2023-09-10-炼石网络-110页幻灯片图解重要数据处理安全要求V1.0.0_117页_17mb
报告摘要
《重要数据处理安全要求》与《重要数据识别规则》总结
核心内容概述
《重要数据处理安全要求》(征求意见稿)和《重要数据识别规则》(征求意见稿)是国家在数据安全领域的重要标准,旨在规范重要数据的处理流程,提升数据安全防护能力,保障国家安全、公共利益及社会稳定。两份文件分别从处理安全和识别规则两个维度,为数据处理者、监管机构及相关方提供明确的技术要求和操作指引。
主要观点
1. 重要数据的定义与识别
- 重要数据是指特定领域、特定群体、特定区域或达到一定精度和规模的数据,一旦泄露或被篡改、损毁,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全。
- 识别规则从后果和影响角度出发,涵盖19项识别因素,涉及国家安全体系的十六个领域,包括政治、国土、军事、经济、文化、社会、生态、网络等。
- 重要数据不包括国家秘密,但可能包含个人信息的衍生数据。
2. 数据处理安全要求
- 设施安全:处理重要数据的系统应满足GB/T22239—2019第三级安全要求,并通过相应的测评。
- 数据处理活动安全:包括数据收集、存储、使用与加工、传输与提供、公开、删除等环节的安全要求。
- 运行与管理安全:涉及组织与人员、数据治理、供应链管理、应急响应、审计、风险评估、配合监督管理等要求。
- 数据处理者责任:需制定安全管理制度、进行风险评估、开展安全培训、设立安全负责人、建立审计和应急机制。
3. 数据处理环节的特殊要求
- 收集:需制定数据收集程序,进行合法正当性评估,确保数据的真实性和可追溯性。
- 存储:应在中国境内存储,防止数据出境;需进行数据分类分级,制定存储保护制度。
- 使用与加工:需进行访问控制、安全评估、审批流程,确保数据处理活动的合法性与安全性。
- 传输与提供:需签订法律文件、进行安全评估、采取加密、签名等技术措施保护数据传输。
- 公开与删除:需对数据公开进行合法正当性评估,并确保删除操作的安全性和不可恢复性。
关键信息
1. 数据分类分级制度
- 数据分类分级制度由国家和行业主管部门制定,组织可根据自身情况进一步细化,但必须符合国家和行业标准。
- 数据分类分级制度需动态更新,以适应业务变化、技术进步和安全风险。
2. 数据安全评估与审批
- 在重要数据共享、交易、委托处理、向境外提供前需进行安全评估和审批。
- 评估内容包括数据目的、范围、安全措施、接收方能力、数据出境等。
3. 供应链安全管理
- 重要数据处理者需对供应商进行安全评估,确保其符合数据安全要求。
- 与供应商签署合作协议,明确数据安全责任,并监督其数据销毁行为。
4. 数据出境管理
- 向境外提供重要数据需进行安全评估,通过国家网信部门的数据出境安全评估。
- 数据出境需符合国家相关法律法规,确保数据在境外的安全存储和使用。
5. 与国际标准的衔接
- 标准借鉴了美国NIST SP 800-172A对受控非机密信息(CUI)的管理经验。
- 强调数据安全与网络安全的关联,认为数据安全必须依托于网络安全的保障。
适用范围与意义
1. 适用范围
- **《重要数据处理安全要求》**适用于数据处理者在处理重要数据时的参考。
- **《重要数据识别规则》**适用于各地区、各部门制定本领域的重要数据目录,以及组织对重要数据的识别与管理。
2. 重要性与意义
- 两份标准的制定是国家数据安全分类分级制度的核心,具有基础性、规范性和引领性作用。
- 有助于落实《中华人民共和国数据安全法》、《网络数据安全管理条例(征求意见稿)》等法律法规。
- 为数据跨境流动、数据交易、数据安全监管等提供技术支撑,推动国际合作与经济发展。
与相关标准的衔接
- GB/T 25069—2022:《信息安全技术 术语》
- GB/T 22239—2019:《信息安全技术 网络安全等级保护基本要求》
- GB/T AAAAA—2023:《信息安全技术 数据分类分级规则》
总结
《重要数据处理安全要求》与《重要数据识别规则》是国家在数据安全领域的重要技术文件,旨在加强重要数据的识别、分类、处理与保护。其核心内容涵盖数据安全的各个方面,包括设施安全、数据处理活动安全、运行与管理安全,以及数据分类分级制度、供应链管理、数据出境等。两份标准的制定背景与目标是保障国家安全、促进数据安全监管、支持数据跨境流动,同时与国际标准接轨,为数据安全治理提供坚实基础。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载