Clasificarea datelor ajută companiile să nu mai trateze fiecare informație ca și cum ar comporta același risc. Un e-mail de la un furnizor, o notă de proces intern, o înregistrare a plăților clienților și un cod de recuperare de administrator nu ar trebui să circule prin companie conform acelorași reguli.

Datele sensibile sunt stocate în întreaga rețea a companiei dvs.: acestea circulă prin CRM-uri, inboxuri, stocare în cloud, foi de calcul, sisteme de resurse umane, platforme de asistență, software financiar și instrumente de la furnizori. Fără un sistem comun de clasificare a acestora, echipele se bazează adesea pe instinct: dacă ceva pare sigur pentru partajare sau probabil are nevoie de aprobare, vor alege calea mai rapidă și mai ușoară.

Acest lucru poate funcționa o perioadă, dar nu este scalabil. O politică clară de clasificare a datelor oferă companiei dvs. un limbaj comun pentru a decide ce informații pot fi publice, care ar trebui să rămână interne, care au nevoie de controale mai stricte și care ar trebui să fie disponibile numai pentru anumite roluri.

Ce este clasificarea datelor?

De ce contează clasificarea datelor

Un cadru simplu de clasificare a datelor

Exemple de clasificare a datelor pentru echipele din cadrul companiei

Cum determină clasificarea controlul accesării

Partajarea în siguranță a datelor clasificate

Începeți cu un audit al datelor

Cum se creează o politică de clasificare a datelor

Cum sprijină Proton Pass for Business clasificarea datelor

Faceți din clasificare o parte a protecției zilnice a datelor

Ce este clasificarea datelor?

Clasificarea datelor este procesul de etichetare a datelor companiei în funcție de cât de sensibile sunt și de cât de mult rău ar putea cauza dacă sunt expuse, modificate, pierdute sau utilizate în mod abuziv. În practică, aceasta înseamnă gruparea informațiilor în niveluri clare, astfel încât utilizatorii să știe cum să le stocheze, să le partajeze, să le protejeze și, în cele din urmă, să le șteargă.

Un sistem util de clasificare se integrează în activitatea zilnică. Le oferă angajaților o modalitate rapidă de a înțelege când informațiile pot circula liber, când au nevoie de aprobare și când accesarea ar trebui limitată la un grup restrâns. Scopul este de a face ca decizia mai sigură să fie evidentă înainte ca datele să fie copiate, partajate, exportate sau stocate într-un loc necorespunzător.

Ghidul Centrului Național de Securitate Cibernetică din Regatul Unit privind gestionarea activelor(fereastră nouă) tratează informațiile ca pe un activ care are nevoie de vizibilitate, proprietate și protecție. Aceasta este o modalitate utilă de a încadra clasificarea: înainte de a decide cine poate accesa datele sensibile, trebuie să știți care sunt acele date și unde se află.

De ce contează clasificarea datelor

Nu puteți proteja ceea ce compania dvs. nu a identificat. Acest lucru este valabil mai ales pentru IMM-uri, care de obicei nu dispun de resursele necesare pentru a proteja fiecare sistem și fiecare tip de informație cu același nivel de control. Înainte ca o companie să poată decide cine ar trebui să acceseze datele sensibile, care sisteme au nevoie de protecții mai puternice sau unde sunt cele mai urgente MFA și partajarea securizată, trebuie să știe ce informații deține și care date contează cel mai mult.

Clasificarea datelor este primul pas într-o strategie practică de protecție împotriva încălcării securității datelor. Aceasta separă informațiile comerciale de rutină de datele care ar putea cauza daune reale dacă sunt expuse, modificate, pierdute sau partajate cu o persoană nepotrivită.

Acest lucru este util în special pe măsură ce informațiile se răspândesc în CRM-uri, inboxuri, stocare în cloud, sisteme de resurse umane, instrumente de asistență, software financiar, exporturi și platforme ale furnizorilor. Clasificarea le oferă angajaților un semnal clar: ce poate fi gestionat în mod normal, ce are nevoie de aprobare și ce ar trebui să fie disponibil numai pentru anumite roluri.

De asemenea, sprijină conformitatea. Biroul Comisarului pentru Informații din Regatul Unit (ICO), autoritatea responsabilă cu aplicarea protecției datelor și ghidul GDPR din Regatul Unit(fereastră nouă), se așteaptă ca organizațiile să aplice măsuri tehnice și organizaționale adecvate. Clasificarea ajută la punerea în practică a acestui lucru, adaptând protecția la sensibilitatea datelor.

Pentru prevenirea încălcărilor, principiul este simplu: datele sensibile nu ar trebui să fie accesibile mai multor persoane decât este necesar. Ghidul Proton privind prevenirea pierderii datelor pentru companii explică modul în care reducerea expunerii inutile înainte de un incident poate limita daunele ulterioare.

Un cadru simplu de clasificare a datelor

Un cadru de clasificare nu trebuie să fie complicat. Patru niveluri sunt de obicei suficiente pentru companiile mici și mijlocii:

  • Public
  • Intern
  • Confidențial
  • Restricționat

Public

Datele publice reprezintă informații aprobate pentru utilizare externă. O versiune publicată a acestui articol pe care îl citiți, de exemplu, ar fi date publice: poate fi citit, este sigur de partajat în mod deschis și poate fi indexat fără a crea un risc semnificativ de securitate sau de confidențialitate.

Alte exemple includ:

  • Texte pentru site-uri web
  • Comunicate de presă
  • Descrieri publice ale posturilor
  • Materiale de vânzări aprobate
  • Pagini de produse
  • Descrieri publice ale companiei.

Informațiile publice au nevoie în continuare de acuratețe și de o revizuire a mărcii, dar de obicei nu necesită un control strict al accesării după ce au fost aprobate.

Intern

Datele interne sunt destinate exclusiv angajaților și colaboratorilor aprobați, dar nu și distribuirii publice. Expunerea lor s-ar putea să nu cauzeze daune grave, dar poate crea confuzie, risc de reputație sau probleme operaționale.

Exemplele includ:

  • Documente de proces intern
  • Note de echipă
  • Proceduri standard de operare
  • Materiale de instruire
  • Planuri de proiect nesensibile
  • Calendare interne
  • Liste generale de contacte ale furnizorilor.

Datele interne ar trebui să rămână în sistemele aprobate ale companiei. De exemplu, o ciornă de rezumat de campanie, o listă de verificare pentru integrare sau notele de la o ședință de planificare a echipei pot să nu fie extrem de sensibile, dar aparțin totuși spațiului de lucru aprobat al companiei, nu unui folder personal, unui inbox privat sau unei descărcări negestionate.

Confidențial

Datele confidențiale reprezintă informații comerciale sensibile sau informații de identificare personală (PII) care ar putea dăuna companiei, clienților, angajaților sau partenerilor dacă sunt expuse. Accesarea ar trebui restricționată la roluri aprobate cu o nevoie comercială clară.

Exemplele includ:

  • Înregistrări ale clienților
  • Fișiere ale angajaților
  • Contracte
  • Termeni comerciali
  • Rapoarte financiare
  • Detalii despre fluxul de vânzări
  • Tichete de asistență care conțin date cu caracter personal
  • Planuri de afaceri nepublicate
  • Acorduri nepublice cu furnizorii

Datele confidențiale ar trebui să fie accesibile numai rolurilor aprobate. Acestea nu ar trebui să se afle în unități personale, foldere partajate deschise, foi de calcul negestionate sau inboxuri în care nimeni nu revizuiește accesarea. Dacă trebuie partajate în exterior, compania ar trebui să utilizeze o stocare în cloud pentru companii criptată de la un capăt la altul (E2EE) și să limiteze partajarea la destinatari autorizați, cu un scop comercial clar.

