Yritykset keräävät toimintansa aikana uskomattoman määrän tietoja, mutta pysähtyvät harvoin tarkastelemaan tai edes poistamaan niitä.

Tietojen säilytyskäytäntö määrittelee, kuinka kauan yrityksenne säilyttää erityyppisiä tietoja, miksi niitä säilytetään, kuka niitä voi käyttää ja miten ne tulisi poistaa, kun niitä ei enää tarvita. Pienille ja keskisuurille yrityksille se on yksi käytännöllisimmistä tavoista vähentää vaatimustenmukaisuusriskiä vaikeuttamatta liikaa päivittäistä toimintaa.

Monet yritykset säilyttävät tietoja pidempään kuin on tarpeen, koska niiden poistaminen tuntuu riskialttiilta. Vanhat asiakastiedot säilyvät CRM-järjestelmässä. Entisten työntekijöiden tiedostot jäävät jaetuille levyille. Sopimukset lojuvat sähköpostilaatikoissa vuosia. Vietyjä laskentataulukoita tallennetaan ”varmuuden vuoksi”. Ajan myötä yritys päätyy tallentamaan enemmän henkilötietoja (PII), talousasiakirjoja ja sisäistä tietoa kuin se pystyy asianmukaisesti hallitsemaan.

Tämä luo ongelman GDPR:n puitteissa. Tallennuksen rajoittamisen periaate tarkoittaa, että henkilötietoja ei tule säilyttää pidempään kuin on tarpeen sen tarkoituksen kannalta, jota varten ne kerättiin. Säilytyskäytäntö auttaa muuttamaan tämän periaatteen toimivaksi järjestelmäksi: mitä säilytätte, kuinka kauan, missä se sijaitsee, kuka sen omistaa, miten se poistetaan ja miten säilytettyjen tietojen käyttöä suojataan.

Sillä on merkitystä, koska heikot salasanat ovat edelleen yksi yleisimmistä haavoittuvuuksista kaikenkokoisille yrityksille, ja säilytetyt tiedot ovat edelleen alttiina, jos käyttöoikeuksien hallinta on heikkoa.

Mikä on tietojen säilytyskäytäntö?

Miksi tietojen säilytyskäytäntö on tärkeä?

Minkälaiset tiedot tarvitsevat säilytysaikataulun?

Yhdistyneen kuningaskunnan tietojen säilytysvaatimukset: mitä pk-yritysten tulisi tietää

Tietojen säilytyskäytännön malli pk-yrityksille

Käyttöoikeuksien hallinta ja säilytetyt tiedot

Yleiset tietojen säilytyskäytännön virheet

Muuttakaa säilytyssäännöt jokapäiväiseksi käytännöksi

Mikä on tietojen säilytyskäytäntö?

Tietojen säilytyskäytäntö on sääntökokoelma, joka määrittelee, kuinka kauan eri tietoryhmiä tulee säilyttää yrityksessä ja mitä tapahtuu, kun säilytysaika päättyy. Se kattaa yleensä henkilötiedot, asiakasrekisterit, työntekijöiden tiedostot, talousasiakirjat, sopimukset, viestinnän, toiminnalliset tallenteet ja liiketoiminnan kannalta kriittiset asiakirjat.

Hyödyllisen käytännön tulisi vastata näihin neljään kysymykseen:

  • Mitä tietotyyppejä hallussamme on?
  • Miksi meidän on säilytettävä niitä?
  • Kuinka kauan meidän tulisi säilyttää niitä?
  • Miten poistamme, anonymisoimme tai arkistoimme ne tietoturvallisesti?

GDPR ei aseta erityisiä aikarajoja jokaiselle tietotyypille, joten organisaatioiden on päätettävä, mikä on tarpeen niiden omiin tarkoituksiin, dokumentoitava nämä perustelut ja varauduttava perustelemaan ne.

Tietojen säilytyskäytäntö on enemmän kuin pelkkä päivämäärien luettelo. Se on kirjaus näiden päivämäärien taustalla olevista päätöksistä. Jos joku kysyy, miksi asiakastietoja säilytettiin kolme vuotta tai hakijoiden tiedot poistettiin kuuden kuukauden kuluttua, yrityksen on kyettävä osoittamaan selkeä syy.

Miksi tietojen säilytyskäytäntö on tärkeä?

Säilytyskäytäntö auttaa vaatimustenmukaisuudessa, tietoturvassa ja toiminnallisessa selkeydessä. Se suojaa yritystä kolmella tavalla:

  • Se vähentää tietomurrossa paljastuvien tietojen määrää
  • Se vähentää oikeudellisia ja vaatimustenmukaisuusriskejä, jotka johtuvat tietojen säilyttämisestä tarpeettoman pitkään
  • Se vähentää vanhentuneisiin tietoihin liittyviä tallennuskustannuksia. 

Vaatimustenmukaisuuden näkökulmasta se tukee GDPR:n tietojen säilytysvelvoitteita osoittamalla, että yrityksenne ei säilytä henkilötietoja loputtomasti ilman syytä. Yhdistyneessä kuningaskunnassa ICO on tehnyt selväksi, että henkilötietoja ei tule säilyttää ”varmuuden vuoksi”, vaan ainoastaan niin kauan kuin se on tarpeen kyseisen tarkoituksen kannalta.

Tietoturvan näkökulmasta vähemmän tarpeetonta tietoa tarkoittaa pienempää altistumista. Jos yrityksenne kokee tietomurron, jokainen vanhentunut asiakasrekisteri, vanha palkkahallinnon tiedosto, käyttämätön vienti tai unohdettu saapuneet-kansion liite voi lisätä vaikuttavien tietojen määrää.

Siksi säilytyksen tulisi olla osa laajempaa lähestymistapaanne tietomurtojen ehkäisyyn. Se, kuinka kauan säilytätte tietoja, vaikuttaa suoraan altistumiseen: mitä pidempään tarpeettomat tiedot säilyvät järjestelmissänne, sitä enemmän hyökkääjällä on mahdollisuuksia käyttää, varastaa tai paljastaa niitä.

Toiminnallisesta näkökulmasta säilytyssäännöt vähentävät arvailua. Työntekijöiden tulisi tietää, mitä säilyttää, missä sitä säilytetään, milloin se poistetaan ja kuka tekee päätöksen. Tämä on erityisen tärkeää kasvaville tiimeille, joissa tietoja voi olla hajallaan sähköpostissa, pilvitallennustilassa, HR-järjestelmissä, talousohjelmistoissa, CRM-järjestelmissä, jaetuilla levyillä ja palveluntarjoajien alustoilla.

Minkälaiset tiedot tarvitsevat säilytysaikataulun?

Tietojen säilytysaikataulu on tietojen säilytyskäytännön toiminnallinen osa. Se yhdistää kunkin tietoryhmän säilytysaikaan, omistajaan, tallennussijaintiin, poistomenetelmään, tietomurrosuojauksen toimenpiteisiin ja säilytyksen syyhyn.

Pk-yritysten tulisi aloittaa tietoryhmistä, joita ne käyttävät päivittäin.

Työntekijätiedot

Kaikki työntekijätiedot eivät noudata samaa säilytyslogiikkaa. Joitakin on säilytettävä lakisääteisten vaatimusten vuoksi, joitakin siksi, että niitä saatetaan tarvita riitojen ratkaisemiseen, ja toisia vain niin kauan kuin siihen on selkeä liiketoiminnallinen syy.

Esimerkiksi ACAS(uusi ikkuna) toteaa, että työnantajien on säilytettävä lomatiedot vähintään kuusi vuotta niiden laatimispäivästä, kun taas GOV.UK(uusi ikkuna)-sivuston henkilöstörekistereitä koskevassa ohjeessa sanotaan, että työntekijätietoja tulisi säilyttää vain niin kauan kuin yrityksellä on niille selkeä tarve, minkä jälkeen ne on hävitettävä turvallisesti.

Asiakas- ja prospektitiedot

Asiakastiedot voivat sisältää yhteystietoja, ostohistoriaa, tukipyyntöjä, laskutustietoja, sopimuksia, tilitietoja ja viestintähistoriaa. Prospektitiedot voivat sisältää markkinointiliidejä, tapahtumailmoittautumisia, uutiskirjeiden tilauksia ja myyntimuistiinpanoja.

Säilyttäkää asiakastietoja niin kauan kuin tarvitsette niitä palvelun tarjoamiseen, sopimusvelvoitteiden täyttämiseen, riitojen käsittelyyn, kirjanpitosääntöjen noudattamiseen tai lakisääteisten vaatimusten täyttämiseen. Markkinointitiedot vaativat erityistä huolellisuutta, sillä suostumus, oikeutettu etu, tilauksen peruutukset ja käyttötarkoituksen rajoitukset vaikuttavat kaikki siihen, kuinka kauan niitä tulisi säilyttää.

Talous- ja verorekisterit

Talousasiakirjoihin kuuluvat laskut, kuittaukset, palkkatiedot, tiliotteet, kulukorvaukset, ALV-rekisterit, kirjanpitoasiakirjat, verodokumentaatio, sopimukset ja ostotilaukset, tilintarkastuskertomukset, maksukortti- ja lainatiedot sekä tarvittaessa työntekijäetu- tai eläketiedot.

Monilla lainsäädäntöalueilla yhtiö- ja verolainsäädäntö asettaa vähimmäisajan kirjanpito- ja talousasiakirjojen säilyttämiselle, vaikka tarkka pituus vaihtelee maittain ja yritystyypeittäin.

Sopimukset ja oikeudelliset asiakirjat

Sopimuksia, työtilauksia, toimittajasopimuksia, asiakassopimuksia, vuokrasopimuksia ja oikeudellista kirjeenvaihtoa saatetaan joutua säilyttämään sopimuskauden ajan ja sen jälkeen mahdollisia riitatilanteita varten.

Tarkka aika riippuu sopimuksesta, vanhentumisajoista, toimialavaatimuksista ja juridisista neuvoista. Käytännön tulisi määritellä näille asiakirjoille omistaja, joka on yleensä lakiosasto, talousosasto, operatiivinen osasto tai johto.

Sähköpostiviestintä ja sisäiset asiakirjat

Yrityssähköposti on usein paikka, jossa säilytyskäytäntöjä koetellaan. Saapuneet-kansio voi sisältää sopimuksia, henkilötietoja, liitteitä, asiakasvalituksia, laskuja, ehdokastietoja, salasanoja ja luottamuksellisia liiketoimintapäätöksiä.

Säilytysaikataulun tulisi määritellä, mikä kuuluu sähköpostiin, mikä tulisi siirtää hyväksyttyyn järjestelmään ja milloin vanhat viestit tulisi poistaa tai arkistoida. Sama logiikka pätee sisäisiin asiakirjoihin, vietyihin raportteihin, laskentataulukoihin, jaettuihin kansioihin ja chatin liitteisiin. Mutta käytäntö tarvitsee myös täytäntöönpanomekanismin.

Säilytyssäännöt tulisi kytkeä hyväksyttyihin järjestelmiin, automaattisiin poistoasetuksiin soveltuvin osin, arkistointisääntöihin ja omistajuuden tarkistuksiin, jotta tiedot eivät säilyisi loputtomasti vain siksi, ettei kukaan toiminut säilytysajan päätyttyä.

Kirjautumistiedot, käyttölokit ja tietoturvalokit

Säilytys koskee myös tietoturvatallenteita. Näihin voivat kuulua käyttölokit, lokitiedot, salasanatietueet, palautuskoodit, ylläpitäjän toiminta, häiriöraportit ja tunnistautumistiedot.

