- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Pełna analiza ryzyka wymagana przy ochronie danych osobowych łączy dwa spojrzenia: prawne (jakie są konsekwencje prawne konkretnego scenariusza naruszenia, jakie są podstawy przetwarzania danych) i techniczne (jakie realne słabości w infrastrukturze firmy mogłyby do takiego naruszenia doprowadzić). Techniczna analiza ryzyka odpowiada na drugie z tych pytań — wskazuje konkretne, sprawdzalne słabe punkty w tym, jak firma przechowuje, przetwarza i zabezpiecza dane, żeby dało się je świadomie ograniczyć albo zaakceptować, zamiast o nich nie wiedzieć.
Ważne zastrzeżenie na start: pełna analiza ryzyka w rozumieniu RODO, z formalną oceną skutków dla ochrony danych (DPIA) tam, gdzie jest wymagana, oraz interpretacją przepisów, wymaga też prawnika. Strona techniczna dostarcza materiału wejściowego do takiej analizy — realny obraz infrastruktury i jej słabości — ale samej oceny prawnej ryzyka i decyzji, czy dany poziom ryzyka jest akceptowalny, nie zastępuje.
Więcej osób niż potrzeba ma dostęp do danych osobowych, co zwiększa liczbę potencjalnych punktów, w których może dojść do wycieku — przypadkowego albo celowego.
Ryzyko utraty danych w razie awarii sprzętu, błędu ludzkiego czy ataku ransomware, jeśli kopie zapasowe nie istnieją, są nieaktualne albo nigdy nie zostały przetestowane pod kątem realnej możliwości odtworzenia danych.
Laptopy i pendrive'y z danymi osobowymi, które w razie zgubienia lub kradzieży ujawniają całą swoją zawartość, bo nie są zaszyfrowane.
Znane, publicznie opisane luki bezpieczeństwa w systemach, które nie otrzymały jeszcze odpowiednich poprawek, stanowią gotową drogę wejścia dla atakującego.
Wszystkie urządzenia w firmie — od komputerów pracowników po drukarki i kamery IP — podłączone do jednej, niepodzielonej sieci, przez co przejęcie jednego, słabo zabezpieczonego urządzenia otwiera dostęp do całej reszty.
Przegląd obejmuje inwentaryzację systemów i miejsc, w których przechowywane są dane osobowe, sprawdzenie stanu uprawnień dostępu, konfiguracji szyfrowania, aktualności oprogramowania, stanu kopii zapasowych oraz zabezpieczeń sieciowych. Efektem jest lista konkretnych, sprawdzalnych słabości wraz ze wskazaniem, które z nich niosą największe ryzyko i w jakiej kolejności warto je adresować.
Ta lista trafia następnie jako materiał wejściowy do dalszej pracy — albo bezpośrednio do wdrożenia technicznych poprawek, albo, gdy firma współpracuje z prawnikiem nad pełną dokumentacją RODO, jako podstawa do formalnej oceny ryzyka i ewentualnej oceny skutków dla ochrony danych.
Nie każda — obowiązek dotyczy określonych sytuacji wysokiego ryzyka, opisanych w przepisach. To, czy dany przypadek go wymaga, ustala prawnik na podstawie charakteru przetwarzanych danych.
Regularnie, na przykład raz w roku, oraz przy istotnych zmianach w infrastrukturze — nowym systemie, zmianie sposobu pracy, nowym dostawcy usług przetwarzających dane.
Lista zidentyfikowanych słabości i podjętych działań może stanowić element dokumentacji potwierdzającej, że firma podejmuje realne kroki w zakresie bezpieczeństwa — dokładny sposób jej wykorzystania w dokumentacji ustala prawnik prowadzący sprawę.
Nie w pojedynkę — to jeden z elementów szerszego procesu, obejmującego też podstawy prawne przetwarzania, dokumentację i procedury organizacyjne, którymi zajmuje się prawnik.
Interpretacja przepisów, ocena, czy dany scenariusz wymaga formalnej DPIA, przygotowanie rejestru czynności przetwarzania czy ocena podstaw prawnych przetwarzania danych — to zakres prawnika specjalizującego się w ochronie danych osobowych. Jeśli natomiast celem jest konkretne, praktyczne wdrożenie zabezpieczeń wskazanych podczas przeglądu, kolejnym krokiem jest techniczne zabezpieczenie danych osobowych.
Przegląd techniczny i analizę słabości infrastruktury wycenia się indywidualnie, zależnie od skali i liczby systemów objętych analizą — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.
Typowy obraz przy pierwszym przeglądzie: firma ma sprawnie działający system CRM z poprawnie skonfigurowanymi uprawnieniami, ale przegląd ujawnia, że kopie zapasowe całej bazy danych trafiają na dysk zewnętrzny podłączony na stałe do tego samego serwera — co oznacza, że atak ransomware mógłby zaszyfrować jednocześnie dane produkcyjne i ich kopię zapasową. Ujawnia też, że dwóch byłych pracowników wciąż ma aktywne konta w systemie pocztowym. Żadna z tych słabości nie była wcześniej znana firmie — nie dlatego, że ktoś je ukrywał, tylko dlatego, że nikt wcześniej nie przeprowadził systematycznego przeglądu łączącego te dwa, pozornie niezwiązane ze sobą obszary.
Sam spis słabości bez wskazania kolejności działania ma ograniczoną wartość praktyczną — firma z listą dwudziestu punktów do poprawy, bez informacji, które z nich niosą największe ryzyko, często nie wie, od czego zacząć, i odkłada temat w całości. Dlatego elementem przeglądu jest ocena każdego punktu pod kątem dwóch pytań: jak prawdopodobne jest wykorzystanie danej słabości i jak poważne byłyby skutki, gdyby do tego doszło. Nadmiarowe konto administracyjne byłego pracownika z dostępem do całej bazy klientów trafia wtedy wyżej na liście priorytetów niż brak automatycznej blokady ekranu na rzadko używanym komputerze w magazynie.
Techniczna ocena ryzyka obejmuje też zewnętrznych dostawców, którym firma powierza dane — dostawcę hostingu poczty, systemu księgowego w chmurze, firmy obsługującej fakturowanie. Nawet jeśli infrastruktura wewnętrzna firmy jest dobrze zabezpieczona, dane przekazane zewnętrznemu dostawcy są tak bezpieczne, jak zabezpieczenia tego dostawcy — co bywa trudniejsze do sprawdzenia niż własna infrastruktura, ale wciąż stanowi element pełnego obrazu ryzyka.
Jednorazowy przegląd daje obraz aktualny w danym momencie, ale infrastruktura firmy nie stoi w miejscu — nowi pracownicy dostają nowe uprawnienia, wdrażane są nowe systemy, zmienia się sposób pracy zespołu. Regularne powtarzanie przeglądu, na przykład raz w roku, oraz dodatkowo po każdej istotnej zmianie (nowy system księgowy, przejście na pracę zdalną, zmiana dostawcy usług chmurowych) pozwala wyłapać nowe słabości, zanim staną się realnym problemem, zamiast czekać na kolejny formalny audyt za kilka lat.
Zakres i głębokość technicznego przeglądu dopasowuje się do skali firmy — jednoosobowa działalność z jednym komputerem i prostym systemem fakturowania wymaga innego poziomu szczegółowości niż firma z kilkudziesięcioma stanowiskami, kilkoma systemami i zespołem IT działającym częściowo samodzielnie. W obu przypadkach zasada pozostaje ta sama: świadomość realnych słabości jest lepsza niż ich brak, niezależnie od wielkości organizacji.
Ostateczna decyzja o tym, które ryzyko firma akceptuje, a które wymaga natychmiastowego działania, zawsze należy do właściciela firmy — rola przeglądu technicznego to dostarczenie rzetelnych danych, na podstawie których taka decyzja może zostać podjęta świadomie, a nie przypadkowo.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.