policy SME

Dataopbevarings- og bortskaffelsespolitik - SMV

Sikr compliant og sikker dataopbevaring og bortskaffelse med denne SMV-politik, i overensstemmelse med ISO 27001, GDPR og mere for revisionsparat informationsstyring.

Oversigt

Denne dataopbevarings- og bortskaffelsespolitik for SMV'er beskriver regler for opbevaring og sikker bortskaffelse af alle forretningsdata og personoplysninger, tildeler klare ansvarsområder og tilpasser processer til ISO/IEC 27001, GDPR og relaterede standarder. Den sikrer overholdelse, hjælper med at håndtere retlig risiko og understøtter effektiv informationsstyring i organisationer uden dedikerede sikkerhedsteams.

Overholdelse af lovgivningen

Sikrer, at dataopbevaring og bortskaffelse er i overensstemmelse med ISO 27001, GDPR, NIS2 og andre væsentlige standarder.

SMV-venlige roller

Udformet til SMV'er med tydelig ansvarsplacering uden krav om specialiserede IT- og informationssikkerhedsteams.

Sikker livscyklusstyring

Vejleder personale i sikker opbevaring, sletning og bortskaffelse af alle dataformater og medier.

Revisionsparat rammeværk

Understøtter årlige gennemgange, grundig dokumentation og revisionsvenlige opbevaringskontroller.

Læs fuld oversigt
Dataopbevarings- og bortskaffelsespolitik - SMV (Politik P14S) er udarbejdet specifikt til små og mellemstore virksomheder (SMV'er) og anerkender de begrænsninger og særlige ansvarsområder, som sådanne organisationer står over for. Denne politik er fuldt tilpasset SMV'er, hvilket fremgår af involveringen af den administrerende leder som politikejer, uden antagelse om specialiserede roller som sikkerhedsoperationscenter (SOC) eller informationssikkerhedschef (CISO), samtidig med at den sikrer overholdelse af førende rammeværk som ISO/IEC 27001:2022, GDPR og relateret regulering. Det primære formål med denne politik er at fastsætte klare, håndhævelige regler for opbevaring og sikker bortskaffelse af information, så registreringer kun opbevares så længe, som det kræves af lov, kontrakter eller forretningsbehov. Når disse krav er opfyldt, skal information destrueres irreversibelt. Politikken adresserer vigtigheden af at minimere retlig eksponering og operationel risiko ved at forhindre uautoriseret eller redundant dataopbevaring. Den fremhæver også fordelene ved velstyret opbevaring og bortskaffelse for revisionsparathed, reducerede omkostninger og forbedret systemydelse. For SMV'er fungerer politikken som et praktisk middel til ansvarligt at håndtere både digitale og papirbaserede dataaktiver, uanset IT-teamets størrelse. Det omfattende omfang inkluderer alle typer registreringer, forretningsdokumenter, driftslogfiler, finansielle filer og personoplysninger og gælder for alle lagringsmedier, fra lokale drev og cloudsystemer til papirarkivering og systemer for sikkerhedskopiering. Alle medarbejdere, kontraktansatte og tredjepartstjenesteudbydere, der håndterer organisationsdata, er omfattet af denne politik. Politikken dækker alle faser af datalivscyklussen, fra oprettelse til sikker bortskaffelse eller destruktion. En central egenskab er den klare afgrænsning af roller og ansvar. Den administrerende leder godkender, sikrer tilpasning til retlige og forretningsmæssige risici og håndterer undtagelser samt legal hold og sletningssuspension. Udpegede dataejere tildeles pr. datakategori og er ansvarlige for klassificering, fastlæggelse af opbevaringsperioder og autorisation af sletninger; de understøtter også revisionsprocesser. IT-supportleverandøren eller intern IT-ansvarlig har ansvar for at konfigurere systemer til opbevaringsregler, bortskaffelseslogning og sikker sletning, herunder for sikkerhedskopier og arkiver. Medarbejdere og kontraktansatte forventes at overholde politikken, undgå uhensigtsmæssig opbevaring, rapportere forældreløse konti/data og kun anvende godkendte systemer til datalagring. De centrale styringskrav omfatter vedligeholdelse af et detaljeret opbevaringsregister, der angiver registreringskategorier, tildelte perioder, bortskaffelsesmetoder, retligt grundlag og dataejere. Dette register skal gennemgås årligt eller ved relevante retlige eller forretningsmæssige udløsere. Bortskaffelsesmetoder vælges baseret på dataklassificering ved brug af sikre procedurer såsom krydsmakulering, kryptografisk sletning eller fysisk destruktion af medier. Legal hold og sletningssuspension er udtrykkeligt beskrevet; når det er anvendt, forhindrer det sletning uanset den planlagte opbevaringsperiode og kræver månedlig gennemgang. Politikken kræver også personaleuddannelse og årlige genopfriskninger for at sikre bevidsthed. Undtagelser er stramt kontrolleret med processer for dokumentation, godkendelse, gennemgang og begrundet udløb. Håndhævelsesmekanismer omfatter regelmæssige revisioner, stikprøvekontroller og strenge konsekvenser ved overtrædelser, op til og inklusive kontraktophør eller rapporteringsforpligtelser ved fejlhåndtering af personoplysninger. Samlet set sikrer denne politik, at en SMV kan operere på en retligt compliant, revisionsbar og ressourceeffektiv måde, selv når avancerede IT- og informationssikkerhedsroller ikke er til stede. Den er formålsudviklet til at være i overensstemmelse med ISO/IEC 27001:2022 og databeskyttelseslovgivning og giver SMV'er et robust grundlag for livscyklusstyring af data uden unødig kompleksitet.

Politikdiagram

Diagram for dataopbevarings- og bortskaffelsespolitik, der viser trin for livscyklusstyring af data, herunder kategorisering, tildeling af opbevaringsperioder, sikre bortskaffelsesprocedurer og årlige gennemgange.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang og dækkede datakategorier

Styring af opbevaringsregister

Roller for administrerende leder, dataejer, IT-ansvarlig

Metode til sikker bortskaffelse

Opbevaring og bortskaffelse af sikkerhedskopier

Risiko-, undtagelses- og revisionsmekanismer

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 5(1)(e)Article 17

Relaterede politikker

Styringspolitik for roller og ansvar - SMV

Definerer politikejerskab og beføjelser til undtagelser.

Politik for dataklassificering og mærkning - SMV

Fastlægger, hvordan opbevaringsregler tilpasses dataklassificering.

Politik for aktivstyring - SMV

Styrer lagringsmedier, der indeholder data omfattet af opbevaring/bortskaffelse.

Politik for databeskyttelse og databeskyttelse - SMV

Sikrer databeskyttelse og dataminimering og understøtter lovlig behandling af oplysninger under GDPR.

Politik for hændelseshåndtering (P30) - SMV

Aktiveres, når fejl i bortskaffelse eller opbevaring medfører potentiel dataeksponering.

Om Clarysec-politikker - Dataopbevarings- og bortskaffelsespolitik - SMV

Generiske sikkerhedspolitikker er ofte bygget til store virksomheder, hvilket efterlader små virksomheder med udfordringer i forhold til at anvende komplekse regler og udefinerede roller. Denne politik er anderledes. Vores SMV-politikker er designet fra bunden til praktisk implementering i organisationer uden dedikerede sikkerhedsteams. Vi tildeler ansvar til de roller, du faktisk har, som den administrerende leder og din IT-leverandør, ikke en hær af specialister, du ikke har. Hvert krav er opdelt i en unikt nummereret klausul (f.eks. 5.2.1, 5.2.2). Det gør politikken til en klar, trinvis tjekliste, som er nem at implementere, revidere og tilpasse uden at omskrive hele afsnit.

Struktur for opbevaringsregister

Anvender et struktureret register til at dokumentere opbevaringsperioder, retligt grundlag og bortskaffelsesmetoder for hver datakategori.

Håndhævede legal hold og sletningssuspension

Indbygget proces for legal hold og sletningssuspension for at beskytte registreringer mod sletning under retssager, revisioner eller undersøgelser.

Automatiseret og manuel håndhævelse

Understøtter opbevaring og bortskaffelse med konfigurerbar automatisering samt manuelle kontroller for begrænsede systemer.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

IT Sikkerhed Compliance Revision Jura

🏷️ Emhedækning

Dataklassificering Datahåndtering Compliance-styring Databeskyttelse Retlig overholdelse Dokumenteret information
€29

Engangskøb

Øjeblikkelig download
Livstidsopdateringer
Data Retention and Disposal Policy - SME

Produktdetaljer

Type: policy
Kategori: SME
Standarder: 7