企业常法与人工智能和数字经济
  • 首页
  • 人工智能与法律
  • 数据合规与隐私
  • 数字经济法治
  • 金融科技监管
  • 公司常年法律顾问
  • 关于我们
首页 / 数据合规与隐私 / 数据安全事件应急预案包括哪些内容?发生数据泄露要多久上报监管部门?

数据安全事件应急预案包括哪些内容?发生数据泄露要多久上报监管部门?

数据合规与隐私 • 2 天 前

一句话回答:数据安全事件应急预案的核心是六件事——谁负责、发现后怎么处置、多长时间内上报、怎么通知用户、要留哪些记录、多久演练一次。法律给企业的底线动作是:发现风险立即补救,发生事件立即处置,并按规定及时告知用户、报告主管部门。

一、法律依据:个人信息保护法第五十七条

《个人信息保护法》第五十七条规定:发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应当包括三项内容:(一)发生或者可能发生个人信息泄露、篡改、丢失的信息种类、原因和可能造成的危害;(二)个人信息处理者采取的补救措施和个人可以采取的减轻危害的措施;(三)个人信息处理者的联系方式。法条同时留了一个口子:采取措施能够有效避免危害的,可以不通知个人;但监管部门认为可能造成危害的,有权要求企业通知个人。

二、数据安全法的报告义务

《数据安全法》第二十九条规定:开展数据处理活动应当加强风险监测,发现数据安全缺陷、漏洞等风险时,应当立即采取补救措施;发生数据安全事件时,应当立即采取处置措施,按照规定及时告知用户并向有关主管部门报告。需要说明的是,《数据安全法》全文未收录于最高检法律法规库,本条系依据官方公布文本与多来源交叉核对,引用以官方正式文本为准。《网络安全法》《网络数据安全管理条例》对网络运营者制定网络安全事件应急预案、开展演练也提出了要求,金融、医疗、汽车等行业另有更细的报送规定。

三、实务中要注意:报送时限没有统一数字

“多久上报”是咨询里问得最多的问题。要说清楚:法律层面用的是“立即”“及时”这样的表述,并没有统一的小时数,具体时限由行业规定决定,部分行业要求重大事件发生后1小时内向监管报告。所以预案里不要想当然地写“24小时内上报”,而应写明“按所属行业监管规定的最短时限上报”,并留好已上报的时间记录。

演练频率同理,法律没有统一规定一年一次,但监管检查和合规审计一定会看演练记录。实务建议是每年至少组织一次桌面推演,承载核心数据的系统每半年一次。

四、预案应当包含哪些内容

一份扛得住检查的预案,通常包含:组织架构与联系方式(谁是指挥人、谁对接监管部门);事件分级(一般、较大、重大)与对应响应;处置流程(发现—止损—取证—评估—上报—通知用户—复盘);对外沟通口径(客服话术、公告模板);记录留存要求(《个人信息保护法》规定个人信息保护影响评估报告和处理情况记录应当至少保存三年);演练与培训安排。

五、案例分析(示意情景)

示意情景:某电商平台数据库被拖库,涉及用户手机号、收货地址五万余条。企业在事发当晚完成漏洞修复,但三天后才向监管部门报告,也未通知用户。监管部门认定其违反《个人信息保护法》第五十七条,责令改正并处罚款。实务中这类案件的第一个处罚点往往不是泄露本身,而是没及时报告、没按要求通知用户。以上为示意情景,用于说明合规要求,非具体案件。

六、常见问题(FAQ)

问:数据安全事件应急预案包括哪些内容?

答:一般包括组织架构与联系方式、事件分级与响应、处置流程(发现、止损、取证、评估、上报、通知用户、复盘)、对外沟通口径、记录留存要求以及演练与培训安排。

问:发生数据泄露要多久上报?

答:法律层面要求立即采取补救措施并及时通知监管部门和个人,没有统一的小时数;具体时限由所属行业监管规定决定,部分行业要求重大事件1小时内报告。

问:一定要通知用户本人吗?

答:个人信息保护法要求立即补救并通知履行个人信息保护职责的部门和个人;如果采取措施能够有效避免危害,可以不通知个人,但监管部门认为可能造成危害时有权要求企业通知个人。

问:通知内容要写什么?

答:要写三项:泄露、篡改、丢失的信息种类、原因和可能造成的危害;企业采取的补救措施和个人可以采取的减轻危害措施;企业的联系方式。

问:应急预案多久演练一次?

答:法律没有统一规定频次,但监管检查和合规审计会核查演练记录,实务建议每年至少一次桌面推演,核心数据系统每半年一次。

问:不做预案会被处罚吗?

答:发生个人信息泄露、篡改、丢失未立即补救、未按规定通知的,属于《个人信息保护法》第五十七条项下的违法行为,可被责令改正、警告、罚款;预案和演练记录也是监管部门检查企业是否履行数据安全保护义务的重要依据。

相关阅读

  • 个人信息泄露后企业要做什么?不通知用户和监管部门会被罚多少?
  • 企业数据泄露法律责任有哪些?公司泄露客户信息会被罚多少、谁担责?
  • 企业哪些情况必须做个人信息保护影响评估?报告要保存几年?

王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512

赞 (0)
回答 (0)
返回
发表评论
猜你喜欢
自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
一句话回答:自动化决策,说白了就是让算法代替人来“拍板”——自动给客户推内容、自动定价格、自动决定给不给授信。这类做法本身合法,但《个人信息保护法》第24条划了三条红线:决策要透明、结果要公平公正,不得对个人在交易价格等交易条件上实行不合理的差别待遇;用自动化决策做信息推送和商业营销,必须同时提供不针对个人特征的选项或 ...
13 小时 前
个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
一句话回答:处理个人信息之前,必须先告诉对方你是谁、拿信息干什么、怎么处理、保存多久、他有什么权利。这套先说清楚、再取得同意的规则,就是《个人信息保护法》里的告知同意规则。没告知就收集,或者用默认勾选的方式制造假同意,都属于违法处理个人信息,轻则责令改正、警告、没收违法所得,情节严重的最高可罚五千万元或者上一年度营业额 ...
18 小时 前
个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
一句话回答:把客户信息交给外包客服、云服务商、SaaS服务商处理,本身不违法,但必须按《个人信息保护法》第二十一条与受托人签订委托处理协议,约定处理目的、期限、方式、信息种类、保护措施和双方的权利义务,并对受托人的处理活动进行监督;委托处理个人信息属于应当事前开展个人信息保护影响评估的法定情形,评估报告和处理情况记录要 ...
2 天 前
© 2026 All Rights Reserved⋅Developed by nicetheme
搜索 (0)
    加载更多...
    随机文章
    • 自动化决策是什么?企业用算法自动推送、自动定价会违法吗?
    • 个人信息告知同意规则是什么?企业收集客户信息没告知会被罚多少?
    • 个人信息委托处理要签什么协议?把客户信息交给外包公司、SaaS服务商算违规吗?
    • 数据安全事件应急预案包括哪些内容?发生数据泄露要多久上报监管部门?
    • 隐私政策怎么写才合规?企业必须公开哪些内容、漏写会被罚多少?
    标签
    AI诈骗 GPT-4o,大模型 人工智能 人工智能立法 人工智能,创新应用 人格权 公司法律顾问 数据合规 版权 金融监管