版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Datasecuritytechnology—DatasecuritycapabilitymaturitymI 5.2安全能力维度 5.4数据安全过程维度 8.3PA07数据备份和恢复 9.3PA10数据委托处理 9.4PA11数据共同处理 34 35 37 38 39 41 42 43 45 46 本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定本文件代替GB/T37988—2019《信息安全技术数据安全能力成熟度模型》,与GB/T1)新增5项PA:PA10数据委托处理、PA11数c)修改能力成熟度等级维度等级4的共性特征,同步修改附录C中能力成熟度的等级1数据安全技术数据安全能力成熟度模型本文件适用于对组织数据安全能力进行评估,也3.1数据安全能力datasecurityca3.23.3能力成熟度模型capabilitym3.43.53.624缩略语BP:基本实践(BasePractiDSMM:数据安全能力成熟度模型(DataSecurityCapabilityMaturityMGP:通用实践(GenericPra3数据安全能力成熟度等级划分为五级,具体包括:1级是非正式执行级,2级是计划跟踪级,3依据DSMM开展能力成熟度等级评估的基本分为组织建设、制度流程、技术工具及人员能从组织在数据安全制度流程的建设以及执行情况角度,根据以下方面进行能力a)数据处理活动关键控制节点授权审批流程的明确性;a)数据安全技术在数据处理活动中的利用情况,应对数据安全风险的能力;a)数据安全人员所具备的数据安全技能是否能够满足实现安全目标的能力要求(对数据相关业b)数据安全人员的数据安全意识以及对关键数据安全岗4a)将数据安全能力成熟度划分为五个能力成熟度等级,并针对每个等级下组织应具备的能力要5b)数据传输:数据从一个实体传输到另一个实体;c)数据存储:数据以任何数字格式进行存e)数据提供与公开:组织与组织或个人进行数据交换的阶PA体系分为数据处理活动安全过程和通用安全过程两部分a)数据收集安全的PA(PA01~PA02)包括:数据产生与获取、数b)数据传输安全的PA(PA03~PA04)包括:数据传输加密、网络可用性e)数据提供与公开安全的PA(PA12~PA14)包括:数据提供f)数据删除安全的PA(PA15~PA16)包括:数据删除处置、数据安全评估、数据安全事件应急、数据脱敏、数据接口6制度流程:根据临时需求或基于个人经验,a)组织建设:由业务团队相关人员负责数据收集安全1)明确核心业务数据收集原则,保证该业务数据收集的合2)核心业务涉及个人信息收集的,按照适用要求履行告知、取得同意或者其他责任义务理的制度,推动相关要求、流程的落地,并对具体业务或项目的风险评估提供咨询和支持2)建立个人信息保护影响评估工作机制和流程,明确开展个人信息保护影响评估的适用情3)根据数据类型、级别和收集场景,明确数据收集过程中的访问、流转和临时留存等要求);7。2)具备对数据产生与获取活动进行自动化跟1)根据制度流程的更新,不断升级优化a)组织建设:由业务团队相关人员负责数据源鉴c)技术工具:核心业务具有技术工具支持对数据源的鉴别和记录(BP.02.0b)技术工具:组织采取技术手段对外部收集的数据和数据源进行识别和记录(82)建立数据源鉴别记录的合规审核机制,依据审核结果改进数据访问控制与合规保障措施1)面向制度流程的更新,持续改进工具在数据鉴别、记录和追溯等方面的服务能力a)组织建设:由业务团队相关人员负责对传输通道进行加a)制度流程:根据合规要求和业务性能的需求,明确加密传输的数据范围和采用的加密算法b)技术工具:核心业务针对关键的数据传输通道和数据实施加密保护91)制定数据传输安全管理规范,明确数据传输安全要求,以及需要对数据传输加密的场景1)采用密码技术保护传输数据的完整性,并在建立安全传输连接时验证通信双方身份的真钥管理机制,并对密钥和身份凭据的全生命周期进行管理(BPb)参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆(BP.7.2PA04网络可用性管理组织建设:根据临时需求或基于个人经验,在个别业务场景对网络备份或冗余建设进行规划a)组织建设:业务团队明确负责网络的可用性管理的岗位a)组织建设:组织设立负责网络可用性管理的人员或);求,能够根据不同业务对网络性能需求制定有性量化指标,包括可用率、最大允许中断时间、故障发现时间、切换时间和恢复成功率等析,及时识别网络可用性风险,并支持告警、故障定位和恢复策略的动态调整(BP.04.11)。a)组织建设:由业务团队相关人员根据实际业务需求负责执行存储媒体安全管理工作b)制度流程:业务团队明确存储媒体使用、购买、标记的安全制度(Bc)人员能力:业务团队中负责相关工作的人员,熟悉存储媒体安全管理的相关制度要求产管理和业务部门在存储媒体全生命周期管理中的职责,并推动统一要求在各业务中实施媒体开展初始化、信息清除或安全配置(BP.指标、错误或损坏情况,对超过安全阈值的存储媒体进行预警(B2)对存储媒体访问、使用、信息清除和报废等行为进行记录和审计(BP.05.授权或者不符合安全要求的存储媒体接入和使用(B4)对数据拷贝到移动存储媒体的行为系统联动,统一下发并自动执行注册、授权、加密、访问控制和信息清除(b)运用人工智能技术,对存储媒体的性能进行自动化监控、分析和告警(BP.05.15)。a)参与国际、国家或行业相关标准制定,在业界分享最佳实践,成为行业标8.2PA06数据逻辑存储组织建设:根据临时需求或基于个人经验,在个别业务场景考虑数据存储系统的安全管理2)数据逻辑存储系统具备对个人信息、重要数据等数据的加密存储能力(BP.06.);1)明确数据逻辑存储系统的管理安全规范和配置基线,明确各类数据逻辑存储系统的账号2)内部的数据逻辑存储系统在上线前遵循统一的配置要求进行有效的安全配置,使用外部或云存储时,进行有效的安全配置和责任边界划分(BP3)根据数据分类分级要求,明确各类各级数据的加密存储要求(BP.061)提供数据逻辑存储系统配置扫描工具,定期对主要数据逻辑存储系统的安全配置进行扫);从而能够保证对各类数据逻辑存储系统的有效安全防护策略,明确不同层级的访问控制、隔离、加密等安全要求(B);动,实现对安全基线和策略的统一管理、集中下发和偏差告警等(BP.3)建立统一的存储加密服务,根据数据级别、存储系统和业务场景配置适当的加密策略b)技术工具:参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆8.3PA07数据备份和恢复组织建设:根据临时需求或基于个人经验,在个别业务场景对部分数据开展备份和恢复性测试a)组织建设:业务团队明确了负责数据备份和恢复的岗位);2)核心业务定期检查备份及归档数据的完整性和可用性(BP.07.0存期限、恢复测试结果及策略适用性(BP.4)建立备份及归档数据的安全管控措施,实施独立授权和最小权限管理(BP.07.122)组织对备份和归档数据实施访问控制、加密和完整性保护(BP.073)建立生产数据与备份副本保存期限的关联管理机制,对到期备份副本触发删除或者匿名4)通过风险提示和技术手段避免非过期数据的误删除,确保在一定的时间窗口内的误删除制,保障备份数据的应用一致性、事务一致性(B对备份副本自动2)开展完整性校验和可恢复性验证,发现异常时进行告警并触发处置流程(BP.07.22对重要业务和数据的存储系统,建立跨地域备份和容灾恢复能力(BP.074)到篡改、破坏或勒索(BP.07.b)技术工具:参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆9数据使用与加工安全9.1.2等级描述a)组织建设:由业务团队相关人员负责数据使用的合规性c)技术工具:对数据导出等高风险操作设置访问权限和操作限制,使有关操作可记录、可追溯准识别或对信用、资产、健康等敏感属性进行不当分析(BP.敏感数据加工等活动纳入重点管理范围(BP4)建立高风险数据使用行为审批机制,对相关操作的目的、范围和必要性进行重点审核1)依据合规要求建立相应强度或粒度的访问控制机制,限定用户可访问数据范围2)记录数据查询、分析、加工、导入导出等关键使用行为,使有关操作可记录、可追溯个人进行精准识别或者形成超出业务需要的敏感画像(BP.c)人员能力:负责该项工作的人员具备发现数据不正当使b)参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆(BP.9.2PA09数据加工分析采取适当的安全控制措施,防止数据挖掘、分析过程中有9.2.2等级描述组织建设:根据业务需求或基于个人经验,在部分业务场景开展数据加工过程中的安全风险控制a)组织建设:由业务团队相关人员负责数据分析过程中的数据安全工等活动进行识别和登记,明确数据来源、加工方式、责任主体、结果用途和输出要求式进行一致性审核,防止加工分析活动偏离批准目的、范围结果下载和导出等实施权限、粒度、范围和敏感信息控全评估、登记、备案或者其他合规管理,并明确模型输出内容、使用范围和使用边界频繁查询、异常批量加工和违规结果输出等行为进行识别、告警和处置(BP措施,防止结果输出造成数据泄露或者不当推断风险(BP.全责任,防止训练数据被超范围使用或者在训练过程中泄露(BP.0监测情况,优化数据范围、分析方法、结果精度险,并采取抑制、泛化、聚合、精度控制、查询限制等措施(BP加工规则和结果输出进行比对,识别与批准目的、范围或者方式不一致的加工分析行为安全管理效果(如改进数据分析的个人隐私保护方案BP.09.9.3PA10数据委托处理9.3.2等级描述a)组织建设:明确由业务团队相关人员负责数据委托处理方案的安全风险管1)制定数据委托处理管理制度,明确数据委托处据委托处理涉及机构或部门的相关用户职责和权限(BP.103)监督受委托方履行数据安全保护义务的情况,以及确保受委托方及时有效删除已委托处a)定期评估数据委托处理机制、相关组件和提供通道的安全性(BP.10.11b)在委托处理数据时,对数据处理方的数据安全防护能力进行评估(Bb)技术工具:参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆9.4PA11数据共同处理9.4.2等级描述组织建设:根据临时需求或基于个人经验,在具体数据共同处理场景采取必要的数据安全措施a)组织建设:业务团队中明确负责对数据共同处理场景进行安全风险评估和管控的角色c)人员能力:负责数据共同处理安全的人员具备对所在业务的深入理解和对数据安全相关法规2)对数据共同处理过程中己方提供的数据进行管控,被提供数据属于已确认的业务需求且d)人员能力:负责该项工作的人员能够充分理解国家数据安全主管部门和行业监管部门对数据中的数据共同处理场景,并根据监管要求进行相应风险评估,从而提出可行的解决方案););评估结果调整共同处理协议、安全策略和责任分工等(BP.1);是否存在超范围使用、违规共享、数据泄露等安全风险(B过程中的数据泄露、超范围使用和非法获取风险。(BP.b)技术工具:参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆a)组织建设:业务团队明确人员负责数据提供场景安全风险评2)与数据接收方签订合同或协议,约定接收方的d)人员能力:负责数据流通安全的人员具备对所在业务的深入理解和对数据安全相关法规要求场景的审批流程,并明确业务部门、数据安全部门、其他内部相关团队的职责和权限提供行为符合法律法规及内部管理规定(BP3)通过合同、协议等形式,明确数据接收方的数据安全能力要求(BP.1访问主体等,对数据访问权限进行差异化管理和动态调整(BP.12d)人员能力:负责该项工作的人员能够充分理解国家主管部门和行业监管部门对数据流通的安流通场景,并根据监管要求进行相应风险评估,2)在数据流通场景中,各方需设立联合应急响应团队,建立联合应急响应机制及演练制度4)建立数据流通过程中的监控和预警机制,针对数据流通过程中的安全风险和异常时间报直接暴露原始数据内容的情况下,实现跨主体数据安全协同、可信计算和开发利用用或潜在泄露行为进行实时预测、自动告警和智能阻断(BP.制、服务组件和管控工具的安全性,对数据委托处理的风险控制方案进行持续的优化调整b)技术工具:参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆权利和义务执行的必要控制,以实现数据公开过程中数据的安全可控与a)组织建设:设岗位负责数据公开的b)制度流程:明确核心业务数据公开的安全制度和审核流程(c)人员能力:负责数据公开安全工作的人员基本理解数据公开安全的a)组织建设:组织设立相关岗位人员,负责组织的数据公开信息,并对有关人员进行安全培训1)明确数据公开的审核制度,严格审核数据2)明确数据公开内容、适用范围及规范,公开者与使用者权利和义务(BP.3)建立数据对外披露的申请批准流程,要求公开数据行为都经过审批(B4)定期审查公开的数据中是否含有非公开信息,并采取相关措施满足数据公开的合规性1)建立数据公开系统,实现公开数据登记、用户注册等公开数据和公开组件的验证机制2)对公开的数据采用数据脱敏、水印标识、权限控制、防a)组织针对关键的数据资源的公开,明确了安全公开细则和审核流程(BP.13.14b)组织细化明确了各类数据公开场景的审核流程,从审核的有效性和审核的效率层面充分考虑c)结合数据脱敏程度、已公开信息等评估数据公开后带来a)对公开的数据,建立持续的追踪能力,优化数据公开规程(BP.13.17b)参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆(BP.a)组织建设:由业务团队相关人员负责数据出境的安全风b)制度流程:结合相关法律法规和标准要求明确业务层面数据出境的安全制度和审核流程a)组织建设:组织设立负责数据出境管理的岗位人员,负责组织数据出境的安全管理工作2)建立数据出境的安全评估和审批流程,确保组织数据出境行为经过审批(BP.143)通过合同等法律文件,明确数据接收方的数据安全义务和责任(BP.14)建立数据出境场景的数据安全事件应急预案,定期开展应2)建立数据出境监督检查机制,例行对数据出境情况b)技术工具:参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆组织建设:根据临时需求或基于个人经验,在个别数据删除场景考虑数据删除的流程和方法a)组织建设:由业务团队相关人员负责业务自身数据删除b)制度流程:明确业务数据删除的申请、审批、执行等流程(c)技术工具:通过统一管理和授权的技术工具d)人员能力:负责数据删除的人员具备针对数据删除的需求制定对应的数据删除方案的能力1)建立数据删除效果评估机制,定期对数据删除效果b)技术工具:参与国际、国家或行业相关标准制定。在业界分项最佳时间,成为行业标杆1)明确存储媒体销毁处理策略、管理制度和机制d)人员能力:负责该项工作的人员能够依据数据删除的整体需求明确存储媒体销毁工具1)明确存储媒体销毁效果评估机制,完成存储媒体销毁后对销毁效果进行抽样认定a)制度流程:根据组织机构的存储媒体销毁需求持续优化存储媒体销毁的流程以及方案1)持续更新组织机构的存储媒体销毁工具,以保证存建立适用于组织数据安全风险状况的组织整体的数据安全策略规划,数据安全策略规划的内容应a)组织建设:由业务团队人员负责制定业务的数据安a)组织建设:组织设立专职的岗位和人员,负责组织数据安全制度流程和战略规划的建设1)明确组织层面的数据安全战略规划,并保障其与业务规2)基于组织的数据安全总体策略规划,在组织层面明确以数据为核心的数据安全制度和规程,覆盖数据处理活动相关的业务、系统和应用等(BP.171)负责制定数据安全总体策略和战略规划的人员了解组织的业务发展目