数据安全合规这几年从"大厂才要考虑的事"变成了所有企业的事。原因很简单:《数据安全法》《个人信息保护法》都已经生效好几年,监管处罚的案例也越来越多。但很多中小企业主一听"合规"就觉得是要花大钱搞测评,其实多数企业的数据合规没那么重,先从该做的事做起。

先分清三套规则,别混在一起

《数据安全法》管的是所有数据的安全,不管你是不是个人数据;《个人信息保护法》只管个人信息,重点是企业收集、使用、共享个人信息的合规性;等保(网络安全等级保护)是技术层面的安全要求,按系统重要程度分一到五级,多数企业是二级或三级。

这三套不是选一个做,是都要碰。中小企业的做法通常是:个保法层面,把"收集信息前告知并取得同意、收集范围最小化、员工和客户信息分开管"做起来;数据安全法层面,做数据分类分级;涉及政务、金融、医疗等行业的,再加上等保定级测评。

中小企业必须做的四件事

第一,数据分类分级。这是《数据安全法》的明确要求,也是所有工作的基础。把企业数据按重要程度分核心数据、重要数据、一般数据,哪些是客户个人信息、哪些是经营数据、哪些是商业秘密,先分清楚,后面所有制度才有落点。

第二,个人信息保护制度。网站或 App 有注册登录的,要有隐私政策;收集信息要明示用途;员工离职要收回系统权限;客户名单不能随便拷走。多数处罚案例都是因为"未告知就收集"和"内部人员泄露"。

第三,员工权限和操作留痕。按岗位最小化授权,谁能看到哪些客户数据写清楚;后台操作有日志;重要数据导出要审批。内部泄露占了数据泄露事件的很大比例,管住人比管住技术更紧急。

第四,数据安全事件应对。留一份处置流程:发现泄露后先止损、再排查、该报告的按规定时限向主管部门报告,通知受影响的人。别等出了事再临时想。

哪些企业必须做等保

等保有明确的行业触发条件:涉及政务、金融、能源、交通、医疗健康、教育等行业,或者系统存储了重要数据、服务公众的,通常要求定级备案。做电商的、做 SaaS 服务的、接政府项目的,甲方招标时也会明确要求等保二级或三级证书。

等保测评本身不是洪水猛兽。二级测评一般几万块、周期一两个月,三级翻倍(具体以测评机构报价为准)。成本不低,但它是进入很多行业和政企市场的入场券,该花的钱躲不掉。

一个常见误区

以为买了防火墙、装了杀毒软件就算合规。工具只是安全的一部分,合规是制度、流程、技术、人员的整体。先把制度立起来、数据分好类,再谈技术手段,顺序别反。

天蓬数科 · 本站解读
天蓬数字科技独立解读 · 非官方意见 · 仅供企业参考

数据合规是《数据安全法》《个人信息保护法》的硬要求,也是政企客户招标的准入门槛。天蓬数字科技的软件开发服务在交付时即内置数据分类分级与权限留痕能力,从系统层面帮助企业满足等保与合规审计要求。

—— 天蓬数字科技 · 企业服务研究团队