川渝政务数据风险评估指南.docx
《川渝政务数据风险评估指南.docx》由会员分享,可在线阅读,更多相关《川渝政务数据风险评估指南.docx(16页珍藏版)》请在优知文库上搜索。
1、四川省市场监督管理局重庆市市场监督管理局发布DB51ICSCCS川渝地区地方标准DB51TXXXX-2023DB50/TXXXX-2023川渝政务数据风险评估指南(征求意见稿)XXXX -XX-XX 实施XXXX-XX-XX发布信息调研 政务数据处理者 业务和信息系统 政务数据资产 政务数据处理活动 安全防护措施 检测评估工作开展 情况风险评估政务数据安全管理政务数据处理活动安全政务数据安全措施个人信息保护检测评估结果国家安全公共利益行业、组织或者个人合法权益综合分析评估结果风险问题清单风险评估报告图1政务数据安全风险评估思路示意图政务数据安全风险评估,主要围绕政务数据和政务数据处理活动,聚隹
2、可能影响政务数据的保密性、完整性、可用性和数据处理合理性的安全风险。首先通过信息调研识别政务数据处理者、业务和信息系统、政务数据资产、政务数据处理活动、安全防护措施以及网络安全等级保护测评、密码应用安全评估等国家法律法规、强制性国家标准等文件要求的检测评估工作情况等相关要素然后从政务数据安全管理、政务数据处理活动、政务数据安全技术、个人信息保护、检测评估结果等方面进行风险评估,从国家安全、公共利益、行业组织或个人合法权益等方面综合分析,最后梳理风险问题清单和风险评估报告,并给出整改建议。政务数据风险评估涉及政务数据、政务数据处理活动、业务、安全措施、政务数据安全风险等基本 要素,如图2所示,此
3、图不涉及流程顺序,仅展示要素间关系。a)政务数据是核心要素,具有数据价值等属性,数据价值将影响数据安全风险的危害程度。b)政务数据和政务数据处理活动是政务数据安全风险评估的评估对象。c)业务需要依托信息系统的支撑,可能涉及一个或多个信息系统。d)信息系统包含多个政务数据处理活动,信息系统是政务数据的载体。e)政务数据在流转过程中涉及一个或多个政务数据处理活动,政务数据处理活动应遵循数据安全法律法规要求。f)安全措施用于保护政务数据安全,能降低数据安全风险源发生的可能性。g)政务数据和政务数据处理活动作为评估对象,可能存在风险源,风险源可能引发数据安全风险,数据安全风险将对政务数据和政务数据处理
4、活动有潜在影响。4.2评估适用情形核心数据的界定和保护要求按照国家相关文件执行。符合以下情形之一的政务数据处理者,需结合实际情况开展政务数据风险评估:a)党政机关、事业单位、国有企业等涉及重要数据、关键信息基础设施运营、100万人以上个人信息、大型互联网平台运营的政务数据处理者,宜每年至少开展一次政务数据风险评估;b)政务数据处理者在重要数据共享、交易、委托处理或向境外提供前,应开展政务数据风险评估;c)政务数据处理者开展高风险政务数据处理活动前,宜开展政务数据风险评估。风险评估工作是持续性的活动,当评估对象的政策环境、外部威胁环境、业务目标、安全目标等发生变化时,应重新开展风险评估。开展数据
5、安全风险评估时,综合采取人员访谈、文档查验、安全核杳和技术检测等手段进行评估。5政务数据风险评估工作实施5.1 评估准备5.1.1 确定评估目标及范围明确政务数据风险评估的目标,根据评估目标确定政务数据风险评估的对象、范围和边界,明确评估涉及的政务数据资产、政务数据处理活动、业务、信息系统、人员和内外部组织等。政务数据风险评估对象主要是政务数据和政务数据处理活动,工作范围可能是全部政务数据及政务数据处理活动相关的各类资产和部门,也可能是某个独立的业务、信息系统、政务数据资产、政务数据处理活动或部门等。a)新建的等保测评三级及以上的政务系统、最低安全级别三级及以上的政务数据,应至少选取三个类别政
6、务数据及其政务数据处理活动开展自评估;b)已建设完成或等保测评二级及以下的政务系统、最低安全级别二级及以下的政务数据,由系统和政务数据运行管理方按评估适用情形自行确定。5.1.2 组建评估团队根据评估目标和评估范围,组建政务数据风险评估团队,由评估管理单位、评估方、评估对象等相关人员组成,必要时也可邀请有经验的政务数据安全专家组成专家组。a)评估对象通常由组织的政务数据安全负责人和安全、法务、合规、运维、研发、业务等部门相关人员组成;b)如需选择第三方,应确保具备政务数据安全评估能力;c)评估方应做好评估前的表格、文档、检测工具等各项准备工作,并按照需求签署保密协议。5.1.3 开展前期调研对
7、评估对象的数据资产、政务数据处理活动、检测评估、安全措施、业务、信息系统、人员和内外部组织政务数据处理者及被评估的业务和信息系统基本情况等进行调研。5.1.4 制定评估实施方案根据评估目标、评估范围和调研情况,明确政务数据风险评估的评估依据、评估内容和评价准则,形成政务数据风险评估方案。5.2 政务数据和政务数据处理活动识别5.2.1政务数据识别及分类分级针对被评估的业务和信息系统,识别政务数据处理情况,输出政务数据情况清单,如表1所示。表1政务数据情况清单序号政务数据名称政务数据编号政务信息资源分类行政许可事项名称来源信息系统升降级措施数据安全级别政务数据使用和加工政务数据使用合法性、政务数
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 政务 数据 风险 评估 指南