policy Enterprise

Politika zadržavanja i zbrinjavanja podataka

Definirajte kako vaša organizacija sigurno zadržava i zbrinjava podatke u skladu s ključnim propisima, štiteći privatnost i minimizirajući poslovni rizik.

Pregled

Politika zadržavanja i zbrinjavanja podataka utvrđuje organizacijske zahtjeve za zadržavanje i sigurno zbrinjavanje podataka, osiguravajući usklađenost s pravnim i regulatornim okvirima, minimizirajući rizik te provodeći jasne uloge i upravljanje kroz sve faze životnog ciklusa podataka.

Usklađenost s propisima

Ispunjava zahtjeve zadržavanja i zbrinjavanja prema ISO/IEC 27001:2022, GDPR-u, NIS2, DORA-i i COBIT-u 2019.

Sigurno zbrinjavanje podataka

Provodi nepovratne i dokumentirane metode uništavanja za digitalne i fizičke zapise.

Potpuna pokrivenost životnog ciklusa podataka

Obuhvaća stvaranje, uporabu, arhiviranje i sigurno zbrinjavanje temeljeno na usklađenosti za sve vrste podataka.

Definirane uloge i odgovornosti

Dodjeljuje jasnu odgovornost upravi, IT-u, vlasnicima podataka, trećim stranama i osoblju.

Pročitaj cijeli pregled
Politika zadržavanja i zbrinjavanja podataka (P14) uspostavlja sveobuhvatne zahtjeve za zadržavanje i sigurno zbrinjavanje svih organizacijskih podataka tijekom njihova životnog ciklusa kako bi se osigurala usklađenost, smanjio rizik i podržala operativna učinkovitost. Ova se politika primjenjuje na razini cijele organizacije te obuhvaća svu fizičku i digitalnu informacijsku imovinu koju društvo posjeduje, obrađuje ili zadržava, uključujući onu kojom upravljaju treće strane, podružnice i partneri za vanjski ugovorene usluge. Obuhvaćena imovina uključuje digitalne datoteke, baze podataka, e-poštu i sustave za sigurnosno kopiranje, kao i papirnate zapise i hardver stavljen izvan pogona. Primarna svrha politike P14 jest definirati stroge kontrole za to koliko se dugo podaci čuvaju na temelju pravnih, regulatornih i operativnih potreba te osigurati njihovo trajno, sigurno brisanje kada više nisu potrebni. Provođenjem jasnih rasporeda zadržavanja podataka i rigoroznih postupaka zbrinjavanja, politika podržava zahtjeve ISO/IEC 27001:2022, omogućuje sljedivo upravljanje zapisima i štiti povjerljivost, cjelovitost i dostupnost podataka. Važno je da politika pomaže organizaciji spriječiti nepotrebno gomilanje podataka koje može dovesti do povreda privatnosti, neučinkovitosti ili povećanog poslovnog rizika. Uloge i odgovornosti jasno su razgraničene u politici: Izvršni menadžment odobrava i nadzire usklađenost; glavni službenik za informacijsku sigurnost (CISO) je vlasnik, definira i prati provedbu politike; službenik za zaštitu podataka (DPO) savjetuje o privatnosti i validira postupanje s osobnim podacima; a vlasnici informacijske imovine osiguravaju da su rasporedi opravdani i odobreni. IT timovi odgovorni su za provedbu tehnoloških kontrola, dok su svi zaposlenici, izvođači i relevantne treće strane obvezni slijediti upute o zadržavanju i zbrinjavanju. Vanjski dobavljači i pružatelji usluga u oblaku moraju se pridržavati ugovornih sigurnosnih klauzula i na zahtjev dostaviti revizijske dokaze o zbrinjavanju. Zahtjevi upravljanja propisuju izradu i održavanje Glavnog rasporeda zadržavanja podataka (MDRS), koji se preispituje najmanje jednom godišnje, te odobravanje metoda zbrinjavanja i potvrda za sve podatke kojima je istekao rok. Politika provodi razdoblja zadržavanja temeljena na klasifikaciji, povezana s poslovnim potrebama i pravnim osnovama, te izričito zabranjuje neograničeno, napušteno ili neodobreno zadržavanje podataka. Posebne odredbe odnose se na zadržavanje sigurnosnih kopija i arhiva, osiguravajući usklađenost s ciljevima okruženja za oporavak od katastrofe i podršku za brisanje podataka na zahtjev prema GDPR-u ili drugim zakonima o privatnosti. Kontrole zbrinjavanja provode se prema NIST SP 800-88 ili ekvivalentnim standardima, nalažući nepovratne i dokumentirane metode uništavanja za digitalne i papirnate medije. Pravno zadržavanje i obustava brisanja nadjačavaju uobičajene rasporede brisanja u slučaju sudskog spora ili istrage, a sve iznimke od planiranog zadržavanja zahtijevaju procjenu rizika i odobrenje uprave. Aktivnosti provedbe i usklađenosti uključuju periodične revizije, provjere usklađenosti, prijavljivanje kršenja i disciplinske mjere prema potrebi. Politika također zahtijeva kontinuiranu obuku o sigurnosnoj svijesti osoblja i poziva se na Politiku odgovora na incidente (P30) za svaku povredu ili incident zbrinjavanja. Periodičnim preispitivanjem i ažuriranjem politike te usklađivanjem povezanih dokumenata poput Politike kontrole pristupa i politike upravljanja imovinom, organizacija osigurava obrambeni, učinkovit i s propisima usklađen pristup upravljanju životnim ciklusom podataka.

