1.
准备阶段:确定合规范围与目标
步骤:列出所有委托托管的系统与数据类型(个人资料、机密资料、公共资料);依据PDPO与行业监管(如金融行业遵从SFC要求)确定合规条款;明确审查目标(安全、隐私、可用性、可恢复性)。小分段:建立项目团队(法务、信息安全、采购、业务)并设定时间表与验收标准。
2.
建立文档清单并发送资料申请单
步骤:准备资料清单(公司注册、资质证书、ISO27001/SOC2报告、最近12个月渗透测试与漏洞扫描报告、网络架构图、物理机房照片与访问政策、备份与演练记录、子供应商名单)。小分段:以正式邮件+附件清单形式发送,并设定7-14日内回复期限,要求原件或加签盖章扫描件。
3.
风险评级与数据分类操作
步骤:依据资料重要性与合规需求对每项服务打分(影响、可能性、检测难度),采用高/中/低三级风险矩阵。小分段:对高风险项(含敏感个人数据、金融交易数据)列入现场审计清单并制定额外控制要求。
4.
远程技术评审实操
步骤:审阅提交的安全报告;核对证书有效期;要求供应商开通只读远程访问(VPN/Jumpbox)以检查日志、补丁记录、账号权限设置。小分段:远程命令示例:查看补丁记录、列出sudo帐户、检查防火墙规则(出示截图/命令回显作为证据)。
5.
现场审计前的准备与通行流程
步骤:提前3-5个工作日确认访问时间、名单与保密协议(NDA);携带审计清单、身份证明、测量工具(相机、笔记本);确认机房访客流程与陪同人。小分段:现场核对物理安全(门禁卡、生物识别、监控录像保存期限)。
6.
现场审计执行细则
步骤:按清单逐项核验:机柜锁具、配电、冗余链路、环境监控、消防系统;随机抽查登录记录与运维人员凭证;模拟一次常规恢复操作(从备份恢复一个虚拟机)以验证备份可靠性。小分段:记录发现项并拍照,现场要求即时说明与承诺修复时限。
7.
合同与法务条款修订建议
步骤:在合同中明文规定安全责任(数据加密、日志保留90-365天)、审计权(季度/年度)、违规通报时间(72小时内)、违约与赔偿条款、终止后数据返还/删除机制。小分段:加入子供应商披露条款与审计权限,要求关键子供应商同等合规证明。
8.
整改、风险接受与复查流程
步骤:对发现的问题按风险等级制定整改计划(责任人、截止日期、验证方法);形成整改报告并安排复查(远程或现场);对无法修复的风险出具书面风险接受说明并由高层签批。小分段:建立问题追踪表(编号、发现时间、状态、证据、关闭时间)。
9.
持续监控与技术集成建议
步骤:要求供应商将关键日志(身份验证、系统事件、网络流量警报)通过安全通道转发到客户SIEM或指定日志库;设定SLA与报警阈值(如未授权登录、DDOS警报)。小分段:启用证书与密钥轮换策略、定期渗透测试(半年/年)并共享报告。
10.
合规证明与闭环归档
步骤:当整改完成后,要求供应商出具自检报告与第三方复核证书(如ISO/SOC更新),将所有审计证据归档(合同、审计清单、照片、邮件)并记录在合规管理系统内,设置下次复审提醒(一般12个月内)。小分段:生成最终风险评分并作为续签或终止依据。
11.
工具与模板参考(实用清单)
步骤:提供样板:资料申请单模板、审计清单模板(物理+网络+应用)、合同条款示例、整改跟踪表Excel字段。小分段:示例条款精简:供应商须在72小时内通知数据泄露并提供完整溯源报告;客户有权每年进行一次现场审计。
12.
如何对接监管与个人资料专员(PDPO)要求
步骤:确认跨境传输是否合法(如有转出香港需评估保护水平或签订标准合同条款);保存处理记录以便个人资料专员查询;遇严重数据事件按照PDPO与行业通报机制上报。小分段:建议与法务定期评估法规更新并调整合同文本。
13.
问:香港最新规定中,第三方托管最关键的合规点是什么?
13.1 问答:最关键是数据保护与审计权:确保个人资料按照PDPO受到保护、明确合同中审计与访问权,以及对跨境传输的合规评估,这三点决定合规成败。
14.
问:如果供应商拒绝现场审计,应如何处理?
14.1 问答:先以合同条款催促,若无合同依据则停止新增敏感数据托管并降权处理;必要时终止服务并切换至有审计配合的供应商,同时保留证据以备法律追索。
15.
问:常见的合规失败原因和预防措施有哪些?
15.1 问答:常见失败在于日志留存不足、备份不可恢复和子供应商未受控。预防措施包括明确日志与备份SLA、定期恢复演练、完整的子供应商清单与审计权限。
来源:香港服务器托管规定最新对第三方服务商合规审查的要求