EDI许可证办理:电商平台必备的增值电信业务许可

EDI许可证办理:电商平台必备的增值电信业务许可

做电商平台,有人问你办EDI证了吗?没办的话可能会被叫停。到底什么情况需要办?

EDI许可证是什么

EDI许可证全称是”在线数据处理与交易处理业务”经营许可证,属于增值电信业务经营许可证(B21类)。简单说,就是允许你经营电商平台的资质。

注意区分ICP许可证和EDI许可证。ICP许可证是针对信息服务的(比如信息发布、付费内容),EDI许可证是针对交易处理的(比如电商平台、在线支付)。如果你的平台只做信息发布,办ICP就行;如果有在线交易功能,就必须办EDI。

哪些平台需要办EDI

以下几种情况必须办EDI:自营+第三方商家入驻的电商平台(如淘宝模式)、有在线支付功能的交易网站、提供交易处理服务的平台。纯自营电商(自己卖货,没有第三方入驻)一般不需要EDI,但建议咨询当地通信管理局确认。

另外,EDI许可证是全国通用的,但需要在公司注册地的省级通信管理局申请。如果公司在北京,就在北京市通信管理局申请。

办理条件

条件包括:公司依法设立、注册资金不低于100万元(省内业务)或者1000万元(全国业务)、有与开展经营活动相适应的资金和专业人员、有为用户提供长期服务的信誉或者能力、有业务发展计划及相关技术方案、有健全的网络与信息安全保障措施。

人员要求:至少3名技术人员(要有社保缴纳记录),其中至少有1名是计算机专业本科以上学历。

办理流程和周期

流程:系统评测(通过工信部指定的评测机构进行系统安全评测)→ 网上提交申请材料 → 通信管理局受理 → 材料审查 → 颁发许可证。

周期:系统评测1-2个月,审批2-3个月,总共4-6个月。费用:评测费一般2-3万元,申请本身不收费。但如果找代理机构,代理费一般3-5万元。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询↓
扫码添加微信免费咨询

ISP/IDC许可证办理:数据中心和接入服务资质

ISP/IDC许可证办理:数据中心和接入服务资质

做服务器托管、云主机、宽带接入业务,需要ISP或者IDC许可证。这两个证有什么区别?怎么申请?

ISP和IDC的区别

ISP(互联网接入服务业务):为用户提供互联网接入服务的企业需要办理,比如宽带运营商、WiFi运营企业、为企业提供专线接入的公司。

IDC(互联网数据中心业务):提供服务器托管、云主机、机柜租赁、带宽出租等服务的企业需要办理,比如阿里云、腾讯云这种,以及中小型的数据中心运营商。

简单说:ISP是”拉网线”的,IDC是”放服务器”的。有些公司既做接入又做托管,那就要同时办ISP和IDC。

办理条件

基本条件跟EDI类似:公司依法设立、注册资金省内业务100万/全国业务1000万、有专业技术人员、有网络与信息安全保障措施。

特殊要求:IDC和ISP对机房有要求。IDC必须有自有机房或者长期租赁的机房(租赁期一般要求3年以上),机房要符合相关标准(防火、防雷、恒温恒湿等)。ISP需要有接入资源,比如跟电信运营商签订的带宽采购协议。

办理流程

跟EDI类似:系统评测(IDC需要做机房评测和系统评测,ISP需要做系统评测)→ 提交申请材料 → 通信管理局审批 → 颁发许可证。

周期:4-6个月。费用:系统/机房评测费一般3-5万元,代理费3-5万元。

注意:IDC和ISP许可证有效期5年,到期前90天要申请续期。如果公司名称、法人、注册资本、业务范围等发生变更,要在30天内向通信管理局申请变更。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询↓
扫码添加微信免费咨询

网络安全等级保护定级指南:怎么确定自己的等保级别

网络安全等级保护定级指南:怎么确定自己的等保级别

做等保测评前必须先定级。定高了浪费钱,定低了不合规。到底怎么定才准?

等保级别的划分

网络安全等级保护分五个级别:第一级(用户自主保护级)、第二级(系统审计保护级)、第三级(安全标记保护级)、第四级(结构化保护级)、第五级(访问验证保护级)。

绝大部分企业的系统属于第二级或者第三级。第一级几乎很少,一般是一些内部使用的、不涉及敏感信息的系统。第四级和第五级主要是涉及国家安全的重要系统,普通企业接触不到。

定级的依据

定级主要考虑两个维度:受侵害的客体和对客体的侵害程度。

受侵害的客体包括:公民、法人和其他组织的合法权益;社会秩序、公共利益;国家安全。侵害程度分为:一般损害、严重损害、特别严重损害。

如果系统被攻击后只影响公司自己,属于一般损害,定二级。如果会影响客户或者社会公众,属于严重损害,定三级。如果涉及国家安全,定四级或五级。

常见的定级场景

一般企业官网、内部OA:二级。涉及用户个人信息、交易数据的电商平台、金融系统:三级。医疗系统、交通控制系统、电力调度系统:三级或四级。国防、金融核心交易系统:四级或五级。

注意:一个公司有多个信息系统的话,每个系统单独定级。比如公司同时有官网(二级)、电商系统(三级)、内部财务系统(二级),那就分别做不同级别的测评。

定级流程

步骤:确定定级对象(明确要定级的是哪个系统)→ 初步定级(根据定级矩阵确定级别)→ 专家评审(邀请专家对定级结果进行评审)→ 主管部门审核(向公安机关网安部门提交定级报告)→ 定级备案(拿到备案证明)。

专家评审是法定要求,二级以上系统必须有专家签字。专家一般从等保专家库里选,费用几千到一万不等。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询↓
扫码添加微信免费咨询

企业密评(商用密码应用安全性评估)入门

企业密评(商用密码应用安全性评估)入门

除了等保测评,现在又多了一个”密评”。什么是密评?哪些企业必须做?

密评是什么

密评全称是”商用密码应用安全性评估”,依据是《密码法》和《商用密码应用安全性评估管理办法》。简单说,就是检查你的信息系统有没有正确、有效地使用商用密码来保护数据安全。

注意:密评和等保是两个不同的东西。等保关注的是系统整体安全,密评关注的是密码应用安全。做了等保不等于做了密评,两个都要做。

哪些企业需要做密评

以下几类信息系统必须做密评:等保三级及以上的系统;涉及国家秘密的系统;关键信息基础设施运营者使用的系统;法律、行政法规和国家有关规定要求使用商用密码进行保护的系统。

实务中,金融、能源、电信、交通、医疗、政务等行业的等保三级以上系统,基本都需要做密评。普通企业的等保二级系统一般暂不要求。

密评的流程

密评由国家密码管理局认可的密评机构执行。流程:差距分析(对照密评标准检查现有密码应用情况)→ 整改(补充密码产品、调整密码策略)→ 正式评估(密评机构现场评估)→ 出具评估报告。

密评的核心要求:物理和环境安全(机房要有密码保护措施)、网络和通信安全(传输通道要加密)、设备和计算安全(服务器、终端要有密码保护)、应用和数据安全(重要数据要加密存储和传输)、密钥管理(密钥生成、分发、存储、销毁要安全)。

费用和整改

密评费用:一般5-15万元,跟系统复杂程度有关。整改费用另算,如果系统之前没有密码保护措施,整改可能要买密码机、密码卡、SSL证书等,费用几万到几十万不等。

密评目前处于推广期,很多地方还没有足够的密评机构,排队时间可能较长。建议提前规划,不要等到监管检查前才匆忙去做。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询↓
扫码添加微信免费咨询

等保测评要花多少钱?测评流程和周期全解

等保测评要花多少钱?测评流程和周期全解

做等保测评这些年,被问得最多的就是”多少钱”和”多久能拿到报告”。等保测评不是你想做就能做的,得先定级、再备案、再整改、再测评、再备案,一套流程下来,少则两三个月,多则半年。费用从几万到几十万不等,看系统等级和规模。今天就把等保测评的全流程、费用构成、周期和避坑要点都给你讲清楚,让你心里有数。

等保测评的基本流程

等保测评(网络安全等级保护测评)的流程分五步:定级 → 备案 → 整改 → 测评 → 备案(复评)。

定级:根据系统的重要性、数据敏感性、业务影响范围,确定系统的安全保护等级。等级分五级,一般企业接触的是二级和三级。二级是非涉密的一般系统,三级是涉及公民个人信息、重要业务数据的系统。

备案:定级后,到公安机关网络安全保卫部门备案,拿到备案证明。备案是免费的,但需要提交定级报告、系统拓扑图、安全管理制度等材料。

整改:备案后,对照等保要求自查,发现不符合项就整改。整改内容包括技术层面(防火墙、入侵检测、数据加密、日志审计等)和管理层面(安全管理制度、人员培训、应急响应预案等)。

测评:整改完成后,请具有资质的等保测评机构进行现场测评。测评机构会按照等保标准,对你的系统进行全面的安全检测,出具测评报告。

备案(复评):测评通过后,把测评报告提交给公安机关,完成最终的备案。如果测评不通过,需要继续整改,直到通过为止。

等保测评要花多少钱

费用分两部分:整改费用 + 测评费用。

整改费用:这个差异很大。如果你的系统安全基础好,可能只需要补充一些安全设备(防火墙、日志审计系统、堡垒机等),费用几万到十几万。如果你的系统几乎从零开始,需要大量安全设备、改造网络架构、重写代码,费用可能几十万甚至上百万。

