Translate

четвъртък, 20 септември 2018 г.

Infosec Service BG - Distant, e-Learning Platform


Достъпно, професионално подготвено, дистанционно обучение, чрез новата платформа на Infosec Srvice BG - InfoSec Learning Management System - в направленията:

1. Информационна / киберсигурност - ISO 27001.
2. Защита на личните данни - EU GDPR / ЗЗЛД ;
3. Управление на ИТ услугите - ISO 20000-1;
4. Непрекъснатост на бизнеса - ISO 22301;
5. Противодействие на "инсайдери"
За повече информация:
https://infosec.learning-portal.org/

неделя, 9 септември 2018 г.

Платформа за дистанционно обучение

InfoSec Learning Management System

Курсове за самообучение в областите:
1. Информационна / киберсигурност
2. Управление на ИТ услугите
3. Защита на личните данни (GDPR)
4. Противодействие на злонамерените действия на "вътрешни хора" 
5. Непрекъснатост на бизнеса

За всички, които имат неудържим порив за придобиване на знания в областта на информационната / кибер сигурност, EU GDPR, управлението на ИТ услугите и др., от днес (09.9.2018) започва функционирането на платформата за дистанционно обучение 
InfoSec Learning Management System. 

вторник, 24 юли 2018 г.

GDPR - Система за управление на защитата на личните данни - Документална част (основни документи) - обхват на СУЗЛД


ПРИМЕР !
Разработен от INFOSEC SERVICE BG



РЪКОВОДСТВО

ЗА ОПРЕДЕЛЯНЕ НА ОБХВАТА НА
СИСТЕМА ЗА УПРАВЛЕНИЕ НА ЗАЩИТАТА НА ЛИЧНИТЕ ДАННИ
(СУЗЛД)


1. ВЪВЕДЕНИЕ

Това Ръководството описва основните стъпки при определянето на обхвата на СУЗЛД, с цел създаването на предпоставки за постигане на съответствие с изискванията на General Data Protection Regulation - GDPR (по-специално с чл.30 –Регистри по дейностите на обработване на лични даннии с чл.32 -Сигурност на обработките на лични данни“) и ЗЗЛД. Освен това, изпълнението на Ръководството подпомага за утвърждаването на организацията, като надежден доставчик на стоки и услуги, който защитава надеждно личните данни на своите служители, клиенти и контрагенти (бизнес партньори).

Дейностите по определяне обхвата на СУЗЛД са от съществена важност за нейното изграждането, внедряването, поддържане и развитие.

Точното и ясно дефиниране на границите на СУЗЛД, позволява да се избегне извършването на дейности, които не са необходими, а също и да се подобри качеството на анализа на риска към сигурността на личните данни, и съответния избор на контроли / защитни механизми.

СУЗЛД може да покрива цялата организация или част от нея, отделна система и/или услуга, в съответствие с местата и дейностите, които използват / работят с лични данни.

Целта е, СУЗЛД да покрива тези части от организацията, в които проблемите по сигурността на личните данни, могат да доведат до неприемливи последствия за бизнеса на организацията, като цяло, а също, да бъдат нарушени основни права и свободи на гражданите (напр., правото на гражданите на защита на техните лични данни)

Това Ръководството се базира на:

  • Описанията на бизнес процесите в организацията , вкл. продуктите / услугите, които ползват лични данни, експертната оценка за степента на тяхната важност за бизнеса и потенциалното им влияние върху сигурността на личните данни;
  • Описанията на информационните активи, осигуряващи изпълнението на бизнес процесите в организацията, ползващи лични данни;
  • Изискванията за защита на личните данни, определени в националната регулаторна рамка – закони (ЗЗЛД), наредби, правилници и др. и на GDPR.

2. ОСНОВНИ СТЪПКИ

Основните стъпки за определяне обхвата на СУЗЛД са:

2.1. Стъпка №1 - Преглед и анализ на основните бизнес процеси в организацията, вкл. продуктите /услугите, които ползват лични данни и провеждане на експертната оценка за степента на тяхната важност за бизнеса, и потенциалното им влияние върху сигурността на личните данни

Тази стъпка се извършва от работна група, включваща представители на всички звена в организацията, имащи отношение към изпълнението на съответните бизнес процеси, а също и експерти по информационна сигурност.

Забележка:
Описанието на съответните бизнес процеси (последователност на дейностите, обработки, изпълнители, входна и изходна информация / данни и др.) може да бъде налично в различни документи на организацията – Правилник за работата на организацията, Система за управление на качеството (политики, процедури, инструкции, форми за отчет), Система за управление на услугите и др., или да бъде представено от ръководители / експерти, които ръководят тяхното изпълнение.

Преди провеждането на анализ на основните бизнес процеси, ползващи лични данни се определя организационния обхват на СУЗЛД – организационни звена, адреси, в или извън страната, в ЕС или извън ЕС. Ако организацията има Политика за изграждане, поддръжка и развитие на СУЗЛД, то това е първоначалния, основен източник за определянето на организационния обхват.

Пример – описание на организационния обхват на СУЗЛД

Наименование на бизнес процеса, ползващ лични данни
Наименование на звенто / организацията, изпълняващо бизнес процеса
Местоположение на звеното / организацията, изпълняващо бизнес процеса
1
Административно обслужване на персонала, клиентите и/или доставчиците
Организацията – отдел „Административно обслужване“
София.....
2
Финансово обслужване на персонала, клиентите и/или доставчиците
Организацията – отдел „Административно обслужване“и външен доставчик (име) на услуги за финансово и счетоводно обслужване
София.....
Пловдив.....
3
Електронна търговия
Организацията -отдел „Електронен магазин“ и външен доставчик (име) на услуги за финансово и счетоводно обслужване
София.....
Пловдив.....
4
Търговска дейност, пазарни проучвания и e-mail marketing
Организацията -отдел „Търговия и маркетинг“ и външен доставчик (име) на услуги за e-mail marketing
София ....
САЩ, Бостон, ......

На база проведения преглед и анализ на бизнес процесите, ползващи лични данни, се изготвя Опис на бизнес процесите, личните данни и съответните обработки.
Забележка:

Ползваните в съответния бизнес процес лични данни, могат да бъдат класифицирани, като общи (напр., име, адрес, ЕГН, № лична карта, електронна поща и др.), чувствителни / специални ( раса, етнос, политически възгледи, религиозна или философска вяра, генетика, биометрия, здравно състояние, сексуален живот и сексуална ориентация ) и криминални (свързани с нарушения присъди и др.).

Видовете обработки на ползваните в бизнес процес лични данни включват всяка операция или съвкупност от операции, извършвана(и) чрез автоматични или други средства като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, употреба, разкриване чрез предаване, разпространяване или друг начин, по който данните стават достъпни, подреждане или комбиниране, ограничаване, изтриване или унищожаване

Пример:


Наименование на бизнес процеса, ползващ лични данни
Видове лични данни, ползвани в бизнес процеса
Видове обработки на личните данни, ползвани в бизнес процеса
1
Административно обслужване на персонала, клиентите и/или доставчиците
Общи лични данни:
  • име;
  • адрес;
  • електронна поща;
  • събиране;
  • записване;
  • структуриране;
  • съхранение;
  • унищожаване;
2
Финансово обслужване на персонала, клиентите и/или доставчиците
Общи лични данни:
  • име;
  • адрес;
  • ЕГН;
  • лична карта;
  • телефон;
  • електронна поща;
  • събиране;
  • записване;
  • структуриране;
  • употреба;
  • обмен;
  • съхранение;
  • унищожаване;
3
Електронна търговия
Общи лични данни:
  • име;
  • електронна поща;
  • събиране;
  • записване;
  • структуриране;
  • употреба;
  • съхранение;
  • унищожаване;
4
Търговска дейност, пазарни проучвания и e-mail marketing
Общи лични данни:
  • име;
  • електронна поща;
  • адрес;
  • телефон;
  • събиране;
  • записване;
  • структуриране;
  • употреба;
  • обмен (трансфер);
  • извличане;
  • подреждане;
  • съхранение;
  • унищожаване;

Описанието на бизнес процесите е необходимо да се прегледа и анализира за да се създаде база за определяне, на качествено ниво степента на важност на всеки процес за бизнеса, и на степента на потенциалното му влияние върху сигурността на личните данни.

Качественото определяне на степента на важност на бизнес процесите и потенциалното им влияние върху сигурността на личните данни се могат да се дефинират, като: несъществена, съществена, голяма и много голяма

Пример:

Наименование на бизнес процеса, ползващ лични данни
Степен на важност на бизнес процеса за постигане на целите на организацията

Степен на потенциално влияние върху сигурността на личните данни
1
Административно обслужване на персонала, клиентите и/или доставчиците
съществена
голяма
2
Финансово обслужване на персонала, клиентите и/или доставчиците
голяма
много голяма
3
Електронна търговия
много голяма
много голяма
4
Търговска дейност, пазарни проучвания и e-mail marketing
голяма
съществена

Забележки:

Бизнес процес „Финансово обслужване на персонала, клиентите и/или доставчиците“ се извършва по договор, с външна организация, базирана в страната.

Бизнес процес „Търговска дейност, пазарни проучвания и e-mail marketing” се извършва от организацията, с изключение на дейностите, свързани с e-mail marketing, които в преобладаващата си част се изпълняват по договор с външна организация, базирана в страна извън ЕС.

2.2. Стъпка №2 – “Количествена оценка на бизнес процесите”

Вход за тази стъпка са резултатите от изпълнението на стъпка 1 “Преглед и анализ на основните бизнес процеси в организацията...”

Оценката на бизнес процесите се извършва, отчитайки определените на качествено ниво степени на важност и потенциал на влияние на бизнес процеса (напр. несъществена, съществена, голяма, много голяма) и техните последващи остойностявания, по предварително приети количествени коефициенти на съответствие.

Пример: Остойностяване при степен на важност на бизнес процеса

Таблица на съответствието – “качествена оценка – количествен коефициент” за степен на важност на бизнес процеси

Степен на важност на бизнес процеса за постигане на целите на организацията
(качествена оценка)
Степен на важност на бизнес процеса за постигане на целите на организацията
(количествен коефициент)
1
несъществена
0.1
2
съществена
0.4
3
голяма
0.7
5
много голяма
1.0


Пример: Остойностяване при степен на потенциално влияние към сигурността на личните данни.

Таблица на съответствието – “качествена оценка – количествен коефициент” за степен на потенциално влияние на бизнес процес върху сигурността на личните данни

Степен на потенциално влияние върху сигурността на личните данни
(качествена оценка)
Степен на потенциално влияние върху сигурността на личните данни
(количествен коефициент)
1
несъществена
0.2
2
съществена
0.5
3
голяма
0.8
5
много голяма
1.0


Пример: Интегрирана оценка на бизнес процес – важност за бизнеса и за влияние върху сигурността на личните данни

Забележка:
Интегрираната оценка се получава след умножението на съответните количествени коефициенти за важност и влияние.

Наименование на бизнес процеса, ползващ лични данни
Степен на важност на бизнес процеса за постигане на целите на организацията

Степен на потенциално влияние върху сигурността на личните данни
Интегрирана оценка на бизнес процес

1
Административно обслужване на персонала, клиентите и/или доставчиците
съществена / 0.4
голяма / 0.8
0.32
2
Финансово обслужване на персонала, клиентите и/или доставчиците
голяма / 0.7
много голяма / 1.0
0.7
3
Електронна търговия
много голяма / 1.0
много голяма / 1.0
1.0

4
Търговска дейност, пазарни проучвания и e-mail marketing
голяма / 0.7
съществена / 0.5
0.35



Забележка:
Колкото е по-голяма интегрираната оценка на даден бизнес процес, толкова е и по-голяма неговата важност, както за бизнеса, така и за сигурността на личните данни, които обработва.

След завършването на работата по тази стъпка организацията ще разполага с:
- организационния обхват на СУЗЛД;
- бизнес обхвата на СУЗЛД и съответните качествени, количествени и интегрирани оценки на бизнес процесите, ползващи лични данни (по отношение на тяхната важност за бизнеса и потенциалното им влияние върху сигурността на личните данни, които ползват).


2.3. Стъпка №3 – “Определяне на информационните активи, осигуряващи изпълнението на съответните бизнес процеси, ползващи лични данни”

Вход за тази стъпка са идентифицираните бизнес процеси, техните качествени, количествени и интегрирани оценки по отношение приноса им към бизнеса, и потенциалното им влияние към сигурността на личните данни. (изход от изпълнението на стъпка 2)

Тази стъпка се извършва от работна група, включваща представители на всички звена в организацията, имащи отношение към изпълнението на съответните бизнес процеси, а също и експерти по информационна сигурност.


За всеки бизнес процес, ползващ лични данни се описват информационните активите, осигуряващи неговото изпълнение в обхват (съгласно Политиката за изграждане, поддръжка и развитие на СУЗЛД):

  • хардуер - компютри, сървери, средства за съхраняване, периферна техника, мрежово оборудване, комуникационна инфраструктура (вкл., мрежово окабеляване), гарантирано електрозахранване, климатизация и др., както е приложимо;
  • софтуер - системи за управление на бази данни съдържащи лични данни; приложения и системи за обработка на лични данни; софтуерен инструментариум за системен и/или софтуерен инженеринг; приложения за клиенти; софтуер за тестване и др., както е приложимо;
  • лични данни, вкл., информация и документи съдържащи лични данни(
  • персонал - наетите служители (постоянно и временно наети, собствени и външни) одитори (вътрешни и външни), доставчици на услуги, представители на заинтересованите и свързани лица, страни по договори, консултанти, посетители или представители на други организации, имащи отношение при изпълнението на съответния бизнес процес и достъп до активи, рабогещи с лични данни на организацията и др., както е приложимо.

Пример: - Информационни активи, осигуряващи изпълнението на бизнес процес “Електронна търговия

Идент.№ на актива
Описание на актива
Функция на актива

Организационна единица, собственик на актива
Персонален собственик на актива
(длъжност / име)
Достъп до актива
(длъжност / име / организация)

ХАРДУЕР




00001Н
Компютър .........
Събиране, записване, съхранение, обмен и унищожаване на лични данни
Отдел “Електронен магазин“”
..........
............
00002Н
Сървер.за.........
Записване, съхранение , обмен и унищожаване на лични данни
Отдел “ИТ“”
............
.............

СОФТУЕР




00001S
Приложение „Регистър клиенти“
Събиране, записване,
структуриране, съхранение, обмен и унищожаване на лични данни
Отдел “Електронен магазин“”
..........
.........
00002S
Приложение за анализ на клиентите и покупките
Събиране, записване,
структуриране, извличане, съхранение, обмен и унищожаване на лични данни
Отдел “Електронен магазин“”
..........
..........
00003S
Приложение за финнасово и счетоводно обслужване на покупките / клиентите
Записване,
структуриране, извличане, съхранение, обмен и унищожаване на лични данни
Отдел “Електронен магазин“” и
външна организация
............
..........

Забележки:
Персонала, работещ и/или имащ достъп до лични данни не е определен в отделни редове на горната таблица, тъй-като тази информация се съдържа в последните две колони от нея.
Персонален собственик на актив е физическото лице, което работи с този актив и има отговорности, свързани с неговата защита.
В допълнение към направеното по-горе описание, може да се добави вида на личните данни, с които работят съответните активи (напр., към втората колона на горната таблица).

След завършването на изпълнението на тази стъпка, организацията разполага с опис на активите, осигуряващи изпълнението на бизнес процесите, ползващи лични данни.

Важността на активите за бизнеса и тяхното потенциално влияние върху сигурността на личните данни, съответствуват на качествените, количествени и интегрирани оценки, определени за съответния бизнес процес !

2.4. Стъпка №4 – “Документиране на установения обхват на СУЗЛД”

На тази стъпка се подготвя окончателен документ “Обхват на СУЗЛД"” и се представя на Ръководството на организацията за съгласуване и одобряване, след което той става основание за извършване на последващите дейности по изграждането на системата – анализ и оценка на риска към активите, избор на контроли (механизми за защити) за тях и др.

Забележка:

Този документ се променя при планирани и/или фактически настъпили изменения в бизнес процесите, активите и персонала, който осигурява тяхното изпълнение, като всички стъпки от процеса или част от тях се изпълняват, в съответствие с обхвата и детайлите на измененията.

Крайния документ включва:

Списъци на бизнес процесите, ползващи лични данни и на информационните активи, осигуряващи тяхното изпълнение:
  • Хардуер;
  • Софтуер;
  • Лични данни, информация и документи
  • Персонал
Така определения обхват на СУЗЛД е основа за провеждането на анализ и оценка на рисковете към сигурността на личните данни, и за последващото определянето на конкретни контролни / защитни механизми и/или средства за тяхната защита.


Обхвата на СУЗЛД е база за изпълнението на изискванията и постигане на съответствие с GDPR, по-специално с чл.30 –Регистри по дейностите на обработване на лични даннии с чл.32 -Сигурност на обработките на лични данни“.

ТОВА Е САМО ЕДИН ПРИМЕР ЗА ОПРЕДЕЛЯНЕТО НА ОБХВАТА НА СУЗЛД, ПРЕДНАЗНАЧЕН ДА ВИ ПОДПОМОГНЕ ПРИ ОПРЕДЕЛЯНЕТО НА ВАША МЕТОДИКА, ОТГОВАРЯЩА НА ХАРАКТЕРИСТИКИТЕ НА ВАШАТА ОРГАНИЗАЦИЯ !

