Защо само съответствието с GDPR няма да защити данните ви

Много организации третират съответствието с GDPR като финална линия: премини одита, подай документите, отбележи отметката и продължи нататък. Но скорошен анализ на Zextras подчертава точка, която си струва да се повтори: съответствието с GDPR и истинската сигурност на данните не са едно и също нещо, а объркването на двете може да остави организациите изложени дори след като технически са изпълнили закона.

Залозите при допускането на тази грешка са значителни. Съгласно Общия регламент относно защитата на данните, неспазването може да доведе до глоби до 4% от годишния глобален приход на компанията или 20 млн. евро, което от двете е по-голямата сума. За големите мултинационални компании това процентно обвързано наказание може да надхвърли фиксираната сума, което прави GDPR един от законите за защита на личните данни с най-големи финансови последици в света. Освен самата глоба, организациите, които изостават, могат да се сблъскат с трайни репутационни щети и финансови последици, които надживяват всяко отделно правоприлагащо действие.

Разликата между отбелязване на отметка и изграждане на реална защита

GDPR беше създаден, за да даде на хората реален контрол върху личните им данни: как се събират, съхраняват, обработват и в крайна сметка изтриват. Съответствието, в най-строгия смисъл, означава, че организацията е внедрила политиките, документацията и техническите мерки, които регламентът изисква. Това е важна основа, но не е същото като сигурност на данните.

Сигурността на данните е непрекъснатата практика за реална защита на информацията от неоторизиран достъп, загуба или злоупотреба. Една организация може да разполага с всяка политика, изисквана от GDPR, на хартия, включително споразумения за обработка на данни и известия за поверителност, и все пак да претърпи пробив, ако основните ѝ системи, практики за криптиране или контрол на достъпа не са стабилни. Съответствието е моментна снимка; сигурността е непрекъсната дисциплина. Именно тази разлика между двете е причината пробивите на данни да продължават да се случват в организации, които са смятали, че вече са свършили работата по съответствието.

Полезна илюстрация от реалния свят на това какво е заложено, когато сигурността е недостатъчна, е случаят, разгледан в Пробив във фактурирането на Unimed излага пациенти на германски университетски болници, където недостатъците в сигурността на външен доставчик на фактуриране компрометираха лични и медицински данни в множество болници. Инциденти като този показват как едно-единствено слабо звено във веригата за обработка на данни може да подкопае защити, които на хартия изглеждат стабилни.

Тенденциите в правоприлагането показват цената на грешката

Правоприлагането по GDPR значително е узряло от влизането на регламента в сила, а финансовите последици вече не могат да бъдат пренебрегвани. Както е описано подробно в Глобите по GDPR надхвърлят 4 милиарда евро, докато 137 държави приемат закони за поверителност, кумулативните санкции, наложени по закона, вече са преминали значителен праг, което отразява колко сериозно европейските регулатори преследват нарушенията. В същото време отразяването на GDPR на 10 години: Разлики в правоприлагането между страните от ЕС продължават показва, че интензитетът на правоприлагане все още варира значително по държави, което означава, че степента на контрол, на който е подложена дадена организация, може до голяма степен да зависи от това къде се намира нейният орган за защита на данните.

Регулаторният натиск също не е статичен. Новите развития в управлението на изкуствения интелект променят това, което регулаторите очакват от обработващите данни, както е разгледано в Глобите по GDPR и правилата за ИИ променят съответствието. Организациите, които третират съответствието като еднократен проект, а не като развиваща се практика, рискуват да изостанат, тъй като се появяват нови правила и приоритети в правоприлагането.

Какво означава това за вас

Ако вашата организация обработва лични данни на граждани на ЕС, практическият урок е ясен: документацията за съответствие трябва да бъде отправната точка, а не крайната цел. Попитайте се дали вашите технически защити, като криптиране, контрол на достъпа и наблюдение, наистина биха спрели пробив, а не само дали вашите политики описват как бихте реагирали на такъв. Редовно преглеждайте потоците от данни, за да потвърдите, че външните доставчици и обработващите отговарят на същото ниво на сигурност, което прилагате вътрешно, тъй като външните услуги често са мястото, където се появяват първите пропуски. И имайте предвид, че приоритетите в правоприлагането на GDPR се променят с времето, така че програма за съответствие, изградена според регламента, какъвто е бил в началото, може да се нуждае от актуализация, за да отразява настоящите очаквания.

Основни изводи

Съответствието с GDPR задава правната рамка, но истинската сигурност на данните е това, което реално поддържа информацията в безопасност и държи организацията ви далеч от колоната с глоби. За да затворите тази разлика: одитирайте техническите си контроли, а не само документите си, изисквайте от външните доставчици същите стандарти за сигурност, които прилагате вътрешно, и бъдете в крак с развиващите се тенденции в правоприлагането, вместо да предполагате, че предишен преглед на съответствието все още отразява днешните изисквания. Третирането на GDPR като непрекъснат ангажимент за сигурност, а не като еднократен чеклист, е най-надеждният начин да защитите както данните си, така и репутацията на организацията си.