Témata
Zdroj: Pixabay

Právní rizika
Informační technologie

Informační technologie neúprosně prostupují světem a oblast strojírenství není žádnou výjimkou. Už i zcela běžná výroba a zpracování v sobě nevyhnutelně zahrnuje často komplexní IT prvky, ať již v podobě strojů řízených softwarem, systémů traceability, nebo robustních systémů zpracovávajících data nezbytná pro chod celé organizace. Informační technologie jsou prostě všude.

Tento článek je součástí seriálu:
Právní rizika
Díly
Reklama

S rostoucím využitím však roste i potřeba věnovat informačním technologiím náležitou pozornost, a to i v rovině právní. Čím je nutno se především zabývat?

Pořízení nové technologie

Vezměme to hned od počátku, kdy společnost před pořízením a implementací musí řešit řadu klíčových otázek. Vyvineme si technologii sami? Pokud ano, máme smluvně podchyceno, že to, co vyvinou naši zaměstnanci nebo tzv. IČaři, bude opravdu naše? Zvolíme-li cestu dodávky řešení od externí IT společnosti, budeme se ptát opět na totéž. Je řešení opravdu naše? Vše pomůže vyřešit kvalitně připravená smlouva s daným dodavatelem.

Zdroj: Pixabay

Provoz a jeho rizika

Pozornost je také nutné věnovat zejména nebezpečí tzv. vendor lock-inu, kdy bez původního dodavatele nemůžeme dodané řešení dále efektivně využít. Překážkou může být absence smluvních ujednání o možnosti řešení upravovat i pomocí jiné osoby než dodavatele, ale i skutečnost, že na trhu nejsou jiné subjekty, které umí danou technologii spravovat. Může se tak stát, že nejsme schopni se s původním dodavatelem nikdy rozloučit, protože by tím mohlo být ohroženo samotné základní fungování celé společnosti. V rámci dodávek externích technologií je tak klíčové mít sjednanou řádnou smlouvu o podpoře a údržbě. Standardní bývají garance updatů a bezpečnostních záplat (patche), aby dílo a jeho bezpečnost drželo krok s neúprosně pádícím světem digitálních hrozeb. U vzdáleně poskytovaných technologií (software jako služba) by vždy měl být zajištěn i tzv. uptime, tedy garance dostupnosti řešení, stanovená počtem procent v kalendářním měsíci. Podstatné jsou i záruky týkající se odstraňování vad a stanovení dob, kdy má být vada vyřešena. Poskytovatelé nezřídka kdy nabízejí tzv. response time, tedy záruku, že klientovi v nějakém čase odpoví a informují ho, kdy by měla být vada odstraněna. Pokud ale není pevně sjednána doba vyřešení, navíc zajištěna určitou kompenzací (slevou, smluvní pokutou apod.), může provozovatel na opravu čekat také velmi dlouho, což může zcela zásadně nabourat chod organizace.

Reklama

Bezpečnost a osobní údaje

Klíčová je i bezpečnost řešení, a to zejména pokud informační technologie zpracovávají osobní údaje nebo obchodní tajemství. Zastavme se ale u osobních údajů. Osobním údajem je jakákoli informace o identifikované nebo identifikovatelné fyzické osobě. Z této velmi široké definice je patrné, že i systémy pracující pouze s ID zaměstnanců zpracovávají osobní údaje, protože na základě tohoto ID je zaměstnanec identifikovatelný. Osobními údaji pak nejsou jenom nacionále, ale i např. informace o pracovních výkonech, logy a jiné IT záznamy týkající se zaměstnanců (např. v rámci systému traceability či při přihlašování do systémů). Vzhledem k tomu, že ke zpracování dochází velmi často, nevyhneme se již legendárnímu GDPR (1). Stěžejní je pak uvědomit si, že nelze osobní údaje zpracovávat jen tak a vždy musíme mít pro takové zpracování právní základ. Typicky je jím plnění smluvních povinností nebo oprávněný zájem zaměstnavatele na zpracování (např. v rámci monitoringu práce zaměstnanců pomocí logování, kamerových systémů či systému traceability). V případě zpracování na základě oprávněného zájmu musí být zpracovány tzv. balanční testy (někdy dokonce i tzv. DPIA neboli posouzení vlivu na zpracování osobních údajů, což je mnohem detailnější analýza rizik) a též se musí vyhodnotit, zda je zpracování přiměřené a nepřiměřeně nezasahuje do práv zaměstnance či jiné osoby, jejíž osobní údaje jsou zpracovány. Vždy je ale nutné přijmout dostatečná technická a organizační opatření (směrnice, školení atp.) k ochraně všech zpracovávaných osobních údajů a vše mít zdokumentováno.

Zdroj: Pixabay

Už v rámci pořizování technologií je tak nutné zvážit, zda jsou technologie bezpečné a zda jsou splněny všechny požadavky GDPR, a v případě subjektů, na které se tento zákon vztahuje, i požadavky zákona o kybernetické bezpečnosti.

Často dochází k situaci, kdy jsou osobní údaje zpracovány třetí osobou, ať již v podobě přímé práce s osobními údaji (správa systému), servisu, nebo zálohování. Půjde o tzv. zpracovatele, kdy dle GDPR musí být se zpracovatelem uzavřena zpracovatelská smlouva. Ta má povinné náležitosti, ale je nutné upravit i celou řadu dalších povinností. Nejkritičtější bývá řešení situace, kdy spolupráce končí a data se mají předat zpět, resp. přestat zpracovávat.

(1) Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (Obecné nařízení o ochraně osobních údajů)

(2) Rozsudek SDEU C‑311/18

Samostatnou kapitolou je pak předávání dat mimo území EU, kdy řada poskytovatelů řešení zpracovává data v USA. V důsledku rozhodnutí zvaného Schrems II (2) však v současné době není možné předávat data do USA jen tak, protože USA neposkytují osobním údajům dostatečnou úroveň ochrany. Pokud se tedy chcete vyhnout nutnosti posoudit legální možnosti využívat služby z USA, lze doporučit využití služeb z EU, kde se tomuto problému vyhnete.

Závěr

Před implementací nových technologií je tak zásadní vzít vše uvedené v potaz, neboť náklady na odstranění problémů u běžících řešení jsou vždy násobně vyšší než náklady na ošetření všech rizik před nasazením. U technologií již použitých pak nelze než doporučit, abyste zkontrolovali, zda výše uvedená rizika nehrozí, a případně co nejdříve zajistili jejich odstranění.

Související články
Bezpečnost vašich dat stokrát jinak

Pravděpodobně nikdo z nás nesouhlasí s prostoduchým vyjádřením jednoho z bývalých ministrů vnitra ČR, že jej každý může odposlouchávat, protože on nic špatného nedělá. Naopak. Informace jsou dnes jednou z nejcennějších komodit, a chceme-li přežít ve stále ostřejší konkurenci a současně utajit svá citlivá data (obchodní tajemství, osobní údaje apod.), musíme tak činit soustavně, systematicky a na odpovídající odborné úrovni.

Fórum výrobních průmyslníků

Jakým způsobem řešíte nedostatek pracovníků ve výrobě, aby tento aspekt nebyl limitujícím faktorem pro přijímání nových zakázek a neovlivnil realizaci stávajících?

Bezpečnost firemních dat, část 9.

Tím, jak se výroba stává čím dál více sofistikovanější, dochází ke vzájemnému sdílení dat napříč všemi odděleními v rámci podniku. Potenciál úniku těchto citlivých firemních informací a zavlečení závadného obsahu do firmy, např. skrze webová rozhraní či e-mailovou korespondenci, představují v současné době největší bezpečnostní riziko. Je třeba na tento fakt klást velký zřetel, a proto bychom vám rádi v průběhu následujících vydání přinášeli edukativní seriál o bezpečnosti firemních dat.Ta by totiž měla být vaší zásadní prioritou.

Související články
Bezpečnost firemních dat, část 8.

Tím, jak se výroba stává čím dál více sofistikovanější, dochází ke vzájemnému sdílení dat napříč všemi odděleními v rámci podniku. Potenciál úniku těchto citlivých firemních informací a zavlečení závadného obsahu do firmy, např. skrze webová rozhraní či e-mailovou korespondenci, představují v současné době největší bezpečnostní riziko. Je třeba na tento fakt klást velký zřetel, a proto bychom vám rádi v průběhu následujících vydání přinášeli edukativní seriál o bezpečnosti firemních dat.Ta by totiž měla být vaší zásadní prioritou.

Reklama
Reklama
Reklama
Reklama
Související články
Bezpečnost firemních dat, část 7.

Tím, jak se výroba stává čím dál více sofistikovanější, dochází ke vzájemnému sdílení dat napříč všemi odděleními v rámci podniku. Potenciál úniku těchto citlivých firemních informací a zavlečení závadného obsahu do firmy, např. skrze webová rozhraní či e-mailovou korespondenci, představují v současné době největší bezpečnostní riziko. Je třeba na tento fakt klást velký zřetel, a proto bychom vám rádi v průběhu následujících vydání přinášeli edukativní seriál o bezpečnosti firemních dat. Ta by totiž měla být vaší zásadní prioritou.

Bezpečnost vašich dat stokrát jinak

Sedmý díl našeho seriálu upozorňuje, že ideální přístup spočívá v budování komplexního systému řízení bezpečnosti informací. Existují však výjimky v případech, kdy bylo identifikováno akutní nebezpečí. Tím může být útok na data firmy, tedy jejich zašifrování ransomwarem. V podcastu jsou popsány metody zálohování i možná ochrana před napadením jako takovým.

Bezpečnost vašich dat stokrát jinak

Šestý díl našeho seriálu podcastů o kyberbezpečnosti se zabývá okamžikem, kdy obdržíme výsledky analýzy rizik. Na jejich základě se musíme rozhodnout, jak dále postupovat, zejména, zda neexistují nějaká rizika vytvářející maximální stupeň nebezpečí, na které je třeba reagovat okamžitě. Zjištěná rizika musíme konfrontovat s existujícími bezpečnostními opatřeními a zpracovat tzv. benchmark stavu informační bezpečnosti popisující skutečný stav v porovnání s tím, jak by měly být naplněny požadavky dle principů normy ČSN ISO/IEC 27002 nebo ZKB. S podrobnostmi vás opět seznámí profesor Vladimír Smejkal.

Anketa: Máte svá data v bezpečí?

Máte svá data v bezpečí? Pokud si tím nejste zcela jisti, čtěte dále!

Bezpečnost vašich dat stokrát jinak

V pátém podcastu popisuje prof. Smejkal metody hodnocení rizik. Hovoří o hodnocení hrozeb a uvádí jejich příklady, včetně nezbytnosti hrozby a zranitelnosti posuzovat z hlediska pravděpodobnosti jejich výskytu. Zmiňuje též vyhodnocení rizik provedené v rámci tzv. matice následků a pravděpodobností a vysvětluje pojmy jako inherentní, reziduální a cílové riziko.

Bezpečnost vašich dat stokrát jinak

V druhém podcastu se prof. Vladimír Smejkal zabývá typy trestné činnosti odehrávající se v kyberprostoru. Kdo však jsou pachatelé kybernetické kriminality a jaké jsou jejich motivy? Nejnebezpečnější nejsou hackeři, organizovaný zločin, teroristé či cizí státy, ale zaměstnanci. Ti mají nejsnadnější přístup do IS, nejvíce informací o něm a nejvíce příležitostí.

Promluvy Štefana Kassaye: Devalvace vědy vědeckou komunikací?

Užívání cizích slov v běžné řeči ještě nikoho neudělá vědcem ani to nepovýší jeho společenskou úroveň. Přesto má člověk, kromě běžné výměny názorů, svůj záměr, kterému odpovídá i příslušný komunikační styl. Pochopitelně, že vysoce uznávaná osobnost chce mít možnost být šiřitelem svých vlastních názorů.

Promluvy Štefana Kassaye: Jak jen ty dny letí!

Skutečně. Každý má svůj čas vyměřený. Paralela jeho odpočtu na ciferníkových hodinkách mě vede k ohlédnutí po tom, co jsem udělal před několika lety, co jsem udělal dnes. Myšlenky se mi ubírají směrem k pokračující práci na díle Trilogie. Jak z jeho názvu vyplívá, rodí se tři knihy, které mi nedají spát. A čas letí! Bilancuji nad tím, jak tato časově náročná práce osloví čtenáře, kolik z nich si přečte tuto promluvu, kolik posluchačů vyslechne její zvukovou verzi.

Energetická náročnost obráběcích strojů, část 3: Inteligentní technologie

Globální oteplování se stalo velmi diskutovaným tématem. I když bylo provedeno mnoho vědeckých studií a  napsáno neméně vědeckých článků, dosud se odborná komunita nesjednotila v celkovém názoru na globální změny klimatu. Smyslem předkládané trilogie článků není rozklíčovat současný stav a doporučit řešení, ale z pohledu konstrukce a provozu výrobních zařízení představit řešení firem, které primárně nehledí na byznys, ale na budoucnost naší planety.

Kvalita v automobilovém průmyslu

Co znamená, když se řekne kvalita v automobilovém průmyslu? Proč se na ni tolik dbá zrovna v tomto oboru? To byly otázky, na něž odpovědi zazněly z úst odborníků v rámci webináře Kvalita v automobilovém průmyslu. Ten uspořádala 9. listopadu Česká společnost pro jakost.

Reklama
Předplatné MM

Dostáváte vydání MM Průmyslového spektra občasně zdarma na základě vaší registrace? Nejste ještě členem naší velké strojařské rodiny? Změňte to a staňte se naším stálým čtenářem. 

Proč jsme nejlepší?

  • Autoři článků jsou špičkoví praktici a akademici 
  • Vysoký podíl redakčního obsahu
  • Úzká provázanost printového a on-line obsahu ve špičkové platformě

a mnoho dalších benefitů.

... již 25 let zkušeností s odbornou novinařinou

      Předplatit