工业和信息化领域数据安全管理办(试行).docx
《工业和信息化领域数据安全管理办(试行).docx》由会员分享,可在线阅读,更多相关《工业和信息化领域数据安全管理办(试行).docx(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、工业和信息化部关于印发工业和信息化领域数据安全管理办法(试行)的通知工信部网安(2022) 166号各省、自治区、直辖市、计划单列市及新疆生产建设兵团工业和信息化主管部 门,各省、自治区、直辖市通信管理局,青海、宁夏无线电管理机构,部属各 单位,部属各高校,各有关企业:现将工业和信息化领域数据安全管理办法(试行)印发给你们,请认真遵 照执行。工业和信息化部2022年12月8日工业和信息化领域数据安全管理办法(试行)第一章总则第一条为了规范工业和信息化领域数据处理活动,加强数据安全管理,保障数 据安全,促进数据开发利用,保护个人、组织的合法权益,维护国家安全和发 展利益,根据中华人民共和国数据安
2、全法中华人民共和国网络安全法中华人民共和国个人信息保护法中华人民共和国国家安全法中华人 民共和国民法典等法律法规,制定本办法。第二十一条工业和信息化领域数据处理者在中华人民共和国境内收集和产生的 重要数据和核心数据,法律、行政法规有境内存储要求的,应当在境内存储, 确需向境外提供的,应当依法依规进行数据出境安全评估。工业和信息化部根据有关法衡口中华人民共和国缔结或者参加的国际条约、协 定,或者按照平等互惠原则,处理外国工业、电信、无线电执法机构关于提供 工业和信息化领域数据的请求。非经工业和信息化部批准,工业和信息化领域 数据处理者不得向外国工业、电信、无线电执法机构提供存储于中华人民共和 国
3、境内的工业和信息化领域数据。第二十二条工业和信息化领域数据处理者因兼并、重组、破产等原因需要转移 数据的,应当明确数据转移方案,并通过电话、短信、邮件、公告等方式通知 受影响用户。涉及重要数据和核心数据备案内容发生变化的,应当履行备案变 更手续。第二十三条工业和信息化领域数据处理者委托他人开展数据处理活动的,应当 通过签订合同协议等方式,明确委托方与受托方的数据安全责任和义务。委托 处理重要数据和核心数据的,应当对受托方的数据安全保护能力、资质进行核 验。除法律、行政法规等另有规定外,未经委托方同意,受托方不得将数据提供给 第三方。第二十四条跨主体提供、转移、委托处理核心数据的,工业和信息化领
4、域数据 处理者应当评估安全风险,采取必要的安全保护措施,并由本地区行业监管部 门审查后报工业和信息化部。工业和信息化部按照有关规定进行审查。第二十五条工业和信息化领域数据处理者应当在数据全生命周期处理过程中, 记录数据处理、权限管理、人员操作等日志。日志留存时间不少于六个月。第四章数据安全监测预警与应急管理第二十六条工业和信息化部建立数据安全风险监测机制,组织制定数据安全监 测预警接口和标准,统筹建设数据安全监测预警技术手段,形成监测、预警、 处置、溯源等能力,与相关部门加强信息共享。地方行业监管部门分别建设本地区数据安全风险监测预警机制,组织开展数据 安全风险监测,按照有关规定及时发布预警信
5、息,通知本地区工业和信息化领 域数据处理者及时采取应对措施。工业和信息化领域数据处理者应当开展数据安全风险监测,及时排查安全隐 患,采取必要的措施防范数据安全风险。第二十七条工业和信息化部建立数据安全风险信息上报和共享机制,统一汇 集、分析、研判、通报数据安全风险信息,鼓励安全服务机构、行业组织、科 研机构等开展数据安全风险信息上报和共享。地方行业监管部门分别汇总分析本地区数据安全风险,及时将可能造成重大及 以上安全事件的风险上报工业和信息化部。工业和信息化领域数据处理者应当及时将可能造成较大及以上安全事件的风险 向本地区行业监管部门报告。第二十八条工业和信息化部制定工业和信息化领域数据安全事
6、件应急预案,组 织协调重要数据和核心数据安全事件应急处置工作。地方行业监管部门分别组织开展本地区数据安全事件应急处置工作。涉及重要 数据和核心数据的安全事件,应当立即上报工业和信息化部,并及时报告事件 发展和处置情况。工业和信息化领域数据处理者在数据安全事件发生后,应当按照应急预案,及 时开展应急处置,涉及重要数据和核心数据的安全事件,第一时间向本地区行 业监管部门报告,事件处置完成后在规定期限内形成总结报告,每年向本地区 行业监管部门报告数据安全事件处置情况。工业和信息化领域数据处理者对发生的可能损害用户合法权益的数据安全事件,应当及时告知用户,并提供减轻危害措施。第二十九条工业和信息化部委
7、托相关行业组织建立工业和信息化领域数据安全 违法行为投诉举报渠道,地方行业监管部门分别建立本地区数据安全违法行为 投诉举报机制或渠道,依法接收、处理投诉举报,根据工作需要开展执法调 查。鼓励工业和信息化领域数据处理者建立用户投诉处理机制。第五章数据安全检测、认证、评估管理第三十条工业和信息化部指导、鼓励具备相应资质的机构,依据相关标准开展 行业数据安全检测、认证工作。第三十一条工业和信息化部制定行业数据安全评估管理制度,开展评估机构管 理工作。制定行业数据安全评估规范,指导评估机构开展数据安全风险评估、 出境安全评估等工作。地方行业监管部门分别负责组织开展本地区数据安全评估工作。工业和信息化领
8、域重要数据和核心数据处理者应当自行或委托第三方评估机构,每年对其数据处理活动至少开展一次风险评估,及时整改风险问题,并向 本地区行业监管部门报送风险评估报告。第六章监督检查第三十二条行业监管部门对工业和信息化领域数据处理者落实本办法要求的情 况进行监督检查。工业和信息化领域数据处理者应当对行业监管部门监督检查予以配合。第三十三条工业和信息化部在国家数据安全工作协调机制指导下,开展工业和 信息化领域数据安全审查相关工作。 第三十四条行业监管部门及其委托的数据安全评估机构工作人员对在履行职责 中知悉的个人信息和商业秘密等,应当严格保密,不得泄露或者非法向他人提 供。第七章法律责任第三十五条行业监管
9、部门在履行数据安全监督管理职责中,发现数据处理活动 存在较大安全风险的,可以按照规定权限和程序对工业和信息化领域数据处理 者进行约谈,并要求采取措施进行整改,消除隐患。第三十六条有违反本办法规定行为的,由行业监管部门按照相关法律法规,根 据情节严重程度给予没收违法所得、罚款、暂停业务、停业整顿、吊销业务许 可证等行政处罚;构成犯罪的,依法追究刑事责任。第八章附则第三十七条中央企业应当督促指导所属企业,在重要数据和核心数据目录备 案、核心数据跨主体处理风险评估、风险信息上报、年度数据安全事件处置报 告、重要数据和核心数据风险评估等工作中履行属地管理要求,还应当全面梳 理汇总企业集团本部、所属公司
10、的数据安全相关情况,并及时报送工业和信息 化部。第三十八条开展涉及个人信息的数据处理活动,还应当遵守有关法律、行政法 规的规定。 第三十九条涉及军事、国家秘密信息等数据处理活动,按照国家有关规定执行。第四十条工业和信息化领域政务数据处理活动的具体办法,由工业和信息化部 另行规定。第四十一条国防科技工业、烟草领域数据安全管理由国家国防科技工业局、国 家烟草专卖局负责,具体制度参照本办法另行制定。第四十二条本办法自2023年1月1日起施行。第二条在中华人民共和国境内开展的工业和信息化领域数据处理活动及其安全 监管,应当遵守相关法律、行政法规和本办法的要求。第三条工业和信息化领域数据包括工业数据、电
11、信数据和无线电数据等。工业 数据是指工业各行业各领域在研发设计、生产制造、经营管理、运行维护、平 台运营等过程中产生和收集的数据。电信数据是指在电信业务经营活动中产生和收集的数据。无线电数据是指在开展无线电业务活动中产生和收集的无线电频率、台(站) 等电波参数数据。工业和信息化领域数据处理者是指数据处理活动中自主决定处理目的、处理方 式的工业企业、软件和信息技术服务企业、取得电信业务经营许可证的电信业 务经营者和无线电频率、台(站)使用单位等工业和信息化领域各类主体。工 业和信息化领域数据处理者按照所属行业领域可分为工业数据处理者、电信数 据处理者、无线电数据处理者等。数据处理活动包括但不限于
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 工业 信息化 领域 数据 安全管理 试行
限制150内