資料外洩事件必須在 72 小時之內通知! IT 安全對邁向 GDPR 遵規之路有多重要?

歐盟通用資料保護法 (GDPR-General Data Protection Regulation) 所強調的重點是企業內的透明、安全與責任歸屬,這其中每一項都對資安造成不同程度的影響,從行動、預防,到減低傷害、監督、資安意識等等。

在這段有關我們如何邁向 GDPR 遵規之路的最新系列影片當中,我們的 IT 安全總監 William Dalton 將說明 GDPR 如何影響趨勢科技在資安上的作法,包括:促使我們從全球觀點來看待資料隱私的管理,以及改變我們對資料外洩事件的對外通訊方式。

GDPR 最重大的挑戰之一就是資料外洩事件必須在 72 小時之內通知,這突顯出資料外洩事件必須明確告知的重要性。為了達成這項規定的要求,我們制定了一些新的程序和作法來讓我們不僅能夠確切掌握是否有資料外洩發生,更能夠在發生時迅速而準確地加以矯正和通報。

GDPR 另一個需要注意的重要領域是必須採用頂尖的防護技術。為了符合這項規定,我們採用了多重技術 (包括趨勢科技自家的多項產品) 來保護客戶資料,協助我們達成法規要求。有鑑於該法規對於網路邊境、資料中心內部以及端點裝置都有資安與隱私的要求,因此採用趨勢科技環環相扣的防護產品,讓我們在需要通報資料外洩事件時更加輕鬆,因為不論事件發生在何處,我們都能夠輕易掌握資安狀況並蒐集必要資訊。

請觀賞這段影片,讓我們的 IT 安全總監為您說明 GDPR 將在哪些層面對資安造成影響,以及採取全球觀點來管理資料的重要性,還有為何您需要頂尖的防護。

系列影片簡介:

銷售和行銷:看我們的營運長 Kevin Simzer 說明我們如何和客戶站在同一陣線,一起邁向 GDPR 遵規之路,以及這個過程能帶來什麼效益。

人事:看看 GDPR 如何影響我們的員工,以及我們如何確保員工真正了解這項法規。

行銷業務:看看我們的行銷業務團隊如何確保所有外部平台上的客戶資料都能受到妥善保護。

產品與服務:聽聽我們的雲端防護資深副總裁 Bill McGee 說明我們如何不斷創新來提供頂尖的產品功能,以及我們如何協助客戶履行其雲端環境共同分擔的資安責任。

銷售與通路訓練:看看讓現有的通路合作夥伴認識 GDPR 有多重要,以及我們如何協助他們找到達成 GDPR 規範所需的工具。

 

 

GDPR 將是未來 WhatsApp 與 Facebook 共享用戶資料的一個考量因素

 

Whatsapp Facebook User Data SharingWhatsApp 已同意不再與其母公司 Facebook 分享用戶的個人資料,靜待歐盟通用資料保護法 (General Data Protection Regulation,簡稱 GDPR) 上路。此外,該公司也同意,如果未來再就其他用途與 Facebook 分享資料,將會遵守 GDPR 的規定。該公司的這項動作是為了回應英國資訊委員會 (Information Commissioner’s Office,簡稱 ICO) 對其資料分享行為的調查

2016 年 WhatsApp 曾因眾多團體對其更新後的隱私權條款與條件有所疑慮而中止與 Facebook 分享用戶資料的計畫。其新政策當中包括了針對某些用途與 Facebook 分享用戶資料的條款。同年,ICO 針對此案展開全面調查,而法國德國方面也隨之跟進。

分享資料務必遵守法規

ICO 發現這項資料分享的作法毫無法源根據,而且 WhatsApp 並未充分告知用戶有關其個人資料的被分享狀況。此外,這項資料分享計畫也與現有用戶當初提供個人資料時的用途不符。若當時兩家公司的資料分享計畫成案,將違反英國現行資料保護法 (Data Protection Act,簡稱DPA) 的規定。值得注意的是,目前已經有一個資料保護法修正案 (Data Protection Bill,簡稱 DPB) 正在國會審查,該案將確保未來英國法律不會與 GDPR 牴觸。

ICO 表示 WhatsApp 一案並不會引起罰鍰,因為資料外洩尚未成立。WhatsApp 已保證英國用戶的資料除了就資料處理的用途之外從未與 Facebook 分享。其實 DPA  (及 GDPR) 並未「真正」禁止資料分享,只要企業機構遵照法律要求即可。

[觀賞趨勢科技邁向 GDPR 遵規之路的影片:GDPR 個案研究影片]

邁向 GDPR 遵歸之路的步驟

目前,Facebook 和 WhatsApp 已經開始針對 GDPR 進行一些調整。Facebook 已修改了隱私權政策,包括提供一些工具讓用戶控管及保護自己在社群網路上的隱私。同樣地,WhatsApp 也正在開發用戶資料隱私選項。等到這些更新內容推出,使用者就能將自己的帳戶資料下載成一份報告,以符合 GDPR 對資料可攜性權利的規定。ICO 表示未來將持續監控 WhatsApp 將如何修改其隱私權政策以及條款與條件,並持續觀察該公司在使用者同意權更加嚴格的 GDPR 規範底下將如何因應。 繼續閱讀

公家機關該如何因應 GDPR歐盟通用資料保護法 ?

 

GDPR 與公家機關:安全與公共利益的取捨企業機構正為了符合即將在五月上路的歐盟通用資料保護法 (General Data Protection Regulation,簡稱 GDPR) 而忙於重整其資料蒐集與管理政策。GDPR 的影響範圍非常廣泛,涵蓋任何會蒐集並處理歐盟人民個人資料的企業機構,甚至非設在歐盟地區的機構也在涵蓋範圍內。然而,絕大多數的討論都圍繞在民間機構即將面臨的安全與資料相關問題。公家機關的情況則鮮少論述。GDPR 知道,為了公共利益,公家機關在某些特殊情況下必須擁有某些法律上的轉圜空間,尤其是牽涉到安全與醫療。

GDPR 針對公共事務的除外狀況

GDPR 的規範涵蓋所有類型的個人資料,包括可用來識別個人的所有資訊,如:姓名、社會安全碼,以及一些特殊資料,如政治主張和種族。這些都是公家機關經常會蒐集到的珍貴資料,包括:人口普查、選舉部門、醫療及就業團體等等。而這些資料在許多情況下,很可能被有心人士拿來對個人不利,因此才會有制定資料保護法的必要。

雖然 GDPR 針對個人資料的蒐集、管理與處理訂定了許多規範及嚴格的安全標準,但在某些情況下,GDPR 對於擔任資料掌控者與處理者的公家機關卻有些放鬆的規定。視歐盟或會員國的法律而定,這些豁免狀況包括:

  • 為了履行資料掌控者或資料擁有人在就業與社會安全及社會保護法中的某些權利。
  • 為了國防、犯罪調查、保障公共安全。
  • 為了歐盟會員國與歐盟整體的金融或經濟利益。
  • 為了公共利益而必須歸檔、為了科學或歷史研究之目的,或為了統計之目的,但僅限於必須獲得豁免才能完成該項工作時。

基本上,這些都是公共安全和學術工作相關的特定領域公家機關活動。在一般情況下,公家機關依然全面適用 GDPR,因此公家機關仍必須遵守其資料蒐集與處理規定。

特殊類型資料的處理

GDPR 有很大部分都是關於認定哪些類型的資料屬於個人資料,以及企業機構該如何處理這些類型的資料。該法對於個人資料的規定相當完整,並且禁止處理有關人種、種族、政治、宗教、信仰、基因與生物特徵,以及有關健康和性別傾向的資料。當公家機關在某些情況必須取得上述類型的資料時,GDPR 也明確訂定了禁則例外情況,包括:

