核心观点
- 多国跨国企业必须遵守旨在保护个人敏感和机密信息的隐私和数据保护法律、法规和政策。合规性要求组织采用和实施各种成本高昂的活动,包括流程、人员和技术。
- 投资于合规性活动(如审计、启用技术、培训和专家人员配备)比不遵守数据保护法规更具成本效益。
- 非合规成本是合规成本的 2.71 倍,包括业务中断、生产力下降、收入损失、罚款、罚款和其他结算成本。
关键数据
- 2017 年,当前研究中组织的平均合规成本为 5470 万美元,比 2011 年增长 43%。
- 非合规问题的平均成本为 1.482 亿美元,比 2011 年增长 45%。
- 金融服务业的合规成本最高,为 3.09 亿美元;媒体行业的合规成本最低,为 7700 万美元。
- 小型公司(少于 5001 名员工)的人均合规成本要高于大型公司(超过 5000 名员工)。
- 90% 的受访者认为 GDPR 合规是最难实现的。
研究结论
- 安全策略应将启用技术与人员、政策和运营流程相结合。
- 以下 16 项属性与创建有效的安全态势并满足组织的数据合规目标最强相关:
- 监控并严格执行安全策略
- 不断进行审计或评估
- 吸引和留住高素质的安全人员
- 提供全公司范围的培训和意识活动
- 最小化对业务流程的停机或中断
- 预防或减少恶意软件或非恶意软件攻击
- 衡量数据安全计划的有效性
- 确保安全计划得到持续管理
- 确定存储敏感或机密信息的位置
- 保护所有网络端点(包括物联网设备)
- 实施强大的身份和身份验证流程
- 减少数据混乱,尤其是非结构化数据资产
- 制定数据合规治理策略
- 建立与 CEO 和董事会的沟通渠道
- 获得高层管理人员对数据合规和隐私的支持
- 创建和测试事件响应流程
- 组织必须应对四大安全挑战:外部和内部安全威胁、不断变化的劳动力、不断变化的业务模式和流程以及不断变化的世界。
- 不具备正确的集成和整体响应的组织将面临信任丧失、收入下降、信息资产丢失、网络欺诈和业务中断等风险。