岗位描述
工作内容
一、数据安全合规体系建设:
• 跟踪国内数据安全相关法律法规要求和业界最佳实践,制定、完善企业数据安全合规管理制度、流程、规范、指引;
• 研究落实数据安全和隐私合规保护的配套管控机制、技术解决方案,包括:敏感数据发现与分类分级、数据加密、脱敏(去标识化、匿名化)、数据保留及删除、数据防泄漏、数据权限管控等;
• 对标DSMM/DCMM等数据安全、数据管理能力成熟度模型,建设覆盖公有云、本地IDC、SaaS及大数据平台的统一数据安全态势管理能力。;
• 协同法务、审计、IT及业务团队识别敏感个人信息、和其他企业重要数据,并落实差异化保护要求。开展个人信息保护合规审计、个人信息保护影响评估、数据安全风险评估及整改跟踪。
二、数据安全与合规治理及运营:
• 根据国家数据安全法规要求及企业信息安全政策,开展数据全生命周期安全和合规治理工作,包括但不限于:
- 数据识别(敏感数据发现)、分类分级、打标、数据资产目录的建立与维护;
- 数据收集、存储、传输、使用、共享、删除等环节的安全合规保障;
- 数据泄露、非授权访问、数据破坏等风险监控和合规审计;
- 数据安全合规事件调查和应急处置;
- 数据安全事件应急响应流程预案的完善、培训和演练;
• 支持数据开发项目的安全合规需求分析、设计评审、风险评估及顾问咨询工作;
• 配合数据安全内外部合规审计及对第三方数据安全风险评估、尽职调查。
任职条件
• 5年以上信息安全工作经验
• 有数据安全运营经验者优先
• 熟悉国家数据安全和个人信息保护的法律法规、技术标准和最佳实践,如《数据安全法》《个人信息保护法》《网络数据安全管理条例》《个人信息安全规范》《数据安全能力成熟度模型》等;
• 具有数据资产发现与分类分级、数据访问控制、DLP、DSPM、加密脱敏或数据安全监控的相关方案落地经验;
• 熟悉数据资产梳理、分级分类扫描、数据防泄漏、数据加密、脱敏、去标识化、匿名化等数据安全和隐私保护技术,有数据安全产品实施、运维经验者优先;
• 具有数据出境、个人信息保护合规审计或个人信息保护影响评估经验;
• 较丰富的数据安全风险监控和应急响应经验;
• 熟悉Python、Go等脚本编程和自动化集成开发;
• 具备较强的抗压、学习能力和团队配合意识;
• 流利的中英文沟通和书面表达能力;
• 具备通用信息安全证书(如CISSP/CISA/CIW)、数据安全/隐私保护证书(如CISAW-DSP、CCSC-数据安全、CISP-DSG、CSA-CDSP 、PIPP 个人信息保护)者优先