Der Weltdatenschutztag, der jährlich am 28. Januar begangen wird, soll daran erinnern, wie wichtig der Schutz personenbezogener Daten im heutigen digitalen Zeitalter ist. Angesichts des technologischen Fortschritts und der zunehmenden Weitergabe persönlicher Daten im Internet müssen Einzelpersonen und Organisationen Maßnahmen ergreifen, um ihre Daten zu schützen.
Neue Vorschriften wie der DORA (Digital Operational Resiliency Act) verpflichten Unternehmen dazu, Pläne für das Risikomanagement, die Meldung von Vorfällen und die Prüfung der Ausfallsicherheit zu erstellen. Diese Vorschriften legen Richtlinien für das Datenmanagement fest, darunter Verschlüsselung, Datenlokalisierung und Datenlebenszyklen. Gartner prognostiziert: „Bis 2023 werden die personenbezogenen Daten von 65 % der Weltbevölkerung unter verschiedene Datenschutzvorschriften fallen, und Unternehmen benötigen flexible Lösungen, die sich an die Vielzahl der gesetzlichen Bestimmungen anpassen lassen.“ Sich in diesem komplexen Umfeld zurechtzufinden, kann sowohl für Einzelpersonen als auch für Unternehmen eine Herausforderung darstellen.
Datenschutz bedeutet, personenbezogene Daten zu schützen und Einzelpersonen die Kontrolle darüber zu geben, wie ihre Daten erhoben, genutzt und gespeichert werden. Datensicherheit hingegen bezieht sich auf die technischen und organisatorischen Maßnahmen, die getroffen werden, um Daten (einschließlich personenbezogener Daten) vor unbefugtem Zugriff, unbefugter Nutzung, Veränderung oder Zerstörung zu schützen. Der Begriff „Datensicherheit“ umfasst den Datenschutz sowie weitere Bereiche, darunter Backup and Recovery, Notfall-Recovery, Datensicherheit und eine Vielzahl weiterer Bereiche.
Um diese Komplexität besser bewältigen zu können, wollen wir uns nun etwas Zeit nehmen, um die zehn wichtigsten Aspekte zu betrachten, die beim Umgang mit Datenschutz und Datensicherheit zu beachten sind.
1. Datenschutzstrategie
2. Verschlüsselung
3. Mehrstufige Authentifizierung
4. Unveränderliche Speicherung
5. Datenhoheit
6. Datenverwaltung und -erfassung
7. Klassifizierung von Daten
8. Datenspeicherung
9. Testen von Ausfallsicherheitsplänen und Reaktion
auf Vorfälle 10. Risikobewertung
1. Datenschutzstrategie
Unternehmen sollten zunächst im Rahmen einer umfassenden Datensicherheitsstrategie einen Plan für Datenschutz, Backup and Recovery sowie Notfall-Recovery erstellen oder aktualisieren. Ein zuverlässiger Datensicherheitsplan umfasst viele Aspekte und betrifft insbesondere den Schutz der personenbezogenen Daten, die Ihre Kunden Ihrem Unternehmen zur Verfügung gestellt haben.
2. Verschlüsselung
Verschlüsselung ist ein wesentlicher Bestandteil des Datenschutzes und des Schutzes privater Daten. Die Verschlüsselung von Daten im Ruhezustand und während der Übertragung trägt dazu bei, unbefugten Zugriff auf personenbezogene Daten zu verhindern. Dies ist besonders wichtig für Organisationen, die große Mengen an privaten Daten verarbeiten, wie beispielsweise Gesundheitsdienstleister und Finanzinstitute. Daten befinden sich nicht mehr ausschließlich in unseren Unternehmensrechenzentren, da die meisten Organisationen über eine oder mehrere öffentliche Clouds verfügen, in denen Workloads und Daten gespeichert sind. Die Absicherung durch Verschlüsselung über den gesamten Lebenszyklus der Daten hinweg trägt dazu bei, potenzielle Angreifer abzuwehren.
3. Multi-Faktor-Authentifizierung
Über den Schutz von Daten durch Verschlüsselung hinaus müssen Unternehmen ihre Systeme vor böswilligen Angriffen schützen. Der Einsatz der Mehrpersonen-Authentifizierung (MPA) für Ihre Datensicherheitssysteme stellt sicher, dass kritische Aufgaben mehrere Genehmigungen von vorab autorisierten Benutzern erfordern. Dies wird oft übersehen, ist jedoch eine der einfachsten Möglichkeiten, Aufgaben wie Datenexfiltration oder -löschung zu verhindern.
4. Unveränderliche Speicherung
Unveränderlicher Speicher ermöglicht es, Daten – ob privat oder anderweitig – so zu speichern, dass sie nicht mehr weiter geändert oder gelöscht werden können. Daten, die nicht manipuliert oder verändert werden können, gewährleisten die Aufrechterhaltung der Datenintegrität. Anforderungen an unveränderlichen Speicher werden zunehmend zu einem festen Bestandteil von Vorschriften zur Datenverwaltung wie der DSGVO, HIPAA und anderen. In Kombination mit MPA können Sie hochsichere Datenspeicherebenen schaffen, die sich perfekt für die Speicherung vertraulicher und privater Daten eignen.
5. Datenhoheit
Unternehmen sollten bei der Entwicklung einer Datenschutzstrategie die Vorschriften zur Speicherung personenbezogener Daten berücksichtigen. Dazu gehören der Speicherort der Daten und die Einhaltung der Vorschriften zur Datenhoheit. Beispielsweise muss eine cloudbasierte Workload auf GCP in Europa oder eine Workload, die Daten von EU-Bürgern enthält, den EU-Vorschriften entsprechen. Unabhängig davon, wo sich personenbezogene Daten befinden – selbst wenn dies nur vorübergehend ist –, kann es aufgrund gesetzlicher Anforderungen erforderlich sein, dass sie in einer bestimmten Region gespeichert werden. Commvault hilft mit seiner neuesten Version dabei, dieses Problem zu lösen, indem es Kunden ermöglicht, eine bestimmte Region für die Speicherung von Snapshots und zum Datenschutz auszuwählen, anstatt mehrere Regionen zu nutzen, was kostspieliger ist und möglicherweise unterschiedliche gesetzliche Anforderungen mit sich bringt.
6. Datenverwaltung und Datenermittlung
In einer aktuellen Umfrage gaben 57 % der CISOs zu, dass sie nicht wissen, wo sich einige oder alle ihrer Daten befinden oder wie diese geschützt sind! Da die Menge an personenbezogenen Daten weiter wächst, nimmt auch die Zahl der Vorschriften exponentiell zu, und wir sind unsicher, welche Daten wir wie schützen sollen. Daher müssen Unternehmen ihre Daten verstehen, wissen, wo sie sich befinden und welche Risiken bestehen. Die Fähigkeit, Daten auf der Grundlage der Richtlinien, Prioritäten und geltenden Vorschriften Ihres Unternehmens zu priorisieren, ist für den Schutz der Daten von entscheidender Bedeutung. Man kann nicht schützen, was man nicht kennt!
7. Klassifizierung von Daten
Zu wissen, welche Daten vorhanden sind und wo sie sich befinden, ist nur ein Teil der Lösung. Unternehmen müssen berücksichtigen, welche Daten vertrauliche Kundendaten sind, welche geschäftskritisch sind usw., und zwar im Hinblick auf ihre Bedeutung für Ihr Unternehmen und Ihre Kunden. Wenn Sie nur Daten vor Ort schützen, könnten einige kritische Kundendaten übersehen werden, die sich in Ihrer SaaS-basierten CRM-Lösung befinden. Übrigens: Beim Datenschutz für Ihre Daten müssen Sie sich auf etwas anderes als Ihren SaaS-Anbieter oder sogar Ihre IaaS-Cloud-Anbieter verlassen. Diese bieten zwar möglicherweise einige SLAs und ein gewisses Maß an Redundanz, doch das ist kein Ersatz für einen soliden Datenschutzplan. Die Verwaltung der Datenklassifizierung ist kein einmaliger Vorgang, da die Datenmenge jedes Jahr exponentiell wächst.
8. Kundenbindung
Es ist von entscheidender Bedeutung zu wissen, welche Daten vorhanden sind und wie wichtig sie sind – aber wie lange bleiben sie relevant? Diese Frage ist für die meisten Unternehmen schwer zu beantworten und zeigt sich jedes Jahr daran, dass immer größere Speichersysteme angeschafft werden, um Unternehmensdaten unterzubringen. Die Fähigkeit, Daten eine erwartete Lebensdauer zuzuweisen, kann sich erheblich auf das Geschäftsergebnis Ihres Unternehmens auswirken UND die privaten Daten Ihrer Kunden schützen. Der Einsatz von Systemen, die Daten automatisch finden, klassifizieren und Aufbewahrungsfristen festlegen, verringert die Wahrscheinlichkeit einer Datenausbreitung, verkürzt die Zeit für die Wiederherstellung ungenutzter Daten und senkt die Kosten. Wenn Sie nach einem guten Ansatz suchen, um Ihre Governance, Risiken und Compliance effizient zu verwalten, lesen Sie mehr über den einzigartigen Ansatz von Commvault für ein einheitliches Datenmanagement.
9. Testen des Notfallplans und Reaktion auf Vorfälle
Das Testen von Notfallplänen, oft auch als „Runbook“ bezeichnet, ist ein häufig übersehener Bereich einer Datensicherungsstrategie. Das Erstellen oder Aktualisieren eines veralteten Plans kann Zeit und Mühe kosten. Die Zusammenarbeit mit Lösungsanbietern oder strategischen Datenschutzunternehmen, die Erfahrung in der Erstellung solcher Pläne haben, kann den Zeitaufwand für die Aktualisierung erheblich reduzieren. Auch wenn es naheliegend sein mag, Runbooks als überholt anzusehen, habe ich die Erfahrung gemacht, dass sie im Falle eines tatsächlichen DR-Ereignisses oder eines Ransomware-Angriffs das unverzichtbare Werkzeug in Ihrem Arsenal sind. Regelmäßige Aktualisierungen schaffen eine Unternehmenskultur, die bereit ist, Datensicherheitsbedrohungen direkt zu begegnen.
10. Risikobewertung
Wie bereits im Zusammenhang mit dem Runbook erwähnt, sollten Sie in Erwägung ziehen, gemeinsam mit strategischen Anbietern halbjährlich oder jährlich eine Risikobewertung durchzuführen. Regelmäßige Überprüfungen können dazu beitragen, eine solide Denkweise in Bezug auf Datenschutz und Datensicherheit fest zu verankern. Der Vorteil der Zusammenarbeit mit etablierten Anbietern im Bereich Datenschutz und Datensicherheit besteht darin, dass diese über die neuesten Sicherheitsbedrohungen und Strategien zu deren Abwehr auf dem Laufenden sind.
Wenn Sie diese Checkliste umsetzen und Ihren Resilienzplan regelmäßig aktualisieren, können Sie sicher sein, dass personenbezogene Daten geschützt sind und den neuesten Datenschutzbestimmungen entsprechen. Falls Sie nicht wissen, wo Sie anfangen sollen, benötigen Sie vielleicht Unterstützung durch ein Unternehmen, das all diese Fragen beantworten kann.
Commvault steht Ihnen gerne zur Seite! Wir erweitern unser Angebot kontinuierlich um neue Funktionen, darunter unsere neuesten Verbesserungen im Bereich der regionalen Datenhoheit für Backup-Snapshots, Branchenzertifizierungen, Funktionen für unveränderlichen Speicher und vieles mehr.
Besuchen Sie unsere Community, um mehr zu erfahren, oder probieren Sie es noch heute aus: https://www.commvault.com/request-demo