Czym jest klasyfikacja informacji i jak istotna jest ona dla normy ISO

Czym jest klasyfikacja informacji i jak istotna jest ona dla normy ISO 27001?

Klasyfikacja informacji jest procesem, w którym organizacje oceniają posiadane przez siebie dane i określają wymagany poziom ich ochrony.

 

Organizacje zazwyczaj klasyfikują informacje pod względem poufności, określając, kto ma do nich dostęp. Najczęściej wyróżnia się cztery poziomy poufności:

  1. Poufne (dostęp tylko dla kierownictwa wyższego szczebla);
  2. Ograniczony (dostęp dla wybranych pracowników);
  3. Wewnętrzny (dostęp dla wszystkich pracowników);
  4. Publiczny (nieograniczony dostęp dla wszystkich osób);

 

 

Jak można się spodziewać, większe i bardziej złożone organizacje będą potrzebować większej liczby poziomów klasyfikacji informacji. Weźmy na przykład szpitale: lekarze i pielęgniarki potrzebują dostępu do danych z historii medycznej pacjentów, które są bardzo wrażliwe, ale nie powinni mieć dostępu do innych rodzajów informacji, takich jak na przykład dane finansowe szpitala.

 

W takich przypadkach należy utworzyć oddzielny poziom, który uwzględnia określone zadania w pracy.

 

Gdzie mieści się w tym ISO/IEC 27001?

Organizacje, które poważnie podchodzą do ochrony informacji, powinny postępować zgodnie z wytycznymi określonymi w ISO/IEC 27001.

 

Standard opisuje najlepsze praktyki tworzenia, utrzymywania i doskonalenia systemu zarządzania bezpieczeństwem informacji, a klasyfikacja informacji odgrywa ważną rolę.

 

Punkt A 7.2 w normie nosi tytuł "Klasyfikacja informacji" i zaleca, aby organizacje "zapewniały, że informacje otrzymują odpowiedni poziom ochrony".

 

 

Standard nie precyzuje, jak dokładnie to zrobić, ale proces jest stosunkowo prosty. Wystarczy przejść przez cztery następujące kroki:

 

1. Wprowadź swoje aktywa do rejestru zasobów

Pierwszym krokiem jest zebranie wszystkich informacji w inwentarzu (lub rejestrze zasobów). Należy również zwrócić uwagę kto jest za odpowiedzialny za aktywa (kto je posiada) i w jakim formacie (dokumenty elektroniczne, bazy danych, dokumenty papierowe, nośniki pamięci itp.).

 

2. Klasyfikacja

Następnie należy przeprowadzić klasyfikację informacji. Właściciele zasobów są odpowiedzialni za ten proces, ale zaleca się, aby kierownictwo wyższego szczebla dostarczyło wytyczne oparte na wynikach oceny ryzyka ISO/IEC 27001 organizacji.

 

Informacje, które niosą większe ryzyko, zazwyczaj powinny otrzymać wyższy poziom poufności. Jednak należy zachować ostrożność, ponieważ nie zawsze jest to regułą. Mogą wystąpić sytuacje, w których wrażliwe informacje muszą być udostępnione większej liczbie osób, aby mogły wykonywać swoje obowiązki.

 

Organizacje współpracujące zarówno z sektorem publicznym, jak i prywatnym, często stosują dwa oddzielne systemy klasyfikacji. To pomaga w odróżnianiu informacji, które mogą lub nie mogą być udostępniane stronom trzecim.

 

3. Etykietowanie

Po sklasyfikowaniu informacji, właściciel zasobu musi utworzyć system oznaczeń. Będą potrzebne różne procesy dla informacji przechowywanych w formie cyfrowej i fizycznej, ale system oznaczeń powinien być spójny i jak najbardziej przejrzysty.

 

4. Obsługa

Na zakończenie, należy ustalić zasady dotyczące ochrony informacji, opierając się na jej klasyfikacji i formacie, w którym jest przechowywana. Na przykład, można określić, że wewnętrzne dokumenty w formie papierowej będą przechowywane w otwartej szafce na obszarze dostępnym dla wszystkich pracowników, podczas gdy dokumenty o ograniczonym dostępie powinny być umieszczone w zamkniętym pomieszczeniu, do którego dostęp mają wyłącznie upoważnione osoby.

 

Należy również ustalić dodatkowe zasady dotyczące przesyłania danych - niezależnie od tego, czy są one wysyłane pocztą, przekazywane drogą elektroniczną czy przekazywane w inny sposób.

 

Tworzenie polityki klasyfikacji informacji

Klasyfikacja informacji nie wymaga dużej wiedzy eksperckiej w zakresie bezpieczeństwa informacji, ale wymaga dużej koordynacji między działami.

 

Dlatego ważne jest, aby utworzyć politykę klasyfikacji informacji, aby upewnić się, że wszyscy wiedzą, co mają robić. Nie można oczekiwać, że wszyscy natychmiast zapamiętają i będą przestrzegać zasad dotyczących tego, kto może uzyskać dostęp do informacji i co należy zrobić, aby go chronić.

 

Polityka powinna wyjaśniać, dlaczego konieczna jest klasyfikacja informacji, kto jest odpowiedzialny za klasyfikację i etykietowanie oraz prezentować podejście Twojej organizacji do klasyfikacji.

