lang=lt&v=2">
MailProfessionale
← Back to blog
GDPR

Dažniausios GDPR klaidos įmonių el. pašte ir kaip jų išvengti

by MailProfessionale ·

kodėl el. paštas yra kritinė vieta GDPR reikalavimuose

Įmonių el. pašto dėžutės dažnai yra pagrindinis vidinių ir išorinių komunikacijų taškas, turintis klientų, tiekėjų ir darbuotojų asmeninę informaciją. Dokumentai, jautrūs duomenys, sutartys ir susijusios komunikacijos yra siūlomos, saugomos ir dalijamos kasdien per el. paštą, kuris tampa tikru skaitmeniniu archyvu, potencialiai pažeidžiamu.

Pagal GDPR, bet koks asmeninių duomenų tvarkymas reikalauja tinkamų techninių ir organizacinių priemonių. Tai reiškia, kad el. paštas – populiarius ir patogus, bet ir pažeidžiamas įrankis – turi būti valdytinas atitinkamai, priešingu atveju įmonė gali sulaukti griežtų sankcijų. Todėl būtina žinoti dažniausiai pasitaikančias klaidas ir kaip jų išvengti.

Nekonstruktyvios prieigos prie el. pašto dėžučių

Vienas iš dažniausių klaidų yra susijęs su prieigos prie el. paštą dėžučių būdais. Silpni slaptažodžiai, naudotojų ar išorinių agentų bendrinamos prieigos duomenys ir dviejų faktorių autentifikacijos trūkumas pavojingai apsaugo duomenis ir didina saugumo pažeidimo riziką. Dažnai neįvertinama, kaip lengvai gali būti įsiveržta į neapsaugotą prieigą.

Rekomenduojamos priemonės:

  • Nustatyti stiprius slaptažodžius ir periodiškai juos keisti
  • Naudoti daugiafaktorinę autentifikaciją
  • Apriboti prieigą tik tiems, kam ji būtina ir stebėti prisijungimus

Darbuotojų paskyrų ir dėžučių valdymas

Kai darbuotojas išeina iš įmonės arba keičia pareigas, būtina tinkamai tvarkyti susijusias el. pašto dėžutes. Dažniausiai klaida yra išlaikyti aktyvias ir prieinamas dėžutes be kontrolės, kas pavojinga duomenų saugumui bei gali sukelti problemų dėl nepakankamų ištrynimų ar netinkamo naudojimo.

Geros praktikos:

  • Greitai išjungti darbuotojo paskyras pasibaigus darbo santykiams
  • Saugoti svarbias el. laiškų kopijas pagal įmonės politiką ir laikytis GDPR reikalavimų
  • Vengti neįgalintos bendrinimo ar nekompetentingų darbuotojų prieigos

El. pašto saugojimas ir ištrinimas: klaidos ir sprendimai

Daug įmonių neturi aiškiai apibrėžtų politikų dėl el. pašto saugojimo, ką lemia per ilgas ar per ankstyvas duomenų išsaugojimas, pažeidžiantis minimalios duomenų tvarkymo ir išsaugojimo principus. Per didelis duomenų kaupimas didina saugumo pavojus, o netinkamas kuo greitesnis ištrina - galimas teisinis atitikties pažeidimas.

Geros praktikos:

  • Numatyti saugojimo trukmę pagal duomenų tipą ir tvarkymo tikslus
  • Automatizuoti duomenų archyvavimo ir ištrinimo procesus
  • Varyti veiksmų žurnalą, kad būtų galima įrodyti atitiktį

Asmeninės informacijos dalijimasis ir automatiniai peradresavimai

Dažnai nustatomos automatinio peradresavimo taisyklės, tačiau nepaisoma rizikos perduoti duomenis neįgaliotais būdais, ypač į išorinius ar debesų paslaugų account'us. Dalinantis duomenimis su trečiaisiais asmenimis, būtina laikytis privatumo reikalavimų ir prieš tai įvertinti paslaugų teikėjus bei pasirašyti atitinkamus susitarimus.

