Op 25 Mei 2018 moeten alle organisaties voldoen aan de General Data Protection Regulation (GDPR) indien zij persoonlijke informatie verzamelen en/of verwerken van ingezetenen uit de EU. De EU zelf duidt de GDPR als zijnde de grootste ICT beveiligingsactie uit de historie en toch blijkt uit onderzoek dat er nog maar weinig organisaties echt klaar zijn voor de GDPR. Om onze klanten te helpen hebben we een checklist ontwikkeld die u helpt inzicht te krijgen of u voldoet aan de nieuwe regelgeving en/of wat er nodig is om aan de nieuwe regelgeving te voldoen.
1. Identificeer de velden met persoonlijke gegevens die u van natuurlijke EU-burgers verzamelt.
- Welke persoonsgegevens worden verzameld en/of verwerkt?
- Waar wordt het opgeslagen of verzonden? Hoe lang nog?
- Welk bewaarbeleid of welke bewaringsregels of -processen zijn van toepassing op deze gegevens? Kan dit worden verminderd?
- Is het onder uw controle of dat van een aannemer?
- Blijven deze gegevens te allen tijde in de EU?
2. Kenmerken van de informatie en processen voor toestemming die bij het verzamelen van deze gegevens bestaan
- Worden de betrokkenen in duidelijke taal gevraagd voor uitdrukkelijke toestemming om hun gegevens te verzamelen en te verwerken?
- Wordt toestemming verleend op het moment van inzameling?
- Identificeert de mededeling van de toestemming en de contactgegevens van de controller verstrekken, verwerkingseenheid en functionaris voor gegevensbescherming (DPO) waar gepast?
- Beschrijft het het doel van de verwerking?
- beveiliging van de verwerking en rechtsgrondslag?
- Geeft zij aan voor welke periode de gegevens betrekking hebben op opgeslagen?
- Geeft zij de naam van de ontvangers of categorie van ontvangers van de gegevens?
- Legt het het recht van de betrokkenen op toegang tot de gegevens uit?
- rectificeren, verzoeken om wissen of hun gegevens te wissen of ze draagbaar maken, en hun recht om bij een toezichthouder een klacht in te dienen autoriteit?
- Is de Commissie voornemens de gegevens buiten de grenzen van het grondgebied over te dragen van de EU?
- Geeft zij aan of het verzamelen van gegevens plaatsvindt verplicht of facultatief, alsmede de gevolgen van het niet verstrekken van deze gegevens?
- Is het even gemakkelijk om toestemming in te trekken als om toestemming in te trekken? toestemming geven?
3. Karakteriseren van de mogelijkheid om te communiceren met betrokkenen...
- Hoe krijgen betrokkenen toegang, corrigeren, wissen,
- en hun gegevens extraheren voor doorgifte?
- Hoe kunnen betrokkenen hun toestemming intrekken?
- Hoe neemt de organisatie contact op met betrokkenen
- een overtreding te melden?
4. Bepaal of de huidige maatregelen voor het bijhouden van registers en het beleid inzake gegevensverwerking adequaat zijn.
- Bestaat er een registratie van het antwoord van de betrokkene op toestemming?
- Is er een registratie of logboek van gebeurtenissen in verband met gegevensverwerking persoonsgegevens?
- Zijn deze gegevens veilig en maken het mogelijk om vragen te beantwoorden? doorzoekingen of rapporten van bevoegd personeel?
- Wordt het beleid actueel gehouden en beschrijft hoe gegevens worden weergegeven verwerking wordt uitgevoerd in overeenstemming met de verordening?
- Is er een aangewezen verantwoordelijke die buiten de EU is? vertegenwoordiger binnen de EU, en is deze vertegenwoordiger gedocumenteerd?
- Als dataverwerkingsdiensten worden gecontracteerd, doet dat wel de wettelijke overeenkomst de nodige gegevens bevat clausules ter verzekering van een goede beveiliging en afhandeling van persoonsgegevens, zodat zij in overeenstemming zijn met de richtlijn met BBPR?
- Is er voldoende toegangscontrole naar servers en servers?
- gebouwen ter voorkoming van onbevoegde personen toegang tot persoonlijke gegevens?
5. Bepalen of de praktijken en technologie op het gebied van gegevensbeveiliging toereikend zijn om aan de BBPR-eisen te voldoen.
- Zijn gepaste technische en organisatorische maatregelen ervoor te zorgen dat de gegevens tegen ongevallen worden beschermd vernietiging, verlies of wijziging, dan wel onrechtmatige vernietiging, verlies of wijziging en ongeoorloofde of onrechtmatige opslag, verwerking en toegang of openbaarmaking?
- Is het veiligheidsbeleid gericht op het volgende:
- Hoe gegevens beschermen tijdens opslag en doorgifte
- Hoe de toegang tot de gegevens te herstellen wanneer een incident zich voordoet verstoring van de beschikbaarheid
- Hoe kan worden gezorgd voor situationeel bewustzijn van risico' s? en preventieve, corrigerende en verzachtende maatregelen mogelijk maken actie in bijna realtime tegen kwetsbaarheden of geconstateerde incidenten die een risico kunnen vormen naar gegevens
- Beschrijf de procedure voor het regelmatig beoordelen van de doeltreffendheid van het veiligheidsbeleid - Is er een procedure voor het verstrekken van meldingen van inbreuken? binnen 72 uur?
- Is er een registratie van een effect op de gegevensbescherming?
- Beoordeling (DPIA) om te beoordelen of verwerking al dan niet plaatsvindt activiteiten waarschijnlijk specifieke risico's met zich meebrengen?
- Was het binnen de laatste twee jaar voltooid, of dadelijk wanneer er een specifieke wijziging is opgetreden risico's bij verwerkingsactiviteiten?
- Is er een aangewezen functionaris voor gegevensbescherming?
Horus ICT biedt WatchGuard veiligheidsapparaten met Total Security Suite de upgrade aan die nodig is voor naleving van de GDPR!
- Sterke algemene beveiliging die 16 van de SANS-top 20 Critical Security Controls omvat (v6)
- Bedreigingsdetectie en -reactie levert gegevensbescherming, situatiebewustzijn en geautomatiseerde beveiliging sanering van dreigingen
- Data Loss Prevention (DLP) helpt onbedoelde gegevensschendingen te voorkomen door bestanden op te sporen en te blokkeren met persoonlijke informatie over het verlaten van het netwerk
- WatchGuard Dimension biedt zinvolle visualisatie en rapporten die helpen om de de doeltreffendheid van het beveiligingsbeleid bij anonimisering van persoonsgegevens
- VPN's versleutelen verkeer tussen sites en staan bekend om hun stabiliteit