Tietoturva ja tietoturva ovat nykyään digitaalisessa ympäristössä organisaation tietoturva- ja vaatimustenmukaisuusohjelman keskeinen osa. Irlannissa toimivien yritysten velvollisuus tuhota henkilötietoja ja luottamuksellisia tietoja ulottuu hyvää käytäntöä pidemmälle. . Se on yleisen tietosuoja-asetuksen ja siihen liittyvän Irlannin lainsäädännön mukainen oikeudellinen vaatimus. Jos vankan tiedonkäsittelyn menettelyjä ei panna täytäntöön, organisaatio voi altistua merkittäville lainsäädännöllisille sakoille, oikeudelliselle vastuulle ja peruuttamattomalle mainevahingolle. Tässä artiklassa määritellään Irlannin sääntelykehys ja tarjotaan kattavat parhaat käytännöt tietojen turvalliselle käsittelylle, joka kattaa politiikan kehittämisen, sertifioidut hävittämismenetelmät, dokumentaation, henkilöstön koulutuksen ja jatkuvan tarkastusmenettelyn.

Tietojenkäsittelysääntöjen ymmärtäminen Irlannissa

Irlannin tietosuoja-asetus on pääasiassa voimassa toukokuussa 2018 ja tietosuojalaki vuodelta 2018, jolla tietosuoja-asetus saatetaan osaksi Irlannin lainsäädäntöä. GDPR edellyttää, että henkilötietoja säilytetään sellaisessa muodossa, joka mahdollistaa rekisteröityjen tunnistamisen enintään sen ajan, joka on tarpeen tietojen käsittelyn kannalta (5 artiklan 1 kohdan [1]e alakohta]). Kun säilytysaika päättyy tai tietoja ei enää tarvita, se on poistettava tai anonyymi. Vastuuvelvollisuuden periaate (5 artiklan 2 kohta) tarkoittaa myös sitä, että organisaatioiden on pystyttävä osoittamaan, että huolehtimisvelvoitteita noudatetaan.

Irlannin tietosuojakomissio (DPC) on GDPR-määräysten täytäntöönpanosta vastaava kansallinen valvontaviranomainen. DPC:llä on valtuudet määrätä hallinnollisia sakkoja jopa 20 miljoonaa euroa tai 4 prosenttia vuotuisesta maailmanlaajuisesta liikevaihdosta . Sen mukaan, kumpi on suurempi . Vakavista rikkomuksista, mukaan lukien henkilötietojen salaamisen laiminlyönnit. GDPR:n lisäksi alakohtaiset säännökset voivat asettaa lisävaatimuksia. Esimerkiksi Irlannin keskuspankkiin sovelletaan rahoituspalveluyrityksiä koskevia ohjeita tietojen säilyttämisestä ja hävittämisestä, kun taas terveystiedot kuuluvat terveysalan tutkimussääntöjen ja HSE.-tietosuojapolitiikan piiriin. Rikosoikeus (tietojärjestelmiin liittyvät rikokset) Act 2017 -laki (Rikosoikeus) 2017 -laki myös kriminalisoidaan luvaton pääsy tai tietojen tuhoaminen, ja lisäksi manipuloidaan valvottujen käsittelyprosessien tarve.

Organisaatioiden on myös oltava tietoisia tietosuojalainsäädännön ja ympäristölainsäädännön välisestä vuorovaikutuksesta. Jätehuoltolaki vuodelta 1996 ja eurooppalainen sähkö- ja elektroniikkalaiteromudirektiivi sääntelevät elektroniikkalaitteiden, myös varastointilaitteiden, hävittämistä. Kovalevyjen tai palvelimien hävittäminen yleensä jätteistä on laitonta ja voi johtaa seuraamuksiin.

Tietosuojakomission verkkosivuilla annetaan ohjeita tietojen säilyttämisestä ja poistamisesta, mukaan lukien tietojen säilytysaikataulujen ja rikkomisilmoitusten mallit. Lisäksi Euroopan tietosuojaneuvosto (EDPB) julkaisee ohjeet tietojen poistamista koskevan oikeuden ja muiden oikeudellisten velvoitteiden välisestä vuorovaikutuksesta. Näiden sääntelytasojen ymmärtäminen on ensimmäinen askel kohti vaatimustenmukaisen tiedonkäsittelyohjelman rakentamista.

Parhaat käytännöt tietojen turvallisessa käsittelyssä

1. Kehitetään kattava tietojenkäsittelypolitiikka

Virallinen tietojenkäsittelypolitiikka on kaiken turvallisen hävittämisohjelman perusta. Politiikassa olisi määriteltävä selkeät tehtävät ja vastuut, jotka tyypillisesti antavat omistusoikeuden tietosuojavastaavalle tai tietoturvapäällikölle, ja joiden operatiiviset tehtävät on siirretty IT- ja laitteistoille sekä tallenteiden hallintaryhmille. Politiikan on katettava sekä fyysiset että digitaaliset tietoaineistot, kuten paperit, kiintolevyt, kiinteät asemat, varmuusnauhat, mobiililaitteet ja pilvipalvelut.

Tehokkaan hävittämispolitiikan keskeisiä osatekijöitä ovat seuraavat:

  • Tietoluokitus[ .
  • Pystyaikataulut[ . ... .....................................................................................................................................................................................................................................
  • Valtuutusmenettelyt[ .
  • Menetelmät ja standardit[ .
  • Hälytyslaitos[] .

Politiikkaa on tarkistettava vähintään vuosittain tai aina, kun lainsäädännössä tai teknologiassa tapahtuu merkittäviä muutoksia. Kaikkien tietojen saamiseen osallistuvien työntekijöiden on tunnustettava politiikka osana aluksella tapahtuvaa koulutusta ja vuosittaista koulutusta.

2. Käytä sertifioituja tietojen hävittämismenetelmiä

Kaikki tiedon tuhoamismenetelmät eivät ole tasa-arvoisia. Menetelmän valinta riippuu mediatyypistä, tietojen herkkyydestä ja vaaditusta varmuustasosta. Digitaalisten tallennuslaitteiden osalta seuraavat menetelmät tunnustetaan yleisesti tehokkaiksi:

  • Fysikaalinen tuhoaminen[ . ... ....................................................................................................................................................................................................................................
  • Degaussing[ . ... .....................................................................................................................................................................................................................................
  • Secure digitaalinen pyyhkiminen (overwriting)[[] . . Käytät ohjelmistoja kirjoittaa kuvioita (esim. kaikki nollat, kaikki ne tai satunnaiset tiedot) koko varastointialueella, usein useita kulkuja. Standardit kuten Yhdysvaltain puolustusministeriön 5220.22-M (3-passin overwriting) tai NIST SP 800-88 (1-passi useimmille asemille) antaa ohjeita. Kuitenkin moderni SSD ei voi vastata luotettavasti ylikirjoitus johtuu kulumisen tasaus ja varattu alueilla; SSD, salaus poisto tai fyysinen tuhoaminen on suositeltavaa.
  • Kryptografinen poisto[ . ... .....................................................................................................................................................................................................................................

Organisaatioiden olisi otettava käyttöön sertifioituja palveluntarjoajia tietojen tuhoamiseen. Etsi palveluntarjoajia, joilla on []NAID AAA Sertifikaatit[]], joka on riippumaton tarkastusohjelma, joka varmistaa tiukkojen turvallisuus-, toiminta- ja työntekijöiden seulontastandardien noudattamisen. Irlannissa on useita NAID-sertifioituja yrityksiä, jotka tarjoavat paikan päällä ja muualla tapahtuvaa tuhoamista koskevia palveluja. Valitessaan palveluntarjoajan, pyytäessä hävittämistodistuksia (CoD), jotka yksityiskohtaisesti kertovat laitteen, mallin, sarjanumeron, tuhomenetelmän, päivämäärän ja todistajanlausunnon. Näiden CoD-todistusten säilyttäminen on olennaista tarkastusreitteille ja sääntelytodisteille.

3. Säilytä perusasiakirjoin ja todistein

GDPR.R.I.S.S.T.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.A.

  • Kaikkien tietojen tallennuslaitteiden, mukaan lukien niiden sijainti, säilytys ja tietojen luokittelu, omaisuusluettelo.
  • Lokitiedot kaikista tuhoamistoimista, mukaan lukien päivämäärät, käytetyt menetelmät, mukana oleva henkilöstö ja mahdolliset todistuskirjat.
  • Todisteet työntekijöiden koulutuksesta hävittämismenetelmien osalta.
  • Sekä sisäisiä että ulkoisia tarkastuksia koskevat asiakirjat, joissa tarkastellaan hävittämiskäytäntöjä.

Dokumentaatio voidaan säilyttää digitaalisessa omaisuudenhoitojärjestelmässä tai yksinkertaisessa laskentataulukossa edellyttäen, että siihen sisältyy asianmukaiset käyttöoikeuden valvonta ja versiohistoria. Luovutustietojen säilytysajan olisi oltava pidempi kuin tietojen säilytysaika yleensä vähintään kolme vuotta tuhoajan jälkeen, vaikka jotkin toimialat tarvitsevatkin pidemmän ajan (esimerkiksi kuusi vuotta keskuspankin toiminta- ja riskijärjestelyssä) rahoituspalvelujen osalta.

4. Varmista fyysisen tallennusvälineen turvallinen hävittäminen

Fyysinen media . paperitiedostot, kannettavat kiintolevyt, USB-tikut, optiset levyt ja magneettinauhat . ... ovat ainutlaatuisia riskejä, koska ne voidaan helposti sijoittaa tai varastaa. Organisaatioiden tulisi toteuttaa seuraavat ohjaimet:

  • Turvalliset keräysastiat[ .
  • Hyväksyntälomakkeiden () .
  • ]Paikan päällä vs. paikan ulkopuolella tapahtuva hävittäminen[] .
  • Kierrätys ja ympäristövaatimusten noudattaminen[ .

Paperinvaihtoon suositellaan poikkileikkausta (hiukkaskokoon 4×40 mm tai pienempi), koska nauhansirpaleet voidaan koota uudelleen käsin. Monet ammattisirpalepalvelut tarjoavat turvallisia konsolit, jotka tallettavat automaattisesti paperin lukittuun astiaan.

Lisävinkkejä tehokkaaseen tietojen käsittelyyn

Henkilöstön koulutus ja tietoisuus

Inhimillinen virhe on johtava syy tietorikkomuksiin, eikä epäasianmukainen käsittely ole poikkeus. Kaikki tiedot käsittelevät henkilöstön jäsenet on koulutettava asianmukaisia menettelyjä tietojen fyysisen ja digitaalisen tiedon. Koulutuksen tulisi kattaa:

  • Miten tunnistaa tiedot, jotka ovat saavuttaneet säilytysajansa.
  • Oikea käyttö silppurointi roskikset ja digitaaliset pyyhkimistä työkaluja.
  • On tärkeää, ettei tietoja koskaan luovuteta tavallisissa roskakoreissa tai että vanhoja laitteita myydään ilman poistamista.
  • säännösten noudattamatta jättämisen seuraukset, mukaan lukien henkilökohtaiset vastuut törkeästä huolimattomuudesta.

Päivityskoulutusta on annettava vuosittain, ja läsnäoloa on pidettävä kirjaa. Digitaalista pyyhintä suorittavalle IT-henkilöstölle voidaan tarvita roolikohtaista koulutusta, fyysisen tuhoamisen valvovia laitosjohtajia ja johtoryhmiä.

Säännölliset tarkastukset ja vaatimustenmukaisuuden arvioinnit

Säännöllisillä tarkastuksilla varmistetaan, että hävittämispolitiikkaa noudatetaan, ja yksilöidään alat, joilla voidaan parantaa. Sisäisen tarkastuksen ryhmän tai ulkopuolisen tahon olisi tarkasteltava uudelleen:

  • Huolehditaan eri osastojen välisestä hävittämispolitiikasta.
  • Tuhoamisasiakirjojen täydellisyys ja tarkkuus.
  • Niiden varastointialueiden turvallisuus, joilla tuhoutumista odottavat tiedot säilytetään.
  • Valmistaja noudattaa (jos käytetään kolmannen osapuolen hävittämispalveluja).

Tarkastustulokset on dokumentoitava ja raportoitava ylimmälle johdolle. Kaikki poikkeamat olisi käsiteltävä korjaavilla toimintasuunnitelmilla ja korjausten aikatauluilla. Lisäksi organisaatioiden olisi tehtävä säännöllisiä haavoittuvuusarviointeja testatakseen, voidaanko jäännöstiedot palauttaa hävitetyistä laitteista . Esimerkiksi yrittämällä lukea tietoja pyyhitystä ajosta ennen kuin se fyysisesti tuhoutuu.

Toteuta salaus vähentää hävitysriskejä

Salaus on tehokas lieventävä kontrolli, joka yksinkertaistaa turvallista hävittämistä. Kun tiedot salataan levossa (käyttäen vahvoja algoritmeja, kuten AES-256), salausavaimen tuhoaminen tekee datasta käytännössä saavuttamattoman, vaikka tallennusvälineitä ei fyysisesti tuhottaisi. Tämä lähestymistapa, joka tunnetaan salauksena, on erityisen arvokas SSD- ja pilvitallennukselle, jossa perinteinen pyyhin voi olla epäkäytännöllinen tai puutteellinen.

Salaus ei kuitenkaan yksin korvaa asianmukaisia käsittelymenetelmiä. Organisaatioiden tulisi edelleen fyysisesti tuhota tai degauss-laitteet, jotka sisältävät arkaluonteisia tietoja, koska salausavaimet voidaan palauttaa muistikaapista tai jos salauksen käyttöönotossa on haavoittuvuuksia. NIST SP 800-88 Rev. 1[] -ohjeissa annetaan yksityiskohtaiset suositukset salauksen yhdistämisestä fyysiseen tuhoutumiseen korkean riskin ympäristöissä.

Hallitse kolmannen osapuolen ja sopimuspuolen riskejä

Monet irlantilaiset organisaatiot ulkoistavat tietojen tuhoamisen erikoistuneille myyjille. Vaikka tämä voi olla kustannustehokasta, se aiheuttaa lisäriskejä. GDPR:n mukaan tietojen käsittelijät (mukaan lukien hävittämispalvelujen tarjoajat) tarjoavat riittävät takeet asianmukaisten teknisten ja organisatoristen toimenpiteiden toteuttamiseksi. Organisaatioiden on noudatettava asianmukaista huolellisuutta myyjien suhteen, mukaan lukien:

  • Sertifikaattien tarkistaminen (esim. NAID AAA, ISO 27001).
  • Henkilöstön taustatarkastusten ja salassapitosopimusten tarkastaminen.
  • Hankitaan kopioita heidän vakuutuksistaan (ammattimainen korvaus ja verkkovastuu).
  • Tarkastaa säännöllisesti niiden tilat ja prosessit.

Myyjän kanssa tehtävään sopimukseen tulisi sisältyä tietojenkäsittelysopimus, jossa määritellään hävittämismenetelmät, dokumentointivaatimukset ja ilmoitusvelvoitteet vaaratilanteessa. Lisäksi olisi otettava huomioon oikeus tilintarkastukseen -lauseke, joka antaa organisaatiolle mahdollisuuden tehdä yllätystarkastuksia.

Tarkastellaan tietojen elinkaarta hävittämisen jälkeen.

Tietojen loppukäsittely on tietojen elinkaaren viimeinen vaihe, mutta se olisi suunniteltava heti kun data luodaan. Kun suunnittelet uusia järjestelmiä, mieti, miten tiedot poistetaan turvallisesti käyttöiän lopussa. Esimerkiksi pilvipalvelut tarjoavat usein automatisoituja poistoaikatauluja, jotka voidaan määrittää poistamaan tiedot tietyn ajanjakson jälkeen. Pilvipalvelujen tarjoajat voivat kuitenkin säilyttää varmuuskopioita tai lokitietoja, jotka on myös poistettava. Organisaatioiden olisi tarkistettava pilvipalvelujen tarjoajansa tietojen poiston valmiudet ja saatava sertifiointi siitä, että tiedot poistetaan peruuttamattomasti kaikista tallennusvälineistä, mukaan lukien katastrofien palautuminen.

Samoin hankittaessa uusia laitteita (kannettavat tietokoneet, palvelimet, matkapuhelimet) on vaadittava, että laite tukee sertifioituja turvallisia pyyhkimistoimintoja (esim. ATA Secure Poista asemat, Tehdas Palauta puhelimet). Näin varmistetaan, että käsittely voidaan suorittaa helposti ja todennettavissa sisäisen IT-henkilöstön toimesta.

Noudattamisen ja luottamuksen ylläpitäminen

Tietojen turvallinen hävittäminen ei ole kertaluonteinen hanke vaan jatkuva prosessi, joka edellyttää sitoutumista organisaation kaikilta tasoilta. Hyväksymällä edellä kuvatut käytännöt kattavista politiikoista ja sertifioiduista tuhoamismenetelmistä perusteellisiin asiakirjoihin ja henkilöstön koulutukseen . Irlannissa toimivat organisaatiot voivat täyttää GDPR:n ja siihen liittyvien lakien mukaiset lakivelvollisuutensa. Mikä tärkeintä, ne osoittavat tiedonhallintakulttuuria, joka luo luottamusta asiakkaisiin, kumppaneihin ja sääntelyelimiin.

Tietojenkäsittelykäytännöt on tarkistettava säännöllisesti, kun otetaan huomioon kehittyvät uhat ja teknologiat. Kiinteän tilan tallennus-, pilvipalvelujen ja IoT-laitteiden lisääntyminen on tehnyt tietojen tuhoamisesta monimutkaisempaa kuin koskaan. Pysy ajan tasalla sääntelyohjeisiin ja alan standardeihin tehdyistä päivityksistä, kuten Euroopan tietosuojaneuvoston ohjeet tietoturvaloukkauksesta [, jotka voivat välillisesti vaikuttaa hävittämismenettelyihin. Tietojen käsittelyn ennakoiva hallinta vähentää kalliin tietoturvaloukkauksen riskiä ja vahvistaa organisaation mainetta vastuullisena rekisterinpitäjänä.