Tomáš Kusenda · 15+ rokov v školskom IT

GDPR a zákon č. 18/2018 Z. z.

Ochrana osobných údajov v škole nezačína smernicou. Začína účtami, zariadeniami a prístupmi.

Škola spracúva údaje žiakov, rodičov a zamestnancov v mnohých systémoch. Technické opatrenia musia zodpovedať riziku a musia sa dať reálne preukázať.

Podstata

Vedenie musí poznať tok údajov a kontrolovať prístupy.

Najčastejší problém nie je chýbajúci papier, ale účty po odídených ľuďoch, zdieľané heslá, nejasní administrátori a zariadenia bez riadenej ochrany.

Účty

Kto má prístup a prečo?

Roly, administrátorské oprávnenia, nástupy, odchody a pravidelná kontrola.

Zariadenia

Kde sa údaje ukladajú?

Notebooky, učebne, mobilné zariadenia, servery, NAS a cloudové služby.

Dodávatelia

Kto sa vie dostať do prostredia?

Vzdialené prístupy, servisné účty, zmluvný rozsah a oznamovanie incidentov.

Obnova

Dajú sa údaje obnoviť?

Zálohy, retencia, oddelené kópie, test obnovy a oprávnenia k zálohám.

Technická realita

Oblasti, ktoré preverujeme v škole

Nejde iba o evidenciu systémov, ale o ich každodenné používanie.

viacfaktorové overovanie a bezpečnosť kritických účtov
oddelenie bežných a administrátorských rolí
odoberanie prístupov po odchode používateľa
ochrana a aktualizácia koncových zariadení
zdieľanie dát v Microsoft 365 a školských systémoch
kamerové záznamy, úložiská a prístupové oprávnenia
zálohovanie a test obnovy
vzdialené prístupy externých dodávateľov

Dôkazy

Čo má škola vedieť ukázať

Kontrola potrebuje viac než tvrdenie, že „správca to má nastavené“.

zoznam systémov a zodpovedných osôb
zoznam administrátorov a servisných účtov
postup nástupu, zmeny roly a odchodu používateľa
záznamy o kontrole záloh a testoch obnovy
postup pri strate zariadenia alebo kompromitácii účtu
prehľad dodávateľov s prístupom k údajom
evidenciu bezpečnostných incidentov a vykonaných opatrení

Rozdelenie rolí

IT dodávateľ nenahrádza DPO ani právnika

Stonet vie preveriť a zavádzať technické a organizačné opatrenia v IT. Zodpovedná osoba posudzuje ochranu osobných údajov v širšom právnom a procesnom kontexte. Vedenie školy zostáva vlastníkom rozhodnutí a rizík.

Pri závažnej udalosti treba technický zásah koordinovať s vedením, zodpovednou osobou a podľa okolností aj s príslušným orgánom.

Čo má zostať po kontrole

Preukázateľné riadenie prístupov a ochrany údajov

Výstup má byť zrozumiteľný vedeniu a použiteľný správcom.

aktuálny zoznam správcov a kritických účtov

evidencia systémov, zariadení a dodávateľov

pravidlá nástupu a odchodu používateľov

doklad o kontrole záloh a testovaní obnovy

postup riešenia straty zariadenia alebo účtu

plán nápravy s vlastníkmi a termínmi

Časté otázky

Praktické odpovede pre školy

Musí mať každá škola zapnuté MFA?

Právne predpisy vyžadujú primerané opatrenia podľa rizika, nie rovnaký produkt pre každého. Pri administrátorských a cloudových účtoch je MFA dnes základným primeraným opatrením a jeho nepoužitie sa veľmi ťažko obhajuje.

Je záloha povinná podľa GDPR?

Predpis neurčuje jeden konkrétny zálohovací produkt. Vyžaduje primeranú schopnosť zabezpečiť dostupnosť a obnovu údajov. Škola preto musí vedieť vysvetliť, čo zálohuje a či obnovu testovala.

Oficiálne zdroje

Overujte aktuálne znenie, nie staré prezentácie.

Keď potrebujete jasnú odpoveď

Zavolajte. Za desať minút zistíme, či vám vieme reálne pomôcť.

Bez formulára a bez obchodného divadla. Najprv si vypočujem situáciu školy a poviem vám, aký ďalší krok dáva zmysel.

Zavolať Tomášovi