今年7月,圓通速遞有限公司河北省區(qū)內(nèi)部員工與外部不法分子勾結(jié),利用員工賬號(hào)和第三方非法工具竊取運(yùn)單信息,導(dǎo)致40萬(wàn)條個(gè)人信息泄露。從垃圾短信到詐騙電話,很多人都遭遇過個(gè)人信息泄露,“內(nèi)鬼”犯案不是第一次出現(xiàn)也不是只存在于一家企業(yè),為什么總也攔不?有專家指出,在新技術(shù)、新業(yè)態(tài)、新模式快速發(fā)展的信息時(shí)代,我們亮出的法律牙齒還不夠鋒利不夠健全。

根據(jù)2020年11月19日國(guó)家市場(chǎng)監(jiān)督管理總局、國(guó)家標(biāo)準(zhǔn)化管理委員會(huì)發(fā)布的中華人民共和國(guó)國(guó)家標(biāo)準(zhǔn)公告(2020年第26號(hào)),全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)歸口的GB/T 39335-2020《信息安全技術(shù) 個(gè)人信息安全影響評(píng)估指南》國(guó)家標(biāo)準(zhǔn)正式發(fā)布,并將于2021年6月1日正式實(shí)施。本則指南歷時(shí)3年終于發(fā)布,為公民個(gè)人信息再添一張保護(hù)傘。《個(gè)人信息安全影響評(píng)估指南》的出臺(tái)無疑為合法合規(guī)處理個(gè)人信息提供有力指引,個(gè)人信息處理活動(dòng)進(jìn)行前或進(jìn)行中,應(yīng)及時(shí)啟動(dòng)個(gè)人信息安全影響評(píng)估工作,根據(jù)評(píng)估結(jié)果采取或調(diào)整相應(yīng)安全保障措施,才能有效控制風(fēng)險(xiǎn),贏取公眾的信任。
《個(gè)人信息安全影響評(píng)估指南》由五個(gè)章節(jié)以及四份附錄組成。其中第四章節(jié)“評(píng)估原理”和第五章“評(píng)估實(shí)施流程”作為主要章節(jié),配合附錄參考性材料,以“先原理后細(xì)節(jié)”的整體邏輯,明確指出了個(gè)人信息安全影響評(píng)估的基本原理、實(shí)施流程、評(píng)估細(xì)節(jié),更加具象且專注于具體實(shí)操,對(duì)個(gè)人信息安全影響評(píng)估的工作落地起到了重要的指導(dǎo)意義。
評(píng)估原理
《個(gè)人信息安全影響評(píng)估指南》以流程圖形式對(duì)評(píng)估原理進(jìn)行了說明。從圖中可知,個(gè)人信息安全影響評(píng)估以調(diào)研產(chǎn)生的數(shù)據(jù)映射分析報(bào)告為基礎(chǔ),在分析個(gè)人信息處理活動(dòng)的前提下分別判定其對(duì)個(gè)人權(quán)益的影響程度和產(chǎn)生安全事件的可能性,兩者結(jié)合最終確定風(fēng)險(xiǎn)級(jí)別。
組織需指定個(gè)人信息安全影響評(píng)估的責(zé)任部門或責(zé)任人員,通常由法務(wù)部門、合規(guī)部門或信息安全部門承擔(dān)該工作職責(zé)。《個(gè)人信息安全影響評(píng)估指南》介紹了三種基本評(píng)估方法:訪談、檢查與測(cè)試,并對(duì)其定義與對(duì)象進(jìn)行詳細(xì)規(guī)定。
評(píng)估流程
(一)評(píng)估準(zhǔn)備工作
開展評(píng)估前,組織應(yīng)對(duì)其新產(chǎn)品或服務(wù)的開發(fā)、啟動(dòng)、發(fā)布等環(huán)節(jié)是否需開展評(píng)估進(jìn)行必要性分析。必要性分析包括合規(guī)差距評(píng)估及盡責(zé)性風(fēng)險(xiǎn)評(píng)估兩個(gè)方面。根據(jù)《網(wǎng)絡(luò)安全審查辦法》,若關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),影響或可能影響國(guó)家安全的,還應(yīng)先依法進(jìn)行網(wǎng)絡(luò)安全審查。
在確定評(píng)估的必要性后,組織應(yīng)進(jìn)行評(píng)估準(zhǔn)備工作,該階段包括組建評(píng)估團(tuán)隊(duì)、制定評(píng)估計(jì)劃、確定評(píng)估對(duì)象和范圍以及制定相關(guān)方咨詢計(jì)劃。
首先,組織需任命評(píng)估人并指定人員負(fù)責(zé)簽署評(píng)估評(píng)估報(bào)告,由評(píng)估人確定影響評(píng)估報(bào)告的提交對(duì)象、評(píng)估時(shí)間段以及是否會(huì)公布評(píng)估報(bào)告或其摘要。
其次,評(píng)估計(jì)劃在制定時(shí)應(yīng)清楚規(guī)定完成評(píng)估需進(jìn)行的工作、評(píng)估任務(wù)分工、評(píng)估計(jì)劃表,此外還需考慮待評(píng)估場(chǎng)景中止或撤銷的情況。
再次,在確定評(píng)估對(duì)象和范圍時(shí)應(yīng)從三個(gè)方面進(jìn)行描述:系統(tǒng)基本信息、系統(tǒng)設(shè)計(jì)信息、處理流程和程序信息。
最后,需咨詢的相關(guān)方包括但不限于員工、個(gè)人信息主體和消費(fèi)者代表、分包商和業(yè)務(wù)合作伙伴、系統(tǒng)開發(fā)和運(yùn)維人員以及對(duì)于評(píng)估有相應(yīng)擔(dān)憂的其他組織人員等,《個(gè)人信息安全影響評(píng)估指南》還就咨詢計(jì)劃的制定進(jìn)行規(guī)定。

此外,組織在開展影響評(píng)估時(shí),還可督促適當(dāng)?shù)南嚓P(guān)方(主要包括分包商和業(yè)務(wù)合作伙伴)開展影響評(píng)估。適當(dāng)?shù)南嚓P(guān)方有義務(wù)開展或者需配合組織開展,組織可應(yīng)用相關(guān)方的影響評(píng)估報(bào)告作為咨詢結(jié)果。
(二)評(píng)估實(shí)施
評(píng)估實(shí)施時(shí)需考慮評(píng)估規(guī)模、評(píng)估方法和評(píng)估工作形式等三要素。通常而言,組織在實(shí)施影響評(píng)估時(shí),個(gè)人信息的類型、敏感程度、數(shù)量,涉及個(gè)人信息主體的范圍和數(shù)量,以及能訪問個(gè)人信息的人員范圍等,都是影響評(píng)估規(guī)模的重要因素。
以“個(gè)人權(quán)益影響分析”為例,其指分析特定的個(gè)人信息處理活動(dòng)是否會(huì)對(duì)個(gè)人信息主體合法權(quán)益產(chǎn)生影響,以及可能產(chǎn)生何種影響。組織可根據(jù)數(shù)據(jù)映射分析結(jié)果及確定需評(píng)估的個(gè)人信息處理活動(dòng),結(jié)合相關(guān)法律、法規(guī)、標(biāo)準(zhǔn)的要求或組織自定義的個(gè)人信息安全目標(biāo),分析個(gè)人信息處理活動(dòng)全生命周期或特定處理行為對(duì)個(gè)人權(quán)益可產(chǎn)生的影響,以及個(gè)人信息泄露、毀損、丟失、濫用等對(duì)個(gè)人權(quán)益可能產(chǎn)生的影響,以審視是否存在侵害個(gè)人信息主體權(quán)益的風(fēng)險(xiǎn)。《評(píng)估指南》列舉了分析過程中需考量的四個(gè)維度:
限制個(gè)人自主決定權(quán)
|
例如被強(qiáng)迫執(zhí)行不愿執(zhí)行的操作,缺乏相關(guān)知識(shí)或缺少相關(guān)途徑更正個(gè)人信息、無法選擇拒絕個(gè)性化廣告的推送、被蓄意推送影響個(gè)人價(jià)值觀判斷的資訊等
|
引發(fā)差別性待遇
|
例如因疾病、婚史、學(xué)籍等信息泄露造成的針對(duì)個(gè)人權(quán)利的歧視;應(yīng)個(gè)人消費(fèi)習(xí)慣等信息的濫用而對(duì)個(gè)人公平交易權(quán)造成損害等
|
個(gè)人名譽(yù)受損或遭受精神壓力
|
例如被他人冒用身份、公開不愿為人所知的習(xí)慣、經(jīng)理等,被頻繁騷擾,監(jiān)視追蹤等
|
人身財(cái)產(chǎn)受損
|
例如引發(fā)人身傷害、資金賬戶被盜、遭受詐騙、勒索等
|
(三)評(píng)估后工作
組織實(shí)施個(gè)人信息安全影響評(píng)估后,應(yīng)最終形成評(píng)估報(bào)告,結(jié)合第四部分與第五部分關(guān)于評(píng)估報(bào)告的要求,評(píng)估報(bào)告除用于組織內(nèi)部完善相關(guān)個(gè)人信息保護(hù)措施外,還可提供給個(gè)人信息主體、主管監(jiān)管部門以及合作伙伴,以配合監(jiān)管活動(dòng),增加客戶信任,加強(qiáng)與合作伙伴的協(xié)作。
通常情況下,在影響評(píng)估工作完成后,組織可根據(jù)評(píng)估結(jié)果選取并實(shí)施相應(yīng)安全控制措施進(jìn)行風(fēng)險(xiǎn)處置。組織應(yīng)持續(xù)跟蹤風(fēng)險(xiǎn)處置的落實(shí)情況,評(píng)估剩余風(fēng)險(xiǎn),將風(fēng)險(xiǎn)控制在可接受的范圍內(nèi)。此外,還可將評(píng)估結(jié)果用于下一次影響評(píng)估工作。
《個(gè)人信息安全影響評(píng)估指南》是《個(gè)人信息保護(hù)法(草案)》和《個(gè)人信息保護(hù)規(guī)范》標(biāo)準(zhǔn)落地的重要抓手,是我國(guó)個(gè)人信息安全保護(hù)標(biāo)準(zhǔn)體系的關(guān)鍵環(huán)節(jié)。它規(guī)定了個(gè)人信息安全影響評(píng)估的基本概念、框架、方法和流程,并提出了特定場(chǎng)景下進(jìn)行評(píng)估的具體方法。適用于各類組織自行開展個(gè)人信息安全影響評(píng)估工作。同時(shí)為國(guó)家主管部門、第三方測(cè)評(píng)機(jī)構(gòu)等開展個(gè)人信息安全監(jiān)管、檢查、評(píng)估等工作提供的指導(dǎo)和依據(jù)。