Vzťahuje sa na údaje vo fyzickej a digitálnej forme počas zbierania, vytvárania, ukladania, spracovania, prenosu, zdieľania, archivovania a likvidovania. Požadované záruky závisia od údajov, účelu, prostredia, hrozieb a dôsledkov zlyhania.
Bezpečnosť údajov kombinuje riadenie, ľudí, proces, architektúru a technológiu. Podporuje ciele súkromia a ochrany údajov, ale sama osebe nedokáže určiť, či je zbieranie alebo používanie údajov zákonné, spravodlivé, potrebné alebo vhodné.
Kľúčové body
Pochopenie údajovInventarizovať dôležité úložiská a toky, klasifikovať informácie v kontexte, priradiť zodpovedných vlastníkov a identifikovať autorizované účely, používateľov, závislosti a potreby uchovávania.
Vrstvené zárukyPoužiť vhodné riadenie prístupu, šifrovanie, izoláciu, bezpečnú konfiguráciu, fyzickú ochranu, zálohy, mazanie a obmedzenia na kopírovanie, export a zaobchádzanie tretími stranami.
Operácie a verifikáciaMonitorovať zmysluplné udalosti, testovať kontroly a obnovu, spravovať zraniteľnosti a zmeny, vyšetrovať anomálie a merať, či záruky fungujú naprieč skutočným životným cyklom údajov.
Dôležité obmedzenieŠifrovanie, klasifikačné štítky, výsledok súladu ani bezpečnostný produkt nerovná sa ochrana údajov. Každá pokrýva vybrané riziká, môže byť chybne nakonfigurovaná alebo obídená a vyžaduje podporné kontroly a zodpovednú prevádzku.