Adatbiztonság a GDPR rendszerében – első rész

A kiemelkedően értékes és érzékeny adatok elvesztése a második legnagyobb digitális kockázat a cégvezetők számára a kibertámadások után – derült ki egy kutatásból, melyben 999 európai vállalat első emberét kérdezték meg. A két kockázat elválaszthatatlan egymástól, mivel egy külső kibertámadás esetén az Ön vállalkozása által kezelt adatok veszélybe kerülhetnek.

Hogyan érintheti egy kibertámadás a vállalkozásomat?

A pénzügyi veszteségek mellett a vállalkozásba vetett bizalom és annak jóhírneve is sérülhet, továbbá a működést és a termelékenységet is akadályozhatja. A vállalkozás megóvása a támadásoktól segíthet megvédeni az ügyfelek, vásárlók személyes adatait is, illetve szükséges a jogszabályoknak való megfeleléshez is.

Az Európai Unió Általános Adatvédelmi Rendelete (GDPR) bevezetésével nő a vállalkozásokra háruló felelősség az általuk kezelt adatok védelmével kapcsolatban, ezzel arra késztetve a vállalkozásokat, hogy lépéseket tegyenek ezek védelme érdekében. Amennyiben mégis kezelt adatok szivárognak ki a cégtől, kemény bírságra lehet számítani, ugyanis a felügyelőhatóság a GDPR rendelkezéseinek megfelelően kisebb súlyú jogsértések esetén is millió eurós bírságokat helyeztek kilátásba.

Tudta? Egyes titkosítási megoldásoknak köszönhetően, mint például amit az ESET is kínál, az Ön vállalkozása által tárolt személyes adatokat biztonságban tudhatja egy esetleges, a rendszert érő külső támadás esetén is. Az adatvédelmi előírások betartását felügyelő hatóság  lényegesen kisebb eséllyel minősíti adatvédelmi incidensnek az olyan eseteket, ahol a vállalkozás megtette azokat az elvárható biztonsági intézkedéseket, amelyek segítik megóvni az általa kezelt adatok biztonságát.

Az Európai Unió Internet- és Információvédelmi Irányelve (NIS irányelv) az első átfogó rendelkezés az EU-ban a kibervédelemről, ami egységes szabályozást ír elő a tagállamok között a kibertámadások megelőzésére valamint az arra adott válaszra. A NIS irányelv nem korlátozódik a személyes adatokra, mint a GDPR, de lefedi az összes lehetséges típusát az adatokkal való visszaélésnek. Egy adatvédelmi incidens azonban mindkét szabály szerint keletkeztethet értesítési kötelezettséget és büntetést.

Mit tegyek, hogy a vállalkozásom adatai biztonságban legyenek?

1.Tekintsük át a meglevő adatvédelmi és kiberbiztonsági alapelveket, eljárásokat és névjegyzéket

Amennyiben a jelenlegi védelemi szint nem nyújt a kockázatnak megfelelő védelmet, akkor azt frissíteni kell. A GDPR-nek és a NIS irányelvnek való legteljesebb megfelelés érdekében érdemes felállítni egy olyan csapatot, amely kifejezetten a biztonsági incidensekkel foglalkozik. Érdemes beültetni a további biztonsági intézkedéseket is:

  1. Felhasználói előjogok kezelése – korlátozzunk egy számítógépes ügyintézőt és hozzáférési jogokat bizonyos felhasználókra, valamint végezzünk biztonsági ellenőrzéseket az eszközökön
  2. Megfigyelés – figyeljük meg a felhasználói aktivitást és alkalmazzunk folyamatos ellenőrzéseket a kiberkockázatok azonosítására
  3. Hordozható eszközök – biztosítsuk, hogy a szabályzat lefedje azt a kérdéskört, hogy mit tárolhatunk hordozható eszközökön (pl.: USB)
  4. Munka otthonról és telefonon – biztosítsuk, hogy a szabályzat lefedje a távoli vagy telefonról történő munkavégzés eseteit, különösen akkor, ha fenyegetések léphetnek fel, ilyen lehet a nyílt Wifi használat, mely során érzékeny adatokat gyűjthetnek a felhasználóról.

2. Váratlan esetek kezelése és tanuljunk a korábbi adatsértésekből

A GDPR előírja, hogy rendelkezzünk hatékony vésztervvel (adatvesztés protokoll), azaz egy incidens-kezelési folyamattal a váratlan helyzetek kezelésére, amely segít azonnal reagálni a támadásra, valamint minimalizálni a zavarokat és károkat.

A reakciók felülvizsgálása egy incidens után segít növelni a szervezeten belüli felkészültséget, valamint felkészülni a jövőbeni esetleges támadásokra.

