健全信息保護合規(guī)制度體系 360數科發(fā)布數據安全管理制度

9月28日消息,為推動《數據安全法》在互聯網平臺的落地,建立健全企業(yè)主體內部全流程數據安全管理制度,近日,360數科效率安全部信息安全組向全員發(fā)布《360數科數據安全管理制度》(以下簡稱“制度”),該制度旨在加強和規(guī)范平臺數據安全管理工作,指導全員提升數據安全意識,并依照制度快速對數據級別進行判定,明確數據生命周期內的安全管理要求。

信息安全組負責人表示:伴隨著《個人信息保護法》的表決通過和《數據安全法》的施行,企業(yè)側的數據處理行為和對用戶信息的保護都將有法可依、有章可循,作為企業(yè)主體,落實法規(guī),健全制度體系,加強內部數據安全管理,是踐行企業(yè)自律和主體責任的必要舉措,我們將按照監(jiān)管部門指引和要求,與行業(yè)組織、科研機構等多元共治數據安全治理,為數字化經濟的安全健康發(fā)展提供有力支撐。

據介紹,《制度》對公司及平臺數據的產生,存儲、適用、傳輸、銷毀、歸集全生命周期安全管理均做了詳細的規(guī)定,如對數據存儲規(guī)定,確保存儲數據的服務器、數據庫、相關IT基礎設施自身的安全配置符合公司安全配置基線要求,并基于安全風險評估結果進行安全配置加固;對數據使用規(guī)定涉密數據用于開發(fā)測試時應先進行脫敏處理;對數據傳輸規(guī)定應劃分網絡安全區(qū)域,在安全域邊界部署防火墻等網絡安全設備,明確定義跨安全域之間的數據訪問和數據傳輸控制策略,隔離存儲和處理敏感數據的服務器。

《制度》將涉及外部合作的合作方安全評估、接口安全要求、第三方系統(tǒng)接入、第三方人員安全要求也納入數據安全制度的閉環(huán)管理,將基于安全管理制度體系和技術防護手段進行綜合評估,以確保業(yè)務合作的數據安全和合規(guī)。

作為《制度》的重要板塊之一,“數據分類分級管理”條款將已發(fā)布的《360數科數據分類分級管理規(guī)定》進行了再次強化,規(guī)定公司內部建立數據分類分級管理策略,確保公司敏感數據、關鍵數據和受到法律保護的數據得到相應級別的保護,降低發(fā)生數據泄露或其他類型網絡攻擊的可能性,提高數據使用合規(guī)性,推動數據安全相關法律法規(guī)落地。

最小授權原則也是貫穿《制度》的一條主線原則,《制定》規(guī)定在數據運營管理方面,數據權限分配應按照“最小授權原則”;在數據全生命周期安全管理方面,收集數據應遵循最小化收集原則,即僅收集業(yè)務必須的最少數據;收集數據前應與數據被收集方明確雙方的安全責任和義務,并按約定收集、使用和管理數據。數據的存儲和使用均確保用戶獲得的權限為其工作和崗位職責所需的最小權限。

信息安全組負責人介紹,與《360數科數據安全管理制度》配套使用的相關數據安全管理文件還有之前發(fā)布的《360數科數據分類分級管理制度》和《360數科第三方系統(tǒng)接入管理規(guī)定》,未來還將不斷發(fā)布和更新管理制度,從平臺側建立健全數據安全和個人信息保護合規(guī)制度體系。

免責聲明:本網站內容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網站出現的信息,均僅供參考。本網站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網站中的網頁或鏈接內容可能涉嫌侵犯其知識產權或存在不實內容時,應及時向本網站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網站在收到上述法律文件后,將會依法盡快聯系相關文章源頭核實,溝通刪除相關內容或斷開相關鏈接。

2021-09-28
健全信息保護合規(guī)制度體系 360數科發(fā)布數據安全管理制度
近日,360數科效率安全部信息安全組向全員發(fā)布《360數科數據安全管理制度》。

長按掃碼 閱讀全文