 

System zarządzania bezpieczeństwem informacji ISO/IEC 27001

Jeśli chcą Państwo dowiedzieć się więcej na temat systemu zarządzania bezpieczeństwem informacji zachęcamy do skorzystania z naszej oferty szkoleń, która dostępna jest na stronie internetowej.

 

ISOQAR świadczy również akredytowane usługi w zakresie certyfikacji ISO/IEC 27001 i norm powiązanych. Jeśli mają Państwo dodatkowe pytania lub chcieliby uzyskać ofertę, serdecznie zachęcamy do kontaktu za pośrednictwem formularza kontaktowego lub telefonicznie pod numerem 22 649 76 64.

 

Skontaktuj się z nami

„Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informujemy, iż Administratorem Państwa danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa.  Państwa dane osobowe przetwarzane będą w celach kontaktowych niezbędnych do realizacji usługi, zgodnie z obowiązującymi przepisami prawa na podstawie art. 6 ust. 1 lit. f RODO.„

>>Wyrażam zgodę na przetwarzanie moich danych osobowych przez ISOQAR CEE sp. z o.o jako administratora danych osobowych, w celach otrzymywania informacji handlowych i marketingowych wysyłanych na podany adres e-mail na podstawie art. 6 ust. 1 lit. a RODO. Więcej informacji w Polityka prywatności

Polityka prywatności

Klauzula informacyjna w zakresie przetwarzania danych osobowych na potrzeby newsletter

W związku z obowiązywaniem od dnia 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119, str. 1), zwanego dalej „rozporządzeniem RODO”, informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

  2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną: iod@isoqar.pl

  3. Pani/Pana dane osobowe będą przetwarzane w celach wysyłki i otrzymywania newslettera.

  4. Przetwarzanie Pani/Pana danych osobowych odbywać się będzie na podstawie wyrażonej przez Panią/Pana zgody (podstawa prawna: art. 6 ust. 1 lit. a Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE RODO

  5. Pani/Pana dane osobowe będą przetwarzane do czasu cofnięcia przez Panią/Pana zgody. 

  6. Odbiorcą Pani/Pana danych osobowych będą podmioty, którym Administrator zleca wykonywanie czynności, z którymi wiąże konieczność przetwarzania danych (podmioty przetwarzające) oraz podmioty publiczne na podstawie odrębnych przepisów prawa. 

  7. W związku z przetwarzaniem danych osobowych przysługuje Pani/Panu prawo dostępu do treści danych, ich sprostowania, usunięcia, ograniczenia ich przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych. 

  8. Ma Pani/Pan prawo do cofnięcia zgody na przetwarzanie Pani/Pana danych w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.

  9. W przypadku uznania, że przetwarzanie przez Administratora Pani/Pana danych osobowych narusza przepisy Rozporządzenia ma Pani/Pan prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). 

  10. Podanie przez Panią/Pana danych osobowych jest dobrowolne, jednak jest warunkiem wysyłki newslettera.

  11. Pani/Pana dane osobowe nie będą przetwarzane w sposób zautomatyzowany, nie będą poddawane profilowaniu.

  12. Pani/Pana dane osobowe mogą być przekazywane do państwa trzeciego (UK).

Klauzula informacyjna zapytanie ofertowe

Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informuję, iż:

1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną:  iod@isoqar.pl

3. Pani/Pana dane osobowe przetwarzane będą w celu:

•             odpowiedzi na zapytanie ofertowe na podstawie art. 6 ust. 1 lit. f RODO

więcej informacji pod linkiem

•             kontaktu w celu przekazania informacji marketingowych i handlowych na podstawie art. 6 ust. 1 lit. a RODO

•             w celu realizacji prawnie uzasadnionego interesu Spółki, polegającego na ewentualnym ustaleniu lub dochodzeniu roszczeń lub obronie przed roszczeniami, na podstawie prawnie uzasadnionego interesu Spółki (art. 6 ust. 1 lit. f RODO).

4. Odbiorcą Pani/Pana danych osobowych będą wspólnicy i pracownicy Administratora w zakresie swoich obowiązków służbowych na podstawie upoważnienia.

5. Pani/Pana dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej;

6. Pani/Pana dane osobowe będą przechowywane do czasu zakończenia współpracy lub do czasu cofnięcia przez Pani/Pana zgody.

7. Posiada Pani/Pan prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo wniesienia sprzeciwu, prawo do przenoszenia danych.

8. Ma Pan/Pani prawo wniesienia skargi do organu nadzorczego- Urzędu Ochrony Danych Osobowych, gdy uzna Pani/Pan, iż przetwarzanie danych osobowych Pani/Pana dotyczących narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r.;

9. Podanie przez Pana/Panią danych osobowych jest dobrowolne, jednak konieczne w celu realizacji przedmiotu umowy/ jest konieczne w związku z przepisami szczególnymi ustawy (przetwarzanie danych osobowych jest wymogiem ustawowym). W przypadku niewyrażenia zgody na przetwarzanie danych osobowy, Administrator może zrezygnować z zawarcia umowy.

10. Pani/Pana dane nie będą przetwarzane w sposób zautomatyzowany w tym również w formie profilowania tzn. żadne decyzje wywołujące wobec osoby skutki prawne lub w podobny sposób na nią istotnie wpływające nie będą oparte wyłącznie na automatycznym przetwarzaniu danych osobowych i nie wiążą się z taką automatycznie podejmowaną decyzją.