Конфиденциальность и технологическая политика

Карта данных и оценка рисков передачи: практики Vodafone Egypt по защите облачных данных

Дина Мустафа, руководитель направления защиты данных и конфиденциальности в Vodafone Egypt, объясняет, что соблюдение требований начинается не после заключения договора, а с понимания того, где находятся данные, какие стороны получают к ним доступ и в какие страны они передаются. Представленные компанией практики включают оценку воздействия передачи данных, создание карты данных и регулирование отношений с обработчиками с помощью чётких соглашений.

2026-09-07
4 мин. чтения
8 просмотров
certi.news
Карта данных и оценка рисков передачи: практики Vodafone Egypt по защите облачных данных

Защита данных внутри компаний больше не ограничивается последующей юридической проверкой договоров или обработкой запросов клиентов после их поступления, отмечает Дина Мустафа, руководитель направления защиты данных и конфиденциальности в Vodafone Egypt. В условиях растущей зависимости от облачных вычислительных сервисов и передачи данных между системами и странами соблюдение требований начинается с прямого операционного и технического вопроса: где находятся данные клиента, кто может получить к ним доступ и как они перемещаются внутри и за пределами корпоративной среды?

Во время участия в мероприятиях Tech Invest 6 Мустафа представила опыт Vodafone Egypt в выполнении требований Закона о защите персональных данных, пояснив, что задача команды по защите данных заключается в помощи различным подразделениям компании в преобразовании юридических требований в применимые процедуры с учётом характера данных и сторон, которые с ними работают.

Первый пункт: понимание жизненного цикла данных

Представленный опыт показывает, что недостаточно знать о наличии данных в системах компании. Необходимо определить страну или страны, где они хранятся, системы, через которые они проходят, стороны, способные получить к ним доступ, и цель их использования. Это знание приобретает особое значение при использовании облачных сервисов, поскольку данные могут распределяться между несколькими системами или центрами обработки данных и находиться в более чем одной стране.

Поэтому компания работает над созданием того, что Мустафа назвала Data Store или Data Map — карты, которая помогает командам по защите данных и кибербезопасности получить более ясное представление о местах хранения информации, маршрутах её передачи и правах доступа к ней. Эта картина служит основой для принятия более точных решений о необходимых мерах контроля, вместо того чтобы рассматривать данные как находящиеся в одном месте, которое легко определить.

Как оценивается передача данных?

Когда возникает запрос на передачу или совместное использование данных, Мустафа указала на применение Transfer Impact Assessment. Процесс начинается с определения характера данных, стороны или компании, которая будет с ними работать, цели использования и страны, в которую данные будут переданы.

Затем оценка включает изучение рисков, связанных с передачей, и проверку наличия соответствующих процедур и мер безопасности на протяжении всего цикла работы с данными. Таким образом, решение о передаче не рассматривается отдельно от юридического, технического и операционного контекста данных, а становится частью предварительной оценки рисков до начала обработки или совместного использования.

Договоры — не формальный этап

Представленные Мустафой практики подтверждают важность соглашений об обработке данных, или Data Processing Agreements, при работе с компаниями, которые обрабатывают данные от имени организации. Эти соглашения определяют правила, обязательства и ответственность каждой стороны, обеспечивая отношениям более чёткую правовую основу для защиты информации.

Однако соблюдение требований, согласно представленному ею подходу, не должно начинаться после подписания договора. Проверка должна предшествовать заключению договора и охватывать предполагаемые данные, риски обработки, стороны, которые получат к ним доступ, и страны, в которые они могут быть переданы. Этот аспект связывает юридическое решение с проектированием самого процесса, вместо того чтобы оставлять защиту данных в качестве последующего дополнения к уже определённому процессу.

Что практически меняется для команд и компаний?

Компаниям необходима практическая возможность обрабатывать запросы клиентов, связанные с их данными, включая запросы о предоставлении сведений о зарегистрированных данных, их получении или исправлении, а также реализации прав, предусмотренных законом, даже если информация находится в системах или облачных сервисах за пределами страны.

Это делает защиту данных общей ответственностью юридических, технических команд и команд по кибербезопасности, а не отдельной юридической задачей. Мустафа считает, что одних юридических знаний недостаточно для руководителя направления защиты данных, как недостаточно и одних технических знаний: необходимо понимать специфику компании, её бизнес-модель и данные, с которыми она работает, а затем переводить юридические требования в меры контроля, которые не препятствуют операциям и не усложняют их без необходимости.

В материале указывается, что профессиональный опыт, подходящий для должности руководителя направления защиты данных, может включать право, аудит, комплаенс или технологии, при этом важна готовность к обучению и развитию. Мустафа также подчеркнула необходимость постоянного обучения, междисциплинарного сотрудничества и взаимодействия с Центром защиты персональных данных как элементов, необходимых для построения применимой системы соблюдения требований.

Комментарий certi.news: практическая ценность этого опыта заключается не в добавлении отдельного инструмента, а в переходе от документальной проверки к управлению жизненным циклом данных: определению мест их хранения, пониманию маршрутов, контролю доступа к ним и оценке рисков их передачи до начала реализации. Вместе с тем материал не содержит подробностей об инструментах, используемых для создания карты данных, критериях принятия рисков или операционных результатах применения этих процедур; поэтому эти аспекты остаются открытыми вопросами для компаний, которые хотят превратить принципы в измеримые меры контроля.

Источник новости
c
Автор

certi.news

В той же категории

Вам также может понравиться

Все новости