GDPR 与 ITSM
GDPR 于 2018 年 5 月 25 日实施,是欧盟制定的一项保护欧盟居民隐私的法规。它汇集了一套规则,赋予这些个人对其个人数据的权利。
IT 服务管理 (ITSM) 是每个 IT 基础设施的核心,提供企业实现目标所需的 IT 支持。
GDPR 在 ITSM 背景下的关键方面
个人数据
与数据主体(已识别或可识别的自然人)相关的任何信息
- 个人 - 姓名、电话、电子邮件、公司、职位、地址和位置。
- 访问 - 登录 ID
- 资产 - IP 地址、MAC 地址、IMEI、UDID
关键角色有哪些?
- 数据控制者 - 决定如何处理个人数据的人。
- 数据处理者 - 代表控制者处理数据的人。
您是否使用 IT 服务台应用?
- 如果您使用本地应用,您可能既是数据控制者也是数据处理者。
- 如果您使用云应用,您是数据控制者,云供应商是数据处理者。
GDPR 下数据主体的关键权利有哪些?
- 透明度
- 访问权
- 被遗忘权
- 更正权
- 通知义务
- 数据可携带权
- 反对权
- 限制处理权
GDPR 影响 ITSM 的关键方面有哪些?
以下是 GDPR 影响 ITSM 的 8 个关键方面:
- 用户管理: 管理用户,创建用户角色和组,管理访问权限,并维护所有用户的准确数据库。
- 请求管理: 维护提出请求的渠道,促进请求的完成,并管理完整的 请求生命周期。
- 变更管理: 更新旧系统(例如补丁或软件升级),或创建新系统(例如建立数据中心)。
- 资产管理: 启用、维护、停用,并进行 IT 资产清单。报告:衡量 IT 服务台的绩效,并持续提升生产力。
- 通知与沟通:简化 IT 服务台内外信息的持续流动。
- 维护活动: 跟踪并维护必要的、重复的任务列表,以保障 IT 基础设施的整体健康。
- 集成: 无缝 与组织中使用的其他工具集成,以实施变更或完成请求。
哪些 IT 服务台实践可能会危及数据隐私?
让我们来看一些 IT 服务台的实践,以 为 GDPR 合规做准备。
-
数据请求:
- 对所有类型的请求使用通用请求模板。
- 无法区分 PII 和非 PII。
-
数据访问:
- 在转发的电子邮件链中共享文件。
- 未能保护对文件和档案的访问。
- 在处理请求时向其他团队暴露数据。
- 即使不再需要,也存储或访问用户数据。
-
通知:
- 转发电子邮件链以在利益相关者及其团队之间共享文件。
- 向非预期收件人发送 自动通知。
- 在处理请求时向其他团队暴露数据。
-
资产处理:
- 出租资产时未实施安全措施。
- 忽视对资产信息访问的审计。
- 忘记在预期使用后撤销 远程控制访问。
IT 服务台有哪些措施确保数据保护?
-
数据请求:
-
数据访问:
- 使用文件共享与其他团队共享信息。
- 对包含 PII 的任何文件设置密码保护。
- 加密归档数据。
- 在删除用户时对个人数据进行匿名化处理。
-
通知:
- 创建触发通知的角色。
- 定期审计自动通知设置。
- 通过用户角色限制查看、编辑或删除数据的权限。
-
资产处理:
- 制定资产租赁的安全程序。
- 维护 资产历史 记录。
- 在完成预期操作后撤销访问权限。
IT 服务台工具应具备哪些 GDPR 功能?
查看 GDPR 功能列表,帮助您开启 GDPR 之旅:
- PII 识别
- 个人数据加密
- 限制数据访问的用户角色
- 数据匿名化
- 活动日志跟踪
- 文件密码保护