中国电信网络数据安全管理条例_第1页
中国电信网络数据安全管理条例_第2页
中国电信网络数据安全管理条例_第3页
中国电信网络数据安全管理条例_第4页
中国电信网络数据安全管理条例_第5页
已阅读5页,还剩18页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

中国电信网络数据安全管理条例第一章总则第一条为规范中国电信网络数据处理活动,保障网络数据安全,维护国家安全、公共利益,保护用户、企业及相关方合法权益,促进数据要素合法合规高效流动,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》《网络数据安全管理条例》等法律法规及监管要求,结合中国电信生产经营实际,制定本条例。第二条本条例适用于中国电信集团有限公司及所属各级全资、控股子公司、分公司、分支机构(以下统称“各单位”)开展的网络数据收集、存储、使用、加工、传输、提供、公开、删除等全生命周期处理活动,以及相关的安全管理、监督检查、应急处置等工作。受中国电信委托提供技术支持、运维服务、合作运营等服务的外部单位(以下统称“合作方”),在处理中国电信管控的网络数据时,应当遵守本条例要求,并在合作协议中明确约定数据安全责任条款。第三条中国电信网络数据安全管理工作坚持以下原则:(一)权责一致原则。按照“谁主管谁负责、谁运营谁负责、谁使用谁负责”的要求,明确数据处理各环节责任主体,数据处理活动主体对其数据处理行为承担安全责任;(二)分类分级保护原则。根据数据的重要程度、敏感程度以及遭到破坏后的危害程度,对数据实施分类分级管理,采取与级别相匹配的安全保护措施;(三)全生命周期防护原则。覆盖数据收集、存储、使用、加工、传输、提供、公开、删除全流程,针对各环节风险点制定差异化管控措施,实现全过程可追溯、可审计;(四)安全与发展并重原则。在保障数据安全的前提下,合理促进数据要素开发利用,平衡安全管控与业务创新需求,避免过度防护阻碍业务发展,也防止放松防护引发安全风险。第四条中国电信网络数据安全管理工作实行集团、省、地市三级责任体系:(一)集团层面成立网络数据安全工作领导小组,统筹全集团网络数据安全战略规划、制度体系建设、重大风险处置、资源保障等决策事项;集团网络和信息安全管理部门负责牵头落实领导小组决策,制定统一的网络数据安全管理制度、标准规范,组织开展全集团数据安全风险评估、监督检查、应急演练、能力建设等工作;集团各业务主管部门负责本业务领域数据安全管理工作,落实本领域数据分类分级、流程管控、风险排查等要求,指导条线内各单位开展数据安全工作;(二)省级单位负责落实国家及集团数据安全管理要求,制定本单位具体实施细则,明确各部门、各地市分公司数据安全职责,组织开展本辖区内数据分类分级、风险评估、人员培训、应急处置等工作,定期向集团上报数据安全工作情况;(三)地市级单位负责执行上级单位各项数据安全管理制度,落实具体数据处理活动的安全管控措施,开展日常数据安全巡查、风险整改、一线人员安全教育,及时上报数据安全事件线索。第五条各单位主要负责人是本单位网络数据安全第一责任人,对本单位网络数据安全工作负总责;分管网络安全的负责人负直接领导责任;各业务部门负责人对本部门业务范围内的网络数据安全负直接管理责任。第二章数据分类分级管理第六条中国电信网络数据按照业务属性分为以下六大类别:(一)用户数据:指电信用户在办理、使用电信业务过程中产生的各类数据,包括但不限于用户身份信息、账户信息、通信内容、位置信息、消费信息、服务记录、终端信息等;(二)网络运行数据:指电信网络建设、运营、维护过程中产生的各类数据,包括但不限于网络拓扑、配置参数、路由信息、信令数据、日志数据、告警数据、性能统计数据、资源占用数据等;(三)经营管理数据:指企业经营管理活动中产生的各类数据,包括但不限于财务数据、人力资源数据、采购数据、战略规划数据、市场营销数据、客户服务数据、合作方信息等;(四)公共服务数据:指中国电信承担政务服务、应急通信、民生保障等公共服务职能过程中产生或获取的各类数据,包括但不限于政务云平台数据、应急通信保障数据、智慧城市运营数据、公益服务相关数据等;(五)衍生加工数据:指对上述四类数据进行anonymization计算、关联分析、模型训练等加工处理后形成的不包含可直接识别特定自然人身份信息的数据产品,包括但不限于用户画像标签、业务分析报告、趋势预测模型、行业统计数据等;(六)其他数据:指不属于上述五类的其他网络数据。