GDPR Workshop: útok na data nemocnice

Kurz na míru

Základní info

GDPR Workshop: útok na data nemocnice

Workshop na míru

Při tomto workshopu se ocitnete v postavení nemocnice, která čelí hackerskému útoku. V jeho důsledku uniknou osobní a citlivé údaje některých pacientů i zaměstnanců. Poskytování zdravotních služeb je omezeno, o úniku dat informují média a ÚOOÚ se narychlo objedná na místní šetření, aby posoudil soulad vašich procesů s GDPR. Firemní verze nepracuje s modelovou nemocnicí. Scénář útoku, dotazy ÚOOÚ i příprava podkladů běží na vašich reálných procesech, vašem IT prostředí a vaší dokumentaci. Právě to je rozdíl mezi cvičením a nácvikem obrany nanečisto. TAYLLORCOX je jediné ACO (Accredited Consulting Organisation) v ČR akreditované pro simulace, embedding metodiky a tailoring na míru.

1 den intenzivní simulace.  Dvě místní šetření ÚOÚ nanečisto.  Bez zkoušky.

Kybernetické útoky jsou každodenní realita

Pod útokem už byly státní úřady, nemocnice, banky i další soukromé společnosti. Pokud jsou útokem dotčeny osobní údaje, tedy jsou zašifrovány, neoprávněně staženy či pozměněny, vstupují do hry i pravidla upravená v GDPR.

Pokud organizace nemá dostatečně nastavená a zdokumentovaná bezpečnostní opatření, včetně procesu na řízení případů porušení zabezpečení osobních údajů, nemůže doložit svůj soulad s GDPR. A přesně na to se dozorový úřad při místním šetření ptá.

Komu je workshop určen

Workshop je určen rolím, které se v případě bezpečnostního incidentu potkají u jednoho stolu. Poskytovatelé zdravotních služeb pracují se zvláštní kategorií údajů, takže jsou pod nejvyšším tlakem, ale simulace je přenositelná na jakoukoliv organizaci zpracovávající citlivá data.

Nejčastěji zapojené role:

IT manažeři

❏  Pověřenci pro ochranu osobních údajů (DPO)

❏  Manažeři, auditoři a architekti kybernetické bezpečnosti

Právní oddělení a compliance

Workshop je pro vaši organizaci, pokud:

Zpracováváte citlivé údaje a chcete si nanečisto vyzkoušet reakci na únik

❏  Nevíte, kdo přesně je u vás odpovědný za reporting ÚOOÚ a v jaké lhůtě

❏  Nemáte jistotu, zda vaše záznamy o zpracování obstojí při šetření

Chcete propojit role GDPR a ZoKB dřív, než to za vás udělá incident

Proč workshop místo standardního kurzu

Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice. Firemní workshop pracuje s vaším reálným prostředím, nikoliv s modelovou nemocnicí.

Scénář útoku postavíme na vašich procesech, IT prostředí a zpracováních

❏  Otázky ÚOOÚ směřujeme na vaše skutečné záznamy a směrnice

Odhalíme, kdo u vás reálně odpovídá za reporting a kde proces chybí

❏  IT, pověřenec, právní oddělení i bezpečnost trénují reakci společně

❏  Odcházíte se seznamem konkrétních míst, která je potřeba opravit

Proč právě tento workshop

Dvě místní šetření ÚOOÚ nanečisto

Simulace vás provede celým průběhem kontroly: oznámením o zahájení, prvním místním šetřením, dožádáním dalších podkladů i druhým šetřením a kontrolními závěry. Vyzkoušíte si, jak reagovat, když jsou vyžádané podklady neúplné, zastaralé, nebo je vůbec nemáte.

Reporting pod tlakem času

Při reálném incidentu běží lhůty a rozhoduje se rychle. Na workshopu si projdete, kdo je odpovědný za včasný reporting na ÚOOÚ a za oznámení subjektům údajů a kde je tento proces vůbec popsán. Většina organizací to zjišťuje až během útoku.

Efektivní obrana a smysluplné námitky

Ne každý kontrolní závěr ÚOOÚ musíte přijmout. Naučíte se, které závěry má smysl rozporovat, proč a jak. A hlavně, jak se chovat před kontrolou a v jejím průběhu, aby vaše obrana byla efektivní.

Co vás workshop naučí

Jak a kým zpracovávat bezpečnostní incidenty

❏  Správný a včasný reporting ÚOOÚ a subjektům údajů

❏  Jak popsat bezpečnostní opatření v záznamech o zpracování

Jak nastavit kritéria závažnosti a připravit se na místní šetření ÚOOÚ

Osm otázek, na které budete odpovídat

Obsah workshopu je postavený na otázkách, které ÚOOÚ při šetření skutečně klade. Právě odpovědi na ně rozhodují, zda doložíte soulad, nebo ne.

