一句话回答:数据安全事件应急预案的核心是六件事——谁负责、发现后怎么处置、多长时间内上报、怎么通知用户、要留哪些记录、多久演练一次。法律给企业的底线动作是:发现风险立即补救,发生事件立即处置,并按规定及时告知用户、报告主管部门。
一、法律依据:个人信息保护法第五十七条
《个人信息保护法》第五十七条规定:发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应当包括三项内容:(一)发生或者可能发生个人信息泄露、篡改、丢失的信息种类、原因和可能造成的危害;(二)个人信息处理者采取的补救措施和个人可以采取的减轻危害的措施;(三)个人信息处理者的联系方式。法条同时留了一个口子:采取措施能够有效避免危害的,可以不通知个人;但监管部门认为可能造成危害的,有权要求企业通知个人。
二、数据安全法的报告义务
《数据安全法》第二十九条规定:开展数据处理活动应当加强风险监测,发现数据安全缺陷、漏洞等风险时,应当立即采取补救措施;发生数据安全事件时,应当立即采取处置措施,按照规定及时告知用户并向有关主管部门报告。需要说明的是,《数据安全法》全文未收录于最高检法律法规库,本条系依据官方公布文本与多来源交叉核对,引用以官方正式文本为准。《网络安全法》《网络数据安全管理条例》对网络运营者制定网络安全事件应急预案、开展演练也提出了要求,金融、医疗、汽车等行业另有更细的报送规定。
三、实务中要注意:报送时限没有统一数字
“多久上报”是咨询里问得最多的问题。要说清楚:法律层面用的是“立即”“及时”这样的表述,并没有统一的小时数,具体时限由行业规定决定,部分行业要求重大事件发生后1小时内向监管报告。所以预案里不要想当然地写“24小时内上报”,而应写明“按所属行业监管规定的最短时限上报”,并留好已上报的时间记录。
演练频率同理,法律没有统一规定一年一次,但监管检查和合规审计一定会看演练记录。实务建议是每年至少组织一次桌面推演,承载核心数据的系统每半年一次。
四、预案应当包含哪些内容
一份扛得住检查的预案,通常包含:组织架构与联系方式(谁是指挥人、谁对接监管部门);事件分级(一般、较大、重大)与对应响应;处置流程(发现—止损—取证—评估—上报—通知用户—复盘);对外沟通口径(客服话术、公告模板);记录留存要求(《个人信息保护法》规定个人信息保护影响评估报告和处理情况记录应当至少保存三年);演练与培训安排。
五、案例分析(示意情景)
示意情景:某电商平台数据库被拖库,涉及用户手机号、收货地址五万余条。企业在事发当晚完成漏洞修复,但三天后才向监管部门报告,也未通知用户。监管部门认定其违反《个人信息保护法》第五十七条,责令改正并处罚款。实务中这类案件的第一个处罚点往往不是泄露本身,而是没及时报告、没按要求通知用户。以上为示意情景,用于说明合规要求,非具体案件。
六、常见问题(FAQ)
问:数据安全事件应急预案包括哪些内容?
答:一般包括组织架构与联系方式、事件分级与响应、处置流程(发现、止损、取证、评估、上报、通知用户、复盘)、对外沟通口径、记录留存要求以及演练与培训安排。
问:发生数据泄露要多久上报?
答:法律层面要求立即采取补救措施并及时通知监管部门和个人,没有统一的小时数;具体时限由所属行业监管规定决定,部分行业要求重大事件1小时内报告。
问:一定要通知用户本人吗?
答:个人信息保护法要求立即补救并通知履行个人信息保护职责的部门和个人;如果采取措施能够有效避免危害,可以不通知个人,但监管部门认为可能造成危害时有权要求企业通知个人。
问:通知内容要写什么?
答:要写三项:泄露、篡改、丢失的信息种类、原因和可能造成的危害;企业采取的补救措施和个人可以采取的减轻危害措施;企业的联系方式。
问:应急预案多久演练一次?
答:法律没有统一规定频次,但监管检查和合规审计会核查演练记录,实务建议每年至少一次桌面推演,核心数据系统每半年一次。
问:不做预案会被处罚吗?
答:发生个人信息泄露、篡改、丢失未立即补救、未按规定通知的,属于《个人信息保护法》第五十七条项下的违法行为,可被责令改正、警告、罚款;预案和演练记录也是监管部门检查企业是否履行数据安全保护义务的重要依据。
相关阅读
王冠律师|北京浩略律师事务所联合创始人|咨询电话:17813108512