# 炼石图解：交通运输数据安全风险评估指南

> 炼石图解：交通运输数据安全风险评估指南全文转换稿（共 211 页）。等保测评、整改与合规工作时按条款溯源的原文参考；正式引用请核对官方发布版本。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> **来源与版权**：本页为本地转换稿（源文件 `其他\报告和再加工教材\炼石图解《交通运输数据安全风险评估指南》.pdf`，共 211 页），版权归标准发布机构所有，仅供学习与测评工作参考，正式引用请核对官方发布版本。详见 [版权声明](/wikis/docs/%E6%A0%87%E5%87%86%E4%B8%8E%E8%A7%84%E8%8C%83/%E7%89%88%E6%9D%83%E5%A3%B0%E6%98%8E/)。

炼石 CipherGateway

# 图解交通运输部
# 《交通运输数据安全风险评估指南》

炼石网络
2025年4月

# 首部交通运输行业数据安全评估领域技术标准
炼石 CipherGateway

ICS 35.240.60
CCS R 07
JT
中华人民共和国交通运输行业标准
JT/T 1547—2025
交通运输数据安全风险评估指南
Security risk assessment guidance for transportation data
2025-03-10 发布
2025-05-01 实施
中华人民共和国交通运输部 发布

**2025年3月10日，交通运输部发布行业标准JT/T1547-2025《交通运输数据安全风险评估指南》，自2025年5月1日起实施。** **《指南》是交通运输行业首部数据安全评估领域技术标准，是提升交通运输行业数据安全防护能力的重要举措，也是指导交通运输行业开展数据安全风险评估的重要依据，**旨在帮助行业管理部门掌握数据安全总体状况，有效识别数据安全管理、数据处理活动等环节的数据安全风险和违法违规问题，为进一步健全数据安全管理制度和技术措施，提高数据安全治理能力和防护能力奠定基础，为促进数字交通发展、加快建设交通强国筑牢数据安全屏障。

[框图，按视觉布局转录框内文字：《网络安全法》 2017年6月1日起施行 → 《数据安全法》 2021年9月1日施行 → 《个人信息保护法》 2021年11月1日施行 ；参考依据 ；《信息安全技术信息安全风险评估方法》 GB/T20984—2022 ；《网络安全标准实践指南—网络数据安全风险评估实施指引》 TC260-PG-20231A ；↓ 《交通运输数据安全风险评估指南》 JT/T1547-2025 ]

# 炼石整理：《交通运输数据安全风险评估指南》总结构
炼石 CipherGateway

[框图，按视觉布局转录框内文字：《交通运输数据安全风险评估指南》 ；1.范围 2.规范性引用文件 3.术语和定义 4.缩略语 ；5.原则：5.1客观公正 5.2可重复可再现 5.3最小影响 5.4保密 ；6.体系框架：评估对象基本信息 风险评估内容 风险分析和评价 ；7.方法：7.1人员访谈 7.2文档审核 7.3安全核查 7.4技术测试 ；8.启动条件 ；9.评估流程：9.1 通则；9.2 准备（9.2.1组织风险评估团队 9.2.2制定风险评估方案 9.2.3调研风险评估对象信息）；9.3 实施（9.3.1概述 9.3.2数据处理活动评估域 9.3.3数据安全管理评估域 9.3.4数据安全技术评估域 9.3.5个人信息保护评估域 9.3.6实施结果）；9.4 分析和评价（9.4.1风险识别 9.4.2危害程度分析 9.4.3综合影响评价）；9.5 报告编制 ；附录：附录A（资料性）常见风险源（表A.1 数据处理活动评估域常见风险源 表A.2数据安全管理评估域常见风险源 表A.3 数据安全技术评估域常见风险源 表A.4 个人信息保护评估域常见风险源）；附录B(资料性)数据安全风险类型（表 B.1 数据安全风险类型）；附录C（资料性）数据安全风险危害程度（表 C.1 数据安全风险危害程度）；**附录D（规范性）数据安全风险评分方法**（表 D.1 数据安全风险危害程度得分区间 表 D.2 数据安全风险评分等级）；**附录E（规范性）数据安全合规重点评估内容**（表 E.1 数据安全合规评估内容）；附录F（资料性）评估报告模板（F 风险评估报告模板）；附录G（资料性）数据安全风险常见处置方法（表G.1 数据处理活动风险常见处置方法 表G.2 数据安全管理风险常见处置方法 表G.3 数据安全技术风险常见处置方法 表G.4 个人信息安全风险常见处置方法） ]

# 明确适用范围及规范性引用文件
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

范围
- 本文件提出了交通运输数据安全风险评估的**原则、体系框架、方法、启动条件和流程**等。
- 本文件适用于交通运输行业数据处理者和第三方评估机构开展数据安全风险评估工作，以及行业管理部门开展数据安全检查。

引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中，注日期的引用文件，仅该日期对应的版本适用于本文件；不注日期的引用文件，其最新版本（包括所有的修改单）适用于本文件。
- **GB/T 25069 信息安全技术 术语**
- **JT/T 1522-2024 交通运输数据安全分级和保护要求**

# 标准涉及的相关术语定义及缩略语
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

术语和定义
GB/T 25069界定的以及下列术语和定义适用于本文件。
**交通运输数据 transportation data**
交通运输建设、运营、服务及管理等单位在履行各级职责过程中直接或通过第三方依法采集、产生、获取的，以电子或者其他方式记录的各类信息。
**评估域 evaluation domain**
实现同一安全评估目标的一系列数据安全风险评估项的集合。
注：一个评估域中包含一个或多个评估子域。

缩略语
下列缩略语适用于本文件。
API：应用程序编程接口(Application Programming Interface)
APP：应用(Application)
DBA：数据库管理员(Database Administrator)
DDos：分布式拒绝服务攻击(Distributed Denial of Service Attack)
FTP：文件传输协议(File Transfer Protocol)
IPSec：IP 网络安全性协议(Internet Protocol Security)
PIA： 个人信息保护影响评估(Privacy Impact Assessment)
SQL：结构化查询语言(Structured Query Language)
SSL： 安全套接字层协议(Secure Sockets Layer)
SSH： 安全外壳协议(Secure Shell)

# 交通运输数据安全风险评估的四大原则
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

客观公正
交通运输数据(以下简称“数据”)安全风险评估(以下简称“风险评估”)过程中，**根据评估对象实际情况作出判断和真实的评价。**

可重复可再现
**对于相同风险评估内容和风险评估要求，在相同风险评估环境下，**采用同样风险评估方法对同一评估对象的风险评估实施过程进行重复操作，得到相同风险评估结果。

最小影响
**在风险评估过程中尽量小地影响评估对象现有业务和信息系统正常运行，**最大程度降低对评估对象造成的干扰和风险。

保密
参与方对风险评估所涉及**评估对象的商业信息、客户信息、技术文件等进行严格保密。**

# 提供风险评估体系框架
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

风险评估体系框架（下图）用于识别、执行、分析和评价数据面临的安全风险，主体内容由下列部分组成：
a) **风险评估对象基本信息；**
b) **风险评估内容，包括数据处理活动、数据安全管理、数据安全技术和个人信息保护等四个评估域；**
c) **风险分析和评价。**

[框图，按视觉布局转录框内文字：风险评估体系框架 ；风险评估对象：基本情况 数据资产情况 数据处理活动情况 个人信息处理情况 现行数据安全措施 ；风险评估内容：数据处理活动评估域（数据收集安全 数据存储安全 数据传输安全 数据使用和加工安全 数据提供安全 数据公开安全 数据删除安全）；数据安全管理评估域（数据安全组织管理 数据安全制度流程 数据分类分级管理 相关人员安全管理 数据提供安全 数据合作授权管理 数据安全应急管理）；数据安全技术评估域（数据访问控制 数据安全监测预警 数据脱敏 数据防泄露 数据接口安全 数据备份与恢复 数据安全审计）；个人信息保护评估域（保护原则 保护措施 告知同意 主体权利 信息处理）；风险分析和评价：评估不符合项 —识别→ 风险源 —分析→ 危害程度 —评价→ 综合影响 ，评估不符合项 —量化评分→ 综合影响 ]

# 数据安全风险评估方法
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

人员访谈
采取**调查问卷、现场面谈或远程会议**等形式，与评估对象的相关人员进行访谈，了解、分析、取证评估对象的数据、数据处理活动和数据安全实施等情况，核查规章制度、防护措施、安全责任落实情况。

文档审核
对**数据安全的管理制度、风险评估报告、等保测评报告、** **商用密码应用安全性评估报告、系统建设与运维技术文档**等进行审核、查验。

安全核查
核查**网络环境、数据库、大数据平台**等相关系统和设备的安全策略、配置、防护措施情况。

技术测试
采用**渗透测试、漏洞扫描**等技术工具验证评估对象数据安全措施的有效性，发现数据安全风险。

# 满足以下条件之一时，宜启动风险评估工作
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 主体 | 情形 |
| --- | --- |
| **交通运输行业重要数据处理者** | 每年度对其网络数据处理活动开展风险评估； |
| **交通运输行业重要数据处理者** | 提供、委托处理、共同处理重要数据前，但是属于履行法定职责或者法定义务的除外； |
| **交通运输行业数据处理者** | 在申报数据出境安全评估前； |
| **国家及行业主管部门** | 有相关工作要求； |
| **交通运输关键信息基础设施运营者、处理100万人以上个人信息的处理者、大型互联网平台运营者、赴境外上市的数据处理者、网络安全等级保护三级及以上运营者** | / |
| **JT/T 1522—2024规定的一般3级数据及以上数据处理者** | / |
| **数据处理者** | 业务模式、信息系统、运行环境发生重大变更，重要数据和个人信息的使用、共享、交易、委托等处理活动发生重大变化，或发生重大数据安全事件； |
| **数据处理者** | 开展高风险数据处理活动前，包括评估对象发生变更，承载重要数据处理活动的信息系统发生架构调整、下线等重大变更，人工智能等新技术应用可能带来数据安全风险，以及法律法规或有关部门规定的情形。 |

# 数据安全风险评估流程
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

风险评估流程分为**准备、实施、分析和评价、报告编制**四个阶段，各阶段间为强逻辑关联，宜按照先后工作顺序依次执行，见右图。

[框图，按视觉布局转录框内文字：准备（组织风险评估团队 → 制定风险评估方案 → 调研风险评估对象信息 ↓ 基本情况 数据资产情况 数据处理活动情况 个人信息情况 现行数据措施情况）→ 实施（数据处理活动评估域 数据安全管理评估域 数据安全技术评估域 个人信息保护评估域 ↓ 实施结果）→ 分析和评价（风险识别 危害程度分析 综合影响评价）→ 报告编制 ]

# 数据安全风险评估流程——准备阶段
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

组织风险评估团队
- 风险评估的方式包括**自评估、委托第三方评估和检查评估**。
- 第三方评估机构宜具备**网络安全等级保护测评、个人信息保护影响评估、数据安全服务能力评定、数据安全能力成熟度认证、信息安全风险评估**等专业检测、评估、认证资质。
- 评估团队宜结构设置合理，团队成员各自职责分工明确。

制定风险评估方案
风险评估方案主要由下列内容组成：
a) **风险评估工作概述，**包括评估对象、评估目标、评估范围、基础信息、评估依据等；
b) **风险评估内容和方法，**包括评估流程、实施内容、评估准则、使用方法等；
c) **风险评估实施计划，**包括评估具体实施进度安排、人员安排、配套管理等。

调研风险评估对象信息
（1）基本情况
宜针对风险评估对象基本情况进行调研，见下表。
↓ **接下页**

# 数据安全风险评估流程——准备阶段（基本情况调研）
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

宜针对风险评估对象基本情况进行调研，见下表

| 序号 | 调研内容 | 调研内容 | 调研结果 |
| --- | --- | --- | --- |
| 1 | **单位基本信息** | a)单位名称；b)组织机构代码；c) 办公地址；d)法定代表人信息；e)人员规模；f)经营范围；g)数据安全负责人及其职务；h)联系方式 | **根据实际情况填写** |
| 2 | **运营地区** | a)业务运营地区；b)开展数据处理活动所在国家和地区 | **中国** |
| 3 | **行政许可** | **数据处理相关服务取得行政许可情况** | **根据实际情况填写** |
| 4 | **资本组成** | a)资本组成情况；b)实际控制人 | **根据实际情况填写** |
| 5 | **境外资本** | a)境外上市情况；b)境外资本参与情况 | **未在境外上市** |
| 6 | **所属交通行业类别** | a)公路交通；b)道路运输；c)城市交通；d)水路交通；e)铁路交通；f)民用航空；g)邮政管理；h)综合管理；i)其他行业 | **水路交通** |
| 7 | **单位类型** | a)党政机关；b)事业单位；c)国有及国有控股企业；d)社会团体；e)民营企业；f)其他 | **国有及国有控股企业** |
| 8 | **处理数据级别** | **a)一般数据；b)重要数据；c)核心数据；d)自定义分级；e)未分级** | **一般数据** |
| 9 | **处理数据的规模** | a)GB级；b)PB级；c)EB级；d)人；e)条；f)其他 | **PB级** |
| 10 | **处理的数据范围** | a)全国；b)省级；c)市级；d)区县及；e)其他 | **省级** |
| 11 | **主要涉及数据处理活动** | **a)数据收集；b)数据存储；c)数据传输；d)数据使用和加工；e)数据提供；f)数据公开；g)数据删除** | **a)数据收集；b)数据存储** |
| 12 | **网络和信息系统基本情况** | a)网络拓扑图；b)信息系统名称及作用说明；c)信息系统责任部门；d)数据使用部门；e)信息系统主要业务流程 | **根据实际情况填写** |

注：表中GB级、PB级、EB级指的是计算机存储单位，1 GB(Gigabyte)=1024 MB,1 PB(Petabyte)=1024 TB,1 EB (Exabyte)=1024 PB

# 数据安全风险评估流程——准备阶段（数据资产情况调研）
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

宜针对风险评估对象的数据资产情况进行调研，见下表

| 序号 | 调研内容 | 调研内容 | 调研结果 |
| --- | --- | --- | --- |
| 1 | 提供结构化数据资产清单 | a)提供；b)未提供 | 提供 |
| 2 | 提供非结构化数据资产清单 | a)提供；b)未提供 | 提供 |
| 3 | **提供数据分类分级清单** | **a)是；b)否** | 是 |
| 4 | 提供数据分级参考依据(数据规模、数据精度、数据深度) | a)是；b)否 | 是 |
| 5 | **是否有处理重要数据，重要数据在业务和信息系统的分布情况** | **a)是，收集处理重要数据的系统、重要数据种类、数据规模、业务领域等；** b)否 | 是，根据实际情况填写 |
| 6 | **是否有处理核心数据，核心数据在业务和信息系统的分布情况** | **a)是，收集处理核心数据的系统、数据种类、数量；** b)否 | 是，根据实际情况填写 |

# 数据安全风险评估流程——准备阶段（数据处理活动情况调研）
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

宜针对风险评估对象的信息系统涉及数据处理活动情况开展调研，见下表

| 序号 | 调研内容 | 调研内容 | 调研结果 |
| --- | --- | --- | --- |
| 1 | 数据收集情况 | a)数据收集渠道；b)数据收集方式；c)数据范围；d)数据收集目的；e)数据收集频率；f)外部数据源清单；g)合同协议 | a)传感器和设备数据；b)定量研究；c)行为数据；d)业务支持；e)连续数据收集；f)合作伙伴或第三方；g)数据的合法使用 |
| 2 | **数据存储情况** | **a)数据存储方式；b) 存储系统(如数据库、大数据平台、云存储、网盘、存储介质等)；c)存储主要数据库类型；d)外部存储机构；e)存储地点；f)存储期限；g)备份冗余策略情况** | a)本地存储；b)数据库；c)关系型数据库；d)第三方数据中心；e)本地数据中心；f)36个月；g)多地点备份 |
| 3 | **数据传输情况** | **a)数据传输途径和方式(如互联网、VPN、物理专线等在线通道情况，采用介质等离线传输情况)；b)传输协议；c)内部数据共享；d)数据接口情况** | a)物理专线；b)FTP；c)数据共享平台 |
| 4 | 数据使用和加工情况 | a)数据使用目的；b)数据使用方式；c)数据使用范围；d)数据使用场景；e)数据使用的类型 | a)客户服务；b)关联分析；c)内部使用；d) 日常运营；e)地理空间数据 |
| 5 | 数据提供情况 | a)数据提供对象；b)数据提供目的；c)数据提供方式；d)数据提供的类型与级别；e)数据接收方信息；f)提供数据规模 | a)内部部门；b)公共服务；c)数据共享平台；**d)去标识化数据；** e)接收方名称、联系方式、使用 目的；f)100万条以上 |
| 6 | 数据公开情况 | a)数据公开目的；b)数据公开方式；c)数据公开对象；d)公开数据规模 | a)支持研究和教育；b)出版物和报告；c)研究人员和学者；d)100万条以上 |
| 7 | 数据删除情况 | a)是否定期删除数据；b)数据删除场景；c)数据删除方式；d)删除的数据级别 | a)是；b)法律和法规要求；c)物理删除；d)重要数据 |
| 8 | 数据出境情况 | **a) 是否存在个人信息或重要数据出境；** b)数据出境场景；c)数据出境内容；d) 数据出境规模 | a)是；b)学术合作；c)个人信息；d)小于10万人 |

# 数据安全风险评估流程——准备阶段（ 个人信息处理情况调研）
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

宜针对风险评估对象的个人信息处理情况进行调研，见下表

| 序号 | 调研内容 | 调研内容 | 调研结果 |
| --- | --- | --- | --- |
| 1 | 是否处理个人信息 | a)是；b)否 | 是 |
| 2 | 是否运营互联网平台 | a)是；b)否 | 是 |
| 3 | 个人信息收集目的 | a)行业监管；b)生产开发；c)业务运转；d)委托处理；e)共同处理；f)其他 | 行业监管 |
| 4 | **处理的个人信息规模** | **a)10万人以下；b)10万人~100万人；c)100万人~1000万人；d)1000万人以上** | 10万人以下 |
| 5 | 处理的个人信息范围 | a)全国；b)省级；c)市级；d)单一机构；e)多机构 | 省级 |
| 6 | 是否利用个人信息进行自动化决策 | a)是；b)否 | 是 |
| 7 | **是否处理敏感个人信息** | **a)是；b)否** | 是 |
| 8 | **处理的敏感个人信息类型** | **a)14周岁以下个人信息；b)生物识别信息；c)医疗健康信息；d)行踪轨迹信息；e)金融信息；f)特定身份信息；g)其他** | 行踪轨迹信息 |

# 数据安全风险评估流程——准备阶段（ 现行数据安全措施情况调研）
炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

宜针对风险评估对象现行数据安全措施情况进行调研，见下表

| 序号 | 调研内容 | 调研内容 | 调研结果 |
| --- | --- | --- | --- |
| 1 | 是否设有数据安全管理机构，相关人员及制度情况 | a)是；b)否 | 是，详细描述数据安全管理机构人员及制度情况 |
| 2 | 防火墙、入侵检测、入侵防御等网络安全设备及策略情况 | a)防火墙设备清单；b)入侵检测设备清单；c)入侵防御设备清单 | 根据实际情况填写 |
| 3 | **加密、脱敏等数据安全技术应用情况** | **a)数据加密产品清单；b)数据脱敏产品清单；c)数据库网关产品清单** | 根据实际情况填写 |
| 4 | 3年内是否发生网络和数据安全事件，事件的处置情况 | a)是；b)否 | 否 |
| 5 | **信息系统等保测评以及涉密系统密评执行情况** | **a)等保备案证书；b)密评报告** | 根据实际情况填写 |

# **【扩展】** 制定数据安全风险评估目标，提高数据安全和个人信息保护能力
炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

明确评估目标 确定评估范围 组建评估团队 开展前期准备 制定评估方案

[框图，按视觉布局转录框内文字（沿上升阶梯线自左至右）：为落实《数据安全法》《个人信息保护法》等法律法规要求或安全监管需要 ；对数据处理者的**数据安全管理、数据处理活动、数据安全技术和个人信息保护情况**等进行安全评估 ；发现存在的安全问题和风险隐患，督促数据处理**健全安全制度、改进安全措施、堵塞安全漏洞** ；进一步提高数据安全和个人信息保护能力 ]

**数据安全风险评估的目标，包括但不限于：**
a) 摸清数据种类、规模、分布等基本情况；
b) 摸清数据处理活动的情况；
c) 发现可能影响国家安全、公共利益或者个人、组织合法权益的数据安全问题和风险；
d) 发现共享、交易、委托处理、向境外提供重要数据等处理活动的数据安全问题和风险；
e) 促进完善**数据安全保护措施，提升数据安全保护能力。**

来源：信安标委《网络数据安全风险评估实施指引》

# **【扩展】** “全面摸排、重点评估” 确定组织全部的数据和数据处理活动的评估范围
炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

明确评估目标 确定评估范围 组建评估团队 开展前期准备 制定评估方案

- 根据工作需要和评估目标，确定**数据安全风险评估的对象、范围和边界，明确评估涉及的数据资产、数据处理活动、业务和信息系统、人员和内外部组织等**。
- 数据安全风险评估聚焦数据和数据处理活动，**评估范围可能涉及：**
1. **组织全部**的数据和数据处理活动；
2. **仅针对某个单独**的业务、信息系统、部门涉及的数据和数据处理活动。

来源：信安标委《网络数据安全风险评估实施指引》

当针对**组织全部**数据和数据处理活动开展评估时，可根据需要采取**“全面摸排、重点评估”**的原则确定评估范围

[框图，按视觉布局转录框内文字：1 全面摸排 ；2 重点评估 ]

