Biztonság és beszerzés

DPA felülvizsgálati ellenőrzőlista.

Egy hasznos DPA áttekintés összekapcsolja a jogi záradékokat a tényleges rendszerrel, az alprocesszorokkal, a törlési folyamattal és a segítségnyújtási kötelezettségekkel.

Tisztázza a feladatot és a döntést

Ez az útmutató a dpa felülvizsgálati ellenőrzőlistáját egy áttekinthető működési munkafolyamattá alakítja. Összeköti a tartományi döntéseket, a tulajdonjogot, a bizonyítékokat és az elfogadást, így az eredmény továbbra is működik a termelésben.

Egy hasznos DPA áttekintés összekapcsolja a jogi záradékokat a tényleges rendszerrel, az alprocesszorokkal, a törlési folyamattal és a segítségnyújtási kötelezettségekkel.

Gyakorlati munkafolyamat

  1. 1

    Rajzolja le az adatfolyamot a gyűjtéstől a feldolgozáson, naplózáson, gyorsítótáron, támogatáson, biztonsági mentésen és törlésen át.

  2. 2

    Osztályozza az egyes adatkategóriákat, és kösse össze a céllal, a jogi szereppel, a hellyel, a címzettel és a megőrzéssel.

  3. 3

    Kérjen architektúra, szerződéses, működési és tesztelési bizonyítékokat minden lényeges követeléshez.

  4. 4

    Mérje fel a kockázatot, és rögzítse a szükséges ellenőrzéseket, tulajdonosokat, elfogadási bizonyítékokat és a fennmaradó kockázatot.

  5. 5

    Csak a dokumentált konfigurációt hagyja jóvá, majd figyelje az alprocesszorokat, az incidenseket, a változtatásokat és a törlési bizonyítékokat.

Példa vagy eszköz

A záradék-ellenőrzési munkalap minden felülvizsgálati ponthoz hozzárendeli a bizonyítékokat és a tulajdonosokat. Az eszközben rögzítse az alapállapotot, a tulajdonost, a döntést, a bizonyítékot, a nyitott kiadást és a jóváhagyás dátumát is. Valódi oldalt vagy tranzakciót használjon, hogy a csapat láthassa a függőségeket, a kivételeket és a kiadást követő karbantartási munkát.

Döntési pontRekordElfogadási kritérium
AlapvonalMegfigyelt jelenlegi állapotA felvétel forrása és dátuma
DöntésA kiválasztott lehetőség és indoklásFigyelembe vették a kockázatot és a közönséget
BizonyítékTeszteljen, dokumentáljon vagy mérjenÁttekinthető és verzióspecifikus
JóváhagyásNév, szerep és dátumMinden kötelező kritérium teljesült

Szerepek, utasítások és hatókör meghatározása

Kezdje a szolgáltatás operatív leírásával: ki küldi be a tartalmat, mely rendszerek küldik el, mit küld vissza a szolgáltató, és mely csapatok férhetnek hozzá az eredményhez. Ezután osztályozza a feleket az egyes feldolgozási tevékenységekhez. A beszállító lehet az ügyfélszöveg feldolgozója és független kezelő a számlaszámlázáshoz, a biztonsági intelligencia vagy a törvényileg előírt nyilvántartásokhoz.

A megállapodásnak elég tágan kell meghatároznia a dokumentált utasításokat a normál működéshez, de elég szorosan ahhoz, hogy megakadályozza a másodlagos használatot. Konfiguráció, támogatás, hibaelhárítás, szolgáltatásfigyelés, törlés, exportálás és kivételes hozzáférés. Egyértelműen adja meg, hogy a vásárlói tartalom, felszólítások vagy kimenetek felhasználhatók-e modellképzésre, emberi felülvizsgálatra, teljesítményértékelésre vagy termékfejlesztésre.

Csatoljon egy aktuális szolgáltatásleírást és adatkategória mátrixot. Ezzel elkerülhető egy olyan szerződés, amely teljesnek tűnik, de nem egyezik a megvásárolt konfigurációval. A mátrixnak azonosítania kell az érintetteket, a speciális kategóriákat, a mennyiséget, a gyakoriságot, a forrásrendszereket, a címzetteket és a jóváhagyott előállítási célokat.

  • Nevezze meg az adatkezelőt, a processzort és a különálló kezelői tevékenységeket.

  • Sorolja fel a jóváhagyott célokat, és tiltsa le az összeférhetetlen másodlagos használatot.

  • Ismertesse az érintetteket, kategóriákat, rendszereket és a várható mennyiséget.

  • A termékkonfigurációt és a szolgáltatás leírását tegye a megállapodás részévé.

Tesztelje a biztonsági kötelezettségvállalásokat és az alprocesszori láncot

A technikai és szervezési intézkedéseknek kellően specifikusnak kell lenniük az ellenőrzéshez. Keressen személyazonosság-ellenőrzést, jogosultság-ellenőrzést, titkosítást, bérlői szétválasztást, biztonságos fejlesztést, sebezhetőség-elhárítást, biztonsági mentési védelmet, helyreállítási teszteket, naplózást, fizikai biztonságot, a személyzet bizalmas kezelését és az eseményekkel kapcsolatos gyakorlatokat. Kérdezze meg, hogy mely intézkedések szabványosak, nem kötelezőek vagy függenek a kiválasztott tervtől.

Az alfeldolgozó ütemezésének meg kell neveznie a jogi személyt, a szolgáltatást, a helyet, a feldolgozási célt és az átviteli mechanizmust. Előzetes értesítés szükséges a változásokról és egy működőképes kifogásolási folyamat. Az általános felmondási jog gyenge, ha a szervezet nem tudja exportálni az adatait, vagy nem tudja pótolni a szolgáltatást az értesítési határidőn belül.

Kövesse nyomon egy kérést a teljes láncon keresztül, és minden címzettet egyeztetjen az ütemezéssel. Tartalmazza a felhőtárhelyet, a modellkövetést, a tartalom moderálását, a támogatást, a megfigyelhetőséget, az e-mailt és a biztonsági mentési szolgáltatásokat. A megmagyarázhatatlan címzetteket vagy széles kategóriákat az aláírás előtt meg kell oldani.

  1. 1

    A szerződéses ellenőrzéseket a szervezet minimális biztonsági szabványaihoz igazítsa.

  2. 2

    Kérjen keltezett bizonyítékot a magas kockázatú intézkedésekhez, és tesztelje a bizonyítékok körét.

  3. 3

    Hasonlítsa össze az architektúra diagramot minden felsorolt ​​alprocesszorral.

  4. 4

    Állítson be egy változás-értesítési időszakot, amely lehetővé teszi az értékelést és az áttelepítést.

Tervezési jogok, törlés és segítségnyújtási kötelezettségek

A segítségnyújtási záradékoknak mérhető működési részletekre van szükségük. Határozza meg, hogy a szolgáltató hogyan segítsen megtalálni, exportálni, javítani, korlátozni vagy törölni az adatokat, és milyen gyorsan reagál. Tisztázza, hogy a keresés kiterjed-e a promptokra, kimenetekre, naplókra, biztonsági másolatokra, támogatási jegyekre és származtatott azonosítókra. Megosztott szolgáltatás esetén győződjön meg arról, hogy a segítségnyújtás nem fedheti fel egy másik ügyfél adatait.

Határozza meg az egyes rekordok törlési eseményeit, a munkaterület bezárását, a szerződés felmondását, a lejárt biztonsági másolatokat és a támogatási összetevőket. Jegyezze fel a szabványos teljesítési időszakokat, az ellenőrzési bizonyítékokat és a törvényes kivételeket. Ha a biztonsági másolatokat nem lehet szelektíven szerkeszteni, akkor a normál használattól való elkülönítést, a rögzített lejáratot és a törlés továbbterjedését kell megkövetelni a biztonsági másolat visszaállítása után.

A szolgáltatónak támogatnia kell a hatásvizsgálatokat, a biztonsági vizsgálatokat, a felügyeleti hatósági kérelmeket és az előzetes konzultációkat a vonatkozó információkkal. Egyezzen meg, hogy mit tartalmaz a szolgáltatási díj, mit lehet külön felszámítani, és mely elérhetőségeken kapnak sürgős kéréseket.

  • Állítson be válaszcélokat a jogosultsági kérelmekre és a megfelelőségi vizsgálatokra.

  • Fedezze fel az élő rendszereket, naplókat, támogatási rendszereket, archívumokat és biztonsági másolatokat.

  • Határozza meg a törlési bizonyítékokat és a kezelést a biztonsági mentés visszaállítása után.

  • Nevezze meg az operatív és eszkalációs kapcsolattartókat sürgős segítségért.

Szorítsa be a hiányosságokat az aláírás előtt, és irányítsa a megállapodást

Használjon záradék- és bizonyítékkövetőt a követelmény, a szerződéshivatkozás, a bizonyíték, a tulajdonos, a hiányosság, a cselekvés és a döntés oszlopaival. Ez a hosszú jogi felülvizsgálatot elszámoltatható munkafolyamattá változtatja. A kötelező hiányosságoknak meg kell akadályozniuk a termelési felhasználást, vagy az adatok hatókörének kifejezett csökkenéséhez kell vezetniük, nem kell eltűnniük egy aláíratlan kockázati megjegyzésben.

Például, ha a szolgáltató kilencven napig őrzi meg a biztonsági naplókat, de a szervezet harminc napig várt, döntse el, hogy a naplózott mezők tartalmaznak-e ügyféltartalmat, csökkenti-e az álnevesítés az expozíciót, és szükséges-e a hosszabb időszak. Jegyezze fel a következtetést a feldolgozási leltárba és a felhasználóra vonatkozó megőrzési információkba.

Az aláírás után tekintse át a szerződést, amikor a szolgáltatás modellt, régiót, alprocesszort, célt vagy lényeges szolgáltatást ad hozzá. A változtatásokat egyeztetni kell a műszaki konfigurációval és a feldolgozási leltárral. A szerződéses tulajdonjognak megnevezett szerepkörrel kell rendelkeznie, amely képes koordinálni a jogi, biztonsági, beszerzési és termékcsoportokat.

  1. 1

    A termelési adatok engedélyezése előtt szüntesse meg az összes kötelező hiányosságot.

  2. 2

    Rögzítse az elfogadott fennmaradó kockázatokat a hatókörrel, az ellenőrzésekkel, a tulajdonossal és a felülvizsgálat dátumával.

  3. 3

    Tárolja együtt az aláírt megállapodást, a menetrendeket, a bizonyítékokat és a konfigurációt.

  4. 4

    Újraértékelés kiváltása az anyagszolgáltatás és a beszállító változásai esetén.

Szerepek, bizonyítékok és jóváhagyás

A biztonsági és adatvédelmi felülvizsgálatoknak a gyártási konfigurációt kell leírniuk, nem pedig általános szolgáltatót. Rögzítse a pontos szolgáltatást, régiót, funkciójelzőket, opcionális telemetriát, támogatási hozzáférést, alprocesszorokat, titkosítási határokat, megőrzési beállításokat és az ügyfél felelősségét. A lényeges architektúra, a szerződés, a szolgáltató vagy a cél megváltozása után értékelje újra, és tartsa kapcsolódva a döntést a felülvizsgált bizonyítékokhoz.

Műveletek és karbantartás

A munka nem ér véget a megjelenéssel. Kapcsolja össze a nyelvi verziót vagy konfigurációt a forrásával, figyelje a minőségi és szolgáltatási intézkedéseket, és határozzon meg konkrét felülvizsgálati indítékokat. A kiváltó tényezők közé tartoznak a forrásváltozások, a jogi változások, az új közönségigények, az ismétlődő támogatási kérdések, a technikai változások és az incidensek. Egy megnevezett tulajdonos értékeli az eseményindítót, szükség esetén új verziót nyit meg, és rögzíti a megújított jóváhagyást.

Közzétételi ellenőrzőlista

  • A teljes feldolgozási útvonal dokumentálva van.

  • Az adatkezelői és a feldolgozói szerepkör megegyezik.

  • A helyek és az alfeldolgozók igazolva vannak.

  • Kifejezetten foglalkozik a képzéssel és a másodlagos felhasználással.

  • A hozzáférés, a titkosítás, a naplózás és az incidensek ellenőrzése megtörtént.

  • A megőrzés és a törlés adatkategóriánként van meghatározva.

  • A nemzetközi transzferek és biztosítékok dokumentáltak.

  • Változások, auditok, kilépések és bizonyítékok tulajdonjoga hozzárendelésre kerül.

Hiteles források

  1. GDPR - hivatalos, egységes szerkezetbe foglalt szöveg
  2. BSI IT-Grundschutz
  3. Az Európai Adatvédelmi Testület iránymutatásai

Alkalmazza az útmutatót a gyakorlatban

Tesztelje a Simple8-t reprezentatív tartalommal, és használja az ellenőrzőlistát egy ellenőrzött gyártási munkafolyamat megtervezéséhez.

Teszteld a saját szövegedet