 3. Elővigyázatosság növelése és munkatársak képzése

Egy korábbi kutatás szerint a legtöbb fajtája a megszegéseknek emberi tényezőkhöz köthető, mint például, hogy rákattintanak egy rosszindulatú linkre. Az elővigyázatosság növelése érdekében a vállalkozás szabályozásának rendelkeznie kell arról, hogy az alkalmazottak mire használhatják az irodai valamint a személyes számítógépeiket, amennyiben üzleti célból is igénybe veszik azokat.

Fontos az alkalmazottak képzése az informatikai biztonság és adatkezelési szabályzatokról, valamint a potenciális kiberkockázatokról, különös tekintettel az emberi tényezőkhöz kötött kockázatokról.

4. Vállalkozáson kívüli kibervédelem figyelembe vétele

Noha sok vállalkozásnak vannak aggodalmai a beszállítóik kiber-biztonságát illetően, a felmérések szerint csak kevesen tesznek az ügyben bármit is. Ragaszkodjon ahhoz, hogy a beszállítói különleges kiber-biztonsági szabványokat, bevált gyakorlatokat vagy megfelelő nemzetközi szabványokat alkalmazzanak, mely növeli az Ön kiber-biztonságát és megelőzi a potenciális adatsértéseket.

Hogyan tud a technológia segíteni az adatbiztonságban és a GDPR-nak való megfelelésben?

A GDPR hatálybalépésével több kötelezettség hárul az adatkezelőkre és az adatfeldolgozókra egyaránt az 1995-ös Adatvédelmi Irányelvhez képest. Szerencsére azonban a modern technológia segíthet úrrá lenni az adatfolyamatokon és elkerülni az adatszegéseket és az ezzel járó szankciókat. Ezek az intelligens eszközök a segítségünkre lehetnek a lényeges adatvédelmi folyamatok elemzésében, optimalizálásában és dokumentálásában. A továbbiakban az előnyeit és a lehetséges használatát ismertetjük ezeknek a speciális technológiáknak:

  • központi adattárolás: egyszerűbb, gyorsabb és megbízhatóbb adatelemzés valós időben;
  • jogilag értékes dokumentumok archiválása pl.: titkos adatkezelésre vonatkozó megállapodás, adatkezeléssel kapcsolatos megállapodás harmadik személyekkel vagy alkalmazottak adatvédelmi nyilatkozatai;
  • egy központi könyvtár fenntartása az eljárásokhoz vagy az adatfeldolgozás áttekintéséhez, beleértve az engedélyezett adatfeldolgozók rendszereit is;
  • kockázat-kezelési felület, mely lehetővé teszi a folyamatos megfigyelést, függetlenül a tartózkodási helytől, a lényeges személyes adatfeldolgozó tevékenységektől, és az akut kockázatkezelő intézkedések megtételét valós időben;
  • intézkedések, utasítások, kötelezettségek és elérhetőségek listájának archiválása és tárolása;
  • a tervezett, jelenleg zajló és már végrehajtott tréning-intézkedések állapotának áttekintése;
  • feladat-irányítási felület és automatikus email emlékeztetők a legfontosabb teendőkről;
  • védett tárhely az érzékeny adatoknak és projekteknek;
  • rugalmas hozzáférés kezelés, hogy a lehető legkevesebb ember érhesse el az érzékeny adatokat;
  • szerződések sablonizálása, mely magában foglalja a lényeges mellékleteket is az adatvédelmi szabályok céljából (pl.: adatfeldolgozáshoz való hozzájárulás szerzéséhez).

A jelentősen kiterjesztett személyes felelősségi kockázatok és a szigorú büntetések fényében megfontolandó, hogy a modern technológiák használatával Ön sokkal hatékonyabban és biztonságosabban végezheti munkáját. Amennyiben nincs még megfelelő technológia a birtokában, amely megfelel a követelményeknek, itt az idő, hogy beszerezzen egyet a lehető leggyorsabban.

Cikkünk folytatásában a szoftverfejlesztés GDPR vetületeivel, a Személyes Azonosítható Információk és a Beépített biztonság kérdésével, valamint egy átlagos adatbázis dokumentációját vesszük sorra, és kitérünk a kiterjesztett felhasználói jogokra is.

Olvassa el szakmai blogunk bejegyzéseit

Szakmai blogunkban gyakran előforduló jogi eseteinkbe engedünk bepillantást

Informatikai incidensek és eszközök szakértői vizsgálatáért felelős partnerünk: Biztonság Akadémia

Informatikai incidensek és eszközök szakértői vizsgálatáért felelős partnerünk: Biztonság Akadémia

A mai modern jogi környezetben a jogviták és jogi eljárások során kulcsfontosságúvá vált a digitális nyomok dokumentált, szakszerű feltárása, valamint a készülékek és fiókok védelme.

Irodánk együttműködő partnere ezen területen a Biztonság Akadémia Kft. 

Partnerünk szakmai hátterét Durmics Tamás független informatikai biztonsági szakértő etikus hacker biztosítja, aki több mint 25 év informatikai és biztonsági szakértői tapasztalattal rendelkezik. Munkájában a dokumentált, független vizsgálati módszertan és a technikai eredmények közérthető, jogi eljárásokban is használható bemutatásra helyezi a hangsúlyt.

Tovább olvasom
Öröklés végrendelet nélkül: Ki kapja a vagyont, ha nincs papírra vetett akarat?

Öröklés végrendelet nélkül: Ki kapja a vagyont, ha nincs papírra vetett akarat?

A hagyatéki eljárások során az egyik leggyakoribb és legtöbb konfliktust szülő helyzet, amikor az örökhagyó végintézkedés nélkül huny el. Ilyenkor a vagyontárgyak és a tartozások sorsát a Polgári Törvénykönyv (Ptk.) törvényes öröklési rendje határozza meg. Bár a szabályok egyértelműek, az ügyfelek jelentős része nincs tisztában a hatályos Ptk. fontosabb változásaival, különösen a túlélő házastárs jogait vagy a kötelesrész mértékét illetően.

Tovább olvasom
Mesterséges intelligenciáról szóló EU rendelet

Mesterséges intelligenciáról szóló EU rendelet

Az Európai Parlament és a Tanács a mesterséges intelligenciára vonatkozó harmonizált szabályok megállapításáról szóló (EU) 2024/1689 rendelete történelmi jelentőségű lépés az innováció és az alapvető jogok védelmének összehangolásában a digitális térben. A jogszabály elsődleges célja a belső piac működésének javítása, valamint az emberközpontú és megbízható mesterséges intelligencia (MI) elterjedésének előmozdítása az Európai Unióban. Mindezek mellett a rendelet kiemelt fontosságúként kezeli az egészség, a biztonság és az alapvető jogok – köztük a demokrácia, a jogállamiság és a környezetvédelem – magas szintű védelmét az MI rendszerek esetleges káros hatásaival szemben.

Tovább olvasom
SZJA mentességek és adókedvezmények: Milyen szabályok élnek az SZJA törvény szerint, és mik az elmúlt évek legnagyobb újdonságai?

SZJA mentességek és adókedvezmények: Milyen szabályok élnek az SZJA törvény szerint, és mik az elmúlt évek legnagyobb újdonságai?

A személyi jövedelemadó (SZJA) általános mértéke a hatályos szabályok szerint az adóalap 15 százaléka. A mindennapi nyelvhasználatban sokan egy kalap alá veszik a különböző fogalmakat, és egyszerűen „adómentességnek” hívnak minden olyan esetet, amikor a bruttó bérükből nem vonnak le adót. Jogdogmatikai szempontból azonban élesen el kell választani a klasszikus adómentességet az adókedvezményektől. Míg az adómentes bevételek eleve nem képeznek adóalapot, addig az adórendszer ismeri azokat az eltérő szabályokat, amelyek a magánszemély adójának csökkentését eredményezik: ezek az összevont adóalapot csökkentő adókedvezmények.

A személyi jövedelemadóra kifejezetten jellemző, hogy ezek az adókedvezmények és adómentességek csak az összevont adóalapba tartozó jövedelmekkel és ennek adójával szemben, és kizárólag addig a mértékig vehetők igénybe.

Tovább olvasom
Nemzetközi kapcsolatok

Nemzetközi kapcsolatok

100+ országban

Kiemelt tapasztalat

Kiemelt tapasztalat

a peres viták rendezésében

Gyors reakció

Gyors reakció

sürgős helyzetben is számíthat ránk

  • Gazdasági társaságok alapításában, módosításában és átalakulásában biztosítunk teljes körű szolgáltatást
  • Jogi képviseletet vállalunk végelszámolás, csőd- és felszámolási eljárás során
  • Empatikus, megalapozott jogi támogatást nyújtunk házassági bontóper, vagyonmegosztás, tartásdíj, gyermekelhelyezés, szülői felügyelet, apasági vélelem, gyámság kapcsán
  • Ingatlan adásvétel, ajándékozás, bérlet, fejlesztés és beruházási szerződések szakértő jogi előkészítését és lebonyolítását biztosítjuk
  • Információs technológiai szerződések, adatvédelmi és szoftverjogi kérdések, AI -val kapcsolatos problémák gyors és precíz jogi kezelését kínáljuk.
  • Munkaszerződések, belső szabályzatok és munkaügyi viták kapcsán nyújtunk hatékony tanácsadást és képviseletet munkáltató és munkavállalók számára
  • Számíthat ránk végrendeletek és öröklési szerződések elkészítésében, megtámadhatóságuk vizsgálatában, illetve a hagyatéki eljárásban történő képviseletben és igényérvényesítésben
  • Több különböző jogterületen nyújtunk rutinos képviseletet  első és másodfokon, városi/kerületi és megyei, valamint ítélőtáblák előtt
Cím

Cím

H-1136 Budapest, Balzac u. 37. mf. 2.

Telefonszám

Telefonszám

+36 (1) 786 66 07 / +36 (70) 381 22 22

E-mail

E-mail

office@hsloffice.com