Fil-preżent, ix-xenarju diġitali, ir-rimi sigur tad-dejta huwa komponent kritiku ta' organizzazzjoni li jħaddan il-programm ta' sigurtà u konformità tal-informazzjoni. Għan-negozji li joperaw fl-Irlanda, l-obbligu li jeqirdu d-dejta personali u kunfidenzjali jestendi lil hinn mill-prattika tajba, huwa rekwiżit legali skont ir-Regolament Ġenerali dwar il-Protezzjoni tad-Dejta (PDGR) u l-leġiżlazzjoni Irlandiża relatata. In-nuqqas li jiġu implimentati proċeduri robusti għar-rimi tad-dejta jista' jesponi organizzazzjoni għal multi regolatorji, responsabbiltà legali, u ħsara fir-reputazzjoni irrevokabbli. Dan l-artikolu jiddeskrivi l-qafas regolatorju fl-Irlanda u jipprovdi l-aħjar prattiki komprensivi għar-rimi sikur tad-dejta, li jkopri l-iżvilupp tal-politika, metodi ta' qerda ċċertifikati, dokumentazzjoni, taħriġ tal-persunal, u proċeduri ta' awditjar li għaddejjin bħalissa.

Fehim tar-Regolamenti dwar ir-Rimi tad-Dejta fl-Irlanda

L-Irlanda għandha l-għan li tiddefendi l-kuntest tal-protezzjoni tad-dejta primarjament irregolat mill-PDGR, li daħal fis-seħħ f'Mejju 2018, u l-Att dwar il-Protezzjoni tad-Dejta 2018, li jittrasponi l-PDGR fil-liġi Irlandiża. Il-PDGR jeħtieġ li d-dejta personali tinżamm f'forma li tippermetti l-identifikazzjoni tas-suġġetti tad-dejta għal mhux aktar milli jkun meħtieġ għall-finijiet li għalihom tiġi pproċessata d-dejta (l-Artikolu 5(1)(e)). Meta jiskadi l-perjodu taż-żamma jew id-dejta ma tkunx aktar meħtieġa, għandha titħassar jew tiġi anonimizzata b'mod sikur. Il-prinċipju tar-responsabbiltà (l-Artikolu 5(2)) ifisser ukoll li l-organizzazzjonijiet għandhom ikunu jistgħu juru l-konformità mal-obbligi tar-rimi.

Il-Kummissjoni għall-Protezzjoni tad-Dejta (DPC) tal-Irlanda hija l-awtorità superviżorja nazzjonali responsabbli għall-infurzar tad-dispożizzjonijiet tal-PDGR. Id-DPC għandha s-setgħa li toħroġ multi amministrattivi sa EUR 20 miljun jew 4% tal-fatturat globali annwali [57] skont liema minnhom tkun l-ogħla għal ksur serju, inkluż in-nuqqas ta' tħassir sikur tad-dejta personali. Minbarra l-PDGR, ir-regolamenti speċifiċi għas-settur jistgħu jimponu rekwiżiti addizzjonali ta' rimi. Pereżempju, id-ditti tas-servizzi finanzjarji huma soġġetti għal-linji gwida tal-Bank Ċentrali tal-Irlanda dwar iż-żamma u l-qerda tar-rekords, filwaqt li d-dejta dwar is-saħħa taqa' taħt ir-Regolamenti dwar ir-Riċerka dwar is-Saħħa u l-politiki dwar il-protezzjoni tad-dejta tal-HSE [57]. L-Att dwar il-Ġustizzja Kriminali (Offences Related to Information Systems) 2017 jikkriminalizza wkoll l-aċċess mhux awtorizzat għal jew il-qerda tad-dejta, filwaqt li jkompli jenfasizza l-ħtieġa għal proċessi kkontrollati ta' rimi.

L-organizzazzjonijiet għandhom ikunu konxji wkoll mill-interazzjoni bejn il-liġi dwar il-protezzjoni tad-dejta u l-leġiżlazzjoni ambjentali. L-Att dwar il-Ġestjoni tal-Iskart 1996 u d-Direttiva Ewropea dwar il-WEEE jirregolaw ir-rimi ta' tagħmir elettroniku, inkluż tagħmir għall-ħżin.