Dijagram politike

Dijagram Politike zadržavanja i zbrinjavanja podataka koji prikazuje faze životnog ciklusa podataka, rasporede zadržavanja temeljene na klasifikaciji, automatizirane kontrole i radne tokove sigurnog uništavanja.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i pravila angažmana

Upravljanje Glavnim rasporedom zadržavanja podataka (MDRS)

Procesi zadržavanja i zbrinjavanja za digitalne i fizičke podatke

Pravno zadržavanje i obustava brisanja te upravljanje iznimkama

Postupanje sa sigurnosnim kopijama i arhivskim podacima

Kontrole zbrinjavanja za treće strane i dobavljače

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Povezane politike

Politika kontrole pristupa

Osigurava da samo ovlaštene osobe pristupaju podacima tijekom razdoblja zadržavanja te da se podaci kojima je istekao rok ograniče do zbrinjavanja.

Politika upravljanja imovinom

Identificira koja imovina sadrži podatke koji zahtijevaju planirano zbrinjavanje i prati njihov životni ciklus od nabave do uništavanja.

Politika klasifikacije i označavanja podataka

Usmjerava odluke o klasifikaciji koje izravno utječu na to koliko se dugo podaci zadržavaju i koja je metoda zbrinjavanja potrebna.

Politika sigurnosnog kopiranja i vraćanja

Definira razdoblja zadržavanja i postupke zbrinjavanja za medije sigurnosnih kopija i repliciranu imovinu podataka.

Politika kriptografskih kontrola

Podržava kriptografsko brisanje za zbrinjavanje i provodi šifriranje tijekom pohrane podataka do uništavanja.

Politika odgovora na incidente (P30)

Aktivira se u slučajevima kada nepravilno zbrinjavanje rezultira potencijalnim gubitkom podataka, povredom ili regulatornim kršenjem.

O Clarysec politikama - Politika zadržavanja i zbrinjavanja podataka

Učinkovito upravljanje sigurnošću zahtijeva više od samih riječi; zahtijeva jasnoću, odgovornost i strukturu koja se može skalirati s vašom organizacijom. Generički predlošci često ne uspijevaju, stvarajući nejasnoće dugim odlomcima i nedefiniranim ulogama. Ova je politika osmišljena kao operativna okosnica vašeg sigurnosnog programa. Dodjeljujemo odgovornosti specifičnim ulogama koje postoje u modernom poduzeću, uključujući glavnog službenika za informacijsku sigurnost (CISO), IT sigurnost i relevantne odbore, osiguravajući jasnu odgovornost. Svaki je zahtjev jedinstveno numerirana odredba (npr. 5.1.1, 5.1.2). Ova atomska struktura čini politiku jednostavnom za provedbu, reviziju prema specifičnim kontrolama i sigurno prilagođavanje bez utjecaja na cjelovitost dokumenta, pretvarajući je iz statičnog dokumenta u dinamičan, provediv okvir.

Glavni raspored zadržavanja podataka

Mapira svaku vrstu informacija na razdoblje zadržavanja, vlasnika, pravnu osnovu i metodu zbrinjavanja radi sljedive, revizijske usklađenosti s politikom.

Automatizirane kontrole životnog ciklusa

Nalaže označavanje vođeno sustavom, planirano čišćenje i upozorenja za učinkovito upravljanje životnim ciklusom i cjelovitost procesa.

Smjernice za iznimke i pravno zadržavanje

Integrira dokumentirani postupak iznimki, protokole pravnog zadržavanja i obustave brisanja te godišnji pregled radi regulatorne i operativne fleksibilnosti.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

IT Sigurnost Usklađenost Revizija i usklađenost Pravni poslovi

🏷️ Tematska pokrivenost

Klasifikacija podataka Dokumentirane kontrole Upravljanje životnim ciklusom politika Upravljanje usklađenošću
€49

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
Data Retention and Disposal Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: Enterprise
Standardi: 7