GDPR Risk & DPIA

Kurz na míru

Základní info

GDPR Analýza rizik a DPIA

Workshop na míru

Součástí provedení analýzy rizik je posouzení vlivu na ochranu osobních údajů. Jde o další etapu projektu v návaznosti na zhotovenou GAP analýzu a mapování datasetů. Auditní zpráva, kterou se naučíte správně sestavit, je klíčovým dokumentem pro kontrolní orgány. Ostatní zvládnete s GDPR vzory jednoduše sami. Ve firemní verzi navíc nesestavujete cvičnou matici. Rizika hodnotíme na vašich skutečných datových aktivech, takže odcházíte s analýzou, kterou můžete rovnou předložit. TAYLLORCOX je jediné ACO (Accredited Consulting Organisation) v ČR akreditované pro simulace, embedding metodiky a tailoring na míru.

+100 absolventů.  +88 organizací.  99 % doporučuje.  Metodika MoR nostrifikovaná do ČR.

Povinnost, kterou nelze odbýt jednorázově

Analýza rizik je povinností dle článků 24 a 25 obecného nařízení. Posouzení vlivu na ochranu osobních údajů, tedy DPIA, je novou povinností správce ukotvenou v článku 35 odstavci 1 a je nutné je provést vždy před zpracováním. Nejde tedy o jednorázovou činnost, ale spíše o kontinuální proces.

Samotné analýzy rizik a posouzení vlivu, byť i se zajímavými výsledky, nemají valný význam, pokud nejsou zjišťovaná rizika systematicky zvládána a ošetřována. Právě proto workshop nekončí u matice rizik, ale pokračuje ke způsobům jejich ošetření a k zabudování do celkového systému řízení rizik.

Komu je workshop určen

Workshop je určen všem, kdo jsou metodicky zodpovědní za GDPR Compliance. Za provedení DPIA vždy odpovídá správce údajů, ale vykonat ji může i třetí osoba. Je proto důležitý pro všechny, kdo pracují v organizacích zpracovávajících osobní údaje, v soukromém sektoru i ve státní správě.

Nejčastěji zapojené role:

Členové týmu projektu GDPR a pověřenci pro ochranu osobních údajů

❏  Interní auditoři a compliance manažeři

❏  HR a interní právníci

Obchod a marketing

❏  IT a security management

❏  Konzultanti a poradci v oblasti GDPR

Workshop je pro vaši organizaci, pokud:

Máte hotové mapování a GAP analýzu a potřebujete navázat

❏  Monitorujete, zpracováváte zvláštní kategorie údajů nebo používáte automatizované zpracování

❏  Zavádíte novou technologii a nevíte, zda je DPIA povinná

Nemáte auditní zprávu, kterou byste předložili kontrolnímu orgánu

Proč workshop místo standardního kurzu

Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice. U analýzy rizik je rozdíl zásadní: cvičná matice je k ničemu, ta vaše je dokument pro kontrolní orgán.

Matici rizik sestavujeme na vašich skutečných datových aktivech

❏  Odcházíte s auditní zprávou, kterou lze předložit, ne se cvičným příkladem

Kritéria akceptace rizik nastavíme podle vaší rizikové apetence a odvětví

❏  Lead Auditor vidí vaše zpracování a upozorní, kde je DPIA povinná

❏  IT, právo, HR i obchod hodnotí dopady na svých agendách společně

Proč právě tento workshop

Metodika MoR nostrifikovaná do českého prostředí

Metodika je založena na řízení rizik dle mezinárodního standardu Management of Risk (MoR) a pro účely workshopu je nostrifikována do českého legislativního prostředí. Nepracujete tedy s improvizovaným postupem, ale s uznávaným rámcem přeloženým do reality českého práva.

Auditní zpráva jako dokument pro kontrolní orgány

Výstupem není interní poznámka. Auditní zpráva, kterou se naučíte správně sestavit, je klíčovým dokumentem pro kontrolní orgány. V okamžiku šetření ÚOOÚ právě ona dokládá, že jste rizika posoudili a ošetřili.

Rizika v celkovém kontextu řízení organizace

Naučíte se realizovat analýzu GDPR a DPIA v celkovém kontextu řízení rizik. To vám umožní srovnávat je s ostatními riziky v organizaci a přijímat rozhodnutí na základě jednotného měřítka, ne izolovaně.

