IaaS 152-FZ: kështu, ju nevojitet siguria

IaaS 152-FZ: kështu, ju nevojitet siguria

Pavarësisht se sa mitologji dhe legjenda ka përreth rregullit 152-FZ, gjithmonë diçka mbetet mënjanë. Sot duam të diskutojmë nuancat që nuk janë gjithmonë të dukshme, me të cilat mund të përballen si kompanitë e mëdha ashtu edhe ato shumë të vogla:

  • nuancat e klasifikimit të të dhënave personale sipas kategorive — kur një dyqan i vogël online mbledh të dhëna që i përkasin një kategorie të veçantë, pa e ditur atë;

  • ku mund të ruajmë backup-et e të dhënave të mbledhura dhe të realizojmë operacione mbi to;

  • çfarë e ndan çertifikatën nga një konkluzion në lidhje me përputhshmërinë, dokumentet që duhet kërkuar nga ofruesi dhe gjërat e tjera të ngjashme.

Në fund, do të ndajmë me ju përvojën tonë të kalimit të certifikimit. Le të fillojmë!

Eksperti në këtë artikull është Alexey Afanasyev, specialist i çështjeve të sigurisë informatike për ofruesit e shërbimeve në „IT-GRAD” dhe #CloudMTS (pjesë e grupit MTS).

Nuancat e klasifikimit

Nejohashtë takojmë dëshirën e klientit për të përcaktuar shpejt, pa audituar sistemin e informacionit, nivelin e nevojshëm të mbrojtjes për informacionin personal. Disa materiale në internet mbi këtë temë krijojnë një përshtypje të gabuar se kjo është një detyrë e thjeshtë dhe se është e lehtë të bësh gabime.

Për të përcaktuar nivelin e mbrojtjes është e nevojshme të kuptojmë cilat të dhëna do të mbledhen dhe përpunohen nga sistemi i informacionit të klientit. Ndonjëherë, të përcaktosh kërkesat për mbrojtje dhe kategorinë e të dhënave personale me të cilat operon biznesi, mund të jetë e vështirë. Të njëjtat lloje të të dhënave personale mund të vlerësohen dhe klasifikohen në mënyrë krejtësisht të ndryshme. Prandaj, në disa raste, mendimi i biznesit mund të mos përputhet me atë të auditorit ose madje të inspektorit. Le të shqyrtojmë disa shembuj.

Parku i automjeteve. Duket si një lloj biznesi mjaft tradicional. Shumë parke automobilash operojnë për dekada, dhe pronarët e tyre punësojnë individë të pavarur, persona fizikë. Në përgjithësi, të dhënat e punonjësve përfshihen në kërkesat e UZ-4. Megjithatë, për të punuar me shoferët, nuk është mjaft të mblidhen vetëm të dhënat e formularit, por duhen bërë kontrolle mjekësore në territorin e parkut para nisjes së turnit, dhe informacioni i mbledhur gjatë procesit kalon menjëherë në kategorinë e të dhënave mjekësore – që janë të dhëna personale të kategorisë speciale. Për më tepër, parku i automjeteve mund të kërkojë certifikata që më pas do të ruhen në dosjen e shoferit. Një skan i tillë i certifikatës në format elektronik – të dhëna mbi gjendjen shëndetësore, të dhëna personale të kategorisë speciale. Pra, UZ-4 nuk mjafton më, kërkohet së paku UZ-3.

Dyqani në internet. Duket se emrat, email-at dhe telefonat e mbledhur bien në kategorinë publike. Megjithatë, nëse klientët tuaj shprehin preferenca gastronomike, si halal ose kosher, informacioni i tillë mund të përbëjë të dhëna mbi përkatësinë dhe bindjet religjioze. Prandaj, kur inspektuesi kryen verifikime të tjera, ai mund të klasifikojë të dhënat e mbledhura prej jush në një kategori speciale të të dhënave personale. Për shembull, nëse një dyqan online mbledh informacion rreth preferencës së blerësit për mish ose peshk, ato të dhëna mund të klasifikohen si të dhëna të tjera personale. Ndërkohë, çfarë do të thotë për vegetarianët? Ato gjithashtu mund të lidhen me bindje filozofike, që po ashtu i përkasin kategori speciale. Por, nga ana tjetër, mund të jetë thjesht pozita e një personi që ka eliminuar mishin nga dieta e tij. Fatkeqësisht, nuk ka ndonjë tabelë që përcakton një kuptim të qartë të kategorisë së të dhënave personale në situata kaq "të ndjeshme".

Agjencia reklamave nëpërmjet një shërbimi cloud perëndimor, proceson të dhënat publike të klientëve të saj — emrat e plota, adresat e postës elektronike dhe numrat e telefonit. Këto të dhëna konfidenciale, sigurisht, i përkasin të dhënave personale. Lind pyetja: a është e ligjshme të kryhen përpunime të tilla? A është e mundur të transferohen këto të dhëna pa u anonimizuar jashtë kufijve të RF, p.sh., të ruhen kopjet rezervë në ndonjë cloud të huaj? Sigurisht, është e mundur. Agjensia ka të drejtë të ruajë këto të dhëna edhe jashtë Rusisë, megjithatë mbledhja fillestare, sipas legjislacionit tonë, duhet të realizohet brenda territorit të RF. Nëse bëni kopje rezervë të këtij informacioni, po planifikoni të nxirrni ndonjë statistikë mbi të, po kryeni kërkime ose ndiheni me to në ndonjë operacion tjetër — gjithçka kjo mund të bëhet edhe në burimet perëndimore. Pika kyçe nga këndvështrimi i legjislacionit është vendi ku ndodh mbledhja e të dhënave personale. Prandaj është e rëndësishme të mos ngatërrohet mbledhja fillestare me përpunimin.

Siç duket nga këto shembuj të shkurtër, puna me të dhënat personale (PĐ) nuk është gjithmonë e qartë dhe e lehtë. Nuk është e mjaftueshme të dihet që po punoni me to, por gjithashtu duhet të jeni në gjendje t'i klasifikoni siç duhet, të kuptoni se si funksionon sistemi i informacionit, për të përcaktuar saktësisht nivelin e kërkuar të mbrojtjes. Në disa raste, mund të ngrihet pyetja se sa të dhëna personale janë vërtet të nevojshme për organizatën për të punuar. A është e mundur të hiqen të dhënat më "serioze" apo thjesht të tepërta? Për më tepër, rregullatori rekomandon që të dhënat personale të anonimizohen kur është e mundur. 

Siç ilustrohet në shembujt e lartë, ndonjëherë mund të hasni se organet mbikëqyrëse interpretojnë të dhënat personale që mblidhen ndryshe nga vetë vlerësimi juaj.

Sigurisht, mund të angazhosh një auditor ose një integrator sistemesh si ndihmës, por a do të jetë "ndihmësi" përgjegjës për vendimet e marra në rast kontrolli? Duhet theksuar se përgjegjësia gjithmonë i takon pronarit të ISPDN-së – operatorit të të dhënave personale. Pikërisht për këtë arsye, kur një kompani kryen këto tipe punësh, është e rëndësishme të kontaktohen lojtarë të rëndësishëm në tregun e këtyre shërbimeve, për shembull, kompani që kryejnë punët e akreditimit. Kompanitë akredituese kanë përvojë të madhe në realizimin e këtyre punëve.

Opsione për ndërtimin e ISPDN

Ndërtimi i ISPDN-së është jo vetëm një çështje teknike, por edhe një çështje shumë shpesh juridike. Drejtori IT ose drejtori i sigurisë duhet patjetër të konsultohet me një jurist. Duke pasur parasysh se në kompani nuk ka gjithmonë specialistin që i nevojitet profilit tuaj, ia vlen të shikoni në drejtim të auditorëve-konsulentëve. Shumë momente problematike nuk janë aspak të dukshme.

Konsultimi do të përcaktojë me cilat të dhëna personale po merret, çfarë niveli mbrojtjeje i nevojitet atyre. Si rrjedhojë, do të merrni një pasqyrë të sistemit informacionit që duhet të krijoni ose të plotësoni me mjete mbrojtjeje dhe OGD.

Shpesh, zgjedhja për kompaninë është midis dy opsioneve:

  1. Të ndërtohet një sistem informacioni përkatës mbi zgjidhjet e veta programore dhe harduerike, ndoshta në serverin e saj.

  2. Të kontaktohet një ofrues cloud dhe të zgjidhet një zgjidhje elastike, një 'server virtual' e cila është tashmë e akredituar.

Shumica e sistemeve informacioni që përpunojnë të dhëna personale përdorin një qasje tradicionale, e cila, nga perspektiva biznesore, është e vështirë ta quash të lehtë dhe të suksesshme. Kur zgjidhni këtë variant, është e rëndësishme të kuptoni se projekti teknik do të përfshijë përshkrimin e pajisjeve, duke përfshirë zgjidhjet programore dhe harduerike, si dhe platformat. Kështu, do t'ju duhet të përballeni me këto vështirësi dhe kufizime:

  • vështirësi në shkallëzim;

  • koha e gjatë për realizimin e projektit: kërkohet të zgjidhet, të blihet, të instalohet, të konfigurohet dhe të përshkruhet sistemi;

  • massi i punë «përcjellëse», për shembull - zhvillimi i një pakete të plotë dokumentacioni për të gjithë ISPDn.

Për më tepër, biznesi, zakonisht, merret vetëm me nivelin «sipëror» të IS-së së tij - në aplikacionet e biznesit të përdorura. Me fjalë të tjera, stafi IT është i kualifikuar në fushën e tij të ngushtë. Mungon kuptimi i mënyrës se si funksionojnë të gjithë «niveli i poshtëm»: mjete të mbrojtjes softuerike dhe harduerike, sisteme ruajtjeje, kopje rezervë dhe, sigurisht, si të konfigurohen mjetet e mbrojtjes duke respektuar të gjitha kërkesat, për të ndërtuar pjesën «hardware» të konfigurimit. Është e rëndësishme të kuptohet: kjo është një sasi e madhe njohurish, që ndodhen përtej biznesit të klientit. Pikërisht këtu mund të shërbejë përvoja e ofruesit të shërbimeve në re, që ofron një «server virtual» të certifikuar.

Nga ana e tij, ofruesit e shërbimeve cloud kanë një seri përparësish, të cilat, pa e tepruar, mund të mbyllin 99% të nevojave të biznesit në fushën e mbrojtjes së të dhënave personale:

  • shpenzimet kapitale transformohen në shpenzime operative;

  • ofruesi garanton nivelin e nevojshëm të sigurise dhe aksesueshmërisë mbi një zgjidhje të provuar standarde;

  • nuk ka nevojë të mbash një staf specialistësh që do të sigurojnë funksionimin e ISPD në nivelin e "çelikut";

  • ofruesit ofrojnë zgjidhje shumë më fleksibile dhe elastike;

  • specialistët e ofruesit kanë të gjitha certifikatat e nevojshme;

  • compliance nuk është më e ulët se ndërtimi i arkitekturës tuaj, duke marrë parasysh kërkesat dhe rekomandimet e rregullatorëve.

Miti i vjetër se nuk mund të vendosen të dhënat personale në re është ende jashtëzakonisht i popullarizuar. Ai është i vërtetë vetëm pjesërisht: PDat nuk mund të vendosen në çdo rast në re. Kërkohet respektimi i disa masave teknike, përdorimi i zgjidhjeve të caktuara të certifikuara. Nëse ofruesi plotëson të gjitha kërkesat ligjore, rreziku i lidhur me rrjedhjen e të dhënave personale minimizohet. Shumë ofrues kanë një infrastrukturë të veçantë për përpunimin e të dhënave personale në përputhje me ligjin 152-FZ. Megjithatë, duhet t'i qasemi zgjedhjes së ofruesit me njohuri mbi disa kritere, të cilat do t'i shqyrtojmë më poshtë. 

Klientët shpesh vijnë tek ne me disa shqetësime në lidhje me ruajtjen e të dhënave personale në re të ofruesit. Le të diskutojmë menjëherë rreth këtyre shqetësimeve.

  • Të dhënat mund të vidhen gjatë transfertës ose migrimit

Nuk është e nevojshme të frikësoheni për këtë — ofruesi ofron krijimin e një kanali të sigurt të transmetimit të të dhënave, të ndërtuar mbi zgjidhje të certifikuara, masa të përforcuara të autentikimit për kontraktorët dhe punonjësit. Mbetet të zgjidhni mënyrat e përshtatshme për mbrojtje dhe t'i implementoni ato në kuadër të punës me klientin.

  • Do të vijnë maska-shou dhe do të marrin/ndalojnë/përcaktojnë energjinë në server

Është e kuptueshme që klientët shqetësohen se proceset e tyre të biznesit mund të cenohet nga mungesa e kontrollit mbi infrastrukturën. Zakonisht, këtë e mendojnë ata klientë që pajisjet e tyre më parë ndodheshin në servera të vegjël, e jo në qendra të dhënash të specializuara. Në realitet, qendrat e të dhënave janë të pajisura me mjete moderne për mbrojtjen fizik dhe informacion. Çdo operacion në një qendër të tillë është praktikisht i pamundur pa arsye të mjaftueshme dhe dokumentacion, dhe aktivitete të tilla kërkojnë respektimin e një sërë procedurash. Për më tepër, nxjerrja e serverit tuaj nga qendra e të dhënave mund të preket nga klientë të tjerë të ofruesit, dhe kjo nuk është diçka që askush do të donte. Po ashtu, askush nuk do të mund të tregonte me gisht për serverin tuaj virtual, prandaj nëse dikush do të dëshironte ta vidhte ose të organizonte një shfaqje, do të duhej fillimisht të përballej me një mori burokracie. Gjatë kësaj kohe, është e mundur që ju të keni migruar disa herë në një platformë tjetër.

  • Hackerët do të thyejnë cloud-in dhe do të vjedhin të dhënat

Internet dhe shtypi plot tituj për atë se si një tjetër re ra pre e kriminelëve kibernetikë, dhe miliona regjistrime me PII rrjedhën në internet. Në shumicën dërrmuese të rasteve, vulnerabilitetet janë zbuluar jo nga ana e ofruesit, por në IS të viktimave: fjalëkalime të dobëta ose madje fjalëkalime standarde, "gnjeshtra" në motorët e faqeve dhe BDB, dhe pamjaftueshmëria e thjeshtë e biznesit në zgjedhjen e mjeteve mbrojtëse dhe organizimin e procedurave të aksesit në të dhëna. Të gjitha zgjidhjet e akredituara kontrollohen për prani vulnerabilitetesh. Ne gjithashtu kryejnë rregullisht "testime" të pentrimit dhe audite sigurie si vetë, ashtu edhe me mjete nga organizata të jashtme. Për ofruesin, kjo është një çështje reputacioni dhe biznesi në përgjithësi.

  • Ofruesi/sti provues do të vjedhin PII me qëllime të pastra

Ky është një moment tepër delikat. Disa kompani në botën e sigurisë kibernetike "frikësojnë" klientët e tyre dhe insistojnë që "punonjësit e brendshëm janë më të rrezikshëm se hakerët e jashtëm". Ndoshta, në disa raste, kjo është e vërtetë, por një biznes nuk mund të ndërtohet pa besim. Herë pas here, ndodhin lajme se punonjësit e vet të organizatave po dërgojnë të dhëna klientësh te keqbërësit, dhe siguria e brendshme ndonjëherë është e organizuar shumë më keq se ajo e jashtme. Këtu është e rëndësishme të kuptohet se çdo ofrues i madh është jashtëzakonisht i interesuar në shmangien e rasteve negative. Veprimet e punonjësve të ofruesit janë shumë të rregulluara, rolet dhe përgjegjësitë janë të ndara mirë. Të gjitha proceset biznesore janë të strukturuara në mënyrë që rastet e rrjedhjes së të dhënave të jenë tepër të pakta dhe gjithmonë të dukshme për shërbimet e brendshme, prandaj klientët nuk duhet të shqetësohen për problemet nga kjo anë.

  • Ju paguani pak, sepse bëni pagesat me të dhënat e biznesit tuaj.

Një mit tjetër: klienti që merr infrastrukturë të siguruar me një çmim të përshtatshëm, në të vërtetë paguan për të me të dhënat e tij - kështu mendojnë shpesh specialistët që nuk hezitojnë të lexojnë disa teori konspirative para gjumit. Së pari, mundësia e kryerjes së ndonjë operacioni me të dhënat tuaja përveç atyre që janë të specifikuara në urdhër, është në thelb zero. Së dyti, një ofrues adekuat e vlerëson marrëdhënien me ju dhe reputacionin e tij - përveç jush, ai ka gjithashtu shumë klientë të tjerë. Scenari më i mundshëm është ai i kundërt, ku ofruesi do të mbrojë me ngulm të dhënat e klientëve të tij, mbi të cilat qëndron gjithashtu biznesi i tij.

Zgjedhja e një ofruesi cloud për ISPData

Sot, tregu ofron shumë zgjidhje për kompanitë që janë operatorë të të dhënave personale. Më poshtë do të japim një listë të përgjithshme rekomandimesh për zgjedhjen e të duhurës.

