Komunikaty PR

2 lata z RODO – wyzwania kontra rzeczywistość

2020-05-25  |  10:00
Kontakt
Monday PR
Monday PR Sp. z o.o. Sp.k.

Górskiego 9
00-033 Warszawa
biuro|mondaypr.pl| |biuro|mondaypr.pl
+48 224878421
www.mondaypr.pl

Obraz cyberbezpieczeństwa w Polsce

Zarówno rozwój nowoczesnych technologii, jak i aktualna sytuacja, z którą mierzy się biznes na całym świecie, istotnie wpłynął na konieczność podniesienia poziomów bezpieczeństwa infrastruktury IT w sektorze publicznym i prywatnym. Rosnące zapotrzebowanie rynku na możliwość efektywnej pracy zdalnej również przekłada się na zwiększone ryzyko potencjalnego wycieku bądź kradzieży danych. Jak z tymi problemami powinna radzić sobie osoba zarządzająca podmiotem oraz jak to wygląda w Polsce przy okazji drugiej rocznicy wprowadzenie przepisów RODO? Sytuację analizuje Tomasz Surdyk, ekspert w tematyce cyberbezpieczeństwa i doradca firmy Kingston Technology.

Rynek pracy dynamicznie zmieniał się już od jakiegoś czasu, a obecnie wiele podmiotów przeszło na pracę zdalną w trybie bardzo szybkim i niespodziewanym, co oczywiście w żaden sposób nie zwalnia ich z konieczności dostosowania się do aktualnych standardów. Pod uwagę należy wziąć przepisy związane z cyberbezpieczeństwem. Ostatnie lata zaowocowały dwoma kluczowymi przepisami, które wymuszają na firmach wdrożenie rozwiązań i procedur, które mają chronić newralgiczne dane – RODO oraz rodzima ustawa o krajowym systemie cyberbezpieczeństwa. Przy okazji drugiej rocznicy wprowadzenia ogólnego rozporządzenia o ochronie danych, warto się przyjrzeć temu, jakie wyzwania stoją przed różnymi podmiotami. Przystosowanie przedsiębiorstwa do wymogów zewnętrznych to sprawa kompleksowa i wymagająca elastyczności.

Edukacja, edukacja i jeszcze raz…edukacja

U podstaw bezpieczeństwa w wielu sytuacjach nie leżą rozwiązania czy produkty, a edukacja. Często mimo szkoleń, wiedza na temat RODO czy cyberbezpieczeństwa nie jest wystarczająca. Wynika to z tego, że ogólne zasady i przepisy nie są przez pracodawców przełożone na konkretne sytuacje i procesy, które mają miejsce w firmie. Celem powinno być tworzenie kultury, a nie tylko odhaczenie obowiązku przeprowadzenia szkolenia, które polega na zaznaczeniu pól wyboru. Większość naruszeń w obszarze IT to w końcu wynik błędów człowieka. Brak świadomości, procedur oraz brak dostosowania infrastruktury IT do obowiązujących przepisów prawa może doprowadzić do częstych naruszeń, utraty danych, destabilizacji systemu, nie tylko poprzez naruszenie przepisów UKSC, ale także RODO. Zgodność z rozporządzeniem jest możliwa nie poprzez jednorazowe działanie, tylko ciągłą dbałość o bezpieczeństwo danych. Co ważne, dotyczy ona działań każdego pracownika.

Większa świadomość po obu stronach

Warto zwrócić uwagę na fakt, że wprowadzenie RODO zwiększyło również świadomość konsumentów w zakresie ich praw do danych. Wiedzą oni, że w przypadku utraty danych przez firmy, niezależnie od przyczyny, mają prawo do odszkodowania. Perspektywę konsumencką można wykorzystywać w szkoleniach, żeby uświadomić pracownikom, że za danymi zawsze stoi konkretna osoba. Chodzi tu o zwizualizowanie wyobrażenia, co by się stało, gdyby to ich dane wypłynęły lub ktoś nimi nieodpowiednio zarządzał. Taki przykład ułatwia tworzenie połączenia myślowego, że w ochronie danych chodzi głównie o prywatność i że w gruncie rzeczy, dotyczy to każdego z nas. W kontekście większej świadomości, RODO zmieniło biznes na lepsze, zwracając uwagę na prywatność informacji i bezpieczeństwo sieci zarówno wśród kadry dyrektorskiej, jak i klientów.

Odpowiednie narzędzia

Wciąż obserwujemy, że różne podmioty często pomijają odpowiednie wyposażenie swojego personelu, a ma to ogromne znaczenie zwłaszcza w obliczu pracy zdalnej. Narzędzia uniemożliwiające utratę informacji mogłyby przyczynić się do zmniejszenia ryzyka. Tymczasem, dla przykładu, pracownicy często otrzymują (jeśli w ogóle) najtańsze, niezabezpieczone nośniki USB. W sytuacji ich zagubienia bądź kradzieży dostęp do znajdujących się tam danych jest łatwy i bezpośredni. Od początku obowiązywania przepisów RODO były już przypadki utraty popularnych pendrive’ów i udostępnienia znajdujących się tam informacji. Zapomina się o inwestowaniu w szyfrowane pamięci, które nie tylko są doskonałym narzędziem pracy, ale także sejfem przechowywującym dane. W przypadku zabezpieczenia nośnika USB kluczem AES 256, praktycznie nie ma możliwości kradzieży danych znajdujących się na nośniku.

Idea cyberbezpieczeństwa…

W Polsce od sierpnia 2018 roku obowiązuje ustawa o krajowym systemie cyberbezpieczeństwa (UKSC). Wskazany przepis od momentu obowiązywania nie wzbudzał entuzjazmu wśród osób zarządzających podmiotami publicznymi oraz przedsiębiorstwami. Ustawa została określona „młodszą siostrą RODO”, ponieważ nakłada wiele obowiązków na operatorów usług kluczowych, dostawców usług cyfrowych, podmiotów publicznych, organów właściwych CSiRT poziomu krajowego czy podmiotów świadczących usługi z zakresu cyberbezpieczeństwa. Lista podmiotów objętych tymi przepisami jest dużo szersza, niż mogłoby się wydawać i zawiera zarówno przedsiębiorstwa z wybranych sektorów, jak i podmioty publiczne.[1]

Głównymi zadaniami wdrażających UKSC jest powołanie osoby odpowiedzialnej za bezpieczeństwo obszaru IT, zespołu wdrażającego system bezpieczeństwa IT, dostosowanie podmiotu do wymogów ustawy, przeprowadzenie procesu analizy ryzyka czy też wdrożenie procesu zarządzania incydentami bezpieczeństwa. Oczywiście należy dodatkowo przeprowadzić działania edukacyjne oraz wdrożyć wymaganą dokumentację bezpieczeństwa, opisującą zastosowanie środków organizacyjnych i technicznych.

…a rezultat

Czy wskazane podmioty dostosowały się do obowiązujących przepisów i należycie wdrożyły procedury bezpieczeństwa? Trudno wystawić tutaj pozytywne oceny - brak właściwego nadzoru i zastosowania narzędzi uniemożliwiających przeciwdziałanie naruszeniom w obszarze cyberbezpieczeństwa wpływa na podatność systemu IT na wszelkiego rodzaju zagrożenia. Pracownicy nie są szkoleni i uświadamiani. Zagrożenia są bagatelizowane, coraz częściej dochodzi do incydentów doprowadzających do naruszenia obowiązujących przepisów i utraty posiadanych danych.

Bezpieczeństwo obszaru IT dla większości podmiotów w Polsce nie jest najważniejsze. Nie inwestuje się w ekspertów z obszaru IT. Często zdarzają się sytuacje, w których informatycy, będący administratorami systemów informatycznych, nie posiadają fachowej wiedzy dotyczącej wdrażania odpowiednich procedur bezpieczeństwa i zapewnienia wszelkiej pomocy – posiadają głównie wiedzę serwisową. W całej Europie zatrudnionych jest ponad 500 000 inspektorów ochrony danych – i to sześć razy więcej niż przewidywano w 2017 r.[2] A jednak znaczenie ich roli jest często pomijane i trywializowane.

Wiele podmiotów w Polsce nie zgłasza naruszeń związanych z wyciekiem danych, atakiem hakerskim czy utratą lub kradzieżą danych. Brak zgłoszeń wynika z obawy, że na te podmioty zostaną nałożone wysokie kary finansowe wskazane w przepisach RODO. Dodatkowo zarządzający podmiotami obawiają się roszczeń odszkodowawczych.

Co dalej?

Bezpieczeństwo infrastruktury IT należy uznać za niezwykle istotne, ponieważ w sektorze publicznym i prywatnym w Polsce są przetwarzane niespotykane ilości informacji. Administrator danych jest zobowiązany do podjęcia określonych działań, żeby zminimalizować ryzyko naruszenia ochrony danych osobowych. Jedno z tych działań to wprowadzenie minimalnych poziomów bezpieczeństwa w obszarze IT. Wymogiem prawnym wskazanym w UKSC oraz w przepisach RODO jest zapewnienie poufności, dostępności, integralności i rozliczalności bezpieczeństwa przetwarzanych danych.

Według informacji opublikowanych w lutym 2020 roku przez Ministerstwo Cyfryzacji powstał projekt ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa zaostrzający przepisy.

Czy wtedy zmieni się podejście do bezpieczeństwa w obszarze IT? Zobaczymy.


[1] Do tej grupy należą między innymi podmioty z sektora energetycznego, transportowego, zdrowotnego, wodociągowego, telekomunikacyjnego czy bankowości i infrastruktury rynków finansowych. Wśród podmiotów publicznych można wymienić m.in.: organy władzy publicznej, w tym organy administracji samorządowej, organy kontroli państwowej i ochrony prawa, jednostki budżetowe, uczelnie publiczne, Zakład Ubezpieczeń Społecznych, Narodowy Fundusz Zdrowia czy Narodowy Bank Polski. Według wykładni prawnej są to jednostki organizacyjne sektora finansów publicznych, które nie mają osobowości prawnej, m.in.: urzędy czy szkoły publiczne.

