آنچه ممیزان درباره کنترلهای اطلاعات شخصی میپرسند
ممیزان GDPR و ISO 27001 یک سؤال استاندارد میپرسند. «چه کنترلهایی برای ناشناسسازی اطلاعات شخصی دارید؟»
آنها یک پاسخ روشن میخواهند. یک کنترل. به همان شکل هر بار اعمال شده. با مستندات و مدرک.
پاسخ پرریسک اینگونه به نظر میرسد: «به زمینه بستگی دارد. Chrome Extension برای مرور وب. یک ماکرو Word برای اسناد حقوقی. یک اسکریپت Python برای فایلهای انبوه. اپلیکیشن وب برای درخواستهای فوری."
این پاسخ سؤالات تکمیلی ایجاد میکند. «شکافهای پوشش بین این ابزارها چیست؟ ردپای حسابرسی کجاست؟»
ابزارهای پراکنده نمیتوانند به این سؤالات پاسخ دهند. این مشکل انطباق است.
مشکل ثبات پوشش
ابزارهای مختلف اطلاعات شخصی از روشهای شناسایی مختلف استفاده میکنند. نتایج آنها متفاوت است — گاهی بسیار زیاد.
ابزارهای فقط Regex به دنبال الگوهای ثابت میگردند. قالب SSN. قالب ایمیل. قالب کارت اعتباری. موجودیتهای مبتنی بر NER را از دست میدهند. نام افراد و قالبهای غیر-آمریکایی شناسایی نمیشوند.
ابزارهای فقط NER انواع موجودیت را با استفاده از مدلهای آموزشدیده شناسایی میکنند. موجودیتهای مبتنی بر الگو را از دست میدهند. IBANها و شناسههای سفارشی از بین میروند اگر در دادههای آموزشی نباشند.
هر ابزار پوشش موجودیت متفاوتی دارد. هر ابزار آستانههای اطمینان متفاوتی دارد. یک سند از طریق ابزار A و ابزار C ممکن است نتایج متفاوتی تولید کند.
این یک شکاف مستقیم انطباق ایجاد میکند. ابزار A برای PDFها استفاده میشود. ابزار B برای Excelها استفاده میشود. ابزار A تاریخ تولد را شناسایی میکند. ابزار B نمیکند. تاریخ تولد همان شخص در PDFها ناشناسسازی میشود اما در فایلهای Excel در معرض دید است.
شکاف به قالب فایل بستگی دارد — نه به خطمشی. نه به قصد.
بازرسان DPA میتوانند این شکاف را در یک تحقیق نقض پیدا کنند. ناسازگاری ابزار به یک عامل در قرار گرفتن در معرض تبدیل میشود. ماده ۳۲ GDPR اقدامات فنی سیستماتیک را الزامی میکند.
مشکل ردپای حسابرسی
انطباق نیاز به مدرک استفاده مداوم از کنترل دارد. برای ناشناسسازی اطلاعات شخصی، این مدرک ردپای حسابرسی است.
چهار ابزار چهار قالب گزارش مختلف تولید میکنند. برخی هیچ گزارشی تولید نمیکنند.
یک ماکرو Word هیچ سابقه حسابرسی ایجاد نمیکند. یک اسکریپت Python ممکن است در یک فایل محلی بنویسد. آن فایل به سیستم انطباق شما متصل نیست. یک Chrome Extension ممکن است گزارشهای سمت مرورگر بنویسد. آن گزارشها برای بررسی انطباق قابل دسترسی نیستند.
وقتی یک تحقیق DPA مدرک حسابرسی میخواهد، یک پاسخ کار میکند. یک گزارش متمرکز است. همه پردازش ناشناسسازی را در همه پلتفرمها پوشش میدهد.
پاسخ دیگر کار نمیکند. گزارشهای روی دستگاه محلی توسعهدهنده از یک ماکرو Word کافی نیستند.
پردازش تکپلتفرمی یک ردپای حسابرسی را ممکن میکند. ابزار پراکنده آن را غیرممکن میکند.
برای جزئیات الزامات ردپای حسابرسی، حذف قابل توضیح و ردپای حسابرسی HIPAA را ببینید.
مشکل انحراف پیکربندی
با گذشت زمان، ابزارهای مختلف پیکربندیهای مختلفی توسعه میدهند. این به آرامی و بدون هشدار اتفاق میافتد.
یک الگوی رایج را در نظر بگیرید. Chrome Extension با انواع موجودیت سفارشی بروزرسانی میشود. اسکریپت Python بروزرسانی نمیشود. ماکرو Word توسط یک عضو تیمی که رفته تنظیم شده. هیچکس تنظیمات فعلی را نمیداند. پیشتنظیم اپلیکیشن وب تغییر میکند تا نام پیمانکاران را حذف کند. آن تغییر هرگز به ابزارهای دیگر نمیرسد.
بروزرسانی یک ابزار بدون بروزرسانی دیگران باعث انحراف میشود. با گذشت زمان، انحراف باعث شکاف میشود.
ممیزان ISO 27001 مستندات پیکربندی میخواهند. «ما چهار ابزار، چهار کانفیگ داریم و مطمئن نیستیم که فعلی باشند» یک پاسخ خوب نیست. ISO/IEC 27001:2022 Annex A 8.11 (پوشاندن داده) کنترلهای مستند و سازگار را الزامی میکند.
یک یافته ISO 27001 در عمل
یک شرکت انطباق ۱۵ نفره از چهار ابزار استفاده میکرد. یک اسکرایپر وب برای داده آنلاین. یک ابزار دسکتاپ Windows برای فایلهای انبوه. یک ماکرو Word برای اسناد حقوقی. یک Chrome Extension برای ابزارهای هوش مصنوعی.
یک ممیزی ISO 27001 یک یافته تولید کرد. نتایج شناسایی متفاوت در سراسر پلتفرمها. هیچ ردپای حسابرسی متمرکزی. یک شکاف در Annex A 8.11. کنترل به عنوان بهطور مداوم اعمالشده نشان داده نشد.
یافته نیاز به یک برنامه اقدام اصلاحی داشت. اقدام اصلاحی تجمیع پلتفرم بود.
پس از تجمیع، شرکت یک موتور شناسایی در سراسر تمام چهار پلتفرم داشت. همان پیشتنظیمها در هر زمینهای اعمال شدند. همه پردازش در یک مکان ثبت شد. یافته ISO 27001 در ممیزی بعدی بسته شد.
پروژه شش هفته طول کشید. یک پاسخ اقدام اصلاحی ۱۲ صفحهای را با یک یافته بسته جایگزین کرد.
آزمون روایت انطباق
آیا میتوانید به این چهار سؤال بدون تردید پاسخ دهید؟
- چه انواع موجودیت در هر پلتفرمی که تیم شما استفاده میکند شناسایی میشوند؟
- آستانه شناسایی برای هر نوع موجودیت چقدر است، بهطور سازگار در سراسر تمام پلتفرمها؟
- ردپای حسابرسی متمرکز برای همه ناشناسسازی در ۱۲ ماه گذشته کجاست؟
- چطور اطمینان حاصل میکنید که تغییرات config در سراسر تمام پلتفرمها اعمال میشوند؟
اگر هر سؤالی باعث تردید میشود، پراکندگی ریسک انطباق ایجاد میکند.
پاسخ روشن به هر چهار سؤال قابل دستیابی است. نیاز به یک موتور در سراسر تمام پلتفرمها دارد. بدون آن، هر ابزار شکاف پوشش خود را ایجاد میکند. سیلوی ردپای حسابرسی خود را. انحراف config خود را.
ممیزان این شکافها را متوجه میشوند. بازرسان DPA میتوانند از آنها بهرهبرداری کنند. تجمیع قبل از یافته ممیزی بسیار آسانتر از بعد از آن است.