Audit de securitate cibernetică
Evaluăm complet vulnerabilitățile din sistemele, aplicațiile și procesele firmei tale și îți dăm un plan de acțiune clar, prioritizat pe risc.
DetaliiConformitate GDPR și securitatea informației: politici, criptare, control al accesului și pregătire pentru incidente de date.
Multe firme tratează GDPR ca pe o corvoadă de birou: o politică de confidențialitate copiată de pe internet, o casetă de consimțământ bifată din reflex și un dosar cu documente pe care nimeni nu le-a mai deschis de la implementare. Problema apare atunci când se întâmplă ceva real — o breșă, o cerere de acces din partea unui client, un control al autorității. Atunci se vede clar diferența dintre conformitate pe hârtie și protecție reală a datelor pe care le procesezi zilnic.
Nu este consultanță juridică ceea ce urmează, ci o descriere a modului în care lucrăm: combinăm partea de proces și documentație cu măsurile tehnice care le susțin efectiv. Pentru interpretări legale punctuale sau situații litigioase, recomandăm mereu și un consilier juridic specializat — rolul nostru este să te asigure că infrastructura și procesele tale chiar respectă ce scrie în politici, nu doar că politicile există.
Regulamentul nu cere doar politici scrise, ci măsuri tehnice și organizatorice „adecvate riscului" — criptare, control al accesului, backupuri, un plan clar pentru momentul în care ceva merge prost. Practic, GDPR și securitatea cibernetică sunt aceeași discuție, privită din unghiuri diferite: una legală, una tehnică. O firmă cu politici GDPR frumos redactate, dar cu parole slabe și fără control al accesului, nu e conformă — e doar bine documentată despre cum, de fapt, nu este conformă. Conformitatea reală se vede în comportamentul zilnic al sistemelor, nu în arhiva de documente.
Sancțiunile pentru încălcări grave pot ajunge la 20 de milioane de euro sau 4% din cifra de afaceri anuală globală — se aplică valoarea mai mare dintre cele două. Dar riscul financiar direct nu e singurul: o breșă de date nenotificată la timp, descoperită ulterior de autoritate sau de presă, costă mai mult în încredere pierdută decât în amendă propriu-zisă. Iar dacă nu ai deja mapate datele pe care le procesezi și un plan de răspuns pregătit dinainte, cele 72 de ore de care dispui legal pentru notificare se scurg rapid în confuzie internă — cine decide, ce se raportează, cine sună la autoritate — nu în acțiune coordonată.
Există și un risc comercial, mai puțin discutat, dar tot mai frecvent întâlnit: parteneri și clienți corporate cer, înainte de a semna un contract, dovada unor măsuri minime de protecție a datelor. O firmă care nu poate răspunde clar la întrebarea „cum ne protejați datele" pierde contracte, indiferent dacă a primit vreodată o amendă sau nu.
Pornim de la o hartă reală: ce date colectezi, de unde vin, unde le ții — server local, cloud, e-mail, hârtie — cine are acces și cât timp le păstrezi. Fără această hartă, orice politică scrisă e teoretică — nu poți proteja ce nu știi că ai sau unde se află.
Redactăm sau actualizăm politicile astfel încât să reflecte ce faci efectiv, nu un șablon generic descărcat de pe internet — de la temeiul legal pentru fiecare categorie de date, până la procedurile pentru cererile persoanelor vizate (acces, ștergere, portabilitate).
Implementăm măsurile tehnice cerute de principiul integrității și confidențialității: acces limitat strict la ce are nevoie fiecare angajat pentru rolul lui, criptarea dispozitivelor cu date sensibile și eliminarea datelor colectate „ca să avem, poate", fără un scop declarat clar.
Construim registrul de evidență — documentul care arată, pentru fiecare categorie de date, scopul, temeiul legal, durata de păstrare și destinatarii (furnizori, contabil, curier) — util atât pentru conformitate formală, cât și ca hartă operațională internă, ușor de consultat la nevoie.
Pregătim dinainte procedura pentru momentul în care ceva merge prost: cine decide izolarea sistemelor, pe cine suni imediat, ce informații trebuie incluse în notificarea către ANSPDCP și cum evaluezi dacă trebuie informate și persoanele afectate direct.
