Table of Contents
Introduksiyon: Kung Bakit ang Seguridad ng Donor Data at ang Pribadong Buhay ay Mahalaga Higit Kailanman
Ang mga organisasyong Saksi ay gumagamit ng mga trust card, nagbibigay ng pera, personal na informationiVname, adres, contact, numero ng telepono, at pinansiyal na mga detalye gaya ng credit card number o bank account data.
Nitong nakalipas na mga taon, ang kapaligirang tagapag - ayos sa paligid ng data protection ay naging mahigpit. Ang mga batas na gaya ng General Data Protection Regulation (GDPR), ang California Consumer Privacy Act (CCPA), at ang katulad na mga batas sa iba pang mga hurisdiksiyon ay nagpapatupad ng malinaw na mga obligasyon kung paanong ang mga di - kapaki - pakinabang na mga bagay ay nagtitipon, nag - iimbak, nagpoproseso, at namamahagi ng personal na impormasyon.
Ang artikulong ito ay nagbibigay ng isang komprehensibong gabay sa mga pinakamahusay na gawain para sa donor data security at privacy sa mga organisasyong pangkawanggawa.Ito ay sumasaklaw sa kritikal na kahalagahan ng pag-iingat ng sensitibong impormasyon, detalyadong mga hakbang ng aksiyon para sa parehong seguridad at pangangasiwa ng pribadong buhay, ang legal at etikal na tanawin, at mga aktwal na rekomendasyon na anumang hindi-pangkalakal na ekwatoryal na sukat o badyet na administrativean.
Pag - unawa sa Kahalagahan ng Katiwasayan ng Data Para sa mga Hindi Kapaki - pakinabang
Nanganganib ang mga Uri ng Donor Data
Ang mga impormasyong ibinibigay ay hindi lang basta pangalan at adres ng email, kundi mga grupong may iba't ibang kategorya ng personal na impormasyon (PII):
- Contact Information: Buong pangalan, adres sa bahay, numero ng telepono, adres ng email.
- Financial Data: Credit card numbers, bank account information, transaksyon history, paulit-ulit na mga detalye ng regalo.
- [[Talaksan: Panahon, lawak ng kita, kasaysayan ng donasyon, pagdalo sa kaganapan, mga kagustuhan sa komunikasyon, mga engagement score, at maging ang mga kaugnay na politika o relihiyon na maaaring i-refer mula sa pagbibigay ng mga dibuho.
- [Health o Sensitive Information: Sa mga kaso ng medikal na pondoraing o relief sa sakuna, ang mga organisasyon ay maaaring magtaglay ng impormasyong pangkalusugan o iba pang mga espesyal na kategorya ng datos na nangangailangan ng pinasidhing proteksiyon.
Ang koleksiyong ito ng mga datos ay isang kayamanang pang-invest para sa mga cybercriminal.Stoll revivement records ay maaaring gamitin para sa pagnanakaw ng pagkakakilanlan, pandaraya sa credit card, pag-atake ng phishing, o pagbebenta sa madidilim na web market. Ayon sa Verizon Data Breach Investigations Report (DBIR), ang di-pangkalakal na sektor ay hindi immune; bagaman hindi kasing dalas ng target bilang pananalapi o healthcare, ang epekto ng isang sira sa isang maliit hanggang sa gitnang-asized charianceanceance ay maaaring maging mapangwasak dahil sa limitadong mapagkukunan para sa pagbawi.
Mga Resulta ng mga Data Breaches at mga Paglabag sa Pribadong Buhay
Ang hindi sapat na proteksiyon mula sa datos ay maaaring magkaroon ng ilang anyo:
- [[Papasang Pinsala:[ Ang balita tungkol sa isang data degressive ay agad na sumisira sa trust ng donor.[2] Natuklasan ng 2022 na pagsusuri ng Better Business Bureau's Wise Giving Alliance na 60% ng mga nagkaloob ay nagsabing titigil sila sa pagbibigay sa isang organisasyon na nakaranas ng isang data dispensasyon na kinasasangkutan ng kanilang personal na impormasyon.
