Engenharia de segurança cibernética sob a Federal Trade Commission

0 0
Read Time:5 Minute, 22 Second

Quando a Comissão Federal de Comércio (FTC) lança novos regulamentos ou altera os já existentes, as implicações podem não ser óbvias para o negócio médio ou para os funcionários da empresa.

A FTC e a privacidade

A FTC é uma agência federal que protege os consumidores contra práticas comerciais fraudulentas, enganosas e desleais. A Comissão, muitas vezes em colaboração com outras agências reguladoras, como o Departamento de Justiça e o Procurador-Geral dos Estados Unidos, tem autoridade de execução e outras responsabilidades sob mais de 70 leis federais .

A FTC usou sua autoridade para promulgar regras específicas com foco na privacidade, incluindo a Regra de Notificação de Violação de Saúde (Regra HBN ), os Padrões para Proteger as Informações do Cliente sob a Lei Gramm-Leach-Bliley ( Regra de Salvaguardas ), a Lei de Proteção à Privacidade Online das Crianças ( COPPA ) e Fair Credit Reporting Act .

A FTC usa sua autoridade primária sob a Seção 5 da Lei FTC para iniciar ações de execução contra organizações após incidentes de segurança de dados que acredita envolver práticas enganosas, muitas vezes devido a deturpações na política de privacidade de uma organização ou práticas injustas ao não usar medidas razoáveis ​​para proteger informação sensível.

As ações recentes da FTC demonstram uma tendência para o aumento da segurança cibernética e do escrutínio da privacidade de dados . Pretende expandir ainda mais seu papel na definição e aplicação de padrões de segurança cibernética e privacidade de dados. Como exemplo, a FTC anunciou uma regra final que altera a regra de salvaguardas para fortalecer os requisitos de segurança de dados que as instituições financeiras devem implementar para proteger as informações financeiras dos clientes.

As organizações devem revisar suas operações para garantir a conformidade com as regras existentes e recentemente alteradas da FTC. As empresas também devem revisar e atualizar sua política de privacidade, implementar ou revisar seu programa documentado de segurança da informação e implementar ou revisar seu plano de resposta a incidentes. As organizações devem proteger quaisquer dados confidenciais em sua posse ou na posse de seus fornecedores e garantir que possam responder com eficácia se ocorrer um incidente de segurança de dados.

Algumas práticas recomendadas que podem ajudar uma organização a reduzir o risco de não conformidade com a lei FTC são as seguintes:

Para cumprir a regra de privacidade : 

1. Descubra a finalidade, uso e localização dos dados dentro e fora de sua empresa. 
2. Implementar marcação precisa para todo o manuseio/armazenamento de dados pessoais em repositórios de dados. 
3. Garanta os requisitos de conformidade do site para seus sites. 
4. Forneça aos clientes avisos de privacidade claros e visíveis que incluam as informações coletadas, com quem podem ser compartilhadas, como as informações são protegidas e uma explicação da política de exclusão. As desistências devem ser processadas no prazo de 30 dias. 
5. Impedir a divulgação de informações pessoais, código de acesso a cartão de crédito, depósito ou conta de transação de qualquer consumidor de marketing terceirizado não afiliado. 
6.Integre o gerenciamento de consentimento em suas tecnologias de marketing e TI para gerenciar o ciclo de vida do consentimento, desde a coleta até a retirada. 
7. Criptografe os dados armazenados e em trânsito usando o padrão de criptografia compatível com FIP 140-2 L3 para proteger a confidencialidade dos registros e informações do cliente. 
8. Estabeleça uma diretriz da empresa para lidar com dados pessoais e treine a equipe em práticas adequadas de tratamento de dados.

Para cumprir a regra de salvaguarda :

1. Projetar um programa de segurança da informação contendo “proteções administrativas, técnicas e físicas” para proteger a segurança, confidencialidade e integridade das informações pessoais do cliente, incluindo registros eletrônicos e em papel. 
2. Designe um funcionário para coordenar a proteção das informações do cliente. 
3. Implemente o mapeamento de dados para descobrir e inventariar aplicativos/ativos em uso, os processos de negócios associados a esses ativos e configurar e documentar os principais atributos associados a eles. 
4. Implemente a automação da avaliação para:

  • Identifique e rastreie o uso de informações pessoais em toda a sua organização
  • Realize avaliações periódicas de impacto na privacidade (PIA)
  • Operacionalizar a privacidade desde o design (PbD)

5. Proteger contra ameaças de segurança e acesso não autorizado aos dados do cliente.

  • Manter os patches de segurança e o processo de atualizações que atualizam regularmente os sistemas operacionais e programas do servidor, cliente e dispositivo de rede.
  • Implemente uma solução de detecção de malware avançada de nível empresarial que oferece detecção de malware em tempo real.
  • Implemente uma ferramenta de monitoramento, análise e gerenciamento de rede para monitoramento contínuo de salvaguardas para garantir a conformidade e manter uma forte postura de segurança.
  • Implemente dispositivos de segurança de rede, como roteadores de próxima geração, firewalls e outros dispositivos de segurança.

6. Minimize o risco de violação de dados – Teste o plano de resposta à violação de dados. Minimize a coleta de dados conforme a necessidade. Sempre que possível, use dados anônimos e agregados. Siga todas as diretrizes da empresa ao lidar com dados pessoais. 
7. Tenha um plano de continuidade de negócios – Tenha um plano para salvar dados, administrar os negócios e notificar os clientes em caso de violação.

Para cumprir a provisão de pretexto :

1. Proibir a prática de pretexto ou acesso a informações privadas usando falsos pretextos:

  • Empregue controles de acesso – configure funções de usuário e níveis de privilégio, autenticação de usuário forte com uma senha complexa e autenticação multifator.
  • Estabelecer processos de aprovação para acesso às informações do cliente.

Esperando por uma lei federal de segurança e privacidade

A FTC está expandindo seu papel na definição e aplicação de padrões de segurança cibernética e privacidade de dados. No entanto, ainda não existe uma lei federal abrangente de segurança e privacidade. Se o Congresso promulgar tal lei no futuro, há uma chance de que a lei forneça mais autoridade à FTC para fazer cumprir os requisitos da lei.

Se tal decreto não for promulgado, a FTC ainda assim usará sua autoridade primária para garantir que as organizações estejam protegendo adequadamente as informações pessoais dos consumidores e respeitando a privacidade dos consumidores.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS