كيفية قياس حساسية البيانات؟
عند قياس مدى حساسية البيانات أو كيفية تصنيفها، فكر في خصوصية تلك المعلومات وأمنها وإمكانية الوصول إليها وكيف يمكن أن تؤثر على مؤسستك أو عملائها إذا تم الكشف عنها.
تُلزم عناصر الخصوصية والأمان الشركات بتطبيق تشفير البيانات ، مما يتيح استخدام عاملين للتحقق من الهوية، باستخدام القياسات الحيوية لتأكيد هوية المستخدم، وتقييد المواقع التي يمكن العثور فيها على المعلومات وتقييد عدد مرات استخدام المعلومات، والاحتفاظ بالمعلومات الحساسة في أنظمة تخزين غير متصلة، وما إلى ذلك.
لنفترض أن منظمة ما تعالج بيانات تتعلق بالعرق، أو الأصل الإثني، أو السياسة، أو الدين، أو الفلسفة، أو الجينات، أو القياسات الحيوية، أو الصحة، أو التوجه الجنسي. في هذه الحالة، من البديهي أن تُصنّف هذه البيانات على أنها حساسة بموجب العديد من القوانين، وتتطلب حماية كبيرة نظراً لطبيعتها الحساسة.
ما هو تأثير الكشف غير المصرح به عن البيانات الحساسة؟
قد يؤدي الكشف غير المصرح به عن البيانات الحساسة إلى غرامات، وإجراءات قانونية، وتشويه السمعة، وخسائر اقتصادية، وغيرها من العواقب. وقد يكون فقدان ثقة العملاء هو الأثر الرئيسي طويل الأمد للكشف المصرح به الذي يؤدي إلى تسريب البيانات .
غالباً ما تكون سمعة الشركة أثمن أصولها، إذ يتطلب تطويرها وحماية نزاهة علامتها التجارية جهوداً متواصلة. مع ذلك، حتى أقوى السمعات قد تُدمر بفعل حادثة فاضحة واحدة، كتسريب البيانات أو الكشف غير المصرح به.
علاوة على ذلك، يؤدي الكشف غير المصرح به إلى الحصول على إمكانية الوصول إلى الأنظمة حيث يمكن للمهاجمين التجسس في مواقع دون أن يلاحظهم أحد ويمكنهم إلحاق ضرر كبير وتعريض سلامة المنظمة للخطر.
البيانات بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA)
بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA) ، تعني المعلومات الشخصية "أي معلومات تحدد أو تتعلق أو تصف أو يمكن ربطها بشكل معقول، بشكل مباشر أو غير مباشر، بمستهلك أو أسرة معينة".
بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA)، تشمل المعلومات الشخصية المعرفات والمعلومات البيومترية ومعلومات الموقع الجغرافي ومعلومات نشاط الإنترنت أو الشبكات الإلكترونية الأخرى والمعلومات المهنية أو المتعلقة بالتوظيف وما إلى ذلك. ولا تشمل المعلومات الشخصية المعلومات المتاحة للجمهور (التي نشرتها السلطات الفيدرالية أو سلطات الولايات) أو معلومات المستهلك التي تم إخفاء هويتها.
البيانات الحساسة بموجب قانون خصوصية المستهلك في كاليفورنيا
لا يُعرّف قانون خصوصية المستهلك في كاليفورنيا (CCPA) بشكل منفصل الفئات الخاصة أو المعلومات الشخصية الحساسة. ومع ذلك، تُعتبر الخصائص الشخصية والسلوك والمعتقدات الدينية أو السياسية والميول الجنسية والمعلومات المالية والطبية معلومات حساسة بطبيعتها. فيما يلي أربعة بنود فرعية يجب استيفاؤها لاعتبار المعلومات شخصية بموجب قانون خصوصية المستهلك في كاليفورنيا .
المعلومات التي تحدد الهوية:
يشير هذا إلى المعلومات التي تحدد هوية المستهلك أو الأسرة بشكل واضح. وتُعتبر أسماء الأفراد وصورهم وأرقام الضمان الاجتماعي معلومات شخصية بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA).
معلومات ذات صلة:
يشير هذا إلى المعلومات التي لا تكشف عن هوية شخص أو أسرة من خلال محتواها، بل من خلال غرضها. فعلى سبيل المثال، يُثار جدل حول إمكانية تصنيف المعلومات التي يتم جمعها عبر ملفات تعريف الارتباط أو أساليب التتبع البديلة كمعلومات شخصية تتعلق بالمستهلك وتُصبح جزءًا من معلوماته الشخصية.
معلومات تصف:
يمكن استخدام معلومات مثل وصفات الأدوية والجرعة ورقم تعريف الدواء ورقم الهاتف وغيرها من المعلومات لوصف المستهلك، وتندرج ضمن فئة المعلومات الشخصية بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA).
المعلومات التي يمكن ربطها بشكل معقول:
يتضمن النظام بعض تقنيات التتبع. ورغم أن هذه التقنيات قد لا تكون مصممة لتتبع فرد معين، إلا أنه في حال ربط هذا الفرد بالنظام، فإن أي معلومات يتم الحصول عليها من النظام عن هذا الفرد ستُصنف كمعلومات شخصية بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA).
البيانات بموجب اللائحة العامة لحماية البيانات (GDPR)
بموجب اللائحة العامة لحماية البيانات (GDPR) ، تعني البيانات الشخصية أي معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد.
البيانات الشخصية الحساسة بموجب اللائحة العامة لحماية البيانات
البيانات الشخصية الحساسة هي مجموعة محددة من "الفئات الخاصة من البيانات الشخصية" التي تتطلب إجراءات أمنية إضافية. وتشمل البيانات الشخصية الحساسة بموجب اللائحة العامة لحماية البيانات (GDPR) ما يلي:
- الأصل العرقي أو الإثني؛
- الآراء السياسية؛
- المعتقدات الدينية أو الفلسفية؛
- عضوية النقابات العمالية؛
- البيانات الجينية؛ و
- البيانات البيومترية (حيث تتم معالجتها لتحديد هوية شخص ما بشكل فريد).
كيفية حماية البيانات الحساسة؟
إن حماية البيانات من أي اختراقات ليست مضمونة أبدًا، ولكن هناك عدد من الخطوات التي يمكن اتخاذها لتقليل تأثير وانتشار البيانات الحساسة.
قم بإنشاء فهرس لجميع أصول البيانات الظلية والمدارة
اكتشف البيانات وأنشئ فهرسًا مركزيًا لجميع أصول البيانات، بما في ذلك جميع أصول البيانات المصرح بها وغير المصرح بها في بيئات محلية ومتعددة السحابات . تُعدّ القدرة على تتبع البيانات الخطوة الأولى نحو حمايتها من النوايا الخبيثة وتقليل نطاق تأثيرها.
إثراء الحساسية Data Catalog
لكل أصل من أصول البيانات بيانات وصفية متنوعة مرتبطة به، مصنفة إلى بيانات تجارية وتقنية وأمنية. ويمكن للمؤسسات استخدام هذه البيانات الوصفية لتحديد كيفية حماية بياناتها الشخصية وبياناتها الصحية المحمية وإدارتها.
توجد ثلاثة أنواع من البيانات الوصفية:
- بيانات تعريف الأعمال.
- البيانات الوصفية التقنية.
- بيانات تعريف الأمان.
الكشف عن البيانات الحساسة والشخصية وتحديدها في جميع الأصول
بمجرد اكتشاف الأصول السحابية أو المحلية، يحتاج مسؤولو الأمن إلى معرفة البيانات الحساسة المخزنة في هذه الأصول. وهناك فئات مهمة من البيئات الحساسة التي تؤثر على معظم الشركات:
- معلومات صحية.
- المعلومات المالية.
- معلومات تعليمية.
- أسرار التجارة أو الأعمال.
- معلومات شخصية.
- المعلومات البيولوجية.
حساس data catalog مع التصنيف والوسم الآليين
يوفر فهرس data catalog الحساسة رؤى حول سمات البيانات الحساسة بالإضافة إلى بيانات التعريف الأمنية والخصوصية مثل ضوابط الأمان، والغرض من المعالجة، وما إلى ذلك.
تكوين وتخصيص وضع مخاطر البيانات
يُوصى بإجراء تقييمات شاملة لمخاطر البيانات ، تشمل حساسية البيانات، وتركزها، وحالات نقلها عبر الحدود. ويمكن استخدام جميع هذه المعايير مجتمعةً لتقييم درجة مخاطر البيانات الإجمالية ، والتي بدورها تُستخدم لتحديد أولويات أنشطة تخفيف المخاطر.
قم بإنشاء خريطة علاقات بين البيانات وأصحابها
يُعدّ تلبية طلبات الوصول إلى البيانات الشخصية (DSR) مطلبًا أساسيًا بموجب لوائح الخصوصية العالمية، وقد يؤدي عدم القيام بذلك إلى غرامات باهظة. ولتلبية هذه الطلبات في الوقت المناسب، ينبغي على المؤسسات ضمان قدرتها ليس فقط على اكتشاف البيانات الشخصية ، بل أيضًا على ربط هذه البيانات المكتشفة بهويات المستخدمين تلقائيًا.
إنشاء تقارير امتثال أمنية وخصوصية في الوقت الفعلي
تُعدّ التقارير الأمنية وتقارير الخصوصية والامتثال المُحدّثة ضرورية للمؤسسات لأسباب تجارية وقانونية. تحتاج المؤسسات إلى إنشاء فهرس مركزي لأصول بياناتها، بالإضافة إلى اكتشاف البيانات الحساسة المخزّنة فيها. يمكن للمؤسسات استخدام آليات الاكتشاف الآلي لضمان تحديث خرائط بياناتها وتقارير المادة 30 (اللائحة العامة لحماية البيانات) .