SZBI a RODO —
dwa obowiązki, jedna dokumentacja
System zarządzania bezpieczeństwem informacji chroni wszystkie informacje istotne dla organizacji, a RODO dotyczy wyłącznie danych osobowych — ale oba porządki wymagają tych samych zabezpieczeń technicznych i organizacyjnych. Artykuł 32 RODO nakazuje wdrożenie środków odpowiednich do ryzyka, a art. 8 ustawy o krajowym systemie cyberbezpieczeństwa i § 19 rozporządzenia KRI wymagają tego samego w szerszym zakresie. Dlatego prowadzenie tych obszarów osobno oznacza podwójną pracę: dwie analizy ryzyka, dwa rejestry incydentów i dwa komplety procedur opisujących te same zabezpieczenia.
Porównanie
Czym różni się SZBI od ochrony danych osobowych
| Kryterium | SZBI | RODO |
|---|---|---|
| Przedmiot ochrony | Wszystkie informacje istotne dla organizacji | Wyłącznie dane osobowe |
| Cel | Poufność, integralność i dostępność informacji | Ochrona praw i wolności osób fizycznych |
| Podstawa | Art. 8 ustawy o KSC, § 19 rozporządzenia KRI, ISO/IEC 27001 | Rozporządzenie (UE) 2016/679 |
| Analiza ryzyka | Ryzyko dla organizacji i świadczonej usługi | Ryzyko naruszenia praw i wolności osób |
| Zgłaszanie zdarzeń | Incydenty do właściwego CSIRT w terminach z ustawy | Naruszenia do Prezesa UODO w 72 godziny, w określonych przypadkach także osobom |
| Dokument nadrzędny | Polityka bezpieczeństwa informacji | Polityka ochrony danych, rejestr czynności przetwarzania |
| Nadzór | Organy właściwe do spraw cyberbezpieczeństwa | Prezes Urzędu Ochrony Danych Osobowych |
| Rola | Osoba odpowiedzialna za bezpieczeństwo informacji | Inspektor ochrony danych, gdy jest wymagany |
Część wspólna
Gdzie obowiązki się pokrywają
Największe oszczędności daje świadome wykorzystanie tego, że oba porządki wymagają dokładnie tych samych mechanizmów. Kontrola dostępu, uwierzytelnianie wieloskładnikowe, kopie zapasowe, szyfrowanie, szkolenia pracowników, ocena dostawców i obsługa incydentów pojawiają się zarówno w art. 32 RODO, jak i w art. 8 ustawy o KSC oraz w § 19 rozporządzenia KRI.
Praktyczny wniosek jest taki, że organizacja potrzebuje jednego zestawu zabezpieczeń opisanego raz, a nie dwóch równoległych dokumentacji. Rozdzielić trzeba jedynie to, co faktycznie się różni: rejestr czynności przetwarzania, podstawy prawne przetwarzania, realizację praw osób i tryb zgłaszania naruszeń do organu nadzorczego.
Zdarzenie bywa zresztą jednocześnie incydentem bezpieczeństwa i naruszeniem ochrony danych — wyciek bazy z danymi mieszkańców uruchamia oba reżimy naraz, z różnymi adresatami zgłoszenia i różnymi terminami. Prowadzenie dwóch niepowiązanych rejestrów w takiej sytuacji kończy się przekroczeniem terminu w jednym z nich.
Ryzyko
Dwie analizy ryzyka czy jedna
To pytanie wraca w każdym wdrożeniu. Odpowiedź brzmi: jedna metodyka, dwa punkty widzenia.
Wspólna metodyka
Ta sama skala, te same kryteria akceptacji i ten sam rejestr — inaczej wyniki są nieporównywalne.
Dwa rodzaje skutku
Przy każdym ryzyku ocenia się skutek dla organizacji oraz skutek dla praw i wolności osób, jeżeli dotyczy danych osobowych.
Jedno postępowanie z ryzykiem
Plan działań jest wspólny, bo te same zabezpieczenia obniżają oba rodzaje ryzyka.
Ocena skutków osobno
Ocena skutków dla ochrony danych pozostaje odrębnym dokumentem tam, gdzie wymaga jej art. 35 RODO.
Jeden właściciel ryzyka
Ryzyko ma jednego właściciela niezależnie od tego, z którego porządku wynika.
Jeden cykl przeglądu
Przegląd ryzyk powiązany z rocznym audytem obejmuje oba obszary naraz.
Praktyka
Jak połączyć dokumentację bez dublowania
Ustal dokument nadrzędny
Polityka bezpieczeństwa informacji staje się dokumentem głównym, a polityka ochrony danych dokumentem tematycznym, który w zakresie zabezpieczeń odsyła do niej zamiast powtarzać te same zapisy.
Scal rejestr ryzyk
Jeden rejestr, w którym przy ryzykach dotyczących danych osobowych dodatkowo ocenia się skutek dla praw i wolności osób. Metodyka i skala pozostają wspólne.
Połącz rejestr incydentów
Jedno miejsce zgłoszenia, a przy kwalifikacji zdarzenia zaznaczenie, czy jest również naruszeniem ochrony danych. System pilnuje wtedy dwóch osobnych terminów.
Zintegruj rejestr dostawców
Ten sam wykaz obsługuje ocenę bezpieczeństwa dostawcy i informację o powierzeniu przetwarzania danych osobowych wraz z umową.
Zrób jeden program szkoleń
Cyberhigiena i zasady przetwarzania danych osobowych w jednym programie — pracownik i tak nie odróżnia tych porządków w codziennej pracy.
Rozdziel role
Inspektor ochrony danych monitoruje zgodność, a osoba odpowiedzialna za bezpieczeństwo informacji wdraża zabezpieczenia. Połączenie obu funkcji oznacza kontrolowanie własnej pracy.
Mapowanie
Wymaganie RODO i jego odpowiednik w SZBI
Zestawienie pokazuje, gdzie wystarczy jeden mechanizm obsługujący oba porządki, a gdzie potrzebne jest odrębne rozwiązanie.
| Wymaganie RODO | Odpowiednik w SZBI | Jeden mechanizm? |
|---|---|---|
| Art. 32 — bezpieczeństwo przetwarzania | Zabezpieczenia techniczne i organizacyjne z art. 8 UoKSC i § 19 KRI | Tak — te same środki |
| Art. 5 ust. 2 — rozliczalność | Ścieżka audytu i dzienniki systemów z § 20 KRI | Tak — jeden dziennik zdarzeń |
| Art. 33–34 — zgłaszanie naruszeń | Rejestr incydentów i zgłoszenia do CSIRT | Częściowo — wspólny rejestr, osobne ścieżki i terminy |
| Art. 28 — powierzenie przetwarzania | Ocena dostawcy i klauzule bezpieczeństwa w umowie | Częściowo — wspólny rejestr dostawców, odrębna umowa powierzenia |
| Art. 30 — rejestr czynności | Brak odpowiednika | Nie — wymaganie wyłącznie z RODO |
| Art. 35 — ocena skutków (DPIA) | Analiza ryzyka | Nie — wspólna metodyka, ale odrębny dokument |
| Art. 15–22 — prawa osób | Brak odpowiednika | Nie — wymaganie wyłącznie z RODO |
| Art. 39 — zadania inspektora | Rola odpowiedzialnego za bezpieczeństwo informacji | Nie — rozdzielić, by uniknąć kontroli własnej pracy |
W LYNX360
Oba obszary w jednym systemie
Wspólny rejestr ryzyk
Ryzyka dla organizacji i dla danych osobowych w jednym miejscu, z rozróżnieniem rodzaju skutku.
Rejestr incydentów i naruszeń
Jedno zgłoszenie, dwie ścieżki: incydent w rozumieniu ustawy i naruszenie ochrony danych, każda z własnym terminem.
Dokumentacja bez dublowania
Polityka bezpieczeństwa informacji jako dokument nadrzędny, polityka ochrony danych jako tematyczna.
Wspólne szkolenia
Jeden program obejmujący zarówno cyberhigienę, jak i zasady przetwarzania danych osobowych.
Dostawcy i powierzenie
Ocena dostawcy i umowa powierzenia obsługiwane w tym samym rejestrze.
Ścieżka audytu
Rozliczalność wymagana przez oba porządki realizowana przez jeden dziennik zdarzeń.
Najczęściej zadawane pytania
FAQ
Czym różni się SZBI od RODO?
System zarządzania bezpieczeństwem informacji chroni wszystkie informacje istotne dla organizacji — techniczne, finansowe, handlowe i osobowe — a jego celem jest zapewnienie poufności, integralności i dostępności. RODO dotyczy wyłącznie danych osobowych, a jego celem jest ochrona praw i wolności osób fizycznych. Zabezpieczenia stosowane w obu przypadkach są w znacznej części identyczne.
Czy wdrożenie SZBI oznacza zgodność z RODO?
Nie automatycznie. SZBI pokrywa wymagania art. 32 RODO dotyczące bezpieczeństwa przetwarzania, ale nie zastępuje obowiązków specyficznych dla RODO: rejestru czynności przetwarzania, ustalenia podstaw prawnych, realizacji praw osób, obowiązku informacyjnego, umów powierzenia czy zgłaszania naruszeń do Prezesa UODO.
Czy potrzebne są dwie osobne analizy ryzyka?
Najlepiej sprawdza się jedna metodyka i jeden rejestr, w którym przy każdym ryzyku ocenia się skutek dla organizacji oraz — jeżeli dotyczy danych osobowych — skutek dla praw i wolności osób. Odrębnym dokumentem pozostaje ocena skutków dla ochrony danych tam, gdzie wymaga jej art. 35 RODO.
Czy incydent bezpieczeństwa to zawsze naruszenie ochrony danych?
Nie. Incydentem jest każde zdarzenie wpływające na bezpieczeństwo systemu informacyjnego, na przykład awaria lub atak bez dostępu do danych osobowych. Naruszeniem ochrony danych jest zdarzenie dotyczące danych osobowych. Zdarzenie może być jednym i drugim naraz — wtedy uruchamia dwie ścieżki zgłoszenia, do różnych adresatów i w różnych terminach.
Czy inspektor ochrony danych może odpowiadać za SZBI?
Może uczestniczyć w systemie, ale łączenie tych funkcji wymaga ostrożności. Inspektor ochrony danych ma monitorować przestrzeganie przepisów, więc powierzenie mu odpowiedzialności za wdrażanie zabezpieczeń prowadzi do sytuacji, w której kontroluje własną pracę — to samo zastrzeżenie dotyczy zresztą audytu wewnętrznego.
Powiązane tematy
Czytaj dalej
Aplikacja SZBI
Jeden system dla bezpieczeństwa informacji i ochrony danych.
Polityka bezpieczeństwa informacji
Dokument nadrzędny i jego relacja do polityki ochrony danych.
Zarządzanie incydentami
Jedno zgłoszenie, dwie ścieżki i dwa terminy.
Ostatni przegląd treści: