ABI nie tylko audytor i koordynator. Wykonywanie przez ABI innych obowiązków niż określone w ustawie o ochronie danych osobowych.



Podobne dokumenty
ABI potrzebny i przydatny Zakres i sposób wykonywania zadań ABI w praktyce. Andrzej Rutkowski

20 lat doświadczeń w wykonywaniu funkcji ABI. ewolucja funkcji od administratora do inspektora

Szkolenie. Funkcja Administratora Bezpieczeństwa Informacji po deregulacji. Strona szkolenia Terminy szkolenia Rejestracja na szkolenie Promocje

Program. Polexpert - informacje o szkoleniu. Kod szkolenia: Miejsce: Kraków, Centrum miasta. Koszt szkolenia: zł

ADMISTRATOR BEZPIECZEŃSTWA INFORMACJI

ADMINISTRATOR BEZPIECZEŃSTWA INFORMACJI. zadania: przepisami; Nowe kompetencje GIODO: Administratora danych; Przekazywanie danych do państw trzecich:

W ustawie z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926, z późn. zm.) wprowadza się następujące zmiany:

Planowany zakres nowelizacji ustawy o ochronie danych osobowych w 2012r. Maciej Byczkowski, Andrzej Rutkowski, Stefan Szyszko

Zarządzanie bezpieczeństwem danych osobowych

Szkolenie : Administrator Bezpieczeństwa Informacji (2 dni)

Wdrożenie wymagań RODO w organizacji niezbędne czynności i harmonogram ich realizacji

Od 1 stycznia 2015 r. zaczęły obowiązywać znowelizowane przepisy ustawy o ochronie danych osobowych

SZCZEGÓŁOWY HARMONOGRAM KURSU

Czas trwania szkolenia- 1 DZIEŃ

SZCZEGÓŁOWY HARMONOGRAM KURSU DZIEŃ I WPROWADZENIE DO OCHRONY DANYCH OSOBOWYCH

Obowiązek powoływania Administratora Bezpieczeństwa Informacji

INSPEKTOR DANYCH OSOBOWYCH CZYLI ABI PO NOWEMU W ASPEKCIE

Uchwała wchodzi w życie z dniem uchwalenia.

AGENDA DZIEŃ I 9: PANEL I WPROWADZENIE DO ZMIAN W OCHRONIE DANYCH OSOBOWYCH 1. ŚRODOWISKO BEZPIECZEŃSTWA DANYCH OSOBOWYCH.

Lp. Zgłoszona uwaga do paragrafu rozporządzenia Zgłaszający Stanowisko. Ad. 3. ust. 2 pkt. 1 i 2

1. Czym jest RODO? 2. Kluczowe zmiany wynikające z RODO. 3. Kogo dotyczy RODO?

Szkolenie otwarte 2016 r.

Praktyczne aspekty ochrony danych osobowych w ubezpieczeniach

Program. Polexpert - informacje o szkoleniu. Kod szkolenia: Miejsce: Wrocław, Wrocław - Centrum miasta. Koszt szkolenia: 1790.

3. Wybrane problemy dotycząc wyznaczania i działalności ABI w nowych realiach prawnych.

OFERTA Usług audytowych i doradczych w zakresie ochrony danych osobowych dla jednostek administracji publicznej

Sz. P. Michał Serzycki Generalny Inspektor Ochrony Danych Osobowych.

Projektowane zmiany prawne statusu Administratora Bezpieczeństwa Informacji (ABI) dr Grzegorz Sibiga

Nowy status i zakres obowiązków administratora bezpieczeństwa informacji Andrzej Kaczmarek. Biuro Generalnego Inspektora. Ochrony Danych Osobowych

Szczegółowe informacje o kursach

Warsztaty dla ABI i ADO (2-dniowe) tworzenie, wdrażanie i nadzór nad systemem ochrony danych osobowych

Art. 36a - Ustawa o ochronie danych osobowych (Dz. U r. poz. 922 z późn. zm.)

Profesjonalny Administrator Bezpieczeństwa Informacji

Wszystkie poniższe numery artykułów dotyczą ustawy o ochronie danych osobowych.

INSPEKTOR DANYCH OSOBOWYCH CZYLI ABI PO NOWEMU W ASPEKCIE

WSPÓŁTWORZENIE NOWEGO SYSTEMU MONITOROWANIA PRZESTRZEGANIA PRZEPISÓW O OCHRONIE DANYCH OSOBOWYCH. Monika Młotkiewicz

WARSZTATY PRZYGOTOWUJĄCE DO OBJĘCIA FUNKCJI ABI I ASI. NOWE ZADANIA - SPRAWDZENIA, SPRAWOZDANIA, JAWNY REJESTR ZBIORÓW DANYCH.

Rozdział 4 Procedura DPIA (Data Protection Impact Assessment)

2. Proces tworzenie wewnętrznego systemu ochrony danych osobowych przedsiębiorcy. 3. Postanowienia dyrektywy 95/46/WE, które pozostaną aktualne

OCHRONA DANYCH OSOBOWYCH

UNIJNA REFORMA OCHRONY DANYCH OSOBOWYCH (GDPR) I JEJ WPŁYW NA PRZETWARZANIE DANYCH W SEKTORZE PUBLICZNYM

Zarządzenie Nr 224/ ABI/ 2016 Prezydenta Miasta Słupska z dnia 6 kwietnia 2016 r.

SPRAWDZENIA, SPRAWOZDANIA, JAWNY REJESTR ZBIORÓW DANYCH NOWE ZADANIA ADMINISTRATORA BEZPIECZEŃSTWA INFORMACJI ORAZ OMÓWIENIE

BEZPIECZEŃSTWA PRZETWARZANIA DANYCH OSOBOWYCH

Agenda. Ogólne rozporządzenie o ochronie danych -RODO. Jakie działania należy podjąć, aby dostosować firmę do wymagań rozporządzenia GDPR/RODO?

Wdrożenie systemu ochrony danych osobowych

Administrator bezpieczeństwa informacji, urzędnik do spraw ochrony danych osobowych, inspektor ochrony danych analiza porównawcza. dr Grzegorz Sibiga

Nowe przepisy i zasady ochrony danych osobowych

Propozycje SABI w zakresie doprecyzowania statusu ABI

PARTNER.

KURS ABI. Dzień 1 Podstawy pełnienia funkcji ABI SZCZEGÓŁOWY HARMONOGRAM SZKOLENIA MODUŁ I

OCHRONA DANYCH OSOBOWYCH W ADMINISTRACJI. Nowelizacja Ustawy o ochronie danych osobowych (UODO) z 1 stycznia 2015 r. informacje wstępne:

INTERNATIONAL POLICE CORPORATION

KONFERENCJA SIODO PRZYPADKI"

Administrator Bezpieczeństwa informacji

Wprowadzenie. 2. Czy powołanie ABI jest obowiązkowe? [ ] Powstało mylne, powszechne przekonanie o konieczności powołania ABI [ ]

SKUTECZNE SZKOLENIA PERSONELU JAKO NOWY OBOWIĄZEK ADMINISTRATORA BEZPIECZEŃSTWA INFORMACJI

Ochrona danych osobowych w biurach rachunkowych

Instytucja administratora bezpieczeństwa informacji przy obecnie obowiązujących przepisach prawa Pytania, odpowiedzi, fakty i mity

wraz z wzorami wymaganej prawem dokumentacją

Zarządzenie Nr 623/ ABI/ 2016 Prezydenta Miasta Słupska z dnia 16 sierpnia 2016 r.

Praktyczny kurs dla Administratora Bezpieczeństwa Informacji

Zmiana obowiązków zabezpieczania danych osobowych

POLITYKA BEZPIECZEŃSTWA INFORMACJI w MYFUTURE HOUSE SP. Z O.O.

Rola Administratora Bezpieczeństwa Informacji w zarządzaniu bezpieczeństwem informacji. Michał Cupiał

Zadania administratora bezpieczeństwa informacji w krajowych przepisach o ochronie danych osobowych aktualny stan prawny

POLITYKA BEZPIECZEŃSTWA INFORMACJI w KANCELARII ADWOKACKIEJ AGNIESZKA PODGÓRSKA-ZAETS. Ul. Sienna 57A lok Warszawa

POLITYKA BEZPIECZEŃSTWA INFORMACJI. Heksagon sp. z o.o. z siedzibą w Katowicach. (nazwa Administratora Danych)

Przykład klauzul umownych dotyczących powierzenia przetwarzania

POLITYKA BEZPIECZEŃSTWA INFORMACJI W KANCELARII ADWOKACKIEJ DR MONIKA HACZKOWSKA

NOWE UJĘCIE OCHRONY DANYCH OBOWIĄZKI ADMINISTRATORA DANYCH OSOBOWYCH

OCHRONA DANYCH OSOBOWYCH W ADMINISTRACJI. Nowelizacja Ustawy o ochronie danych osobowych (UODO) z 1 stycznia 2015 r. informacje wstępne:

II Lubelski Konwent Informatyków i Administracji r.

Polityka ochrony danych osobowych. Rozdział I Postanowienia ogólne

Certyfikowany kurs dla Administratorów Bezpieczeństwa Informacji (ABI) Szczegółowe zagadnienia

POLITYKA BEZPIECZEŃSTWA OCHRONY DANYCH OSOBOWYCH W FUNDACJI CENTRUM IMIENIA PROF. BRONISŁAWA GEREMKA

Pierwsze doświadczenia w wykonywaniu funkcji IODy

W ustawie z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926, z późn. zm.) wprowadza się następujące zmiany:

Spis treści. Wykaz skrótów... Wprowadzenie...

OGÓLNOKRAJOWY REJESTR ADMINISTRATORÓW BEZPIECZEŃSTWA INFORMACJI

KONFLIKT INTERESÓW PRZY POWIERZENIU DPO INNYCH ZADAŃ A NAKAZ WYKONYWANIA OBOWIĄZKÓW W SPOSÓB NIEZALEŻNY

Warszawa, dnia 24 kwietnia 2015 r. Pozycja 14 ZARZĄDZENIE NR 14 MINISTRA SKARBU PAŃSTWA 1) z dnia 23 kwietnia 2015 r.

POLITYKA BEZPIECZEŃSTWA KRAJOWEGO REJESTRU KLIENTÓW HOTELOWYCH sp. z o.o.. Art. 1 Postanowienia ogólne

POLITYKA BEZPIECZEŃSTWA

Administrator bezpieczeństwa informacji /Inspektor ochrony danych

Zgodnie z RODO administrator i podmiot przetwarzający muszą wyznaczyć inspektora ochrony danych, gdy:

POLITYKA BEZPIECZEŃSTWA INFORMACJI

Wpływ nowych regulacji prawnych na dopuszczalność outsourcingu procesów biznesowych.

Program szkolenia - Rejestracja i bezpieczeństwo danych osobowych

Zmiany w ustawie o ochronie danych osobowych

Informacje dla Klientów opracowane na podstawie Polityki Ochrony Danych Osobowych w Miejskim Zakładzie Gospodarki Komunalnej Sp. z o.o.

Plan szkolenia. Praktyczne aspekty wdrożenia ogólnego rozporządzenia o ochronie danych osobowych.

POLITYKA BEZPIECZEŃSTWA INFORMACJI CENTRUM FOCUS ON GRZEGORZ ŻABIŃSKI. Kraków, 25 maja 2018 roku

Ochrona danych osobowych w służbie zdrowia

Pozycja i zadania ABI w świetle reformy ochrony danych osobowych

Ustawa o ochronie danych osobowych po zmianach

AKREDYTOWANY KURS ABI. KOMPLEKSOWE PRZYGOTOWANIE DO PEŁNIENIA FUNKCJI ADMINISTRATORA BEZPIECZEŃSTWA INFORMACJI (ABI)

2. Dane osobowe - wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej;

ZASADY PROGRAMU CERTYFIKAT CHRONIMY DANE OSOBOWE

ZARZĄDZENIE NR 473/2015 PREZYDENTA MIASTA KIELCE. z dnia 29 grudnia 2015 r.

Transkrypt:

ABI nie tylko audytor i koordynator Wykonywanie przez ABI innych obowiązków niż określone w ustawie o ochronie danych osobowych Andrzej Rutkowski Stowarzyszenie Administratorów Bezpieczeństwa Informacji Agenda 1. Możliwość wykonywania przez ABI innych zadań niż określone w u.o.d.o. jako przedmiot nowelizacji u.o.d.o. - funkcja ABI, - status ABI. 2. Przesłanki pozwalające na wykonywanie przez ABI innych zadań dotyczących ochrony danych osobowych. 3. Przesłanki pozwalające na wykonywanie przez ABI innych zadań nie dotyczących ochrony danych osobowych. 4. Przykłady innych zadań ABI dotyczących ochrony danych osobowych. 5. Przykłady innych zadań ABI nie dotyczących ochrony danych osobowych.