Restricționat

Datele restricționate reprezintă cea mai sensibilă categorie. Dacă sunt expuse, utilizate în mod abuziv sau modificate, compania s-ar putea confrunta cu consecințe financiare, juridice, operaționale sau de securitate grave.

Exemplele includ:

  • Acreditări de administrator
  • Coduri de recuperare
  • Secrete de autentificare
  • Detalii de plată ale clienților
  • Dosare de resurse umane extrem de sensibile
  • Fișiere privind litigii juridice
  • Rapoarte privind incidentele de securitate
  • Jurnale de accesare privilegiată
  • Chei de criptare
  • Detalii de accesare a backupului

Datele restricționate au nevoie de cele mai puternice controale: accesare limitată, autentificare puternică și gestionarea acreditărilor, stocare în cloud criptată de la un capăt la altul, partajare securizată și posibilitatea de auditare.

Nivel de clasificareSensibilitateExempleNivel de accesareReguli de partajare
PublicRedusăArticole publicate, texte pentru site-uri web, comunicate de presă, postări publice pentru locuri de muncă, materiale de vânzări aprobateAprobate pentru utilizare externăPot fi partajate public după ce au fost revizuite și aprobate
InternModeratăNote de echipă, ciorne de rezumate de campanie, liste de verificare pentru integrare, documente de proces internAngajați și colaboratori aprobațiPăstrați în sistemele aprobate ale companiei
ConfidențialRidicatăÎnregistrări ale clienților, fișiere ale angajaților, contracte, rapoarte financiare, tichete de asistență cu date cu caracter personalDoar roluri aprobatePartajați numai cu destinatari autorizați și cu un scop comercial clar
RestricționatMaximăAcreditări de administrator, coduri de recuperare, detalii de plată, rapoarte privind incidentele de securitate, jurnale de accesare privilegiatăUtilizatori desemnați sau grupuri strict controlateNu partajați prin e-mail, chat, capturi de ecran sau documente negestionate

Exemple de clasificare a datelor pentru echipele din cadrul companiei

Clasificarea devine mai ușoară atunci când echipele o pot recunoaște în propria lor activitate. Echipele financiare pot trata o pagină publică de prețuri ca fiind publică, în timp ce facturile, fișierele de salarii, documentele fiscale și înregistrările de plată sunt de obicei confidențiale. Acreditările bancare și accesarea ca administrator a platformei de plată ar trebui să fie restricționate, deoarece pot expune informații, pot modifica setările sau pot transfera bani.

În practică, acea accesare ar trebui controlată prin permisiuni bazate pe roluri, autentificare puternică, revizuiri regulate ale accesării și un manager de parole pentru companii care ajută echipele să gestioneze și să controleze acreditările din spatele sistemelor sensibile.

Datele de resurse umane urmează un model similar. O postare de loc de muncă poate fi publică, în timp ce contractele de muncă, informațiile despre salarii, fișele medicale, detaliile despre beneficii și datele candidaților sunt de obicei confidențiale. Investigațiile sensibile, acreditările de administrator HR și accesarea pe scară largă a dosarelor angajaților ar trebui să fie restricționate.

Aceasta nu este o anomalie istorică: amenda ICO din 2022 împotriva Interserve(fereastră nouă), în valoare totală de 4,4 milioane de lire sterline, este o avertizare dură că datele angajaților ar trebui clasificate și protejate ca informații comerciale sensibile, nu tratate ca documente interne obișnuite.

Echipele de vânzări, succes clienți, marketing și IT au, de asemenea, nevoie de granițe clare. Înregistrările clienților și tichetele de asistență care conțin informații personale sau la nivel de cont sunt adesea confidențiale. Activitatea de segmentare internă, planificarea campaniilor și rapoartele de performanță pot fi interne sau confidențiale, în funcție de faptul dacă includ date la nivel de client, sensibilitate comercială sau strategie de afaceri nepublică.

Documentația furnizorilor ar trebui clasificată în funcție de ceea ce conține, mai ales dacă include detalii de accesare, termeni comerciali sau informații de securitate. Seturile de date exportate ale clienților, accesarea ca administrator CRM, accesarea ca administrator a platformelor de publicitate precum Google Ads sau Meta Business Manager, acreditările de backup, codurile de recuperare, jurnalele de accesare privilegiată și acreditările instrumentelor de securitate ar trebui restricționate, deoarece un singur fișier sau cont expus poate afecta mult mai mult de o persoană.

Cum determină clasificarea controlul accesării

Odată ce datele sunt clasificate, accesarea nu mai este o setare de permisiuni generică, ci devine o decizie comercială. Întrebarea nu mai este doar dacă cineva poate deschide un sistem, ci dacă rolul său justifică accesarea informațiilor din interiorul acestuia.

O echipă de asistență poate avea nevoie de conversații cu clienții, dar nu de fiecare fișier de client exportat. Departamentul financiar poate avea nevoie de înregistrări de plăți și contabilitate, dar nu de investigațiile de resurse umane. Un contractant poate avea nevoie de accesare la un singur spațiu de lucru de proiect, nu la întreaga arhivă de fișiere de clienți a companiei.

Pentru datele confidențiale și restricționate, accesarea trebuie să lase o pistă de audit. Compania ar trebui să știe cine ce a accesat, de ce există accesarea și dacă permisiunile sunt revocate imediat după o schimbare de rol sau offboarding.

Un manager de parole pentru echipele de IT sprijină gestionarea centralizată, partajarea securizată, politicile, raportarea și jurnalele de administrator, provizionarea SCIM și integrările SSO. Acest lucru ajută echipele să limiteze accesarea la acreditările care deblochează sistemele sensibile, în loc să lase parolele în browsere, foi de calcul sau fire de chat.

Partajarea în siguranță a datelor clasificate

Regulile de partajare ar trebui să urmeze sensibilitatea informațiilor. Un activ publicat poate circula liber odată aprobat, dar un contract, un fișier de client, o înregistrare a plăților sau un cod de recuperare are nevoie de mai mult control. Cu cât datele sunt mai sensibile, cu atât mai puține persoane ar trebui să le primească și cu atât mai bine gândită ar trebui să fie metoda de partajare.

Acest lucru este important în special pentru e-mail. Multe companii trimit în continuare informații sensibile prin atașamente, capturi de ecran sau text copiat, poi pierd urma destinației acelor informații. Ghidul Proton despre cum să trimiteți în siguranță informații sensibile prin e-mail explică modalități mai sigure de a gestiona informațiile sensibile atunci când e-mailul este necesar.

Acreditările și secretele au nevoie de reguli mai stricte decât documentele obișnuite. Parolele, codurile de recuperare, cheile de acces și detaliile de accesare ca administrator nu ar trebui trimise prin e-mail, chat, capturi de ecran sau documente partajate. Acestea ar trebui stocate și partajate printr-un manager de parole pentru companii, cum ar fi Proton Pass for Business, unde accesarea poate fi controlată, revizuită și revocată în mai mare siguranță.

Începeți cu un audit al datelor

Înainte de a scrie o politică de clasificare a datelor, identificați unde se află deja datele companiei. Primul audit nu trebuie să fie perfect. Trebuie doar să arate ce sisteme conțin informații sensibile, cine le poate accesa și unde pot exista copii necontrolate.

Începeți cu locațiile de zi cu zi, cum ar fi CRM-urile, platformele de resurse umane, software-ul financiar, stocarea în cloud, inboxurile de e-mail, unitățile partajate, instrumentele de asistență, managerele de parole, portalurile furnizorilor, descărcările, exporturile și backupurile.

CâmpCe trebuie înregistrat
LocațieUnde se află datele
Tip de dateDate despre clienți, angajați, financiare, de acreditare sau operaționale
Nivel de clasificarePublic, intern, confidențial sau restricționat
ProprietarPersoana sau echipa responsabilă
AccesareCine le poate vizualiza, edita, exporta sau partaja
MFADacă autentificarea cu mai mulți factori este activată
Partajarea cu furnizoriiDacă terții le pot accesa
Starea păstrăriiPăstrare, revizuire, ștergere sau anonimizare

Cum se creează o politică de clasificare a datelor

O politică de clasificare a datelor ar trebui să fie suficient de scurtă pentru a fi utilizată de angajați și suficient de specifică pentru a ghida deciziile reale. Aceasta ar trebui să definească nivelurile de clasificare, să explice cine deține datele sensibile și să conecteze fiecare nivel cu accesarea, stocarea, partajarea, păstrarea și revizuirea.

O politică simplă poate include:

  • Scopul și domeniul de aplicare: Ce acoperă politica și cui i se aplică.
  • Nivelurile de clasificare: Public, intern, confidențial și restricționat, cu exemple.
  • Proprietatea: Cine aprobă accesarea și se ocupă de revizuirea categoriilor de date sensibile.
  • Reguli de accesare: Cine poate accesa fiecare nivel și cum este aprobată sau eliminată accesarea.
  • Reguli de partajare: Care canale sunt aprobate pentru fiecare nivel de clasificare.
  • Stocarea și păstrarea: Unde ar trebui să se afle fiecare tip de date și cât timp ar trebui păstrate.
  • Frecvența revizuirilor: Cât de des sunt revizuite politica și regulile de accesare.
  • Procesul de păstrare legală: Când regulile de ștergere sau păstrare trebuie suspendate în timpul investigațiilor active, disputelor sau litigiilor.

Politica ar trebui să lase loc și pentru discernământ. Nu fiecare document se va potrivi perfect într-o categorie. Când au îndoieli, angajații ar trebui să știe pe cine să întrebe și ce opțiune implicită să urmeze. Pentru datele sensibile, opțiunea implicită mai sigură este, de obicei, de a restricționa accesarea până când proprietarul de drept confirmă altfel.

Cum sprijină Proton Pass for Business clasificarea datelor

Clasificarea datelor indică companiei dvs. ce informații au nevoie de o protecție mai puternică. Controlul accesării transformă această decizie în practică zilnică.

Acreditările fac parte din acel nivel de accesare. Dacă o parolă oferă accesare la date restricționate, cum ar fi setările de administrator, exporturile de date despre clienți, sistemele financiare, codurile de recuperare sau jurnalele de securitate, acea acreditare are nevoie de o gestionare mai strictă decât o conectare pentru un serviciu intern cu risc scăzut.

Un manager de parole pentru companii securizat, cum ar fi Proton Pass for Business, ajută echipele să aplice în practică acele decizii de accesare. Acreditările pot fi stocate în seifuri criptate, organizate pe echipe sau funcții și partajate numai cu persoanele care au nevoie de ele.

Administratorii obțin, de asemenea, o vizibilitate mai bună asupra accesării acreditărilor prin intermediul raportărilor și jurnalelor, în timp ce politicile, integrările SSO și provizionarea SCIM ajută echipele de IT să gestioneze procesele de onboarding și offboarding mai consecvent.

Acest lucru face ca clasificarea să fie mai ușor de aplicat în activitatea zilnică. Acreditările financiare pot rămâne la departamentul financiar. Accesarea ca administrator HR poate rămâne la liderii HR autorizați. Codurile de recuperare pentru backup și conectările de administrator privilegiate pot fi limitate la persoanele responsabile de recuperare și securitate.

Faceți din clasificare o parte a protecției zilnice a datelor

Clasificarea datelor nu înseamnă birocrație de dragul birocrației. Es te o modalitate de a face protecția împotriva încălcării securității datelor mai ușor de urmat în activitatea zilnică.

Odată ce compania dvs. știe care date sunt cele mai sensibile, următorul pas este controlul celor care le pot accesa. Un manager de parole poate ajuta echipele să controleze și să monitorizeze acreditările care deblochează sistemele sensibile și datele restricționate.

Controlați accesarea datelor clasificate în întreaga organizație cu un manager de parole pentru companii.