第七条中国电信网络数据按照重要程度和遭到破坏后的危害程度,从高到低分为核心数据、重要数据、一般数据三个级别:(一)核心数据:指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会对国家安全、公共利益造成特别严重危害的数据,包括但不限于:关系国家关键信息基础设施运行的核心网络拓扑、核心网关键配置参数;未公开的国家政务服务、应急指挥通信核心数据;可批量识别100万以上自然人身份的敏感个人信息集合;涉及国家秘密的相关数据;(二)重要数据:指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,会对国家安全、公共利益或者用户、企业合法权益造成严重危害的数据,包括但不限于:省级及以上网络运行核心参数、10万以上100万以下规模的敏感个人信息集合;用户通信内容、精准位置信息的批量数据;未公开的企业核心经营数据、重大战略规划;政务服务、公共服务领域非公开的批量业务数据;(三)一般数据:指除核心数据、重要数据之外的其他数据,遭到破坏后通常仅对单个或少量用户、企业局部业务造成影响,不会危害国家安全、公共利益。第八条数据分类分级工作实行“业务部门主责、安全部门复核、动态调整”的工作机制:(一)各业务部门负责梳理本部门业务范围内的数据清单,对照本条例第六条、第七条的标准初步判定数据类别和级别,形成本部门数据分类分级清单,提交同级网络和信息安全管理部门;(二)网络和信息安全管理部门负责对业务部门提交的分类分级清单进行合规性复核,必要时组织相关领域专家开展评审,复核通过后形成本单位统一的数据分类分级目录,报上级单位网络和信息安全管理部门备案;(三)各单位应当每年组织一次数据分类分级复审,当业务场景变化、数据处理范围扩大、数据加工深度提升导致数据级别发生变化时,相关业务部门应当在10个工作日内重新判定级别,更新分类分级目录并报安全部门备案。第九条核心数据目录应当由集团网络数据安全工作领导小组最终审核确认,并按照国家监管要求上报电信主管部门、网信部门等相关监管机构备案。重要数据目录由省级及以上单位网络和信息安全管理部门审核后,报集团备案,各省级单位应当将本辖区内的重要数据目录同步上报属地监管部门。第三章数据全生命周期安全管控第一节数据收集第十条收集数据应当遵循合法、正当、必要、最小化原则,不得超出业务办理必需范围收集数据,不得强制用户授权收集与当前业务无关的data。收集个人信息的,应当明确告知用户数据收集的目的、方式、范围、存储期限、使用规则等内容,取得用户单独同意;收集敏感个人信息的,应当取得用户书面同意或者通过弹窗、勾选等可核实的明示同意方式,法律法规另有规定的除外。第十一条各业务部门在开展新业务、上线新系统前,应当开展数据收集合规评估,明确数据收集的合法性依据、最小范围、收集方式,形成数据收集合规评估报告,报同级网络和信息安全管理部门审核通过后方可实施。第十二条禁止以下违规收集数据的行为:(一)未经用户同意或者超出用户授权范围收集个人信息;(二)通过“一揽子协议”“默认勾选”等方式变相强制用户授权收集非必要数据;(三)采用隐蔽技术手段绕过用户授权收集用户终端数据、通信数据;(四)收集法律法规明令禁止收集的各类数据;(五)从非法渠道购买、获取各类数据。第二节数据存储第十三条数据存储应当按照“同级存储、属地管控”的要求,采取与数据级别相匹配的安全存储措施:(一)核心数据应当存储在符合国家等保三级及以上要求的专用存储区域,采用加密存储、异地灾备、访问白名单等高强度管控措施,核心数据的存储位置、存储方式调整应当报集团网络数据安全工作领导小组审批;(二)重要数据应当存储在符合国家等保二级及以上要求的存储区域,采用加密存储、权限管控、操作审计等措施,重要数据跨区域存储应当报省级及以上安全管理部门审批;(三)一般数据存储应当满足基础安全防护要求,防止数据泄露、篡改、丢失。第十四条在中国境内运营中收集和产生的核心数据、重要数据应当依法在境内存储,确需向境外提供的,应当按照国家有关规定开展数据出境安全评估,取得监管部门批准后方可实施。任何单位和个人不得擅自将核心数据、重要数据传输至境外服务器存储。第十五条数据存储期限应当遵循“最短必要”原则,除法律法规另有规定外,数据存储期限不得超出业务开展所需的最短时间,业务终止或者用户注销账户后,应当及时对相关数据进行删除或者匿名化处理,不得继续留存可识别用户身份的原始数据。第十六条各单位应当建立数据存储备份机制,核心数据应当实现“两地三中心”灾备,重要数据应当至少实现本地+异地双备份,定期开展备份数据恢复测试,核心数据恢复测试每季度不少于1次,重要数据恢复测试每半年不少于1次,确保备份数据可用。第三节数据使用与加工第十七条数据使用应当严格限定在授权的业务场景范围内,不得超出授权目的、授权范围使用数据,不得擅自复制、下载、留存授权使用范围之外的数据。第十八条数据访问实行最小权限原则,各单位应当为不同岗位人员设置差异化的数据访问权限,仅授予岗位履职所需的最小数据访问权限:(一)核心数据的访问权限应当仅授予指定的核心岗位人员,访问实行双人审批、双人操作机制,访问全程留痕、日志留存不少于6个月;(二)重要数据的访问权限应当根据业务需要严格控制,访问需经部门负责人+安全管理部门双人审批,访问日志留存不少于6个月;(三)一般数据的访问权限由业务部门负责人审批,访问日志留存不少于3个月。第十九条开展数据加工、数据分析等活动时,应当优先使用匿名化、去标识化处理后的衍生数据,避免直接使用原始敏感数据。加工形成的衍生数据如果可通过关联方式还原识别特定自然人身份的,应当按照原始数据的级别进行管控。第二十条禁止以下违规使用数据的行为:(一)未经授权访问、下载、复制核心数据、重要数据;(二)超出授权范围使用数据,将业务场景下获取的数据用于其他商业用途;(三)擅自对核心数据、重要数据进行导出、截屏、拍照、打印等操作;(四)利用所掌握的用户数据实施电信诈骗、精准营销骚扰、倒卖个人信息等违法违规行为。第四节数据传输第二十一条数据传输应当根据数据级别采取相应的安全传输措施:(一)核心数据传输应当采用国家密码管理部门认可的加密算法进行端到端加密,采用专用传输通道,禁止通过公共互联网传输核心数据;(二)重要数据传输应当采用加密传输协议,必要时采用专用传输通道,确需通过公共互联网传输的,应当采取VPN等加密隧道方式,防止数据被窃取、篡改;(三)一般数据传输应当采用符合安全标准的传输协议,避免明文传输。第二十二条跨单位、跨区域传输核心数据、重要数据的,应当由数据输出单位业务部门发起申请,说明传输的目的、数据范围、传输方式、接收方资质,经本单位安全管理部门审核、分管领导审批同意后方可实施。第二十三条各单位应当对核心数据、重要数据的传输行为进行持续监控,发现异常传输行为(如短时间内批量传输大量敏感数据、向非授权地址传输数据等)应当立即阻断传输,开展溯源核查,确认存在违规行为的及时处置。第五节数据提供与公开第二十四条对外提供数据(包括向合作方提供、向政府部门提交、对外共享等场景)应当严格履行审批流程,未经审批任何单位和个人不得擅自对外提供核心数据、重要数据。第二十五条对外提供数据前,数据所属业务部门应当开展数据提供合规评估,重点评估以下内容:(一)数据接收方的合法资质、数据安全保障能力;(二)数据提供的合法性依据、目的、范围,是否超出业务必需范围;(三)数据提供后的使用范围限制,是否存在二次流转、违规使用的风险;(四)拟提供的数据是否经过去标识化、脱敏处理,是否可以还原识别特定自然人身份。评估完成后形成合规评估报告,连同数据提供申请一并提交同级网络和信息安全管理部门审核,其中提供核心数据的,应当报集团网络数据安全工作领导小组审批;提供重要数据的,应当报省级及以上安全管理部门审批;提供一般数据的,由本单位业务分管领导审批。第二十六条对外提供数据应当签订书面数据安全协议,明确约定数据提供的范围、用途、使用期限、安全保护义务、数据销毁要求、违约责任等内容,要求接收方不得超出约定范围使用数据,不得擅自向第三方转让数据,接收方应当定期向提供方反馈数据安全保护情况。第二十七条对外公开数据(包括公开发布行业报告、统计数据、宣传材料等场景)应当由业务部门开展敏感信息筛查,确保公开数据不包含核心数据、重要数据,不包含未脱敏的个人信息,经同级安全管理部门审核后方可公开。对外公开的衍生数据应当确保无法通过关联分析还原识别特定自然人身份。第六节数据删除与销毁第二十八条符合以下情形之一的,应当及时对相关数据进行删除或者销毁:(一)数据存储期限届满,无继续留存必要的;(二)用户申请注销账户,要求删除个人信息的;(三)业务终止,相关数据无留存价值的;(四)对外提供的数据使用期限届满,接收方应当按照协议约定删除相关数据的;(五)因合规要求需要删除数据的其他情形。第二十九条删除核心数据、重要数据应当由业务部门提出申请,说明删除的原因、范围、方式,经安全管理部门审核、分管领导审批后方可实施。删除操作应当由双人执行,操作过程全程留痕,删除后应当开展核验,确保数据不可恢复。