policy Enterprise

Politica de păstrare și eliminare a datelor

Definește modul în care organizația dvs. păstrează și elimină în siguranță datele, în conformitate cu reglementările-cheie, protejând confidențialitatea datelor și minimizând riscul de afaceri.

Prezentare generală

Politica de păstrare și eliminare a datelor prezintă cerințele organizaționale pentru păstrarea și eliminarea în siguranță a datelor, asigurând conformitatea cu cadrele legale și de reglementare, minimizând riscul și impunând roluri clare și guvernanță pe toate etapele ciclului de viață al datelor.

Conformitate cu reglementările

Îndeplinește cerințele de păstrare și eliminare din ISO/IEC 27001:2022, GDPR, NIS2, DORA și COBIT 2019.

Eliminarea securizată a datelor

Impune metode ireversibile și documentate de distrugere pentru înregistrări digitale și fizice.

Acoperire completă a ciclului de viață al datelor

Acoperă crearea, utilizarea, arhivarea și eliminarea securizată determinată de conformitate pentru toate tipurile de date.

Roluri și responsabilități definite

Atribuie responsabilități clare conducerii executive, IT, proprietarilor de date, terților și personalului.

Citește prezentarea completă
Politica de păstrare și eliminare a datelor (P14) stabilește cerințe cuprinzătoare pentru păstrarea și eliminarea securizată a tuturor datelor organizației pe parcursul ciclului de viață, pentru a asigura conformitatea, a reduce riscul și a sprijini eficacitatea operațională. Această politică se aplică la nivelul întregii organizații, extinzându-se la fiecare activ informațional fizic și digital deținut, prelucrat sau păstrat de companie, inclusiv cele gestionate de terți, filiale și parteneri de externalizare. Activele acoperite includ fișiere digitale, baze de date, e-mailuri și sisteme de backup, precum și înregistrări pe hârtie și hardware dezafectat. Scopul principal al politicii P14 este de a defini controale stricte privind durata de păstrare a datelor, în funcție de nevoile legale, de reglementare și operaționale, și de a asigura ștergerea permanentă și securizată atunci când datele nu mai sunt necesare. Prin impunerea unor programe clare de păstrare a datelor și a unor proceduri riguroase de eliminare, politica sprijină cerințele ISO/IEC 27001:2022, permite managementul trasabil al înregistrărilor și protejează confidențialitatea, integritatea și disponibilitatea datelor. În mod important, politica ajută organizația să prevină acumularea inutilă de date care ar putea duce la încălcări ale confidențialității datelor, ineficiențe sau creșterea riscului de afaceri. Rolurile și responsabilitățile sunt clar delimitate în cadrul politicii: Conducerea executivă aprobă și supraveghează conformitatea; Ofițerul-șef pentru securitatea informațiilor (CISO) deține, definește și monitorizează implementarea politicii; DPO oferă consultanță privind confidențialitatea datelor și validează gestionarea datelor cu caracter personal; iar Proprietarii de informații se asigură că programele sunt justificate și autorizate. Echipele IT sunt responsabile pentru implementarea controalelor tehnice, în timp ce toți angajații, contractanții și terții relevanți au obligația de a urma instrucțiunile de păstrare și eliminare. Furnizorii externalizați și furnizorii de servicii cloud trebuie să respecte clauzele contractuale de securitate și să furnizeze dovezi de eliminare la cerere. Cerințele de guvernanță prevăd crearea și menținerea unui Program general de păstrare a datelor (MDRS), revizuit cel puțin anual, precum și aprobarea metodelor de eliminare și a certificatelor pentru toate datele expirate. Politica impune perioade de păstrare determinate de clasificare, corelate cu nevoile de afaceri și bazele legale, și interzice în mod explicit păstrarea pe termen nedefinit, orfană sau neaprobată. Prevederi specializate abordează păstrarea copiilor de rezervă și a arhivelor, asigurând alinierea cu obiectivele de recuperare în caz de dezastru și sprijin pentru ștergerea datelor la cerere, conform GDPR sau altor legi privind confidențialitatea datelor. Controalele de eliminare sunt aplicate conform NIST SP 800-88 sau standardelor echivalente, impunând metode ireversibile și documentate de distrugere atât pentru mediile digitale, cât și pentru cele pe hârtie. Reținerea în scop juridic și suspendarea ștergerii prevalează asupra programelor normale de ștergere în cazul unui litigiu sau al unei investigații, iar toate excepțiile de la păstrarea programată necesită evaluarea riscurilor și aprobarea conducerii. Activitățile de aplicare și conformitate includ audituri periodice, verificări de conformitate, raportarea încălcărilor și măsuri disciplinare, după caz. Politica solicită, de asemenea, instruire continuă de conștientizare a securității pentru personal și invocă Politica de răspuns la incidente pentru orice încălcare sau incident de eliminare. Prin revizuirea și actualizarea periodică a politicii și sincronizarea documentelor asociate, precum Politica de control al accesului și Politica de management al activelor, organizația asigură o abordare defensabilă, eficientă și aliniată la reglementări pentru guvernanța ciclului de viață al datelor.

Diagramă politică

Diagramă pentru Politica de păstrare și eliminare a datelor care ilustrează etapele ciclului de viață al datelor, programe de păstrare determinate de clasificare, controale automatizate și fluxuri de lucru de distrugere securizată.

Faceți clic pe diagramă pentru a vizualiza dimensiunea completă

Conținut

Domeniu de aplicare și reguli de angajare

Guvernanța Programului general de păstrare a datelor (MDRS)

Procese de păstrare și eliminare pentru date digitale și fizice

Reținere în scop juridic și suspendarea ștergerii și gestionarea excepțiilor

Gestionarea datelor de backup și arhivă

Controale de eliminare pentru terți și furnizori

Conformitate cu cadrul

🛡️ Standarde și cadre suportate

Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.

Cadru Clauze / Controale acoperite
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Politici conexe

Politica de control al accesului

Asigură că doar persoanele autorizate accesează datele pe durata perioadei de păstrare și că datele expirate sunt restricționate până la eliminare.

Politica de management al activelor

Identifică ce active conțin date care necesită eliminare programată și urmărește ciclul lor de viață de la achiziție până la distrugere.

Politica de clasificare și etichetare a datelor

Ghidează deciziile de clasificare care influențează direct durata de păstrare a datelor și metoda de eliminare necesară.

Politica de backup și restaurare

Definește perioadele de păstrare și procedurile de eliminare pentru mediile de backup și activele de date replicate.

Politica de controale criptografice

Sprijină ștergerea criptografică pentru eliminare și impune criptarea în timpul stocării datelor până la distrugere.

Politica de răspuns la incidente

Este activată în cazurile în care eliminarea necorespunzătoare duce la potențială pierdere de date, încălcare sau încălcarea obligațiilor de reglementare.

Despre politicile Clarysec - Politica de păstrare și eliminare a datelor

Guvernanța eficientă a securității necesită mai mult decât simple formulări; necesită claritate, responsabilitate și o structură care se scalează odată cu organizația dvs. Șabloanele generice eșuează adesea, creând ambiguitate prin paragrafe lungi și roluri nedefinite. Această politică este concepută pentru a fi coloana vertebrală operațională a programului dvs. de securitate. Atribuim responsabilități rolurilor specifice întâlnite într-o întreprindere modernă, inclusiv Ofițerului-șef pentru securitatea informațiilor (CISO), echipelor IT și de securitate a informațiilor și comitetelor relevante, asigurând responsabilitate clară. Fiecare cerință este o clauză numerotată unic (de ex., 5.1.1, 5.1.2). Această structură atomică face politica ușor de implementat, de auditat în raport cu controale specifice și de personalizat în siguranță fără a afecta integritatea documentului, transformând-o dintr-un document static într-un cadru dinamic, aplicabil.

Program general de păstrare a datelor

Cartografiază fiecare tip de informație la perioada de păstrare, proprietar, bază legală și metoda de eliminare pentru conformitate trasabilă și auditabilă.

Controale automatizate ale ciclului de viață

Impune etichetare determinată de sistem, purjare programată și alerte pentru gestionarea eficientă a ciclului de viață și integritatea procesului.

Ghid privind excepțiile și reținerea în scop juridic

Integrează procesul de excepție documentat, protocoale de reținere în scop juridic și suspendarea ștergerii și revizuire anuală pentru flexibilitate de reglementare și operațională.

Întrebări frecvente

Conceput pentru lideri, de către lideri

Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.

Elaborat de un expert care deține:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Acoperire și subiecte

🏢 Departamente țintă

IT securitate conformitate audit juridic

🏷️ Acoperire tematică

clasificarea datelor informații documentate managementul politicilor managementul conformității
€49

Achiziție unică

Descărcare instantanee
Actualizări pe viață
Data Retention and Disposal Policy

Detalii produs

Tip: policy
Categorie: Enterprise
Standarde: 7