测评费用:等保测评机构的收费通常按照系统等级和规模来定。
– 二级系统:一般3-8万
– 三级系统:一般8-20万
– 多个系统同时测评:可能有一定折扣

测评费用是付给测评机构的,这是国家定价的,市场比较透明。但要注意,测评机构可能会推荐安全整改方案,他们推荐的设备和方案不一定是性价比最高的,要自己判断。

其他费用:定级咨询费(如果请咨询公司帮忙定级,一般几千到几万)、安全培训费(对员工进行安全意识培训)、安全产品采购费(防火墙、WAF、日志审计等安全设备)。

测评周期要多久

定级+备案:1-2周。如果材料准备充分,备案很快能下来。

整改:这个看系统现状。如果安全基础好,1-2个月能整改完。如果需要采购设备、改造系统,可能要3-6个月。建议先做一个差距分析,明确需要整改的具体内容和时间表。

测评:测评机构现场测评一般3-5个工作日,加上报告编制,总共1-2个月。如果测评不通过需要复测,时间再延长1-2个月。

整体周期:从定级到拿到测评报告,通常3-6个月。如果系统复杂、整改量大,可能拖到半年甚至更长。

几个避坑要点

选对测评机构。测评机构必须是公安部认可的、有资质的机构。全国有几百家,可以上公安部网络安全等级保护网的测评机构名录查询。选的时候看几个因素:本地服务能力(方便现场测评)、行业经验(有没有做过你这个行业)、口碑(有没有被处罚过)。

定级不要太高也不要太低。定级太高,整改要求和测评标准就高,费用和周期都增加。定级太低,不符合监管要求,到时候被查到要补做。建议请专业咨询机构做定级评估,确保定级准确。

整改要彻底。很多企业在整改阶段偷懒,觉得”差不多就行”,结果测评的时候发现不符合项太多,测评不通过,又要重新整改。不如一次性做到位,省得来回折腾。

不要等监管要求了才做。很多行业(金融、医疗、教育、互联网、能源)是强制要求做等保的。如果你属于这些行业,建议提前规划,别等到监管部门通知了才慌忙去做。

需要相关服务?联系我们免费咨询

等保定级咨询、整改方案设计、测评机构对接、全流程代办,帮你高效通过等保测评,少走弯路少花冤枉钱。

微信二维码

企业网站ICP备案怎么做?未备案有什么后果

企业网站ICP备案怎么做?未备案有什么后果

ICP备案这事,很多企业主不当回事。网站上线了,域名解析好了,觉得自己能访问就行。结果呢?没过几天,空间商通知你”网站未备案,已被关停”。或者更惨的,工信部抽查发现未备案网站,直接罚款。ICP备案是网站合法运营的前提,不做备案网站等于非法运营。今天就把ICP备案的全流程、材料准备、时间节点和未备案的后果全给你讲清楚。

什么是ICP备案

ICP备案全称叫”互联网信息服务备案”,是工信部要求所有在中国大陆境内提供互联网信息服务的网站必须办理的备案手续。简单说,你的网站服务器在中国大陆,就必须备案。

注意区分ICP备案和ICP经营许可证。备案是所有网站都要做的,经营许可证只有经营性网站才需要(比如电商平台、付费内容网站)。一般企业展示型网站、博客、论坛,只需要备案就行,不需要经营许可证。

如果你的服务器放在香港、美国或者海外其他地方,那不需要ICP备案。但海外服务器在国内访问速度慢,而且遇到问题时维权难。大部分企业还是选国内服务器,所以备案是绕不开的。

备案流程和所需材料

第一步:买域名和服务器。备案是基于域名的,你必须先有一个域名(在国内注册商买的)。同时要有国内的服务器(云服务器也可以),备案信息要和服务器所属的云服务商关联。

第二步:在云服务商备案系统提交申请。阿里云、腾讯云、华为云这些云服务商都有备案系统,登录后在备案板块提交申请。填写网站信息、主体信息(企业信息)、负责人信息。

第三步:准备材料。企业备案需要:营业执照副本复印件(加盖公章)、法定代表人身份证复印件、网站负责人身份证复印件、真实性核验单(云服务商提供模板,盖章签字)、网站备案信息登记表。有些地区还需要提供域名证书、网站安全承诺书等。

第四步:拍照核验。大部分地区要求网站负责人到云服务商指定的拍照点拍核验照(手持营业执照或者身份证的照片)。现在有些地方支持在线人脸识别核验,不用跑线下拍照点了。

第五步:云服务商初审。云服务商对你提交的材料进行初步审核,有问题会退回让你修改。初审通过后提交给管局。

第六步:管局审核。当地通信管理局对备案信息进行审核。审核时间各地不一样,一般7-20个工作日。审核通过后,备案号会发到你手机上,同时在你的网站首页底部显示备案号。

备案的时间节点

网站开通后30天内必须完成备案。也就是说,你网站上线后,一个月内要完成备案手续。这个30天不是从提交备案申请开始算,而是从网站实际开通访问开始算。

备案审核周期:云服务商初审一般1-3个工作日,管局审核一般7-20个工作日。整体下来,顺利的话2-4周能完成。如果材料有问题被打回,时间再延长。

备案号下来后,必须在网站首页底部显示备案号,并且链接到工信部备案查询系统。不显示备案号或者链接错误,管局查到会要求整改。

未备案有什么后果

网站被关停。云服务商和IDC机房会定期检查备案状态,发现未备案的网站直接关停访问,显示”该网站未备案”的提示页面。你的网站在国内就访问不了了。

罚款。根据《互联网信息服务管理办法》,未备案擅自提供互联网信息服务的,由电信管理机构责令限期改正,有违法所得的,没收违法所得,并处违法所得3倍以上5倍以下的罚款;没有违法所得或者违法所得不足5万元的,处10万元以上100万元以下的罚款。

域名被停止解析。如果管局要求,域名注册商可以停止域名的解析服务,你的网站彻底访问不了。

企业信用受影响。未备案被处罚的记录会纳入企业信用信息系统,影响企业以后的招投标、融资、资质申请。

备案变更和注销

备案信息变了要及时变更。比如公司名称变了、法定代表人变了、网站负责人变了、网站域名变了、服务器换了,都要及时在备案系统里做变更。不变更的话,管局抽查发现信息不一致,可能取消备案号。

网站不做了要注销备案。如果网站关闭、域名不用了,要及时注销备案。否则备案信息还在管局系统里,域名到期后被别人注册了,别人用你的备案信息做违法网站,你可能被牵连。

跨省备案要注意。如果你的服务器在北京,但公司注册地在上海,备案通常要在公司注册地的管局办理。有些云服务商支持异地备案,具体要咨询你的云服务商。

需要相关服务?联系我们免费咨询

ICP备案代办、备案变更、备案注销、网站合规咨询,帮你快速完成备案,避免网站被关停的风险。

微信二维码

企业数据安全法合规要点:数据分类分级怎么做

企业数据安全法合规要点:数据分类分级怎么做

2021年《数据安全法》出台,2023年《个人信息保护法》落地,数据合规从”可有可无”变成了”必须做”。很多老板问我:数据安全法到底对我有什么影响?我的公司需要做什么?不做会罚多少钱?今天就把数据安全法对企业的核心要求、数据分类分级的实操方法、合规路径全给你讲清楚。别等监管部门找上门才想起来合规。

数据安全法对企业的核心要求

数据安全法要求企业做到几个基本义务:

第一,建立健全数据安全管理制度。也就是说,你要有书面的数据安全管理制度,明确谁负责数据安全、数据怎么收集、怎么存储、怎么使用、怎么销毁、出问题怎么处理。

第二,对数据实行分类分级保护。不是所有数据都一样重要,有些数据泄露了没什么大不了的,有些数据泄露了公司就完了。数据分类分级就是给数据定级别,不同级别采取不同的保护措施。

第三,采取相应的技术措施和其他必要措施保障数据安全。比如加密、访问控制、备份、防火墙、入侵检测这些技术手段,以及人员培训、审计、应急响应这些管理措施。

第四,重要数据的处理者要明确数据安全负责人和管理机构。如果你的公司处理的数据量很大或者数据很重要,要指定专门的人(通常是CIO或者CTO)负责数据安全,成立专门的管理机构。

第五,定期开展数据安全风险评估。评估你的数据面临哪些威胁、有哪些漏洞、风险等级如何,然后根据评估结果改进安全措施。

数据分类分级:实操方法

数据分类分级的目的是:区分数据的重要性和敏感程度,对重要的、敏感的数据采取更严格的保护措施。

分类方法:按照数据的业务属性分类。比如客户数据、财务数据、员工数据、产品数据、运营数据、日志数据等。每类数据的保护措施不一样。

分级方法:通常分为三级或者四级。比如:一级(公开级)、二级(内部级)、三级(敏感级)、四级(核心级/绝密级)。具体分几级、每级的定义,可以根据企业的实际情况来定。

举例:客户姓名+手机号属于敏感级(个人信息泄露有风险),客户的银行卡号属于核心级(泄露直接造成财产损失),公司的财务报表属于敏感级(泄露影响公司声誉和股价),公司的产品设计方案属于核心级(泄露直接丧失竞争优势)。

数据分类分级的步骤

第一步:盘点数据资产。梳理企业所有的数据,包括数据库里的、文件服务器上的、员工电脑上的、云盘里的、甚至纸质文件。列一个数据清单,每类数据标注名称、位置、负责人、用途。

第二步:确定分类标准。按照业务属性把数据分成几大类。建议不要超过10类,太细了不好管理。常见的分类:客户数据、交易数据、财务数据、人力资源数据、产品技术数据、运营数据、监管合规数据。

第三步:确定分级标准。根据数据泄露后对企业、对个人、对社会的影响程度来定级别。影响因素包括:经济损失、声誉损害、法律责任、个人隐私侵害、国家安全影响。

第四步:给每类数据定级。比如:
– 公开级:公司官网信息、公开的宣传资料、招聘信息
– 内部级:内部通知、一般性业务文档、非敏感的运营数据
– 敏感级:客户个人信息、员工薪酬信息、合同文本、财务报表
– 核心级:源代码、核心算法、产品设计图纸、未公开的财务数据、战略规划

第五步:制定保护措施。不同级别的数据采取不同的保护措施。比如:公开级数据不需要特殊保护;内部级数据需要访问控制,只有内部员工可以看;敏感级数据需要加密存储、访问审批、操作日志;核心级数据需要额外的物理隔离、双人审批、定期审计。

几个合规建议

先重要后全面。数据盘点和分类分级是个系统工程,不可能一天做完。建议先从最重要的数据开始,比如客户个人信息、财务数据、核心商业机密,先把这些保护好,再逐步扩展到其他数据。

技术手段和管理措施并重。加密、防火墙这些技术手段重要,但人员管理同样重要。员工的数据安全意识、密码管理习惯、对钓鱼邮件的识别能力,往往是数据泄露的最大风险点。

保留合规证据。数据安全法要求企业采取的措施,要有记录、有证据。比如数据安全管理制度文件、安全培训记录、风险评估报告、安全事件处置记录。监管部门检查的时候,这些材料都要拿出来。

关注个人信息保护。如果你的公司收集了用户的个人信息(姓名、手机号、身份证号、地址等),除了数据安全法,还要遵守《个人信息保护法》。个人信息收集要合法、正当、必要,要有用户同意,要有隐私政策,用户有权查询、更正、删除自己的信息。

需要相关服务?联系我们免费咨询

数据安全合规评估、数据分类分级咨询、数据安全制度建设、等保测评、个人信息保护合规,帮你把数据安全合规这件事做到位。

微信二维码

数据出境安全评估:SCC标准合同备案实操

去年八月份,一个做跨境电商ERP系统的何总来找我。他的SaaS平台服务了大概600多家跨境电商卖家,系统里存了大量的订单数据、物流信息、客户资料。最近不少客户反映,说他们的数据被传到了境外的服务器。

何总说:”我们的确在新加坡有个备份节点,一些欧洲客户要求我们数据存在欧盟。这算不算数据出境?要不要办什么手续?”

我查了一下他的业务模式,说:”你这不光是数据出境,而且涉及敏感个人信息和大量用户数据,大概率要触发安全评估或者走标准合同备案。不办的话,最高罚款可达5000万。”

什么样的数据出境需要走程序

说实话,数据出境合规这个话题,过去两年突然热了起来。《数据安全法》《个人信息保护法》《数据出境安全评估办法》接连出台,监管框架基本搭好了。

首先要搞清楚,什么行为算”数据出境”。简单理解:境内收集和产生的数据,被传输到境外,或者境外机构能够访问这些数据,都算出境。

具体包括几种情形:数据物理传输到境外服务器;境外人员远程访问境内服务器上的数据; multinational集团内部的数据共享,总部在境外可以访问境内子公司的数据;云服务商的数据跨境备份等。

何总的情况很明确:他的ERP系统收集了中国境内卖家的订单数据、消费者个人信息,然后传输到新加坡和欧盟的服务器上。这属于典型的数据出境。

但不是所有数据出境都需要申报。关键看数据的类型和数量

第一,重要数据出境。什么是重要数据?各行业有各自的定义。比如测绘数据、基因数据、重要行业统计数据、关键信息基础设施运营者的数据等。重要数据出境一律需要安全评估,没有例外。

第二,个人信息出境达到一定规模。自上年1月1日起累计向境外提供10万人以上个人信息,或者1万人以上敏感个人信息的,需要申报安全评估。如果不到这个规模,可以通过签订标准合同(SCC)或者通过个人信息保护认证来解决。

第三,关键信息基础设施运营者(CIIO)的数据出境。CIIO不管是重要数据还是个人信息,一律要安全评估。

何总的平台,注册用户600多家,涉及终端消费者超过50万人。个人信息出境规模显然超过了10万人的门槛,必须走安全评估。

数据出境的三条合规路径

根据现行法规,企业数据出境有三条合规路径可以选择:

路径一:数据出境安全评估

这是最严格的路径,适用于:CIIO的数据出境;重要数据出境;大规模个人信息出境(10万人以上或1万以上敏感个人信息)。

安全评估由省级网信办初审,国家网信办终审。企业要提交的材料包括:申报书、数据出境风险自评估报告、拟出境数据的类型和规模、境外接收方情况、数据安全保障措施等。

评估的核心是判断数据出境可能对国家安全、公共利益、个人权益带来的风险。如果评估认为风险不可控,网信办可以要求企业停止出境、整改后再申报。

整个流程下来,顺利的话大概3到6个月。如果材料被退回补正,时间可能拉到一年。

路径二:标准合同备案(SCC)

适用于一般企业(非CIIO)的个人信息出境,且规模没达到安全评估门槛的情况。

SCC(Standard Contractual Clauses)是企业跟境外接收方签订的标准合同模板,由国家网信办制定。合同里要约定数据出境的目的、范围、类型、境外接收方的数据保护义务、数据主体权利救济机制、争议解决方式等。

SCC不用事前审批,但要向省级网信办备案。备案材料包括:标准合同、个人信息保护影响评估报告、其他补充材料。备案通过后,企业才能正式开展数据出境。

SCC备案的流程相对简单,一般1到2个月能完成。

路径三:个人信息保护认证

这个路径目前还在起步阶段,由国家认监委指定的认证机构开展。企业通过认证后,可以证明其个人信息处理活动符合中国的个人信息保护标准,从而获得数据出境的合规资格。

但认证标准和实施细节还在完善中,目前实务中用得不多。大部分企业还是走安全评估或者SCC。

安全评估的核心:自评估报告怎么写

如果企业需要走安全评估路径,最关键的材料是数据出境风险自评估报告。这个报告的质量,直接决定评估能不能顺利通过。

自评估报告一般包括这些内容:

出境数据的描述:数据的类型(个人信息、重要数据、其他数据)、规模(条数、容量)、敏感程度、出境方式(批量传输、API接口、实时同步等)。

出境的必要性分析:为什么这些数据必须出境?境内有没有替代方案?如果不出境,业务能不能正常开展?必要性的论证要充分,不能简单说”客户要求的”。

境外接收方情况:接收方是谁?注册地在哪里?主营业务是什么?数据保护能力如何?所在国家或地区的数据保护法律环境如何?

出境后数据的安全保障措施:传输过程用什么加密方式?境外存储有什么访问控制?数据保留期限多长?到期后怎么删除?有没有数据泄露应急响应机制?

数据主体的权利保障:用户知不知道自己的数据被传到境外?有没有告知和获得同意?用户能不能查询、更正、删除自己的数据?

风险评估和应对:逐项分析出境可能带来的风险,包括国家安全风险、公共利益风险、个人权益风险,以及对应的缓释措施。

何总那份自评估报告,我帮他改了四稿。最大的问题是”必要性”论证不足——他的新加坡节点主要是为了灾备,其实可以用境内多云备份替代。后来我们补充了一个技术方案,证明境内备份可以满足RPO和RTO要求,新加坡节点只是辅助,必要性论证才站得住脚。

SCC备案:中小企业的首选路径

如果企业的数据出境规模没达到安全评估的门槛,SCC备案是性价比最高的选择。

SCC模板由国家网信办发布,目前是2023版。企业可以直接下载模板,跟境外接收方签。但注意,模板里的空白条款必须根据实际业务填写,不能留空。

SCC的核心条款包括:

数据出境的目的和范围:必须具体,不能笼统写”业务需要”。比如”为向欧洲消费者提供跨境电商平台服务,传输订单信息、物流信息、支付信息至欧盟服务器,用于订单履约和售后服务”。

数据类型和敏感程度:列清楚传输哪些字段,哪些是敏感个人信息。比如姓名、地址、电话是一般个人信息,身份证号、银行卡号是敏感个人信息。

境外接收方的义务:包括数据安全保障措施、不超越约定目的处理数据、不向第三方传输(除非另有约定)、配合数据主体行使权利、接受中国网信办监管等。

数据主体的权利救济:如果境外接收方违反约定,数据主体可以向中国法院起诉,也可以向境外接收方所在国的监管机构投诉。合同要约定争议解决方式(一般建议约定中国法院管辖)。

合同解除和违约责任:如果一方严重违约,另一方可以解除合同,并要求赔偿损失。

签完SCC后,还要做个人信息保护影响评估(PIA)。PIA的内容跟安全评估的自评估报告类似,但规模小一些,重点评估个人信息出境对个人权益的影响。

材料齐全后,向省级网信办提交备案。备案通过后,企业可以正常开展数据出境业务。但注意,备案不是一劳永逸的。如果出境的规模、类型、接收方发生实质性变化,要重新备案。

不办手续的后果有多严重

说实话,数据出境合规这件事,很多企业觉得”太麻烦””先做着再说”。但违法成本正在快速上升。

《个人信息保护法》第六十六条规定,违法处理个人信息,或者处理个人信息未履行法律规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,并处100万元以下罚款。对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。

情节严重的,处5000万元以下或者上一年度营业额5%以下罚款,并可以责令暂停相关业务或者停业整顿、吊销相关业务许可或者吊销营业执照。对直接负责的主管人员和其他直接责任人员处10万元以上100万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。

5000万或者营业额5%,哪个高按哪个来。对于一家年营业额1亿的企业,罚款可能高达500万。这个代价,比合规成本高出太多了。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询 ↓
扫码添加微信免费咨询

ISO27001信息安全认证:投标加分项还是刚需

去年五月份,一个做政务软件销售的周总来找我,一脸愁容。他说公司投一个智慧城市项目,招标文件里有一条:”投标人须具有ISO27001信息安全管理体系认证证书,得2分。”

周总说:”我们没这个证。为了这2分,值得专门去搞一个吗?”

我问他:”你这个项目总金额多少?”他说1.2亿。我笑了:”1.2亿的项目,2分可能就是中标和不中标的差距。你说值不值?”

ISO27001到底是什么

ISO27001全称是”信息安全管理体系”(Information Security Management System,简称ISMS)。这是国际上最通用的信息安全管理标准,由英国标准协会(BSI)发起,后来被ISO采纳为国际标准。

说白了,ISO27001不是一套技术规范,不是告诉你必须买什么防火墙、装什么杀毒软件。它是一套管理框架,要求企业建立系统化的信息安全管理流程,识别风险、制定策略、落实控制、持续改进。

标准的核心是”PDCA循环”:Plan(计划)- Do(执行)- Check(检查)- Act(改进)。企业要证明自己在持续地管理信息安全风险,而不是一次性买个证书挂墙上。

ISO27001最新版本是2022版,相比2013版增加了一些新的控制项,比如云服务安全、威胁情报、业务连续性等。现在申请认证,都是按2022版的标准来。

什么企业需要做ISO27001

说实话,不是所有企业都需要这个认证。但从我的观察来看,以下四类企业最有动力去做:

第一类,参与招投标的IT服务企业。很多政府和大型企业的招标文件里,ISO27001是硬性要求或者加分项。特别是涉及政务、金融、医疗数据的项目,信息安全资质几乎是入场券。周总就属于这种情况。

第二类,处理敏感数据的企业。比如SaaS服务商、云服务商、数据处理企业。客户在选择供应商的时候,ISO27001是信任背书。有了它,商务谈判的时候少很多解释成本。

第三类,有出海业务的企业。欧美客户对供应商的信息安全管理要求很严,ISO27001是基本门槛。没有的话,很多海外订单连投标资格都没有。

第四类,企业内部管理需要。有些企业不是为了对外投标,而是内部信息安全太乱了,想通过认证过程把体系梳理一遍。这种情况下,认证是”副产品”,真正的价值是体系建设。

ISO27001认证的标准流程

整个认证过程一般分两个阶段,周期大概3到6个月

第一阶段:差距分析和体系建设

认证机构会先过来做”差距分析”(也叫预审),对照ISO27001标准的114项控制措施(2022版),看看你公司现有的信息安全管理跟标准要求差多少。

差距分析完了,企业要开始建体系。主要工作包括:

写制度文件:信息安全方针、信息安全管理手册、风险评估程序、访问控制策略、数据分类标准、事件响应流程、业务连续性计划等。这些文件不能从网上抄,要跟自己公司的实际情况匹配。

做风险评估:识别信息资产(服务器、数据库、客户数据、源代码等),分析每个资产面临的威胁和脆弱性,评估风险等级,制定处置计划。这是整个ISMS的核心。

落实控制措施:比如部署双因素认证、加密敏感数据、定期备份、员工安全培训、供应商安全评估等。控制措施要”适度”,不是越贵越好,而是跟风险等级匹配。

运行和记录:体系建好后,要至少运行3个月,留下运行记录。比如会议纪要、培训记录、巡检记录、事件处理记录、内审报告等。没有记录,认证机构无法证明你的体系是”活”的。

第二阶段:正式审核

体系运行满3个月后,申请正式审核。审核分两阶段:

一阶段审核(文件审核):审核员检查体系文件是否齐全、是否符合标准要求。有问题会开”不符合项”,企业整改后再进入二阶段。

二阶段审核(现场审核):审核员到公司现场,查记录、访谈员工、看系统配置、抽查资产台账。重点验证体系是否真正运行,而不是只写在纸上。

审核通过后,发证。证书有效期三年,但每年要做监督审核(年审),第三年做再认证审核(换证)。

费用大概是多少

这是老板们最关心但又最难回答的问题,因为差异太大。

认证费(付给认证机构):跟企业规模、审核人天数有关。一般50人以下的小企业,一阶段加二阶段大概4到6个人天,认证费2万到4万。200人以上的中大型企业,可能要10个人天以上,费用5万到10万。监督审核每年大概1万到2万。

咨询费(如果请咨询公司):从几千到十几万都有。有些公司自己能力强,可以DIY,只花认证费。有些公司完全没概念,需要咨询公司从零开始带,费用就高。

整改投入:比如买双因素认证系统、上日志审计平台、做渗透测试、员工培训等。这部分弹性很大,可能几千,也可能几十万。

总体来说,一个50人以下的IT公司,从0到拿证,总花费大概在3万到8万之间。

投标加分之外,ISO27001的真正价值

说实话,很多企业做ISO27001就是”为了投标”。这个动机没问题,但如果只停留在拿证层面,就浪费了。

ISO27001最大的价值,是帮企业建立一套可持续的信息安全管理能力

我见过太多企业,安全事件出了才手忙脚乱。数据库被删了,才发现没有备份。员工把客户数据泄露了,才发现没有数据分级和访问控制。系统被入侵了,才发现日志都没开。

ISO27001的核心思想是”预防为主”。通过风险评估,提前识别薄弱环节。通过制度流程,把安全要求固化到日常操作中。通过持续监控,及时发现异常。

周总后来做了认证,中标了那个智慧城市项目。但他跟我说,认证过程中最大的收获不是那张证书,而是梳理出了公司十几个安全风险点,其中三个是”高危”。整改完之后,他心里踏实多了。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询 ↓
扫码添加微信免费咨询

等保二级测评:中小企业网络安全合规第一步

2023年秋天,我接到一个做在线教育的客户李总的电话。他们平台刚上了线三个月,注册用户大概8000多人。突然一天,属地网安大队找上门,说他们的系统没有做等保备案,限期整改。

李总懵了。他说:”我们就是个小小的教育平台,用户也不多,也要做等保?”

说实话,这是很多中小企业老板的共同误解。等保不是只有大公司才需要做。只要你的系统联网,收集用户信息,就很有可能落在等保的覆盖范围内。

等保到底是什么?二级又是什么概念

说白了,等保就是”网络安全等级保护”的简称。2017年《网络安全法》出台之后,这成了强制性的合规要求。所有运营信息系统的主体,都要对系统进行安全等级定级,然后按等级做保护。

等保分五个等级。第一级是用户自主保护,基本没人做。第二级是指导保护,适用于一般的信息系统。第三级是监督保护,涉及金融、电信、医疗这些关键行业。第四级和第五级就更不用说了,基本上是国家级基础设施才用得上。

中小企业最常遇到的是等保二级。什么情况下需要定二级?有几个判断标准:

第一,你的系统收集公民个人信息。哪怕只是手机号、邮箱,也算。很多SaaS平台、电商小程序、预约系统,看似不大,其实都涉及。

第二,系统中断会造成一定社会影响。比如一个社区团购平台宕机半天,可能只影响几百个订单。但如果是一个区域性的政务服务平台宕机,影响面就大了。

第三,业务数据有一定价值。比如你的平台上有用户订单数据、学习记录、诊疗预约信息——这些都属于”重要数据”的范畴。

李总的教育平台,注册用户8000多,留存手机号和微信openid,课程购买记录也存在数据库里。这种情况,定二级几乎没有争议。

等保二级全流程:从定级到拿报告

整个等保二级测评下来,一般来说大概需要2到3个月。我把流程拆成四步,方便你理解。

第一步:定级备案。这一步你要填写《信息系统安全等级保护备案表》,写清楚系统名称、业务描述、网络拓扑、数据情况,然后自己先做初步定级。定级完了到属地公安机关网安大队做备案。北京这边现在可以通过”北京市网络安全等级保护综合服务平台”线上提交。

备案材料里有一个重点,就是定级报告。你要说清楚这个系统受到破坏后对客体(用户、社会秩序、国家安全)的损害程度。写得太轻了,网安不认可。写得太重了,后面测评要求跟着升高,整改成本也上去了。这个尺度最好有人帮你把握。

第二步:差距分析。等保二级有73项控制点,涉及安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五个方面。测评机构会先过来做初检,给你一份差距报告,告诉你哪些地方不合规、需要整改。

常见的差距主要集中在几个地方:服务器没有放在合规的机房(物理环境不满足)、没有部署防火墙和入侵检测(边界防护缺失)、数据库密码策略太弱(身份鉴别不合规)、日志留存时间不够(安全审计不达标)。

第三步:整改加固。根据差距报告一条条改。有些改起来简单,比如加密码复杂度策略、开日志留存。有些麻烦,比如要换机房、上堡垒机、部署WAF。整改周期看差距多少,少的三周,多的两个月。

第四步:正式测评。整改完成后,测评机构回来做正式测评,逐项打分。70分以上算通过。通过后出具《等级保护测评报告》,拿这个报告去公安机关做备案确认,整套流程就算走完了。

中小企业做等保,最容易踩的五个坑

说实话,我看过太多企业做等保走了弯路,钱花了不少,时间也拖了。

第一个坑,是自己定级定不准。我见过一家做内部OA系统的公司,明明只服务内部员工,没有外网用户,业务数据也不敏感,硬是给自己定了个二级。结果测评机构一来就说没必要,白花了几万块。

第二个坑,是选了不合适的测评机构。等保测评机构要有国家网络安全等级保护工作协调小组颁发的资质。全国大概200多家。选机构要看三个东西:资质证书、本地服务能力、报价透明度。有些机构低价接活,测评的时候找各种问题让你加钱整改,实际是变相加价。

第三个坑,是整改方案太激进。有的乙方为了多卖设备,差距报告写得吓人,建议你上全套安全设备。中小企业真没必要。等保二级的大部分控制点,通过策略配置、管理制度、物理环境改善就能满足。动辄让你买十几万的防火墙,多半是宰客。

第四个坑,是忽视管理制度。很多人以为等保就是买设备堆技术。其实等保二级有差不多30%的分值在安全管理制度上。比如你有没有安全管理制度文件、有没有定期培训记录、有没有应急预案和演练记录。这些东西花不了多少钱,但没做的话扣分很狠。

第五个坑,是以为测评过了就完事了。等保是持续性的合规要求,不是一锤子买卖。定级备案有效期一般三年,但每年要做自查,发生重大变更还要重新测评。有些公司拿了一次报告就扔抽屉里了,第二年网安抽查发现系统架构变了、没重新备案,照样罚。

费用和时间,大概是多少

这是老板们最关心的。说实话,费用跟系统规模、复杂度、现有安全基础关系很大。

等保二级测评费用,北京这边一般在3万到8万之间。纯测评费大概1.5万到3万。整改费用差异就大了,如果服务器、网络设备基本合规,可能几千块钱做策略调整就行。如果需要换机房、上安全设备,可能要再花2到5万。

时间方面,顺利的话2个月可以走完。但如果整改项目多,或者测评机构档期排满了,拖三四个月的也有。

我的建议是,做等保之前先做一次预评估。花两三千块钱找个有经验的工程师过来看看,把差距列清楚,估个整改费用,再决定要不要启动。这比盲目录进去划算得多。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询 ↓
扫码添加微信免费咨询