Все личные данные являются информацией, но не вся информация является личной. Однако это не означает, что информация, не являющаяся персональными данными, не заслуживает защиты в компании. Напротив — если необходимо сохранить атрибуты информации, в частности ее конфиденциальность, стоит подумать о внедрении системы управления информационной безопасностью в организации, которая выходит за рамки защиты персональных данных.
Подготовка к внедрению GDPR — очень хорошая возможность шире взглянуть на информационную безопасность в компании, для которой данные являются основным активом. Как может выглядеть внедрение принципов информационной безопасности с точки зрения будущего сотрудника по защите данных — новости информационной безопасности расскажут об это подробнее.
Информационная безопасность - это процесс, а не состояние
По сути, идея состоит в том, чтобы получить и поддерживать субъективное ощущение, граничащее с уверенностью в том, что процесс обработки ключевой информации для организации безопасен.
Это означает, что во время «обработки» данных системные решения могут поддерживать конфиденциальность, доступность и целостность информации, тем самым повышая вероятность того, что информация не будет раскрыта посторонним лицам, будет точной и полной, доступной и полезной по запросу уполномоченного персонала. Опыт показывает, что организации часто прилагают основные усилия для сохранения конфиденциальности, забывая при этом должным образом установить механизмы, обеспечивающие полезность и доступность информации в нужное время.
Правильный формат информации и ее агрегирование в нужное время, например, быстрее, чем у конкурентов, могут иметь решающее значение для работы компании. Вот почему так важен комплексный подход к обеспечению информационной безопасности, ведь даже если он сегодня хорош, это не значит, что так будет и завтра. Меняются технологии, процессы и инструменты, меняется контекст, в котором работает организация.
Ожидания и желание чувствовать себя в безопасности могут быть чрезмерными, что и понятно, ведь каждый владелец хочет защитить свои активы. Очертить необходимые границы безопасности поможет специалист.
Инциденты и риски
Если возможный риск рассматривается как инцидент, то организации необходимо знать, где находятся её самые слабые места, где инциденты, которые могли или уже произошли, могут привести к нежелательным нарушениям безопасности. Где взять такую информацию? Есть два основных источника риска: машина и человек. У устройства есть свои уязвимости и ограничения. Но очень часто слабым звеном является именно пользователь компьютера.
Источник: texnomaniya.ru