В днешно време, сигурността на данните е важен компонент на програма за информационна сигурност и съответствие на организацията. За предприятията, работещи в Ирландия, задължението за унищожаване на лични и поверителни данни се простира отвъд недобросъвестната практика . . . това е правно изискване съгласно Общия регламент за защита на данните (GDPR) и свързаното с това ирландско законодателство. Неизпълнението на строги процедури за унищожаване на данни може да изложи организацията на значителни регулаторни глоби, правна отговорност и неотменими щети за репутацията. Тази статия очертава регулаторната рамка в Ирландия и предоставя цялостни най-добри практики за безопасно освобождаване на данни, покриване на разработването на политики, сертифицирани методи за унищожаване, документация, обучение на персонала и текущи процедури за одит.

Регламенти за унищожаване на данни в Ирландия

Ирландия е длъжна да поддържа защита на данните главно в рамките на GDPR, което влезе в сила през май 2018 г., и в Закона за защита на данните за 2018 г., който транспонира GDPR в ирландското право. GDPR изисква личните данни да бъдат държани под форма, която позволява идентифицирането на субектите на данни за не по-дълго от необходимото за целите, за които се обработват данните (член 5(1)(д)). Когато срокът на съхранение изтече или вече не са необходими данни, той трябва да бъде надеждно изтрит или анонимен. Принципът на отчетност (член 5(2) също така означава, че организациите трябва да могат да докажат спазването на задълженията за унищожаване.

Комисията за защита на данните (DPC) на Ирландия е националният надзорен орган, отговарящ за невалидни права на GDPR. DPC има правомощието да издава административни глоби до 20 млн. евро или 4% от годишните глобални неточни приходи год., което е по-високо от това за сериозни нарушения, включително неуспехи за сигурно изтриване на лични данни. В допълнение към GDPR, специфични за сектора регламенти могат да налагат допълнителни изисквания за освобождаване. Например, фирмите за финансови услуги са обект на насоки на Централна банка на Ирландия за водене на регистри и унищожаване, докато здравните данни попадат в обхвата на правилата за здравни изследвания и политиките за защита на данните на HSE . Наказателното правосъдие (Offfenssrearing to Information Systems) Act 2017 също така криминализира неразрешен достъп до или унищожаване на данни, като допълнително се осланя необходимостта от контролирани процеси за унищожаване.

Организацията трябва също да е наясно с взаимодействието между правото за защита на данните и законодателството в областта на околната среда. Законът за управление на отпадъците от 1996 г. и Европейската директива за ОЕЕО регламентират унищожаването на електронно оборудване, включително устройства за съхранение. Самото изхвърляне на твърди дискове или сървъри в общите отпадъци е незаконно и може да доведе до санкции. Вместо това трябва да се използват сертифицирани отпадъци от електрическо и електронно оборудване (ОЕЕО), които от своя страна трябва да гарантират унищожаване на данни преди рециклирането.

Сайтът за защита на данните предоставя насоки за запазване и заличаване на данни, включително образци за графици за съхранение на данни и формуляри за уведомяване за нарушения. Освен това Европейският съвет за защита на данните (EDPB) публикува насоки за взаимодействие между правото на изтриване и други правни задължения.

Най-добри практики за безопасно обезвреждане на данни

1. Разработване на цялостна политика за унищожаване на данни

Политиката следва да определя ясни роли и отговорности, като обикновено възлага собствеността на служител по защита на данните (DPO) или мениджър по информационна сигурност, с оперативни задачи, делегирани на екипи за управление на информационните технологии, съоръженията и записите. Политиката трябва да обхваща както физически, така и цифрови активи, включително хартиени записи, твърди дискове, твърди дискове (SSDs), резервни ленти, мобилни устройства и клауд-задържани данни.

Основните елементи на ефективна политика за освобождаване включват:

  • Категория на данните . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
  • Разписания за запазване на собствеността . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
  • Автоматизация на процедурите , изискваща надморско или законно подписване преди необратимо унищожаване се извършва.
  • Процедури и стандарти[ год., отнасящи се до специфичните стандарти за унищожаване (напр. NIST SP 800-88 Rev. 1, ISO/IEC 27001 или NAID AAA Сертифициране) за да се гарантира съгласуваност.
  • Освобождаване на попечителство . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Политиката следва да се преразглежда поне веднъж годишно или когато в законодателството или технологиите се появят значителни промени. Всички служители с достъп до данни следва да бъдат задължени да признаят политиката като част от своето бордово и годишно обучение.

2. Използвайте Сертифицирани методи за унищожаване на данни

Изборът на метод зависи от вида на медиите, чувствителността на данните и необходимото ниво на увереност. За цифрови устройства за съхранение, следните методи са широко признати за ефективни:

  • Физическо унищожаване[ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
  • Дегаусинг . излагане на магнитни носители за съхранение (като традиционните HDDs и магнитни ленти) на силно, редуващо магнитно поле, което изтрива данните. Дегаусинг прави медиите неизползваеми, така че тя трябва да бъде последвана от физическо унищожаване или рециклиране. Дегаусингът не е ефективен на SSDs или флаш-базирани устройства.
  • Освен дигиталното изтриване (пренаписване)[ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
  • Криптографски невалидно гофрира сигурно криптирания ключ, който предпазва данните, правейки данните невъзстановими, дори ако шифърът остава. Това е бърз и ефективен метод за устройства, използващи криптиране на пълен диск (напр. BitLocker, FileVault, LUKS). След криптографските изчисления устройството може да бъде повторно повторно използвано или рециклирано, ако криптирането е правилно изпълнено.

Организациите следва да се ангажират със сертифицирани доставчици на услуги за унищожаване на данни. В Ирландия има няколко сертифицирани от НАД дружества, които предлагат услуги по унищожаване на място и извън място. При избора на доставчик, искане на сертификати за унищожаване (ОД), които подробно описват устройството, модела, серийния номер, метода на унищожаване, датата и свидетеля. Задържането на тези ОД е от съществено значение за одитните пътеки и нормативните доказателства.

3. Поддържайте ясна документация и доказателства

Съгласно принципа на GDPR . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

  • опис на активите на всички устройства за съхранение на данни, включително тяхното местоположение, попечителство и класификация на данните.
  • Дневник на всички дейности по унищожаване, включително дати, използвани методи, участващи служители, както и всякакви сертификати за унищожаване.
  • Доказателство за обучение на служителите по процедури за обезвреждане.
  • Записи на одитите, както вътрешни, така и външни, които извършват преглед на практиките за освобождаване.

Документацията може да се поддържа в цифрова система за управление на активи или в проста електронна таблица, при условие че включва подходящи контроли за достъп и история на версиите. Срокът на съхранение за записи за освобождаване следва да бъде извън живота на самите данни год. обикновено най-малко три години след датата на унищожаване, въпреки че някои индустрии изискват по-дълго (напр. шест години за финансови услуги по режима на Централна банка .

4. Уверете се, че безопасно унищожаване на физическите средства за съхранение

Физическа медия . хартиен файлове, портативни твърди дискове, USB пръчки, USB пръчки, оптични , и магнитни ленти . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

  • Колекция от отпадъци[ . заключващи се, подправени-очевидно контейнери за съхранение на медии, които очакват унищожаване, разположени в контролирани от достъпа зони.
  • Задържания на формуляри за попечителство ..проследяване на движението на медиите от точката на събиране до съоръжението за унищожаване, с подписи при всяко предаване.
  • На място срещу унищожаване извън обекта гонят на място унищожаване (използвайки мобилни камиони за унищожаване) осигурява най-високо ниво на сигурност, тъй като данните никога не напускат помещенията. Унищожаване извън обекта със сертифициран доставчик е приемливо, ако са налице строги проверки.
  • Рециклиране и спазване на изискванията за опазване на околната среда . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

За хартиени записи се препоръчва кръстосано нарязване (до размер на частиците 4×40 mm или по-малък), тъй като парчетата от ленти могат да бъдат ръчно сглобени. Много професионални услуги за нарязване предлагат сигурни конзоли, които автоматично депозират хартия в заключен контейнер.

Допълнителни съвети за ефективно обезвреждане на данни

Обучение на персонала и осъзнаване

Човешката грешка е водеща причина за нарушения на данните и неправилното унищожаване не е изключение. Всички служители, които обработват данни, трябва да бъдат обучени по подходящи процедури за унищожаване на физическа и цифрова информация.

  • Как да идентифицираме данни, които са достигнали края на периода на съхранение.
  • Правилното използване на шрединг кутии и цифрови инструменти за избърсване.
  • Значението на никога да не се изхвърлят данни в редовни кошчета за боклук или чрез продажба на стари устройства без изтриване.
  • Последиците от неспазването, включително и от личната отговорност за груба небрежност.

Може да е необходимо специално обучение за ИТ персонал, който извършва дигитално почистване, мениджъри на съоръжения, които наблюдават физически разрушения и екипи за управление на записи.

Редовни одити и проверки на съответствието

Периодичните одити помагат да се гарантира, че политиките за обезвреждане се следват и определят области за подобряване.

  • Придържане към политиката за обезвреждане на отпадъци в различни отдели.
  • Пълнота и точност на документацията за унищожаване.
  • Охрана на складове, където се съхраняват данни, които очакват унищожение.
  • Съответствие с изискванията на търговеца (ако се използват услуги по унищожаване на трети страни).

Резултатите от одита следва да бъдат документирани и докладвани на висшето ръководство. Всяко неизпълнение на задължения следва да бъде разгледано чрез планове за корективни действия, с срокове за неточности. Освен това организациите следва да провеждат редовни оценки на уязвимостта, за да се провери дали остатъчните данни могат да бъдат възстановени от разполагаемите медии . . Например, като се опитват да четат данни от изтрито устройство, преди да бъде физически унищожено.

Изпълнение на криптиране за намаляване на рисковете за обезвреждане

Когато данните са кодирани в покой (използвайки силни алгоритми като AES-256), унищожаването на криптиращия ключ ефективно прави данните недостъпни, дори ако средствата за съхранение не са физически унищожени. Този подход, известен като криптографско изтриване, е особено ценен за SSD и клауд съхранение, където традиционното избърсване може да бъде непрактично или непълно.

Организацията трябва да унищожава или дегаус устройства, които съдържат чувствителни данни, защото криптирането може да бъде възстановено от сметището на паметта или ако криптирането има уязвимости. [NIST SP 800-88 Rev. 1 насоки предоставят подробни препоръки за комбиниране на криптиране с физическа защита за околната среда.

Управление на рискове от трета страна и изпълнител

Въпреки че това може да бъде икономически ефективно, то въвежда допълнителен риск. GDPR изисква обработващите данни (включително доставчиците на услуги за унищожаване) да предлагат достатъчно гаранции за прилагане на подходящи технически и организационни мерки.

  • Преглед на техните сертификати (напр. NAID AAA, ISO 27001).
  • Проверка на миналото на служителите и споразумения за поверителност.
  • Получаване на копия от застрахователните им полици (професионална компенсация и киберотговорност).
  • Редовно одитиране на техните съоръжения и процеси.

В договора с доставчика следва да се включи споразумение за обработка на данни, в което се определят методите за унищожаване, изискванията за документиране и задълженията за уведомяване в случай на инцидент. Следва също така да се включи клауза за право на одит, която да позволи на организацията да извършва изненадващи инспекции.

Помисли за жизнения цикъл на данните извън унищожаването

При проектирането на нови системи, помислете как данните ще бъдат безопасно изтрити в края на полезния си живот. Например, облачните услуги често осигуряват автоматизирани графици за изтриване, които могат да бъдат конфигурирани да бъдат изтрити след определен период от време. Въпреки това, доставчиците на клаудове могат да запазят резервни копия или трупи, които също трябва да бъдат изтрити.

По подобен начин при закупуването на нов хардуер (лаптопи, сървъри, мобилни телефони), се включва изискване, че устройството поддържа сертифицирани функции за защищаване (напр. АТА Secure Erase за дискове, Factory Reset за телефони). Това гарантира, че обезвреждането може да се извърши лесно и надеждно от вътрешния ИТ персонал.

Поддържане на съответствие и доверие

Сигурността на данните не е еднократно проект, а процес, който изисква ангажираност от всички нива на организацията. С приемането на практиките, очертани по-горе голма политика и сертифицирани методи на унищожаване до цялостна документация и обучение на персонала годеж в Ирландия могат да изпълнят правните си задължения съгласно GDPR и свързаните закони. По-важното е, че те демонстрират култура на на настойничество на данни, която изгражда доверие с клиенти, партньори и регулатори.

Редовно преглеждайте вашите практики за унищожаване на данни в светлината на развиващите се заплахи и технологии. Възходът на съхранение на твърдите държави, компютърните устройства в облака и IoT направи унищожаването на данни по-сложно от всякога.Останете информирани за актуализациите на регулаторните насоки и стандартите в индустрията, като Европейските съвети за защита на данните (Converdate Data Protection Board) и насоките относно уведомлението за нарушения на данните, които могат косвено да повлияят на процедурите за унищожаване.Проактивното управление на унищожаването на данни намалява риска от скъпо нарушение на данните и засилва репутацията на Вашата организация като отговорен администратор на данни.