Joitakin tietoturvatallenteita on säilytettävä tutkintaa, vaatimustenmukaisuutta tai toiminnallista tarkastelua varten. Toisia tulisi säilyttää vain määriteltyä tarkoitusta varten ja dokumentoidun ajan, ja sen jälkeen ne tulisi poistaa tai arkistoida käytännön mukaisesti, erityisesti silloin, kun ne paljastavat järjestelmienne toimintatavan tai paljastavat arkaluonteisia käyttöoikeustietoja.

Tietojen säilytys, kirjautumistietojen hallinta ja käyttöoikeuksien hallinta menevät päällekkäin: säilytetyt tietoturvatallenteet tarvitsevat vahvan käyttöoikeuksien hallinnan, koska ne voivat paljastaa, miten yrityksenne järjestelmät toimivat.

Yhdistyneen kuningaskunnan tietojen säilytysvaatimukset: mitä pk-yritysten tulisi tietää

Yhdistyneen kuningaskunnan tietojen säilytysvaatimukset vaihtelevat. Ne riippuvat tietotyypistä, säilytyksen syystä sekä sen taustalla olevasta oikeudellisesta, verotuksellisesta, sopimuksellisesta tai liiketoiminnallisesta velvoitteesta.

GDPR:n tietojen säilytyksen lähtökohtana on tallennuksen rajoittaminen: henkilötietoja tulisi säilyttää vain niin kauan kuin se on tarpeen kyseisen tarkoituksen kannalta. Yhdistyneen kuningaskunnan GDPR:ssä ei ole yhtä kiinteää ajanjaksoa jokaiselle ryhmälle, joten yritysten on asetettava omat säilytysaikansa ja perusteltava ne.

Joillakin tallenteilla on selkeämmät säännöt. Osakeyhtiöiden on yleensä säilytettävä kirjanpitoasiakirjoja kuusi vuotta sen tilikauden päättymisestä, johon ne liittyvät, ja joskus pidempään erityisolosuhteissa. Henkilöstörekisterit vaihtelevat rekisterityypin mukaan, joten arkaluonteiset työsuhdetiedot tulisi luokitella huolellisesti ja tarkistaa tarvittaessa lakimiesten tai HR-asiantuntijoiden kanssa.

Lopulta ei ole mahdollista soveltaa yhtä säilytysaikaa kaikkeen. Tiedot tulisi erotella ryhmittäin, määritellä säilytyksen syy ja dokumentoida, miksi kukin ajanjakso on asianmukainen.

Tietojen säilytyskäytännön malli pk-yrityksille

Käyttäkää tätä rakennetta yksinkertaisena tietojen säilytyskäytännön mallina. Mukauttakaa sanamuoto yrityksenne, toimialanne ja lakisääteisten vaatimustenne mukaiseksi.

1. Tarkoitus ja soveltamisala

Mallipohjan teksti: Tämä tietojen säilytyskäytäntö selittää, miten [Company Name] tallentaa, säilyttää, arkistoi, poistaa ja suojaa liiketoiminta- ja henkilötietoja. Sitä sovelletaan työntekijöihin, alihankkijoihin, palveluntarjoajiin, järjestelmiin ja palveluihin, jotka keräävät, käsittelevät, tallentavat tai käyttävät yrityksen tietoja.

2. Tietoryhmät

Mallipohjan teksti: [Company Name] ryhmittelee tiedot luokkiin, joihin kuuluvat asiakastiedot, prospektitiedot, työntekijätiedot, taloustiedot, sopimukset, toiminnalliset tiedot, tietoturvalokit ja sisäinen viestintä. Jokaisella ryhmällä on oltava omistaja, tallennussijainti, säilytysaika ja poistomenetelmä.

3. Säilytysaikataulu

Mallipohjan teksti: Tietoja saa säilyttää vain niin kauan kuin on tarpeen liiketoiminnallisista, juridisista, sääntelyllistä, sopimuksellisista tai tietoturvallisista syistä. Jokainen tietoryhmä on sisällytettävä säilytysaikatauluun määritellyn säilytysajan ja perustelun kera.

Esimerkkiaikataulu:

TietoryhmäEsimerkkitallenteetEhdotettu säilytystapaOmistajaPoistomenetelmä
AsiakastiedotTilitiedot, tukipyynnöt, palveluhistoriaSäilytä asiakassuhteen ollessa aktiivinen, ja sen jälkeen vain tarpeen mukaan oikeudellisia, sopimuksellisia tai riitojen ratkaisemiseen liittyviä tarkoituksia vartenOperatiivinen osasto tai asiakasmenestysPoista tai anonymisoi CRM- ja tukijärjestelmistä
TalousasiakirjatLaskut, kuittaukset, palkat, verodokumentitSäilytä yleensä kuusi vuotta kyseisen tilikauden jälkeen, ellei pidempää säilytysaikaa vaaditaTalousArkistoi turvallisesti, poista sitten
TyöntekijätiedotSopimukset, palkat, lomatiedot, HR-tiedostotSäilytä tietotyypin, lakisääteisten sääntöjen ja liiketoiminnan tarpeen mukaanHenkilöstöosasto tai operatiivinen osastoPoista turvallisesti HR-järjestelmistä ja jaetusta tallennustilasta
SopimuksetAsiakassopimukset, toimittajasopimukset, työtilauksetSäilytä sopimuskauden ajan sekä määritellyn riita-ajan verranLakiosasto, talousosasto tai johtoArkistoi turvallisesti, poista sitten
TietoturvalokitKäyttölokit, ylläpitäjän toiminta, häiriötallenteetSäilytä tutkinta-, tietoturva- ja vastuuvelvollisuustarpeita varten, poista sitten tai arkistoi riskin perusteellaIT- tai tietoturvavastaavaPoista tai arkistoi turvallisesti
MarkkinointitiedotLiidit, uutiskirjelistat, kampanjatallenteetSäilytä niin kauan kuin säilyttämiselle on pätevä tarkoitus ja estoluettelon sääntöjä noudatetaanMarkkinointiPoista, anonymisoi tai estä tarpeen mukaan

4. Käyttöoikeuksien hallinta

Mallipohjan teksti: Säilytettyjen tietojen käyttö on rajoitettava henkilöihin, jotka tarvitsevat niitä tehtävässään. Arkaluonteiset tiedot on tallennettava hyväksyttyihin järjestelmiin, suojattava vahvalla tunnistautumisella ja tarkistettava säännöllisesti. Jaettuja kirjautumistietoja ei saa käyttää säilytettyjen tietojen käyttämiseen, ellei niitä hallita hyväksytyn yrityksen salasananhallinnan kautta.

Tässä osiossa säilytys yhdistyy suoraan kirjautumistietojen hallintaan. Säilytettävät tiedot tarvitsevat edelleen suojelua. Jos vanhat sopimukset, palkkatiedostot, asiakasrekisterit tai tietoturvalokit ovat edelleen sellaisten ihmisten käytettävissä, jotka eivät niitä enää tarvitse, säilytyskäytäntö ratkaisee vain puolet ongelmasta.

Yrityksen salasananhallinta tukee käyttöoikeuksien hallintaa auttamalla tiimejä luomaan vahvoja kirjautumistietoja, tallentamaan ne turvallisesti ja jakamaan pääsyn vain valtuutetuille henkilöille. Proton Pass for Business auttaa tiimejä hallitsemaan kirjautumistietoja salatuissa holveissa ja käyttämään turvallista jakamista, joten säilytettyjen tietojen paljastuminen uudelleenkäytettyjen salasanojen tai epävirallisen käytön vuoksi on epätodennäköisempää.

5. Poistaminen ja hävittäminen

Mallipohjan teksti: Kun säilytysaika päättyy, tiedot on poistettava turvallisesti, anonymisoitava tai arkistoitava säilytysaikataulun mukaisesti. Paperiset asiakirjat on silputtava tai hävitettävä turvallisesti. Digitaaliset asiakirjat on poistettava hyväksytyistä järjestelmistä, jaetuilta levyiltä, tarvittaessa varmuuskopioista ja kaikista hallitsemattomista tallennussijainneista. Poisto on dokumentoitava arkaluonteisten tietojen osalta. Työntekijöiden tulisi myös tietää, mihin tietoja ei saa tallentaa, kuten henkilökohtaisille levyille, hyväksymättömiin laskentataulukoihin tai chat-ketjuihin. Jos tietoryhmään sovelletaan oikeudellista säilytysmääräystä, riitaa, auditointia tai tutkintaa, poistaminen on keskeytettävä, kunnes lakiosasto tai johto antaa luvan seuraavaan vaiheeseen.

6. Vastuut

Mallipohjan teksti: Jokaisella tietoryhmällä on oltava omistaja, joka vastaa säilytyspäätöksistä, käytön tarkistuksista, poistoista ja käytännön päivityksistä. Työntekijät vastaavat tietojen tallentamisesta hyväksyttyihin järjestelmiin ja sellaisten tietojen ilmoittamisesta, joiden he uskovat olevan vanhentuneita, monistettuja tai tallennettuja väärään paikkaan.

7. Tarkistusväli

Mallipohjan teksti: Tämä käytäntö ja säilytysaikataulu tarkistetaan vähintään vuosittain, ja aikaisemmin, jos [Company Name] ottaa käyttöön uusia järjestelmiä, muuttaa lakisääteisiä velvoitteitaan, kokee tietoturvaloukkauksen tai muuttaa tapaa, jolla se kerää tai käsittelee henkilötietoja.

Käyttöoikeuksien hallinta ja säilytetyt tiedot

Säilytyskäytäntöä ei pitäisi koskaan erottaa käyttöoikeuksien hallinnasta. Tietojen säilyttäminen pätevästä syystä ei tarkoita, että kaikkien pitäisi päästä niihin käsiksi.

Säilytetyt tiedot sisältävät usein arkaluonteisia tietoja: työntekijöiden tiedostoja, asiakasrekistereitä, verodokumentteja, sopimuksia, tietoturvalokeja ja häiriöraportteja. Jos käyttöä ei hallita, vanhemmat tiedot voivat muodostua helpoksi kohteeksi tilin vaarantuessa. Se voi myös luoda sisäisen riskin, jos työntekijät voivat avata tietoja, jotka eivät liity heidän tehtäväänsä.

Käyttöoikeuksien hallinnan tulisi vastata seuraaviin kysymyksiin:

  • Kuka voi käyttää kutakin säilytettyä tietoryhmää?
  • Mitkä järjestelmät tallentavat sen?
  • Mitkä kirjautumistiedot suojaavat sitä?
  • Onko MFA käytössä?
  • Valvotaanko jaettuja kirjautumistietoja?
  • Milloin käyttöoikeudet on viimeksi tarkistettu?
  • Mitä tapahtuu, kun joku lähtee tai vaihtaa tehtävää?
  • Myönnetäänkö ulkopuolisille tahoille ja tavarantoimittajille käyttöoikeus, ja valvotaanko sitä?

Tietojen säilytys liittyy kirjautumistietojen hallintaan. Tietomurtojen ehkäisyssä käyttöoikeuksien hallinta pienentää myös vaikutusaluetta. Jos hyökkääjä altistaa yhden tilin, hänen ei pitäisi automaattisesti päästä käsiksi vuosien varrella arkistoituihin asiakastietoihin, vanhoihin sopimuksiin tai työntekijöiden tietoihin. Salasanakäytännön luominen voi auttaa tiimejä määrittelemään säännöt salasanojen luomiselle, jakamiselle, käytön hallinnalle ja tunnistautumiselle.

