policy SME

Politika zadržavanja i zbrinjavanja podataka - SME

Osigurajte usklađeno i sigurno zadržavanje i zbrinjavanje podataka uz ovu SME politiku, usklađenu s ISO 27001, GDPR-om i drugim zahtjevima za upravljanje informacijama spremno za reviziju.

Pregled

Ova Politika zadržavanja i zbrinjavanja podataka za SME definira pravila za čuvanje i sigurno zbrinjavanje svih poslovnih i osobnih podataka, dodjeljuje jasne odgovornosti te usklađuje procese s ISO/IEC 27001, GDPR-om i povezanim standardima. Osigurava usklađenost, pomaže upravljati pravnim rizikom i podržava učinkovito upravljanje informacijama u organizacijama bez namjenskih sigurnosnih timova.

Usklađenost s propisima

Osigurava da zadržavanje i zbrinjavanje podataka bude usklađeno s ISO 27001, GDPR-om, NIS2 i drugim ključnim standardima.

Uloge prilagođene SME-u

Dizajnirano za SME, dodjeljuje odgovornosti bez potrebe za specijaliziranim timovima za IT sigurnost.

Sigurno upravljanje životnim ciklusom

Vodi osoblje kroz sigurno zadržavanje, brisanje i zbrinjavanje svih formata podataka i medija.

Okvir spreman za reviziju

Podržava godišnje preglede, temeljitu dokumentaciju i kontrole zadržavanja prilagođene reviziji.

Pročitaj cijeli pregled
Politika zadržavanja i zbrinjavanja podataka - SME (Politika P14S) izrađena je posebno za mala i srednja poduzeća (SME), uzimajući u obzir ograničenja i specifične odgovornosti s kojima se takve organizacije suočavaju. Politika je u potpunosti prilagođena SME-u, što je vidljivo iz uključenosti glavnog izvršnog direktora kao vlasnika politike, bez pretpostavke specijaliziranih uloga kao što su Centar za sigurnosne operacije (SOC) ili glavni službenik za informacijsku sigurnost (CISO), uz istodobno osiguravanje usklađenosti s vodećim okvirima kao što su ISO/IEC 27001:2022, GDPR i povezani propisi. Primarna svrha ove politike je postaviti jasna, provediva pravila za zadržavanje i sigurno zbrinjavanje informacija, osiguravajući da se zapisi čuvaju samo onoliko dugo koliko to zahtijevaju zakon, ugovori ili poslovna potreba. Nakon ispunjenja tih zahtjeva, informacije se moraju nepovratno uništiti. Politika naglašava važnost minimiziranja pravne izloženosti i operativnog rizika sprječavanjem neovlaštenog ili suvišnog zadržavanja podataka. Također ističe koristi dobro upravljanog zadržavanja i zbrinjavanja za spremnost za reviziju, smanjenje troškova i poboljšanje performansi sustava. Za SME, politika služi kao praktično sredstvo za odgovorno upravljanje i digitalnom i papirnatom imovinom podataka, neovisno o veličini IT tima. Sveobuhvatan opseg uključuje sve vrste zapisa, poslovne dokumente, operativne log-zapise, financijske datoteke i osobne podatke te se primjenjuje na svaki medij za pohranu, od lokalnih diskova i sustava u oblaku do papirnate pohrane i sustava za sigurnosno kopiranje. Svi zaposlenici, izvođači i pružatelji usluga treće strane koji postupaju s podacima organizacije obvezni su ovom politikom. Politika pokriva svaku fazu životnog ciklusa podataka, od stvaranja do sigurnog zbrinjavanja ili uništenja. Ključna značajka je jasno razgraničenje uloga i odgovornosti. Glavni izvršni direktor daje odobrenje, osigurava usklađenost s pravnim i poslovnim rizikom te upravlja iznimkama i pravnim zadržavanjem i obustavom brisanja. Imenovani vlasnici imovine dodjeljuju se po kategoriji podataka i odgovorni su za klasifikaciju, određivanje razdoblja zadržavanja i odobravanje brisanja; također podržavaju revizijske procese. Pružatelj IT podrške ili interni voditelj IT-a zadužen je za konfiguriranje sustava za pravila zadržavanja, revizijsko bilježenje zbrinjavanja i sigurno brisanje, uključujući za sustave za sigurnosno kopiranje i arhive. Od zaposlenika i izvođača očekuje se pridržavanje politike, izbjegavanje nepravilnog zadržavanja, prijavljivanje napuštenih korisničkih računa te korištenje isključivo odobrenih sustava za pohranu podataka. Temeljni zahtjevi upravljanja usmjereni su na održavanje detaljnog Registra zadržavanja koji navodi kategorije zapisa, dodijeljena razdoblja, načine zbrinjavanja, pravno opravdanje i vlasnike podataka. Ovaj registar mora se pregledavati godišnje ili nakon relevantnih pravnih ili poslovnih okidača. Načini zbrinjavanja odabiru se na temelju klasifikacije podataka, uz primjenu sigurnih postupaka kao što su usitnjavanje na sitne čestice, kriptografsko brisanje ili fizičko uništenje medija. Pravno zadržavanje i obustava brisanja izričito su definirani; nakon primjene sprječavaju brisanje bez obzira na planirano razdoblje zadržavanja i zahtijevaju mjesečni pregled. Politika također propisuje osposobljavanje osoblja i godišnju obnovnu obuku radi osiguravanja svijesti. Iznimke su strogo kontrolirane, uz postupke za dokumentiranje, odobravanje, pregled i opravdani istek. Mehanizmi provedbe uključuju redovite revizije, nasumične provjere i stroge posljedice za kršenja, uključujući raskid ugovora ili obveze izvješćivanja u slučaju nepravilnog postupanja s osobnim podacima. U konačnici, ova politika osigurava da SME može djelovati na zakonit, revizibilan i resursno učinkovit način, čak i kada napredne uloge IT sigurnosti nisu prisutne. Namjenski je izrađena za usklađivanje s ISO/IEC 27001:2022 i zakonima o privatnosti, pružajući SME-u čvrstu osnovu za upravljanje životnim ciklusom podataka bez nepotrebne složenosti.

Dijagram politike

Dijagram Politike zadržavanja i zbrinjavanja podataka koji prikazuje korake upravljanja životnim ciklusom podataka, uključujući kategorizaciju, dodjelu razdoblja zadržavanja, postupke sigurnog zbrinjavanja i godišnje preglede.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i obuhvaćene kategorije podataka

Upravljanje Registrom zadržavanja

Uloge za glavnog izvršnog direktora, vlasnika imovine, voditelja IT-a

Metodologija sigurnog zbrinjavanja

Zadržavanje i zbrinjavanje sustava za sigurnosno kopiranje

Mehanizmi rizika, iznimki i revizije

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 5(1)(e)Article 17

Povezane politike

Politika uloga i odgovornosti upravljanja - SME

Definira vlasništvo politike te ovlasti za iznimke.

Politika klasifikacije i označavanja podataka - SME

Određuje kako se pravila zadržavanja usklađuju s klasifikacijom podataka.

Politika upravljanja imovinom - SME

Upravlja medijima za pohranu koji sadrže podatke podložne zadržavanju/zbrinjavanju.

Politika zaštite podataka i privatnosti - SME

Osigurava zaštitu i minimizaciju podataka te podržava zakonitu obradu informacija prema GDPR-u.

Politika odgovora na incidente - SME

Aktivira se kada propusti u zbrinjavanju ili zadržavanju rezultiraju potencijalnom vanjskom izloženošću podataka.

O Clarysec politikama - Politika zadržavanja i zbrinjavanja podataka - SME

Generičke sigurnosne politike često su izrađene za velike korporacije, zbog čega se mala poduzeća muče s primjenom složenih pravila i nejasno definiranih uloga. Ova politika je drugačija. Naše SME politike dizajnirane su od temelja za praktičnu implementaciju u organizacijama bez namjenskih sigurnosnih timova. Dodjeljujemo odgovornosti ulogama koje stvarno imate, poput glavnog izvršnog direktora i vašeg pružatelja IT usluga, a ne vojsci specijalista koje nemate. Svaki zahtjev razložen je u jedinstveno numeriranu odredbu (npr. 5.2.1, 5.2.2). Time se politika pretvara u jasan kontrolni popis korak-po-korak, što olakšava implementaciju, reviziju i prilagodbu bez prepisivanja cijelih odjeljaka.

Struktura Registra zadržavanja

Koristi strukturirani registar za dokumentiranje razdoblja zadržavanja, pravne osnove i načina zbrinjavanja za svaku kategoriju podataka.

Provedeno pravno zadržavanje i obustava brisanja

Ugrađen postupak za pravno zadržavanje i obustavu brisanja radi zaštite zapisa od brisanja tijekom sudskog spora, revizije ili istrage.

Automatizirana i ručna provedba

Podržava zadržavanje i zbrinjavanje uz konfigurabilnu automatizaciju te ručne provjere za ograničene sustave.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

IT sigurnost Usklađenost Revizija i usklađenost Pravni poslovi i usklađenost

🏷️ Tematska pokrivenost

Klasifikacija podataka postupanje s podacima Upravljanje usklađenošću Privatnost podataka Pravna usklađenost Dokumentirane kontrole
€29

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
Data Retention and Disposal Policy - SME

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: SME
Standardi: 7