← Blog

GDPR v IT praksi: kaj mora podjetje tehnično zagotoviti

GDPR ni le politika na spletni strani. Kateri tehnični ukrepi morajo biti vzpostavljeni in dokazljivi.

German Vitali··2 min branja·Skladnost in regulativa

GDPR IT ukrepi so tisti del uredbe, ki ga pravna služba pogosto prepusti IT-ju, IT pa čaka na navodila pravne službe. Rezultat je vrzel. Spodaj je praktičen seznam, kaj mora biti tehnično urejeno in kako to dokazati.

TL;DR — Ključni poudarki

  • GDPR zahteva 'ustrezne tehnične in organizacijske ukrepe' — ustreznost dokazujete z oceno tveganja.
  • Šifriranje, nadzor dostopa, dnevniki in varnostne kopije so minimum.
  • Rok za prijavo kršitve je 72 ur — potrebujete postopek, ne improvizacije.
  • Pogodbe z obdelovalci (ponudniki IT, oblaka) so obvezne.

Kateri tehnični ukrepi so pričakovani

Nadzorni organ ne predpisuje izdelkov, pričakuje pa, da so ukrepi sorazmerni tveganju. V praksi to pomeni: šifriranje diskov na prenosnikih, MFA za dostop do sistemov z osebnimi podatki, ločene pravice po načelu najmanjših privilegijev, dnevnike dostopov in redno preverjene varnostne kopije.

Poleg tega potrebujete evidenco dejavnosti obdelave, ki mora ustrezati resničnemu stanju sistemov. Če je v evidenci zapisano, da se posnetki videonadzora hranijo 30 dni, mora biti tako tudi nastavljeno.

Zakaj je IT del GDPR najpogosteje šibek

Dokumentacija je običajno urejena, tehnična izvedba pa zaostaja za njo.

  • Skupni računi (info@, admin) onemogočajo sledljivost dostopa do osebnih podatkov.
  • Podatki v Excelih na namizjih niso zajeti v nobeni evidenci.
  • Odsotnost politike brisanja pomeni hrambo brez pravne podlage.
  • Zunanji izvajalci brez pogodbe o obdelavi so kršitev sama po sebi.

Kako se lotiti — priporočen postopek

  1. Popišite, kje se osebni podatki dejansko nahajajo — vključno z deljenimi mapami in odjemalci.
  2. Uvedite imenske račune in MFA ter ukinite skupne prijave.
  3. Nastavite roke hrambe in avtomatsko brisanje, kjer je mogoče.
  4. Vklopite dnevnike dostopa do občutljivih map in sistemov.
  5. Uredite pogodbe o obdelavi z vsemi IT dobavitelji.
  6. Zapišite postopek prijave kršitve s kontakti in 72-urnim rokom.

Tveganja in ustrezni ukrepi

TveganjeTehnični ukrepDokazilo
Izguba prenosnikaBitLocker šifriranjePoročilo o skladnosti naprav
Ukradeno gesloMFA in pogojni dostopDnevnik prijav
Nepooblaščen vpogledPravice po oddelkih, dnevnikiPregled dostopov
Izguba podatkovBackup s testom obnoveZapisnik testa obnove

Najpogostejše napake

Najpogostejša napaka je kopiranje politik z interneta brez preverjanja, ali jih sistem sploh izvaja. Nadzorni organ preverja stanje, ne dokumenta.

Druga napaka je pozabljena pravica do izbrisa: če podatek obstaja v backupu, mora biti to opisano v politiki, skupaj z rokom, po katerem izgine tudi od tam.

Kako pri VitalIT pomagamo

V VitalIT uskladimo tehnične ukrepe z vašo evidenco obdelav, uredimo dostope in dnevnike ter pripravimo dokazila. Poglejte kibernetsko varnost in IT svetovanje.

Preberite tudi NIS2 direktiva: kaj mora slovensko podjetje urediti.

Pogosta vprašanja (FAQ)

Ali GDPR zahteva šifriranje?
Ne izrecno, a ga navaja kot primer ustreznega ukrepa. Za prenosne naprave je v praksi pričakovan.
Kako dolgo lahko hranimo podatke zaposlenih?
Po roku, ki ga določa področna zakonodaja; brez pravne podlage jih je treba izbrisati.
Ali je Microsoft 365 skladen z GDPR?
Platforma nudi ustrezna orodja in pogodbena določila, konfiguracija in uporaba pa sta vaša odgovornost.
Kdo mora imeti DPO?
Javni organi in podjetja z obsežno sistematično obdelavo ali obdelavo posebnih vrst podatkov.
Kaj šteje kot kršitev?
Vsaka nenamerna ali nezakonita izguba, sprememba ali razkritje osebnih podatkov — tudi izgubljen USB ključ.
#GDPR#Varstvo podatkov