policy SME

Politika hrambe in odstranjevanja podatkov – SME

Zagotovite skladno in varno hrambo in odstranjevanje podatkov s to politiko za SME, usklajeno z ISO 27001, GDPR in drugimi okviri za upravljanje informacij, pripravljeno na revizijo.

Pregled

Ta politika hrambe in odstranjevanja podatkov za SME določa pravila za hrambo in varno odstranjevanje vseh poslovnih in osebnih podatkov, dodeljuje jasne odgovornosti ter usklajuje procese z ISO/IEC 27001, GDPR in povezanimi standardi. Zagotavlja skladnost, pomaga obvladovati pravno tveganje in podpira učinkovito upravljanje informacij v organizacijah brez namenskih varnostnih ekip.

Skladnost s predpisi

Zagotavlja, da sta hramba in odstranjevanje podatkov usklajena z ISO 27001, GDPR, NIS2 in drugimi ključnimi standardi.

Vloge, prilagojene SME

Zasnovano za SME; dodeli odgovornosti brez potrebe po specializiranih ekipah za informacijsko varnost.

Varno upravljanje življenjskega cikla

Vodi osebje skozi varno hrambo, brisanje in odstranjevanje vseh formatov podatkov in nosilcev.

Okvir, pripravljen na revizijo

Podpira letne preglede, temeljito dokumentacijo in reviziji prijazne kontrole hrambe.

Preberi celoten pregled
Politika hrambe in odstranjevanja podatkov – SME (Politika P14S) je pripravljena posebej za mala in srednja podjetja (SME) ter upošteva omejitve in posebne odgovornosti, s katerimi se takšne organizacije soočajo. Politika je v celoti prilagojena za SME, kar je razvidno iz vključenosti generalnega direktorja kot lastnika politike, brez predpostavke specializiranih vlog, kot sta center za varnostne operacije (SOC) ali vodja informacijske varnosti (CISO), hkrati pa zagotavlja skladnost z vodilnimi okviri, kot so ISO/IEC 27001:2022, GDPR in povezani predpisi. Glavni namen te politike je določiti jasna, izvršljiva pravila za hrambo in varno odstranjevanje informacij ter zagotoviti, da se zapisi hranijo le toliko časa, kot to zahtevajo zakon, pogodbe ali poslovna potreba. Ko so te zahteve izpolnjene, je treba informacije nepovratno uničiti. Politika obravnava pomen zmanjševanja pravne izpostavljenosti in operativnega tveganja s preprečevanjem nepooblaščene ali odvečne hrambe podatkov. Poudarja tudi koristi dobro upravljane hrambe in odstranjevanja za pripravljenost na revizijo, nižje stroške in izboljšano delovanje sistemov. Za SME politika predstavlja praktičen način odgovornega upravljanja tako digitalnih kot papirnih podatkovnih sredstev, ne glede na velikost IT ekipe. Celovit obseg vključuje vse vrste zapisov, poslovne dokumente, operativne dnevnike, finančne datoteke, osebne podatke in velja za vsak nosilec shranjevanja – od lokalnih diskov in sistemov, gostovanih v oblaku, do papirne hrambe in sistemov za varnostno kopiranje. Vsi zaposleni, pogodbeni izvajalci in ponudniki storitev tretjih oseb, ki ravnajo s podatki organizacije, so zavezani tej politiki. Politika pokriva vsako fazo življenjskega cikla podatkov – od nastanka do varnega odstranjevanja ali uničenja. Ključna značilnost je jasna razmejitev vlog in odgovornosti. Generalni direktor zagotavlja odobritev, skrbi za uskladitev s pravnim in poslovnim tveganjem ter obravnava izjeme ter pravno zadržanje in odlog izbrisa. Imenovani lastniki podatkov so dodeljeni po kategorijah podatkov in so odgovorni za razvrščanje, določanje obdobij hrambe ter odobritev brisanj; podpirajo tudi revizijske procese. Ponudnik IT podpore ali notranji vodja IT je zadolžen za konfiguriranje sistemov za pravila hrambe, beleženje odstranjevanja in varno brisanje, vključno za sisteme za varnostno kopiranje in arhive. Od zaposlenih in pogodbenih izvajalcev se pričakuje, da upoštevajo politiko, se izogibajo neustrezni hrambi, poročajo o osirotelih računih in uporabljajo le odobrene sisteme za shranjevanje podatkov. Osrednje zahteve upravljanja temeljijo na vzdrževanju podrobnega registra hrambe, ki navaja kategorije zapisov, dodeljena obdobja, metode odstranjevanja, pravno utemeljitev in lastnike podatkov. Ta register je treba pregledati letno ali ob ustreznih pravnih ali poslovnih sprožilcih. Metode odstranjevanja se izberejo glede na razvrščanje podatkov, pri čemer se uporabljajo varni postopki, kot so drobljenje s križnim rezom, kriptografsko brisanje ali fizično uničenje nosilcev. Pravno zadržanje in odlog izbrisa sta izrecno opisana; ko sta uporabljena, preprečujeta brisanje ne glede na načrtovano obdobje hrambe in zahtevata mesečni pregled. Politika zahteva tudi usposabljanje osebja in letno obnovitveno usposabljanje za zagotavljanje ozaveščenosti. Izjeme so strogo nadzorovane, s procesi za dokumentiranje, odobritev, pregled in utemeljeno prenehanje veljavnosti. Mehanizmi uveljavljanja vključujejo redne presoje, naključne preglede in stroge posledice za kršitve, do in vključno s prenehanjem pogodbe ali regulatornim poročanjem v primeru nepravilnega ravnanja z osebnimi podatki. Ta politika zagotavlja, da lahko SME deluje zakonito, skladno, revidirljivo in učinkovito z vidika virov, tudi kadar napredne vloge informacijske varnosti niso prisotne. Namenjena je uskladitvi z ISO/IEC 27001:2022 in zakoni o zasebnosti ter SME zagotavlja robustno osnovo za upravljanje življenjskega cikla podatkov brez nepotrebne kompleksnosti.

Diagram pravilnika

Diagram politike hrambe in odstranjevanja podatkov, ki prikazuje korake upravljanja življenjskega cikla podatkov, vključno s kategorizacijo, dodelitvijo obdobij hrambe, postopki varnega odstranjevanja in letnimi pregledi.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in zajete kategorije podatkov

Upravljanje registra hrambe

Vloge za generalnega direktorja, lastnika podatkov, vodjo IT

Metodologija varnega odstranjevanja

Hramba in odstranjevanje varnostnih kopij

Mehanizmi tveganj, izjem in revizije

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 5(1)(e)Article 17

Sorodne politike

Politika vlog in odgovornosti upravljanja – SME

Opredeljuje lastništvo politike ter pooblastila za izjeme.

Politika razvrščanja in označevanja podatkov – SME

Določa, kako so pravila hrambe usklajena z razvrščanjem podatkov.

Politika upravljanja sredstev – SME

Upravlja nosilce shranjevanja, ki vsebujejo podatke, za katere veljajo zahteve hrambe/odstranjevanja.

Politika varstva podatkov in zasebnosti – SME

Zagotavlja minimizacijo podatkov in podpira zakonito obdelavo informacij v skladu z GDPR.

Politika odzivanja na incidente – SME

Aktivira se, ko napake pri odstranjevanju ali hrambi povzročijo potencialno izpostavljenost podatkov.

O pravilnikih Clarysec - Politika hrambe in odstranjevanja podatkov – SME

Generične varnostne politike so pogosto zasnovane za velike korporacije, zato se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nedoločenih vlog. Ta politika je drugačna. Naše politike za SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta generalni direktor in vaš ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar olajša implementacijo, presojo in prilagoditev brez prepisovanja celotnih razdelkov.

Struktura registra hrambe

Uporablja strukturiran register za dokumentiranje obdobij hrambe, pravne podlage in metod odstranjevanja za vsako kategorijo podatkov.

Uveljavljeno pravno zadržanje in odlog izbrisa

Vgrajen postopek za pravno zadržanje in odlog izbrisa za zaščito zapisov pred brisanjem med pravdnim postopkom, presojami ali preiskavo.

Avtomatizirano in ročno uveljavljanje

Podpira hrambo in odstranjevanje s konfigurabilno avtomatizacijo ter ročnimi preverjanji za omejene sisteme.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

IT varnost skladnost presoja pravo

🏷️ Tematska pokritost

razvrščanje podatkov ravnanje s podatki upravljanje skladnosti zasebnost podatkov pravna skladnost dokumentirane informacije
€29

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve
Data Retention and Disposal Policy - SME

Podrobnosti o izdelku

Vrsta: policy
Kategorija: SME
Standardi: 7