DB21 T 3892-2023 工业数据流通 合规性检查规范.pdf
《DB21 T 3892-2023 工业数据流通 合规性检查规范.pdf》由会员分享,可在线阅读,更多相关《DB21 T 3892-2023 工业数据流通 合规性检查规范.pdf(17页珍藏版)》请在麦多课文档分享上搜索。
1、DB21/T 38922023ICS 25.040.40CCS L 7021辽宁省地方标准DB21/T 38922023工业数据流通合规性检查规范2023-12-30 发布2024-01-30 实施辽宁省市场监督管理局发布DB21/T 38922023I目 次前言.III1范围.12规范性引用文件.13术语和定义.14缩略语.25检查内容.35.1数据供方合规检查.35.2数据来源合规检查.35.3交易数据合规检查.45.4数据处理过程合规检查.45.5可追溯检查.55.6数据出境合规评估及检查.65.7征信场景下数据合规检查的特殊要求.76检查过程.86.1检查准备.86.2检查实施.96.
2、3问题分析.96.4合规性判定.9参考文献.11DB21/T 38922023III前 言本文件按照GB/T 1.1-2020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由辽宁省工业和信息化厅提出并归口。本文件起草单位:沈阳华睿博信息技术有限公司、上海数据交易所、国家计算机网络应急技术处理协调中心辽宁分中心、辽宁艾特斯智能交通技术有限公司、东北大学、辽宁职业学院、辽宁省大数据管理中心、北京赛迪时代信息产业股份有限公司、交通运输部公路科学研究所、辽宁省先进装备制造业基地建设工程中心。本文件主要起草
3、人:邵华、申翔宇、李凯、黄书鹏、王宇飞、宋宪辉、谭振华、王义刚、杨成实、张翔宇、魏国伟、周艳芳、齐志峰、欧梓涵、孙昕、刘洋。本文件发布实施后,任何单位和个人如有问题和意见建议,均可以通过来电和来函等方式进行反馈,我们将及时答复并认真处理,根据实际情况依法进行评估及复审。归口管理部门通信地址:沈阳市辽宁省沈阳市皇姑区北陵大街45-2号。归口管理部门联系电话:024-86913384。文件起草单位通讯地址:辽宁省沈阳市和平区青年大街386号华阳国际大厦2396。文件起草单位联系电话:18698849086。DB21/T XXXXXXXX1工业数据流通合规性检查规范1范围本文件规定了数据供方合规检查
4、、数据来源合规检查、交易数据合规检查、数据处理过程合规检查、可追溯检查、数据出境合规、征信场景下数据合规检查和检查过程等方面的内容。本文件适用于工业数据流通中的数据合规性检查。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 5271.1-2000信息技术词汇第1部分:基本术语GB/T 22240-2020信息安全技术网络安全等级保护定级指南GB/T 28448-2019信息安全技术网络安全等级保护测评要求GB/T 35273-2020
5、信息安全技术个人信息安全规范GB/T 35274-2023信息安全技术大数据服务安全能力要求GB/T 37932-2019信息安全技术数据交易服务安全要求GB/T 39204-2022信息安全技术关键信息基础设施安全保护要求GB/T 39335-2020信息安全技术个人信息安全影响评估指南GB/T 41479-2022信息安全技术网络数据处理安全要求3术语和定义下列术语和定义适用于本文件。3.1数据data信息的可再解释的形式化表示,以适用于通信、解释或处理。来源:GB/T 5271.1-2000,01.01.023.2数据供方data supplier数据交易中提供数据的组织机构。来源:GB
6、/T 37932-2019,3.23.3数据需方data acquirer数据交易中购买和使用数据的组织机构。来源:GB/T 37932-2019,3.33.4DB21/T XXXXX20202数据交易data transaction数据供方和需方之间以数据商品作为交易对象,进行的以货币或货币等价物交换数据商品的行为。注1:数据商品包括用于交易的原始数据或加工处理后的数据衍生产品。注2:数据交易包括以大数据或其衍生品作为数据商品的数据交易,也包括以传统数据或其衍生品作为数据商品的数据交易。来源:GB/T 37932-2019,3.13.5数据交易服务机构data transaction ser
7、vice为数据供需双方提供数据交易服务的组织机构。来源:GB/T 37932-2019,3.43.6匿名化anonymization个人信息经过处理无法识别特定自然人且不能复原的过程。来源:GB/T 41479-2022,3.133.7个人信息personal information以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息。注1:个人信息包括姓名、出生日期、身份证件号码、个人生物识别信息、住址、通信通讯联系方式、通信记录和内容账号密码、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息等。注2:个人信息控制者通过个人信
8、息或其他信息加工处理后形成的信息,例如,用户画像或特征标签,能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的,属于个人信息。来源:GB/T 35273-2020,3.1,有修改3.8关键信息基础设施critical information infrastructure公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。来源:GB/T 39204-2022,3.13.9数据流通data circulation数据及数据产
9、品在不同实体间流转的行为。4缩略语下列缩略语适用于本文件:API:应用程序接口(Application Programming Interface)SDK:软件开发工具包(Software Development Kit)DB21/T XXXXXXXX35检查内容5.1数据供方合规检查5.1.1业务资质检查应根据数据供方的经营范围、具体业务模式和数据产品类别等,对数据供方取得的行政许可及相关证照的完备性、运营主体的一致性、授权范围与实际数据处理相关活动的匹配性以及质量管理体系的健全性进行检查。5.1.2数据安全检查应对数据供方提供的数据安全情况进行检查,检查要求如下:a)按照 GB/T 284
10、48-2019 中的测评要求对网络信息系统进行检查。必要时,对网络信息系统安全保护措施和测评整改符合要求的情况进行核查;b)按照 GB/T 22240-2020 的要求对数据提供者的网络安全保护等级定级结果进行复核;c)如涉及关键信息基础设施,应按 GB/T 39204-2022 的相关要求进行检查;d)按照 GB/T 35274-2023 的要求对数据提供方是否满足最低安全防护要求或技术保护措施进行检查及在数据流通过程中是否遵循有关法律法规及部门规定要求采取数据脱敏、数据加密、安全通道等措施进行检查;e)如采用特定变换的方法对不属于国家秘密的信息等进行加密保护、安全认证,应检查其所采用的技术
11、、产品和服务是否符合商用密码管理的相关要求。5.1.3委托处理数据的检查数据供方委托外部机构进行数据处理时,应检查以下内容:a)建立数据安全风险评估、个人信息安全影响评估以及内外部数据安全、网络安全检查与评估制度的情况;b)对外部机构业务资质检查的相关记录,外部机构业务资质检查内容包括行政许可及相关证照的完备性、运营主体的一致性、授权范围与实际数据处理相关活动的匹配性以及质量管理体系的健全性;c)与外部机构签订的数据处理合同或协议的效力及内容,包括合同约定的履行数据安全要求、数据处理目的、处理期限、处理方式、信息种类、保护措施、处理地点、销毁、转委托处理、分享以及双方的权利和义务等;d)对外部
12、机构数据处理过程的监督记录,包括履行数据安全保护义务情况、处理方式及处理地点的正确性、是否进行超出目的处理、处理后数据的删除和销毁情况等;e)如涉及处理个人信息,应检查委托前进行个人信息安全影响评估的实施记录和记录保存情况,个人信息安全影响评估活动应依据 GB/T 39335-2020 开展。5.2数据来源合规检查数据来源包括自有数据和外部获取数据,各类型的数据来源合规检查内容应包括:a)自有数据:检查数据分类分级制度及落实情况,检查不同数据等级的安全机制;注:针对不同的数据类型,检查时要求提供的证明文件也是不同的,例如,针对生产数据,可能要求企业提供其生产的控制信息、工况状态、工艺参数、系统
13、日志等,针对运营数据及管理数据,则要求企业提供设备信息、数据库模型、客户数据及运维日志等。b)外部获取数据:企业从外部渠道获取的数据,包括直接获取和间接获取:DB21/T XXXXX202041)直接获取。针对公开数据采集,从采集数据是否会侵犯其他主体的合法权益、采集方法和使用目的等方面进行检查;针对数据主体自主输入上传或同意采集的数据,除应重点审查授权情况外,还应检查数据源是否涉密;针对以第三方组件方式采集数据的,除检查授权外,还需审查采集方是否对第三方组件具有完整的内控制度;针对采集水文、气候及地理测绘等客观世界数据,则应综合国家利益、所涉行业、采集方性质等多方因素综合检查来源合规;2)间
14、接获取:检查采购协议或授权许可协议的真实性、合理性。5.3交易数据合规检查交易数据合规检查内容应包括:a)应检查交易数据是否包含 GB/T 37932-2019 中 6.1 列出的禁止交易数据;b)应检查交易数据的安全风险评估报告的全面性、真实性;c)应检查交易数据描述和样本的准确性、真实性;d)应检查交易数据的分类结果是否正确;e)根据不同类别数据遭篡改、破坏、泄露或非法利用后,可能对国家安全、国民经济、行业发展、公众利益、社会秩序及企业等带来的潜在影响,将数据分为一级(一般数据)、二级(重要数据)、三级(核心数据)3 个级别。交易数据为重要数据的,应检查是否已取得相关部门对于数据交易的同意
15、或许可,应检查重要数据传输过程中是否采取校验技术、密码技术、安全传输通道或者安全传输协议等措施。5.4数据处理过程合规检查5.4.1数据收集数据收集情况的检查内容应包括:a)收集信息的合法性基础,包括相关资质、行政许可、授权等;b)个人信息的收集是否符合 GB/T 35273-2020 中第 5 章的要求和最小化原则;c)数据收集授权的展示时机、形式(明显、非默认同意)和内容的规范性;d)实际收集数据与隐私政策、用户协议等内容是否一致。5.4.2数据存储数据存储情况的检查内容应包括:a)存储时间是否超过与重要数据和个人信息主体约定的存储期限或个人信息主体授权同意有效期;b)存储个人生物特征识别
16、信息的,是否符合 GB/T 35273-2020 中 6.3 b)和 c)的要求及生物特征识别信息保护相关国家标准要求;c)数据及其副本的存储地点是否符合数据本地化存储和数据跨境相关要求。5.4.3数据使用与加工数据使用与加工的检查内容应包括:a)数据的使用和加工是否获得相关方的授权;b)数据实际使用、加工的方式和范围符合约定;c)是否涉及相关规定禁止的数据使用和加工,如未获得用户授权、用户已撤回同意、歧视性的营销策略、违反道德伦理等情况。5.4.4数据传输与提供DB21/T XXXXXXXX5数据传输与提供的检查内容包括但不限于:a)数据传输是否符合 GB/T 41479-2022 中 5.
17、6 的要求;b)数据提供是否符合 GB/T 41479-2022 中 5.7 的要求;c)涉及第三方 SDK 组件或 API 接口的,检查是否对 SDK 组件或 API 接口进行安全检测,是否存在已知的安全漏洞和可能引起数据泄露或未授权的数据出境行为。5.4.5数据公开数据公开的检查内容应包括:a)数据公开是否会危害国家安全、公共安全、经济安全和社会稳定;b)数据公开行为和内容是否取得了相关单位的许可和授权;c)公开对个人权益有重大影响的个人信息,是否已取得个人同意;d)公开的数据应具备一定的质量,包括完整性、准确性、可信性和可用性等方面。对于一些敏感或机密的数据,应设置访问权限,只有特定用户
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB21 3892-2023 工业数据流通 合规性检查规范 3892 2023 工业 数据 流通 合规 检查 规范
