۱. تولید و جمعآوری دادهها (Data Creation & Collection)
اهداف:
تضمین صحت، دقت و مشروعیت دادههای جمعآوریشده از منابع داخلی و خارجی.
فرآیندها:
- شناسایی منابع داده (سیستمهای دولتی، سامانههای اربابرجوع، فرمهای آنلاین، پیمایشها و دستگاههای IoT)
- تعریف قالبهای استاندارد داده (Data Schema) بر اساس نوع و طبقهبندی داده (عمومی، محرمانه، بسیار محرمانه).
- تعیین سیاستهای ورود داده:
- دادهها باید از منابع معتبر گردآوری شوند.
- تمامی دادهها باید دارای متادیتا شامل: منبع، تاریخ ایجاد، مالک داده، سطح حساسیت و مسئول نگهداری باشند.
- ثبت تمامی رویدادهای ایجاد داده در دفتر ثبت داده (Data Log Book).
زمانبندی بازبینی: هر ۶ ماه یکبار بررسی صحت منابع داده و بهروزرسانی قالبها.
۲. ذخیرهسازی و نگهداری (Data Storage & Maintenance)
اهداف:
حفظ امنیت، پایداری و دسترسپذیری دادهها با رعایت الزامات قانونی و امنیتی.
فرآیندها:
- استفاده از مراکز داده امن یا فضای ابری دولتی دارای گواهی امنیت (ISO 27001 یا معادل ملی).
- رمزنگاری دادهها در حالت سکون (At Rest) با حداقل الگوریتم AES-256.
- کنترل دسترسی مبتنی بر نقش (RBAC) و ثبت لاگ دسترسیها.
- تهیه نسخه پشتیبان (Backup) طبق سیاست زیر:
- نسخهبرداری روزانه از دادههای حیاتی.
- نگهداری نسخه پشتیبان هفتگی در مرکز داده ثانویه.
- ایجاد برنامه بازیابی پس از بحران (Disaster Recovery Plan) با آزمایش دورهای.
زمانبندی بازبینی:
- تست پشتیبانگیری و بازیابی هر ۳ ماه یکبار.
- ممیزی امنیتی محل ذخیره داده هر سال یکبار.
۳. استفاده و اشتراکگذاری داده (Data Usage & Sharing)
اهداف:
مدیریت منظم دسترسی و استفاده از دادهها بهگونهای که امنیت و محرمانگی حفظ شود.
فرآیندها:
- تعریف مجوزهای دسترسی برای هر نقش سازمانی (کارشناس، مدیر، پیمانکار و غیره).
- هرگونه اشتراکگذاری داده بین سازمانی باید با تأیید رسمی کمیته امنیت داده انجام شود.
- دادههای حاوی اطلاعات شخصی پیش از اشتراکگذاری باید ناشناسسازی (Anonymization) یا شبهناشناسسازی (Pseudonymization) شوند.
- ثبت تمامی عملیات اشتراکگذاری در سامانه ثبت دسترسی (Access Audit System).
- استفاده از API یا درگاه داده امن برای تبادل اطلاعات بینسازمانی.
زمانبندی بازبینی:
- ارزیابی سطح دسترسیها هر ۳ ماه.
- ممیزی اشتراکگذاری دادهها هر ۶ ماه.
۴. پایش کیفیت و صحت داده (Data Quality & Monitoring)
اهداف:
اطمینان از درستی، کامل بودن و انسجام دادهها در طول چرخه عمر.
فرآیندها:
- اجرای کنترلهای خودکار صحت دادهها هنگام ورود (Data Validation).
- بررسی دورهای دادهها برای شناسایی دادههای تکراری، ناقص یا ناسازگار.
- ثبت خطاها در سامانه کنترل کیفیت داده (DQM System).
- ارائه گزارش ماهانه از وضعیت کیفیت دادهها به واحد فناوری اطلاعات.
- اجرای فرآیند اصلاح دادهها (Data Cleansing) در صورت نیاز.
زمانبندی بازبینی:
- ارزیابی کیفیت داده ماهانه.
- گزارش جامع کیفیت دادهها هر ۶ ماه
۵. آرشیو داده (Data Archiving)
اهداف:
مدیریت دادههای کماستفاده اما ضروری برای سوابق قانونی یا پژوهشی.
فرآیندها:
- انتقال دادههای غیرفعال به مخزن آرشیو ایمن پس از ۲۴ ماه عدم استفاده.
- استفاده از فرمتهای ماندگار (مانند CSV، PDF/A، XML)
- رمزنگاری دادههای آرشیوی و ذخیره در محیط جدا از سیستمهای فعال.
- تعیین مدت نگهداری بر اساس نوع داده:
- دادههای مالی: ۱۰ سال
- دادههای پرسنلی: ۵ سال
- دادههای عمومی: ۳ سال
- ایجاد فهرست آرشیو (Archive Catalog) برای بازیابی آسان.
زمانبندی بازبینی:
- بررسی صحت آرشیوها و قابلیت بازیابی هر سال یکبار.
۶. حذف و نابودی امن (Data Deletion & Disposal)
اهداف:
اطمینان از حذف کامل دادهها پس از پایان دوره نگهداری یا دستور قانونی.
فرآیندها:
- شناسایی دادههای منقضیشده طبق تقویم نگهداری.
- حذف ایمن با استفاده از روشهای غیرقابلبازیابی (Secure Erase / Data Shredding).
- صدور گواهی حذف داده توسط واحد امنیت اطلاعات.
- مستندسازی فرآیند حذف برای ممیزیهای داخلی یا قانونی.
- در صورت وجود الزامات قانونی، اطلاع به نهادهای نظارتی از طریق گزارش رسمی حذف داده.
زمانبندی بازبینی:
- بررسی دادههای منقضیشده هر ۳ ماه.
- ممیزی حذف دادهها هر سال یکبار.
۷. بازبینی و بهبود مستمر (Review & Continuous Improvement)
اهداف:
ارتقای مداوم فرآیندهای مدیریت داده بر اساس تجربه، فناوریهای جدید و الزامات قانونی.
فرآیندها:
- برگزاری جلسات بازبینی دورهای چرخه داده هر ۶ ماه با حضور واحدهای فناوری، حقوقی، امنیت و مدیریت داده.
- بهروزرسانی مستندات، نمودارهای فرآیندی و ابزارهای مدیریتی.
- آموزش سالانه کارکنان در حوزه حفاظت از داده و امنیت سایبری.
- ارزیابی انطباق با الزامات ملی و بینالمللی (مانند GDPR، ISO 27701 و استانداردهای ملی حفاظت از داده).
زمانبندی بازبینی:
- بازبینی جامع سیاستهای داده هر سال یکبار.
- بهروزرسانی مستندات در صورت تغییر قوانین یا فناوری.
جدول زمانبندی چرخه بازبینی فرآیندها
مرحله
|
بازبینی دورهای
|
ممیزی رسمی
|
مسئول واحد
|
تولید و جمعآوری
|
هر ۶ ماه
|
سالانه
|
مدیر داده (Data Officer)
|
ذخیرهسازی و نگهداری
|
هر ۳ ماه
|
سالانه
|
مدیر امنیت اطلاعات
|
استفاده و اشتراکگذاری
|
هر ۳ ماه
|
هر ۶ ماه
|
مدیر فناوری اطلاعات
|
کیفیت و صحت داده
|
ماهانه
|
هر ۶ ماه
|
کارشناس کنترل کیفیت داده
|
آرشیو داده
|
سالانه
|
سالانه
|
مدیر اسناد و بایگانی
|
حذف امن
|
هر ۳ ماه
|
سالانه
|
مدیر امنیت اطلاعات
|
بازبینی و بهبود
|
هر ۶ ماه
|
سالانه
|
کمیته راهبری داده
|