Veri akış haritası
Kontrolden önce görünürlük gelir. Verinin hangi sistemde oluştuğu, hangi sistemlere kopyalandığı ve hangi yollarla dışarı çıktığı haritalanır; unutulan yollar genellikle yedek ve günlük tarafındadır.
- Yedek, günlük ve izleme akışları haritaya dâhildir
- Üçüncü taraf araçların taşıdığı veri de görünür
- Test ortamlarındaki üretim verisi ayrıca işaretlenir
- Harita değişiklik yönetimiyle güncel tutulur
Konum ve sınır kontrolleri
Verinin belirli sınırlar içinde kalması teknik olarak zorlanabilir: bölge kısıtı, kopyalama engeli ve dış aktarım denetimi. Politika olarak yazmak yeterli değildir; kural olarak uygulanmalıdır.
- Bölge kısıtı yapılandırmayla zorlanır
- Sınır dışına kopyalama girişimi engellenir ve kaydedilir
- İstisnalar süreli ve onaylıdır
- Sağlayıcı bölge taahhüdü sözleşmede yer alır
Erişim şeffaflığı
Kurum, verisine kimin eriştiğini kendi kayıtlarından görebilmelidir. Sağlayıcı personelinin destek amaçlı erişimi de bu kapsamdadır ve önceden onaya bağlanabilir.
- Sağlayıcı erişimi kuruma bildirilir
- Destek erişimi süreli ve gerekçelidir
- Erişim kayıtları kuruma açıktır
- Şifreleme anahtarları ayrı yönetilir
Saklama ve imha
Verinin ne kadar kalacağı, nerede durduğu kadar önemlidir. Saklama süreleri veri türüne göre tanımlanır ve süre dolduğunda imha kendiliğinden tetiklenir; imha da kanıtlanabilir olmalıdır.
- Saklama süresi veri türüne göre tanımlıdır
- Yedeklerdeki kopyalar da süreye tabidir
- İmha kaydı tarih ve kapsamla saklanır
- Hukuki muhafaza istisnası ayrı yönetilir