  • Furnizuesi duhet të jetë i gatshëm të nënshkruajë një marrëveshje zyrtare që përshkruan detyrat e palëve, SLA-në dhe zonat e përgjegjësisë në lidhje me procesimin e të dhënave personale. Në fakt, midis jush dhe furnizuesit, përveç marrëveshjes për shërbimin, duhet të nënshkruhet një mandat për procesimin e të dhënave personale. Në çdo rast, është e rëndësishme t'i shqyrtoni ato me kujdes. Është e rëndësishme të kuptohet ndarja e zonave të përgjegjësisë midis jush dhe furnizuesit.

  • Kujdes, segmenti duhet të përmbushë kërkesat, dhe kështu të ketë një certifikatë që tregon nivelin e sigurisë jo më të ulët se ai që kërkohet nga IS juaj. Ndonjëherë, furnizuesit publikojnë vetëm faqen e parë të certifikatës, nga e cila nuk kuptohet shumë, ose referohen në auditime ose kalimin e procedurave të përputhshmërisë, pa publikuar vetë certifikatën (‘a ka qenë ndonjëherë një djalë?’). Duhet ta kërkoni atë - është një dokument publik, në të cilin tregohet nga kush është kryer certifikimi, afati i vlefshmërisë, lokacioni i reve etj.

  • Ofertuesi duhet të ofrojë informacion në lidhje me vendndodhjen e objekteve të tij (objekteve të mbrojtjes), në mënyrë që ju të mund ta kontrolloni vendosjen e të dhënave tuaja. Kujtojmë se grumbullimi fillestar i të dhënave personale duhet të realizohet në territorin e RF, prandaj në kontratë/certifikatën e dëshirojmë të shohim adresat e Qendrave të të Dhënave.

  • Ofertuesi duhet të përdorë mjete të mbrojtjes të certifikuara. Sigurisht, shumica e ofruesve nuk e zbulojnë hapur teknologjinë e mbrojtjes dhe arkitekturën e zgjidhjeve që përdorin. Por ju si klient nuk do të mund të mos e dini këtë. Pra, për shembull, për lidhje të largët me sistemin e menaxhimit (portalin e menaxhimit) është e nevojshme të përdoren mjete mbrojtjeje. Ofruesi nuk do të mund ta anashkalojë këtë kërkesë dhe do t'ju ofrojë (ose do të kërkojë nga ju të përdorni) zgjidhje të certifikuara. Merrni në provë burimet dhe menjëherë do të kuptoni si dhe çfarë funksionon. 

  • është shumë e dëshirueshme që ofruesi i shërbimeve në re të ofrojë shërbime shtesë në fushën e sigurisë informacionit. Këto mund të jenë shërbime të ndryshme: mbrojtje nga sulmet DDoS dhe WAF, shërbim anti-virus ose një sandbox, etj. Të gjitha këto do t'ju lejojnë të merrni mbrojtje si një shërbim, pa u fokusuar në ndërtimin e sistemeve të mbrojtjes, por duke u angazhuar në aplikacionet e biznesit.

  • Ofruesi duhet të jetë një licencuar i FSTEK dhe FSB. Zakonisht, një informacion i tillë është i vendosur direkt në faqen e internetit. Sigurohuni të kërkoni këto dokumente dhe të kontrolloni nëse adresat e ofrimit të shërbimeve, emri i kompanisë së ofruesit, etj., janë të sakta. 

Le të përmbledhim. Marrja me qira e infrastrukturës do të lejojë të hiqni dorë nga CAPEX dhe të lini në përgjegjësinë tuaj vetëm aplikacionet e biznesit dhe të dhënat vetë, ndërsa barrën e rëndë të akreditimit të ‘harduerit’ dhe mjeteve software-hardware t’ia kaloni ofruesit.

Si e kaluam akreditimin

Pak kohë më parë kaluam me sukses rinevazimin e infrastrukturës ‘Reja e Mbrojtur FZ-152’ në përputhje me kërkesat për punë me të dhënat personale. Punimet u kryen nga ‘Qendra Kombëtare e Akreditimit’.

Aktualisht, "Re një Shërbim të Sigurtë Cloud FZ-152" është certifikuar për vendosjen e sistemeve të informacionit që marrin pjesë në përpunimin, ruajtjen ose transmetimin e të dhënave personale (IṢPDn) sipas kërkesave të nivelit UZ-3.