Siekiant išvengti rizikos:

  • Riboti automatinio peradresavimo naudojimą tik saugiems ir vidiniams account’ams
  • Kontroliuoti ir vertinti trečiųjų šalių teikėjų, tvarkančių el. pašto duomenis, patikimumą
  • Registruoti kiekvieną leidimą ir peradresavimo taisyklę kaip atitikties dokumentą

Asmeninių įrenginių naudojimas įmonės el. pašto prieigai

Daug darbuotojų naudoja asmeninius telefonus ar kompiuterius darbui, dėl to kyla saugumo spragų, susijusių su virusais, duomenų praradimu ar vagyste. Jei nėra tinkamų kontrolės priemonių, kyla grėsmė asmeninių duomenų nutekėjimui ar perduojamai informacijai.

Siūlomos priemonės:

  • Įgyvendinti BYOD politiką (Bringing Your Own Device) su minimaliais saugos reikalavimais
  • Naudoti šifravimą el. laiškų ir saugomų duomenų apsaugai
  • Numatyti nuotolines duomenų ištrynimo galimybes

Paslaugos pasirinkimas, valdymas ir saugumas

Pasirinkti el. pašto paslaugos teikėją yra labai svarbu GDPR atitikties požiūriu. Reikia vertinti ne tik kainą ar populiarumą, bet ir saugumą, duomenų būvimo vietą bei atitiktį teisės aktams, įskaitant skaitmeninės suvereniteto užtikrinimą.

MailProfessionale.com yra Europos profesionalių el. pašto paslaugų pavyzdys, siūlantis funkcijas, skirtas asmens duomenų apsaugai ir atitiktį GDPR, užtikrinant tiek techninį saugumą, tiek skaidrią duomenų tvarkymą. Vertinkite paslaugų teikėją ir susitarkite dėl duomenų tvarkymo sutarčių, kad išvengtumėte atitikties problemų.

Vokiamos paslaugų teikėjų valdymo ir dokumentacijos

Be aiškiai apibrėžtų duomenų tvarkymo politikų, būtina kruopščiai valdyti ir tiekėjų, kaip duomenų tvarkytojų, funkciją. Jie turi laikytis tų pačių standartų kaip ir įmonė. Didelį dėmesį reikėtų skirti rizikos vertinimui ir pasirinkimo sprendimui.

Viską, kas susiję su el. pašto tvarkymu, saugumo politikomis ir bendradarbiavimu su tiekėjais, būtina dokumentuoti ir reguliariai atnaujinti, kad būtų galima įrodyti atitiktį ir peržiūrėti ją kontrolės atvejais.

Praktiniai patarimai mažinti riziką ir kritiškus taškus

  • Prieigos: patikrinti slaptažodžių politiką, MFA ir prisijungimo žurnalus
  • Darbuotojų paskyros: aiškios procedūros jų išjungimui ir saugojimui pasibaigus darbo santykiams
  • Saugojimas ir ištrynimas: laiko periodai, automatizacija ir žurnalavimas
  • Dalyvavimas: peradresavimo taisyklės, trečiųjų šalių apsaugos priemonės, konfidencialumo sutarčių
  • Asmeniniai įrenginiai: BYOD politika ir saugos priemonės
  • Tiekėjai: įvertinimas, sutarčių ruošimas ir nuolatinis stebėjimas
  • Dokumentacija: veiklos žurnalai, politikos ir įstaigos sprendimai

Norėdami gauti išsamesnę informaciją apie praktinius aspektus ir rizikas, susijusias su nesilaikymu, rekomenduojame atlikti GDPR klaidų verslo el. pašte paiešką, kuri pateiks daug naudingų išteklių ir realių atvejų.

Išvados

Įmonių el. pašto valdymas pagal GDPR yra sudėtingas, tačiau žinodami ir taisydami dažniausias klaidas žymiai sumažiname riziką ir geriname duomenų apsaugą. Tai yra įsipareigojimas, kuris turi apimti visus padalinius – nuo DPO iki IT vadovų ir vadovų. Tik proaktyvus ir struktūruotas požiūris leidžia užtikrinti saugią, skaidrią ir teisėtą el. pašto valdymą.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis