Conformidade com a Lei POPI
usando o DataSecurity Plus

A Lei de Proteção de Informações Pessoais (também chamada de Lei POPI ou POPIA) é uma lei de proteção de dados promulgada pelo Parlamento Sul-Africano. Ela rege como as organizações locais e estrangeiras coletam, usam, armazenam, excluem e de outra forma tratam informações pessoais na África do Sul.


O ManageEngine DataSecurity Plus ajuda a atender aos requisitos da Lei POPI ao:

  • Descobrir informações pessoais localizadas em ambientes de armazenamento corporativo.
  • Monitorar a atividade do usuário em arquivos contendo dados confidenciais.
  • Proteger arquivos contra vazamentos de dados acidentais e maliciosos.
  • Fornecer insights aprimorados sobre permissões de segurança e armazenamento de arquivos.
  • Simplificar as auditorias POPIA com relatórios detalhados.

E muito mais.

 

EBOOK

Aprenda como descobrir, rastrear e proteger dados pessoais para estar em conformidade com o GDPR usando o DataSecurity Plus.

Como o DataSecurity Plus ajuda a alcançar a conformidade com a POPIA

Esta tabela lista as diversas seções do POPIA abordadas pelo DataSecurity Plus.

O que diz a seção POPIAO que você deve fazerComo o DataSecurity Plus ajuda

Seção 10

As informações pessoais só podem ser tratadas se, dada a finalidade para que são tratadas, forem adequadas, relevantes e não excessivas.

Certifique-se de não ter coletado informações pessoais desnecessárias para suas atividades.
As informações pessoais que você armazena devem ser processadas apenas pelos funcionários que necessitam de acesso a elas para realizar seu trabalho.
Descoberta de dados:
Localiza as informações pessoais do titular dos dados armazenadas pela sua organização. Em seguida, ela cria um inventário, permitindo que os responsáveis pela aplicação garantam que apenas os dados necessários sejam armazenados.

Análise de permissões:
Lista os usuários que têm acesso aos dados, juntamente com detalhes sobre quais ações cada usuário pode executar neles.

Análise de dados ROT:
Identifique arquivos antigos, desatualizados e não modificados e garanta que as informações pessoais não sejam armazenadas além do período de retenção pretendido.

Seção 11(4)

Se um titular de dados se opuser ao processamento de informações pessoais, o responsável não poderá mais processar as informações pessoais.

Encontre todas as instâncias das informações pessoais do titular dos dados e tome as medidas necessárias para interromper o processamento dos dados.
Correspondência de palavras-chave:
Identifica os dados que correspondem a uma palavra-chave alvo, permitindo a recuperação rápida e precisa das informações pessoais que devem ser excluídas.

Automação de respostas:
Depois que a correspondência da palavra-chave for encontrada, os aplicadores podem automatizar sua exclusão, colocar em quarentena ou realizar uma ação personalizada para limitar seu uso, executando arquivos em lote.

Seção 14(1)

Os registros de informações pessoais não devem ser retidos por mais tempo do que o necessário para atingir a finalidade para a qual as informações foram coletadas ou posteriormente processadas.

As organizações não devem manter informações pessoais por mais tempo do que o necessário e devem realizar revisões periódicas para identificar e tratar os dados armazenados além do período pretendido.
Análise de arquivos:
Ajuda a criar uma política de retenção de dados, encontrando dados redundantes, obsoletos e triviais em seus armazenamentos de dados e removendo os arquivos que excederam o período de retenção.

Seção 14(2)

Os registros de informações pessoais podem ser retidos por períodos superiores aos contemplados na subseção (14(1)) para fins históricos, estatísticos ou de pesquisa, se a parte responsável tiver estabelecido salvaguardas apropriadas contra os registros serem usados para quaisquer outros fins.

Ao armazenar informações pessoais confidenciais por longos períodos de tempo, as organizações devem implementar controles para garantir a segurança, integridade e confidencialidade dos dados.
Monitoramento de integridade de arquivos:
  1. Audita todas as tentativas bem-sucedidas e fracassadas de criar, ler, gravar, excluir, alterar permissão, mover, renomear, copiar ou colar um arquivo, tudo em tempo real.
  2. Mantém uma trilha de auditoria detalhada para análise detalhada e comprovação de conformidade com mandatos regulatórios.

Segurança de dados:
  1. Aciona alertas instantâneos no caso de um volume suspeito de alterações em arquivos ou se um usuário modificar um arquivo crítico fora do horário comercial.
  2. Bloqueia tentativas de exfiltrar arquivos confidenciais por meio de endpoints.

Avaliação de permissões efetivas:
Ajuda a garantir a confidencialidade dos dados analisando permissões efetivas. Com isso, os administradores de dados podem verificar se os usuários não possuem mais privilégios do que os necessários para sua função.

Seção 14(4)

A parte responsável deve destruir ou excluir um registro de informações pessoais ou desidentificá-lo assim que razoavelmente possível depois que a parte responsável não estiver mais autorizada a reter o registro.

Elimine informações pessoais confidenciais caso estas atinjam o seu prazo de prescrição, se não houver necessidade de tratamento posterior ou se o titular dos dados solicitar a sua eliminação.
Descoberta de dados:
Identifique as informações pessoais do titular dos dados armazenadas por você usando correspondência de palavras-chave e expressões regulares e elimine-as do armazenamento corporativo.

Análise de dados ROT:
Identifica e automatiza a exclusão de arquivos antigos.

Seção 14(6)

A parte responsável deve restringir o processamento de informações pessoais.

Certifique-se de que o acesso a informações pessoais confidenciais seja limitado quando estiverem em disputa e forneça acesso apenas quando necessário.
Princípio do menor privilégio (POLP):
  1. Rastreia alterações de permissão, lista permissões efetivas, identifica arquivos que podem ser acessados por todos os funcionários, encontra usuários com privilégio de controle total, avalia a vulnerabilidade de arquivos e muito mais, para auxiliar na implementação do POLP.
  2. Você pode gerar esses relatórios de permissão sempre que necessário ou configurar cronogramas de entrega de relatórios para revisar periodicamente as permissões de arquivo.

Seção 15(1)

O processamento posterior de informações pessoais deve estar de acordo ou ser compatível com a finalidade para a qual foram coletadas.

Implemente medidas para detectar e limitar o uso anômalo das informações pessoais.
Alertas instantâneos, respostas automatizadas:
  1. Aciona alertas quando as atividades do usuário em servidores de arquivos, clusters de failover, servidores de grupos de trabalho ou estações de trabalho violam as políticas de manipulação de dados configuradas.
  2. Você também pode executar scripts para desligar automaticamente computadores, sessões de usuários finais ou mais.

Seção 16(1)

A parte responsável deve tomar medidas razoavelmente viáveis para garantir que as informações pessoais sejam completas, precisas, não enganosas e atualizadas quando necessário.

Identifique e verifique a exatidão das informações pessoais armazenadas pela sua organização.
Descoberta de dados:
  1. Usa descoberta de dados para encontrar informações pessoais do titular dos dados usando um conjunto exclusivo de palavras-chave, por exemplo, número de identificação nacional, detalhes de cartão de crédito, IDs de e-mail, etc.
  2. Fornece relatórios detalhados sobre a localização das informações pessoais e as permissões atribuídas a elas.

Análise de dados ROT:
Localiza arquivos anteriores à idade fornecida pelo usuário, o que ajuda a encontrar dados que precisam ser atualizados.

Seção 17

Uma parte responsável deve manter a documentação de todas as operações de processamento.

Rastreie todas as ações realizadas nas informações pessoais, desde a coleta até a exclusão.
Monitoramento de alterações de arquivos:
  1. Audita alterações feitas em arquivos e pastas em tempo real com informações sobre quem acessou qual arquivo, quando e de onde.
  2. Fornece relatórios detalhados para auditorias de conformidade.
  3. Mantém uma trilha de auditoria detalhada para análises adicionais e para atender às necessidades de conformidade.

Seção 19(1)

A parte responsável deve garantir a integridade e a confidencialidade das informações pessoais em sua posse ou sob seu controle, tomando medidas técnicas e organizacionais adequadas e razoáveis para evitar

  1. perda, dano ou destruição não autorizada de informações pessoais, e
  2. acesso ou processamento ilegal de informações pessoais.
Implemente uma solução de prevenção contra perda de dados (DLP) para evitar o vazamento acidental ou malicioso de informações pessoais confidenciais.
Análise de permissões:
Lista todos os usuários que podem acessar um arquivo contendo informações pessoais para verificar se eles precisam do privilégio.

Prevenção contra perda de dados de endpoint:
  1. Monitora o uso de dispositivos de armazenamento removíveis em endpoints.
  2. Bloqueia a movimentação de arquivos confidenciais para dispositivos USB ou via e-mail como anexos.
  3. Evita vazamentos acidentais de dados acionando avisos do sistema sobre o risco de movimentação de dados críticos.
  4. Reduz os tempos de resposta a incidentes com alertas instantâneos e um mecanismo automatizado de resposta a ameaças.

Detecção e resposta de ransomware:
Identifica possíveis ataques de ransomware e desliga automaticamente servidores infectados, coloca em quarentena arquivos corrompidos e limita a propagação do ransomware.

Seção 19(2)

A parte responsável deve tomar medidas razoáveis para

  1. identificar todos os riscos internos e externos razoavelmente previsíveis às informações pessoais em sua posse ou sob seu controle, e
  2. estabelecer e manter salvaguardas adequadas contra os riscos identificados.
Identifique e avalie os riscos para as informações pessoais armazenadas por você. Implemente medidas para mitigar o risco.
Avaliação de risco dos dados:
Calcula a pontuação de risco de arquivos contendo informações pessoais analisando suas permissões, volume e tipo de regras violadas, juntamente com detalhes de auditoria e muito mais.

Prevenção contra perda de dados de endpoint:
Classifica arquivos críticos para os negócios com base em sua sensibilidade e evita vazamentos por e-mail, USBs, impressoras, etc.

Seção 22(2)

Uma notificação de violação deve ter em conta quaisquer medidas razoavelmente necessárias para determinar o âmbito do comprometimento e para restaurar a integridade do sistema de informação da parte responsável.

Investigue de forma forense as causas potenciais e a extensão de uma violação de dados.
Trilha de auditoria detalhada:
Mantém uma trilha de auditoria completa de cada ação que levou à violação de dados, o que ajuda a analisar com eficácia a causa raiz da violação e os dados que foram comprometidos.

Seção 23(1)

O titular dos dados tem o direito de

  1. solicitar a uma parte responsável que confirme se a parte responsável possui informações pessoais sobre o titular dos dados, e
  2. solicitar a um responsável o registo ou uma descrição das informações pessoais sobre o titular dos dados detidas pelo responsável, incluindo informações sobre a identidade de todas as partes que têm, ou tiveram, acesso às informações.
Localize e compartilhe todas as informações sobre o titular dos dados armazenadas pela sua organização, juntamente com informações sobre os indivíduos que os acessaram.
Descoberta de dados:
  1. Localiza instâncias de informações pessoais armazenadas em servidores de arquivos do Windows e clusters de failover.
  2. Faz a varredura de números de identificação nacional, detalhes de cartão de crédito, IDs de e-mail e mais de cinquenta outros tipos de dados pessoais confidenciais usando regras e políticas de descoberta de dados pré-configuradas.

Análise de permissão de segurança:
Encontra quem tem qual permissão sobre arquivos que contêm informações pessoais.

Auditoria de acesso a arquivos:
Audita a atividade do usuário em arquivos e fornece detalhes sobre quem acessou qual arquivo, quando e de onde.

Seção 24(1)

O titular dos dados pode solicitar a um responsável a correção ou exclusão de informações pessoais sobre o titular dos dados em sua posse.

Localize e revise todos os casos de informações imprecisas sobre o titular dos dados.
Exclua os dados aos quais o titular dos dados se opõe.
Descoberta de dados:
Usa a descoberta de dados para encontrar as informações pessoais do titular dos dados e pode executar arquivos em lote para excluí-los ou movê-los para um local seguro para processamento posterior.

Seção 26

A parte responsável não pode processar informações pessoais relativas a crenças religiosas ou filosóficas, raça ou origem étnica, filiação sindical, persuasão política, saúde ou vida sexual, informações biométricas ou comportamento criminoso de um titular de dados, a menos que autorizado nos termos das seções 27-31 da POPIA.

As organizações não podem coletar ou armazenar as informações pessoais descritas sem a autorização necessária.
Descoberta de dados:
Faz a varredura dos armazenamentos de dados em busca de conteúdo que corresponda a uma expressão regular ou a um conjunto de palavras-chave. Isso ajuda as organizações sem a autorização necessária a detectar e retificar ocorrências de informações pessoais pertinentes e evitar penalidades por não conformidade.

Avaliação de risco dos dados:
Gera relatórios sobre os arquivos que contêm informações pessoais, juntamente com detalhes sobre sua localização, quem tem acesso a eles, sua pontuação de risco e muito mais.

Aviso de isenção de responsabilidade: A conformidade total com POPIA requer uma variedade de soluções, processos, pessoas e tecnologias. Esta página é fornecida apenas para fins informativos e não deve ser considerada como aconselhamento jurídico para conformidade com a Lei POPI. A ManageEngine não oferece garantias, expressas, implícitas ou estatutárias, sobre as informações contidas neste material.

Garanta a segurança dos dados e fique em conformidade com  

O DataSecurity Plus ajuda a atender aos requisitos de diversas regulamentações de conformidade ao proteger dados em repouso, em uso e em movimento.

Está procurando por uma solução SIEM unificada que também tenha capacidades de DLP integradas? Experimente o Log360 hoje mesmo!

Avaliação gratuita de 30 dias