DB15_T 2197-2021 大数据应用 数据安全管理责任指南.docx
《DB15_T 2197-2021 大数据应用 数据安全管理责任指南.docx》由会员分享,可在线阅读,更多相关《DB15_T 2197-2021 大数据应用 数据安全管理责任指南.docx(10页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS35.040CCSL8015内蒙古自治区地方标准DB15/T21972021大数据应用数据安全管理责任指南BigdataapplicationDatasecuritymanagementresponsibilityguide2021-05-25发布2021-06-25实施内蒙古自治区市场监督管理局发布DB15/T21972021目次前言.II1范围.12规范性引用文件.13术语和定义.14概述.14.1基本原则.14.2场景分类.25安全控制措施.25.1基本安全要求.25.2数据提供者安全控制措施.35.2.1数据来源合法.35.2.2数据共享管理.35.3数据使用者安全控制措施.35
2、.3.1数据共享申请.35.3.2共享数据使用.35.4数据管理者安全控制措施.45.4.1数据共享管理.45.4.2安全管理.45.4.3检查评估.45.4.4安全事件调查处置.55.4.5人员培训.55.5服务第三方安全控制措施.55.5.1服务第三方通用安全要求.55.5.2数据产品提供者安全控制措施.55.5.3数据服务提供者安全控制措施.6参考文献.7IDB15/T21972021前言本文件按照GB/T1.12020标准化工作导则第1部分:标准化文件的结构和起草规则的规定起草。本文件由内蒙古自治区大数据中心提出并归口。本文件起草单位:内蒙古自治区大数据中心、杭州安恒信息技术股份有限公
3、司、内蒙古工业大学网络空间安全研究所、华信咨询设计研究院有限公司。本文件主要起草人:包瑞林、孙卫、周俊、任子骙、林明峰、田丽丹、王钢、周烜义、李欢、崔连伟。IIDB15/T21972021大数据应用数据安全管理责任指南1范围本文件规定了数据共享交换场景中的基本安全要求,定义了数据共享交换过程中涉及的各相关角色的安全控制措施。本文件适用于自治区相关单位通过大数据云平台进行数据共享交换过程中的安全管理。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件
4、。GB/T35295信息技术大数据术语3术语和定义GB/T35295界定的以及下列术语和定义适用于本文件。3.1服务第三方thirdpartyserviceprovider提供相关服务的供应方,包括数据产品和数据服务提供者。3.2数据管理者datamanager数据的管理者,由政府赋予数据管理职能的行政机构。3.3数据血缘datalineage数据在产生、传输、存储、处理、交换到销毁的全生命周期过程中,数据之间形成的可回溯的关联关系。4概述4.1基本原则数据共享交换安全控制措施的基本原则包括:a)共享交换安全管理采取主动防御、综合防范方针,坚持保障数据共享交换安全与促进应用发展相协调、管理与技
5、术并重的原则,实行统一协调、分工负责、分级管理;1DB15/T21972021b)支撑数据共享交换的基础设施和网络应符合国家等级保护和关键信息基础设施保护的相关法规和标准;c)数据共享交换过程由数据提供者、数据使用者、数据管理者和服务第三方组成。各参与方应按照谁主管、谁负责,谁使用、谁负责,谁运营、谁负责的原则,在各自职责范围内,做好数据安全管理工作;d)数据共享交换过程中各参与方之间的安全责任相互独立,在部分情况下需要依赖于另一方安全管理措施的有效性,责任由双方共同承担。4.2场景分类数据共享交换活动涉及数据提供者、数据使用者、数据管理者以及服务第三方(数据运营提供者、数据服务提供者),共享
6、交换场景如图1所示。在数据共享交换场景下各相关方履行自身职责,采取安全管理措施,以保证数据共享交换风险可控。针对数据交换共享过程的数据流动、过程控制和管理,数据共享交换场景可分为以下几类:场景1:数据提供者数据采集及共享环节;场景2:数据服务提供者进行数据处理的环节;场景3:数据使用者获取数据的环节;场景4:数据运营提供者在数据采集、共享过程中的控制环节;场景5:数据管理者在数据共享交换过程的管理环节。数据管理者场景5场景2数据流控制与管理场景1场景3数据提供者数据服务提供者数据使用者场景4场景4数据运营提供者图1共享交换场景分类示意图5安全控制措施5.1基本安全要求数据共享交换场景的基本要求
7、包括:a)数据共享工作应通过共享交换平台进行,通过API服务调用方式获取共享数据;b)数据提供者、数据使用者、数据管理者可在保留安全管理责任的前提下,通过签订标准合同明确责任和义务,将安全管理执行工作外包给服务第三方;2DB15/T21972021c)对于无条件共享的数据,归集整理后通过平台可向各单位进行数据共享;对于有条件共享的数据,由数据使用者向数据提供者提交数据资源共享申请,经数据提供者审批同意和数据管理者审核确认后,通过平台的API(应用程序编程接口)服务进行数据共享;d)确立数据分类分级,根据数据敏感度等级、场景数据使用风险等级制定相应的控制措施;e)数据的保存期限应符合法律法规的要
8、求,共享交换过程涉及各方应及时销毁超过数据保存期的数据,或者进行脱敏保存归档;f)数据共享交换的各参与方应保障各阶段数据血缘的完整性,保障数据质量,并可提供数据处理过程日志供第三方审计。5.2数据提供者安全控制措施5.2.1数据来源合法数据提供者应保障数据来源合法,安全控制措施包括:a)按照法定职责采集数据资源,明确本部门数据采集、发布、维护的规范和程序,确保数据的正确性、完整性、时效性以及确权范围;b)除法律、法规另有规定以外,应当遵循“一数一源”的原则,不得重复采集可以通过共享方式获取的数据资源;c)按照法律、法规规定的数据范围进行采集,遵循数据采集必要性及最小化原则,不得采集法定范围之外
9、的数据。5.2.2数据共享管理数据提供者应提供数据共享服务,安全控制措施包括:a)应明确本部门数据资源的共享范围,及时响应数据使用者的数据共享需求;b)法律、法规、规章等规定需要共享的数据,应按照相关要求进行共享;c)对数据使用者提交的数据共享申请,应根据履职需要和最小化原则,进行审批授权;d)应明确数据的共享范围、共享期限、共享用途、共享方式和数据保存期限,通过平台向数据使用者共享数据;e)应对共享的数据设置对应的数据分类分级标签;f)应通过技术手段确保共享数据的完整性和一致性,并按照约定的更新频率更新数据。5.3数据使用者安全控制措施5.3.1数据共享申请数据使用者应按照以下要求申请数据共
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB15_T 2197-2021 大数据应用 数据安全管理责任指南 2197 2021 数据 应用 安全管理 责任 指南
限制150内