声明

个人原创, 转载需注明来源 https://www.cnblogs.com/milton/p/15885344.html

个人信息保护的历史和现状

个人信息保护的立法可追溯至德国黑森州1970年《资料保护法》。此后,瑞士(1973)、法国(1978)、挪威(1978)、芬兰(1978)、冰岛(1978)、奥地利(1978)、冰岛(1981)、爱尔兰(1988)、葡萄牙(1991)、比利时(1992)等国都发布了个人信息保护法。

1973年美国发布“公平信息实践准则”报告,确立了处理个人信息处理的五项原则:

  1. 禁止所有秘密的个人信息档案保存系统;
  2. 确保个人了解其被收集的档案信息是什么,以及信息如何被使用;
  3. 确保个人能够阻止未经同意而将其信息用于个人授权使用之外的目的,或者将其信息提供给他人,用作个人授权之外的目的;
  4. 确保个人能够改正或修改关于个人可识别信息的档案;
  5. 确保任何组织在计划使用信息档案中的个人信息都必须是可靠的,并且必须采取预防措施防止滥用。

在“公平信息实践准则”所奠定的个人信息保护基本框架之上,美国还制定了《消费者网上隐私法》《儿童网上隐私保护法》《电子通讯隐私法案》《金融服务现代化法》(GLB)《健康保险流通与责任法》(HIPAA)《公平信用报告法》.

个人信息保护法中的企业职责

中国的 《个人信息保护法》 在2021年8月20日通过, 其中对企业(机构)的监管要求有(节选)

  • 第二十八条 敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息
  • 第四十七条 有下列情形之一的,个人信息处理者应当主动删除个人信息;个人信息处理者未删除的,个人有权请求删除, 第三点 个人撤回同意;
  • 第五十四条 个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。
  • 第五十五条 有下列情形之一的,个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录
  • 第六十一条 履行个人信息保护职责的部门履行下列个人信息保护职责, 第三点 组织对应用程序等个人信息保护情况进行测评,并公布测评结果

《个人信息保护法》

  • 对隐私数据的界定作出了更为明确的定义
  • 规定了个人信息处理者(企业和机构)的行为要求: 合规, 审计, 报告, 测评.
  • 规定了数据处理要求: 分类, 分级, 授权和销毁

企业的GRC管理

GRCGovernance, Risk, Compliance的缩写, 换成中文就是"治理,风险,合规", 按中文习惯可以称为风险合规治理. 个人信息保护法中的企业职责, 属于GRC的功能范围. 在国内, 这一片还基本属于空白, 小企业基本忽视, 大中型企业的这部分职能主要由法务和公共关系部门承担, 但是仅仅停留在人工处理层面, 看见问题处理问题, 没看见的也很难提前处理. 在 《个人信息保护法》 实行后, 靠人工进行GRC管理就变得不现实了.

从市场角度看GRC产品

2016年11月7日通过的 《网络安全法》 已经自2017年6月1日起施行, 在网络安全法中产生了一个新名词叫网络安全等级保护, 对企业信息的安全进行分级和监管, 在安全行业促成了一个由安全等保测评机构, 解决方案集成商和相关安全软硬件厂商组成的市场, 2021年开始, 做过等级备案的企业应该是要强制每年测评了.

而 《个人信息保护法》 的发布, 几乎可以确定会出台配套的个人信息等级保护监管细则, 在这个新需求之下将产生新的市场. 如果说 《网络安全法》 是对企业端单方面的数据的存取进行监管, 那么 《个人信息保护法》 就是加强对数据定级和授权的监管, 而且形态不再是企业一方行为, 而是企业和个人的双方行为.

在欧美已经有企业在这一领域开展服务, 2016年成立的 OneTrust 是这个领域的头部企业 Gartner Review, 总部在亚特兰大和伦敦, 雇员超过1500人.

