policy SME

Politika uchovávania a likvidácie údajov – SME

Zabezpečte súlad a bezpečné uchovávanie a likvidáciu údajov pomocou tejto SME politiky, v súlade s ISO 27001, GDPR a ďalšími požiadavkami pre pripravenosť na audit v oblasti správy informácií.

Prehľad

Táto Politika uchovávania a likvidácie údajov pre SME stanovuje pravidlá pre uchovávanie a bezpečnú likvidáciu všetkých podnikových a osobných údajov, priraďuje jasné zodpovednosti a zosúlaďuje procesy s ISO/IEC 27001, GDPR a súvisiacimi normami. Zabezpečuje súlad, pomáha riadiť právne riziko a podporuje efektívnu správu informácií v organizáciách bez vyhradených bezpečnostných tímov.

Regulačný súlad

Zabezpečuje, že uchovávanie a likvidácia údajov je v súlade s ISO 27001, GDPR, NIS2 a ďalšími hlavnými normami.

Roly vhodné pre SME

Navrhnuté pre SME, priraďuje zodpovednosti bez potreby špecializovaných IT a bezpečnostných tímov.

Bezpečné riadenie životného cyklu

Usmerňuje personál pri bezpečnom uchovávaní, vymazávaní a likvidácii všetkých formátov údajov a médií.

Rámec pripravený na audit

Podporuje ročné preskúmania, dôkladnú dokumentáciu a kontrolné opatrenia uchovávania vhodné pre audit.

Čítať celý prehľad
Politika uchovávania a likvidácie údajov – SME (Politika P14S) je vytvorená špecificky pre malé a stredné podniky (SME) a zohľadňuje obmedzenia a jedinečné zodpovednosti, ktorým tieto organizácie čelia. Politika je plne prispôsobená pre SME, čo je zrejmé z toho, že vlastníkom politiky je generálny riaditeľ, bez predpokladu špecializovaných rolí, ako sú centrum bezpečnostných operácií (SOC) alebo riaditeľ informačnej bezpečnosti (CISO), pričom zabezpečuje súlad s poprednými rámcami, ako sú ISO/IEC 27001:2022, GDPR a súvisiace predpisy. Hlavným účelom tejto politiky je stanoviť jasné, vynútiteľné pravidlá pre uchovávanie a bezpečnú likvidáciu informácií tak, aby sa záznamy uchovávali len tak dlho, ako to vyžaduje zákon, zmluvy alebo podniková potreba. Po splnení týchto požiadaviek musia byť informácie nezvratne zničené. Politika rieši význam minimalizácie právnej expozície a prevádzkového rizika tým, že zabraňuje neoprávnenému alebo nadbytočnému uchovávaniu údajov. Zároveň zdôrazňuje prínosy dobre riadeného uchovávania a likvidácie pre pripravenosť na audit, zníženie nákladov a zlepšenie výkonu systémov. Pre SME je politika praktickým prostriedkom na zodpovedné riadenie digitálnych aj papierových dátových aktív bez ohľadu na veľkosť IT tímu. Komplexný rozsah zahŕňa všetky typy záznamov, podnikové dokumenty, prevádzkové záznamy, finančné súbory, osobné údaje a vzťahuje sa na každé úložné médium – od lokálnych diskov a systémov hostovaných v cloude až po papierové úložiská a zálohovacie systémy. Touto politikou sú viazaní všetci zamestnanci, dodávatelia a poskytovatelia služieb tretích strán, ktorí nakladajú s údajmi organizácie. Politika pokrýva každú fázu životného cyklu údajov – od vytvorenia až po bezpečnú likvidáciu alebo zničenie. Kľúčovou vlastnosťou je jasné vymedzenie rolí a zodpovedností. Generálny riaditeľ poskytuje schválenie, zabezpečuje zosúladenie s právnym a podnikateľským rizikom a rieši výnimky a právne uchovanie a pozastavenie výmazu. Určení vlastníci aktív sú priradení podľa kategórie údajov a sú zodpovední za klasifikáciu, určenie dôb uchovávania a autorizáciu vymazaní; zároveň podporujú auditné procesy. Poskytovateľ IT podpory alebo interný vedúci IT má za úlohu konfigurovať systémy pre pravidlá uchovávania, auditné logovanie likvidácie a bezpečné vymazanie vrátane záloh a archívov. Zamestnanci a dodávatelia musia dodržiavať politiku, vyhýbať sa nesprávnemu uchovávaniu, hlásiť osirelé účty/údaje a používať na ukladanie údajov iba schválené systémy. Základné požiadavky správy a riadenia sa sústreďujú na vedenie podrobného registra uchovávania, ktorý uvádza kategórie záznamov, priradené doby, spôsoby likvidácie, právne odôvodnenie a vlastníkov údajov. Tento register sa musí preskúmať ročne alebo pri relevantných právnych či podnikových spúšťačoch. Spôsoby likvidácie sa vyberajú na základe klasifikácie údajov a používajú bezpečné postupy, ako je krížové skartovanie, kryptografické vymazanie alebo fyzické zničenie médií. Právne uchovanie a pozastavenie výmazu je výslovne popísané; po uplatnení zabraňuje vymazaniu bez ohľadu na plánovanú dobu uchovávania a vyžaduje mesačné preskúmanie. Politika tiež vyžaduje školenie personálu a ročné opakovacie školenie na zabezpečenie povedomia. Výnimky sú prísne riadené, s procesmi pre dokumentáciu, schválenie, preskúmanie a odôvodnené ukončenie platnosti. Mechanizmy vynucovania zahŕňajú pravidelné audity, náhodné kontroly a prísne dôsledky za porušenia, až po ukončenie zmluvy alebo regulačné oznamovanie v prípade nesprávneho nakladania s osobnými údajmi. Táto politika v konečnom dôsledku zabezpečuje, že SME môže fungovať v súlade so zákonom, auditovateľne a efektívne z hľadiska zdrojov, aj keď nie sú prítomné pokročilé roly IT bezpečnosti. Je účelovo zosúladená s ISO/IEC 27001:2022 a právnymi predpismi v oblasti ochrany údajov a poskytuje SME robustný základ pre riadenie životného cyklu údajov bez zbytočnej zložitosti.

Diagram politiky

Diagram politiky uchovávania a likvidácie údajov zobrazujúci kroky riadenia životného cyklu údajov vrátane kategorizácie, priradenia dôb uchovávania, postupov bezpečnej likvidácie a ročných preskúmaní.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Rozsah a pokryté kategórie údajov

Správa registra uchovávania

Roly pre generálneho riaditeľa, vlastník aktíva, vedúci IT

Metodika bezpečnej likvidácie

Uchovávanie a likvidácia záloh

Mechanizmy rizika, výnimiek a auditu

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 5(1)(e)Article 17

Súvisiace zásady

Politika rolí a zodpovedností správy a riadenia – SME

Definuje vlastníctvo politiky a právomoc pre výnimky.

Politika klasifikácie a označovania údajov – SME

Určuje, ako sa pravidlá uchovávania zosúlaďujú s klasifikáciou údajov.

Politika správy aktív – SME

Riadi úložné médiá obsahujúce údaje podliehajúce uchovávaniu/likvidácii.

Politika ochrany údajov a súkromia – SME

Zabezpečuje ochranu a minimalizáciu údajov a podporuje zákonné spracúvanie informácií podľa GDPR.

Politika reakcie na incidenty – SME

Aktivuje sa, keď zlyhania likvidácie alebo uchovávania vedú k potenciálnej expozícii údajov.

O politikách Clarysec - Politika uchovávania a likvidácie údajov – SME

Všeobecné bezpečnostné politiky sú často vytvorené pre veľké korporácie, čo spôsobuje, že malé podniky majú problém uplatniť zložité pravidlá a nejasne definované roly. Táto politika je iná. Naše SME politiky sú navrhnuté od základu pre praktickú implementáciu v organizáciách bez vyhradených bezpečnostných tímov. Priraďujeme zodpovednosti rolám, ktoré skutočne máte – ako generálny riaditeľ a váš poskytovateľ IT – nie armáde špecialistov, ktorých nemáte. Každá požiadavka je rozdelená do jedinečne číslovanej doložky (napr. 5.2.1, 5.2.2). Vďaka tomu sa politika mení na jasný kontrolný zoznam krok za krokom, čo uľahčuje implementáciu, audit a prispôsobenie bez prepisovania celých častí.

Štruktúra registra uchovávania

Používa štruktúrovaný register na dokumentovanie dôb uchovávania, právneho základu a spôsobov likvidácie pre každú kategóriu údajov.

Vynucované právne uchovanie a pozastavenie výmazu

Zabudovaný proces pre právne uchovanie a pozastavenie výmazu na ochranu záznamov pred vymazaním počas súdneho sporu, auditov alebo vyšetrovania.

Automatizované a manuálne vynucovanie

Podporuje uchovávanie a likvidáciu pomocou konfigurovateľnej automatizácie a manuálnych kontrol pre obmedzené systémy.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

IT bezpečnosť súlad audit právne záležitosti

🏷️ Tematické pokrytie

klasifikácia údajov nakladanie s údajmi riadenie súladu ochrana údajov právny súlad zdokumentované informácie
€29

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie
Data Retention and Disposal Policy - SME

Podrobnosti produktu

Typ: policy
Kategória: SME
Normy: 7