标,能够将数据安全工作的目标和业务发展的目标进行有机结合(BP2)负责制定数据安全制度和规程的人员具备信息安全管理体系建设的知识,并具备良好的3)负责推广数据安全策略规划的人员能够以员工和相关方易理解的方式,通过培训等宣导1)建立数据安全规划动态调整机制,通过信息化系统执行对数据安全规划的动态管理通过建立组织内部负责数据安全工作的职能部门及岗位,以及对人力资源管理过程中各环节进行1)核心业务明确了针对数据安全违规的3)核心业务明确数据安全职能部门或岗位的制度,明确数据安全相关岗位和职责5)与所有涉及数据服务的人员签订安全2)建立了组织层面的数据安全领导小组,并明确其架构设置及管理职责(BP.13)建立组织内部的监督管理职能部门,负责对组织内部的数据安全监督管理工作4)明确组织层面承担人员数据安全培训管理职责的岗位和人员,负责对数据安全培训需求1)明确数据安全追责机制,定期对责任部门和安全岗位组织安全检查,形成检查报告管理制度,在人力资源管理流程各环节落实数据安全要记,并要求签署保密协议,定期对这些人员行为进行安全审查(BP.14)在重要岗位人员调离或终止劳动合同前,与其签订保密协议或竞业协议(BP.18.165)明确组织内部员工的数据安全培训计划,按计划定期对员工开展数据安全培训2)及时终止或变更离岗和转岗员工的数据操作权限,并及时将人员的变更通知相关方3)以公开信息且可查询的形式,面向组织全员公布数据安全职能部门的组织架构1)负责设置数据安全职能的人员能够明确组织的数据a)制度流程:能够持续优化组织和人员管理的相关流程,以保证符合业务发展的实际情况b)技术工具:参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆a)组织建设:核心业务团队负责相关业务场景的数据分类c)技术工具:对组织机构的数据资产进行分类分级1)组织机构设立负责数据分类分级与保护工作的管理岗位和人员,主要负责定义组织机构整体的数据资产分类分级的安全原则以及相关能力提供(BP.1)应对数据资产进行全面梳理,形成数据资产清单,明确行业领域并识别业务属性4)应在识别组织核心数据、重要数据的基础上,细化数据分级规则(BP.19.105)应形成数据分类分级清单、重要数据及核心数据目录(BP.11)建立数据资产管理工具,实现数据资产的信息标识、索a)记录数据自动化分类分级的结果与人工审核后的分类分级结果之间的差异,定期分析改进分类分级标识工具,以提升工具处理的准确度(Bb)技术工具:跟踪数据分类分级标识效果,持续改进数据分类分级的技术工具(BP.组织建设:根据临时需求或基于个人经验在a)组织建设:由业务团队相关人员负责业务范围内的数据安全1)应明确组织外部合规要求并形成清单,能够定期通过跟进监管机构合规要求的动态对该2)制定组织统一的个人信息保护制度,建立符合国家法律法规和相关标准的个人信息保护3)依据相关法律法规和相关标准中对数据出境安全要求,明确组织数据出境安全制度和管1)建立数据安全合规资料库,相关人员可以通过该资2)采取必要的技术手段和控制措施实现个人1)细化数据安全合规指标,覆盖各业务范围开展数据安全合规机制落实情况效果分析2)建立数据安全合规报告与问责机制,确保合规责任1)根据数据安全领域合规要求更新完善情况,建立动态合规差距分析与整改机制2)组织能够结合行业特点和国际先进标准,组织建设:根据临时需求或个人经验,在部分数据合作案例开展时对合作方进行了安全管理a)组织建设:由实际开展数据合作的业务团队相关人员负责合作方的管理工作(BP.21.021)在核心业务中,与数据合作方根据具体合作场1)制定数据合作方安全管理规范,对合作方或相2)制定合作方的数据安全能力评估规范,对数据合作方的数据安全能力进行评估c)技术工具:对接入的合作方系统或组件、使用的技术工具进行技术检测,避免引入外部威胁3)针对关键数据合作建立替代方案,具备一定的自主处置能力以防范合作中断风险a)制度流程:组织整体的数据合作方管理方案能够根据国内外数据合作管理领域的监管动态和b)技术工具:参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆a)组织建设:由业务团队相关人员负责数据处理环境安全1)在处理环境中采取身份认证、访问控制、防病毒、2)留存系统访问、数据操作等关键行为日志,实现操作可记录、可追溯(BP.21)制定数据处理环境安全管理规范,明确数据处理环2)制定研发、测试和运维阶段的数据处理环境安全控制措施,实现对安全风险的管理3)针对分布式数据处理环境,明确外部服务组件的注册备案、接入审核和使用管理要求1)数据处理系统/平台与组织内权限2)数据处理系统/平台对不同的租户或不同的业务保证其在该平d)人员能力:负责该项工作的人员了解数据处理环境的主要安全风险,并能够在数平台的研发阶段通过合理的设计以及运维阶段的有不被直接暴露的情况下,实现数据安全协同和开发利用(B泄露风险进行实时预测、自动告警和智能阻a)对用户在数据处理系统或平台上的操作执行实时监控,能够及时跟进风险并采取有效的风险b)持续关注最新的数据处理环境安全保护技术方法,提升风险防护能力(BP.22.22c)或行业相关标准制定。在业界分享最佳实践,成为行业标杆(BP.22.23组织建设:根据临时需求或基于个人经验考a)制度流程:核心业务部门应制定面向终端的数据安全管1)为进入内部网络环境的终端设备分配终端识别号,并实现计算机终端设备与用户账号的安全防护软件(如防病毒、终端入侵检测等软件BP.23.04)。a)组织建设:组织内应设立统一的终端设备或办公数据安全管理岗a)终端数据安全自动化工具能够量化统计各类数据安全风险,为后续终端数据安全管控能力提b)终端数据安全自动化工具与组织数据安全策略管理平台进行联动,实现终端设备数据安全策针对数据处理活动各阶段开展安全监测和审计,以保证对数据的访问和操作均得到有效的监测和a)组织建设:由业务团队相关人员负责数据处理活动的安全监2)核心业务定期开展数据安全审计,识别并及时处置a)组织建设:组织设立负责对数据处理活动各阶段的数据访问和操作的安全风险进行监测和审1)明确对组织内部各类数据访问和操作的日志记录要求和安全监测要求,制定审计管理规2)记录数据操作事件,并制定数据安全风险行为识别和评估规则(BP.243)建立数据对外提供通道的日志记录要求,明确对外提供数据的监测规则和审计方法1)建立针对数据访问和操作的日志监测技术工具,实现对数据访问流量的全面记录和风险);现对数据安全风险的量化评估和整体可视化2)针对高风险或异常的数据访问行为,具备自动化异常行为识别和实时预警能力1)利用人工智能等技术改进安全监测与审计技术工具,提升对安全风险事件发现的精确度4)参与国际、国家或行业相关标准制定,在业界分享监测与审计最佳实践,成为行业标杆通过基于组织的数据安全需求和合规性要求建立身份鉴别和数据访问控制机制,防止对数据的未a)组织建设:由业务团队相关人员负责管理核心业务系统的用户身份及数据权限管理b)制度流程:核心业务明确重要系统和数据库的身份鉴别、访问控制和权限管理的安全要求2)核心业务系统提供访问控制功能,对登录的用户分配账户和权限(BP.25.3)核心业务系统提供并启用登录失败处理功能,多次登录失败后采取必要的保护措施2)按最少够用、职权分离等原则,授予不同账户为完成各自承担任务所需的最小权限3)定期审核数据访问权限,及时删除或停用多余的、过期的账户和角色(BP4)对外包人员和实习生的数据访问权限进行严1)建立组织统一的身份鉴别管理系统,支持组织2)建立组织统一的权限管理系统,对人员访问数据资源进行访问控制和权限管理3)采用技术手段实现身份鉴别和权限管理的联动控制(BP.25且其中一种鉴别技术至少使用密码技术来实现(BP1)建立角色清单,明确数据安全角色的安全要求、分配策略、授权机制和权限范围2)采用技术手段对系统或应用访问敏感数据c)参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为通过基于组织的数据安全需求和合规性要求建立数据安全评估机制,及时发现数据安全组织建设:根据临时需求或基于个人经验在个别内部运营1)核心业务明确数据安全风险评估的主要流3)能够对评估活动的进度进行跟踪管理,并输1)组织机构设立数据安全评估管理岗位和人员,负责制定统一的数据安全评估管理制度2)各业务部门和IT部门设立数据安全1)制定数据安全评估管理规范,明确数1)负责该项工作的人员具备使用专业数据安全评估检建立针对数据的安全事件应急响应体系,对各类数据安全事件进行及时响组织建设:根据临时需求或基于个人经验对个别数据a)组织建设:核心业务设立负责数据安全事件管理和应急响应的岗b)制度流程:核心业务明确数据安全事件管理和应急响应的策略和具体方案a)设立专职负责数据安全事件管理和应急响应的岗位和人员(BP.27.04)。d)人员能力:负责该项工作的人员具备数据安全事件的判断能力,熟悉安全事件应急响应措施b)技术工具:参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆组织建设:根据临时需求或基于个人经验,在数据使用的过程中对某些数据字段执行了脱敏处理a)组织建设:由业务团队相关人员负责数据脱敏b)制度流程:在核心业务中,对业务中涉及的数据脱敏需求进行分析,明确脱敏的流程和方法c)技术工具:通过一定的技术工具,实现对核心业2)提供面向不同数据类型的脱敏方案,可基于场景需求自定义脱敏规则(BP.23)数据脱敏后保留原始数据格式和特定属性,满足开发与测试需求(BP.284)针对特定的数据使用场景和数据脱敏的策略,部署数据的动态脱敏方案(BP.28.135)对数据脱敏处理过程相应的操作进行记录,以满足数据脱敏处理安全审计要求体场景保证业务和安全之间的需求平衡(BP.2)具备对数据脱敏的技术方案定制化的能力,能够基于组织内部各级别的数据建立有效的脱敏、个人信息去标识化、匿名化场景(BP1)针对需要脱敏的敏感数据特征进行定义,识别出敏感数据在逻辑存储系统中的分布2)配置脱敏数据识别和脱敏效果验证服务组件或技术手段(BP.28.3)针对个人信息处理场景和数据流通场景进行匿名化处理及效果评估(Bc)人员能力:定期对数据脱敏工作人员的脱敏操作b)实现对非结构化数据、组合数据的数据脱敏(BP.28.24c)持续优化去标识化、匿名化技术方案,确保在数据共享、流通场景中的隐私保护效果d)参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为通过建立组织对外数据接口的安全管理机制,防范组织建设:根据临时需求或基于个人经验在a)组织建设:由业务团队负责相应业务范围内的数据接口安全b)制度流程:核心业务或系统定义了数据接口安全策略(c)技术工具:采用技术工具实现对数据接口调用的身d)人员能力:负责数据接口安全工作的人员具备基本的数据接口调用的安全意识和安全知识1)明确数据接口安全控制策略,明确规定使用数据接口的安全限制和安全控制措施2)具备数据接口访问的审计能力,并能为数据安全审计提供可配置的数据服务接口a)建立数据接口安全监控措施,以对接口调用进行必要的自动监控和处理(BP.29.13a)在对数据接口调用进行必要的自动化监控和处理基础上,通过人工智能技术对数据接口进行b)参与国际、国家或行业相关标准制定。在业界分享最佳实践,成为行业标杆(BP.组织建设:根据临时需求或基于个人经验,在发生数据泄露或纠纷事件后进行被动溯源调查4)建立数据提供方与接收方的数据安全责任协议,明确各方在数据流转过程中溯源责任与3)部署数字水印技术工具,为拟对外提供的数据或公司内部敏感数据嵌入唯一标识的数字水印,确保水印与数据载体的强关联性,且不影响数据正常使用(BP1)采用的数字水印技术应符合国家标准,确保其具备隐藏性、安全性、鲁棒性等能力2)建立数据溯源分析平台,支持多维度数据链路查询,如时间、操作道,实现数据全链路的可视化追踪(BP.3a)参与国际、国家或行业相关标准制定,在业界分享数据溯源最佳实践(BP.30.21b)采用文本水印、文件指纹等前沿技术,实现敏感数据复制、篡改、泄露场景下的精准溯源A.1评估目的与方式A.2评估对象评估对象为组织在确定范围内形成的数据安全能力。组织的数据安全能力通过30个过程域进行评逻辑为载体,准确理解并描述有关数据处理活动,使评估证据具有可追溯性和业务关A.3适用性判定A.3.1适用性判定规则评估组应依据评估范围,对各过程域进行适用性分析,并遵循以下a)过程域的适用性应结合组织实际存在的数据处理活动判定。与数据处理活动无直接关联的通4)组织尚未识别或者完整梳理相关数据处理活动;A.3.2不适用的判定条件c)已对组织的数据处理活动、业务系统和相关组织单元进行必要核查;A.3.3不适用的判定示例负责,组织不存在存储媒体销毁处置活动,可将PA16c)组织不存在与外部组织共同决定数据处理目的和处理d)组织全部数据均由自身处理,不存在委托第三方处理判定时,应先确定数据安全能力成熟度目标),条款得分在0至3分之间。达到2分或者3分的,视为该条款所描述的能力已经形成;得分为0分或者尚未形成未发现能够支持相关能力已经形成的实质性措施或者运行证据初步形成已开展相关实践,但较为零散,主要依赖个别人员或者临时安排,尚不能稳定、重复地发挥作用2分基本形成已建立相应机制,能够在相关业务和数据处理活动中较为稳定、重复地发挥作用,存在少量不足但不影响主要能力形成充分形成相关能力已经形成较为完整的组织化运行机制,能够持续、稳定地发挥作用,并具有较好的完善和改进能力建设、制度流程、技术工具、人员能力的权值比b)计算条款达成率:条款得分不低于2分注:如某PA在3级共有20项条款,评分后各维度得分分别为各过程域采用等权方式参与组织整体成熟度等级判定,组织整体成熟度等级为满足以下条件的最a)成熟度等级达到第L级及以上的过程域比例不低于80%,即:Mp——第p个过程域的成熟度等级;注:如某组织适用过程域共25个(KL-1=2级,两项条件同时满足,判定该组织整体成熟度达到3级。若达到3级的PA仅为1本附录的能力成熟度等级描述与GP给出了每一个级别的数据安全PA和BP应达到的程度,GP给出了划分数据安全PA和BP等级的原则和方法论,用于形仅在部分业务场景中根据临时的需求建立数据安全的岗位和人员,未形成成熟和稳定的专职/兼职仅在部分业务场景中根据临时的需求建立数据安全的制度流程,未形成成熟和稳定的数据安全制度流程,多为对特定业务需求的响应而触发。数据安仅在部分业务场景中根据临时的需求部署数据安全的技术工具,未形成成熟和稳定的技术工具来定期检查跟踪制度流程执行的状态,并建立对制度流为执行数据安全P
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 毛皮制品制作工岗中基础理论考核试卷含答案
- 涂装预处理工岗前实操效果考核试卷含答案
- 民族拉弦乐器制作工创新方法知识考核试卷含答案
- 液膜提取工创新实践评优考核试卷含答案
- 2025年铜陵市郊区数学四年级下学期期末复习检测模拟试题(含解析)
- OQA考试必知试题及答案梳理
- 2025年邯郸市鸡泽县四年级数学下学期期中考试模拟试题(含答案解析)
- 2026事业单位笔试-安徽-安徽肿瘤科(医疗招聘)历年参考题库含答案详解
- 2026中级会计-经济法练习题-第一章总论参考试题库历年考点答案详解
- 2025年迭部县四年级数学下学期期末质量跟踪监视试题含答案
- 《工程制图(第3版)》课件 第1章 制图基本知识与基本技能
- 2025~2026学年七年级上册华东师大版 数学期中测试试卷【含答案】
- 矿山环境保护培训课件
- 汽车配件管理课程课件
- 《教师职业道德》师范与学前教育专业全套教学课件
- 船舶管系基础知识
- 全套电子课件:管理会计(第三版)
- DL∕T 1917-2018 电力用户业扩报装技术规范
- 双红活血胶囊作用机制的网络药理学研究
- 穴位埋线疗法调节内分泌与激素平衡
- 退费账户确认书
评论
0/150
提交评论