大数跨境
0
0

数安智库专家分享|企业数据安全与隐私保护建设

数安智库专家分享|企业数据安全与隐私保护建设 数智安全行动计划
2022-07-14
1
导读:本文主要针对企业数据安全建设背景以及建设方案进行阐述,旨在帮助企业了解数据安全建设的必要性,并提供通用的建设方案,助力企业快速建立数据安全体系,实现业务与安全的共同发展。

作者简介

白云:DSI数安智库专家,深圳云创数安科技有限公司创始人兼董事长,具有7年+数据安全行业从业经验,曾任职于毕马威、平安集团、维沃移动通信,针对金融及移动互联网行业数据安全建设具有丰富的行业经验。



数据安全与隐私保护建设背景



数据安全与隐私保护已上升至法律层面,为业务发展红线

2021 年起,我国数据安全相关法律体系逐渐完善,陆续出台了《数据安全法》《个人信息保护法》等相关法律法规,在此基础上各地方政府也陆续制定了地方数据安全条例,例如《深圳经济特区数据条例》《上海市数据条例》等,数据安全已然成为国家、社会发展面临的重要议题。


监管力度增强,逐步实现全链条全覆盖监管

2021年起,我国针对数据安全与隐私保护相关监管处罚力度与日俱增,四部委依据工信部164号文《关于开展纵深推进APP侵害用户权益专项整治行动的通知》、网信办《常见类型移动互联网应用程序(App)必要个人信息范围》 等相关标准,陆续开展多次违法违规收集使用个人信息专项检查及通报。2021年,仅工信部即已组织检测21批次共208万款APP,累计通报1549款违规APP,下架514款拒不整改的APP。后续监管部门也将继续践行以人民为中心的指导思想,加大监管力度,实现全链条全覆盖监管。


企业应如何进行数据安全及隐私保护建设


依据《数据安全法》《个人信息保护法》等国家法律法规及行业监管合规要求,企业应:


建立健全全流程数据安全管理体系

企业通过数据安全管理体系的建立,促进企业内部安全管理工作的标准化、流程化与规范化,指导企业内部数据安全技术实现、合理使用,支撑数据安全运营工作有效开展。

管理体系可包括但不限于:数据安全组织架构、数据安全管理制度、数据安全考核体系。

数据安全组织架构从上而下依次可分为:治理层、管理层、执行层。
  • 治理层主要针对公司数据安全进行顶层设计,针对管理层工作进行监督与考核;
  • 管理层主要针对企业内部资源进行合理调配与划分,针对具体的落地执行工作进行指导,针对执行层工作进行监督与考核;
  • 执行层依据公司数据安全管理工作任务进行具体的落地执行。

数据安全管理制度体系应覆盖数据全生命周期,具体建设内容可包括但不限于:数据安全方针、数据安全策略、数据分类分级、数据安全脱敏、数据访问控制、合作方管理、开放与共享、人员管理、日志审计、治理能力评估等,企业亦可按照数据生命周期逻辑进行制度体系建设。

数据安全考核体系可划分为四个领域:安全治理、安全管理、安全技术、安全运营。
  • 安全治理主要针对企业顶层设计进行考量,包括但不限于:是否制定企业整体数据安全规划、是否针对数据安全领域进行了足够的资金及人员投入等;
  • 数据安全管理主要可包括:数据安全管理体系设计有效性及执行有效性、是否定期开展数据安全培训等;
  • 数据安全技术主要衡量企业是是否采取了必要的措施保障数据安全,包括但不限于:数据资产地图、敏感数据的加密/去标识化、数据防泄漏等;
  • 数据安全运营主要可包括:漏洞情况、攻防、渗透测试等。


针对数据进行分类分级管理,采取加密等技术手段保障数据安全

企业在日常生产运营中会获取大量用户数据,依据我国现行法律法规及监管要求,企业应针对收集的个人信息进行分类分级管理。目前大多数企业仍通过人工打标方式进行数据分类分级,容易存在效果差、效率低等负面情况。建议企业建设敏感数据自动发现能力,针对发现的敏感数据依据行业标准及公司数据安全管理制度要求进行分类分级。针对敏感数据自动提供对应的安全防护,包括但不限于:敏感数据脱敏展示、加密存储、加密传输、访问控制、安全共享等。


遵循“最小、必要”原则收集、处理个人信息

自2021年起,违法违规收集使用个人信息事件屡有发生,企业每天会存在大量的上下游数据流通情况,包括但不限于:用户主动进行数据上报、上下游企业数据推送等。因此,企业在收集、使用个人信息时需特别注意,应仅限于处理目的最小范围,不得过度收集、使用个人信息,且应明示用户同意。例如:企业App、小程序等客户端应通过隐私协议方式明示用户收集、使用个人信息的方式、目的以及范围,遵循合法、正当、必要和诚信原则,不得误导、欺诈、胁迫用户提供或授权同意处理其用户个人信息。此外,企业应对收集到的个人信息处理活动负责,采取必要措施保障个人数据安全,有效避免数据泄露事件发生。为进一步确保企业内部数据安全以及隐私保护设计及执行有效,企业应每年至少进行一次风险评估,并进行记录留存。

小结

总体来说,数据安全建设道阻且长,企业应自上而下建设数据安全战略方向与整体目标,并推动数据安全工作的执行与落地。先摸清家底,了解企业现状,识别企业风险,再通过治理、管理、技术、运营四个方面逐步突破,最终实现业务与安全的共同发展。





DSI专家征稿活动正在进行,投稿可发送至邮箱:

jiangduo@caict.ac.cn



DSI成员单位介绍

云创数安致力于为企业提供数据安全与隐私保护相关产品与服务,在帮助企业实现数据 全生命周期防护的同时,挖掘数据潜能,提升企业价值,实现业务与安全的共同发展。目前已在金融、移动互联网等领域得到广泛认可与应用。


*声明:本文仅代表作者观点,不代表数据安全推进计划观点

















【声明】内容源于网络
0
0
数智安全行动计划
围绕数据安全与人工智能安全相关工作,从政策解读、标准建设、评估测试、咨询服务、人才培训等方面搭建数智安全交流平台,构建数智安全专业社群。
内容 342
粉丝 0
数智安全行动计划 围绕数据安全与人工智能安全相关工作,从政策解读、标准建设、评估测试、咨询服务、人才培训等方面搭建数智安全交流平台,构建数智安全专业社群。
总阅读643
粉丝0
内容342