Table of Contents
I dtírdhreach digiteach an lae inniu, is gné ríthábhachtach de chlár slándála agus comhlíonta faisnéise eagraíochta é sonraí a dhiúscairt go slán. I gcás gnólachtaí atá ag feidhmiú in Éirinn, tá an oibleagáid sonraí pearsanta agus rúnda a scriosadh níos faide ná dea-chleachtas – is ceanglas dlíthiúil é faoin Rialachán Ginearálta maidir le Cosaint Sonraí (RGCS) agus faoin reachtaíocht Éireannach a bhaineann leis. Mura gcuirtear nósanna imeachta láidir maidir le diúscairt sonraí i bhfeidhm, is féidir le heagraíocht a nochtadh le fíneálacha rialála suntasacha, dliteanas dlíthiúil, agus damáiste neamh-inchúlghairthe.
Tuiscint ar na Rialacháin um Dhiúscairt Sonraí in Éirinn
Tá tírdhreach cosanta sonraí na hÉireann faoi rialú go príomha ag an RGCS, a bhí i bhfeidhm i mí na Bealtaine 2018, agus ag an Acht um Chosaint Sonraí 2018, a thrasnaíonn an RGCS i ndlí na hÉireann. Éilíonn an RGCS go gcoimeádfar sonraí pearsanta i bhfoirm a cheadaíonn ábhair sonraí a shainaithint ar feadh tréimhse nach faide ná mar is gá chun na gcríoch a ndéantar na sonraí a phróiseáil orthu (Airteagal 5(1)(e)). Nuair a théann an tréimhse choinneála in éag nó nuair nach bhfuil gá leis na sonraí a thuilleadh, ní mór é a scriosadh go daingean nó a anaithnid. Ciallaíonn prionsabal na cuntasachta (Airteagal 5(2)) freisin nach mór d’eagraíochtaí a bheith in ann a thaispeáint go bhfuil oibleagáidí diúscartha á gcomhlíonadh.
Is é an Coimisiún um Chosaint Sonraí (DPC) na hÉireann an t-údarás maoirseachta náisiúnta atá freagrach as forálacha OTIR a fhorfheidhmiú. Tá sé de chumhacht ag an DPC fíneálacha riaracháin suas le €20 milliún nó 4% de láimhdeachas domhanda bliantúil a eisiúint – cibé acu is airde – i gcás sáruithe tromchúiseacha, lena n-áirítear teipeanna sonraí pearsanta a scriosadh go slán. Chomh maith le OTIR, féadfaidh rialacháin earnáilsonracha ceanglais bhreise diúscartha a fhorchur. Mar shampla, tá gnólachtaí seirbhísí airgeadais faoi réir threoirlínte Bhanc Ceannais na hÉireann maidir le taifid a choimeád agus a dhíothú, agus tagann sonraí sláinte faoi na Rialacháin um Thaighde Sláinte agus faoi bheartais cosanta sonraí an FSS.
Ní mór d’eagraíochtaí a bheith ar an eolas freisin faoin idirghníomhú idir an dlí um chosaint sonraí agus an reachtaíocht chomhshaoil. Is féidir leis an Acht um Bainistiú Dramhaíola 1996 agus an Treoir Eorpach um Bainistiú Dramhaíola, rialú a dhéanamh ar dhiúscairt trealaimh leictreonaigh, lena n-áirítear feistí stórála. Níl ach thiomáineann crua nó freastalaithe i dramhaíl ghinearálta neamhdhleathach agus is féidir pionóis a chur i bhfeidhm. Ina áit sin, ba cheart athchúrsáil trealaimh leictrigh agus leictreonach deimhnithe (WEEE) a úsáid, agus ní mór dóibh, dá réir sin, a chinntiú go scriostar sonraí sula ndéantar athchúrsáil.
Soláthraíonn láithreán gréasáin an Choimisiúin um Chosaint Sonraí[ treoir maidir le coinneáil agus scriosadh sonraí, lena n-áirítear teimpléid le haghaidh sceidil um choinneáil sonraí agus foirmeacha um fhógra a shárú. Ina theannta sin, foilsíonn an Bord Eorpach um Chosaint Sonraí treoirlínte maidir leis an idirghníomhú idir an ceart chun scriosta agus oibleagáidí dlíthiúla eile. Is é an chéad chéim chun clár comhlíontachta um dhiúscairt sonraí a thógáil na sraitheanna rialála sin.
Cleachtais is Fearr do Dhiúscairt Shlán Sonraí
1. Polasaí Diúscartha Sonraí Éigcseacha a fhorbairt
Is é polasaí foirmiúil um dhiúscairt sonraí bunús aon chláir diúscartha slán. Ba cheart go saineofaí sa pholasaí róil agus freagrachtaí soiléire, de ghnáth ag sannadh úinéireacht chuig Oifigeach Cosanta Sonraí nó Bainisteoir Slándála Faisnéise, le cúraimí oibríochtúla arna dtarmligean chuig TF, áiseanna, agus foirne bainistíochta taifead. Ní mór don pholasaí sócmhainní sonraí fisiceacha agus digiteacha a chumhdach, lena n-áirítear taifid pháipéir, thiomáineann crua, thiomáineann soladach-stáit (SSDanna), téipeanna cúltaca, gléasanna soghluaiste, agus sonraí scamall-stóráilte.
I measc na bpríomheilimintí de bheartas diúscartha éifeachtach tá:
- aicmiú sonraí – sonraí a chatagóiriú de réir íogaireachta (m.sh., poiblí, inmheánach, rúnda, srianta) ionas go mbeidh modhanna diúscartha ag teacht le leibhéil riosca.
- sceidil choinneála[ – tréimhsí coinneála dlíthiúla agus gnó a shonrú do gach cineál sonraí, ceanglais reachtúla a tharchur amhail Acht na gCuideachtaí 2014 (a thugann sainordú coinneáil 7 mbliana do thaifid airgeadais áirithe).
- Nósanna imeachta údarúcháin[ – ceangal a chur ar an mbainisteoir nó ar an gcomhartha dlíthiúil sula ndéantar scriosadh dochúlaithe.
- Methods agus caighdeáin[ – tagairt caighdeáin scrios ar leith (m.sh., NIST SP 800-88 Rev. 1, ISO / IEC 27001, nó Deimhniúchán NAID AAA) chun comhsheasmhacht a chinntiú.
- Coinneáil[[] – doiciméadú ar ghluaiseacht na sócmhainní sonraí ó stóráil ghníomhach a scriosadh chun rochtain neamhúdaraithe a chosc.
Ba cheart athbhreithniú a dhéanamh ar an mbeartas gach bliain ar a laghad, nó aon uair a tharlaíonn athruithe suntasacha i reachtaíocht nó i dteicneolaíocht. Ba cheart go mbeadh sé de cheangal ar gach fostaí a bhfuil rochtain acu ar shonraí an beartas a aithint mar chuid dá n-oiliúint ar bord agus bhliantúil.
2. Úsáid Modhanna Scriosta Sonraí Deimhnithe
Ní léir na modhanna scrios sonraí a cruthaíodh comhionann. Braitheann an rogha modh ar an gcineál meáin, íogaireacht na sonraí, agus an leibhéal dearbhaithe is gá. I gcás feistí stórála digiteach, aithnítear na modhanna seo a leanas go forleathan mar atá éifeachtach:
- Scriosadh críochúil[] – shredding, crushing, nó thiomáineann pulverising agus meáin stórála eile ag baint úsáide as trealamh tionsclaíoch. Tá an modh seo dochúlaithe agus oiriúnach do shonraí is airde-íogaireacht. Mar shampla, is féidir le shredder tiomáint crua a laghdú diosca go blúirí miotail beag, ag cinntiú gur féidir aon sonraí a aisghabháil fiú trí uirlisí forensic speisialaithe.
- Degaussing[] – meáin stórála maighnéadach exposing (ar nós HDDanna traidisiúnta agus téipeanna maighnéadacha) go láidir, réimse maighnéadach alternating a scriosadh na sonraí. Degaussing na meáin unusable, mar sin ní mór é a leanúint ag scrios fisiciúil nó a athchúrsáil.
- Fíor wiping digiteach (overwriting) – ag baint úsáide as bogearraí a scríobh patrúin (m.sh., gach nialas, gach ceann, nó sonraí randamach) thar an limistéar stórála ar fad, go minic Gabhann il. Caighdeáin ar nós na Stáit Aontaithe Roinn Cosanta 5220.22-M (3-pas overwrite) nó NIST SP 800-88 (1-pas le haghaidh thiomáineann an chuid is mó) treoirlínte a chur ar fáil.
