监管态势 · 大洋洲
新西兰:文件安全和审计义务
新西兰通过基于原则的 Privacy Act 而非规定性网络安全法规进行监管,而 NZISM 为政府及其所供给的机构提供技术控制基线。
速览
新西兰如何监管文件安全
- 01
监管体系
基于原则的隐私法,以及政府控制手册(NZISM)
- 02
文件安全
NZISM 内容过滤和门户控制;恶意软件防护
- 03
审计与证据
向 OPC 的隐私泄露通知;NZISM 日志记录和审计要求
概览
监管全景
新西兰没有类似 SOCI 的关键基础设施法规,因此触及文件安全的义务来自两个方向:适用于所有人的隐私法,以及适用于政府机构及其供应商的政府控制手册。
《Privacy Act 2020》 设定了 13 项信息隐私原则,包括 IPP 5,其要求采取合理的安全保障措施,防止丢失、滥用和未经授权访问。该法还规定,如隐私泄露造成或可能造成严重损害,须向隐私专员办公室以及受影响个人发出通知。Privacy Amendment Act 2025 已于 2025 年 9 月 24 日获得御准,并引入 IPP 3A 这一新的透明度义务:当个人信息系间接从第三方收集时,须采取合理措施通知相关个人。IPP 3A 自 2026 年 5 月 1 日起生效,且仅适用于该日期当日及之后收集的个人信息。
New Zealand Information Security Manual (NZISM) 由 GCSB 的国家网络安全中心发布,是政府系统的控制基线。其门户、内容过滤和恶意软件防护章节与文件安全最相关,并且在政府采购中经常被引用,因此供应商是通过合同而非法规被纳入适用范围。
监管格局
涉及文件安全与审计的法规
| 法规 | 主管机构 | 状态 | 相关性 |
|---|---|---|---|
| Privacy Act 2020 | OPC | 已生效 | 直接 |
| Privacy Amendment Act 2025 (IPP 3A) | OPC | 部分生效 | 间接 |
| New Zealand Information Security Manual (NZISM) | NCSC | 已生效 | 直接 |
OPC
Privacy Act 2020
十三项信息隐私原则。IPP 5 要求采取合理的安全保障措施。若造成或可能造成严重损害,可报告的隐私泄露必须向 OPC 以及受影响个人报告。
对文件安全的意义。文档是个人信息在缺乏治理的情况下不断累积的地方。减少松散文件中持有的个人数据,可降低 IPP 5 暴露,并缩小可能触发可通知泄露的文件集合。
Glasswall 如何应对。Find & Redact 在存储或共享前移除文档中的指定数据模式,这是一项具体的 IPP 5 保障措施,而不是政策声明。Storage Monitor 将同样的处理延伸至已静态存放于 Microsoft 365 中的材料,并记录每个租户已处理的内容。
Find & RedactStorage Monitor + SM AuditGlasswall Halo
OPC
Privacy Amendment Act 2025 (IPP 3A)
新增 IPP 3A,要求机构在从第三方间接收集个人信息时,采取合理步骤通知个人。自 2026 年 5 月 1 日起生效,适用于该日期当日及之后收集的信息。
对文件安全的意义。这对文件安全本身是间接的,但它改变了组织必须了解什么:大量到达的个人数据,往往是第三方提供的电子表格和文档集。了解入站文件中包含什么,成为一项合规输入。
Glasswall 如何应对。当个人信息以批量文档或电子表格传输的方式间接到达时,Find & Redact 可剥离原本不需要的数据模式,减少机构需要说明的间接收集信息量。
Find & RedactGlasswall Halo
NCSC
New Zealand Information Security Manual (NZISM)
新西兰政府信息系统的技术控制基线,涵盖网关、内容过滤、恶意软件防护、日志记录和审计。
对文件安全的意义。门户和内容过滤章节规范进入政府网络的内容会如何被处理,而恶意软件防护控制则设定了对不受信任文件处理方式的预期。政府供应商通常通过合同被要求遵守这些要求。
Glasswall 如何应对。在门户处实施 CDR,可将入站内容重建为已知安全标准,从而以确定性方式而非依赖检测调优来满足内容过滤和恶意软件防护的控制目标。按文件的裁定记录满足 NZISM 的日志和审计预期,并可导出至 SIEM。Meteor 覆盖不适合云服务的本地部署和隔离网络部署。
Content Disarm and ReconstructionICAP ClientPer-file verdict recordCross-domain and air-gapped transferGlasswall Halo / Glasswall Meteor
最新动态
新西兰有哪些变化
按时间从新到旧排列。
-
IPP 3A 间接收集透明度义务生效
IPP 3A 已生效,要求机构在个人信息从第三方间接收集时采取合理步骤通知相关个人。此要求仅适用于在此日期当日或之后收集的个人信息。
对文件安全的意义。从第三方接收大量个人数据(常以文档和电子表格形式)的组织,现在对该接收环节负有透明度义务。
- 银行业
- 电信
- 医疗保健
- 教育
-
Privacy Amendment Act 2025 获得御准
Privacy Amendment Act 2025 已获御准,为 Privacy Act 2020 增加了 IPP 3A,生效日期为 2026 年 5 月 1 日。
对文件安全的意义。为间接收集透明度的合规时钟开始计时,这与任何以文档形式接收第三方个人数据的组织都相关。
- 银行业
- 电信
- 医疗保健
- 教育
适用范围
关于本页
本页面为在新西兰运营的组织提供工作参考。
这不是法律建议。监管义务取决于组织被指定的方式、其所处行业以及系统架构;在依据本页任何内容作出合规决定之前,请先征询当地意见。我们对 Glasswall 与某项义务之间关系的描述,是在说明一项控制,而非对结果作出认证。