Table of Contents
No cenário digital atual, a eliminação segura de dados é um componente crítico do programa de segurança e conformidade de uma organização. Para as empresas que operam na Irlanda, a obrigação de destruir dados pessoais e confidenciais se estende além das boas práticas – é um requisito legal ao abrigo do Regulamento Geral de Proteção de Dados (RGPD) e legislação irlandesa relacionada. A não implementação de procedimentos robustos de eliminação de dados pode expor uma organização a multas regulatórias significativas, responsabilidade legal e danos irrevogáveis à reputação. Este artigo descreve o quadro regulamentar na Irlanda e fornece práticas abrangentes para a eliminação segura de dados, abrangendo o desenvolvimento de políticas, métodos de destruição certificados, documentação, treinamento de pessoal e procedimentos de auditoria em curso.
Entendendo os regulamentos de eliminação de dados na Irlanda
O cenário de proteção de dados da Irlanda é regido principalmente pelo RGPD, que entrou em vigor em maio de 2018, e pela Lei de Proteção de Dados 2018, que transpõe o RGPD para a lei irlandesa. O RGPD exige que os dados pessoais sejam mantidos de forma que permita a identificação de titulares de dados por não mais do que o necessário para os fins para os quais os dados são processados (artigo 5.o, n.o 1, alínea e),). Quando o período de retenção expirar ou os dados deixarem de ser necessários, ele deve ser apagado ou anonimizado com segurança.
A Comissão de Proteção de Dados (DPC) da Irlanda é a autoridade supervisora nacional responsável pela aplicação das disposições do GDPR. O DPC tem o poder de emitir multas administrativas de até 20 milhões de euros ou 4% do volume de negócios global anual – o que for mais elevado – por infracções graves, incluindo falhas na eliminação segura dos dados pessoais. Além do GDPR, as regulamentações específicas do setor podem impor requisitos adicionais de eliminação. Por exemplo, as empresas de serviços financeiros estão sujeitas às diretrizes do Banco Central da Irlanda sobre a manutenção e destruição de registros, enquanto os dados de saúde são abrangidos pelas normas de pesquisa sanitária e pelas políticas de proteção de dados do HSE. A Lei de Justiça Criminal (Omissões Relativas aos Sistemas de Informação) 2017 também criminaliza o acesso não autorizado ou a destruição de dados, ainda que subjaça a necessidade de processos de eliminação controlados.
A Lei de Gestão de Resíduos de 1996 e a Diretiva REEE europeia regulam a eliminação de equipamentos eletrônicos, incluindo dispositivos de armazenamento, simplesmente descartar discos rígidos ou servidores em geral de resíduos é ilegal e pode levar a penalidades, em vez disso, os recicladores de equipamentos elétricos e eletrônicos certificados devem ser usados, que por sua vez devem garantir a destruição de dados antes da reciclagem.
O site da Comissão de Proteção de Dados fornece orientações sobre retenção e eliminação de dados, incluindo modelos para agendas de retenção de dados e formulários de notificação de violação.
Melhores práticas para eliminação segura de dados
1. Desenvolva uma política abrangente de eliminação de dados
A política deve definir papéis e responsabilidades claros, geralmente atribuindo propriedade a um oficial de proteção de dados (DPO) ou gerente de segurança de informações, com tarefas operacionais delegadas em TI, instalações e equipes de gerenciamento de registros, que devem cobrir ativos de dados físicos e digitais, incluindo registros de papel, discos rígidos, unidades de estado sólido (SDS), fitas de backup, dispositivos móveis e dados armazenados na nuvem.
Os principais elementos de uma política de eliminação eficaz incluem:
- Classificação de dados, categorizando dados por sensibilidade (p. ex., público, interno, confidencial, restrito) para que os métodos de eliminação alinhassem com os níveis de risco.
- ]Cronologia de retenção - especificando períodos legais e de retenção de negócios para cada tipo de dados, referenciando requisitos legais como a Lei das Empresas de 2014 (que determina a retenção de 7 anos para certos registros financeiros).
- Procedimentos de autorização, exigindo assinatura gerencial ou legal antes da destruição irreversível.
- Metodologias e padrões... referenciando padrões específicos de destruição... para garantir consistência.
- ] [Chain of custove] - documentando a circulação de dados ativos de armazenamento ativo para destruição para evitar acesso não autorizado.
A política deve ser revista anualmente, ou sempre que mudanças significativas ocorram na legislação ou tecnologia, todos os funcionários com acesso a dados devem ser obrigados a reconhecer a política como parte de sua formação anual e de bordo.
2. Use os métodos de destruição de dados certificados.
Nem todos os métodos de destruição de dados são criados iguais, a escolha do método depende do tipo de mídia, da sensibilidade dos dados e do nível de segurança necessário, para dispositivos de armazenamento digital, os seguintes métodos são amplamente reconhecidos como eficazes:
- Destruição física, trituração, esmagamento ou pulverização, e outros meios de armazenamento usando equipamentos industriais, este método é irreversível e adequado para dados de maior sensibilidade, por exemplo, um triturador de disco rígido pode reduzir um disco a pequenos fragmentos de metal, garantindo que nenhum dado pode ser recuperado mesmo por ferramentas forenses especializadas.
- Degaussing, expondo mídias de armazenamento magnético (como HDDs tradicionais e fitas magnéticas) a um campo magnético forte e alternado que apaga os dados.
- Padrões como o Departamento de Defesa dos EUA 5220.22-M (3-passe sobrescrito) ou NIST SP 800-88 (1-passe para a maioria dos drives) fornecem diretrizes, no entanto, SSDs modernos podem não responder de forma confiável à sobrescrita devido ao desgaste de áreas de nivelamento e reservadas, para SSDs, apagamento criptográfico ou destruição física é recomendado.
- ]Apagamento criptográfico – excluindo com segurança a chave de criptografia que protege os dados, tornando os dados irrecuperáveis mesmo que o texto criptográfico permaneça.Este é um método rápido e eficaz para dispositivos que usam criptografia de disco completo (por exemplo, BitLocker, FileVault, LUKS). Após a eliminação criptográfica, o disco pode ser reutilizado ou reciclado se a criptografia for devidamente implementada.
As organizações devem contratar prestadores de serviços certificados para destruição de dados. Procure por fornecedores que possuam NAID AAA Certification, que é um programa de auditoria independente que verifica o cumprimento de normas rigorosas de segurança, operações e rastreamento de funcionários. Na Irlanda, existem várias empresas certificadas pela NAID que oferecem serviços de destruição no local e fora do local. Ao selecionar um provedor, solicite certificados de destruição (CdDs) que detalham o fabricante do dispositivo, modelo, número de série, método de destruição, data e testemunha.
3. Mantenha toda a documentação e evidência.
Segundo o princípio de responsabilidade do GDPR, as organizações devem ser capazes de demonstrar que cumpriram as obrigações de eliminação de dados.
- Um inventário de todos os dispositivos de armazenamento de dados, incluindo sua localização, custódia e classificação de dados.
- Um registro de todas as atividades de destruição, incluindo datas, métodos usados, pessoal envolvido, e qualquer certificado de destruição.
- Evidências de treinamento de empregados em procedimentos de descarte.
- Registros de auditorias, internas e externas, que revisam práticas de eliminação.
A documentação pode ser mantida em um sistema de gerenciamento de ativos digital ou uma planilha simples, desde que inclua controles de acesso adequados e histórico de versões.O período de retenção para registros de eliminação deve se estender além da vida dos dados em si – normalmente, pelo menos três anos após a data de destruição, embora algumas indústrias necessitem de mais tempo (por exemplo, seis anos para serviços financeiros sob o regime de Fitness e Probity do Banco Central).
4. Certifique-se de eliminar a mídia de armazenamento físico.
Mídia física, arquivos de papel, discos rígidos portáteis, pendrives USB, discos ópticos e fitas magnéticas, apresentam riscos únicos porque podem ser facilmente deslocados ou roubados.
- Recipientes seguros para armazenar mídias que aguardam destruição, localizados em áreas controladas por acesso.
- ] Título de custódia - Rastreando o movimento da mídia do ponto de coleta para a instalação de destruição, com assinaturas em cada entrega.
- Destruição no local, com caminhões móveis desfibriladores, fornece o mais alto nível de segurança, pois dados nunca saem do local.
- Reciclagem e conformidade ambiental... garantir que o processo de destruição seja seguido por reciclagem responsável... de acordo com a Diretiva REEE... e obter uma garantia escrita de que o reciclador não tentará recuperar dados da mídia destruída.
Para registros de papel, o trituração cruzada (com tamanho de partículas de 4×40 mm ou menor) é recomendado, pois os trincas podem ser desmontados manualmente.
Dicas adicionais para eliminação eficaz de dados
Equipe Treinamento e Consciência
Todos os funcionários que lidam com dados devem ser treinados sobre os procedimentos adequados para a eliminação de informações físicas e digitais.
- Como identificar dados que chegaram ao fim do período de retenção.
- O uso correto de latas de trituração e ferramentas digitais de limpeza.
- A importância de nunca se livrar de dados em lixeiras regulares ou vendendo dispositivos antigos sem apagar.
- As consequências do não cumprimento, incluindo responsabilidade pessoal por negligência grosseira.
Treinamentos mais recentes devem ser fornecidos anualmente, e registros de assistência mantidos, treinamento específico de papéis, pode ser necessário para o pessoal de TI que executa limpeza digital, gerentes de instalações que supervisionam a destruição física, e equipes de gerenciamento de registros.
Auditorias Regulares e Revisão de Compliance
Auditorias periódicas ajudam a garantir que as políticas de eliminação estejam sendo seguidas e identificar áreas para melhoria.
- Aderência à política de eliminação em todos os departamentos.
- Completa e precisa documentação de destruição.
- Segurança de áreas de armazenamento onde dados aguardando destruição são mantidos.
- Compliance de fornecedores (se usar serviços de destruição de terceiros).
Qualquer não conformidade deve ser tratada através de planos de ação corretiva, com cronogramas para remediação, além disso, as organizações devem realizar avaliações regulares de vulnerabilidade para testar se os dados residuais podem ser recuperados da mídia descartada, por exemplo, tentando ler dados de um drive apagado antes de serem fisicamente destruídos.
Implementar criptografia para reduzir riscos de eliminação
Criptografia é um poderoso controle atenuante que simplifica a eliminação segura, quando os dados são criptografados em repouso, usando algoritmos fortes como AES-256), a destruição da chave de criptografia efetivamente torna os dados inacessíveis, mesmo que a mídia de armazenamento não seja fisicamente destruída, essa abordagem, conhecida como apagamento criptográfico, é especialmente valiosa para SSDs e armazenamento em nuvem, onde o limpeza tradicional pode ser impraticável ou incompleto.
No entanto, criptografia não é um substituto para procedimentos de eliminação adequados, as organizações ainda devem destruir fisicamente ou desmantelar dispositivos que contenham dados sensíveis, porque chaves de criptografia podem ser recuperadas de lixeiras de memória ou se a implementação de criptografia tem vulnerabilidades.
Gerencie os Riscos de Terceiros e Contratores
Muitas organizações irlandesas terceirizam a destruição de dados para fornecedores especializados, embora isso possa ser econômico, introduza riscos adicionais, o GDPR exige que os processadores de dados (incluindo provedores de serviços de destruição) ofereçam garantias suficientes para implementar medidas técnicas e organizacionais adequadas, as organizações devem realizar a devida diligência sobre os fornecedores, incluindo:
- Revisando suas certificações (por exemplo, NAID AAA, ISO 27001).
- Verificando os antecedentes dos empregados e os acordos de confidencialidade.
- Obtendo cópias de suas apólices de seguro (indenização profissional e responsabilidade cibernética).
- Regularmente, auditando suas instalações e processos.
O contrato com o vendedor deve incluir um acordo de processamento de dados que especifique os métodos de destruição, os requisitos de documentação e as obrigações de notificação em caso de incidente.
Considere o ciclo de vida dos dados além da eliminação
A eliminação segura é a fase final do ciclo de vida dos dados, mas deve ser planejada a partir do momento em que os dados são criados. Ao projetar novos sistemas, considere como os dados serão excluídos com segurança no final de sua vida útil. Por exemplo, os serviços de nuvem muitas vezes fornecem agendas de exclusão automatizadas que podem ser configuradas para excluir dados após um período definido. No entanto, provedores de nuvem podem manter backups ou registros que também precisam ser excluídos. As organizações devem revisar as capacidades de eliminação de dados do provedor de nuvem e obter a certificação de que os dados são irrecuperáveis removidos de todos os meios de armazenamento, incluindo réplicas de recuperação de desastres.
Da mesma forma, ao adquirir novos hardwares (laptops, servidores, telefones celulares), incluem uma exigência de que o dispositivo suporte funções de apagar segura certificadas (por exemplo, ATA Secure Apagar para unidades, Fábrica Reiniciar para telefones), que garante que o descarte pode ser feito facilmente e verificável pela equipe de TI interna.
Mantendo a Compliance e a Confiança
A eliminação segura de dados não é um projeto único, mas um processo contínuo que requer compromisso de todos os níveis de uma organização.Adotando as práticas descritas acima – desde políticas abrangentes e métodos de destruição certificados até documentação completa e treinamento de pessoal – as organizações na Irlanda podem cumprir suas obrigações legais ao abrigo do GDPR e leis relacionadas.Mais importante, elas demonstram uma cultura de gestão de dados que constrói confiança com clientes, parceiros e reguladores.
A ascensão do armazenamento de estado sólido, computação em nuvem e dispositivos de IoT tornou a destruição de dados mais complexa do que nunca. Mantenha-se informado sobre as atualizações das diretrizes regulatórias e padrões do setor, como as diretrizes do Conselho Europeu de Proteção de Dados sobre a notificação de violação de dados , que podem afetar indiretamente os procedimentos de eliminação.