Tudástár

incidens

Adatvédelmi incidens történt: mit kell tenni az első 72 órában?

Egy adatvédelmi incidens első óráiban a szervezetnek egyszerre kell megállítania a károkozást, feltárnia a történteket, megőriznie a bizonyítékokat, értékelnie az érintetteket fenyegető kockázatokat, és döntenie az esetleges hatósági bejelentésről. Mindezt úgy, hogy a GDPR szerinti 72 órás határidő már futhat. A leggyakoribb hiba ilyenkor nem feltétlenül a rossz jogi értékelés, hanem

Tovább olvasom »
compliance

Miért nem elég egy adatvédelmi vagy információbiztonsági szabályzat?

Sok szervezetnél az adatvédelmi vagy információbiztonsági megfelelés első és egyben utolsó lépése egy szabályzat elkészítése. A dokumentumot a vezető jóváhagyja, feltöltik egy belső tárhelyre, esetleg megküldik a munkatársaknak, majd éveken keresztül alig kerül elő. A szervezet ettől még nem feltétlenül működik a szabályzat szerint. Lehet részletes adatvédelmi szabályzata úgy, hogy az

Tovább olvasom »
információbiztonság

Miért nem csak az informatikus feladata az információbiztonság?

Az információbiztonságot sok szervezet még mindig technikai kérdésként kezeli. Ha működik a vírusvédelem, készül biztonsági mentés, és az informatikus időnként telepíti a frissítéseket, akkor a vezetés hajlamos úgy tekinteni, hogy a feladat teljesült. Ez a megközelítés azonban alapvetően hibás. Az informatikai szakemberek nélkülözhetetlenek a biztonságos működéshez, de nem dönthetnek önállóan a

Tovább olvasom »
adatvédelem

Mikor kell adatvédelmi tisztviselőt kijelölni?

Az adatvédelmi tisztviselő – gyakran használt rövidítéssel DPO – kijelölése nem minden adatkezelő és adatfeldolgozó számára kötelező. A GDPR három olyan esetkört határoz meg, amelyek valamelyikének fennállása esetén a szervezet köteles adatvédelmi tisztviselőt kijelölni. A kötelezettség megítéléséhez nem elegendő kizárólag a szervezet méretét vagy az általa kezelt adatok mennyiségét vizsgálni: értékelni

Tovább olvasom »