Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Kolorowy wykres słupkowy notowań giełdowych na czarnym tle

Na czym polega techniczna analiza ryzyka

Pełna analiza ryzyka wymagana przy ochronie danych osobowych łączy dwa spojrzenia: prawne (jakie są konsekwencje prawne konkretnego scenariusza naruszenia, jakie są podstawy przetwarzania danych) i techniczne (jakie realne słabości w infrastrukturze firmy mogłyby do takiego naruszenia doprowadzić). Techniczna analiza ryzyka odpowiada na drugie z tych pytań — wskazuje konkretne, sprawdzalne słabe punkty w tym, jak firma przechowuje, przetwarza i zabezpiecza dane, żeby dało się je świadomie ograniczyć albo zaakceptować, zamiast o nich nie wiedzieć.

Ważne zastrzeżenie na start: pełna analiza ryzyka w rozumieniu RODO, z formalną oceną skutków dla ochrony danych (DPIA) tam, gdzie jest wymagana, oraz interpretacją przepisów, wymaga też prawnika. Strona techniczna dostarcza materiału wejściowego do takiej analizy — realny obraz infrastruktury i jej słabości — ale samej oceny prawnej ryzyka i decyzji, czy dany poziom ryzyka jest akceptowalny, nie zastępuje.

Warianty słabych punktów wykrywanych podczas przeglądu

Nadmiarowe uprawnienia dostępu

Więcej osób niż potrzeba ma dostęp do danych osobowych, co zwiększa liczbę potencjalnych punktów, w których może dojść do wycieku — przypadkowego albo celowego.

Brak lub nieaktualne kopie zapasowe

Ryzyko utraty danych w razie awarii sprzętu, błędu ludzkiego czy ataku ransomware, jeśli kopie zapasowe nie istnieją, są nieaktualne albo nigdy nie zostały przetestowane pod kątem realnej możliwości odtworzenia danych.

Nieszyfrowane nośniki przenośne

Laptopy i pendrive'y z danymi osobowymi, które w razie zgubienia lub kradzieży ujawniają całą swoją zawartość, bo nie są zaszyfrowane.

Nieaktualne oprogramowanie i systemy

Znane, publicznie opisane luki bezpieczeństwa w systemach, które nie otrzymały jeszcze odpowiednich poprawek, stanowią gotową drogę wejścia dla atakującego.

Brak segmentacji sieci

Wszystkie urządzenia w firmie — od komputerów pracowników po drukarki i kamery IP — podłączone do jednej, niepodzielonej sieci, przez co przejęcie jednego, słabo zabezpieczonego urządzenia otwiera dostęp do całej reszty.

Co robimy podczas przeglądu technicznego

Przegląd obejmuje inwentaryzację systemów i miejsc, w których przechowywane są dane osobowe, sprawdzenie stanu uprawnień dostępu, konfiguracji szyfrowania, aktualności oprogramowania, stanu kopii zapasowych oraz zabezpieczeń sieciowych. Efektem jest lista konkretnych, sprawdzalnych słabości wraz ze wskazaniem, które z nich niosą największe ryzyko i w jakiej kolejności warto je adresować.

Ta lista trafia następnie jako materiał wejściowy do dalszej pracy — albo bezpośrednio do wdrożenia technicznych poprawek, albo, gdy firma współpracuje z prawnikiem nad pełną dokumentacją RODO, jako podstawa do formalnej oceny ryzyka i ewentualnej oceny skutków dla ochrony danych.

Błędy przy samodzielnej ocenie ryzyka

  • Ocena ryzyka „od biurka", bez faktycznego przeglądu infrastruktury. Analiza oparta wyłącznie na deklaracjach, bez sprawdzenia rzeczywistego stanu uprawnień, kopii zapasowych czy aktualności oprogramowania, pomija słabości, których nikt świadomie nie zgłosił, bo nikt o nich nie wiedział.
  • Jednorazowa analiza bez okresowego powtarzania. Infrastruktura firmy zmienia się — nowe systemy, nowi pracownicy, nowe sposoby pracy zdalnej — więc analiza sprzed dwóch lat nie odzwierciedla już aktualnego stanu ryzyka.
  • Mylenie analizy technicznej z pełną oceną DPIA. Przegląd słabości infrastruktury to jeden z elementów, nie całość formalnego procesu wymaganego w niektórych przypadkach przez RODO — resztę prowadzi prawnik.
  • Skupienie się wyłącznie na głównym systemie, z pominięciem „bocznych" miejsc przechowywania danych. Arkusze kalkulacyjne, foldery współdzielone, skrzynki pocztowe bywają pomijane, mimo że często zawierają dane osobowe skopiowane poza główny, zabezpieczony system.

Dodatkowe pytania klientów

Czy każda firma musi przeprowadzić formalną ocenę skutków dla ochrony danych (DPIA)?

Nie każda — obowiązek dotyczy określonych sytuacji wysokiego ryzyka, opisanych w przepisach. To, czy dany przypadek go wymaga, ustala prawnik na podstawie charakteru przetwarzanych danych.

Jak często warto powtarzać techniczną analizę ryzyka?

Regularnie, na przykład raz w roku, oraz przy istotnych zmianach w infrastrukturze — nowym systemie, zmianie sposobu pracy, nowym dostawcy usług przetwarzających dane.

Co się dzieje z wynikami przeglądu — czy trafiają do dokumentacji RODO?

Lista zidentyfikowanych słabości i podjętych działań może stanowić element dokumentacji potwierdzającej, że firma podejmuje realne kroki w zakresie bezpieczeństwa — dokładny sposób jej wykorzystania w dokumentacji ustala prawnik prowadzący sprawę.

Czy przegląd techniczny wystarczy, żeby firma spełniała wymogi RODO?

Nie w pojedynkę — to jeden z elementów szerszego procesu, obejmującego też podstawy prawne przetwarzania, dokumentację i procedury organizacyjne, którymi zajmuje się prawnik.

Kiedy potrzebna jest pomoc prawnika, nie serwisu IT

Interpretacja przepisów, ocena, czy dany scenariusz wymaga formalnej DPIA, przygotowanie rejestru czynności przetwarzania czy ocena podstaw prawnych przetwarzania danych — to zakres prawnika specjalizującego się w ochronie danych osobowych. Jeśli natomiast celem jest konkretne, praktyczne wdrożenie zabezpieczeń wskazanych podczas przeglądu, kolejnym krokiem jest techniczne zabezpieczenie danych osobowych.

Warunki współpracy

Przegląd techniczny i analizę słabości infrastruktury wycenia się indywidualnie, zależnie od skali i liczby systemów objętych analizą — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.

Przykład z praktyki

Typowy obraz przy pierwszym przeglądzie: firma ma sprawnie działający system CRM z poprawnie skonfigurowanymi uprawnieniami, ale przegląd ujawnia, że kopie zapasowe całej bazy danych trafiają na dysk zewnętrzny podłączony na stałe do tego samego serwera — co oznacza, że atak ransomware mógłby zaszyfrować jednocześnie dane produkcyjne i ich kopię zapasową. Ujawnia też, że dwóch byłych pracowników wciąż ma aktywne konta w systemie pocztowym. Żadna z tych słabości nie była wcześniej znana firmie — nie dlatego, że ktoś je ukrywał, tylko dlatego, że nikt wcześniej nie przeprowadził systematycznego przeglądu łączącego te dwa, pozornie niezwiązane ze sobą obszary.

Priorytetyzacja wykrytych ryzyk

Sam spis słabości bez wskazania kolejności działania ma ograniczoną wartość praktyczną — firma z listą dwudziestu punktów do poprawy, bez informacji, które z nich niosą największe ryzyko, często nie wie, od czego zacząć, i odkłada temat w całości. Dlatego elementem przeglądu jest ocena każdego punktu pod kątem dwóch pytań: jak prawdopodobne jest wykorzystanie danej słabości i jak poważne byłyby skutki, gdyby do tego doszło. Nadmiarowe konto administracyjne byłego pracownika z dostępem do całej bazy klientów trafia wtedy wyżej na liście priorytetów niż brak automatycznej blokady ekranu na rzadko używanym komputerze w magazynie.

Analiza ryzyka a wybór dostawców usług

Techniczna ocena ryzyka obejmuje też zewnętrznych dostawców, którym firma powierza dane — dostawcę hostingu poczty, systemu księgowego w chmurze, firmy obsługującej fakturowanie. Nawet jeśli infrastruktura wewnętrzna firmy jest dobrze zabezpieczona, dane przekazane zewnętrznemu dostawcy są tak bezpieczne, jak zabezpieczenia tego dostawcy — co bywa trudniejsze do sprawdzenia niż własna infrastruktura, ale wciąż stanowi element pełnego obrazu ryzyka.

Jak często warto powtarzać przegląd

Jednorazowy przegląd daje obraz aktualny w danym momencie, ale infrastruktura firmy nie stoi w miejscu — nowi pracownicy dostają nowe uprawnienia, wdrażane są nowe systemy, zmienia się sposób pracy zespołu. Regularne powtarzanie przeglądu, na przykład raz w roku, oraz dodatkowo po każdej istotnej zmianie (nowy system księgowy, przejście na pracę zdalną, zmiana dostawcy usług chmurowych) pozwala wyłapać nowe słabości, zanim staną się realnym problemem, zamiast czekać na kolejny formalny audyt za kilka lat.

Analiza ryzyka a wielkość firmy

Zakres i głębokość technicznego przeglądu dopasowuje się do skali firmy — jednoosobowa działalność z jednym komputerem i prostym systemem fakturowania wymaga innego poziomu szczegółowości niż firma z kilkudziesięcioma stanowiskami, kilkoma systemami i zespołem IT działającym częściowo samodzielnie. W obu przypadkach zasada pozostaje ta sama: świadomość realnych słabości jest lepsza niż ich brak, niezależnie od wielkości organizacji.

Ostateczna decyzja o tym, które ryzyko firma akceptuje, a które wymaga natychmiastowego działania, zawsze należy do właściciela firmy — rola przeglądu technicznego to dostarczenie rzetelnych danych, na podstawie których taka decyzja może zostać podjęta świadomie, a nie przypadkowo.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90