- 1、本文档共33页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
数据安全审计
伴随互联网、云计算、移动互联网等新技术的迅猛
发展,无处不在的移动设备、无线传感器等设备以及
数以亿计的互联网用户和企业产生的消费数据及经营
数据使得各类信息呈现爆炸式增长。同时,数据的高
度集中,共享开放和交叉使用以及数据流动的趋势也
在不断加剧。组织由于数据管理、安全隔离、访问控
制及数据加密等措施不充分而面临的网络入侵和信息
泄露风险越来越大。
一旦数据的机密性、完善性和可用性受到损害,
将不能支撑组织业务的健康运行;随着网络安全法的
实施,国家对重要业务数据和个人敏感信息保护的力
度也在加强,数据安全的违规成本已越来越高。因
此,数据安全是数字经济时代生产力要素的必要属
性,持续性开展数据安全审计已成为信息系统审计的
重要内容。
本节所涉及的数据包括了日常数据和大数据(按结
构化程度和数据规模)、个人信息和重要数据(按数
据对象类型)的相关内容。本节将从数据安全治理、
数据安全管理、数据生命周期安全管理、个人信息安
全管理、重要数据安全管理、数据平台与技术安全管
理等方面对数据安全的审计方法和步骤进行描述。
一、数据安全治理审计
(一)业务概述
数据是指对客观事件进行记录并可以鉴别的符号,
是对客观事物的性质、状态以及相互关系等进行记载
的物理符号或这些物理符号的组合。
数据安全风险涉及面较广,既体现在组织在治理层
面的治理风险,还体现在数据在其生命周期和服务过程
中的管理风险,以及伴随的个人信息和重要数据等敏感
信息泄露和跨境流通风险。
(二)审计目标和内容
1.董事会的职责
该控制项旨在从组织的治理层面,检查组织是否将
数据的安全治理工作纳入组织治理工作范畴,建立健全
包括风险管理和数据安全审计监督在内的架构体系,从
而完善数据的安全合规管理。
2.战略规划与价值实现
该控制项旨在检查组织是否依据董事会所明确的数
据安全治理目标制定相关的安全战略。
3.数据安全合规管理
该控制项旨在检查组织是否基于数据安全战略规
划,建立健全数据安全管理制度体系,满足合规监管要
求。
4.数据风险管理
该控制项旨在检查组织是否从数据、人员、产品与
服务等方面,建立并完善数据安全风险管理体系,并将
其纳入组织风险管理体系当中。
5.数据安全审计监督
该控制项旨在检查组织是否将数据的安全审计工作
纳入到组织的安全审计体系范畴内,建立并完善针对数
据安全审计的专项工作。
(三)常见问题和风险
1.未建立数据安全治理组织架构及职责,无法自上
而下推动相关数据安全治理工作的有序开展。
2.未建立组织级数据战略规划,无法有效覆盖网络
安全法及等级保护等相关法规与标准的要求,无法指明
数据整体的发展目标和规划,不利于数据长远发展。
3.未制定数据安全相关管理制度及流程,导致数据
安全管控要求无法有效落实。
4.数据安全风险评估执行不到位,未识别出重要的
数据安全风险,不利于数据安全治理体系的持续优化。
(四)审计的主要方法和程序
1.董事会的职责
(1)检查组织董事会和执行管理部门职责,是否将
数据安全治理工作纳入到组织综合治理工作范畴当中,
明确数据安全治理职责并对其安全治理予以承诺和支
持,从战略、组织、架构和实施等多个环节提供保
障。
(2)查阅组织数据治理的规章制度,明确数据安全
治理需要达到的目标和定位,判断其治理目标是否与组
织战略、业务战略、业务目标、业务需求相一致。
(3)检查组织是否建立跨部门的数据安全管理委员
会和风险管理委员会,明确安全治理的角色和责任。
(4)检查组织是否建立基于满足业务战略的数据架
构,并进行持续的评估、监督和改进。
(5)访谈组织信息科技治理负责人,了解组织是否
已经或即将部署云服务平台,以及是否将基于云平台中
的数据安全治理列入主要治理目标和任务当中。
2.战略规划与价值实现
(1)访谈战略规划负责人或查阅组织经营战略规
划,判断数据战略规划是否满足经营战略需要。(经营
战略一致性)
(2)查阅组织数据战略规划,判断其战略内容是否
与组织数据治理目标相一致,检查内容上是否包括数据
服务战略、数
您可能关注的文档
- 电子厂实习评价总结(5篇).pdf
- 钢结构出厂合格证.pdf
- 《摄像技术实务》课程标准.pdf
- 2023年辽宁省遴选公务员考试真题试卷《综合素质测试》.pdf
- “尊老敬老”志愿服务方案(5篇).pdf
- 养老院服务员工作计划5篇.pdf
- 2024年投标文件中的培训方案.pdf
- 中国碾压混凝土筑坝技术及其发展.pdf
- 课堂练习册物理八年级上册答案.pdf
- 浅谈企业财务分析的意义.pdf
- 2024福建省普通高中学业水平考试复习纲要英语单词清单F-G .pdf
- 2024青少年法治教育国旗下发言五篇 .pdf
- [某项目可行性研究报告]房地产项目可行性研究报告 .pdf
- 呼吸总论支气管哮喘教案(内科学五年制第七版大学授课教案呼吸内科).pdf
- 制造业薪酬管理制度(现代HR).pdf
- 人教版(2024)七年级上册地理期末培优检测试卷(含答案).docx
- 冀教版(2025新版)七年级下册数学第六章 二元一次方程组 课件.pptx
- 人教新目标版八年级下册英语期末模拟测试卷 3套(含答案).docx
- 人教版(2024新版)七年级上册英语期末复习各单元语法知识点汇编.docx
- 2025年中考语文专题复习:诗歌鉴赏之咏史怀古诗(含练习题及答案).docx
最近下载
- 办公楼地震应急预案.pdf VIP
- 2020年电大会计制度设计期末考试题库及答案.docx
- GB T 7676.2-2017_直接作用模拟指示电测量仪表及其附件 第2部分:电流表和电压表的特殊要求_高清版_可检索.pdf
- 贝母产地购销合同范例.docx VIP
- 室内装饰设计师3级技能试题及评分记录表.docx
- 试述公共部门人力资源管理的发展趋势.doc
- 标准图集-07MS101-室外消火栓安装.pdf VIP
- 2024国家卫生健康委项目资金监管服务中心招聘4人笔试模拟试题及答案解析.docx
- 一种无人机收集定点森林设备数据的路径规划方法.pdf VIP
- 2025年山西省高考考前适应性测试 (一模)语文试卷(含答案).docx
文档评论(0)