Классификация информации: простая схема, которая работает
Классификация информации звучит бюрократично, но отвечает на простой вопрос: какие данные насколько ценны и что с ними можно делать. Без неё политики вроде «защищайте конфиденциальную информацию» пусты — никто не знает, что именно конфиденциально.
Схема из четырёх уровней
- Публичная — сайт, маркетинг: потеря не вредит;
- Внутренняя — рабочие документы: утечка неприятна, но не критична;
- Конфиденциальная — данные клиентов, договоры, код: утечка = убытки и репутация;
- Ограниченная — персональные данные, секреты, ключи, финансовые данные: утечка = регуляторы, суды, для кого-то конец бизнеса.
Четырёх уровней достаточно почти всем. Шесть-семь уровней с подкатегориями — гарантия, что классификацией не будет пользоваться никто.
Правила обращения на каждый уровень
Для каждого уровня — короткая табличка: где можно хранить, кому можно пересылать, нужно ли шифрование, как уничтожать. Например: «Ограниченная — только в одобренных хранилищах, шифрование всегда, пересылка наружу — только через защищённые каналы по списку». Эти правила поддерживают политику шифрования и DLP-меры.
Как внедрить без боли
Начните с данных, а не с документов: классифицируйте системы и хранилища (CRM — конфиденциально, продакшн-БД — ограниченно), и правила автоматически распространятся на всё, что в них живёт. Маркировку отдельных файлов добавляйте только там, где она действительно нужна. Обучите команду на примерах — это полчаса в программе обучения.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию