Fondamenti di Classificazione dei Dati
Etichetta correttamente i dati in base al livello di sensibilità.
Cos’è Fondamenti di Classificazione dei Dati?
La classificazione decide quali protezioni si applicano a quali dati e i casi difficili non sono mai quelli ovvi. Questo esercizio ti inserisce in un flusso di lavoro di ordinamento con elementi che resistono a facili etichette: un comunicato stampa che è riservato finché non è pubblico, indirizzi di newsletter coperti dalla legge sulla privacy, codice sorgente per uno strumento interno, dati sullo stipendio inoltrati in una risposta a tutti. Per ogni livello vedrai cosa richiede effettivamente la gestione, coprendo archiviazione, condivisione, crittografia e smaltimento.
Cosa imparerai in Fondamenti di Classificazione dei Dati
- Assegnare le etichette di classificazione corrette (Pubblico, Interno, Confidenziale, Riservato) a documenti e dataset in base alla sensibilità del contenuto e ai requisiti normativi
- Applicare le procedure di gestione appropriate per ogni livello di classificazione, inclusi i requisiti di archiviazione, crittografia, condivisione e smaltimento
- Riclassificare le informazioni quando la loro sensibilità cambia a causa di pubblicazione, completamento del progetto o sviluppi normativi
- Identificare gli errori comuni di classificazione che portano all'esposizione dei dati, incluso il trattamento di dati personali regolamentati come solo Interni
- Riconoscere le conseguenze organizzative e normative della classificazione errata, dalle violazioni di conformità alle violazioni dei dati
Fondamenti di Classificazione dei Dati — Fasi della formazione
-
Benvenuti in Prism Analytics
Oggi completerai la formazione annuale sulla classificazione dei dati, un requisito per tutti i dipendenti che gestiscono le informazioni aziendali. Capire come classificare correttamente i dati è fondamentale per tutelare sia l’azienda che i suoi clienti.
-
Perché la classificazione è importante
Non tutti i dati sono uguali. Un comunicato stampa e i documenti finanziari di un cliente richiedono livelli di protezione molto diversi. La classificazione dei dati aiuta tutti nell'organizzazione a capire: Quali dati stanno gestendo Quanto sono sensibili Quali protezioni sono richieste Chi può accedervi Senza una corretta classificazione, i dipendenti potrebbero condividere accidentalmente informazioni riservate o sprecare risorse proteggendo eccessivamente i dati pubblici.
-
Notifica di formazione
Alice riceve un'e-mail dal team di sicurezza delle informazioni sulla formazione annuale obbligatoria sulla classificazione dei dati.
-
Accesso al Portale di Sicurezza
Alice fa clic sul collegamento per accedere al portale di formazione sulla sicurezza. Questo sistema centralizzato contiene tutto il materiale di formazione sulla sicurezza e il monitoraggio della conformità.
-
I quattro livelli di classificazione
Il portale di formazione sulla sicurezza mostra i quattro livelli di classificazione dei dati utilizzati in Prism Analytics: Pubblico - Informazioni destinate al rilascio pubblico Interno - Informazioni aziendali generali riservate solo ai dipendenti Riservato - Informazioni sensibili sull'azienda o sui clienti Limitato - Dati altamente sensibili con controlli rigorosi Ogni livello ha requisiti di gestione specifici che aumentano con la sensibilità.
-
Dati pubblici e interni
Il primo livello sono i dati pubblici : informazioni approvate esplicitamente per il rilascio esterno. Esempi: Comunicati stampa pubblicati Brochure di marketing e contenuti di siti web Annunci di lavoro pubblici Pubblicazione di rapporti annuali Gestione: Non sono richieste protezioni speciali Può essere condiviso liberamente con chiunque Richiede comunque l'approvazione prima della pubblicazione Il secondo livello è Dati interni : informazioni aziendali generali destinate esclusivamente ai dipendenti. Esempi: Politiche e procedure interne Organigrammi e directory dei dipendenti Note sulle riunioni e piani di progetto Annunci interni Gestione: Condividi solo con i dipendenti che ne hanno bisogno Non pubblicare pubblicamente o condividere esternamente Utilizzare l'e-mail aziendale per la distribuzione Nessuna crittografia speciale richiesto
-
Dati riservati
Il terzo livello riguarda i dati confidenziali : informazioni sensibili che potrebbero danneggiare l'azienda o i clienti se divulgate. Esempi: Contratti e proposte dei clienti Rapporti e previsioni finanziarie Strategie e piani aziendali Informazioni non pubbliche sui prodotti Revisioni delle prestazioni dei dipendenti Gestione: Crittografia durante l'invio all'esterno Protezione con password di documenti sensibili Verifica dell'identità del destinatario prima della condivisione Utilizzo condivisione sicura dei file, non e-mail personali Contrassegna i documenti come 'Riservati'
-
Dati riservati
Il livello più alto è quello dei dati Riservati : informazioni altamente sensibili che richiedono i controlli più severi. Esempi: Informazioni di identificazione personale (PII): SSN, numeri di passaporto Dati delle carte di pagamento (PCI) Documenti sanitari (PHI) Credenziali di autenticazione e chiavi di crittografia Segreti commerciali e proprietà intellettuale Gestione: Sempre crittografati a riposo e in transito Accesso limitato a individui approvati specifici Registrazione di controllo richiesta per tutti gli accessi Segnalazione immediata di qualsiasi accesso non autorizzato Procedure di smaltimento speciali richieste
-
Pratica di classificazione
Il portale presenta un documento da classificare. Documento: un foglio di calcolo contenente nomi, indirizzi email e numeri di telefono di tutti i dipendenti del reparto marketing. Pensa a: chi dovrebbe avere accesso a questo? Cosa accadrebbe se trapelasse?
-
Formazione completata
Il portale conferma che Alice ha completato la formazione sulla classificazione dei dati. Il suo record di conformità è stato aggiornato. Il sistema visualizza una guida di riferimento rapido per i livelli di classificazione a cui Alice può accedere in qualsiasi momento.
Copertura dei framework di sicurezza
CIS Controls
- CIS 3 Data Protection
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security