Bezpieczeństwo danych w Kancelarii Prawnej w kontekście usług sieciowych Czy warto przenieść zarządzanie firmy do chmury i jak postrzegają to firmy? Warszawa, sierpień 2012 r.
Cloud Computing Cloud Computing to biznesowy model przetwarzania danych, który w jak najłatwiejszy sposób dostarcza za pomocą sieci (Internetu) dostęp do odpowiednich zasobów, takich jak oprogramowanie, infrastrukturę i sprzęt. Ważnym elementem tego modelu jest optymalizacja opłat. PŁACIMY ZA TO, CO UŻYWAMY I POTRZEBUJEMY. Drugim kluczowym elementem jest elastyczność, możliwość szybkiego dostosowania się do naszych potrzeb, zwiększenie czy też zmniejszenie zasobów potrzebnych dla naszego biznesu odbywa się bardzo szybko. Główną cechą Cloud Computing jest oderwanie się od ograniczeń architektury fizycznej. Możemy wyodrębnić trzy główne, czasami przenikające się ze sobą modele: SaaS (Software as a Service) oprogramowanie jako usługa; Paas (Platform as a Service) platforma jako usługa; IaaS (Infrastructure as a Service) infrastruktura jako usługa. Na rynku istnieją dwa podstawowe modele chmur: publiczna i prywatna. Chmura publiczna skierowana jest do wszystkich użytkowników Internetu. Chmura prywatna jest umieszczona na serwerach dedykowanych naszej firmie, gdzie można fizycznie odwiedzić serwerownie i zobaczyć serwery przypisane do naszych działań. W kontekście zarządzania kancelarią i wykorzystania usługi chmury, należy wybrać rodzaj chmury prywatnej pozwalający firmom wykorzystać technologię Cloud Computing w wewnętrznych rozwiązaniach zachowując pełną kontrolę nad zasobami, ale uzyskując wiele zysków wiążących się z chmurą. Korzyści z korzystania usług w chmurze Elastyczność to jedna z najważniejszych zalet tego modelu. Elastyczność Jesteśmy w stanie bardzo szybko zwiększać ilość zasobów potrzebnych dla naszych rozwiązań biznesowych. Optymalizujemy wykorzystanie środowiska informatycznego. Płacimy tylko za to co jest nam w danym momencie potrzebne. 2
Z wydajnością też jest różnie, w niektórych sytuacjach rozwiązania działające w chmurze będą działały mniej wydajnie, słabiej niż jak byśmy je utrzymywali lokalnie, tylko, że to wymaga znowu poniesienia znacznych kosztów. Jeśli nasze wymogi są w stanie być osiągnięte przez dostawców Cloud Computing to powinniśmy nad takim rozwiązaniem się zastanowić, przetestować. W większości sytuacji będziemy także ponosili mniejsze koszty takiego rozwiązania. Łatwość dostępu Łatwość dostępu do zasobów to następna ważna cecha Cloud Computing, która zdecydowanie ułatwia pracę w firmie. Głównym mechanizmem dostępowym jest Internet. Podmioty oferujące swoje rozwiązania w chmurze zobowiązują się do utrzymania swoich produktów na odpowiednim poziomie dostępności i wydajności. W zależności od potrzeb, ilości pracowników pracujących przy różnych projektach firmy są w stanie zapewnić dostęp do odpowiednich zasobów (poczty elektronicznej, serwerów pracy grupowej, itp.). Inny przykład łatwości i wysokiego poziomu dostępu do zasobów to brak przywiązania pracowników do jednej lokalizacji. Możliwość pracy w domu zachowując bezpieczny i wydajny dostęp do potrzebnych zasobów serwerowych, usług, poczty plików, danych finansowych, CRM itp. Bezpieczeństwo Rozwiązania pracujące w chmurze dają przedsiębiorstwom duże możliwości, ale jedną z głównych obaw, często wstrzymujących wdrożenie w/w produktów są kwestie bezpieczeństwa. Głównym elementem jest tu sprawa zaufania. Przekazujemy nasze dane poza naszą firmę, dajemy do nich dostęp firmie trzeciej. Takie rozwiązania istniały już na rynku, np. bankowość internetowa. Dostawcy Cloud Computing chcąc zdobyć zaufanie klientów starają się w swoich ofertach być zgodnym z ogólnie przyjętymi zasadami bezpieczeństwa. 4 GŁÓWNE ZAKRESY BEZPIECZEŃSTWA 1. Poufność danych klienta To klient jest cały czas właścicielem danych przechowywanych w chmurze utrzymywanej przez firmę zewnętrzną. Rozwiązania obecne na rynku zapewniają poszanowanie zasad poufności. Osiągają to poprzez separację logiczną (poprzez oprogramowanie) jak i fizyczną (oddzielne centra danych) przechowywanych zasobów klientów od swoich i innych klientów. Ważnym elementem jest także pełna kontrola nad danymi, możliwość ich usunięcia, decydowania o dostępie i nadzorze. 3
2. Jawność i przejrzystość dostępu do danych Podmioty oferujące Cloud Computing powinny bardzo jasno i precyzyjnie opisać informacje dotyczące fizycznych lokalizacji przechowywanych zasobów. Klient musi widzieć, gdzie są trzymane jego dane, na terytorium jakiego kraju, kto ma do nich dostęp. Dostęp ten powinien być realizowany tylko w celach serwisowych, utrzymania infrastruktury. W tym względzie pomaga klientom także audyt dostępu do swoich zasobów, który pozwala sprawdzić, kto i w jaki sposób miał wgląd do danych. To rozwiązanie możliwe jest w przypadku chmury prywatnej. Natomiast ideą chmury publicznej jest rozproszenie lokalizacji. Część danych może być w serwerowni w USA, część w Londynie a część w Poznaniu. Dane te są migrowane, więc jest niemożliwe określenie, gdzie w tym momencie znajdują się nasze dane. Przy wyborze usługi chmury warto sprawdzić dostawcę oraz rodzaj przechowywania naszych danych i zadecydować o większej kontroli. 3. Zgodność z globalnymi, branżowymi standardami Przy wyborze dostawcy usługi w chmurze bardzo ważnym elementem jest zaufanie do danego rozwiązania. Firmy oferujące Cloud Computing mogą to zaufanie zwiększać poprzez zgodność z globalnymi standardami branżowymi z zakresu bezpieczeństwa i poszanowania prywatności. Można tu wymienić kilka takich rozwiązań: Certyfikat ISO 27001 - norma międzynarodowa standaryzująca systemy zarządzania bezpieczeństwem informacji; Klauzule modelowe Unii Europejskiej, przepisy Safe Harbor zasady dotyczące ochrony danych osobowych (m.in. przekazywanie poza kraje UE); Zgodność z ustawą o ochronie danych osobowych. 4. Ochrona danych, zabezpieczenie dostępu na różnych poziomach. Obecne rozwiązania działające w chmurze dają duże możliwości w tym zakresie. Możemy tu wyróżnić kilka poziomów: Bezpieczne uwierzytelnienie szyfrowane i poufne przekazanie danych na podstawie, których będziemy rozpoznani przez chmurę (możemy także połączyć to z naszą wewnętrzną infrastrukturą). Wykorzystywane tu rozwiązanie to m.in. Secure Sockets Layer/Transport Layer Security (SSL/TLS), certyfikaty, Infrastruktura Klucza Publicznego; Zarządzanie dostępem do danych autoryzacja. Tylko klient decyduje, kto i kiedy otrzymuje dostęp do zasobów. Czy są to osoby z jego przedsiębiorstwa czy z zewnątrz? Bezpieczne przesyłanie danych, takich jak maile, pliki. Głównym sposobem dostępu będzie oczywiście Internet. Rozwiązania pracujące w chmurze, tak jak np. bankowość internetowa, korzystają z powszechnie uznawanych za bezpieczne rozwiązań. Są to np. szyfrowanie i zapewniające spójność danych protokoły Secure Socket Layer (SSL), Secure/Multipurpose Internet Mail Extensions (S/MIME) do zabezpieczania poczty internetowej. Dlaczego SaaS w kancelarii prawnej? Rozwiązanie działające w chmurze zapewniają bezpieczeństwo dostępu do danych. Wykorzystywane są tu powszechnie używane standardowe mechanizmy, jak szyfrowanie transmisji, uwierzytelnianie, tak jak np. SSL, czy certyfikaty. W tym zakresie dostawcy i odbiorcy są w stanie uzyskać odpowiedni poziom bezpieczeństwa. 4
Druga sprawa to kwestia fizycznych zabezpieczeń, miejsca, gdzie dane są przechowywane, kto ma do nich dostęp. To zagadnienie bardzo często wywołuje niepokój i dużą ilość wątpliwości wśród potencjalnych klientów usług w chmurze. Jednym ze sposób minimalizacji ryzyka związanego z tym zagadnieniem jest zgodność umowy z obowiązującym prawem Polski czy Unii Europejskiej. Dobrze jest także wiedzieć, gdzie fizycznie znajdują się centra przetwarzania danych, jaki mamy dostęp do danych audytowych opisujących, kto, kiedy miał, korzystał z naszych zasobów, jak i przez kogo wykonywane były operacje serwisowe. Czasami wymogi prawne zmuszają nas do korzystania z lokalnych, odpowiednio zabezpieczonych zasobów. Inna kwestią są też możliwości systemów działających w chmurze. W większości nie są one na tym samym poziomie, co systemy lokalne, odwzorowują tylko niektóre funkcje. W tym zakresie jest duży postęp. Rozwiązania działające w Cloud Computingu coraz bardziej przypominają z punktu widzenia możliwości, wydajności, dostosowania te lokalne, a czasami je przewyższają. Pomimo tych wszystkich ograniczeń rozwiązania pracujące w chmurze oferują bardzo często odpowiedni poziom zabezpieczeń. Trzeba sobie odpowiedzieć na pytanie, jakie funkcjonalności są nam potrzebne, czy rozwiązania obecne są na pewno bezpieczniejsze, tańsze, pewniejsze. Chmura to nie jest rozwiązanie wszystkich problemów biznesowych, ale pozwala wiele z nich uprościć i rozwiązać nie rezygnując z bezpieczeństwa. ZARZĄDZANIE KANCELARIĄ PRAWNĄ W CHMURZE TO: 1. Zarządzanie zadaniami Dodawanie czynności Opisywanie czynności Kalendarz zadań Dzielenie zadań Monitorowanie czasu pracy 2. Zarządzanie klientami (moduł CRM) Dodawanie klientów Książka adresowa Przypisywanie spraw i czynności do klientów 3. Zarządzanie dokumentami Dodawanie dokumentów Współdzielenie dokumentów ze wspólnikami i klientami Generowanie dokumentów (wprowadzanie zmian w dokumencie bez utraty poprzednich wersji) 4. Zarządzanie rozliczeniami Rozliczanie czasu pracy Rozliczanie wydatków Generowanie faktur Wysyłanie faktur i monitorowanie systemu płatności 5. Zarządzanie relacją z klientem Transparentność przepływu informacji pomiędzy kancelarią a klientem Wymiana dokumentów z klientem Panel poglądowy dla klienta Decydując się na wybór aplikacji w chmurze, zwróć uwagę: 1. Czy dane są szyfrowane? 2. Czy jest protokół SSL? 3. Czy dostawca rozwiązania ma dostęp do Twoich danych? 4. Czy za dostawcą stoi firma o ugruntowanej pozycji na rynku? 5. Czy dostawca oferuje usługę w chmurze prywatnej, która z punktu widzenia kancelarii prawnej i poufności danych jest bardziej bezpieczna? 5
Badanie Cloud Computing w polskich firmach czerwiec 2012r. Firma CTS w okresie od kwietnia do czerwca 2012 roku przeprowadziła badanie wśród polskich firm z zakresu Cloud Computingu. ZALETY I ZAGROŻENIA CLOUD COMPUTING W FIRMIE Wyniki badania pokazały, iż znaczna część ankietowanych zna zalety wprowadzenia w firmie Cloud Computingu. Wśród cech chmury, które są najbardziej potrzebne w firmie wymieniano najczęściej: elastyczność współdzielenie zasobów łatwe zarządzanie dostęp do danych przez Internet zmniejszenie kosztów 80% 80% respondentów stwierdziła, iż wprowadzenie chmury w firmie nie oznacza redukcji etatów w dziale IT. 80% udzielił przeczącej odpowiedzi na pytanie związane ze znajomością certyfikacji technicznych, które mogą zdobyć informatycy, kierownicy IT z zakresu chmury. Wśród zagrożeń, które wydają się najbardziej niebezpieczne w przypadku chmury respondenci najczęściej wymieniali: ograniczone rozwiązania, nieodpowiedni poziom zabezpieczeń, zachowanie prywatności. 90% 90% respondentów stwierdziła, iż tzw. Cloud Computing ma pozytywny wpływ na dział IT w firmie, w której pracują. Respondenci uzasadniali powyższą decyzje stwierdzeniem między innymi, że: nastąpi reedukacja kosztów zakupu serwerów, pozwoli na scentralizowanie wszystkich usług w jednym miejscu, a dostęp do nich wymaga jedynie użycia przeglądarki, więc dział IT nie musi instalować aplikacji na komputerach pracowników, uprości konfigurację i zarządzanie serwerami, przyspieszy tworzenie nowych środowisk, da możliwość skalowania mocy i lepsze jej wykorzystanie. 6
Chmura to przyszłość zarządzania 90% respondentów uważa, iż chmura to raczej trend niż chwilowa moda Jako potwierdzenie tego wyniku respondenci nadmienili, iż świat szuka oszczędności, a chmura im to w pewien sposób zapewnia. Poza tym rozwój Internetu i komunikacji zapewnia dostęp z każdego miejsca do zasobów w chmurze. Duża ilość producentów rozwija produkty w tym kierunku. Eliminują ograniczenia, zwiększają możliwości, wydajność, dostępność. Chmura staje się wygodniejsza w zarządzaniu. DLA KOGO CLOUD COMPUTING? Na pytanie dotyczące tego, czy każda firma, instytucja może korzystać z rozwiązań pracujących w chmurze i czy są jakieś sektory gospodarki, w których Cloud Computing nie powinien być wykorzystywany respondenci wymienili między innymi: tak gdzie połączenie internetowe jest niestałe, gdzie mogą występować przerwy w połączeniu, a od których może zależeć czyjeś zdrowie (np. ratownictwo), w sektorze publicznym czyli między innymi systemach obronnych sterowania elektrownią jądrową, administracji publicznej. Uwarunkowania prawne Cloud Computing 40% respondentów nie zna żadnych aktów prawnych regulujących kwestie poszanowania prywatności przez firmy oferujące pracę w chmurze. Przetwarzanie w chmurze jest dopuszczalne prawnie, ale w kwestii zapewnienia poufności danych reguluje to ustawa o ochronie danych osobowych. O TEMITIME TemiTime to skuteczne narzędzie, które pomoże w zarządzaniu pracą Twojej Kancelarii Prawnej. System zarządzania TemiTime został zaprojektowany na potrzeby codziennej pracy prawników dużych i średnich kancelarii prawnych oraz mniejszych kancelarii prowadzonych indywidualnie. Aplikacja internetowa TemiTime umożliwia kancelariom prawnym dostęp online do dokumentacji, jednocześnie zapewniając pełne bezpieczeństwo i poufność danych klientów. TemiTime jest umieszczony w chmurze, co ułatwia zdalną obsługę kancelarii i zarządzanie pracą personelu będąc poza biurem. Poufność i bezpieczeństwo danych w Kancelarii Prawnej jest najważniejsze! Bezpieczny, jak w banku protokół HTTPS jest obecnie najbezpieczniejszym protokołem przesyłania danych przez Internet. Do tej pory stosowany był przez systemy bankowe, obecnie zastosowany w TemiTime. Szyfrowanie dokumentów, których nikt, oprócz Ciebie i pracowników nie przeczyta! Najbezpieczniejsza serwerownia w Polsce w standardzie ISO 304049 (chmura prywatna). Jeśli jesteś zainteresowany systemem TemiTime, skontaktuj się z nami! KLIKNIJ! Opracowanie TemiTime jest własnością Wydawnictwa Wiedza i Praktyka CTS Customized Training Solutions Sp. z o.o. 02-207 Warszawa, ul. Filipinki 20; cts@cts.com.pl Customized Training Solution (CTS) jest działającym na polskim rynku autoryzowanym ośrodkiem szkoleniowym. Oferuje szkolenia informatyczne o różnych poziomach zaawansowania, skierowane zarówno do użytkowników, jak i specjalistów oraz kadry IT. 7