政府将在明年内更新公共部门须遵守的数据保护条例,其中包括须在发生资料泄露事件的72小时内,决定是否通知受影响者。更新条例将使公共部门的数据保护措施与私人领域的个人资料保护条例接轨。
政府数据署署长郭诗琳接受《海峡时报》访问时指出,该署将分阶段更新政府指导手册(Instruction Manual 8,简称IM8)的内容,预计在下来9个月至12个月内完成更新,让公共部门有更清楚数据保护的措施。
IM8规定了有关资讯科技安全的政府政策、标准、条例和操守准则,所有公务员都须遵循这套指导守则。公共部门也会定期接受审核,以确保它们遵守IM8。
郭诗琳指出,IM8下来将增添的新条例包括,发生资料泄露事件时,涉及的公共部门须在72小时内决定是否通知受影响的各方。
IM8目前已规定公共部门须在资料泄露发生的一小时内,向智慧国及数码政府工作团(SNDGG)通报。
在个人资料保护法令下,私人企业若有大量资料被盗,须在知情后的72小时内通知个人资料保护委员会。至于受影响者,个人资料保护委员会只建议企业尽快通知他们。
IM8另一项新条例是为公务员提供具体指示,指导他们须为不同的文件设置安全密码。
这与个人资料保护法令一致,即要求私人企业具备足够安全措施,以防止有人未经授权地获取、收集或使用企业拥有的个人数据。
此外,IM8的其他新技术措施也包括,公共部门须在下载的文件附上数码水印,这有助数据外泄时的调查工作;在存储的密码中添加随机数据,让密码即使被不法之徒盗窃也无法使用;以及规定只能通过安全的内部渠道分享文件。
公共机构数据安全检讨委员会上个月向政府提呈报告,建议公共部门应从技术流程、人事管理和治理架构,多管齐下地提升数据安全。政府全盘接受委员会的所有建议。
委员会探讨了政府有关数据安全的条例和指南,即IM8和公共部门(治理)法令,并与管制私人领域的个人资料保护法令对比。
报告中指出,公共机构须遵循的数据保护要求和标准不亚于私人领域,但委员会仍建议政府“进一步协调IM8和个人资料保护法令中所采用的语言,以提高一致性和清晰度”。
公共机构数据安全检讨委员会的成立,事缘过去两年的几次数据泄露事故,尤其是去年的新保集团网袭事件。为全面检讨公共服务领域的数码安全政策,李显龙总理今年3月底任命这个高级别委员会,并由国务资政兼国家安全统筹部长张志贤担任主席。
政府会在2021年底前,在八成的政府系统落实委员会提出的技术措施,其余两成的系统则因过于复杂或需要重新设计,将在2023年底前才采纳。
