GDPR v IT infraštruktúre: čo musí firma zvládnuť

Tento článok vysvetľuje, čo v IT infraštruktúre technicky prispieva k súladu s GDPR, a nenahrádza právne poradenstvo. Či a ako sa jednotlivé body týkajú konkrétne vašej firmy, závisí od jednotlivého prípadu – v prípade pochybností si to nechajte posúdiť advokátskou kanceláriou špecializovanou na ochranu osobných údajov alebo svojou zodpovednou osobou.
GDPR v IT infraštruktúre znamená predovšetkým technicky správne zvládnuť štyri veci: riadené prístupy, dohľadateľné logovanie, funkčné koncepty vymazávania a prehľad o všetkých spracovateľoch, ktorí prídu do kontaktu s vašimi údajmi. Mnohé firmy majú na webe zásady ochrany osobných údajov a priečinok s formulármi – skutočná práca sa však odohráva v infraštruktúre: v oprávneniach, protokoloch, zálohovacích rutinách a zmluvách s IT dodávateľmi. Kto túto časť nemá v poriadku, nemá infraštruktúru v súlade s GDPR ani s najlepšie napísanými zásadami.
Prečo sa GDPR technicky rozhoduje práve v IT infraštruktúre
GDPR okrem iného vyžaduje primerané technické a organizačné opatrenia na zabezpečenie úrovne ochrany zodpovedajúcej riziku – čo je v danom prípade primerané, sa však musí vždy posúdiť pre konkrétnu firmu, nie odvodiť paušálne zo znenia zákona. V praxi to znamená, že konfigurácia firewallu, koncept oprávnení na súborovom serveri, stratégia zálohovania či otázka, kto sa akým heslom prihlasuje do ERP systému, sú všetko témy ochrany osobných údajov, hoci patria do zodpovednosti IT, nielen zodpovednej osoby. Ak sa IT infraštruktúra plánuje bez tohto pohľadu, vznikajú medzery, ktoré treba neskôr doháňať s podstatne väčším úsilím, než by stálo naplánovať ich od začiatku.
Riadenie prístupov: kto smie mať prístup k čomu
Východiskom je jednoduchá otázka, na ktorú je v postupne narastajúcich sieťach často prekvapivo ťažké odpovedať: kto má aktuálne prístup k akým údajom a prečo? V mnohých sieťach MSP sa oprávnenia rokmi nabaľovali, zamestnanci si ponechali prístupy z predchádzajúcich pozícií a centrálny koncept oprávnení existuje len v hlavách jednotlivcov. Technicky správne riadenie prístupov znamená prideľovať oprávnenia podľa princípu najnižších potrebných práv, viazať ich na role namiesto jednotlivých osôb a dôsledne ich upravovať pri zmene role alebo odchode z firmy.
- Oprávnenia prideľujte podľa rolí, nie podľa jednotlivých osôb, aby zmena pozície nezanechala zabudnuté prístupy
- Prístup k citlivým údajom (personalistika, financie, zákaznícke údaje) obmedzte viac než k bežným zdieľaným priečinkom
- Vykonávajte pravidelnú kontrolu existujúcich oprávnení namiesto jednorazového nastavenia bez ďalšej revízie
- Preferujte centrálnu správu účtov a práv pred lokálnymi prihláseniami na jednotlivých systémoch
Logovanie: čo sa deje, keď sa niečo stane
Samotné riadenie prístupov nestačí, ak v kritickej situácii nikto nedokáže zistiť, kto kedy pristúpil k akým údajom alebo čo zmenil. Logovanie preto nie je samoúčelné – je základom pre to, aby sa dal incident vôbec objasniť, či už ide o externý útok alebo internú nezrovnalosť. Dôležitá je pritom rovnováha: ide o dohľadateľnosť bezpečnostne relevantných udalostí, nie o plošné sledovanie zamestnancov, ktoré by z hľadiska ochrany osobných údajov potrebovalo vlastný právny základ.
- Zaznamenávajte bezpečnostne relevantné udalosti: prihlásenia, neúspešné pokusy o prístup, zmeny oprávnení
- Zbierajte protokoly centrálne, nie roztrúsene na jednotlivých zariadeniach, kde sa v kritickej chvíli nedajú nájsť
- Stanovte dobu uchovávania protokolov namiesto ich neobmedzeného alebo žiadneho uchovávania
- Obmedzte aj prístup k samotným protokolom – aj protokolové dáta sú citlivé údaje
Koncepty vymazávania: údaje nesmú ležať naveky
Častým slabým miestom nie je zbieranie údajov, ale ich nevymazávanie. Poštové schránky bývalých zamestnancov, prihlášky odmietnutých uchádzačov, staré zákaznícke databázy na serveroch, ktoré už nikto aktívne nepoužíva – to všetko sa roky hromadí bez toho, aby sa niekto aktívne rozhodol si to ponechať. Koncept vymazávania určuje, ktoré kategórie údajov sa uchovávajú ako dlho a ako sa vymazanie technicky skutočne uskutočňuje, namiesto toho, aby existoval len na papieri.
- Stanovte kategórie údajov s príslušnou dobou uchovávania (napr. prihlášky, schránky bývalých zamestnancov, protokolové dáta)
- Automatizujte rutiny vymazávania technicky, kde je to možné, namiesto spoliehania sa na manuálne pripomienky
- Pri plánovaní vymazávania myslite aj na zálohy – inak zmazané údaje nepozorovane žijú ďalej v zálohách
- Vymazanie zdokumentujte, aby bolo v prípade potreby preukázateľné, že sa uskutočnilo
Spracovateľské zmluvy: keď sú do toho zapojení externí dodávatelia
Máloktorá firma prevádzkuje celé svoje IT úplne sama – cloudové úložisko, hosting e-mailu, účtovný softvér, poskytovateľ zálohovania: len čo externý poskytovateľ spracúva osobné údaje na základe poverenia, potrebujete na to zmluvu o spracúvaní, ktorá okrem iného upravuje viazanosť pokynmi, bezpečnostné opatrenia a vymazanie po skončení zmluvy. V praxi tento prehľad často úplne chýba: nikto nemá kompletný zoznam všetkých použitých dodávateľov, nieto ešte poruke príslušné zmluvy.
- Veďte kompletný zoznam všetkých dodávateľov, ktorí majú alebo by mohli mať prístup k osobným údajom
- Vyžiadajte si spracovateľské zmluvy a uchovávajte ich centrálne namiesto hľadania roztrúsených v e-mailových schránkach
- Pri každom dodávateľovi si ujasnite umiestnenie servera a prenos do tretích krajín, najmä pri cloudových službách mimo EÚ
- Pri zmene dodávateľa aktívne zrušte staré prístupy a údaje, nielen nastavte nového
Technicko-organizačné opatrenia: čo k nim v praxi patrí
Technicko-organizačné opatrenia sú súhrnný pojem pre všetko vyššie uvedené plus klasická IT bezpečnosť: firewall, šifrovanie, segmentácia siete, stratégia zálohovania, aktualizácie a správa opráv. Dokumentácia týchto opatrení konkrétne pre vlastnú infraštruktúru nie je len formálna povinnosť – je základom pre to, aby ste v prípade potreby vedeli preukázať, že primeraná úroveň ochrany je skutočne zavedená, nielen deklarovaná. Kto takúto dokumentáciu vytvára od začiatku alebo prepracúva existujúcu, mal by ju založiť na reálne nasadenej infraštruktúre, nie na všeobecnej šablóne z internetu.
Kde začať, ak ešte nič z toho nie je zdokumentované
Kto začína od nuly, nemusí riešiť všetky body naraz – dôležitejšie je začať čestnou inventarizáciou, nie hneď novým pravidlom na firewalle či novým nástrojom. Poradie, v akom sa jednotlivé stavebné kamene riešia, by sa malo riadiť tým, kde je aktuálne najväčšie riziko, nie tým, čo sa dá vybaviť najrýchlejšie.
- 01Inventarizácia: ktoré systémy spracúvajú osobné údaje a kto k nim má aktuálne prístup
- 02Vyčistite riadenie prístupov: odstráňte zabudnuté oprávnenia pred nastavením nových pravidiel
- 03Stanovte koncept vymazávania pre najväčšie súbory údajov skôr, než detailne upravíte menšie úložiská
- 04Doplňte zoznam spracovateľov a dohnajte chýbajúce zmluvy
- 05Dokumentáciu technicko-organizačných opatrení vytvorte na základe predchádzajúcich štyroch krokov, nie predtým odpísaním zo šablóny
Chcete mať technickú stránku GDPR vo svojej IT infraštruktúre poriadne nastavenú, alebo nechať preveriť existujúcu? Zapracujeme riadenie prístupov, logovanie, koncepty vymazávania a dokumentáciu do vašej existujúcej infraštruktúry.
Kontaktovať násNechcete to počítať sami? Na stránke riešenia je opísané, ako to plánujeme, staviame a následne prevádzkujeme.
Pozrieť IT bezpečnosťOtázky k vašej IT infraštruktúre?
Hovorte priamo s naším tímom — nezáväzne a bez obchádzok.

