29 de julho de 2022

Dicas para Conformidade Regulatória de Segurança Cibernética

Por George Rouse
Segurança cibernéticaConformidade Regulatória

Você sabia que erros humanos são responsáveis ​​por 95% de todas as violações de segurança cibernética ?

Os ataques cibernéticos podem afetar qualquer empresa, independentemente do tamanho. Para lançar esses ataques e acessar os sistemas de computador de uma organização, os hackers estão empregando métodos cada vez mais complexos. Dependendo da sua localização, pode ser necessário seguir normas específicas de segurança cibernética para demonstrar que seus ativos essenciais estão protegidos.

Caso contrário, você poderá enfrentar multas altas e dificuldades legais se os seus dados forem expostos como resultado de uma violação do sistema. Como resultado, há muita pressão para cumprir essas leis e regulamentos rigorosos de segurança cibernética.

Continue lendo para saber mais.

O que significa conformidade regulatória de segurança cibernética?

A conformidade regulatória da segurança cibernética implica a adesão a várias medidas para proteger a confidencialidade, a integridade e a acessibilidade dos dados.

Os padrões de segurança cibernética variam de acordo com a indústria e o setor, mas geralmente exigem o uso de uma variedade de processos organizacionais e tecnologia para proteger os dados.

O CIS, o NIST Cybersecurity Framework e o ISO 27001 são apenas algumas estruturas de segurança e fontes de controles.

Principais normas governamentais de segurança cibernética

Para operações tranquilas, sua empresa precisa estar em conformidade com a lei. Alguns dos principais regulamentos de conformidade de segurança cibernética do governo e dos bancos incluem:

HIPAA

HIPAA é um acrônimo para Health Insurance Portability and Accountability Act (Lei de Portabilidade e Responsabilidade do Seguro de Saúde). Aprovada em 1996, essa legislação contém restrições para garantir a privacidade, a integridade e a acessibilidade das Informações Pessoais de Saúde (PHI).

A HIPAA envolve regulamentos de segurança cibernética na área de saúde que se aplicam a prestadores de serviços de saúde, planos de saúde e outros que gerenciam PHI. Se não tiver certeza se a HIPAA se aplica a você, recomendamos falar com um advogado com experiência em conformidade regulamentar.

GDPR

O Regulamento Geral de Proteção de Dados (GDPR) é um conjunto de políticas de privacidade de dados que a União Europeia introduziu em 2018 para coordenar as leis de privacidade de dados em toda a Europa.

Todos os estados-membros da UE, o Espaço Econômico Europeu (EEE) e as transferências de dados pessoais além da UE e do EEE são cobertos pelo GDPR. Isso significa que as obrigações do GDPR se aplicam a qualquer empresa que colete dados ou tenha como alvo indivíduos na UE, independentemente de sua localização.

O principal objetivo do GDPR é dar aos indivíduos mais controle sobre seus dados e, ao mesmo tempo, unificar a legislação da UE para tornar o ambiente regulatório mais fácil para as empresas transnacionais. O GDPR especifica diretrizes para proteção de dados pessoais, minimização de dados e segurança.

FERPA

A Lei de Privacidade e Direitos Educacionais da Família, ou FERPA, é um estatuto federal que protege a confidencialidade dos dados educacionais dos alunos. Todas as instituições que recebem financiamento do Departamento de Educação dos EUA estão sujeitas a essa lei.

A FERPA oferece aos pais, aos alunos maiores de 18 anos e aos alunos que freqüentam faculdades, universidades ou escolas de comércio direitos e garantias específicos em relação aos seus registros educacionais.

CCPA

A Lei de Privacidade do Consumidor da Califórnia (CCPA) é uma lei estadual promulgada para fortalecer os direitos de privacidade e a proteção do consumidor dos residentes da Califórnia. Entrando em vigor em 2020, foi a primeira lei nos Estados Unidos a fornecer leis abrangentes de privacidade de dados, semelhantes ao GDPR na União Europeia.

