lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

12
Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan? Mikko S. Niemelä Managing Director Silverskin Information Security

Upload: dragon

Post on 23-Feb-2016

36 views

Category:

Documents


0 download

DESCRIPTION

Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?. Mikko S. Niemelä Managing Director Silverskin Information Security. Yleinen trendi on lakien kiristyminen – ja tulee olemaan Mistä tämä kaikki nyt sitten johtuu? - PowerPoint PPT Presentation

TRANSCRIPT

Page 1: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

Mikko S. NiemeläManaging Director

Silverskin Information Security

Page 2: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

• Yleinen trendi on lakien kiristyminen – ja tulee olemaan

• Mistä tämä kaikki nyt sitten johtuu?• Varautuminen ja reagoiminen tulevaan

direktiiviin on puolitotuus.

Page 3: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?
Page 4: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?
Page 5: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?
Page 6: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?
Page 7: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

• EU on ottanut käyttöön 5 vuoden viiveellä ”kaikki” USAn tietoturvalait.

• Lait eivät tule 1:1 vaan paketoituna erilaisissa muodoissa: ”SOX ei koskaan tule eurooppaan” – BASEL sisältää pankki- ja rahoitustoimialan SOX vaatimukset

Page 8: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

EU Data Directive vs SB 1386EU Data Directive• Ilmoitusvelvollisuus:

viranomaisille ja tietovuodon uhreille

• Ei oikeutta viivytellä• Sanktiot: Kansallisella

tietosuojaviranomaisella sakotusoikeus, lisäksi käytännössä rajaton korvausvelvollisuus yksityisiä ihmisiä kohtaan

SB 1386• Ilmoitusvelvollisuus:

viranomaisille ja tietovuodon uhreille

• Oikeus viivyttää ilmoitusta, mikäli itse tutkii tapausta

• Sanktiot: osavaltio voi haastaa oikeuteen (siviilikanne ja rikosoikeudellinen) myös uhrien puolesta.

Page 9: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

Direktiivin vaatimukset

• Yrityksellä tulee olla kyky havaita tietovuodot.• Ilmoitusvelvollisuus viranomaisille ja tahoille

joiden tietoja on saattanut vuotaa• Mikäli yrityksellä ei ole kykyä havaita

tietovuotoa tai tietovuodon sattuessa määräaikaan mennessä (48h / 72h) ilmoitusta ei ole tehty viranomaisille, seuraa sanktio

• 1% liikevaihdosta tai up to 1,000,000 eur

Page 10: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

• Ilmoitusvelvollisuus vaatii oman prosessin, jolla asia hoidetaan

• Mitä havainnointi käytännössä vaatii?

Page 11: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

Havainnointi

• Verkkokaupassa: käyttäjä näkee toisen ostoshistorian / laskutustietoja / preferenssejä / liittymän tietoja

• Sähköpostilistalla: vastaanottaja näkee muille kuuluvaa viestintää / viestejä

• Wallet / e-payments: monimutkaisempaa! Onko maksu kirjautunut oikein, vastaako transaktio kirjautunutta tuotetta/palvelua, välitetäänkö maksu oikein. Näkeekö yksi kauppias tai asiakas tai operaattorin henkilökunta muiden hintoja / tietoja.

Page 12: Lainsäädäntö kiristyy – mitä käytännön toimia yrityksiltä vaaditaan?

mikko @ silverskin.fi