2024-02-19-数据安全推进计划-数据安全风险评估实务_36页_3mb
报告摘要
报告总结
一、报告背景与目的
-
版权说明:报告版权归数据安全推进计划(DSI)所有,并受法律保护。
-
作者与编制单位: DS I联合CCSA TC601,邀请行业专家共同编写。
-
目标与愿景:
- 解决数据安全风险评估中的问题。
- 指导数据处理者和评估机构进行合规的评估工作。
- 提升组织数据安全治理能力。
二、数据安全风险形势
(一)数据安全风险日益严峻
- 数据泄露高发:
- 2021年全球披露数据泄露事件超4000起,涉及超200亿条数据。
- 2023年数据显示,数据泄露平均成本达445万美元,创历史新高。
- 数据破坏:
- 勒索软件攻击增多,如哥斯达黎加政府遭遇攻击,医疗系统瘫痪。
- 数据窃取:
- 约20%的数据泄露来自组织内部人员,2023年特斯拉、NTT提供等企业内部数据被窃取。
(二)监管挑战
- 各国出台相应法律法规(如《GDPR》《数据安全法》《个人信息保护法》)。
- 强制要求组织定期开展风险评估,并提交评估报告。
(三)新技术风险**
- 如5G、AI、云计算等引入新的安全漏洞。
- 国家如中国、欧盟、美国加强该领域监管。
三、数据安全风险评估现状
(一)评估成为业界重点
- 《数据安全法》《个人信息保护法》等要求组织进行风险评估。
- 多行业、多层级法规推动行业落地,如YD/T 3801标准强调电信行业评估方法。
(二)评估标准持续完善**
- 全国信息安全标准化技术委员会推动国家标准《数据安全风险评估方法》的编制。
- 特定行业标准如《电信网和互联网数据安全风险评估实施方法》制定。
(三)评估实施流程成熟**
- 评估流程分为“准备-实施-总结”三个阶段,包括信息调研、风险识别、风险分析等环节。
- 使用工具与方法日益规范化。
四、实务问题及其解决思路
(一)评估准备问题**
-
确定触发条件:
- 参考国家标准《数据安全风险评估方法》中的适用情形,识别必选项与建议项。
- 明确五种典型触发条件:年度评估、共享/交易前、高风险活动前、系统上线前、重大变更后。
-
制定评估目标:
- 从落实法规、摸底现状、提升风险应对能力三个层面明确目标。
- 建议通过《数据安全治理实践指南》建立风险治理准则。
-
规划评估范围:
- 根据数据分类分级(如核心数据、重要数据等)挑选评估对象。
- 优先覆盖对业务或合规有重大影响的信息系统,避免边界无限扩大。
(二)评估实施问题**
-
获取有效评估信息:
- 完善协作机制,优化文档与访谈工具。
- 跨部门协作,由业务、安全团队共同参与信息调研。
-
应用风险评估工具:
- 工具依功能分为扫描类、分析类、自动化类。
- 需符合评估阶段需求,合理选择技术产品或平台。
-
开展风险评估分析:
- 用矩阵法进行定性/定量分析。
- 引入“可罚性”维度,完善风险矩阵模型。
(三)评估总结问题**
- 合理应用评估结果:
- 通过“安全声明”工具增强评估结果的可信度与可执行性。
- 明确相关方在评估结果运用中的责任,保障后续整改闭环。
五、评估工作建议
-
建立常态机制:
将风险评估嵌入组织制度,明确触发场景、频次与标准。 -
构建风险治理框架:
推动风险治理框架的五阶段流程,指导风险识别、评估、处置的持续优化。 -
优化治理体系:
强调合规驱动与风险驱动相结合,持续升级治理能力。
数据安全风险评估不仅是法规义务,更是数字化时代的主动能力建设。通过优化评估机制与治理策略,组织能有效提升数据安全水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载