不是「我们提供数据安全咨询」这一句,而是这八件具体的事:评估、迎检、体系建设、分类分级落地,以及工程师驻场把它维持住。
问的是:下个月要迎检,自查表这几条我答不上来怎么办;分类分级做完两年了,现在没人维护;总行要求各分支统一评估,口径谁来定。所以我们把服务拆成具体的交付项,每一项写清什么时候需要、做什么、交付什么,你能直接对照自己现在卡在哪。
什么时候需要
监管自查、年度评估、新系统上线前,或总行要求分支机构统一摸底时。
做什么
交付物
什么时候需要
对标保险业数据安全管理要求,或核保、理赔、代理人渠道出现数据争议之后。
做什么
交付物
什么时候需要
接到检查通知、或按监管要求开展自查时。时间通常很紧。
做什么
交付物
什么时候需要
达到监管规定规模的个人信息处理者需定期开展;被监管责令审计时;或投资并购、客户尽调要求出具审计结论时。
审计范围、频次与实施方式以《个人信息保护合规审计管理办法》现行原文及监管要求为准。
做什么
交付物
什么时候需要
制度建完之后——真正的问题是没人每天维护它。
驻场工程师承接的是治理运营,不是 7×24 SOC 值守,两者不是一回事。
做什么
交付物
什么时候需要
监管要求提交数据目录,或治理工作卡在「分完级没人用」这一步时。
做什么
交付物
什么时候需要
从零起步,或现有制度互相打架、落不到岗位时。
做什么
交付物
什么时候需要
新系统上线前、业务系统扩容或架构调整后、以及每年的等级测评周期。三级系统还要应对监管的日常监督检查。
等级测评报告由具备资质的测评机构出具,我们承担的是咨询、整改与配合。
做什么
交付物
什么时候需要
上线前的安全验收、等保与合规要求的定期测试、重大版本变更后,或是出过一次事之后。
做什么
交付物
什么时候需要
监管要求定期演练时;或真的出了事、需要有人立刻接手的时候。
做什么
交付物
什么时候需要
新供应商准入、续约前、或合规审计与迎检查到这一项时——这一项几乎每次都会被问到。
做什么
交付物
什么时候需要
开发测试环境在用生产数据时。这是现场检查最常见的发现之一,也是最容易被内部忽略的。
做什么
交付物
什么时候需要
所在行业发布重要数据目录,或监管要求报送时。
做什么
交付物
没有列到你要的那一项?把现状和时间点说清楚,我们判断该从哪切入。