Miksi pelkkä GDPR-vaatimustenmukaisuus ei suojaa dataasi
Monet organisaatiot kohtelevat GDPR-vaatimustenmukaisuutta maaliviivana: läpäise auditointi, täytä paperityöt, ruksi laatikko ja jatka eteenpäin. Mutta tuore analyysi Zextrasilta tekee pointin, joka kannattaa toistaa: GDPR-vaatimustenmukaisuus ja aito tietoturva eivät ole sama asia, ja näiden kahden sekoittaminen voi jättää organisaatiot alttiiksi, vaikka ne olisivat teknisesti täyttäneet lain vaatimukset.
Panokset tämän tekemisessä väärin ovat merkittävät. Yleisen tietosuoja-asetuksen mukaan vaatimustenvastaisuus voi johtaa sakkoihin, jotka ovat enintään 4 % yrityksen vuotuisesta maailmanlaajuisesta liikevaihdosta tai 20 miljoonaa euroa, sen mukaan kumpi on suurempi. Suurille monikansallisille yrityksille prosenttiperusteinen seuraamus voi olla huomattavasti suurempi kuin kiinteä summa, mikä tekee GDPR:stä yhden maailman taloudellisesti merkittävimmistä tietosuojalaeista. Itse sakon lisäksi organisaatiot, jotka jäävät vajaaksi, voivat kohdata pysyvää mainehaittaa ja sellaista taloudellista jälkiseurausta, joka kestää pidempään kuin mikään yksittäinen täytäntöönpanotoimi.
Ero ruksin laittamisen ja todellisen suojan rakentamisen välillä
GDPR suunniteltiin antamaan yksilöille merkityksellinen hallinta omista henkilötiedoistaan: miten niitä kerätään, säilytetään, käsitellään ja lopulta poistetaan. Vaatimustenmukaisuus tarkoittaa tiukimmassa mielessä sitä, että organisaatio on ottanut käyttöön politiikat, dokumentaation ja tekniset toimenpiteet, joita asetus edellyttää. Tämä on tärkeä perusta, mutta se ei ole sama asia kuin tietoturva.
Tietoturva on jatkuva käytäntö, jolla tietoja varsinaisesti suojataan luvattomalta pääsyltä, menetykseltä tai väärinkäytöltä. Organisaatiolla voi olla paperilla kaikki GDPR:n edellyttämät politiikat täydellisine tietojenkäsittelysopimuksineen ja tietosuojailmoituksineen, ja se voi silti kärsiä tietomurrosta, jos sen taustalla olevat järjestelmät, salauskäytännöt tai pääsynhallintatoimenpiteet eivät ole vankkoja. Vaatimustenmukaisuus on tilannekuva tietystä hetkestä; turvallisuus on jatkuva toimintatapa. Tämä kuilu näiden kahden välillä on juuri se syy, miksi tietomurtoja tapahtuu yhä organisaatioille, jotka uskoivat jo hoitaneensa vaatimustenmukaisuustyön.
Hyödyllinen reaalimaailman esimerkki siitä, mitä on pelissä, kun turvallisuus pettää, on tapaus, jota käsitellään artikkelissa Unimed-laskutusmurto paljastaa potilaiden tietoja saksalaisissa yliopistosairaaloissa, jossa kolmannen osapuolen laskutuspalveluntarjoajan turvallisuuspuutteet vaaransivat henkilö- ja potilastietoja useissa sairaaloissa. Tämänkaltaiset tapaukset osoittavat, miten yksi heikko lenkki tietojenkäsittelyketjussa voi heikentää suojauksia, jotka näyttivät paperilla vankoilta.
Täytäntöönpanotrendit osoittavat, mitä virheet maksavat
GDPR:n täytäntöönpano on kypsynyt huomattavasti siitä lähtien, kun asetus tuli voimaan, ja taloudelliset seuraukset ovat tulleet mahdottomiksi sivuuttaa. Kuten artikkelissa GDPR-sakot ylittävät 4 miljardia euroa, kun 137 maata ottaa käyttöön tietosuojalakeja kerrotaan, asetuksen nojalla määrättyjen seuraamusten yhteenlaskettu määrä on ylittänyt merkittävän kynnyksen, mikä kuvastaa sitä, miten vakavasti eurooppalaiset sääntelyviranomaiset suhtautuvat rikkomuksiin. Samaan aikaan uutisointi GDPR 10 vuotta: täytäntöönpanokuilut EU-maiden välillä jatkuvat osoittaa, että täytäntöönpanon intensiteetti vaihtelee edelleen merkittävästi maittain, mikä tarkoittaa, että organisaation kohtaaman valvonnan taso voi riippua vahvasti siitä, missä sen tietosuojaviranomainen sijaitsee.
Sääntelypaine ei myöskään ole staattista. Uudet kehityssuunnat tekoälyn hallinnassa muokkaavat sitä, mitä sääntelyviranomaiset odottavat tietojenkäsittelijöiltä, kuten artikkelissa GDPR-sakot ja tekoälysäännöt muokkaavat vaatimustenmukaisuutta tarkastellaan. Organisaatiot, jotka kohtelevat vaatimustenmukaisuutta kertaluonteisena projektina jatkuvan käytännön sijaan, riskaavat jäävänsä jälkeen, kun uusia sääntöjä ja täytäntöönpanoprioriteetteja ilmaantuu.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi käsittelee EU:n asukkaiden henkilötietoja, käytännön opetus on yksinkertainen: vaatimustenmukaisuusdokumentaation tulisi olla lähtökohta, ei lopputavoite. Kysy, pysäyttäisivätkö tekniset suojatoimesi, kuten salaus, pääsynhallinta ja valvonta, todellisen tietomurron, eivät vain sitä, kuvaavatko politiikkasi, miten vastaisit sellaiseen. Käy säännöllisesti läpi tietovirrat varmistaaksesi, että kolmannen osapuolen palveluntarjoajat ja käsittelijät täyttävät saman turvallisuustason, jota sovellat sisäisesti, sillä ulkoistetut palvelut ovat usein ensimmäinen paikka, jossa aukkoja ilmenee. Ja pidä mielessä, että GDPR:n täytäntöönpanoprioriteetit muuttuvat ajan myötä, joten vaatimustenmukaisuusohjelma, joka on rakennettu asetusta varten sellaisena kuin se oli voimaan tullessaan, saattaa vaatia päivitystä vastaamaan nykyisiä odotuksia.
Keskeiset huomiot
GDPR-vaatimustenmukaisuus luo oikeudellisen kehyksen, mutta todellinen tietoturva on se, mikä varsinaisesti pitää tiedot turvassa ja pitää organisaatiosi poissa sakkolistalta. Kuilun sulkemiseksi: auditoi tekniset hallintatoimesi, ei vain papereitasi, vaadi kolmannen osapuolen palveluntarjoajilta samoja turvallisuusstandardeja, joita sovellat sisäisesti, ja pysy ajan tasalla kehittyvistä täytäntöönpanotrendeistä sen sijaan, että olettaisit menneen vaatimustenmukaisuuskatsauksen edelleen vastaavan tämän päivän vaatimuksia. GDPR:n kohteleminen jatkuvana turvallisuussitoumuksena kertaluonteisen tarkistuslistan sijaan on luotettavin tapa suojata sekä dataasi että organisaatiosi mainetta.