❏  Odpovědnosti: jak je interně nastavena odpovědnost za zabezpečení dat a soulad s GDPR

Role GDPR a ZoKB: může být manažer kybernetické bezpečnosti zároveň pověřencem

❏  Řízení bezpečnosti: jak popsat bezpečnostní opatření v záznamech o zpracování

❏  Incident management: jak, kým a v jakém rozsahu jsou incidenty evidovány

Reporting vůči ÚOOÚ: kdo odpovídá za včasné oznámení a kde je proces popsán

❏  Střety zájmů: jaké další role může pověřenec zastávat, aby nebyl ve střetu

❏  Kritéria pro řízení incidentů: jsou objektivní a zpětně auditovatelná

Místní šetření: jaké podklady připravit a proti kterým závěrům podat námitky

TAYLLORCOX jako jediné ACO pro praktickou implementaci

Jsme jediná organizace v ČR s akreditací ACO (Accredited Consulting Organisation) pro tři klíčové oblasti. Zároveň jsme RCB (Registered Certification Body) pro ISO standardy a CAB (Conformity Assessment Body) pro eIDAS:

  Simulace (praktické workshopy)

Celý workshop je interaktivní simulace útoku a procesně i legislativně správných postupů napříč životním cyklem ochrany osobních údajů. V inhouse verzi na vašem prostředí, takže výstupem není cvičný scénář, ale nácvik vaší skutečné obrany.

  Embedding (implementace metodiky)

Po workshopu vám pomůžeme opravit to, co simulace odhalila: proces řízení incidentů, kritéria závažnosti, reporting a záznamy o zpracování. Navazujeme mapováním datasetů, GAP analýzou a posouzením vlivu na ochranu osobních údajů.

  Tailoring (přizpůsobení na míru)

Scénář útoku, popis organizace i zaměření otázek přizpůsobujeme vašemu odvětví, typu zpracovávaných údajů a vašemu IT prostředí. Zdravotnictví je výchozí kulisa, model ale platí pro banky, úřady i výrobní firmy.

Tři situace, ve kterých workshop nejvíc pomáhá

Zpracováváte citlivá data a nikdy jste únik netrénovali

Máte zdravotní, biometrické nebo jiné citlivé údaje, ale reakci na jejich únik jste si nikdy nevyzkoušeli. Simulace vám ukáže mezery dřív, než je odhalí skutečný útok a skutečné šetření ÚOOÚ.

Nevíte, kdo a v jaké lhůtě hlásí incident

Odpovědnost za reporting je rozprostřená mezi IT, pověřence a vedení a v krizi to skřípe. Workshop vyjasní, kdo co hlásí, komu a kdy, a kde ten proces zakotvit.

Chcete propojit role GDPR a ZoKB

Manažer kybernetické bezpečnosti a pověřenec se v incidentu potkávají, ale jejich role se nesmí míchat. Projdeme, kde je hranice, aby nevznikl střet zájmů a obě role fungovaly.

Agenda workshopu

Celý jednodenní program je zachován. Popis organizace, scénář útoku i otázky ÚOOÚ se přizpůsobují vašemu reálnému prostředí.

09:00 – 10:30

Úvod: pravidla, odpovědnost a práva ÚOOÚ

❏  Rekapitulace GDPR: zákonnost a transparentnost zpracování, vedení záznamů

Princip odpovědnosti (accountability) správce za soulad s GDPR

❏  Aktuální české a evropské kauzy k transparentnosti zpracování

❏  Shrnutí kontrolních oprávnění ÚOOÚ

10:45 – 12:15

Scénář útoku a první šetření

❏  Popis organizace, jejích procesů a IT prostředí, prováděná zpracování

Problém začíná: dotazy novinářů, nespokojení uživatelé, pacientská data na webu

❏  ÚOOÚ: oznámení o zahájení kontroly, jaké podklady připravit

❏  První místní šetření porušení GDPR

13:15 – 14:45

ÚOOÚ vyžaduje další podklady

❏  Jak reagovat na doplňující požadavky

Druhé místní šetření ÚOOÚ

❏  Kontrolní závěry šetření

❏  Které závěry rozporovat, proč a jak

15:00 – 16:30

Závěr, shrnutí a efektivní obrana

❏  Shrnutí průběhu kontroly, chyby před kontrolou a v jejím průběhu

Jak postupovat po kontrole

❏  Jak předcházet neshodám s GDPR

❏  Diskuse a závěr

Praktické výstupy pro organizaci

Nacvičená reakce na únik dat napříč IT, pověřencem, právním oddělením a bezpečností

❏  Jasno v tom, kdo hlásí incident ÚOOÚ a subjektům údajů a v jaké lhůtě

❏  Prověřená kritéria závažnosti incidentů, objektivní a zpětně auditovatelná

Seznam podkladů, které je potřeba mít připravené pro místní šetření

❏  Přehled o tom, které kontrolní závěry a jak rozporovat

Parametry workshopu

Zaměření

Simulace útoku na data a řízení porušení zabezpečení dle GDPR

Rozsah

8 vyučovacích hodin (1 den)

Délka bloku

90 minut

Formát

Prezenčně u vás / Virtual Training / Hybridně

Počet účastníků

Optimálně 6–16 osob (lze upravit)

Zkouška

Ne

Občerstvení

Ano

Předpoklady

Žádné

Jazyk

Čeština / Angličtina

Termíny a cena

Individuálně — kontaktujte nás pro nezávaznou nabídku

Workshop Leaders

Lucie Petrová Balýová

Problematice ochrany osobních údajů se věnuje více než 10 let, zejména s ohledem na praktickou aplikaci, provádění auditů, lektorskou a poradenskou činnost. V advokátní praxi se zaměřuje nejen na ochranu osobních údajů, ale také na IT právo a kybernetickou bezpečnost, kdy se jednotlivé specializace zásadně doplňují pro řešení konkrétních případů. Působí také jako šéfredaktorka odborného sdružení GDPR.cz.

František Nonnemann

Tématice práva a praxe zpracování a ochrany osobních údajů se věnuje déle než deset let. Po vystudování Právnické fakulty Univerzity Karlovy působil řadu let ve vedoucích pozicích na Úřadu pro ochranu osobních údajů, mimo jiné jako vedoucí právního oddělení a dříve jako tajemník dozoru. Je autorem Příručky pro pověřence, tvůrcem bezplatného nástroje GDPR Audit a spoluautorem komentáře k zákonu č. 110/2019 Sb. i komentáře k GDPR. Působil také jako pověřenec a Compliance & Risk Manager v soukromém sektoru, takže zná pohled kontroly i kontrolovaného.

Nejčastější otázky (FAQ)

Čím se firemní workshop liší od veřejného kurzu?

Scénář útoku i otázky ÚOOÚ postavíme na vašich reálných procesech, IT prostředí a dokumentaci. Odhalíme, kdo u vás skutečně odpovídá za reporting a kde proces chybí. Odcházíte se seznamem konkrétních míst k opravě.

Je workshop jen pro nemocnice?

Ne. Zdravotnictví je výchozí kulisa, protože pracuje se zvláštní kategorií údajů a je pod nejvyšším tlakem. Model je ale plně přenositelný na banky, úřady, e-shopy i výrobní firmy. Ve firemní verzi scénář zasadíme do vašeho odvětví.

Má workshop certifikační zkoušku?

Ne. Jde o interaktivní simulaci bez zkoušky. Jeho hodnota je v nácviku reálné reakce na incident a v odhalení konkrétních mezer, ne v certifikátu.

Může být manažer kybernetické bezpečnosti zároveň pověřencem?

To je jedna z klíčových otázek workshopu. Role se v incidentu potkávají, ale nesmí splynout, aby nevznikl střet zájmů. Projdeme, kde je hranice a jaké další role pověřenec může zastávat.

Co když nemáme vyžádané podklady k dispozici?

Přesně tuto situaci nacvičujeme. Simulace ukazuje, jak postupovat, když jsou podklady pro ÚOOÚ neúplné, zastaralé, nebo je vůbec nemáte. Nejlepší je ale zjistit to nanečisto, ne až při skutečné kontrole.

Musíme přijmout všechny kontrolní závěry ÚOOÚ?

Ne nutně. Součástí workshopu je i téma, které kontrolní závěry má smysl rozporovat, z jakých důvodů a jakým způsobem podat námitky.

Potřebují účastníci vstupní znalosti?

Ne. Workshop nevyžaduje žádné vstupní předpoklady. Je ale nejúčinnější, když se ho zúčastní role, které se v reálném incidentu potkají: IT, pověřenec, právní oddělení a bezpečnost.

Jaká je cena firemního workshopu?

Cena závisí na počtu účastníků a rozsahu přizpůsobení scénáře. Pro nezávaznou nabídku volejte +420 720 153 593 nebo napište přes formulář na tx.cz.

Reference

V čem jsou naše reference výjimečné? Nejsou to jednorázové akce. K nám se lidé vrací rádi a nezavírají před námi dveře. Úplný seznam referenčních klientů najdete na www.tx.cz/reference.

Kontakt a přihlášení

Poradíme, který přístup je pro vaši organizaci nejvýhodnější, a navrhneme scénář útoku i zaměření otázek již při první konzultaci.

❏  Telefon: +420 720 153 593  (Po–Pá 9:00–17:00)

❏  Web: www.tx.cz/gdpr/gdpr-hackersky-utok-na-data-nemocnice

❏  E-mail / formulář: k dispozici na stránce kurzu

Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice.

GDPR Workshop: útok na data nemocnice

Kontaktovat dodavatele


Kontrola proti spamu. Kolik je sedm a dvě ? Součet zapište číslicemi.