保险公司个人信息保护内部审计实践探究.docx
《保险公司个人信息保护内部审计实践探究.docx》由会员分享,可在线阅读,更多相关《保险公司个人信息保护内部审计实践探究.docx(12页珍藏版)》请在第壹文秘上搜索。
1、保险公司个人信息保护内部审计实践探究摘要本文从保险公司内部审计视角出发,对个人信息保护内部审计内容和方法进行了探讨,同时介绍了部分审计实践案例,内部审计部门充分发挥建设性作用,促进保险公司进一步强化个人信息保护管理、防范个人信息泄露风险,也为其他保险公司个人信息保护的审计实务工作提供了借鉴。关键词保险公司个人信息保护内部审计一、保险公司个人信息保护审计的必要性根据国家监管要求,保险公司作为重要的个人信息持有者、处理者,定期开展个人信息保护合规审计,已成为一项法定事项。内部审计应及时关注公司在个人信息保护领域存在的风险隐患和管控疏漏,更好地利用大数据分析等数字化手段开展个人信息保护内部审计工作,
2、确保审计覆盖个人信息处理活动全生命周期流程的各个阶段,推动保险公司个人信息保护水平提升。二、保险公司个人信息保护审计的内容与方法围绕客户个人信息保护的制度建设、权限管理、采集存储、使用处理及调用、外部合作等环节,检查公司落实客户个人数据全生命周期的各项安全管理要求等情况,重点关注是否存在信息系统管控漏洞,是否发生重大泄露、篡改、丢失个人信息的案件,是否造成公司重大损失。(一)制度建设关注制度体系的健全性,是否建立客户个人信息安全管理工作机制,是否建立和完善客户个人数据统一管理制度、客户信息管理的技术规范及标准,是否完善并细化涉及客户个人信息岗位的职责和管理流程。1 .获取被审计机构关于个人信息
3、保护方面的领导机构、管理制度、实施细则、操作流程、岗位说明书等文件,了解被审计机构个人信息保护工作机制建立情况,管理制度中的内容是否符合监管部门有关个人信息保护及公司制度的相关要求。根据上述文件资料,核查是否按规定完善并细化相关制度条款,流程是否具备可操作性,机构和部门是否明确规定客户信息安全相关岗位的管理责任和技术实施标准,对应的岗位说明书内容是否符合监管和公司要求。2 .访谈相关人员,了解被审计机构个人信息保护工作具体开展情况,是否按规定配备相关岗位人员,工作流程是否存在疏漏环节,是否按照规定开展相关培训等,相关人员对公司客户信息安全等管理制度是否清楚,执行过程中是否遇到问题或者存在制度内
4、容无法执行的情形。根据访谈情况,抽查被审计机构个人信息保护工作过程的培训、协议等相关资料,核对是否符合监管要求和公司制度要求,核查个人信息保护岗位工作人员的工作是否符合岗位说明书的要求,是否按照操作流程开展工作。(二)权限管理关注权限管理的有效性,是否明确涉及客户信息系统权限的申请资格、授权规则及管控机制;是否加强客户信息管理及使用的权限设置;涉及客户信息的用户权限是否经授权审批,权限范围是否超出其工作职责范围;授权人员是否将权限移交他人使用,发生岗位变动或离职的,其权限是否及时收回;系统对使用记录是否留痕存档。1 .向公司IT、应用系统管理部门了解涉及客户信息的系统情况,公司对系统用户权限的
5、申请资格、管控流程和授权规则等是否有明确标准,系统用户权限是否存在未经账号权限管理系统进行授权审批的情况,经系统授权审批的用户权限是否符合公司授权管理制度要求,系统对客户信息的使用、导出等操作记录是否留痕存档以便于核查追溯。2 .获取涉及客户信息系统的用户权限清单,调取相应权限申请记录,核查申请权限审批记录是否符合公司相关要求。调取相应人员工作岗位职责表,结合系统权限清单,核查其权限范围是否超出其工作职责范围。3 .获取审计期间离职、岗位变动及轮岗人员清单,与系统用户权限清单比对,核查涉及客户信息系统用户权限的离职或岗位变动、轮岗人员是否办理交接手续,其系统权限是否进行及时清理,人员离岗后其系
6、统账号是否仍有登录、查询、操作等记录。4 .现场实地检查员工办公电脑,查看是否按要求安装数据防泄漏软件,是否私自安装具有存储、传输功能的相关软件,是否保存客户敏感信息的数据电子清单。查看账户登录信息,是否存在擅自将工号授权他人使用,使用的系统和应用模块是否涉及客户信息泄露等。(三)采集与存储关注客户信息采集的规范性,是否向客户明确告知并取得客户的有效授权,是否设置客户撤回授权的通道;是否超出业务办理所必需的范围,是否通过非法途径或非合规途径采集客户信思;通过网络运营平台采集信息时,是否与客户签署隐私条款,是否以默认授权、功能捆绑等形式强迫、误导客户同意收集其个人信息。关注客户信息存储的真实性和
7、完整性,是否存在个人信息被泄露、篡改、毁损或挪作他用等情况;是否根据信息字段的敏感性进行相应的权限管理和系统加密处理;是否建立客户信息纸质档案的审批、调用制度;是否擅自修改客户信息。1 .核查公司官网、官微、APP等销售平台披露的隐私内容,是否包含采集信息时需向客户明确告知的使用目的、方式、范围、保存期限及到期后处理等规则,是否与客户签署隐私条款并获得客户的有效授权,是否设置客户撤回授权的便利通道。测试上述平台的信息采集与存储环节,是否明确告知客户采集、使用、处理等事项,是否为客户提供查询、更正、删除个人信息的途径和方法,采集的信息是否为办理业务所必需,是否存在过度收集客户信息等情况。2 .获
8、取格式化保险合同、投保单及保全、理赔业务办理申请表等纸质资料,核查是否包含无法选择的不合理授权条款,是否存在强制客户同意将其信息用于与所办理业务无关的用途或故意模糊授权事项范围等,是否以默认授权等形式误导客户同意收集其个人信息。3 .访谈公司业务员,了解其日常开展客户经营活动或面访客户等情况,在获取客户信息时,是否告知客户个人信息的使用用途,公司对业务员获取的信息是否采取适当措施确保客户信息安全,防止出现客户信息被泄露的风险。4 .现场对涉及客户信息的系统进行穿行测试,从查询显示、复制粘贴、导出保存等环节核查系统存储功能,核查系统是否对敏感信息字段进行相应权限管理和加密处理;对涉及客户信息的关
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 保险公司 个人信息 保护 内部 审计 实践 探究