Praktinis GDPR audito patikrinimo vadovas verslo el. paštams
Kodėl būtinas GDPR auditas verslo el. pašto infrastruktūroje
El. paštas yra vienas iš dažniausiai naudojamų įrankių įmonėse, bet taip pat viena iš pagrindinių asmens duomenų srautų. Bendrasis duomenų apsaugos reglamentas (GDPR) taiko griežtas patikras, kaip šie duomenys yra tvarkomi, saugomi ir apsaugomi. Todėl specifinis el. pašto infrastruktūros auditas yra kritinis žingsnis DPO, IT atsakingiesiems ir visiems su duomenų gyvavimo ciklu susijusiems asmenims.
Audito patikrinimo sąrašo tikslai GDPR el. pašto infrastruktūroje
Šis patikrinimo sąrašas nėra tik dokumentų patikrinimas, bet ir operatyvus įrankis, padedantis nustatyti realias problemas ir atsakomybę. Tai padeda:
- Patikrinti, kokie asmens duomenys yra perduodami per įmonės el. paštus
- Analizuoti saugojimo būdus ir vietas
- Patikrinti, kas turi prieigą prie duomenų ir kokiu lygiu
- Peržiūrėti paslaugų teikėjus, subrangovus ir galimus tarptautinius perdavimus
- Įvertinti saugumą, saugojimo ir ištrynimo tvarką
- Įrodyti savo atsakomybę, minimalizavimą, privatumo dizainą ir saugumą
1. Asmens duomenų identifikavimas ir klasifikavimas el. laiškuose
Pirmasis veiksmas yra išanalizuoti, kokie asmens duomenys yra perduodami el. laiškuose, atsižvelgiant į:
- Duomenų tipus: vardus, adresus, telefono numerius, jautrius ar teismo duomenis
- Dažni priedai su įterptais asmens duomenimis
- Asmens duomenų buvimas paslėptuose laukuose ar metaduomenyse
Ši fazė yra būtina rizikos lygiui įvertinti ir taikyti tinkamas minimalizavimo bei apsaugos politiką.
2. Kur saugomos el. pašto žinutės ir kaip valdyti saugojimą
Patikrinkite fizines ir skaitmenines saugojimo vietas:
- Fiziniai serveriai vietoje arba debesų paslaugos
- Rezerviniai kopijos ir ilgalaikiai archyvai
- Saugojimo metodai (šifravimas, segmentavimas)
Šioje srityje svarbu atkreipti dėmesį į įrašymo politiką, kad nebūtų saugoma per ilgai ar nepagrįstai.
3. Kas gali prieiti prie el. pašto duomenų
Įvertinkite prieigos lygius pagal vaidmenis ir veiklos poreikius:
- Darbuotojai su prieiga prie pašto dėžučių
- Sistemos administratoriai ir IT technikai
- Išorės personalas, susijęs su paslaugų valdymu
Reikia patikrinti vidines politikos dėl prieigos ir autentifikacijos, taip pat stebėjimo ir logavimo sistemas.
4. Paslaugų teikėjų ir subrangovų analizė el. pašto paslaugoms
Dažnai duomenų tvarkymas apima išorinius tiekėjus. Svarbu įvertinti:
- Jų įmonės buvimo vietą ir pasekmes
- Saugumo ir privatumo sertifikatus
- Sutartis, ypač GDPR atitiktį ir Data Processing Agreement sąlygas
- Subrangovus ir jų vaidmenį duomenų tvarkyme
- Galimus perdavimus už Europos Sąjungos ribų ir jų garantijas (pvz., standartines sutarčių sąlygas)
Pavyzdžiui, tai galima vertinti įvertinant MailProfessionale.com, profesionalų el. paštą su europine privatumo ir suvereniteto apsauga, kuris atitinka duomenų apsaugos ir lokalizacijos principus.
5. Tarptautiniai duomenų perdavimai ir GDPR laikymasis
Reikia įvertinti, ar ir kiek el. laiškai ir susiję duomenys perduodami ar saugomi už Europos ekonominės erdvės ribų. GDPR reikalauja aiškių garantijų šiems atvejams:
- Teisėti perdavimo mechanizmai (pvz., standartinės sutarties sąlygos, sprendimai dėl tinkamumo)
- Rizikos įvertinimas ir priemonės jų mažinimui
6. Duomenų tvarkymo saugumas ir apsauga
Patikrinkite, ar el. paštas yra apsaugotas nuo neperspėtų prieigų:
- Saugus autentifikavimas (stipri autentifikacija, komunikacijų šifravimas)
- Įrankiai įsilaužimams ir duomenų nutekėjimams aptikti
- Saugūs atsarginiai kopijos ir avarinių atkūrimo procedūros
- Priėjimo ir pakeitimų registracija per patikimus logus
Patikrinimo sąrašas turėtų pabrėžti „privatumo pagal dizainą ir numatytąjį“ priemones.
7. Saugojimo valdymas, ištrynimas ir teisių apsauga
Duomenys turi būti saugomi tik tiek, kiek būtina, remiantis įmonės politika ir teisės aktais.
- Automatinio ir rankinio duomenų ištrynimo procesai
- Techninė ir organizacinė galimybė įvykdyti prašymus dėl prieigos, pataisos, ištrynimo ir perkeliamumo
8. Dokumentacija ir klausimai paslaugų teikėjui
Svarbus rimtas auditas reikalauja įgyti aiškius dokumentus ir atsakymus:
- Duomenų tvarkymo sutartys ir susitarimai (DPA, kontraktinės sąlygos)
- GDPR ir saugumo sertifikatai (pvz., ISO 27001, SOC 2)
- Privatumo politika ir vidinės procedūros
- Audito ataskaitos arba nepriklausomų sertifikatų patvirtinimai
- Techniniai duomenys apie saugojimo aplinkas ir saugumo priemones
Klausimai, kuriuos reikia užduoti, apima:
- Kokia duomenų ir atsarginių kopijų lokalizacija?
- Kokių procedūrų yra įsilaužimų ar duomenų nutekėjimo atvejais?
- Kaip vykdomi tarptautiniai perdavimai?
- Kaip padėti DPO įgyvendinti interesantų teises?
9. Atitikimas GDPR principams – atsakomybė ir privatumas pagal numatytąjį
Auditas turi parodyti, kaip buvo taikomi:
- Atstovavimas: duomenų valdymo procesų ir sprendimų dokumentavimas
- Minimizavimas: surinktų ir saugomų duomenų kiekio mažinimas
- Privatumas pagal numatytąjį ir dizainą: privatumo apsaugos integravimas nuo pat pradžių
- Saugumas: duomenų vientisumas, konfidencialumas ir prieinamumas
10. Išteklių, skirtų daugiau sužinoti apie GDPR el. pašto infrastruktūros auditą
Jei norite išsamiau sužinoti apie GDPR reikalavimus ir patikrinimus el. pašto infrastruktūroje, rekomenduojame apsilankyti įmonės el. pašto infrastruktūros GDPR auditą.
Išvada: kas daro įtaką sėkmingam auditui
GDPR patikra el. pašto infrastruktūroje negali apsiriboti formalumais. Ji turi analizuoti konkrečius rizikos veiksnius, atsakomybę ir faktines priemones, skirtas apsaugoti asmens duomenis. Struktūruotas patikrinimo sąrašas kaip šis padeda paversti auditą į veiksmingą priemonę pasiekti atitiktį ir stiprinti saugumą, naudingą įmonei ir dalyvaujantiems asmenims.
MailProfessionale — Email europea, sicura e indipendente
60 giorni gratuiti. Nessun rischio.
Inizia gratis