Klasifikace dat pomáhá firmám přestat zacházet s každou informací, jako by nesla stejné riziko. E-mail od dodavatele, interní poznámka k procesu, záznam o platbě zákazníka a kód pro obnovení správce by se v rámci firmy neměly pohybovat za stejných pravidel.

Citlivá data jsou uložená v celé vaší firemní síti: pohybují se v systémech CRM, doručené poště, cloudovém úložišti, tabulkách, personálních systémech, platformách podpory, finančním softwaru a nástrojích dodavatelů. Bez sdíleného systému pro jejich klasifikaci se týmy často spoléhají na instinkt: pokud se zdá, že je bezpečné něco sdílet, nebo to pravděpodobně vyžaduje schválení, zvolí rychlejší a jednodušší cestu.

To může nějakou dobu fungovat, ale není to škálovatelné. Jasná zásada klasifikace dat dává vaší firmě společný jazyk pro rozhodování, které informace mohou být veřejné, které by měly zůstat interní, které vyžadují přísnější kontrolu a které by měly být dostupné pouze pro konkrétní role.

Co je to klasifikace dat?

Proč na klasifikaci dat záleží

Jednoduchý rámec klasifikace dat

Příklady klasifikace dat pro firemní týmy

Jak klasifikace určuje řízení přístupu

Bezpečné sdílení klasifikovaných dat

Začněte auditem dat

Jak vytvořit zásadu klasifikace dat

Jak Proton Pass for Business podporuje klasifikaci dat

Učiňte klasifikaci součástí každodenní ochrany dat

Co je to klasifikace dat?

Klasifikace dat je proces označování firemních dat štítky podle toho, jak jsou citlivá a jakou škodu by mohla způsobit, pokud by došlo k jejich vyzrazení, změně, ztrátě nebo zneužití. V praxi to znamená rozdělení informací do jasných úrovní, aby lidé věděli, jak je ukládat, sdílet, chránit a nakonec smazat.

Užitečný klasifikační systém zapadá do každodenní práce. Zaměstnancům poskytuje rychlý způsob, jak pochopit, kdy se informace mohou volně pohybovat, kdy vyžadují schválení a kdy by měl být přístup omezen na malou skupinu. Cílem je, aby bylo bezpečnější rozhodnutí zřejmé ještě předtím, než jsou data zkopírována, sdílena, exportována nebo uložena někam, kde by být neměla.

Pokyny britského Národního centra pro kybernetickou bezpečnost týkající se správy aktiv(nové okno) přistupují k informacím jako k aktivu, které vyžaduje přehled, vlastnictví a ochranu. To je užitečný způsob, jak klasifikaci rámcově vymezit: než se rozhodnete, kdo může přistupovat k citlivým datům, musíte vědět, o jaká data jde a kde se nacházejí.

Proč na klasifikaci dat záleží

Nemůžete chránit to, co vaše firma neidentifikovala. To platí zejména pro malé a střední podniky, které obvykle nemají prostředky na to, aby chránily každý systém a každý typ informací se stejnou úrovní kontroly. Než se firma může rozhodnout, kdo by měl přistupovat k citlivým datům, které systémy vyžadují silnější ochranu nebo kde je nejnaléhavější MFA a bezpečné sdílení, musí vědět, jaké informace uchovává a na kterých datech záleží nejvíce.

Klasifikace dat je prvním krokem v praktické strategii ochrany před únikem informací. Odděluje běžné firemní informace od dat, která by v případě vyzrazení, změny, ztráty nebo sdílení s nesprávnou osobou mohla způsobit skutečné škody.

To je užitečné zejména proto, že se informace šíří v systémech CRM, doručené poště, cloudových úložištích, personálních systémech, nástrojích podpory, finančním softwaru, exportech a platformách dodavatelů. Klasifikace dává zaměstnancům jasný signál: co lze běžně zpracovávat, co vyžaduje schválení a co by mělo být k dispozici pouze pro konkrétní role.

Podporuje to také soulad s předpisy. Britský úřad Information Commissioner’s Office (ICO), který odpovídá za vymáhání ochrany dat a pokyny k britskému GDPR(nové okno), očekává, že organizace použijí vhodná technická a organizační opatření. Klasifikace pomáhá uvést tyto požadavky do praxe tím, že přizpůsobuje ochranu citlivosti dat.

Pro prevenci úniků informací je princip jednoduchý: citlivá data by neměla být přístupná více lidem, než je nutné. Průvodce společnosti Proton prevencí ztráty dat pro firmy vysvětluje, jak může omezení zbytečného vystavení dat před incidentem minimalizovat následné škody.

Jednoduchý rámec klasifikace dat

Rámec klasifikace nemusí být složitý. Malým a středním firmám obvykle stačí čtyři úrovně:

  • Veřejné
  • Interní
  • Důvěrné
  • Omezené

Veřejné

Veřejná data jsou informace schválené pro externí použití. Publikovaná verze tohoto článku, který právě čtete, by například byla veřejnými daty: lze ji číst, bezpečně volně sdílet a indexovat bez vzniku významného rizika pro bezpečnost nebo soukromí.

Mezi další příklady patří:

  • Texty na webu
  • Tiskové zprávy
  • Veřejné popisy pracovních pozic
  • Schválené prodejní materiály
  • Produktové stránky
  • Veřejné popisy společnosti.

Veřejné informace stále vyžadují kontrolu přesnosti a souladu se značkou, ale po schválení obvykle nevyžadují přísné řízení přístupu.

Interní

Interní data jsou určena pouze pro zaměstnance a schválené spolupracovníky, nikoli však pro veřejnou distribuci. Jejich vyzrazení nemusí způsobit vážné škody, ale může vést ke zmatkům, reputačnímu riziku nebo provozním problémům.

Příklady zahrnují:

  • Interní dokumenty k procesům
  • Poznámky týmu
  • Standardní operační postupy
  • Školicí materiály
  • Necitlivé plány projektů
  • Interní kalendáře
  • Obecné seznamy kontaktů na dodavatele.

Interní data by měla zůstat ve schválených firemních systémech. Například koncept zadání kampaně, onboardingový kontrolní seznam nebo poznámky ze schůzky k plánování týmu nemusí být vysoce citlivé, ale stále patří do schváleného pracovního prostoru společnosti, nikoli do osobní složky, soukromé doručené pošty nebo neřízeného stahování.

Důvěrné

Důvěrná data jsou citlivé obchodní informace nebo osobní identifikační údaje (PII), které by v případě vyzrazení mohly poškodit společnost, zákazníky, zaměstnance nebo partnery. Přístup by měl být omezen na schválené role s jasnou obchodní potřebou.

Příklady zahrnují:

  • Záznamy o zákaznících
  • Zaměstnanecké soubory
  • Smlouvy
  • Obchodní podmínky
  • Finanční výkazy
  • Detaily prodejního kanálu
  • Tikety podpory obsahující osobní údaje
  • Nepublikované obchodní plány
  • Neveřejné smlouvy s dodavateli

Důvěrná data by měla být přístupná pouze schváleným rolím. Neměla by se nacházet na osobních discích, v otevřených sdílených složkách, neřízených tabulkách nebo doručené poště, kde nikdo nekontroluje přístup. Pokud je potřeba je sdílet externě, měla by firma použít koncově šifrované (E2EE) firemní cloudové úložiště a omezit sdílení na autorizované příjemce s jasným obchodním účelem.

Omezené

Omezená data jsou nejcitlivější kategorií. Pokud dojde k jejich vyzrazení, zneužití nebo změně, může firma čelit vážným finančním, právním, provozním nebo bezpečnostním následkům.

Příklady zahrnují:

  • Přihlašovací údaje správce
  • Kódy pro obnovení
  • Tajemství pro ověření
  • Detaily plateb zákazníků
  • Vysoce citlivé personální záznamy
  • Soubory právních sporů
  • Zprávy o bezpečnostních incidentech
  • Logy privilegovaných přístupů
  • Šifrovací klíče
  • Detaily přístupu k záloze

Omezená data vyžadují nejsilnější kontrolu: omezený přístup, silné ověření a správu přihlašovacích údajů, koncově šifrované cloudové úložiště, bezpečné sdílení a možnost auditu.

Úroveň klasifikaceCitlivostPříkladyÚroveň přístupuPravidla pro sdílení
VeřejnéNízkáPublikované články, texty na webu, tiskové zprávy, veřejné pracovní příspěvky, schválené prodejní materiálySchváleno pro externí použitíPo přezkoumání a schválení lze sdílet veřejně
InterníStředníPoznámky týmu, koncepty zadání kampaní, onboardingové kontrolní seznamy, interní dokumenty k procesůmZaměstnanci a schválení spolupracovníciUchovávejte v rámci schválených firemních systémů
DůvěrnéVysokáZáznamy o zákaznících, zaměstnanecké soubory, smlouvy, finanční výkazy, tikety podpory s osobními údajiPouze schválené roleSdílejte pouze s autorizovanými příjemci a pro jasný obchodní účel
OmezenéNejvyššíPřihlašovací údaje správce, kódy pro obnovení, detaily o platbách, zprávy o bezpečnostních incidentech, logy privilegovaných přístupůJmenovaní uživatelé nebo přísně kontrolované skupinyNesdílejte prostřednictvím e-mailu, chatu, snímků obrazovky ani neřízených dokumentů

Příklady klasifikace dat pro firemní týmy

Klasifikace je snazší, když ji týmy dokážou rozpoznat ve své vlastní práci. Finanční týmy mohou považovat veřejnou stránku s ceníkem za veřejnou, zatímco faktury, mzdové soubory, daňové doklady a záznamy o platbách jsou obvykle důvěrné. Bankovní přihlašovací údaje a přístup správce k platební platformě by měly být omezené, protože mohou odhalit informace, změnit nastavení nebo převádět peníze.

V praxi by měl být tento přístup řízen prostřednictvím oprávnění na základě rolí, silného ověření, pravidelných kontrol přístupu a firemního správce hesel, který týmům pomáhá spravovat a kontrolovat přihlašovací údaje k citlivým systémům.

Podobným vzorem se řídí i personální data. Pracovní inzerát může být veřejný, zatímco pracovní smlouvy, informace o platech, záznamy o nemoci, detaily o benefitech a údaje o uchazečích jsou obvykle důvěrné. Citlivá šetření, přihlašovací údaje správce personálního oddělení a široký přístup k záznamům zaměstnanců by měly být omezené.

To není žádná historická anomálie: pokuta úřadu ICO z roku 2022 pro společnost Interserve(nové okno) v celkové výši 4,4 milionu liber je jasným varováním, že údaje o zaměstnancích by měly být klasifikovány a chráněny jako citlivé obchodní informace, nikoli jako běžná interní dokumentace.

Obchodní, marketingové, IT týmy a týmy péče o zákazníky také potřebují jasné hranice. Záznamy o zákaznících a tikety podpory, které obsahují osobní údaje nebo údaje na úrovni účtu, jsou často důvěrné. Interní segmentační práce, plánování kampaní a zprávy o výkonu mohou být interní nebo důvěrné v závislosti na tom, zda obsahují údaje na úrovni zákazníků, obchodně citlivé údaje nebo neveřejnou obchodní strategii.

Dokumentace dodavatelů by měla být klasifikována na základě toho, co obsahuje, zejména pokud zahrnuje detaily přístupu, obchodní podmínky nebo bezpečnostní informace. Exportované datové sady zákazníků, přístup správce CRM, přístup správce k reklamním platformám, jako jsou Google Ads nebo Meta Business Manager, přihlašovací údaje k zálohám, kódy pro obnovení, logy privilegovaných přístupů a přihlašovací údaje k bezpečnostním nástrojům by měly být omezené, protože jeden odhalený soubor nebo účet může ovlivnit mnohem více než jen jednu osobu.

Jak klasifikace určuje řízení přístupu

Jakmile jsou data klasifikována, přístup přestává být obecným nastavením oprávnění a stává se obchodním rozhodnutím. Otázkou již není pouze to, zda někdo může systém otevřít, ale zda jeho role opravňuje k přístupu k informacím v něm obsaženým.

Tým podpory může potřebovat konverzace se zákazníky, ale ne každý exportovaný soubor zákazníka. Finanční oddělení může potřebovat záznamy o platbách a účetnictví, nikoli však personální šetření. Externí spolupracovník může potřebovat přístup k jednomu projektovému pracovnímu prostoru, nikoli k celému archivu klientských souborů společnosti.

U důvěrných a omezených dat musí přístup zanechat auditní stopu. Firma by měla vědět, kdo k čemu přistupoval, proč přístup existuje a zda jsou oprávnění odvolána ihned po změně role nebo offboardingu.

A správce hesel pro IT týmy podporuje centralizovanou správu, bezpečné sdílení, zásady, hlášení a logy správců, zřizování SCIM a integrace SSO. To pomáhá týmům vymezit přístup k přihlašovacím údajům, které odemykají citlivé systémy, namísto ponechávání hesel v prohlížečích, tabulkách nebo chatovacích vláknech.

Bezpečné sdílení klasifikovaných dat

Pravidla sdílení by měla odpovídat citlivosti informací. Publikované aktivum může po schválení volně obíhat, ale smlouva, soubor zákazníka, záznam o platbě nebo kód pro obnovení vyžadují větší kontrolu. Čím jsou data citlivější, tím méně lidí by je mělo obdržet a tím uvážlivější by měla být metoda sdílení.

To je důležité zejména u e-mailu. Mnoho firem stále odesílá citlivé informace prostřednictvím příloh, snímků obrazovky nebo zkopírovaného textu a poté ztrácí přehled o tom, kam tyto informace směřují. Průvodce společnosti Proton o tom, jak bezpečně odesílat citlivé informace prostřednictvím e-mailu vysvětluje bezpečnější způsoby, jak s citlivými informacemi zacházet, když je e-mail nezbytný.

Přihlašovací údaje a tajné informace vyžadují přísnější pravidla než běžné dokumenty. Hesla, kódy pro obnovení, přístupové klíče a detaily o přístupu správce by se neměly odesílat prostřednictvím e-mailu, chatu, snímků obrazovky ani sdílených dokumentů. Měly by být uloženy a sdíleny prostřednictvím firemního správce hesel, jako je Proton Pass for Business, kde lze přístup kontrolovat, kontrolovat a odvolávat bezpečněji.

Začněte auditem dat

Před napsáním zásady klasifikace dat zmapujte, kde se firemní data již nacházejí. První audit nemusí být dokonalý. Musí pouze ukázat, které systémy obsahují citlivé informace, kdo k nim může přistupovat a kde mohou existovat nekontrolované kopie.

Začněte s běžnými umístěními, jako jsou systémy CRM, personální platformy, finanční software, cloudová úložiště, doručená e-mailová pošta, sdílené disky, nástroje podpory, správci hesel, portály dodavatelů, stažené soubory, exporty a zálohy.

PoleCo zaznamenávat
UmístěníKde se data nacházejí
Typ datÚdaje o zákaznících, zaměstnancích, finanční údaje, přihlašovací údaje nebo provozní údaje
Úroveň klasifikaceVeřejné, interní, důvěrné nebo omezené
VlastníkOdpovědná osoba nebo tým
PřístupKdo je může zobrazovat, upravovat, exportovat nebo sdílet
MFAZda je aktivováno vícefaktorové ověření
Sdílení s dodavateliZda k nim mohou přistupovat třetí strany
Stav uchováváníPonechat, zkontrolovat, smazat nebo anonymizovat

Jak vytvořit zásadu klasifikace dat

Zásada klasifikace dat by měla být dostatečně krátká, aby ji zaměstnanci mohli snadno používat, a dostatečně konkrétní, aby pomohla při reálném rozhodování. Měla by definovat úrovně klasifikace, vysvětlit, kdo citlivá data vlastní, a propojit jednotlivé úrovně s přístupem, ukládáním, sdílením, uchováváním a kontrolou.

