Bases de la classification des données
Étiquetez correctement les données par niveau de sensibilité.
Qu'est-ce que Bases de la classification des données?
La classification décide quelles protections s'appliquent à quelles données, et les cas difficiles ne sont jamais les plus évidents. Cet exercice vous place dans un workflow de tri avec des éléments qui résistent aux étiquettes faciles : un communiqué de presse confidentiel jusqu'à ce qu'il soit public, des adresses de newsletter couvertes par la loi sur la vie privée, le code source d'un outil interne, des données salariales transmises dans une réponse à tous. Pour chaque niveau, vous verrez ce que la manipulation nécessite réellement, couvrant le stockage, le partage, le cryptage et l'élimination.
Ce que vous apprendrez dans Bases de la classification des données
- Attribuez des étiquettes de classification correctes (publique, interne, confidentiel, restreint) aux documents et aux ensembles de données en fonction de la sensibilité du contenu et des exigences réglementaires.
- Appliquer les procédures de traitement appropriées pour chaque niveau de classification, y compris les exigences de stockage, de chiffrement, de partage et d'élimination.
- Reclasser les informations lorsque leur sensibilité change en raison de la publication, de l'achèvement du projet ou de l'évolution de la réglementation.
- Identifier les erreurs de classification courantes qui conduisent à l'exposition des données, notamment en traitant les données personnelles réglementées comme étant uniquement internes.
- Reconnaître les conséquences organisationnelles et réglementaires d'une mauvaise classification, des violations de conformité aux violations de données
Bases de la classification des données — Étapes de la formation
-
Bienvenue dans Prism Analytics
Aujourd'hui, vous suivrez la formation annuelle sur la classification des données, une condition obligatoire pour tous les employés qui traitent les informations de l'entreprise. Comprendre comment classer correctement les données est essentiel pour protéger à la fois l’entreprise et ses clients.
-
Pourquoi la classification est importante
Toutes les données ne sont pas créées égales. Un communiqué de presse et les dossiers financiers d'un client nécessitent des niveaux de protection très différents. La classification des données aide tous les membres de l'organisation à comprendre : Quelles données ils traitent Quelle est leur sensibilité Quelles protections sont requises Qui peut y accéder Sans classification appropriée, les employés peuvent accidentellement partager des informations confidentielles ou gaspiller des ressources en surprotégeant les données publiques.
-
Notification de formation
Alice reçoit un e-mail de l'équipe de sécurité de l'information concernant la formation annuelle obligatoire sur la classification des données.
-
Accéder au portail de sécurité
Alice clique sur le lien pour accéder au portail de formation sur la sécurité. Ce système centralisé contient tous les supports de formation à la sécurité et le suivi de la conformité.
-
Les quatre niveaux de classification
Le portail de formation en sécurité affiche les quatre niveaux de classification des données utilisés chez Prism Analytics : Public - Informations destinées à être diffusées au public Interne - Informations commerciales générales destinées aux employés uniquement Confidentiel - Informations sensibles sur l'entreprise ou les clients Restriction - Données très sensibles avec des contrôles stricts Chaque niveau a des exigences de traitement spécifiques qui augmentent avec la sensibilité.
-
Données publiques et internes
Le premier niveau est celui des données publiques : informations explicitement approuvées pour une diffusion externe. Exemples : Communiqués de presse publiés Brochures marketing et contenu de sites Web Offres d'emploi publiques Rapports annuels publiés Traitement : Aucune protection particulière requise Peut être partagé librement avec n'importe qui Nécessite toujours une approbation avant la publication Le deuxième niveau est Données internes : informations commerciales générales destinées uniquement aux employés. Exemples : Politiques et procédures internes Organigrammes et annuaires des employés Notes de réunion et plans de projet Annonces internes Traitement : Partager uniquement avec les employés qui en ont besoin Ne pas publier publiquement ni partager en externe Utiliser la messagerie de l'entreprise pour la distribution Aucun cryptage spécial obligatoire
-
Données confidentielles
Le troisième niveau concerne les données confidentielles : des informations sensibles qui pourraient nuire à l'entreprise ou aux clients si elles étaient divulguées. Exemples : Contrats et propositions clients Rapports et prévisions financiers Stratégies et plans commerciaux Informations non publiques sur les produits Évaluations des performances des employés Traitement : Chiffrer lors de l'envoi externe Protéger par mot de passe les documents sensibles Vérifier l'identité du destinataire avant partage Utilisez le partage de fichiers sécurisé, pas la messagerie personnelle Marquer les documents comme « Confidentiel »
-
Données restreintes
Le niveau le plus élevé est celui des données restreintes : des informations hautement sensibles nécessitant les contrôles les plus stricts. Exemples : Informations personnelles identifiables (PII) : SSN, numéros de passeport Données de carte de paiement (PCI) Dossiers médicaux (PHI) Identifiants d'authentification et clés de cryptage Secrets commerciaux et propriété intellectuelle Traitement : Toujours cryptés au repos et en transit Accès limité à des informations spécifiques approuvées personnes Journalisation d'audit requise pour tous les accès Rapport immédiat de tout accès non autorisé Procédures d'élimination spéciales requises
-
Pratique de classification
Le portail présente un document à classer. Document : une feuille de calcul contenant les noms, adresses e-mail et numéros de téléphone de tous les employés du service marketing. Réfléchissez : qui devrait avoir accès à cela ? Que se passerait-il en cas de fuite ?
-
Formation terminée
Le portail confirme qu'Alice a terminé la formation en classification des données. Son dossier de conformité a été mis à jour. Le système affiche un guide de référence rapide pour les niveaux de classification auquel Alice peut accéder à tout moment.
Couverture des référentiels de sécurité
CIS Controls
- CIS 3 Data Protection
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security