policy SME

Andmete maskeerimise ja pseudonüümimise poliitika – VKE

Kaitske VKE-des tundlikke andmeid tugeva maskeerimise ja pseudonüümimisega, tagage andmekaitse, toetage vastavust ning piirake riske eri keskkondades.

Ülevaade

P16S andmete maskeerimise ja pseudonüümimise poliitika kehtestab VKE-dele selged ja jõustatavad nõuded tundlike andmete kaitsmiseks heakskiidetud maskeerimise ja pseudonüümimise meetoditega, tagades vastavuse ülemaailmsetele standarditele ja õiguslikele nõuetele.

Kohustuslik andmete teisendamine

Jõustab maskeerimise või pseudonüümimise tundlike andmete puhul mitteproduktsioonis, analüütikas või kolmanda osapoole kontekstides.

VKE-sõbralikud rollid

Selge vastutus tegevjuhi tasemel ning rollid, mis on kohandatud organisatsioonidele ilma pühendunud IT- ja infoturbemeeskondadeta.

Vastavuspõhine raamistik

Kooskõlas ISO/IEC 27001:2022, GDPR-i, NIS2, DORA ja tööstuse parimate tavadega, et toetada sertifitseerimist ja hoolsuskontrolli.

Loe täielikku ülevaadet
P16S andmete maskeerimise ja pseudonüümimise poliitika määratleb tugevad ja jõustatavad nõuded tundlike, isiku- ja konfidentsiaalsete andmete kaitsmiseks väikestes ja keskmise suurusega ettevõtetes (VKE-d). Selle põhieesmärk on tagada, et pärisandmeid ei avaldata mitteproduktsioonis, analüütikas ega kolmanda osapoole teenuseosutajate stsenaariumides, välja arvatud juhul, kui see on vältimatult vajalik. Nõudes andmete maskeerimise ja pseudonüümimise tehnikate kasutamist alati, kui pärisidentifikaatoreid ei ole vaja, aitab poliitika vähendada kokkupuute, väärkasutuse või juhusliku andmerikkumise riske. Tegemist on VKE poliitikaga, mida näitab dokumendikood (P16S) ning tegevjuhi (GM) selgesõnaline määramine poliitika omanikuks ja jõustajaks. Poliitika on hoolikalt kohandatud organisatsioonidele, kus puuduvad turbeoperatsioonide keskus või infoturbejuht. Selle asemel on kehtestatud selged rollid tegevjuhile, IT-tugiteenuse osutajatele (sisemised või välised), osakonnajuhtidele ning kogu personalile. Tegevjuht vastutab poliitika omamise eest, vastavuse järelevalve eest kõigis osakondades ja kolmandate isikute puhul, erandite ja teisenduslogide läbivaatamise eest ning vajaduse korral intsidentidele reageerimise koordineerimise eest. IT-tugi vastutab heakskiidetud tööriistade valiku eest, teisenduste dokumenteerimise eest, logide säilitamise eest ning selle eest, et maskeerimist rakendatakse järjepidevalt enne mis tahes andmeedastust või analüüsi väljaspool tootmiskeskkonda. Hõlmates nii struktureeritud andmeid kui ka struktureerimata andmeid, kohaldub poliitika kõigile andmetele, mis on klassifitseeritud isikuandmeteks, konfidentsiaalseteks või tundlikeks, sõltumata sellest, kus neid säilitatakse: kohapeal, pilves või töötajate seadmetes. Käsitlusala hõlmab kõiki tööriistu ja meetodeid andmete maskeerimiseks, tokeniseerimiseks või pseudonüümimiseks, olgu need avatud lähtekoodiga, kommertslikud või omanduslikud. Tüüpilised stsenaariumid hõlmavad test- või arendusandmestike ettevalmistamist, andmeekspordi tegemist analüütikaks, tarnijate juurdepääsu operatiivsetele süsteemidele ning andmete minimeerimist riski vähendamiseks. Range juhtimine tagatakse jälgitavate ja auditeeritavate protsesside kaudu. Kasutada tohib ainult IT poolt heakskiidetud teisendusmeetodeid; kõik tegevused tuleb logida ja vaadata läbi kord kvartalis. Poliitika formaliseerib maskeerimise (näiv-, juhuslike või varjatud andmetega) olukordades, kus on vaja ainult testväärtusi, ning pseudonüümimise (turvaliselt hoitavate ja logitud vastendusvõtmetega) juhul, kui andmete seostamine on vajalik ilma identiteete avaldamata. Kui ühilduvus on vajalik, nõutakse vormingut säilitavaid tehnikaid ning tokeniseerimine on kohustuslik koos tsentraliseeritud logimise ja rangete kontrollidega tokenite pööratavuse üle. Tegevjuhi perioodilised riskihindamised ning struktureeritud erandite käsitlemise protsess koos ärilise põhjenduse, riskide ülevaatuse ja aegumisega pakuvad paindlikkust turvalisust kahjustamata. Poliitika keelab rangelt pärisandmete kasutamise madalama turvalisusega keskkondades, manuaalse või ebajärjekindla maskeerimise, ebaeetilise taasidentifitseerimise ning volitamata juurdepääsu vastendusvõtmetele. Vastavuse, seire ja läbivaatamise nõuded on keskse tähtsusega. Poliitika nõuab kord kvartalis ja iga-aastaseid ülevaatusi, üksikasjalikke auditi- ja aruandluskanaleid ning selgeid sanktsioone rikkumiste eest, viies tegevuse kooskõlla ISO/IEC 27001:2022, 27002:2022, GDPR-i, NIS2, DORA, COBIT 2019 ja NIST standarditega. See lähenemine tagab mitte ainult regulatiivse vastavuse ja toetuse sertifitseerimisele, vaid ka praktilise ja jõustatava andmekaitse VKE kontekstis.

Poliitika diagramm

Andmete maskeerimise ja pseudonüümimise poliitika diagramm, mis näitab protsessivoogu alates andmete klassifitseerimisest ja vastendamisest kuni tööriistapõhise teisendamise, logimise, auditi ülevaatuse ja erandite halduse sammudeni.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Käsitlusala ja kaasamise reeglid

Rollipõhised teisendamise vastutused

Üksikasjalikud tööriista- ja meetodinõuded

Erandite ja riskihindamise protsess

Audit, logimine ja seire

Vastavuse ja läbivaatamise protseduurid

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 4(5)Article 5(1)(c)Article 32

Seotud poliitikad

Juhtimise rollide ja vastutuste poliitika – VKE

Määrab üldised volitused ja aruandekohustuse poliitika rakendamise, riski aktsepteerimise ja erandite heakskiitmise eest.

Andmete klassifitseerimise ja märgistamise poliitika – VKE

Määratleb teabe klassifitseerimistasemed, mis määravad, millal tuleb rakendada maskeerimist või pseudonüümimist.

Andmete säilitamise ja kõrvaldamise poliitika – VKE

Tagab, et teisendatud andmestikke, sh varukoopiaid, säilitatakse ja kõrvaldatakse kohaldatavate reeglite kohaselt.

Andmekaitse ja privaatsuse poliitika – VKE

Ühtlustab teisendamispraktikad laiemate andmekaitsekohustustega, sh GDPR-i nõuetega.

Intsidentidele reageerimise poliitika – VKE

Käsitleb intsidentidest teavitamise ja eskaleerimise protseduure volitamata andmete avalikustamise korral.

Claryseci poliitikate kohta - Andmete maskeerimise ja pseudonüümimise poliitika – VKE

Üldised turbepoliitikad on sageli koostatud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollide rakendamisega. See poliitika on teistsugune. Meie VKE poliitikad on loodud algusest peale praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, mida teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, mida on lihtne rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Täielik auditeeritavus ja logimine

Nõuab jälgitavaid logisid kogu maskeerimise, pseudonüümimise, võtmete kasutamise ja erandite kohta, toetades lihtsat auditeerimist ning volitusi ja aruandekohustust.

Turvaline erandite käsitlemine

Erandid standardsele andmete teisendamisele peavad järgima dokumenteeritud, riskipõhist otsustamise ja heakskiitmise protsessi koos sisseehitatud läbivaatamise kuupäevadega.

Vormingut säilitavad kontrollimeetmed

Maskeeritud või pseudonüümitud andmed säilitavad algse vormingu, et vältida süsteemivigu test-, arendus- ja analüütikakeskkondades.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT Turvalisus Vastavus Õigus

🏷️ Temaatiline katvus

Andmete klassifitseerimine Andmekäitlus Andmekaitse Vastavuse juhtimine Õigusnormidele vastavus
€29

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Data Masking and Pseudonymization Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7