1.
第一步:梳理业务边界并识别法规要求。
• 确定是否处理敏感个人资料(如健康、财务、儿童数据),适用《菲律宾数据隐私法》(Data Privacy Act)。
• 明确行业监管(金融需遵循BSP、医疗/电信另有监管)。
2.
准备审计常用文件:公司注册证、纳税证(BIR)、服务合同、数据处理协议(DPA)、数据流向图、DPIA/风险评估报告、DPO任命书。
• 向阿里云索要合规证书(ISO27001、SOC、PCI等)和子处理方清单作为支撑材料。
3.
在阿里云控制台操作步骤:登录阿里云控制台 → 选择顶部区域为“菲律宾/Manila”(若无则选最靠近区域并记录理由)。
• 新建或者使用已有RAM账户并开启MFA,多账号隔离生产与测试环境。
4.
控制台操作:进入“弹性计算ECS” → 点击“创建实例” → 选择实例规格、镜像及系统盘/数据盘;
• 网络设置:新建VPC与交换子网,启用专有网络;配置安全组仅开放必要端口(SSH/HTTPS),使用白名单管理。
5.
在控制台启用:云安全中心/云盾(漏洞扫描与入侵检测)、WAF(Web应用防火墙)、高防/Anti-DDoS,开启访问日志与审计日志(ActionTrail/云监控)。
• KMS密钥管理:创建CMK、将磁盘/数据库/对象存储启用KMS加密,并记录密钥使用策略与轮换周期。
6.
实现数据驻留与备份策略:限定数据写入菲律宾区域的存储桶或ECS磁盘,配置自动快照与跨区域备份策略(若允许跨境则记录法律依据与用户同意)。
• 审计证据:导出ActionTrail、云监控报警记录、KMS密钥使用日志、WAF/高防告警与漏洞扫描报告,按需求打包为审计包。
7.
上线前执行:内部渗透测试与合规测试清单(开放端口、默认凭据、未打补丁的服务)。
• 若要做第三方渗透,提前在阿里云提交变更/授权,记录测试报告并整改。
8.
与阿里云签署或确认:服务级别协议(SLA)、数据处理协议(DPA)、子处理方通告。
• 在合同中明确数据主权、事件响应流程、保留期与删除要求;保留合规证书副本以备监管检查。
9.
建立合规日常流程:定期安全巡检、月度审计日志导出、DPIA年度复核、员工数据保护培训与DPO例会。
• 制作审计包模板(系统截图、配置导出、证书、测试报告)便于监管或客户查验。
10.
答:菲律宾并未全面强制所有数据本地化,但对特殊敏感类别或行业监管(如某些金融交易纪录)可能有具体要求。建议对敏感数据做DPIA并在合同中写明数据流向与法律依据。
11.
答:通常可索取阿里云的ISO27001、ISO27701、SOC资质、PCI合规证明以及子处理方清单和数据中心合规声明。请求时在控制台或通过销售/客服提出合规资料申请并保存收到的证书副本。
12.
答:常被忽视的包括日志留存不全、KMS密钥管理记录缺失、合同中未明确DPA条款。准备时确保:开启并导出ActionTrail/云监控日志、保存KMS使用与轮换记录、备齐DPA/SLA文档和已整改的渗透测试报告。