- 全面摸排被评估方的数据安全整体情况，摸清其**数据资产、数据处理活动、数据分类分级**等情况；
- **结合数据分类分级选择重点评估对象，**将涉及个人信息、重要数据、核心数据的所有数据处理活动，以及抽样选择的其他典型一般数据的处理活动作为重点评估对象开展评估；
- **未开展数据分类分级工作，**可**结合业务、信息系统的重要性和敏感性，**选择核心业务或重要信息系统的数据和数据处理活动作为重点评估对象开展评估。

# **【扩展】** 指导检查评估和自评估团队组建
炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

明确评估目标 确定评估范围 组建评估团队 开展前期准备 制定评估方案

组建检查评估团队
根据评估范围、涉及的行业特征、专业需求，选择具备相关专业能力的评估人员组成评估队伍。
评估队伍
应提前完成风险评估文档、检测工具等各项准备工作，并签署保密协议。
***在检查评估中获取的信息，只能用于检查任务目的和实施数据安全保护***

被评估方
应建立专项工作团队，成员一般包括**数据安全负责人和安全、法务、合规、运维、研发、业务、数据、风险**等部门相关人员。
**专项工作团队**应按照要求做好**人员、设备、技术保障**等工作，配合开展风险评估

组建自评估团队
数据处理者自行开展数据安全风险评估时，可组织**业务、安全、法务、合规、运维、研发**等相关部门参与实施
**评估组长：数据安全负责人或授权代表担任**
**可委托第三方专业技术机构实施**
第三方机构评估中获取的信息只能用于评估目的，未经授权不应泄露、出售或者非法向他人提供

来源：信安标委《网络数据安全风险评估实施指引》

# **【扩展】** 规范风险评估的前期准备工作
炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

明确评估目标 确定评估范围 组建评估团队 开展前期准备 制定评估方案

1、制定工作计划 2、确定评估依据 3、确定评估内容 4、建立评估文档

工作计划内容
评估工作计划内容一般包括：
· 工作目的
· 工作要求
· 工作内容
· 工作流程
· 调研安排
· 评估总体进度安排

主管监管部门
开展检查评估时，主管监管部门**指导评估队伍**按照工作要求制定评估工作计划。

评估依据包括但不限于：
a) **法律：**《网络安全法》《数据安全法》《个人信息保护法》等法律，有关行政法规、司法解释；
b) **部门规章：**网信部门及主（监）管部门相关数据安全规章、规范性文件；
c) **地方政策：**地方数据安全政策规定和监管要求；
d) **相关标准：**数据安全相关国家标准、行业标准等。
开展自评估时，本单位数据安全制度规范可作为评估依据之一。

结合评估目标、范围、依据，针对被评估方的实际情况，确定被评估方每个评估对象适用的评估内容。
评估内容
a)数据处理者应针对数据处理活动、数据安全管理、数据安全技术等方面进行风险评估；
个人信息保护
b)涉及处理个人信息的，应在a)的基础上，对个人信息保护开展风险评估。
开展评估工作过程中，可根据**任务要求、评估重点、监管需要、评估依据**等，进一步完善评估内容。

文档工具准备
针对评估目标、范围、依据和内容，准备**风险评估调研表、技术测试工具**等。
规范管理
在评估工作开展过程中，应对评估工作相关文件进行**统一编号，并规范管理**。

来源：信安标委《网络数据安全风险评估实施指引》

# **【扩展】** 编制风险评估工作方案时涉及的七方面内容
炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

明确评估目标 确定评估范围 组建评估团队 开展前期准备 制定评估方案

组织评估队伍编制风险评估工作方案，方案内容包括但不限于：
a) ***评估概述：***包括评估目标、评估依据等内容；
b) ***评估范围：***包括评估对象选择方法、评估对象描述、评估范围等；
c) ***评估内容和方法：***包括评估内容、评估准则、评估方法等内容；
d) ***评估人员：***包括评估队伍的组织结构、负责人、成员、职责分工等内容；
e) ***实施计划：***包括时间进度安排、人员安排等内容；
f) ***工作要求：***包括评估工作要求、被评估方保障条件等内容，工作要求如严格依照评估内容及标准规范，规范评估行为，按照尽量不影响被评估方正常工作的原则，制定评估工作应急保障和风险规避措施，明确告知被评估方评估可能产生的风险，严守工作纪律和保密要求等；
g) ***测试方案：***开展技术测试前应明确测试方案，包括采用的技术工具、测试内容、测试环境、应急措施等，测试方应向被测方明示测试可能涉及的安全风险，双方就测试方案达成共识，检查评估时应提前向有关部门报备；评估队伍可邀请行业领域相关数据安全、网络安全专家对评估方案进行评议，重点审核方案内容、风险管控、保护措施、可操作性、技术可行性等，进一步修改完善评估方案后，组织实施风险评估工作。

来源：信安标委《网络数据安全风险评估实施指引》

# **【扩展】** 调研摸清数据处理者的基本情况
炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

数据处理者调研 业务和信息系统调研 数据资产调研 数据处理活动调研 安全措施调研

**数据处理者的基本情况包括但不限于：**
a) **【基本信息】**单位名称、组织机构代码、办公地址、法定代表人信息、人员规模、经营范围、数据安全负责人及其职务、联系方式等基本信息；
b) **【单位性质】**例如党政机关、事业单位、企业、社会团体等；
c) **【是否属于特定类型数据处理者】**例如政务数据处理者、大型网络平台运营者、关键信息基础设施运营者等；
d) **【所属行业领域】**；
e) **【业务运营地区】**开展数据处理活动所在国家和地区等；
f) **【主要业务范围、业务规模等】**；
g) **【许可证获取】**数据处理相关服务取得行政许可的情况；
h) **【资本/实际控制人】**被评估单位的资本组成和实际控制人情况；
i) **【境外资本参与】**是否境外上市或计划赴境外上市及境外资本参与情况，或以协议控制（VIE）架构等方式实质性境外上市。

来源：信安标委《网络数据安全风险评估实施指引》

# **【扩展】** 梳理业务和信息系统情况
炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

数据处理者调研 业务和信息系统调研 数据资产调研 数据处理活动调研 安全措施调研

**业务和信息系统情况包括但不限于：**
a) **【网络和信息系统基本情况】**包括网络规模、拓扑结构、信息系统等情况和对外连接、运营维护等情况以及**是否为关键信息基础设施等情况；**
b) **【业务基本信息】**包括业务描述、业务类型、服务对象、业务流程、用户规模、覆盖地域、相关部门等基本信息；
c) **【业务涉及个人信息】**重要数据或核心数据处理情况；
d) **【业务为政府部门或境外用户提供服务情况】**；
e) **【信息系统、App和小程序情况】**包括系统功能、**网络安全等级保护备案和测评结论**、入口地址、系统连接关系、数据接口、App及小程序名称和版本等；
f) **【数据中心和使用云平台情况】**；
g) **【接入的外部第三方产品、服务或SDK的情况】**包括名称、版本、提供方、使用目的、合同协议等。

来源：信安标委《网络数据安全风险评估实施指引》

# **【扩展】** 摸清数据底数，输出数据资产清单
炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

数据处理者调研 业务和信息系统调研 数据资产调研 数据处理活动调研 安全措施调研

梳理结构化数据资产（如数据库表等）和非结构化数据资产（如图表文件等），摸清数据底数，**输出数据资产清单**。
**涉及范围包括但不限于以下环境收集和产生的数据：**
生产环境 测试环境 备份存储环境 云存储环境 个人工作终端 数据采集设备终端

