Bugünün dijital manzarasında, verilerin güvenli kullanımı, sağlam veri imha prosedürlerinin uygulanması için bir organizasyonun önemli bir düzenleyici ceza, yasal sorumluluk ve geri bildirimdeki verileri yok etme yükümlülüğüdür. Bu makale İrlanda'daki yasal çerçevenin ötesinde genişletilebilir.

İrlanda'daki Veri Engelli Düzenlemelerini Anlamak

İrlanda'nın veri koruma alanı öncelikle Mayıs 2018'de yürürlüğe giren GDPR tarafından yönetilir ve veri koruma süresine veya verilere artık ihtiyaç duyulmadığı durumlarda, kişisel verilerin anonimleştirilmesi veya anonimleştirilmesi gerekir.The GDPR, veri konularının tanımlanmasına izin verilen bir şekilde tutulması gerekir.The GDPR, 5(2) Ayrıca, bu da, vergilerin ödenmesi gereken önlemlerin uygulanması gerektiği anlamına gelir.

İrlanda'nın Veri Koruma Komisyonu (DPC), GDPR hükümlerine ek olarak, endüstriye özgü düzenlemelere ek olarak, finansal hizmetler şirketlerin kayıt ve yıkıma ilişkin olarak% 20 milyon veya 4'e kadar olan ulusal denetçi otoritedir.

Organizasyonlar ayrıca veri koruma yasası ve çevresel mevzuat arasındaki Interplay'in farkında olmalıdır. 1996 ve Avrupa WEEE Direktifi depolama cihazları dahil olmak üzere elektronik ekipman kullanımını düzenler. Sadece genel atıklarda sert sürücüleri veya sunucular yasadışıdır ve elektronik ekipman (WEEE) geri dönüşümleri için kullanılan atıklar için kullanılabilir.

[FONT:0] Data Protection Commission's web sitesi[Dönetici:0) Veri tutma ve silme programları için şablonlar dahil olmak üzere veri tutma programları ve bildirim formları için kılavuzlar üzerinde rehberlik sağlar. Ayrıca, Avrupa Data Protection Board (EDPB) dönemleme ve diğer yasal yükümlülükler arasındaki karşılıklı oyun hakkında yönergeleri yayınlar.

Güvenli Veri Depres

1. Kapsamlı Bir Veri Belirleme Politikası geliştirin

Resmi bir veri imha politikası, herhangi bir güvenli tasarruf programının temelidir. Politika açık roller ve sorumluluklar, genellikle bir veri koruma görevlisine sahip olmalıdır (DPO) veya Bilgi Güvenliği Yöneticisi, operasyonel görevler BT, tesislere ve kayıtları yönetim ekiplerine de yer vermelidir.

Etkili bir tasarruf politikasının temel unsurları şunlardır:

  • [FONT:0)Data sınıflandırma[[DÜT:1) - hassaslık (örneğin, halk, iç, gizli, sınırlı) tarafından üretilen verilerin kategorileştirilmesi.
  • [FONT:0]Retention schedules[[Dönlendirmeler: 1 ) - Her veri türü için yasal ve iş tutma dönemlerini belirtmek, Şirketler Yasası 2014 gibi yasal gereklilikleri ifade eder (bu görev 7 yıllık bir mali kayıt için 7 yıllık bir tutma).
  • [FONT:0]Yazma prosedürleri[Dönemli yıkımın yapılmadan önce yönetici veya yasal imza açma gerektiren.
  • [FONT=0]Methods ve standartlar[Dönetici: 1) Belirli yıkım standartlarını (örneğin, NIST SP 800-88 Rev. 1, ISO/IEC 27001 veya NAID AAA Sertifika) tutarlılık sağlamak için.
  • [FONT:0)Sabahınlıktan Çıkarma[[Dönetici: 1))[[Döneticileri, yazılı olmayan erişimin önlenmesi için aktif depolamadan veri varlıklarının hareketini belgele.

Politika en az yıllık olarak gözden geçirilmesi veya mevzuat veya teknolojide önemli değişiklikler meydana geldiğinde, verilere erişimli tüm çalışanlar, on-boarding ve yıllık eğitimlerinin bir parçası olarak politikayı kabul etmeleri gerekir.

2.Destruction Methods

Tüm veri imha yöntemleri eşit değildir. Yöntem seçimi, verilerin hassasiyeti ve gerekli güvenlik seviyesidir. Dijital depolama cihazları için, aşağıdaki yöntemler etkili olarak kabul edilir:

  • [FONT:0)Physical yıkım[[Dönetici:0)[[Dönetici:0))) - parçalama, ezilme veya pullama sürücüleri ve diğer depolama medyası endüstriyel ekipman kullanarak geri dönüşümlü sürücüler ve diğer depolama medyasının geri dönüşümlü ve en yüksek hassasiyet verileri için uygun olduğu gibi, sert bir sürücü parçaları küçük metal parçalarına bir diski azaltabilir, hiçbir verilerin özelleşmiş adli aletlerle geri kazanılabileceğini garanti eder.
  • [FONT=0]Degaussing[Dönetici:0))) - manyetik depolama medyasını (örneğin geleneksel HDDs ve manyetik kasetler gibi) güçlü, manyetik alan verileri silen.Degaussing, medya tarafından uygulanabilir hale getirmeli, bu yüzden fiziksel yıkım veya geri dönüşümle takip edilmelidir.
  • [FONT:0) Güvenli dijital wiping (overgraph)) veya NIST SP-88 (1-pass çoğu için) tüm depolama alanı üzerinden, çoğu zaman ABD Savunma Bakanlığı 5220.22-M (3-pass overwrite) veya NIST SP-88 (1-pass için çoğu sürücü için) yönergeleri güvenilir bir şekilde geri ödeme yapamaz.
  • [FONT=0]Cryptografik dönem[[Dönetici:0][Dönetici:0)[Dönetici)[Dönetici:0)))[Göneticileri korumak için güvenli bir şekilde bir şifre oluşturabilirsiniz.

Organizasyonlar veri imha için sertifikalı hizmet sağlayıcılarına dikkat etmelidir. www.faceT:0)NAID AAA Sertifika), cihazı katı güvenlik, operasyon ve çalışan tarama standartlarına uygun hale getiren bağımsız bir denetim programıdır. İrlanda'da, bu CoD'ler denetimli yollar ve düzenleyici kanıtlar için gereklidir.

3. Thorough Documentation ve Kanıtları koruyun

GDPR'nin hesap prensibi altında, kuruluşlar veri imha yükümlülükleriyle ilgili olarak hesaplanmış olduklarını göstermelidir. Kapsamlı belge, DPC soruşturması veya yasal bir anlaşmazlığın kanıtı olarak hizmet eder.

  • Tüm veri depolama cihazlarının bir varlık envanteri, konumları, custodian ve veri sınıflandırması dahil.
  • Tarihler, yöntemler de dahil olmak üzere tüm yıkım aktivitelerinin bir kaydı ve herhangi bir yıkım sertifikası.
  • Çalışan eğitiminin kullanım prosedürleri üzerinde kanıtı.
  • Denetimlerin kayıtları, hem iç hem de dış, bu inceleme uygulamaları.

Dokümantasyon dijital varlık yönetim sisteminde veya basit bir yay sayfasında muhafaza edilebilir, ancak Merkez Bankası'nın Fitness ve Probity rejiminin altında finansal hizmetler için daha uzun süre gerekir.

4. Fiziksel Depolama Media'nın Güvenli Ayrımının Sağlanması

Fiziksel medya – kağıt dosyaları, portatif sert sürücüler, USB sopalar, optik diskler ve manyetik kasetler – kolayca yanlış konumlanmış veya çalınmış olabilirler. Organizasyonlar aşağıdaki kontrolleri uygulamalıdır:

  • [0]Secure collection bins[[Dönetici:0)[Dönetici:0)))))- erişilebilir, medyayı depolamak için uygun olmayan konteynerler, erişim kontrollü alanlarda bulunan.
  • [FONT:0]Sabahın tutuklu formlarının ([Dönetici: 1)[Dönetici:0) Bölüm: 2)
  • [FONT:0]On-site vs. off-site yıkımı) - yerinde yıkım (kullanıcı kamyonlar) en yüksek güvenlik seviyesine sahiptir, çünkü veriler asla binadan ayrılır.
  • [FONT:0]Recycling ve çevresel uyumluluk[Dönetici: 1) - yıkım sürecinin WEEE Yönergesi uyarınca sorumlu geri dönüşümle takip edilmesinden emin olun.Recycling and environment uyumluluğu[[Dönetici:0).Recycling and environment uyumluluğu[Dönetici:0]

Kağıt kayıtları için, çapraz bölme ( 4×40 mm veya daha küçük bir parçacık büyüklüğü) önerilir, şerit parçaları manuel olarak yeniden kurulabilir. Birçok profesyonel parça hizmeti otomatik olarak güvenli bir konteynere depozito sunar.

Etkili Data Disposal için ek ipuçları

Personel Eğitimi ve Farkındalık

İnsan hatası, veri ihlallerinin önde gelen bir nedenidir ve uygunsuz kullanım istisna değildir.Verileri idare eden tüm personel üyeleri fiziksel ve dijital bilgi ayrıştırmak için uygun prosedürler üzerinde eğitilmelidir. Eğitim kapsamalıdır:

  • Saatin sonuna ulaşmış olan verileri nasıl tanımlayabilirsiniz.
  • Taklit binleri ve dijital wiping aletlerinin doğru kullanımı.
  • Düzenli çöp binlerinde hiçbir zaman veriden ayrılmanın önemi veya yaşlanmadan eski cihazlar satmak.
  • Kaba ihmal için kişisel sorumluluk da dahil olmak üzere, cevapsızlığın sonuçları.

Yenileme eğitimi her yıl sağlanmalıdır ve devam eden katılım kayıtları devam edilmelidir. Rol özel eğitim, dijital wiping, fiziksel yıkımı denetleyen tesisler için gerekli olabilir ve kayıt yönetim ekipleri.

Düzenli Denetimler ve Uyum Yorumları

Periyodik denetimler, tasarruf politikalarının takip edilmesi ve iyileştirme alanları belirlemesine yardımcı olur. İç denetim ekibi veya dış bir üçüncü parti gözden geçirmeli:

  • Bölümler arasındaki tasarruf politikasına karşı çıkmak.
  • Yıkım belgelerinin tamlığı ve doğruluğu.
  • Yıkımı bekleyen depolama alanlarının güvenliği tutulacaktır.
  • Satış veya uyumluluk (üç parti yıkım hizmetlerini kullanarak).

Denetim bulguları, üst düzey yönetime belgelenmiş ve raporlanmalıdır. Herhangi bir non-conformances, fiziksel olarak yok edilmesi için zaman çizelgesi ile ele alınmalıdır. Ek olarak, organizasyonlar, mevcut verilerin kurtarılamayacağını test etmek için düzenli kırılganlık değerlendirmeleri yapmalıdır - örneğin, fiziksel olarak yok edilen bir sürücüden önce verileri okumak için denemeye çalışmalıdır.

Ayrımcı Riskleri Azal Etmeyi Şifreleme

Şifreleme, güvenli bir şekilde basitleştirilmiş olan güçlü bir kesinti kontrolüdir. Veriler geri kalanında şifrelenir (AES-256) gibi güçlü algoritmaları kullanarak, şifreleme anahtarının imha edilmesi, veriye ulaşılamaz hale getirirse bile, depolama medyası fiziksel olarak yok edilir.Bu yaklaşım, SSD ve bulut depolama için özellikle değerlidir.

Ancak, şifreleme tek başına doğru kullanım prosedürleri için bir yedek değildir. Organizasyonlar hala hassas veriler içeren fiziksel olarak yok edilmeli veya degauss cihazlarının hafıza çöplerinden kurtarılabilir veya şifreleme uygulamaları açıklığa sahipseler.TheETHFLT:0NIST SP 800-88 Rev. 1

Üçüncü bölüm ve Sözleşmeci Riskleri Yönetin

Birçok İrlandalı kuruluş, özelleştirilmiş satıcılar için veri imhasını sağlar.Bu maliyetle etkisiz olsa da, GDPR'nin veri işlemcileri (tömül hizmet sağlayıcıları dahil) uygun teknik ve organizasyonel önlemleri uygulamak için yeterli garantiler sunması gerekir. Organizasyonlar da dahil olmak üzere satıcılar üzerinde dikkatli bir şekilde yürütülmesi gerekir:

  • Sertifikalarını gözden geçirin (örneğin, NAID AAA, ISO 27001).
  • Çalışan arka plan kontrollerini ve ayrımcı olmayan anlaşmaları onaylayın.
  • Sigorta poliçelerinin kopyalarını elde etmek (profesyonel indemnity ve siber sorumluluk).
  • Düzenli olarak tesislerini ve süreçlerini denetim altına alın.

Satıcı ile sözleşme, bir olayın durumunda yıkım yöntemlerini, belgelendirme koşullarını ve bildirim yükümlülüklerini ortaya koyan bir veri işleme sözleşmesi içermelidir. Doğru-to-audit koşulu da dahil edilmelidir, organizasyonun sürpriz denetimleri yapmasına izin vermelidir.

Data Lifecycle Beyond Disposal

Güvenli tasarruf, verinin yaşam döngüsünin son aşamasıdır, ancak belirli bir süre sonra verileri silmek için yapılandırılmalıdır.Yeni sistemler tasarlarken, verilerin nasıl yararlı yaşam yeteneklerini gözden geçirmesi ve örneğin, bulut hizmetleri genellikle otomatik kesinti programları sağlar.

Benzer şekilde, yeni donanım (laptoplar, sunucular, cep telefonları), cihazın sertifikalı güvenli silin fonksiyonları desteklediği bir şart içerir (örneğin, ATA Secure Erase, sürücüler için Fabrika reset for telefonlar için). Bu, tasarrufların iç BT personeli tarafından kolayca ve doğrulanabilir olmasını sağlar.

Uyum ve Güvenin Korunması

Güvenli veri tasarrufu, bir zaman projesi değildir, ancak bir organizasyonun tüm seviyelerinden taahhüt gerektiren bir süreçtir. Yukarıda belirtilen uygulamaları kabul ederek - kapsamlı politikalar ve sertifikalı yıkım yöntemlerinden belge ve personel eğitimi için - İrlanda'daki kuruluşlar GDPR ve ilgili yasalar altında yasal yükümlülükleri karşılayabilirler. Daha da önemlisi, müşterilere güven veren bir veri kültürü gösterebilirler ve düzenleyiciler.

Veri imha uygulamalarını gelişmekte olan tehdit ve teknolojiler ışığında gözden geçirin. Katı devlet depolama, bulut bilişim ve IoT cihazları, veri imha prosedürlerini her zamankinden daha karmaşık hale getirdi.Organizasyon standartlarının düzeltilmesi ve geliştirilmesi gibi, sorumlu bir veri kontrolörü olarak bilgilendirin.