Hedefleri iş birimiyle belirlemek
Kabul edilebilir veri kaybı ve kesinti süresi, teknik ekibin tahmin edeceği değerler değildir. Her kritik hizmet için iş birimi bir sayı verir ve bu sayının maliyeti kendisine gösterilir.
- Hedefi veren birim maliyeti de görür
- Sayı imzalanır ve yılda bir gözden geçirilir
- Hedefe ulaşılamayan sistemler açıkça bildirilir
- Yeni sistem devreye alınırken hedefi de belirlenir
Saklama yükümlülükleri
Ne kadar saklanacağı yalnız teknik değil hukuki bir sorudur. Ticari, vergisel ve kişisel veri mevzuatı farklı süreler getirir; süre dolduğunda silmek de en az saklamak kadar bir yükümlülüktür.
- Veri türü başına saklama süresi listelenir
- İmha, süre dolduğunda kendiliğinden tetiklenir
- İmha kaydı saklanır ve denetimde gösterilebilir
- Hukuki muhafaza talebi imhayı geçici durdurur
Yedek ile arşivin ayrılması
Yedek geri dönüş içindir, arşiv yükümlülük içindir. İkisi tek sistemde yönetilirse saklama süresi dolan veri yedekte yaşamaya devam eder; hem maliyet hem uyum riski büyür.
- İki ihtiyaç ayrı politika ve ayrı süreyle yönetilir
- Arşiv erişimi yavaş olabilir, eksik olamaz
- Yedekten arşive geçiş kuralı yazılıdır
- Arşiv biçimi uzun vadede okunabilir seçilir
Kanıt ve raporlama
Yükümlülüğün yerine getirildiği, ancak kanıtla gösterilir. Kapsam raporu, başarısız iş listesi ve geri yükleme denemesi sonuçları düzenli üretilir ve saklanır.
- Kapsam dışı kalan sistem raporda görünür
- Başarısız yedekleme işi ertesi gün takip edilir
- Deneme sonuçları tarih ve süreyle kaydedilir
- Rapor denetim isteğine hazır tutulur