Elle s'applique aux données sous forme physique et numérique tout au long de la collecte, de la création, du stockage, du traitement, du transfert, du partage, de l'archivage et de l'élimination. Les mesures requises dépendent des données, de la finalité, de l'environnement, des menaces et des conséquences d'une défaillance.
La sécurité des données combine gouvernance, personnes, processus, architecture et technologie. Elle soutient les objectifs de vie privée et de protection des données, mais ne peut pas à elle seule déterminer si la collecte ou l'usage de données est licite, équitable, nécessaire ou approprié.
Points clés
Compréhension des donnéesInventorier les magasins et flux importants, classifier l'information en contexte, attribuer des propriétaires responsables et identifier les finalités autorisées, les utilisateurs, les dépendances et les besoins de conservation.
Mesures en couchesUtiliser le contrôle d'accès, le chiffrement, l'isolation, la configuration sécurisée, la protection physique, les sauvegardes, la suppression et les restrictions sur la copie, l'export et le traitement par des tiers, de façon appropriée.
Opérations et vérificationSurveiller les événements significatifs, tester les contrôles et la récupération, gérer les vulnérabilités et les changements, investiguer les anomalies et mesurer si les mesures fonctionnent à travers le cycle de vie réel des données.
Limite importanteLe chiffrement, les étiquettes de classification, un résultat de conformité ou un produit de sécurité n'équivalent pas à la protection des données. Chacun couvre des risques choisis, peut être mal configuré ou contourné, et exige des contrôles de soutien et une exploitation responsable.