2022年,我们将过去安在新媒体的固有栏目“诸子云话题”进行改版升级。改变了过去社群匿名的话题陈述,通过筛选诸子云社群中热度最高的话题,邀请各方专家展开专业、详细的讨论,将多方观点汇聚成全新的栏目,即安全说道。
随着毕业季的到来,各高校学生纷纷涌入社会。据统计,2022年高校毕业生人数近1067万人,创造了历史新高,也提高了企业人事部门的工作压力。HR部门过去往往是一个单位离安全最远的部门,但现在由于《个人信息保护法》的实施,它却成为最容易引发合规风险的部门。
对于一个组织来说,“辞旧迎新”几乎是每年都要考虑的工作,但应该如何处理入离职伙伴的信息,如何保障其信息不被外泄,如何在员工入职时就提高他的安全意识是个很重要的问题。部分企业的HR为了完成工作,将面试者的信息通过微信等方式进行交换和传播,这种完全不符合合规要求的交流方式不仅让企业受损,还严重影响了求职者。
因此,如何保护员工个人信息,如何帮助人事部门规避相应的安全风险就成为很多CISO讨论的话题。
★
企业如何保护员工个人信息??
★
某A+H股上市公司信息安全负责人 孙琦
安信证券信息安全总监 李维春
上海非夕机器人科技有限公司CISO&DPO 刘歆轶
在此鸣谢三位老师的支持与协助。
★
本期精彩看点
★
为什么企业安全部门普遍较小?
孙琦:安全部门作为企业的成本中心、非盈利部门,它的扩张一定是按照节奏一步一步来。在我所有服务过的企业中,安全团队都是循序渐进的扩张。人多人少取决于企业业务的实际发展。至于为什么安全团队人数很少,这基于当前所面临的商业环境,虽然看上去安全所面临的威胁有很多,但是并不足以支撑企业付出较大的成本去进行直面的对抗。
招聘时所遇到的最大难题
李维春:由于大多数企业的安全团队都是小团队,因此在招聘时更希望对方的综合能力很强,既具有较强的技术能力,还要有比较好的沟通协作和组织推动能力。但具有这些能力的人才薪资待遇要求也会比较高,这样的人往往会考虑大的互联网公司或金融公司,所以面试很看缘分。
校招和社招的考量
刘歆轶:安全人员有一个比较大的前提是要对企业业务足够了解,对基于这些业务的IT技术也要有足够的认知。在此基础上才能有足够的安全意识并采用恰当的控制措施。因此,安全人才往往都是比较全面的,所以很多安全人员都是IT出身,因为这能够对企业的信息化和业务都能够有充分的了解。所以我个人更偏向于已经具备经验的人员,刚毕业的学生直接做安全可能比较艰难。
面试阶段应该预留紧急联系人吗?
刘歆轶:我作为公司的DPO,对于这方面还是比较了解的。现在个人隐私的概念和个保法或GDPR所规定的内容还是有一定区别。就个保法而言,个人信息可以分为两种,一是个人数据,即可识别或已识别的个人信息,可以唯一关联到个人,例如身份证号、驾照号码、车牌号、手机号、邮箱等,这方面数据在使用前需要授权。二是敏感数据或敏感信息,这种需要独立与数据主体签署同意采集并使用的协议,国际上这方面信息包括宗教信仰、政治取向、遗传信息等等,我国又增加了金融账号、行动轨迹及14岁以下的个人信息。这类信息有更加严格的管控要求,未经明确、单独的授权是不允许触碰的。
紧急联系人并不属于敏感数据,它属于个人数据,个人数据的处理有六大合法理由。第一是主体同意,签字授权或主动授权即可使用;第二是履行合同义务,双方签订合同后,企业为了履行合同义务即可使用;第三是法定义务,例如公司为了发工资,所以采集了员工银行账号;第四是公共利益,例如疫情原因采集员工信息;第五是为了正常开展企业业务即可使用,第六是保护主体。企业采集紧急联系人是在对方出现意外时可以及时通知,所以可以采集,但要主体知情同意并授权。面试时往往不需要填写这些信息,因为还未签订正式合同,双方并没有法定义务关系,所以我认为没有必要在面试时提供联系人信息。
如何帮助人事部门规避信息安全风险?
李维春:我认为要抓住《个人信息保护法》作为切入点,因为在个保法落实到企业中,最终落地只有两个方面,一个是用户信息,另一个是员工信息,员工信息绝大多数会落实到人事部门,少量可能会落实到工会、党群等部门。
基于对员工信息的保护,首先要遵照个保法的规定,即采集前要征得员工统一,在流转时要经过授权,并遵循最小化原则。在这个过程中,信息安全部门要和人事部门一起制定规则,帮助他们符合法律法规和行业监管的要求,另一方面还要提供一些工具,保障人事部门更好地完成信息的采集和处理,最后还要确定由哪个部门监督,例如合规、审计等,保证员工信息保护形成一个闭环。
7月份,诸子云社群内(各地会员微信群)共产生安全话题30余个,约700人次参与讨论,涉及企业网络安全最佳实践方方面面、角角落落。经过整理,我们已经将这些内容归档到诸子云知识星球,让话题和观点可沉淀、能检索,成为可持续输出价值的甲方“新鲜事”。
我们欢迎更多的甲方安全专家加入诸子云社群,参与热门话题讨论,分享更多实践和经验。与此同时,各位读者可以在留言区写下你们认为最困惑的,最具有讨论度和热点的话题,我们每期会选择一个话题在社群内展开讨论,在传道解惑的同时,更有精美礼品奉上。
推荐阅读
齐心抗疫 与你同在
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...