PIIP-B03信息安全风险评估管理程序.docx

文件名称

信息安全风险评估管理程序

第PAGE1页

文件编号

QiQi-PIIP-B03

编写部门

信息安全小组

版本号

A/0

1适用

本程序适用于本公司个人数据隐私保护管理体系(PIIP)范围内个人数据隐私风险评估活动。

2目的

本程序规定了本公司所采用的个人数据隐私风险评估方法。通过识别个人信息资产、风险等级评估,认知本公司的个人数据隐私风险,在考虑控制成本与风险平衡的前提下选择合适控制目标和控制方式将个人数据隐私风险控制在可接受的水平,保持本公司业务持续性发展,以满足本公司个人数据隐私保护管理方针的要求。

3范围

本程序适用于第一次完整的风险评估和定期的再评估。在辨识资产时,本着尽量细化的原则进行,但在评估时我司又会把资产按照系统进行规划。辨识与评估的重点是个人信息资产,不区分物理资产、软件和硬件。

4职责

4.1成立信息安全小组

信息安全小组成员担任公司风险评估活动。

4.2策划与实施

信息安全小组每年至少一次,或当体系、组织、业务、技术、环境、客户、主要供应商、法律法规等影响企业的重大事项发生变更、重大事故事件发生后,负责编制个人数据隐私风险评估计划,确认评估结果,形成《个人数据隐私风险评估报告》。

4.3个人信息资产识别与风险评估活动

各部门的信息安全员负责本部门使用或管理的个人信息资产的识别和风险评估,并负责本部门所涉及的个人信息资产的具体安全控制

文档评论(0)

1亿VIP精品文档

相关文档