policy Enterprise

Andmete maskeerimise ja pseudonüümimise poliitika

Tagage andmekaitse ja õigusnormidele vastavus tugeva andmete maskeerimise ja pseudonüümimisega. Vähendage rikkumise mõju ja kaitske tundlikku teavet.

Ülevaade

See poliitika määratleb ranged nõuded tundlike, konfidentsiaalsete ja isikuandmete maskeerimiseks ja pseudonüümimiseks, et piirata kokkupuudet ning toetada regulatiivset vastavust kõigis keskkondades ja rollides.

Põhjalik andmekaitse

Rakendab maskeerimist ja pseudonüümimist kõigile tundlikele andmetele kõigis keskkondades, et suurendada andmekaitset ja minimeerida kokkupuudet.

Regulatiivne ühtlustamine

Toetab GDPR-i, ISO/IEC 27001:2022, NIST-i, NIS2, DORA-t ja COBIT 2019, tagades õigusliku ja standardipõhise vastavuse.

Struktureeritud vastutused

Määratleb selged rollid juhtkonnale, infoturbejuhile, andmekaitseametnikule, andmeomanikele, IT-le ja kolmandatele isikutele andmete maskeerimises ja pseudonüümimises.

Pidev seire

Nõuab pidevat testimist, auditit ja seiret, et valideerida maskeerimise tõhusust ning tuvastada riske või anomaaliaid.

Loe täielikku ülevaadet
Andmete maskeerimise ja pseudonüümimise poliitika (P16) kirjeldab terviklikku raamistikku isikuandmete, konfidentsiaalsete ja tundlike andmete kaitsmiseks, minimeerides kokkupuute ja tuvastatavuse riske. See poliitika on kavandatud andmekaitset suurendavate tehnoloogiate (PET-id) alusmoodulina ning sätestab organisatsiooni lähenemise nii staatilise ja dünaamilise andmete maskeerimise kui ka pseudonüümimise rakendamisele kooskõlas rangete õiguslike, regulatiivsete ja operatiivsete nõuetega. Poliitika on struktureeritud nii, et see kehtib kõigile töötajatele, töövõtjatele, kolmandatele isikutele ja tarnijatele, kes käitlevad tundlikke andmeid. Kohaldamisala hõlmab kõiki andmekeskkondi, sh tootmist, arendust, testimist ja pilves majutatud keskkondi. See nõuab, et kõik mitte-tootmiskeskkondades kasutatavad andmed oleksid maskeeritud või pseudonüümitud, ning keelab pärisandmete kasutamise, välja arvatud juhul, kui see on selgesõnaliselt lubatud ametliku riskihindamise ja juhtkonna heakskiidu kaudu. Poliitika rõhutab viiteintegriteedi ja vormingut säilitavate teisenduste vajadust, tagades kasutatavuse analüütika ja aruandluse jaoks ilma andmekaitset või vastavust kahjustamata. Poliitika määratleb selged vastutused organisatsioonilistes rollides: tegevjuhtkond tagab järelevalve ja juhtimise; infoturbejuht ja ISMS-i juht tagavad pideva rakendamise, seire ja standarditega ühtlustamise (sh ISO/IEC 27001 punktid 6.1 ja 8.1); andmekaitseametnik tagab vastavuse andmekaitseõigusele, sh GDPR-ile. Andmeomanikud vastutavad andmekogumite tuvastamise ja asjakohase andmete klassifitseerimise eest, samas kui IT-meeskonnad ja rakenduste arendajad vastutavad heakskiidetud meetodite kasutamise ning teisendatud andmete tervikluse säilitamise eest. Teenuseosutajad ja tarnijad on lepinguliselt kohustatud järgima samaväärseid kaitsenõudeid. Juhtimisnõuded hõlmavad ajakohaste andmevarade registrite pidamist, riskipõhiste hinnangute tegemist andmete teisendamise protsessidele ning tagamist, et valitud maskeerimise ja pseudonüümimise tehnikad on kooskõlas regulatiivsete ootuste ja operatiivsete vajadustega. Tööriistade heakskiit on rangelt kontrollitud; lubatud on ainult kontrollitud, standardiseeritud ja auditeeritavad tööriistad ning nende toimivus tuleb valideerida tehnilise hindamisega, keskendudes logimisele, integratsioonidele ja möödahiilimisele vastupidavusele. Poliitika jõustab tugeva seire, nõudes põhjalikku sündmuste logimist, regulaarseid auditeid maskeerimise tõhususe kohta ning logide säilitamist ja läbivaatamist kooskõlas andmete säilitamise ja kõrvaldamise poliitikaga (P14). Riski käsitlemise meetmed on selgelt sätestatud; kui maskeerimine või pseudonüümimine ei ole teostatav, on nõutavad kompenseerivad kontrollimeetmed ning kõik erandid peavad läbima range hindamise, heakskiitmise ja perioodilise läbivaatamise. Poliitika näeb ette ka distsiplinaarmeetmed ja lepingulised õiguskaitsevahendid rikkumiste korral ning nõuab regulaarset koolitust, ülevaatusi ja ajakohastusi, et poliitika areneks koos tehnoloogiliste ja regulatiivsete muutustega. Ühtlustamine rahvusvaheliste raamistikega, sh ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST SP 800-53 Rev.5, EL GDPR, NIS2, DORA ja COBIT 2019, kinnitab poliitika aluse tunnustatud parimates tavades ja regulatiivsetes nõuetes.

Poliitika diagramm

Andmete maskeerimise ja pseudonüümimise poliitika diagramm, mis illustreerib töövoogu alates andmevarade registrist ja andmete klassifitseerimisest, riskihindamisest, meetodi valikust, teisendamisest, juurdepääsukontrollist, logimisest, seirest ja erandite haldusest.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja rakendatavus

Juhtimine ja rollid

Riskipõhised hindamisprotseduurid

Tööriistad ja maskeerimisstandardid

Logimise ja seire kontrollimeetmed

Testimine ja erandite käsitlemine

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
4(5)5(1)(c)5(1)(f)32
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Andmete klassifitseerimise ja märgistamise poliitika

Maskeerimise ja pseudonüümimise otsused sõltuvad otseselt P13-s määratletud andmeväljade klassifikatsioonist ja tundlikkuse tasemetest.

Andmete säilitamise ja kõrvaldamise poliitika

Teisendatud andmekogumeid tuleb säilitada ja kõrvaldada kooskõlas P14 elutsükli reeglitega, tagades, et maskeeritud ja pseudonüümitud andmeid käsitletakse tundlikena.

Andmekaitse ja privaatsuse poliitika

Annab andmekaitsepõhimõtted ja regulatiivse aluse pseudonüümimise rakendamiseks nõuetele vastava töötlemistoiminguna GDPR-i ja sarnaste õigusaktide alusel.

Logimis- ja seirepoliitika

Võimaldab maskeerimise ja pseudonüümimise sündmuste tsentraliseeritud auditeerimist ja teavitamist kooskõlas struktureeritud turvaseire protokollidega.

Claryseci poliitikate kohta - Andmete maskeerimise ja pseudonüümimise poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnu; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused kaasaegses ettevõttes levinud konkreetsetele rollidele, sh infoturbejuht, IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsaks rakendada, auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Tsentraliseeritud maskeerimisstandardite register

Haldab heakskiidetud maskeerimise ja pseudonüümimise tööriistade, mallide ja meetodite hoidlat järjepidevaks ettevõtteüleseks rakendamiseks.

Riskipõhine teisendamise hindamine

Nõuab, et iga andmekogum läbiks tuvastatavuse, uuesti tuvastamise ja kasutusjuhtumi riskianalüüsi enne maskeerimise või pseudonüümimise rakendamist.

Erandite haldus ja kompenseerivad kontrollimeetmed

Nõuab erandite puhul dokumenteeritud riskihindamist ja juhtkonna ülevaatust, tagades kompenseerivad kontrollimeetmed ja pideva järelevalve.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus

🏷️ Temaatiline katvus

andmete klassifitseerimine andmekäitlus andmekaitse vastavuse juhtimine turbeoperatsioonid
€59

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Data Masking and Pseudonymization Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7