{"id":16390,"date":"2021-01-11T10:52:59","date_gmt":"2021-01-11T13:52:59","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?post_type=emagazine&#038;p=16390"},"modified":"2021-08-27T06:36:03","modified_gmt":"2021-08-27T09:36:03","slug":"data-security-supply-chain","status":"publish","type":"emagazine","link":"https:\/\/www.kaspersky.com.br\/blog\/secure-futures-magazine\/data-security-supply-chain\/16390\/","title":{"rendered":"Privacidade na cadeia de suprimentos: onde e como atuar para proteger os dados que sua empresa utiliza"},"content":{"rendered":"<p>A for\u00e7a de uma cadeia n\u00e3o \u00e9 definida por seu elo mais forte, e sim pelo mais fraco.<\/p>\n<p>Sua empresa \u00e9 respons\u00e1vel n\u00e3o s\u00f3 por garantir que a privacidade seja respeitada dentro da sua companhia, como tamb\u00e9m por todos os terceiros para os quais voc\u00ea fornece esses dados, desde empresas de contabilidade, telecomunica\u00e7\u00f5es e armazenamento em nuvem at\u00e9 seus parceiros de seguran\u00e7a e manuten\u00e7\u00e3o.<\/p>\n<h2>Os \u00f3rg\u00e3os reguladores levam a privacidade bem a s\u00e9rio<\/h2>\n<p>Existe uma raz\u00e3o legal que justifica a necessidade de refor\u00e7ar a seguran\u00e7a para proteger a privacidade dos dados dentro da sua cadeia de suprimentos, al\u00e9m de uma raz\u00e3o moral. A privacidade \u00e9 um dos pontos centrais da <a href=\"https:\/\/www.kaspersky.com\/blog\/secure-futures-magazine\/business-innovation-privacy\/35274\/\" target=\"_blank\" rel=\"noopener nofollow\">General Data Protection Regulation<\/a>, mais conhecida como GDPR, uma nova e rigorosa regulamenta\u00e7\u00e3o digital criada pela Uni\u00e3o Europeia. A norma aplicada para todos os dados privados processados por organiza\u00e7\u00f5es dentro da \u00c1rea Econ\u00f4mica Europeia (EEA) e tamb\u00e9m todos os agentes externos que ofere\u00e7am produtos e servi\u00e7os dentro deste territ\u00f3rio.<\/p>\n<p>Atualmente, a GDPR \u00e9 o par\u00e2metro mais elevado que existe para prote\u00e7\u00e3o de dados, e novas regulamenta\u00e7\u00f5es ao redor do mundo utilizaram a GDPR como modelo, incluindo o <a href=\"https:\/\/oag.ca.gov\/privacy\/ccpa\" target=\"_blank\" rel=\"noopener nofollow\">California Consumer Privacy Act (CCPA)<\/a>, a recente altera\u00e7\u00e3o do <a href=\"https:\/\/www.oaic.gov.au\/privacy\/the-privacy-act\/\" target=\"_blank\" rel=\"noopener nofollow\">Australia\u2019s Privacy Act<\/a> de 1988 e at\u00e9 a <a href=\"https:\/\/gdpr.eu\/gdpr-vs-lgpd\/\" target=\"_blank\" rel=\"noopener nofollow\">nova Lei Geral de Prote\u00e7\u00e3o de Dados<\/a> (LGPD) do Brasil. Mas seguir \u00e0 risca as regras de compliance da GDPR n\u00e3o significa que voc\u00ea esteja seguindo todas as regras de outras jurisdi\u00e7\u00f5es, portanto, caso voc\u00ea esteja enviando dados pessoais al\u00e9m das fronteiras, \u00e9 bom se informar sobre as normas locais de cada pa\u00eds.<\/p>\n<p>A GDPR foi constru\u00edda com o objetivo de definir <a href=\"https:\/\/ico.org.uk\/for-organisations\/guide-to-data-protection\/guide-to-the-general-data-protection-regulation-gdpr\/key-definitions\/controllers-and-processors\/\" target=\"_blank\" rel=\"noopener nofollow\">o que significa ser um controlador ou processador de dados<\/a>, e o qu\u00ea cada uma dessas categorias deve cumprir. O controlador \u00e9 aquele que escolhe quais dados coletar, os armazena e depois decide como us\u00e1-los. J\u00e1 o processador recebe dados pessoais de terceiros e os processa diretamente, mas n\u00e3o escolhe como esses dados ser\u00e3o usados. A GDPR afirma que controladores s\u00f3 devem utilizar processadores com uma estrutura t\u00e9cnica e organizacional que assegure a privacidade dos dados processados.<\/p>\n<p>Vazamentos de dados significam interrup\u00e7\u00e3o de servi\u00e7os e<a href=\"https:\/\/www.kaspersky.com\/blog\/secure-futures-magazine\/security-bytes-privacy-reputation\/32193\/\" target=\"_blank\" rel=\"noopener nofollow\"> danos \u00e0 reputa\u00e7\u00e3o<\/a> de empresas e pessoas. Mas com a GDPR os preju\u00edzos s\u00e3o muito maiores. Controladores e processadores est\u00e3o sujeitos a multas enormes, de pelo menos 20 milh\u00f5es de euros ou at\u00e9 4% do lucro do ano anterior, dependendo de qual dos dois for maior. Em 2019, por exemplo, a <a href=\"https:\/\/www.kaspersky.com\/blog\/british-airways-fined\/27580\/\" target=\"_blank\" rel=\"noopener nofollow\">British Airways sofreu a maior puni\u00e7\u00e3o j\u00e1 vista<\/a>, com uma multa de 183 milh\u00f5es de libras esterlinas por um vazamento sofrido.<\/p>\n<h2>Brechas na privacidade afetam neg\u00f3cios de todos os tamanhos<\/h2>\n<p>\u201cMesmo que a GDPR j\u00e1 esteja em pr\u00e1tica desde 2018 muitas empresas ainda n\u00e3o est\u00e3o prestando a devida aten\u00e7\u00e3o para a privacidade de dados\u201d, afirma Jamel Ahmed, da consultoria de privacidade de dados brit\u00e2nica <a href=\"https:\/\/www.kazient.co.uk\/\" target=\"_blank\" rel=\"noopener nofollow\">Kazient Privacy Experts<\/a>. \u201cE isso \u00e9 uma realidade entre empresas de todos os tamanhos, das gigantes at\u00e9 as menores. Eu encontro frequentemente grandes empresas que t\u00eam <a href=\"https:\/\/ico.org.uk\/for-organisations\/guide-to-data-protection\/guide-to-the-general-data-protection-regulation-gdpr\/security\/\" target=\"_blank\" rel=\"noopener nofollow\">processos internos de seguran\u00e7a de dados<\/a> muito bons, com o departamento de compliance sempre fazendo as perguntas corretas e buscando evid\u00eancias para tudo. Mas quando voc\u00ea olha ao longo da cadeia de suprimentos, existe uma grande lacuna em rela\u00e7\u00e3o a dados pessoais. E isso se deve \u00e0 falta de compreens\u00e3o e \u00e0 falta de experi\u00eancia e informa\u00e7\u00e3o\u201d.<br>\n<img decoding=\"async\" class=\"aligncenter size-large wp-image-16391\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2020\/11\/10054125\/160_2-1024x768.jpg\" alt=\"data security supply chain\" width=\"1024\" height=\"768\"><\/p>\n<p>Peter Wright, diretor executivo do\u00a0<a href=\"https:\/\/www.digitallawuk.com\/\" target=\"_blank\" rel=\"noopener nofollow\"><i>Digital Law<\/i><\/a>, escrit\u00f3rio brit\u00e2nico especializado em quest\u00f5es jur\u00eddicas do mundo digital, concorda:\u00a0<i>\u201c\u00c9 algo ignorado h\u00e1 muito tempo. E mesmo que exist<\/i><i>a<\/i><i>\u00a0uma preocupa\u00e7\u00e3o maior com isso hoje, n\u00e3o significa que \u00e9 suficiente\u201d.\u00a0<\/i><\/p>\n<p><i>\u201c<\/i><i>Os<\/i><i>\u00a0<\/i><i>dados deveriam ser manipulados de uma forma que n\u00e3o s\u00f3 satisfa\u00e7a as normas e regulamenta\u00e7\u00f5es, mas que respeite as melhores pr\u00e1ticas e a \u00e9tica. E se voc\u00ea for negligente, as consequ\u00eancias devem ser severas\u201d<\/i>, completa.<\/p>\n<h2>Como evitar brechas na sua privacidade<\/h2>\n<h3>1. Fa\u00e7a as perguntas certas aos seus fornecedores<\/h3>\n<p>Voc\u00ea precisa fazer a li\u00e7\u00e3o de casa antes de dar in\u00edcio a uma rela\u00e7\u00e3o que envolva o fluxo de dados com um fornecedor. Ahmed afirma:\u00a0<i>\u201cComo m\u00ednimo, voc\u00ea deve checar se esse novo parceiro tem um registro vigente na autoridade local que controle o uso de dados. No Reino Unido, o \u00f3rg\u00e3o respons\u00e1vel pelo setor \u00e9 a\u00a0<\/i><a href=\"https:\/\/ico.org.uk\/ESDWebPages\/Search\" target=\"_blank\" rel=\"noopener nofollow\"><i>UK\u2019s Information Commissioner\u2019s Office (ICO)<\/i><\/a><i>. Cheque se seu provedor tem boas pr\u00e1ticas e boas pol\u00edticas, e se\u00a0<\/i><i>elas<\/i><i>\u00a0falam sobre suas obriga\u00e7\u00f5es e responsabilidades sobre privacidade de dados\u201d.