**调研内容包括但不限于：**
a) **【数据资产情况】**包括数据资产类型、数据范围、数据规模、数据形态、数据存储分布、元数据等；
b) **【数据分类分级情况】**包括数据分类分级规则、数据类别、数据级别、重要数据和核心数据目录情况等；
c) **【个人信息情况】**包括个人信息种类、规模、敏感程度、数据来源、业务流转与信息系统的对应关系等；
d) **【重要数据情况】**包括重要数据种类、规模、行业领域、敏感程度、数据来源、业务流转与信息系统的对应关系等；
e) **【核心数据情况】**包括核心数据种类、规模、行业领域、敏感程度、数据来源、业务流转与信息系统的对应关系等；
f) **【其他一般数据情况】**

来源：信安标委《网络数据安全风险评估实施指引》

# **【扩展】** 梳理数据处理活动清单，验证或绘制数据流图
炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

数据处理者调研 业务和信息系统调研 数据资产调研 数据处理活动调研 安全措施调研

**针对评估对象和范围，****梳理数据处理活动清单，验证或绘制数据流图。**
数据流图应描述数据流转各环节经过的相关方、信息系统，以及每个流动环节涉及的数据类型等。调研内容包括但不限于：

a) **【数据收集情况】**如数据收集渠道、收集方式、数据范围、收集目的、收集频率、外部数据源、合同协议、相关系统，以及在被评估方外部公共场所安装图像采集、个人身份识别设备的情况等；
b) **【数据存储情况】**如数据存储方式、数据中心、存储系统（如数据库、大数据平台、云存储、网盘、存储介质等）、外部存储机构、存储地点、存储期限、备份冗余策略等；
c) **【数据传输情况】**如数据传输途径和方式（如互联网、VPN、物理专线等在线通道情况，采用介质等离线传输情况）、传输协议、内部数据共享、数据接口等；
d) **【数据使用和加工情况】**如数据使用目的、方式、范围、场景、算法规则、相关系统和部门，数据清洗、转换、标注等加工情况，应用算法推荐技术提供互联网信息服务的情况，核心数据、重要数据或个人信息委托处理、共同处理的情况等；
e) **【数据提供情况】**如数据提供（数据共享、数据交易，因合并、分立、解散、被宣告破产等原因需要转移数据等）的目的、方式、范围、数据接收方、合同协议，对外提供的个人信息和重要数据的种类、数量、范围、敏感程度、保存期限等；
f) **【数据公开情况】**如数据公开的目的、方式、对象范围、受众数量、行业、组织、地域等；
g) **【数据删除情况】**如数据删除情形、删除方式、数据归档、介质销毁等；
h) **【数据出境情况】**是否存在个人信息或重要数据出境，如跨境业务、跨境办公、境外上市、使用境外云服务或数据中心、国际交流合作等场景的数据出境情况。

来源：信安标委《网络数据安全风险评估实施指引》

# 【扩展】掌握企业已有安全措施情况

炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

数据处理者调研 → 业务和信息系统调研 → 数据资产调研 → 数据处理活动调研 → **安全措施调研**

调研已有安全措施情况，包括但不限于：

a) **【已有评估】** 已开展的等级保护测评、商用密码应用安全性评估、安全检测、风险评估、安全认证、合规审计情况，及发现问题的整改情况；

b) **【组织人员】** 数据安全管理组织、人员及制度情况；

c) **【安全设备】** 防火墙、入侵检测、入侵防御等网络安全设备及策略情况；

d) **【身份鉴别等】** 身份鉴别与访问控制情况；

e) **【漏洞管理修复】** 网络安全漏洞管理及修复情况；

f) **【远程管理】** VPN等远程管理软件的用户及管理情况；

g) **【口令管理】** 设备、系统及用户的账号口令管理情况；

h) **【安全技术】** **加密、脱敏、去标识化等安全技术应用情况**；

i) **【安全事件】** 3年内发生的网络和数据安全事件、攻击威胁情况。如事件名称、数据类型和数量、发生原因、级别、处置措施、整改措施等，重大事件需提供事件调查评估报告；近3年发生的数据安全事件处置、记录、整改和上报情况；实际环境中通过检测工具、监测系统、日志审计等发现的威胁；近期公开发布的社会或特定行业威胁事件、威胁预警；其他可能面临的数据泄露、窃取、篡改、破坏/损毁、丢失、滥用、非法获取、非法利用、非法提供等安全威胁。

来源：信安标委《网络数据安全风险评估实施指引》

# 风险评估实施分为四个评估域

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

[框图，按视觉布局转录框内文字：顶部蓝色圆角框「风险评估实施」，下接四个蓝色竖排色块「数据处理活动」「数据安全管理」「数据安全技术」「个人信息保护」，四块立于一条浅灰横带之上，横带内文字「给出具体评估操作细则」]

- 每个评估域按照评估重点分为若干个评估子域，每个评估子域包含多个评估项。
- 评估子域按照评估项、评估方法和判定依据三个维度，给出详细评估内容。

| 序号 | 评估域 | 评估子域 | 评估项(个) |
| --- | --- | --- | --- |
| 1 | 数据处理活动 | 数据收集安全 | 18 |
| 2 | 数据处理活动 | 数据存储安全 | 16 |
| 3 | 数据处理活动 | 数据传输安全 | 9 |
| 4 | 数据处理活动 | 数据使用和加工安全 | 29 |
| 5 | 数据处理活动 | 数据提供安全 | 27 |
| 6 | 数据处理活动 | 数据公开安全 | 9 |
| 7 | 数据处理活动 | 数据删除安全 | 11 |
| 8 | 数据安全管理 | 数据安全组织管理 | 7 |
| 9 | 数据安全管理 | 数据安全制度流程 | 13 |
| 10 | 数据安全管理 | 数据分类分级管理 | 13 |
| 11 | 数据安全管理 | 相关人员安全管理 | 10 |
| 12 | 数据安全管理 | 数据合作授权管理 | 16 |
| 13 | 数据安全管理 | 数据安全应急管理 | 7 |
| 14 | 数据安全技术 | 数据访问控制 | 7 |
| 15 | 数据安全技术 | 数据安全监测预警 | 8 |
| 16 | 数据安全技术 | 数据脱敏 | 5 |
| 17 | 数据安全技术 | 数据防泄露 | 3 |
| 18 | 数据安全技术 | 数据接口安全 | 8 |
| 19 | 数据安全技术 | 数据备份与恢复 | 5 |
| 20 | 数据安全技术 | 数据安全审计 | 9 |
| 21 | 个人信息保护 | 保护原则 | 15 |
| 22 | 个人信息保护 | 保护措施 | 15 |
| 23 | 个人信息保护 | 告知同意 | 11 |
| 24 | 个人信息保护 | 主体权利 | 15 |
| 25 | 个人信息保护 | 信息处理 | 16 |

**根据给出的判定依据，每一个评估项在进行评估时，满足所有项为符合，如有一项不满足为不符合。**

# 数据处理活动评估域-数据收集安全评估子域具体内容¹

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

**数据收集安全评估子域** → 数据存储安全评估子域 → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否存在窃取或者以其他非法方式获取数据 | 人员访谈 技术测试 | a)访谈相关人员，了解数据收集方式，确认不存在窃取或其他方式非法获取数据； b)通过手动或自动化工具进行技术测试，验证不存在窃取或非法获取数据的可能 |
| 2 | 是否在法律法规规定的目的和范围内收集、使用数据 | 人员访谈 文档审核 | a)访谈相关人员，了解数据收集流程，确认符合法律法规要求的目的和范围； b)查阅数据收集设备或信息系统的相关建设文档，确认符合法律法规要求的收集方式 |
| 3 | 是否通过合同、协议等合法方式，从外部机构收集数据 | 人员访谈 文档审核 | a)访谈相关人员，确认存在通过合同协议从外部机构收集数据，并确定收集方式、范围、目的等都遵照合同协议进行； b)查阅相关合同协议文件，确定已经明确数据收集范围、收集方式、收集目的和授权同意情况 |
| 4 | 是否对生成或收集的数据进行**分类分级标识** | 安全核查 | 查看相关系统，**确认系统生产或收集的数据进行了分类分级标识** |
| 5 | 是否对从外部数据源获取的数据进行鉴别和记录 | 人员访谈 文档审核 安全核查 | a)访谈相关人员，确认对外部数据源进行鉴别和记录，并确定鉴别方式； b)查阅外部数据源收集文件，确定具备对外部数据源收集行为进行鉴别和记录的方案； c)通过查看数据收集系统，实际操作验证针对外部数据源进行数据收集的过程具有鉴别行为和日志记录； d)查看外部数据收集记录，对外部数据源的合法性、安全性、可靠性和授权同意情况进行审核 |
| 6 | 是否制定数据质量管理制度，明确数据质量管理要求 | 人员访谈 文档审核 | a)访谈相关人员，确定已经制定有完善的数据质量管理制度； b)查阅数据质量管理相关文件，确定文件中明确有数据质量管理的详细要求 |
| 7 | 数据收集终端是否存在**数据泄露风险** | 安全核查 技术测试 | a)查看数据收集终端，**执行数据收集操作，检测不存在数据泄露情况**； b)通过手动或自动化工具进行技术测试，验证收集终端或设备不存在安全漏洞 |

# 数据处理活动评估域-数据收集安全评估子域具体内容²

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

**数据收集安全评估子域** → 数据存储安全评估子域 → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 8 | **是否存在收集数据被未授权篡改、污染原始数据风险** | 安全核查 技术测试 | a)查看数据收集系统，执行数据收集操作，检测不存在未经授权数据篡改情况； **b)通过手动或自动化工具进行技术测试，验证不存在未经授权污染原始数据风险** |
| 9 | 是否制定数据收集安全管理和操作规范，是否对数据清洗、转换和加载等行为提出明确要求 | 人员访谈 文档审核 | a)访谈相关人员，确认存在数据收集安全管理和操作规范，对数据清洗、转换和加载等行为提出相关要求； b)查阅安全管理、操作规范文件，确认数据清洗、转换和加载等相关文件是否完善 |
| 10 | 是否制定对异常数据处理的规范文件，是否对收集的异常数据采取更正措施或手段 | 人员访谈 文档审核 安全核查 | a)访谈相关人员，确认存在异常数据处理规范文件，在收集到异常数据处理时采取相应的更正措施或手段； b)查阅异常数据处理规范相关文件，确认对异常数据的处理流程、方法、过程等有明确要求； c)查看数据收集系统，实际验证异常数据处理流程与规范文件相一致 |
| 11 | **是否在数据收集过程中进行监控并对收集过程进行记录，以及采取相应安全保护措施** | 人员访谈 安全核查 | **a)访谈相关人员，确认在数据收集过程中进行了监控并记录，采取了安全保护措施； b)查看数据收集系统，验证存在数据收集过程监控记录，以及采取数据收集安全保护措施** |
| 12 | **是否对数据的真实性、准确性、完整性进行检验** | 人员访谈 文档审核 安全核查 | **a)访谈系统的DBA，确认对数据真实性、准确性、完整性进行了校验； b)查阅相关文档，确认存在对数据的真实性、准确性、完整性有完备的设计方案； c)查看数据收集系统，实际验证对数据的真实性、准确性、完整性的校验功能和流程** |
| 13 | 是否测试自动化工具收集数据对网络服务的影响 | 人员访谈 安全核查 | a)访谈相关人员，确认采用自动化工具收集数据对网络服务的影响情况； b)查看自动化工具，验证自动化工具在收集数据时对网络服务性能造成影响程度 |

# 数据处理活动评估域-数据收集安全评估子域具体内容³

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

**数据收集安全评估子域** → 数据存储安全评估子域 → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 14 | 采用自动化工具收集数据时，是否违反法律法规或行业政策要求 | 人员访谈 安全核查 | a)访谈相关人员，确认使用自动化工具收集数据没有违反相应法律法规或行业政策要求； b)核查通过自动化工具收集的真实数据样本，确认没有收集超出法律法规或行业政策允许之外的数据内容 |
| 15 | 采用自动化工具收集数据时，是否明确数据收集范围、数量和频率，是否存在收集与提供服务无关数据的情况 | 人员访谈 安全核查 | a)访谈相关人员，在使用自动化工具时，明确了数据收集范围、数量和频率； b)查看自动化工具，确认不存在收集与提供服务无关的数据 |
| 16 | **采用人工方式收集数据时，是否对数据收集人员严格管理，是否要求对收集数据直接报送到相关人员或系统，是否在收集任务完成后及时删除收集人员留存数据** | 人员访谈 文档审核 | a)访谈相关人员，**确认对数据收集人员有明确的管理制度要求，并对数据收集人员进行了专业培训**； b)查阅数据收集相关文档，**对数据收集报送对象和收集任务完成后及时删除数据有明确要求** |
| 17 | 是否对人工收集数据环境进行安全管控 | 人员访谈 安全核查 技术测试 | a)访谈数据收集人员，是否对人工收集数据环境进行安全管控； b)查看人工收集数据环境，确认采取了人员权限管控等安全管控措施； c)通过手动或自动化工具进行技术测试，验证管控方式的有效性 |
| 18 | **App、Web等客户端完成相关数据收集业务后，是否及时对缓存数据进行清理，是否留存敏感个人信息或重要数据** | 安全核查 技术测试 | **a)查看App、Web等客户端，检查确认对缓存数据进行了清理，未留存敏感个人信息或重要数据； b)通过手动或自动化工具进行技术测试，验证App、Web等客户端对缓存数据进行了清理，未留存敏感个人信息或重要数据** |

# 【扩展】数据处理活动：数据收集合法正当性、通过第三方收集数据、数据质量控制重点评估内容

炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

**数据收集** → 数据存储 → 数据传输 → 数据使用和加工 → 数据提供 → 数据公开 → 数据删除 → 其他

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据收集合法正当性」]

针对数据收集合法正当性情况，应重点评估：

**【合法正当性】** 数据收集的合法性、正当性，是否存在窃取、超范围收集、未经合法授权收集或者以其他非法方式获取数据的情况，数据收集目的和范围是否合法；

**【违规收集】** 违反法律、行政法规关于收集使用数据目的、范围相关要求，收集数据的情况。

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「通过第三方收集数据」]

重点评估从外部机构收集数据的安全情况：

**【合同协议约定】** 通过合同协议等合法方式，**约定从外部机构收集的数据范围、收集方式、使用目的和授权同意情况**；

**【外部数据源鉴别记录】** 对外部数据源进行鉴别和记录的情况；

**【真实性可靠性】** 数据的真实性及来源的可靠性；

**【外部数据收集审核】** 对外部收集数据的合法性、安全性和授权同意情况进行审核的情况。

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据质量控制」]

