policy Enterprise

Politika uchovávania a likvidácie údajov

Definujte, ako vaša organizácia bezpečne uchováva a likviduje údaje v súlade s kľúčovými predpismi, chráni ochranu údajov a minimalizuje podnikové riziko.

Prehľad

Politika uchovávania a likvidácie údajov stanovuje organizačné požiadavky na uchovávanie a bezpečnú likvidáciu údajov, zabezpečuje súlad s právnymi a regulačnými rámcami, minimalizuje riziko a vynucuje jasné roly a správu naprieč všetkými fázami životného cyklu údajov.

Regulačný súlad

Spĺňa požiadavky ISO/IEC 27001:2022, GDPR, NIS2, DORA a COBIT 2019 na uchovávanie a likvidáciu.

Bezpečná likvidácia údajov

Vynucuje nezvratné a zdokumentované metódy zničenia digitálnych a fyzických záznamov.

Úplné pokrytie životného cyklu údajov

Pokrýva vytváranie, používanie, archiváciu a bezpečnú likvidáciu riadenú súladom pre všetky typy údajov.

Definované roly a zodpovednosť

Priraďuje jasnú zodpovednosť manažmentu, IT, vlastníkom údajov, tretím stranám a personálu.

Čítať celý prehľad
Politika uchovávania a likvidácie údajov (P14) stanovuje komplexné požiadavky na uchovávanie a bezpečnú likvidáciu všetkých organizačných údajov počas ich životného cyklu s cieľom zabezpečiť súlad, znížiť riziko a podporiť prevádzkovú efektívnosť. Táto politika sa uplatňuje v celej organizácii a vzťahuje sa na každé fyzické a digitálne informačné aktívum vlastnené, spracúvané alebo uchovávané spoločnosťou, vrátane tých, ktoré spravujú tretie strany, dcérske spoločnosti a outsourcingoví partneri. Pokryté aktíva zahŕňajú digitálne súbory, databázy, e-maily a systémové zálohy, ako aj papierové záznamy a vyradený hardvér. Hlavným účelom politiky P14 je definovať prísne kontrolné opatrenia pre dobu uchovávania údajov na základe právnych, regulačných a prevádzkových potrieb a zabezpečiť ich trvalé, bezpečné vymazanie, keď už nie sú potrebné. Vynucovaním jasných harmonogramov uchovávania údajov a prísnych postupov likvidácie politika podporuje požiadavky ISO/IEC 27001:2022, umožňuje vysledovateľnú správu záznamov a chráni dôvernosť, integritu a dostupnosť údajov. Politika zároveň pomáha organizácii predchádzať zbytočnému hromadeniu údajov, ktoré by mohlo viesť k porušeniam ochrany údajov, neefektívnosti alebo zvýšenému podnikovému riziku. Roly a zodpovednosti sú v politike jasne vymedzené: výkonný manažment schvaľuje a dohliada na súlad; riaditeľ informačnej bezpečnosti (CISO) vlastní, definuje a monitoruje implementáciu politiky; DPO poskytuje poradenstvo v oblasti ochrany údajov a validuje nakladanie s údajmi; a vlastníci informačných aktív zabezpečujú, že harmonogramy sú odôvodnené a autorizované. IT tímy sú zodpovedné za implementáciu technologických kontrolných opatrení, zatiaľ čo všetci zamestnanci, dodávatelia a relevantné tretie strany sú povinní dodržiavať pokyny na uchovávanie a likvidáciu. Outsourcovaní dodávatelia a poskytovatelia cloudových služieb musia dodržiavať zmluvné bezpečnostné doložky a na požiadanie poskytnúť dôkaz o likvidácii. Požiadavky správy stanovujú vytvorenie a udržiavanie hlavného harmonogramu uchovávania údajov (MDRS), ktorý sa preskúmava minimálne raz ročne, a schvaľovanie metód likvidácie a certifikátov pre všetky údaje po uplynutí lehoty uchovávania. Politika vynucuje doby uchovávania riadené klasifikáciou, naviazané na obchodné potreby a právne základy, a výslovne zakazuje neobmedzené, osirelé alebo neschválené uchovávanie údajov. Špecializované ustanovenia riešia uchovávanie záloh a archívov, zabezpečujú zosúladenie s cieľmi obnovy po havárii a podporu vymazania údajov na požiadanie podľa GDPR alebo iných zákonov o ochrane údajov. Kontroly likvidácie sa vynucujú podľa NIST SP 800-88 alebo rovnocenných noriem a vyžadujú nezvratné a zdokumentované metódy zničenia pre digitálne aj papierové médiá. Právne uchovanie a pozastavenie výmazu má prednosť pred bežnými harmonogramami vymazávania v prípade súdneho sporu alebo vyšetrovania a všetky výnimky z plánovaného uchovávania vyžadujú posúdenie rizík a schválenie manažmentom. Činnosti vynucovania a súladu zahŕňajú pravidelné audity, kontroly súladu, nahlasovanie porušení a disciplinárne opatrenia podľa potreby. Politika tiež vyžaduje priebežné školenie bezpečnostného povedomia personálu a v prípade akéhokoľvek porušenia alebo incidentu pri likvidácii odkazuje na Politiku reakcie na incidenty (P30). Pravidelným preskúmavaním a aktualizáciou politiky a synchronizáciou prepojených dokumentov, ako sú Politika riadenia prístupu a politiky správy aktív, organizácia zabezpečuje obhájiteľný, efektívny a s predpismi zosúladený prístup k správe životného cyklu údajov.

Diagram politiky

Diagram Politiky uchovávania a likvidácie údajov znázorňujúci fázy životného cyklu údajov, harmonogramy uchovávania riadené klasifikáciou, automatizované kontrolné opatrenia a pracovné postupy bezpečného zničenia.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Rozsah a pravidlá zapojenia

Správa hlavného harmonogramu uchovávania údajov (MDRS)

Procesy uchovávania a likvidácie digitálnych a fyzických údajov

Právne uchovanie a pozastavenie výmazu a riadenie výnimiek

Nakladanie so zálohami a archívnymi údajmi

Kontroly likvidácie pre tretie strany a dodávateľov

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Súvisiace zásady

Politika riadenia prístupu

Zabezpečuje, že k údajom počas doby uchovávania pristupujú iba autorizované osoby a že údaje po uplynutí lehoty sú obmedzené až do likvidácie.

Politika správy aktív

Identifikuje, ktoré aktíva nesú údaje vyžadujúce plánovanú likvidáciu, a sleduje ich životný cyklus od obstarania po zničenie.

Politika klasifikácie a označovania údajov

Usmerňuje rozhodnutia o klasifikácii, ktoré priamo ovplyvňujú dobu uchovávania údajov a požadovanú metódu likvidácie.

Politika zálohovania a obnovy

Definuje doby uchovávania a postupy likvidácie pre zálohovacie médiá a replikované dátové aktíva.

Politika kryptografických kontrol

Podporuje kryptografické vymazanie pri likvidácii a vynucuje šifrovanie počas uchovávania údajov až do zničenia.

Politika reakcie na incidenty

Aktivuje sa v prípadoch, keď nesprávna likvidácia vedie k potenciálnej strate údajov, porušeniu alebo regulačnému porušeniu.

O politikách Clarysec - Politika uchovávania a likvidácie údajov

Efektívne riadenie bezpečnosti vyžaduje viac než len slová; vyžaduje jasnosť, zodpovednosť a štruktúru, ktorá sa škáluje s vašou organizáciou. Generické šablóny často zlyhávajú a vytvárajú nejednoznačnosť prostredníctvom dlhých odsekov a nedefinovaných rolí. Táto politika je navrhnutá tak, aby bola prevádzkovou chrbticou vášho bezpečnostného programu. Priraďujeme zodpovednosti konkrétnym rolám, ktoré sa nachádzajú v modernom podniku, vrátane riaditeľa informačnej bezpečnosti (CISO), IT bezpečnosti a relevantných výborov, čím zabezpečujeme jasnú zodpovednosť. Každá požiadavka je jedinečne očíslovaná doložka (napr. 5.1.1, 5.1.2). Táto atómová štruktúra uľahčuje implementáciu politiky, auditovanie voči konkrétnym kontrolám a bezpečné prispôsobenie bez narušenia integrity dokumentu, čím sa z nej stáva dynamický, vykonateľný rámec namiesto statického dokumentu.

Hlavný harmonogram uchovávania údajov

Mapuje každý typ informácií na dobu uchovávania, vlastníka, právny základ a metódu likvidácie pre vysledovateľný, auditovateľný súlad s politikou.

Automatizované kontroly životného cyklu

Vyžaduje systémové označovanie, plánované čistenie a upozornenia pre efektívne riadenie životného cyklu a integritu procesov.

Usmernenia pre výnimky a právne uchovanie a pozastavenie výmazu

Integruje zdokumentovaný proces výnimiek, protokoly právneho uchovania a pozastavenia výmazu a ročné preskúmanie pre regulačnú a prevádzkovú flexibilitu.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

IT bezpečnosť súlad audit právne záležitosti

🏷️ Tematické pokrytie

klasifikácia údajov dokumentované informácie riadenie politík riadenie súladu
€49

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie
Data Retention and Disposal Policy

Podrobnosti produktu

Typ: policy
Kategória: Enterprise
Normy: 7