policy Enterprise

Andmete säilitamise ja kõrvaldamise poliitika

Määratlege, kuidas teie organisatsioon säilitab ja kõrvaldab andmeid turvaliselt kooskõlas peamiste regulatsioonidega, kaitstes andmekaitset ja minimeerides äririski.

Ülevaade

Andmete säilitamise ja kõrvaldamise poliitika kirjeldab organisatsiooni nõudeid andmete säilitamiseks ja turvaliseks kõrvaldamiseks, tagades vastavuse õiguslikele ja regulatiivsetele raamistikele, minimeerides riski ning jõustades selged rollid ja juhtimise nõuded kõigis andmete elutsükli etappides.

Õigusnormidele vastavus

Vastab ISO/IEC 27001:2022, GDPR-i, NIS2, DORA ja COBIT 2019 säilitamise ja kõrvaldamise nõuetele.

Turvaline andmete kõrvaldamine

Jõustab pöördumatud ja dokumenteeritud hävitamismeetodid digitaalsete ja füüsiliste kirjete jaoks.

Täielik andmete elutsükli katvus

Katab loomise, kasutamise, arhiveerimise ja vastavusest lähtuva turvalise kõrvaldamise kõigi andmetüüpide jaoks.

Määratletud rollid ja vastutus

Määrab selge aruandekohustuse juhtkonnale, IT-le, andmeomanikele, kolmandatele osapooltele ja personalile.

Loe täielikku ülevaadet
Andmete säilitamise ja kõrvaldamise poliitika (P14) kehtestab terviklikud nõuded kogu organisatsiooni andmete säilitamiseks ja turvaliseks kõrvaldamiseks kogu nende elutsükli jooksul, et tagada vastavus, vähendada riski ja toetada operatiivset tõhusust. See poliitika kehtib kogu organisatsioonis ning hõlmab kõiki ettevõtte omandis olevaid, töödeldavaid või säilitatavaid füüsilisi ja digitaalseid teabevarasid, sh neid, mida haldavad kolmandad osapooled, tütarettevõtted ja allhankepartnerid. Kaetud varad ulatuvad digitaalsetest failidest, andmebaasidest, e-kirjadest ja süsteemide varukoopiatest kuni paberarvestuse ja kasutusest kõrvaldamise nõuete alla kuuluvate seadmeteni. P14 poliitika peamine eesmärk on määratleda ranged kontrollimeetmed selle kohta, kui kaua andmeid hoitakse, lähtudes õiguslikest, regulatiivsetest ja operatiivsetest vajadustest, ning tagada nende püsiv ja turvaline kustutamine, kui neid enam ei vajata. Selgete andmete säilitamise ajakavade ja rangete kõrvaldamisprotseduuride jõustamise kaudu toetab poliitika ISO/IEC 27001:2022 nõudeid, võimaldab jälgitavat kirjete haldust ning kaitseb andmete konfidentsiaalsust, terviklust ja käideldavust. Olulisena aitab poliitika organisatsioonil vältida tarbetut andmete kuhjumist, mis võib põhjustada andmekaitse rikkumisi, ebatõhusust või suurenenud äririski. Rollid ja vastutused on poliitikas selgelt piiritletud: tegevjuhtkond kiidab heaks ja teostab järelevalvet vastavuse üle; infoturbejuht omab, määratleb ja seirab poliitika rakendamist; andmekaitseametnik (DPO) nõustab andmekaitse osas ja valideerib isikuandmete käitlemise; ning infovara omanikud tagavad, et ajakavad on põhjendatud ja autoriseeritud. IT-meeskonnad vastutavad tehniliste kontrollimeetmete rakendamise eest, samas kui kõik töötajad, töövõtjad ja asjakohased kolmandad osapooled on kohustatud järgima säilitamise ja kõrvaldamise juhiseid. Sisseostetud teenused, tarnijad ja pilveteenuseosutajad peavad järgima lepingulisi turbeklausleid ning esitama nõudmisel kõrvaldamise audititõenduse. Juhtimisnõuded näevad ette andmete säilitamise põhigraafiku (MDRS) loomise ja ajakohastamise, mida vaadatakse läbi vähemalt iga-aastase kordusvalideerimise käigus, ning kõrvaldamismeetodite ja sertifikaatide heakskiitmise kõigi aegunud andmete jaoks. Poliitika jõustab klassifitseerimisest lähtuvad säilitamisperioodid, mis on seotud ärivajaduste ja õiguslike alustega, ning keelab selgesõnaliselt tähtajatu, omanikuta või heakskiitmata andmete säilitamise. Erisätted käsitlevad varundussüsteemide ja arhiivide säilitamist, tagades kooskõla katastroofitaastekeskkonna eesmärkidega ning toetuse andmete kustutamisele taotluse alusel vastavalt GDPR-ile või muudele andmekaitseseadustele. Kõrvaldamiskontrollid jõustatakse vastavalt NIST SP 800-88-le või samaväärsetele standarditele, nõudes pöördumatuid ja dokumenteeritud hävitamismeetodeid nii digitaalsete kui ka paberandmekandjate jaoks. Õiguslik säilitamiskohustus tühistab tavapärased kustutamisgraafikud kohtuvaidluse või uurimise korral ning kõik erandid ajastatud säilitamisest nõuavad riskihindamist ja juhtkonna heakskiitu. Jõustamise ja vastavuse tegevused hõlmavad perioodilisi auditeid, vastavuskontrolle, rikkumistest teavitamist ja vajadusel distsiplinaarmeetmeid. Poliitika nõuab ka pidevat turvateadlikkuse koolitust ning rakendab intsidentidele reageerimise poliitikat (P30) mis tahes rikkumise või kõrvaldamisintsidendi korral. Poliitika perioodilise läbivaatamise ja ajakohastamise ning seotud dokumentide, nagu juurdepääsukontrolli poliitika ja varahalduspoliitikad, sünkroniseerimise kaudu tagab organisatsioon kaitstava, tõhusa ja regulatsioonidega kooskõlas oleva lähenemise andmete elutsükli juhtimisele.

Poliitika diagramm

Andmete säilitamise ja kõrvaldamise poliitika diagramm, mis illustreerib andmete elutsükli etappe, klassifitseerimisest lähtuvaid säilitamisgraafikuid, automatiseeritud kontrollimeetmeid ja turvalise hävitamise töövooge.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaasamise reeglid

Andmete säilitamise põhigraafiku (MDRS) juhtimine

Digitaalsete ja füüsiliste andmete säilitamise ja kõrvaldamise protsessid

Õiguslik säilitamiskohustus ja erandite haldus

Varundussüsteemid ja arhiiviandmete käitlemine

Kolmandate osapoolte ja tarnijate kõrvaldamiskontrollid

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Seotud poliitikad

juurdepääsukontrolli poliitika

Tagab, et andmetele pääsevad säilitamisperioodi jooksul ligi ainult autoriseeritud isikud ning et aegunud andmed on kuni kõrvaldamiseni piiratud.

Varahalduspoliitika

Tuvastab, millised varad sisaldavad andmeid, mis vajavad ajastatud kõrvaldamist, ning jälgib nende elutsüklit alates soetamisest kuni hävitamiseni.

Andmete klassifitseerimise ja märgistamise poliitika

Juhib klassifitseerimisotsuseid, mis mõjutavad otseselt, kui kaua andmeid säilitatakse ja millist kõrvaldamismeetodit nõutakse.

Varundamise ja taastamise poliitika

Määratleb säilitamisperioodid ja kõrvaldamisprotseduurid varundusandmekandjate ja replitseeritud teabevarade jaoks.

Krüptograafiliste kontrollimeetmete poliitika

Toetab krüptograafilist kustutamist kõrvaldamisel ning jõustab krüpteerimise andmete säilitamisel kuni hävitamiseni.

Intsidentidele reageerimise poliitika (P30)

Aktiveeritakse juhtudel, kui ebaõige kõrvaldamine põhjustab potentsiaalset andmekadu, rikkumist või regulatiivset rikkumist.

Claryseci poliitikate kohta - Andmete säilitamise ja kõrvaldamise poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnastust; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Määrame vastutused kaasaegses ettevõttes levinud konkreetsetele rollidele, sh infoturbejuht, IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, auditeeritavaks konkreetsete kontrollimeetmete vastu ning turvaliselt kohandatavaks ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Andmete säilitamise põhigraafik

Seob iga teabetüübi säilitamisperioodi, omaniku, õigusliku aluse ja kõrvaldamismeetodiga, et tagada jälgitav ja auditeeritav poliitika järgimine.

Automatiseeritud elutsükli kontrollimeetmed

Nõuab süsteemipõhist märgendamist, ajastatud puhastamist ja automaatseid teavitusi tõhusa juurdepääsu elutsükli halduse ja protsessi tervikluse tagamiseks.

Erandite ja õigusliku säilitamiskohustuse juhised

Integreerib dokumenteeritud eranditaotluse protsessi, õigusliku säilitamiskohustuse protokollid ja iga-aastase läbivaatamise regulatiivse ja operatiivse paindlikkuse tagamiseks.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus audit õigus

🏷️ Temaatiline katvus

Andmete klassifitseerimine dokumenteeritud teave poliitikate elutsükli haldus vastavuse juhtimine
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Data Retention and Disposal Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7