版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2/2网络数据安全风险评估全套工作底稿2026年8月新规版
目录前言 3第一编合规基础与政策解读 5第1章新规出台背景与适用范围 5第2章评估依据与标准体系 11第二编重要数据识别与分级分类 15第3章重要数据识别方法论 15第4章数据分级分类标准与实操模板 19第三编数据安全风险评估工作底稿(12大模块) 25第5章评估准备阶段工作底稿 25第6章数据安全管理体系评估底稿 29第7章数据全生命周期风险评估底稿 33第8章数据安全技术防护评估底稿 37第9章AI数据安全专项评估底稿 38第四编风险分析评价与整改处置 41第10章风险分析与评价方法 41第11章风险处置与整改方案 44第五编正式评估报告范本与报送指南 50第12章数据安全风险评估报告范本 50第13章评估报告报送与监管对接 57第六编附录工具包 62附录A法律法规条文汇编(精选) 62附录B80+检查点完整清单 65附录C分行业风险评估要点速查表 68附录D常用术语与定义对照表 71附录E年度评估工作计划模板 73前言一、编写背景随着数字经济的蓬勃发展,网络数据已成为国家基础性战略资源。与此同时,数据安全风险日益凸显,数据泄露、数据滥用、数据出境违规等事件频发,对国家安全、经济运行、社会秩序和公民权益构成严重威胁。在此背景下,我国已构建起以《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》为核心,以《网络数据安全管理条例》为重要支撑的网络数据安全法律体系。2026年6月18日,国家互联网信息办公室、工业和信息化部、公安部联合发布《网络数据安全风险评估办法》(三部门令第24号),自2026年8月20日起施行。该办法的出台,标志着我国网络数据安全风险评估工作进入制度化、规范化、常态化的新阶段。二、编写目的本工作底稿旨在为各类网络数据处理者开展数据安全风险评估工作提供一套全面、系统、可操作的工具包。本底稿严格依据现行法律法规和国家标准编制,涵盖评估准备、重要数据识别、分级分类、全生命周期风险评估、技术防护评估、AI专项评估、风险分析评价、整改处置以及评估报告编制与报送等全流程内容。三、适用范围本工作底稿适用于在中华人民共和国境内开展网络数据安全风险评估的各类网络数据处理者,包括但不限于:重要数据处理者(依法负有年度强制评估义务)一般数据处理者(鼓励至少每3年开展一次评估)金融、医疗、教育、电商物流、政务服务等各行业数据处理者自行开展评估的网络数据处理者受委托开展评估的第三方评估机构四、编制依据本工作底稿的编制严格遵循以下法律法规和国家标准:《中华人民共和国网络安全法》(2017年6月1日施行)《中华人民共和国数据安全法》(2021年9月1日施行)《中华人民共和国个人信息保护法》(2021年11月1日施行)《网络数据安全管理条例》(国务院令)《网络数据安全风险评估办法》(三部门令第24号,2026年8月20日施行)GB/T45577-2025《数据安全技术数据安全风险评估方法》GB/T43697-2024《数据安全技术数据分类分级规则》GB/T35273-2020《信息安全技术个人信息安全规范》《生成式人工智能服务管理暂行办法》五、使用说明逐项对照:各章节均配有工作表格和检查清单,使用者应逐项对照、如实填写。法规标注:正文中已标注关键法律法规条文的具体内容,引用时请以法律法规正式文本为准。案例警示:各章节附有真实执法案例,供风险警示和教学参考,案例均来自监管部门公开通报信息。动态更新:法律法规和标准规范处于动态更新中,使用者应关注最新变化,及时调整评估内容。专业指导:本工作底稿为标准化参考工具,不构成法律意见或合规担保,各单位应在专业人员指导下开展评估工作,必要时可委托具备资质的第三方评估机构实施。六、文档声明本文档为数据安全风险评估工作的标准化参考模板,旨在帮助数据处理者理解并落实《网络数据安全风险评估办法》等法律法规要求。文档内容基于现行有效法律法规与国家标准编制,不构成法律意见或合规担保。各单位应结合自身业务实际,在专业人员指导下开展评估工作。文档中引用的案例均来自监管部门公开通报,仅用于风险警示与教学说明,不针对特定企业。相关处罚条款以法律法规正式文本为准。
第一编合规基础与政策解读第1章新规出台背景与适用范围1.1立法背景与监管态势一、上位法体系我国网络数据安全法律体系已形成以三部基础性法律为支柱、以行政法规和部门规章为配套的完整框架:(一)《中华人民共和国网络安全法》2017年6月1日施行,是我国网络安全领域的基础性法律。《网络安全法》确立了网络安全等级保护制度、关键信息基础设施安全保护制度、网络实名制、个人信息保护等基本制度。该法明确要求网络运营者应当采取数据分类、重要数据备份和加密等措施。(二)《中华人民共和国数据安全法》2021年9月1日施行,是我国数据安全领域的专门法律。《数据安全法》建立了数据分类分级保护制度,确立了数据安全风险评估、数据安全审查、数据出境安全管理等核心制度。该法第二十七条规定:“开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。”(三)《中华人民共和国个人信息保护法》2021年11月1日施行,是我国个人信息保护领域的专门法律。《个人信息保护法》确立了“告知—同意”为核心的个人信息处理规则,明确了最小必要原则,规定了敏感个人信息的特殊保护要求,建立了个人信息跨境提供规则。(四)《网络数据安全管理条例》国务院发布的行政法规,共九章、六十四条,对一般规定、个人信息保护、重要数据安全、网络数据跨境安全管理、网络平台服务者义务、监督管理、法律责任等作出全面规定。该条例第一条规定:“为了规范网络数据处理活动,保障网络数据安全,促进网络数据依法合理有效利用,保护个人、组织的合法权益,维护国家安全和公共利益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律,制定本条例。”二、《网络数据安全风险评估办法》出台背景与监管逻辑(一)出台背景2026年6月18日,国家互联网信息办公室、工业和信息化部、公安部联合发布《网络数据安全风险评估办法》(以下简称《办法》),自2026年8月20日起施行。《办法》的出台主要基于以下背景:上位法的实施需求:《数据安全法》《个人信息保护法》等法律对数据安全风险评估提出了原则性要求,但缺乏具体的操作规范和程序性规定,亟需制定专门规章予以细化。数据安全形势严峻:近年来,数据泄露、数据滥用等安全事件频发,涉及金融、医疗、教育、电商等多个行业,严重危害国家安全和公民权益。监管实践的经验总结:各部门在数据安全监管实践中积累了丰富经验,需要将行之有效的做法上升为制度规范。国际竞争与合规压力:随着数据跨境流动日益频繁,各国纷纷加强数据安全立法,我国需要建立与国际接轨的数据安全风险评估制度。(二)监管逻辑《办法》的监管逻辑可概括为“一个核心、两条主线、三个层面”:一个核心:以风险评估为核心抓手,推动数据处理者主动识别风险、防范风险。两条主线:一是对重要数据处理者实施强制评估,二是鼓励一般数据处理者自愿评估。三个层面:制度层面(建立评估制度)、技术层面(采取技术措施)、管理层面(落实管理责任)。(三)法规条文标注《网络数据安全风险评估办法》第一条规定:“为了规范网络数据安全风险评估活动,保障网络数据安全,促进网络数据依法合理有效利用,根据《中华人民共和国数据安全法》、《中华人民共和国网络安全法》、《网络数据安全管理条例》等法律法规,制定本办法。”第二条规定:“在中华人民共和国境内开展网络数据安全风险评估,应当遵守本办法。本办法所称网络数据安全风险评估(以下简称风险评估),是指对网络数据和网络数据处理活动安全进行的风险识别、风险分析和风险评价等活动。”