Cybersecurity Analytics

Przechowywanie i bezpieczne usuwanie danych

Organizacje każdego dnia tworzą i przechowują duże ilości informacji. Dane klientów, dokumentacja pracownicza, umowy, dokumenty finansowe, wiadomości e-mail, dzienniki systemowe, materiały projektowe i dane operacyjne mogą znajdować się w aplikacjach biznesowych, na platformach chmurowych, dyskach współdzielonych, w archiwach fizycznych, na urządzeniach pracowników oraz w systemach tworzenia kopii zapasowych.

Niektóre informacje muszą być przechowywane w celu spełnienia wymagań prawnych, regulacyjnych, umownych lub operacyjnych. Inne dane mogą nie służyć już żadnemu uzasadnionemu celowi biznesowemu. Bezterminowe przechowywanie informacji zwiększa koszty, komplikuje zarządzanie danymi i naraża organizację na możliwe do uniknięcia ryzyko związane z bezpieczeństwem, prywatnością i zgodnością z przepisami.

Przechowywanie i bezpieczne usuwanie danych pomagają określić, które informacje powinny zostać zachowane, jak długo należy je przechowywać oraz w jaki sposób bezpiecznie je usunąć lub zniszczyć, gdy przestaną być potrzebne. W CA pomagamy organizacjom tworzyć praktyczne zasady retencji, które chronią informacje przez cały ich cykl życia i wspierają spójne podejmowanie decyzji we wszystkich systemach, działach i lokalizacjach.

Dlaczego to jest ważne

Przechowywanie informacji dłużej, niż jest to konieczne, może wydawać się bezpieczniejsze niż ich usuwanie. W praktyce nadmierna retencja często prowadzi jednak do dodatkowego ryzyka.
Stare dokumenty mogą zawierać nieaktualne, powielone lub wrażliwe informacje. Dane byłych pracowników mogą nadal znajdować się w zarchiwizowanych systemach. Dane klientów mogą pozostawać dostępne długo po zakończeniu pierwotnego celu ich przetwarzania. Dokumenty mogą być przechowywane w kilku lokalizacjach, co utrudnia ustalenie, która kopia jest aktualna i czy wszystkie pozostałe kopie zostały usunięte.
Jednocześnie zbyt wczesne usunięcie informacji może prowadzić do problemów prawnych, regulacyjnych, umownych lub operacyjnych. Ważne dowody mogą zostać utracone, dokumentacja biznesowa może przestać być dostępna, a organizacja może nie być w stanie odpowiednio zareagować na audyt, spór prawny, postępowanie wyjaśniające lub żądanie klienta.
Skuteczne przechowywanie i bezpieczne usuwanie danych pomagają:

🎯

Spełniać obowiązki prawne i regulacyjne

Przechowywać dokumentację biznesową przez okresy wymagane przez obowiązujące przepisy, regulacje, umowy i standardy branżowe.

📊

Ograniczyć niepotrzebne narażenie danych

Usuwać informacje, których dalsze przechowywanie nie służy uzasadnionemu celowi biznesowemu, prawnemu ani regulacyjnemu.

🛡️

Usprawnić zarządzanie informacjami

Ustanowić jasne zasady określające, jak długo należy przechowywać poszczególne kategorie informacji oraz kto odpowiada za zarządzanie nimi.

🤝

Wspierać audyty i postępowania wyjaśniające

Zapewnić, aby odpowiednia dokumentacja pozostawała kompletna, dostępna i możliwa do odnalezienia przez wymagany okres.

💡

Kontrolować koszty przechowywania i działalności operacyjnej

Ograniczyć ilość nieaktualnych, powielonych i zbędnych informacji przechowywanych w systemach oraz lokalizacjach fizycznych.

🔒

Bezpiecznie usuwać informacje

Zapewnić, aby po zatwierdzonym usunięciu informacji wrażliwych nie można było ich odtworzyć, odzyskać ani ponownie uzyskać do nich dostępu.

Nasze podejście

Tworzymy zasady przechowywania i usuwania na podstawie informacji posiadanych przez organizację, powodów ich wykorzystywania oraz systemów i procesów, które je obsługują.
Naszym celem nie jest wyłącznie opracowanie harmonogramu retencji. Pomagamy ustanowić praktyczny model operacyjny, który łączy wymagania wynikające z polityk z jasno określoną odpowiedzialnością, mechanizmami technicznymi, obowiązkami pracowników oraz dowodami potwierdzającymi prawidłowe usunięcie informacji.

