网络安全审查技术与认证中心:个人信息保护认证实施要点
文│中国网络安全审查技术与认证中心 陈世翔
一、认证对象和范围 开展个人信息处理活动的个人信息处理者可申请个人信息保护认证。个人信息保护认证的对象是个人信息处理者开展的个人信息处理活动,认证申请主体应为个人信息处理者。个人信息处理活动包括个人信息收集、存储、使用、加工、传输、公开、跨境提供等,认证范围涵盖个人信息处理活动涉及的组织范围、业务范围、系统范围等,涉及个人信息处理活动的组织管理、制度措施、技术处理等方面。个人信息处理者申请认证应根据自身个人信息处理情况,梳理清楚涉及的个人信息情况、业务范围、组织范围、系统范围等,明确认证范围。 二、认证依据 个人信息处理者应当符合 GB/T 35273《信息安全技术 个人信息安全规范》的要求,对于开展跨境处理活动的个人信息处理者,还应符合 TC260-PG-20222A《个人信息跨境处理活动安全认证规范》的要求。GB/T 35273《信息安全技术 个人信息安全规范》从个人信息安全基本原则、个人信息的收集、存储、使用、委托处理、共享、转让、公开披露,以及个人信息主体的权利、个人信息安全事件处理、组织的个人信息安全管理要求等诸方面做出了相关要求。TC260-PG-20222A《个人信息跨境处理活动安全认证规范》主要针对个人信息跨境处理活动从基本原则、个人信息处理者和境外接收方的基本要求、个人信息主体权益保障等方面提出了要求。 三、认证实施流程 个人信息保护认证流程包括认证申请、技术验证、现场审核、认证决定、获证后监督 5 个主要环节。 图 个人信息保护认证流程图 四、认证时限及证书有效期 自认证受理之日起至作出认证决定所实际发生的工作日,包括认证申请资料审核时间、技术验证时间、现场审核时间、认证决定和证书批准以及制作时间,一般为 70 个工作日(不包含整改时间)。 五、如何申请个人信息保护认证 个人信息处理者在认证申请时,应提交认证申请书、自评价表以及相关附件证明材料。为便于认证顺利开展,提高认证工作效率,申请认证的个人信息处理者可提前了解标准要求和认证流程、下载相应模板,如实、准确填报认证申请书、自评估表,准备好附件证明材料。个人信息保护认证范围与个人信息种类、数量、敏感程度以及个人信息处理情况、个人信息处理者组织管理等密切相关,不同业务场景的评价方法和指标不尽相同,需要企业的密切配合和充分沟通。 (本文刊登于《中国信息安全》杂志2022年第12期)
通讯地址:北京市海淀区海淀南路甲21号中关村知识产权大厦A座2层206、207室 邮政编码:100080
电话:010-62565314 刘莉 京ICP证16064523号-2 版权所有:北京软件和信息服务业协会
技术支持:中科服 内容支持:鑫网安