Co to jest polityka bezpieczeństwa informacji w firmie i jak zastosować ją w call center?
Czemu służy polityka bezpieczeństwa informacji w praktyce? Czym w ogóle jest? Czy stworzenie i wdrożenie polityki bezpieczeństwa informacji jest obowiązkiem każdego przedsiębiorstwa? Dzięki przeczytaniu artykułu poznasz odpowiedzi na najczęściej zadawane pytania o politykę bezpieczeństwa informacji. Zachęcamy do lektury!
Co to jest polityka bezpieczeństwa informacji w firmie?
Polityka bezpieczeństwa informacji w firmie stanowi dokument wewnętrzny opisujący założenia związane z praktyką zabezpieczania danych osobowych klientów. Co ważne, politykę bezpieczeństwa informacji tworzy się w każdej firmie od zera – tak by, dokument oddawał unikalną sytuację danej firmy. Polityki bezpieczeństwa informacji w firmach różnią się w zależności m.in. od: branży, wielkości przedsiębiorstwa, liczby klientów, liczby i rodzaju kanałów obsługi klientów, gromadzenia innych danych osobowych (np. kontrahentów, współpracowników, samych pracowników).
To tyle, jeżeli chodzi o teorię. Polityka bezpieczeństwa informacji w praktyce ma służyć pracownikom pomocą w zakresie postępowania z danymi osobowymi. Fakt ów wymusza na twórcy dokumentu sporządzenie zasad w sposób jasny, czytelny i zrozumiały. Pracownicy po zapoznaniu się z polityką bezpieczeństwa informacji powinni ją rozumieć i potrafić posługiwać się jej zasadami.
Jak wygląda polityka bezpieczeństwa informacji RODO?
Jak powinna wyglądać poprawnie sporządzona polityka bezpieczeństwa informacji? RODO niestety tego nie określa. Próżno szukać tam instrukcji, a nawet wskazówek dotyczących treści. Nie ma też jasnych informacji, która firma musi stworzyć i wdrożyć politykę bezpieczeństwa informacji RODO, a dla której jest to opcjonalne. Dla ochrony prawnej przedsiębiorstwa najlepiej przyjąć założenie, że jeśli firma przetwarza dane osobowe, polityka bezpieczeństwa informacji w firmie jest niezbędna.
Polityka bezpieczeństwa informacji – przykład
Jak wyjaśniliśmy, polityka bezpieczeństwa informacji w firmie dostosowana jest do unikalnej sytuacji danej firmy i nie sposób podać gotowego, uniwersalnego wzoru. Istnieją jednak pewne elementy, które warto zawrzeć w polityce bezpieczeństwa informacji RODO. Oto one:
- regulacje dotyczące nadawania upoważnień do przetwarzania danych osobowych – kto może je nadawać i komu, w jaki sposób przebiega upoważnianie. Tutaj powinna się znaleźć także ewidencja uprawnionych osób,
- określenie środków zabezpieczania danych osobowych – chodzi zarówno o środki cyfrowe, informatyczne, jak i fizyczne: zabezpieczenia budynku i pomieszczenia, w których znajduje się archiwum danych osobowych. Dodatkowo polityka bezpieczeństwa informacji musi określać zabezpieczenie pomieszczeń, w których dane osobowe są przetwarzane, czyli również przestrzeni działu telemarketingowego (call center),
- zasady zgłaszania naruszeń dotyczących ochrony danych osobowych – łącznie ze sposobami działania w przypadkach naruszeń, metodami naprawczymi i rekomendacją działań korygujących, które można by podjąć w przyszłości,
- rejestr czynności przetwarzania danych osobowych – ponadto rejestry: kategorii czynności, oceny ryzyka, oceny skutków.
Warto wiedzieć:
Raz stworzoną politykę bezpieczeństwa informacji możesz zmienić w dowolnym momencie, jeśli tylko zachodzi taka potrzeba. Warto, a nawet powinno się aktualizować ją wraz ze zmianami czy rozwojem przedsiębiorstwa. Dobrze sporządzona polityka bezpieczeństwa informacji w firmie dostosowana jest do tej konkretnej firmy w najwyższym możliwym stopniu i adekwatna do jej sytuacji. Natomiast jeżeli uważasz, że Twojej polityki bezpieczeństwa informacji można by użyć w dowolnej innej firmie, powinieneś ją zmienić – prawdopodobnie jest zbyt ogólna.
Pamiętaj: Niniejszy artykuł nie stanowi porady ani opinii prawnej w rozumieniu przepisów prawa oraz ma charakter wyłącznie informacyjny. Informacje zawarte w artykule stanowią wyraz poglądów autorów na tematy związane z treścią przepisów prawa. Autorzy wpisu nie ponoszą odpowiedzialności za ewentualne skutki decyzji podejmowanych na jego podstawie.