Kdy je DPIA povinná

Pracovní skupina WP29 i Evropský sbor pro ochranu osobních údajů doporučují realizovat dopadovou analýzu pro všechna zpracování, vyjma těch prováděných na právním základu právní povinnosti, tedy typicky u obcí, měst, škol a nemocnic.

Většina veřejné správy tedy DPIA dělat nemusí, ostatní ano. Pokud pracujete alespoň s jedním z níže uvedených scénářů, je pro vás DPIA povinná:

Monitorování

❏  Zvláštní kategorie údajů

❏  Automatizované zpracování údajů

Čtyři povinnosti, které GDPR ukládá v oblasti rizik

V nařízení jsou definovány čtyři klíčové povinnosti, které se vztahují na všechny správce i zpracovatele:

Z důvodu bezpečnosti posoudit rizika a přijmout opatření k jejich zmírnění

❏  Provést analýzu rizik při využití nových technologií všude tam, kde je vysoké riziko narušení bezpečnosti

❏  Přihlédnout k povaze, rozsahu, kontextu a účelům zpracování, ale i k míře závažnosti a rizikům

Zavést proces pravidelného testování, posuzování a hodnocení technických i organizačních opatření

Co si na workshopu vyzkoušíte

Pod vedením GDPR Lead Auditora provedete posouzení vlivu na ochranu osobních údajů. Nebudou chybět ani příklady nápravných opatření formou modelových situací a návrh změnových procesů.

Principy

Principy posouzení vlivu na ochranu osobních údajů a zásady posuzování.

Rozdělení rizik

Jak rozdělit rizika na akceptovatelná a na potenciální hrozby.

Vypracování postupů

Jak vypracovat postupy na posuzování dopadů ochrany dat.

Právní dopady

Legislativní požadavky na zpracování dopadů DPIA a pokyny regulačních orgánů.

Jak se připravit na DPIA

Jak připravit projekt dopadové analýzy a čím začít.

Vyhodnocení výsledků

Monitorování a vyhodnocování výsledků a další kroky.

Vypracujete si vlastní analýzu rizik

Vyzkoušíte si posouzení rizik pro práva a svobody subjektů podle metodiky vycházející z požadavků GDPR. Zaměříme se na dopady na subjekt údajů a společně vypracujeme matici rizik, tedy vztah aktivit, hrozeb a zranitelností.

Zaměříme se na nejcitlivější datová aktiva. Naučíte se metodiku hodnocení, kategorizace a realizovaných opatření pro uvedená rizika z pohledu integrity, důvěrnosti a dostupnosti.

Dále si osvojíte know-how, jak:

Definovat kritéria pro kategorizaci rizik

❏  Vyhodnotit, která rizika lze akceptovat

❏  Identifikovat vysoká rizika včetně postupů řešení

Rozpoznat, kdy a proč je vyžadována konzultace s dozorovým úřadem

TAYLLORCOX jako jediné ACO pro praktickou implementaci

Jsme jediná organizace v ČR s akreditací ACO (Accredited Consulting Organisation) pro tři klíčové oblasti. Zároveň jsme RCB (Registered Certification Body) pro ISO standardy a CAB (Conformity Assessment Body) pro eIDAS:

  Simulace (praktické workshopy)

Workshop obsahuje 80 % praktických scénářů a pouze 20 % teorie. V inhouse verzi navíc hodnotíte vlastní aktiva, takže cvičná matice a skutečná analýza rizik splývají v jedno.

  Embedding (implementace metodiky)

Analýza rizik nemá význam, pokud rizika nejsou systematicky zvládána. Pomůžeme vám nastavit proces ošetřování rizik, pravidelné přehodnocování a napojení na celkový systém řízení. Navazujeme také k ISMS dle ISO/IEC 27001 a k certifikaci ISO 27701.

  Tailoring (přizpůsobení na míru)

Kritéria akceptace, hloubku hodnocení i formu auditní zprávy přizpůsobujeme vaší rizikové apetenci, odvětví a existujícímu systému řízení rizik.

Tři situace, ve kterých workshop nejvíc pomáhá

Máte hotové mapování a GAP analýzu

Víte, jaká data zpracováváte a kde máte mezery. Teď potřebujete vyhodnotit, která rizika jsou akceptovatelná a která vyžadují opatření. To je přesně navazující etapa projektu GDPR Compliance.

Zavádíte novou technologii

Chystáte se nasadit systém, který zpracovává osobní údaje ve velkém, monitoruje nebo automatizovaně rozhoduje. DPIA je nutné provést vždy před zpracováním, ne až po spuštění.