- Legal at Regulatoryo Penalties:[ Sa ilalim ng GDPR, ang mga multa ay maaaring umabot sa 4% ng taunang pandaigdigang pag-ikot o ⁇ 20 milyon (na kung saan ay mas malaki).Ang mga paglabag sa CCPA ay nagdadala ng mga parusang hanggang $7,500 kada sinasadyang paglabag. Kahit na ang mga multa ay hindi ipinatupad, ang halaga ng imbestigasyon, nosyon, at pag-aklasinasyon ay maaaring maging malaki.
- ]Operational Diruption:[ Ang mga pagsalakay na pantubosware o pagkompromiso ng sistema ay maaaring magkulong ng mga organisasyon mula sa kanilang sariling database, ihinto ang mga kampanya ng fundraising, at mangailangan ng mga linggo ng downtime upang maibalik ang mga sistema.
- Ang monoor Churn at Bawasan ang Pagbibigay: Ang isang sira ay kadalasang humahantong sa agad na pagpapawalang-bisa ng mga paulit-ulit na donasyon, pagkawala ng mga pangunahing kaloob, at kahirapang makakuha ng mga bagong tagasuporta.
Kung ibibigay sa mga tulos na ito, ang proactive investment sa donor data security ay hindi isang defury ⁇ it ay isang core operational receivation na kahilingan para sa anumang organisasyong kawanggawa na umaasang suspensiyon ng matagal-term na relasyon sa kanyang komunidad.
Pinakamabuting Gawain Para sa Katiwasayan ng Donor Data
Ang seguridad ay nakapokus sa pag - iingat ng impormasyon mula sa di - awtorisadong pagkuha, pagbabago, pagwasak, o pagsisiwalat.
1. Implement Strong Password Policies and Multi-Factor Rescrimination
Ang mga mahinang password ay nananatiling isa sa mga pinakakaraniwang atakeng vector.[kailangan ng mga empleyado at boluntaryo na gumamit ng komplikado at kakaibang password para sa bawat sistema na nag-access ng donor data. Ang mga Password ay dapat hindi bababa sa 12–16 characters mahaba, ay kinabibilangan ng isang kumbinasyon ng mga uppercase na titik, numero, at simbolo, at hindi kailanman muling gamitin sa ibayo ng mga plataporma. Enforce pana-panahon pana-panahong pagbabago ng password, bagaman ang National Institute of Standards and Technology (NIS) ngayon ay nagmumungkahi laban sa institutional rotation maliban sa mga katibayan ng kompromiso; sa halip ay magtuon ng lakas, pagtuon ng pansin sa mga pagbabago at pagsubaybay.
AngMulti-factor realation (MFA)[ ay nagdaragdag ng karagdagang patong ng seguridad sa pamamagitan ng paghiling ng ikalawang anyo ng verification ⁇ tulad ng isang one-time code na ipinadala sa isang telepono, isang biometric scan, o isang hardware na token. Ang mga administration ng MFA sa lahat ng mga account ng email, donor management systems (CRMs), mga tarangkahang pambayad, at mga platapormang imbakan ng ulap.
[[External source: Para sa detalyadong patnubay sa mga patakaran ng password, tingnan ang NISTA CyberFomework at ang mga kasamang rekomendasyon ng password sa NAST Special Publication 800-63B.
2. Nakasulat na Data sa Kapahingahan at sa Transit
Tinitiyak ng encryption na kahit na ang isang hindi awtorisadong partido ay makakuha ng pag-access sa data storage o interclocks data sa movement, ang impormasyon ay nananatiling hindi mababasa kung walang wastong decryption key. Ang Charities ay dapat ipatupad:
- [[[[[[C]][ Ang lahat ng donor database, backup files, disheets, at archival records ay dapat na encrypted gamit ang malakas na algorithms tulad ng AES-256. Karamihan sa mga modernong database system (e.g., MySQL, PostgresQL) at mga serbisyong ulap (AWS, Azure, Google Close) ay nag-incry na maaaring mag-reative na may mga tampok na miningscation.
- [[[C][Encryption in transit:[ Gamitin ang SSL/TLS (Transport Layer Security) para sa lahat ng mga web traffic na kinasasangkutan ng mga pormang donasyon, mga donor portal, o administratibong interfaces. Ensure na ang sertipiko ng iyong website ay tama at napapanahon. Para sa internasyunal na network communciation, isaalang-alang-alang gamit ang mga VPN o SH tunnel kapag na-access ang mga donor database nang remotely.
Ang dulo-to-end encryption ay partikular na kritikal para sa datos ng pagbabayad. Kahit na ang inyong organisasyon ay gumagamit ng ikatlong-partidong proseso ng pagbabayad, ang anumang impormasyong donor na dumadaan sa inyong mga sistema ay dapat na ilipat sa ibabaw ng mga encrypted channel.
3. Panatilihing Naipredyente ang Software at Sistema
Ang mga cybercriminal ay madalas na nagsasamantala sa mga kilalang volnerabilidad sa mga luma nang software. magtatag ng regular na iskedyul ng pamamahalang patnigan para sa iyong donor management, content management system, operating system, firewalls, at lahat ng plubin o third-party integrated.I-composable automatic updates kung posible, at subaybayan ang mga patalastas ng nagtitinda para sa kritikal na mga security pattern.
Ang mga sistemang legacy lalo na ang mga custom-build database o lumang bersyon ng popular na CRMs ⁇ are ay partikular na mapanganib. kung ang inyong organisasyon ay umaasa pa rin sa software na hindi na tumatanggap ng mga security update, preminitize world sa isang suportadong plataporma. Maraming abot-kaya, secure na alternatibo ay makukuha, kasama ang mga cloud-based solution na awtomatikong humahawak ng mga tagtag-tag-tag-tag-tag-tagpubliko.
4. Limitahan ang Pag - abot sa Donor Data Gamit ang Simulain ng Pribilehiyo sa Kagubatan
Hindi lahat ng empleyado o boluntaryo ay nangangailangan ng pagkuha ng lahat ng mga datos ng donor. implement part-based access control (RBAC) upang limitahan ang data access lamang sa mga indibiduwal na humihiling nito upang gawin ang kanilang espesipikong mga tungkulin sa trabaho. Halimbawa:
- Ang mga tauhan sa Fundraing ay maaaring kailangang manood ng impormasyong ibinigay sa nagkaloob at magbigay ng kasaysayan, subalit hindi ng buong numero ng credit card.
- Ang mga tauhan sa pananalapi ay maaaring mangailangan ng mga rekord sa transaksiyon subalit hindi ng personal na mga direksiyon o mga notang pang - tipanan.
- Ang mga interno o pansamantalang kawani ay dapat na may akses na akses na akses o limitadong mga pahintulot sa oras-bound.
Regular na repasuhin ang mga access log upang makita ang di-pangkaraniwang aktibidad, tulad ng empleyado na nag-download ng malalaking volume ng datos sa labas ng normal na oras ng pagtatrabaho.Ang paggamit ng mga probisyon at mga proseso ng de-provision ay dapat na in-mated: kapag ang isang kawani ng kawani ay umaalis sa organisasyon o nagbabago ng mga papel, ang kanilang mga access karapatan ay dapat na muling baguhin o baguhin agad.
5. Gamitin ang Matatag na Payment Gateways at Kasabay ng PCI DSS
Kung tinatanggap ng inyong organisasyon ang mga donasyon ng credit card na feorisonline, sa pamamagitan ng telepono, o sa personal na paggamit ng cardifeyy you ay kailangang sumunod sa Payment Card Industry Security Standard (PCI DSS). Ang set na ito ng 12 kahilingan ay namamahala kung paano pinangangasiwaan, iniimbak, at inihahatid ang mga cardholder na mga impormasyon.
- Huwag na huwag mag - iimbak ng buong numero ng credit card, mga code ng CVV, o mga impormasyong magnetic stripse pagkatapos na ang isang transaksiyon ay pinahihintulutan.
- Ginagamit ang pagwawawastika o encryption upang palitan ang mga sensitibong impormasyon ng card ng mga hindi-sensitive na katumbas.
- Pagkokomita sa isang PCI-compliant na proseso ng pagbabayad (hal.g., Stripe, PayPal, Braintree, o mga espesyalisadong di-pang-internasyonal na processor tulad ng Donorbox o GiveWP).
- Pag-aasal ng taunang self-assessments o mga madaling ma-mahinang scan gaya ng kinakailangan ng iyong pagkamit ng bangko.
Maraming mga di-pag-aartista ay maaaring magbawas ng kanilang PCI na pagsunod sa pabigat sa pamamagitan ng paggamit ng ikatlong-partidong tarangkahang pambayad na direktang humahawak ng mga datos ng card, upang ang kawanggawa ay hindi kailanman humawak o mag-imbak ng mga buong numero ng card. Gayunpaman, kahit na sa pamamagitan ng modelong ito, ang organisasyon ay dapat pa ring makakuha ng kanyang website at network.
[External source: Alamin ang higit pa tungkol sa mga kahilingan ng PCI DSS para sa mga maliliit na negosyo at mga di-titipika sa PCI Security Standards Council official site.
Pinakamabuting mga Gawain Para sa Pag - iingat ng Pribadong Buhay
Bagaman ang seguridad ay nakatuon sa teknikal na mga kontrol, ang pribadong mga direksiyon ay nagbibigay ng impormasyon kung paano tinitipon, ginagamit, ibinabahagi, at pinananatili ang mga donor ay binibigyan ng impormasyon at binibigyan ng kontrol sa kanilang impormasyon.
Magkaroon ng Malinaw at Madaling Pribadong Patakaran
Ang bawat organisasyong pangkawanggawa ay dapat na may nasusulat na patakaran sa pribadong buhay na nagpapaliwanag:
- Anong mga uri ng donor data ang tinitipon (hal., pangalan, mga detalye sa contact, info ng bayad, na nanginginaing gawi kung gagamitin ang mga cookies).
- Kung paano nakolekta ang datos (online forms, offline events, third-party sources).
- Ang mga layunin kung saan ginagamit ang datos (processing donasyon, pagpapadala ng mga resibo, komunikasyong pang-entablado, analytics).
- Kung ang datos man ay ibinahagi sa ikatlong partido (hal.g., mga processor ng pagbabayad, mga plataporma sa marketing ng email, mga serbisyong anatomiko ng datos) at sa ilalim ng anong mga kondisyon.
- Kung gaano katagal na ang impormasyon at kung paano maaaring humiling ng deleksiyon ang mga nagkaloob.
- Ang mga karapatan ng mga Donor sa ilalim ng mga kapit na batas (hal.g., karapatang maka-akses, maitama, mai-delete, o mai-transmit ang kanilang datos; tama na piliin ang hindi pagbebenta/sharing).
- Makipag - ugnayan sa impormasyon para sa personal na mga pagtatanong.
Ang patakaran ay dapat na ilagay sa iyong website (karaniwan nang sa footer), isinulat sa simpleng wika, at pinananatili hanggang sa kasalukuyan habang ang mga data practice ay nabubuo, at hinihiling ng ilang hurisdiksiyon na repasuhin at baguhin ang patakaran taun - taon.
2. Ipublish ang Pagsasaayos at Pagproseso ng Date
Sa ilalim ng maraming mga regulasyong pang-pribado, ang pahintulot ay dapat ibigay nang malaya, espesipiko, may kabatiran, at maliwanag. Ito ay nangangahulugang ang pre-checked na mga kahon o ipinahiwatig na pahintulot mula sa isang transaksiyon ng donasyon ay hindi na sapat para sa mga layuning pang-entablado. Ang mga gawaing pang-industriya ay kinabibilangan ng:
- Ginagamit ang mga op-in checkbox (hindi opt-out) para sa mga newsletter ng email, mga update ng SMS, o pagbabahagi ng datos sa mga organisasyong partner.
- Halimbawa, ang paglalaan ng granular selectionsicho, hinahayaan ang mga nagkaloob na pumili kung anong uri ng komunikasyon ang nais nilang tanggapin.
- Maliwanag na binabanggit ang layunin ng pangongolekta ng impormasyon sa punto ng pagkahuli (e.g., ginagamit namin ang iyong email upang ipadala ang iyong resibo ng buwis at paminsan - minsang mga update tungkol sa ating trabaho sa Eisenyo ay maaaring hindi magsulat sa anumang panahon ng paggamit ng utrix).
- Nagrerekord at nag-iimbak ng patunay ng pagsang-ayon (hal.g., timestamps, IP addresss, at consent text ipinakita) upang maipakita mo ang pagsunod kung i-audit.
Para sa mga umiiral na donor na naka-boarded sa harap ng inyong organisasyon ay nag-aasal ng hardly consent practice, isaalang-alang ang isang re-consent kampanya upang i-transmit ang iyong database.
3. Magsanay sa Pagbabawas ng Data
Itipon ang impormasyon na talagang kailangan para sa mga layuning iyong nakilala. Kung hindi mo kailangan ang petsa ng kapanganakan, numero ng telepono, o hanapbuhay upang maproseso ang isang regalo, huwag itong hilingin.
Halimbawa, kung may mga admitasyon ang employer, humingi ng impormasyon sa mga donasyon, at mag - donsang mag - aplay para makuha ang mga di - kinakailangang mga field.
4. Itatag ang Retensiyon at Matatag na mga Polisiya sa Pagtatapon ng Data
Ang mga impormasyong ibinibigay ay hindi dapat itago nang walang takda, o gawin man ang isang bagay na hindi na kailangan ng isa para sa kaniyang mga pangangailangan:
- Ang mga transaction record ay maaaring kailangang itago sa loob ng 7 taon (para sa mga layuning buwis).
- Ang pag - uulat ng mga impormasyong pang - tipanan (hal., email open rate) ay maaaring panatilihin sa loob ng 3 taon.
- Ang mga inaktibong profile ng donor (walang aktibidad sa loob ng 5+ taon) ay maaaring i-design o alisin.
Kapag umabot na sa dulo ng yugto ng regulatory nito, dapat itong itapon nang maayos. Ang simpleng deleksiyon ay hindi sapat na mga ideithard drives at backups ay maaari pa ring makuha. Gamitin ang file-shrending na mga kasangkapan para sa digital files (e.g., software na labis na nagsusulat ng data nang maraming beses) at mga serbisyong pisikal na pag-iimbestiga para sa mga rekord ng papel. Isaalang-alang ang paggawa sa isang naka-kumpirmang data desfidividew na tindahan ng datos.
5. Sanayin ang Lahat ng Staff at Boluntaryo sa Pribado at Katiwasayan
Ang mga kontrol sa teknolohiya ay kasimbisa lamang ng mga taong gumagamit nito.Ang pagkakamali ng tao gaya ng pag- click sa mga link ng phishing, pag-iwan ng mga record ng donor na nakikita sa mga bukas na screen, o pagbabahagi ng passwords ⁇ ay nagpapanatili sa nangungunang sanhi ng mga insidente ng datos. immplement sapilitan training programs na sumasaklaw:
- Kung paano makikilala ang mga pagtatangkang mag - phishing, inhinyeriyang panlipunan, at kahina - hinalang mga email.
- Wastong pangangasiwa ng mga impormasyong nagkakaloob: hindi tinatalakay ang impormasyon tungkol sa donor sa mga pampublikong lugar, hindi nagpapadala ng hindi pa nailalapat na mga disheet sa pamamagitan ng email, nag - aalsa ng mga workstation kapag hindi binabantayan.
- Mga katibayan sa pag - uulat ng pinaghihinalaang mga sira ng impormasyon o mga insidente sa pribadong buhay.
- Ang pagkaunawa sa mga batas ng pribadong buhay ay may kaugnayan sa iyong hurisdiksiyon.
Ang pagsasanay ay dapat mangyari sa bayad at kahit na sa isang taon pagkatapos nito. maglaan ng mga real-world halimbawa at mga quicks upang pagtibayin ang pag-aaral. Himukin ang isang kultura kung saan ang mga kawani ay komportableng mag-ulat ng mga pagkakamali nang walang takot sa resireencial recired report ay maaaring malimitahan ang pinsala mula sa isang sira.
Mga Konsiderasyong Legal at Etikal
Mga Kautusang Nagsasanggalang ng Pangunahing Data na Nakaaapekto sa mga Organisasyong Pansangay
Depende sa kung saan kumikilos ang iyong organisasyon o kung saan nakatira ang iyong mga donasyon, maaaring ikapit ang maraming batas: Narito ang pinakamahalaga:
- GDPR (European Union):[[[[kailangan ng sanggunian] Sa anumang organisasyon na nagpoproseso ng personal na datos ng mga indibiduwal sa EU, anuman ang lokasyon ng organisasyon.[kailangan ng batas na batayan sa pagpoproseso, sapilitang dispensasyon sa loob ng 72 oras, mga pagtasa ng data production para sa mga gawaing high-risk, at paghirang ng isang Data Protection Officer (DPO) sa ilang mga kaso.
- CPA/CPRA (California, USA):[ Mga karapatan ng mga residente sa California na malaman kung anong personal na datos ang nakolekta, upang i-distrito ito, upang piliin ang pagbenta nito, at sa mga hindi-diskriminasyon sa pagsasagawa ng mga karapatang ito. Samantalang ang mga kompyuter ay kasalukuyang libre mula sa mga bahagi ng CCPA, ang General ng California ay nagresulta na ang mga organisasyong pangkawanggawa na humahawak ng mga data ay dapat pa ring sumunod sa mga pamantayang katulad.
- PIPEDA (Canada):[kailangan ng sanggunian] Ang mga datos ay nangangailangan ng makabuluhang pahintulot, minimisyon, at pananagutan para sa proteksiyon ng datos.Aplisyon sa mga kawanggawa na nagsasagawa ng mga gawaing pangkomersiyo o sa mga nangongolekta ng datos sa ibayong lalawigan.
- Mga Iba pang Batas ng Estado: Ang Virginia's CDPA, CPA ng Colorado, CTDPA ng Connecticut, at iba pa ay lumalawak sa tagtagping gawa ng mga regulasyon ng pribadong buhay ng US.[kailangan din ng sanggunian] Ang mga pandaigdigang kawanggawa ay maaaring sumunod sa LGPD ng Brazil o APPI ng Hapon.
Kung nauunawaan mo kung aling mga batas ang kapit sa iyong organisasyon, makabubuting sumangguni sa legal na payo na nagpapakadalubhasa sa pribadong buhay o di - nasusunod na batas upang magsagawa ng isang pag - aawdisyon.
[External source: Para sa detalyadong pagsasalaysay ng mga batas ng US state privacy, puntahan ang [[IAP US State Privacy Legislation regulater.
