Защита данных внутри компаний больше не ограничивается последующей юридической проверкой договоров или обработкой запросов клиентов после их поступления, отмечает Дина Мустафа, руководитель направления защиты данных и конфиденциальности в Vodafone Egypt. В условиях растущей зависимости от облачных вычислительных сервисов и передачи данных между системами и странами соблюдение требований начинается с прямого операционного и технического вопроса: где находятся данные клиента, кто может получить к ним доступ и как они перемещаются внутри и за пределами корпоративной среды?
Во время участия в мероприятиях Tech Invest 6 Мустафа представила опыт Vodafone Egypt в выполнении требований Закона о защите персональных данных, пояснив, что задача команды по защите данных заключается в помощи различным подразделениям компании в преобразовании юридических требований в применимые процедуры с учётом характера данных и сторон, которые с ними работают.
Первый пункт: понимание жизненного цикла данных
Представленный опыт показывает, что недостаточно знать о наличии данных в системах компании. Необходимо определить страну или страны, где они хранятся, системы, через которые они проходят, стороны, способные получить к ним доступ, и цель их использования. Это знание приобретает особое значение при использовании облачных сервисов, поскольку данные могут распределяться между несколькими системами или центрами обработки данных и находиться в более чем одной стране.
Поэтому компания работает над созданием того, что Мустафа назвала Data Store или Data Map — карты, которая помогает командам по защите данных и кибербезопасности получить более ясное представление о местах хранения информации, маршрутах её передачи и правах доступа к ней. Эта картина служит основой для принятия более точных решений о необходимых мерах контроля, вместо того чтобы рассматривать данные как находящиеся в одном месте, которое легко определить.
Как оценивается передача данных?
Когда возникает запрос на передачу или совместное использование данных, Мустафа указала на применение Transfer Impact Assessment. Процесс начинается с определения характера данных, стороны или компании, которая будет с ними работать, цели использования и страны, в которую данные будут переданы.
Затем оценка включает изучение рисков, связанных с передачей, и проверку наличия соответствующих процедур и мер безопасности на протяжении всего цикла работы с данными. Таким образом, решение о передаче не рассматривается отдельно от юридического, технического и операционного контекста данных, а становится частью предварительной оценки рисков до начала обработки или совместного использования.
Договоры — не формальный этап
Представленные Мустафой практики подтверждают важность соглашений об обработке данных, или Data Processing Agreements, при работе с компаниями, которые обрабатывают данные от имени организации. Эти соглашения определяют правила, обязательства и ответственность каждой стороны, обеспечивая отношениям более чёткую правовую основу для защиты информации.
Однако соблюдение требований, согласно представленному ею подходу, не должно начинаться после подписания договора. Проверка должна предшествовать заключению договора и охватывать предполагаемые данные, риски обработки, стороны, которые получат к ним доступ, и страны, в которые они могут быть переданы. Этот аспект связывает юридическое решение с проектированием самого процесса, вместо того чтобы оставлять защиту данных в качестве последующего дополнения к уже определённому процессу.
Что практически меняется для команд и компаний?
Компаниям необходима практическая возможность обрабатывать запросы клиентов, связанные с их данными, включая запросы о предоставлении сведений о зарегистрированных данных, их получении или исправлении, а также реализации прав, предусмотренных законом, даже если информация находится в системах или облачных сервисах за пределами страны.
Это делает защиту данных общей ответственностью юридических, технических команд и команд по кибербезопасности, а не отдельной юридической задачей. Мустафа считает, что одних юридических знаний недостаточно для руководителя направления защиты данных, как недостаточно и одних технических знаний: необходимо понимать специфику компании, её бизнес-модель и данные, с которыми она работает, а затем переводить юридические требования в меры контроля, которые не препятствуют операциям и не усложняют их без необходимости.
В материале указывается, что профессиональный опыт, подходящий для должности руководителя направления защиты данных, может включать право, аудит, комплаенс или технологии, при этом важна готовность к обучению и развитию. Мустафа также подчеркнула необходимость постоянного обучения, междисциплинарного сотрудничества и взаимодействия с Центром защиты персональных данных как элементов, необходимых для построения применимой системы соблюдения требований.
Комментарий certi.news: практическая ценность этого опыта заключается не в добавлении отдельного инструмента, а в переходе от документальной проверки к управлению жизненным циклом данных: определению мест их хранения, пониманию маршрутов, контролю доступа к ним и оценке рисков их передачи до начала реализации. Вместе с тем материал не содержит подробностей об инструментах, используемых для создания карты данных, критериях принятия рисков или операционных результатах применения этих процедур; поэтому эти аспекты остаются открытыми вопросами для компаний, которые хотят превратить принципы в измеримые меры контроля.