校园网络数据分级分类管理细则_第1页
校园网络数据分级分类管理细则_第2页
校园网络数据分级分类管理细则_第3页
校园网络数据分级分类管理细则_第4页
校园网络数据分级分类管理细则_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

校园网络数据分级分类管理细则第一章总则第一条为加强校园网络数据安全管理,规范数据处理活动,保障数据安全,促进数据有序开发利用,保护学校、教职工、学生及各相关方的合法权益,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《教育部等七部门关于加强教育系统数据安全工作的指导意见》等法律法规及相关政策文件,结合本校实际情况,制定本细则。第二条本细则适用于学校各部门、各院系、直属单位(以下统称“各单位”)在校园网络环境及学校授权的信息系统中进行的各类数据采集、存储、传输、处理、共享、交换、销毁等全生命周期管理活动。第三条本细则所称数据,是指在校园网络教学、科研、管理、服务等过程中产生和收集的,以电子或者其他形式对学校事务、师生个人信息等进行记录的各种形式的信息。第四条数据管理遵循以下原则:(一)合法合规原则:数据处理活动应当遵守法律法规,尊重社会公德和伦理,不得危害国家安全、公共利益,不得损害个人、组织的合法权益。(二)分类管理原则:根据数据属性和特征,按照不同维度进行科学分类,实施差异化策略。(三)分级保护原则:根据数据的重要程度和遭到篡改、破坏、泄露或者非法获取、非法利用后,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分级保护。(四)全程管控原则:建立数据从产生到销毁的全生命周期安全管控体系,确保各环节安全可控。(五)权责一致原则:明确数据产生者、管理者、使用者的安全责任,确保数据安全责任落实到人。第五条全校数据安全管理实行统一领导、分工负责、分级管理的体制。学校网络安全和信息化领导小组(以下简称“网信领导小组”)是数据安全工作的领导机构,负责决策数据安全重大事项。信息化建设与管理中心(以下简称“信息中心”)作为数据安全管理的牵头执行部门,负责技术支撑和日常监管。各单位是本单位数据安全的责任主体。第二章组织架构与职责第六条网信领导小组职责:(一)审定学校数据安全战略规划、管理制度和重要政策;(二)审批数据分类分级重要事项及核心数据、重要数据的认定;(三)协调解决数据安全重大事件和跨部门数据安全争议;(四)监督检查全校数据安全工作落实情况。第七条信息中心职责:(一)组织制定和修订数据分类分级标准及具体管理规范;(二)建设、运维校园数据安全防护技术平台,提供数据脱敏、加密、审计等技术手段;(三)负责校园网络边界安全防护,监测数据流转异常行为;(四)组织开展数据安全检查、风险评估和应急演练;(五)受理数据安全事件报告,并协助进行应急处置和调查。第八条各单位职责:(一)负责本单位业务数据的梳理、识别,按照本细则要求编制数据分类分级清单并报备;(二)落实数据采集、存储、使用、共享、销毁等环节的安全管理措施;(三)明确本单位数据安全责任人和管理员,建立岗位责任制;(四)配合开展数据安全检查和整改工作;(五)发生数据安全事件时,立即启动应急预案并上报。第九条数据安全责任人职责:(一)组织落实数据安全管理相关制度;(二)审批本单位数据对外共享、开放申请;(三)定期组织本单位数据安全自查;(四)发生数据安全泄露等事件时,负责现场指挥和协调。第三章数据分类标准第十条为便于数据的精细化管理,根据数据属性和业务特征,将校园网络数据按照主体维度和业务维度进行分类。第十一条按主体维度分类,数据主要分为以下类别:(一)个人数据:指单独或结合其他信息能够识别特定自然人的数据,包括教职工数据、学生数据、校友数据及访客数据等。(二)单位数据:指学校各单位在履职过程中产生的,不涉及特定个人身份识别的行政管理、教学科研、后勤服务等业务数据。(三)公共资源数据:指学校购买或引入的各类电子图书、数据库资源、学术期刊等第三方数字资源。第十二条按业务维度分类,数据主要分为以下类别:(一)人力资源数据:包括教职工招聘、入职、人事档案、薪酬福利、职称考核等数据。(二)教育教学数据:包括学籍管理、课程成绩、教学评价、培养方案、教材管理等数据。(三)科研管理数据:包括科研项目申报、立项、合同、经费、成果、专利、学术活动等数据。(四)财务资产数据:包括学校财务预算、决算、学费缴纳、报销记录、固定资产、采购招标等数据。(五)学生管理数据:包括奖助学金、心理健康咨询、宿舍管理、违纪处分、社团活动等数据。(六)综合办公数据:包括公文流转、会议纪要、规章制度、档案资料、审计记录等数据。(七)基础设施与网络日志数据:包括服务器运行日志、网络流量日志、安全设备告警日志、系统操作日志等。第十三条各单位应根据上述分类维度,结合自身业务特点,建立详细的数据资源目录,明确每类数据的业务属性、数据格式、更新频率、存储位置及主管部门。第四章数据分级标准第十四条根据数据在保密性、完整性、可用性、安全性遭到破坏后,对国家安全、社会秩序、公共利益以及学校、师生权益的影响程度,将校园数据从高到低划分为四级:核心数据(Level4)、重要数据(Level3)、一般数据(Level2)、公开数据(Level1)。第十五条核心数据(Level4)定义及特征:(一)定义:一旦泄露、篡改、损毁,可能直接对国家安全、经济运行、社会稳定或学校核心生存力造成严重危害的数据。(二)特征:涉及国家秘密的科研成果、核心涉密档案、关系学校重大战略决策且未公开的顶层设计数据、极高敏感度的生物识别信息(如未脱敏的指纹、虹膜库)、核心密码及密钥数据。(三)管理要求:禁止在非涉密信息系统及公共网络中存储、传输;必须采用最高强度的物理隔离和加密措施;访问实行“双人双锁”或严格的多因素审批机制。第十六条重要数据(Level3)定义及特征:(一)定义:一旦泄露、篡改、损毁,可能对学校声誉、合法权益、师生个人隐私或正常教学科研秩序造成较大危害的数据。(二)特征:1.高敏感个人信息:包括身份证号、银行卡号、手机号、家庭详细住址、护照号等;2.关键业务数据:包括全校财务总账、未公开的录取数据、未公开的人事调整方案、重大科研合同细节、各类系统最高权限账号密码;3.生物识别信息:人脸识别特征值、指纹信息等。(三)管理要求:强制加密存储和传输;严格的访问控制列表(ACL);操作全过程留痕审计;未经审批严禁导出或向校外提供。第十七条一般数据(Level2)定义及特征:(一)定义:一旦泄露、篡改、损毁,可能对局部工作秩序造成轻微影响,或对个人权益造成一定损害,但影响范围和程度可控的数据。(二)特征:1.普通个人信息:姓名、性别、院系、专业、班级、邮箱(非私有)、校内通讯录等;2.内部业务数据:课程表、教室排课、普通会议记录、一般通知公告、设备资产清单、普通系统日志。(三)管理要求:校内账号授权访问;重要操作需记录日志;原则上仅限校内访问,对外共享需进行脱敏处理。第十八条公开数据(Level1)定义及特征:(一)定义:可向全社会公开发布,无保密要求,泄露后不会造成任何危害的数据。(二)特征:学校简介、招生简章、公开的新闻报道、师资介绍、公开的课程目录、建筑物分布图等。(三)管理要求:可在校园网及互联网上公开访问;发布前需经过内容审核;确保数据的准确性和权威性。第十九条数据分级认定清单。以下为常见数据项的分级参考表:数据大类具体数据项示例建议级别判定依据人力资源薪酬、工资单Level3涉及个人重大财产隐私,泄露易引发纠纷人力资源教职工人事档案(含社会关系)Level3涉及个人高敏感隐私人力资源教职工名单、职称、部门Level2内部基础信息,需防滥用学生管理身份证号、家庭住址、电话Level3高敏感个人信息,防诈骗学生管理学业成绩、绩点(GPA)Level3涉及个人隐私及评价,影响升学就业学生管理奖惩记录、心理健康咨询记录Level3涉及个人隐私及名誉学生管理学号、姓名、班级Level2一般学籍信息财务资产学校财务预算、决算报告(未公开)Level3涉及学校经营机密财务资产校园卡消费流水Level2涉及个人行为轨迹,需一定保护科研管理涉密科研项目资料Level4涉及国家安全科研管理专利申请过程文档、未公开合同Level3涉及学校知识产权基础设施数据库管理员密码、私钥Level4核心系统安全基石基础设施服务器登录日志Level2辅助安全审计,泄露可能暴露网络拓扑公共信息学校官网新闻、通知Level1公开信息第二十条对于混合级别的数据集合(如包含学生姓名和身份证号的Excel文件),其整体安全等级应按照集合中最高等级数据的级别进行定级和管理。第五章数据全生命周期管理规范第二十一条数据采集管理。(一)合法性:采集数据应当遵循合法、正当、必要的原则。采集个人信息应当限于实现处理目的的最小范围,不得过度采集。(二)知情同意:采集个人信息时,应当以显著方式、清晰易懂的语言真实、准确、完整地告知个人信息处理者的信息,包括处理目的、处理方式、处理种类以及保存期限,并取得个人同意。法律法规规定不需取得个人同意的除外。(三)来源合规:严禁通过非法渠道购买、窃取或爬取受法律保护的数据。对于从第三方获取的数据,需签订数据合作协议,明确数据权属及安全责任。(四)质量校验:数据采集后应进行格式校验和逻辑检查,确保数据的准确性、完整性和时效性。第二十二条数据存储管理。(一)分类存储:不同级别、不同类别的数据应在逻辑或物理上进行隔离存储。核心数据必须存储在符合国家保密要求的涉密介质或物理隔离区域中。(二)加密要求:Level3及以上数据在存储介质中必须采取加密措施。加密算法应符合国家密码管理部门的要求(如SM4对称加密算法)。(三)备份策略:建立完善的数据备份机制。Level3及以上数据应采用异地实时热备或定期冷备;Level2数据应定期进行本地备份。备份数据应同样遵循相应的分级保护要求,并进行定期恢复测试。(四)介质管理:存储过Level3及以上数据的移动存储介质(U盘、移动硬盘等)必须专人专用、加密管理,建立严格的借用归还登记制度,严禁接入互联网计算机。第二十三条数据传输管理。(一)通道安全:Level3及以上数据在校园网络内部传输时,应使用内部加密通道或专用协议;跨越互联网传输时,必须建立VPN、SSL/TLS等加密隧道,禁止明文传输。(二)发送管控:严禁使用即时通讯工具(如微信、QQ)、个人邮箱等公共社交渠道传输Level3及以上数据。(三)接口安全:通过API接口进行数据交换时,应实施双向身份认证,并对传输数据进行签名校验,防止数据在传输过程中被篡改或窃听。第二十四条数据使用与处理管理。(一)权限控制:严格落实“最小权限原则”。系统管理员、安全管理员、安全审计员权限(三权分立)应分离。业务人员仅能访问其职责范围内必需的数据。(二)身份认证:访问Level3及以上数据的系统,必须启用多因素认证(MFA),如密码+动态令牌、密码+生物特征等。(三)数据脱敏:在非必要场景下(如统计分析、前端展示、开发测试),必须对敏感数据进行脱敏处理。脱敏规则包括但不限于:身份证号隐藏中间位、手机号隐藏中间四位、姓名仅显示姓氏等。脱敏后的数据应无法通过技术手段还原。(四)操作审计:对Level3及以上数据的查询、导出、修改、删除等关键操作,必须开启系统审计日志,记录操作人、时间、IP地址、操作内容等要素,日志保存时间不少于6个月。第二十五条数据共享与开放管理。(一)审批流程:各单位向校外第三方提供Level3及以上数据,或涉及批量个人信息(超过100人)的数据共享,必须提交《数据共享安全评估申请表》,经本单位负责人及信息中心审核,报网信领导小组审批。(二)协议签署:数据共享必须签订数据安全协议或保密协议,明确数据接收方的使用范围、保密义务、违约责任及数据销毁要求。(三)第三方评估:向校外第三方提供数据前,应对接收方的数据安全保障能力进行评估,确保其具备相应的安全保护措施。(四)开放平台:面向公众的数据开放服务,应通过学校统一的数据开放平台进行,严禁各单位私自搭建接口对外提供未脱敏的数据。第二十六条数据销毁管理。(一)销毁触发:当数据达到保存期限、失去使用价值或业务终止时,数据产生单位应启动数据销毁流程。(二)销毁方式:1.逻辑销毁:针对存储在数据库中的数据,进行逻辑删除或标记为无效状态,确保业务层无法读取。2.物理销毁:针对存储介质(硬盘、磁带、光盘)中的Level3及以上数据,在进行逻辑删除后,必须进行覆写(覆写不少于3次)或消磁、粉碎等物理破坏操作,确保数据无法被恢复。(三)销毁记录:数据销毁过程应详细记录,包括销毁数据的名称、级别、数量、销毁时间、销毁方式、执行人及监销人,并形成销毁报告存档。第六章数据安全防护技术要求第二十七条访问控制技术。校园网边界应部署下一代防火墙(NGFW),实施基于应用层和用户身份的访问控制策略。核心业务系统应部署Web应用防火墙(WAF),防止SQL注入、XSS跨站脚本等攻击导致数据泄露。第二十八条数据防泄漏技术(DLP)。应在校园网出口和核心业务区域部署数据防泄漏系统,对Level3及以上数据的违规外发行为进行实时监测和阻断。监控策略应涵盖文档复制、打印、截屏、邮件发送、上传网盘等行为。第二十九条数据库安全审计。所有承载Level3及以上数据的数据库系统,必须部署数据库审计系统,实时记录对数据库的访问和操作行为,实现对违规操作的实时告警。第三十条终端安全管理。接入校园网的教职工办公终端和学生终端,必须安装杀毒软件,并定期更新病毒库。对于处理Level3及以上数据的终端,应部署终端安全管理软件,禁止违规接入外网,禁止违规使用USB存储设备。第三十一条加密与密钥管理。建立统一的密钥管理体系。密钥的生成、存储、分发、更新、销毁应符合国家密码管理标准。核心密钥应采用硬件安全模块(HSM)进行保护。第三十二条安全监测与预警。信息中心应建设校园安全运营中心(SOC),整合各类安全设备日志,利用大数据分析技术,及时发现数据异常流转、批量查询、异常登录等潜在风险,并发出预警。第七章监督审计与应急响应第三十三条日常检查。信息中心每季度组织一次全校数据安全专项检查,重点检查数据分类分级清单落实情况、权限管理情况、日志审计情况等。各单位应每学期进行一次自查,并提交自查报告。第三十四条审计评估。每年聘请第三方专业安全机构对学校重要信息系统进行一次数据安全风险评估和合规性审计,评估报告报网信领导小组审阅。对于评估发现的高风险隐患,相关单位必须限期整改。第三十五条应急预案。学校制定《校园数据安全事件应急预案》,明确应急组织架构、响应流程、处置措施和汇报路径。第三十六条事件报告。发生数据泄露、篡改、损毁等安全事件时,发现人应立即向所在单位负责人和信息中心报告。对于涉及Level3及以上数据的安全事件,应在发现后1小时内上报网信领导小组,并根据情况向公安机关报案。第三十七条应急处置。(一)阻断隔离:立即采取措施切断

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论