policy Enterprise

Politika hrambe in odstranjevanja podatkov

Opredelite, kako vaša organizacija varno hrani in odstranjuje podatke v skladu s ključnimi predpisi, s čimer varuje zasebnost in zmanjšuje poslovno tveganje.

Pregled

Politika hrambe in odstranjevanja podatkov opredeljuje organizacijske zahteve za hrambo in varno odstranjevanje podatkov, zagotavlja skladnost s pravnimi in regulativnimi okviri, zmanjšuje tveganje ter uveljavlja jasne vloge in upravljanje v vseh fazah življenjskega cikla podatkov.

Skladnost s predpisi

Izpolnjuje zahteve glede hrambe in odstranjevanja po ISO/IEC 27001:2022, GDPR, NIS2, DORA in COBIT 2019.

Varno odstranjevanje podatkov

Uveljavlja nepovratne in dokumentirane metode uničenja za digitalne in fizične zapise.

Celotna pokritost življenjskega cikla podatkov

Pokriva ustvarjanje, uporabo, arhiviranje in varno odstranjevanje na podlagi skladnosti za vse vrste podatkov.

Opredeljene vloge in odgovornosti

Dodeli jasno odgovornost vodstvu, IT, lastnikom podatkov, tretjim osebam in osebju.

Preberi celoten pregled
Politika hrambe in odstranjevanja podatkov (P14) vzpostavlja celovite zahteve za hrambo in varno odstranjevanje vseh organizacijskih podatkov skozi njihov življenjski cikel, da se zagotovi skladnost, zmanjša tveganje in podpre operativna učinkovitost. Ta politika velja v celotni organizaciji in se razteza na vsako fizično in digitalno informacijsko sredstvo, ki je v lasti podjetja, ga podjetje obdeluje ali hrani, vključno s tistimi, ki jih upravljajo tretje osebe, odvisne družbe in partnerji za zunanje izvajanje. Pokrita sredstva segajo od digitalnih datotek, podatkovnih baz, e-pošte in sistemov za varnostno kopiranje do papirnih zapisov in strojne opreme, izločene iz uporabe. Glavni namen politike P14 je opredeliti stroge kontrole glede tega, kako dolgo se podatki hranijo na podlagi pravnih, regulativnih in operativnih potreb, ter zagotoviti njihov trajen, varen izbris, ko niso več potrebni. Z uveljavljanjem jasnih urnikov hrambe podatkov in strogih postopkov odstranjevanja politika podpira zahteve ISO/IEC 27001:2022, omogoča sledljivo upravljanje zapisov ter varuje zaupnost, celovitost in razpoložljivost podatkov. Pomembno je, da politika organizaciji pomaga preprečiti nepotrebno kopičenje podatkov, ki bi lahko povzročilo kršitve zasebnosti, neučinkovitosti ali povečano poslovno tveganje. Vloge in odgovornosti so v politiki jasno razmejene: izvršno vodstvo odobri in nadzira skladnost; vodja informacijske varnosti (CISO) je lastnik politike, opredeli in spremlja njeno izvajanje; pooblaščenec za varstvo podatkov (DPO) svetuje glede zasebnosti in validira ravnanje z osebnimi podatki; lastniki informacij zagotavljajo, da so urniki utemeljeni in odobreni. Ekipe IT so odgovorne za izvajanje tehnoloških nadzornih ukrepov, medtem ko so vsi zaposleni, pogodbeni izvajalci in relevantne tretje osebe dolžni upoštevati navodila za hrambo in odstranjevanje. Zunanje izvajani dobavitelji in ponudniki v oblaku morajo izpolnjevati pogodbene varnostne klavzule in na zahtevo zagotoviti revizijske dokaze o odstranjevanju. Zahteve upravljanja določajo vzpostavitev in vzdrževanje glavnega urnika hrambe podatkov (MDRS), ki se pregleda najmanj letno, ter odobritev metod odstranjevanja in potrdil za vse podatke, ki jim je potekla hramba. Politika uveljavlja obdobja hrambe, ki temeljijo na razvrščanju in so vezana na poslovne potrebe ter pravne podlage, ter izrecno prepoveduje nedoločno, osirotelo ali neodobreno hrambo podatkov. Posebne določbe obravnavajo hrambo varnostnih kopij in arhivov ter zagotavljajo uskladitev s cilji obnovitve po nesreči in podporo za izbris podatkov na zahtevo v skladu z GDPR ali drugimi zakoni o zasebnosti. Kontrole odstranjevanja se uveljavljajo v skladu z NIST SP 800-88 ali enakovrednimi standardi ter zahtevajo nepovratne in dokumentirane metode uničenja za digitalne in papirne medije. Pravno zadržanje in odlog izbrisa preglasita običajne urnike brisanja v primeru pravdnega postopka ali preiskave, vse izjeme od načrtovane hrambe pa zahtevajo oceno tveganja in podpis vodstva. Dejavnosti uveljavljanja in skladnosti vključujejo periodične presoje, preverjanja skladnosti, poročanje o kršitvah in disciplinske ukrepe po potrebi. Politika zahteva tudi stalno usposabljanje za ozaveščanje o varnosti za osebje in za vsak primer kršitve ali incidenta odstranjevanja sklicuje Politiko odzivanja na incidente (P30). Z rednim pregledovanjem in posodabljanjem politike ter usklajevanjem povezanih dokumentov, kot sta politika nadzora dostopa in Upravljanje objektov in sredstev, organizacija zagotavlja zagovarljiv, učinkovit in s predpisi usklajen pristop k upravljanju življenjskega cikla podatkov.

Diagram pravilnika

Diagram Politike hrambe in odstranjevanja podatkov, ki prikazuje faze življenjskega cikla podatkov, urnike hrambe na podlagi razvrščanja, avtomatizirane kontrole in delovne tokove varnega uničenja.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in pravila sodelovanja

Upravljanje glavnega urnika hrambe podatkov (MDRS)

Procesi hrambe in odstranjevanja za digitalne in fizične podatke

Pravno zadržanje in odlog izbrisa ter upravljanje izjem

Ravnanje s podatki varnostnih kopij in arhivov

Kontrole odstranjevanja za tretje osebe in dobavitelje

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Sorodne politike

politika nadzora dostopa

Zagotavlja, da do podatkov v obdobju hrambe dostopajo samo pooblaščeni posamezniki in da so podatki, ki jim je potekla hramba, omejeni do odstranitve.

Upravljanje objektov in sredstev

Identificira, katera sredstva vsebujejo podatke, ki zahtevajo načrtovano odstranjevanje, in sledi njihovemu življenjskemu ciklu od pridobitve do uničenja.

Politika razvrščanja in označevanja podatkov

Usmerja odločitve o razvrščanju, ki neposredno vplivajo na to, kako dolgo se podatki hranijo in katera metoda odstranjevanja je zahtevana.

Politika varnostnega kopiranja in obnovitve

Opredeljuje obdobja hrambe in postopke odstranjevanja za medije varnostnih kopij in replicirana podatkovna sredstva.

Politika kriptografskih kontrol

Podpira kriptografski izbris za odstranjevanje in uveljavlja šifriranje med hrambo podatkov do uničenja.

Politika odzivanja na incidente (P30)

Aktivira se v primerih, ko nepravilno odstranjevanje povzroči potencialno izgubo podatkov, kršitev ali regulativno neskladnost.

O pravilnikih Clarysec - Politika hrambe in odstranjevanja podatkov

Učinkovito upravljanje varnosti zahteva več kot le besede; zahteva jasnost, odgovornost in strukturo, ki se prilagaja vaši organizaciji. Generične predloge pogosto odpovejo, saj ustvarijo nejasnosti z dolgimi odstavki in neopredeljenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo konkretnim vlogam, ki jih najdemo v sodobnem podjetju, vključno z vodjo informacijske varnosti (CISO), ekipami IT in informacijske varnosti ter relevantnimi odbori, s čimer zagotovimo jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo politike, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na celovitost dokumenta, s čimer se politika iz statičnega dokumenta spremeni v dinamičen, izvedljiv okvir.

Glavni urnik hrambe podatkov

Preslika vsako vrsto informacij na obdobje hrambe, lastnika, pravno podlago in metodo odstranjevanja za sledljivo in revidirljivo upoštevanje politike.

Avtomatizirane kontrole življenjskega cikla

Zahteva sistemsko označevanje, načrtovano čiščenje in opozorila za učinkovito upravljanje življenjskega cikla in celovitost procesov.

Smernice za izjeme in pravno zadržanje

Integrira dokumentiran postopek izjem, protokole pravnega zadržanja in odloga izbrisa ter letni pregled za regulativno in operativno prilagodljivost.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

IT Varnost Skladnost Presoja Pravo

🏷️ Tematska pokritost

Razvrščanje podatkov Dokumentirane informacije Upravljanje politik Upravljanje skladnosti
€49

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve
Data Retention and Disposal Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: Enterprise
Standardi: 7