CISO助手
完成度
0%(0/261)
评估报告
CLOU

云控制矩阵 4.0

控制项模式

云安全联盟云控制矩阵,为云服务提供商和用户提供云安全控制框架。

版本: 4.0覆盖状态: 完整覆盖 (522/522)控制项/量表/总计: 261/261/522当前展示: 24 / 26117 个分类
DSP-04数据是否根据类型和敏感级别进行分类?控制项
数据安全与隐私生命周期管理 / 数据分类

根据数据的类型和敏感度对其进行分类。

评估
评估状态:
评估备注:
DSP-05数据流文档是用来识别处理了哪些数据以及这些数据存储和传输的位置吗?控制项
数据安全与隐私生命周期管理 / 数据流文档

创建数据流文档,以确定哪些数据在何处被处理、存储或传输。按照规定的时间间隔至少每年审查一次数据流文档,并在任何变更后进行审查。 创建数据流文档,以确定哪些数据在何处被处理、存储或传输。按照规定的时间间隔至少每年审查一次数据流文档,并在任何变更后进行审查。

评估
评估状态:
评估备注:
DSP-05.2数据流文档是否在规定的时间间隔内进行审查,至少每年一次,并在任何变更后进行审查?控制项
数据安全与隐私生命周期管理 / 数据流文档

创建数据流文档,以确定哪些数据在何处被处理、存储或传输。按照规定的时间间隔至少每年审查一次数据流文档,并在任何变更后进行审查。 创建数据流文档,以确定哪些数据在何处被处理、存储或传输。按照规定的时间间隔至少每年审查一次数据流文档,并在任何变更后进行审查。

评估
评估状态:
评估备注:
DSP-03是否为敏感和个人信息(至少)创建并维护了数据清单?控制项
数据安全与隐私生命周期管理 / 数据清单

创建并维护数据清单,至少要涵盖任何敏感数据和个人数据。

评估
评估状态:
评估备注:
DSP-19是否已定义并实施流程、程序和技术措施,以指定和记录物理数据位置,包括数据处理或备份的场所?控制项
数据安全与隐私生命周期管理 / 数据位置

定义并实施流程、程序和技术措施,以确定和记录数据的物理位置,包括数据处理或备份的任何位置。

评估
评估状态:
评估备注:
DSP-06所有相关个人和敏感数据的所有权和管理是否有文档记录?控制项
数据安全与隐私生命周期管理 / 数据所有权与管理

所有相关个人和敏感数据的文件所有权和管理。至少每年进行一次审查。 所有相关个人和敏感数据的文件所有权和管理。至少每年进行一次审查。

评估
评估状态:
评估备注:
DSP-06.2数据所有权和管理文档是否至少每年审核一次?控制项
数据安全与隐私生命周期管理 / 数据所有权与管理

所有相关个人和敏感数据的文件所有权和管理。至少每年进行一次审查。 所有相关个人和敏感数据的文件所有权和管理。至少每年进行一次审查。

评估
评估状态:
评估备注:
DSP-08系统、产品和业务实践是否基于隐私设计原则并遵循行业最佳实践?控制项
数据安全与隐私生命周期管理 / 数据隐私的设计与默认

基于隐私设计原则和行业最佳实践开发系统、产品和商业做法。确保系统的隐私设置默认配置符合所有适用的法律法规。基于隐私设计原则和行业最佳实践开发系统、产品和商业做法。确保系统的隐私设置根据所有适用的法律法规默认配置。

评估
评估状态:
评估备注:
DSP-08.2系统的隐私设置是否已默认配置,并符合所有适用的法律法规?控制项
数据安全与隐私生命周期管理 / 数据隐私的设计与默认

基于隐私设计原则和行业最佳实践开发系统、产品和商业做法。确保系统的隐私设置默认配置符合所有适用的法律法规。基于隐私设计原则和行业最佳实践开发系统、产品和商业做法。确保系统的隐私设置根据所有适用的法律法规默认配置。

评估
评估状态:
评估备注:
DSP-07系统、产品和业务实践是否从设计之初就基于安全原则,并遵循行业最佳实践?控制项
数据安全与隐私生命周期管理 / 数据保护的设计与默认

基于安全设计原则和行业最佳实践开发系统、产品和业务流程。

评估
评估状态:
评估备注:
DSP-09在处理个人数据并根据适用的法律、法规和行业最佳实践评估风险的来源、性质、特殊性和严重性时,是否会进行数据保护影响评估(DPIA)?控制项
数据安全与隐私生命周期管理 / 数据保护影响评估

根据任何适用的法律、法规和行业最佳实践,进行数据保护影响评估(DPIA),以评估在处理个人数据时风险的来源、性质、特性和严重性。

评估
评估状态:
评估备注:
DSP-16数据保留、归档和删除的做法是否符合业务需求、适用的法律和法规?控制项
数据安全与隐私生命周期管理 / 数据保留与删除

数据的保留、归档和删除是根据业务需求以及适用的法律法规进行管理的。

评估
评估状态:
评估备注:
DSP-18CSP 是否已经制定了程序,并向 CSCs 描述,根据适用的法律法规,管理和应对执法机构要求披露个人数据的请求?控制项
数据安全与隐私生命周期管理 / 披露通知

CSP 必须建立并向 CSC 说明根据适用法律法规管理和应对执法机关个人数据披露请求的程序。CSP 必须特别注意向相关 CSC 发送通知的程序,除非法律另有禁止,例如刑法下为了保护执法调查的机密性而禁止的情况。CSP 必须建立并向 CSC 说明管理和响应执法机关根据适用法律法规提出的个人数据披露请求的程序。CSP 必须特别注意向相关 CSC 发送通知的程序,除非法律另有禁止,例如刑法下为了保护执法调查的机密性而禁止通知。

评估
评估状态:
评估备注:
DSP-18.2除非另有禁止,例如刑法下为保护执法调查的保密性而禁止,否则CSP是否会对向相关CSC的通知程序给予特别关注?控制项
数据安全与隐私生命周期管理 / 披露通知

CSP 必须建立并向 CSC 说明根据适用法律法规管理和应对执法机关个人数据披露请求的程序。CSP 必须特别注意向相关 CSC 发送通知的程序,除非法律另有禁止,例如刑法下为了保护执法调查的机密性而禁止的情况。CSP 必须建立并向 CSC 说明管理和响应执法机关根据适用法律法规提出的个人数据披露请求的程序。CSP 必须特别注意向相关 CSC 发送通知的程序,除非法律另有禁止,例如刑法下为了保护执法调查的机密性而禁止通知。

评估
评估状态:
评估备注:
DSP-14是否已经定义、实施并评估了流程、程序和技术措施,以在处理开始前向数据所有者披露任何子处理器对个人或敏感数据的访问详情?控制项
数据安全与隐私生命周期管理 / 数据子处理方披露

在启动处理之前,定义、实施并评估流程、程序和技术措施,以向数据所有者披露任何子处理方对个人或敏感数据访问的详细信息。

评估
评估状态:
评估备注:
DSP-15在将生产数据复制或用于非生产环境之前,是否已获得数据所有者的授权,并管理相关风险?控制项
数据安全与隐私生命周期管理 / 生产数据使用的限制

在将生产数据复制或用于非生产环境之前,获取数据所有者的授权,并管理相关风险。

评估
评估状态:
评估备注:
DSP-12是否已定义、实施并评估流程、程序和技术措施,以确保个人数据的处理符合适用的法律法规,并用于向数据主体声明的目的?控制项
数据安全与隐私生命周期管理 / 个人数据处理的目的限制

定义、实施和评估流程、程序和技术措施,以确保个人数据按照适用的法律法规以及向数据主体声明的目的进行处理。

评估
评估状态:
评估备注:
DSP-11是否已定义、实施并评估相关流程、程序和技术措施,以使数据主体能够根据适用的法律法规请求访问、修改或删除个人数据?控制项
数据安全与隐私生命周期管理 / 个人数据访问、撤销、纠正与删除

根据适用的法律法规,定义和实施流程、程序及技术措施,使数据主体能够请求访问、修改或删除其个人数据。

评估
评估状态:
评估备注:
DSP-13是否已针对服务供应链中个人数据的传输和分包处理(根据任何适用的法律法规)制定、实施并评估了相关的流程、程序和技术措施?控制项
数据安全与隐私生命周期管理 / 个人数据子处理

根据适用的法律法规,定义、实施和评估服务供应链中个人数据传输和分包处理的流程、程序及技术措施。

评估
评估状态:
评估备注:
DSP-02是否采用行业公认的方法对存储介质上的数据进行安全处理,以确保信息无法被任何取证手段恢复?控制项
数据安全与隐私生命周期管理 / 安全处理

采用行业公认的方法安全销毁存储介质上的数据,以确保数据无法通过任何取证手段恢复。

评估
评估状态:
评估备注:
DSP-01是否已根据所有适用的法律法规、标准和风险等级,为数据在整个生命周期中的分类、保护和处理建立、记录、审批、传达、执行、评估和维护相关政策与程序?控制项
数据安全与隐私生命周期管理 / 安全与隐私政策及程序

建立、记录、批准、传达、执行、评估并维护数据在整个生命周期中的分类、保护和处理的政策和程序,遵守所有适用的法律法规、标准和风险等级。至少每年审查和更新这些政策和程序。建立、记录、批准、传达、执行、评估和维护数据在整个生命周期中的分类、保护和处理的政策和程序,并遵守所有适用的法律法规、标准和风险等级。至少每年审查和更新一次政策和程序。

评估
评估状态:
评估备注:
DSP-01.2数据安全和隐私政策及程序是否至少每年审查和更新一次?控制项
数据安全与隐私生命周期管理 / 安全与隐私政策及程序

建立、记录、批准、传达、执行、评估并维护数据在整个生命周期中的分类、保护和处理的政策和程序,遵守所有适用的法律法规、标准和风险等级。至少每年审查和更新这些政策和程序。建立、记录、批准、传达、执行、评估和维护数据在整个生命周期中的分类、保护和处理的政策和程序,并遵守所有适用的法律法规、标准和风险等级。至少每年审查和更新一次政策和程序。

评估
评估状态:
评估备注:
DSP-17是否已定义并实施流程、程序和技术措施,以在整个生命周期中保护敏感数据?控制项
数据安全与隐私生命周期管理 / 敏感数据保护

定义并实施流程、程序和技术措施,在敏感数据的整个生命周期中进行保护。

评估
评估状态:
评估备注:
DSP-10是否已定义、实施并评估相关流程、程序和技术措施,以确保任何个人或敏感数据的传输都受到未授权访问的保护,并且仅在法律法规允许的范围内进行处理?控制项
数据安全与隐私生命周期管理 / 敏感数据传输

定义、实施和评估流程、程序及技术措施,以确保任何个人或敏感数据的转移都受到未授权访问的保护,并且仅在相关法律法规允许的范围内进行处理。

评估
评估状态:
评估备注: