敏感数据识别核查检查表_第1页
敏感数据识别核查检查表_第2页
敏感数据识别核查检查表_第3页
敏感数据识别核查检查表_第4页
敏感数据识别核查检查表_第5页
已阅读5页,还剩19页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

敏感数据识别核查检查表一、适用目标与核查结论敏感数据识别不是一次性的制度声明,而是数据全生命周期管理的起点。本检查表用于核查组织是否准确识别个人信息、敏感个人信息、重要数据、核心数据及商业秘密,并确认其已被分类分级、登记台账、标注标签、落实访问控制和持续复核。本文件适用于总部部门、分支机构、信息系统运维团队、研发团队、外包服务团队及SaaS服务场景。新系统上线前、数据处理活动变更前、年度合规审计时以及发生数据安全事件后,必须完成对应核查。核查结论分为以下三类:•通过:所有关键项符合要求,无未处置的高风险问题。•限期整改:存在一般项缺失或证据不完整,但不直接造成敏感数据失控;整改期限不超过15个工作日。•不通过:存在敏感数据未登记、超范围共享、明文存储、未授权导出或重要数据无法溯源等问题;必须在24小时内采取控制措施,并在5个工作日内完成整改方案评审。二、角色与职责敏感数据识别必须由业务、技术、安全、法务和外部合作方共同完成,不能仅由信息部门单独判定。角色责任人/岗位主要职责必须产出的证据数据所有者业务部门负责人确认数据业务用途、敏感属性、共享范围和保存期限数据资产清单签字记录、共享审批单数据处理岗系统负责人或项目经理维护数据字典、接口清单、权限清单和处理流程数据字典、接口台账、权限矩阵数据安全岗网络安全/数据安全负责人制定识别规则,组织扫描、核查、分级和风险评估扫描报告、分级审核记录、风险台账个人信息保护负责人法务/合规指定人员审查个人信息处理合法性、敏感个人信息必要性和影响评估个人信息保护影响评估报告、告知同意记录运维与数据库管理员运维负责人落实存储加密、访问审计、备份介质管理和脱敏配置加密配置截图、审计日志、备份记录研发负责人应用研发负责人识别代码、日志、测试环境、数据接口中的敏感数据代码扫描记录、测试数据脱敏记录外部合作方供应商项目经理按合同范围处理数据,配合识别、审计和删除返还保密协议、数据处理协议、删除证明三、数据分类分级判定标准3.1法定数据类别核查时应先判断数据是否属于下列类别,再结合业务影响确定内部级别。法定类别判定标准典型示例处理要求个人信息以电子或其他方式记录的、与已识别或可识别自然人有关的信息,匿名化后的信息除外姓名、手机号、身份证号、定位信息、账号、订单记录告知处理目的、方式、范围和保存期限;具备合法性基础;最小必要敏感个人信息一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,以及不满十四周岁未成年人的个人信息生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹具有特定目的和充分必要性;取得单独同意;进行个人信息保护影响评估;严格权限控制重要数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据行业主管部门明确目录内数据、大规模群体特征数据、关键基础设施安全数据按照监管要求进行目录报送、风险评估和重点保护核心数据关系国家安全、国民经济命脉、重要民生、重大公共利益等,实行更严格管理的数据以国家有关目录和主管部门通知为准从严管控,按法律法规和监管要求执行商业秘密及内部敏感数据不为公众所知悉、具有商业价值并经权利人采取保密措施的技术信息、经营信息等源代码、算法参数、报价、客户名单、并购计划、未公开财务数据签署保密协议,实施知悉范围控制、加密存储和操作审计若无法判断某项数据是否属于重要数据或核心数据,必须先按“疑似重要数据”采取控制措施,并在5个工作日内提交数据安全岗和法务合规岗复核;严禁按普通公开数据对外提供。3.2内部敏感级别内部级别判定情形默认处理要求4级:核心敏感核心数据、敏感个人信息批量数据、核心商业秘密、可导致重大监管处罚或重大经营损失的数据加密存储与传输;最小授权;双人审批;全量操作审计;禁止下载至个人终端,确需下载须经数据所有者和安全负责人书面审批3级:敏感一般个人信息批量数据、重要业务数据、系统认证凭据、关键合同和财务数据加密存储;角色授权;导出审批;日志留存不少于6个月;测试环境脱敏2级:内部仅限组织内部使用,泄露会造成一般管理或经营影响的数据身份认证访问;禁止公网匿名访问;外发前审批1级:公开已正式对外发布或公开后不会造成不利影响的数据发布前审批;保留发布记录;防止公开页面被未授权篡改批量数据的参考判定阈值为:一次性处理、导出或共享个人信息达到1,000条以上,应纳入3级管理;达到10,000条以上,应由数据安全岗进行专项复核。行业监管另有更严规定的,从其规定。四、敏感数据识别核查流程4.1识别准备1.数据所有者在系统上线前10个工作日发起识别,向数据安全岗提交系统说明、业务流程图、数据来源说明和对外共享清单。2.数据处理岗整理数据库表、字段、文件目录、消息队列、缓存、日志、接口、报表、备份和第三方SDK清单。3.数据安全岗提供敏感字段规则库,包括身份证号、手机号、银行卡号、护照号码、车辆识别代号、地理位置、健康诊疗信息、生物识别模板、密钥口令等规则。4.法务合规岗确认处理目的、合法性基础、告知同意方式、委托处理协议和跨境传输安排。4.2技术识别技术识别应同时采用自动扫描和人工复核:•对数据库字段执行元数据匹配和内容采样扫描,识别字段名与实际内容不一致的情况,例如字段名为“备注”,实际存储身份证号。•对文件服务器、对象存储、代码仓库、工单附件、聊天记录归档和备份镜像执行关键词与正则规则扫描。•对应用日志、埋点数据、错误日志和接口报文进行抽样,抽样比例不低于5%,日志总量低于1,000条的全量检查。•对API接口进行请求和响应字段核查,确认接口是否超范围返回手机号、证件号、地址、账户余额等字段。•对测试环境、培训环境、数据分析平台和个人办公终端进行专项检查,防止生产数据未经脱敏复制到低防护环境。自动扫描只能发现格式特征明显的数据;业务语义、组合识别风险和监管目录符合性必须由数据所有者和安全岗人工确认。4.3分级登记完成识别后,数据处理岗应在3个工作日内录入数据资产台账,至少记录:•数据名称、业务定义、所属系统和责任部门;•数据来源、采集方式、合法性基础和采集时间;•数据类别、敏感级别、字段清单和数据量级;•存储位置、数据库实例、表名、文件路径或对象存储桶;•处理活动,包括查看、新增、修改、导出、分析、共享、委托处理、跨境传输和删除;•接收方名称、用途、传输方式、审批编号和合同编号;•保存期限、到期删除方式和备份保留期限;•加密、脱敏、访问控制、日志审计和水印措施;•识别人员、复核人员、确认日期和下次复核日期。4.4审核发布•1级、2级数据由系统负责人和部门数据Owner审核确认。•3级数据由数据安全岗和法务合规岗共同复核。•4级数据、疑似重要数据和向境外提供的数据,应由数据安全负责人、法务合规负责人和业务分管负责人审批。•审批通过后,数据级别和标签应同步到数据资产目录、数据库安全策略、DLP策略、接口网关和权限申请系统。4.5持续复核出现以下任一情形,必须在变更上线前重新识别;无法提前判断的,应在情形发生后3个工作日内补做:•新增数据字段、数据来源、处理目的或业务场景;•与第三方新增共享、委托处理、联合建模或接口对接;•数据量级增长导致跨过敏感等级阈值;•系统迁移上云、更换数据库、接入大数据平台或数据仓库;•监管目录、法律法规或国家标准发生变化;•发生数据泄露、越权访问、勒索攻击或账号失控事件;•业务终止、系统下线或合并超过12个月未使用的数据处理活动。无上述情形的,3级和4级数据每6个月至少复核一次,1级和2级数据每年至少复核一次。五、通用核查表5.1组织与制度核查序号核查项核查方法与证据通过判定标准结果整改要求1是否任命数据所有者和个人信息保护负责人查看任命文件、岗位职责、联系机制每个3级及以上系统均有明确数据Owner;负责人任命有效且联系方式可在15分钟内获取2是否建立数据分类分级制度查看制度、分级标准、审批流程覆盖个人信息、敏感个人信息、重要数据、商业秘密和公开数据;级别定义与处置措施一致3是否建立数据资产台账导出台账并抽样核对系统台账字段完整;3级及以上数据登记率达到100%;不存在无主数据4是否制定敏感数据识别规则库查看规则、版本、更新记录覆盖证件、通信、金融、生物、位置、健康、账号凭据等类别;每6个月更新一次5是否开展培训查看培训签到、考试和测验记录数据处理岗位每年培训不少于4学时;新员工入职15日内完成培训;考试合格率不低于90%5.2数据采集与来源核查序号核查项核查方法与证据通过判定标准结果整改要求1采集个人信息是否告知处理目的、方式、范围和保存期限查看隐私政策、弹窗、纸质告知文本、业务话术文本与实际采集字段一致;不存在未告知即采集的字段2敏感个人信息是否取得单独同意查看同意记录、版本号、时间戳和撤回路径同意记录可证明用户主动作出;拒绝同意不影响无关基础功能3是否遵循最小必要原则对照业务流程和字段清单每一字段均能对应具体业务目的;不强制采集与功能无关的通讯录、相册、精确位置等信息4间接获取数据是否审查来源合法性查看采购合同、数据清单、供应方承诺和授权文件供应方说明数据来源、授权范围、敏感属性和再共享限制;授权在有效期内5未成年人信息是否纳入敏感个人信息管理查看年龄识别规则、监护人同意机制不满十四周岁未成年人信息按敏感个人信息处理;有专门处理规则和监护人同意记录5.3存储与加工核查序号核查项核查方法与证据通过判定标准结果整改要求1敏感数据是否加密存储查看数据库、对象存储、文件服务器和备份配置4级数据必须采用国密或等价强度算法加密;3级数据默认加密;密钥与数据分离保管2生产数据是否在测试环境脱敏抽样查询测试库字段和脚本身份证号、手机号、银行卡号、姓名等字段不可逆或按批准规则脱敏;无生产明文样本3日志是否记录敏感数据抽查应用日志、错误日志、网关日志密码、密钥、完整银行卡号、完整生物识别模板严禁写入日志;证件号和手机号应掩码4数据库连接信息和密钥是否安全管理查看配置中心、代码仓库和环境变量不得硬编码账号、密码、Token;密钥轮换周期不超过12个月,高危系统不超过6个月5分析加工是否控制重识别风险查看数据集、分析报告、建模样本和输出结果统计结果不能反推出特定自然人;小样本分组不输出;匿名化效果经安全岗验证6备份介质和离线副本是否登记查看备份策略、介质台账和借阅记录备份数据与生产数据同级保护;异地传输加密;恢复测试每半年至少一次5.4访问控制与导出核查序号核查项核查方法与证据通过判定标准结果整改要求1是否按角色授权并定期复核查看权限矩阵、账号清单和审批记录3级及以上数据权限每季度复核一次;离职、转岗账号应在1个工作日内调整或停用2是否实施最小权限用普通账号、客服账号、管理员账号分别验证普通账号不能访问无关敏感字段;客服默认看到掩码信息;管理员操作有审计或工单支撑3敏感数据导出是否审批查看导出申请、审批单、水印和下载记录3级数据导出由部门负责人审批;4级数据由数据Owner和安全负责人双人审批4是否控制批量查询和导出查看接口限流、数据库审计和DLP策略单次导出超过1,000条个人信息触发审批或二次认证;超过10,000条触发安全告警5特权账号是否受控查看DBA、运维、云平台账号操作记录禁止共享账号;启用多因素认证;高危操作通过堡垒机审计;禁止直接在生产库执行无关查询5.5共享、委托处理与传输核查序号核查项核查方法与证据通过判定标准结果整改要求1对外共享是否有合法依据和审批查看共享申请、业务必要性说明、合同和审批记录明确接收方、字段、用途、数量、频率、保存期限和安全责任;不得“一揽子授权”2委托处理是否签署协议查看数据处理协议、保密协议和供应商评估报告约定处理目的、期限、方式、数据类型、保护措施、回传删除和审计权;超范围使用须重新审批3接口是否按最小字段返回抓包或调用接口查看响应报文不返回与接口功能无关字段;列表页优先返回掩码字段;敏感详情接口独立鉴权4数据传输是否加密查看TLS配置、专线、文件传输方式公网传输必须启用加密协议;禁止使用明文HTTP、FTP或未加密邮件传输敏感数据5数据接收后是否可追溯查看共享记录、接口调用日志和文件水印能够追溯到数据提供批次、接收人、时间、字段和数量;日志留存不少于6个月6跨境提供是否履行合规程序查看跨境评估、认证、标准合同或其他合法机制材料未完成适用的合规程序前,不得向境外系统、境外人员或境外云服务传输个人信息或重要数据5.6删除、销毁与下线核查序号核查项核查方法与证据通过判定标准结果整改要求1是否设定保存期限查看台账、制度和业务规则各类数据均有明确期限;到期后删除、匿名化或按法律规定继续保存2用户撤回同意后是否停止处理测试撤回流程并查看后台任务撤回后停止采集和对外共享;依法需要留存的数据仅用于法定目的,不得继续营销3合作结束后外部数据是否返还或删除查看供应商删除证明、抽审结果合同到期或合作终止后30日内完成返还或删除;备份介质按周期同步清除4存储介质销毁是否规范查看销毁审批、监销记录和照片或视频硬盘采用消磁、物理破坏或经批准的专业销毁方式;光盘、纸质文件分别处理;记录可追溯5系统下线是否清理残留数据查看下线方案、数据库和备份清理记录生产库、缓存、搜索索引、日志、报表、临时表和备份均完成清理或迁移六、重点场景专项核查6.1数据库与大数据平台•核查数据库实例是否全部纳入资产台账,包括测试库、历史库、只读副本、灾备库和临时分析库。•核查表结构注释、数据字典与实际内容是否一致;对“备注”“扩展字段”“JSON字段”进行内容采样。•核查Hive、ClickHouse、数据仓库、数据湖中的ODS层是否保留明文敏感数据;若保留,必须说明用途、期限和访问控制。•核查离线计算任务是否将敏感数据写入临时表、公共目录或对外报表。•核查数据中台是否提供统一脱敏服务;下游系统不得自行复制明文数据。6.2接口、移动端和第三方SDK•接口必须区分登录态、角色、数据范围和字段级别权限,不能只依赖前端隐藏按钮。•移动端不得在本地长期缓存完整身份证号、银行卡号、密码和生物识别原始模板;确需缓存的应使用系统安全区域或加密存储。•第三方SDK应登记名称、版本、提供方、采集字段、使用目的、隐私政策链接和关闭方式。•新增SDK前应进行安全和个人信息保护评估;禁止以广告、统计为名超范围上传设备标识符、通讯录、位置或应用列表。6.3办公终端与文件流转•敏感数据文件应命名并标注内部级别,例如文件名前缀“4级-敏感-”。•优先在线授权查看;若不具备在线查看条件,应使用加密压缩包并通过不同渠道传递密码;严禁将4级数据上传至个人网盘、个人邮箱或未批准的AI工具。•通过邮件外发3级及以上数据,应经过DLP检查、审批和加密;对外文件应添加水印和接收方标识。•会议材料、纸质清单、U盘和打印件应在使用后回收或销毁;留存的应编号登记。6.4公开信息发布与对外报送•官网、公众号、宣传材料、招标公告和公开数据集发布前,必须检查是否包含个人信息、客户信息、合同价格、内部账号、网络拓扑和未公开经营数据。•对外统计报表应采用汇总值、区间值或脱敏值;分组样本少于5条时,不发布可识别个体的明细或交叉统计结果。•向监管部门、行业平台报送数据,应保留报送依据、字段清单、审批记录和传输凭证。•已公开信息被第三方转载的,应保留原始发布记录;依法需要删除或更正个人信息的,应同步通知接收方处理。七、风险分级与整改7.1风险等级风险等级判定标准启动权限处置要求高风险4级数据未识别或无管控;敏感个人信息明文外传;未授权批量导出;重要数据违规共享;生产库被未知账号访问数据安全负责人立即启动24小时内阻断访问、冻结账号或下线功能;5个工作日内提交根因分析和整改方案中风险台账缺失、权限长期未复核、测试环境使用明文数据、日志缺少关键字段、共享协议不完整数据安全岗主管启动3个工作日内制定纠正措施;15个工作日内完成整改并复核低风险标签不完整、记录格式不规范、制度证据未归档、非敏感字段描述不清系统负责人组织整改10个工作日内完善记录;下次复核时验证7.2典型风险演化路径•生产数据未经脱敏复制到测试库→测试环境防护较弱或存在弱口令→攻击者通过测试环境获取明文数据→撞库、诈骗或批量个人信息泄露。•接口按用户对象返回完整手机号和地址→仅校验登录态、不校验数据归属→攻击者遍历用户ID→批量爬取个人信息。•员工将客户表发送至个人邮箱→个人邮箱被盗或终端感染木马→附件被非法获取→客户被精准诈骗,企业承担合规和赔偿责任。•DBA共享高权限账号→操作无法定位到自然人→异常查询无法追溯→数据被批量导出后无法定责。•第三方保留合作结束后的客户数据→供应方人员变更或系统下线→数据失去合同和权限约束→被用于其他营销或转售。7.3整改闭环1.纠正:立即停止违规处理,撤回超范围文件,禁用异常账号,关闭多余接口。2.根因分析:从规则、流程、技术、人员和供应商五个方面分析,不能仅归因于“员工误操作”。3.控制验证:数据安全岗使用账号验证、抓包、日志审计和二次扫描确认措施有效。4.制度改进:同类问题出现2次以上,必须修改系统默认策略、审批流程或培训内容。5.复核归档:整改证据包括变更单、配置截图、扫描报告、审批记录、培训记录和复测结果,保存期限不少于3年。八、抽样与验证方法8.1抽样比例数据级别或场景抽样要求4级数据、重要数据、核心数据100%核查台账、权限、加密、共享和审计配置3级数据系统每个系统至少抽取5张核心表、10个账号、20个接口调用样本2级数据系统每个系统至少抽取3张核心表、5个账号、10个操作样本对外共享接口100%核查鉴权、字段、限流和日志;抽测不少于10次调用第三方处理活动高风险供应商每年现场或远程审核一次;一般供应商每年书面复核一次样本量小于上述最低数量的,全部核查。抽样发现高风险问题时,抽样范围扩大至同类系统或同类数据处理活动的全部对象。8.2验证手段•使用普通账号、部门负责人账号、管理员账号分别执行同操作,验证水平越权和垂直越权。•修改请求参数中的用户ID、订单ID、机构ID,验证是否只能访问授权范围内的数据。•调用列表查询、详情查询、导出、搜索和消息推送接口,检查响应字段是否最小化。•查询数据库审计日志,核对敏感表的SELECT、EXPORT、UPDATE、DELETE和权限变更记录。•使用DLP扫描共享目录、代码仓库和邮件附件,验证规则命中后的阻断、告警和审批流程。•现场检查打印区、会议室、工位和废弃介质,验证纸质敏感资料和移动介质管理情况。九、核查结论签署项目内容被核查系统/部门核查范围核查日期核查人员发现高风险问题数量发现中风险问题数量发现低风险问题数量核查结论通过/限期整改/不通过整改截止日期数据所有者签字数据安全岗签字法务合规岗签字批准人签字附件一:数据资产登记样表字段填写示例资产编号DA-2025-CRM-001数据名称客户实名认证信息表所属系统客户关系管理系统责任部门客户运营中心数据Owner张某某数据来源用户App在线提交处理合法性基础订立、履行合同所必需;敏感字段取得单独同意字段清单姓名、手机号、身份证号、银行卡号、人脸模板数据类别个人信息、敏感个人信息内部级别4级数据量级约230,000条,按实际库表统计更新存储位置生产数据库实例crm-prod-01,表名customer_verify加密方式数据库表级加密;密钥由KMS管理访问角色客服主管、风控审核员、数据库管理员导出规则1,000条以下部门负责人审批;10,000条以上安全负责人审批对外共享与实名认证服务商进行接口核验,不保存原始人脸图像保存期限账户存续期间及注销后法律规定期限删除方式逻辑删除后30日内物理删除或匿名化;备份按90日周期覆盖审计日志保留12个月最近识别日期下次复核日期附件二:敏感字段识别规则参考规则类别典型字段识别线索默认级别身份标识身份证号、护照号、军官证号、社保号字段名含ID_CARD、PASSPORT、SFZ;18位证件格式4级个人联系手机号、固定电话、电子邮箱、住址字段名含MOBILE、PHONE、EMAIL、ADDRESS3级生物识别人脸、指纹、声纹、虹膜、DNA字段名含FACE、FINGERPRINT、BIOMETRIC、TEMPLATE4级金融账户银行卡号、支付账号、账户余额、交易流水字段名含BANK_CARD、ACCOUNT、P

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论