此文件以繁體中文(香港)顯示。
遵守和安全
CNF 維護最高的安全標準和遵守標準,以保護客户的資料和基礎設施。
1. 認證和標準
ISO 27001:2013 有效
資訊安全管理系統認證表明我們對資訊安全最佳做法的承諾。
- 證書編號: ISO-27001-2023-001
- 有效期至:2025年12月31日
- 範圍:所有云基礎設施和服務
SOC 2 Type II 有效
獨立審計核實我們的安全、可用性、處理完整性、保密性和隱私方面的控制措施。
- 報告期:2024年1月至12月
- 審計機構:[Audit Firm Name]
- 覆蓋範圍:所有生產系統
PCI DSS Level 1 有效
支付卡行業資料安全標準合規處理信用卡資訊。
- 認證級別:1(最高)
- 最後評估:2024年10月
- 範圍:付款處理系統
2. 法規合規
2.1 資料保護和隱私
| 條例 | 狀態 | 範圍 | 上次評估 |
|---|---|---|---|
| GDPR (歐盟) | 合規 | 所有歐盟客户資料處理 | 2024年12月 |
| CCPA (加利福尼亞) | 合規 | 加利福尼亞州居民資料 | 2024年11月 |
| HIPAA | 合規 | 保健資料處理 | 2024年10月 |
3. 安全管制和政策
3.1 存取控制
- 身份和存取管理:
- 所有存取所需的多要素認證
- 實施基於角色的存取控制(RBAC)
- 定期進行存取審查和認證
- 特權存取管理(PAM)解決方案
- 認證控制 :
- 密碼複雜度要求
- 常規密碼旋轉
- 工作階段管理和逾時政策
- 監察登入失敗嘗試
3.2 網絡安全
- 邊界保安:
- 下一代防火牆
- DDoS 保護
- Web 應用程式防火牆(WAF)
- 入侵偵測與防禦系統(IDS/IPS)
- 加密 :
- 使用 TLS 1.3 保護傳輸中的資料
- 使用 AES-256 保護靜態儲存的資料
- 密鑰管理程序
4. 風險管理
4.1 風險評估進程
識別
系統地查明所有系統和進程的潛在風險
評估
評價風險可能性和潛在影響
緩解
實施控制措施以減少已查明的風險
監測
持續監測和重新評估風險控制
4.2 風險處理
| 風險水平 | 反應戰略 | 審查頻率 |
|---|---|---|
| 嚴重 | 需要立即緩解 | 每月 |
| 高 | 所需風險處理計劃 | 每季度 |
| 中 | 監控控制 | 半年一次 |
| 低 | 經監測接受 | 每年 |
5. 審計和監測
5.1 審計方案
- 內部審計:
- 季度保安評估
- 每月合規審查
- 持續控制監測
- 定期脆弱性評估
- 外部審計:
- 每年 SOC 2 Type II 審計
- ISO 27001監督審計
- PCI DSS 評估
- 滲透測試
5.2 監測系統
- 安全資訊和事件管理
- 24/7 保安營運中心(SOC)
- 實時警報系統
- 自動合規監察
- 日誌管理和分析
6. 事件應對
6.1 事件管理程序
反應階段
- 檢測和分析
- 遏制和根除
- 復原和恢復
- 事件後審查
反應時間
| 嚴重性 | 初步反應 | 解決目標 |
|---|---|---|
| 嚴重 | 15分鐘 | 4小時 |
| 高 | 1小時 | 8小時 |
| 中 | 4小時 | 24小時 |
| 低 | 24小時 | 72小時 |
7. 資料保護措施
7.1 資料分類
| 分類 | 説明 | 保護要求 |
|---|---|---|
| 受限 | 高度敏感資料 | 加密、存取日誌、MFA |
| 機密 | 商業敏感資料 | 加密、限制存取 |
| 內部 | 內部業務資料 | 標準存取控制 |
| 公開 | 公開資料 | 基本保護 |
7.2 資料保留
- 保留期:
- 客户資料:根據服務協議的規定
- 交易資料:7年
- 日誌資料:1年
- 備份資料:30天
8. 供應商管理
8.1 供應商評估
評估標準
- 保安控制和認證:
- SOC 2 合規狀態
- ISO 認證
- 行業特定合規
- 安全控制評估
- 資料保護措施:
- 資料處理程序
- 隱私政策審查
- 資料外洩通知流程
- 業務連續性:
- 災後恢復能力
- 服務級協議
- 業務連續性計劃
8.2 持續監測
| 審查類型 | 頻率 | 要求 |
|---|---|---|
| 保安評估 | 每年 | 全面保安審查和文件 |
| 業績審查 | 每季度 | SLA 合規和指標審查 |
| 合規驗證 | 半年一次 | 認證和合規檢查 |
9. 合規培訓
9.1 培訓方案
- 所需培訓:
- 安全意識培訓(年度)
- 資料隱私培訓(年度)
- 行為守則培訓(年度)
- 針對具體角色的合規培訓(按需要)
- 專業培訓:
- 事件應變培訓
- PCI DSS 合規培訓
- HIPAA 合規培訓
- 風險管理培訓
9.2 培訓計量
完成要求
- 強制性培訓完成率100%
- 90%的最低通過分數
- 完成跟蹤和報告
- 年度複修要求
10. 業務連續性
10.1 業務連續性計劃
- 恢復時間目標(RTO):
- 關鍵系統:4小時
- 重要系統:8小時
- 非關鍵系統:24小時
- 恢復點目標:
- 關鍵資料:15分鐘
- 重要資料:1小時
- 非關鍵資料:24小時
10.2 災後恢復
| 構成部分 | 復原戰略 | 測試頻率 |
|---|---|---|
| 資料中心 | 跨區域故障轉移 | 每季度 |
| 核心服務 | 自動故障轉移 | 每月 |
| 備份系統 | 定期測試 | 每週 |
11. 環境合規
11.1 環境標準
- ISO 14001 環境管理系統
- 能源效率標準
- 廢物管理議定書
- 減少碳足跡倡議
11.2 可持續性目標
2025年目標
- 100%使用可再生能源
- 碳排放量減少50%
- 零廢物填埋
- 用水優化
12. 具體行業的遵守
12.1 保健(HIPAA)
- 業務夥伴協議(BAA)
- PHI 處理程序
- 遵守安全規則
- 隱私規則的執行
12.2 金融服務
- PCI DSS 合規
- SOX 遵守情況
- FINRA 要求
- KYC/AML 程序
13. 報告和披露
13.1 合規報告
- 定期報告:
- 每月安全計量
- 季度合規最新情況
- 年度合規評估
- 事件報告
- 披露要求:
- 安全事件
- 資料外洩
- 監管變化
- 合規狀態更新
14. 聯繫資訊
14.1 合規團隊
- 首席合規官:[email protected]
- 資料保護官: [email protected]
- 安全小組: [email protected]
- 隱私團隊 : [email protected]
14.2 報告渠道
- 合規熱線:+1 (XXX) XXX-XXXX
- 匿名舉報: https://whistleblower.c.nf
- 安全事件: https://security.c.nf/report
- 一般查詢:[email protected]