Aktualny

Jaką wiedzę na temat cyberbezpieczeństwa powinien mieć inspektor ochrony danych (IOD)

Michał Nosowski

Autor: Michał Nosowski

Dodano: 2 lipca 2024
f842cb7429422485716e3f10da49d6b91dbd7171-xlarge

Jak wynika z RODO, inspektor ochrony danych powinien posiadać wiedzę nie tylko na temat prawa, ale i praktyk w dziedzinie ochrony danych osobowych. Może ona obejmować np. wiedzę o sposobie tworzenia dokumentacji dotyczącej ochrony danych osobowych, sposobach realizacji uprawnień osób, których dane dotyczą (po tym, gdy zgłoszą odpowiednie żądania), umiejętność dokonywania analizy ryzyka, jak również dobierania odpowiednich zabezpieczeń związanych z ochroną informacji. W tym zakresie wymagana jest również wiedza z zakresu cyberbezpieczeństwa.

Zadania IOD wg RODO - doradzanie, monitorowanie, audyt i nie tylko

Do zadań inspektora ochrony danych należy:

  • informowanie administratora, podmiotu przetwarzającego oraz pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy ogólnego rozporządzenia o ochronie danych oraz innych przepisów unijnych lub państw członkowskich o ochronie danych i doradzanie im w tej sprawie;
  • monitorowanie przestrzegania RODO, innych przepisów UE lub krajowych o ochronie danych oraz polityk administratora lub podmiotu przetwarzającego w dziedzinie ochrony danych osobowych (w tym szkolenia i audyty);
  • udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych (DPIA) oraz monitorowanie jej wykonania;
  • współpraca z organem nadzorczym (Prezesem Urzędu Ochrony Danych Osobowych);
  • pełnienie funkcji punktu kontaktowego dla Prezesa UODO w kwestiach związanych z przetwarzaniem, w tym z uprzednimi konsultacjami oraz w stosownych przypadkach prowadzenie konsultacji we wszelkich innych sprawach.
Uwaga

Co oczywiste, poziom wiedzy i umiejętności inspektora ochrony danych muszą zapewniać mu możliwość należytego wykonywania tych obowiązków. Nie wystarczy tu teoretyczna znajomość przepisów prawa.

Inspektor ochrony danych osobowych musi znać się na cyberbezpieczeństwie

Zarówno w zakresie kwestii prawnych jak i praktycznych inspektor ochrony danych powinien znać się na cyberbezpieczeństwie. W jakim zakresie? W przypadku kwestii prawnych dotyczy to głównie treści niektórych decyzji Prezesa UODO lub publikowanych przez niego wytycznych, zawierających wskazówki dotyczące sposobu zabezpieczania danych, które są w takich systemach przetwarzane. Przepisy RODO nie regulują bowiem wyczerpująco kwestii związanych z bezpieczeństwem przetwarzania danych, pozostawiając je do uregulowania administratorom.

Przykład

Warto, by inspektor ochrony danych znał wnioski wynikające z głośnej decyzji Prezesa UODO w sprawie incydentu w spółce Morele.net. Warto dodać, że po ponownym rozpatrzeniu sprawy organ nadzorczy orzekł o wyższej karze dla spółki. W sprawie tej nałożono na spółkę wysoką karę pieniężną za naruszenie polegające na nieprawidłowej analizie ryzyka i braku zabezpieczeń, które byłyby adekwatne do zagrożeń. Brak jakiejkolwiek wiedzy (chociaż podstawowej) na temat zapobiegania cyberatakom z pewnością utrudni inspektorowi ochrony danych zrozumienie tego, czego dotyczy ta decyzja, i np. z czym wiąże się kontrola dostępu do systemów informatycznych i uwierzytelnianie użytkowników, monitorowanie zdarzeń w ramach systemów informatycznych albo na czym polega szyfrowanie danych i dlaczego niektóre algorytmy szyfrujące mogą być wykorzystywane, a inne (te, które są uznawane za przestarzałe i niedające odpowiedniego poziomu bezpieczeństwa) nie.

Dla IOD liczy się prawo i praktyka w dziedzinie cyberbezpieczeństwa

Zagadnienia z zakresu cyberbezpieczeństwa dotyczą jednak przede wszystkim praktyki. W tym zakresie każdy IOD powinien posiadać choćby podstawową wiedzę. Inspektor ochrony danych powinien wypełniać swoje zadania z należytym uwzględnieniem ryzyka związanego z operacjami przetwarzania. Powinien przy tym uwzględniać charakter, zakres, kontekst i cele przetwarzania. Może mu to pomóc m.in. w skutecznym wspieraniu administratora w sporządzaniu oceny skutków dla ochrony danych czy też w weryfikowaniu poprawności przeprowadzonej w organizacji analizy ryzyka.’

Przykład

Aby dobrać zabezpieczenia odpowiednie do poziomu ryzyka IOD powinien znać podstawowe realia rynkowe, związane z doborem zabezpieczeń informatycznych.

Przykład

Administrator może wymagać od IOD, by ten zorganizował szkolenia w zakresie ochrony danych osobowych ale też cyberbezpieczeństwa dla personelu.

Poziom wiedzy musi być dostosowany do wielkości organizacji

Zakres wiedzy inspektora o cyberbezpieczeństwie powinien być dostosowany do organizacji i charakteru jej działalności. W niewielkich organizacjach zwykle wystarczy podstawowa wiedza o cyberbezpieczeństwie. Przykładowo, w niewielkim urzędzie gminy powinny wystarczyć podstawy, natomiast w firmie, która świadczy na dużą skalę usługi chmurowe związane np. z przetwarzaniem danych medycznych, od IOD oczekiwany będzie wysoki poziom wiedzy o cyberbezpieczeństwie.

Opracowanie: Michał Kowalski na podstawie artykułu autora Michała Nosowskiego

Michał Nosowski

Autor: Michał Nosowski

radca prawny, specjalizujący się w prawie nowych technologii i ochronie danych osobowych. www.michalnosowski.pl, www.wsroddanych.pl

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x