Piotr Sojka

Piotr Sojka Inspektor Ochrony
Danych

Temat: OT Kontrola Zarządcza - Mierniki

Witam

Przepraszam za lekki ot ale mam problem i szukam osób które mają do czynienia z tzw Kontrolą Zarządczą. Mam zadanie "ochrona i bezpieczeństwo danych" - pomóżcie dobrać miernik.

PozdrawiamTen post został edytowany przez Autora dnia 29.08.13 o godzinie 17:01
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: OT Kontrola Zarządcza - Mierniki

Żaden OT - proces wspomagający.

Dasz opis procesu? Bo tak miernik do KZ ciężko dobrać. Może byc PW. lub mail - grzegorz.krzeminski@ibii.eu
Piotr Sojka

Piotr Sojka Inspektor Ochrony
Danych

Temat: OT Kontrola Zarządcza - Mierniki

Nie mam opisu procesu.

CEL "Ochrona i bezpieczeństwo danych"
ZADANIE:"Ochrona Danych Osobowych"

Mam dość mgliste pojęcie o terminologii stosowanej w KZ bo dopiero zaczynam. Wydawało mi się że miernik to coś co ma w dowolnym momencie opisać stan przebiegającego procesu ale mogę być w tzw mylnym błędzie.

Nie bardzo mogę sobie wyobrazić --proces ochrony danych-- dlatego wszelka pomoc bardzo mile widziana. Wydaje mi się że raczej pod tym pojęciem kryje sie szereg czynności regulujących zasady przetwarzania, szkolenia i zabezpieczeń ale nie umiem tego pojąć jako tzw proces. Skoro już się tak wywnątrzam to powiem jeszcze, że "Liczba zarejestrowanych incydentów naruszenia bezpieczeństwa danych" nie może być miernikiem, chociaż wydawałoby się że najlepiej opisywałaby czy system jest bezpieczny. Wiem wiem strasznie teraz mieszam ale po rozmowie z szefem mam mętlik w głowie. Podpowiedzcie coś bracia w bezpieczeństwie bo okazuje się że nawet po wielu, wielu latach w tym fachu no kompletnie nie wiem co z tym fantem zrobić.

Pozdrawiam i czekam z utęsknieniem jak ojciec na porodówce .... :)
Wojciech Ciesielski

Wojciech Ciesielski Kierownik działu
Administracji i IT

Temat: OT Kontrola Zarządcza - Mierniki

Dlaczego liczba incydentów nie może być miernikiem?
Właściwie to chyba jedyny wskaźnik skuteczności systemu bezpieczeństwa DO...
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: OT Kontrola Zarządcza - Mierniki

Proces ochrony danych osobowych:
Etap: Pozyskanie (własne lub w trybie powierzenia) danych osobowych:
Kluczowe atrybuty bezpieczeństwa informacji:
integralność (kluczowa bo przecież dane muszą byc właściwe, spójne etc - żeby na nich pracować.Celem punktu kontroli bezpieczeństwa w tym miejscu jest zapewnienie że dane wprowadzone do systemu organizacyjnego firmy są właściwe),
rozliczalność (atrybut związany z właściwością podmiotu - musimy być pewni że od właściwej osoby uzyskujemy dane, żeby mieć pewność że te podstawy które są do przetwarzania są rzeczywiste),
Atrybuty pozostałe:
poufność
dostępność - zależy jak z przekazaniem,

Miernik dla integralności:
Ilość danych wprowadzonych poprawnie/niepoprawnie
Miernik dla rozliczalności:
jak wyżej - w zakresie ilość danych przekazanych przez właściwy/niewłaściwy podmiot.

Miernik jak wolisz. Może być procentowy - ilość nieprawidłowych/ilość nieprawidłowych x 100 albo coś podobnego.

Pozostałe etapy przetwarzania - jak w cyklu życia informacji - łatwiej się połapać. Proces ma maks 5 etapów (normalnie 4). Na każdym z nich możesz mieć inne mierniki - wyżej napisałem o etapie pozyskania i wdrożenia. W etapie wykorzystania - atrybuty znowu będzie też rozliczalność, integralność, ale pojawi się tez poufność i dostępność.

Dostępność - ostatnie incydenty z systemem EWUŚ. Brak dostępności - brak realizacji zadań.

Teraz do kontroli zarządczej - rozumiem, ze w kontekscie art 68 i szacowania i oceny ryzyka:
Etap wprowadzenia - wyżej wymieniony:
Ryzyka operacyjne (działalności podstawowej) - nieprawidłowe informacje skutkują przerwaniem lub nierealizowaniem właściwie procesów. Jak mocno - z szacowania i oceny ryzyka powinno ci wyjść.
Ryzyka prawne - pozyskanie (wprowadzenie) informacji w zakresie do którego nie posiadasz uprawnień (brak podstawy do przetwarzania)
Ryzyka reputacyjne - jak się ktoś ogarnie, że naruszacie - ryzyko kaskadowe (efekt domina) od tego wyżej.

To tak w skrócie, bo sorki, ale mało czasu zaraz traska.
Leszek K.

Leszek K. Zarządzanie
bezpieczeństwem
informacji. Dane
osobowe.

Temat: OT Kontrola Zarządcza - Mierniki

Wojciech C.:
Dlaczego liczba incydentów nie może być miernikiem?
Właściwie to chyba jedyny wskaźnik skuteczności systemu bezpieczeństwa DO...

Wydaje mi sie, że może on być "dwuznaczny" - np. brak incydentów może oznaczać skuteczne zabezpieczenia, ale może też oznaczać niską świadomość i niechęć do współpracy z ABI.
Piotr Sojka

Piotr Sojka Inspektor Ochrony
Danych

Temat: OT Kontrola Zarządcza - Mierniki

Dzięki za pomoc jeśli moje propozycje zostaną zaakceptowane to napiszę może sie komuś przyda.



Wyślij zaproszenie do