S/MIME 入门:通过 S/MIME 轻松实现 GDPR 合规
自 GDPR 生效以来,对包含敏感个人数据的电子邮件进行加密已被广泛视为企业运营的最佳实践。这一点不足为奇——欧洲的电子邮件与美国的电子邮件存在同样的漏洞,未加密的电子邮件可被多方读取,包括企业 IT 管理员、互联网服务提供商以及云邮件服务提供商。
2016年,欧盟通过了数十年来影响力最大的数据保护指令,取代了1995年最后一次更新的过时准则。自2018年5月正式实施以来,《通用数据保护条例》(GDPR)在全球范围内引发了广泛影响,过去数年间,各类组织始终在尝试理解该条例的内涵、如何保持合规以及自身业务运营可能受到的影响。
GDPR 目前是欧盟全境适用的法律,希望在当地开展业务的组织需要全面理解其要求。该条例的核心目标是协调区域内的数据隐私法律,保护欧盟公民的数据,并重塑区域内各类组织处理数据隐私的方式。GDPR 的支持者称其为“20年来数据隐私监管领域最重要的变革”,并指出它将“从根本上重塑从医疗、金融到更多各个行业的数据处理方式”。
这一描述让 GDPR 的适用范围听起来广得惊人——而在很多方面确实如此。这种覆盖广泛的数据安全要求意味着,它不像HIPAA或DFARS那样仅适用于特定行业,任何在欧盟和欧洲经济区境内运营的组织都必须遵守 GDPR 规定。该条例的适用范围极广,影响面巨大。
不过从另一些角度来看,GDPR 强制执行的规定简单明了。与美国其他适用范围更小的法规类似,GDPR 仅要求所有涉及个人数据的企业 IT 流程实现“设计默认的数据保护”。条例规定,个人数据控制者必须采取“适当的技术和组织措施”保障数据安全——违规者将面临高额处罚。
需要明确的是:处罚力度十分严厉。根据 GDPR 规定,针对数据丢失、篡改或未经授权披露的处罚金额最高可达全球年营收的4%或2000万欧元(以较高者为准)。对任何组织而言这都是一笔巨额款项,凸显了遵守 GDPR 规则的重要性。
那么这意味着什么?至少它说明邮件加密是一项非常、非常必要的措施。自 GDPR 生效以来,对包含敏感个人数据的电子邮件进行加密已被广泛视为企业运营的最佳实践。这一点不足为奇——欧洲的电子邮件与美国的电子邮件存在同样的漏洞,未加密的电子邮件可被多方读取,包括企业 IT 管理员、互联网服务提供商以及云邮件服务提供商。正因如此,发送包含个人敏感信息的未加密电子邮件,在 GDPR 框架下很可能属于违法行为。
不要冒这个险。你为什么要冒这个险呢?S/MIME 证书技术是一种简单有效的数据加密方式,同时可对邮件发件人身份和邮件内容进行身份验证。尽管 GDPR 并未明确要求使用邮件证书,但 S/MIME 是保障邮件通信合规的最直接方式。经 S/MIME 保护的邮件从发出到被打开的全过程始终保持加密状态,确保其在传输过程中无法被读取。这些邮件及附件存储在邮件服务器上时同样保持加密,为静态存储的信息新增了一层安全防护。
对于寻求简便方法实现邮件通信 GDPR 合规的组织而言,没有比 S/MIME 更全面的解决方案。S/MIME 提供的端到端加密能力,为各行业的邮件安全提供了简单易用的实现方式。
以上为 Sectigo S/MIME 入门系列的全部内容。如果您希望了解更多关于 S/MIME 的信息,或有具体问题需要我们解答,请访问我们的S/MIME 页面或在此处联系代表.
本系列往期博客
S/MIME 入门:电子邮件为何存在漏洞,S/MIME 如何提供防护