炼石-110页幻灯片图解重要数据处理安全要求V1.0.0-2023.8-117页_16mb
报告摘要
《重要数据处理安全要求》及《重要数据识别规则》(征求意见稿)总结
核心内容
《重要数据处理安全要求》(征求意见稿)与《重要数据识别规则》(征求意见稿)是国家推动数据安全治理的重要文件,旨在加强重要数据在处理过程中的安全保护,落实《数据安全法》、《网络数据安全管理条例(征求意见稿)》等相关法律法规要求。两份标准共同构成了我国数据安全处理的指导性技术文件。
主要观点
-
重要数据定义
重要数据是指特定领域、特定群体、特定区域或达到一定精度和规模的数据,一旦泄露、篡改或损毁,可能对国家安全、经济运行、社会稳定、公共健康和安全造成严重影响。不包括国家秘密。 -
处理安全要求
- 设施安全:处理重要数据的系统应满足GB/T 22239—2019第三级安全要求,并通过网络安全等级保护三级(含)以上测评。
- 数据完整性与保密性:应采用密码技术或校验技术保证数据在传输和存储过程中的完整性与保密性。
- 数据备份与恢复:应具备本地和异地实时备份功能,并支持热冗余机制,确保系统的高可用性。
- 设备维护与销毁:对设备进行定期维护管理,确保存储介质上的敏感数据无法被恢复。
-
云计算安全
- 使用社会化云计算服务平台前需进行风险评估,确保其安全可信。
- 已使用云平台的,应定期评估其安全状况。
- 重要数据应存储于中国境内,如需出境应遵循国家相关规定。
-
数据处理活动安全
- 收集:应制定数据收集程序,进行安全评估,确保合法正当性、真实准确性、可追溯性。
- 存储:应制定存储保护制度,确保数据在境内存储,防止访问流量路由至境外。
- 使用与加工:应实施访问控制、安全评估与审批、保密审查等措施。
- 传输与提供:应签订法律文件,明确接收方义务,采取加密、签名、防重放等措施保护传输过程。
- 公开与删除:公开前应进行合法正当性评估,删除时应制定操作规范并保留日志记录。
-
运行与管理安全
- 组织与人员:应设立安全负责人和安全管理机构,明确职责与权限,加强人员背景审查与培训。
- 数据治理设施:应建立统一管理平台,实施访问控制、密钥管理、证书管理等。
- 供应链管理:应优先采购安全可信产品和服务,建立信息共享机制和黑名单制度。
- 应急响应:应制定应急预案,定期演练,并在发生安全事件时及时报告与处置。
- 审计与风险评估:应建立审计策略与流程,定期评估安全风险并留存记录。
-
重要数据识别规则
- 识别原则:基于后果影响而非数据类型,涵盖国家安全体系的16个领域。
- 识别因素:共19项,包括政治、国土、军事、经济、文化、社会、生态、网络等。
- 识别机制:应建立动态识别复评机制,适应数据处理过程中的变化。
关键信息
- 适用范围:适用于重要数据的识别与处理活动,包括收集、存储、使用、加工、传输、提供、公开、删除等环节。
- 标准制定背景:随着数据成为国家战略资源,重要数据安全保护成为国家网络安全工作的重点。
- 与国际接轨:标准借鉴了美国NIST SP 800-172A等国际标准的经验,但未直接采标。
- 动态更新:重要数据分类分级制度应根据业务属性、重要性和可能危害的变化进行动态更新。
- 法律责任:违反重要数据处理安全要求可能面临法律处罚,如向境外提供重要数据的罚款。
结构概览
| 模块 | 内容概要 |
|---|---|
| 重要数据处理安全要求 | 涵盖设施安全、数据处理活动安全、运行与管理安全等,强调数据全生命周期管理 |
| 重要数据识别规则 | 基于后果影响进行识别,包含19项识别因素,强调动态识别与复评机制 |
| 与相关标准衔接 | 与《网络数据分类分级规则》等标准共同构成数据安全处理的技术文件 |
| 适用场景 | 适用于政务、金融、能源、工业、交通、医疗、军事等领域 |
| 国际参考 | 借鉴美国国家安全系统识别指南,但不直接采标 |
社会效益与经济影响
- 防范数据风险:有助于防范重要数据泄露、损毁、滥用等风险,保障国家安全和社会稳定。
- 促进数据跨境流动:为数据出境安全评估和安全审查提供依据,有利于国际贸易和国际合作。
- 提升数据治理能力:通过建立统一的数据治理设施和流程,提升数据处理的合规性与安全性。
- 支持经济发展:为数据安全治理提供技术支撑,保障数据要素的合理利用和安全开发。
未来展望
《重要数据处理安全要求》和《重要数据识别规则》的发布,将为我国数据安全治理提供重要技术支撑,推动网络安全国家标准在国家层面的规范性和引领性作用。标准的制定和实施,将有助于构建更完善的数据安全管理体系,实现对重要数据的全面保护和管理。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载