**GA** GA/T XXXX—XXXX 信息安全技术 网络安全等级保护数据安全 基本要求 of cybersecurity (报批稿) XXXX - XX - XX 发布 XXXX - XX - XX 实施 前 言 本文件按照GB/T 1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由公安部网络安全保卫局提出。 本文件由公安部信息系统安全标准化委员会归口。 本文件起草单位:公安部第三研究所、公安部网络安全保卫局、阿里巴巴(中国)有限公司、公安部第一研究所、中国电子科技集团公司第十五研究所(信息产业信息安全测评中心)、蚂蚁科技集团股份有限公司、上海观安信息技术股份有限公司、亚信安全科技股份有限公司、深圳市网安计算机安全检测技术有限公司、杭州美创科技有限公司、江西神舟信息安全评估中心有限公司、北京快手科技有限公司、慧盾信息安全科技(苏州)股份有限公司、奇安信科技集团股份有限公司、北京江南天安科技有限公司、安徽问天量子科技股份有限公司、北京天融信网络安全技术有限公司。 本文件主要起草人:任卫红、袁静、范春玲、万江山、陈建伟、孙勇、梁亚楠、刘健、白晓媛、于东升、谢江、廖双晓、龙军、王月兵、石贤栋、落红卫、王晓波、安锦程、王冬冬、樊迪、雷晓锋。 引 言 随着数字化转型的不断发展,数据安全的重要性越发凸显。为落实《数据安全法》规定,加强数据安全综合治理和安全监管,本文件依托网络安全等级保护制度,面向网络运营者,在数据安全相关法律法规和政策要求以及GB/T 22239—2019《信息安全技术 网络安全等级保护基本要求》中的数据保护相关要求基础上,提出与网络安全等级保护定级对象相适应的增强和细化的数据安全保护要求,强化在数据处理全流程对相关数据处理活动的数据保护,需要与GB/T 22239—2019配合使用。 信息安全技术 网络安全等级保护数据安全基本要求 # 1 范围 本文件在GB/T 22239—2019的基础上,规定了第一级到第四级等级保护对象的数据安全保护基本要求。 本文件适用于指导网络运营者实现数据安全保护,安全建设方和监督管理机构参照使用。 注: 第五级等级保护对象的数据安全保护基本要求不在本文件中进行描述。 # 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB 17859—1999 计算机信息系统安全保护等级划分准则 GB/T 22239—2019 信息安全技术 网络安全等级保护基本要求 GB/T 22240—2020 信息安全技术 网络安全等级保护定级指南 GB/T 25069—2022 信息安全技术 术语 GB/T 43697—2024 数据安全技术 数据分类分级规则 GB/T 45574—2025 数据安全技术 敏感个人信息处理安全要求 # 3 术语和定义 GB 17859—1999、GB/T 22239—2019、GB/T 22240—2020、GB/T 25069—2022、GB/T 43697—2024、 GB/T 45574—2025等界定的以及下列术语和定义适用于本文件。 3.1 数据安全 data security 通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。 [来源:GB/T 41479—2022,3.4] 3.2 重要数据 key data 特定领域、特定群体、特定区域或达到一定精度和规模的,一旦被泄露或篡改、损毁,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的数据。 注:仅影响组织自身或公民个体的数据一般不作为重要数据。 [来源:GB/T 43697—2024,3.2] 3.3 核心数据 core data 对领域、群体、区域具有较高覆盖度或达到较高精度、较大规模、一定深度的,一旦被非法使用或共享,可能直接影响政治安全的重要数据。 注: 核心数据主要包括关系国家安全重点领域的数据,关系国民经济命脉、重要民生、重大公共利益的数据,经国家有关部门评估确定的其他数据。 [来源:GB/T 43697—2024,3.3] 3.4 一般数据 general data 核心数据、重要数据以外的其他数据。 [来源:GB/T 43697—2024,3.4] 3.5 数据血缘 data lineage 数据在产生、处理到消亡的流转过程中建构的一种类似于人类社会血缘(如父子关系等) 的关系,可在数据融合处理后进行数据溯源。 [来源:GB/T 39477-2020,3.9,有修改] 3.6 敏感数据 sensitive data 一旦泄露、非法提供或滥用可能危害网络安全的数据。 注1:敏感数据包括敏感业务数据、敏感个人信息和敏感安全数据等。 注2:敏感安全数据包括口令、密钥、关键配置信息等。 [来源:GB 40050-2021,3.4,有修改] 3.7 数据处理 data processing 数据的收集、存储、使用、加工、传输、提供、公开等。 [来源:GB/T 41479—2022,3.3] 3.8 数据供应链 data supply chain 为满足数据供应关系,通过资源和过程将数据提供方、数据接收方相互关联的结构。 [来源:GB/T 37988-2019,3.14,有修改] # 4 第一级系统数据安全基本要求 ## 4.1 一般规定 第一级系统数据安全除应满足GB/T 22239-2019的第6章要求外,还应满足4.2 ~ 4.8的要求。 ## 4.2 安全计算环境 如需要在开发环境、测试环境使用个人信息,应对其中的敏感个人信息进行去标识化。 ## 4.3 安全数据处理 应根据法律法规的相关规定和个人信息的使用目的,在界面展示环节对敏感个人信息进行脱敏。 ## 4.4 安全管理制度 应制定覆盖全流程数据处理活动的安全管理制度。 ## 4.5 安全管理机构 ### 4.5.1 岗位设置 宜设立数据库管理员岗位,定义岗位的职责。 ### 4.5.2 授权和审批 宜明确数据处理授权审批事项、审批部门、审批人等。 ## 4.6 安全管理人员 应对全员开展数据安全培训,加强数据安全保护意识教育。 ## 4.7 安全建设管理 应采取措施约束数据供应链相关方对数据的收集、使用、提供符合国家法律法规要求。 ## 4.8 安全运维管理 应规范介质使用管理,避免介质内数据被违规留存或还原。 # 5 第二级系统数据安全基本要求 ## 5.1 一般规定 第二级系统数据安全除应满足GB/T 22239-2019的第7章要求外,还应满足5.2 ~ 5.9的要求。 ## 5.2 安全物理环境 ### 5.2.1 物理访问控制 应采取校验技术保护电子门禁系统物理访问控制记录数据、视频监控数据在存储过程中的完整性。 ### 5.2.2 机房监测数据保护 应采取校验技术保护机房环境监测数据在存储过程中的完整性。 ## 5.3 安全计算环境 ### 5.3.1 身份鉴别 身份鉴别要求包括: a) 宜对登录的程序或应用进行身份标识和鉴别,身份鉴别信息具有复杂度要求并定期更换; b) 应能对系统中运行的数据处理工具进行身份鉴别。 ### 5.3.2 访问控制 访问控制要求包括: a) 应在通信前对参与数据流动的内外部接口进行授权; b) 应对数据源和数据存储系统的访问,以及数据导入导出、数据备份和恢复等操作采取访问控制措施; c) 应定期对数据处理全流程使用的各类账号进行识别、梳理及分类,防止非法账号、闲置账号、过期账号存在; d) 应对数据处理活动使用的数据收集、数据脱敏、数据共享、数据发布、数据销毁等工具的访问、操作和运行进行权限控制。 ### 5.3.3 安全审计 安全审计要求包括: a) 应对数据收集、存储、使用、加工、传输、提供、公开、销毁等数据处理活动的重要操作过程和安全事件进行安全审计; b) 数据传输、提供活动的审计记录应包含数据对象描述、数据发送方(如 IP、端口、程序或应用)、数据接收方(如 IP、端口、程序或应用)、传输协议、传输时间、数据量、传输是否成功等内容。 ### 5.3.4 恶意代码防范 应在数据收集、存储、使用和加工环节进行恶意代码检测和防范。 ### 5.3.5 数据完整性 应采用校验技术保护数据在传输过程中的完整性,包括但不限于鉴别数据、业务数据、审计数据、配置数据、网络访问控制数据、溯源数据、系统资源访问控制数据和个人信息等。 ### 5.3.6 数据保密性 应采取必要措施保护鉴别数据在存储和网络传输过程中的保密性。 ### 5.3.7 数据备份恢复 数据备份恢复要求包括: a) 应提供异地数据备份功能,利用通信网络将重要的数据定时批量备份至备份场地; b) 应支持选择全部或部分备份数据,以及不同备份时间点的备份数据进行恢复; c) 应确保数据恢复过程中的完整性,并在检测到完整性受到破坏时采取必要的数据恢复措施。 ### 5.3.8 个人信息保护 个人信息保护要求包括: a) 如需要在开发环境、测试环境使用个人信息,应对其中的敏感个人信息进行去标识化; b) 应对个人信息批量查询、高频次查询进行限制。 ## 5.4 安全数据处理 ### 5.4.1 数据溯源 宜采取技术措施(如水印技术)实现敏感数据在数据展示环节的可追溯性。 ### 5.4.2 数据脱敏 应根据数据的使用目的,采取相应的数据脱敏技术、数据脱敏规则和数据脱敏策略对敏感数据进行脱敏。 ## 5.5 安全管理制度 ### 5.5.1 安全策略 安全策略要求包括: a) 应制定数据安全工作的总体方针和安全策略,阐明组织数据安全工作的目标、范围、原则和安全框架等相关内容; b) 应依据数据分类分级要求建立符合业务规则的数据安全策略,如授权、溯源、流程控制、不一致处理等策略; c) 数据安全策略应覆盖数据处理全流程,内容至少包括目的、范围、岗位、责任、管理层承诺、内外部协调机制及合规性目标等。 ### 5.5.2 管理制度 管理制度要求包括: a) 应制定覆盖全流程数据处理活动的安全管理制度; b) 应对数据管理人员或操作人员执行的日常管理建立操作规程。 ## 5.6 安全管理机构 ### 5.6.1 岗位设置 应设立数据安全负责人、数据安全管理员、数据安全审计员等数据安全关键岗位,定义岗位的工作职责。 ### 5.6.2 授权和审批 授权和审批要求包括: a) 应明确数据处理授权审批事项、审批部门、审批人等; b) 应针对数据收集环节建立审查审批程序,保证数据来源、收集范围和方式符合法律法规规定以及合同约定; c) 应针对数据加工、共享交换、批量导入导出、公开发布、销毁等事项建立审批程序,按照审批程序执行授权审批。 ### 5.6.3 审核和检查 应开展日常数据安全检查,主要内容包括数据平台运行情况、数据库漏洞、数据安全审计日志等。 ## 5.7 安全管理人员 ### 5.7.1 人员录用 数据相关管理员岗位人员应签署保密协议并通过相关数据安全考试。 ### 5.7.2 安全意识教育和培训 应对全员开展数据安全培训,加强数据安全保护意识教育。 ### 5.7.3 外部人员访问管理 应在外部人员接入受控网络访问数据资源前先提出书面或电子化方式申请, 明确访问的数据资源及权限,批准后由专人开设账户、分配权限,并登记备案。 ## 5.8 安全建设管理 供应链管理要求包括: a) 应采取措施约束数据供应链相关方对数据的收集、使用、提供符合国家法律法规要求; b) 应制定数据供应链安全管理规范,明确数据供应链安全目标、原则和范围、数据供应链相关方的选择和管理等; c) 应要求数据提供方说明数据来源,并对数据提供方的身份进行审核,留存审核记录; d) 应签署合作协议明确数据供应链相关方的责任和义务,包括数据供应链中数据的使用目的、供应方式、保密约定、有效期等内容,确保数据供应链相关数据服务真实可用。 ## 5.9 安全运维管理 ### 5.9.1 资产管理 资产管理要求包括: a) 应建立数据资产安全管理制度,覆盖数据资产的全生命周期工作内容,定义数据资产相关角色定位和职责,明确数据资产登记机制、数据资产管理范围和属性、数据分类分级和标识方法等,确保组织内部数据资产已有明确的管理者和责任部门; b) 应根据数据资产安全管理制度识别数据并编制数据资产清单,包括数据类别、数据量、数据级别、数据资产责任部门和所处位置等内容; c) 应对数据进行标识管理,根据数据资产的重要程度实施必要的安全管理策略和保障措施。 ### 5.9.2 介质管理 介质管理要求包括: a) 应规范介质使用管理,避免介质内数据被违规留存或还原; b) 应对存储介质进行标记,明确介质存储的数据对象,并对介质访问和使用行为进行记录和审计; c) 含有存储介质的设备在报废或重用前,应进行完全清除或被安全覆盖,保证该设备上的敏感数据无法被恢复重用。 ### 5.9.3 变更管理 变更管理要求包括: a) 应明确数据资产变更需求,编制数据资产变更方案,变更方案经过评审、批准后才能执行; b) 应对数据资产变更进行记录,并通知相关数据使用方。 ### 5.9.4 应急预案管理 应建立数据安全事件应急响应机制。 ### 5.9.5 数据销毁 数据销毁要求包括: a) 应建立数据销毁安全管理制度,明确销毁对象和销毁程序、不同类别级别数据的销毁方式和销毁要求等; b) 应建立数据销毁审批机制,设置销毁相关监督角色,监督操作过程; c) 对闪存、硬盘、磁带、光盘等存储介质中的数据进行销毁时,应采用难以恢复的数据销毁方法(如重复清除与覆盖); d) 数据销毁过程应保留有关记录,记录至少应包括销毁内容、销毁方式与时间、销毁人签字、监督人签字等内容。 # 6 第三级系统数据安全基本要求 ## 6.1 一般规定 第三级系统数据安全除应满足GB/T 22239-2019的第8章要求外,还应满足6.2 ~ 6.12的要求。 ## 6.2 安全物理环境 ### 6.2.1 物理访问控制 物理访问控制要求包括: a) 应采用校验技术或密码技术保护电子门禁系统物理访问控制记录数据、视频监控数据在传输和存储过程中的完整性; b) 应采用密码技术保护电子门禁系统的鉴别数据和生物特征信息的保密性,生物特征信息包括:指纹信息、人脸信息、声纹信息、虹膜信息、指静脉信息等。 ### 6.2.2 机房监测数据保护 应采用校验技术或密码技术保护机房环境监测数据在传输和存储过程中的完整性。 ## 6.3 安全通信网络 对于重要数据处理系统, 网络架构要求包括: a) 重要数据所在的存储区域与公共信息网络之间应采取可靠的逻辑隔离措施; b) 应采取必要的技术或管理措施,保证境内用户访问境内网络的,其流量不会被路由至境外。 ## 6.4 安全区域边界 应采取技术措施控制对重要数据所在存储区域的访问。 ## 6.5 安全计算环境 ### 6.5.1 身份鉴别 #### 6.5.1.1 对于一般数据处理系统,身份鉴别要求包括: a) 应对登录的程序或应用进行身份标识和鉴别,身份鉴别信息具有复杂度要求并定期更换; b) 应对数据处理活动中使用的工具,如用于收集、脱敏、管理等工具账户与使用者账户分别进行身份标识和鉴别; c) 应通过统一的登录管理平台对数据系统登录账号进行鉴别; d) 宜采用口令、密码技术组合的鉴别技术对敏感数据处理程序或应用进行身份鉴别。 6.5.1.2 对于重要数据处理系统,除满足 要求外,还应采用口令、密码技术组合的鉴别技术对数据处理程序或应用进行身份鉴别。 ### 6.5.2 访问控制 #### 6.5.2.1 对于一般数据处理系统,访问控制要求包括: a) 应在通信前对参与数据流动的内外部接口进行授权; b) 应对数据源和数据存储系统的访问,以及数据导入导出、数据备份和恢复等操作采取访问控制措施; c) 应对数据访问接口、数据服务的调用以及用户对敏感数据的操作行为进行访问控制; d) 应基于数据分类分级结果配置主体对客体的访问控制策略,访问控制的粒度应达到主体为用户级或进程级,客体为接口、应用功能、文件、数据库表级等; e) 应定期对数据处理全流程使用的各类账号进行识别、梳理及分类,防止非法账号、闲置账号、过期账号存在; f) 应对数据处理活动使用的数据收集、数据脱敏、数据共享、数据发布、数据销毁等工具的访问、操作和运行进行权限控制; g) 应通过统一的权限管理平台对各类数据系统的访问权限进行管理。 6.5.2.2 对于重要数据处理系统,除满足 要求外,还应对数据访问接口、数据服务的调用以及用户的查询、修改、删除、导出、共享、交换、备份、恢复等操作进行访问控制。 ### 6.5.3 安全审计 #### 6.5.3.1 对于一般数据处理系统,安全审计要求包括: a) 应对数据收集、存储、使用、加工、传输、提供、公开、销毁等数据处理活动的重要操作过程和安全事件进行安全审计; b) 数据交换环节的审计记录应包含数据发送方(如 IP、端口、程序或应用)、数据接收方(如IP、端口、程序或应用)、传输协议、传输时间、数据量、数据对象描述、传输是否成功等内容; c) 应对数据访问接口、数据服务的调用以及用户对敏感数据的操作行为进行安全审计。 6.5.3.2 对于重要数据处理系统,除满足 要求外,还应对数据访问接口、数据服务的调用以及用户的收集、查询、修改、删除、更新、导入、导出、共享、交换、备份、恢复等操作进行安全审计,数据操作审计记录包括日期和时间、用户或进程、操作类型、操作对象、操作结果等内容。 ### 6.5.4 入侵防范 入侵防范要求包括: a) 应能够检测到针对存储数据或数据库的入侵行为和异常数据访问行为,并在发生严重入侵行为时进行阻断并报警; b) 应能够通过用户行为分析,对突发调取、违规外传重要数据或大量敏感数据,以及账号异常高频操作等可疑行为进行检测并报警。 ### 6.5.5 恶意代码防范 应在数据收集、存储、使用和加工环节进行恶意代码检测和防范。 ### 6.5.6 数据完整性 #### 6.5.6.1 对于一般数据处理系统,数据完整性要求包括: a) 应采用校验技术或密码技术保护数据在传输过程中的完整性,包括但不限于鉴别数据、业务数据、审计数据、配置数据、访问控制数据、溯源数据和个人信息等; b) 应采用校验技术或密码技术保护数据在存储过程中的完整性,包括但不限于鉴别数据、业务数据、审计数据、配置数据、访问控制数据、溯源数据和个人信息等; c) 应定期对鉴别数据、重要的业务数据、审计数据、配置数据、访问控制数据、溯源数据等数据存储完整性进行检测验证。 6.5.6.2 对于重要数据处理系统,除满足 要求外,还应采用密码技术保护从外部数据源导入重要数据在存储过程中的完整性。 ### 6.5.7 数据保密性 数据保密性要求包括: a) 应采用密码技术保护重要数据和敏感数据及其备份数据在远程导入以及在数据收集、使用、加工、提供等活动涉及的数据传输过程的保密性; b) 应采用密码技术保护重要数据和敏感数据在存储过程中的保密性,包括但不限于鉴别数据、敏感业务数据和敏感个人信息等, 以及这些数据的备份; c) 应采用不可逆的数据清除技术或工具执行重要数据和敏感数据销毁操作,防止数据被恢复,造成数据泄露。 ### 6.5.8 数据备份恢复 数据备份恢复要求包括: a) 应提供异地数据备份功能,利用通信网络将重要的业务数据及其相关的溯源数据实时备份至备份场地; b) 应支持选择全部或部分备份数据,以及不同备份时间点的备份数据进行恢复; c) 在数据恢复过程中应进行数据完整性校验,并在检测到完整性受到破坏时采取必要的数据恢复措施; d) 应设置数据恢复策略,结构化数据可采用数据库回滚和数据文件备份恢复相结合方式恢复数据,非结构化数据可采用日志备份恢复和文件系统备份恢复相结合方式恢复数据。 ### 6.5.9 剩余信息保护 6.5.9.1 对于一般数据处理系统,应保证在数据导入导出完成后对数据导入导出通道缓存的数据进行清除且保证不能被恢复。 6.5.9.2 对于重要数据处理系统,除满足 要求外,还应保证存有重要数据和敏感数据的存储空间被释放或重新分配前得到完全清除。 ### 6.5.10 个人信息保护 个人信息保护要求包括: a) 如需要在开发环境、测试环境使用个人信息,应对其中的敏感个人信息进行去标识化; b) 应对个人信息批量查询、高频次查询进行限制; c) 个人信息的保存期限应不超过个人信息主体授权的时间,法律法规、主管监管部门另有要求的,从其规定; d) 个人账户注销后应进行个人信息的删除或匿名化处理,法律法规、主管监管部门另有要求的,从其规定; e) 应将可用于恢复识别个人的信息与去标识化后的个人信息分开存储,将个人生物识别信息与个人身份信息分开存储。 ## 6.6 安全数据处理 ### 6.6.1 数据溯源 #### 6.6.1.1 对于一般数据处理系统,数据溯源要求包括: a) 应采取技术措施(如水印技术)实现敏感数据在数据展示环节的可追溯性; b) 应采取技术措施(如数据标记、数据血缘分析)实现对导入或收集数据的数据源头溯源; c) 应采取技术措施(如水印、签名技术)实现数据在数据导出、共享环节的可追溯性,水印应具备隐藏性。 #### 6.6.1.2 对于重要数据处理系统,除满足 要求外,水印还应具备健壮性、安全性等能力。 ### 6.6.2 数据识别 数据识别要求包括: a) 宜能够在网络边界处识别出流出数据中的结构化重要数据和敏感数据; b) 应能够识别出数据存储中的结构化重要数据和敏感数据。 ### 6.6.3 数据标记 #### 6.6.3.1 对于一般数据处理系统,数据标记要求包括: a) 应能够对结构化数据的元数据、数据类别级别、数据源等进行标记,并采取技术措施保护标记数据不被非授权修改; b) 应依据数据分类分级结果对识别出的敏感个人信息进行数据标记。 #### 6.6.3.2 对于重要数据处理系统,除满足 要求外,还应对重要数据进行数据标记。 ### 6.6.4 数据脱敏 数据脱敏要求包括: a) 应根据法律法规的相关规定和数据的使用目的,采取相应的数据脱敏技术、数据脱敏规则和数据脱敏策略对敏感数据进行脱敏; b) 应对特定的数据使用场景实现数据静态脱敏或数据动态脱敏,包括但不限于开发测试、数据分析、数据应用、数据交换等; c) 静态脱敏后的数据应与其原始数据分开存储,分别存储在不同的数据库中。 ## 6.7 安全管理中心 ### 6.7.1 对于一般数据处理系统,集中管控要求包括: a) 应对数据的分类分级、溯源、脱敏、访问控制等数据安全策略进行统一管理; b) 应对收集、存储、加工、使用、提供、公开等数据处理活动中的数据资产进行统一管理; c) 应对数据流转情况、数据处理进程或应用的运行状况、数据存储空间等进行集中监测; d) 应对数据导入导出接口进行流量过载监测,确保海量数据导入导出过程安全可控。 ### 6.7.2 对于重要数据处理系统,除满足 6.7.1要求外,集中管控要求还包括: a) 应集中监测用户或程序对重要数据的访问和操作,针对越权访问、高频访问、恶意操作等异常的数据获取或使用行为进行实时告警; b) 应对重要数据跨境传输业务进行识别、监测和管控。 ## 6.8 安全管理制度 ### 6.8.1 安全策略 安全策略要求包括: a) 应制定数据安全工作的总体方针和安全策略,阐明组织数据安全工作的目标、范围、原则和安全框架等相关内容; b) 应制定数据安全战略规划,并确保与组织的数据战略相符; c) 应依据数据分类分级要求建立符合业务规则的数据安全策略,如授权、溯源、流程控制、不一致处理等策略; d) 数据安全策略应覆盖数据处理全流程,内容至少包括目的、范围、岗位、责任、管理层承诺、内外部协调机制及合规性目标等。 ### 6.8.2 管理制度 #### 6.8.2.1 对于一般数据处理系统,管理制度要求包括: a) 应制定覆盖全流程数据处理活动的安全管理制度; b) 应对数据管理人员或操作人员执行的日常管理建立操作规程; c) 应制定数据接口的全生命周期管理制度,对使用数据接口的申请、审批、开放、变更、注销等全生命周期进行管控和定期审计; d) 应制定数据接口安全控制策略和数据接口安全规范, 明确规定使用数据接口的安全限制和安全控制措施,如身份鉴别、访问控制、授权策略、安全协议、接口名称、接口参数等; e) 如存在数据跨境业务,应制定数据跨境传输管理制度并符合国家相关法律法规和主管部门的要求。 #### 6.8.2.2 对于重要数据处理系统,除满足 要求外,管理制度要求还包括: a) 重要数据安全管理制度应覆盖全部重要数据处理活动,并分发至数据处理相关部门、岗位和人员; b) 应制定重要数据安全风险评估制度,并明确安全评估周期、内容以及风险处置的实施细则; c) 当组织架构发生重大调整或业务发生重大变化时,或因合并、分立、解散、被宣告破产等原因需要转移重要数据时,应及时评估和修订数据安全管理制度和安全策略。 ## 6.9 安全管理机构 ### 6.9.1 岗位设置 #### 6.9.1.1 对于一般数据处理系统, 岗位设置要求包括: a) 应明确数据安全管理职能部门,指定数据安全负责人; b) 应设立数据安全负责人、数据安全管理员、数据安全审计员等数据安全关键岗位,定义岗位的工作职责。 #### 6.9.1.2 对于重要数据处理系统,除满足 要求外,还应明确数据安全负责人和管理机构,落实数据安全保护责任。 ### 6.9.2 授权和审批 #### 6.9.2.1 对于一般数据处理系统,授权和审批要求包括: a) 应明确数据处理授权审批事项、审批部门、审批人等; b) 应针对数据收集环节建立审查审批程序,保证数据来源、收集范围和方式符合法律法规规定以及合同约定; c) 应针对数据加工、共享交换、批量导入导出、公开发布、销毁等事项建立审批程序,按照审批程序执行授权与审批,审批内容包括涉及的数据内容、数据量、交接方式、应用范围、加工深度、必要性和安全性等; d) 应针对数据对外提供、公开发布和跨境等场景建立授权与审批程序,审批前应进行安全评估,包括但不限于接收方评估、个人信息保护影响评估、数据安全风险评估等。 #### 6.9.2.2 对于重要数据处理系统,除满足 5.3.9.2.1 要求外,授权和审批要求还包括: a) 应建立并实施重要数据使用或加工审批程序,对可能改变用途、范围的使用和加工等处理活动进行评估和审批; b) 针对重要数据的批量处理、对外提供、公开发布和跨境等场景,一次授权与审批应仅针对一次数据输出,数据若需输出给其他接收方应发起新的授权与审批流程; c) 应对数据的批量查询、批量修改、批量导出等高风险操作建立多层级的审批程序。 ### 6.9.3 审核和检查 #### 6.9.3.1 对于一般数据处理系统,审核和检查要求包括: a) 应开展日常数据安全检查,主要内容包括数据平台运行情况、数据库漏洞、数据安全审计日志等; b) 应定期开展数据安全检查,主要内容包括对数据全生命周期的安全防护措施有效性、数据安全防护策略、数据安全管理制度等方面的执行情况、公开发布的数据中是否含有不应公开的信息等进行检查; c) 应制定数据安全检查表格,实施数据安全检查,汇总数据安全检查数据,形成数据安全检查报告。 #### 6.9.3.2 对于重要数据处理系统,除满足 要求外,审核和检查要求还包括: a) 应每年开展一次数据安全评估,按规定提交年度评估报告,报告留存不少于三年; b) 数据安全评估结果应符合共享、交易、委托处理、向境外提供数据等处理活动的规定。 ## 6.10 安全管理人员 ### 6.10.1 人员录用 对于一般数据处理系统,人员录用要求包括: a) 应明确机构数据安全关键岗位,数据安全关键岗位人员应签署岗位责任协议; b) 数据相关管理员岗位人员应签署保密协议并通过相关数据安全考试。 对于重要数据处理系统,除满足 要求外,人员录用要求还包括: a) 数据安全关键岗位人员录用或上岗前应进行背景审查,审查通过方可录用和任职; b) 应定期对数据处理人员进行评估和考核,依据评估考核结果确定任职资格,保证数据处理人员符合相关的法律法规要求。 ### 6.10.2 人员离岗 在人员离岗时,应及时终止并收回其对数据的访问权限,明确并告知其继续履行有关信息的保密义务要求,并签订保密承诺书。 ### 6.10.3 安全意识教育和培训 安全意识教育和培训要求包括: a) 应对全员开展数据安全培训,加强数据安全保护意识教育; b) 应制定数据安全相关岗位人员的安全培训计划,定期开展数据安全方面的法律法规、行业制度规范、技术标准等方面的培训; c) 应建立人力资源考核制度,明确数据安全管理考核指标和问责机制,并定期开展对数据安全相关岗位人员的技能考核。 ### 6.10.4 外部人员访问管理 外部人员访问管理要求包括: a) 应在外部人员接入受控网络访问数据资源前先提出书面或电子化方式申请, 明确访问的数据资源及权限,批准后由专人开设账户、分配权限,并登记备案; b) 应要求外部人员签署保密协议, 明确数据安全责任与义务。 ## 6.11 安全建设管理 供应链管理要求包括: a) 应采取措施约束数据供应链相关方对数据的收集、交换、使用符合国家法律法规要求; b) 应制定数据供应链安全管理规范,明确数据供应链安全目标、原则和范围、数据供应链相关方的选择和管理等; c) 应要求数据提供方说明数据来源,并对数据提供方的身份进行审核,留存审核记录; d) 应签署合作协议明确数据供应链相关方的责任和义务,包括数据供应链中数据的使用目的、供应方式、保密约定、有效期等内容,确保数据供应链相关数据服务真实可用; e) 应通过管理数据供应链目录和相关数据源数据字典,能够及时查看供应链的整体情况,并用于事后追踪分析数据供应链合规情况。 ## 6.12 安全运维管理 ### 6.12.1 资产管理 对于一般数据处理系统,资产管理要求包括: a) 应建立数据资产安全管理制度,覆盖数据资产的全生命周期工作内容,定义数据资产相关角色定位和职责,明确数据资产登记机制、数据资产管理范围和属性、数据分类分级和标识方法等,确保组织内部数据资产已有明确的管理者和责任部门; b) 应建立工具化的数据资产识别能力,形成数据资产清单,包括数据类别、数据量、数据级别、数据资产责任部门和所处位置等内容; c) 应对数据进行标识管理,根据数据资产的重要程度实施必要的安全管理策略和保障措施。 对于重要数据处理系统,除满足 要求外,资产管理要求还包括: a) 应制定重要数据清单管理程序,规定清单的编制、审核、维护、更新等要求; b) 应按照数据分类分级要求,采用技术工具对数据资产进行登记、分类分级和标识,根据标识可对数据安全等级进行识别,并实施相应的安全管理策略和保障措施。 ### 6.12.2 介质管理 对于一般数据处理系统,介质管理要求包括: a) 应规范介质使用管理,避免介质内数据被违规留存或还原; b) 应对存储介质进行标记,明确介质存储的数据对象,并对介质访问和使用行为进行记录和审计; c) 应对数据存储介质销毁操作过程进行记录; d) 含有存储介质的设备在报废或重用前,应进行完全清除或被安全覆盖,保证该设备上的敏感数据无法被恢复重用。 对于重要数据处理系统,除满足 要求外,含有存储介质的设备带出工作环境时,相关的重要数据还应进行加密或脱敏处理。 ### 6.12.3 变更管理 变更管理要求包括: a) 应明确数据资产变更需求,编制数据资产变更方案,变更方案经过评审、批准后才能执行; b) 应建立数据资产变更控制程序,对包括数据收集、数据分类分级、数据外部供方变化、数据使用方式变化、数据汇聚融合、数据对外提供、数据脱敏机制变化等重要环节进行变更控制,记录变更过程,确保变更过程可追溯; c) 在法律法规有新的要求时,或在业务模式、信息系统、运行环境发生重大变更时,或发生重大数据安全事件时,应进行数据安全风险评估; d) 应对数据资产变更进行记录,并通知相关数据使用方。 ### 6.12.4 安全事件处置 对于重要数据处理系统,安全事件处置要求包括: a) 发生重要数据或者十万人以上个人信息泄露、毁损、丢失等数据安全事件时,应按规定上报,在事件处置完毕后按规定提交事件调查评估报告; b) 数据安全事件涉嫌犯罪的,网络运营者应当按规定向公安机关报案。 ### 6.12.5 应急预案管理 应急预案管理要求包括: a) 应建立数据安全事件应急响应机制,根据数据安全事件的等级,制定数据安全事件应急预案, 应急预案应明确应急组织机构及职责、应急监测技术和工具、应急处置流程和保障措施等内容; b) 应根据应急预案进行数据安全事件处置,评估事件造成的影响,涉及个人信息主体的类型、数量、内容、性质等总体情况,采取必要措施控制事态,消除隐患,对于可能造成影响的事件应及时上报。 ### 6.12.6 数据销毁 对于一般数据处理系统,数据销毁要求包括: a) 应建立数据销毁安全管理制度,明确销毁对象和销毁程序、不同类别级别数据的销毁方式和销毁要求等; b) 应建立数据销毁审批机制,设置销毁相关监督角色,监督操作过程; c) 对闪存、硬盘、磁带、光盘等存储介质中的数据进行销毁时,应采用难以恢复的数据销毁方法(如重复清除与覆盖); d) 数据销毁过程应保留有关记录,记录至少应包括销毁内容、销毁方式与时间、销毁人签字、监督人签字等内容。 对于重要数据处理系统,除满足 6.12.6.1 要求外,还应采取重复清除、覆盖与消磁、粉碎等相结合的数据销毁方法,防止数据被复原、重关联或非授权使用和泄露等。 # 7 第四级系统数据安全基本要求 ## 7.1 一般规定 第四级系统数据安全除应满足GB/T 22239-2019的第9章要求外,还应满足7.2 ~ 7.12的要求。 ## 7.2 安全物理环境 ### 7.2.1 物理访问控制 物理访问控制要求包括: a) 应采用密码技术保护电子门禁相关的物理访问控制记录数据、视频监控数据等数据在传输和存储过程中的完整性; b) 应采用密码技术保护电子门禁系统的鉴别数据和生物特征信息的保密性,生物特征信息包括:指纹信息、人脸信息、声纹信息、虹膜信息、指静脉信息等。 ### 7.2.2 机房监测数据保护 应采用密码技术保护机房环境监测数据在传输和存储过程中的完整性。 ## 7.3 安全通信网络 对于重要数据处理系统和核心数据处理系统, 网络架构要求包括: a) 重要数据和核心数据所在的存储区域与公共信息网络之间应采取可靠的逻辑隔离措施; b) 应采取必要的技术或管理措施,保证境内用户访问境内网络的,其流量不会被路由至境外。 ## 7.4 安全区域边界 应采取技术措施控制对重要数据和核心数据所在存储区域的访问。 ## 7.5 安全计算环境 ### 7.5.1 身份鉴别 #### 7.5.1.1 对于一般数据处理系统,身份鉴别要求包括: a) 应对登录的程序或应用进行身份标识和鉴别,身份鉴别信息具有复杂度要求并定期更换; b) 应采用口令和密码技术组合的鉴别技术对核心数据、重要数据和敏感数据处理程序或应用进行身份鉴别; c) 应对数据处理活动使用的工具,如用于收集、脱敏、共享、管理等的工具账户与使用者账户分别进行身份标识和鉴别; d) 应通过统一的登录管理平台对数据系统登录账号进行鉴别; e) 根据不同的数据访问和数据操作场景,应能基于口令、密码技术、生物识别技术等鉴别技术,结合访问时间、访问源 IP、访问终端、操作行为等多种条件,形成动态、组合鉴别策略进行身份鉴别。 7.5.1.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,还应采用口令、密码技术组合的鉴别技术对数据处理程序或应用进行身份鉴别。 ### 7.5.2 访问控制 #### 7.5.2.1 对于一般数据处理系统,访问控制要求包括: a) 应在通信前对参与数据流动的内外部接口进行授权; b) 应对数据源和数据存储系统的访问,以及数据导入导出、数据备份和恢复等操作采取访问控制措施; c) 应对数据访问接口、数据服务的调用以及用户对敏感数据的操作行为进行访问控制; d) 应基于数据分类分级结果配置主体对客体的访问控制策略,访问控制的粒度应达到主体为用户级或进程级,客体为接口、应用功能、文件、数据库表级等; e) 应定期对数据处理全流程使用的各类账号进行识别、梳理及分类,防止非法账号、闲置账号、过期账号存在; f) 应对数据处理活动使用的数据收集、数据脱敏、数据共享、数据发布、数据销毁等工具的访问、操作和运行进行权限控制; g) 应通过统一的权限管理平台对各类数据系统的访问权限进行管理。 #### 7.5.2.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,访问控制要求还包括: a) 应对数据访问接口、数据服务的调用以及用户的查询、修改、删除、导出、共享、交换、备份、恢复等操作进行访问控制; b) 应能根据主体身份、鉴别方式、访问环境、访问行为、操作敏感性等因素,实现动态、细粒度的访问控制。 ### 7.5.3 安全审计 #### 7.5.3.1 对于一般数据处理系统,安全审计要求包括: a) 应对数据收集、存储、使用、加工、传输、提供、公开、销毁等数据处理活动的重要操作过程和安全事件进行安全审计; b) 数据交换环节的审计记录应包含数据发送方(如 IP、端口、程序或应用)、数据接收方(如IP、端口、程序或应用)、传输协议、传输时间、数据量、数据对象描述、传输是否成功等内容; c) 应对数据访问接口、数据服务的调用以及用户对敏感数据的操作行为进行安全审计。 7.5.3.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,还应对数据访问接口、数据服务的调用以及用户的收集、查询、修改、删除、更新、导入、导出、共享、交换、备份、恢复等操作进行安全审计,数据操作审计记录包括日期和时间、用户或进程、操作类型、操作对象、操作结果等内容。 ### 7.5.4 入侵防范 #### 7.5.4.1 对于一般数据处理系统和重要数据处理系统,入侵防范要求包括: a) 应能够检测到针对存储数据、数据库的入侵行为和异常数据访问行为,并在发生严重入侵行为时进行阻断并报警; b) 应能够通过用户行为分析,对突发调取、违规外传重要数据或大量敏感数据,以及账号异常高频操作等可疑行为进行检测并报警。 #### 7.5.4.2 对于核心数据处理系统,除满足 要求外,入侵防范要求还包括: a) 应采取技术措施对跨主体数据传输进行实时监测和内容检测,发现数据异常传输行为时进行实时阻断; b) 应采取技术措施对数据访问接口、数据服务调用进行实时监测和内容检测,发现接口或服务被盗用、滥用等恶意行为及时阻断并报警。 ### 7.5.5 恶意代码防范 应在数据收集、存储、使用和加工环节进行恶意代码检测和防范,防止收集、执行恶意数据。 ### 7.5.6 数据完整性 #### 7.5.6.1 对于一般数据处理系统,数据完整性要求包括: a) 应采用密码技术保护数据在传输过程中的完整性,包括但不限于鉴别数据、业务数据、审计数据、配置数据、访问控制数据、溯源数据和个人信息等; b) 应采用密码技术保护数据在存储过程中的完整性,包括但不限于鉴别数据、业务数据、审计数据、配置数据、访问控制数据、溯源数据和个人信息等; c) 应定期对鉴别数据、重要的业务数据、审计数据、配置数据、访问控制数据、溯源数据等数据存储完整性进行检测验证。 #### 7.5.6.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,数据完整性要求还包括: a) 应采用密码技术保护从外部数据源导入重要数据在存储过程中的完整性; b) 在可能涉及法律责任认定的应用中,应采用密码技术提供数据原发证据和数据接收证据,实现数据原发行为的抗抵赖和数据接收行为的抗抵赖。 ### 7.5.7 数据保密性 数据保密性要求包括: a) 应采用密码技术保护核心数据、重要数据和敏感数据及其备份数据在远程导入以及在数据收集、使用、加工、提供等活动涉及的数据传输过程的保密性; b) 应采用密码技术保护核心数据、重要数据和敏感数据在存储过程中的保密性,包括但不限于鉴别数据、敏感业务数据和敏感个人信息等,以及这些数据的备份; c) 应采用不可逆的数据清除技术或工具执行核心数据、重要数据和敏感数据销毁操作,防止数据被恢复,造成数据泄露; d) 宜采取技术措施保护敏感数据在提供给第三方机构进行数据处理的计算过程中始终以密文形态出现。 ### 7.5.8 数据备份恢复 数据备份恢复要求包括: a) 应提供异地数据备份功能,利用通信网络将重要的业务数据及其相关的溯源数据实时备份至备份场地; b) 应支持选择全部或部分备份数据,以及不同备份时间点的备份数据进行恢复; c) 在数据恢复过程中应进行数据完整性校验,并在检测到完整性受到破坏时采取必要的数据恢复措施; d) 应设置数据恢复策略,结构化数据可采用数据库回滚和数据文件备份恢复相结合方式恢复数据,非结构化数据可采用日志备份恢复和文件系统备份恢复相结合的方式恢复数据。 ### 7.5.9 剩余信息保护 7.5.9.1 对于一般数据处理系统,应保证在数据导入导出完成后对数据导入导出通道缓存的数据进行清除且保证不能被恢复。 7.5.9.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,还应保证存有核心数据、重要数据和敏感数据的存储空间被释放或重新分配前得到完全清除。 ### 7.5.10 个人信息保护 个人信息保护要求包括: a) 如需要在开发环境、测试环境使用个人信息,应对其中的敏感个人信息进行去标识化; b) 应对个人信息批量查询、高频次查询进行限制; c) 个人信息的保存期限应不超过个人信息主体授权的时间,法律法规、主管监管部门另有要求的,从其规定; d) 个人账户注销后应进行个人信息的删除或匿名化处理,法律法规、主管监管部门另有要求的,从其规定; e) 应将可用于恢复识别个人的信息与去标识化后的个人信息分开存储,将个人生物识别信息与个人身份信息分开存储。 ## 7.6 安全数据处理 ### 7.6.1 数据溯源 #### 7.6.1.1 对于一般数据处理系统,数据溯源要求包括: a) 应采取技术措施(如水印技术)实现敏感数据在数据展示环节的可追溯性; b) 应采取技术措施(如数据标记、数据血缘分析)实现对导入或收集数据的数据源头和处理过程的溯源; c) 应采取技术措施(如水印、签名技术)实现数据在数据导出、共享环节的可追溯性,水印应具备隐藏性。 #### 7.6.1.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,水印还应具备健壮性、安全性等能力。 ### 7.6.2 数据识别 数据识别要求包括: a) 宜能够在网络边界处识别出流出数据中的结构化和非结构化的核心数据、重要数据和敏感数据; b) 应能够识别出数据存储中的结构化和非结构化核心数据、重要数据和敏感数据; c) 宜采用自动化工具实现对核心数据、重要数据和敏感数据的识别。 ### 7.6.3 数据标记 #### 7.6.3.1 对于一般数据处理系统,数据标记要求包括: a) 应能够对结构化和非结构化数据的元数据、数据类别级别、数据源等进行标记,并采取技术措施保护标记数据不被非授权修改; b) 应依据数据分类分级结果对识别出的敏感个人信息进行数据标记。 #### 7.6.3.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,还应对重要数据和核心数据进行数据标记。 ### 7.6.4 数据脱敏 数据脱敏要求包括: a) 应根据法律法规的相关规定和数据的使用目的,采取相应的数据脱敏技术、数据脱敏规则和数据脱敏策略对敏感数据进行脱敏; b) 应对特定的数据使用场景实现数据静态脱敏或数据动态脱敏,包括但不限于开发测试、数据分析、数据应用、数据交换等; c) 静态脱敏后的数据应与其原始数据分开存储,分别存储在不同的数据库中。 ## 7.7 安全管理中心 ### 7.7.1 对于一般数据处理系统,集中管控要求包括: a) 应对数据的分类分级、溯源、脱敏、访问控制等数据安全策略进行统一管理; b) 应对收集、存储、加工、使用、提供、公开等数据处理活动中的数据资产进行统一管理; c) 应对数据流转情况、数据处理进程或应用的运行状况、数据存储空间等进行集中监测; d) 应对数据导入导出接口进行流量过载监测,确保海量数据导入导出过程安全可控; e) 宜对数据的收集、处理、存储等数据处理活动的位置、操作、风险及威胁等进行展示。 ### 7.7.2 对于重要数据处理系统和核心数据处理系统,除满足 7.7.1要求外,集中管控要求还包括: a) 应集中监测用户或进程对数据的访问和操作,针对越权访问、高频访问、恶意操作等异常的数据获取或使用行为进行实时告警; b) 应对核心数据、重要数据跨境传输业务进行识别、监测和管控; c) 宜监测、分析、预测数据安全整体态势。 ## 7.8 安全管理制度 ### 7.8.1 安全策略 安全策略要求包括: a) 应制定数据安全工作的总体方针和安全策略,阐明组织数据安全工作的目标、范围、原则和安全框架等相关内容; b) 应制定数据安全战略规划,并确保与组织的数据战略相符; c) 应依据数据分类分级要求建立符合业务规则的数据安全策略,如授权、溯源、流程控制、不一致处理等策略; d) 数据安全策略应覆盖数据处理全流程,内容至少包括目的、范围、岗位、责任、管理层承诺、内外部协调机制及合规性目标等。 ### 7.8.2 管理制度 #### 7.8.2.1 对于一般数据处理系统,管理制度要求包括: a) 应制定覆盖全流程数据处理活动和数据全生命周期的安全管理制度; b) 应对数据管理人员或操作人员执行的日常管理建立操作规程; c) 应制定数据接口的全生命周期管理制度,对使用数据接口的申请、审批、开放、变更、注销等全生命周期进行管控和定期审计; d) 应制定数据接口安全控制策略和数据接口安全规范, 明确规定使用数据接口的安全限制和安全控制措施,如身份鉴别、访问控制、授权策略、安全协议、接口名称、接口参数等; e) 如存在数据跨境业务,应制定数据跨境传输管理制度并符合国家相关法律法规和主管部门的要求。 #### 7.8.2.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,管理制度要求还包括: a) 数据安全管理制度应覆盖全部重要数据处理活动,并分发至数据处理相关部门、岗位和人员; b) 应制定数据安全风险评估制度,并明确安全评估周期、内容以及风险处置的实施细则; c) 当组织架构发生重大调整或业务发生重大变化时,或因合并、分立、解散、被宣告破产等原因需要转移核心数据或重要数据时,应及时评估和修订数据安全管理制度和安全策略。 ## 7.9 安全管理机构 ### 7.9.1 岗位设置 #### 7.9.1.1 对于一般数据处理系统, 岗位设置要求包括: a) 应明确数据安全管理职能部门,指定数据安全负责人; b) 应设立数据安全负责人、数据安全管理员、数据安全审计员等数据安全关键岗位,定义岗位的工作职责。 7.9.1.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,还应明确数据安全负责人和管理机构,落实数据安全保护责任。 ### 7.9.2 人员配备 数据安全关键事务岗位(如特权账户所有者、关键数据处理与交换岗位等)应配备多人共同管理。 ### 7.9.3 授权和审批 #### 7.9.3.1 对于一般数据处理系统,授权和审批要求包括: a) 应明确数据处理授权审批事项、审批部门、审批人等; b) 应针对数据收集环节建立审查审批程序,保证数据来源、收集范围和方式符合法律法规规定以及合同约定; c) 应针对数据加工、共享交换、批量导入导出、公开发布、销毁等事项建立审批程序,按照审批程序执行授权与审批,审批内容包括涉及的数据内容、数据量、交接方式、应用范围、加工深度、必要性和安全性等; d) 应针对数据对外提供、公开发布和跨境等场景建立授权与审批程序,审批前应进行安全评估,包括但不限于接收方评估、个人信息保护影响评估、数据安全风险评估等。 #### 7.9.3.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,授权和审批要求还包括: a) 应建立并实施重要数据使用或加工审批程序,对可能改变用途、范围的使用和加工等处理活动进行评估和审批; b) 针对重要数据的批量处理、对外提供、公开发布和跨境等场景,一次授权与审批应仅针对一次数据输出,数据若需输出给其他接收方应发起新的授权与审批流程; c) 应对数据的批量查询、批量修改、批量导出等高风险操作建立多层级的审批程序。 ### 7.9.4 审核和检查 #### 7.9.4.1 对于一般数据处理系统,审核和检查要求包括: a) 应开展日常数据安全检查,主要内容包括数据平台运行情况、数据库漏洞、数据安全审计日志等; b) 应定期开展数据安全检查,主要内容包括对数据全生命周期的安全防护措施有效性、数据安全防护策略、数据安全管理制度等方面的执行情况、公开发布的数据中是否含有不应公开的信息等进行检查; c) 应制定数据安全检查表格,实施数据安全检查,汇总数据安全检查数据,形成数据安全检查报告。 #### 7.9.4.2 对于重要数据处理系统和核心数据处理系统,除满足 要求外,审核和检查要求还包括: a) 应每年开展一次数据安全评估,按规定提交年度评估报告,报告留存不少于三年; b) 数据安全评估结果应符合共享、交易、委托处理、向境外提供数据等处理活动的规定。 ## 7.10 安全管理人员 ### 7.10.1 人员录用 对于一般数据处理系统,人员录用要求包括: a) 应明确机构数据安全关键岗位,数据安全关键岗位人员应签署岗位责任协议; b) 数据相关管理员岗位人员应签署保密协议并通过相关数据安全考试。 对于重要数据处理系统和核心数据处理系统,除满足 要求外,人员录用要求还包括: a) 数据安全关键岗位人员录用或上岗前应进行背景审查,审查通过方可录用和任职; b) 应定期对数据处理人员进行评估和考核,依据评估考核结果确定任职资格,保证数据处理人员符合相关的法律法规要求。 ### 7.10.2 人员离岗 人员离岗要求包括: a) 在人员离岗时,应及时终止并收回其对数据的访问权限,明确并告知其继续履行有关信息的保密义务要求,并签订保密承诺书; b) 应在数据安全关键岗位员工离职前对其在职期间数据处理活动进行内部审计。 ### 7.10.3 安全意识教育和培训 对于一般数据处理系统,安全意识教育和培训要求包括: a) 应对全员开展数据安全培训,加强数据安全保护意识教育; b) 应制定数据安全相关岗位人员的安全培训计划,定期开展数据安全方面的法律法规、行业制度规范、技术标准等方面的培训; c) 应建立人力资源考核制度,明确数据安全管理考核指标和问责机制,并定期开展对数据安全相关岗位人员的技能考核。 对于重要数据处理系统和核心数据处理系统,除满足 要求外,重要数据和核心数据处理相关的技术和管理人员每年安全培训时间还应不少于 20h。 ### 7.10.4 外部人员访问管理 外部人员访问管理要求包括: a) 应在外部人员接入受控网络访问数据资源前先提出书面或电子化方式申请, 明确访问的数据资源及权限,批准后由专人开设账户、分配权限,并登记备案; b) 应要求外部人员签署保密协议, 明确数据安全责任与义务。 ## 7.11 安全建设管理 供应链管理要求包括: a) 应采取措施约束数据供应链相关方对数据的收集、交换、使用符合国家法律法规要求; b) 应制定数据供应链安全管理规范,明确数据供应链安全目标、原则和范围、数据供应链相关方的选择和管理等; c) 应要求数据提供方说明数据来源,并对数据提供方的身份进行审核,留存审核记录; d) 应签署合作协议明确数据供应链相关方的责任和义务,包括数据供应链中数据的使用目的、供应方式、保密约定、有效期等内容,确保数据供应链相关数据服务真实可用; e) 应通过管理数据供应链目录和相关数据源数据字典,能够及时查看供应链的整体情况,并用于事后追踪分析数据供应链合规情况; f) 应定期对数据供应链上下游数据处理活动安全风险和数据安全管理能力进行评估。 ## 7.12 安全运维管理 ### 7.12.1 资产管理 对于一般数据处理系统,资产管理要求包括: a) 应建立数据资产安全管理制度,覆盖数据资产的全生命周期工作内容,定义数据资产相关角色定位和职责,明确数据资产登记机制、数据资产管理范围和属性、数据分类分级和标识方法等,确保组织内部数据资产已有明确的管理者和责任部门; b) 应建立工具化的数据资产识别能力,形成数据资产清单,包括数据类别、数据量、数据级别、数据资产责任部门和所处位置等内容; c) 应对数据进行标识管理,根据数据资产的重要程度实施必要的安全管理策略和保障措施。 对于重要数据处理系统和核心数据处理系统,除满足 要求外,资产管理要求还包括: a) 应制定重要数据和核心数据清单管理程序,规定清单的编制、审核、维护、更新等要求; b) 应按照数据分类分级要求,采用技术工具对数据资产进行登记、分类分级和标识,根据标识可对数据安全等级进行识别,并实施相应的安全管理策略和保障措施; c) 应建立数据资产地图,对特定数据对象进行标记和跟踪,构建和维护数据血缘关系。 ### 7.12.2 介质管理 对于一般数据处理系统,介质管理要求包括: a) 应规范介质使用管理,避免介质内数据被违规留存或还原; b) 应对存储介质进行标记,明确介质存储的数据对象,并对介质访问和使用行为进行记录和审计; c) 应对数据存储介质销毁操作过程进行记录; d) 含有存储介质的设备在报废或重用前,应进行完全清除或被安全覆盖,保证该设备上的敏感数据无法被恢复重用。 对于重要数据处理系统和核心数据处理系统,除满足 要求外,含有存储介质的设备带出工作环境时,相关的重要数据还应进行加密或脱敏处理。 ### 7.12.3 变更管理 变更管理要求包括: a) 应明确数据资产变更需求,编制数据资产变更方案,变更方案经过评审、批准后才能执行; b) 应建立数据资产变更控制程序,对包括数据收集、数据分类分级、数据外部供方变化、数据使用方式变化、数据汇聚融合、数据对外提供、数据脱敏机制变化等重要环节进行变更控制,记录变更过程,确保变更过程可追溯; c) 在法律法规有新的要求时,或在业务模式、信息系统、运行环境发生重大变更时,或发生重大数据安全事件时,应进行数据安全风险评估; d) 应对数据资产变更进行记录,并通知相关数据使用方。 ### 7.12.4 安全事件处置 对于重要数据处理系统和核心数据处理系统,安全事件处置要求包括: a) 发生重要数据或者十万人以上个人信息泄露、毁损、丢失等数据安全事件时,应按规定上报,在事件处置完毕后按规定提交事件调查评估报告; b) 数据安全事件涉嫌犯罪的,网络运营者应当按规定向公安机关报案。 ### 7.12.5 应急预案管理 应急预案管理要求包括: a) 应建立数据安全事件应急响应机制,根据数据安全事件的等级,制定数据安全事件应急预案, 应急预案应明确应急组织机构及职责、应急监测技术和工具、应急处置流程和保障措施等内容; b) 应根据应急预案进行数据安全事件处置,评估事件造成的影响,涉及个人信息主体的类型、数量、内容、性质等总体情况,采取必要措施控制事态,消除隐患,对于可能造成影响的事件应及时上报。 ### 7.12.6 数据销毁 对于一般数据处理系统,数据销毁要求包括: a) 应建立数据销毁安全管理制度,明确销毁对象和销毁程序、不同类别级别数据的销毁方式和销毁要求等; b) 应建立数据销毁审批机制,设置销毁相关监督角色,监督操作过程; c) 对闪存、硬盘、磁带、光盘等存储介质中的数据进行销毁时,应采用难以恢复的数据销毁方法(如重复清除与覆盖); d) 数据销毁过程应保留有关记录,记录至少应包括销毁内容、销毁方式与时间、销毁人签字、监督人签字等内容。 对于重要数据处理系统和核心数据处理系统,除满足 要求外,还应采取重复清除、覆盖与消磁、粉碎等相结合的数据销毁方法,防止数据被复原、重关联或非授权使用和泄露等。 # 8 第五级系统数据安全基本要求 略。 参 考 文 献 [] GB/T 35273—2020 信息安全技术 个人信息安全规范 [] GB/T 35274—2017 信息安全技术 大数据服务安全能力要求 [] GB/T 37932—2019 信息安全技术 数据交易服务安全要求 [] GB/T 37973—2019 信息安全技术 大数据安全管理指南 [] GB/T 37988—2019 信息安全技术 数据安全能力成熟度模型 [] GB/T 39477—2020 信息安全技术 政务信息共享 数据安全技术要求 [] GB 40050-2021 网络关键设备安全通用要求 [] GB/T 41479—2022 信息安全技术 网络数据处理安全要求 [] NIST Special Publication 800-53 Security and Privacy Controls for Federal Information Systems and Organizations