Opatrenia na zaistenie bezpečnosti spracúvaných osobných údajov
Dňa 25.05.2018 nadobudne účinnosť nový zákon o ochrane osobných údajov. Jednou z povinností, prevádzkovateľov informačných systémov, je prijať so zreteľom na najnovšie poznatky, na náklady na vykonanie opatrení, na povahu, rozsah, kontext a účel spracúvania osobných údajov a na riziká s rôznou pravdepodobnosťou a závažnosťou pre práva fyzických osôb primerané technické a organizačné opatrenia na zaistenie úrovne bezpečnosti primeranej tomuto riziku, pričom uvedené opatrenia môžu zahŕňať najmä
a) pseudonymizáciu a šifrovanie osobných údajov,
b) zabezpečenie trvalej dôvernosti, integrity, dostupnosti a odolnosti systémov spracúvania osobných údajov,
c) proces obnovy dostupnosti osobných údajov a prístup k nim v prípade fyzického incidentu alebo technického incidentu,
c) proces pravidelného testovania, posudzovania a hodnotenia účinnosti technických a organizačných opatrení na zaistenie bezpečnosti spracúvania osobných údajov.
V prvom rade je potrebné uviesť, že prevádzkovatelia informačných systémov mali aj doteraz povinnosť za účelom ochrany osobných údajov prijať primerané technické a organizačné opatrenia. Zákon č. 18/2018 Z.z., ale príkladmo niektorého opatrenia vymenúva. Okrem zákonom vymenovaných opatrení ochrana osobných údajov sa zabezpečuje aj nižšie uvedenými opatreniami.
Technické opatrenia
Realizované prostriedkami fyzickej povahy:
- zabezpečenie objektu pomocou mechanických zábranných prostriedkov (napr. uzamykateľné dvere, okná, mreže) a v prípade potreby aj pomocou technických zabezpečovacích prostriedkov (napr. elektrický zabezpečovací systém objektu, elektrická požiarna signalizácia)
- umiestnenie informačného systému v chránenom priestore (ochrana informačného systému pred fyzickým prístupom neoprávnených osôb a nepriaznivými vplyvmi okolia)
- bezpečné uloženie fyzických nosičov osobných údajov (napr. uloženie listinných dokumentov v uzamykateľných skriniach alebo trezoroch)
- zamedzenie náhodného odpozerania osobných údajov zo zobrazovacích jednotiek informačného systému (napr. vhodné umiestnenie zobrazovancích jednotiek)
Ochrana pred neoprávneným prístupom a detekcia škodlivého kódu
- šifrová ochrana obsahu dátových nosičov a šifrová ochrana dát
- pravidlá prístupu tretích strán k informačnému systému, ak k takému prístupu dochádza
- detekcia prítomnosti škodlivého kódu – antivírusové programy,
- používanie legálneho a prevádzkovateľom schváleného softvéru
- ochrana vonkajšieho a vnútorného prostredia prostredníctvom nástroja sieťovej bezpečnosti firewall
- pravidelné testovanie online prostredia – odporúčame prostredníctvom IT spoločností
Riadenie prístupu oprávnených osôb
- identifikácia, autentizácia a autorizácia oprávnených osôb v informačnom systéme – prihlasovanie do počítača užívateľským menom a heslom
- zaznamenávanie vstupov jednotlivých oprávnených osôb do informačného systému
Zálohovanie
- vytváranie záloh s vopred zvolenou periodicitou
- test obnovy informačného systému zo zálohy
- bezpečné ukladanie záloh
- likvidácia osobných údajov a dátových nosičov
- bezpečné vymazanie osobných údajov z dátových nosičov
Aktualizácia operačného systému a programového aplikačného vybavenia
Organizačné opatrenia
Personálne opatrenia
- poučenie oprávnených osôb pred uskutočnením prvej spracovateľskej operácie s osobnými údajmi – vzor záznamu o poučení nájdete tu
- vymedzenie osobných údajov, ku ktorým má mať konkrétna oprávnená osoba prístup na účel plnenia jej povinností alebo úloh
- určenie postupov, ktoré je oprávnená osoba povinná uplatňovať pri spracúvaní osobných údajov
- vymedzenie zakázaných postupov alebo operácií s osobnými údajmi
- vzdelávanie osôb (napr. právna oblasť, oblasť informačných technológií)
Vedenie zoznamu aktív a jeho aktualizácia - aktíva sú hmotné a nehmotné objekty, ktoré sú súčasťou chráneného systému, pričom ich narušením dochádza k strate dôvernosti, dostupnosti a integrity, alebo až k strate predmetu ochrany (napr. počítač, USB disky s osobnými údajmi, zdravotná dokumntácia).
Riadenie prístupu oprávnených osôb k osobným údajom
- kontrola vstupu do objektu a chránených priestorov prevádzkovateľa (napr. prostredníctvom technických a personálnych opatrení)
- správa kľúčov (individuálne prideľovanie kľúčov, bezpečné uloženie rezervných kľúčov)
- prideľovanie prístupových práv a úrovní prístupu (rolí) oprávnených osôb
- správa hesiel
- vzájomné zastupovanie oprávnených osôb (napr. v prípade nehody, dočasnej pracovnej neschopnosti, ukončenia pracovného alebo obdobného pomeru)
Organizácia spracúvania osobných údajov
- pravidlá spracúvania osobných údajov v chránenom priestore
- nepretržitá prítomnosť oprávnenej osoby v chránenom priestore, ak sa v ňom nachádzajú aj iné ako oprávnené osoby
- režim údržby a upratovania chránených priestorov
Likvidácia osobných údajov
- určenie postupov likvidácie osobných údajov s vymedzením súvisiacej zodpovednosti jednotlivých oprávnených osôb (bezpečné vymazanie osobných údajov z dátových nosičov, likvidácia dátových nosičov a fyzických nosičov osobných údajov)
Bezpečnostné incidenty a kontrolná činnosť
- postup pri ohlasovaní bezpečnostných incidentov a zistených zraniteľných miest informačného systému na účel včasného prijatia preventívnych alebo nápravných opatrení
- evidencia bezpečnostných incidentov a použitých riešení
- identifikácia, evidencia a odstraňovanie následkov bezpečnostných incidentov
- postupy pri haváriách, poruchách a iných mimoriadnych situáciách (napr. oznamovanie bezpečnostných incidentov)
- postup pri poruche, údržbe alebo oprave automatizovaných prostriedkov spracúvania (napr. ochrana osobných údajov na pevnom disku opravovaného počítača)
- kontrolná činnosť prevádzkovateľa zameraná na dodržiavanie prijatých bezpečnostných opatrení s určením spôsobu, formy a periodicity jej realizácie (napr. pravidelné kontroly prístupov k informačnému systému)
Zákon č. 18/2018 Z.z. neukladá, aby prijaté opatrenia boli vyjadrené aj v písomnej forme. Napriek tmu odporúčame v písomnej forme prijať postupy pri riešení bezpečnostných incidentov za účelom, aby nimi boli oboznámení všetci zamestnanci. Okrem toho prevádzkovateľ je povinný písomne zdokumentovať každý bezpečnostný incident. V prípade, ak máte z minulosti spracovaný bezpečnostný projekt alebo bezpečnostnú smernicu je možné použiť postupy v nich uvedené. Vzor postupov pri haváriách, poruchách a iných mimoriadnych situáciách nájdete tu.
Aj keď poskytovatelia zdravotnej starostlivosti sú oprávnení spracúvať osobné údaje pacientov bez ich súhlasu, sú povinní poskytnúť pacientovi ako dotknutej osobe pri získavaní osobných údajov zákonom stanovené informácie - poučenie. Vzor poučenia pacienta nájdene tu; vzor poučenia dotknutej osoby - údaje zákonného zástupcu nájdete tu. Poučiť nového pacienta je potrebné pri prvom poskytnutí zdravotnej starostlivosti, doterajších pacientov pri prvej návšteve od účinnosti nového zákona o ochrane osobných údajov, t.j. od 25.05.2018.
Poskytovateľ zdravotnej starostlivosti je povinný v listinnej alebo elektronickej forme viesť záznam o spracovateľských činnostiach – vzor nájdete tu.