版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1信息安全技術(shù)個(gè)人信息安全第5部分:風(fēng)險(xiǎn)管理指南本文件為個(gè)人信息安全管理體系構(gòu)建、實(shí)施、運(yùn)行中實(shí)施風(fēng)險(xiǎn)管理提供指導(dǎo)和幫本文件適用于個(gè)人信息管理者內(nèi)關(guān)注個(gè)人信息安全的各級(jí)管理者和員工,及為個(gè)人信息安全管理DB21/TXXXX信息安全技術(shù)個(gè)人信息安全術(shù)語(yǔ)DB21/T1628.1信息安全技術(shù)個(gè)人信息安全第1部分:要求DB21/T1628.2信息安全技術(shù)個(gè)人信息安全第2部分:實(shí)施指南DB21/T1628.4信息安全技術(shù)個(gè)人信息安全第4部分:文檔管理指南3.13.23.3個(gè)人信息安全風(fēng)險(xiǎn)personalinformationsecuri3.43.5發(fā)現(xiàn)、記錄、描述危害個(gè)人信息和個(gè)人信息主體權(quán)益的風(fēng)險(xiǎn)3.62識(shí)別風(fēng)險(xiǎn)因素,分析風(fēng)險(xiǎn)因素的危害,判斷風(fēng)險(xiǎn)因素導(dǎo)3.73.83.9風(fēng)險(xiǎn)轉(zhuǎn)移risktransfer與其它管理體系、或與其它相關(guān)組織分擔(dān)風(fēng)3.103.115風(fēng)險(xiǎn)因素a)危險(xiǎn)因素:存在可能突發(fā)或瞬時(shí)發(fā)生個(gè)人信息危害的因素;38)個(gè)人信息匿名化后的處理方式等;c)環(huán)境性的:個(gè)人信息管理者的運(yùn)營(yíng)場(chǎng)所與個(gè)人信息安全相關(guān)的環(huán)境及個(gè)人工作位置與個(gè)人信4)相關(guān)信息(文檔等)的管理方式;4a)個(gè)人信息管理者的運(yùn)營(yíng)戰(zhàn)略、管理結(jié)構(gòu)、業(yè)務(wù)模式;b)個(gè)人信息管理機(jī)構(gòu)的職能;););g)個(gè)人信息生命周期內(nèi)活動(dòng)、行為相關(guān)因素;h)個(gè)人信息數(shù)據(jù)庫(kù);7.2職責(zé)7.3實(shí)施b)確定所有相關(guān)人員的職責(zé);58.2過(guò)程風(fēng)險(xiǎn)評(píng)估過(guò)程反饋改進(jìn)風(fēng)險(xiǎn)跟蹤和監(jiān)控<>↓↓↓風(fēng)險(xiǎn)評(píng)估過(guò)程反饋改進(jìn)風(fēng)險(xiǎn)跟蹤和監(jiān)控<>↓↓↓<>8.2.2說(shuō)明62)否則,重新確定風(fēng)險(xiǎn)范圍,進(jìn)入新的循風(fēng)險(xiǎn)管理應(yīng)采用PDCA過(guò)程管理模式,并持續(xù)改進(jìn)風(fēng)險(xiǎn)管理過(guò)程,如圖2劃、過(guò)程8.3.2說(shuō)明79風(fēng)險(xiǎn)管理計(jì)劃b)確定風(fēng)險(xiǎn)管理的范圍;d)確定風(fēng)險(xiǎn)管理策略、方式、方法、資源需求等;e)風(fēng)險(xiǎn)管理前的準(zhǔn)備,包括個(gè)人信息生命周期關(guān)聯(lián)因素的分析、評(píng)估f)基于個(gè)人信息生命周期的過(guò)程管理的風(fēng)險(xiǎn)控制技術(shù)及方法、措施等;10.1原則a)個(gè)人信息安全相關(guān)法規(guī)、標(biāo)準(zhǔn)和本標(biāo)準(zhǔn)的要求;b)個(gè)人信息管理者的管理、業(yè)務(wù)模式和發(fā)展戰(zhàn)略;10.2風(fēng)險(xiǎn)識(shí)別8a)資源依賴度:涉及個(gè)人信息的管理、業(yè)務(wù)對(duì)各c)暫不需專門關(guān)注的:資源依賴度相對(duì)較低,資源價(jià)值較低;在風(fēng)險(xiǎn)管理范圍內(nèi),應(yīng)識(shí)別、描述與管理、業(yè)務(wù)涉及個(gè)人信息部分關(guān)聯(lián)的各種資源及相關(guān)風(fēng)險(xiǎn):a)該類資源的詳細(xì)信息;b)資源與個(gè)人信息的關(guān)聯(lián)度;在資源識(shí)別中,應(yīng)注重威脅個(gè)人信息生命周期各個(gè)環(huán)節(jié)的風(fēng)識(shí)9PISMS構(gòu)建、實(shí)施、運(yùn)行過(guò)程中的風(fēng)險(xiǎn)識(shí)別,是體系持續(xù)改進(jìn)和完善的保證。PISMS安全風(fēng)險(xiǎn)主要a)最高管理者的意志和意識(shí):如果最高管理者僅僅選擇形式,則體系形同虛設(shè);等,應(yīng)與整體信息安全統(tǒng)一規(guī)劃、設(shè)計(jì),并考慮個(gè)人信息安全的e)過(guò)程改進(jìn)缺陷:應(yīng)注意PISMS在d)收集適用性:收集適用、適度的控制,最小收集的二次收集風(fēng)險(xiǎn)等;):個(gè)人信息處理、使用、利用后的處理存在的風(fēng)險(xiǎn),主要可個(gè)人信息收集、處理、使用、利用全過(guò)程管理存在的風(fēng)險(xiǎn),主要可應(yīng)依據(jù)相關(guān)標(biāo)準(zhǔn)、法規(guī),科學(xué)、規(guī)范的識(shí)別個(gè)人信息安全b)應(yīng)分析風(fēng)險(xiǎn)是如何發(fā)生、以什么方式發(fā)生、發(fā)生位置、發(fā)生原因等;10.3風(fēng)險(xiǎn)分析應(yīng)定性描述已識(shí)別的各類個(gè)人信息安全風(fēng)險(xiǎn),主要應(yīng)a)風(fēng)險(xiǎn)存在的基礎(chǔ)、環(huán)境、條件及關(guān)聯(lián)因素;應(yīng)定量分析已識(shí)別各類個(gè)人信息安全風(fēng)險(xiǎn),主要a)風(fēng)險(xiǎn)發(fā)生的可能性;12345業(yè)務(wù)性的風(fēng)極少涉及個(gè)人信息,風(fēng)險(xiǎn)發(fā)生的可能性極小涉及少量個(gè)人但發(fā)生的可能存在較大風(fēng)險(xiǎn)且發(fā)生的可能生個(gè)人信息安全風(fēng)險(xiǎn)的可能性很大12345管理性的風(fēng)極少涉及個(gè)人涉及部分個(gè)人發(fā)生個(gè)人信息安信息,風(fēng)險(xiǎn)發(fā)生的可能性極小但發(fā)生的可能存在較大風(fēng)險(xiǎn)且發(fā)生的可能全風(fēng)險(xiǎn)的可能性12345管理性的風(fēng)相應(yīng)技術(shù)措施相應(yīng)技術(shù)措施相應(yīng)技術(shù)措施未采取或僅采取相對(duì)完善,缺存在一般性的陷被使用的可12345環(huán)境性的危在整體環(huán)境或在整體環(huán)境或在整體環(huán)境或在整體環(huán)境或個(gè)險(xiǎn)或危害因個(gè)人工作環(huán)境個(gè)人工作環(huán)境個(gè)人工作環(huán)境人工作環(huán)境中存素中極少存在個(gè)人信息安全隱患,風(fēng)險(xiǎn)發(fā)生中存在部分個(gè)人信息安全隱發(fā)生的可能性中存在個(gè)人信在較大風(fēng)險(xiǎn)且發(fā)生的可能性在很大的個(gè)人信12345行為性的風(fēng)無(wú)行為危員工行為存在員工行為存在員工行為存在員工行為存在很險(xiǎn)極少個(gè)人信息安全隱患,風(fēng)險(xiǎn)發(fā)生的可能發(fā)生個(gè)人信息安全隱患的可發(fā)生的可能性個(gè)人信息安全風(fēng)險(xiǎn)且發(fā)生的大的個(gè)人信息安風(fēng)險(xiǎn)且發(fā)生的可10.4風(fēng)險(xiǎn)判定a)違背個(gè)人信息安全相關(guān)法規(guī)、規(guī)范的情況;c)個(gè)人信息準(zhǔn)確性、完整性和時(shí)效性的確定;根據(jù)風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)等級(jí)和風(fēng)險(xiǎn)判定原則,可判定風(fēng)險(xiǎn)可能產(chǎn)生的影響。影響可分為3級(jí),如表9123f)應(yīng)通過(guò)技術(shù)、管理改進(jìn)風(fēng)險(xiǎn)應(yīng)對(duì)措施;11.2風(fēng)險(xiǎn)接受原則11.3風(fēng)險(xiǎn)處理方式信息數(shù)據(jù)庫(kù)的防護(hù)、備份容災(zāi)、應(yīng)急處理等。風(fēng)險(xiǎn)弱化應(yīng)c)風(fēng)險(xiǎn)轉(zhuǎn)移:鑒于在個(gè)人信息管理中,風(fēng)險(xiǎn)轉(zhuǎn)移的復(fù)雜性,不宜采用;11.4殘余風(fēng)險(xiǎn)a)可以接受的風(fēng)險(xiǎn);b)風(fēng)險(xiǎn)評(píng)估中遺漏的風(fēng)險(xiǎn),仍存在發(fā)生的可能性;應(yīng)在PISMS運(yùn)行中跟蹤、監(jiān)控殘余風(fēng)險(xiǎn),及時(shí)識(shí)別潛存的安全風(fēng)險(xiǎn),隨時(shí)采取相應(yīng)的應(yīng)對(duì)12.2風(fēng)險(xiǎn)監(jiān)控會(huì)發(fā)生變化,風(fēng)險(xiǎn)應(yīng)對(duì)措施是否合理、適宜,是否存在殘余風(fēng)險(xiǎn)風(fēng)險(xiǎn)控制,是易于遺漏的風(fēng)險(xiǎn)管理過(guò)程,實(shí)施PISMS內(nèi)審應(yīng)是保證風(fēng)險(xiǎn)控制的
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 山東東營(yíng)市墾利區(qū)2025-2026學(xué)年五年級(jí)下學(xué)期期末語(yǔ)文試題(文字版含答案)
- 福建省廈門市集小片區(qū)2025-2026學(xué)年三年級(jí)上學(xué)期期末語(yǔ)文試題(文字版含答案)
- 2026年自來(lái)水公司水費(fèi)分類出納內(nèi)勤招聘考試筆試試題(含答案)
- 2026年煙草物流調(diào)度半年度臺(tái)賬專員煙草公司招聘考試筆試試題(含答案)
- 新版教科版藝術(shù)音樂(lè)六年級(jí)下冊(cè)教案
- 業(yè)務(wù)員個(gè)人工作總結(jié)800字范文5篇
- 氣溶膠光學(xué)厚度
- 2026 年重型顱腦損傷 ICU 護(hù)理個(gè)案分享
- 2026 年肺結(jié)核大咯血窒息應(yīng)急搶救護(hù)理個(gè)案
- 2026年秋季初中數(shù)學(xué)開(kāi)學(xué)第一課 新學(xué)期學(xué)習(xí)規(guī)劃課件
- 2026年高考真題-語(yǔ)文(全國(guó)二卷) 含解析
- 最強(qiáng)-全國(guó)各地廣播電臺(tái)MMS地址
- 工傷預(yù)防宣傳項(xiàng)目方案投標(biāo)文件(技術(shù)方案)
- 上班漏打卡補(bǔ)卡申請(qǐng)書(shū)
- 2025年麝香保心丸項(xiàng)目可行性研究報(bào)告-20250102-164725
- 學(xué)校運(yùn)動(dòng)場(chǎng)改造施工組織設(shè)計(jì)方案
- JJF(京) 68-2021 電能表現(xiàn)場(chǎng)校驗(yàn)標(biāo)準(zhǔn)裝置校準(zhǔn)規(guī)范
- 纏論-簡(jiǎn)單就是美
- GB/T 44204-2024鋼結(jié)構(gòu)焊接監(jiān)理技術(shù)要求
- QCT1177-2022汽車空調(diào)用冷凝器
- 個(gè)體診所備案信息表
評(píng)論
0/150
提交評(píng)論