ما هي قوانين الخصوصية والأمن على مستوى الولايات الأمريكية التي تؤثر على اختيار موردي الأمن؟
إجابة موجزة: هناك مجموعة متنامية ومتشعبة من قوانين الولايات الأمريكية تفرض التزامات تنتقل إلى موردي الشركة — قوانين خصوصية شاملة (كاليفورنيا، فيرجينيا، كولورادو، تكساس، وغيرها)، وقواعد قطاعية مثل New York DFS Part 500 للخدمات المالية، ومتطلبات أمن البيانات مثل Massachusetts 201 CMR 17.00، وقوانين البيانات البيومترية مثل Illinois BIPA، وقوانين الإخطار بالاختراق في كل ولاية. القاسم المشترك هو أنه يجب على المشتري التأكد من أن مورد الأمن الخاص به يقلل من البيانات، ويتعاقد بشكل مناسب، ويؤمّن كل ما يتعامل معه.
ما تتطلبه هذه القوانين عمومًا من المورد
- عقد مكتوب (اتفاقية معالجة بيانات) يقصر المورد على تعليمات العميل.
- تقليل البيانات وتحديد الغرض منها.
- ضمانات أمنية معقولة وإخطار فوري بالاختراقات.
- دعم حقوق المستهلك (الوصول، الحذف) حيثما تتم معالجة بيانات شخصية.
لماذا تلبي Cyber Crucible معظم هذه المتطلبات بشكل بنيوي
نظرًا لأن Cyber Crucible لا تجمع أبدًا محتوى العميل أو بيانات اعتماده أو مفاتيحه، وتعالج البيانات على نقطة النهاية، فإن الالتزامات الأعلى خطورة ليس لها ما تستند إليه فعليًا — إذ لا يوجد سوى الحد الأدنى من البيانات الشخصية في عهدتها. تتوفر اتفاقية معالجة بيانات ووثائق داعمة عبر dpo@cybercrucible.com. تتناول الصفحات الواردة في هذا الدليل القواعد المحددة الخاصة بالولايات التي من المرجح أن يشير إليها المراجع.