數據安全治理系列文章二——發揮主導作用的組織與受眾
一、數據安全治理機構
數據安全治理工作的展開首先要成立專門的數據安全治理機構,以明確數據安全治理的政策、落實和監督由誰長期負責,以確保數據安全治理的有效落實。
通常,我們可以將成立的機構稱之為“數據安全治理委員會”或“數據安全治理小組”,該機構并非傳統意義上的實體機構,屬于一個虛擬的機構,機構成員由數據的利益相關者和專家構成,這里之所以稱之為利益相關者,是因為這些人可能不僅僅是數據的使用者,也是數據本身的代表者( 比如用戶),數據的所有者,數據的責任人。
數據安全治理委員會或數據安全治理小組這個機構本身既是安全策略、安全規范和安全流程的制定者,也是安全策略、規范和流程的受眾。
在 DGPC 框架中這個機構一般稱之為DGPC 團隊, 或者叫 Data Stewards,這個團隊的職責是 :This is a virtual organization whose members are collectively responsible for defining principles, policies and procedures that govern key aspects of data classification, protection, use and management.
① 制定數據分類、保護、使用、管理的原則
② 制定數據分類、保護、使用、管理的策略
③ 制定數據分類、保護、使用、管理的流程
這個團隊的構成是:IT, human resources, legal and finance departments as well as business groups and the marketing department—in short, any group with a stake in collecting, processing, using and managing personally identifiable information (PII), intellectual property, trade secrets and other types of confidential information.(IT、人資、法務、財務、業務和市場部門等所有與人、知識產權、私密信息相關的部門)
二、機構五大責任
數據安全治理的正式機構的成立,標志著一個組織在數據安全治理工作上的正式啟動,使組織內數據安全規范制定、數據安全技術導入、數據安全體系建設得以不斷完善。數據安全治理機構成立后,需要完成以下職責:
(1)數據的分級分類原則的制定
數據的分級分類原則,往往是數據安全治理機構成立后要解決的核心問題。只有先制定合理有效的分級分類原則,才能在紛雜廣袤的數據中,明確出核心敏感數據、次要敏感數據、公開共享數據,從而基于此再設定數據的不同分享策略和原則。
(2)數據安全使用(管理)規范的制定
數據安全使用規范的制定,標志著數據安全治理進入到一個規范化的階段,有了可靠的演進框架。
在這個階段的初期,要完成敏感數據的分布梳理、內部角色的梳理、數據的使用狀況梳理?;诖耍私馇宄煌悇e的敏感數據是如何被相關者使用的。
中期,要完成在現狀基礎上的安全分析,要明確常規合理、合法行為;要明確風險、非法的行為;要明確在特定情況下數據訪問越級的審批結構。
***,我們要清晰有序地將這些角色、訪問過程的控制要求明確為受整個組織認可的文件,以官方的形式正式下發。
(3)數據安全治理技術的導入
數據已經成為人類歷史上積累出來的***資產和財富,數據安全規范的執行,不可能依托于人工的方式完成,任何依托于人工的方式,都是不可想象的。
必須要引入大量的現代化的技術和工具,幫助完成數據的梳理、控制、行為監控和風險預警。
(4)數據安全使用規范的監督執行
作為數據安全治理中的核心機構,信息部門在數據安全管理規范制定完成后,最重要的是職責是監督規范的執行,處理異常和風險行為。
而數據安全治理中的相關業務和使用部門,職責在于將安全管理規范在本部門內落地、執行。
(5)數據安全治理的持續演進
數據安全治理不是一蹴而就的事情,有了首期的框架后,我們要根據執行中所面臨的風險狀況、安全事件、組織架構調整、業務系統上線等,完成對安全治理中的安全管理規范、技術支撐平臺的演進。
三、數據安全治理受眾
數據安全治理人員中的另一個關鍵角色就是數據安全的受眾,這些受眾涵蓋了數據安全策略、規范和流程的執行者和被管理者;數據的使用者、管理者、維護者、分發者。實際上,大多數數據利益相關者都屬于數據安全治理的受眾。
常見的組織中與數據相關的部門包括:
安全管理部門:安全制度制定、安全檢查、技術導入、事件監控與處理 業務部門:業務人員安全管理、業務人員行為審計、業務合作方管理 運維部門:運維人員行為規范與管理、運維行為審計、運維第三方管理 其它:第三方外包、人事、采購、審計等部門
部門內不同角色在數據安全治理中的職責,一般包括: 安全管理部門:政策制定者、檢查與審計管理、技術導入者 業務部門:根據單位的業務職能劃分 運維部門:運行維護、開發測試、生產支撐
四、組織框架舉例
以某政府部門的數據安全治理組織框架為例:
圖1某政府部門的數據安全治理組織框架圖
圖2 某運營商的數據安全治理的相關組織和角色結構圖
以某運營商搭建的數據安全治理組織框架為例:業務管理部門、信息安全部門、運維支撐部門,以及企業信息部、審計部組成的其他部門等都是直接接觸數據的核心部門,無論是借助數據來開展正常的業務工作,還是對信息數據進行安全防護,亦或參與數據的測試、開發、共享和維護,都已經是肩負起了數據安全的保護義務和責任,這些受眾的日常工作行為需要在既定的數據安全策略與規范下展開,遵從數據安全流程來共同參與數據安全的治理工作。
五、結語
人或者團隊是一切工作的核心,確定好數據安全治理的組織架構、角色分工,才能進一步明確權責,形成科學合理的管理秩序,繼而保障數據安全治理工作可以井然有序的推進下去。
【本文是51CTO專欄作者“安華金和”的原創稿件,轉載請聯系原作者】