账户访问、文件密码与客服验证应一起审查。更换登录方式时,也要检查账户恢复流程。
具体发展
监管过渡期限:2026年12月31日
PDPC于2026年2月2日宣布,私人机构应在2026年12月31日前停止使用完整或部分NRIC号码进行身份验证,并将从2027年1月1日起加强相关执法。这针对获取访问权限时的身份验证,并非全面禁止合法的身份识别用途。
找出容易遗漏的用途
不要只检查网站登录页。还要询问发送客户文件、管理员工门户及处理电话咨询的团队。即使某个值被称为参考代码,只要由NRIC生成并用于授权访问,就值得审查。
可考虑的行动
- 列出登录、密码重置、文件打开及电话验证流程。
- 要求供应商识别基于NRIC的默认密码和恢复规则。
- 与安全人员确定替代验证方式及可用的恢复渠道。
- 测试正常访问和利用易获取信息的访问尝试。
- 新方式上线时更新员工话术及客户说明。
范围与时间
不要等到加强执法之日才处理安全缺陷。选择替代方式时应核对联合建议及行业要求,也不能未经评估就增加身份数据收集。
可以准备的成果
验证流程清单、每项变更的负责人,以及旧方式已无法授权访问的测试记录。
官方来源
本文提供一般信息,不判断您企业的法律义务。行动建议由Averisdata提出;应结合实际情况核对所引规则。