DB4403 T 271-2022 公共数据安全要求.pdf
《DB4403 T 271-2022 公共数据安全要求.pdf》由会员分享,可在线阅读,更多相关《DB4403 T 271-2022 公共数据安全要求.pdf(33页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240.01CCS L 67DB4403深圳市地方标准DB4403/T 2712022公共数据安全要求Requirements for common data security深圳市市场监督管理局发 布2022-11-14 发布2022-12-01 实施DB4403/T 2712022I目 次前言.IV1围范.12范引用规性文件.13术义定语和.14安全原则和要求总体.24.1总体安全原则.24.2总体安全要求.35总体框架.36数据分级方法.46.1分级概述.46.2对确定定级象.46.3定级要素.46.3.1受侵害的客体.46.3.2对体的客侵害程度.46.4级要与等系定素级
2、关.46.5定级骤步.56.6级别变更.56.7级别要求.57用管理通安全要求.67.1总数安全体据策略.67.1.1本全基安要求.67.1.2三级增强安全要求.67.1.3四级增强安全要求.67.2数据安管理机构与人员全.67.2.1本基安全要求.67.2.2三级增强安全要求.77.2.3四级增强安全要求.77.3数安全系据管理制度体.87.3.1本基全要安求.87.3.2三增强安要求级全.87.3.3四级强安全增要求.88术通用技安全要求.88.1类数分级保据分护.88.1.1本要基安全求.88.1.2三增强安全要求级.98.1.3四级增强安全要求.98.2数据安全估评.9DB4403/T
3、 2712022II8.2.1本基安全要求.98.2.2三级增强安全要求.98.2.3四级增强安全要求.98.3数据安全风险监测.98.3.1本基安全要求.98.3.2三强安要求级增全.108.3.3增强安要求四级全.108.4数据全管控安.108.4.1本全要求基安.108.4.2三全求级增强安要.108.4.3级增求四强安全要.118.5安全应急处置数据.118.5.1本基安全要求.118.5.2三级增强安全要求.128.5.3级增强安全要求四.128.6计数据安全审.128.6.1本基安全要求.128.6.2三级增强安全要求.128.6.3四级增强全要安求.129活动全要数据处理安求.1
4、29.1据收集数.129.1.1本安全要求基.129.1.2三增强安求级全要.139.1.3四级要增强安全求.139.2数存储据.139.2.1本求基安全要.139.2.2三强安全要求级增.139.2.3四级增强安全要求.139.3数据传输.139.3.1本基全要求安.139.3.2三级增强安全要求.139.3.3四级增强安全要求.149.4数据使用.149.4.1本基安全要求.149.4.2三级强安增全要求.149.4.3增强全要四级安求.149.5据加工数.149.5.1本安全要求基.149.5.2三增强安求级全要.159.5.3四级要增强安全求.159.6数开放据共享.159.6.1本全
5、基安要求.159.6.2三级增强安全要求.15DB4403/T 2712022III9.6.3四级增强安全要求.159.7数据交易.159.7.1本基安全要求.159.7.2三级增强安全要求.159.7.3四级增强安全要求.169.8数据出境.169.8.1本基安全要求.169.8.2三级增强安全要求.169.8.3四级强安求增全要.169.9数据毁与删除销.169.9.1本安全要基求.169.9.2三增强安级全要求.169.9.3级强全要四增安求.16附录 A(料)性资类数据分分级清单示例公共.17附录 B()规范性子类公共数据数据字段定级及级别要求或.18B.1定级要素与等级关系.18B.
6、2级别要求.20附录 C(料)资性类共数公据分方法.23C.1类方法示例分及.23C.2类行业分法不同方.23附录 D(料)资性类常见个息分分人信级参考表.24参文考献.27DB4403/T 2712022IV前 言本文件按照 GB/T 1.12020化导则标准工作第 1:部分标准化文件的结构和起草规则规的。定起草本文件由深圳市政务服务数据管理局提出。并归口本文件起草位单:心深全管中圳市信息安理、全技知科(州杭)有责任公司限、未来砖国家金网络研究院中国分院、深市慧城展有限公司圳智市科技发集团、术华为技有限公司、蚂蚁科技集团股份限有。公司本文件主要起草人:苏李、董安波、林宇群、穆端端、轩豪男、赵
7、剑、方兴、周顿科、魏凤玲、姚、桢、。亮宫林刘王志常苗白晓媛冬炎董昊慧洋新DB4403/T 27120221公共数据安全要求1范围本了件规定数据安文公共全要求,要括体安要主包总全原则和求、体框架总、数据分级方法、通用、术。管理安全要求通技安全要求及数据处理活动安全要求用本力文件适用于公共管理和服务构数建设机据安全能的、估与评监管,也大适用于理量个人息处信力的服台数据建与估务平安全能的设评。2规范性引用文件本必少下的通过文中的规范性引用而构成文件不可的款列文件中内容条。其中,注日期的引用文件,对本本仅该日期应的版适用于文件;不注日期的用文引件,本其最新版(包括有的单所修改)本适用于。文件GB/T
8、209842022术信息全技安信全风险息安评估方法GB/T 222392019术信安技息全本网级基要求络安全等保护GB/T 222402020术信息安全技网络安全等级保护定级南指GB/T 352732020术信息安全技个人信息安全规范GB/T 379882019术信息安全技力数据安全能成熟度模型GB/T 394772020术信息安全技信息享政务共术数全技要据安求GB/T 397862021术信息安全技本信息系码应用统密基要求3术语和定义GB/T 352732020、GB/T 379882019术义本。定以下列用件界的及语和定适于文3.1公共数据common data大公共管理和服务机构及处理量
9、个人信息服务平台在依法履行公共管理职责或者提供公共服务的、。过程中产生理的处数据注:本。及的据均共数据文件提数指公3.2数据安全data security采必过取要措通施,确保数于有效法用状态据处保护和合利的,力保续安全状态的能以及具备障持。3.3公共管理和服务机构public administration and service institutions本、,、市国家机关事业单位和其依法管理公共事务的组织以及提供教育卫生健康社会福利他、。供水供供气共交和其共服务组织电环境保护公通他公的3.4敏感个人信息personal sensitive informationDB4403/T 271202
10、22一旦泄露、非法提供或滥用有可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息。注 1:敏感个人信息包括公民身份号码、个人生物特征信息、银行账号、通信记录和内容、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息、14 岁以下(含)儿童的个人信息等。注 2:个人信息处理者通过个人信息或其他信息加工处理后形成的信息,如一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息,也属于敏感个人信息。来源:GB/T 250692022,3.195,有修改3.5重要数据key data一旦泄露可能直接影响国家
11、安全、公共安全、经济安全和社会稳定的数据。注:包括未公开的政府信息,数量达到一定规模的基因、地理、矿产信息等,原则上不包括个人信息、企业内部经营管理信息等。来源:GB/T 414792022,3.9,有修改3.6匿名化anonymization公共数据中涉及的个人信息经过处理无法识别特定自然人且不能复原的过程。3.7数据合作方data cooperator与公共管理和服务机构进行业务合作、提供技术支撑和数据服务等,并可能接触到公共数据的外部单位。3.8安全多方计算secure multi-party computation在无可信第三方的情况下,各方约定一个安全计算函数,确保计算过程中各方数据
12、安全的同时,得到预期计算的结果。3.9第三方应用third party application第三方提供的产品或服务,以及被接入或嵌入公共管理和服务机构产品或服务中的自动化工具。注:包括但不限于软件开发工具包、第三方代码、组件、脚本、接口、算法模型、小程序等。来源:GB/T 414792022,3.12,有修改4总体安全原则和要求4.1总体安全原则为规范公共数据安全的基本要求,防范和抵御数据可能面临的各类安全风险,公共管理和服务机构在处理数据过程中,应遵循下列原则,具体包括:a)合法正当原则:公共数据收集采取合法、正当的方式,不应窃取或者以其他非法方式获取数据,数据处理活动过程不应危害国家安全
13、、公共利益,不应损害个人、组织的合法权益;b)权责明确原则:采取技术和其他必要的措施保障数据的安全,对数据处理活动中涉及的组织和个人的合法权益负责;c)目的明确原则:数据处理活动具有明确、清晰、具体的目的;DB4403/T 27120223d)明示意同原则:对相关主个信的数据体拥有其人息处理目的、式方、等规则范围权的知情,在进行数据处理活动前应向据相关主体明示数,权并获得授同意,法律、行政法规另有规定的例,;外情况其规从定e)小必最要原则:数据理活处动仅处理可足满特定公服务为共少所需的目的最数据类和量型数;f)开透公明原则:明以确、懂和合理的方式公开易个人信息处理的范围、的目、规则等,并接受外
14、部监督,、法律行政法规另有规定的,;例外情况从其定规g):对,动数据全等着数据体侵害程的变化动态调要度态调整原则安级随客度进行整数据重程、对;据处程安全管控措施等的变更可能引起数据客体害程度的变化数理活动过数据侵h)全程可控原则:采必取要管控措施确保数据处理活动各环的可节控性,未权访问处理防止授及,。数据记数据处理动各环程记录可溯公共录活节过内容清晰追4.2总体安全要求载共据的应承公数信息系统按GB/T 222392019本述的基要求描,划同步规、建设、运营信息系统,对、;术并信系统组织开展定级备案等级测评安全整改工作数据处理过程涉及密码息的技应按GB/T397862021本执。的密应用求行描
15、述码基要5总体框架5.1总体框架图总框架如图体1。示所图1总体框架5.2安全要求类别DB4403/T 27120224,大类:在总全要求共据全要两体安基础上公数安求由如下构成a)数据通用安全要求:术明确通用管理安全要求通用技安全要求及,术从管理及技角度分级阐述;公共数据安全要求b)数据理活处动安全要求:数据理活绕数据集处动围收、数据存储、数据传输、据使用数、数据、数开共享数境数据销毁与删除加工据放数据交易据出9,个过程分级阐述公共数安据。全要求6数据分级方法6.1分级概述对类公共管理和服务机构应数据进行分管理,类在数据分基础上,据根数据会发中的在经济社展重程度要,一篡以旦遭到改及、坏破、泄露或
16、者被非法获取、利非法用,对国安全家、和社会秩序利公共益或者个人信息主体、权公共管理和服务机合法益造成的构损害程度,对。数据分级6.2确定定级对象数据定级对象应包括数据库和数据子类,也子类为数数据可据下的具体段字。对数级象分方据定级。法不适于半结及非结用构化构化数据6.3定级要素数定据级对象的定级要素:包括a)侵害的客体受;b)对客体的侵害程度。6.3.1受侵害的客体对三:数据定级象受破坏所侵害的客体包括以下个方面到a)个人信息主体及公共管理和服机构务权;的合法益b);会秩和公益社序共利c)。国家全安6.3.2对客体的侵害程度对对客体的害程度据数据受侵应根定级象遭篡改、破坏、泄露或者被法非获取、
17、非法利用时,涉及类、判。对:的数据型数据量数据影响综合定客体造成的侵害程度归结为以下四种面a);无损害b)一般损害;c)严重损害;d)。特别严重损害6.4定级要素与等级关系对业务统的库应系数据、子类数据数据字段别定级或分;对务系统针业的数据库,按照 GB/T 222402020中 4.3,定的及保护等级的关系以及规定级要素安全6.1,规定的业务信息安全级方法参照表定1,定级形,成业务系统数据库清单相关示例见表 A.1;子类数据或据字与等关系合附录数段定级要素级应符B规定的。DB4403/T 27120225表 1数据库定级要素与安全等级关系受侵的客体害对的侵害客体程度一害般损重害严损特害别严重
18、损信息主体及个人公共管理和服务机构权的合法益一级第二第级二第级社会秩序和公共利益二第级三第级第四级国家安全三第级第级四第五级6.5定级步骤对定级骤依数据象步据图 2。图 2数据对象定级步骤6.6级别变更,对判,数据处活动过程数据级生变更变后据重数别可能发生变理中别发的应及时更数新级别定据级、。更的场景包括但不限于数据聚融合加工脱敏超过时效等汇6.7级别要求,当不同级别的数据同时被处理且无法细化精管控时应“高不低就就”,对按据象安等级最高照数全的。要求实护施保对数据级其全要系库安全等与安求的应关见表2,子类数据或数据字段安全等级与其安对全要求的关系应符合附录应B。的规定DB4403/T 2712
19、0226表 2数据库安全等级与安全要求关系数据库安全等级安全要求第一级基本安全要求第二级基本安全要求第三级基本安全要求、三级增强安全要求第四级基本安全要求、三级增强安全要求、四级增强安全要求第五级第五级为非常重要的监督管理对象,其安全要求不在本文件描述7通用管理安全要求7.1总体数据安全策略7.1.1基本安全要求应明确数据安全管理的策略,包括管理目标、原则、要求等内容,制定或修订完善总体安全管理框架,公共数据安全管理应作为重点内容,纳入总体安全管理范畴。7.1.2三级增强安全要求应定期对数据安全策略的合理性及适用性进行论证和审定,动态调整。7.1.3四级增强安全要求四级无增强安全要求。7.2数
20、据安全管理机构与人员7.2.1基本安全要求7.2.1.1机构管理机构管理包括如下要求:a)应设立数据安全管理机构,明确数据安全责任人,落实数据安全保护责任;b)应按照相关法律、法规、规章的要求编制公共数据资源目录,加强数据安全保护;c)数据安全责任人履行职责包括但不限于:1)组织制定数据保护计划并落实;2)组织开展数据安全影响分析和风险评估,督促整改安全隐患;3)组织按要求向有关部门报告数据安全保护和事件处置情况;4)组织受理并处理数据安全投诉和举报事项等。DB4403/T 27120227d)数据安全管理机构应明确数据管理员、数据全管安理员、计全审等岗责数据安员位职,落实岗,人员保障位据安全
21、数管理计与审工作。:关位责应开展相岗职包括1)、权、;管负责数据存储数据限分配数据资产梳理等数据理员2)权据安全管理员负责数据限审批数、类数据分分级、数据安全风险检测与评估、数据安全事件、训,;急响处置培等可安全管理兼任应应教育由员3)计计。数全审员安审据安负责数据全等e)门处理达家网信部规定数量的个人信息到国,应指定个人信息保护责人负,对负责个人信息处采理活动以及取的保护措施等进行监督,并公开人信人联方式个息保护负责系,人信息将个保、门护负责人姓名联式等报人息护职的系方送履行个信保责部;f)对类数级别变更应针据别、权数据限变更、大重数据操作及外部系接入等事项建立审批程序统,执;按照审批程序行
22、审批过程g)涉及数据合作的机方构,议议合作签订协及数安全保密应与数据方合作据协,双明确方安数据义全保务密责任与,定审核方背景宜期数据合作资质、力数据安全保障能等,并组织动态合规。评估7.2.1.2人员管理:包下要求人员管理括如a)应加强人员管理,明确规定人员录用、训员培人、人员考核、议保密协、离岗离职、外部人员落;管理等方面管理要求并严实格b)应与岗位员内部数据人、数作方人据合员议,签订保密明确数协据问访、权、范围操作限员人调、离保密期岗要求保密限,约责任等有效约束操作行为违;c)应制定数据安全训计划培,训,少一定期组织数据安全培工作每年至次;对,针机构全员培训内容包括但不于限数据安全意识、法
23、律规法等;对据岗位员针数人,训培内容括但不包限于标准规范、训、应响技能培急应、应急演练,训存录等留培记;d)宜组织数据岗位人员考取相关资质证书,。证上岗持7.2.2三级增强安全要求7.2.2.1机构管理:机构管理包括如下要求a)对大;应针重数据处理活动建立逐级审批制机b),权、门。应批事及时需授和批的项目批部和人等信定期审查审项更新审审审批息7.2.2.2人员管理:理括下要人员管包如求a);专全管理员承担数据安全管理员工作应配备职安b)对训计划,对、训应针不数据岗位制定不同的培数据安全基础知识岗位操作规程等进行培同;c)对。定期位人进行考核应不同数据岗员技能7.2.3四级增强安全要求7.2.3
24、.1机构管理。四无增强安要求级全DB4403/T 271202287.2.3.2人员管理:人理包括员管如下要求a);关事岗位人管理键务应配备多共同b)。应从内部人员中选拔从事关键数据岗的人员位7.3数据安全管理制度体系7.3.1基本安全要求:数据安全管理制度体系包括如下要求a)门门权应指定专的部或授数安全据管理机构;责数安全制度的定负据管理制b)应建立全健数据保护制安全度,、度系容包于安全政策组织机构与人员管体系制体内括但不限数据理、类数据分分级、据安全评估数、数据安全风险监测、权数据访问限管控、数据安全应急与处置、计、(、数据活动全管求包括据收集存传输使工开放安全审数据安理要数储用加共享交、
25、)、训、;出销等数育据合作方管理个人信息安全保护等易境毁据安全教培数c)提供重互联网平台服务要、大、类杂用户数量巨业务型复的,个人信息处理者应按照国规定家建立健全人信保护制度体个息合规系,对成立主要外部成成的独人息护情由员组立机构个信保况进行督监;d)立投诉应建、举报受理处置制度,收到通过其平台造编、传播虚假信息,布发侵害他人名誉、隐私、权权,、义布、,知识产和其他合法益信息以假冒人名信息诉举报接受投及仿冒盗用他发的投自诉报起举,受间不超理时过3天,后行查取受理进调证,一经查实,采应取停止传输依法、消除等处;置措施e)权,、应建立个人信主体保护利的渠道和机制及时响应个人信息主体查阅复制更正删其
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB4403 271-2022 公共数据安全要求 271 2022 公共 数据 安全 要求
