Kiedy trzeba wykonać analizę ryzyka RODO?
Analiza ryzyka to obowiązek ciągły, a nie jednorazowy dokument - RODO wymaga jej przy każdym nowym procesie przetwarzania i po istotnych zmianach.
Ocenę ryzyka trzeba przeprowadzić m.in. przed wdrożeniem nowego systemu informatycznego, przy rozpoczęciu współpracy z nowym podwykonawcą przetwarzającym dane, po zmianie zakresu przetwarzanych danych oraz cyklicznie - jako element przeglądu zgodności.
Obowiązek ten wynika z dwóch przepisów działających łącznie: art. 24 RODO (odpowiedzialność administratora oparta na podejściu opartym na ryzyku) oraz art. 32 RODO (dobór środków technicznych i organizacyjnych adekwatnych do ryzyka naruszenia praw i wolności osób). Innymi słowy - RODO nie narzuca jednego zestawu zabezpieczeń dla wszystkich, tylko każe dobrać je proporcjonalnie do realnego ryzyka konkretnego procesu.
Analiza ryzyka jest też punktem wyjścia do ustalenia, czy dany proces wymaga dodatkowo pełnej oceny skutków dla ochrony danych (DPIA) - bez niej trudno wykazać, że organizacja świadomie zarządza ryzykiem, a nie działa reaktywnie.
Dobra metodyka analizy ryzyka opiera się na iloczynie prawdopodobieństwa wystąpienia zdarzenia i skali jego skutków dla osób, których dane dotyczą (a nie tylko dla samej organizacji) - uwzględniając zarówno zagrożenia techniczne (np. wyciek danych, awaria systemu), jak i organizacyjne (np. błąd pracownika, nieuprawniony dostęp).
art. 24 i 32 RODO
Analizę ryzyka wykonaj przy:
- Wdrożeniu nowego systemu lub narzędzia przetwarzającego dane
- Rozpoczęciu współpracy z nowym podwykonawcą (procesorem)
- Zmianie zakresu lub celu przetwarzania danych
- Cyklicznym przeglądzie zgodności (rekomendowane raz w roku)
Zobacz też
Ta usługa Cię dotyczy
Analiza ryzyka RODO
Konsultacja analiza ryzyka RODO - 60 minut z prawnikiem - identyfikacja i ocena ryzyk w Twoich procesach.
Powiązane szkolenie
Szkolenie z analizy ryzyka i DPIA