policy Enterprise

Politika uchovávání a likvidace údajů

Definuje, jak vaše organizace bezpečně uchovává a likviduje data v souladu s klíčovými předpisy, chrání soukromí a minimalizuje obchodní riziko.

Přehled

Politika uchovávání a likvidace údajů stanovuje organizační požadavky na uchovávání a bezpečnou likvidaci dat, zajišťuje soulad s právními a regulačními rámci, minimalizuje riziko a vynucuje jasné role a správu napříč všemi fázemi životního cyklu dat.

Soulad s právními předpisy

Splňuje požadavky na uchovávání a likvidaci dle ISO/IEC 27001:2022, GDPR, NIS2, DORA a COBIT 2019.

Bezpečná likvidace dat

Vynucuje nevratné a zdokumentované metody zničení digitálních i fyzických záznamů.

Plné pokrytí životního cyklu dat

Pokrývá vytvoření, používání, archivaci a bezpečnou likvidaci řízenou požadavky na soulad pro všechny typy dat.

Definované role a odpovědnosti

Přiřazuje jasnou odpovědnost vedení, IT, vlastníkům dat, třetím stranám a zaměstnancům.

Přečíst celý přehled
Politika uchovávání a likvidace údajů (P14) stanovuje komplexní požadavky na uchovávání a bezpečnou likvidaci všech organizačních dat v průběhu jejich životního cyklu s cílem zajistit soulad, snížit riziko a podpořit provozní efektivitu. Tato politika se vztahuje na celou organizaci a zahrnuje každé fyzické i digitální informační aktivum vlastněné, zpracovávané nebo uchovávané společností, včetně aktiv spravovaných třetími stranami, dceřinými společnostmi a outsourcingovými partnery. Pokrytá aktiva sahají od digitálních souborů, databází, e-mailů a systémových záloh až po papírové záznamy a hardware vyřazený z provozu. Hlavním účelem politiky P14 je definovat přísné kontroly pro dobu uchovávání dat na základě právních, regulačních a provozních potřeb a zajistit jejich trvalé, bezpečné odstranění, jakmile již nejsou potřebná. Vynucováním jasných harmonogramů uchovávání dat a důsledných postupů likvidace politika podporuje požadavky ISO/IEC 27001:2022, umožňuje dohledatelné řízení záznamů a chrání důvěrnost, integritu a dostupnost dat. Politika zároveň pomáhá organizaci předcházet zbytečné akumulaci dat, která by mohla vést k porušení ochrany osobních údajů, neefektivitám nebo zvýšenému obchodnímu riziku. Role a odpovědnosti jsou v rámci politiky jasně vymezeny: výkonné vedení schvaluje a dohlíží na soulad; ředitel informační bezpečnosti (CISO) vlastní, definuje a monitoruje implementaci politiky; DPO poskytuje poradenství v oblasti ochrany osobních údajů a validuje nakládání s osobními údaji; a vlastníci informací zajišťují, že harmonogramy jsou odůvodněné a autorizované. Týmy IT odpovídají za implementaci technických opatření, zatímco všichni zaměstnanci, dodavatelé a relevantní třetí strany jsou povinni dodržovat pokyny pro uchovávání a likvidaci. Outsourcovaní dodavatelé a poskytovatelé cloudových služeb musí dodržovat smluvní požadavky na soulad a na vyžádání poskytnout auditní důkazy o likvidaci. Požadavky na správu stanovují vytvoření a udržování hlavního harmonogramu uchovávání dat (MDRS), který je přezkoumáván alespoň jednou ročně, a schvalování metod likvidace a certifikátů pro všechna data s ukončenou dobou uchovávání. Politika vynucuje doby uchovávání řízené klasifikací, navázané na obchodní potřeby a právní základy, a výslovně zakazuje neomezené, osiřelé nebo neschválené uchovávání dat. Speciální ustanovení řeší uchovávání záloh a archivů a zajišťují sladění s cíli prostředí pro obnovu po havárii a podporu výmazu dat na žádost dle GDPR nebo jiných zákonů na ochranu soukromí. Kontroly likvidace jsou vynucovány podle NIST SP 800-88 nebo rovnocenných doložek a nařizují nevratné a zdokumentované metody zničení jak digitálních, tak papírových médií. Právní blokace a pozastavení výmazu mají přednost před běžnými harmonogramy mazání v případě soudního řízení nebo vyšetřování a všechny výjimky z plánovaného uchovávání vyžadují posouzení rizik a schválení vedením. Činnosti vynucování a dodržování zahrnují pravidelné audity, kontroly souladu, hlášení porušení a disciplinární opatření dle potřeby. Politika rovněž vyžaduje průběžné školení povědomí zaměstnanců a pro jakékoli porušení nebo incident likvidace odkazuje na politiku reakce na incidenty (P30). Pravidelným přezkoumáváním a aktualizací politiky a synchronizací navázaných dokumentů, jako jsou politika řízení přístupu a politiky správy aktiv, organizace zajišťuje obhajitelný, efektivní a s předpisy sladěný přístup ke správě životního cyklu dat.

Diagram politiky

Diagram politiky uchovávání a likvidace údajů znázorňující fáze životního cyklu dat, harmonogramy uchovávání řízené klasifikací, automatizované kontroly a pracovní postupy bezpečného zničení.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah a pravidla zapojení

Správa hlavního harmonogramu uchovávání dat (MDRS)

Procesy uchovávání a likvidace pro digitální a fyzická data

Právní blokace a pozastavení výmazu a správa výjimek

Nakládání se zálohovanými a archivními daty

Kontroly likvidace pro třetí strany a dodavatele

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Související zásady

Politika řízení přístupu

Zajišťuje, že k datům během doby uchovávání přistupují pouze autorizované osoby a že data s ukončenou dobou uchovávání jsou omezena do doby likvidace.

Politika správy aktiv

Identifikuje, která aktiva nesou data vyžadující plánovanou likvidaci, a sleduje jejich životní cyklus od pořízení po zničení.

Politika klasifikace a označování dat

Řídí rozhodnutí o klasifikaci, která přímo ovlivňují dobu uchovávání dat a požadovanou metodu likvidace.

Politika zálohování a obnovy

Definuje doby uchovávání a postupy likvidace pro zálohovací média a replikovaná datová aktiva.

Politika kryptografických opatření

Podporuje kryptografické vymazání pro likvidaci a vynucuje šifrování během ukládání dat až do zničení.

Politika reakce na incidenty (P30)

Aktivuje se v případech, kdy nesprávná likvidace vede k potenciální ztrátě dat, porušení zabezpečení dat nebo porušení právních předpisů.

O politikách Clarysec - Politika uchovávání a likvidace údajů

Efektivní správa a řízení bezpečnosti vyžaduje více než jen slova; vyžaduje jasnost, odpovědnost a strukturu, která se škáluje s vaší organizací. Obecné šablony často selhávají a vytvářejí nejasnosti prostřednictvím dlouhých odstavců a nedefinovaných rolí. Tato politika je navržena jako provozní páteř vašeho bezpečnostního programu. Přiřazujeme odpovědnosti konkrétním rolím, které se v moderním podniku běžně vyskytují, včetně ředitele informační bezpečnosti (CISO), týmů IT a bezpečnosti a relevantních výborů, čímž zajišťujeme jasnou odpovědnost. Každý požadavek je jedinečně očíslovaná klauzule (např. 5.1.1, 5.1.2). Tato atomická struktura usnadňuje implementaci politiky, audit vůči konkrétním kontrolám a bezpečné přizpůsobení bez narušení integrity dokumentu, čímž se z ní stává dynamický, akceschopný rámec namísto statického dokumentu.

Hlavní harmonogram uchovávání dat

Mapuje každý typ informací na dobu uchovávání, vlastníka, právní základ a metodu likvidace pro dohledatelný a auditovatelný soulad s politikou.

Automatizované kontroly životního cyklu

Nařizuje systémové označování, plánované čištění a automatická upozornění pro efektivní řízení životního cyklu přístupů a integritu procesů.

Pokyny pro výjimky a právní blokace a pozastavení výmazu

Integruje dokumentovaný proces výjimek, protokoly právní blokace a pozastavení výmazu a každoroční přezkum pro regulační a provozní flexibilitu.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

IT Bezpečnost Compliance Audit Právní

🏷️ Tematické pokrytí

Klasifikace dat Dokumentace Řízení životního cyklu politik Správa souladu
€49

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace
Data Retention and Disposal Policy

Podrobnosti o produktu

Typ: policy
Kategorie: Enterprise
Normy: 7