Il-Kummissjoni għall-Protezzjoni tad-Dejta tisħaq fuq is-sit ] tipprovdi gwida dwar iż-żamma u t-tħassir tad-dejta, inklużi mudelli għall-iskedi taż-żamma tad-dejta u formoli ta' notifika ta' ksur. Barra minn hekk, il-Bord Ewropew għall-Protezzjoni tad-Dejta (EDPB) jippubblika linji gwida dwar l-interazzjoni bejn id-dritt għat-tħassir u obbligi legali oħra. Il-ftehim dwar dawn is-saffi regolatorji huwa l-ewwel pass lejn il-bini ta' programm ta' rimi tad-dejta konformi.

L-Aħjar Prattiki għal Rimi Sikur tad-Dejta

1. Tiżviluppa Politika komprensiva ta' Rimi ta' Dejta

Politika formali ta' disponiment ta' dejta hija l-pedament ta' kwalunkwe programm ta' rimi sikur. Il-politika għandha tiddefinixxi rwoli u responsabbiltajiet ċari, tipikament tassenja sjieda lil Uffiċjal għall-Protezzjoni tad-Dejta (DPO) jew Maniġer għas-Sigurtà tal-Informazzjoni, b'kompiti operattivi delegati lil timijiet ta' ġestjoni tal-IT, tal-faċilitajiet u tar-rekords. Il-politika għandha tkopri kemm l-assi fiżiċi kif ukoll dawk diġitali tad-dejta, inklużi rekords fuq il-karta, hard drives, drives solidi tal-istat (SSDs), tejps ta' riżerva, apparat mobbli, u dejta maħżuna bil-cloud.

L-elementi ewlenin ta' politika effettiva dwar ir-rimi jinkludu:

  • Klassifikazzjoni tad-dejta ~ dejta li tikkategorizza skont is-sensittività (eż., pubblika, interna, kunfidenzjali, ristretta) sabiex il-metodi tar-rimi jallinjaw mal-livelli tar-riskju.
  • ]Skemi ta' żamma ħadra ta' perjodi ta' żamma legali u ta' negozju għal kull tip ta' dejta, li jirreferenzjaw rekwiżiti statutorji bħall-Att dwar il-Kumpaniji 2014 (li jagħti mandat għal żamma ta' 7 snin għal ċerti rekords finanzjarji).
  • Proċeduri ta' awtorizzazzjoni ħadra li teħtieġ sinjalar maniġerjali jew legali qabel ma titwettaq qerda irriversibbli.
  • Metodu u standards ▼R li jirreferenzjaw standards speċifiċi ta' qerda (eż., NIST SP 800-88 Rev. 1, ISO/IEC 27001, jew Ċertifikazzjoni NAID AAA) biex tiġi żgurata l-konsistenza.
  • Kaina tal-kustodja ċelesti d-dokumentazzjoni tal-moviment tal-assi tad-dejta mill-ħżin attiv għall-qerda biex jiġi evitat aċċess mhux awtorizzat.

Il-politika għandha tiġi riveduta mill-inqas kull sena, jew kull meta jkun hemm bidliet sinifikanti fil-leġiżlazzjoni jew fit-teknoloġija. L-impjegati kollha b'aċċess għad-data għandhom ikunu meħtieġa jirrikonoxxu l-politika bħala parti mit-taħriġ tagħhom abbord u annwali.

