-
主营业务
- 等保测评
- 等保法规
- 等保2.0解读
- 等保优势
- 软件测试
- 软件测评-需求评估
- IT审计
- IT审计概述
- IT审计优势
- IT审计服务内容
- IT审计作业平台
- 安全服务
- 安全咨询
- 安全评估
- 安全运营
- 安全培训
- 数据出境安全评估
- 个人信息安全咨询
- 数据安全管理咨询
-
解决方案
- 政府行业解决方案
- 教育行业解决方案
- 电力行业解决方案
- 金融行业解决方案
- 保险行业解决方案
- 外企行业解决方案
- 医疗行业解决方案
-
安全实验室
- 攻防实验室
- 车联网安全检测实验室
- 网络安全专用产品检测实验室
-
合作案例
- 等级保护案例
- 安全服务案例
- IT审计案例
- 生态合作
- 工程师团队
-
标准与研究
-
关于我们
-
主营业务
- 等保测评
- 等保法规
- 等保2.0解读
- 等保优势
- 软件测试
- 软件测评-需求评估
- IT审计
- IT审计概述
- IT审计优势
- IT审计服务内容
- IT审计作业平台
- 安全服务
- 安全咨询
- 安全评估
- 安全运营
- 安全培训
- 数据出境安全评估
- 个人信息安全咨询
- 数据安全管理咨询
-
解决方案
- 政府行业解决方案
- 教育行业解决方案
- 电力行业解决方案
- 金融行业解决方案
- 保险行业解决方案
- 外企行业解决方案
- 医疗行业解决方案
-
安全实验室
- 攻防实验室
- 车联网安全检测实验室
- 网络安全专用产品检测实验室
-
合作案例
- 等级保护案例
- 安全服务案例
- IT审计案例
- 生态合作
- 工程师团队
-
标准与研究
-
关于我们
《信息安全技术 网络数据处理安全要求》将于11月1日施行(可下载)
Part 1
数据处理安全总体要求
(一)数据识别
网络运营者应识别数据处理中涉及的数据,包括个人信息、重要数据和其他数据,形成数据保护目录,并及时更新。
(二)分类分级
网络运营者应按照相关国家标准,根据合同规定和业务运营需要,对所识别的数据进行分类分级管理。
(三)风险防控
网络运营者开展数据处理时,应按照合同约定履行数据安全保护义务,开展数据处理活动应加强风险监测,发现数据安全缺陷、漏洞等风险时,应采取加密、脱敏、备份、访问控制、审计等技术或者其他必要措施,加强数据安全防护,保护数据免受泄露、窃取、篡改、损毁、不正当使用等;对重要数据和敏感个人信息进行重点保护,应按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。风险评估报告应包括处理的重要数据的种类、数量,开展数据处理活动的情况,面临的数据安全风险及其应对措施等。
应建立数据安全管理责任和评价考核制度,制定数据安全保护计划,开展安全风险评估,及时处置安全事件,组织开展教育培训。
(四)审计追溯
网络运营者应对数据处理的全生存周期进行记录,确保数据处理可审计,可追溯。
Part 2
数据处理安全技术要求
Part 3
数据处理安全管理要求
(一)数据安全责任人
网络运营者开展经营和服务活动,处理重要数据和敏感个人信息的。应明确数据安全责任人,并为其提供必要的资源保障,保证其独立履行职责。数据安全责任人应具备数据安全专业知识和相关管理工作经历,参与有关数据处理的重要决策,履行以下职责:
a)组织确定数据保护目录,制定数据安全保护计划并督促落实;
b)组织开展数据安全影响分析和风险评估,督促整改安全隐患;
e)依法向有关部门报告数据安全保护和事件处置情况;
d)组织受理和处置数据安全投诉、举报。
(二)人力资源保障与考核
在人力资源保障与考核方面,网络运营者应:
a)明确数据安全保护岗位及职责,并提供人力资源保障。
b)建立人力资源考核制度,明确数据安全管理考核指标和问责机制,对相关人员特别是重要岗位人员的履职情况进行考核。出现数据安全重大事件时,对直接负责的主管人员和其他直接责任人员进行问责。
(三)事件应急处置
网络运营者应建立数据安全事件应急响应机制,并根据数据安全计划的变化而及时调整,确保数据安全事件得到及时有效处置。
a)应急响应机制包括:
1) 数据安全事件分级;
2) 启动条件;
3) 启动所需的资源,如人员、设备、场所、工具、资金等;
4)流程、人员安排和操作手册。
b)配备应急响应所需的资源,确保应急响应机制能够有效实施。
c)制定应急演练计划,按计划或者在应急响应机制发生变化后,组织开展应急演练,检验和完善应急响应机制,提高实战能力。
发生数据安全事件时,网络运营者应立即启动应急响应机制,采取相应的补救和防范措施。涉及个人信息的,及时以电话、短信、邮件或者信函等方式告知个人信息主体,同时对可能危害国家安全、公共安全、经济安全和社会稳定的按相关要求向有关部门报告。
往期精彩回顾
时代新威
等保全面解决方案专家
网络安全等级测评与检测评估机构
证书编号:SC202127130010039