Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Salesforce 安全入门 101:什么是 PII 合规?

Salesforce 安全入门 101:什么是 PII 合规?

Jan 16, 2024

您的 Salesforce 组织存储着客户和潜在客户中最敏感的一些信息。这些敏感信息也被称为个人可识别信息(personal identifiable information,PII),是您销售与营销运营的生命线——但它也可能引发巨大的安全隐患。

不幸的是,只需要一次安全漏洞(security breach),就足以让您的客户失去对公司的信任——并使您的业务因此遭受损失。无法保护 PII 会导致沉重的监管罚款和诉讼,更糟的是,甚至可能对您的业务造成无法挽回的损害。

在这篇文章中,我们将详细解析 PII 到底是什么,以及在持续开展高效创收运营的同时,如何维护安全性与合规性。

PII 是什么?

可识别个人信息(PII)是任何可用于直接识别特定个人的数据。它当然包括个人的名字和姓氏、电子邮箱地址、社会保险号码、电话号码或住址——但也包括更不那么显眼的信息,例如 IP 地址。

PII 有两种类型:敏感型和非敏感型。非敏感型 PII 通常指公开记录中的任何信息,例如地址或办公电话。敏感型 PII 则包括诸如银行账户号码、护照信息或信用卡详情之类的内容——这类数据通常受到法律或监管隐私框架的保护。

什么是 PII 合规?

有多项监管标准用于约束 PII 合规。一些标准只影响特定国家/地区的组织;而另一些标准(例如欧盟的 GDRP)则适用于在该地区开展业务的任何企业。下面是对北美企业更常纳入适用范围的部分法规的概述:

  • GDPR. 《通用数据保护条例》 是一个监管框架,重点关注欧盟(European Union)和欧洲经济区(EEA,European Economic Area)的数据保护。除其他外,GDPR 旨在解决消费者数据的滥用与剥削。违反这些 PII 合规要求的罚款是全球最高之一,最高可达 2000 万欧元。
  • CCPA. 《加州消费者隐私法》CCPA)是美国首部同类立法。CCPA 赋予加州居民控制企业如何处理其个人信息的能力。企业现在必须响应来自加州居民的请求:允许访问、删除其信息,并选择退出(opt out)与他人共享或出售其信息。
  • GLBA. 《格雷姆-里奇-布莱利法案》(Gramm-Leach Bliley Act)是一个以美国为基础的框架,重点关注金融机构如何保护并共享其客户的敏感数据。GLBA 要求机构就其数据如何被使用与消费者进行沟通,并提供消费者选择退出数据共享的选项。
  • PCI DSS。支付卡行业 数据安全 标准规定了与信用卡信息相关业务的公司的信息安全标准。该法律要求所有处理信用卡信息的公司通过使用防火墙、加密、定期更新、访问限制等方式来维护网络安全。了解如何利用 PCI DSS 的文件完整性监控 这里
  • HIPAA。《健康保险携带与责任法案》(Health Insurance Portability and Accountability Act)是一项广为人知的合规标准,旨在保护患者的敏感信息,也称为受保护的健康信息(Protected Health Information,PHI)。HIPAA 要求处理 PHI 的医疗服务提供者及其他相关公司必须落实适当的冗余和安全措施,并对诸如物理与在线访问、数据传输以及定期审计等方面提出具体要求。

Salesforce 的新 PII 安全设置

为确保消费者的安全与保障,Salesforce 在其 Winter ’22 版本中引入了一项名为 Enhanced Personal Information Management permission 的新安全设置。该权限可限制外部用户查看用户记录中的个人信息。默认情况下,此新功能允许你通过将每个字段的合规类别设置为“PersonalInfo”,最多选择 20 个字段进行保护。管理员可以选择哪些字段被视为个人信息——一旦某个字段被设置为“PersonalInfo”,它就会对其他外部用户隐藏。

如需了解如何设置此新权限,请点击此处

保护 PII

保护个人身份信息(PII) 远远超出了 Salesforce 的适用范围。它涵盖技术性和物理性控制,并且通常取决于各组织的具体情况——它们如何运作、与哪些数据/系统协同以及其所受的合规要求是什么。话虽如此,保护 PII 的一些通用最佳实践包括:

  • 在系统中定位所有敏感信息
  • 使用 data classification 来准确识别并对系统中的信息类型进行分类。我们在此提供了一篇文章,带您了解 data classification 的相关内容。
  • 删除或归档任何不再需要或未在使用的敏感信息
  • 使用加密(这可能是最重要的一点!)
  • 为员工实施合适的离职(下线)流程
  • 识别并消除任何权限错误
  • 最大限度地减少数据收集

精选相关内容:

数据泄露的成本

正如我们所提到的,客户信息是贵公司所处理的最关键数据之一——但它也是最脆弱的。 在2018 年,个人身份信息(PII)占所有安全漏洞的 97%,给受影响的公司带来了重大的财务后果。

IBM 的 Cost of a Data Breach Report 指出:2020 年发生 PII 泄露的平均成本为 386 万美元;而医疗行业的这一数字会跃升至 713 万美元。为了更好地理解这些数据,PII 数据泄露通常会给组织带来 150 美元/条记录的成本;你存储的客户数据越多,就越容易受到攻击。

话虽如此,组织必须了解在 Salesforce 中保护 PII 的重要性。上述数据保护技术可以让你走在正确的道路上——但如果你在 Salesforce Org(或任何业务应用)中存储了大量数据,就应该考虑投资 data security software,以帮助你在有效保护 PII 的同时,也能监测各类安全威胁。

联系 Netwrix,了解我们的数据安全工具如何帮助你快速起步。

分享到

了解更多

关于作者

Asset Not Found

Paul Staz

销售与业务发展副总裁

作为销售与业务发展副总裁(VP),Paul 负责推动 Netwrix 旗下基础设施与应用产品的增长。他的主要关注领域是 NetSuite、Salesforce 以及网络基础设施的安全与合规。他热衷于 Go To Market Strategies,并致力于为客户带来积极的成果。此前,在 Netwrix 收购 Strongpoint 之前,Paul 曾担任 Strongpoint 的销售与市场副总裁(VP),负责运营 Go To Market 相关职能。Paul 拥有麦克马斯特大学(McMaster University,位于加拿大安大略省汉密尔顿)的文科学士学位,以及工商管理硕士学位(MBA)。