# 交通运输数据安全风险评估指南

> 交通运输数据安全风险评估指南全文转换稿（共 101 页）。等保测评、整改与合规工作时按条款溯源的原文参考；正式引用请核对官方发布版本。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> **来源与版权**：本页为本地转换稿（源文件 `其他\报告和再加工教材\交通运输数据安全风险评估指南.pdf`，共 101 页），版权归标准发布机构所有，仅供学习与测评工作参考，正式引用请核对官方发布版本。详见 [版权声明](/wikis/docs/%E6%A0%87%E5%87%86%E4%B8%8E%E8%A7%84%E8%8C%83/%E7%89%88%E6%9D%83%E5%A3%B0%E6%98%8E/)。

ICS 35.240.60

CCS R 07

JT

中华人民共和国交通运输行业标准

JT/T 1547—2025

# 交通运输数据安全风险评估指南

Security risk assessment guidance for transportation data

2025-03-10 发布

2025-05-01 实施

中华人民共和国交通运输部　发布

## 目次
前言  I
I范围 -- ｜
## 2规范性引用文件1
3术语和定义 1
4.缩略语… [
## 5原则2
## 6体系框架2
## 7方法2
## 8启动条件3
## 9流程
附录 A(资料性)常见风险险源 60
附录B(资料性)数据安全风险类型68
附录C(资料性)数据安全风险危害程度70
附录D(规范性)数据安全风险评分方法72
附录 E(规范性)数据安全合规重点评估内容73
附录 F(资料性)风险评估报告模板 83
附录G(资料性)数据安全风险常见处置方法86
参考文 95

## 前言
本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。

请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。

本文件由交通运输信息通信及导航标准化技术委员会提出并归口。

本文件起草单位:交通运输部科学研究院、中电长城网际系统应用有限公司、北京中安星云软件技术有限公司、贵州高速数据运营有限公司、重庆数字交通产业集团有限公司、中咨数据有限公司、开元华创科技(集团)有限公司。

本文件主要起草人:黄海涛、尚赞娣、曹剑东、王涛、淡雅静、郑强、郑金、白紫秀、张钰尧、唐毅、董元帅、杨洪路、张宾武、刘娜、任江、吕晓婷、黄莉莉、王思源、张平、李剑斌、李俊异、张蕴灵、孙玮泽、吴聪雷。

交通运输数据安全风险评估指南
## 1范围
本文件提出了交通运输数据安全风险评估的原则、体系框架、方法、启动条件和流程等。

本文件适用于交通运输行业数据处理者和第三方评估机构开展数据安全风险评估工作,以及行业管理部门开展数据安全检查。

## 2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

GB/T25069信息安全技术术语
JTVT1522—2024交通运输数据安全分级和保护要求
## 3术语和定义
GB/T25069界定的以及下列术语和定义适用于本文件。
3.1
交通运输数据transportation data
交通运输建设、运营、服务及管理等单位在履行各级职责过程中直接或通过第三方依法采集、产生、获取的,以电子或者其他方式记录的各类信息。
评估域evaluation domain
实现同一安全评估目标的一系列数据安全风险评估项的集合。
注:一个评估域中包含一个或多个评估子域。
## 4缩略语
下列缩略语适用于本文件。
API:应用程序编程接口(Application Programming Interface)
APP:应用(Application)
DBA:数据库管理员(Database Administrator)
DDos:分布式拒绝服务攻击(Distributed Denial of Service Attack)
FTP:文件传输协议(FileTransfer Protocol)
IPSec:IP网络安全性协议(Internet Protocol Security)
PIA:个人信息保护影响评估(Privacy Impact Assessment)
SQL:结构化查询语言(Structured Query Language)
SSL:安全套接字层协议(Secure Sockets Layer)
SSH:安全外壳协议(SecureShell)

TLS:传输层安全性协议(Transport Layer Security)
VPN:虚拟专用网络(Virtual Private Network)
Web:万维网(World Wide Web)
## 5原则
### 5.1客观公正

交通运输数据(以下简称“数据”)安全风险评估(以下简称“风险评估”)过程中,根据评估对象实际情况作出判断和真实的评价。

### 5.2可重复可再现

对于相同风险评估内容和风险评估要求,在相同风险评估环境下,采用同样风险评估方法对同一评估对象的风险评估实施过程进行重复操作,得到相同风险评估结果。

### 5.3最小影响

在风险评估过程中尽量小地影响评估对象现有业务和信息系统正常运行,最大程度降低对评估对象造成的干扰和风险。

### 5.4保密
参与方对风险评估所涉及评估对象的商业信息、客户信息、技术文件等进行严格保密。
## 6体系框架

风险评估体系框架(图1)用于识别、执行、分析和评价数据面临的安全风险,主体内容由下列部分组成:

a)风险评估对象基本信息;
b)风险评估内容,包括数据处理活动、数据安全管理、数据安全技术和个人信息保护等四个评估域;
c)风险分析和评价。
## 7方法
### 7.1人员访谈

采取调查问卷、现场面谈或远程会议等形式,与评估对象的相关人员进行访谈,了解、分析、取证评估对象的数据、数据处理活动和数据安全实施等情况,核查规章制度、防护措施、安全责任落实情况。

### 7.2文档审核

对数据安全的管理制度、风险评估报告、等保测评报告、商用密码应用安全性评估报告、系统建设与运维技术文档等进行审核、查验。

### 7.3安全核查
核查网络环境、数据库、大数据平台等相关系统和设备的安全策略、配置、防护措施情况。

风险评估对象：基本情况 | 数据资产情况 | 数据处理活动情况 | 个人信息处理情况 | 现行数据安全措施

风险评估内容：

数据处理活动评估域：数据收集安全 | 数据存储安全 | 数据传输安全 | 数据使用和加工安全 | 数据提供安全 | 数据公开安全 | 数据删除安全

数据安全管理评估域：数据安全组织管理 | 数据安全制度流程 | 数据分类分级管理 | 相关人员安全管理 | 数据合作授权管理 | 数据安全应急管理

数据安全技术评估域：数据访问控制 | 数据安全监测预警 | 数据脱敏 | 数据防泄漏 | 数据接口安全 | 数据备份与恢复 | 数据安全审计

个人信息保护评估域：保护原则 | 保护措施 | 告知同意 | 主体权利 | 信息处理

风险分析和评价：评估不符合项 —识别→ 风险源 —分析→ 危害程度 —评价→ 综合影响，量化评分

## 图 1　风险评估体系框架

## 7.4　技术测试

采用渗透测试、漏洞扫描等技术工具验证评估对象数据安全措施的有效性，发现数据安全风险。

## 8　启动条件

满足以下条件之一时，宜启动风险评估工作：

a) 交通运输行业重要数据处理者每年度对其网络数据处理活动开展风险评估；

b) 交通运输行业重要数据处理者提供、委托处理、共同处理重要数据前，但是属于履行法定职责或者法定义务的除外；

c) 交通运输行业数据处理者在申报数据出境安全评估前；

d) 国家及行业主管部门有相关工作要求；

e) 交通运输关键信息基础设施运营者、处理 100 万人以上个人信息的处理者、大型互联网平台运营者、赴境外上市的数据处理者、网络安全等级保护三级及以上运营者；

f) JT/T 1522—2024 规定的一般 3 级数据及及以上数据处理者；

g) 业务模式、信息系统、运行环境发生重大变更，重要数据和个人信息的使用、共享、交易、委托等处理活动发生重大变化，或发生重大数据安全事件；

h) 数据处理者开展高风险数据处理活动前，包括评估对象发生变更、承载重要数据处理活动的信息系统发生架构调整、下线等重大变更，人工智能等新技术应用可能带来数据安全风险，以及法律法规或有关部门规定的情形。

## 9　流程

## 9.1　通则

风险评估流程分为准备、实施、分析和评价、报告编制四个阶段，各阶段间为强逻辑关联，宜按照先后工作顺序依次执行，见图 2。

准备：组织风险评估团队 → 制定风险评估方案 → 调研风险评估对象信息 → 基本情况 | 数据资产情况 | 数据处理活动情况 | 个人信息处理情况 | 现行数据安全措施情况

实施：数据处理活动评估域 | 数据安全管理评估域 | 数据安全技术评估域 | 个人信息保护评估域 → 实施结果

分析和评价：风险识别 | 危害程度分析 | 综合影响评价

报告编制

## 图 2　风险评估流程

## 9.2　准备

### 9.2.1　组织风险评估团队

风险评估的方式包括自评估、委托第三方评估和检查评估。第三方评估机构宜具备网络安全等级保护测评、个人信息保护影响评估、数据安全服务能力评定、数据安全能力成熟度认证、信息安全风险评估专业资质、评估、认证资质。评估团队宜结构设置合理、团队成员各自职责分工明确。

### 9.2.2　制定风险评估方案

风险评估方案主要由下列内容组成：

a) 风险评估工作概述，包括评估对象、评估目标、评估范围、基础信息、评估依据等；

b) 风险评估内容和方案，包括评估流程、实施内容、评估准则、使用方法等；

c) 风险评估实施计划，包括评估具体实施进度安排、人员安排、配套管理等。

### 9.2.3　调研风险评估对象信息

#### 9.2.3.1　基本情况

宜针对风险评估对象基本情况进行调研，见表 1。

表1基本情况调研
调研内容
调研结果
a)单位名称;
b)组织机构代码;
c)办公地址;
d)法定代表人信息;
单位基本信息
根据实际情况填写
e)人员规模;
f)经营范围;
g)数据安全负责人及其职务;
h)联系方式
a)业务运营地区;
运营地区
中国
b)开展数据处理活动所在国家和地区
行政许可
数据处理相关服务取得行政许可情况
根据实际情况填写
a)资本组成情况;
资本组成
根据实际情况填写
b)实际控制人
a)境外上市情况;
境外资本
未在境外上市
b)境外资本参与情况
a)公路交通;
b)道路运输;
c)城市交通;
d)水路交通;
所属交通行业类别
e)铁路交通;
水路交通
f)民用航空;
g)邮政管理;
h)综合管理;
i)其他行业
a)党政机关;
b)事业单位;
c)国有及国有控股企业;
单位类型
国有及国有控股企业
d)社会团体;
e)民营企业;
f)其他
a)一般数据;
b)重要数据;
处理数据级别
c)核心数据;
一般数据
d)自定义分级;
e)未分级

表1　基本情况调研(续)
序号                调研内容                   调研结果
a)　GB 级;
b)　PB 级;
c)　EB 级;                    级      9     　处理数据的规模                                               PB                         　d)　人;
e)　条;
f)　其他
a)　全国;
b)　省级;
省级      10     　处理的数据范围    　c)　市级;
d)　区县级;
e)　其他
a)　数据收集;
b)　数据存储;
c)　数据传输;                                                   a)　数据收集;      11   　主要涉及数据处理活动 　d)　数据使用和加工;                                                    b)　数据存储　                       　e)　数据提供;
f)　数据公开;
g)　数据删除
a)　网络拓扑图;
b)　信息系统名称及作用说明;
根据实际情况填写      12   　网络和信息系统基本情况 　c)　信息系统责任部门;
d)　数据使用部门;
e)　信息系统主要业务流程
注:表中GB 级、PB 级、EB 级指的是计算机存储单位,1 GB(Gigabyte) = 1 024 MB,1 PB(Petabyte) = 1 024 TB,1 EB
(Exabyte) = 1 024 PB
9. 2. 3. 2　数据资产情况
宜针对风险评估对象的数据资产情况进行调研,见表2。
表2　数据资产情况调研
序号               调研内容                   调研结果
a)　提供;      1   　提供结构化数据资产清单                       　提供                         　b)　未提供
a)　提供;      2   　提供非结构化数据资产清单                      　提供                         　b)　未提供
a)　是;      3   　提供数据分类分级清单                         　是                           　b)　否

表2数据资产情况调研(续)
调研内容
调研结果
提供数据分级参考依据(数据
a)是;
是
规模、数据精度、数据深度)
b)否
a)是,收集处理重要数据的
是否有处理重要数据,重要数
系统、重要数据种类、数
据在业务和信息系统的分布
是,根据实际情况填写
据规模、业务领域等;
情况
b)否
是否有处理核心数据,核心数
a)是,收集处理核心数据的
据在业务和信息系统的分布
系统、数据种类、数量;
是,根据实际情况填写
情况
b)否
##### 9.2.3.3数据处理活动情况
宜针对风险评估对象的信息系统涉及数据处理活动情况开展调研,见表3。
表3数据处理活动情况调研
调研内容
调研结果
a)数据收集渠道;
a)传感器和设备数据;
b)数据收集方式;
b)定量研究;
c)数据范围;
c)行为数据;
数据收集情况
d)数据收集目的;
d)业务支持;
e)数据收集频率;
e)连续数据收集;
f)外部数据源清单;
f)合作伙伴或第三方;
g)合同协议
g)数据的合法使用
a)数据存储方式;
b)存储系统(如数据库、大
a)本地存储;
数据平台、云存储、网盘、
b)数据库;
存储介质等);
c)关系型数据库;
数据存储情况
c)存储主要数据库类型;
d)第三方数据中心;
d)外部存储机构;
e)本地数据中心;
e)存储地点;
f)36个月;
f)存储期限;
g)多地点备份
g)备份冗余策略情况
a)数据传输途径和方式(如
互联网、VPN、物理专线等
在线通道情况,采用介质
a)物理专线;
数据传输情况
等离线传输情况);
b)FTP;
b)传输协议;
c)数据共享平台
c)内部数据共享;
d)数据接口情况

表3　数据处理活动情况调研(续)
序号               调研内容                   调研结果
a)　数据使用目的;      　a)　客户服务;
b)　数据使用方式;      　b)　关联分析;
4   　数据使用和加工情况      　c)　数据使用范围;      　c)　内部使用;
d)　数据使用场景;      　d)　日常运营;
e)　数据使用的类型     　e)　地理空间数据
a)　内部部门;                         　a)　数据提供对象;                                           　b)　公共服务;                         　b)　数据提供目的;                                          　c)　数据共享平台;                         　c)　数据提供方式;      5   　数据提供情况                          　d)　去标识化数据;                        　d)　数据提供的类型与级别;                                          　e)　接收方名称、联系方式、使                         　e)　数据接收方信息;                                             用目的;                         　f)　提供数据规模           万条以上                                                            　f)　100
a)　数据公开目的;      　a)　支持研究和教育;
b)　数据公开方式;      　b)　出版物和报告;      6   　数据公开情况                         　c)　数据公开对象;      　c)　研究人员和学者;
万条以上                        　d)　公开数据规模         　d)　100
a)　是否定期删除数据;    　a)　是;
b)　数据删除场景;      　b)　法律和法规要求;      7   　数据删除情况                         　c)　数据删除方式;      　c)　物理删除;
d)　删除的数据级别     　d)　重要数据
是否存在个人信息或重                                                                                         　  a) 　                                                　a)　是;                           要数据出境;                                           　b)　学术合作;      8   　数据出境情况         　b)　数据出境场景;                                            　c)　个人信息;                         　c)　数据出境内容;            万人                                               　d)　小于10                        　d)　数据出境规模
9. 2. 3. 4　个人信息处理情况
宜针对风险评估对象的个人信息处理情况进行调研,见表4。
表4　个人信息处理情况调研
序号               调研内容                   调研结果
a)　是;                 是      1   　是否处理个人信息                           　b)　否
a)　是;                 是      2   　是否运营互联网平台                           　b)　否

表4个人信息处理情况调研(续)
调研内容
调研结果
a)行业监管;
b)生产开发;
c)业务运转;
个人信息收集目的
行业监管
d)委托处理;
e)共同处理;
f)其他
a)10万人以下;
b)10万人~100万人;
处理的个人信息规模
## 10万人以下
c)100万人~1000万人;
d)1000万人以上
a)全国;
b)省级;
处理的个人信息范围
c)市级;
省级
d)单一机构;
e)多机构
是否利用个人信息进行自动
a)是;
是
化决策
b)否
a)是;
是否处理敏感个人信息
是
b)否
a)14周岁以下个人信息;
b)生物识别信息;
c)医疗健康信息;
处理的敏感个人信息类型
d)行踪轨迹信息;
行踪轨迹信息
e)金融信息;
f)特定身份信息;
g)其他
##### 9.2.3.5现行数据安全措施情况
宜针对风险评估对象现行数据安全措施情况进行调研,见表5。
表5现行数据安全措施情况调研
调研内容
调研结果
是否设有数据安全管理机构,
a)是;
是,详细描述数据安全管理机
相关人员及制度情况
b)否
构人员及制度情况
a)防火墙设备清单;
防火墙、入侵检测、入侵防御
b)入侵检测设备清单;
根据实际情况填写
等网络安全设备及策略情况
c)入侵防御设备清单

表5　现行数据安全措施情况调研(续)
序号               调研内容                   调研结果
a)　数据加密产品清单;       　加密、脱敏等数据安全技术应      3   用情况             　b)　数据脱敏产品清单;   　根据实际情况填写
c)　数据库网关产品清单
年内是否发生网络和数据安          　3                  　a)　是;      4                                  　否       全事件,事件的处置情况     　b)　否
信息系统等保测评以及涉密 　a)　等保备案证书;      5   系统密评执行情况                      　根据实际情况填写                         　b)　密评报告
9. 3　实施
9. 3. 1　概述

风险评估实施分为四个评估域,分别从数据处理活动、数据安全管理、数据安全技术和个人信息保护四个方面给出具体评估操作细则。

每个评估域按照评估重点分为若干个评估子域,每个评估子域包含多个评估项,见表6。评估子域按照评估项、评估方法和判定依据三个维度,给出详细评估内容。

表6　评估内容分布
序号         评估域          评估子域                                                  评估项(个)
数据收集安全           1                                                                               18
数据存储安全           2                                                                               16
数据传输安全           3                                                                               9
数据处理活动      数据使用和加工安全           4                                                                               29
数据提供安全           5                                                                               27
数据公开安全           6                                                                               9
数据删除安全           7                                                                               11
数据安全组织管理           8                                                                               7
数据安全制度流程           9                                                                               13
数据分类分级管理           10                                                                               13               数据安全管理
相关人员安全管理           11                                                                               10
数据合作授权管理           12                                                                               16
数据安全应急管理           13                                                                               7

表6　评估内容分布(续)
序号         评估域          评估子域                                                  评估项(个)
数据访问控制           14                                                                               7
数据安全监测预警           15                                                                               8
数据脱敏           16                                                                               5
数据安全技术        数据防泄露           17                                                                               3
数据接口安全           18                                                                               8
数据备份与恢复           19                                                                               5
数据安全审计           20                                                                               9
保护原则           21                                                                               15
保护措施           22                                                                               15
个人信息保护         告知同意           23                                                                               11
主体权利           24                                                                               15
信息处理           25                                                                               16
根据给出的判定依据,每一个评估项在进行评估时,满足所有项为符合,如有一项不满足为不符合。
9. 3. 2　数据处理活动评估域
9. 3. 2. 1　数据收集安全评估子域
数据收集安全评估子域内容见表7。
表7　数据收集安全评估子域
序号       评估项       评估方法            判定依据
a)　访谈相关人员,了解数据收集方式,确认不存在
人员访谈       　是否存在窃取或者以其            窃取或其他方式非法获取数据;      1   他非法方式获取数据     技术测试                            　b)　通过手动或自动化工具进行技术测试,验证不
存在窃取或非法获取数据的可能
a)　访谈相关人员,了解数据收集流程,确认符合法       　是否在法律法规规定的  人员访谈                                律法规要求的目的和范围;      2   目的和范围内收集、使用  文档审核       数据                  　b)　查阅数据收集设备或信息系统的相关建设文
档,确认符合法律法规要求的收集方式
a)　访谈相关人员,确认存在通过合同协议从外部
是否通过合同、协议等合  人员访谈      机构收集数据,并确定收集方式、范围、目的等
从外部机构收集      3    法方式,          文档审核      都遵照合同协议进行;
数据                            　b)　查阅相关合同协议文件,确定已经明确数据收
集的范围、收集方式、收集目的和授权同意情况
是否对生成或收集的数  安全核查          　 查看相关系统,确认系统生产或收集的数据进行了      4   据进行分类分级标识           分类分级标识

表7　数据收集安全评估子域(续)
序号       评估项       评估方法            判定依据
a)　访谈相关人员,确认对外部数据源进行鉴别和
记录,并确定鉴别方式;
b)　查阅外部数据源收集文件,确定具备对外部数
人员访谈                               据源收集行为进行鉴别和记录的方案;      　是否对从外部数据源获  文档审核      5   取的数据进行鉴别和记录          　c)　通过查看数据收集系统,实际操作验证针对外
安全核查     部数据源进行数据收集的过程具有鉴别行为和
日志记录;
d)　查看外部数据收集记录,对外部数据源的合法
性、安全性、可靠性和授权同意情况进行审核
a)　访谈相关人员,确定已经制定有完善的数据质      　是否制定数据质量管理  人员访谈         明确数据质量管理             量管理制度;      6    制度,           文档审核       要求                   　b)　查阅数据质量管理相关文件,确定文件中明确
有数据质量管理的详细要求
a)　查看数据收集终端,执行数据收集操作,检测不
安全核查      　数据收集终端是否存在             存在数据泄露情况;      7   数据泄露风险        技术测试                            　b)　通过手动或自动化工具进行技术测试,验证收
集终端或设备不存在安全漏洞
a)　查看数据收集系统,执行数据收集操作,检测不      　是否存在收集数据被未  安全核查                               存在未经授权数据篡改情况;      8   授权篡改、污染原始数据  技术测试       风险                   　b)　通过手动或自动化工具进行技术测试,验证不
存在未经授权污染原始数据风险
a)　访谈相关人员,确认存在数据收集安全管理和      　是否制定数据收集安全                     人员访谈      操作规范,对数据清洗、转换和加载等行为提出       管理和操作规范,是否对数      9                  文档审核      相关要求;       据清洗、转换和加载等行为       提出明确要求               　b)　查阅安全管理、操作规范文件,确认数据清洗、
转换和加载等相关文件是否完善
a)　访谈相关人员,确认存在异常数据处理规范文
件,在收集到异常数据处理时采取相应的更正      　是否制定对异常数据处  人员访谈                                 措施或手段;       理的规范文件,是否对收集  文档审核     10   的异常数据采取更正措施         　b)　查阅异常数据处理规范相关文件,确认对异常
安全核查       或手段                      数据的处理流程、方法、过程等有明确要求;
c)　查看数据收集系统,实际验证异常数据处理流
程与规范文件相一致
是否在数据收集过程中         　a)　访谈相关人员,确认在数据收集过程中进行了
进行监控并对收集过程进  人员访谈                                监控并记录,采取了安全保护措施;     11                 安全核查       行记录,以及采取相应的安         　b)　查看数据收集系统,验证存在数据收集过程监
全保护措施                               控记录,以及采取了数据收集安全保护措施

表7　数据收集安全评估子域(续)
序号       评估项       评估方法            判定依据
a)　访谈系统的DBA,确认对数据真实性、准确性、
人员访谈      完整性进行了校验;
是否对数据的真实性、准  文档审核   　b)　查阅相关文档,确认存在对数据的真实性、准确 12     确性、完整性进行检验     安全核查      性、完整性有完备的设计方案;
c)　查看数据收集系统,实际验证对数据的真实性、
准确性、完整性的校验功能和流程
a)　访谈相关人员,确认采用自动化工具收集数据
人员访谈    　是否测试自动化工具收            对网络服务的影响情况; 13   集数据对网络服务的影响   安全核查                          　b)　查看自动化工具,验证自动化工具在收集数据
时对网络服务性能造成的影响程度
a)　访谈相关人员,确认使用自动化工具收集数据
采用自动化工具收集数  人员访谈      没有违反相应法律法规或行业政策要求;
14   据时,是否违反法律法规或  安全核查   　b)　核查通过自动化工具收集的真实数据样本,确
行业政策要求                 认没有收集超出法律法规或行业政策允许之外
的数据内容
采用自动化工具收集数                           　a)　访谈相关人员,在使用自动化工具时,明确了数     据时,是否明确数据收集范  人员访谈                               据收集范围、数量和频率; 15   围、数量和频率,是否存在  安全核查    收集与提供服务无关数据         　b)　查看自动化工具,确认不存在收集与提供服务
无关的数据
的情况
采用人工方式收集数据
时,是否对数据收集人员严         　a)　访谈相关人员,确认对数据收集人员有明确的
格管理,是否要求对收集数  人员访谈     管理制度要求,并对数据收集人员进行了专业
据直接报送到相关人员或 16                 文档审核       培训;
系统,是否在收集任务完成         　b)　查阅数据收集相关文档,对数据收集报送对象
后及时删除收集人员留存            和收集任务完成后及时删除数据有明确要求
的数据
a)　访谈数据收集人员,是否对人工收集数据环境
人员访谈      进行安全管控;
是否对人工收集数据环  安全核查   　b)　查看人工收集数据环境,确认采取了人员权限 17   境进行安全管控                   技术测试      管控等安全管控措施;
c)　通过手动或自动化工具进行技术测试,验证管
控方式的有效性
等客户端完成        　App、Web                           　a)　 查看App、Web 等客户端,检查确认对缓存数据
相关数据收集业务后,是否  安全核查      进行了清理,未留存敏感个人信息或重要数据;
18   及时对缓存数据进行清理,  技术测试          　  b) 　 通过手动或自动化工具进行技术测试,验证
是否留存敏感个人信息或                                                   App、Web 等客户端对缓存数据进行了清理,未
重要数据                    留存敏感个人信息或重要数据

##### 9.3.2.2数据存储安全评估子域
数据存储安全评估子域具体内容见表8。
表8数据存储安全评估子域
评估项
评估方法
判定依据
是否按照数据分类分级
a)查阅相关文档,确认制定的数据存储方案按照
和保护要求,对相应数据采
数据分类分级成果进行了加密存储或去标识化
文档审核
取符合国家要求的密码算
存储的详细设计;
技术测试
法进行加密存储或去标识
b)通过手动或自动化工具进行技术测试,查验数
化存储
据已进行加密处理,去标识化等步骤
a)访谈相关人员,确认制定了数据备份与恢复的
策略和操作规程;
是否制定了数据备份与
人员访谈
b)查阅相关文档,确认数据备份与恢复策略和操
恢复的策略和操作规程
文档审核
作规程,对操作流程、参数设置、功能使用等有
详细要求
a)查阅相关规范说明,确认存在数据备份的技术
是否采用技术手段对存
操作环节,具备定期备份的机制;
储数据进行备份,并定期对
文档审核
b)查看相关系统,操作查验数据备份系统的操作
备份数据的有效性进行
安全核查
流程正确,规范、有效,最终可以满足数据备份
验证
要求
a)访谈相关人员,确定系统访问有权限划分,是根
是否对数据存储系统进
据角色的不同匹配对应的权限;
行访问权限管理,根据数据
人员访谈
b)查阅系统文档,对访问权限的管理,角色分配的
的类别和级别以及访问人
文档审核
机制,具有详细说明与操作方式,参数指导等
员应用的角色进行权限的
安全核查
细则;
分配和管理
c)查看数据管理系统,操作验证系统具备对数据
类别和级别进行权限分配和管理的能力
a)查阅系统文档,对数据存储完整性措施、密码技
是否采取一定措施确保
术、权限控制技术等具有详细说明与操作方式,
数据存储的完整性,存储交
文档审核
配置指导等细则;
通运输重要及以上数据时,
安全核查
b)查看相关系统,操作确认系统采取了相应措施
是否采用密码技术、权限控
技术测试
确保数据完整性;
制等技术措施保证数据完
c)通过手动或自动化工具进行技术测试,查验数
整性
据进行完整性处理的实施情况
a)访谈相关人员,严格落实国家法律法规要求,在
我国境内产生的个人信息和重要数据均存储于
在我国境内运营收集和
人员访谈
境内;
产生的个人信息和重要数
技术测试
b)通过手动或自动化工具进行技术测试,验证在
据是否存储在境内
我国境内产生的个人信息和重要数据存储于
境内