2. Użu Metodi Certified Qerda tad-Dejta

Mhux il-metodi kollha ta 'qerda tad-dejta huma maħluqa ugwali. L-għażla tal-metodu jiddependi fuq it-tip ta' midja, is-sensittività tad-dejta, u l-livell meħtieġ ta 'assigurazzjoni. Għall-apparat ta 'ħażna diġitali, il-metodi li ġejjin huma rikonoxxuti b'mod wiesa' bħala effettivi:

  • Distruzzjoni fiżika drives tat-tqattigħ, tgħaffiġ, jew pulverizzazzjoni u mezzi oħra ta' ħżin li jużaw tagħmir industrijali. Dan il-metodu huwa irriversibbli u adattat għal dejta tal-ogħla sensittività. Pereżempju, hard drive tista' tnaqqas disk għal frammenti żgħar tal-metall, filwaqt li tiżgura li l-ebda dejta ma tista' tiġi rkuprata anki permezz ta' għodod forensiċi speċjalizzati.
  • Id-degaussing through angled medias (bħal HDDs tradizzjonali u tejps manjetiċi) għal kamp manjetiku qawwi li jalterna li jħassar id-dejta. Id-degaussing ma jagħmilx il-midja li ma tistax tintuża, u għalhekk trid tiġi segwita minn qerda fiżika jew riċiklaġġ. Id-degaussing mhuwiex effettiv fuq SSDs jew apparat ibbażat fuq flash-based.
  • Segwitu diġitali sikur (overlisting) UTX li juża mudelli ta' softwer biex jikteb (eż., l-żerijiet kollha, dawk kollha, jew dejta każwali) fuq iż-żona kollha tal-ħżin, spiss jgħaddi minn diversi partijiet. Standards bħad-Dipartiment tad-Difiża tal-Istati Uniti 5220.22-M (3-pass overletter) jew NIST SP 800-88 (1-pass għall-biċċa l-kbira tad-drives) jipprovdu linji gwida. Madankollu, l-SSDs moderni jistgħu ma jirrispondux b'mod affidabbli għal klassifikazzjoni żejda minħabba l-użu ta' żoni ta' livellar u riżervati; għal SSS, tħassir kriptografiku jew qerda fiżika.
  • It-tħassir kritografiku › It-tħassir sikur tal-kodiċi tal-kriptaġġ li jipproteġi d-dejta, li jagħmel id-dejta mhux rikoverabbli anke jekk jibqa' l-ikript. Dan huwa metodu rapidu u effettiv għal apparat li juża kriptaġġ full-disk (eż., BitLocker, FileVault, LUKS). Wara t-tħassir kriptografiku, id-drive jista' jerġa' jintuża jew jiġi rriċiklat jekk il-kriptaġġ ikun ġie implimentat kif suppost.

L-organizzazzjonijiet għandhom jinvolvu fornituri ta' servizzi ċċertifikati għall-qerda tad-dejta. Fittex il-fornituri li għandhom Ċertifikazzjoni AAA tan-NAID], li hija programm indipendenti ta' verifika li jivverifika l-konformità ma' standards stretti ta' sigurtà, operazzjonijiet, u tal-iskrinjar tal-impjegati. Fl-Irlanda, hemm diversi kumpaniji ċċertifikati min-NAID li joffru servizzi ta' qerda fuq il-post u lil hinn mis-sit. Meta tagħżel fornitur, titlob ċertifikati ta' qerda (CoDs) li jagħtu dettalji dwar il-mod kif l-apparat isir, mudell, numru tas-serje, metodu ta' qerda, data, u xhieda. Iż-żamma ta' dawn il-CoDs hija essenzjali għal traċċi tal-awditjar u evidenza regolatorja.

3. Żomm Dokumentazzjoni bir-reqqa u Evidenza

Skont il-prinċipju tar-responsabbiltà tal-PDGR, l-organizzazzjonijiet għandhom ikunu jistgħu juru li huma kkonformaw mal-obbligi tar-rimi tad-dejta. Dokumentazzjoni komprensiva sservi bħala prova ta' diliġenza dovuta fil-każ ta' investigazzjoni tad-DPC jew tilwima legali.

  • Inventarju tal-assi tal-apparat kollu għall-ħżin tad-dejta, inkluż il-post, il-kustodju, u l-klassifikazzjoni tad-dejta.
  • Reġistru tal-attivitajiet kollha ta' qerda, inklużi d-dati, il-metodi użati, il-persunal involut, u kwalunkwe ċertifikat ta' qerda.
  • Evidenza ta' taħriġ tal-impjegati dwar il-proċeduri ta' rimi.
  • Rekords tal-awditjar, kemm intern kif ukoll estern, li jirrevedu l-prattiki tar-rimi.

Id-dokumentazzjoni tista' tinżamm f'sistema ta' ġestjoni tal-assi diġitali jew spreadsheet sempliċi, sakemm din tinkludi kontrolli xierqa tal-aċċess u storja tal-verżjoni. Il-perjodu ta' żamma għar-rekords tar-rimi għandu jestendi lil hinn mill-ħajja tad-dejta nnifisha tipikament mill-inqas tliet snin wara d-data tal-qerda, għalkemm xi industriji jeħtieġu aktar (eż., sitt snin għas-servizzi finanzjarji taħt ir-reġim tal-Idoneità u l-Probità tal-Bank Ċentrali).

4. Jiżguraw Rimi sikur ta 'mezzi ħażna fiżika

Midja fiżika vidjow fajls tal-karta, hard drives portabbli, USB bsaten, diski ottiċi, u tejps manjetiċi through jippreżentaw riskji uniċi għaliex jistgħu faċilment jiġu f'post ħażin jew misruqa. Organizzazzjonijiet għandhom jimplimentaw il-kontrolli li ġejjin:

  • Fetħiet ta' ġbir ta' sigurtà [Fuq - way lockable, tbabar-evident containers for storage media expected distruzzjoni, sited in access-controlled areas.
  • Forma ta' kustodja TRACES li jsegwu l-moviment tal-midja mill-punt tal-ġbir għall-faċilità tal-qerda, bil-firem f'kull trasferiment.
  • Il-qerda fuq il-post (fuq il-post) vs il-qerda mhux fuq il-post - il-qerda fuq il-post (bl-użu ta' trakkijiet mobbli li jwaqqgħu l-wiċċ) tipprovdi l-ogħla livell ta' sigurtà, peress li d-dejta qatt ma tħalli l-bini. Il-qerda barra mill-post ma' fornitur iċċertifikat hija aċċettabbli jekk ikun hemm kontrolli stretti fis-seħħ.
  • Ir-riċiklaġġ u l-konformità ambjentali ] ~ jiżguraw li l-proċess ta' qerda jiġi segwit minn riċiklaġġ responsabbli skont id-Direttiva WEEE. Il-kisba ta' garanzija bil-miktub li r-riċiklatur mhux se jipprova jirkupra d-dejta minn mezzi meqruda.

Għal rekords tal-karta, huwa rakkomandat tqattigħ inkroċjat (sa daqs tal-partiċelli ta '4 × 40 mm jew iżgħar) peress strippa shreds jistgħu jiġu mmuntati manwalment mill-ġdid. Ħafna servizzi tqattigħ professjonali joffru consoles siguri li awtomatikament jiddepożitaw karta f'kontenitur msakkar.

Tips Addizzjonali għal Rimi Effettiv ta 'Dejta

Taħriġ u Sensibilizzazzjoni tal-Persunal

L-iżball uman huwa kawża ewlenija ta' ksur tad-dejta, u r-rimi mhux xieraq mhuwiex eċċezzjoni. Il-membri kollha tal-persunal li jimmaniġġjaw id-dejta għandhom jitħarrġu dwar il-proċeduri xierqa għar-rimi ta' informazzjoni fiżika u diġitali.

  • Kif tidentifika d-dejta li tkun laħqet it-tmiem tal-perjodu ta' żamma tagħha.
  • L-użu korrett ta 'bottijiet tqattigħ u għodod shimping diġitali.
  • L-importanza li qatt ma tintrema d-dejta f'bottijiet regolari taż-żibel jew billi jinbiegħu apparati qodma mingħajr tħassir.
  • Il-konsegwenzi ta' nuqqas ta' konformità, inkluża r-responsabbiltà personali għal negliġenza serja.

