policy SME

Duomenų maskavimo ir pseudonimizavimo politika – SVV

Apsaugokite SVV jautrius duomenis taikydami patikimą maskavimą ir pseudonimizavimą, užtikrinkite privatumą, palaikykite atitiktį ir sumažinkite riziką įvairiose aplinkose.

Apžvalga

P16S Duomenų maskavimo ir pseudonimizavimo politika nustato aiškius, vykdytinus reikalavimus SVV, kaip apsaugoti jautrius duomenis naudojant patvirtintus maskavimo ir pseudonimizavimo metodus, užtikrinant atitiktį pasauliniams standartams ir teisiniams įpareigojimams.

Privalomas duomenų transformavimas

Užtikrina maskavimą arba pseudonimizavimą jautriems duomenims neprodukciniuose, analitikos ar trečiųjų šalių kontekstuose.

SVV pritaikyti vaidmenys

Aiški Generalinio direktoriaus atsakomybė ir vaidmenys, pritaikyti organizacijoms be dedikuotų IT ir informacijos saugumo komandų.

Atitiktimi grindžiama sistema

Suderinta su ISO/IEC 27001:2022, GDPR, NIS2, DORA ir pramonės geriausiosios praktikos principais, siekiant palaikyti sertifikavimą ir deramo patikrinimo procesus.

Skaityti visą apžvalgą
P16S Duomenų maskavimo ir pseudonimizavimo politika apibrėžia tvirtus, vykdytinus reikalavimus, skirtus apsaugoti jautrius, asmens ir konfidencialius duomenis mažose ir vidutinėse įmonėse (SVV). Pagrindinis tikslas – užtikrinti, kad tikri duomenys niekada nebūtų atskleisti neprodukciniuose, analitikos ar trečiųjų šalių paslaugų teikėjų scenarijuose, nebent tai yra absoliučiai būtina. Įpareigodama taikyti duomenų maskavimo ir pseudonimizavimo metodus visais atvejais, kai tikrų identifikatorių nereikia, ši politika mažina atskleidimo, netinkamo naudojimo ar atsitiktinio duomenų saugumo pažeidimo riziką. Tai SVV politika, ką rodo dokumento kodas (P16S) ir aiškus Generalinio direktoriaus (GD) paskyrimas politikos savininku ir vykdytoju. Politika kruopščiai pritaikyta organizacijoms be Saugumo operacijų centro (SOC) ar Vyriausiojo informacijos saugumo pareigūno (CISO). Vietoje to nustatomi aiškūs vaidmenys Generaliniam direktoriui, IT pagalbos paslaugų teikėjams (vidiniams ar išoriniams), padalinių vadovams ir visam personalui. GD atsako už politikos nuosavybę, atitikties priežiūrą visuose padaliniuose ir trečiosiose šalyse, išimčių ir transformavimo žurnalų peržiūrą bei, prireikus, reagavimo į incidentus koordinavimą. IT pagalba atsakinga už patvirtintų įrankių parinkimą, transformacijų dokumentavimą, žurnalų palaikymą ir užtikrinimą, kad maskavimas būtų nuosekliai taikomas prieš bet kokį duomenų perdavimą ar analizę už gamybos aplinkos ribų. Apimdama tiek struktūrizuotus duomenis, tiek nestruktūruotus duomenis, politika taikoma bet kokiems duomenims, klasifikuojamiems kaip asmens, konfidencialūs ar jautrūs, nepriklausomai nuo saugojimo vietos: vietinės, debesijos ar darbuotojų įrenginių. Aprėptis apima visus duomenų maskavimo, tokenizavimo ar pseudonimizavimo įrankius ir metodus – atvirojo kodo, komercinius ar nuosavybinius. Tipiniai scenarijai: testavimo ar kūrimo duomenų rinkinių parengimas, duomenų eksportas analitikai, tiekėjų prieiga prie operacinių sistemų ir duomenų apsauga bei minimizavimas rizikos mažinimui. Griežta valdysena užtikrinama per atsekamus, audituojamus procesus. Gali būti naudojami tik IT patvirtinti transformavimo metodai; visa veikla turi būti registruojama audito žurnale ir peržiūrima kas ketvirtį. Politika formalizuoja maskavimą (su fiktyviais, atsitiktiniais ar užmaskuotais duomenimis), kai reikalingos tik testinės reikšmės, ir pseudonimizavimą (su saugiai laikomais ir registruojamais susiejimo raktais), kai būtinas duomenų susiejimas neatskleidžiant tapatybių. Kai reikalingas suderinamumas, privalomi formato išsaugojimo metodai, o tokenizavimas vykdomas su centralizuotu registravimu audito žurnale ir griežtomis tokenų grįžtamumo kontrolėmis. Periodiniai rizikos vertinimai, kuriuos atlieka GD, ir struktūruotas išimčių valdymo procesas su verslo pagrindimu, rizikos peržiūra ir galiojimo pabaiga suteikia lankstumo neaukojant saugumo. Politika griežtai draudžia naudoti tikrus duomenis žemesnio saugumo aplinkose, rankinį ar nenuoseklų maskavimą, neetišką pakartotinį identifikavimą ar nesankcionuotą prieigą prie susiejimo raktų. Atitikties, stebėsenos ir peržiūros reikalavimai yra kertiniai. Politika numato ketvirtines ir metines peržiūras, išsamius audito ir ataskaitų teikimo kanalus bei aiškias sankcijas už pažeidimus, suderindama veiklą su ISO/IEC 27001:2022, 27002:2022, GDPR, NIS2, DORA, COBIT 2019 ir NIST standartais. Toks požiūris užtikrina ne tik atitiktį reglamentavimo reikalavimams ir paramą sertifikavimui, bet ir praktišką, vykdytiną duomenų apsaugą SVV kontekste.

Politikos diagrama

Duomenų maskavimo ir pseudonimizavimo politikos diagrama, rodanti proceso srautą nuo duomenų klasifikavimo ir susiejimo, per įrankiais pagrįstą transformavimą, registravimą, audito peržiūrą ir išimčių valdymo žingsnius.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įsitraukimo taisyklės

Vaidmenimis pagrįstos transformavimo atsakomybės

Išsamūs įrankių ir metodų reikalavimai

Išimčių valdymas ir rizikos vertinimo procesas

Auditas, registravimas audito žurnale ir stebėsena

Atitikties ir peržiūros procedūros

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 4(5)Article 5(1)(c)Article 32

Susijusios politikos

Valdysenos vaidmenų ir atsakomybių politika – SVV

Priskiria bendrą atskaitomybę už politikos įgyvendinimą, rizikos priėmimą ir išimčių tvirtinimą.

Duomenų klasifikavimo ir ženklinimo politika – SVV

Apibrėžia duomenų klasifikavimo lygius, kurie nustato, kada turi būti taikomas maskavimas arba pseudonimizavimas.

Duomenų saugojimo ir šalinimo politika – SVV

Užtikrina, kad transformuoti duomenų rinkiniai, įskaitant atsargines kopijas, būtų saugomi ir šalinami pagal taikytinas taisykles.

Duomenų apsaugos ir privatumo politika – SVV

Suderina transformavimo praktikas su platesniais duomenų privatumo įsipareigojimais, įskaitant GDPR reikalavimus.

Reagavimo į incidentus politika – SVV

Apima pranešimą apie incidentus ir eskalavimo procedūras nesankcionuoto duomenų atskleidimo atveju.

Apie Clarysec politikas - Duomenų maskavimo ir pseudonimizavimo politika – SVV

Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos nuo pat pradžių kuriamos praktiškam įgyvendinimui organizacijose be dedikuotų saugumo komandų. Mes priskiriame atsakomybes tiems vaidmenims, kuriuos jūs iš tikrųjų turite, pavyzdžiui, Generaliniam direktoriui ir jūsų IT paslaugų teikėjui, o ne specialistų armijai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą punktą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, žingsnis po žingsnio kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.

Visiškas audituojamumas ir registravimas

Reikalauja atsekamų žurnalų visam maskavimui, pseudonimizavimui, raktų naudojimui ir išimtims, palaikant lengvus auditus ir atskaitomybę.

Saugus išimčių tvarkymas

Išimtys standartiniam duomenų transformavimui turi atitikti dokumentuotą, rizika pagrįstą sprendimų priėmimo patvirtinimo procesą su numatytomis peržiūros datomis.

Formato išsaugojimo kontrolės priemonės

Užmaskuoti arba pseudonimizuoti duomenys išlaiko pradinį formatą, kad būtų išvengta sistemų klaidų testavimo, kūrimo ir analitikos aplinkose.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas Atitiktis Teisė

🏷️ Teminė aprėptis

Duomenų klasifikavimas Duomenų tvarkymas Duomenų privatumas Atitikties valdymas Teisinė atitiktis
€29

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Data Masking and Pseudonymization Policy - SME

Produkto informacija

Tipas: policy
Kategorija: SME
Standartai: 7