[2] https://www.varonis.com/blog/gdpr-effect-review/

Newseria nie ponosi odpowiedzialności za treści oraz inne materiały (np. infografiki, zdjęcia) przekazywane w „Biurze Prasowym”, których autorami są zarejestrowani użytkownicy tacy jak agencje PR, firmy czy instytucje państwowe.
Źródło informacji: Monday PR Sp. z o.o. Sp.k.
Ostatnio dodane
komunikaty PR z wybranej przez Ciebie kategorii
IT i technologie Jak nowe technologie i AI kształtują przyszłość biznesu Biuro prasowe
2024-09-27 | 10:00

Jak nowe technologie i AI kształtują przyszłość biznesu

W erze dynamicznych zmian technologicznych, sztuczna inteligencja (AI) i nowe technologie zmieniają oblicze finansów. W ubiegłym tygodniu, podczas wydarzenia "Future of Finance
IT i technologie 2024 rokiem integracji sztucznej inteligencji według raportu UiPath
2024-09-26 | 16:00

2024 rokiem integracji sztucznej inteligencji według raportu UiPath

Coroczne badanie UiPath wykazało, że specjaliści ds. automatyzacji aktywnie integrują sztuczną inteligencję w swojej pracy, ponieważ branża automatyzacji oprogramowania nadal się
IT i technologie Nowe badania Salesforce: jest 5 typów osobowości z różnym podejściem do AI
2024-09-26 | 10:42

Nowe badania Salesforce: jest 5 typów osobowości z różnym podejściem do AI

Nowe badanie Slack Workforce Lab sprawdziło, co motywuje pracowników do korzystania ze sztucznej inteligencji i co sądzą oni o używaniu jej w pracy. Dzięki pogłębionym wywiadom i

Kalendarium

Więcej ważnych informacji

Jedynka Newserii

Jedynka Newserii

Transport

Do 2050 roku lotnictwo ma być zeroemisyjne. Do osiągnięcia tego celu konieczna jest wymiana floty i przejście na ekologiczne paliwa

Lotnictwo odpowiada za ok. 4 proc. całkowitej emisji gazów cieplarnianych w UE. Międzynarodowa Organizacja Lotnictwa Cywilnego (ICAO) prognozowała, że wraz z dynamicznym wzrostem ruchu lotniczego do 2050 roku emisje z lotnictwa mogą się potroić w porównaniu z 2015 rokiem. Dlatego dwa lata temu wszystkie państwa członkowskie tej organizacji przyjęły zobowiązanie, by w ciągu kolejnych 25 lat dążyć do zeroemisyjności. Eksperci oceniają, że do tego konieczne są co najmniej dwa warunki – przejście na ekologiczne paliwa lotnicze i modernizacja floty.

Prawo

Rośnie liczba wynalazków wykorzystujących sztuczną inteligencję. Za rozwojem technologii nie nadążają przepisy

W ciągu ostatnich 10 lat liczba patentów związanych z generatywną sztuczną inteligencją wzrosła z 733 w 2014 roku do ponad 14 tys. w 2023 roku – wynika z raportu Światowej Organizacji Własności Intelektualnej (WIPO). Łącznie w ciągu dekady przyznano niemal 54,5 tys. patentów dla tego typu wynalazków. Nie wszystkie kwestie związane z prawem własności intelektualnej, prawem autorskim, wykorzystaniem gen AI są uregulowane. – Potrzeba jeszcze trochę czasu, żeby znalazły się odpowiednie rozwiązania prawne, które pozwolą na ochronę rozwiązań wykorzystujących sztuczną inteligencję – ocenia Dorota Rzążewska, prezeska Polskiej Izby Rzeczników Patentowych.

DlaWas.info

Edukacja

MNiSW wspiera programy badawcze dotyczące żywienia. W planach jest też popularyzacja zdrowej diety

Resort nauki współfinansuje programy, które mają odpowiedzieć na wyzwania związane ze zdrowiem uczniów. Ruszyła właśnie kolejna edycja programu JEŻ – Junior-Edu-Żywienie, w którym rodzice i dzieci będą uczestniczyć w badaniu dotyczącym marnowania żywności. – Innym ważnym i nowatorskim komponentem jest program telewizyjny, który będzie popularyzował zdrowe żywienie – zapowiada Maciej Gdula, wiceminister nauki i szkolnictwa wyższego. Jak podkreśla, to przykład na to, jak wykorzystywać w praktyce wyniki badań naukowych.

Partner serwisu

Instytut Monitorowania Mediów

Szkolenia

Akademia Newserii

Akademia Newserii to projekt, w ramach którego najlepsi polscy dziennikarze biznesowi, giełdowi oraz lifestylowi, a  także szkoleniowcy z wieloletnim doświadczeniem dzielą się swoją wiedzą nt. pracy z mediami.