⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Governanza tal-anonimizzazzjoni u tar-riskju ta’ riidentifikazzjoni

Igor Petreski

Il-proġett tal-AI kellu bżonn ħames snin ta’ data. L-awditur kellu bżonn evidenza.

Il-proposta waslet fuq l-iskrivanija tas-CISO Maria Kuznetsov biċ-ċertezza tipika ta’ prijorità tan-negozju li kienet diġà nbiegħet internament. It-tim tax-xjenza tad-data ried ħames snin ta’ storja tat-tranżazzjonijiet u tal-imġiba tal-klijenti biex iħarreġ magna ġdida ta’ personalizzazzjoni mmexxija mill-AI. It-tim tal-prodott ried tbassir aktar rikk tat-telf tal-klijenti. It-tim tal-bejgħ ried benchmarks aggregati tal-klijenti. Il-finanzi riedu jnaqqsu l-espożizzjoni taż-żamma billi jħassru t-tabelli sors iżda jżommu data dwar ix-xejriet.

L-assigurazzjoni kienet qasira u kunfidenti: “Tinkwetawx, se nanonimizzaw id-data.”

Maria kienet taf li dik is-sentenza ma kinitx kontroll. Taħt il-GDPR, “anonima” mhijiex bandiera f’database, script ta’ masking, jew wegħda minn tim tal-prodott. Id-data tkun barra mill-GDPR biss meta l-individwi ma jibqgħux identifikabbli b’mezzi li x’aktarx raġonevolment jintużaw, fid-dawl tal-kuntest attwali li fih teżisti d-data. Dak il-kuntest jinkludi utenti interni, sistemi ta’ appoġġ, pjattaformi tal-fornituri, għodod tal-analitika, servizzi cloud, reġistri pubbliċi, esportazzjonijiet tal-klijenti, u arrikkiment futur.

Imbagħad l-awditur tal-privatezza għamel il-mistoqsija li waqqfet il-kamra:

“Uruni kif ivvalutajtu r-riskju ta’ riidentifikazzjoni, min approva d-deċiżjoni ta’ anonimizzazzjoni, u kif tafu li d-dataset għadu mhux identifikabbli wara li jiżdiedu sorsi ġodda ta’ data.”

Din hija l-isfida reali tal-governanza wara l-anonimizzazzjoni taħt ISO 27701:2025 u l-GDPR. Mhuwiex biżżejjed li jitneħħew ismijiet, indirizzi tal-email, u IDs tal-kontijiet. L-organizzazzjoni trid tipprova, maż-żmien, li d-data trasformata mhijiex raġonevolment marbuta ma’ persuna fl-ambjent kummerċjali, tekniku, legali, u tal-fornituri tagħha.

Għal CISOs, DPOs, maniġers tal-konformità, awdituri, u sidien tan-negozju, l-anonimizzazzjoni hija attraenti għax tappoġġa l-analitika, il-minimizzazzjoni tad-data, ittestjar aktar sigur, tnaqqis tar-riskju taż-żamma, u qsim estern tad-data. Hija wkoll perikoluża meta tiġi ttrattata bħala tikketta maġika. Psewdonimizzazzjoni dgħajfa tista’ titreġġa’ lura. Aggregati xorta jistgħu jidentifikaw individwi b’mod uniku. Datasets tat-test jistgħu jingħaqdu ma’ logs tal-produzzjoni. Timijiet tal-AI u tal-BI jistgħu jgħaqqdu datasets “siguri” f’xi ħaġa mhux sigura.

Il-pożizzjoni ta’ Clarysec hija sempliċi: l-anonimizzazzjoni u r-riskju ta’ riidentifikazzjoni għandhom jiġu ggvernati bħala trattament tar-riskju tal-privatezza fl-istess mudell integrat ta’ evidenza tal-ISMS u tal-PIMS li jappoġġa ISO/IEC 27001:2022, ISO 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0, COBIT 2019, u awditi tal-klijenti.

L-anonimizzazzjoni hija deċiżjoni ta’ governanza, mhux pass f’pipeline

Ħafna organizzazzjonijiet jużaw termini tal-privatezza b’mod interkambjabbli, u dan joħloq espożizzjoni legali u ta’ awditjar. L-ewwel pass huwa li jiġi definit xi jfisser kull stat tad-data u liema mistoqsija ta’ governanza jqajjem.

TerminuTifsira prattikaMistoqsija ta’ governanza
MaskingĦabi jew sostituzzjoni ta’ valuri għal każ ta’ użu speċifikuId-dataset b’masking għadu jista’ jintrabat ma’ persuna permezz ta’ oqsma jew sistemi oħra?
PsewdonimizzazzjoniSostituzzjoni ta’ identifikaturi filwaqt li jinżamm mezz ta’ relink taħt kundizzjonijiet ikkontrollatiMin jista’ jreġġgħu lura, fejn tinsab iċ-ċavetta, u liema traċċa ta’ awditjar tipprova li l-aċċess kien ġustifikat?
De-identifikazzjoniTnaqqis tal-identifikabbiltà permezz ta’ tneħħija, trasformazzjoni, aggregazzjoni, jew kontrolliX’riskju residwu ta’ riidentifikazzjoni jibqa’, u huwa aċċettabbli?
AnonimizzazzjoniTrasformazzjoni tad-data sabiex ma tibqax raġonevolment identifikabbli fil-kuntestLiema evidenza tipprova dan issa, u liema monitoraġġ jipprova li jibqa’ minnu?

Il-GDPR jagħmel din id-distinzjoni kritika. Article 4 jiddefinixxi data personali b’mod wiesa’ bħala informazzjoni relatata ma’ persuna identifikata jew identifikabbli. Article 4(5) jiddefinixxi l-psewdonimizzazzjoni bħala pproċessar ta’ data personali sabiex ma tkunx tista’ tibqa’ attribwita lil persuna speċifika mingħajr informazzjoni addizzjonali, sakemm dik l-informazzjoni addizzjonali tinżamm separatament u tkun protetta. Data psewdonimizzata tibqa’ data personali.

Recital 26 jiċċara l-livell għoli meħtieġ għall-anonimizzazzjoni. Il-prinċipji tal-GDPR ma japplikawx għal informazzjoni li tkun saret anonima b’tali mod li s-suġġett tad-data ma jkunx, jew ma jibqax, identifikabbli. It-test mhuwiex jekk tneħħewx identifikaturi diretti. It-test huwa jekk l-identifikazzjoni għadhiex raġonevolment possibbli.

Article 5 imbagħad jgħolli l-livell tar-responsabbiltà. Id-data personali għandha tiġi pproċessata b’mod legali, ġust u trasparenti, għal skopijiet speċifikati, limitata għal dak li huwa meħtieġ, miżmuma f’forma identifikabbli biss sakemm ikun meħtieġ, u protetta b’mod xieraq. Article 5(2) jeħtieġ li l-kontrollur juri l-konformità.

Dan ifisser li pretensjoni ta’ anonimizzazzjoni teħtieġ evidenza. Jekk ċwievet interni, attributi rari, timestamps, ġeolokalizzazzjoni, sekwenzi ta’ tranżazzjonijiet, marki tas-swaba’ tal-apparat, tickets tal-appoġġ tal-klijenti, datasets pubbliċi, jew arrikkiment mill-fornituri jistgħu jerġgħu jgħaqqdu d-data ma’ persuna, id-dataset jista’ xorta jkun data personali.

Il-PII Retention, Deletion and Disposal Policy ta’ Clarysec għall-intrapriżi tittratta l-anonimizzazzjoni bħala deċiżjoni kkontrollata dwar iż-żamma u d-dispożizzjoni, mhux shortcut madwar it-tħassir:

[Both] Is-Sid tal-Proċess / Sid tan-Negozju GĦANDU jiddokumenta l-anonimizzazzjoni, id-de-identifikazzjoni jew il-psewdonimizzazzjoni bħala miżura ta’ tnaqqis tar-riskju taż-żamma jew bħala eżitu ta’ dispożizzjoni finali f’REG02 qabel ma PII identifikabbli tiġi trasformata.

Mit-taqsima “Anonimizzazzjoni, de-identifikazzjoni u minimizzazzjoni taż-żamma”, klawżola tal-politika 4.5.1.

L-istess politika teħtieġ approvazzjoni qabel ma l-anonimizzazzjoni tintuża bħala alternattiva għat-tħassir:

[Both] Il-Privacy Lead / Maniġer tal-PIMS GĦANDU japprova l-użu ta’ anonimizzazzjoni jew de-identifikazzjoni bħala alternattiva għat-tħassir f’REG02 qabel ma l-PII identifikabbli oriġinali tinżamm lil hinn mill-għan tagħha jew mill-perjodu ta’ żamma tagħha.

Mit-taqsima “Anonimizzazzjoni, de-identifikazzjoni u minimizzazzjoni taż-żamma”, klawżola tal-politika 4.5.2.

Dan huwa l-punt ta’ awditjar li ħafna organizzazzjonijiet jitilfu. Sid tan-negozju ma jistax jgħid, “Anonimizzajnieh, allura ż-żamma m’għadhiex tapplika.” L-evidenza trid turi għaliex l-anonimizzazzjoni kienet xierqa, x’ġie trasformata, x’ġara mill-PII identifikabbli oriġinali, min approva d-deċiżjoni, u meta se jiġi rieżaminat ir-riskju residwu.

Il-katina tar-responsabbiltà tal-GDPR wara r-riskju ta’ riidentifikazzjoni

Programm difensibbli ta’ governanza tal-anonimizzazzjoni jibda bil-loġika operattiva tal-GDPR.

L-ewwel, iddetermina jekk japplikax il-GDPR. Article 3 jestendi l-GDPR għall-ipproċessar fil-kuntest ta’ stabbiliment tal-UE, u għal organizzazzjonijiet mhux tal-UE li joffru prodotti jew servizzi lil individwi fl-UE jew jimmonitorjaw l-imġiba tagħhom fl-UE. SaaS, fintech, analitika, adtech, pjattaformi tar-Riżorsi Umani, fornituri cloud, u fornituri tal-AI jistgħu jkunu fil-kamp ta’ applikazzjoni anki meta l-kwartieri ġenerali jew l-infrastruttura jkunu barra mill-UE.

It-tieni, iddefinixxi r-rwol tal-organizzazzjoni. Kontrollur jiddetermina l-għanijiet u l-mezzi. Proċessur jaġixxi fuq istruzzjonijiet dokumentati tal-kontrollur. Kontrolluri konġunti jaqsmu t-teħid tad-deċiżjonijiet u r-responsabbiltà. Subproċessuri jirtu restrizzjonijiet kuntrattwali u obbligi tekniċi. Dan huwa importanti għax id-deċiżjonijiet dwar l-anonimizzazzjoni jvarjaw skont ir-rwol:

  • Kontrollur irid jiġġustifika l-għan, il-bażi legali, iż-żamma, it-trasparenza, u l-ipproċessar ulterjuri.
  • Proċessur irid isegwi l-istruzzjonijiet tal-klijent u jevita użu mill-ġdid indipendenti sakemm ma jkollux rwol legali għalih.
  • Subproċessur irid jirrispetta restrizzjonijiet mgħoddija lill-partijiet sussegwenti, obbligi ta’ tħassir, u limiti fuq qsim ulterjuri.
  • Kontrolluri konġunti jridu jiddokumentaw responsabbiltajiet kondiviżi u jipprovdu trasparenza ċara.

It-tielet, qabbad l-anonimizzazzjoni ma’ Article 6. Jekk id-data terġa’ tintuża għall-analitika, benchmarking, taħriġ ta’ mudelli, jew użu operattiv sekondarju, l-organizzazzjoni trid tivvaluta l-bażi legali u l-kompatibbiltà. L-anonimizzazzjoni tista’ tnaqqas ir-riskju, iżda l-mistoqsija tibqa’ jekk l-output huwiex fil-fatt anonimu jew sempliċement data personali trasformata.

Ir-raba’, identifika r-riskju minn PII ta’ kategorija speċjali jew minn inferenzi sensittivi. Article 9 iżid kundizzjonijiet aktar stretti għal data dwar is-saħħa, data bijometrika għal identifikazzjoni unika, data ġenetika, opinjonijiet politiċi, reliġjon, sħubija f’unjin, oriġini razzjali jew etnika, ħajja sesswali, u orjentazzjoni sesswali. Anki meta jitneħħew identifikaturi ovvji, kombinazzjonijiet rari u attributi inferiti jistgħu jagħmlu ħsara lin-nies.

Il-Data Protection and Privacy Policy - SME ta’ Clarysec tistabbilixxi dan bħala aspettattiva prattika ta’ trattament tar-riskju:

Għandhom jiġu implimentati kontrolli biex jitnaqqsu r-riskji identifikati, inkluż iċċifrar, anonimizzazzjoni, rimi sigur, u restrizzjonijiet tal-aċċess

Mit-taqsima “Trattament tar-riskju u eċċezzjonijiet”, klawżola tal-politika 7.2.1.

Għall-SMEs, il-messaġġ huwa deliberatament dirett. L-anonimizzazzjoni hija salvagwardja waħda fost ħafna. Trid taħdem flimkien ma’ iċċifrar, restrizzjonijiet tal-aċċess, rimi sigur, kontrolli tal-fornituri, logging, u rieżami.

Għaliex ISO/IEC 27001:2022 għadu importanti għall-evidenza tal-PIMS taħt ISO 27701:2025

Il-governanza tal-privatezza taħt ISO 27701:2025 tiddependi fuq bażi ta’ sistema ta’ ġestjoni. Testendi l-obbligi tal-privatezza permezz ta’ PIMS, iżda evidenza b’saħħitha għadha tiddependi fuq id-dixxiplina tal-ISMS ta’ ISO/IEC 27001:2022.

L-aktar rekwiżiti importanti ta’ ISO/IEC 27001:2022 għall-anonimizzazzjoni mhumiex biss tekniċi. Huma rekwiżiti ta’ governanza:

  • Klawżoli 4.1 sa 4.4 jistabbilixxu l-kuntest organizzattiv, il-partijiet interessati, il-kamp ta’ applikazzjoni, l-interfaċċi, id-dipendenzi, u l-proċessi tas-sistema ta’ ġestjoni.
  • Klawżoli 5.1 sa 5.3 jeħtieġu tmexxija, politika, rwoli, responsabbiltajiet, responsabbiltà lejn il-maniġment, u rappurtar.
  • Klawżoli 6.1.1 sa 6.1.3 jeħtieġu ppjanar tar-riskji u tal-opportunitajiet, valutazzjoni tar-riskju tas-sigurtà tal-informazzjoni, trattament tar-riskju, għażla ta’ kontrolli, id-Dikjarazzjoni ta’ Applikabbiltà, pjanijiet ta’ trattament, u aċċettazzjoni tar-riskju residwu.

Dan ifisser li r-riskju tal-anonimizzazzjoni għandu jkun fir-reġistru tar-riskji, fil-pjan ta’ trattament, u fid-Dikjarazzjoni ta’ Applikabbiltà, mhux biss f’ticket tal-inġinerija tad-data.

Il-Zenith Blueprint jagħmel din it-traċċabbiltà espliċita fil-fażi tal-Ġestjoni tar-Riskju, Pass 13, Ippjanar tat-Trattament tar-Riskju u Dikjarazzjoni ta’ Applikabbiltà:

Is-SoA hija effettivament dokument ta’ rabta: torbot il-valutazzjoni/trattament tar-riskju tiegħek mal-kontrolli attwali li għandek.

Mill-fażi tal-Ġestjoni tar-Riskju, Pass 13: Ippjanar tat-Trattament tar-Riskju u Dikjarazzjoni ta’ Applikabbiltà.

Għall-anonimizzazzjoni u r-riskju ta’ riidentifikazzjoni, dik ir-rabta għandha tgħaqqad:

  • l-attività u l-għan tal-ipproċessar taħt il-GDPR
  • ir-rwol ta’ kontrollur, proċessur, kontrollur konġunt, jew subproċessur
  • l-obbligu tal-PIMS taħt ISO 27701:2025 u s-sid tal-privatezza
  • ix-xenarju tar-riskju ta’ riidentifikazzjoni u l-mudell tal-attakkant
  • il-kategoriji tad-data, is-sistemi, ir-riċevituri, u l-fornituri
  • is-salvagwardji applikati, bħal aggregazzjoni, soppressjoni, masking, psewdonimizzazzjoni, tħassir, kontroll tal-aċċess, limiti kuntrattwali, u monitoraġġ
  • kontrolli ta’ ISO/IEC 27002:2022 bħal 5.9 Inventarju tal-informazzjoni u assi assoċjati oħra, 5.12 Klassifikazzjoni tal-informazzjoni, 5.15 Kontroll tal-aċċess, 5.18 Drittijiet tal-aċċess, 5.21 Ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICT, 5.23 Sigurtà tal-informazzjoni għall-użu ta’ servizzi cloud, 5.34 Privatezza u protezzjoni tal-PII, 8.10 Tħassir tal-informazzjoni, 8.11 Masking tad-data, 8.12 Prevenzjoni tat-tnixxija tad-data, 8.15 Logging, 8.24 Użu tal-kriptografija, u 8.33 Informazzjoni tat-test
  • l-aċċettazzjoni tar-riskju residwu u l-frekwenza tar-rieżami

Jekk klijent jistaqsi għaliex telemetrija anonimizzata tinżamm wara l-għeluq tal-kont, it-tweġiba m’għandhiex tkun “għax il-prodott għandu bżonnha.” It-tweġiba għandha tkun entrata fir-reġistru tal-ipproċessar, valutazzjoni tar-riskju tal-privatezza, rekord tal-fattibbiltà tal-anonimizzazzjoni, approvazzjoni tad-dispożizzjoni taż-żamma, evidenza teknika, logs tal-aċċess, restrizzjonijiet fuq il-fornituri, u aċċettazzjoni mill-maniġment.

Il-mappa tal-kontrolli ta’ Clarysec għall-privatezza, it-tħassir, il-masking, u d-data tat-test

Il-governanza tal-anonimizzazzjoni ssir kredibbli meta l-politika, ir-riskju, u l-kontrolli tekniċi jiġu mmappjati flimkien.

Zenith Controls jittratta l-kontroll 5.34 ta’ ISO/IEC 27002:2022, Privatezza u protezzjoni tal-PII, bħala kontroll preventiv li jappoġġa l-kunfidenzjalità, l-integrità, u d-disponibbiltà. Huwa allinjat mal-kunċetti Identify u Protect u jopera bejn il-Protezzjoni tal-Informazzjoni u l-Legali u l-Konformità.

Zenith Controls jispjega li 5.34 jiddependi fuq għarfien ta’ fejn teżisti l-PII. Jorbot 5.34 ma’ 5.9, Inventarju tal-informazzjoni u assi assoċjati oħra, għax databases tal-klijenti, fajls tar-Riżorsi Umani, logs, telemetrija, backups, esportazzjonijiet, u rekords tal-appoġġ iridu jkunu inklużi fl-inventarji tal-assi. Mingħajr inventarju, miżuri tal-privatezza bħall-ġestjoni tal-kunsens, iċċifrar, masking, tħassir, anonimizzazzjoni, u restrizzjonijiet fuq il-fornituri ma jilħqux ħażniet tad-data rilevanti.

Zenith Controls jorbot ukoll 5.34 ma’ 8.11, Masking tad-data, għax il-masking inaqqas l-espożizzjoni ta’ data personali reali f’rapporti, ambjenti mhux ta’ produzzjoni, pjattaformi tal-analitika, u flussi ta’ qsim. Għal 8.11, Zenith Controls jidentifikah bħala kontroll preventiv tal-kunfidenzjalità fil-kunċett Protect, b’kapaċità operattiva fil-Protezzjoni tal-Informazzjoni. Jorbot 8.11 ma’:

  • 5.12, Klassifikazzjoni tal-informazzjoni, għax il-masking jiddependi fuq il-klassifikazzjoni tas-sensittività.
  • 5.34, Privatezza u protezzjoni tal-PII, għax il-masking joperazzjonalizza l-privatezza mid-disinn.
  • 8.33, Informazzjoni tat-test, għax datasets tat-test siguri għandhom ikunu sintetiċi, anonimizzati, jew b’masking.

Għal 8.10, Tħassir tal-informazzjoni, Zenith Controls jorbot it-tħassir ma’ 8.11 Masking tad-data u 8.12 Prevenzjoni tat-tnixxija tad-data, u jifforma strateġija taċ-ċiklu tal-ħajja: ipproteġi d-data waqt l-użu, evita t-tnixxija, u żgura li d-data ma tkunx irkuprabbli wara li ma tibqax meħtieġa.

Qasam tal-kontrollGħaliex huwa importanti għall-governanza tal-anonimizzazzjoni
Inventarju tal-assiMa tistax tanonimizza, tikklassifika, jew tħassar data li ma identifikajtx.
KlassifikazzjoniIt-tikketti tas-sensittività u tal-identifikabbiltà jmexxu d-deċiżjonijiet dwar masking, aggregazzjoni, u aċċess.
Privatezza u protezzjoni tal-PIIIl-PIMS jiddefinixxi l-obbligi tal-privatezza, ir-rwoli, l-approvazzjonijiet, u l-evidenza.
Tħassir tal-informazzjoniL-anonimizzazzjoni tista’ tkun eżitu ta’ dispożizzjoni finali, iżda biss b’approvazzjoni u evidenza.
Masking tad-dataMasking, psewdonimizzazzjoni, u trasformazzjoni jnaqqsu l-espożizzjoni iżda jeħtieġu verifika.
Kontroll tal-aċċess u drittijiet tal-aċċessTentattivi ta’ riidentifikazzjoni, ċwievet ta’ rabta, u esportazzjonijiet għandhom ikunu ristretti.
LoggingIt-treġġigħ lura, l-aċċess, l-arrikkiment, bidliet amministrattivi, u esportazzjonijiet jeħtieġu traċċi ta’ awditjar.
Sigurtà tal-fornituri u tal-cloudIl-fornituri m’għandhomx jerġgħu jgħaqqdu, jarrikkixxu, jużaw mill-ġdid, jew jaqsmu ulterjorment datasets trasformati.
Informazzjoni tat-testAmbjenti mhux ta’ produzzjoni m’għandhomx isiru laboratorji ta’ riidentifikazzjoni.

Il-Zenith Blueprint isaħħaħ dan fil-fażi Kontrolli fl-Azzjoni, Pass 21, Kontrolli 8.27 sa 8.34:

Fl-aħħar mill-aħħar, il-Kontroll 8.33 ifakkarna li l-informazzjoni ma titlifx il-valur tagħha sempliċement għax tinsab f’sandbox.

Mill-fażi Kontrolli fl-Azzjoni, Pass 21: Kontrolli 8.27-8.34.

Dik is-sentenza għandha tkun f’kull fluss tax-xogħol tad-data tat-test, QA, analitika, BI, u ML.

Fluss tax-xogħol prattiku ta’ Clarysec għall-approvazzjoni ta’ dataset tal-analitika anonimizzat

Il-proġett tal-AI ta’ Maria m’għandux bżonn “le” ġenerali. Jeħtieġ “iva, jekk” iggvernat. Implimentazzjoni mmexxija minn Clarysec issegwi fluss tax-xogħol ripetibbli.

1. Irreġistra l-attività tal-ipproċessar

Il-Koordinatur tal-Privatezza jew il-Maniġer tal-PIMS jaġġorna r-reġistru tal-ipproċessar bil-kategoriji tad-data, l-għan, il-bażi legali, iż-żamma, ir-riċevituri, is-sistemi, il-fornituri, u r-rwol tal-PIMS.

Il-Data Protection and Privacy Policy - SME ta’ Clarysec teħtieġ din il-linja bażi:

Il-Koordinatur tal-Privatezza għandu jżomm reġistru tal-attivitajiet kollha ta’ pproċessar tad-data personali, inklużi kategoriji tad-data, l-għan, il-bażi legali, u l-perjodi ta’ żamma

Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.2.1.

Għall-evidenza tal-PIMS tal-intrapriża, ir-rekord għandu jidentifika wkoll jekk l-organizzazzjoni taġixxix bħala kontrollur, proċessur, kontrollur konġunt, jew subproċessur. Jekk il-fornitur SaaS huwa proċessur għat-telemetrija tal-klijenti, jista’ jkollu bżonn istruzzjoni tal-klijent qabel joħloq datasets derivattivi anonimizzati. Jekk huwa kontrollur għall-analitika tal-prodott, jeħtieġ dokumentazzjoni tal-bażi legali u tal-għan.

2. Ipprova li l-ipproċessar identifikabbli huwa meħtieġ

Qabel ma PII identifikabbli tiġi approvata għall-analitika, rappurtar, ittestjar, jew użu sekondarju, is-sid tan-negozju għandu jevalwa jekk ipproċessar mhux identifikabbli huwiex fattibbli.

Il-Privacy by Design and Default Policy għall-intrapriżi tgħid:

[Both] Is-Sid tal-Proċess / Sid tan-Negozju GĦANDU jiddokumenta l-fattibbiltà tad-de-identifikazzjoni, il-psewdonimizzazzjoni, l-aggregazzjoni jew l-ipproċessar mhux identifikabbli f’REG04 qabel ma japprova PII identifikabbli għall-ittestjar, l-analitika, ir-rappurtar jew użu operattiv sekondarju.

Mit-taqsima “Minimizzazzjoni tad-data u disinn bi privatezza b’mod predefinit”, klawżola tal-politika 4.2.5.

Hawnhekk il-governanza tipprevjeni l-ġbir eċċessiv. It-tim tax-xjenza tad-data jista’ ma jkollux bżonn timestamps mhux ipproċessati, postijiet eżatti, sekwenzi sħaħ ta’ avvenimenti, domains mingħajr masking, jew attributi rari tas-segmenti. Raggruppament tad-dati f’intervalli, aggregazzjoni, soppressjoni ta’ gruppi żgħar, ġenerazzjoni ta’ karatteristiċi sintetiċi, u tneħħija ta’ identifikaturi uniċi tal-apparat jistgħu jippreservaw l-utilità b’riskju aktar baxx.

3. Ivvaluta r-riskju ta’ riidentifikazzjoni

Il-valutazzjoni tar-riskju tal-privatezza għandha tevalwa l-identifikazzjoni unika ta’ individwu, il-possibbiltà ta’ rabta, l-inferenza, l-uniċità, l-aċċess intern, datasets esterni, l-aċċess tal-fornituri, u l-arrikkiment futur. Għandha tiddefinixxi mudell realistiku tal-attakkant, inkluż impjegat kurjuż, analista ta’ fornitur, klijent b’għarfien parzjali, jew parti esterna determinata.

Il-PII Retention, Deletion and Disposal Policy għall-intrapriżi teħtieġ rieżami tas-suppożizzjonijiet għal data ta’ riskju għoli jew maqsuma esternament:

[Both] Id-Data Protection Officer / Konsulent tal-Privatezza GĦANDU jirrevedi s-suppożizzjonijiet dwar ir-riskju ta’ riidentifikazzjoni f’REG12 qabel l-approvazzjoni tal-anonimizzazzjoni jew tad-de-identifikazzjoni għal datasets ta’ riskju għoli jew maqsuma esternament.

Mit-taqsima “Anonimizzazzjoni, de-identifikazzjoni u minimizzazzjoni taż-żamma”, klawżola tal-politika 4.5.4.

REG12 għandu jwieġeb mistoqsijiet prattiċi tal-awditjar: liema identifikaturi diretti tneħħew, liema kważi-identifikaturi baqgħu, liema limiti ta’ aggregazzjoni japplikaw, jekk gruppi żgħar humiex soppressi, jekk sekwenzi ta’ avvenimenti jistgħux jidentifikaw individwi, jekk impjegati jistgħux jgħaqqdu l-output ma’ sistemi tal-produzzjoni, jekk fornituri jistgħux jarrikkixxuh, jekk jeżistux inferenzi ta’ kategorija speċjali, x’riskju residwu jibqa’, min aċċettah, u meta se jiġi rieżaminat.

4. Applika kontrolli u żomm evidenza teknika

L-evidenza teknika tista’ tinkludi loġika tat-trasformazzjoni, scripts tal-masking, settings tal-għodod tal-anonimizzazzjoni, riżultati tal-kampjunar, ittestjar tal-uniċità, kontrolli tal-aggregazzjoni, logs tat-tħassir għad-data sors, listi ta’ kontroll tal-aċċess, approvazzjonijiet ta’ esportazzjoni, logs tal-key vault, u twissijiet ta’ monitoraġġ.

Il-Zenith Blueprint, fil-fażi Kontrolli fl-Azzjoni, Pass 19, Kontrolli Teknoloġiċi I, jgħid li l-masking tad-data huwa dwar “il-prevenzjoni ta’ espożizzjoni mhux meħtieġa fi ħdan l-organizzazzjoni tiegħek” u jirrakkomanda li jiġu definiti każijiet ta’ użu fejn il-masking jew l-anonimizzazzjoni jkunu obbligatorji, inklużi ambjenti tat-test, pjattaformi ML jew BI, u data maqsuma ma’ fornituri esterni. Jgħid ukoll li l-evidenza tista’ tinkludi scripts jew konfigurazzjonijiet tal-masking maħżuna, settings jew logs tal-għodod, u proċeduri bil-miktub li jirregolaw il-ħolqien ta’ datasets siguri.

Dik l-evidenza tappartjeni fir-reġistru tal-evidenza tal-PIMS u għandha tkun marbuta mal-attività tal-ipproċessar, mal-valutazzjoni REG04, mas-suppożizzjonijiet REG12, mar-reġistru tar-riskji, mal-pjan ta’ trattament, u mas-SoA.

5. Iggverna r-riversibbiltà u ċ-ċwievet

Jekk id-dataset ikun psewdonimizzat aktar milli anonimizzat, ir-riversibbiltà trid tkun eċċezzjonali, approvata, illoggjata, u separata.

Il-Data Masking and Pseudonymization Policy ta’ Clarysec għall-intrapriżi tgħid:

Ir-riversibbiltà ta’ data psewdonimizzata qatt m’għandha tkun attivata b’mod predefinit u għandha tiġi ggovernata b’mod strett, inkluż permezz ta’ traċċi ta’ awditjar u l-applikazzjoni ta’ kontroll ta’ aċċess ibbażat fuq ir-rwoli.

Mit-taqsima “Trattament tar-riskju u eċċezzjonijiet”, klawżola tal-politika 7.5.

Il-verżjoni SME tenfasizza mġiba pprojbita jew ta’ riskju għoli. Il-Data Masking and Pseudonymization Policy - SME tidentifika xenarju ta’ trattament tar-riskju u eċċezzjoni bħala:

Riidentifikazzjoni ta’ data psewdonimizzata mingħajr approvazzjoni dokumentata.

Mit-taqsima “Trattament tar-riskju u eċċezzjonijiet”, klawżola tal-politika 7.3.4.

Tindika wkoll disinn riversibbli dgħajjef:

Psewdonimizzazzjoni dgħajfa jew riversibbli li tirriżulta minn ġestjoni taċ-ċwievet mhux adegwata.

Mit-taqsima “Trattament tar-riskju u eċċezzjonijiet”, klawżola tal-politika 7.1.1.3.

Għall-awdituri, hawnhekk il-privatezza ssir evidenza ta’ kontrolli tas-sigurtà: ġestjoni taċ-ċwievet, separazzjoni tad-dmirijiet, approvazzjonijiet tal-aċċess, logging, twissijiet, u rieżami tal-eċċezzjonijiet.

6. Agħlaq bir-riskju residwu u skattaturi tar-rieżami

Il-Privacy Risk Assessment and DPIA Policy għall-intrapriżi teħtieġ għeluq dixxiplinat:

[Both] Il-Privacy Lead / Maniġer tal-PIMS GĦANDU jiżgura li kull valutazzjoni REG04 tirreġistra l-klassifikazzjoni tar-riskju, id-deċiżjoni tat-trattament, is-sid, id-data ta’ skadenza, ir-riskju residwu, l-istatus tal-approvazzjoni, u d-data tar-rieżami qabel l-għeluq.

Mit-taqsima “Valutazzjoni tar-riskju tal-privatezza u eżekuzzjoni tad-DPIA”, klawżola tal-politika 4.3.7.

Jekk id-dataset aktar tard jiġi arrikkit, maqsum esternament, użat għat-taħriġ ta’ mudelli, marbut ma’ data tal-appoġġ, imċaqlaq għal servizz cloud ieħor, jew ikkombinat ma’ attributi ġodda tal-klijenti, l-iskattatur tar-rieżami għandu jerġa’ jiftaħ il-valutazzjoni.

Id-data tat-test hija fejn programmi ta’ anonimizzazzjoni spiss ifallu

Is-sistemi tal-produzzjoni normalment ikollhom kontrolli aktar b’saħħithom mill-ambjenti tat-test. Staging, QA, żvilupp, u sandboxes tal-analitika spiss ikollhom aċċess usa’, monitoraġġ aktar dgħajjef, kredenzjali kondiviżi, regoli tan-network rilassati, ittestjar offshore, kopji qodma ta’ databases, u sjieda mhux ċara.

Dan jagħmel id-data tat-test żona komuni ta’ riskju ta’ riidentifikazzjoni.

Il-Test Data and Test Environment Policy SME ta’ Clarysec teħtieġ:

Id-data għandha tiġi anonimizzata jew psewdonimizzata bl-użu ta’ għodod xierqa

Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.1.2.2.

Il-Test Data and Test Environment Policy għall-intrapriżi tmur lil hinn billi teħtieġ li datasets anonimizzati jew b’masking ikunu:

Ivverifikati biex jipprevjenu riidentifikazzjoni permezz ta’ tqabbil ma’ sorsi oħra

Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.2.1.2.

Dan ifisser li d-data tal-QA għandha tiġi ttestjata kontra attakki realistiċi ta’ rabta. Jista’ żviluppatur jidentifika klijent VIP mill-ħin tat-tranżazzjoni u l-belt? Jistgħu tickets tal-appoġġ jingħaqdu ma’ rekords tat-test? Jistgħu mudelli rari ta’ użu tal-prodott jidentifikaw tenant wieħed tal-intrapriża? Jistgħu emails b’masking jikxfu usernames jew domains? Jistgħu logs, screenshots, jew traċċi ta’ debug jesponu identifikaturi oriġinali? Jistgħu databases tat-test u tal-produzzjoni jingħaqdu permezz ta’ numri tal-kontijiet miżmuma?

L-evidenza tal-PIMS taħt ISO 27701:2025 għandha turi r-regola, l-eċċezzjoni, l-approvazzjoni, is-salvagwardja, u t-tindif.

Aspettattivi ta’ konformità bejn oqfsa differenti għall-governanza tal-anonimizzazzjoni

Il-governanza tal-anonimizzazzjoni hija mmexxija mill-privatezza, iżda mhijiex limitata għall-privatezza.

NIS2 Article 21 jeħtieġ li entitajiet essenzjali u importanti jimplimentaw miżuri tekniċi, operattivi, u organizzattivi xierqa u proporzjonati biex jimmaniġġjaw ir-riskji għan-network u s-sistemi tal-informazzjoni u jimminimizzaw l-impatt tal-inċidenti. Il-miżuri tiegħu jinkludu analiżi tar-riskju, immaniġġjar tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, żvilupp sigur, evalwazzjoni tal-effettività tal-kontrolli, taħriġ, kriptografija, kontroll tal-aċċess, ġestjoni tal-assi, u awtentikazzjoni. NIS2 Article 23 huwa importanti wkoll għax inċident ta’ riidentifikazzjoni jista’ jsir notifikabbli jekk jikkawża tfixkil operattiv sinifikanti, telf finanzjarju, jew ħsara materjali jew mhux materjali lil persuni.

DORA japplika għal ħafna entitajiet finanzjarji mis-17 ta’ Jannar 2025. Articles 5 u 6 jagħmlu l-governanza tar-riskju tal-ICT responsabbiltà tal-bord u suġġetta għall-awditjar. Articles 17 sa 19 jeħtieġu sejbien, klassifikazzjoni, eskalazzjoni u rappurtar ta’ inċidenti tal-ICT, analiżi tal-kawża ewlenija, u notifika lill-klijenti fejn jiġu affettwati interessi finanzjarji. Articles 28 sa 30 jeħtieġu reġistri ta’ partijiet terzi tal-ICT, diliġenza dovuta, kontrolli kuntrattwali, kunfidenzjalità, integrità, disponibbiltà tad-data, drittijiet ta’ aċċess u rkupru, drittijiet ta’ awditjar, u ppjanar tal-ħruġ. Jekk fintech jaqsam datasets ta’ tranżazzjonijiet de-identifikati ma’ fornitur ta’ analitika cloud, il-governanza tal-anonimizzazzjoni hija wkoll governanza tar-reżiljenza ta’ partijiet terzi.

NIST CSF 2.0 jgħin lill-eżekuttivi jittraduċu r-riskju tal-privatezza f’riskju tal-intrapriża. Il-funzjoni GOVERN tiegħu tinkludi GV.OC-03 għal obbligi legali, regolatorji, kuntrattwali, tal-privatezza, u tal-libertajiet ċivili, GV.RM-03 għall-integrazzjoni tar-riskju taċ-ċibersigurtà fil-ġestjoni tar-riskju tal-intrapriża, GV.RM-06 għall-kalkolu u l-prijoritizzazzjoni standardizzati tar-riskju, u GV.PO-01 u GV.PO-02 għall-istabbiliment, l-applikazzjoni, ir-rieżami, u l-aġġornament tal-politiki.

Il-perspettivi ta’ assigurazzjoni ta’ COBIT 2019 u ISACA jiffukaw fuq id-drittijiet għat-teħid tad-deċiżjonijiet, is-sjieda tal-kontrolli, il-governanza taċ-ċiklu tal-ħajja tad-data, l-effettività operattiva tal-kontrolli, l-aċċettazzjoni tar-riskju, u l-affidabbiltà tal-evidenza. Rieżaminatur b’orjentazzjoni COBIT jistaqsi jekk il-maniġment iddefiniex rwoli, għanijiet ta’ prestazzjoni, responsabbiltajiet ta’ monitoraġġ, u mmaniġġjar tal-eċċezzjonijiet.

Standards ISO ta’ appoġġ jistgħu jsaħħu l-implimentazzjoni. Il-Pass 19 tal-Zenith Blueprint jirreferi għal ISO/IEC 27555 għat-tħassir u l-psewdonimizzazzjoni jew l-anonimizzazzjoni tal-PII, ISO/IEC 20889 għal tekniki ta’ de-identifikazzjoni li jsaħħu l-privatezza, ISO/IEC 27018 għall-protezzjoni tal-PII f’ambjenti cloud pubbliċi, u ISO/IEC 29134 għal gwida dwar il-valutazzjoni tal-impatt fuq il-privatezza.

Kif l-awdituri se jittestjaw il-governanza tal-anonimizzazzjoni u tar-riidentifikazzjoni

Awdituri differenti jistgħu jispezzjonaw l-istess dataset minn lenti differenti, iżda l-mudell tal-evidenza jibqa’ konsistenti.

Lenti tal-awditjarX’se jistaqsi l-awditurEvidenza li tħejji Clarysec
ISO 27701:2025 PIMSId-deċiżjoni ta’ anonimizzazzjoni kienet iggvernata minn rwoli tal-privatezza, obbligi, valutazzjoni tar-riskju, u approvazzjoni?Dispożizzjoni taż-żamma REG02, valutazzjoni tal-privatezza mid-disinn REG04, suppożizzjonijiet dwar ir-riidentifikazzjoni REG12, immappjar tar-rwoli tal-PIMS, rekords ta’ approvazzjoni
ISO/IEC 27001:2022L-anonimizzazzjoni hija marbuta mar-riskji, mal-kontrolli, mas-SoA, mal-aċċess, mal-logging, mat-tħassir, mal-kontrolli tal-fornituri, u mat-titjib?Reġistru tar-riskji, pjan ta’ trattament, immappjar tas-SoA, inventarju tal-assi, rieżamijiet tal-aċċess, logs, sejbiet tal-awditjar intern
Responsabbiltà taħt il-GDPRIl-kontrollur jista’ juri limitazzjoni tal-għan, minimizzazzjoni, limitazzjoni taż-żamma, sigurtà, bażi legali, u riskju residwu?Reġistru tal-ipproċessar, rekord tal-bażi legali, valutazzjoni tal-kompatibbiltà, skeda ta’ żamma, DPIA jew valutazzjoni tar-riskju tal-privatezza
NIST CSF 2.0L-obbligi tal-privatezza u taċ-ċibersigurtà huma integrati fil-ġestjoni tar-riskju tal-intrapriża u ggovernati permezz ta’ politiki u profili?Profili attwali u fil-mira, pjan tal-lakuni, sett ta’ politiki ta’ governanza, metriċi tar-riskju, rappurtar eżekuttiv
COBIT 2019 jew ISACAId-drittijiet għat-teħid tad-deċiżjonijiet, is-sjieda tal-kontrolli, il-monitoraġġ, l-assigurazzjoni, u l-proċessi tal-eċċezzjonijiet qed joperaw b’mod effettiv?RACI, riżultati tal-ittestjar tal-kontrolli, approvazzjonijiet tal-eċċezzjonijiet, minuti tar-rieżami tal-ġestjoni, rappurtar tal-KPI u KRI
DORA jew NIS2Id-dataset joħloq riskju tal-ICT, tal-fornituri, tal-inċidenti, jew tar-reżiljenza għal servizzi regolati?Reġistru tal-fornituri, playbook tal-inċidenti, klawżoli ta’ partijiet terzi, evidenza tal-monitoraġġ, rappurtar lill-bord

It-tabella li ġejja timmappja stati komuni tad-data mal-istatus taħt il-GDPR, ir-riskju, l-azzjoni ta’ governanza, u kontrolli rilevanti ta’ ISO/IEC 27002:2022.

Stat ta’ de-identifikazzjoniStatus taħt il-GDPRRiskju ta’ riidentifikazzjoniAzzjoni ta’ governanza meħtieġaKontrolli ewlenin ta’ ISO/IEC 27002:2022
Data tal-produzzjoni mhux ipproċessataData personaliGħoliKontroll tal-aċċess strett, użu biss għal għan approvat, monitoraġġ u logging tal-aċċess.5.15 Kontroll tal-aċċess, 5.18 Drittijiet tal-aċċess, 8.15 Logging, 8.24 Użu tal-kriptografija
Data psewdonimizzataData personaliMedju sa għoliValutazzjoni formali tar-riskju, ġestjoni sigura taċ-ċwievet, approvazzjoni għat-treġġigħ lura, kontrolli kuntrattwali.8.11 Masking tad-data, 5.34 Privatezza u protezzjoni tal-PII, 5.21 Ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICT, 8.24 Użu tal-kriptografija
Data aggregataPotenzjalment data personali jew anonima skont il-kuntestBaxx sa medjuSopprimi gruppi żgħar, ittestja l-uniċità, ivvaluta r-riskju ta’ rabta, iddokumenta s-suppożizzjonijiet.8.11 Masking tad-data, 5.12 Klassifikazzjoni tal-informazzjoni, 5.34 Privatezza u protezzjoni tal-PII
Data verament anonimizzataBarra mill-GDPR jekk l-individwi ma jibqgħux identifikabbliNegliġibbli meta vvalidatIddokumenta valutazzjoni esperta, żomm l-evidenza, iddefinixxi skattaturi tar-rieżami għal arrikkiment jew qsim.8.10 Tħassir tal-informazzjoni, 8.11 Masking tad-data, 5.34 Privatezza u protezzjoni tal-PII

Awditur ma jaċċettax “neħħejna l-ismijiet” bħala biżżejjed. Stenna kampjunar, intervisti, spezzjoni tal-loġika tat-trasformazzjoni, rieżami tal-mogħdijiet tal-aċċess, ittestjar tas-soppressjoni ta’ gruppi żgħar, eżami tal-kuntratti tal-fornituri, u verifika li l-anonimizzazzjoni mhijiex tintuża biex tevita t-tħassir mingħajr approvazzjoni.

Mudelli komuni ta’ falliment li għandhom jitneħħew qabel l-awditu

L-aktar fallimenti frekwenti tal-anonimizzazzjoni huma fallimenti ta’ governanza moħbija bħala shortcuts tal-inġinerija:

  1. Identifikaturi diretti mneħħija, kważi-identifikaturi injorati. L-ismijiet u l-emails tneħħew, iżda l-post, l-età, il-ħin tat-tranżazzjoni, min iħaddem, l-ID tal-apparat, u s-sekwenza tal-avvenimenti jibqgħu uniċi.
  2. Psewdonimizzazzjoni ppreżentata bħala anonimizzazzjoni. Teżisti tabella ta’ lookup, token vault, jew ċavetta riversibbli, iżda l-partijiet interessati jsejħu l-output anonimu.
  3. Loġika taż-żamma evitata. Timijiet janonimizzaw data biex iżommuha għal dejjem mingħajr ma jiddokumentaw għaliex iż-żamma kontinwa hija ġustifikata.
  4. Data tal-produzzjoni kkupjata fit-test. Żviluppaturi jużaw data reali għax “huwa biss staging”, filwaqt li staging għandu kontrolli aktar dgħajfa.
  5. Arrikkiment mill-fornituri mhux evalwat. Fornitur jirċievi data de-identifikata iżda jista’ jgħaqqadha mad-datasets tiegħu stess.
  6. Ebda rieżami wara sorsi ġodda ta’ data. Dataset li darba kien ta’ riskju baxx isir marbut ma’ persuni wara li jiżdiedu CRM, telemetrija, appoġġ, jew data tal-marketing.
  7. Ebda playbook tal-inċidenti għar-riidentifikazzjoni. Jeżistu proċeduri għall-ksur tad-data, iżda l-ebda kriterji ma jkopru relink mhux awtorizzat, falliment tal-anonimizzazzjoni, jew inferenza b’impatt fuq il-privatezza.
  8. Ebda traċċa ta’ awditjar għat-treġġigħ lura. Jeżistu ċwievet tal-psewdonimizzazzjoni, iżda l-aċċess mhuwiex approvat, illoggjat, jew rivedut.

Il-mudell ta’ korrezzjoni huwa konsistenti: irreġistra, ikklassifika, evalwa, ittratta, approva, oħloq evidenza, immonitorja, u rrevedi.

Lista ta’ kontroll prattika għall-governanza tal-anonimizzazzjoni

Uża din il-lista ta’ kontroll qabel ma tapprova analitika, taħriġ tal-AI, benchmarking tal-klijenti, qsim estern, trasformazzjoni taż-żamma, jew użu ta’ data tat-test:

  • Ikkonferma jekk l-organizzazzjoni taġixxix bħala kontrollur, proċessur, kontrollur konġunt, jew subproċessur.
  • Identifika l-għan tal-ipproċessar, il-bażi legali, il-valutazzjoni tal-kompatibbiltà, jew l-istruzzjoni tal-klijent.
  • Aġġorna r-reġistru tal-attività tal-ipproċessar bil-kategoriji tad-data, is-sistemi, ir-riċevituri, il-fornituri, u ż-żamma.
  • Ikklassifika d-dataset għall-PII, kategoriji speċjali, kunfidenzjalità, u sensittività tan-negozju.
  • Iddeċiedi jekk ipproċessar identifikabbli huwiex verament meħtieġ.
  • Evalwa l-fattibbiltà tad-de-identifikazzjoni, l-aggregazzjoni, il-masking, il-psewdonimizzazzjoni, jew data sintetika.
  • Iddokumenta s-suppożizzjonijiet dwar ir-riskju ta’ riidentifikazzjoni, inklużi mudelli ta’ attakkanti interni u esterni.
  • Ivvalida l-output kontra r-riskju ta’ identifikazzjoni unika, rabta, inferenza, uniċità, u tqabbil ma’ sorsi oħra.
  • Iddefinixxi limiti minimi ta’ aggregazzjoni u regoli ta’ soppressjoni għal gruppi żgħar.
  • Neħħi, ġeneralizza, jew aggruppa f’intervalli attributi rari, timestamps eżatti, postijiet, identifikaturi tal-apparat, u sekwenzi ta’ avvenimenti ta’ riskju għoli.
  • Irrestrinġi l-aċċess għad-dataset trasformata billi tuża kontroll ta’ aċċess ibbażat fuq ir-rwoli u l-prinċipju tal-inqas privileġġ.
  • Illoggja l-aċċess, l-esportazzjonijiet, it-treġġigħ lura, l-arrikkiment, bidliet amministrattivi, u l-użu taċ-ċwievet.
  • Approva kwalunkwe psewdonimizzazzjoni riversibbli permezz ta’ fluss tax-xogħol dokumentat.
  • Orbot id-deċiżjoni ma’ skedi taż-żamma, it-tħassir tad-data sors, u evidenza tad-dispożizzjoni finali.
  • Orbot lill-fornituri permezz ta’ restrizzjonijiet kuntrattwali fuq relink, arrikkiment, użu mill-ġdid, qsim ulterjuri, u sottokuntrattar.
  • Aħżen l-evidenza fir-reġistru tal-evidenza tal-PIMS u orbotha mas-SoA.
  • Skeda rieżami wara arrikkiment, qsim estern, sorsi ġodda ta’ data, inċidenti, taħriġ mill-ġdid tal-mudelli, jew bidliet maġġuri fil-prodott.

Din il-lista ta’ kontroll hija intenzjonalment interfunzjonali. Is-sid tan-negozju jiddefinixxi l-għan. Il-Privacy Lead jew il-Maniġer tal-PIMS jiggverna r-riskju. Id-DPO jew il-Konsulent tal-Privatezza jirrevedi suppożizzjonijiet ta’ riskju għoli. Is-CISO jiżgura l-kontrolli tas-sigurtà. Il-funzjoni legali tivvalida l-obbligi. L-inġinerija timplimenta t-trasformazzjonijiet. L-awditjar intern jittestja l-evidenza.

Ibdel l-anonimizzazzjoni minn pretensjoni għal sistema ta’ kontroll li tista’ tiġi awditjata

Il-pressjoni biex tintuża d-data għall-analitika, l-AI, it-titjib tal-prodott, il-benchmarking tal-klijenti, u l-effiċjenza operattiva se tkompli tiżdied. It-tweġiba mhijiex li timblokka l-innovazzjoni. It-tweġiba hija li tiggvernaha.

Clarysec jgħin lill-organizzazzjonijiet jibnu governanza tal-anonimizzazzjoni u tar-riskju ta’ riidentifikazzjoni bl-użu ta’:

L-azzjoni li jmiss tiegħek hija sempliċi: agħżel dataset wieħed ta’ valur għoli għall-analitika, AI, benchmark, jew test u għaddih mill-fluss tax-xogħol ta’ governanza tal-anonimizzazzjoni ta’ Clarysec. Jekk ma tistax turi r-reġistru tal-ipproċessar, il-valutazzjoni tal-minimizzazzjoni, ir-rieżami tar-riskju ta’ riidentifikazzjoni, ir-rekord ta’ approvazzjoni, l-evidenza teknika tat-trasformazzjoni, il-kontrolli tal-aċċess, id-deċiżjoni taż-żamma, ir-restrizzjonijiet fuq il-fornituri, u l-iskattatur tar-rieżami, id-dataset mhuwiex lest għall-awditjar.

Clarysec jista’ jgħinek tagħmlu lest għall-awditjar.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article