\u00a0<\/i><\/p>\n<p><i>\u201cEles t\u00eam um respons\u00e1vel dedicado somente \u00e0 prote\u00e7\u00e3o de dados? Quais s\u00e3o as qualifica\u00e7\u00f5es desse profissional? Tamb\u00e9m \u00e9 bom averiguar se a empresa tem algum\u00a0<\/i><i>tipo de iniciativa para desenvolver melhor<\/i><i>es<\/i><i>\u00a0pr\u00e1ticas ao inv\u00e9s de somente preencher os requisitos b\u00e1sicos do setor\u201d<\/i>, completa Ahmed.<\/p>\n<h3>2.\u00a0 Fa\u00e7a um contrato que inclua tudo<\/h3>\n<p><span class=\"TextRun SCX242769335\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX242769335\">O GDPR aponta que deve haver um contrato escrito entre o controlador de dados e o processador, e<\/span><\/span><a class=\"Hyperlink SCX242769335\" href=\"https:\/\/ico.org.uk\/for-organisations\/guide-to-data-protection\/guide-to-the-general-data-protection-regulation-gdpr\/contracts-and-liabilities-between-controllers-and-processors-multi\/what-needs-to-be-included-in-the-contract\/\" target=\"_blank\" rel=\"noopener noreferrer nofollow\"><span class=\"TextRun Underlined SCX242769335\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX242769335\">\u00a0quais s\u00e3o os termos que devem aparecer neste contrato<\/span><\/span><\/a><span class=\"TextRun SCX242769335\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX242769335\">, incluindo tipos de dados, per\u00edodo pelo qual devem ser armazenados e raz\u00f5es e objetivos do seu processamento. Mas os especialistas acreditam que acordos entre controladores e processadores devem ir al\u00e9m, demarcando limites e obriga\u00e7\u00f5es sobre outros detalhes, para dar aos controladores uma vis\u00e3o completa dos processos envolvendo os dados.\u00a0<\/span><\/span><span class=\"EOP SCX242769335\">\u00a0<\/span><\/p>\n<h3>3.\u00a0 Tenha um plano para orientar as a\u00e7\u00f5es do controlador em caso de vazamentos<\/h3>\n<p><a href=\"https:\/\/ico.org.uk\/for-organisations\/guide-to-data-protection\/guide-to-the-general-data-protection-regulation-gdpr\/personal-data-breaches\/\" target=\"_blank\" rel=\"noopener nofollow\">Sob o guarda-chuva da GDPR, todo tipo de neg\u00f3cio que lide com dados pessoais deve manter um registro oficial de vazamentos<\/a>, documentando todos os incidentes de seguran\u00e7a que ocorram. Os controladores devem\u00a0conseguir\u00a0encontrar e ver quaisquer incidentes retratados nesse registro que coincidam com os dados vazados. Segundo Ahmed, os neg\u00f3cios devem novamente n\u00e3o se ater ao m\u00ednimo, e sim exigir um plano detalhado de a\u00e7\u00e3o por parte do processador em caso de que uma invas\u00e3o aconte\u00e7a.<\/p>\n<p><i>\u201cO GDPR obriga os processadores a informar\u00a0<\/i><i>a<\/i><i>os controladores imediatamente sobre qualquer vazamento assim que este for detectado. Mas os contratos devem explicar exatamente o qu\u00ea constitui um vazamento e o qual ser\u00e1 a exata defini\u00e7\u00e3o de \u201cimediatamente\u201d a se considerar\u201d<\/i>, diz Ahmed<\/p>\n<h3>4.\u00a0 <span class=\"TextRun SCX214483826\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX214483826\">Intro<\/span><\/span><span class=\"TextRun SCX214483826\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX214483826\">duza o gerenciamento de riscos em<\/span><\/span><span class=\"TextRun SCX214483826\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX214483826\">\u00a0suas opera\u00e7\u00f5es<\/span><\/span><\/h3>\n<p>Ter um contrato bem escrito e alinhado com o seu fornecedor \u00e9 apenas o primeiro passo. Wright e Ahmed ressaltam que empresas controladoras de dados devem saber avaliar os riscos ao longo da cadeia de suprimentos de maneira proativa e recorrente. Isso significa passar por auditorias de risco e analisar todos os processos para verificar as pol\u00edticas de dados de clientes e fornecedores conforme mudem as circunst\u00e2ncias.<\/p>\n<p>Wright aconselha:\u00a0<i>\u201cOs \u00f3rg\u00e3os reguladores ficam de olho para ver como as empresas mostram seu compliance. Eles n\u00e3o querem que voc\u00ea use um contrato de dois anos atr\u00e1s e diga: \u2018Olhem, n\u00f3s analisamos isso dois\u00a0<\/i><i>anos\u00a0<\/i><i>atr\u00e1s e estava tudo ok\u2019. Eles exigem uma atualiza\u00e7\u00e3o constante. Se o pior acontece e voc\u00ea\u00a0<\/i><i>for<\/i><i>\u00a0afetado por um vazamento de dados, eles ir\u00e3o exigir que apresente evid\u00eancias de que seguiu todos os requisitos da lei corretamente\u201d<\/i>.<\/p>\n<p><i>\u201cVoc\u00ea precisa mostrar que revisa regularmente seus registros de risco e que atualiza suas previs\u00f5es depois de cada avalia\u00e7\u00e3o. Se um fornecedor muda seus termos, mostre que voc\u00ea pesquisou sobre aquilo, fez questionamentos ao provedor e verificou\u00a0<\/i><i>suas respostas. Os reguladores querem que voc\u00ea implemente essa auditoria e gest\u00e3o de riscos como algo regular, um padr\u00e3o nas suas opera\u00e7\u00f5es\u201d<\/i>, completa.<\/p>\n<h3>5.\u00a0 <span class=\"TextRun SCX246423785\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX246423785\">Fique atento a mudan\u00e7as e ao<\/span><\/span><span class=\"TextRun SCX246423785\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX246423785\">s seus impactos n<\/span><\/span><span class=\"TextRun SCX246423785\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX246423785\">a privacidade<\/span><\/span><span class=\"EOP SCX246423785\">\u00a0<\/span><\/h3>\n<p>As constantes mudan\u00e7as e evolu\u00e7\u00e3o da nossa maneira de viver e trabalhar nos obrigam a ser vigilantes sobre o que acontece com nossos dados.<\/p>\n<p>Segundo Wright: <i>\u201cTrabalhar remotamente se tornou um h\u00e1bito em 2020, de uma forma que nunca havia sido sequer cogitada pelos departamentos de seguran\u00e7a e de TI. Voc\u00ea pode ter assinado um termo de responsabilidade em 2017 e t\u00ea-lo revisto ap\u00f3s a implementa\u00e7\u00e3o da GDPR em 2018, mas o fornecedor mudou de sistema desde ent\u00e3o e agora voc\u00ea est\u00e1 desatualizado novamente. Digamos que seu provedor para reuni\u00f5es por teleconfer\u00eancia tenha tido um aumento significativo na demanda\u00a0<\/i><i>e precise<\/i><i>\u00a0revisar\u00a0<\/i><i>os<\/i><i>\u00a0<\/i><i>termos porque migrou seu servidor para fora da Uni\u00e3o Europeia e por isso<\/i><i>,<\/i><i>\u00a0n\u00e3o consegue mais confirmar onde exatamente seus dados est\u00e3o sendo processados. Essa \u00e9 uma mudan\u00e7a e tanto, n\u00e3o?\u201d.\u00a0<\/i><\/p>\n<p>As empresas devem insistir para ter conhecimento completo sobre o que mudou e quais s\u00e3o os efeitos de cada mudan\u00e7a sobre a privacidade de seus dados.\u00a0<i>\u201cAs grandes perguntas precisam ser respondidas. Para onde seus dados est\u00e3o sendo levados? Eles est\u00e3o seguindo os padr\u00f5es da GDPR? O registro das grava\u00e7\u00f5es do seu servi\u00e7o de SAC est\u00e1 sendo transferido para outro lugar? Qual \u00e9 o n\u00edvel de seguran\u00e7a desse novo servidor? Ser\u00e1 que os dados ainda est\u00e3o seguros com criptografia de ponta a ponta?\u201d<\/i>, pergunta Wright.<\/p>\n<h3>6.\u00a0 <span class=\"TextRun SCX227470231\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX227470231\">Lembre-se de todos os membros da<\/span><\/span><span class=\"TextRun SCX227470231\" lang=\"PT-BR\" xml:lang=\"PT-BR\"><span class=\"NormalTextRun SCX227470231\"> sua cadeia de suprimentos<\/span><\/span><\/h3>\n<blockquote><p>Uma das maiores armadilhas a se evitar \u00e9 esquecer de que seus dados passam por toda uma cadeia de suprimentos. <\/p>\n<\/blockquote>\n<p>A regra principal \u00e9 considerar cada parceiro comercial como um processador dos seus dados. Sen\u00e3o lapsos podem ocorrer, at\u00e9 mesmo com os dados pessoais mais sens\u00edveis, materiais considerados como\u00a0<a href=\"https:\/\/ico.org.uk\/for-organisations\/guide-to-data-protection\/guide-to-the-general-data-protection-regulation-gdpr\/lawful-basis-for-processing\/special-category-data\/\" target=\"_blank\" rel=\"noopener nofollow\">\u201cdados especiais\u201d sob as normas da GDPR<\/a>. Isso corresponde a quaisquer dados que possam\u00a0ser utilizados\u00a0para uma discrimina\u00e7\u00e3o ilegal, como ra\u00e7a, orienta\u00e7\u00e3o sexual, hist\u00f3ricos de sa\u00fade ou at\u00e9 dados de biometria.<\/p>\n<p>Ahmed tem uma hist\u00f3ria envolvendo um caso do tipo:\u00a0<i>\u201cUm de meus clientes procurou um software terceirizado para aplicar um teste psicot\u00e9cnico como parte do seu processo de recrutamento. Mas a empresa n\u00e3o se deu conta de que os dados obtidos se encaixariam nessa categoria de dados especiais da GDPR. Ou seja, o cliente ficou exposto a s\u00e9rios riscos caso houvesse um vazamento, simplesmente por n\u00e3o ter feito uma avalia\u00e7\u00e3o correta de riscos e ignorar a necessidade de prote\u00e7\u00e3o daqueles dados.\u201d<\/i><\/p>\n<blockquote><p>O pior \u00e9 que a ignor\u00e2ncia n\u00e3o serve como desculpa, ainda mais na era do Big Data.\u00a0\u00a0<\/p>\n<\/blockquote>\n<p>Se dados pessoais est\u00e3o em sua posse, voc\u00ea deve estar sempre atualizado, n\u00e3o s\u00f3\u00a0 sobre as \u00faltimas normas, mas tamb\u00e9m com os melhores procedimentos e o melhor par\u00e2metro \u00e9tico poss\u00edvel. Espalhe a informa\u00e7\u00e3o, ensinando sobre os riscos e responsabilidades, dentro e fora da sua empresa. Fazendo isso voc\u00ea reduzir\u00e1 as chances de ter um vazamento e garantir\u00e1 que seus consumidores saibam que voc\u00ea est\u00e1 de olho em seu bem-estar e privacidade.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Empresas de todos os tamanhos n\u00e3o est\u00e3o prestando a devida aten\u00e7\u00e3o a como seus parceiros lidam com dados pessoais dos consumidores. \u00c9 hora delas aprenderem a fazer as perguntas certas. <\/p>\n","protected":false},"author":2583,"featured_media":16392,"template":"","coauthors":[2535],"class_list":{"0":"post-16390","1":"emagazine","2":"type-emagazine","3":"status-publish","4":"has-post-thumbnail","6":"emagazine-category-data-and-privacy","7":"emagazine-tag-cadeia-de-suprimento","8":"emagazine-tag-gdpr","9":"emagazine-tag-seguranca-de-dados"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/secure-futures-magazine\/data-security-supply-chain\/16390\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/secure-futures-magazine\/data-security-supply-chain\/22625\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/secure-futures-magazine\/data-security-supply-chain\/20745\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/secure-futures-magazine\/data-security-supply-chain\/35912\/"}],"acf":[],"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/emagazine\/16390","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/emagazine"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/emagazine"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2583"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/16392"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=16390"}],"wp:term":[{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/coauthors?post=16390"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}