Jednoduchá zásada může obsahovat:

  • Účel a rozsah: Na co se zásada vztahuje a na koho se použije.
  • Úrovně klasifikace: Veřejné, interní, důvěrné a omezené, s příklady.
  • Vlastnictví: Kdo schvaluje přístup a provádí kontroly u kategorií citlivých dat.
  • Pravidla přístupu: Kdo může k jednotlivým úrovním přistupovat a jak se přístup schvaluje nebo odebírá.
  • Pravidla pro sdílení: Které kanály jsou schváleny pro každou úroveň klasifikace.
  • Ukládání a uchovávání: Kde by měl každý typ dat sídlit a jak dlouho by měl být uchováván.
  • Frekvence kontrol: Jak často se zásada a pravidla přístupu kontrolují.
  • Proces právního blokování: Kdy musí být pravidla pro mazání nebo uchovávání pozastavena během aktivního vyšetřování, sporů nebo soudních řízení.

Zásada by měla ponechat prostor i pro vlastní úsudek. Ne každý dokument zapadne přesně do nějaké kategorie. V případě pochybností by zaměstnanci měli vědět, koho se zeptat a jaký výchozí postup zvolit. U citlivých dat je bezpečnějším výchozím nastavením obvykle omezení přístupu, dokud příslušný vlastník nepotvrdí opak.

Jak Proton Pass for Business podporuje klasifikaci dat

Klasifikace dat vaší firmě napoví, které informace vyžadují silnější ochranu. Řízení přístupu převádí toto rozhodnutí do každodenní praxe.

Přihlašovací údaje jsou součástí této přístupové vrstvy. Pokud heslo umožňuje přístup k omezeným datům, jako jsou nastavení správce, exporty zákazníků, finanční systémy, kódy pro obnovení nebo bezpečnostní logy, vyžadují tyto přihlašovací údaje přísnější zacházení než přihlášení k nízkorizikové interní službě.

Zabezpečený firemní správce hesel, jako je Proton Pass for Business, pomáhá týmům uplatňovat tato rozhodnutí o přístupu v praxi. Přihlašovací údaje lze ukládat do šifrovaných trezorů, organizovat je podle týmů nebo funkcí a sdílet je pouze s lidmi, kteří je potřebují.

Správci také získají lepší přehled o přístupu k přihlašovacím údajům díky reportům a logům, zatímco zásady, integrace SSO a zřizování SCIM pomáhají IT týmům konzistentněji spravovat onboarding a offboarding.

Díky tomu lze klasifikaci v každodenní práci snáze vymáhat. Finanční přihlašovací údaje mohou zůstat u finančního oddělení. Přístup správce HR může zůstat u autorizovaných vedoucích HR. Kódy pro obnovení zálohy a přihlášení privilegovaných správců mohou být omezeny pouze na osoby odpovědné za obnovu a bezpečnost.

Učiňte klasifikaci součástí každodenní ochrany dat

Klasifikace dat není jen papírování pro papírování samotné. Je to způsob, jak usnadnit dodržování ochrany před únikem informací v každodenní práci.

Jakmile vaše firma ví, která data jsou nejcitlivější, dalším krokem je kontrola toho, kdo k nim má přístup. Správce hesel může týmům pomoci kontrolovat a monitorovat přihlašovací údaje, které odemykají citlivé systémy a omezená data.

Řiďte přístup ke klasifikovaným datům v celé vaší organizaci pomocí firemního správce hesel.