Nemáte co předložit kontrole

Rizika jste možná zvážili, ale nikde to není zdokumentované. Auditní zpráva je klíčovým dokumentem pro kontrolní orgány a její absence sama o sobě znamená problém s doložitelností.

Agenda workshopu

Celý jednodenní program je zachován. Matice rizik, kritéria akceptace i auditní zpráva se přizpůsobují vašim reálným aktivům a zpracováním.

09:00 – 10:30

Základy řízení rizik a analýza rizik

❏  Management of Risk, ISO 27005, ISO 31000

Proces řízení rizik bezpečnosti informací

❏  Jak postupovat při analýze a určování rizik

❏  Kvalitativní a kvantitativní odhady rizik

Identifikace a ohodnocení aktiv

❏  Hrozby a zranitelnosti GDPR, charakteristiky incidentu

10:45 – 12:15

Reporting a práce s výstupy

❏  Jak sestavit manažerský report

Seznam rizik podle velikosti a charakteristik

❏  Vyhodnocení a reporting zjištěných výsledků

❏  Správné postupy a kritéria akceptace rizik z pohledu manažera

13:15 – 14:45

Ošetření rizik a principy DPIA

Způsoby ošetření rizik: snižování, akceptace, vyhnutí se a přenos

❏  Kontext se systémem řízení rizik dle GDPR

❏  Komparace s ostatními riziky v organizaci za účelem přijetí rozhodnutí

Zásady posuzování ochrany osobních údajů

❏  Právní požadavky na DPIA a pokyny regulačních orgánů

15:00 – 16:45

DPIA v praxi a praktická cvičení

❏  Jak provést DPIA a kdy je riziko přijatelné

Jak vytvořit procedury DPIA, audit výsledků a další kroky

❏  Praktické modely analýzy rizik

❏  Generické hrozby a zranitelnosti

Odvození rizika a jeho zhodnocení

Praktické výstupy pro organizaci

Matice rizik vaší organizace: aktivity, hrozby a zranitelnosti

❏  Auditní zpráva použitelná jako doklad pro kontrolní orgány

❏  Kritéria kategorizace a akceptace rizik nastavená na vaši organizaci

Seznam vysokých rizik včetně postupů řešení

❏  Jasno v tom, kdy je nutná konzultace s dozorovým úřadem

Parametry workshopu

Zaměření

Analýza rizik dle čl. 24 a 25 a DPIA dle čl. 35 GDPR

Metodika

Management of Risk (MoR), nostrifikovaná do ČR

Úroveň

Pokročilý kurz

Rozsah

8 vyučovacích hodin (1 den)

Délka bloku

45 minut

Poměr

80 % praktických scénářů, 20 % teorie

Formát

Prezenčně u vás / Virtual Training / Hybridně

Počet účastníků

Optimálně 6–16 osob (lze upravit)

Zkouška

Ne

Občerstvení

Ano

Předpoklady

Znalost GDPR na základní implementační úrovni, nebo kvalifikace Pověřenec

Jazyk

Čeština / Angličtina

Termíny a cena

Individuálně — kontaktujte nás pro nezávaznou nabídku

Workshop Leaders

Lucie Petrová Balýová

Problematice ochrany osobních údajů se věnuje více než 10 let, zejména s ohledem na praktickou aplikaci, provádění auditů ochrany osobních údajů, lektorskou a poradenskou činnost. V advokátní praxi se zaměřuje nejen na ochranu osobních údajů, ale také na IT právo a kybernetickou bezpečnost, kdy se jednotlivé specializace zásadně doplňují pro řešení konkrétních případů. Působí také jako šéfredaktorka odborného sdružení GDPR.cz.

František Nonnemann

Tématice práva a praxe zpracování a ochrany osobních údajů se věnuje déle než deset let. Po vystudování Právnické fakulty Univerzity Karlovy působil řadu let ve vedoucích pozicích na Úřadu pro ochranu osobních údajů, mimo jiné jako vedoucí právního oddělení. Je autorem Příručky pro pověřence, tvůrcem bezplatného nástroje GDPR Audit a spoluautorem komentáře k zákonu č. 110/2019 Sb. i komentáře k GDPR. Působil také jako pověřenec a Compliance & Risk Manager v soukromém sektoru.

Nejčastější otázky (FAQ)

Čím se firemní workshop liší od veřejného kurzu?

