Zabieranie dokumentacji ochrony danych przez ABI do domu – czy to bezpieczne

Piotr Glen

Autor: Piotr Glen

Dodano: 27 lipca 2017
Dokument archiwalny
Zabieranie dokumentacji ochrony danych przez ABI do domu – czy to bezpieczne
Pytanie:  Jestem administratorem bezpieczeństwa informacji, ale jest to dla mnie dodatkowa funkcja, wykonuje także zadania niezwiązane z ochroną danych osobowych. Czasami chciałbym zabierać do domu dokumentację ochrony danych, żeby ją np. uzupełnić, bo w pracy nie starcza mi na to czasu. Czy mogę to zrobić?
Odpowiedź: 

Administrator bezpieczeństwa informacji ma mieć zapewniony i wyznaczony wymiar czasu umożliwiający wykonywanie jego zadań. Administrator danych może też powierzyć ABI wykonywanie innych obowiązków, jeżeli jednak nie naruszy to prawidłowego wykonywania zadań ABI określonych w przepisach. ABI nie powinien mieć potrzeby wynoszenia dokumentacji do domu, aby ją uzupełnić. Powinien mieć na to czas i warunki w godzinach pracy u administratora danych. ABI w domu może przygotować zmiany i aktualizacje dokumentacji, bazując na elektronicznej kopii, ale nie powinien wynosić oryginałów dokumentacji z siedziby ADO.

Jednym z zadań administratora bezpieczeństwa informacji (ABI) jest nadzorowanie opracowania i aktualizowania dokumentacji opisującej sposób przetwarzania danych oraz środki bezpieczeństwa podjęte w celu ich ochrony. Na dokumentację składa się polityka bezpieczeństwa i instrukcja zarządzania systemem informatycznym służącym do przetwarzania danych osobowych wraz z wieloma zalecanymi elementami i procedurami. Obecnie dokumentację prowadzi się w formie pisemnej. Szeroko rozumianą politykę bezpieczeństwa informacji opracowuje, ustanawia i wdraża administrator danych. Najczęściej jednak to ABI ma za zadanie przygotować odpowiednią dokumentację.

ABI musi mieć czas na realizację swoich obowiązków

Ze względu na dynamiczne zmiany w przepisach ochrony danych osobowych, a zwłaszcza w kontekście nowego prawa unijnego dokumentacja i procedury wdrożone obecnie u administratorów danych muszą być aktualizowane, zmieniane i uzupełniane.

Administrator bezpieczeństwa informacji ma mieć zapewniony i wyznaczony wymiar czasu umożliwiający wykonywanie jego zadań. Administrator danych może też powierzyć ABI wykonywanie innych obowiązków, jeżeli jednak nie naruszy to prawidłowego wykonywania zadań ABI określonych w przepisach. ABI, co do zasady więc niezależnie od tego, czy jest członkiem personelu administratora, czy wykonuje zadania na podstawie umowy o świadczenie usług, nie powinien mieć potrzeby wynoszenia dokumentacji do domu, aby ją uzupełnić. Powinien mieć na to czas i warunki w godzinach pracy u administratora danych.

Papierowa dokumentacja ochrony danych to dokumenty wewnętrzne jednostki przeznaczone do użytku i wglądu jedynie dla upoważnionych i uprawnionych osób. Dokumentacja taka nie może być przekazywana na zewnątrz bez zgody administratora danych i odpowiedniej podstawy prawnej. Wszelkie zmiany i aktualizacje ostatecznie również akceptuje administrator danych.

Praca w domu – tak, ale tylko na elektronicznych kopiach dokumentacji

Aktualna dokumentacja ochrony danych – podpisana i zatwierdzona przez ADO – powinna znajdować się w organizacji. Jeżeli ABI ma wydzielone pomieszczenie, to u niego właśnie. W miarę potrzeby i na bieżąco niech będzie uzupełniana i aktualizowana. Niech natomiast ABI nie wynosi jej z firmy do domu.

ABI w domu może przygotować zmiany i aktualizacje, bazując na elektronicznej kopii. Przy wykorzystaniu rozwiązań i aplikacji informatycznych, z zastosowaniem odpowiedniego procesu uwierzytelniania, ABI i ADO mają możliwość zdalnie nadzorować aktualność procedur, łącznie z nanoszeniem zmian i ich komunikowaniem. W żadnym przypadku nie powinno być mowy o wynoszeniu oryginałów Polityki bezpieczeństwa czy Instrukcji zarządzania systemem informatycznym, a zwłaszcza szczegółowych instrukcji uzupełniających, do domu przez kogokolwiek, nawet przez ABI.

Jeśli ABI będzie wynosił dokumentację z firmy, może się zdarzyć, że dokumentacja wróci niekompletna lub zostanie zgubiona. Wtedy ADO ma problem, a ABI może ponieść odpowiedzialność dyscyplinarną. Czasami dochodzi do zmiany ABI. Musi być wtedy zachowana ciągłość działania, utrzymania i monitorowania dokumentacji i procedur polityki bezpieczeństwa. Kompletne dokumenty muszą być przekazane nowemu ABI wraz ze sprawozdaniami ze sprawdzeń, które powinny określać aktualny stan bezpieczeństwa danych. Nie może być wtedy tak, że dokumentację ma w domu poprzedni ABI.

Podstawa prawna: 
  • ustawa z 29 sierpnia 1997 r. o ochronie danych osobowych (tekst jedn.: Dz.U. z 2016 r. poz. 922).
Piotr Glen

Autor: Piotr Glen

doświadczony administrator bezpieczeństwa informacji pełniący tę funkcję dla wielu firm i instytucji, trener i audytor

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x