Cea mai mare parte a incidentelor de conformitate pornesc din greșeli umane simple — un e-mail cu date de clienți trimis la destinatarul greșit, o bifă de consimțământ ignorată pe formularul de contact al site-ului. Instruim echipa pe scenarii reale, întâlnite frecvent în activitatea zilnică, nu pe teorie juridică abstractă.
La final ai un pachet complet și utilizabil: harta datelor, ROPA completat, politicile actualizate, măsurile tehnice implementate și documentate, plus un plan de răspuns la breșe gata de folosit, nu de improvizat în plină criză. Dacă ești obligat legal să ai un responsabil cu protecția datelor, îți spunem clar și te ajutăm să stabilești rolul corect; dacă nu ești obligat, îți arătăm alternativele realiste, potrivite mărimii firmei tale.
Documentele livrate nu sunt gândite ca exerciții de conformitate izolate, ci ca instrumente de lucru: registrul de evidență a prelucrărilor devine, în practică, primul loc unde cauți răspunsul când un client întreabă „ce faceți cu datele mele", iar planul de răspuns la breșe devine lista de pași pe care o urmează echipa ta, fără improvizație, dacă apare vreodată un incident real.
Serviciul e potrivit pentru orice firmă care procesează date de clienți, angajați sau vizitatori ai site-ului — practic, aproape orice afacere activă în România, indiferent de mărime. E relevant mai ales pentru firme fără departament juridic intern, care au nevoie de pași concreți, nu de jargon, și pentru cele care au avut deja o suspiciune de incident și vor să se pregătească din timp, nu doar să reacționeze după fapt, sub presiunea unui termen legal deja pornit.
Nu livrăm doar documente — legăm conformitatea GDPR de măsuri tehnice reale, verificabile printr-un audit de securitate cibernetică, și de protecția efectivă a datelor prin securizarea rețelei și protecție EDR pe dispozitivele care ating aceste date zilnic. Dacă vrei siguranța că un incident e detectat în minute, nu descoperit peste săptămâni — relevant direct pentru respectarea termenului de 72 de ore — completăm conformitatea cu monitorizare 24/7.
Pentru un IMM, evaluarea inițială și maparea datelor durează, de regulă, una-două săptămâni, urmate de implementarea măsurilor tehnice și redactarea documentelor — un proces etapizat, nu „totul deodată" într-o singură ședință. Rămânem disponibili și după livrare, pentru actualizări atunci când adaugi un furnizor nou, o aplicație nouă sau când se schimbă legislația relevantă ori practica autorității de supraveghere.
Conformitatea GDPR se leagă direct de expunerea la phishing — cea mai frecventă cauză a breșelor de date din companii — și la ransomware, care poate declanșa el însuși obligații de notificare dacă criptează sau exfiltrează date personale. Vezi și ISO 27001, cadrul de management al securității care completează natural conformitatea GDPR pentru firmele mai expuse sau cu clienți care cer garanții suplimentare.
Vrei să știi exact unde stă firma ta față de GDPR, fără presupuneri? Cere o evaluare de conformitate GDPR sau scrie-ne direct — identificăm riscurile și îți dăm un plan clar de conformare.
Da. GDPR se aplică oricărei organizații care prelucrează date cu caracter personal, indiferent de mărime — inclusiv datele clienților și ale angajaților.
Nu întotdeauna. Îți spunem clar dacă ești obligat legal să ai un responsabil cu protecția datelor și ce alternative ai dacă nu.
Te ajutăm să evaluezi impactul, să notifici autoritatea în termenul legal de 72 de ore și să limitezi daunele.
Evaluăm complet vulnerabilitățile din sistemele, aplicațiile și procesele firmei tale și îți dăm un plan de acțiune clar, prioritizat pe risc.
DetaliiAtacăm noi sistemele tale, controlat și legal, înainte s-o facă altcineva. Găsim breșa reală și îți spunem exact cum o repari.
DetaliiFirewall gestionat, segmentare, VPN și monitorizarea traficului. Ținem atacatorii afară și limităm ce pot atinge dacă totuși intră.
DetaliiSoluții antivirus pentru companii și protecție EDR pe stații și servere, administrate central și monitorizate non-stop.
DetaliiCentru de operațiuni care detectează, alertează și oprește incidentele în timp real — inclusiv noaptea și în weekend.
Detalii