版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ICS35.240.013208IDB3208/T218—2024前言 12规范性引用文件 13术语和定义 14接入 25运维管理 46安全管理 4 4 参考文献 8DB3208/T218—2024本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由淮安市大数据管理中心提出。本文件由淮安市数据局归口并组织实施。本文件起草单位:淮安市大数据管理中心、江苏数智高新科技有限公司、江苏省质量和标准化研究本文件主要起草人:王怀忠、陈刚、严昊、梁震中、刘晓东、张爽、姜婷、王清、罗坤。DB3208/T218—20241城市综合服务门户应用接入管理规范本文件规定了各类政务服务、公共服务等应用接入城市综合服务门户的方式、流程、要求以及运维管理、安全管理、下线退出等内容。本文件适用于城市综合服务门户应用接入管理。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T35273信息安全技术个人信息安全规范GB/T41391信息安全技术移动互联网应用程序(App)收集个人信息基本要求3术语和定义下列术语和定义适用于本文件。3.1城市综合服务门户citycomprehensiveserviceportal汇聚各部门和单位各类政务服务、公共服务,融合支付码、场所码等应用场景,集成各类生活资讯、互动交流等个性化资讯服务,面向自然人、法人和其他组织提供查询、咨询和移动办事服务的移动端入口门户。3.2应用application由各部门和单位为自然人、法人和其他组织提供的具有独立闭环功能的各类软件服务。3.3用户user注册使用城市综合服务门户的自然人、法人或其他组织。3.4接入单位accessorganization通过城市综合服务门户提供应用服务的党政机关、企事业单位、社会组织等机构。3.5管理单位managementorganization统一管理城市综合服务门户的单位。运营单位operationorganization负责城市综合服务门户日常运营的机构。DB3208/T218—202424接入4,1接入方式各类应用接入城市综合服务门户分为:——无身份应用接入:接入单位提供已开发完成的应用服务,相关业务功能不涉及用户信息,不需要登录即可使用的应用服务,如天气预报、查路线、旅游攻略等公共类信息服务,将应用提供给运营单位直接接入;——有身份应用接入:接入单位提供已开发完成的应用服务涉及用户信息,如报名缴费、预约挂号等需要登录才能使用的应用服务,通过对接城市综合服务门户的统一用户认证账户体系,实现用户账户授权集成,无需二次登录,接入单位将改造后的应用提供给运营单位进行集4.2接入流程应用接入城市综合服务门户的流程见图1。接入申请对接开发测试检查合格上线运行通过申请测试,系统测试,提交审核接入申请对接开发测试检查合格上线运行通过不通过不合格修改应用不合格图1应用接入流程各流程工作内容如下:a)接入申请:接入单位向管理单位提交应用接入申请,管理单位对接入申请进行审核;b)对接开发:接入申请通过审核后,接入单位与管理单位、运营单位进行对接沟通,制定和提交应用接入技术方案,明确接入的方式方法以及涉及的协议等技术标准,保证有关技术标准及时同步、接入技术方案达成一致,接入单位根据接入要求和接入技术方案开发应用;c)申请测试:应用开发完成后,接入单位向运营单位提出测试申请,运营单位提供城市综合服务门户App测试版本,接入单位可通过测试版本调试应用;d)系统测试:接入单位应对应用进行功能测试、性能测试、压力测试和安全测试,并形成测试报e)提交审核:接入单位完成并通过系统测试后,凭系统测试报告向管理单位提出应用上线申请;f)测试检查:管理单位审核批准后,运营单位对接入单位的应用进行测试检查;g)上线运行:测试检查合格后,运营单位方可将应用发布上线,上线前,接入单位应向运营单位提交客服知识库更新文档,包括应用服务事项操作指引和服务事项常见问题解答等,明确所接入应用的咨询投诉受理部门,并预留咨询投诉电话和邮箱。4.3接入要求4.3.1合规要求接入应用应合法、合理、非恶意,以下情况不应接入:a)反对宪法所确定的基本原则的;DB3208/T218—20243b)危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一的;c)损害国家荣誉和利益的;d)煽动民族仇恨、民族歧视,破坏民族团结的;e)破坏国家宗教政策,宣扬邪教和封建迷信的;f)散布色情、赌博、暴力或教唆犯罪的;g)侮辱或者诽谤他人,侵害他人合法权益的;h)产生病毒、木马等恶意程序文件的;i)强制修改浏览器主页或强行加入浏览器收藏夹的;j)外挂类、恶意下载软件、高频率恶意弹窗影响用户正常使用的;k)其他违反法律、行政法规规定的。4.3.2功能要求接入应用的功能应符合以下要求:a)采用H5页面设计,统一UI风格,UI设计符合附录A的要求;b)界面主体内容突出;c)界面简洁直观,减少用户的学习使用成本;d)应用图标可识别性强;e)应用程序无bug,页面无错误、无空白页;f)当程序较大,预计加载时间较长时,能显示加载状态;g)页面布局合理,功能操作简单,系统结构清晰;h)若应用业务复杂,应提供相关操作说明或使用手册。4.3.3性能要求接入应用的性能应符合以下要求:a)应用能支持现有环境下用户并发量,确保系统7d×24h连续运行,月平均故障<3次,平均故障修复时间<1h;b)打开界面或提交事务的平均响应时间≤2s,页面切换流畅;c)应用能良好兼容主流手机类型及系统版本;d)一般性业务,数据应具有实时性,对于定期更新的数据,对数据同步的时间应有明显的提示或e)应用在并发用户数达到1000/s的情况下能稳定运行,且不会出现数据丢包,特殊应用须符合实际业务需求,提高系统性能,使用户能够正常使用相关服务。4.3.4安全要求接入应用应符合以下安全要求:a)符合国家网络安全等级保护和商用密码应用安全性评估有关要求;b)应用如涉及个人信息收集、使用等情况,征得用户明示授权同意,遵循最小需要原则,并符合GB/T35273和GB/T41391的要求;c)具备针对未授权访问的识别和阻断能力,实现基于如访问时间、访问次数、用户IP等要素的访问控制;d)应用经过安全加密、数据脱敏等处理,并支持HTTPS安全协议;e)对账号鉴别信息(如密码)、个人敏感信息(如手机号、身份证号、家庭住址等)和重要业务数据进行加密传输和存储;DB3208/T218—20244f)应用接入前和后续的版本更新、重大变更时,均经具有安全测试资质的第三方机构,对接入的应用以及承载应用系统和服务器等,采用漏洞扫描、渗透测试等手段进行安全测试;g)根据安全测试结果进行加固,确保无高危风险漏洞。5运维管理5.1接入单位应负责接入应用的运营和维护,与管理单位、运营单位共同建立相应的运维保障小组并制定工作方案,形成通畅的沟通渠道和常态化协同机制。5.2运维保障小组应及时收集应用的社会评价信息,接受群众举报,建立用户投诉协调处理机制。5.3接入单位应做好应用服务的可用性监控,持续做好日常检查。应用出现问题时,若在2h内无法解决,应挂出维护公告,同时向管理单位和运营单位报告并及时处理,确保应用运行稳定。5.4接入单位应定期对应用服务功能、用户体验、系统稳定、数据安全等方面进行细化检查,若需进行应用升级维护等重大调整影响用户使用的,接入单位应提前3个工作日通知管理单位和运营单位,以保障相关方知晓并做出评估和应对。5.5接入单位应制定可行的问题和故障处理应急预案,针对问题和故障实施分类分级处理,确保问题和故障精准高效处理。问题和故障处理完成后,将处理情况反馈管理单位和运营单位。5.6接入单位应做好应用版本管理,建立并实施版本发布管理流程,重大功能变更应经管理单位同意后执行,其他功能变更应定期向管理单位书面报备,保存变更资料。5.7运营单位应定期对平台的应用进行巡检,管理单位应定期对平台的应用进行抽检,发现应用异常,应及时告知接入单位,并配合接入单位及时处理异常,对发现问题次数达到规定上限或严重影响用户体验的应用,提出限期整改要求或做下线处理。6安全管理按照“谁接入、谁负责”的原则,应用上线后,接入单位应负责接入应用和数据的安全,加强安全防护与管理,应满足以下要求:a)组建专业专职的安全保障团队,按照网络安全等级保护要求,从安全防护与预警、安全监控与分析、事件响应及处置等方面提供安全保障;b)做好数据备份,每日进行增量备份、每周进行全量备份,备份内容包括操作系统日志、应用运行日志、关键配置文件、业务数据库、数据库审计日志等,结合业务情况定期开展备份数据恢复演练,确保数据有效性;c)落实监测、记录网络运行状态、网络安全事件、违法犯罪活动的管理和技术措施,留存6个月以上相关日志,每季度开展日志分析审计,及时发现用户异常操作行为;d)一旦发现安全事件,立即通知管理单位及运营单位,不应迟报、漏报、瞒报、谎报,报告安全事件时,应列明事件发生时间、初步判定的影响范围和危害、已采取的应急处置措施和整改措施,做好安全事件的应急处置工作;e)每年自行或委托网络安全服务机构对应用的网络安全性、数据安全性、个人信息保护合规性和可能存在的风险至少进行一次检测评估,并将检测评估情况和改进措施报送管理单位和运营f)每年至少组织一次针对不同场景的网络安全应急演练。7下线退出DB3208/T218—202457.1.1接入单位因业务发展变化等原因导致无法继续提供应用服务,可向管理单位申请应用下线,下线申请应提前1个月提交给管理单位。7.1.2管理单位收到申请后应进行审核,确保下线不会对用户和平台造成负面影响。7.1.3管理单位审核通过后,运营单位应制定下线计划,并与接入单位确认下线时间,实施正式下线退出,在下线前应对用户进行提示。7.1.4应用下线时,接入单位应完成数据迁移、用户引导等工作,保障下线平稳。7.2被动退出7.2.1接入应用存在以下情况,应由运营单位强制下线整改:a)应用存在缺陷导致社会负面评价较多;b)接入单位对投诉处理不及时,多次出现用户升级投诉;c)应用出现长时间无法使用、安全漏洞、违规等问题;d)违反4.3接入要求的。7.2.2对于需要下线整改的应用,应在2周内完成整改。无法按时完成整改的或整改后依然不具备服务能力的,运营单位在报管理单位审批后安排正式下线退出,下线时应向用户说明原因。7.2.3已下线的应用再次上线应重新申请并通过审批。DB3208/T218—20246UI设计要求A.1颜色要求表A.1规定了UI设计中的颜色要求。表A.1颜色要求A.2字体要求表A.2规定了UI设计中的字体要求。表A.2字体要求DB3208/T218—20247A.3图标要求表A.3规定了UI设计中的图标要求。表A.3图标要求A.4图片要求表A.4规定了UI设计中的图片要求。表A.4图片要求DB3208/T218—20248参考文献[1]GB/T39044—2020政务服务平台接入
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026 综合岗事业编面试考点梳理 试卷 含答案
- 2026 水利岗面试考点梳理
- 2026年企业雇主品牌招聘推广办法
- 人工智能京东应用
- 2026年杭州市千岛湖原水股份有限公司人员招聘笔试参考试题及答案详解
- 2026年中国移动通信集团北京有限公司人员招聘考试备考试题及答案详解
- 系统性红斑狼疮诊疗指南(2026版)
- 2025地基基础检测冲刺押题实战卷
- 2026年内蒙古移动人员招聘笔试参考试题及答案详解
- 机械伤害应急处置方案
- 高中生物必修2基因的定位微专题教学设计
- 职业病防治之高处坠落预防专题
- 2026甘肃省机关事业单位工勤技能岗位技术等级考试(公路施工与养护·中级)历年参考题库含答案详解
- 课件-刘海湘直播-新增值税申报表体系精讲与风险管控
- 高一信息技术《计算机解决问题的过程》教学设计
- IPC-JEDEC J-STD-005B-2022 中文版(焊锡膏的要求和测试方法)
- 新生儿颅内出血护理查房
- 2026年物流RFID技术应用师考试题库及答案
- 《红星照耀中国》第五章:长征 带读课(课件)
- 部编版六年级上册语文1-8单元基础知识默写填空专项训练(含答案)
- 建筑结构健康监测技术规程
评论
0/150
提交评论