数据安全管理规范_第1页
数据安全管理规范_第2页
数据安全管理规范_第3页
数据安全管理规范_第4页
数据安全管理规范_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据安全管理规范1适用范围本规范适用于本组织所有涉及数据收集、存储、使用、加工、传输、提供、公开、销毁等全流程数据处理活动,覆盖本组织所有部门、分支机构、控股子公司、全体内部员工、外包人员、第三方合作机构,覆盖结构化数据、半结构化数据、非结构化数据等所有类型数据资产,是本组织数据安全管理的核心依据,所有涉及数据处理的活动必须严格遵守本规范要求,同时符合国家现行数据安全相关法律法规要求。2术语与定义本规范依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《数据出境安全评估办法》及国家标准GB/T41479-2022《信息安全技术网络数据分类分级要求》、GB/T37988-2019《信息安全技术数据安全能力成熟度模型》,对核心术语定义如下:核心数据:指按照国家规定纳入核心数据管理范围,以及本组织内部一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会直接危害国家安全、公共利益,或对本组织核心利益造成不可挽回的重大损失、对不特定多数自然人合法权益造成严重侵害的数据。重要数据:指未纳入核心数据管理范围,但一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会危害公共利益、对本组织经营利益造成重大损失、对较多自然人合法权益造成侵害的数据。敏感个人信息:指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。数据全生命周期:指数据从收集、存储、使用、加工、传输、提供、公开到销毁的完整流程。数据处理活动:指数据的收集、存储、使用、加工、传输、提供、公开、销毁等任何对数据的操作行为。3组织架构与职责划分本组织遵循“谁主管谁负责、谁运营谁负责、谁收集谁负责”的原则,建立分级负责的数据安全管理体系,各主体职责明确如下:3.1数据安全领导小组数据安全领导小组由本组织主要负责人担任组长,各业务条线负责人为成员,核心职责包括:审批本组织数据安全战略、管理制度与重大决策;审批数据分类分级结果、重大数据安全项目投入;协调跨部门数据安全管理资源;对重大数据安全事件处置进行决策;定期听取数据安全工作汇报,研究解决数据安全管理重大问题;对本组织数据安全工作负最终领导责任。3.2数据安全管理办公室数据安全管理办公室挂靠本组织信息管理部门,是数据安全日常管理执行机构,核心职责包括:制定数据安全管理具体实施细则;组织落实本规范各项要求,统筹推进数据安全防护体系建设;组织开展数据资产梳理与分类分级工作;组织开展日常数据安全检查、人员培训与风险排查;牵头开展数据安全事件应急处置;对接监管部门落实合规要求;定期向数据安全领导小组汇报工作进展与风险情况。3.3业务部门各业务部门是本部门业务数据安全的第一责任主体,核心职责包括:梳理本业务领域全量数据资产,落实数据分类分级要求;落实数据全流程安全管理措施,严格执行权限管理要求;及时上报本领域数据安全风险与事件;配合开展数据安全检查、审计与应急处置;开展本部门人员数据安全培训。3.4信息技术部门信息技术部门负责数据安全技术支撑,核心职责包括:建设、运维数据安全技术防护体系,部署各类安全防护工具;落实数据存储、传输、访问的技术安全措施;定期开展信息系统漏洞排查与加固;支撑数据安全事件应急处置与数据恢复;保障数据存储系统的可用性与完整性。3.5合规法务部门合规法务部门负责数据处理活动的合规审核,核心职责包括:对接监管部门最新合规要求,更新本规范相关条款;审核数据收集、提供、出境等活动的合规性;审核第三方合作的数据安全协议条款;处理数据安全相关法律纠纷与合规应对。3.6内部审计部门内部审计部门负责对数据安全管理工作开展独立监督,核心职责包括:定期开展数据安全管理合规审计;独立评估数据安全管理制度落实效果;监督审计发现问题的整改落实情况。3.7全体人员所有接触本组织数据的人员必须遵守本规范要求,对本人操作的数据安全负责,发现数据安全风险或异常行为及时上报,不得违规操作数据。4数据分类分级管理数据分类分级是数据安全管理的基础,所有数据资产必须完成分类分级后才可投入使用,具体要求如下:4.1分类分级原则遵循合法合规、最小影响、就高不就低、动态更新、业务主导的原则,由业务部门主导本领域数据的分类分级,数据安全管理办公室负责复核,严禁降格分级。4.2数据分类框架本组织数据分为五大类:一是涉密数据,按照国家保密法律法规专门管理;二是经营核心数据,包括本组织生产、技术、财务、供应链、战略规划等经营类数据;三是个人信息数据,包括客户、员工、合作伙伴相关自然人的各类个人信息;四是内部管理数据,包括内部行政、人力资源、日常运营等内部数据;五是公开数据,已经依法依规对外公开的数据。4.3数据分级标准本组织数据按照敏感度与影响程度分为四级:一级(核心数据):包含国家规定的核心数据、本组织核心商业秘密、敏感个人信息批量数据(100万条以上),一旦泄露会直接危害国家安全、造成本组织核心竞争力丧失、触发重大监管处罚或导致大规模公众权益受损,必须采取最高级别的防护措施。二级(重要数据):包含未纳入核心数据的国家监管要求重点保护的数据、本组织核心经营数据、10万条以上100万条以下的个人信息批量数据,一旦泄露会对本组织经营利益造成重大损失、侵害较多自然人合法权益,需采取高级别防护措施。三级(一般数据):包含不涉及核心、重要数据的非敏感内部数据、少量非敏感个人信息,泄露后仅会对本组织或特定自然人造成轻微影响,采取常规防护措施即可。四级(公开数据):已经依法依规对外公开,可以自由传播的数据,无需特殊防护。4.4分类分级流程第一步,由业务部门梳理本领域全量数据资产,形成包含数据名称、生成部门、存储位置、流转范围、处理方式的完整数据资产清单;第二步,业务部门按照本规范分级标准完成初步分级标注;第三步,数据安全管理办公室组织合规、技术部门开展复评,对分级结果进行审核调整;第四步,分级结果报数据安全领导小组审批后,纳入本组织统一数据资产目录,同步更新数据访问权限系统的权限配置。4.5动态更新管理本组织每年开展一次全量数据资产分类分级复审,发生业务调整、信息系统升级、法律法规更新、重大数据安全事件后,及时对相关数据的分级进行调整,确保分级结果与实际风险匹配。5数据全生命周期安全管理所有数据处理活动必须落实对应级别数据的安全要求,全流程管控规则如下:5.1数据收集环节第一,数据收集必须具备合法合规的依据,严格遵循最小必要原则,不得收集与业务无关的任何数据;收集个人信息必须明确告知收集目的、使用范围、存储期限,获得自然人明确同意,收集敏感个人信息必须获得自然人单独同意,法律法规另有规定的除外。第二,收集前必须开展数据收集安全风险评估,明确安全责任,未通过评估不得开展收集。第三,必须通过合法渠道收集数据,不得通过窃取、购买、欺诈、破解等非法方式获取数据,从第三方获取数据必须审核第三方的数据来源合法性,留存来源证明文件,严禁使用来源不明的数据。5.2数据存储环节第一,核心数据、重要数据必须存储在境内符合网络安全等级保护三级及以上要求的服务器,确需向境外提供的必须依法完成安全评估或合规审批,未经审批不得存储到境外服务器或境外云平台。第二,按照分级要求落实加密存储要求,核心数据采用国密算法端到端加密存储,重要数据采用存储加密,不同级别数据实现存储区域逻辑隔离,核心数据实现物理隔离。第三,落实容灾备份要求,核心数据采用三地五副本备份策略,备份周期不超过7天,重要数据采用两地三副本备份策略,备份周期不超过30天,备份数据存储在独立于生产环境的异地节点,定期验证备份数据的可用性。第四,报废存储介质必须经信息管理部门审批,采用消磁、物理粉碎等不可逆销毁方式,留存完整的销毁记录,不得随意丢弃或流入二手市场。5.3数据使用与加工环节第一,数据使用必须严格符合收集时声明的业务目的,不得超范围使用,确需变更使用目的的必须重新履行授权审批程序。第二,访问权限遵循最小权限、按需授权原则,核心数据访问必须经过业务部门负责人、数据安全管理办公室双重审批,采用双因子身份认证,实现双人复核操作,所有操作全程留痕,操作日志留存不少于3年,一般数据操作日志留存不少于6个月。第三,严禁将核心数据、重要数据、敏感个人信息存储在个人移动终端、个人U盘、私人云盘等个人设备,严禁违规导出数据到外部介质,员工岗位调整或离岗后,必须在1个工作日内回收所有数据访问权限。第四,数据加工必须符合合规要求,对外提供加工后的脱敏数据必须采用不可逆脱敏算法,确保脱敏后的数据无法重新识别到特定自然人,严禁篡改、伪造数据,严禁利用数据从事违法违规活动。5.4数据传输环节第一,传输核心数据、重要数据、敏感个人信息必须采用加密传输通道,严禁通过普通微信、QQ、短信等公共非加密即时通讯工具传输上述数据,确需跨网传输的必须经过审批,采用专用加密通道传输。第二,数据出境必须严格遵守《数据出境安全评估办法》等监管要求,核心数据、重要数据出境必须主动向监管部门申报安全评估,个人信息出境必须按照要求完成标准合同备案或合规认证,留存完整的合规文件,未经审批不得擅自向境外机构或个人传输任何核心、重要数据。5.5数据提供与公开环节第一,向第三方提供本组织数据必须经过业务部门申请、数据安全管理办公室审核、合规部门审批,开展事前数据安全风险评估,签订正式的数据安全合作协议,明确双方的数据安全责任,明确数据使用范围与违约责任,不得擅自向第三方提供核心数据、重要数据与敏感个人信息。第二,对外公开数据必须经过分级审核,仅可公开四级公开数据,公开前必须排查清理数据中附带的敏感信息,确认无误后方可公开,严禁违规公开未授权数据。5.6数据销毁环节数据达到存储期限或业务不再需要留存的,必须按照流程申请销毁,不得擅自留存。核心数据销毁必须经过数据安全领导小组审批,留存完整的销毁记录,包括销毁时间、地点、责任人、数据清单、销毁方式。销毁必须采用不可逆方式,电子数据采用覆写、消磁、物理粉碎,纸质数据采用碎纸机粉碎,严禁仅采用简单删除或格式化方式处理。6数据安全技术防护体系本组织建立覆盖数据全路径的技术防护体系,具体要求如下:1.身份与访问控制:建立统一身份管理系统,实现所有数据访问主体的集中身份鉴别与权限生命周期管理,基于角色的访问控制模型落实最小权限,对核心数据实现强制访问控制,越权访问自动拦截告警。2.数据加密技术:全部采用符合国家要求的国密算法(SM2/SM3/SM4)实现数据加密,核心数据的密钥采用离线分级管理,由专人保管,每季度定期更换密钥,严禁将密钥硬编码在代码中或存储在可联网设备中。3.数据泄漏防护:部署终端、网络、存储三层数据泄漏防护(DLP)系统,自动识别敏感数据违规外传行为,实现实时拦截与告警,定期扫描终端违规存储的敏感数据,清理违规存储行为。4.风险监测与溯源:建立数据安全态势感知平台,对异常批量下载、异常跨区域访问、异常导出等高风险行为进行实时监测告警,对核心数据、重要数据文档添加不可见溯源水印,发生泄漏后可快速定位泄漏主体。5.漏洞管理:每月对数据存储系统、应用系统开展一次漏洞扫描,发现高危漏洞必须在72小时内完成修复,无法及时修复的必须采取临时防护措施,每季度开展一次渗透测试,排查潜在安全风险。7第三方合作数据安全管理1.准入管理:开展涉及数据处理的第三方合作前,必须对第三方开展数据安全尽职调查,审核第三方的数据安全能力、合规资质、过往违规记录,存在重大数据安全违规记录的第三方不得合作。2.协议约束:合作协议必须明确约定第三方的数据安全责任,明确数据使用范围、安全防护要求、泄漏后的处置与赔偿责任、合作终止后的数据返还与销毁要求,严禁约定第三方可以超出合作范围使用或留存本组织数据。3.过程管控:对第三方的数据处理活动开展年度安全审核,定期评估其安全措施落实情况,第三方不得擅自转委托数据处理业务,确需转委托的必须经过本组织书面同意,且转委托方必须符合同等数据安全要求。4.终止管理:合作终止后,第三方必须在10个工作日内返还所有本组织数据,销毁所有留存副本,出具加盖公章的销毁证明,本组织对销毁情况进行核验,确认无误后方可完成合作收尾。8人员管理1.录用管理:对涉及核心数据、重要数据管理的关键岗位,开展入职背景调查,存在重大违法失信记录的不得录用。2.培训考核:新员工入职必须完成不少于8学时的数据安全岗前培训,考核合格后方可开通数据访问权限,在职员工每年完成不少于4学时的更新培训,培训内容包括法律法规、本规范要求、风险防范技能,考核不合格的暂停数据访问权限,重新培训合格后方可恢复。3.离岗管理:员工离岗(含离职、退休、调动)必须及时回收所有数据访问权限,签订离岗保密承诺书,明确离岗后的保密义务,核心岗位人员按照规定执行脱密期管理,脱密期内不得违反规定从业。4.保密管理:所有接触核心数据、重要数据的人员必须签订保密协议,明确保密义务与违约责任,不得在公共场所、私人通讯中谈论敏感数据内容。9合规审计与风险评估本组织每年开展一次全面的数据安全风险评估,识别数据资产存在的安全风险,形成风险评估报告,明确整改要求与整改期限,跟踪整改落实;发生重大业务变更、系统升级、数据安全事件后,及时开展专项风险评估。内部审计部门每年开展一次数据安全合规审计,审计内容包括制度落实情况、权限管理情况、第三方合规情况,审计发现

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论