Директор по защите конфиденциальности (CPO) — это руководитель высшего звена в растущем числе глобальных корпораций, государственных учреждений и других организаций, отвечающий за управление рисками, связанными с законами и правилами о защите конфиденциальности информации . [1] Вариации этой роли часто имеют такие названия, как «Дежурный по защите конфиденциальности», «Руководитель по защите конфиденциальности» и «Советник по защите конфиденциальности». [2] Однако роль CPO существенно отличается от другой похожей по названию роли — директора по защите данных (DPO), роли, предписанной для некоторых организаций в соответствии с GDPR , и эти две роли не следует путать или объединять. [3] [4]
Роль CPO стала ответом на растущую «озабоченность потребителей (c) использованием личной информации, включая медицинские данные и финансовую информацию, а также законов и нормативных актов». [5] В частности, расширение законов о конфиденциальности информации и новых нормативных актов, регулирующих сбор и использование личной информации, таких как Общий регламент Европейского союза по защите данных (GDPR), повысило значимость и увеличило частоту назначения старшего руководителя в качестве лидера усилий по обеспечению соответствия требованиям конфиденциальности. [6] Кроме того, некоторые законы и нормативные акты (например, Правило безопасности HIPAA ) требуют, чтобы определенные организации в рамках их сферы регулирования назначали лидера по обеспечению соответствия требованиям конфиденциальности. [7] [8]
В Соединенных Штатах должность главного сотрудника по вопросам конфиденциальности была впервые учреждена в маркетинговой компании потребительских баз данных Acxiom в 1991 году с назначением Дженнифер Барретт на должность главного специалиста по вопросам конфиденциальности. [9] Эта должность оставалась неизвестной до августа 1999 года, когда компания AllAdvantage, занимающаяся технологиями интернет-рекламы, назначила юриста по вопросам конфиденциальности Рэя Эверетта на первую должность в эпоху Интернета. [10] Это положило начало тенденции, которая быстро распространилась среди крупных корпораций как в офлайне, так и в онлайне. [11] [12] Роль главного сотрудника по вопросам конфиденциальности была укреплена в корпоративном мире США в ноябре 2000 года с назначением Харриет Пирсон на должность главного сотрудника по вопросам конфиденциальности в корпорации IBM . Это событие побудило одного влиятельного аналитика заявить: «Главный сотрудник по вопросам конфиденциальности — это тенденция, время которой пришло». [13]
К 2001 году некоммерческая исследовательская организация Privacy and American Business сообщила, что значительное количество компаний из списка Fortune 500 назначили старших руководителей с должностью или ролью главного должностного лица по вопросам конфиденциальности. [14] [15] Рост популярности главного должностного лица по вопросам конфиденциальности был дополнительно подкреплен принятием Европейским союзом в конце 1990-х годов законов и положений о конфиденциальности данных , которые включали требование ко всем корпорациям назначить лицо, ответственное за соблюдение конфиденциальности. [6] [16]
К 2002 году должность главного сотрудника по вопросам конфиденциальности и аналогичные должности, связанные с управлением конфиденциальностью, были достаточно распространены, чтобы поддержать создание профессиональных обществ и торговых ассоциаций для продвижения программ обучения и сертификации. В 2002 году крупнейшие из этих организаций, Ассоциация сотрудников по вопросам конфиденциальности и Ассоциация корпоративных сотрудников по вопросам конфиденциальности, объединились в Международную ассоциацию сотрудников по вопросам конфиденциальности, которая позже была переименована в Международную ассоциацию специалистов по вопросам конфиденциальности (IAPP). [17] IAPP ежегодно проводит несколько конференций и обучающих семинаров по всему миру, принимая членов ассоциации из крупных мировых корпораций и государственных учреждений, а руководители стремятся получить программы сертификации в области управления конфиденциальностью. [6] По сообщениям, в 2019 году в ней было более 50 000 членов [18] по всему миру, что ее руководство связывает с реакцией компаний на новые законы, такие как GDPR. [19]
Как руководитель корпоративной программы по обеспечению конфиденциальности, CPO имеет ряд важных обязанностей, [20] в том числе:
Многие из этих видов деятельности и требований включены в должностные инструкции CPO. [21] [22]
Роль требует прочных отношений сотрудничества [23] с другими заинтересованными сторонами в организации, включая инженеров и менеджеров по продуктам [24] (для влияния на конфиденциальность продуктов и услуг), человеческие ресурсы [25] (для влияния на конфиденциальность данных сотрудников), юридические группы [26] (для мониторинга и толкования применимых законов и мер по обеспечению соответствия), управление закупками и поставщиками [27] и группы по информационным технологиям и информационной безопасности . [28]
Поскольку организации определяют потребность в CPO, часто возникает проблема в отношении размещения роли в организационной структуре и вопроса дублирования между схожими ролями «уровня C», [29] в частности, многочисленные пересечения между ролями CPO и директора по информационной безопасности (CISO). [30] [31] Хотя CPO и CISO имеют некоторое дублирование в обязанностях по защите данных и управлению данными, в конечном итоге конфиденциальность и безопасность играют разные роли. Например, в то время как CPO и CISO могут быть оба озабочены предотвращением утечек данных, ответственность за управление техническими мерами профилактики, как правило, будет лежать на CISO, в то время как заботы CPO будут более широко рассматривать, используются ли в противном случае должным образом защищенные данные способами, которые могут подвергнуть компанию юридическому, нормативному или репутационному риску. [32]
