art. 32 RODO · art. 8 ustawy o KSC · § 19 rozporządzenia KRI

SZBI a RODO —
dwa obowiązki, jedna dokumentacja

System zarządzania bezpieczeństwem informacji chroni wszystkie informacje istotne dla organizacji, a RODO dotyczy wyłącznie danych osobowych — ale oba porządki wymagają tych samych zabezpieczeń technicznych i organizacyjnych. Artykuł 32 RODO nakazuje wdrożenie środków odpowiednich do ryzyka, a art. 8 ustawy o krajowym systemie cyberbezpieczeństwa i § 19 rozporządzenia KRI wymagają tego samego w szerszym zakresie. Dlatego prowadzenie tych obszarów osobno oznacza podwójną pracę: dwie analizy ryzyka, dwa rejestry incydentów i dwa komplety procedur opisujących te same zabezpieczenia.

Porównanie

Czym różni się SZBI od ochrony danych osobowych

KryteriumSZBIRODO
Przedmiot ochronyWszystkie informacje istotne dla organizacjiWyłącznie dane osobowe
CelPoufność, integralność i dostępność informacjiOchrona praw i wolności osób fizycznych
PodstawaArt. 8 ustawy o KSC, § 19 rozporządzenia KRI, ISO/IEC 27001Rozporządzenie (UE) 2016/679
Analiza ryzykaRyzyko dla organizacji i świadczonej usługiRyzyko naruszenia praw i wolności osób
Zgłaszanie zdarzeńIncydenty do właściwego CSIRT w terminach z ustawyNaruszenia do Prezesa UODO w 72 godziny, w określonych przypadkach także osobom
Dokument nadrzędnyPolityka bezpieczeństwa informacjiPolityka ochrony danych, rejestr czynności przetwarzania
NadzórOrgany właściwe do spraw cyberbezpieczeństwaPrezes Urzędu Ochrony Danych Osobowych
RolaOsoba odpowiedzialna za bezpieczeństwo informacjiInspektor ochrony danych, gdy jest wymagany

Część wspólna

Gdzie obowiązki się pokrywają

Największe oszczędności daje świadome wykorzystanie tego, że oba porządki wymagają dokładnie tych samych mechanizmów. Kontrola dostępu, uwierzytelnianie wieloskładnikowe, kopie zapasowe, szyfrowanie, szkolenia pracowników, ocena dostawców i obsługa incydentów pojawiają się zarówno w art. 32 RODO, jak i w art. 8 ustawy o KSC oraz w § 19 rozporządzenia KRI.

Praktyczny wniosek jest taki, że organizacja potrzebuje jednego zestawu zabezpieczeń opisanego raz, a nie dwóch równoległych dokumentacji. Rozdzielić trzeba jedynie to, co faktycznie się różni: rejestr czynności przetwarzania, podstawy prawne przetwarzania, realizację praw osób i tryb zgłaszania naruszeń do organu nadzorczego.

Zdarzenie bywa zresztą jednocześnie incydentem bezpieczeństwa i naruszeniem ochrony danych — wyciek bazy z danymi mieszkańców uruchamia oba reżimy naraz, z różnymi adresatami zgłoszenia i różnymi terminami. Prowadzenie dwóch niepowiązanych rejestrów w takiej sytuacji kończy się przekroczeniem terminu w jednym z nich.

Ryzyko

Dwie analizy ryzyka czy jedna

To pytanie wraca w każdym wdrożeniu. Odpowiedź brzmi: jedna metodyka, dwa punkty widzenia.

Wspólna metodyka

Ta sama skala, te same kryteria akceptacji i ten sam rejestr — inaczej wyniki są nieporównywalne.

Dwa rodzaje skutku

Przy każdym ryzyku ocenia się skutek dla organizacji oraz skutek dla praw i wolności osób, jeżeli dotyczy danych osobowych.

Jedno postępowanie z ryzykiem

Plan działań jest wspólny, bo te same zabezpieczenia obniżają oba rodzaje ryzyka.

Ocena skutków osobno

Ocena skutków dla ochrony danych pozostaje odrębnym dokumentem tam, gdzie wymaga jej art. 35 RODO.

Jeden właściciel ryzyka

Ryzyko ma jednego właściciela niezależnie od tego, z którego porządku wynika.

Jeden cykl przeglądu

Przegląd ryzyk powiązany z rocznym audytem obejmuje oba obszary naraz.

Praktyka

Jak połączyć dokumentację bez dublowania

1

Ustal dokument nadrzędny

Polityka bezpieczeństwa informacji staje się dokumentem głównym, a polityka ochrony danych dokumentem tematycznym, który w zakresie zabezpieczeń odsyła do niej zamiast powtarzać te same zapisy.

2

Scal rejestr ryzyk

Jeden rejestr, w którym przy ryzykach dotyczących danych osobowych dodatkowo ocenia się skutek dla praw i wolności osób. Metodyka i skala pozostają wspólne.

3

Połącz rejestr incydentów

Jedno miejsce zgłoszenia, a przy kwalifikacji zdarzenia zaznaczenie, czy jest również naruszeniem ochrony danych. System pilnuje wtedy dwóch osobnych terminów.

4

Zintegruj rejestr dostawców

Ten sam wykaz obsługuje ocenę bezpieczeństwa dostawcy i informację o powierzeniu przetwarzania danych osobowych wraz z umową.

5

Zrób jeden program szkoleń

Cyberhigiena i zasady przetwarzania danych osobowych w jednym programie — pracownik i tak nie odróżnia tych porządków w codziennej pracy.

6

Rozdziel role

Inspektor ochrony danych monitoruje zgodność, a osoba odpowiedzialna za bezpieczeństwo informacji wdraża zabezpieczenia. Połączenie obu funkcji oznacza kontrolowanie własnej pracy.

Mapowanie

Wymaganie RODO i jego odpowiednik w SZBI

Zestawienie pokazuje, gdzie wystarczy jeden mechanizm obsługujący oba porządki, a gdzie potrzebne jest odrębne rozwiązanie.

Wymaganie RODOOdpowiednik w SZBIJeden mechanizm?
Art. 32 — bezpieczeństwo przetwarzaniaZabezpieczenia techniczne i organizacyjne z art. 8 UoKSC i § 19 KRITak — te same środki
Art. 5 ust. 2 — rozliczalnośćŚcieżka audytu i dzienniki systemów z § 20 KRITak — jeden dziennik zdarzeń
Art. 33–34 — zgłaszanie naruszeńRejestr incydentów i zgłoszenia do CSIRTCzęściowo — wspólny rejestr, osobne ścieżki i terminy
Art. 28 — powierzenie przetwarzaniaOcena dostawcy i klauzule bezpieczeństwa w umowieCzęściowo — wspólny rejestr dostawców, odrębna umowa powierzenia
Art. 30 — rejestr czynnościBrak odpowiednikaNie — wymaganie wyłącznie z RODO
Art. 35 — ocena skutków (DPIA)Analiza ryzykaNie — wspólna metodyka, ale odrębny dokument
Art. 15–22 — prawa osóbBrak odpowiednikaNie — wymaganie wyłącznie z RODO
Art. 39 — zadania inspektoraRola odpowiedzialnego za bezpieczeństwo informacjiNie — rozdzielić, by uniknąć kontroli własnej pracy

W LYNX360

Oba obszary w jednym systemie

Wspólny rejestr ryzyk

Ryzyka dla organizacji i dla danych osobowych w jednym miejscu, z rozróżnieniem rodzaju skutku.

Rejestr incydentów i naruszeń

Jedno zgłoszenie, dwie ścieżki: incydent w rozumieniu ustawy i naruszenie ochrony danych, każda z własnym terminem.

Dokumentacja bez dublowania

Polityka bezpieczeństwa informacji jako dokument nadrzędny, polityka ochrony danych jako tematyczna.

Wspólne szkolenia

Jeden program obejmujący zarówno cyberhigienę, jak i zasady przetwarzania danych osobowych.

Dostawcy i powierzenie

Ocena dostawcy i umowa powierzenia obsługiwane w tym samym rejestrze.

Ścieżka audytu

Rozliczalność wymagana przez oba porządki realizowana przez jeden dziennik zdarzeń.

Najczęściej zadawane pytania

FAQ

Czym różni się SZBI od RODO?

System zarządzania bezpieczeństwem informacji chroni wszystkie informacje istotne dla organizacji — techniczne, finansowe, handlowe i osobowe — a jego celem jest zapewnienie poufności, integralności i dostępności. RODO dotyczy wyłącznie danych osobowych, a jego celem jest ochrona praw i wolności osób fizycznych. Zabezpieczenia stosowane w obu przypadkach są w znacznej części identyczne.

Czy wdrożenie SZBI oznacza zgodność z RODO?

Nie automatycznie. SZBI pokrywa wymagania art. 32 RODO dotyczące bezpieczeństwa przetwarzania, ale nie zastępuje obowiązków specyficznych dla RODO: rejestru czynności przetwarzania, ustalenia podstaw prawnych, realizacji praw osób, obowiązku informacyjnego, umów powierzenia czy zgłaszania naruszeń do Prezesa UODO.

Czy potrzebne są dwie osobne analizy ryzyka?

Najlepiej sprawdza się jedna metodyka i jeden rejestr, w którym przy każdym ryzyku ocenia się skutek dla organizacji oraz — jeżeli dotyczy danych osobowych — skutek dla praw i wolności osób. Odrębnym dokumentem pozostaje ocena skutków dla ochrony danych tam, gdzie wymaga jej art. 35 RODO.

Czy incydent bezpieczeństwa to zawsze naruszenie ochrony danych?

Nie. Incydentem jest każde zdarzenie wpływające na bezpieczeństwo systemu informacyjnego, na przykład awaria lub atak bez dostępu do danych osobowych. Naruszeniem ochrony danych jest zdarzenie dotyczące danych osobowych. Zdarzenie może być jednym i drugim naraz — wtedy uruchamia dwie ścieżki zgłoszenia, do różnych adresatów i w różnych terminach.

Czy inspektor ochrony danych może odpowiadać za SZBI?

Może uczestniczyć w systemie, ale łączenie tych funkcji wymaga ostrożności. Inspektor ochrony danych ma monitorować przestrzeganie przepisów, więc powierzenie mu odpowiedzialności za wdrażanie zabezpieczeń prowadzi do sytuacji, w której kontroluje własną pracę — to samo zastrzeżenie dotyczy zresztą audytu wewnętrznego.

Powiązane tematy

Czytaj dalej

Aplikacja SZBI

Jeden system dla bezpieczeństwa informacji i ochrony danych.

Polityka bezpieczeństwa informacji

Dokument nadrzędny i jego relacja do polityki ochrony danych.

Zarządzanie incydentami

Jedno zgłoszenie, dwie ścieżki i dwa terminy.

Ostatni przegląd treści: