Obsah - Předchozí - Další

Blok 10

10. Zabezpečení osobních údajů

Základní technická opatření, Organizační opatření, Princip nejmenších oprávnění, Přístupové logy

Článek 32 GDPR neukládá jednu univerzální sadu opatření. Vyžaduje zabezpečení odpovídající riziku.

Při volbě opatření se zohledňuje:

  • povaha údajů,
  • množství údajů,
  • počet dotčených osob,
  • možné důsledky incidentu,
  • stav techniky,
  • náklady,
  • pravděpodobnost a závažnost rizika.

10.1 Základní technická opatření

Škola by měla podle rizika zavést zejména:

  • jedinečné uživatelské účty,
  • silná a unikátní hesla,
  • vícefaktorové ověřování,
  • pravidelné aktualizace,
  • řízení přístupových oprávnění,
  • šifrování notebooků a přenosných médií,
  • zálohování,
  • test obnovy ze zálohy,
  • ochranu proti škodlivému softwaru,
  • centrální správu zařízení,
  • automatické zamykání obrazovky,
  • bezpečné logování,
  • oddělení administrátorských účtů,
  • bezpečné vyřazování zařízení.

Samotné zaheslování flash disku nebo souboru nemusí být dostatečné. Vhodnější je skutečné šifrování a používání organizací spravovaných zařízení.

10.2 Organizační opatření

Technika sama nestačí.

Potřebná jsou také pravidla pro:

  • přidělování a odebírání přístupů,
  • nástup a odchod zaměstnance,
  • zastupování,
  • práci z domova,
  • používání soukromých zařízení,
  • zasílání dokumentů,
  • tisk,
  • likvidaci papírových dokumentů,
  • reakci na incident,
  • komunikaci s dodavateli,
  • pravidelné školení zaměstnanců.

10.3 Princip nejmenších oprávnění

Každý uživatel má mít přístup pouze k údajům, které potřebuje pro svou práci.

Příklad:

  • učitel nepotřebuje přístup k celé personální dokumentaci,
  • externí správce IT nepotřebuje běžně číst obsah pedagogických zpráv,
  • třídní učitel nepotřebuje automaticky přístup ke všem zdravotním údajům celé školy,
  • bývalému zaměstnanci musí být přístup neprodleně odebrán.

10.4 Přístupové logy

Logování může sloužit k:

  • ochraně systému,
  • zjištění neoprávněného přístupu,
  • řešení incidentů,
  • ochraně práv školy a uživatelů.

Současně jde o zpracování osobních údajů zaměstnanců a žáků.

Proto musí být určeno:

  • co se loguje,
  • proč se to loguje,
  • kdo má přístup,
  • jak dlouho jsou logy uchovávány,
  • zda nejsou používány k nepřiměřenému sledování.