Drošība un iepirkumi

DPA pārskatīšanas kontrolsaraksts.

Noderīgs DPA pārskats savieno juridiskās klauzulas ar faktisko sistēmu, apakšprocesoriem, dzēšanas procesu un palīdzības pienākumiem.

Noskaidrojiet uzdevumu un lēmumu

Šī rokasgrāmata pārvērš DPA pārskatīšanas kontrolsarakstu par pārskatāmu darbības darbplūsmu. Tas savieno domēna lēmumus, īpašumtiesības, pierādījumus un pieņemšanu, lai rezultāts turpinātu darboties ražošanā.

Noderīgs DPA pārskats savieno juridiskās klauzulas ar faktisko sistēmu, apakšprocesoriem, dzēšanas procesu un palīdzības pienākumiem.

Praktiskā darba gaita

  1. 1

    Zīmējiet datu plūsmu no vākšanas līdz apstrādei, žurnāliem, kešatmiņai, atbalstam, dublēšanai un dzēšanai.

  2. 2

    Klasificējiet katru datu kategoriju un saistiet to ar mērķi, juridisko lomu, atrašanās vietu, saņēmēju un saglabāšanu.

  3. 3

    Pieprasiet arhitektūras, līguma, darbības un testēšanas pierādījumus par katru būtisku prasību.

  4. 4

    Novērtējiet risku un reģistrējiet nepieciešamās kontroles, īpašniekus, pieņemšanas pierādījumus un atlikušo risku.

  5. 5

    Apstipriniet tikai dokumentēto konfigurāciju, pēc tam pārraugiet apakšprocesorus, incidentus, izmaiņas un dzēšanas pierādījumus.

Piemērs vai rīks

Kontroles klauzulas darblapa katram pārskata punktam piešķir pierādījumus un īpašniekus. Rīkā ierakstiet arī sākotnējo stāvokli, īpašnieku, lēmumu, pierādījumus, atklāto jautājumu un apstiprināšanas datumu. Izmantojiet īstu lapu vai darījumu, lai komanda redzētu atkarības, izņēmumus un uzturēšanas darbus pēc izlaišanas.

Lēmuma punktsIerakstsPieņemšanas kritērijs
PamatlīnijaNovērots pašreizējais stāvoklisAvots un ierakstīšanas datums
LēmumsIzvēlētais variants un pamatojumsApsvērts risks un auditorija
PierādījumiPārbaudi, dokumentē vai mēraPārskatāms un konkrētai versijai
ApstiprināšanaVārds, loma un datumsVisi obligātie kritēriji ir izpildīti

Nosakiet lomas, norādījumus un darbības jomu

Sāciet, aprakstot pakalpojumu darbības izteiksmē: kurš iesniedz saturu, kuras sistēmas to nosūta, ko pakalpojumu sniedzējs atgriež un kuras komandas var piekļūt rezultātam. Pēc tam klasificējiet puses katrai apstrādes darbībai. Piegādātājs var būt klienta teksta apstrādātājs un neatkarīgs konta norēķinu, drošības informācijas vai juridiski pieprasīto ierakstu pārzinis.

Līgumā pietiekami plaši jādefinē dokumentētas instrukcijas parastai darbībai, bet pietiekami stingri, lai novērstu otrreizēju izmantošanu. Sega konfigurācija, atbalsts, traucējummeklēšana, pakalpojumu uzraudzība, dzēšana, eksportēšana un ārkārtas piekļuve. Skaidri norādiet, vai klientu saturu, uzvednes vai rezultātus var izmantot modeļu apmācībai, cilvēku pārskatīšanai, salīdzinošajai novērtēšanai vai produktu uzlabošanai.

Pievienojiet pašreizējo pakalpojuma aprakstu un datu kategoriju matricu. Tas ļauj izvairīties no līguma, kas izklausās pilnīgs, bet neatbilst iegādātajai konfigurācijai. Matricā būtu jānorāda datu subjekti, īpašās kategorijas, apjoms, biežums, avotu sistēmas, saņēmēji un apstiprinātie ražošanas mērķi.

  • Nosauciet kontrolieri, apstrādātāju un visas atsevišķas pārziņa darbības.

  • Norādiet apstiprinātos mērķus un aizliedziet nesaderīgu sekundāro izmantošanu.

  • Aprakstiet datu subjektus, kategorijas, sistēmas un paredzamo apjomu.

  • Ievietojiet produkta konfigurāciju un pakalpojuma aprakstu par līguma sastāvdaļu.

Pārbaudiet drošības saistības un apakšprocesora ķēdi

Tehniskajiem un organizatoriskiem pasākumiem jābūt pietiekami specifiskiem, lai veiktu auditu. Meklējiet identitātes vadīklas, privilēģiju pārskatīšanu, šifrēšanu, nomnieku nodalīšanu, drošu izstrādi, ievainojamības novēršanu, dublējuma aizsardzību, atjaunošanas testus, reģistrēšanu, fizisko drošību, personāla konfidencialitāti un incidentu vingrinājumus. Jautājiet, kuri pasākumi ir standarta, neobligāti vai atkarīgi no atlasītā plāna.

Apakšapstrādātāja grafikā jānosauc juridiskā persona, pakalpojums, atrašanās vieta, apstrādes mērķis un pārsūtīšanas mehānisms. Pieprasīt iepriekšēju brīdinājumu par izmaiņām un darboties spējīgu iebildumu procesu. Vispārējās tiesības izbeigt ir vājas, ja organizācija nevar eksportēt savus datus vai aizstāt pakalpojumu paziņošanas periodā.

Izsekojiet vienam pieprasījumam visā ķēdē un saskaņojiet katru adresātu ar grafiku. Iekļaujiet mākoņa mitināšanu, modeļa secinājumus, satura regulēšanu, atbalstu, novērojamību, e-pastu un dublēšanas pakalpojumus. Pirms parakstīšanas ir jāatrisina neizskaidrojami adresāti vai plašas kategorijas.

  1. 1

    Kartē līguma vadīklas atbilstoši organizācijas minimālajam drošības standartam.

  2. 2

    Pieprasiet datētus pierādījumus augsta riska pasākumiem un pārbaudiet pierādījumu apjomu.

  3. 3

    Saskaņojiet arhitektūras diagrammu ar katru norādīto apakšprocesoru.

  4. 4

    Iestatiet izmaiņu paziņošanas periodu, kas ļauj novērtēt un migrēt.

Dizaina tiesības, dzēšana un palīdzības pienākumi

Palīdzības klauzulām ir nepieciešama izmērāma darbības informācija. Definējiet, kā pakalpojumu sniedzējs palīdz atrast, eksportēt, labot, ierobežot vai dzēst datus un cik ātri tas reaģē. Noskaidrojiet, vai meklēšana aptver uzvednes, izvades, žurnālus, dublējumkopijas, atbalsta biļetes un atvasinātos identifikatorus. Ja izmantojat koplietotu pakalpojumu, apstipriniet, ka palīdzība nevar atklāt cita klienta datus.

Definējiet atsevišķu ierakstu dzēšanas notikumus, darbvietas slēgšanu, līguma izbeigšanu, dublējumkopijas, kurām beidzies derīguma termiņš, un atbalsta artefaktus. Ierakstiet standarta izpildes periodus, pārbaudes pierādījumus un likumīgus izņēmumus. Ja dublējumus nevar selektīvi rediģēt, pēc dublējuma atjaunošanas ir nepieciešama izolācija no parastās lietošanas, fiksēts derīguma termiņš un dzēšanas izplatīšanās.

Pakalpojumu sniedzējam būtu jāatbalsta ietekmes novērtējumi, drošības jautājumi, uzraudzības iestāžu pieprasījumi un iepriekšējas konsultācijas ar attiecīgo informāciju. Vienojieties, kas ir iekļauts pakalpojuma maksā, par ko var iekasēt atsevišķi un kuri kontakti saņem steidzamus pieprasījumus.

  • Iestatiet atbildes mērķus tiesību pieprasījumiem un atbilstības pieprasījumiem.

  • Aptveriet reāllaika sistēmas, žurnālus, atbalsta sistēmas, arhīvus un dublējumus.

  • Definējiet dzēšanas pierādījumus un ārstēšanu pēc dublējuma atjaunošanas.

  • Nosauciet operatīvās un eskalācijas kontaktpersonas, lai saņemtu steidzamu palīdzību.

Novērsiet nepilnības pirms parakstīšanas un pārvaldiet līgumu

Izmantojiet klauzulas un pierādījumu izsekotāju ar prasību, līguma atsauces, pierādījumu, īpašnieka, nepilnības, darbības un lēmuma kolonnām. Tas pārvērš ilgu juridisko pārbaudi par atbildīgu darbplūsmu. Obligātām nepilnībām vajadzētu bloķēt ražošanas izmantošanu vai radīt nepārprotamu datu apjoma samazinājumu, nevis pazust neparakstītā riska piezīmē.

Piemēram, ja pakalpojumu sniedzējs saglabā drošības žurnālus deviņdesmit dienas, bet organizācija paredzēja trīsdesmit, izlemiet, vai reģistrētajos laukos ir ietverts klienta saturs, vai pseidonimizācija samazina ekspozīciju un vai ir nepieciešams ilgāks periods. Ierakstiet secinājumus apstrādes uzskaitē un lietotājam paredzētā saglabāšanas informācijā.

Pēc parakstīšanas pārskatiet līgumu, kad pakalpojums pievieno modeli, reģionu, apakšprocesoru, mērķi vai materiāla līdzekli. Saskaņojiet izmaiņas ar tehnisko konfigurāciju un apstrādes inventāru. Līguma īpašumtiesībām vajadzētu būt noteiktai lomai, kas var koordinēt juridiskās, drošības, iepirkuma un produktu komandas.

  1. 1

    Pirms ražošanas datu iespējošanas novērsiet visas obligātās nepilnības.

  2. 2

    Reģistrējiet pieņemtos atlikušos riskus, norādot darbības jomu, vadīklas, īpašnieku un pārskatīšanas datumu.

  3. 3

    Saglabājiet parakstīto līgumu, grafikus, pierādījumus un konfigurāciju kopā.

  4. 4

    Iedarbināt materiālu pakalpojumu un piegādātāju maiņu pārvērtēšanu.

Lomas, pierādījumi un apstiprinājums

Drošības un konfidencialitātes pārskatos ir jāapraksta ražošanas konfigurācija, nevis vispārīgs nodrošinātājs. Ierakstiet precīzu pakalpojumu, reģionu, funkciju karogus, papildu telemetriju, atbalsta piekļuvi, apakšprocesorus, šifrēšanas robežas, saglabāšanas iestatījumus un klientu pienākumus. Pārvērtējiet pēc būtiskās arhitektūras, līguma, pakalpojumu sniedzēja vai mērķa izmaiņām un saglabājiet lēmumu saistītu ar pārbaudītajiem pierādījumiem.

Darbības un apkope

Darbs nebeidzas ar publicēšanu. Saistiet valodas versiju vai konfigurāciju ar tās avotu, uzraugiet kvalitātes un pakalpojumu pasākumus un definējiet konkrētus pārskatīšanas aktivizētājus. Aktivizētāji ietver avota izmaiņas, juridiskās izmaiņas, jaunas auditorijas vajadzības, periodiskus atbalsta jautājumus, tehniskas izmaiņas un incidentus. Nosaukts īpašnieks novērtē aktivizētāju, vajadzības gadījumā atver jaunu versiju un reģistrē atjaunoto apstiprinājumu.

Publicēšanas kontrolsaraksts

  • Pilns apstrādes ceļš ir dokumentēts.

  • Pārziņa un apstrādātāja lomas ir saskaņotas.

  • Ir norādītas atrašanās vietas un apakšprocesori.

  • Apmācība un otrreizējā izmantošana ir skaidri apskatīta.

  • Piekļuves, šifrēšanas, reģistrēšanas un incidentu vadīklas ir pārbaudītas.

  • Saglabāšana un dzēšana ir noteikta katrai datu kategorijai.

  • Starptautiskie sūtījumi un drošības pasākumi ir dokumentēti.

  • Tiek piešķirtas izmaiņas, revīzijas, iziešana un pierādījumu īpašumtiesības.

Autoritatīvi avoti

  1. GDPR - oficiālais konsolidētais teksts
  2. BSI IT-Grundschutz
  3. Eiropas Datu aizsardzības kolēģijas vadlīnijas

Izmantojiet rokasgrāmatu praksē

Pārbaudiet Simple8 ar reprezentatīvu saturu un izmantojiet kontrolsarakstu, lai plānotu kontrolētu ražošanas darbplūsmu.

Pārbaudi savu tekstu