在技术飞速发展的时代,网络威胁也日益严重。随之而来的是对数据隐私的高度重视。许多企业组织正处于保护个人身份信息(PII)的关键时刻,更严格的安全法规、安全挑战和消费者对数据管理的期望提出了一个关键问题:企业是否需要重新考虑如何获取和保存客户的个人身份信息?如果需要,又应该怎么做?



不断变化的威胁环境


如今,企业存储的信息类型普遍比十年前复杂得多,数量也大得多。因此企业在处理客户信息、运营数据等一系列数据时所面临的相关风险大幅增加。


事实上,这种风险每天都在增加。在我们的日常生活中,每天产生的信息量高达 3.28 亿 TB。先进的技术、相互连接的 IT 系统,以及个人数据对威胁行为者日益增长的价值,这对所有企业来说都是利害攸关的重大责任。


2023 年仅前9个月发生的数据泄露事件数量已远超 2022 年全年的量。如今,复杂的勒索软件攻击已变得更加普遍,攻击者甚至能够侵入最先进的系统并加密数据。同时,网络钓鱼攻击也变得更有针对性和说服力。


许多黑客都是在未经授权的情况下访问企业信息和 IT 系统。因此企业必须认识到,"一刀切 "的方法是不够的,也是无效的。简而言之,PII 政策必须量身定制,以符合企业及其客户群的独特需求和风险状况。


数据是新的“石油”


随着威胁的不断增加,企业必须更仔细地审视其存储的个人信息类型和存储时间。尽量采用 "减少和最小化数据 "的方法鼓励企业只收集和存储必要的信息。就客户而言,可以是简单的名字和电子邮件地址。



现有的隐私法鼓励企业采用一种合规的数据保留方法,这种方法可能会导致大量 PII (个人身份信息)的存储,后续可能会带来一些问题。而对于许多企业来说,数据是新的“石油”这句话已经深入人心,所以他们都尽可能多的存储数据,而且存储时间越长越好。 许多企业都误以为这能为业务运营或客户营销工作提供独特的优势。然而事实上,存储大量此类数据的风险很可能大于收益。


这是因为,只有当你知道如何处理这些数据并给予足够的保护时,这些数据才是有益的。但对于不少企业来说,这些数据很可能处于“休眠状态”,无法被很好的利用。所以对于所有类型的企业来说,保护 PII 并不是要加强数据存储和其他已经到位的支持性 IT 系统。关键在于修订文件中存储的数据类型、保护这些数据存储的支持政策,以及减少存储的数据量。


小企业与大问题


无论企业规模大小,一旦发生数据泄露,尤其是涉及个人信息时,所有组织都将面临同样严厉的处罚。所以资源有限的小型企业在处理客户数据时更应采取额外的预防措施。


最简单的方法是重新考虑客户数据档案的存储内容,尽可能只存储公开可用的数据。例如,姓名和电子邮件地址,这些信息相对于家庭住址、出生日期等信息敏感性较低。此外,限制员工存储客户隐私信息的方式也是一个降低风险的有效方法,特别是在规模较小的企业中,很多处理客户咨询的员工都可以访问或负责企业的其他运营部分。


有目的的数据 


对于企业来说,想要保护 PII 数据免遭攻击的风险,不止需要建立更强大、更先进的安全系统,还需要投入资金,修改信息存储做法,将政策从根本上剥离,并从头开始重新思考。


如果不以全新的视角从更广泛的意义上应对这些风险,那么在未来几年内,任何规模的企业都更有可能遭遇更严重的网络攻击以及和 PII 存储相关的网安难题。


参考来源:Can Businesses Navigate the PII Labyrinth in the Age of Cyber Threats? - Infosecurity Magazine