Av Eric Schmitt – global sjef for informasjonssikkerhet og Brenda G. Corey – SVP for samsvar og regulatorisk ansvar

I en verden som stadig mer er opptatt av personvern og beskyttelse, må bedrifter balansere sin bevissthet om risiko med samsvar med regelverk midt i raskt skiftende regelverk.

Fra et databeskyttelsessynspunkt har det de siste 24 månedene vært økt vekt på å sikre at data kun lagres så lenge det er behov for det, eller slik det er påkrevd ved lov. Med lover om åpenhet og datarettigheter som nå er aktive i to amerikanske stater ( California CPRA , Virginia ) og som trer i kraft i tre ytterligere amerikanske stater i løpet av 2023 ( Colorado , Connecticut , Utah ), er det nå på tide at selskaper vurderer infrastrukturen sin, isolerer områder med potensiell utnyttelse fra ondsinnede aktører og utdanner ansatte i beste praksis for å beskytte sensitive data.

Oppbevaring av poster

Et stort fokusområde er full overholdelse av en plan for oppbevaring av dokumenter. Planen for oppbevaring av dokumenter er viktig for å sikre at vi kun oppbevarer data i den perioden som er nødvendig, redusere risikoen ved å redusere mengden data som lagres, og for å overholde ny lovgivning. Selskaper over hele verden er på denne reisen i dag og fornyer sine eksisterende retningslinjer for å sikre samsvar. Det er viktig å sikre at forpliktelser til oppbevaring av dokumenter oppfylles for flere interessenter – lovpålagte, klient- og forsikringsselskaper – og i spesifikke jurisdiksjoner så vel som på globalt nivå.

Cyberrobusthet

På den teknologiske siden av virksomheten er det viktig at team for cybersikkerhet, sikkerhetskopiering og katastrofegjenoppretting kommer sammen og tilbyr et mer enhetlig program under banneret «cyberrobusthet». Dette partnerskapsnivået bidrar til å sikre at kontinuitetsplaner, inkludert forretnings- og teknologiplaner, tar hensyn til hvordan man implementerer beskyttelse i tilfelle en cybertrussel, slik at en organisasjon raskt kan reagere på nye trusler. Bedrifter bør sørge for at kontinuitetsprogrammet deres inkluderer cyberrelaterte problemer.

Trusseljakt

Bevæpnet med oppdraget om å «bryte deg selv før noen andre gjør det», ser cybersikkerhetsteam etter å angripe en organisasjons egne cybermiljøer på samme måte som en ondsinnet aktør kan gjøre – en prosess som kalles trusseljakt. Dette gir innsikt ikke bare for å oppdage smertepunktene der angrep kan forekomme, men også for å bygge en raskere respons slik at sikkerhetskopierte data kan beskyttes for å sikre at ikke alt går tapt i tilfelle en trussel. Trusseljakt bør supplere et robust program for sårbarhets- og penetrasjonstesting, ikke erstatte det. Det er to store fordeler med trusseljakt – forsvarerne dine lærer å identifisere angrep mens de jobber med trusseljegerne, og selskapet kan bidra til å identifisere områder som kan trenge ytterligere kontroller.

Å sette opp en forsvarslinje

Du må vite hva du har før du kan beskytte det. Ved å kartlegge alle forretningsområder og hvilke datatyper som flyter på tvers av dem – inkludert hvilke leverandører som deler denne informasjonen – kan du få et klart bilde av hvordan og hvor data er sikret. Ved å bruke MITREs «kronjuveløvelser» kan du fremheve sårbarheter rundt data som skal beskyttes, slik at forsvar kan legges til lag deretter.

Kollegaopplæring er et annet nivå av optimal innsats for databeskyttelse og personvern. Når det gjelder cybersikkerhetsrisiko, er dine ansatte din første og siste forsvarslinje. Spørsmålet om hvordan ansatte kan bli bedre utdannet til å identifisere innkommende trusler, som phishing-e-poster og annen ondsinnet aktivitet – og hvordan man kan forsterke denne atferden positivt – bør alltid være øverst på lista. Opplæringsøvelser for phishing-e-post bør gjennomføres regelmessig for hele organisasjonen. Kolleger i team som stadig håndterer sensitive data, kan trenge hyppigere vurderinger for å forhindre datainnbrudd.

I skademeldingsbransjen jobber personvernombud for å sikre at forespørsler om datarettigheter behandles raskt og effektivt for individuelle skadelidte. I samsvar med personvernlovgivningen kan kunstig intelligens utnyttes for å gi bedre tjenester til enkeltpersoner, for eksempel ved automatiserte kravgjennomganger.

Personvern gjennom design

Datavern og -sikkerhet kan være en differensierende faktor for et selskap og dets kunder når det er «bakt inn» i investerings- og driftsstrategi. Etter hvert som et selskap bygger ut nye prosesser og programmer, inkludert informasjonsflyten i systemet, er det viktig at teamene i front-end vet hvordan de skal håndtere personvern gjennom design. Reguleringsorganer legger større vekt på å redusere dataavtrykket; bedrifter må utvise aktsomhet ved å stille grundige spørsmål om datasikkerhetsprogrammene sine og veie investeringen i trusselinformasjon.