A Gestão de identidade ajuda as organizações a atender aos requisitos de GDPR (Regulamento Geral de Proteção de Dados ou em inglês General Data Protection Regulation) de maneira sustentável e econômica, fornecendo visibilidade centralizada e controle sobre “quem tem acesso a quê”. Ele oferece um mapeamento de quais usuários, em quais funções, podem acessar aplicativos e dados (dados estruturados e não estruturados).
Os principais elementos da Gestão de identidades – governança de acesso a dados, controles de conformidade, provisionamento automatizado, gestão de logs e gerenciamento de senhas – desempenham papéis importantes na identificação de dados pessoais, protegendo esses dados e demonstrando a conformidade com o Regulamento Geral de Proteção de Dados – em toda a organização.
- Governança de acesso a dados: automatiza o monitoramento de atividades para melhorar a mitigação de riscos e entender o uso apropriado. Garante que direitos não autorizados, como as contas órfâs, proliferem nos sistemas, gerando risco e não formidades.
- Controles de conformidade: permite que as organizações definam e apliquem políticas de acesso, conduzam revisões regulares de acesso pelos proprietários de dados e revoguem automaticamente o acesso inadequado. Fornece relatórios centralizados de todos os controles preventivos e de detecção.
- Provisionamento automatizado: garante que o acesso a dados pessoais seja concedido apenas com base na necessidade de acesso devidamente aprovada. Adicionalmente fornece o fluxo de trabalho para as necessárias alterações e revogações.
- Gestão de Logs: coleta e mantém em local seguro, os registros das atividades, na forma de logs de auditoria dos principais sistemas. Relatório de atividades elaborado com base nos logs armazenados garante a rastreabilidade das atividades de aceso aos dados.
- Gerenciamento de senhas: aplica políticas de senhas fortes em todos os sistemas que contêm dados pessoais. Aumenta a segurança e facilidade de uso, via um portal de troca de senha.
Saiba como o GPDR impacta os profissionais de Segurança da Informação
As áreas específicas em que a Gestão de identidade pode ajudar as organizações a se preparar e atender aos requisitos de GDPR são mostradas abaixo:
Princípios de Proteção de Dados Pessoais
O principal objetivo do GDPR é a privacidade: a proteção de dados pessoais. Isso significa que o foco agora está em como as organizações processam, armazenam e protegem dados pessoais. Para atender aos requisitos do GDPR, as organizações devem demonstrar conformidade com os princípios de proteção de dados definidos no Artigo 5º.
Artigo 5º do GDPRPrincípios de Proteção de Dados O dado pessoal deve ser:
|
Como a governança de identidades pode ajudar Fornece visibilidade:
|
Protegendo Dados Pessoais
O GDPR exige que as organizações implementem medidas técnicas e organizacionais apropriadas para proteger os dados pessoais. Em particular, as organizações devem prever desde o inicio do projeto, medidas para garantir a conformidade da proteção de dados. Isso significa que, para cada produto ou serviço novo ou já existente, as organizações devem garantir que o produto ou serviço seja projetado tendo em mente a conformidade com a proteção de dados.
Artigos 25 e 32 do GDPRProteção de dados, por padrão, desde o início.O responsável pela guarda dos dados deve, tanto no momento da determinação dos meios de processamento como no processamento, implementar medidas técnicas e organizacionais adequadas, concebidas para aplicar os princípios de proteção de dados, de forma eficaz. Implantar e integrar as salvaguardas necessárias no processamento, a fim de satisfazer os requisitos do presente regulamento e proteger os direitos dos titulares dos dados. Segurança de dadosO responsável pelo tratamento e o subcontratante devem implementar medidas técnicas e organizacionais adequadas para garantir um nível de segurança adequado ao risco, incluindo, conforme adequado:
|
Como a governança de identidades pode ajudarFortalece os controles
Garante o acompanhamento contínuo
|
Monitoramento e Detecção
O GDPR exige que as organizações implementem medidas para relatar violações de dados às Autoridades de Processamento de Dados (DPAs) e, em alguns casos, aos sujeitos de dados. O regulamento concede às empresas 72 horas a partir do momento em que tomam conhecimento de uma violação para denunciá-lo. As organizações precisarão estar preparadas para divulgar imediatamente detalhes específicos sobre os indivíduos afetados, a duração da violação e quaisquer ações corretivas tomadas.
Artigos 33 e 34 do GDPRRelatório de violações de dados para os DPAs
|
Como a governança de identidades, quando integrada com a gestão de logs de acesso pode ajudar?Automatiza a Detecção
|
Requisitos de documentação de conformidade
O GDPR exige que as organizações mantenham um Registro Interno para documentar todas as atividades de processamento de dados pessoais. Essas regras exigem que os controladores e processadores criem um registro centralizado que documente as atividades de processamento de dados e descrevam as medidas de segurança técnica e organizacional tomadas para proteger os dados pessoais.
As organizações também devem verificar a necessidade de executar uma Avaliação de Impacto de Privacidade (PIA), para identificar e marcar dados pessoais de “alto risco”. Este requisito acrescenta a necessidade de demonstrar que medidas apropriadas foram implementadas com relação à identificação dos riscos relacionados ao processamento, a avaliação da natureza, probabilidade e gravidade do risco, bem como a documentação das melhores práticas implementadas para mitigar riscos.
Artigos 30 e 35 do GDPRRegistro de processamento para controladores Cada controlador deve manter registros das atividades, incluindo:
Avaliação de impacto de privacidade Os controladores devem realizar avaliações de impacto na privacidade, onde um tipo de processamento pode resultar em um alto risco para os direitos e liberdades dos indivíduos. Um PIA deve incluir:
|
Como a governança de identidades pode ajudar
Simplifica os requisitos de relatório
|
Ao implementar uma solução de governança de identidade, a organização não está apenas em conformidade com o GDPR, mas também está se preparando para atenuar os riscos de uma violação de dados.
Ou seja, cada vez mais a segurança e a agilidade dos processos de negócio depende diretamente da gestão dos direitos de acesso aos sistemas da empresa. Listado desde 2011 no Gartner Magic Quadrant for Identity Governance and Administration e com a maior base instalada do Brasil, o HORACIUS é a solução de Gestão de Identidades e Governança mais completa do mercado.
Nossa Gestão de Identidade HORACIUS pode ser integrado com os principais sistemas de Recursos Humanos do mercado, sincronizando informações e executando tarefas vitais para o bom andamento dos negócios. Todo o histórico de direitos das pessoas aos sistemas é gerenciado, desde o primeiro acesso, no momento da admissão, até a revogação dos direitos no final do vínculo.