Table of Contents
În prezent, peisajul digital, eliminarea securizată a datelor este o componentă esențială a unui program de securitate și conformitate a informațiilor al organizației. Pentru întreprinderile care operează în Irlanda, obligația de a distruge datele personale și confidențiale se extinde dincolo de bunele practici . Este o cerință juridică în temeiul Regulamentului general privind protecția datelor (GDPR) și al legislației irlandeze conexe. Neaplicarea unor proceduri solide de furnizare a datelor poate expune o organizație la amenzi de reglementare semnificative, răspundere juridică și daune reputaționale irevocabile. Acest articol prezintă cadrul de reglementare în Irlanda și oferă cele mai bune practici cuprinzătoare pentru eliminarea datelor în condiții de siguranță, care acoperă elaborarea politicilor, metodele certificate de distrugere, documentația, formarea personalului și procedurile de audit în curs.
Înțelegerea regulamentelor privind eliminarea datelor în Irlanda
Peisajul de protecție a datelor din Irlanda este guvernat în primul rând de GDPR, care a intrat în vigoare în mai 2018, și de Legea privind protecția datelor 2018, care transpune GDPR în legislația irlandeză. GDPR prevede ca datele cu caracter personal să fie păstrate într-o formă care să permită identificarea persoanelor vizate pentru cel mult timp decât este necesar în scopurile pentru care sunt prelucrate datele [articolul 5 punctul 1 punctul (e) ]. Atunci când perioada de păstrare expiră sau datele nu mai sunt necesare, acestea trebuie șterse în condiții de siguranță sau anonimizate. Principiul răspunderii (articolul 5 alineatul (2) ] înseamnă, de asemenea, că organizațiile trebuie să poată demonstra respectarea obligațiilor de eliminare.
Comisia pentru Protecția Datelor (DPC) din Irlanda este autoritatea națională de supraveghere responsabilă cu aplicarea dispozițiilor GDPR. DPC are competența de a emite amenzi administrative de până la 20 milioane EUR sau 4% din cifra de afaceri anuală globală
De asemenea, organizațiile trebuie să fie conștiente de interacțiunea dintre legislația privind protecția datelor și legislația de mediu. Legea din 1996 privind gestionarea deșeurilor și Directiva privind DEEE reglementează eliminarea echipamentelor electronice, inclusiv a dispozitivelor de stocare. Pur și simplu aruncarea la gunoi a hard disk-urilor sau a serverelor în general este ilegală și poate duce la sancțiuni. În schimb, ar trebui utilizate recicloarele certificate pentru deșeuri electrice și electronice (DEEE), care, la rândul lor, trebuie să asigure distrugerea datelor înainte de reciclare.
Site-ul web al Comisiei pentru protecția datelor oferă orientări privind păstrarea și ștergerea datelor, inclusiv șabloane pentru programele de păstrare a datelor și formularele de notificare a încălcării.În plus, Comitetul european pentru protecția datelor (EDPB) publică orientări privind interacțiunea dintre dreptul la ștergere și alte obligații legale.Înțelegerea acestor straturi de reglementare este primul pas către construirea unui program de eliminare a datelor conform.
Cele mai bune practici pentru eliminarea securizată a datelor
1. Elaborarea unei politici cuprinzătoare de eliminare a datelor
Politica ar trebui să definească roluri și responsabilități clare, de obicei atribuind proprietatea unui responsabil cu protecția datelor (PDO) sau a unui administrator al securității informațiilor, cu sarcini operaționale delegate echipelor de gestionare a IT, a instalațiilor și a înregistrărilor. Politica trebuie să acopere atât activele fizice, cât și cele digitale, inclusiv înregistrările de hârtie, hard disk-urile, unitățile de bază (SDS), casetele de rezervă, dispozitivele mobile și datele stocate în cloud-uri.
Printre elementele-cheie ale unei politici eficiente de eliminare se numără:
- Clasificare de date
- Programe de păstrare ]
- Proceduri de autorizare
- Metode și standarde
- Lant de custodie
Politica ar trebui revizuită cel puțin o dată pe an sau ori de câte ori apar schimbări semnificative în legislație sau tehnologie. Toți angajații care au acces la date ar trebui să fie obligați să recunoască politica ca parte a formării lor la bord și a formării lor anuale.
2. Utilizați metode certificate de distrugere a datelor
Nu toate metodele de distrugere a datelor sunt create egale. Alegerea metodei depinde de tipul de media, sensibilitatea datelor și nivelul necesar de asigurare. Pentru dispozitivele de stocare digitală, următoarele metode sunt recunoscute ca fiind eficiente:
- Distrugere fizică
- Degaussing
- Secure ştergere digitală (suprascriere)[
- Stergere criptografică
Organizatiile ar trebui sa angajeze furnizori de servicii certificate pentru distrugerea datelor. Cauta furnizori care detin NAID AAA Certificat , care este un program de audit independent care verifica respectarea standardelor stricte de securitate, operatiuni si screening angajatilor. In Irlanda, exista mai multe companii certificate NAID care ofera servicii de distrugere la fața locului și în afara amplasamentului. La selectarea unui furnizor, solicita certificate de distrugere (CoD) care detaliaza dispozitivul face, model, serie, metoda de distrugere, data, si martor. Mentinerea acestor Coduri este esentiala pentru piste de audit si dovezi de reglementare.
3. Menţineţi documentaţia şi dovezile temeinice
În conformitate cu principiul GDPR . Organizaţiile trebuie să poată demonstra că au respectat obligaţiile de a dispune de date. Documentaţia cuprinzătoare este o dovadă a obligaţiilor de diligență în cazul unei anchete DPC sau al unui litigiu juridic.
- Un inventar al activelor tuturor dispozitivelor de stocare a datelor, inclusiv localizarea acestora, custodele și clasificarea datelor.
- Un jurnal al tuturor activităților de distrugere, inclusiv datele, metodele utilizate, personalul implicat, și orice certificate de distrugere.
- Dovezi privind formarea angajaților în ceea ce privește procedurile de eliminare.
- Înregistrări ale auditurilor, atât interne, cât și externe, care revizuiesc practicile de eliminare.
Documentaţia poate fi menţinută într-un sistem digital de gestionare a activelor sau într-o simplă foaie de calcul, cu condiţia ca aceasta să includă controale de acces adecvate şi istoricul versiunii. Perioada de păstrare a înregistrărilor de cesiune să se extindă dincolo de durata de viaţă a datelor în sine
4. Asigurarea eliminării sigure a mediilor de stocare fizică
Medii fizice
- Bărci de colectare a securelor
- Lant de formulare de custodie
- Distrugerea la fața locului vs. în afara amplasamentului
- Reciclarea și respectarea mediului
Pentru înregistrările de hârtie se recomandă tăierea în bucăți încrucișate (la o dimensiune a particulelor de 4×40 mm sau mai mică), deoarece bucățile de benzi pot fi reasamblate manual. Multe servicii profesionale de tocare oferă console securizate care depozitează automat hârtie într-un recipient încuiat.
Sfaturi suplimentare pentru eliminarea eficientă a datelor
Formarea personalului și conștientizarea
Eroarea umană este o cauză principală a încălcării datelor, iar eliminarea necorespunzătoare nu este o excepție. Toți membrii personalului care gestionează datele trebuie instruiți cu privire la procedurile adecvate de eliminare a informațiilor fizice și digitale.
- Cum se identifică datele care au ajuns la sfârșitul perioadei sale de păstrare.
- Utilizarea corectă a pubelelor de tocat și a sculelor digitale de ștergere.
- Importanța de a nu arunca niciodată date în coșurile de gunoi regulate sau prin vânzarea de dispozitive vechi fără ștergere.
- Consecinţele nerespectării, inclusiv răspunderea personală pentru neglijenţa gravă.
Ar trebui să se asigure o formare mai proaspătă anual, iar înregistrările participării la cursuri ar putea fi necesare pentru personalul IT care efectuează ștergătorie digitală, manageri de instalații care supraveghează distrugerea fizică și echipe de gestionare a înregistrărilor.
Audituri periodice și evaluări ale conformității
Auditurile periodice contribuie la monitorizarea politicilor de eliminare și la identificarea domeniilor de îmbunătățire.
- Aderarea la politica de eliminare a deșeurilor între departamente.
- Completitatea și acuratețea documentației de distrugere.
- Securitatea zonelor de depozitare în care sunt păstrate datele care așteaptă distrugerea.
- Respectarea de către vânzător a cerințelor (dacă se utilizează servicii de distrugere de către terți).
Rezultatele auditului ar trebui documentate și raportate conducerii superioare. Orice neconformitate ar trebui să fie abordată prin intermediul unor planuri de acțiune corective, cu termene de remediere. În plus, organizațiile ar trebui să efectueze evaluări periodice ale vulnerabilității pentru a verifica dacă datele reziduale pot fi recuperate de pe mijloacele de informare în masă
Implementarea criptării pentru reducerea riscurilor de eliminare
Criptarea este un control puternic de atenuare care simplifică eliminarea sigură. Atunci când datele sunt criptate în repaus (folosind algoritmi puternici, cum ar fi AES-256), distrugerea cheii de criptare face efectiv inaccesibil datele, chiar dacă mijloacele de stocare nu sunt distruse fizic. Această abordare, cunoscută sub numele de ștergere hidrolizată, este deosebit de valoroasă pentru SSD și stocarea cloud, unde ștergerea tradițională poate fi nepractică sau incompletă.
