数据安全风险评估背景

数据安全风险评估

对数据和数据处理活动安全进行风险识别、风险分析和风险评价的整个过程

01

数据安全风险评估

风险评估

依据GB/T 45577《数据安全风险评估方法》,对数据和数据处理活动安全进行风险识别、风险分析和风险评价的整个过程。

信息调研
业务清单、数据清单、数据流图、安全措施
风险识别
数据安全管理、数据安全技术、数据处理安全、个人信息保护
分析评价
问题清单、风险清单、整改建议
评估总结
评估报告、风险处置
风险识别风险分析风险评价评估报告
02

个人信息保护影响评估

影响评估

依据GB/T 39335《个人信息安全影响评估指南》,针对个人信息处理活动,检验其合法合规程度,判断其对个人信息主体合法权益造成损害的各种风险,以及评估用于保护个人信息主体的各项措施有效性的过程。

数据映射
数据清单、数据映射表
风险源识别
威胁源、脆弱性、安全措施、安全事件
影响分析
自主决定权、差别性待遇、人身财产受损、风险分析
评估报告
评估报告、风险处置
合法合规影响评估权益保护
03

个人信息保护合规审计

合规审计

依据《个人信息保护合规审计管理办法》、TC260-PG-20255A《网络安全标准实践指南-个人信息保护合规审计要求》,针对个人信息处理者的个人信息
处理活动是否遵守法律、行政法规的情况进行审查和评价的监督活动。

审计准备
确认范围、组建团队、审计方案
审计实施
收集证据、撰写底稿、审计发现
审计报告
报告编写、报告交付
问题整改
整改建议、整改跟进
合规审计审计实施整改跟进