policy Enterprise

Andmete klassifitseerimise ja märgistamise poliitika

Kehtestab ranged andmete klassifitseerimise ja märgistamise praktikad, et kaitsta tundlikku teavet, tagada vastavus ja toetada turvalist andmekäitlust.

Ülevaade

See poliitika sätestab ametliku lähenemise kõigi teabevarade klassifitseerimiseks ja märgistamiseks tundlikkuse, riski ja regulatiivsete kohustuste alusel, tagades selge ja püsiva märgistamise ning standardiseeritud kaitsepraktikad kogu organisatsioonis.

Standardiseeritud klassifitseerimine

Määratleb selge, organisatsiooniülese skeemi andmete klassifitseerimiseks ja märgistamiseks tundlikkuse ja riski alusel.

Kohustuslik märgistamine

Jõustab püsiva märgistamise kõigi teabevarade jaoks, tagades nähtavuse ja jälgitavuse.

Põhjalik kohaldamisala

Hõlmab digitaalseid, füüsilisi, sisemisi, kolmandate isikute ning kõiki andmevorminguid ja keskkondi.

Vastavuse ühtlustamine

Toetab ISO/IEC 27001, 27002, GDPR, NIS2, DORA, COBIT ja NIST standardite järgimist.

Loe täielikku ülevaadet
Andmete klassifitseerimise ja märgistamise poliitika on organisatsiooni infoturbe aluskomponent. Selle peamine eesmärk on kehtestada tugev ja standardiseeritud raamistik teabevarade kategoriseerimiseks ja märgistamiseks tundlikkuse, riskikokkupuute ja regulatiivsete nõuete alusel. See ametlik struktuur tagab, et kõik organisatsiooni andmed – nii digitaalsed kui ka füüsilised, nii sisemiselt kui ka väliselt pärit – on asjakohaselt tuvastatud nende olulisuse ja kaitsevajaduste mõttes. Poliitika kehtib universaalselt kõigi teabevarade tüüpide suhtes, sh dokumendid, andmebaasid, kirjed, e-kirjad, suuline suhtlus ja füüsilised andmekandjad. Selle kohaldamisala hõlmab kõiki keskkondi, kus andmeid säilitatakse või käideldakse: kohapealne IT-taristu, pilveteenused, mobiilseadmed ja kaugtöö keskkonnad. Selle poliitika põhimõtetele alluvad kõik tasemed – töötajad, töövõtjad, kolmanda osapoole teenuseosutajad ja kolmandate osapoolte partnerid, kes puutuvad kokku ettevõtte andmetega. Poliitika hõlmab ka isikuandmeid, millele kohaldatakse seadusi nagu GDPR, ning andmeid, mida vahetatakse klientide, regulaatorite ja äripartneritega. Peamised eesmärgid hõlmavad ühtse andmete klassifitseerimisskeemi kehtestamist, lähtudes kokkupuute või kompromiteerimise tagajärgedest. Infovara omanikud vastutavad korrektsete klassifikatsioonide määramise ja säilitamise eest, samal ajal kui IT-/süsteemiadministraatorid jõustavad tehnilised kontrollimeetmed (nt metaandmete märgendamine, juurdepääsupiirangud ja krüpteerimine) vastavalt igale klassifikatsioonitasemele. Töötajaid ja töövõtjaid koolitatakse ning nad on aruandekohustuslikud siltide rakendamise, käitlemisprotokollide järgimise ja täpsuse säilitamise eest kogu teabe elutsükli jooksul. Poliitika nõuab püsivate ja nähtavate siltide kasutamist (päiste, jaluste, templite, vesimärkide või metaandmete kaudu), mis integreeruvad äri- ja tehniliste töövoogudega. Klassifitseerimise metaandmed sünkroniseeritakse varade registrite, sisuhaldussüsteemide ja turbeplatvormide vahel, et toetada auditivalmidust ja regulatiivset teabeotsingut. Määratletud on mitu klassifikatsioonitaset: Avalik, Sisekasutus, Konfidentsiaalne ja Piiratud, millest igaühel on täpsed käitlemis- ja kaitsenõuded. Näiteks Konfidentsiaalne ja Piiratud teave nõuab krüpteerimist, juurdepääsukontrolli, auditilogimist ning füüsilist või loogilist eraldamist. Poliitika sisaldab selgeid reegleid ümberklassifitseerimiseks, erandite käsitlemiseks ja kompenseerivate kontrollimeetmete rakendamiseks olukordades, kus standardseid protseduure ei saa järgida (nt pärandsüsteemid, erakorralised avalikustamised). Koolitus, perioodiline läbivaatamine ja pidev seire tagavad teadlikkuse ning tugevdavad korrektset andmekäitlust. Mittevastavus kuulub dokumenteeritud distsiplinaarmenetluste alla, sh ümberõpe või rasketel juhtudel võimalikud õiguslikud meetmed. Lisaks logitakse ja eskaleeritakse kõik intsidendid või erandid vastavalt Intsidentidele reageerimise poliitika (P30) nõuetele. Poliitika on kavandatud vastama laiale rahvusvaheliste standardite ja ärinõuete spektrile ning viitab asjakohastele raamistikele, sh ISO/IEC 27001, ISO/IEC 27002, NIST SP 800-53, EL GDPR, EL NIS2, EL DORA ja COBIT 2019. Jõustamise ja vastavuse mehhanismid hõlmavad regulaarseid auditeid, tehnoloogiliste tööriistade kasutamist (nt andmekao vältimine (DLP) ja klassifitseerimise valideerimine), juhtkonnale aruandlust ning Infoturbe juhtkomitee (ISSC) ja õigusnõustaja kaasamist pidevasse täiustamisse. Seega moodustab Andmete klassifitseerimise ja märgistamise poliitika selgroo äri-, kliendi-, partneri- ja reguleeritud andmete kaitsmisel ning on tervikliku infoturbe juhtimissüsteemi (ISMS) kriitiline komponent.

Poliitika diagramm

Andmete klassifitseerimise ja märgistamise poliitika diagramm, mis näitab varade kategoriseerimist, märgistamist, tehnilist jõustamist, elutsükli läbivaatamist, erandite haldust ja auditisamme.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaasamise reeglid

Rollipõhised vastutused

Klassifitseerimistasemed ja kriteeriumid

Siltide rakendamine ja jõustamine

Erandite ja riskide käsitlemine

Koolituse ja läbivaatamise nõuded

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 5Article 32
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Juurdepääsukontrolli poliitika

Juurdepääs teabele on juhitud klassifikatsioonitasemete alusel; tundlikumad andmed nõuavad rangemat juurdepääsukontrolli ja autoriseerimismehhanisme.

Kasutajakonto ja privileegide halduse poliitika

Tugevdab privileegide jaotamist vajaduspõhimõtte alusel, mida kujundavad klassifitseerimistasemed.

Varahalduspoliitika

Tagab, et iga vara varade registris sisaldab oma klassifikatsiooni ja silti, toetades jälgitavust ja aruandekohustust.

Andmete säilitamise ja kõrvaldamise poliitika

Kõrvaldamise ja säilitamise reeglid määratakse andmete klassifikatsioonitaseme ning andmete säilitamise regulatiivsete nõuete alusel.

Krüptograafiliste kontrollimeetmete poliitika

Rakendab asjakohaseid krüpteerimise standardeid teabevara klassifikatsiooni alusel.

Logimis- ja seirepoliitika

Võimaldab seiret klassifitseeritud teabele juurdepääsu ja selle liikumise üle, tagades auditeeritavuse ning valemärgistamise või väärkasutuse tuvastamise.

Claryseci poliitikate kohta - Andmete klassifitseerimise ja märgistamise poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnastust; see eeldab selgust, aruandekohustust ja struktuuri, mis skaleerub koos organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused kaasaegses ettevõttes levinud konkreetsetele rollidele, sh infoturbejuht, IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, võimaldab auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks ja rakendatavaks raamistikuks.

Rollipõhine aruandekohustus

Vastutused on täpselt määratud infoturbejuhi, infovara omanike, IT ja komiteede rollidele, tagades jälgitava jõustamise meeskondade lõikes.

Automatiseeritud jõustamise tugi

Integreeritav DLP, SIEM-i ja juurdepääsutööriistadega automaatseks valideerimiseks, aruandluseks ja valesti klassifitseeritud või märgistamata andmete blokeerimiseks.

Erandite käsitlemise raamistik

Sisaldab ametlikku taotlust, riskihindamist, kompenseerivaid kontrollimeetmeid ja läbivaatamise protsessi poliitika erandite turvaliseks haldamiseks.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus õigus

🏷️ Temaatiline katvus

andmete klassifitseerimine andmekäitlus õigusnormidele vastavus poliitikate elutsükli haldus
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Data Classification and Labeling Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7