從賬戶被泄事件,看ISO27701隱私信息體系建立的必要性
導讀
從池子銀行賬戶被泄事件看個人信息保護。
池子,原名王越池,因參加《吐槽大會》而成名。在今年5月初,池子稱其與上海笑果文化傳媒有限公司產生合約糾紛,雙方均提出了仲裁,在笑果文化寄給王越池的案件材料里面,竟然發現了他在銀行的個人賬戶交易明細。
1、銀行面臨高額懲罰
此次事件,銀行已經致歉并將該支行行長撤職,并稱是“個別員工未嚴格按照制度操作”,與此同時銀保監會已經提出立案調查。但是,業內人士表示,銀行將面臨頂格處罰,并且公司高管及相關責任人將面臨法律風險。
但是我想這并不是銀行高層想要看到的。
2、很難說是“個別員工”造就的意外
客戶不分大小,隱私權都是絕對平等的。
《商業銀行法》第29條就明確規定,“對個人儲蓄存款,商業銀行有權拒絕任何單位或者個人查詢、凍結、扣劃”。
除了公安機關、法院等經過法定程序的調取外,銀行沒有任何權利將交易記錄泄露給第三方。而且值得一提的是,這并不是銀行第一次陷入隱私泄露風波。
前幾年,因下屬分行工作人員涉嫌泄露倒賣個人征信信息,銀行就曾被央行點名通報。
根據公開數據,央行2017年到2019年間針對征信違規的193期處罰里關于內部人員越權查詢個人或企業征信的處罰就有88起。
因此,這次風波很難說是“個別員工”造就的意外。
3、銀行個人信息管理中到底有哪些問題
首先,我們從各路媒體的公開報道中可以知道,銀行支行員工是在支行行長的授權下將池子的銀行流水打印出來提交給的。在這段信息里,我們可以提煉下有用的信息:池子的個人信息不屬于高級別權限,誰都能看。換言之,這個行長是有授權權限的。
眾所周知,銀行也是要賺錢的,各大支行的業績壓力那是一點都不小,那么不可避免的,一家支行會對一家公司客戶存在多少依賴,那么與分支業績相關的行長很難不受到大客戶裹挾。這里隱藏的信息是:與第三方利益相關的人在參與授權,這其實是制度缺陷。
另外,不論是該支行具體操作員工還是支行行長對個人信息安全保護的意識顯然是不足的。
這暴露出,銀行雖然有制度,但是依然存在很大的執行缺陷和管理漏洞。針對此點,國際上有個標準(ISO/IEC 27701:2019隱私信息管理體系)就能夠有效進行規避。該標準對 PII (個人可識別身份信息)提出專門的要求(例如:要求組織需要根據自身角色配置響應的PII管理專職人員;分別對PII控制者和處理者的評估增加了額外指導,包括收集和處理PII的條件等控制域)。
4、如何通過標準化管理避免個人隱私管理違規
去年以來,監管部門密集出臺關于數據安全管理辦法、APP 違規收集使用個人信息行為認定方法等多項征求意見稿及草案??梢钥吹?,國家層面對個人信息數據管理的系統性整治規范是大勢所趨。眼下該股份行事件暴露出的流程漏洞,勢必將加速監管方面對金融機構個人信息安全的排查監管。各家銀行如何有效將鍋補上,規避未來發生此類事件的風險將成為今年銀行工作的重中之重。之前我們提到的ISO/IEC 27701隱私信息管理體系或許能夠給各方一點啟發。
首先,我們都知道銀行由于其特殊性在信息安全方面的技術手段應該是最嚴、最高精尖的。這也是公眾對此次個人信息泄露表露強烈不滿的關鍵所在,強烈的反差反而突顯了個人信息安全保護漏洞的嚴重性。信息安全保護的技術性手段主要應用場景還是在外部攻擊,反而在內部管理上顯示出了脆弱性,因此,強大的內部管理機制才是解決這也是隱私泄露問題頻發的關鍵所在。信息安全管理體系是國際通用的信息安全管理手段,管理體系持續改進的管理方法能夠在問題發生的初次就進行有效的系統性修復,對制度本身進行升級和優化,有效規避風險的再次發生。
其次,統一的信息安全認識實現信息安全管理的全覆蓋。我們可以看到,無論什么樣的管理措施,關鍵的落腳點還是在人。針對不同層次、不同信息安全要求,銀行需積極開展信息安全培訓教育,提升全行信息安全意識及專業技能,達到針對信息安全工作認識與分工的高度統一。
如:針對管理層,重點加強信息安全理念、形勢、共識方面的教育培訓,確保領導層面對信息安全的持續重視與關注;針對所有的開發人員和應用運維人員,開展應用系統滲透測試,發現問題并組織專題培訓,以提高開發人員安全意識和安全技能;針對網點客服人員,開展信息安全敏感性及制度落實培訓。
結語
銀行最核心的資產不是金融資本,而是金融消費者對于金融機構的信賴和信任。在當前的市場應用中,個人信息塑造了個人的虛擬形象,更有著顯著的財產和資源屬性,在個人隱私、財產利益、信息安全、經濟發展等方面都產生了深刻影響,信息化發展越嚴重,對隱私安全的保護要求就會越高。大數據、云計算、人工智能等新技術不斷涌現的時代,充分利用新技術,提高銀行業生產效率,既關系到客戶的切身利益和安全,也關系到銀行業的未來發展,而個人信息的有效保護和管理是所有前提。
ISO/IEC 27701隱私信息管理體系
ISO/IEC 27701最初開發為ISO/IEC 27552,它為建立,實施,維護和持續改進隱私信息安全管理體系(PIMS)提供了特定要求和指導,作為對ISO/IEC 27001中定義的靈活信息安全管理體系(ISMS)的擴展。除了信息安全之外,還應考慮到處理PII所需的隱私保護。像ISO/IEC 27001認證標準一樣,ISO/IEC 27701認證并不希望組織在所有情況下都采用每種控件。相反,它要求組織了解處理PII的特定上下文,并以適合其處理活動的方式調整特定的控件集以及這些控件的相關實現。
簡而言之,ISO/IEC 27701認證是ISO/IEC 27001認證的增強擴展。該標準可以提供通用數據保護法規(GDPR)要求的數據隱私和信息安全標準。為了有效地管理隱私,它包含用于個人身份信息(PII)處理器和控制器的結構。實施ISO/IEC 27701將創建一個隱私信息安全管理體系,簡稱PIMS。
ISO/IEC 27701 隱私信息管理體系的作用:
盡管符合ISO27701/IEC 的PIMS對于具有數據保護義務的任何組織都可能是有價值的,但對于在國際上運營,與其他司法管轄區的客戶合作或在國際供應鏈中運營的組織而言,它可能特別有意義。這些組織通常需要遵守各種隱私法規和法律,而ISO/IEC 27701的方法可以使這一挑戰更容易解決。
該框架可以幫助組織適當地解決其信息安全和隱私風險,并可以減少花在客戶要求的和合同要求的審核上的時間。
用ISO/IEC 27701擴展符合ISO/IEC 27001的ISMS可以提供證據,表明該組織已采取措施實施“適當的技術和組織措施”,以降低風險并保護個人數據,這是全球范圍內越來越多的隱私法所要求的。
通過將PIMS實施為現有的符合ISO/IEC 27001的ISMS的擴展,組織可以系統地收集和處理數據(包括個人數據),管理與信息的機密性,完整性和可用性有關的風險,并應對不斷發展的變化對該數據及其隱私的威脅和風險。
隱私信息管理系統還允許組織通過不斷適應環境和組織內部的變化來降低與隱私和信息安全相關的成本,從而顯著提高其抵御網絡攻擊的能力。
電話:400-016-9000
郵箱:post@bcc.com.cn
聯系地址:北京市東城區廣渠門內大街45號D座5層