government-accountability-and-transparency
アイルランドで安全なデータ処分のためのベストプラクティス
Table of Contents
今日のデジタルランドスケープでは、データの安全な処理は、組織の情報セキュリティとコンプライアンスプログラムの重要なコンポーネントです。アイルランドで事業を展開する企業にとって、個人的および機密データを破壊する義務は、優れた慣行を超えて拡張します。それは、一般データ保護規則(GDPR)および関連するアイルランドの法律に基づく法的要件です。堅牢なデータ処理手順を実行しても、組織が重要な規制上の罰金、法的責任、および不当な評判の損傷を明らかにすることができます。この記事では、規制当局、および規制当局の徹底、および規制当局の徹底的な訓練に関する包括的な手順について説明します。
アイルランドにおけるデータ処分規制の理解
アイルランドのデータ保護のランドスケープは、GDPRが2018年5月に施行したGDPRの主管制であり、GDPRをアイルランド法に転用するデータ保護法2018が規定しています。GDPRは、個人データがGDPRの対象者を特定できる形で保持される必要があるため、データが処理される目的のために必要がなくなります(第5条(1)(e))。保持期間が期限切れまたはデータが不要になった場合、そのデータは、規制または規制当局の規定が規定される必要がなくなった場合、その規定が確実に消去されなければなりません(第5条2項)。
アイルランドのデータ保護委員会(DPC)は、GDPR規定の執行責任者である国家の監督当局にいます。 DPCは、年間売上高の€20百万または4%までの管理上の罰金を発行する能力を持っています。これは、深刻な侵害のために、個人データを安全に消去する失敗を含みます。GDPRに加えて、セクター固有の規制は、追加の処分要件を課す可能性があります。例えば、金融サービス会社は、破壊およびデータの規制を規制する際、または規制を中止する目的で、中央アイルランドのガイドラインに従うことになります。
組織は、データ保護法と環境法の相互プレイを意識しなければなりません。廃棄物管理法1996と欧州WEEE指令は、ストレージデバイスを含む電子機器の処分を規制します。ハードドライブや一般廃棄物のサーバーを捨てるだけで、違法であり、罰則につながることができます。代わりに、認定廃棄物電気および電子機器(WEEE)リサイクル剤は、リサイクル前にデータ破壊を確実にしなければなりません。
[データ保護委員会のウェブサイト[]は、データ保持スケジュールと侵害通知フォームのテンプレートを含む、データ保持と削除に関するガイダンスを提供します。 さらに、欧州データ保護委員会(EDPB)は、権利間のインタープレイに関するガイドラインを発行し、保証や他の法的義務を負います。 これらの規制層を理解することは、準拠したデータ処理プログラムの構築に向けた最初のステップです。
セキュアなデータ処理のためのベストプラクティス
1. 包括的なデータ処分方針を開発
正式なデータ処理方針は、安全な処理プログラムの基礎です。この方針は、通常、データ保護責任者(DPO)または情報セキュリティマネージャーに所有権を割り当て、IT、施設、およびレコード管理チームに委任された運用タスクを定義する必要があります。この方針は、紙記録、ハードドライブ、ソリッドステートドライブ(SSD)、バックアップテープ、モバイルデバイス、クラウドストアデータを含む、物理的およびデジタルデータ資産の両方をカバーしなければなりません。
効果的な処分ポリシーの重要な要素は次のとおりです。
- [データ分類 – 感度(例えば、公共、内部、機密、制限)によるデータの分類、リスクレベルと組み合わせる処理方法。
- 保持スケジュール] - 各データタイプのための法的および事業保持期間を指定する、会社法2014などの法定要件を参照する(特定の財務記録の7年間の保持を義務付けている)。
- 認証手順[] - 不可逆破壊前に管理または法的署名が必要である。
- 方法と標準[] - 特定の破壊基準を参照する(例えば、NIST SP 800-88 Rev。 1、ISO / IEC 27001、またはNAID AAA認定)一貫性を確保するために。
- [] は、custodyのチェーンで、データ資産の有効的な保存から破壊への移動を文書化して、不正なアクセスを防ぐことができます。
本方針は、法令や技術に重大な変化が生じた場合、少なくとも毎年見直しを行う必要があります。データへのアクセス権を持つすべての従業員は、そのオンボーディングおよび年次トレーニングの一環として、本ポリシーを認める必要があります。
2. 認定されたデータ説明方法を使用する
すべてのデータ破壊方法が等しく作成されるわけではありません。方法の選択は、メディアの種類、データの感度、および必要なレベルの保証によって異なります。デジタルストレージデバイスの場合、次の方法は、効果的として広く認識されます。
- 物理破壊 – シュレッディング、クラッシュ、またはパルスドライブ、および産業用機器を使用して他のストレージメディア。 この方法は、不可逆であり、最高感度データに適しています。 例えば、ハードドライブのシュレッダーは、小さな金属断片にディスクを削減することができ、特殊な方法でデータを回復することはできません。
- [:データを消去する磁場を強力に変える磁気記憶媒体(従来のHDDや磁気テープなど)を露出する - 磁気記憶媒体を明らかにする。 解体は、物理的な破壊やリサイクルに従う必要があります。 解体は、SSDやフラッシュベースのデバイスでは有効ではありません。
- [Secureデジタルワイプ(オーバーライト)[ - パターンを書き込みするためのソフトウェアを使用して(例えば、すべてのゼロ、すべてのもの、またはランダムデータ)、ストレージ領域全体に、多くの場合、複数のパス。 米国防衛省5220.22-M (3パスオーバーライト)またはNIST SP 800-88(ほとんどのドライブのための1パス)は、ガイドラインを提供します。 しかし、現代のSSDは、SSDが、再生された領域に制限されるか、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または、または
- [ 暗号消去 - 暗号化キーを安全に削除し、暗号テキストが残っている場合でも、データが回復不能になります。 これは、フルディスク暗号化(例えば、BitLocker、FileVault、LUKS)を使用してデバイスのための高速かつ効果的な方法です。 暗号化消去後、暗号化が適切に実装された場合は、ドライブを再使用またはリサイクルすることができます。
組織は、データの破壊のために認定サービスプロバイダを従事する必要があります。 NAID AAA認定]を保持するプロバイダを探してください。これは、厳格なセキュリティ、操作、および従業員のスクリーニング基準に準拠する独立した監査プログラムです。 アイルランドでは、オンサイトおよびオフサイト破壊サービスを提供するいくつかのNAID認定企業があります。 プロバイダーを選択すると、デバイスが作り出す、モデル、シリアル番号、レギュレータ番号、およびレギュレータ番号を詳述する破壊証明書(CoD)が、これらの証拠は、これらの証拠を識別します。
3. 徹底した文書と証拠を維持
GDPRの責任原則の下で、組織は、データ処理義務を遵守していることを実証することができる必要があります。包括的な文書は、DPC調査または法的紛争が発生した場合にデューデリジェンスの証拠として機能します。最小限に、レコードには以下が含まれます。
- 位置、カストディアン、データ分類を含むすべてのデータストレージデバイスの資産在庫。
- 日、方法、人員、および破壊の証明書を含むすべての破壊活動のログ。
- 従業員の処分手順に関する研修の証拠。
- 監査記録、内部および外部の両方、そのレビュー処理の実践。
ドキュメントは、適切なアクセス制御とバージョン履歴を含む、デジタルアセット管理システムまたはシンプルなスプレッドシートで維持することができます。 処分記録の保持期間は、通常、破壊日後少なくとも3年を延長する必要がありますが、一部の業界は、中央銀行のフィットネスおよび禁止規則に基づく金融サービスのための6年など、より長い(例えば、中央銀行のフィットネスおよび禁止法に基づく6年)を必要とするが、データ自体の寿命を超えて拡張する必要があります。
4. 物理的な貯蔵媒体の安全な処分を保障して下さい
物理的なメディア - 紙ファイル、ポータブルハードドライブ、USBスティック、光学ディスク、および磁気テープ - 彼らは簡単に置き換えたり、盗難されることができるので、ユニークなリスクを提示します。 組織は、次の制御を実行する必要があります。
- [セキュアコレクションビン[]] - ロック可能な、アクセス制御領域にあるメディアを待っている破壊を保存するためのタンパー明白なコンテナ。
- キュートダイフォームのチェーン – 収集ポイントから破壊施設へのメディアの移動を追跡し、各ハンドオーバーで署名します。
- [オンサイトとオフサイト破壊 - オンサイト破壊(モバイルシュレッディングトラックを使用して)は、データが敷地を離れないように、セキュリティの最高レベルを提供します。 厳格な制御が所定の位置にいる場合は、認定プロバイダーによるオフサイト破壊が許容されます。
- [] 再生および環境の遵守 - 破壊プロセスがWEEE指令に従って責任あるリサイクルに従うことを確実にします。 再サイクラーが破壊されたメディアからデータを回復しようとする試みがないことを書面による保証を得て下さい。
紙の記録のために、断面のシュレッディング(4×40 mm以上の粒度まで)は、ストリップのシュレッドが手動で再組み立てることができるため、推奨されます。 多くのプロのシュレッディングサービスは、自動的にロックされた容器に紙を堆積する安全なコンソールを提供します。
効果的なデータ処分のための追加のヒント
スタッフのトレーニングと意識
ヒューマンエラーは、データ侵害の大きな原因であり、不適切な処理は例外ではありません。 データを処理するすべてのスタッフは、物理的およびデジタル情報の処分のための適切な手順で訓練されなければならない。 トレーニングはカバーする必要があります:
- 保持期間の終了に達したデータを識別する方法。
- シュレッディングビンとデジタル拭きツールの正しい使用。
- 通常のゴミ箱や、消去せずに古いデバイスを販売することにより、データを決して処分することの重要性。