GRC 产品功能

因为国内还没有相应的成熟产品, 借用OneTrust的产品体系列一下功能清单

  • 隐私管理: 评估, 咨询, 培训, 实施隐私影响评估、数据保护影响评估、设计隐私以及其他内部隐私和安全评估, 维护数据流, 跨境传输和完整处理记录,
  • 数据发现和分类: 对IT系统中的数据进行分析和分类,维护数据映射和合规性
  • 供应商风险管理: 管理供应商的整个生命周期,评估供应商的隐私和安全实践,将供应商与您的处理记录联系起来,并与供应商合作评估跨境数据传输的影响
  • 应急事件处理: 制定事件响应计划和预案,提供完整的违规通知法律的自动违规通知指导, 快速补救潜在风险因素
  • 隐私权(DSAR)合规(咨询): 使用针对GDPR、CCPA、LGPD和其他有隐私权利要求的隐私法规的预建工作流和指南,管理从接收到履行的完整隐私权利(DSAR)请求工作流
  • 目标数据治理: 利用机器自动化完成隐私权利请求所需的手动任务,包括发现、删除和更新其他IT系统中的个人数据
  • DSAR编辑: 利用人工智能驱动的分类来扫描和编辑文件和电子邮件,作为隐私权(DSAR)履行过程的一部分
  • CCPA免费电话号码: 通过利用共享或专用线路的托管服务选项,或与您现有的IVR提供商集成,满足CCPA对消费者权益免费取号选项的要求
  • Cookie检测: 扫描网站以识别cookie收集机制,生成特定的cookie授权提示
  • 移动应用检测: 扫描移动应用程序, 生成应用中分析、广告和其他类型移动跟踪的许可
  • 政策和通知管理: 集中创建、编辑和分发隐私政策、通知和披露
  • 信息技术安全风险管理: 识别、衡量、报告、响应和监控业务数据风险
  • 审计和控制管理: 通过有指导的工作流程简化审计工作,以满足报告要求
  • 供应商风险管理: 通过自动化集中管理供应商生命周期和跨团队工作
  • 策略管理: 将业务实践映射为符合内部规则和外部法规的标准

从上面可以看到, 产品形态主要可以分成三类: 评估咨询, 合规方案, 系统服务, 针对的目标不仅是客户自身, 还包括客户的行业上下游.

从企业角度看GRC实施

GRC的实施将是对现有数据形态的一种挑战, 因为对数据的分类分级, 授权和治理的成本将远超企业业务本身的成本, 在监管细则推出前, 还无法细致评估这些职能的实现难度, 但是可以预见的, 这将对企业的数据存储方式带来变革.

GRC的实施将可能有三种形态

形态一: 企业主体维护

作为一个独立实体, 企业自行维护数据的安全, 分类, 分级, 授权和销毁, 过程可能是自研和采购第三方服务(私有化实施). 这种形式将负担所有的成本, 也获得最大的自由度.

形态二: 第三方平台

将隐私数据与非隐私数据切割, 所有隐私数据都由第三方平台处理, 企业仅保留非隐私部分, 这种形态GRC的成本由第三方平台承担, 企业仅需要为服务付费, 或者以数据价值作为交换不需付费. 这种形式的好处是减小成本, 缺点是隐私数据走SAAS服务, 业务要承担第三方平台的风险.

形态三: 国家平台

与形态二相同, 但是隐私数据由国家机构负责维护运行, 企业需要认证接入, 类似于现在国家征信中心的形态, 这种形态由于政府机构的低效, 无法应对数量巨大的企业, 会变通为国家集中, 渠道认证的方式, 由市场化经营的渠道, 在一定许可下为企业提供服务.

最后

这是一个新产生的监管需求, 和 《网络安全法》 一样, 需要观察两三年等待监管部门的确定, 行政部门的执法细则.

对于安全行业的企业, 可以提前布局, 评估对当前互联网服务软硬件的影响.

GRC: 个人信息保护法, 个人隐私, 企业风险合规治理的更多相关文章

  1. [App Store Connect帮助]三、管理 App 和版本(2.4)输入 App 信息:提供加密出口合规证明文稿

    上传至 App Store Connect 的 App 被上传至位于美国的 Apple 服务器.如果您提交 App 的目的是为了在 App Store 上分发您的 App 或通过美国或加拿大的境外 T ...

  2. 明年将制定个人信息保护法 网站部署https迫在眉睫

    12月20日,全国人大常委会法工委举行第三次记者会.全国人大常委会法工委发言人岳仲明表示,中国明年将制定个人信息保护法.数据安全法等. 数据泄露为何频频出现 你是否经常接到骚扰电话?推销.诈骗等等均有 ...

  3. COSO企业风险管理框架2017版发布!看看有哪些变化?

    近期,COSO发布了新版(2017版)的企业风险管理框架:<企业风险管理—与战略和业绩的整合>.相较于2004年发布的上一版框架<企业风险管理—整合框架>,新框架强调了制定战略 ...

  4. COSO企业风险管理框架及其在大宗商品行业的应用

    https://mp.weixin.qq.com/s/P1NDvqsz0GNObm1pb47mfg 中国期货市场交易量领先全球,期权.互换等新的衍生品工具逐步引入,场外衍生品服务商正在涌现.越来越多的 ...

  5. 达信:深度解读COSO新版企业风险管理框架(ERM)

    http://www.sohu.com/a/124375769_489979 2016年6月,美国反欺诈财务报告委员会(The Committee of Sponsoring Organization ...

  6. K2 BPM_当BPM遇上RPA | 企业合规和风险管理从此更高效_全球领先的工作流引擎

    强化企业合规与风险管理已成为全球企业发展的共识,尤其是对于药企.银行.地产这类对于合规性要求高的企业而言,识别预测潜在的管理风险和遵循不断升级的合规义务,是保证企业平稳运行的关键. 如何从流程层面降低 ...

  7. Android App隐私合规检测辅助工具(Camille)

    Camille Android App隐私合规检测辅助工具,项目仓库:https://github.com/zhengjim/camille 简介 现如今APP隐私合规十分重要,各监管部门不断开展AP ...

  8. OSSIM(开源安全信息管理系统)在企业网络管理中的应用

    国内首个Ossim技术交流群(179084574),欢迎加入我们 参与51CTO[第242期]OSSIM,企业信息安全管理利器热门技术讨论 650) this.width=650;" bor ...

  9. 关于上架AppStore最后一步的“出口合规信息”、“内容版权”、“广告标识符”的选择(转)

    这里只当作记录:http://blog.csdn.net/ashimar_a/article/details/51745675

随机推荐

  1. Notepad++插件Base64编解码

    我们平常进行Base64编码需要自己写代码转换, 或者使用其他人编写的小工具程序, 也可以使用在线base64编码工具, 现在我们还可以使用Notepad++自带的插件, 进行Base64编码和解码, ...

  2. 三角网格上的寻路算法Part.1—Dijkstra算法

    背景 最近在研究中产生了这样的需求:在三角网格(Mesh)表示的地形图上给出两个点,求得这两个点之间的地面距离,这条距离又叫做"测地线距离(Geodesic)".计算三角网格模型表 ...

  3. spring boot + mybatis + mybatis逆向工程 --- 心得

    1.前言 以前用惯了springMVC框架 ,以SSM 框架 来开发项目  ,现在因为需要,使用spring boot框架,那么mybatis该如何与spring boot结合呢? 结构区别不大,但是 ...

  4. vue中使用两个window.onresize问题解决

    在vue开发中,因为引用的父组件和子组件都使用了window.onresize以至于一个window.onresize失效.找了下解决方案,可以采用下面的方式写就可以了. window.onresiz ...

  5. Quay v3.5.1 部署踩坑

    官方文档好久没更新了 拿来部署了一个最新的软件 把我坑死了 首先你需要一个podman OR docker 官方用podman 本文同 设置 Postgres 官方推荐数据库 $ mkdir -p $ ...

  6. CODING 携手 Thoughtworks 助力老百姓大药房打造”自治、自决、自动”的敏捷文化

    老百姓大药房是中国具有影响力的药品零售连锁企业,中国药品零售企业综合竞争力百强冠军.中国服务业 500 强企业.湖南省百强企业. 自 2001 年创立以来,现已成功开发了湖南. 陕西.浙江.江苏等 * ...

  7. java基础04-数据类型扩展及面试题

    java基础04-数据类型扩展及面试题讲解 public class demo02 { public static void main(String[] args){ // 一.整数拓展: 进制 二进 ...

  8. sql 语句实现实现特殊查询 总结

    统计某一字段不为空 select count(*) from 表名 where 字段名 is not null 统计某一字段为空 select count(*) from 表名 where 字段名 i ...

  9. 【记录一个问题】铁威马nas,噪音太大了,我老婆说在客厅放了一个电饭锅

    1.硬盘转动的噪音特别大,而且还是有很大IO的长时间猛转: 2.IO的管理算法,以及做IO的进程,都有很大问题.并未做任何操作,动不动就疯了一样硬盘猛转.

  10. 学习鸟哥linux私房菜--安装centos5.6(u盘安装,中文乱码)

    题头为"学习鸟哥Linux私房菜"的内容,均为博主在看鸟哥的Linux私房菜第三版的学习经历收获.以下正文: 鸟哥第一部分讲Linux规则与安装,看到第四章正式开始讲实际安装,于是 ...