Insight 合规视点
- 51 -
第三步:根据前述步骤作出的判断,及时采取与之对应
的补救措施,阻断数据对外传播,消除数据安全隐患,防止
数据安全事件的危害后果继续扩大,尽量减小数据安全事件
所带来的负面影响;
第四步:及时向行业监管部门报告,并根据数据安全事
件所涉数据类型、级别决定是否通知个人。根据《个人信息
保护法》规定,个人信息处理者采取措施能够有效避免信息
泄露、篡改、丢失造成危害的,个人信息处理者可以不通知
个人,但履行个人信息保护职责的部门另有要求的除外。在
具体通知的内容方面,《个人信息保护法》中有较为详细的
规定,实操过程中可以参照该规定的内容进行报告和通知。
(六)数据安全检测与风险评估制度
根据法律规定,企业数据安全检测与风险评估制度包括
常态化检测、评估与专项评估两个方面。
1. 常态化检测、评估
例如,《工业和信息化领域数据安全管理办法(试行)》