
经查,该公司开发并运营的平台存在多方面问题:无网络安全等级保护制度即开展数据处理活动;业务系统存在弱口令漏洞;敏感个人信息和数据未采取去标识化及加密存储;未建立全流程数据安全管理制度;未组织数据安全培训;未开展风险评估。上述行为违反了《数据安全法》第二十七条、第三十条。
万州区网信办依据《数据安全法》第四十五条,责令该公司改正,给予警告并处罚款五万元。目前,该公司已缴纳罚款并启动整改,负责人表示将完善等保、制度和培训,合法合规经营。万州区网信办也表示将加大监督检查力度。
为什么这家企业会被盯上?
这起案件暴露出企业在数据安全管理上几个"致命伤",而这些问题恰恰是很多企业的通病:
弱口令漏洞——最容易被攻破的门。 业务系统存在弱口令,等于把钥匙挂在门外。攻击者不需要多高深的技术,暴力破解就能长驱直入。一旦系统被入侵,存储的大量敏感数据将面临批量泄露风险。
明文存储——数据"裸奔"。 该企业数据存储量较大,却未对敏感个人信息和数据采取去标识化处理和加密存储。这意味着一旦数据库被拖走,所有敏感信息一览无余,用户隐私毫无保障。
制度空白——"没人管"的状态。 未建立健全全流程数据安全管理制度、未组织开展数据安全教育培训、未开展风险评估——制度、人员、流程全线缺失,数据安全处于"无人值守"状态。
等保缺失——合规底线失守。 在没有网络安全等级保护制度的基础上开展数据处理活动,这相当于在没有任何地基的情况下盖楼,风险不言而喻。
这些"痛",你的企业有吗?
仔细对照一下,以下场景是否似曾相识?
给企业的几点提醒
第一,等保合规不能等。 利用互联网开展数据处理活动,必须在等保基础上履行安全保护义务。
第二,弱口令必须清零。 立即排查系统账号密码强度,强制启用多因素认证。
第三,敏感数据必须加密。 对客户信息、员工档案等敏感内容,实施去标识化处理和加密存储。
第四,制度与培训要跟上。 建立全流程数据安全管理制度,定期开展员工培训。
第五,风险评估定期做。 主动发现问题、及时整改,比等到被罚再补救成本低得多。
第六,关注监管动态。 重庆网信办已明确表示将加大监督检查力度,合规要趁早。