Bezpieczeństwo i zaopatrzenie

Lista kontrolna przeglądu DPA.

Przydatny przegląd DPA łączy klauzule prawne z rzeczywistym systemem, podwykonawcami przetwarzania, procesem usuwania i obowiązkami pomocy.

Wyjaśnij zadanie i decyzję

Ten przewodnik zmienia listę kontrolną przeglądu dpa w możliwy do sprawdzenia przepływ pracy operacyjnej. Łączy decyzje dotyczące domeny, własność, dowody i akceptację, dzięki czemu wynik nadal sprawdza się w produkcji.

Przydatny przegląd DPA łączy klauzule prawne z rzeczywistym systemem, podwykonawcami przetwarzania, procesem usuwania i obowiązkami pomocy.

Praktyczny proces

  1. 1

    Narysuj przepływ danych od gromadzenia poprzez przetwarzanie, dzienniki, pamięć podręczną, wsparcie, tworzenie kopii zapasowych i usuwanie.

  2. 2

    Sklasyfikuj każdą kategorię danych i powiąż ją z celem, rolą prawną, lokalizacją, odbiorcą i przechowywaniem.

  3. 3

    Żądaj dowodów dotyczących architektury, umów, operacyjnych i testów w przypadku każdego istotnego roszczenia.

  4. 4

    Oceń ryzyko i zapisz wymagane kontrole, właścicieli, dowody akceptacji i ryzyko resztkowe.

  5. 5

    Zatwierdzaj tylko udokumentowaną konfigurację, a następnie monitoruj podprocesorów, incydenty, zmiany i dowody usunięcia.

Przykład lub narzędzie

Arkusz klauzuli do kontroli przypisuje dowody i właścicieli do każdego punktu przeglądu. W narzędziu zapisz także punkt odniesienia, właściciela, decyzję, dowody, otwartą kwestię i datę zatwierdzenia. Użyj prawdziwej strony lub transakcji, aby zespół mógł zobaczyć zależności, wyjątki i prace konserwacyjne następujące po wydaniu.

Punkt decyzjiNagrywaćKryterium akceptacji
Linia bazowaZaobserwowany stan obecnyŹródło i data zapisu
DecyzjaWybrana opcja i uzasadnienieUwzględniono ryzyko i odbiorców
DowódTestuj, dokumentuj lub mierzMożliwość przeglądu i specyficzna dla wersji
AprobataImię i nazwisko, rola i dataWszystkie obowiązkowe kryteria spełnione

Ustal role, instrukcje i zakres

Zacznij od opisania usługi w kategoriach operacyjnych: kto przesyła treść, jakie systemy ją wysyłają, co dostawca zwraca i które zespoły mają dostęp do wyniku. Następnie sklasyfikowaj strony dla każdej czynności przetwarzania. Dostawca może być podmiotem przetwarzającym teksty klientów i niezależnym kontrolerem rozliczeń rachunków, informacji o bezpieczeństwie lub dokumentacji wymaganej prawnie.

Umowa powinna definiować udokumentowane instrukcje wystarczająco szeroko, aby umożliwić zwykłe działanie, ale jednocześnie wystarczająco ściśle, aby zapobiec ich wtórnemu użyciu. Obejmuje konfigurację, wsparcie, rozwiązywanie problemów, monitorowanie usług, usuwanie, eksport i wyjątkowy dostęp. Wyraźnie określ, czy treści, podpowiedzi lub wyniki klientów mogą zostać wykorzystane do szkolenia modeli, przeglądu ręcznego, testów porównawczych lub udoskonalania produktu.

Dołącz aktualny opis usługi i macierz kategorii danych. Pozwala to uniknąć umowy, która wydaje się kompletna, ale nie pasuje do zakupionej konfiguracji. Matryca powinna identyfikować osoby, których dane dotyczą, specjalne kategorie, wielkość, częstotliwość, systemy źródłowe, odbiorców i zatwierdzone cele produkcyjne.

  • Nazwij kontroler, procesor i wszelkie działania oddzielnego kontrolera.

