Každá moderní organizace zpracovává osobně identifikovatelné údaje (PII) alespoň v jedné podobě, ať už jde o záznamy o zaměstnancích, údaje o zákaznických účtech nebo přihlašovací údaje.

Jak se firemní síť rozšiřuje napříč cloudovými platformami, vzdálenými zařízeními, externími dodavateli a SaaS nástroji, údaje PII procházejí více systémy a pracovními postupy a dostávají se do rukou více lidí. Soukromí a bezpečnost se tak stávají nejen právní povinností, ale i provozní prioritou.a0

Rizika a odpovědnosti spojené s PII nelze odkládat na vedlejší kolej. V roce 2025 IBM zjistila, že globální průměrné náklady na narušení bezpečnosti dat dosáhly 4,4 milionu USD(nové okno), což je o 10 % více než v předchozím roce a největší nárůst od pandemie. Data společnosti Verizon z roku 2025 o únicích informací doplňují důležitý kontext: 60 % narušení zahrnovalo lidský faktor, například slabé postupy při práci s přihlašovacími údaji, nedostatečnou správu přístupu a nepozorné chyby, které pro firmu představují závažné riziko.

Jinými slovy, slabá opatření na ochranu PII se mohou rychle stát problémem na úrovni představenstva, který zahrnuje ztrátu příjmů, právní rizika, odchod zákazníků a poškození reputace.

Tento článek vysvětluje, co pojem PII znamená v moderním firemním prostředí, proč představuje soustředěné riziko, jaké odpovědnosti organizace nesou a které postupy nejúčinněji snižují míru vystavení riziku. Podíváme se také na to, jaké podnikové nástroje mohou organizace používat k podpoře silnější kontroly přístupu a lepší hygieny přihlašovacích údajů v rámci širší strategie ochrany soukromí a bezpečnosti.

Co jsou údaje PII a proč jsou pro firmy důležité?

Osobní identifikační údaje neboli PII jsou jakékoli informace, které mohou přímo či nepřímo identifikovat konkrétní osobu. Patří sem zřejmé identifikátory, jako jsou celá jména, čísla pasů, čísla sociálního pojištění a detaily o platebních kartách.

Podle Národního institutu pro standardy a technologie (NIST) lze údaje PII obecně definovat jako informace, které mohou rozlišit nebo vystopovat identitu jednotlivce, a to buď samostatně, nebo ve spojení s jinými údaji. Definice institutu NIST také výslovně zahrnuje informace, které jsou s osobou „spojené nebo spojitelné“. To je důležité vzít v úvahu u moderních digitálních systémů, kde je identita často odvozována napříč soubory dat, místo aby byla vystavena v jednom poli.

Méně zjevně zahrnuje PII také informace, které se stávají identifikačními v kontextu, jako jsou ID zařízení, IP adresy(nové okno), historie umístění, přihlašovací údaje nebo kombinace jinak běžných datových bodů. Rodné jméno matky nebo adresa bydliště mohou izolovaně působit neškodně, ale v kombinaci s datem narození nebo číslem účtu mohou tyto datové body stačit k ověření identity, obcházení bezpečnostních prvků nebo k aktivaci podvodné činnosti. PII se neomezuje pouze na státem vydané průkazy totožnosti nebo finanční údaje; může zahrnovat také digitální stopu, která umožňuje sledovat někoho online.

V moderních programech pro soukromí dat a kybernetickou bezpečnost je s PII nakládáno jako s vysoce citlivými údaji, protože neoprávněný přístup nebo jejich zveřejnění může vést ke krádeži identity, podvodům a porušení předpisů. E-mailová adresa v systému CRM, adresa bydliště zaměstnance v mzdovém systému, identifikátor prohlížeče spojený s chováním uživatele nebo poznámka podpory, která obsahuje historii účtu, to vše se může ve správném kontextu kvalifikovat jako citlivé osobní údaje. Ochrana PII vyžaduje silné řízení přístupu, šifrování a jasné zásady upravující způsob, jakým jsou osobní údaje shromažďovány, ukládány a sdíleny.

Proč by organizace měly věnovat PII pozornost

PII se nachází na pomezí mezi soukromím a bezpečností, dodržováním předpisů a důvěrou. Pokud organizace nedokáže ochránit údaje, které identifikují její zákazníky, zaměstnance nebo partnery, nečelí pouze technické slabině, ale problému se správou a dodržováním předpisů.

To je obzvlášť důležité v distribuovaných prostředích. Cloudové aplikace, práce na dálku, sdílená zařízení, smluvní pracovníci a dodavatelé třetích stran rozšiřují počet míst, odkud lze k PII přistupovat, kopírovat je nebo je vystavit.

Pokyny Evropského sboru pro ochranu osobních údajů (EDPB) zdůrazňují podobný princip: Organizace musí rozumět tomu, jaké osobní údaje zpracovávají, kde jsou uloženy a kam se mohou v rámci sítě pohybovat, a kdo k nim má přístup, aby splnily požadavky na odpovědnost podle nařízení GDPR. To zní jednoduše, ale v praxi v tom mnoho podniků selhává.

Ochrana PII má pro Vaši firmu také přímou komerční hodnotu: Vaši zákazníci a klienti očekávají, že v praxi prokážete, jak jsou osobní údaje zabezpečeny, zatímco regulační orgány vyžadují zdokumentované kontroly, auditní záznamy a ověřitelné vymáhání.

Stejně tak zaměstnanci očekávají odpovědné nakládání s HR a mzdovými údaji a zákazníci očekávají, že sliby týkající se soukromí uvedené v marketingových materiálech a právních oznámeních budou podloženy skutečnými provozními opatřeními.

Celkově silná správa PII podporuje soulad s předpisy, zjednodušuje nákupní proces díky řešení hodnocení rizik dodavatelů a požadavků na due diligence, zlepšuje udržení zákazníků a posiluje důvěryhodnost značky.

Rizika spojená s PII v digitálních prostředích

Bez ohledu na odvětví, ve kterém organizace působí, vycházejí dnes hlavní rizika kolem PII z kombinace rozsahu, roztříštěnosti a slabin v přihlašovacích údajích. Většina organizací používá desítky nebo stovky digitálních služeb a každá z nich vytváří další přístupový bod, odkud mohou být osobní údaje ukládány, zobrazovány, exportovány nebo sdíleny.

Podle zprávy Verizon 2025 DBIR je primární hackerskou metodou u malých a středních podniků i velkých organizací používání odcizených přihlašovacích údajů: ve velkých organizacích 32 % a u malých a středních podniků 33 %. Využívání odcizených přihlašovacích údajů patří už několik let k nejběžnějším způsobům, jak proniknout do organizace, což znovu potvrzuje známé poučení o nutnosti udržovat přísnou kontrolu přístupu k citlivým obchodním údajům, údajům zaměstnanců a zákazníků.

Nedávná zjištění z projektu Data Breach Observatory společnosti Proton ve skutečnosti zdůrazňují, jak systematicky jsou osobní údaje vystaveny reálným incidentům. Jména a e-mailové adresy se objevují v téměř 9 z 10 úniků informací, což z nich dělá nejčastěji kompromitované datové body. Kontaktní údaje, jako jsou telefonní čísla a fyzické adresy, jsou vystaveny v 75 % úniků informací, zatímco hesla figurují ve 47 % incidentů.

Tato čísla organizacím připomínají zásadní skutečnost: i zdánlivě „nízkorizikové“ údaje se mohou stát vysoce rizikovými, když jsou agregovány nebo znovu použity napříč systémy.

Zpráva také ilustruje, jak útočníci kombinují informace, aby zvýšili dopad. Ve 42 % úniků informací jsou společně vystaveny jméno i fyzická adresa osoby. Tato kombinace je obzvláště cenná pro krádež identity a cílené podvody. Mezitím se vysoce citlivé údaje, jako jsou státem vydané průkazy totožnosti, zdravotní záznamy a další osobní identifikátory, objevují ve 37 % incidentů, přičemž finanční informace jsou vystaveny přibližně v 5 % případů.

Běžné hrozby pro osobní údaje

Nejběžnější příčiny vystavení PII jsou dobře známé, ale to je nečiní méně škodlivými. Patří mezi ně vnější útoky, jako je phishing, credential stuffing, ransomware a kompromitování firemních e-mailů (BEC).

Kompromitování firemních e-mailů je sofistikovaná, vysoce cílená kybernetická kriminalita, při níž se útočníci prostřednictvím e-mailu vydávají za vedoucí pracovníky, zaměstnance nebo důvěryhodné dodavatele s cílem přimět oběti k převodu finančních prostředků nebo k vyzrazení citlivých informací, což z ní činí jeden z nejsofistikovanějších způsobů zneužití zranitelností systémů.

Je snadné vidět, jak se osobní zranitelnosti mohou stát cílem útoku pro celou organizaci. Tyto hrozby obvykle zneužívají slabiny na úrovni jednotlivců, jako jsou benevolentní oprávnění, sdílené přihlašovací údaje, nekonzistentní postupy při odchodu zaměstnanců a používání nástrojů stínového IT pro úložiště dat. Každá z těchto hrozeb představuje potenciální vstupní bod, který jsou útočníci schopni snadno identifikovat a zneužít.

To odpovídá i zprávě DBIR 2025, která zjistila, že lidský faktor se podílel na 60 % úniků informací. Chybám se nelze vyhnout, takže organizace potřebují systémy, které počítají s tím, že lidé budou dělat chyby, a které omezí rozsah škod, když k nim dojde.

Podobně významnou hrozbu pro vystavení údajů PII představuje ztráta zařízení a špatné protokoly pro vyřazení z provozu. ENISA uvádí, že osobní údaje jsou často ohroženy, pokud firmy nezabezpečí notebooky, zálohovací média nebo přenosná úložiště. Jsou zvláště zranitelné, když se data pohybují mimo kontrolovaná prostředí, například na zařízeních vlastněných zaměstnanci v rámci programu přines si vlastní zařízení (BYOD). Hardware, jako jsou notebooky, zálohovací disky nebo USB zařízení, byste měli před opětovným použitím nebo likvidací bezpečně vymazat, zničit nebo vyřadit z provozu, protože tato zařízení mohou zanechat zbytková data přístupná neoprávněným osobám.

To je součástí bezpečnostních závazků v rámci nařízení GDPR, které od organizací vyžaduje, aby spravovaly celý životní cyklus osobních údajů, včetně jejich úložiště, přenosu a likvidace. Bez jasných procesů pro sledování zařízení, bezpečné mazání a správu majetku mohou firmy neúmyslně vytvořit cesty pro úniky informací, které je obtížné odhalit a ještě obtížnější napravit, zejména v prostředích s hybridní prací, kde jsou koncové body široce distribuovány.

Důsledky vystavení údajů

Pokud organizace nedokážou ochránit PII, následky často rychle eskalují. Jediný únik informací může odhalit tisíce nebo dokonce miliony osobních záznamů, což může vyvolat vyšetřování ze strany regulačních orgánů, finanční sankce a poškození pověsti.

Pro organizaci se následky často současně rozšíří do několika oblastí:

  • Reakce na incident
  • Právní posouzení
  • Komunikace se zákazníky
  • Správa dodavatelů
  • Kybernetické pojištění
  • Hlášení regulačním orgánům
  • Nápravná opatření

Náklady se zřídka omezují jen na forenzní analýzu a oznámení. Výzkum Ponemon Institute ukazuje, že incidenty související s interními hrozbami stojí organizace v průměru více než 17 milionů USD ročně, což odráží celý životní cyklus detekce, vyšetřování, omezení dopadů a obnovy.a0

Tato čísla ukazují, že náklady na úniky informací nejsou dány jen samotnou reakcí na incidenty, ale stejnou měrou i provozními výpadky, právními riziky a ztrátou obchodních příležitostí.

Obzvlášť nákladné jsou incidenty způsobené škodlivými interními aktéry, kdy zaměstnanci, dodavatelé nebo partneři záměrně zneužívají oprávněný přístup k systémům nebo datům. Na rozdíl od externích útoků tyto incidenty často zcela obcházejí perimetrovou ochranu, takže se hůře odhalují a po úniku dat způsobují větší škody. Interní hrozby mohou zahrnovat i nedbalé jednání, jako je nesprávné nakládání s přihlašovacími údaji nebo neúmyslné zveřejnění dat, které tvoří významný podíl skutečných úniků informací.

Proto je třeba k ochraně údajů jako celku a k zabezpečení PII zvláště přistupovat jako k trvalé podnikatelské disciplíně, nikoli jako k reaktivnímu cvičení zaměřenému na dodržování předpisů. Dnešní největší kybernetické hrozby – phishing, slabá hesla, ransomware a sociální inženýrství – jsou běžné proto, že zneužívají provozní mezery, nikoli pouze softwarové chyby.

Odpovědnost organizací při nakládání s PII

Od organizací, které shromažďují nebo zpracovávají PII, se očekává víc než jen vyhýbání se zjevné nedbalosti. Očekává se od nich, že zavedou jasná pravidla pro shromažďování, přístup k datům, uchovávání, ochranu a reakci.

Právní a regulační povinnosti

Konkrétní právní standard závisí na jurisdikci a odvětví, základní povinnosti jsou však stejné:

  • Jako firma byste měli shromažďovat pouze PII, které potřebujete.
  • Vysvětlete, proč je shromažďujete a k čemu je používáte.
  • Omezte přístup k údajům PII na oprávněné pracovníky.
  • Chraňte PII pomocí technických a organizačních opatření.
  • Pokud dojde ke kompromitaci PII, reagujte odpovídajícím způsobem.

Mezinárodní zákony na ochranu dat včetně rámce GDPR zdůrazňují mapování dat, kontrolu přístupu, minimalizaci a bezpečnou likvidaci jako základní požadavky odpovědné správy dat. To také znamená, že většina podnikových procesů spadá do působnosti směrnic týkajících se PII, protože všechny tak či onak nakládají s potenciálně citlivými informacemi.

I pro malé a středně velké firmy s omezenými zdroji mohou tyto povinnosti rychle narůstat. Mohou potřebovat splnit požadavky GDPR a místní požadavky na ochranu soukromí a zároveň dostát bezpečnostním očekáváním partnerů a zákazníků. Vytvoření jednoduchého a škálovatelného programu ochrany soukromí pomáhá tyto překrývající se požadavky řešit bez zbytečné složitosti.

Proton for Business poskytuje majitelům firem a manažerům správná šifrovaná řešení, nástroje a zdroje, které jim pomáhají orientovat se v těchto překrývajících se požadavcích, a nabízí praktická ochranná opatření, jež posilují kontrolu nad citlivými daty bez zbytečné složitosti.

Transparentnost a odpovědnost

Správa PII závisí také na schopnosti vysvětlit, co se ve vaší organizaci děje. To zahrnuje jasná sdělení o ochraně soukromí, zdokumentovaná pravidla uchovávání, přístupové logy, dohled nad dodavateli a důkazy o tom, že jsou zásady skutečně vynucovány.

Proto je interní odpovědnost důležitá. Každá organizace by měla vědět, kdo odpovídá za rozhodnutí v oblasti soukromí, kdo schvaluje přístup k citlivým datům, kdo posuzuje incidenty a kdo je zodpovědný za odebrání přístupů uživatelům a dodavatelům při ukončení spolupráce. Bez jasně určené odpovědnosti mají tendenci vznikat nadměrná oprávnění a stínové procesy.

Bezpečnostní postupy, které chrání PII

Ochrana PII vyžaduje vícevrstvá opatření, nikoli jediný produkt nebo zásadu. Nejodolnější programy kombinují minimalizaci, šifrování, správu přístupu, školení zaměstnanců, sledování a důslednou reakci na incidenty.

Minimalizace a klasifikace dat

Prvním opatřením je to nejméně atraktivní a zároveň jedno z nejúčinnějších: uchovávat ve vaší organizaci méně citlivých dat. FTC doporučuje firmám evidovat osobní údaje a omezit rozsah toho, co uchovávají. Pokud data nejsou pro obchodní účel nezbytná, neměla by být shromažďována.

Klasifikace tento proces posiluje. Ne všechny údaje PII představují stejné riziko. Mzdové záznamy, finanční údaje zákazníků, zdravotní informace a úložiště přihlašovacích údajů by se neměly posuzovat se stejnými předpoklady jako údaje o marketingových předvolbách. Klasifikace pomáhá organizacím přiřadit opatření odpovídající dopadu.

Šifrování a řízení přístupu

Šifrování by mělo chránit PII jak při ukládání, tak při přenosu. Samotné šifrování však nestačí, pokud je přístup příliš široký nebo přihlašovací údaje slabé. Organizace také potřebují model s nejnižšími oprávněními, pravidelné kontroly přístupu, řízené sdílení přihlašovacích údajů, rotaci přihlašovacích údajů pro citlivé systémy a rychlé zrušení přístupu při změně role.

To je obzvláště důležité, protože moderní úniky informací často začínají platnými přihlašovacími údaji, nikoli narušením hrubou silou. Pokud se nesprávná osoba dokáže úspěšně přihlásit, šifrování na vrstvě úložiště kompromitování nezabrání.

Silné ověřování a správné návyky při práci s hesly

Hygiena přihlašovacích údajů zůstává jedním z nejúčinnějších opatření, která má většina organizací k dispozici. Silná a jedinečná hesla s dvoufázovým ověřením (2FA), kontrolami síly hesel a zásadami bezpečného sdílení současně řeší nejběžnější bezpečnostní problémy. Proton Pass for Business, bezpečný správce hesel pro firmy, tento model podporuje díky koncově šifrovanému úložišti hesel, vestavěnému 2FA autentizátoru, kontrolám síly hesel, sledování temného webu a týmovým zásadám, které správcům umožňují ve velkém měřítku prosazovat osvědčené postupy.

Na tom záleží, protože bezpečná výchozí nastavení dlouhodobě fungují lépe než připomínky zásad. Pokud se od zaměstnanců očekává, že si budou složité přihlašovací údaje pamatovat a spravovat je ručně, nevyhnutelně se objeví opakované používání, nezabezpečené sdílení a nebezpečné ukládání. Naproti tomu nástroje jako Proton Pass for Business začleňují bezpečné postupy přímo do každodenních pracovních postupů tím, že automaticky generují silná a jedinečná hesla, ukládají je pomocí koncového šifrování a umožňují bezpečné sdílení, které nevystavuje přihlašovací údaje.a0

Sledování, upozornění a testování

Pokud jde o sledování přístupu k citlivým údajům PII, firmy spoléhají na opatření, jako jsou auditní logy, upozornění na neobvyklou aktivitu, sledování neúspěšných přihlášení a pravidelné kontroly privilegovaného přístupu. Proton Pass for Business tyto postupy podporuje prostřednictvím podrobných logů aktivit, reportingu využití a viditelnosti na základě IP adres, čímž umožňuje důslednější provozní dohled a zároveň zjednodušuje přípravu auditů a vykazování souladu s předpisy.

Opatření by měla být také pravidelně testována. Cvičení typu tabletop, kontroly přístupu, penetrační testy a simulace incidentů pomáhají zajistit, že jsou zásady účinné v reálných situacích, nejen zdokumentované na papíře.

Školení zaměstnanců a kultura na pracovišti

Povědomí o bezpečnosti je stále důležité, protože mnoho incidentů začíná phishingem, krádeží přihlašovacích údajů nebo nebezpečným nakládáním s daty ze strany oprávněných uživatelů. Průvodce kybernetickou bezpečností od Protonu doporučuje opakovatelné zásady, návyky proti phishingu a bezpečnostně uvědomělé postupy namísto jednorázových každoročních připomínek.

Silná bezpečnostní kultura neznamená říkat zaměstnancům, aby byli opatrnější. Znamená to, že bezpečná cesta je tou nejsnazší. To zahrnuje schválené nástroje, jasné eskalační kanály, jednoduché zásady pro sdílení přístupu a praktické školení vycházející ze skutečných situací.

Uchovávání dat, bezpečné mazání, správa dodavatelů a reakce na incidenty

Uchovávání je bezpečnostní problém, nejen problém evidence. Čím déle jsou údaje PII uchovávány, tím do více systémů se dostanou a tím vyšší hodnotu mají pro útočníky. Je to proto, že se osobní údaje v průběhu času duplikují do záloh, analytických platforem, nástrojů třetích stran a zařízení zaměstnanců, čímž se rozšiřuje počet možných přístupových bodů. To zvětšuje plochu útoku a zároveň organizacím ztěžuje tato data kontrolovaným způsobem sledovat, zabezpečit a mazat.

