Vad innebär EU nya Dataskyddsförordning som ersättare till PUL och. Hur kan vi använda ISO/IEC 27001/29100/27018 i införandet?



Relevanta dokument
Nytt regelverk för personuppgifter varför ska vi ta tag i det nu?

"Personally Indentifiable Information (PII) och ISO/IEC Privacy framework

NYHETER ISO 14001:2015

Förberedelser inför EU:s dataskyddsförordning

Olingo Consulting & Advokatfirman Vinge

Informationssäkerhet

VI ÄR PÅ RÄTT VÄG! Målmedvetet och strukturerat. Samverkan. Förankrat. Mätbara resultat

Syftet med en personlig handlingsplan

RUTIN FÖR KLASSIFICERING AV INFORMATION

Informationsstyrning (Enterprise Information Management, EIM) och ISO/IEC Hans Dahlquist

Processinriktning. Anvisning. Diarienummer: KS 2015/2121 Dokumentansvarig: Utveckling, planering och uppföljning, Utvecklingsledare

Socialstyrelsens föreskrifter och allmänna råd (2011:9) om ledningssystem för systematiskt kvalitetsarbete

Informationssäkerhet en patientsäkerhetsfråga. Rose-Mharie Åhlfeldt Institutionen för Informationsteknologi Högskolan Skövde

PwC Digital Trust Introduktion till GDPR. GRC-dagarna oktober 2017

Rutin för rapportering och handläggning av anmälningar enligt Lex Sarah

Gemensam byggprocess, GBP

Överenskommelse avseende uppföljningssystemet SUS

SwedPower:s integrerade ledningssystem

EUROPAPARLAMENTET. Utskottet för sysselsättning och socialfrågor

Instruktion för redogörelse för uppdrag som god man till ensamkommande barn Sida 1 (7)

SOX & ISO 9000-serien

GDPR. General Data Protection Regulation

Riktlinjer för medborgardialog

I promemorian föreslås ändringar i patientsäkerhetslagen (2010:659) när det gäller användandet av yrkestitlar för tillfälliga yrkesutövare.

Internkontrollplan 2014 Jämtlands Räddningstjänstförbund

Tack till våra sponsorer!

Strukturerat informationssäkerhetsarbete

Elsäkerhetsverkets förslag till föreskrifter om ändring i ELSÄK-FS 2013:1

Kommunikationspolicy i korthet för Lidingö stad

Råd. Utlämnande av uppgifter från HSA-katalog

THE EUROPEAN GREENBUILDING PROGRAMME. Riktlinjer för GreenBuilding Stödjande Företag

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Sverigedemokraternas medlemsregister

UNIONEN - TILLGÄNGLIGHET UNDER SEMESTERN 2015

Miljöbilar i hemtjänsten

Vet du vilka rättigheter du har?

Manual HSB Webb brf

Dataskyddsförordningen. GDPR (General Data Protection Regulation)

Motion om Sala 400 år

Identiteter och behörigheter i molnet och BYOD

Verksamhetsplan Habiliteringen. Habiliteringen, Habilitering & Hälsa

Justitieutskottet Inkomna EU-dokument 7 april 12 april 2016

Enkät om heltid i kommuner och landsting 2015

MBL-förhandling Vad gäller på HP

FU 2000 Generella arbetsmiljökrav

Socialstyrelsens författningssamling

Livscykelkostnader (LCC) som strategiskt verktyg

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Manpower Work Life: 2014:1. Manpower Work Life. Rapport Mångfald på jobbet

Studiehandledning. Projektplan för ett evidensbaserat vårdutvecklingsprojekt HT-11

Nycklar till framgång Nya ISO 9001:2015

Frågor och svar för föreningar om nya ansökningsregler för aktivitetsbidrag från och med 1 januari 2017

Anna Kinberg Batra Inledningsanförande 15 oktober 2015

Patientdatalag för säkrare vård Hantering av personuppgifter

Mål förvaltningsrätt

Hur kan krav på spel- och lotterisäkerhet driva fram ISO certifieringar?

VÅLD HOT OCH. inom omsorg och skola

Bilaga 2: Mall för kodrapport, FRIIs kvalitetskod (enligt alternativ 2, p 7.1) 1. Övergripande principer i FRIIs kvalitetskod Följer Följer inte

Webb-bidrag. Sök bidrag på webben Gäller från

Sektionen för Beteendemedicinsk smärtbehandling

GDPR UTBILDNINGSDAG SKKF

Exempel på tentafrågor: Internationell politik

Små- och medelstora företag ser potential med slopade handelshinder. Stockholm, december 2014

Riksantikvarieämbetet

Sammanfatta era aktiviteter och effekten av dem i rutorna under punkt 1 på arbetsbladet.

KPMG Stockholm, 2 juni 2016

Håkan Jörnehed (V) har lämnat en skrivelse om förlängda semesterperioder.

Ändrad rätt till ersättning för viss mervärdesskatt för kommuner

Svensk författningssamling

Svensk författningssamling

Stratsys för landsting och regioner

Innehåll Personalenheten 3

ISO/IEC 20000, marknaden och framtiden

Uppgradering till DentalEye 3.2

IAM- Lunds universitet. Identity & Access Management

GDPR (General Data Protection Regulation) Dataskyddsförordningen

Komplettering av områden för centralupphandling - bevakningstjänster

Riktlinjer - Rekryteringsprocesser inom Föreningen Ekonomerna skall vara genomtänkta och välplanerade i syfte att säkerhetsställa professionalism.

Distribuerade Informationssystem VT-04

MANUAL TILL AVTALSMALL FÖR KIST- OCH URNTRANSPORTER

Riksförsäkringsverkets föreskrifter (RFFS 1993:24) om assistansersättning

Lathund för validering av avhandlingar i LUCRIS

Postnummer Ort Land (om annat än Sverige)

Chef för verksamhetsskydd vid rikspolischefens kansli

LOKAL RIKTLINJE FÖR HOT- OCH VÅLDSSITUATIONER

IT-konsekvensanalys dataskyddsförordning

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

En förskola med barnen i centrum

FRIIs Kvalitetskod. Rapport Svenska FN-förbundet

Administratör Rollbeskrivning och stödjande instruktion. e-tjänst för ansökan om statsbidrag Senast uppdaterad:

Särskild avgift enligt lagen (2000:1087) om anmälningsskyldighet för vissa innehav av finansiella instrument

ELEV- HANDLEDNING (Ansökan via webben)

Rutin för hantering av privata medel inom vård och omsorg

FAQ Barnkonsekvensanalys i Svenska kyrkan

När systemen inte får stanna

Sanktioner Uppföljning av restauranger som fått beslut om föreläggande/förbud år 2010

GDPR. Dataskyddsförordningen 27 april Emil Lechner

1. Problemet. Myndigheten för samhällsskydd och beredskap Konsekvensutredning 1 (5) Datum

Förordning (2010:177) om tobaksskatt

Enligt vårdgarantin har du rätt till:

Vad menas med arbete enligt vägarbetstidslagen? Ordinarie arbetstid och övertid/mertid. Begränsning av den sammanlagda

Transkript:

Vad innebär EU nya Dataskyddsförordning som ersättare till PUL och Hur kan vi använda ISO/IEC 27001/29100/27018 i införandet? Rätt Säkerhet 2016-05-26 Hans Dahlquist

Min bakgrund: Affärsområdeschef Risk och Säkerhet på Rote Consulting sedan 2007 med inriktning på Integrerade säkerhetsledningssystem, Informationsstyrning och Personlig integritet (Privacy), senaste 4 åren Koncernsäkerhetschef (CSO) på Ericsson Överste på Militära Underrättelse och Säkerhetstjänsten MUST med ansvar för Försvarsmaktens Informations- och kommunikationssäkerhet

INNEHÅLL: 1. Bakgrund Privacy 2. EU GDPR (General Data Protection Regulation) Dataskyddsförordningen 3. GAP-analys 4. PIA (Privacy Impact Assessment) 5. Införande 6. Sammanfattning och slutsatser ISO 29100 - Privacy framework ISO 27018 - Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors

Varför EU GDPR?

1. Bakgrund Privacy Enorma läckor av personinformation Konsekvenser Bedrägerier Förtroende och varumärke Självreglering Ändrad lagstiftning Kostnader Informationssäkerhet (ISO/IEC 27001) Lagstiftning PuL (Personuppgiftslagen) som helt ersätts av EU General Data Protection Regulation (EU GDPR) eller EU nya Dataskyddsförordning Stora skillnader i lagstiftning utanför EU

Vad är PII (Personally Identifiable Information)? Name Home address Phone number E-mail Pictures Position Social security number Credit card data Bank account IP address Etc. according to ISO 29100 Or any personal information relating to an individual, whether it relates to his or her private, professional or public life dvs kunder, medborgare, anställda etc

2. Huvuddragen i nya Dataskyddsförordningen (General Data Protection Regulation, GDPR) Gäller alla (privat och offentlig sektor) utom polisen och straffrättsliga sektorn (EU-direktiv för dessa). Ersätter nuvarande dataskyddsdirektiv från 1995. Gäller som lag direkt på samma sätt i alla medlemsländer. (Svenska personuppgiftslagen PuL slutar att gälla). Vissa nationella särregler medges, arbete pågår med en särskild svensk myndighetslag. Ikraftträdande 2018-05-25 8 2016-05-26 Klassning: Publik Hans Dahlquist

Andra Privacy-krav och åtaganden, exempel:

Hur hanteras olika lagstiftning i internationella bolag? Policy nivål Krav på PII Self Regulation Legal Requirements Land: A B EU DPR C D

Vad ingår i en Privacy Policy? Självreglering 4. Undertecknade åtaganden (Global Reach Initiative, UN human rights etc.) 3. Kundperspektiv, varumärke och riskreducering 2. Kommande lagstiftning (EU GDPR) 1. Gällande legala och kontraktuella krav Privacy Policy

Vilka berörs av GDPR i er organisation? Förtroende o varumärke Juridik IT/IM Verksamheten Affären P R O C E S S E R 12 2016-05-26 Klassning: Publik Hans Dahlquist

Kostnader för Privacy Kr $ Dyrast är selektiv radering av informationsobjekt (purging), uppemot en MSEK/databas Nästan ingen databas är designad för att radera specifika informationsobjekt Inte ovanligt med 10-50 databaser eller mer med PII ( PII contamination ) Uppdaterad och väl dokumenterad informationshantering och styrning är första steget (Enterprise Information Management) Informationsarkitektur måste dokumenteras och förvaltas Privacy by design är ett måste för all kommande upphandling av IT Böter upp till mellan 2 och 4 % av global årlig omsättning om man inte uppfyller EU GDPR 2018 Beakta kostnaden för ett dataintrång eller dataförlust av PII med rapporteringsskyldighet till personen och DI

3. Hur bör man påbörja ett införande Genomför en GAP-analys! Mognad C (EU GDPR + självreglering) B (EU GDPR) A (PuL) 1. Nuvarande läge? Implementation 2. Önskat läge? Tid

Strategi för förändringsledning gör det i rätt ordning VISION 1. Klar och tydlig vision om syfte; varför göra detta och vad vill vi uppnå? STRATEGI 2. Hur når vi visionen (projekt eller linjeverksamhet eller? GOVERNANCE ORGANISATION 3. Vem är ansvarig, vilka ska var med och hur leder vi? PROCESSER 4. Vilka är huvudprocesserna? VERKTYG, KONTROLLER, GAP, PROJEKT och AKTIVITETER 5. Vilket stöd, rutiner, controller och aktiviteter behövs? 2016-05-26 Klassning: Publik Hans Dahlquist 15

Styrande och rådgivande dokument vad skall dokumenteras? Policy Privacy Policy Instruction Directives Privacy Instruction/Directive Security Instruction/Directive Guidelines, best practices, templates etc. Styrande (VAD) Rådgivande (HUR) Privacy Guidelines Privacy Governance process Security Guidelines (Classification, protection, access management, backup etc.) Dokumenterade och godkända lokala processer som baseras på Policy, instruktioner (Privacy Impact Assessment, PIA) För varje process, applikation och system med Personinformation (PII)

Utan dokumenterad informationsarkitektur - svårt med skydd och selektiv permanent radering System n EXPORT AV PII?? Backup

4. Ex: Privacy Impact Assessment (PIA) processen System/produkt/ service/process PII? Nej PIA Klar! Ja För-PIA Privacy Påverkan? Nej Ja Hel PIA Privacy Påverkan? No Godkänd PIA Report Yes Privacy införandet 18 2016-05-26 Klassning: Publik Hans Dahlquist

Informationens livscykel ett måste Radering Disposal Capture Ny kund Backup Storage Kryptering? Processing CRM Presentation Transmission VPN? Behörigheter Information lifecycle

5. Införande Ledningssystem för personinformation: 1. Styrande och rådgivande dokument Lagar, standarder, åtaganden, Policy, Direktiv, Instruktioner, beslut och arbetsordning 2. Processer: PIA Ständiga förbättringar (PLAN DO CHECK ACT) Kontroller, uppfyllnad, rapportering, KPI:er Ledningens genomgång och engagemang Utbildning Förvaltning Riskhantering etc. CSO 3. Organisation med tydliga rollbeskrivningar (Dataskyddsombud), CPO ansvar, befogenheter och kunnande i en operativ beskrivning L C I Policy Directive Guidelines etc.

6.Slutsatser och summering: Skapa och förankra en Privacy Policy och en förändringsstrategi från en vision om vad som skall uppnås Genomför en djup GAP-analys Använd ledningssystemmodellen för införande och förvaltning Dokumentera och riskhantera med PIA Integrera ledningssystemet för Privacy som en komponent i ISO 27001 (LIS) om det är infört Se till att Privacy by Design är infört och med i all upphandling av IT Ställ krav på underleverantörer samma krav kommer ställas på er Låt varumärke, kunder och anställda styra mer än bara lagstiftningen Priavcy är inte primärt en legal fråga Påbörja arbetet nu analys och införande tar tid