dnes je 19.4.2024

Input:

Plán auditu souladu - SMK, EMS, GDPR

2.11.2018, , Zdroj: Verlag Dashöfer

2.2.126
Plán auditu souladu – SMK, EMS, GDPR

Ing. Monika Becková

PLÁN AUDITU SOULADU – SMK, EMS, GDPR
Společnost: SOVA s.r.o.
Rozsah auditu: ČSN EN ISO 9001:2016 (SMK), ČSN EN ISO 14001:2016 (EMS)NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů (GDPR)
Cíl auditu: Audit souladu s GDPR.Naplánování dalších opatření na podporu implementace GDPR.Audit shody s požadavky SMK a EMS.
Datum Čas Odpovědný pracovník / útvar Předmět auditu Činnost při auditu, posuzování shody Audi-tor
xx-xx-xx 8:00 -
8:30
vedení společnosti SOVA Zahájení, úvodní jednání, upřesnění cílů a průběhu auditu.
-//- 8:30 -
9:30
vedení společnosti SOVA SMK/EMS:4.1, 4.2, 4.3., 4.4GDPR Kontext, aspekty, zainteres. strany, rozsah SM.Rozsah zpracování osobních údajů se zaměřením na:
  • Důvody zpracování

  • Kategorie subjektů údajů a OÚ

  • Rozmístění skupin OÚ

  • přístupová práva

  • Způsoby předávání OÚ v rámci firmy

  • Stávající způsoby nakládání s OÚ zaměstnanci správce popř. zpracovatele

  • Kategorie organizací, které údaje obdrží

  • Popis technických a bezpečnostních opatření

  • Organizační opatření

-//- 9:30 -
10:30
Představitel vedení společnosti SOVA SMK/EMS: 5 Komunikace, role/odpovědnosti/pravomoci, politiky
-//- 10:30 -
14:30
Vedoucí provozu a jednotlivé provozní úseky SMK/EMS: 6, 8, 9GDPR Analýza rizik, provoz, hodnocení výkonnostiOÚ v provozu:
  • Stávající způsoby nakládání s OÚ

  • Kategorie organizací, které údaje obdrží

  • Popis technických a bezpečnostních opatření

  • Organizační opatření

-//- 14:30 -
16:00
Vedoucí ekonom. úseku a personálního odd.Externí mzdová účetní (15:00) SMK/EMS: 7.1GDPR Zdroje, kompetence (určení, zajištění), povědomí, komunikace interní/externí, dokum. Informace.OÚ v provozu:
  • Stávající způsoby nakládání s OÚ

  • Kategorie organizací, které údaje obdrží

  • Popis technických a bezpečnostních opatření

  • Organizační opatření

16:00 –16:30 --- --- Porada auditorů
-//- 16:30 -
17:30
vedení společnosti SOVA --- Závěrečné jednání, zhodnocení výsledků auditu, nástin dalšího postupu

Metody použité při auditu:

  • Posouzení dokumentovaných informací

  • Pohovory se zaměstnanci

  • Pozorování při auditu na místě

  • Obchůzky (místní šetření ve firmě)

  • Použití checklistu

Audit souladu s požadavky NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů (GDPR)Zpráva z auditu
Společnost: SOVA s.r.o.
Rozsah auditu: NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů (GDPR)
Cíl auditu: Audit souladu s GDPR.Naplánování dalších opatření na podporu implementace GDPR.

1. O auditu:

Dne xx-xx-xx byl v prostorách organizace SOVA s.r.o. proveden úvodní audit souladu zpracování osobních údajů s požadavky GDPR. Audit byl zaměřen na zpracování osobních údajů a jejich zabezpečení. Audit byl zároveň zaměřen na související problematiku systému managementu kvality a systému environmentálního managementu (EMS), zjištění související přímo s požadavky těchto norem jsou předmětem samostatné zprávy.

