iT邦幫忙

2026 iThome 鐵人賽

DAY 11
0
Security

資安*保險─數位避險系列 第 11

Day 11:資安險問卷(體況調查)Part 3:個資篇 對中小企業主的意義為何

  • 分享至 

  • xImage
  •  

Day 11:資安險問卷(體況調查)Part 3:個資篇 對中小企業主的意義為何
各位中小企業主您好,我是新心資安科技股份有限公司資安長,也是看見保經執業財產保險經紀人主攻資安保險。被駭了之後第一小時要幹嘛?保險公司看重的是你「有沒有緊急應變計畫(IRP)」。
以下是和個資相關的資安險問卷常見問題:

  1. 是否具備經公司管理階層制定並批准之隱私政策 且/或具備明確且向相關員工宣達的個人資料安全規則:為什麼資安要有政策,隱私也要有政策。因為資安是保護自己,隱私是保護客戶。說是保護,如果沒有事先想清楚,如果沒有時時與時俱進,這樣的政策就等同於虛設。所以管理階層要制定批準宣達隱私政策和個人資料安全規則。
  2. 監控以確保遵循個人資料保護法規:個資法和安全維護辦法規定其實很細,參見拙著:「個人資料檔案安全維護管理辦法解決方案─記帳士與記帳與報稅代理人適用」確實做好法規要求事項,即使不是為了資安險,也可以有效的防止違反個資法。
  3. 過去兩年內曾由外部稽核查核個人資料作業:通常中小企業為了省錢,很少會讓外部稽核人員來查核,大公司也是配合ISO27701, ISO29100的證書維護才會由外部稽核人員來查核。但是主管機關其實針對中小企業是有輔導計劃的,配合計劃的外部稽核人員就可以達成這一題。像我們公司就是請工研院進行個資安維計劃的外部顧問稽核。
  4. 依隱私保護法律規定須就事業單位之個人資料處理事項通報所屬主管機關者,已為通報並取得適當授權:這裡指的就是個人資料安全維護辦法,目前因為人力不足,主管機關無力一一查核,但法源已具備。
  5. 提供行銷活動的接收方明確的拒絕選項:筆者以前用Google Group時可以直接加入客戶電子郵件,現在介面已經改成會先發邀請信,然後對方要明確點選接受,才會列到名單中。而名單中的客戶在收到每期電子報時也能隨時取清訂閱。
  6. 將個人資料傳輸予第三人─該第三人(如處理者)依契約規定限以貴公司名義並須依指示處理: 中小企業常常會有網頁代管服務,在與第三者契約中必須列明權利義務。
  7. 限須執行相關職務之使用者始得接觸個人資料且定期審視授權:目前我們公司的moodle網路學習平台有其他友好講師進駐平台,學員個資會以群組區分,讓每個老師只看的到自己的學員資料。
  8. 於網路傳輸之個人資料均經加密:像非營利組織有很多捐款人資訊,或者中小企業的客戶、供應商資訊,如果要透過網路傳輸,至少需要用加密碼的壓縮檔再加上電子郵件傳送,並且應該另行以電話等安全管道來傳送密碼。
  9. 資安政策禁止拷貝未加密個人資料至可攜儲存設備或經電子郵件傳輸:下班把工作帶回家,是中小企業的日常,但是一但資料外洩,得不償失,所以中小企業內部要嚴禁複製未加密個資,也不能電子郵件傳送。
  10. 符合支付卡產業資料安全等級:有的行業例如7-11是有支付卡(愛金卡)的,中小企業也有些人想發行支付功能的會員卡,這時就要符合PCI DSS的支付卡國際標準。
    比較Day9和10、11,中小企業主可能會發現,為什麼難度差這麼多,用問卷問的問題,好多以前都沒想過。危機就是轉機,新心資安可以陪您的企業一起成長。
    【本月企業盲測門診限量開放】:如果你也擔心自家外包網站有 漏洞或個資外洩風險,歡迎私訊我,預約 15 分鐘線上免費健檢,我親自幫你看。

上一篇
Day 10:資安險問卷(體況調查)Part 2:帳號與權限篇 對中小企業主的意義為何
下一篇
Day 12:資安險除外條款是什麼?對中小企業主的意義為何
系列文
資安*保險─數位避險13
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言