Ch4-06 州隐私法、合规标准与供应商治理(State Laws, PCI DSS & Vendor Governance)

域:Domain 1|章:Chapter 4 – 法律、法规、合规

① 一句话秒懂

联邦之外,加州 CCPA、PCI DSS(合同强制)、GDPR 等也在管你;上云后还得审查供应商的安全控制——合规是”重叠网”,得专人盯。

② 生活类比

合规像小区物业规章:国家法律是国法,州法(CCPA)是地方法,PCI DSS 是”刷信用卡的行业标准合同”,GDPR 是”欧盟邻居的规矩”。你雇了外包物业公司(云厂商),就得查它够不够格守规矩。

③ 核心概念(大白话)

A. 州与跨国隐私法

  • CCPA(加州消费者隐私法,2018 / 2020 生效):仿欧盟 GDPR,赋予消费者:知情权、被遗忘权(删除)、退出销售权、非歧视行使权利。多州随后跟进。
  • 国际对比(考试常列):欧盟 GDPR、加拿大 PIPEDA、中国 PIPL、南非 POPIA(含跨境传输限制、儿童数据加重保护)。
  • 数据跨境:GDPR/POPIA 限制向无同等保护国家传输。

B. PCI DSS(非法律、但合同强制)

  • 银行卡/借记卡数据安全,靠”商户—收单银行”协议强制执行,非立法。
  • 4.0 版 12 条核心要求(要点):装并维护网络安全控制、安全配置、保护存储账户数据、传输用强加密、防恶意软件、安全系统开发、按需知密限制访问、身份识别与认证、限制物理访问、日志监控、定期测试、组织策略支撑。
  • 适用对象:凡存储/处理/传输卡数据的组织(含为商户代管的共享主机商)。

C. 供应商治理 / 合同采购(Vendor Governance) 云与外包使安全人员须在选型与持续治理中审查供应商。常见审查问题(考试可考):

  • 供应商处理哪类敏感信息?采取哪些控制措施?
  • 如何与其他客户数据隔离
  • 若依赖加密:算法/密钥长度/密钥管理如何?
  • 供应商做哪些安全审计?客户能否看?
  • 是否再外包给第三方?合同安全条款是否延伸到它们?
  • 数据存/处/传在哪国?跨境有何影响?
  • 事件响应流程?何时通知客户泄露?
  • 如何保障客户数据完整性与可用性?

真实场景:某 SaaS 把数据存在境外 → 触发 GDPR/PIPL 跨境条款 + CLOUD Act 调取风险,采购时须提前评估。

④ 记忆口诀

  • “CCPA 加州仿 GDPR;PCI 合同强、12 条;供应商审查问隔离/加密/跨境/通知”
  • PCI DSS = 不是法,是合同标准(merchant agreement 强制)。
  • 国际四法:GDPR(欧) / PIPEDA(加) / PIPL(中) / POPIA(南非)

⑤ 考试怎么考(易错 & 陷阱)

  • ❌ 以为 PCI DSS 是法律。错:合同义务,不守法会违约而非违法。
  • ❌ 把 CCPA 当联邦法。错:是州法(加州),仿 GDPR。
  • ✅ 套路:问”组织仅存储信用卡数据、非商户,是否受 PCI DSS 约束”→ (只要存/处/传即适用)。

⑥ 自测

  1. PCI DSS 的强制力来源于? A. 联邦法律 B. 商户与银行的合同协议 C. 宪法 D. 州法 答案:B
  2. 下列哪部是中国个人信息保护相关法律? A. GDPR B. PIPEDA C. PIPL D. POPIA 答案:C

关键定义以原书(Sybex 10th ed., Ch4)为准;本篇为考点加厚版。


This site uses Just the Docs, a documentation theme for Jekyll.