IT之家 7 月 5 日消息,據(jù)“國(guó)家安全部”公眾號(hào)今日發(fā)文,隨著數(shù)字政務(wù)、智慧辦公深入推進(jìn),越來(lái)越多單位開(kāi)始選擇第三方外包服務(wù),開(kāi)展系統(tǒng)運(yùn)維、數(shù)據(jù)歸集、信息整理、平臺(tái)保障等工作。
但在實(shí)際過(guò)程中,個(gè)別單位和個(gè)人存在監(jiān)管弱化、思想松懈等問(wèn)題,簡(jiǎn)單將業(yè)務(wù)、數(shù)據(jù)、權(quán)限一并交給服務(wù)承包商,當(dāng)起“甩手掌柜”。這種缺乏有效監(jiān)管的粗放模式,可能引發(fā)系統(tǒng)性安全風(fēng)險(xiǎn)。

近年來(lái),國(guó)家安全機(jī)關(guān)及有關(guān)部門(mén)先后通報(bào)多起“數(shù)據(jù)外包”失泄密的典型案件,暴露出部分單位重業(yè)務(wù)推進(jìn)、輕安全管控,重服務(wù)效率、輕風(fēng)險(xiǎn)防范的問(wèn)題,IT之家附具體案例如下:
案例一:國(guó)家安全機(jī)關(guān)工作發(fā)現(xiàn),某科研單位將實(shí)驗(yàn)數(shù)據(jù)庫(kù)運(yùn)維外包給第三方企業(yè),但未建立駐場(chǎng)人員背景審查、數(shù)據(jù)調(diào)取留痕等安全防范機(jī)制。一外包運(yùn)維人員受境外間諜情報(bào)機(jī)關(guān)利誘拉攏,利用遠(yuǎn)程運(yùn)維權(quán)限下載海量核心科研數(shù)據(jù),跨境提供給境外間諜情報(bào)機(jī)關(guān),后被國(guó)家安全機(jī)關(guān)抓獲。該科研單位相關(guān)責(zé)任人員也被依法追責(zé)問(wèn)責(zé)。
案例二:最高人民法院公開(kāi)案例顯示,某公司在為某醫(yī)院提供“數(shù)據(jù)外包”服務(wù)過(guò)程中,暗中從后臺(tái)收集該醫(yī)院掛號(hào)用戶相關(guān)個(gè)人信息,并導(dǎo)入公司自建數(shù)據(jù)庫(kù),數(shù)據(jù)去重后合計(jì) 28 萬(wàn)余條。涉事公司已構(gòu)成侵犯公民個(gè)人信息罪,被依法懲處。
案例三:央視新聞公開(kāi)案例顯示,某機(jī)構(gòu)將門(mén)戶網(wǎng)站外包給第三方公司建設(shè)維護(hù),卻未建立安全管理制度,僅“一托了之”。該公司未落實(shí)基本網(wǎng)絡(luò)安全防護(hù)措施,未修復(fù)已知漏洞,未履行風(fēng)險(xiǎn)告知義務(wù),將存在安全隱患的系統(tǒng)交付上線后,遭網(wǎng)絡(luò)攻擊并被植入違法內(nèi)容,造成不良影響。涉事雙方均被依法責(zé)令限期改正。
綜合相關(guān)案例來(lái)看,各類(lèi)“數(shù)據(jù)外包”泄密風(fēng)險(xiǎn)點(diǎn)高度相同,主要集中在準(zhǔn)入把關(guān)、權(quán)限管控、閉環(huán)管理三個(gè)方面。
我國(guó)《數(shù)據(jù)安全法》《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例》等法律法規(guī)明確規(guī)定,數(shù)據(jù)服務(wù)委托第三方處理,必須通過(guò)合同明確處理目的、期限、方式、數(shù)據(jù)范圍、保護(hù)措施及雙方責(zé)任義務(wù)。委托外包不免除發(fā)包單位數(shù)據(jù)安全主體責(zé)任,發(fā)包單位應(yīng)嚴(yán)格落實(shí)外包管理各項(xiàng)合規(guī)要求,堅(jiān)決守住數(shù)據(jù)安全底線。
廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。