Landskap kawal selia · Oceania
New Zealand: keselamatan fail dan obligasi audit
New Zealand mengawal selia melalui Privacy Act berasaskan prinsip dan bukannya statut siber yang preskriptif, dengan NZISM menyediakan garis dasar kawalan teknikal untuk kerajaan dan agensi yang dibekalkannya.
Sepintas lalu
Bagaimana New Zealand mengawal selia keselamatan fail
- 01
Rejim
Undang-undang privasi berasaskan prinsip ditambah manual kawalan kerajaan (NZISM)
- 02
Keselamatan fail
Penyaringan kandungan dan kawalan gateway NZISM; perlindungan perisian hasad
- 03
Audit dan bukti
Pemberitahuan pelanggaran privasi kepada OPC; keperluan pengelogan dan audit NZISM
Gambaran keseluruhan
Gambaran peraturan
New Zealand tidak mempunyai statut infrastruktur kritikal gaya SOCI, jadi obligasi yang menyentuh keselamatan fail datang daripada dua arah: undang-undang privasi yang terpakai kepada semua orang, dan manual kawalan kerajaan yang terpakai kepada agensi serta sesiapa yang membekalkan mereka.
The Privacy Act 2020 menetapkan tiga belas Information Privacy Principles, termasuk IPP 5, yang memerlukan perlindungan keselamatan yang munasabah terhadap kehilangan, salah guna dan akses tanpa kebenaran. Ia juga memerlukan pemberitahuan kepada Office of the Privacy Commissioner dan kepada individu yang terjejas apabila suatu pelanggaran privasi menyebabkan atau berkemungkinan menyebabkan bahaya serius. The Privacy Amendment Act 2025 menerima perkenan diraja pada 24 September 2025 dan memperkenalkan IPP 3A, suatu obligasi ketelusan baharu untuk mengambil langkah munasabah bagi memaklumkan individu apabila maklumat peribadi mereka dikumpulkan secara tidak langsung daripada pihak ketiga. IPP 3A mula berkuat kuasa pada 1 May 2026 dan hanya terpakai kepada maklumat peribadi yang dikumpulkan pada atau selepas tarikh itu.
The New Zealand Information Security Manual (NZISM), yang diterbitkan oleh National Cyber Security Centre milik GCSB, ialah asas kawalan untuk sistem kerajaan. Bahagian gateway, content filtering dan perlindungan perisian hasad ialah bahagian yang relevan bagi keselamatan fail, dan ia lazimnya dirujuk dalam perolehan kerajaan, yang menarik pembekal dalam skop melalui kontrak dan bukannya melalui statut.
Landskap
Instrumen yang menyentuh keselamatan fail dan audit
| Instrumen | Pihak berkuasa | Status | Kaitan |
|---|---|---|---|
| Privacy Act 2020 | OPC | Berkuat kuasa | Langsung |
| Privacy Amendment Act 2025 (IPP 3A) | OPC | Sebahagiannya berkuat kuasa | Tidak langsung |
| New Zealand Information Security Manual (NZISM) | NCSC | Berkuat kuasa | Langsung |
OPC
Privacy Act 2020
Tiga Belas Information Privacy Principles. IPP 5 memerlukan perlindungan keselamatan yang munasabah. Pelanggaran privasi yang boleh dinotifikasi mesti dilaporkan kepada OPC dan kepada individu yang terjejas apabila kemudaratan serius disebabkan atau berkemungkinan berlaku.
Mengapa ia penting bagi keselamatan fail. Dokumen ialah tempat maklumat peribadi terkumpul tanpa tadbir urus. Mengurangkan data peribadi yang disimpan dalam fail longgar mengurangkan pendedahan di bawah IPP 5 dan mengecilkan set fail yang boleh menghasilkan pelanggaran yang perlu dimaklumkan.
Bagaimana Glasswall menanganinya. Find & Redact membuang corak data yang dinamakan daripada dokumen sebelum penyimpanan atau perkongsian, yang merupakan perlindungan IPP 5 yang nyata dan bukan kenyataan dasar. Storage Monitor melanjutkan rawatan yang sama kepada bahan yang sudah berada dalam simpanan dalam Microsoft 365 dan merekod apa yang diproses bagi setiap penyewa.
Find & RedactStorage Monitor + SM AuditGlasswall Halo
OPC
Privacy Amendment Act 2025 (IPP 3A)
Menambahkan IPP 3A, yang mewajibkan agensi mengambil langkah munasabah untuk memberitahu individu apabila mengumpulkan maklumat peribadi mereka secara tidak langsung daripada pihak ketiga. Berkuat kuasa 1 Mei 2026, terpakai kepada maklumat yang dikumpulkan pada atau selepas tarikh itu.
Mengapa ia penting bagi keselamatan fail. Secara tidak langsung bagi keselamatan fail secara khusus, tetapi ia mengubah perkara yang mesti diketahui oleh organisasi tentang data peribadi yang tiba secara pukal, selalunya sebagai hamparan dan set dokumen daripada pihak ketiga. Mengetahui kandungan fail masuk menjadi input pematuhan.
Bagaimana Glasswall menanganinya. Apabila maklumat peribadi tiba secara tidak langsung sebagai pemindahan dokumen atau hamparan secara pukal, Find & Redact boleh menyingkirkan corak data yang tidak pernah diperlukan, mengurangkan jumlah maklumat yang dikumpulkan secara tidak langsung yang perlu diambil kira oleh agensi.
Find & RedactGlasswall Halo
NCSC
New Zealand Information Security Manual (NZISM)
Garis dasar kawalan teknikal untuk sistem maklumat Kerajaan New Zealand, merangkumi gateway, penyaringan kandungan, perlindungan perisian hasad, pengelogan dan audit.
Mengapa ia penting bagi keselamatan fail. Bab gateway dan content filtering mentadbir apa yang berlaku kepada kandungan yang memasuki rangkaian kerajaan, dan kawalan perlindungan perisian hasad menetapkan jangkaan untuk pengendalian fail yang tidak dipercayai. Pembekal kepada kerajaan lazimnya terikat kepada perkara ini melalui kontrak.
Bagaimana Glasswall menanganinya. CDR di gateway membina semula kandungan masuk kepada standard yang diketahui selamat, yang menangani objektif kawalan content filtering dan perlindungan perisian hasad secara deterministik dan bukannya melalui penalaan pengesanan. Rekod keputusan per-fail menyokong jangkaan pembalakan dan audit NZISM serta dieksport ke SIEM. Meteor meliputi pelaksanaan di premis dan air-gapped yang tidak menerima perkhidmatan awan.
Content Disarm and ReconstructionICAP ClientPer-file verdict recordCross-domain and air-gapped transferGlasswall Halo / Glasswall Meteor
Perkembangan terkini
Apa yang telah berubah di New Zealand
Terbaharu dahulu.
-
Obligasi ketelusan pengumpulan tidak langsung IPP 3A mula berkuat kuasa
IPP 3A mula berkuat kuasa, mewajibkan agensi mengambil langkah yang munasabah untuk memberitahu individu apabila maklumat peribadi mereka dikumpulkan secara tidak langsung daripada pihak ketiga. Ia hanya terpakai kepada maklumat peribadi yang dikumpulkan pada atau selepas tarikh ini.
Mengapa ia penting bagi keselamatan fail. Organisasi yang menerima data peribadi secara pukal daripada pihak ketiga, kerap dalam bentuk dokumen dan hamparan, kini mempunyai obligasi ketelusan yang terikat pada penerimaan itu.
- perbankan
- telekom
- penjagaan kesihatan
- pendidikan
-
Privacy Amendment Act 2025 menerima perkenan diraja
Privacy Amendment Act 2025 menerima perkenan diraja, menambahkan IPP 3A kepada Privacy Act 2020 dengan tarikh mula 1 Mei 2026.
Mengapa ia penting bagi keselamatan fail. Menetapkan jam pematuhan untuk ketelusan pengumpulan secara tidak langsung, relevan kepada mana-mana organisasi yang menyerap data peribadi pihak ketiga dalam bentuk dokumen.
- perbankan
- telekom
- penjagaan kesihatan
- pendidikan
Skop
Tentang halaman ini
Halaman ini ialah rujukan kerja untuk organisasi yang beroperasi di New Zealand.
Ini bukan nasihat undang-undang. Obligasi kawal selia bergantung pada bagaimana organisasi ditetapkan, sektor yang diceburinya dan cara sistemnya diarkitekkan, dapatkan nasihat tempatan sebelum bergantung pada mana-mana perkara ini bagi keputusan pematuhan. Apabila kami menerangkan bagaimana Glasswall berkaitan dengan sesuatu obligasi, kami sedang menerangkan kawalan, bukan memperakui sesuatu hasil.