网络安全法
很多人以为网络安全合规是大企业的事,小团队、个体户随便运营就行。但根据《中华人民共和国网络安全法》,所有互联网应用开办者(网络运营者)都有法定安全义务,不落实不仅会被责令整改,还可能面临处罚、关停应用。
互联网应用开办者该怎么做
一、安全责任必须落实到人,不用搭建复杂团队,但必须明确专人负责网络安全:
1. 制定简单可落地的内部安全制度、操作流程,不做“空白制度”;
2. 明确网络安全负责人,权责清晰,出问题有人对接、有人负责;
3. 日常做好团队安全管理,杜绝随意操作、违规运维行为。
安全不是无人管,必须有人盯、有制度可依。
二、守住系统最基础的安全防线,所有对外运营的互联网应用,必须做好基础技术防护,杜绝裸奔运行:
1. 安装、更新防护工具,防范病毒、黑客入侵、网络攻击、恶意破解;
2. 封堵系统漏洞、权限漏洞,禁止无关人员随意访问后台、数据库;
3. 定期排查风险,及时修复bug,避免系统被篡改、瘫痪。
防攻击、防入侵、防病毒,是所有线上应用的标配操作。
三、日志留存6个月底线绝对不能少,这是最容易踩坑、最常被处罚的重点!
1. 必须开启系统监测、运行记录、安全事件记录功能;
2. 所有网络运行日志、访问日志、异常记录,强制留存不少于6个月;
3. 日志不可随意删除、篡改、清空,以备监管核查、溯源排查。
删日志、不留日志、留存不足6个月,都是明确违法行为。
四、分类备份+加密缺一不可,用户数据、业务数据是合规核心,重点做好三件事:
1. 数据分类:区分普通数据、用户隐私数据、核心业务数据,分级管理;
2. 定期备份:重要数据常态化备份,防止丢失、损坏、误删;
3. 加密保护:敏感数据、用户信息必须加密存储,杜绝明文泄露。
不备份、不加密、乱存用户数据,极易引发泄露风险和合规事故。
五、用户信息收集必须守规矩
1. 收集用户信息必须明示用途,获取用户主动同意,禁止偷偷收集、过度收集;
2. 不超范围使用用户信息,不私自倒卖、泄露、非法提供用户数据;
3. 用户申请查询、删除个人信息,需依法依规配合处理。
要数据先告知,用数据不违规,是基本准则。
六、提前备好预案,遇事不慌,不用复杂文件,但必须有应急意识:
1. 提前制定网络安全事件应急预案;
2. 遭遇攻击、数据泄露、系统瘫痪等问题,第一时间处置、止损;
3. 重大安全事件,按规定及时上报监管部门。
总结
1. 有制度、有专人,责任落地;
2. 有防护、堵漏洞,防攻击入侵;
3. 日志留存满6个月,不篡改不删除;
4. 数据分类备份、敏感数据加密;
5. 合法收集使用用户信息,不违规;
6. 有应急方案,可快速处置安全问题;
合规不是形式是互联网运营的最低底线。
所有线上应用开办者,务必对照落实,规避处罚风险、守住运营安全!
来源:山西网警