针对数据质量控制情况，应重点评估：

**【数据质量管理制度】** 数据质量管理制度建设情况，对**收集数据质量和管理措施**是否进行明确要求；

**【安全管理和操作规范】** 安全管理和操作规范对**数据清洗、转换和加载等行为**是否进行明确要求；

**【数据质量管理监控】** 数据质量管理和监控的情况，对**异常数据及时告警或更正**采取的手段措施；

**【安全措施应用】** 收集数据监控、过程记录等情况，以及安全措施应用情况；

**【真实准确完整性】** 采用人工检查、自动检查或其他技术手段对数据的真实性、准确性、完整性校验情况

来源：信安标委《网络数据安全风险评估实施指引》

# 【扩展】数据处理活动：数据收集方式、数据收集设备及环境安全重点评估内容

炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

**数据收集** → 数据存储 → 数据传输 → 数据使用和加工 → 数据提供 → 数据公开 → 数据删除 → 其他

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据收集方式」]

针对数据收集方式，应重点评估：

**【自动化工具违规】** 采用自动化工具访问、收集数据的，违反法律、行政法规、部门规章或协议约定情况，侵犯他人知识产权等合法权益情况；

**【自动化工具收集范围】** 采用自动化工具收集时，对数据收集范围的明确情况，收集与提供服务无关数据的情况；

**【自动化工具带来影响】** 采用自动化工具收集数据以及该方式对网络服务的性能、功能带来的影响情况；

**【人工采集严格管理】** 通过人工方式采集数据的，是否**对数据采集人员严格管理，要求将采集数据直接报送到相关人员或系统，采集任务完成后及时删除采集人员留存的数据。**

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据收集设备及环境安全」]

针对数据收集设备及环境安全情况，应重点评估：

**【安全漏洞】** 检测数据收集终端或设备的安全漏洞，是否存在数据泄露风险；

**【人工采集数据泄露风险】** 人工采集数据泄露风险，通过人员权限管控、信息碎片化等方式，对人工采集数据环境进行安全管控情况；

**【客户端敏感信息留存风险】** 客户端敏感信息留存风险，检测App、Web等客户端完成相关业务后，是否留存敏感个人信息或重要数据。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据处理活动评估域-数据存储安全评估子域具体内容¹

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → **数据存储安全评估子域** → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | **是否按照数据分类分级和保护要求，对相应数据采取符合国家要求的密码算法进行加密存储或去标识化存储** | 文档审核 技术测试 | a)查阅相关文档，**确认制定的数据存储方案按照数据分类分级成果进行了加密存储或去标识化存储的详细设计**； b)通过手动或自动化工具进行技术测试，**查验数据已进行加密处理，去标识化等步骤** |
| 2 | 是否制定了数据备份与恢复的策略和操作规程 | 人员访谈 文档审核 | a)访谈相关人员，确认制定了数据备份与恢复的策略和操作规程； b)查阅相关文档，确认数据备份与恢复策略和操作规程，对操作流程、参数设置、功能使用等有详细要求 |
| 3 | 是否采用技术手段对存储数据进行备份，并定期对备份数据的有效性进行验证 | 文档审核 安全核查 | a)查阅相关规范说明，确认存在数据备份的技术操作环节，具备定期备份的机制； b)查看相关系统，操作查验数据备份系统的操作流程正确，规范、有效，最终可以满足数据备份要求 |
| 4 | **是否对数据存储系统进行访问权限管理，根据数据的类别和级别以及访问人员应用角色进行权限的分配和管理** | 人员访谈 文档审核 安全核查 | **a)访谈相关人员，确定系统访问有权限划分，是根据角色的不同匹配对应的权限； b)查阅系统文档，对访问权限的管理，角色分配的机制，具有详细说明与操作方式，参数指导等细则； c)查看数据管理系统，操作验证系统具备对数据类别和级别进行权限分配和管理能力** |
| 5 | **是否采取一定措施确保数据存储的完整性，存储交通运输重要及以上数据时，是否采用密码技术、权限控制等技术措施保证数据完整性** | 文档审核 安全核查 技术测试 | **a)查阅系统文档，对数据存储完整性措施、密码技术、权限控制技术等具有详细说明与操作方式，配置指导等细则； b)查看相关系统，操作确认系统采取了相应措施确保数据完整性； c)通过手动或自动化工具进行技术测试，查验数据进行完整性处理的实施情况** |

# 数据处理活动评估域-数据存储安全评估子域具体内容²

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → **数据存储安全评估子域** → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | **在我国境内运营收集和产生的个人信息和重要数据是否存储在境内** | 人员访谈 技术测试 | a)访谈相关人员，**严格落实国家法律法规要求，在我国境内产生的个人信息和重要数据均存储于境内**； b)通过手动或自动化工具进行技术测试，**验证在我国境内产生的个人信息和重要数据存储于境内** |
| 7 | 是否定期检测逻辑存储系统安全漏洞，是否针对安全漏洞进行修复 | 安全核查 技术测试 | a)查看相关系统，确认对定期开展逻辑存储系统安全漏洞检查、漏洞修复的过程和结果进行了记录； b)通过手动或自动化工具进行技术测试，检测逻辑存储系统不存在安全漏洞 |
| 8 | 是否实施限制数据库管理、运维等人员操作行为的安全管理措施 | 文档审核 安全核查 | a)查阅相关产品文档，确认设备功能具备对操作人员行为限制策略； b)系统核查验证，设备处于正常工作状态，文档中记录的功能均能实现 |
| 9 | 是否定期开展数据存储灾难恢复演练，对技术方案中关键技术应用的可行性进行验证测试，并记录和保存验证测试结果 | 文档审核 | 查阅系统文档，确定制定了数据存储灾难恢复演练方案和计划，且对关键技术进行验证和记录 |
| 10 | **是否落实数据存储安全策略和操作规程的建设情况，存储位置、期限、方式是否适当** | 人员访谈 文档审核 | a)查阅系统文档，**确定制定了数据安全存储安全策略和操作规程**； b)访谈相关人员，**确认数据的存储位置、期限和存储方式的适当性** |
| 11 | 永久存储数据类型是否必要 | 人员访谈 文档审核 | a)查阅系统文档，明确了永久存储的数据类型及对应的使用场景； b)访谈业务相关人员，确认永久存储数据的必要性 |

# 数据处理活动评估域-数据存储安全评估子域具体内容³

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → **数据存储安全评估子域** → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 12 | 云存储的安全性是否有保障 | 文档审核 安全核查 | a)检查云上数据梳理情况，内容包括数据存放路径，数据量、获取方式以及丢失影响等； b)将备份数据存放在云外存储介质当中，检查备份策略的设置合理，历史备份任务的记录完整； c)具有云存储数据恢复与恢复演练相关的制度，内容包括恢复演练周期、流程，以及应急恢复流程、操作指南等 |
| 13 | 是否落实数据库账号权限管理、访问控制、日志管理、加密管理、版本升级等建设情况 | 文档审核 安全核查 | a)查阅数据库设计文档等相关资料，确认对数据库账号权限管理、访问控制、日志管理、加密管理、版本升级等进行了详细设计； b)查看数据库管理系统，验证数据库账号权限管理、访问控制、日志管理、加密管理等功能与设计文档相一致，有相应的操作日志记录 |
| 14 | **是否根据安全级别对数据分级差异化存储** | 文档审核 安全核查 | **a)查阅相关文档，确认对数据分级差异化存储制定了明确的要求； b)查看相关系统，确认根据数据安全级别对数据进行了差异化存储** |
| 15 | 是否制定存储介质的安全管理制度，是否对存储介质进行定期或随机性安全检查，是否对存储介质访问和使用行为进行审计 | 人员访谈 文档审核 | a)访谈相关人员，确认对存储介质安全管理制定了相应的规章制度； b)查阅相关文档，确认对存储介质的安全管理、安全检查、访问和使用行为审计有明确要求，并对安全检查、安全审计进行了记录 |
| 16 | **是否将脱敏后的数据与可用于恢复数据的信息分开存储** | 人员访谈 安全核查 | **a)访问相关人员，确认脱敏后的数据与用于恢复数据的规则信息存储于不同区域； b)核查相应存储介质系统，分别确认脱敏后数据与用于恢复数据的规则信息在存储系统位置，确认两类数据/信息是分开存储** |

