V dnešnej dobe digitálne krajiny, bezpečné nakladanie s údajmi je rozhodujúcim prvkom organizácie bezpečnosti informácií a programu súladu. Pre podniky pôsobiace v Írsku, povinnosť zničiť osobné a dôverné údaje presahuje osvedčené postupy

Pochopenie predpisov o zneškodňovaní údajov v Írsku

Írsko sa primárne riadi GDPR, ktorá nadobudla účinnosť v máji 2018, a zákon o ochrane údajov 2018, ktorým sa GDPR transponuje do írskeho práva. GDPR vyžaduje, aby osobné údaje boli uchovávané vo forme, ktorá umožňuje identifikáciu dotknutých osôb na dobu nie dlhšiu, ako je potrebné na účely, na ktoré sa údaje spracúvajú (článok 5 ods. 1 písm. e)). Ak uplynie doba uchovávania alebo údaje už nie sú potrebné, musia byť bezpečne vymazané alebo anonymizované. Zásada zodpovednosti (článok 5 ods. 2) tiež znamená, že organizácie musia byť schopné preukázať dodržiavanie povinností likvidácie.

Írska komisia pre ochranu údajov (DPC) je národným dozorným orgánom zodpovedným za presadzovanie ustanovení GDPR. DPC má právomoc vydávať administratívne pokuty až do výšky 20 miliónov EUR alebo 4% ročného celosvetového obratu , podľa toho, čo je vyššie , za závažné porušenia, vrátane zlyhania bezpečne vymazať osobné údaje. Okrem GDPR môžu predpisy špecifické pre jednotlivé odvetvia uložiť dodatočné požiadavky na likvidáciu. Napríklad, finančné služby firmy podliehajú usmerneniam centrálnej banky Írska o vedení záznamov a zničení, zatiaľ čo zdravotné údaje spadajú pod nariadenia o zdravotnom výskume a politiky ochrany údajov HSE. Trestná justícia (Offencesy súvisiace s informačnými systémami) Zákon 2017 tiež trestá neoprávnený prístup k údajom alebo ich zničenie, ďalej podopiera potrebu kontrolovaných procesov likvidácie.

Organizácie si musia byť tiež vedomé vzájomného pôsobenia medzi právom na ochranu údajov a právnymi predpismi v oblasti životného prostredia. Zákon o odpadovom hospodárstve z roku 1996 a európska smernica o OEEZ upravujú likvidáciu elektronických zariadení vrátane zásobníkov. Jednoducho vyhadzovanie pevných diskov alebo serverov vo všeobecnosti je nezákonné a môže viesť k sankciám. Namiesto toho by sa mali používať certifikované recyklátory elektrických a elektronických zariadení (OEEZ), ktoré musia pred recykláciou zabezpečiť zničenie údajov.

[Na webovej stránke Komisie pre ochranu údajov sa uvádzajú usmernenia o uchovávaní a vymazaní údajov vrátane vzorov pre harmonogram uchovávania údajov a formulárov na oznamovanie porušení. Okrem toho Európsky výbor pre ochranu údajov (EDPB) uverejňuje usmernenia o vzájomnej súhre medzi právom na vymazanie a inými právnymi povinnosťami. Pochopenie týchto regulačných vrstiev je prvým krokom k vytvoreniu vyhovujúceho programu na odstraňovanie údajov.

Najlepšie postupy pre bezpečné spracovanie údajov

1. Vypracovať komplexnú politiku na zneškodňovanie údajov

Formálna politika likvidácie údajov je základom akéhokoľvek bezpečného programu likvidácie. Politika by mala definovať jasné úlohy a zodpovednosti, typicky priradením vlastníctva úradníkovi pre ochranu údajov (DPO) alebo manažérovi informačnej bezpečnosti, s prevádzkovými úlohami delegovanými na IT, zariadenia a tímy pre správu záznamov. Politika musí zahŕňať fyzické aj digitálne dátové aktíva vrátane papierových záznamov, pevných diskov, pevných diskov (SSD), záložných pások, mobilných zariadení a dáta uložené cloudom.

