Në peisazhin dixhital sot, heqja e sigurt e të dhënave është një komponent kritik i një programi të sigurisë dhe zbatimit të informacionit, për bizneset që veprojnë në Irlandë, detyrimi për të shkatërruar të dhënat personale dhe konfidenciale shtrihet përtej praktikës së mirë ♫ është një kërkesë ligjore sipas rregullimit të përgjithshëm të mbrojtjes së të dhënave (GDPR) dhe legjislacionit të lidhur me të. Dështimi për të zbatuar procedurat e fuqishme të eleminimit të të të dhënave mund të ekspozojë një organizatë ndaj gjobave të rëndësishme rregullatore, pengesave ligjore dhe dëmtimit të pakthyeshëm. Ky artikull përshkruan kuadrin rregullator në Irlandë dhe siguron praktikat më të mira për të sigurta, mbulimin e politikave të dhëna, të vërtetuara, metodat e zhvleftimit, procedurat e trainimit, procedurat e vazhdueshme dhe procedurat e kontrollit.

Të kuptojmë rregullat e lënies së të dhënave në Irlandë

Irelandes the Data Discrection spainages is cournly conscrects screen, who is conspons the PBBR in Irlandeze facts, the PBR, who is access in a lefts ID of data res for not more than its to the defined or deformedly for the entscidentations (Artical to be rained (51) the bourcles, that weokly must be access to expections to expections.

Komisioni i Mbrojtjes së të Dhënave (DPC) i Irlandës është autoriteti mbikqyrës kombëtar përgjegjës për zbatimin e masave PKB-së. DPC ka fuqinë të lëshojë gjoba administrative deri në 20 milionë ose 4% të kthimit vjetor global ♫ cilido që është më i lartë për shkelje serioze, duke përfshirë dështime serioze, duke përfshirë edhe dështimet për të fshirë të dhënat personale. Përveç rregullave të PKB-së, rregullat e posatçme për sektorin mund të vendosin kërkesa shtesë për të çmontuar kërkesat. Për shembull, firmat e shërbimeve financiare janë subjekt i udhëzimeve të Bankës Qendrore të Bankës mbi regjistrimin dhe shkatërrimin e shëndetit, ndërsa të dhënat bien nën mbrojtjen e të dhënave të dhëna mbi shëndetin dhe të dhëna penale të marra gjithashtu nën kontrollimin e informacionit penal.

Organizatat duhet të jenë gjithashtu të ndërgjegjëshme për ndërveprimin midis ligjit të mbrojtjes së të dhënave dhe legjislacionit mjedisor. Akti i Menaxhimit të Mbetjeve 1996 dhe Direktiva Evropiane EE për rregullimin e pajisjeve elektronike, duke përfshirë pajisjet e ruajtjes. Thjesht heqja e hard-drajverës apo serverave në përgjithësi është e paligjshme dhe mund të çojë në dënime. Përkundrazi, duhen përdorur riciklues të çertifikuar të mbetjeve elektrike dhe elektronike (WEEEE) që nga ana e tyre duhet të sigurojnë shkatërrimin e të dhënave para riciklimit.

Faqja në internet e Komisionit për Mbrojtjen e të Dhënave (FLT:1] siguron udhëzime mbi ruajtjen dhe pastrimin e të dhënave, duke përfshirë shabllonë për programet e ruajtjes së të dhënave dhe format e kalimit të njoftimeve. Përveç kësaj, Bordi Europian i Mbrojtjes së të Dhënave (EDPB) boton udhëzimet mbi ndërveprimin midis të drejtës për të hequr dorë dhe detyrimeve të tjera ligjore. Kuptimi i këtyre shtresave rregullatore është hapi i parë drejt ndërtimit të një programi të disponazhimit të të të dhënash.

