LAW FORUM GDPR DATA BREACH. Γιώργος Τσινός Υπεύθυνος Ασφάλειας Πληροφορίας (CISO)

Σχετικά έγγραφα
Ασφάλιση Σύγχρονων Επιχειρηματικών Κινδύνων GDPR & Cyber Risks

1.1. Πολιτική Ασφάλειας Πληροφοριών

Κώστας Βούλγαρης Financial Lines & Casualty Manager. CyberEdge

ΠΟΛΙΤΙΚΗ ΚΑΙ ΔΙΑΔΙΚΑΣΙΑ ΔΙΑΡΡΟΗΣ ΔΕΔΟΜΕΝΩΝ

ΕταιρικήΠαρουσίαση ΠΟΛΙΤΙΚΕΣ ΚΑΙ ΔΙΑΔΙΚΑΣΙΕΣ ΔΙΑΧΕΙΡΙΣΗΣ ΑΣΦΑΛΕΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΜΑΪΟΣ 2018

Ηλεκτρονικό εμπόριο. HE 6 Ασφάλεια

Cyber Risk Insurance. Κωνσταντέλος Τάσος Διευθυντής Ανάπτυξης Εργασιών. Front Line S.A. Insurance Brokers

GDPR και Τεχνικά Μέτρα Ασφάλειας Πληροφοριακών Συστημάτων

ISMS κατά ISO Δεκέμβριος 2016

018 Απειλές στον κυβερνοχώρο: Πρόληψη και διαχείριση κινδύνων

Cyber Claim Anatomy: Τι ακολουθεί ένα περιστατικό παραβίασης ασφάλειας. Κώστας Βούλγαρης Financial Lines & Casualty Manager

Ασφαλίστε τις εμπιστευτικές πληροφορίες σας.

Ο Ανθρώπινος Παράγοντας και η Ασφάλεια στην Επεξεργασία Προσωπικών Δεδομένων Χρίστος Κόζιαρης Christos Koziaris

Εργαλείο διαχείρισης κινδύνου

έργα GDPR Alpha Υποστηρικτικών Εργασιών

ΕΛΕΓΧΟΣ ΠΡΟΓΡΑΜΜΑΤΟΣ ΕΠΙΧΕΙΡΗΣΙΑΚΗΣ ΣΥΝΕΧΕΙΑΣ (Auditing Business Continuity Plan & Disaster Recovery Plan)

ΕΚΤΕΛΕΣΤΙΚΟΣ ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) /... ΤΗΣ ΕΠΙΤΡΟΠΗΣ. της

CYBER INSURANCE BY.

Ο Ανθρώπινος Παράγοντας και η Φυσική Ασφάλεια στην Επεξεργασία Προσωπικών Δεδομένων Χρίστος Κόζιαρης Christos Koziaris

ΕΥΡΩΠΑΪΚΟΣ ΚΑΝΟΝΙΣΜΟΣ 2016/679 ΓΙΑ ΤΗΝ ΠΡΟΣΤΑΣΙΑ ΤΩΝ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΦΑΝΗ ΛΙΑΚΑΤΗ

GDPR: Εχθρός (?) προ των πυλών. 18 Απριλίου 2018 Δημήτρης Στασινόπουλος IT Governance Deputy Director

P R I V A C Y A D V O C A T E. GDPR και ΥΓΕΙΑ: ΠΡΟΛΑΜΒΑΝΟΝΤΑΣ ΤΟΥΣ ΚΙΝΔΥΝΟΥΣ

Παραβίαση της ασφάλειας των προσωπικών δεδομένων

GDPR/ISO GDPR & SECURITY CONSULTING SERVICES By Cosmos Business Systems

GDPR Εργαλεία Διαχείρισης Κινδύνων

EU Cyber Security Policy Ευρωπαϊκό δίκαιο προστασίας και ασφάλειας δεδομένων στα επόμενα χρόνια Θοδωρής Κωνσταντακόπουλος

DATA BREACH. Η ΑΝΤΙΜΕΤΩΠΙΣΗ ΑΠΟ ΤΗΝ ΑΠΔΠΧ ΠΡΟΤΑΣΕΙΣ ΣΩΣΤΗΣ ΠΡΟΕΤΟΙΜΑΣΙΑΣ ΑΛΚΙΒΙΑΔΗΣ ΠΟΥΛΙΑΣ

Κατευθυντήρια Οδηγία προς την Αεροδρομιακή Κοινότητα

Εισηγήτρια: Κατερίνα Γρυμπογιάννη, Επικεφαλής Επιθεωρήτρια της TUV Rheinland Α.Ε. 1 13/7/2012 ΗΜΕΡΙΔΑ: ΠΙΣΤΟΠΟΙΗΣΕΙΣ ΠΟΙΟΤΗΤΑΣ ΣΤΙΣ ΥΠΗΡΕΣΙΕΣ ΥΓΕΙΑΣ

Η Ασφάλεια Πληροφοριών στο χώρο της Εκκαθάρισης των Χρηµατιστηριακών Συναλλαγών

ΠΟΛΙΤΙΚΗ ΑΣΦΑΛΕΙΑΣ. Ο χρόνος και ο τρόπος τήρησης των αρχείων περιγράφεται στη διδικασία Δ.550, Έλεγχος και τήρηση αρχείων και μητρώων.

Υπεύθυνος Προστασίας Δεδομένων (Data Protection Officer)

Μάρτιος - Απρίλιος 2015 Τεύχος 40 Τιμή 5

ΠΟΛΙΤΙΚΗ ΣΤΑΤΙΣΤΙΚΟΥ ΑΠΟΡΡΗΤΟΥ

Ο Ευρωπαϊκός Κανονισμός Προστασίας Προσωπικών Δεδομένων (GDPR) Υποχρεώσεις - Κατευθυντήριες Οδηγίες - Τεχνικά & Οργανωτικά Μέτρα

Συνεργασία PRIORITY & INTERAMERICAN:

GDPR/ISO GDPR & SECURITY CONSULTING SERVICES By Cosmos Business Systems

Προστασία Δεδομένων (Data Protection)

Ο ρόλος του Υπεύθυνου Προστασίας Δεδομένων (DPO) στον τομέα της υγείας

ΠΟΛΙΤΙΚΗ ΑΠΟΡΡΗΤΟΥ ΔΕΔΟΜEΝΩΝ ΤΗΣ SGS BE DATA SAFE

Μαργαρίτα Γκαϊτατζή, Δικηγόρος Παρ Εφέταις ΔΣ Θεσσαλονίκης Σύμβουλος σε θέματα εναρμόνισης με τον GDPR και πιστοποιημένη Υπεύθυνη Προστασίας

Γενικός Κανονισμός Προστασίας Προσωπικών Δεδομένων (GDPR)

The DPO Academy Profile

Ασφάλιση Περιστατικών Παραβίασης Ιδιωτικότητας & Απώλειας Ιατρικών δεδομένων Νίκος Γεωργόπουλος, MBA, CyRM Cyber Risks Advisor

Ζητήµατα Ασφάλειας στις Ηλεκτρονικές Υπηρεσίες Υγείας

Συνοπτικός Οδηγός. Ευρωπαϊκός Κανονισμός για την Προστασία Δεδομένων

ΔΙΑΚΗΡΥΞΗ Αριθ.: ΔΟΛ /2015

η PRIORITY από το 1995 ανάλυση και βελτίωση επιχειρησιακών διαδικασιών σύμφωνα με κανονιστικό πλαίσιο διεθνή πρότυπα και βέλτιστες πρακτικές

GDPR Από τη Θεωρία στην Πράξη Μύθοι και Πραγματικότητα Κώστας Παπαχριστοφής (MSc, MBA)

ΟΔΗΓΙΑ: Όροι Συμμόρφωσης των Αεροπορικών Εταιρειών με το κανονιστικό πλαίσιο για την επεξεργασία δεδομένων προσωπικού χαρακτήρα

Cyber Insurance is a Turn Key Incident Response Plan

ΑΠΟΛΟΓΙΣΜΟΣ ΣΥΝΕΔΡΙΟΥ

Συλλογή πληροφοριών του ανταγωνισμού

ΟΡΟΙ & ΠΡΟΫΠΟΘΕΣΕΙΣ ΣΥΝΕΡΓΑΣΙΑΣ/ ΓΕΝΙΚΟΙ ΟΡΟΙ ΣΥΝΑΛΛΑΓΩΝ

GDPR: Η αντίστροφη μέτρηση έχει αρχίσει! Δ. Στασινόπουλος, MBA Manager IT Governance

(Εννοιολογική θεμελίωση)

Ε.Ε. Π α ρ.ι(i), Α ρ.4175, 25/7/2008

ΠΟΛΙΤΙΚΗ ΑΣΦΑΛΕΙΑΣ ΑΡΧΕΙΟΥ ΑΣΘΕΝΩΝ ΟΔΟΝΤΙΑΤΡΙΚΗΣ ΣΧΟΛΗΣ ΕΚΠΑ

Π Ε Ρ Ι Ε Χ Ο Μ Ε Ν A. Η Δέσμευση της Διοίκησης...3. Κυρίαρχος Στόχος του Ομίλου ΤΙΤΑΝ και Κώδικας Δεοντολογίας...4. Εταιρικές Αξίες Ομίλου ΤΙΤΑΝ...

ΤΕΧΝΟΛΟΓΙΕΣ & ΑΣΦΑΛΕΙΑ ΠΛΗΡΟΦΟΡΙΩΝ ΙΩΑΝΝΗ Δ. ΙΓΓΛΕΖΑΚΗ

Πληροφορική Ι. Μάθημα 10 ο Ασφάλεια. Τμήμα Χρηματοοικονομικής & Ελεγκτικής ΤΕΙ Ηπείρου Παράρτημα Πρέβεζας. Δρ. Γκόγκος Χρήστος

ΕΥΡΩΠΑΙΚΟ ΕΡΓΟ SARA «ΥΠΟΣΤΗΡΙΚΤΙΚΕΣ ΕΝΕΡΓΕΙΕΣ ΓΙΑ ΑΥΞΗΣΗ ΚΑΙΝΟΤΟΜΙΑΣ ΣΤΙΣ ΜΜΕ ΤΡΟΦΙΜΩΝ»

Γενικό Νοσοκομείο Καβάλας

Beazley Global Breach Solution. Beazley Global Breach Solution 1

CyberEdge από την AIG

Πολιτική για την Ιδιωτικότητα και την Προστασία των Προσωπικών Δεδομένων

Εισαγωγή στην Κρυπτολογία 3. Ασφάλεια Τηλεπικοινωνιακών Συστημάτων Κωδικός DIΤ114 Σταύρος ΝΙΚΟΛΟΠΟΥΛΟΣ

Ξενοδοχειακός Τομέας & Aσφάλιση Cyber Insurance

Κάντε κλικ για να δείτε την λίστα και την περιγραφή της σειράς προτύπων ISO

Ποιότητα και Πρότυπα στη Διοίκηση Επιχειρήσεων Πρότυπα διαχείρισης Επιχειρηµατικών Κινδύνων Διάλεξη 5

Βελτιώστε την απόδοση, εξασφαλίστε το κέρδος.

Ο ρόλος του Υπεύθυνου Προστασίας Δεδομένων (DPO)

Καθιστώντας τις επιχειρήσεις στην Ελλάδα Ready Business

Security & Privacy. Overview

ΠΡΟΣΤΑΣΙΑ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ. GDPR σε Φορείς και Επιχειρήσεις. 9 Μαίου 2018 Χαρίτων Μαρινάκης Δικηγόρος Ρεθύμνης

Το Επιχειρηματικό Σχέδιο - Ι

Προσωπικά δεδομένα και ενιαίο πληροφοριακό σύστημα Αιμοδοσίας

ΓΕΝΙΚΟΣ ΚΑΝΟΝΑΣ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ (GDPR)

GDPR - NIS eprivacy Βάρος ή ευκαιρία για τις εταιρείες;

Law Forum on Data Protection and Privacy Athens,

Ασφάλεια Ηλεκτρονικών συναλλαγών και Internet. Η περίπτωση των Εικονικών Εταιριών.

