多数人对工业场景的信息安全,只盯着生产数据、工艺图纸,从来没把“个人信息”当回事。
你掰着指头算算。
你的工厂存了多少?
新入职员工的身份证、银行卡、征信报告,甚至刷脸进厂的人脸生物数据。外来运维工程师远程调试设备留的账号信息、个人操作日志。每天访客登记的身份证信息,外包安装队所有人的劳动合同和资质文件……这些全是受法律保护的个人信息。
很多工厂连办公网和生产网都没做物理隔离,存个人信息的行政电脑随便连网,点个钓鱼邮件,个人信息和生产数据一起被拖走。
问:我们就是存点员工信息,能出多大事?
答:去年广东东莞一家做汽车零部件的加工厂,就是栽在这上面。行政岗的旧电脑没装杀毒,被黑客拖走了两百多份工人的身份证银行卡信息,转手被骗子拿去做贷款诈骗,还顺走了一百多份核心工程师的项目履历卖给了竞争对手。最后不仅给每个工人赔了几千块的精神损失,还被监管依据
我整理了这大半年调研碰到最多的问题,全是大家不在意的小事,出事就是大事:
1. ❗ 远程运维留“后门”,没人管信息
很多工厂买了高价值的进口生产设备,厂商为了方便调试维护,都会要求开远程访问通道。通道开了,厂商工程师的个人账号、登录信息、运维记录全存在工厂本地服务器,用完了既不删账号也不回收权限,出事了工厂全得担着。
2. ❗ 访客信息乱收集,一存存好几年
现在进工厂都要身份证登记刷门禁,大部分工厂的门禁系统直接把所有访客的身份证信息存在本地硬盘,连网也不加密,好几年不清理,积累个几万条太正常了。
3. ❗ 外包人员信息没人管
工厂里的安装队、调试队、保洁安保全是外包,很多工厂既不收集登记合规信息,收集了的也随便存在个人U盘里,丢了都不知道。
问:我们工厂已经过了工业信息安全等保测评,还需要单独做工业个人信息保护吗?
答:完全是两回事。等保防的是外部攻击偷核心生产数据,工业个人信息保护管的是全流程所有涉及个人的信息,从招聘收简历,到员工在职的人脸、指纹信息,再到离职员工信息删除,外来访客、外包人员的信息收集存储,全链路都要管。我碰到过一家年产值过亿的装备厂,等保测评拿了高分,结果被查出来刷脸进厂的人脸数据直接存在门禁公共服务器,任何行政都能下载导出,最后照样罚了二十多万。
很多老板一听说合规就怕花几十万买系统,其实中小工厂完全不用这么折腾,先做这几步,就能挡住百分之九十的风险:
💡 第一步:先盘库,只留必要信息
抽一个行政用三天时间,把工厂所有存储的个人信息理一遍,存在哪,有多少,哪些是必须留的。记住,能不收集就不收集,招聘的时候别乱要人家征信报告,访客登记只需要留身份证号核验身份,别把人家整张身份证信息存下来。少存一份信息,就少一分风险。
✅ 第二步:物理隔离,断开不必要的连接
把所有存个人信息的电脑、服务器,和生产网物理断开,别图方便连在一起。这个真花不了多少钱,就是换个网拉线的事,成本几百块,就能挡住绝大多数的连锁风险。
✅ 第三步:定期清理,该删就删
离职员工的所有个人信息,离职后超过法定保留期限就直接删掉。半年之前的访客登记信息,没用的也删掉,别留着占硬盘还惹麻烦。
说实话,我上个月在浙江碰到一家不到一百人的五金厂,光存了快十年的访客信息,快一万条,被抽查出来,最后罚了八万。你说冤不冤?
不过话说回来,现在工业数字化转得越快,碰数据的地方越多,个人信息保护这根弦就得绷得越紧。别抱着侥幸心理觉得轮不到你,真挨上罚,小工厂半年的利润都没了。
把该做的做在前面,不是给自己找麻烦,是给工厂买了份实打实的合规保险。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业个人信息保护:被制造企业忽略的隐形合规雷区 https://www.dachanpin.com/a/tg/69107.html