版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
ICS35.240.01
CCSL67
DB4403
深圳市地方標(biāo)準(zhǔn)
DB4403/T271—2022
公共數(shù)據(jù)安全要求
Requirementsforcommondatasecurity
2022-11-14發(fā)布2022-12-01實施
深圳市市場監(jiān)督管理局發(fā)布
DB4403/T271—2022
目??次
前言.....................................................................................................................................................................IV
1范圍.................................................................................................................................................................1
2規(guī)范性引用文件.............................................................................................................................................1
3術(shù)語和定義.....................................................................................................................................................1
4總體安全原則和要求.....................................................................................................................................2
4.1總體安全原則.........................................................................................................................................2
4.2總體安全要求.........................................................................................................................................3
5總體框架.........................................................................................................................................................3
6數(shù)據(jù)分級方法.................................................................................................................................................4
6.1分級概述.................................................................................................................................................4
6.2確定定級對象.........................................................................................................................................4
6.3定級要素.................................................................................................................................................4
6.3.1受侵害的客體.................................................................................................................................4
6.3.2對客體的侵害程度.........................................................................................................................4
6.4定級要素與等級關(guān)系.............................................................................................................................4
6.5定級步驟.................................................................................................................................................5
6.6級別變更.................................................................................................................................................5
6.7級別要求.................................................................................................................................................5
7通用管理安全要求.........................................................................................................................................6
7.1總體數(shù)據(jù)安全策略.................................................................................................................................6
7.1.1基本安全要求.................................................................................................................................6
7.1.2三級增強(qiáng)安全要求.........................................................................................................................6
7.1.3四級增強(qiáng)安全要求.........................................................................................................................6
7.2數(shù)據(jù)安全管理機(jī)構(gòu)與人員.....................................................................................................................6
7.2.1基本安全要求.................................................................................................................................6
7.2.2三級增強(qiáng)安全要求.........................................................................................................................7
7.2.3四級增強(qiáng)安全要求.........................................................................................................................7
7.3數(shù)據(jù)安全管理制度體系.........................................................................................................................8
7.3.1基本安全要求.................................................................................................................................8
7.3.2三級增強(qiáng)安全要求.........................................................................................................................8
7.3.3四級增強(qiáng)安全要求.........................................................................................................................8
8通用技術(shù)安全要求.........................................................................................................................................8
8.1數(shù)據(jù)分類分級保護(hù).................................................................................................................................8
8.1.1基本安全要求.................................................................................................................................8
8.1.2三級增強(qiáng)安全要求.........................................................................................................................9
8.1.3四級增強(qiáng)安全要求.........................................................................................................................9
8.2數(shù)據(jù)安全評估.........................................................................................................................................9
I
DB4403/T271—2022
8.2.1基本安全要求.................................................................................................................................9
8.2.2三級增強(qiáng)安全要求.........................................................................................................................9
8.2.3四級增強(qiáng)安全要求.........................................................................................................................9
8.3數(shù)據(jù)安全風(fēng)險監(jiān)測.................................................................................................................................9
8.3.1基本安全要求.................................................................................................................................9
8.3.2三級增強(qiáng)安全要求.......................................................................................................................10
8.3.3四級增強(qiáng)安全要求.......................................................................................................................10
8.4數(shù)據(jù)安全管控.......................................................................................................................................10
8.4.1基本安全要求...............................................................................................................................10
8.4.2三級增強(qiáng)安全要求.......................................................................................................................10
8.4.3四級增強(qiáng)安全要求.......................................................................................................................11
8.5數(shù)據(jù)安全應(yīng)急處置...............................................................................................................................11
8.5.1基本安全要求...............................................................................................................................11
8.5.2三級增強(qiáng)安全要求.......................................................................................................................12
8.5.3四級增強(qiáng)安全要求.......................................................................................................................12
8.6數(shù)據(jù)安全審計.......................................................................................................................................12
8.6.1基本安全要求...............................................................................................................................12
8.6.2三級增強(qiáng)安全要求.......................................................................................................................12
8.6.3四級增強(qiáng)安全要求.......................................................................................................................12
9數(shù)據(jù)處理活動安全要求...............................................................................................................................12
9.1數(shù)據(jù)收集...............................................................................................................................................12
9.1.1基本安全要求...............................................................................................................................12
9.1.2三級增強(qiáng)安全要求.......................................................................................................................13
9.1.3四級增強(qiáng)安全要求.......................................................................................................................13
9.2數(shù)據(jù)存儲...............................................................................................................................................13
9.2.1基本安全要求...............................................................................................................................13
9.2.2三級增強(qiáng)安全要求.......................................................................................................................13
9.2.3四級增強(qiáng)安全要求.......................................................................................................................13
9.3數(shù)據(jù)傳輸...............................................................................................................................................13
9.3.1基本安全要求...............................................................................................................................13
9.3.2三級增強(qiáng)安全要求.......................................................................................................................13
9.3.3四級增強(qiáng)安全要求.......................................................................................................................14
9.4數(shù)據(jù)使用...............................................................................................................................................14
9.4.1基本安全要求...............................................................................................................................14
9.4.2三級增強(qiáng)安全要求.......................................................................................................................14
9.4.3四級增強(qiáng)安全要求.......................................................................................................................14
9.5數(shù)據(jù)加工...............................................................................................................................................14
9.5.1基本安全要求...............................................................................................................................14
9.5.2三級增強(qiáng)安全要求.......................................................................................................................15
9.5.3四級增強(qiáng)安全要求.......................................................................................................................15
9.6數(shù)據(jù)開放共享.......................................................................................................................................15
9.6.1基本安全要求...............................................................................................................................15
9.6.2三級增強(qiáng)安全要求.......................................................................................................................15
II
DB4403/T271—2022
9.6.3四級增強(qiáng)安全要求.......................................................................................................................15
9.7數(shù)據(jù)交易...............................................................................................................................................15
9.7.1基本安全要求...............................................................................................................................15
9.7.2三級增強(qiáng)安全要求.......................................................................................................................15
9.7.3四級增強(qiáng)安全要求.......................................................................................................................16
9.8數(shù)據(jù)出境...............................................................................................................................................16
9.8.1基本安全要求...............................................................................................................................16
9.8.2三級增強(qiáng)安全要求.......................................................................................................................16
9.8.3四級增強(qiáng)安全要求.......................................................................................................................16
9.9數(shù)據(jù)銷毀與刪除...................................................................................................................................16
9.9.1基本安全要求...............................................................................................................................16
9.9.2三級增強(qiáng)安全要求.......................................................................................................................16
9.9.3四級增強(qiáng)安全要求.......................................................................................................................16
附錄A(資料性)公共數(shù)據(jù)分類分級清單示例.........................................................................................17
附錄B(規(guī)范性)公共數(shù)據(jù)子類或數(shù)據(jù)字段定級及級別要求.................................................................18
B.1定級要素與等級關(guān)系...........................................................................................................................18
B.2級別要求...............................................................................................................................................20
附錄C(資料性)公共數(shù)據(jù)分類方法..........................................................................................................23
C.1分類方法及示例...................................................................................................................................23
C.2不同行業(yè)分類方法...............................................................................................................................23
附錄D(資料性)常見個人信息分類分級參考表.....................................................................................24
參考文獻(xiàn).............................................................................................................................................................27
III
DB4403/T271—2022
前??言
本文件按照GB/T1.1—2020《標(biāo)準(zhǔn)化工作導(dǎo)則第1部分:標(biāo)準(zhǔn)化文件的結(jié)構(gòu)和起草規(guī)則》的規(guī)
定起草。
本文件由深圳市政務(wù)服務(wù)數(shù)據(jù)管理局提出并歸口。
本文件起草單位:深圳市信息安全管理中心、全知科技(杭州)有限責(zé)任公司、金磚國家未來網(wǎng)絡(luò)
研究院中國分院、深圳市智慧城市科技發(fā)展集團(tuán)有限公司、華為技術(shù)有限公司、螞蟻科技集團(tuán)股份有限
公司。
本文件主要起草人:李蘇、董安波、林宇群、穆端端、軒豪男、趙劍、方興、周頓科、魏鳳玲、姚
冬炎、董亮、宮昊、林楨、劉慧洋、王志、常新苗、白曉媛。
IV
DB4403/T271—2022
公共數(shù)據(jù)安全要求
1范圍
本文件規(guī)定了公共數(shù)據(jù)安全要求,主要包括總體安全原則和要求、總體框架、數(shù)據(jù)分級方法、通用
管理安全要求、通用技術(shù)安全要求及數(shù)據(jù)處理活動安全要求。
本文件適用于公共管理和服務(wù)機(jī)構(gòu)數(shù)據(jù)安全能力的建設(shè)、評估與監(jiān)管,也適用于處理大量個人信息
的服務(wù)平臺數(shù)據(jù)安全能力的建設(shè)與評估。
2規(guī)范性引用文件
下列文件中的內(nèi)容通過文中的規(guī)范性引用而構(gòu)成本文件必不可少的條款。其中,注日期的引用文件,
僅該日期對應(yīng)的版本適用于本文件;不注日期的引用文件,其最新版本(包括所有的修改單)適用于本
文件。
GB/T20984—2022信息安全技術(shù)信息安全風(fēng)險評估方法
GB/T22239—2019信息安全技術(shù)網(wǎng)絡(luò)安全等級保護(hù)基本要求
GB/T22240—2020信息安全技術(shù)網(wǎng)絡(luò)安全等級保護(hù)定級指南
GB/T35273—2020信息安全技術(shù)個人信息安全規(guī)范
GB/T37988—2019信息安全技術(shù)數(shù)據(jù)安全能力成熟度模型
GB/T39477—2020信息安全技術(shù)政務(wù)信息共享數(shù)據(jù)安全技術(shù)要求
GB/T39786—2021信息安全技術(shù)信息系統(tǒng)密碼應(yīng)用基本要求
3術(shù)語和定義
GB/T35273—2020、GB/T37988—2019界定的以及下列術(shù)語和定義適用于本文件。
3.1
公共數(shù)據(jù)commondata
公共管理和服務(wù)機(jī)構(gòu)及處理大量個人信息的服務(wù)平臺在依法履行公共管理職責(zé)或者提供公共服務(wù)
過程中產(chǎn)生、處理的數(shù)據(jù)。
注:本文件提及的數(shù)據(jù)均指公共數(shù)據(jù)。
3.2
數(shù)據(jù)安全datasecurity
通過采取必要措施,確保數(shù)據(jù)處于有效保護(hù)和合法利用的狀態(tài),以及具備保障持續(xù)安全狀態(tài)的能力。
3.3
公共管理和服務(wù)機(jī)構(gòu)publicadministrationandserviceinstitutions
本市國家機(jī)關(guān)、事業(yè)單位和其他依法管理公共事務(wù)的組織,以及提供教育、衛(wèi)生健康、社會福利、
供水、供電、供氣、環(huán)境保護(hù)、公共交通和其他公共服務(wù)的組織。
3.4
敏感個人信息personalsensitiveinformation
1
DB4403/T271—2022
一旦泄露、非法提供或濫用有可能危害人身和財產(chǎn)安全,極易導(dǎo)致個人名譽(yù)、身心健康受到損害或
歧視性待遇等的個人信息。
注1:敏感個人信息包括公民身份號碼、個人生物特征信息、銀行賬號、通信記錄和內(nèi)容、財產(chǎn)信息、征信信息、
行蹤軌跡、住宿信息、健康生理信息、交易信息、14歲以下(含)兒童的個人信息等。
注2:個人信息處理者通過個人信息或其他信息加工處理后形成的信息,如一旦泄露、非法提供或濫用可能危害人
身和財產(chǎn)安全,極易導(dǎo)致個人名譽(yù)、身心健康受到損害或歧視性待遇等的個人信息,也屬于敏感個人信息。
[來源:GB/T25069—2022,3.195,有修改]
3.5
重要數(shù)據(jù)keydata
一旦泄露可能直接影響國家安全、公共安全、經(jīng)濟(jì)安全和社會穩(wěn)定的數(shù)據(jù)。
注:包括未公開的政府信息,數(shù)量達(dá)到一定規(guī)模的基因、地理、礦產(chǎn)信息等,原則上不包括個人信息、企業(yè)內(nèi)部經(jīng)
營管理信息等。
[來源:GB/T41479—2022,3.9,有修改]
3.6
匿名化anonymization
公共數(shù)據(jù)中涉及的個人信息經(jīng)過處理無法識別特定自然人且不能復(fù)原的過程。
3.7
數(shù)據(jù)合作方datacooperator
與公共管理和服務(wù)機(jī)構(gòu)進(jìn)行業(yè)務(wù)合作、提供技術(shù)支撐和數(shù)據(jù)服務(wù)等,并可能接觸到公共數(shù)據(jù)的外部
單位。
3.8
安全多方計算securemulti-partycomputation
在無可信第三方的情況下,各方約定一個安全計算函數(shù),確保計算過程中各方數(shù)據(jù)安全的同時,得
到預(yù)期計算的結(jié)果。
3.9
第三方應(yīng)用thirdpartyapplication
第三方提供的產(chǎn)品或服務(wù),以及被接入或嵌入公共管理和服務(wù)機(jī)構(gòu)產(chǎn)品或服務(wù)中的自動化工具。
注:包括但不限于軟件開發(fā)工具包、第三方代碼、組件、腳本、接口、算法模型、小程序等。
[來源:GB/T41479—2022,3.12,有修改]
4總體安全原則和要求
4.1總體安全原則
為規(guī)范公共數(shù)據(jù)安全的基本要求,防范和抵御數(shù)據(jù)可能面臨的各類安全風(fēng)險,公共管理和服務(wù)機(jī)構(gòu)
在處理數(shù)據(jù)過程中,應(yīng)遵循下列原則,具體包括:
a)合法正當(dāng)原則:公共數(shù)據(jù)收集采取合法、正當(dāng)?shù)姆绞剑粦?yīng)竊取或者以其他非法方式獲取數(shù)據(jù),
數(shù)據(jù)處理活動過程不應(yīng)危害國家安全、公共利益,不應(yīng)損害個人、組織的合法權(quán)益;
b)權(quán)責(zé)明確原則:采取技術(shù)和其他必要的措施保障數(shù)據(jù)的安全,對數(shù)據(jù)處理活動中涉及的組織和
個人的合法權(quán)益負(fù)責(zé);
c)目的明確原則:數(shù)據(jù)處理活動具有明確、清晰、具體的目的;
2
DB4403/T271—2022
d)明示同意原則:數(shù)據(jù)相關(guān)主體擁有對其個人信息的處理目的、方式、范圍等規(guī)則的知情權(quán),在
進(jìn)行數(shù)據(jù)處理活動前應(yīng)向數(shù)據(jù)相關(guān)主體明示,并獲得授權(quán)同意,法律、行政法規(guī)另有規(guī)定的例
外情況,從其規(guī)定;
e)最小必要原則:數(shù)據(jù)處理活動僅處理可滿足特定公共服務(wù)為目的所需的最少數(shù)據(jù)類型和數(shù)量;
f)公開透明原則:以明確、易懂和合理的方式公開個人信息處理的范圍、目的、規(guī)則等,并接受
外部監(jiān)督,法律、行政法規(guī)另有規(guī)定的例外情況,從其規(guī)定;
g)動態(tài)調(diào)整原則:數(shù)據(jù)安全等級隨著數(shù)據(jù)對客體侵害程度的變化進(jìn)行動態(tài)調(diào)整,數(shù)據(jù)重要程度、
數(shù)據(jù)處理活動過程、數(shù)據(jù)安全管控措施等的變更可能引起數(shù)據(jù)對客體侵害程度的變化;
h)全程可控原則:采取必要管控措施確保數(shù)據(jù)處理活動各環(huán)節(jié)的可控性,防止未授權(quán)訪問及處理
公共數(shù)據(jù),記錄數(shù)據(jù)處理活動各環(huán)節(jié)過程,記錄內(nèi)容清晰可追溯。
4.2總體安全要求
承載公共數(shù)據(jù)的信息系統(tǒng)應(yīng)按GB/T22239—2019描述的基本要求,同步規(guī)劃、建設(shè)、運營信息系統(tǒng),
并對信息系統(tǒng)組織開展定級備案、等級測評、安全整改工作;數(shù)據(jù)處理過程涉及的密碼技術(shù)應(yīng)按GB/T
39786—2021描述的密碼應(yīng)用基本要求執(zhí)行。
5總體框架
5.1總體框架圖
總體框架如圖1所示。
圖1總體框架
5.2安全要求類別
3
DB4403/T271—2022
在總體安全要求基礎(chǔ)上,公共數(shù)據(jù)安全要求由如下兩大類構(gòu)成:
a)數(shù)據(jù)通用安全要求:明確通用管理安全要求及通用技術(shù)安全要求,從管理及技術(shù)角度分級闡述
公共數(shù)據(jù)安全要求;
b)數(shù)據(jù)處理活動安全要求:數(shù)據(jù)處理活動圍繞數(shù)據(jù)收集、數(shù)據(jù)存儲、數(shù)據(jù)傳輸、數(shù)據(jù)使用、數(shù)據(jù)
加工、數(shù)據(jù)開放共享、數(shù)據(jù)交易、數(shù)據(jù)出境、數(shù)據(jù)銷毀與刪除9個過程,分級闡述公共數(shù)據(jù)安
全要求。
6數(shù)據(jù)分級方法
6.1分級概述
公共管理和服務(wù)機(jī)構(gòu)應(yīng)對數(shù)據(jù)進(jìn)行分類管理,在數(shù)據(jù)分類基礎(chǔ)上,根據(jù)數(shù)據(jù)在經(jīng)濟(jì)社會發(fā)展中的重
要程度,以及一旦遭到篡改、破壞、泄露或者被非法獲取、非法利用,對國家安全、社會秩序和公共利
益或者個人信息主體、公共管理和服務(wù)機(jī)構(gòu)合法權(quán)益造成的損害程度,對數(shù)據(jù)分級。
6.2確定定級對象
數(shù)據(jù)定級對象應(yīng)包括數(shù)據(jù)庫和數(shù)據(jù)子類,也可為數(shù)據(jù)子類下的具體數(shù)據(jù)字段。數(shù)據(jù)定級對象分級方
法不適用于半結(jié)構(gòu)化及非結(jié)構(gòu)化數(shù)據(jù)。
6.3定級要素
數(shù)據(jù)定級對象的定級要素包括:
a)受侵害的客體;
b)對客體的侵害程度。
6.3.1受侵害的客體
數(shù)據(jù)定級對象受到破壞所侵害的客體包括以下三個方面:
a)個人信息主體及公共管理和服務(wù)機(jī)構(gòu)的合法權(quán)益;
b)社會秩序和公共利益;
c)國家安全。
6.3.2對客體的侵害程度
對客體的侵害程度應(yīng)根據(jù)數(shù)據(jù)定級對象遭受篡改、破壞、泄露或者被非法獲取、非法利用時,涉及
的數(shù)據(jù)類型、數(shù)據(jù)量、數(shù)據(jù)影響面綜合判定。對客體造成的侵害程度歸結(jié)為以下四種:
a)無損害;
b)一般損害;
c)嚴(yán)重?fù)p害;
d)特別嚴(yán)重?fù)p害。
6.4定級要素與等級關(guān)系
應(yīng)對業(yè)務(wù)系統(tǒng)的數(shù)據(jù)庫、數(shù)據(jù)子類或數(shù)據(jù)字段分別定級;針對業(yè)務(wù)系統(tǒng)的數(shù)據(jù)庫,按照GB/T22240—2020
中4.3規(guī)定的定級要素及安全保護(hù)等級的關(guān)系,以及6.1規(guī)定的業(yè)務(wù)信息安全定級方法,參照表1定級,形
成業(yè)務(wù)系統(tǒng)數(shù)據(jù)庫清單,相關(guān)示例見表A.1;數(shù)據(jù)子類或數(shù)據(jù)字段定級要素與等級關(guān)系應(yīng)符合附錄B的規(guī)定。
4
DB4403/T271—2022
表1數(shù)據(jù)庫定級要素與安全等級關(guān)系
對客體的侵害程度
受侵害的客體
一般損害嚴(yán)重?fù)p害特別嚴(yán)重?fù)p害
個人信息主體及公共管理和服務(wù)機(jī)構(gòu)的合法權(quán)益第一級第二級第二級
社會秩序和公共利益第二級第三級第四級
國家安全第三級第四級第五級
6.5定級步驟
數(shù)據(jù)對象定級步驟依據(jù)圖2。
圖2數(shù)據(jù)對象定級步驟
6.6級別變更
數(shù)據(jù)處理活動過程中,數(shù)據(jù)級別發(fā)生變更的,應(yīng)及時對變更后數(shù)據(jù)重新級別判定,數(shù)據(jù)級別可能發(fā)生變
更的場景包括但不限于數(shù)據(jù)匯聚融合、加工、脫敏、超過時效等。
6.7級別要求
當(dāng)不同級別的數(shù)據(jù)同時被處理且無法精細(xì)化管控時,應(yīng)“就高不就低”,按照數(shù)據(jù)對象安全等級最高的
要求實施保護(hù)。數(shù)據(jù)庫安全等級與其安全要求的對應(yīng)關(guān)系見表2,數(shù)據(jù)子類或數(shù)據(jù)字段安全等級與其安
全要求的對應(yīng)關(guān)系應(yīng)符合附錄B的規(guī)定。
5
DB4403/T271—2022
表2數(shù)據(jù)庫安全等級與安全要求關(guān)系
數(shù)據(jù)庫安全等級安全要求
第一級基本安全要求
第二級基本安全要求
第三級基本安全要求、三級增強(qiáng)安全要求
第四級基本安全要求、三級增強(qiáng)安全要求、四級增強(qiáng)安全要求
第五級第五級為非常重要的監(jiān)督管理對象,其安全要求不在本文件描述
7通用管理安全要求
7.1總體數(shù)據(jù)安全策略
7.1.1基本安全要求
應(yīng)明確數(shù)據(jù)安全管理的策略,包括管理目標(biāo)、原則、要求等內(nèi)容,制定或修訂完善總體安全管理框架,
公共數(shù)據(jù)安全管理應(yīng)作為重點內(nèi)容,納入總體安全管理范疇。
7.1.2三級增強(qiáng)安全要求
應(yīng)定期對數(shù)據(jù)安全策略的合理性及適用性進(jìn)行論證和審定,動態(tài)調(diào)整。
7.1.3四級增強(qiáng)安全要求
四級無增強(qiáng)安全要求。
7.2數(shù)據(jù)安全管理機(jī)構(gòu)與人員
7.2.1基本安全要求
7.2.1.1機(jī)構(gòu)管理
機(jī)構(gòu)管理包括如下要求:
a)應(yīng)設(shè)立數(shù)據(jù)安全管理機(jī)構(gòu),明確數(shù)據(jù)安全責(zé)任人,落實數(shù)據(jù)安全保護(hù)責(zé)任;
b)應(yīng)按照相關(guān)法律、法規(guī)、規(guī)章的要求編制公共數(shù)據(jù)資源目錄,加強(qiáng)數(shù)據(jù)安全保護(hù);
c)數(shù)據(jù)安全責(zé)任人履行職責(zé)包括但不限于:
1)組織制定數(shù)據(jù)保護(hù)計劃并落實;
2)組織開展數(shù)據(jù)安全影響分析和風(fēng)險評估,督促整改安全隱患;
3)組織按要求向有關(guān)部門報告數(shù)據(jù)安全保護(hù)和事件處置情況;
4)組織受理并處理數(shù)據(jù)安全投訴和舉報事項等。
6
DB4403/T271—2022
d)數(shù)據(jù)安全管理機(jī)構(gòu)應(yīng)明確數(shù)據(jù)管理員、數(shù)據(jù)安全管理員、數(shù)據(jù)安全審計員等崗位職責(zé),落實崗
位人員,保障數(shù)據(jù)安全管理與審計工作開展。相關(guān)崗位職責(zé)應(yīng)包括:
1)數(shù)據(jù)管理員負(fù)責(zé)數(shù)據(jù)存儲、數(shù)據(jù)權(quán)限分配、數(shù)據(jù)資產(chǎn)梳理等;
2)數(shù)據(jù)安全管理員負(fù)責(zé)數(shù)據(jù)權(quán)限審批、數(shù)據(jù)分類分級、數(shù)據(jù)安全風(fēng)險檢測與評估、數(shù)據(jù)安全事件
應(yīng)急響應(yīng)處置、教育培訓(xùn)等,可由安全管理員兼任;
3)數(shù)據(jù)安全審計員負(fù)責(zé)數(shù)據(jù)安全審計等。
e)處理個人信息達(dá)到國家網(wǎng)信部門規(guī)定數(shù)量的,應(yīng)指定個人信息保護(hù)負(fù)責(zé)人,負(fù)責(zé)對個人信息處
理活動以及采取的保護(hù)措施等進(jìn)行監(jiān)督,并公開個人信息保護(hù)負(fù)責(zé)人聯(lián)系方式,將個人信息保
護(hù)負(fù)責(zé)人的姓名、聯(lián)系方式等報送履行個人信息保護(hù)職責(zé)部門;
f)應(yīng)針對數(shù)據(jù)類別級別變更、數(shù)據(jù)權(quán)限變更、重大數(shù)據(jù)操作及外部系統(tǒng)接入等事項建立審批程序,
按照審批程序執(zhí)行審批過程;
g)涉及數(shù)據(jù)合作方的機(jī)構(gòu),應(yīng)與數(shù)據(jù)合作方簽訂合作協(xié)議及數(shù)據(jù)安全保密協(xié)議,明確雙方數(shù)據(jù)安
全保密責(zé)任與義務(wù),宜定期審核數(shù)據(jù)合作方資質(zhì)背景、數(shù)據(jù)安全保障能力等,并組織動態(tài)合規(guī)
評估。
7.2.1.2人員管理
人員管理包括如下要求:
a)應(yīng)加強(qiáng)人員管理,明確規(guī)定人員錄用、人員培訓(xùn)、人員考核、保密協(xié)議、離崗離職、外部人員
管理等方面管理要求并嚴(yán)格落實;
b)應(yīng)與內(nèi)部數(shù)據(jù)崗位人員、數(shù)據(jù)合作方人員簽訂保密協(xié)議,明確數(shù)據(jù)訪問范圍、操作權(quán)限、人員調(diào)
離崗保密要求、保密期限、違約責(zé)任等,有效約束操作行為;
c)應(yīng)制定數(shù)據(jù)安全培訓(xùn)計劃,定期組織數(shù)據(jù)安全培訓(xùn)工作,每年至少一次;針對機(jī)構(gòu)全員,培訓(xùn)內(nèi)
容包括但不限于數(shù)據(jù)安全意識、法律法規(guī)等;針對數(shù)據(jù)崗位人員,培訓(xùn)內(nèi)容包括但不限于標(biāo)準(zhǔn)規(guī)范、
技能培訓(xùn)、應(yīng)急響應(yīng)、應(yīng)急演練等,留存培訓(xùn)記錄;
d)宜組織數(shù)據(jù)崗位人員考取相關(guān)資質(zhì)證書,持證上崗。
7.2.2三級增強(qiáng)安全要求
7.2.2.1機(jī)構(gòu)管理
機(jī)構(gòu)管理包括如下要求:
a)應(yīng)針對重大數(shù)據(jù)處理活動建立逐級審批機(jī)制;
b)應(yīng)定期審查審批事項,及時更新需授權(quán)和審批的項目、審批部門和審批人等信息。
7.2.2.2人員管理
人員管理包括如下要求:
a)應(yīng)配備專職安全管理員承擔(dān)數(shù)據(jù)安全管理員工作;
b)應(yīng)針對不同數(shù)據(jù)崗位制定不同的培訓(xùn)計劃,對數(shù)據(jù)安全基礎(chǔ)知識、崗位操作規(guī)程等進(jìn)行培訓(xùn);
c)應(yīng)定期對不同數(shù)據(jù)崗位人員進(jìn)行技能考核。
7.2.3四級增強(qiáng)安全要求
7.2.3.1機(jī)構(gòu)管理
四級無增強(qiáng)安全要求。
7
DB4403/T271—2022
7.2.3.2人員管理
人員管理包括如下要求:
a)關(guān)鍵事務(wù)崗位應(yīng)配備多人共同管理;
b)應(yīng)從內(nèi)部人員中選拔從事關(guān)鍵數(shù)據(jù)崗位的人員。
7.3數(shù)據(jù)安全管理制度體系
7.3.1基本安全要求
數(shù)據(jù)安全管理制度體系包括如下要求:
a)應(yīng)指定專門的部門或授權(quán)數(shù)據(jù)安全管理機(jī)構(gòu)負(fù)責(zé)數(shù)據(jù)安全管理制度的制定;
b)應(yīng)建立健全數(shù)據(jù)安全保護(hù)制度體系,制度體系內(nèi)容包括但不限于數(shù)據(jù)安全政策、組織機(jī)構(gòu)與人員管
理、數(shù)據(jù)分類分級、數(shù)據(jù)安全評估、數(shù)據(jù)安全風(fēng)險監(jiān)測、數(shù)據(jù)訪問權(quán)限管控、數(shù)據(jù)安全應(yīng)急與處置、
數(shù)據(jù)安全審計、數(shù)據(jù)活動安全管理要求(包括數(shù)據(jù)收集、存儲、傳輸、使用、加工、開放共享、交
易、出境、銷毀等)、數(shù)據(jù)安全教育培訓(xùn)、數(shù)據(jù)合作方管理、個人信息安全保護(hù)等;
c)提供重要互聯(lián)網(wǎng)平臺服務(wù)、用戶數(shù)量巨大、業(yè)務(wù)類型復(fù)雜的個人信息處理者,應(yīng)按照國家規(guī)定建
立健全個人信息保護(hù)合規(guī)制度體系,成立主要由外部成員組成的獨立機(jī)構(gòu)對個人信息保護(hù)情況進(jìn)行
監(jiān)督;
d)應(yīng)建立投訴、舉報受理處置制度,收到通過其平臺編造、傳播虛假信息,發(fā)布侵害他人名譽(yù)、隱私、
知識產(chǎn)權(quán)和其他合法權(quán)益信息,以及假冒、仿冒、盜用他人名義發(fā)布信息的投訴、舉報,自接受投
訴舉報起,受理時間不超過3天,受理后進(jìn)行調(diào)查取證,一經(jīng)查實,應(yīng)依法采取停止傳輸、消除等處
置措施;
e)應(yīng)建立個人信息主體保護(hù)權(quán)利的渠道和機(jī)制,及時響應(yīng)個人信息主體查閱、復(fù)制、更正、刪除其個
人信息及注銷賬號的請求,按照GB/T35273—2020中8.7規(guī)定的要求響應(yīng)個人信息主體的請求,不
應(yīng)對請求設(shè)置不合理條件;
f)應(yīng)通過正式、有效的方式發(fā)布數(shù)據(jù)安全管理制度,并進(jìn)行版本控制;
g)應(yīng)定期對數(shù)據(jù)安全管理制度的合理性和適用性進(jìn)行論證和審定,對存在不足或需要改進(jìn)的安全管理
制度進(jìn)行修訂。
7.3.2三級增強(qiáng)安全要求
應(yīng)形成由安全策略、管理制度、操作規(guī)程、記錄表單等構(gòu)成的全面的數(shù)據(jù)安全管理制度體系。
7.3.3四級增強(qiáng)安全要求
四級無增強(qiáng)安全要求。
8通用技術(shù)安全要求
8.1數(shù)據(jù)分類分級保護(hù)
8.1.1基本安全要求
數(shù)據(jù)分類分級保護(hù)包括如下要求:
a)應(yīng)結(jié)合數(shù)據(jù)資產(chǎn)識別技術(shù)手段,梳理數(shù)據(jù)資產(chǎn),并明確數(shù)據(jù)資產(chǎn)類型、數(shù)據(jù)量、存儲位置、數(shù)據(jù)
關(guān)聯(lián)系統(tǒng)、數(shù)據(jù)共享情況、數(shù)據(jù)出境情況等;
8
DB4403/T271—2022
b)應(yīng)明確數(shù)據(jù)分類標(biāo)準(zhǔn),依據(jù)數(shù)據(jù)資源屬性特征,將數(shù)據(jù)合理劃分類別,形成數(shù)據(jù)資源分類目錄,
相關(guān)示例見附錄C;
c)應(yīng)明確數(shù)據(jù)對象安全等級,依據(jù)數(shù)據(jù)一旦遭到篡改、破壞、泄露或者非法獲取、非法利用時,對
國家安全、社會秩序和公共利益或者個人信息主體、公共管理和服務(wù)機(jī)構(gòu)合法權(quán)益造成的侵害程
度確定安全等級,常見個人信息分類分級相關(guān)示例見附錄D;
d)應(yīng)在數(shù)據(jù)分類分級基礎(chǔ)上,形成數(shù)據(jù)資產(chǎn)清單,相關(guān)示例見附錄A,落實不同數(shù)據(jù)安全等級差
異化防護(hù)措施要求;數(shù)據(jù)庫安全等級差異化防護(hù)要求依據(jù)本文件第7至9章落實執(zhí)行,數(shù)據(jù)子類
或數(shù)據(jù)字段安全等級差異化防護(hù)措施應(yīng)符合附錄B的規(guī)定;
e)應(yīng)定期評審數(shù)據(jù)對象的類別和級別,如需變更數(shù)據(jù)所屬類型或級別,應(yīng)依據(jù)變更審批流程執(zhí)行
變更。
8.1.2三級增強(qiáng)安全要求
應(yīng)采取數(shù)據(jù)安全防護(hù)措施,對重要數(shù)據(jù)和敏感個人信息進(jìn)行重點保護(hù)。
8.1.3四級增強(qiáng)安全要求
應(yīng)建立數(shù)據(jù)資產(chǎn)識別技術(shù)能力,對數(shù)據(jù)對象進(jìn)行標(biāo)記與跟蹤,構(gòu)建數(shù)據(jù)血緣關(guān)系。
8.2數(shù)據(jù)安全評估
8.2.1基本安全要求
數(shù)據(jù)安全評估包括如下要求:
a)應(yīng)結(jié)合自身數(shù)據(jù)安全要求,制定數(shù)據(jù)安全風(fēng)險評估方法,明確風(fēng)險評估目的、范圍、依據(jù)、評估
流程、評估頻率、實施評估、綜合評估分析等內(nèi)容;
b)在出現(xiàn)法律法規(guī)重大更改或增刪、業(yè)務(wù)活動發(fā)生重大變化、數(shù)據(jù)資產(chǎn)發(fā)生重大變化、發(fā)生重大數(shù)
據(jù)安全事件、數(shù)據(jù)安全管理方針發(fā)生變化等重大情況變化時應(yīng)進(jìn)行局部或全面數(shù)據(jù)安全風(fēng)險評
估,形成數(shù)據(jù)安全風(fēng)險評估報告;
c)涉及國家、行業(yè)存在數(shù)據(jù)安全合規(guī)監(jiān)管要求的機(jī)構(gòu),應(yīng)定期開展數(shù)據(jù)安全合規(guī)性評估,并向有關(guān)
主管部門報送合規(guī)性評估報告;
d)涉及敏感個人信息處理、個人信息自動化決策、委托處理、他人提供(含境外)、公開、其他對
個人權(quán)益有重大影響的個人信息處理活動等,應(yīng)事先開展個人信息保護(hù)影響評估,評估記錄至少
保存三年。
8.2.2三級增強(qiáng)安全要求
應(yīng)定期開展數(shù)據(jù)安全自評估工作,涉及處理敏感個人信息及國家規(guī)定的重要數(shù)據(jù)的機(jī)構(gòu),應(yīng)按照有
關(guān)規(guī)定定期開展風(fēng)險評估,并向有關(guān)主管部門報送風(fēng)險評估報告,風(fēng)險評估報告應(yīng)包括處理的重要數(shù)據(jù)
種類、數(shù)量,開展數(shù)據(jù)處理活動的情況,面臨的數(shù)據(jù)安全風(fēng)險以其應(yīng)對措施等。
8.2.3四級增強(qiáng)安全要求
四級無增強(qiáng)安全要求。
8.3數(shù)據(jù)安全風(fēng)險監(jiān)測
8.3.1基本安全要求
數(shù)據(jù)安全風(fēng)險監(jiān)測包括如下要求:
9
DB4403/T271—2022
a)應(yīng)具備常態(tài)化數(shù)據(jù)安全風(fēng)險監(jiān)測能力,持續(xù)監(jiān)測數(shù)據(jù)安全風(fēng)險,風(fēng)險類型包括但不限于賬號風(fēng)
險、權(quán)限風(fēng)險、異常操作行為、數(shù)據(jù)出境風(fēng)險、數(shù)據(jù)暴露面風(fēng)險等;
b)應(yīng)加強(qiáng)數(shù)據(jù)安全風(fēng)險閉環(huán)管理,持續(xù)提升數(shù)據(jù)安全風(fēng)險處置能力。
8.3.2三級增強(qiáng)安全要求
數(shù)據(jù)安全風(fēng)險監(jiān)測包括如下要求:
a)應(yīng)建立數(shù)據(jù)安全風(fēng)險監(jiān)測預(yù)警機(jī)制,制定合理有效的風(fēng)險監(jiān)測指標(biāo);
b)應(yīng)對數(shù)據(jù)安全事件和可能引發(fā)數(shù)據(jù)安全事件的風(fēng)險隱患進(jìn)行收集、分析判斷和持續(xù)監(jiān)控預(yù)警,
建立數(shù)據(jù)安全監(jiān)測預(yù)警流程,有效保障業(yè)務(wù)系統(tǒng)所承載數(shù)據(jù)資產(chǎn)的機(jī)密性、完整性、可用性;
c)應(yīng)配備專人負(fù)責(zé)數(shù)據(jù)安全風(fēng)險監(jiān)測工作,定期出具風(fēng)險監(jiān)測報告;
d)應(yīng)定期對數(shù)據(jù)安全風(fēng)險監(jiān)測工作的有效性、全面性進(jìn)行審核驗證。
8.3.3四級增強(qiáng)安全要求
四級無增強(qiáng)安全要求。
8.4數(shù)據(jù)安全管控
8.4.1基本安全要求
8.4.1.1數(shù)據(jù)訪問權(quán)限管控
數(shù)據(jù)訪問權(quán)限管控包括如下要求:
a)應(yīng)根據(jù)不同數(shù)據(jù)級別,明確數(shù)據(jù)管理、審計類賬號權(quán)限開通、分配、使用、變更、注銷等安全
管理要求,賬號關(guān)聯(lián)對象包括機(jī)構(gòu)內(nèi)部及數(shù)據(jù)合作方人員;
b)應(yīng)對賬號及對應(yīng)權(quán)限進(jìn)行記錄,并在賬號或權(quán)限發(fā)生變更時及時更新,重點關(guān)注離職人員賬號
回收、管理權(quán)限變更、沉默賬號、復(fù)活賬號;
c)應(yīng)嚴(yán)格控制賬號訪問、操作權(quán)限,明確賬號權(quán)限審批流程;
d)應(yīng)對賬號進(jìn)行統(tǒng)一身份認(rèn)證、操作行為記錄;
e)應(yīng)對業(yè)務(wù)系統(tǒng)之間的數(shù)據(jù)訪問采取身份鑒別、訪問控制、安全審計、資源控制等技術(shù)措施;
f)應(yīng)對數(shù)據(jù)批量下載、上傳、刪除、共享和銷毀等重大操作行為設(shè)置內(nèi)部審批流程,并記錄操作
行為。
8.4.1.2數(shù)據(jù)防泄露管控
應(yīng)在網(wǎng)絡(luò)層面對數(shù)據(jù)流轉(zhuǎn)、泄露和濫用情況進(jìn)行監(jiān)控,及時對異常數(shù)據(jù)操作行為進(jìn)行預(yù)警。
8.4.1.3數(shù)據(jù)接口管控
數(shù)據(jù)接口管控包括如下要求:
a)應(yīng)在數(shù)據(jù)接口調(diào)用前進(jìn)行身份鑒別,通
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度二零二五年度林業(yè)生態(tài)補(bǔ)償項目護(hù)林員聘用合同范本
- 2025年度海運貨物多式聯(lián)運合同范本
- 2025年度大宗商品現(xiàn)貨購銷合同模板
- 二零二四陶瓷行業(yè)員工勞動合同范本(勞動保障)3篇
- 2025年度企業(yè)形象廣告代理合同范本
- 2025年度辦公家具材料供應(yīng)與采購合同
- 二零二五年度戶外運動場所窗簾設(shè)計合同3篇
- 2025年度物流合同履行擔(dān)保服務(wù)協(xié)議范本
- 2025年度股東借款與公司財務(wù)規(guī)劃協(xié)調(diào)合同
- 住宅購買撤銷合同范本2024版B版
- 2025江蘇太倉水務(wù)集團(tuán)招聘18人高頻重點提升(共500題)附帶答案詳解
- 2024-2025學(xué)年人教新版高二(上)英語寒假作業(yè)(五)
- 江蘇省泰州市靖江市2024屆九年級下學(xué)期中考一模數(shù)學(xué)試卷(含答案)
- 2024年湖南省公務(wù)員錄用考試《行測》真題及答案解析
- 微項目 探討如何利用工業(yè)廢氣中的二氧化碳合成甲醇-2025年高考化學(xué)選擇性必修第一冊(魯科版)
- 廣東省廣州市黃埔區(qū)2024-2025學(xué)年八年級物理上學(xué)期教學(xué)質(zhì)量監(jiān)測試題
- 財務(wù)管理學(xué)(第10版)課件 第1章 總論
- 《鼻咽癌的診治》課件
- 有關(guān)信用證的案例分析
- 水中大腸桿菌的檢測實驗報告
- 智慧體育場館建設(shè)方案
評論
0/150
提交評論