## 表 8　数据存储安全评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 7 | 是否定期检测逻辑存储系统安全漏洞，是否针对全漏洞进行修复 | 安全检查 技术测试 | a) 查看相关系统，确认对定期开展逻辑存储系统安全漏洞检查、漏洞修复的过程和结果进行了记录；<br>b) 通过手动或自动化工具进行技术测试，检测逻辑存储系统不存在安全漏洞 |
| 8 | 是否实施限制数据库管理、运维等人员操作行为的安全管理措施 | 文档审核 安全核查 | a) 查阅相关产品文档，确认设备功能具备对操作人员行为限制策略；<br>b) 系统核查验证，设备处于正常工作状态，文档中记录的功能均能实现 |
| 9 | 是否定期开展数据存储灾难恢复演练，对技术方案中关键技术应用的可行性进行验证测试，并记录和保存验证测试结果 | 文档审核 | 查阅系统文档，确定制定了数据存储灾难恢复演练方案和计划，且对关键技术进行验证和记录 |
| 10 | 是否落实数据存储安全策略和操作规程的建设情况，存储位置、期限、方式是否适当 | 人员访谈 文档审核 | a) 查阅系统文档，确定制定了数据安全存储安全策略和操作规程；<br>b) 访谈相关人员，确认数据的存储位置、期限和存储方式的适当性 |
| 11 | 永久存储数据类型是否必要 | 人员访谈 文档审核 | a) 查阅系统文档，明确了永久存储的数据类型及对应的使用场景；<br>b) 访谈业务相关人员，确认永久存储数据的必要性 |
| 12 | 云存储的安全性是否有保障 | 文档审核 安全核查 | a) 检查云上数据梳理情况，内容包括数据存放路径、数据量、获取方式以及关联影响等；<br>b) 将备份数据存放在云外存储介质当中，检查备份策略的设置合理，历史备份任务的记录完整；<br>c) 具有云存储数据恢复与恢复演练相关的制度，内容包括恢复演练周期、流程，以及应急恢复流程、操作指南等 |
| 13 | 是否落实数据库账号权限管理、访问控制、日志管理、加密管理、版本升级等建设情况 | 文档审核 安全核查 | a) 查阅数据库设计文档等相关资料，确认对数据库账号权限管理、访问控制、日志管理、加密管理、版本升级等进行了详细设计；<br>b) 查看数据库管理系统，验证数据库账号权限管理、访问控制、日志管理、加密管理等功能与设计文档相一致，有相应的操作日志记录 |

表8　数据存储安全评估子域(续)
序号       评估项       评估方法            判定依据
a)　查阅相关文档,确认对数据分级差异化存储制
文档审核       　是否根据安全级别对数             定了明确的要求;      14   据分级差异化存储      安全核查                            　b)　查看相关系统,确认根据数据安全级别对数据
进行了差异化存储
是否制定存储介质的安         　a)　访谈相关人员,确认对存储介质安全管理制定
全管理制度,是否对存储介  人员访谈      了相应的规章制度;
质进行定期或随机性安全      15                 文档审核   　b)　查阅相关文档,确认对存储介质的安全管理、安
检查,是否对存储介质访问            全检查、访问和使用行为审计有明确要求,并对
和使用行为进行审计                                安全检查、安全审计进行了记录
a)　访问相关人员,确认脱敏后的数据与用于恢复
是否将脱敏后的数据与  人员访谈      数据的规则信息存储于不同区域;
可用于恢复数据的信息分      16                 安全核查   　b)　核查相应存储介质系统,分别确认脱敏后数据
开存储                              与用于恢复数据的规则信息在存储系统位置,
信息是分开存储                                  确认两类数据/
9. 3. 2. 3　数据传输安全评估子域
数据传输安全评估子域具体内容见表9。
表9　数据传输安全评估子域
序号       评估项       评估方法            判定依据
是否根据国家相关法律         　a)　访谈相关人员,了解传输管理规定制定了数据
法规中关于数据传输的相                                分类分级传输策略,可以保障传输的合理性;
人员访谈       关要求,制定数据分类分级         　b)　查阅相关文档,确认制定了数据分类分级传输
文档审核      1    传输管理规定,并根据管理            管理规定,并根据管理规定设计了相应的数据
规定设计相应的数据传输  技术测试                                  传输策略;
保证数据传输的合        策略,                  　c)　通过手动或自动化工具进行技术测试,检测数
理性                      据传输策略在数据传输过程中的应用效果
a)　访谈相关人员,确认对于数据传输过程采取了       　是否采取认证、鉴权和加                                 安全措施,防止被窃取或泄露;       密等安全措施,对数据传输  人员访谈       的过程和内容进行安全保         　b)　查阅相关文档,确定采取了相应安全传输措施,
文档审核      2                            以防止数据被窃取或泄露;       护,防止数据在传输过程中  技术测试                            　c)　通过手动或自动化工具对数据传输的格式和内       被窃取和泄露,保护数据传       输的保密性                  容有加密进行检测,确认配置传输协议加密识
别规则可行

表9　数据传输安全评估子域(续)
序号       评估项       评估方法            判定依据
是否采取完整性校验算         　a)　访谈相关人员,了解加密机制中使用算法,确认
法对数据传输的发送和接                     人员访谈      算法提供校验满足保护数据完整性要求;
3    收进行校验,防止数据在传  文档审核   　b)　查阅相关合同协议文件,确定密码设备符合国
输过程中被篡改和破坏,保            家相关规定,使用算法符合相关法规,包括但不
护数据传输的完整性                                                      限于SSL、TLS、IPSec、SSH
针对个人信息和重要数         　a)　查阅系统文档,确定使用了安全的加密算法,以
据传输加密情况及加密措  文档审核                                确保数据传输的安全性;      4                  技术测试       施有效性,是否选用安全的         　b)　通过手动或自动化工具对数据传输的内容进行
密码算法                               技术测试,确认加密算法的可靠性
a)　查阅系统文档,明确指定了对数据传输进行记
文档审核       　是否针对数据传输、接收            录与审计的规定和要求;      5   的情况进行记录与审计    技术测试                            　b)　通过手动或自动化工具进行技术测试,确认系
统按照要求对传输情况进行记录与审计
向国家机关、行业主管和
监管单位传输数据,是否按  文档审核   　查阅系统文档,确认按照国家及行业要求,规定了相      6   照国家及行业相关管理要         应的传输方法
求进行传输
是否存在数据传输安全         　a)　查阅系统文档,确认数据传输安全策略和操作
策略和操作规程,是否采取  文档审核       规程;
7    安全传输协议等安全措施,  技术测试   　b)　通过手动或自动化工具进行技术测试,测试数
是否对数据异常传输进行                              据的异常传输处理情况,测试系统有采取安全
处置                      传输协议
网络传输链路是否可用,         　a)　查阅系统设计等相关建设文档,确认对关键网
是否对关键网络传输链路、  文档审核      络传输链路、网络设备节点冗余,容灾方案和宕
网络设备节点实行冗余建      8                  技术测试      机替代方案有明确要求;
设,是否建立容灾方案和宕         　b)　通过手动或自动化工具进行技术测试,测试网
机替代方案                   络传输链路的可用性
a)　访谈相关人员,确认对外点对点传输数据有完       　对外部开展点对点传输  人员访谈       中是否存在传输经过第三             整审批流程;      9                  文档审核                            　b)　查阅与外部签订的合同或数据安全责任书等文       方、被第三方缓存情况                               件,已明确双方数据安全责任与保护义务
9. 3. 2. 4　数据使用和加工安全评估子域
数据使用和加工安全评估子域具体内容见表10。

## 表 10　数据使用和加工安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 数据的使用、共享、开放是否得到数据所有者的授权，流程是否合法合规 | 人员访谈 文档审核 技术测试 | a) 访谈相关人员，了解数据使用具备完整的流程说明，规定了明确的授权流程，权责范围，有对应的操作细则；<br>b) 查阅系统文档，对数据的使用，明确制定了符合国家和行业要求的授权说明和授权流程；<br>c) 通过手动或自动化工具进行技术测试，检测授权机制的执行，具有访问口令、认证方式等措施，与操作文档的内容相符 |
| 2 | 数据是否分级，并对重要数据、核心数据、敏感数据采取对应级别保护措施 | 人员访谈 文档审核 | a) 访谈相关人员，了解数据分级制度建立情况，确认应对不同级别数据有对应的防护措施，不同的保护手段；<br>b) 查阅相关系统说明文档，确认实行数据分级分级措施，包括数据标签、表单等形式有明显区分的机制 |
| 3 | 是否存在数据资产被恶意破坏情况，例如修改/删除，导致不可用 | 安全核查 | 查看系统运行日志，检查不存在大量修改/删除数据的情况，如果存在大量修改/删除数据的情形，与业务人员确认为合理的业务要求 |
| 4 | 是否存在敏感数据未脱敏使用的情况 | 人员访谈 文档审核 | a) 访谈相关人员，确定对于敏感数据按照相关数据分级分级要求进行脱敏处理；<br>b) 查阅资产目录，确认按照分级分类要求，个人信息等敏感数据，在使用过程中不存在明文方式 |
| 5 | 是否对数据的访问权限和实际访问控制情况进行定期审计，至少每半年对访问权限规则和已授权清单进行 1 次复核，及时清理已失效的账号和授权 | 人员访谈 文档审核 | a) 访谈相关人员，确定对数据访问权限和控制进行定期审计，并按照要求进行复核和处置；<br>b) 查阅系统文档，明确按照分类分级要求，制定了数据访问权限的控制的审计方法及复核处置方法 |
| 6 | 是否针对特权账号明确安全责任人，严格限定特权账号的使用地点，并配套多因素认证措施对使用者进行实名认证 | 文档审核 安全核查 | a) 查阅系统文档，明确按照分类分级要求，制定了针对特权账号的安全认证及责任机制；<br>b) 查看相关系统，操作确认特权账号的使用限制了使用地点，采用了多因素认证措施 |

表10　数据使用和加工安全评估子域(续)
序号       评估项       评估方法            判定依据
是否根据最小够用原则,                          　a)　查阅系统文档,明确制定了对数据导出场景下     明确数据导出场景、导出数  文档审核                             的权限规定及对应审计措施; 7    据范围和相应的权限规则,  安全核查    并在实际数据导出时严格         　b)　查看相关系统,验证在进行数据导出时,按照权
执行审计措施                  限规定进行了限制,并进行了复核措施
a) 　 查阅系统文档,制定了对存储介质的加密、使    　是否对导出数据的存储  文档审核                               用、销毁等方案及措施; 8    介质提出了严格的加密、使  安全核查                          　b)　查看相关系统,确认对导出数据的操作符合对     用、销毁要求并进行落实             应要求
是否明确原始数据加工
过程中的数据获取方式、访  文档审核          　 查阅系统文档,明确制定了对数据加工过程安全内 9                        容的要求     问接口、授权机制、逻辑安
全、处理结果安全等内容
是否对数据加工过程进                          　a)　查阅系统文档,明确制定了数据加工过程中监     行监督和检查,确保加工过  文档审核                              督和检查的方法与措施,并进行日志记录; 10   程的数据安全性,并完整记  安全核查    录数据加工过程的操作         　b)　查看相关系统,操作确认在数据加工过程中进
日志                      行了监督和检查,并记录了操作日志
a)　访问数据使用者,调查其在使用和加工数据时     　是否遵守法律法规、尊重  人员访谈                             不存在违反相关规定行为; 11   社会公德和伦理、遵守商业  文档审核     道德和职业道德              　b)　审核相关系统文档,查看使用和加工数据条目
不存在违反相关规定的行为
是否存在危害或损害国                          　a)　访问数据使用者,调查其在使用数据时不存在     家安全、经济运行、社会秩  人员访谈                             危害或损害相关对象的行为; 12   序、公共利益、组织权益和  文档审核    个人权益的数据使用和加         　b)　审核相关系统文档,查看使用数据条目不存在
危害或损害相关对象的行为
工行为
a)　查阅文档,确认存在公共违法信息内容监测处
置的管理制度和技术要求;
文档审核     　是否制作、发布、复制、传         　b)　操作系统,确认能够对法律法规禁止发布或者 13   播违法信息         安全核查                             传播的信息内容进行有效识别和终止;
c)　查看系统运行日志,确认不存在制作、发布、复
制、传播违法信息的情形

## 表 10　数据使用和加工安全评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 14 | 采用应用算法推荐技术提供互联网信息服务的，是否按照《互联网信息服务算法推荐管理规定》开展定期审核、评估、验证数据处理机制机理、模型、数据和应用结果等相关工作 | 文档审核 | 对信息推荐算法开展定期审核、评估、验证数据处理机制机理、模型、数据和应用结果等相关工作，并留存相应记录 |
| 15 | 是否有数据使用和加工全策略和操作规程的建设 | 文档审核 | 审核相关系统文档，确认已制定数据使用和加工安全策略和操作规程 |
| 16 | 数据使用行为是否与承诺或用户协议一致 | 人员访谈 安全核查 | a) 访谈相关人员，确认业务流程中设置了一致性审核环节；<br>b) 通过系统核查业务数据使用情况，确定数据使用行为与用户协议一致 |
| 17 | 变更个人信息使用目的或规则时，是否以合理明确的方式再次征得用户显示同意 | 人员访谈 文档审核 | a) 访谈相关人员，确认存在完整的变更个人信息使用目的或规则的流程；<br>b) 查阅相关文档，确认实际存在隐私政策等向用户说明使用目的的文档 |
| 18 | 开展数据处理活动以及研究开发数据新技术，是否有利于促进经济社会发展 | 人员访谈 文档审核 | a) 访谈相关人员，了解评估对象开展的数据技术应用情况；<br>b) 查阅文档，确认技术应用情况的实际效果有利于促进经济社会发展 |
| 19 | 是否存在利用数据开展用户画像、信息推送或用户受不公平价格待遇、平台竞争秩序受影响 | 技术测试 | 通过手动或自动化工具进行技术测试，确认不存在信息推送、用户画像造成的不公平待遇 |
| 20 | 数据使用和加工目的、方式、范围是否与行政许可、合同一致 | 文档审核 | 查阅系统文档，确定其数据使用和加工目的、方法、范围与行政许可、合同一致 |
| 21 | 是否存在个人信息和重要数据滥用情况 | 文档审核 安全核查 | a) 查阅相关管理制度，确认对个人信息和重要数据的使用范围、场景等有明确要求；<br>b) 操作系统，确认不存在滥用个人信息和重要数据的情况 |
| 22 | 是否定期对个人信息和重要数据导出行为进行安全审计 | 文档审核 | 查阅审计报告文档，确认对个人信息和重要数据导出行为有专项审计，审计异常情况及时处理 |

表10数据使用和加工安全评估子域(续)
评估项
评估方法
判定依据
a)查看相关系统,确认数据处理环境已设置身份
鉴别、访问控制、隔离存储、加密、脱敏等安全
数据处理环境是否配备
安全核查
措施;
安全管控手段,并定期清查
技术测试
b)查看相关系统,确认大数据平台等处理组件按
风险
照基线要求进行安全配置、配置;
c)定期扫描处理环境安全漏洞,并及时处置
系统已纳入数据防泄露保护范围,制定有详细的数
是否建设数据防泄露
安全核查
据防泄露规则,并已启用
a)查看系统,确认配备数据脱敏技术能力,具备批
量自动化脱敏、脱敏策略配置、脱敏流程审批、
是否在数据使用加工过
脱敏效果验证等功能;
程中采取数据脱敏、水印溯
安全核查
b)按照数据的敏感等级设置不同的脱敏规则,采
源等安全保护措施
用遮蔽、随机替换、溯源水印、差分隐私等脱敏
算法,确保各类数据处理场景中数据脱敏的有
效性和合规性
a)查看创建和注销账号审批记录,确认权限设置遵
循“权限明确、职责分离、知其所需、最小特权”的
原则,避免非授权用户或业务访问数据,严格控
制超级管理员权限账号数量,每个账号唯一对应
一个用户,账号授权按照角色或用户组进行;
b)查阅相关说明文档,确认对数据安全管理人员、
是否对数据访问与操作
文档审核
数据使用人员、安全审计人员的角色进行分离
行为的最小化授权、访问控
安全核查
设置;
制、审批等进行管理
c)查询相关文档,确认涉及授权特定人员超权限
处理数据的,由数据安全管理责任部门进行审
批并记录;
d)接入数据处理活动平台系统的用户或业务进行
身份接入认证及权限控制,开展账户口令及加
密密钥保护工作
a)查阅数据安全审计制度,有明确审计对象、审计
内容、实施周期、结果规范、问题改进跟踪等
是否对数据加工过程中
要求;
对个人信息、重要数据等敏
b)查看相关系统,确认数据授权访问、批量导出或
文档审核
感数据的操作行为记录、定
删除、开放共享、销毁及数据接口调用等场景有
安全核查
期审计;是否对高风险行为
留存记录日志,日志记录至少包括执行时间、操
审计及回溯
作账号、处理方式、授权情况、IP地址、登录信
息等;
c)查看相关系统,确认完成了日志安全审计

表10　数据使用和加工安全评估子域(续)
序号       评估项       评估方法            判定依据
a)　访谈相关人员,确认委托处理、共同处理的数据       　委托处理、共同处理网络  人员访谈                                是为满足业务所必需;      28   数据的目的、方式、范围等  文档审核                             　b)　查阅相关技术文档与合同,确定数据提供目的、        是否合法、正当、必要                                方式与范围,有提前告知用户,征得用户同意
a)　访谈相关人员,业务合作结束后,有督促第三方
依照合同约定及时关闭数据接口,删除数据;       　委托加工数据的,是否明       确约定受托方的安全保护         　b)　访谈相关人员,有采取其他技术措施或约束手
人员访谈                                段防止受托方非法留存、扩散数据;      29   义务,并采取技术措施或其  文档审核       他约束手段防止受托方非         　c)　查阅制定数据对外合作实施方案,方案中有明
确对外合作中数据安全保护方式和合作方责任
法留存、扩散数据                                  落实要求;
d)　查阅有与合作方签订数据安全协议
9. 3. 2. 5　数据提供安全评估子域
数据提供安全评估子域具体内容见表11。
表11　数据提供安全评估子域
序号       评估项       评估方法            判定依据
a)　访谈相关人员,确认数据提供的机制,有明确的
是否存在未采取保护措  人员访谈      保护机制,提供约定等详细内容;
1    施,造成数据的破坏或泄露  技术测试   　b)　通过手动或自动化工具进行技术测试,确认数
的情况                              据导出时采取了保护措施,符合传输过程的安
全要求
是否存在未根据国家或         　a)　访谈相关人员,明确数据提供是按照分级分类
行业有关要求进行分类分  人员访谈                                不同规定对外提供的;      2                  文档审核       级管理,造成对提供数据的         　b)　查阅相关文档,确认数据提供管理按照分级分
破坏或泄露的情况                                类有不同的分项、操作和记录
a)　访谈相关人员,了解数据提供的审批流程,内容
有明确的分层要求,具备详细的审批记录表;
b)　查阅相关合同协议文件,确定数据使用方是符
人员访谈       　是否存在未按要求进行            合国家和行业相关法律法规的主体(自然人),      3   审批的情况         文档审核                              协议内容中有明确的约定条款,以执行数据提
供时的安全保护措施;
c)　查阅相关审批记录,确认数据对外提供按要求
进行了审批

表11　数据提供安全评估子域(续)
序号       评估项       评估方法            判定依据
a)　查阅个人信息数据提供相关文档,文档包含符
涉及个人信息的数据,是            合《中华人民共和国个人信息保护法》规定的方
否存在提供过程中未采取  文档审核                                案记录; 4                  安全核查     脱敏措施,造成个人信息泄         　b)　查看相关系统,在个人信息数据导出时,有进行
露的情况                             明文脱敏、关键信息脱敏,有按照审批流程中的
规定进行导出
a)　访谈相关人员,了解数据提供的管理情况,确认
数据提供方和接收方,在            有具备正规的协议文件,具体提供和协议签署
提供前是否存在未签署流  人员访谈                               的前后顺序正确、规范; 5                  文档审核     转协议,未明确安全责任等         　b)　查阅对应文档,确认协议内容中包含明确安全
情况                            责任条款,对数据提供的各个环节都有明确的
约定,尽可能规避流转途中责任不明的风险
a)　查阅对应文档,明确制定了对敏感数据的加密
文档审核    　对外提供的敏感数据是              措施; 6   否进行加密及加密有效性   安全核查                          　b)　查看相关系统,操作确认对外提供的数据进行
了有效的加密措施
a)　查阅对应文档,明确制定了对数据共享过程的
文档审核    　对共享数据及数据共享             监控审计方案措施; 7   过程的监控审计情况     安全核查                          　b)　查看相关系统,确认在数据共享过程中进行了
监控和审计
a)　查阅对应文档,明确在对外提供数据时采取了    　对外提供数据时是否采  文档审核                              相应的安全措施; 8   取签名、添加水印等安全  安全核查     措施                    　b)　查看相关系统,操作确认在对外提供数据时,采
用了签名、水印等安全措施
针对数据提供是否具有                           　a)　查阅对应文档,明确已依据分类分级要求,制定     跟踪记录数据流量、接收者            了能够支撑安全事件溯源的数据跟踪全流程记
9   信息及处理操作信息的手  文档审核安全核查      录方案与措施;     段,记录日志是否完备、是    否能够支撑数据安全事件         　b)　查看相关系统,操作确认在数据提供过程中,完
整地跟踪记录了数据流转信息
溯源
a)　访谈相关人员,确认按照相关规定对数据接收    　数据的接收方是否存在                   人员访谈      方的资质及问题进行核实及审计;     诚信问题、违法违规问题、 10                 文档审核   　b)　查阅数据接收方的资质与企业诚信档案,明确     境外政府机构合作关系、被     中国政府制裁等                接收方不存在诚信、违法违规问题及境外机构
合作关系、被中国政府制裁等

## 表 11　数据提供安全评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 11 | 数据接收方是否承诺具备保障数据安全的管理、技术措施和能力并履行责任义务 | 人员访谈 文档审核 | a) 访谈相关人员，确认对数据接收方制定的安全管理措施进行了审核评估；<br>b) 查阅对应文档，明确数据接收方依据分类分级要求制定了保障数据安全的管理措施和技术措施 |
| 12 | 是否存在提供超时、超量、超数据类型向数据接收方提供合同约定外数据的情况 | 人员访谈 文档审核 | a) 访谈相关人员，确认在数据提供过程中，不存在提供超出合同约定的情况，以及对应的审计措施执行情况；<br>b) 查阅对应文档，明确制定数据提供期限、范围、类型及其他约定内容的约束规定 |
| 13 | 数据对外提供的目的、方式、范围是否合法、正当、必要 | 人员访谈 文档审核 | a) 访谈相关人员，明确向第三方提供数据是为满足业务所必须；<br>b) 查阅相关技术文档与合同，确定数据提供目的、方式与范围，有提前告知用户，征得用户同意 |
| 14 | 对外提供的个人信息和重要数据范围，是否限于实现处理目的的最小范围 | 文档审核 | 查阅相关技术文档，明确对外提供的个人信息和重要数据范围，是限于实现处理目的的最小范围 |
| 15 | 是否建设数据提供安全策略和操作规程 | 文档审核 | 查阅相关制度文档，确认已建立完善数据提供的安全策略与操作规程 |
| 16 | 对外提供数据前，是否进行风险评估和个人信息保护影响评估 | 文档审核 | 查阅相关评估记录与报告，确认在对外提供数据前进行风险评估和个人信息保护影响评估 |
| 17 | 开展共享、交易、委托处理、共同处理、向境外提供数据等高风险数据处理活动前是否进行风险评估 | 文档审核 | 查阅相关评估记录与报告，确认在开展相关活动前进行风险评估 |
| 18 | 是否向境外执法机构提供存储于境内的数据和个人信息 | 人员访谈 文档审核 | a) 访谈相关人员，确认在向境外执法机构提供境内数据前，收到境内执法部门提出的提供要求；<br>b) 查阅文档，确认留存相关部门的批准文件 |
| 19 | 核心数据跨主体流动前是否经国家数据安全工作协调机制评估和批准 | 文档审核 | 确认存在相关评估报告与批准的报告 |

## 表 11　数据提供安全评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 20 | 数据提供是否存在多方安全计算、联邦学习等技术 | 安全核查 技术测试 | a) 核查系统，确认在数据要素流通、公共数据授权运营等场景下提供了多方安全计算、联邦学习等技术；<br>b) 通过手动或自动化工具进行技术测试，验证数据提供技术中的多方安全计算、联邦学习等技术的应用记录情况 |
| 21 | 是否对数据接收方的数据安全保护能力进行了审查，验证数据接收方在接收数据后不降低现有数据安全保障水平 | 文档审核 | 查阅相关记录文档，确认对数据接收方进行了背景调查和安全资质审查，具备符合当前数据安全保护要求的能力 |
| 22 | 是否对接收方数据使用、再转移、对外提供和安全保护进行监督 | 文档审核 | 查阅数据安全责任协议，确认对接收方明确对数据安全保护方式和责任落实要求 |
| 23 | 数据进行转移时，是否向有关主管部门报备 | 文档审核 | 查阅报备记录，确认数据转移前向主管部门报备 |
| 24 | 是否制定数据转移方案 | 文档审核 | 查阅相关文档，确认制定了数据转移方案 |
| 25 | 数据出境场景梳理是否合理、完整，是否覆盖全部业务场景和产品类别 | 文档审核 | 查阅相关文档，确认对数据出境场景进行了全面、详细的梳理并符合业务要求 |
| 26 | 出境链路梳理是否合理、完整，是否覆盖公网出境、专线出境等情形 | 文档审核 | 查阅相关文档，确认有梳理数据出境链路，并覆盖公网出境、专线出境等情形 |
| 27 | 涉及数据出境的，是否按照有关规定开展数据出境安全评估、个人信息保护认证、个人信息出境标准合同签订 | 文档审核 | 查阅相关文档，确认是按照规定开展出境风险评估、个人信息保护认证以及标准合同的签订 |

### 9.3.2.6　数据公开安全评估子域

数据公开安全评估子域具体内容见表 12。

## 表 12　数据公开安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否对数据公开所涉及的安全风险进行评估 | 人员访谈 文档审核 | a) 访谈相关人员，确认在数据公开前开展了风险评估工作；<br>b) 查阅风险评估报告等相关资料，确认报告对数据公开所涉及的安全风险进行了全面评估，并给出了相应的处置措施 |

