服务流程:
成果交付物:
《数据清单》
《数据权限现状清单》
《数据流向图》
《安全现状清单》
《安全扫描结果》
《DSMM安全评估结果》
《合规对标结果》
《数据安全管理制度》
《数据安全建设规划设计方案》
······
概述:深度解读法律法规、监管办法等,协助组织充分了解合规义务、安全现状、合规风险及处置规划,旨在及早规避和关注可能存在的风险,包括综合合规评估、个人信息安全合规、数据跨境合规评估等。
评估流程:
成果交付物:汇编输出《数据安全合规评估报告书》,另附参考指南/标准清单&附件。具体报告内容包括不限于如下:
数据安全合规义务
信息采集内容
数据安全现状梳理
主要法律法规解读
数据安全合规差距分析
安全关注&风险分析
条文符合性评估结果
综合合规评估结果
合规加固建议
······
参考标准:基于《数据安全法》、《个人信息保护法》,联合其他数据安全相关办法规定、行业监管等文件,参考ISO37301:2021标准、Gartner DSG架构、PDCA方法等。
概述:协助组织充分了解数据资产在各项数据处理活动中可能存在的各项风险情况,给予相关的风险处置措施。
评估流程:
成果交付物:《数据安全风险评估报告》作为最终的交付物,报告主要内容包括:
评估工具和方法
评估参考依据
被评估数据资产清单
被评估对象的数据威胁
被评估对象的数据脆弱性
评估情况记录
数据安全风险清单
数据安全风险分析过程
数据安全风险评估结果
风险处置措施
参考依据:《数据安全法》、《信息安全技术 数据安全能力成熟度模型》、《信息安全技术 数据安全风险评估方法》等国家标准、行业标准、地方标准对评估指标进行定制
评估收益:全面识别组织数据面临的各种风险,并据此采用适当安全处置措施。数据安全风险评估及其形成的记录文档,可用于证明组织已经主动评估风险并采取一定的安全保护措施,有助于减轻、甚至免除组织的相关责任和名誉损失。
概述:旨在帮助组织有效分析在各项数据处理活动中的所存在个人信息、特别是个人敏感信息所可能存在的各项风险情况,同时结合对出现个人信息相关安全事件时所造成的影响进行分析的结果,给予相关的处置措施建议。
服务流程:
成果交付物:最终输出《个人信息安全风险评估报告书》,包括不限于:
个人信息保护专员的审批页面
评估报告适用范围
实施评估及撰写报告的人员信息
参考的法律、法规和标准
个人信息影响评估对象
评估内容及所涉及的相关方
个人权益影响分析结果
参考依据:《个人信息保护法》、《信息安全技术 个人信息安全规范》、《信息安全技术 个人信息安全影响评估指南》,结合组织所在行业的相关规定,如:医疗卫生行业《GB/T 39725-2020 信息安全技术 健康医疗数据安全指南》等。
概述:依据《数据出境安全评估办法》、《数据出境安全评估申报指南》等,帮助组织深入理解和研究数据出境活动的限制和要求,厘清数据出境场景、出境数据范围、限制要求以及缓解措施,完成数据出境风险自评估,辅导客户申报数据出境安全评估。
服务流程:
成果交付物包括不限于:
数据出境安全风险评估
《数据出境调研结果清单》
《数据出境活动清单》
《数据出境流向图》
《数据安全风险评估报告》
《个人信息保护影响评估报告》
数据出境安全整改指导
《数据出境安全应急管理制度》
《数据出境安全应急演练方案》
《数据出境安全整改方案》
《数据出境安全建设指引》
《数据出境安全建设加固》
数据出境安全评估申报
《数据出境风险自评估报告》
《数据出境安全评估申报书》
·····
参考依据:《数据安全法》、《个人信息保护法》、《关键信息基础设施安全保护条例》、《网络安全审查办法》、《数据出境安全评估办法》、《数据出境安全评估申报指南(第一版)》、《信息安全技术 个人信息安全影响评估指南》、《信息安全技术 个人信息安全规范》、《信息安全技术 数据出境安全评估指南(征求意见稿)》、《信息安全技术 重要数据识别规则(征求意见稿)》、《个人信息出境标准合同办法》等。
概述:通过深度解读和分析法律法规、监管办法等,提供数据安全检查内容、通过模板、工具等方式进行快速评估,作为开展符合性判定的参考意见。数据安全检查方式主要包括监管检查、企业自查。
检查流程:
检查内容:
常用检查工具:
漏洞扫描设备:漏洞扫描器
基线配置核查工具:基线配置核查系统
数据库权限核查工具
敏感数据扫描工具
DLP扫描工具
……
参考依据:《信息安全技术 网络安全等级保护基本要求》、《信息安全技术 数据安全能力成熟度模型》、《信息安全技术 信息安全风险评估规范》、《信息安全技术 个人信息安全规范》、《信息安全技术 个人信息安全影响评估指南》
成果交付物:在制定检查内容时,提供数据安全检查清单,包括检查类别、检查项目、检查内容、检查方式及检查要点,根据要点判定出检查结果,最终形成《数据安全检查结果报告》等。
概述:根据组织实际管理要求,定制化输出数据安全相关制度、流程和规范文件,以满足客户安全管理要求及实质合规要求。
制度设计思路:
成果交付物:包括管理制度、技术制度、检查制度等,如《数据安全管理制度》、《数据采集与传输规范制度》、《数据安全人员管理制度》、《数据安全应急响应管理制度》、《数据安全检查制度》等。