数据安全管理办法(2026版)_第1页
数据安全管理办法(2026版)_第2页
数据安全管理办法(2026版)_第3页
数据安全管理办法(2026版)_第4页
数据安全管理办法(2026版)_第5页
已阅读5页,还剩20页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据安全管理办法(2026版)一、第一章总则1.1第一条制定目的为规范本组织数据处理活动,保障数据安全、个人信息权益和业务连续运行,防止数据被泄露、篡改、损毁、非法获取或非法使用,依据《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》中华人民共和国网络安全法》《网络数据安全管理条例》《关键信息基础设施安全保护条例》等法律法规,制定本办法。1.2第二条适用范围本办法适用于本组织及所属部门、分支机构、子公司在业务活动中开展的数据收集、存储、传输、使用、加工、传输、提供、公开、删除、销毁等处理活动。下列活动均纳入本办法管理:1.在本地数据中心、自有服务器、云平台、业务系统、数据库、大数据平台中处理数据;2.通过接口、文件、报表、邮件、即时通信、移动存储介质等方式共享或导出数据;3.委托外包人员、供应商、服务商处理数据;4.远程办公、移动办公、运维访问生产数据;5.数据跨境提供、外部合作、审计评估、数据分析和模型训练。1.3第三条管理原则数据安全管理遵循以下原则:•谁处理、谁负责,谁使用、谁负责:数据处理部门对本部门数据安全承担直接责任。•最小必要:仅收集实现业务目的所必需的数据,仅向完成岗位职责所必需的人员授予最小权限。•分类分级、分域管控:按照数据重要程度和影响范围采取差异化保护措施。•默认安全、全生命周期保护:将安全要求嵌入系统设计、开发、测试、上线、运维和下线全过程。•可追溯、可审计、可问责:关键数据操作必须留痕,日志保存期限不少于6个月;涉及个人信息处理、重要数据处理的日志保存期限不少于3年。•预防与应急并重:以风险识别和前置防控为主,以事件报告、处置和复盘改进为补充。1.4第四条角色与责任角色主要职责关键交付物数据安全负责人由分管信息化或安全工作的高级管理人员担任,审批数据安全制度、重要数据目录、重大风险处置方案和对外数据共享事项年度数据安全工作报告、重大事项审批记录数据安全管理部门归口管理数据分类分级、权限审计、风险评估、事件处置、安全检查和培训数据资产目录、风险台账、事件报告、检查记录业务部门负责人确认本部门数据资产和数据所有者,审核业务场景中的数据处理需求,落实整改部门数据清单、权限审批记录、整改闭环记录数据所有者通常为业务部门负责人或其指定人员,负责定义数据用途、使用范围、访问权限和共享条件数据分级标识、授权规则、共享审批意见系统所有者负责系统账号、日志、备份、接口、漏洞和运维安全系统安全配置清单、接口清单、漏洞修复记录信息技术运维部门实施网络隔离、身份认证、备份恢复、日志采集、加密和终端管控运维记录、备份记录、监控告警记录个人信息保护专员审核个人信息处理规则、个人信息保护影响评估、个人权利请求处理个人信息处理清单、影响评估报告、权利处理记录法务合规部门审核数据处理协议、外部合作条款、合规义务和事件法律风险合同审核意见、合规审查意见人力资源部门负责入职、转岗、离职环节的权限调整和安全培训权限变更记录、培训签到与考核记录全体员工按授权处理数据,不得越权访问、复制、转发、披露数据保密承诺、安全考试记录、异常报告二、第二章数据分类分级2.1第五条分级方法数据安全管理部门应当会同业务部门,按照数据一旦遭到篡改、破坏、泄露或者非法获取、非法使用,可能对国家安全、经济运行、社会秩序、公共利益、组织权益和个人权益造成的影响程度,将数据划分为五级。级别判定标准典型数据示例默认管控要求一级:核心数据一旦遭到破坏,可能直接危害国家安全、经济运行、社会稳定的数据;或监管目录明确列为核心的数据按国家有关目录和监管认定执行专项管控、物理或逻辑隔离、双人授权、全程审计、单独风险评估二级:重要数据一旦遭到泄露或篡改,可能直接危害国家安全、经济运行、社会秩序、公共利益的数据;或行业重要数据目录识别的数据大规模工业运行数据、重点领域统计数据、重要地理数据、批量敏感业务数据独立区域存储、严格审批、加密存储传输、定期评估、出境安全评估三级:敏感数据泄露后可能造成组织重大经营损失、严重法律风险或损害个人重大利益的数据身份证号、银行卡号、生物识别信息、健康生理信息、行踪轨迹、客户名单、合同底价、源代码、密钥加密存储、脱敏展示、按需授权、下载审批、操作审计四级:内部数据仅限组织内部使用,泄露后可能造成一般经营影响的数据内部通知、一般会议纪要、非敏感运营报表、组织架构信息身份认证后访问,不得公开发布,外发需审批五级:公开数据面向社会公开、公开后不会造成不利影响的数据官方网站公告、公开招聘信息、已发布年报保证完整性和发布渠道可信,防止被篡改或仿冒同一数据集合包含多个级别数据时,按其中最高级别进行保护。去标识化或匿名化处理后,经数据安全管理部门组织重新识别评估,可以调整保护级别;仅进行遮盖、替换部分字段但仍可通过关联复原的数据,不得降低级别。2.2第六条分级流程1.业务部门每年第一季度完成本部门数据资产梳理,形成部门数据资产清单。2.数据所有者对照分级标准提出初判级别。3.数据安全管理部门会同法务合规、信息技术部门进行复核。4.可能属于核心数据、重要数据的,由数据安全负责人审核后,按规定报送行业主管部门或对照监管目录认定。5.分级结果在数据资产目录、数据字典、报表、接口、文件标签中进行标识。6.业务用途、数据规模、法律法规或监管目录发生变化的,应当在变化后15个工作日内重新评定。2.3第七条个人信息专项管理处理个人信息应当具有明确、合理的目的,并限于实现处理目的的最小范围。不得通过捆绑授权、拒绝提供基础服务等方式强迫个人同意非必要的个人信息处理。个人信息处理活动应当记录以下内容:•处理目的、处理方式、数据类别、数据来源和保存期限;•数据接收方、受托处理方和对外提供情况;•个人信息主体权利响应方式;•安全防护措施和责任部门。处理敏感个人信息、向境外提供个人信息、向其他处理者提供个人信息、用于自动化决策、公开个人信息的,应当事先开展个人信息保护影响评估。评估报告和处理记录至少保存3年。三、第三章数据全生命周期安全要求3.1第八条数据收集收集数据应当满足业务真实需要,并履行告知同意义务。业务部门不得收集与业务功能无关的个人信息,不得因用户拒绝提供非必要信息而拒绝提供基本服务。收集个人信息时,应当以显著方式、清晰易懂的语言告知处理者名称、联系方式、处理目的、处理方式、数据种类、保存期限、个人权利行使方式等内容。法律法规规定应当取得单独同意的,必须取得单独同意。通过接口、日志、传感器、外包录入等方式自动采集数据的,系统所有者应当在上线前确认采集字段、频率、范围和存储位置,并关闭未经审批的调试日志、截图上传、位置采集、通讯录读取等功能。3.2第九条数据存储三级及以上数据必须存储在经审批的内部系统或安全配置合格的云环境中,严禁存储在个人电脑本地磁盘、私人网盘、私人代码仓库、未加密移动硬盘或公共协作平台。二级、三级数据应当采用加密存储。可优先采用国密算法;若现有系统暂不支持国密算法,可采用行业通用高强度加密算法,并在30个工作日内制定改造计划。