- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
RODO wymaga nie tylko ochrony danych osobowych przed nieuprawnionym dostępem, ale też zapewnienia ich dostępności i odporności na incydenty — czyli zdolności do przywrócenia danych po awarii sprzętu, błędzie ludzkim czy ataku ransomware. Firma, która straciła bazę klientów wskutek awarii dysku i nie ma z czego jej odtworzyć, ma taki sam problem z punktu widzenia ochrony danych, jak firma, z której dane osobowe wyciekły — w obu przypadkach nie jest w stanie zapewnić integralności powierzonych jej informacji.
Kopia zapasowa danych osobowych różni się od zwykłej kopii firmowych plików jednym istotnym aspektem: sama kopia też podlega ochronie. Jeśli oryginalna baza klientów jest zaszyfrowana i dostępna tylko dla uprawnionych osób, kopia zapasowa tej bazy powinna być zabezpieczona na tym samym poziomie — kopia przechowywana bez żadnego zabezpieczenia jest równie realną furtką wycieku jak niezabezpieczony system produkcyjny.
Zapis na dysku zewnętrznym albo serwerze NAS w tej samej lokalizacji co dane źródłowe. Szybka do odtworzenia, ale podatna na te same zagrożenia fizyczne, co dane oryginalne — pożar, zalanie, kradzież całego biura obejmują wtedy zarówno dane, jak i ich kopię.
Przechowywanie poza siedzibą firmy, u zewnętrznego dostawcy usług chmurowych. Chroni przed zagrożeniami fizycznymi dotyczącymi biura, ale wymaga zaufania do zabezpieczeń dostawcy i sprawdzenia, gdzie fizycznie znajdują się serwery przechowujące dane osobowe.
Nośnik fizycznie odłączany po wykonaniu kopii, niepodłączony na stałe do sieci firmowej. Najskuteczniejsza ochrona przed ransomware, które rozprzestrzenia się po sieci i potrafi zaszyfrować też stale podłączone kopie zapasowe — kosztem mniejszej wygody i częstotliwości aktualizacji.
Połączenie lokalnej kopii (szybkie odtworzenie bieżących awarii) z kopią w chmurze albo offline (ochrona przed poważniejszymi scenariuszami, w tym atakiem ransomware i zdarzeniami dotyczącymi całego biura). W praktyce najczęściej rekomendowane rozwiązanie dla firm przetwarzających istotne ilości danych osobowych.
Wdrożenie zaczyna się od ustalenia, które systemy i zasoby zawierają dane osobowe i wymagają objęcia kopiami — baza klientów, system kadrowy, poczta, dokumenty księgowe z danymi kontrahentów. Następnie dobierany jest harmonogram (jak często wykonywana jest kopia — zależnie od tego, jak często zmieniają się dane i jak duża strata byłaby akceptowalna w razie awarii) oraz miejsce przechowywania, zgodnie z zasadą, że kopia nie powinna być narażona na te same zagrożenia co dane źródłowe.
Istotnym, często pomijanym elementem jest testowanie kopii — okresowe sprawdzenie, czy z zapisanej kopii faktycznie da się odtworzyć dane, a nie tylko czy proces tworzenia kopii zakończył się bez błędu. Kopia, która nigdy nie została przetestowana pod kątem realnego odtworzenia, bywa nieprzyjemnym zaskoczeniem właśnie w chwili, gdy jest najbardziej potrzebna — plik kopii może być uszkodzony, niekompletny albo nieaktualny mimo poprawnie działającego harmonogramu.
To zależy od okresu retencji danych ustalonego dla danej kategorii informacji — RODO wymaga, żeby dane osobowe nie były przechowywane dłużej, niż jest to konieczne, co dotyczy też kopii zapasowych. Dokładny okres retencji ustala się razem z prawnikiem prowadzącym dokumentację RODO firmy.
