Skip to main content

O impacto do GPDR para os profissionais de Segurança da Informação

O impacto do GPDR para os profissionais de Segurança da Informação

O impacto do GDPR na segurança da informação é inegavelmente significativo, pois traz mudanças fundamentais para a proteção de dados pessoais e a conformidade das empresas.

A legislação GDPR (Regulamento Geral de Proteção de Dados da União Europeia) representa a transformação mais marcante na lei global de privacidade dos últimos 20 anos. Ademais, ela introduz requisitos abrangentes para qualquer organização que manipule dados pessoais de indivíduos residentes na Europa.

O GDPR não apenas amplia, mas também adiciona requisitos importantes ao seu antecessor, a Diretiva de Proteção de Dados da UE (DPD).

Além disso, por ser um regulamento e não uma diretiva, possui força legal vinculante em todos os estados-membros da União Europeia (UE).

A UE adotou o Regulamento Geral de Proteção de Dados em abril de 2016, com sua vigência iniciada em 25 de maio de 2018.

Algumas mudanças importantes que serão promulgadas pelo GDPR incluem:

1 – Aplicação mundial de uma lei europeia em matéria de proteção de dados. A nova lei não se limita aos estados-membros da UE. 

Não importa onde estejam localizadas, as organizações que processam dados de residentes da UE devem cumprir o GDPR. Caso contrário, podem enfrentar multas de até € 20 milhões. O descumprimento não é uma opção.

2. Um novo requisito é a obrigatoriedade de notificação em caso de violação ou divulgação não autorizada de dados.  O impacto do GDPR na segurança da informação também exige que as organizações notifiquem violações de dados em até 72 horas, promovendo transparência.

Ademais, uma notificação também deve ser feita aos indivíduos afetados, quando houver um alto risco para eles.

3- Muitas organizações precisarão nomear um diretor de proteção de dados (DPO) para ser responsável por implementar e monitorar a conformidade com o GDPR e realizar avaliações de conformidade.

As organizações também deverão mapear o processamento de dados pessoais da UE e realizar avaliações de impacto de proteção de dados para processamento de alto risco.

4- Uma abordagem proativa deve ser adotada pelas organizações para garantir que os padrões apropriados de proteção de dados sejam incorporados em todos os sistemas e processos que lidam com dados pessoais.

Uma observação importante é que a governança de acesso a dados e identidades atende a vários requisitos deste regulamento e pode ajudar a preparar sua organização, para a conformidade com o Regulamento Geral de Proteção de Dados.

O que o GDPR significa para profissionais de tecnologia de Segurança da Informação?

O Regulamento Geral de Proteção de Dados (GDPR) é uma estrutura legal que, embora não especifique muitos detalhes técnicos, define princípios e procedimentos claros de proteção de dados que as organizações devem seguir.

Para começar, as empresas precisam entender como processam, armazenam e protegem dados pessoais. Depois de catalogar os dados, devem garantir que estejam adequadamente protegidos.

O GDPR exige a implementação de “medidas técnicas e organizacionais apropriadas” para proteger os dados e documentar a conformidade. Além disso, é essencial monitorar e detectar violações de acesso e notificar as autoridades competentes, e, quando necessário, os responsáveis pelos dados.

Atualmente, os riscos na tecnologia são mais complexos e os ataques cibernéticos, mais frequentes. As organizações enfrentam desafios para gerenciar um número crescente de aplicativos, enquanto precisam lidar com ataques mais sofisticados. Por conseguinte, o equilíbrio entre segurança e conveniência tornou-se ainda mais crítico.

As equipes de segurança de TI devem administrar a explosão de aplicativos móveis e na nuvem, além de gerenciar os direitos de acesso de equipes globais e distribuídas.

Isso inclui atender aos requisitos de leis e regulamentos, o que aumenta a complexidade da segurança.

Entretanto, focar apenas na defesa de infraestrutura e no perímetro de rede não é suficiente. Como ataques recentes demonstram, a identidade torna-se o principal vetor de ataque para criminosos cibernéticos. Assim sendo, hackers exploram identidades para acessar sistemas e dados confidenciais.

Portanto, compreender o impacto do GDPR na segurança da informação é fundamental para implementar soluções eficazes que protejam dados e garantam a conformidade.

Saiba como a Gestão de Identidade pode auxiliar as empresas a manterem a conformidade com o GDPR.