300 likes | 602 Views
資訊風險管理組 魯君禮 協理. 個人資料保護與 ISMS 資訊安全管理. 個人資料保護法. 個人資料管理. 個人資料保護與 ISMS. 基本資訊安全認知. Q&A. 簡報大綱. 個人資料保護法. 立法院於 99 年 4 月 27 日 ,將電腦處理個人資料保護法,修訂並三讀通過為「 個人資料保護法 」 修訂方向: 擴大保護客體 普遍適用主體 增修行為規範 強化行政監督 妥適調整罰則 促進民眾參與. 個人資料保護法-範圍擴大. 擴大適用行業 原適用八大行業(徵信 、醫院、學校、電信、金融、證券、保險及傳播業 )
E N D
資訊風險管理組 魯君禮 協理 個人資料保護與ISMS資訊安全管理
個人資料保護法 個人資料管理 個人資料保護與ISMS 基本資訊安全認知 Q&A 簡報大綱
個人資料保護法 • 立法院於99年4月27日,將電腦處理個人資料保護法,修訂並三讀通過為「個人資料保護法」 修訂方向: • 擴大保護客體 • 普遍適用主體 • 增修行為規範 • 強化行政監督 • 妥適調整罰則 • 促進民眾參與
個人資料保護法-範圍擴大 擴大適用行業 原適用八大行業(徵信、醫院、學校、電信、金融、證券、保險及傳播業) 適用範圍擴大至公務機關(含行政法人)與公務機關外的自然人、法人或其他團體。 個資新定義與科技演進結合 原個資定義:姓名、生日、身份證字號、特徵、指紋、婚姻、職業等。 增加了護照號碼、犯罪前科、聯絡方式,並原病歷擴大為需考量醫療、基因、性生活、健康檢查等。 調整資料儲存型式: 原有對儲存於電磁紀錄物或其他類似媒體。 調整為以自動化機器或非自動化個人資料之集合
個人資料保護法-加強個資保護及通報因應 加強個資保護 公務機關保有個人資料檔案者,應指定專人辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。(詳個資法第2章第18條) 非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。中央目的事業主管機關得指定非公務機關訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法。(詳個資法第3章第27條) 個資外洩時主動告知當事人 公務機關或非公務機關違反本法規定,致個人資料被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人。(詳個資法第1章第12條)
個人資料保護法-提高賠償責任與罰則 提高賠償責任與罰則 於公務機關在非天災等不可抗力因素外,導致個資外洩而侵害當事人權益時,得依每人每一事件新台幣500元~20000元以下;若造成多數人權益受損時,則由2000萬調高至2億。(請詳第4章第28條) 加重違反罰則 違反時仍為處以二年以下有期徒刑、拘役並由原有的4萬元以下罰金增加為20萬(請詳第5章第41條) ; 增加意圖為自己或第三人不法之利益或損害他人之利益,而對於個人資料檔案為非法變更、刪除或以其他非法方法,致妨害個人資料檔案之正確而足生損害於他人者,處5年以下有期徒刑、拘役或科或併科新臺幣100萬元以下罰金(請詳第5章第42條) 。
個人資料保護法總覽 第一章 總則 (1~14條) 定義、當事人權利、告知、限制蒐集... 第二章 公務機關對個人資料之蒐集、處理及利用(15~18條) 公開、安全維護... 第三章 非公務機關對個人資料之蒐集、處理及利用(19~27條) 主管機關檢查、處分 第四章 損害賠償及團體訴訟(28~40條) 賠償金額、舉證責任 第五章 罰則(41~50條) 告訴乃論與刑責 第六章 附則(51~56條) 排除及適用
摘要(一) 個資法第二條 個資法第五條 個人資料: 指自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料。 個人資料之蒐集、處理或利用,應尊重當事人之權益,依誠實及信用方法為之,不得逾越特定目的之必要範圍,並應與蒐集之目的具有正當合理之關聯。
摘要(二) 個資法第七條 個資法第八條 第十六條第七款、第二十條第一項第五款所稱書面同意,指當事人經蒐集者明確告知特定目的外之其他利用目的、範圍及同意與否對其權益之影響後,單獨所為之書面意思表示。 當事人蒐集個人資料時,應明確告知當事人下列事項: 一、公務機關或非公務機關名稱。 二、蒐集之目的。 三、個人資料之類別。 四、個人資料利用之期間、地區、對象及方式。 五、當事人依第三條規定得行使之權利及方式。 六、當事人得自由選擇提供個人資料時,不提供將對其權益之影響。
摘要(三) 個資法第十二條 個資法第十七條 公務機關或非公務機關違反本法規定,致個人資料被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人。 公務機關應將下列事項公開於電腦網站,或以其他適當方式供公眾查閱;其有變更者,亦同: 一、個人資料檔案名稱。 二、保有機關名稱及聯絡方式。 三、個人資料檔案保有之依據及特定目的。 四、個人資料之類別。
摘要(四) 個資法第十八條 個資法第二十七條 公務機關保有個人資料檔案者,應指定專人辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。 非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。 中央目的事業主管機關得指定非公務機關訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法。
摘要(五) 個資法第二十九條 個資法第五十一條 非公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但能證明其無故意或過失者,不在此限。 有下列情形之一者,不適用本法規定: 一、自然人為單純個人或家庭活動之目的,而蒐集、處理或利用個人資料。 二、於公開場所或公開活動中所蒐集、處理或利用之未與其他個人資料結合之影音資料。 公務機關及非公務機關,在中華民國領域外對中華民國人民個人資料蒐集、處理或利用者,亦適用本法。
個人資料生命週期管理(Personal Data Life Management) 蒐集 使用 清除 C. I. A. 儲存 存取 傳輸
個人資料管理重點(一) • 蒐集 • 蒐集個人資料之理由、方法與告知義務 • 確認個人資料之正確性及內容是否為法律定義之「得以直接或間接方式識別該個人之資料」 • 使用 • 符合法律之使用規範 • 符合組織政策之內部使用規範(例如:交叉行銷) • 存取 • 存取個人資料之權限管理 • 委外或外包廠商之資訊安全管理
個人資料管理重點(二) • 傳輸 • 個人資料傳輸過程中之安全(加密或安全網路) • 儲存 • 個人資料新增及修改之作業程序 • 存放個人資料場所及設備之安全管理 • 備份或歸檔後之資料安全 • 清除 • 個人資料刪除或報廢之安全處理程序 • 其它 • 客訴、法律糾紛、懲處程序
個人資料保護管理措施 Do • 對組織全員進行宣導 • 確認個人資料涵蓋範圍 • 辨識相關法令及規定 • 鑑別風險並管理風險 • 確認必要資源 • 制定相關規範 • 實施教育訓練 • 落實執行相關控管措施 Plan Check & Act • 將政策及目標文件化 • 建立專責組織 • 建立執行計畫 • 監督檢視管理成效 • 執行矯正預防措施
個人資料保護管理與ISO27001(1/4) ISO 27001 資訊安全管理內容 個資保護之Plan • 將政策及目標文件化 • 建立專責組織 • 建立執行計畫 資訊安全政策 資訊安全管理稽核 資訊安全組織 資訊資產分類與管理 存取控制 人員安全 資訊安全事件管理 實體與環境安全 通訊與操作管理 系統發展與維護 業務持續運作管理 法令規章之遵循
