government-accountability-and-transparency
Njia bora za kuondoa data salama nchini Ireland
Table of Contents
Katika mazingira ya leo ya digital, utupaji salama wa data ni sehemu muhimu ya mpango wa usalama wa habari na kufuata shirika. Kwa biashara zinazofanya kazi nchini Ireland, wajibu wa kuharibu data ya kibinafsi na ya siri huenea zaidi ya mazoezi mazuri - ni mahitaji ya kisheria chini ya Udhibiti Mkuu wa Ulinzi wa Takwimu (GDPR) na sheria inayohusiana ya Ireland. Kushindwa kutekeleza taratibu za kutosha za data zinaweza kufunua shirika la faini kubwa za udhibiti, dhima ya kisheria, na uharibifu wa sifa usioweza kuepukika. Makala hii inaelezea mfumo wa udhibiti katika Ireland na hutoa taratibu za jumla za data za maendeleo, kufunika taratibu za usalama, nyaraka za ukaguzi, mbinu za ukaguzi wa data, na ukaguzi wa usalama, mbinu za ukaguzi wa data, na ukaguzi wa data, na ukaguzi wa wafanyakazi unaoendelea.
Kuelewa kanuni za data za faragha nchini Ireland
Mazingira ya ulinzi wa data ya Ireland kimsingi yanasimamiwa na GDPR, ambayo ilianza kutumika Mei 2018, na Sheria ya Ulinzi wa Takwimu 2018, ambayo inabadilisha GDPR kuwa sheria ya Ireland. GDPR inahitaji kwamba data ya kibinafsi ihifadhiwe kwa fomu inayoruhusu utambulisho wa masomo ya data kwa tena kuliko inahitajika kwa madhumuni ambayo data inachukuliwa (Kifungu cha 5(1) (e) wakati wa kuhifadhi hupungua au data haihitajiki tena, lazima iondolewe salama au isiyojulikana. Kanuni ya uwajibikaji (Kifungu cha 5(1)) inamaanisha kwamba mashirika lazima pia yaweze kutimiza majukumu ya kutimiza.
Tume ya Ulinzi wa Takwimu (DPC) ya Ireland ni mamlaka ya usimamizi wa kitaifa inayohusika na kutekeleza vifungu vya GDPR. DPC ina uwezo wa kutoa faini za kiutawala hadi € 20 milioni au 4% ya mauzo ya kila mwaka ya kimataifa - chochote ni cha juu - kwa ukiukwaji mkubwa, ikiwa ni pamoja na kushindwa kufuta data ya kibinafsi kwa usalama. Mbali na GDPR, kanuni maalum za sekta zinaweza kulazimisha mahitaji ya ziada ya taka. Kwa mfano, mashirika ya huduma za kifedha yanakabiliwa na miongozo ya Benki Kuu ya Ireland juu ya uwekaji wa rekodi na uharibifu, wakati data ya afya iko chini ya kanuni za utafiti wa afya na sera za ulinzi wa data za kuzuia.
Mashirika lazima pia kuwa na ufahamu wa interplay kati ya sheria ya ulinzi wa data na sheria ya mazingira. Sheria ya Usimamizi wa Taka 1996 na Maelekezo ya Ulaya WEEE kudhibiti ovyo wa vifaa vya elektroniki, ikiwa ni pamoja na vifaa vya kuhifadhi.Kuacha tu anatoa ngumu au seva katika taka kwa ujumla ni haramu na inaweza kusababisha adhabu. badala yake, kuthibitishwa taka vifaa vya umeme na umeme (WEEE) recyclers lazima kutumika, ambao kwa upande lazima kuhakikisha uharibifu wa data kabla ya kuchakata.
Tovuti ya Tume ya Ulinzi ya Takwimu [FLT: 1] hutoa mwongozo juu ya uhifadhi wa data na ufutaji, ikiwa ni pamoja na templates za ratiba za uhifadhi wa data na fomu za taarifa za uvunjaji. Zaidi ya hayo, Bodi ya Ulinzi wa Takwimu ya Ulaya (EDPB) inachapisha miongozo juu ya kuingilia kati ya haki ya kufuta na majukumu mengine ya kisheria. Kuelewa tabaka hizi za udhibiti ni hatua ya kwanza kuelekea kujenga programu ya kufuta data inayofaa.
Njia bora ya kuondoa data salama
(i) Kutunga Sera ya Kugawanya Taarifa za Jumla
Sera rasmi ya utupaji wa data ni msingi wa programu yoyote salama. Sera inapaswa kufafanua majukumu wazi na majukumu, kwa kawaida kugawa umiliki kwa Afisa wa Ulinzi wa Data (DPO) au Meneja wa Usalama wa Habari, na kazi za uendeshaji zilizotumwa kwa IT, vifaa, na timu za usimamizi wa kumbukumbu. Sera lazima zifunike mali zote za kimwili na za digital, ikiwa ni pamoja na kumbukumbu za karatasi, anatoa ngumu, anatoa za hali ngumu (SSDs), mkanda wa chelezo, vifaa vya simu, na data ya wingu.
Vipengele muhimu vya sera ya ufanisi wa kuondoa ni pamoja na:
- Uainishaji wa Takwimu – kuweka takwimu kwa unyeti (kwa mfano, umma, ndani, siri, vikwazo) ili mbinu za ovyo zifanane na viwango vya hatari.
- Ratiba ya Usajili[FLT:] – kubainisha vipindi vya kisheria na biashara kwa kila aina ya data, mahitaji ya kisheria ya ⁇ kama vile Sheria ya Makampuni ya 2014 (ambayo ina mamlaka ya kuhifadhiwa kwa miaka 7 kwa rekodi fulani za kifedha).
- [TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]
- Methods na viwango - ⁇ viwango maalum vya uharibifu (kwa mfano, NIST SP 800-88 Rev. 1, ISO / IEC 27001, au Vyeti vya NAID AAA) ili kuhakikisha uthabiti.
- [TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]
Sera inapaswa kupitiwa angalau kila mwaka, au wakati wowote mabadiliko makubwa hutokea katika sheria au teknolojia. Wafanyakazi wote wenye upatikanaji wa data wanapaswa kukubali sera kama sehemu ya mafunzo yao ya kila mwaka.
2. kutumia mbinu za uharibifu wa data kuthibitishwa
Si wote mbinu za uharibifu wa data ni kuundwa sawa. uchaguzi wa mbinu inategemea aina ya vyombo vya habari, unyeti wa data, na kiwango cha uhakika required. Kwa vifaa vya kuhifadhi digital, mbinu zifuatazo ni kutambuliwa sana kama ufanisi:
- Uharibifu wa kimwili - shredding, kusagwa, au kuponda anatoa na vyombo vingine vya habari vya kuhifadhi kwa kutumia vifaa vya viwanda. Mbinu hii ni irreversible na yanafaa kwa data ya juu ya unyeti. Kwa mfano, shredder ngumu ya gari inaweza kupunguza disk kwa vipande vidogo vya chuma, kuhakikisha kwamba hakuna data inaweza kupatikana hata kwa zana maalum za uchunguzi.
- Kufafanua[FLT:] - kufichua vyombo vya habari vya kuhifadhi magnetic (kama vile HDDs za jadi na mkanda wa magnetic) kwa shamba lenye nguvu, linalobadilisha magnetic ambalo linafuta data. Degaussing hutoa vyombo vya habari visivyoweza kutumika, hivyo lazima ifuatiliwe na uharibifu wa kimwili au kuchakata.
- salama digital wiping (overwriting)[FLT:][FLT:]] – kutumia programu ya kuandika ruwaza (kwa mfano, zero zote, zote, au data random) juu ya eneo zima la kuhifadhi, mara nyingi hupita. Viwango kama vile Idara ya Ulinzi ya Marekani ya 5220.22-M (3-pass overwrite) au NIST 800-88 (1pass kwa anatoa anatoa zaidi) kutoa miongozo. Hata hivyo, SSD ya kisasa inaweza kujibu kwa sababu ya kuvaa na maeneo ya kuhifadhi, nk
- Cryptographic erasure[FLT:]] - salama kufuta encryption muhimu ambayo inalinda data, kufanya data unrecoverable hata kama ciphertext bado. Hii ni njia ya haraka na ufanisi kwa ajili ya vifaa kutumia full-disk encryption (kwa mfano, BitLocker, FileVault, LUKS). Baada ya zama cryptographic, gari inaweza kutumika tena au recycled kama encryption ilikuwa kutekelezwa vizuri.
Mashirika lazima kushiriki kuthibitishwa watoa huduma kwa uharibifu wa data. Angalia kwa watoa huduma ambao kushikilia]NAID AAA vyeti[FLT: 1]], ambayo ni mpango wa ukaguzi wa kujitegemea kwamba inathibitisha kufuata na usalama mkali, operesheni, na mfanyakazi uchunguzi viwango. Katika Ireland, kuna makampuni kadhaa ya NAID-kuthibitishwa ambayo kutoa huduma za tovuti na mbali-site uharibifu. Wakati wa kuchagua mtoa huduma, ombi vyeti vya uharibifu (CoDs) kwamba maelezo ya kifaa kufanya, mfano, namba, uharibifu, tarehe, na ushahidi wa kuthibitisha.
3.Kuweka nyaraka za kutosha na ushahidi
Chini ya kanuni ya uwajibikaji wa GDPR, mashirika lazima yaonyeshe kuwa yametimiza majukumu ya utupaji wa data. nyaraka kamili hutumikia kama ushahidi wa bidii inayofaa katika tukio la uchunguzi wa DPC au mgogoro wa kisheria. Kwa kiwango cha chini, rekodi zinapaswa kujumuisha:
- hesabu ya mali ya vifaa vyote vya kuhifadhi data, ikiwa ni pamoja na eneo lao, walinzi, na uainishaji wa data.
- Kumbukumbu ya shughuli zote za uharibifu, ikiwa ni pamoja na tarehe, mbinu zinazotumiwa, wafanyakazi wanaohusika, na vyeti vyovyote vya uharibifu.
- Ushahidi wa mafunzo ya wafanyakazi juu ya taratibu za kuondoa.
- Rekodi za ukaguzi, ndani na nje, ambazo hukagua mazoea ya utupaji.
Nyaraka zinaweza kuhifadhiwa katika mfumo wa usimamizi wa mali ya digital au spreadsheet rahisi, ikiwa ni pamoja na udhibiti sahihi wa upatikanaji na historia ya toleo. Kipindi cha uhifadhi wa kumbukumbu za ovyo kinapaswa kupanua zaidi ya maisha ya data yenyewe - kwa kawaida angalau miaka mitatu baada ya tarehe ya uharibifu, ingawa baadhi ya viwanda vinahitaji muda mrefu (kwa mfano, miaka sita kwa huduma za kifedha chini ya utawala wa Fitness na Probity wa Benki Kuu).
Kuhakikisha usambazaji wa vyombo vya habari vya kuhifadhi mwili
Vyombo vya habari vya kimwili - faili za karatasi, anatoa ngumu za portable, fimbo za USB, diski za macho, na mkanda wa magnetic - hatari za kipekee kwa sababu zinaweza kuhamishwa kwa urahisi au kuibiwa. Mashirika yanapaswa kutekeleza udhibiti zifuatazo:
- [TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]
- [TD="width: 456"] [FONT=&](2)[/FONT][FONT=&]Bila kuathiri masharti ya kifungu kidogo (1) cha kifungu hiki, Tume itakuwa na mamlaka ya kuajiri mtaalamu yeyote kwa ajili ya shughuli maalumu au kwa muda mfupi.[/FONT] [FONT=&](3)[/FONT][FONT=&]Tume itawalipa mishahara na posho wafanyakazi wake kadri itakavyoamua mara kwa mara. [/FONT][/TD]
- Kwenye tovuti dhidi ya uharibifu wa tovuti[FLT:] - uharibifu wa tovuti (kwa kutumia malori ya kupasua simu) hutoa kiwango cha juu cha usalama, kwani data kamwe haitoi majengo. Uharibifu wa tovuti na mtoa huduma aliyethibitishwa ni kukubalika kama udhibiti mkali upo.
- Kusafisha na kufuata mazingira - kuhakikisha kwamba mchakato wa uharibifu unafuatwa na kuchakata kwa uwajibikaji kwa mujibu wa Maelekezo ya WEEE. kupata dhamana iliyoandikwa kwamba mtengenezaji hatajaribu kufufua data kutoka vyombo vya habari vilivyoharibiwa.
Kwa rekodi za karatasi, shredding msalaba-kukatwa (kwa ukubwa wa chembe ya 4×40 mm au ndogo) inashauriwa, kama vipande vya strip vinaweza kukusanywa kwa manually. Huduma nyingi za kitaaluma za shredding hutoa vifungo salama ambavyo huweka karatasi moja kwa moja kwenye chombo kilichofungwa.
Tips kwa ajili ya ufanisi data Disposal
Mafunzo ya wafanyakazi na ufahamu
Makosa ya binadamu ni sababu inayoongoza ya uvunjaji wa data, na ovyo vibaya si ubaguzi. Wafanyakazi wote ambao kushughulikia data lazima mafunzo juu ya taratibu sahihi za disposing ya kimwili na digital habari.
- Jinsi ya kutambua data ambayo imefikia mwisho wa kipindi cha uhifadhi.
- Matumizi sahihi ya vifaa vya shredding na zana za digital wiping.
- Umuhimu wa kamwe disposing data katika mifuko ya takataka ya kawaida au kwa kuuza vifaa vya zamani bila ya kupoteza.
- Matokeo ya kutowajibika, ikiwa ni pamoja na dhima ya kibinafsi kwa uzembe mkubwa.
Mafunzo ya upya yanapaswa kutolewa kila mwaka, na rekodi za mahudhurio zinahifadhiwa. Mafunzo maalum ya Wajibu yanaweza kuhitajika kwa wafanyakazi wa IT ambao hufanya wiping ya digital, mameneja wa vifaa ambao wanasimamia uharibifu wa kimwili, na timu za usimamizi wa kumbukumbu.
Ukaguzi wa kawaida na ukaguzi wa utekelezaji
Ukaguzi wa mara kwa mara husaidia kuhakikisha kuwa sera za ovyo zinafuatwa na kutambua maeneo ya kuboresha. Timu ya ukaguzi wa ndani au mtu wa nje anapaswa kukagua:
- Kusimamia utekelezaji wa sera za uendeshaji wa idara zote.
- Ukamilifu na usahihi wa nyaraka za uharibifu.
- Usalama wa maeneo ya kuhifadhi ambapo data zinasubiri uharibifu.
- Utii wa Vendor (ikiwa unatumia huduma za uharibifu wa tatu).
Matokeo ya ukaguzi yanapaswa kuandikwa na kuripotiwa kwa usimamizi wa mwandamizi. Yoyote yasiyo ya masharti yanapaswa kushughulikiwa kupitia mipango ya hatua za kurekebisha, na muda wa kurekebisha. Zaidi ya hayo, mashirika yanapaswa kufanya tathmini za mara kwa mara za hatari ili kupima ikiwa data ya ufanisi inaweza kupatikana kutoka kwa vyombo vya habari vilivyotolewa - kwa mfano, kwa kujaribu kusoma data kutoka kwa gari lililofutwa kabla ya kuharibiwa kimwili.
Utekelezaji wa Uinjilishaji ili Kupunguza Hatari za Disposal
Kuficha ni udhibiti wa nguvu wa kupunguza ambayo hurahisisha ovyo salama. Wakati data imefichwa wakati wa kupumzika (kwa kutumia algorithms kali kama vile AES-256), uharibifu wa ufunguo wa encryption hufanya data isiyoweza kufikiwa, hata kama vyombo vya habari vya kuhifadhi haviharibiwa kimwili. Njia hii, inayojulikana kama erasure ya cryptographic, ni muhimu hasa kwa SSD na kuhifadhi wingu, ambapo wiping ya jadi inaweza kuwa isiyo ya kawaida au haijakamilika.
Hata hivyo, encryption peke yake si mbadala kwa taratibu sahihi ovyo. Mashirika lazima bado kimwili kuharibu au degauss vifaa kwamba vyenye data nyeti, kwa sababu funguo encryption inaweza kupatikana kutoka dumps kumbukumbu au kama utekelezaji encryption ina udhaifu. SP 800-88 Rev. 1[FLT: 1] miongozo kutoa mapendekezo ya kina juu ya kuchanganya encryption na uharibifu wa kimwili kwa mazingira ya juu ya tathmini.
Kusimamia hatari ya tatu na muuzaji
Mashirika mengi ya Ireland yanatoa uharibifu wa data kwa wachuuzi maalum. Ingawa hii inaweza kuwa na gharama nafuu, inaleta hatari ya ziada. GDPR inahitaji kwamba wasindikaji wa data (ikiwa ni pamoja na watoa huduma za uharibifu) kutoa dhamana ya kutosha kutekeleza hatua zinazofaa za kiufundi na za shirika. Mashirika lazima yafanye bidii inayofaa kwa wachuuzi, ikiwa ni pamoja na:
- Kukagua vyeti vyao (kwa mfano, NAID AAA, ISO 27001).
- Kuthibitisha wafanyakazi wao background hundi na mikataba isiyo ya kipekee.
- Kupata nakala za sera zao za bima (uwajibikaji wa kitaaluma na uwajibikaji wa cyber).
- mara kwa mara kukagua vifaa na taratibu za uendeshaji wake.
Mkataba na muuzaji lazima ni pamoja na makubaliano ya usindikaji wa data ambayo yanafafanua mbinu za uharibifu, mahitaji ya nyaraka, na majukumu ya taarifa katika tukio la tukio. kifungu cha haki ya-kwa-urekodi lazima pia kuingizwa, kuruhusu shirika kufanya ukaguzi wa mshangao.
Angalia maisha ya data zaidi ya Disposal
Utupaji salama ni hatua ya mwisho ya mzunguko wa data, lakini inapaswa kupangwa kutoka data ya wakati huo imeundwa. Wakati wa kubuni mifumo mpya, fikiria jinsi data itafutwa salama mwishoni mwa maisha yake muhimu. Kwa mfano, huduma za wingu mara nyingi hutoa ratiba za ufutaji wa kiotomatiki ambazo zinaweza kusanidi kufuta data baada ya kipindi kilichowekwa. Hata hivyo, watoa wingu wanaweza kuhifadhi nakala au kumbukumbu ambazo pia zinahitaji kufutwa. Mashirika yanapaswa kukagua uwezo wa data ya mtoa wingu wa kufuta na kupata vyeti kwamba data ni kuondolewa kwa urahisi kutoka kwa uhifadhi wote wa vyombo vya habari, ikiwa ni pamoja na mabaki ya maafa.
Vile vile, wakati wa kupata vifaa vipya (laptops, seva, simu za mkononi), ni pamoja na mahitaji kwamba kifaa inasaidia kuthibitishwa salama kufuta kazi (kwa mfano, ATA salama Erase kwa anatoa, Kiwanda Reset kwa simu). Hii inahakikisha kwamba ovyo inaweza kufanywa kwa urahisi na kwa ufanisi na wafanyakazi wa ndani wa IT.
Kudumisha uaminifu na uaminifu
Utupaji wa data salama sio mradi wa wakati mmoja lakini mchakato unaoendelea ambao unahitaji kujitolea kutoka kwa ngazi zote za shirika.Kwa kupitisha mazoea yaliyotajwa hapo juu - kutoka kwa sera za kina na mbinu za uharibifu zilizothibitishwa kwa nyaraka kamili na mafunzo ya wafanyakazi - mashirika nchini Ireland yanaweza kukidhi majukumu yao ya kisheria chini ya GDPR na sheria zinazohusiana. Muhimu zaidi, wanaonyesha utamaduni wa usimamizi wa data ambao hujenga imani na wateja, washirika, na wasimamizi.
Mara kwa mara kukagua mazoea yako ya ovyo wa data kwa mwanga wa vitisho na teknolojia zinazoibuka. kuongezeka kwa hifadhi ya hali imara, kompyuta ya wingu, na vifaa vya IoT imefanya uharibifu wa data kuwa ngumu zaidi kuliko hapo awali. Kukaa habari kuhusu sasisho za miongozo ya udhibiti na viwango vya viwanda, kama vile [FLT:] Miongozo ya Ulaya ya Ulinzi wa Takwimu za Ulaya juu ya taarifa ya uvunjaji wa data[FLT: 1], ambayo inaweza kuathiri taratibu za ovyo kwa moja kwa moja. usimamizi wa data hupunguza hatari ya uvunjaji wa data wa gharama kubwa na kuimarisha sifa ya shirika lako kama mdhibiti wa data anayehusika.