第三十条存储数据的介质报废、淘汰时,应当按照数据级别采取对应的销毁措施:存储核心数据的介质应当采用物理粉碎方式销毁;存储重要数据的介质应当采用消磁、物理粉碎或者符合国家保密标准的信息消除方式销毁;存储一般数据的介质应当采用专业数据删除工具彻底删除数据。介质销毁应当由专人负责,做好销毁记录,禁止未经销毁的存储介质擅自外流、转售。第四章合作方数据安全管理第三十一条各单位在引入涉及数据处理的合作方时(包括系统开发商、运维服务商、内容提供商、数据合作方等),应当将数据安全保障能力作为合作准入的核心评估指标,对合作方的数据安全管理制度、技术防护能力、人员管理机制、历史合规记录等进行全面评估,评估不合格的不得合作。第三十二条合作协议中应当明确约定数据安全条款,内容至少包括:(一)合作方处理中国电信数据的范围、目的、方式、期限;(二)合作方应当采取的安全保护措施,保障数据处理过程符合中国电信安全要求;(三)合作方不得超出约定范围处理数据,不得擅自留存、复制、转让、公开相关数据;(四)合作方应当配合中国电信开展数据安全检查、审计,发生数据安全事件时应当及时通知中国电信,并配合开展处置;(五)合作方违约造成数据安全事件的,应当承担赔偿责任,中国电信有权终止合作。第三十三条合作方人员因工作需要访问中国电信核心数据、重要数据的,应当提前提交访问申请,明确访问的事由、范围、时长,经中国电信业务部门+安全管理部门审批同意后,开通临时访问权限,访问过程由中国电信工作人员全程陪同,操作日志留存不少于6个月。访问结束后立即注销临时权限,禁止为合作方人员开通长期数据访问权限。第三十四条各单位应当每年对合作方的数据安全保护情况开展至少1次现场审计,重点检查合作方是否存在超范围使用数据、擅自留存数据、违规对外提供数据等行为,发现安全隐患的应当要求合作方限期整改,整改不合格的立即终止合作。第三十五条合作结束后,应当要求合作方在10个工作日内销毁所有从中国电信获取的原始数据及衍生数据,提交数据销毁证明,必要时安排人员现场核验销毁过程。第五章安全保障与监督管理第三十六条各单位应当保障数据安全工作的资源投入,每年在预算中安排专门的数据安全经费,用于数据安全技术工具建设、人员培训、风险评估、应急处置等工作,数据安全经费投入不低于本单位年度信息化预算的5%。第三十七条各单位应当部署完善的数据安全技术防护体系,覆盖数据全生命周期各环节:(一)部署数据分类分级工具,实现数据自动识别、标记、分级;(二)部署数据泄露防护(DLP)系统,对终端、网络、存储层面的敏感数据流动进行监控,拦截违规传输、下载行为;(三)部署数据库审计系统,对核心数据库、重要数据库的所有操作行为进行全量审计,异常操作实时告警;(四)部署数据脱敏、水印工具,在数据对外提供、开发测试等场景下自动对敏感数据进行脱敏、加水印,实现泄露可溯源;(五)建立数据安全态势感知平台,整合各类安全日志,对数据安全风险进行实时监测、分析、预警。第三十八条各单位应当建立数据安全人员培训机制,将数据安全纳入员工入职培训、年度考核内容:(一)新员工入职培训中数据安全课程时长不少于4学时,考核合格后方可上岗;(二)核心数据、重要数据处理岗位人员每年接受数据安全专项培训不少于8学时,考核不合格的不得继续从事相关岗位工作;(三)每年至少组织1次全体员工数据安全普法教育,提升全员数据安全意识。第三十九条各单位应当每年组织开展至少1次全面的数据安全风险评估,重点检查数据分类分级是否准确、全生命周期管控措施是否落实、技术防护能力是否达标、合作方管理是否规范等,形成风险评估报告,对发现的风险隐患制定整改清单,明确整改责任人和整改时限,整改完成后组织验收。第四十条集团及省级单位应当建立数据安全监督检查机制,每年对下级单位开展不少于2次的数据安全专项检查,检查内容包括制度落实情况、风险隐患整改情况、事件处置情况等,检查结果纳入单位绩效考核。对检查中发现的问题,应当下达整改通知书,限期整改,整改不力的予以通报批评。第四十一条各单位应当建立数据安全举报机制,公布举报渠道,鼓励员工举报违规数据处理行为,对举报属实的按照相关规定给予奖励,对举报人信息予以严格保密。第六章应急处置与责任追究第四十二条集团及省级单位应当制定数据安全事件应急预案,明确事件分级、处置流程、责任分工、保障措施等内容,每年至少组织1次数据安全事件应急演练,检验预案的可行性,提升应急处置能力。第四十三条发生数据安全事件后,事发单位应当立即启

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论