Guía de R2 y base de conocimientos
Orientación para desarrollar un plan de saneamiento de datos R2v3
Al desarrollar su plan de desinfección de datos, considere cada uno de los pasos y preguntas clave a continuación para ayudarlo a guiarlo a través del proceso y garantizar el desarrollo de un plan integral. Tenga en cuenta que cada sección se relaciona con un requisito específico en el Estándar R2v3, pero los requisitos a continuación no se enumeran en el mismo orden en que aparecen en el Estándar, ya que se han secuenciado de manera que faciliten mejor el desarrollo de su plan.
Para cada sección, observe en detalle cómo las preguntas y los ejemplos se aplican específicamente a las operaciones de su instalación. Indique cualquier recurso asociado requerido para implementar el requisito R2 o demostrar conformidad con este o el plan. Los recursos pueden incluir procedimientos, instrucciones de trabajo, listas de verificación y formularios (existentes o por desarrollar) que respalden los procesos de seguridad y saneamiento de datos. Las notas de muestra proporcionadas demuestran cómo se pueden capturar sus respuestas, pero estos son solo ejemplos y deben ampliarse y revisarse según corresponda a las operaciones de su instalación. Sus respuestas en cada una de estas secciones proporcionarán el marco inicial para su Plan de saneamiento de datos, por lo tanto, proporcione tantos detalles como sea posible. Y tenga en cuenta que el plan deberá revisarse y revisarse periódicamente, en particular cuando haya cambios en los procesos, los dispositivos administrados u otros requisitos de datos aplicables.
requisitos previos – Antes de desarrollar un plan de saneamiento de datos, se recomienda enfáticamente revisar los siguientes recursos de la base de conocimientos y orientación de R2:
Paso #1: Identifique los tipos de dispositivos de almacenamiento de datos y los datos relacionados administrados por su instalación
| Referencias | Preguntas clave | Notas / Ejemplos | ||||
|---|---|---|---|---|---|---|
| 7.(a)(1)(B) | Datos se define en R2v3 como “la información privada, personalmente identificable, confidencial, con licencia o patentada contenida en un dispositivo electrónico o componente de memoria."
Todos los dispositivos y medios de datos requieren una gestión y desinfección seguras. Teniendo en cuenta todos los tipos de dispositivos, componentes y medios electrónicos administrados por su instalación, ¿qué tipos específicos de dispositivos son capaces de almacenar datos? Por ejemplo, además de las computadoras portátiles, las computadoras de escritorio y los servidores que comúnmente se reconocen como dispositivos de datos, ¿su instalación acepta SSD, dispositivos electrónicos portátiles, tabletas, televisores inteligentes, dispositivos móviles u otros elementos que también pueden almacenar datos? Consulte nuestras Ejemplos de características comunes de dispositivos electrónicos seleccionados y las Directrices del NIST para la desinfección de medios (Apéndice A), para ver ejemplos de varios tipos de dispositivos de datos. |
Anote cada tipo de dispositivo/medio de datos administrado por su instalación. Por ejemplo:
|
||||
| 7.(a)(1)(C) | Para cada tipo de dispositivo de datos administrado, ¿qué tipos de datos contiene potencialmente que requieren desinfección?
Considere los archivos y las cuentas de los usuarios; sistemas operativos; software con licencia; registros de usuarios; etc. y enumere todos los tipos de datos por dispositivo. Comprender los tipos de dispositivos y datos almacenados ayudará a identificar qué requiere desinfección. |
Enumere todos los dispositivos de datos administrados y los tipos de datos correspondientes que se desinfectarán. Por ejemplo:
|
||||
| 7.(a)(1)(D) | Información general se define en R2v3 como “información disponible públicamente o información que se proporciona con el equipo electrónico original del fabricante”.
La información general no requiere desinfección bajo R2v3. Para cada tipo de dispositivo de datos administrado, ¿qué tipo de información general contiene que no requiere desinfección? Por ejemplo, la información general puede incluir controladores y firmware; software de código abierto o sistemas operativos; manuales de usuario electrónicos; etc. |
Enumere todos los dispositivos de datos administrados y los tipos correspondientes de información general que no requieren desinfección. Por ejemplo:
|
||||
| 7.(a)(1)(E) | En algunos casos, los dispositivos pueden depender de servicios remotos para almacenar y acceder a datos a través de cuentas de usuario conectadas.
¿Qué tipos de servicios de red y otras cuentas conectadas hay que deben eliminarse del dispositivo? Considere cuentas basadas en la nube y unidades de almacenamiento de respaldo; así como dispositivos emparejados. |
|
Paso #2: Defina todos los requisitos de seguridad y desinfección de datos
| Referencias | Preguntas clave | Notas / Ejemplos | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|
| 7.(a)(1)(G) | Además de los requisitos de R2, ¿existen requisitos legales, de proveedores u otros requisitos específicos para la seguridad o desinfección de datos que también deban abordarse?
¿El plan de cumplimiento legal de su instalación identifica claramente los requisitos de desinfección de datos, como la violación de datos y las normas de privacidad? ¿Existen requisitos contractuales adicionales de los proveedores relacionados con la seguridad y el saneamiento de los datos? Consulte nuestras Ejemplos de características comunes de dispositivos electrónicos seleccionados y las Directrices del NIST para la desinfección de medios (Apéndice A), para ver ejemplos de varios tipos de dispositivos de datos. |
Enumere cualquier otro requisito de seguridad y/o desinfección de datos. Por ejemplo:
|
||||||||
| 7.(a)(1)(H) | Para cada uno de los requisitos adicionales legales, del proveedor o de otro tipo identificados, ¿existe un vínculo claro con el lugar donde se aborda en las políticas y procedimientos escritos de su instalación?
Por ejemplo, si existen requisitos para un mayor nivel de seguridad o un método particular de desinfección, ¿están claramente identificados y definidos los requisitos en la documentación escrita de su instalación? |
|
||||||||
| 7.(a)(1)(J) | ¿Se han identificado plazos específicos para realizar la desinfección?
Considere si existen requisitos legales o del proveedor que estipulen el período máximo desde el momento de la recepción hasta la sanitización. Considere también el nivel de sensibilidad de los datos administrados y los riesgos asociados con una posible filtración de datos al establecer el período de limpieza. |
|
||||||||
| 7.(a)(1)(F) | ¿Se ha desarrollado e implementado un acuerdo contractual con algún cliente que requiera que sus datos no sean desinfectados? |
|
Paso #3: Establezca los procesos y procedimientos de sanitización de datos
| Referencias | Preguntas clave | Notas / Ejemplos | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|
| 7.(a)(1)(I) | Teniendo en cuenta todos los tipos de dispositivos de datos gestionados y los requisitos aplicables para la desinfección, ¿se han identificado métodos definidos de desinfección para cada tipo de dispositivo y medio?
¿Los métodos de desinfección definidos se alinean con una de las opciones de desinfección como se define en Core 7.(c)(2)? Para los dispositivos que se sanitizan lógicamente, ¿los procesos describen el método de sanitización aprobado si la sanitización lógica no tiene éxito? |
Identifique el método aprobado de desinfección para cada dispositivo de datos administrado. Por ejemplo:
|
||||||||
| 7.(a)(1)(I) | Para las actividades de sanitización de datos que se realizan internamente, ¿existen procedimientos de sanitización de datos o instrucciones de trabajo para definir el proceso aprobado y los pasos para sanear cada tipo de dispositivo? | Defina claramente el proceso y procedimiento para el manejo y desinfección de cada tipo de dispositivo. | ||||||||
| 7.(a)(1)(K) | ¿Se requiere que los DSV realicen alguna desinfección física o lógica?
De ser así, ¿los DSV han sido calificados de acuerdo con el Apéndice A (7) u (8)? ¿Existe evidencia de que la DSV cumple con los requisitos del Plan de Sanitización de Datos? |
|
||||||||
| 7.(a)(1)(L) | ¿Se ha definido claramente el resultado o los resultados previstos del proceso de desinfección para que se pueda verificar la eficacia del proceso?
¿Se ha definido el proceso de verificación? ¿Se mantienen registros para demostrar una desinfección efectiva? |
Para cada dispositivo de datos, identifique el método de sanitización aprobado, así como el método para verificar el éxito del proceso y los registros utilizados para demostrar las actividades de sanitización y verificación. Por ejemplo:
|
Paso #4: Establecer controles de seguridad
| Referencias | Preguntas clave | Notas / Ejemplos |
|---|---|---|
| 7.(a)(1)(A) | Teniendo en cuenta los tipos de dispositivos de datos administrados, el nivel de sensibilidad de los datos asociados y cualquier otro requisito específico de seguridad de datos, ¿se han desarrollado controles de seguridad apropiados para proteger los dispositivos y los datos?
¿Se han establecido áreas seguras dedicadas para actividades de desinfección de datos con acceso restringido? Considere si desea asegurar áreas individuales para actividades de desinfección o toda la instalación. Considere también los tipos de controles de seguridad requeridos, tales como:
Controles de procesos, incluida la formación y concienciación sobre seguridad; autorizaciones de acceso; vigilancia de la seguridad; procedimientos de manejo de materiales; etc. |
Demostrar claramente dónde se abordan todos los controles de seguridad de 7.(b). Por ejemplo:
Controles de seguridad de las instalaciones:
Controles del área de sanitización:
Controles de proceso:
|
| 7.(a)(1)(M) | ¿Existe un proceso para definir y proporcionar autorizaciones de seguridad para cualquier persona que acceda a áreas con datos que contengan equipos y componentes?
¿El proceso aborda a los trabajadores, visitantes y otras personas que puedan estar presentes en sus instalaciones, como contratistas? ¿Existen procesos para monitorear a aquellos que acceden a las áreas de datos protegidos? |
Identifica claramente:
|
| 7.(a)(2) | ¿Se ha documentado una política de seguridad de datos para identificar las responsabilidades, autoridades y restricciones relacionadas con la seguridad y saneamiento de datos?
¿Se ha identificado al Delegado de Protección de Datos? ¿Se han definido los procedimientos de respuesta y notificación de incidentes? |
Identifica claramente:
|
Paso #5: Cuando corresponda, desarrollar controles de datos adicionales relacionados con los procesos del Apéndice B
| Referencias | Preguntas clave | Notas / Ejemplos |
|---|---|---|
| B(1)(a) | ¿Se han desarrollado métodos para identificar y distinguir los dispositivos desinfectados de los que contienen datos? | Identifique claramente cualquier dispositivo de seguimiento, etiquetado, áreas de almacenamiento físico separadas y otros controles utilizados para separar y distinguir los dispositivos desinfectados. |
| B (1) (b) | ¿Se han definido controles de calidad para evaluar y verificar la efectividad de los procesos de saneamiento de datos?
¿Se implementan controles de calidad de manera continua? ¿Existe un proceso para notificar a los proveedores sobre cualquier discrepancia en el procesamiento? ¿Existe un proceso alternativo para administrar dispositivos en los que no se puede verificar el saneamiento de datos? |
Definir los controles de calidad utilizados para verificar los procesos de sanitización, demostrando que:
Defina el proceso de acción correctiva para responder a cualquier problema identificado en el proceso de desinfección. |
| B(1)(c) | ¿Se han definido actividades para monitorear los aspectos del Plan de saneamiento de datos para garantizar que se implementen según lo planeado y de manera efectiva? | Defina las actividades que se utilizan para supervisar la implementación del plan de saneamiento de datos, tales como:
|
| B(1)(d) | ¿Se han definido los requisitos de competencia de sanitización de datos? | Identificar claramente todos los requisitos de competencia relacionados con:
|
Paso #6: Desarrollar procesos para capacitar y validar los controles de seguridad y sanitización
| Referencias | Preguntas clave | Notas / Ejemplos |
|---|---|---|
| 7.(a)(3) | ¿Todos los trabajadores han recibido capacitación sobre los procesos y controles de seguridad y desinfección de datos aplicables?
¿Se planifica y se lleva a cabo capacitación periódica de actualización o actualización? ¿Cómo se verifica la competencia de las personas responsables? |
Identifica claramente:
|
| 7.c)(3) | ¿Se ha desarrollado un proceso interno de auditoría de seguridad y saneamiento de datos?
¿Se asignan auditores capacitados, competentes e independientes y son responsables de realizar las auditorías de datos? Asegúrese de que el proceso de auditoría evalúe la conformidad con:
Cliente, proveedor y otros requisitos |
Identifica claramente:
|
TENGA EN CUENTA: La orientación tiene por objeto ofrecer una explicación más detallada de los requisitos del Estándar R2 junto con ejemplos y recomendaciones de auditoría. Sin embargo, este documento no es auditable y no puede citarse en relación con ninguna disconformidad. Las explicaciones están destinadas a evitar interpretaciones erróneas del Estándar R2, no para agregar, restar o modificar el Estándar R2. Los ejemplos citados pueden no ser la única forma de cumplir con un requisito de la norma. Aunque se tomó un cuidado razonable en la preparación de este documento, SERI y cualquier otra parte involucrada en la creación del documento POR EL PRESENTE DECLARAN que el documento se proporciona sin garantía, ya sea expresa o implícita, de precisión o idoneidad para el propósito, Y POR EL PRESENTE RENUNCIA a cualquier responsabilidad, directa o indirecta, por daños o pérdidas relacionados con el uso de este documento.