版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
数据安全管理责任书为严格落实《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《关键信息基础设施安全保护条例》《网络数据安全管理条例》等法律法规及行业监管要求,强化数据安全主体责任,明确各级各类岗位数据安全责任义务,防范各类数据安全风险,保障本单位数据资产的完整性、保密性、可用性,维护单位合法权益、用户合法权益和公共利益,特签订本,各方严格遵照执行。一、责任主体与适用范围1.甲方(责任考核监督方):本单位数据安全管理领导小组,负责统筹本单位数据安全管理工作,对乙方数据安全责任落实情况进行监督、指导、检查与考核,承担数据安全管理的统筹责任。2.乙方(责任承担方):(明确为责任部门/业务项目组/具体岗位),本部门/本岗位主要负责人为数据安全第一责任人,具体经办人对岗位操作范围内的数据安全负直接责任。责任人姓名:,职务:,身份证号:。3.本责任书有效期自签订之日起至下一次责任书签订之日止,最长有效期不超过1年;责任人岗位调整、离职或者职责范围发生重大变更的,接任责任人自动承接本责任书约定的责任义务,并需在3个工作日内重新签订责任书确认责任,未重新签订的不影响原责任追溯。4.本责任书适用于乙方职责范围内所有数据处理活动的安全管理,无论数据以电子形式还是纸质等非电子形式存储,均纳入本责任书责任范围,无责任盲区。二、数据安全责任范围乙方对本部门/本岗位在开展业务活动、履行工作职责过程中,全流程处理的所有数据资产承担安全管理责任,按照本单位《数据分类分级保护管理办法》,乙方负责管理的数据分为三个级别,各级别数据范围明确如下:1.核心数据:指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会对国家安全、公共利益或者本单位核心利益造成严重危害的数据,具体包括:涉及国家秘密的各类数据、本单位未公开的战略发展规划、核心技术参数、千万级以上规模用户个人信息批量数据、关键信息基础设施核心运行数据、影响单位生存发展的核心商务信息、重大项目核心招投标信息等,核心数据是本单位数据安全保护的最高级别对象,乙方承担最高等级的保护责任。2.重要数据:指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会对国家安全、公共利益或者本单位合法权益造成中度危害的数据,具体包括:十万级以上、千万级以下规模用户个人信息、本单位重要业务运营数据、核心财务数据、未公开的监管对接信息、重要项目核心文档、合作单位提供的敏感合作信息等,重要数据是本单位数据安全保护的重点保护对象,乙方承担重点保护责任。3.一般数据:指除核心数据、重要数据以外,不涉及敏感内容,泄露后不会对国家安全、公共利益、本单位和个人合法权益造成明显危害的数据,乙方承担常规保护责任。乙方需对上述数据从收集、存储、加工、传输、提供、公开、销毁全生命周期承担安全管理责任,覆盖数据处理的所有环节,不存在责任空白。三、具体数据安全责任内容(一)数据安全合规管理责任1.乙方必须严格遵守国家各项数据安全法律法规、行业监管规定以及本单位《数据安全管理办法》《数据分类分级操作规范》《个人信息保护管理细则》《数据出境安全管理办法》《第三方数据合作安全管理规范》等内部管理制度,不得制定或者实施违反数据安全合规要求的内部规定,不得开展任何违反法律法规的数据处理活动,确保本部门所有数据处理活动100%合规。2.乙方必须按要求每年至少开展1次全面的本部门数据资产梳理和分类分级标注工作,新增数据处理活动、新增业务系统上线前10个工作日内,必须完成数据资产补录、分类分级标注并报送甲方数据安全管理办公室备案,确保本部门数据资产台账准确率达到100%,不得瞒报、漏报、错报数据资产,未经分类分级标注的资产不得上线处理,责任落实到人。3.涉及核心数据、重要数据处理的新增业务项目、新增数据处理活动,必须在立项阶段提前报送甲方开展数据安全风险评估,风险评估不合格的不得启动项目,未经风险评估擅自上线运行的,由乙方承担全部责任。4.开展数据出境、向第三方提供数据、公开披露敏感数据、批量处理百万级以上个人信息等活动,必须严格按照本单位规定履行逐级审批程序,提前开展安全评估,未经审批不得擅自开展任何上述活动;向第三方提供数据的,必须核验第三方数据安全保护能力,签订规范的数据安全保密协议,明确数据使用范围、用途、存储期限、安全保护要求、销毁义务和违约责任,协议副本必须报送甲方留存归档,不得签订责任不清的无效协议。(二)数据全生命周期安全管理责任1.数据收集环节责任严格落实“最小必要”原则,不得超出业务法定职责范围收集数据,不得过度收集个人信息,不得通过欺骗、误导、胁迫等不正当方式收集数据;收集个人信息必须获得信息主体的明确同意,收集敏感个人信息必须获得信息主体的单独同意,法律行政法规另有规定的除外;面向公众收集个人信息的,必须制定并公开符合法律法规要求的隐私政策,明确告知信息主体处理者身份、处理目的、方式、范围、存储期限、信息主体享有的查询、更正、删除、注销账号、撤回同意等各项权利,隐私政策发布前必须经本单位法务部门和甲方审核通过,不得发布违规隐私政策;乙方收集数据准确率不得低于99.5%,不得收集大量无效、错误、重复数据,增加存储资源负担和安全风险。纸质敏感数据收集后必须统一归档管理,存入带锁保密文件柜,不得随意放置在公共办公区域,无关人员不得随意接触。2.数据存储环节责任核心数据、重要数据必须存储在本单位符合网络安全等级保护要求的内部授权服务器,核心数据存储必须符合等保三级以上安全要求,不得存储在个人办公终端、私人云盘、公共云存储、境外服务器、第三方非授权存储平台;核心数据必须采用国密算法或者不低于256位对称加密算法进行加密存储,重要数据必须采用加密存储,敏感个人信息必须进行脱敏、去标识化处理后方可存储,原始敏感个人信息必须加密隔离存储;存储介质必须每季度开展一次安全检测,及时修复安全漏洞,查杀恶意程序;数据备份严格落实“异地多活”要求,核心数据实行每日增量备份、每周全量备份,重要数据实行每3日增量备份、每月全量备份,备份数据必须加密存储,每半年至少开展一次备份数据恢复测试,确保备份数据可用性达到100%,能够随时恢复使用;废弃存储介质必须按照涉密载体销毁要求,由本单位统一进行物理粉碎或者专业消磁处理,不得随意丢弃,不得流入二手市场,不得私自处置;废弃纸质敏感数据必须采用碎纸机粉碎处理,不得作为废纸出售或者随意丢弃。3.数据加工处理环节责任加工处理数据必须符合既定的业务目的和收集时公示的范围,不得超出约定范围加工处理数据,不得非法对个人信息进行画像,不得利用加工数据开展违法违规营销或者其他违法活动;加工处理核心数据、重要数据必须在本单位授权的物理隔离安全环境内进行,不得在联网公共环境、个人终端处理敏感数据;对数据进行脱敏处理的,必须符合本单位《数据脱敏技术规范》要求,脱敏后的数据必须经过人工核验,确认无法重新识别到特定自然人、不存在敏感信息泄露风险后方可对外使用,脱敏核验准确率必须达到100%,不得出现脱敏不到位导致敏感信息泄露的情况。4.数据传输环节责任传输核心数据、重要数据必须采用加密传输通道,核心数据传输必须采用国密加密算法,不得通过普通公共邮箱、个人微信、QQ、抖音私信等非授权即时通讯工具传输敏感数据;跨网络边界传输数据必须经过防火墙、入侵检测系统安全检测,通过授权的边界通道传输,不得私自搭建传输通道,不得绕过安全防护措施传输数据;向单位外部传输任何数据必须经过完整的病毒木马查杀,查杀通过率达到100%,不得携带恶意程序传输数据;纸质敏感数据传输必须进行密封包装,由专人专车押送,做好交接登记,不得委托无关人员传递。5.数据访问权限管理责任严格遵循“最小权限”“权责一致”原则分配数据访问权限,核心数据访问权限仅开放给确有业务需要的少数岗位工作人员,核心数据访问必须采用双因子身份认证,单次访问必须留存完整访问日志,日志内容包括访问人身份、访问时间、访问内容、操作行为,日志不得篡改、删除,留存期限不少于1年,满足监管溯源要求;乙方每半年至少开展一次权限梳理排查,及时回收离职、转岗、不需要再访问对应数据的工作人员权限,权限变更必须留存完整审批记录,不得共用账号、不得转借账号,不得越权访问超出职责范围的数据,不得擅自拷贝下载敏感数据。6.数据提供与公开环节责任对外提供数据必须严格履行逐级审批程序,核心数据对外提供需经本单位主要负责人签字审批,重要数据对外提供需经分管领导签字审批,一般数据对外提供需经部门负责人签字审批,所有对外提供数据必须留存完整的审批记录和传输日志,日志留存期限不少于6个月;对外公开单位数据必须提前进行脱密处理、敏感信息剔除,经甲方数据安全管理办公室审核通过后方可公开,不得擅自公开单位敏感数据。7.数据销毁环节责任不再使用需要销毁的数据,必须编制完整的销毁清单,报送甲方数据安全管理办公室审批,审批通过后方可开展销毁;核心数据、重要数据销毁必须由两名以上工作人员现场监销,监销人员签字确认销毁记录,销毁清单留存归档不少于3年,不得擅自销毁数据,不得将待销毁数据出售、转赠给任何第三方。(三)人员与技术防护管理责任1.乙方部门主要负责人是本部门数据安全第一责任人,必须明确本部门专职或者兼职数据安全联络员,联络员信息报送甲方备案,人员变动后3个工作日内更新备案信息;数据安全联络员每周至少开展一次本部门数据安全日常巡查,留存完整的巡查记录,发现问题及时上报整改。2.所有涉及数据处理的工作人员必须在上岗前参加数据安全合规培训,培训考核合格后方可上岗,每年每人参加数据安全培训不少于4学时,考核合格率达到100%;工作人员离岗离职必须按照规定交回所有存储单位数据的介质,注销所有系统账号,签订离职保密承诺书,明确离岗后持续承担的保密责任,不得带走任何单位数据资产,不得泄露单位敏感数据。3.所有接入本单位内网的终端、服务器都必须安装本单位统一指定的防病毒软件、终端安全管理系统,不得擅自卸载安全防护软件,不得绕过终端管理擅自接入内网;必须定期更新病毒库和系统安全补丁,每月至少开展一次终端安全全面扫描,及时清理木马病毒和恶意软件,不得放任安全风险存在。4.外部人员访问单位数据必须提前审批,由乙方内部工作人员全程陪同,记录访问人员身份、访问时间、访问范围、访问内容,留存完整访问日志,不得允许外部人员未经授权接触单位敏感数据。(四)风险排查与应急处置责任1.乙方每月至少开展一次职责范围内的数据安全风险自查,针对核心数据、重要数据处理系统每季度开展一次漏洞扫描,每年开展一次渗透测试,每年至少配合甲方开展两次全面的数据安全风险排查;对排查发现的风险隐患,必须在甲方要求的期限内完成整改,整改完成率达到100%,不得隐瞒风险隐患,不得拖延整改,对因整改不及时导致发生安全事件的,由乙方承担全部责任;发现零日高危漏洞,必须在72小时内采取临时防护措施,15个工作日内完成漏洞修复,不得放任高危漏洞长期存在。2.发现数据安全异常、数据泄露隐患、已经发生的数据安全事件时,必须立即采取阻断措施,切断攻击路径,保护现场,在1小时内上报甲方数据安全管理办公室,报告内容必须包括事件发生时间、影响范围、涉及数据级别和规模、初步原因、已经采取的处置措施,不得瞒报、迟报、漏报,不得擅自处置重大数据安全事件。3.发生数据安全事件后,必须配合甲方和监管部门开展事件调查处置,按照本单位数据安全应急预案要求落实处置措施,控制事件影响范围,防止事件扩大升级;涉及个人信息泄露事件的,必须按照法律法规要求,及时通知受影响的信息主体,按规定报送监管部门,不得隐瞒事件后果。4.乙方每年至少组织本部门人员参加一次单位统一开展的数据安全应急演练,熟练掌握应急处置流程,提升应急响应能力;数据安全事件处置完成后10个工作日内,乙方必须编制完整的事件处置复盘报告,分析事件原因,落实针对性整改措施,避免同类事件再次发生。(五)第三方合作数据安全管理责任1.乙方涉及第三方合作处理单位数据的,必须在合作前对第三方的数据安全保护能力进行全面评估,评估不合格的不得开展合作,处理核心数据的第三方必须通过网络安全等级保护三级认证,具备对应的数据安全合规资质,不得委托不具备资质的第三方处理敏感数据。2.合作协议中必须明确约定双方数据安全责任义务,明确数据处理的范围、用途、存储期限、安全保护要求、事件处置责任、违约责任,不得签订责任不清、责任缺失的合作协议,不得允许第三方超出合作范围使用单位数据,不得允许第三方将单位数据转委托给其他方处理。3.合作过程中每半年对第三方的数据安全保护情况开展一次合规审计,发现第三方违反数据安全要求的,必须立即要求限期整改,整改不合格的立即终止合作,收回所有提供给第三方的数据,要求第三方按照协议约定承担违约责任。4.合作终止后,必须要求第三方销毁所有持有的单位数据,销毁完成后提供官方销毁证明,乙方对销毁情况进行核验,确认无误后方可完成合作收尾,不得允许第三方留存任何单位数据。四、考核与问责1.甲方每年度对乙方数据安全责任落实情况进行综合考核,考核结果分为优秀、合格、不合格三个等级,考核内容包括数据资产梳理情况、分类分级落实情况、风险隐患整改情况、制度执行情况、培训开展情况、安全事件发生情况等,考核结果纳入乙方部门年度绩效考核,与部门绩效奖金、责任人岗位晋升、评优评先直接挂钩。2.年度考核不合格的乙方,取消本部门和责任人本年度评优评先资格,责令乙方在15个工作日内完成整改,整改后复查仍不合格的,对乙方第一责任人进行约谈,调整直接责任人岗位。3.乙方责任落实不到位,发生一般数据安全事件(造成1000条以下非敏感个人信息泄露,未造成经济损失和不良影响的),对第一责任人和直接责任人给予通报批评,扣减当年绩效奖金的10%-20%;发生较大数据安全事件(造成1000条以上10万条以下个人信息泄露,或者造成10万元以下经济损
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 5.1家和万事兴教学设计-2025-2026学年高中政治统编版选择性二法律与生活
- 2025-2026学年人教版七上u6单元整体教学设计
- 2025-2026学年切菜手法教学设计
- 2026北师大五上期中复习教案
- 2026数学核心素养一年级教案
- 2025-2026学年陀螺教学设计意图
- 2025-2026学年小花猫中班教案
- 某汽车厂供应链准则
- 8.2 排列与组合教学设计中职基础课-拓展模块一 下册-高教版(2021)-(数学)-51
- 3. 动能和动能定理教学设计高中物理人教版2019必修 第二册-人教版2019
- 1801综采工作面瓦斯综合治理技术方案
- 汽轮机吊装方案
- 项目部员工宿舍管理制度
- 2024版学校印刷服务合同:学校教材及宣传资料印刷合同3篇
- 2024年宁夏中考语文真题
- SY-T 6966-2023 输油气管道工程安全仪表系统设计规范
- 发运工作总结
- 市政工程混凝土排水管安装技术规范
- 腰椎退行性病变的诊断和治疗
- 浙江省A9协作体2023至2024学年高二上学期期中联考化学试题附参考答案(解析)
- 工程结算审核服务方案技术标
评论
0/150
提交评论