Workshop na míru
Součástí provedení analýzy rizik je posouzení vlivu na ochranu osobních údajů. Jde o další etapu projektu v návaznosti na zhotovenou GAP analýzu a mapování datasetů. Auditní zpráva, kterou se naučíte správně sestavit, je klíčovým dokumentem pro kontrolní orgány. Ostatní zvládnete s GDPR vzory jednoduše sami. Ve firemní verzi navíc nesestavujete cvičnou matici. Rizika hodnotíme na vašich skutečných datových aktivech, takže odcházíte s analýzou, kterou můžete rovnou předložit. TAYLLORCOX je jediné ACO (Accredited Consulting Organisation) v ČR akreditované pro simulace, embedding metodiky a tailoring na míru.
+100 absolventů. +88 organizací. 99 % doporučuje. Metodika MoR nostrifikovaná do ČR.
Povinnost, kterou nelze odbýt jednorázově
Analýza rizik je povinností dle článků 24 a 25 obecného nařízení. Posouzení vlivu na ochranu osobních údajů, tedy DPIA, je novou povinností správce ukotvenou v článku 35 odstavci 1 a je nutné je provést vždy před zpracováním. Nejde tedy o jednorázovou činnost, ale spíše o kontinuální proces.
Samotné analýzy rizik a posouzení vlivu, byť i se zajímavými výsledky, nemají valný význam, pokud nejsou zjišťovaná rizika systematicky zvládána a ošetřována. Právě proto workshop nekončí u matice rizik, ale pokračuje ke způsobům jejich ošetření a k zabudování do celkového systému řízení rizik.
Komu je workshop určen
Workshop je určen všem, kdo jsou metodicky zodpovědní za GDPR Compliance. Za provedení DPIA vždy odpovídá správce údajů, ale vykonat ji může i třetí osoba. Je proto důležitý pro všechny, kdo pracují v organizacích zpracovávajících osobní údaje, v soukromém sektoru i ve státní správě.
Nejčastěji zapojené role:
► Členové týmu projektu GDPR a pověřenci pro ochranu osobních údajů
❏ Interní auditoři a compliance manažeři
❏ HR a interní právníci
► Obchod a marketing
❏ IT a security management
❏ Konzultanti a poradci v oblasti GDPR
Workshop je pro vaši organizaci, pokud:
► Máte hotové mapování a GAP analýzu a potřebujete navázat
❏ Monitorujete, zpracováváte zvláštní kategorie údajů nebo používáte automatizované zpracování
❏ Zavádíte novou technologii a nevíte, zda je DPIA povinná
► Nemáte auditní zprávu, kterou byste předložili kontrolnímu orgánu
Proč workshop místo standardního kurzu
Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice. U analýzy rizik je rozdíl zásadní: cvičná matice je k ničemu, ta vaše je dokument pro kontrolní orgán.
► Matici rizik sestavujeme na vašich skutečných datových aktivech
❏ Odcházíte s auditní zprávou, kterou lze předložit, ne se cvičným příkladem
► Kritéria akceptace rizik nastavíme podle vaší rizikové apetence a odvětví
❏ Lead Auditor vidí vaše zpracování a upozorní, kde je DPIA povinná
❏ IT, právo, HR i obchod hodnotí dopady na svých agendách společně
Proč právě tento workshop
| Metodika MoR nostrifikovaná do českého prostředí Metodika je založena na řízení rizik dle mezinárodního standardu Management of Risk (MoR) a pro účely workshopu je nostrifikována do českého legislativního prostředí. Nepracujete tedy s improvizovaným postupem, ale s uznávaným rámcem přeloženým do reality českého práva. |
| Auditní zpráva jako dokument pro kontrolní orgány Výstupem není interní poznámka. Auditní zpráva, kterou se naučíte správně sestavit, je klíčovým dokumentem pro kontrolní orgány. V okamžiku šetření ÚOOÚ právě ona dokládá, že jste rizika posoudili a ošetřili. |
| Rizika v celkovém kontextu řízení organizace Naučíte se realizovat analýzu GDPR a DPIA v celkovém kontextu řízení rizik. To vám umožní srovnávat je s ostatními riziky v organizaci a přijímat rozhodnutí na základě jednotného měřítka, ne izolovaně. |
Kdy je DPIA povinná
Pracovní skupina WP29 i Evropský sbor pro ochranu osobních údajů doporučují realizovat dopadovou analýzu pro všechna zpracování, vyjma těch prováděných na právním základu právní povinnosti, tedy typicky u obcí, měst, škol a nemocnic.
Většina veřejné správy tedy DPIA dělat nemusí, ostatní ano. Pokud pracujete alespoň s jedním z níže uvedených scénářů, je pro vás DPIA povinná:
► Monitorování
❏ Zvláštní kategorie údajů
❏ Automatizované zpracování údajů
Čtyři povinnosti, které GDPR ukládá v oblasti rizik
V nařízení jsou definovány čtyři klíčové povinnosti, které se vztahují na všechny správce i zpracovatele:
► Z důvodu bezpečnosti posoudit rizika a přijmout opatření k jejich zmírnění
❏ Provést analýzu rizik při využití nových technologií všude tam, kde je vysoké riziko narušení bezpečnosti
❏ Přihlédnout k povaze, rozsahu, kontextu a účelům zpracování, ale i k míře závažnosti a rizikům
► Zavést proces pravidelného testování, posuzování a hodnocení technických i organizačních opatření
Co si na workshopu vyzkoušíte
Pod vedením GDPR Lead Auditora provedete posouzení vlivu na ochranu osobních údajů. Nebudou chybět ani příklady nápravných opatření formou modelových situací a návrh změnových procesů.
Principy
Principy posouzení vlivu na ochranu osobních údajů a zásady posuzování.
Rozdělení rizik
Jak rozdělit rizika na akceptovatelná a na potenciální hrozby.
Vypracování postupů
Jak vypracovat postupy na posuzování dopadů ochrany dat.
Právní dopady
Legislativní požadavky na zpracování dopadů DPIA a pokyny regulačních orgánů.
Jak se připravit na DPIA
Jak připravit projekt dopadové analýzy a čím začít.
Vyhodnocení výsledků
Monitorování a vyhodnocování výsledků a další kroky.
Vypracujete si vlastní analýzu rizik
Vyzkoušíte si posouzení rizik pro práva a svobody subjektů podle metodiky vycházející z požadavků GDPR. Zaměříme se na dopady na subjekt údajů a společně vypracujeme matici rizik, tedy vztah aktivit, hrozeb a zranitelností.
Zaměříme se na nejcitlivější datová aktiva. Naučíte se metodiku hodnocení, kategorizace a realizovaných opatření pro uvedená rizika z pohledu integrity, důvěrnosti a dostupnosti.
Dále si osvojíte know-how, jak:
► Definovat kritéria pro kategorizaci rizik
❏ Vyhodnotit, která rizika lze akceptovat
❏ Identifikovat vysoká rizika včetně postupů řešení
► Rozpoznat, kdy a proč je vyžadována konzultace s dozorovým úřadem
TAYLLORCOX jako jediné ACO pro praktickou implementaci
Jsme jediná organizace v ČR s akreditací ACO (Accredited Consulting Organisation) pro tři klíčové oblasti. Zároveň jsme RCB (Registered Certification Body) pro ISO standardy a CAB (Conformity Assessment Body) pro eIDAS:
| ❏ Simulace (praktické workshopy) Workshop obsahuje 80 % praktických scénářů a pouze 20 % teorie. V inhouse verzi navíc hodnotíte vlastní aktiva, takže cvičná matice a skutečná analýza rizik splývají v jedno. |
| ❏ Embedding (implementace metodiky) Analýza rizik nemá význam, pokud rizika nejsou systematicky zvládána. Pomůžeme vám nastavit proces ošetřování rizik, pravidelné přehodnocování a napojení na celkový systém řízení. Navazujeme také k ISMS dle ISO/IEC 27001 a k certifikaci ISO 27701. |
| ❏ Tailoring (přizpůsobení na míru) Kritéria akceptace, hloubku hodnocení i formu auditní zprávy přizpůsobujeme vaší rizikové apetenci, odvětví a existujícímu systému řízení rizik. |
Tři situace, ve kterých workshop nejvíc pomáhá
| ▶ Máte hotové mapování a GAP analýzu Víte, jaká data zpracováváte a kde máte mezery. Teď potřebujete vyhodnotit, která rizika jsou akceptovatelná a která vyžadují opatření. To je přesně navazující etapa projektu GDPR Compliance. |
| ▶ Zavádíte novou technologii Chystáte se nasadit systém, který zpracovává osobní údaje ve velkém, monitoruje nebo automatizovaně rozhoduje. DPIA je nutné provést vždy před zpracováním, ne až po spuštění. |
| ▶ Nemáte co předložit kontrole Rizika jste možná zvážili, ale nikde to není zdokumentované. Auditní zpráva je klíčovým dokumentem pro kontrolní orgány a její absence sama o sobě znamená problém s doložitelností. |
Agenda workshopu
Celý jednodenní program je zachován. Matice rizik, kritéria akceptace i auditní zpráva se přizpůsobují vašim reálným aktivům a zpracováním.
09:00 – 10:30
Základy řízení rizik a analýza rizik
❏ Management of Risk, ISO 27005, ISO 31000
► Proces řízení rizik bezpečnosti informací
❏ Jak postupovat při analýze a určování rizik
❏ Kvalitativní a kvantitativní odhady rizik
► Identifikace a ohodnocení aktiv
❏ Hrozby a zranitelnosti GDPR, charakteristiky incidentu
10:45 – 12:15
Reporting a práce s výstupy
❏ Jak sestavit manažerský report
► Seznam rizik podle velikosti a charakteristik
❏ Vyhodnocení a reporting zjištěných výsledků
❏ Správné postupy a kritéria akceptace rizik z pohledu manažera
13:15 – 14:45
Ošetření rizik a principy DPIA
► Způsoby ošetření rizik: snižování, akceptace, vyhnutí se a přenos
❏ Kontext se systémem řízení rizik dle GDPR
❏ Komparace s ostatními riziky v organizaci za účelem přijetí rozhodnutí
► Zásady posuzování ochrany osobních údajů
❏ Právní požadavky na DPIA a pokyny regulačních orgánů
15:00 – 16:45
DPIA v praxi a praktická cvičení
❏ Jak provést DPIA a kdy je riziko přijatelné
► Jak vytvořit procedury DPIA, audit výsledků a další kroky
❏ Praktické modely analýzy rizik
❏ Generické hrozby a zranitelnosti
► Odvození rizika a jeho zhodnocení
Praktické výstupy pro organizaci
► Matice rizik vaší organizace: aktivity, hrozby a zranitelnosti
❏ Auditní zpráva použitelná jako doklad pro kontrolní orgány
❏ Kritéria kategorizace a akceptace rizik nastavená na vaši organizaci
► Seznam vysokých rizik včetně postupů řešení
❏ Jasno v tom, kdy je nutná konzultace s dozorovým úřadem
Parametry workshopu
| Zaměření | Analýza rizik dle čl. 24 a 25 a DPIA dle čl. 35 GDPR |
| Metodika | Management of Risk (MoR), nostrifikovaná do ČR |
| Úroveň | Pokročilý kurz |
| Rozsah | 8 vyučovacích hodin (1 den) |
| Délka bloku | 45 minut |
| Poměr | 80 % praktických scénářů, 20 % teorie |
| Formát | Prezenčně u vás / Virtual Training / Hybridně |
| Počet účastníků | Optimálně 6–16 osob (lze upravit) |
| Zkouška | Ne |
| Občerstvení | Ano |
| Předpoklady | Znalost GDPR na základní implementační úrovni, nebo kvalifikace Pověřenec |
| Jazyk | Čeština / Angličtina |
| Termíny a cena | Individuálně — kontaktujte nás pro nezávaznou nabídku |
Workshop Leaders
Lucie Petrová Balýová
Problematice ochrany osobních údajů se věnuje více než 10 let, zejména s ohledem na praktickou aplikaci, provádění auditů ochrany osobních údajů, lektorskou a poradenskou činnost. V advokátní praxi se zaměřuje nejen na ochranu osobních údajů, ale také na IT právo a kybernetickou bezpečnost, kdy se jednotlivé specializace zásadně doplňují pro řešení konkrétních případů. Působí také jako šéfredaktorka odborného sdružení GDPR.cz.
František Nonnemann
Tématice práva a praxe zpracování a ochrany osobních údajů se věnuje déle než deset let. Po vystudování Právnické fakulty Univerzity Karlovy působil řadu let ve vedoucích pozicích na Úřadu pro ochranu osobních údajů, mimo jiné jako vedoucí právního oddělení. Je autorem Příručky pro pověřence, tvůrcem bezplatného nástroje GDPR Audit a spoluautorem komentáře k zákonu č. 110/2019 Sb. i komentáře k GDPR. Působil také jako pověřenec a Compliance & Risk Manager v soukromém sektoru.
Nejčastější otázky (FAQ)
Čím se firemní workshop liší od veřejného kurzu?
Matici rizik sestavujeme na vašich skutečných datových aktivech a kritéria akceptace nastavíme podle vaší rizikové apetence. Odcházíte s auditní zprávou, kterou lze předložit kontrolnímu orgánu, ne se cvičným příkladem.
Co je to DPIA?
Data Protection Impact Assessment, tedy posouzení vlivu na ochranu osobních údajů, je novou povinností správce ukotvenou v článku 35 odstavci 1. Dopadovou analýzu je nutné provést vždy před zpracováním. Nejde tedy o jednorázovou činnost, ale spíše o kontinuální proces.
Kdy je nutné provést DPIA?
Pro všechna zpracování s výjimkou těch na právním základu právní povinnosti, což je typicky veřejná správa. Pokud pracujete alespoň s jedním ze scénářů monitorování, zvláštních kategorií údajů nebo automatizovaného zpracování, je DPIA povinná.
Proč DPIA vyžaduje analýzu rizik?
Protože posouzení dopadu vyžaduje zároveň provedení analýzy rizik spojených se zpracováním, a to přímo z nařízení. Analýza rizik musí být realizována v rámci každého posouzení vlivu. Zaměřujeme se proto na rizika s faktickým dopadem na konkrétní subjekty údajů, tedy na porušení integrity, důvěrnosti nebo dostupnosti.
Jaké jsou vstupní předpoklady?
Jde o pokročilý kurz s 80 procenty praktických scénářů, proto je vyžadována znalost GDPR na základní implementační úrovni, nebo alespoň kvalifikace Pověřenec pro ochranu osobních údajů.
Navazuje workshop na jiné kurzy?
Ano. Jde o další etapu projektu v návaznosti na mapování datasetů a GAP analýzu. Nejdřív víte, jaká data máte, pak kde jsou mezery, a teprve pak můžete smysluplně hodnotit rizika.
Proč metodika MoR a ne něco jiného?
Management of Risk je zavedený mezinárodní standard řízení rizik, který pro účely workshopu nostrifikujeme do českého legislativního prostředí. Zároveň vám umožní srovnávat rizika GDPR s ostatními riziky v organizaci na jednotném měřítku.
Jaká je cena firemního workshopu?
Cena závisí na počtu účastníků a rozsahu přizpůsobení. Pro nezávaznou nabídku volejte +420 720 153 593 nebo napište přes formulář na tx.cz.
Jak nás hodnotí absolventi
★★★★★ Excelentní hodnocení od 1 445 hodnotících. 99 % doporučuje.
V čem jsou naše reference výjimečné? Nejsou to jednorázové akce. K nám se lidé vrací rádi a nezavírají před námi dveře.
★★★★★ Absolvent kurzu | 24. 6. 2019 | Česká pošta
Prezentování složitého tématu srozumitelným způsobem a s přihlédnutím k praktickému použití.
★★★★★ Absolvent kurzu | 24. 6. 2019 | Home Credit
Přínosné, co se týče vysvětlení metodiky. Příklady z praxe, názorné zpracování.
★★★★★ Absolvent kurzu | 24. 6. 2019 | Metropolnet
Vše srozumitelně podáno. Dotazy vysvětleny. Kurz je výborně připraven i veden.
★★★★★ Absolvent kurzu | 24. 6. 2019 | Oblastní nemocnice Kolín
Praktické ukázky, podrobné.
★★★★★ Absolvent kurzu | 24. 6. 2019 | Ministerstvo financí
Praktický kurz.
★★★★★ Absolvent kurzu | 24. 6. 2019 | Oblastní nemocnice Jičín
Splnil očekávání. Srozumitelný přednes.
★★★★★ Absolvent kurzu | 4. 11. 2019 | Letiště Praha
Výborný.
Kontakt a přihlášení
Poradíme, který přístup je pro vaši organizaci nejvýhodnější, a navrhneme rozsah analýzy i formu auditní zprávy již při první konzultaci.
❏ Telefon: +420 720 153 593 (Po–Pá 9:00–17:00)
❏ Web: www.tx.cz/gdpr/gdpr-analyza-rizik-posouzeni-vlivu-na-ochranu-osobnich-udaju
❏ E-mail / formulář: k dispozici na stránce kurzu
► Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice.