工业和信息化领域数据安全管理办法(试行).docx
《工业和信息化领域数据安全管理办法(试行).docx》由会员分享,可在线阅读,更多相关《工业和信息化领域数据安全管理办法(试行).docx(19页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、工业和信息化领域数据安全管理办法(试行)第一章总则第一条为了规范工业和信息化领域数据处理活动,加强 数据安全管理,保障数据安全,促进数据开发利用,保护 个人、组织的合法权益,维护国家安全和发展利益,根据 中华人民共和国数据安全法中华人民共和国网络安 全法中华人民共和国个人信息保护法中华人民共 和国国家安全法中华人民共和国民法典等法律法 规,制定本办法。第二条在中华人民共和国境内开展的工业和信息化领域 数据处理活动及其安全监管,应当遵守相关法律、行政法 规和本办法的要求。第三条工业和信息化领域数据包括工业数据、电信数据 和无线电数据等。工业数据是指工业各行业各领域在研发 设计、生产制造、经营管理
2、、运行维护、平台运营等过程 中产生和收集的数据。机制。本单位法定代表人或者主要负责人是数据安全第一 责任人,领导团队中分管数据安全的成员是直接责任人;(二)明确数据处理关键岗位和岗位职责,并要求关键 岗位人员签署数据安全责任书,责任书内容包括但不限于 数据安全岗位职责、义务、处罚措施、注意事项等内容;(三)建立内部登记、审批等工作机制,对重要数据和 核心数据的处理活动进行严格管理并留存记录。第十四条工业和信息化领域数据处理者收集数据应当遵 循合法、正当的原则,不得窃取或者以其他非法方式收集 数据。数据收集过程中,应当根据数据安全级别采取相应的安 全措施,加强重要数据和核心数据收集人员、设备的管
3、 理,并对收集来源、时间、类型、数量、频度、流向等进 行记录。通过间接途径获取重要数据和核心数据的,工业和信息 化领域数据处理者应当与数据提供方通过签署相关协议、 承诺书等方式,明确双方法律责任。第十五条工业和信息化领域数据处理者应当按照法律、 行政法规规定和用户约定的方式、期限进行数据存储。存 储重要数据和核心数据的,应当采用校验技术、密码技术 等措施进行安全存储,并实施数据容灾备份和存储介质安 全管理,定期开展数据恢复测试。第十六条工业和信息化领域数据处理者利用数据进行自 动化决策的,应当保证决策的透明度和结果公平合理。使 用、加工重要数据和核心数据的,还应当加强访问控制。工业和信息化领域
4、数据处理者提供数据处理服务,涉及 经营电信业务的,应当按照相关法律、行政法规规定取得 电信业务经营许可。第十七条工业和信息化领域数据处理者应当根据传输的 数据类型、级别和应用场景,制定安全策略并采取保护措 施。传输重要数据和核心数据的,应当采取校验技术、密 码技术、安全传输通道或者安全传输协议等措施。第十八条工业和信息化领域数据处理者对外提供数据, 应当明确提供的范围、类别、条件、程序等。提供重要数据和核心数据的,应当与数据获取方签订数据安全协议, 对数据获取方数据安全保护能力进行核验,采取必要的安 全保护措施。第十九条工业和信息化领域数据处理者应当在数据公开 前分析研判可能对国家安全、公共利
5、益产生的影响,存在 重大影响的不得公开。第二十条工业和信息化领域数据处理者应当建立数据销 毁制度,明确销毁对象、规则、流程和技术等要求,对销 毁活动进行记录和留存。个人、组织按照法律规定、合同 约定等请求销毁的,工业和信息化领域数据处理者应当销 毁相应数据。工业和信息化领域数据处理者销毁重要数据和核心数据 后,不得以任何理由、任何方式对销毁数据进行恢复,引 起备案内容发生变化的,应当履行备案变更手续。第二十一条工业和信息化领域数据处理者在中华人民共 和国境内收集和产生的重要数据和核心数据,法律、行政 法规有境内存储要求的,应当在境内存储,确需向境外提 供的,应当依法依规进行数据出境安全评估。工