個人資料保護管理與ISO27001(2/4) ISO 27001 資訊安全管理內容 個資保護之Do • 對組織全員進行宣導 • 確認個人資料涵蓋範圍 • 辨識相關法令及規定 • 鑑別風險並管理風險 • 確認必要資源 • 制定相關規範 • 實施教育訓練 • 落實執行相關控管措施 資訊安全組織 資訊安全管理稽核 資訊安全政策 資訊資產分類與管理 存取控制 人員安全 資訊安全事件管理 實體與環境安全 通訊與操作管理 系統發展與維護 業務持續運作管理 法令規章之遵循
個人資料保護管理與ISO27001(3/4) ISO 27001 資訊安全管理內容 個資保護之Check & Act 資訊安全政策 資訊安全管理稽核 資訊安全組織 • 監督檢視管理成效 • 執行矯正預防措施 資訊資產分類與管理 存取控制 人員安全 資訊安全事件管理 實體與環境安全 通訊與操作管理 系統發展與維護 業務持續運作管理 法令規章之遵循
個人資料保護管理與ISO27001(4/4) ISO 27001 資訊安全管理內容 資訊安全政策 資訊安全管理稽核 資訊安全組織 • 個人資料保護法 • 著作權法(避風港條款) • 校園網路管理辦法 資訊資產分類與管理 存取控制 人員安全 資訊安全事件管理 實體與環境安全 通訊與操作管理 系統發展與維護 業務持續運作管理 法令規章之遵循
達成個資保護實作方式示意圖(配合ISMS) 6.登入驗證 Log 帳號管理 DBA 3.實體安全 4.電腦安全 5.網路安全 6.存取控制 6.登入驗證 Log 帳號管理 5.SSH 那些欄位與個資有關? 上網 eMail IM Web Ad 個人資料庫 1.資訊資產清單-資料類 5.SSL 合法蒐集 加密 2.控管要求表 書面文件 Data Owner 5.WEP 5.SSL 分類標示 處理流程 加密 備份流程 銷毀流程 存取權限管理 Read Write 能存取哪些欄位(與個資有關) 個別客戶 行政管理
資料保護基本安全認知(1/3) 工作帶回家可能產生的資料外洩風險 • 除非組織規定允許,否則不應將公務資料帶回家 • 如果必須將公務資料帶回家處理,應確認家中電腦亦有適當的安全防護,例如啟用防火牆、安裝防毒軟體並更新最新病毒碼、更新系統修補程式等 • 若使用家中電腦處理公務資料,應儘量保持為較安全的使用環境,例如不要安裝P2P軟體,甚至離線作業 • 儲存重要資料的外接式儲存媒體應小心保管 • 個人慣用的筆記型電腦常存有個人、公務資料,應特別留意保管,勿讓宵小有機可乘
資料保護基本安全認知(2/3) 重視個人帳號的密碼安全 • 帳號密碼為身份驗證的基本防護,務必重視密碼保護並設定強度足夠的安全密碼 • 在工作場所之外的電腦登入使用系統,須留意是否為安全的使用環境並確認密碼無外洩之虞 • 適當保護敏感資料,例如將文件加密或設定開啟密碼 • 遵守組織的保密規定及遵行各項使用規範 • 提供資料供公開查閱,須確認是否有民眾敏感資料(例如身份證字號、醫療資訊、通訊資料等)被不當暴露 保護敏感資料
資料保護基本安全認知(3/3) 遵循組織的電腦使用規定 • 工作電腦的使用,應遵循組織的電腦使用規定 • 即使工作電腦的使用權限允許安裝軟體,亦必須合乎組織資訊安全規定、軟體使用規範與法令 • 當點擊的網址為原網站的外部連結時,應格外提高警覺 • 不要因為好奇心任意點擊情色、聳動等標題的網址連結 • 電子郵件夾帶副檔名.exe、.com、.bat等檔案,幾乎都是惡意程式,不要開啟 防範網路詐騙攻擊
其他保護個人資料小提醒 • 員工資料亦受法律保護 • 所有調閱活動應依照標準作業程序進行 • 不在電話裡隨便透露個人資料 • 非信任之網站,勿隨意留下個人資料 • 以碎紙機銷毀各式帳單、收據、信件、藥單等 • 不點選不明人士傳送的網址 • 提防偽裝之網頁、電子報與信件 • 不委託他人代辦貸款及信用卡 • 影印文件交付時註明用途(表示不適用於其他用途)