14.4
IG1 IG2 IG3

تدريب القوى العاملة على أفضل ممارسات التعامل مع البيانات

نوع الأصل: غير محدد
وظيفة الأمان: حماية

الوصف

تدريب أعضاء القوى العاملة على كيفية تحديد والتخزين والنقل والتدمير الصحيح للبيانات الحساسة. يتضمن ذلك أيضًا مراجعة أمثلة التشفير للتعامل مع البيانات بشكل واضح.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

بيانات حساسة متروكة على محرك مشترك بدون ضوابط وصول

السرية

يخزن موظف بيانات عملاء شديدة الحساسية على مشاركة شبكة مفتوحة متاحة لجميع الموظفين لأنه لم يُدرّب أبداً على متطلبات التعامل وتصنيف التخزين المناسبة.

التخلص غير السليم من مستندات مادية تحتوي على معلومات شخصية

السرية

يتخلص موظف من مستندات مطبوعة تحتوي على معلومات تعريف شخصية في سلة قمامة عادية بدلاً من تمزيقها لأنه لم يُقدم تدريب على التعامل مع البيانات.

بيانات حساسة مرئية على شاشة غير مراقبة

السرية

يترك موظف محطة عمله غير مقفلة تعرض بيانات مالية حساسة أثناء غيابه عن مكتبه، مما يكشف المعلومات للمارة لأنه لم يتم تعليم ممارسات الشاشة النظيفة أبداً.

الثغرات (عند غياب الإجراء الوقائي)

عدم وعي القوة العاملة بإجراءات تصنيف والتعامل مع البيانات

بدون تدريب على التعامل مع البيانات، لا يفهم الموظفون كيفية تصنيف البيانات حسب الحساسية أو اتباع الإجراءات المناسبة لتخزين ونقل وأرشفة وتدمير المعلومات الحساسة.

عدم وجود ممارسات المكتب والشاشة النظيفة

يؤدي غياب التدريب على ممارسات أمان مساحة العمل إلى ترك البيانات الحساسة مرئية على الشاشات والمكاتب واللوحات البيضاء حيث يمكن للأفراد غير المصرح بهم مشاهدتها.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً

قوالب السياسات ذات الصلة