Como medir a sensibilidade dos dados?
Ao avaliar a sensibilidade ou a forma como os dados devem ser classificados, pense na privacidade, na segurança e na acessibilidade dessas informações e em como elas podem afetar sua organização ou seus clientes se forem divulgadas.
Os elementos de privacidade e segurança exigem que as empresas introduzam a criptografia de dados, permitindo a autenticação por dois fatores, usando a biometria para confirmar a identidade do usuário, restringindo os locais onde as informações podem ser encontradas e o número de vezes que elas podem ser usadas, mantendo informações confidenciais em sistemas de armazenamento não conectados etc.
Suponha que uma organização processe dados raciais, étnicos, políticos, religiosos, filosóficos, genéticos, biométricos, de saúde ou de orientação sexual. Nesse caso, não é novidade que esses dados sejam classificados como confidenciais de acordo com muitas leis e exijam muita proteção por serem de natureza sensível.
Impacto da divulgação não autorizada de dados confidenciais?
A divulgação não autorizada de dados confidenciais pode resultar em multas, ações legais, danos à reputação, perdas econômicas e outras consequências. A perda da confiança dos clientes pode muito bem ser o principal efeito de longo prazo de uma divulgação autorizada que resulte em um vazamento de dados.
O ativo mais precioso de uma empresa é frequentemente sua reputação, pois é necessário um esforço contínuo para desenvolver e proteger a integridade de uma marca. Entretanto, até mesmo as reputações mais sólidas podem ser arruinadas por um único incidente escandaloso, como um vazamento de dados/divulgação não autorizada.
Além disso, a divulgação não autorizada resulta na obtenção de acesso a sistemas em que os invasores podem bisbilhotar em locais despercebidos e podem causar muitos danos e comprometer a integridade de uma organização.
Dados sob a CCPA
De acordo com a CCPAinformações pessoais significam "qualquer informação que identifique, se relacione, descreva, seja razoavelmente capaz de ser associada ou possa ser razoavelmente vinculada, direta ou indiretamente, a um determinado consumidor ou família".
De acordo com a CCPA, as Informações Pessoais Identificáveis incluem identificadores, informações biométricas, informações de geolocalização, informações sobre atividades na Internet ou em outras redes eletrônicas, informações profissionais ou relacionadas a empregos, etc. As informações pessoais não incluem informações publicamente disponíveis (tornadas públicas por autoridades federais ou estaduais) ou informações de consumidores não identificadas.
Dados confidenciais de acordo com a CCPA
A CCPA não define separadamente as categorias especiais ou informações pessoais confidenciais. Entretanto, características pessoais, comportamento, convicções religiosas ou políticas, orientação sexual e informações financeiras e médicas são consideradas de natureza sensível. A seguir, quatro subdivisões que precisam ser cumpridas para que as informações sejam consideradas pessoais de acordo com a CCPA.
Informações que identificam:
Isso se refere a informações que identificam claramente um consumidor ou uma família. Nomes de indivíduos, uma imagem da pessoa e um número de seguro social são informações pessoais de acordo com a CCPA.
Informações relacionadas:
Isso se refere a informações que não identificam tal pessoa ou família em virtude de seu conteúdo, mas em virtude de sua finalidade. Por exemplo, discute-se que as informações coletadas por meio de cookies ou métodos alternativos de rastreamento podem ser classificadas como informações pessoais relacionadas a um consumidor e que se tornam parte de suas informações pessoais.
Informações que descrevem:
Informações como prescrições de medicamentos, dosagem, número de identificação do medicamento, número de telefone e outras informações podem ser usadas para descrever um consumidor e se enquadram na categoria de informações pessoais de acordo com a CCPA.
Informações que podem ser razoavelmente vinculadas:
Determinado rastreamento está incorporado no sistema. Embora esse rastreamento possa não ter a intenção de rastrear um indivíduo se a pessoa estiver vinculada ao sistema, qualquer informação obtida do sistema sobre o indivíduo será classificada como informação pessoal de acordo com a CCPA.
Dados sob o GDPR
De acordo com o GDPR, dados pessoais significam qualquer informação relacionada a uma pessoa física identificada ou identificável.
Dados pessoais confidenciais de acordo com o GDPR
Os dados pessoais confidenciais são um conjunto específico de "categorias especiais de dados pessoais" que exigem segurança adicional. Dados pessoais dados pessoais sensíveis de acordo com o GDPR incluem os seguintes:
- Origem étnica ou racial;
- Opiniões políticas;
- Crenças religiosas ou filosóficas;
- Filiação a sindicatos;
- Dados genéticos; e
- Dados biométricos (quando processados para identificar alguém de forma exclusiva).
Como proteger dados confidenciais?
A proteção dos dados contra violações nunca é uma garantia, mas há várias medidas que podem ser tomadas para minimizar o efeito e a disseminação de dados confidenciais.
Crie um catálogo de todos os ativos de dados shadow e gerenciados
Descubra dados e crie um catálogo centralizado de todos os ativos de dados, incluindo todos os ativos de dados sancionados e obscuros em ambientes locais e ambientes multinuvem. A capacidade de manter o controle dos dados é o primeiro passo para protegê-los de intenções maliciosas e minimizar a "zona de explosão".
Enriquecer o catálogo de dados confidenciais
Todos os ativo de dados tem vários metadados associados a ele, que são classificados como comerciais, técnicos e de segurança. As organizações podem usar esses metadados para determinar como seus dados de PII e PHI são protegidos e controlados.
Há três tipos de metadados:
- Metadados de negócios.
- Metadados técnicos.
- Metadados de segurança.
Detectar e identificar dados confidenciais e pessoais em todos os ativos
Depois que os ativos baseados na nuvem ou no local são descobertos, os administradores de segurança precisam saber quais dados confidenciais estão armazenados nesses ativos. Existem algumas categorias importantes de ambientes confidenciais que afetam a maioria das empresas:
- Informações sobre saúde.
- Informações financeiras.
- Informações educacionais.
- Segredos comerciais ou de negócios.
- Informações pessoais.
- Informações biológicas.
Catálogo de dados confidenciais com classificação e marcação automatizadas
A catálogo de dados confidenciais fornece informações sobre atributos de dados confidenciais, bem como metadados de segurança e privacidade, como controles de segurança, finalidade do processamento, etc.
Configurar e personalizar a postura de risco dos dados
Implementar avaliações abrangentes de risco de dados que incluam a sensibilidade dos dados, a concentração de dados e as instâncias de transferências internacionais. Todos esses parâmetros podem ser usados em conjunto para avaliar a pontuação geral de risco de dadosque pode ser usada para priorizar as atividades de mitigação de riscos.
Criar um mapa de relacionamento entre os dados e seus proprietários
O atendimento às solicitações de DSR são uma exigência das normas globais de privacidade, e o não cumprimento pode resultar em multas pesadas. Para atender às solicitações de DSR em tempo hábil, as organizações devem garantir que possam não apenas descobrir dados pessoais, mas também vincular automaticamente os dados descobertos às identidades dos usuários.
Gerar relatórios de conformidade de segurança e privacidade em tempo real
Para as organizações, relatórios atualizados de segurança, privacidade e conformidade são necessários por motivos comerciais e legais. As organizações precisam criar um catálogo centralizado de seus ativos de dados, bem como descobrir os dados confidenciais armazenados neles. As organizações podem usar mecanismos de descoberta automatizados para garantir que seus mapas de dados e Artigo 30 (GDPR) estejam atualizados.