Table of Contents
Í nútíð er örugg förgun gagna fyrir stofnunar ráðherra og eftirlitsáætlun. Fyrir fyrirtæki sem starfa á Írlandi, er það lagaleg skylda sem byggist á almennri reglugerð um gagnavernd og tengdri írskri löggjöf. Ef ekki er beitt traustum losunaraðferðum getur það leitt til þess að fyrirtæki fari í verulegt leynimakki, lagalega ábyrgð og óbætanlegum mannsætum skaða. Þessi grein lýsir stjórnkerfi á Írlandi og gefur upp nákvæmari aðferðir til að tryggja örugga förgun, ná stjórn á gögnum, um þróun og umræddar aðferðir til að lýsa, starfsþjálfun og framkvæmd framkvæmda.
Skilningur á gagna reglugerðum Förgunar á Írlandi
IrlandĄrnofunarmörk stjórnast einkum af GDPR-kerfinu sem tók gildi í maí 2018, og gagnaverndinni, sem umbreytir GDPR inn í írsk lög. GDPR-kerfið krefst þess að persónuleg gögn séu geymd í formi sem leyfir greiningu gagna einstaklinga ekki lengur en nauðsynlegt er í þeim tilgangi að gagnavernd sé unnin (Artericle 5(1) ()). Þegar gagnasöfnunin rennur út eða ekki lengur nauðsynleg, verður að vera vandlega þurrkað eða máluð. Grundvallarreglan um ábyrgð (Artice) þýðir einnig að fyrirtæki verða að geta sýnt fram á það með því að farið eftir þörfum.
Gögnaeftirlitið (DPC) á Írlandi er eftirlitsyfirvöld sem ber ábyrgð á því að setja GDPR-ráðstafanir í stað þess að gefa frá sér háar hendur allt að 20 milljónir eða 4% árlegra upplýsinga um allan heim, hvort sem er hærra en ◆ fyrir alvarlega aukningu, þar á meðal að hafa ekki náð að eyða persónulegum gögnum. Auk þess að setja upp einkagögn um einkaleyfi fyrir umhverfisupplýsingar. Auk þess geta ákveðnar reglur í geiranum komið á frekari förgun. Til dæmis eru fjármálastofnanir til Miðbanka Írlands sem eru undir stjórn og íhald til að leggja frekari upplýsingar um eyðingu, og til að tryggja að hægt sé að koma í veg fyrir umhverfisupplýsingar og gagnavarnir.
Samtökin verða einnig að vera vakandi fyrir því að gera greinarmun á gagnaverndandi lögum og löggjöf um umhverfismál. Stelmslulög 1996 og Evróputilskipun um förgun rafeindatækja, þar með talið geymslutæki. Einfaldi er ólöglegt að fleygja hörðum búnaði eða þjónum í almennum úrgangi og getur leitt til skilnaðar. Þess í stað skal nota endurvinnslu úrgangsefna og rafeindatækja (WEE) sem í stað þurfa að tryggja eyðingu gagna áður en endurvinnslu er lokið.
Vefsíða gagnaverndarnefndar veitir leiðbeiningar um gagnasöfnun og úrfellingu, þar á meðal snið fyrir gagnasöfnun og eyðublöð fyrir rof. Að auki gefur Evrópsk gagnavernd (EDPB) út leiðbeiningar um millibil á milli tímamarka og annarra lagalegra skuldbindinga. Að skilja að þessi stjórnlagalög eru fyrsta skrefið í átt að því að byggja saman gagneftirlitsáætlun.
Bestu starfsvenjurnar til að tryggja öryggi gagna förgun
1. Framkvæmið sjálfbæra gagnalosunarstefnu
Stefnan er byggð á öllum öruggum losunaráætlunum. Stefnan ætti að skilgreina skýr hlutverk og ábyrgð, og venjulega fela eign sína til gagnaverndarstjóra (DPO) eða upplýsingaöryggisstjóra, með framkvæmd verkefnis sem fela í sér starfsemi sem veitt er IT, aðstöðu og skýrslugerð. Stefnan verður að ná bæði yfir líkamlegar og stafrænar gagnaeignir, þar á meðal pappírsplötur, harða drifkrafta, fasthverfatæki (SSDs), varamyndir, farsíma og skýfoknar gögn.
Helstu atriði í virkri stefnu um förgun eru:
- Data flokkun } Upplýsi gögn eftir næmi (t.d. almennum, innri, trúnaðarlegum, takmörkuðum) þannig að förgunaraðferðir samræmist áhættustigi.
- [FLT:]] } Tímamörk lögfræði og viðskiptalegs frádráttar fyrir hverja gagnategund, sem vísa til lögboðinnar kröfur svo sem Companies Act 2014 (sem fyrirskipar 7 ára söfnun tiltekinna fjármálaskráa).
- Samþættarferli ◯ Að krefjast stjórnunar- eða lagalegrar undirskriftar áður en óbætanleg tortíming fer fram.
- ethods og staðlar ◆ vísa sértækum eyðslustaðlum (t.d. NIST SP 800-88 Rev. 1, ISO/IEC 27001, eða NAID AAA Certification) til að tryggja stöðugleika.
- ] Káin í forræði ◯ Að skrá hreyfingar gagnaeiginleika frá virkri geymslu til tortímingar til að koma í veg fyrir aðgang án leyfis.
Endurskoða skal stefnuna að minnsta kosti árlega, eða alltaf þegar marktækar breytingar verða á löggjöf eða tækni. Allir starfsmenn sem hafa aðgang að gögnum ættu að þurfa að viðurkenna stefnuna sem hluta af ferju þeirra og árlegri þjálfun.
2. Notaðu skráðar gagnaeyðir
Ekki eru allar gagnaeyðingaraðferðir búnar til jafnaðar. Val aðferðarinnar fer eftir tegund fjölmiðla, næmi gagna og nauðsynlegri vissu. Efnafræðilegar geymslutæki eru almennt viðurkennd sem virkar:
- tæta, mylja eða pulverist drif og aðrir miðlar með verksmiðjubúnaði. Þessi aðferð hentar ekki fyrir hæstu og bestu ofnæmisgögn. Til dæmis getur harður drift tætari minnkað disk í lítil málmbrot, sem tryggir að engin gögn nást jafnvel með sérhæfðum tæknibúnaði.
- ] gtun [1] afhjúpun segulgeymslu (svo sem hefðbundin HDD og segulbands) á sterkt, víxlað segulsvið sem eyðir gögnunum. Leiðsla um miðlar því að miðla efni sem ekki er hægt að fjarlægja, þannig að það verður að fylgja því með líkamlegri eyðileggingu eða endurvinnslu. Villuboð er ekki árangursríkt á SSD eða glanstækjum.
- [1] ]. Nákvæmt mat á stafrænum stærðum (yfirskrift) [3] ◆ að nota hugbúnað til að skrifa upp á mynstur (t.d. allir núll, allir eða slembigögn) yfir allt geymslusvæðið, oft fleiri leyfi. Staðalfrávik eins og U.S. Development of ≥220.22-M (3-pass yfirskrift) eða NIST SP 800-88 (1-pass fyrir flesta drif) eru hins vegar ekki sammála um að nota heildarbil vegna þrepa og geymslusvæða; hins vegar er mælt með að farið sé með notkun SSD, tímamörkum eða líkamseyðingu.
- [FLT: 0]] [Frettramstími [1] ] Eyði dulkóðunarlyklinum sem verndar gögnin, sem gerir gögnin ólokuð jafnvel þótt dulkóðunin sé enn til staðar. Þetta er fljótvirk aðferð við búnað með fulldisk dulritun (t.d. BitLocker, FileVault, LUKS). Eftir að dulmálið er búið er notað eða endurunnið ef dulritunin er rétt.
Samtök skulu hafa samband við þá þjónustu sem hefur verið staðfestir með tilliti til gagnaeyðingar. Leita að þeim þjónustuaðilum sem halda ] NAID AAA Certification , sem er sjálfstæð áætlun um að rannsaka gagnauppgjöf sem veitir stranga öryggis-, skurðaðgerð og starfsmannaskimun. Á Írlandi eru til nokkur NAID-tengd fyrirtæki sem bjóða upp á starf á vefsetrum og án tengslaþjónustu. Þegar valin er starfsmaður, biðja um að greiðsluskírteinið verði sett í smáar stöður, líkan, raðnúmer, tortímingaraðferð, dagsetning og vitni. Retain er nauðsynleg fyrir eftirlitsslóðir.
□ Hvernig getum við sýnt að við séum ekki vottar Jehóva?
Samkvæmt GDPR neinna frumreglum verða stofnanir að geta sýnt fram á að þær hafi fylgt takmörkunum varðandi losun gagna. Skýrslur eru sönnun fyrir afmarkaðri kostgæfni við rannsókn á vegum DPC eða lagalega deilu. Í lágmarki ættu skrár að innihalda:
- Skrá yfir öll gagnageymslutæki, þar á meðal staðsetningu þeirra, úthlutað og gagnaflokkun.
- Skrá yfir allar eyðingarathafnir, þar á meðal dagsetningar, aðferðir, starfslið og öll eyðsluvottorð.
- Merki um þjálfun starfsmanna í förgunarferli.
- Endurskoðunargögn, bæði innan og utan, sem fara yfir förgunaraðferðir.
Skráning er hægt að halda áfram í stafrænu gagnastjórnunarkerfi eða einföldu línublaði, að því tilskildu að hún innihaldi viðeigandi aðgang að að að stjórn og útgáfusögu. Uppsöfnunartími fyrir gagnageymslugögnin sjálfar ætti að ná fram yfir líf gagnanna, yfirleitt að minnsta kosti þremur árum eftir eyðinguna, þótt sum fyrirtæki þurfi lengri tíma (t.d. sex ár fyrir fjárhagsþjónustu í Mið-Bank aðstaða og framþróunarstjórn).
4. Gakktu úr skugga um að þú getir fargað raunlyfjaúrgangi
Líkamlegar miðlunarskrár ◆ pappírsskrár, ferðatæki, USB-stirni, sjóndiskar og segulbandstæki eru sérstaklega hættuleg vegna þess að auðvelt er að stela þeim eða ekki. Samtökin ættu að koma eftirfarandi stjórnum í framkvæmd:
- ] söfnunarteyma ◯ læsileg, innsigluð ílát til geymslu miðils sem bíður eftir eyðingu, staðsett í aðgangssvæðum.
- ] Chain of forræðisform ◯ rekja flutning miðil frá safnpunkti til eyðileggingarstöðvarinnar, með undirskriftum við hverja handhandtöku.
- á svæðinu [\ t. d. utan þess] eyðileggingu á staðnum] (með því að nota farvélarnar) veitir hæsta öryggisstigið, þar sem gögn fara aldrei út fyrir svæðið. Eyðing utan svæðisins með vottuðum aðila er ásættanleg ef strangar stjórnir eru á sínum stað.
- Endurvinnslu og umhverfisheldni tryggir að gereyðingarferlinu sé fylgt eftir með ábyrgri endurvinnslu í samræmi við WEE tilskipunina. Obtain fær skriflega tryggingu fyrir því að endurvinnslumaðurinn muni ekki reyna að ná gögnum frá eyðilegum miðlum.
Mælt er með þverskurði (á stærð 4×40 mm eða minni) fyrir pappírsplötur, þar sem hægt er að raða túpum með handafli. Margir atvinnumenn sem tæta þjónustur bjóða upp á örugga stjórntæki sem setja pappír sjálfkrafa í læst ílát.
Fleiri ábendingar til að farga gögnum
Starfsþjálfun og færni starfsfólks
Mannleg villa er helsta orsök gagnarofs og röng förgun er engin undantekning. Allir starfsmenn sem sjá um gögn verða að fá þjálfun í réttri starfsaðferðum til að farga líkamlegum og stafrænum upplýsingum. Þjálfun ætti að ná yfir:
- Hvernig ber að bera kennsl á gögn sem hafa náð að loka tímabilinu sem lyfið var í.
- Rétt notkun tættra ruslakörfur og stafrænra landbúnaðar.
- Mikilvægi þess að henda aldrei gögnum í venjulega ruslatunnur eða selja gömul tæki án tímamarka.
- Afleiðingar ósigurs, þar á meðal persónulegrar ábyrgðar fyrir grófa vanrækslu.
Þörf getur verið á þjálfun hjá starfsfólki í mænuvökva sem vinnur við að þurrka út stafrænt, aðstaða fyrir þá sem hafa umsjón með líkamseyðingu og stjórnkerfi.
Reglulegar athuganir áheyrendum og fylgismönnum
Reglubundnar rannsóknir hjálpa til við að tryggja að farið sé eftir stefnum varðandi förgun og að finna svæði til að bæta ástand. Innanhúss- og rannsóknarteymi eða utanaðkomandi aðila skal endurskoða:
- Samheldni viđ losunarreglurnar í öllum deildum.
- Algjör nákvæmni og nákvæmni í eyđslugögnum.
- Öryggi geymslusvæða þar sem upplýsingar um eyðingu eru geymdar.
- Viðhald framleiðanda (ef notast er við þriðju hluta eyðingarþjónustu).
Skrá skal niðurstöður nefndarinnar og tilkynna til lokastjórnunar. Allar niðurstöður sem ekki tengjast skilmálum skal fjalla um með leiðréttingaraðgerðum, með tímamörkum til endurskömmtunar. Að auki ættu stofnanir að framkvæma reglulegt mat á viðkvæmni fyrir viðkvæmni til að kanna hvort hægt sé að endurheimta gögn úr miðlum sem fjarlægð eru frá ◆, t.d. með því að reyna að lesa gögn úr þurrum drifi áður en þau eru eyðilögð.
Innplánun til að draga úr hættu á að losna við aðra
Dulritun er öflug samhæfð stjórn sem byggir á öruggri förgun. Þegar gögnin eru dulrituð í hvíld (með sterkum algrímum eins og AES-256), gerir eyðing dulritunarlykilsins gögnin óaðgengileg, jafnvel þótt margmiðlunarkerfið eyðist ekki líkamlega. Þessi aðferð er þekkt sem tímamörk dulkóðunar, sérstaklega mikilvæg fyrir SSD og skýjageymslu, þar sem hefðbundin notkun getur verið óhagkvæm eða ófullnægjandi.
Hins vegar er dulritun ein sér ekki staðfall í stað viðeigandi förgunaraðgerða. Samtökin ættu samt sem áður að eyða eða deglúdus- búnaði sem innihalda viðkvæm gögn, því að dulritunarlykla er hægt að endurheimta frá minnishaugum eða ef dulritunarbúnaðurinn hefur getu til að eyða efnum. NIST SP 800-88 Rev. 1 veita ítarlegar ráðleggingar um dulritun og líkamlega eyðingu fyrir umhverfi.
Sýsla með áhættur fyrir þriðja aðila og samninga
Mörg írsk samtök útsaumi gagnaúrgangs til sérhæfða sölumanna. Þótt það geti verið kostnaðarsamt, kemur það í veg fyrir aukna áhættu. GDPR-kerfið krefst þess að gagnavinnslumenn (þ.m.t. eyðandi þjónustuveitendur) bjóði upp á fullnægjandi tryggingar fyrir því að viðeigandi tækni- og skipulagsaðgerðir séu gerðar. Samtök verða að haga sér af kostgæfni gagnvart sölumönnum, þar á meðal:
- Yfirfarið vottun þeirra (t.d. NAID AA, ISO 27001).
- Staðfesti bakgrunnsmat starfsmanna og samninga um ófrávíkjanlega ófrávíkjanlega heimild.
- Að fá afrit af stefnum sínum til að tryggja öryggi sitt (faglegt ójafnvægi og óhagkvæmni í tölvum).
- Að endurskoða reglulega aðstöðu sína og starfsferli.
Samningurinn við sölumanninn ætti að fela í sér gagnavinnslusamning sem skilgreinir eyðingaraðferðir, skráningarkröfur og skyldur við tilkynningar ef atvik kemur upp. Einnig skal taka með í reikninginn lög um áhættumat á vegum stofnunar sem gerir samtökunum kleift að framkvæma óvæntar skoðanir.
Tökum gagnahringrásina sem dæmi.
Örugg förgun er lokastig gagnavinnslunnar, en hún ætti að vera skipulögð frá því augnabliki sem gögnin eru búin til. Þegar nýjar kerfisins eru hönnuð, skal íhuga hvernig gögnum verður eytt á öruggan hátt við lok gagnlegs lífs. Til dæmis veita þjónustur skýjageymslur oft sjálfvirka úrfellingu sem hægt er að setja niður eftir ákveðið tímabil. Samt sem áður geta þeir sem annast skýjaveitendur haldið áfram að nota afrit eða annála sem einnig þarf að eyða. Samtökin eiga að endurskoða gagnaútrýmingu sína og fá staðfestingu á því að gögn séu fjarlægð úr öllum geymslumiðlum, þar með talið endurn.
Á svipaðan hátt, þegar tækið er að vinna að nýrri vél (verkfæraþjónar, farsímar, farsímar), felst í því að nauðsynlegt er að tryggja að hægt sé að framkvæma lausar strokur (t.d. ATASure Erase fyrir drif, Facty frumstilla fyrir síma). Þetta tryggir að auðvelt sé að nota förgunartækin og það er hægt að tryggja að það sé hægt að gera það á auðvenni hátt af innri starfsfólki í mænuvökva.
Að varðveita traust og samheldni
Öruggt gagnaumsókn er ekki eintímaverkefni heldur áframhaldandi ferli sem krefst skuldbindingar frá öllum stigum samtaka. Með því að taka upp þær venjur sem lýst er hér að ofan, bæði með alhliða stefnu og viðurkenndum eyðingaraðferðum til ítarlegra skjala og starfsþjálfunar ◯ samtök á Írlandi, geta þau uppfyllt lagalegar skyldur sínar samkvæmt GDPR og skyldum lögum. Það sem meira máli skiptir, þau sýna fram á menningu gagnaráðgjafa sem byggir upp traust hjá viðskiptavinum, samstarfsmönnum og stjórnendum.
Skoðaðu reglulega aðferðir þínar til að koma í veg fyrir ógnir og tækni. Aukning á geymslu fastra svæða, skýjaeftirlits og IoT tækja hefur gert gagnaeyðingarflóknari en nokkru sinni fyrr. Vertu vakandi fyrir uppfærslu á viðmiðunarreglum og starfsreglum, svo sem Euro Info Council Connectives um gagnaflutning , sem getur óbeint haft áhrif á förgun. Ef virk stjórn á gagnalosun dregur úr hættunni á kostnað við skemmdir og styrkir mannorð stofnunar þinnar sem ábyrgra gagnastjórnun.