ANECT & SOCA GDPR & DLP. Ivan Svoboda / ANECT / SOCA. Lenka Suchánková / PIERSTONE. Petr Zahálka / AVNET / SYMANTEC

Podobné dokumenty
ANECT & SOCA ANECT Security Day

CHECK POINT INFINITY END TO END BEZPEČNOST JAKO ODPOVĚĎ NA GDPR

ANECT & SOCA GDPR & DLP. Ivan Svoboda / ANECT / SOCA. Lenka Suchánková / PIERSTONE. Petr Zahálka / AVNET / SYMANTEC

BEZ LIDÍ TO NEPŮJDE. Ivan Svoboda, ANECT & SOCA. Pro zveřejnění

GDPR. Zbyněk Malý. Pro zveřejnění

VÝNOS REKTORA Č. 6/2018 ŘEŠENÍ PŘÍPADŮ PORUŠENÍ ZABEZPEČENÍ OSOBNÍCH ÚDAJŮ

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Obecné nařízení o ochraně osobních údajů. předpis, který nahradí zákon o ochraně osobních údajů

Olga Přikrylová IT Security konzultant / ITI GDPR. Ochrana osobních údajů

Obecné nařízení o ochraně osobních údajů

SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 2. PŮSOBNOST 3. TERMÍNY, DEFINICE A ZKRATKY

BEZ LIDÍ TO NEPŮJDE. Ivan Svoboda, ANECT & SOCA. Pro zveřejnění

Povinnosti obce nebo města jako správce podle GDPR. Jarní celostátní odborný seminář STMOÚ Valeč Přednášející JUDr.

Městské kamerové systémy v prostředí GDPR. Petr Stiegler

Ochrana osobních údajů GDPR

Obecné nařízení o ochraně osobních údajů. a jeho dopady do zdravotnictví

Olga Přikrylová IT Security konzultant / ITI Seminář k GDPR. Ochrana osobních údajů

Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

Obecné nařízení o ochraně osobních údajů (GDPR) S přihlédnutím ke Smart Cities Petr Habarta, OBPPK MV

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

SPISOVÁ SLUŽBA A GDPR

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

GDPR compliance v Cloudu. Jiří Černý CELA

Není cloud jako cloud, rozhodujte se podle bezpečnosti

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Zabezpečení osobních údajů

Posuzování na základě rizika

Obsah prezentace. Důležité informace na začátek aneb co bychom měli vědět před implementací GDPR. Jan Slanina

Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?

Zpracování a ochrana osobních údajů ve společnosti SCASERV a.s.

Škola ochrany osobních údajů

O2 a jeho komplexní řešení pro nařízení GDPR

ANECT, SOCA a bezpečnost aplikací

Co změní obecné nařízení 2016/679 o ochraně osobních údajů PhDr. Miroslava Matoušová Úřad pro ochranu osobních údajů

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu

NOVÉ PŘÍSTUPY A NÁSTROJE OCHRANY OSOBNÍCH ÚDAJŮ V OBECNÉM NAŘÍZENÍ A PRÁVA SUBJEKTU ÚDAJŮ

Implementace GDPR. Prioritní okruhy

NOVINKY V OBLASTI OCHRANY OSOBNÍCH ÚDAJŮ

SMĚRNICE O OCHRANĚ OSOBNÍCH ÚDAJŮ OBCHODNÍ SPOLEČNOSTI ARC-H HRADEC KRÁLOVÉ S.R.O.

Systémová analýza a opatření v rámci GDPR

Kybernetická bezpečnost ve veřejné správě. Jan Dienstbier Garant platformy KYBEZ

Obecné nařízení o ochraně osobních údajů, Vy a dozor. PhDr. Miroslava Matoušová, Úřad pro ochranu osobních údajů

Nová pravidla ochrany osobních údajů

10. Předávání a zpřístupnění osobních údajů subjektu údajů třetí straně

GDPR. analýza. Název subjektu: Renospond s.r.o. IČ: Adresa: Zderaz 119, Proseč. Pověřenec pro ochranu osobních údajů: Sabina Shorná

Bratislava GDPR. v systému KREDIT. Ing. Jozef Kurica

Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem

Nařízení Evropského Parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o

GDPR, osobní rozvoj a vzdělávání zaměstnanců

Dopady GDPR na design IT Martin Dobiáš, Digital Advisory Services

Sdělení ÚOOÚ k přístupu založenému na riziku

GDPR. Požadavky na dokumentaci. Luděk Nezmar

GDPR. Přehled nejvýznamnějších změn. Viktor Dušek, KPMG Legal Praha, 28. února 2017

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

OBSAH Seznam zkratek...17 Kapitola 1 Ú vod... 21

ANECT & SOCA. Informační a kybernetická bezpečnost. Víte, co Vám hrozí? Ivan Svoboda Business Development Manager, ANECT

& GDPR & ŘÍZENÍ PŘÍSTUPU

#gdpr #gastro #hotel. 16. února Janka Brezániová

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

GDPR TÝKAJÍ SE NOVÁ PRAVIDLA OCHRANY OSOBNÍCH ÚDAJŮ I VAŠÍ LÉKAŘSKÉ PRAXE ČI LÉKÁRNY? JUDr. Alena Šildová, advokátka Brno, Praha, 22.1.

Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb

Prezentace je duševním majetkem ABŠ a není dovoleno ji bez povolení ABŠ dále kopírovat a šířit.

Závazný pokyn 1/2018 k Dohodě o spolupráci

Seznam vzorů, které naleznete v publikaci:

Vyberte takový SIEM, který Vám skutečně pomůže. Robert Šefr

Ochrana a zpracování osobních údajů (dle GDPR)

OCHRANA OSOBNÍCH ÚDAJŮ. Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví

GDPR v podmínkách statutárního města Karviné

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

Ochrana osobních údajů

GDPR v sociálních službách

Zkušenosti z implementace GDPR. Tomáš Nielsen NIELSEN MEINL, advokátní kancelář, s.r.o.

GDPR SNADNO.info. Ing. Lukáš Přibyl, předseda NSMC Network Security Monitoring Cluster

ÚVOD DO GDPR. Mgr. Jana Pattynová, LL.M

Informování veřejnosti o zpracování osobních údajů

Zákon o kybernetické bezpečnosti

Ochrana osobních údajů a kybernetické bezpečnosti s GINIS. Jan Dienstbier Garant platformy KYBEZ

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

GDPR spisová služba a původci v předarchivní péči Národního archivu

INFORMACE K OCHRANĚ OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů společností FREE ARCHITECTS s.r.o.

Mgr. Jana Pattynová, LL.M. 1. února Ochrana osobních údajů a bezpečnost dat novinky v GDPR

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

o Kontaktní údaje o Jak připravit hlášení o kybernetickém incidentu o Klasifikace incidentu o Formulace hlášení o Způsob předávání na NCKB o Zpětná

Dopady GDPR na elektronizaci zdravotnictví

VNITŘNÍ PŘEDPIS SMĚRNICE PRO OCHRANU OSOBNÍCH ÚDAJŮ

POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů

Elektrotechnická asociace ČR

GDPR PRO VEŘEJNÝ SEKTOR. GDPR - Specifika státní správy a samosprávy

Politika ochrany osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

A. OBECNÁ ČÁST ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ FYZICKÝCH OSOB

ANECT, SOCA a CISCO Cognitive Threat Analytics Breach Detection v praxi

vnitřní směrnici: Správce osobních údajů (osoba odpovědná za správu domu podle občanského zákoníku) :

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

Transkript:

ANECT & SOCA GDPR & DLP Ivan Svoboda / ANECT / SOCA Lenka Suchánková / PIERSTONE Petr Zahálka / AVNET / SYMANTEC

GDPR struktura a změny

Hlavní změny Regulovaná data (osobní údaje, citlivé OÚ, pseudonymizace) technické údaje: IP adresy, cookies genetická, biometrická data pseudonymizace vs. šifrování profilování

