版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
数据安全管理制度第一章总则第一条目的为规范本单位(以下简称“单位”)数据全生命周期管理,防范数据安全风险,保障单位数据资产安全,维护单位合法权益,促进数据合规利用,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》等法律法规及行业监管要求,结合单位实际制定本制度。第二条适用范围本制度适用于单位内部所有部门、分支机构,以及所有涉及数据收集、存储、使用、加工、传输、提供、公开、销毁等活动的内部员工、外包服务人员、第三方合作伙伴、访客等所有主体,覆盖单位所有类型数据资产与所有数据处理环节。第三条定义1.数据:指单位在日常运营、业务开展、管理活动中产生、收集、存储、使用的所有电子数据与非电子数据,包括但不限于业务数据、客户信息、财务数据、内部管理数据、技术数据、敏感个人信息、核心业务数据等。2.数据安全:指通过必要管理与技术措施,保障数据处于有效保护、合法利用的状态,防范数据泄露、篡改、破坏、丢失、非法利用等风险。3.数据分类分级:指按照数据的敏感程度、重要程度、对单位利益与公共利益的影响程度,将数据划分为不同类别与级别,实施差异化保护的管理方式。第四条基本原则1.安全优先:将数据安全贯穿数据处理全流程,优先保障数据安全,平衡安全与发展、利用的关系。2.权责统一:明确各部门、各岗位数据安全责任,落实“谁主管谁负责、谁运行谁负责、谁使用谁负责”要求。3.分类分级保护:根据数据重要程度与敏感程度实施差异化保护,重点保护核心数据、敏感个人信息。4.全生命周期管理:对数据从收集到销毁的每个环节都制定管控规则,实现全流程安全管控。5.合规运营:严格遵守国家法律法规与监管要求,确保所有数据处理活动符合合规要求。第二章组织架构与职责分工第五条数据安全领导小组单位设立数据安全领导小组,由单位主要负责人担任组长,分管信息化与安全工作的负责人担任副组长,成员包括各业务部门负责人、信息技术部负责人、法务合规部负责人、人力资源部负责人、财务部负责人。主要职责为:1.审议批准数据安全战略、总体规划、重大管理制度;2.统筹协调单位重大数据安全事项,研究解决数据安全重大问题;3.部署数据安全检查与考核工作,对数据安全事件处置进行决策指挥;4.保障数据安全工作投入,审批数据安全建设、应急保障等经费预算。第六条数据安全管理办公室数据安全管理办公室设在信息技术部,作为日常数据安全管理执行机构,设专职数据安全管理员2名,主要职责为:1.起草、操作规程、技术标准,经审批后组织实施;2.组织开展数据分类分级、数据资产梳理、数据安全风险评估工作;3.落实数据安全技术防护措施,定期开展数据安全扫描、监测与巡检;4.组织开展数据安全培训、应急演练,协调处置数据安全事件;5.对接行业监管部门,按要求上报数据安全情况与安全事件;6.指导各业务部门开展数据安全日常管理工作。第七条业务部门职责各业务部门是本部门数据安全的责任主体,主要职责为:1.落实单位数据安全管理制度,指定本部门专职数据安全联络员;2.负责本部门业务数据的梳理、申报,配合完成数据分类分级工作;3.落实本部门数据处理环节的安全管控要求,对本部门人员的数据处理行为进行监督;4.发现数据安全风险与事件第一时间上报数据安全管理办公室,并配合开展处置工作。第八条其他部门职责1.法务合规部:负责对数据处理活动的合规性进行审核,参与数据安全事件的法律处置,对接外部法务机构提供合规支持。2.人力资源部:负责将数据安全培训纳入员工入职与年度培训内容,在劳动合同、保密协议中明确数据安全责任,对违反数据安全制度的员工按规定进行人事处理。3.财务部:负责保障数据安全建设、运维、应急处置等工作经费,将相关经费纳入年度预算并监督使用。第九条岗位责任1.单位主要负责人:是单位数据安全第一责任人,对单位数据安全工作负总责。2.分管负责人:是单位数据安全主要管理人,负责统筹推进数据安全日常管理工作。3.数据安全管理员:对数据安全技术措施与日常管理工作负直接责任。4.普通员工:对本人岗位涉及的数据处理活动安全负直接责任,严格遵守数据安全操作规范。第三章数据分类分级管理第十条数据分类规则按照数据属性与业务用途,将单位数据分为五个大类:1.公开数据:指单位可以对外公开的信息,包括单位简介、公开招聘信息、对外新闻、公开宣传资料等,此类数据泄露不会对单位、个人、公共利益造成损害。2.内部数据:指仅在单位内部公开使用,不对外公开的数据,包括内部通知、内部管理制度、普通办公文档、非涉密会议纪要等,此类数据泄露会对单位内部管理造成一定影响,但不会产生严重损害。3.业务敏感数据:指与单位核心业务相关,一旦泄露会对单位业务运营、经济利益、竞争力造成较大损害的数据,包括未公开的业务合同、客户交易记录、未发布的业务规划、核心运营数据、供应商信息等。4.核心数据:指一旦泄露会严重损害国家利益、公共利益,或者对单位核心竞争力、生存发展造成致命影响的数据,包括单位核心技术数据、涉及国家秘密的业务信息、监管要求明确的核心数据等。5.个人信息:指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,其中敏感个人信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹、不满十四周岁未成年人的个人信息等。第十一条数据分级规则结合数据分类结果,按照数据敏感程度与影响范围,将数据从低到高划分为四个级别:1.一级数据(公开级):对应公开数据,不需要特殊保护,可对外公开。2.二级数据(内部级):对应内部数据,仅对单位内部员工开放,未经批准不得对外提供。3.三级数据(敏感级):对应业务敏感数据与一般个人信息,需要严格管控访问权限,泄露会造成较大损害。4.四级数据(核心敏感级):对应核心数据与敏感个人信息,是单位重点保护对象,泄露会造成严重损害甚至危及国家安全、公共利益。第十二条分类分级流程1.每年第一季度由数据安全管理办公室组织开展全单位数据资产梳理,各业务部门梳理本部门所有数据资产,填报《单位数据资产登记表》,明确数据名称、存储位置、负责人、处理环节等信息。2.各业务部门根据分类分级规则对本部门数据进行初步分类分级,报送数据安全管理办公室。3.数据安全管理办公室联合法务合规部、业务部门对初步分类分级结果进行审核,报数据安全领导小组审批后形成《单位数据分类分级清单》,并根据数据变化每年更新一次,发生重大业务调整时随时更新。4.数据分类分级结果作为数据安全防护、权限管理、风险评估的依据,针对不同级别数据采取差异化保护措施。第四章数据全生命周期安全管理第十三条数据收集安全1.数据收集应当遵循合法、正当、必要原则,不得超出业务范围收集数据,不得通过欺诈、误导、胁迫等方式收集数据。2.收集个人信息应当明确告知信息主体收集目的、方式、范围、存储期限、使用用途、保护措施以及信息主体享有的权利,取得信息主体的同意,法律法规另有规定的除外;收集敏感个人信息应当取得信息主体的单独同意。3.从第三方获取数据的,应当审核第三方数据来源的合法性,签订数据获取协议,明确数据安全责任,不得获取来源不合法、未取得授权的数据。4.数据收集过程中应当记录收集时间、来源、范围、授权情况,留存相关记录至少三年,以备合规审计。第十四条数据存储安全1.不同级别的数据应当存储在对应安全等级的存储介质中:四级数据应当存储在加密的本地涉密存储设备中,禁止存储在公有云、境外服务器、个人终端设备中;三级数据应当存储在单位内部加密存储服务器中,禁止存储在未授权的第三方云存储平台;二级数据可以存储在单位内部办公存储系统中;一级数据可根据需要存储。2.存储数据应当采用加密措施:四级数据采用端到端加密存储,密钥由数据安全管理办公室专人管理;三级数据至少采用存储层加密;非电子数据(纸质文件)应当存放在带锁的保密文件柜中,由专人保管。3.数据存储应当按照规定留存期限保存,超过保存期限的数据应当及时进行销毁处理;核心数据、敏感数据应当定期开展备份,备份数据存储应当符合与原数据同等的安全要求,定期验证备份数据的可用性。4.禁止将单位核心数据、敏感个人信息存储在境外服务器,未经批准不得将数据出境存储、备份。第十五条数据使用与加工安全1.数据访问严格落实最小权限原则与授权审批制度,每个岗位仅授予完成工作必需的最小数据访问权限,权限变更应当及时调整。2.访问三级以上数据需要进行身份认证,访问四级数据需要多因素身份认证,所有访问操作都应当留存日志记录,日志留存时间不少于六个月。3.员工不得超出工作范围使用单位数据,不得私自复制、下载、留存单位三级以上数据,不得将数据访问账号转借他人使用,离开工作岗位时应当锁屏退出数据访问系统。4.对数据进行加工分析时,不得泄露个人信息与敏感数据,开展数据开发、数据分析应当对数据进行去标识化、匿名化处理,去标识化处理后的数据应当定期重新识别风险评估,确保无法重新识别到特定自然人。5.加工敏感个人信息、核心数据应当在单位内部授权的环境中开展,不得将原始数据导出到外部加工环境。第十六条数据传输安全1.传输三级以上数据应当采用加密传输通道,禁止通过普通电子邮件、即时通讯工具(如私人微信、QQ)传输四级数据,传输三级数据需要使用单位指定的加密通讯工具。2.向外部第三方传输数据应当经过审批:传输一级数据由部门负责人审批,传输二级数据由分管负责人审批,传输三级、四级数据由数据安全领导小组组长审批;审批通过后签订数据传输安全协议,明确第三方的数据安全责任。3.数据出境应当严格遵守《数据出境安全评估办法》等法律法规规定,属于应当申报出境安全评估的情形,必须在数据出境前完成安全评估,获得批准后方可出境,未经批准不得擅自向境外提供任何数据。第十七条数据提供与公开安全1.单位对外提供数据应当落实审批制度,对外提供三级以上数据必须开展安全风险评估,评估通过后方可提供。2.对外公开数据应当经过内容审核与安全审核,确认公开内容不涉及单位敏感数据、个人信息、国家秘密,由法务合规部与数据安全管理办公室联合审核后,报分管负责人批准方可公开。3.委托第三方发布、公开单位数据的,应当与第三方签订安全协议,明确第三方的数据安全保密责任。第十八条数据销毁安全1.需要销毁的数据应当由数据所属部门提出销毁申请,填报《数据销毁审批表》,销毁三级以上数据需要数据安全管理办公室审批,销毁四级数据需要数据安全领导小组审批。2.电子数据销毁:存储三级以上数据的存储介质销毁应当采用物理粉碎或者专业消磁方式,不得仅采用删除格式、普通删除方式;可以重复利用的存储介质应当采用符合国家标准的数据清除工具彻底清除数据。3.非电子数据销毁:纸质敏感数据应当采用碎纸机粉碎,不得作为废品出售给第三方。4.数据销毁应当留存销毁记录,记录包括销毁时间、地点、人员、数据内容、方式等信息,销毁记录留存至少三年。第五章数据安全技术防护第十九条访问控制建立统一身份认证与权限管理系统,对所有信息系统的数据访问进行身份认证与权限管控,定期(每季度)开展权限复核,及时收回离职、调岗员工的所有数据访问权限,避免权限过度与越权访问。第二十条加密与脱敏对敏感数据、核心数据落实存储加密、传输加密要求,建立数据脱敏规则,对外提供数据、开发测试数据必须按规则进行脱敏处理,敏感个人信息应当进行匿名化处理。第二十一条数据安全监测建立数据安全监测系统,对核心数据、敏感数据的访问、拷贝、导出、传输等操作进行实时监测,发现异常访问、异常批量下载等操作及时告警,数据安全管理员每日查看告警信息,及时处置异常风险。第二十二条终端安全管理所有单位办公终端都必须安装单位指定的杀毒软件、终端管理系统,启用端口管控,禁止私自连接不可信的外部存储设备,禁止私自开启热点、外接无线设备,终端数据定期进行病毒查杀,每季度开展一次终端安全扫描。第二十三条漏洞管理信息技术部定期(每月)对单位信息系统、存储设备开展漏洞扫描,发现安全漏洞及时修复,高危漏洞应当在24小时内修复,无法及时修复的应当采取临时防护措施,记录漏洞情况跟进修复。第二十四条数据备份恢复建立分级数据备份机制:核心数据每日增量备份,每周全量备份;敏感数据每周全量备份;备份数据存储在独立的备份介质中,每季度开展一次备份恢复演练,验证备份数据的完整性与可用性。第六章第三方数据安全管理第二十五条第三方接入审核与第三方开展数据合作前,应当对第三方的数据安全能力进行评估,审核第三方的资质、数据安全管理制度、防护措施,评估通过后方可开展合作,不得与数据安全能力不符合要求的第三方开展合作。第二十六条合同约定所有涉及数据处理的第三方合作都应当签订数据安全保密协议,明确约定双方数据安全责任、合作范围、数据使用权限、安全防护要求、违约责任、事件处置责任,禁止第三方超出约定范围使用单位数据,禁止第三方留存单位敏感数据。第二十七条持续监督数据安全管理办公室每半年对合作第三方的数据安全情况开展一次审计,检查第三方落实数据安全协议的情况,发现第三方存在违规行为或者安全风险,应当要求第三方立即整改,整改不合格的终止合作。第二十八条合作终止处理合作终止后,应当要求第三方立即返还所有单位数据,彻底销毁所有留存的单位数据,提供销毁证明,双方签字确认,第三方不得留存任何单位数据。第七章数据安全风险评估与审计第二十九条定期风险评估单位每年至少开展一次全面的数据安全风险评估,发生重大业务变化、信息系统上线、重大数据安全事件后,应当及时开展专项风险评估;风险评估由数据安全管理办公室组织,可邀请第三方专业机构参与,评估内容包括数据安全管理制度落实情况、技术防护有效性、数据处理合规性、存在的风险隐患等,评估完成后形成风险评估报告,针对发现的风险制定整改方案,明确整改责任与期限,落实整改措施。第三十条数据安全审计法务合规部联合数据安全管理办公室每半年开展一次数据安全内部审计,审计内容包括各部门数据安全责任落实情况、数据处理活动合规性、制度执行情况、权限管控情况,审计结果纳入部门年度考核,对审计发现的问题责令限期整改。配合监管部门开展数据安全审计与检查,按要求提供相关资料。第八章数据安全事件应急处置第三十一条应急预案制定数据安全管理办公室制定《单位数据安全事件应急预案》,明确不同等级数据安全事件的处置流程、责任分工、处置措施,应急预案报数据安全领导小组审批后发布实施,每至少开展一次应急演练,总结演练经验优化应急预案。第三十二条事件分级根据数据安全事件的影响范围与危害程度,分为四个等级:1.一般事件:影响范围限于单个部门,仅涉及少量二级数据,未造成敏感数据泄露,不会对单位利益造成明显损害;2.较大事件:涉及批量二级数据或者少量三级数据泄露,影响范围限于单位内部,对单位利益造成一定损害;3.重大事件:涉及批量三级数据或者少量四级数据、敏感个人信息泄露,影响范围超出单位,对单位利益、个人权益造成较大损害;4.特别重大事件:涉及批量核心数据、大量敏感个人信息泄露,严重损害单位利益、个人权益甚至危害国家安全、公共利益。第三十三条应急响应流程1.任何人员发现数据安全事件都应当立即向部门数据安全联络员与数据安全管理办公室报告,报告内容包括事件发生时间、地点、影响范围、初步情况,不得迟报、漏报、瞒报;数据安全管理办公室接到重大、特别重大事件报告后,应当1小时内上报数据安全领导小组,按规定需要上报监管部门的,应当在24小时内上报。2.处置:接到事件报告后,数据安全管理办公室立即组织开展处置,第一时间采取技术措施切断风险源,防止事件扩大,封堵漏洞,留存相关证据,对受影响数据采取保护措施,通知相关受到影响的个人与单位。3.调查与评估:处置完成后对事件原因、影响范围、危害程度进行调查评估,明确责任,总结事件教训。4.整改:针对事件暴露的问题,及时完善管理制度与技术防护措施,避免类似事件再次发生。第三十四条责任追究对发生数据安全事件的责任部门与责任人,按照单位考核制度与法律法规进行责任追究,涉嫌违法犯罪的,移送司法机关处理。第九章人员安全管理第三十五条入职管理员工入职时,人力资源部应当对员工背景进行核查,组织员工签订《数据安全保密承诺书》,明确员工的数据安全保密责任,告知数据安全要求。第三十六条培训与考核单位每年至少开展两次全员数据安全培训,对涉及核心数据、敏感个人信息的岗位人员,每月开展一次专项数据安全培训,培训内容包括法律法规、单位制度、操作规范、风险防范等;培训后进行考核,考核不合格
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 细菌性疫苗生产工岗中团队建设考核试卷含答案
- 2026工业互联网平台赋能制造业数字化转型路径分析报告
- 中医经络调理专业培训考核大纲
- 中国生物医药产业投资基金份额转让规定
- 2026人工智能行业市场深度调研及发展前景与投资战略研究报告
- 试题答案解析与深度剖析
- 2026建筑机器人施工效率与经济性评估报告
- 气道梗阻培训考核题目与答案
- 漫美元创贸易(东莞)环境影响报告表
- 脾功能亢进考试题目及答案
- 五金材料采购投标方案(技术方案)
- HYT 082-2005 珊瑚礁生态监测技术规程
- DB11T 489-2024 建筑基坑支护技术规程
- 一页纸山洪灾害预案
- 中医护理技术的质量与安全管理
- 凤凰山矿选煤厂煤泥水处理系统控制方法研究与实现开题报告
- 生产效率统计表
- 三菱重工sc sl3n be软件设置说明书
- GB/T 8813-2020硬质泡沫塑料压缩性能的测定
- GB/T 14522-2008机械工业产品用塑料、涂料、橡胶材料人工气候老化试验方法荧光紫外灯
- GB/T 14185-1993语文学习系统通用技术条件
评论
0/150
提交评论