Problem z kontrolą obwodu sieci
Parkiety handlowe blokują dostęp do internetu. To fakt prawny i wynikający z zarządzania ryzykiem – nie wybór.
Przepisy SEC wymagają kontroli nad danymi rynkowymi. Przepisy FINRA wspierają to samo ograniczenie. MiFID II dodaje regulacje dla europejskich biur handlowych. Wszystkie one prowadzą do jednej zasady: dane na stacjach roboczych handlowców muszą pozostać w sieci.
To sprawia, że narzędzia chmurowe zawodzą.
Analityk ds. zgodności musi oczyścić raporty transakcyjne. Musi je przesłać do regulatora. Nie ma połączenia z internetem. Nawet gdyby je miała, wysyłanie danych transakcyjnych na zewnątrz tworzy ryzyko. Raporty zawierają pozycje klientów, dane strategiczne i szczegóły transakcji.
To samo ograniczenie dotyczy całej firmy. Zespoły badawcze przygotowują materiały dla stron zewnętrznych. Zespoły ds. ryzyka tworzą wnioski regulacyjne. Pracownicy operacyjni przetwarzają dane klientów dla zewnętrznych dostawców. W każdym z tych przypadków dane nie mogą opuścić sieci. Narzędzia chmurowe kończą się niepowodzeniem przy tej granicy.
Luka w dokumentacji
Formalna Opinia ABA nr 512 (2023) określa zasady dla usług prawnych i finansowych. Wymaga podjęcia kroków zapobiegających przypadkowym wyciekom w postępowaniu e-discovery. Wymaga również prowadzenia pełnej dokumentacji etapów oczyszczania danych w rejestrach przywilejów. Wynika to z Reguły 26(b)(5) FRCP. [ZWERYFIKOWANE]
Dane LexisNexis z 2024 r. wykazały, że 42% sporów dotyczących uchylenia przywileju wiąże się z niewystarczającą dokumentacją redakcji. [ZWERYFIKOWANE-ZEWNĘTRZNE]
Luka to nie tylko ryzyko prawne. Pojawia się, gdy narzędzia nie zostawiają dziennika. Bez dziennika firma nie może wykazać, co zostało zmienione. Nie może obronić roszczenia do przywileju.
Dla firm prowadzących jednocześnie postępowanie discovery i składających wnioski regulacyjne obowiązują dwie zasady. Po pierwsze, narzędzie musi działać lokalnie. Po drugie, musi rejestrować każdy krok.
Obie zasady wskazują na jedno rozwiązanie: lokalne narzędzie z wbudowanym dziennikiem audytu. Więcej o wdrożeniu offline znajdziesz w artykule Anonimizacja danych osobowych w środowiskach air-gap: podejście offline-first.
Typy encji specyficzne dla finansów
Dokumenty finansowe zawierają typy encji, które standardowe narzędzia do ochrony danych osobowych pomijają.
IBAN: Numery rachunków bankowych mają formaty specyficzne dla poszczególnych krajów. Niemieckie numery IBAN używają 2-cyfrowego numeru kontrolnego, 8-cyfrowego kodu banku i 10-cyfrowego numeru rachunku. Łącznie istnieje 34 formaty krajowe. Narzędzia pomijające sprawdzanie sum kontrolnych generują fałszywe alarmy. [ZWERYFIKOWANE]
SWIFT/BIC: Te 8- lub 11-znakowe kody identyfikują instytucje finansowe. W jednym dokumencie może znajdować się ich kilkadziesiąt. [ZWERYFIKOWANE]
Numery rachunków: Każdy bank lub broker stosuje własny wewnętrzny format. Standardowe narzędzia do ochrony danych osobowych go nie znają. Niestandardowe konfiguracje encji pozwalają zespołom dodać własny format jako cel wykrywania.
Adresy kryptowalut: Adresy Bitcoin składają się z 26 do 35 znaków. Adresy Ethereum zaczynają się od 0x i składają się z 40 znaków szesnastkowych. Oba typy pojawiają się w dokumentach dotyczących aktywów cyfrowych. [ZWERYFIKOWANE]
Działanie offline w połączeniu z wykrywaniem encji specyficznych dla finansów pokrywa oba aspekty zgodności na parkiecie handlowym. Dla zespołów zarządzających danymi KYC na dużą skalę zapoznaj się z artykułem Fałszywe alarmy KYC w skali fintech.
Wybór właściwego narzędzia
Lokalne narzędzie do anonimizacji rozwiązuje oba ograniczenia. Działa na stacji roboczej bez połączenia z internetem. Rejestruje każde wykrycie i każdą zmianę. Obsługuje niestandardowe typy encji w formatach specyficznych dla danej instytucji.
Przed wyborem narzędzia zespoły ds. zgodności powinny zadać cztery pytania:
- Czy działa w pełni offline bez odwoływania się do serwera licencyjnego?
- Czy generuje strukturalny dziennik audytu dla każdego dokumentu?
- Czy wykrywa formaty IBAN, SWIFT i niestandardowych numerów rachunków?
- Czy zespoły mogą skonfigurować je bez pomocy dostawcy?
Narzędzie spełniające wszystkie cztery kryteria odpowiada zarówno zasadzie kontroli obwodu sieci, jak i zasadzie dokumentacji.