Praktika më e mirë për të siguruar të dhënat

1. Zhvilloni një politikë të përgjithshme të çaktivizimit të të dhënave

Politika duhet të përcaktojë rolet dhe përgjegjësitë e qarta, duke i caktuar në mënyrë tipike pronësinë një oficeri të mbrojtjes së të dhënave (DPO) ose Menaxheri të sigurimit të informacionit, me detyra operacionale të deleguara tek IT, strukturat dhe ekipet e menazhimit të të dhënave. Politika duhet të mbulojë si pasuritë fizike, ashtu edhe ato dixhitale, duke përfshirë të dhënat e letrës, hard driveret, disqet e forta, regjistrimet rezervë, pajisjet e lëvizshme dhe të dhënat e shpërndara me re.

Elementët kyç të një politike të efektshme të disponimit përfshijnë:

  • Dieta klasifikimit ♫ kategorizimi i të dhënave nga ndjeshmëria (p.sh. publike, e brendshme, konfidenciale, e kufizuar) në mënyrë që metodat e çmontimit të jenë në përputhje me nivelet e rrezikut.
  • Programi i ripërcaktimit ♫ ♫ përcaktimin e periudhave ligjore dhe të ruajtjes së biznesit për çdo lloj të dhënash, duke referuar kërkesat statuale të tilla si Akti 2014 (i cili mandaton ruajtjen 7-vjeçare për disa të dhëna financiare).
  • Procedurat e auhorizimit ♫ ♫ që kërkojnë shenja administrative apo ligjore përpara se të kryhet shkatërrimi i pakthyeshëm.
  • Metodes dhe standardet ♫ duke referuar standardet specifike të shkatërrimit (p.sh., NIST SP 800-88 Reve. 1, ISO/IEC 27001, ose NAA Certifikimi) për të siguruar qëndrueshmëri.
  • Chashin i kujdestarisë ♫ duke dokumentuar lëvizjen e pasurive të të dhënave nga ruajtja aktive në shkatërrim për të parandaluar hyrjen e paautorizuar.

Politika duhet shqyrtuar së paku çdo vit apo sa herë që ndodhin ndryshime të rëndësishme në legjislacion apo teknologji. Të gjithë punonjësit me akses ndaj të dhënave duhet të kërkojnë të pranojnë politikën si pjesë e trainimit të tyre në bord dhe vjetor.

2. Përdor metoda të certifikuara për shkatërrimin e të dhënave

Zgjedhja e metodës së përdorimit varet nga lloji i medias, ndjeshmëria e të dhënave dhe niveli i kërkuar i sigurisë.

  • Shkatërrim fizik ♫ copëtim, shtypje ose pulverizim të makinave dhe media të tjera ruajtjeje duke përdorur pajisje industriale. Kjo metodë është e pakthyeshme dhe e përshtatshme për të dhënat më të larta të ndjeshmërisë. Për shembull, një copë e fortë e makinës mund të zvogëlojë një disk në fragmente të vogla metalike, duke siguruar që asnjë të dhënë nuk mund të gjendet as nga mjete të specializuara mjeko-ligjore.
  • Degauzing ♫ ♫ demaskojnë mediat magnetike (si HDD-të tradicionale dhe kaseta magnetike) në një fushë magnetike të fortë dhe të alternuar që fshin të dhënat. Degausting i bën mediat të papërdorshme, kështu që duhet ndjekur nga shkatërrimi fizik apo riciklimi. Degausting nuk është i efektshëm në SSD apo pajisje të bazuara në flash.
  • Fshirje dixhitale Secure (mbishkrim i tepërt) ♫ duke përdorur software për të shkruar modele (p.sh., të gjitha zero, të gjitha ato, ose të dhënat e rastësishme) mbi të gjithë zonën e ruajtjes, shpesh kaIot e shumëfishta. Standarde të tilla si Departamenti i Mbrojtjes i SHBA-së 5220.22-M (3-mbishkronja) ose NIST PS 800-88-pass për shumicën e makinave) ofrojnë udhëzime. Megjithatë, SSD-të moderne mund të mos reagojnë mbi-sigur ndaj përdorimit të nivelit dhe vendeve të rezervuara të rezervuara për shkatërrimin fizik, rekomandohen të ruajtura për shkatërrimin fizik ose të kohës së shkatërruar.
  • Epidemia e Kriptografisë ♫ Fshin sigurt kyçin e kriptimit që mbron të dhënat, duke i bërë të pazbulueshme të dhënat edhe nëse mbetet kodigrafi. Kjo është një metodë e shpejtë dhe efektive për pajisjet që përdorin kriptimin e plotë (p.sh. ], Bitlocker, FileVOFF, LUKA). Pas një kohe kriptografike, US mund të ripërdoret ose të riciklohet nëse kodimi është zbatuar siç duhet.