表12　数据公开安全评估子域(续)
序号       评估项       评估方法            判定依据
a)　访谈相关人员,确认在数据公开过程中展开日
人员访谈      志记录工作;      　数据公开过程是否开展      2   日志记录          文档审核   　b)　查阅信息系统的相关建设文档,确认该设备或
信息系统在数据公开的过程中进行了日志记录
工作
a)　查阅信息系统的相关建设文档,确认该设备或
信息系统制定了针对数据公开可能发生的安全      　是否制定针对数据公开  文档审核
可能引发安全事件的应急      3                  安全核查      事件的应急响应预案;
响应预案                            　b)　通过查看被评估设备或信息系统,执行相应操
作,查看安全事件应急响应预案情况
a)　查阅信息系统的相关建设文档,明确制定了对
是否对公开的数据进行  文档审核      数据公开的要求与方法,包括脱敏、添加水印、
4   必要的脱敏处理、数据水  安全核查      防爬取和权限控制等措施;
印、防爬取、权限控制            　b)　查看设备或信息系统,操作验证对公开数据的
脱敏、防爬等控制效果
访谈相关人员,基于当前已公开数据,结合社会经
公开的数据是否会存在  人员访谈   验、自然知识或其他公开信息,不能推断出涉密信息和      5   聚合性风险                            敏感信息、被评估对象其他未曾公开的关联信息,或其
他对国家安全、社会公共利益有影响的信息
数据公开目的、方式、范         　访谈相关人员,确认数据公开目的、方式、范围具体
人员访谈      6    围是否适当,是否与行政许         情况,结合行政条款和法律法规,综合合同授权判断其
一致性       可、合同授权一致
是否存在数据公开的安                     文档审核   　查阅相关文档,确认其数据公开的相关安全制度,存      7    全制度、策略、操作规程和       审核留存                 在相应的处理和操作规程,存在流程审核审批文档
数据公开的条件、批准程
序,涉及重大基础设施的信                                    　 访谈相关主管部门和个人,确认主管部门负责人收
息公开是否经过主管部门  人员访谈      8                       到相应的申请记录和其批准情况,确认个人同意授权
提供个人信息       批准,涉及个人信息公开是
否取得个人单独同意
是否处置因法律法规、监  文档审核   　a)　查阅相关文档,确认不宜公开的已公开数据的
9    管政策的更新,而不宜公开  安全核查      处置记录;
的已公开数据                             　b)　查看相关系统,确认不存在不宜公开的数据

9. 3. 2. 7　数据删除安全评估子域
数据删除安全评估子域具体内容见表13。
表13　数据删除安全评估子域
序号       评估项       评估方法            判定依据
是否依照数据分类分级
要求建立数据删除管理制                     文档审核   　查阅相关文档,确认依据分类分级要求,制定了数据      1       度和策略,并根据业务发展         删除管理办法和策略,并进行了多版本管理
需要进行了动态更新
a)　访谈相关人员,对于数据删除需求的响应有建
人员访谈       　是否建立用户数据删除             立相关机制,机制运行应用的情况;      2   需求的响应机制       文档审核                            　b)　查阅相关文件,确认对需求响应删除操作进行
了记录,记录包含需求输入审批、记录、执行等
a)　查阅相关文档,查验条款中有对用户业务变更
时的数据删除机制,有对应变更规定,相关内容
文档审核      有包含需求变更、策略变更、有效性验证变更等       　是否建立用户或业务变      3   更时的数据删除机制     安全核查       细则;
b)　查看系统使用情况,确认业务变更或用户角色
变化时,数据删除机制及时启用,与调整后的业
务流程或用户角色相适应
a)　访谈相关人员,确认在数据删除管理规定中,具
人员访谈      备第三方审查的环节;       　是否建立数据删除审计      4   机制            文档审核   　b)　查阅相关文档,明确文档内容中对于第三方的
设立、要求有明确的细则,对于审查的范围、机
制、权利和义务有明确的规定
针对委托第三方进行数         　a)　访谈相关人员,确认委托第三方数据处理结束
人员访谈       据处理的,是否在委托结束             后,对数据进行了删除或返还操作;      5   后监督第三方删除或返还  文档审核                            　b)　查阅相关文档,明确制定了针对委托第三方进
数据                      行数据处理结束后的删除或返还方案的措施
a)　查看系统,确认系统中有明确的数据删除策略
设置,并按照数据删除策略,对数据进行了及       　是否按照制定的数据删  安全核查                                   时、彻底的删除;      6    除策略和管理制度,及时、  技术测试       彻底地进行了数据删除           　b)　通过手动或自动化工具进行技术测试,对数据
删除策略的有效性进行了验证,不存在超期未
删除数据、多副本未彻底删除等情况

表13　数据删除安全评估子域(续)
序号       评估项       评估方法            判定依据
是否存在数据删除安全                                                                                                               　 查阅相关文档,确认制定了针对数据删除安全的策       策略和操作规程,是否明确  文档审核      7                       略和操作规程,制定了数据毁灭方式和销毁要求的操       数据销毁对象、原因、方式         作规程
和要求及对应操作规程
a)　查阅相关技术文档,确认已制定缓存文件处置
文档审核                                 机制,包括缓存时间、缓存位置等;      8   　缓存文件是否及时删除   安全核查                            　b)　查看系统缓存位置,验证到期缓存文件已及时
删除
是否存在存储介质销毁  文档审核          　 查阅相关文档,确认存在存储介质销毁管理制度和      9   管理制度和审批机制            审批机制
a)　访谈相关介质销毁人员,确认介质销毁满足相
介质销毁策略和操作规            关销毁策略和操作规程,有妥善处置销毁存储
文档审核       程,是否明确各类介质的销              介质;      10                 人员访谈       毁流程、方式和要求;是否         　b)　查阅相关文档,确定介质销毁的策略和操作规
妥善处置销毁的存储介质                              程具体内容,确定其有明确各类介质的销毁流
程和方式,确定文档中有存储介质使用的记录
是否存在存储介质销毁         　a)　查阅销毁记录,确认销毁存储介质的手段满足
文档审核       过程的监控、记录,是否对             无法恢复数据的要求;      11   被销毁的存储介质进行数  安全核查                            　b)　查看相关系统,操作验证系统中存在存储介质
据恢复验证                   销毁过程的监控和记录
9. 3. 3　数据安全管理评估域
9. 3. 3. 1　数据安全组织管理评估子域
数据安全组织管理评估子域具体内容见表14。
表14　数据安全组织管理评估子域
序号       评估项       评估方法            判定依据
是否设立由交通运输机         　a)　查阅数据安全管理委员会领导小组相关制度及
构高级管理层组成的数据                              工作文件,确认领导小组由本机构高级管理层
安全领导小组,总体负责数              构成;
据安全工作的统筹组织、指  文档审核   　b)　查阅相关制度文件,确认领导小组的工作职责      1                         已主要涵盖总体负责数据安全工作的统筹组       导推进和协调落实,明确数
据安全管理部门,协调机构            织、指导推进和协调落实、协调本机构内部数据
内部数据安全管理资源                              安全管理资源调配等,并且已明确数据安全管
调配                      理部门

表14　数据安全组织管理评估子域(续)
序号       评估项       评估方法            判定依据
a)　访谈数据安全管理岗位人员,确认日常工作已
落实到人、岗位职责明确;    　是否设立数据安全管理                         　b)　查阅数据安全管理委员会相关制度及工作文     委员会,成员至少包括主要                            件,确认委员会成员至少包括信息科、业务科     部门的主要负责人,负责数                               室、法务、合规、风险管理、稽核审计等相关部门     据安全相关工作的实施、相  人员访谈    关政策和制度的制定评审             的主要负责人; 2                  文档审核                          　c)　查阅相关制度文件,确认委员会的工作职责已     工作,保障数据安全管理工                            主要涵盖负责数据安全相关工作的实施、相关     作所需资源,并设立数据安                            政策和制度的制定评审工作,保障数据安全管     全管理岗位,负责日常数据     安全管理工作                   理工作所需资源等;
d)　查阅相关制度文件,确认已设立数据安全管理
岗位,且其职责为日常数据安全管理工作
是否制定、发布和更新本         　a)　查阅本机构数据安全管理制度、规程与细则等
机构数据安全管理制度、规  文档审核      相关文件,确认其完备性; 3        并定期审核和     程与细则,                 　b)　查阅相关制度、规程与细则的审核及更新记录,
修订                      确认已定期审核和修订
a)　访谈数据安全管理人员,确认其对数据安全管     　是否针对业务部门、信息                              理要求执行到位、岗位职责明确;     系统建设部门、信息系统运  人员访谈                          　b)　查阅关于设立数据安全岗位作为数据安全管理 4    维部门设置数据安全人员,  文档审核    人员对数据安全管理要求            执行层的制度文件,确认其包括业务部门、信息
系统建设部门和信息系统运维等数据安全管理
执行是否到位
与安全应用相关部门
数据安全岗位人员是否         　a)　访谈相关人员,确认本部门实际落实的数据安
已根据数据安全相关策略  人员访谈                             全防护措施与数据安全相关政策和规程一致; 5                  文档审核     和规程,落实本部门数据安         　b)　查阅本部门数据安全防护措施落实的相关工作
全防护措施                             材料,确认其符合数据安全相关策略和规程
a)　访谈相关人员,确认工作落实到人,了解监督检    　数据安全管理责任部门  人员访谈    是否落实监督检查和考核            查和考核问责流程与制度一致; 6                  文档审核     问责制度要求               　b)　查阅数据安全管理制度,确认已制定监督检查
和考核问责制度要求
a)　访谈特权账户所有者、关键数据处理岗位等数
针对特权账户所有者、关            据安全关键岗位人员,确认实际落实的人员岗
键数据处理岗位等数据安  人员访谈                             位设立与制度和政策相一致; 7   全关键岗位是否设立双人  文档审核                           　b)　查阅相关制度文件,确认针对特权账户所有者、
双岗                     关键数据处理岗位等数据安全关键岗位要设立
双人双岗

9. 3. 3. 2　数据安全制度流程评估子域
数据安全制度流程评估子域具体内容见表15。
表15　数据安全制度流程评估子域
序号       评估项       评估方法            判定依据
是否按照国家和行业要  文档审核          　 查阅相关文档,确认制定了数据安全管理办法且内      1                        容符合国家和行业要求       求,制定数据安全管理办法
a)　 访谈相关人员,确认了解数据分类分级保护       　是否按照国家和行业要                     人员访谈       要求;       求,建立数据分类分级保护      2                  文档审核   　b)　查阅制度文档,确认存在数据分类分级保护制       制度,制定数据分类和分级       方法                      度,制定了数据分类和分级方法,内容符合国家
和行业要求
a)　访谈相关人员,确认了解数据安全应急处置的       　是否按照国家和行业要  人员访谈                                     要求;      3    求,建立数据安全应急处置  文档审核       制度                   　b)　查阅制度文档,确认存在数据安全应急处置制
度,内容符合国家和行业要求
a)　访谈相关人员,确认了解数据安全事件上报的       　是否按照国家和行业要                     人员访谈       要求;       求,建立数据安全事件上报      4                  文档审核   　b)　查阅制度文档,确认存在数据安全事件上报制       制度,明确上报流程、内容       等要求                     度,明确了上报流程、内容等要求,相关要求符
合国家和行业的规定
a)　访谈数据安全相关人员,确认其掌握数据格式、
数据定义的规范性要求;
b)　查阅相关制度文件,确认针对数据活动已经制       　是否针对数据处理活动,  人员访谈                                定需遵循的数据格式、数据定义等规范性要求;      5    制定需遵循的数据格式、数  文档审核       据定义等规范性要求            　c)　查阅数据库设计文档,确认针对数据活动制定
数据格式、数据定义等规范要求;
d)　查阅数据库表,确认字段数据类型、数据格式、
取值范围、表存储方式等与设计文档一致
数据安全制度落实情况,                                    　 查阅数据安全记录文件,确认按照数据安全制度的
文档审核      6    是否具备操作规程、记录表         要求进行文档记录。具备操作规程、记录表单等制度
单等制度落实证明材料                             落实证明材料,记录完整
是否对有关制度的有效
性进行定期评价与更新,确                                    　 查阅数据安全相关记录文件,确认对有关制度的有
保基于数据分级的数据安  文档审核      7                       效性进行了定期评价与更新,相关制度体系能覆盖数
全制度体系能覆盖数据全         据全生命周期
生命周期

表15　数据安全制度流程评估子域(续)
序号       评估项       评估方法            判定依据
a)　访谈数据安全管理岗位人员,确认网络安全责
任制、数据安全责任制已落实到人、岗位职责
明确;       　网络安全责任制、数据安                     人员访谈   　b)　查阅相关政策文件、责任分配记录、事件处理报       全责任制落实情况,网络安      8   全和数据安全事件责任查  文档审核     告等文档,确认已明确建立并实施了网络安全
处情况                     责任制和数据安全责任制;
c)　对于发生的网络安全和数据安全事件,有明确
的记录显示责任人已被识别、追究,并采取了相
应的处理措施
a)　查阅数据安全制度文件,确认存在明确的数据
安全制度制定、评审、发布流程;       　数据安全制度的制定、评  文档审核      9                         　b)　流程文件中详细描述制度的起草、审核、批准、       审、发布流程建设情况                              发布和更新的步骤,以及各步骤的责任主体和
时间要求,并且有明确的发布记录
是否按照国家和行业要                     文档审查  　查阅相关文档,确认制定了风险评估指南或管理      10   求,制定风险评估指南或管         办法
理办法
a)　访谈相关人员,确认重要数据处理者每年度对
重要数据处理者是否每  人员访谈      其网络数据处理活动开展了风险评估;
年度对其网络数据活动开      11                 文档核查   　b)　查阅风险评估报告和相关记录,重要数据处理
展风险评估                  者确认开展了每年度对其网络数据处理活动开
展了风险评估
重要数据处理者向主管       部门提交的风险评估报告                                    　 查阅报送的风险评估报告,确认重要数据处理者向
文档审核      12                       主管部门提交的风险评估报告满足了《网络数据安全       是否满足《网络数据安全                             管理条例》要求       管理条例》要求
发生合并、分立、解散、破
产等可能影响重要数据安
查阅文档记录,确认在发生合并、分立、解散、破产等       全的,是否采取措施保障数                     文档审查  可能影响重要数据安全的情形时,采取了必要的措施      13   据安全,并向有关部门报告                            保障数据安全,并向有关部门报告重要数据处置方案、       重要数据处置方案、接收方         接收方的名称或者姓名和联系方式等
的名称或者姓名和联系方
式等
9. 3. 3. 3　数据分类分级管理评估子域
数据分类分级管理评估子域具体内容见表16。

表16 数据分类分级管理评估子域
序号 评估项 评估方法 判定依据
是否建立数据资产管理 a) 查阅相关制度文件,确认已经建立数据资产管
文档审核 1 制度,是否开展数据资产识 理机构、有健全的数据资产管理体系制度;
别并形成数据资产清单 b) 查阅数据安全记录文件,确认有数据资产清单
a) 访谈数据安全相关人员,了解数据资产梳理流
人员访谈 程,确认掌握数据情况,并遵照制度要求进行数 数据资产的梳理范围是 2 否覆盖到所有数据来源 文档审核 据资产梳理;
b) 查阅数据资产清单和系统清单,确认数据资产
梳理实现业务系统全覆盖
a) 查阅通过本机构数据资产管理工具,对数据处
是否通过数据资产管理 理者、业务和信息系统、数据资产、数据处理活
工具形成了支持即时更新 文档审核 3 动、安全措施等情况,形成数据资产清单;
的数据资产清单 b) 查阅变更数据收集信息,确认数据资产清单即
时更新、维护
是否采用技术手段定期 a) 查阅相关技术文档,确认有对数据资产定期扫
文档审核 对数据资产进行扫描,是否 描的设计; 4 能够发现识别常见个人 安全核查 b) 查看相关系统,验证系统能发现识别常见的个
信息 人信息
a) 查阅数据资产报告或有关材料,确认数据标识
结果正确发布;
数据资产管理工具是否 b) 查看数据资产管理工具具有录入安全等级识别
文档审核 具有自动化标识能力,是否 规则、识别规则合并分组、指定识别数据源,绑 5 安全核查 具有数据标识结果发布、审 定识别规则组等功能;
核等能力 c) 查看数据资产管理工具具有建立识别任务进行
自动化标识能力,并能够对识别结果评审确认,
结果保存
是否按照数据分类分级 a) 访谈相关人员,了解数据分类分级工作开展情 保护制度和标准规范要求, 人员访谈 况,以及形成的重要数据、核心数据目录情况; 6 开展数据分类分级工作,识 文档审核 b) 查阅重要数据、核心数据目录清单,确认数据分 别重要数据、核心数据,形 类分级工作满足相关管理制度和标准规范要求
成重要数据、核心数据目录
a) 访谈数据安全相关人员,了解数据分类管理、分
是否在相关制度中明确 人员访谈 级保护策略流程,责任落实到位、确认与相关制
7 了数据分类管理、分级保护 文档审核 度一致;
策略 b) 查阅数据安全管理制度,确认具备数据分类管
理、分级保护策略

## 表 16　数据分类分级管理评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 8 | 数据分类分级变更和审核流程情况 | 文档审核 | a) 查阅数据分类分级文档资料，确认存在明确定义的数据分类分级变更流程，包括变更请求的提出、审批、实施和记录，流程文档详细说明变更的触发条件、责任人、审批层级、实施步骤以及变更后的数据安全管理措施；<br>b) 确认存在变更记录、审批文件和更新后的数据分类分级清单等文档，表明该数据分类分级变更流程得到了有效执行 |
| 9 | 个人信息分类分级管理情况 | 文档审核 | a) 查阅数据安全管理制度和相关政策文件，确认已经建立了个人信息的分类分级管理体系；<br>b) 确认个人信息的分类分级管理体系中详细描述个人信息的分类标准、分级依据、管理措施以及相应的保护要求 |
| 10 | 是否对处理的个人信息和重要数据进行明确标识 | 文档审核 | a) 查阅数据安全管理制度文档，确认建立了对个人信息和重要数据的明确标识制度；<br>b) 制度包含标识的具体方法、标识的类型（如敏感、非敏感、公开、内部等）、标识的实施流程以及标识的维护和更新机制 |
| 11 | 按照数据级别建设覆盖全流程数据处理活动的安全措施情况 | 文档审核 | a) 查阅相关数据安全政策、流程文档和技术规范，确认已经根据数据的敏感性和重要性级别，建立了相应的安全措施；<br>b) 确认安全措施涵盖数据的收集、存储、使用、传输、处理、共享和销毁等全流程，并与数据级别的安全要求相匹配；<br>c) 确认措施详细描述了每个级别数据的安全控制措施，如访问控制、加密、审计日志、数据脱敏等 |
| 12 | 按照国家或行业的数据分类分级评估标准对重要数据目录、评估本单位重要数据识别和重点保护的情况 | 文档审核 | a) 查阅数据管理政策、数据分类目录、安全指南文档以及实施记录，确认已经根据国家或行业的数据分类分级标准规范和重要数据目录，制定了针对重要数据识别和重点保护方案文档；<br>b) 确认文档中详细列出了评估为重要数据的类别、数据、存储位置和使用情况，并加强了针对这些数据的重点保护措施，如加强访问控制、实施数据加密、进行定期安全审计等 |
| 13 | 按照相关核心数据目录或规定，评估核心数据并进行严格管理的情况 | 文档审核 | a) 查阅核心数据管理政策、核心数据目录、管理流程和实施记录，确认已经依据相关的核心数据目录或规定，对核心数据进行了准确评估，并实施了严格的管理措施；<br>b) 确认管理措施中详细说明了核心数据的识别标准、管理流程、保护措施，以及定期的审计和监控记录 |

### 9.3.3.4　相关人员安全管理评估子域

相关人员安全管理评估子域具体内容见表 17。

## 表 17　相关人员安全管理评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 员工录用前是否进行必要的背景调查 | 人员访谈 文档审核 | a) 访谈相关人员，确认在录用前接受过背景调查；<br>b) 查阅相关制度文件，确认在员工录用前要进行必要的背景调查；<br>c) 查阅记录文件，确认员工已经进行必要的背景调查，并有记录 |
| 2 | 是否与所有涉及数据服务的人员签订安全责任承诺或保密协议，与数据安全关键岗位人员签订数据安全岗位责任协议 | 人员访谈 文档审核 | a) 访谈数据安全岗位相关人员，确认与所有涉及数据服务的人员签订安全责任承诺或保密协议，与数据安全关键岗位人员签订数据安全岗位责任协议；<br>b) 查阅记录文件，确认与所有涉及数据服务的人员签订了安全责任承诺或保密协议，与数据安全关键岗位人员签订了数据安全岗位责任协议，记录完整有效 |
| 3 | 在重要岗位人员调离或终止劳动合同前，是否明确并告知其继续履行有关信息的保密义务要求，并签订保密承诺书 | 人员访谈 文档审核 | a) 访谈保密相关责任人，了解重要岗位人员离职流程，确认与制度文件相一致；<br>b) 查阅相关制度文件，确认已制定在重要岗位人员调离或终止劳动合同前，要明确并告知其继续履行有关信息的保密义务要求，并签订保密承诺书；<br>c) 查阅保密承诺书，确认重要岗位离职人员签订保密承诺书 |
| 4 | 数据处理关键岗位人员录用，是否对其数据安全意识或专业能力进行考核 | 人员访谈 文档审核 | a) 访谈数据安全处理关键岗位人员，确认其在录用时已进行过数据安全意识或专业能力考核；<br>b) 查阅相关制度文件，确认对数据处理关键岗位人员在录用时，进行安全意识考核；<br>c) 查阅数据安全记录文件，确认数据处理关键岗位人员有录用考核历史文档记录 |
| 5 | 在人员转岗或离岗时，是否及时终止或变更完成相关人员数据操作权限，并明确有关人员后续的数据保护管理权限和保密责任 | 文档审核 安全核查 | a) 查阅数据权限文件，确认转岗或离岗人员相关数据操作权限已变更或终止，明确责任人数据保护管理权限和保密责任；<br>b) 查看相关系统，确认已转岗或离岗人员，系统操作权限已变更或终止 |

表17　相关人员安全管理评估子域(续)
序号       评估项       评估方法            判定依据
a)　查阅数据权限文件,确认对终止劳动合同人员,
对终止劳动合同的人员,            相关数据操作权限已终止并收回;
是否及时终止并收回其系  文档审核                           　b)　查阅终止劳动合同人员的交接文档等证明材
安全核查      6    统权限及数据权限,明确告            料,确认已明确告知其继续履行有关信息的保
知其继续履行有关信息的                                 密义务要求;
保密义务要求                             　c)　查看相关系统,确认对终止劳动合同的人员,系
统操作权限已终止
a)　查阅相关文档,确认有数据安全培训计划文件,
是否制定数据安全培训  文档审核      且定期更新;      7       计划,并定期更新培训计划         　b)　查阅相关制度文件,确认有数据安全培训计划
且要实时更新
是否对全体人员开展数                     文档审核          　 查阅相关记录,确认有对全体人员开展数据安全意      8    据安全意识教育培训,并留         识教育培训的记录文件
存记录
次对数         　a)　访谈相关人员,确认数据安全岗位人员有参加       　是否每年至少1       据安全岗位人员进行专项            过每年至少1 次的专项培训,确认关键岗位人
人员访谈                                员有进行数据安全技能考核;      9    培训,是否定期对关键岗位  文档审核                     次对数据安全      人员进行数据安全技能          　b)　查阅相关文档,确认每年存在至少1
考核                       岗位人员进行专项培训的培训记录,有定期对关键
岗位人员进行数据安全技能考核的记录文件
a)　访谈数据安全相关员工,确认员工了解并能够
详细说明数据安全方面的工作纪律和禁止行
为,能够列举具体的禁止行为,如未经授权的数
据访问、数据泄露、数据篡改等,并知晓违反这
员工工作纪律和工作要  人员访谈      些规定的后果;
10   求,是否对数据安全相关员  文档审核   　b)　查阅内部审核员工手册、工作纪律规定、数据安
工禁止行为有明确规定                              全政策等相关文档,确认已制定了明确的工作
纪律和工作要求;
c)　确认文档中详细列出了所有禁止的行为,包括
未经授权的数据访问、数据泄露、数据篡改等,
并包含了相应的违规后果和处罚措施
9. 3. 3. 5　数据合作授权管理评估子域
数据合作授权管理评估子域具体内容见表18。
表18　数据合作授权管理评估子域
序号       评估项       评估方法            判定依据
受托方是否建立数据合作                                                                                                               　 查阅相关制度文件,确认已建立数据合作授权安全       方安全管理机制,是否明确  文档审核      1    数据合作中数据安全保护方         管理机制,且明确数据合作中数据安全保护方式和合
作方责任落实要求
式和合作方责任落实要求

## 表 18　数据合作授权管理评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 2 | 是否会对数据合作方的数据安全能力进行评估或监督，确保合作方的保护能力与面临的数据安全风险相符 | 人员访谈 文档审核 | a) 访谈数据安全相关人员，确认其了解对数据合作方数据安全能力评估或监督方法；<br>b) 查阅相关制度文件，确认已建立合作方的保护能力与面临的数据安全风险相符的规定；<br>c) 查阅相关制度文件，确认对数据合作方的数据安全能力进行评估或监督 |
| 3 | 是否对合作方接入的系统、使用的技术工具进行了技术检测，避免引入木马、后门等 | 文档审核 技术测试 | a) 查阅相关制度，确认已建立合作方接入的系统、使用的技术工具要进行技术检测；<br>) 登录相关系统，通过手动或自动化工具进行技术测试，检测防护措施有效性，确认没有引入木马、后门 |
| 4 | 是否通过合同协议等方式对接收、使用本单位数据的合作方的数据使用行为进行约束 | 文档审核 | a) 查阅相关制度，确认建立合同协议约定提供的数据范围、提供目的、传输方式、安全措施等条款来接收、使用本单位数据的合作方的数据使用行为进行约束；<br>b) 查阅相关合同、协议文件，确认对接收、使用本单位数据的合作方的数据使用行为进行约束 |
| 5 | 是否在合作协议中明确了数据处理目的、方式、范围、安全保护责任、保密约定及违约责任和处罚条款等 | 文档审核 | a) 查阅制度文档，确认有相关规定，合作协议中要明确数据处理目的、方式、范围、安全保护责任、保密约定及违约责任和处罚条款等；<br>b) 查阅相关合作协议，确认明确了数据处理目的、方式、范围、安全保护责任、保密约定及违约责任和处罚条款等 |
| 6 | 向合作方提供的数据，在合作结束后是否进行了回收，是否要求合作方对数据进行删除 | 人员访谈 安全核查 | a) 访谈相关数据管理人员，了解合作方数据回收流程，确认在合作结束后进行了回收，并对数据进行删除；<br>b) 查看相关系统，确认在合作结束后，合作方无法访问相关数据且无法操作系统的操作说明 |
| 7 | 合作服务到期后，是否进行账号注销 | 文档审核 安全核查 | a) 查阅相关制度文件，确认建立合作服务到期后，账号注销管理制度；<br>b) 查阅相关文件，确认在合同服务到期后，合作方账号已注销；<br>c) 查看相关系统，确认在合同服务到期后，合作方账号无法访问和操作系统 |
| 8 | 合作方人员对数据与系统的访问、修改权限是否仅限于最小必要范围 | 文档审核 安全核查 | a) 查阅相关制度文件，确认建立合作方人员对数据与系统的访问、修改权限要限于最小必要范围；<br>b) 查阅相关文件，确认合作方人员数据与系统的访问、修改权限限于最小必要范围；<br>c) 查看相关系统，确认合作方人员对数据与系统的访问、修改权限限于最小必要范围 |

## 表 18　数据合作授权管理评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 9 | 能够在测试环境下或使用的测试数据，是否向合作方人员开放了生产环境权限或真实数据 | 文档审核 安全核查 | a) 查阅相关制度文件，确认建立在测试环境下或使用的测试数据，不能向合作方人员开放生产环境权限或真实数据；<br>b) 查阅相关文件，确认没有向合作方人员开放生产环境权限或真实数据；<br>c) 查看相关系统，确认在测试环境下或使用的测试数据，没有向合作方人员开放生产环境权限或真实数据 |
| 10 | 是否对合作方人员数据导出操作、数据外发操作、访问敏感数据操作的情况进行监督管理 | 文档审核 安全核查 | a) 查阅相关制度文件，确认建立对合作方人员数据导出操作、数据外发操作、访问敏感数据操作的情况进行监督管理的制度；<br>b) 查看相关系统，确认对合作方人员数据导出操作、数据外发操作、访问敏感数据操作的情况有进行日志记录 |
| 11 | 外部授权人员现场服务安全管理情况 | 人员访谈 文档审核 | a) 访谈负责现场服务管理的内部人员、外包服务提供商的管理人员以及直接参与现场服务的外包人员，确认建立了有关的外包人员现场服务安全管理体系，相关人员能够详细说明外包人员身份验证、访问权限控制、安全培训、现场行为监控等安全措施的实施情况；<br>b) 查阅外包服务合同、安全协议、访问控制记录、培训记录和现场服务报告等文档，确认对外包人员在现场服务期间的安全管理进行了严格的规定和监督 |
| 12 | 对合作服务商的技术依赖程度，对授权处理数据的控制和管理能力 | 人员访谈 文档审核 | a) 访谈负责合作管理的内部人员、服务商的代表以及数据安全团队，确认对合作服务商的技术依赖程度在可控范围内，并具备对委托处理数据的有效控制和管理能力；<br>b) 查阅与合作服务商的合同、数据管理政策、安全协议等相关文档，确认对合作服务商的技术依赖程度在可控范围内，并具备对授权处理数据的有效控制和管理能力；<br>c) 查阅合同协议文档，确认文档中详细描述了数据授权处理的流程、数据访问和处理的权限设置、数据保护措施，以及数据泄露或安全事件的应急响应计划 |

表18　数据合作授权管理评估子域(续)
序号       评估项       评估方法            判定依据
a)　访谈外部人员及相关管理人员,了解外部人员
远程访问操作系统或数据的实际操作情况,确
认所有远程访问活动均遵循了相关的安全政策
人员访谈      和程序;
外部授权人员远程访问  文档审核   　b)　查阅相关安全管理制度和操作规程文档,确认     13   操作系统或数据的情况             明确规定了外部授权人员远程访问操作系统或
安全核查     数据的条件、权限、操作流程以及必要的安全
措施;
c)　查看相关系统,操作确认实施了对外部人员远
程访问操作系统或数据的严格管理
a)　访谈负责电子政务系统建设和维护的管理人
员、合同管理人员以及数据安全负责人,了解在
委托外部方进行电子政务系统建设、维护以及       　委托他人建设、维护电子                              政务数据的存储和加工过程中,遵循了内部批       政务系统,存储、加工政务                     人员访谈      准程序,确认有明确的审批流程记录,包括审批       数据,是否经过严格的批准     14                 文档审核      人员、审批时间、审批内容等;       程序,是否以合同等手段监      督受托方履行相应的数据         　b)　查阅相关的批准文件、合同协议以及监督记录,
安全保护义务                 确认在委托他人建设、维护电子政务系统以及
存储、加工政务数据的过程中,遵循了批准程
序,检查合同或服务协议中明确规定了受托方
的数据安全保护责任和义务
a)　访谈受托方的数据安全负责人、数据管理人员
以及相关业务人员,确认受托方在处理政务数
政务数据受托方依照法            据时严格遵守了法律、法规的规定和合同约定,
律、法规的规定和合同约定            且有明确的数据安全政策和程序,并得到了有
履行数据安全保护义务的  人员访谈                                   效执行;     15                 文档审核        情况,是否擅自留存、使用、         　b)　查阅与政务数据受托方签订的合同文件、数据
泄露或者向他人提供政务                               安全协议,以及相关的法律法规,确认受托方有
数据                              明确的义务和责任来保护政务数据的安全,且
合同中有关于数据保护、数据使用限制、数据存
储期限、数据销毁等方面的具体条款
a)　访谈电子政务系统的技术负责人、安全管理人
员以及服务提供商的代表,了解他们对于系统      　支撑电子政务相关系统      运行的相关服务或系统的            安全措施的认识和执行情况,询问服务或系统
人员访谈                                实施了必要的安全控制;     16   安全措施,是否满足电子政  文档审核      务系统管理和相关安全         　b)　查阅电子政务系统相关的服务或系统安全文
要求                      档,评估相关服务或系统具备必要的安全措施,
确认文档中详细描述了安全控制措施,且这些
措施符合电子政务系统的管理和安全要求

9. 3. 3. 6　数据安全应急管理评估子域
数据安全应急管理评估子域具体内容见表19。
表19　数据安全应急管理评估子域
序号       评估项       评估方法            判定依据
是否制定数据安全事件                                                                                                               　 查阅相关制度文件,确认已制定数据安全事件应急       应急预案,定义数据安全事  文档审核      1                        预案,定义数据安全事件类型,明确不同类别事件的处       件类型,明确不同类别事件         置流程和方法
的处置流程和方法
a)　访谈数据安全相关人员,确认其了解数据安全
应急演练活动流程;       　是否定期针对不同类型  人员访谈       事件开展数据安全应急演         　b)　查阅相关制度文件,确认建立定期针对不同类      2                  文档审核                               型事件开展数据安全应急演练活动;       练活动,并留存记录                            　c)　查阅数据安全相关记录,确认有数据安全应急
演练活动记录文档
年发生的数据安全        　近3                               年如果发生数据安全         是否进行了有效处  文档审核   　查阅相关制度文件,确认近3      3    事件,                              事件,进行有效处置、记录、整改和上报        置、记录、整改和上报
发生大规模用户个人信                                                                                                               　 查阅相关制度文件,确认在发生大规模用户个人信       息泄露、毁损和丢失时,是  文档审核      4                       息泄露、毁损和丢失时,会采取合理、有效方式告知       否采取合理、有效方式告知         用户
用户
年的数据安全投诉        　近2                               年如果有数据安全事         是否进行了有效处         　查询相关文档记录,确认近2        举报,           文档审核      5                        件的举报,其对应处置有效,没有包含对于个人信息权       置、记录和整改,是否存在         益的侵害情况
侵害用户个人权益的情况
a)　查阅相关制度文件,确认建立开展数据处理活
开展数据处理活动是否            动进行安全风险监测,发现数据安全缺陷、漏洞
文档审核       进行安全风险监测,发现数             等风险时,立即采取补救措施等制度;      6                  技术测试       据安全缺陷、漏洞等风险         　b)　通过手动或自动化工具进行技术测试,确认在
时,是否立即采取补救措施            发现数据安全缺陷、漏洞等风险时,通过采取补
救措施已得到控制,排除安全缺陷,修复漏洞
是否建立数据安全应急
处置机制,发生数据安全事       件时是否立即采取处置措         　查阅相关制度,确认建立数据安全应急处置机制,发
文档审核      7                       生数据安全事件时要立即采取处置措施,按照规定及       施,是否按照规定及时告知         时告知用户并向有关主管部门报告
用户并向有关主管部门
报告

9. 3. 4　数据安全技术评估域
9. 3. 4. 1　数据访问控制评估子域
数据访问控制评估子域具体内容见表20。
表20　数据访问控制评估子域
序号       评估项       评估方法            判定依据
是否建立与数据类别级         　a)　查阅相关文档,确认已按照数据类别和级别不
别相适应的访问控制机制  文档审核                                同划分对应的访问控制要求;      1                  安全核查       情况,并限定用户可访问数         　b)　查看相关系统,验证可根据用户权限及数据敏
据范围                     感级别限定访问数据范围
a)　查阅相关文档,确认已制定数据访问前的身份       　是否在数据访问前设置  文档审核                                 认证措施策略;      2    身份认证等措施,防止数据  安全核查       的非授权访问               　b)　查看相关系统,验证对系统数据访问前必须通
过身份认证,不存在非授权访问的可能
a)　查阅业务系统相关制度,确认数据访问权限与
身份角色存在对应关联关系;
b)　查阅数据安全相关制度与信息系统设计文档,
文档审核     确认具备数据访问权限与访问者身份关联       　数据访问权限与访问者      3   的身份是否存在关联     安全核查                                     机制;
c)　查看相关系统,确认已制定针对不同身份用户
的不同数据访问权限,且身份与访问权限对应
关系与制度文档一致
a)　查阅数据安全相关制度与信息系统设计文档,
文档审核       　是否具有数据访问权限            确认具备数据访问申请与审批机制;      4                  安全核查       申请、审批机制              　b)　查看相关系统,验证系统具备数据访问权限申
请与审批能力
的                             　a)　查阅相关制度文档,确认已依据“权限分离”       　针对系统管理员、安全管                     文档审核     原则对管理审计人员进行分离设置,并根据各       理员、安全审计员等人员角      5   色是否进行分离设置和对  安全核查      自职责设计权限范围;
应权限设置                　b)　查看相关系统,验证各管理审计人员的访问控
制权限的配置与设计文档一致
系统权限分配表建设及         　a)　查阅相关制度文档,确认已依据“最少够用、职
文档审核       更新情况,用户账号实际权             权分离”的原则,设计和更新权限分配表;      6                  安全核查       限是否满足最少够用、职权         　b)　查看相关系统,验证权限分配原则与设计文档
分离原则                    一致
a)　查阅相关制度文档,确认已制定对离职人员账
号回收、沉默账号、权限违规变更等安全问题的       　是否存在离职人员账号  文档审核                                方案技术与措施;      7    未及时回收、沉默账号、权  安全核查       限违规变更等安全问题           　b)　查看相关系统,验证离职人员账号回收、沉默账
号、权限违规变更等安全问题的处置响应与设
计文档一致

9. 3. 4. 2　数据安全监测预警评估子域
数据安全监测预警评估子域具体内容见表21。
表21　数据安全监测预警评估子域
序号       评估项       评估方法            判定依据
a)　查阅数据安全相关制度与信息系统设计文档,       　安全监测预警和信息报            确认已按照要求对各类数据访问操作进行日志
告机制的建设落实情况,是  文档审核       否明确对各类数据访问操             记录、符合安全监控与信息报告要求;      1                  安全核查                            　b)　查看相关系统,验证系统的数据访问操作日志       作的日志记录要求、安全监       控要求                    记录与监控、安全检测预警和信息报告机制的
配置与设计文档一致
是否建有数据安全监测
预警管理信息系统,是否符  安全核查          　 查看系统,确认存在数据安全监测预警管理信息系      2   合数据安全监测预警管理                             统,且符合相关管理要求
要求
a)　查阅数据安全相关制度与信息系统设计文档,       　异常行为监测指标建设                              明确系统设计中涵盖异常行为检测能力,能够        情况,包括IP 地址、账号、  文档审核                                 对异常行为事件进行识别、发现、跟踪和监控;      3    数据、使用场景等,对异常  安全核查                            　b)　查看相关系统,验证系统具备异常行为检测能       行为事件进行识别、发现、       跟踪和监控等                  力,能够对异常行为事件进行识别、发现、跟踪
和监控,且与设计文档一致
a)　查阅数据安全相关制度与信息系统设计文档,
明确系统设计中具备对批量传输、下载、导出等
敏感数据操作的安全监控和分析能力以及对敏       　是否具备对批量传输、下
载、导出等敏感数据操作的  文档审核      感数据操作的告警能力;
4    安全监控和分析能力,并对  安全核查   　b)　查阅相关文档,确认在进行敏感数据操作时,能
数据异常访问和操作进行                               够实现对数据异常访问进行告警;
告警                             　c)　查看相关系统,确认具备对批量传输、下载、导
出等敏感数据操作的安全监控和分析能力,验
证敏感数据操作告警与设计文档一致
a)　查阅数据安全相关制度与信息系统设计文档,
明确系统设计中具备对异常流量和行为进行告       　是否具备数据交换网络
流量进行安全监控和分析  文档审核                                  警的能力;      5                  安全核查       的能力,是否具备对异常流         　b)　查看相关系统,确认具备数据交换网络流量进
量和行为进行告警的能力                              行安全监控和分析,验证对异常流量和行为进
行告警功能与设计文档一致
a)　查阅数据安全相关制度与信息系统设计文档,
明确系统设计中具备风险信息全流程跟踪       　是否具备风险信息的获  文档审核
6    取、分析、研判、通报、处置  安全核查       能力;
能力                            　b)　查看相关系统,验证系统风险信息全流程跟踪
功能与设计文档一致

表21　数据安全监测预警评估子域(续)
序号       评估项       评估方法            判定依据
是否记录数据操作过程         　a)　查阅数据安全相关制度与信息系统设计文档,
文档审核       及关键数据要素,在出现数            明确系统设计具备数据溯源的能力;      7   据泄露事件后能根据泄露  安全核查                            　b)　查看相关系统,验证存在完整的数据操作过程
的数据进行溯源                                记录,并能进行数据溯源
a)　查阅数据安全相关制度与信息系统设计文档,       　是否具备数据安全缺陷、  文档审核      漏洞等风险的监测预警            明确系统设计中具备数据安全监测预警能力;      8                  安全核查       能力                   　b)　查看相关系统,验证数据安全监测预警功能与
设计文档一致
9. 3. 4. 3　数据脱敏评估子域
数据脱敏评估子域具体内容见表22。
表22　数据脱敏评估子域
序号       评估项       评估方法            判定依据
a)　查阅数据安全相关制度与信息系统设计文档,
是否具备数据脱敏能力,            明确系统设计中具备数据脱敏相关配置能力,
文档审核       脱敏规则、脱敏方法和脱敏            脱敏规则、脱敏方法和脱敏数据的使用符合管      1   数据的使用是否符合管理  安全核查                                   理要求;
要求                            　b)　查看相关系统,验证数据脱敏相关配置与设计
文档一致
a)　查阅数据安全相关制度与信息系统设计文档,
是否对数据脱敏处理的  文档审核      明确系统设计中具备数据脱敏场景、流程、操作
2    应用场景、处理流程及操作  安全核查      等记录能力;
进行记录                             　b)　查看相关系统,验证数据脱敏处理的应用场景、
处理流程及操作进行了记录
a)　查阅业务系统相关制度,确认静态与动态数据
脱敏能力情况;
文档审核       　是否具备静态数据脱敏         　b)　查阅系统设计文档,明确系统设计中具备静态      3   和动态数据脱敏技术能力   安全核查                               数据脱敏和动态数据脱敏技术能力;
c)　查看相关系统,验证静态数据脱敏和动态数据
脱敏技术能满足业务需要
a)　查阅数据安全相关制度与信息系统设计文档,
明确系统设计中具备开发测试、人员信息公示       　开发测试、人员信息公示  文档审核       等应用场景的数据脱敏效             等应用场景脱敏能力,符合管理要求;      4                  安全核查       果是否符合管理要求            　b)　查看相关系统,验证开发测试、人员信息公示等
应用场景的数据脱敏效果与设计文档及预期
一致

表22　数据脱敏评估子域(续)
序号       评估项       评估方法            判定依据
对匿名化或去标识化处         　a)　查阅数据安全相关制度与信息系统设计文档,
理的个人信息重新识别出            明确系统设计中具备匿名化处理后信息仍被识
文档审核
个人信息主体的风险分析      5                  安全核查      别的风险保护措施;
情况,是否采取相应的保护         　b)　查看相关系统,验证系统具备匿名化处理后信
措施                      息仍被识别的风险保护措施的能力
9. 3. 4. 4　数据防泄露评估子域
数据防泄露评估子域具体内容见表23。
表23　数据防泄露评估子域
序号       评估项       评估方法            判定依据
数据防泄露技术手段部署         　a)　查阅系统设计文档,明确系统设计中具备对系
文档审核        情况,能否对网络、邮件、终            统关键环节进行监控并报告敏感信息的能力;      1    端等关键环节进行监控并报  安全核查                             　b)　查看相关系统,验证系统具备对网络、邮件、终
告敏感信息的外发行为              端等关键环节进行监控并报告敏感信息的功能
针对市场上售卖组织业
务数据,查看是否能通过公  人员访谈   　a)　访谈相关人员,确认没有进行非法或未经许可
2    开渠道、开源网站查询到组  安全核查      的数据售卖;
织业务信息,如代码、数据         　b)　通过公开渠道,未能查询到组织业务信息
库信息等
a)　查阅业务系统相关制度,确认数据泄露技术措
施时效性情况;
文档审核       　数据防泄露技术措施是         　b)　查阅系统设计文档,明确系统设计中数据防泄      3   否具有有效性        安全核查                                露技术措施的有效性情况;
c)　查看相关系统,验证系统数据防泄露技术措施
的有效性
9. 3. 4. 5　数据接口安全评估子域
数据接口安全评估子域具体内容见表24。
表24　数据接口安全评估子域
序号       评估项       评估方法            判定依据
a)　访谈相关人员并查阅业务系统相关制度,确认
在各安全等级系统间、跨区域系统间数据流动
的安全控制措施情况;       　不同安全等级系统间、不  人员访谈                            　b)　查阅数据安全相关制度与信息系统设计文档,       同区域间跨系统、跨区域数  文档审核      1   据流动的安全控制措施满            明确系统设计中具备在各安全等级系统间、跨
安全核查       足相关制度要求                 区域系统间数据流动的安全控制措施;
c)　通过查看信息系统,验证系统的相关功能,确认系
统在各安全等级系统间、跨区域系统间数据流动时
的安全控制措施及能力与设计文档及预期一致

## 表 24　数据接口安全评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 2 | 接口安全控制策略设置情况，是否规定使用数据接口的安全限制和安全控制措施，明确包括接口名称、接口参数等内容的数据接口安全要求 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备接口安全控制策略设置能力，明确了使用数据接口的安全限制和安全控制措施；<br>b) 查看相关系统，验证系统在接口安全控制策略配置方面的功能与设计文档和前期一致 |
| 3 | 数据接口是否具备身份鉴别、访问控制、授权策略、接口签名、安全传输协议等防护能力 | 安全核查 | 查看相关系统，验证系统在数据接口层面设置了身份鉴别、访问控制等参数配置项 |
| 4 | 是否对涉及个人信息和重要数据的传输接口实施调用审批 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中有涉及个人信息和重要数据传输接口实施调用审批能力；<br>b) 查看相关系统，验证系统在对涉及个人信息和重要数据的传输接口实施调用审批方面的功能与设计文档及预期一致 |
| 5 | 涉及敏感数据的接口调用是否具备安全通道、加密传输、时间戳等安全措施 | 文档审核 安全核查 | a) 查阅系统设计文档，明确系统设计中对敏感数据的接口调用制定了相应的安全措施；<br>b) 查看相关系统，验证系统在敏感数据接口调用时采取了安全措施 |
| 6 | 是否定期对接口（特别是对外数据接口）进行清查，清查不符合要求的接口是否立即关停 | 文档审核 安全核查 | a) 查阅系统设计文档，明确系统设计中具备定期清查数据接口的规范和处置措施；<br>b) 查看相关系统，验证系统对接口进行定期清查，对不符合要求的接口进行了关停 |
| 7 | API 密钥及密钥安全存储措施设置情况，能否避免密钥恶意搜索或枚举 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备应对安全密钥被破解的能力；<br>b) 通过查看信息系统，验证系统的相关功能，确认系统在安全密钥被破解时，应对能力与设计文档及预期一致 |
| 8 | 是否对接口访问做日志记录，同时对接口异常事件进行告警通知的情况 | 安全核查 | 查看相关系统，验证系统对接口访问进行了日志记录，对接口异常事件进行了告警通知 |

### 9.3.4.6　数据备份与恢复评估子域

数据备份与恢复评估子域具体内容见表 25。

表25　数据备份与恢复评估子域
序号       评估项       评估方法            判定依据
a)　查阅系统设计文档,明确系统设计中具备数据
文档审核       　数据备份恢复策略和操            备份恢复策略和操作规程要求的能力;      1   作规程是否建设落实     安全核查                            　b)　查看相关系统,验证系统在数据备份恢复策略
和操作规程方面,功能、设计文档及预期一致
文档审核   　a)　查阅信息系统设计文档,确认系统设计方案中       　是否提供本地或异地数      2   据灾备功能         安全核查      对数据灾备有明确要求;
b)　查看相关系统,验证存在数据灾备文件
a)　查阅系统设计文档,明确系统设计中具备定期       　是否定期采取必要的技  文档审核       术措施查验备份和归档数            检查和验证数据完整性和可用性的能力;      3                  安全核查       据完整性和可用性             　b)　查看相关系统,验证系统的定期检查和验证数
据完整性和可用性的功能与设计文档一致
a)　查阅系统设计文档,明确系统设计中具备定期
文档审核       　是否定期开展数据备份            开展数据备份恢复工作的能力;      4   恢复工作          安全核查                            　b)　查看相关系统,验证系统在定期开展数据备份
恢复工作方面的功能与设计文档及预期一致
a)　访谈相关人员,确认灾难恢复演练的实施情况
人员访谈      有按照演练预案执行;
是否定期开展灾难恢复  文档审核   　b)　查阅系统设计文档,明确系统设计中具备定期      5   演练                     安全核查      开展灾难恢复演练的能力;
c)　查看相关系统,验证系统具备定期开展灾难恢
复演练的能力,且与设计文档一致
9. 3. 4. 7　数据安全审计评估子域
数据安全审计评估子域具体内容见表26。
表26　数据安全审计评估子域
序号       评估项       评估方法            判定依据
a)　查阅系统设计文档,明确系统设计中具备审计
文档审核                                  实施能力;      1   　是否具备安全审计能力   安全核查                            　b)　查看相关系统,验证系统审计实施的能力与设
计文档一致
a)　查阅数据安全相关制度与信息系统设计文档,
审计策略和要求的合理  文档审核     明确系统设计中审计策略和要求的合理性、有
2   性、有效性是否符合管理  安全核查      效性情况;
要求                            　b)　查看相关系统,验证系统中审计策略和要求满
足业务管理要求

表26数据安全审计评估子域(续)
评估项
评估方法
判定依据
a)访谈相关人员,确认系统进行了定期审计,审批
与实际使用权限保持一致,及时清理了过期账
号和授权能力;
对数据的访问权限和实
b)查阅系统数据安全审计记录,确认系统进行了
际访问控制是否进行定期
定期审计;
人员访谈
审计,审核用户实际使用权
c)查阅数据安全相关制度与信息系统设计文档,
文档审核
限与审批时的目的是否保
明确系统设计中对定期审计及审批与实际使用
安全核查
持一致,并是否及时清理已
权限一致性问题的处理、清理过期账号和授权
过期的账号和授权
等有明确要求;
d)查看相关系统,验证系统审计实施的能力、一致
性问题、清理过期账号和授权等与设计文档
一致
a)查阅数据安全相关制度与信息系统设计文档,
是否针对特权用户进行
明确系统设计中具备对于特权用户安全审计情
文档审核
安全审计,审计情况是否具
况的能力,确认对审计情况进行了完整记录;
安全核查
备完整记录
b)查看相关系统,验证系统对于特权用户安全审
计情况的能力与设计文档一致
a)查阅数据安全相关制度与信息系统设计文档,
是否对数据授权访问、收
明确系统设计中各数据处理环节进行安全审计
集、批量复制、提供、公开、
和日志留存管理的能力;
销毁、数据接口调用、下载、
文档审核
b)查看相关系统,验证系统的相关功能,确认系统
导出等重点环节进行安全
安全核查
中对于数据处理环节进行安全审计和日志留存
审计和日志留存,日志留存
管理的能力与设计文档一致,相关日志留存时
是否不少于六个月
间不少于六个月
日志审计内容,是否至少
查看相关系统,验证系统中日志审计的内容包括执
包括执行时间、操作账号、
安全核查
行时间、操作账号、处理方式、授权情况、IP地址、登录
处理方式、授权情况、IP地
信息等条目
址、登录信息
日志记录是否能够对识
查看相关系统,验证系统日志记录的内容能够对识
别和追溯数据操作和访问
安全核查
别追溯数据操作和访问行为提供支撑
行为提供支撑
是否定期对日志进行备
份,防止数据安全事件导致
安全核查
查看相关系统,验证系统对日志进行了定期备份
日志被删除
是否对网络运维管理活
动、用户行为、网络异常行
为、网络安全事件,对数据
a)查阅审计报告,确认审计工作对相关行为进行
库、数据接口的访问和操作
文档审核
了审计与追溯;
行为,对数据批量复制、下
安全核查
b)查看相关系统,验证系统中审计策略和要求的
载、导出、修改、删除等高风
合理性、有效性与设计文档一致
险行为,对个人信息处理活
动合规性进行审计

#### 9.3.5个人信息保护评估域
##### 9.3.5.1保护原则评估子域
保护原则评估子域具体内容见表27。
表27保护原则评估子域
评估项
评估方法
判定依据
a)查阅隐私政策、用户协议、数据处理流程记录和
相关内部管理制度,确认个人信息的收集、使
是否存在非法收集、使
文档审核
用、加工和传输遵循了法律法规和用户授权;
用、加工、传输他人个人信
技术测试
b)通过手动或自动化工具进行技术测试,确认系
息的情况
统在个人信息处理活动中,没有未经授权或超
出授权范围的行为
a)审查相关操作手册、交易记录和审计报告,确保
没有非法买卖、提供或公开个人信息的行为,核
实所有个人信息处理活动均遵循法律法规和内
是否存在非法买卖、提供
文档审核
部数据保护政策,且有适当的监控和审计机制
或者公开他人个人信息的
安全核查
以防止和检测潜在的非法活动;
情况
b)查看相关系统,验证系统安全措施能够有效防
止未授权的数据访问和传输,存在监控机制来
检测和记录任何潜在的违规活动
是否从事危害国家安全、
查看相关系统,确认未从事危害国家安全、公共利益
公共利益的个人信息处理
安全核查
的个人信息处理活动
活动
个人信息处理活动是否
具备《中华人民共和国个
查阅相关设计文档,确认个人信息收集规则与功能,
文档审核
人信息保护法》规定的合
符合《中华人民共和国个人信息保护法》的相关规定
法性事由
收集个人信息是否限于
a)查阅相关文档,确认收集个人信息遵循“最小够
实现处理目的的最小范围,
用”原则;
文档审核
如最少类型、最低频次等;
b)通过手动或自动化工具进行技术测试,确认实
技术测试
是否存在过度收集个人信
际收集的个人信息类型等与收集使用规则中相
息行为
关内容一致
是否存在隐瞒产品或服
查看相关系统与个人信息收集规则,确认所列收集
务所收集个人信息功能的
安全核查
个人信息功能与实际一致
情况
处理个人信息是否具有
通过查阅个人信息收集使用规则与系统功能说明,
文档审核
明确、合理的目的
确认处理个人信息具有明确、合理的目的

