这个隐私框架,值得内部审计负责人好好研究
- 2020-02-05 06:25:00
- 理查德·钱伯斯;翻译:陈国华 转贴
- 3685
原标题:NIST新版隐私框架,为内部审计量身定做的资源
在21世纪,数据就是黄金。它支撑起了世界上的巨无霸公司,包括亚马逊、Facebook和谷歌。对收集和利用数据的需求不仅演化成为主要的经济驱动力,而且也催生了网络犯罪的地下世界。这些需求推动了更快、更有效地收集和利用更多数据的技术的进步。
过去20年,很多组织已经找到了收集和利用客户数据的信息技术方法,但只有很少组织花时间来关注这些数据收集和利用是如何影响个人隐私的。过去数年,政府一直致力控制个人数据资料的收集和货币化。越来越多的、旨在规范个人数据的收集管理存储和保护等法律的出台,就反映了这种强烈的情绪。欧盟的《一般数据保护条例》(General data protection Regulation,简称GDPR)颇具代表性。
上月末,美国商务部国家标准与技术研究所(NIST)发布了一个新的隐私保护框架。它提供了一系列策略,以改进隐私保护实务,建立与客户的信任关系,遵守与日俱增的隐私保护法规。
这份以《一个工具:通过企业风险管理改善隐私保护》为副标题的隐私保护框架,与2014年NIST发布的《网络安全框架》相配套,为各类组织保护隐私实务提供指引。新版框架更注重对数据收集实务以及这些实务如何影响个人隐私等方面进行审查。它鼓励机构通过以下工作管理隐私风险:
l 在设计和部署系统、产品、服务时考虑隐私保护。
l 交流隐私保护中的做法。
l 鼓励组织层面的协作,例如在高管、总法律顾问和IT部门之间的协作。
新版隐私框架将隐私风险管理分为三个部分,分别是核心部分、配置部分和执行部分。
l 启动隐私管理:核心部分的工作是讨论隐私保护的行动及其结果。
l 明确组织目标:配置部分的工作为隐私保护的行动及其结果设置优先级,使其与组织的隐私价值和风险相匹配。
l 管理隐私风险。为了管理隐私风险,开展对流程和资源充分性进行检查的一系列执行层面工作。
新版隐私框架为内部审计人员提供了一个优秀而又急需的工具。该框架对风险管理、流程的充分性以及平衡组织需求和隐私风险的关注,都与内部审计的核心服务和优势非常契合。更重要的是,新版隐私框架提供了一组附录,是评估和实施合理的隐私策略的工具。内部审计人员会发现这些工具非常有价值。
l 附录中的核心内容,提供了功能、类别和子类别的综合表。这些功能、类别和子类别描述了系统、产品和服务在处理数据时管理隐私风险的具体活动和结果。它提供了一种基于风险的方法,可以识别角色、处理可扩展性问题,并描述隐私框架如何与NIST《网络安全框架》相匹配。
l 附录中关于隐私风险管理实践的内容,阐述了关于隐私风险管理的考虑,包括网络安全和隐私风险之间的关系以及隐私风险评估的作用。这些考虑包括组织准备资源、确定隐私功能、定义隐私需求和进行隐私风险评估。
l 附录最后的的内容提供了隐私执行部分四个层次的深入描述:部分、风险指引、可重复性和自适应性。
新版隐私框架为组织理解和管理隐私提供了期待已久的支持。它为组织提供了足够的灵活性来构建适合其个体需求、战略和风险偏好的隐私策略和流程。
我呼吁所有内部审计领导者都来研究这个框架,确定它如何能够帮助其组织,并让利益相关者意识到这个工具的价值。
一如既往地期待大家的真知灼见。
作者:理查德·钱伯斯(源自2020年2月3日IIA官网),原创翻译:陈国华(中国人民银行赣州市中心支行)
- 2025年培训课程计划:审计/内控/合规(全年计划·收藏)
- “经济责任审计实务与案例” (线上+线下) 培训通知
- 穿透式监管视角下的企业内控升级与风险管控实践-研修班培训通知
- AI驱动“审计人员四能四会胜任力提升与思维决策”(线上+线下)培训通知
- AI驱动采购全流程风险管理、审计实务课程-培训通知
- 拥抱AI:DeepSeek赋能工程建设项目审计实务-培训通知
- 拥抱AI:DeepSeek赋能内审智能化转型与实践课程
- DeepSeek驱动下的内部审计创新与 价值重构(线上/线下)实务培训通知
- 公开课 / 内训课 / 网课-审计·内控·财税:实务课程计划清单
- 行政事业单位严肃财经纪律暨内部控制业务能力提升-培训通知
- 行政事业单位财经纪律教育与财会审计管理提质增效-培训班
- 高风险业务经营价值挖掘与风控实务(线上+线下)培训通知
- 【热门】新时期内审精英实务综合课
- 【最新】中/高级审计师 / CIA 考试培训课程
- 拥抱AI:DeepSeek赋能智能财务创新与实践课程
- 128554 【2025高级审计师/初级中级考试 // 正高/高审评审培训课程】
- 92665 【CIA 国际注册内部审计师】培训课程全集
- 84538 【课件】内部审计实务+案例·精讲
- 79691 【课件】注册制IPO审计全流程实务详解
- 79663 【课件】审计方案+报告+证据+审计能力建设+经济责任审计培训课程
- 79608 【EPC工程总承包项目管理与审计实务】培训课程
- 79255 【课件】国有企业审计与内部控制
- 79089 【经济责任审计·准则解读】课程
- 78991 【绩效审计与内部控制审计】培训课程
- 78794 【建设工程全过程审计】培训课件
- 77369 【建设项目竣工决算审计】培训课程
- 77218 【工程项目招投标风险管理与审计】培训课程
- 80948 《内部审计工作法》
- 80083 《企业内部审计全流程指南》
- 79959 《数字化审计实务指南》高效审计工具书
- 79502 《内控总监工作笔记》 企业内部控制工作法及案例解析
- 79487 《金融机构审计实务指南》
- 79131 《内部审计工作指南》+《增值型内部审计》+《内部审计情景案例》《内部审计思维与沟通》《合规型内部审计》
- 78980 《行政单位经济责任审计实务指南》
- 78863 《企业内部控制流程手册》- 第3版
- 78767 《内审人员进阶之道 内部审计操作实务与案例解析》
- 78751 《业内部控制架构设计实操手册》
- 78634 《财务审计实务指南》
- 78456 《房地产企业审计从入门到精通》模块分解+操作流程+案例解析
- 78124 《企业内控精细化管理全案》第三版
- 78044 《企业内部控制基本规范操作指南 图解版》
- 78029 《舞弊审计实务指南》
- 77492 《企业内部控制全流程实操指南》