government-accountability-and-transparency
آئرلینڈ میں تحفظ کے لئے بہترین مشق
Table of Contents
آجکل کے ڈیجیٹل ماحول میں معلومات کے تحفظ اور تعاون کے پروگرام کا ایک اہم پہلو ہے. آئرلینڈ میں کام کرنے والے کاروباری افراد کے لئے ذاتی اور خفیہ ڈیٹا کو خیر سے زیادہ ختم کرنا اور اس سے متعلقہ آئرش قانون کے تحت معلوماتی نظام کو نافذ کرنا.
آئرلینڈ میں ڈیٹا کی دریافت
آئرلینڈ کی ڈاٹي پردہي گاہ بنیادی طور پر GDPR کے زیر انتظام ہے، جو مئی 2018 ميں اثرانداز ہوئی تھی، اور ڈاٹا تحفظ ایکٹ 2018 ميں نافذ کيا گيا ہے. جی ڈی پی آر کو معلومات کی شناخت کے لیے اس صورت ميں رکھنا ضروری ہے کہ معلومات کو معلومات کی شناخت کے لیے ضروری معلومات کی ضرورت نہ ہو (1)، جب معلومات کو مکمل کرنے کے لیے معلومات حاصل کرنے کے لیے ضروری نہ ہو تو اس کے لیے معلومات کو ختم کرنا اور نہ ہی اس کے لیے ضروری ہے کہ اس کے لیے معلومات کو(2) کے ذریعے (Econst) کے ذریعے استعمال کیا جا سکتا ہے،
ڈاٹ ای میل (سی ڈی پی سی)، آئرلینڈ کا قومی نگراں کمیشن ہے جس کی فراہمی GDPR Prosporting کے لیے نیشنل گارڈی اختیار ہے. ڈی پی سی کے پاس یہ اختیار ہے کہ وہ 20 ملین یا سالانہ عالمی ری ایکٹر تک منظم کنندے کو حل کرے - جو کہ خود مختار ہے اور سنگین معاملات میں، جی ڈی پی آر کے لیے، مالیاتی نظام کو نافذ کرے اور ادارہ جات کے تحت،
اور یورپی نظامِجنگ قانون 1996ء اور آلاتِجنگ کے درمیان باہمی رابطہ سے بھی آگاہ ہونا چاہئے ۔
ڈاٹا تحفظ کمیشن کی ویب سائٹ ڈیٹا کی تیاری اور بحالی کے لیے ہدایات فراہم کرتا ہے، بشمول ڈیٹا کی تیاری کے شیڈول اور توڑ پھوڑ کی نوعیت کے لیے. اس کے علاوہ، یورپی ڈیٹا تحفظ بورڈ (EDPB) کے درمیان باہمی روابط پر ہدایات فراہم کرتا ہے اور ان کو قانونی فرائض کے درمیان طے کرنے کے لئے ہدایات دیتا ہے. ان پر اپلوڈ کرنے کا پہلا مرحلہ ہے
تحفظِتحفظ کیلئے بہترین مشق
1۔ ایک عام ڈیٹا بیسل پالیسی بنائیں
ایک رسمی ڈیٹا داخلی پالیسی کسی بھی محفوظ کمانڈ کی بنیاد ہے. پالیسی کو واضح کردار اور ذمہ داریوں کا تعین کرنا چاہئے، ڈیٹا تحفظ کے افسر (سی ڈی پی او) یا انفارمیشن سیکورٹی مینیجر کو تفویض کرنا چاہیے،
اثری عملیاتی پالیسی کے کلیدی عناصر میں شامل ہیں:
- Data classification – Kateegous about data by seconference (مثلاً عوام، اندرونی، راز، محدود) تاکہ طریقوں کو خطرات کی سطح سے قابو میں رکھا جا سکے۔
- Retenction شیڈول [ – ہر ڈیٹا نوعیت کے لیے قانونی اور کاروباری میعادوں کا تعین کرنا، اسکاٹ کے تقاضوں کو مد نظر رکھنا جیسے کہ کمپنیوں کے ایکٹ 2014 (جو کچھ مالیاتی ریکارڈوں کے لیے 7 سالہ مدت کا تعین کرتا ہے)۔
- Authorisation طریقہ کار – غیر قانونی تباہی سے پہلے انتظامی یا قانونی نشان دہی کی ضرورت ہوتی ہے۔
- ماورائے مونس اور معیار – مخصوص ہلاکت کے معیار (مثلاً، FrenchT SP 800-88 Rev. 1. ISO/IEC 27001 یا NAA Certitation) کو یقینی بنانے کے لیے.
- ] حافظ کیچن – ڈیٹا دولت کی نقل و حرکت کو غیر منظم رسائی کو روکنے کے لیے فعال ذخیرہ سے لے کر تباہی تک ریکارڈز کی جانچ پڑتال کرنا –
پالیسی کا کم از کم جائزہ لیا جانا چاہیے یا جب بھی قانون یا ٹیکنالوجی میں اہم تبدیلیاں رونما ہوتی ہوں تو تمام کارکنوں کو ڈیٹا تک رسائی حاصل کرنے کے لیے ضروری ہے کہ وہ ان کی بورڈنگ اور سالانہ تربیت کے حصے کے طور پر پالیسی کو تسلیم کریں۔
۲ ۔ ۲ ۔
تمام اعداد و شمار تباہ شدہ طریقوں کو برابر نہیں بنایا جاتا . طریقہ کار کا انتخاب ذرائع ابلاغ کی نوعیت، ڈیٹا کی حساسیت اور لازمی مقدار پر منحصر ہے. ڈیجیٹل ذخیرہ کے اوزاروں کے لیے مندرجہ ذیل طریقے کو بڑے پیمانے پر تسلیم کیا جاتا ہے:
- Physical تباہی [ – : Consting, kill, یا pulve struction and دیگر ذخیرہ شدہ ذرائع جو صنعتی آلات استعمال کرتے ہیں یہ طریقہ کار غیر موزوں اور زیادہ تر انتہائی حساس اعداد و شمار کے لیے موزوں ہے مثال کے طور پر ایک ہارڈ ڈسک کو چھوٹے دھات کے ٹکڑوں میں کم کر سکتا ہے، جسے کوئی خاص آلات کے ذریعے بھی نہیں بنایا جا سکتا۔
- [Degaussing – magnetic metratic media (جیسے کہ روایتی HDs اور مقناطیسی طیف کو خارج کرنے والے مقناطیسی میدان میں داخل کرنے والے مقناطیسی میدان کو مضبوط بنانا. ڈیگاسنگ کو غیر قابلِ عمل قرار دینا چاہیے لہذا اسے جسمانی تباہی یا دوبارہ قابلِ استعمال یا پھر دوبارہ کھینچنے کے لیے ڈیسنگ پر اثر انداز میں نہیں ہوتا۔
- Secure ڈیجیٹل سیٹنگ (cover تحریر) – تمام تر جانچنے والے، تمام تر ذخیرہ شدہ یا غیر معمولی اعداد (انگریزی:
- Cryptographic settlement – حفاظتی کلید کو تبدیل کرنا جو ڈیٹا محفوظ کرے گی،
ادارہ جات کو ڈیٹا کی تباہی کے لیے سند سروس فراہم کرنا چاہئے . [NADA Cer تنسیخ] جو کہ ایک ہی آزادانہ اتھارٹی پروگرام ہے جو آئرلینڈ میں مضبوط حفاظتی اور کارکردگی کے ساتھ مطابقت رکھتا ہے.
3۔ ٹھوس دستاویز اور ثبوت قائم رکھیں۔
جی ڈی پی آر کے غیر ذمہ دارانہ اصول کے تحت تنظیموں کو یہ ظاہر کرنا چاہیے کہ وہ ڈیٹا کے فرائض پر عمل کر چکے ہیں. کومسنٹ دستاویزات کسی ڈی پی سی کی تفتیش یا قانونی جھگڑا کے واقعہ میں مستعدی کا ثبوت دیتے ہیں۔
- تمام ڈیٹا ذخیرہ کرنے والے اوزاروں کی ایک سرمایہ کاری جس میں ان کی جگہ، نگرانی اور ڈیٹا کلاسیشن شامل ہے۔
- تمام تباہی کے کاموں کا لاگ آفات، جن میں تاریخیں، استعمال کے طریقوں، عملہ اور کسی بھی تباہی کی سند شامل ہیں۔
- طریقہ کار پر ملازم کی تربیت کے ثبوت.
- اُن کے اندر اور باہر دونوں طرف سے ملنے والی اُن کے کاموں کا جائزہ لیا جاتا ہے ۔
ڈیجیٹل سرمایہ کاری کے نظام یا سادہ پھیلاؤ میں دستاویزات کو برقرار رکھا جا سکتا ہے، جس میں مناسب رسائی کنٹرول اور نسخہ تاریخ شامل ہے. وزارتِ ریکارڈز کے لیے غیر متوقع مدت خود معلومات کی زندگی سے باہر گزرنا چاہئے – کم از کم تین سال بعد تباہی کے بعد، اگرچہ کچھ صنعتیں مرکزی بینک کی ترقی اور معیشت کے تحت مالیاتی خدمات کے لیے چھ سال درکار ہیں۔
۴ : جسمانی طور پر مضبوط ہونے کی وجہ سے اُس نے اپنے جسم میں بہت سی تبدیلیاں کیں ۔
جسمانی ذرائع – کاغذی فائلوں، بندرگاہوں کی سختیاں، USB bans, ophical splantic taffs, and magnetic taps – موجودہ غیر معمولی خطرات کیونکہ ان کو آسانی سے یا چوری کیا جا سکتا ہے. ادارہ جات کو مندرجہ ذیل کنٹرولوں پر عمل کرنا چاہیے:
- Secure Collection بینs – Lalble, reaction-restruction for Media منتظر انتظار کرنے کے لیے
- ] حافظہ کی تحویلی شکلیں – مجموعی نقطہ سے تباہی کی جگہ تک میڈیا کی حرکت کا جائزہ لینا، ہر دستے پر دستخط کرنا۔
- On-site vs.site ssss from setts – on-site settlement (بزبان موبائل فوننگ ٹرک).
