个人信息安全事件应急处理和报告

声明

本文是学习GB-T 35273-2020 信息安全技术 个人信息安全规范. 而整理的学习笔记,分享出来希望更多人受益,如果存在侵权请及时联系我们

个人信息安全事件处置

个人信息安全事件应急处置和报告

对个人信息控制者的要求包括:

  1. 应制定个人信息安全事件应急预案;
  2. 应定期(至少每年一次)组织内部相关人员进行应急响应培训和应急演练,使其掌握岗位职责和应急处置策略和规程;
  3. 发生个人信息安全事件后,个人信息控制者应根据应急响应预案进行以下处置:
  4. 记录事件内容,包括但不限于:发现事件的人员、时间、地点,涉及的个人信息及人数,发生事件的系统名称,对其他互联系统的影响,是否已联系执法机关或有关部门;
  5. 评估事件可能造成的影响,并采取必要措施控制事态,消除隐患;
  6. 按照《国家网络安全事件应急预案》等有关规定及时上报,报告内容包括但不限于:涉及个人信息主体的类型、数量、内容、性质等总体情况,事件可能造成的影响,已采取或将要采取的处置措施,事件处置相关人员的联系方式;
  7. 个人信息泄露事件可能会给个人信息主体的合法权益带来严重危害的,如个人敏感信息的泄露,照本标准10.2的要求实施安全事件的告知。
  8. 根据相关法律法规变化情况,以及事件处置情况,及时更新应急预案。

安全事件告知

对个人信息控制者的要求包括:

  1. 应及时将事件相关情况以邮件、信函、电话、推送通知等方式告知受影响的个人信息主体。难以逐一告知个人信息主体时,应采取合理、有效的方式发布与公众有关的警示信息;
  2. 告知内容应包括但不限于:
  3. 安全事件的内容和影响;
  4. 已采取或将要采取的处置措施;
  5. 个人信息主体自主防范和降低风险的建议;
  6. 针对个人信息主体提供的补救措施;
  7. 个人信息保护负责人和个人信息保护工作机构的联系方式。

组织的个人信息安全管理要求

明确责任部门与人员

对个人信息控制者的要求包括:

  1. 应明确其法定代表人或主要负责人对个人信息安全负全面领导责任,包括为个人信息安全工作提供人力、财力、物力保障等;
  2. 应任命个人信息保护负责人和个人信息保护工作机构,个人信息保护负责人应由具有相关管理工作经历和个人信息保护专业知识的人员担任,参与有关个人信息处理活动的重要决策直接向组织主要负责人报告工作;
  3. 满足以下条件之一的组织,应设立专职的个人信息保护负责人和个人信息保护工作机构,负责个人信息安全工作:
  4. 主要业务涉及个人信息处理,且从业人员规模大于200人;
  5. 处理超过100万人的个人信息,或预计在12个月内处理超过100万人的个人信息;
  6. 处理超过10万人的个人敏感信息的。
  7. 个人信息保护负责人和个人信息保护工作机构的职责应包括但不限于:
  8. 全面统筹实施组织内部的个人信息安全工作,对个人信息安全负直接责任;
  9. 组织制定个人信息保护工作计划并督促落实;
  10. 制定、签发、实施、定期更新个人信息保护政策和相关规程;
  11. 建立、维护和更新组织所持有的个人信息清单(包括个人信息的类型、数量、来源、接收方等)和授权访问策略;
  12. 开展个人信息安全影响评估,提出个人信息保护的对策建议,督促整改安全隐患;
  13. 组织开展个人信息安全培训;
  14. 在产品或服务上线发布前进行检测,避免未知的个人信息收集、使用、共享等处理行为;
  15. 公布投诉、举报方式等信息并及时受理投诉举报;
  16. 进行安全审计;
  17. 与监督、管理部门保持沟通,通报或报告个人信息保护和事件处置等情况。
  18. 应为个人信息保护负责人和个人信息保护工作机构提供必要的资源,保障其独立履行职责。

个人信息安全工程

开发具有处理个人信息功能的产品和服务时,个人信息控制者宜根据国家有关标准在需求、设计、开发、测试、发布等系统工程阶段考虑个人信息保护要求,保证在系统建设时对个人信息保护措施同步规划、同步建设和同步使用。

个人信息处理活动记录

宜建立、维护和更新所收集、使用的个人信息处理活动记录,记录的内容可包括:

  1. 所涉及个人信息的类型、数量、来源(例如从个人信息主体直接收集或通过间接获取方式获得);
  2. 根据业务功能和授权情况区分个人信息的处理目的、使用场景,以及委托处理、共享、转让、公开披露、是否涉及出境等情况;
  3. 与个人信息处理各环节相关的信息系统、组织或人员。

开展个人信息安全影响评估

对个人信息控制者的要求包括:

  1. 应建立个人信息安全影响评估制度,评估并处置个人信息处理活动存在的安全风险;
  2. 个人信息安全影响评估应主要评估处理活动遵循个人信息安全基本原则的情况,以及个人信息处理活动对个人信息主体合法权益的影响,内容包括但不限于:
  3. 个人信息收集环节是否遵循目的明确、选择同意、最小必要等原则;
  4. 个人信息处理是否可能对个人信息主体合法权益造成不利影响,包括是否会危害人身和财产安全、损害个人名誉和身心健康、导致歧视性待遇等;
  5. 个人信息安全措施的有效性;
  6. 匿名化或去标识化处理后的数据集重新识别出个人信息主体或与其他数据集汇聚后重新识别出个人信息主体的风险;
  7. 共享、转让、公开披露个人信息对个人信息主体合法权益可能产生的不利影响;
  8. 发生安全事件时,对个人信息主体合法权益可能产生的不利影响。
  9. 在产品或服务发布前,或功能发生重大变化时,应进行个人信息安全影响评估;
  10. 在法律法规有新的要求时,或在业务模式、信息系统、运行环境发生重大变更时,或发生重大个人信息安全事件时,应进行个人信息安全影响评估;
  11. 形成个人信息安全影响评估报告,并以此采取保护个人信息主体的措施,使风险降低到可接受的水平;
  12. 妥善留存个人信息安全影响评估报告,确保可供相关方查阅,并以适宜的形式对外公开。

数据安全能力

个人信息控制者应根据有关国家标准的要求,建立适当的数据安全能力,落实必要的管理和技术措施,防止个人信息的泄漏、损毁、丢失、篡改。

人员管理与培训

对个人信息控制者的要求包括:

  1. 应与从事个人信息处理岗位上的相关人员签署保密协议,对大量接触个人敏感信息的人员进行背景审查,以了解其犯罪记录、诚信状况等;
  2. 应明确内部涉及个人信息处理不同岗位的安全职责,建立发生安全事件的处罚机制;
  3. 应要求个人信息处理岗位上的相关人员在调离岗位或终止劳动合同时,继续履行保密义务;
  4. 应明确可能访问个人信息的外部服务人员应遵守的个人信息安全要求,与其签署保密协议,并进行监督;
  5. 应建立相应的内部制度和政策对员工提出个人信息保护的指引和要求;
  6. 应定期(至少每年一次)或在个人信息保护政策发生重大变化时,对个人信息处理岗位上的相关人员开展个人信息安全专业化培训和考核,确保相关人员熟练掌握个人信息保护政策和相关规程。

安全审计

对个人信息控制者的要求包括:

  1. 应对个人信息保护政策、相关规程和安全措施的有效性进行审计;
  2. 应建立自动化审计系统,监测记录个人信息处理活动;
  3. 审计过程形成的记录应能对安全事件的处置、应急响应和事后调查提供支撑;
  4. 应防止非授权访问、篡改或删除审计记录;
  5. 应及时处理审计过程中发现的个人信息违规使用、滥用等情况;
  6. 审计记录和留存时间应符合法律法规的要求。

延伸阅读

更多内容 可以 GB-T 35273-2020 信息安全技术 个人信息安全规范. 进一步学习

联系我们

T-ZNZ 053—2021 桃主要病虫害综合防治规范.pdf

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/66269.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

论文总结:云安全研究方向及进展综述

目录 1、云安全在信息安全领域所处位置 2、云计算环境面临的威胁和挑战 2.1 云安全发展史 2.2 云计算安全与传统计算安全区别[5] 2.3 从顶层框架的角度看云安全研究目标 3、研究进展和解决方案 3.1 虚拟化、数据、应用安全[6] 3.2 系统安全、网络安全、数据安全[7] 3.3…

信息系统安全实验之文件上传漏洞导致主页篡改实验

一、实验目的 1.了解文件上传漏洞的原理和攻击方式。 2.在学习该漏洞的出现原因的过程中了解该漏洞的防范和加固方式。 二、实验环境 1.操作系统:Windows 7(虚拟机环境)。 2.工具:phpStudy、Burp Suite、中国蚁剑、Firefox浏…

使用崩溃服务,获取不到崩溃报告怎么办

华为AGC推出的崩溃服务,零代码集成,只需要添加SDK即可。有时可能集成了SDK,在AGC页面获取不到崩溃报告,总结了一下可以排查以下几点: 1、首先确认下端侧有没有上报 执行“adb shell setprop log.tag.AGC_LOG VERBOSE…

说说计算这事儿:从开关到人工智能

目录 一 前言 二 计算历史 三 计算探秘 四 算力优化 五 未来展望 一 前言 计算本身其实是一个比较抽象的词,或者说比较笼统。很多场景都可能用到计算这个词,因此具体的含义就需要根据上下文来确定。今天我们讨论的计算,是比较狭义的计算…

稚晖君,被百度投了!估值被曝已超独角兽

推荐阅读:“程序员交友网站” SO 突然裁员 10%,网友:ChatGPT 出来后就不咋用了 衡宇 发自 凹非寺量子位 | 公众号 QbitAI “华为天才少年”稚晖君创业项目,刚被百度风投投了! 量子位获悉,稚晖君创业项目智元…

充能书单|618,买什么都不如买知识!

前言 “IT有得聊”是机械工业出版社旗下IT专业资讯和服务平台,致力于帮助读者在广义的IT领域里,掌握更专业、更实用的知识与技能,快速提升职场竞争力。 点击蓝色微信名可快速关注我们。 一年一度的618又到啦!今年的618就不要乱买…

华为鸿蒙os有微信吗,华为“鸿蒙OS”合作的多个软件 没有微信你还会用吗

花火网讯 11月12日消息,华为“鸿蒙OS”合作了很多个软件,但是里面竟然没有微信,你还会选择华为鸿蒙OS吗? 手机如今大家都离不开它,并且如今的手机给了我们很多的方便,也正因为如此,现在的人越来…

鸿蒙取得成功后,互联网企业牵头研发操作系统挑战安卓

在鸿蒙系统突破3亿用户数之后,日前传出消息指国内互联网巨头腾讯与酷派合作再研发手机操作系统,此举或许有望吸引国内诸多手机企业参与,将为国产手机操作系统打破安卓的垄断再添一份力。 华为可以说是被迫上鸿蒙系统的吧,2019年的…

汇聚开发者星星之火,华为鸿蒙系统有希望成为国产之光?

作者 | 雷架 来源 | 爱笑的架构师(ID:DancingOnYourCode) 头图 | CSDN 下载自东方IC 鸿蒙系统2.0的发布给国人带来极大的振奋,虽然有一部分人不断唱衰,觉得是大家被爱国情怀所左右,但大部分人的激动其实原…

华为背水一战,未来所有终端将仅用鸿蒙系统

有知名大V透露华为将在3月份发布最后一个基于安卓系统开发的EMUI11.1系统,此后将完全采用鸿蒙系统,这显示出它在面临巨大困难之后作出的抉择。 华为此前研发的EMUI系统说到底还是安卓系统,EMUI主要用于国内的手机上,而在海外市场则…

鸿蒙系统能用在高通上吗,其它厂商也能用,华为做出重要决定,鸿蒙OS完全开源并适配高通...

原标题:其它厂商也能用,华为做出重要决定,鸿蒙OS完全开源并适配高通 其它厂商也能用,华为做出重要决定,鸿蒙OS完全开源并适配高通 这可能是大多数国内消费者最想看到的结果吧,华为做出重要决定,…

统信软件华为 | 携手同行,共建产业新生态,共创行业新价值

9月23日至26日,华为全联接大会2020在上海世博中心成功举行,统信软件作为华为长期战略合作伙伴受邀出席。 大会期间,统信软件参与了多场线上线下专题演讲并展示了与华为合作的最新成果。 携手共建软硬件创新生态 9月23日,统信软件…

鸿蒙系统有hms推送机制,华为推送HMS服务,依靠鸿蒙OS,或将改变手机行业格局...

原标题:华为推送HMS服务,依靠鸿蒙OS,或将改变手机行业格局 谷歌在去年5月的时候停止授权GMS服务,自此,华为手机销量出现了极速下跌,而华为也不敢如此,并且在之后的不就开始了自己的自救行动。 就…

华为鸿蒙系统开源以建立生态,然同业竞争关系让它恐难获得支持

华为正式发布了鸿蒙系统,在它的PPT介绍中,鸿蒙系统在时延、流畅性等方面俱有优势,主要的弱点在于生态方面,这也是以往众多操作系统失败的缘由,为解决鸿蒙系统的生态问题,鸿蒙系统将采用开源的方式发展&…

HarmonyOS新能力让数据多端协同更便捷,数据跨端迁移更高效

作者:yijian,终端OS分布式文件系统专家;gongashi,终端OS分布式数据管理专家 HarmonyOS作为分布式操作系统,其分布式数据管理能力非常重要。我们也一直围绕持续为开发者带来全局“一份”数据的开发体验的目标&#xff0…

滋灌中小企业,分销伙伴和华为来做“送水人”

最近有个段子:第一批靠生成式AI赚大钱的人,既不是研发人员,也不是国内大厂,而是卖课的。 大家笑谈,每一轮新技术的掘金之路,最先致富的都是送水、卖铲子的。 这其实隐藏了一个信息技术产业的普遍规律&#…

除了新发布鸿蒙系统,华为还在HMS生态上下功夫

近日,华为举办鸿蒙系统(HarmonyOS)发布会,一时之间「鸿蒙手机来了」话题迅速占领热搜榜。作为一个国产移动操作系统,它被寄予了无数国人的期待、支持。 想要真正打造操作系统,关键点在于能否形成软件生态。鸿蒙系统背后&#xff0…

如何才能让手机厂商主动拥抱华为,接入鸿蒙系统?

一直以来操作系统都被国外企业所垄断,很多国家都没有属于自己的操作系统,比如俄罗斯就是这样:谷歌制裁俄罗斯,俄罗斯的手机都变成了砖头,还有什么比这更可怕的事情吗? 以前我们一直在担心这种事情现在终于…

华为:用一个圈子联接一个圈子

文/张戈 当今的企业级IT市场就是一个圈子联接着一个圈子,谁的圈子半径越大,圈子更稳固,其成绩就越斐然。这里没有丝毫贬义的成分,世界上没有任何一家企业,能脱离生态圈,在企业市场中生存。 何为生态圈&…

ChatGPT对于文心一言的评价

百度文心一言是一种短文本生成应用,它基于自然语言处理和机器学习技术,能够生成一些短小精悍的文学句子或者名言警句,提供给用户进行欣赏或者分享。 用户可以在百度文心一言的网站或者APP上输入关键词或者选择主题,例如“爱情”、…