IT právoPrebehlo

Ročník 2017

Konferencia IT právo - GDPR, kybernetická bezpečnosť a eIDAS

IT právo „Nový európsky právny rámec v podmienkach SR pre GDPR, kybernetickú bezpečnosť a eIDAS

O konferencii

Čo sa na podujatí riešilo

Siedmy ročník konferencie IT právo pokračuje v tradícii prezentácie a komentovania právnych predpisov a noriem, ktoré súvisia s bezpečnosťou v digitálnom svete a dodávkou IT služieb a technológií vo virtuálnom prostredí. Poprední právni experti z renomovaných advokátsky kancelárií prezentujú, vysvetľujú a komentujú aktuálny európsky právny rámec ochrany osobných údajov, ktorý je závazný aj pre Slovensko a výrazne mení povinnosti podnikateľkých subjektov.

Program

Program podujatia

16 vystúpení, 15 rečníkov

I. Právne skúsenosti s implementáciou GDPR do slovenskej praxe

09:10 - 09:30

Ako nastaviť vo firme efektívny interný GDPR compliance systém?

Ondrej Zimenpartner, AK Dagital Legal

Prezentácia vysvetlí praktický význam tzv. princípu zodpovednosti za súlad s GDPR, ktorý významne presúva dôkazné bremeno z dozorných orgánov na právom regulované subjekty (prevádzkovateľov, sprostredkovateľov). Správny compliance prístup a jeho robustná dokumentácia sa tak od mája 2018 stane kľúčovým prvkom právnej ochrany každej spoločnosti spracúvajúcej osobné údaje. Praktický význam dobrého nastavenia interného systému ochrany osobných údajov spočíva nielen v efektívnych bezpečnostných opatreniach, ale aj vo vytvorení priestoru na aktívnu právnu obhajobu firmy v prípade problémov a bezpečnostných incidentov. V konečnom dôsledku iba synergia vhodných efektívne aplikovaných bezpečnostných opatrení spojených s ich náležitou právnou dokumentáciou a precíznym splnením regulačných povinností administratívneho charakteru vytvorí priestor pre účinnú a erudovanú právnu obhajobu, ktorá dokáže zmierniť alebo eliminovať sankcie a reputačné riziká, ktoré prinesie GDPR. V prezentácii budú rozobrané tiež aplikačné prístupy k dosahovaniu súladu s GDPR ako aj praktické implementačné rady a odporúčania spojené s návrhom konkrétnych riešení.

09:35 - 09:55

Implementácia GDPR - praktické tipy

Michal Pališinadvokát v medzinárodnej advokátskej kancelárii White & Case

Najneskôr k 25. máju 2018 sú prevádzkovatelia a sprostredkovatelia povinní zabezpečiť súlad spracovateľských operácií so Všeobecným nariadením o ochrane údajov („Nariadenie“). Porušenie povinností vyplývajúcich z Nariadenia bude sankcionovateľné pokutami až do výšky 20 000 000 EUR alebo 4 % celkového svetového ročného obratu (za predchádzajúce účtovné obdobie) podľa toho, ktorá suma je vyššia.Prezentácia je zameraná na stručné zhrnutie praktických krokov, na ktoré je potrebné sa sústrediť pri zabezpečovaní súladu s Nariadením u komerčných subjektov s prihliadnutím na existujúce best practices a aktuálnu legislatívu, vrátane určenia rizikového profilu, počiatočnej analýzy spracúvania osobných údajov, identifikácie oblastí, v ktorých bude potrebná úprava vnútorných procesov, nastavenia správnej internej komunikácie, organizácie compliance procesov, komunikácie so subdodávateľmi a podobne tak, aby bol zabezpečený včasný súlad s Nariadením.

