Strona główna » Poradnik zakupowy » Sprzęt dla firmy — na co zwrócić uwagę » Sprzęt dla firmy a RODO — na co zwrócić uwagę
  • Telefon+48221121087
  • Godziny działania serwisuDziałamy 24/7 Zadzwoń i umów wizytę serwisanta !!

Sprzęt dla firmy a RODO — na co zwrócić uwagę

Sprzęt dla firmy a RODO — na co zwrócić uwagę
Szyfrowanie dysku i kontrola dostępu to podstawowe elementy zgodności z RODO przy konfiguracji firmowego sprzętu.


Wybór laptopów, komputerów stacjonarnych i monitorów dla firmy powinien uwzględniać nie tylko wydajność, cenę oraz stan techniczny. Równie ważne jest to, w jaki sposób urządzenia będą przechowywać, przetwarzać i przekazywać dane osobowe. Dotyczy to zarówno sprzętu kupowanego jako nowy, jak i urządzeń poleasingowych, które wcześniej mogły być używane przez inną organizację. RODO nie wskazuje konkretnej marki komputera ani jednego obowiązkowego modelu zabezpieczeń. Wymaga jednak, aby administrator danych zastosował środki techniczne i organizacyjne odpowiednie do ryzyka. Dlatego przed zakupem warto sprawdzić nie tylko parametry sprzętu, lecz także możliwość bezpiecznego przygotowania go do pracy, kontrolowania dostępu i trwałego usuwania danych.

RODO a wybór sprzętu komputerowego

Przepisy o ochronie danych osobowych dotyczą przede wszystkim sposobu postępowania z informacjami o osobach fizycznych. Mogą to być dane klientów, pracowników, kontrahentów, kandydatów do pracy, użytkowników formularzy kontaktowych albo osób korzystających z usług firmy. Komputer, laptop czy dysk zewnętrzny nie jest sam w sobie „zgodny z RODO” lub „niezgodny z RODO”. O zgodności decyduje cały sposób organizacji procesu: konfiguracja urządzenia, uprawnienia użytkowników, zasady pracy, kopie zapasowe, aktualizacje i procedury reagowania na incydenty.

Przedsiębiorca powinien więc określić, jakie dane będą przetwarzane na danym urządzeniu, kto będzie miał do nich dostęp, gdzie sprzęt będzie używany oraz co stanie się z nim po zakończeniu eksploatacji. Innych zabezpieczeń może wymagać komputer pracownika biurowego, a innych laptop osoby pracującej z dokumentacją kadrową, bazą klientów lub informacjami objętymi tajemnicą przedsiębiorstwa. Zakup powinien być częścią szerszej oceny ryzyka, a nie pojedynczą decyzją techniczną podejmowaną wyłącznie na podstawie ceny.

Szyfrowanie dysku i ochrona danych na laptopie

Laptop jest szczególnie narażony na utratę lub kradzież, ponieważ często opuszcza siedzibę firmy. Samo hasło do systemu operacyjnego nie zawsze wystarcza. Jeżeli dysk nie jest zaszyfrowany, osoba, która uzyska fizyczny dostęp do urządzenia, może próbować odczytać dane przy użyciu innego systemu lub specjalistycznych narzędzi. Szyfrowanie całego dysku ogranicza to ryzyko, ponieważ dane pozostają nieczytelne bez odpowiedniego klucza lub mechanizmu uwierzytelnienia.

Przy zakupie warto sprawdzić, czy laptop obsługuje funkcje szyfrowania dostępne w używanym systemie operacyjnym oraz czy ma sprawny moduł bezpieczeństwa, taki jak TPM, jeśli jest wymagany przez planowaną konfigurację. Istotne jest również ustalenie, gdzie będą przechowywane klucze odzyskiwania i kto będzie mógł z nich skorzystać. Szyfrowanie nie zwalnia z obowiązku stosowania silnych haseł, blokady ekranu, aktualizacji i kontroli dostępu. Chroni dane przede wszystkim w razie fizycznej utraty urządzenia, ale nie zabezpieczy przed każdym rodzajem ataku.

Bezpieczne przygotowanie sprzętu poleasingowego

W przypadku sprzętu poleasingowego szczególne znaczenie ma sposób, w jaki urządzenie zostało przygotowane przed odsprzedażą. Poprzedni użytkownik mógł przechowywać na nim dokumenty, profile użytkowników, pliki tymczasowe, zapisane hasła, dane przeglądarki albo kopie baz danych. Zwykłe usunięcie plików lub opróżnienie kosza nie oznacza ich trwałego zniszczenia. Dane mogą nadal znajdować się na nośniku i być możliwe do odzyskania.

Przed przekazaniem urządzenia klientowi należy wykonać kontrolowane czyszczenie nośnika, usunąć poprzednie konta użytkowników, wyrejestrować urządzenie z usług i przygotować świeżą instalację systemu, jeżeli jest to częścią oferty. W przypadku dysków SSD proces powinien uwzględniać specyfikę pamięci flash oraz funkcje bezpiecznego wymazywania obsługiwane przez producenta. Dobrą praktyką jest dokumentowanie wykonanych czynności w procedurze wewnętrznej. Klient kupujący sprzęt powinien natomiast po uruchomieniu skonfigurować własne konto, zmienić ustawienia zabezpieczeń i nie korzystać z przypadkowych profili pozostawionych na urządzeniu.

Trwałe usuwanie danych po zakończeniu użytkowania

Firma powinna zaplanować nie tylko zakup i pierwszą konfigurację sprzętu, ale również jego wycofanie z eksploatacji. Komputer może zostać przekazany innemu pracownikowi, zwrócony leasingodawcy, sprzedany, oddany do serwisu albo przekazany do utylizacji. W każdym z tych przypadków trzeba ustalić, czy na nośniku znajdują się dane osobowe i jakie działania są konieczne, aby nie trafiły do osoby nieuprawnionej.

Przy prostych przypadkach można zastosować procedurę bezpiecznego wymazania danych zgodną z możliwościami konkretnego dysku. Jeżeli nośnik jest uszkodzony lub istnieje wysokie ryzyko odzyskania informacji, właściwsze może być jego fizyczne zniszczenie przez wyspecjalizowaną firmę. Samo przywrócenie ustawień fabrycznych nie zawsze daje taki sam poziom pewności dla każdego typu urządzenia. Warto prowadzić ewidencję wycofywanego sprzętu, wskazywać osobę odpowiedzialną za proces i zachowywać potwierdzenia wykonania czynności, jeżeli są wymagane przez wewnętrzne zasady firmy.

Kontrola dostępu do komputerów i kont użytkowników

Bezpieczny komputer powinien być używany w sposób ograniczający dostęp do danych wyłącznie do osób, które rzeczywiście potrzebują ich do pracy. Każdy pracownik powinien korzystać z własnego konta, zamiast używać wspólnego loginu dla całego działu. Ułatwia to nadawanie i odbieranie uprawnień oraz ustalenie, kto wykonał określoną operację. Konto administratora powinno być wykorzystywane tylko do czynności administracyjnych, a codzienna praca powinna odbywać się na koncie o ograniczonych uprawnieniach.

Warto włączyć automatyczną blokadę ekranu, stosować długie i unikalne hasła oraz korzystać z uwierzytelniania wieloskładnikowego tam, gdzie obsługują je używane systemy i usługi. Dotyczy to zwłaszcza poczty elektronicznej, paneli administracyjnych, dysków sieciowych i aplikacji przechowujących dane klientów. Przy laptopach używanych poza biurem należy również ustalić zasady przechowywania urządzenia, korzystania z publicznych sieci Wi-Fi oraz zgłaszania zagubienia lub kradzieży.

