大数跨境
0
0

网络数据安全风险评估丨(17)上海数据集团有限公司:《数据安全风险评估辅助工具》

网络数据安全风险评估丨(17)上海数据集团有限公司:《数据安全风险评估辅助工具》 上海市互联网业联合会
2024-08-12
0





一、引言

为贯彻落实《网络安全法》《数据安全法》《个人信息保护法》《上海市数据条例》等法律法规,推动建立我市网络数据安全风险评估机制,提升全市数据安全防护能力和水平,20238月至12月,市委网信办会同中国电子技术标准化研究院、上海市信息安全测评认证中心成立试点工作组,组织开展了网络数据安全风险评估试点工作,遴选出一批试点优秀单位和试点优秀案例。


今天分享上海数据集团有限公司试点优秀案例——数据安全风险评估辅助工具》。



二、案例概述

本案例立足数据安全指标广、维度多、专业强等特点,针对风险评估跨部门协同难、一体化实施难、可持续运营难等痛点,上海数据集团有限公司(以下简称“数据集团”)自研开发全要素、通用型、可配置的数据安全风险评估辅助工具,包括“数据安全风险评估矩阵表”、“数据安全风险评估系统(DSRAS,提供自评估、外评估,线下评估、线上评估等模式,满足不同业态、不同规模企业的数据安全风险评估组织、管理、运营需要,工具简明实用,对于高质量、高效能实施数据安全风险评估具有参考意义。




三、案例展示









数据安全风险评估辅助工具

(节选)






1、数据安全风险评估辅助工具设计:瞄准痛点,解决难点





会议流程


15:00-15:30

开幕致辞及介绍年会主题及目标


15:30-16:30

公司总经理发表年度总结报告


16:00-17:30

公司各部门经理分享部门年度工作成果及展望;


17:30-18:00

茶歇及自由交流时间;


18:00-19:00

晚宴及欢迎致辞;


数据安全贯穿于数据生命周期全过程,与业务活动强相关,数据安全风险评估可借鉴、可参照的经验较少,企业开展评估面临指标难、组织难、管理难等问题。数据集团设计开发数据安全风险评估辅助工具的初衷,源于试点工作中实操中的痛点难点,通过针对性的问题解决,为风险评估的便捷开展提供工具支撑。



1)指标难:评估前的指标研究

工具应提供一套全面的数据安全风险评估全要素指标体系,企业可直接调用标准解析结果、自行裁剪风险评估条目支持权重调整、指标扩充,有效解决评估前的指标研究问题。



2)组织难:评估中的组织实施

工具应提供一套直观的数据安全风险评估全流程实施方案,企业可穿透到具体部门、配置到一线人员,对评估项动态、评估人动态进行全局跟踪,大大降低评估中的组织实施难度。



3)管理难:评估后的管理运营

工具应提供一个简单的数据安全风险评估中长期运营载体,企业可打通风险评估、风险治理,实现历史回溯、年度对比、单项改进,快速成为评估后的管理运营抓手。








2、数据安全风险评估辅助工具开发:自主研发,自用验证




会议流程


15:00-15:30

开幕致辞及介绍年会主题及目标


15:30-16:30

公司总经理发表年度总结报告


16:00-17:30

公司各部门经理分享部门年度工作成果及展望;


17:30-18:00

茶歇及自由交流时间;


18:00-19:00

晚宴及欢迎致辞;


结合网络数据安全风险评估试点工作,一并考虑企业在开展自评估时可能遇到的痛点难点,数据集团自主研发网络数据安全风险评估辅助工具——数据安全风险评估系统(DSRAS)。


经过自用验证,DSRAS可显著降低数据安全风险评估工作的实施难度,提高协同效率,提升评估质量。DSRAS提供全量评估指标的默认初始化,同时具有对单一、批量评估项的可编辑、可裁剪、可配置、可扩展功能,企业可结合自身业务特征、行业特点进行快捷选择,支撑各类组织的数据安全风险评估工作。



图1 数据安全风险评估辅助工具








3、数据安全风险评估辅助工具展示:特点概述,功能简介




会议流程


15:00-15:30

开幕致辞及介绍年会主题及目标


15:30-16:30

公司总经理发表年度总结报告


16:00-17:30

公司各部门经理分享部门年度工作成果及展望;


17:30-18:00

茶歇及自由交流时间;


18:00-19:00

晚宴及欢迎致辞;



1)一体化、一站式

DSRAS提供评估概览、评估指南、风险评估、风险治理、评估报告等功能,可满足数据安全风险评估的组织、管理、运营三重需求,具有一体化、一站式的特点。



2)全流程、全透明

DSRAS核心模块“风险评估”,提供评估指标、评估要求、评估要素、评估步骤、自评估、外评估等全流程节点,对评估项动态、评估人动态进行全过程跟踪,评估结果进行全透明呈现,较好实现数据安全风险评估的过程管理和质量保障。


图2 数据安全风险评估-风险评估

(线上)



3)可闭环、可运营

DSRAS核心模块风险治理,提供风险项、风险类别、风险等级、风险评价,以及风险治理人、更新人、状态等跟踪,较好支撑针对发现的风险项进行治理资源投放、责任到人、验收评价等风险闭环安全运营。


图3 数据安全风险评估-风险治理

(线上)



4)全要素、可配置

DSRAS基础单元“评估项”“风险项”,提供默认的全量评估项,支持实操中减项(不适用)、增项(自扩充),根据企业特点和个性需求进行自主配置、灵活扩展。基础框架采用模块化架构,保持版本稳定+可扩展,通过模块管理、版本管理、租户管理进行。


图4 数据安全风险评估-新增评估项

(线上)


图5 数据安全风险评估-新增风险项

(线上)



5)可量化、易跟踪

DSRAS采用了评估项适用度赋值,风险项影响度赋值,实现单次可量化、长期可跟踪、历史可比较。单次评估可得到数据安全风险分值,长远管理可进行单次评估、历次评估的分值比较,同步跟踪风险情况的变化情况,以评价所采取的整改措施、计划的工作效果、资源效益。


图6 数据安全风险评估-评估项量化

(线上)


图7 数据安全风险评估-风险项量化

线上)







4、数据安全风险评估辅助工具价值:综合效益,适合推广




会议流程


15:00-15:30

开幕致辞及介绍年会主题及目标


15:30-16:30

公司总经理发表年度总结报告


16:00-17:30

公司各部门经理分享部门年度工作成果及展望;


17:30-18:00

茶歇及自由交流时间;


18:00-19:00

晚宴及欢迎致辞;


DSRAS对于数据安全风险评估具有多方面直观的综合效益。主要体现在:增加了风险评估的透明性,解决不可见、不透明、难控制的过程管理问题提高了风险评估的协同性,降低部门墙、业务墙、数据墙等对风险评估的效率影响;降低了风险评估的资源依赖,解决牵涉广、覆盖大、资源少问题提供了风险评估的长期载体,化解文件多、表格长、无沉淀的运营难点。


DSRAS对于集团型企业和中小企业都具有良好的推广价值。主要体现在:针对数据安全风险管理,为集团对属企业、中小企业自身的数据安全风险评估工作提供直接、轻便的工具支撑针对数据安全常态管理,可为企业提供全面风险评估,以及扩展出如个人信息合规审计、数据出境安全、App、爬虫等专项评估提供工具支撑针对数据安全监管管理,可为企业面向主管部门、监管部门的检查、审查、调查等的要求执行、合规举证提供工具支撑。


综上,本案例作为网络数据安全风险评估试点的创新成果,数据集团提供了一体化、一站式、高效能的数据安全风险评估工具DSRAS。DSRAS针对数据安全风险评估的组织、管理和运营,满足指引下发、项目组织、部门联动、角色配置、过程管理、结果呈现、治理跟踪、报告编制等工作需要。功能设计上,提供了评估概览、评估指南、风险评估、风险治理、评估报告等功能模块,具备风险评估全流程服务能力。管理配置上,设置了版本管理、用户管理、租户管理等管理选项,适配企业不同的运营需要。部署方式上,规划了本地化、云化等落地方案,支撑企业多样的应用选择。




来源:网信上海

【声明】内容源于网络
0
0
上海市互联网业联合会
上海市互联网业联合会是由上海市网络安全和信息化领域的社会组织、相关机构、互联网企业以及具有较高影响力的个人等自愿组成的联合性非营利社会团体法人。宣传贯彻网信领域政策,开展调查研究和提供服务,组织培训和交流信息,承担有关部门委托的事项。
内容 284
粉丝 0
上海市互联网业联合会 上海市互联网业联合会是由上海市网络安全和信息化领域的社会组织、相关机构、互联网企业以及具有较高影响力的个人等自愿组成的联合性非营利社会团体法人。宣传贯彻网信领域政策,开展调查研究和提供服务,组织培训和交流信息,承担有关部门委托的事项。
总阅读59
粉丝0
内容284