policy Enterprise

Politica di conservazione e smaltimento dei dati

Definisce come la tua organizzazione conserva e smaltisce in modo sicuro i dati in conformità alle principali normative, tutelando la protezione dei dati e riducendo al minimo il rischio aziendale.

Panoramica

La Politica di conservazione e smaltimento dei dati definisce i requisiti organizzativi per la conservazione e lo smaltimento sicuro dei dati, garantendo la conformità a quadri legali e normativi, riducendo al minimo il rischio e applicando ruoli chiari e governance in tutte le fasi del ciclo di vita dei dati.

Conformità normativa

Soddisfa i requisiti di conservazione e smaltimento di ISO/IEC 27001:2022, GDPR, NIS2, DORA e COBIT 2019.

Smaltimento sicuro dei dati

Applica metodi di distruzione irreversibili e documentati per registrazioni digitali e fisiche.

Copertura completa del ciclo di vita dei dati

Copre creazione, uso, archiviazione e smaltimento sicuro guidato dalla conformità per tutti i tipi di dati.

Ruoli e responsabilità definiti

Assegna una chiara responsabilità a direzione, IT, proprietari dei dati, terze parti e personale.

Leggi panoramica completa
La Politica di conservazione e smaltimento dei dati (P14) stabilisce requisiti completi per la conservazione e lo smaltimento sicuro di tutti i dati dell’organizzazione lungo l’intero ciclo di vita, per garantire conformità, ridurre il rischio e supportare l’efficacia operativa. Questa politica si applica a tutta l’organizzazione e si estende a ogni patrimonio informativo fisico e digitale posseduto, trattato o conservato dall’azienda, inclusi quelli gestiti da terze parti, controllate e partner di esternalizzazione. Gli asset coperti includono file digitali, banche dati, e-mail e sistemi di backup, oltre a registrazioni cartacee e hardware dismesso. Lo scopo principale della politica P14 è definire controlli rigorosi sulla durata di conservazione dei dati in base a esigenze legali, normative e operative, e garantire la loro cancellazione permanente e sicura quando non sono più necessari. Applicando programmi di conservazione chiari e procedure di smaltimento rigorose, la politica supporta i requisiti di ISO/IEC 27001:2022, abilita una gestione delle registrazioni tracciabile e tutela riservatezza, integrità e disponibilità dei dati. In particolare, la politica aiuta l’organizzazione a prevenire l’accumulo non necessario di dati che potrebbe causare violazioni della protezione dei dati, inefficienze o un aumento del rischio aziendale. Ruoli e responsabilità sono chiaramente delineati nella politica: l’Alta Direzione approva e supervisiona la conformità; il Responsabile della sicurezza delle informazioni (CISO) possiede, definisce e monitora l’implementazione della politica; il Data Protection Officer (DPO) fornisce consulenza sulla protezione dei dati e convalida il trattamento dei dati personali; e i Proprietari delle informazioni garantiscono che i programmi siano giustificati e autorizzati. I team IT sono responsabili dell’implementazione dei controlli tecnologici, mentre tutti i dipendenti, contraenti e terze parti pertinenti sono tenuti a seguire le istruzioni di conservazione e smaltimento. I fornitori esternalizzati e i fornitori cloud devono rispettare le clausole dell’accordo di trattamento dei dati e fornire evidenze dell'audit di smaltimento su richiesta. I requisiti di governance prevedono la creazione e il mantenimento di un Master Data Retention Schedule (MDRS), riesaminato almeno annualmente, e l’approvazione dei metodi di smaltimento e dei certificati per tutti i dati scaduti. La politica applica periodi di conservazione guidati dalla classificazione, collegati alle esigenze aziendali e alle basi legali, e vieta esplicitamente la conservazione indefinita, orfana o non approvata. Disposizioni specialistiche affrontano la conservazione di backup e archivi, assicurando l’allineamento con gli obiettivi di ripristino in caso di disastro e il supporto alla cancellazione dei dati su richiesta ai sensi del GDPR o di altre leggi sulla protezione dei dati. I controlli di smaltimento sono applicati secondo NIST SP 800-88 o norme equivalenti, imponendo metodi di distruzione irreversibili e documentati sia per supporti digitali sia cartacei. Le procedure di conservazione legale prevalgono sui normali programmi di cancellazione in caso di contenzioso o indagine, e tutte le eccezioni alla conservazione pianificata richiedono valutazione del rischio e approvazione della direzione. Le attività di applicazione e conformità includono audit periodici, verifiche di conformità, segnalazione delle violazioni e misure disciplinari quando necessario. La politica richiede inoltre formazione e sensibilizzazione alla sicurezza delle informazioni continua per il personale e richiama la Politica di risposta agli incidenti (P30) per qualsiasi violazione o incidente di smaltimento. Riesaminando e aggiornando periodicamente la politica e sincronizzando i documenti collegati come le Politiche di controllo degli accessi e di gestione degli asset, l’organizzazione garantisce un approccio difendibile, efficiente e allineato alle normative e alla governance del ciclo di vita dei dati.

Diagramma della Policy

Diagramma della Politica di conservazione e smaltimento dei dati che illustra le fasi del ciclo di vita dei dati, programmi di conservazione guidati dalla classificazione, controlli automatizzati e workflow di distruzione sicura.

Fare clic sul diagramma per visualizzarlo a dimensione completa

Contenuto

Ambito e regole di ingaggio

Governance del Master Data Retention Schedule (MDRS)

Processi di conservazione e smaltimento per dati digitali e fisici

Conservazione legale e gestione delle eccezioni

Trattamento dei dati di backup e archiviazione

Controlli di smaltimento per terze parti e fornitori

Conformità ai framework

🛡️ Standard e framework supportati

Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.

Framework Clausole / Controlli coperti
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Politiche correlate

Politica di controllo degli accessi

Garantisce che solo individui autorizzati accedano ai dati durante il periodo di conservazione e che i dati scaduti siano soggetti a restrizioni in attesa dello smaltimento.

Politica di gestione degli asset

Identifica quali asset contengono dati che richiedono smaltimento pianificato e ne traccia il ciclo di vita dall’acquisizione alla distruzione.

Politica di classificazione ed etichettatura dei dati

Guida le decisioni di classificazione dei dati che influenzano direttamente la durata di conservazione e il metodo di smaltimento richiesto.

Politica di backup e ripristino

Definisce i periodi di conservazione e le procedure di smaltimento per i supporti di backup e i patrimoni informativi replicati.

Politica dei controlli crittografici

Supporta la cancellazione crittografica per lo smaltimento e applica la cifratura durante l’archiviazione dei dati fino alla distruzione.

Politica di risposta agli incidenti (P30)

Attivata nei casi in cui uno smaltimento improprio comporti potenziale perdita di dati, violazione o violazione normativa.

Informazioni sulle Policy Clarysec - Politica di conservazione e smaltimento dei dati

Una governance efficace della sicurezza richiede più di semplici dichiarazioni: richiede chiarezza, responsabilità e una struttura che cresca con l’organizzazione. I modelli generici spesso falliscono, creando ambiguità con paragrafi lunghi e ruoli non definiti. Questa politica è progettata per essere la spina dorsale operativa del tuo programma di sicurezza. Assegniamo responsabilità ai ruoli specifici presenti in un’azienda moderna, inclusi il Responsabile della sicurezza delle informazioni (CISO), i team IT e di sicurezza e i comitati pertinenti, garantendo una chiara responsabilità. Ogni requisito è una clausola numerata in modo univoco (ad es. 5.1.1, 5.1.2). Questa struttura atomica rende la politica facile da implementare, da verificare rispetto a controlli specifici e da personalizzare in sicurezza senza compromettere l’integrità del documento, trasformandola da documento statico a quadro dinamico e attuabile.

Master Data Retention Schedule

Mappa ogni tipo di informazione a periodo di conservazione, proprietario, base legale e metodo di smaltimento per una conformità alle politiche tracciabile e verificabile.

Controlli automatizzati del ciclo di vita

Impone etichettatura guidata dal sistema, eliminazione pianificata e allerte automatizzate per una gestione efficace del ciclo di vita e l’integrità dei processi.

Indicazioni su eccezioni e conservazione legale

Integra un processo di eccezione documentato, protocolli di conservazione legale e riesame annuale per flessibilità normativa e operativa.

Domande frequenti

Creato per Leader, dai Leader

Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.

Redatto da un esperto in possesso di:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Copertura & Argomenti

🏢 Dipartimenti target

IT Sicurezza Conformità Audit Funzione legale e compliance

🏷️ Copertura tematica

Classificazione dei dati Informazioni documentate Gestione del ciclo di vita delle politiche Gestione della conformità
€49

Acquisto una tantum

Download immediato
Aggiornamenti a vita
Data Retention and Disposal Policy

Dettagli prodotto

Tipo: policy
Categoria: Enterprise
Standard: 7