13.07.2015 Views

Smernice za varstvo osebnih podatkov in računalništvo v oblaku

Smernice za varstvo osebnih podatkov in računalništvo v oblaku

Smernice za varstvo osebnih podatkov in računalništvo v oblaku

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Primer 4 – primer večjega podjetjaPodjetje želi v javni oblak IaaS prenesti <strong>in</strong>formacijsko storitev, ki hrani <strong>in</strong> obdeluje osebne podatke. Ed<strong>in</strong>oodprto vprašanje je še, kako <strong>za</strong>gotoviti <strong>za</strong>ščito <strong>osebnih</strong> <strong>podatkov</strong> pri prenosu preko <strong>za</strong>upanja nevrednih omrežij.Skozi oceno tveganj je podjetje ugotovilo, da se tveganja pojavijo pri prenosu <strong>podatkov</strong> med podjetjem <strong>in</strong>ponudnikom javnega oblaka, ter pri <strong>in</strong>ternih prenosih znotraj javnega oblaka (prenos virtualnih strojev prekoomrežja, replikacija shranjevalnih polj idr.). Podjetje je od vseh potencialnih ponudnikov <strong>za</strong>htevalo opis <strong>za</strong>ščiteprenosa znotraj njihovih večstanovalskih sistemov <strong>in</strong> nato izbralo ponudnika, ki vse <strong>in</strong>terne komunikacije preko<strong>za</strong>upanja nevrednih omrežij kriptografsko ščiti v skladu z kriptografsko politiko (algoritmi, dolž<strong>in</strong>a ključev,upravljanja s ključi) podjetja, ter hkrati omogoča vzpostavitev enako ščitene pove<strong>za</strong>ve VPN z naročniki. Na<strong>za</strong>htevo je ponudnik posredoval svojo varnostno politiko <strong>in</strong> potrdilo o vključenosti le-te v redne presoje ISO27001. Izbrani ponudnik je moral naročniku <strong>za</strong>gotoviti pogodbeno pravico do revizije <strong>in</strong>formacijskega sistemaponudnika oz. <strong>za</strong>gotoviti, da ponudnik redno izvaja zunanje neodvisne revizije celotnega <strong>in</strong>formacijskegasistema. Poleg tega je podjetje v pogodbi o dogovorjeni ravni storitev (SLA) ponudnika <strong>za</strong>ve<strong>za</strong>lo k <strong>za</strong>konskoustrezni ravni varovanja <strong>osebnih</strong> <strong>in</strong> občutljivih <strong>osebnih</strong> <strong>podatkov</strong>. Podjetje je preverilo ali imajo morebitiponudniki strežnike v tuj<strong>in</strong>i (kar pomeni iznos <strong>osebnih</strong> <strong>podatkov</strong> v tuje države) <strong>in</strong> ali je v njihovem primeru iznos<strong>za</strong>konsko dopusten.Primer 5 – primer večjega podjetjaVečje podjetje že ima lasten <strong>in</strong>formacijski sistem. Zaradi uvedbe nove spletne rešitve s potencialom velikegaštevila uporabnikov se je vodstvo odločilo, da <strong>za</strong>radi prilagodljivosti <strong>in</strong> manjšega <strong>za</strong>četnega stroška storitevgostuje v <strong>oblaku</strong> pri zunanjem ponudniku. V podjetju je anali<strong>za</strong> tveganj že obstajala, vendar so jo morali <strong>za</strong>radiuporabe storitev v <strong>oblaku</strong> temeljito dopolniti. Pri tem so ugotovili, da bo uporaba storitve neposredno vplivalana varnost obstoječega <strong>in</strong>formacijskega sistema, saj nova storitev iz njega bere <strong>in</strong> vpisuje podatke, med drugimtudi osebne. Pri tem so ugotovili, da podjetje nima usklajenih varnostnih politik <strong>in</strong> kontrol s ponudnikomstoritve v <strong>oblaku</strong>. Naredili so analizo razkoraka (angl. »gap analysis«) s primerjavo vzpostavljenih kontrol <strong>in</strong>drugih ukrepov obvladovanja tveganj v podjetju <strong>in</strong> pri ponudniku. S pogajanji s ponudnikom storitve so dosegli,da bo dodatne kontrole uvedel tudi ponudnik <strong>in</strong> s tem <strong>za</strong>gotovili, da se z uporabo storitev v <strong>oblaku</strong> ne bozmanjšala raven varnosti <strong>osebnih</strong> <strong>podatkov</strong> <strong>in</strong> da se bo ohranilo ločevanje produkcijskega, testnega <strong>in</strong>razvojnega okolja. Predvidena rešitev je bila najprej predmet vodstvenega pregleda, pred <strong>za</strong>snovo projekta pase je v nadzor projekta vključila tudi notranje-revizijska služba, ki je s preizkušenim revizorjem <strong>in</strong>formacijskihsistemov sodelovala v vseh fa<strong>za</strong>h projekta (zbiranje <strong>za</strong>htev, anali<strong>za</strong> tveganj, podpis pogodbe, razvoj, testiranje<strong>in</strong> <strong>za</strong>gon storitve).28

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!