policy SME

Politika uchovávání a likvidace údajů – SME

Zajistěte soulad a bezpečné uchovávání a likvidaci údajů pomocí této SME politiky v souladu s ISO 27001, GDPR a dalšími požadavky pro připravenost na audit a správu informací.

Přehled

Tato politika uchovávání a likvidace údajů pro SME stanovuje pravidla pro uchovávání a bezpečnou likvidaci veškerých podnikových a osobních údajů, přiřazuje jasné odpovědnosti a slaďuje procesy s ISO/IEC 27001, GDPR a souvisejícími normami. Zajišťuje soulad, pomáhá řídit právní riziko a podporuje efektivní správu informací v organizacích bez vyhrazených bezpečnostních týmů.

Soulad s právními předpisy

Zajišťuje, že uchovávání a likvidace údajů je v souladu s ISO 27001, GDPR, NIS2 a dalšími hlavními normami.

Role vhodné pro SME

Navrženo pro SME, přiřazuje odpovědnosti bez požadavku na specializované týmy IT a informační bezpečnosti.

Bezpečné řízení životního cyklu

Provádí personál bezpečným uchováváním, výmazem a likvidací všech formátů dat a médií.

Rámec připravený na audit

Podporuje každoroční přezkumy, důkladnou dokumentaci a auditně přívětivé kontroly uchovávání.

Přečíst celý přehled
Politika uchovávání a likvidace údajů – SME (Politika P14S) je vytvořena specificky pro malé a střední podniky (SME) a zohledňuje omezení a specifické odpovědnosti, kterým tyto organizace čelí. Tato politika je plně přizpůsobena pro SME, což je patrné ze zapojení generálního ředitele jako vlastníka politiky, bez předpokladu specializovaných rolí, jako je Bezpečnostní operační centrum (SOC) nebo ředitel informační bezpečnosti (CISO), a současně zajišťuje soulad s předními rámci, jako jsou ISO/IEC 27001:2022, GDPR a související regulace. Hlavním účelem této politiky je stanovit jasná, vymahatelná pravidla pro uchovávání a bezpečnou likvidaci informací tak, aby záznamy byly uchovávány pouze po dobu vyžadovanou právními předpisy, smlouvami nebo obchodní potřebou. Po splnění těchto požadavků musí být informace nevratně zničeny. Politika se zabývá významem minimalizace právní expozice a provozního rizika tím, že brání neoprávněnému nebo nadbytečnému uchovávání údajů. Zároveň zdůrazňuje přínosy dobře řízeného uchovávání a likvidace pro připravenost na audit, snížení nákladů a zlepšení výkonnosti systémů. Pro SME slouží politika jako praktický prostředek k odpovědnému řízení digitálních i papírových datových aktiv bez ohledu na velikost IT týmu. Komplexní rozsah zahrnuje všechny typy záznamů, obchodní dokumenty, provozní logy, finanční soubory, osobní údaje a vztahuje se na každé úložné médium – od lokálních disků a cloudových systémů až po papírové úložiště a zálohy. Touto politikou jsou vázáni všichni zaměstnanci, dodavatelé a poskytovatelé služeb třetích stran, kteří nakládají s údaji organizace. Politika pokrývá každou fázi životního cyklu dat – od vytvoření až po bezpečnou likvidaci nebo zničení. Klíčovou vlastností je jasné vymezení rolí a odpovědností. Generální ředitel poskytuje schválení, zajišťuje sladění s právním a obchodním rizikem a řeší výjimky a právní blokaci a pozastavení výmazu. Určení vlastníci dat jsou přiřazeni podle kategorie dat a odpovídají za klasifikaci, stanovení dob uchovávání a autorizaci výmazů; zároveň podporují auditní procesy. Poskytovatel IT podpory nebo interní vedoucí IT má za úkol konfigurovat systémy pro pravidla uchovávání, protokolování likvidace a bezpečné vymazání, včetně záloh a archivů. Od zaměstnanců a dodavatelů se očekává dodržování politiky, vyhýbání se nevhodnému uchovávání, hlášení osiřelých dat a používání pouze schválených systémů pro ukládání dat. Základní požadavky správy se soustředí na vedení podrobného registru uchovávání, který uvádí kategorie záznamů, přiřazené doby, způsoby likvidace, právní odůvodnění a vlastníky dat. Tento registr musí být přezkoumán každoročně nebo při relevantních právních či obchodních spouštěčích. Způsoby likvidace se volí na základě klasifikace dat s využitím bezpečných postupů, jako je skartace křížovým řezem, kryptografické vymazání nebo fyzické zničení médií. Právní blokace a pozastavení výmazu jsou výslovně popsány; po jejich uplatnění brání výmazu bez ohledu na plánovanou dobu uchovávání a vyžadují měsíční přezkum. Politika dále nařizuje školení personálu a každoroční opakovací školení pro zajištění povědomí. Výjimky jsou přísně řízeny, včetně procesů pro dokumentaci, schválení, přezkum a odůvodněné ukončení platnosti. Mechanismy vynucování zahrnují pravidelné audity, namátkové kontroly a přísné důsledky za porušení, až po ukončení smlouvy nebo oznamovací povinnosti v případě nesprávného nakládání s osobními údaji. Tato politika v konečném důsledku zajišťuje, že SME může fungovat v právně vyhovujícím, auditovatelném a zdrojově efektivním režimu i tehdy, když nejsou přítomny pokročilé role IT bezpečnosti. Je účelově navržena tak, aby byla v souladu s ISO/IEC 27001:2022 a právními předpisy v oblasti ochrany soukromí a poskytla SME robustní základ pro řízení životního cyklu dat bez zbytečné složitosti.

Diagram politiky

Diagram politiky uchovávání a likvidace údajů znázorňující kroky řízení životního cyklu dat, včetně kategorizace, přiřazení dob uchovávání, postupů bezpečné likvidace a každoročních přezkumů.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah a pokryté kategorie dat

Správa registru uchovávání

Role pro generálního ředitele, vlastníka dat a vedoucího IT

Metodika bezpečné likvidace

Uchovávání a likvidace záloh

Mechanismy rizik, výjimek a auditu

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 5(1)(e)Article 17

Související zásady

Politika rolí a odpovědností správy a řízení – SME

Definuje vlastnictví politiky a pravomoc pro výjimky.

Politika klasifikace a označování dat – SME

Určuje, jak se pravidla uchovávání slaďují s klasifikací dat.

Politika správy aktiv – SME

Řídí úložná média obsahující data podléhající uchovávání/likvidaci.

Politika ochrany údajů a soukromí – SME

Zajišťuje ochranu a minimalizaci údajů a podporuje zákonné zpracování informací podle GDPR.

Politika reakce na incidenty – SME

Aktivuje se, když selhání likvidace nebo uchovávání vede k potenciální externí expozici dat.

O politikách Clarysec - Politika uchovávání a likvidace údajů – SME

Obecné bezpečnostní politiky jsou často vytvářeny pro velké korporace, což malým firmám ztěžuje uplatnění složitých pravidel a nejasně definovaných rolí. Tato politika je jiná. Naše SME politiky jsou navrženy od základu pro praktickou implementaci v organizacích bez vyhrazených bezpečnostních týmů. Přiřazujeme odpovědnosti rolím, které skutečně máte – jako je generální ředitel a váš poskytovatel IT – nikoli armádě specialistů, které nemáte. Každý požadavek je rozdělen do jedinečně číslované klauzule (např. 5.2.1, 5.2.2). Díky tomu se politika mění v jasný kontrolní seznam krok za krokem, který se snadno implementuje, audituje a přizpůsobuje bez přepisování celých částí.

Struktura registru uchovávání

Používá strukturovaný registr pro dokumentaci dob uchovávání, právního základu a způsobů likvidace pro každou kategorii dat.

Vynucované právní blokace a pozastavení výmazu

Vestavěný proces pro právní blokace a pozastavení výmazu k ochraně záznamů před výmazem během soudního řízení, auditů nebo vyšetřování.

Automatizované a manuální vynucování

Podporuje uchovávání a likvidaci pomocí konfigurovatelné automatizace a manuálních kontrol pro omezené systémy.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

IT bezpečnost soulad audit právní

🏷️ Tematické pokrytí

Klasifikace dat nakládání s daty správa souladu Ochrana osobních údajů právní soulad dokumentované informace
€29

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace
Data Retention and Disposal Policy - SME

Podrobnosti o produktu

Typ: policy
Kategorie: SME
Normy: 7