{"id":819,"date":"2024-11-06T18:04:04","date_gmt":"2024-11-06T18:04:04","guid":{"rendered":"https:\/\/arem-psn.com\/si\/?p=819"},"modified":"2024-11-06T18:16:52","modified_gmt":"2024-11-06T18:16:52","slug":"ali-lahko-varnostni-inzenir-preiskuje-revizijske-sledi-ki-vsebujejo-osebne-podatke","status":"publish","type":"post","link":"https:\/\/arem-psn.com\/si\/ali-lahko-varnostni-inzenir-preiskuje-revizijske-sledi-ki-vsebujejo-osebne-podatke\/","title":{"rendered":"Ali lahko varnostni in\u017eenir preiskuje revizijske sledi, ki vsebujejo osebne podatke?"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Dilema 1: Ali lahko?<\/h2>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">V podjetju v Sloveniji se je zgodil varnostni incident. Varnostni in\u017eenir \u017eeli preiskati vsebino revizjskih sledi v katerih pa se nahajajo tudi IP \u0161tevilke uporabnikov informacijskega sistema s katerimi je mogo\u010de prepoznati identiteto uporabnika. Ali je tak\u0161no pregledovanje revizijskih, ki se izvajajo s strani varnostnega in\u017eenirja na podlagi prijavljenega varnostnega incidenta skladno z ZVOP-2? <\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">V skladu z Zakonom o varstvu osebnih podatkov (ZVOP-2) je pregledovanje revizijskih sledi, ki vsebujejo osebne podatke, kot so IP naslovi uporabnikov, dopustno, \u010de je to potrebno za izkazovanje zakonitosti obdelave, izvajanje notranjega nadzora, nadzorov s strani pristojnih organov, zagotavljanje celovitosti in varnosti osebnih podatkov ter odpravljanje napak v delovanju informacijskega sistema ali obdelavi podatkov. To je dolo\u010deno v tretjem odstavku 22. \u010dlena ZVOP-2.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.ip-rs.si\/mnenja-zvop-2\/odgovornost-za-zagotavljanje-revizijske-sledi-1692257974\" target=\"_blank\" rel=\"noreferrer noopener\">IP RS<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">V primeru varnostnega incidenta je pregledovanje revizijskih sledi s strani varnostnega in\u017eenirja upravi\u010deno, saj je namenjeno zagotavljanju varnosti osebnih podatkov in odpravljanju napak v delovanju informacijskega sistema. Pomembno je, da se pri tem upo\u0161tevajo na\u010dela sorazmernosti in najmanj\u0161ega obsega podatkov, kar pomeni, da se obdelujejo le tisti osebni podatki, ki so nujno potrebni za preiskavo incidenta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Poleg tega mora upravljavec zagotoviti, da so revizijske sledi dostopne le poobla\u0161\u010denim osebam in da se uporabljajo izklju\u010dno za zgoraj navedene namene. Vsebina dnevnika obdelave se hrani dve leti od zaklju\u010dka koledarskega leta, v katerem so bila zabele\u017eena dejanja obdelave, razen \u010de drug zakon dolo\u010da druga\u010de.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.ip-rs.si\/mnenja-zvop-2\/odgovornost-za-zagotavljanje-revizijske-sledi-1692257974\" target=\"_blank\" rel=\"noreferrer noopener\">IP RS<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Glede na navedeno je pregledovanje revizijskih sledi s strani varnostnega in\u017eenirja v primeru varnostnega incidenta skladno z dolo\u010dbami ZVOP-2, pod pogojem, da se upo\u0161tevajo na\u010dela sorazmernosti, najmanj\u0161ega obsega podatkov ter da so sprejeti ustrezni varnostni ukrepi za za\u0161\u010dito osebnih podatkov.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Dilema 2: Kako hitro je dovolj hitro?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><mark style=\"background-color:#7bdcb5\" class=\"has-inline-color has-black-color\"><strong>Kako hitro<\/strong> naj se varnostnemu in\u017eenirju omogo\u010di dostop do revizijskih sledi? <\/mark><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><mark style=\"background-color:#8ed1fc\" class=\"has-inline-color has-black-color\">Ali naj ima v dana\u0161njem dinami\u010dnem okolju, ko pri preiskovanju incidentov odlo\u010dajo \u017ee tudi sekunde <strong>stalen dostop<\/strong> do revizijskih sledi?<\/mark><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Odgovori na ti vpra\u0161anji so povezani z notranjo ureditvijo posami\u010dnega okolja in odvisni od agilnosti vseh povezanih dele\u017enikov, ki so vpleteni v proces odpiranja in zapiranja dostopov ter celotnega \u017eivljenjskega cikla upravljanja incidentov. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Predlagamo, da se v ta namen naredi <strong>ocena tveganj in koristi ter zagotovi predvsem hiter reakcijski \u010das<\/strong> za zamejitev obsega incidenta in ohranjanje digitalnih sledi za preiskovanje in ukrepanje. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Dilema 1: Ali lahko? V podjetju v Sloveniji se je zgodil varnostni incident. Varnostni in\u017eenir \u017eeli preiskati vsebino revizjskih sledi v katerih pa se nahajajo tudi IP \u0161tevilke uporabnikov informacijskega sistema s katerimi je mogo\u010de prepoznati identiteto uporabnika. Ali je tak\u0161no pregledovanje revizijskih, ki se izvajajo s strani varnostnega in\u017eenirja na podlagi prijavljenega varnostnega incidenta skladno z ZVOP-2? V skladu z Zakonom o varstvu osebnih podatkov (ZVOP-2) je pregledovanje revizijskih sledi, ki vsebujejo osebne podatke, kot so IP naslovi uporabnikov, dopustno, \u010de je to potrebno za izkazovanje zakonitosti obdelave, izvajanje notranjega nadzora, nadzorov s strani pristojnih organov, zagotavljanje celovitosti in<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[26],"tags":[],"class_list":["post-819","post","type-post","status-publish","format-standard","hentry","category-upravljanje-tveganj"],"_links":{"self":[{"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/posts\/819","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/comments?post=819"}],"version-history":[{"count":4,"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/posts\/819\/revisions"}],"predecessor-version":[{"id":826,"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/posts\/819\/revisions\/826"}],"wp:attachment":[{"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/media?parent=819"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/categories?post=819"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/arem-psn.com\/si\/wp-json\/wp\/v2\/tags?post=819"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}