Daugumai organizacijų BDAR atitiktis vis dar asocijuojasi su „popieriniu“ procesu, tačiau 2026 m. reguliacinė aplinka (ypač įsigaliojusi NIS2 direktyva ir griežtėjanti Valstybinės duomenų apsaugos inspekcijos (VDAI) praktika) reikalauja realaus, faktais grįsto saugumo.
Nuo ko pradėti? Keturių žingsnių modelis
- Konteksto nustatymas: Duomenų tvarkymo operacijų identifikavimas.
- Poveikio vertinimas: Kaip nukentėtų fiziniai asmenys praradus jų duomenis?
- Grėsmių analizė: Identifikuojamos grėsmės ir jų tikimybė.
- Rizikos lygio nustatymas: Bendro rizikos lygio apskaičiavimas (nuo žemo iki aukšto).
ISO standartų integracija: aukščiausias pasitikėjimo lygis
Praktinė vertė: dokumentuota atitiktis
papildomos priemonės
Papildomos duomenų saugumo priemonės taikytinos atskiriems sektoriams
Gairėse aiškiai nurodoma, kad prie pateikto priemonių sąrašo organizacija gali (ir kai kada turi) taikyti ir papildomas priemones, atsižvelgdama į konkretaus sektoriaus reikalavimus ir rizikas. Todėl, atlikdami BDAR auditą organizacijoje, kuri veikia, pvz.
Finansų sektoriuje, kur KYC / AML, sandorių stebėsena, ilgesni audito logų terminai, keturių akių principas eksportuojant duomenis (kreditų, bankų, mokėjimų priežiūros praktika),
tikriname, ar toje organizacijoje įdiegtos tam sektoriui būdingos priemonės yra tos, kurios papildo bendrą VDAI priemonių sąrašą ir atsižvelgia į konkretaus sektoriaus veiklos, teisės aktų ir rizikų ypatumus. Pavyzdžiai:
Finansų sektorius (bankai, kredito unijos, draudimas, fintech)
Stiprinta kliento tapatybės nustatymo (KYC) ir nuotolinės identifikacijos tvarka, prieš atliekant bet kokius asmens ar sąskaitos duomenų pakeitimus.
Specialios antifraud ir sandorių stebėsenos sistemos, derinant asmens duomenų apsaugą ir pinigų plovimo prevenciją (duomenų kiekio mažinimas, terminuota saugojimo trukmė).
Didesni ir ilgesni audito logų reikalavimai pagal finansų rinką prižiūrinčių institucijų taisykles.
Griežta duomenų eksportų kontrolė (keturių akių principas, DLP taisyklės, riboti formatai).
DAP vaidmuo: nuo formalios prievolės iki strateginės vadybos
VDAI gairės aiškiai indikuoja, kad asmens duomenų apsaugos pareigūno (DAP) paskyrimas nėra tik biurokratinis veiksmas – tai esminė organizacinė saugumo priemonė. Šiandien organizacijos privalo vertinti savo atitiktį individualiai: atsižvelgti į veiklos sektorių (pvz., kritinė infrastruktūra ar viešosios paslaugos), tvarkomų duomenų kategorijas (jautrūs darbuotojų ar klientų duomenys) bei nustatytą bendrą rizikos lygį. Geriausias būdas objektyviai pagrįsti šiuos sprendimus – turėti išsamią BDAR audito ataskaitą, kuri ne tik identifikuoja spragas, bet ir teisiškai dokumentuoja, kodėl pasirinktos būtent tokios saugumo priemonės.
Mes padedame paversti VDAI gaires veikiančia valdymo sistema. Identifikuokite spragas ir sustiprinkite savo verslo atsparumą užsisakydami išsamų BDAR auditą ir rizikų vertinimą.



