Nazaj na blog

GDPR in varnostno testiranje: Slovenska perspektiva

January 27, 2025 3 min branja
GDPR in varnostno testiranje: Slovenska perspektiva
Nazadnje posodobljeno:

Varnostni pregled pomaga preveriti, ali ukrepi za varovanje osebnih podatkov delujejo v praksi. GDPR je uredba EU, ki se v Sloveniji uporablja neposredno; ZVOP-2 jo dopolnjuje z nacionalnimi določbami. Penetracijski test zagotovi tehnična dokazila o preverjenem obsegu, sam po sebi pa ne potrjuje skladnosti celotne organizacije.

Varnostne zahteve GDPR

GDPR, zlasti členi 25, 32 in 35, povezuje varstvo podatkov z zasnovo obdelave, tveganji in preverjanjem ukrepov. Člen 32 med ustreznimi ukrepi navaja redno testiranje, ocenjevanje in vrednotenje njihove učinkovitosti. Ne določa enotne pogostosti penetracijskih testov za vse organizacije. Metode in pogostost je treba utemeljiti z naravo obdelave in tveganji.

  • Varnost obdelave: Preverjanje naj zajame tiste kontrole, od katerih je odvisna zaščita osebnih podatkov, vključno z dostopom, prenosom in obnovitvijo.
  • Vgrajeno in privzeto varstvo podatkov: Varnostne zahteve vključite v razvoj. Tehnični pregled podpira preverjanje, vendar ne nadomesti presoje zakonitosti, namena obdelave ali najmanjšega potrebnega obsega podatkov.
  • Ocena učinka (DPIA): Pri obdelavi, ki lahko povzroči veliko tveganje za pravice in svoboščine posameznikov, je potrebna presoja po členu 35. Ugotovitve testa so lahko del dokazil za varnostne ukrepe; niso celotna DPIA.

Kako pomaga testiranje

Pregled lahko pokaže, ali uporabnik pridobi osebne podatke zunaj svojih pravic, ali so prenosi ustrezno zaščiteni in ali varnostne kopije omogočajo dogovorjeno obnovitev. Pomembna je povezava med podatkom, potjo dostopa in dejansko preverjeno kontrolo. Pri spletnih sistemih je uporabno izhodišče preverjanje avtorizacije API in dostopa do objektov.

Dokumentirana politika ne potrjuje delovanja kontrole. Zabeležite pogoje preizkusa, ugotovitev in omejitve. Za dokaz običajno zadostuje najmanjši potreben vzorec; pridobivanje celotne zbirke osebnih podatkov samo zaradi prikaza vpliva praviloma ni potrebno.

Slovenski pravni okvir

ZVOP-2, objavljen pri Informacijskem pooblaščencu, določa slovenske posebnosti, ki jih je treba preveriti glede na konkretno obdelavo. Informacijski pooblaščenec je pristojni nadzorni organ za varstvo osebnih podatkov. Poročilo o testu lahko podpre dokazovanje ukrepov, ne zagotavlja pa ugodne odločitve v nadzoru ali oprostitve odgovornosti.

Pri oblačnih ponudnikih preverite lokacije obdelave, pogodbene vloge in morebitne prenose v tretje države. Šifrirana povezava sama ne zagotavlja zakonitosti prenosa. Pred testom določite pooblastilo, obseg, ravnanje z dokazi in rok izbrisa; če izvajalec nastopa kot obdelovalec, uredite tudi ustrezno pogodbeno razmerje.

Prijava kršitve varnosti osebnih podatkov

Po členu 33 GDPR upravljavec kršitev prijavi pristojnemu nadzornemu organu brez nepotrebnega odlašanja, po možnosti v 72 urah od seznanitve, razen če ni verjetno tveganje za pravice in svoboščine posameznikov. Obdelovalec obvesti upravljavca brez nepotrebnega odlašanja. Obveščanje posameznikov po členu 34 ima ločene pogoje. Sama ugotovljena ranljivost še ne pomeni, da je prišlo do kršitve varnosti osebnih podatkov.

Povezava z NIS2 in ZInfV-1

NIS2 je v slovenski pravni red prenesena z Zakonom o informacijski varnosti (ZInfV-1), ki je začel veljati 19. junija 2025. Zavezanost je treba presoditi za konkretni subjekt; ni vsaka zdravstvena organizacija samodejno bistveni subjekt. Obveznosti GDPR in ZInfV-1 imajo različne pogoje, prejemnike in roke za prijavo incidenta.

Za pristojni CSIRT in praktične postopke uporabite navodila URSIV za zavezance. Pregled NIS2 in ZInfV-1 v Sloveniji pojasnjuje, kako ločiti presojo zavezanosti, upravljanje tveganj in prijavljanje incidentov.

Obseg pregleda in nadaljnji koraki

Popišite tokove osebnih podatkov in določite sisteme, vloge uporabnikov, API-je, prenose ter varnostne kopije, ki jih je treba preveriti. Prednost namenite potem do občutljivih ali obsežnih zbirk. Ugotovitve povežite z odgovorno osebo in ukrepom, učinek popravka pa potrdite s ponovnim varnostnim pregledom. Tako ostane sled od ugotovitve do preverjene odprave.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se