这份资料讲什么
38 页,讲一件事:把客户数据放到客户关系管理系统里,到底安不安全、合不合规。
这是每个老板在上系统之前真正会问、但又不太好意思当着销售面问的问题。这份白皮书就是把答案摊开给你看——不喊口号,直接摆认证、摆架构、摆流程。
为什么这件事现在变得很要紧
资料开头先讲大环境,几个时间节点值得记住:
- 2018 年 5 月,欧盟《通用数据保护条例》正式生效,违规最高可罚全球年营业额的 4%
- 2018 年起,国内陆续出台数据安全、个人信息保护相关法规,监管逐年收紧
- 2020 年,美国加州消费者隐私法案生效,出海企业同样被管
白皮书里列了几个真实罚单:万豪酒店因数据泄露被按《通用数据保护条例》重罚、英国航空因用户信息泄露被罚、脸书因数据问题付出数十亿美元代价。这些公司不是没有安全团队,是安全体系没跟上业务扩张的速度。
另一组数字更有压迫感:国内企业级软件市场这几年一路翻倍式增长,用云服务的企业越多,数据集中度和风险就越高。上系统这件事,已经从「效率问题」变成了「合规问题」。
判断一家厂商靠不靠谱,先看这四张证
资料里明确列出了销售易拿到的体系认证,这也是我们建议客户在选型时必问的四项:
- ISO 27001——信息安全管理体系,最基础的一张,没有就别谈了
- ISO 27701——隐私信息管理体系,专门管个人信息怎么收集、怎么用、怎么存
- ISO 9001——质量管理体系
- ISO 20000——信息技术服务管理体系,管的是服务交付和运维流程
四张证里,第二张最容易被忽略。很多厂商有第一张就敢说自己安全,但「系统不被黑」和「客户数据不被滥用」是两回事。
安全是怎么一层层做出来的
白皮书把防护拆成了几个层面,我们挑跟企业最相关的讲:
应用安全:网页应用防火墙、网页漏洞扫描、接口防护。对应的是外部攻击。
主机安全:主机入侵检测、主机漏洞扫描。服务器这层的防护。
数据安全:这是企业最该关心的部分——数据全生命周期管理、租户之间严格隔离、定期备份与恢复演练。「隔离」这两个字要划重点:你的客户数据和别人的客户数据在物理上就是分开的,不是靠权限控制假装分开。
业务安全:风控系统,处理的是刷单、爬虫、异常批量导出这类问题。有意思的是,很多数据泄露不是黑客干的,是内部人员批量导出干的。
另外还有常见攻击手段的防护清单:注入攻击、跨站脚本、越权访问等,都有对应的检测和处理机制。
你自己的权利,写在了流程里
资料后半部分专门讲个人信息主体的权利保障——查询、更正、删除、导出、撤回授权,每一条都有响应流程和时限。同时还有个人信息保护影响评估机制,在新业务上线前先评估合规风险。
这一块平时没人看,但真出了事,它就是你的免责依据。
易策的看法
我们在做实施的时候,发现老板对安全的担心往往分两种:
- 一种是担心的点不对——纠结密码复杂度、双因素认证这些表层设置,却没问数据存在哪、怎么备份、删了能不能恢复
- 一种是担心完就没下文了——问完一句「安全吗」,听到「安全」就翻篇,其实没做任何验证
建议的做法很简单:把这份白皮书里提到的认证编号、数据隔离方式、备份恢复机制,当成选型的必答题去问。答不上来的,或者答得含糊的,功能做得再花哨也要打个问号。
谁适合下载
- 正在选型、需要做安全合规评估的企业负责人和信息化负责人
- 公司有合规部门或正在准备等保、隐私合规审查的团队
- 已经上了系统、想回头核一遍数据安全做得够不够的管理者
- 有出海业务、需要同时满足境内外数据法规的企业
怎么拿
点击上方「立即下载」,填写手机号即可获取 38 页完整版,不需要注册账号。如果你正在做选型评估,下载后可以直接联系我们,我们陪你一起对着清单逐条核。