Marcin Makusak partner, PwC
Od ponad roku wszystkie przedsiębiorstwa są zobowiązane do pełnego stosowania ogólnego rozporządzenia o ochronie danych (RODO). Większość europejskich regulatorów sugerowało, że w okresie wdrożenia będzie pełnić rolę wspierającą i konsultacyjną. Mimo to jasno dano do zrozumienia, że nie będą akceptowane sytuacje, gdy brak należytej staranności lub odpowiedniego dostosowania do wymagań, narazi prawa i wolności osób, których dane są przetwarzane.
Niezależnie od pojawiającej się polemiki dotyczącej zasadności nałożonych kar przez brytyjskiego regulatora oraz ich wysokości na uwagę zasługuje fakt, że najbardziej dotkliwe decyzje dotyczą obszarów, które stanowiły, i dla wielu organizacji w dalszym ciągu stanowią, największe wyzwanie wynikające z RODO zarówno od strony interpretacyjnej, jak również przy samym wdrożeniu. Chodzi m.in. o artykuł 32, który nakazuje administratorom danych wdrożenie odpowiednich środków technicznych i organizacyjnych mających na celu zapewnienie poufności, dostępności oraz integralności danych. Element, który z jednej strony stanowi fundament bezpieczeństwa informacji, w kontekście RODO okazał się niesłychanie trudny. Z perspektywy obserwacji działań wielu spółek w Polsce wyróżnić możemy trzy podstawowe przyczyny:
• w dalszym ciągu szeroko stosowane jest archaiczne podejście do realizacji regulacji prawnych ograniczone do analizy listy wymagań i odpowiedź na pytanie – zgodny/niezgodny. Sztandarowym przykładem jest zdefiniowana odgórnie długość hasła zabezpieczającego system informatyczny, w którym przetwarzane są dane osobowe (w reżimie historycznej regulacji) w opozycji do konieczności wykonania analizy ryzyka i wdrożenie „odpowiednich" zabezpieczeń;
• założenie, że za dostosowanie do wymagań regulacyjnych odpowiadają wyłącznie piony prawne oraz wynikające z tego bagatelizowanie konieczności zapewnienia bezpieczeństwa danych. W rzeczywistości, niezbędne jest zaangażowanie ekspertów od ryzyka i bezpieczeństwa, którzy posiadają pragmatyczne doświadczenie z zakresu bezpieczeństwa informacji, co pozwala wybrać i dostosować odpowiednie mechanizmy i zabezpieczenia do potrzeb organizacji oraz przetwarzanych danych;