Funkcja ABI Administrator Bezpieczeństwa Informacji to funkcja. Z uzasadnienia do projektu nowelizacji ustawy o ochronie danych osobowych (u.o.d.o.) - Druk nr 2606 str. 21 w ramach proponowanych rozwiązań określony zostaje status ABI, na który składają się: wymogi stawiane osobie mającej pełnić omawianą funkcję, organizacyjne usytuowanie funkcji, Celowo projektowana zmiana unika regulowania kwestii zmierzających do tworzenia nowej grupy zawodowej. Status ABI Nowelizacja u.o.d.o. określiła status ABI. Z uzasadnienia do projektu nowelizacji u.o.d.o. - Druk nr 2606 str. 21 w ramach proponowanych rozwiązań określony zostaje status ABI, na który składają się: wymogi stawiane osobie mającej pełnić omawianą funkcję, organizacyjne usytuowanie funkcji oraz dopuszczenie nałożenia na ABI innych zadań niż określone w u.o.d.o.

Inne zadania ABI Administrator danych może powierzyć ABI wykonywanie innych obowiązków, jeżeli nie naruszy to prawidłowego wykonywania zadań, o których mowa w ust. 2 art. 36a ust. 3 u.o.d.o. Możliwość wykonywania innych zadań przez ABI jest częścią składową: - wykonywania funkcji ABI, - ustawowego statusu ABI. Inne zadania ABI Czy powołanie ABI się opłaca? Jakie zadania, oprócz określonych w u.o.d.o., może wykonywać ABI?

Przesłanka 1 1. Podstawowym zadaniem ABI jest zapewnienie przestrzegania przepisów o ochronie danych osobowych, w szczególności przez: art. 36a ust. 2 pkt 1 u.o.d.o. ABI już nie jest tylko nadzorcą zasad techniczno organizacyjnego bezpieczeństwa przetwarzania danych osobowych. Wypełnianie funkcji ABI to wykonywanie zadań obejmujących wszystkie obszary ochrony danych osobowych. Przesłanka 2 2. ABI może być osoba, która posiada odpowiednią wiedzę w zakresie ochrony danych osobowych art. 36a ust. 5 pkt 2. ADO, w celu obniżenia kosztów funkcjonowania ABI, może/powinien powierzyć mu wykonywanie innych zadań niż określone w u.o.d.o., dotyczących ochrony danych osobowych

Inne zadania ABI - przykłady 1. Prowadzenie szkoleń w zakresie ochrony danych osobowych. 2. Zgłaszanie do rejestru GIODO zbiorów danych osobowych wrażliwych. 3. Przygotowywanie projektów lub opiniowanie projektów umów powierzenia przetwarzania danych. 4. Dokonywanie wstępnej oceny spełniania wymogów ochrony danych przez potencjalnych procesorów. 5. Przygotowywanie projektów klauzul zgody na przetwarzanie danych i klauzul informacyjnych. Inne zadania ABI - przykłady 6. Przygotowywanie projektów polityki prywatności oraz polityki cookies. 7. Odbieranie oświadczeń o zapoznaniu się osób z przepisami prawa o ochronie danych osobowych oraz innych informacji prawnie chronionych i zobowiązaniu do zachowania tajemnicy tych danych oraz informacji a także ich zabezpieczeń. 8. Wydawanie upoważnień do przetwarzania danych osobowych. 9. Prowadzenie ewidencji osób upoważnionych.

