GB-T 43710-2025 科学数据安全审计要求 深度解读_第1页
GB-T 43710-2025 科学数据安全审计要求 深度解读_第2页
GB-T 43710-2025 科学数据安全审计要求 深度解读_第3页
GB-T 43710-2025 科学数据安全审计要求 深度解读_第4页
GB-T 43710-2025 科学数据安全审计要求 深度解读_第5页
已阅读5页,还剩37页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

NationalStandardInterpretationGB/T43710—2025《科学数据安全审计要求》深度解读科学数据安全审计:从标准定位、审计框架到落地实操推荐性国家标准2025年1月24日发布并实施StandardReferenceGB/T43710—2025·国家市场监督管理总局·国家标准化管理委员会CONTENTS本期目录01标准概览与出台背景OVERVIEW02审计总则:目标与依据PRINCIPLES03一般审计要求:七大类控制线CONTROLS04科学数据生存周期:六环节审计LIFECYCLE05三类高风险专项审计HIGH-RISK06审计流程与报告模板WORKFLOW07机构落地实施路径IMPLEMENTCHAPTER01标准概览与出台背景它是什么、为何而来、依据何在STANDARD标准基础信息与发布定位现行有效,非征求意见稿,可直接作为合规依据引用GB/T43710—2025基础信息项目内容标准号GB/T43710—2025标准名称科学数据安全审计要求标准性质推荐性国家标准发布日期2025-01-24实施日期2025-01-24标准状态现行提出部门中华人民共和国科学技术部归口单位全国科技平台标准化技术委员会(SAC/TC486)中标分类号L80ICS分类号35.240核心要点标准全称《科学数据安全审计要求》,英文名Requirementsforauditingofscientificdatasecurity,为推荐性国家标准。2025年1月24日由国家市场监督管理总局与国家标准化管理委员会联合发布,并于同日实施,当前状态为现行有效。由科技部提出,全国科技平台标准化技术委员会(SAC/TC486)归口,中国标准分类号L80,国际标准分类号35.240。它是科学数据安全标准体系中专门回答怎么审计这些控制是否做到位的一份标准,处于治理链条的验收环节。引用说明:基础信息均来自全国标准信息公共服务平台公开条目,机构内审与迎检时可直接据此引用。Background出台背景:科学数据安全为何需要审计数据爆发增长叠加共享汇交,通用安全标准难落到具体环节科学数据呈爆发式增长,实验原始记录、检验检测数据、观测监测数据往往跨年留存、跨机构共享并对外汇交,泄露与滥用风险持续上升。多数单位做信息安全仍以等保2.0、ISO27001为主,这些通用框架难以精准落到科学数据的具体业务环节。《数据安全法》等上位法规要求建立健全数据安全审计制度,但实践中普遍存在权限混乱、操作日志记录不全、策略难落地等监督缺口。此前科学数据审计缺乏统一标准,各单位流程混乱、尺度不一,43710正是为填补这一空白而制定。LegalFramework上位法规与政策依据审计依据=外部法规标准+机构自身策略两层01《数据安全法》确立数据分类分级保护、重要数据保护和风险评估等制度,明确要求建立健全全流程数据安全管理制度与审计监督。43710把审计作为落实该法的关键抓手,为法规实施提供可操作的技术支撑。02《网络安全法》规定网络运营者的安全保护义务、日志留存与数据安全责任。科学数据多依托信息系统存储流转,网络层面的访问控制与留痕是审计的重要取证来源。03《科学数据管理办法》国办发〔2018〕17号,明确法人单位是科学数据管理的责任主体,要求做好保密与安全管理、按标准规范保存数据。标准把办法中的责任与要求,进一步细化为可审计、可打分的控制条款。Standards科学数据安全标准族:五标同日联动2025年第2号公告一次批准发布,同属国家重点研发计划成果012025年1月24日,国家标准委以第2号公告一次批准发布5项科学数据安全国家标准,同日实施02中国科学院计算机网络信息中心牵头国家重点研发计划项目的代表性成果0343710多处术语直接引自43708,共同构成要求—分级—审计—权益的治理闭环科学数据安全系列国家标准(2025年1月24日发布并实施)标准号标准名称定位GB/T43705—2025科学数据安全分类分级指南规定数据怎么分级别GB/T43707—2025科学数据溯源元数据规定溯源与元数据描述GB/T43708—2025科学数据安全要求通则规定该做什么安全控制GB/T43710—2025本页科学数据安全审计要求规定怎么审计控制是否到位GB/T44024—2025科学数据权益保护基本要求规定权益保护的基本要求五标同日生效,机构推进数据治理应先分级、再建控制、最后审计,三标联动形成闭环,而非单点套用43710。43705定分级·43707定溯源·43708定通用要求·43710定审计·44024定权益保护FRAMEWORK三标闭环:要求·分级·审计只做审计不做分级,会陷入无标准可查的空转0143708·建控制定义科学数据安全基本框架,规定生存周期各环节与实体、管理的安全要求。回答该做什么,为审计提供被检对象的判断基准。0243705·定级别按敏感程度对科学数据分类分级,为差异化管控提供依据。分级决定审计重点与力度,是审计从哪里查起的前提。0343710·验到位对安全控制的执行情况进行独立评审与考察,发现违规并提出改进。把43708的要求与43705的分级落到是否执行、执行到什么程度的验证上。AUDITFRAMEWORK标准的核心使命:审什么、怎么审、谁来审以统一规范界定审计对象、方法与独立性要求01审什么:以科学数据生存周期为主线,覆盖安全策略、组织建设、人员、业务连续性等管理与技术控制是否有效。02怎么审:通过文档审查、日志分析、现场检查、权限核验等方法,逐条对照证据判断达标、不达标或待改进。03谁来审:审计应独立于被审计的数据管理部门,由具备能力的内外部人员实施,确保结论客观、真实、可复核。04标准不替代业务判断,而是把散落在各体系中的数据安全要求,统一成一套可执行、可比较、可复核的审计口径。Terminology先弄清三个关键术语检验数据、观测数据、科研原始及衍生记录均属科学数据01科学数据依据43708与《管理办法》,指基础研究、应用研究、试验开发产生的数据,以及通过观测监测、考察调查、检验检测等方式取得并用于科研的原始数据及其衍生数据。检验检测数据、原始记录、影像谱图、客户委托信息都在其列。02科学数据安全指通过必要措施使科学数据处于有效保护和合法利用状态,并具备保障持续安全状态的能力。落到保密性、完整性、可用性等一整套安全属性上。03科学数据生存周期涵盖采集加工、存储备份、传输交换、开放共享、使用服务、安全处置等环节。是43710设定审计关注点的主线,逐环节给出核查要求。CHAPTER02审计总则:目标与依据八维安全目标·四大审计原则DEFINITION审计定义与两层审计依据定义强调独立评审、测试控制充分程度、提出改进Definition标准把科学数据安全审计定义为:对信息系统记录与活动进行独立评审和考察,以测试系统控制的充分程度。Purpose审计要确保活动符合安全策略要求,发现违规行为,并据此提出改进建议——是评价而非简单合规打卡。Layer1审计依据第一层是外部法规与标准要求,如网络安全法、数据安全法、科技部相关管理规定及本标准族。Layer2审计依据第二层是机构自身的安全策略与制度,把外部要求转化为本单位的可核查条款。Framework八维审计目标:七项安全属性+合规性可作机构数据安全的打分表,后续要求均映射于此保护属性保密性:数据不泄露、不被未授权获知。完整性:数据不被未授权篡改、保持真实一致。可用性:授权用户在需要时能正常访问使用。可靠性:系统持续、稳定地按预期运行。控制属性可控性:对数据的流向与使用可有效管控。可追溯性:数据处理活动全程可回溯、可举证。不可否认性:操作行为可归责、不能事后否认。合规性:符合法律法规、标准与自身策略要求。PRINCIPLES四大审计原则原则决定审计结论是否可信、能否被采信独立性原则审计应独立于数据管理部门,避免既当运动员又当裁判员,保证结果真实可靠。全面性原则覆盖数据全生命周期与管理各方面,不留系统性盲区。风险导向原则聚焦高风险数据与关键环节,把有限资源用在刀刃上,兼顾安全与科研效率。保密原则审计过程本身接触大量敏感数据与证据,须确保审计过程中的数据安全。CHAPTER03一般审计要求:七大类控制线通用审计怎么逐条对证据03OVERVIEW一般审计要求:七大类控制线总览审计时逐条对照证据,而非泛泛而谈七大类控制线及核查要点(第5章5.1–5.8)控制线核查关注点①安全策略成文、经审批、定期评审的数据安全策略是否齐备②组织建设责任部门/专人是否明确、跨部门协调机制是否建立③人力资源管理背景审查、保密协议、定期培训是否落实④业务连续性管理中断恢复预案是否具备并定期演练⑤管理监督是否建立独立的监督检查机制⑥安全管理含办法、分类分级、风险管理、内部审查四小项⑦生存周期业务流程对采集到处置各环节业务流程的专项审计Summary七大类是通用审计骨架,逐条对照证据即可形成一般审计要求的核查清单。AUDITCONTROLS控制线详解(一):策略·组织·人员前三条控制线管住制度—责任—人这条管理链安全策略须有成文、经审批并定期评审的数据安全策略,避免文件与实际脱节。审计核验策略是否覆盖数据分类分级、职责划分与例外处理规则。组织建设明确数据安全责任部门或专人,建立跨部门协调机制。审计核验职责是否落到岗位、协调机制是否有运行记录。人力资源管理覆盖人员背景审查、保密协议签署与定期安全意识培训。审计核验关键岗位人员是否签署保密协议、培训是否留痕。CONTROLS控制线详解(二):连续性·监督·流程后段控制线把管理要求延伸到运行与业务全流程01业务连续性管理具备数据中断恢复预案并定期演练,确保关键时刻可恢复。审计核验备份恢复演练记录与恢复时间目标是否达标。02管理监督建立独立于业务操作的监督检查机制。审计核验监督是否独立开展、发现问题的处置是否闭环。03生存周期业务流程对采集加工到安全处置各环节业务流程实施专项审计。审计核验流程留痕、责任与审批链条是否完整,并与第四部分逐环节衔接。AUDIT安全管理:再细分的四小项第⑥类安全管理内部再拆四项,是控制线里的控制线01安全管理办法制定成体系的科学数据安全管理办法。审计核验办法是否覆盖数据全生命周期并定期评审。02分类分级管理依据43705对科学数据分类分级并差异化管控。审计核验数据台账分级是否准确、管控是否与级别匹配。03风险管理识别数据安全风险、评估潜在威胁并落实处置。审计核验风险评估是否定期开展、处置措施是否闭环。04内部审查定期开展数据安全内部审查以自查自纠。审计核验内部审查计划、范围、频率与整改情况。CHAPTER04科学数据生存周期:六环节审计标准最接地气的部分AUDITOVERVIEW生存周期六环节审计关注点总览第5.8条逐环节给核查要点,是日常内审的主战场六环节及审计关注点(5.8.1–5.8.8)环节审计关注点01采集加工来源合法授权、过程可记录、原始数据防篡改02存储备份按GB/T36092备份、满足恢复要求、介质规范03传输交换加密传输、跨系统留痕、接口可控04开放共享审批+脱敏、授权合规、过程可追溯05使用服务权限最小化、操作审计、不超授权范围06安全处置到期销毁/归档、不可恢复且留有处置记录Summary六环节环环相扣,任一环节缺留痕或缺控制都会在审计中暴露为缺口。