1

Zrozumienie środowiska informacyjnego

Rozpoczynamy od zidentyfikowania głównych kategorii informacji tworzonych, otrzymywanych, przetwarzanych i przechowywanych przez organizację.
Mogą one obejmować:

- dane osobowe,
- dokumentację pracowniczą,
- informacje o klientach,
- dokumenty finansowe,
- umowy,
- korespondencję,
- dokumentację techniczną,
- dzienniki systemowe,
- informacje dotyczące bezpieczeństwa,
- własność intelektualną,
- dokumentację operacyjną.
Analizujemy, gdzie przechowywane są te informacje. Mogą one znajdować się w aplikacjach biznesowych, bazach danych, na platformach chmurowych, w narzędziach do współpracy, systemach poczty elektronicznej, na urządzeniach pracowników, w folderach współdzielonych, archiwach fizycznych, środowiskach kopii zapasowych oraz u zewnętrznych dostawców usług.
Sprawdzamy również, w jaki sposób informacje wspierają działalność biznesową. Dlaczego są gromadzone? Kto z nich korzysta? Czy są wymagane do celów prawnych, regulacyjnych, umownych lub operacyjnych? Czy te same informacje występują w kilku lokalizacjach lub formatach?
Pozwala to uzyskać bardziej przejrzysty obraz środowiska informacyjnego organizacji i zidentyfikować obszary, w których praktyki dotyczące przechowywania mogą być niespójne lub niewystarczająco zrozumiałe.

2

Określenie wymagań dotyczących przechowywania

Pomagamy ustalić, jak długo należy przechowywać poszczególne kategorie informacji.
Na okresy przechowywania mogą wpływać:
- przepisy prawa,
- oczekiwania organów nadzorczych,
- zobowiązania umowne,
- okresy przedawnienia,
- wymagania związane z postępowaniami sądowymi,
- praktyki branżowe,
- uzasadnione potrzeby operacyjne.
Jeżeli do tych samych informacji ma zastosowanie kilka różnych wymagań, pomagamy ustalić odpowiedni i możliwy do uzasadnienia okres retencji. Uwzględniamy zarówno ryzyko wynikające ze zbyt długiego przechowywania, jak i konsekwencje przedwczesnego usunięcia informacji.
Każda reguła przechowywania powinna jasno określać:
- kategorię informacji objętą daną regułą,
- cel przechowywania informacji,
- zdarzenie rozpoczynające bieg okresu retencji,
- wymagany okres przechowywania,
- system lub lokalizację, w której znajdują się informacje,
- odpowiedzialny dział lub właściciela informacji,
- zatwierdzoną metodę usuwania,
- obowiązujące wyjątki, wymagania dotyczące przeglądów i blokady usuwania.
Rezultatem jest praktyczny harmonogram retencji, który może być rozumiany i stosowany przez zespoły biznesowe, technologiczne, compliance, ochrony danych, prawne i zarządzania dokumentacją.

3

Identyfikacja luk i zbędnie przechowywanych informacji

Oceniamy, czy obecne praktyki w zakresie przechowywania odpowiadają zatwierdzonym wymaganiom.

Może to obejmować przegląd:

- konfiguracji systemów,
- lokalizacji przechowywania,
- procesów archiwizacji,
- zasad tworzenia i przechowywania kopii zapasowych,
- dokumentacji fizycznej,
- platform dostawców,
- sposobów pracy pracowników.
Poszukujemy w szczególności informacji, które:

- są przechowywane bez jasno określonego celu,
- pozostają zapisane po upływie zatwierdzonego okresu,
- są powielone w wielu lokalizacjach,
- znajdują się w nieaktywnych lub przestarzałych systemach,
- są dostępne dla większej liczby osób, niż jest to konieczne,
- są trudne do odnalezienia lub usunięcia,
- są przechowywane przez dostawców bez odpowiedniego nadzoru,
- podlegają sprzecznym wymaganiom dotyczącym retencji,
- nie zostały objęte istniejącymi procesami usuwania.
Wyniki są priorytetyzowane z uwzględnieniem wrażliwości informacji, skali problemu, mających zastosowanie obowiązków oraz potencjalnego wpływu na organizację i osoby fizyczne.

4

Ustanowienie bezpiecznych metod usuwania

Usunięcie pliku lub pozbycie się fizycznego dokumentu nie zawsze oznacza, że zawarte w nim informacje zostały trwale usunięte.
Dane mogą nadal być możliwe do odzyskania z usuniętych folderów, archiwów, systemów kopii zapasowych, nośników danych, baz danych aplikacji lub środowisk dostawców. Dokumenty papierowe i fizyczne nośniki również mogą stanowić zagrożenie, jeśli zostaną wyrzucone bez zastosowania odpowiednich zabezpieczeń.
Pomagamy zdefiniować bezpieczne metody usuwania, uwzględniając wrażliwość, format i lokalizację informacji oraz wykorzystywaną technologię przechowywania.
Metody te mogą obejmować:
- trwałe usuwanie danych z aplikacji i platform przechowywania,
- bezpieczne czyszczenie urządzeń i nośników wymiennych,
- zatwierdzone niszczenie dokumentów fizycznych,
- niszczenie lub bezpieczne czyszczenie wycofanego sprzętu,
- kontrolowane usuwanie danych z usług chmurowych,
- usuwanie informacji zarchiwizowanych i powielonych,
- usuwanie lub anonimizowanie danych osobowych,
- uzyskiwanie potwierdzenia usunięcia danych od zewnętrznych usługodawców,
- dokumentowanie zakończonych działań związanych z usuwaniem.
Metoda usuwania powinna być proporcjonalna do wrażliwości informacji i uniemożliwiać ich nieuprawnione odzyskanie lub odtworzenie.