三、2026年8月20日施行后的执法趋势预判基于《办法》的制度设计和当前监管态势,可对施行后的执法趋势作出以下预判:(一)执法力度持续加强《数据安全法》施行以来,各地网信部门、公安机关已查处大量数据安全违法案件。《办法》施行后,监管部门将依据《办法》对未按规定开展风险评估的重要数据处理者依法予以处罚,执法力度将进一步加大。(二)检查频次和覆盖面扩大《办法》第四条规定,有关主管部门应当按照“谁管业务、谁管业务数据、谁管数据安全”的原则,定期组织开展本行业、本领域风险评估,根据工作需要对本行业、本领域重要数据处理者开展风险评估情况进行检查,并于每年1月底前将年度风险评估检查计划报送国家网信部门。这意味着各行业主管部门将建立常态化的检查机制。(三)跨部门协同监管强化《办法》规定国家网信部门通过国家数据安全工作协调机制将检查计划与国务院电信、公安、国家安全等有关部门共享并进行协调,避免不必要的检查和交叉重复检查。这表明跨部门协同监管将更加高效、规范。(四)报告核验机制落地《办法》第十七条规定,省级以上网信部门、电信主管部门、公安机关和其他有关部门可以对重要数据处理者的风险评估报告真实性、准确性进行检查核验,重要数据处理者应当配合开展检查核验。报告核验将成为常规监管手段。(五)行业专项标准陆续出台《办法》第六条规定,有关主管部门对本行业、本领域风险评估工作另有规定的,从其规定。各行业主管部门将陆续出台本行业的数据安全风险评估专项标准和要求。【参考案例】某医药公司因未履行数据安全保护义务被处罚【案情简介】
某医药公司作为数据处理者,未建立健全全流程数据安全管理制度,未组织开展数据安全教育培训,未采取相应的技术措施保障数据安全,存在“无制度、无培训、无技术、无防护”的“四无”问题。【法律依据】
该公司的行为违反了《中华人民共和国数据安全法》第二十七条关于“建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全”的规定。【处罚结果】
公安机关依据《中华人民共和国数据安全法》第四十五条,责令该公司改正,并处以罚款。【案例启示】
该案例说明,数据安全保护义务是法律规定的强制性义务,并非可有可无的选择。企业必须建立健全数据安全管理制度体系,开展员工培训,部署必要的技术防护措施。特别是在《办法》施行后,未建立制度、未开展培训、未采取技术措施的企业将面临更加严厉的法律责任。【参考案例】广东某保险代理公司因系统漏洞导致数据被窃取【案情简介】
广东某保险代理公司的后台系统存在越权遍历访问漏洞,云防火墙服务过期,未留存网络日志,导致大量客户数据被不法分子批量窃取。【法律依据】
该公司的行为违反了《数据安全法》第二十七条关于采取技术措施保障数据安全的规定,以及《网络安全法》第二十一条关于采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施的规定。【处罚结果】
网信部门对该公司予以警告并处罚款。【案例启示】
该案例警示,技术防护措施的缺失可能直接导致数据被窃取。企业应定期开展漏洞扫描和修复,确保安全防护设施(如防火墙)持续有效运行,同时按照《网络安全法》要求留存网络日志不少于六个月。1.2适用主体与强制评估范围一、重要数据处理者:法定强制年度评估义务(一)重要数据处理者的定义根据《网络数据安全管理条例》第六十二条,重要数据是指“特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据”。重要数据处理者,是指处理重要数据的网络数据处理者。(二)法定评估义务《网络数据安全风险评估办法》第五条第一款规定:“重要数据处理者应当每年度开展风险评估。”第五条第二款规定:“重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。”这意味着重要数据处理者承担两项评估义务:年度常规评估:每年至少开展一次全面的数据安全风险评估;触发式专项评估:当重要数据安全状态发生重大变化时,及时对变化部分开展专项评估。(三)评估方式《办法》第七条第一款规定:“网络数据处理者可以自行或者委托第三方评估机构(以下简称评估机构)开展风险评估。”第七条第二款规定:“网络数据处理者自行开展风险评估,应当指定专人负责。网络数据处理者委托评估机构开展风险评估,应当通过订立合同或者其他具有法律效力的文件等方式明确双方的权利、义务等。”二、一般数据处理者:鼓励性评估要求《网络数据安全风险评估办法》第五条第三款规定:“鼓励处理一般数据的网络数据处理者(以下简称一般数据处理者)至少每3年开展一次风险评估。”一般数据处理者的评估义务具有以下特点:鼓励性而非强制性:法律鼓励而非强制一般数据处理者开展评估;周期性建议:建议至少每3年开展一次;参照执行:可参照重要数据处理者的评估要求编制评估报告。三、行业覆盖与判定标准《办法》的适用范围覆盖所有行业和领域。第四条规定,有关主管部门应当按照“谁管业务、谁管业务数据、谁管数据安全”的原则开展监管工作。各行业的主要覆盖范围包括:行业领域典型数据类型主要监管部门金融客户交易数据、征信信息、风控模型参数金融监管总局、人民银行医疗健康电子病历、基因数据、传染病监测数据卫健委、医保局教育学籍信息、考试题库、学生生物特征教育部电商物流用户画像数据、物流轨迹大数据、供应链核心数据商务部、邮政局政务服务人口户籍、不动产登记、政务审批核心数据各级政务服务部门能源电网运行数据、能源生产数据能源局交通出行轨迹数据、交通基础设施数据交通运输部工业工业控制数据、生产工艺数据工信部判定标准:一个组织是否属于“重要数据处理者”,取决于其是否处理重要数据,而非其所属行业。同一行业内,不同组织可能因处理的数据类型和规模不同而承担不同的评估义务。【参考案例】安徽某电子商务公司因未采取安全防护措施被处罚【案情简介】
安徽某电子商务公司未制定安全管理制度、未开展网络安全等级保护工作、未留存网络日志、未采取技术防护措施,导致旅客购票信息被批量爬取。【法律依据】
该公司的行为违反了《数据安全法》第二十七条、《网络安全法》第二十一条的规定。【处罚结果】
公安机关依法对该公司作出行政处罚,并责令限期改正。【案例启示】
该案例说明,即使是一般数据处理者,如未履行基本的数据安全保护义务,也将面临行政处罚。《办法》施行后,监管部门将进一步加强对各类数据处理者的监督检查力度。1.3法律责任与违规后果一、未按要求开展评估的法律责任(一)行政处罚未按要求开展风险评估的行为,将依据《中华人民共和国数据安全法》第四十五条、《网络数据安全管理条例》第五十七条等法律法规予以处罚。《网络数据安全风险评估办法》第二十二条明确,监管部门发现未按规定开展评估的,依据上位法有关规定处理:未按要求开展评估:最高可处50万元罚款;拒不改正或造成严重后果:可处50万元至200万元罚款,并可责令暂停相关业务、停业整顿;对直接负责的主管人员:可处1万元至10万元罚款。(二)其他法律后果除罚款外,违规者还可能面临以下法律后果:列入失信名单,影响企业信誉和融资;限制参与政府采购和招投标;相关责任人可能被禁止在一定期限内担任数据安全管理职务;构成犯罪的,依法追究刑事责任。二、评估报告报送时限与留存要求(一)报送时限《网络数据安全风险评估办法》第十六条第一款规定:“重要数据处理者应当在年度风险评估完成后的20个工作日内按照有关主管部门要求向其报送风险评估报告。主管部门不明确的,向省级网信部门或者国家网信部门报送。”第十六条第二款规定:“有关主管部门应当公开风险评估报告报送渠道和联系方式,及时接收重要数据处理者报送的风险评估报告,自收到风险评估报告之日起的10个工作日内将报告通报同级网信部门。”(二)报告留存要求《网络数据安全风险评估办法》第十五条第一款规定:“重要数据处理者开展年度风险评估,应当依法按照有关主管部门规定编制风险评估报告。有关主管部门对风险评估报告没有规定的,可以参照数据安全风险评估有关国家标准编制风险评估报告。风险评估报告至少保存3年。”第十五条第二款规定:“一般数据处理者可以参照前款要求编制风险评估报告。”关键时间节点总结:事项时限要求年度评估完成每年度报告报送完成后20个工作日内报告留存至少3年三、评估机构的义务与责任《办法》对评估机构也设定了明确的义务和责任:第十条:“评估机构开展风险评估应当遵守法律法规,公正客观地作出风险判断,并对所出具的风险评估报告真实性、有效性、完整性负责。”第十一条:“评估机构不得转委托其他机构开展风险评估。”第十二条:“同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展年度风险评估。”第十三条:“评估机构在风险评估过程中发现网络数据处理活动存在重大数据安全风险的,应当及时通知网络数据处理者。”第十四条:“评估机构及其工作人员应当对在风险评估过程中获得的数据、商业秘密、保密商务信息等依法予以保密,不得泄露或者非法向他人提供,在风险评估结束后及时删除或者按照合同约定妥善处置相关信息。”【参考案例】某政务服务平台未识别重要数据被约谈【案情简介】
某政务服务平台运营过程中处理了大量公民户籍信息,但未将这些数据识别为重要数据,也未按要求开展年度数据安全风险评估。【法律依据】
该平台的行为违反了《网络数据安全管理条例》关于重要数据识别和申报的规定,以及《数据安全法》关于数据分类分级保护的规定。【处罚结果】
网信部门对该平台运营单位进行约谈,并责令其在30日内完成重要数据识别和补充评估。【案例启示】
重要数据识别是开展风险评估的前提。数据处理者应当首先完成数据资产的全面盘点,对照重要数据识别目录进行判定,确保重要数据无一遗漏地被识别和纳入保护范围。未能正确识别重要数据,将直接导致评估义务的履行缺位。第2章评估依据与标准体系2.1法律法规依据清单网络数据安全风险评估的法律法规依据主要包括以下层级:一、法律(一)《中华人民共和国网络安全法》
(2017年6月1日施行)核心条款:第二十一条:网络安全等级保护制度第三十七条:关键信息基础设施运营者的数据境内存储要求第四十条:网络运营者收集、使用个人信息的规定第四十二条:网络运营者保密义务(二)《中华人民共和国数据安全法》
(2021年9月1日施行)核心条款:第二十一条:数据分类分级保护制度第二十二条:国家数据安全工作协调机制第二十七条:全流程数据安全管理制度第二十九条:数据安全风险监测第三十条:重要数据处理者的风险评估义务第三十一条:关键信息基础设施运营者的数据出境管理第四十五条:未履行数据安全保护义务的法律责任(三)《中华人民共和国个人信息保护法》
(2021年11月1日施行)核心条款:第六条:最小必要原则——“处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。”第二十八条:敏感个人信息的定义与处理规则第三十八条:个人信息跨境提供的规则第五十一条:个人信息处理者的安全保护义务第五十五条:个人信息保护影响评估第六十六条:法律责任二、行政法规《网络数据安全管理条例》
(国务院令)核心条款:第一条:立法目的与依据第二十九条:重要数据识别与申报义务第六十二条:重要数据的定义三、部门规章《网络数据安全风险评估办法》
(三部门令第24号,2026年8月20日施行)共十七条,涵盖评估的适用范围、评估义务、评估方式、评估机构管理、评估报告编制与报送、监督检查等全流程规定。2.2国家标准与技术规范一、核心国家标准(一)GB/T45577-2025《数据安全技术数据安全风险评估方法》发布日期:2025年4月25日;实施日期:2025年11月1日。该标准“描述了数据安全风险评估的基本概念、要素关系、分析原理,给出了数据安全风险评估的实施流程、评估内容、分析评价方法等。适用于指导数据处理者、第三方评估机构开展数据安全风险评估,也可供有关主管监管部门实施数据安全检查评估时参考。”《办法》第六条明确要求:“风险评估工作应当按照《中华人民共和国数据安全法》、《网络数据安全管理条例》有关要求,参照数据安全风险评估有关国家标准开展。”该标准中的附录F提供了数据安全风险评估报告模板。(二)GB/T43697-2024《数据安全技术数据分类分级规则》发布日期:2024年3月。该标准“规定了数据分类分级的原则、框架、方法和流程,给出了重要数据识别指南。适用于规范各行业各领域、各地区、各部门和数据处理者开展数据分类分级工作。”标准明确了三级数据分级体系——核心数据、重要数据、一般数据。(三)GB/T35273-2020《信息安全技术个人信息安全规范》该标准是个人信息保护的基础性国家标准,规定了个人信息的收集、存储、使用、共享、转让、公开披露等全生命周期处理活动的安全要求。标准附录B明确了个人敏感信息的定义和种类。二、行业专项标准各行业主管部门根据本行业特点,陆续制定和发布行业专项标准:行业相关标准/规范金融《金融信息服务数据分类分级指南》《证券期货业数据安全管理办法》医疗《医疗卫生机构数据安全管理办法》《健康医疗数据安全指南》教育《教育数据安全管理办法》《教育行业数据分类分级指南》工业《工业数据安全管理办法》《工业数据分类分级指南》交通《交通运输数据安全管理办法》2.3评估基本原则根据《网络数据安全风险评估办法》及相关国家标准,数据安全风险评估应遵循以下基本原则:一、合法合规原则评估工作应当严格依照法律法规和国家标准开展。《办法》第十条规定:“评估机构开展风险评估应当遵守法律法规,公正客观地作出风险判断,并对所出具的风险评估报告真实性、有效性、完整性负责。”实操要求:评估依据须为现行有效的法律法规和标准;评估方法须符合国家标准的要求;评估结论须有充分的法律和事实依据。二、客观公正原则评估应当基于事实和数据,避免主观臆断和利益冲突。实操要求:评估人员应当保持独立性和客观性;评估证据应当真实、完整、可追溯;评估结论应当公正、不偏不倚。《办法》第十二条规定:“同一评估机构及其关联机构不得连续3次以上对同一网络数据处理者开展年度风险评估。”这一规定正是为了保障评估的客观性和独立性。三、科学实用原则评估方法应当科学合理,评估结果应当实用有效。实操要求:采用科学的评估方法和技术手段;评估指标应当可量化、可验证;评估结果应当能够指导实际的风险处置工作。四、风险导向原则评估应当以风险为核心,聚焦高风险领域和关键环节。实操要求:优先识别和评估高风险的网络数据和数据处理活动;评估资源配置应当与风险水平相匹配;风险处置应当优先解决高风险问题。五、持续改进原则数据安全风险评估不是一次性工作,而是持续改进的过程。实操要求:建立常态化的评估机制;根据评估结果持续改进数据安全管理工作;关注法律法规和标准的变化,及时调整评估内容。【参考案例】某跨境电商因未按标准开展数据出境评估被要求整改【案情简介】
某跨境电商企业在开展跨境业务过程中,向境外传输大量用户个人信息和交易数据,但未按照《数据出境安全评估办法》和GB/T45577-2025的要求开展数据出境安全评估。【法律依据】
该企业的行为违反了《数据安全法》关于数据出境安全管理的规定,以及《个人信息保护法》第三十八条关于个人信息跨境提供的规定。【处罚结果】
监管部门要求该企业暂停相关跨境业务,并限期完成数据出境安全评估和整改工作。【案例启示】
数据出境涉及国家安全和公民权益,必须严格按照法律法规和国家标准开展评估。企业在开展跨境业务前,应当先完成数据出境安全评估,确保数据出境活动合法合规。未评估即出境,不仅面临行政处罚风险,还可能直接影响跨境业务的正常运营。
第二编重要数据识别与分级分类第3章重要数据识别方法论3.1重要数据定义与判定标准一、法定定义《网络数据安全管理条例》第六十二条明确规定:“重要数据,是指特定领域、特定群体、特定区域或者达到一定精度和规模,一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。”这一定义包含四个核心要素:特定领域:如金融、能源、交通、医疗、政务等关键领域的数据;特定群体:如特定人群的基因数据、特定民族的语言文化数据等;特定区域:如涉及特定地理区域的经济数据、资源数据等;达到一定精度和规模:即使单个数据不构成重要数据,但大量数据汇聚后可能达到重要数据的标准。二、核心判定要素判定某一数据是否属于重要数据,应重点分析以下三个核心要素:(一)影响范围数据一旦发生安全事件,可能影响的范围包括:国家安全(如国防数据、外交数据、关键基础设施数据)经济运行(如金融市场数据、宏观经济数据、产业核心数据)社会稳定(如公共安全数据、舆情数据、群体性事件数据)公共健康和安全(如传染病数据、公共卫生数据、食品药品安全数据)(二)危害程度数据安全事件可能造成的危害程度,应从以下维度评估:是否可能导致国家秘密泄露是否可能导致关键基础设施瘫痪是否可能导致大规模经济损失是否可能导致重大社会事件是否可能导致大规模公民权益受损(三)敏感属性数据的敏感属性包括:是否涉及国家秘密或国家核心利益是否涉及关键信息基础设施是否涉及大规模个人信息是否涉及敏感个人信息是否涉及商业秘密或核心技术三、排除情形根据《网络数据安全管理条例》的规定精神,以下情形一般不属于重要数据:仅影响组织自身:仅影响组织自身经营管理,不影响国家安全、公共利益的数据;仅影响公民个体:仅影响特定公民个人权益,不涉及大规模公共利益的数据。但需注意:大量一般数据汇聚后可能成为重要数据;涉及敏感个人信息的数据即使仅影响个体,也可能需要按敏感个人信息标准进行严格保护。四、与核心数据的区分根据GB/T43697-2024的三级分级体系,核心数据是最高等级的数据。核心数据与重要数据的区别在于:维度核心数据重要数据危害对象国家安全、国民经济命脉、重要民生国家安全、经济运行、社会稳定、公共健康危害程度严重危害可能危害保护要求最高等级保护较高等级保护3.2重要数据识别流程与方法重要数据识别应遵循以下五步流程:第一步:数据资产全面盘点目标:全面掌握组织拥有的所有数据资产。方法:梳理所有业务系统和信息系统;盘点所有数据存储位置(数据库、文件服务器、云存储、终端设备等);识别所有数据来源(自主采集、第三方提供、公开获取等);编制《数据资产盘点表》(详见第4章4.3节模板)。注意事项:盘点范围应覆盖结构化数据和非结构化数据;应涵盖在用的、归档的、备份的所有数据;应涵盖自有的和受托处理的各类数据。第二步:对照重要数据识别目录初筛目标:根据行业重要数据识别目录,初步筛选可能属于重要数据的数据项。方法:查找本行业、本领域的重要数据识别目录或指南;逐项对照目录中的数据类型和判定标准;标记出可能属于重要数据的数据项;如本行业尚无正式目录,可参照GB/T43697-2024附录G(重要数据识别指南)进行初步判断。注意事项:行业目录可能处于动态更新中,应关注最新版本;即使不在目录中,符合重要数据定义特征的数据也应纳入考虑。第三步:危害影响分析与定级判定目标:对初筛出的数据项进行深入的危害影响分析,确定是否属于重要数据。方法:分析数据一旦遭到篡改、破坏、泄露或非法利用的可能后果;评估可能影响的范围(国家安全、经济运行、社会稳定、公共健康和安全);评估危害的程度(轻微、一般、严重、特别严重);根据分析结果确定数据级别。分析维度:分析维度具体问题保密性影响数据泄露可能造成什么后果?完整性影响数据被篡改可能造成什么后果?可用性影响数据不可用可能造成什么后果?合法性影响数据被非法利用可能造成什么后果?第四步:专家评审与结果确认目标:通过内外部专家评审,确保识别结果的准确性和合理性。方法:组织内部专家(业务、技术、法务、安全)进行评审;必要时邀请外部行业专家参与评审;形成《重要数据识别专家评审意见》;经组织决策层确认识别结果。评审要点:识别范围是否全面判定依据是否充分分级结果是否合理是否有遗漏或误判第五步:报送主管部门核验目标:将重要数据识别结果报送主管部门核验或备案。依据:《网络数据安全管理条例》第二十九条规定:“网络数据处理者应当按照国家有关规定识别、申报重要数据。对确认为重要数据的,相关地区、部门应当及时向网络数据处理者告知或者公开发布。”方法:按照主管部门要求填报重要数据识别结果;提交相关支撑材料;根据主管部门反馈意见进行调整;完成核验或备案手续。3.3分行业重要数据识别清单(模板)以下为各行业重要数据的参考识别清单,实际应用中应结合本行业主管部门发布的最新目录进行调整。一、金融行业数据类别典型数据项判定依据客户交易数据大额交易记录、跨境交易记录涉及金融安全和反洗钱征信信息个人征信报告、企业征信报告涉及金融秩序和公民权益风控模型参数信用评分模型、反欺诈模型涉及金融系统安全金融基础设施数据支付系统数据、清算系统数据涉及金融稳定监管报送数据向监管部门报送的各类数据涉及金融监管二、医疗健康行业数据类别典型数据项判定依据电子病历完整电子病历、诊疗记录涉及公民隐私和公共健康基因数据人类遗传资源数据、基因测序数据涉及国家安全和种族安全传染病监测数据法定传染病报告数据、疫情监测数据涉及公共健康和安全药品研发数据临床试验数据、新药研发数据涉及公共健康和产业安全医疗统计数据区域医疗统计、疾病谱数据涉及公共卫生决策三、教育行业数据类别典型数据项判定依据学籍信息全国学籍系统数据、学历信息涉及教育管理和公民权益考试题库国家考试试题库、标准化考试数据涉及教育公平和国家安全学生生物特征人脸识别数据、指纹数据涉及敏感个人信息教育统计数据区域教育统计、招生数据涉及教育决策科研数据涉密科研项目数据涉及国家安全四、电商物流行业数据类别典型数据项判定依据用户画像数据大规模用户画像、消费行为数据涉及公民隐私和经济运行物流轨迹大数据全国物流轨迹、供应链数据涉及经济运行和公共安全供应链核心数据供应商数据、库存数据、定价数据涉及产业安全跨境交易数据跨境电商交易数据涉及数据出境安全支付数据大规模支付交易数据涉及金融安全五、政务服务行业数据类别典型数据项判定依据人口户籍数据全国人口信息、户籍信息涉及国家安全和公共管理不动产登记数据不动产登记信息涉及经济安全和公民权益政务审批核心数据行政审批数据、项目审批数据涉及公共管理和决策社会保障数据社保、医保数据涉及公共福利和社会稳定地理信息数据高精度地图、地理国情数据涉及国家安全【参考案例】某政务服务平台未识别公民户籍信息为重要数据被约谈【案情简介】
某政务服务平台运营过程中处理了大量公民户籍信息,但未将这些数据识别为重要数据,也未按要求开展年度数据安全风险评估。【法律依据】
该平台的行为违反了《网络数据安全管理条例》第二十九条关于重要数据识别和申报义务的规定。【处罚结果】
网信部门对该平台运营单位进行约谈,并责令其在30日内完成重要数据识别和补充评估。【案例启示】
公民户籍信息涉及国家安全和公共管理,属于典型的重要数据。数据处理者应当建立重要数据识别工作机制,对照行业目录和判定标准,全面、准确地识别重要数据。未能正确识别重要数据,不仅可能导致数据保护措施不到位,还可能因未履行评估义务而面临法律责任。第4章数据分级分类标准与实操模板4.1三级数据分级体系根据GB/T43697-2024《数据安全技术数据分类分级规则》第4章的规定,数据分级按照数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,将数据从高到低分为三个等级:一、核心数据定义:关系国家安全、国民经济命脉、重要民生的最高等级数据。判定标准:一旦遭到篡改、破坏、泄露或非法利用,可能严重危害国家安全;可能严重危害国民经济命脉;可能严重危害重要民生。典型示例:涉及国家秘密的数据关键信息基础设施的核心运行数据国家宏观调控的核心数据涉及国家安全的战略资源数据保护要求:实施最高等级的安全保护措施实行严格的访问控制和审计未经国家批准不得向境外提供二、重要数据定义:可能危害国家安全、经济运行、社会稳定、公共健康和安全的数据。判定标准:一旦遭到篡改、破坏、泄露或非法利用,可能危害国家安全;可能危害经济运行;可能危害社会稳定;可能危害公共健康和安全。典型示例:各行业重要数据识别清单中所列数据(详见第3章3.3节)大规模个人信息汇聚后的数据涉及公共利益的行业数据保护要求:实施较高等级的安全保护措施每年开展数据安全风险评估建立重要数据目录和管理制度三、一般数据定义:核心数据、重要数据之外的其他数据。说明:一般数据包括但不限于:一般个人信息(非敏感个人信息)组织内部的一般经营管理数据已公开的非敏感数据特别说明:一般数据中可能包含敏感个人信息。根据GB/T43697-2024的规定,敏感个人信息虽不属于重要数据或核心数据,但仍需按照法律法规要求进行严格保护。保护要求:实施基本的安全保护措施敏感个人信息按《个人信息保护法》要求保护鼓励至少每3年开展一次风险评估4.2数据分类维度与实操方法根据GB/T43697-2024的规定,数据分类应按照“先行业领域分类、再业务属性分类”的思路进行。一、按业务属性分类这是最常用的分类维度,便于与业务流程对接:类别定义示例用户数据与用户相关的各类数据用户身份信息、联系方式、交易记录业务数据业务运营过程中产生的数据订单数据、产品数据、服务数据经营管理数据组织内部经营管理数据财务数据、人力资源数据、战略规划系统运维数据信息系统运维产生的数据日志数据、配置数据、监控数据二、按数据来源分类类别定义示例自主采集组织自行采集的数据用户注册信息、传感器数据第三方提供从第三方获取的数据采购的征信数据、合作伙伴共享数据公开获取从公开渠道获取的数据公开报表、公开信息自主产生组织内部生成的数据统计分析结果、研究报告三、按加工程度分类类别定义示例原始数据未经加工的数据原始采集数据、日志数据脱敏数据经过脱敏处理的数据匿名化后的数据、去标识化数据标签数据经过标签化处理的数据用户标签、商品标签统计数据经过统计分析的数据统计报表、分析报告融合数据多源融合后的数据用户画像、综合评分4.3数据分级分类工作底稿模板一:数据资产盘点表序号数据项名称数据类别数据来源存储位置存储格式数据量责任部门责任人备注123...填写说明:数据项名称:应使用业务上可识别的名称数据类别:按业务属性分类填写数据来源:自主采集/第三方提供/公开获取/自主产生存储位置:数据库名称/文件服务器路径/云存储桶等存储格式:结构化/半结构化/非结构化数据量:记录数或存储容量责任部门:数据资产归属部门责任人:具体负责人员模板二:数据分级判定表序号数据项名称影响对象危害程度级别判定依据初步级别专家评审意见最终级别123...影响对象填写选项:国家安全/经济运行/社会稳定/公共健康/组织权益/个人权益危害程度填写选项:轻微/一般/严重/特别严重级别判定依据:应注明依据的具体法律法规或标准条款初步级别填写选项:核心数据/重要数据/一般数据模板三:数据分类分级清单(总表)序号数据项名称业务领域数据类别数据级别保护措施概要安全负责人更新日期123模板四:分级结果确认与审批表项目内容组织名称数据分级工作负责人数据分级工作完成时间涉及数据项总数核心数据项数重要数据项数一般数据项数工作过程概述专家评审意见审批意见审批人签字审批日期4.4个人信息专项分级根据《个人信息保护法》和相关国家标准,个人信息应进行专项分级管理。一、一般个人信息定义:以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,但不属于敏感个人信息的个人信息。典型示例:姓名(不与其他信息结合时)性别年龄一般联系方式处理要求:遵循“告知—同意”规则遵循最小必要原则采取合理的安全保护措施二、敏感个人信息定义:根据《个人信息保护法》第二十八条,敏感个人信息是一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。典型示例:生物识别信息(人脸、指纹、声纹等)宗教信仰信息特定身份信息医疗健康信息金融账户信息行踪轨迹信息不满十四周岁未成年人的个人信息处理要求:具有特定目的和充分必要性取得个人单独同意(书面形式)告知处理的必要性及对个人的影响采取严格的保护措施进行个人信息保护影响评估三、未成年人个人信息特殊保护根据《个人信息保护法》第二十八条,不满十四周岁未成年人的个人信息属于敏感个人信息。特殊要求:处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意;应当制定专门的未成年人个人信息处理规则;应当采取更加严格的安全保护措施;不得超出必要范围收集和处理。【参考案例】某教育APP过度采集学生生物识别信息被罚款【案情简介】
某教育类APP在运营过程中,过度采集学生的人脸、指纹等生物识别信息,且未按照敏感个人信息的保护等级要求采取相应的安全保护措施。【法律依据】
该APP的行为违反了《个人信息保护法》第六条(最小必要原则)和第二十八条(敏感个人信息的处理规则)。【处罚结果】
监管部门依据《个人信息保护法》对该教育APP运营主体处以80万元罚款。【案例启示】
生物识别信息属于敏感个人信息,处理此类信息必须具有特定目的和充分必要性,且须取得个人单独同意。教育类平台在采集学生生物识别信息时,应当严格遵守法律法规要求,不得过度采集,并采取与敏感个人信息等级相匹配的保护措施。特别是涉及未成年人的,还须取得监护人同意。第三编数据安全风险评估工作底稿(12大模块)第5章评估准备阶段工作底稿模块一:评估项目启动管理5.1评估目标与范围确认表项目内容评估项目名称评估目的□年度常规评估□专项评估(触发事由:)评估类型□自评估□委托第三方评估评估范围(组织范围)评估范围(业务范围)评估范围(系统范围)评估范围(数据范围)评估依据□《数据安全法》□《网络安全法》□《个人信息保护法》□《网络数据安全管理条例》□《网络数据安全风险评估办法》□GB/T45577-2025□GB/T43697-2024□行业专项标准评估基准日预计完成时间法规依据:GB/T45577-2025《数据安全技术数据安全风险评估方法》第6章规定:“评估准备阶段应确定评估目标、划定评估范围、组建评估团队、开展前期准备、制定评估方案。”5.2评估团队组建与职责分工表角色姓名部门/单位职务/职称主要职责联系方式项目负责人全面负责评估工作的组织实施数据安全负责人协调数据安全相关工作业务部门对接人协调业务部门配合评估技术支撑人员提供技术支持和系统配合法务合规人员提供法律合规审查外部专家(如有)提供专业咨询和评审说明:自行开展评估的,应当指定专人负责;委托第三方评估的,应在合同中明确双方权利义务;评估团队应具备数据安全、网络安全、法律合规等方面的专业知识。5.3评估方案编制模板一、评估背景与目的(简述本次评估的背景、法律依据和主要目的)二、评估依据(列出本次评估所依据的法律法规、国家标准、行业标准等)三、评估范围(明确评估的组织范围、业务范围、系统范围和数据范围)四、评估方法(说明本次评估采用的方法,如:文档审查、人员访谈、系统检查、技术测试等)五、评估内容(参照《办法》和GB/T45577-2025的要求,逐项列明评估内容)六、进度计划阶段工作内容时间安排责任人交付物评估准备信息调研风险评估风险分析报告编制七、保密要求(明确评估过程中的保密义务和保密措施)八、资源配置(列出评估所需的人力、技术、资金等资源)5.4评估启动会议纪要模板会议名称:数据安全风险评估启动会议会议时间:会议地点:主持人:参会人员:会议议程:宣布评估项目启动介绍评估背景和法律依据明确评估范围和目标宣布评估团队及职责分工部署评估工作计划强调配合要求和保密要求答疑和讨论会议决议:记录人:日期:模块二:信息调研与资产梳理5.5数据处理者基本情况调查表一、组织基本信息项目内容组织全称统一社会信用代码注册地址主营业务员工人数数据安全负责人数据安全负责人任命文件编号数据安全管理团队人数二、数据处理活动概况项目内容处理的数据类型处理的数据规模是否处理重要数据□是□否是否处理核心数据□是□否是否处理敏感个人信息□是□否是否涉及数据出境□是□否是否属于关键信息基础设施运营者□是□否5.6业务与信息系统清单序号系统名称系统类型系统功能简述部署方式运维方式数据量是否涉及重要数据123...系统类型:核心业务系统/支撑系统/第三方系统/云服务部署方式:本地部署/公有云/私有云/混合云运维方式:自主运维/委托运维5.7数据资产全景梳理表序号数据项名称数据类别分级结果存储位置存储格式数据量采集方式共享范围责任部门更新频率123...5.8现有安全措施调查表一、管理制度类序号制度名称是否已建立版本号发布日期执行情况1数据安全管理总则□是□否2数据分级分类管理制度□是□否3数据全生命周期安全管理制度□是□否4权限管理制度□是□否5安全审计制度□是□否6应急处置制度□是□否...二、技术防护类序号防护措施是否已部署部署范围有效性评估1防火墙□是□否2入侵检测/防御系统□是□否3Web应用防火墙□是□否4数据加密(存储)□是□否5数据加密(传输)□是□否6身份认证与访问控制□是□否7日志审计系统□是□否8数据防泄漏系统□是□否...三、人员管理类序号管理措施是否已落实落实情况说明1员工背景审查□是□否2保密协议签署□是□否3数据安全培训□是□否4离岗数据交接□是□否【参考案例】某律师事务所因未梳理数据资产清单导致数据泄露【案情简介】
某律师事务所未建立数据资产清单,无法准确定位32.4GB案件文件的存储位置。该批案件文件包含791人的个人信息,因存储不当遭黑客入侵泄露。【法律依据】
该律师事务所的行为违反了《数据安全法》第二十七条关于建立健全全流程数据安全管理制度的规定。【处罚结果】
监管机构对该律师事务所处以6万英镑罚款。(注:该案例为英国监管机构处罚案例,用于警示数据资产管理的重要性。)【案例启示】
数据资产盘点是数据安全保护的基础工作。未能建立完整的数据资产清单,就无法有效识别风险、定位问题、采取针对性保护措施。各单位应将数据资产盘点作为数据安全工作的首要任务,确保“底数清、情况明”。第6章数据安全管理体系评估底稿模块三:数据安全管理制度评估6.1制度完备性检查清单(15项核心制度)法规依据:《数据安全法》第二十七条规定:“开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。”序号核心制度是否建立是否有效执行备注1数据安全管理总则□是□否□是□否2数据分类分级管理制度□是□否□是□否3数据采集安全管理制度□是□否□是□否4数据存储安全管理制度□是□否□是□否5数据使用安全管理制度□是□否□是□否6数据传输安全管理制度□是□否□是□否7数据共享与提供管理制度□是□否□是□否8数据销毁管理制度□是□否□是□否9权限管理制度□是□否□是□否10安全审计制度□是□否□是□否11应急处置制度□是□否□是□否12安全教育培训制度□是□否□是□否13第三方合作安全管理制度□是□否□是□否14数据安全事件报告制度□是□否□是□否15数据安全考核制度□是□否□是□否6.2制度有效性评估表评估维度评估内容评分(1-5)改进建议完整性制度是否覆盖所有必要领域合规性制度内容是否符合法律法规要求可操作性制度是否具有可操作性更新及时性制度是否定期更新执行情况制度是否得到有效执行员工知晓度员工是否了解相关制度6.3制度落地执行证据核查表核查项证据类型是否有核查结果制度发布正式发布文件□是□否制度宣贯培训记录、会议纪要□是□否制度执行执行记录、操作日志□是□否制度检查检查记录、审计报告□是□否制度更新版本记录、修订记录□是□否模块四:组织架构与人员管理评估6.4数据安全负责人任命核查法规依据:《数据安全法》第二十七条要求建立健全全流程数据安全管理制度。核查项内容核查结果是否明确数据安全负责人任命文件编号□是□否负责人是否具备相应权限权限范围说明□是□否负责人是否报送监管部门报送时间、渠道□是□否负责人是否具备专业能力相关资质证明□是□否6.5数据安全管理团队配置评估表岗位人数专职/兼职专业背景岗位职责数据安全负责人安全管理制度岗安全技术岗合规审计岗应急响应岗6.6人员安全管理检查清单检查项是否落实落实情况说明员工入职背景审查□是□否员工签署保密协议□是□否员工签署数据安全承诺书□是□否权限最小化原则落实□是□否权限审批流程执行□是□否离岗人员数据交接□是□否离岗人员权限回收□是□否关键岗位人员轮岗□是□否6.7数据安全教育培训记录表培训日期培训主题培训对象参训人数考核方式考核结果法规依据:《数据安全法》第二十七条要求“组织开展数据安全教育培训”。模块五:合规审计与应急管理评估6.8数据安全审计机制评估表评估项内容评估结果是否建立数据安全审计制度□是□否审计范围是否覆盖全生命周期□是□否审计频次审计日志是否留存留存期限□是□否审计发现是否建立整改跟踪机制□是□否6.9数据安全事件应急预案评估评估项内容评估结果是否制定数据安全事件应急预案□是□否预案是否覆盖各类安全事件□是□否是否明确事件分级标准□是□否是否明确应急处置流程□是□否是否明确报告流程和时限□是□否是否定期开展应急演练最近一次演练时间□是□否演练后是否更新预案□是□否6.10第三方合作安全管理评估评估项内容评估结果是否对第三方开展数据安全评估□是□否是否与第三方签署保密协议□是□否是否明确第三方数据安全责任□是□否是否对第三方数据安全进行持续监督□是□否是否涉及数据出境管理□是□否【参考案例】吉林某医药公司因未建立管理制度和培训机制被处罚【案情简介】
吉林某医药公司未组织员工开展数据安全教育培训,未建立全流程数据安全管理制度。【法律依据】
该公司的行为违反了《数据安全法》第二十七条关于“建立健全全流程数据安全管理制度,组织开展数据安全教育培训”的规定。【处罚结果】
公安机关依据《数据安全法》第四十五条,对该公司追究法律责任。【案例启示】
管理制度建设和人员培训是数据安全保护的基础性工作。许多企业忽视制度建设,认为“有业务就行”,但制度缺失恰恰是数据安全事件频发的重要原因。各单位应当对照15项核心制度清单,逐项建立并有效执行。第7章数据全生命周期风险评估底稿法规依据:《网络数据安全风险评估办法》附件A规定:“数据处理活动安全评估应覆盖数据收集、存储、传输、使用、提供、公开、删除等全生命周期各环节。”模块六:数据采集环节风险评估7.1数据采集合规性检查清单法规依据:《个人信息保护法》第六条规定:“处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式。收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息。”检查项是否合规合规说明/问题描述采集目的是否明确、合理□是□否采集是否与目的直接相关□是□否是否遵循最小必要原则□是□否是否取得数据主体的同意□是□否是否履行告知义务□是□否采集方式是否合法□是□否7.2采集渠道安全性评估表采集渠道是否使用安全措施风险评估官网/App采集□是□否API接口采集□是□否第三方数据采购□是□否公开数据爬取□是□否其他渠道□是□否7.3过度采集风险排查表采集字段业务必要性是否过度采集整改建议□必要□不必要□是□否□必要□不必要□是□否□必要□不必要□是□否7.4特殊数据采集合规评估数据类型是否涉及合规要求是否满足敏感个人信息□是□否单独同意、充分必要□是□否未成年人信息□是□否监护人同意□是□否重要数据□是□否审批流程□是□否核心数据□是□否特别审批□是□否模块七:数据存储环节风险评估7.5数据存储安全检查清单检查项是否落实落实情况说明是否实施加密存储□是□否是否实施访问控制□是□否是否建立备份策略□是□否备份是否定期验证□是□否存储介质是否有管理规范□是□否存储介质是否有报废流程□是□否7.6分级存储落实情况评估表数据级别是否分级存储隔离措施评估结果核心数据□是□否重要数据□是□否一般数据(含敏感个人信息)□是□否7.7数据存储期限合规性核查数据类型存储期限法律要求是否合规□是□否□是□否7.8云存储安全专项评估评估项评估内容评估结果云服务商资质是否具备相应资质□是□否数据驻留要求是否满足数据驻留要求□是□否租户隔离是否实施有效隔离□是□否密钥管理是否建立密钥管理体系□是□否【参考案例】某软件工程师因工作便利导致数据泄露【案情简介】
某软件研发工程师为工作便利,将大量用户数据拷贝至内网数据库,并开放公网访问端口,导致数据暴露在互联网。【法律依据】
该企业的行为违反了《数据安全法》第二十七条关于“采取相应的技术措施和其他必要措施”保障数据安全的规定。【处罚结果】
该企业因未建立数据安全管理制度被依法处罚。【案例启示】
数据存储安全不仅需要技术措施,更需要管理制度和操作规范的约束。企业应建立严格的数据访问审批制度,禁止未经审批的数据拷贝和公网开放行为,并对违规操作进行审计和追责。模块八:数据传输与使用环节风险评估7.9数据传输安全检查表检查项是否落实落实情况说明传输是否采用加密协议(SSL/TLS)□是□否传输通道是否安全□是□否跨网传输是否有审批流程□是□否跨境传输是否完成安全评估□是□否7.10数据使用权限评估表角色所需权限实际权限是否符合最小权限□是□否□是□否7.11数据脱敏与去标识化评估评估项评估内容评估结果脱敏规则是否有效□有效□无效脱敏后数据是否可识别□是□否使用场景是否受管控□是□否7.12数据分析与挖掘风险排查风险项是否存在风险描述用户画像构建是否合规□是□否是否存在大数据杀熟风险□是□否衍生数据是否需要重新定级□是□否模块九:数据共享、转让与销毁环节风险评估7.13数据对外共享/转让评估表评估项内容评估结果共享对象是否具备资质□是□否共享数据范围是否限定□是□否是否签署安全协议□是□否是否完成出境评估(如涉及)□是□否7.14数据销毁安全检查清单检查项是否落实落实情况说明是否有销毁审批流程□是□否销毁方式是否有效□是□否是否有销毁记录□是□否介质销毁是否有证明□是□否模块十:数据公开与披露环节风险评估7.15数据公开披露风险评估评估项内容评估结果公开数据是否经过脱敏审查□是□否是否存在聚合数据反推风险□是□否是否有公开审批流程□是□否【参考案例】英国Capita公司因数据安全防护不足被罚(仅作风险警示,不适用中国法律)【案情简介】
英国Capita公司因数据安全防护措施不足,导致660万人的个人信息被黑客窃取。【法律依据】
该公司未能采取足够的数据安全保护措施,违反了数据保护法律要求。【处罚结果】
英国信息专员办公室对其处以1400万英镑罚款。【案例启示】
数据安全防护措施的缺失可能导致大规模数据泄露,带来巨额罚款和严重的声誉损失。企业应当在数据全生命周期的每一个环节都部署足够的安全防护措施。第8章数据安全技术防护评估底稿模块十:技术防护体系评估8.1网络安全防护检查清单防护措施是否部署部署情况有效性评估防火墙□是□否入侵检测/防御系统□是□否Web应用防火墙□是□否网络隔离措施□是□否8.2身份认证与访问控制评估表措施是否落实落实情况说明多因素认证□是□否单点登录□是□否账号生命周期管理□是□否特权账号管控□是□否8.3数据加密技术应用评估加密场景是否实施加密算法密钥管理静态数据加密□是□否传输数据加密□是□否国密算法应用□是□否8.4安全日志与审计技术评估评估项内容评估结果日志采集范围日志留存期限日志分析能力审计追溯能力模块十一:漏洞与威胁管理评估8.5漏洞管理机制评估表评估项内容评估结果漏洞扫描频次漏洞修复时效高危漏洞处置流程8.6入侵检测与威胁监测评估评估项内容评估结果监测覆盖范围告警响应机制威胁情报利用8.7数据防泄漏(DLP)部署评估部署范围是否部署策略有效性终端DLP□是□否网络DLP□是□否应用DLP□是□否【参考案例】广东某保险代理公司因漏洞未修复被处罚【案情简介】
广东某保险代理公司后台系统存在越权遍历访问漏洞未修复,云防火墙服务过期,导致数据被批量窃取。【法律依据】
该公司的行为违反了《数据安全法》第二十七条关于采取技术措施保障数据安全的规定。【处罚结果】
网信部门对该公司予以警告并处罚款。【案例启示】
技术漏洞的发现和修复是数据安全保护的常态化工作。企业应建立漏洞全生命周期管理机制,从发现、评估、修复到验证,形成闭环管理。高危漏洞应在发现后立即处置,不得拖延。第9章AI数据安全专项评估底稿模块十二:AI数据风险专项评估9.1训练数据来源合法性评估表法规依据:《生成式人工智能服务管理暂行办法》第七条规定:“生成式人工智能服务提供者应当依法开展预训练、优化训练等训练数据处理活动,使用具有合法来源的数据和基础模型;涉及个人信息的,应当取得个人同意或者符合法律、行政法规规定的其他情形。”评估项内容评估结果数据来源渠道是否合法□是□否是否涉及知识产权合规□是□否是否涉及个人信息授权□是□否9.2训练数据泄露风险评估风险类型是否存在风险等级防护措施模型记忆泄露□是□否成员推理攻击□是□否提示词注入□是□否9.3数据标注安全管理评估评估项内容评估结果标注人员管理标注数据脱敏标注质量审核9.4模型输出数据安全评估评估项内容评估结果输出脱敏机制敏感信息过滤不当内容拦截9.5微调数据安全评估评估项内容评估结果内部数据用于微调的审批机制数据投毒风险防控【参考案例】谷歌DeepMind证实开源AI模型存在严重记忆泄露风险(学术研究结论,非国内监管案例)【案情简介】
谷歌DeepMind研究证实,开源AI模型存在严重的“记忆泄露”风险,训练数据可被轻松提取,实际泄露量比传统认知高出10倍以上。【影响】
多家企业因此暂停了内部数据微调项目,重新评估AI训练数据的安全风险。【案例启示】
AI模型训练数据的安全风险远超传统认知。企业在开展AI模型训练和微调时,应充分评估数据泄露风险,采取差分隐私、联邦学习等技术措施保护训练数据安全。涉及个人信息的,必须取得合法授权。
第四编风险分析评价与整改处置第10章风险分析与评价方法10.1风险等级评定标准根据GB/T45577-2025《数据安全技术数据安全风险评估方法》的要求,风险分析与评价应采用定性与定量相结合的方法,对识别出的风险进行系统分析。数据安全风险评估,是对数据和数据处理活动安全进行风险识别、风险分析和风险评价的一个过程。一、可能性分级可能性是指风险事件发生的概率。根据GB/T45577-2025的要求,将可能性分为三级:等级名称判定标准定性描述1低风险事件在可预见的时间内基本不可能发生发生概率低于10%2中风险事件在可预见的时间内可能发生发生概率10%-50%3高风险事件在可预见的时间内很可能发生发生概率高于50%判定要素:现有控制措施的有效性历史安全事件记录行业安全态势威胁情报信息二、影响程度分级影响程度是指风险事件一旦发生可能造成的危害程度。根据GB/T45577-2025的要求,将影响程度分为五级:等级名称判定标准1轻微对组织或个人的权益造成轻微影响,可快速恢复2低对组织或个人的权益造成一定影响,恢复需要一定资源3中对组织或个人的权益造成较大影响,恢复需要较多资源4高对国家安全、经济运行、社会稳定或公共利益造成影响5很高对国家安全、经济运行、社会稳定或公共利益造成严重影响影响对象:国家安全经济运行社会稳定公共健康和安全组织合法权益个人合法权益三、风险等级矩阵综合可能性和影响程度两个维度,采用风险矩阵法确定风险等级:可能性\影响程度轻微(1)低(2)中(3)高(4)很高(5)低(1)轻微轻微低低中中(2)轻微低中中高高(3)低中高高重大风险等级定义:风险等级说明处置要求轻微风险在可接受范围内保持关注,可不采取额外措施低风险较低,影响有限建议采取适当措施降低风险中风险中等,需要关注应当采取整改措施高风险较高,需要立即处置必须立即采取整改措施重大风险极高,严重影响安全必须立即停止相关活动并全面整改法规依据:GB/T45577-2025第7章规定,风险分析与评价应“根据风险发生的可能性和影响程度,综合评定风险等级”。10.2风险赋值与计算模板一、风险值计算公式风险值=可能性赋值×影响程度赋值赋值标准:可能性等级赋值低1中2高3影响程度等级赋值轻微1低2中3高4很高5风险值区间与等级对应:风险值范围风险等级1-2轻微3-4低5-6中7-9高10-15重大二、风险赋值计算表模板风险编号风险描述可能性等级可能性赋值影响程度等级影响程度赋值风险值风险等级R-001R-002R-003...填写说明:风险编号:按“R-三位序号”格式编号可能性等级:低/中/高影响程度等级:轻微/低/中/高/很高风险值:可能性赋值×影响程度赋值风险等级:根据风险值区间对应表确定三、风险优先级排序规则风险处置应遵循“高风险优先、重大风险立即处置”的原则:重大风险:立即处置,停止相关活动直至风险消除高风险:7日内完成整改方案,30日内完成整改中风险:30日内完成整改方案,60日内完成整改低风险:纳入持续改进计划,90日内完成整改轻微风险:保持关注,在下次评估中复查10.3风险清单汇总模板序号风险编号风险描述风险类别涉及数据级别可能性影响程度风险等级责任部门整改期限123风险类别填写选项:管理类风险技术类风险流程类风险人员类风险第11章风险处置与整改方案11.1风险处置策略选择根据GB/T45577-2025的要求,风险处置可选择以下四种策略:一、风险规避定义:通过停止产生风险的业务活动或数据处理活动,完全消除风险。适用场景:风险等级为“重大”且无法通过其他方式有效控制业务活动的必要性不足,可以停止风险处置成本远高于业务收益示例:停止不必要的个人信息采集活动关闭存在严重安全隐患且无修复价值的系统终止与不具备数据安全能力的第三方合作二、风险降低定义:通过采取管理措施和技术措施,降低风险发生的可能性或影响程度。适用场景:风险等级为“高”或“中”业务活动必须继续开展可以通过整改措施将风险降至可接受水平示例:部署数据加密和访问控制措施完善安全管理制度和操作规程开展员工安全意识和技能培训三、风险转移定义:通过合同、保险等方式,将风险的部分或全部后果转移给第三方。适用场景:风险超出组织自身控制能力存在专业的风险转移渠道成本效益合理示例:购买网络安全保险将部分数据处理活动委托给具备资质和专业能力的第三方在合同中明确数据安全责任分配四、风险接受定义:在充分评估后,决定不采取额外措施,接受现有风险水平。适用场景:风险等级为“轻微”或“低”风险处置成本远高于风险本身可能造成的损失组织有足够的风险承受能力注意事项:风险接受必须经过正式审批应定期复查被接受的风险重大风险和高风险不得直接接受五、不同等级风险的处置策略匹配风险等级首选策略备选策略处置时限重大风险规避风险降低(须经特殊审批)立即高风险降低风险转移30日内中风险降低风险转移/风险接受60日内低风险接受风险降低90日内轻微风险接受保持关注持续11.2整改措施建议库(按风险点分类)一、管理类风险整改措施风险点整改措施优先级参考法规未建立数据安全管理制度参照15项核心制度清单,逐项建立并发布高《数据安全法》第二十七条制度未覆盖全生命周期补充完善各环节安全管理制度高《数据安全法》第二十七条制度未有效执行建立制度执行检查机制,纳入绩效考核中《数据安全法》第二十七条未开展数据安全培训制定年度培训计划,定期开展培训和考核中《数据安全法》第二十七条未建立应急响应机制制定应急预案,开展应急演练高《网络安全法》第二十五条二、技术类风险整改措施风险点整改措施优先级参考法规未部署防火墙部署网络防火墙,配置安全策略高《网络安全法》第二十一条未部署入侵检测系统部署IDS/IPS,建立监测机制高《网络安全法》第二十一条数据未加密存储实施静态数据加密,建立密钥管理体系高《数据安全法》第二十七条数据传输未加密部署SSL/TLS加密,禁用不安全协议高《数据安全法》第二十七条存在已知漏洞未修复建立漏洞管理流程,定期扫描修复高《网络安全法》第二十二条日志留存不足扩大日志采集范围,确保留存不少于6个月高《网络安全法》第二十一条未部署DLP系统评估部署DLP需求,分阶段实施中《数据安全法》第二十七条三、流程类风险整改措施风险点整改措施优先级参考法规数据采集过度逐项审查采集字段必要性,清理不必要字段高《个人信息保护法》第六条数据共享无审批建立数据共享审批流程,记录每次共享行为高《数据安全法》第二十七条数据销毁不规范建立销毁审批和记录制度,确保不可恢复中《数据安全法》第二十七条权限管理不严格实施最小权限原则,定期审查权限分配高《数据安全法》第二十七条第三方合作无管理建立第三方安全评估和协议管理机制高《数据安全法》第二十七条四、人员类风险整改措施风险点整改措施优先级参考法规员工安全意识不足开展全员数据安全培训中《数据安全法》第二十七条未签署保密协议全员签署保密协议和数据安全承诺书中《数据安全法》第二十七条离岗人员权限未回收建立离岗权限回收流程高《数据安全法》第二十七条关键岗位无人备份建立AB角制度,确保关键岗位有人替代低—11.3整改计划模板一、整改任务清单序号风险编号整改任务整改措施责任部门责任人完成时限资源需求验收标准123...二、整改进度跟踪表序号整改任务计划完成时间实际进度完成状态验收结果备注1□未开始□进行中□已完成2□未开始□进行中□已完成3□未开始□进行中□已完成...11.4残余风险评估一、残余风险定义残余风险是指采取整改措施后,仍然存在的风险。根据GB/T45577-2025的要求,应对整改后的残余风险进行重新评估。二、残余风险评估表模板风险编号原始风险等级整改措施整改后可能性整改后影响程度残余风险等级是否可接受□是□否□是□否三、不可接受风险的升级处理流程识别:识别出残余风险等级仍为“高”或“重大”的风险分析:分析整改措施未达预期效果的原因重新制定方案:制定更加严格的整改方案升级审批:提交更高层级审批实施:按新方案实施整改再次评估:评估整改后的残余风险持续跟踪:直至风险降至可接受水平【参考案例】某医院未履行数据安全保护义务被行政处罚【案情简介】
2025年7月,衡山县某医院未履行数据安全保护义务,未建立健全全流程数据安全管理制度,未采取相应的技术措施保障数据安全。【法律依据】
该医院的行为违反了《数据安全法》第二十七条关于“建立健全全流程数据安全管理制度,采取相应的技术措施和其他必要措施,保障数据安全”的规定。【处罚结果】
衡山县网信办依据《数据安全法》第四十五条,对该医院作出责令整改、给予警告、并处罚款5万元的行政处罚。【案例启示】
医疗机构处理大量患者个人信息和健康医疗数据,是数据安全保护的重点领域。该案例说明,无论是重要数据处理者还是一般数据处理者,都应当建立完善的数据安全管理制度和技术防护体系。在风险分析与评价过程中,应重点关注管理制度缺失类风险,将其列为高风险并优先整改。【参考案例】某科技公司因未授权访问漏洞被处罚【案情简介】
北京某科技公司存在未授权访问漏洞等安全问题,未采取有效的技术防护措施保障数据安全。【法律依据】
该公司的行为违反了《数据安全法》第二十七条关于采取技术措施保障数据安全的规定。【处罚结果】
北京市网信办依据《数据安全法》第四十五条,对该公司作出
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年秋季开学高中军训体能恢复指导课件
- 2026年秋季开学初中军训一日生活制度课件
- 2026年秋季开学大学跑步行进与立定课件
- AI4Science在科学发现中的应用进展与范式转变研究
- 企业盈利能力评估中的典型偏差识别与纠正策略探讨
- 供应链韧性危机实践应对策略
- 金融业数字化转型中的关键技术赋能路径与实践框架
- 零售企业盈利能力动态监测指标体系构建
- 2026年智能纺织品通信技术应用研究
- 2026 年实习护士静脉治疗实操带教课件
- 2026下半年上海杨浦区卫健系统事业单位专业技术人员招聘93人笔试题库附参考答案详解【模拟题】
- 2026年海南省生态环境监测中心公开招聘事业编制人员(第1号)考试备考题库及答案详解
- 2026年形势与政策题目及答案
- 医院医疗质量管理与考核标准及奖惩制度
- 援藏协议书模板
- 地(县)级调度中心监控系统安全防护方案培训
- 神州数码在线测评题目
- 2026年电力交易员职业能力水平评价中级题库
- 前列腺癌诊疗指南(2026版)
- 2026年酒店锅炉房及压力容器安全操作规程
- XJJ013-2012 新疆维吾尔自治区城市规划管理技术规定
评论
0/150
提交评论