Medzi kľúčové prvky účinnej politiky likvidácie patria:

  • [Klasifikácia údajov , ktorá kategorizuje údaje podľa citlivosti (napr. verejne, interne, dôverne, s obmedzeným prístupom) tak, aby metódy zneškodňovania boli v súlade s úrovňami rizika.
  • Záväzné harmonogramy
  • Povolenie , ktoré vyžaduje riadiace alebo právne potvrdenie pred vykonaním nezvratného zničenia.
  • [ Metódy a normy , ktoré sa týkajú špecifických noriem na likvidáciu (napr. NIST SP 800-88 Rev. 1, ISO/IEC 27001 alebo NAID AAA Certification) s cieľom zabezpečiť konzistentnosť.
  • Chain of govard

Politika by sa mala preskúmať aspoň raz ročne alebo vždy, keď sa vyskytnú významné zmeny v právnych predpisoch alebo technológiách. Všetci zamestnanci s prístupom k údajom by mali byť povinní uznať túto politiku ako súčasť ich palubného a ročného vzdelávania.

2. Použite certifikované metódy ničenia údajov

Nie všetky metódy deštrukcie dát sú vytvorené rovnaké. Výber metódy závisí od typu média, citlivosti dát a požadovanej úrovne zabezpečenia. Pre digitálne pamäťové zariadenia sú všeobecne uznávané ako účinné tieto metódy:

  • Fyzická deštrukcia , drvenie, drvenie, alebo pulvearsing pohony a iné pamäťové médiá pomocou priemyselného zariadenia. Táto metóda je nezvratná a vhodná pre najcitlivejšie dáta. Napríklad harddisk drvenie môže znížiť disk na malé kovové fragmenty, zabezpečiť, aby žiadne údaje môžu byť získané aj špecializovanými forenznými nástrojmi.
  • Degaussing
  • [Secure digital surtieranie (prepísanie)
  • Kryptografický výmaz , èi e d y , èo je èíslo , ktoré je èíslo , ktoré je mo né , ak bolo šifrovanie implementované správne, èi e šifrovanie je bezpecne vymazateľné.

Organizácie by mali zapojiť certifikovaných poskytovateľov služieb pre zničenie údajov. Pozrite sa na poskytovateľov, ktorí majú NAID AAA Certification[, čo je nezávislý audítorský program, ktorý overuje súlad s prísnymi bezpečnostnými, prevádzkovými a personálnymi skríningovými normami. V Írsku existuje niekoľko spoločností certifikovaných NAID, ktoré ponúkajú služby na mieste a mimo neho. Pri výbere poskytovateľa, požiadať o osvedčenia o zničení (CoD), ktoré podrobne zariadenie, model, sériové číslo, spôsob likvidácie, dátum, a svedok. Zachovanie týchto kódexov správania je nevyhnutné pre kontrolné záznamy a regulačné dôkazy.

3. Udržiavajte dôkladnú dokumentáciu a dôkazy

V rámci GDPR y je potrebné, aby organizácie dokázali, že splnili povinnosti týkajúce sa ukladania údajov. Komplexná dokumentácia slúži ako dôkaz náležitej starostlivosti v prípade vyšetrovania DPC alebo právneho sporu.

  • Súpis majetku všetkých zariadení na ukladanie údajov vrátane ich umiestnenia, správcu a klasifikácie údajov.
  • Záznam všetkých činností likvidácie vrátane dátumov, použitých metód, zapojených pracovníkov a všetkých osvedčení o zničení.
  • Dôkaz o odbornej príprave zamestnancov v oblasti postupov likvidácie.
  • Záznamy o interných aj externých auditoch, ktoré skúmajú postupy likvidácie.

Dokumentácia môže byť zachovaná v digitálnom systéme správy aktív alebo jednoduchý prehľad, za predpokladu, že zahŕňa vhodné kontroly prístupu a históriu verzií. Retenčná doba pre záznamy o zneškodňovaní by mala trvať dlhšie ako životnosť samotných údajov

4. Zabezpečiť bezpečnú likvidáciu fyzických pamäťových médií

Fyzické médiá , prenosné pevné disky, USB tyčinky, optické disky, a magnetické pásky , predstavujú jedinečné riziká, pretože môžu byť ľahko nesprávne umiestnené alebo ukradnuté. Organizácie by mali vykonávať tieto kontroly:

  • Zabezpečené zberné koše ,zamykateľné kontajnery na skladovanie médií čakajúcich na zničenie, umiestnené v prístupom kontrolovaných priestoroch.
  • Chain of governance forms
  • [Na mieste vs. zničenie mimo miesta , zničenie na mieste (pomocou mobilných skartovacích nákladných vozidiel) poskytuje najvyššiu úroveň bezpečnosti, pretože údaje nikdy neopúšťajú priestory. Zničenie mimo miesta s certifikovaným poskytovateľom je prijateľné, ak sú zavedené prísne kontroly.
  • [Rekcyklácia a súlad s environmentálnymi predpismi , aby po procese likvidácie nasledovala zodpovedná recyklácia v súlade so smernicou o OEEZ. Získajte písomnú záruku , e recyklátor sa nebude pokúšať získať údaje z zničených médií.

Pre papierové záznamy sa odporúča cross-cut drvenie (na časticové rozmery 4×40 mm alebo menšie), pretože strip drvenie možno ručne remontovať. Mnoho profesionálnych skartovanie služby ponúkajú bezpečné konzoly, ktoré automaticky ukladajú papier do uzamknutej nádoby.

Ďalšie tipy pre efektívne spracovanie údajov

Odborná príprava a informovanosť zamestnancov

Ľudská chyba je hlavnou príčinou porušenia údajov a nesprávna likvidácia nie je výnimkou. Všetci zamestnanci, ktorí spracúvajú údaje, musia byť vyškolení na správne postupy na odstraňovanie fyzických a digitálnych informácií. Školenie by malo zahŕňať:

  • Ako identifikovať údaje, ktoré dosiahli koniec obdobia uchovávania.
  • Správne použitie skartovacích košíkov a nástrojov na digitálne čistenie.
  • Dôležitosť nikdy nezlikvidovať údaje v pravidelných odpadkových košoch alebo predajom starých zariadení bez vymazania.
  • Dôsledky nedodržania predpisov vrátane osobnej zodpovednosti za hrubú nedbalosť.

Každoročne by sa mal poskytovať opäť viac školení a mali by sa viesť záznamy o účasti.

Pravidelné audity a preskúmania súladu

Pravidelné audity pomáhajú zabezpečiť dodržiavanie politík likvidácie a identifikovať oblasti, v ktorých je potrebné zlepšiť.

  • Dodržiavanie politiky likvidácie v rámci jednotlivých oddelení.
  • Úplnosť a presnosť dokumentácie o zničení.
  • Bezpečnosť skladovacích priestorov, kde sa uchovávajú údaje čakajúce na zničenie.
  • Súlad s požiadavkami dodávateľa (ak sa používajú služby likvidácie tretích strán).

Výsledky auditu by mali byť zdokumentované a oznámené vrcholovému manažmentu. Všetky nezhody by sa mali riešiť prostredníctvom nápravných akčných plánov, s časovými harmonogramami na nápravu. Okrem toho, organizácie by mali vykonávať pravidelné hodnotenie zraniteľnosti, aby otestovali, či reziduálne údaje možno získať z odcudzených médií

Implementovať kódovanie na zníženie rizík likvidácie

Šifrovanie je silný zmierňujúci ovládač, ktorý zjednodušuje bezpečnú likvidáciu. Keď sú dáta zašifrované v pokoji (pomocou silných algoritmov, ako je AES-256), zničenie šifrovacieho kľúča účinne znemožňuje prístup k dátam, aj keď pamäťové médiá nie sú fyzicky zničené. Tento prístup, známy ako šifrovacie vymazanie, je obzvlášť cenný pre SSD a cloudové ukladanie, kde tradičné stieranie môže byť nepraktické alebo neúplné.

Samotné šifrovanie však nie je náhradou za správne postupy likvidácie. Organizácie by mali stále fyzicky zničiť alebo degauss zariadenia, ktoré obsahujú citlivé údaje, pretože šifrovacie kľúče by sa mohli získať z pamäťových skládok alebo ak má implementácia šifrovania slabé miesta. [NIST SP 800-88 Rev. 1 usmernenia poskytujú podrobné odporúčania týkajúce sa kombinácie šifrovania s fyzickým zničením pre vysokobezpečné prostredie.

Riadenie rizika tretej strany a zmluvnej strany

Mnohé írske organizácie zaisťujú zničenie údajov špecializovaným predajcom, hoci to môže byť nákladovo efektívne, predstavuje to ďalšie riziko. GDPR vyžaduje, aby spracovatelia údajov (vrátane poskytovateľov služieb likvidácie) ponúkali dostatočné záruky na vykonávanie primeraných technických a organizačných opatrení. Organizácie musia vykonávať náležitú starostlivosť o predajcov vrátane:

  • Preskúmanie ich certifikácie (napr. NAID AAA, ISO 27001).
  • overenie ich previerok zamestnancov a zmlúv o nezverejnení.
  • Získavanie kópií ich poistných zmlúv (profesionálna odškodnosť a kybernetická zodpovednosť).
  • Pravidelne kontrolovať svoje zariadenia a procesy.

Zmluva s predajcom by mala obsahovať dohodu o spracovaní údajov, v ktorej sa špecifikujú metódy likvidácie, požiadavky na dokumentáciu a oznamovacie povinnosti v prípade nehody. Doložka o práve na audit by mala byť tiež zahrnutá, čo organizácii umožní vykonať prekvapivé inšpekcie.

Pouvažujme o životnom cykle údajov, ktorý je mimo zneškodňovania

Bezpečná likvidácia je poslednou fázou životného cyklu dát, ale mala by byť naplánovaná od okamihu vytvorenia dát. Pri navrhovaní nových systémov zvážte, ako budú údaje bezpečne vymazané na konci jeho životnosti. Napríklad cloudové služby často poskytujú automatické vymazanie programov, ktoré možno nakonfigurovať na vymazanie dát po nastavenom období. Poskytovatelia cloudu však môžu uchovávať zálohy alebo protokoly, ktoré je potrebné tiež odstrániť. Organizácie by mali preskúmať ich poskytovateľa cloudových vymazacích schopností dát a získať certifikáciu, že údaje sú neodvratne odstránené zo všetkých pamäťových médií, vrátane replík obnovy po havárii.

Podobne, pri obstarávaní nového hardvéru (laptopy, servery, mobilné telefóny) zahŕňajú požiadavku, že zariadenie podporuje certifikované bezpečné funkcie vymazať (napr, ATA Secure Erase pre pohony, Factory Reset pre telefóny). To zabezpečuje, že likvidáciu možno vykonávať ľahko a overiteľne interným IT personálom.

Zachovanie súladu a dôvery

Bezpečná likvidácia dát nie je jednorazový projekt, ale prebiehajúci proces, ktorý vyžaduje záväzok zo všetkých úrovní organizácie. Prijatím praxe načrtnuté vyššie ie od komplexných politík a certifikovaných metód likvidácie po dôkladnú dokumentáciu a školenie zamestnancov Èo organizácie v Írsku mô u splni svoje právne záväzky podľa GDPR a súvisiacich zákonov.

Pravidelne prehodnocujte svoje postupy ukladania údajov vzhľadom na vyvíjajúce sa hrozby a technológie. Nárast pevného úložiska, cloud computing a zariadení IoT urobil zničenie dát zložitejší ako kedykoľvek predtým. Zostaňte informovaní o aktualizácii regulačných usmernení a priemyselných noriem, ako [[]Európsky výbor pre ochranu údajov (European Data Protection Board) usmernenia týkajúce sa oznamovania porušenia údajov [, ktoré môžu nepriamo ovplyvniť postupy likvidácie. Proaktívne riadenie likvidácie údajov znižuje riziko nákladného porušovania údajov a posilňuje vašu organizáciu , ako zodpovedného kontrolóra údajov.