5

Zarządzanie blokadami usuwania i zatwierdzonymi wyjątkami

Informacje, które w normalnych okolicznościach powinny zostać usunięte, mogą wymagać dalszego zabezpieczenia ze względu na postępowanie sądowe, dochodzenie, audyt, żądanie organu nadzorczego lub inny formalny obowiązek.
Pomagamy ustanowić przejrzysty proces zarządzania blokadami usuwania, określanymi również jako Legal Hold, oraz innymi zatwierdzonymi wyjątkami. Zapewnia to ochronę istotnych informacji przed ich usunięciem w ramach standardowych procesów.

Proces powinien określać:
- kto może zatwierdzić blokadę,
- które dokumenty i dane są nią objęte,
- w jaki sposób informowani są pracownicy oraz właściciele systemów,
- jak blokada jest wdrażana we wszystkich właściwych lokalizacjach.
Powinien również obejmować regularne przeglądy. Informacje nie powinny bezterminowo podlegać blokadzie po ustaniu przyczyny, dla której została ona wprowadzona.
Po zwolnieniu blokady informacje powinny powrócić do standardowego procesu przechowywania i usuwania, chyba że istnieje inna ważna podstawa uzasadniająca ich dalsze przechowywanie.

6

Wdrożenie mechanizmów kontroli retencji

Harmonogram retencji przynosi rzeczywistą wartość tylko wtedy, gdy jego wymagania znajdują odzwierciedlenie w codziennie używanych systemach i procesach.
Pomagamy przełożyć reguły retencji na praktyczne mechanizmy kontrolne. W zależności od środowiska mogą one obejmować:
- automatyczne usuwanie,
- ustawienia zarządzania cyklem życia informacji,
- reguły archiwizacji,
- przypomnienia dla pracowników,
- procesy akceptacji,
- ograniczenia dostępu,
- ręczne procedury przeglądu.

Wspieramy również integrację wymagań dotyczących przechowywania z takimi obszarami jak:
- rozwój systemów i procesy zakupowe,
- klasyfikacja danych,
- przeglądy ochrony danych i bezpieczeństwa informacji,
- zatrudnianie i odchodzenie pracowników,
- zarządzanie umowami i dostawcami,
- zarządzanie dokumentacją,
- reagowanie na incydenty,
- projektowanie procesów biznesowych,
- migracja do chmury i wycofywanie systemów.
W przypadku wprowadzania automatycznych mechanizmów usuwania zalecamy ich przetestowanie przed pełnym wdrożeniem. Pomaga to potwierdzić, że właściwe informacje są usuwane we właściwym czasie, a blokady, wyjątki i wymagane dokumenty nie zostają przypadkowo naruszone.

7

Zarządzanie odpowiedzialnością dostawców i usług chmurowych

Zewnętrzni dostawcy mogą przechowywać lub przetwarzać informacje w imieniu organizacji. Nie oznacza to jednak, że organizacja przestaje odpowiadać za właściwe przechowywanie i usuwanie tych danych.
Sprawdzamy, czy umowy z dostawcami jasno regulują:
- okresy przechowywania,
- wymagania dotyczące usuwania,
- postępowanie z kopiami zapasowymi,
- korzystanie z podwykonawców,
- zwrot danych,
- zakończenie umowy,
- dostarczanie dowodów bezpiecznego usunięcia.
Analizujemy również, czy organizacja może zażądać usunięcia danych w trakcie współpracy, jak szybko dostawca musi zrealizować takie żądanie oraz czy obejmuje ono systemy aktywne, archiwa i kopie zapasowe.
Po zakończeniu korzystania z usługi organizacja powinna wiedzieć:
- które informacje zostaną jej zwrócone,
- jakie dane zostaną usunięte,
- jak długo potrwa ten proces,
- jakie dowody jego realizacji przedstawi dostawca.

8

Monitorowanie, przegląd i doskonalenie

Wymagania dotyczące retencji i środowiska informacyjne zmieniają się wraz z upływem czasu. Mogą pojawić się nowe przepisy, procesy biznesowe mogą zostać zmodyfikowane, systemy zastąpione, a organizacja może zacząć tworzyć nowe kategorie informacji.
Pomagamy ustanowić:
- jasno określoną odpowiedzialność,
- harmonogramy przeglądów,
- metody raportowania,
- testy mechanizmów kontrolnych,
- procesy zarządzania wyjątkami.
Monitorowanie może obejmować:
- dokumentację, której okres przechowywania dobiegł końca,
- zakończone i opóźnione działania związane z usuwaniem,
- informacje objęte blokadami,
- systemy, które nie obsługują wymaganych mechanizmów retencji,
- przestrzeganie obowiązków dotyczących usuwania przez dostawców,
- wyjątki od polityk i nierozwiązane problemy,
- ilość nieaktualnych lub powielonych informacji,
- dowody potwierdzające zakończenie bezpiecznego usuwania.
Regularne przeglądy pomagają zapewnić, że reguły retencji pozostają aktualne, mechanizmy usuwania nadal działają skutecznie, a odpowiedzialność jest rozumiana w całej organizacji.

Co wyróżnia CA

💬

Retencja ukierunkowana na potrzeby biznesowe

Łączymy okresy przechowywania z rzeczywistymi wymaganiami prawnymi, regulacyjnymi, umownymi i operacyjnymi, zamiast przechowywać informacje bez jasno określonego celu.

🛡️

Praktyczne harmonogramy retencji

Tworzymy reguły, które zespoły biznesowe i technologiczne mogą zrozumieć, stosować i utrzymywać w dłuższej perspektywie.

🤝

Uwzględnienie pełnego cyklu życia informacji

Nasze podejście obejmuje sposób tworzenia, wykorzystywania, udostępniania, przechowywania, archiwizowania i bezpiecznego usuwania informacji.

⚖️

Powiązanie polityk z technologią

Pomagamy przełożyć wymagania dotyczące retencji na praktyczne mechanizmy działające w systemach, aplikacjach, środowiskach chmurowych, archiwach fizycznych i usługach dostawców.

🔗

Proporcjonalne metody usuwania

Dostosowujemy metodę usuwania do wrażliwości, formatu i lokalizacji informacji oraz związanego z nimi ryzyka.

📋

Jasna odpowiedzialność i dokumentacja

Pomagamy określić, kto odpowiada za decyzje dotyczące retencji, działania związane z usuwaniem, wyjątki, blokady oraz potwierdzenie realizacji wymaganych czynności.

⚙️

Niezależne doradztwo

Nasze rekomendacje uwzględniają posiadane informacje, potrzeby biznesowe, środowisko technologiczne i profil ryzyka organizacji. Nie opierają się na promowaniu konkretnego produktu ani platformy.

Wartość biznesowa

Przechowywanie i bezpieczne usuwanie danych z CA zapewniają organizacji większą kontrolę nad tym, jak długo informacje są zachowywane i co dzieje się z nimi, gdy przestają być potrzebne.
Pomagają ograniczyć ilość zbędnych danych, zmniejszyć zakres ich narażenia podczas cyberincydentów, poprawić zgodność z wymaganiami oraz efektywniej zarządzać zasobami przeznaczonymi do przechowywania informacji. Zapewniają także bardziej przejrzyste dowody potwierdzające, że dane są przechowywane i usuwane zgodnie z jasno określonymi i możliwymi do uzasadnienia regułami.
Uporządkowany program ułatwia reagowanie na:

  • audyty,
  • postępowania wyjaśniające,
  • spory prawne,
  • zapytania organów nadzorczych,
  • żądania osób, których dane dotyczą,
  • oceny przeprowadzane przez klientów.

Zespoły mogą sprawniej odnajdywać wymaganą dokumentację i wyjaśnić, dlaczego określone informacje zostały zachowane lub usunięte.
Bezpieczne usuwanie ogranicza również ryzyko związane z przestarzałymi systemami, nieużywanymi urządzeniami, dokumentacją papierową, zduplikowanymi plikami i informacjami przechowywanymi przez byłych dostawców. Zamiast pozwalać na niekontrolowane gromadzenie się nieaktualnych danych, organizacja może je usuwać w ramach nadzorowanego i udokumentowanego procesu.
Co najważniejsze, skuteczne zasady przechowywania i usuwania wzmacniają zaufanie. Klienci, pracownicy, partnerzy i organy nadzorcze mogą mieć większą pewność, że organizacja zachowuje informacje wyłącznie przez okres, w którym są one rzeczywiście potrzebne, oraz odpowiednio chroni je przez cały cykl życia.


Co dalej

Informacje powinny być przechowywane z jasno określonego powodu, a nie tylko dlatego, że mogą okazać się przydatne w przyszłości.
Skontaktuj się z CA, aby umówić wstępną konsultację. Pomożemy Ci zrozumieć obowiązki dotyczące retencji, zidentyfikować zbędne dane oraz opracować praktyczny proces ich bezpiecznego usuwania, gdy nie będą już potrzebne.