《數據安全法》解讀:企業外部數據存儲謹記5點
6月10日,《中華人民共和國數據安全法》(以下簡稱“數據安全法”)表決通過,自2021年9月1日起施行。
《數據安全法》爲企業的數據安全管理提出了更高的要求。同時,它也給了企業一個方向,那就是與外部合作來將業務數據化,並利用外部資源存儲數據。有了法律保護,使得數據的外部存儲有了保障。
《數據安全法》推動外部數據存儲方案
對於那些在數據保障基礎建設上相對薄弱的企業來說,數據安全管理面臨一個比較大的難題:公司需要將資源着重花在業務發展上,可能沒有那麼多的精力和數據安全專家來應對複雜的數據安全管理問題。
因此,與外部供應商合作,一方面能更好地保障數據安全有效,另一方面也減少了企業在數據安全性上投入的成本。
結合《數據安全法》的要求,企業在與外部合作進行數據雲存儲時,需要特別注意以下事項:
1. 個人隱私保護
個人隱私相關的數據,往往是數據安全性中最爲敏感的數據,特別是對於人力資源從業者來說,需要極爲重視。
一方面,我們需要這些數據來進行員工管理的日常工作;另一方面在涉及員工身份證、銀行卡、電話號碼等個人隱私數據時又會受到嚴格限制。
那怎麼做才最好呢?
基於不少企業的最佳實踐,我們建議企業在數據收集及使用上保持公開透明,對於收集哪些數據,用於哪些場合,能夠有書面文檔進行描述,並可以利用電子簽約等方式獲取員工及客戶的授權認可。
另外,《數據安全法》還提到“數據使用要符合倫理道德”,不過在倫理道德這一點上其實是很難有嚴格界定,這是HR們需要重點研究的。
2. 數據存儲的可管理性
《數據安全法》中要求,重要數據的處理者應當明確數據安全負責人和管理機構,落實數據安全保護責任。
因此無論是企業內部還是我們的合作方,對於重要數據我們都需要確保能及時進行查詢、刪除、更正、註銷。
對於和客戶、員工有關的數據,如果客戶和員工提出要將個人數據在企業的相關係統中進行刪除,那麼我們就有義務要確保數據可追蹤溯源並實施刪除。
一些國外企業中已經實際遇到的情況是在一些數據安全相關審查中被要求證明,如何在有需要的時候,能確保員工的數據在離職後能被有效地清除。
如果平時沒有做好數據的管理工作,你會發現這是一件非常不容易的事情。
基於《數據安全法》的出臺,我們也需要確保在未來有嚴格的管理措施,能夠追蹤到每位員工和客戶的相關數據。
其中,通過電子簽約來存儲一些電子合同和契約就是一種比較有效的方式來進行管控,因爲所有的簽約方都需要通過身份識別而且不可篡改,這是一種非常有效的管控方式。
3. 防止數據丟失
對於數據丟失的危害性,可能很多人都深有感觸。
就好像使用多年的電腦或者移動硬盤一旦損壞,那麼自己多年積累的個人數據可能就付之一炬。
在企業中更是這樣,一旦存儲的數據出現問題,那麼對於企業來說將會是極大的損失。
沒有絕對安全的雲,也沒有萬無一失的服務器。因此必須要確保企業和外部供應商都有數據備份和恢復機制。
同時也要確保相應的數據存儲服務器有防病毒措施,不被電腦病毒侵入導致數據被破壞。
4. 防止數據泄露
有時並不是企業和供應商有意想泄漏數據,而是由於安全性不夠而引發了數據泄漏問題。
例如,在2020年致力於提供高質量免費照片和設計圖形訪問的網站Freepik披露了一起重大安全漏洞,被黑客利用SQL注入漏洞訪問其一個存儲用戶數據的數據庫之後,獲得了830萬註冊用戶的用戶名和密碼。
如果這樣的事件發生在我們企業,代價一定是巨大的,因此我們要防範數據泄漏風險。
《數據安全法》在數據泄漏風險保障上提供了法律依據。我們也可以通過第三方的專業評估公司來對供應商進行評估,以確保供應商有定期漏洞查詢機制、傳輸安全性信息加密等方法防止數據泄漏。
5. 防止數據被不正當使用和交易
在這一點上,《數據安全法》起到了極大的作用:
一是明確了數據交易必須說明數據來源,同時由於是法律規定,對違犯者明確了重罰措施,將會極大震懾數據的違法交易。
在企業中我們也要做好數據安全相關的管控措施,提升數據保護意識,制定相關規則,只有必要的人員才能訪問必要的數據。
即使由供應商來存儲企業數據,也可以通過技術來限制供應商員工訪問企業的相關數據,從而充分保證數據安全性。
互聯網時代,我們需要充分利用大數據的優勢,儘可能將我們公司的日常業務電子化。
例如,在電子簽約領域,我們可以將日常的各種企業間合同、員工合同、企業與個人之間的證明、協議等等,都通過電子化的方式進行簽約、存儲管理。
因爲電子簽約擁有身份認證且不可篡改,可以確保相關簽署的真實、準確、有效、可信,同時也能極大提升查詢效率。
我們在和相關供應商進行合作時,也要重視供應商在數據安全性上的資質,以進一步確保數據安全。
在數據安全資質方面,上上籤電子簽約經過長時間的積累和實踐,在文中提到的這些數據安全領域,都已經有相應技術、標準、措施、認證來確保數據安全。
特別是在一些外部第三方機構的安全測評中,上上籤曾獲得過供應商有史以來最高分並被歸類爲最高等級的成熟系統。
另外,國內供應商和國外供應商相比,在應對國內數據安全性上會有天然的優勢,因爲國外供應商還要花不少精力來應對《中華人民共和國數據安全法》中對於數據境外存儲的相應要求。
未來,希望各家企業都能夠與可信賴的廠商進行更深入的合作,利用好數據,保護好數據,用數據提升效率,讓數據爲業務賦能。