Hướng dẫn chính sách và chương trình

Virginia Department of Social Services sử dụng thông tin nhạy cảm , chẳng hạn như dữ liệu cá nhân, tài chính và thuế, hàng ngày để phục vụ các cá nhân và gia đình trên khắp Virginia. Một số thông tin này là thông tin nhạy cảm. Nó bao gồm các chi tiết cá nhân và tài chính. 

Chính sách này giải thích cách chúng tôi bảo vệ thông tin đó và những gì cần làm đối với bất kỳ ai sử dụng hệ thống hoặc dữ liệu của VDSS. Việc giữ an toàn thông tin giúp bảo vệ mọi người, duy trì lòng tin và đảm bảo các dịch vụ tiếp tục hoạt động mà không bị gián đoạn. 

Our Guiding Principles 

Chúng tôi tuân theo các nguyên tắc cốt lõi này khi bảo vệ thông tin: 

  • Thông tin là một nguồn tài nguyên quý giá và phải được bảo vệ. 
  • Access is limited to people who need it to do their jobs. 
  • Bảo mật thông tin hỗ trợ cả công việc và công nghệ của chúng tôi. 
  • Các quyết định bảo mật dựa trên rủi ro và tính thực tế. 
  • Policies guide the work, but leaders carry them out. 
  • Everyone shares responsibility for keeping information safe

Giữ thông tin an toàn giúp: 

  • Bảo vệ khách hàng và nhân viên 
  • Maintain public trust 
  • Ensure services remain available 

Bảo mật thông tin là trách nhiệm chung.

Ai phải tuân theo chính sách này 

Chính sách này áp dụng cho tất cả các cá nhân sử dụng hệ thống hoặc thông tin của VDSS, bao gồm: 

  • Employees and supervisors 
  • Local department staff 
  • Nhà thầu và nhà thầu phụ 
  • Volunteers and interns 
  • Đối tác kinh doanh và nhà cung cấp 

 Our Guiding Principles 

VDSS tuân theo các nguyên tắc cốt lõi sau: 

Thông tin là một tài sản có giá trị và phải được bảo vệ 

  • Access is limited to people who need the information to do their job 
  • Security supports both daily work and technology 
  • Security decisions should be practical and risk-based 
  • Các chính sách hướng dẫn công việc, nhưng các nhóm thực hiện nó 
  • Everyone plays a role in protecting information 

 Trách nhiệm của bạn 

Nếu bạn sử dụng hệ thống hoặc thông tin VDSS, bạn cần phải: 

Thực hiện theo các chính sách bắt buộc 

  • Following all VDSS security, privacy and acceptable use policies 
  • Hoàn thành khóa đào tạo bảo mật và quyền riêng tư cần thiết đúng hạn 
  • Protecting sensitive information you can access 
  • Giữ mật khẩu riêng tư và an toàn 
  • Sử dụng mã hóa khi gửi hoặc lưu trữ dữ liệu nhạy cảm 
  • Báo cáo các mối lo ngại về bảo mật ngay lập tức 
  • Ký Thỏa thuận xác nhận chính sách bảo mật thông tin và không tiết lộ trước khi nhận quyền truy cập.
  • Re-acknowledge this agreement each year as part of required training. 

Bạn không được mong đợi sẽ tự mình khắc phục vấn đề. Báo cáo mối quan tâm nhanh chóng giúp hạn chế tác hại và bảo vệ mọi người. 

Complete Required Training

  • New employees must complete security and privacy training within 30 days.
  • All users must complete annual refresher training.
  • Đào tạo dựa trên vai trò công việc và quyền truy cập hệ thống.

Protect Information

  • Use secure methods to store and send sensitive information.
  • Mã hóa dữ liệu nhạy cảm khi được lưu trữ hoặc chia sẻ.
  • Không bao giờ chia sẻ mật khẩu hoặc thông tin đăng nhập.
  • Protect paper files and printed records.
  • Giữ các cuộc trò chuyện riêng tư riêng tư. Đừng thảo luận về những trường hợp nhạy cảm mà người khác có thể nghe thấy.

Nói lên khi có điều gì đó không ổn

  • Report any suspected or actual security issue right away.
  • Bạn không được mong đợi sẽ tự khắc phục vấn đề.
  • Báo cáo giúp bảo vệ mọi người và ngăn ngừa tổn hại thêm.

Những gì được coi là thông tin nhạy cảm

Thông tin nhạy cảm là bất kỳ dữ liệu nào có thể gây hại nếu nó bị mất, chia sẻ hoặc thay đổi mà không được phép.

Điều này bao gồm:

  • Thông tin cá nhân có thể xác định ai đó
  • Thông tin thuế liên bang
  • Thông tin bí mật từ các đối tác bên ngoài
  • Certain internal leadership documents

Thông tin nhạy cảm phải luôn được xử lý cẩn thận để bảo vệ quyền riêng tư và an toàn.

Thông tin nhận dạng cá nhân

Thông tin nhận dạng cá nhân bao gồm các chi tiết có thể xác định một người, chẳng hạn như:

  • Names and addresses
  • Số điện thoại và địa chỉ email
  • Social Security numbers
  • Bank account numbers
  • Ngày sinh và địa điểm
  • Dữ liệu sinh trắc học

Thông tin này phải được bảo vệ mọi lúc.

Thông tin thuế liên bang 

Federal Tax Information has special Requirements. 

Những điểm chính cần biết: 

  • Access is limited: Only people with a job-related need may access this information. 
  • Nó không bao giờ được chia sẻ hoặc lưu trữ mà không có sự bảo vệ thích hợp 
  • Thông tin nhận được trực tiếp từ khách hàng không được coi là Thông tin Thuế Liên bang. 
  • Federal Tax Information must never be altered to bypass security rules. 
  • Các hệ thống lưu trữ thông tin này thường xuyên được kiểm tra bảo mật 

Yêu cầu bảo vệ vẫn tiếp tục ngay cả sau khi công việc kết thúc. 

 Safeguards and Reviews 

Các biện pháp bảo vệ giúp bảo vệ người nộp thuế và duy trì niềm tin. 

VDSS thường xuyên xem xét cách thức bảo vệ thông tin nhạy cảm . 

Những đánh giá này: 

  • May be conducted on-site, remotely or a mix of both  
  • Focus on security controls, không phải hiệu suất cá nhân hoặc công việc 
  • Help ensure protections remain effective 

Đánh giá diễn ra chu kỳ ba năm khi cần thiết để hỗ trợ cải thiện và trách nhiệm giải trình.  

 Báo cáo sự cố bảo mật 

Báo cáo những lo ngại về bảo mật càng sớm càng tốt.  

Điều này bao gồm: 

  • Improper sharing of information 
  • Unauthorized access 
  • Lost or stolen devices 
  • Suspicious system activity 
  • Rò rỉ hoặc vi phạm dữ liệu 

Phải làm gì: 

  • Báo cáo sự cố ngay lập tức bằng cách sử dụng các kênh báo cáo đã được phê duyệt 
  • Share only the necessary details 
  • Sử dụng các phương pháp an toàn khi gửi thông tin nhạy cảm 

Báo cáo nhanh chóng giúp bảo vệ con người và hệ thống. 

Reporting Timelines 

  • Most incidents must be reported within 24 hours. 
  • Incidents involving certain data types may require faster reporting. 

Báo cáo nên bao gồm các chi tiết cơ bản và sử dụng các phương pháp được mã hóa khi chia sẻ thông tin nhạy cảm. 

Luật pháp và bảo vệ 

Một số luật tiểu bang và liên bang yêu cầu VDSS bảo vệ thông tin cá nhân và thuế. 

Việc lạm dụng thông tin có thể dẫn đến: 

  • Disciplinary action 
  • Fines or penalties 
  • Tội hình sự trong các trường hợp nghiêm trọng 

Những luật này tiếp tục được áp dụng sau khi bạn làm việc lâu hơn tại VDSS vì chúng tồn tại để bảo vệ các cá nhân, không tạo ra nỗi sợ hãi. 

 Tuân thủ 

VDSS giám sát việc tuân thủ thông qua đánh giá, kiểm toán và kiểm tra. Hệ thống hoặc dữ liệu có thể bị xóa nếu cần thiết để bảo vệ thông tin. 

VDSS kiểm tra sự tuân thủ thông qua: 

  • Đánh giá và kiểm toán 
  • Monitoring systems 
  • Đánh giá và kiểm tra 

Tuân thủ giúp đảm bảo thông tin được bảo vệ và các dịch vụ tiếp tục. 

 Requesting an Exception 

Trong một số ít trường hợp, việc tuân theo một chính sách có thể gây ra những thách thức hoạt động nghiêm trọng. 

Khi điều này xảy ra: 

  • Có thể gửi yêu cầu bằng văn bản. 
  • The request must explain the reason and how risks will be managed 
  • Cần phải có sự chấp thuận trước khi sử dụng bất kỳ ngoại lệ nào 
  • Yêu cầu bị từ chối có thể bị kháng cáo  

Các trường hợp ngoại lệ được xem xét cẩn thận để bảo vệ con người và hệ thống. 

Bảo mật thông tin là bảo vệ con người chứ không phải đổ lỗi. Đặt câu hỏi, làm theo hướng dẫn và báo cáo mối quan tâm giúp giữ an toàn cho mọi người. 

Hướng dẫn này giúp mọi người: 

  • Hiểu vai trò của họ trong việc bảo vệ thông tin 
  • Đưa ra những lựa chọn an toàn, sáng suốt 
  • Report concerns without fear 
  • Support the mission of VDSS 

An ninh không phải là đổ lỗi. Đó là về sự quan tâm, nhận thức và trách nhiệm chia sẻ. Nếu bạn không chắc phải làm gì, hãy liên hệ. Liên hệ VDSS.Security@dss.virginia.gov.