表27　保护原则评估子域(续)
序号       评估项       评估方法            判定依据
处理个人信息是否与处         　a)　访谈相关人员,确认处理个人信息方式为对个
人员访谈       理目的直接相关,是否采取            人权益影响最小的方式;      8   对个人权益影响最小的  文档审核                            　b)　查阅个人信息收集使用规则,确认处理个人信
方式                      息与目的直接相关
a)　查阅个人信息隐私政策、用户协议、数据处理流
程及相关操作记录,评估个人信息处理过程中
不存在误导、欺诈或胁迫等不当行为,确认用户
在充分知情的情况下自愿提供信息,数据处理                            　 是否存在通过误导、欺  文档审核                               遵循了法律法规和行业标准;      9    诈、胁迫等方式处理个人信  安全核查       息的情况                  　b)　查看相关系统,检查用户交互日志、数据处理记
录和系统配置,确认个人信息收集和使用过程
中不存在误导、欺诈或胁迫行为,评估用户同意
的真实性,确保信息处理活动遵循用户授权且
符合法律法规要求
是否以个人不同意处理
其个人信息或者撤回同意
安全核查   　查看相关系统,确认不同意处理个人信息,不影响其     10   为由,拒绝提供产品或者服         使用现有业务功能或相关服务
务,或者干扰个人正常使用
服务
a)　查阅数据使用政策、隐私政策和服务条款等文
是否在合理的范围内处            档,确认在处理个人自行公开或其他已经合法
理个人自行公开或者其他                     文档审核      公开的个人信息时,遵循了合理的范围限制;     11       已经合法公开的个人信息,         　b)　查阅数据使用政策、隐私政策和服务条款等文
个人明确拒绝的除外                              档,确认文档中明确了个人拒绝处理其信息的
权利,以及如何响应和执行个人的拒绝请求
a)　查阅相关文档,检查处理已公开但可能对个人
权益产生重大影响的个人信息时,制定了获取       　处理已公开的个人信息,  文档审核                                个人明确同意政策和流程;     12   对个人权益有重大影响的,  安全核查       是否取得个人同意             　b)　查看相关系统,确认在处理可能对个人权益产
生重大影响的已公开个人信息时,系统提供了
用户界面或交互流程以获取用户的明确同意
委托合同不生效、无效、
被撤销或者终止的,受托人         　操作相关系统,验证在委托合同不生效、无效的情况
是否将个人信息返还个人  安全核查     13                       下,系统不采集个人信息;在被撤销或者终止的情形
信息处理者或者予以删除,         下,系统对保存的个人信息进行及时删除
是否违规保留个人信息

表27　保护原则评估子域(续)
序号       评估项       评估方法            判定依据
未经个人信息处理者同                     文档审核          　 查阅相关文档,确认受托人在委托他人处理个人信      14   意,受托人是否转委托他人       处理个人信息               息时,取得了个人信息处理者同意和授权
因合并、分立、解散、被宣
告破产等原因需要转移个
文档审核          　 审查相关文档,确认接收方持续履行个人信息处理      15   人信息的,接收方是否继续         者的义务
履行个人信息处理者的
义务
9. 3. 5. 2　保护措施评估子域
保护措施评估子域具体内容见表28。
表28　保护措施评估子域
序号       评估项       评估方法            判定依据
a)　访谈相关人员,确认已落实相关管理制度与操       　是否落实个人信息保护  人员访谈       内部管理制度和操作规程              作规程;      1                  文档审核       的建设                  　b)　查阅相关文档,存在个人信息保护相关管理制
度与操作规程
是否实施个人信息分类  文档审核   　查阅相关文档,确认在制度中明确个人信息分类,并      2                        已梳理系统个人信息分类清单       管理,并产生效果
a)　查阅业务系统相关制度,确认存在加密、去标识
文档审核       　是否存在加密、去标识化            化等安全技术措施的应用;      3   等安全技术措施应用     技术测试                            　b)　通过手动或自动化工具进行技术测试,确认加
密、去标识化等安全技术措施已覆盖个人信息
a)　访谈相关人员,确认了解自我岗位的账号权限;
人员访谈                            　b)　查阅账号权限管理制度,确认其中对于岗位账       　是否合理确定个人信息  文档审核      4   处理的操作权限                  号的匹配机制;
技术测试                            　c)　通过手动或自动化工具进行技术测试,确认未
发现超范围授权情况
是否在展示、委托处理、
提供、公开等环节,对个人  安全核查   　查看相关系统,确认在展示、委托处理、提供、公开等      5   信息直接标识符进行去标                            环节,已对个人信息直接标识符进行了去标识化处理
识化处理

表28　保护措施评估子域(续)
序号       评估项       评估方法            判定依据
查阅相关文档,确认制定了定期进行个人信息处理      　是否定期对其处理个人                     文档审核  合规审计的政策和程序,确认有记录显示已经执行了      6    信息遵守法律、行政法规的       情况进行合规审计             这些审计活动,包括审计报告、发现的问题、采取的纠
正措施以及后续的跟踪和改进
处理个人信息达到国家
网信部门规定数量的个人
信息处理者的个人信息保         　查阅相关文档,确认根据国家网信部门的规定,设置
文档审核   了个人信息保护负责人,并确认有明确的政策和流程,      7    护负责人设置情况,能否负         确保个人信息保护负责人能够有效地监督个人信息的
责对个人信息处理活动以
处理活动
及采取的保护措施等进行
监督
是否公开个人信息保护         　查阅相关文档,确认在其官方网站、用户协议、隐私
政策或其他公开渠道上公布了个人信息保护负责人的       负责人的联系方式,是否将
个人信息保护负责人的姓  文档审核      8                        姓名和联系方式,以及能按照国家网信部门的要求,将
个人信息保护负责人的相关联系信息报送至相应的监      名、联系方式等报送网信
部门                   管机构
是否在处理敏感个人信
息、利用个人信息进行自动                            　查阅相关文档,确认在进行敏感个人信息处理、利用      化决策、委托处理个人信                            个人信息进行自动化决策、委托处理个人信息、向其他       息、向其他个人信息处理者  文档审核      9                        个人信息处理者提供个人信息、公开个人信息,以及向       提供个人信息、公开个人信                           境外提供个人信息等活动前,进行了个人信息保护影       息、向境外提供个人信息前         响评估
进行个人信息保护影响
评估
个人信息保护影响评估                                                                                                               　 查阅相关文档,确认个人信息保护影响评估内容全      内容是否符合《中华人民  文档审核     10                        面覆盖了《中华人民共和国个人信息保护法》第五十六      共和国个人信息保护法》         条规定的各个方面
第五十六条规定
审核相关文档,确认建立了个人信息处理活动的记      　是否对个人信息处理情                            录系统,且按照《中华人民共和国个人信息保护法》的       况进行记录,个人信息保护  文档审核     11   影响评估报告和处理情况         规定,对个人信息保护影响评估报告和个人信息处理
记录是否至少保存三年           情况进行了记录,确认记录内容遵循完整性、准确性和
可追溯性,且记录的保存期限满足至少三年的要求

表28　保护措施评估子域(续)
序号       评估项       评估方法            判定依据
a)　查阅相关文档,确认制定了个人信息安全事件
应急预案,且该预案包含了对各种可能发生的
个人信息安全事件应急  文档审核     个人信息安全事件的响应措施,确认存在应急      12   预案制定及组织实施情况                                预案的培训、演练和定期更新文档记录;
b)　查阅对应工作台账及记录,确认已进行了应急
预案的培训、演练和定期更新
a)　查阅相关文档,确认制定了相应的预案和补救
措施以应对可能发生个人信息泄露、篡改、丢失       　发生或者可能发生个人                     文档审核      的场景;      13    信息泄露、篡改、丢失时,是       否立即采取补救措施            　b)　查阅对应工作台账及记录,确认在发生个人信
息安全事件后,能迅速启动应急预案,执行必要
的流程和补救措施
个人信息安全事件是否                                    　 查阅对应工作台账,确认在发生个人信息安全事件
通知所涉及个人并报告网                           时,已按照相关法律法规要求及时通知了安全事件涉
信部门,事件通知是否包含  文档审核   及的个人,并向网信部门报告,且事件通知的内容包括      14       信息种类、原因、可能造成         了信息种类、事件原因、可能造成的危害、已采取或建
的危害、补救措施、个人信        议采取的补救措施,以及个人信息处理者的联系方
息处理者联系方式等            式等
是否进行个人信息处理         　查阅相关文档或报告,确认按照相关要求,向网信管
备案以及定期开展个人信  文档审核      15                       理部门报备个人信息处理活动,并定期开展了个人信
息处理合规审查             息处理合规审查
9. 3. 5. 3　告知同意评估子域
告知同意评估子域具体内容见表29。
表29　告知同意评估子域
序号       评估项       评估方法            判定依据
a)　查阅隐私政策,确认隐私政策中包含收集使用
在处理个人信息前,是否             个人信息规则的内容;
按照《中华人民共和国个         　b)　查阅隐私政策,确认隐私政策文本文字显示方
文档审核       人信息保护法》的要求,以             式不会造成阅读困难;      1                  安全核查       显著方式、清晰易懂的语言         　c)　查阅隐私政策,确认隐私政策中逐一列出收集
真实、准确、完整地公开个             使用个人信息的目的、方式、范围等;
人信息处理规则                            　d)　查看相关系统,确认首次运行或用户注册时主
动提示用户阅读隐私政策

表29　告知同意评估子域(续)
序号       评估项       评估方法            判定依据
是否告知个人信息处理
运营者基本情      者的名称或姓名、联系方         　查阅隐私政策,确认隐私政策对App
文档审核      2    式,有法律、行政法规规定         况进行描述,内容包括公司名称、注册地址、个人信息
保密或者不需要告知的情         保护相关负责人联系方式
形除外
a)　查阅隐私政策,确认对每个业务功能都说明其
所收集的个人信息类型,未出现多个业务功能
对应一类个人信息的情况;
个人信息处理规则是否         　b)　查阅隐私政策,确认每个业务功能在说明其所
告知个人信息的处理目的、  文档审核     收集的个人信息类型时,在隐私政策中逐项列      3       处理方式,处理的个人信息              举,未使用“等、例如”等方式概括说明;
种类、保存期限              　c)　查阅隐私政策,确认隐私政策对个人信息存放
地域(国内、国外);存储期限(法律规定范围内
最短期限或明确的期限)、超期处理方式进行明
确说明
a)　查阅隐私政策,确认隐私政策中对于事项变更
文档审核       　告知事项发生变更的,是             时告知个人,有明确说明内容;      4   否将变更部分告知个人    安全核查                            　b)　查看相关系统,验证隐私政策内容发生变化时
有通知个人的记录
个人信息处理规则是否  安全核查   　查看相关系统,验证个人信息处理规则的显示方式、      5   便于查阅和保存                             保存方式易于辨认,设置位置明显,操作方便
a)　查阅隐私政策,确认隐私政策中对于紧急情况      　紧急情况下为保护自然      人的生命健康和财产安全             下对于个人信息的处理方式,有明确说明内容;
文档审核                            　b)　查看相关系统,验证紧急情况下为保护自然人      6    无法及时向个人告知的,个  安全核查     的生命健康和财产安全无法及时向个人告知
人信息处理者是否在紧急
情况消除后及时告知              的,个人信息处理者在紧急情况消除后及时
告知
a)　查阅个人信息处理记录,确认处理个人信息前
有取得个人同意,由个人在充分知情的前提下
自愿、明确作出选择;      　处理个人信息前是否取                            　b)　查看相关系统,确认当信息系统打开系统权限       得个人同意,同意是否由个  文档审核      人在充分知情的前提下自            时(不包括用户自行在系统设置中打开权限的      7                  安全核查                               情况),信息系统说明该权限将收集个人信息的       愿、明确作出,法律规定的       例外情形除外                     目的;
c)　查看相关系统,确认收集个人敏感信息时,信息
系统通过弹窗提示等明显方式向用户明示收
集、使用个人信息的目的、方式、范围

表29　告知同意评估子域(续)
序号       评估项       评估方法            判定依据
基于个人同意处理个人
信息的,个人信息处理者是         　a)　查阅个人信息处理记录,确认撤回同意后,不再
否提供便捷的撤回同意的                                处理相应的个人信息;
文档审核       方式,个人是否有权撤回其         　b)　查阅个人信息处理记录,确认撤回同意不影响      8                  安全核查       同意,个人撤回同意是否不            撤回前基于同意的个人信息处理;
影响撤回前基于个人同意                                               　c)　 查看相关系统,确认已建立便捷的撤回同意
已进行的个人信息处理活            方式
动的效力
a)　查阅个人信息处理记录,确认个人信息的处理
目的、处理方式和处理的个人信息种类发生变       　个人信息的处理目的、处       理方式和处理的个人信息  文档审核      更的,有重新取得个人同意;
9                  安全核查   　b)　查看相关系统,确认个人信息的处理目的、处理       种类发生变更的,是否重新       取得个人同意                 方式和处理的个人信息种类发生变更,及时更
新隐私政策,用户打开信息系统第一时间推送,
用户点击同意后开始处理个人信息
因合并、分立、解散、被宣
告破产等原因需要转移个
文档审查   　查阅文档记录,确认在转移个人信息时,向个人告知      10   人信息的,是否向个人告知         接收方的名称或者名称和联系方式
接收方的名称或者姓名和
联系方式
a)　查阅个人信息处理记录,确认接收方变更原先
有重新取得个人        　因合并、分立、解散、被宣            的处理目的、处理方式的,
告破产等原因需要转移个                     文档审核       同意;
11   人信息的,接收方变更原先  安全核查   　b)　查看相关系统,接收方变更原先的处理目的、处
的处理目的、处理方式的,            理方式的,及时更新隐私政策,用户打开信息系
需重新取得个人同意                              统第一时间推送,用户点击同意后开始处理个
人信息
9. 3. 5. 4　主体权利评估子域
主体权利评估子域具体内容见表30。
表30　主体权利评估子域
序号       评估项       评估方法            判定依据
a)　查看相关系统,确认向用户提供访问所持有的       　个人信息处理者是否为       个人提供查阅其个人信息            关于该用户的个人信息、信息来源和所用于的
安全核查      1                             目的等信息的方法;       的途径,能及时提供个人信       息查阅                  　b)　查看相关系统,操作确认系统所提供的查阅个
人信息方法及时准确

## 表 30　主体权利评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 2 | 是否为个人提供复制其个人信息的途径，是否能及时个人信息复制 | 安全核查 技术测试 | a) 查看相关系统，确认为用户提供获取个人信息副本的途径；<br>b) 通过手动或自动化工具进行技术测试，确认信息的复制及时有效 |
| 3 | 个人请求将个人信息转移至其指定的个人信息处理者，符合国家网信部门规定条件的，个人信息处理者是否提供转移的方法 | 文档审核 安全核查 | a) 查阅技术规范书，确认技术可行的前提下，能将个人信息副本传输给指定的个人信息处理者；<br>b) 查看相关系统，确认根据用户请求，能为用户提供获取并转移个人信息副本的功能 |
| 4 | 个人信息处理者是否为个人提供请求个人信息更正、补充的途径 | 安全核查 | 查看相关系统，确认在信息系统中提供了个人信息更正、补充的途径 |
| 5 | 个人请求更正、补充其个人信息的，个人信息处理者是否对其个人信息予以核实，是否及时更正、补充 | 人员访谈 安全核查 | a) 访谈相关人员，确认更正、补充的个人信息，已及时进行核实；<br>b) 查看相关系统，验证更正、补充的个人信息，及时在系统内进行更新 |
| 6 | 个人信息处理目的已实现、无法实现或者为实现处理目的而不再必要时，是否按要求删除相关个人信息 | 人员访谈 文档审核 | a) 访谈相关人员，确认个人信息处理目的已实现、无法实现或者未实现处理目的的不再必要时，按要求删除了相关个人信息；<br>b) 查阅删除记录，确认已及时删除相关的个人信息；<br>c) 查阅个人信息处理办法，确认规定个人信息留存时间为实现处理目的的最短时间 |
| 7 | 在已停止提供涉及个人信息处理的产品或者服务，或者保存期限已届满时，是否按要求删除相关个人信息 | 人员访谈 文档审核 | a) 访谈相关人员，在已停止提供涉及个人信息处理的产品或者服务、或者保存期限已届满时，按要求删除相关个人信息；<br>b) 查阅删除记录，确认已及时删除相关的个人信息 |
| 8 | 在个人撤回同意后，是否按要求删除相关个人信息 | 人员访谈 文档审核 | a) 访谈相关人员，在个人撤回同意后，按要求删除相关个人信息；<br>b) 查阅删除记录，确认已及时删除相关的个人信息 |
| 9 | 是否为个人提供对其个人信息处理规则进行解释说明的途径 | 安全核查 | 查看相关系统，确认信息系统中提供对个人信息处理规则解释说明的途径 |

表30　主体权利评估子域(续)
序号       评估项       评估方法            判定依据
a)　查阅信息推送和商业营销政策,确认在自动化
通过自动化决策方式向            决策基础上,为用户提供了不基于个人特征的
个人进行信息推送、商业营  文档审核     推送选项,以及为用户提供了明确的拒绝接收
10   销等,是否同时提供不针对  安全核查      个性化推送的途径;
其个人特征的选项,或者向         　b)　查看系统相应用户界面,确认系统提供了基于
个人提供便捷的拒绝方式                            非个人特征的信息推送选项,且允许用户拒绝
或退出个性化推送,并确认这些选择得到执行
a)　查阅相关文档,确认其隐私政策、用户协议或相
关服务条款中对自动化决策的方式、目的、逻辑
和可能产生的后果进行了明确说明;    　通过自动化决策方式作    出对个人权益有重大影响         　b)　查看信息系统,确认存在利用用户个人信息和
算法定向推送信息情形时(包括利用个人信息     的决定,是否明确对自动化  文档审核                            和个性化推荐算法等推送新闻和信息、展示商 11   决策方式予以说明,个人是  安全核查    否有权拒绝个人信息处理            品、推送广告等),在隐私政策中进行了相关
者仅通过自动化决策的方              说明;
式作出决定                　c)　查看信息系统,确认为用户提供拒绝接收定向
推送信息,或停止、退出、关闭相应功能的机制,
或不基于个人信息和个性化推荐算法等推送的
模式、选项
自然人死亡的,其近亲属
为了自身的合法、正当利
益,是否能对死者相关个人  安全核查          　 查看相关系统,确认建立便捷的近亲属对死者相关 12     信息进行查阅、复制、更正、          个人信息进行查阅、复制、更正、删除的途径
删除等,死者生前另有安排
的除外
查阅数据处理记录、审计报告、合规性评估文件以及    　是否存在个人信息处理                   文档审核  与个人信息处理相关的政策和程序,确认不存在个人 13   者违反法律、行政法规或者     违反约定处理个人信息          信息处理者在处理个人信息时违反了法律、行政法规
或与个人信息主体的约定
是否建立便捷的个人行                                    　 查阅相关文档,确认制定明确的个人行使权利的申
使权利的申请受理和处理                   文档审核   请受理和处理流程,确认在拒绝个人行使权利请求时, 14     机制,拒绝个人行使权利请         有明确的政策或程序来说明拒绝的理由,且这些理由
求的,是否说明理由             合理、合法
是否及时受理个人提出                   安全核查          　 查看个人信息处理系统,验证对个人用户提出的注 15   的注销账号、撤回授权等合     理请求                  销账号、撤回授权等合理请求能及时受理并得到处理

### 9.3.5.5　信息处理评估子域

信息处理评估子域具体内容见表 31。

## 表 31　信息处理评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 个人信息的保存期限是否为实现处理目的的所必要的最短时间 | 文档审核 安全核查 | a) 查阅个人信息保护制度文件，确认文件中明确个人信息保存的期限，且该期限符合实现处理目的的所必要的最短时间规定；<br>b) 查看涉及个人信息处理系统，验证系统按制度文件要求进行个人信息保存 |
| 2 | 是否将个人生物识别信息与个人身份信息分开存储 | 文档审核 技术测试 | a) 查阅个人信息保护制度文件，确认文件中明确将个人生物识别信息与个人身份信息分开存储要求；<br>b) 对涉及个人信息处理的系统通过手动或自动化工具进行技术测试，确认系统已将个人生物识别信息与个人身份信息分开存储 |
| 3 | 是否与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等，是否对受托人的个人信息处理活动进行监督 | 文档审核 安全核查 | a) 查阅涉及个人信息处理系统相关设计文件，确认文件明确处理个人信息时已与受托人约定处理目的、期限、处理方式等；<br>b) 查看涉及个人信息处理系统，验证系统已按设计文件要求与受托人约定个人信息处理目的、处理方式、保护措施等，且系统对个人信息处理活动进行监督记录 |
| 4 | 是否按照约定处理个人信息，是否超出约定的处理目的、处理方式等处理个人信息 | 人员访谈 安全核查 | a) 访谈相关人员，确认在执行过程中个人信息均按照与委托人约定的目的、方式进行处理的；<br>b) 查看涉及个人信息处理系统，验证系统按照与委托人约定的目的和方式进行的个人信息处理 |
| 5 | 个人信息公开是否取得个人单独同意 | 人员访谈 文档审核 | a) 访谈相关人员，确认个人信息公开取得了个人单独同意；<br>b) 查阅相关制度文件，确认文件中明确有个人信息公开取得委托人同意的流程设计；<br>c) 查阅相关文档，确认已公开的个人信息均取得对应委托人的知情同意书 |
| 6 | 处理不满 14 周岁未成年人个人信息的，是否取得未成年人的父母或其他监护人的同意，是否制定专门的未成年人个人信息处理规则 | 文档审核 安全核查 | a) 查阅个人信息保护制度规范，其中针对不满 14 周岁的未成年人个人信息制度有专项信息处理规则；<br>b) 查看涉及个人信息处理系统，验证系统中不满 14 周岁未成年人个人信息处理是按制度规范要求进行处理，且具备未成年人信息处理知情同意书 |

## 表 31　信息处理评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 7 | 敏感个人信息处理是否具有特定的目的和充分的必要性，是否对敏感个人信息采取严格保护措施 | 文档审核 | 查阅数据保护政策、数据处理协议以及相关的隐私政策，确认敏感个人信息的处理是基于特定的目的，并且这些目的具有充分的必要性，且文档中详细说明了对敏感个人信息采取的保护措施 |
| 8 | 处理敏感个人信息是否取得个人的单独同意 | 文档审核 安全核查 | a) 查阅隐私政策、用户协议、数据处理记录等文档，确认其中明确规定了对个人敏感信息处理的同意获取流程，并且有明确的个人同意记录；<br>b) 查看相关系统，检查系统有明确的用户界面或交互流程，确认用户在系统处理其敏感信息前提供明确的同意 |
| 9 | 法律、行政法规规定处理敏感个人信息取得书面同意的，是否取得个人的书面同意 | 文档审核 安全核查 | a) 查阅涉及个人信息处理系统相关设计文件，确认文件明确处理个人信息时与受托人约定处理目的、期限、处理方式等；<br>b) 查看涉及个人信息处理系统，验证系统已按设计文件要求与受托人约定个人信息处理目的、处理方式、保护措施等，且系统对个人信息处理活动进行监督记录 |
| 10 | 处理敏感个人信息是否向个人告知处理敏感个人信息的必要性以及对个人权益的影响 | 文档审核 安全核查 | a) 访谈相关人员，确认在执行过程中个人信息均按照与委托人约定的目的、方式进行处理的；<br>b) 查看涉及个人信息处理系统，验证系统按照与委托人约定的目的和方式进行的个人信息处理 |
| 11 | 是否遵守法律、行政法规对处理敏感个人信息的规定，取得相关行政许可或者作出其他限制 | 文档审核 | 查阅相关制度文件，确认如果涉及敏感个人信息处理，有取得相关许可的证明 |
| 12 | 所收集的个人图像、身份识别信息，是否只用于维护公共安全的目的，未用于其他目的，取得个人单独同意的除外 | 文档审核 | 查阅数据保护政策、数据处理协议以及相关的隐私政策，确认敏感个人信息的处理是基于特定的目的，并且这些目的具有充分的必要性，且文档中详细说明了对敏感个人信息采取的保护措施 |

## 表 31　信息处理评估子域（续）

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 13 | 开展业务活动时是否限定使用人脸识别技术作为身份鉴别的唯一方式，并且当用户拒绝人脸识别方式时，是否频繁申请授权干扰用户正常使用 | 文档审核 安全核查 | a) 查阅业务操作手册、用户协议、隐私政策以及其他相关政策文件，确认开展业务活动时提供了多种身份鉴别方式，以及用户拒绝使用人脸识别时的替代方案；<br>b) 查看相关系统，检查业务系统中的身份验证流程和用户界面，确认提供了除人脸识别之外的其他身份鉴别方式，确认在用户拒绝使用人脸识别时，系统继续提供服务而不进行频繁的授权申请或提示 |
| 14 | 完成身份鉴别后，及时删除身份鉴别过程中收集、使用的人脸相关数据，通过单独操作注册预留的，仅用于比对的生物特征模板除外 | 文档审核 技术测试 | a) 查阅数据管理政策、隐私政策以及相关的技术规范，确认在身份鉴别过程中收集和使用的人脸相关数据在操作完成后被及时删除，且存在定期的数据清理和审计流程来确保政策的执行；<br>b) 通过手动或自动化工具进行技术测试，确认在完成身份鉴别后，系统执行了数据的删除操作 |
| 15 | 是否满足人脸识别有关政策规定 | 文档审核 | 查阅相关文档，检查关于敏感个人信息处理操作的技术规范，确认符合人脸识别相关政策规定，包括但不限于人脸识别技术的使用目的、使用范围、数据保护措施、用户同意获取、数据存储和处理的安全性要求等 |
| 16 | 是否按照规定情形进行删除或者匿名化处理个人信息 | 安全核查 | 查看个人信息处理信息系统，验证使用自动化采集技术采集的非必要个人信息、未依法取得个人同意的、个人注销账号的个人信息被删除或匿名化处理 |

## 9.3.6　实施结果

在数据处理活动、数据安全管理、数据安全技术、个人信息保护等四个评估域的风险评估实施基础上，形成实施结果清单，见表 32。

## 表 32　风险评估实施结果汇总清单

| 评估域 | 评估子域 | 评估不符合项(个) | 不符合项内容 |
| --- | --- | --- | --- |
| 数据安全管理 | 数据分类分级管理 | 2 | 第 5 项<br>数据资产管理工具不具备安全等级识别规则，不支持识别规则合并分组<br>第 12 项<br>对于个人信息的标识、没有具体参数类型，如敏感、非敏感、公开、内部等 |
| 数据安全管理 | 数据合作授权管理 | 1 | 第 4 项<br>与数据合作方协议中条款缺失，对于传输方式和安全措施等内容没有相关约定 |

## 9.4　分析和评价

### 9.4.1　风险识别

在风险评估实施结果基础上，从影响数据保密性、完整性、可用性和数据处理合理性角度，对风险评估待各项进行风险源识别和风险类型分析，常见风险源见附录 A，可能导致的安全风险类型见附录 B。

### 9.4.2　危害程度分析

数据安全风险一旦发生，从对国家安全、经济运行、社会秩序、公共利益、组织权益、个人权益造成的危害程度进行定性分析，主要考虑数据价值、风险隐患严重程度两个因素。其中数据价值主要从数据分级角度衡量数据价值，数据级别越高代表数据价值越高。风险隐患严重程度，主要考虑不同风险对数据处理者带来的危害程度。

在综合分析数据价值、风险隐患严重程度的基础上，将风险危害程度从低到高分为很低、低、中、高、很高 5 个级别。风险危害程度按照就高从严、整体分析原则评价，如果该风险涉及多个数据资产，对数据进行累加判断。数据安全风险危害程度见附录 C。

### 9.4.3　综合影响评价

根据风险识别和危害程度分析结果，形成风险评估综合影响评价表，见表 33。根据评价表的结果，按照计算公式(D.1)得出评价分值，数据安全风险评分方法宜按照附录 D 进行。

## 表 33　综合影响评价

| 序号 | 评估不符合项 | 风险源 | 可能导致的风险 | 危害程度 |
| --- | --- | --- | --- | --- |
| 1 | 未通过合同、协议等合法方式，从外部机构收集数据 | a) 数据窃取；<br>b) 超范围收集 | 违法违规获取数据 | 高 |
| 2 | 邮件、网络传输接口、终端等关键环节，没有部署数据防泄设备 | a) 数据被窃取；<br>b) 敏感数据丢失 | a) 数据泄露风险；<br>b) 数据丢失风险 | 中 |

## 9.5　报告编制

数据安全合规评估重点内容宜按附录 E，风险评估报告模板见附录 F，常见风险处置方法见附录 G。

## 附　录　A

（资料性）

常见风险源

数据安全常见风险源见表 A.1 ~ 表 A.4。

## 表 A.1　数据处理活动评估域常见风险源

| 风险源类型 | 常见风险源 |
| --- | --- |
| 恶意攻击 | 恶意代码注入 |
| 恶意攻击 | 数据无效写入 |
| 恶意攻击 | 账号操控 |
| 恶意攻击 | 传输两端发起端与接收端不一致 |
| 恶意攻击 | 病毒感染 |
| 恶意攻击 | 网络拒绝 |
| 恶意攻击 | 传输数据劫持 |
| 恶意攻击 | 伪造网络凭证，窃取应用程序访问令牌 |
| 恶意攻击 | 使用替代身份验证材料 |
| 恶意攻击 | 撞库攻击 |
| 恶意攻击 | 重定向攻击 |
| 恶意攻击 | 恶意代码执行 |
| 恶意攻击 | SQL 注入 |
| 恶意攻击 | 中间人攻击 |
| 恶意攻击 | 篡改攻击 |
| 恶意攻击 | 资源劫持 |
| 恶意攻击 | 网络拒绝 |
| 数据泄露 | 敏感数据丢失 |
| 数据泄露 | 数据窃取 |
| 数据泄露 | 旁路攻击 |
| 数据泄露 | 网络监听 |
| 数据泄露 | 数据从高安全区域传输到低安全区域 |
| 数据泄露 | 重要数据明文传输 |
| 数据泄露 | 数据不可控 |
| 数据泄露 | 未授权爬取 |
| 数据泄露 | 对不同来源的数据整合后使得敏感数据被还原、泄露 |
| 数据泄露 | 未对数据进行去标识化等脱敏处理 |
| 数据泄露 | 数据提供过程缺少有效数据传输安全保护机制 |
| 数据泄露 | 接收方未对接收到的数据进行访问控制或有效保护 |

## 表 A.1　数据处理活动评估域常见风险源（续）

| 风险源类型 | 常见风险源 |
| --- | --- |
| 数据泄露 | 数据到期未删除 |
| 数据泄露 | 数据未有效删除 |
| 数据泄露 | 残余数据利用 |
| 数据泄露 | 残余价值利用或丢失 |
| 数据泄露 | 资源劫持 |
| 数据质量低 | 数据无效写入 |
| 数据质量低 | 无作为或操作失误 |
| 篡改 | 数据污染 |
| 篡改 | 非法数据源投毒 |
| 篡改 | 数据篡改 |
| 篡改 | 数据传输缺乏完整性验证 |
| 篡改 | 伪造通信代理或通信对端等数据篡改 |
| 篡改 | 数据破坏 |
| 越权或滥用 | 数据分类分级或标记错误 |
| 越权或滥用 | 数据过度获取 |
| 越权或滥用 | 权限滥用 |
| 越权或滥用 | 过多特权账号 |
| 越权或滥用 | 非授权访问或数据误操作 |
| 越权或滥用 | 违反法律、行政法规规定的目的和范围使用加工数据 |
| 越权或滥用 | 数据越权使用 |
| 越权或滥用 | 信任滥用威胁 |
| 越权或滥用 | 分析结果滥用 |
| 越权或滥用 | 共享权限混乱 |
| 越权或滥用 | 数据不可控 |
| 抵赖 | 收集数据难以追溯责 |
| 抵赖 | 审计线索不足 |
| 管理不到位 | 数据收集频次及内容混乱 |
| 管理不到位 | 人员误操作 |
| 管理不到位 | 提供虚假数据 |
| 管理不到位 | 未取得收集对象同意 |
| 管理不到位 | 未申明收集数据使用范围及知情同意 |
| 管理不到位 | 运维管理人员误操作 |
| 管理不到位 | 数据传输不合法 |
| 管理不到位 | 存储平台权限管理失效 |
| 管理不到位 | 缺少对第三方云平台及数据中心的管控 |

## 表 A.1　数据处理活动评估域常见风险源（续）

| 风险源类型 | 常见风险源 |
| --- | --- |
| 管理不到位 | 恶意授权 |
| 管理不到位 | 数据公开的管理制度缺少或不完善，未对数据公开的方式、受众范围、访问权限，以及数据内容审核及审批制度、数据发布应急处理流程的情况做出明确规定 |
| 管理不到位 | 本单位的数据公开情况底数不清，未形成数据公开目录 |
| 管理不到位 | 本单位的数据公开制度更新，调整了数据公开的方式、受众范围、访问权限，导致公开目录未及时更新，或已公开的数据与制度要求不一致，缺少对数据提供的安全管理制度、内部人员权限管理失效、访问控制失效等 |
| 管理不到位 | 缺少数据销毁机制 |
| 管理不到位 | 违反法律法规相关规定 |
| 违法违规获取数据 | 数据窃取 |
| 违法违规获取数据 | 超范围收集 |
| 社会工程学 | 网络钓鱼 |
| 软硬件故障、物理环境影响等 | 收集设备、收集接口等脆弱性被利用 |
| 软硬件故障、物理环境影响等 | 网络堵塞 |
| 软硬件故障、物理环境影响等 | 终端拒绝 |
| 软硬件故障、物理环境影响等 | 缺乏冗余线路设计 |
| 软硬件故障、物理环境影响等 | 未使用加密通道传输数据 |
| 软硬件故障、物理环境影响等 | 使用弱加密算法加密 |
| 软硬件故障、物理环境影响等 | 传输过载或超过传输通道承载能力等数据无法传输或丢失 |
| 软硬件故障、物理环境影响等 | 物理环境及设备故障 |
| 软硬件故障、物理环境影响等 | 网络故障 |
| 软硬件故障、物理环境影响等 | 备份失效 |
| 软硬件故障、物理环境影响等 | 物理环境变化、自然灾害 |
| 软硬件故障、物理环境影响等 | 缺乏存储容错与灾备机制 |
| 软硬件故障、物理环境影响等 | 终端拒绝 |
| 软硬件故障、物理环境影响等 | 其他方面参考等级保护测评、密码评估和风险评估的（技术内容）结果 |
| 数据窃取 | 在使用加工过程中缺少监督管控机制，导致数据窃取 |
| 违法违规违约加工使用数据 | 未按有关规定或约定期限要求，超期使用有关数据 |
| 违法违规违约加工使用数据 | 违规利用数据进行"大数据杀熟" |
| 违法违规违约加工使用数据 | 违规舆论引导 |
| 无作为或操作失误 | 错误处理敏感数据 |
| 违反相关法规政策要求 | 国家和行业发布新的法律法规和行业规章，调整了数据公开的方式、受众范围、访问权限，导致公开目录未及时更新，或已公开的数据与现行法律法规和行业规章的要求不一致 |

表A. 1　数据处理活动评估域常见风险源(续)
风险源类型                     常见风险源
数据公开评估能力缺失  　缺少相关手段评估已公开数据或将公开数据,对国家安全、公共利益或者个人、本单位
合法权益造成影响
缺少公开的数据异常访问或异常操作检测手段,如已公开的数据被超过设定阈值的频
缺少数据防爬取手段   率访问,或访问操作超出设定的访问权限(如增加、删除、编辑、读取、导出等),或访问人
群超出设定的受众范围,或访问已公开数据的身份鉴权失效
缺少公开数据反爬取手段
数据提供不具备正当、合法目的
违反数据合法合规提供原则              提供个人信息缺少用户的单独同意,超出约定的处理目的、方式或范围处理数据
接收方缺少对接收数据存储期限、存储地点和到期后处理方式的明确规定
恶意代码和病毒     恶意加密(勒索病毒等)
病毒横向蠕动
供应链失效             　业务或系统所依赖的供应商、接口等失效不可用,导致数据无法使用
表A. 2　数据安全管理评估域常见风险源
风险源类型                     常见风险源
关键岗位数据安全管理职责不清晰
数据安全组织管理不当   数据涉敏岗位职权不分离
违反法律、行政法规规定非法开展个人信息处理活动
缺少数据安全总体策略、方针、目标和原则  数据安全制度流程
数据安全相关制度内容不满足国家和行业数据安全法律法规和监管要求
存在缺陷
数据安全管理制度的制定、评审、发布、缺少定期审核和更新机制
数据资产梳理更新不及时,对应防护措施不能落实
数据分类分级管理缺失              数据分类分级方法不准确,存在错误分类分级数据
或执行不到位     存在静默数据资产
存在高危权限账户
有预谋或以利益为目的窃取或者破坏数据
相关人员安全管理不到位  滥用权限非正常访问、修改、窃取数据
员工数据安全意识薄弱
人员能力与岗位要求不匹配
数据被合作方非法扩大目的使用
数据合作方安全管理   合作方数据泄露
不到位      数据合作管理混乱,存在数据违规合作风险
数据实际合作内容和协议不匹配,数据超种类、超数量供应

## 表 A.2　数据安全管理评估域常见风险源（续）

| 风险源类型 | 常见风险源 |
| --- | --- |
| 数据安全应急制度和响应方案存在缺陷 | 数据安全应急处置分工不清，责任不明 |
| 数据安全应急制度和响应方案存在缺陷 | 缺乏针对性的应急处置措施和统一协调 |
| 数据安全应急制度和响应方案存在缺陷 | 缺乏应急处置实践经验 |
| 数据安全应急制度和响应方案存在缺陷 | 应急处置策略和方法缺乏依据，随意性强 |
| 数据安全应急制度和响应方案存在缺陷 | 既有应急处置机制无法适应新情况 |
| 数据安全应急制度和响应方案存在缺陷 | 人工进行安全事件的判定和闭环 |
| 数据安全应急制度和响应方案存在缺陷 | 人员能力得不到保证 |
| 数据安全应急制度和响应方案存在缺陷 | 安全事件的发生和影响，无法得到有效缓解和避免 |

## 表 A.3　数据安全技术评估域常见风险源

| 风险源类型 | 常见风险源 |
| --- | --- |
| 安全监测预警与安全审计缺陷 | 未对本单位电子数据流转的全过程进行监控与审计 |
| 安全监测预警与安全审计缺陷 | 物理介质传输等过程中的视频监控等记录材料不完整 |
| 安全监测预警与安全审计缺陷 | 缺少在监测手段及时发现数据传输、共享等情况下的网络攻击风险 |
| 安全监测预警与安全审计缺陷 | 高安全等级区域内缺少视频监控等独立安全设施，或者设备未正常运行 |
| 安全监测预警与安全审计缺陷 | 缺少对异常行为事件的发现和监测能力 |
| 安全监测预警与安全审计缺陷 | 缺少对日常行为的监测预警能力 |
| 安全监测预警与安全审计缺陷 | 单位缺少对非法内联和非法外联的网络行为的分析、监测预警、阻断或限制以及行为记录等技术手段，或相关监测系统未正常运行 |
| 安全监测预警与安全审计缺陷 | 单位缺少对数据操作、泄露数据的追溯能力 |
| 安全监测预警与安全审计缺陷 | 缺少对数据安全监测情况的定期跟踪评估 |
| 安全监测预警与安全审计缺陷 | 数据安全组织机构管理不完善，缺少监督机制 |
| 安全监测预警与安全审计缺陷 | 数据安全审计相关岗位及人员设置不健全 |
| 安全监测预警与安全审计缺陷 | 数据安全审计岗位未签署责任协议或协议内容不符合安全要求 |
| 安全监测预警与安全审计缺陷 | 缺少对数据安全审计岗位及人员的定期审查机制 |
| 安全监测预警与安全审计缺陷 | 数据安全审计相关制度不健全或未起到应有的作用 |
| 安全监测预警与安全审计缺陷 | 缺少统一有效的数据安全审计管理系统 |
| 安全监测预警与安全审计缺陷 | 未形成定期数据安全审计机制 |
| 安全监测预警与安全审计缺陷 | 缺少对第三方接入产品和服务的安全审计和监测措施 |
| 安全监测预警与安全审计缺陷 | 本单位存在数据访问权限和实际访问控制情况不一致的情况，未及时发现并清理已失效的账号和授权 |
| 安全监测预警与安全审计缺陷 | 缺少对特权账号操作行为的审计措施，或审计记录存在被删除或篡改的可能性缺少对数据加工过程的监督和审计措施 |
| 安全监测预警与安全审计缺陷 | 通过安全运维管理平台等访问或操作数据时，未经过安全审计记录，可能存在违反数据安全保护要求的情况 |

## 表 A.3　数据安全技术评估域常见风险源（续）

| 风险源类型 | 常见风险源 |
| --- | --- |
| 安全监测预警与安全审计缺陷 | 缺少对数据委托行为的审计记录，可能存在委托处理的数据超过安全等级要求，或者数据未经脱敏、标记等安全风险 |
| 安全监测预警与安全审计缺陷 | 与委托方通过在线方式进行数据传输时，缺少相应的审计记录措施 |
| 安全监测预警与安全审计缺陷 | 缺少对数据外部共享场景的安全审计措施 |
| 安全监测预警与安全审计缺陷 | 数据销毁过程管理措施不完善 |
| 数据访问控制措施不到位 | 盗用账号窃取数据 |
| 数据访问控制措施不到位 | 脱库、撞库等数据窃取 |
| 数据访问控制措施不到位 | 使用共享账号篡改、窃取数据 |
| 数据访问控制措施不到位 | 使用程序账号篡改、窃取数据 |
| 数据访问控制措施不到位 | 使用多余账号、过期账号篡改、窃取数据 |
| 数据访问控制措施不到位 | 使用多余权限、过期权限篡改、窃取数据 |
| 数据访问控制措施不到位 | 内部恶意人员非法篡改、窃取数据 |
| 数据防泄露手段缺失或不到位 | 被收集数据的范围和边界不明，未采取必要控制措施 |
| 数据防泄露手段缺失或不到位 | 内外部数据传输未考虑采取加密措施确保传输过程的安全 |
| 数据防泄露手段缺失或不到位 | 外部紧相关设备监测网络可用性及防数据泄露风险 |
| 数据防泄露手段缺失或不到位 | 对数据存储媒体的访问和使用未进行有效管控 |
| 数据防泄露手段缺失或不到位 | 对数据分布式处理过程缺乏有效管控 |
| 数据防泄露手段缺失或不到位 | 对导入导出过程中数据的安全性未进行管控 |
| 数据防泄露手段缺失或不到位 | 缺乏对数据和存储介质的安全销毁手段 |
| 数据防泄露手段缺失或不到位 | 缺乏对终端设备上数据和数据操作进行管控 |
| 数据防泄露手段缺失或不到位 | 缺乏对数据的访问和操作的有效监控和审计 |
| 数据防泄露手段缺失或不到位 | 终端数据未纳入单位数据资产清单 |
| 数据防泄露手段缺失或不到位 | 终端未采取准入控制、终端鉴别等安全技术措施，无法防止非法或未经终端接入内部网络 |
| 数据防泄露手段缺失或不到位 | 使用内部无线网络传输数据，未采取相应安全措施防范数据泄露、防范恶意代码传播等，例如允许移动智能端在内网和互联网之间无任何安全措施情况下交叉使用 |
| 数据防泄露手段缺失或不到位 | 未建立数据访问权限申请和审核批准机制，或者实际操作与申请审批结果不一致 |
| 数据防泄露手段缺失或不到位 | 未采用专用终端设备操作数据 |
| 数据防泄露手段缺失或不到位 | 专用终端设备未经审批授权就开通使用 |
| 数据防泄露手段缺失或不到位 | 通过专用终端设备访问数据时，未采取技术手段限制获取数据的范围，包括但不限于数据对象、数据量等，或者对获取的数据未采取安全措施，例如脱敏处理等，导致生产数据未经过安全处置 |
| 数据防泄露手段缺失或不到位 | 对接入单位内部、开发测试等环境的内外部终端设备，缺少统一的安全管控措施，例如未安装统一的终端安全管理软件等 |

表A. 3　数据安全技术评估域常见风险源(续)
风险源类型                     常见风险源
未采取终端合规检查、终端安全状态监测等技术手段,防止终端设备的操作系统管理
权限被非法破解,进而成功接入单位内部网络
数据防泄露手段   　终端设备鉴别强度低,未通过多因素认证、设备证书等技术手段,增强对使用者身份的
标识和验证
缺失或不到位
未采取智能化分析等技术手段,动态调整终端设备的管控策略
未定期开展日志信息分析工作,或者分析结果未形成总结报告
缺少对异常行为的应急处置能力
脱敏后的数据被恶意复原
数据脱敏缺陷     数据脱敏未覆盖到所有数据使用场景
脱敏后的数据影响业务正常使用
API 存在漏洞被攻击导致数据被非法获取,攻击手法包括但不限于:重放攻击、注入攻
等                     击、DDoS
API 鉴权失效,包括但不限于:用户身份鉴权失效、对象级别的鉴权失效和功能级别的
鉴权失效等
接口直接获取未脱敏或伪脱敏数据                     　API 敏感数据展示不当,通过API
接口安全风险      　API 过量数据暴露,API 接口接收到参数请求后,后台服务器未做筛选,便将大量数据
返回至前端,造成敏感数据泄露
API 被第三方非法留存数据,第三方通过频繁访问合作接口,私自过量缓存、获取数据
数据备份策略不当,包括备份间隔时间过长或备份数据不全面
备份数据损坏,包括备份存储介质故障损坏、被病毒攻击等
数据备份恢复操作日志丢失,造成数据无法恢复
表A. 4　个人信息保护评估域常见风险源
风险源类型                     常见风险源
App 中没有隐私政策,或者隐私政策中没有收集使用个人信息规则
首次运行时未通过弹窗等明显方式提示用户阅读隐私政策等收集使用规则                    　App
次点击等操作才  未公开收集使用规则  　隐私政策等收集使用规则难以访问,如进入App 主界面后,需多于4
能访问到
隐私政策等收集使用规则难以阅读,如文字过小过密、颜色过淡、模糊不清,或未提供
简体中文版等
未逐一列出App(包括委托的第三方或嵌入的第三方代码、插件)收集使用个人信息的
未明示收集使用个人信息的 目的、方式、范围等
目的、方式和范围              　收集使用个人信息的目的、方式、范围发生变化时,未以适当方式通知用户,适当方式
包括更新隐私政策等收集使用规则并提醒用户阅读等

表A. 4　个人信息保护评估域常见风险源(续)
风险源类型                     常见风险源
未明示收集使用个人信息的 　申请打开可收集个人信息的权限,或申请收集用户身份证号、银行账号、行踪轨迹等个
人敏感信息时,未同步告知用户其目的,或者目的不明确、难以理解   目的、方式和范围
有关收集使用规则的内容晦涩难懂、冗长繁琐,用户难以理解,如使用大量专业术语等
征得用户同意前就开始收集个人信息或打开可收集个人信息的权限
用户明确表示不同意后,仍收集个人信息或打开可收集个人信息的权限,或频繁征求
用户同意、干扰用户正常使用
实际收集的个人信息或打开的可收集个人信息权限超出用户授权范围
以默认选择同意隐私政策等非明示方式征求用户同意
未经用户同意收集                              更新时自动将用户设             　未经用户同意更改其设置的可收集个人信息权限状态,如App
使用个人信息    置的权限恢复到默认状态
利用用户个人信息和算法定向推送信息,未提供非定向推送信息的选项
以欺诈、诱骗等不正当方式误导用户同意收集个人信息或打开可收集个人信息的权
限,如故意欺瞒、掩饰收集使用个人信息的真实目的
未向用户提供撤回同意收集个人信息的途径、方式
违反其所声明的收集使用规则,收集使用个人信息
收集的个人信息类型或打开的可收集个人信息权限与现有业务功能无关
因用户不同意收集非必要个人信息或打开非必要权限,拒绝提供业务功能
App 新增业务功能申请收集的个人信息超出用户原有同意范围,若用户不同意,则拒
绝提供原有业务功能,新增业务功能取代原有业务功能的除外 违反必要原则,收集与其
提供的服务无关的个人信息 　收集个人信息的频度等超出业务功能实际需要
仅以改善服务质量、提升用户体验、定向推送信息、研发新产品等为由,强制要求用户
同意收集个人信息
要求用户一次性同意打开多个可收集个人信息的权限,用户不同意则无法使用
既未经用户同意,也未做匿名化处理,App 客户端直接向第三方提供个人信息,包括通
过客户端嵌入的第三方代码、插件等方式向第三方提供个人信息
未经同意向他人    　既未经用户同意,也未做匿名化处理,数据传输至App 后台服务器后,向第三方提供   提供个人信息             其收集的个人信息
App 接入第三方应用,未经用户同意,向第三方应用提供个人信息
未提供有效的更正、删除个人信息及注销用户账号功能
为更正、删除个人信息或注销用户账号设置不必要或不合理条件
未按法律规定提供删除  　虽提供了更正、删除个人信息及注销用户账号功能,但未及时响应用户相应操作,需人
个工 或更正个人信息功能或  工处理的,未在承诺时限内(承诺时限不宜超过15 个工作日,无承诺时限的,以15
作日为限)完成核查和处理未公布投诉、举报方式等信息                               后台并未完成的              　更正、删除个人信息或注销用户账号等用户操作已执行完毕,但App
未建立并公布个人信息安全投诉、举报渠道,或未在承诺时限内(承诺时限不宜超过
15 个工作日,无承诺时限的,以15 个工作日为限)受理并处理的

## 附　录　B

（资料性）

数据安全风险类型

数据安全风险的类型见表 B.1。

## 表 B.1　数据安全风险类型

| 序号 | 风险类型 | 内容 |
| --- | --- | --- |
| 1 | 数据泄露风险 | 由于数据窃取、爬取、脱库、撞库等安全威胁，或者缺乏有效的安全措施、人员操作失误或有意的盗取等，导致数据被未授权泄露、访问从而影响数据保密性的风险 |
| 2 | 数据篡改风险 | 由于数据注入、中间人攻击等安全威胁，或者缺乏有效的安全措施、人员有意或无意操作等，导致数据被未授权篡改从而影响数据完整性的风险 |
| 3 | 数据破坏风险 | 由于拒绝服务攻击、自然灾害、嵌入恶意代码、数据污染、设备故障等安全威胁，或者缺乏有效的安全措施、人员有意或无意操作等，导致数据被破坏、毁损、数据质量下降等从而影响数据可用性、准确性的风险 |
| 4 | 数据丢失风险 | 由于数据过载、软硬件故障、备份失效、链路过载等问题，或者缺乏有效的安全措施、人员有意或无意操作等，导致数据被丢失、难以恢复从而影响数据可用性的风险 |
| 5 | 数据滥用风险 | 由于缺乏授权访问控制、权限管控等有效的安全管控措施，人员有意或无意操作等，导致数据被未授权或超出授权范围使用、加工的风险 |
| 6 | 数据伪造风险 | 由于数据源欺骗、深度伪造等安全威胁，或缺乏有效安全措施、人员有意或无意操作等，导致数据或数据源被伪造、数据主体被仿冒等安全风险 |
| 7 | 违法违规获取数据 | 违反法律、行政法规等有关规定，非法或违规获取、收集数据的风险 |
| 8 | 违法违规出售数据 | 违反法律、行政法规等有关规定，非法或违规向他人出售、交易数据的风险 |
| 9 | 违法违规保存数据 | 违反法律、行政法规等有关规定，非法或违规留存数据的风险，如逾期留存、违规外存储等 |
| 10 | 违法违规利用数据 | 违反法律、行政法规等有关规定，非法或违规使用、加工、委托处理数据的风险 |
| 11 | 违法违规提供数据 | 违反法律、行政法规等有关规定，非法或违规向他人提供、共享、交换、转移数据的风险 |
| 12 | 违法违规公开数据 | 违反法律、行政法规等有关规定，非法或违规公开数据的风险 |
| 13 | 违法违规购买数据 | 违反法律、行政法规等有关规定，非法或违规购买、收受数据的风险 |
| 14 | 违法违规出境数据 | 违反法律、行政法规等有关规定，非法或违规向境外提供数据的风险 |
| 15 | 超范围处理数据 | 数据处理活动违反必要性原则，超范围或过度收集使用个人信息或重要数据的风险 |
| 16 | 数据处理缺乏正当性 | 违反正当性原则，数据处理活动缺乏明确、合理的处理目的 |

## 表 B.1　数据安全风险类型（续）

| 序号 | 风险类型 | 内容 |
| --- | --- | --- |
| 17 | 未有效保障个人信息权 | 由于未采取有效的个人信息保护措施，人员操作或外部威胁等，导致未能有效保障个人信息主体的知情权、决定权、限制或者拒绝个人信息处理等个人信息合法权益 |
| 18 | App 违法违规收集使用个人信息 | App 违反个人信息监管政策或标准规范，存在违法违规收集使用个人信息行为的风险 |
| 19 | 数据处理缺乏公平公正 | 由于缺乏安全管控措施、人员有意或无意操作等，导致数据处理违反公平公正、诚实守信原则，侵犯其他组织或个人合法权益的风险 |
| 20 | 数据处理抵赖 | 由于外部攻击威胁、缺乏有效安全管控措施、人员有意或无意操作等，导致处理者或第三方否认数据处理行为或绕过数据安全措施等风险 |
| 21 | 数据不可控 | 由于第三方数据安全能力不足、缺乏有效的第三方管控措施、合同协议缺失、外包人员操作等，导致委托处理或合作的第三方违反法律法规或合同协议约定处理数据，造成第三方超范围处理数据、逾期留存数据、违规再转移等数据不可控风险 |
| 22 | 数据推断风险 | 由于未考虑数据之间的关联关系，导致从公开数据可推断出核心数据、重要数据、未公开的个人数据等，包括但不限于面向人工智能模型的推理攻击、面向基础设施的跨域推断攻击等 |
| 23 | 其他 | 其他可能影响国家安全、公共利益或组织、个人合法权益的数据安全风险 |