четвъртък, 19 юли 2018 г.

GDPR - Система за управление на защитата на личните данни - Документална част (основни документи)

ПРИМЕР !
Разработен от INFOSEC SERVICE BG





ПОЛИТИКА

ЗА ИЗГРАЖДАНЕ, ПОДДРЪЖКА И РАЗВИТИЕ НА

СИСТЕМА ЗА УПРАВЛЕНИЕ НА ЗАЩИТАТА НА ЛИЧНИТЕ ДАННИ
(СУЗЛД)


Забележка:

Този документ е част от документалната част на Система за управление на защитата на личните данни (СУЗЛД). В него е представена Политиката на организацията – намерения, подход, цели, отговорности и др. - за изграждане, последващи поддръжка, и развитие на СУЗЛД. С тази, одобрена от Ръководството на организацията Политика, трябва да бъде запознат целия персонал (собствен и/или външен, временно нает по договор), а също и всички бизнес партньори, които при изпълнение на договорираните си задължения имат достъп до активи на организацията, работещи с лични данни.

Съдържанието на тази Политика е примерно, но е съобразено с конкретен тип бизнес организации, имащи характеристики на малки или средни предприятия (МСП), базирани в страна членка на ЕС, чиито основен бизнес изисква интензивно събиране, съхранение, обработка и обмен на лични данни.

Освен това, при разработката на документалната част на СУЗЛД е прието, че организацията, използвана, като пример:
  • е възложила с договор определени обработки на лични данни на друга организация (базирана в страна на ЕС);
  • използва публични, облачни услуги за съхранение на лични данни;
  • предава лични данни на организация, базирана в страна извън ЕС, при ползването на предоставяни от тази организация договорирани, бизнес услуги (напр., за целите „e mail marketing”)

Под „работа с лични данни“ организацията разбира всички операции, автоматизирани или ръчно изпълнявани, чрез които се извършва събиране, съхранение, обработка, трансфер, достъп (физически и логически) на/до лични данни, или, когато на тяхна база се генерира специална информация, свързана с личността (напр., профилиране за целите на маркетингови проучвания).



1.ВЪВЕДЕНИЕ

Функционирането и успешното изпълнение на бизнес целите на организацията зависи в голяма степен от наличността, цялостта и конфиденциалността на събираните, съхранявани, обработвани и обменяни лични данни. Постигането на тези основни параметри за сигурност на личните данни се осъществява от организацията чрез изграждането , внедряването, поддръжката и развитието на Система за управление на защитата на личните данни, отговаряща на изискванията и/или препоръките на:

  • РЕГЛАМЕНТ (ЕС) 2016/679 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА от 27 април 2016 година, относно защитата на физическите лица във връзка с обработването на лични данни (Generall Data Protection Regulation - GDPR);
  • Закона за защита на личните данни (ЗЗЛД);
  • Документите на THE WORKING PARTY ON THE PROTECTION OF INDIVIDUALS WITH REGARD TO THE PROCESSING OF PERSONAL DATA set up by Directive 95/46/EC of the European Parliament and of the Council of 24 October 1995, (независим консултативен орган по въпросите на защитата на личните данни и поверителността);
  • Международно признати и широко прилагани международни стандарти в областта на информационната / киберсигурност и управление на риска, както следва:
    • ISO 27001 – Системи за управление на информационната сигурност;
    • ISO 27002 – Контроли / защитни механизми за информационна сигурност;
    • ISO 27005 – Оценка и анализ на риска;
    • ISO 27032 – Киберсигурност;
    • ISO 27018 – Защита на личните данни при тяхното предоставяне за обработка в публичен облак.

Изгражданата, поддържана и развивана от организацията СУЗЛД е основния неин инструмент, чрез който се постига правото на гражданите за защитата на личните данни. В този смисъл, СУЗЛД осигурява организацията при изпълнението на нейните бизнес цели и задачи, като в същото време, създава условия за гарантиране и ползване на съответните права, и свободи от гражданите, субекти на лични данни.

2.ЦЕЛ

Целта на управлението на защитата на личните данни е да се осигури необходимото и достатъчно ниво на тяхната сигурност, а също, и на всички активи на организацията, работещи с лични данни, или имащи достъп до тях (ИТ системи, отделни програмни приложение, компютри и тяхната периферия, мобилни средства за комуникация, персонал и др.) спрямо съответните заплахи, без оглед на тяхната природа, дали са вътрешни или външни, умишлени или случайни.

