Во денес, дигиталното фрлање податоци е клучна компонента на организацијата на програмата за безбедност и следење на информациите. За бизнисите што работат во Ирска, обврската да уништат лични и доверливи податоци кои се шират надвор од добрата практика , тоа е законски услов според Регулативата за заштита на податоците (ГДПР) и според ирската легислатива поврзана со спроведувањето на обемни процедури за отстранување на податоците може да изложи организација на значителни регулаторни казни, законски одговорност, и неотпорна референтна штета. Овој член ја истакнува регулаторната рамка во Ирска и обезбедува сеопфатна практика за обезбедување на податоци, покривање на методите за развој, депонификување на дистрибуционирање, дистрибутивни процедури и тековни процедури процедури процедури процедури.

Да се разберат прописите за отстранување на податоците во Ирска

Со пропорциите за заштита на податоците од Ирска првенствено управува БРЛР, кој стапи на сила во 2018 година, и Актот за заштита на податоците 2018, кој го префрла БДПР во ирскиот закон. БДП бара личните податоци да се чуваат во форма која дозволува идентификација на податочни субјекти за не подолг период од потребното, да бидат избришани или избришани. Принципот на одговорност (Artcol 501) значи дека организациите мора да бидат во состојба да се придржуваат кон обврските.

Комисијата за заштита на податоците (ДПЦ) на Ирска е национална надзорна власт одговорна за спроведување на одредбите на БДПР. ДЗК има моќ да издава административни казни од 20 милиони или 4% од годишниот глобален обрт кој некогаш е повисок .. за сериозни прекршувања, вклучително и неуспеси за сигурно бришење на лични податоци.

Организациите мора да бидат свесни за интерплејот помеѓу законот за заштита на податоците и легислативата за заштита на животната средина. Актот за управување со отпадот 1996 и Европската директива за ВИЕЕ го регулираат отстранувањето на електронска опрема, вклучително и уредите за складирање. Едноставното отфрлање на хард дискови или сервери во општ отпад е нелегално и може да доведе до казни. Наместо тоа, треба да се користат рециклаторите на отпадот (ВЕЕ), кои мора да обезбедат уништување пред рециклирањето.

[ФЛТ:0] Веб-сајтот на Комисијата за заштита на податоците [FLT: 1) обезбедува насоки за задржување на податоците и бришење, вклучувајќи ги и обрасците за распореди за задржување на податоците и за прекршување на формите за известување. Освен тоа, Европскиот одбор за заштита на податоците (EDPB) објавува насоки за интерплејот помеѓу правото за бришење и други законски обврски.

Најдобри практики за безбедно отстранување на податоците

1. Научи да ги отфрлаш податоците

Реформална политика за отстранување податоци е основа на секоја безбедна програма за деминирање. Политиката треба да дефинира јасни улоги и одговорности, вообичаено доделувајќи сопствеништво на офицер за заштита на податоците (ДПО) или Менаџер за информатичко обезбедување, со оперативни задачи доделени на ИТ, објекти и тимови за менаџмент на записи. Политиката мора да ги покрива и физичките и дигиталните податоци, вклучително и документација на хартија, хард дискови, цврсти драјв дискови (ССД), резервни касети, мобилни направи и облачни податоци.

Клучни елементи на ефикасна политика за отстранување вклучуваат:

  • [ФЛТ:0] Класификација на податоци (пр. јавно, внатрешно, доверливо, ограничено) за да можат методите за отстранување да се усогласат со нивоата на ризик.
  • [ФЛТ:0] Распоредите за задржување [ФЛТ:] ги наведуваат правните и бизнис периоди за секој тип на податоци, упатувајќи ги статичката барања како што е Законот за компании 2014 (кој предвидува 7 години задржување на одредени финансиски записи).
  • Процедурите за авторизација [ФЛТ:1]
  • [ФЛТ:0] Методи и стандарди [ФЛТ:1], упатувајќи специфични стандарди за уништување (пр., НОСТ СП 800-88 Рев. 1, ISO/IEC 2701, или НАИД АА Сертификација) за да се обезбеди конзистентност.
  • [ФЛТ:0]

Политиката треба да се разгледува најмалку годишно, или секогаш кога ќе се случат значајни промени во легислативата или технологијата.

Користи методи за уништување на податоци

Не се создадени сите методи за уништување на податоци еднакви. Изборот на методот зависи од типот на медиумите, чувствителноста на податоците и потребното ниво на гаранција. За дигиталните уреди за складирање, следните методи се нашироко препознаени како ефективни:

  • [ФЛТ:0] Physical уништувања , nigging, cripting, или пулвинистички дискови и други медиуми за складирање со индустриска опрема. Овој метод е неповратен и соодветен за податоци од највисоко-сентибилитетот. На пример, еден хард диск-секач може да го намали дискот на мали метални фрагменти, со што ќе се обезбеди да не бидат откриени ниту податоци со специјализирани форензичарски алатки.
  • Дегазингирањето ги прави медиумите неупотребливи, па мора да биде проследено со физичко уништување или рециклирање. Дегусирањето не е ефикасно на ССД или уреди базирани на ССД или на флеш.
  • [ФЛТ:0] , сите нули, сите податоци за сите наследни делови од складиштето, често повеќе поминувања.
  • [ФЛТ:0] Прецизноста на Criptgraphic overure [FLT:] ** сигурно бришење на клучот за криптирање што ги штити податоците, правејќи ги податоците неоткриени, дури и ако остане кодот. Ова е брз и ефективен метод за користење на целосно криптирање (пр. BitLocker, FileVall, LCDS). По бришењето на криптата, уредот може да се користи или рециклира ако е имплементира правилно.

Организациите треба да вклучат потврдени сервиси за уништување на податоци. Погледнете ги провајдерите кои имаат АААА-идентификување [FID-T:1], кои се независна ревизорска програма која потврдува дека се придржува на строгите безбедносни, операции и стандарди за проверка на вработените. Во Ирска има неколку компании за нано-проверени со NAID-офигурации кои нудат услуги за уништување на лице и надвор од себе. Кога избирате провајдер, побарајте сертификати за уништување (COD) кои детално го прават уредот, моделот, серискиот метод, методот, дато уништување, датата и сведоците за одржување на овие ревизиции се неопходни и ревизиските докази.

3 Остани темелно документиран и со докази

Според принципот на одговорност на БДП, организациите мора да бидат во можност да покажат дека се придржувале на обврските за отстранување на податоците.

  • Инвентарот на сите уреди за чување податоци, вклучувајќи ја нивната локација, чувар и класификација на податоци.
  • Дневник на сите активности на уништување, вклучувајќи датуми, методи што се користат, персонал вклучен и било какви сертификати за уништување.
  • Доказ за обука на вработените при отстранувањето на процедурите.
  • Ревизорите, како внатрешни, така и надворешни, ги проверуваат практиките на отстранување.

Документацијата може да се одржува во систем за дигитално управување со имоти или во едноставен веб-сајт, под услов да вклучува соодветни контроли на пристап и верзија.

Обезбеди го безбедното отстранување на медиумите за физичко складирање

Физичките медиуми њи хартиени датотеки, преносни хард дискови, USB стапчиња, оптички дискови и магнетни касети претставуваат уникатни ризици бидејќи можат лесно да бидат ставени во погрешен правец или да бидат украдени.

  • [ФЛТ:0]
  • [ФЛТ:0] Поврзување на движењето на медиумите до објектот за уништување, со потписи на секое предавање.
  • Уништувањето на местата на интернет (користење на мобилни камиони) обезбедува највисоко ниво на безбедност, бидејќи податоците никогаш не ги напуштаат просториите. Уништувањето надвор од нас со потврден провајдер е прифатливо ако се на сила строги контроли.
  • [ФЛТ:0] Рециклирањето и почитувањето на животната средина [ФЛТ:] , осигурајте се дека процесот на уништување ќе биде проследен со одговорно рециклирање во согласност со Директивата ЗА ВЕЕ.

За документацијата се препорачува да се сече прецедач (до големина на честичка од 4×40 или помала), бидејќи парчињата од стрипот можат рачно да се состават. Многу професионални сервиси за уништување нудат сигурни конзоли кои автоматски ја ставаат хартијата во затворен контејнер.

Дополнителни совети за ефикасно отстранување на податоците

Обучување на персоналот и свесност

Човековата грешка е водечка причина за прекршување на податоците, а несоодветното отстранување на уредите не е исклучок. Сите членови на персоналот кои се занимаваат со податоци мора да бидат обучени на соодветните процедури за отстранување на физичките и дигиталните информации. Тренингот треба да покрие:

  • Како да се идентификуваат податоците кои се достигнале до крајот на нејзиниот период на задржување.
  • Точната употреба на сецкање канти и дигитални алатки за бришење.
  • Важноста никогаш да не ги фрламе податоците во редовни канти за ѓубре или со продавање стари направи без да ги избришеме.
  • Последиците од непочитувањето, вклучувајќи ја и личната одговорност за сериозна небрежност.

Може да биде потребна обука за персонал кој врши дигитално бришење, менаџери на објекти кои го надгледуваат физичкото уништување и тимови за водење на податоци.

Регуларни ревизија и прегледи на неморалот

Периодичните ревизии помагаат да се следи политиката за отстранување и да се идентификуваат областите за подобрување.

  • Придржување кон политиката за отстранување низ одделите.
  • Комплетност и точност на документацијата за уништување.
  • Безбедноста на местата каде што се чуваат податоците кои чекаат уништување.
  • Послушност кон производителот (ако се користат услуги за уништување од трета страна).

Ревизорските откритија треба да бидат документирани и пријавени во постар менаџмент. Сите неконформации треба да се решаваат преку корективни акциони планови, со временски временски рамки за ремедија.

Спроведи криптирање за да се намалат ризиците од отстранување

Криптирање е моќна контрола за ублажување која ја олеснува сигурноста. Кога податоците се криптираат на одмор (користејќи силни алгоритми како AES-256), уништувањето на клучот за криптирање ефикасно ги прави податоците недостапни, дури и ако медиумите за чување не се физички уништени. Овој пристап, познат како криптографско ериптирање, е особено вреден за ССД и за складирање облаци, каде традиционалното бришење на податоците може да биде непрактично или некомплетно.

Сепак, само енкрипцијата не е замена за соодветните процедури за отстранување. Организациите треба да ги уништат или да ги усмерат уредите кои содржат чувствителни податоци, бидејќи енкрипциските клучеви може да бидат вратени од депониите на меморијата или ако спроведувањето на криптирањето има вулигени способности. [ФЛТ:0] СП 800-88 rev. 1 дава детални препораки за комбинирање на физичките уништувања за средините со висока брзина.

Менаџирање на ризиците од трета партија и договарање

Многу ирски организации ги надминуваат деструкцијата на податоци за специјализираните продавачи. Иако ова може да биде исплатливо, тоа воведува дополнителен ризик.

  • Ги прегледува нивните сертификати (на пр. НАИД АА, ISO 27001).
  • Потврдувајќи го минатото на вработените и неизменети договори.
  • Земаат копии од нивните осигурувања (професионална недементност и сајбер одговорност).
  • Редовно ги прегледуваат своите објекти и процеси.

Договорот со продавачот треба да вклучува и договор за обработка на податоци кој ги одредува методите на уништување, барањата за документација и известувањата во случај на инцидент.

Размисли за животниот циклус што не е во склад со неговите податоци

Сигурното отстранување е последната фаза од животниот циклус на податоците, но треба да се планира од моментот кога ќе се создадат податоците. Кога се дизајнираат нови системи, размислете како податоците ќе бидат сигурно избришани на крајот од нејзиниот корисен живот. На пример, услугите на облаците често обезбедуваат автоматски распоред на намалување на податоците кои можат да бидат конфигурирани за бришење на податоците по одреден период. Сепак, облак провајдерите може да задржат резервни или записи кои исто така треба да бидат избришани. Организациите треба да ги проверат нивните можности за намалување на податоците и да добијат податоци за декрипција кои се неповратно отстранети од сите медиуми, вклучувајќи ја и репродукцијата на катастрофите.

Слично на тоа, кога се обезбедува нова опрема (лаптапи, сервери, мобилни телефони), се бара да се поддржуваат сигурните функции за бришење (пр. АТА безбедна за дискови, фабрички ресет за телефони).

Да се задржи непочитувањето и довербата

Сигурното отстранување на податоците не е еднократен проект, туку тековен процес кој бара посветеност од сите нивоа на организацијата. Со усвојување на практиката наведени погоре , од сеопфатни политики и потврдени методи на уништување до темелна документација и обука на персоналот на организациите во Ирска, може да ги исполнат своите законски обврски според КРО и сличните закони.

Редовно проверувајте ги вашите практики на уништување податоци во светло на развој на закани и технологии. Покачувањето на цврстите стандарди на државата, облачното комјутерство и уредите за заштита на податоците направија да се уништат многу посложени од било кога. Останете информирани за ажурирање на регулаторните насоки и индустриски стандарди, како што е Европскиот одбор за заштита на податоци ("одбор за заштита на податоци"), кој може индиректно да влијае на процедурите за уништување. Проактивното управување на податоците го намалува ризикот од скапи податоци и ги зајакнува вашите организации како одговорен контролор на податоци.