Você deve dar uma olhada no Secure Messaging with S / MIME e OWA no Exchange Server 2007 SP1 Se você deseja criptografar a mensagem. Essa solução também requer uma etapa extra, pois os usuários devem selecionar o botão de criptografia (provavelmente também não é legal, pois é necessário supor que todos os usuários nunca cometerão um erro e não criptografarão um email que eles deveriam ter.) Caso contrário, todos o que você precisa fazer é garantir que os destinos que você deseja enviar as PII de Massachusetts estejam usando TLS (você é obrigado a ter essas informações, pois deve examinar todos os que pode enviar o Mass.PII conforme CMR 17.04). Provavelmente, você também deve escrever uma regra de transporte que use um regex para procurar PII em massa. As PII de Massachusetts são definidas como uma combinação do nome e sobrenome de um residente conectado a um dos seguintes: Número da carteira de motorista, número do cartão de crédito ou número do Seguro Social.
Fora de tópico, mas germaine ...
Nota para quem está lendo isso e pensando que tem sorte de não morar em MA, surpresa! Se você armazenar as informações pessoais de um residente em Massachusetts, independentemente de ter ou não uma presença comercial em Massachusetts, você estará sujeito às penalidades estabelecidas em 201 CMR 17.00. que pode custar US $ 100,00 perdidos, com um máximo de US $ 50 mil por "incidente". A Lei Geral do MA 93H declara que haverá uma multa de US $ 5.000 por "violação". O que exatamente isso significa? Acho que ninguém sabe e não sabe até que alguém seja atingido.
É importante notar que este não é um tópico fácil - aqui está o conteúdo de uma discussão entre mim e Zypher sobre sua resposta:
eu: o uso de qualquer tipo de opção de usuário final abre a responsabilidade, ao contrário da PCI, a lei exige que você esteja atento a quaisquer problemas razoáveis (como o usuário joe que não usa a tecnologia)
Zypher: usando pgp se o usuário não fornecer uma chave, você não enviará a eles. Basicamente, eles são forçados a usá-lo - nesse caso de uso - caso contrário, A) não obtém os dados ou B) não consegue ler os dados.
eu: como você pode garantir que todos os usuários que enviam os dados criptografem todos os emails? Assim como uma solução SMIME, você deve optar por criptografar seu email, ele não pode ser forçado - ou estou faltando alguma coisa?
Zypher: É bem simples: se você enviar um e-mail contendo informações que precisam ser criptografadas sem criptografá-las, você será demitido por uma causa (nos estados à vontade isso significa que não há desemprego). Nem tudo precisa ser uma solução técnica. Com a pergunta, isso não será feito com muita frequência; portanto, uma solução mais envolvida provavelmente não vale o custo / benefício. Se eles precisassem fazer isso o dia todo, todos os dias, eu recomendaria não usar e-mail e mudar para formulários on-line sobre SSL.
eu: IANAL - mas estou preso a ouvi-los, a lei está efetivamente afirmando que deve ser uma solução técnica - "mas eu tinha uma política" é uma evidência de fato de que um desses problemas "razoavelmente previsíveis" que você deve mitigar não foi mitigado. Disciplinar os infratores também já faz parte da lei. Dê uma olhada nesta discussão informationweek.com/blog/main/archives/2009/02/…
Zypher: Na verdade, se você ler 17.03.2.b (aqui: mass.gov/Eoca/docs/idtheft/201CMR1700reg.pdf ) Eu tenho uma política e treinei meu pessoal nela, assim como ter medidas disciplinares é perfeitamente defensável. De fato, a única menção a uma solução técnica é para impedir que funcionários demitidos acessem registros. IAANAL (Também não sou advogado).
eu: - 1,2,3 são simplesmente coisas que se espera que sejam incluídas, não soluções definitivas, 2b é a formulação específica que se aplica (trapacei e perguntei a um advogado). Se você tiver que dizer "eu posso defender isso", os tribunais provavelmente o esmagarão. Com problemas de conformidade, você precisa provar que está seguindo os regulamentos. Os regs dizem especificamente "previsível". Se você se posicionar no tribunal e disser "bem, se alguém quebrasse a política, seria demitido" a acusação simplesmente diria "Então você admite que previu uma maneira de violar essa política e não tomou medidas razoáveis para remover o problema?"
Zypher: Maldito seja por traição. Bem, agora temos que definir razoável também, razoável para minha empresa (grandes multinacionais com mais de 100 mil funcionários) não é o mesmo que para uma mãe e uma loja pop. Mas, nesse mesmo sentido, acho que estamos nos afastando demais do mandato de perguntas e respostas do site ... o que é lamentável, porque essa discussão forneceu algumas boas idéias.
eu: é "razoavelmente previsível", não "razoavelmente seguro" ou mesmo razoável de implementar. Lembre-se de que, legalmente, usar rot13 nos nomes das pessoas e nada mais segue o padrão, pois é uma forma de criptografia. Esta discussão é útil, por isso editarei minha resposta para incluí-la para que não se perca.