¿Cuáles son las 4 categorías de datos?
¿Por qué es necesario clasificar los datos?
Saber clasificar los datos es fundamental dado el avance actual de las amenazas cibernéticas. Con más de 5.000 brechas de datos ocurridas solo en 2019, incluyendo más de 8 mil millones de datos comprometidos, la clasificación de sus datos es esencial si desea saber cómo protegerlos y prevenir incidentes de seguridad en su organización.
Cómo clasificar los datos
Determinar cómo clasificar sus datos dependerá de su industria y del tipo de datos que su organización recopile, utilice, almacene, procese y transmita. Para las organizaciones de salud, esto podría ser PHI tales como nombres de pacientes, fechas de nacimiento, números del Seguro Social, datos e historias médicas, o información de prescripción. Para las organizaciones de servicios financieros, esto podría ser CHD, PINs, puntajes de crédito, historial de pago, o información de préstamos. Independientemente del tipo de datos, aunque hay algunas consideraciones clave que hacer al clasificar los datos, incluyendo:
- ¿Qué datos recopila su organización de clientes y proveedores?
- ¿Qué datos crea su organización?
- ¿Cuál es el nivel de sensibilidad de los datos?
- ¿Quién necesita acceso a los datos?
4 maneras de clasificar los datos
Dependiendo de la sensibilidad de los datos que posee una organización, debe haber diferentes niveles de clasificación, lo que determina una serie de cosas, incluyendo quién tiene acceso a esos datos y cuánto tiempo deben conservarse. Por lo general, existen cuatro clasificaciones para los datos: público , solo para uso interno , confidencial , y restringido . Veamos ejemplos para cada uno de ellos.
- Datos públicos : Este tipo de datos es libremente accesible al público (es decir. todos los empleados/personal de la empresa). Puede ser utilizado libremente, reutilizado y redistribuido sin repercusiones. Un ejemplo podría ser nombres y apellidos, descripciones de funciones o comunicados de prensa.
- Datos internos únicamente : Este tipo de datos es estrictamente accesible al personal interno de la empresa o a los empleados internos a los que se concede acceso. Esto podría incluir sólo memos internos u otras comunicaciones, planes de negocios, etc.
- Datos restringidos : Los datos restringidos incluyen datos que, si se comprometen o acceden sin autorización, podrían dar lugar a cargos penales y multas legales masivas o causar daños irreparables a la empresa. Ejemplos de datos restringidos podrían incluir información patentada o investigación y datos protegidos por regulaciones estatales y federales.
Requisitos comunes para clasificar los datos
Muchos marcos y reglamentos jurídicos tienen requisitos específicos que alientan a las organizaciones a clasificar los datos. Aunque esta no es una lista exhaustiva de los requisitos y leyes, estos son bastante comunes. Cabe señalar que estos requisitos varían dependiendo de los tipos de datos que su organización recopile, utilice, almacene, procese o transmita.
- SOC 2 : Los criterios SOC 2 Trust Services requieren que las organizaciones de servicios que incluyen categoría de confidencialidad en su auditoría demuestren que identifican y mantienen información confidencial para cumplir los objetivos de la entidad relacionados con la confidencialidad.
- HIPAA : Los datos PHI se consideran de alto riesgo. Como tal, la Regla de Seguridad de HIPAA requiere que todas las entidades cubiertas y asociados comerciales implementen salvaguardias administrativas que garanticen la confidencialidad, integridad y disponibilidad de PHI. Además, la regla de privacidad de la HIPAA limita los usos y revelaciones de la PHI, obligando a las entidades cubiertas y a los asociados comerciales a establecer procedimientos para clasificar los datos que recopilan, utilizan, almacenan o transmiten.
- PCI : Con el fin de cumplir con PCI DSS Requisito 9.6.1 , las entidades deben “clasificar los datos para que se pueda determinar su sensibilidad”.
- RGPD : Las organizaciones que manejan los datos personales de los interesados de la UE deben clasificar los tipos de datos que recopilan para cumplir con la ley. Además, el RGPD clasifica ciertos datos (raza, origen étnico, opiniones políticas, datos biométricos y datos de salud) como “especiales” y, por lo tanto, está sujeto a una protección adicional. Esto no sólo significa que las organizaciones necesitan saber qué tipos de datos poseen, sino que también necesitan ser capaces de etiquetar esos datos como públicos, privativos o confidenciales.
¿Qué procesos tiene su organización para clasificar los datos? ¿Necesita ayuda para determinar qué tipos de datos recopila, utiliza, almacena, procesa o transmite? Si el cumplimiento está en su radar este año, asegúrese de que ha hecho su debida diligencia para clasificar los datos. ¿Interesado en aprender más sobre cómo podemos ayudarle a establecer procedimientos de clasificación de datos? Vamos encuentra algo de tiempo para hablar .
Artículos Relacionados: