两项认证分别意味着什么
ISO27001 是国际通用的信息安全管理体系标准,关注组织是否建立了系统化的风险管理机制,包括资产识别、访问控制、事件响应与持续改进等环节。等级保护三级则是国内对非银行机构信息系统的较高安全要求,涵盖物理安全、网络安全、主机安全、应用安全与数据安全的综合测评。 两项工作并行推进,历时 11 个月。公司安全合规中心牵头,联合技术中台、法务、人力资源与行政部门,完成制度文件修订 46 份、技术整改项 183 项、全员安全培训 6 轮。
数据全生命周期管理
认证过程中,公司重点梳理了数据生命周期的四个环节:
- 采集:遵循最小必要原则,明确各产品采集字段清单与用途说明,超范围采集一律下线;
- 存储:敏感数据加密存储,密钥与数据分离管理,测试环境禁止使用真实用户数据;
- 使用:内部数据访问实行分级授权与审批留痕,批量导出需双人复核;
- 销毁:到期数据按策略自动清理,销毁操作全程记录并可审计。
此外,公司建立了数据安全事件应急预案,明确分级响应流程与对外通报机制,并每半年组织一次实战演练。
用户能感知到的变化
对普通玩家而言,这些工作大多不可见,但也有几处可感知的变化:官网与产品内新增了隐私政策的可视化摘要,用简明语言说明收集了哪些信息、为什么收集、如何撤回授权;账号中心上线了登录设备管理功能,可查看并踢出异常设备;客服工单系统对涉及身份验证的流程做了加固,避免社工风险。 安全合规中心表示,安全工作的价值往往体现在"什么都没发生"。公司不追求把安全能力包装成营销卖点,而是把它当作底线工程持续投入。
下一步:从合规到韧性
通过认证不是终点。中心披露了 2026 年的三项重点:一是推进供应链安全管理,对第三方 SDK 与外包服务实施准入评估与持续监控;二是建设安全运营中心,实现威胁情报与日志分析的自动化关联;三是引入外部红队演练,以攻击视角检验防御有效性。 公司管理层在公告中强调,随着业务向海外与云游戏方向拓展,数据跨境合规将成为新的课题,公司将提前布局相关能力建设,确保业务拓展不以牺牲用户信任为代价。