  • 若資料之處理有重大公眾利益之必要,那麼 GDPR 仍有一些轉圜空間,唯必須設置適當的機制來保障該人民的基本權益。
  • 若資料之處理「有建立、執行或捍衛法律主張之必要,或當法院在執行其司法公務時」。
  • 若資料之處理牽涉公共衛生領域,或者為了維持醫療照護、醫藥或醫療服務之高標準時。
  • 若資料之處理為了公共利益而必須歸檔、為了科學或歷史研究之目的,或為了統計之目的而必要時。

當然,這些是在歐盟或會員國法律能確保其人民基本權益的情況下所訂的例外狀況。

公家機關人員會處理到一般民間企業無法取得的敏感資料,從社會安全碼到人種與生物特徵等資料,甚至牙醫就診記錄與完整的就醫記錄。因此公家機關和機構務必妥善保管所有人民委託給他們的資料。萬一這些資料落入網路犯罪集團手中,很可能將導致人民身分遭到冒用,進而引發嚴重後果。

公家機關該如何因應?

許多民間企業都在積極更新其資安防護並大肆翻新其作業流程來配合新的 GDPR 標準以保障資料安全。除此之外,也積極試圖達成該法對於資料擁有人的同意權及被遺忘權的規定。然而,公家機關基於公共利益的關係,在後者方面有較大彈性,但這項彈性也意味著資料的防護更加重要。

公家機關的挑戰在於根據 GDPR 的豁免情況來將資料分類,並且調整其政策和流程來配合歐盟和國家的法律,更新其資安防護,並且確保資料流程的安全。不論是否具有豁免權,採用最新、最頂尖的資安防護終究還是能夠讓公家機關獲得安全上的優勢。

為了做到更安全的資料蒐集與管理以符合 GDPR 規範,公家機關應採取以下步驟:

1.首先,掌握資料的流向並做好風險評估:您手上有哪些資料?蒐集該項資料的目的為何?其處理方式是否符合公共利益?誰可以存取這些資料?是否能將該資料刪除?

企業機構應採取最少資料的原則,換句話說,將所有從客戶或人民蒐集來的非必要資料刪除。

2.接著,檢討並更新您的資料蒐集與使用者同意政策,記住哪些是法規上具有豁免權的資料。

3.聘任一位資料保護長 (DPO),並確保 DPO 和資料擁有人之間保持暢通的溝通管道以防有任何疑慮 (例如要求資料從任何資料庫刪除)。

4.更新網路資安解決方案與資安政策。關於資料,GDPR 規定企業機構必須採取「適當的技術與組織手段」來確保其儲存與處理的安全。

法規規定企業機構應考慮建置「頂尖」的資安防護,因此可考慮採用第一線的資安品牌。

5.若您負責處理資料,請保留完整的活動記錄。GDPR 規定,企業機構必須記錄一些資料處理的細節,如:個人資料的處理時間、處理人員、處理方式等等。

6.檢討現有的服務供應商或廠商,包括任何負責幫您處理資料的人,他們也必須符合 GDPR 的規範。您應更新您和供應商之間的所有契約,要求他們承諾遵守法規並保障個人資料的隱私。

7.不論是資料掌控者或處理者,GDPR 對於資料外洩事件的通報規定更加嚴格,罰鍰也更高。檢討並更新通報政策,模擬一下可能發生資料外洩狀況。

以上清單雖不盡完整,但仍有助於公家機關開始著手。

歐盟會員國還有以下額外責任:
1. 必須設置一個監理單位來負責監控並強制執行法規以及其他工作
2. 此外也必須填補許多法律上的空缺。GDPR 保留了許多空間給各國政府來加入具體的管制或除外情況。該法規只規定了一些最低要求,會員國可自行決定是否進一步限制或放寬規定。

更多的個人資料,意味著更大的責任。結論是,企業機構在制定資料管理政策及程序時必須隨時注意隱私權。公家機關或許希望能提供快速而高效率的服務,但考量當前的威脅情勢,安全依然是第一要務。更有效率且更安全的資料管理對任何機構來說都是無價之寶,尤其是牽涉到公共利益,以及身處於今日連網的資料導向世界。

看看趨勢科技如何協助您達成 GDPR 要求
原文出處:Balancing Security and Public Interest: The GDPR and the Public Sector

Google和被遺忘權:對 GDPR合規性的深入了解

距離歐盟通用資料保護法規(GDPR)上路愈來愈近了。跟歐盟其他的資料法規相比,它所帶來更廣泛及明確的範圍預計會影響更多組織。一個例子是其前身,個人資料保護綱領95/46 / EC,這是2014年法律承認歐盟公民“被遺忘權(right to be forgtten)”的基礎。該法規主要影響在歐洲運作的搜尋引擎。

被遺忘權被認為是只在歐盟的問題。但現在,作為即將到來GDPR法規遵循的一部分,全球各組織都將面臨相同的挑戰,而不像從前只有少數會遇上。但最近一項由大數據應用服務商所進行的調查顯示,有三分之二的組織仍然沒有準備好接受GDPR的這方面,而且組織對它實際該如何運作感到困惑。

搜尋引擎因為已經有了超過三年的經驗,可以提供“被遺忘權”法規遵循的第一手資料。特別是Google受到此法規的影響很大,因為該公司所面對的一個案例是該權利在法律上得到確認的原因之一。自2014年以來,Google已經收到超過655,000次請求(代表了超過240萬條連結)來移除搜尋結果。

在上個禮拜,Google發布了一份研究報告草案,該報告提供對自歐盟裁決後所收到請求之身份和性質的深入了解。該報告顯示Google已經移除43.3%所請求的連結。在考慮其他解決方案、技術原因、重複連結和公眾利益後,Google選擇保留剩下的56.7%。 繼續閱讀

準備好面對嚴苛的 GDPR (歐盟一般資料保護法規)了嗎?

歐盟的「一般資料保護規範 (GDPR)」試圖加強規範企業對重要個資的管理方式,不論是自行蒐集處理或委託第三方服務皆然。因此,在貴重資訊的管理和保護方面,關鍵的問題即在於:脆弱的環節在哪裡?

準備好面對 GDPR (歐盟一般資料保護法規)了嗎?

網路犯罪者攻擊大型組織常用的手法,便是從安全控管機制較薄弱的第三方供應商下手。深入瞭解相關領域是一項重要任務,因為許多企業會在毫無可見度的情況下,將資料散佈至其他組織。Ponemon Institute 於 2017 年進行的研究指出,57% 受訪者並未保留共享資訊的第三方名單,而 82% 不知道自己的重要資料是否與第四甚至第五方共用。

同一份調查指出,至少 56% 的受訪者在 2017 年遭遇第三方資料外洩的情況。這項問題對企業而言十分嚴重,因為在 GDPR 的規範之下,供應鏈若發生資料洩漏與入侵事件,組織將遭到究責。平均而言,光是一次資料洩漏,美國企業就得負擔 730 萬美元的罰款、賠償與客戶流失成本。

第三方供應商包括行銷團隊、法律事務所、甚至物流與自由工作者,乃至於任何曾經蒐集或經手客戶、聯絡窗口或員工資料的實體。雲端儲存等外包 IT 後端流程也不例外。過去幾年來曾發生一些嚴重案例,皆是組織因忽視供應商安全性而成為資料外洩的受害者。

違反 GDPR 時,誰會遭到究責?

若是資料處理過程導致的外洩事件,資料管理者將一併遭到究責。舉例來說,若一間行銷公司因資料遭駭導致電子郵件帳號和電話號碼外洩,雇用這間行銷公司的企業將一併遭到究責。企業若想免除責任,則必須證明自己與該事件完全無關且已善盡應有的注意義務。

資料的管理者或處理者若違反 GDPR,將面臨兩種罰款,最重為 2000 萬歐元或高達年度總營業額之 4%

更廣泛而論,若資料處理或處置方式違反 GDPR 規範,資料管理者可能遭到究責。資料處理者也將因違反 GDPR 規範或違反資料管理者指示,而遭追究損失責任。

第三方供應商應注意哪些責任? 繼續閱讀