Еще одной областью потенциального совпадения, а иногда и путаницы, является взаимодействие между CPO и все более распространенной ролью сотрудника по защите данных (DPO). Роль DPO особенно необходима для определенных организаций, подпадающих под юрисдикцию GDPR ЕС . [33] У DPO есть очень конкретные роли, требования и ожидания, изложенные в статье 39 GDPR и связанных с ними нормативных указаниях, и они включают уровень требуемой независимости и организационного разделения, что делает его очень отличным от CPO. [4]
Хотя ряд CPO имеют юридическое образование и степень доктора права (или эквивалент), роль CPO является многопрофильной. Для этой роли требуется руководитель с пониманием того, как сбор и использование данных, а также связанные с ними риски влияют на повседневную деятельность организации. [34] CPO также должны знать ряд правовых, нормативных, договорных и других факторов, которые влияют на стратегию организации в отношении рисков конфиденциальности. По этим причинам многие считают, что юридическое образование является обязательным условием для успешного CPO. [35] Другие считают, что юридическое образование может привести к слишком узкой направленности, [36] и CPO должны иметь больше, чем просто юридическое образование. [37]
Среди других квалификаций, которые считаются ценными для CPO, — сильные коммуникативные навыки, особенно в области связей с общественностью. Это связано с тем, что эта роль частично отвечает за разработку и реализацию стратегий по связям с общественностью в случае утечки данных или другого инцидента, связанного с безопасностью данных, и CPO часто выступает в качестве лица организации по связям с общественностью. [38] [39] [40] CPO также часто привлекаются для работы в качестве лоббиста, представляющего интересы организации перед законодателями. [41] CPO также все чаще должны обладать глубокими знаниями операционных практик и технологий организации, связанных с данными, а также взаимодействия между мерами по обеспечению соответствия, которые охватывают сферы конфиденциальности и безопасности. [42]
Все больше людей, желающих работать в качестве CPO, будут стремиться получить подготовку по нескольким дисциплинам, связанным с этой областью. [43] Среди наиболее распространенных в этой сфере документов, подтверждающих квалификацию, можно назвать:
Сложность роли и проблема поиска людей с правильным сочетанием навыков, образования и опыта отражены в данных о зарплатах. По состоянию на 2021 год, должность CPO имеет среднюю зарплату в размере 200 000 долларов США во всем мире и более 212 000 долларов США в Соединенных Штатах. [51] [52] По другим данным, средняя зарплата в 2021 году для должностей в офисе по защите конфиденциальности в США варьировалась от 114 638 до 126 000 долларов США. [53] [54]
«Это актуальная тема», — говорит Шара Прибуток, администратор IAPP, которая была недавно образована в результате слияния Ассоциации должностных лиц по защите конфиденциальности и Ассоциации должностных лиц по защите конфиденциальности корпораций.
Количество участников IAPP по всему миру достигло 50 000 человек.
за две недели до крайнего срока GDPR мы превысили 40 000 членов в более чем 100 странах мира.
прочные и партнерские отношения с ключевыми партнерами из отдела ИТ-безопасности, отдела кадров, отдела закупок, юридического отдела, отдела финансов, отдела глобальной безопасности и бизнес-подразделений.
опыт работы с технологиями и способность видеть продукты и услуги компании через призму клиента, заботящегося о конфиденциальности, имеют решающее значение.
П]ост должен, по замыслу, иметь тесную связь с офисом генерального юрисконсульта фирмы.
...в Канаде, США и Европе компании, предоставляющие поставщику персональные данные, обязаны гарантировать, что поставщик использует адекватные процессы безопасности для защиты этой информации.
Должность офицера по обеспечению конфиденциальности изменилась таким образом, что необходимо больше знать о мерах безопасности.
помогает разрабатывать стратегии, обеспечивающие защиту персонально идентифицируемой информации от подобных инцидентов, и может полностью проинформировать высшее руководство о проблемах — как технических, так и деловых, — которые могут возникнуть в результате нарушения.
И главные должностные лица по защите конфиденциальности имеют дело не только с внешними угрозами. Иногда нарушения происходят, когда государственные служащие непреднамеренно раскрывают данные, содержащие личную информацию, отправляют по электронной почте конфиденциальный документ в незащищенном формате или не хранят его надежно.
«В этой области есть действительно хорошие люди, у которых нет юридического образования [...] Но большинство высокопоставленных лиц, как правило, имеют юридическое образование».
«Если это юридическое лицо, которое будет посещать собрания и пытаться ограничить ответственность, это не совсем бесполезно, но я не думаю, что это сделает то, что нам действительно нужно, а именно, будет общаться с нашей клиентской базой и обучать нашу потребительскую базу...
нужен гораздо более широкий набор навыков, чем просто юриспруденция. Так, например, я не юрист, и мне удалось быть комиссаром [по вопросам конфиденциальности Онтарио] в течение трех сроков.
«В итоге я балансирую между тремя разными областями: юриспруденция/политика, маркетинг и технологии». — Рэй Эверетт-Черч, CPO и вице-президент по государственной политике AllAdvantage.com
-жа Иган, которая также является главным должностным лицом Facebook по вопросам конфиденциальности, в течение последних двух лет отвечала за лоббирование и связи с правительством в качестве главы политики.
исследованию зарплат специалистов по конфиденциальности IAPP 2019 года, средняя зарплата американских CPO составляет 212 000 долларов США по сравнению с 185 000 долларов США в Великобритании и 142 000 долларов США в Европейском союзе. Средняя зарплата CPO в мире в 2019 году составила 200 000 долларов США.