Klasyfikacja danych pomaga firmom przestać traktować każdą informację tak, jakby niosła ze sobą takie samo ryzyko. Wiadomość od dostawcy, wewnętrzna notatka dotycząca procesu, rekord płatności klienta i kod odzyskiwania administratora nie powinny krążyć w firmie na tych samych zasadach.

Wrażliwe dane są przechowywane w całej Twojej sieci biznesowej: przepływają przez systemy CRM, skrzynki odbiorcze, chmurową przestrzeń dyskową, arkusze kalkulacyjne, systemy HR, platformy wsparcia, oprogramowanie finansowe i narzędzia dostawców. Bez wspólnego systemu ich klasyfikacji zespoły często polegają na instynkcie: jeśli coś wygląda na bezpieczne do udostępnienia lub prawdopodobnie wymaga zatwierdzenia, wybierają szybszą i łatwiejszą drogę.

Może to działać przez jakiś czas, ale nie jest skalowalne. Jasna zasada klasyfikacji danych daje Twojej firmie wspólny język do decydowania o tym, które informacje mogą być publiczne, które powinny pozostać wewnętrzne, które wymagają ścisłej kontroli, a które powinny być dostępne tylko dla określonych stanowisk.

Czym jest klasyfikacja danych?

Dlaczego klasyfikacja danych ma znaczenie

Prosty model klasyfikacji danych

Przykłady klasyfikacji danych dla zespołów biznesowych

Jak klasyfikacja wpływa na kontrolę dostępu

Bezpieczne udostępnianie sklasyfikowanych danych

Zacznij od audytu danych

Jak stworzyć zasadę klasyfikacji danych

Jak Proton Pass for Business wspiera klasyfikację danych

Uczyń klasyfikację częścią codziennej ochrony danych

Czym jest klasyfikacja danych?

Klasyfikacja danych to proces etykietowania danych biznesowych na podstawie ich wrażliwości oraz skali szkód, jakie mogłoby spowodować ich ujawnienie, zmiana, utrata lub nadużycie. W praktyce oznacza to grupowanie informacji na wyraźne poziomy, tak aby pracownicy wiedzieli, jak je przechowywać, udostępniać, chronić i ostatecznie usunąć.

Użyteczny system klasyfikacji wpisuje się w codzienną pracę. Daje pracownikom szybki sposób na zrozumienie, kiedy informacje mogą swobodnie krążyć, kiedy wymagają zatwierdzenia, a kiedy dostęp powinien być ograniczony do małej grupy. Celem jest sprawienie, aby bezpieczniejsza decyzja była oczywista, zanim dane zostaną skopiowane, udostępnione, wyeksportowane lub przechowywane w miejscu, w którym nie powinny się znaleźć.

Wytyczne brytyjskiego Narodowego Centrum Cyberbezpieczeństwa dotyczące zarządzania zasobami(nowe okno) traktują informacje jako zasób wymagający widoczności, własności i ochrony. To przydatny sposób na ujęcie klasyfikacji: zanim zdecydujesz, kto może mieć dostęp do wrażliwych danych, musisz wiedzieć, czym są te dane i gdzie się znajdują.

Dlaczego klasyfikacja danych ma znaczenie

Nie możesz chronić tego, czego Twoja firma nie zidentyfikowała. Dotyczy to w szczególności małych i średnich firm, które zazwyczaj nie dysponują zasobami pozwalającymi na ochronę każdego systemu i każdego rodzaju informacji na tym samym poziomie kontroli. Zanim firma będzie mogła décider, kto powinien mieć dostęp do wrażliwych danych, które systemy wymagają silniejszej ochrony lub gdzie wdrożenie MFA i bezpiecznego udostępniania jest najpilniejsze, musi wiedzieć, jakie informacje posiada i które dane są najważniejsze.

Klasyfikacja danych to pierwszy krok w praktycznej strategii ochrony przed naruszeniami bezpieczeństwa danych. Oddziela ona rutynowe informacje biznesowe od danych, które mogłyby wyrządzić realne szkody w przypadku ich ujawnienia, modyfikacji, utraty lub udostępnienia niewłaściwej osobie.

Jest to szczególnie przydatne, gdy informacje rozprzestrzeniają się w systemach CRM, skrzynkach odbiorczych, chmurowych przestrzeniach dyskowych, systemach HR, narzędziach wsparcia, oprogramowaniu finansowym, eksportach i platformach dostawców. Klasyfikacja daje pracownikom jasny sygnał: co można normalnie obsługiwać, co wymaga zatwierdzenia, a co powinno być dostępne tylko dla określonych stanowisk.

