Microsoft a nařízení GDPR. Ladka Poláková Partner Sales Executive Cloud

Podobné dokumenty
Jak řešit zpracování osobních údajů v cloudu dle GDPR a nešlápnout vedle. Zdeněk Jiříček National Technology Officer Microsoft ČR

Vzorové analýzy rizik zpracování v cloudu. Zdeněk Jiříček National Technology Officer Microsoft ČR

GDPR compliance v Cloudu. Jiří Černý CELA

Jak cloudové technologie mohou usnadnit život DPO?

5 kroků, jak zvýšit bezpečnost uživatelů i dat ve vaší škole

Windows - bezplatné služby pro školy. Jakub Vlček Specialist Microsoft Corporation

Efektivní provoz koncových stanic

Cloud a povinné osoby ze ZKB. Zdeněk Jiříček, Microsoft s.r.o. Aleš Špidla, PwC Czech s.r.o.

Jak může pomoci poskytovatel cloudových služeb

Rizika výběru cloudového poskytovatele, využití Cloud Control Matrix

Zabezpečení infrastruktury

Komentáře CISO týkající se ochrany dat

Windows na co se soustředit

Uchopitelná cesta k řešení GDPR

Regulace, cloud a egovernment mohou jít ruku v ruce. Zdeněk Jiříček, National Technology Officer Microsoft CZ/SK

Cloudové inovace a bezpečné služby ve veřejné správě

Jak Vám partnerské programy pomohou v rozvoji podnikání. Víte, že můžete získat software v hodnotě tisíců USD za zlomek ceny?

Sdílíme, a co vy? Ing. Eliška Pečenková Plzeňský kraj. Ing. Václav Koudele Microsoft

System Center Operations Manager

Jak urychlit soulad s GDPR využitím cloudových služeb

Dnešní program. Jak síť využít. Přínosy sítě. Nasazení sítě. Proč síť

Lukáš Kubis. MSP pro VŠB-TU Ostrava

Zajištění kybernetické bezpečnosti cloudových služeb. Zdeněk Jiříček National Technology Officer Microsoft Česká republika

XNA Game Studio 3.1. Tomáš Herceg Microsoft Most Valuable Professional Microsoft Student Partner

... abych mohl pracovat tak, jak mi to vyhovuje

Jak urychlit soulad s GDPR s cloudovými službami Microsoft

Digitální. transformace. Lubica Kršková, Partner Sales Executive - Disti. René Klčo, Cloud Sales Specialist. Microsoft

GDPR Tipy a triky v cloudu. Zdeněk Jiříček National Technology Officer Microsoft CZ & SK

Digital Dao, Jeffrey Carr

Skype for Business 2015

Vývojář vs. správce IT

Jakub Čermák Microsoft Student Partner

Obecné nařízení o ochraně osobních údajů

Můžeme mít důvěru v cloudové služby? Zdeněk Jiříček National Technology Officer Microsoft Česká republika

Co obce mohou udělat pro GDPR už nyní. Medlov, Mgr. Miroslava Sobková

Marketingová podpora pro partnery Microsoft

Jakub Čermák Microsoft Student Partner

Jak urychlit soulad s GDPR za pomoci využití cloudových služeb

Novinky v licencovaní a edíciách a ako to súvisí s System Center 2012

Jakub Čermák Microsoft Student Partner

Dopady GDPR na design IT Martin Dobiáš, Digital Advisory Services

300B user authentications each month 1B Windows devices updated. 200B s analyzed for spam and malware. 18B web pages scanned by Bing each month

Novinky v oblasti ochrany aktiv Zdeněk Jiříček National Technology Officer Microsoft Česká republika

Optimalizace infrastruktury cesta ke kontrole IT. Pavel Salava Specialist Team Unit Lead Microsoft, s.r.o

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

Využití identity managementu v prostředí veřejné správy

Stav podnikové bezpečnosti, Globální zpráva Jakub Jiříček, Symantec ČR a SR

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

Management System. Information Security Management System - Governance. Testy a audity

Jak udržet citlivé informace v bezpečí i v době cloudu a mobility. Jakub Jiříček, CISSP Praha, 27. listopadu 2012

JAK ZAČÍT S GDPR V PODMÍNKÁCH MALÉ OBCE. konference

Jak ůže stát e trál ě za ezpečit sdíle é služ pro veřej ou správu? Vá lav Koudele & )de ěk Jiříček - Microsoft

ANECT & SOCA GDPR & DLP. Ivan Svoboda / ANECT / SOCA. Lenka Suchánková / PIERSTONE. Petr Zahálka / AVNET / SYMANTEC

Od Czech POINTu k vnitřní integraci

egc tým Bezpečnost Hodnocení dopadů a zařazování do bezp. úrovní Závazná bezpečnostní opatření pro dodavatele

Systémová analýza a opatření v rámci GDPR

Potřebujete mít vaše IS ve shodě s legislativou? Bc. Stanislava Birnerová

GDPR Projekt GDPR Compliance

GDPR a poskytovatelé cloudových služeb

Cloud nový směr v poskytování IT služeb

Workshop GDPR a farmacie, aneb co se ještě musí stihnout do

Jak se poprat nejen s.. GDPR a egovernmentem

Praha, City Next město nové. generace. Václav Koudele. Strategy architect for public sector. Real Impact for Better Government


Jak na Cloud. Roman Šuk, Microsoft Monika Kavanová, Sales2Win

ehealth a bezpečnost dat

Víte, kdo pracuje s vašimi dokumenty? Stanislava Birnerová

Dopady GDPR a jejich vazby

Název prezentace 1. Poskytovatel garantovaných služeb NDC včetně kybernetické bezpečnosti ve státní správě

Dalibor Kačmář Ředitel serverové divize, Microsoft. Unicorn College Open,

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

ANALÝZA RIZIK CLOUDOVÉHO ŘEŠENÍ Z POHLEDU UŽIVATELE. Václav Žid

GDPR Modelová Situace z pohledu IT

IBM Security. Trusteer Apex. Michal Martínek IBM Corporation IBM Corporation

aktuality, novinky Ing. Martin Řehořek

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

Seznam vzorů, které naleznete v publikaci:

Veritas Information Governance získejte zpět kontrolu nad vašimi daty

Jakub Čermák Microsoft Student Partner

ISVS v cloudu? ANO! Ing. Václav Koudele, Ing. Zdeněk Jiříček

Představení služeb Konica Minolta GDPR

PRÁVNÍ ASPEKTY CLOUD COMPUTINGU. Nová technologie nová regulace? Business & Information Forum 2011

REGULÁTORY PRO DOMÁCTNOSTI TYP B NG

CHECK POINT INFINITY END TO END BEZPEČNOST JAKO ODPOVĚĎ NA GDPR

GDPR. Přehled nejvýznamnějších změn. Viktor Dušek, KPMG Legal Praha, 28. února 2017

Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?

Distribuované pracovní týmy. Mobilní styl práce. Využití infrastruktury. Struktura IT nákladů

Řešení Technologických center

a konverze na úřadech Martin Řehořek

Obecné nařízení o ochraně osobních údajů. předpis, který nahradí zákon o ochraně osobních údajů

Olga Přikrylová IT Security konzultant / ITI GDPR. Ochrana osobních údajů

Obsah prezentace. Důležité informace na začátek aneb co bychom měli vědět před implementací GDPR. Jan Slanina

Tomáš. Kutěj. Technical Solution Specialist Office platform

Řízení privilegovaný účtů

VZTAH eidas K OCHRANĚ OSOBNÍCH ÚDAJŮ aneb co bude znamenat nové nařízení GDPR pro elektronické transakce nejen ve veřejné správě

Microsoft Dynamics CRM Online. Martin Čejka Solution Sales Professional Business Solution

Olga Přikrylová IT Security konzultant / ITI Seminář k GDPR. Ochrana osobních údajů

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem

Ochrana osobních údajů a kybernetická bezpečnost v roce Ing. Michal Hager

Transkript:

Microsoft a nařízení GDPR Ladka Poláková Partner Sales Executive Cloud

Smluvní vztah Správce - Zpracovatel Správce (zákazník) má povinnost zajistit, že zpracování osobních údajů bude probíhat v souladu s GDPR Splnění celé řady požadavků a zajištění souladu s GDPR může zákazník částečně přenést na svého dodavatele jakožto zpracovatele Microsoft garantuje: Prověřená bezpečnostní opatření (fyzická bezpečnost, kontrola a logování přístupu, závazek mlčenlivosti zaměstnanců, ISO, HIPAA a další certifikace bezpečnosti) Pravidelné audity data center a vnitřních procesů (min. 1x ročně, nezávislí auditoři) Zavedené procesy reakce na bezpečnostních incidenty a notifikace v případě bezpečnostního incidentu Kontrolovaná správa záložních kopií (neexistence černých kopií), řízení kontinuity Bezpečné přenosy dat do zahraničí (Standardní smluvní doložky EU)

Co mohou zákazníci udělat už teď? 1 2 3 4 5 Mapovat Kontrolovat Chránit Dokumentovat Prověřovat Zjistit, jaké osobní údaje mají a kde se nacházejí. Rozhodovat o způsobech využití a přístupu k osobním údajům. Zavést bezpečnostní kontroly k předcházení, detekování a řešení hrozeb a bezpečnostních incidentů. Vyřizovat žádosti týkající se osobních údajů a uchovávejte požadovanou dokumentaci. Analyzovat data a systémy, udržovat soulad s požadavky a snižovat riziko.

Připravujeme se na GDPR spolu se zákazníky Cílem Microsoftu je usnadnit naplnění požadavků GDPR prostřednictvím inteligentních technologií, inovací a vzájemné spolupráce. Můžeme pomoci vytvořit bezpečnější prostředí, zjednodušit dodržení požadavků GDPR a poskytneme zákazníkům nezbytné nástroje a prostředky. Příprava na GDPR

Od analýzy rizik k DPIA GDPR: nutné posouzení vlivu (DPIA Data Protection Impact Assesment) pro zpracování s vysokým rizikem Zpracovatel: jak nejlépe vyhovět správci i regulátorovi 1. Modelová analýza rizik určitého typu zpracování osobních údajů Hodnotíme rizika porušení důvěrnosti, integrity a dostupnosti osobních údajů Dále rizika souladu s regulatorními požadavky pro správce (vč. ZoKB/VoKB) 2. Nastavení adekvátních bezp. opatření 3. Charakteristika zbytkových rizik pro správce K dispozici modelové analýzy rizik pro zákazníky (v češtině): 1) zdravotnická dokumentace, 2) spisová služba v cloudu Azure 3) osobní údaje v Office 365 (Email, SharePoint, S4B) Testujeme formát vzorového posouzení vlivu (DPIA) s ÚOOÚ

Prvky Privacy by Design : Pseudonymizace, šifrování, minimalizace Propojení oddělených záznamů subjektu dat jedinečným, bezvýznamovým identifikátorem Další nebo citlivé osobní údaje v cloudu B Způsob zpracování dat v cloudu Základní identifikační údaje subjektu dat v cloudu A Key Vault Privátní cloud správce dat Řízení přístupu a logování událostí Ochrana šifrováním volby z pohledu zpracování v cloudu: 1) Klíče v perimetru správce (dešifrovaná data pouze uvnitř organizace) 2) Klíče využívá aplikace v cloudu, ale jsou pod výhradní kontrolou správce 3) Klíče ve správě zpracovatele; zákazník má auditovatelnost přístupu z logů

Administrátor cloudu žádá přístup Office 365 / Azure Datacenter Network Udělení dočasného přístupu: Jen metadata? (poštovní obálka) Obsah dat? Microsoft firemní síť Smluvní nastavení podmínek, za kterých může administrátor cloudu dostat přístup na zákaznická data. Lock Box udělí nutné zvýšení práv administrátora k provedení úkonu. Auditovatelné logováním. Prověrky administrátorů: 1. Kontrola trestního rejstříku 2. Kontrola zadlužení a referencí ze zaměstnání 3. Musí projít bezpečnostním školením 7

Přenesení části odpovědnosti na zpracovatele Nástroje k ochraně důvěrnosti, integrity a dostupnosti osobních údajů 5. Nástroje pro vysokou dostupnost a odolnost 2. Zabezpečení koncových zařízení 3. Řízení přístupu, zabezpečení identit Správa identit v cloudových službách s integrací do on-premise snižuje rizika slabých hesel 1. Ochrana dat (důvěrnost, integrita) 4. Nástroje pro kontrolu a auditovatelnost Kontrola pomocí certifikací a auditů třetích stran. Provozní logy a další kontrolní nástroje. 6. Zvládání bezp. incidentů Zabezpečení zařízení, informací, a uživatel. identit Ochrana dat v úložišti a při přenosu Brzká detekce bezpečnostních incidentů, Threat Intelligence

Government National Worldwide Certifikace a pokladová dokumentace nyní přístupné na Microsoft Trust Center www.microsoft.com/trust ISO ISO ISO Cloud Controls SOC 1 (SSAE 16) SOC 2 (AT101) 27001 27017 27018 Matrix Type II Type II PCI DSS Level 1 * Content Delivery and Security Association * HIPAA / HITECH European Union Model Clauses ENISA IAF EU-U.S. Privacy Shield Spain ENS Singapore MTCS Level 3 Australian Signals Directorate New Zealand GCIO Japan Financial Services China MLPS*, TRUCS*, GB 18030* Section 508 VPAT United Kingdom G-Cloud FedRAMP JAB P-ATO FIPS 140-2 21 CFR FERPA DISA Level 2 Part 11 CJIS IRS 1075 FISMA NIST 800-171

Alternativa ke zvážení: Přesuňte část odpovědnosti na poskytovatele cloudových služeb, který je k tomu náležitě vybaven!

2017 Microsoft Corporation. All rights reserved. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.