Għandu jingħata taħriġ mill-ġdid kull sena, u jinżammu rekords tal-attendenza. Jista' jkun meħtieġ taħriġ speċifiku għar-rwol għall-persunal tal-IT li jwettaq sperimentazzjoni diġitali, għall-maniġers tal-faċilitajiet li jissorveljaw il-qerda fiżika, u għat-timijiet ta' ġestjoni tar-rekords.

Awditi Regolari u Reviżjonijiet tal-Konformità

Il-verifiki perjodiċi jgħinu biex jiżguraw li l-politiki tar-rimi jkunu qed jiġu segwiti u jidentifikaw oqsma għal titjib.

  • L-osservanza tal-politika ta' rimi fid-dipartimenti kollha.
  • Kompletezza u preċiżjoni tad-dokumentazzjoni tal-qerda.
  • Is-sigurtà taż-żoni tal-ħżin fejn tinżamm id-dejta li tkun qed tistenna l-qerda.
  • Il-konformità tal-vendatur (jekk jintużaw servizzi ta' qerda ta' partijiet terzi).

Is-sejbiet tal-verifika għandhom jiġu ddokumentati u rrapportati lill-maniġment superjuri. Kwalunkwe nuqqas ta' konformità għandu jiġi indirizzat permezz ta' pjanijiet ta' azzjoni korrettivi, bi skedi ta' żmien għar-rimedju. Barra minn hekk, l-organizzazzjonijiet għandhom iwettqu valutazzjonijiet regolari tal-vulnerabbiltà biex jittestjaw jekk id-dejta residwa tistax tiġi rkuprata minn midja kriptografika mormija pereżempju, billi jippruvaw jaqraw dejta minn drive misruqa qabel ma din tinqered fiżikament.

Implimentazzjoni taʼ l - attestament biex jitnaqqsu r - Riskji tar - Rimi

L-kriptaġġ huwa kontroll ta' mitigazzjoni qawwi li jissimplifika r-rimi sikur. Meta d-dejta tiġi kriptata waqt il-mistrieħ (bl-użu ta' algoritmi b'saħħithom bħall-AES-256), il-qerda tal-kodiċi ta' kriptaġġ b'mod effettiv tirrendi d-dejta inaċċessibbli, anke jekk il-midja tal-ħżin ma tkunx fiżikament meqruda. Dan l-approċċ, magħruf bħala tħassir kriptografiku, huwa ta' valur speċjalment għall-SSDs u l-ħżin tas-sħab, fejn is-sigarellar tradizzjonali jista' ma jkunx prattiku jew mhux komplut.

Madankollu, il-kriptaġġ waħdu mhuwiex sostitut għal proċeduri ta 'rimi xierqa. Organizzazzjonijiet xorta għandhom fiżikament jeqirdu jew degauss tagħmir li jkun fihom data sensittiva, minħabba li ċwievet kriptaġġ jistgħu jiġu rkuprati minn miżbliet memorja jew jekk l-implimentazzjoni kriptaġġ għandha vulnerabbiltajiet. Il- NIST SP 800-88 Rev. 1 linji gwida jipprovdu rakkomandazzjonijiet dettaljati dwar il-kombinazzjoni kriptaġġ ma 'qerda fiżika għall-ambjenti ta' assigurazzjoni għolja.

Manage Riskji tat-Tielet Parti u Kuntratturi

Ħafna organizzazzjonijiet Irlandiżi jesternalizzaw il-qerda tad-dejta lil bejjiegħa speċjalizzati. Filwaqt li dan jista' jkun kosteffettiv, tintroduċi riskju addizzjonali. Il-PDGR jeħtieġ li l-proċessuri tad-dejta (inklużi l-fornituri tas-servizzi ta' qerda) joffru garanziji suffiċjenti biex jimplimentaw miżuri tekniċi u organizzattivi xierqa. L-organizzazzjonijiet għandhom iwettqu diliġenza dovuta fuq il-bejjiegħa, inklużi:

  • Ir-reviżjoni taċ-ċertifikazzjonijiet tagħhom (eż., NAID AAA, ISO 2701).
  • Il-verifika tal-kontrolli tal-isfond tal-impjegati u l-ftehimiet li ma jkunux ta' żvelar.
  • Il-kisba ta' kopji tal-poloz tal-assigurazzjoni tagħhom (indennizz professjonali u responsabbiltà ċibernetika).
  • Jivverifikaw regolarment il-faċilitajiet u l-proċessi tagħhom.