Przesłanka 3 3. Stosowane środki techniczne i organizacyjne powinny zapewnić ochronę przetwarzanych danych odpowiednią do zagrożeń i kategorii danych objętych ochroną art. 36 ust. 1 u.o.d.o. 3a. Nowelizacja wymogów zabezpieczenia danych wprowadzi wymóg dokonywania udokumentowanej oceny zagrożeń przetwarzania danych osobowych. ABI może być inicjatorem i uczestniczyć we wdrażaniu zarządzania bezpieczeństwem przetwarzania danych opartego na ocenie ryzyka występującego podczas przetwarzania danych. Inne zadania ABI - przykłady Uczestnictwo w: 1. tworzeniu listy procesów służących do zarządzania bezpieczeństwem, 2. identyfikowaniu podatności i zagrożeń występujących w przebiegu poszczególnych procesów, 3. przeprowadzeniu analizy ryzyka, 4. klasyfikacji procesów ze względu na wynik analizy ryzyka, 5. doborze narzędzi postępowania z ryzykiem.

Przesłanka 4 4. Nowelizacja u.o.d.o. jest przygotowaniem do wykonywania nowych wymogów ochrony danych przewidzianych w ogólnym rozporządzeniu o ochronie danych osobowych UE. ABI może być inicjatorem i uczestniczyć we wdrażaniu: 1) ochrony danych w fazie projektowania, 2) ochrony danych jako opcji domyślnej, 3) procedur zgłaszania i powiadamiania o naruszeniu ochrony danych osobowych, 4) oceny skutków w zakresie ochrony danych osobowych. Inne zadania ABI - przykłady 1. Opiniowanie potrzeby stosowania wymogów prawa ochrony danych osobowych na etapie projektowania produktu lub usługi. 2. Uczestnictwo w doborze środków ochrony danych na etapie projektowania systemu informatycznego wspomagającego produkt lub świadczenie usługi. 3. Uczestnictwo w opracowywaniu i wdrażaniu zasad i procedur postępowania z incydentami. 4. Uczestnictwo w opracowywaniu i wdrażaniu zasad i procedur zarządzania ciągłością działania lub planów awaryjnego działania. 5. Prowadzenie szkoleń z zakresie planowania ciągłości działania, czy też awaryjnego działania.

Przesłanka 5 5. ABI wykonując ustawowe zadania odnoszące się do dalej idącej ochrony danych osobowych, o której mowa w art. 5 u.o.d.o., ma kompetencje w zakresie ochrony innych informacji prawnie chronionych. ABI może wykonywać zadania w zakresie np. ochrony tajemnicy przedsiębiorstwa oraz/lub ochrony tajemnicy zawodowej. Inne zadania ABI - przykłady 1. Uczestnictwo w opracowaniu i wdrożeniu klasyfikacji informacji. 2. Uczestnictwo w opracowaniu i wdrożeniu instrukcji postępowania w dokumentami stanowiącymi tajemnicę przedsiębiorstwa. 3. Przygotowywanie projektów klauzul o poufności. 4. Prowadzenie szkoleń w zakresie ochrony tajemnicy przedsiębiorstwa.

Przesłanka 6 6. Nowelizacja u.o.d.o. poprzez uchwalenie ustawy z 7.11.2014 r. o ułatwieniu wykonywania działalności gospodarczej (Dz. U. z 2014 r. poz. 1662). ABI poprzez uczestnictwo w budowaniu procesów, zasad oraz procedur służących zarządzaniu bezpieczeństwem może ułatwić wykonywanie działalności gospodarczej ADO. Przesłanka 7 7. Stanowisko uznanego autora piśmiennictwa w zakresie prawa ochrony danych osobowych. Po dokonaniu przez ADO oceny w konkretnych okolicznościach faktycznych, wykonywanie funkcji ABI można łączyć z wykonywaniem funkcji administratora systemu informatycznego, zwłaszcza gdy dotyczy to podmiotu działającego w niewielkich strukturach organizacyjnych (Paweł Fajgielski, Pozycja prawna i zadania administratora bezpieczeństwa informacji po nowelizacji ustawy o ochronie danych osobowych, Monitor Prawniczy, 2015 r., nr 6, s. 4-5.)

Inne zadania ABI - wniosek Wykonywanie innych zadań przez ABI nie musi kolidować z jego odrębnością organizacyjną i niezależnym wykonywaniem zadań ustawowych gdy: 1) wykonywanie innych zadań będzie uczestnictwem ABI jako specjalisty, eksperta w zespołowych przedsięwzięciach, projektach, 2) inne zadania wykonywane przez ABI indywidualnie zostaną poddane audytowi wewnętrznemu.