Zgodnie z art. 36 ust. 2 oraz art. 39a ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (tekst jednolity: Dz. U. 2002 r. Nr 101 poz. 926, ze zm.) oraz § 3 i § 4 rozporządzenia Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r., w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. Nr 100 poz. 1024) administratorzy danych osobowych zobowiązani są do opracowania i wdrożenia dokumentacji opisującej sposób przetwarzania danych osobowych oraz środki techniczne i organizacyjne zapewniające ich ochronę w stopniu odpowiednim do zagrożeń oraz kategorii przetwarzanych danych.
Na powyższą dokumentację składają się:
- Polityki bezpieczeństwa
- Instrukcja Zarządzania Systemem Informatycznym
Zgodnie z ustawą o ochronie danych osobowych, administratorem danych jest organ, jednostka organizacyjna, podmiot lub osoba, decydujące o celach i środkach przetwarzania danych osobowych. Oznacza to w szczególności, że administratorami danych są wszystkie firmy i instytucje zatrudniające pracowników i przetwarzające ich dane osobowe w systemach księgowych, kadrowo-płacowych i innych.
Chociaż na mocy ustawy pracodawcy zwolnieni są z obowiązku rejestrowania zbiorów zawierających dane swoich pracowników, to nadal ciąży na nich obowiązek przygotowania i wdrożenia dokumentacji o której wyżej mowa.
PN standard pomaga przedsiębiorcom przejść ten trudny etap służąc swoim doświadczeniem i wiedzą zdobytą w trakcie dotychczas zrealizowanych wdrożeń.
Proces wsparcia dotyczący przygotowania i wdrożenia Polityki Bezpieczeństwa oraz Instrukcji Zarządzania Systemem Informatycznym obejmuje następujące czynności wymagane do spełnienia wymogów prawnych:
- analizę zasobów informacyjnych firmy,
- określenie wymaganego poziomu bezpieczeństwa przetwarzanych danych osobowych,
- identyfikacja i klasyfikacja przetwarzanych zbiorów danych,
- identyfikacja programów i systemów używanych do przetwarzania danych,
- określenie i udokumentowanie przepływu danych między systemami,
- pomoc w określeniu struktury zbiorów,
- ustalenie obszarów przetwarzania,
- przygotowanie ewidencji osób przetwarzających dane osobowe,
- pomoc w przygotowaniu ewidencji wpisów i udostępniania danych oraz sprzeciwów wobec przetwarzania danych osobowych,
- ustalenie i udokumentowanie procedur zarządzania systemem informatycznym,
- ustalenie, wdrożenie i udokumentowanie sposobu wykonywania kopii zapasowych oraz ustalenie wymagań dotyczących sposobu i okresu ich przechowywania,
- usunięcie ewentualnych nieprawidłowości dot. sposobu przetwarzania danych osobowych,
- pomoc w przygotowaniu umów z firmami trzecimi o powierzenie przetwarzania danych osobowych,
- określenie zakresu czynności i obowiązków Administratora Bezpieczeństwa Informacji (ABI),
- przeprowadzenie szkoleń dla pracowników z zakresu ochrony danych osobowych,
- pomoc w zarejestrowaniu przetwarzanych zbiorów danych u GIODO.
Więcej na temat wymagań dotyczących przetwarzania danych osobowych można znaleźć na stronie GIODO.