Video: Må man selv etablere en faskine 2025
Følsomme oplysninger såsom regnskaber, medarbejderdata og information om kunder skal være tydeligt mærket, korrekt håndteret og opbevaret og destrueres hensigtsmæssigt i overensstemmelse med etablerede organisatoriske politikker, standarder og procedurer:
- Mærkning: Hvordan en organisation identificerer følsomme oplysninger, hvad enten det er elektronisk eller hard copy. For eksempel kan en markering læse PRIVILEGED AND CONFIDENTIAL. Metoden til mærkning varierer afhængigt af typen af data, vi taler om. For eksempel kan elektroniske dokumenter have en markering i margenen ved siden af hver side. Hvor følsomme data vises af en applikation, kan det være selve applikationen, der informerer brugeren om klassificeringen af data, der vises.
- Håndtering: Organisationen bør have etableret procedurer til håndtering af følsomme oplysninger. Disse procedurer beskriver, hvordan medarbejdere kan transportere, transmittere og anvende sådanne oplysninger samt eventuelle gældende begrænsninger.
- Opbevaring og sikkerhedskopiering: I lighed med håndtering skal organisationen have procedurer og krav, der angiver, hvordan følsomme oplysninger skal gemmes og sikkerhedskopieres.
- Destruction: Før eller senere skal en organisation ødelægge et dokument, der indeholder følsomme oplysninger. Organisationen skal have procedurer, der beskriver, hvordan man kan ødelægge følsomme oplysninger, der tidligere er bevaret, uanset om dataene er i hard copy eller gemt som en elektronisk fil.
Du kan undre dig, hvordan bestemmer du, hvad der udgør passende håndteringskrav for hvert klassifikationsniveau? Der er to hovedmåder til at finde ud af dette:
- Gældende love, regler og standarder . Ofte indeholder regler som HIPAA og PCI specifikke krav til håndtering af følsomme oplysninger.
- Risikovurdering . En risikovurdering bruges til at identificere relevante trusler og sårbarheder samt etablering af kontroller til begrænsning af risici. Nogle af disse kontroller kan tage form af datahåndteringskrav, der vil blive en del af en virksomheds aktivklasseringsprogram.