Ασφάλεια και προμήθειες

Λίστα ελέγχου ελέγχου DPA.

Μια χρήσιμη ανασκόπηση DPA συνδέει νομικές ρήτρες με το πραγματικό σύστημα, τους υποεπεξεργαστές, τη διαδικασία διαγραφής και τα καθήκοντα βοήθειας.

Αποσαφηνίστε το έργο και την απόφαση

Αυτός ο οδηγός μετατρέπει τη λίστα ελέγχου ελέγχου dpa σε μια ροή εργασιών με δυνατότητα αναθεώρησης. Συνδέει αποφάσεις τομέα, ιδιοκτησία, αποδεικτικά στοιχεία και αποδοχή, ώστε το αποτέλεσμα να συνεχίσει να λειτουργεί στην παραγωγή.

Μια χρήσιμη ανασκόπηση DPA συνδέει νομικές ρήτρες με το πραγματικό σύστημα, τους υποεπεξεργαστές, τη διαδικασία διαγραφής και τα καθήκοντα βοήθειας.

Πρακτική διαδικασία

  1. 1

    Σχεδιάστε τη ροή δεδομένων από τη συλλογή μέσω επεξεργασίας, αρχείων καταγραφής, προσωρινής μνήμης, υποστήριξης, δημιουργίας αντιγράφων ασφαλείας και διαγραφής.

  2. 2

    Ταξινομήστε κάθε κατηγορία δεδομένων και συνδέστε την με τον σκοπό, τον νομικό ρόλο, την τοποθεσία, τον παραλήπτη και τη διατήρηση.

  3. 3

    Ζητήστε αρχιτεκτονικά, συμβατικά, λειτουργικά και δοκιμαστικά στοιχεία για κάθε υλική αξίωση.

  4. 4

    Βαθμολογήστε τον κίνδυνο και καταγράψτε τους απαιτούμενους ελέγχους, τους ιδιοκτήτες, τα στοιχεία αποδοχής και τον υπολειπόμενο κίνδυνο.

  5. 5

    Εγκρίνετε μόνο την τεκμηριωμένη διαμόρφωση και, στη συνέχεια, παρακολουθήστε υποεπεξεργαστές, συμβάντα, αλλαγές και αποδεικτικά στοιχεία διαγραφής.

Παράδειγμα ή εργαλείο

Ένα φύλλο εργασίας ρήτρας προς έλεγχο εκχωρεί στοιχεία και κατόχους σε κάθε σημείο ανασκόπησης. Στο εργαλείο, καταγράψτε επίσης τη γραμμή βάσης, τον ιδιοκτήτη, την απόφαση, τα αποδεικτικά στοιχεία, την ανοιχτή έκδοση και την ημερομηνία έγκρισης. Χρησιμοποιήστε μια πραγματική σελίδα ή μια συναλλαγή, ώστε η ομάδα να βλέπει τις εξαρτήσεις, τις εξαιρέσεις και τις εργασίες συντήρησης που ακολουθούν την κυκλοφορία.

Σημείο απόφασηςΡεκόρΚριτήριο αποδοχής
Βασική γραμμήΠαρατηρήθηκε η τρέχουσα κατάστασηΠηγή και ημερομηνία καταγραφής
ΑπόφασηΕπιλεγμένη επιλογή και λογικήΤο ρίσκο και το κοινό εξετάζονται
ΑπόδειξηΔοκιμή, τεκμηρίωση ή μέτρησηΔυνατότητα αναθεώρησης και συγκεκριμένη έκδοση
ΕγκρισηΌνομα, ρόλος και ημερομηνίαΌλα τα υποχρεωτικά κριτήρια πληρούνται

Καθορίστε ρόλους, οδηγίες και πεδίο εφαρμογής

Ξεκινήστε περιγράφοντας την υπηρεσία με λειτουργικούς όρους: ποιος υποβάλλει περιεχόμενο, ποια συστήματα το στέλνουν, τι επιστρέφει ο πάροχος και ποιες ομάδες μπορούν να έχουν πρόσβαση στο αποτέλεσμα. Στη συνέχεια, ταξινομήστε τα μέρη για κάθε δραστηριότητα επεξεργασίας. Ένας προμηθευτής μπορεί να είναι επεξεργαστής για κείμενο πελάτη και ανεξάρτητος ελεγκτής για τη χρέωση λογαριασμού, τις πληροφορίες ασφαλείας ή τα νομικά απαιτούμενα αρχεία.

Η συμφωνία θα πρέπει να ορίζει τεκμηριωμένες οδηγίες αρκετά ευρέως για συνήθη λειτουργία αλλά αρκετά αυστηρά ώστε να αποτρέπεται η δευτερεύουσα χρήση. Διαμόρφωση εξωφύλλου, υποστήριξη, αντιμετώπιση προβλημάτων, παρακολούθηση υπηρεσιών, διαγραφή, εξαγωγή και εξαιρετική πρόσβαση. Δηλώστε ρητά εάν το περιεχόμενο, οι προτροπές ή τα αποτελέσματα πελατών μπορούν να χρησιμοποιηθούν για εκπαίδευση μοντέλων, ανθρώπινη αξιολόγηση, συγκριτική αξιολόγηση ή βελτίωση προϊόντων.

Επισυνάψτε μια περιγραφή τρέχουσας υπηρεσίας και μια μήτρα κατηγορίας δεδομένων. Αυτό αποφεύγει μια σύμβαση που ακούγεται ολοκληρωμένη αλλά δεν ταιριάζει με τη διαμόρφωση που αγοράσατε. Ο πίνακας πρέπει να προσδιορίζει τα υποκείμενα των δεδομένων, τις ειδικές κατηγορίες, τον όγκο, τη συχνότητα, τα συστήματα πηγής, τους παραλήπτες και τους εγκεκριμένους σκοπούς παραγωγής.

  • Ονομάστε τον ελεγκτή, τον επεξεργαστή και τυχόν δραστηριότητες ξεχωριστού ελεγκτή.

  • Καταγράψτε εγκεκριμένους σκοπούς και απαγορεύστε τη μη συμβατή δευτερεύουσα χρήση.

  • Περιγράψτε τα υποκείμενα δεδομένων, τις κατηγορίες, τα συστήματα και τον αναμενόμενο όγκο.

  • Κάντε τη διαμόρφωση του προϊόντος και την περιγραφή της υπηρεσίας μέρος της συμφωνίας.

Δοκιμάστε τις δεσμεύσεις ασφαλείας και την αλυσίδα υποεπεξεργαστή

Τα τεχνικά και οργανωτικά μέτρα πρέπει να είναι αρκετά συγκεκριμένα για έλεγχο. Αναζητήστε ελέγχους ταυτότητας, έλεγχο προνομίων, κρυπτογράφηση, διαχωρισμό ενοικιαστών, ασφαλή ανάπτυξη, αποκατάσταση ευπάθειας, εφεδρική προστασία, δοκιμές αποκατάστασης, καταγραφή, φυσική ασφάλεια, εμπιστευτικότητα προσωπικού και ασκήσεις συμβάντων. Ρωτήστε ποια μέτρα είναι τυπικά, προαιρετικά ή εξαρτώμενα από το επιλεγμένο σχέδιο.

Το χρονοδιάγραμμα του υποεπεξεργαστή θα πρέπει να αναφέρει τη νομική οντότητα, την υπηρεσία, την τοποθεσία, τον σκοπό επεξεργασίας και τον μηχανισμό μεταφοράς. Απαιτήστε εκ των προτέρων ειδοποίηση αλλαγών και εφαρμόσιμη διαδικασία αντιρρήσεων. Ένα γενικό δικαίωμα τερματισμού είναι αδύναμο εάν ο οργανισμός δεν μπορεί να εξάγει τα δεδομένα του ή να αντικαταστήσει την υπηρεσία εντός της περιόδου ειδοποίησης.

Ανιχνεύστε ένα αίτημα μέσω της πλήρους αλυσίδας και συμβιβάστε κάθε παραλήπτη με το χρονοδιάγραμμα. Συμπεριλάβετε υπηρεσίες φιλοξενίας cloud, συμπερασμάτων μοντέλου, εποπτείας περιεχομένου, υποστήριξης, παρατηρησιμότητας, email και υπηρεσιών δημιουργίας αντιγράφων ασφαλείας. Ανεξήγητοι παραλήπτες ή ευρείες κατηγορίες θα πρέπει να επιλύονται πριν από την υπογραφή.

  1. 1

    Αντιστοιχίστε τους ελέγχους συμβάσεων σύμφωνα με τα ελάχιστα πρότυπα ασφαλείας του οργανισμού.

  2. 2

    Ζητήστε αποδεικτικά στοιχεία με ημερομηνία για μέτρα υψηλού κινδύνου και ελέγξτε το εύρος των αποδεικτικών στοιχείων.

  3. 3

    Εναρμονίστε το διάγραμμα αρχιτεκτονικής με κάθε αναφερόμενο υποεπεξεργαστή.

  4. 4

    Ορίστε μια περίοδο ειδοποίησης αλλαγής που επιτρέπει την αξιολόγηση και τη μετεγκατάσταση.

Δικαιώματα σχεδίασης, διαγραφή και καθήκοντα βοήθειας

Οι ρήτρες βοήθειας χρειάζονται μετρήσιμες λεπτομέρειες λειτουργίας. Καθορίστε πώς ο πάροχος βοηθά στον εντοπισμό, την εξαγωγή, τη διόρθωση, τον περιορισμό ή τη διαγραφή δεδομένων και πόσο γρήγορα αποκρίνεται. Διευκρινίστε εάν η αναζήτηση καλύπτει μηνύματα προτροπής, εξόδους, αρχεία καταγραφής, αντίγραφα ασφαλείας, εισιτήρια υποστήριξης και παραγόμενα αναγνωριστικά. Για μια κοινόχρηστη υπηρεσία, επιβεβαιώστε ότι η βοήθεια δεν μπορεί να εκθέσει τα δεδομένα άλλου πελάτη.

Ορίστε συμβάντα διαγραφής για μεμονωμένες εγγραφές, κλείσιμο χώρου εργασίας, καταγγελία συμβολαίου, αντίγραφα ασφαλείας που έχουν λήξει και τεχνουργήματα υποστήριξης. Καταγράψτε τυπικές περιόδους ολοκλήρωσης, αποδεικτικά στοιχεία επαλήθευσης και νόμιμες εξαιρέσεις. Εάν δεν είναι δυνατή η επιλεκτική επεξεργασία των αντιγράφων ασφαλείας, απαιτείται απομόνωση από την κανονική χρήση, σταθερή λήξη και διάδοση της διαγραφής κατά την επαναφορά ενός αντιγράφου ασφαλείας.

Ο πάροχος θα πρέπει να υποστηρίζει εκτιμήσεις επιπτώσεων, έρευνες ασφάλειας, αιτήματα εποπτικών αρχών και προηγούμενες διαβουλεύσεις με σχετικές πληροφορίες. Συμφωνήστε τι περιλαμβάνεται στη χρέωση υπηρεσιών, τι μπορεί να χρεωθεί ξεχωριστά και ποιες επαφές λαμβάνουν επείγοντα αιτήματα.

  • Ορίστε στόχους απόκρισης για αιτήματα δικαιωμάτων και ερωτήματα συμμόρφωσης.

  • Καλύψτε ζωντανά συστήματα, αρχεία καταγραφής, συστήματα υποστήριξης, αρχεία και αντίγραφα ασφαλείας.

  • Ορίστε στοιχεία διαγραφής και θεραπεία μετά την εφεδρική αποκατάσταση.

  • Ονομάστε τις επιχειρησιακές επαφές και τις επαφές κλιμάκωσης για επείγουσα βοήθεια.

Κλείστε τα κενά πριν από την υπογραφή και διέπει τη συμφωνία

Χρησιμοποιήστε ένα πρόγραμμα παρακολούθησης ρήτρων και αποδεικτικών στοιχείων με στήλες για απαίτηση, αναφορά συμβολαίου, αποδεικτικά στοιχεία, ιδιοκτήτη, κενό, δράση και απόφαση. Αυτό μετατρέπει μια μακρά νομική αναθεώρηση σε μια υπόλογη ροή εργασιών. Τα υποχρεωτικά κενά θα πρέπει να εμποδίζουν τη χρήση της παραγωγής ή να οδηγούν σε ρητή μείωση του εύρους δεδομένων και όχι να εξαφανίζονται σε μια ανυπόγραφη σημείωση κινδύνου.

Για παράδειγμα, εάν ο πάροχος διατηρεί αρχεία καταγραφής ασφαλείας για ενενήντα ημέρες, αλλά ο οργανισμός ανέμενε τριάντα, αποφασίστε εάν τα καταγεγραμμένα πεδία περιέχουν περιεχόμενο πελατών, εάν η ψευδωνυμοποίηση μειώνει την έκθεση και εάν η μεγαλύτερη περίοδος είναι απαραίτητη. Καταγράψτε το συμπέρασμα στο απόθεμα επεξεργασίας και στις πληροφορίες διατήρησης που αντιμετωπίζουν οι χρήστες.

Μετά την υπογραφή, ελέγξτε τη συμφωνία όταν η υπηρεσία προσθέτει ένα μοντέλο, περιοχή, υποεπεξεργαστή, σκοπό ή υλικό. Συμφωνία αλλαγών με το απόθεμα τεχνικής διαμόρφωσης και επεξεργασίας. Η ιδιοκτησία της σύμβασης θα πρέπει να έχει έναν καθορισμένο ρόλο που μπορεί να συντονίζει τις ομάδες νομικών, ασφάλειας, προμηθειών και προϊόντων.

  1. 1

    Επιλύστε κάθε υποχρεωτικό κενό πριν ενεργοποιήσετε τα δεδομένα παραγωγής.

  2. 2

    Καταγράψτε τους αποδεκτούς υπολειπόμενους κινδύνους με το εύρος, τους ελέγχους, τον ιδιοκτήτη και την ημερομηνία αναθεώρησης.

  3. 3

    Αποθηκεύστε την υπογεγραμμένη συμφωνία, τα χρονοδιαγράμματα, τα αποδεικτικά στοιχεία και τη διαμόρφωση μαζί.

  4. 4

    Ενεργοποίηση επαναξιολόγησης για αλλαγές υλικών υπηρεσιών και προμηθευτών.

Ρόλοι, στοιχεία και έγκριση

Οι αξιολογήσεις ασφάλειας και απορρήτου πρέπει να περιγράφουν τη διαμόρφωση παραγωγής αντί για έναν γενικό πάροχο. Καταγράψτε την ακριβή υπηρεσία, την περιοχή, τις σημαίες χαρακτηριστικών, την προαιρετική τηλεμετρία, την πρόσβαση υποστήριξης, τους υποεπεξεργαστές, τα όρια κρυπτογράφησης, τις ρυθμίσεις διατήρησης και τις ευθύνες των πελατών. Επαναξιολογήστε μετά από αλλαγές αρχιτεκτονικής υλικού, σύμβασης, παρόχου ή σκοπού και διατηρήστε την απόφαση συνδεδεμένη με τα αποδεικτικά στοιχεία που εξετάστηκαν.

Λειτουργίες και συντήρηση

Το έργο δεν τελειώνει στη δημοσίευση. Συνδέστε την έκδοση ή τη διαμόρφωση γλώσσας με την πηγή της, παρακολουθήστε τα μέτρα ποιότητας και εξυπηρέτησης και ορίστε συγκεκριμένα στοιχεία ενεργοποίησης ελέγχου. Οι κανόνες ενεργοποίησης περιλαμβάνουν αλλαγές πηγής, νομικές αλλαγές, νέες ανάγκες κοινού, επαναλαμβανόμενες ερωτήσεις υποστήριξης, τεχνικές αλλαγές και συμβάντα. Ένας επώνυμος κάτοχος αξιολογεί τον κανόνα ετικέτας, ανοίγει μια νέα αναθεώρηση όταν χρειάζεται και καταγράφει την ανανεωμένη έγκριση.

Κατάλογος ελέγχου δημοσίευσης

  • Η πλήρης διαδρομή επεξεργασίας τεκμηριώνεται.

  • Οι ρόλοι του ελεγκτή και του επεξεργαστή συμφωνούνται.

  • Αποδεικνύονται θέσεις και υποεπεξεργαστές.

  • Η εκπαίδευση και η δευτερεύουσα χρήση αναφέρονται ρητά.

  • Τα στοιχεία ελέγχου πρόσβασης, κρυπτογράφησης, καταγραφής και συμβάντων επαληθεύονται.

  • Η διατήρηση και η διαγραφή ορίζονται ανά κατηγορία δεδομένων.

  • Οι διεθνείς μεταφορές και οι διασφαλίσεις είναι τεκμηριωμένες.

  • Ανατίθενται αλλαγές, έλεγχοι, έξοδοι και ιδιοκτησία αποδεικτικών στοιχείων.

Έγκυρες πηγές

  1. GDPR - επίσημο ενοποιημένο κείμενο
  2. BSI IT-Grundschutz
  3. Οδηγίες του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων

Κάντε τον οδηγό στην πράξη

Δοκιμάστε το Simple8 με αντιπροσωπευτικό περιεχόμενο και χρησιμοποιήστε τη λίστα ελέγχου για να σχεδιάσετε μια ελεγχόμενη ροή εργασιών παραγωγής.

Δοκιμάστε το δικό σας κείμενο