www.pwc.com Dopad legislativních změn v informační bezpečnosti na interní audit Tomáš Pluhařík



Podobné dokumenty
Obecné nařízení o ochraně osobních údajů. Nejčastější problémy při implementaci GDPR

Postavení a role externího auditora ve správě a řízení korporací. CORPORATE GOVERNANCE 20. září 2018 PETR KŘÍŽ

Setkání interních auditorů z finanční oblasti. Nové výzvy pro interní audit Big Data a socialní sítě

Registrace nových vozidel v ČR

Řízení zaměstnanců pěti generací Daniel Soukup

Registrace nových vozidel v ČR

Reforma daňového systému

Registrace nových vozidel v ČR

Vývoj českého automobilového trhu Q2 2014

Registrace nových vozidel v ČR

Registrace nových vozidel v ČR

Registrace nových vozidel v ČR

21. září Mapování potenciálu a spolupráce v oblasti VaVaI v Ústeckém a Karlovarském kraji

Ve zdravé firmě zdravý SAP

Prodat, nebo dále rozvíjet akvizicemi?

Registrace nových vozidel v ČR

Podpora rizikového kapitálu z veřejných zdrojů

Vývoj automobilového trhu Q1 2013

Akvizice společností Financování akvizic Jan Hladký

Udržitelnost a reporting. Workshop v rámci Fóra pro udržitelné podnikání

Novela zákona o DPH 2011

Registrace nových vozidel v ČR

Klíčové změny legislativy v oblasti firemních vozidel Petra Šafková 26. dubna 2012 Mobility Management Congress

Zaměstnávánívysoce kvalifikovaných pracovníků cizinců v Česku

Jak vytvořit fungující spolupráci mezi státní správou a soukromým sektorem?

Registrace nových vozidel v ČR

Návrh standardu na leasing nájemce. Martina Chrámecká

Akvizice společností Transakční dokumentace Jan Hladký

Registrace nových vozidel v ČR

Pročse polovina transakcí nepovede aneb jak být v té úspěšnějšípůlce

Jsou inovace náhoda? Hradec Králové 18. října 2012

Seznamte se s nadacemi, trusty a svěřenskými fondy novinkou v českém právu

Daňové aspekty čerpání pobídek vliv předpokládaných změn 30. září 2014

Dopad GDPR na zákaznické databáze obchodníků

Důsledky porušení pravidel pro převodní ceny pro manažery firem Červen 2014

Novela zákona o investičních pobídkách

Právní a daňové aspekty financování vozidel Den s Fleetem

Daňová partie. Aktuality z oblasti řešení daňových sporů. 27. ledna Slovo úvodem 1. Slovo úvodem 2. Specializovaný finanční úřad

Nový zákon o korporacích Na co se těšit, čeho se bát

Informace o projektu Skolkovo Festival Česká inovace 22. února 2011

Český průzkum názorů generálních ředitelů 2018

Brno

Registrace nových vozidel v ČR

Model výkonnosti hokejových reprezentačních týmů

Jak se registrovat k Mini One Stop Shop 4. února Martin Diviš Tomáš Vlk

Dopady GDPR a jejich vazby

Daňová partie. Aktuality z oblasti řešení daňových sporů. 25. dubna Úvodem 2. Zkrácení daně - bude i příprava trestná? 3.

HR Pulse. Role HR při řízení změn. Průzkum společnosti PwC

Petra Štogrová Jedličková

Právní výzvy v oblasti kybernetické bezpečnosti. Mgr. Petra Vrábliková advokát

Kybernetická bezpečnost

Agenda DPO po implementaci GDPR Československá obchodní banka, a.s Interní

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

Směrnice(EU) ATAD Anti Tax Avoidance Directive o17

Oddělení forenzních služeb. Identifikace subjektů podléhajících sankcím ve finančních transakcích Říjen 2014

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

Konsolidace, samostatná účetní závěrka Mezinárodní účetní standardy IPSAS v prostředí ČR

Nová pravidla ochrany osobních údajů

GDPR SNADNO.info. Ing. Lukáš Přibyl, předseda NSMC Network Security Monitoring Cluster

PRIVACY POLICY. Issued / vydáno dne: Written by / vypracoval: Mgr. Michaela Škrabalová. Revised by / revidoval: ---

INTEGROVANÉ PRÁVNÍ, DAŇOVÉ, ÚČETNÍ A AUDITORSKÉ SLUŽBY

Státní pokladna. Centrum sdílených služeb

General Data Protection Regulation (GDPR) Jak na to?

Seznam vzorů, které naleznete v publikaci:

Digital Tipping Point Zákaznická loajalita a akvizice ve finančních službách

Další postup v řešení. kybernetické bezpečnosti. v České republice

Jak chránit osobní data v elektronickém a digitalizovaném účetnictví? Stanislav Klika

Ochrana osobních údajů Implementace GDPR

Kybernetická bezpečnost

Změny v ochraně osobních údajů v souvislosti s novým nařízením GDPR. Mgr. Kristýna Delmar Barcamp Brno 2017

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. srpna 2017

Kyberbezpečnost a my

Forenzní analýza jako doplněk SIEMu. Jiří Slabý Policejní akademie ČR, Praha

Garantované uložení dat a GDPR nejčastější normativní požadavky dneška

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

Ochrana osobních údajů a kybernetická bezpečnost v roce Ing. Michal Hager

TSB a kybernetická bezpečnost SMB a jím ovládaných subjektů

#gdpr #gastro #hotel. 16. února Janka Brezániová

Kybernetická bezpečnost: Rizika outsourcingu! Jak je právně ošet it?

Obecné nařízení o ochraně osobních údajů

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

ANECT & SOCA GDPR & DLP. Ivan Svoboda / ANECT / SOCA. Lenka Suchánková / PIERSTONE. Petr Zahálka / AVNET / SYMANTEC

Ekonomický výhled evropského hotelnictví 2014 a 2015

Kybernetická bezpečnost a GDPR. OBCE, MĚSTA, KRAJE a jiné organizace

Kybernetická bezpečnost ve zdravotnictví. Dušan Navrátil ředitel NBÚ

egrc řešení - nástroj pro efektivní řízení bezpečnosti dle kybernetického zákona Marian Němec AEC a.s.

Návrh zákona připravil a předložil Národní bezpečnostní úřad. Předložen k dalšímu legislativnímu projednávání v Parlamentu České republiky

Mgr. Jana Pattynová, LL.M. 1. února Ochrana osobních údajů a bezpečnost dat novinky v GDPR

Nový zákon o korporacích Na co se těšit, čeho se bát

Digitalizace a skartace hlavních skupin kancelářských dokumentů. Tomáš Pluhařík PwC

GDPR A KRAJSKÉ ÚŘADY. Mgr. Jana Pattynová, LL.M

Bratislava GDPR. v systému KREDIT. Ing. Jozef Kurica

Kybernetická bezpečnost ČR aktivity NBÚ. Jaroslav Šmíd náměstek ředitele NBÚ

GDPR co nastane po květnovém dni D? Martin Hladík 8. března 2018

BEZ LIDÍ TO NEPŮJDE. Ivan Svoboda, ANECT & SOCA. Pro zveřejnění

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha

CHECK POINT INFINITY END TO END BEZPEČNOST JAKO ODPOVĚĎ NA GDPR

Řízení kybernetické a informační bezpečnosti

Integrovaný systém řízení

Transkript:

www.pwc.com Dopad legislativních změn v informační bezpečnosti na interní audit Tomáš Pluhařík

IT v interním auditu 2

Úrovně poznání 1 2 3 4 Politiky Dokumentace a evidence Reálně implementované procesy Logy a provozní záznamy Implementovaná infrastruktura Incidenty Reálný provoz na infrastruktuře 3

Otázka za miliardu Je to problém? Bezprecedentní přesun odpovědností Odpovědnost za škody způsobené Masivní regulace všech sektorů Nárůst zneužití infrastruktur pro napadání jiných subjektů 4

Otázka za miliardu 2018 Větší subjekty 2020 Menší subjekty 2015 Kritická infrastruktura 5

Aktuální legislativa a rozhodnutí Zákon o kybernetické bezpečnosti (2014) č. 181/2014 sb. Zákon o ochraně osobních údajů č. 101/2000 sb. EU Data protection directive > General data protection regulation (GDPR) EU Network Information Security (NIS) Directive Electronic identification and trust services (eidas) Industry specific standards and laws Právo být zapomenut 6

Zákon o kybernetické bezpečnosti (2014) č. 181/2014 sb. + prováděcí vyhláška POSITIVE Definuje kritickou infrastrukturu státu a významné systémy státu Definuje národní CERT tým a jeho roli Stát přenáší odpovědnosti a povinnosti na subjekty zákona Zákon definuje struktury, procesy a přístupy, které mají být použity v informační bezpečnosti Zákon definuje role, které mají být zavedeny u subjektů zákona Odpovědnost za škody způsobené v případě prolomení nezabezpečené infrastruktury Zákon zasahuje jak veřejný, tak soukromý sektor x Stát přenáší odpovědnosti a povinnosti na subjekty zákona x Definice dotčených subjektů není jasná a bude upřesňovaná během roku 2015 x Pokuty jsou velmi nízké a mohou být ignorovány komerčními subjekty x NBU a CERT nemají vynucovací pravomoci a kapacitu NEGATIVE 7

Výzvy z pohledu interního auditu a IT Nejasné rozdělení dotčených subjektů Úplně nová sada pravidel k auditování Neustálená prováděcí vyhláška a očekávaná novelizace zákona Zákon definuje dobře governance a proces reportování problému a už hůře (spíše vůbec) technická protiopatření Pokuty vyplývající ze zákona jsou mizivé, ale větší rizika přináší zákony přidružené Současný IT management zákon ještě úplně nebere vážně Obecně existuje velmi slabé povědomí o informační bezpečnosti i na IT úrovni 8

