DB21 T 1628.5-2014 信息安全 第5部分:个人信息安全风险管理指南.pdf
《DB21 T 1628.5-2014 信息安全 第5部分:个人信息安全风险管理指南.pdf》由会员分享,可在线阅读,更多相关《DB21 T 1628.5-2014 信息安全 第5部分:个人信息安全风险管理指南.pdf(20页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.020 L 70 DB21 辽宁省地方标准 DB 21/ T 1628.52014 信息安全 第5部分:个人信息安全风险管理指南 Information Security-Part5:Personal information security risk management guidelines 2014 -07 -15发布 2014 -09 -15实施 辽宁省质量技术监督局 发布 DB21/ T 1628.52014 I 目 次 前言.III 引言.IV 1 范围.1 2 规范性引用文件.1 3 术语和定义.1 4 要求.2 5 风险管理概述.3 5.1 风险因素.3 5.2
2、风险类别.3 5.3 风险管理职责.4 5.4 风险管理实施.4 5.4.1 过程.4 6 个人信息安全风险管理过程.5 7 风险管理范围.6 7.1 资源.6 7.2 范围界定.7 8 风险评估.7 8.1 原则.7 8.2 风险识别.7 8.2.1 资源识别.7 8.2.1.1 资源风险.7 8.2.1.2 资源风险确认.7 8.2.1.3 资源风险描述.7 8.2.1.4 资源风险跟踪.8 8.2.2 管理体系风险识别.8 8.2.3 识别约束.8 8.3 风险分析.8 8.4 风险判定.10 8.4.1 判定原则.10 8.4.2 风险影响.10 9 风险处理.10 9.1 风险处理原
3、则.10 9.2 风险接受原则.11 9.2.1 风险接受基准.11 DB21/ T 1628.52014 II 9.2.2 风险接受区别.11 9.3 风险处理方式.11 9.4 残余风险.11 10 风险控制.12 10.1 要求.12 10.2 风险监控.12 10.3 个人信息安全管理体系内审.12 10.4 文档管理.12 参考文献.14 DB21/ T 1628.52014 III 前 言 DB21/T1628分为7部分: 信息安全 第1部分:个人信息保护规范 信息安全 第2部分:个人信息安全管理体系实施指南 信息安全 第3部分:个人信息数据库管理指南 信息安全 第4部分:个人信息
4、管理文档管理指南 信息安全 第5部分:个人信息安全风险管理指南 信息安全 第6部分:个人信息安全管理体系安全技术实施指南 信息安全 第7部分:个人信息安全管理体系内审实施指南。 本标准是DB21/T 1628的第5部分。 本标准依据GB/T1.12009标准化工作导则 第1部分:标准的结构与编写制定。 本标准由大连市经济和信息化委员会提出。 本标准由辽宁省经济和信息化委员会归口。 本标准主要起草单位:大连软件行业协会、大连交通大学。 本标准主要起草人:郎庆斌、孙鹏、张剑平、尹宏、杨万清、曹剑、王开红。 DB21/ T 1628.52014 IV 引 言 0.1 综述 风险是“不确定性对目标的影
5、响”。即 “风险是由于从事某项特定活动过程中存在的不确定性而产生的经济或财务的损失、自然破坏或损伤的可能性” (美国Cooper DF和Chapman CB大项目风险分析)。 由于个人信息处于复杂、多变的环境中,呈现出多样性,因而,个人信息安全风险发生的可能性,随环境的变化、个人信息多样态的变化,风险因素亦随之增加或减少,风险事件发生的可能性亦随之增大或减小,可能产生不同的风险影响。 个人信息安全风险管理就是识别、分析、评估个人信息管理者运营中,各种可能危害个人信息和个人信息主体权益的风险,并在此基础上,采取适当的措施有效处置风险。是以可确定的管理成本替代不确定的风险成本,以最小的经济代价,实
6、现最大安全保障的科学管理方法。 0.2 个人信息安全风险管理的必要性 在个人信息生命周期内,个人信息以不同的样态存在,既依存于业务亦依存于管理,具有不同的风险因素。涉及个人信息安全风险的来源是多样的,依个人信息生命周期: a)个人信息获取过程: 1)个人信息收集风险(收集目的、收集技术、方式和手段等); 2 ) 个人信息间接收集风险(收集目的、来源、第三方背景、安全承诺等); b )个人信息处理过程: 1)个人信息使用风险(使用目的、使用方法和范围、使用背景等); 2 ) 个人信息提供风险(使用目的、使用方法和手段、接受者背景、安全承诺等); 3 ) 个人信息处理风险(处理目的、处理方式、处理
7、方法和手段、后处理方式等); 4 ) 个人信息委托风险(委托目的、委托接受人、委托回收、安全承诺、回收方式等); 5 ) 个人信息传输风险(传输方式和手段、传输的安全措施等); c ) 基 于生命周期的过程管理: 1)个人信息管理风险(个人信息管理者的素质、权利和义务、管理方式等); 2)个人信息安全管理体系风险(体系缺陷、漏洞等); 等等。所有个人信息收集、处理、使用等行为,也都存在个人信息正确性、完整性和最新状态的风险。 识别、评估、判断个人信息的潜在价值、安全威胁,是个人信息管理的基础,也是个人信息安全管理体系构建、实施、运行的安全基础。 0.3 个人信息安全风险管理评估 评估个人信息安
8、全风险管理,包括: a)资源的影响:资源以多种形式存在,其所依存的管理、业务关联不同,具有不同的安全属性和价值,因而存在不同的安全风险; b)管理脆弱性:在个人信息管理者的管理体系、机制中,行政管理、员工管理、业务持续性等多DB21/ T 1628.52014 V 方面存在固有的缺陷,因而存在某一特定环境、特定时间段发生风险的可能性; c)技术脆弱性:由于资源存在缺陷或漏洞,因而,所采取的技术管理措施存在必然的风险; d)个人信息安全管理体系的影响:个人信息安全管理体系(包括管理机制、内审机制、安全机制、过程改进、认证机制等)及标准、规范等存在设计缺陷,可能引发不同的安全风险。 0.4 风险管
9、理基准 本指南为个人信息安全管理体系提供个人信息安全风险管理的基准和支持。但是,本指南并不提供任何特定的个人信息安全风险管理方法。个人信息管理者应根据管理及业务特点、环境因素、特定的个人信息安全管理体系及风险管理范围等,确定适合自身的风险管理方式。 依据本指南的规则,实施个人信息安全风险管理存在多种方式。 0.5 与其它标准体系的兼容性 本指南支持其它国际、国内信息安全标准、风险管理标准及相关标准的一般概念和规则,并与其协调一致,相互配合或相互整合实施和运行。 0.6 规定 本指南各条款所指“风险管理”、“风险评估”、“ 风险处理”、“风险应对”及其它“风险XX”等,均指“个人信息安全风险XX
10、”。如“风险管理”即为“个人信息安全风险管理”等。 DB21/ T 1628.52014 1 个人信息安全风险管理指南 1 范围 本指南为个人信息安全管理体系构建、实施、运行中实施风险管理提供指导和帮助。 本指南适用于个人信息管理者内关注个人信息安全的各级管理者和员工,及为个人信息安全管理体系构建、实施和运行提供支持的相关组织。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 DB21/T 1628.1-2012信息安全-个人信息保护规范 DB21/T 1628.
11、2-2013信息安全-个人信息安全管理体系实施指南 DB21/T 1628.4个人信息安全-个人信息安全管理体系文档管理指南 DB21/T 1628.6个人信息安全管理体系安全技术实施指南 3 术语和定义 DB21/T 1628.1界定的以及下列术语和定义适用于本标准。 3.1 风险 risk 从事某项特定活动中存在的不确定性对活动目标的影响。 3.2 资源 resources 信息、信息系统、生产、服务、人员、信誉等有价值的资产。 3.3 个人信息安全风险 personal information security risk 个人信息收集、管理、处理、使用存在的缺陷和漏洞导致安全事件发生并产
12、生相应影响。 注:本指南所指“风险”均为“个人信息安全风险”。 3.4 风险管理 risk management DB21/ T 1628.52014 2 评估各种可能危害个人信息和个人信息主体权益的风险,采取适当的措施有效处置风险。以最小的经济代价,实现最大安全保障的科学管理方法。 3.5 风险识别 risk identification 发现、记录、描述危害个人信息和个人信息主体权益的风险因素的过程。 3.6 风险评估 risk assessment 识别风险因素,分析风险因素的危害,判断风险因素导致安全事件的可能性和可能产生的影响。 3.7 风险规避 risk avoidance 采取有
13、效的管理、技术措施,或更改风险管理计划,消除风险或风险发生的条件。 3.8 风险弱化 risk mitigation 采取有效的管理、技术措施,将风险和可能的影响降低到可以接受的水平。 3.9 风险转移 risk transfer 与其它管理体系、或与其它相关组织分担风险损失和影响。 3.10 风险接受 risk acceptance 接受可能的风险损失和影响。 3.11 残余风险 residual risk 实施风险管理,采取安全措施后,仍然可能存在的风险。 4 要求 本指南遵循DB21/T 1628.1信息安全 个人信息保护规范确立的个人信息安全原则和要求,亦遵循 DB21/T 1628.
14、2信息安全 个人信息安全管理体系实施指南确立的实施细则,重点描述和指导个人信息安全管理体系构建、实施、运行中个人信息安全风险的评估、处理、监控和持续的过程改进。 DB21/ T 1628.52014 3 实施个人信息安全风险管理,应同时使用DB21/T 1628.1信息安全 个人信息保护规范、DB21/T 1628.2信息安全 个人信息安全管理体系实施指南和本指南,并参照DB21/T 1628系列其它标准。 5 风险管理概述 5.1 风险因素 风险因素包括 a)危险因素:存在可能突发或瞬时发生个人信息危害的因素; b)危害因素:逐渐累积形成个人信息危害的因素。 示例:危险因素的事例: a)自然
15、灾害; b)载有个人信息的介质突然丢失; c)IT设施突然受到攻击等。 危险因素分为可以预测的和不可预知的,可预测的应有必要的预防措施;不可预测的应有应急机制。 注:危险因素和危害因素是相对的,在一定条件下可能转化。当弱化个人信息安全管理时,危害因素逐渐累积,可能转变为危险因素;如果重视个人信息安全管理,则有可能规避、弱化可能存在的危险因素,并逐步降低风险等级,直至消弭。 5.2 风险类别 根据危险或危害因素分类,便于识别和分析个人信息安全风险。按照风险发生的直接原因,个人信息安全风险宜分为5类: a)业务性的:涉及个人信息的业务流程中存在的风险,如: 1)业务流程的安全模式; 2)业务团队的
16、管理模式; 3)业务管理方式; 4)IT基础设施的管理模式等。 b)管理性的:涉及个人信息的经营管理中存在的风险,如: 1)关键部门的管理方式; 2)个人信息的管理模式; 3)网络应用方式; 4)管理人员的职责 5)个人信息安全管理体系设计缺陷等。 c)环境性的:个人信息管理者的运营场所与个人信息安全相关的环境及个人工作位置与个人信息安全相关的环境存在的风险,如: 1)环境管理(自然状况); 2 ) 出入管理; 3)关键部门(核心区域)管理方式; 4)相关信息(文档等)的管理方式; 5)个人终端及周边环境的管理等。 d)行为性的:与个人信息相关个人的行为可能存在的安全风险,如: 1)管理人员行
17、为规范; DB21/ T 1628.52014 4 2)业务人员的行为规范; 3)IT基础设施管理人员的行为规范; 4)个人信息管理相关负责人的行为规范; 5)个人信息安全管理体系内审人员的行为规范; 6)其他人员应遵循的行为准则等。 e)心理性的:基于人性弱点可能产生的个人信息安全风险,如: 1)电话交谈; 2)诱使开门; 3)垃圾; 4)闲谈; 5)可能的网络聊天 6)可能的网络技术欺骗等。 注:任何类型的个人信息安全风险,均与资源管理、技术策略相关。 5.3 风险管理职责 风险管理过程应是针对个人信息管理者整体,包括各部门、物理区域、环境、业务及所有资源。 实施风险管理人员应包括最高管理
18、者、各级管理人员、个人信息管理相关负责人及其他与个人信息相关人员。其责任如表1所示。 表1 个人信息管理相关人员的责任 5.4 风险管理实施 5.4.1 过程 风险管理的实施过程,应包括: a)个人信息管理者代表应制定适宜、充分、有效的风险管理计划、风险管理流程和风险管理策略; b)确定所有相关人员的责任; c)全体员工的培训; d)实施风险管理过程; 相关人员 责任 最高管理者 1 实施风险管理的决策者 2 管理者的决心和意识 各级管理人员 1 自身的行为和意识 2 本部门风险的理解和认识 3 风险管理过程的组织和协调 个人信息管理相关负责人 1 岗位职责的履行 2 所在部门的监督和沟通 3
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB21 1628.5 2014 信息 安全 部分 个人信息 风险 管理 指南