Il-kuntratt mal-bejjiegħ għandu jinkludi ftehim dwar l-ipproċessar tad-dejta li jispeċifika l-metodi ta' qerda, ir-rekwiżiti ta' dokumentazzjoni, u l-obbligi ta' notifika fil-każ ta' inċident. Għandha tiġi inkluża wkoll klawżola ta' dritt għall-awditjar, li tippermetti lill-organizzazzjoni twettaq spezzjonijiet ta' sorpriża.

Ikkunsidra ċ - ċiklu tal - ħajja tad - dejta lil hinn mir - rimi

Ir-rimi sikur huwa l-istadju finali taċ-ċiklu tal-ħajja tad-dejta, iżda għandu jiġi ppjanat mill-mument li tinħoloq id-dejta. Meta jitfasslu sistemi ġodda, ikkunsidra kif id-dejta se titħassar b'mod sikur fi tmiem il-ħajja utli tagħha. Pereżempju, is-servizzi tas-sħab ta' spiss jipprovdu skedi ta' tħassir awtomatizzati li jistgħu jiġu kkonfigurati biex titħassar id-dejta wara perjodu stabbilit. Madankollu, il-fornituri tas-sħab jistgħu jżommu riżerva jew zkuk li jeħtieġ li jitħassru wkoll. L-organizzazzjonijiet għandhom jirrevedu l-fornituri tas-sħab tagħhom il-kapaċitajiet ta' tħassir tad-dejta u jiksbu ċertifikazzjoni li d-dejta titneħħa b'mod irreparabbli mill-midja kollha tal-ħżin, inklużi r-repliki tal-irkupru tad-diżastri.

Bl-istess mod, meta jixtru hardware ġdid (laptops, servers, mowbajls), jinkludu rekwiżit li l-apparat jappoġġja funzjonijiet ta' tħassir sikur iċċertifikati (eż., ATA Secure Erase għal drives, Factory Reset għall-telefowns). Dan jiżgura li r-rimi jista' jsir faċilment u b'mod verifikabbli mill-persunal intern tal-IT.

Iż-żamma tal-Konformità u l-Fiduċja

Bl-adozzjoni tal-prattiki deskritti hawn fuq, minn politiki komprensivi u metodi ta' qerda ċċertifikati, sa dokumentazzjoni bir-reqqa u organizzazzjonijiet ta' taħriġ tal-persunal fl-Irlanda jistgħu jissodisfaw l-obbligi legali tagħhom skont il-PDGR u liġijiet relatati. Aktar importanti minn hekk, huma juru kultura ta' ġestjoni tad-dejta li tibni fiduċja mal-klijenti, l-imsieħba u r-regolaturi.

Irrevedi regolarment il-prattiki tiegħek tar-rimi tad-dejta fid-dawl ta' theddid u teknoloġiji li qed jevolvu. Iż-żieda ta' ħżin solidu, cloud computing, u apparat IoT għamlet il-qerda tad-dejta aktar kumplessa minn qatt qabel. Ibqa' infurmat dwar aġġornamenti għal linji gwida regolatorji u standards tal-industrija, bħalma huma l- Il-Bord Ewropew għall-Protezzjoni tad-Dejta jħaddan linji gwida dwar in-notifika ta' ksur tad-dejta ], li jistgħu jaffettwaw indirettament il-proċeduri tar-rimi. Il-ġestjoni proattiva tar-rimi tad-dejta tnaqqas ir-riskju ta' ksur tad-dejta għali u ssaħħaħ l-organizzazzjoni tiegħek billi tirrinforza r-reputazzjoni bħala kontrollur responsabbli tad-dejta.