文库搜索
切换导航
首页
频道
联系我们
国家标准目录
国际ISO标准目录
行业标准目录
地方标准目录
首页
联系我们
国家标准目录
国际ISO标准目录
行业标准目录
地方标准目录
批量下载
第一章 总则 第一条 目标 为提高北京思度咨询股份有限公司(以下简称公司),数据安全防护能力,及时发现数据安全风险,根据《中华人民共和国数据安全法》 、 《中华人民共和国网络安全法》 《中华人民共和国个人信息保护法》 、 《信息安全等级保护管理办法》 、《中华人民共和国民法典》等法律法规,结合本公司实际情况,特制定本办法。 第二条 适用范围 本办法适用于集团公司总部,各分子公司、基层企业。 第三条 基本原则 公司的数据风险评估遵循的基本原则: (一) 客观公正原则是指在数据安全评估过程中, 应当根据被评估业务数据使用实际情况做出判断和真实的评价,不得夸大或掩盖发现的问题,不得完全根据业务部门的意见做出评价; (二) 可重用原则是指在相同的数据安全评估内容可参考或引用己有的数据安全评估结果; (三) 可再现原则是指对于相同评估内容和评估要求,在相同评估环境下,采用同样评估方法对同一被评估方的评估实施过程进行重复操作, 可得到相同评估结果; (四) 最小影响原则是指在数据安全评估过程中尽量小地影响被评估的现有业务和信息系统正常运行, 最大程度地降低对被评估业务系统造成的干扰和风险。 第四条 术语 数据资产是指由公司合法拥有或控制的数据资源,以电子或其他方式记录、例如文本、图像、语音、视频、网页、数据库、传感信号等结构化或非结构化数 据,能直接或间接带来经济效益和社会效益。 数据保密性是数据不泄露给未授权的个人、实体、进程,或不被其利用的特性。 数据完整性是确保数据资产准确性和完整的特性。 数据可用性是己授权实体一旦需要就可访问和使用的数据的特性。 第二章 组织与职责 第五条 组织机构 公司设立的信息与数据管理委员会统筹管理公司范围内的数据资产安全评估工作。 公司设立的信息中心安全部负责数据资产安全评估执行工作, 各业务数据资产相关人员配合执行数据安全评估工作。 第六条 职责 (一) 每年开展至少一次数据安全评估工作; (二) 当数据资产、数据安全保障、数据应用场景等发生变化时,要重新对数据的安全性进行评估; (三) 每次评估要输出评估报告,对于数据安全面临的风险给出修复建议。 第三章 评估规范 第七条 3级系统评估要求 对公司3级及以上系统在数据进行加工前,应进行数据安全评估。评估的要点包括: (一) 评估数据加工的必要性; (二) 评估数据加工的合法合规性; (三) 评估所采取数据安全保护措施的充分性和有效性。 第八条 外部系统评估要求 使用外部的软件开发包、组件、源码等开展开发测试工作前,应进行数据安全评估。 (一) 评估外部的软件开发包、组件、源码的安全性; (二) 评估测试方法的合规性; (三) 评估所采取数据安全保护措施的充分性和有效性。 第九条 数据共享 评估要求 与外部机构进行数据共享, 应定期对数据接收方的数据安全保护能力进行数据安全评估。 (一) 评估数据接收方组织架构和制度体系安全管理的合规性; (二) 评估数据接收方数据安全保护指施的充分性和有效性; (三) 评估数据接收方对数据安全事件所作应急预案的充分性和有效性。 第十条 数据服务上线前评估要求 在数据服务上线前, 应组织开展数据安全评估, 避免不当的数据采集、 使用、共享等行为。 (一) 评估服务在用户数据采集、传输、存储、使用、删除等数据处理整个流程的合法合规性; (二) 评估所采取数据安全保护措施的充分性与有效性。 第十一条 每年定期评估 每年至少应开展1次全面的数据安全检查评估,评估方式至少包括自评估、外部第三方机构评估等。 (一) 评估数据安全管理制度的完备性与落实程度; (二) 评估数据生命周期各环节的合法合规性; (三) 评估数据安全运维保障措施的完备性与有效性。 第四章 评估流程 第十二条 评估准备 对公司数据进行盘点、梳理与分类,形成统一的数据资产清单,并进行数据安全定级合规性相关准备工作。 (一) 在进行数据安全评估前,需首先明确评估目标,包括但不限于:数据安全合规差距分析,提升自身数据安全管理能力,发现并防控自身数据安全风险,核验第三方参与机构数据安全管理能力等; (二) 组建数据安全评估团队,评估团队由安全部、业务部门、数据管理部等共同组成; (三) 明确本次数据安全评估的具体范围,包括数据库、表等信息; (四) 根据本次评估的目标和数据范围,制定具体的数据安全评估方案,主要包括主要任务、任务分工、人员安排、时间计划等。 第十三条 评估实施 数据安全评估团队应严格依据制定的数据安全评估方案进行评估, 确立的内部沟通机制,定期对评估的进度、难点等进行沟通、确认和协商解决。 第十四条 报告编写 数据安全评估团队对被评估对象当前数据安全现状、 各类数据安全问题严重程度及修复措施应给出结论编制评估报告。 第五章 监督检查 第十五条 考核评价 集团公司按年度对分子公司数据安全评估工作进行综合评价, 对于数据安全评估工作表现突出,为公司做出贡献的予以表彰。对于组织落实不到位的公司或部门,对其主要领导、分管领导及相关责任人进行处罚。 第六章 附则 本办法由公司信息中心负责解释。 本办法自发布之日起执行。
数据安全评估办法
文档预览
中文文档
5 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共5页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2元下载
本文档由
思安
于
2022-11-24 11:04:23
上传分享
举报
下载
原文档
(271.4 KB)
分享
给文档打分
您好可以输入
255
个字符
网站域名是多少( 答案:
github5.com
)
评论列表
暂时还没有评论,期待您的金玉良言
热门文档
GB-T 43493.3-2023 半导体器件 功率器件用碳化硅同质外延片缺陷的无损检测识别判据 第3部分:缺陷的光致发光检测方法.pdf
ISO 27001 信息安全管理体系实施案例及文件集 .pdf
GB-T 25122.5-2018 轨道交通 机车车辆用电力变流器 第5部分:城轨车辆牵引变流器.pdf
GB-Z 22553-2010 利用重复性、再现性和正确度的估计值评估测量不确定度的指南.pdf
GB-T 5398-2016 大型运输包装件试验方法.pdf
T-SOFIDPA 0004—2023 有机肥 好氧发酵 低碳技术规范.pdf
数据安全及备份恢复测评指导书-三级V1.0.doc
GB-T 33445-2023 煤制合成天然气.pdf
GB-T 30760-2024 水泥窑协同处置固体废物技术规范.pdf
信通院 移动数字广告与互联网反欺诈蓝皮报告.pdf
GB-T 36692-2018 工业用顺式-1,3,3,3-四氟丙烯[HFO-1234ze(Z)].pdf
QC-T 556-2023 汽车制动器温度测量方法及热电偶安装要求.pdf
DB37-T 3444-2018 学生资助服务规范 山东省.pdf
T-CSTM 00838—2022 材料基因工程 材料数据标识 MID.pdf
GB-T 39552.2-2020 太阳镜和太阳镜片 第2部分:试验方法.pdf
DB32-T 4553-2023 医疗机构医疗器械不良事件监测工作指南 江苏省.pdf
GB-T 4084-2018 自应力混凝土管.pdf
LY-T 3196-2020 竹林碳计量规程.pdf
YD-T 4118-2022 分布式运营级网络地址翻译(NAT)的集中备份技术要求.pdf
SY-T 5974-2020 钻井井场设备作业安全技术规程.pdf
1
/
3
5
评价文档
支付3元下载
回到顶部
×
微信扫码支付
2
元 自动下载
本文档为原创文档,需要支付
3
元 下载。
如支付后 ,无跳转,请联系客服vx
离线付费下载
请加微信群, 发
求 gh54986
进行离线下载
已加过无需重复加
×
分享,让知识传承更久远
×
文档举报
举报原因:
×
优惠下载该文档
免费下载 微信群 欢迎您
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。