此篇文章发布距今已超过619天,您需要注意文章的内容或图片是否可用!
随着数据成为数字经济发展的核心生产要素,数据安全成为事关国家安全与经济社会发展的重大问题。在国家顶层战略引导下,数据安全相关法律法规相继发布实施。企业如何在生产经营中落实数据安全成为一个重要课题,国信证券做出了自己的探索,并已收录于。随着“数据驱动业务”成为共识,各种新兴技术如云计算、人工智能、区块链、联邦学习快速发展,对数据价值的挖掘成为双刃剑,个人客户信息等重要数据信息化后,既可以得到快速、便捷、有效的利用,也面临着被非法收集、窃取、泄露、篡改、破坏等风险。
2021年以来,《数据安全法》、《个人信息保护法》、新版《网络安全审查办法》相继出台,国家法规、行业监管和规范指引多个层面明确提出应建立数据分类分级保护制度,压实企业数据安全责任。为落实数据安全保护和个人信息保护义务,保证数据在业务中的合规使用及流转,国信证券开展了数据安全治理项目。项目以个人客户数据为切入点,建设数据安全治理体系,对数据资产开展分类分级管理、风险评估,建设覆盖数据全生命周期的安全管理制度和技术防护体系。1. 数据安全治理框架
数据安全治理是一个持续性的工作,需要分阶段从管理、技术和运营三个方面建立有效的数据安全治理体系,推动内外部数据的合规使用、有序开放和共享。国信证券以交易类重要系统的个人客户数据为中心,自上而下搭建公司数据安全的管理、技术和运营体系,并贯穿数据的采集、存储、传输、使用、共享、销毁全生命周期。数据安全管理体系包括数据安全战略、组织架构、制度规范。数据安全战略指明了企业数据安全工作的愿景、目标、规划、和工作框架,是开展数据安全工作的纲领,也是数据安全的顶层设计工作。基于自上而下、统筹管理的思路,国信证券在前期数据治理工作开展中已经成立了决策层、管理层、执行层三层治理组织架构,本次数据安全治理项目也沿用该组织架构。基于数据安全战略和组织架构,将数据安全管理制度分为三级,分别是数据安全总则、管理办法和各项细则。数据安全管理总则与数据安全战略相契合,是通过决策层审定的数据安全工作的指导文件。数据安全管理办法明确了数据安全的组织与人员、数据确权、各生命周期的保护策略、应急响应、监控预警、审计评估、培训宣导等制度。数据安全各项细则属于流程规范性文件,偏向流程落地和操作指引,包括数据分类分级模板、敏感数据申请流程、数据安全事件响应工单等流程模板和表单文件。2. 项目实施步骤
数据安全治理项目以个人客户数据为中心,按照组织构建、资产梳理、策略制定、过程控制、行为稽核、持续改善六个步骤进行。组织构建:定义组织职责,明确由数据治理领导小组、工作小组和执行小组负责数据安全治理工作。资产梳理:通过开展面向业务、内控和IT部门的个人客户数据调研访谈,进行资产梳理,了解个人客户数据管理的现状和痛点。策略制定:基于调研访谈,结合项目中建设的数据安全运营平台的自动识别和分类分级功能,制定敏感数据识别和分类分级规则,定义不同级别的安全管控措施。过程控制:从组织制度、平台工具、管控流程方面实施数据安全分级管控。行为稽核:对数据的访问过程进行审计,同时实施数据安全风险评估。持续改善:基于数据安全运营平台和数据安全治理专员机制,对敏感数据进行常态化监测,发现问题及时告警和闭环管理。3. 项目成果
国信证券从组织、制度、流程和工具四个方面搭建数据安全治理体系,对重要系统进行资产盘点和分类分级,从18W+个字段中识别出敏感字段3W+个,构建了1600+个分类分级规则,并基于调研访谈输出风险评估报告和风险事项清单。项目中建设了数据安全运营平台,借助平台的智能识别和分类分级辅助资产梳理,明确数据归口部门,根据数据类别及重要程度配置差异化的安全策略和技术保障手段,从而兼顾数据有效流动和安全保障。平台功能框架图如下:1)基于分类分级规范数据全生命周期管理。定义不同安全级别数据在采集、传输、存储、使用、共享和销毁的管控措施。并结合数据安全定级,定义敏感数据申请流程,对使用者依据敏感数据的安全级别进行最小化授权,确保数据安全流动。2)分类分级流程与数据确权流程结合。在系统上线时,借助数据安全运营平台对资产进行识别,再将识别出的重要业务数据和敏感数据流转至相应的业务归口管理人员和技术负责人,进行分类分级标签的复核和数据确权。3)数据安全运营平台与数据治理管控平台融合。将前期已经建设的数据治理管控平台的元数据模块、数据标准模块和数据安全的分类分级模块打通,构建更为完整的数据资产目录。数据安全管理工作任重道远,未来仍需加大投入、持续建设,着眼于全局,统筹兼顾,构建从资产梳理、分类分级、安全策略管理、数据确权、持续风险监测分析到响应处置的动态、闭环管控体系,全面提升国信证券数据安全管理能力,助力数字化新IT治理体系建设。
DSI金融工作组目前共有24家成员单位,旨在促进金融行业数据安全技术交流,推广金融行业数据安全最佳实践,提升金融行业数据安全治理水平。2022年产出成果,2023年DSI金融工作组将继续深耕行业研究,欢迎广大金融机构加入!
加入DSI金融工作组请联系:
刘雪花 18500238315(微信同号)
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
宙飒天下网
还没有评论,来说两句吧...