版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
数据安全管理制度第一章总则第一条制定目的为规范本单位全生命周期数据处理活动,保障数据的完整性、保密性、可用性,防范数据泄露、篡改、毁损、滥用等安全风险,维护单位合法权益,保障相关方个人信息权益及公共利益,根据《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》等法律法规及行业监管要求,结合本单位实际运营情况,制定本制度。第二条适用范围本制度适用于本单位及所属分支机构、全资/控股子公司全体员工、劳务派遣人员、外包服务人员、临时驻场人员,以及所有参与本单位数据处理活动的合作伙伴、第三方服务供应商。所有涉及本单位数据的收集、存储、使用、加工、传输、提供、公开、销毁等全流程活动,均须遵守本制度要求。第三条术语定义1.数据:指本单位在运营过程中收集、产生、存储的所有电子或非电子形式的信息记录,包括但不限于业务经营数据、用户个人信息、财务数据、技术研发数据、人力资源数据、供应链数据、内部管理数据等。2.敏感数据:指一旦泄露、篡改、滥用可能危害国家安全、公共利益,或者损害单位权益、个人人身及财产安全的数据,包括核心涉密数据、重要数据、个人敏感信息、核心商业秘密等。3.数据处理活动:指数据的收集、存储、使用、加工、传输、提供、公开、销毁等全部操作环节。4.个人信息:指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。5.个人敏感信息:指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。第四条基本原则1.合法合规原则:所有数据处理活动必须严格遵守国家法律法规、行业监管要求及本单位制度规定,不得损害国家利益、公共利益和公民、组织的合法权益。2.权责统一原则:数据处理活动遵循“谁收集谁负责、谁使用谁负责、谁管理谁负责”的原则,各数据责任主体对其职责范围内的数据安全承担全部责任。3.分类分级保护原则:对所有数据进行分类分级管理,根据数据的重要程度、敏感程度、影响范围采取差异化的安全防护措施,优先保障敏感数据、核心数据安全。4.最小必要原则:数据收集、使用、加工等活动应当以实现业务目的为限,不得过度收集、超范围使用、违规加工处理数据。5.全生命周期管控原则:对数据从产生到销毁的全流程进行安全管控,覆盖每个操作环节的风险点,建立闭环管理机制。6.可追溯原则:所有数据处理活动应当留存完整操作日志,确保所有操作行为可查询、可追溯、可审计。第二章组织架构与职责分工第五条决策层职责设立单位数据安全工作领导小组,由单位主要负责人任组长,分管信息技术、业务运营、合规风控、行政管理的负责人任副组长,各部门主要负责人为成员,履行以下职责:1.审定本单位数据安全战略、规划、管理制度及重大安全策略;2.统筹协调单位数据安全重大事项,决策数据安全应急响应、重大风险处置、违规问责等重要事项;3.保障数据安全工作所需的人员、经费、技术资源投入;4.定期听取数据安全工作汇报,评估数据安全防护成效,部署年度数据安全工作重点。第六条管理部门职责数据安全工作领导小组下设数据安全管理办公室,挂靠信息技术部门,配备专职数据安全管理员,联合合规风控、行政、业务等部门人员共同承担日常管理职责:1.牵头制定、更新数据安全管理制度、操作规范、技术标准,组织开展制度宣贯、培训及考核;2.组织开展数据分类分级、资产梳理、风险评估、安全审计等日常管理工作;3.统筹数据安全技术防护体系建设、运维及优化,保障安全技术工具正常运行;4.监测、预警、处置数据安全风险事件,牵头开展应急响应及事后溯源、整改工作;5.对接监管部门数据安全相关检查、调研工作,按要求报送数据安全相关材料;6.定期向数据安全工作领导小组汇报数据安全工作开展情况、风险态势及优化建议。第七条业务部门职责各业务部门作为数据的直接产生、使用、管理主体,履行以下职责:1.落实本制度在本部门的执行要求,指定部门数据安全联络人,负责本部门数据安全日常对接工作;2.梳理本部门职责范围内的数据资产清单,配合完成数据分类分级标注工作;3.严格按照权限范围处理数据,规范本部门员工数据操作行为,定期开展部门内部数据安全自查;4.及时向数据安全管理办公室上报本部门发现的数据安全风险、可疑事件;5.配合开展数据安全事件调查、整改及培训工作。第八条全体人员职责1.严格遵守数据安全管理制度及操作规范,严格在授权范围内开展数据处理活动;2.不得擅自复制、泄露、篡改、转让、出售单位数据,不得利用单位数据谋取不正当利益;3.妥善保管个人账号、密钥、认证介质,不得转借他人使用,发现账号异常或数据安全风险第一时间上报;4.主动参加数据安全培训及考核,提升数据安全意识及操作能力。第三章数据分类分级管理第九条数据分类规则根据数据所属业务领域,将单位数据划分为以下类别:1.个人信息类:包括用户、员工、合作伙伴的个人身份信息、生物识别信息、联系方式、健康信息、财产信息、行踪信息等。2.业务经营类:包括客户信息、订单信息、交易记录、合同信息、营销数据、运营统计数据、供应链数据等。3.财务资产类:包括财务凭证、财务报表、预算决算数据、税务信息、资产清单、投融资数据、薪酬数据等。4.技术研发类:包括源代码、技术文档、算法模型、专利信息、测试数据、研发过程记录等。5.行政管理类:包括内部管理制度、人事档案、会议纪要、涉密公文、印章管理信息等。6.其他类:不属于上述类别的其他数据资源。第十条数据分级规则根据数据一旦泄露、篡改、毁损造成的影响程度,将数据从高到低划分为四个级别:1.核心级(L4):指涉及国家秘密、单位核心商业秘密,一旦泄露会导致单位遭受毁灭性经济损失、品牌声誉不可逆损害,或者严重损害国家利益、公共利益的数据,包括核心技术源代码、最高级别的战略规划文件、涉密政务数据、核心用户群体的完整个人敏感信息集合等。2.重要级(L3):指涉及单位重要商业秘密、大量个人敏感信息,一旦泄露会导致单位遭受重大经济损失、品牌声誉严重损害,或者损害大量自然人合法权益的数据,包括完整的用户信息库、年度财务核心数据、未公开的重大投融资方案、核心业务系统的完整运维数据等。3.敏感级(L2):指涉及一般商业秘密或少量个人敏感信息,一旦泄露会导致单位遭受一定经济损失、品牌声誉受损,或者损害部分自然人合法权益的数据,包括内部未公开的部门业务报告、非核心岗位的员工个人信息、一般合作协议内容、普通客户的非敏感交易记录等。4.公开级(L1):指可对外公开披露的数据,包括单位官方网站发布的公开信息、对外宣传材料、已公开的年报、公益宣传内容等。第十一条分类分级实施流程1.资产梳理:各部门每季度梳理本部门产生、管理、使用的数据资产,形成《部门数据资产清单》,明确数据名称、产生方式、存储位置、更新频率、责任人员等信息,报送至数据安全管理办公室。2.等级标注:数据安全管理办公室联合合规风控部门,根据分类分级规则对所有数据资产进行级别判定,对核心级、重要级数据进行单独标注,明确各数据的访问权限范围、防护要求。3.动态调整:当数据内容、使用范围、影响程度发生变化时,责任部门应当在3个工作日内提交等级调整申请,经数据安全管理办公室审核后重新确定分级,每年年底组织开展一次全面的分类分级复核工作。4.清单管理:数据安全管理办公室建立单位统一的《数据资产分级分类总清单》,实时更新数据资产变动情况,作为数据安全防护、权限管理、风险评估的核心依据。第四章数据全生命周期安全管理第十二条数据收集安全要求1.收集数据应当具有明确、合理的业务目的,不得收集与业务目的无关的数据,收集范围、频率、方式应当以实现业务目的的最小必要为限。2.收集个人信息应当严格遵守个人信息保护相关法律法规,明确告知个人信息处理的目的、方式、范围、存储期限等事项,取得个人同意(法律法规另有规定的除外);收集不满十四周岁未成年人个人信息的,应当取得其监护人的明确同意。3.数据收集应当采用合法、正当的方式,不得通过窃取、诱骗、侵入其他系统等非法方式获取数据,不得强制要求个人提供与业务无关的信息。4.数据收集环节应当设置校验机制,对收集到的数据进行完整性、准确性核验,避免错误数据、无效数据进入系统,核心级、重要级数据收集后应当由责任人员进行二次复核。5.所有数据收集活动应当留存记录,明确记录收集主体、时间、范围、来源、目的等信息,留存期限不得少于数据处理活动结束后3年。第十三条数据存储安全要求1.数据应当按照分级分类要求存储在单位指定的存储介质中,核心级、重要级数据必须存储在单位内部可控的服务器、加密存储设备中,禁止存储在个人设备、第三方公共云盘、境外服务器中(确需境外存储的,应当经过数据安全管理办公室及合规风控部门审核,符合法律法规要求)。2.核心级、重要级数据存储必须采用加密方式,加密算法应当符合国家密码管理相关标准,密钥由数据安全管理办公室指定专人保管,密钥的生成、存储、更换、销毁应当有完整记录。3.建立数据备份机制,核心级数据应当至少进行“本地+异地”三重备份,重要级数据至少进行双重备份,备份数据与主数据实行物理隔离或逻辑隔离,备份介质应当存放在符合安全标准的场所,定期开展备份恢复测试,核心级数据每季度开展一次恢复测试,重要级数据每半年开展一次恢复测试,确保备份数据可用。4.存储介质的管理应当符合安全要求,存放核心级、重要级数据的介质不得随意带出办公场所,确需带出的应当经过部门负责人及数据安全管理办公室审批,做好登记,返回时进行安全核验。5.明确数据存储期限,超过存储期限的数据应当按照销毁流程及时处理,不得超期存储,法律法规另有规定的从其规定。第十四条数据使用与加工安全要求1.数据访问实行权限最小化原则,根据员工的岗位、职责、业务需求分配数据访问权限,核心级数据访问权限仅限核心岗位人员持有,权限分配应当经过申请人部门负责人、数据所属部门负责人、数据安全管理办公室三重审批。2.建立权限定期复核机制,每季度对数据访问权限进行一次梳理,员工岗位调整、离职时,人力资源部门应当在24小时内通知数据安全管理办公室,同步回收其所有数据访问权限。3.数据使用应当严格在授权范围内,不得超范围、超目的使用数据,不得擅自复制、下载、导出核心级、重要级数据,确需导出的应当提交《数据导出申请单》,明确导出用途、范围、使用期限、安全防护措施,经审批通过后方可操作,导出的数据应当全程加密,使用完成后及时销毁。4.数据加工、分析活动应当遵守原始数据不可篡改原则,加工产生的衍生数据应当按照不低于原始数据的级别进行管理,衍生数据涉及个人信息的,不得违反原始收集时约定的处理目的。5.开展数据共享、交换、对外提供等活动,应当严格评估接收方的数据安全防护能力,签订《数据安全保密协议》,明确接收方的安全责任、数据使用范围、保密义务及违约责任,核心级、重要级数据原则上不得对外提供,确需提供的应当经过数据安全工作领导小组审批。6.核心级、重要级数据的使用、加工操作必须全程留痕,操作日志应当留存至少6个月,法律法规有更长留存要求的从其规定。第十五条数据传输与公开安全要求1.内部传输核心级、重要级数据应当通过单位内部加密网络进行,禁止通过微信、QQ、个人邮箱等公共互联网渠道传输,确需通过互联网传输的,应当采用加密传输协议,对数据进行加密处理后方可传输。2.向外部传输数据应当进行安全审核,明确传输的数据范围、级别、接收方资质,经数据安全管理办公室及合规风控部门审批通过后方可传输,传输过程应当采取加密、校验等措施,确保数据传输过程中不被窃取、篡改,传输完成后应当与接收方确认数据完整性。3.数据公开应当严格履行审批流程,公开前应当进行脱敏、脱密处理,确认公开内容不涉及核心级、重要级数据、个人敏感信息及商业秘密,公开级数据对外发布应当经过部门负责人、合规风控部门、宣传管理部门三重审核,未经审核的信息不得对外公开。4.公开数据应当建立溯源机制,明确公开主体、时间、渠道,公开后定期监测公开数据的传播情况,发现被违规篡改、滥用的及时采取处置措施。第十六条数据销毁安全要求1.超过存储期限、无保存价值的数据,以及业务目的实现后无需继续留存的个人信息,责任部门应当及时提交《数据销毁申请单》,明确销毁数据的范围、级别、数量、原因,经数据安全管理办公室及合规风控部门审批后实施销毁。2.数据销毁应当根据数据存储介质类型采取对应的销毁方式:电子数据销毁应当采用多次覆写、物理销毁、消磁等方式,确保数据无法恢复;纸质数据销毁应当采用碎纸机粉碎、焚烧等方式,禁止直接丢弃;存储核心级、重要级数据的介质应当采用物理粉碎的方式销毁,不得通过格式化、删除文件等简单方式处理。3.数据销毁应当由两名以上工作人员共同实施,数据安全管理办公室安排专人全程监督销毁过程,销毁后应当进行核验,确保数据完全不可恢复,销毁过程应当留存记录,包括销毁审批单、操作人员、时间、地点、方式、核验结果等信息,相关记录留存不少于3年。4.禁止任何部门、个人擅自销毁应当留存的数据,禁止将待销毁的存储介质随意处置、出售、赠与他人。第五章数据安全技术防护第十七条技术防护体系建设1.建立覆盖数据全生命周期的技术防护体系,配备数据分类分级工具、数据脱敏工具、数据泄漏防护(DLP)系统、访问控制系统、加密系统、入侵检测系统、日志审计系统等安全技术工具,实现对数据处理活动的全流程监测、防护。2.核心业务系统、存储核心级重要级数据的系统应当落实网络安全等级保护三级以上要求,每年开展一次等级保护测评,及时整改测评发现的安全隐患。3.建立统一的身份认证体系,对所有访问数据的人员实行多因素身份认证,核心级数据访问应当采用“密码+生物识别”或“密码+UKey”的双重认证方式,禁止使用弱密码、默认密码,密码每90天更换一次。第十八条技术运维管理1.信息技术部门定期对安全技术工具进行升级、维护,每月开展一次漏洞扫描,每季度开展一次渗透测试,及时修复系统漏洞、安全隐患,核心级数据存储系统的漏洞修复应当在72小时内完成。2.对系统操作、数据访问日志进行集中管理,日志不得篡改、删除,定期对日志进行分析,排查异常操作、可疑访问行为,发现异常及时预警、处置。3.建立数据安全监测预警机制,实时监测数据批量导出、异常访问、跨权限操作、非法外传等风险行为,设置告警阈值,发现高风险行为立即阻断操作,同步通知数据安全管理办公室核查。第六章数据安全审计与风险评估第十九条安全审计要求1.数据安全管理办公室每季度开展一次常规数据安全审计,每年至少开展一次全面审计,审计内容包括:数据分类分级情况、权限管理情况、全流程处理合规情况、技术防护措施运行情况、制度执行情况等。2.针对核心级、重要级数据,每月开展专项审计,重点核查其访问、使用、传输、存储情况,排查是否存在超权限访问、违规导出、非法传输等行为。3.审计结束后形成《数据安全审计报告》,明确发现的风险问题、责任主体、整改要求,跟踪整改落实情况,审计报告报送数据安全工作领导小组,并存档留存。4.必要时可聘请具备资质的第三方机构开展独立数据安全审计,第三方机构应当签订保密协议,不得泄露审计过程中获取的单位数据。第二十条风险评估要求1.每年至少开展一次全面的数据安全风险评估,识别数据全生命周期各环节的风险点,评估风险等级,制定防控措施。2.开展新业务上线、新技术应用、重大数据对外提供、核心系统升级等活动前,应当开展专项数据安全风险评估,经评估确认风险可控后方可实施。3.风险评估应当形成《数据安全风险评估报告》,明确风险清单、影响程度、处置建议,报数据安全工作领导小组审定后推进风险整改,对高风险项应当立即整改,整改完成前暂停相关数据处理活动。第七章数据安全应急处置第二十一条应急响应机制1.制定数据安全应急预案,明确数据泄露、篡改、毁损、丢失等安全事件的分级标准、响应流程、处置措施、责任分工,每年至少组织一次应急演练,检验应急预案的有效性。2.建立7×24小时数据安全监测响应机制,任何人员发现数据安全事件或可疑风险,应当第一时间向数据安全管理办公室上报,上报内容包括事件发生时间、涉及数据范围、影响程度、已知原因等信息,不得迟报、瞒报、谎报。3.数据安全管理办公室接到上报后立即启动应急响应,根据事件等级组织技术、业务、合规、法务等部门人员开展处置工作,第一时间采取技术措施阻断风险扩散,评估事件影响,固定相关证据。第二十二条事件处置要求1.发生涉及个人信息泄露、可能损害自然人合法权益的事件,应当按照法律法规要求及时通知受影响的个人,并向监管部门报告,通知内容包括事件的基本情况、可能造成的危害、已采取的处置措施、个人防范建议等。2.事件处置完成后,应当在10个工作日内形成《数据安全事件处置报告》,分析事件原因、影响范围、处置过程、责任认定,制定整改措施,防止同类事件再次发生。3.对造成数据安全事件的责任主体,按照本制度问责条款追究责任,涉嫌违法犯罪的,移送司法机关处理。第八章人员管理与培训考核第二十三条人员入职管理1.员工、外包人员、驻场人员入职时,应当签订《数据安全保密承诺书》,明确其数据安全责任、保密义务及违约责任,接触核心级、重要级数据的人员还应当签订专门的保密协议。2.对接触敏感数据的岗位人员开展入职背景调查,核查其是否存在数据安全相关的不良记录、违法犯罪记录,背景调查不合格的不得安排到相关岗位。第二十四条培训考核要求1.新员工入职培训必须包含数据安全内容,考核合格后方可上岗,考核不合格的应当补考,补考仍不合格的不予录用。2.每年组织全体人员开展不少于2次的数据安全专项培训,内容包括法律法规、本单位制度、操作规范、风险案例、应急处置流程等,针对核心岗位人员每年开展不少于1次的专项技能培训。3.培训后组织考核,考核结果纳入员工绩效考核,考核不合格的暂停其数据访问权限,经补考合格后方可恢复。第二十五条人员离职管理1.人员离职时,应当办理数据安全交接手续,交回所有存储单位数据的介质、文档,由数据安全管理办公室同步回收其所有系统账号、数据访问权限,取消其身份认证权限。2.离职人员应当签署《离职数据安全保密承诺书》,明确其离职后仍然承担的保密义务,不得泄露、使用在任职期间获取的单位敏感数据,违反承诺的依法追究责任。第九章第三方合作数据安全管理第二十六条第三方准入管理1.与第三方开展涉及数据处理的合作前,应当对第三方的数据安全防护能力进行评估,评估内容包括其安全管理制度、技术防护能力、人员管理水平、历史安全事件情况等,评估不合格的不得合作。2.合作合同中应当明确数据安全条款,或者签订专门的《数据安全协议》,明确合作涉及的数据范围、级别、处理方式、双方安全责任、保密义务、数据销毁要求、违约责任、应急处置责任等内容,禁止超出合作需求向第三方开放数据权限。第二十七条第三方过程管理1.第三方人员驻场开展工作前,应当接受本单位数据安全培训,签订保密承诺书,授予的操作权限严格限定在合作所需的最小范围,权限有效期与合作期限一致,合
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 临床教学管理制度
- 2026年文化文艺志愿服务
- 2025年流感防治培训测试试题及答案
- 2026年秋季开学班主任工作艺术课件
- 2026年癌症早筛早诊早治宣教课件
- 2026 年消除残障偏见共建包容社会课件
- 2026 年关注口腔健康守护全身健康宣讲课件
- 广东省广州市天河区2026年九年级中考数学二模测试卷附答案
- 儿童用药标准试题及答案呈现
- 展出动物保育员岗前创新实践考核试卷含答案
- 企业内部培训服务合同
- 高标准农田建设项目初步设计技术规程(NYT 5490-2026 )
- CSCO非小细胞肺癌诊疗指南(2026版)
- 部编版新教材道德与法治五年级上册第一单元没有共产党就没有新中国教学设计
- 精密空调运行测试方案
- T∕CCEAS008-2026 建设工程造价咨询成果文件质量标准
- 中国检验医学危急值报告指南(2024年版)
- 高速公路养护施工组织技术方案
- 大型设备安全管理制度汇编
- 2025年事业单位工勤技能-广西-广西造林管护工三级(高级工)历年参考题库典型考点含答案解析
- 中国中煤海南高端肥料项目环境影响报告表(公示稿)
评论
0/150
提交评论