为推动《网络安全法》和《数据安全法》在互联网平台落地,健全公司数据安全和个人信息保护制度体系。近日,360数科信息安全面向公司全员发布《360数科安全应急响应管理制度》(以下简称“制度”),旨在完善360数科网络与数据安全应急响应机制,规范公司应对突发网络事件与数据安全事件时的工作内容和流程,保障信息系统的运行安全和数据安全。据悉,该《制度》包括预防与预警机制、应急响应流程、应急保障措施、应急演练和维护等内容,并于2022年3月31日起正式生效。
健全制度体系 制定应急响应预案
据360数科信息安全相关负责人介绍,安全应急响应是指面对突发的网络、数据、个人信息安全事件时,对包括信息系统运行在内的业务运行进行维持或恢复的策略和规程。作为一项综合性工作,安全应急响应需要在短时间内迅速调动各部门、业务线,快速处理和及时消除突发安全事件的危害和影响。该《制度》不仅为360数科应对突发网络与数据安全事件提供规范化的工作内容和流程,还制定应急预案和应急演练,针对设定的突发事件模拟情景,最大程度减少和预防信息安全事件及其造成的损害。
2021年,随着《数据安全法》的出台和施行,我国网络与数据安全的法律体系正在逐渐形成,相关制度及监管重点也开始变得明朗,数据安全也成为企业长远发展须考虑的关键一环。《数据安全法》确立了数据分类分级管理,建立了数据安全风险评估、监测预警、应急处置和数据安全审查等基本制度,并明确了相关主体的数据安全保护义务。
依照《网络安全法》、《数据安全法》和《个人信息保护法》的相关条款和原则,《360数科安全应急管理制度》建立了数据安全应急处置机制,针对数据安全事件制定应急预案,规范相应的应急处置措施,防止危害扩大,消除安全隐患,并及时向公众发布与公众有关的警示信息。在企业日常活动中,建立预案演练制度,定期进行宣讲培训,以确保在突发情况下可以有序开展。
规范管理流程 提升应急管理能力
360数科网络与数据安全事件应急响应组织体系由应急响应领导小组、应急响应安全保障组、应急响应技术处置组、应急响应信息通报组组成,各组各司其职,共同保障。安全事件的应急响应一般包括事件通告、事件分类与定级、应急启动、应急处置、后期处置流程。
其中,安全事件按类型分为网络、数据、运维安全事件,按影响范围和重要程度,分为特别重大事件(一级)、重大事件(二级)、较大事件(三级)和一般事件(四级),应急启动则是按照安全事件的可控性、严重程度和影响范围,启动相应的响应。在最为重要的应急处置环节,及时遏制事件发展、限制潜在的损失和破坏、以及最大限度降低对相关系统和业务的影响,是处置突发的首要指导原则。
作为应急响应工作的重要组成部分,应急响应保障措施是保障安全事件发生后能够快速有序地实施响应计划的关键因素,《制度》也从人力、资源、技术三大方面提出具体保障措施和要求。所谓养兵千日用兵一时,应急演练和维护是提高应急处理能力的“不二法门”,《制度》也建立定期演练制度、开展安全突发事件应急有关的宣传教育、不断反馈完善应急预案,以期不断提高应急处理能力。
企业作为数据管理的核心主体,负有保障数据安全和信息系统平稳运行的重要职责。360数科作为数字科技企业,积极贯彻《数据安全法》和《个人信息保护法》,统筹推动公司内部数据安全管理和数据安全法规制度落地,相继发布《360数科数据安全管理制度》、《360数科数据分类分级管理制度》、《360数科第三方系统接入管理规定》,与安全应急响应制度配套实施,互为补充,共同建立健全公司数据安全和个人信息保护合规制度体系。
凡注有"天津滨海网"或电头为"天津滨海网"的稿件,均为天津滨海网独家版权所有,未经许可不得转载或镜像;授权转载必须注明来源为"天津滨海网",并保留"天津滨海网"的电头。