MIKEY 開了間健身房(手中有大量的會員資料)
↓
MIKEY 為了保護資料的:
決定要依照 ISO 27001 國際標準來制定:
ISMS(資安管理系統)
不該看的人不能看
資料不能亂改
需要用時要可以使用
規劃 → 執行 → 查核 → 行動
MIKEY 結合了各部門,組了一個跨部門資安小組進行:
資產盤點
並做:
分類
列出例如:
等等所有值得保護的東西。
並且對這些資產進行:
分級
並選出:
資產擁有人
以下以會員個資舉例。
| 標準 | 說明 |
|---|---|
| 公開 | 外洩不會怎樣 |
| 內部 | 外洩不會造成重大損傷 |
| 機密 | 外洩會損害企業 |
| 高度機密 | 外洩會損害他人隱私或造成嚴重後果 |
所以:
個資被分級為 高度機密
原因:
外洩會損害他人隱私
指定資產擁有人為:
MIKEY 來負責
一樣以會員個資為例:
| 角色 | 對應內容 |
|---|---|
| 資產 | 會員資料庫 |
| 弱點 | 所有教練都能查看和存取會員資料 |
| 威脅 | 教練離職後帶走名單 |
| 風險 | 會員個資大量外洩 |
分析出:
可能性 = 高
衝擊性 = 高
列為:
高風險(風險矩陣)
跟公司制定的:
風險準則
做比較。
結果:
是不可接受風險,並必須優先處理
依照 ISO/IEC 27005 列出的 4 種方法:
以會員個資舉例:
公司決定採用:
風險降低
的方式。
MIKEY 將以上所有決策寫成:
風險處理計畫
並且每個項目都指派負責人並列出期限。
把第一步規劃的風險處理計畫完成。
以會員個資舉例:
決定執行以下控制措施:
執行完畢後:
重新進行風險評估
風險從:
高 → 低
剩下的風險就是:
殘餘風險
經評估後符合:
風險接受準則
所以:
可以接受
MIKEY 在執行完成後,過一段時間安排了:
第一方稽核(內部稽核)
來檢查之前做的控制措施有沒有落實。
MIKEY 為了落實稽核獨立性,
所以負責管理系統權限的行政人員:
不能稽核自己的工作
因此請了另一位:
沒有參與權限設定的同事
來進行稽核。
稽核人員蒐集了以下資訊作為稽核證據:
拿這些蒐集到的稽核證據與公司規定做比較,
產生以下的稽核發現:
| 項目 | 內容 |
|---|---|
| 準則 | 所有教練只能看到自己負責的學員 |
| 證據 | 系統紀錄顯示某位教練還能看到全部的會員資料(權限未設定) |
| 發現 | 不符合要求 |
在這同時,
MIKEY 也以管理階層的身分進行了:
管理審查
一邊看審查的狀況,
一邊思考:
整套 ISMS 運作有沒有需要調整方向
針對稽核發現不符合的問題:
權限未設定
MIKEY 做了幾件事。
修正:
只修這一次
馬上把這位教練的權限改成:
只能觀看自己學員的權限
矯正措施:
防止再犯
追查原因:
發現是因為調整權限時沒有進行複查流程
新增規定:
每次權限變更後,需要有另一個人確認勾選才算完成
完成行動後,
MIKEY 帶著改善的結果重新規劃,
更新了:
因此:
PDCA 持續循環、持續改善
原因是:
會不斷出現。
在整個 PDCA 的步驟中,
MIKEY 都好好地遵循著以下法規。
會員的個資有五項權利:
不能用契約限制
會員的:
屬於:
特種個資
蒐集個資時要告知:
會員資料系統的程式碼屬於廠商的著作權。
所以:
軟體要用正版的
健身房的「教育訓練課程」要符合營業秘密三要件,
才能受到保護。
會員的個資要保護好
課表紀錄要正確
軟體要正版合法授權
誰能看什麼要有規範