Wspiera to również zgodność z przepisami. Brytyjski Urząd Komisarza ds. Informacji (ICO), organ odpowiedzialny za egzekwowanie ochrony danych i wytyczne dotyczące brytyjskiego GDPR(nowe okno), oczekuje od organizacji stosowania odpowiednich środków technicznych i organizacyjnych. Klasyfikacja pomaga przełożyć to na praktykę poprzez dopasowanie ochrony do wrażliwości danych.

W przypadku zapobiegania naruszeniom zasada jest prosta: wrażliwe dane nie powinny być dostępne dla większej liczby osób niż jest to konieczne. Przewodnik firmy Proton dotyczący zapobiegania utracie danych w firmach wyjaśnia, w jaki sposób ograniczenie niepotrzebnego narażenia na incydenty przed ich wystąpieniem może zmniejszyć późniejsze szkody.

Prosty model klasyfikacji danych

Model klasyfikacji nie musi być skomplikowany. Cztery poziomy są zazwyczaj wystarczające dla małych i średnich firm:

  • Publiczne
  • Wewnętrzne
  • Poufne
  • Zastrzeżone

Publiczne

Dane publiczne to informacje zatwierdzone do użytku zewnętrznego. Na przykład opublikowana wersja tego artykułu, który czytasz, stanowiłaby dane publiczne: można ją czytać, bezpiecznie otwarcie udostępniać i indeksować bez stwarzania istotnego ryzyka dla bezpieczeństwa lub prywatności.

Inne przykłady obejmują:

  • Teksty na stronie internetowej
  • Informacje prasowe
  • Publiczne opisy stanowisk
  • Zatwierdzone materiały sprzedażowe
  • Strony produktów
  • Publiczne opisy firmy.

Informacje publiczne nadal wymagają weryfikacji pod kątem dokładności i spójności z marką, ale po zatwierdzeniu zazwyczaj nie wymagają ścisłej kontroli dostępu.

Wewnętrzne

Dane wewnętrzne są przeznaczone wyłącznie dla pracowników i zatwierdzonych współpracowników, a nie do publicznej dystrybucji. Ich ujawnienie może nie spowodować poważnych szkód, ale może wywołać zamieszanie, ryzyko utraty reputacji lub problemy operacyjne.

Przykłady obejmują:

  • Wewnętrzne dokumenty procesowe
  • Notatki zespołu
  • Standardowe procedury operacyjne
  • Materiały szkoleniowe
  • Niewrażliwe plany projektów
  • Wewnętrzne kalendarze
  • Ogólne listy kontaktów dostawców.

Dane wewnętrzne powinny pozostawać w zatwierdzonych systemach biznesowych. Na przykład szkic briefu kampanii, lista zadań wdrożeniowych czy notatki ze spotkania planistycznego zespołu mogą nie być wysoce wrażliwe, ale nadal powinny znajdować się w zatwierdzonym obszarze roboczym firmy, a nie w folderze osobistym, prywatnej skrzynce odbiorczej czy wśród niezarządzanych pobranych plików.

Poufne

Dane poufne to wrażliwe informacje biznesowe lub dane osobowe (PII), których ujawnienie mogłoby zaszkodzić firmie, klientom, pracownikom lub partnerom. Dostęp powinien być ograniczony do zatwierdzonych stanowisk o wyraźnej potrzebie biznesowej.

Przykłady obejmują:

  • Rejestry klientów
  • Pliki pracowników
  • Umowy
  • Warunki handlowe
  • Raporty finansowe
  • Szczegóły lejka sprzedaży
  • Zgłoszenia do działu wsparcia zawierające dane osobowe
  • Nieopublikowane plany biznesowe
  • Niepubliczne umowy z dostawcami

Dane poufne powinny być dostępne wyłącznie dla zatwierdzonych stanowisk. Nie powinny znajdować się na dyskach osobistych, w otwartych, udostępnionych folderach, niezarządzanych arkuszach kalkulacyjnych ani skrzynkach odbiorczych, w których nikt nie kontroluje dostępu. Jeśli zachodzi potrzeba ich udostępnienia na zewnątrz, firma powinna korzystać z biznesowej chmurowej przestrzeni dyskowej zaszyfrowanej end-to-end (E2EE) i ograniczyć udostępnianie do upoważnionych odbiorców o wyraźnym celu biznesowym.

Zastrzeżone

Dane zastrzeżone to najbardziej wrażliwa kategoria. Jeśli zostaną ujawnione, nadużyte lub zmienione, firma może ponieść poważne konsekwencje finansowe, prawne, operacyjne lub związane z bezpieczeństwem.

Przykłady obejmują:

  • Dane logowania administratora
  • Kody odzyskiwania
  • Sekrety uwierzytelniania
  • Szczegóły płatności klientów
  • Wysoce wrażliwe rejestry kadrowe
  • Pliki sporów prawnych
  • Raporty o incydentach bezpieczeństwa
  • Logi dostępu uprzywilejowanego
  • Klucze szyfrowania
  • Szczegóły dostępu do kopii zapasowej

Dane zastrzeżone wymagają najsilniejszych zabezpieczeń: ograniczonego dostępu, silnego uwierzytelniania i zarządzania danymi logowania, chmurowej przestrzeni dyskowej zaszyfrowanej end-to-end, bezpiecznego udostępniania oraz możliwości audytu.

Poziom klasyfikacjiWrażliwośćPrzykładyPoziom dostępuZasady udostępniania
PubliczneNiskaOpublikowane artykuły, teksty na stronie internetowej, informacje prasowe, publiczne posty o pracę, zatwierdzone materiały sprzedażoweZatwierdzone do użytku zewnętrznegoMogą być udostępniane publicznie po zweryfikowaniu i zatwierdzeniu
WewnętrzneŚrednieNotatki zespołu, szkice briefów kampanii, listy zadań wdrożeniowych, wewnętrzne dokumenty procesowePracownicy i zatwierdzeni współpracownicyPrzechowywać w obrębie zatwierdzonych systemów biznesowych
PoufneWysokaRejestry klientów, pliki pracowników, umowy, raporty finansowe, zgłoszenia do działu wsparcia z danymi osobowymiTylko dla zatwierdzonych stanowiskUdostępniaj tylko upoważnionym odbiorcom i w wyraźnym celu biznesowym
ZastrzeżoneNajwyższyDane logowania administratora, kody odzyskiwania, szczegóły płatności, raporty o incydentach bezpieczeństwa, logi dostępu uprzywilejowanegoWskazani użytkownicy lub ściśle kontrolowane grupyNie udostępniaj przez wiadomości e-mail, czat, zrzuty ekranu ani niezarządzane dokumenty

Przykłady klasyfikacji danych dla zespołów biznesowych

Klasyfikacja staje się łatwiejsza, gdy zespoły potrafią rozpoznać ją we własnej pracy. Zespoły finansowe mogą traktować publiczną stronę z cennikiem jako publiczną, podczas gdy faktury, pliki płacowe, dokumenty podatkowe i rejestry płatności są zazwyczaj poufne. Dane logowania do bankowości i dostęp administratora do platformy płatniczej powinny być zastrzeżone, ponieważ mogą one ujawnić informacje, zmienić ustawienia lub przelać pieniądze.

W praktyce dostęp ten powinien być kontrolowany za pomocą uprawnień opartych na stanowiskach, silnego uwierzytelniania, regularnych przeglądów dostępu oraz biznesowego menadżera haseł, który pomaga zespołom zarządzać danymi logowania do wrażliwych systemów i je kontrolować.

Dane HR podlegają podobnemu schematowi. Ogłoszenie o pracę może być publiczne, podczas gdy umowy o pracę, informacje o wynagrodzeniach, rejestry chorobowe, szczegóły świadczeń i dane kandydatów są zazwyczaj poufne. Wrażliwe dochodzenia, dane logowania administratora HR oraz szeroki dostęp do kart pracowników powinny być zastrzeżone.

Nie jest to anomalia historyczna: kara ICO z 2022 roku nałożona na firmę Interserve(nowe okno) na łączną kwotę 4,4 miliona funtów to wyraźne ostrzeżenie, że dane pracowników powinny być klasyfikowane i chronione jako wrażliwe informacje biznesowe, a nie traktowane jak zwykła dokumentacja wewnętrzna.

Zespoły ds. sprzedaży, obsługi klienta, marketingu i IT również potrzebują wyraźnych granic. Rejestry klientów i zgłoszenia do działu wsparcia zawierające dane osobowe lub informacje na poziomie konta są często poufne. Wewnętrzne prace nad segmentacją, planowanie kampanii i raporty z wyników mogą mieć charakter wewnętrzny lub poufny, w zależności od tego, czy zawierają dane na poziomie klienta, informacje wrażliwe handlowo czy niepubliczną strategię biznesową.

Dokumentacja dostawców powinna być klasyfikowana na podstawie jej zawartości, zwłaszcza jeśli zawiera szczegóły dostępu, warunki handlowe lub informacje dotyczące bezpieczeństwa. Wyeksportowane zestawy danych klientów, dostęp administratora do systemu CRM, dostęp administratora do platform reklamowych, takich jak Google Ads czy Meta Business Manager, dane logowania do kopii zapasowych, kody odzyskiwania, logi dostępu uprzywilejowanego oraz dane logowania do narzędzi bezpieczeństwa powinny być zastrzeżone, ponieważ jeden ujawniony plik lub konto może dotknąć znacznie więcej niż jedną osobę.

Jak klasyfikacja wpływa na kontrolę dostępu

Po sklasyfikowaniu danych dostęp przestaje być ogólnym ustawieniem uprawnień i staje się decyzją biznesową. Pytanie nie brzmi już tylko, czy ktoś może otworzyć dany system, ale czy jego stanowisko uzasadnia dostęp do znajdujących się w nim informacji.

Zespół wsparcia może potrzebować wątków klientów, ale nie każdego wyeksportowanego pliku klienta. Dział finansowy może potrzebować rejestrów płatności i księgowych, ale nie dochodzeń HR. Podwykonawca może potrzebować dostępu do jednego obszaru roboczego projektu, a nie do całego archiwum plików klientów firmy.

W przypadku danych poufnych i zastrzeżonych dostęp musi pozostawiać ścieżkę audytu. Firma powinna wiedzieć, kto miał dostęp do czego, dlaczego taki dostęp istnieje oraz czy uprawnienia są odbierane natychmiast po zmianie stanowiska lub offboardingu.

Menadżer haseł dla zespołów IT wspiera scentralizowane zarządzanie, bezpieczne udostępnianie, zasady, raportowanie administratora i logi, przydzielanie uprawnień SCIM oraz integracje SSO. Pomaga to zespołom ograniczyć dostęp do danych logowania odblokowujących wrażliwe systemy, zamiast pozostawiać hasła w przeglądarkach, arkuszach kalkulacyjnych czy wątkach czatów.

Bezpieczne udostępnianie sklasyfikowanych danych

Zasady udostępniania powinny odpowiadać wrażliwości informacji. Opublikowany zasób może swobodnie krążyć po zatwierdzeniu, ale umowa, plik klienta, rejestr płatności czy kod odzyskiwania wymagają większej kontroli. Im bardziej wrażliwe są dane, tym mniej osób powinno je otrzymywać i tym bardziej przemyślana powinna być metoda udostępniania.

Jest to szczególnie ważne w przypadku wiadomości e-mail. Wiele firm nadal wysyła wrażliwe informacje w załącznikach, na zrzutach ekranu lub jako skopiowany tekst, a następnie traci kontrolę nad tym, dokąd te informacje trafiają. Poradnik firmy Proton o tym, jak bezpiecznie wysyłać wrażliwe informacje pocztą elektroniczną wyjaśnia bezpieczniejsze sposoby postępowania z wrażliwym informacjami, gdy poczta e-mail jest niezbędna.

Dane logowania i sekrety wymagają surowszych zasad niż zwykłe dokumenty. Hasła, kody odzyskiwania, klucze dostępu i szczegóły dostępu administratora nie powinny być przesyłane e-mailem, na czacie, zrzutach ekranu ani w udostępnianych dokumentach. Powinny być przechowywane i udostępniane za pośrednictwem biznesowego menadżera haseł, takiego jak Proton Pass for Business, gdzie dostęp może być kontrolowany, przeglądany i odbierany w bezpieczniejszy sposób.

Zacznij od audytu danych

Przed napisaniem zasady klasyfikacji danych ustal, gdzie już znajdują się dane biznesowe. Pierwszy audyt nie musi być doskonały. Musi po prostu pokazać, które systemy zawierają wrażliwe informacje, kto ma do nich dostęp i gdzie mogą znajdować się niekontrolowane kopie.

Zacznij od codziennych lokalizacji, takich jak systemy CRM, platformy HR, oprogramowanie finansowe, chmurowa przestrzeń dyskowa, skrzynki odbiorcze e-mail, udostępnione dyski, narzędzia wsparcia, menadżery haseł, portale dostawców, pobrane pliki, eksporty i kopie zapasowe.