Časté nedostatky Absence strategie IT a (informační) bezpečnosti Organicky rostlé IT Syndrom statického přístupu k bezpečnosti Takhle sme to tady dělali vždycky Papírové politiky bez reálného dopadu do provozu Závislý pohled provozovatele 9

Co s tím? Konzervativně vyhodnotit jestli se mě zákon dotýká i s ohledem na další legislativní změny v horizontu 5 let Compliance check (i vůči ostatním zákonům) SAM, Data a Infrastructure audit Information security audit (pozor toto není compliance check) Definice strategie (informační) bezpečnosti Implementace náprav Modlit se, že než se to opraví tak na vás NBU nepřijde... 10

Zákon o ochraně osobních údajů č. 101/2000 sb. POSITIVE Definuje problematiku ochrany dat na obecné úrovni Definuje typy dat Definuje pravidla jak data zpracovávat Definuje práva subjektů a vlastníků dat Definuje anonymizaci Výslovně nezakazuje zpracování dat se souhlasem majitele těchto dat NEGATIVE x Definuje problematiku ochrany dat na obecné úrovni x Omezuje zavedení cloudových řešení x Omezuje zavedení masivnějšího vytěžování dat za účelem další monetizace x Komplikuje zavádění některých bezpečnostních/forenzních kroků pokud narazíte na subjekty bez souhlasu o zpracování x V horizontu nejbližších 2 let bude nahrazen GDPR 11

Výzvy z pohledu interního auditu a IT IT musí při zavádění nových technologií a procesů brát ohled na to, že některé datové vstupy mohou být považovány za osobní nebo citlivé údaje Zpracování citlivých/osobních údajů v případě auditu a nebo forenzním vyšetřování je na hraně Bezpečnostní vyšetřování může být komplikováno právem vlastníka na informaci o tom jak jsou jeho data zpracovávána Pro dodržení paragrafu 13 je důležité studovat detailní reálné implementace a provoz který data zpracovává a ukládá Paragraf 13 je také důležitým vodítkem pro opatření překrývající se se Zákonem o kybernetické bezpečnosti Jakékoliv předávání dat mimo EU podléhá regulaci paragrafem 27 a bude dále omezováno v rámci GDPR 12

Časté nedostatky Neexistující strategie nakládání s daty Syndrom meziúložiště data jsou často v rámci technologického procesu ukládána mimo systémy na nekontrolovaných meziúložistích s mizivou kontrolou přístupu Syndrom univerzálního uživatele Syndrom falešné anonimizace Data přenášená mimo jurisdikci EU v rámci cloudových řešeni Paralelní procesy zaváděné kreativitou operations týmů Vynášení dat mimo procesy 13

Co s tím? Konzervativně vyhodnotit JAK se mě zákon dotýká v IT i s ohledem na další legislativní změny v horizontu 5 let Compliance check (i vůči ostatním zákonům) SAM, Data a Infrastructure audit Data privacy audit (pozor toto není compliance check) Definice strategie (informační) bezpečnosti Implementace náprav Modlit se, že než se to opraví tak na vás NBU a UOOU nepřijde... 14

Quickwins a náprava Zapojení IT/cybersecurity auditorů do interních auditů (reálná možnost zapojení třetích stran) Prohloubení auditu IT až na úroveň 3 a 4 Vytvoření bezpečnostních a data strategií na IT konzultovaných na všech úrovních (včetně compliance checku v rámci interního auditu) 15

Otázky?

Kontakt Tomáš Pluhařík manager Mobil: +420 775013225 E-mail: tomas.pluharik@cz.pwc.com 17

Děkuji za pozornost! Informace obsažené v této publikaci mají obecný charakter a neslouží jako zdroj odborného poradenství. Nedoporučujeme, abyste na základě těchto informací podnikali konkrétní kroky bez dodatečné odborné konzultace. Neposkytujeme žádná prohlášení ani záruky (výslovné ani učiněné mlčky), pokud jde o úplnost a přesnost informací obsažených v této publikaci. PricewaterhouseCoopers Česká republika, s.r.o., její členové, zaměstnanci a spolupracovníci, v rozsahu povoleném příslušnými právními předpisy, neodpovídají za jakékoliv následky způsobené případným jednáním, zdržením se jednání, spoléháním se na informace obsažené v této publikaci či jakýmkoliv rozhodnutím učiněným na základě informací v této publikaci. 2014 PricewaterhouseCoopers Česká republika, s.r.o. Všechna práva vyhrazena. je značka, pod níž členské společnosti PricewaterhouseCoopers International Limited (IL) podnikají a poskytují své služby. Společně tvoří světovou síť společností. Každá společnost je samostatným právním subjektem a jednotlivé společnosti nezastupují síť IL ani žádnou jinou členskou společnost. IL neposkytuje žádné služby klientům. IL neodpovídá za jednání či opomenutí jednotlivých společností sítě, ani nemůže kontrolovat výkon jejich profesionální činnosti či je jakýmkoli způsobem ovlivňovat.