DB61 T 1635-2022 新型智慧城市 数据安全管理体系建设规范.pdf
《DB61 T 1635-2022 新型智慧城市 数据安全管理体系建设规范.pdf》由会员分享,可在线阅读,更多相关《DB61 T 1635-2022 新型智慧城市 数据安全管理体系建设规范.pdf(14页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240.01CCS L 70DB61陕西省地方标准DB 61/T 16352022新型智慧城市 数据安全管理体系建设规范New-type smart cityConstruction standards of data security management system2022-12-07 发布2023-01-07 实施陕西省市场监督管理局发 布DB61/T 16352022I目 次前言.II1范围.12规范性引用文件.13术语和定义.14建设框架.25建设规划.36运行实施.47绩效评价.98持续改进.9参考文献.10DB61/T 16352022II前 言本文件按照GB/T
2、 1.12020标准化工作导则第1部分:标准化文件的结构和起草规则的规则起草。本文件由陕西省工业和信息化厅提出并归口。本文件起草单位:陕西省网络与信息安全测评中心、西安电子科技大学、陕西正观政务信息技术研究院有限公司、陕西省信息化工程研究院、西北大学、陕西中认信安技术服务有限公司。本文件主要起草人:杨帆、杨向东、赵首花、裴庆祺、张勇、刘景伟、孙骞、马立川、马卓元、靳倩、李丹、李严、牛创军、王玉婷。本文件由陕西省网络与信息安全测评中心负责解释。本文件首次发布。联系信息如下:单位:陕西省网络与信息安全测评中心电话:029-88319550地址:西安市雁塔区茶张路1号陕西省信息化中心19层邮编:71
3、0065DB61/T 163520221新型智慧城市 数据安全管理体系建设规范1范围本文件规定了新型智慧城市数据安全管理体系术语和定义、体系框架、建设规划、运行实施、绩效评价和持续改进的要求。本文件适用于新型智慧城市数据安全管理体系建设相关工作。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 35273信息安全技术 个人信息安全规范GB/T 39335信息安全技术 个人信息安全影响评估指南GB/T 41817信息安全技术 个人信息安全
4、工程指南3术语和定义下列术语和定义适用于本文件。3.1新型智慧城市new-type smart city利用新一代信息技术创新城市管理和公共服务方式,向居民提供便捷丰富的信息服务、透明高效的在线政府、精细精准的城市治理、融合创新的信息经济和自主可控的安全体系,有利于提升城市治理体系和治理能力现代化水平。3.2数据安全 data security通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。3.3数据安全管理体系 data security management systems基于数据安全保护原则和目标,通过规划建设、运行实施、绩效评价、持续改进等环节,
5、建立的管理体系。注:数据安全管理体系是一个组织整个管理体系的组成部分。3.4数据活动 data activityDB61/T 163520222组织、机构针对数据开展的一组特定任务的集合,数据活动主要包括采集、传输、存储、处理、交换、销毁等。4建设框架4.1概述新型智慧城市数据安全管理体系建设框架由建设规划、运行实施、绩效评价和持续改进四个方面组成,见图1。4.2建设框架4.2.1新型智慧城市数据安全管理体系建设框架见图 1。图 1新型智慧城市数据安全管理体系建设框架4.2.2建设规划是组织依据建设需求和管理目标制定的基本建设长远规划,主要包括识别组织环境、建立管理机制、规划体系建设和获取建设
6、支持;4.2.3运行实施是组织依据建设规划制定的安全管理、技术防护和运营保障措施,用于实现建设需求和管理目标;4.2.4绩效评价是组织评价安全保障措施有效性的过程,主要包括运行监督、有效性测量和绩效评价;4.2.5持续改进是组织纠正不符合,持续改进管理体系的过程。DB61/T 1635202235建设规划5.1识别组织环境包括但不限于:a)识别与数据安全管理目标相关,且影响目标实现的内部和外部因素,主要包含:1)内部因素包括,但不局限于:组织结构、方针、目标、战略等;2)外部因素包括,但不局限于:法律法规、利益关系、技术方法等。b)识别与数据安全管理体系有利益或责任关系的相关方,并了解相关方数
7、据安全管理要求;c)识别组织业务场景和新型智慧城市典型应用1,梳理数据活动过程的管理要素;d)识别组织的数据资源,包括分级分类、使用范围、重要程度等数据资源属性;e)识别数据安全管理体系边界和适用范围。注:例如智慧交通、智慧医疗、智慧电力、智慧水务、智慧物流等数字化应用及相关支撑业务系统。5.2建立管理机制包括但不限于:a)明确管理要求并做出承诺,至少应包括:1)决策层应达成共识并全程参与,整合体系建设要求并落实到组织管理过程中,确保数据安全管理目标和策略与战略方向保持一致,确保管理资源充沛可用;2)确保数据安全管理体系建设所需资源可用;3)确保数据安全管理实现预期目标;4)传递管理意图,告知
8、全员数据安全管理体系建设重要性,确保相关人员做出有效性贡献;5)监督和促进持续改进。b)制定数据安全方针,至少应包括:1)组织决策层商定数据安全管理目标,形成体系文件,并方便相关人员获取和知悉;2)数据安全管理目标应可拆解,覆盖组织各个部门,各个层级和各个成员;3)决策层对数据安全相关要求及持续改进负主要责任;4)根据数据安全管理目标决定责任范围。c)分配数据安全相关角色和权限;d)定义各权限对应管理职责。5.3规划体系建设包括但不限于:a)分析并定义数据安全管理需求;b)明确建设内容,确定需要应对的风险,制定管控措施;c)定义并应用数据安全风险评估,通过风险识别、风险分析、风险评价、风险处置
9、等阶段,发现安全隐患及风险,确保数据安全管理体系建设风险可控;d)制定适用性强,可测量的数据安全目标;e)保留数据安全风险评估过程和数据安全目标的体系文件;f)规划实现安全目标的方式方法、所需资源、负责人、完成时间和结果评价过程。5.4获取建设支持包括但不限于:DB61/T 163520224a)确定并提供建设规划、运行实施、绩效评价和持续改进数据安全管理体系所需的资源;b)人员应具备支撑能力,主要包括:1)相关人员及岗位应满足能力要求,定期或岗位发生变化时进行评价;2)定期分析和确定人员及岗位的数量需求;3)确保人员在得到适当的教育、培训或经验的基础上胜任工作;4)定期对能力进行评价。c)人
10、员应了解并知悉:1)数据安全目标与方针;2)不符合带来的业务影响;3)工作的有效性,绩效改进带来的益处。d)确定沟通需求,包括沟通内容、时间、对象、负责人、影响过程和结论;e)建立完善的体系文件。6运行实施6.1安全管理要求6.1.1组织保障建立一个新型智慧城市数据安全管理框架,以启动和控制组织数据安全管理目标的实现,至少应包括:a)建立数据安全领导机构,明确管理框架,涵盖决策层、管理层、执行层(监督层)和操作层,并明确不同层级的职责及相关责任人;b)数据安全策略应被定义,由最高管理者批准,并发布、传达给内部相关方和外部相关方;c)所有的数据安全责任应予以定义和分配。6.1.2人员配备确保新型
11、智慧城市管理/服务/运营组织人员配备合理,职责划分明确,并具备相应能力,至少应包括:a)数据安全管理人员应熟悉新型智慧城市、数据安全相关法律法规、政策文件,具有新型智慧城市、网络安全和数据安全相关运营经验,通过专业培训考核或认证,并获取相关资质;b)任命数据安全负责人,并将负责人的姓名、联系方式等报送履行数据安全监管的主管部门;c)任命个人信息保护负责人,并将负责人的姓名、联系方式等报送履行个人信息保护监管的主管部门,同时对外公开个人信息保护负责人的联系方式。6.1.3制度建立确保组织制定完善的管理制度,明确各方面管理要求,至少应包括:a)制定数据安全管理制度,明确业务系统所涉及的数据安全管理
12、范围及责任人,建立相应保障机制;b)制定数据分类分级规范,明确业务数据的类别和安全级别;c)制定数据安全管理规范,明确不同类别、不同级别数据安全管理措施,内容涵盖数据采集、传输、存储、处理、交换、销毁等数据生命周期;d)制定数据安全技术规范,明确物理位置、身份鉴别、访问控制、安全审计、数据备份与恢复等相关安全技术管控措施;DB61/T 163520225e)制定个人信息安全管理规范,明确个人信息、敏感个人信息的安全管理措施,内容涵盖个人信息的采集、传输、存储、处理、交换、销毁等个人信息生命周期;f)制定数据安全运营管理规范,明确数据安全风险监控、应急响应、应急处置、漏洞排查、备份恢复等相应控制
13、措施;g)制定数据安全培训制度,明确数据安全人员培训相关要求及控制措施;h)制定数据安全通报制度,明确数据安全重大事件报告及数据安全评估报告等相关要求及管控措施;i)制定数据安全投诉举报制度,公布投诉举报方式,及时受理有关的数据安全投诉举报。6.1.4流程管理确保组织建立完善的业务流程管理机制,以实现数据的可管可控,至少应包括:a)智慧应用应建立完善的流程管理规范,绘制业务流程图,制定流程说明,明确控制目标及关键因素;b)业务流程图应包含以下内容:1)参加活动的主体及角色;2)关键活动或主体及角色之间发生的事件;3)事件交互产生的业务数据;4)确保业务流程彼此关联,并明示优先级;5)业务流程图
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB61 1635-2022 新型智慧城市 数据安全管理体系建设规范 1635 2022 新型 智慧 城市 数据 安全管理 体系 建设 规范