Tietomurtojen ehkäisyssä käyttöoikeuksien hallinta pienentää myös vaikutusaluetta. Jos hyökkääjä altistaa yhden tilin, hänen ei pitäisi automaattisesti päästä käsiksi vuosien varrella arkistoituihin asiakastietoihin, vanhoihin sopimuksiin tai työntekijöiden tietoihin. Protonin opas tietomurrosuojauksesta yrityksille⁠ selittää, miksi pääsyn rajoittaminen ja tarpeettoman altistumisen vähentäminen ovat tärkeitä ennen häiriötilanteen ilmenemistä.

Yrityksen salasananhallinta, kuten Proton Pass for Business⁠, voi myös auttaa tiimejä hallitsemaan ja tarkistamaan niiden kirjautumistietojen käyttöä, joilla säilytetyt tiedot avataan. Tämä onnistuu keskitetyn hallinnan, suojatun jakamisen ja selkeämmän omistajuuden avulla ylläpitäjän paneelissa.

Yleiset tietojen säilytyskäytännön virheet

Monilla pk-yrityksillä on jo epävirallisia säilytystapoja, muttei luotettavaa käytäntöä. Yleisimmät virheet on helppo tehdä: säilytetään liikaa tietoja, sovelletaan yhtä sääntöä kaikkiin tietoihin, unohdetaan kopiot arkipäiväisissä järjestelmissä, poistetaan tietoja tarkistamatta oikeudellisia säilytysmääräyksiä tai pidetään säilytetyt tiedot liian monen ihmisen saatavilla.

VirheMiksi se luo riskinMitä tehdä sen sijaan
Kaiken säilyttäminen ikuisestiTietojen tallentaminen ”varmuuden vuoksi” voi lisätä vaatimustenmukaisuusriskiä ja altistumista tietomurroille.Säilyttäkää tietoja vain silloin, kun siihen on selkeä oikeudellinen, sopimuksellinen, tietoturvaan liittyvä tai liiketoiminnallinen syy.
Yhden säilytysajan käyttäminen kaikelleTalousasiakirjat, työntekijöiden tiedostot, markkinointiliidit, sopimukset ja lokit palvelevat eri tarkoituksia.Määritelkää säilytysajat tietoryhmittäin.
Sähköpostien, laskentataulukoiden ja vientitiedostojen unohtaminenKopioita voi jäädä saapuneet-kansioihin, latauskansioihin, jaetuille levyille tai hallitsemattomiin tiedostoihin.Sisällyttäkää toissijaiset tallennussijainnit käytäntöön.
Poistaminen tarkistamatta oikeudellisia säilytysmääräyksiäJoitakin tietoja saatetaan joutua säilyttämään riitojen, auditointien, tutkintojen tai sääntelyvelvoitteiden vuoksi.Lisätkää tarkistusvaihe ennen poistamista.
Säilytettyjen tietojen käyttöoikeuksien sivuuttaminenSäilytetyt tiedot voivat silti paljastua, jos liian monella on pääsy niihin.Nimeätkää omistajat, rajoittakaa oikeuksia ja tarkistakaa käyttöoikeudet säännöllisesti.

Muuttakaa säilytyssäännöt jokapäiväiseksi käytännöksi

Käytännönläheinen käytäntö alkaa tiedoista, joita yrityksellänne jo on, ja muuttaa ne aikatauluksi, jota ihmiset voivat noudattaa. Jokaisella ryhmällä tulisi olla säilytyssyy, omistaja, tarkistusväli ja selkeä poistoprosessi. Niin kauan kuin tiedot säilyvät järjestelmissänne, käyttöoikeuksien tulisi pysyä rajoitettuina henkilöihin, jotka todella tarvitsevat niitä.

Monille pk-yrityksille kirjautumistietojen hallinta on yksi helpoimmista kohteista tehdä parannuksia. Vahvat salasanat, turvallinen jakaminen ja valvottu käyttö auttavat varmistamaan, että säilytetyt tiedot ovat vain niitä tarvitsevien henkilöiden saatavilla.

Valvokaa, kuka voi käyttää säilytettyjä tietoja yrityksessänne, suojatulla yrityksen salasananhallinnalla.