Cu toate acestea, criptarea nu este un substitut pentru procedurile de eliminare corespunzătoare. Organizațiile ar trebui să distrugă fizic sau să degauseze încă dispozitive care conțin date sensibile, deoarece cheile de criptare ar putea fi recuperate din gropile de memorie sau dacă implementarea de criptare are vulnerabilități. ]NIST SP 800-88 Rev. 1 oferă recomandări detaliate privind combinarea criptarea cu distrugerea fizică pentru medii de înaltă asigurare.
Gestionarea riscurilor pentru terți și contractori
Multe organizații irlandeze externalizează distrugerea datelor către vânzătorii specializați, deși acest lucru poate fi rentabil, aceasta introduce riscuri suplimentare. GDPR solicită ca procesatorii de date (inclusiv furnizorii de servicii de distrugere) să ofere suficiente garanții pentru a pune în aplicare măsuri tehnice și organizatorice adecvate.
- Evaluarea certificării lor (de exemplu, NAID AAA, ISO 2741).
- Verificarea antecedentelor angajaților și a acordurilor de nedivulgare.
- Obținerea de copii ale politicilor lor de asigurare (compensație profesională și răspundere informatică).
- Auditarea periodică a instalațiilor și proceselor lor.
Contractul cu vânzătorul ar trebui să includă un acord de prelucrare a datelor care să specifice metodele de distrugere, cerințele privind documentația și obligațiile de notificare în caz de incident. Ar trebui inclusă și o clauză de drept la audit, care să permită organizației să efectueze inspecții surpriză.
Să analizăm ciclul de viaţă al datelor dincolo de eliminare
Eliminarea sigură este etapa finală a ciclului de viață al datelor, dar ar trebui să fie planificată din momentul creării datelor. La proiectarea de noi sisteme, să ia în considerare modul în care datele vor fi șterse în mod sigur la sfârșitul duratei sale de viață utile. De exemplu, serviciile cloud oferă adesea programe automatizate de ștergere care pot fi configurate pentru a șterge datele după o perioadă stabilită. Cu toate acestea, furnizorii de cloud pot reține copii de rezervă sau jurnale care trebuie, de asemenea, să fie șterse. Organizațiile ar trebui să revizuiască capacitățile de ștergere a datelor furnizorilor lor de cloud și să obțină certificarea că datele sunt eliminate iremediabil din toate mediile de stocare, inclusiv replicile de recuperare a dezastrelor.
În mod similar, atunci când se achiziţionează noi hardware (laptopuri, servere, telefoane mobile), include o cerinţă conform căreia dispozitivul suportă funcţii certificate de ştergere securizată (de exemplu, ATA Secure Erase pentru drive-uri, Factory Reset pentru telefoane). Aceasta asigură că eliminarea poate fi efectuată cu uşurinţă şi verificabil de către personalul IT intern.
Menţinerea conformităţii şi a încrederii
Eliminarea securizată a datelor nu este un proiect unic, ci un proces continuu care necesită angajamentul tuturor nivelurilor unei organizații. Prin adoptarea practicilor prezentate mai sus . De la politici cuprinzătoare și metode certificate de distrugere la documentare și formare a personalului în Irlanda, organizațiile pot îndeplini obligațiile lor juridice în temeiul GDPR și al legilor conexe. Mai important, ele demonstrează o cultură a administrării datelor care construiește încredere cu clienții, partenerii și autoritățile de reglementare.
Revizuirea periodică a practicilor dumneavoastră de eliminare a datelor în lumina amenințărilor și tehnologiilor în evoluție. Creșterea depozitelor de stat solide, cloud computing și dispozitive IoT a făcut ca distrugerea datelor să fie mai complexă ca niciodată. Rămâneți informați cu privire la actualizările orientărilor de reglementare și ale standardelor industriale, cum ar fi Orientările Consiliului european pentru protecția datelor privind notificarea încălcării datelor], care pot afecta indirect procedurile de eliminare a datelor. Gestionarea proactivă a eliminării datelor reduce riscul unei încălcări costisitoare a datelor și consolidează reputația organizației dumneavoastră ca operator responsabil de date.