案例一:經(jīng)調(diào)查核實(shí),我市某互聯(lián)網(wǎng)信息服務(wù)有限公司在數(shù)據(jù)庫中配置增加了遠(yuǎn)程登錄空口令賬戶,導(dǎo)致黑客利用該空口令賬戶成功登錄數(shù)據(jù)庫,并竊取了數(shù)據(jù)庫中的數(shù)據(jù),被竊取的數(shù)據(jù)包含姓名、身份證號、手機(jī)號、郵箱地址等敏感信息。該公司在網(wǎng)絡(luò)安全意識方面淡薄,未建立健全全流程數(shù)據(jù)安全管理制度,未采取相應(yīng)的技術(shù)措施和其他必要措施保障數(shù)據(jù)安全,造成部分敏感數(shù)據(jù)泄露。針對以上違法情況,鄭州市網(wǎng)信辦依據(jù)《數(shù)據(jù)安全法》第二十七條、第四十五條,對該互聯(lián)網(wǎng)信息服務(wù)公司作出責(zé)令改正,給予警告,并處人民幣5萬元罰款的行政處罰。
案例二:經(jīng)調(diào)查核實(shí),我市某科技有限公司缺乏網(wǎng)絡(luò)安全意識,沒有正確配置數(shù)據(jù)庫,導(dǎo)致數(shù)據(jù)庫存在未授權(quán)訪問漏洞。攻擊者通過漏洞登錄數(shù)據(jù)庫,查看、下載數(shù)據(jù),導(dǎo)致敏感數(shù)據(jù)泄露。該公司系統(tǒng)訪問日志功能未開啟、重要的通聯(lián)日志留存不足六個月,數(shù)據(jù)庫系統(tǒng)配置不當(dāng),存在未授權(quán)訪問漏洞,在網(wǎng)絡(luò)安全管理方面存在缺失,未能按照《數(shù)據(jù)安全法》要求對企業(yè)重要數(shù)據(jù)進(jìn)行分級分類管理,系統(tǒng)日志存儲時未對用戶個人敏感信息進(jìn)行脫敏處理,存在安全風(fēng)險(xiǎn)。針對以上違法情況,鄭州市網(wǎng)信辦依據(jù)《數(shù)據(jù)安全法》第二十七條、第四十五條,對該科技公司作出責(zé)令改正,給予警告,并處人民幣5萬元罰款的行政處罰。
鄭州市網(wǎng)信辦相關(guān)負(fù)責(zé)人強(qiáng)調(diào),數(shù)據(jù)安全關(guān)乎人民群眾切身利益,關(guān)乎國家安全和社會穩(wěn)定。開展數(shù)據(jù)處理活動的企業(yè)和個人,應(yīng)當(dāng)依法完善相關(guān)制度,采取相應(yīng)措施,保障數(shù)據(jù)安全。發(fā)現(xiàn)數(shù)據(jù)安全缺陷、漏洞等風(fēng)險(xiǎn)事件時,企業(yè)應(yīng)當(dāng)立即采取補(bǔ)救措施,并按照規(guī)定及時向網(wǎng)信部門報(bào)告。
下一步,鄭州市網(wǎng)信辦將切實(shí)貫徹落實(shí)《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護(hù)法》等法律法規(guī)要求,持續(xù)加強(qiáng)網(wǎng)絡(luò)安全、數(shù)據(jù)安全和個人信息保護(hù)工作,督促企業(yè)切實(shí)履行好主體責(zé)任。鄭州市網(wǎng)信辦將針對數(shù)據(jù)安全保護(hù)義務(wù)履行不力,造成重要數(shù)據(jù)泄露風(fēng)險(xiǎn)的違法違規(guī)行為加強(qiáng)監(jiān)督檢查和執(zhí)法,進(jìn)一步營造安全穩(wěn)定的網(wǎng)絡(luò)環(huán)境。
法律鏈接
《中華人民共和國數(shù)據(jù)安全法》第二十七條:開展數(shù)據(jù)處理活動應(yīng)當(dāng)依照法律、法規(guī)的規(guī)定,建立健全全流程數(shù)據(jù)安全管理制度,組織開展數(shù)據(jù)安全教育培訓(xùn),采取相應(yīng)的技術(shù)措施和其他必要措施,保障數(shù)據(jù)安全。利用互聯(lián)網(wǎng)等信息網(wǎng)絡(luò)開展數(shù)據(jù)處理活動,應(yīng)當(dāng)在網(wǎng)絡(luò)安全等級保護(hù)制度的基礎(chǔ)上,履行上述數(shù)據(jù)安全保護(hù)義務(wù)。
《中華人民共和國數(shù)據(jù)安全法》第四十五條規(guī)定:開展數(shù)據(jù)處理活動的組織、個人不履行本法第二十七條、第二十九條、第三十條規(guī)定的數(shù)據(jù)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告,可以并處五萬元以上五十萬元以下罰款,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員可以處一萬元以上十萬元以下罰款;拒不改正或者造成大量數(shù)據(jù)泄露等嚴(yán)重后果的,處五十萬元以上二百萬元以下罰款,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處五萬元以上二十萬元以下罰款。