Table of Contents
Защо управлението на данните има по - важни въпроси от всякога за ирландските организации
Ирландските организации вече работят в среда, където данните са едновременно критичен актив и значителен пасив. От финансовите услуги в Дъблин ФИКС до агро-технологични фирми в Корк, всеки сектор обработва лична информация (PII), финансови записи, или оперативни данни, които трябва да се управляват с грижа. И все пак много фирми все още се отнасят към управлението на данни като към афтър-технологичен елемент за спазване гол-технология, а не към стратегически капацитет, който управлява доверие, ефективност, и конкурентно предимство.
Ефективното управление на данните не е само за избягване на глоби от ирландската Комисия за защита на данните (DPC). Става въпрос за създаване на систематична рамка, която гарантира, че данните са точни, достъпни, сигурни и използвани етично. За ирландските организации, които са обект на Общия регламент за защита на данните (GDPR) и все по-строги специфични за сектора правила, стабилната стратегия за управление е основата, върху която се градят дигиталната трансформация, аналитичните анализи и доверието на клиентите.
Тази статия очертава практически, ефективни стратегии за прилагане на ефективно управление на данните, съобразени с ирландския регулаторен и бизнес пейзаж. Тя обхваща основните принципи, основните роли и инструменти, подхода на жизнения цикъл и културната промяна, необходима за преминаване от ad hoc обработка на данни към зряла програма за управление.
Какво всъщност означава управлението на данните
Управлението на данните често се бърка с управлението на данните, но разликата е важна. Управлението на данните обхваща техническите процеси на събиране, съхранение, обработка и осигуряване на данни. Управлението на данните, от друга страна, е основната рамка на политиките, стандартите, ролите и отчетността, които определят как да се извърши управлението на данните. Отговаря на въпросите: Кой отговаря за тези данни? Какви правила се прилагат за тях?Как да гарантираме, че отговаря на стандартите за качество и съответствие?
За ирландските организации управлението трябва изрично да разгледа изискванията на GDPR, правилата за електронното наследство и всички специфични за сектора кодове (например насоки на Централната банка на Ирландия за финансовите посредници). Тя трябва също така да се приведе в съответствие с признати рамки като Ръководното тяло за знания (DMBOK) от DAMA International или рамката COBIT за управление на информационните технологии. Приемането на призната рамка осигурява общ език и доказана структура, която е особено полезна за организациите, които извършват мащабиране или провеждане на регулаторни одити.
В основата си управлението на данните установява три неща: права на вземане на решения (които могат да вземат решения за данни), отчетност (кой е отговорен за качеството на данните и сигурността), както и механизми за контрол (как се прилагат и наблюдават политиките). Без тях, данните неподчинение . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Основни стратегии за ефективно управление на данните в Ирландия
Изпълнението на програма за управление, която работи за вашата организация, изисква повече от изготвяне на документ за политиката. Изисква се подход, който разглежда вашия сектор, размер, съществуващ матуритет на данните и регулаторна експозиция. По-долу са основните стратегии, които следва да формират гръбнака на всяко управленски усилие в ирландски контекст.
1. Дефинирай ясни политики за данни, които отразяват ирландското право
Ирландските организации трябва да се занимават с политики за плавателни съдове, които обхващат класификацията на данните, периодите на съхранение, контрола на достъпа, процедурите за уведомяване за нарушения и правата на субектите на данни (включително правото на изтриване и преносимост на данни). Тези политики следва да бъдат достатъчно специфични, за да бъдат изпълними, но достатъчно гъвкави, за да се развият като промени в нормативната уредба.
Например ръководството на DPC по отношение на периодите за съхранение на данни предполага, че личните данни не трябва да се съхраняват по-дълго от необходимото, но това, което е необходимо, варира по предназначение. Ирландските организации следва да документират обосновани графици за съхранение за всяка категория данни и да гарантират, че те могат да бъдат проверени.
Политиките са безполезни, ако събират прах. Те трябва да бъдат съобщени на всички служители, интегрирани в бординг програми, и преразглеждани поне веднъж годишно. Помислете за използване на инструмент за управление на политиката за проследяване на версии, одобрения, и акредитации гот особено за регулирани индустрии като здравеопазване и финанси.
2. Да се назначат данни за стюарда с ясни отговорности
Стюардесите са хората, които работят по политики, следят качеството на данните, обработват класификацията и служат като звена за контакт по въпроси, свързани с данните. В ирландското МСП един човек може да действа като служител по защита на данните (DPO) и стюардетор на данни. В по-големите предприятия стюардесите следва да се разпределят между бизнес звена, като всеки стюарт отговаря за определена област от данни (напр. данни за клиенти, данни за HR, финансови данни).
Ключът е да се определят отговорностите за настойничество официално в описания на работни места и цели за изпълнение. Stewards се нуждаят от правомощия, за да наложат политики гол например, да отхвърлят искане за ненужен достъп до данни или да се маркира въпрос за качество на данните към съответния отдел. Без такава власт, настойничеството става заглавие без зъби.
Ирландските организации следва също така да определят собственик на данни за всеки критичен набор от данни. Собственикът на данните обикновено е старши мениджър, който отговаря за цялостното управление на данните, включително като се гарантира, че той се използва подходящо и че рисковете са ескалирани до лидерство.
3. Извършване на контрол на качеството на данните, които управляват реалното подобрение
Качеството на данните често е най-видимата полза от управлението. Но подобряването на качеството не е еднократно проект . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Когато се откриват проблеми готварски копия, липсващи стойности, грешки във формат голмайстора за качество на данните и се причислява към съответния стюард. Анализът на причините за корените е от съществено значение: ако имената на клиентите са постоянно погрешно изписани, проблемът може да се намира в интерфейса за въвеждане на данни, а не в самата база данни.
В ирландския контекст качеството на данните е особено важно за спазването на принципа за точност на GDPR (член 5(1)(г)). Организациите трябва да предприемат годна стъпка, за да гарантират, че личните данни са точни и, когато е необходимо, са актуални. Това има реални последици: ДПК е издала значителни глоби за организации, които са разчитали на неточни данни за маркетинг или не са успели да коригират данните на клиентите при поискване.
4. Уверете се, че регулаторното съответствие е извън основния GDPR
Докато GDPR е най-значимият регламент, ирландските организации трябва да обмислят други задължения. Директивата за ePrivacy регулира електронните съобщения, включително съгласието за бисквитки и директния маркетинг. Фирмите за финансови услуги се сблъскват с Кодекса за защита на потребителите и GDPR. Здравните данни са предмет на специални разпоредби в Закона за защита на данните за 2018 г. и в Здравните правила за изследвания.
Програмата за стабилно управление следва да включва регистър за съответствие, който да прави карти на всички дейности по обработване на данни до приложимите правни основания и регулаторни задължения. Този регистър служи като централен източник на истина за оценките на въздействието върху защитата на данните (DPIAs), записи на дейностите по обработка (ROPA) и искания за достъп до субектите на данни (DSARs).
Ирландските организации следва също да поддържат тесни връзки със своите ДПО готве дали вътрешните или головете . и да обмислят да се запишат за актуализации от ДПК и Европейския съвет за защита на данните.
5. Технология за управление на активи за автоматизация и мащаб
Ирландските организации трябва да инвестират в платформи за управление на данни, които централизиране управление на политиката, каталогизиране на данни, проследяване на линии, контрол на достъпа и контрол на качеството. Тези инструменти се свързват с вашата съществуваща инфраструктура за данни . бази данни, езера за данни, . . . системи . . и предоставят табло за настойници, собственици, и ръководители.
При оценяването на инструментите се търсят функции като автоматизирано откриване на данни (за откриване и класифициране на чувствителни данни), двигатели с работен поток за отстраняване на проблеми и интегриране с решения за управление на идентичността и достъпа (IAM). Облачни платформи могат да бъдат особено полезни за ирландски организации, които работят с хибридни среди, които са в премиум и клауд.
Външните инструменти са полезни и за конкретни задачи по спазване на изискванията. Например, решенията за архивиране на имейли помагат за спазване на изискванията за запазване, докато платформите за управление на съгласието рационализират съответствието на GDPR за маркетинговите екипи. Инвестицията в технологиите трябва да бъде пропорционална на сложността на вашата среда за данни; стартирането може да започне с прост каталог от данни, докато мултинационалната компания ще се нуждае от апартамент за управление на предприятията.
6. Насърчаване на грамотността на данните на всяко ниво
Управлението на данните не успява, когато служителите не разбират или не се интересуват от него. Критична стратегия е да се внедрят данни грамотност в цялата организация. Това не означава да се превърне всеки в учени по данни; това означава да се гарантира, че всеки човек знае как да се справя отговорно с данните в ежедневната си роля.
Например, търговски представител трябва да знае как да класифицира запис на контакт и кога да поиска съгласие за маркетинг. Управителят на HR трябва да разбира правилата за задържане на файловете на служителите.
Обучението трябва да бъде ролева, доставена редовно и подсилена с визуални ноти (постери, интранетни водачи, бързи референтни карти). Симулирайте реални сценарии: гони клиенти и иска да види всички данни, които държите на тях. Какво правите? . или . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Изграждане на рамката за управление на данните: роли и отговорности
По-долу са основните роли, които ирландските организации трябва да определят независимо от размера. Точните заглавия могат да варират, но функциите трябва да бъдат изпълнени.
- Официал за защита на данните (DPO): Изисква се за публични органи и организации, които обработват специални категории данни в голям мащаб. ДПО съветва за съответствие, следи вътрешното спазване и действа като звено за контакт на ДПК.
- Съвет за управление на данните (или управителен комитет): Кръстосана група, която създава стратегия, одобрява политиките, разпределя ресурси и решава ескалации.
- Собственици на данни:[ Старши бизнес лидери отговарят за конкретни домейни за данни (напр. данни за потребителите). Те одобряват решения за достъп до данни и гарантират, че данните се използват в съответствие с бизнес цели и регламенти.
- Data Stewards: Оперативен персонал, който изпълнява ежедневни управленски задачи гонене на данни, мониторинг на качеството, управление на метаданни, обработка на ДСР и документиране на потеклото.
- Data Custodians:[ Обикновено ИТ персонал, който управлява техническата среда горска база данни, архивиране, контрол на сигурността, и разрешения за достъп го съгласно политиките, определени от настойници и собственици.
За по-малките ирландски организации тези роли могат да бъдат комбинирани. Стартирането може да има основател, който да действа като собственик на данни и консултант по DPO на непълно работно време. Критичното правило е, че нито едно лице не трябва да бъде едновременно обработващият данни и създателят на решения за управление; когато е възможно, трябва да има разделяне на задълженията.
Управление на жизнения цикъл на данните: От създаването до заблудата
Управлението на данните трябва да обхваща целия жизнен цикъл на данните, а не само съхранението и използването.
Създаване и събиране
В точката на създаване на данни гол, независимо дали чрез форми, сензори, или система трупи го стартира. Гарантира, че съгласието се получава и документира, когато е необходимо, че събирането е ограничено до това, което е необходимо (свеждане на данни), и че целта е ясно посочено. Използвайте правилата за валидиране на данните при вход за намаляване на емисиите на качество надолу по веригата.
Съхранение и защита
Класифицирайте данните в съответствие с чувствителността (напр. публично, вътрешно, поверителен, ограничен) и прилагайте подходящи правила за контрол на достъпа, криптиране и архивиране. За ирландските организации е лесно да съхраняват лични данни в рамките на ЕИП; ако планирате да прехвърляте данни извън ЕИП, трябва да бъде налице валиден механизъм за прехвърляне (като например стандартни договорни клаузи).
Използване и споделяне
Управление около използването означава прилагане, че данните се използват само за целите, за които са събрани. Документирайте всички потоци от данни, особено при споделяне на данни с трети страни (процесори). Извършване на дължима грижа за продавачите и включване на клаузи за защита на данните в договорите. Редовните одити на потребителските регистри за достъп могат да разкрият неразрешено използване.
Архивал и задържане
Не всички данни трябва да се съхраняват вечно. Дефинирай графиците за съхранение въз основа на правни изисквания (например, трудовите досиета трябва да се съхраняват в продължение на седем години съгласно ирландското право) и бизнес нужди. След периода на задържане данните трябва да бъдат надеждно изтрити или анонимни. Автоматизирайте архивните процеси, когато е възможно, за да се избегнат ръчни грешки.
Заличаване и унищожаване
Когато данните достигнат края на живота си, изтриването трябва да бъде проверимо. Използвайте сертифицирани методи за унищожаване на физически медии и сигурно презаписване за цифрово съхранение. Поддържайте изтривателни трупи, които записват това, което е изтрито, от кого и кога. Това е особено важно за доказване на съответствие с GDPR .
Преодоляване на предизвикателствата пред общото управление в ирландските организации
Дори и с добри намерения, програмите за управление на пътищата са блокирани. Ето и най-често срещаните предизвикателства пред ирландските организации и как да се справят с тях.
- Data silos . Когато различни отдели трупат данни и отказват да споделят. Решение: Създаване на съвет за управление на данни с представителство от всички единици. Създаване на стимули за споделяне, като по-добро докладване или споделени KPI.
- Липса от изкупуване на изпълнителен . Без старши спонсорство, управлението липсва ресурси и власт. Решение: Изграждане на бизнес случай, който квантизира разходите за лоши данни . напр., GDPR глоби, провалени одити, неефективни операции.
- Развитие на регулаторните изисквания . Закони промяна, и поддържане е трудно. Решението: Абонирайте се за DPC актуализации и индустриални бюлетини. График тримесечни регулаторни прегледи.
- Състояние за промяна . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Измерване на успеха: KPI за управление на данните
Ирландските организации следва да следят следните ключови показатели за ефективност, за да оценят ефективността на своята програма за управление.
- Отличия за качество на данните
- DSAR време за завършване[ . Средно време за изпълнение на заявка за достъп на субекта на данни. Под GDPR, трябва да отговори в рамките на един месец. Проследете медианата и най-дългата си реакция пъти.
- Политически процент на спазване . . . на служители, които са свидетелствали за четене и разбиране на съответните политики за данни.
- Време за реагиране при инциденти . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Скор по управление на данните . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Докладвайте тези KPI месечно на управителния съвет и на тримесечие на борда. Визуалните таблота, които показват тенденции във времето, са по-влиятелни от статичните таблици.
Насърчаване на култура, която е добре запозната с данните в ирландски отбори
Ирландските организации имат различно предимство тук: сътрудничеството, ориентираната към взаимоотношенията природа на много ирландски фирми може да бъде притисната за изграждане на общност от шампиони на данни, а не режим на командване и контрол.
Започнете с идентифициране на ранните осиновители гонещи естествено качество на данните или съответствие. Включете ги в обучението на връстници, създаване на документация, и подобрения място. Празнуват успехи: ако инициативата за качество на данните спаси парите на компанията или се избегне инцидент със спазването на изискванията, да споделят историята във вътрешни бюлетини или градски зали.
Когато директорите и старши мениджъри последователно се позовават на управлението на данните в комуникациите си и ходят на разговор готварски например, като следват същите правила за запазване на данни като всички останали . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Накрая, внедрено управление в съществуващите процеси, вместо да го добавите като отделен слой. Например, когато стартирате нов продукт или услуга, включва задължително преразглеждане на управлението на данните в списъка с проекти. Когато се качвате на борда на нов продавач, се изисква въпросник за защита на данните. Колкото по-малко управление се чувства като допълнителна тежест, толкова по-вероятно ще се придържа.
Външни ресурси за специалисти по управление на данни от Ирландия
За да бъдете информирани и да подобрите програмата си за управление, се консултирайте с тези авторитетни източници:
- Ирландска комисия за защита на данните (DPC) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- DAMA International . Глобалната асоциация за управление на данни. DMBOK е де факто стандарт за рамки за управление на данни.
- ISO/IEC 38505-1:2017[ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Изграждане на програма за управление, която расте с теб
Ирландските организации не трябва да се опитват да прилагат перфектна, изцяло-започваща програма на първия ден. Започнете с пилот в една бизнес единица или сфера на данните по-често е добро място да започнете.
Фазата на изпълнение ви позволява да демонстрирате бързи победи, да изградите увереност и да коригирате стратегията си въз основа на обратна връзка в реалния свят. Тя също намалява риска от съкрушителен персонал с твърде много промени наведнъж. Тъй като вашата организация . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Не забравяйте, че управлението на данните не е проект с крайна дата; това е постоянна способност, която трябва да бъде ресурсизирана и поддържана. С правилните стратегии, ясни роли и култура, която цени данните, ирландските организации могат да превърнат управлението от тежест за спазването в стратегическо предимство, защитавайки репутацията си, позволявайки по-добри решения и отключвайки пълния потенциал на своите активи от данни.