國安部:警惕數據外包洩密 |
|
| 國安部:警惕數據外包洩密 【本報訊】據央視網五日消息:國家安全部五日發文稱,隨着數字政務、智慧辦公的深入推進,為提升工作質效,越來越多的單位選擇第三方外包服務開展系統運維、數據歸集、信息整理、平台保障等工作。在實際運行中,個別單位和個人存在監管弱化、思想鬆懈等問題,簡單將業務、數據、權限一併交給服務承包商,當起了“甩手掌櫃”。殊不知,這種缺乏有效監管的粗放模式,可能引發系統性安全風險。 一托了之存隱患 近年來,國家安全機關與有關部門先後通報多起“數據外包”失洩密的典型案件,暴露出部分單位重業務推進、輕安全管控,重服務效率、輕風險防範的問題,應引起高度重視。 案例一:國家安全機關工作發現,某科研單位將實驗數據庫運維外包給第三方企業,但未建立駐場人員背景審查、數據調取留痕等安全防範機制。一外包運維人員受境外間諜情報機關利誘拉攏,利用遠程運維權限下載海量核心科研數據,跨境提供給境外間諜情報機關,後被國家安全機關抓獲。該科研單位相關責任人員也被依法追責問責。 案例二:最高人民法院公開案例顯示,某公司在為某醫院提供“數據外包”服務過程中,暗中從後台收集該醫院掛號用戶相關個人信息,並導入公司自建數據庫,數據去重後合計二十八萬餘條。涉事公司已構成侵犯公民個人信息罪,被依法懲處。 案例三:央視新聞公開案例顯示,某機構將門戶網站外包給第三方公司建設維護,卻未建立安全管理制度,僅“一托了之”。該公司未落實基本網絡安全防護措施,未修復已知漏洞,未履行風險告知義務,將存在安全隱患的系統交付上線後,遭網絡攻擊並被植入違法內容,造成不良影響。涉事雙方均被依法責令限期改正。 委托外包不免責 綜合相關案例來看,各類“數據外包”失洩密風險點高度趨同,主要集中在准入把關、權限管控、閉環管理三個方面。 《數據安全法》、《網絡數據安全管理條例》等法律法規明確規定,數據服務委托第三方處理,必須通過合同明確處理目的、期限、方式、數據範圍、保護措施及雙方責任義務。委托外包不免除發包單位數據安全主體責任,發包單位應嚴格落實外包管理各項合規要求,堅決守住數據安全底線。
|