評估準備
1)目標分析:或稱必要性分析,以確定評估所要達成的目標,并根據(jù)設(shè)定目標確立評估過程的評判準則,作為風險處置依據(jù)的界定性要求。
2)實施計劃:依據(jù)個人信息保護相關(guān)監(jiān)管和規(guī)范要求,組建評估團隊,明確各項職責,確定評估對象和范圍,制定完整的評估實施計劃等。
收集梳理
1)數(shù)據(jù)收集:通過現(xiàn)場訪談、工具探查、文檔審閱等方式對評估范圍的個人信息處理過程進行全面的調(diào)研。
2)活動梳理:對評估范圍內(nèi)的個人信息處理活動進行歸納整理,輸出個人數(shù)據(jù)流向圖,識別并確認所有活動是否被有效記錄。
3)映射分析:對調(diào)研結(jié)果進行分析,對個人信息處理活動進行分類,并描述每類個人信息處理活動的具體情形,形成清晰的個人信息處理活動清單及個人信息映射表,其結(jié)果將用于影響分析和風險分析。
影響分析
1)風險源識別:對要素進行簡化,歸納為數(shù)據(jù)環(huán)境和技術(shù)措施、個人信息處理流程、參與人員與第三方、業(yè)務(wù)特點和規(guī)模及安全趨勢。
2)安全措施有效性分析:根據(jù)前階段收集的現(xiàn)有安全措施信息,結(jié)合威脅源識別情況,分析安全措施的有效性情況,例如當前采用身份鑒別和訪問控制措施是否在個人信息處理各活動場景得到有效應(yīng)用。
3)個人權(quán)益影響分析:分析特定的個人信息處理活動是否會對個人信息主體合法權(quán)益產(chǎn)生影響,以及可能產(chǎn)生何種影響,主要包括四個維度:限制個人自主決定權(quán)、引發(fā)差別性待遇、個人名譽受損或遭受精神壓力、人身財產(chǎn)受損。
風險分析
開展個人信息安全風險綜合分析,評價安全事件發(fā)生的可能性等級,評價以及對個人權(quán)益影響的程度等級,綜合考慮安全事件可能性和個人權(quán)益影響程度兩個要素,最終分析得出個人信息處理活動的安全風險等級。
處置建議
根據(jù)風險等級,分別給予采取立即處置、限期處置、權(quán)衡影響和成本后處置、接受風險等處置方式的相關(guān)建議。
評估報告
1)編制報告:綜合所有材料及分析結(jié)果,匯編輸出個人信息安全風險評估報告,報告內(nèi)容包括但不限于:評估目標、涉及業(yè)務(wù)場景、個人信息處理活動清單、風險清單、風險分析結(jié)果、安全控制措施清單、剩余風險一覽表等。
2)報告發(fā)布:依據(jù)客戶組織的報告發(fā)布管理策略,并選取適當內(nèi)容,編制評估結(jié)果簡報,報送相關(guān)監(jiān)管單位,并依據(jù)實際需要向相關(guān)方進行披露。
處置跟蹤
對客戶單位采納的處置建議等安全控制措施,周期性跟蹤風險處置落實情況,評估剩余風險等,完成評估閉環(huán)。
個人信息風險評估服務(wù)價值
實施個人信息安全風險評估,能夠有效加強對個人信息主體權(quán)益的保護,有利于組織對外展示其保護個人信息安全的努力,提升透明度,増進個人信息主體對其的信任。主要體現(xiàn)在以下三個方面:
風險預(yù)防:在開展個人信息處理前,組織可通過影響評估,識別可能導(dǎo)致個人信息主體權(quán)益遭受損害的風險,并據(jù)此釆用適當?shù)膫€人信息安全控制措施。
合規(guī)遵從:個人信息安全風險評估及其形成的記錄文檔,可幫助組織在政府、相關(guān)機構(gòu)或商業(yè)伙伴的調(diào)查、執(zhí)法、合規(guī)性審計中,證明其遵守了個人信息保護與數(shù)據(jù)安全等方面的法律、法規(guī)和標準的要求。
責任減輕:在發(fā)生個人信息安全事件時,個人信息安全風險評估及其形成的記錄文檔,可用于證明企業(yè)己經(jīng)主動評估風險并釆取一定的安全保護措施,有助于減輕企業(yè)的相關(guān)責任和名譽損失。