截至 2026 年 1 月,累计 GDPR 罚款已达到 71 亿欧元,执法范围正扩展到金融服务、能源以及中型市场组织。Netwrix 2025 Cybersecurity Trends Report发现:遭受过网络攻击的组织中有 15% 因此面临合规罚款。
当 CNIL 调查 France Travail并开出 500 万欧元罚款时,裁决书引用了具体的 IT 失误:认证程序不够强,且日志记录措施不足以检测异常行为。
对于 IT 与安全团队而言,GDPR 合规是一套你需要负责落实并提供证据的技术控制措施。
本指南将介绍这些控制措施是什么、如何构建它们,以及如何为审计做好准备。
什么是 GDPR?
《通用数据保护条例》(GDPR)是欧盟法规,规定了组织如何收集、处理、存储并保护欧盟及欧洲经济区(EEA)内个人的个人数据。
它适用于任何处理欧盟/欧洲经济区(EEA)居民个人数据的组织。GDPR将数据控制者(controller)与数据处理者(processor)区分开来:前者确定处理的目的和方式,后者则代表数据控制者处理数据。两者都需在该法规下承担直接的安全义务。
什么是GDPR合规?
GDPR合规是一个持续的状态:必须建立并维持适当的政策、技术控制、文档和流程,以满足法规的要求,并能够证明你确实做到了。 第5条(2)款 不仅要求合规;还要求提供合规的证明。
对IT和安全团队而言,这意味着GDPR合规体现在访问控制、数据发现、日志记录、加密、数据泄露应对流程,以及将所有内容串联起来的审计证据之中。
GDPR 的关键原则
七项原则构成每一项 GDPR 义务的基础。每一项都与 IT 责任直接对应:
- 合法性、公正性和透明性: 每一次处理活动都需要有可记录的合法依据,并且隐私通知必须清晰易读且保持最新。
- 目的限制: 数据分类 和访问控制必须限定在所述目的范围内。
- 数据最小化: 只收集你所需要的,并实施 最小特权访问 以保护你存储的数据。
- 准确性: 实施数据质量控制,并进行变更审计,以发现并纠正不准确之处。
- 存储限制: 定义并执行保留策略,通过自动删除或匿名化来实现。
- 完整性和保密性: 加密、访问控制、日志记录和安全监控。
- 问责性: 审计追踪、合规报告,以及可证明控制措施存在并有效运行的证据。
IT 团队的 GDPR 合规要求
GDPR 的技术性义务归结为四个工作领域,均由 IT 和安全团队日常负责。
1. 数据发现:了解你掌握哪些个人数据以及它们在哪里
数据可见性是每一项 GDPR 义务的基础。你无法保护自己并不知晓的数据,无法对你找不到的数据对应信息主体访问请求做出回应,也无法针对你尚未盘点的处理活动评估风险。
- 需要实施的内容: 在所有环境中运行结构化的数据发现流程:本地文件服务器、数据库、云存储、SaaS 应用、电子邮件以及终端设备。根据数据类别(标识符、金融、健康、特殊类别)和敏感级别对你发现的内容进行分类。绘制系统之间以及与第三方处理者之间的数据流。将结果纳入你的 Article 30 记录,并用其来界定 DPIA 的范围。
- 理想的状态是什么: 在所有系统中建立一份最新且可搜索的个人数据清单,并将其与处理目的和数据所有者关联起来。当收到数据主体访问请求(DSAR)时,你的团队可以在不进行人工排查的情况下,识别出保存该个人数据的所有系统。 当提出新的处理活动时,你可以评估该活动会涉及哪些数据,以及该处理活动是否需要进行 Data Protection Impact Assessment (DPIA)。数据发现并不是一次性工作;随着系统、数据和处理活动的变化,需要持续运行。
Netwrix Access Analyzer 在文件服务器、SharePoint 和云端维护此清单,无需在每个审计周期前手动组装。
2. 访问治理:强制执行谁可以访问个人数据
控制对个人数据的访问是核心 Article 32 义务。诸如权限过高的账户、失联(孤立)的访问权限以及无法控制的权限蔓延等执法失败,都是 GDPR 执法行动中最常被引用的发现之一。
