版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1信息安全技術個人信息安全第5部分:風險管理指南本文件為個人信息安全管理體系構建、實施、運行中實施風險管理提供指導和幫本文件適用于個人信息管理者內關注個人信息安全的各級管理者和員工,及為個人信息安全管理DB21/TXXXX信息安全技術個人信息安全術語DB21/T1628.1信息安全技術個人信息安全第1部分:要求DB21/T1628.2信息安全技術個人信息安全第2部分:實施指南DB21/T1628.4信息安全技術個人信息安全第4部分:文檔管理指南3.13.23.3個人信息安全風險personalinformationsecuri3.43.5發(fā)現(xiàn)、記錄、描述危害個人信息和個人信息主體權益的風險3.62識別風險因素,分析風險因素的危害,判斷風險因素導3.73.83.9風險轉移risktransfer與其它管理體系、或與其它相關組織分擔風3.103.115風險因素a)危險因素:存在可能突發(fā)或瞬時發(fā)生個人信息危害的因素;38)個人信息匿名化后的處理方式等;c)環(huán)境性的:個人信息管理者的運營場所與個人信息安全相關的環(huán)境及個人工作位置與個人信4)相關信息(文檔等)的管理方式;4a)個人信息管理者的運營戰(zhàn)略、管理結構、業(yè)務模式;b)個人信息管理機構的職能;););g)個人信息生命周期內活動、行為相關因素;h)個人信息數(shù)據庫;7.2職責7.3實施b)確定所有相關人員的職責;58.2過程風險評估過程反饋改進風險跟蹤和監(jiān)控<>↓↓↓風險評估過程反饋改進風險跟蹤和監(jiān)控<>↓↓↓<>8.2.2說明62)否則,重新確定風險范圍,進入新的循風險管理應采用PDCA過程管理模式,并持續(xù)改進風險管理過程,如圖2劃、過程8.3.2說明79風險管理計劃b)確定風險管理的范圍;d)確定風險管理策略、方式、方法、資源需求等;e)風險管理前的準備,包括個人信息生命周期關聯(lián)因素的分析、評估f)基于個人信息生命周期的過程管理的風險控制技術及方法、措施等;10.1原則a)個人信息安全相關法規(guī)、標準和本標準的要求;b)個人信息管理者的管理、業(yè)務模式和發(fā)展戰(zhàn)略;10.2風險識別8a)資源依賴度:涉及個人信息的管理、業(yè)務對各c)暫不需專門關注的:資源依賴度相對較低,資源價值較低;在風險管理范圍內,應識別、描述與管理、業(yè)務涉及個人信息部分關聯(lián)的各種資源及相關風險:a)該類資源的詳細信息;b)資源與個人信息的關聯(lián)度;在資源識別中,應注重威脅個人信息生命周期各個環(huán)節(jié)的風識9PISMS構建、實施、運行過程中的風險識別,是體系持續(xù)改進和完善的保證。PISMS安全風險主要a)最高管理者的意志和意識:如果最高管理者僅僅選擇形式,則體系形同虛設;等,應與整體信息安全統(tǒng)一規(guī)劃、設計,并考慮個人信息安全的e)過程改進缺陷:應注意PISMS在d)收集適用性:收集適用、適度的控制,最小收集的二次收集風險等;):個人信息處理、使用、利用后的處理存在的風險,主要可個人信息收集、處理、使用、利用全過程管理存在的風險,主要可應依據相關標準、法規(guī),科學、規(guī)范的識別個人信息安全b)應分析風險是如何發(fā)生、以什么方式發(fā)生、發(fā)生位置、發(fā)生原因等;10.3風險分析應定性描述已識別的各類個人信息安全風險,主要應a)風險存在的基礎、環(huán)境、條件及關聯(lián)因素;應定量分析已識別各類個人信息安全風險,主要a)風險發(fā)生的可能性;12345業(yè)務性的風極少涉及個人信息,風險發(fā)生的可能性極小涉及少量個人但發(fā)生的可能存在較大風險且發(fā)生的可能生個人信息安全風險的可能性很大12345管理性的風極少涉及個人涉及部分個人發(fā)生個人信息安信息,風險發(fā)生的可能性極小但發(fā)生的可能存在較大風險且發(fā)生的可能全風險的可能性12345管理性的風相應技術措施相應技術措施相應技術措施未采取或僅采取相對完善,缺存在一般性的陷被使用的可12345環(huán)境性的危在整體環(huán)境或在整體環(huán)境或在整體環(huán)境或在整體環(huán)境或個險或危害因個人工作環(huán)境個人工作環(huán)境個人工作環(huán)境人工作環(huán)境中存素中極少存在個人信息安全隱患,風險發(fā)生中存在部分個人信息安全隱發(fā)生的可能性中存在個人信在較大風險且發(fā)生的可能性在很大的個人信12345行為性的風無行為危員工行為存在員工行為存在員工行為存在員工行為存在很險極少個人信息安全隱患,風險發(fā)生的可能發(fā)生個人信息安全隱患的可發(fā)生的可能性個人信息安全風險且發(fā)生的大的個人信息安風險且發(fā)生的可10.4風險判定a)違背個人信息安全相關法規(guī)、規(guī)范的情況;c)個人信息準確性、完整性和時效性的確定;根據風險分析、風險等級和風險判定原則,可判定風險可能產生的影響。影響可分為3級,如表9123f)應通過技術、管理改進風險應對措施;11.2風險接受原則11.3風險處理方式信息數(shù)據庫的防護、備份容災、應急處理等。風險弱化應c)風險轉移:鑒于在個人信息管理中,風險轉移的復雜性,不宜采用;11.4殘余風險a)可以接受的風險;b)風險評估中遺漏的風險,仍存在發(fā)生的可能性;應在PISMS運行中跟蹤、監(jiān)控殘余風險,及時識別潛存的安全風險,隨時采取相應的應對12.2風險監(jiān)控會發(fā)生變化,風險應對措施是否合理、適宜,是否存在殘余風險風險控制,是易于遺漏的風險管理過程,實施PISMS內審應是保證風險控制的
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2021年吉林省中考英語真題
- 三年級數(shù)學計算題專項練習及答案
- 四年級數(shù)學(簡便運算)計算題專項練習與答案
- 什么是周長(說課稿)-2024-2025學年數(shù)學三年級上冊北師大版
- 《現(xiàn)代交換技術》全套教學課件
- 浙教版高中信息技術選修1說課稿-2.2 解析算法
- 2024涉外IT專業(yè)人才引進與勞動技術服務合同3篇
- 心衰合并房顫患者的導管消融-劉少穩(wěn)
- 2024版事業(yè)單位職工培訓福利采購合同范本7篇
- 2024無子女離婚協(xié)議書兼顧情感與法律的雙重考量模板3篇
- 《國家中藥飲片炮制規(guī)范》全文
- 《鈷鉧潭西小丘記》教學設計(部級優(yōu)課)語文教案
- 人教版五年級下冊數(shù)學講義
- 安全工器具-變壓器絕緣油課件
- 瓦楞紙箱工藝流程演示文稿
- 神通數(shù)據庫管理系統(tǒng)v7.0企業(yè)版-3概要設計說明書
- 安置房項目二次結構磚砌體工程專項施工方案培訓資料
- SB/T 10756-2012泡菜
- GB/T 20492-2006鋅-5%鋁-混合稀土合金鍍層鋼絲、鋼絞線
- 公司變更評審表
- 醫(yī)院輸血質量管理考核標準
評論
0/150
提交評論