公共数据安全评估方法.docx
《公共数据安全评估方法.docx》由会员分享,可在线阅读,更多相关《公共数据安全评估方法.docx(91页珍藏版)》请在优知文库上搜索。
1、目次前言III1范围12规范性引用文件13术语和定义14缩略语25通则25.1评估原则25.2 评估体系25.3 安全能力35.4 评估手段35.5 评估适用情形45.6 评估指标和评估对象说明45.7 评估流程46通用管理安全评估51.1 1总体数据安全策略51.2 数据安全管理机构与人员61.3 数据安全管理制度体系H7通用技术安全评估131.1 数据分类分级保护131.2 数据安全评估151.3 数据安全风险监测171.4 数据安全管控191.5 数据安全应急处置231.6 数据安全审计258数据处理活动安全评估278. 1数据收集278.1 数据存储298.2 数据传输328.3 数据
2、使用348.4 数据加工378.5 数据开放共享408.6 数据交易428.7 数据出境428.8 数据销毁与删除449整体评估469. 1整体评估要求469.1 评估子项间评估469.2 例外情况评估4710评估结论4710. 1安全风险分析和评价4711. 2评估结论判定47附录A(规范性)公共数据安全评估评分细则48A.1公共数据安全评估评分表48A.2公共数据安全评估评分方法70附录B(资料性)高风险项判例72附录C(资料性)常见威胁列表75附录D(资料性)公共数据安全评估报告模板78D. 1公共数据安全评估报告封面78D.2公共数据安全评估基本信息表79D.3公共数据安全评估报告大纲
3、80附录E(资料性)公共数据安全评估案例81E. 1组建评估团队81E.2确定评估对象及评估范围81E.3评估对象调研81E.4组织评估实施81E.5评估报告编制86参考文献87,.l.刖S本文件按照GB/T1.1-2020标准化工作导则第1部分:标准化文件的结构和起草规则的规定起草。本文件由深圳市政务服务和数据管理局提出并归口。本文件起草单位:深圳市信息安全管理中心、全知科技(杭州)有限责任公司、鹏城实验室、中国电子标准化研究院、金砖国家未来网络研究院中国分院、深圳市智慧城市科技发展集团有限公司、深圳国家金融科技测评中心有限公司、深圳赛西信息技术有限公司、蚂蚁科技集团股份有限公司、华为技术有
4、限公司。本文件主要起草人:董安波、李苏、罗菁春、林宇群、穆端端、赵剑、轩豪男、潘志斌、方兴、周顿科、魏凤玲、李佳雯、包亚鹏、陈崇滨、林生锐、束建钢、何延哲、林桢、刘慧洋、王志、罗丰、吴祖顺、白晓媛、常新苗。公共数据安全评估方法1范围本文件规定了公共数据安全的通则、通用管理安全评估要求、通用技术安全评估要求、数据处理活动安全评估要求、整体评估与评估结论。本文件适用于各级公共数据主管部门、公共管理和服务机构开展公共数据安全评估,也适用于处理大量个人信息的服务平台数据安全能力的评估。本文件不适用于涉及国家秘密的公共数据安全评估。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少
5、的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本GB/T222392019GB/T352732020GB/T379882019GB/T394772020信息安全技术信息安全技术信息安全技术信息安全技术文件。网络安全等级保护基本要求个人信息安全规范数据安全能力成熟度模型政务信息共享数据安全技术要求DB4403/T2712022公共数据安全要求3术语和定义GB/T352732020GB/T379882019DB4403/T2712022界定的以及下列术语和定义适用于本文件。3. 1公共数据commondata公共管理和服务机
6、构及处理大量个人信息的服务平台在依法履行公共管理职责或者提供公共服务过程中产生、处理的数据。注:本文件提及的数据均指公共数据。3.2数据场景datascenario为了达到特定业务目的而对数据进行处理和使用的场景,对场景下数据流向进行全链路分析.注:单个数据场景可能涉及多个机构及其业务系统。3.3主责机构mainresponsibleorganization评估对象为数据场景时,场景涉及主要系统的责任部门。3.4关联机构relatedresponsibleorganization评估对象为数据场景时,涉及场景相关处理活动的其他机构。注:如数据场景处理活动仅在主责机构内部,则不涉及关联机构。4缩
7、略语下列缩略语适用于本文件。SDK:软件开发工具包(SoftWareDevelopmentKit)API:应用程序接口(APPIiCationProgrammingInterface)5通则1.1 评估原则为规范公共数据安全评估工作,全面有效发现公共数据可能面临的各类安全风险,评估机构在评估过程中,遵循下列原则:a)公正客观原则:评估机构对评估对象数据安全保障措施进行公平客观的判定,不受机构性质、评估对象、评估时间、评估人员、利益关系等任何因素影响而损害评估的公正及客观性:b)最小影响原则:评估机构对评估对象的网络、业务、数据流转等正常运行造成的影响降低到最低,不因评估工作而导致业务连续性的中
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 公共 数据 安全 评估 方法
