policy Enterprise

Duomenų saugojimo ir šalinimo politika

Apibrėžkite, kaip jūsų organizacija saugiai saugo ir šalina duomenis laikydamasi pagrindinių reglamentavimo reikalavimų, užtikrindama duomenų privatumą ir mažindama verslo riziką.

Apžvalga

Duomenų saugojimo ir šalinimo politika apibrėžia organizacinius reikalavimus duomenų saugojimui ir saugiam šalinimui, užtikrina atitiktį teisiniams ir reglamentavimo reikalavimams, mažina riziką ir įtvirtina aiškius vaidmenis bei valdyseną visuose duomenų gyvavimo ciklo etapuose.

Atitiktis reglamentavimo reikalavimams

Atitinka ISO/IEC 27001:2022, GDPR, NIS2, DORA ir COBIT 2019 duomenų saugojimo ir šalinimo reikalavimus.

Saugus duomenų šalinimas

Užtikrina negrįžtamus ir dokumentuotus skaitmeninių ir fizinių įrašų sunaikinimo metodus.

Visa duomenų gyvavimo ciklo aprėptis

Apima kūrimą, naudojimą, archyvavimą ir atitiktimi grindžiamą saugų šalinimą visų tipų duomenims.

Apibrėžti vaidmenys ir atsakomybė

Priskiria aiškią atskaitomybę vadovybei, IT, duomenų savininkams, trečiosioms šalims ir personalui.

Skaityti visą apžvalgą
Duomenų saugojimo ir šalinimo politika (P14) nustato išsamius reikalavimus visų organizacijos duomenų saugojimui ir saugiam šalinimui per visą jų gyvavimo ciklą, siekiant užtikrinti atitiktį, sumažinti riziką ir palaikyti veiklos efektyvumą. Ši politika taikoma visoje organizacijoje ir apima kiekvieną fizinį ir skaitmeninį informacinį turtą, kurį įmonė valdo, tvarko ar saugo, įskaitant trečiųjų šalių, dukterinių įmonių ir išorinių paslaugų partnerių valdomą turtą. Apimamas turtas – nuo skaitmeninių failų, duomenų bazių, el. laiškų ir sistemų atsarginių kopijų iki popierinių įrašų ir išėmimo iš eksploatacijos reikalavimus atitinkančios aparatinės įrangos. P14 politikos pagrindinis tikslas – apibrėžti griežtas kontrolės priemones, kiek laiko duomenys saugomi pagal teisinius, reglamentavimo ir veiklos poreikius, ir užtikrinti nuolatinį, saugų jų ištrynimą, kai jie nebereikalingi. Įtvirtindama aiškius duomenų saugojimo grafikus ir griežtas šalinimo procedūras, politika palaiko ISO/IEC 27001:2022 reikalavimus, užtikrina atsekamą įrašų valdymą ir saugo konfidencialumą, vientisumą, prieinamumą (KVP). Svarbu tai, kad politika padeda organizacijai išvengti nereikalingo duomenų kaupimo, kuris gali lemti duomenų privatumo pažeidimus, neefektyvumą ar padidėjusią verslo riziką. Politikoje aiškiai apibrėžti vaidmenys ir atsakomybės: vykdomoji vadovybė tvirtina ir prižiūri atitiktį; Vyriausiasis informacijos saugumo pareigūnas (CISO) valdo, apibrėžia ir stebi politikos įgyvendinimą; DPO konsultuoja dėl duomenų privatumo ir patvirtina asmens duomenų tvarkymą; informacinio turto savininkai užtikrina, kad grafikai būtų pagrįsti ir autorizuoti. IT ir saugumo komandos atsakingos už technologinių kontrolės priemonių įgyvendinimą, o visi darbuotojai, rangovai ir atitinkamos trečiosios šalys privalo laikytis saugojimo ir šalinimo nurodymų. Išoriniai tiekėjai ir debesijos paslaugų teikėjai privalo laikytis sutartinių saugumo reikalavimų ir, pareikalavus, pateikti šalinimo audito įrodymus. Valdysenos reikalavimai numato Pagrindinio duomenų saugojimo grafiko (MDRS) parengimą ir palaikymą, peržiūrimą bent kasmet, taip pat šalinimo metodų ir sertifikatų patvirtinimą visiems pasibaigusio galiojimo duomenims. Politika įtvirtina klasifikavimu grindžiamus saugojimo laikotarpius, susietus su verslo poreikiais ir teisiniais pagrindais, ir aiškiai draudžia neribotą, bešeimininkį ar nepatvirtintą duomenų saugojimą. Specialios nuostatos apima atsarginių kopijų ir archyvų saugojimą, užtikrinant suderinamumą su atkūrimo po katastrofos tikslais ir palaikant duomenų ištrynimą pagal prašymą pagal GDPR ar kitus duomenų privatumo teisės aktus. Šalinimo kontrolės priemonės taikomos pagal NIST SP 800-88 arba lygiavertes nuostatas, reikalaujant negrįžtamų ir dokumentuotų sunaikinimo metodų tiek skaitmeninėms, tiek popierinėms laikmenoms. Teisinis duomenų išsaugojimas ir trinimo sustabdymas turi viršenybę prieš įprastus trynimo grafikus bylinėjimosi ar tyrimo atveju, o visoms išimtims nuo suplanuoto saugojimo reikalingas rizikos vertinimas ir vadovybės patvirtinimas. Vykdymo užtikrinimas ir atitiktis apima periodinius auditus, atitikties patikras, pranešimą apie pažeidimus ir drausmines priemones, kai to reikia. Politika taip pat numato nuolatinius personalo saugumo informuotumo mokymus ir taiko reagavimo į incidentus politiką tais atvejais, kai įvyksta pažeidimas ar šalinimo incidentas. Periodiškai peržiūrėdama ir atnaujindama politiką bei sinchronizuodama susijusius dokumentus, pvz., Prieigos kontrolės politiką ir Turto valdymo politiką, organizacija užtikrina pagrįstą, efektyvų ir reglamentavimo reikalavimams suderintą duomenų gyvavimo ciklo valdysenos požiūrį.

Politikos diagrama

Duomenų saugojimo ir šalinimo politikos diagrama, iliustruojanti duomenų gyvavimo ciklo etapus, klasifikavimu grindžiamus saugojimo grafikus, automatizuotas kontrolės priemones ir saugaus sunaikinimo darbo eigas.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įsitraukimo taisyklės

Pagrindinio duomenų saugojimo grafiko (MDRS) valdysena

Skaitmeninių ir fizinių duomenų saugojimo ir šalinimo procesai

Teisinis duomenų išsaugojimas ir trinimo sustabdymas bei išimčių valdymas

Atsarginių kopijų ir archyvų duomenų tvarkymas

Trečiųjų šalių ir tiekėjų šalinimo kontrolės priemonės

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Susijusios politikos

Prieigos kontrolės politika

Užtikrina, kad duomenų saugojimo laikotarpiu prieigą prie duomenų turėtų tik autorizuoti asmenys, o pasibaigusio galiojimo duomenys būtų apriboti iki šalinimo.

Turto valdymo politika

Identifikuoja, kuris turtas turi duomenų, kuriems reikalingas suplanuotas šalinimas, ir seka jų gyvavimo ciklą nuo įsigijimo iki sunaikinimo.

Duomenų klasifikavimo ir ženklinimo politika

Nukreipia klasifikavimo sprendimus, kurie tiesiogiai lemia, kiek laiko duomenys saugomi ir koks šalinimo metodas reikalingas.

Atsarginių kopijų ir atkūrimo politika

Apibrėžia saugojimo laikotarpius ir šalinimo procedūras atsarginių kopijų laikmenoms ir replikuotam informaciniam turtui.

Kriptografinių kontrolės priemonių politika

Palaiko kriptografinį ištrynimą šalinimui ir užtikrina šifravimą duomenų saugojimo metu iki sunaikinimo.

Reagavimo į incidentus politika

Taikoma tais atvejais, kai netinkamas šalinimas sukelia galimą duomenų praradimą, duomenų saugumo pažeidimą ar reglamentavimo reikalavimų pažeidimą.

Apie Clarysec politikas - Duomenų saugojimo ir šalinimo politika

Efektyvi saugumo valdysena reikalauja daugiau nei tik formuluočių – ji reikalauja aiškumo, atskaitomybės ir struktūros, kuri gali augti kartu su jūsų organizacija. Bendriniai šablonai dažnai nepasiteisina, nes sukuria dviprasmybių dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Mes priskiriame atsakomybes konkretiems šiuolaikinėje įmonėje esantiems vaidmenims, įskaitant Vyriausiąjį informacijos saugumo pareigūną (CISO), IT ir informacijos saugumo komandas bei atitinkamus komitetus, užtikrindami aiškią atskaitomybę. Kiekvienas reikalavimas pateikiamas kaip unikaliai sunumeruota nuostata (pvz., 5.1.1, 5.1.2). Tokia atominė struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepažeidžiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.

Pagrindinis duomenų saugojimo grafikas

Susieja kiekvieną informacijos tipą su saugojimo laikotarpiu, savininku, teisiniu pagrindu ir šalinimo metodu, kad būtų užtikrintas atsekamas, audituojamas politikos laikymasis.

Automatizuotos gyvavimo ciklo kontrolės priemonės

Reikalauja sistemomis grindžiamo žymėjimo, suplanuoto išvalymo ir įspėjimų, kad būtų užtikrintas efektyvus prieigos gyvavimo ciklo valdymas ir proceso vientisumas.

Išimčių ir teisinio duomenų išsaugojimo gairės

Integruoja dokumentuotą išimčių procesą, teisinio duomenų išsaugojimo protokolus ir kasmetinę peržiūrą, užtikrinant reglamentavimo ir veiklos lankstumą.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas Atitiktis Auditas ir atitiktis Teisė ir atitiktis

🏷️ Teminė aprėptis

Duomenų klasifikavimas Dokumentuotos kontrolės priemonės Politikų ir procedūrų gyvavimo ciklo valdymas Atitikties valdymas
€49

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Data Retention and Disposal Policy

Produkto informacija

Tipas: policy
Kategorija: Enterprise
Standartai: 7