- 最小特权和基于角色的访问: 每个账户只应拥有执行其功能所必需的权限。先从与处理目的绑定的角色定义入手,并移除与已记录需求不匹配的访问权限。特别注意共享账户以及可能通过广泛的组成员身份授予对个人数据的隐式访问。
- 访问审查与取消分配: 对处理个人数据的系统定期开展访问审查。当员工更换角色或离开组织时,请及时撤销访问权限。权限仍处于激活状态的“僵尸账户”是常见的审计发现,也是切实存在的攻击面。
- 权限蔓延: 随着时间推移,权限会通过角色变更、项目访问授权以及在无人清理的情况下不断累积的临时请求而逐渐累积。识别并纠正过度暴露的数据:开放的文件共享、被广泛共享的文件夹,以及对敏感目录已损坏的继承。 如果组织中的每个人都能读取包含个人数据的文件夹,那么不管你的政策怎么写,你的访问控制都没有在发挥作用。
3. 记录(Logging)与审计证据:证明你的控制措施确实有效
GDPR 的问责原则意味着:无法提供证据的控制措施,无法获得认可。记录(Logging)正是将安全运维转化为可证明的合规性的关键。
- 记录哪些内容: 至少包括:数据访问事件、数据修改、数据删除、权限变更、身份验证事件(成功与失败)、同意的采集与撤回、DSAR 处理步骤,以及数据泄露的检测与响应行动。日志应记录谁、做了什么、在哪里、何时进行,并提供足够的细节,以便在调查或审计过程中重建事件顺序。
- 保留(Retention)指导: GDPR 并未为 审计日志(audit logs)规定具体的保留期限。原则是在需要的时间内保留日志,以展示合规性并支持调查,但不得长于数据最小化(data minimization)所要求的期限。大多数数据控制者会将保留期限与适用的法定诉讼时效期限对齐。请为你选择的保留期限记录理由。
- 审计员(auditors)实际会索取什么: 审计员会寻找证据,证明控制措施正在运行,并在配置记录、访问审查结果以及可检索的日志中得到文档化。预计会被问到诸如:过去 90 天内谁访问了这组数据;展示此次权限变更的前后状态;展示最后一次访问审查以及由此产生的操作。若你的日志无法回答这些问题,则说明你的审计证据存在缺口。从一开始就将日志与报告按审计产物(audit artifacts)的方式进行组织,而不是在压力下拼凑出来的原始运维数据。
4. 违规(数据泄露)检测与响应:赶上 72 小时的时限
第 33 条 要求在知悉个人数据泄露事件后 72 小时内向监管机构进行通知,除非该泄露不太可能对数据主体造成风险。
当该泄露事件可能导致高风险时,必须毫不拖延地通知数据主体。通知内容应描述泄露的性质、范围、可能造成的后果以及采取的缓解措施。
- 检测基础设施: 72 小时的时钟从“知悉(awareness)”开始,而不是从“遏制(containment)”开始。若你的检测能力较慢,在调查启动之前,你的通知窗口就已经被压缩了。请在处理个人数据的系统上实施实时监控与告警:异常的访问模式、大批量数据导出, privilege escalations 以及未经授权的配置变更。
- 调查能力: 一旦发现数据泄露,你需要在数小时内确定发生了什么、哪些数据受到影响、受影响的信息主体有多少,以及可能的后果是什么。要做到这一点,取决于你是否拥有可搜索且能跨系统关联分析的日志。日志记录碎片化或日志保留时间过短,会使你在时间压力下无法有效开展调查。
- 通报流程: 在你真正需要之前,先构建并测试一份有文档记录的泄露响应预案。明确监管机构和数据主体通报的角色分工、升级路径以及决策标准。加入所需通报内容的模板。以 72 小时窗口为基准进行桌面推演(tabletop exercises),以发现流程中的差距。
如何准备进行 GDPR 合规审计
GDPR 审计会评估你的控制措施是否存在、是否有效运行,以及是否有足够完善的文档来证明合规。准备工作意味着围绕审计员实际关注的内容来整理证据。
整理你的数据清单和处理记录
建立并维护您的《第 30 条》处理活动记录,使其能够反映您环境中实际正在发生的情况。该记录应涵盖您处理的个人数据内容、处理目的与法律依据、数据流向、保存期限,以及对所采取安全措施的描述。记录与您实际处理状态之间的差距将构成审计发现,因此请保持其持续更新,而不要把它当作一次性文件。
用运行证据来记录安全控制
收集证据以证明每项技术措施都在运行,而不仅仅是某项政策存在。对于加密、访问控制(最小权限、MFA 以及取消/解除授权)、网络安全、漏洞管理以及备份加密,请调取配置记录、访问审查结果以及扫描输出。确保您的 信息安全政策反映的是您的实际环境,而不是经过理想化后的版本。
调取您的日志记录与监控证据
确认您记录了正确的事件、将其保留在可辩护的期限内,并且能够在需要时进行搜索与检索。提前准备特定的日志摘录:谁访问了某个数据集、系统上发生了哪些变更、以及安全事件是如何被检测和处置的。请包含能够证明 密码策略正在被执行,而不仅仅是被编写在文档中的记录。
确认已履行数据主体权利
为八项数据主体权利分别制定并记录处理程序,并测试从头到尾的端到端流程是否有效。确认您能够在 30 天响应窗口内,在所有系统中定位、导出、限制和删除个人数据。带有完成记录的运行工作流,其证据力度往往强于仅有流程文档。
测试并记录违规(数据泄露)响应就绪情况
确保您的 incident response plan 已以明确的角色和升级路径进行文档化,并且您已经对其进行了测试。桌面推演的结果、过往事件的复盘报告以及通知模板,都是证明该计划是可运行的证据,而非停留在理论层面。
审查第三方与供应商协议
请确认:所有处理者(processor)均已签署并落实当前的 Data Processing Agreements;在入职/上线(onboarding)阶段已完成尽职调查(due diligence);并且你拥有对持续监督工作的记录。将你的供应商清单与 Article 30 记录进行交叉核对,以确认两者一致。
记录培训完成情况
确保员工和承包商已接受定期的数据保护与安全意识培训,并且保留培训完成记录。员工应能够识别 DSAR,并了解如何报告疑似违规事件;培训记录是证明已完成沟通的证据。
Netwrix 如何支持 GDPR 合规
GDPR 合规取决于组织制定的政策、流程以及所作出的决策。任何产品都无法仅凭自身让你实现合规。
Netwrix 提供的是合规项目所依赖的可视性与控制力:了解个人数据存储在哪里、谁可以访问、发生了哪些变更,以及您能否向审计员证明这些内容。
- 数据发现与分类: Netwrix Access Analyzer 可发现个人数据在本地与云环境中的存放位置,按敏感度进行分类,并展示谁可以访问。这支持 Article 30 记录、DPIA 范围界定,以及对过度暴露数据或权限失效的整改。
- 变更与活动审计: Netwrix Auditor 提供可搜索的“变更前/变更后”记录,清楚展示在 Active Directory、文件服务器、Microsoft 365 以及其他系统中,谁在何时何地做了什么。实时告警会标记异常的访问模式,便于尽早展开调查,从而同时支持 Article 32 证据以及 72 小时违规响应窗口。
- 特权访问控制: Netwrix Privilege Secure 通过 zero standing privilege 的“零常驻特权”理念,结合按需/准时(just-in-time)预配置与会话录制,生成可审计的记录,用于记录处理个人数据的系统中所有特权活动。
- 合规报告: 预先构建的报告映射,覆盖 GDPR、PCI DSS 和 SOX ,可按需提供结构化的审计证据,从而减少在每个审计周期之前手工汇总合规输出的工作量。
该 Netwrix 1Secure platform 将这些能力与 Identity Threat Detection and Response 统一起来,适用于运行以 Microsoft 为主的混合环境的组织。
申请 Netwrix 演示,以了解数据发现、访问治理和审计证据如何在您的环境中协同工作。
Netwrix Access Analyzer: Data Protection Software.
关于 GDPR 合规的常见问题
分享到