文库搜索
切换导航
首页
频道
联系我们
国家标准目录
国际ISO标准目录
行业标准目录
地方标准目录
首页
联系我们
国家标准目录
国际ISO标准目录
行业标准目录
地方标准目录
批量下载
第一章 总则 第一条 目标 为提高北京思度咨询股份有限公司(以下简称公司),数据安全防护能力,及时发现数据安全风险,根据《中华人民共和国数据安全法》 、 《中华人民共和国网络安全法》 《中华人民共和国个人信息保护法》 、 《信息安全等级保护管理办法》 、《中华人民共和国民法典》等法律法规,结合本公司实际情况,特制定本办法。 第二条 适用范围 本办法适用于集团公司总部,各分子公司、基层企业。 第三条 基本原则 公司的数据风险评估遵循的基本原则: (一) 客观公正原则是指在数据安全评估过程中, 应当根据被评估业务数据使用实际情况做出判断和真实的评价,不得夸大或掩盖发现的问题,不得完全根据业务部门的意见做出评价; (二) 可重用原则是指在相同的数据安全评估内容可参考或引用己有的数据安全评估结果; (三) 可再现原则是指对于相同评估内容和评估要求,在相同评估环境下,采用同样评估方法对同一被评估方的评估实施过程进行重复操作, 可得到相同评估结果; (四) 最小影响原则是指在数据安全评估过程中尽量小地影响被评估的现有业务和信息系统正常运行, 最大程度地降低对被评估业务系统造成的干扰和风险。 第四条 术语 数据资产是指由公司合法拥有或控制的数据资源,以电子或其他方式记录、例如文本、图像、语音、视频、网页、数据库、传感信号等结构化或非结构化数 据,能直接或间接带来经济效益和社会效益。 数据保密性是数据不泄露给未授权的个人、实体、进程,或不被其利用的特性。 数据完整性是确保数据资产准确性和完整的特性。 数据可用性是己授权实体一旦需要就可访问和使用的数据的特性。 第二章 组织与职责 第五条 组织机构 公司设立的信息与数据管理委员会统筹管理公司范围内的数据资产安全评估工作。 公司设立的信息中心安全部负责数据资产安全评估执行工作, 各业务数据资产相关人员配合执行数据安全评估工作。 第六条 职责 (一) 每年开展至少一次数据安全评估工作; (二) 当数据资产、数据安全保障、数据应用场景等发生变化时,要重新对数据的安全性进行评估; (三) 每次评估要输出评估报告,对于数据安全面临的风险给出修复建议。 第三章 评估规范 第七条 3级系统评估要求 对公司3级及以上系统在数据进行加工前,应进行数据安全评估。评估的要点包括: (一) 评估数据加工的必要性; (二) 评估数据加工的合法合规性; (三) 评估所采取数据安全保护措施的充分性和有效性。 第八条 外部系统评估要求 使用外部的软件开发包、组件、源码等开展开发测试工作前,应进行数据安全评估。 (一) 评估外部的软件开发包、组件、源码的安全性; (二) 评估测试方法的合规性; (三) 评估所采取数据安全保护措施的充分性和有效性。 第九条 数据共享 评估要求 与外部机构进行数据共享, 应定期对数据接收方的数据安全保护能力进行数据安全评估。 (一) 评估数据接收方组织架构和制度体系安全管理的合规性; (二) 评估数据接收方数据安全保护指施的充分性和有效性; (三) 评估数据接收方对数据安全事件所作应急预案的充分性和有效性。 第十条 数据服务上线前评估要求 在数据服务上线前, 应组织开展数据安全评估, 避免不当的数据采集、 使用、共享等行为。 (一) 评估服务在用户数据采集、传输、存储、使用、删除等数据处理整个流程的合法合规性; (二) 评估所采取数据安全保护措施的充分性与有效性。 第十一条 每年定期评估 每年至少应开展1次全面的数据安全检查评估,评估方式至少包括自评估、外部第三方机构评估等。 (一) 评估数据安全管理制度的完备性与落实程度; (二) 评估数据生命周期各环节的合法合规性; (三) 评估数据安全运维保障措施的完备性与有效性。 第四章 评估流程 第十二条 评估准备 对公司数据进行盘点、梳理与分类,形成统一的数据资产清单,并进行数据安全定级合规性相关准备工作。 (一) 在进行数据安全评估前,需首先明确评估目标,包括但不限于:数据安全合规差距分析,提升自身数据安全管理能力,发现并防控自身数据安全风险,核验第三方参与机构数据安全管理能力等; (二) 组建数据安全评估团队,评估团队由安全部、业务部门、数据管理部等共同组成; (三) 明确本次数据安全评估的具体范围,包括数据库、表等信息; (四) 根据本次评估的目标和数据范围,制定具体的数据安全评估方案,主要包括主要任务、任务分工、人员安排、时间计划等。 第十三条 评估实施 数据安全评估团队应严格依据制定的数据安全评估方案进行评估, 确立的内部沟通机制,定期对评估的进度、难点等进行沟通、确认和协商解决。 第十四条 报告编写 数据安全评估团队对被评估对象当前数据安全现状、 各类数据安全问题严重程度及修复措施应给出结论编制评估报告。 第五章 监督检查 第十五条 考核评价 集团公司按年度对分子公司数据安全评估工作进行综合评价, 对于数据安全评估工作表现突出,为公司做出贡献的予以表彰。对于组织落实不到位的公司或部门,对其主要领导、分管领导及相关责任人进行处罚。 第六章 附则 本办法由公司信息中心负责解释。 本办法自发布之日起执行。
数据安全评估办法
文档预览
中文文档
5 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共5页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2元下载
本文档由
思安
于
2022-11-24 11:04:23
上传分享
举报
下载
原文档
(271.4 KB)
分享
给文档打分
您好可以输入
255
个字符
网站域名是多少( 答案:
github5.com
)
评论列表
暂时还没有评论,期待您的金玉良言
热门文档
ISO IEC 27017-2015 中文版.pdf
GB 7260.3-2003 不间断电源设备(UPS) 第3部分:确定性能的方法和试验要求.pdf
GB-T 35553-2017 城市轨道交通机电设备节能要求.pdf
burp web cache poisoning web缓存投毒 英文版.pdf
ISO IEC 19770-11 2021 Information technology — IT asset management — Part 11 Requirements for bodies providing audit and certification of IT asset management systems.pdf
法律法规 计算机信息网络国际联网安全保护管理办法2011-01-08.pdf
GB-T 25694-2021 土方机械 滑移转向装载机.pdf
GB-T 20277-2015 信息安全技术 网络和终端隔离产品测试评价方法.pdf
GB-T 4734-2022 日用陶瓷材料及制品化学分析方法.pdf
GB-T 35010.3-2018 半导体芯片产品 第3部分:操作、包装和贮存指南.pdf
T-CSAE 251—2022 V2X车载终端安全芯片处理性能测试方法.pdf
T-CI 032—2022 矿山酸性污染全过程控制与治理技术指南.pdf
GB-T 6892-2015 一般工业用铝及铝合金挤压型材.pdf
大同市建筑节能条例.pdf
GB-T 32918.1-2016 信息安全技术 SM2椭圆曲线公钥密码算法 第1部分:总则.pdf
青藤云安全 关键信息基础设施云安全指南.pdf
GB-T 24582-2023 多晶硅表面金属杂质含量测定 酸浸取-电感耦合等离子体质谱法.pdf
T-ZSX 3—2020 儿童友好社区建设规范.pdf
GB-T 40370-2021 燃气-蒸汽联合循环热电联产能耗指标计算方法.pdf
GB-T 36718-2018 节能评估技术导则 氧化铝项目.pdf
1
/
3
5
评价文档
支付3元下载
回到顶部
×
微信扫码支付
2
元 自动下载
本文档为原创文档,需要支付
3
元 下载。
如支付后 ,无跳转,请联系客服vx
离线付费下载
请加微信群, 发
求 gh54986
进行离线下载
已加过无需重复加
×
分享,让知识传承更久远
×
文档举报
举报原因:
×
优惠下载该文档
免费下载 微信群 欢迎您
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。