Hlavní změny Regulovaná data (osobní údaj, citlivý údaj, pseudonymizace) Transparentnost a souhlas - Přísnější požadavky - Snadné odvolání souhlasu

Hlavní změny Regulovaná data (osobní údaj, citlivý údaj, pseudonymizace) Transparentnost a souhlas Posílená práva subjektů dat - Právo na opravu - Právo na výmaz - Právo na přenositelnost - Právo přístupu http://www.zive.cz/clanky/vymazat-se-z-internetu-neni-mozne-velkou-cast-osobniho-obsahu-vsak-odstranit-muzete/sc-3-a-184259/default.aspx

Pravidla ochrany a možnost výmazu https://myaccount.google.com/preferences#deleteservices

Pravidla ochrany a možnost výmazu https://myaccount.google.com/preferences#deleteservices

Pravidla ochrany a možnost výmazu

Hlavní změny Regulovaná data (osobní údaj, citlivý údaj, pseudonymizace) Transparentnost a souhlas Posílená práva subjektů dat Požadavky na ochranu dat ( Privacy by design ) DŮVĚRNOST DOSTUPNOST - Záměrná a standardní ochrana OÚ - S přihlédnutím ke stavu techniky, nákladům na provedení, povaze, rozsahu, kontextu a účelům zpracování i k různě pravděpodobným a různě závažným rizikům - zajistit neustálou důvěrnost, integritu, dostupnost a odolnost systémů a služeb zpracování - proces pravidelného testování, posuzování a hodnocení účinnosti INTEGRITA

Hlavní změny Regulovaná data (osobní údaj, citlivý údaj, pseudonymizace) Transparentnost a souhlas Posílená práva subjektů dat Požadavky na ochranu dat Odpovědnost, řízení rizik a reporting - Posouzení vlivu na ochranu OÚ - Pověřenec pro ochranu OÚ - Záznamy o činnostech zpracování DPIA

Hlavní změny Regulovaná data (osobní údaj, citlivý údaj, pseudonymizace) Transparentnost a souhlas Posílená práva subjektů dat Požadavky na ochranu dat Zodpovědnost, řízení rizik a reporting Hlášení bezpečnostních incidentů - Jakékoli porušení zabezpečení OÚ, - Bez odkladu, do 72 hodin

INCIDENT MANAGEMENT & GDPR 01 ÚTOK DETEKCE INCIDENTU OHLÁŠENÍ INCIDENTU ÚŘAD SUBJEKTY??? 72 HOD

INCIDENT MANAGEMENT Incident Management

INCIDENT MANAGEMENT & GDPR 01 Ohlašování případů porušení zabezpečení 1.Jakékoli porušení zabezpečení osobních údajů správce bez zbytečného odkladu a pokud možno do 72 hodin od okamžiku, kdy se o něm dozvěděl, ohlásí dozorovému úřadu příslušnému podle článku 55 3.Ohlášení podle odstavce 1 musí přinejmenším obsahovat: a) popis povahy daného případu porušení zabezpečení osobních údajů včetně, pokud je to možné, kategorií a přibližného počtu dotčených subjektů údajů a kategorií a přibližného množství dotčených záznamů osobních údajů; b) jméno a kontaktní údaje pověřence pro ochranu osobních údajů nebo jiného kontaktního místa, které může poskytnout bližší informace; c) popis pravděpodobných důsledků porušení zabezpečení osobních údajů; d) popis opatření, která správce přijal nebo navrhl k přijetí s cílem vyřešit dané porušení zabezpečení osobních údajů, včetně případných opatření ke zmírnění možných nepříznivých dopadů. 5.Správce dokumentuje veškeré případy porušení zabezpečení osobních údajů, přičemž uvede skutečnosti, které se týkají daného porušení, jeho účinky a přijatá nápravná opatření. Tato dokumentace musí dozorovému úřadu umožnit ověření souladu s tímto článkem.

INCIDENT MANAGEMENT & GDPR 01 ÚTOK DETEKCE INCIDENTU OHLÁŠENÍ INCIDENTU ÚŘAD SUBJEKTY??? ANALÝZA 72 HOD ANALÝZA IR PLAN DETEKCE KATEGORIZACE ZASTAVENÍ KOMUNIKACE OBNOVA INTERNĚ EXTERNĚ PONAUČENÍ

INCIDENT RESPONSE PLAN

INCIDENT MANAGEMENT & GDPR 01 ÚTOK DETEKCE INCIDENTU OHLÁŠENÍ INCIDENTU ÚŘAD SUBJEKTY??? ANALÝZA 72 HOD ANALÝZA IR PLAN DETEKCE LOG MNGMT DETEKCE SIEM FORENSICS KATEGORIZACE RISK MNGMT INCIDENT MNGMT ZASTAVENÍ KOMUNIKACE OBNOVA INTERNĚ EXTERNĚ PONAUČENÍ

ICT / Kybernetická bezpečnost: 3 oblasti 02 PROCESY Výběr nástrojů? Umístění? Konfigurace? Výběr kritických aktiv? Požadavky ochrany? Jaké hrozby? Úroveň ochrany? Typy opatření? Zodpovědné OSOBY? ROZPOČET? CEO VLASTNÍK DAT UŽIVATEL Kdo je MANAGER? ANALYTIK? ARCHITEKT? ADMINISTRÁTOR? AUDITOR? DOHLED? TECHNOLOGIE LIDÉ

INCIDENT MANAGEMENT & GDPR Procesy, směrnice: IR PLAN KLASIFIKACE Incident Response Plan, DR Plán DPIA INCIDENT MNGMT PROCESSES Směrnice pro klasifikaci dat (aktiv) Analýza rizik (DPIA) TECHNOLOGIES PEOPLE Směrnice pro detekci a zvládání událostí a incidentů Lidé SOC Ostatní (uživatelé, gestoři, spolupracovníci) Technologie DETEKCE SIEM RISK MNGMT LOG MNGMT FORENSICS INCIDENT MNGMT

Nejsložitější požadavky GDPR? Právo výmazu Právo přenositelnosti Získávání souhlasu subjektů Předávání údajů do třetích zemí Ohlašování incidentů Provádění analýz rizik (DPIA) Pověřenec () IAPP-EY Annual Privacy Governance Report 2016

Náklady na GDPR? - podle velikosti společnosti < 5,000 5 25,000 < 100 100-999 1-5,000 5-25,000 40k $ 310k $ 740k $ 1,7 M $ IAPP-EY Annual Privacy Governance Report 2016

Ochrana dat

Ochrana dat - požadavky 01 DŮVĚRNOST ÚNIKY DAT DOSTUPNOST ZTRÁTY DAT, DOS/DDOS, HAVÁRIE INTEGRITA ZNEUŽITÍ DAT, MODIFIKACE, CHYBY KONTROLA ŘÍZENÍ PŘÍSTUPU, DOHLED, INCIDENT RESPONSE

Data security: oblasti a technologie Rozumět svým datům (klasifikace, umístění, procesy) Řídit přístup k datům (minimalizovat, autentizace) DATA DISCOVERY DATA CLASSIFICATION DB SECURITY MOBILE SECURITY CLOUD SECURITY IDENTITY & ACCESS MANAGEMENT PRIVILIGED USER MANAGEMENT Monitorovat a detekovat anomálie (síťové, uživatelské, exfiltrace dat) Inteligentně ukládat (archivace, zálohování) DLP ARCHIVING ENCRYPTION ANOMALY DETECTION BACKUP & RESTORE PSEUDONYMIZATION Být připraven na incidenty (šifrování, obnova, reakce) ENTERPRISE KEY MANAGEMENT INCIDENT MANAGEMENT

Principy a fáze ochrany osobních údajů Posuzovat (citlivost, kontext, rizika) Chránit (zajistit neustálou ochranu) Odhalovat (detekovat odchylky a porušení) PREDIKCE PREDIKCE PREVENCE PREVENCE DETEKCE REAKCE DETEKCE Hlásit (analyzovat a ohlásit) REAKCE

INCIDENT MANAGEMENT Management rizik