Atitiktis Pro logotipas Atitiktis Pro Susisiekite
Susisiekite

Duomenų valdymo ir saugumo reglamentai

GDPR ir BDAR: ką turėtų žinoti kiekviena organizacija. Konkretūs patarimai, kaip suderinti veiklą su saugumo reikalavimais.

7 min Vidutinis lygis Birželis 2026
IT specialistas analizuoja duomenų saugumo sistemą kompiuterio ekrane

Duomenų saugumas ir valdymas — tai ne tik IT problema. Kiekviena organizacija, nepriklausomai nuo jos dydžio ar industrijos, turi suprasti GDPR ir BDAR reikalavimus. Šie reglamentai nustato aiškias taisykles, kaip tvarkytis su asmeniniais duomenimis. Jei jūsų bendrovė saugo kliento informaciją, jūs jau esate atsakingi.

Ką reikia žinoti apie GDPR

GDPR — Bendrasis duomenų apsaugos reglamentas — įsigaliojo 2018 metais. Nuo to laiko, jei jūs saugote ES piliečio duomenis, jūs turite laikytis jo nuostatų. Tai nėra pasirinkimas.

Pagrindinės GDPR nuostatos yra šios: jūs turite žinoti, ką duomenys jums reikalingi, jūs turite juos saugoti saugiai, ir jūs turite žmonėms pasakyti, ką jūs darite su jų informacija. Nuo to nėra išeities. Daugelis organizacijų pirmiausiai nežinojo, kiek šis reglamentas jų paveiks, bet greitai suprato — tai rimtas dalykas.

Pirmiausia jūs turite identifikuoti, kokie duomenys jūs turite. Tai gali būti elektroniniai paštai, telefonų numeriai, adresai, IP adresai ir net cookies. Kiekvienoje duomenų kategorijoje galioja skirtingi saugumo reikalavimai. Jūs taip pat turite turėti teisinį pagrindą duomenims saugoti.

Saugi duomenų apsaugos sistema su šifravavimu ir prieigos kontrole

Pagrindiniai GDPR principai

  • Teisinumas, sąžiningumas ir skaidrumas — žmonės turi žinoti, kas jų duomenimis naudojasi
  • Tikslo ribojimas — duomenys gali būti naudojami tik tam, kam jie buvo surinkti
  • Duomenų minimalumas — surinkite tik tai, kas jums tikrai reikalinga
  • Tikslumas — nuolat atnaujinkite ir ištrinkite neteisingus duomenis
  • Saugojimo ribojimas — nešaugokite duomenų ilgiau nei reikalinga
Saugumo pasitikrinimas dokumentų ir audito procesų metu

BDAR praktika Lietuvoje

BDAR — tai Bendrasis duomenų apsaugos reglamentas, vertimas iš GDPR į Lietuvos kontekstą. Jei jūs veikiate Lietuvoje, jūs turite sekti GDPR taisykles, bet taip pat ir vietines nuostatas, kurias nustato Valstybinė duomenų apsaugos inspekcija.

Praktikoje tai reiškia, kad jūs turite: dokumentuoti visas duomenų tvarkos operacijas, atlikti duomenų apsaugos poveikio vertinimą, turėti duomenų apsaugos pareigūną (jei jūs valstybinė institucija arba dirbate masinės duomenų tvarkoje), ir greitai pranešti apie bet kokias duomenų pažeidas.

Vienas iš dažniausiai pasitaikančių klaidų — organizacijos neplanuoja savo duomenų apsaugos iš anksto. Jei jūs padarote pažeidimą ir to nenumatėte, baudos gali būti labai didelės — iki 20 milijonų eurų arba 4% metinės pasaulinės apyvartos, kuris dydis yra didesnis.

Duomenų saugumas nėra vienkartinis projektas — tai nuolatinis procesas. Jūs turite reguliariai peržiūrėti savo sistemas, mokyti darbuotojus ir būti pasiruošę reaguoti į grėsmes.

Praktiniai žingsniai saugumo užtikrinimui

Pradėkite nuo pagrindų. Pirmiausiai, atlikite duomenų saugumo auditą — sužinokite, kokius duomenis jūs turite, kur jie saugomi ir kas jais naudojasi. Tai nėra greitai atliktas darbas, bet jis yra absoliučiai būtinas.

1

Sudarykite duomenų registrą

Dokumentuokite visus duomenis, kuriuos jūs tvarkote. Tai turėtų apimti duomenų tipą, jų šaltinį, tvarkymo tikslą ir saugojimo trukmę.

2

Nustatykite prieigos kontrolę

Ne visi darbuotojai turėtų turėti prieigą prie visų duomenų. Suteikite prieigą tik tiems, kuriems ji tikrai reikalinga jų darbui atlikti.

3

Įgyvendinkite šifrą

Jei jūs saugote jautrius duomenis, jie turėtų būti šifruoti tiek tranzitin, tiek ramybės būsenos. Tai taikoma ir el. paštams, ir duomenų bazėms.

4

Parengti incidento plano

Pasiruoškite pažeidimams. Turėkite procesą, kaip jūs reaguosite, jei duomenys bus pažeisti arba prarastı. Jūs turite pranešti per 72 valandas.

Darbuotojai mokosi duomenų saugumo praktikos mokymo sesijoje
Saugumo valdymo sistemos kontrolės skydelis su analitika ir stebėjimu

Darbuotojų mokymas ir sąmoningumas

Didžiausia saugumo grėsmė dažnai yra žmonės. Neatidūs darbuotojai gali klaidingai saugoti slaptažodžius, atidaryti įtartinius el. paštus arba viešai kalbėti apie jautrius duomenis. Jūs turite reguliariai mokyti savo komandą.

Mokymas turėtų apimti: pagrindinę saugumo higijeną (slaptažodžių valdymas), phishing atpažinimą, fizinį saugumą (kas negali pasukti pro dureles su nežinoma asmenimis) ir specifinę Jūsų organizacijos procedūrą. Padaryti tai nuolatine praktika — ne vienkartinis renginys.

Gerai išmokyti darbuotojai yra Jūsų stipriausias apsaugos sluoksnis. Jie gali pamatyti keistą veiklą ir pranešti apie ją. Jie žinos, kaip tinkamai tvarkytis su duomenimis. Jie ne tik pasyvūs saugumo stebėtojai — jie yra aktyvūs dalyviai.

Svarbi pastaba

Šis straipsnis yra informacinis ir skirtas edukaciniams tikslams. Duomenų apsaugos reglamentai yra sudėtingi ir gali skirtis priklausomai nuo Jūsų konkretaus verslo modelio, industrijos ir lokacijos. Prieš įgyvendindami bet kokius pokyčius, patartina pasikonsultoti su duomenų apsaugos specialistu arba teisiniu patarėju, kurie supranta Jūsų konkretią situaciją.

Atsigręžkite į šią problemą šiandien

Duomenų saugumas nėra pasiūlymas — tai imperatyvas. Jei Jūs vis dar neatlikote duomenų saugumo audito, jei Jūs neturite dokumentuoto duomenų registro arba jei Jūs nežinote, kas Jūsų organizacijoje turi prieigą prie jautrių informacijos, jūs esate rizikoje.

Pradėkite mažais žingsniais. Pasikalbinkite su Jūsų IT komanda arba pasamdykite konsultantą. Nežinojimas nėra pasiteisinimas — GDPR ir BDAR galioja visoms organizacijoms, nepriklausomai nuo to, ar jūs žinote apie jas. Kurie padarys pirmąjį žingsnį šiandien, bus daug geresnėje padėtyje rytoj.

Susiję straipsniai

Tęskite mokymąsi apie reguliavimo atitiktį