- 過失の個人的な責任を含む非コンプライアンスの結果。
リフレッシュトレーニングは、毎年実施され、出席記録が維持されるべきです。デジタル・ワイピング、身体的破壊を監督する施設管理者、および記録管理チームを実行するITスタッフには、役割固有のトレーニングが必要である場合があります。
定期的な監査とコンプライアンスのレビュー
定期的な監査は、処分ポリシーが継続され、改善のための領域を特定することを確実にするのに役立ちます。 内部監査チームまたは外部の第三者は、次の手順で検討する必要があります。
- 部門横断の処分方針に従事する。
- 破壊文書の完全性と正確性。
- データの破壊を待ち受ける記憶領域のセキュリティが保たれています。
- ベンダーのコンプライアンス(第三者の破壊サービスを利用する場合)
監査結果は、上級管理に文書化および報告されるべきです。非公式化は、是正措置計画によって対処され、是正のためのタイムラインを持つべきです。さらに、組織は、再セッションされたメディアから回復できる残留データが、例えば、物理的に破壊される前に、ワイプされたドライブからデータを読み込むように試みることによって、定期的に脆弱性評価を実施する必要があります。
不正リスクを削減する暗号化を実施
暗号化は、安全な処理を簡素化する強力な緩和制御です。 データを残りの部分で暗号化される(AES-256)、暗号化キーの破壊は、ストレージメディアが物理的に破壊されていない場合でも、効果的にデータにアクセスできないように効果的にレンダリングします。 このアプローチは、暗号化消去として知られており、SSDやクラウドストレージには特に価値があります。従来の拭きは、不完全な可能性があります。
しかし、暗号化だけでは適切な処理手順の代替ではありません。 組織は、暗号化キーがメモリダンプから回復することができるか、暗号化実装が脆弱性を持っている場合、機密データを含む、物理的な破壊またはデガウスデバイスを破壊するべきではありません。 ]]NIST SP 800-88 Rev。 1ガイドラインは、高価な環境のための物理的な破壊と暗号化を組み合わせた詳細な推奨事項を提供します。
第三者および契約者のリスクの管理
多くのアイルランドの組織は、専門ベンダーにデータ破壊を委託しています。 これは費用対効果が大きい可能性がありますが、追加のリスクを紹介します。 GDPRは、データプロセッサ(破壊サービスプロバイダを含む)が適切な技術的および組織的な対策を実施するのに十分な保証を提供する必要があります。 組織は、ベンダーのデューデリジェンスを実施する必要があります。
- 認定書(NAID AAA、ISO 27001など)の審査
- 従業員の背景チェックと非開示契約の確認
- 保険ポリシー(専門家の補償とサイバー責任)のコピーを入手してください。
- 設備・プロセスを定期的に監査します。
ベンダーとの契約には、事件が発生した場合に破壊方法、文書の要件、通知義務を規定するデータ処理契約が含まれる必要があります。 適切な監査も含まれ、組織は驚くべき検査を実施できるようにします。
処分を超えてデータライフサイクルを考慮する
セキュアな処理は、データのライフサイクルの最終段階です。しかし、それは、その時点のデータから計画されるべきです。新しいシステムの設計では、データがその耐用年数の最後に確実に削除されるかを検討してください。例えば、クラウドサービスは、一定期間後にデータを削除するために構成できる自動削除スケジュールを頻繁に提供します。ただし、クラウドプロバイダは、削除する必要があるバックアップまたはログを保持することがあります。組織は、クラウドプロバイダのデータ削除機能を検討し、データが確実に回復するすべてのメディアから削除される認定を取得する必要があります。
同様に、新しいハードウェア(ラップトップ、サーバー、携帯電話)を調達する際に、デバイスが認証された安全な消去機能(例えば、ATAセキュア消去ドライブ、工場出荷時リセット電話)をサポートする要件が含まれている。これにより、処理が内部ITスタッフによって簡単かつ確実に実行できることを確認します。
コンプライアンス・信頼の維持
安全なデータ処理は、一回限りのプロジェクトではなく、組織のすべてのレベルからのコミットメントを必要とする継続的なプロセスではありません。 上記のプラクティスを採用することにより、包括的なポリシーと認定された破壊方法から徹底した文書やスタッフのトレーニングまで、アイルランドの組織はGDPRおよび関連する法律の下で法的義務を満たすことができます。 さらに重要なのは、顧客、パートナー、および規制当局との信頼を築くデータスチュワードシップの文化を示しています。
定期的に、進化する脅威とテクノロジーの光でデータ処理の実践を見直します。 ソリッドステートストレージ、クラウドコンピューティング、IoTデバイスの増加は、これまで以上に複雑にデータ破壊をしています。 規制ガイドラインや業界標準の更新について、例えば[]]などの更新について通知を続けましょう。 欧州データ保護委員会のデータ保護委員会のガイドラインは、データ侵害通知]に間接的に処理手順に影響を与える可能性があります。 データの処理の積極的な管理は、データ侵害のリスクを低減し、お客様の組織の評判を高めることができます。