答:我对新的马萨诸塞州数据保护法有所了解。为了回答你们的问题,我又花了一些时间研究了这部法律及其立法精神。毫无疑问,这部法律的规定相当具体,还提供了详尽的指导,以帮助公司制定比较合理且容易实施的信息安全政策。
因为这确实是一个法规遵从问题,所以你们应该认真对待这部法律。从根本上讲,公司的安全政策需要“回答”201 CMR 17每项条款提出的问题。因此,建议你们首先仔细研读这部法律,确保对于其提出的每项要求,在公司的WISP中都有符合该要求的条款、声明或规则。
我带着你们的问题又仔细研读了201 CMR 17的条款,草拟了一份可能符合这部法律要求的WISP政策大纲,下面的大纲也符合PCI DSS(支付卡行业数据安全标准)、ISO 27001或ISO 27002安全标准的要求。下面的信息安全政策示例包含了一些应该列出的法律条文(例如17.03(2)):
目的:为符合以下法律列出的要求:马萨诸塞州数据保护法201 CMR 17和PCI DSS等(如适用)。
范围:本计划适用于XXX公司章程中定义的所有员工、供应商和承包商:(使用与201 CMR 17(最低标准)、PCI DSS以及ISO 27001或ISO 27002相同的定义(如适用))。
政策:XXX公司管理层希望公司的所有员工和业务单位共同努力,确保本公司使用和拥有的所有重要信息得到保护,以保证其机密性、完整性和可用性。特别的,本信息安全计划适用于保护敏感的个人和客户信息无论是书面信息还是电子信息,避免这些信息的安全性和完整性受到预期的威胁和危害,包括未经授权的访问、滥用、窃取以及无意或未经授权的破坏。本政策的例外情况只能由XXX公司CEO或CEO指定的管理人员批准。
a.17.03(2)(e)恶意离职的员工不能访问xx小时以内的个人信息,善意离职的员工不能访问xx天以内的个人信息