- ری سائیکلنگ اور ماحولیاتی مطابقت – اس بات کا یقین کر لیں کہ تباہی کے بعد اس عمل کو وفاقی آئینی اصلاحات کے مطابق واپس کیا جاتا ہے۔
کاغذی ریکارڈوں کے لیے کراس کو صاف کرنے والی مشینوں (4×40 mm یا چھوٹا ) کو بطور ایک وزنی مقدار میں سفارش کی جاتی ہے، جیسا کہ پٹی کو دستی طور پر دوبارہ تعمیر کیا جا سکتا ہے. بہت سے پروفیشنل ادائیگی کی خدمات محفوظ چیزوں کو تیار کرتی ہیں جو خودبخود کاغذ کو بند برتن میں رکھ دیتی ہیں۔
معلومات کو مؤثر بنانے کیلئے اضافی تجاویز
اعلیٰ تربیت اور احساسِتحفظ
انسانی غلطی ڈیٹا کی توڑ پھوڑوں کی ایک بنیادی وجہ ہے اور نامناسب طریقہ کار کے تمام سٹاف ارکان کو جسمانی اور ڈیجیٹل معلومات کی ادائیگی کے لیے مناسب طریقہ کار پر تربیت دی جانی چاہئے
- اعدادوشمار کی شناخت کیسے کی جائے جو اس کے غیر مستحکم مدت کے اختتام تک پہنچ چکی ہے۔
- بنزین اور ڈیجیٹل آلات کا صحیح استعمال۔
- باقاعدہ گندھک بینوں میں ڈیٹا کو کبھی بھی شامل نہ کرنے کی اہمیت یا پرانے اوزاروں کو بغیر کسی زمانے کے فروخت کرنے سے۔
- غیر مصدقہ نتائج، جن میں سنگین زیادتیوں کے لیے ذاتی عدم استحکام شامل ہے۔
تربیت کو سالانہ فراہم کیا جانا چاہیے اور حاضرین کے ریکارڈ برقرار رکھنے کے لیے کردار- تربیت کی ضرورت ہو سکتی ہے جو ڈیجیٹل تنصیب کاری، سہولیات کے منتظمین کے لیے ضروری ہو سکتی ہے جو جسمانی تباہی کی نگرانی کرتے ہیں اور ریکارڈ انتظامیہ ٹیموں کی فہرست میں شامل ہوتے ہیں۔
باقاعدہ اُصول اور جامع تجزیے
مسلسل Audits اس بات کو یقینی بنانے میں مدد دیتے ہیں کہ پالیسیاں نافذ کی جائیں اور بہتری کے لیے علاقے کی شناخت کریں۔ اندرونی ادویت ٹیم یا بیرونی تیسرے فریق کو جائزہ لینا چاہیے:
- تمام اداروں میں باضابطہ پالیسی سے متعلق معلومات.
- تباہی کے دستاویزات کی مکمل اور درستی.
- حفاظتی مقامات جہاں ڈیٹا کو تباہی کا انتظار کرنے والے اعداد و شمار کو رکھا جاتا ہے۔
- ونٹر اطاعت (اگر تیسری طرف سے تباہی کی خدمات استعمال کریں)۔
Audit چندے کو اپ ڈیٹ کرنا چاہیے اور اعلیٰ انتظامیہ کو اطلاع دینا چاہیے۔ کسی بھی غیر متعلقہ فعلیاتی منصوبوں کے ذریعے درستی کے ساتھ وقتی طور پر بات کرنا چاہیے۔
خطرات کو کم کرنے میں ناکام
انفنٹری ایک طاقتور مساعی کنٹرول ہے جو سمپلر کنٹرولر کے لیے محفوظ ہوتا ہے جب ڈیٹا کو آرام سے اخذ کیا جاتا ہے (AS-256 جیسے مضبوط الموتز کو استعمال کرنا)، انفنٹری کلیدی تباہی کو مؤثر طور پر ختم کرنا، خواہ انفنٹری میڈیا کو جسمانی طور پر ختم نہ کیا جائے۔یہ رسائی خاص طور پر ایس پی ڈی اور ابر کو قابل ذکر ہے، جہاں روایتی طور پر روایتی طور پر استعمال کیا جا سکتا ہے یا نامکمل ہو سکتا ہے۔
تاہم ، خفیہ طور پر صرف درست طریقہ کار کا متبادل نہیں ہے. ادارہ جات کو اب بھی جسمانی طور پر تباہ یا ڈیگاس آلات پر مشتمل ہونا چاہئے جو حساس اعداد و شمار میں موجود ہیں، کیونکہ ان میں خفیہ کلیدیں یادداشت کے بند سے بحال کی جا سکتی ہیں یا اگر ان کی کارکردگی کو درست کیا جا سکے تو NIST S 800-88 Rev. [FT1] ہدایات جسمانی تباہی کے خلاف جسمانی تباہی کے لیے تفصیلی تجاویز فراہم کرتا ہے۔
تیسرے نمبر پر اور کنڈر ڈرافٹوں کا علاج
بہت سے آئرش تنظیموں نے ڈیٹا کی تباہی کو خصوصی طور پر قابل استعمال کر دیا ہے. جبکہ یہ قیمتوں کو ختم کرنے کے لیے، اسے مزید خطرے میں ڈال دیا جا سکتا ہے. جی ڈی پی آر کو ڈیٹا کے لیے درکار ہے (جس میں ہلاکت کی خدمات فراہم کرنے والے) کے لیے کافی ضمانتیں پیش کی جاتی ہیں
- ان کی انفنٹری شناخت کا جائزہ لینا (مثلاً، NAID AAAA، ISO 27001)۔
- ان کے مزدور پس منظر چیک اور غیر رسمی عہدوں پر فائز رہے۔
- اپنی انشورنس پالیسیوں ( بیبیایمننپی اور سائبر کیرئیر ) کی نقلیں تیار کرنا ۔
- اپنی سہولتوں اور طریقوں کو تیز کرنے کی کوشش کریں ۔
حساب کتاب کے ساتھ معاہدہ ایک ڈیٹا آپریٹنگ معاہدے میں شامل ہونا چاہیے کہ کسی حادثے کے واقعہ میں ہلاک ہونے والے طریقوں، دستاویزات کے تقاضوں اور اطلاعاتی فرائض کو یقینی بنایا جائے۔ایک حق معلوماتی حساب سے ایک تنظیم کو بھی شامل کیا جانا چاہیے، جس میں حیرت انگیز جانچ پڑتال کا عمل ممکن بنایا جائے۔
دُنیابھر میں لوگ اِس دُنیا کے خاتمے کے بارے میں سوچتے ہیں ۔
محفوظ زندگی کا آخری مرحلہ ہے، لیکن اسے لمحہ معلومات سے بنایا جائے گا نئے نظاموں کا ڈیزائن کرنے کے لیے نئے نظاموں کے اختتام پر معلومات کو کیسے ختم کیا جائے گا. مثال کے طور پر، بادل کی خدمات سے اکثر ایسے نظام کو ختم کرنے کے لیے ڈیٹا کو ختم کرنے کے لیے کیا جا سکتا ہے جو مقررہ وقت کے بعد حل کرنے کے قابل ہو سکے یا پھر ان کی محفوظ سہولیات کو ختم کر سکتا ہے جن سے متعلقہ طور پر ابر فراہم کیا جا سکتا ہے
اسی طرح جب پروپنگ نئے ہارڈ ویئر (papts, سرورز, موبائل فون) پر مشتمل ہوتا ہے تو اس میں ایک تقاضا شامل ہوتا ہے کہ ڈیوائس محفوظ متحرک عمل کی تصدیق کرے (مثلاً، AAAAAAA محفوظ Arese for transports, processy settlement for settlements)۔ یہ یقین دلاتی ہے کہ اندرونی آئی ٹی سٹاف کے ذریعے باآسانی اور انفصوفی طور پر عمل کیا جا سکتا ہے۔
اپنی ذمہداریوں کو پورا کرنا اور اعتماد رکھنا
حفاظتی ڈیٹا ایک وقتی منصوبہ نہیں ہے بلکہ ایک مسلسل عمل ہے جس کے لیے کسی ادارے کی تمام سطحوں سے وابستگی ضروری ہے.
معلومات کو جاری رکھنے کے لئے آپ کے ڈیٹا کے نظام کا براہ راست جائزہ لیں جس میں خطرات اور ٹیکنالوجی شامل ہیں. محکمہ جات کے ذخیرے، بادل کمپیوٹر اور آئیو ٹی آلات کے بڑھ جانے سے اعداد و شمار کو مزید پیچیدہ بنایا گیا ہے.