ГОСТ Р 70289—2022
Классификация данных также может быть использована для определения политик решения раз
личных других задач, связанных с управлением данными, включая:
- сроки хранения данных;
- политики доступа;
- требования к производительности для скоростей доступа и передачи;
- соответствие данных и управление рисками;
- предопределенное хранение данных;
- упрощение шифрования данных;
- индексирование данных;
- защиту данных.
Эффективные методы классификации данных основаны на оценке рисков, которая учитывает
критические для качества и непрерывности обслуживания элементы. Оценка рисков используется для
разработки политики внедрения, которая обеспечивает поддержку этих элементов для гарантии без
опасного, эффективного и действенного использования данных.
У каждого предприятия или организации будет свой подход к классификации данных и политикам,
применяемым к отобранным данным. Организации, желающие создать свою систему классификации
данных, должны делать это осторожно и следовать передовым практикам.
Вопрос выбора данных для классификации и уровня классификации должен решаться политикой.
Применяемая политика, как правило, определяется совокупностью факторов «Стоимость», «Риск» и
«Заинтересованные стороны».
Стоимость относится к фактической стоимости информации для организации (ценными могут
быть как данные о новом производственном процессе, так и финансовая информация), но кроме того,
в стоимость могут быть включены потенциальные затраты на восстановление данных.
Риск, как правило, описывается сочетанием последствий события и вероятности их возникнове
ния. Последствиями потери, утечки или повреждения данных могут быть потеря бизнеса, утрата репу
тации, а иногда даже уголовное или гражданское разбирательство.
Заинтересованные стороны — это те, кто заинтересован в безопасности данных, например дру
гие отделы организации, значимые клиенты или государственные регулирующие органы.
Например, чтобы избегать рисков в соответствии с регламентами конфиденциальности, предпри
ятие может решить, что все ПДн следует относить к классу среднего влияния на бизнес (MBI) или выше,
а более чувствительные ПДн (например, медицинскую информацию) всегда следует относить к классу
высокой степени воздействия на бизнес (HBI) или выше. Однако к этому же классу будет относиться и
другая информация, которая вообще не содержит ПДн, например ценная финансовая информация или
информация о конструкции. Помимо сказанного, для обработки данных, которые не отнесены к конкрет
ному классу данных, как правило, имеется политика «по умолчанию».
С точки зрения управления данными процесс классификации ортогонален другим критериям, об
суждаемым в настоящем стандарте, включая процесс категоризации данных (см. 6.2.2). В случаях,
когда данные подпадают как под политику управления данными, так и под политику классификации
данных, как правило, применяется наиболее строгая политика. Таким образом, с практической точки
зрения системы управления данными следует учитывать как политику, основанную на содержании (как
описано в настоящем стандарте), так и политику на основе классификации, используемую в организа
ции, и применять средства управления с учетом обоих аспектов с использованием соответствующих
технических механизмов.
Выбор подходящей схемы классификации данных зависит от контекста приложения. Таким об
разом, настоящий стандарт не накладывает никаких ограничений на схему классификации данных,
используемую в связи с таксономией данных. Требования к таксономии данных приведены в [1].
6.2.7 Дополнительные элементы, относящиеся к области приложения
Элементы структуры, описанные в 6.2.2—6.2.4, должны быть дополнены элементами, относящи
мися к выбранной области приложения. Например, политики безопасности данных могут быть опре
делены в зависимости от общих целей безопасности, таких как конфиденциальность, целостность
и доступность определенных категорий данных, с учетом классификации зависящих от приложения
дан ных, как объяснено в 6.2.6. В некоторых случаях необходимо учитывать дополнительные
специфичные для прикладной области аспекты. Например, политики, относящиеся к
корпоративному управлению данными, могут быть представлены относительно жизненного цикла,
определенного корпоративным управлением данными.
Настоящий стандарт не накладывает никаких ограничений на элементы, специфичные для
области.
10