  • Wymień zatwierdzone cele i zakaż niezgodnego wtórnego użycia.

  • Opisz osoby, których dane dotyczą, kategorie, systemy i oczekiwaną ilość.

  • Uczyń konfigurację produktu i opis usługi częścią umowy.

Przetestuj zobowiązania dotyczące bezpieczeństwa i łańcuch podprocesorów

Środki techniczne i organizacyjne powinny być wystarczająco szczegółowe, aby można je było poddać audytowi. Poszukaj kontroli tożsamości, przeglądu uprawnień, szyfrowania, separacji dzierżawców, bezpiecznego programowania, usuwania luk w zabezpieczeniach, ochrony kopii zapasowych, testów przywracania, rejestrowania, bezpieczeństwa fizycznego, poufności personelu i ćwiczeń związanych z incydentami. Zapytaj, które środki są standardowe, opcjonalne lub zależne od wybranego planu.

Harmonogram podwykonawcy powinien określać podmiot prawny, usługę, lokalizację, cel przetwarzania i mechanizm przeniesienia. Wymagaj wcześniejszego powiadomienia o zmianach i sprawnego procesu zgłaszania sprzeciwu. Ogólne prawo do rozwiązania umowy jest słabe, jeśli organizacja nie może wyeksportować swoich danych ani zastąpić usługi w terminie powiadomienia.

Śledź jedno żądanie w całym łańcuchu i uzgadniaj każdego odbiorcę z harmonogramem. Uwzględnij hosting w chmurze, wnioskowanie o modelach, moderację treści, wsparcie, obserwowalność, pocztę e-mail i usługi tworzenia kopii zapasowych. Niewyjaśnieni odbiorcy lub szerokie kategorie powinny zostać rozwiązane przed podpisaniem.

  1. 1

    Przypisz kontrole kontraktowe do minimalnych standardów bezpieczeństwa organizacji.

  2. 2

    Poproś o datowane dowody dotyczące środków wysokiego ryzyka i przetestuj zakres dowodów.

  3. 3

    Uzgodnij diagram architektury z każdym wymienionym podprocesorem.

  4. 4

    Ustaw okres powiadamiania o zmianach, który umożliwia ocenę i migrację.

Prawa do wzorów, usuwanie i obowiązki w zakresie pomocy

Klauzule pomocy wymagają mierzalnych szczegółów operacyjnych. Określ, w jaki sposób dostawca pomaga zlokalizować, eksportować, poprawiać, ograniczać lub usuwać dane i jak szybko reaguje. Wyjaśnij, czy wyszukiwanie obejmuje monity, dane wyjściowe, dzienniki, kopie zapasowe, zgłoszenia do pomocy technicznej i identyfikatory pochodne. W przypadku usługi wspólnej potwierdź, że pomoc nie może ujawnić danych innego klienta.

Zdefiniuj zdarzenia usunięcia poszczególnych rekordów, zamknięcie obszaru roboczego, zakończenie umowy, wygasłe kopie zapasowe i artefakty wsparcia. Rejestruj standardowe terminy realizacji, dowody weryfikacji i zgodne z prawem wyjątki. Jeśli kopii zapasowych nie można selektywnie edytować, należy oddzielić je od normalnego użytkowania, ustalić datę wygaśnięcia i propagować usuwanie po przywróceniu kopii zapasowej.

Dostawca powinien wspierać oceny skutków, zapytania dotyczące bezpieczeństwa, wnioski organów nadzorczych i wcześniejsze konsultacje odpowiednimi informacjami. Uzgodnij, co jest wliczone w opłatę za usługę, co może być naliczane osobno i które kontakty otrzymują pilne prośby.

  • Ustaw cele odpowiedzi na żądania dotyczące praw i zapytania dotyczące zgodności.

  • Obejrzyj działające systemy, dzienniki, systemy wsparcia, archiwa i kopie zapasowe.

  • Zdefiniuj dowody usunięcia i leczenie po przywróceniu kopii zapasowej.

  • Wyznacz osoby kontaktowe ds. operacyjnych i eskalacji, aby uzyskać pilną pomoc.

Uzupełnij luki przed podpisaniem i zarządzaj umową

Użyj narzędzia do śledzenia klauzul i dowodów z kolumnami dotyczącymi wymagań, odniesienia do umowy, dowodów, właściciela, luki, działania i decyzji. Dzięki temu długa analiza prawna staje się odpowiedzialnym procesem. Obowiązkowe luki powinny blokować wykorzystanie produkcyjne lub prowadzić do wyraźnego ograniczenia zakresu danych, a nie znikać w niepodpisanej nocie ryzyka.

Na przykład, jeśli dostawca przechowuje dzienniki bezpieczeństwa przez dziewięćdziesiąt dni, ale organizacja spodziewała się trzydziestu, zdecyduj, czy zarejestrowane pola zawierają treści klientów, czy pseudonimizacja zmniejsza narażenie i czy konieczny jest dłuższy okres. Zapisz wnioski w inwentarzu przetwarzania i informacjach o przechowywaniu dostępnych dla użytkownika.

Po podpisaniu przejrzyj umowę, gdy usługa doda model, region, podprocesor, cel lub istotną funkcję. Uzgodnij zmiany z konfiguracją techniczną i zapasami przetwarzania. Właściciel umowy powinien wiązać się z nazwaną rolą, która może koordynować zespoły prawne, bezpieczeństwa, zaopatrzenia i produktu.

  1. 1

    Usuń każdą obowiązkową lukę przed włączeniem danych produkcyjnych.

  2. 2

    Rejestruj akceptowane ryzyko resztkowe wraz z zakresem, kontrolami, właścicielem i datą przeglądu.

  3. 3

    Przechowuj podpisaną umowę, harmonogramy, dowody i konfigurację razem.

  4. 4

    Uruchomienie ponownej oceny pod kątem usług materiałowych i zmian dostawców.

Role, dowody i zatwierdzenie

Przeglądy bezpieczeństwa i prywatności muszą opisywać konfigurację produkcyjną, a nie ogólnego dostawcę. Zapisz dokładną usługę, region, flagi funkcji, opcjonalną telemETRię, dostęp do pomocy technicznej, podprocesory, granice szyfrowania, ustawienia przechowywania i obowiązki klienta. Dokonaj ponownej oceny po zmianie architektury materiału, umowy, dostawcy lub celu i powiąż decyzję z zweryfikowanymi dowodami.

Eksploatacja i konserwacja

Praca nie kończy się w momencie publikacji. Połącz wersję językową lub konfigurację ze źródłem, monitoruj jakość i miary usług oraz zdefiniuj konkretne wyzwalacze przeglądu. Wyzwalacze obejmują zmiany źródła, zmiany prawne, nowe potrzeby odbiorców, powtarzające się pytania dotyczące pomocy, zmiany techniczne i incydenty. Nazwany właściciel ocenia wyzwalacz, w razie potrzeby otwiera nową wersję i rejestruje ponowne zatwierdzenie.

Lista kontrolna przed publikacją

  • Pełna ścieżka przetwarzania jest udokumentowana.

  • Uzgodniono role administratora i podmiotu przetwarzającego.

  • Udokumentowano lokalizacje i podprocesory.

  • Wyraźnie uwzględniono szkolenia i wtórne zastosowania.

  • Weryfikuje się kontrolę dostępu, szyfrowania, rejestrowania i incydentów.

  • Przechowywanie i usuwanie są definiowane dla każdej kategorii danych.

  • Przelewy międzynarodowe i zabezpieczenia są dokumentowane.

  • Przypisuje się zmiany, audyty, wyjścia i własność dowodów.

Źródła referencyjne

  1. GDPR - oficjalny tekst jednolity
  2. BSI IT-Grundschutz
  3. Wytyczne Europejskiej Rady Ochrony Danych

Wprowadź przewodnik w życie

Przetestuj Simple8 z reprezentatywną zawartością i skorzystaj z listy kontrolnej, aby zaplanować kontrolowany przepływ pracy.

Przetestuj własny tekst