6、业和信息化部根据有关法律和中华人民共和国缔结或 者参加的国际条约、协定,或者按照平等互惠原则,处理 外国工业、电信、无线电执法机构关于提供工业和信息化 领域数据的请求。非经工业和信息化部批准,工业和信息 化领域数据处理者不得向外国工业、电信、无线电执法机 构提供存储于中华人民共和国境内的工业和信息化领域数第二十二条工业和信息化领域数据处理者因兼并、重 组、破产等原因需要转移数据的,应当明确数据转移方 案,并通过电话、短信、邮件、公告等方式通知受影响用 户。涉及重要数据和核心数据备案内容发生变化的,应当 履行备案变更手续。第二十三条工业和信息化领域数据处理者委托他人开展 数据处理活动的,应当通过
7、签订合同协议等方式,明确委 托方与受托方的数据安全责任和义务。委托处理重要数据 和核心数据的,应当对受托方的数据安全保护能力、资质 进行核验。除法律、行政法规等另有规定外,未经委托方同意,受 托方不得将数据提供给第三方。第二十四条跨主体提供、转移、委托处理核心数据的, 工业和信息化领域数据处理者应当评估安全风险,采取必 要的安全保护措施,并由本地区行业监管部门审查后报工 业和信息化部。工业和信息化部按照有关规定进行审查。第二十五条工业和信息化领域数据处理者应当在数据全 生命周期处理过程中,记录数据处理、权限管理、人员操 作等日志。日志留存时间不少于六个月。第四章 数据安全监测预警与应急管理第二
8、十六条工业和信息化部建立数据安全风险监测机 制,组织制定数据安全监测预警接口和标准,统筹建设数 据安全监测预警技术手段,形成监测、预警、处置、溯源 等能力,与相关部门加强信息共享。地方行业监管部门分别建设本地区数据安全风险监测预 警机制,组织开展数据安全风险监测,按照有关规定及时发布预警信息,通知本地区工业和信息化领域数据处理者 及时采取应对措施。工业和信息化领域数据处理者应当开展数据安全风险监 测,及时排查安全隐患,采取必要的措施防范数据安全风 险。第二十七条工业和信息化部建立数据安全风险信息上报 和共享机制,统一汇集、分析、研判、通报数据安全风险 信息,鼓励安全服务机构、行业组织、科研机构
9、等开展数 据安全风险信息上报和共享。地方行业监管部门分别汇总分析本地区数据安全风险, 及时将可能造成重大及以上安全事件的风险上报工业和信 息化部。工业和信息化领域数据处理者应当及时将可能造成较大 及以上安全事件的风险向本地区行业监管部门报告。第二十八条工业和信息化部制定工业和信息化领域数据 安全事件应急预案,组织协调重要数据和核心数据安全事 件应急处置工作。地方行业监管部门分别组织开展本地区数据安全事件应 急处置工作。涉及重要数据和核心数据的安全事件,应当 立即上报工业和信息化部,并及时报告事件发展和处置情 况。工业和信息化领域数据处理者在数据安全事件发生后, 应当按照应急预案,及时开展应急处
10、置,涉及重要数据和 核心数据的安全事件,第一时间向本地区行业监管部门报 告,事件处置完成后在规定期限内形成总结报告,每年向 本地区行业监管部门报告数据安全事件处置情况。工业和信息化领域数据处理者对发生的可能损害用户合 法权益的数据安全事件,应当及时告知用户,并提供减轻 危害措施。第二十九条工业和信息化部委托相关行业组织建立工业 和信息化领域数据安全违法行为投诉举报渠道,地方行业 监管部门分别建立本地区数据安全违法行为投诉举报机制 或渠道,依法接收、处理投诉举报,根据工作需要开展执 法调查。鼓励工业和信息化领域数据处理者建立用户投诉 处理机制。第五章 数据安全检测、认证、评估管理第三十条工业和信
11、息化部指导、鼓励具备相应资质的机 构,依据相关标准开展行业数据安全检测、认证工作。第三十一条工业和信息化部制定行业数据安全评估管理 制度,开展评估机构管理工作。制定行业数据安全评估规 范,指导评估机构开展数据安全风险评估、出境安全评估 等工作。地方行业监管部门分别负责组织开展本地区数据安全评 估工作。工业和信息化领域重要数据和核心数据处理者应当自行 或委托第三方评估机构,每年对其数据处理活动至少开展 一次风险评估,及时整改风险问题,并向本地区行业监管 部门报送风险评估报告。第六章监督检查第三十二条行业监管部门对工业和信息化领域数据处理 者落实本办法要求的情况进行监督检查。工业和信息化领域数据处
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 工业 信息化 领域 数据 安全管理 办法 试行
限制150内