A CCPA se aplica a qualquer empresa sediada na Califórnia que gere pelo menos US$ 25 milhões em receita anual, obtenha mais de 50% de sua receita com a coleta de dados de usuários ou colete dados de mais de 50.000 usuários. Isso inclui qualquer empresa que colete ou venda informações pessoais de usuários da Califórnia, independentemente do local.

Embora essas quatro regulamentações acima sejam algumas das mais conhecidas, existem muitas outras, portanto, é sempre importante verificar as regulamentações locais com um profissional da área jurídica.

4 dicas para conformidade regulatória de segurança cibernética

A conformidade com a segurança cibernética é uma parte essencial de qualquer empresa. Para se manter em dia com as regras e regulamentos de segurança cibernética relevantes para que você possa estar em conformidade, aqui estão algumas etapas básicas.

1. Identificar quais requisitos podem se aplicar

Para começar a trabalhar na conformidade com as regulamentações de cibersegurança, você deve primeiro determinar quais regulamentos ou leis precisa seguir. Para começar, existem regulamentações de notificação de violação de dados em todos os estados dos Estados Unidos, exigindo que você informe os clientes caso suas informações pessoais sejam comprometidas.

Por exemplo, independentemente do estado em que sua empresa se encontra, se a sua empresa lida com as informações financeiras de um residente de Nova York, você estará sujeito ao conjunto de padrões do Regulamento de Segurança Cibernética do NYDFS.

Além disso, a Lei de Privacidade do Consumidor da Califórnia e a Regulamentação de Segurança Cibernética do Departamento de Serviços Financeiros de Nova York impõem restrições que podem ser aplicadas à sua empresa sediada em qualquer estado se você lidar com dados cobertos por essas leis.

2. Implementar políticas, procedimentos e controles de processo

Não se trata apenas de tecnologia quando se trata de conformidade regulatória de segurança cibernética. Também é fundamental ter políticas e processos de mitigação de riscos em vigor, tanto para conformidade quanto para segurança.

Não há nenhuma precaução técnica no mundo que possa proibir um funcionário comprometido de fazer download de malware nos sistemas da empresa ou de visitar sites inseguros.

3. Conduzir avaliações de risco e vulnerabilidade

Quase todas as obrigações significativas de conformidade de segurança cibernética exigem uma análise completa de risco e vulnerabilidade. Essas análises são cruciais para determinar os problemas de segurança mais sérios em sua organização, bem como os controles que já estão em vigor.

Ao realizar avaliações de vulnerabilidade, também é importante considerar o risco de ataques de ransomware .

4. Revisar e testar

Examine todas as regras de segurança cibernética governamentais aplicáveis que devem ser seguidas e certifique-se de testar seus controles regularmente. É fácil perder o controle das leis e regulamentações de segurança cibernética à medida que as empresas crescem e se desenvolvem, mas os testes regulares podem ajudá-lo a se manter no caminho certo.

É uma boa ideia ficar de olho na conformidade à medida que novos padrões surgem e os existentes mudam, e testar regularmente os controles tecnológicos e de processo. Se não tiver certeza se está cumprindo uma exigência de conformidade, recomendamos consultar um advogado especializado em conformidade de segurança cibernética.

Como a Datto pode ajudar

O tipo de dados que você gerencia, seu setor, seu órgão regulador e os limites geográficos em que você opera influenciam suas responsabilidades regulatórias.

Entretanto, você deve falar com um consultor de conformidade ou um advogado para determinar as normas específicas de segurança cibernética que se aplicam à sua empresa.

Entre em contato conosco se você ou sua empresa precisarem de ajuda para lidar com as obrigações de conformidade em cibersegurança. Teremos prazer em responder a quaisquer perguntas que você possa ter sobre nossos serviços.

Sugestões para as próximas leituras