
首先核验机房服务商对《个人资料(私隐)条例》(PDPO)的合规承诺,包括是否有专门的隐私政策、资料保留与删除策略,以及是否支持数据主体权利。若涉及跨境传输,要确认跨境转移机制是否与法律要求匹配。
要求查看运营方的内部合规流程、DPO联系方式、隐私影响评估(DPIA)范本,以及是否接受监管机构检查。对金融、医疗等受行业监管更严的领域,还应核实是否遵守相关监管指引(如HKMA、SFC等)。
合同中应明确数据控制者与处理者责任、违反PDPO的责任分配、以及跨境传输的合规条款并附监管合规证明文件。
重点查看机房是否具备国际与行业通行的认证,如ISO/IEC 27001(信息安全管理)、SOC 2(服务组织控制)、PCI-DSS(支付卡数据)等。证书需为当前有效并可核验。
要求查看证书与第三方审计报告摘要,关注证书覆盖范围是否包含实际托管与支持服务(机柜、网络、安全运营中心)。对高敏感数据,优先选择通过定期渗透测试与代码审计的机房供应商。
在RFP或合同中要求“提供最近12个月内的第三方渗透测试报告摘要与ISO27001证书复印件”的条款,以便核实。
物理安全包括多层门禁、访客记录、视频监控、机柜锁与防火/防洪设施;网络安全包括边界防护、入侵检测/防御(IDS/IPS)、流量加密、网络分段与日志审计能力。
现场或通过第三方进行安全巡检,确认门禁与视频录像保存期限与访问控制;测试网络隔离与加密(例如全盘加密、传输层TLS),并要求每日/每周安全事件日志导出权限以便审计。
合同中明确要求“加密传输(TLS1.2以上)、存储加密、MFA运维权限、并提供不少于90天的安全日志访问”作为最低安全配置。
合同应明确数据责任归属(数据控制者/处理者)、合规义务、审计权、子处理商管理、违约与赔偿条款、数据保留与删除机制、以及监管调查配合条款。
加入定期合规报告、允许委托的第三方审计、变更通知与风险缓解计划、以及对关键操作(如备份、异地复制)的可控性与审批流程。对金融或医疗客户,附加专门的监管合规声明与补偿条款。
采用“可审计条款(Audit Clause)”,明确供应商在30日内提供审计资料并允许有限范围内的现场审计,作为合同必备条款。
确认事故响应流程(IRP)、通知时限(如72小时内通知数据控制者)、事件分级、证据保全与取证能力、以及对外通报与媒体处理的责任分配。
事前进行联合演练(桌面演练或红蓝对抗),在合同中明确联动流程、应急联系人与SLAs。发生事件时,快速锁定受影响范围、保留日志与快照,并及时向监管机构报备以减轻合规风险。
合同示例条款包括“发生数据安全事件时供应商须在2小时内启动应急响应,在24小时内提供初步事件报告,并在72小时内提供完整事件分析报告与补救措施”。