Etikal na Pang - aabuso sa Data Hindi Kapani - paniwala
Kasuwato ng titik ng batas ang minimum. Ang Etikal na pag-aaalaga ng datos ay nangangahulugan ng higit pang paggalang sa independyenteng awtonomiya at pagtatayo ng mga ugnayang long-term. Isaalang-alang ang karagdagang mga gawaing ito:
- [Transparence sa pamamagitan ng default: [[B] Ang mga donor ay nagbibigay-alam sa mga donor kung paano gagamitin ang kanilang datos, kahit na hindi legal na hinihiling. Halimbawa, kung ang mga listahan ng donor ay ibinahagi mo sa ibang di-pangkalakal, ay malinaw na mag-aalok nito at mag-alok ng opt-out.
- [T][Talamalang mga kagustuhan ng donor: Igalang agad ang mga opt-out sa komunikasyon (sa loob ng 10 araw ng negosyo ay isang karaniwang pamantayan). honment a centralized opported gop management system upang maiwasan ang pagpapadala ng mga koreo sa mga donor na humiling na alisin.
- Privacy epekto pagtatasa: Bago maglunsad ng isang bagong kampanya ng fundraisting, plataporma ng teknolohiya, o data-sharing tambalan, magsagawa ng isang pribadong pagsalpok ng mga tao upang matukoy ang mga potensiyal na panganib upang i-profit ang privacy at i-stigate ang mga ito nang patiuna.
- [Talaksan: Hayaang mag-download ang mga tagapagkaloob ng isang kopya ng kanilang datos sa kahilingan. ito ay nagtataguyod ng kabutihang-loob at pag-ayon sa diwa ng pagmamay-ari ng datos.
Ang pang-etikal na pangangasiwa ng mga datos na donor ay hindi lamang tungkol sa pag-iwas sa mga multang fearsitriko ay tungkol sa pagpapakita na pinahahalagahan ng iyong organisasyon ang mga taong pinaglilingkuran nito bilang mga kapareha sa misyon, hindi lamang mga pinagkukunan ng kita.
Pagsasaayos: Pagtatayo ng Kultura ng Seguridad at Pribadong Buhay
Ang Donor data security at privacy ay hindi mga proyektong one-time; ang mga ito ay patuloy na pangako na nangangailangan ng patuloy na atensiyon, pamumuhunan, at pakikibagay sa mga bagong banta at mga pagbabagong regulatorya.Ang mga organisasyong Charitable na nagreresulta sa mga gawaing ito sa kanilang pang-araw-araw na operasyon sa pamamagitan ng malakas na mga teknikal na kontrol, malinaw na mga patakaran, regular na pagsasanay, at etikal na desisyon-pag-gawa ng ekwatailasyon ay hindi lamang mag-iingat sa kanilang sarili mula sa pinsala kundi nagpapalakas din sa tiwala na mahalaga sa kanilang misyon.
Mag-media ng datos na mauunawaan kung ano ang impormasyong nag-aalok sa iyo at kung saan ito nakatira. Magsagawa ng isang pagtasa ng panganib upang matukoy ang iyong pinaka-kritikal na mga volnerabilidad. imulat ang mga gawaing binalangkas sa gabay na ito, i-presitibong i-prestituted ang mga pinakamataas na-risk area (tulad ng pagproseso ng pagbabayad at remote access). Isulat ang iyong mga patakaran at pamamaraan, at repasuhin ang mga ito sa kahit man lamang taun-taon.
Walang organisasyon ang makapag - aalis ng lahat ng panganib, subalit sa pamamagitan ng paggawa ng kusa, may kabatirang mga hakbang, mababawasan mo nang malaki ang posibilidad at epekto ng isang insidente ng impormasyon. Ang pagsisikap na iyong ipinuhunan ngayon sa pagkuha ng impormasyon ng nagkaloob ay magdudulot ng pakinabang sa patuloy na pagtitiwala ng nagkaloob, pagsunod sa mga kondisyonaryo, at sa mahabang-term na kalusugan ng iyong organisasyong pangkawanggawa.
[ Para sa karagdagang patnubay sa paglikha ng hindi pa naibabahaging data security plan, tumutukoy ito sa Cybersecurity at Infrastructural Security Agency (CISA) na yaman para sa mga maliliit na organisasyon.