数据安全评估机构应在评估实施前分析评估活动的潜在风险,制定应对措施并确认其有效性,对可能产生的风险、应对措施向被评估方进行风险提示,经其同意后采取影响最小的方式实施,潜在风险句括但不限于:
a)评估机构因不可抗力导致的任务逾期、被评估方提供的材料不全导致评估结果不准确等方面的风险;
b)评估活动可能对数据处理活动正常运行造成影响的风险,以及评估设备或工具接入可能对被评估系统正常运行造成影响的风险;
c)其他可能危害被评估的数据处理者、被评估的数据处理活动相关数据主体的风险。
数据安全评估机构应针对评估活动可能存在的风险实施对应的管理和技术措施加以控制:管理措施包括但不限于安全操作和意识培训、完善和宣贯安全操作规程等;a)技术措施包括但不限于对评估报告及有关证据性的访问日志审计、评估报告及有关证据性材b)料的加密措施等。