Matici rizik sestavujeme na vašich skutečných datových aktivech a kritéria akceptace nastavíme podle vaší rizikové apetence. Odcházíte s auditní zprávou, kterou lze předložit kontrolnímu orgánu, ne se cvičným příkladem.

Co je to DPIA?

Data Protection Impact Assessment, tedy posouzení vlivu na ochranu osobních údajů, je novou povinností správce ukotvenou v článku 35 odstavci 1. Dopadovou analýzu je nutné provést vždy před zpracováním. Nejde tedy o jednorázovou činnost, ale spíše o kontinuální proces.

Kdy je nutné provést DPIA?

Pro všechna zpracování s výjimkou těch na právním základu právní povinnosti, což je typicky veřejná správa. Pokud pracujete alespoň s jedním ze scénářů monitorování, zvláštních kategorií údajů nebo automatizovaného zpracování, je DPIA povinná.

Proč DPIA vyžaduje analýzu rizik?

Protože posouzení dopadu vyžaduje zároveň provedení analýzy rizik spojených se zpracováním, a to přímo z nařízení. Analýza rizik musí být realizována v rámci každého posouzení vlivu. Zaměřujeme se proto na rizika s faktickým dopadem na konkrétní subjekty údajů, tedy na porušení integrity, důvěrnosti nebo dostupnosti.

Jaké jsou vstupní předpoklady?

Jde o pokročilý kurz s 80 procenty praktických scénářů, proto je vyžadována znalost GDPR na základní implementační úrovni, nebo alespoň kvalifikace Pověřenec pro ochranu osobních údajů.

Navazuje workshop na jiné kurzy?

Ano. Jde o další etapu projektu v návaznosti na mapování datasetů a GAP analýzu. Nejdřív víte, jaká data máte, pak kde jsou mezery, a teprve pak můžete smysluplně hodnotit rizika.

Proč metodika MoR a ne něco jiného?

Management of Risk je zavedený mezinárodní standard řízení rizik, který pro účely workshopu nostrifikujeme do českého legislativního prostředí. Zároveň vám umožní srovnávat rizika GDPR s ostatními riziky v organizaci na jednotném měřítku.

Jaká je cena firemního workshopu?

Cena závisí na počtu účastníků a rozsahu přizpůsobení. Pro nezávaznou nabídku volejte +420 720 153 593 nebo napište přes formulář na tx.cz.

Jak nás hodnotí absolventi

★★★★★  Excelentní hodnocení od 1 445 hodnotících. 99 % doporučuje.

V čem jsou naše reference výjimečné? Nejsou to jednorázové akce. K nám se lidé vrací rádi a nezavírají před námi dveře.

★★★★★  Absolvent kurzu  |  24. 6. 2019  |  Česká pošta

Prezentování složitého tématu srozumitelným způsobem a s přihlédnutím k praktickému použití.

★★★★★  Absolvent kurzu  |  24. 6. 2019  |  Home Credit

Přínosné, co se týče vysvětlení metodiky. Příklady z praxe, názorné zpracování.

★★★★★  Absolvent kurzu  |  24. 6. 2019  |  Metropolnet

Vše srozumitelně podáno. Dotazy vysvětleny. Kurz je výborně připraven i veden.

★★★★★  Absolvent kurzu  |  24. 6. 2019  |  Oblastní nemocnice Kolín

Praktické ukázky, podrobné.

★★★★★  Absolvent kurzu  |  24. 6. 2019  |  Ministerstvo financí

Praktický kurz.

★★★★★  Absolvent kurzu  |  24. 6. 2019  |  Oblastní nemocnice Jičín

Splnil očekávání. Srozumitelný přednes.

★★★★★  Absolvent kurzu  |  4. 11. 2019  |  Letiště Praha

Výborný.

Kontakt a přihlášení

Poradíme, který přístup je pro vaši organizaci nejvýhodnější, a navrhneme rozsah analýzy i formu auditní zprávy již při první konzultaci.

❏  Telefon: +420 720 153 593  (Po–Pá 9:00–17:00)

❏  Web: www.tx.cz/gdpr/gdpr-analyza-rizik-posouzeni-vlivu-na-ochranu-osobnich-udaju

❏  E-mail / formulář: k dispozici na stránce kurzu

 

Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice.

GDPR Risk & DPIA

Kontaktovat dodavatele


Kontrola proti spamu. Kolik je devět a jedna ? Součet zapište číslicemi.