Firmy by proto měly definovat zásady uchovávání v rámci organizace a procesy bezpečného mazání pro živé systémy i zálohy.

Do stejné diskuse patří i správa dodavatelů. Poskytovatelé služeb často přicházejí do styku s mzdovými údaji, analytickými identifikátory, záznamy podpory a ověřovacími údaji. Smlouvy by měly pokrývat očekávání v oblasti ochrany dat a přístup by měl být omezený a kontrolovatelný.

A konečně, každá organizace, která nakládá s PII, potřebuje zdokumentovaný plán reakce na incidenty. Pokyny GDPR k reakci na úniky informací(nové okno) zdůrazňují rychlé oznámení dotčeným podnikům a institucím, je-li to vhodné, spolu s kroky k omezení dopadů a obnově. Rychlost je důležitá, ale stejně důležitá je i příprava.

Jako majitel firmy nebo manažer byste měli mít přísné zásady pro to, jak bezpečně ukládat údaje PII v databázi. To obvykle znamená vícevrstvý přístup zahrnující šifrování dat v klidovém stavu, důslednou správu přihlašovacích údajů, přísné řízení přístupu, auditní logy a pravidelné sledování aktivity databáze.

Jak Proton Pass for Business podporuje ochranu PII

Programy zabezpečení PII jsou úspěšné tehdy, když snižují skutečnou expozici, aniž by zpomalovaly týmy, a když je kybernetická bezpečnost součástí kultury bezpečnosti a soukromí, nikoli až dodatečnou myšlenkou. Právě zde může hrát smysluplnou roli správce hesel pro firmy, zejména proto, že přihlašovací údaje chrání brány do HR systémů, finančních nástrojů, CRM, platforem podpory, vývojářské infrastruktury a cloudového úložiště.

Služba Proton Pass for Business je postavena na několika ovládacích prvcích, které přímo souvisejí s ochranou PII. Proton Pass funguje na principu zero-knowledge a koncového šifrování pro hesla, přístupové klíče, platební karty, poznámky a metadata, takže i citlivá pole, jako jsou uživatelská jména a URL adresy webu, jsou šifrována. Je také chráněn švýcarským zákonem o ochraně soukromí a podporován open-source, nezávisle auditovaným modelem.

Z provozního hlediska přináší firemní nabídka centralizovanou správu, auditní logy, kontrolu síly hesla, sledování temného webu, bezpečné sdílení trezoru a položek, týmové zásady a podporu SSO a SCIM pro podniková prostředí. Proton Pass for Business podporuje organizace nejen při ukládání osobních hesel, ale také při správě přístupu v rámci celé společnosti.

Důsledné postupy zabezpečení přihlašovacích údajů patří k nejlepším způsobům, jak omezit expozici PII. Když týmy mohou generovat a ukládat jedinečné přihlašovací údaje, bezpečně je sdílet s funkcí automatického vyplňování, sledovat slabá nebo opakovaně používaná hesla a při ukončení spolupráce rychle odebrat přístup, snižují pravděpodobnost, že se problém s přihlašovacími údaji změní v incident související se soukromím.

Proton Pass for Business nabízí centrální dohled správce, vymáhání zásad, bezpečné sdílení a přehled o změnách a událostech. Proton Pass může také podpořit širší postupy v boji proti phishingu a na ochranu identity. Například hide-my-email aliasy mohou uživatelům pomoci omezit vystavení jejich skutečných adres, což může v některých pracovních postupech snížit tlak spamu a phishingu.

Pro organizace, které řeší zákaznickou podporu, testovací účty a registrace podle rolí, to může být užitečné jako součást širší strategie hygieny identity.

Žádný správce hesel, včetně Proton Pass, však sám o sobě ochranu PII nevyřeší. Správce hesel nenahradí mapování dat, zásady uchovávání, DLP, zabezpečení koncových bodů ani práci na zajištění souladu s právními předpisy. Může však omezit jednu z nejběžnějších cest ke kompromitaci PII: nekonzistentní nakládání s přihlašovacími údaji napříč lidmi, aplikacemi a týmy.

Často kladené otázky o PII

Co jsou to osobní identifikační údaje (PII)?

PII jsou informace, které mohou přímo či nepřímo identifikovat osobu. NIST je definuje jako informace, které mohou rozlišit nebo vystopovat identitu jednotlivce, a to buď samostatně, nebo v kombinaci s jinými propojenými údaji. To může zahrnovat jména, státem vydané průkazy totožnosti, přihlašovací údaje k účtu, finanční detaily, IP adresy, údaje o umístění a další identifikátory v závislosti na kontextu.

V souvislosti s moderními rámci pro dodržování předpisů se organizace v programech ochrany osobních údajů často ptají, co je to PII. Jednoduše řečeno, PII označuje jakékoli informace, které mohou přímo nebo nepřímo identifikovat jednotlivce, pokud jsou spojeny s jinými údaji.

Regulační definice se v různých jurisdikcích mírně liší. Organizace se například často ptají, co jsou to údaje PII ve Spojeném království, kde nařízení UK GDPR považuje identifikátory, jako jsou IP adresy, údaje o umístění a identifikátory zařízení, za osobní údaje, pokud je lze spojit s konkrétním jednotlivcem.

Proč je ochrana PII pro firmy důležitá?

Protože vystavení PII může vyvolat podvody, krádeže identity, právní závazky, oznámení zákazníkům, poškození pověsti a velké finanční ztráty. Nedávné zprávy o únicích informací a údaje o nákladech ukazují, že rozsah a dopad incidentů v oblasti soukromí na podnikání jsou významné.

Jak mohou organizace efektivněji zabezpečit údaje PII?

Nejsilnější přístup je vrstvený: shromažďovat méně údajů, klasifikovat to, co uchováváte, šifrovat to, omezit přístup, vynutit silné ověření, školit zaměstnance, sledovat podezřelou aktivitu, prověřovat dodavatele a udržovat otestovaný plán reakce na incidenty. Pokyny FTC výslovně zdůrazňují nutnost vědět, jaká data máte, kam proudí a kdo k nim má přístup.

Jaká jsou dnes největší rizika vystavení PII?

Mezi největší rizika patří phishing, krádež přihlašovacích údajů, ransomware, zneužití ze strany interních osob, účty s příliš velkým přístupem, slabé procesy při odchodu zaměstnanců, ztracená zařízení a vystavení rizikům ze strany třetích stran. Zprávy DBIR společnosti Verizon i analýza úniků informací organizace Privacy Rights Clearinghouse ukazují, že zneužívání přihlašovacích údajů a rizika spojená s poskytovateli služeb zůstávají hlavními faktory moderních incidentů.

Co jsou incidenty třetích stran nebo dodavatelského řetězce v kybernetické bezpečnosti?

K incidentům třetích stran nebo dodavatelského řetězce dochází tehdy, když únik informací nevznikne ve vašich vlastních systémech, ale prostřednictvím dodavatele, poskytovatele služeb nebo externího partnera, který má přístup k vašim datům nebo infrastruktuře. Moderní podniky do značné míry spoléhají na cloudové služby, platformy SaaS a externí nástroje, a proto jsou tyto incidenty stále běžnější. Pokud dojde ke kompromitování dodavatele, který spravuje vaše přihlašovací údaje, analytiku nebo komunikační systémy, mohou útočníci získat nepřímý přístup k datům vaší organizace.

Jakou roli hraje správce hesel při ochraně údajů PII?

Firemní správce hesel pomáhá chránit přístup k systémům, kde jsou údaje PII uloženy, a to generováním silných jedinečných přihlašovacích údajů, jejich bezpečným ukládáním, aktivací kontrolovaného sdílení a zlepšením přehledu o přístupové aktivitě.

Firemní správci hesel jsou užiteční zejména pro omezení opakovaného používání hesel, zabezpečení sdílených účtů a podporu procesů nástupu a odchodu zaměstnanců. Proton Pass for Business přidává koncové šifrování, kontrolu síly hesla, auditní logy a centralizované ovládací prvky pro správce, které tyto cíle podporují.