数据安全治理系列文章二——发挥主导作用的组织与受众

[[187837]]

一、数据安全治理机构

数据安全治理工作的展开首先要成立专门的数据安全治理机构,以明确数据安全治理的政策、落实和监督由谁长期负责,以确保数据安全治理的有效落实。

通常,我们可以将成立的机构称之为“数据安全治理委员会”或“数据安全治理小组”,该机构并非传统意义上的实体机构,属于一个虚拟的机构,机构成员由数据的利益相关者和专家构成,这里之所以称之为利益相关者,是因为这些人可能不仅仅是数据的使用者,也是数据本身的代表者( 比如用户),数据的所有者,数据的责任人。

数据安全治理委员会或数据安全治理小组这个机构本身既是安全策略、安全规范和安全流程的制定者,也是安全策略、规范和流程的受众。

在 DGPC 框架中这个机构一般称之为DGPC 团队, 或者叫 Data Stewards,这个团队的职责是 :This is a virtual organization whose members are collectively responsible for defining principles, policies and procedures that govern key aspects of data classification, protection, use and management.

① 制定数据分类、保护、使用、管理的原则

② 制定数据分类、保护、使用、管理的策略

③ 制定数据分类、保护、使用、管理的流程

这个团队的构成是:IT, human resources, legal and finance departments as well as business groups and the marketing department—in short, any group with a stake in collecting, processing, using and managing personally identifiable information (PII), intellectual property, trade secrets and other types of confidential information.(IT、人资、法务、财务、业务和市场部门等所有与人、知识产权、私密信息相关的部门)

二、机构五大责任

数据安全治理的正式机构的成立,标志着一个组织在数据安全治理工作上的正式启动,使组织内数据安全规范制定、数据安全技术导入、数据安全体系建设得以不断完善。数据安全治理机构成立后,需要完成以下职责:

(1)数据的分级分类原则的制定

数据的分级分类原则,往往是数据安全治理机构成立后要解决的核心问题。只有先制定合理有效的分级分类原则,才能在纷杂广袤的数据中,明确出核心敏感数据、次要敏感数据、公开共享数据,从而基于此再设定数据的不同分享策略和原则。

(2)数据安全使用(管理)规范的制定

数据安全使用规范的制定,标志着数据安全治理进入到一个规范化的阶段,有了可靠的演进框架。

在这个阶段的初期,要完成敏感数据的分布梳理、内部角色的梳理、数据的使用状况梳理。基于此,了解清楚不同类别的敏感数据是如何被相关者使用的。

中期,要完成在现状基础上的安全分析,要明确常规合理、合法行为;要明确风险、非法的行为;要明确在特定情况下数据访问越级的审批结构。

***,我们要清晰有序地将这些角色、访问过程的控制要求明确为受整个组织认可的文件,以官方的形式正式下发。

(3)数据安全治理技术的导入

数据已经成为人类历史上积累出来的***资产和财富,数据安全规范的执行,不可能依托于人工的方式完成,任何依托于人工的方式,都是不可想象的。

必须要引入大量的现代化的技术和工具,帮助完成数据的梳理、控制、行为监控和风险预警。

(4)数据安全使用规范的监督执行

作为数据安全治理中的核心机构,信息部门在数据安全管理规范制定完成后,最重要的是职责是监督规范的执行,处理异常和风险行为。

而数据安全治理中的相关业务和使用部门,职责在于将安全管理规范在本部门内落地、执行。

(5)数据安全治理的持续演进

数据安全治理不是一蹴而就的事情,有了首期的框架后,我们要根据执行中所面临的风险状况、安全事件、组织架构调整、业务系统上线等,完成对安全治理中的安全管理规范、技术支撑平台的演进。

三、数据安全治理受众

数据安全治理人员中的另一个关键角色就是数据安全的受众,这些受众涵盖了数据安全策略、规范和流程的执行者和被管理者;数据的使用者、管理者、维护者、分发者。实际上,大多数数据利益相关者都属于数据安全治理的受众。

常见的组织中与数据相关的部门包括:

安全管理部门:安全制度制定、安全检查、技术导入、事件监控与处理 业务部门:业务人员安全管理、业务人员行为审计、业务合作方管理 运维部门:运维人员行为规范与管理、运维行为审计、运维第三方管理 其它:第三方外包、人事、采购、审计等部门

部门内不同角色在数据安全治理中的职责,一般包括: 安全管理部门:政策制定者、检查与审计管理、技术导入者 业务部门:根据单位的业务职能划分 运维部门:运行维护、开发测试、生产支撑

四、组织框架举例

以某政府部门的数据安全治理组织框架为例:

图1某政府部门的数据安全治理组织框架图

图2 某运营商的数据安全治理的相关组织和角色结构图

以某运营商搭建的数据安全治理组织框架为例:业务管理部门、信息安全部门、运维支撑部门,以及企业信息部、审计部组成的其他部门等都是直接接触数据的核心部门,无论是借助数据来开展正常的业务工作,还是对信息数据进行安全防护,亦或参与数据的测试、开发、共享和维护,都已经是肩负起了数据安全的保护义务和责任,这些受众的日常工作行为需要在既定的数据安全策略与规范下展开,遵从数据安全流程来共同参与数据安全的治理工作。

五、结语

人或者团队是一切工作的核心,确定好数据安全治理的组织架构、角色分工,才能进一步明确权责,形成科学合理的管理秩序,继而保障数据安全治理工作可以井然有序的推进下去。

【本文是专栏作者“安华金和”的原创稿件,转载请联系原作者】

戳这里,看该作者更多好文

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/127797.html<

(0)
管理的头像管理
上一篇2025-02-24 20:29
下一篇 2025-02-24 20:31

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注