PoleCo należy zarejestrować
LokalizacjaGdzie znajdują się dane
Typ danychDane klientów, pracowników, finansowe, dane logowania lub operacyjne
Poziom klasyfikacjiPubliczne, wewnętrzne, poufne lub zastrzeżone
WłaścicielOsoba lub zespół odpowiedzialny
DostępKto może je przeglądać, edytować, eksportować lub udostępniać
MFACzy uwierzytelnianie wieloskładnikowe jest włączone
Udostępnianie dostawcomCzy strony trzecie mogą mieć do nich dostęp
Status przechowywaniaZachować, zweryfikować, usunąć lub zanonimizować

Jak stworzyć zasadę klasyfikacji danych

Zasada klasyfikacji danych powinna być na tyle krótka, by pracownicy mogli z niej łatwo korzystać, i na tyle szczegółowa, by ułatwiała podejmowanie realnych decyzji. Powinna definiować poziomy klasyfikacji, wyjaśniać, kto jest właścicielem wrażliwych danych, oraz powiązać każdy poziom z dostępem, przestrzenią dyskową, udostępnianiem, przechowywaniem i przeglądem.

Prosta zasada może obejmować:

  • Cel i zakres: co obejmuje zasada i kogo dotyczy.
  • Poziom klasyfikacji: publiczne, wewnętrzne, poufne i zastrzeżone, wraz z przykładami.
  • Własność: kto zatwierdza dostęp i odpowiada za przegląd kategorii wrażliwych danych.
  • Zasady dostępu: kto ma dostęp do każdego poziomu oraz jak dostęp jest przyznawany lub usuwany.
  • Zasady udostępniania: które kanały są zatwierdzone dla każdego poziomu klasyfikacji.
  • Przestrzeń dyskowa i przechowywanie: gdzie powinny znajdować się poszczególne rodzaje danych i jak długo powinny być przechowywane.
  • Częstotliwość przeglądów: jak często zasada i reguły dostępu są weryfikowane.
  • Procedura wstrzymania usuwania ze względów prawnych: kiedy zasady usuwania lub przechowywania muszą zostać wstrzymane podczas trwających dochodzeń, sporów lub procesów sądowych.

Zasada powinna również pozostawiać miejsce na własną ocenę sytuacji. Nie każdy dokument będzie idealnie pasował do danej kategorii. W razie wątpliwości pracownicy powinni wiedzieć, do kogo się zwrócić i jakich domyślnych procedur przestrzegać. W przypadku wrażliwych danych bezpieczniejszym domyślnym rozwiązaniem jest zazwyczaj ograniczenie dostępu, dopóki właściwy właściciel nie potwierdzi, że jest inaczej.

Jak Proton Pass for Business wspiera klasyfikację danych

Klasyfikacja danych mówi Twojej firmie, które informacje wymagają silniejszej ochrony. Kontrola dostępu przekłada tę decyzję na codzienną praktykę.

Dane logowania są częścią tej warstwy dostępu. Jeśli hasło daje dostęp do danych zastrzeżonych, takich jak ustawienia administratora, eksporty danych klientów, systemy finansowe, kody odzyskiwania czy logi bezpieczeństwa, te dane logowania wymagają surowszego traktowania niż dane logowania do usługi wewnętrznej o niskim poziomie ryzyka.

Bezpieczny biznesowy menadżer haseł, taki jak Proton Pass for Business, pomaga zespołom stosować te decyzje dotyczące dostępu w praktyce. Dane logowania mogą być przechowywane w zaszyfrowanych sejfach, uporządkowane według zespołów lub funkcji i udostępniane tylko tym osobom, które ich potrzebują.

Administratorzy zyskują również lepszy wgląd w dostęp do danych logowania dzięki raportom i logom, podczas gdy zasady, integracje SSO i przydzielanie uprawnień SCIM pomagają zespołom IT spójniej zarządzać wdrażaniem i odchodzeniem pracowników.

Ułatwia to egzekwowanie klasyfikacji w codziennej pracy. Dane logowania do finansów mogą pozostać w dziale finansowym. Dostęp administratora HR może pozostać przy upoważnionych osobach zarządzających HR. Kody odzyskiwania kopii zapasowych i uprzywilejowane dane logowania administratorów mogą być ograniczone do osób odpowiedzialnych za odzyskiwanie danych i bezpieczeństwo.

Uczyń klasyfikację częścią codziennej ochrony danych

Klasyfikacja danych to nie biurokracja sama dla siebie. To sposób na ułatwienie stosowania ochrony przed naruszeniami bezpieczeństwa danych w codziennej pracy.

Gdy Twoja firma już wie, które dane są najbardziej wrażliwe, kolejnym krokiem jest kontrolowanie tego, kto może do nich dotrzeć. Menadżer haseł może pomóc zespołom kontrolować i monitorować dane logowania, które odblokowują wrażliwe systemy i dane zastrzeżone.

Kontroluj dostęp do sklasyfikowanych danych w całej Twojej organizacji za pomocą biznesowego menadżera haseł.