В тази статия ще Ви покажа какво изисква GDPR във връзка с киберсигурността. Без общи приказки. Ясно, конкретно и приложимо- с примери, съвети и линкове към полезни ресурси като Atlant Security, които често работят по темата.
Кой попада под обхвата на GDPR?
🔹 Всяка фирма, която събира, съхранява или обработва лични данни на граждани на ЕС
🔹 Онлайн магазини, които получават клиентски данни
🔹 Компании с HR база данни, дори само с имейли и ЕГН
🔹 Доставчици на услуги, които поддържат клиентски CRM, логове или сървъри
📌 Ако не сте сигурни- направете вътрешен data mapping или поискайте GAP анализ от външен консултант. Atlant Security предлагат такъв анализ за GDPR покритие.
Какви са основните изисквания?
🔐 Технически и организационни мерки:
• Криптиране на данни в покой и в пренос
• Контрол на достъпа до чувствителна информация
• Сигурност на мрежата и защитни стени
• Автентикация с MFA (многофакторна идентификация)
🧩 Реакция при инциденти:
• План за реагиране (IRP), включително роля на DPO
• Симулации за пробиви и фишинг
• Готовност за уведомление до КЗЛД в рамките на 72 часа
📚 Документация:
• Регистър на обработвани данни
• Политики за защита на данните
• Процедури при искане за достъп, редакция или изтриване от субекти
📢 Принципи за минимизация и прозрачност:
• Да не събирате повече данни, отколкото е необходимо
• Да информирате ясно защо ги събирате и какво ще правите с тях
Санкции при неспазване
❌ До 20 милиона евро или 4% от световния годишен оборот (което е по-високо)
❌ Казуси в България: болници, застрахователи, малки ИТ фирми
🔍 При проверка:
• Няма DPO ➝ предписание
• Нарушена сигурност ➝ докладване + глоба
• Пропуснат срок за отговор ➝ санкция
Чести пропуски според Atlant Security
🚫 Няма регистър на данните – не се знае какво се съхранява и къде
🚫 Антивирус без реален контрол върху логовете и действията
🚫 Планът за инциденти е само шаблон – без реални тренировки
🚫 Персоналът не е обучаван – липсва култура на сигурност
📌 Вижте техните статии за ръководства по техническа и организационна подготовка за GDPR и ISO 27001.
Как да започнете?
- Картографирайте данните – какви събирате, от кого, къде се съхраняват
- Прегледайте кои технически мерки вече имате и кои липсват
- Назначете DPO или определете вътрешен отговорник
- Проведете обучение за екипа (не само IT отдела)
- Направете тест на процеса за реакция при пробив
Какво включва добрата подготовка?
✅ Контрол на достъпа – само нужните хора имат достъп до данни
✅ Регистрация и архив на всички действия по лични данни
✅ Политики – написани, внедрени и ревизирани редовно
✅ IRP – тестван с реални сценарии
✅ Криптиране – на лаптопи, сървъри и резервни копия
Какво НЕ е достатъчно?
❌ Да имате антивирус и да смятате, че това покрива закона
❌ PDF политика без прилагане
❌ DPO на хартия, който никой не е чувал в офиса
❌ Докладване само при проблем – без редовна проверка
GDPR не е просто закон за данните. Това е рамка за изграждане на доверие. Киберсигурността е основният инструмент, с който го постигате.
🚀 Не мислете как да избегнете глоба. Помислете как да изградите системна сигурност. Започнете с малко – контрол, обучение, прозрачност. Продължете с проверка и подобрение.
Това не е формалност. Това е Вашият нов бизнес стандарт.