网络数据安全风险评估实施指引-72页_2mb
报告摘要
TC260-PG-2023XX网络安全标准实践指南—网络数据安全风险评估实施指引(征求意见稿v10-202304)全国信息安全标准化技术委员会秘书处2023年4月
摘要:本文档旨在指导网络数据安全风险评估工作,发现数据安全隐患,防范数据安全风险。依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律法规,参照数据安全相关国家标准制定。评估坚持预防为主、主动发现、积极防范,识别数据安全管理、数据处理活动、数据安全技术、个人信息保护等方面的安全风险,提出整改措施建议,提升数据安全防攻击、防破坏、防窃取、防泄露、防滥用能力。
风险评估概述:提供网络数据安全风险评估思路、主要工作内容、流程和方法,明确评估步骤和工作内容。评估流程分为五个阶段:评估准备、信息调研、风险评估、综合分析、评估总结。
评估内容涵盖数据安全管理、数据处理活动安全、数据安全技术、个人信息保护等方面,识别、评估与安全风险相关的风险隐患。
评估准备涉及明确评估目标、确定评估范围、组建评估团队及前期准备,包括制定工作计划、确定评估依据和内容、准备评估文档、制定评估方案。
信息调研包括:1)数据处理者调研;2)业务和信息系统调研;3)数据资产调研;4)数据处理活动调研;5)安全防护措施调研。
风险评估包含:1)数据安全管理风险评估;2)数据处理活动风险评估;3)数据安全技术风险评估;4)个人信息保护风险评估。
综合分析:梳理问题列表,提出问题整改建议,分析风险,并作出总体评价。
评估总结:编写风险评估报告,提出风险处置建议。
附录:提供数据安全风险示例和评估报告模板。该指南适用于数据处理者自行开展安全评估,也可供有关主管部门组织开展检查评估参考。
试读结束,高清完整版pdf/doc/ppt,请点下载