3.1
IG1 IG2 IG3

إنشاء وصيانة عملية إدارة البيانات

مجموعة الضابط: 3. حماية البيانات
نوع الأصل: البيانات
وظيفة الأمان: تحديد

الوصف

إنشاء وصيانة عملية إدارة البيانات. في العملية، معالجة حساسية البيانات، ومالك البيانات، والتعامل مع البيانات، وحدود الاحتفاظ بالبيانات، ومتطلبات التخلص، بناءً على معايير الحساسية والاحتفاظ للمؤسسة. مراجعة وتحديث الوثائق سنويًا أو عند حدوث تغييرات مؤسسية كبيرة قد تؤثر على هذا الضمان.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

انتشار غير منضبط للبيانات الحساسة

السرية

بدون عملية إدارة بيانات، تنتشر البيانات الحساسة عبر مواقع غير منضبطة بما في ذلك الأقراص الشخصية وخدمات تقنية المعلومات الظلية ومشاركات الملفات غير المؤمنة.

مخالفة تنظيمية بسبب معالجة بيانات غير محددة

السرية

يؤدي غياب مستويات حساسية البيانات المحددة ومتطلبات المعالجة إلى انتهاكات GDPR أو HIPAA أو PCI DSS عند معالجة البيانات المنظمة بدون ضمانات مناسبة.

تخزين البيانات المفرط يؤدي إلى زيادة تأثير الاختراق

السرية

بدون متطلبات الاحتفاظ بالبيانات والتخلص منها، تحتفظ المؤسسات بالبيانات إلى أجل غير مسمى، مما يزيد بشكل كبير من حجم وحساسية البيانات المكشوفة أثناء الاختراق.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود عملية رسمية لإدارة البيانات

بدون إجراءات إدارة بيانات راسخة، لا توجد قواعد متسقة لكيفية تصنيف البيانات ومعالجتها والاحتفاظ بها أو التخلص منها عبر المؤسسة.

ملكية ومساءلة بيانات غير محددة

يعني غياب مالكي البيانات المعينين أنه لا أحد مسؤول عن ضمان حصول البيانات الحساسة على حماية مناسبة طوال دورة حياتها.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً