Wybór laptopów, komputerów stacjonarnych i monitorów dla firmy powinien uwzględniać nie tylko wydajność, cenę oraz stan techniczny. Równie ważne jest to, w jaki sposób urządzenia będą przechowywać, przetwarzać i przekazywać dane osobowe. Dotyczy to zarówno sprzętu kupowanego jako nowy, jak i urządzeń poleasingowych, które wcześniej mogły być używane przez inną organizację. RODO nie wskazuje konkretnej marki komputera ani jednego obowiązkowego modelu zabezpieczeń. Wymaga jednak, aby administrator danych zastosował środki techniczne i organizacyjne odpowiednie do ryzyka. Dlatego przed zakupem warto sprawdzić nie tylko parametry sprzętu, lecz także możliwość bezpiecznego przygotowania go do pracy, kontrolowania dostępu i trwałego usuwania danych.
RODO a wybór sprzętu komputerowego
Przepisy o ochronie danych osobowych dotyczą przede wszystkim sposobu postępowania z informacjami o osobach fizycznych. Mogą to być dane klientów, pracowników, kontrahentów, kandydatów do pracy, użytkowników formularzy kontaktowych albo osób korzystających z usług firmy. Komputer, laptop czy dysk zewnętrzny nie jest sam w sobie „zgodny z RODO” lub „niezgodny z RODO”. O zgodności decyduje cały sposób organizacji procesu: konfiguracja urządzenia, uprawnienia użytkowników, zasady pracy, kopie zapasowe, aktualizacje i procedury reagowania na incydenty.
Przedsiębiorca powinien więc określić, jakie dane będą przetwarzane na danym urządzeniu, kto będzie miał do nich dostęp, gdzie sprzęt będzie używany oraz co stanie się z nim po zakończeniu eksploatacji. Innych zabezpieczeń może wymagać komputer pracownika biurowego, a innych laptop osoby pracującej z dokumentacją kadrową, bazą klientów lub informacjami objętymi tajemnicą przedsiębiorstwa. Zakup powinien być częścią szerszej oceny ryzyka, a nie pojedynczą decyzją techniczną podejmowaną wyłącznie na podstawie ceny.
Szyfrowanie dysku i ochrona danych na laptopie
Laptop jest szczególnie narażony na utratę lub kradzież, ponieważ często opuszcza siedzibę firmy. Samo hasło do systemu operacyjnego nie zawsze wystarcza. Jeżeli dysk nie jest zaszyfrowany, osoba, która uzyska fizyczny dostęp do urządzenia, może próbować odczytać dane przy użyciu innego systemu lub specjalistycznych narzędzi. Szyfrowanie całego dysku ogranicza to ryzyko, ponieważ dane pozostają nieczytelne bez odpowiedniego klucza lub mechanizmu uwierzytelnienia.
Przy zakupie warto sprawdzić, czy laptop obsługuje funkcje szyfrowania dostępne w używanym systemie operacyjnym oraz czy ma sprawny moduł bezpieczeństwa, taki jak TPM, jeśli jest wymagany przez planowaną konfigurację. Istotne jest również ustalenie, gdzie będą przechowywane klucze odzyskiwania i kto będzie mógł z nich skorzystać. Szyfrowanie nie zwalnia z obowiązku stosowania silnych haseł, blokady ekranu, aktualizacji i kontroli dostępu. Chroni dane przede wszystkim w razie fizycznej utraty urządzenia, ale nie zabezpieczy przed każdym rodzajem ataku.
Bezpieczne przygotowanie sprzętu poleasingowego
W przypadku sprzętu poleasingowego szczególne znaczenie ma sposób, w jaki urządzenie zostało przygotowane przed odsprzedażą. Poprzedni użytkownik mógł przechowywać na nim dokumenty, profile użytkowników, pliki tymczasowe, zapisane hasła, dane przeglądarki albo kopie baz danych. Zwykłe usunięcie plików lub opróżnienie kosza nie oznacza ich trwałego zniszczenia. Dane mogą nadal znajdować się na nośniku i być możliwe do odzyskania.
Przed przekazaniem urządzenia klientowi należy wykonać kontrolowane czyszczenie nośnika, usunąć poprzednie konta użytkowników, wyrejestrować urządzenie z usług i przygotować świeżą instalację systemu, jeżeli jest to częścią oferty. W przypadku dysków SSD proces powinien uwzględniać specyfikę pamięci flash oraz funkcje bezpiecznego wymazywania obsługiwane przez producenta. Dobrą praktyką jest dokumentowanie wykonanych czynności w procedurze wewnętrznej. Klient kupujący sprzęt powinien natomiast po uruchomieniu skonfigurować własne konto, zmienić ustawienia zabezpieczeń i nie korzystać z przypadkowych profili pozostawionych na urządzeniu.
Trwałe usuwanie danych po zakończeniu użytkowania
Firma powinna zaplanować nie tylko zakup i pierwszą konfigurację sprzętu, ale również jego wycofanie z eksploatacji. Komputer może zostać przekazany innemu pracownikowi, zwrócony leasingodawcy, sprzedany, oddany do serwisu albo przekazany do utylizacji. W każdym z tych przypadków trzeba ustalić, czy na nośniku znajdują się dane osobowe i jakie działania są konieczne, aby nie trafiły do osoby nieuprawnionej.
Przy prostych przypadkach można zastosować procedurę bezpiecznego wymazania danych zgodną z możliwościami konkretnego dysku. Jeżeli nośnik jest uszkodzony lub istnieje wysokie ryzyko odzyskania informacji, właściwsze może być jego fizyczne zniszczenie przez wyspecjalizowaną firmę. Samo przywrócenie ustawień fabrycznych nie zawsze daje taki sam poziom pewności dla każdego typu urządzenia. Warto prowadzić ewidencję wycofywanego sprzętu, wskazywać osobę odpowiedzialną za proces i zachowywać potwierdzenia wykonania czynności, jeżeli są wymagane przez wewnętrzne zasady firmy.
Kontrola dostępu do komputerów i kont użytkowników
Bezpieczny komputer powinien być używany w sposób ograniczający dostęp do danych wyłącznie do osób, które rzeczywiście potrzebują ich do pracy. Każdy pracownik powinien korzystać z własnego konta, zamiast używać wspólnego loginu dla całego działu. Ułatwia to nadawanie i odbieranie uprawnień oraz ustalenie, kto wykonał określoną operację. Konto administratora powinno być wykorzystywane tylko do czynności administracyjnych, a codzienna praca powinna odbywać się na koncie o ograniczonych uprawnieniach.
Warto włączyć automatyczną blokadę ekranu, stosować długie i unikalne hasła oraz korzystać z uwierzytelniania wieloskładnikowego tam, gdzie obsługują je używane systemy i usługi. Dotyczy to zwłaszcza poczty elektronicznej, paneli administracyjnych, dysków sieciowych i aplikacji przechowujących dane klientów. Przy laptopach używanych poza biurem należy również ustalić zasady przechowywania urządzenia, korzystania z publicznych sieci Wi-Fi oraz zgłaszania zagubienia lub kradzieży.
Aktualizacje, programy ochronne i stan techniczny
Sprzęt kupiony po atrakcyjnej cenie nadal wymaga regularnego utrzymania. System operacyjny, przeglądarka, sterowniki i aplikacje powinny być aktualizowane zgodnie z polityką firmy. Aktualizacje często usuwają znane luki bezpieczeństwa, dlatego odkładanie ich bez uzasadnienia może zwiększać ryzyko naruszenia ochrony danych. Warto sprawdzić, czy wybrany komputer spełnia wymagania obecnie używanego systemu oraz czy producent nadal zapewnia dla niego wsparcie i aktualizacje firmware’u.
Znaczenie ma także stan techniczny nośnika. Dysk zgłaszający błędy, przegrzewający się laptop albo komputer z niestabilnym zasilaniem może powodować utratę danych i przestoje. Przed wdrożeniem urządzenia dobrze jest sprawdzić stan dysku, pamięci operacyjnej, baterii, układu chłodzenia i portów. Sprzęt poleasingowy sprzedawany przez wyspecjalizowany sklep powinien być poddany weryfikacji, jednak po stronie firmy nadal pozostaje właściwa konfiguracja, aktualizowanie oprogramowania i wykonywanie kopii zapasowych.
Kopie zapasowe i odzyskiwanie danych
Szyfrowanie i kontrola dostępu nie zastąpią kopii zapasowych. Jeżeli laptop zostanie uszkodzony, zaszyfrowany przez złośliwe oprogramowanie albo omyłkowo wyczyszczony, firma powinna mieć możliwość odtworzenia potrzebnych danych. Kopie zapasowe powinny być wykonywane w sposób dopasowany do znaczenia informacji i częstotliwości ich zmiany. Należy też ustalić, kto odpowiada za ich tworzenie, gdzie są przechowywane oraz jak często sprawdzane jest ich odtworzenie.
Kopia zapasowa zawierająca dane osobowe również wymaga ochrony. Powinna być objęta odpowiednimi uprawnieniami, a w wielu przypadkach także szyfrowaniem. Trzeba kontrolować dostęp do dysków zewnętrznych, serwerów, pamięci sieciowej i usług chmurowych. W polityce firmy warto opisać okres przechowywania kopii oraz sposób ich bezpiecznego usuwania. Dzięki temu wymiana sprzętu nie prowadzi do powstawania niekontrolowanych, starych kopii dokumentów na wielu urządzeniach.
Monitory, urządzenia dodatkowe i ryzyko ujawnienia informacji
RODO dotyczy danych niezależnie od tego, na jakim urządzeniu są wyświetlane. Monitor nie przechowuje zazwyczaj dużej ilości informacji, ale może ułatwić ich odczyt osobie postronnej. W recepcji, punkcie obsługi, gabinecie lub na stanowisku ustawionym blisko okna albo przejścia warto zwrócić uwagę na kąt widzenia ekranu, ustawienie biurka i możliwość zastosowania filtra prywatyzującego. Pracownik powinien blokować ekran, gdy odchodzi od stanowiska, nawet na krótki czas.
Do podobnego ryzyka mogą prowadzić drukarki, skanery, pamięci USB, stacje dokujące i urządzenia wielofunkcyjne. Niektóre z nich mają własną pamięć, zapisują historię zadań lub komunikują się z siecią. Przed zakupem i wdrożeniem warto sprawdzić, jakie dane mogą być w nich przechowywane oraz jak wygląda ich resetowanie. Przy przekazywaniu urządzenia do serwisu należy ograniczyć dostęp do danych, usunąć poufne pliki, a w razie potrzeby skorzystać z umowy lub procedury regulującej przetwarzanie informacji przez serwisanta.
Dokumentacja, procedury i reagowanie na incydenty
Nawet dobrze zabezpieczony komputer nie zapewni ochrony danych, jeżeli pracownicy nie wiedzą, jak z niego korzystać. Firma powinna opisać podstawowe zasady: kto otrzymuje sprzęt, jak nadawane są uprawnienia, kiedy wykonywane są aktualizacje, gdzie zapisuje się dane, jak używa się nośników przenośnych i co zrobić w przypadku zagubienia urządzenia. Procedury powinny być zrozumiałe i dopasowane do wielkości organizacji. Nie muszą przyjmować rozbudowanej formy, ale powinny odpowiadać rzeczywistemu sposobowi pracy.
Warto również ustalić sposób zgłaszania podejrzanych wiadomości, utraty laptopa, błędnego wysłania dokumentu lub nieuprawnionego dostępu do konta. Szybka informacja może ograniczyć skutki incydentu i ułatwić ocenę, czy doszło do naruszenia ochrony danych. Osoba odpowiedzialna za ochronę danych lub bezpieczeństwo powinna wiedzieć, jakie urządzenia są używane, kto ma do nich dostęp i kiedy sprzęt został wycofany. Taka ewidencja pomaga także przy wymianie komputerów oraz kontroli realizacji firmowych zasad.
Zakup sprzętu dla firmy a RODO warto traktować jako element zarządzania ryzykiem, a nie jako wybór urządzenia z określoną etykietą. Najważniejsze są: możliwość szyfrowania danych, właściwe przygotowanie nośnika, indywidualne konta użytkowników, aktualizacje, kopie zapasowe, kontrola dostępu i bezpieczne wycofanie sprzętu. W przypadku urządzeń poleasingowych szczególne znaczenie ma potwierdzenie, że poprzednie dane zostały usunięte oraz że sprzęt został sprawdzony technicznie. Sklep sprzedający zweryfikowane laptopy, komputery PC i monitory poleasingowe klientom końcowym może pomóc dobrać konfigurację do sposobu pracy firmy, ale ostateczna zgodność zależy również od późniejszej konfiguracji i procedur użytkownika. Takie podejście pozwala rozsądnie połączyć oszczędność zakupu z ochroną informacji, za które przedsiębiorstwo odpowiada.