Procedura e certifikimit përfshin kontrollin e përputhshmërisë së infrastrukturës së ofruesit të cloud me nivelin e mbrojtjes. Ofruesi vetë ofron shërbimin IaaS dhe nuk është operator i të dhënave personale. Procesi parashikon vlerësimin e masave si organizative (dokumentacioni, urdhra, etj.) ashtu edhe teknike (konfigurimi i mjeteve të mbrojtjes etj.).

Nuk mund ta quajmë të thjeshtë. Megjithëse standardi GOST për programet dhe metodologjitë e zhvillimit të aktiviteteve të certifikimit u shfaq në vitin 2013, ende nuk ka programe të ashpra për objektet cloud. Qendrat e certifikimit zhvillojnë këto programe duke u bazuar në ekspertizën e tyre. Me shfaqjen e teknologjive të reja, programet janë bërë më të komplikuara dhe më të avancuara, prandaj, certifikuesi duhet të ketë përvojë në punën me zgjidhjet cloud dhe të kuptojë specifikën.

Në rastin tonë, objekti i mbrojtjes përbëhet nga dy lokacione.

  • Në qendrën e të dhënave ndodhen burimet cloud (serverë, ruajtje të dhënash, infrastrukturne rrjetit, mjete mbrojtëse, etj.). Sigurisht, një qendër virtuale e të dhënave është e lidhur me rrjetet publike, prandaj duhet të përmbushen kërkesa të caktuara për mbrojtjen përmes firewalls, për shembull, përdorimi i firewalleve të certifikuara.

  • Pjesa e dytë e objektit është mjetet e menaxhimit të cloud-it. Këto janë stacionet e punës (ARM admin) nga të cilat menaxhohet segmenti i mbrojtur.

Lokacionet lidheshin përmes VPN-kanalit, i ndërtuar mbi SKZI.

Duke qenë se teknologjitë e virtualizimit krijojnë parakushte për shfaqjen e kërcënimeve, ne përdorim gjithashtu mjete mbrojtëse të tjera të certifikuara.

IaaS 152-FZ: kështu, ju nevojitet siguriaSkema strukturore "siç e sheh vlerësuesi"

Nëse klienti ka nevojë për certifikimin e sistemit të tij të menaxhimit të informacionit, pas marrjes në përdorim të IaaS, do të ketë vetëm t'i bëjë një vlerësim sistemit të informacionit pasi të jetë mbi nivelin e një qendre të të dhënave virtuale. Kjo procedurë përfshin kontrollimin e infrastrukturës dhe të softuerit të përdorur në të. Duke qenë se për të gjitha çështjet infrastrukturore mund të referoheni në certifikatën e ofruesit, ju do të keni vetëm t'i bëni punë me software-in.

IaaS 152-FZ: kështu, ju nevojitet siguriaNdara në nivelin e abstraksionit

Në përfundim, do të japim një listë të vogël kontrolli për kompanitë që tashmë punojnë me të dhëna personale ose që sapo planifikojnë të fillojnë. Pra, si të trajtoni dhe të mos digjeni.

  1. Për auditimin dhe zhvillimin e modeleve të kërcënimeve dhe shkelësve, ftoni një konsulent të përvojshëm nga laboratorët e certifikimit, të cilët do t'ju ndihmojnë të zhvilloni dokumentet e nevojshme dhe t'ju çojnë në fazën e zgjidhjeve teknike.

  2. Në fazën e zgjedhjes së ofruesit të cloud-it, kushtojini vëmendje pranisë së certifikatës. Është mirë që kompania ta ketë publikuar atë direkt në faqen e saj. Ofruesi duhet të jetë licencuar nga FSTEK dhe FSB, dhe shërbimi i ofruar duhet të jetë certifikuar.

  3. Sigurohuni që të keni një kontratë zyrtare të lidhur dhe të nënshkruar një autorizim për përpunimin e të dhënave personale. Duke u bazuar në këtë, do të jeni në gjendje të kryeni si kontrollin e përputhshmërisë, ashtu edhe akreditimin e INPDP. Nëse këto punime gjatë fazës së projektimit teknik dhe krijimit të dokumentacionit tekniko-projektues ju duken të ngarkuara, është e arsyeshme të kontaktoni kompani të jashtme konsulente nga laboratorët e akreditimit.

Nëse pyetjet rreth përpunimit të të dhënave personale janë të rëndësishme për ju, më 18 Shtator, këtë të premte, do të ishim të lumtur t'ju shohim në webinarin tonë. «Tiparet e ndërtimit të reve të akredituara».

Burimi: habr.com

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster