Sto revizori pitaju o kontrolama osobnih podataka
GDPR i ISO 27001 revizori postavljaju standardno pitanje. "Koje kontrole imate za anonimizaciju osobnih podataka?"
Zele jedan jasan odgovor. Jednu kontrolu. Primijenjenu na isti nacin svaki put. S dokumentacijom i dokazom.
Rizican odgovor zvuci ovako: "Ovisi o kontekstu. Chrome ekstenzija za pregledavanje interneta. Word makro za pravne dokumente. Python skripta za skupne datoteke. Web aplikacija za hitne zahtjeve."
Taj odgovor pokrece dodatna pitanja. "Koji su praznine u pokrivenosti izmedju ovih alata? Gdje je revizijski trag?"
Fragmentirani alati ne mogu odgovoriti na ta pitanja. To je problem uskladenosti.
Problem konzistentnosti pokrivenosti
Razliciti alati za osobne podatke koriste razlicite metode otkrivanja. Njihovi rezultati se razlikuju — ponekad znatno.
Alati samo s regularnim izrazima traze fiksne uzorke. Format JMBG-a. Format e-poste. Format kreditne kartice. Propustaju entitete temeljene na NER-u. Osobna imena i formati izvan SAD-a ostaju neotkriveni.
Alati samo s NER-om otkrivaju tipove entiteta koristeci obucene modele. Propustaju entitete temeljene na uzorku. IBAN-ovi i prilagodjeni identifikatori prolaze ako nisu u podacima za obuku.
Svaki alat ima razlicitu pokrivenost entiteta. Svaki alat ima razlicite pragove pouzdanosti. Isti dokument kroz Alat A i Alat C moze proizvesti razlicite rezultate. VERIFIED.
Ovo stvara izravnu prazninu uskladenosti. Alat A se koristi za PDF-ove. Alat B se koristi za Excel. Alat A otkriva datume rodjenja. Alat B to ne cini. Isti datum rodjenja osobe anonimiziran je u PDF-ovima ali izlozen u Excel datotekama.
Praznina ovisi o formatu datoteke — ne o politici. Ne o namjeri.
Istrazitelji DPA-a mogu pronaci ovu prazninu u istrazi povrede. Nedosljednost alata postaje cimbenik u izlozenosti. VERIFIED — GDPR Clanak 32 zahtijeva sistemske tehnicke mjere.
Problem revizijskog traga
Uskladenost zahtijeva dokaze o dosljednoj primjeni kontrola. Za anonimizaciju osobnih podataka, ti dokazi su revizijski trag.
Cetiri alata proizvode cetiri razlicita formata zapisa. Neki ne proizvode nikakav zapis.
Word makro ne stvara revizijski zapis. Python skripta moze pisati u lokalnu datoteku. Ta datoteka nije povezana s vasim sustavom za uskladenost. Chrome ekstenzija moze pisati zapise na strani preglednika. Ti zapisi nisu dostupni za pregled uskladenosti.
Kada istraga DPA-a trazi dokazni materijal revizije, jedan odgovor funkcionira. To je centralizirani zapis. Pokriva svu obradu anonimizacije na svim platformama.
Drugi odgovor ne funkcionira. Zapisi na lokalnom stroju programera od Word makroa nisu dovoljni.
Obrada na jednoj platformi cini jedan revizijski trag mogucim. Fragmentirani alati to cine nemogucim.
Za detalje o zahtjevima revizijskog traga, pogledajte objasnjiva redakcija i HIPAA revizijski tragovi.
Problem pomaka konfiguracije
S vremenom, razliciti alati razvijaju razlicite konfiguracije. To se dogadja polako i bez upozorenja.
Razmotrite uobicajeni uzorak. Chrome ekstenzija se azurira s prilagodjenim tipovima entiteta. Python skripta se ne azurira. Word makro je postavilo clanovi tima koji je od tada odustao. Nitko ne zna trenutne postavke. Preset web aplikacije mijenja se radi iskljucivanja naziva izvrsitelja. Ta promjena nikada ne stize do ostalih alata.
Azuriranje jednog alata bez azuriranja ostalih uzrokuje pomak. S vremenom, pomak uzrokuje praznine.
ISO 27001 revizori traze dokumentaciju konfiguracije. "Imamo cetiri alata, cetiri konfiguracije i nismo sigurni jesu li trenutne" nije dobar odgovor. VERIFIED — ISO/IEC 27001:2022 Prilog A 8.11 (Maskiranje podataka) zahtijeva dokumentirane, dosljedne kontrole; ISO/IEC 27001:2022.
ISO 27001 nalaz u praksi
Tvrtka za uskladenost s 15 zaposlenih koristila je cetiri alata. Web scraper za online podatke. Windows desktop alat za skupne datoteke. Word makro za pravne dokumente. Chrome ekstenzija za AI alate.
ISO 27001 revizija proizvela je nalaz. Razliciti rezultati otkrivanja na raznim platformama. Nema centraliziranog revizijskog traga. Praznina u Prilogu A 8.11. Kontrola nije prikazana kao dosljedno primijenjena. VERIFIED-EXTERNAL — ovo odgovara dokumentiranim obrascima nesukladnosti ISO 27001 Prilog A 8.11.
Nalaz je zahtijevao plan korektivnih mjera. Korektivna mjera bila je konsolidacija platforme.
Nakon konsolidacije, tvrtka je imala jedan motor otkrivanja na svim cetiri platformama. Isti preseti primijenjeni su u svakom kontekstu. Sva obrada bila je evidentirana na jednom mjestu. ISO 27001 nalaz zatvoren je na sljedecoj reviziji.
Projekt je trajao sest tjedana. Zamijenio je 12-stranicni odgovor korektivnih mjera zatvorenim nalazom.
Za vise o tome kako dosljedna anonimizacija podrzava GDPR pripremljenost za reviziju, pogledajte dosljednost anonimizacije, preseti i GDPR revizije.
Test narative uskladenosti
Mozete li odgovoriti na ova cetiri pitanja bez oklijevanja?
- Koji se tipovi entiteta otkrivaju na svim platformama koje vas tim koristi?
- Koji je prag otkrivanja za svaki tip entiteta, dosljedno na svim platformama?
- Gdje je centralizirani revizijski trag za svu anonimizaciju u posljednjih 12 mjeseci?
- Kako osiguravate da se promjene konfiguracije primjenjuju na svim platformama?
Ako ikoje pitanje uzrokuje oklijevanje, fragmentacija stvara rizik uskladenosti.
Cist odgovor na sva cetiri pitanja je ostvariv. Zahtijeva jedan motor na svim platformama. Bez toga, svaki alat stvara vlastitu prazninu pokrivenosti. Vlastiti silo revizijskog traga. Vlastiti pomak konfiguracije.
Revizori primjecuju ove praznine. Istrazitelji DPA-a mogu ih iskoristiti. Konsolidacija prije nalaza revizije daleko je lakse od konsolidacije nakon njega.
Za vise o tome kako fragmentacija alata utjece na GDPR kontrole vise platformi, pogledajte GDPR revizija i fragmentacija alata za osobne podatke na platformama.