Справочный документ
Рекомендуемые IBM
меры по обеспечению
готовности к GDPR
Как подготовиться к новым требованиям ЕС в сфере
защиты и конфиденциальности информации
2 Рекомендуемые IBM меры по обеспечению готовности к GDPR
14 IBM Cloud для обеспечения готовности к GDPR • Организация отслеживает потребительское поведение
жителей ЕС
15 Мэйнфрейм
Кроме того, если ваша компания сотрудничает с
15 Ваши обязательства в рамках GDPR поставщиками или партнерами из ЕС, то они, скорее всего,
потребуют от вас соблюдать требования GDPR, чтобы
свести свой риск к минимуму. Проще говоря, соблюдение
Введение положений GDPR в скором времени станет обязательным
Если ваша организация работает в ЕС, то вы, скорее всего, условием для ведения бизнеса в Европе.
уже знаете о том, что начиная с мая 2018 года жизнь станет
намного сложнее. Это произойдет, когда в ЕС вступит в силу IBM рассматривает документ GDPR как возможность
документ “Общие положения о защите данных” (GDPR). получить конкурентное преимущество, поскольку его
Компания IBM может помочь в разработке стратегий, вступление в силу может сподвигнуть компании на
необходимых для соблюдения требований GDPR. Наши меры включение унифицированных подходов к управлению
по обеспечению готовности к GDPR описывают ключевые информацией в состав основополагающей стратегии.
точки поэтапной программы и когнитивные возможности, Унифицированные подходы к управлению являются
позволяющие ускорить ее реализацию. залогом успеха в эпоху цифровых технологий. Они могут
послужить основой для трансформации бизнеса,
Более строгие положения нового документа помогут привести предоставляя информацию о том, какие данные есть у
в соответствие защиту данных во всех 28 государствах-членах компании, где они хранятся, как их можно использовать
ЕС. Он незначительно ужесточает или ослабляет ряд для получения максимальной отдачи и минимизации риска,
требований, которые уже определены во многих и каким образом с ними следует обращаться, чтобы
государственных законах о защите данных, и описывает ряд сформировать доверительное отношение у граждан.
новых требований и обязательств.
IBM 3
Рис. 1: С точки зрения IBM, при рассмотрении накладываемых GDPR обязательств следует учесть пять основных аспектов.
IBM 5
Уже долгое время IBM предоставляет хорошо методики управления риском изменения нормативной базы,
зарекомендовавшие себя консультационные услуги в области позволяющие оказывать помощь на протяжении всего цикла
обеспечения конфиденциальности данных, создания, реализации и поддержки программ управления
специализирующиеся на проблемах соблюдения GDPR. Специалисты Promontory имеют разносторонний опыт
конфиденциальности данных в различных странах и оценке бывших сотрудников регулирующих органов, внутренних
конфиденциальности и влияния риска. Первая архитектура менеджеров по регуляторным вопросам и консультантов по
конфиденциальности предприятия была разработана нашей обеспечению конфиденциальности на глобальном уровне, что
компанией в 2001 году. Эта сфера деятельности была позволяет им предоставлять уникальные возможности и
расширена после приобретения компании Promontory специальные знания клиентам, которым требуется оценить их
Financial Group в 2016 году. Promontory предлагает клиентам готовность к GDPR, решить задачи создания карты данных
экспертную оценку в области обеспечения или разработать стратегии соблюдения нормативных
конфиденциальности и основанные на богатом опыте требований.
8 Рекомендуемые IBM меры по обеспечению готовности к GDPR
данных, но и оценивает риски и рекомендует средства для их и неструктурированных данных. В результате за четыре-
минимизации. шесть недель анализа создается четкий план, позволяющий
существенно продвинуть подготовку к GDPR.
Обнаружение персональных данных, которое можно
выполнить до или после оценки готовности к GDPR, В ходе оценки готовности к GDPR в организации будет
позволяет углубить свои знания о том, каким образом выполнен ряд процедур, которые можно внедрить в качестве
организация использует персональные данные (процессы и стандартных регулярных процессов для обнаружения
цели), какие персональные данные используются (типы и персональных данных в принадлежащем компании массиве
степень секретности) и где они хранятся (источники). данных. Кроме того, IBM поможет вам минимизировать
Согласно статье 30 документа GDPR, эти знания необходимо количество персональных данных в ваших хранилищах
задокументировать и сохранить в виде отчета об операциях данных за счет выявления ненужных данных, которые больше
обработки данных. Если такой отчет еще не ведется, его не требуется хранить. Минимизация данных, а именно
следует создать как можно скорее. ограничение объема хранимых данных и сроков хранения,
позволяет свести к минимуму риски несоблюдения GDPR и
Большинство организаций имеют достаточно хорошее обеспечить работу в соответствии с описанными в GDPR
представление о том, где находятся источники принципами соблюдения конфиденциальности данных,
структурированных данных, но не всегда знают, какие такими как минимизация данных и ограничение сроков
персональные данные хранятся в этих базах данных и хранения.
источниках данных о транзакциях. Это в еще большей
степени относится к источникам неструктурированных Приступить к обнаружению персональных данных, которые
данных. Часто забывают о таких источниках данных, как обрабатывает организация, можно всего через два месяца
старые общие каталоги, сетевые диски, SharePoint и архивы после внедрения решения. Использование дополнительных
содержимого, поэтому содержащиеся в них персональные акселераторов IBM для поиска и классификации
данные не учитываются надлежащим образом. персональных данных позволяет резко увеличить
разнообразие и объем персональных данных, которые можно
Даже в тех случаях, когда компании известно о наличии у нее обнаружить, даже если персональные данные не определены
персональных данных, которые требуется защитить, зачастую формально.
отсутствует информация об объеме этих данных и связанных
с ними субъектах персональных данных. В процессе Проектирование: управление доступом
подготовки к GDPR очень полезно очистить все старые Проведя полную инвентаризацию персональных данных,
данные, а для всех остальных данных, которые нужно следует решить, кому следует предоставить доступ к данным
сохранить, применить надежную программу обеспечения - это известно как управление доступом. Решение IBM
безопасности и управления информацией, чтобы в будущем является хорошей базой для того, чтобы понять имеющиеся
можно было легко понять, учесть и защитить эти данные. риски и настроить права доступа пользователей. Оно
связывает аудиторов соблюдения нормативных требований,
IBM предлагает своим клиентам решение QuickStart для
ИТ-специалистов и представителей бизнеса для
анализа готовности к GDPR, в котором применяются мощные
формирования ясной картины пользователей и их прав
инструменты обнаружения персональных данных и быстрой
доступа, управления доступом и обеспечения готовности к
каталогизации, охватывающие источники структурированных
аудиту доступа пользователей.
10 Рекомендуемые IBM меры по обеспечению готовности к GDPR
Проектирование: каталог
унифицированного управления
Полный и точный реестр, или каталог, данных (рис. 4) может
стать основой для создания стратегии унифицированного
управления информацией для GDPR. С его помощью можно
узнать, где расположены персональные данные, для чего они
были собраны и сохранены, и у кого есть доступ к ним. Его
наличие позволяет обеспечить не только готовность к GDPR,
но и соблюдение других правил и нормативных требований,
Рис. 4: Основные возможности каталога унифицированного управления
которые уже действуют в отношении вашей компании или
могут начать действовать в будущем. Кроме того, это может
стать первым шагом на пути принятия более обоснованных Инструменты IBM для ускорения обнаружения персональных
решений благодаря предоставлению ценных данных в данных позволяют ускорить и улучшить процесс создания
распоряжение бизнес-пользователей организации. карты структурированных и неструктурированных данных,
хранящихся на локальных и облачных ресурсах. Эти
Трансформация: обнаружение данных инструменты, работающие совместно с центральным
Этап обнаружения данных в процессе построения экосистемы каталогом унифицированного управления информацией и
на основе той базы, которая была обнаружена при оценке системой реагирования на риски, быстро анализируют и
готовности к GDPR, служит для консолидации всей ранее классифицируют содержимое источников данных и
полученной информации о персональных данных, в том числе позволяют создать подробный каталог хранилищ,
их источниках и физическом расположении. расположений, предназначений, владельцев, типов субъектов
персональных данных и другой информации.
По мнению IBM, для создания полного, актуального реестра
данных лучше всего использовать восходящий алгоритм (с
помощью инструментов инвентаризации данных) в сочетании
с созданием карты по нисходящему алгоритму (путем опроса
бизнес-пользователей и технических специалистов для
получения информации из первых рук о том, какие данные
здесь расположены и для чего они используются). Этот
процесс следует регулярно повторять, чтобы своевременно
отражать вносимые изменения.
IBM 11
IBM 11
Конечная Сеть
точка
Согласование
мер безопасности
и аналитика
Мобильное Сложная
устройство мошенническая
схема
Приложения Идентификация и
доступ
Данные
Ознакомившись с обзором IBM “10 ключевых мер по для целей тестирования, позволяя избежать риска раскрытия
обеспечению безопасности”, можно лучше понять текущее фактического адреса.
состояние дел с обеспечением безопасности и получить
рекомендации по его улучшению. В частности, обзор позволит Маскировка может применяться в локальных и облачных
вам получить представление об актуальных угрозах, стратегиях приложениях с использованием предопределенных
и целях обеспечения безопасности, оценить эффективность классификаций и правил обеспечения конфиденциальности
своей безопасности, зафиксировать результаты и имеющиеся данных, позволяющих сократить время внедрения и упростить
пробелы, а также составить план действий для успешного создание отчетов. Кроме того, эта функция потенциально
внедрения. позволяет реже получать разрешения от субъектов данных.
1 (http://www.efta.int/eea-lex/32016R0679)
2 The Privacy Advisor, “ICO’s Wood: GDPR grace period? No way.”
(https://iapp.org/news/a/icos-wood-gdpr-grace-period-no-way)
3 Статья 12 (https://gdpr-info.eu/art-12-gdpr/)
5 (ibm.com/security/data-breach/)
Подлежит утилизации
ASW12436-RURU-04