不履行数据安全保护义务,数百家公司企业被罚!
不履行数据安全保护义务,数百家公司企业被罚!
《数据安全法》施行近两年来,公安机关网安部门聚焦信息数据泄露、滥用、篡改等行业领域问题乱象,加大监督检查、通报预警和行政执法力度。
警方严厉惩治不履行数据安全保护义务的违法行为,全面压紧压实网络运营单位数据安全主体责任,目前已有数百家公司企业因此被罚。
案例一
近期,公安网安部门对某医学检验机构检查时发现,该机构运营的医学检验信息平台存在SQL注入漏洞、弱口令等网络安全隐患,且未建立数据安全管理制度,未组织数据安全教育培训,未采取相应技术措施保障数据安全,未对其数据处理活动开展风险监测和定期风险评估,可致敏感业务数据泄露,涉嫌未履行数据安全保护义务。
公安机关依据《数据安全法》第45条规定,对该机构予以行政警告并处罚款10万元。

案例二
近期,公安网安部门工作发现,某科技有限公司在为苏州某信息科技股份有限公司相关系统运维过程中,未建立健全全流程数据安全管理制度,为图工作方便,私自将该公司30余万条运营数据上传至互联网,且未落实任何技术防护措施保障数据安全,未对其数据处理活动开展风险监测,可致该批数据泄露,涉嫌未履行数据安全保护义务。
公安机关依据《数据安全法》第45条规定,对该公司予以行政警告并处罚款5万元。

案例三
近期,公安网安部门工作发现,某不动产登记中心的“业务练兵系统”存在Elasticsearch未授权访问安全漏洞,且未建立健全全流程数据安全管理制度,未落实有效的数据安全防护措施,可致该系统中存储的24万余条业务数据泄露,涉嫌未履行数据安全保护义务。
公安机关依据《数据安全法》第45条规定,对该不动产登记中心予以行政警告并责令改正;对该系统的建设运维单位北京某科技发展研究中心予以行政警告并处罚款5万元。

案例四
近期,公安网安部门在对某医药公司检查时发现,该公司医疗健康信息的会员管理系统存有大量公民个人信息,经现场检测发现该系统存在网络安全漏洞,且该公司未建立数据安全管理制度,未组织开展数据安全教育培训,也未采取相应技术措施保障数据安全,涉嫌未履行数据安全保护义务。
公安机关依据《数据安全法》第45条规定,对该公司予以行政警告并责令限期改正。

案例五
近期,公安网安部门对某科技有限公司检查时发现,该公司对包含生产工艺流程、操作手册、员工个人信息等数据的MySQL数据库(数据量达百万条),未建立数据安全管理制度,也未采取相应技术措施保障数据安全,并且存在使用“弱口令”即可登录平台、访问数据的情况,涉嫌未履行数据安全保护义务。
公安机关依据《数据安全法》第45条规定,对该公司予以行政警告并责令限期改正。
……
《数据安全法》作为我国首部数据安全领域的基础性立法,以总体国家安全观为立法目标,聚焦数据安全领域的突出问题,建立了数据分级分类、重要数据保护、安全风险评估、监测预警、应急处置、交易管理等基本制度,并明确了相关责任主体的安全保护义务。
近些年,数据泄露事件与日俱增,数据安全形势愈发严峻。如公共行政、金融保险以及医疗行业等领域重要数据一旦泄露,将会对公共利益、经济运行、个人权益造成重大危害,甚至会影响国家安全和社会稳定。任何组织和个人都要切实履行好网络安全保护义务和数据安全保护义务,采取有效的安全防护措施确保网络和数据安全。
御盾安全——您身边的信息安全专家
御盾安全是舜源科技旗下安全业务品牌,致力于为客户提供客观专业的信息安全咨询解决方案,同时提供全面的安全服务。我们长期与各大安全厂商保持良好的合作关系,涵盖国内外信息安全行业的主流厂商,通过了解技术发展趋势,把国内外先进技术和理念用一流的服务带给客户。公司通过多年的积累和发展,拥有了健全的数字化生态合作资源链、与各地信息安全服务机构建立了良好的合作关系。我们深耕公安行业十多年,积累了丰富的信息安全项目建设经验与技术服务经验,了解客户业务场景需求、熟悉国内外主流安全厂商的技术和产品的优缺点,可为用户量身定制专属安全解决方案。
御盾数据安全解决方案
数据梳理
对现有数据资产进行有效梳理,按照标准来进行分类/分级,为后续的数据分享使用、权限定义提供基础。
风险评估
以行业标准为参考,结合实际业务场景来对现有数据进行风险评估,从中发现存在的安全缺陷、漏洞等风险,对此进行针对性加固处理,并给予一系列安全解决预案。
统一监管
构建监测、管理、防控、报警的统一监管平台,防微杜渐而禁于未然。
安全审计
构建安全审查制度,为后续出现安全事件时的取证溯源提供参考依据。
咨询专线:4008-5050-26
文章素材来源:公安部网安局
封面图源:包图网