Może być, pod warunkiem sprawdzenia, gdzie fizycznie znajdują się serwery dostawcy i jakie zabezpieczenia stosuje — to element, który warto zweryfikować przed wyborem konkretnej usługi, najlepiej razem z prawnikiem, jeśli chodzi o zgodność z wymogami RODO dotyczącymi transferu danych.
Regularnie, na przykład raz na kwartał — próbne odtworzenie wybranych danych z kopii pozwala wykryć problem, zanim będzie on miał realne znaczenie w sytuacji awaryjnej.
Skala rozwiązania dopasowuje się do ilości i wrażliwości danych, ale sama zasada — regularna, przetestowana kopia przechowywana niezależnie od danych źródłowych — dotyczy każdej firmy przetwarzającej dane osobowe, niezależnie od wielkości.
Jeśli dane zostały już utracone i nie ma z czego ich odtworzyć, tematem staje się odzyskiwanie danych z uszkodzonego nośnika — osobna usługa, zależna od przyczyny awarii. Jeśli obawa dotyczy przede wszystkim ataku ransomware jako scenariusza, przed którym kopia zapasowa chroni, dokładniejszym punktem odniesienia jest atak ransomware — co robimy krok po kroku. Jeśli pytanie dotyczy tego, jak długo prawnie wolno przechowywać dane osobowe, to zakres prawnika, nie samej konfiguracji technicznej kopii.
Wdrożenie i konfigurację systemu kopii zapasowych wycenia się indywidualnie, zależnie od ilości danych i wybranego rozwiązania — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonaną konfigurację obowiązuje gwarancja do 12 miesięcy. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.
Typowe zgłoszenie: firma korzysta z automatycznej kopii zapasowej bazy klientów na dysku sieciowym, ale nikt nigdy nie sprawdził, czy odtworzenie danych z tej kopii faktycznie działa. Podczas testu okazuje się, że część plików kopii jest uszkodzona z powodu przerwy w zasilaniu, która wystąpiła kilka miesięcy wcześniej w trakcie zapisu — błąd nigdy nie został zauważony, bo harmonogram kopii „działał" bez zgłaszania żadnych ostrzeżeń. Po wykryciu problemu konfiguracja zostaje poprawiona, a proces testowania odtwarzania danych włączony jako stały, regularny element utrzymania systemu, zamiast jednorazowej kontroli.
Popularną, sprawdzoną praktyką przy planowaniu kopii zapasowych jest zasada trzech kopii danych, przechowywanych na dwóch różnych typach nośników, z czego jedna kopia znajduje się poza siedzibą firmy. W praktyce oznacza to na przykład: dane oryginalne na serwerze firmowym, jedna kopia na lokalnym dysku zewnętrznym (szybkie odtworzenie typowej awarii) i druga kopia w chmurze albo na nośniku przechowywanym poza biurem (ochrona przed zdarzeniami dotyczącymi całej lokalizacji — pożarem, zalaniem, kradzieżą). Ta zasada nie jest wymogiem prawnym RODO wprost, ale w praktyce daje realną gwarancję odporności danych, o której mówi rozporządzenie.
Kopia danych osobowych, która trafia na nośnik przenośny albo do chmury, powinna być szyfrowana tak samo jak dane źródłowe — inaczej staje się słabszym ogniwem całego systemu ochrony. Dysk zewnętrzny z kopią bazy klientów, zgubiony albo skradziony bez szyfrowania, ujawnia dokładnie te same dane, które firma stara się chronić w systemie produkcyjnym, tylko przez mniej oczywistą, częściej pomijaną drogę.
Kopia zapasowa zawierająca dane osobowe podlega tej samej zasadzie minimalizacji dostępu, co dane oryginalne — nie każdy pracownik administrujący backupem musi mieć wgląd w zawartość kopii, wystarczy dostęp do samego procesu jej wykonywania i odtwarzania. Rozdzielenie tych dwóch poziomów dostępu (zarządzanie procesem kopii i dostęp do zawartości danych) bywa pomijane w mniejszych firmach, gdzie jedna osoba administruje wszystkim, ale warto mieć tę różnicę na uwadze przy planowaniu uprawnień.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.