Organizatat duhet të angazhohen me ofruesit e shërbimit të çertifikuar për shkatërrim të të dhënave. të kërkojnë ofrues që mbajnë Nejki AAA Certifikimi , i cili është një program i pavarur auditimi që vërteton përputhjen me sigurinë, operacionet dhe standardet e shqyrtimit të rreptë të punonjësve. Në Irlandë, ka disa kompani të Nevrik-certifikuara që ofrojnë shërbime të jashtligjshme dhe jo-shterore. Kur zgjidhet një ofrues, certifikata të shkatërrimit (Kode) që bëjnë hollësi, metodën, shkatërrimin serial, datën dhe dhënien e dëshmisë, provat e këmbimit të provave janë thelbësore për auditimit dhe rregullimet.

3. Mbaj dokumentime dhe prova të plota

Sipas parimit të përgjegjshmërisë së PBR-së, organizatat duhet të jenë në gjendje të demonstrojnë se kanë përmbushur detyrimet e eleminimit të të dhënave. dokumentacioni tërësor shërben si provë e zellit të duhur në rast të një hetimi të DPC-së apo një mosmarrëveshje ligjore.

  • Një inventar aset i të gjitha pajisjeve të ruajtjes së të dhënave, duke përfshirë vendndodhjen, kujdestarin dhe klasifikimin e të dhënave.
  • Një dokumentim i të gjitha aktiviteteve të shkatërrimit, duke përfshirë datat, metodat e përdorura, personelin e përfshirë dhe çdo certifikatë shkatërrimi.
  • Prova e trajnimit të punonjësve në procedurat e eleminimit.
  • Rekorde të auditimeve, si brenda ashtu edhe jashtë, që shqyrtojnë praktikat e eleminimit.

Dokumentimi mund të ruhet në një sistem dixhital të menaxhimit të aseteve ose në një fletë të thjeshtë të shpërndarë, me kusht që të përfshijë kontrollet e duhura të hyrjes dhe historinë e versionit. Periudha e ruajtjes së të dhënave për disponimin duhet të shtrihet përtej vetë jetës së të dhënave ♫ zakonisht tre vjet pas datës së shkatërrimit, megjithëse disa industri kërkojnë më shumë (p.sh. gjashtë vjet për shërbimet financiare nën regjimin e Bankës Qendrore (e.m.sh.sh., gjashtë vjet nën regjimin e Fie) dhe probitetit.

4. Siguroni heqjen e sigurt të medias fizike

Dosjet e mediave fizike ⇩ letër, hard-drajverat portative, shkopinjtë e USB-së, disqet optike dhe kasetat magnetike ♫ paraqesin rreziqe unike sepse ato mund të jenë lehtësisht të pabazuara ose të vjedhura. Organizatat duhet të zbatojnë kontrollet e mëposhtme:

  • Cantet e mbledhjes së Secure ♫ ♫ kontejnerë të bllokuar, të dukshëm për ruajtjen e mediave që presin shkatërrim, të vendosur në zonat e kontrolluara nga aksesi.
  • Chashin i formave të kujdestarisë ♫ ndjekur lëvizjen e medias nga pika e mbledhjes deri në strukturën e shkatërrimit, me nënshkrime në çdo dorëzim.
  • Në bazë të shkatërrimit ♫ mbi-site (duke përdorur kamionë të lëvizshëm të sigurisë), pasi të dhënat nuk lënë kurrë vendin. Shkatërrimi jashtë-përgatit me një ofrues të çertifikuar është i pranueshëm nëse janë në vend kontrolle strikte.
  • Reciclting dhe përputhje mjedisore ♫ sigurojnë se procesi i shkatërrimit pasohet nga riciklimi i përgjegjshëm në përputhje me Direktivën NEE. Obtain një garanci të shkruar se ricikluesi nuk do të përpiqet të marrë të dhëna nga media e shkatërruar.

