government-accountability-and-transparency
بهترین روش ها برای امنیت داده های دانور و حریم خصوصی در سازمان های خیریه
Table of Contents
مقدمه: چرا امنیت داده ها و حریم خصوصی بیشتر از همیشه اهمیت دارد
سازمان های خیریه نه تنها بر اساس اعتماد عمل می کنند بلکه اطلاعات شخصی خود را نیز ارائه می دهند – نام، آدرس ها، تماس های ایمیل، شماره تلفن و جزئیات مالی مانند شماره کارت اعتباری یا داده های حساب بانکی.یک نقض داده های داده یا حریم خصوصی می تواند این اعتماد را در ثانیه ها از بین ببرد، که منجر به اهدا کننده، پوشش رسانه های منفی و حتی تنظیم کننده های ظریفی می شود که ثبات مالی را تهدید می کند.
در سال های اخیر، محیط نظارتی در اطراف حفاظت از داده ها به طور قابل توجهی سخت تر شده است.قوانین مانند مقررات حفاظت از داده های عمومی اتحادیه اروپا (GDPR)، قانون حریم خصوصی مصرف کننده کالیفرنیا (CCPA)، و مقررات مشابه در سایر حوزه های قضایی، تعهدات روشنی در مورد چگونگی جمع آوری، ذخیره، پردازش و به اشتراک گذاری اطلاعات شخصی.compliance می تواند منجر به دستیابی به میلیون ها دلار تحقیقات مربوط به ریسک پذیری های فعلی شود؛ علاوه بر این که شرکت های امنیتی آنها، به طور فزاینده ای از دست آمده اند.
این مقاله یک راهنمای جامع برای بهترین شیوه ها برای امنیت داده های اهدا کننده و حریم خصوصی در سازمان های خیریه فراهم می کند، اهمیت حیاتی حفاظت از اطلاعات حساس، اقدامات دقیق برای امنیت و مدیریت حریم خصوصی، چشم انداز قانونی و اخلاقی و توصیه های عملی که هر غیر انتفاعی - بدون توجه به اندازه یا بودجه - می تواند پیاده سازی.
درک اهمیت امنیت داده ها برای غیر انتفاعی
انواع داده های دانور در معرض خطر
داده های دانور فراتر از یک نام ساده و آدرس ایمیل است.سازمان های قابل شناسایی معمولاً چندین دسته از اطلاعات قابل شناسایی شخصی (PII):
- اطلاعات تماس: نام کامل، آدرس خانه، شماره تلفن، آدرس ایمیل.
- ] داده های مالی: شماره کارت اعتباری، اطلاعات حساب بانکی، تاریخ معامله، جزئیات هدیه تکراری.
- ]دمکراتیک و داده های رفتاری: [FLT 1 ] سن، محدوده درآمد، تاریخ اهدای، حضور رویداد، ترجیحات ارتباطات، نمرات تعامل و حتی وابستگی های سیاسی یا مذهبی که ممکن است از الگوهای ارائه شده است.
- ] اطلاعات بهداشتی یا حساس: [FLT 1 ] در موارد جمع آوری بودجه پزشکی یا تسکین فاجعه، سازمان ها ممکن است داده های بهداشتی یا سایر دسته های خاص داده هایی را که نیاز به حفاظت بالا دارند، نگه دارند.
این مجموعه از داده ها گنجینه ای برای مجرمان سایبری است. سوابق اهدا کننده است که می تواند برای سرقت هویت، تقلب کارت اعتباری، حملات فیشینگ یا فروش در بازارهای وب تاریک استفاده شود، با توجه به گزارش تحقیقات مربوط به داده های Verizon داده BRAN (DBIR)، بخش غیر انتفاعی ایمنی نیست؛ در حالی که اغلب به عنوان امور مالی یا مراقبت های بهداشتی هدف قرار نمی گیرد، تاثیر نفوذ در یک نفوذ کوچک به منابع خیریه محدود می تواند به دلیل منابع مالی محدود باشد.
عواقب سرقت داده ها و نقض حریم خصوصی
سقوط از حفاظت از داده های ناکافی می تواند چندین شکل را بگیرد:
- آسیب متقابل: اخبار یک نقض داده باعث می شود اعتماد اهدا کننده بلافاصله کاهش یابد. A 2022 مطالعه توسط سازمان کسب و کار بهتر سازمان کسب و کار عاقلانه ارائه می دهد که 60٪ از اهدا کنندگان گفتند آنها متوقف می شوند دادن به یک سازمان که آسیب اطلاعات مربوط به اطلاعات شخصی خود را رنج می برد.
- عدالت و تنظیم مقررات مجازات: تحت GDPR، جریمه می تواند تا 4٪ از گردش مالی جهانی سالانه یا 20 میلیون یورو (هر کدام بزرگتر است) نقض CCPA مجازات تا 7500 $ در هر نقض عمدی.حتی اگر جریمه اعمال نمی شود، هزینه تحقیقات، اطلاع رسانی و دادرسی قابل توجه است.
- عملیات عملیاتی: حملات مخرب یا سازش سیستم می تواند سازمان ها را از پایگاه داده های خود قفل کند، کمپین های جمع آوری سرمایه را متوقف کند و هفته ها زمان برای بازگرداندن سیستم ها نیاز به خرابی داشته باشد.
- دانلد و کاهش دادن: یک رخنه اغلب منجر به لغو فوری کمک های تکراری، از دست دادن هدیه های بزرگ و مشکل به دست آوردن حامیان جدید.
با توجه به این سهام، سرمایه گذاری فعال در امنیت داده های اهدا کننده لوکس نیست - این یک نیاز عملیاتی اصلی برای هر سازمان خیریه است که امیدوار است روابط بلند مدت با جامعه خود داشته باشد.
بهترین روش ها برای امنیت داده های دانور
امنیت بر حفاظت از داده ها از دسترسی غیر مجاز، تغییر، تخریب یا افشای آن تمرکز دارد. شیوه های زیر پایه ای را تشکیل می دهند که هر خیریه باید بدون توجه به تخصص فنی، آن را بپذیرد.
پیاده سازی سیاست های قوی رمز عبور و Multi-Factor Authentication
پسوردهای ضعیف یکی از رایج ترین بردارهای حمله هستند.کاربران و داوطلبان برای استفاده از رمزهای عبور پیچیده و منحصر به فرد برای هر سیستم که به داده های اهدا کننده دسترسی دارد باید حداقل 12 تا 16 کاراکتر طول داشته باشند، شامل ترکیبی از حروف بالا و پایین، اعداد و نمادها، و هرگز در سیستم عامل های تغییر رمز عبور دوره ای Enforce استفاده نمی شود، اگرچه استانداردهای نظارت ملی و فناوری اجباری وجود دارد؛ مگر اینکه شواهد چرخش اجباری وجود داشته باشد.
] احراز هویت چند منظوره (MFA) لایه اضافی از امنیت را با نیاز به یک فرم دوم تأیید - مانند یک کد یک بار ارسال شده به تلفن، اسکن بیومتریک یا یک توکن سخت افزاری، MFA را در تمام حساب های ایمیل، سیستم های مدیریت اهدا کننده (CRM)، دروازه پرداخت و سیستم های ذخیره سازی ابری مانند Google، و یا ساده سازی، و یا استفاده از Microsoft، هزینه های معتبر و یا نرم افزار.
منابع خارجی: برای راهنمایی دقیق در سیاست های رمز عبور، NIST] چارچوب امنیت سایبری و توصیه های رمز عبور همراه در NIST Special Publishing 800-63B را ببینید.
۲- رمزگذاری داده ها در Rest و Transit
رمزگذاری تضمین می کند که حتی اگر یک حزب غیر مجاز دسترسی به ذخیره سازی داده ها یا ردیابی داده ها را در حرکت به دست آورد، اطلاعات بدون کلید رمزگشایی مناسب باقی می ماند.
- رمزگذاری در استراحت: همه پایگاه های داده اهدا کننده، فایل های پشتیبان، صفحات گسترده و سوابق بایگانی باید با استفاده از الگوریتم های قوی مانند AES-256 رمزگذاری شوند. اکثر سیستم های پایگاه داده مدرن (به عنوان مثال، MySQL، PostgreSQL) و خدمات ابر (AWS، Azure، Google Cloud) ارائه می دهند که می توانند با حداقل پیکربندی فعال شوند.
- رمزگذاری در حمل و نقل: استفاده از SSL /TLS (Transport Layer Security) برای تمام ترافیک وب شامل فرم های اهدایی، پورتال های اهدا کننده یا رابط های اداری اطمینان حاصل کنید که گواهینامه وب سایت شما معتبر و به روز شده است.
رمزگذاری نهایی به ویژه برای داده های پرداخت حیاتی است، حتی اگر سازمان شما از یک پردازنده پرداخت شخص ثالث استفاده کند، هر گونه اطلاعات اهدا کننده که از طریق سیستم های شما عبور می کند باید از طریق کانال های رمزگذاری شده منتقل شود.
۳- نرم افزار و سیستم های به روز رسانی
مجرمان سایبری اغلب از آسیب پذیری های شناخته شده در نرم افزار قدیمی بهره می برند و یک برنامه مدیریت منظم پچ برای سیستم مدیریت اهدا کننده، سیستم مدیریت محتوا، سیستم عامل، فایروال ها و تمام پلاگین ها یا ادغام های شخص ثالث ایجاد می کنند که به روز رسانی های خودکار را در صورت امکان، و نظارت بر اعلان های فروشنده برای پچ های امنیتی بحرانی را فراهم می کند.
سیستم های میراث - به ویژه پایگاه های داده های سفارشی یا نسخه های قدیمی CRM های محبوب - به ویژه خطرناک هستند اگر سازمان شما هنوز هم به نرم افزار متکی است که دیگر به روز رسانی های امنیتی را دریافت نمی کند، اولویت مهاجرت به یک پلت فرم پشتیبانی شده را دارد. بسیاری از گزینه های مقرون به صرفه، از جمله راه حل های مبتنی بر ابر که به طور خودکار پچ می شوند.
۴- محدود دسترسی به داده های دانور با استفاده از اصل حداقل خصوصی سازی
نه هر کارمند یا داوطلب نیاز به دسترسی به تمام داده های اهدا کننده دارند.کنترل دسترسی مبتنی بر نقش (RBAC) برای محدود کردن دسترسی به داده ها به تنها افرادی که نیاز به انجام وظایف شغلی خاص خود دارند.
- کارکنان جمع آوری پول ممکن است نیاز به مشاهده اطلاعات تماس گیرنده و تاریخ، اما نه شماره کارت اعتباری کامل.
- پرسنل مالی ممکن است نیاز به دسترسی به پرونده های معامله اما نه آدرس های شخصی و یا یادداشت های تعامل.
- کارآموزی یا کارکنان موقت باید دسترسی به زمان خواندن یا مجوز محدود زمان را داشته باشند.
به طور منظم بررسی دسترسی به شناسایی فعالیت های غیر معمول، مانند کارمندی که حجم زیادی از داده ها را در خارج از ساعات کاری عادی دانلود می کند، پردازش های ارائه و تنظیم مجدد کاربر باید خودکار باشد: زمانی که یک کارمند سازمان یا نقش های تغییر را ترک می کند، حقوق دسترسی آنها باید بلافاصله لغو یا تنظیم شود.
۵- از دروازه های پرداخت امن و تکمیل با PCI DSS استفاده کنید
اگر سازمان شما کمک های کارت اعتباری - آنلاین، با تلفن و یا به صورت شخصی - شما باید با پرداخت کارت صنعت داده استاندارد امنیت (PCI DSS) مطابقت داشته باشید، این مجموعه از 12 مورد نیاز است که چگونه داده های دارنده کارت مدیریت، ذخیره و انتقال تعهدات کلیدی شامل:
- هرگز شماره کارت اعتباری کامل، کد های CVV یا داده های نوار مغناطیسی را پس از یک معامله مجاز نمی شود.
- استفاده از توکن سازی یا رمزگذاری برای جایگزینی داده های کارت حساس با معادل های غیر حساس.
- قرارداد با یک پردازنده پرداخت سازگار با PCI (به عنوان مثال، Stripe، PayPal، Braintree یا پردازنده های غیر انتفاعی تخصصی مانند Donorbox یا GiveWP)
- انجام ارزیابی های سالانه خود یا اسکن های آسیب پذیری که توسط بانک خرید شما مورد نیاز است.
بسیاری از غیر انتفاعی می توانند بار انطباق PCI خود را با استفاده از دروازه پرداخت شخص ثالث که به طور مستقیم داده های کارت را کنترل می کند، کاهش دهند، به طوری که خیریه هرگز شماره کارت کامل را لمس نمی کند یا ذخیره نمی کند، حتی با این مدل، سازمان باید وب سایت و شبکه خود را امن کند.
منابع خارجی: بیشتر در مورد الزامات PCI DSS برای کسب و کارهای کوچک و غیر انتفاعی در سایت رسمی شورای امنیت یاد بگیرید.
بهترین روش ها برای مدیریت حریم خصوصی
در حالی که امنیت بر کنترل های فنی تمرکز دارد، حریم خصوصی به چگونگی جمع آوری داده های اهدا کننده، استفاده، به اشتراک گذاشته شده و حفظ می کند و چگونه اهدا کنندگان مطلع و کنترل بر اطلاعات خود را.
۱- توسعه یک سیاست حریم خصوصی شفاف و قابل دسترسی
هر سازمان خیریه باید سیاست حریم خصوصی نوشته شده ای داشته باشد که توضیح می دهد:
- چه نوع داده های اهدا کننده جمع آوری می شوند (به عنوان مثال، نام، جزئیات تماس، اطلاعات پرداخت، رفتار مرور اگر کوکی ها استفاده می شوند).
- چگونه داده ها جمع آوری می شوند (شکل های آنلاین، حوادث آفلاین، منابع شخص ثالث).
- اهدافی که داده ها استفاده می شوند (کمک های پردازش، ارسال رسید، ارتباطات بازاریابی، تجزیه و تحلیل).
- چه داده ها با اشخاص ثالث (به عنوان مثال، پردازنده های پرداخت، سیستم عامل های بازاریابی ایمیل، خدمات تجزیه و تحلیل داده) و تحت چه شرایطی به اشتراک گذاشته می شوند.
- چه مدت داده ها حفظ می شوند و چگونه اهدا کنندگان می توانند درخواست حذف کنند.
- حقوق دانرز تحت قوانین قابل اجرا (به عنوان مثال، حق دسترسی، درست، حذف یا انتقال داده های خود؛ حق خرید از فروش / به اشتراک گذاری)
- اطلاعات تماس برای سوالات حریم خصوصی
این سیاست باید به طور برجسته در وب سایت شما (معمولا در پابر)، نوشته شده در زبان ساده، و تا به امروز به عنوان شیوه های داده تکامل داده ها نگه داشته شده است. برخی از حوزه های قضایی نیاز به بررسی و به روز رسانی حداقل در سال دارند.
۲) دریافت موافقت نامه های مقدماتی برای جمع آوری داده ها و پردازش
تحت بسیاری از مقررات حریم خصوصی، رضایت باید آزادانه داده شود، خاص، آگاه و بدون ابهام، این بدان معنی است که جعبه های پیش چک شده یا رضایت ضمنی از معامله کمک های مالی دیگر برای اهداف بازاریابی کافی نیست.
- استفاده از چک باکس های انتخابی (نه انتخاب) برای خبرنامه های ایمیل، به روز رسانی SMS یا به اشتراک گذاری داده ها با سازمان های شریک.
- ارائه انتخاب های دانه ای – به عنوان مثال، اجازه دهید اهداکنندگان انتخاب کنند که چه نوع ارتباطی را می خواهند دریافت کنند.
- به وضوح بیان هدف جمع آوری اطلاعات در نقطه ثبت (به عنوان مثال، ما از ایمیل خود برای ارسال دریافت مالیات و به روز رسانی های گاه به گاه در مورد کار ما استفاده می کنیم) - شما می توانید در هر زمان بی طرف شوید.
- ضبط و ذخیره اثبات رضایت (به عنوان مثال، زمان بندی، آدرس های IP و متن رضایت نشان داده شده) به طوری که شما می توانید انطباق را در صورت حسابرسی نشان دهید.
برای اهداکنندگان موجود که قبل از اینکه سازمان شما شیوه های رضایت قوی را تصویب کرد، وارد شدند، یک کمپین مجدد برای ارائه پایگاه داده خود را به انطباق در نظر بگیرید.
روش Data Minimization
فقط اطلاعاتی را که برای اهدافی که شناسایی کرده اید، جمع آوری کنید.اگر به تاریخ تولد، شماره تلفن یا شغل برای پردازش هدیه نیاز ندارید، درخواست آن را به حداقل رساندن اطلاعات، آسیب احتمالی یک نقض را کاهش می دهد و انطباق با حفظ و حذف تعهدات را ساده می کند.
فرم های اهدایی خود، صفحات ثبت رویداد و برنامه های داوطلبانه را به صورت دوره ای برای حذف زمینه های غیر ضروری مرور کنید.از منطق مشروط برای نشان دادن زمینه های اختیاری تنها در صورت لزوم درخواست اطلاعات کارفرما فقط اگر اهدا کننده نشان دهد که آنها علاقه مند به هدیه های تطبیق دهنده کارفرما هستند، درخواست کنید.
۴- ایجاد اطلاعات retention و امن سیاست های غیر مجاز
داده های دانور نباید به طور نامحدود نگهداری شوند و یک برنامه حفظ را ایجاد کنند که مشخص می کند هر دسته از داده ها بر اساس نیازهای عملیاتی و الزامات قانونی حفظ می شوند.
- سوابق معاملات ممکن است برای 7 سال (برای اهداف مالیاتی) نگهداری شود.
- داده های تعامل بازاریابی (به عنوان مثال نرخ باز ایمیل) ممکن است برای 3 سال حفظ شود.
- پروفایل های اهدا کننده فعال (بدون فعالیت برای 5 سال) ممکن است بایگانی شده یا حذف شوند.
هنگامی که داده ها به پایان دوره حفظ آن می رسند، باید از پاک سازی ایمن و ساده به اندازه کافی استفاده شود - درایوهای سخت و پشتیبان گیری هنوز هم می توانند بازیابی شوند.استفاده از ابزارهای فایل قرمز برای فایل های دیجیتال (به عنوان مثال، نرم افزار که اطلاعات را چندین بار بازنویسی می کند) و خدمات فیزیکی برای پرونده های کاغذی در نظر گرفته شده است.
آموزش همه کارکنان و داوطلبان در حریم خصوصی و امنیت
کنترل تکنولوژی تنها به اندازه افرادی که از آنها استفاده می کنند، موثر است – مانند کلیک بر روی لینک های فیشینگ، سوابق اهدا کننده قابل مشاهده در صفحه نمایش باز شده یا به اشتراک گذاری کلمات عبور – علت اصلی حوادث داده را شامل می شود.
- چگونه تلاش های فیشینگ، مهندسی اجتماعی و ایمیل های مشکوک را تشخیص دهیم.
- مدیریت مناسب داده های اهدا کننده: بحث در مورد اطلاعات اهدا کننده در مکان های عمومی، ارسال صفحات گسترده غیر رمزنگاری شده از طریق ایمیل، قفل کردن ایستگاه های کاری زمانی که ناخواسته.
- روش های گزارش نقض اطلاعات مشکوک یا حوادث حریم خصوصی
- درک قوانین حریم خصوصی مربوط به حوزه قضایی شما
آموزش باید بر اساس استخدام و حداقل هر ساله پس از آن صورت گیرد و نمونه های واقعی و آزمون هایی را برای تقویت یادگیری فراهم کند.یک فرهنگ را تشویق کنید که کارکنان بدون ترس از مجازات احساس راحتی می کنند – گزارش می تواند آسیب را از یک نقض محدود کند.
ملاحظات حقوقی و اخلاقی
قوانین حفاظت از داده های کلیدی بر سازمان های خیریه تاثیر می گذارد
بسته به جایی که سازمان شما کار می کند یا در جایی که اهدا کنندگان شما اقامت دارند، قوانین متعدد می توانند اعمال شوند.
- ] GDPR (اتحادیه اروپا): به هر سازمان پردازش اطلاعات شخصی افراد در اتحادیه اروپا، صرف نظر از محل سازمان، نیاز به اساس قانونی برای پردازش، اطلاع رسانی اجباری نقض در عرض 72 ساعت، ارزیابی های حفاظت از داده ها برای فعالیت های پرخطر بالا، و قرار دادن یک افسر حفاظت از داده (DPO) در موارد خاص.
- [CCPA / CPRA] (California، ایالات متحده آمریکا): حق ساکنان کالیفرنیا را می داند که چه اطلاعات شخصی جمع آوری شده است، برای حذف آن، برای انتخاب از فروش آن، و به غیر تبعیض برای ورزش این حقوق، در حالی که غیر انتفاعی در حال حاضر از بخش های CCPA معاف هستند، دادستان کل کالیفرنیا اعلام کرده است که سازمان های خیریه هنوز هم باید داده های مشابه را به عنوان استانداردهای عمل می کنند.
- [PIPEDA] کانادا: [FLT 1] نیاز به رضایت معنی دار، به حداقل رساندن داده ها و پاسخگویی به حفاظت از داده ها.
- سایر قوانین دولتی: CDPA، CPA کلرادو، CTDPA، و دیگران در حال گسترش پچ از مقررات حریم خصوصی ایالات متحده است.
درک اینکه چه قوانینی برای سازمان شما اعمال می شود پیچیده است، توصیه می شود با مشورت با مشورت قانونی متخصص در حریم خصوصی یا قانون غیر انتفاعی برای انجام حسابرسی انطباق مشورت کنید.
منابع خارجی: برای یک مرور دقیق از قوانین حریم خصوصی ایالات متحده، از IAPP ایالات متحده آمریکا قانون حفظ حریم خصوصی ردیاب بازدید کنید.
اطلاعات اخلاقی فراتر از انطباق
رعایت نامه قانون حداقل است.محافظه داده های اخلاقی به معنای احترام بیشتر به استقلال اهدا کننده و ایجاد روابط بلند مدت است: این شیوه های اضافی را در نظر بگیرید:
- ترجمه به طور پیش فرض: به طور فعال به اهداکنندگان در مورد چگونگی استفاده از داده های خود را مطلع کنید، حتی اگر به طور قانونی مورد نیاز نباشد، به عنوان مثال، اگر شما لیست های اهدا کننده را با دیگر غیر انتفاعی به اشتراک بگذارید، این را به وضوح فاش کنید و یک گزینه را ارائه دهید.
- ترجیحات اهدا کننده را در نظر بگیرید: حق امتیاز را به سرعت (در 10 روز کسب و کار یک استاندارد مشترک است) پیاده سازی یک سیستم مدیریت اولویت متمرکز برای جلوگیری از ارسال ایمیل به اهداکنندگان که درخواست حذف شده اند.
- ارزیابی های تاثیر گذاری پیشگیرانه: [FLT 1] قبل از راه اندازی یک کمپین جدید جمع آوری سرمایه، پلت فرم فن آوری، یا مشارکت اشتراک گذاری داده، یک ارزیابی تاثیر حریم خصوصی برای شناسایی خطرات بالقوه برای حریم خصوصی اهدا کننده و کاهش آنها در پیشبرد.
- قابلیت حمل و نقل: اجازه می دهد تا اهداکنندگان یک کپی از داده های خود را بر اساس درخواست دانلود کنید، این امر حسن نیت را تقویت می کند و با روح مالکیت داده ها هماهنگ می شود.
مدیریت اخلاقی داده های اهدا کننده نه تنها در مورد اجتناب از جریمه ها است بلکه نشان می دهد که سازمان شما به افرادی که در ماموریت به عنوان شریک خدمت می کنند، ارزش می دهد، نه فقط منابع درآمد.
نتیجه گیری: ایجاد فرهنگ امنیت و حریم خصوصی
امنیت داده ها و حریم خصوصی پروژه های یک بار نیست؛ آنها تعهدات مداومی دارند که نیاز به توجه مداوم، سرمایه گذاری و سازگاری با تهدیدات جدید و تغییرات نظارتی دارند.سازمان های خیریه که این شیوه ها را در عملیات روزانه خود جاسازی می کنند – از طریق کنترل های فنی قوی، سیاست های شفاف، آموزش منظم و تصمیم گیری اخلاقی – نه تنها از آسیب محافظت می کنند بلکه اعتماد حیاتی برای ماموریت خود را تقویت می کنند.
شروع کنید به جایی که شما هستید، یک موجودی داده را برای درک اطلاعات اهدا کننده ای که در آن زندگی می کنید و در آن زندگی می کنید، ارزیابی ریسک را انجام دهید تا مهم ترین آسیب پذیری های شما را شناسایی کند و حداقل در سال آنها را بررسی کنید.
هیچ سازمانی نمی تواند تمام ریسک را از بین ببرد، اما با انجام اقدامات آگاهانه و آگاهانه، شما می توانید احتمال و تاثیر یک حادثه داده را به طور قابل توجهی کاهش دهید.تلاشی که امروز در تضمین داده های اهدا کننده سرمایه گذاری می کنید، سود سهام را به اعتماد به نفس مستمر، انطباق قانونی و سلامت درازمدت سازمان خیریه شما خواهد پرداخت.
منابع خارجی: برای راهنمایی اضافی در ایجاد یک طرح امنیتی داده غیر انتفاعی، ارجاع به امنیت سایبری و امنیت زیرساخت (CISA) منابع برای سازمان های کوچک .