Прилагането на практика на принципите в тази Политика е важно за поддържането на репутацията на организацията, като надежден и предвидим доставчик на решения, продукти и услуги, спазващ стриктно правата, и свободите на гражданите, чрез защита на личните им данни, събирани, обработвани, съхранявани и обменяни за бизнес цели.

Тази Политика осигурява основните предпоставки за:

- предпазване на личните данни от нерегламентиран достъп;
- постигане и поддържане на конфиденциалността на личните данни;
- недопускане на разкриване на лични данни на неупълномощени лица, по умишлен или непредпазлив начин;
- постигане и поддържане на цялостта на личните данни, чрез защита от нерегламентирани промени;
- постигане и поддържане на наличност на личните данни за упълномощени потребители и/или приложения;
- спазване на законовите и регулаторни изисквания за защита на личните данни – национални и на Европейския съюз (GDPR);
- провеждане на обучение на целия личен състав на организацията по въпросите на сигурността на личните данни;
- докладване и извършване на разследвания по възникнали събития и нарушения по сигурността на личните данни.


3.ОБХВАТ И ПРИЛОЖИМОСТ

3.1 Бизнес обхват

Тази Политика отчита и се прилага за всички основни бизнес процеси на организацията, изпълнението на които изисква, интензивна работа с лични данни.

Всяка промяна в бизнес процесите и бизнес средата, свързани с ползването на лични данни, се разглежда и в контекста на необходимостта за въвеждане на промени в изграждането и / или функционирането на СУЗЛД – напр., внедряване на допълнителни защитни механизми, базирани на проведен анализ на риска към защитата на личните данни за променените и/или новите бизнес процеси/среда.


3.2 Организационен обхват и местоположение

Тази Политика се прилага за всички звена на организацията, изпълняващи бизнес процеси, работещи с лични данни, независимо тяхното географско разположение (вкл., извън страната и/или ЕС, ако е приложимо), както е показано в следващата таблица:

Наименование на звеното
Местоположение / Адрес
Забележка
1





2





...






В контекста на организационния обхват на тази Политика, с нея се обхващат всички постоянни и временни офиси, подвижни и отдалечени работни места (вкл. домашни), работни помещения или които и да било други места, където има разположени и/или се работи с лични данни, притежание на организацията..

3.3 Обхват по активи

Тази Политика се прилага за всички активи на организацията, работещи с лични данни – напр., хардуер, софтуер, информация, ИТ системи, документални системи на хартия, персонала (собствен и външен), бизнес контрагенти и др., както е приложимо..

    4.ПОДХОД

Организацията приема и прилага проактивен подход към защитата на личните данни, чрез практическото изпълнение на изискванията на GDPR и ЗЗЛД.

Организацията счита, че може да осигури изпълнението на изискванията за защита на личните данни, чрез изграждането на съответната система за управление – СУЗЛД. По този начин организацията създава, освен другото и предпоставки за адаптивност на мерките за защита на личните данни към променящите се условия – рискове, бизнес среда, нови ИТ технологии и др.

Като инструментариум за изграждане на СУЗЛД, организацията използва рамката (методология, изисквания и препоръки) на приложимите за целта стандарти за информационна сигурност и управление на риска, от фамилията ISO 27000 – ISO 27001 / 27002 / 27005 / 27032 / 27018.

5.ОТГОВОРНОСТИ

Отговорността за изграждането, внедряването и развитието на СУЗЛД е изцяло в Ръководството на организацията, съответно в упълномощен негов представител на ръководна позиция. Всеки от Ръководството, споделя отговорностите по иницииране и контрол на дейности, свързани с изграждането, внедряването и развитието на ефективна СУЗЛД в организацията.

      5.1 Служител по защитата на личните данни

Организацията определя длъжностно лице по защитата на личните данни и съответните задачи, които то трябва да изпълнява, съгласно чл. 37, 38 и 39 на GDPR.

Освен другото, длъжностното лице по защита на личните данни е непосредствено подчинено и е отговорно пред Ръководство на организацията за:

    - наблюдението и контрола на изпълнението на политиките, процедурите, инструкциите и плановете по сигурността, от документалната част на СУЗЛД;
- ежедневното администриране на дейностите по защита на личните данни;
    - периодичното провеждане на анализ на риска към защитата на личните данни;
    - координацията с Ръководството, по всички въпроси, свързани със защитата на личните данни;
    - повишаването на знанията и уменията на персонала по въпроси, свързани със защитата на личните данни;

    6.ДОКУМЕНТАЛНА ЧАСТ НА СУЗЛД
Документалната част е задължителен елемент на СУЗЛД. Тя се разработва в съответствие с изискванията на GDPR, ЗЗЛД, ISO 27001 (както е приложимо) и бизнес целите на организацията. Документалната част на СУЗЛД се поддържа и развива в съответствие с промените в рисковете към защитата на личните данни, промените в правната рамка, измененията в бизнес процесите / средата на организацията и при въвеждане на нови ИТ технологии за обработка наличните данни.

Препоръчителни и задължителни документи, свързани с изграждането на СУЗЛД:

Забележка: Показаните по-долу в таблицата документи, не са краен списък от документите, свързани с внедряването на изискванията на GDPR. За всяка отделна организация могат да се появят още много допълнителни документи (напр., процедури,инструкции и др. по сигурността на личните данни). На практика, не съществува един, единствен набор от документи, за различните организации. В този смисъл,показаните по-долу в таблицата документи, могат и трябва да се разглеждат, като едно ядро, около което могат да се добавят различни документи, свързани с прилагането на изискванията за защита на личните данни – както е приложимо за съответната организация.


документ
Име на документа
Член на
EU GDPR

Задължителен документ по GDPR
Препоръчителен документ


1
Подготовка за работата по проект „Защита на личните данни в съответствие с изискванията на EU GDPR и законите на страната”





1
1.1
Анализ и оценка на готовността на организацията за изпълнение изискванита за защита на личните данни
НЯМА
НЕ
ДА
2
1.2
План за изпълнение на проект „Защита на личните данни в съответствие с изискванията на EU GDPR и законите на страната”
НЯМА
НЕ
ДА


2
Политики, свързани със защитата на личните данни






3
2.1
Политика за защита на личните данни

Забележка: Към тази Политика може да има, както е приложимо, процедури, инструкции, планове, шаблони на документи и др., свързани със сигурността на личните данни
Чл. 24(2)


ДА

4
2.2
Политика за защита на личните данни на служителите на организацията

Забележка: Към тази Политика може да има, както е приложимо, процедури, инструкции, планове, шаблони на документи и др., свързани със сигурността на личните данни
Чл. 24(2)
НЕ
ДА
5
2.3
Съобщение, свързано с тайната на личните данни
Чл.12, 13 и14


ДА

6
2.4
Регистър на съобщенията, свързани с тайната на личните данни
Чл.12, 13 и14


НЕ
ДА
7
2.5
Политика за запазване на личните данни

Забележка: Към тази Политика може да има, както е приложимо, процедури, инструкции, планове, шаблони на документи и др., свързани със сигурността на личните данни
Чл. 5(1)(e), 13(1), 17 и 30
ДА

8
2.6
Приложение Опис , свързан със запазването на личните данни Чл. 30
ДА

9
2.7
Длъжностна характеристика на „Служител по защита на личните данни“
Чл. 37, 38 и 39


ДА



3
Дейности, свързани с обработките на лични данни






10
3.1
Ръководство за подготовка на Опис на личните данни и съответните обработки, които се извършват с тях
Чл. 30
НЕ
ДА
11
3.2
Приложение – Опис на обработките на личните данни
Чл. 30
ДА


4
Управление на правата на субектите на данни






12
4.1
Форма за съгласие на субекта на данни
Чл. 6(1)(a), 7(1) и 9(2)


ДА

13
4.2
Форма за оттегляне на дадено съгласие от субекта на данни
Чл. 7(3)
НЕ
ДА
14
4.3
Форма за родителско съгласие
Чл. 8
ДА

15
4.4
Форма за оттегляне на дадено родителско съгласие
Чл. 8
ДА

16
4.5
Процедура за искане на достъп от субект на данни
Чл. 7(3), 15, 16, 17, 18, 20, 21 и 22
НЕ
ДА
17
4.6
Форма за искане на достъп от субект на данни
Чл. 15
НЕ
ДА
18
4.7
Форма при разкриване на лични данни на субекта на данни
Чл.15
НЕ
ДА


5
Оценка на въздействието върху защитата на личните данни






19
5.1
Методология за оценка на въздействието върху защитата на личните данни
Чл.35


НЕ
ДА
20
5.2
Регистър на оценките на въздействие върху защитата на личните данни


Чл. 35
ДА



6
Трансфер на лични данни






21
6.1
Процедура за трансграничен трансфер на лични данни
Чл. 1(3), 44, 45, 46, 47 и 49


НЕ
ДА
22
6.2
Приложение 1 – Стандартизирани клаузи в Договор за трансфер на лични данни



Чл. 46(5)


ДА

23
6.3
Приложение 2 - Стандартизирани клаузи в Договор за трансфер на лични данни към обработващ данни



Чл. 46(5)
ДА



7
Съответствие на трети страни с GDPR





24
7.1
Въпросник за оценка на съответствието с GDPR на обработващ данни.
Чл. 28 и 32


НЕ
ДА
25
7.2
Споразумение / договор с доставчик на услуги за обработка на лични данни


Чл. 28, 32 и 82


ДА



8
Сигурност на личните данни






26
8.1
Политика за ИТ сигурност
Чл.32
НЕ
ДА
27
8.2
Политика за контрол на достъпа
Чл.32
НЕ
ДА
28
8.3
Политики за сигурност на ИТ звеното
Чл.32
НЕ
ДА
29
8.4
Политика за работа с лични компютърни средства
Чл.32
НЕ
ДА
30
8.5
Политика за работа с мобилни устройства
Чл.32
НЕ
ДА
31
8.6
Политика за „чисто“ бюро
Чл.32
НЕ
ДА
32
8.7
Политика за класифициране на информацията
Чл.32
НЕ
ДА
33
8.8
Политика за анонимизация и псевдонимизация
Чл.32
НЕ
ДА
34
8.9
Политика за използване на криптография
Чл.32
НЕ
ДА
35
8.10

План за възстановяване при бедствия
Чл.32
НЕ
ДА
36
8.11
Процедура за провеждане на вътрешни одити по сигурността
Чл.32
НЕ
ДА
37
8.12
Приложение – Въпроси за предварителна проверка на сигурността, при провеждане на вътрешни одити.
Чл.32
НЕ
ДА


9
Пробиви в защитата на личните данни






38
9.1
Процедура за отговор и уведомяване при пробив на защитата на личните данни.
Чл. 4(12), 33 и 34


ДА

39
9.2
Регистър на пробивите в защитата на личните данни
Чл. 33(5)
ДА

40
9.3
Форма за уведомяване на надзорния орган при пробив в защитата на личните данни.
Чл. 33


ДА

41
9.4
Форма за уведомяване на субекта на данни, при пробив в защитата на личните данни.
Чл. 34


ДА




Забележка: СУЗЛД се разработва, внедрява, поддържа, развива , финансира, осигурява и управлява, като всеки останал проект в организацията (с подобна важност и сложност), по възприетите и прилагани от организацията ред и правила.


    7.ОСНОВНИ ПОЛОЖЕНИЕ, СВЪРЗАНИ С ИЗГРАЖДАНЕТО, ПОДДРЪЖКАТА И РАЗВИТИЕТО НА СУЗЛД

Тази Политика е разработена, за да осигури изисквания за създаване, внедряване, поддържане и непрекъснато подобряване на СУЗЛД..
Възприемането и прилагането на СУЗЛД е стратегическо решение за организацията.
СУЗЛД запазва поверителността, цялостността и наличността на личните данни, чрез прилагане на процес за управление на риска и дава увереност на заинтересуваните страни, че рисковете се управляват по подходящ начин.

СУЗЛД е част и е интегрирана с процесите, и цялостната управленска структура на организацията. Сигурността на на личните данни се взема под внимание при разработването на бизнес процеси, информационни системи и механизмите / средствата за контрол / защита, свързани с обработки на лични данни.

8. ЗАКЛЮЧЕНИЕ

Тази Политика е неразделна част от документалната част на СУЗЛД. Тя подлежи на актуализация, така, както е приложимо. С нея са длъжни да се запознаят:
  • ръководството на организацията;
  • персонала на организацията;
  • контрагентите на организацията


Дата:                                                                           Утвърдил:



НЕ ЗАБРАВЯЙТЕ, ЧЕ ТОЗИ ДОКУМЕНТ Е ПРИМЕР, РАЗРАБОТЕН ОТ INFOSEC SERVICE BG И Е
ПРЕДНАЗНАЧЕН ДА ВИ ПОДПОМОГНЕ ПРИ РАЗРАБОТВАНЕТО НА ВАШ, СОБСТВЕН ДОКУМЕНТ,


ОТРАЗЯВАЩ ХАРАКТЕРИСТИКИТЕ И ОСОБЕНОСТИТЕ НА ВАШАТА ОРГАНИЗАЦИЯ !