Për të dhënat e letrës, është rekomanduar një copëzmë e përsëritur (në një grimcë me përmasa 4 x40 mm ose më të vogla), pasi copat e rripave mund të rishtyhen manualisht. Shumë shërbime profesionale copësh ofrojnë konsolë të sigurta që automatikisht depozitojnë letër në një enë të mbyllur.

Këshilla të tjera për heqjen e efektshme të të dhënave

Trajnimi i personelit dhe ndërgjegjësimi

Gabimi i njeriut është një shkak kryesor i shkeljeve të të dhënave dhe heqja e papërshtatshme nuk është përjashtim. Të gjithë anëtarët e personelit që trajtojnë të dhënat duhet të stërviten në procedurat e duhura për shpërbërjen e informacionit fizik dhe dixhital. Trajnimi duhet të mbulojë:

  • Si të identifikojmë të dhënat që kanë arritur fundin e periudhës së saj të ruajtjes.
  • Përdorimi i saktë i kazanëve të coptuar dhe i veglave dixhitale të fshirjes.
  • Rëndësia e hedhjes së të dhënave në kazanët e zakonshëm të plehrave ose duke shitur pajisje të vjetra pa u dëmtuar.
  • Pasojat e mospërputhjes, duke përfshirë edhe përgjegjësinë personale për neglizhencë të rëndë.

Duhet të jepen stërvitje freskuese çdo vit dhe të mbahen të dhënat e të pranishmëve.

Pyetje të rregullta për kontroll dhe rishikime të përbashkëta

Kontrolli periodik ndihmon në sigurimin e ndjekjes së politikave të çmontimit dhe identifikimin e zonave për përmirësim. Një ekip i brendshëm kontrolli apo një parti e jashtme e tretë duhet të shqyrtojë:

  • Përmbajtje në politikën e eleminimit në të gjithë departamentet.
  • Plotësia dhe saktësia e dokumentacionit të shkatërrimit.
  • Siguria e zonave të ruajtjes ku mbahen të dhënat që presin shkatërrimin.
  • Përputhje e plotë (nëse përdoret shërbimet e shkatërrimit të partive të treta).

Të dhënat e kontrollit duhet të dokumentohen dhe të njoftohen në menaxhimin e lartë. Çdo mos-konformanca duhet trajtuar nëpërmjet planeve korrigjuese të veprimit, me afat kohorë për rimediksion. Përveç kësaj, organizatat duhet të kryejnë vlerësime të rregullta të dobësisë për të testuar nëse të dhënat e heqjes mund të merren nga mediat e deformuara ✔ për shembull, duke u përpjekur të lexojnë të dhëna nga një makinë e fshirë para se të shkatërrohen fizikisht.

Zbatimi i kriptimit për të reduktuar rreziqet e heqjes

Kriptimi është një kontroll i fuqishëm zbutës që thjeshton eleminimin e sigurisë. Kur të dhënat janë të kriptuara në pushim (duke përdorur algoritme të forta si AES-256), shkatërrimi i kyçit të kriptimit i bën efektivisht të dhënat të paarritshme, edhe nëse media e ruajtjes nuk është shkatërruar fizikisht. Kjo qasje, e njohur si rea kriptografike, është veçanërisht e vlefshme për SSD dhe ruajtjen e reve, ku fshirjet tradicionale mund të jenë jo praktike ose jo të paplotësuara.

Megjithatë, vetëm kriptimi nuk është një zëvendësues për procedurat e duhura të eleminimit. Organizatat duhet të shkatërrojnë fizikisht apo të degauss pajisje që përmbajnë të dhëna të ndjeshme, sepse çelësat e kriptimit mund të rimerreshin nga vendet e kujtesës apo në qoftë se zbatimi i kodimit ka dobësi. PS-NIS 800-88 Reve. Udhëzimet ofrojnë rekomandime të hollësishme mbi kombinimin e kodimit me shkatërrimin fizik për mjedisin e lartë.

