Išsiaiškinkite užduotį ir sprendimą
Šis vadovas dpa peržiūros kontrolinį sąrašą paverčia peržiūrima darbo eiga. Jis sujungia domeno sprendimus, nuosavybės teisę, įrodymus ir priėmimą, kad rezultatas ir toliau veiktų gamyboje.
Naudinga DPA apžvalga sujungia teisines nuostatas su faktine sistema, subprocesoriais, ištrynimo procesu ir pagalbos pareigomis.
Praktinė eiga
- 1
Nubrėžkite duomenų srautą nuo rinkimo iki apdorojimo, žurnalų, talpyklos, palaikymo, atsarginės kopijos kūrimo ir ištrynimo.
- 2
Klasifikuokite kiekvieną duomenų kategoriją ir susiekite su tikslu, teisiniu vaidmeniu, vieta, gavėju ir saugojimu.
- 3
Prašykite architektūros, sutartinių, eksploatacinių ir testavimo įrodymų dėl kiekvienos reikšmingos pretenzijos.
- 4
Įvertinkite riziką ir užregistruokite reikiamus valdiklius, savininkus, priėmimo įrodymus ir likutinę riziką.
- 5
Patvirtinkite tik dokumentais pagrįstą konfigūraciją, tada stebėkite antrinius procesorius, incidentus, pakeitimus ir ištrynimo įrodymus.
Pavyzdys arba priemonė
Kontrolės sąlygos darbalapyje kiekvienam peržiūros taškui priskiriami įrodymai ir savininkai. Įrankyje taip pat įrašykite pradinę padėtį, savininką, sprendimą, įrodymus, atvirą problemą ir patvirtinimo datą. Naudokite tikrą puslapį arba operaciją, kad komanda matytų priklausomybes, išimtis ir priežiūros darbus po išleidimo.
| Sprendimo taškas | Įrašas | Priėmimo kriterijus |
|---|---|---|
| Bazinė linija | Stebėta dabartinė būklė | Įrašymo šaltinis ir data |
| Sprendimas | Pasirinktas variantas ir pagrindimas | Atsižvelgta į riziką ir auditoriją |
| Įrodymai | Išbandykite, dokumentuokite arba išmatuokite | Galima peržiūrėti ir atsižvelgiant į versiją |
| Patvirtinimas | Vardas, vaidmuo ir data | Atitiko visi privalomi kriterijai |
Nustatykite vaidmenis, nurodymus ir taikymo sritį
Pradėkite apibūdindami paslaugą operaciniais terminais: kas pateikia turinį, kokios sistemos jį siunčia, ką teikėjas grąžina ir kurios komandos gali pasiekti rezultatą. Tada suskirstykite šalis kiekvienai apdorojimo veiklai. Tiekėjas gali būti kliento teksto tvarkytojas ir nepriklausomas sąskaitos išrašymo, saugos informacijos arba teisiškai privalomų įrašų valdytojas.
Sutartyje turi būti pakankamai plačiai apibrėžtos dokumentuotos instrukcijos, kad būtų galima naudoti įprastai, tačiau pakankamai griežtai, kad būtų išvengta antrinio naudojimo. Apima konfigūraciją, palaikymą, trikčių šalinimą, paslaugų stebėjimą, ištrynimą, eksportavimą ir išskirtinę prieigą. Aiškiai nurodykite, ar klientų turinys, raginimai ar išvestis gali būti naudojami modelių mokymui, žmonių peržiūrai, lyginamajai analizei ar produkto tobulinimui.
Pridėkite esamą paslaugos aprašą ir duomenų kategorijų matricą. Taip išvengiama sutarties, kuri skamba baigta, bet neatitinka įsigytos konfigūracijos. Matricoje turėtų būti nurodyti duomenų subjektai, specialios kategorijos, apimtis, dažnis, šaltinių sistemos, gavėjai ir patvirtinti rengimo tikslai.
Pavadinkite valdytoją, procesorių ir bet kokią atskirą valdytojo veiklą.
Išvardykite patvirtintus tikslus ir uždrauskite nesuderinamą antrinį naudojimą.
Apibūdinkite duomenų subjektus, kategorijas, sistemas ir numatomą kiekį.
Produkto konfigūraciją ir paslaugos aprašymą padarykite sutarties dalimi.
Išbandykite saugumo įsipareigojimus ir antrinio procesoriaus grandinę
Techninės ir organizacinės priemonės turi būti pakankamai specifinės, kad būtų galima atlikti auditą. Ieškokite tapatybės kontrolės, privilegijų peržiūros, šifravimo, nuomininkų atskyrimo, saugaus kūrimo, pažeidžiamumo ištaisymo, atsarginės kopijos apsaugos, atkūrimo testų, registravimo, fizinės saugos, personalo konfidencialumo ir incidentų pratybų. Paklauskite, kurios priemonės yra standartinės, neprivalomos arba priklauso nuo pasirinkto plano.
Subprocesoriaus tvarkaraštyje turėtų būti nurodytas juridinis asmuo, paslauga, vieta, apdorojimo tikslas ir perdavimo mechanizmas. Reikalauti iš anksto pranešti apie pakeitimus ir veiksmingą prieštaravimo procesą. Bendroji teisė nutraukti sutartį yra silpna, jei organizacija negali eksportuoti savo duomenų arba pakeisti paslaugos per pranešimo laikotarpį.
Sekite vieną užklausą per visą grandinę ir suderinkite kiekvieną gavėją su tvarkaraščiu. Įtraukite debesies prieglobą, modelio išvadas, turinio moderavimą, palaikymą, stebėjimą, el. paštą ir atsargines kopijas. Nepaaiškinami gavėjai arba plačios kategorijos turėtų būti išspręstos prieš pasirašant.
- 1
Susieti sutarčių kontrolę pagal organizacijos minimalų saugumo standartą.
- 2
Prašykite datuotų įrodymų dėl didelės rizikos priemonių ir patikrinkite įrodymų apimtį.
- 3
Suderinkite architektūros schemą su kiekvienu išvardytu antriniu procesoriumi.
- 4
Nustatykite pranešimo apie pakeitimus laikotarpį, kuris leidžia įvertinti ir perkelti.
Dizaino teisės, ištrynimas ir pagalbos pareigos
Pagalbos sąlygoms reikia išmatuojamų veikimo detalių. Apibrėžkite, kaip teikėjas padeda surasti, eksportuoti, taisyti, apriboti arba ištrinti duomenis ir kaip greitai jis reaguoja. Paaiškinkite, ar paieška apima raginimus, išvestis, žurnalus, atsargines kopijas, palaikymo bilietus ir išvestinius identifikatorius. Jei naudojate bendrinamą paslaugą, patvirtinkite, kad pagalba negali atskleisti kito kliento duomenų.
Apibrėžkite atskirų įrašų ištrynimo įvykius, darbo srities uždarymą, sutarties nutraukimą, pasibaigusias atsargines kopijas ir palaikymo artefaktus. Įrašykite standartinius užbaigimo laikotarpius, patikrinimo įrodymus ir teisėtas išimtis. Jei atsarginių kopijų negalima pasirinktinai redaguoti, atkuriant atsarginę kopiją reikia atskirti nuo įprasto naudojimo, fiksuoto galiojimo pabaigos ir ištrynimo.
Teikėjas turėtų remti poveikio vertinimus, saugumo tyrimus, priežiūros institucijų prašymus ir išankstines konsultacijas su atitinkama informacija. Susitarkite, kas įskaičiuota į paslaugos mokestį, kas gali būti apmokestinama atskirai ir kurie kontaktai sulaukia skubių užklausų.
Nustatykite atsakymų į teisių užklausas ir atitikties užklausas tikslus.
Apimkite veikiančias sistemas, žurnalus, palaikymo sistemas, archyvus ir atsargines kopijas.
Apibrėžkite ištrynimo įrodymus ir gydymą po atsarginės kopijos atkūrimo.
Nurodykite operatyvinius ir eskalavimo kontaktus, kad gautumėte skubios pagalbos.
Prieš pasirašydami uždarykite spragas ir vadovaukitės sutartimi
Naudokite išlygų ir įrodymų stebėjimo priemonę su reikalavimo, sutarties nuorodos, įrodymų, savininko, spragos, veiksmo ir sprendimo stulpeliais. Tai paverčia ilgą teisinę peržiūrą atsakinga darbo eiga. Privalomos spragos turėtų trukdyti naudoti gamybą arba aiškiai sumažinti duomenų apimtį, o ne išnykti nepasirašytame rizikos pranešime.
Pavyzdžiui, jei teikėjas saugos saugos žurnalus devyniasdešimt dienų, o organizacija tikėjosi trisdešimties, nuspręskite, ar įrašytuose laukuose yra klientų turinio, ar pseudoniminimas sumažina poveikį ir ar būtinas ilgesnis laikotarpis. Įrašykite išvadą į apdorojimo inventorių ir vartotojui skirtą saugojimo informaciją.
Pasirašę peržiūrėkite sutartį, kai paslauga prideda modelį, regioną, antrinį procesorių, paskirtį ar esminę funkciją. Pakeitimus suderinkite su technine konfigūracija ir apdorojimo inventoriumi. Sutarties nuosavybės teisė turėtų turėti nurodytą vaidmenį, galintį koordinuoti teisės, saugumo, pirkimų ir produktų komandas.
- 1
Prieš įjungdami gamybos duomenis, pašalinkite kiekvieną privalomą spragą.
- 2
Įrašykite priimtą likutinę riziką, nurodydami taikymo sritį, valdiklius, savininką ir peržiūros datą.
- 3
Kartu saugokite pasirašytą sutartį, tvarkaraščius, įrodymus ir konfigūraciją.
- 4
Pakartotinis medžiagų paslaugų ir tiekėjo pasikeitimų įvertinimas.
Vaidmenys, įrodymai ir patvirtinimas
Saugos ir privatumo apžvalgose turi būti aprašyta gamybos konfigūracija, o ne bendras teikėjas. Įrašykite tikslią paslaugą, regioną, funkcijų vėliavėles, pasirenkamą telemetriją, palaikymo prieigą, antrinius procesorius, šifravimo ribas, saugojimo nustatymus ir klientų atsakomybę. Pakeitus esminę architektūrą, sutartį, teikėją ar tikslą, įvertinkite iš naujo ir palikite sprendimą susieti su peržiūrėtais įrodymais.
Operacijos ir priežiūra
Darbas nesibaigia publikavimu. Susiekite kalbos versiją arba konfigūraciją su šaltiniu, stebėkite kokybės ir paslaugų priemones ir nustatykite konkrečius peržiūros veiksnius. Trigeriai apima šaltinio pakeitimus, teisinius pakeitimus, naujus auditorijos poreikius, pasikartojančius palaikymo klausimus, techninius pakeitimus ir incidentus. Įvardytas savininkas įvertina aktyviklį, prireikus atidaro naują versiją ir įrašo atnaujintą patvirtinimą.
Skelbimo kontrolinis sąrašas
Visas apdorojimo kelias yra dokumentuotas.
Sutariama dėl valdytojo ir procesoriaus vaidmenų.
Vietos ir antriniai procesoriai yra patvirtinti.
Aiškiai aptariamas mokymas ir antrinis naudojimas.
Prieigos, šifravimo, registravimo ir incidentų valdikliai yra patikrinti.
Išlaikymas ir ištrynimas apibrėžiami pagal duomenų kategoriją.
Tarptautiniai perdavimai ir apsaugos priemonės yra dokumentuojami.
Priskiriami pakeitimai, auditas, pasitraukimas ir įrodymų nuosavybė.