U današnjem digitalnom krajoliku, sigurno zbrinjavanje podataka ključna je komponenta programa informacijske sigurnosti i usklađenosti organizacije. Za poduzeća koja posluju u Irskoj, obveza uništavanja osobnih i povjerljivih podataka proteže se izvan dobre prakse to je pravni zahtjev u okviru Opće uredbe o zaštiti podataka (GDPR) i srodnog irskog zakonodavstva. Neuspjeh provedbe čvrstih postupaka odlaganja podataka može izložiti organizaciju značajnim regulatornim novčanim kaznama, pravnoj odgovornosti, te neopozivim reputativnim štetama. Ovaj članak navodi regulatorni okvir u Irskoj i pruža sveobuhvatne najbolje prakse za sigurno odlaganje podataka, pokrivanje razvoja politika, certificirane metode uništavanja, dokumentacije, osposobljavanja osoblja i tekućih revizijskih postupaka.

Razumijevanje propisa o uklanjanju podataka u Irskoj

Irski krajolik zaštite podataka prvenstveno upravlja GDPR, koji je stupio na snagu u svibnju 2018., i Zakon o zaštiti podataka 2018., koji prenosi GDPR u irsko pravo. GDPR zahtijeva da se osobni podaci čuvaju u obliku koji dopušta identifikaciju ispitanika za ne dulje od nužnog za potrebe za koje se obrađuju podaci (članak 5. stavak 1. točka (e)). Kada rok zadržavanja istekne ili podaci više nisu potrebni, mora se sigurno izbrisati ili anonimno izbrisati. Načelo odgovornosti (članak 5. stavak 2.) također znači da organizacije moraju moći pokazati sukladnost s obvezama odlaganja.

Irska je nacionalna nadzorna tijela zadužena za provedbu odredbi o zaštiti podataka. DPC ima ovlasti izdavati administrativne kazne do 20 milijuna EUR ili 4% godišnjeg globalnog prometa što god je više za ozbiljne povrede, uključujući i neuspjehe u sigurnom brisanju osobnih podataka. Osim GDPR-a, sektorski propisi mogu nametati dodatne zahtjeve za odlaganje. Primjerice, poduzeća za financijske usluge podliježu smjernicama Središnje banke Irske o evidenciji i uništenju, dok zdravstveni podaci spadaju u zakonodavstvo o zdravstvenom istraživanju i politike zaštite podataka HSE-a. Kazneno pravo (Offences Relating to Information Systems) Zakon 2017 također kriminalizira neautorizirani pristup podacima ili uništavanje podataka, pod kojima se dodatno udovoljava potreba za kontroliranim procesima odlaganja.

Organizacije moraju biti svjesne i međuigracije između zakona o zaštiti podataka i zakonodavstva o okolišu. Zakonom o gospodarenju otpadom 1996. i Europskom direktivom o evee-u regulira se odlaganje elektroničke opreme, uključujući uređaje za pohranu. Jednostavno odbacivanje tvrdih diskova ili poslužitelja općenito je nezakonito i može dovesti do kazni. Umjesto toga, potrebno je koristiti certificirane reciklirane otpadne električne i elektroničke opreme (WEEE) koji pak moraju osigurati uništenje podataka prije recikliranja.

Web stranica Komisije za zaštitu podataka pruža smjernice o zadržavanju i brisanju podataka, uključujući predloške za raspored zadržavanja podataka i obrasce za kršenje obavijesti. Osim toga, Europski odbor za zaštitu podataka (EDPB) objavljuje smjernice o međuigranju između prava na brisanje i drugih pravnih obveza. Razumijevanje tih regulatornih slojeva prvi je korak prema izgradnji usklađenog programa odlaganja podataka.

Najbolje prakse za sigurno zbrinjavanje podataka

1. Razviti sveobuhvatnu politiku uklanjanja podataka

Formalna politika odlaganja podataka temelj je bilo kojeg programa sigurnog odlaganja. Politika bi trebala definirati jasne uloge i odgovornosti, tipično dodjeljivanje vlasništva službeniku za zaštitu podataka (DPO) ili upravitelju informacijske sigurnosti, s operativnim zadaćama delegiranim na IT, objektima i evidencijama timova za upravljanje. Politika mora obuhvatiti i fizičku i digitalnu imovinu podataka, uključujući papirne zapise, hard diskove, pogone čvrstih stanja (SSSD), sigurnosne trake, mobilne uređaje i podatke pohranjene u oblaku.

Ključni elementi učinkovite politike zbrinjavanja uključuju:

  • klasifikacija podataka kategoriziranje podataka osjetljivošću (npr. javna, unutarnja, povjerljiva, ograničena) tako da se metode odlaganja usklađuju s razinama rizika.
  • Rasporedi retencije određivanje razdoblja zadržavanja pravnih i poslovnih podataka za svaku vrstu podataka, upućivanje na zakonske zahtjeve kao što je Zakon o trgovačkim društvima 2014. (koji zadaje 7-godišnje zadržavanje za određene financijske evidencije).
  • Postupak odobrenja zahtijevanje menadžerskog ili pravnog odjavljivanja prije neopozivog uništenja.
  • Metodi i standardi upućivanje na posebne standarde uništenja (npr. NIST SP 800-88 Otkr 1, ISO/IEC 27001, ili NAID AAA Certifikat) kako bi se osigurala dosljednost.
  • Namjena pritvora dokumentiranje kretanja imovine podataka iz aktivnog skladištenja u uništenje kako bi se spriječio neovlašteni pristup.

Politiku treba preispitati najmanje godišnje, ili kad god se pojave značajne promjene u zakonodavstvu ili tehnologiji. Svi zaposlenici s pristupom podacima trebali bi biti dužni priznati politiku kao dio svojeg ukrcaja i godišnje obuke.

2. Koristite Certified Data Destruction metode

Nisu sve metode uništavanja podataka stvorene jednake. Izbor metode ovisi o vrsti medija, osjetljivosti podataka i potrebnoj razini osiguranja. Za digitalne uređaje za pohranu, sljedeće metode su općeprihvaćene kao učinkovite:

  • Fizičko uništenje uništavanje, drobljenje ili pulveriziranje pogona i drugih medija za pohranu industrijskom opremom. Ova metoda je nepovratna i pogodna za podatke najviše osjetljivosti. Na primjer, rezač tvrdih diskova može smanjiti disk na male metalne fragmente, osiguravajući da se podaci ne mogu vratiti čak ni specijaliziranim forenzičkim alatima.
  • Degausing izlaganje magnetskog medijuma pohrane (kao što su tradicionalni HDD-ovi i magnetske trake) do jakog, izmjeničnog magnetskog polja koje briše podatke. Degausing čini medije neupotrebljivima, pa ga mora pratiti fizičko uništenje ili recikliranje. Degausing nije učinkovit na SSD-ovima ili flash-based uređajima.
  • Sekure digitalno brisanje (prepisivanje) korištenje softvera za pisanje uzoraka (npr. sve nule, sve jedinice, ili slučajni podaci) preko cijelog prostora za pohranu, često višestruke propusnice. Standardi kao što je Ministarstvo obrane SAD 5220.22-M (3-prolazni prepisivanje) ili NIST SP 800-88 (1-propusnica za većinu pogona) pružaju smjernice. Međutim, moderni SSD-ovi ne mogu odgovoriti pouzdano na prepisivanje zbog trošenja ujednačenih i rezerviranih područja; za SSD-ove, kriptografsko eruzasigurnost ili fizičko uništenje je preporučeno.
  • Kriptografski brisač sigurno brisanje ključa za šifriranje koji štiti podatke, što podatke čini nepopravljivima čak i ako je ostao kodeks. Ovo je brza i učinkovita metoda za uređaje koji koriste enkripciju punog diska (npr. BitLocker, FileVault, LUKS). Nakon kriptografskog brisanja, pogon se može ponovno koristiti ili reciklirati ako je enkripcija pravilno implementirana.

Organizacije bi trebale angažirati certificirane pružatelje usluga za uništavanje podataka. Potražite pružatelje koji drže NAID AAA Certifikat], koji je neovisan program revizije koji potvrđuje sukladnost sa strogim standardima sigurnosti, operacija i provjere zaposlenika. U Irskoj, postoji nekoliko NAID-certificiranih tvrtki koje nude na licu mjesta i off-site destruction services. Prilikom odabira pružatelja usluga, zahtjev certifikata o uništenju (CODs) koji detaljno naprave, model, serijski broj, način uništavanja, datum, i svjedok. Održavanje tih CoDs je ključno za revizije staza i regulatornih dokaza.

3. Održavajte temeljitu dokumentaciju i dokaze

Na temelju načela odgovornosti GDPR-a, organizacije moraju biti u mogućnosti dokazati da su ispunile obveze odlaganja podataka. Sveobuhvatna dokumentacija služi kao dokaz dubinske analize u slučaju istrage o DPC-u ili pravnog spora. Najmanje, evidencije bi trebale uključivati:

  • Inventar imovine svih uređaja za pohranu podataka, uključujući njihovu lokaciju, skrbnika i klasifikaciju podataka.
  • U dnevniku svih aktivnosti uništenja, uključujući datume, korištene metode, uključeno osoblje i sve potvrde o uništenju.
  • Dokazi o osposobljavanju zaposlenika o postupcima odlaganja.
  • Zapisi revizija, kako unutarnjih tako i vanjskih, koje razmatraju prakse odlaganja.

Dokumentacija se može održavati u digitalnom sustavu upravljanja imovinom ili jednostavnom tablicom, pod uvjetom da uključuje odgovarajuće kontrole pristupa i povijest verzije. Razdoblje zadržavanja podataka za zbrinjavanje trebalo bi se protezati i dalje od života samih podataka obično najmanje tri godine nakon datuma uništenja, iako neke industrije zahtijevaju duže (npr. šest godina za financijske usluge u okviru sustava Fitness i Probity).

4. Osigurati sigurno uklanjanje medija za fizičko skladištenje

Fizički mediji papirne datoteke, prijenosni tvrdi diskovi, USB štapići, optički diskovi i magnetske trake predstavljaju jedinstvene rizike jer se mogu lako zagubiti ili ukrasti. Organizacije bi trebale provoditi sljedeće kontrole:

  • Sigurnosne kante za prikupljanje spremnici za zaključavanje, spremnici za pohranjivanje medija koji čekaju uništenje, smješteni u područjima kojima se upravlja pristup.
  • Način na koji se obrasci za skrbništvo praćenje kretanja medija od prikupljanja ukazuju na objekt za uništenje, s potpisima pri svakoj primopredaji.
  • Na licu mjesta protiv uništavanja izvan mjesta na licu mjesta uništavanje (korištenjem kamiona za mobiliziranje) pruža najveću razinu sigurnosti, jer podaci nikada ne napuštaju prostore. Van lokacije uništavanje s certificiranim pružateljem usluga prihvatljivo je ako su na mjestu stroge kontrole.
  • Recikliranje i ekološka sukladnost osiguravaju da proces uništenja slijedi odgovorno recikliranje u skladu s Direktivom WEEE. Dobiti pisano jamstvo da recikliranje neće pokušati povratiti podatke od uništenih medija.

Za papirne zapise preporučuje se unakrsno sjeckanje (na veličinu čestice od 4×40 mm ili manje), jer se komadići trake mogu ručno sastaviti. Mnoge profesionalne usluge sjeckanja nude sigurne konzole koje automatski polažu papir u zaključani spremnik.

Dodatni savjeti za učinkovito zbrinjavanje podataka

Obuka i svjesnost osoblja

Ljudska pogreška je vodeći uzrok kršenja podataka, a neprimjereno zbrinjavanje nije iznimka. Svi članovi osoblja koji obrađuju podatke moraju biti obučeni na odgovarajućim postupcima za uklanjanje fizičkih i digitalnih informacija. Obuka treba pokriti:

  • Kako identificirati podatke koji su došli do kraja razdoblja zadržavanja.
  • Ispravno korištenje spremnika za sjeckanje i digitalnih alata za brisanje.
  • Važnost nikada ne uklanjanja podataka u redovitim smeće ili prodajom starih uređaja bez brisanje.
  • Posljedice nesukladnosti, uključujući osobnu odgovornost za nemar.

Osvježivač trening treba osigurati godišnje, a evidencije o održavanju pohađanja. Uloga-specifični trening može biti potreban za IT osoblje koje obavlja digitalno brisanje, ustanove menadžera koji nadgledaju fizičko uništenje, i evidencije upravljanja timovima.

Redoviti revizije i ocjene sukladnosti

Periodična revizija pomaže osigurati da se politike zbrinjavanja i identificiraju područja za poboljšanje. Interni revizorski tim ili vanjska treća strana treba pregledati:

  • Prilagodljivost politici zbrinjavanja u svim odjelima.
  • Potpunost i točnost dokumentacije o uništenju.
  • Sigurnost skladišta u kojima se čuvaju podaci koji čekaju uništenje.
  • Usklađenost dobavljača (ako se koristi uslugama uništavanja trećih strana).

Revizorski nalazi treba dokumentirati i prijaviti visokom menadžmentu. Bilo kakve nesukladne mjere treba rješavati putem korektivnih akcijskih planova, s vremenskim rokovima za pomirenje. Osim toga, organizacije bi trebale provesti redovite procjene ranjivosti kako bi se provjerilo mogu li se preostali podaci izvući iz odlaganih medija, na primjer, pokušajem čitanja podataka iz izbrisanog pogona prije nego što se fizički unište.

Provesti šifriranje kako bi se smanjili rizici od uklanjanja

Enkripcija je snažna kontrola ublažavanja koja pojednostavljuje sigurno odlaganje. Kada su podaci šifrirani u mirovanju (koristeći snažne algoritme kao što su AES-256), uništavanje ključa za šifriranje učinkovito čini podatke nepristupačnim, čak i ako mediji za pohranu nisu fizički uništeni. Ovaj pristup, poznat kao kriptografsko brisanje, posebno je vrijedan za SSD-ove i skladištenje oblaka, gdje tradicionalno brisanje može biti nepraktično ili nepotpuno.

Međutim, samo šifriranje nije zamjena za odgovarajuće postupke odlaganja. Organizacije bi i dalje trebale fizički uništiti ili degauss uređaje koji sadrže osjetljive podatke, jer bi se ključevi za šifriranje mogli oporaviti od memorijskih deponija ili ako implementacija šifriranja ima ranjivosti. NIST SP 800-88 Rev. 1] smjernice pružaju detaljne preporuke za kombiniranje enkripcije s fizičkim razaranjem za visoko-sigurne sredine.

Upravljanje rizikom treće strane i ugovorne stranke

Mnoge irske organizacije outsource data destruction specijaliziranim dobavljačima. Iako to može biti isplativo, uvodi dodatni rizik. GDPR zahtijeva da procesori podataka (uključujući i pružatelje usluga uništenja) ponude dovoljno jamstva za provedbu odgovarajućih tehničkih i organizacijskih mjera. Organizacije moraju provesti dubinsku analizu dobavljača, uključujući:

  • U skladu s člankom 21. stavkom 2.
  • Provjera njihove provjere zaposlenika i neobjavljivanje sporazuma.
  • Dobivanje kopija njihovih polica osiguranja (profesionalna odšteta i kibernetička odgovornost).
  • Redovito revizija njihovih objekata i procesa.

Ugovor s dobavljačem treba uključivati ugovor o obradi podataka kojim se utvrđuju metode uništenja, zahtjevi za dokumentacijom i obveze obavješćivanja u slučaju incidenta. Također treba uključiti i klauzulu o pravu na publiku, čime se organizaciji omogućuje da provede iznenadne inspekcije.

Razmotrimo životni ciklus koji je iznad odbacivanja podataka

Sigurno odlaganje je završna faza životnog ciklusa podataka, ali bi trebalo biti planirano od trenutka kada se podaci stvaraju. Prilikom projektiranja novih sustava, razmotrite kako će podaci biti sigurno izbrisani na kraju svog korisnog života. Na primjer, usluge oblaka često pružaju automatizirane rasporede brisanja podataka koji se mogu konfigurirati za brisanje podataka nakon određenog razdoblja. Međutim, pružatelji oblaka mogu zadržati sigurnosne kopije ili dnevnike koji također trebaju biti izbrisani. Organizacije bi trebale pregledati mogućnosti za brisanje podataka svog pružatelja oblaka i dobiti certifikat da su podaci nepovratno uklonjeni iz svih medija za pohranu, uključujući replike za oporavak katastrofa.

Slično tome, kod proizvodnje novog hardvera (laptopovi, poslužitelji, mobiteli), uključuje zahtjev da uređaj podržava certificirane sigurne funkcije brisanja (npr. ATA Secure Brisanje za pogone, Tvornica Reset za telefone). To osigurava da se odlaganje može jednostavno i pouzdano izvršiti od strane internog IT osoblja.

Održavanje usklađivanja i povjerenja

Sigurno odlaganje podataka nije jednokratni projekt, već tekući proces koji zahtijeva predanost od svih razina organizacije. Usvajanjem gore navedenih praksi od sveobuhvatnih politika i certificiranih metoda uništavanja do temeljite dokumentacije i osposobljavanja osoblja organizacije u Irskoj mogu ispuniti svoje zakonske obveze u okviru GDPR-a i srodnih zakona. Što je još važnije, one pokazuju kulturu upravitelja podacima koja gradi povjerenje kupcima, partnerima i regulatorima.

Redovito pregledajte svoje prakse odlaganja podataka u svjetlu evoluirajućih prijetnji i tehnologija. Porast strogog čuvanja, računalstva u oblaku i IoT uređaja učinio je uništavanje podataka složenijim nego ikad. Ostanite informirani o ažuriranjima regulatornih smjernica i standarda industrije, kao što su Smjernice Europskog odbora za zaštitu podataka o obavijesti o kršenju podataka, koje mogu neizravno utjecati na postupke odlaganja. Proaktivno upravljanje odlaganjem podataka smanjuje rizik od skupog kršenja podataka i jača ugled vaše organizacije kao odgovornog voditelja obrade podataka.