Debe echar un vistazo a la mensajería segura con S / MIME y OWA en Exchange Server 2007 SP1 Si quieres encriptar el mensaje. Esta solución también requiere un paso adicional ya que los usuarios deben seleccionar el botón de cifrado (probablemente tampoco sea legal, ya que de alguna manera deben suponer que todos los usuarios nunca cometerán un error y no cifrarán un correo electrónico que deberían tener). De lo contrario, todos lo que debe hacer es asegurarse de que los destinos a los que desea enviar PII de Massachusetts estén utilizando TLS (debe tener esa información, ya que debe examinar a todas las personas a las que pueda enviar Mass.PII según CMR 17.04). Probablemente también deba escribir una regla de transporte que use una expresión regular para buscar PII masiva. Massachusetts PII se define como una combinación del nombre y apellido de un residente conectado a uno de los siguientes: un número de licencia de conducir, un número de tarjeta de crédito o un número de Seguro Social.
Fuera de tema pero germaine ...
Nota para aquellos que leen esto y piensan que tienes suerte de no vivir en MA, ¡Sorpresa! Si almacena la información personal de un residente de Massachusetts, independientemente de si tiene o no una presencia comercial en Massachusetts, está sujeto a las sanciones establecidas en 201 CMR 17.00. lo que podría costar $ 100 perdidos, con un máximo de $ 50K por "incidente". La Ley General 93H de MA establece que habrá una multa de $ 5,000 por "violación". ¿Qué significa eso exactamente? No creo que nadie lo sepa y no lo sepa hasta que alguien lo golpee.
Es importante tener en cuenta que este no es un tema fácil: aquí está el contenido de una discusión entre Zypher y yo sobre su respuesta:
yo: el uso de cualquier tipo de opción para el usuario final lo abre a responsabilidad, a diferencia de PCI, la ley requiere que esté pendiente de cualquier problema razonable (como el usuario Joe que no usa la tecnología)
Zypher: usando pgp si el usuario no te da una clave, no se la envías. Básicamente, se ven obligados a usarlo, en este caso de uso, de lo contrario A) No obtienen los datos o B) no pueden leer los datos.
yo: ¿cómo puede asegurarse de que cada usuario que envíe los datos cifre cada correo electrónico? Al igual que una solución SMIME, debe elegir cifrar su correo electrónico, no se puede forzar, ¿o me estoy perdiendo algo?
Zypher: Es bastante simple, si envía un correo electrónico que contiene información que necesita ser encriptada sin encriptarla, es despedido por causa (a voluntad indica que esto significa que no hay desempleo). No todo tiene que ser una solución técnica. A partir de la pregunta, esto no se hará con demasiada frecuencia, por lo que una solución más complicada probablemente no valga la pena el costo / beneficio. Si necesitaran hacer esto todo el día todos los días, recomendaría no usar el correo electrónico y pasar a los formularios en línea a través de SSL.
yo: IANAL, pero estoy atascado escuchándolos, la ley afirma efectivamente que tiene que ser una solución técnica- "pero tenía una política" es evidencia de facto de que uno de esos problemas "razonablemente previsibles" se supone que debes mitigar No fue mitigado. Disciplinar a los infractores también es parte de la ley. Eche un vistazo a esta discusión informationweek.com/blog/main/archives/2009/02/…
Zypher: En realidad, si lees 17.03.2.b (aquí: mass.gov/Eoca/docs/idtheft/201CMR1700reg.pdf ) Tengo una política y capacité a mi gente en eso, además de tener medidas disciplinarias es realmente perfectamente defendible. De hecho, la única mención de una solución técnica es para evitar que los empleados despedidos accedan a los registros. IAANAL (Yo tampoco soy abogado).
yo: - 1,2,3 son simplemente cosas que se espera que se incluyan, no soluciones definitivas, 2b es la redacción específica que se aplica (hice trampa y pregunté a un abogado). Si tiene que decir "Puedo defender eso", los tribunales probablemente lo aplastarán. Con problemas de cumplimiento, tiene que demostrar que está siguiendo las normas. Las reglas dicen específicamente "previsible". Si se pone de pie en la corte y dice "bueno, si alguien viola la política, será despedido", la acusación simplemente dirá "Así que admite que previó una forma de violar esta política y no tomó medidas razonables para eliminar ¿la cuestión?"
Zypher: Maldita seas por hacer trampa. Bueno, ahora tenemos que definir lo razonable, lo razonable para mi empresa (grandes multinacionales con más de 100 mil empleados) no es lo mismo que para una mamá y una tienda pop. Pero en ese mismo token, creo que nos estamos alejando demasiado del mandato de preguntas y respuestas del sitio ... lo cual es lamentable porque esta discusión ha proporcionado una buena idea.
yo: es "razonablemente previsible", no "razonablemente seguro" o incluso razonable implementarlo. Recuerde que legalmente, usando rot13 en los nombres de las personas y nada más sigue el estándar porque es una forma de encriptación. Esta discusión es útil, así que editaré mi respuesta para incluirla para que no se pierda.