信息安全技术 个人信息安全 第5部分:风险管理指南.pdf

信息安全技术 个人信息安全 第5部分:风险管理指南.pdf

  1. 1、本文档共18页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多

ICS35.020

CCSL70

21

辽宁省地方标准

DB21/T1628.5—XXXX

代替DB21/T1628.5-2014

信息安全技术个人信息安全第5部分:

风险管理指南

Informationsecuritytechnology-Personalinformationsecurity-Part5:Risk

managementguidelines

(征求意见稿)

2022-5-5

(本草案完成时间:)

在提交反馈意见时,请将您知道的相关专利连同支持性文件一并附上。

XXXX-XX-XX发布XXXX-XX-XX实施

辽宁省市场监督管理局发布

DB21/T1628.5—XXXX

引言

0.1综述

风险是“不确定性对目标的影响”。即“风险是由于从事某项特定活动过程中存在的不确定性而

产生的经济或财务的损失、自然破坏或损伤的可能性”(美国CooperD.F和ChapmanC.B《大项

目风险分析》)。

由于个人信息处于复杂、多变的环境中,呈现出多样性,因而,个人信息安全风险发生的可能性,

随环境的变化、个人信息多样态的变化,风险因素亦随之增加或减少,风险事件发生的可能性亦随之增

大或减小,可能产生不同的风险影响。

个人信息安全风险管理就是识别、分析、评估个人信息管理者运营中,各种可能危害个人信息和个

人信息主体权益的风险,并在此基础上,采取适当的措施有效处置风险。是以可确定的管理成本替代不

确定的风险成本,以最小的经济代价,实现最大安全保障的科学管理方法。

0.2个人信息安全风险管理的必要性

在个人信息生命周期内,个人信息以不同的样态存在,既依存于业务亦依存于管理,具有不同的风

险因素。涉及个人信息安全风险的来源是多样的,依个人信息生命周期:

a)个人信息获取过程:

1)个人信息收集风险(收集目的、收集技术、方式和手段等);

2)个人信息间接收集风险(收集目的、来源、第三方背景、安全承诺等);

3)个人信息存储(保存)风险(个人信息数据库)等。

b)个人信息处理过程:

1)个人信息使用风险(使用目的、使用方法和范围、使用背景等);

2)个人信息提供风险(使用目的、使用方法和手段、接受者背景、安全承诺等);

3)个人信息处理风险(处理目的、处理方式、处理方法和手段、后处理方式等);

4)个人信息委托风险(委托目的、委托接受人、委托回收、安全承诺、回收方式等);

5)个人信息传输风险(传输方式和手段、传输的安全措施等);

6)个人信息后处理风险(后处理方式、职责、假名、匿名等)等;

c)基于生命周期的过程管理:

1)个人信息管理风险(个人信息管理者的素质、权利和义务、管理方式等);

2)个人信息安全管理体系风险(体系缺陷、漏洞等);

3)个人信息安全管理体系内审风险等。

所有个人信息收集、处理、使用、利用等行为,

文档评论(0)

***** + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

版权声明书
用户编号:8135026137000003

1亿VIP精品文档

相关文档