Αριθμός Διακήρυξης: XXXX

Η εμπειρία από την εφαρμογή της νομοθεσίας για την προστασία των προσωπικών δεδομένων στις ηλεκτρονικές επικοινωνίες

Ασφάλεια Υπολογιστικών Συστηµάτων

Key Performance Indicators KPI s. Ξεκίνησαν μαζί..ποιός επιβίωσε;

Ασφαλιστική Επιχείρηση και Κανονιστική Συμμόρφωση Ο ρόλος του εμμίσθου Δικηγόρου ως μέλους της Κανονιστικής Λειτουργίας

ΠΟΛΙΤΙΚΗ ΕΝΤΟΠΙΣΜΟΥ ΚΑΙ ΔΙΑΧΕΙΡΙΣΗΣ ΣΥΓΚΡΟΥΣΕΩΣ ΣΥΜΦΕΡΟΝΤΩΝ CONFLICT OF INTEREST POLICY

Διαχείριση Περιστατικών Παραβίασης Δεδομένων & Ασφάλιση Cyber Privacy Insurance. Νίκος Γεωργόπουλος, cyrm, MBA Cyber Risks Advisor

THE STATE OF THE CIO IN GREECE 2018

Κων/νος Λαμπρινουδάκης Αναπληρωτής Καθηγητής Τμήμα Ψηφιακών Συστημάτων Εργαστήριο Ασφάλειας Συστημάτων Πανεπιστήμιο Πειραιώς

Δ. Μυλωνόπουλος

ΠΟΛΙΤΙΚΗ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ

Πολιτική και σχέδιο ασφάλειας αρχείου ασθενών Οδοντιατρικής Σχολής ΕΚΠΑ

ΚΡΥΠΤΟΓΡΑΦΙΑ ΚΑΙ ΑΣΦΑΛΕΙΑ ΥΠΟΛΟΓΙΣΤΩΝ. Δ Εξάμηνο

ΝΕΟΣ ΕΥΡΩΠΑΪΚΟΣ ΚΑΝΟΝΙΣΜΟΣ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ (ΚΑΝΟΝΙΣΜΟΣ 679/2016)

G D P R. General Data Protection Regulation. Άννα Μαστοράκου

ATTICA BANK ΑΝΩΝΥΜΗ ΤΡΑΠΕΖΙΚΗ ΕΤΑΙΡΕΙΑ

Ηλεκτρονικό εισιτήριο: Κινδυνεύει η Ιδιωτικότητα των Επιβατών ;

ΠΑΡΑΡΤΗΜΑ ΙV Σύμβαση Εμπιστευτικότητας

Κώδικας Επαγγελματικής Δεοντολογίας.

Transcript:

LAW FORUM GDPR DATA BREACH Γιώργος Τσινός Υπεύθυνος Ασφάλειας Πληροφορίας (CISO) 23/2/2017 1

Have you been pwned? PWNED: Ο όρος χρησιμοποιείται κυρίως στο Διαδίκτυο και υποδηλώνει την κυριαρχία ή ταπείνωση ενός αντιπάλου, ο οποίος έχει μόλις ηττηθεί. 2

Earthquake vs Data Breach Δεν υπάρχει 100% προστασία Όσο καλύτερα προετοιμασμένος είσαι, τόσο λιγότερες οι επιπτώσεις. Ολιστική προσέγγιση (Διαδικασίες- Άνθρωποι-Τεχνολογία). Δεν ισχύει το αν αλλά το πότε Όσο νωρίτερα αντιδράσεις, τόσο μικρότερες οι απώλειες. Δεν υπάρχει 100% προστασία Όσο καλύτερα προετοιμασμένος είσαι, τόσο λιγότερες οι επιπτώσεις. Ολιστική προσέγγιση (Διαδικασίες- Άνθρωποι-Τεχνολογία). Δεν ισχύει το αν αλλά το πότε Όσο νωρίτερα αντιδράσεις, τόσο μικρότερες οι απώλειες. 3

Reported cyber attacks: The tip of the iceberg! GDPR Άρθρο 83: Πρόστιμο έως και το 4% του συνολικού κύκλου εργασιών ή έως και 20.000.000. Άρθρο 31: Ενημέρωση εντός 72 ωρών Ο μέσος χρόνος παραμονής hacker εντός εταιρίας έως να γίνει αντιληπτός, βάσει πρόσφατων στατιστικών, είναι πάνω από 200 μέρες! 4

Case Study Data Classification Project Η Διαβαθμισμένη Πληροφορία αποτελεί ένα από τα πολυτιμότερα αγαθά της Εταιρίας μας. Πρέπει να διαφυλαχθεί από όλους μας, αλλιώς θα επηρεάσει άμεσα τους πελάτες μας, την αξιοπιστία μας και γενικότερα την εύρυθμη λειτουργία μας. Η Ασφάλειά της καλύπτεται από το τρίπτυχο C.I.A.: Confidentiality (Εμπιστευτικότητα) Integrity (Ακεραιότητα) Availability (Διαθεσιμότητα) Με το συγκεκριμένο έργο της Διαβάθμισης των Δεδομένων (Data Classification), στοχεύουμε στην προληπτική θωράκιση της Εμπιστευτικότητας, προστατεύοντας τη διαρροή της διαβαθμισμένης πληροφορίας. Θα εφαρμοστεί σε όλα τα περιφερειακά δεδομένα της εταιρίας, με βάση την κρισιμότητα και την ευαισθησία τους (Δημόσια, Εσωτερικά, Εμπιστευτικά, Απόρρητα). Το εγχείρημα θα αποτελέσει βάση για την: ευαισθητοποίηση όλων των χρηστών σε θέματα ασφάλειας της πληροφορίας, μελλοντική εκμετάλλευση από προϊόν προστασίας από απώλεια των διαβαθμισμένων δεδομένων (Data Loss Prevention - DLP) και Κρυπτογράφησης, κάλυψη κανονιστικών υποχρεώσεων, με πρωτεύον το GDPR (άρθρο 30: Αρχείο δραστηριοτήτων εταιρίας). 5

Απόρρητο Εμπιστευτικό Περιγραφή Πληροφορία που προστατεύεται αυστηρά και η αποκάλυψη της επιτρέπεται μόνο σε ελάχιστα άτομα με βάση την ιδιότητα ή τα καθήκοντα τους. Πληροφορία της οποίας η αποκάλυψη επιτρέπεται σε περιορισμένο αριθμό ατόμων στα οποία είναι αναγκαία για την εκτέλεση των καθηκόντων τους. Η αποκάλυψη σε τρίτα άτομα χρειάζεται την έγκριση αρμοδίου. Classification Levels Είδος επιπτώσεων από μη εξουσιοδοτημένη αποκάλυψη Παράβαση νομικών, κανονιστικών ή συμβατικών υποχρεώσεων Καταστροφική βλάβη στη φήμη της εταιρείας Σημαντική άμεση ή έμεση οικονομική ζημία Διακοπή κρίσιμων λειτουργιών της εταιρείας. Παράβαση νομικών, κανονιστικών ή συμβατικών υποχρεώσεων Αρνητικές επιπτώσεις στην φήμη της εταιρείας και στην σχέση με πελάτες, προμηθευτές και συνεργάτες Άμεση ή έμεση οικονομική ζημία Αρνητικές επιπτώσεις στην λειτουργία της εταιρείας. Παραδείγματα Τεχνικές Πληροφορίες στις οποίες βασίζεται η ανάπτυξη ιδιαίτερων προϊόντων και υπηρεσιών Επιχειρηματικά σχέδια Κάθε πληροφορία ιδιαίτερα σημαντική για την λειτουργία της εταιρείας. Προσωπικά δεδομένα Πληροφορίες από συνεργασίες που προστατεύονται από NDAs Συμβόλαια Οικομικά στοιχεία έργων. Εσωτερικής χρήσης Πληροφορία διαθέσιμη στο προσωπικό της εταιρείας αλλά όχι το ευρύ κοινό. Η διανομή της εκτός εταιρείας χρειάζεται την έγκριση αρμοδίου. Διευκόλυνση ανταγωνιστών Ενόχληση από τρίτους Οργανωτική δομή Εσωτερικές διαδικασίες και πολιτικές Οδηγίες προς το προσωπικό της εταιρείας Εσ. Τηλ. κατάλογος Δημόσιας χρήσης Πληροφορία της οποίας η αποκάλυψη δεν προστατεύεται και είναι διαθέσιμη για δημόσια χρήση. Στοιχεία επικοινωνίας Αγγελίες Δημόσια εικόνα (profile) 6

«1-click» Document Signing Αρχεία στο desktop Αρχεία Ms Office e-mails Αρχεία στο SharePoint 7

Στοιχεία Επικοινωνίας: Γιώργος Τσινός gtsinos@insurance.nbg.gr Συγγρου 103-105, 2109099357 8

Cyber-Attacks in real time http://map.norsecorp.com/ 9