Az adatok a szervezet legértékesebb vagyona, és legnagyobb felelőssége. Az ARLITECH adatvédelmi szolgáltatásai segítenek az adatok biztonságos kezelésében és a megfelelőség magabiztos teljesítésében.
Érzékeny adatok automatizált felderítése a teljes környezetben (strukturált, strukturálatlan, felhőben és helyszíni tárolt) kockázatalapú osztályozással.
DLP-szabályzat tervezése és kikényszerítése e-mailen, végpontokon, weben és felhős csatornákon a jogosulatlan adatkiszivárgás megakadályozásához.
Végponttól végpontig terjedő titkosítási megoldások tárolt, átvitel közbeni és használat közbeni adatokhoz, vállalati kulcskezeléssel és HSM integrációval.
GDPR hiányelemzések, adattérképezés, adatvédelmi hatásvizsgálatok (DPIA) és dokumentáció a szabályozói megfelelőség támogatásához.
Megváltoztathatatlan biztonsági mentési stratégiák és tesztelt helyreállítási eljárások zsarolóvírusok elleni védelemhez és üzletmenet-folytonosság biztosításához.
PAM-megoldások az érzékeny rendszerekhez és adatokhoz való hozzáférés szabályozásához és auditálásához privilegizált felhasználók, adminok és szerviz-fiókok esetén.
Adatvédelmi szolgáltatásaink alapvetően a GDPR, NIS2, ISO 27001 és ágazatspecifikus előírások követelményeinek teljesítésére épülnek, így a megfelelőség a jó biztonság természetes következménye, nem utólagos gondolat.
Szakértői tanácsadás kéréseMűszaki és szervezési intézkedések a megfelelő adatbiztonsághoz.
A NIS2 kockázatkezelési kötelezettségekhez igazított adatvédelmi vezérlők.
Információosztályozási és kezelési vezérlők az ISO 27001 követelményei szerint.
Adatvédelmi nyilvántartások és bizonyítékcsomagok szabályozói auditokhoz előkészítve.
Az adatvédelem technikai és szervezési kérdés egyszerre. A gyakorlatban a szervezetek nagy része a szabályzatokat elkészíti, de nem tudja, hol vannak ténylegesen az érzékeny adatai. A munka ezért a felderítéssel kezdődik.
Automatizált felderítés a teljes környezetben: fájlmegosztás, adatbázisok, felhős tárhelyek, postafiókok. A cél annak megállapítása, hol van érzékeny adat, és milyen mennyiségben.
Honnan érkezik, hol tárolódik, kihez kerül tovább. Az adattérkép nélkül sem a hozzáférés-kezelés, sem az incidenskezelés nem tervezhető.
Hozzáférés-korlátozás, titkosítás tárolt és átvitel közbeni adatra, naplózás, adatvesztés-megelőzés. Ahol lehet, a meglévő eszközök képességeire építve.
Az adat folyamatosan keletkezik, ezért a felderítés is folyamatos. Rendszeres jogosultsági felülvizsgálat és a megőrzési idők érvényesítése.
Az adatvédelmi kontrollok nem önmagukban állnak: mindegyik egy konkrét kockázatra válasz, és mindegyik egyben megfelelőségi kötelezettséget is teljesít.
| Kontroll | Milyen kockázatra válasz | Kapcsolódó követelmény |
|---|---|---|
| Adatfelderítés és osztályozás | Nem tudjuk, hol van érzékeny adat | GDPR 30. cikk, ISO 27001 A.5.12 |
| Hozzáférés-korlátozás | Túl sokan látják, ami nem kell nekik | GDPR 32. cikk, ISO 27001 A.5.15 |
| Titkosítás (tárolt) | Lemez vagy mentés elvesztése | GDPR 32. cikk, ISO 27001 A.8.24 |
| Titkosítás (átvitel) | Lehallgatás, közbeékelődés | ISO 27001 A.8.24, NIS2 8. intézkedés |
| Naplózás | Nem rekonstruálható, ki mit látott | ISO 27001 A.8.15, GDPR elszámoltathatóság |
| DLP | Adat kikerülése levélben vagy felhőbe | GDPR 32. cikk |
| Megőrzési rend | Feleslegesen tárolt régi adat | GDPR 5. cikk (1) e) |
| Anonimizálás | Teszt- és fejlesztői környezetek | GDPR 25. cikk, beépített adatvédelem |
Automatizált felderítéssel. A tapasztalat szerint minden szervezetnél van meglepetés: személyes adatot tartalmazó táblázatok fájlmegosztáson, régi exportok a fejlesztői környezetben, ügyféladat egy felhős szolgáltatásban, amiről az IT nem tud. A felderítés strukturált és strukturálatlan adatra is kiterjed, és mennyiségi képet ad, nem csak listát.
Nem. Ezek szükségesek, de a hatóság és egy incidens is a működést nézi: valóban korlátozott-e a hozzáférés, titkosított-e a mentés, törlődik-e az adat a megőrzési idő lejártakor. A dokumentum önmagában attól még papír, hogy aláírták. A leggyorsabb ellenőrzés: nézze meg, hány embernek van hozzáférése a HR-mappához, és hányan indokolják ezt ténylegesen.
Adatvédelmi incidens esetén a felügyeleti hatóságot 72 órán belül értesíteni kell, ha az incidens kockázatot jelent az érintettekre. A határidő a tudomásszerzéstől ketyeg, nem a teljes felderítéstől. Ezért érdemes előre elkészíteni a bejelentési sablont és eldönteni, ki dönt a bejelentésről, mert egy hétvégén kezdődő incidensnél erre nem lesz idő.
Ez az egyik leggyakoribb rés. Az éles adatbázis másolata gyakran kerül fejlesztői környezetbe, ahol a hozzáférés lazább és a védelem gyengébb. A megoldás az anonimizálás vagy az álnevesítés: a struktúra megmarad, a személyes adat nem. Ez a beépített adatvédelem elvének gyakorlati megvalósítása, és a legtöbb esetben automatizálható.