analiza ryzyka RODO

Shadow AI w firmie – analiza ryzyka i wzory procedur

Zmiany w procedurach i analizach ryzyka dotyczące ochrony przed Shadow AI – przykładowe wzory

Shadow AI to zjawisko polegające na wykorzystywaniu przez pracowników narzędzi opartych na sztucznej inteligencji do realizacji zadań służbowych bez wiedzy, zgody lub nadzoru kierownictwa firmy. Dotyczy to m.in. publicznie dostępnych chatbotów, generatorów treści, asystentów programistycznych czy narzędzi do analizy dokumentów. Korzystanie z takich rozwiązań może prowadzić do niekontrolowanego ujawnienia informacji poufnych, tajemnic przedsiębiorstwa oraz danych osobowych, a w konsekwencji do naruszenia zasad bezpieczeństwa informacji i przepisów RODO. Aby ograniczyć ryzyko związane z Shadow AI, organizacja powinna uwzględnić je w analizach ryzyka, politykach bezpieczeństwa, procedurach ochrony danych oraz zasadach korzystania z narzędzi AI. Istotne są również szkolenia pracowników, określenie dozwolonych zastosowań sztucznej inteligencji i wdrożenie mechanizmów kontroli, które pozwolą zapobiegać przetwarzaniu danych poza wiedzą i kontrolą administratora.

Korzyści 
  • Shadow AI może prowadzić do naruszenia RODO i ujawnienia poufnych informacji. Zagrożenie dotyczy korzystania z nieautoryzowanych chatbotów i innych narzędzi AI, do których pracownicy mogą wprowadzać dane osobowe, dokumenty firmowe lub tajemnice przedsiębiorstwa.
  • Ochrona przed Shadow AI wymaga uwzględnienia tego zjawiska w analizie ryzyka AI. Firma powinna ocenić możliwe skutki incydentów i wdrożyć odpowiednie zabezpieczenia, takie jak ograniczenie dostępu, maskowanie danych, monitoring, blokowanie narzędzi oraz stosowanie systemów DLP.
  • Zasady korzystania z AI powinny zostać opisane w procedurach i umowach. Ważne są również szkolenia pracowników, wykaz dopuszczonych systemów AI, procedury zgłaszania incydentów oraz regularna aktualizacja zabezpieczeń i dokumentacji.
Analiza ryzyka w RODO – instrukcja krok po kroku, metodyka i obowiązek administratora

Analiza ryzyka w RODO – jak ją prawidłowo przeprowadzić

Analiza ryzyka w RODO to jeden z podstawowych obowiązków każdego administratora danych osobowych, wynikający bezpośrednio z podejścia opartego na ryzyku (risk-based approach). W praktyce bywa jednak często mylona z oceną skutków dla ochrony danych (DPIA) z art. 35 RODO, która ma zastosowanie wyłącznie w określonych przypadkach. Prawidłowo przeprowadzona analiza ryzyka pozwala dobrać adekwatne środki techniczne i organizacyjne, uwzględniając charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw i wolności osób fizycznych oraz interesów administratora.

Korzyści 
  1. Analiza ryzyka w RODO to podstawowy obowiązek administratora wynikający z podejścia opartego na ryzyku (risk-based approach), pozwalający dobrać adekwatne środki techniczne i organizacyjne zgodnie z art. 32 RODO – jest to proces odrębny od DPIA z art. 35, który stosuje się tylko w określonych przypadkach.
  2. Proces analizy obejmuje 16 konkretnych kroków – od ustalenia punktu wyjścia (perspektywa praw i wolności osób fizycznych), przez identyfikację procesów przetwarzania, zasobów, zagrożeń i podatności, aż po szacowanie ryzyka, dobór środków ochrony, dokumentację i ciągły monitoring.
  3. Szacowanie ryzyka może być prowadzone metodą ilościową (prawdopodobieństwo × skutek) lub jakościową (poziomy: niskie/średnie/wysokie), a po oszacowaniu administrator wybiera strategię: redukcję, unikanie, przeniesienie lub akceptację ryzyka, przy czym cały proces musi być uporządkowany, powtarzalny i udokumentowany zgodnie z zasadą rozliczalności.

Ponadto z artykułu dowiesz się m.in.:

1. Jaka jest różnica między analizą ryzyka w RODO a DPIA (ocena skutków dla ochrony danych)?

2. Czy RODO narusza konkretną metodykę przeprowadzania analizy ryzyka?

3. Jakie są główne strategie zarządzania ryzykiem po jego szacowaniu?

4. Z czego perspektywy należy oceniać ryzyko w RODO?

5. Czy analiza ryzyka jest procesem jednorazowym?

analiza ryzyka

Analiza ryzyka RODO zgodnie z wytycznymi ENISA

Analiza ryzyka związanego z przetwarzaniem danych osobowych to bezwzględny i podstawowy obowiązek każdego administratora. Co więcej, nie jest to jednorazowe działanie. Jej niewykonanie lub nienależyte wykonanie może prowadzić do nieprawidłowości w zakresie bezpieczeństwa danych osobowych, a w konsekwencji do ich wycieku i odpowiedzialności administratora, z karami UODO włącznie. Jak przeprowadzić analizę ryzyka w organizacji? RODO nie zawiera odpowiedzi na to pytanie. Sprawdź, jak przeprowadzić analizę ryzyka z uwzględnieniem wytycznych ENISA.

Przeprowadzenie analizy ryzyka w kontekście norm wskazanych w wytycznych ENISA

ENISA jest unijną agencją zajmującą się cyberbezpieczeństwem. Agencja ta w marcu 2022 r. opublikowała poradnik (wytyczne) dotyczący standardów w procesie zarządzania ryzykiem. Poradnik ten zawiera m.in. porównanie i informacje na temat popularnych norm wykorzystywanych w analizie ryzyka. Zaliczane są do nich m.in. normy:

  • ISO 27005 (Międzynarodowej Organizacji Normalizacyjnej),
  • NIST SP 800-39 (Narodowego Instytutu Standaryzacji i Technologii, podlegającego pod amerykański Departament Handlu).

Normy te mają charakter ponadnarodowy i są przyjmowane w ramach konsensusu przez ekspertów czy przedstawicieli różnych krajów.

Wytyczne ENISA same w sobie nie są wiążące, ale pozwalają spełnić wymogi wynikające z przepisów prawa. Mogą być pomocne w wyborze odpowiedniego narzędzia do oceny ryzyka i wspomóc organizację w trakcie przeprowadzenia całego procesu analizy.

Korzyści 

Z artykułu dowiesz się:

  • jak przeprowadzić analizę ryzyka krok po kroku zgodnie z wytycznymi ENISA,
  • jak szacować ryzyko w kontekście bezpieczeństwa IT,
  • jak postąpić z oszacowanym ryzykiem,
  • kto powinien wziąć udział w procesie analizy ryzyka.

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x