合作机构:阿里云 / 腾讯云 / 亚马逊云 / DreamHost / NameSilo / INWX / GODADDY / 百度统计
在《DAMA 数据管理知识体系》有这么一句话“任何事情皆可外包,但责任除外。”
数据安全策略规划在《数据安全能力成熟度模型》是第一个过程域,其描述是:建立适用于组织数据安全风险状况的组织整体的数据安全策略规划,数据安全策略规划的内容应覆盖数据全生存周期的安全风险。
从安全能力维度明确了组织在数据安全领域应具备的能力,包括组织建设、制度流程、技术工具和人员能力。五个成熟度,自然也遵循这个安全能力维度,只是不同的成熟度强调的内容不同。我们通过看标准,来简单看看这个过程域的五个级别。
《DAMA数据管理知识体系》提到:组织在制定数据安全制度时应基于自己的业务和法规要求。制度是所选行动过程的陈述以及为达成目标所期望行为的顶层描述。数据安全策略描述了所决定的行为,这些行为符合保护其数据的组织的最佳利益。要使这些制度产生可衡量的影响,它们必须是可审计且经审计过的。
数据安全策略的实施和管理主要由安全管理员负责,与数据管理专员和技术团队协作。例如,数据库安全性通常是DBA的职责。
从成熟度来讲,对应的是五个成熟度。
该等级的数据安全能力描述如下:
组织建设:未在任何业务中建立成熟稳定的数据安全制度规程,仅根据临时需求或基于个人经验,考虑了数据安全策略和规划。
该等级的数据安全能力要求描述如下:
该等级的数据安全能力要求描述如下:
(1) 组织建设:组织应设立专职的岗位和人员,负责组织数据安全制度流程和战略规划的建设。
(2) 制度流程:
(3) 技术工具:应建立数据安全策略规划的系统,通过该系统向组织全体员工发布策略规划的解读材料,以便于策略规划的落地推进。
(4) 人员能力:
该等级的数据安全能力要求描述如下:
(1) 制度流程:
(2) 人员能力:负责该工作的人员能够应及时评估策略规划的实施效果,并根据实施效果修订数据安全策略规划文件。
该等级的数据安全能力要求描述如下:
(1) 制度流程:应持续跟进国内外在数据安全领域的管理标准和技术发展,并关注组织所在行业的发展动态及组织自身的业务发展方向,及时对数据安全策略规划进行调整和改进。
(2) 技术工具:
(3) 人员能力:负责该工作的人员应能够持续跟踪国内外数据安全政策、标准、产业趋势、新技术,并能够对组织的数据安全策略规划实现持续优化。
数据安全包括安全策略和过程的规划、建立与执行,为数据和信息资产提供正确的身份验证、授权、访问和审计。在制定数据安全策略中,DAMA国际则让我们考虑利益相关方、政府法规、特定业务关注点、合法访问需求、合同义务等几个方面。
TOP