## 附　录　C

（资料性）

数据安全风险危害程度

数据安全风险的危害程度说明见表 C.1。

## 表 C.1　数据安全风险危害程度

| 影响对象 | 危害程度 | 参考说明 |
| --- | --- | --- |
| 国家安全 | 很高 | a) 直接危害国家政治安全；<br>b) 对国土、军事、经济、社会、科技、网络、资源、海外利益、人工智能等领域安全构成严重威胁 |
| 国家安全 | 高 | 对国土、军事、经济、社会、科技、网络、资源、海外利益、人工智能等任一领域安全构成严重威胁 |
| 国家安全 | 中 | 对国土、军事、经济、社会、科技、网络、资源、海外利益、人工智能等任一领域安全构成威胁 |
| 经济运行 | 很高 | a) 严重影响国家重大战略政策正常实施；<br>b) 导致一个省或多个省、自治区、直辖市) 的大部分地区交通秩序混乱、交通运行和服务受到严重影响，对交通运输行业运行造成重大损失或负面影响；<br>c) 导致公路水路关键信息基础设施运行中断 4 h 以上；<br>d) 导致直接经济损失在 5 000 万元以上 |
| 经济运行 | 高 | a) 对国家重大战略政策落实带来较大影响；<br>b) 导致一个地市或多个地市的大部分地区交通运行和服务受到影响，对交通运输行业运行造成较大损失或负面影响；<br>c) 导致公路水路关键信息基础设施运行中断 2 h 以上；<br>d) 导致直接经济损失在 1 000 万元以上 |
| 经济运行 | 中 | 对交通行业相关领域发展、业务经营、技术进步、产业生态等造成一般危害，如受影响的用户和企业数量较小、生产生活区域范围较小、持续时间较短、社会负面影响较小 |
| 社会秩序 | 很高 | a) 引起社会恐慌或社会动荡，影响范围波及一个省或多个省(自治区、直辖市) 的大部分地区，严重扰乱社会秩序；<br>b) 导致交通运输从业者或其他自然人围堵党政机关、静坐请愿、集会闹事、游行罢工等事件，范围波及一个省或多个省（自治区、直辖市）的大部分地区，严重影响社会正常运行；<br>c) 可能被境内敌对势力、恐怖组织、极端个人等利用数据实施严重违法犯罪，对人民群众的生命和财产安全构成重大威胁，对社会稳定带来严重负面影响 |

## 表 C.1　数据安全风险危害程度（续）

| 影响对象 | 危害程度 | 参考说明 |
| --- | --- | --- |
| 社会秩序 | 高 | a) 直接导致重大突发事件、重大群体性事件等，影响一个或多个地市大部分地区的社会稳定；<br>b) 严重影响人民群众的日常生活秩序；<br>c) 严重影响各级政务部门履行公共管理和服务职能；<br>d) 严重影响法治和社会伦理道德规范 |
| 社会秩序 | 中 | a) 对人民群众的日常生活秩序造成一般影响；<br>b) 直接影响企事业单位、社会团体生产秩序、经营秩序、教学科研秩序；<br>c) 直接影响公共场所的活动秩序、公共交通秩序 |
| 公共利益 | 很高 | a) 事关重大公共利益，导致一个或多个省(自治区、直辖市) 大部分地区的社会公共资源供应长期、大面积瘫痪，大范围社会成员（如 1 000 万人以上）无法使用公共设施、获取公开数据资源、接受公共服务；<br>b) 可能导致特别重大网络安全和数据安全事件，或者导致特别重大事故级别的安全生产事故，对公共利益造成特别严重影响，社会负面影响大 |
| 公共利益 | 高 | a) 直接危害公众健康和安全，如严重影响疫情防控、传染病的预防监控和治疗；<br>b) 导致一个或多个地市大部分地区的社会公共资源供应较长期中断，较大范围社会成员（如 100 万人以上）无法使用公共设施、获取公开数据资源、接受公共服务 |
| 公共利益 | 中 | 对公共利益产生一般危害，影响小范围社会成员使用公共设施、获取公开数据资源、接受公共服务等 |
| 组织权益 | 很高 | 可能导致组织遭到监管部门严重处罚（包括取消经营资格、长期暂停相关业务等），促使企业面临停业或破产等严重后果 |
| 组织权益 | 高 | 可能影响交通运输重要/关键业务无法正常开展的情况，造成重大经济或技术损失，严重破坏机构声誉 |
| 组织权益 | 中 | 可能导致组织遭到监管部门处罚，包括一段时间内暂停经营资格或业务等，造成组织一定经济或技术损失，破坏机构声誉 |
| 组织权益 | 低 | 可能影响部分业务无法正常开展的情况，造成组织经济或技术损失 |
| 组织权益 | 很低 | 可能导致个别诉讼事件，或在某一时间造成部分业务中断，使组织的经济利益、声誉、技术等轻微受创 |
| 个人权益 | 中 | 交通运输从业者可能会遭受重大的、不可消除的、可能无法克服的影响，容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害，如遭受无法承担的债务、失去工作能力、导致长期的心理或生理疾病，导致死亡等 |
| 个人权益 | 低 | 交通运输从业者可能遭受较大影响、个人信息主体克服难度高、消除影响代价较大，如遭受诈骗、资金被盗用、被银行列入黑名单、信用评分受损、名誉受损、造成歧视、被解雇、被法院传唤、健康状况恶化等 |
| 个人权益 | 很低 | 交通运输从业者可能会遭受困扰，但尚可以克服，如付出额外成本、无法使用提供的服务、造成误解、产生害怕和紧张的情绪、导致较小的生理疾病等 |

附　录　D
(规范性)
数据安全风险评分方法
以百分制给出数据安全风险危害程度得   按照9. 4. 2 数据安全风险危害程度定性分析方法,表D. 1
分区间。
表D. 1　数据安全风险危害程度得分区间
危害程度                       得分
很高                                                           [80% ,100% ]
高                                                            [60% ,80% )
中                                                            [40% ,60% )
低                                                            [20% ,40% )
很低                                                         [0% ,20% )
结合实际情况,按照表D. 1 计算每一个风险评估不符合项的量化分值,评估符合项量化分值记为0。
根据公式(D. 1)计算最终数据安全风险评分。表D. 2 给出数据安全风险评分等级。                                                                               n
R = i∑= 1Ci　　　　　　  ………………………… (D. 1)
式中:
Ci———第i 个风险评估不符合项量化分值;
n ———风险评估不符合项的个数。
表D. 2　数据安全风险评分等级
单位为分
安全风险等级                                    R 值
很高                                                                        [240,302]
高                                                                        [180,240)
中                                                                        [120,180)
低                                                                         [60,120)
很低                                                                         [0,60)

## 附　录　E

（规范性）

数据安全合规重点评估内容

数据安全合规评估内容宜按表 E.1。

## 表 E.1　数据安全合规评估内容

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 1 | 在境内运营收集和产生的个人信息和重要数据是否存储在境内 | 检查在境内运营收集和产生的个人信息和重要数据是否存储在境内 | 《中华人民共和国数据安全法》第三十一条、《中华人民共和国个人信息保护法》第三十六条 | 数据处理活动评估域 数据存储安全评估子域 第6项 |
| 2 | 是否对重要数据及业务敏感数据等进行加密存储 | 检查是否对重要数据及业务敏感数据等进行加密存储，指导监督防范数据泄露风险 | 《网络数据安全管理条例》第二十九条 | 数据处理活动评估域 数据存储安全评估子域 第1项 |
| 3 | 是否对重要数据、敏感数据进行加密传输 | 检查是否对重要数据、敏感数据传输通道、传输内容进行加密，指导监督其加强数据传输安全 | 《网络数据安全管理条例》第二十九条 | 数据处理活动评估域 数据传输安全评估子域 第2项 |
| 4 | 是否对敏感个人信息进行加密传输 | 检查是否对敏感个人信息传输通道、传输内容进行加密，指导监督其加强数据传输安全 | 《中华人民共和国个人信息保护法》第五十一条第三项 | 数据处理活动评估域 数据传输安全评估子域 第4项 |
| 5 | 是否对重要数据进行完整性保护 | 检查在数据使用和加工过程中，是否对重要数据进行完整性保护 | 《网络数据安全管理条例》第二十九条 | 数据处理活动评估域 数据使用和加工安全评估子域第 2 项 |
| 6 | 是否采取数据防泄露措施 | 检查是否采取数据防泄露措施，防范未授权下载、复制、截屏等泄露风险 | 《中华人民共和国网络安全法》第四十三条第二款 | 数据处理活动评估域 数据使用和加工安全评估子域 24 项 |
| 7 | 是否对重要数据进行脱敏处理 | 检查在数据使用和加工过程中是否对重要数据进行脱敏处理，指导监督其防范数据泄露、滥用等风险 | 《网络数据安全管理条例》第二十九条 | 数据处理活动评估域 数据使用和加工安全评估子域第 25 项 |

表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 8 | 对外提供个人信息，是否明确处理目的、处理方式和个人信息的种类等范围 | 检查向其他个人信息处理者提供个人信息时，是否通过合同协议等明确个人信息处理目的、处理方式和个人信息的种类等范围 | 《中华人民共和国个人信息保护法》第二十三条 | 数据处理活动评估域 数据提供安全评估子域 第13、14项 |
| 9 | 是否对重要数据出境开展安全评估 | 检查是否对重要数据出境安全评估，指导监督其落实数据安全责任 | 《中华人民共和国数据安全法》第三十一条、《网络数据安全管理条例》第三十七条 | 数据处理活动评估域 数据提供安全评估子域 第27项 |
| 10 | 是否对个人信息出境开展安全评估 | 检查是否对个人信息出境安全评估，指导监督其落实数据安全责任 | 《中华人民共和国个人信息保护法》第三十六、三十八、四十条 | 数据处理活动评估域 数据提供安全评估子域 第27项 |
| 11 | 是否向国外司法或执法机构提供存储于境内的数据 | 检查是否未经主管部门批准，向国外司法或执法机构提供存储于境内的数据 | 《中华人民共和国数据安全法》第三十六条、《中华人民共和国个人信息保护法》第四十一条 | 数据处理活动评估域 数据提供安全评估子域 第18项 |
| 12 | 是否明确数据安全保护负责人 | 检查是否明确数据安全保护负责人，指导监督其落实数据安全保护责任 | 《中华人民共和国数据安全法》第二十七条第二款 | 数据安全管理评估域 数据安全组织管理评估子域第2项 |
| 13 | 是否明确数据安全管理机构 | 检查是否建立数据安全管理机构，指导监督其落实数据安全保护责任 | 《中华人民共和国数据安全法》第二十七条第二款 | 数据安全管理评估域 数据安全组织管理评估子域第1项 |
| 14 | 是否建立覆盖数据全生命周期的安全管理制度 | 检查是否建立覆盖数据收集、存储、使用、加工、传输、提供、公开、销毁等全生命周期的安全管理制度，指导监督其落实安全制度措施 | 《中华人民共和国数据安全法》第二十七条第一款、《网络数据安全管理条例》第九条 | 数据安全管理评估域 数据安全制度流程评估子域第1项 |

表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 15 | 是否落实网络数据安全责任制 | 检查是否建立责任制并落实失职检查，指导监督其落实网络数据安全保护责任 | 《中华人民共和国数据安全法》第二十七条第二款 | 数据安全管理评估域 数据安全制度流程评估子域第8项 |
| 16 | 是否对重大数据安全事件进行责任追究 | 检查是否对重大数据安全事件进行责任追究，指导监督其落实数据安全保护责任 | 《中华人民共和国数据安全法》第二十七条第二款 | 数据安全管理评估域 数据安全制度流程评估子域第8项 |
| 17 | 是否定期开展风险评估 | 检查是否定期开展风险评估，指导监督其落实数据安全责任 | 《中华人民共和国数据安全法》第三十条、《网络数据安全管理条例》第三十一、第三十三条 | 数据安全管理评估域 数据安全制度流程评估子域第11项 |
| 18 | 风险评估报告是否包含处理的重要数据的种类、数量，开展数据处理活动的情况，面临的数据安全风险及其应对措施等 | 检查向有关部门报送的风险评估报告是否包含处理的重要数据的种类、数量，开展数据处理活动的情况，面临的数据安全风险及其应对措施等 | 《网络数据安全管理条例》第三十三条 | 数据安全管理评估域 数据安全制度流程评估子域第12项 |
| 19 | 是否在发生合并、分立、解散、破产等可能影响重要数据安全时采取措施保障数据安全，并向有关部门报告重要数据处置方案 | 检查是否在发生合并、分立、解散、破产等可能影响重要数据安全时采取措施保障数据安全，并向有关部门报告重要数据处置方案、接收方的名称或者姓名和联系方式等 | 《网络数据安全管理条例》第三十二条 | 数据安全管理评估域 数据安全制度流程评估子域第13项 |
| 20 | 是否开展数据资产排查 | 检查是否开展数据资产排查，以便于开展数据分类分级管理 | 《中华人民共和国数据安全法》第二十一条 | 数据安全管理评估域 数据分类分级管理评估子域第1项 |
| 21 | 是否开展本单位数据分类分级，识别重要数据、核心数据，形成重要数据、核心数据目录 | 检查是否根据所在行业领域制定的数据分类分级标准，对本单位数据分类分级，识别本单位的重要数据、核心数据，形成重要数据、核心数据目录 | 《中华人民共和国数据安全法》第二十一条、《网络数据安全管理条例》第二十九条 | 数据安全管理评估域 数据分类分级管理评估子域第6项 |

表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 22 | 是否定期对个人信息处理的从业人员进行安全教育培训 | 检查是否对个人信息处理人员开展安全教育培训，以及培训期限、方式、时长等，指导监督其提高人员安全意识和能力水平 | 《中华人民共和国个人信息保护法》第五十一条第四项 | 数据安全管理评估域 相关人员安全管理第8、9项 |
| 23 | 是否开展数据安全教育培训 | 检查是否开展数据安全教育培训，以及培训期限、范围、形式、时长等，指导监督其提高人员安全意识和能力水平 | 《中华人民共和国数据安全法》第二十七条第一款 | 数据安全管理评估域 相关人员安全管理第8项 |
| 24 | 是否对网络数据安全负责人和关键岗位的人员进行培训 | 检查是否专门针对网络数据安全负责人和关键岗位的人员进行培训，以提高人员的数据安全专业知识和技能 | 《网络数据安全管理条例》第三十条 | 数据安全管理评估域 相关人员安全管理第9项 |
| 25 | 是否与供应链签订安全保密协议，明确供应链的责任义务 | 检查是否与数据处理供应链签订安全保密协议，明确责任义务，指导监督其加强供应链管理 | 《关键信息基础设施安全保护条例》第二十条 | 数据安全管理评估域 数据合作授权评估子域第4项 |
| 26 | 委托他人建设、维护电子政务系统，存储加工政务数据，是否经过严格批准程序，是否监督受托方履行数据安全保护义务 | 检查国家机关在委托他人建设、维护电子政务系统，存储加工政务数据，是否经过严格批准程序，是否监督受托方履行数据安全保护义务 | 《中华人民共和国数据安全法》第四十条 | 数据安全管理评估域 数据合作授权评估子域第14项 |
| 27 | 受托方是否擅自留存、使用、泄露或向他人提供政务数据 | 检查在建设、维护电子政务系统，存储加工政务数据时，是否擅自留存、使用、泄露或向他人提供政务数据 | 《中华人民共和国数据安全法》第四十条 | 数据安全管理评估域 数据合作授权评估子域第15项 |

表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 28 | 是否制定数据安全事件应急预案 | 检查是否制定数据安全事件应急预案，指导监督其提高数据安全应急处置能力 | 《中华人民共和国数据安全法》第二十三条、《关键信息基础设施安全保护条例》第二十五条、《网络数据安全管理条例》第十一、第四十八条 | 数据安全管理评估域 数据安全应急评估子域第1项 |
| 29 | 是否采取措施加强风险监测 | 检查是否采取措施加强数据安全风险监测 | 《中华人民共和国数据安全法》第二十九条 | 数据安全管理评估域 数据安全应急评估子域第6项 |
| 30 | 是否建立重大数据安全事件报告制度 | 检查是否建立重大数据安全事件报告制度，指导监督其提高数据安全应急处置能力 | 《中华人民共和国数据安全法》第二十九条、《关键信息基础设施安全保护条例》第十八条 | 数据安全管理评估域 数据安全应急评估子域第7项 |
| 31 | 是否建立数据安全通报预警机制 | 检查是否建立数据安全通报预警机制 | 《中华人民共和国数据安全法》第二十九条 | 数据安全技术评估域 数据安全监测预警评估子域第1项 |
| 32 | 是否采取数据防泄露措施 | 检查是否采取数据防泄露措施，防范未授权下载、复制、截屏等泄露风险 | 《中华人民共和国网络安全法》第四十二条第二款 | 数据安全技术评估域 数据防泄露评估子域第1项 |
| 33 | 日志留存是否不少于六个月 | 检查对数据处理系统、安全防护系统等日志是否留存不少于6个月 | 《中华人民共和国网络安全法》第二十一条第三项 | 数据安全技术评估域 数据安全审计评估子域第5项 |
| 34 | 是否对数据处理过程进行安全审计 | 检查是否基于数据分类分级对数据全流程处理进行安全审计，以发现、追溯数据安全风险 | 《中华人民共和国网络安全法》第二十一条第三项 | 数据安全技术评估域 数据安全审计评估子域第5项 |
| 35 | 是否在合理范围内公开处理的个人信息 | 检查是否在合理范围内公开其处理的个人信息，指导监督其防范数据滥用、泄露风险 | 《中华人民共和国个人信息保护法》第二十五条 | 个人信息保护评估域 保护原则评估子域第11项 |

表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 36 | 是否制定个人信息保护管理制度和操作规程 | 检查是否建立包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等全流程保护制度和操作规程，指导其健全制度措施 | 《中华人民共和国个人信息保护法》第五十一条第一项 | 个人信息保护评估域 保护措施评估子域第1项 |
| 37 | 是否对个人信息进行加密存储 | 检查是否明确对个人信息进行加密存储，指导监督其防范数据泄露风险 | 《中华人民共和国个人信息保护法》第五十一条第三项 | 个人信息保护评估域 保护措施评估子域第3项 |
| 38 | 是否对个人信息采取去标识化措施 | 检查在提供或公开个人信息时，是否对个人信息采取去标识化措施，指导监督其防范数据滥用、泄露风险 | 《中华人民共和国个人信息保护法》第五十一条第三项 | 个人信息保护评估域 保护措施评估子域第3项 |
| 39 | 是否定期对其处理个人信息遵守法律、行政法规的情况进行合规审计 | 检查是否定期对其处理个人信息遵守法律、行政法规的情况进行合规审计 | 《中华人民共和国个人信息保护法》第五十四条、《网络数据安全管理条例》第二十七条 | 个人信息保护评估域 保护措施评估子域第6项 |
| 40 | 是否明确个人信息保护负责人 | 检查是否明确个人信息保护负责人，指导监督其落实个人信息保护责任 | 《中华人民共和国个人信息保护法》第五十二条 | 个人信息保护评估域 保护措施评估子域第7项 |
| 41 | 是否将个人信息保护负责人的姓名、联系方式报送网信部门 | 检查是否将个人信息保护负责人的信息报送网信部门，便于网信部门开展监督管理 | 《中华人民共和国个人信息保护法》第五十二条第二款、《网络数据安全管理条例》第二十八条 | 个人信息保护评估域 保护措施评估子域第8项 |
| 42 | 是否按照要求进行个人信息保护影响评估 | 检查在处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息时，是否进行了个人信息保护影响评估 | 《中华人民共和国个人信息保护法》第五十五条 | 个人信息保护评估域 保护措施评估子域第9项 |

表E.1数据安全合规评估内容(续)
评估要点
评估内容
评估依据
对应评估项
个人信息保护影响评
检查是否按照《中华
《中华人民共和国个
个人信息保护评估域
估报告是否符合《中华
人民共和国个人信息保
人信息保护法》第五十
保护措施评估子域第
人民共和国个人信息保
护法》要求开展个人信
六条
## 10项
护法》要求
息保护影响评估
检查个人信息保护影
个人信息保护影响评
《中华人民共和国个
个人信息保护评估域
响评估报告和处理情况
估报告和处理情况记录
人信息保护法》第五十
保护措施评估子域第
记录是否按照要求至少
是否保存三年以上
六条
## 11项
保存三年
检查是否制定个人信
息安全应急处置预案
是否制定并组织实施
(或数据安全应急处置
《中华人民共和国个
个人信息保护评估域
个人信息安全事件应急
预案中是否包括个人信
人信息保护法》第五十
保护措施评估子域第
预案
息安全事件预案),指导
一条第五项
## 12项
监督其提高个人信息安
全应急处置能力
检查在近一年是否发
《中华人民共和国个
发生个人信息安全事
生个人信息安全事件,并
个人信息保护评估域
人信息保护法》第五十
件,是否及时上报网信
及时向公安机关报告,指
保护措施评估子域第
七条《网络数据安全管
部门
导监督其加强与网信部
## 14项
理条例》第十一条
门协同联动
发生或者可能发生个
检查在发生或者可能
《中华人民共和国个
个人信息保护评估域
人信息泄露、篡改、丢失
发生个人信息泄露、篡
人信息保护法》第五十
保护措施评估子域第
时,是否立即采取补救
改、丢失时,是否立即采
七条《网络数据安全管
## 13项
措施
取补救措施
理条例》第九条
检查是否按照规定,向
是否进行个人信息处
网信管理部门进行个人
个人信息保护评估域
《网络数据安全管理
理备案以及定期开展个
信息处理备案,以及定期
保护措施评估子域第
条例》第二十七条
人信息处理合规审查
开展个人信息处理合规
## 15项
审查
《中华人民共和国个
检查处理个人信息前
个人信息保护评估域
处理个人信息是否取
人信息保护法》第十三
是否取得个人同意,法律
告知同意评估子域第
得个人同意
条《网络数据安全管理
规定的例外情形除外
## 7项
条例》第二十一条
检查在个人信息的处
是否在个人信息的处
《中华人民共和国个
理目的、处理方式和处理
个人信息保护评估域
理目的、处理方式和处理
人信息保护法》第十四
的个人信息种类发生变
告知同意评估子域第
的个人信息种类发生变
条《网络数据安全管理
更的,是否重新取得个人
## 9项
更时重新取得个人同意
条例》第二十二条
同意

表E.1数据安全合规评估内容(续)
评估要点
评估内容
评估依据
对应评估项
《中华人民共和国个
检查在个人撤回同意
个人信息保护评估域
是否向个人提供便捷
人信息保护法》第十五
时,是否提供便捷的撤回
告知同意评估子域第
的撤回同意的方式
条《网络数据安全管理
同意的方式
## 8项
条例》第二十一条
检查在处理个人信息
是否在处理个人信息
《中华人民共和国个
前,是否以显著方式、清
个人信息保护评估域
前,以显著方式、清晰易
人信息保护法》第十七
晰易懂的语言真实、准
告知同意评估子域第1、
懂的语言真实、准确、完
条《网络数据安全管理
确、完整地向个人进行
## 2项
整地向个人进行告知
条例》第二十一条
告知
检查是否因合并、分
立、解散、被宣告破产等
《中华人民共和国个
是否向个人告知个人
个人信息保护评估域
原因需要转移个人信息
人信息保护法》第二十
信息接收方的名称或者
告知同意评估子域第
的,向个人告知个人信息
二条、《网络数据安全管
姓名和联系方式
## 10项
接收方的名称或者姓名
理条例》第二十一条
和联系方式
检查在个人信息处理
结束后(如超出约定存
是否在个人信息处理
储期限,个人信息主体注
《中华人民共和国个
个人信息保护评估域
活动结束后及时删除或
销账户或撤回同意,网络
人信息保护法》第四十
主体权利评估子域第
匿名化处理个人信息
产品服务停止运营),是
七条
## 6项
否删除个人信息或匿名
化处理个人信息
检查通过自动化决策
通过自动化决策方式
方式作出对个人权益有
作出对个人权益有重大
重大影响的决定,是否为
影响的决定,是否为个人
《中华人民共和国个
个人信息保护评估域
个人提供解释说明的途
提供解释说明的途径,个
人信息保护法》第二十
主体权利评估子域第
径,个人是否有权拒绝个
人是否有权拒绝个人信
四条
## 11项
人信息处理者仅通过自
息处理者仅通过自动化
动化决策的方式作出
决策的方式作出决定
决定
是否建立便捷的个人
检查是否建立便捷的
行使权利的申请受理和
个人行使权利的申请受
《中华人民共和国个
个人信息保护评估域
处理机制,拒绝个人行使
理和处理机制,拒绝个人
人信息保护法》第五
主体权利评估子域第
权利请求的,是否说明
行使权利请求的,是否说
十条
## 14项
理由
明理由

表E.1数据安全合规评估内容(续)
评估要点
评估内容
评估依据
对应评估项
检查对个人提出的注
是否及时受理个人提
个人信息保护评估域
销账号、撤回授权等合理
《网络数据安全管理
出的注销账号、撤回授权
主体权利评估子域第
请求,网络数据处理者是
条例》第二十三条
等合理请求
## 15项
否及时受理并进行处理
检查是否明确个人信
《中华人民共和国个
个人信息保护评估域
是否明确个人信息保
息保存期限,以及是否在
人信息保护法》第十九
信息处理评估子域第
存期限
最短期限内保存个人信
条《网络数据安全管理
## 1项
息,发现数据滥用风险
条例》第二十一条
是否与受托人约定委
检查是否与受托人约
托处理的目的、期限、处
定委托处理的目的、期
理方式、个人信息的种
限、处理方式、个人信息
《中华人民共和国个
个人信息保护评估域
类、保护措施以及双方的
的种类、保护措施以及双
人信息保护法》第二十
信息处理评估子域第
权利和义务等,是否对受
方的权利和义务等,是否
一条
## 3项
托人的个人信息处理活
对受托人的个人信息处
动进行监督
理活动进行监督
检查是否将个人生物
是否将个人生物信息
《中华人民共和国个
个人信息保护评估域
识别信息与个人信息分
与个人身份信息分开
人信息保护法》第二十
信息处理评估子域第
开存储,监督指导其加强
存储
八条
## 2项
敏感个人信息保护
检查是否针对处理不
《中华人民共和国个
是否针对处理不满十
满十四周岁未成年人个
人信息保护法》第三十
个人信息保护评估域
四周岁未成年人个人信
人信息制定专门的个人
一条
信息处理评估子域第
息制定专门的个人信息
信息处理规则,对个人信
《网络数据安全管理
## 6项
处理规则
息处理规则展示方式、展
条例》第二十一条
示内容作出明确要求
敏感个人信息处理是
检查处理敏感个人信
否具有特定的目的和充
息,是否具有特定的目的
《中华人民共和国个
个人信息保护评估域
分的必要性,是否对敏感
和充分的必要性,是否对
人信息保护法》第二十
信息处理评估子域第
个人信息采取严格保护
敏感个人信息采取严格
八条
## 7项
措施
保护措施
检查处理敏感个人信
《中华人民共和国个
个人信息保护评估域
处理敏感个人信息是
息是否取得个人的单独
人信息保护法》第二十
信息处理评估子域第
否取得个人的单独同意
同意
九条
## 8项

表E.1数据安全合规评估内容(续)
评估要点
评估内容
评估依据
对应评估项
法律、行政法规规定处
检查是否按照法律法
《中华人民共和国个
个人信息保护评估域
理敏感个人信息需取得
规要求,在处理敏感个人
人信息保护法》第二十
信息处理评估子域第
书面同意的,是否取得个
信息前取得个人的书面
九条
## 9项
人的书面同意
同意
处理敏感个人信息是
检查是否向个人告知
《中华人民共和国个
个人信息保护评估域
否向个人告知处理敏感
处理敏感个人信息的必
人信息保护法》第三
信息处理评估子域第
个人信息的必要性以及
要性以及对个人权益的
十条
## 10项
对个人权益的影响
影响
检查是否遵守法律、行
是否遵守法律、行政法
政法规对处理敏感个人
《中华人民共和国个
个人信息保护评估域
规对处理敏感个人信息
信息的规定,取得相关行
人信息保护法》第三十
信息处理评估子域第
的规定,取得相关行政许
政许可或者作出其他
二条
## 11项
可或者作出其他限制
限制
检查使用自动化采集
技术采集的非必要个人
是否按照规定情形进
个人信息保护评估域
信息、未依法取得个人同
《网络数据安全管理
行删除或者匿名化处理
信息处理评估子域第
意的、个人注销账号的个
条例》第二十四条
个人信息
## 16项
人信息是否按照规定进
行删除或匿名化处理

## 附录F
(资料性)
风险评估报告模板
风险评估报告模板见图F.1~图F.3。
交通运输数据安全风险评估报告
评估单位(盖章):
报告时间:年月日
IT
图F.1风险评估报告封面

评估对象
单位名称
统一社会信用代码
单位地址
邮政编码
姓名
职务
联系人
联系方式
所属部门
姓名
职务
数据安全负责人
联系方式
所属部门
真实性声明
评估对象承诺:
提供的所有材料准确、真实、合法、有效,并愿为此承担有关法律责任。
数据安全管理机构
单位名称
姓名
职务
单位负责人
联系方式
评估单位
评估单位名称
评估团队人数
成员组成
联系人
姓名
联系方式
评估组长
日期
审核批准
审核人
日期
图F.2风险评估报告基本信息表

第一部分风险评估准备
1.评估概述
### 1.1评估目的
### 1.2评估依据
### 1.3评估对象和范围
说明评估对象的选择原则,描述评估对象和评估范围。
### 1.4评估结论概要
说明数据和数据处理活动的概要情况,评估结果概要。
2.评估工作开展情况
### 2.1评估人员情况
说明评估工作组织和评估团队人员情况,被评估方参与人员情况。
### 2.2评估时间安排
说明本次评估工作的时间进度安排,描述各阶段完成的任务、工作成果和时间节点等内容。
### 2.3评估工具和环境情况
说明使用的评估工具,接入的网络或系统环境、技术测试内容等情况。
3.信息调研
宜按照9.2.3的建议说明信息调研情况。
第二部分合规性评价
1.法律法规遵从性
遵守《中华人民共和国网络安全法》(中华人民共和国数据安全法》(中华人民共和国个人信息保护法》等相关法律法规情况。
2.个人信息处理合规性
按照个人信息保护影响评估等国家标准要求,对个人信息处理活动所造成的影响进行评价的情况。
3.数据出境安全合规性
按照《数据出境安全评估办法)(个人信息出境标准合同办法)(规范和促进数据跨境流动规定》等国家关于数据、个人信息跨境传
输法律法规要求的执行情况。
4.网络安全及关键信息基础设施保护
按照网络安全等级保护、关键信息基础设施保护等国家标准执行情况。
第三部分数据安全风险评估
1.风险评估内容
依据93给出的评估域内容,从数据处理活动、数据安全管理、数据安全技术、个人信息保护等方面,根据实际情况列明风险评估具体
内容,以评估不符合项为主,如有必要可附上相关证据资料。
2.分析和评价
依据94给出的方法进行数据安全风险源和风险类型识别,分析数据安全风险一旦发生,对国家安全、公共利益、组织或者个人合法权
益造成的危害程度,按照附录D给出综合影响评价量化分值,参照附录G给出整改建议措施。
### 2.1识别数据安全风险
### 2.2分析风险危害程度
### 2.3评价综合影响
### 2.4量化风险评分
### 2.5常见风险处置建议
附录××××
附录可给出完整的数据安全风险源清单,根据实际需要提供评估底稿,或者补充相应的证据材料等。
图F.3风险评估报告主要内容

## 附录G
(资料性)
数据安全风险常见处置方法
数据安全风险常见处置方法见表G.1~表G.4。
表G.1数据处理活动风险常见处置方法
数据处理
安全处置措施
活动
通过合同协议等方式,约定从外部机构收集的数据范围、收集方式、安全措施
明确数据收集渠道,规范数据收集格式、流程方法,采取措施保持数据源正式有效及收集过程的安全
可控
数据
建立数据源管理的机制,包括明确人员、梳理检查、制定制度、整改及定期检查等方面内容
收集
对外部数据源和外部收集数据进行鉴别和记录
制定数据质量管理制度,明确数据质量管理要求
采取技术工具对数据质量的一致性、完整性、准确性等属性进行监控和管理
制定数据备份与恢复策略,采用技术手段对存储数据进行备份,定期对备份数据的有效性进行验证
针对数据分类分级情况建立不同的数据存储安全防护机制,如设置不同业务数据的存储合理时间、
分开存储、划分逻辑区域采取不同安全措施
采用技术手段对存储数据进行备份,定期对备份数据的有效性进行验证
对重要数据进行加密后存储,并建立有安全的密钥管理体系保证数据存储机密性安全;采用完整性
数据
校验算法对存储数据进行完整性校验,及时发现数据存储过程被篡改和破坏的情况,保护数据存储的
存储
完整性
建立第三方云平台、数据中心等外部提供者数据存储约束与控制措施,并定期对措施有效性进行
验证
针对数据分类分级情况建立不同的数据存储安全防护机制,如设置不同业务数据的存储合理时间、
分开存储、划分逻辑区域采取不同安全措施
在数据分类分级的基础上,根据业务场景,进行数据加密后传输或采用加密传输通道,防止数据在传
输过程中被窃取和泄露,保护数据传输的机密性
建立完整性校验机制对数据传输过程进行校验,防止数据在传输过程中被篡改和破坏,保护数据传
输的完整性
数据
采用技术手段对传输通道两端主体进行身份鉴别
传输
对关键的网络传输链路、网络设备节点实行冗余建设,建立灾难和宕机替代方案;有数据传输的接口
管理,并对接口的数据传输建立日志记录与监控审计体系
根据国家相关法律法规中关于数据传输的相关要求,制定数据分类分级传输管理规定,并根据管理
规定涉及相应的数据传输策略,保证数据传输的合理性

表G.1数据处理活动风险常见处置方法(续)
数据处理
安全处置措施
活动
对数据使用环境进行保护,通过账号管理、访问控制策略、鉴权及审计策略对数据使用、加工环境
约束
加工过程中涉及的应用平台、数据库、服务器等环境采用身份鉴别技术,且用户身份标识具有唯一
性,用户身份鉴别信息具有复杂度要求并要求定期更换具有登录失败处理功能,配置并启用结束会话、
限制非法登录次数和当登录连接超时自动退出等相关措施
相关环境保持日志开启审计记录,包括事件的日期和时间、用户、事件类型、事件是否成功及其他与
审计相关的信息,具体安全要求参考等级保护相关标准实施
通过用户隐私协议、合同、安全附加条款等途径获取对数据使用加工的授权,确保对涉及数据的使用
加工行为具备充分授权,使用加工目的具备充分授权
数据使用权限进行定期复核,确保授权人员仍属于合理使用范围,此外定期检查审计日志,或采用基
于规则的事件告警服务,对越权访问行为进行监控
通过需求评估、PIA评估等管理流程,确保数据使用加工目的的合法性和正当性,确保数据使用加工
目的符合法律法规要求、不明显违背数据来源和业务所处环境道德伦理和公序良俗
定期对业务场景进行及授权情况进行复核,确保业务场景变化仍处于授权范围内,业务环境仍对数
数据使用
据有明确需求,满足正当合理必要原则
和加工
结合场景对通过匿名化、去标识化的手段对使用加工数据进行脱敏,确保使用加工过程中涉及的数
据集是实现使用加工目的的最小的数据集
定期对去标识化或匿名化策略有效性进行评估,监控相关技术手段的安全性是否仍然满足安全要
求,并根据评估结果判断是否进行策略更新
对数据使用加工结果进行评估,避免产出数据还原脱敏前原始信息
对于加工结果数据进行重新分类定级,并在分类定级过程中确认是否包含原始数据,并结合加工结
果应用场景判断是否授权充分。具备留存和使用条件
通过数据申请、授权管理方式确保使用加工过程中涉及的数据是必要的,确保使用加工过程中涉及
的数据集是实现使用加工目的的最小的数据集
在申请加工数据前对数据加工使用逻辑进行确认,对于中间数据、过程数据所处环境进行监控,避免
非必要的数据留存
对于加工结果数据进行重新分类定级,并结合加工结果应用场景判断数据承载环境是否满足安全
要求
开展算法评估工作,确保加工过程中使用的算法与预期一致
通过合同协议等方式,约定提供的数据范围、提供目的、传输方式、安全措施
向涉及提供个人信息的主体告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息
数据
的种类,并取得个人的单独同意
提供
通过合同协议等方式,约定接收方在约定的处理目的、处理方式和个人信息的种类等范围内处理个
人信息

表G.1数据处理活动风险常见处置方法(续)
数据处理
安全处置措施
活动
通过合同协议等方式,约定接收方变更原先的处理目的、处理方式的,需重新取得个人同意
接收方缺少对接收数据存储期限、存储地点和到期后处理方式的明确规定
制定数据提供管理制度,规范数据提供流程与技术保障措施
数据
提供方对提供的数据进行了去标识化等脱敏处理
提供
提供数据过程中的数据传输采用加密措施
当检测到数据的可信性受到破坏后进行报警
接收方对接收到的数据进行访问控制
建立数据主动公开管理制度和操作规范,明确发布数据使用者和发布者的权利和义务的情况
建立数据公开的管理措施与机制,包括数据公开的方式、受众范围、访问权限,以及数据内容审核及
审批制度、数据公开应急处理流程的情况,确保公开内容可以公开且符合法律法规要求
提供数据发布清单,包括公开数据摘要、数据格式、更新频率等内容,以及使用条件等的设置情况
建立定期审核检查制度,对已公开的数据进行监控,确定符合本单位数据公开安全管理规定
数据
定期审核已公开数据,对照国家和行业更新的相关法律法规和行业规章,评估数据公开发布带来的
公开
数据安全风险
采用自动和人工审计相结合的手段,对重要数据和个人信息等高风险数据的在线访问操作进行监控
具备对异常或高风险数据访问操作的自动化识别和实时预警能力;在数据公开展示重要数据和个人
信息时宜具备数据脱敏处理能力,展示界面复制、打印等可将展示数据导出的限制等情况
对数据公开所面临的风险进行安全评估,对公开的个人信息开展个人信息保护影响评估
对公开数据增加数据水印
对于通过物理介质销毁完成的数据删除,需建立流程,对物理销毁过程进行监控、复核、验证
定期组织对删除数据所使用技术的评估,确保通过匿名化或物理手段删除的数据仍无法被还原
通过数据血缘溯源、密钥管理、可信执行环境及数据隔离等技术手段保持对原始数据流转的追踪,确
数据
保数据删除在环境中能被完整执行,并能够提供证明,确保数据已被完整删除或匿名化处理
删除
对于数据主体主张删除后仍需保留以满足法律法规要求的场景,通过数据隔离、可信执行环境、密钥
管理等技术拆分数据归档环境,以确保根据法律法规的要求能对数据进行还原,同时无人能独立接触
到归档数据
表G.2数据安全管理风险常见处置方法
数据安全
安全处置措施
管理
建立数据资产管理制度,明确数据资产管理统一规范要求
建立数据资产清单,并进行定期更新
资产管理
建立数据资产变更记录,对数据资产使用、留存及报废等状态进行登记,并针对已形成的数据资产清
单定期更新数据资产变更记录

表G.2数据安全管理风险常见处置方法(续)
数据安全
安全处置措施
管理
建立数据安全管理委员会领导小组
建立数据安全管理部门,牵头承担组织内部数据安全管理工作
组织管理
指定组织最高管理者或授权代表担任数据安全负责人,负责统筹协调和落实数据安全管理相关工作
根据职责分离原则设置数据安全管理的岗位和人员
当组织处理个人信息达到国家网信部门规定数量时,指定个人信息保护负责人
员工录用前进行必要的背景审查
数据服务人员签订安全责任协议和保密协议
员工入职时按照最小必要原则分配初始权限
人员管理
员工离岗和转岗时,及时终止或变更数据操作权限
制定数据安全培训计划,并按计划开展数据安全培训,保留相关培训记录
定期对关键岗位人员进行审查和数据安全能力考核
及时更新数据资产清单,并与保护措施关联
制定精细分类分级标准,采用就高原则
分类分级
定期监测梳理数据资产,清除静默资产
重要数据使用最小化授权,数据行为监测
设定专职岗位和人员,明确具体岗位的工作内容
根据不同事件类型,明确相应的处置方法和流程
形成预案,并定期开展演练
符合相应法律、法规,并结合自身业务特点
应急响应
结合不断出现的安全事件和政策变化进行完善和调整
采取专用工具或系统辅助进行安全事件的分析、处置,提高响应的质量、速度
定期开展应急处置机制的宣贯,进行技能培训
分析安全事件的深层次原因,并相应进行安全加固和改造
与数据合作方签订协议、合同等,其中明确数据的使用目的、使用场景、供应方式、安全保护约定、安
全责任义务等
数据
设立数据合作场景中的风险评估机制,明确评估的频率、内容,形成数据合作风险评估报告,及时整
合作方
改并采取措施
建立组织数据合作的相关技术工具,对数据合作目录、数据源数据字典等进行审查记录
通过数据内容识别、数据交换检测等技术工具,保证数据实际合作内容和协议保持一致
建立个人信息保护和数据安全投诉、举报渠道
投诉举报
明确处理投诉、举报的部门、人员和处理流程
机制
公布受理投诉、举报的响应时间和处理进度,对处理结果有明确回复和说明

表G.2数据安全管理风险常见处置方法(续)
数据安全
安全处置措施
管理
设定清晰明确的数据安全总体策略、方针、目标和原则
数据安全
数据安全相关制度内容逐一落实国家和行业数据安全法律法规和监管要求
制度
建立健全数据安全管理制度的制定、评审、发布、定期审核和更新机制
制定并实施有效的密钥管理制度
制定并实施有效的密钥使用权限分配方案
采用符合密码相关国家和行业标准的密钥生成模块
使用安全的密钥分发和传输方案
密钥管理
采用符合密码相关国家和行业标准的密钥存储模块
使用安全的临时密钥协商协议
使用安全的密钥更新和恢复方案
对过期和需撤销的密钥立即终止使用并执行有效的密钥销毁措施
表G.3数据安全技术风险常见处置方法
数据安全
安全处置措施
技术
本单位电子数据的保存、查阅、复制等操作均由专人审批,且有审批记录,流转记录完整、审计记录合规
通过物理介质传递数据时,在传递过程中采用了视频监控等安全措施,确保物理介质安全到位,传递过
程中物理介质未离开相关责任人、监控设备等的监视及控制范围
当通过自动化手段传输、共享数据时,采取了流量监控等手段,有效防范网络监听、接口滥用等网络攻击
在数据存储系统所部署的高安全等级机房或区域内,部署了电子门禁、视频监控等安全措施,鉴别、记录
和控制人员出入
采用人工或信息系统和产品等方式,实现了对异常行为事件的识别、发现、跟踪和监控等安全防护,包括
但不限于IP、账号、数据、使用场景等内容
对数据运行情况进行在线实时监测和预警,监测指标包括但不限于对数据访问、传输或下载的授权、次
监控
数、频率、总量等
与审计
采取流量分析等技术实现了对数据收集、传输、处理、分析等关键环节的数据流动监测分析,包括但不限
于流动类型、流动范围、数据载体、日均量级、数据账号访问情况、数据流向等信息,并对数据流动异常情况
或异常数据访问行为(例如不安全的收集设备与收集内容,非授权时段访问重要数据、未授权访问、数据流
向未经授权、频繁访问、超量数据传输等)进行告警和记录。监测预警系统具备触发监测阈值时的预警机
制及安全保护措施,相关操作均有日志记录
形成预警响应,以及阻断等应急处置能力
具备主动发现非授权接入和非法外联的设备和策略配置的技术手段
单位具备对数据操作过程及关键数据要素,在安全事件发生后进行数据溯源的能力,包括但不限于从数
据类型、数据规模、数据特征等维度进行数据标记和跟踪,支持从接口、IP、账号、时间等方面进行溯源分析,
以定位追踪到相关责任人

表G.3数据安全技术风险常见处置方法(续)
数据安全
安全处置措施
技术
本单位安全监测情况纳入年度数据安全评估内容
数据安全组织机构中包含负责数据安全审计的部门
本单位设置了数据安全审计相关岗位
数据安全审计岗位设立了专人专岗,且审计岗位与管理、操作等其他岗位实行了职责分离
签署了数据安全审计岗位责任协议,且协议内容符合安全要求
本单位定期对数据安全审计岗位人员行为进行安全审查
本单位制定数据安全审计相关制度和策略,且制度文件完整有效,包括但不限于审计周期、审计方式、审
计形式等内容,以及日志的存储、分析和检查等要求
以数据为中心开展安全审计,包括收集、传输、存储、使用、删除、销毁等阶段。审计范围覆盖至每个有权
使用数据的用户,包括数据库管理员、数据库用户、操作系统管理员、操作系统用户、存储介质管理员、业务
管理员、业务使用者、存储介质用户等。审计记录包括时间、用户、IP地址、操作对象、操作内容、操作行为
和操作结果等相关信息
对审计记录实施了安全保护,防止未授权的访问和输出。审计记录的留存时间不少于6个月
单位建立数据安全审计系统,执行单位审计策略,对日志进行统一管理和处理,包括提供对审计记录的
统计、查询、分析及报表生成等功能,形成审计报告反馈相关部门
本单位定期开展数据安全审计工作,包括内部审计或第三方审计等,根据发现的问题和风险反馈情况,
制定整改方案并实施
监控
与审计
单位内部审计部门负责对整改工作进行有效监督,包括但不限于指导发现整改情况的追踪、报告管理、
问题管理等
对第三方接入产品和服务的数据处理活动进行审计和记录,确认其能够落实安全管理要求和责任,并对
第三方接入产品和服务的数据处理活动进行必要的监测
本单位对数据的访问权限和实际访问控制情况进行定期审计,包括审计策略、审计周期和审计内容等,
每年对访问权限规则和已授权清单进行复核,及时清理已失效的账号和授权
对特权账号的访问过程和操作记录进行了审计和记录,记录要素完整详尽,且特权账号无法对操作日志
进行修改和删除
对数据加工的过程进行监督和审计记录
通过安全运维管理平台等访问或操作数据时,对其相关行为进行审计记录
对委托处理数据的行为进行审计记录,包括但不限于数据级别、数据片段信息等
通过信息系统(包括APL、前置机等)与委托方进行数据传递时,对数据的外发与回传过程的关键节点进
行审计,包括设置安全审计策略、审计周期和审计内容等
当存在数据外部共享的业务场景时,对数据共享进行安全审计,审计内容包括但不限于数据使用对象、
使用期限、使用范围、操作记录、存储方式、到期处置情况等内容
对数据销毁全过程进行了审计记录和定期检查,审计记录包括但不限于存储介质类别、介质编号、介质
所属部门、销毁服务机构、介质应用系统、数据类型、数据安全等级、销毁方式、销毁地点、销毁时间、执行
人、监督人等;检查内容包括但不限于存储介质销毁台账与实际情况的一致性,销毁审批手续履行情况,销
毁过程记录要素的完备性,对销毁效果的评估等

表G.3数据安全技术风险常见处置方法(续)
数据安全
安全处置措施
技术
采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴
别技术至少使用密码技术来实现
对用户、登录的进程应用进行身份标识和鉴别,用户身份标识具有唯一性,身份鉴别信息具有复杂度并
且定期更新
指定专门的部门或人员,对用户身份及数据权限的策略、技术能力进行统一管理
鉴别
制定身份标识与鉴别、访问控制与权限管理等方面管理制度,明确对身份标识与鉴别、访问控制及权限
与访问
的分配、变更、撤销等权限管理的要求
控制
授予管理用户所需的最小权限,实现管理用户的权限分离
建立系统账户、数据权限的申请审批流程
定期删除或停用多余的、过期的账户及数据权限
建立组织统一的身份与访问管理系统,支持人员、数据资源、应用系统的统一纳入
访问控制的粒度达到主体为用户级,客体为系统、文件、数据库表级或字段
明确数据的知悉范围和所采取的相应控制措施
采用适当的加密算法、设备等保护措施,确保传输通道和传输内容的安全
采用负载均衡、防入侵攻击、数据防泄露检测与防护等设备进行安全监测
对终端及网络存储设备的访问和使用场景进行管控
对外部服务组件注册与使用审核、分布式处理节点间可信连接认证、节点和用户安全属性周期性确认、
防泄露
数据文件标识和用户身份鉴权、数据副本节点更新检测及防止数据泄露等方面进行管控
数据导入导出过程中对数据自身的可用性和完整性构成的危害进行管控
建立对数据和数据载体的销毁规程和彻底删除机制
明确终端安全配置管理和管理规范,部署终端的防泄露监测工具
针对数据生命周期中未授权访问、数据滥用、数据泄露进行监控和审计
对本机构内部办公终端中产生、交换、归档的电子数据进行盘点、梳理与分类,纳入统一的数据资产清单
部署了终端安全管控系统,且配置了相关安全策略,如网络准入控制、多因素终端鉴别等,并且安全策略
运行有效
终端安全管控系统(服务器)所配置的安全策略与实际管控终端数量,安全接入要求一致
在内网和互联网交叉使用移动智能终端时,采取了相应的技术防护措施,例如防范数据泄露、防恶意代
终端数据
码等,且相关要求已明确在数据安全管理制度中
管理
采用固定处理终端对信息系统或数据库等进行数据访问等相关操作
内外部终端设备已采取安全措施,包括但不限于网络准入、防病毒、操作系统补丁、文件输入输出审计等
管控措施,且安全策略均正常运行
通过专用终端获取数据的操作被成功记录,包括网络、主机、数据库等设备的审计日志中
内外部终端设备接入单位内部、开发测试等环境的申请、准入操作及变更记录,与实际终端数量和被批
准的安全策略一致

表G.3数据安全技术风险常见处置方法(续)
数据安全
安全处置措施
技术
单位网络或数据安全管理相关制度规程中,已制定明确的接入申请审批流程,申请表中包括但不限于接
入原因,接入时间、申请部门、使用人员、审批人员、途径、接入点以及采取的技术隔离手段等信息
终端设备通过互联网接入单位内网时,在边界网络区域处采取技术隔离措施,例如代理或前置机等,避
免直接访问内部网络
终端数据
管理
单位具备根据终端常用位置和目前位置、设备属性、安全状态、访问行为等信息进行动态授权的防护
能力
定期对终端设备的日志信息进行分析,包括但不限于结合业务操作日志、系统运行日志、上网行为等日
志记录,对数据异常使用、用户异常行为等进行分析,形成数据安全分析报告
能够及时对可疑的异常情况进行处置
梳理组织脱敏的各种场景,围绕数据可用性和安全性两方面进行调研确认
制定组织统一的数据脱敏管理制度,包括脱敏的原则、方法、策略等
组织建立统一的数据脱敏工具,实现数据脱敏工具与数据权限管理系统、堡垒机系统等的联动或组合
数据脱敏
使用
根据具体的数据使用场景采用数据动态脱敏工具或数据静态脱敏工具,不限于生产测试、数据运维、数
据分析、数据交换等
使用数据脱敏工具,保证脱敏后的数据和原始数据之间的逻辑关系保持一致
表G.4个人信息安全风险常见处置方法
个人信息安全
安全处置措施
制定和公开个人信息保护政策并严格遵守
个人信息保护政策满足GB/T35273中有关个人信息保护政策的要求
保护原则
收集个人信息的方式合法,收集的个人信息范围、种类、数量、频率等属性满足最小必要
原则
传输和存储个人敏感信息时,采用加密存储、去标识化存储等安全措施,并制定备份与恢
保护措施
复策略
收集个人信息前,明示个人信息保护政策、数据收集的目的、类型、范围、用途信息,并征得
个人信息保护主体同意
改变处理个人信息的目的、类型、范围、用途的,及时告知个人信息主体,修改个人信息保
护政策,并重新征得个人信息主体同意,涉及个人信息保护政策变动的修改个人信息保护
告知同意
政策
收集个人敏感信息前,告知个人信息主体收集目的并取得明示同意,确保明示同意是在完
全知情基础上自主给出、具体、清晰、明确的意愿表示
收集不满14周岁未成年人个人信息前,征得其监护人的明示同意

表G.4个人信息安全风险常见处置方法(续)
个人信息安全
安全处置措施
建立公开的个人信息权益投诉、维权渠道,保障个人信息主体的合法权益
主体权利
基于个人同意处理个人信息的,信息处理者提供便捷的撤回同意的方式
个人信息处理
制定个人信息分类分级管理措施

## 参考文献
[1] GB / T 20984 信息安全技术 信息安全风险评估方法
[2] GB / T 31509 信息安全技术 信息安全风险评估实施指南
[3] GB / T 35273 信息安全技术 个人信息安全规范
[4] GB / T 36073 数据管理能力成熟度评估模型
[5] GB / T 37378 交通运输—信息安全规范
[6] GB / T 37988 信息安全技术 数据安全能力成熟度模型
[7] GB / T 39335 信息安全技术 个人信息安全影响评估指南
[8] JT/ T 747. 4 交通运输信息资源目录体系 第4 部分:公路水路信息资源分类
[9] YD/ T 3801 电信网和互联网数据安全风险评估实施方法
[10] T/ ISC—0011 数据安全治理能力评估方法
[11] ISO/ IEC 27005 Information security, cybersecurity and privacy protection—Guidance on managing in-
formation security risks
[12] NIST SP800-30 Guide for Conducting Risk Assessments
[13] TC260-PG-20231A 网络安全标准实践指南—网络数据安全风险评估实施指引
[14] 中华人民共和国网络安全法
[15] 中华人民共和国数据安全法
[16] 中华人民共和国个人信息保护法
[17] 关键信息基础设施安全保护条例(中华人民共和国国务院令 第745 号)
[18] 网络数据安全管理条例(中华人民共和国国务院令 第790 号)
中华人民共和国工业和信息化[19] 互联网信息服务算法推荐管理规定(国家互联网信息办公室
部 中华人民共和国公安部 国家市场监督管理总局令 第9 号)
[20] 数据出境安全评估办法(国家互联网信息办公室令 第11 号)
[21] 交通运输部办公厅关于印发《公路水路交通运输数据分类分级指南》的通知(交办科技〔2022〕
44 号)
[22] 张涛,马海群,刘硕,等. 英国国家数据安全治理:制度、机构及启示[J]. 信息资源管理学报,
2022,12(6):44-57.
[23] 李艳,章时雨,季媛媛,等. 全球数据安全:认知、政策与实践[J]. 信息安全与通信保密,2021(7):
2-10.