AuditFocus采集加工与存储备份源头合法可记录、存储可恢复,是全链条可信的起点采集加工重点审计数据来源是否合法授权、采集过程是否可记录、原始数据是否具备防篡改能力。标准要求在采集环节建立日志,记录采集主体、时间、方式,实现源头可查、责任可追。存储备份重点审计是否按GB/T36092规范备份、是否满足数据恢复要求、存储介质管理是否规范。存储环节还应定期做完整性校验,防止数据在静默存储中被篡改或丢失而不被发现。DATAFLOW传输交换与开放共享移动中的数据靠加密留痕,共享中的数据靠审批脱敏01传输交换审计传输通道是否加密、跨系统是否留痕、对外接口是否可控。重要数据应采用加密传输并记录传输日志备查。审计核验接口调用是否有授权与访问范围约束。02开放共享审计共享是否经过审批、敏感字段是否脱敏、授权是否合规、过程是否可追溯。共享应遵循开放为常态、不开放为例外,但涉密与个人信息须先脱敏与审批。审计核验共享对象、范围、期限与撤回机制是否留档。LIFECYCLE使用服务与安全处置使用时最小权限并全程留痕,处置时不可恢复且留记录使用服务重点审计访问权限是否遵循最小化原则、关键操作是否留存审计日志、是否超出授权范围使用。通过实时监控与日志分析,及时发现异常访问与越权使用行为。安全处置重点审计到期数据是否按级别销毁或归档、销毁结果是否不可恢复、处置过程是否留有记录。不当销毁同样会造成数据残留泄露,销毁方式须与数据敏感级别对应并验证销毁效果。MAPPING把六环节映射到机构日常业务日常流程本身就是这套标准的活样本,对照审计几乎零成本机构业务与生存周期六环节对照示例生存周期环节典型业务动作(检验检测/科研场景)采集加工抽样送检、样品登记、仪器采集原始数据存储备份LIMS系统入库、原始记录归档、定期备份传输交换报告电子签章外发、跨系统数据传输开放共享向委托人/监管方开放查询、数据上报汇交使用服务客户查询报告、内部调阅历史数据安全处置超过保存期后归档或销毁、介质处置把现有业务流程往六环节一套,即形成一份可对照、可展示的数据安全治理证据链。Chapter05三类高风险专项审计监管盯得最紧的三块单独拎出来个人信息·数据汇交·数据出境Overview三类高风险专项审计总览专项审计在通用要求之上叠加更高强度控制三类专项及其依据(第6章)专项场景核心要求引用标准个人信息安全个人信息安全影响评估、告知同意、专人保护、控访问权限GB/T39335、GB/T42574数据汇交安全汇交过程中的权限控制、脱敏处理、完整性校验GB/T43710第6.3条数据出境安全向境外提供数据前的合规评估、审批与监控GB/T43710第6.4条Summary三类场景数据敏感度或流通风险更高,需专项留痕与专项审计。AuditFocus专项一:个人信息安全以影响评估+告知同意为核心,是泄露纠纷的护城河安全影响评估处理个人信息(委托方联系人、企业敏感经营数据)须开展PIA,依据GB/T39335告知同意落实遵循GB/T42574《个人信息处理中告知和同意的实施指南》,让信息主体知情专人保护与权限管控设专人保护、严格控制访问权限,把最小必要原则落到个人信息查询上规避泄露纠纷受托检验积累大量企业信息,抽检不合格企业数据尤为敏感,专项审计可规避信息泄露纠纷AUDITFOCUS专项二:数据汇交安全提前规范汇交口径与脱敏规则,防止敏感信息随汇交外溢01汇交定义与审计范围—科学数据汇交指按统一元数据格式汇集提交、以实现统一管理共享的过程,须对其权限控制、脱敏处理、完整性校验做专项审计。02脱敏前置要求—汇交前应明确哪些字段可汇交、哪些须脱敏或屏蔽,避免为汇交而汇交导致敏感信息外溢。03重点核验维度—重点核验汇交口径是否规范、脱敏规则是否落地、汇交前后数据完整性是否得到校验。04典型触发场景—机构参与国家/省级科技计划项目、抽检数据上报时都可能触发数据汇交场景。SPECIALAUDIT专项三:数据出境安全建立出境前置审批流程,不要等被查再补材料1数据向境外提供时的合规评估、审批与监控须做专项审计,是三类中监管强度最高的一项。2对多数机构出境场景较少,但若承接外资企业委托或国际实验室间比对,即触发该专项要求。3重点核验出境前的合规评估是否完成、审批链条是否完整、出境过程是否留痕可监控。4建议信息部门建立数据出境前置审批流程,把留痕与审批做在出境发生之前。Chapter06审计流程与报告模板两个资料性附录直接能用Appendix附录A:审计四阶段流程从准备到后续审计形成闭环,把一次性检查变持续改进科学数据安全审计四阶段(附录A资料性)阶段主要工作01审计准备明确目标与范围、组建团队、收集资料、编制并审批审计方案02审计实施取证清单、数据采集清洗、多维度检查分析、问题记录与定级03审计终结汇总问题与风险、编制审计报告、审核发布、提出改进建议04后续审计整改跟踪与效果验证、回头看、经验总结与归档Summary四阶段环环相扣,后续审计把一次性检查升级为持续改进机制。Implementation四阶段怎么落地操作信息部门可直接照此组织年度数据安全内审,不必另起框架01准备与实施准备阶段明确审计对象覆盖数据全生命周期与高风险环节,优先覆盖重要数据。实施阶段结合漏洞扫描、日志分析、访谈取证,并将问题按高、中、低风险定级。02终结与后续终结阶段报告须客观准确,明确责任部门与整改时限,重大问题上报管理层。后续审计通过复测、现场检查或访谈验证整改效果,未通过者重新整改形成闭环。APPENDIX附录B:审计报告模板统一口径后,跨年度、跨部门审计结果可直接横向对比资料性附录—附录B给出审计报告的类型、结构、内容要求和样例,内审报告可照模板填写。五大模块—报告通常包含审计概况、审计范围与依据、发现问题、风险评估、整改情况与改进建议。降低差异—统一模板可解决内审报告格式各异、结论含糊的问题,便于上级或评审方快速比对。横向可比—跨年度、跨部门结果统一口径后可直接横向对比,也便于向管理层汇报。科学数据安全审计报告建议结构(附录B)报告模块核心内容审计概况审计目的、时间、对象、团队与依据审计发现逐条列问题、风险等级、证据材料风险评估按高/中/低分级及影响范围整改建议责任部门、整改措施与时限审计结论总体达标情况与后续审计安排按模块填写即可形成规范、可比对的内审报告,减少口径差异。Methodology审计方法与技术支撑技术与管理双轮驱动,从人工审计走向智能化文档审查核对安全策略、制度文件、审批记录与实际执行是否一致。日志与数据分析分析系统日志、操作日志,识别异常访问、越权操作与潜在入侵行为。现场检查与技术检测通过漏洞扫描、配置核查、必要的渗透测试发现系统漏洞与配置风险。智能化手段采用日志审计系统、数据脱敏技术、行为分析等,提升审计效率与精准度。CHAPTER07机构落地实施路径先对标、再试点、接体系07/07MAPPING机构数据的标准映射无需新建体系,只需按标准口径重新索引现有条款检验检测机构检验数据、原始记录、影像谱图按定义即科学数据,先分级再审计每类六环节控制是否到位。客户信息与不合格企业数据归入个人信息专项审计范畴。科研院所与高校科研原始与衍生数据、观测监测数据适用同一审计框架,重点在开放共享与汇交环节。按43705分级后,对涉密与重要数据强化使用与传输审计。医疗卫生等场景临床科研数据、检测检验数据同样属科学数据,个人信息专项要求尤为关键。可把现有信息安全制度按七类控制线+六环节+三专项重新索引,形成治理证据链。IMPLEMENTATION落地三步走:先对标·再试点·接体系把一次性铺开拆成可控节奏,避免运动式检查后反弹01先对标把现有制度、权限、备份、归档年限按八项目标与七类控制线逐条打勾。列出无制度、有制度无执行、执行无记录三类缺口。02选试点挑数据敏感、流程闭环的科室或系统先跑一轮

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论