Класифікація інформації: проста схема, яка працює
Класифікація інформації звучить бюрократично, але відповідає на просте питання: які дані наскільки цінні й що з ними можна робити. Без неї політики на кшталт «захищайте конфіденційну інформацію» порожні — ніхто не знає, що саме конфіденційне.
Схема з чотирьох рівнів
- Публічна — сайт, маркетинг: втрата не шкодить;
- Внутрішня — робочі документи: витік неприємний, але не критичний;
- Конфіденційна — дані клієнтів, договори, код: витік = збитки і репутація;
- Обмежена — персональні дані, секрети, ключі, фінансові дані: витік = регулятори, суди, для декого кінець бізнесу.
Чотирьох рівнів достатньо майже всім. Шість-сім рівнів із підкатегоріями — гарантія, що класифікацією не користуватиметься ніхто.
Правила поводження на кожен рівень
Для кожного рівня — коротка табличка: де можна зберігати, кому можна пересилати, чи потрібне шифрування, як знищувати. Наприклад: «Обмежена — лише в схваленних сховищах, шифрування завжди, пересилання назовні — тільки через захищені канали за списком». Ці правила підтримують політику шифрування і DLP-заходи.
Як впровадити без болю
Почніть із даних, а не з документів: класифікуйте системи і сховища (CRM — конфіденційно, продакшн-БД — обмежено), і правила автоматично поширяться на все, що в них живе. Маркування окремих файлів додавайте лише там, де воно справді потрібне. Навчіть команду на прикладах — це пів години в програмі навчання.
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію