DLPポリシーには、データ分類、アクセス制御、暗号化標準、データ保持と廃棄慣行、インシデント対応プロトコル、ファイアウォール、侵入検知システム、ウイルス対策ソフトウェアをはじめとする技術的制御など、いくつもの項目を含めることができます。
データ保護ポリシーの主なメリットは、明確な基準が設定されることです。従業員は、機密情報を保護するための責任を認識しており、多くの場合、フィッシング攻撃の特定や機密情報の安全な取り扱い、セキュリティー・インシデントの迅速な報告などのデータ・セキュリティー対策に関するトレーニングを受けています。
さらに、データ保護ポリシーを策定して、アクセス要求、ユーザー・プロビジョニング、インシデント報告、セキュリティー監査などのデータ関連活動のための明確なプロセスを提供して、運用効率を高めることができます。
情報セキュリティー・チームは通常、すべてのデータに対して単一のポリシーを作成するのではなく、ネットワーク内のさまざまな種類のデータに対して異なるポリシーを作成します。これは、コンプライアンスのニーズを満たし、権限のあるエンドユーザーの承認された操作が妨げられないようにするために、データの種類が異なる場合はユースケースごとに異なる方法で処理する必要があることが多いためです。
たとえば、クレジットカード番号、社会保障番号、自宅およびメールアドレスなどの個人情報(PII) は、適切な取り扱いを規定するデータ・セキュリティー規制の対象となります。
ただし、企業は自社の知的財産(IP)については自由な裁量のもとに取り扱う場合があるうえ、PIIへのアクセスが必要な人が必ずしも企業IPへのアクセスが必要であるとは限りません(逆も然り)。
どちらの種類のデータも保護する必要がありますが、その方法は異なります。そのため、データの種類ごとに調整された個別のDLPポリシーが必要です。