policy SME

Andmete säilitamise ja kõrvaldamise poliitika – VKE

Tagage nõuetele vastav ja turvaline andmete säilitamine ja kõrvaldamine selle VKE poliitikaga, kooskõlas ISO 27001, GDPR-i ja muuga, et toetada auditivalmidust ja teabe juhtimist.

Ülevaade

See VKEdele mõeldud andmete säilitamise ja kõrvaldamise poliitika kirjeldab reegleid kõigi äri- ja isikuandmete säilitamiseks ja turvaliseks kõrvaldamiseks, määrab selged vastutused ning viib protsessid kooskõlla ISO/IEC 27001, GDPR-i ja seotud standarditega. See tagab vastavuse, aitab hallata õiguslikku riski ning toetab tõhusat teabe juhtimist organisatsioonides, kus puuduvad pühendunud turvameeskonnad.

Õigusnormidele vastavus

Tagab, et andmete säilitamine ja kõrvaldamine on kooskõlas ISO 27001, GDPR-i, NIS2 ja teiste peamiste standarditega.

VKE-sõbralikud rollid

Kavandatud VKEdele, määrates vastutuse ilma spetsialiseeritud IT- ja infoturbemeeskondade vajaduseta.

Turvaline elutsükli haldus

Juhendab personali turvalise säilitamise, kustutamise ja kõrvaldamise osas kõigi andmevormingute ja andmekandjate puhul.

Auditivalmis raamistik

Toetab iga-aastaseid ülevaatusi, põhjalikku dokumentatsiooni ja auditiks sobivaid säilitamiskontrolle.

Loe täielikku ülevaadet
Andmete säilitamise ja kõrvaldamise poliitika – VKE (poliitika P14S) on koostatud spetsiaalselt väikestele ja keskmise suurusega ettevõtetele (VKEdele), arvestades piiranguid ja eripäraseid vastutusi, millega sellised organisatsioonid silmitsi seisavad. See poliitika on täielikult kohandatud VKEdele, mida näitab tegevjuhi roll poliitika omanikuna, ilma eelduseta, et olemas on spetsialiseeritud rollid nagu turbeoperatsioonide keskus või infoturbejuht, tagades samal ajal vastavuse juhtivatele raamistikele nagu ISO/IEC 27001:2022, GDPR ja seotud regulatsioonid. Selle poliitika peamine eesmärk on kehtestada selged ja jõustatavad reeglid teabe säilitamiseks ja turvaliseks kõrvaldamiseks, tagades, et kirjeid hoitakse alles ainult nii kaua, kui seda nõuavad seadus, lepingud või ärivajadus. Pärast nende nõuete täitmist tuleb teave pöördumatult hävitada. Poliitika käsitleb õigusliku kokkupuute ja operatsiooniriski minimeerimise olulisust, ennetades volitamata või üleliigset andmete säilitamist. Samuti rõhutab see hästi juhitud säilitamise ja kõrvaldamise eeliseid auditivalmiduse, kulude vähendamise ja süsteemide toimivuse parandamise seisukohast. VKEde jaoks on poliitika praktiline vahend nii digitaalsete kui ka paberil andmevarade vastutustundlikuks haldamiseks, sõltumata IT-meeskonna suurusest. Kohaldamisala hõlmab kõiki kirjete liike, äridokumente, operatsioonilogisid, finantsfaile ja isikuandmeid ning kehtib iga andmekandja kohta alates kohalikest ketastest ja pilvesüsteemidest kuni paberarhiivide ja varukoopiateni. Kõik töötajad, töövõtjad ja kolmandate osapoolte teenuseosutajad, kes käitlevad organisatsiooni andmeid, on selle poliitikaga seotud. Poliitika katab andmete elutsükli kõik etapid alates loomisest kuni turvalise kõrvaldamise või hävitamiseni. Oluline omadus on rollide ja vastutuste selge eristamine. Tegevjuht annab heakskiidu, tagab kooskõla õigus- ja äririskiga ning käsitleb erandeid ja õiguslikku säilitamiskohustust. Määratud andmeomanikud määratakse andmekategooriate kaupa ning vastutavad klassifitseerimise, säilitamisperioodide määramise ja kustutuste autoriseerimise eest; nad toetavad ka auditiprotsesse. IT-tugiteenuse osutaja või sisemine IT-juht vastutab süsteemide seadistamise eest säilitamisreeglite, kõrvaldamise logimise ja turvalise kustutamise jaoks, sh varukoopiate ja arhiivide puhul. Töötajatelt ja töövõtjatelt oodatakse poliitika järgimist, ebaõige säilitamise vältimist, omanikuta andmete raporteerimist ning ainult heakskiidetud süsteemide kasutamist andmete salvestamiseks. Juhtimisnõuete keskmes on üksikasjaliku säilitamisregistri pidamine, mis loetleb kirjete kategooriad, määratud perioodid, kõrvaldamismeetodid, õigusliku põhjenduse ja andmeomanikud. Seda registrit tuleb üle vaadata iga-aastaselt või asjakohaste õiguslike või äriliste päästikute korral. Kõrvaldamismeetodid valitakse andmete klassifitseerimise alusel, kasutades turvalisi protseduure nagu ristlõikega purustamine, krüptograafiline kustutamine või andmekandjate füüsiline hävitamine. Õiguslik säilitamiskohustus on selgesõnaliselt kirjeldatud: kui see on rakendatud, takistab see kustutamist sõltumata planeeritud säilitamisperioodist ning nõuab igakuist ülevaatust. Poliitika näeb ette ka personali koolituse ja iga-aastase korduskoolituse, et tagada teadlikkus. Erandeid kontrollitakse rangelt, koos dokumenteerimise, heakskiidu, läbivaatamise ja põhjendatud aegumise protsessidega. Jõustamismehhanismid hõlmavad regulaarseid auditeid, pistelisi kontrolle ja rangeid tagajärgi rikkumiste korral, kuni ja sealhulgas lepingu lõpetamiseni või regulatiivse teavitamiseni isikuandmete väärkäitlemise korral. Kokkuvõttes tagab see poliitika, et VKE saab tegutseda õiguslikult nõuetele vastaval, auditeeritaval ja ressursitõhusal viisil ka siis, kui puuduvad arenenud IT-turberollid. See on loodud kooskõlastamiseks ISO/IEC 27001:2022 ja andmekaitseõigusega, andes VKEdele tugeva aluse andmete elutsükli halduseks ilma tarbetu keerukuseta.

Poliitika diagramm

Andmete säilitamise ja kõrvaldamise poliitika diagramm, mis näitab andmete elutsükli halduse samme, sh kategoriseerimine, säilitamisperioodide määramine, turvalise kõrvaldamise protseduurid ja iga-aastased ülevaatused.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaetud andmekategooriad

Säilitamisregistri juhtimine

Rollid: tegevjuht, andmeomanik, IT-juht

Turvalise kõrvaldamise metoodika

Varukoopiate säilitamine ja kõrvaldamine

Riski-, erandi- ja auditimehhanismid

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 5(1)(e)Article 17

Seotud poliitikad

Juhtimise rollide ja vastutuste poliitika – VKE

Määratleb poliitika omandi ja volitused erandite jaoks.

Andmete klassifitseerimise ja märgistamise poliitika – VKE

Määrab, kuidas säilitamisreeglid on kooskõlas andmete klassifitseerimisega.

Varahalduspoliitika – VKE

Reguleerib andmekandjaid, mis sisaldavad säilitamise/kõrvaldamise alla kuuluvaid andmeid.

Andmekaitse ja privaatsuse poliitika – VKE

Tagab andmete minimeerimise ja toetab GDPR-i alusel seaduslikku töötlemist.

Intsidentidele reageerimise poliitika – VKE

Aktiveeritakse, kui kõrvaldamise või säilitamise tõrked põhjustavad potentsiaalset andmete kokkupuudet.

Claryseci poliitikate kohta - Andmete säilitamise ja kõrvaldamise poliitika – VKE

Üldised turbepoliitikad on sageli koostatud suurkorporatsioonide jaoks, mistõttu väikeettevõtetel on keeruline rakendada kompleksseid reegleid ja ebaselgeid rolle. See poliitika on teistsugune. Meie VKE poliitikad on loodud algusest peale praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, mida teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, mida on lihtne rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Säilitamisregistri struktuur

Kasutab struktureeritud registrit, et dokumenteerida säilitamisperioodid, õiguslik alus ja kõrvaldamismeetodid iga andmekategooria jaoks.

Jõustatud õiguslik säilitamiskohustus

Sisseehitatud protsess õigusliku säilitamiskohustuse jaoks, et kaitsta kirjeid kustutamise eest kohtuvaidluse, auditite või uurimise ajal.

Automatiseeritud ja manuaalne jõustamine

Toetab säilitamist ja kõrvaldamist seadistatava automatiseerimisega ning manuaalsete kontrollidega piiratud süsteemide jaoks.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus audit õigus

🏷️ Temaatiline katvus

andmete klassifitseerimine andmekäitlus vastavuse juhtimine andmekaitse õiguslik vastavus dokumenteeritud teave
€29

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Data Retention and Disposal Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7