Praca zdalna i związane za nią ryzyko

Praca zdalna i związane za nią ryzyko

Wraz z wejściem w rok 2022 nie widać perspektywy na powrót pracowników do biur. Firmy i managerowie o dużych umiejętnościach adaptacyjnych przygotowali zasoby, systemy komunikacji, dzięki którym praca zdalna przebiega efektywnie. Niewiele firm zadbało jednak o aktualizację procedur zapewniających, że bezpieczeństwo informacji pozostanie na wysokim poziomie, zgodnie z wcześniej wyznaczonymi standardami.

 

Z pomocą wymagań ISO/IEC 27001 dotyczących zarządzania ryzykiem dla bezpieczeństwa informacji, organizacje mogą pozwolić sobie na pełne wykorzystanie możliwości pracy zdalnej przy najmniejszym akceptowalnym ryzyku. Stosowanie systemowego podejścia zapewnia, że niespodziewane zdarzenia nie wpłyną negatywnie na osiąganie celów strategicznych oraz finansowych Twojego przedsiębiorstwa.

 

Zagrożenia związane z pracą zdalną

 

Najbardziej oczywiste zagrożenia dla bezpieczeństwa danych przetwarzanych w firmie wiążą się z działaniami online - dokumenty w chmurze, załączniki do wiadomości e-mail i dane innych firm są zagrożone. Przy tak dużej ilości informacji udostępnianych cyfrowo obszary ataków znacznie się poszerzyły.

 

Główne wyzwania dla bezpieczeństwa pracy zdalnej:

  • Kradzież bądź utrata urządzeń;
  • Utrata danych na urządzeniach zdalnych: Brak procedur tworzenia kopii zapasowych i odzyskiwania danych na urządzeniach zdalnych może zwiększyć szkody spowodowane incydentem utraty danych;
  • Nieautoryzowany dostęp do systemów informatycznych organizacji;
  • Przechwycenie danych podczas transmisji między firmą a urządzeniem;
  • Naruszenie wymogów prawnych: Poza otoczeniem firmy trudniej jest zapewnić przestrzeganie przez pracowników przepisów prawa (np. RODO) i klauzul umownych związanych z ochroną danych;
  • Niskie zaangażowanie pracowników zdalnych w praktyki bezpieczeństwa: Mniejszy kontakt z pracownikami zdalnymi może sprawić, że będą mniej skłonni do przestrzegania praktyk bezpieczeństwa.

 

Odpowiednio zaplanowana i wdrożona Polityka stosowania urządzeń mobilnych, może pomóc zarządzać tymi zagrożeniami. Pomoże pracownikom zrozumieć ich obowiązki podczas pracy w domu i określi potrzeby organizacji w zakresie bezpieczeństwa danych. Brak podejścia systemowego może spowodować, znaczny wzrost kosztów ochrony danych lub pozostawić krytyczne obszary bez odpowiedniej ochrony.

 

Wdrożenie Polityki stosowania urządzeń mobilnych ISO/IEC 27001 Załącznik A

 

ISO/IEC 27001 to międzynarodowa norma określająca wymagania dotyczące ustanowienia, wdrożenia, utrzymania i ciągłego doskonalenia systemu zarządzania bezpieczeństwem informacji (SZBI). Ma ona zastosowanie w organizacjach dowolnej wielkości i branży. Jeżeli organizacje umożliwiają pracę zdalną pracownikom, musizą podjąć odpowiednie kroki zapewniające, że zasoby informacyjne są bezpieczne. Bez zabezpieczeń, pracownicy oraz systemy informatyczne firmy są znacznie bardziej narażone na cyberataki.

 

Norma wskazuje etapy stanowiące solidną podstawę bezpiecznej pracy zdalnej.

 

Należą do nich:

  • Zdefiniowanie podstawowej struktury SZBI: Pomaga jasno określić, dlaczego praca zdalna jest ważna i jakie wymagania musi spełniać poza obowiązującym prawem (np. zgodność z RODO), a także cele, które powinna osiągnąć;
  • Zarządzanie ryzykiem: Pomaga zidentyfikować i ustalić priorytety dla najbardziej istotnych zagrożeń dla Twojej firmy związanych z pracą zdalną;
  • Wdrażanie kontroli: ISO/IEC 27001 Załącznik A zawiera wykaz zabezpieczeń i celów stosowania zabezpieczeń, które mogą pomóc firmom w tworzeniu bezpiecznego środowiska pracy zdalnej;
  • Ocena i doskonalenie działania SZBI: Z biegiem czasu firmy powinny zweryfikować, czy wdrożone praktyki są skuteczne, a jeśli nie są, dokonać odpowiednich korekt.

 

Praca zdalna z akceptowalnym poziomem rezydualnego ryzyka na podstawie analizy według ISO/IEC 27001

 

Chociaż istnieje wiele zalet pracy zdalnej, w wybranych sytuacjach nie jest ona wskazana.

 

Niektóre organizacje przetwarzające wysoce wrażliwe dane mogą uznać, że zezwalanie na ich obsługę przez pracowników pracujących poza biurem jest zbyt ryzykowne. Jest to najbardziej prawdopodobne w przypadku organizacji zajmujących się danymi medycznymi lub dokumentacją rządową, bądź w innych organizacjach, gdzie praca zdalna wiązałaby się z przetwarzaniem informacji poufnych.

 

Za pomocą oceny ryzyka uwzględnionej w normie ISO/IEC 27001 można określić, czy zagrożenia związane ze zdalnym dostępem do danych, przeważają nad korzyściami. Proces oceny może również wskazać stanowiska, których zadania wykonywane zdalnie stanowią szczególne zagrożenie dla bezpieczeństwa danych organizacji. Ryzyko rośnie w przypadku pracowników, którzy regularnie obsługują wrażliwe informacje, a także w przypadku nowych członków zespołu.

 

W takich okolicznościach, w zasadach dostępu zdalnego dopuszczalne jest określenie, że niektórzy pracownicy muszą być w biurze lub że pracownicy muszą odbyć okres próbny pracy w biurze, zanim otrzymają możliwość pracy zdalnej. Decyzje te powinny być jednak podjęte na podstawie dokładnych analiz, przy uwzględnieniu kontroli, które są dostępne w firmie.

 

Czemu rozwiązaniem na zagrożenia, które niesie za sobą praca zdalna jest ISO/IEC 27001?

 

Korzyści z wdrożenia i certyfikacji ISO/IEC 27001 w czasach pracy zdalnej jest wiele. Do najbardziej oczywistych należy zminimalizowanie ryzyka związanego z utratą informacji lub nieautoryzowanym dostępem do nich. Doprowadzi to do zdobycia większego zaufania klientów i otworzy drzwi na nowe możliwości biznesowe oraz utrzymanie dotychczasowych klientów. Bez zapewnienia odpowiedniej polityki bezpieczeństwa informacji w czasach pracy zdalnej, cele organizacji są zagrożone.

 

Dzięki certyfikacji standardu, organizacje będą w stanie wykazać swoje zaangażowanie w spełnianie wymogów prawnych, które stają się coraz bardziej restrykcyjne w obszarze bezpieczeństwa informacji.

 

Poprawnie wdrożony, certyfikowany i stale doskonalony system będzie obejmował identyfikowanie właścicieli ryzyka i nada priorytety dla celów postępowania z ryzykiem. Zapewni odpowiednie przeszkolenie pracowników w zakresie budowania świadomości i stosowania środków bezpieczeństwa poprzez systematyczne podejście.

 

Zapewnianie pracownikom możliwość pracy zdalnej, przy zastosowaniu ISO/IEC 27001 jest potwierdzeniem bezpieczeństwa danych Twoich klientów. To kluczowy punkt dla realizacji celów strategicznych Twojej organizacji.

 

W razie wszelkich pytań odnośnie certyfikacji standardu ISO/IEC 27001 oraz jego zastosowania, zapraszamy do kontaktu z naszym biurem.   

Skontaktuj się z nami

„Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informujemy, iż Administratorem Państwa danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa.  Państwa dane osobowe przetwarzane będą w celach kontaktowych niezbędnych do realizacji usługi, zgodnie z obowiązującymi przepisami prawa na podstawie art. 6 ust. 1 lit. f RODO.„

>>Wyrażam zgodę na przetwarzanie moich danych osobowych przez ISOQAR CEE sp. z o.o jako administratora danych osobowych, w celach otrzymywania informacji handlowych i marketingowych wysyłanych na podany adres e-mail na podstawie art. 6 ust. 1 lit. a RODO. Więcej informacji w Polityka prywatności

Polityka prywatności

Klauzula informacyjna w zakresie przetwarzania danych osobowych na potrzeby newsletter

W związku z obowiązywaniem od dnia 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119, str. 1), zwanego dalej „rozporządzeniem RODO”, informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

  2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną: iod@isoqar.pl

  3. Pani/Pana dane osobowe będą przetwarzane w celach wysyłki i otrzymywania newslettera.

  4. Przetwarzanie Pani/Pana danych osobowych odbywać się będzie na podstawie wyrażonej przez Panią/Pana zgody (podstawa prawna: art. 6 ust. 1 lit. a Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE RODO

  5. Pani/Pana dane osobowe będą przetwarzane do czasu cofnięcia przez Panią/Pana zgody. 

  6. Odbiorcą Pani/Pana danych osobowych będą podmioty, którym Administrator zleca wykonywanie czynności, z którymi wiąże konieczność przetwarzania danych (podmioty przetwarzające) oraz podmioty publiczne na podstawie odrębnych przepisów prawa. 

  7. W związku z przetwarzaniem danych osobowych przysługuje Pani/Panu prawo dostępu do treści danych, ich sprostowania, usunięcia, ograniczenia ich przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych. 

  8. Ma Pani/Pan prawo do cofnięcia zgody na przetwarzanie Pani/Pana danych w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.

  9. W przypadku uznania, że przetwarzanie przez Administratora Pani/Pana danych osobowych narusza przepisy Rozporządzenia ma Pani/Pan prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). 

  10. Podanie przez Panią/Pana danych osobowych jest dobrowolne, jednak jest warunkiem wysyłki newslettera.

  11. Pani/Pana dane osobowe nie będą przetwarzane w sposób zautomatyzowany, nie będą poddawane profilowaniu.

  12. Pani/Pana dane osobowe mogą być przekazywane do państwa trzeciego (UK).

Klauzula informacyjna zapytanie ofertowe

Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informuję, iż:

1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną:  iod@isoqar.pl

3. Pani/Pana dane osobowe przetwarzane będą w celu:

•             odpowiedzi na zapytanie ofertowe na podstawie art. 6 ust. 1 lit. f RODO

więcej informacji pod linkiem

•             kontaktu w celu przekazania informacji marketingowych i handlowych na podstawie art. 6 ust. 1 lit. a RODO

•             w celu realizacji prawnie uzasadnionego interesu Spółki, polegającego na ewentualnym ustaleniu lub dochodzeniu roszczeń lub obronie przed roszczeniami, na podstawie prawnie uzasadnionego interesu Spółki (art. 6 ust. 1 lit. f RODO).

4. Odbiorcą Pani/Pana danych osobowych będą wspólnicy i pracownicy Administratora w zakresie swoich obowiązków służbowych na podstawie upoważnienia.

5. Pani/Pana dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej;

6. Pani/Pana dane osobowe będą przechowywane do czasu zakończenia współpracy lub do czasu cofnięcia przez Pani/Pana zgody.

7. Posiada Pani/Pan prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo wniesienia sprzeciwu, prawo do przenoszenia danych.

8. Ma Pan/Pani prawo wniesienia skargi do organu nadzorczego- Urzędu Ochrony Danych Osobowych, gdy uzna Pani/Pan, iż przetwarzanie danych osobowych Pani/Pana dotyczących narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r.;

9. Podanie przez Pana/Panią danych osobowych jest dobrowolne, jednak konieczne w celu realizacji przedmiotu umowy/ jest konieczne w związku z przepisami szczególnymi ustawy (przetwarzanie danych osobowych jest wymogiem ustawowym). W przypadku niewyrażenia zgody na przetwarzanie danych osobowy, Administrator może zrezygnować z zawarcia umowy.

10. Pani/Pana dane nie będą przetwarzane w sposób zautomatyzowany w tym również w formie profilowania tzn. żadne decyzje wywołujące wobec osoby skutki prawne lub w podobny sposób na nią istotnie wpływające nie będą oparte wyłącznie na automatycznym przetwarzaniu danych osobowych i nie wiążą się z taką automatycznie podejmowaną decyzją.