10:00 - 10:20

Dopad GDPR na organizácie

Jakub BerthotyDagital Legal

Väčšina z nás už počula o najväčších zmenách, ktoré prinesie všeobecné nariadenie o ochrane osobných údajov (tzv. GDPR). Aj keď je samotný obsah GDPR stále veľmi zaujímavou témou, 25. máj 2018 sa nevyhnutne blíži a je potrebné prejsť na aplikáciu práva na prax: Čo znamená implementácia GDPR do organizácií a ako prebieha? Potrebujeme viac ľudí alebo stačí nový softvér? Potrebujeme zmeniť dátovú architektúru? Znamená GDPR, že nebudeme môcť ďalej používať niektorých dodávateľov? Budeme sa musieť vzdať dát, ktoré sme zbierali desiatky rokov? Bude potrebné zmeniť našu organizačnú štruktúru? Bude potrebné zmeniť alebo zaviesť nové interné rozhodovacie postupy? Kto by mal mať agendu GDPR na starosti v rámci organizácie a komu by mal podliehať? Kto by mal byť členom tímu, ktorý bude GDPR implementovať? Potrebujeme vymenovať zodpovednú osobu (data protection officer)? Ak áno, aké by mala mať rozhodovacie právomoci? V čom nastane najväčší rozdiel po implementácii GDPR oproti terajšiemu stavu? Je naozaj potrebné spĺňať všetky požiadavky GDPR na 100%? Koľko nás bude GDPR stáť a ako dlho trvá implementácia GDPR? Je možné tieto náklady minimalizovať? Existuje aspoň nejaká návratnosť investície do GDPR?

Týmito otázkami sa zaoberá každý klient, ktorý sa pripravuje na implementáciu GDPR. Nevyhnutne na tieto otázky narazia aj klienti, ktorí začali s implementáciou GDPR bez ich predchádzajúceho posúdenia. Prednáška bude zameraná na praktické dopady GDPR na organizácie a tým sa pokúsi odpovedať na podobné otázky. Veríme, že pred spustením projektu implementácie GDPR je potrebné venovať podobným otázkam dostatok času pretože práve v aplikácii GDPR na prax spočíva kľúč k jeho odomknutiu.

10:20 - 10:50

Prestávka na kávu

10:50 - 11:10

Bezpečnostné incidenty (nie len) v kontexte GDPR & ePrivacy Nariadenie

Vojtěch ChloupekPartner, Bird & Bird

  • Jednou z noviniek, ktorú GDPR prináša, je povinnosť správcu oznamovať prípady porušenia do 72 hodín dozornému orgánu a v určitých prípadoch aj osobám, ktorých sa porušenie ochrany osobných údajov týka. Prezentácia sa zameria na praktické odporúčania pre splnenie konkrétnych požiadaviek GDPR a tiež upozorní na obdobné povinnosti vyplývajúce z ďalších predpisov ako sú napríklad Smernice NIS a PSD2, prípadne z požiadaviek medzinárodne uznávaných certifikáciou. V druhej časti prednášky bude publikum oboznámené s pripravovaným Nariadením ePrivacy, ktoré má byť s účinnosťou tiež od 25.5.2018 špeciálnou právnou úpravou k GDPR pre oblasť dát v rámci elektronických komunikácií.

11:15 - 11:35

Prax informačnej bezpečnosti - alebo čo vám o reálnom procese legislatíva nepovie

Ivan MakaturaAsociácia kybernetickej bezpečnosti, Predseda správnej rady

Európsky parlament v poslednom období prijal niekoľko nových, alebo revidovaných právnych noriem, ktoré v príslušnom rozsahu prichádzajú s požiadavkami na ochranu informačných aktív. Bolo by naivné očakávať, že ktorákoľvek právna úprava, ktorá má byť platná pre 28 krajín s rôznou vyspelosťou hospodárstva, môže prísť s konkrétnymi návodmi na riešenie informačnej bezpečnosti naprieč všetkými odvetviami. Preto aj požiadavky GDPR, NIS, alebo PSD2 sú definované vo všeobecnej rovine. Európske pravidlá vo svojej väčšine popisujú iba „čo“ je potrebné vykonať, nedočítate sa v nich však „ako“ to vykonať.
Vykladačov pribúda a žiaľ mnohokrát sú interpretácie zákonných požiadaviek založené na utkvelej predstave, že preštudovaním zákona je možné pochopiť princípy informačnej bezpečnosti. Zachádza to tak ďaleko, že si niektoré skupiny začínajú tvoriť vlastné názvoslovie a návrhy postupov, čo však v konečnom dôsledku znižuje efektivitu praktického výkonu ochrany informácií.

Odborné odvetvia: informačná bezpečnosť, ochrana dát, bezpečnostná architektúra a riadenie rizík tu boli historicky skôr, než vôbec prišli do úvahy formálne pravidlá na ochranu informačných aktív. Zmluvne je možné zaručiť ochranu niekoho práv, avšak reálna ochrana citlivých údajov je len pomocou papiera nevykonateľná. Bezpečnosť informácií je a zostane najmä vecou technickou a procesnou.
Prezentácia v stručnosti zhrnie základné rozpory medzi dobrou praxou informačnej bezpečnosti a užitým názvoslovím, prostredníctvom stručného pohľadu na praktický výkon procesov, ktorých úlohou je chrániť informácie a zaručiť ich bezpečné spracúvanie.

11:40 - 12:00

Zákon o ochrane osobných údajov (ako vykonávací predpis k GDPR)

Irena HudecováÚrad na ochranu osobných údajov SR


- Čo pokrýva nový zákon o ochrane osobných údajov a jeho základné členenie
- Sprostredkovateľ - jeho postavenie a povinnosti v zmysle GDPR aj zákona
- Zodpovedná osoba - jej postavenie a povinnosti v zmysle GDPR aj zákona

12:05 - 12:25

Vybrané aspekty poskytovania služieb cloud computingu vo svetle GDPR

Zoltán NagyPrávnik, TaylorWessing

GDPR, na rozdiel do súčasnej právnej úpravy ochrany osobných údajov v EÚ, zakladá pre poskytovateľov cloudových služieb, ktorí poskytujú svoje služby ako sprostredkovatelia, širokú škálu priamych povinností a zodpovednosti, ktoré sú v prípade nerešpektovania dotknutých ustanovení GDPR spojené s vysokými sankciami. Prezentácia bude preto venovaná vymedzeniu najvýznamnejších povinností, ktoré GDPR ukladá poskytovateľom cloudových služieb. Ide pritom najmä o zabezpečenie vedenia požadovanej dokumentácie (záznamy o spracovateľských činnostiach), implementáciu primeraných technických, organizačných a personálnych opatrení, obmedzenie možností využitia subdodávateľov, ako aj zabezpečenie súladu ochrany osobných údajov pri ich cezhraničnom prenose s požiadavkami GDPR. Pozornosť bude taktiež upriamená na špecifické náležitosti zmluvného vzťahu, ktorý je založený medzi poskytovateľom cloudových služieb a jeho klientom.
Priestor bude ďalej stručne venovaný aj právu „na zabudnutie“ a právu na portabilitu osobných údajov, nakoľko ide o novo zavedené oprávnenia dotknutých osôb, ktoré sa môžu v praxi významne dotknúť aj poskytovateľov cloudových služieb.

12:25 - 13:20

OBED/NETWORKING

13:20 - 14:10

Panelová diskusia

Panelová diskusia: GDPR - nový európsky právny rámec v podmienkach SR

Miroslav Chlipalariadiaci partner a advokát, BCH Advokáti Chlipala

Moderátor panelu:
Miroslav Chlipala, AK Bukovinský & Chlipala

Panelisti:

Jakub Berthoty, Dagital Legal
Vojtěch Chloupek, Bird & Bird
Zoltán Nagy, TaylorWessing
Tatiana Valentová, Úrad na ochranu osobných údajov
Ondrej Zimen, STEINIGER | law firm
Ivan Makatura, security expert

II. Odborné očakávania a praktické odporúčania pre kybernetickú bezpečnosť a eIDAS

14:15 - 14:30

Web 3.0 stromy vedomostí ako vhodný nástroj pre prácu s európskou legislatívou (GDPR, NIS, PSD2, CETA, TEU, TFEU…).

Michal DanilákFounder & CEO, Lewik

Stromy vedomostí sú jedným z produktov WEB 3.0 (v zmysle W3C SKOS štandardu). Sú štandardne využívané vo firmách Elona Muska ako je SpaceX či Tesla pre radikálne zvýšenie mentálnej kapacity a schopností zamestnancov. Tieto stromy vedomostí sú vhodným nástrojom aj pre prácu s dokumentami komplikovaných právnych aktov Európskej únie, ktoré sú zvyčajne publikované vo forme .pdf alebo .xml s obmedzenými možnosťami vyhľadávania. Cieľom prednášky je poukázať na potenciál stromov vedomostí - v oblasti sémantickej dekompozície právnych aktov, sémantického vyhľadávania a ďalších funkcionalít na príklade nariadenia EÚ - GDPR. Tento aj ďalšie stromy vedomostí budú pre účastníkov konferencie voľne prístupné.

15:00 - 15:20

ESET a efektívna ochrana dát šifrovaním (GDPR)

Ondrej KrajčSenior Technical Pre-Sales Representative, ESET Slovakia

Práve teraz je veľmi diskutovaná téma GDPR a ochrana citlivých dát. Je preto vhodná doba povedať si čo je to šifrovanie a ako efektívne chrániť svoje citlivé informácie. Dokážete tak minimalizovať negatívne vplyvy GDPR na váš biznis ako aj stratu dôvery vašich zákazníkov.

15:20 - 15:35

Popoludňajšia prestávka na kávu

15:40 - 16:10

Kybernetická bezpečnosť - návrhy de lege ferenda alebo čo možno očakávať od novej právnej úpravy

Štefan Pilarpartner, AK SIGNUM legalZuzana Halasovásekcia kybernetickej bezpečnosti, Národný bezpečnostný úrad SR

Slovenská republika návrhom zákona o kybernetickej bezpečnosti pristúpila k splneniu povinnosti náležitej transpozície Smernice NIS, ktorá má za cieľ zaviesť spoločnú vysokú úroveň bezpečnosti sietí a informačných systémov v Únii. Návrh zákona má významný presah do kritických spoločenských a ekonomických oblastí fungovania štátu, ktoré môžu byť v dôsledku počítačových incidentov narušené alebo ohrozené. Návrh zákona prináša pre povinné subjekty množstvo nových povinností a následných sankcií za ich nedodržanie, obsah právnych predpisov na jeho vykonanie však do dnešného dňa nie je známy. Čo teda možno od vykonávacích právnych predpisov návrhu zákona očakávať, kam by mala byť namierená pozornosť zákonodarcov pri ich tvorbe a akým spôsobom pristúpiť už dnes k zodpovednej príprave na plnenie legislatívnych požiadaviek sú otázky, ktorými sa budeme zaoberať.

16:15 - 16:35

Dôveryhodné služby a elektronický podpis - právna realita implementácie eIDAS na Slovensku

Miroslav Chlipalariadiaci partner a advokát, BCH Advokáti Chlipala

Nariadenie eIDAS a vykonávací zákon k nariadeniu v spojení so zákonom o e-Governmente nastavili právny rámec a vytvorili priestor pre masívne nasadenie elektronických služieb do praxe. Nariadenie pripravuje priestor pre celoeurópske využitie elektronickej identity občanov, nariadenie prinieslo mnoho zmien pre elektronický podpis a zaviedlo nový pojem dôveryhodné služby. Ako na túto mohutnú legislatívnu e-vlnu reaguje Slovensko? Aký dopad na občana má rozdielny prístup orgánov verejnej moci k elektronizácii vlastnej agendy? Aké právne následky prináša nová e-regulácia a aké sú jej výhody a nedostatky? Dozviete sa odpovede na tieto otázky, prezentujeme náš pohľad na právnu implementáciu spojenú s nariadením eIDAS a súvisiacou národnou legislatívou a poskytneme naše praktické skúsenosti v tejto oblasti.

16:40 - 17:00

Certifikácia dôveryhodných služieb podľa eIDAS

Igor Strakaodborník na informačnú bezpečnosť, Lead audítor pre ISO 27001, TÜV SÜD Slovakia

Európska komisia v roku 1999 zverejnila svoju prvú smernicu 1999/93/EC. Tá umožnila členským štátom EÚ zaviesť nový zákon o elektronickom podpise. Výsledkom bola mozaika absolútne odlišných prijatých zákonov v rámci celej EÚ. Niektoré krajiny ako Švédsko alebo Rakúsko prijali veľmi prísne verzie zákona, zatiaľ čo ostatné členské štáty, napríklad Veľká Británia prijala zákon veľmi liberálne s množstvom obmedzení a výnimiek. Žiadne z členských štátov neprijali rovnakú sadu technických noriem a tak sa zjednotenie pravidiel digitálneho trhu pochovalo na dlhých 15 rokov. V súčasnosti tu máme nový zákon „eIDAS“, ktorý si dal za cieľ opäť zjednotiť európsky digitálny trh. Otázky, či sa zámer naplnil, kde sa v súčasnosti nachádzame v oblasti dôvery v elektronický podpis, vzájomného uznávania elektronicky podpísaných dokumentov v EÚ alebo sila právnych záruk môže byť tá správna téma na diskusiu počas prednášky.

17:00 - 17:10

Záver

Ukončenie konferencie

Organizátor a partneri

Prevzaté z programu podujatia. Partneri program neurčujú.

Partner
Partner
Mediálny partner
Chcete byť partnerom nasledujúceho ročníka?

Zdieľať konferenciu

Pokračovanie

Konferencia prebehla, témy pokračujú

Rovnaké okruhy otvárame na ďalších ročníkoch. Pozrite si aktuálne termíny alebo celý archív podujatí eFocus.