RODO w Microsoft 365

Gdzie są dane osobowe i kto może je otworzyć? Odpowiedź w minuty.

W typowej dzierżawie Microsoft 365 dane osobowe leżą w tysiącach plików w dziesiątkach witryn, zwykłe konto sięga do setek tysięcy z nich, a pytanie "kto czego dotykał" wymaga historii sięgającej dalej niż kilka miesięcy. 1Security znajduje dane osobowe, liczy, kto może do nich sięgnąć, i trzyma do trzech lat historii dostępu - żeby wniosek osoby, regulator albo 72-godzinny zegar naruszenia trafiały na filtr, a nie na projekt.

Problem

RODO zadaje precyzyjne pytania. Odpowiedzi powinny być o jeden filtr stąd.

Obowiązki są operacyjne: wiedzieć, gdzie są dane osobowe, pokazać, kto ma do nich dostęp, odpowiedzieć osobie w miesiąc, zgłosić naruszenie w 72 godziny z obronialnym obrazem tego, co zostało ujawnione. Surowiec do tych odpowiedzi jest rozproszony po plikach, skrzynkach, danych katalogowych i historii aktywności - a ręczne składanie go to projekt za każdym razem, gdy pada pytanie. 1Security trzyma go w jednym miejscu, z historią dostępu do trzech lat zamiast 180 dni, od których startujesz.

Większość organizacji odpowiada migawkami: projekt discovery, eksport uprawnień, arkusz, który był prawdziwy w dniu utworzenia. Kiedy organ nadzorczy pyta "kto mógł mieć dostęp do danych tej osoby w marcu?", arkusz ze stycznia nie jest odpowiedzią - a logi z marca już nie istnieją.

To, co widzimy pierwszego dnia po podłączeniu, jest powtarzalne: dane osobowe w 5-15% wszystkich plików, skupione w kilku witrynach, setki plików z numerami PESEL albo danymi bankowymi za linkami "dla każdego" i aplikacje zewnętrzne, które mogą czytać dane osobowe i nie figurują w żadnym rejestrze przetwarzania. 1Security wypisuje to wszystko na jednej liście pierwszego dnia.

To samo połączenie ocenia też dzierżawę wprost pod RODO. Na ekranie Zgodność RODO jest jedną z jedenastu regulacji mierzonych z żywych danych dzierżawy: wymagania stojące za art. 32 - ochrona etykietami, osiągalność danych zastrzeżonych, konta uśpione, retencja logów - mają żywy status Spełnione, Zagrożone albo Niespełnione, a "niezmierzone" nigdy nie liczy się jako zaliczone. Gotowość, którą pokazałbyś UODO, widać zanim cokolwiek naprawisz.

W praktyce

Pięć pytań RODO, odpowiedzi z jednego miejsca.

Jak wygląda praca z RODO w 1Security, kiedy odpowiedzi są na żywo i do eksportu.

  1. 01

    Zlokalizuj dane osobowe

    Otwórz Informacje wrażliwe i przefiltruj do ram RODO. Ponad 300 typów wykryć - PESEL, IBAN, numery paszportów, dane zdrowotne - skanowanych naszym własnym silnikiem w plikach i mailach, z OCR dla zeskanowanych formularzy i zdjęć dokumentów. Każdy typ pokazuje, ile plików go zawiera i które witryny go skupiają: dwie witryny z 90% danych to dwa projekty naprawcze, nie dwieście.

  2. 02

    Policz, kto może do nich sięgnąć

    Każde wykrycie jest skrzyżowane z grafem uprawnień: którzy użytkownicy, grupy, aplikacje i linki udostępniania mogą otworzyć plik i jaką ścieżką. Posortuj po kolumnie aplikacji, a masz każdą aplikację zewnętrzną, która czyta dane osobowe - większość dzierżaw znajduje kilka, których nikt nie udokumentował.

  3. 03

    Odpowiedz na pytanie o podmioty przetwarzające

    Art. 28 pyta, kto przetwarza dane osobowe w Twoim imieniu, a rejestr zwykle kończy się na podpisanych umowach powierzenia. Dwa żywe inwentarze odpowiadają wprost z dzierżawy: Aplikacje wypisują każdą aplikację zewnętrzną z przyczółkiem i tym, co może czytać, wraz z administratorem, który wyraził zgodę, a Domeny rozpoznają każdą zewnętrzną organizację, z którą wymieniasz dane, jako realną firmę - z flagami dryfu, jak domena zablokowana w jednym centrum administracyjnym, a aktywna przez inne, i werdyktem zaufana, obserwowana albo zablokowana, który da się wyegzekwować.

  4. 04

    Odtwórz, kto ich dotykał

    Otwórz Dzienniki aktywności i przefiltruj do plików danej osoby albo do konta, które zostało przejęte. Do trzech lat aktywności, każde zdarzenie powiązane z aktorem, aplikacją, urządzeniem i lokalizacją - wniosek osoby albo "kto miał do tego dostęp w marcu" staje się filtrem, nie projektem śledczym.

  5. 05

    Zdąż przed 72-godzinnym zegarem

    Kiedy otwiera się incydent, zasięg rażenia to jedno wyszukanie: do czego sięgało dotknięte konto, czy w zakresie były dane regulowane, z jakiego urządzenia i sieci przyszła aktywność - w minuty. Potem cofnij linki i uprawnienia z tego samego ekranu, a Akcje zachowają ślad naprawy do raportu końcowego.

Co za tym stoi

Trzy części platformy, jedna teczka RODO.

Operacje RODO działają na funkcjach, o których możesz przeczytać szczegółowo.

  • Monitorowanie zgodności

    RODO oceniane obok dziesięciu innych regulacji z tych samych danych dzierżawy - mierzone wymagania, cotygodniowe migawki i pakiet dowodów per regulacja.

    Poznaj funkcję →
  • Historia audytu

    Do trzech lat przeszukiwalnej, przypisanej aktywności na standardowej licencji - pamięć, od której zależy 72-godzinny zegar.

    Poznaj funkcję →
  • Zarządzanie dostępem

    Rzeczywisty dostęp rozwiązany przez grupy, linki i dziedziczenie - kto może sięgnąć do danych osobowych i jedno miejsce, żeby mu to odebrać.

    Poznaj funkcję →

FAQ

Częste pytania.

Czy 1Security zapewnia nam zgodność z RODO?

Żadne narzędzie tego nie robi. 1Security dostarcza połowę operacyjną: lokalizuje dane osobowe, liczy, kto może do nich sięgnąć, i trzyma przypisaną historię, na której opierają się dowody. Interpretacja prawna, decyzje o zgłoszeniu i program zgodności zostają u Twojego prawnika i IOD.

Czy do wykrywania danych osobowych potrzebujemy licencji premium?

Nie. Wykrywanie działa na naszym własnym silniku skanowania z ponad 300 detektorami i OCR, na standardowych licencjach Microsoft 365. Jeśli masz już Purview, jego wykrycia są importowane obok naszych, więc dostajesz niezależną weryfikację, a nie drugi silos.

Gdzie są przetwarzane nasze dane i co jest przechowywane?

Każdy klient działa we własnej, dedykowanej bazie danych, nigdy współdzielonej między klientami. Treść plików jest strumieniowana do analizy i odrzucana - zachowywany jest tylko typ wykrycia, liczba dopasowań i pewność; same dopasowane wartości nigdy nie trafiają do bazy. Obsługiwane są wdrożenia w chmurze, na własnym Azure i odizolowane on-premise.

Czy możemy cytować wyniki regulatorowi?

Tak. Każde wykrycie ma poziom pewności, więc możesz budować raporty wyłącznie z dopasowań o wysokiej pewności i wyeksportować dokładnie ten widok, który cytujesz, ze stanem filtrów, który go wytworzył.

Jak pokazać audytorowi nasz stan na przeszłą datę?

Stan zgodności jest zapisywany automatycznie co tydzień i na żądanie, a każda regulacja ma eksport datowanego pakietu dowodów - dostępny też przez API. "Jak wyglądała nasza zgodność z RODO w marcu" załatwia otwarcie marcowej migawki, nie rekonstrukcja.

Wiedz, gdzie są dane osobowe, zanim zapyta ktoś z terminem.

Podłącz w trybie tylko do odczytu i zobacz, gdzie leżą dane osobowe, kto może do nich sięgnąć i jak wyglądają ostatnie trzy lata dostępu - tego samego dnia.

Albo zbuduj arkusz od nowa przy następnym wniosku.