Pytanie: Czy analizę ryzyka należy przeprowadzać ogólnie dla całego systemu ochrony danych, czy lepiej dla poszczególnych czynności na danych?
Kolejne pytanie z cyklu analizy ryzyka, dotycząca tego, czy należy analizę ryzyka przeprowadzać dla całego systemu ochrony danych osobowych w naszej organizacji czy dla poszczególnych procesów przetwarzania. W zasadzie prepisy nie narzucają tutaj konkretnych wymagań na adminstratora. Z zastrzeżeniem, że jego obowiązkiem jest „regularne” testowanie zastosowanych środków technicznycz oraz organizacyjnych.
Możecie zatem właściwie zrobić jak chcecie, chociaż jeżeli się już za to zabierzecie (myślę że to pytanie zadał ktoś kto nie robił nigdy analizy), to okaże się że w zasadzie dla całego systemu ochrony danych osobowych nie da się zrobić analizy za „jedynym zamachem”. W zasadzie musiałaby to być organizacja/firma/działalność w której nie ma wielu procesów przetwarzania lub są bardzo proste, np. przetwarzanie tylko w formie papierowej.
Read More