09 Lip

Czy i w jakim zakresie IOD powinien przeprowadzać audyt RODO w obszarze IT?

Chyba nikt nie ma wątpliwości, że bezpieczeństwo zasobów informacyjnych, w szczególności tych przetwarzanych elektronicznie ma dzisiaj kluczowe znaczenie dla większości usług. Informacja ma wartość i może mieć istotny wpływ na zyski lub straty firmy. Dane osobowe, jako szczególny rodzaj informacji, stanowią nie tylko cenne aktywo firmy (dane kontaktowe klientów, korespondencja, bazy marketingowe), ale często są podstawą działania (dane pracowników, dane z zamówień klientów). Są to zasoby, które muszą podlegać szczególnej ochronie. Wynika to nie tylko z wymagań RODO, ale przede wszystkim zdrowego rozsądku. Jako audytor często uświadamiam szefom spółek, jak cenne są ich zasoby informacyjne i jakie mogą być konsekwencje utraty ich dostępności lub kradzieży. Bardzo często jest tak, że teoretycznie wszyscy wiedzą, że informacje należy chronić, ale aż do momentu oceny ryzyka utraty tych danych, pracownicy i kierownictwo nie zdają sobie sprawy z tego, jak wielkie znaczenie ma podjęcie niezbędnych działań, aby ochrona była skuteczna.

Zgodnie z art. 39 RODO jednym z podstawowych obowiązków inspektora jest monitorowanie zgodności przetwarzania danych z przepisami, w szczególności, czy administrator wprowadził wystarczające zabezpezpieczenia techniczne i organizacyjne. Przyglądając się wymaganiamo pracodawców poszukujących osób mających pełnić rolę IOD, łatwo zauważyć, że poszukiwani są prawnicy lub inne osoby mające wiedzę w zakresie stosowania prawa. Mile widziana jest znajmość norm ISO. Bardzo rzadko, jako wymaganie pojawia się wiedza w zakresie bezpieczeństwa informatycznego. W praktyce mogę większość IOD, których znam podzielić na dwie grupy: IOD z wiedzą prawną lub IOD z wiedzą informatyczną. Ta druga grupa, to najczęściej informatycy, którzy zostali wyznaczeni na stanowisko IOD. Bardzo rzadko zdarza się, aby inspektor miał rozległą wiedzę w zakresie stosowania prawa oraz cyberbezpieczeństwa. W przypadku IOD/informatyków najczęściej dochodzi dodatkowo do konfilktu interesów, który utrudnia skuteczne realizowanie obowiązków. Moim zdaniem inspektor powinien być przede wszystkim osobą, która zna przepisy prawa w zakresie ochrony danych osobowych, a także wymagania przepisów sektorowych.

Jednak jak taka osoba ma realizować swoje obowiązki w zakresie audytów zabezpieczeń teleinformatycznych? Read More