Przechowywanie i bezpieczne usuwanie danych
Organizacje każdego dnia tworzą i przechowują duże ilości informacji. Dane klientów, dokumentacja pracownicza, umowy, dokumenty finansowe, wiadomości e-mail, dzienniki systemowe, materiały projektowe i dane operacyjne mogą znajdować się w aplikacjach biznesowych, na platformach chmurowych, dyskach współdzielonych, w archiwach fizycznych, na urządzeniach pracowników oraz w systemach tworzenia kopii zapasowych.
Niektóre informacje muszą być przechowywane w celu spełnienia wymagań prawnych, regulacyjnych, umownych lub operacyjnych. Inne dane mogą nie służyć już żadnemu uzasadnionemu celowi biznesowemu. Bezterminowe przechowywanie informacji zwiększa koszty, komplikuje zarządzanie danymi i naraża organizację na możliwe do uniknięcia ryzyko związane z bezpieczeństwem, prywatnością i zgodnością z przepisami.
Przechowywanie i bezpieczne usuwanie danych pomagają określić, które informacje powinny zostać zachowane, jak długo należy je przechowywać oraz w jaki sposób bezpiecznie je usunąć lub zniszczyć, gdy przestaną być potrzebne. W CA pomagamy organizacjom tworzyć praktyczne zasady retencji, które chronią informacje przez cały ich cykl życia i wspierają spójne podejmowanie decyzji we wszystkich systemach, działach i lokalizacjach.
Dlaczego to jest ważne
Przechowywanie informacji dłużej, niż jest to konieczne, może wydawać się bezpieczniejsze niż ich usuwanie. W praktyce nadmierna retencja często prowadzi jednak do dodatkowego ryzyka.
Stare dokumenty mogą zawierać nieaktualne, powielone lub wrażliwe informacje. Dane byłych pracowników mogą nadal znajdować się w zarchiwizowanych systemach. Dane klientów mogą pozostawać dostępne długo po zakończeniu pierwotnego celu ich przetwarzania. Dokumenty mogą być przechowywane w kilku lokalizacjach, co utrudnia ustalenie, która kopia jest aktualna i czy wszystkie pozostałe kopie zostały usunięte.
Jednocześnie zbyt wczesne usunięcie informacji może prowadzić do problemów prawnych, regulacyjnych, umownych lub operacyjnych. Ważne dowody mogą zostać utracone, dokumentacja biznesowa może przestać być dostępna, a organizacja może nie być w stanie odpowiednio zareagować na audyt, spór prawny, postępowanie wyjaśniające lub żądanie klienta.
Skuteczne przechowywanie i bezpieczne usuwanie danych pomagają:
Spełniać obowiązki prawne i regulacyjne
Przechowywać dokumentację biznesową przez okresy wymagane przez obowiązujące przepisy, regulacje, umowy i standardy branżowe.
Ograniczyć niepotrzebne narażenie danych
Usuwać informacje, których dalsze przechowywanie nie służy uzasadnionemu celowi biznesowemu, prawnemu ani regulacyjnemu.
Usprawnić zarządzanie informacjami
Ustanowić jasne zasady określające, jak długo należy przechowywać poszczególne kategorie informacji oraz kto odpowiada za zarządzanie nimi.
Wspierać audyty i postępowania wyjaśniające
Zapewnić, aby odpowiednia dokumentacja pozostawała kompletna, dostępna i możliwa do odnalezienia przez wymagany okres.
Kontrolować koszty przechowywania i działalności operacyjnej
Ograniczyć ilość nieaktualnych, powielonych i zbędnych informacji przechowywanych w systemach oraz lokalizacjach fizycznych.
Bezpiecznie usuwać informacje
Zapewnić, aby po zatwierdzonym usunięciu informacji wrażliwych nie można było ich odtworzyć, odzyskać ani ponownie uzyskać do nich dostępu.
Nasze podejście
Tworzymy zasady przechowywania i usuwania na podstawie
informacji posiadanych przez organizację, powodów ich wykorzystywania oraz
systemów i procesów, które je obsługują.
Naszym celem nie jest wyłącznie opracowanie harmonogramu
retencji. Pomagamy ustanowić praktyczny model operacyjny, który łączy wymagania
wynikające z polityk z jasno określoną odpowiedzialnością, mechanizmami
technicznymi, obowiązkami pracowników oraz dowodami potwierdzającymi prawidłowe
usunięcie informacji.
Zrozumienie środowiska informacyjnego
Rozpoczynamy od zidentyfikowania głównych kategorii
informacji tworzonych, otrzymywanych, przetwarzanych i przechowywanych przez
organizację.
Mogą
one obejmować:
- dane osobowe,
- dokumentację pracowniczą,
- informacje o klientach,
- dokumenty finansowe,
- umowy,
- korespondencję,
- dokumentację techniczną,
- dzienniki systemowe,
- informacje dotyczące bezpieczeństwa,
- własność intelektualną,
- dokumentację operacyjną.
Analizujemy, gdzie przechowywane są te informacje. Mogą
one znajdować się w aplikacjach biznesowych, bazach danych, na platformach
chmurowych, w narzędziach do współpracy, systemach poczty elektronicznej, na
urządzeniach pracowników, w folderach współdzielonych, archiwach fizycznych,
środowiskach kopii zapasowych oraz u zewnętrznych dostawców usług.
Sprawdzamy również, w jaki sposób informacje wspierają
działalność biznesową. Dlaczego są gromadzone? Kto z nich korzysta? Czy są
wymagane do celów prawnych, regulacyjnych, umownych lub operacyjnych? Czy te
same informacje występują w kilku lokalizacjach lub formatach?
Pozwala to uzyskać bardziej przejrzysty obraz środowiska
informacyjnego organizacji i zidentyfikować obszary, w których praktyki
dotyczące przechowywania mogą być niespójne lub niewystarczająco zrozumiałe.
Określenie wymagań dotyczących przechowywania
Pomagamy ustalić, jak długo należy przechowywać
poszczególne kategorie informacji.
Na okresy przechowywania mogą wpływać:
- przepisy prawa,
- oczekiwania organów nadzorczych,
- zobowiązania umowne,
- okresy przedawnienia,
- wymagania związane z postępowaniami sądowymi,
- praktyki branżowe,
- uzasadnione potrzeby operacyjne.
Jeżeli do tych samych informacji ma zastosowanie kilka
różnych wymagań, pomagamy ustalić odpowiedni i możliwy do uzasadnienia okres
retencji. Uwzględniamy zarówno ryzyko wynikające ze zbyt długiego
przechowywania, jak i konsekwencje przedwczesnego usunięcia informacji.
Każda reguła przechowywania powinna jasno określać:
- kategorię informacji objętą daną regułą,
- cel przechowywania informacji,
- zdarzenie rozpoczynające bieg okresu retencji,
- wymagany okres przechowywania,
- system lub lokalizację, w której znajdują się informacje,
- odpowiedzialny dział lub właściciela informacji,
- zatwierdzoną metodę usuwania,
- obowiązujące wyjątki, wymagania dotyczące przeglądów i blokady usuwania.
Rezultatem jest praktyczny harmonogram retencji, który
może być rozumiany i stosowany przez zespoły biznesowe, technologiczne,
compliance, ochrony danych, prawne i zarządzania dokumentacją.
Identyfikacja luk i zbędnie przechowywanych informacji
Oceniamy, czy obecne praktyki w zakresie przechowywania
odpowiadają zatwierdzonym wymaganiom.
Może
to obejmować przegląd:
- konfiguracji systemów,
- lokalizacji przechowywania,
- procesów archiwizacji,
- zasad tworzenia i przechowywania kopii zapasowych,
- dokumentacji fizycznej,
- platform dostawców,
- sposobów pracy pracowników.
Poszukujemy w szczególności informacji, które:
- są przechowywane bez jasno określonego celu,
- pozostają zapisane po upływie zatwierdzonego okresu,
- są powielone w wielu lokalizacjach,
- znajdują się w nieaktywnych lub przestarzałych systemach,
- są dostępne dla większej liczby osób, niż jest to konieczne,
- są trudne do odnalezienia lub usunięcia,
- są przechowywane przez dostawców bez odpowiedniego nadzoru,
- podlegają sprzecznym wymaganiom dotyczącym retencji,
- nie zostały objęte istniejącymi procesami usuwania.
Wyniki są priorytetyzowane z uwzględnieniem wrażliwości
informacji, skali problemu, mających zastosowanie obowiązków oraz potencjalnego
wpływu na organizację i osoby fizyczne.
Ustanowienie bezpiecznych metod usuwania
Usunięcie pliku lub pozbycie się fizycznego dokumentu nie
zawsze oznacza, że zawarte w nim informacje zostały trwale usunięte.
Dane mogą nadal być możliwe do odzyskania z usuniętych
folderów, archiwów, systemów kopii zapasowych, nośników danych, baz danych
aplikacji lub środowisk dostawców. Dokumenty papierowe i fizyczne nośniki
również mogą stanowić zagrożenie, jeśli zostaną wyrzucone bez zastosowania
odpowiednich zabezpieczeń.
Pomagamy zdefiniować bezpieczne metody usuwania,
uwzględniając wrażliwość, format i lokalizację informacji oraz wykorzystywaną
technologię przechowywania.
Metody
te mogą obejmować:
- trwałe usuwanie danych z aplikacji i platform przechowywania,
- bezpieczne czyszczenie urządzeń i nośników wymiennych,
- zatwierdzone niszczenie dokumentów fizycznych,
- niszczenie lub bezpieczne czyszczenie wycofanego sprzętu,
- kontrolowane usuwanie danych z usług chmurowych,
- usuwanie informacji zarchiwizowanych i powielonych,
- usuwanie lub anonimizowanie danych osobowych,
- uzyskiwanie potwierdzenia usunięcia danych od zewnętrznych usługodawców,
- dokumentowanie zakończonych działań związanych z usuwaniem.
Metoda usuwania powinna być proporcjonalna do wrażliwości
informacji i uniemożliwiać ich nieuprawnione odzyskanie lub odtworzenie.
Zarządzanie blokadami usuwania i zatwierdzonymi wyjątkami
Informacje, które w normalnych okolicznościach powinny
zostać usunięte, mogą wymagać dalszego zabezpieczenia ze względu na
postępowanie sądowe, dochodzenie, audyt, żądanie organu nadzorczego lub inny
formalny obowiązek.
Pomagamy ustanowić przejrzysty proces zarządzania
blokadami usuwania, określanymi również jako Legal Hold, oraz innymi
zatwierdzonymi wyjątkami. Zapewnia to ochronę istotnych informacji przed ich
usunięciem w ramach standardowych procesów.
Proces
powinien określać:
- kto może zatwierdzić blokadę,
- które dokumenty i dane są nią objęte,
- w jaki sposób informowani są pracownicy oraz właściciele systemów,
- jak blokada jest wdrażana we wszystkich właściwych lokalizacjach.
Powinien również obejmować regularne przeglądy.
Informacje nie powinny bezterminowo podlegać blokadzie po ustaniu przyczyny,
dla której została ona wprowadzona.
Po zwolnieniu blokady informacje powinny powrócić do
standardowego procesu przechowywania i usuwania, chyba że istnieje inna ważna
podstawa uzasadniająca ich dalsze przechowywanie.
Wdrożenie mechanizmów kontroli retencji
Harmonogram retencji przynosi rzeczywistą wartość tylko
wtedy, gdy jego wymagania znajdują odzwierciedlenie w codziennie używanych
systemach i procesach.
Pomagamy przełożyć reguły retencji na praktyczne
mechanizmy kontrolne. W zależności od środowiska mogą one
obejmować:
- automatyczne usuwanie,
- ustawienia zarządzania cyklem życia informacji,
- reguły archiwizacji,
- przypomnienia dla pracowników,
- procesy akceptacji,
- ograniczenia dostępu,
- ręczne procedury przeglądu.
Wspieramy również integrację wymagań dotyczących
przechowywania z takimi obszarami jak:
- rozwój systemów i procesy zakupowe,
- klasyfikacja danych,
- przeglądy ochrony danych i bezpieczeństwa informacji,
- zatrudnianie i odchodzenie pracowników,
- zarządzanie umowami i dostawcami,
- zarządzanie dokumentacją,
- reagowanie na incydenty,
- projektowanie procesów biznesowych,
- migracja do chmury i wycofywanie systemów.
W przypadku wprowadzania automatycznych mechanizmów
usuwania zalecamy ich przetestowanie przed pełnym wdrożeniem. Pomaga to
potwierdzić, że właściwe informacje są usuwane we właściwym czasie, a blokady,
wyjątki i wymagane dokumenty nie zostają przypadkowo naruszone.
Zarządzanie odpowiedzialnością dostawców i usług chmurowych
Zewnętrzni dostawcy mogą przechowywać lub przetwarzać
informacje w imieniu organizacji. Nie oznacza to jednak, że organizacja
przestaje odpowiadać za właściwe przechowywanie i usuwanie tych danych.
Sprawdzamy, czy umowy z dostawcami jasno regulują:
- okresy przechowywania,
- wymagania dotyczące usuwania,
- postępowanie z kopiami zapasowymi,
- korzystanie z podwykonawców,
- zwrot danych,
- zakończenie umowy,
- dostarczanie dowodów bezpiecznego usunięcia.
Analizujemy również, czy organizacja może zażądać
usunięcia danych w trakcie współpracy, jak szybko dostawca musi zrealizować
takie żądanie oraz czy obejmuje ono systemy aktywne, archiwa i kopie zapasowe.
Po zakończeniu korzystania z usługi organizacja powinna
wiedzieć:
- które informacje zostaną jej zwrócone,
- jakie dane zostaną usunięte,
- jak długo potrwa ten proces,
- jakie dowody jego realizacji przedstawi dostawca.
Monitorowanie, przegląd i doskonalenie
Wymagania dotyczące retencji i środowiska informacyjne
zmieniają się wraz z upływem czasu. Mogą pojawić się nowe przepisy, procesy
biznesowe mogą zostać zmodyfikowane, systemy zastąpione, a organizacja może
zacząć tworzyć nowe kategorie informacji.
Pomagamy
ustanowić:
- jasno określoną odpowiedzialność,
- harmonogramy przeglądów,
- metody raportowania,
- testy mechanizmów kontrolnych,
- procesy zarządzania wyjątkami.
Monitorowanie
może obejmować:
- dokumentację, której okres przechowywania dobiegł końca,
- zakończone i opóźnione działania związane z usuwaniem,
- informacje objęte blokadami,
- systemy, które nie obsługują wymaganych mechanizmów retencji,
- przestrzeganie obowiązków dotyczących usuwania przez dostawców,
- wyjątki od polityk i nierozwiązane problemy,
- ilość nieaktualnych lub powielonych informacji,
- dowody potwierdzające zakończenie bezpiecznego usuwania.
Regularne przeglądy pomagają zapewnić, że reguły retencji
pozostają aktualne, mechanizmy usuwania nadal działają skutecznie, a
odpowiedzialność jest rozumiana w całej organizacji.
Co wyróżnia CA
Retencja ukierunkowana na potrzeby biznesowe
Łączymy okresy przechowywania z rzeczywistymi wymaganiami prawnymi, regulacyjnymi, umownymi i operacyjnymi, zamiast przechowywać informacje bez jasno określonego celu.
Praktyczne harmonogramy retencji
Tworzymy reguły, które zespoły biznesowe i technologiczne mogą zrozumieć, stosować i utrzymywać w dłuższej perspektywie.
Uwzględnienie pełnego cyklu życia informacji
Nasze podejście obejmuje sposób tworzenia, wykorzystywania, udostępniania, przechowywania, archiwizowania i bezpiecznego usuwania informacji.
Powiązanie polityk z technologią
Pomagamy przełożyć wymagania dotyczące retencji na praktyczne mechanizmy działające w systemach, aplikacjach, środowiskach chmurowych, archiwach fizycznych i usługach dostawców.
Proporcjonalne metody usuwania
Dostosowujemy metodę usuwania do wrażliwości, formatu i lokalizacji informacji oraz związanego z nimi ryzyka.
Jasna odpowiedzialność i dokumentacja
Pomagamy określić, kto odpowiada za decyzje dotyczące retencji, działania związane z usuwaniem, wyjątki, blokady oraz potwierdzenie realizacji wymaganych czynności.
Niezależne doradztwo
Nasze rekomendacje uwzględniają posiadane informacje, potrzeby biznesowe, środowisko technologiczne i profil ryzyka organizacji. Nie opierają się na promowaniu konkretnego produktu ani platformy.
Wartość biznesowa
Przechowywanie i bezpieczne usuwanie danych z CA zapewniają organizacji większą kontrolę nad tym, jak długo informacje są zachowywane i co dzieje się z nimi, gdy przestają być potrzebne.
Pomagają ograniczyć ilość zbędnych danych, zmniejszyć zakres ich narażenia podczas cyberincydentów, poprawić zgodność z wymaganiami oraz efektywniej zarządzać zasobami przeznaczonymi do przechowywania informacji. Zapewniają także bardziej przejrzyste dowody potwierdzające, że dane są przechowywane i usuwane zgodnie z jasno określonymi i możliwymi do uzasadnienia regułami.
Uporządkowany program ułatwia reagowanie na:
- audyty,
- postępowania wyjaśniające,
- spory prawne,
- zapytania organów nadzorczych,
- żądania osób, których dane dotyczą,
- oceny przeprowadzane przez klientów.
Zespoły mogą sprawniej odnajdywać wymaganą dokumentację i wyjaśnić, dlaczego określone informacje zostały zachowane lub usunięte.
Bezpieczne usuwanie ogranicza również ryzyko związane z przestarzałymi systemami, nieużywanymi urządzeniami, dokumentacją papierową, zduplikowanymi plikami i informacjami przechowywanymi przez byłych dostawców. Zamiast pozwalać na niekontrolowane gromadzenie się nieaktualnych danych, organizacja może je usuwać w ramach nadzorowanego i udokumentowanego procesu.
Co najważniejsze, skuteczne zasady przechowywania i usuwania wzmacniają zaufanie. Klienci, pracownicy, partnerzy i organy nadzorcze mogą mieć większą pewność, że organizacja zachowuje informacje wyłącznie przez okres, w którym są one rzeczywiście potrzebne, oraz odpowiednio chroni je przez cały cykl życia.
Co dalej
Informacje powinny być przechowywane z jasno określonego powodu, a nie tylko dlatego, że mogą okazać się przydatne w przyszłości.
Skontaktuj się z CA, aby umówić wstępną konsultację. Pomożemy Ci zrozumieć obowiązki dotyczące retencji, zidentyfikować zbędne dane oraz opracować praktyczny proces ich bezpiecznego usuwania, gdy nie będą już potrzebne.