- Kort antwoord: Wat is het verschil tussen gegevensbeveiliging en gegevensprivacy?
- Gegevensbeveiliging versus gegevensprivacy: het fundamentele verschil
- Gegevensbeveiliging versus gegevensprivacy: een vergelijking naast elkaar
- Compliancekaders: hoe ze zowel beveiliging als privacy vereisen.
- Technische controles die zowel de beveiliging als de privacy ten goede komen.
- Beslissingstabel: Technische beheersmaatregelen afstemmen op beveiligings- en privacydoelstellingen
- Implementatievoorbeeld: Financiële dienstverleningsorganisatie
- Beperkingen: Waarom geen enkele technologie volledig aan beide eisen voldoet
- Hoe encryptieconsultancy kan helpen
- Conclusie
- Veelgestelde Vragen / FAQ
Gegevensbeveiliging en gegevensprivacy zijn verwante disciplines die vaak door elkaar worden gehaald, maar ze behandelen fundamenteel verschillende problemen. Gegevensbeveiliging beschermt gegevens tegen ongeautoriseerde toegang en wijziging door middel van technische controles. Gegevensprivacy regelt hoe persoonsgegevens worden verzameld, gebruikt en gedeeld, in overeenstemming met toestemming en wettelijke vereisten. Een organisatie heeft beide nodig: beveiliging voorkomt datalekken; privacy zorgt ervoor dat zelfs correct beveiligde gegevens op de juiste manier worden gebruikt. De aanbevolen aanpak: implementeer technische beveiligingsmaatregelen (encryptie, toegangscontrole, tokenisatie) als basis en bouw daar vervolgens privacybeheer (toestemmingsbeheer, dataminimalisatie, doelbinding) bovenop.
Kort antwoord: Wat is het verschil tussen gegevensbeveiliging en gegevensprivacy?
Bij gegevensbeveiliging staat de vraag: wie heeft toegang tot deze gegevens en hoe voorkomen we ongeautoriseerde toegang? Het antwoord hierop is technische controle: encryptie , firewalls, authenticatie, toegangscontrole en monitoring. Bij gegevensprivacy staat de vraag: mogen deze gegevens überhaupt worden verzameld, met welk doel, met wiens toestemming, en wie mag ze gebruiken en hoe? Het antwoord hierop is governance: toestemmingskaders, gegevensclassificatie, beleid voor doelbinding en programma's voor naleving van wet- en regelgeving. De cruciale afhankelijkheid is directioneel: privacy vereist beveiliging als voorwaarde, omdat privacyverplichtingen met betrekking tot persoonsgegevens zinloos zijn als die gegevens niet worden beschermd tegen ongeautoriseerde toegang. Maar beveiliging vereist geen privacy: een organisatie kan sterke encryptie implementeren rond gegevens die ze wettelijk niet mag verzamelen, wat voldoet aan de beveiligingsvereisten maar de privacyvereisten schendt.
Gegevensbeveiliging versus gegevensprivacy: het fundamentele verschil
Gegevensbeveiliging is primair gericht op het voorkomen van ongeautoriseerde en onrechtmatige toegang tot gegevens door middel van inbreuken, datalekken of datalekken, ongeacht wie de ongeautoriseerde partij is. Bedrijven implementeren gegevensbeveiliging door middel van IT-maatregelen: firewalls, toegangscontrolesystemen, gebruikersauthenticatie en -identificatie, netwerktoegangscontrole, endpointbeveiliging en interne monitoring. Dit omvat ook technische maatregelen die gegevens onleesbaar maken voor ongeautoriseerde partijen, zoals encryptie , tokenisatie en maskering.
Gegevensprivacy heeft betrekking op de manier waarop gevoelige persoonsgegevens worden gebruikt, verzameld, verzonden of verwerkt, met inachtneming van de toestemming van de betrokkene en de toepasselijke wettelijke vereisten. Privacy houdt in dat personen vooraf worden geïnformeerd over welke gegevens worden verzameld, met welk doel en met wie deze onder welke omstandigheden worden gedeeld. Zodra een organisatie deze informatie openbaar maakt en de gebruiker hiermee instemt, mag de organisatie de gegevens gebruiken binnen het aangegeven doel en de toepasselijke wettelijke grenzen.
De relatie tussen beide is eenrichtingsafhankelijkheid: gegevensbeveiliging kan op zichzelf worden geïmplementeerd, terwijl gegevensprivacy beveiliging als pijler vereist. In de praktijk maakt gegevensprivacy beperkte, op toestemming gebaseerde toegang mogelijk, terwijl gegevensbeveiliging de technische mechanismen gebruikt om die beperkte toegang af te dwingen.
Gegevensbeveiliging versus gegevensprivacy: een vergelijking naast elkaar
| Afmeting | Gegevensbeveiliging | Data Privacy |
|---|---|---|
| Hoofdvraag | Wie heeft toegang tot deze gegevens en hoe voorkomen we ongeautoriseerde toegang? | Moeten deze gegevens worden verzameld, met welk doel en met wiens toestemming? |
| Waar het tegen beschermt | Ongeautoriseerde toegang, inbreuken, datalekken, wijziging, vernietiging | Misbruik, ongeoorloofde verspreiding, verzameling zonder toestemming, niet-naleving van regelgeving |
| Uitgevoerd via | Technische beveiligingsmaatregelen: encryptie, toegangscontrole, authenticatie, firewalls, monitoring | Governance: toestemmingsbeheer, dataminimalisatie, doelbinding, procedures voor de rechten van de betrokkene |
| Wie is verantwoordelijk | IT, beveiligingstechniek, DevSecOps, CISO | Juridische zaken, compliance, privacyfunctionarissen, DPO (verplicht onder de AVG voor sommige organisaties) |
| Regelgevingsfactoren (voorbeelden) | PCI DSS (technische beveiligingsmaatregelen voor kaartgegevens); HIPAA-beveiligingsregel | AVG (rechtmatigheid van verwerking, toestemming, rechten van de betrokkene); CCPA (consumentenrechten); HIPAA-privacyregel |
| Kan het zonder het ander bestaan? | Ja: een organisatie kan gegevens beveiligen die ze niet had mogen verzamelen. | Nee: privacy zonder beveiliging is zinloos; toestemming beschermt gegevens niet tegen datalekken. |
| Gevolg van het falen | Datalek, ongeautoriseerde toegang, data-exfiltratie, ransomware | Boete van de toezichthouder, handhavingsmaatregelen, consumentenklachten, reputatieschade |
Compliancekaders: hoe ze zowel beveiliging als privacy vereisen.
- PCIDSS: the Betalingskaart Industrie Standaard voor gegevensbeveiliging PCI DSS is in de eerste plaats een beveiligingsstandaard die een raamwerk biedt voor de bescherming van betaalkaartinformatie en kaarthoudergegevens. Het schrijft controles voor voor de opslag, verwerking en verzending van betaalgegevens, waaronder encryptie in rust (vereiste 3) en tijdens transport (vereiste 4), toegangscontroles (vereiste 7) en auditregistratie (vereiste 10). Het is van toepassing op winkeliers, banken, derde partijen en elke entiteit die kaarthoudergegevens verwerkt. PCI DSS is een beveiligingsraamwerk, maar tokenisatie van kaarthoudergegevens vóór de verwerking dient zowel de beveiliging (vermindert de waarde van een datalek) als de privacy (houdt de gegevens buiten het toepassingsgebied).
- CCPA-verordening: De California Consumer Privacy Act (CCPA) geeft Californische consumenten rechten met betrekking tot hun persoonlijke gegevens, waaronder het recht om te weten welke gegevens over hen worden verzameld en openbaar gemaakt, het recht om de verkoop van persoonlijke gegevens te weigeren, het recht op gelijke service en prijs ongeacht privacykeuzes, en het recht om persoonlijke gegevens te laten verwijderen. De CCPA is in de eerste plaats een privacykader, maar gaat ervan uit dat beveiligingsmaatregelen de persoonlijke gegevens beschermen waarover rechten worden verleend.
- HIPAA: the Health Insurance Portability and Accountability Act Het heeft twee onderdelen die direct aansluiten op beide disciplines. De beveiligingsregel schrijft administratieve, fysieke en technische waarborgen voor voor beschermde gezondheidsinformatie (PHI), waaronder toegangscontrole, auditregistratie en beveiliging van gegevensoverdracht (gegevensbeveiliging). De privacyregel schrijft toegestane gebruikswijzen en openbaarmakingen van PHI voor, evenals de rechten van patiënten met betrekking tot hun gezondheidsinformatie en de minimale noodzakelijke normen voor het gebruik van informatie (gegevensprivacy). Beide regels zijn van toepassing op entiteiten die behandelingen verlenen, betalingen accepteren of actief zijn in de gezondheidszorg, en op hun zakelijke partners.
- GDPR: the Algemene Verordening Gegevensbescherming Het integreert beide het meest direct. Artikel 32 schrijft technische en organisatorische maatregelen voor, waaronder encryptie en pseudonimisering als beveiligingsmaatregelen. Artikelen 5 tot en met 7 schrijven privacybeginselen voor, waaronder rechtmatigheid, doelbinding, dataminimalisatie en toestemming als basis voor de verwerking. De AVG is van toepassing op alle organisaties die gegevens van EU-ing ingezetenen verzamelen of verwerken, ongeacht waar de organisatie gevestigd is. Boetes kunnen oplopen tot 4% van de wereldwijde jaaromzet voor ernstige overtredingen.
- NYDFS: De regelgeving van het New York Department of Financial Services (NYDFS) met betrekking tot cyberbeveiliging is van toepassing op de betrokken financiële instellingen en schrijft een uitgebreid cyberbeveiligingsprogramma voor. Dit programma omvat een gedetailleerd plan, opgesteld door de CISO, de implementatie van een cyberbeveiligingsbeleid en een continu onderhouds- en rapportagesysteem voor cyberbeveiligingsincidenten. NYDFS is een op beveiliging gerichte regelgeving, maar de eisen met betrekking tot gegevensclassificatie en toegangscontrole ondersteunen direct de privacydoelstellingen.
- HI-TECH: De Health Information Technology for Economic and Clinical Health Act breidt de HIPAA-verplichtingen uit door zorgverleners te verplichten aan te tonen dat ze gecertificeerde elektronische patiëntendossiers (EPD's) gebruiken en door de handhaving van de HIPAA-beveiligings- en privacyregels te versterken via verplichte beveiligingsaudits van zorgverleners.
Technische controles die zowel de beveiliging als de privacy ten goede komen.
Encryptie
Versleuteling beschermt de gegevensbeveiliging door gegevens onleesbaar te maken voor onbevoegden. AES-256-GCM is de huidige standaard voor gegevens in rust; TLS 1.3 beveiligt gegevens tijdens transport. Voor privacydoeleinden ondersteunt versleuteling pseudonimisering onder artikel 4(5) van de AVG: wanneer gegevens worden versleuteld met toegangscontrole op de decryptiesleutel, kunnen personen niet worden geïdentificeerd zonder de sleutel. Dit betekent dat de versleutelde gegevens als pseudoniem worden behandeld in plaats van direct identificerend.
Versleuteling alleen voldoet echter niet aan de eisen op het gebied van gegevensbescherming. Het beschermt gegevens tegen ongeautoriseerde toegang, maar biedt geen oplossing voor toestemming, doelbinding, dataminimalisatie of rechten van de betrokkene. Een organisatie die gegevens die zonder toestemming zijn verzameld, versleutelt, heeft die gegevens weliswaar beveiligd, maar de privacy van de betrokken personen niet gerespecteerd. Privacybeheer moet hand in hand gaan met technische beveiligingsmaatregelen.
tokenization
Tokenisatie vervangt een gevoelige waarde door een niet-gevoelige vervanging (een token) die de opmaak behoudt, maar geen misbruikbare relatie heeft met de oorspronkelijke waarde. Het dient zowel de beveiliging als de privacy.
Voor gegevensbeveiliging vermindert tokenisatie de waarde van gestolen gegevens. Zelfs als een aanvaller een getokeniseerde database bemachtigt, hebben de tokens geen waarde zonder toegang tot de tokenkluis die tokens koppelt aan de oorspronkelijke waarden. Voor gegevensprivacy biedt tokenisatie pseudonimisering: analyses en bedrijfsprocessen werken met tokens in plaats van met echte persoonsgegevens, waardoor de daadwerkelijke persoonsgegevens niet worden blootgesteld aan het analyseproces, systemen van derden of personeel dat deze niet nodig heeft. Het beperken van de PCI DSS-scope door tokenisatie van betaalkaartnummers is een van de meest toegepaste voorbeelden: het vervangen van het PAN (Primary Account Number) door een token zorgt ervoor dat de bijbehorende systemen en processen buiten de scope van de PCI DSS-omgeving voor kaartgegevens vallen.
Gegevensmaskering
Bij datamasking worden gevoelige gegevens vervangen door realistische, maar fictieve vervangende gegevens. Dit wordt gebruikt in situaties waarin de ontvanger de werkelijke gegevenswaarden niet nodig heeft, zoals in ontwikkel- en testomgevingen, door analyseteams die met niet-productiegegevens werken, of door externe partijen die realistische gegevensformaten nodig hebben, maar geen echte persoonlijke informatie mogen inzien.
Maskering (ook wel dataverduistering of datapseudonimisering genoemd) maakt gebruik van mechanismen zoals tekenvervanging, het herschikken van tekens en het genereren van synthetische gegevens. Statische maskering wijzigt opgeslagen gegevens permanent voor niet-productieomgevingen. Dynamische maskering levert gemaskeerde waarden tijdens het opvragen van gegevens zonder de opgeslagen gegevens te wijzigen, zodat dezelfde database echte gegevens kan tonen aan geautoriseerde gebruikers en gemaskeerde gegevens aan anderen op basis van hun rol.
Maskering draagt ​​direct bij aan de privacy door ervoor te zorgen dat niet-essentiële toegangspaden, waaronder analyseprocessen, ontwikkelomgevingen en integraties met derden, nooit in contact komen met echte persoonsgegevens. Dit verkleint het risico op privacyschendingen, ongeacht of die toegangspaden technisch beveiligd zijn.
Beslissingstabel: Technische beheersmaatregelen afstemmen op beveiligings- en privacydoelstellingen
| Objectief | Primaire controle | Secundaire controles | Relevantie voor naleving |
|---|---|---|---|
| Voorkom ongeautoriseerde toegang tot opgeslagen gegevens. | AES-256-GCM-encryptie in rust; veld-niveau-encryptie voor gevoelige velden. | Toegangsbeheer (RBAC); auditregistratie; HSM-sleutelbeheer | PCI DSS-vereiste 3; HIPAA-beveiligingsregel; AVG-artikel 32 |
| Voorkom dat gegevens tijdens de overdracht worden onderschept. | TLS 1.3 voor alle netwerkcommunicatie. | mTLS voor interne servicecommunicatie; OCSP-stapling | PCI DSS-vereiste 4; HIPAA-beveiliging van gegevensoverdracht; AVG-artikel 32 |
| Verminder de waarde van inbreuken op gevoelige gegevens. | Tokenisatie van persoonsgegevens, medische gegevens en betaalkaartnummers | Versleuteling van de tokenkluis; toegangscontrole op detokenisatie | PCI DSS-reikwijdtebeperking; HIPAA-anonimisering (45 CFR §164.514); GDPR-pseudonymisering |
| Schakel analyses in zonder persoonlijke gegevens openbaar te maken. | Tokenisatie voordat data de analysepipeline binnenkomt; differentiële privacy voor geaggregeerde query-uitvoer. | Dynamische datamaskering voor vervanging tijdens het opvragen van gegevens | GDPR-gegevensminimalisatie (Art. 5(1)(c)); HIPAA-minimum noodzakelijkheid; CCPA-doelbeperking |
| Bescherm gegevens in niet-productieomgevingen. | Statische gegevensmaskering van productiedata voor ontwikkel-/testkopieën | Synthetische gegevensgeneratie | AVG; HIPAA; intern beleid |
| Aantonen van pseudonimisering (AVG Art. 4(5)) | Tokenisatie of encryptie met toegangscontrole op het omkeermechanisme | Auditregistratie van alle detokenisatie- of decryptiegebeurtenissen | AVG art. 4(5) en 32; AVG overweging 26 (niet direct identificerend) |
| Het recht van de betrokkene op verwijdering van gegevens inschakelen (AVG art. 17) | Uitgebreide data-inventarisatie die persoonsgegevens koppelt aan individuen; verwijderingsproces | Tokenisatie (verwijder de mapping om te voldoen aan de vereisten zonder alle systemen te herstructureren) | AVG artikel 17; CCPA recht op verwijdering |
Implementatievoorbeeld: Financiële dienstverleningsorganisatie
Een financiële dienstverlener die betaalkaartgegevens, persoonsgegevens van klanten en transactiegeschiedenis verwerkt, moet voldoen aan zowel PCI DSS (beveiliging) als GDPR/CCPA (privacy). Hieronder wordt uitgelegd hoe beide in een conforme architectuur worden aangepakt:
- Op het moment van ophalen: Toestemming wordt verkregen en vastgelegd (privacy). Gegevens worden bij de invoer geclassificeerd op basis van gevoeligheid (vereiste voor beveiliging en privacy).
- Betaalkaartnummers: Direct na vastlegging wordt het token gegenereerd. Het token wordt opgeslagen in transactiesystemen; het originele PAN-nummer wordt alleen bewaard in de tokenkluis, versleuteld met AES-256-GCM en alleen toegankelijk voor geautoriseerde afwikkelingsprocessen. Dit voldoet aan PCI DSS-vereiste 3 (versleuteling/tokenisatie) en beperkt de PCI DSS-scope voor downstream-systemen.
- Persoonlijke gegevens (naam, adres, geboortedatum): opgeslagen en versleuteld in rust. Kolomversleuteling met aparte sleutels per gegevensclassificatie, allemaal beheerd in een HSM als een serviceToegangscontroles op databaseniveau beperken welke rollen toegang hebben tot het opvragen van identificerende velden.
- Analyse en rapportage: Analisten ontvangen getokeniseerde of gemaskeerde records. Dynamische maskering vervangt echte waarden door realistische fictieve waarden voor niet-bevoorrechte rollen. Analyses van klantgedrag gebruiken tokens als identificatoren, waardoor individuele klanten niet identificeerbaar zijn in de analyseomgeving.
- Verzoeken van betrokkenen: Een data-inventaris brengt de gegevens van elke klant in alle systemen in kaart aan de hand van een token. Een verwijderingsverzoek activeert de verwijdering van de koppeling tussen token en PAN-nummer en de bijbehorende persoonsgegevens in alle systemen, waardoor alle resterende gegevens voor die klant effectief worden geanonimiseerd.
- Beveiliging van het openbaar vervoer: Alle API-communicatie maakt gebruik van TLS 1.3. Interne communicatie tussen services maakt gebruik van mTLS met certificaten die worden beheerd via CertSecure Manager.
Beperkingen: Waarom geen enkele technologie volledig aan beide eisen voldoet
- Versleuteling voldoet aan de beveiligingseisen, maar niet aan de eisen van privacybescherming: Versleuteling maakt gegevens onleesbaar voor onbevoegden, maar biedt geen oplossing voor toestemming, doelbinding of rechten van de betrokkene. Een organisatie kan gegevens versleutelen die ze niet had mogen verzamelen, waarmee ze de beveiliging waarborgt maar de privacy schendt.
- Tokenisatie verlaagt het risico op datalekken, maar vereist wel beveiliging van de kluis: Het beveiligingsvoordeel van tokenisatie hangt af van de beveiliging van de tokenkluis die tokens koppelt aan de oorspronkelijke waarden. Een inbreuk op de kluis ondermijnt de gehele tokenisatieaanpak. De beveiliging van de kluis moet met dezelfde zorgvuldigheid worden behandeld als de beveiliging van de oorspronkelijke gegevens.
- Maskering is in statische vorm onomkeerbaar en daarom ongeschikt wanneer originelen nodig zijn: Statisch gemaskeerde gegevens kunnen niet worden teruggezet naar de oorspronkelijke waarden. Als een proces dat gemaskeerde gegevens heeft ontvangen later de oorspronkelijke gegevens nodig heeft, moet een nieuw proces met de juiste toegangscontroles worden gedefinieerd om deze te verstrekken.
- Naleving van regels is niet hetzelfde als beveiliging of privacy: Het voldoen aan de minimumeisen van een wettelijk kader garandeert geen sterke beveiliging of zinvolle privacybescherming. Wettelijke minimumeisen zijn ondergrenzen, geen bovengrenzen. Zowel beveiligings- als privacyprogramma's moeten dreigingsgericht zijn, en niet alleen compliancegericht, om te beschermen tegen actuele risico's.
Hoe encryptieconsultancy kan helpen
- Adviesdiensten op het gebied van encryptie: Encryptie Adviesdiensten Beoordeel de dekking van encryptie in uw omgeving, identificeer onbeschermde gevoelige gegevens, evalueer de procedures voor sleutelbeheer en stel een herstelplan op dat zowel beveiligingsvereisten (NIST, PCI DSS, HIPAA) als privacybevorderende pseudonimiseringsvereisten (AVG-artikel 32) omvat.
- Compliance-adviesdiensten: Nalevingsadviesdiensten Organisaties helpen hun technische beveiligingsmaatregelen af ​​te stemmen op de privacyvereisten van GDPR, HIPAA, CCPA, PCI DSS en NYDFS, en de documentatie- en governancekaders op te bouwen die voldoen aan de eisen van wettelijke audits op zowel beveiligings- als privacygebied.
- CBOM Secure: CBOM Secure Het systeem brengt alle cryptografische activa en gevoelige gegevensopslagplaatsen in uw omgeving in kaart en biedt een inventarisatie van waar persoonsgegevens versleuteld, getokeniseerd of onbeschermd zijn. Deze inventarisatie is essentieel voor zowel beveiligingsbeoordelingen als privacy-impactbeoordelingen.
- HSM als een service: HSM als een service Biedt FIPS 140-3 gevalideerd hardwarematig sleutelbeheer voor de encryptie- en tokenisatiesleutels die gevoelige persoonsgegevens beschermen, waardoor wordt gewaarborgd dat zowel de sleutel als de gegevens niet gelijktijdig kunnen worden gecompromitteerd.
Conclusie
Gegevensbeveiliging en gegevensprivacy zijn twee verschillende benaderingen voor de omgang met gevoelige persoonsgegevens. Ze vullen elkaar aan en zijn niet uitwisselbaar, en het verwarren ervan creëert hiaten in beide. Een organisatie die zich alleen op beveiliging richt, beschermt mogelijk gegevens die ze niet mag bezitten. Een organisatie die zich alleen richt op naleving van privacywetgeving en technische beveiligingsmaatregelen verwaarloost, zal merken dat haar privacyverplichtingen zinloos zijn wanneer een datalek de persoonsgegevens blootlegt waarvoor zij verantwoordelijk was.
De technische beveiligingsmaatregelen die hiervoor gebruikt worden – encryptie, tokenisatie en maskering – zijn geen alternatieven voor elkaar. Encryptie beschermt gegevens in rust en tijdens transport; tokenisatie vermindert de impact van een datalek en maakt pseudonimisering mogelijk; maskering zorgt ervoor dat niet-productieomgevingen nooit in aanraking komen met echte persoonsgegevens. Alle drie werken samen om gevoelige persoonsgegevens gedurende hun hele levenscyclus te beschermen, en voldoen zo aan zowel de technische beveiligingsvereisten die datalekken voorkomen als de vereisten voor privacybeheer die ervoor zorgen dat gegevens op de juiste manier worden gebruikt.
Wilt u uw huidige encryptie- en gegevensbeschermingsstrategie evalueren op het gebied van zowel beveiliging als privacy? Neem dan contact op met Encryption Consulting om te bespreken hoe u het beste kunt beginnen.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen gegevensbeveiliging en gegevensprivacy?
Gegevensbeveiliging beschermt gegevens tegen ongeautoriseerde toegang door middel van technische controles. Gegevensprivacy regelt hoe persoonsgegevens worden verzameld, gebruikt en gedeeld, in overeenstemming met toestemming en wettelijke vereisten. Beveiliging kan bestaan ​​zonder privacy (het beveiligen van gegevens die niet verzameld hadden mogen worden). Privacy vereist beveiliging als voorwaarde.
Welke rol speelt encryptie in gegevensbeveiliging en gegevensprivacy?
Versleuteling dient de gegevensbeveiliging door gegevens onleesbaar te maken zonder de decryptiesleutel (AES-256-GCM in rust, TLS 1.3 tijdens transport). Voor de privacy ondersteunt versleuteling met toegangscontrole tot de sleutel pseudonimisering onder artikel 4(5) van de AVG. Versleuteling alleen biedt geen oplossing voor toestemming, doelbinding of rechten van de betrokkene.
Wat is tokenisatie en hoe ondersteunt het beide?
Tokenisatie vervangt gevoelige waarden door formatbehoudende alternatieven die geen exploiteerbare relatie hebben met het origineel. Voor de veiligheid vermindert dit de waarde van een datalek. Voor de privacy zorgt het voor pseudonimisering, waardoor analyses en processen van derden met tokens werken in plaats van met persoonlijke identificatiegegevens. Het beperken van de reikwijdte van PCI DSS is een veelgebruikt voorbeeld.
Welke compliance-frameworks vereisen zowel beveiligings- als privacycontroles?
De AVG vereist beide: artikel 32 voor technische beveiligingsmaatregelen en artikelen 5-7 voor privacybeginselen. HIPAA vereist beide: de beveiligingsregel voor technische waarborgen voor persoonsgebonden gezondheidsinformatie (PHI) en de privacyregel voor toegestaan ​​gebruik van PHI. PCI DSS is gericht op beveiliging; CCPA is gericht op privacy. Alle drie gaan ervan uit dat beide disciplines samen worden geïmplementeerd.
Kan gegevensbeveiliging bestaan ​​zonder gegevensprivacy?
Ja. Een organisatie kan sterke encryptie, toegangscontrole en monitoring implementeren voor gegevens die zij wettelijk gezien niet mocht verzamelen of gebruiken. In dat geval is er weliswaar sprake van gegevensbeveiliging, maar wordt de privacy geschonden. GDPR-boetes kunnen worden opgelegd voor privacyschendingen, zelfs als er geen sprake is van een beveiligingslek.
Wat is data masking en wanneer wordt het gebruikt in plaats van encryptie?
Bij datamasking worden echte gegevens vervangen door realistische, fictieve alternatieven. Het wordt gebruikt wanneer de werkelijke gegevenswaarden niet nodig zijn (ontwikkeling, testen, analyses door derden), wanneer productiedata niet in niet-productieomgevingen mogen verschijnen, of wanneer ontvangers realistische formaten nodig hebben maar geen echte persoonlijke gegevens mogen zien. In tegenstelling tot encryptie is statische masking onomkeerbaar.
- Kort antwoord: Wat is het verschil tussen gegevensbeveiliging en gegevensprivacy?
- Gegevensbeveiliging versus gegevensprivacy: het fundamentele verschil
- Gegevensbeveiliging versus gegevensprivacy: een vergelijking naast elkaar
- Compliancekaders: hoe ze zowel beveiliging als privacy vereisen.
- Technische controles die zowel de beveiliging als de privacy ten goede komen.
- Beslissingstabel: Technische beheersmaatregelen afstemmen op beveiligings- en privacydoelstellingen
- Implementatievoorbeeld: Financiële dienstverleningsorganisatie
- Beperkingen: Waarom geen enkele technologie volledig aan beide eisen voldoet
- Hoe encryptieconsultancy kan helpen
- Conclusie
- Veelgestelde Vragen / FAQ
