Keď sa manažérov spýtate v ľubovoľnej firme v rámci EÚ, či sú pripravení na NIS2 a GDPR, väčšina odpovie: „Máme podpísanú zmluvu s poskytovateľom, takže sme compliant." Znie to upokojujúco. Je to však len polovica pravdy...
Práve pri tej druhej polovici mnohí manažéri zbystria pozornosť. Zmluva vás chráni len do tej miery, do akej je vaše prostredie skutočne nastavené presne tak, ako zmluva sľubuje. Zvyšok je na vás a tu vznikajú prvotné problémy.
Kde fyzicky ležia vaše dáta
GDPR zakazuje presun osobných údajov mimo EÚ a EHP bez adekvátnych záruk. Znie to ako právnická veta, no v cloude je to technická otázka: v ktorom regióne sa váš zdroj skutočne nachádza? Enterprise zmluva s poskytovateľom automaticky neznamená, že vaše dáta zostávajú v Európe. Lokalizáciu treba explicitne zvoliť a nastaviť. Dobrá správa je, že rovnaké pravidlo sa dá vynútiť aj technicky: politika, ktorá jednoducho zamietne vytvorenie zdroja mimo schváleného regiónu. Vtedy sa z právnej požiadavky stáva niečo, čo sa nedá porušiť ani omylom. Výber regiónu v cloude nie je náhodná voľba. Rovnako replikácia dát medzi regiónmi nie je rozhodnutie, ktoré sa dá jednoducho zmeniť spätne. Oboje musí byť vopred definované jasnými pravidlami, inak riskujete porušenie GDPR.
Auditovateľnosť a hlásenie incidentov
Obe regulácie majú spoločné jedno: keď sa niečo pokazí, musíte to vedieť rýchlo nahlásiť. NIS2 dáva 24 hodín, GDPR 72 hodín na nahlásenie incidentu. Znie to jednoducho, kým sa nespýtate viete do hodiny povedať, kto k danému systému pristupoval, kedy problém nastal a odkiaľ sa daný používateľ prihlásil? Bez nemenného záznamu o každej operácii, teda kto, čo a kedy, je odpoveď na túto otázku hádanie, nie fakt. A hádanie sa auditorovi ani regulátorovi nepredkladá. Rovnako dôležitá je retencia, teda bežný log by mal zostať uložený aspoň rok, pri incidentoch súvisiacich s GDPR tri až päť rokov. V rámci logovania platí zlaté pravidlo: loguj všetko, čo sa dá. Ľahšie sa prechádza veľkým množstvom informácií ako žiadnymi.
Šifrovanie a riadenie prístupu ako základ, nie bonus
Šifrovanie dát pri uložení aj pri prenose by dnes nemalo byť voliteľná položka, ale predvolený stav. To isté platí pre prístupy - kto má k čomu prístup a prečo. Kombinácia najnižších potrebných oprávnení a viacfaktorového overenia priamo napĺňa požiadavku GDPR na primerané technické opatrenia podľa článku 32. Toto nie sú bezpečnostné vychytávky navyše. Sú to konkrétne body, na ktoré sa auditor pri kontrole pýta ako prvé. Platí tu jednoduché pravidlo: používateľ má mať prístup presne k tomu, čo potrebuje na svoju prácu a k ničomu inému.
NIS2 a to, čo si prinášate zvonku
NIS2 ide o krok ďalej než len k vlastnému prostrediu. Vyžaduje, aby ste vedeli posúdiť aj bezpečnosť dodávateľov, ktorých používate, vrátane AI nástrojov. Kto všetko má prístup k vašim dátam cez tretiu stranu? Máte zoznam subdodávateľov, ktorým váš poskytovateľ dáta ďalej sprístupňuje? Ak na tieto otázky nedokážete odpovedať, riziko neleží len na strane dodávateľa, nesie ho vaša organizácia.
Čo to znamená pre vás
Compliance nie je projekt, ktorý sa raz uzavrie a odškrtne. Neustále sa dopĺňa a mení a vaša firma musí tieto pravidlá napĺňať pri každej zmene, ktorú v prostredí urobí. Je to súbor technických pravidiel, ktoré musia platiť trvalo, nie len v deň auditu. Najlepší spôsob, ako zistiť, kde skutočne stojíte, je jednoduchá gap analýza - porovnať, čo regulácia vyžaduje, s tým, čo je dnes reálne nastavené vo vašom prostredí.
Otázka na vás: Viete dnes auditorovi presne ukázať, kde ležia dáta vašich zákazníkov a kto k nim mal prístup za posledných 90 dní?
SP Software Solutions | Just Cloud IT