严禁在配置文件、代码、脚本、聊天记录中明文保存数据库密码、接口密钥、加密密钥和证书私钥。生产数据与开发测试数据必须分环境存储。开发测试环境优先使用人工构造数据或匿名化数据;确需使用敏感数据的,必须完成脱敏并经数据所有者和数据安全管理部门审批,测试结束后15日内删除。3.3第十条数据传输三级及以上数据在公共网络、跨安全域、跨机构传输时,必须使用加密通道或加密文件。优先采用专线、VPN、TLS、安全文件传输协议;若不具备上述条件,可对文件本身进行强密码加密,并通过不同渠道分别传输文件和密码;严禁通过个人邮箱、个人即时通信账号明文发送敏感数据。接口提供数据应当满足以下要求:1.接口必须经过身份认证、权限校验、签名校验和调用频率限制。2.接口最小化返回字段,不得因便于前端使用而全量返回敏感字段。3.三级及以上数据批量查询接口必须设置单次返回上限、异常调用告警和操作日志。4.外部接口应当在停用后1个工作日内注销密钥、关闭访问策略并完成验证。3.4第十一条数据使用与访问数据访问实行“申请—审批—授权—审计—回收”闭环。账号必须绑定真实责任人,严禁共用账号、借用账号、默认口令和弱口令。权限授予遵循以下规则:数据级别授权审批访问方式期限要求二级数据所有者、数据安全负责人审批堡垒机、加密连接、双人复核关键操作最长6个月,到期重新申请三级数据所有者和部门负责人审批脱敏展示优先;明文访问需说明理由最长12个月四级部门负责人或数据所有者审批统一身份认证访问按岗位有效期设置五级公开发布渠道访问防篡改、防仿冒按发布周期管理特权账号、数据库管理员账号、生产环境运维账号必须纳入堡垒机管理,启用多因素认证。高危操作包括批量删除、批量导出、权限变更、日志清理、数据库表结构变更等,应当经过二次审批并记录操作前后内容。3.5第十二条数据加工、分析与展示数据加工前应当确认加工目的、数据范围、参与人员和输出物。数据分析人员原则上只能访问脱敏数据;确需使用明细数据的,应当在受控分析环境中操作,禁止下载到个人终端。报表和大屏展示应当执行最小展示原则。身份证号、银行卡号、手机号等字段默认掩码展示;确需完整展示的,应当经数据所有者审批并记录查看人、查看时间和业务理由。使用数据训练模型、生成知识库或引入外部大模型服务前,应当评估数据泄露、越权输出、知识产权和个人信息保护风险。严禁将二级数据、三级数据及其未脱敏样本直接输入未经安全评估的公共生成式人工智能服务。3.6第十三条数据对外提供与委托处理对外提供数据应当按照“一事一审、最小必要、合同约束、持续监督”的要求执行。下列事项必须经过业务部门、法务合规部门、数据安全管理部门审核,并报数据安全负责人批准:1.向监管机构以外的组织提供二级、三级数据;2.向受托处理方批量提供个人信息;3.开放数据接口、数据库连接或远程账号;4.联合建模、数据分析、数据核验、客户营销等合作;5.数据出境或境外机构远程访问境内数据。委托处理合同必须明确处理目的、期限、方式、数据种类、安全措施、转委托要求、违约责任、数据返还或删除要求、审计权利和安全事件通知时限。受托方发生人员变更、系统变更、分包安排或数据安全事件的,应当在24小时内书面通知本组织。3.7第十四条数据公开数据公开发布前应当进行保密审查、个人信息保护审查和合规审查。公开统计数据应当采用汇总、区间化、扰动等方式,防止通过多次查询、交叉比对还原个人信息或敏感商业信息。严禁公开未经核实的个人信息、客户清单、内部合同、源代码、密钥、系统拓扑、漏洞细节和未公开监管报告。公开发布内容由业务部门负责真实性,数据安全管理部门负责敏感信息检查,法务合规部门负责合规审查。3.8第十五条数据删除与销毁数据保存期限届满、处理目的实现、个人信息主体依法请求删除且符合删除条件的,业务部门应当在15个工作日内组织删除或匿名化处理。因法律法规要求需要继续保存的,应当限制访问,仅用于法定目的。存储介质报废、维修、转让前,必须完成数据清除。可重复使用介质优先采用多次覆写或加密擦除;不能保证擦除效果的故障介质,应当物理销毁。销毁过程由经办人和监销人共同确认,记录设备编号、介质类型、销毁方式、销毁时间和地点,记录保存不少于3年。四、第四章物理与技术防护4.1第十六条网络与终端安全数据处理系统应当按照业务重要程度划分安全域,生产网、办公网、测试网、互联网接入区之间实施访问控制。未经审批,办公终端不得直接访问生产数据库;运维访问必须通过堡垒机进行。终端应当安装统一的防病毒、终端检测、硬盘加密、补丁管理和外设管控软件。三级及以上数据处理终端默认禁用私人网盘、未授权即时通信文件传输和未加密移动存储;确因工作需要开启的,应当经部门负责人审批,开启期限不超过30日。4.2第十七条身份认证与权限审计三级及以上系统、特权账号、远程访问账号必须启用多因素认证。人员入职时按岗位授予初始权限;转岗时应当在到岗后2个工作日内完成旧权限回收和新权限审批;离职时必须在最后工作日前完成账号禁用、令牌注销、设备回收和数据交接。数据安全管理部门每季度组织一次权限复核,每半年开展一次三级及以上数据访问日志审计。审计重点包括非工作时间访问、异常地点登录、短时间大量查询、频繁导出、越权访问、长期未使用账号和离职人员账号。发现异常的,应当在1个工作日内冻结相关账号并开展核查。4.3第十八条备份与恢复数据备份按照以下要求执行:数据级别备份频率备份保留恢复要求二级每日增量、每周全量不少于6个月每半年恢复演练一次,4小时内恢复关键数据三级每日增量、每周全量不少于3个月每年恢复演练一次,8小时内恢复关键数据四级每周至少一次不少于1个月每年抽测恢复,24小时内恢复五级按发布版本备份不少于1个版本48小时内恢复发布内容备份数据应当与生产数据同等保护,异地备份链路必须加密。恢复操作必须经过审批,恢复后应当验证数据完整性、可用性和权限配置,严禁未经授权将生产备份恢复到测试环境。4.4第十九条漏洞与供应链安全系统所有者应当在高危漏洞披露后24小时内完成受影响资产排查,对可被直接利用并导致三级及以上数据泄露的高危漏洞,在72小时内完成修复或采取隔离、下线、虚拟补丁等等效控制。采购软件、云服务、数据分析服务和外包开发服务前,应当评估供应商的数据安全能力。外包开发代码交付前必须进行恶意代码、后门账号、硬编码密钥和高危漏洞扫描。系统上线前,应当完成账号清理、测试数据删除、默认口令修改、日志配置和最小权限检查。五、第五章数据安全风险评估与监测5.1第二十条风险评估频率数据安全管理部门每年至少组织一次全面数据安全风险评估。出现下列情形之一的,应当在15个工作日内开展专项评估:1.新上线处理二级或三级数据的重要系统;2.发生数据安全事件后需要评估同类风险;3.业务流程、数据共享对象、技术架构发生重大变化;4.监管机构发布新的合规要求或风险通报;5.拟向境外提供数据或允许境外主体远程访问数据;6.大规模处理个人信息、敏感个人信息或开展自动化决策。5.2第二十一条评估内容风险评估应当覆盖数据资产、处理活动、人员权限、技术防护、供应商、接口、终端、备份、日志和应急能力。评估应当形成风险台账,明确风险描述、风险等级、影响范围、整改责任人、整改措施和完成时限。风险等级按照发生可能性与影响程度综合判定:•高风险:可能导致二级或三级数据批量泄露、核心业务中断、监管处罚或群体性投诉,原则上7个工作日内完成整改;不能立即整改的,必须采取停用、隔离、降级等补偿控制。•中风险:可能造成越权访问、数据篡改或一般业务损失,原则上30个工作日内完成整改。•低风险:影响有限且可通过管理措施控制,原则上60个工作日内完成整改或纳入持续改进计划。5.3第二十二条监测预警数据安全管理部门应当对异常登录、越权访问、批量查询、批量导出、接口异常调用、数据库高危操作、恶意文件传输和数据外传行为进行监测。告警应当明确责任人、处置时限和升级规则。一般告警应当在4小时内确认;可能导致数据泄露的高危告警,应当在30分钟内响应,必要时冻结账号、阻断连接或暂停接口。告警处置记录应当包括告警来源、研判结论、处置动作、影响范围和后续预防措施。六、第六章数据安全事件应急管理6.1第二十三条事件分级数据安全事件分为三级:级别判定标准启动权限处置原则一级:特别重大核心数据或重要数据泄露、损毁;敏感个人信息泄露预计影响10万人以上;可能引发国家安全、社会稳定或重大监管风险数据安全负责人报主要负责人启动最高响应统一指挥、立即阻断、保护现场、依法报告监管部门、持续发布权威信息二级:重大三级数据批量泄露;敏感个人信息泄露影响1万人以上、10万人以下;关键业务数据被勒索加密或恶意删除数据安全负责人启动1小时内成立处置组,隔离受影响系统,控制扩散,开展取证和通知三级:一般少量内部或敏感数据异常访问、误发,影响范围可控;个人信息泄露影响不足1万人且未造成明显损害数据安全管理部门负责人启动2小时内响应,撤回或删除数据,冻结相关账号,完成内部调查和整改6.2第二十四条发现与报告任何员工发现数据泄露、丢失、篡改、勒索、误发、越权访问或账号异常,应当立即停止可能扩大影响的操作,并在30分钟内通过数据安全值班电话、安全邮箱或工单渠道报告。严禁自行删除证据、隐瞒不报或仅通过私人聊天方式处理。初判为三级事件的,数据安全管理部门应当在2小时内完成研判;初判为二级或一级事件的,应当在1小时内报告数据安全负责人和主要负责人。依法需要向网信、公安、行业主管部门报告的,由法务合规部门会同数据安全管理部门在法定期限内报告。6.3第二十五条应急处置应急处置按照“阻断、研判、恢复、通知、复盘”顺序开展:1.阻断扩散:冻结涉事账号,禁用泄露链接,撤销接口密钥,隔离失陷主机,关闭不必要的共享权限。2.保护证据:保留日志、邮件、文件元数据、终端镜像和网络流量,禁止在取证前重装系统或格式化存储。3.研判范围:确认数据类别、级别、数量、发生时间、影响人员、泄露路径和是否仍可被外部访问。4.控制数据:对已外发但仍可撤回的文件,要求接收方立即删除并书面确认;对公开链接,要求平台立即下架。5.恢复业务:在确认攻击路径被阻断、恶意组件清除、漏洞修复后,从干净备份恢复数据。6.通知受影响方:涉及个人信息泄露的,依法告知个人信息主体事件情况、可能影响、已采取措施和防护建议。7.复盘改进:事件解除后10个工作日内提交复盘报告,30个工作日内完成整改验证。6.4第二十六条典型场景处置要求场景首要动作禁止动作敏感文件误发至外部群立即撤回;无法撤回时要求群管理员删除并通知接收人不得扩散,30分钟内报告严禁解散群聊、删除消息记录或隐瞒接收范围账号异常批量查询冻结账号和接口密钥,核查登录来源、SQL记录和导出文件严禁仅修改密码后继续开放访问数据库被勒索加密立即隔离受影响服务器和网络连接,评估备份可用性并报告公安部门严禁擅自支付赎金或在未取证情况下格式化系统存储介质丢失核实介质内数据级别、加密状态和最后接触人员,冻结相关账号,评估泄露范围严禁以“设有密码”为由直接判定无泄露风险供应商泄露本组织数据要求供应商立即停止处理、保留证据并提交事件说明,暂停相关数据接口严禁仅要求供应商口头承诺整改后恢复合作七、第七章第三方与外部合作管理7.1第二十七条准入管理供应商接入数据前,业务部门应当提交数据处理需求,说明数据类别、数量、用途、接入方式、保存位置、参与人员、保存期限和退出安排。数据安全管理部门负责安全评估,法务合规部门负责合同条款审核。供应商有下列情形之一的,不得接入三级及以上数据:•无法说明数据存储和处理地点;•拒绝约定安全保护、审计、事件通知和删除返还义务;•使用未授权分包或私自转委托;•近12个月内发生重大数据安全事件且未完成整改;•要求获取与服务无关的明文数据、特权账号或全量数据。7.2第二十八条过程监督业务部门应当指定供应商对接责任人,每月核对供应商账号、接口、数据传输和操作日志。供应商人员访问生产环境必须通过专用账号、堡垒机和多因素认证,访问权限有效期不得超过合同期限,最长不超过6个月。合同到期、合作终止或供应商人员退出时,业务部门应当在2个工作日内通知信息技术部门回收权限,并在10个工作日内确认供应商完成数据返还、删除和备份销毁。供应商出具的删除证明应当由其授权代表签署并加盖公章或合同确认的电子签章。八、第八章培训、考核与责任追究8.1第二十九条培训要求人力资源部门应当将数据安全培训纳入入职、转岗和年度培训体系。不同岗位培训要求如下:岗位培训内容频率考核要求全体员工数据分级、保密义务、常见钓鱼和社会工程、事件报告每年至少1次,新员工入职7日内完成线上考试满分100分,80分合格研发与运维人员安全开发、密钥管理、日志审计、生产变更、数据脱敏每年至少2次实操或闭卷考试,85分合格数据处理岗位分类分级、权限申请、数据导出、分析环境使用、个人信息保护每半年1次考试加案例演练,85分合格管理人员合规责任、风险审批、事件升级、供应商监督每年至少1次培训记录和审批案例测试数据安全岗位监管政策、风险评估、监测响应、应急取证每季度1次内部演练或外部合规培训证明8.2第三十条考核与检查数据安全管理部门每季度组织一次抽查,每年第四季度开展年度综合检查。检查结果纳入部门绩效考核。检查内容包括数据资产清单准确性、权限超期、明文存储、违规外发、备份恢复、供应商管理和事件整改情况。对检查中发现的问题,被检查部门应当在规定期限内提交整改证据。高风险问题未按期整改的,数据安全管理部门可暂停相关系统权限、数据接口或数据导出功能,并提请追究部门负责人责任。8.3第三十一条责任追究违反本办法,有下列情形之一的,根据情节轻重给予通报批评、绩效扣减、岗位调整、纪律处分;造成损失的,依法追究民事责任;涉嫌违法犯罪的,移送有权机关处理:1.私自复制、留存、转发、出售三级及以上数据;2.冒用、借用他人账号或共用生产账号;3.未经审批对外提供数据、开放接口或委托第三方处理数据;4.在私人网盘、个人邮箱、公共代码仓库中存储敏感数据;5.发现数据安全事件后隐瞒不报、迟报、谎报或者销毁证据;6.违规下载、截屏、拍照、打印敏感数据并造成扩散;7.供应商、外包人员违反合同约定超范围处理数据。主动发现并报告问题、未造成损失且积极整改的,可以从轻、减轻或免予处理;对打击报复举报人、伪造整改证据或者屡查屡犯的,从重处理。九、第九章附则9.1第三十二条制度解释与修订本办法由数据安全管理部门负责解释和持续维护。法律法规、监管要求、组织架构或业务模式发生重大变化时,应当及时修订;原则上每12个月至少评审一次。9.2第三十三条生效本办法自发布之日起施行。原有规定与本办法不一致的,以本办法为准。附件一数据资产登记与分级表字段填写内容数据资产名称所属部门数据所有者系统所有者业务用途数据来源数据类别是否含个人信息是/否;如是,列

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论