网络数据安全风险排查工作指引_第1页
网络数据安全风险排查工作指引_第2页
网络数据安全风险排查工作指引_第3页
网络数据安全风险排查工作指引_第4页
网络数据安全风险排查工作指引_第5页
已阅读5页,还剩57页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1网络数据安全风险排查工作指引本文件规定了网络数据安全风险排查工作的排查内工作;对排查中发现存在高及以上安全风险的单位,应当系统性开展网络数据安全风险评GB/T45577-2025数据安全技术数据安全风险评GB/T45577-2025界定的在网络数据处理活动中自主决定处理目的和处理方式的个人、组大型网络平台Largenetwork2注册用户5000万以上或者月活跃用户1000万对领域、群体、区域具有较高覆盖度或达到较高精度、较大规模、一定深度的,一旦被非法使用或注:核心数据主要包括关系国家安全重点领域的数据,关系国民经济命脉,重要民生、重大一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人34排查内容4.1概述4.2网络数据通用安全管理4.2.1安全管理制度4.2.2安全组织机构4.2.3分类分级管理44.2.4合作外包管理4.2.5云数据安全和大型网络平台个人信息保护4.2.6安全威胁和应急管理4.2.7应用开发管理本项排查内容包括应用开发过程中网络数据安全管4.2.8网络安全防护b)服务器、数据库、端口等网络数据资源在互联网的暴露4.2.9身份鉴别与访问控制54.2.10安全审计a)日志记录对网络数据操作提供识别和追溯的情况,以及日志保存方式和期限符合法律法规要求4.3网络数据全生命周期管理4.3.1数据收集4.3.2数据存储a)数据、个人信息存储位置、期限、方式的适当性,定期开展数据及个人信息备份恢复、灾难恢b)对敏感个人信息、重要数据的安全管理情况;存储4.3.3数据传输4.3.4数据使用和加工64.3.5数据提供e)涉及数据、个人信息出境的,按照有关规定开展数据出境安全评估、个人信息保护认证、个人4.3.6数据公开a)数据和个人信息公开目的、方式、范围与行政许可、合同协议等文件授权的一致性、合法合规4.3.7数据删除5排查方式5.1概述加强对风险排查活动的安全管控。自行开展应按5.2排查频率风险排查频率的设定可根据实际情况进行调整,包括但不限于以7b)针对重要、敏感时间节点,重大信息化项目建设等情形,应在事前组织开展专项排查,及时防5.3排查手段a)材料核查:核查网络数据安全相关材料以及制度落实情况证明材料,如安全管理制度、风险评b)技术测试:应用技术、工具等手段查看网络数据资产情况,检测防护措d)人员访谈:通过访谈的方式核查规章制度注:宜按照上述顺序依次开展排查工作,优先进行材料核查;对于材料无法有效试与配置核查;对经前述排查手段仍无法确认的,可通过人员访谈进行佐证,以提高排a)排查类别、排查项目、排查内容、风险类别:参考规范性引用文件结合本省实际情况精炼得出b)排查要点:依据重点排查参数细化形成具有可操作性、可落地性以“是否”语句结构存在的具体排查内容,同一类别的排查要点具有唯一性,促使排查结果具有针对性和排他性,为固定内容;8c)影响对象:结合实际情况可选国家安全、经济运行、社会秩序、公共利益、组织权益及个人权f)风险评价:根据危害程度、发生概率实际赋值结果参照网络数据安全风险评价矩阵(见表1注:风险评价具有较强的主观性。一是规范性引用文件提供的赋值参考较不同,形成的赋值结果、评价也会不同,从而导致定性结果存在形同虚设的可能性。以及导致高中低注:在风险程度定性的基础上增加符合程度定性,通过两种程度定性与定量相结合的方式,减轻主观因素的影响。i)整改建议:根据实际情况如实填写,留空。结果判定为符合、不适用情况下记录为正斜杠,结注:在排查工作开始前,在排查类别、排查项目、排查内容、实际情况,对影响对象、危害程度和发生概率进行选择性预定义;并宜依据网络数据安全评价结果(例如通过表格公式自动化实现)。鉴于排查要点具有唯一性,整改建议可依据实际情9a)单项排查结论以风险程度定性为主。依据网络数据安全风险评价矩阵,围绕影响对象的危害程a)单项排查结论以符合程度定性为主。围绕单项排查内容的符合程度形成符合、不符合、不适用b)整体排查结论以符合程度定量为主。围绕全部排查项目的不符合情况形成剩余风险的名称与数c)符合程度判定整体主观评判少,定性符合实际情况,但不在初次排查和整改复核完成后应对相关情况进行总结记b)整改复核:可参考网络数据安全风险排查A.1网络数据安全风险排查表见表A.1。1网络数据安全相关工作部是否制定网络数据安全相关的工2网络数据安全相关制度制是否建立网络数据安全相关的管3网络数据安全组织架构建4网络数据安全岗位和人员网络数据安全管理机构是否设置5网络数据安全岗位是否配备相关6人员转岗或离岗时,网络或变更相关人员的网络数据操作7网络数据安全教育培训开是否对网络数据安全岗位人员每89网络数据分类分级以及不同级别数据保护工作开展是否开展网络数据分类分级标识是否按照不同的数据级别建设覆盖全流程网络数据处理活动的安按照要求依法开展重要数据、个人信息安全风险评并向省级以上有关主管部门报送制网络数据合作方安全管理机制建设情况,以及对委托处理数据的控制和管理是否针对外包人员服务进行过程合作外包签订合作协议等是否通过签订合作协议等方式明两个以上的网络数据处理者共同决定个人信息和重要数据的处理外包人员对网络数据的操能够在测试环境下或可以使用测开放生产环境权限或提供真实数据是否基于最小化原则申请操作权限第三方接入与数据删除的是否对第三方接入系统进行技术是否对合作结束后的数据处理方式进行规定,例如对数据进行删委托他人处理政务数据的单位及政务数据受托单位相关流程、法律文件和安委托他人处理政务数据是否经过每年度是否对互联网政务应用数据安全至少进行一次安全检测评改务云服务提供者、云租户的是否针对云数据进行安全审核及是否针对私有云远程运维进行安务云租户和云平台网络数据云平台收集云租户数据是否存在户与云平台之间数据传输是否加密云租户发生网络数据安全风险或施云平台是否开展网络数据安全风大型网络平台履行个人信是否成立主要由外部人员组成的品或者服务提供者处理个人信息通过自动化决策方式向个人进行便于访问和操作的个性化推荐关每年度是否向社会发布个人信息理件安全威胁、违规行为管理情况,网络数据安全事件是否定期通过分析威胁告警日志家安全、公共利益的,是否在24处置网络数据安全事件过程中发网络数据安全事件、个人信息安全事件应急预案制是否建立网络数据安全事件及个受理网络数据安全投诉举数据处理者是否建立便捷的网络应用开发过程中的网络数产品或业务上线前是否进行安全建立覆盖网络数据全生命周期的网络安全防护机制网络安全防护机制是否可以覆盖网络数据全生命周期涉及的操作服务器、数据库、端口等网络数据资源在互联网的处理重要数据、核心数据的系统,按照有关规定满否按照对应级别和频率进行网络设施安全检测评估以及商用密码制身份鉴别信息复杂度、定期更换、登录失败管理情况否定期更换以及是否进行策略限制处理重要数据的系统是否使用密是否启用登录失败处理功能以及建立与数据类别、级别相对应的访问控制机制情况,以及限定用户可访问的源IP、方式、结果等可以溯源日志记录时间是否与实际时间保是否能够查询到6个月前的网络上个人信息保护合规审计开是否定期自行或者委托专业机构安全隐患的,是否完成整改,涉及审计情况是否及时报告网信等部门性数据收集工作开展前是否通过审批数据收集告知信息是否集中公开全人工采集数据或个人信息时防泄露管理情况、客户数据收集终端或设备是否存在安处理个人信息前的安全管通过制定个人信息处理规则的方晰易懂,以及告知事项发生变更利个人信息处理规则是否便于查阅息处理者可不制定个人信息处理利处理不满十四周岁未成年人个人利获取个人信息同意的安全处理个人信息,是否获取个人同成年人的父母或者其他监护人的利个人同意是否由个人在充分知情利利性期限、方式的适当性,定期开展数据及个人信息备份恢复、灾难恢复演练工之日起保存期限是否超过个人信利对敏感个人信息、重要数存储介质(含移动存储介是否定期或不定期对存储介质进是否对存储介质访问和使用行为性采取安全传输协议等安全措施对传输进行加密,个人信息和重要数据传输完数据传输过程是否进行加密,例个人信息和重要数据传输是否进工制作、发布、复制、传播违法、违规信息以及提供生成式人工智能服务的安数据使用和加工的审批是否包括数据、个人信息使用与加工与行政许可、合同协议满足人脸识别等生物特征识别有利数据导入导出的安全管理数据导出是否经过安全评估和授性对外提供数据或个人信息合同协议等文件中是否约定数据网络数据提供方履行网络数据或个人信息安全保护对外提供数据或个人信息是否经是否对所提供的数据及数据提供网络数据接收方履行网络数据安全或个人信息保护网络数据接收方是否承诺具备保是否对网络数据接收方的网络数委托合同协议等文件不生效、无利数据、个人信息转移的安分立、解散、被宣告破产等原因向外转移数据、个重要数据转移是否向省级以上有关主管部门报告重要数据处置方个人信息转移是否向个人告知接利涉及数据、个人信息出境的,按照有关规定开展数据出境安全评估、个人信息保护认证、个人信息出联系方式等报送所在地设区的网性数据和个人信息公开目的、方式、范围与行政许可、合同协议等文件授权致利数据公开风险的安全管理按照法律法规、合同协议等文件约定、隐私政策及险险存储介质维护、报废、销B.1网络数据安全风险排查报告封面及目录模板见[被排查单位名称]网络数据安全风险排查报告B.2网络数据安全风险排查报告主要内容样式模板见图B.本报告中排查结论其有效性是建立在被排查单位 本次排查参照国家、行业有关法律、法规、地方标准等实施,包括但8、DB34/TXXXX-XXXX《网络数据安1233.在网络数据全生命周期管理方面,基本遵循数据全生命周期的安全管理流程,但1234C.1网络数据安全风险排查整改[被排查单位名称]网络数据安全风险排查整改复核报告

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论