Aktualizacje, programy ochronne i stan techniczny

Sprzęt kupiony po atrakcyjnej cenie nadal wymaga regularnego utrzymania. System operacyjny, przeglądarka, sterowniki i aplikacje powinny być aktualizowane zgodnie z polityką firmy. Aktualizacje często usuwają znane luki bezpieczeństwa, dlatego odkładanie ich bez uzasadnienia może zwiększać ryzyko naruszenia ochrony danych. Warto sprawdzić, czy wybrany komputer spełnia wymagania obecnie używanego systemu oraz czy producent nadal zapewnia dla niego wsparcie i aktualizacje firmware’u.

Znaczenie ma także stan techniczny nośnika. Dysk zgłaszający błędy, przegrzewający się laptop albo komputer z niestabilnym zasilaniem może powodować utratę danych i przestoje. Przed wdrożeniem urządzenia dobrze jest sprawdzić stan dysku, pamięci operacyjnej, baterii, układu chłodzenia i portów. Sprzęt poleasingowy sprzedawany przez wyspecjalizowany sklep powinien być poddany weryfikacji, jednak po stronie firmy nadal pozostaje właściwa konfiguracja, aktualizowanie oprogramowania i wykonywanie kopii zapasowych.

Kopie zapasowe i odzyskiwanie danych

Szyfrowanie i kontrola dostępu nie zastąpią kopii zapasowych. Jeżeli laptop zostanie uszkodzony, zaszyfrowany przez złośliwe oprogramowanie albo omyłkowo wyczyszczony, firma powinna mieć możliwość odtworzenia potrzebnych danych. Kopie zapasowe powinny być wykonywane w sposób dopasowany do znaczenia informacji i częstotliwości ich zmiany. Należy też ustalić, kto odpowiada za ich tworzenie, gdzie są przechowywane oraz jak często sprawdzane jest ich odtworzenie.

Kopia zapasowa zawierająca dane osobowe również wymaga ochrony. Powinna być objęta odpowiednimi uprawnieniami, a w wielu przypadkach także szyfrowaniem. Trzeba kontrolować dostęp do dysków zewnętrznych, serwerów, pamięci sieciowej i usług chmurowych. W polityce firmy warto opisać okres przechowywania kopii oraz sposób ich bezpiecznego usuwania. Dzięki temu wymiana sprzętu nie prowadzi do powstawania niekontrolowanych, starych kopii dokumentów na wielu urządzeniach.

Monitory, urządzenia dodatkowe i ryzyko ujawnienia informacji

RODO dotyczy danych niezależnie od tego, na jakim urządzeniu są wyświetlane. Monitor nie przechowuje zazwyczaj dużej ilości informacji, ale może ułatwić ich odczyt osobie postronnej. W recepcji, punkcie obsługi, gabinecie lub na stanowisku ustawionym blisko okna albo przejścia warto zwrócić uwagę na kąt widzenia ekranu, ustawienie biurka i możliwość zastosowania filtra prywatyzującego. Pracownik powinien blokować ekran, gdy odchodzi od stanowiska, nawet na krótki czas.

Do podobnego ryzyka mogą prowadzić drukarki, skanery, pamięci USB, stacje dokujące i urządzenia wielofunkcyjne. Niektóre z nich mają własną pamięć, zapisują historię zadań lub komunikują się z siecią. Przed zakupem i wdrożeniem warto sprawdzić, jakie dane mogą być w nich przechowywane oraz jak wygląda ich resetowanie. Przy przekazywaniu urządzenia do serwisu należy ograniczyć dostęp do danych, usunąć poufne pliki, a w razie potrzeby skorzystać z umowy lub procedury regulującej przetwarzanie informacji przez serwisanta.

Dokumentacja, procedury i reagowanie na incydenty

Nawet dobrze zabezpieczony komputer nie zapewni ochrony danych, jeżeli pracownicy nie wiedzą, jak z niego korzystać. Firma powinna opisać podstawowe zasady: kto otrzymuje sprzęt, jak nadawane są uprawnienia, kiedy wykonywane są aktualizacje, gdzie zapisuje się dane, jak używa się nośników przenośnych i co zrobić w przypadku zagubienia urządzenia. Procedury powinny być zrozumiałe i dopasowane do wielkości organizacji. Nie muszą przyjmować rozbudowanej formy, ale powinny odpowiadać rzeczywistemu sposobowi pracy.

Warto również ustalić sposób zgłaszania podejrzanych wiadomości, utraty laptopa, błędnego wysłania dokumentu lub nieuprawnionego dostępu do konta. Szybka informacja może ograniczyć skutki incydentu i ułatwić ocenę, czy doszło do naruszenia ochrony danych. Osoba odpowiedzialna za ochronę danych lub bezpieczeństwo powinna wiedzieć, jakie urządzenia są używane, kto ma do nich dostęp i kiedy sprzęt został wycofany. Taka ewidencja pomaga także przy wymianie komputerów oraz kontroli realizacji firmowych zasad.

Zakup sprzętu dla firmy a RODO warto traktować jako element zarządzania ryzykiem, a nie jako wybór urządzenia z określoną etykietą. Najważniejsze są: możliwość szyfrowania danych, właściwe przygotowanie nośnika, indywidualne konta użytkowników, aktualizacje, kopie zapasowe, kontrola dostępu i bezpieczne wycofanie sprzętu. W przypadku urządzeń poleasingowych szczególne znaczenie ma potwierdzenie, że poprzednie dane zostały usunięte oraz że sprzęt został sprawdzony technicznie. Sklep sprzedający zweryfikowane laptopy, komputery PC i monitory poleasingowe klientom końcowym może pomóc dobrać konfigurację do sposobu pracy firmy, ale ostateczna zgodność zależy również od późniejszej konfiguracji i procedur użytkownika. Takie podejście pozwala rozsądnie połączyć oszczędność zakupu z ochroną informacji, za które przedsiębiorstwo odpowiada.


Przejdź do strony głównej Wróć do kategorii Sprzęt dla firmy — na co zwrócić uwagę
ostatnio oglądane produkty
USTAWIENIA PLIKÓW COOKIES
W celu ulepszenia zawartości naszej strony internetowej oraz dostosowania jej do Państwa osobistych preferencji, wykorzystujemy pliki cookies przechowywane na Państwa urządzeniach. Kontrolę nad plikami cookies można uzyskać poprzez ustawienia przeglądarki internetowej.
Są zawsze włączone, ponieważ umożliwiają podstawowe działanie strony. Są to między innymi pliki cookie pozwalające pamiętać użytkownika w ciągu jednej sesji lub, zależnie od wybranych opcji, z sesji na sesję. Ich zadaniem jest umożliwienie działania koszyka i procesu realizacji zamówienia, a także pomoc w rozwiązywaniu problemów z zabezpieczeniami i w przestrzeganiu przepisów.
Pliki cookie funkcjonalne pomagają nam poprawiać efektywność prowadzonych działań marketingowych oraz dostosowywać je do Twoich potrzeb i preferencji np. poprzez zapamiętanie wszelkich wyborów dokonywanych na stronach.
Pliki analityczne cookie pomagają właścicielowi sklepu zrozumieć, w jaki sposób odwiedzający wchodzi w interakcję ze sklepem, poprzez anonimowe zbieranie i raportowanie informacji. Ten rodzaj cookies pozwala nam mierzyć ilość wizyt i zbierać informacje o źródłach ruchu, dzięki czemu możemy poprawić działanie naszej strony.
Pliki cookie reklamowe służą do promowania niektórych usług, artykułów lub wydarzeń. W tym celu możemy wykorzystywać reklamy, które wyświetlają się w innych serwisach internetowych. Celem jest aby wiadomości reklamowe były bardziej trafne oraz dostosowane do Twoich preferencji. Cookies zapobiegają też ponownemu pojawianiu się tych samych reklam. Reklamy te służą wyłącznie do informowania o prowadzonych działaniach naszego sklepu internetowego.
ZATWIERDZAM
Korzystanie z tej witryny oznacza wyrażenie zgody na wykorzystanie plików cookies. Więcej informacji możesz znaleźć w naszej Polityce Cookies.
USTAWIENIA
ZAAKCEPTUJ TYLKO NIEZBĘDNE
ZGADZAM SIĘ