2. Prověřovaná organizační místa a osoby:

Předmětem auditu byly následující organizační místa/útvary/osoby:

  • Jednatel společnosti SOVA

  • Asistentka jednatele

  • Představitel vedení společnosti SOVA

  • Vedoucí provozu

  • Vedoucí ekonomického úseku a personálního oddělení

  • Externí mzdová účetní (dodavatel = zpracovatel OÚ pro správce SOVA s.r.o.)

3. Zjištění:

3.1 Osobní údaje

Organizace SOVA s.r.o. je správcem i zpracovatelem osobních údajů (dále jen OÚ) o zaměstnancích, zákaznících a dodavatelích, součástí jsou i citlivé OÚ (zvláštní kategorie OÚ ve smyslu GDPR), např. záznamy o zdravotním stavu zaměstnanců.

3.2 Síť

Počítačová síť je tvořena propojením (kabeláží) počítačů tzv. "pracovní skupina" se sdílenými složkami a tiskárnami. Do sítě je zapojen NAS server s připojeným krátkodobým zdrojem energie UPS.

Na NAS (a rovněž na flash disk – bez zabezpečení) je prováděna záloha PC. WiFi je mimo PC síť, přístup na WiFi je zabezpečen prostřednictvím WPA2.

Navrhovaná opatření:

  • stanovit pravidla pro případnou manipulaci/likvidaci poškozených disků NAS serveru

  • vést přehled hesel – pro přístup do PC/NTB a IS, tento přehled uchovávat např. v zalepené obálce v trezoru

  • zpracovat a dokumentovat pravidla pro řízení přístupu do sítě (tvorbu a používání přístupového hesla, vytvoření/změna/zrušení přístupových práv)

  • vést záznamy o bezpečnostních událostech

  • stanovit povinnosti a pravidla pro provádění aktualizace/správu firmware (router, WiFi, Firewall)

  • zvážit vhodnost monitorování komunikace z/do sítě (na routeru, WiFi)

  • školení uživatelů sítě – význam ochrany informací, pravidla pro přístup do PC sítě, pravidla pro komunikaci v rámci i vně sítě.

3.3 Uživatelé výpočetní techniky

Vstup do PC/NTB je prostřednictvím přihlašovacího jména a hesla. Je používán antivir ESET.

PC nemají krátkodobý záložní zdroj energie tzv. UPS.

Vzhledem k tomu, že jsou využívány notebooky (dále jen NTB) i mimo stálé pracoviště, je potenciální riziko vzniku bezpečnostního incidentu.

Na některých PC je nainstalován OS Windows 7, upozorňuji, že se blíží konec rozšířené podpory (14.1.2020).

Navrhovaná opatření:

  • zpracovat pravidla pro tvorbu a používání přístupového hesla

  • zvážit šifrování vybraných složek v NTB přímo operačním systémem (tj. těch složek, v nichž jsou vedeny osobní údaje)

  • omezit uživatelům PC/NTB provádět instalaci SW

  • stanovit pravidla zabezpečení PC/NTB v případě, že uživatel přestane na PC pracovat (např. automatické odhlášení po pěti minutách nečinnosti)

  • k ochraně proti malware používat i další vhodný SW např. jednorázové aplikace

  • vést zálohu osobních údajů vedených v el. formě i mimo budovu

  • stanovit pravidla pro používání a ochranu NTB mimo stálé pracoviště

  • prověřit smlouvy z pohledu bezpečnosti informací s poskytovatelem elektronické pošty/webových služeb

  • stanovit pravidla pro užívání el. pošty, tj. zejména výmaz nepotřebné pošty

  • stanovit pravidla pro používání komunikačních služeb např. internetu

  • zpracovat pravidla pro používání externích datových nosičů (např. identifikace schválených "flešek" pro pracovní účely, manipulace s nimi, co lze na nich uchovávat, jak zabezpečit data, jak vymazat údaje, likvidace poškozených/vyřazovaných nosičů)

  • provést

Nahrávám...
Nahrávám...