Menaxho rreziqet e tretë-pjesëtare dhe të rikongresuesit

Shumë organizata irlandeze e kalojnë shkatërrimin e të dhënave për shitësit e specializuar. ndërsa kjo mund të jetë efektive me kosto, ajo fut rreziqe shtesë. PBR kërkon që procesuesit e të dhënave (duke përfshirë edhe ofruesit e shërbimeve të shkatërrimit) të ofrojnë garanci të mjaftueshme për të zbatuar masat e duhura teknike dhe organizative. Organizatat duhet të kryejnë zellin e duhur mbi shitësit, duke përfshirë:

  • Duke rishikuar çertifikimin e tyre (p.sh., NeID AAA, ISO 27001).
  • Duke verifikuar çeqet e tyre të të ardhurave të punonjësve dhe marrëveshje jo të rrezikshme.
  • Duke ruajtur kopjet e politikave të tyre të sigurimit (padrejtësia profesionale dhe përgjegjësia në internet).
  • Kontrollojnë rregullisht ndërtesat dhe proceset e tyre.

Kontrata me shitësit duhet të përfshijë një marrëveshje përpunimi të dhënash që përcakton metodat e shkatërrimit, kërkesat për dokumentacion dhe detyrimet e njoftimit në rast të një incidenti. Një klauzolë e drejtë meautudio duhet të përfshihet gjithashtu, duke e lejuar organizatën të kryejë inspektime të papritura.

Shqyrtoni ciklin e jetës së të dhënave përtej veçimit

Disponim i sigurt është faza përfundimtare e ciklit të jetës së të dhënave, por duhet planifikuar nga momenti në çast. Kur projektohen sisteme të reja, konsideroni si të dhënat do të fshihen në fund të jetës së saj të dobishme. Për shembull, shërbimet e reve shpesh ofrojnë programe të automatizuara deletimi që mund të konfiguruar për të fshirë të dhënat pas një periudhe të caktuar. Megjithatë, ofruesit e reve mund të mbajnë rezervë ose shkrime që duhen fshirë. Organizatat duhet të shqyrtojnë deletet e tyre të reve dhe të marrin çertifikimin e të dhënave që është në mënyrë të pariparueshme heq nga të gjitha retë ruajtjes së mediave, duke përfshirë edhe kopjen e kopjes së kopjeve të informacionit.

Në mënyrë të ngjashme, kur projektimi i hardware-ve të reja (plaptops, server-ëve, telefonave celularë), përfshin një kërkesë që pajisja të mbështesë funksionet e çertifikuara të fshirjes (p.sh., ATA Secure Erases për drainj, Fabrikë Resure për telefona. Kjo bën të mundur që përdorimi të kryhet lehtësisht dhe në mënyrë të veriueshme nga personeli i brendshëm i IT.

Të ruajmë besueshmërinë dhe besimin

Përdorimi i praktikave të përshkruara më sipër nga politikat erësore dhe metodat e çertifikimit të shkatërrimit në dokumentacionin e plotë dhe trainimin e personelit në Irlandë mund të përmbushë detyrimet e tyre ligjore sipas PBR dhe ligjeve lidhur me to.

Rishikimi i rregullt i praktikave të eleminimit të të dhënave në dritën e kërcënimeve dhe teknologjive në zhvillim. Rritja e pajisjeve për ruajtjen e vendeve të forta, kompjuterizimi i reve dhe ioT e ka bërë shkatërrimin e të dhënave më të ndërlikuar se kurrë. Qëndro i informuar rreth ri-informimit të udhëzimeve rregullatore dhe standardeve të industrisë, të tilla si Bordi Europian i Mbrojtjes së të Dhënave, duke përforcuar udhëzimet mbi njoftimin e shkeljeve të të dhënave [[FL:1], që mund të ndikojnë tërthorazi në procedurat e dispozitimit. Menaxhimi aktiv i të dhënave për të zvogëluar rrezikun e të dhënave dhe përforcon reputacionin tuaj si një kontrollues.