Obecný zákon o ochraně údajů: ďábel …

Pokud existuje konsensuální pohled na konkrétní problém, pečlivější analýza podrobností dospěje k závěru, že popírá, že bychom nakonec přijali fakta, takže je třeba křičet: „Satane! bylo to skryté v detailech! “
Nelze popřít platnost a ochranu osobních údajů. Platí zásada, že občan vlastní svá data, a jako je obvyklé, musíme získat jeho souhlas s používáním něčího majetku. Už nás unavuje poslouchat, že společnosti a organizace z různých segmentů získávají citlivé informace od uniklých brazilských zákazníků / uživatelů.
Tato otázka je již dobře regulována různými zákony, jako je zákon č. 12 965 – Marco Civil da Internet, zákon č. 13 188 – tiskový zákon, 8 078 – spotřebitelské právo, 9279 – duševní vlastnictví, občanský zákoník, trestní zákon a další a nyní je brazilským právním rámcem evropský RGPD. Objevil se nový obecný zákon o ochraně údajů, jehož cílem je harmonizace.
Dopady, které LGPD může přinést brazilským společnostem, zejména těm podnikům, které jsou velmi zranitelné, pokud jde o pokuty a ztráty image značky, však mohou být obrovské. Je třeba poznamenat, že LGPD přímo ovlivňuje společnosti v odvětví informačních technologií, ale rozšířila se do všech podnikatelských odvětví i do třetího sektoru (profesní sdružení, nevládní organizace, sdružení, nadace).
Prostřednictvím zkušeností a pozorování můžeme identifikovat dvě sady ekonomických aktiv: jedna bude mít filtrovaná data a druhá stále filtrovaná data.
Když zde hrajeme roli ďáblova obhájce, což jasně dokazuje legitimitu a platnost zákona, máme nebezpečný scénář pro národní vývojáře technologií kvůli společné odpovědnosti legálně platné pro LGPD.
V rámci představivosti je velký národní maloobchod s elektronickým obchodem obsazen zločinci a dochází k úniku osobních údajů 10 000 zákazníků. V souladu se zákonem společnost neprodleně kontaktuje ANPD – Národní agenturu pro ochranu údajů a informuje všechny zúčastněné, přičemž jim doporučuje změnit si hesla a případně zrušit kreditní karty.
Přestože ANPD přijala opatření uvedená v LGPD, potvrdila, že žádný z jejích zákazníků nebyl poškozen, a přesto uložila společnosti elektronického obchodování pokutu 50 milionů reaisů. E-komerce si najala jednu z nejlepších poradenských společností v zemi, aby se bránila, a zjišťuje, že k tomuto incidentu došlo kvůli problému s aktualizací softwaru ERP poskytovaného středně velkou brazilskou technologickou společností.
Tato společnost zase musela najmout dalšího senior konzultanta, aby se bránila, a potvrdila, že únik byl způsoben zranitelností softwaru ERP, ale nebyl správně aktualizován s vyřešením nejnovější verze. tuto zranitelnost. Osoba odpovědná za údržbu softwaru ve společnosti elektronického obchodování je malá poradenská společnost řádně schválená výrobcem a bude odpovědná za nedostatek aktualizací.
Při smažení vajec jsou všichni zúčastnění spáleni, kromě vážného poškození image značky je prodávající pokutován částkou 50 milionů R $ za porušení LGPD. Žádá od IT společnosti náhradu za únik způsobený zranitelností jeho softwaru, obviňuje poradenskou službu, odvolává povolení poskytovat služby pro svůj software a vede zjevně k pokutám a prohlášení bankrotu.
Toto je budoucí vědecké cvičení, které se určitě stane, ale nevíme, kdy k němu dojde. O tom nepochybuji a jménem našeho rostoucího a důležitého softwarového průmyslu by tyto efekty měly být řešeny, aby neznemožnily život technologicky poháněným MSME v Brazílii.
Při pohledu na to, co se děje v Evropě, je objem pokut uložených v rámci obecného nařízení o ochraně osobních údajů (GDPR) několik milionů dolarů a lze jej sledovat na webových stránkách Enforcement Tracker. K největším ekonomickým sankcím došlo v Británii a Francii. Podle komisaře pro informace (ICO) byla společnosti British Airways v červenci 2019 uložena pokuta 204 milionů eur (článek 32 GDPR) za nedostatečné technické a organizační parametry k zajištění bezpečnosti informací. Ve stejném měsíci společnost Marriott International, Inc. ze stejného důvodu musel zaplatit 110 milionů eur.
Francouzský úřad pro ochranu údajů (CNIL) počátkem roku 2019 pokutoval společnost Google pokutou 50 milionů eur. Důvodem bylo porušení článků 13, 14 a 6 GDPR: jeho právní základ považoval za nedostatečný pro zpracování soukromých údajů jeho uživatelů.
V letošním roce byly největší pokuty rozdány společnostem Google, TIM, Austrian Post, Wind Ter a Deutsch Wohnen.
A údaje o zranitelných místech nejsou pozitivní. Studie společnosti Barracuda Networks zjistila, že 46% organizací nedávno utrpělo nějakou formu bezpečnostního incidentu a 51% zjistilo nárůst množství phishingu a trapů zasílaných e-mailem, jehož účelem je krádež dat. osobní.
Nejhorší ze všeho je, že většina těchto mezer se vyskytuje v samotné společnosti. Podle zprávy Global Data Risk Report sestavené společností Varonis měli všichni zaměstnanci 785 organizací různých segmentů a velikostí analyzovaných ve studii přístup k 17 milionům souborů a 1,21 milionu složek. 53% společností našlo více než 1 000 důvěrných souborů přístupných všem zaměstnancům. V průměru tyto společnosti našly více než půl milionu (534 465) důvěrných souborů obsahujících informace o kreditních kartách, lékařské záznamy nebo regulované osobní údaje, jako jsou GDPR, HIPAA a PCI. K exponovaným souborům a složkám mají přístup všichni zaměstnanci a případně i zločinci.
Zastaralá registrace je dalším problémem: 53% údajů o zaměstnancích těchto společností je zastaralých a 58% našlo více než tisíc zastaralých účtů zaměstnanců. Tyto účty, které mají přístup k důležitým souborům, se také nazývají „uživatelé duchů“, protože se jedná o aktivní účty., Patří bývalým zaměstnancům, kteří vypadají pasivně a často již v organizaci nejsou.
Při tolika zranitelnosti a tolika trestech si klademe otázku, kdo nakonec zaplatí cenu?
O společnosti CLM
CLM je latinskoamerický distributor s přidanou hodnotou zaměřený na bezpečnost informací, ochranu dat, infrastrukturu datových center a cloud. Společnost distribuuje řešení od předních výrobců, jako jsou A10 Networks, Allot, AppGate, Arista, Awingu, Barracuda Networks, Bitglass, Hillstone Networks, Kemp Technologies, Lenovo, Nutanix, Picus Security, Proofpoint, Pure Storage, Radware, SentinelOne, Varonis a Thales. Společnost se sídlem v São Paulu má dceřiné společnosti ve Spojených státech, Kolumbii, Ekvádoru a Peru. Díky rozsáhlé síti VAR v Latinské Americe a rozsáhlým zkušenostem na trhu CLM neustále hledá inovativní a rušivá řešení, která by svým kanálům a zákazníkům poskytla větší hodnotu. www.CLMXřešení