- Scriosadh scríbhteagrafach[] – scriosadh go daingean an eochair criptithe a chosnaíonn na sonraí, a dhéanamh ar na sonraí neamh-inghnóthaithe fiú má tá an ciphertext. Is modh tapa agus éifeachtach é seo le haghaidh feistí ag baint úsáide as criptithe lán-dílis (m.sh., BitLocker, FileVault, LUKS). Tar éis scriosadh criptithe grafach, is féidir an tiomáint a athúsáid nó a athchúrsáil má cuireadh an criptithe i bhfeidhm i gceart.
Ba cheart d'eagraíochtaí soláthraithe seirbhíse deimhnithe a chur i mbun sonraí a scriosadh. Féach ar sholáthraithe a bhfuil Deimhniúchán AAANAID, ar clár neamhspleách iniúchóireachta é a léiríonn go bhfuil an t-urrús, na hoibríochtaí agus na caighdeáin scagtha fostaithe go dian. In Éirinn, tá roinnt cuideachtaí NAID-dheimhnithe a thairgeann seirbhísí scrios ar an láthair agus lasmuigh den láthair. Nuair a roghnaíonn siad soláthraí, teastais a iarraidh ar scrios (CoDs) a shonraíonn an fheiste a dhéanamh, múnla, sraithuimhir, scriosadh, dáta, agus finné. Tá na DDS seo riachtanach le haghaidh rian iniúchóireachta agus fianaise rialála.
3. Doiciméadú agus Fianaise Thorough a choinneáil
Faoi phrionsabal chuntasachta an RGCS, ní mór d’eagraíochtaí a bheith in ann a léiriú gur chomhlíon siad oibleagáidí maidir le diúscairt sonraí. Feidhmíonn doiciméadacht chomh cuimsitheach mar chruthúnas ar dhícheall cuí i gcás imscrúdaithe CCS nó díospóid dhlíthiúil. Ar a laghad, ba cheart na nithe seo a leanas a bheith sna taifid:
- Fardal sócmhainní de gach feiste stórála sonraí, lena n-áirítear a suíomh, coimeádaí, agus aicmiú sonraí.
- Logáil ar gach gníomhaíocht scrios, lena n-áirítear dátaí, modhanna a úsáidtear, pearsanra atá i gceist, agus aon deimhnithe scrios.
- Fianaise ar oiliúint fostaithe ar nósanna imeachta diúscartha.
- Taifid iniúchtaí, idir chleachtais inmheánacha agus sheachtracha, a bhaineann le diúscairt athbhreithnithe.
Is féidir doiciméadú a choinneáil i gcóras bainistíochta sócmhainní digiteacha nó i scarbhileog shimplí, ar choinníoll go n-áirítear ann rialuithe rochtana iomchuí agus stair leagan. Ba cheart go mbeadh tréimhse coinneála taifid diúscartha níos faide ná saol na sonraí féin – trí bliana ar a laghad tar éis an dáta scriosta, cé go dteastaíonn níos faide ó roinnt tionscail (e.g. sé bliana le haghaidh seirbhísí airgeadais faoi chóras um Oiriúnacht agus Promhas an Bhainc Cheannais).
4. A chinntiú go ndéanfar na Meáin Stórála Fhisiciúla a Dhiúscairt go Slán
meáin Fhisiciúla – comhaid páipéar, thiomáineann crua iniompartha, bataí USB, dioscaí optúla, agus téipeanna maighnéadacha - rioscaí i láthair ar leith toisc gur féidir iad a chur in ionad go héasca nó goidte.
- Tabhallaí bailiúcháin slána – coimeádáin faoi ghlas, tamper-evident le haghaidh na meáin a stóráil ag fanacht le scriosadh, atá lonnaithe i limistéir atá rialaithe le rochtain.
- Coinneáil na bhfoirmeacha coimeádta[] – rianú ar ghluaiseacht na meán ón bpointe bailiúcháin go dtí an áis scrios, le sínithe ag gach láimhdeachas.
- Ar an láthair vs scrios as an láthair[[ – scrios ar an láthair (ag baint úsáide as trucailí stialladh soghluaiste) Soláthraíonn an leibhéal is airde slándála, mar a fhágann sonraí riamh an t-áitreabh.
- Athchúrsála agus comhlíontacht comhshaoil[] – a áirithiú go bhfuil an próiseas scriosta i ndiaidh athchúrsála freagrach i gcomhréir leis an Treoir maidir le WEEE. Ráthaíocht i scríbhinn a fháil nach ndéanfaidh an t-athraitheoir iarracht sonraí a aisghabháil ó na meáin scriosta.
I gcás taifid páipéir, shredding trasghearrtha (le méid na gcáithníní de 4× 40 mm nó níos lú) Moltar, mar is féidir shreds stiall a reassemble de láimh.
Leideanna breise le haghaidh Diúscairt éifeachtach Sonraí
Oiliúint Foirne agus Feasacht
Is cúis mhór le sáruithe sonraí é earráid dhaonna, agus níl aon eisceacht ann maidir le diúscairt mhícheart. Ní mór gach ball foirne a láimhseálann sonraí a oiliúint ar na nósanna imeachta cuí chun faisnéis fhisiciúil agus dhigiteach a nochtadh.
- Conas sonraí a bhfuil deireadh lena tréimhse coinneála a aithint.
- Úsáid cheart boscaí bruscair shredding agus uirlisí wiping digiteach.
- An tábhacht a bhaineann le sonraí a nochtadh i mbaisceanna rialta nó trí sheanfheistí a dhíol gan scriosadh.
- Iarmhairtí an neamhchomhlíonta, lena n-áirítear dliteanas pearsanta i leith mórfhaillí.
Ba cheart oiliúint athsholáthar a chur ar fáil gach bliain, agus taifid ar fhreastal a chothabháil. D'fhéadfadh oiliúint a bhaineann go sonrach le ról a bheith ag teastáil le haghaidh foirne TF a dhéanann wiping digiteach, bainisteoirí saoráidí a dhéanann maoirseacht ar scriosadh fisiciúil, agus foirne bainistíochta taifead.
Iniúchóireacht Rialta agus Athbhreithnithe um Chomhlíonadh
Cabhraíonn iniúchóireachtaí tréimhsiúla lena áirithiú go bhfuil beartais diúscartha á leanúint agus go n-aithníonn siad réimsí le feabhas. Ba cheart d’fhoireann iniúchóireachta inmheánach nó do thríú páirtí seachtrach athbhreithniú a dhéanamh ar:
- Cloí leis an mbeartas diúscartha thar ranna.
- Comhlánaigh agus cruinneas na doiciméadachta scrios.
- Slándáil limistéar stórála ina gcoimeádtar sonraí atá ag fanacht le scriosadh.
- Comhlíonadh Díoltóra (má úsáideann tú seirbhísí scrios tríú páirtí).
Ba cheart cinntí iniúchóireachta a dhoiciméadú agus a thuairisciú chuig an mbainistíocht shinsearach. Ba cheart aon neamh‐chomhréiríochtaí a dhíriú trí phleananna gníomhaíochta ceartaithí, le hamlínte le haghaidh idirghabhála. Ina theannta sin, ba cheart d’eagraíochtaí measúnuithe leochaileachta rialta a dhéanamh chun a thástáil an féidir sonraí iarmharacha a aisghabháil ó na meáin dhiúscrúcháin – mar shampla, trí iarracht a dhéanamh sonraí a léamh ó thiomáint wiped sula ndéantar é a scriosadh go fisiciúil.
Criptiú a chur i bhfeidhm chun Rioscaí Diúscartha a Laghdú
Is Criptiú rialú maitiú cumhachtach a shimpliú diúscairt slán. Nuair a bhíonn sonraí criptithe ag an gcuid eile (ag baint úsáide as halgartaim láidir ar nós AES-256), an scrios an eochair criptithe rindreáil go héifeachtach na sonraí inaccessible, fiú mura bhfuil na meáin stórála scriosta go fisiciúil. Tá an cur chuige seo, ar a dtugtar scriosadh criptithe, go háirithe luachmhar do SSDs agus stóráil scamall, i gcás ina bhféadfadh wiping traidisiúnta a bheith neamhphraiticiúil nó neamhiomlán.
Mar sin féin, nach bhfuil criptithe ina n-aonar in ionad nósanna imeachta diúscartha cuí. Ba chóir go mbeadh Eagraíochtaí fós scrios fisiciúil nó feistí degauss go bhfuil sonraí íogair, mar go bhféadfaí eochracha criptithe a ghnóthú ó dumpaí cuimhne nó má tá an cur i bhfeidhm criptithe leochaileachtaí. An NIST SP 800-88 Rev. 1 treoirlínte a chur ar fáil moltaí mionsonraithe maidir le chéile criptithe le scrios fisiciúil do thimpeallachtaí ard-assurance.
Bainistiú Rioscaí Tríú Páirtí agus Conraitheoir
Cé gur féidir é seo a bheith éifeachtach ó thaobh costais de, tugtar isteach riosca breise. Éilíonn an GDPR go dtugann próiseálaithe sonraí (lena n-áirítear soláthraithe seirbhíse scrios) ráthaíochtaí leordhóthanacha chun bearta iomchuí teicniúla agus eagraíochtúla a chur chun feidhme. Ní mór d’eagraíochtaí dícheall cuí a dhéanamh ar dhíoltóirí, lena n-áirítear:
- Athbhreithniú a gcuid deimhniúcháin (m.sh., NAID AAA, ISO 27001).
- Fíorú a gcuid seiceálacha cúlra fostaí agus comhaontuithe neamh-nochtadh.
- Cóipeanna dá mbeartais árachais a fháil (slánaíocht ghairmiúil agus dliteanas cíbear).
- Iniúchadh rialta a gcuid áiseanna agus próisis.
Ba cheart comhaontú próiseála sonraí a bheith sa chonradh leis an díoltóir a shonraíonn na modhanna scriosta, na ceanglais maidir le doiciméid, agus na hoibleagáidí maidir le fógra a thabhairt i gcás teagmhais. Ba cheart clásal ceart go dtí iniúchadh a chur san áireamh freisin, rud a ligeann don eagraíocht cigireachtaí iontas a dhéanamh.
Smaoinigh ar an saolré Sonraí Beyond Diúscairt
Is diúscairt slán an chéim dheiridh den saolré sonraí, ach ba chóir é a phleanáil ó na sonraí nóiméad a cruthaíodh. Nuair a dhearadh córais nua, mheas conas a scriosfar sonraí go daingean ag deireadh a saoil úsáideach. Mar shampla, is minic a sholáthraíonn seirbhísí scamall sceidil scriosadh uathoibrithe is féidir a chumrú chun sonraí a scriosadh tar éis tréimhse socraithe. Mar sin féin, féadfaidh soláthraithe scamall cúltacaí nó logaí a choinneáil nach mór a scriosadh freisin. Ba chóir d'eagraíochtaí athbhreithniú a dhéanamh ar chumas sonraí a soláthraí scamall agus deimhniú a fháil go bhfuil sonraí a bhaint go dosheachanta ó na meáin stórála go léir, lena n-áirítear aisghabhálaí tubaiste.
Mar an gcéanna, nuair a fháil crua-earraí nua (laptops, freastalaithe, fóin phóca), san áireamh ceanglas go dtacaíonn an gléas feidhmeanna scriosadh slán deimhnithe (m.sh., ATA Secure Earase do thiomáineann, Monarcha Athshocraigh do fóin). Cinntíonn sé seo gur féidir le diúscairt a dhéanamh go héasca agus go fírinneach ag foireann TF inmheánach.
Comhlíonadh agus Iontaobhas a choinneáil
Trí na cleachtais a leagtar amach thuas a ghlacadh – ó bheartais chuimsitheacha agus modhanna díothaithe deimhnithe go dtí doiciméid chuimsitheach agus oiliúint foirne – is féidir le heagraíochtaí in Éirinn a n-oibleagáidí dlíthiúla a chomhlíonadh faoin RGCS agus faoi dhlíthe gaolmhara.
Déan athbhreithniú rialta ar do chleachtais diúscartha sonraí i bhfianaise bagairtí agus teicneolaíochtaí atá ag teacht chun cinn. Tá an t-ardú ar stóráil soladach-stáit, ar ríomhaireacht scamall, agus ar fheistí IoT tar éis scriosadh sonraí níos casta ná riamh. Fan ar an eolas faoi nuashonruithe ar threoirlínte rialála agus ar chaighdeáin tionscail, mar shampla an treoirlínte an Bhoird Eorpaigh um Chosaint Sonraí maidir le fógra um shárú sonraí], a d'fhéadfadh difear a dhéanamh go hindíreach do nósanna imeachta diúscartha. Laghdaíonn bainistiú réamhghníomhach ar dhiúscairt sonraí an baol go ndéanfaí sárú ar shonraí costasach agus treisíonn sé clú d'eagraíocht mar rialaitheoir sonraí freagrach.