Le GDPR a un an, et quatre "problèmes" surprennent les gestionnaires de risques tiers

Depuis la mise en œuvre du GDPR, de nombreux responsables de la conformité et des risques ont rencontré des " gotchas " qui révèlent à quel point les outils basiques de gestion des risques des tiers ne sont pas à la hauteur lorsqu'il s'agit du GDPR. Découvrez comment Prevalent peut aider à surmonter les quatre "gotchas".
Par :
Brenda Ferraro
,
Vice-président des risques liés aux tiers
12 juillet 2019
Partager :
Hero Assess

Cela fait un peu plus d'un an que le Règlement général sur la protection des données (RGPD) de l'UE est entré en vigueur. Depuis lors, de nombreuses organisations ont cherché des outils à toute épreuve pour déterminer si leurs écosystèmes tiers protègent suffisamment leurs données - et donc leur marque et leurs bénéfices. Cependant, de nombreux responsables de la conformité et des risques ont rencontré des " pièges " qui révèlent que les outils de base de gestion des risques liés aux tiers ne sont pas adaptés au GDPR.

Quel est le problème avec les balles en argent ?

Chaque organisation doit identifier les contrôles les plus critiques pour la protection des données. Cependant, une fois que les données sont retirées de votre environnement, vous dépendez des contrôles mis en place par ceux qui manipulent ou traitent vos données. Malheureusement, de nombreuses organisations n'ont pas l'expertise interne ou le financement pour construire une gestion des risques des tiers (TPRM) efficace et faire le strict minimum pour mesurer l'adhésion des fournisseurs au GDPR.

Dans leur quête d'éviter l'examen des auditeurs et d'esquiver les pénalités liées au GDPR, de nombreux services de protection de la vie privée demandent simplement aux tiers de signer des lettres d'attestation GDPR, plaçant ainsi la responsabilité sur leurs fournisseurs de déchiffrer et d'adhérer au mandat. D'autres organisations se tournent vers les outils de classement et de notation des risques liés aux fournisseurs pour " cocher " les exigences réglementaires. Cependant, la plupart des outils de notation et d'évaluation sont à courte vue, ne fournissent pas de données significatives et peuvent inciter à prendre des décisions en fonction de ce qui est disponible plutôt que de ce qui est réalisable.

Si votre programme TPRM s'arrête à des lettres d'attestation ou à des outils de notation et d'évaluation "externes", vous êtes peut-être victime des quatre écueils du GDPR ...

Mais d'abord, un rappel des éléments clés du GDPR

Avant d'en venir aux problèmes, replaçons le contexte en rappelant les principaux éléments du GDPR:

  • Droits des individus -Droits des personnes d'être informées et oubliées.
  • Droit d'être informé -Le droit des personnes à comprendre qui collecte les données personnelles et l'usage qui en est fait.
  • Droit à l'oubli -Droit des personnes à demander l'effacement de leurs données personnelles.
  • Délégué à la protection des données (DPD)- Nomination d'un DPD d'entreprise pour contrôler la conformité des organisations agissant en tant que sous-traitant ou contrôleur.
  • Obligations des sous-traitants de données -Plan de préparation de mai 2018 pour aborder la responsabilité des sous-traitants en matière de mesures techniques et organisationnelles pour sécuriser les données personnelles pendant les activités de traitement.
  • Évaluation de l'impact sur la protection des données et réponse aux violations de données -Obligation pour le contrôleur de signaler une violation de données personnelles dans les 72 heures.

Les quatre écueils du GDPR

Voici donc les "quatre écueils" auxquels de nombreuses organisations ne s'attendaient pas lorsqu'elles ont planifié leur préparation au GDPR - et comment les éviter :

1 : La gestion des fournisseurs n'est qu'une composante du GDPR

Pour vous assurer que votre programme de risques liés aux tiers prend en compte l'ensemble du GDPR, confirmez que votre diligence raisonnable et vos plans d'action sont en accord avec l'ensemble du mandat. La gestion des fournisseurs ne fait qu'effleurer la surface. Utilisez le questionnaire GDPR dePrevalent, qui est basé sur les normes d'évaluations partagées, pour déterminer l'état de préparation des tiers pour tous les éléments du GDPR. Faire signer des lettres d'attestation par des tiers est une solution rapide, mais il est de votre responsabilité de surveiller la conformité des tiers et de creuser davantage lorsque leurs contrôles sont jugés défavorables (ou inexistants).

2 : Les petits fournisseurs passent souvent à travers les mailles du filet dans le cadre de la GDPR

La plupart des organisations ont identifié des fournisseurs importants et évidents, tels que les fournisseurs d'hébergement, mais le GDPR peut avoir un impact sur toutes les classifications de fournisseurs. Utilisez la plateforme de gestion des risques des tiers dePrevalent pour mieux classer et appliquer une diligence raisonnable à tous les niveaux de fournisseurs. La diligence raisonnable des fournisseurs d'hébergement est un bon début, mais elle ne permettra pas de régir l'ensemble de votre univers de fournisseurs. Prevalent vous permet de dimensionner correctement la collecte de contenu pour le GDPR et fournit des registres de risques pour informer votre DPD de ce qui est nécessaire pour régir la conformité des tiers au GDPR.

3 : Les amendes et pénalités liées au GDPR sont réelles pour tout le monde

Si vous avez probablement entendu parler de Facebook et d'Uber qui ont reçu de lourdes amendes liées au GDPR, aucun secteur n'est à l'abri. Les organisations du secteur de la santé, de la finance et du commerce de détail ont également reçu des amendes. PrevalentLa solution de l'entreprise détermine l'état de préparation au GDPR non seulement de votre organisation, mais aussi de vos affiliés, filiales et tierces parties. Le registre des risques Prevalent évalue la préparation au GDPR à tous les niveaux des parties prenantes afin de réduire le risque d'amendes liées au GDPR.

4 : Les responsables du traitement des données se voient également infliger des amendes

Des installateurs de vidéosurveillance aux services informatiques traitant les informations des patients, le GDPR soulève des obligations réglementaires pour tous les tiers de votre écosystème. Avec Prevalent, vous pouvez facilement catégoriser toutes les entités et générer des diagrammes en toile d'araignée qui révèlent l'étendue de vos flux de données et décrivent l'étendue des contrôles GDPR que vous devez appliquer.

Une image plus complète et plus précise des risques et de la conformité des tiers.

C'est à vous d'approfondir et d'élargir vos évaluations des risques liés aux tiers pour combler les lacunes qui pourraient entraîner une amende préjudiciable ou une constatation réglementaire. Je viens de vous donner quelques exemples de la manière dont la plateforme unifiée de gestion des risques liés aux tiers de Prevalentpeut vous aider à éviter certains problèmes liés au GDPR. Cela se résume à ceci :

Découvrez comment Prevalent peut vous aider à simplifier le processus d'évaluation, de validation et de remédiation des risques liés aux tiers, tout en respectant le GDPR et d'autres mandats de conformité : demandez une démo dès aujourd'hui.

Tags :
Partager :
Leadership brenda ferraro 2
Brenda Ferraro
Vice-président des risques liés aux tiers

Brenda Ferraro possède plusieurs années d'expérience de première main dans la gestion des risques liés aux fournisseurs, aux services et aux entreprises de traitement des données. Dans sa quête pour réduire les risques liés aux tiers, elle a organisé une myriade de parties prenantes et conçu une approche pour gérer les risques, qui a été reconnue par les régulateurs et une multitude de centres d'analyse et de sécurité de l'information (ISAC). Dans son rôle avec Prevalent, Brenda travaille avec les entreprises pour construire des écosystèmes de solutions uniques qui éliminent les complexités de la gestion des risques des tiers par le biais d'une plate-forme, d'un cadre et d'une méthodologie de gouvernance communs, simples et abordables. Avant de rejoindre Prevalent, Brenda a dirigé des organisations dans le cadre de la normalisation des contrôles, de la réponse aux incidents, de l'amélioration des processus, de l'établissement de rapports basés sur des données et de la gouvernance dans des entreprises telles que Aetna, Coventry, Arrowhead Healthcare Centers, PayPal/eBay, Charles Schwab et Edwards Air Force Base. Elle est titulaire des certifications vBSIMM, CTPRP, ITIL et CPM.

  • Prêt pour une démonstration ?
  • Planifiez une démonstration gratuite et personnalisée de la solution pour voir si Prevalent est fait pour vous.
  • Demander une démo