Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >腾讯安全发布数据安全合规能力图谱

腾讯安全发布数据安全合规能力图谱

原创
作者头像
腾讯安全
修改于 2021-07-27 07:34:41
修改于 2021-07-27 07:34:41
1.5K0
举报
文章被收录于专栏:腾讯安全腾讯安全

今年6月份颁发的《中华人民共和国数据安全法》对企业与机构的责任、义务有了更加细致的规范和要求,其中第一章明确提出,“应建立健全数据安全治理体系,提高数据安全保障能力”。

《数据安全法》将于9月1日起正式实施。对于企业而言,数据安全合规工作是题中之义,但实操层面也可能的确存在一些现实困难,例如如何能快速、准确的排查当前的合规差距?如何能最小成本、最小影响的完成合规工作?

为帮助企事业单位顺利开展数据安全合规工作,腾讯安全结合大量数据安全治理实践经验,发布数据安全合规能力图谱。根据《数据安全法》的具体内容,腾讯安全将数据合规要求归纳成四类14项51个内容,供企事业单位参考。

(企业级数据安全合规能力图谱)
(企业级数据安全合规能力图谱)

一、技术建设类

技术建设类可分为技术措施建设和风险监测能力建设,技术措施根据实际数据活动情况,采取相应的技术措施即可,比较常用的技术措施有动态脱敏技术、访问控制、电子认证技术、数据加密存储技术和敏感数据发现技术。

传统的建设方式是直接采购相应的数据安全产品,数据场景不复杂的情况下比较适用,反之,则会造成功能冗余、产品堆砌、运维工作加重等附加工作。因此,在开展数据安全技术建设时建议采用平台化的方式,灵活、简捷,扩充能力强,在新法律法规不断颁布的同时,可以通过配置调整予以应对。

数据安全技术的运用,应做到精准化管控,“一杆子”的方式不利于数据活动的发展和数据价值发挥,精准化管控可基于分类分级进行设计。

二、排查与整改类

排查与整改类主要包括合理性、业务完善、数据跨境三个方面。该类的工作主要是排查自身业务是否存在违法违规的情况,主要应对手段是业务的整改和应用功能的整改。

通过数据资产自动发现技术能够快速、准确的辅助排查出合规风险点,节省大量的人力投入。整改工作完成后,还可以通过数据资产发现技术对数据的使用和变化情况进行实时监控,及时发现违规情况,降低违规风险。

合理性主要是指数据的采集应遵循最小够用原则,并在国家或行业规定的范围内开展数据活动,在开展数据活动前应当告知数据主体,并得到其授权,并严格按照约定管理数据,保障数据主体的合法权益。

三、管理完善类

切实可行的管理制度是保障数据安全的基础和依据,《数安法》中所提到的管理要求可归纳为管理制度、数据交易管理、数据认责、重要数据目录和分类分级五项。

管理制度可以基于数据活动进行制定,考虑事前、事中、事后三个维度,明确角色和义务,落实到人。

数据认责可以通过数据的拥有量、访问量、新增量、更新量等维度作为依据进行划分,认责的同时还要建设相应的自动化管理工具,辅助数据责任人管理数据。

数据交易管理首先要明确当前业务下所有数据的来源是否合法,大体可分为自采集和外购两类。外购类则应留存来源的相关证明材料。如果是从事数据交易的机构,则需要对买卖双方的身份进行验证,并在协议中说明数据用途、使用时长、使用形式等内容。

重要数据目录和分类分级是实现数据安全精准防护的基础和目标,因此,需要在数据安全技术建设前开展。为达到数据安全防护的最佳效果,重要数据目录的建立和分类分级应遵循全面性、合理性、明确性原则。

四、机制建设类

常态化数据安全管控需要相关的机制作为保障,包括安全培训机制、安全补救机制、应急处置机制和风险评估机制四类。

数据安全培训的目的是加强企业内部人员的意识,提升技术人员的技能水平,从而实现整体的数据安全防护水平提升。培训工作要有计划、有目的、有考核的开展,方可保证培训效果。

安全补救和应急处置是应对安全漏洞和安全事件的预案,应定期开展演练工作,确保真正发生时能快速应对,必要时可以聘请相关机构和专家共同开展。

对于重要数据的处理,应定期开展风险评估工作,确保数据处理是在可信、可靠的环境下开展,对于潜在的风险能够尽早发现、尽早防范。

腾讯安全基于20多年数据安全实践经验,结合《数据安全法》条款,输出数据安全合规能力,助力企事业单位开展数据安全合规工作。

腾讯安全秉承“让数据遵规守序”的理念,联合生态伙伴,共同数据管理遵循法规,让数据流动遵守秩序。欢迎各行业专家加入腾讯数据安全合规交流群,共话合规,分享实践。

添加小秘书时请备注姓名和公司、职位信息,小秘书确认之后邀请加入交流群。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
数据安全法真的来了,这6个“雷区”千万别踩!
2021年6月29日,深圳市通过了《深圳经济特区数据条例》,自2022年1月1日起施行; 2021年7月10日,国家互联网信息办公室发布关于《网络安全审查办法(修订草案征求意见稿)》的通知,数据安全纳入网络安全审查; 2021年8月12日,工信部发布《关于加强智能网联汽车生产企业及产品准入管理的意见》; 2021年8月20日,《个人信息保护法》正式颁布,并于2021年11月1日开始正式实施。 如此密集的法规发布,可见数据安全已经成为所有企业和机构需要直面的问题。今日起,《数据安全法》将正式实施,《数据安
云鼎实验室
2021/09/03
1.9K0
腾讯安全发布《数据安全解决方案白皮书》
大数据已被视为国家基础性战略资源,各行各业的大数据应用正迅猛发展,但随之而来的数据安全问题也日益加剧,有时甚至限制了大数据应用的发展。基于此,无论是国家机关还是企事业单位,都在加紧数据安全体系的建设,甚至项目立项时就需要完成数据安全的设计。
腾讯安全
2020/06/18
8.1K3
腾讯安全发布《数据安全解决方案白皮书》
腾讯安全首发企业级「数据安全能力图谱」
当前数字化发展,无论是国家机关、企事业单位,还是普通自然人,对数据安全的关注和重视都是空前的,可以说数据安全是当前的热门话题、共性话题。国家、地方、企事业内部都在不断的完善相关法律法规和审计机制,提升自身的数据安全防护能力。
腾讯安全
2020/06/03
1.6K0
腾讯安全首发企业级「数据安全能力图谱」
等保合规:保护企业网络安全的必要性与优势
无论是多部网络安全法律法规的出台,还是最近的“滴滴被安全审查”事件,我们听得最多的一个词,就是“等保。”
德迅云安全--陈琦琦
2024/04/19
1K0
保障数据依法有序流动,护航企业数据出境合规
在数字经济全球化浪潮背景下,催生了企业数据跨境流动的客观需要,成为了企业在空间维度延伸数据价值的必然要求。数据跨境流动是数据利用在境外的延伸,能够为企业带来商业价值,但是也存在风险,主要在数据出境之后的泄漏问题。
绿盟科技研究通讯
2022/11/14
7330
保障数据依法有序流动,护航企业数据出境合规
新规施行,企业如何跟上车联网数据安全合规时代?
由五部门发布的《汽车数据安全管理若干规定(试行)》今天起正式施行。这是继数据安全法出台之后,汽车行业数据安全规定的率先推动施行,其重要程度可见一斑。
腾讯安全
2021/10/09
7140
新规施行,企业如何跟上车联网数据安全合规时代?
网络安全监管体系下的合规管理工作简述
自2017年《网络安全法》正式生效以来,网络安全相关工作已属于法律的强制性规范要求。近一段时间以来,随着《数据安全法》《个人信息保护法》等相关法律,《关键信息基础设施安全保护条例》《网络安全审查办法》等一系列的法规的出台,企业用户,特别是大型集团企业在建设和规划自己的网络安全体系的时候就更需要有一个全局性的视角来看待网络安全合规问题,既要避免疏漏引发违规风险,也要合理设计制度体系,避免由于当前网络安全法律法规之间要求表述的不同造成重复建设,给自身管理上和运营上带来不便。本文试着从政府监管、第三方检验检测和企业用户管理这三个维度进行简要分析,并给出一些在建设网络安全规划时可以参考的建议。先上图。
FB客服
2023/02/10
1.6K0
网络安全监管体系下的合规管理工作简述
全网首篇 | 深入解读《医疗卫生机构网络安全管理办法》
随着高质量发展纵深推进,全国卫生健康领域迎来重要机遇期,信息化发挥着关键的支撑作用,在此过程中产生的医疗健康数据不仅是重要的生产要素,更是国家基础性战略资源,因此网络安全的重要性日益凸显。 在此背景下,2022年8月29日,国家卫生健康委、国家中医药局、国家疾控局发布了《医疗卫生机构网络安全管理办法》(以下简称《办法》),自印发之日起开始实施。《办法》共计三十四条,分为总则、网络安全管理、数据安全管理、监督管理、管理保障五个大章节。 总的来说,《办法》是在《基本医疗卫生与健康促进法》《网络安全法》《密码法》
FB客服
2023/03/30
5610
全网首篇 | 深入解读《医疗卫生机构网络安全管理办法》
数据泄露境外擅自删库了事?盘点典型数据安全处罚案例
数据泄漏问题呈现日益严峻的趋势,并且正在给企业带来严重的创伤。Ponemon 《2022 年数据泄露成本报告》显示,数据泄漏成本平均损失高达 435 万美元,创下历史新高,数据泄露问题已然成为实体组织经营生产难以逾越的“鸿沟”之一。
FB客服
2023/10/17
1.2K0
数据泄露境外擅自删库了事?盘点典型数据安全处罚案例
网络安全等级保护合规一览
网络安全是一个国家继海陆空安全的另外一个领域的安全,现在被各个国家重视起来并且颁布了相应的法律法规;中央高度重视网络安全工作 网络安全和信息化同步推进,树立正确的网络安全观,核心技术是国之利益;
全栈工程师修炼指南
2022/09/28
1.9K0
网络安全等级保护合规一览
密码合规测评新服务:“微咨询”正式发布
万物互联的时代,数据作为一种生产要素,为数字经济发展注入了新的动能。数据要素在驱动经济发展之时,其安全性也成为了重要命题。国家也在不断出台相应政策完善密码合规,密码测评作为密码合规的重要工作项受到各行业广泛关注。腾讯安全云鼎实验室为解决企业密评时面临的周期长、动作大、成本高三大问题,正式发布密码合规微咨询服务。 微咨询 政策&行业背景下的新尝试 2018年,由国家密码管理局发布的《信息系统密码应用基本要求》正式成为国标,明确了密码合规应用的标准。今年3月,信安标委又发布了《信息安全技术 信息系统密码应用基
云鼎实验室
2021/06/30
1.8K0
大数据安全第2期 | 一定要了解的国内相关法规与政策
背景 上一期我们从推动大数据利用和安全保护,在政府数据开放、数据跨境流通和个人信息保护等角度介绍了国际上相关的法规与政策,这对于我国在大数据布局规划、策略手段的制定提供了一定的参考依据。本期将为大家介绍国内在大数据安全领域的法规与相关政策。 大数据安全自身风险 风险一、大数据加大了信息泄漏风险,大数据囊括了大量的个人隐私,以及各种政府机构、公司行为的细节记录,数据集中存储增加了泄露风险。 风险二、大数据的应用是人工智能、商业智能、数学算法、自然语言理解、信息技术等多个跨学科领域技术的集成应用,面临较高的技
安恒信息
2018/04/10
1K0
大数据安全第2期 | 一定要了解的国内相关法规与政策
数据安全能力建设思路
数据是对客观事物的性质、状态依据相互关系等进行记载的符号或符号的组合。数据的本质就是在连续的活动过程中,经过产生、加工、传输等环节完成记录,并不断指导业务活动持续开展的过程,所以数据的价值在次过程中得到了完整的体现,而传输交互与使用是数据价值的集中体现。数据安全是建立在价值基础上,实现数据准确的记录的同时完成安全交互和指定对象的加工与访问使用,防止数据被破坏、盗用及非授权访问。数据安全能力是指数据在流动过程中,组织为了保障数据的保密性、完整性、可用性而在安全规划、安全管理、安全技术、安全运营等方面所采取的一系列活动。
FB客服
2020/10/09
4.3K0
数据安全能力建设思路
业务安全与合规要求双重驱动下,企业如何有效落地数据加密防护?
近年来数据泄露事件频频发生,外部威胁和内部威胁左右夹击。数据显示,全球平均每天有上千万条数据被泄露,其中只有2%的数据经过加密,在泄露后未造成损失。由于不安全的配置、源代码泄露及硬编码等内部威胁导致数据泄露事件比例逐渐攀升,严重威胁企业业务信息、客户数据等安全。
云鼎实验室
2020/05/14
3.7K0
业务安全与合规要求双重驱动下,企业如何有效落地数据加密防护?
智慧城市数据安全保障体系如何规划?
信息技术与经济社会的交汇融合 引发了数据的爆炸式增长 大数据时代已经到来 全球社会正式进入了“数据驱动”的时代 大数据技术赋予了人类 前所未有的对海量数据的处理和分析能力 促使数据成为国家基础战略资源
安恒信息
2018/04/09
1.6K0
智慧城市数据安全保障体系如何规划?
智能网联时代汽车行业数据合规挑战
随着新能源汽车市场占比的不断提升,全球汽车产业的转型升级已成为时代趋势,“数字化、智能化、网联化”成为汽车产业主要方向。随着人工智能技术的快速发展,新能源汽车、无人驾驶技术、车联网技术的不断升级与应用,汽车已从传统的运输工具,变成了新的数据处理节点。除了汽车自身信息、车主信息、座舱内数据外,汽车所搭载的各类设备还会采集海量的车外个人信息与测绘信息等重要数据,这些重要数据可以与其他智能终端进行数据交互,使汽车从传统的信息孤岛转变成为数据网络的重要节点。目前,包括驾驶辅助系统、车载摄像头、车辆和机器系统的语音信息等在内的大部分智能车联网功能,都需要依赖于大量车内外信息、司乘信息等多种类、敏感度高的数据,为司乘带来便利的同时,也使得汽车行业数据合规问题面临多个方面的新挑战。
用户10816666
2023/11/01
4930
信息系统等级保护(等保)认证概要
伴随着信息化和数字化迅速发展,信息安全问题也日益凸显。数据泄露、网络攻击、系统瘫痪等安全事件频发,不仅给企业带来了巨大的经济损失,也对社会秩序和国家安全构成了威胁。
windealli
2024/07/20
2.4K0
信息系统等级保护(等保)认证概要
《产业互联网安全十大趋势》研讨会:数据安全助力新基建,构建“安全底座”
2022年2月28日,在中国产业互联网发展联盟指导下,人民邮电报、中国信息安全、腾讯安全联合实验室、腾讯研究院联合推出《2022产业互联网安全十大趋势》。报告指出,随着数字经济规模的扩展,数据流通产生了新特性,数据泄露趋于常态化,而数据的安全也为CIO们所越来越关注。
腾讯安全
2022/04/06
4110
《产业互联网安全十大趋势》研讨会:数据安全助力新基建,构建“安全底座”
观点 | 数据治理与数据安全治理思考
大数据经过多年发展,在不同的业务场景下得到深入应用,在企业提升经营目标、促进经营决策,以及通过大数据应用促进经济发展、优化民生工程、解决生活服务便捷等场景起到了重要作用。特别是十九届四中全会史无前例的将“数据”作为新型生产要素参与收益分配,一时间,各指导部门及高校、研究及咨询机构、行业企业纷纷开始研究和实践数据有效利用的数字化转型探索。通过数据的有效利用,实现数字化转型,加快数字化发展,成为整个社会共识。 数据治理作为基础性工作和第一步,受到高度重视。数据的确权、数据质量、数据跨境流通、数据开放与共享、数据
FB客服
2023/03/30
1.9K0
观点 | 数据治理与数据安全治理思考
浅谈关键信息基础设施运营者专门安全管理机构的组建
笔者认为,无论是关键信息基础设施运营者(以下简称运营者)还是其他网络运营者,在网络安全保障过程中,人的因素都是至关重要的。在安全运营实践中,通常认为人、工具、流程三者融合并持续加以改进,才能做好安全运营工作。今天,笔者结合我国关键信息基础设施保护的相关政策、法律法规、未来即将发布的国家标准规范的相关要求,结合ITIL实践,运营者网络安全建设、运行与保障实践,来谈一谈运营者如何组建专门安全管理机构来落实网络安全主体责任,推动各项关键信息基础设施安全保护工作。
FB客服
2021/09/16
1.5K0
推荐阅读
相关推荐
数据安全法真的来了,这6个“雷区”千万别踩!
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档