Trong phạm vi kỹ thuật số ngày nay, việc xử lý dữ liệu một cách an toàn là một thành phần quan trọng của hệ thống thông tin và chương trình đồng thuận của tổ chức. Đối với các doanh nghiệp đang hoạt động ở Ireland, nghĩa vụ phá hủy dữ liệu cá nhân và bảo mật không chỉ là thực hành tốt mà còn là đòi hỏi pháp lý dưới chế độ bảo vệ dữ liệu chung (GDPR) và luật liên quan đến việc áp dụng các thủ tục xử lý dữ liệu mạnh mẽ có thể vạch trần một tổ chức có quyền kiểm soát, trách nhiệm pháp lý, và có uy tín không thể ngăn chặn được.

Hiểu được những quy luật vi phạm dữ liệu ở Ireland

Cảnh vật bảo vệ dữ liệu của Ireland chủ yếu được chi phối bởi GDPR, vào tháng 5 năm 2018, và Đạo luật Bảo vệ Dữ liệu (Arty Previct) và Đạo luật Bảo vệ GDPR (Acicon) đưa thông tin GDPR vào luật Ai Len.

Ủy ban Bảo vệ Dữ liệu (DPC) của Ireland là ủy ban quản lý quốc gia chịu trách nhiệm về việc thực thi các quy định GDPR. DPC có quyền cấp thêm tiền phạt cho việc quản trị lên đến 20 triệu hay 4% số lần chuyển đổi toàn cầu hàng năm – bất cứ điều gì cao hơn – bất cứ điều gì là vi phạm nghiêm trọng nào — bao gồm việc xóa sạch dữ liệu cá nhân. Ngoài các quy định phân vùng GDPR, các quy định cụ thể phân vùng có thể áp đặt các yêu cầu xử lý thêm. Lấy thí dụ, các công ty tài chính là đối tượng của ngân hàng Trung Ireland đang bị thu hồi và phá hủy, trong khi dữ liệu y tế giảm dưới sự hỗ trợ chăm sóc sức khỏe và dữ liệu bảo vệ HSE. Bên cạnh đó, bên ngoài các chính sách công lý (Công lý điều khiển hệ thống 20) cũng cần thiết bị phá hủy diệt, hoặc không kiểm soát.

Cần phải biết sự tương tác giữa luật bảo vệ dữ liệu và luật môi trường. Đạo luật Quản lý Lãng phí 1996 và Đạo luật Hiến pháp Châu Âu (EEEE) điều chỉnh việc sử dụng các thiết bị điện tử, kể cả thiết bị lưu trữ. Chỉ cần bỏ đĩa cứng hoặc máy chủ trong các vật liệu thừa là bất hợp pháp và có thể dẫn tới hình phạt. Thay vào đó, những người tái chế điện tử và thiết bị điện tử được xác nhận nên được sử dụng, những người phải đảm bảo sự hủy diệt dữ liệu trước khi tái chế.

Trang web bảo vệ dữ liệu ) cung cấp hướng dẫn về việc lưu trữ và xóa bỏ dữ liệu, bao gồm các mẫu để lưu trữ dữ liệu và thông báo thông báo vi phạm. Ngoài ra, Ban Bảo vệ Dữ liệu Châu Âu [DPB] cho ra chỉ thị về cách sắp xếp giữa các hoạt động bên phải để xoá và các nhiệm vụ pháp lý khác. Hiểu rõ các lớp điều chỉnh này là bước đầu tiên hướng tới một chương trình xử lý dữ liệu đồng bộ.

Những thực hành tốt nhất để xóa dữ liệu bảo mật

1. Phát triển một chính sách sai lệch về dữ liệu

Một chính sách xử lý dữ liệu chính thức là nền tảng của bất kỳ chương trình xử lý an toàn nào. Chính sách này nên xác định vai trò và trách nhiệm rõ ràng, thường quy định quyền sở hữu cho một Sĩ quan Bảo vệ dữ liệu dữ liệu (DPO) hoặc bộ quản lý thông tin, với các nhiệm vụ hoạt động ủy thác cho IT, cơ sở và các đội quản lý dữ liệu. Chính sách này phải bao gồm cả tài sản vật lý và kỹ thuật số, bao gồm cả dữ liệu giấy tờ giấy, ổ cứng, ổ đĩa cứng (DDDD), băng sao lưu trữ, thiết bị di động và dữ liệu có mây.

Các yếu tố then chốt của một chính sách xử lý hiệu quả bao gồm:

  • [FLT: 0] Phân loại – phân loại dữ liệu bằng độ nhạy (v. d., công cộng, nội bộ, mật, hạn chế) để các phương pháp xử lý được sắp xếp với mức độ rủi ro.
  • Lịch lưu ý – xác định thời gian lưu trữ kinh doanh và hợp pháp cho mỗi loại dữ liệu, tham khảo lại các yêu cầu như Đạo luật Công ty 2014 (mà ủy quyền 7 năm lưu trữ cho một số hồ sơ tài chính).
  • thủ tục tu chính ) — yêu cầu ký tên quản lý hoặc hợp pháp trước khi sự hủy diệt không thể sửa đổi được được được thực hiện.
  • Các giá trị và tiêu chuẩn – tham khảo lại các tiêu chuẩn hủy diệt đặc trưng (v. d., ER SP 800-88 Rev. 1, ISO/IEC 27001, hoặc NAID mã hóa (không thay đổi).
  • Chương trình bảo vệ – ghi lại sự chuyển đổi tài sản dữ liệu từ kho lưu trữ hoạt động đến phá hủy để ngăn chặn truy cập không được cho phép.

Chính sách nên được xem xét ít nhất hàng năm, hoặc bất cứ khi nào thay đổi đáng kể trong luật pháp hay công nghệ. Tất cả các nhân viên có quyền truy cập dữ liệu nên được yêu cầu phải thừa nhận chính sách như là một phần của việc điều khiển và đào tạo hàng năm của họ.

2. Dùng phương pháp hủy diệt dữ liệu được chứng nhận

Không phải mọi phương pháp phá hủy dữ liệu đều được tạo ra bình đẳng. Lựa chọn phương pháp phụ thuộc vào kiểu phương tiện truyền thông, độ nhạy của dữ liệu và mức độ bảo đảm cần thiết. Đối với thiết bị lưu trữ kỹ thuật số, những phương pháp sau được công nhận là hữu hiệu:

  • Sự hủy diệt cơ bản – việc cắt vụn, nghiền nát, hoặc các phương tiện lưu trữ khác bằng thiết bị công nghiệp. Phương pháp này không thể đảo ngược và thích hợp với dữ liệu có tính chất cao nhất. Ví dụ, một máy cắt đĩa cứng có thể giảm một đĩa thành mảnh kim loại nhỏ, bảo đảm rằng không có dữ liệu nào có thể phục hồi ngay cả bằng các công cụ pháp lý đặc biệt.
  • Đang giảm ) – phơi bày phương tiện lưu trữ từ (như là HDD truyền thống và băng từ trường) thành một từ trường mạnh mẽ, thay đổi chiều hướng xóa dữ liệu. Việc tạo ra các thiết bị truyền thông không thể sử dụng, vì vậy nó phải được theo sau bởi sự hủy diệt hay tái sử dụng. Độ xoay không hiệu quả trên thiết bị phát triển của SSD hay đèn flash.
  • [FLT: 0] Việc quét số (được quản lý) ) [viết qua] [FLT: 1] – dùng phần mềm để ghi mẫu (v. d., tất cả các số không, tất cả các số một, hoặc dữ liệu ngẫu nhiên) trên toàn bộ khu vực lưu trữ, thường nhiều lần vượt qua. Tiêu chuẩn như Bộ Quốc Phòng 220. 22- M. Bản ghi đè) hoặc NST SP- 88 (1 cây (nhà chỉ dẫn). Tuy nhiên, hệ thống SSD hiện đại có thể không đáp ứng một cách hợp lệ khi viết qua các trang trí do các khu vực được ghi đè và dành riêng cho các vùng mã nguồn tài liệu mật của SSD, hoặc bảo mật.
  • [FLT: 0] Bảo mật ký tự địa lý – xóa cẩn thận chìa khóa mã hóa bảo mật bảo vệ dữ liệu, làm cho dữ liệu không thể phục hồi ngay cả khi văn bản còn lại. Đây là phương pháp nhanh và hiệu quả cho thiết bị sử dụng mã hóa đầy đủ (v. d., BitLocker, fileVault, LKS). Sau khi mật mã hóa, ổ đĩa có thể được sử dụng lại hay tái sử dụng nếu mã đã được thực hiện đúng.

Người dùng nên tham gia vào các nhà cung cấp dịch vụ xác nhận để hủy diệt dữ liệu. Hãy tìm những nhà cung cấp giữ [FLT: 0] [FLT: 1] [FLT:], đó là chương trình kiểm tra độc lập để xác nhận sự tuân thủ với các tiêu chuẩn bảo mật, thao tác và nhân viên đang quản lý. Ở Ai Len, có vài công ty thuộc địa NAID- liên kết cung cấp các dịch vụ phá hủy vùng và ngoài). Khi chọn một nhà cung cấp, yêu cầu hủy diệt (CoD) để tạo ra các chi tiết, mô hình, số phiên bản, phương pháp phá hủy, và chứng cứ cần thiết cho việc kiểm tra lại.

3 Giữ tài liệu và bằng chứng cặn kẽ

Dưới nguyên tắc trách nhiệm của GDPR, các tổ chức phải chứng minh rằng họ đã tuân theo các bổn phận xử lý dữ liệu.

  • Một kho tài sản của tất cả các thiết bị lưu trữ dữ liệu, bao gồm vị trí, quản lý và phân loại dữ liệu.
  • Một bản ghi lại tất cả các hoạt động hủy diệt, kể cả ngày tháng, phương pháp sử dụng, nhân viên và bất cứ bằng chứng nào về sự hủy diệt.
  • Bằng chứng về việc nhân viên được đào tạo về thủ tục xử lý thuốc.
  • Ghi chép các cuộc kiểm toán, cả trong lẫn ngoài, đều xem xét các thực hành xử lý.

Tài liệu có thể được duy trì trong một hệ thống quản lý tài sản kỹ thuật số hoặc một bảng tính đơn giản, cung cấp nó bao gồm việc truy cập một cách thích hợp và lịch sử phiên bản.

4 Bảo đảm không có vật chứa nào

Phương tiện vật lý — tập tin giấy, ổ cứng xách tay, thẻ USB, đĩa quang học và băng từ — có những nguy cơ độc đáo vì chúng có thể dễ dàng bị đánh cắp hay đặt sai chỗ. Các máy chủ nên thực hiện những điều khiển sau:

  • Bộ sưu tập bộ sưu tập các thùng ) – các hộp bảo tồn bị khóa, bị thay thế để lưu trữ các phương tiện đang chờ bị hủy diệt, nằm trong các khu vực được điều khiển.
  • Chương trình bảo vệ ) – theo dõi sự chuyển động của phương tiện truyền thông từ điểm thu thập đến cơ sở hủy diệt, với chữ ký ở mỗi tờ giao.
  • Ở trên-site đấu với sự phá hủy ) – sự phá hủy trên địa phương (dùng xe tải cắt vụn) cung cấp mức độ an ninh cao nhất, vì dữ liệu không bao giờ rời khỏi cơ sở. Sự hủy diệt ngoài môi trường ) được chấp nhận nếu có kiểm soát nghiêm ngặt.
  • Bảo đảm rằng việc tái chế ) [FLT: 1] — bảo đảm quá trình hủy diệt sẽ được tiếp tục bằng cách tái chế có trách nhiệm theo đúng như chỉ thị WEEET. Hiến chương bảo đảm rằng người tái chế sẽ không cố gắng lấy lại dữ liệu từ các phương tiện truyền thông bị hủy.

Để có hồ sơ giấy, cần cắt chéo (để kích cỡ hạt 4×40 mm hoặc nhỏ hơn), cần phải lắp lại giấy rời có thể tự lắp lại. Nhiều dịch vụ cắt giấy chuyên nghiệp cung cấp các bảng điều khiển bảo mật tự động để gửi giấy vào một hộp đã khóa.

Lời khuyên bổ sung cho việc loại trừ dữ liệu hữu hiệu

Dạy dỗ và nhận thức nhân từ

Lỗi của con người là nguyên nhân hàng đầu gây ra sự vi phạm dữ liệu, và việc xử lý không đúng cách cũng không phải là ngoại lệ.

  • Làm thế nào để nhận diện dữ liệu đã đến cuối giai đoạn lưu trữ của nó.
  • Dùng đúng các thùng rác và công cụ lau dọn số.
  • Tầm quan trọng của việc không bao giờ xóa dữ liệu trong thùng rác thường xuyên hoặc bán các thiết bị cũ mà không bị hư hỏng.
  • Hậu quả của việc không có sự hợp tác, bao gồm trách nhiệm cá nhân cho sự sơ suất nặng nề.

Sự huấn luyện tái tạo cần được cung cấp hàng năm, và các hồ sơ về sự tham gia của người tham gia có thể cần thiết cho nhân viên IT những người thực hiện việc lau dọn kỹ thuật số, quản lý cơ sở vật lý bị phá hủy, và các đội quản lý ghi âm.

Buổi thử giọng đều đặn và các bản thảo tính hợp tác

Kiểm tra định kỳ giúp đảm bảo rằng chính sách xử lý đang được theo dõi và xác định khu vực cần cải thiện.

  • Tùy thuộc vào chính sách xử lý thông qua các ban.
  • Tài liệu về sự hoàn toàn và chính xác của sự hủy diệt.
  • Bảo đảm khu vực lưu trữ dữ liệu đang chờ bị phá hủy.
  • Các nhà cung cấp tuân thủ (nếu sử dụng dịch vụ phá hủy bên thứ ba).

Những phát hiện được phát hiện cần được ghi lại và báo cáo cho bộ quản lý cao cấp. Bất kỳ thông tin không hợp lệ nào nên được gửi qua kế hoạch hành động sửa chữa, với dòng thời gian để sửa chữa. Ngoài ra, các tổ chức nên tiến hành đánh giá dễ tổn thương thường xuyên để kiểm tra liệu dữ liệu có thể phục hồi từ phương tiện truyền thông có sẵn sàng không — ví dụ, bằng cách cố gắng đọc dữ liệu từ ổ đĩa đã xóa trước khi nó bị hủy diệt về thể chất.

Giải mã để giảm nguy cơ tuyệt chủng

Mã hóa là một điều khiển giảm thiểu mạnh mẽ mà đơn giản hóa việc xử lý an toàn. Khi dữ liệu được mã hóa còn lại (dùng thuật toán mạnh như AES-256), sự phá hủy phím mã hóa có hiệu quả giải quyết dữ liệu, ngay cả khi phương tiện lưu trữ không bị phá hủy về thể chất. Cách tiếp cận này, được gọi là Bảo mật mật mật mật mật, đặc biệt có giá trị đối với SD2 và lưu trữ đám mây, nơi việc xóa truyền thống có thể không thực tế hoặc chưa được giải mã.

Tuy nhiên, chỉ mật mã không phải là thay thế cho các thủ tục xử lý thích hợp. Các thiết bị xác thực vẫn nên phá hủy hay degauss chứa dữ liệu nhạy cảm, vì các phím mã hóa có thể được phục hồi từ các thùng bộ nhớ hoặc nếu việc thực hiện mã đã vulnite. [FLT: 0] [NST SP 800-88] Thông báo cáo 1 cung cấp những đề nghị chi tiết về sự kết hợp mã hóa với sự phá hủy môi trường vật lý cao cấp.

Quản lý rủi ro cho bộ phận thứ ba và hợp đồng

Nhiều tổ chức ngoài lệ phá hủy dữ liệu tài nguyên cho các nhà cung cấp chuyên biệt. Trong khi điều này có thể có hiệu quả chi phí, nó đưa ra thêm nguy cơ. GDPR yêu cầu bộ xử lý dữ liệu (bao gồm các nhà cung cấp dịch vụ phá hủy) cung cấp đủ đảm bảo để thực hiện các biện pháp kỹ thuật và tổ chức thích hợp. Các tổ chức phải xử lý một cách siêng năng vì lợi ích của nhà cung cấp, bao gồm:

  • Đang ôn lại chứng nhận (v. d., NAID fec, ISO 27001).
  • Kiểm tra lý lịch nhân viên và các thỏa thuận không tiết lộ.
  • Việc sao chép các chính sách bảo hiểm (không chính xác và trách nhiệm mạng).
  • Họ đều đặn kiểm tra kỹ các cơ sở và các tiến trình.

Hợp đồng với người bán nên bao gồm một thỏa thuận xử lý dữ liệu mà chỉ định các phương pháp phá hủy, yêu cầu tài liệu, và các nhiệm vụ thông báo trong trường hợp xảy ra sự cố. một điều khoản bên phải đến bên phải cũng nên được bao gồm, cho phép tổ chức tiến hành kiểm tra bất ngờ.

Hãy xem xét vòng đời của những vật liệu không thể bị hủy bỏ

Việc sử dụng thiết lập an toàn là giai đoạn cuối của chu kỳ sinh tồn dữ liệu, nhưng nó nên được lên kế hoạch từ dữ liệu thời điểm được tạo. Khi thiết kế hệ thống mới, hãy xem xét cách dữ liệu sẽ bị xóa an toàn vào cuối cuộc đời hữu ích của nó. Chẳng hạn, dịch vụ đám mây thường cung cấp các thời khóa biểu bị hủy bỏ tự động để xoá bỏ dữ liệu sau một thời gian nhất định. Tuy nhiên, các nhà cung cấp mây có thể lưu trữ các bản sao hoặc bản ghi cần phải xoá. Việc xem xét lại dữ liệu của nhà cung cấp đám mây nên gỡ bỏ khả năng và xác nhận dữ liệu bị xóa bỏ không thể xóa bỏ khỏi mọi dữ liệu được, kể cả việc sao lưu trữ của phương tiện truyền thông.

Tương tự, khi cung cấp phần cứng mới (máy phục vụ, điện thoại di động), bao gồm yêu cầu các thiết bị hỗ trợ việc xoá an toàn (v. d., ATA bảo vệ việc lái xe, thiết bị điện thoại). Việc này đảm bảo các bộ xử lý có thể dễ dàng và dễ dàng được nhân viên IT trong nội bộ kiểm tra.

Giữ lòng trung thành và tin cậy

Việc sử dụng dữ liệu an toàn không chỉ là một dự án một lần mà là một quá trình đang diễn ra đòi hỏi sự cam kết từ mọi cấp độ của một tổ chức. bằng cách áp dụng những quy định được nêu trên - từ các chính sách toàn diện và xác nhận phương pháp phá hủy đến các tài liệu và đào tạo kỹ thuật - các tổ chức ở Ireland có thể đáp ứng các nghĩa vụ pháp lý dưới GDPR và các luật liên quan. quan đến các quy định khác quan đến việc quản lý dữ liệu xây dựng lòng tin với khách hàng, đối tác và các nhà quản lý.

Hãy thường xuyên xem lại các thực hành xử lý dữ liệu của bạn trong việc phát triển mối đe dọa và công nghệ. Sự gia tăng của việc lưu trữ dữ liệu, tính toán mây và mạng lưới điện toán kiên cố của nhà nước rắn đã làm cho dữ liệu bị phá hủy phức tạp hơn bao giờ hết. Hãy thông báo về các thông tin về các hướng dẫn điều chỉnh và tiêu chuẩn công nghiệp, như là [FLT: 0] Bảng bảo vệ dữ liệu (FLT: 1) của Cơ quan quản lý dữ liệu có thể gián tiếp. Việc quản lý dữ liệu chủ động giảm nguy cơ bị vi phạm và củng cố danh tiếng của tổ chức của bạn như một người quản lý dữ liệu có trách nhiệm.