Не все данные в организации одинаковы. Хотя это кажется очевидным, на удивление многие компании не осознают этого простого факта и в результате наживают множество проблем. Важно разбираться в основных типах данных, за которые вы отвечаете.
Хотя это и не исчерпывающий список, его можно взять за основу для выделения групп данных:
• Система учета – данные, которые считаются ключевыми для вашей компании, обычно они содержатся в БД. Данные этой категории считаются «истиной» для организации.
• Конфиденциальные/охраняемые данные – в эту категорию попадают данные, требующие дополнительной защиты. Примеры: паспортные данные, номера водительских прав, банковская информация, данные кредитной карты.
• Транзакционные данные – данные, которые генерируются в процессе продаж или оказания основных услуг; их часто называют операционными данными.
• Данные бизнес-аналитики – данные, которые используются для аналитики и отчетов; обычно это агрегированные/обезличенные копии транзакционных данных.
• Данные журналов – данные, генерируемые различными компонентами и программами, обеспечивающими работу системы. Эти данные используются для расследования ошибок/сбоев и аудита, а также для анализа производительности.
Для каждого класса нужно разработать правила, которые будут учитывать особенности вашей организации. Необязательно вдаваться в подробности, но определите по крайней мере следующие характеристики:
• Права собственности. Кто владеет данными этого класса? Проще всего предположить, что владелец – вы. Наличие прав собственности означает, что вы можете делать с данными все, что пожелаете (продать, удалить или даже сделать общедоступными, если захотите). Проведя анализ, вы, вероятно, обнаружите, что у вас есть данные клиентов/пользователей, которыми вы просто управляете. Также данные могли быть арендованы вами на ограниченный период времени (например, списки рассылки или наборы данных для анализа). Определение истинного владельца данных позволит вам выяснить, для чего и как разрешено их использовать.
• Хранение. Как долго предполагается хранить данные? Этот вопрос касается как оперативных хранилищ, так и резервных копий (если правами собственности это предусмотрено). Сюда же относится политика устаревания: как долго хранить данные до перемещения в долгосрочное (более дешевое) хранилище? В каких случаях можно удалить все данные, включая резервные копии (например, если клиент уходит от вас)?
• Видимость. Кто может видеть данные как внутри компании, так и вне ее и какими средствами будет обеспечено ограничение видимости (шифрованием, списками доступа и т. д.)? Когда данные устаревают или перемещаются в другой класс (например, когда оперативные данные становятся данными бизнес-аналитики), здесь будет определяться, какие изменения необходимо внести (например, обезличить данные пользователей), чтобы соответствовать правилам нового класса.
• Соответствие нормативным требованиям. Должны ли данные соответствовать нормативно-правовым или другим особым требованиям? Если да, необходимо внедрить дополнительные процессы аудита и обеспечения безопасности, которые могут различаться в зависимости от региона, где работает компания. Особого обращения требуют, например, персональные, медицинские и финансовые данные.
Данные – один из самых ценных активов, которыми компания управляет и владеет. Чем больше данных у вас есть, тем больше их генерируется. Грамотная работа с данными позволит компании избежать этических и правовых коллизий.
Особо следует выделить данные, для которых необходимо обеспечить соответствие нормативным требованиям. В основе любых ограничений (PII, HIPAA, PCI и др.) лежит требование безопасного и бережного обращения с данными. Если у вас есть такие данные, то, управляя ими, внедряйте все возможные способы защиты. Хотя для некоторых типов данных это может быть излишним, но это гарантирует, что вы выработаете в команде привычку относиться к этим данным ответственно, поэтому возможный аудит не станет потрясением и неожиданностью. Также планирование архитектуры с учетом обеспечения безопасности данных и возможности аудита обеспечит страховку на случай любых будущих изменений.