ICS 35.030 CCS L 80 GA 中 华 人 民 共 和 国 公 共 安 全 行 业 标 准 GA/T XXXX—XXXX  信息安全技术 网络安全等级保护 数据安全测评过程指南 Information security technology—Testing and evaluation process guidelines for data security under cybersecurity classified protection (报批稿)  XXXX - XX - XX 发布 XXXX - XX - XX 实施 中华人民共和国公安部 发 布 前 言 本文件按照GB/T 1.1—2020《标准化工作导则 第1部分: 标准化文件的结构和起草规则》 的规定起草。 请注意本文件的某些内容可能涉及专利。 本文件的发布机构不承担识别专利的责任。 本文件由公安部网络安全保卫局提出。 本文件由公安部信息系统安全标准化技术委员会归口。 本文件起草单位:公安部第三研究所、公安部网络安全保卫局、深圳市网安计算机安全检测技术有限公司、深信服科技股份有限公司、中国电子科技集团公司第十五研究所、阿里巴巴(北京)软件服务有限公司、 中国邮政储蓄银行、杭州君同未来科技有限责任公司。 本文件主要起草人:苏艳芳、袁静、 曲洁、万江山、 陈建伟、翟晓飞、吴辰苗、于俊杰、龙军、陈文生、杨泽宇、孙琪、 孙勇、 张楠、 李荣昌。 信息安全技术 网络安全等级保护数据安全测评过程指南 # 1 范围 本文件给出了网络安全等级保护数据安全测评的方法和流程,提出了数据安全测评实施流程、测评方法等内容,明确了各个实施活动的工作流程、主要任务、主要文档以及测评机构和被测单位双方的职责。 本文件适用于指导测评机构开展数据安全测评工作。数据安全主管部门以及数据处理者数据安全检查或自查时参照使用。 # 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 20984 信息安全技术 信息安全风险评估方法 GB/T 22239 信息安全技术 网络安全等级保护基本要求 GB/T 25069—2022 信息安全技术 术语 GA/T AAAA—XXXX 信息安全技术 网络安全等级保护数据安全基本要求 GA/T BBBB—XXXX 信息安全技术 网络安全等级保护数据安全测评要求 # 3 术语和定义 GB/T 25069—2022界定以及下列术语和定义适用于本文件。 3.1 数据 data 任何以电子或者其他方式对信息的记录。 [来源: GB/T 45577—2025,3.1] 3.2 数据安全 data security 通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。 [来源: GB/T 45577—2025,3.2] # 4 数据安全测评框架 数据安全测评聚焦数据和数据处理活动,发现数据安全隐患,提出数据安全防护措施建议,提升数据安全整体防护能力。但数据由不同安全保护等级的系统承载,因此数据安全测评在相应系统完成网络安全等级测评后开展, 网络安全等级测评是数据安全测评的前提。 图1给出了数据安全测评内容框架。  图1 数据安全测评框架 数据安全测评建立在网络安全等级测评的基础上开展,主要内容如下: a) 网络安全等级测评。 网络安全等级保护测评主要是承载数据的系统/平台按照GB/T 22239开展等级测评,复用其等级测评结论。如果测评对象涉及多个系统/平台,建议复用多个系统/平台的测评结论; b) 数据安全测评。数据安全测评包含数据安全通用要求和数据处理活动要求。其中,数据处理活动要求为GA/T AAAA—XXXX中针对不同数据处理活动提出的要求; 数据安全通用要求包含GA/T AAAA—XXXX中明确指出按照GB/T 22239实现的安全要求和通用类的要求(含技术和管理要求,不是针对数据处理活动的要求),其中要求按照GB/T 22239实现的安全要求可直接复用等级测评结果。 注 :数据安全测评部分的内容除了GA/T AAAA—XXXX中要求外 ,若有行业性要求或者其他数据安全要求同样适用该方法。 数据安全测评工作流程宜符合附录A规定, 以网络安全等级保护测评过程为基础,但数据安全测评过程和网络安全等级测评过程相比,还具有数据安全测评特有内容(见附录B)。 # 5 测评准备活动 ## 5.1 工作流程 数据安全测评准备活动工作流程包括明确测评范围和目标、组建团队和项目启动、数据调研和分析、工具和文档准备,工作流程见图2。  图2 数据安全测评准备活动工作流程 数据安全测评准备活动工作中明确测评范围和目标是所有工作的前提;此外,在数据调研和分析阶段,数据调研建议围绕数据的处理活动收集被测数据调研信息,提前了解数据基本情况,识别潜在的安全风险和问题。 ## 5.2 主要任务 ### 5.2.1 明确测评范围和目标 在进行数据安全测评前,测评机构首先明确被测单位的测评范围和目标,确定数据安全测评的需求、目标以及测评范围。 输入: 委托测评协议书/数据安全测评合同。 任务描述: a) 在进行数据安全测评前,测评机构结合与被测单位签署的数据安全测评合同,并和被测单位沟通确认测评需求、 目标以及测评范围; b) 根据数据安全测评实际需求和目标, 明确数据测评范围。 输出/产品: 数据安全测评目标及测评范围。 ### 5.2.2 组建团队和项目启动 在组建团队与项目启动任务中,测评机构组建数据安全测评项目组,根据测评目标、测评范围等,获取被测单位及被测数据的基本情况, 明确人员安排和时间计划。 输入: 委托测评协议书/数据安全测评合同 ,数据安全测评目标及测评范围。 任务描述 : 根据测评双方签订的委托测评协议书/数据安全测评合同,测评机构组建测评项目组,从人员方面做好准备,编制项目计划书,准备数据调查表格 。其中,项目计划书至少包括: a) 测评人员: 明确测评人员角色、数量、工作安排等要求 ,以及各角色的职责 ,并明确具体人员安排清单; b) 测评要点列表:根据本次测评目标、范围以及被测单位业务特点等实际情况,确定本次测评要点,并明确相应测评判定准则; c) 结果预期:根据本次测评目标、范围以及被测单位业务特点等实际情况 ,明确本次测评工作的主要预期工作成果,并明确各项工作成果的主要交付物及其交付形式、主要结论及预期达到的效果等内容; d) 方法、技术和工具:根据测评要点及判定准则 ,确定主要测评方法、技术以及工具 ,并形成方法、 技术和工具清单; e) 涉及的配合人员: 根据测评要点 , 明确涉及的配合人员或角色; f) 时间计划:根据测评目标及测评要点,拆分测评任务 ,明确各项测评任务的主要内容、时间分配等 ,并形成具体的时间计划清单。 测评机构准备数据调查表格, 内容包括但不限于被测单位的基本信息、业务基本情况、 数据基本情况、数据处理活动基本情况、数据流转情况、数据流转的系统对应的网络拓扑图和设备资产情况、数据安全相关制度等。 其中 ,数据基本情况至少包括数据名称、 数据类别、数据描述、 数据流转涉及系统、 网络安全保护等级、涉及的数据处理活动、数据存储位置、数据量、 数据安全级别(根据GA/T AAAA— XXXX中的级别要求定义) 、 是否涉及数据出境等,数据基本情况调研可参照表1示例。 表 1 数据基本情况调研示例 | 序号 | 数据 名称 | 数据类别 | 数据 描述 | 数据流转 涉及系统 | 网络安全 保护等级 | 涉及的数据处理活动 | 数据存 储位置 | 数据量 | 数据安 全级别 | 是否涉及 数据出境 | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | | 1 | | | | | | | | | | | | 2 | | | | | | | | | | | 输出/产品: 项目计划书、 空的数据调查表格。 ### 5.2.3 数据调研和分析 测评机构将数据调查表格发至被测单位填写,根据被测单位填写的数据调查表,结合被测数据所涉及的系统/平台的等级测评报告结果,初步了解被测单位数据情况。 输入: 项目计划书,数据调查表格。 任务描述: a) 测评机构将空的调研表发至被测单位 ,并指导被测单位填写数据调研表; b) 测评机构将数据调查表格以及最近等级测评的情况提交给被测单位; c) 测评机构收回填写完成的调查表格 ,分析调查结果 ,结合被测数据所涉及的系统/平台的等级测评情况 , 了解被测数据的基本情况。 输出/产品: 填好的调查表格 ,等级测评相关材料。 ### 5.2.4 工具和文档准备 测评项目组成员在进行现场数据安全测评之前 ,调试测评工具、 准备相关文档等。 输入: 填好的数据调查表格 ,等级测评相关材料。 任务描述: a) 测评人员调试本次测评过程中将用到的测评工具,包括数据检测工具、 分析工具等; 注: 建议工具的选取采用经过检测后无漏洞危害的工具或具有相关检测资质证书的工具。 b) 测评人员准备测评指导书,在模拟环境中对测评工具进行检测,对工具进行必要的风险评估; c) 准备测评授权书等文档 ,主要包括:测评授权书、验证测试授权书、文档交接单等 ,以备开展现场测评前由被测单位签字确认。 输出/产品: 选用的测评工具清单 ,测评授权书等文档。 ## 5.3 主要文档 测评准备活动主要文档及其内容如表2所示。 表2 测评准备活动文档及其内容 | 任务 | 输出文档 | 文档内容 | | --- | --- | --- | | 明确测评范围和目标 | 数据安全测评范围清单 | 数据安全测评需求和目标、测评范围 | | 组建团队与项目启动 | 项目计划书、空的数据调查表格 | 项目计划书主要包括项目概述、工作依据、技术思路、工作内容和测评人员和计划等;数据调查表格设计内容包括但不限于被测单位的基本信息、业务基本情况、数据基本情况、数据处理活动基本情况、数据流转情况、数据流转的系统对应的网络拓扑图和设备资产情况、数据安全相关制度等 | | 数据调研和分析 | 数据调查表格 | 被测单位填好的数据调查表格,内容包括但不限于被测单位的基本信息、业务基本情况、数据基本情况、数据处理活动基本情况、数据流转情况、数据流转的系统对应的网络拓扑图和设备资产情况、数据安全相关制度等 | | 任务 | 输出文档 | 文档内容 | | --- | --- | --- | | 工具和文档准备 | 数据安全测评工具清单、测评授权书等文档 | 数据安全测评工具清单包括现场测评使用的工具名称、版本号等内容;测评授权书等表单包括测评授权书、验证测试授权书、文档交接单等 | ## 5.4 双方职责 ### 5.4.1 测评机构职责 测评机构职责包括: a) 组建数据安全测评项目组,制定项目计划书; b) 列出被测单位提供的基本资料; c) 准备被测数据调查表格,提交给被测单位,并指导被测单位填写数据调查表格; d) 了解被测单位的数据基本情况以及系统等级测评等情况; e) 准备数据安全测评工具和测评授权书等文档,提前向被测单位介绍数据安全测评工作流程和方法, 以及测评工作可能带来的风险和规避方法。 ### 5.4.2 被测单位职责 被测单位职责包括: a) 向测评机构介绍本单位的数据运行情况、数据处理活动的安全措施、所涉及系统的等级测评情况, 明确被测数据涉及的权属关系等; b) 填写数据调查表格 ,列出测评机构需要的相关资料; c) 为测评人员的数据调研工作提供支持和协调; d) 根据被测数据的具体情况 ,如业务运行高峰期、数据流动高峰期、 网络部署情况等,为测评时间安排提供适宜的建议; e) 制定数据安全应急预案。 # 6 方案编制活动 ## 6.1 工作流程 方案编制活动活动工作流程包括数据对象确定、数据处理活动确定、数据所属系统确定、数据安全级别确定、 测评指标和内容确定、 工具测试方法确定、测评指导书开发及测评方案及计划编制等任务,工作流程见图3。  图3 方案编制活动工作流程 ## 6.2 主要任务 ### 6.2.1 数据对象确定 根据数据调查结果 ,确定被测数据名称、 数据类别、 安全级别、 数据流向等内容。 输入: 填好的调查表格,与被测数据相关的技术资料。 任务描述: a) 根据调查表格获得的被测数据的基本情况 ,识别出被测数据名称、数据类别、安全级别、数据流向等; b) 确定测评的数据对象 。由于数据是流动的,可能流经多个定级系统,若调研阶段发现数据在多个定级系统中流动时,测评对象建议涵盖所有涉及的系统,其中相关的对象可根据等级测评抽选原则按类别抽选; c) 描述测评数据对象。 描述被测数据的数据名称、数据类别、 安全级别、数据流向等内容。 输出/产品: 测评方案的测评对象部分。 ### 6.2.2 数据处理活动确定 结合调查表中的业务流程梳理出被测数据涉及的数据处理活动。 输入: 填好的数据调查表格 ,与被测数据相关的技术资料。 任务描述: 结合调查表中的数据流转情况梳理出被测数据涉及的数据处理活动。若调研阶段发现数据在多个定级系统中流动时,建议明确在不同系统中涉及的数据处理活动。 输出/产品: 数据以及相关数据处理活动列表。 ### 6.2.3 数据所属系统确定 根据数据调查表格中具体的数据处理活动、数据流转情况 ,确定出本次测评的数据涉及的系统/平台。 输入: 填好的数据调查表格、确定的数据对象、数据以及相关数据处理活动列表。 任务描述: 根据具体的数据处理活动、 数据流经的系统,确定本次测评相关数据涉及的系统/平台。 输出/产品: 确定的数据承载系统/平台。 ### 6.2.4 数据安全级别确定 根据数据调查表格中确定好的数据对象,和被测单位确定数据的安全级别。 输入:填好的数据调查表格、确定的数据对象、数据以及相关数据处理活动列表、承载数据的系统/平台。 任务描述: 根据确定的数据对象、 数据以及相关数据处理活动列表、承载数据的系统/平台,和被测单位确定数据的安全级别。 原则上数据安全级别和承载数据的系统/平台级别保持一致 ,或者承载数据的系统/平台不得承载高于其安全等级的数据对象。 输出/产品: 被测数据的安全级别。 ### 6.2.5 测评指标和内容确定 根据被测数据安全级别和承载数据的系统/平台级别,确定出本次测评的测评指标和内容 ,具体可参照GA/T AAAA—XXXX中数据分级保护原则确定测评指标 ,并根据被测单位、被测数据对象及数据安全测评对象自身需求确定出本次测评的特殊测评指标。 输入:确定的数据对象、数据处理活动以及承载数据的系统/平台、GB/T 22239、GA/T AAAA—XXXX、行业规范、业务需求文档。 任务描述: a) 根据被测数据安全级别和承载数据的系统/平台级别 ,从GB/T 22239、GA/T AAAA—XXXX、其他数据安全规范标准中选择相应等级的安全要求作为测评指标 ,具体指标选择参见GA/T AAAA— XXXX 4.2; b) 根据被测数据对象及承载数据的系统/平台实际情况 ,确定不适用测评指标; c) 根据被测单位、 被测数据对象及承载数据的系统/平台自身需求确定出本次测评的特殊测评指标; d) 按照数据安全通用要求和针对数据处理活动的相关要求 ,明确测评指标 。若调研阶段发现数据在多个定级系统中流动时,建议根据在不同系统中涉及的数据处理活动,覆盖所有的测评指标; e) 对确定的基本测评指标和特殊测评指标进行描述,并给出测评实施的内容。 输出/产品: 测评方案的测评指标和内容部分。 ### 6.2.6 工具测试方法确定 在测评中,使用测试工具进行测试 ,测试人员可根据实际需求选择相关的测试工具。 输入: 测评方案的测评实施部分、GB/T 22239、GA/T AAAA—XXXX、GA/T BBBB—XXXX、选用的测评工具清单。 任务描述: a) 确定工具测试环境,根据被测系统的实时性要求,可选择生产环境或与生产环境各项安全配置相同的备份环境、 生产验证环境或测试环境作为工具测试环境; b) 确定需要进行测试的测评对象; c) 选择测试路径 ,测试工具的接入根据检测分析工具的具体检测范围选择测试路径 ,确定测试工具的接入点 。如渗透测试工具、传输协议检测工具等 ,采取从外到内 ,从其他网络到本地网络的逐步逐点接入; d) 结合网络拓扑图,描述测试工具的接入点、测试目的、 测试途径和测试对象等相关内容。 输出/产品: 测评方案的工具测试方法及内容。 ### 6.2.7 测评指导书开发 测评指导书是具体指导测评人员如何进行测评活动的文档,尽可能详实、 充分。 输入: 测评方案的测评指标、 工具测试方法及内容部分。 任务描述: a) 根据GB/T 22239、GA/T AAAA—XXXX、GA/T BBBB—XXXX的测评实施确定测评活动,包括测评项、测评方法、操作步骤和预期结果等四部分; b) 根据测评指导书,形成测评结果记录表格。 输出/产品: 测评指导书 ,测评结果记录表格。 ### 6.2.8 测评方案及计划编制 数据安全测评方案包括但不局限于以下内容:项目概述﹑ 数据测评对象及数据处理活动﹑ 测评指标﹑ 测评方法、 工具测试方案、风险及规避措施等。 输入:委托测评协议书、填好的调查表格、各种与被测范围相关技术资料、GB/T 22239、GA/T AAAA —XXXX或行业规范中相应等级的基本要求、确定的数据对象、数据处理活动、承载数据的系统/平台、测评方案的测评指标、 工具测试方法及内容等。 任务描述: a) 根据委托测评协议书和填好的调查表 ,提取项目来源、被测单位整体信息化建设情况、被测数据对象、 数据处理活动、承载数据的系统/平台等; b) 根据数据安全测评过程中的测评实施要求 ,罗列测评活动所依据的标准; c) 参阅委托测评协议书和被测对象情况 ,估算现场测评工作量 。工作量根据测评对象的数量和工具测试的接入点及测试内容等情况进行估算; d) 根据测评项目组成员安排,编制工作安排情况; e) 根据以往测评经验以及被测对象规模 ,编制具体测评计划 ,包括现场工作人员的分工、时间安排和配合需求等; f) 汇总a)~e) 内容及方案编制活动的其他任务获取的内容形成测评方案文稿和测评计划; g) 评审和提交测评方案,测评方案初稿首先通过测评项目组全体成员评审 ,修改完成后形成提交稿。 测评方案提交给被测单位签字认可; h) 根据测评方案制定风险规避实施方案。 输出/产品: 经过评审和确认的测评方案文本及风险规避实施方案文本。 ## 6.3 主要文档 方案编制活动的输出文档及其内容如表3所示。 表3 方案编制活动文档及其内容 | 任务 | 输出文档 | 文档内容 | | --- | --- | --- | | 数据对象确定 | 测评方案的测评对象 | 描述被测数据名称、数据类别以及数据流向过的系统等内容,确定出的具体数据对象 | | 数据处理活动确定 | 测评方案的数据处理活动 | 结合调查表中的业务功能、业务流程梳理出具体的数据处理活动 | | 数据所属系统确定 | 测评方案的数据所属系统 | 根据具体的数据处理活动、数据流向过的系统,确定本次测评相关数据涉及的系统/平台 | | 数据安全级别确定 | 测评方案的数据安全级别 | 根据确定的数据对象、确定的数据处理活动、确定的承载数据的系统/平台,确定数据的安全级别 | | 测评指标与内容确定 | 测评方案的测评指标以及内容 | 被测数据对象定级结果、测评指标和具体实施内容 | | 工具测试方法确定 | 测评方案的工具测试方法及内容 | 工具测试接入点及测试方法 | | 测评指导书开发 | 测评指导书 | 包含具体指导测评人员如何进行测评活动的文档,各测评对象的测评内容及方法等 | | 测评方案及测评计划编制 | 测评方案、测评计划、风险规避实施方案 | 测评方案包括但不局限于以下内容:项目概述﹑ 测评对象﹑ 测评指标﹑ 测评内容、测评方法、测试工具接入点、测评计划、风险规避措施等 | ## 6.4 双方职责 ### 6.4.1 测评机构职责 测评机构职责包括: a) 详细分析被测单位的数据类别、 数据处理活动、 承载数据的系统/平台、 数据流转情况及其安全等级测评情况等; b) 初步判断被测评数据的薄弱点; c) 分析确定测评对象、测评指标和内容、 工具测试方法; d) 编制测评方案文本 ,并对其进行内部评审; e) 制定风险规避实施方案。 ### 6.4.2 被测单位职责 被测单位职责包括: a) 为测评机构完成测评方案提供有关信息和资料; b) 确认测评方案文本以及测评机构提供的风险规避实施方案; c) 若确定不在生产环境开展测评 ,则部署配置与生产环境或与生产环境各项安全配置相同、数据传输类别相同的备份环境、 生产验证环境或测试环境作为工具测试环境。 # 7 现场测评活动 ## 7.1 工作流程 现场测评活动工作流程包括现场测评准备、现场测评和结果记录、结果确认和资料归还。工作流程见图4。  图4 现场测评活动工作流程 ## 7.2 主要任务 ### 7.2.1 现场测评准备 现场测评准备工作是测评机构顺利实施数据测评的基础。 输入:经过评审和确认的数据安全测评方案文本、风险规避实施方案文本、授权书、现场测评工作计划。 任务描述: a) 被测单位对授权书签字确认 ,了解数据安全测评过程中存在的安全风险 ,做好相应的应急和备份工作; b) 测评机构介绍现场测评目标和现场测评范围,确定本次测评所涉及的数据、产品、服务、信息系统、人员等 ,并明确现场测评工作计划安排; c) 被测单位根据测评范围及工作计划安排确认现场测评需要的各种资源,包括测评配合人员和需要提供的测评环境等; d) 测评机构根据沟通结果 ,对测评结果记录表单和测评程序进行必要的更新; e) 测评机构根据本次测评目标、范围以及被测单位业务特点等实际情况,明确本次测评工作的主要工作成果预期,并明确各项工作成果的主要交付物及其交付形式、主要结论及预期达到的效果等内容。 输出/产品: 被测单位签字确认的现场测评授权书、确认的测评计划及人员配合清单等。 ### 7.2.2 现场测评和结果记录 本任务主要是测评人员按照数据安全测评指导书实施测评,并将测评过程中获取的证据源进行详细、准确记录。 输入: 现场测评工作计划、 现场测评授权书、 测评指导书、 测评结果记录表格。 任务描述: a) 被测单位在数据安全测评前备份系统和数据; b) 测评人员根据数据安全测评指导书实施现场测评,获取相关证据和信息 。这里需注意的是现场测评需围绕数据和数据处理活动进行评估; c) 测评结束后,测评人员与被测单位配合人员及时确认测评工作是否对数据造成不良影响 ,承载数据的系统/平台是否运行正常。 在数据安全测评实施活动中,遵循客观性和公正性、经济性和可重用性、可重复性和可再现性、结果完善性的原则。此外,测评对象的选取要确保恰当选取与强度适配。恰当选取是指对具体测评对象的选择要恰当,既要避免重要的对象、可能存在安全隐患的对象没有被选择 ,也要避免过多选择 ,使得工作量增大,确保能够覆盖重要数据类别、重点关注可能成为攻击目标或存在安全隐患的数据存储和传输环节,并合理界定测评范围,避免不必要的重复测评。强度适配是对被测对象实施与其等级相适应的测评强度 ,对不同安全级别的数据按照GA/T AAAA—XXXX中相应等级的测评标准开展,并包括被测对象所有的数据处理环节。 输出/产品: 测评结果记录。 ### 7.2.3 结果确认和资料归还 本任务主要是将数据安全测评过程中得到的证据源记录进行确认,并将测评过程中借阅的文档归还。输入: 各类测评结果记录、 工具测试完成后的电子输出记录。 任务描述: a) 测评人员在现场测评完成之后,汇总现场测评的测评记录 ,对漏掉和需要进一步验证的内容实施补充测评; b) 测评双方对测评过程中得到的证据源记录进行现场沟通和确认; c) 测评机构归还测评过程中借阅的所有文档资料 ,并由被测单位文档资料提供者签字确认。 输出/产品: 经过被测单位确认的测评证据和证据源记录、被测单位签字确认的文档交接单。 ## 7.3 主要文档 本任务主要是测评人员按照测评指导书实施测评,并将测评过程中获取的证据源进行详细、 准确。数据安全现场测评活动主要文档及其内容如表4所示。 表4 现场测评活动的输出文档及其内容 | 任务 | 输出文档 | 文档内容 | | --- | --- | --- | | 现场测评准备 | 现场测评授权书、测评计划、人员配合清单等 | 被测单位签字确认的现场测评授权书、确认的测评计划及人员配合清单等 | | 现场测评和结果记录 | 现场测评的结果记录 | 围绕数据和数据处理活动进行评估,综合采用访谈、文档核查、实地察看与工具测试等测评方法的结果记录 | | 结果确认和资料归还 | 测评证据和证据源记录、文档交接单 | 被测单位确认的测评证据和证据源记录、被测单位签字确认的文档交接单 | ## 7.4 双方职责 ### 7.4.1 测评机构职责 测评机构职责包括: a) 测评人员开展测评前确认被测数据及其处理活动具备测评工作开展的条件 ,承载数据的系统/平台运行正常; b) 测评人员综合利用访谈、 核查、 测试等方法开展现场测评工作,并获取相关证据; c) 初步分析系统的安全状况。 ### 7.4.2 被测单位职责 被测单位职责: a) 了解测评工作基本情况 ,签署现场测评授权书 ,对风险进行签字确认; b) 安排测评配合人员 ,配合测评工作的开展 ,数据安全测评前备份系统和数据; c) 配合人员协助测评人员完成数据相关内容的问询、验证和测试,提供测评机构需要的相关资料,并对证据和证据源进行确认。 # 8 报告编制活动 ## 8.1 工作流程 报告编制活动包括数据处理活动结果分析、数据安全通用要求结果分析、 数据承载系统/平台等级测评结论和安全问题分析、数据安全问题风险分析、数据安全测评结论形成、测评报告编制等主要任务。工作流程见图5。  图5 报告编制活动工作流程 ## 8.2 主要任务 ### 8.2.1 测评结果判定 本活动任务主要是针对数据为测评对象,分别从数据处理活动、数据安全通用要求两个方面进行客观、 准确地分析测评证据,并结合被测数据所承载的系统/平台的等级测评结果,形成初步测评结果。 输入: 经过被测单位确认的测评证据和证据源记录 ,测评指导书。 任务描述: a) 分析数据处理活动测评结果、数据安全通用要求测评结果两个方面的测评证据,并与测评要求内容的预期测评结果相比较 ,给出数据处理活动、数据安全通用要求两个方面的测评结果和符合程度; b) 查阅被测数据所涉及的系统/平台的等级测评报告中相关的等级测评结论和发现的安全问题,综合a) 的分析结果 ,形成初步测评结果。 输出/产品: 测评报告的测评结果部分。 ### 8.2.2 数据安全问题风险分析 测评人员依据数据安全相关规范和标准,采用风险分析方法,并对安全问题进行关联分析,发现多个安全问题组合可能引起的数据安全风险,综合分析判断测评结果中存在的安全问题可能对被测对象安全造成的影响。 输入: 填好的调查表、 测评报告的测评结果。 任务描述: a) 针对测评结果中部分符合项或不符合项所产生的安全问题,结合关联测评对象和威胁(数据安全常见安全威胁见附录C) 以及数据流动可能带来的风险 ,综合分析可能对国家安全或地区安全、 国计民生 ,社会秩序、 公共利益 ,公民、 法人和其他组织的合法权益造成的危害程度; b) 根据最大安全危害严重程度进一步确定测评对象面临的风险等级,结果为 “高 ”、“ 中"或 “低 ”。输出: 测评报告的安全问题风险分析部分。 ### 8.2.3 数据安全测评结论形成 测评人员在数据安全问题风险分析的基础上 ,找出与GB/T 22239、GA/T AAAA—XXXX以及所依据的其他标准之间的差距,并形成测评结论。 输入: 测评报告的数据安全问题风险分析部分。 任务描述: a) 测评人员在初步针对数据处理活动、 数据安全通用要求进行判定后 , 并结合所承载的系统/平台等级测评的结果 ,进行评估 ,发现可能存在的数据安全风险和安全隐患 ,形成数据安全测评结论 。其中数据安全通用要求中明确指出符合GB/T 22239实现的安全要求可直接复用相关的等级测评结果; 所承载数据的系统/平台等级测评的结果直接复用相关系统的测评报告结论和发现的主要安全问题; b) 数据安全测评结论判定依据原则上和计算规则原则上和网络安全等级测评保持一致。 输出/产品: 测评报告的数据安全等级测评结论部分。 ### 8.2.4 测评报告编制 测评报告建议在等级测评的基础上,以系统为单位,聚焦数据和数据处理活动出具数据安全测评报告,但考虑到被测单位需求 ,也可同一数据安全级别或者业务等方式出具数据报告。 输入: 测评方案,《网络安全等级保护数据安全测评报告模板》 ,测评结果及测评结果分析内容。 任务描述: a) 测评人员整理前面几项任务的输出/产品 ,按照《网络安全等级保护数据安全测评报告模板》编制测评报告相应部分; b) 针对测评发现的安全隐患,从数据安全角度提出相应的改进建议 ,编制测评报告的问题处置建议部分; c) 测评报告编制完成后,让被测单位对测评原始记录和其他辅助信息进行确认; d) 报告评审通过后, 由项目负责人及其审核人签字确认并提交给被测单位。 输出/产品: 经过评审和确认的等级保护数据安全测评报告。 ## 8.3 主要文档 报告编制活动的输出文档及其内容如表5所示。 表5 报告编制活动的输出文档及其内容 | 任务 | 输出文档 | 文档内容 | | --- | --- | --- | | 测评结果判定 | 测评报告的测评结果部分 | 分析测评对象的安全现状与标准中相应等级基本要求项的符合情况,给出数据处理活动、数据安全通用要求的测评结果,并结合被测数据所承载的系统/平台的等级测评结果,形成初步测评结果 | | 数据安全问题风险分析 | 测评报告的安全问题风险分析部分 | 分析存在安全问题可能对国家安全或地区安全、 国计民生 ,社会秩序、公共利益 ,公民、法人和其他组织的合法权益造成的危害程度,并给出风险等级 | | 数据安全测评结论形成 | 测评报告的数据安全测评结论部分 | 对测评结果进行分析,形成测评结论 | | 测评报告编制 | 数据安全测评报告 | 数据安全测评结果记录 ,测评结果汇总及结果分析 ,风险分析过程及结果,数据安全测评结论, 问题处置建议等 | ## 8.4 双方职责 ### 8.4.1 测评机构职责 测评机构职责包括: a) 分析并判定测评结果; b) 分析评价测评对象存在的风险情况,并对安全问题进行关联分析后综合判断测评结果中存在的安全问题可能对被测对象安全造成的影响; c) 根据测评结果形成网络安全等级保护数据安全测评结论; d) 编制网络安全等级保护数据安全测评报告 ,说明测评对象存在的安全隐患和缺陷 ,并给出改进建议; e) 评审网络安全等级保护数据安全测评报告 ,并将评审通过的报告交付给被测单位; f) 将生成的过程文档(包括电子文档)归档保存 ,并将测评过程中在测评用介质和测试工具中生成或存放的所有电子文档清除。 ### 8.4.2 被测单位职责 被测单位职责包括: a) 签收测评报告; b) 向主管部门备案测评报告。 A A 附 录 A (规范性) 数据安全测评工作流程 数据安全测评可分为测评准备活动、方案编制活动、现场测评活动和测评报告编制活动,具体流程宜与图A.1相符。  图A.1 数据安全测评流程图 B B 附 录 B (资料性) 数据安全测评过程和等级测评过程对比 数据安全评测过程和等级测评过程对比见表B.1。 表B.1 数据安全测评过程和等级测评过程对比 | 测评过程 | 等级测评 | 数据安全测评(特有内容) | | --- | --- | --- | | 测评准备活动 | a)工作启动 b)信息收集和分析 c)工具和表单准备 | a) 明确需求和目标; b)数据信息收集和分析:输出《数据清单》 | | 方案编制活动 | a)测评对象确定 b)测评指标确定 c)测评内容确定 d)工具测试方法确定 e)测评指导书开发 f)测评方案编制 | a)数据对象确定; b)数据处理活动确定; c)数据所属系统确定; d)数据类别、级别确定; e)数据安全测评指标确定; | | 现场测评活动 | a)现场测评准备 b)现场测评和结果记录 c)结果确认和资料归还 | 现场测评: 围绕数据和数据处理活动进行评估 | | 报告编制活动 | a)单项测评结果判定 b)单元测评结果判定 c)整体测评 d)系统安全保障评估 e)安全问题风险分析 f)等级测评结论形成 g)测评报告编制 | a)数据处理活动结果判定; b)数据安全通用要求结果判定; c)承载数据系统/平台的等级测评结果判定 | 附 录 C (资料性) 数据安全常见威胁 数据安全常见威胁见表C.1。 表C.1 数据安全常见威胁 | 数据处理活动 | 威胁方面 | 威胁类型 | 数据常见威胁 | | --- | --- | --- | --- | | 数据收集 | 收集过程 | 恶意攻击 | 恶意代码注入、数据无效写入、账号操控 | | 数据收集 | 收集过程 | 数据泄露 | 敏感数据丢失 | | 数据收集 | 收集过程 | 无作为或操作失误 | 数据无效写入 | | 数据收集 | 收集过程 | 篡改 | 数据污染 | | 数据收集 | 收集过程 | 越权或滥用 | 数据分类分级或标记错误、采集数据过度获取 | | 数据收集 | 收集过程 | 抵赖 | 采集数据难以追溯定责 | | 数据收集 | 收集过程 | 管理不到位 | 数据采集频次未限定、 内容混乱 | | 数据收集 | 收集过程 | 社会工程学 | 网络钓鱼 | | 数据收集 | 安全管理 | 管理不到位 | 人员误操作、提供虚假数据、未取得采集对象同意、未申明采集数据使用范围等;其他方面可参考等级测评(管理内容) 的结果 | | 数据收集 | 承载数据系统/平台 | 软硬件故障、物理环境影响等 | 采集设备、采集接口等脆弱性被利用;其他方面可参考等级测评的结果 | | 数据传输 | 传输过程 | 数据泄露 | 数据窃取、旁路攻击、网络监听、数据从高安全区域传输到低安全区域、重要数据明文传输 | | 数据传输 | 传输过程 | 篡改 | 数据篡改、数据传输缺乏完整性验证 | | 数据传输 | 传输过程 | 恶意攻击 | 传输两端发起端与接收端不一致、病毒感染、 网络拒绝、传输数据劫持、伪造网络凭证、窃取应用程序访问令牌、使用替代身份验证材料、撞库攻击 | | 数据传输 | 安全管理 | 管理不到位 | 运维管理人员误操作等,其他可参考等级测评(管理内容)的结果 | | 数据传输 | 承载数据系统/平台 | 软硬件故障、物理环境影响等 | 网络堵塞、终端拒绝、缺乏冗余线路设计、未使用加密通道传输数据、使用弱加密算法加密,其他方面可参考等级测评、密码评估和风险评估的(技术内容)结果 | | 数据存储 | 存储过程 | 数据泄露 | 数据窃取、数据不可控、存储数据丢失 | | 数据存储 | 存储过程 | 篡改 | 数据篡改、数据破坏 | | 数据存储 | 存储过程 | 越权或滥用 | 数据分类或标记错误、权限滥用、过多特权账号 | | 数据存储 | 存储过程 | 恶意攻击 | 恶意代码执行、SQL注入、盗取应用程序访问令牌、撞库攻击 | | 数据存储 | 存储过程 | 抵赖 | 审计线索不足 | | 数据存储 | 安全管理 | 管理不到位 | 内部人员误操作、存储平台权限管理失效等;其他可参考等级测评(管理内容) 的结果 | | 数据存储 | 承载数据系统/平台 | 软硬件故障、物理环境影响等 | 物理环境及设备故障、缺乏存储容错与灾备机制等;其他方面可参考等级测评、密码评估和风险评估的(技术内容)结果 | | 数据使用和加工 | 使 用和 加工过程 | 恶意攻击 | 注入攻击、恶意盗取、 中间人攻击 | | 数据使用和加工 | 使 用和 加工过程 | 抵赖 | 数据抵赖 | | 数据使用和加工 | 使 用和 加工过程 | 越权或滥用 | 使用权限混乱、数据过度获取、信任滥用威胁、分析结果滥用、违规操作 | | 数据使用和加工 | 使 用和 加工过程 | 数据泄露 | 数据不可控、敏感元数据未脱敏使用 | | 数据使用和加工 | 使 用和 加工过程 | 无作为或操作失误 | 错误处理敏感数据 | | 数据使用和加工 | 安全管理 | 管理不到位 | 内部人员误操作、恶意授权等;其他可参考等级测评(管理内容) 的结果 | 表C.1 数据安全常见威胁(续) | 数据处理活动 | 威胁方面 | 威胁类型 | 数据常见威胁 | | --- | --- | --- | --- | | 数据使用和加工 | 承载数据系统/平台 | 软硬件故障、物理环境影响等 | 数据处理设备故障等;其他方面可参考等级测评、密码评估和风险评估的(技术内容)结果 | | 数据提供和公开 | 提 供 和公 开过程 | 数据泄露 | 交换数据未脱敏 | | 数据提供和公开 | 提 供 和公 开过程 | 越权或滥用 | 共享权限混乱、数据过度获取、数据不可控 | | 数据提供和公开 | 提 供 和公 开过程 | 恶意攻击 | 中间人攻击、篡改攻击、重放攻击、数据信息监听、资源劫持、 网络拒绝、撞库攻击 | | 数据提供和公开 | 提 供 和公 开过程 | 篡改 | 数据篡改 | | 数据提供和公开 | 提 供 和公 开过程 | 恶意代码和病毒 | 恶意加密(勒索病毒等)、病毒横向蠕动 | | 数据提供和公开 | 安全管理 | 管理不到位 | 内部人员权限管理失效、访问控制失效等;其他可参考等级测评(管理内容) 的结果 | | 数据提供和公开 | 承载数据系统/平台 | 软硬件故障、物理环境影响等 | 终端拒绝、数据未加密、数据交换设备故障等;其他方面可参考等级测评、密码评估和风险评估的(技术内容)结果 | | 数据删除与销毁 | 删 除 与 销毁过程 | 数据泄露 | 数据到期未删除与销毁、数据未正确删除与销毁、残余数据利用、残余介质利用、资源劫持、容器和资源发现 | | 数据删除与销毁 | 安全管理 | 管理不到位 | 缺少数据删除机制等;其他可参考等级测评(管理内容)的结果 | | 数据删除与销毁 | 承载数据系统/平台 | 软硬件故障、物理环境影响等 | 数据删除或销毁设备故障等;其他方面可参考等级测评、密码评估和风险评估的(技术内容)结果 | 参 考 文 献 [1] GB/T 22240—2020 信息安全技术 网络安全等级保护定级指南 [2] GB/T 30279—2020 信息安全技术 网络安全漏洞分类分级指南 [3] GB/T 37988—2019 信息安全技术 数据安全能力成熟度模型 [4] GB/T 39335—2020 信息安全技术 个人信息安全影响评估指南 [5] GB/T 45577—2025 信息安全技术 数据安全风险评估方法 [6] JR/T 0223—2021 金融数据安全 数据生命周期安全规范 [7] YD/T 3801—2020 电信网和互联网数据安全风险评估实施方法