# 【扩展】数据处理活动：数据存储适当性、逻辑存储安全、介质安全重点评估内容

炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

数据收集 → **数据存储** → 数据传输 → 数据使用和加工 → 数据提供 → 数据公开 → 数据删除 → 其他

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据存储适当性」]

针对数据存储适当性，应重点评估：

**【策略规程落实】** 数据存储安全策略和操作规程的建设落实情况；

**【适当性】** 存储位置、期限、方式的适当性；

**【永久存储必要性】** 永久存储数据类型的必要性。

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「逻辑存储安全」]

针对逻辑存储安全情况，应重点评估：

**【数据库落实】** 数据库的**账号权限管理、访问控制、日志管理、加密管理、版本升级**等方面要求的落实情况；

**【检测安全漏洞】** 检测逻辑存储系统安全漏洞，查看安全漏洞修复、处置情况；

**【限制人员操作行为】** 实施限制数据库管理、运维等人员操作行为的安全管理措施情况；

**【分开存储情况】** **脱敏后的数据与可用于恢复数据的信息分开存储**的情况；

**【加密有效性】** 对**敏感个人信息、重要数据进行加密存储情况**及**加密措施有效性**；

**【数据存储外部区域安全】** 数据存储在第三方云平台、数据中心等外部区域的安全管理、访问控制情况；

**【分域分级差异化存储】** **根据安全级别、重要性、量级、使用频率等因素**，对数据分域分级差异化存储安全管控情况；

**【防勒索检测机制】** **重要数据和核心数据存储的防勒索检测机制情况。**

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「存储介质安全」]

针对存储介质安全情况，应重点评估：

**【存储介质标识情况】** 存储介质（含移动存储介质，下同）的使用、管理及资产标识情况；

**【存储介质安全规范】** 存储介质安全管理规范建设情况，是否**明确对存储介质存储数据的安全要求**；

**【存储介质安全检查】** 对存储介质进行定期或随机性安全检查情况；

**【存储介质记录审计】** 存储介质访问和使用行为的记录和审计情况。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据处理活动评估域-数据传输安全评估子域具体内容¹

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → **数据传输安全评估子域** → 数据使用和加工安全评估子域 → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否根据国家相关法律法规中关于数据传输的相关要求，制定数据分类分级传输管理规定，并根据管理规定设计相应的数据传输策略，保证数据传输的合理性 | 人员访谈 文档审核 技术测试 | a)访谈相关人员，了解传输管理规定制定了数据分类分级传输策略，可以保障传输的合理性； b)查阅相关文档，确认制定了数据分类分级传输管理规定，并根据管理规定设计了相应的数据传输策略； c)通过手动或自动化工具进行技术测试，检测数据传输策略在数据传输过程中的应用效果 |
| 2 | **是否采取认证、鉴权和加密等安全措施，对数据传输的过程和内容进行安全保护，防止数据在传输过程中被窃取和泄露，保护数据传输的保密性** | 人员访谈 文档审核 技术测试 | a)访谈相关人员，**确认对于数据传输过程采取了安全措施，防止被窃取或泄露**； b)查阅相关文档，确定采取了相应安全传输措施，以防止数据被窃取或泄露； **c)通过手动或自动化工具对数据传输的格式和内容有加密进行检测，确认配置传输协议加密识别规则可行** |
| 3 | 是否采取完整性校验算法对数据传输的发送和接收进行校验，防止数据在传输过程中被篡改和破坏，保护数据传输的完整性 | 人员访谈 文档审核 | a)访谈相关人员，了解加密机制中使用算法，确认算法提供校验满足保护数据完整性要求； b)查阅相关合同协议文件，确定密码设备符合国家相关规定，使用算法符合相关法规，包括但不限于SSL、TLS、IPSec、SSH |
| 4 | **针对个人信息和重要数据传输加密情况及加密措施有效性，是否选用安全的密码算法** | 文档审核 技术测试 | **a)查阅系统文档，确定使用了安全的加密算法，以确保数据传输的安全性； b)通过手动或自动化工具对数据传输的内容进行技术测试，确认加密算法的可靠性** |
| 5 | 是否针对数据传输、接收的情况进行记录与审计 | 文档审核 技术测试 | a)查阅系统文档，明确指定了对数据传输进行记录与审计的规定和要求； b)通过手动或自动化工具进行技术测试，确认系统按照要求对传输情况进行记录与审计 |

# 数据处理活动评估域-数据传输安全评估子域具体内容²

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → **数据传输安全评估子域** → 数据使用和加工安全评估子域 → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | 向国家机关、行业主管和监管单位传输数据，是否按照国家及行业相关管理要求进行传输 | 文档审核 | 查阅系统文档，确认按照国家及行业要求，规定了相应的传输方法 |
| 7 | **是否存在数据传输安全策略和操作规程，是否采取安全传输协议等安全措施，是否对数据异常传输进行处置** | 文档审核 技术测试 | **a)查阅系统文档，确认数据传输安全策略和操作规程； b)通过手动或自动化工具进行技术测试，测试数据的异常传输处理情况，测试系统有采取安全传输协议** |
| 8 | 网络传输链路是否可用，是否对关键网络传输链路、网络设备节点实行冗余建设，是否建立容灾方案和宕机替代方案 | 文档审核 技术测试 | a)查阅系统设计等相关建设文档，确认对关键网络传输链路、网络设备节点冗余，容灾方案和宕机替代方案有明确要求； b)通过手动或自动化工具进行技术测试，测试网络传输链路的可用性 |
| 9 | 对外部开展点对点传输中是否存在传输经过第三方、被第三方缓存情况 | 人员访谈 文档审核 | a)访谈相关人员，确认对外点对点传输数据有完整审批流程； b)查阅与外部签订的合同或数据安全责任书等文件，已明确双方数据安全责任与保护义务 |

# 【扩展】数据处理活动：传输链路安全性、可靠性重点评估内容

炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

数据收集 → 数据存储 → **数据传输** → 数据使用和加工 → 数据提供 → 数据公开 → 数据删除 → 其他

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「传输链路安全性」]

针对数据传输链路安全性，应重点评估：

**【策略规程落实】** 数据传输安全策略和操作规程的建设落实情况；

**【加密措施有效性】** 敏感个人信息和重要数据传输加密情况及加密措施有效性，**是否选用安全的密码算法**；

**【传输完整性】** 个人信息和重要数据传输进行完整性保护情况；

**【传输通道防护措施】** 数据传输通道**部署身份鉴别、安全配置、密码算法配置、密钥管理**等防护措施情况；

**【传输记录和安全审计】** 数据传输、接收的记录和安全审计情况；

**【安全措施】** 采取安全传输协议等安全措施情况；

**【异常传输检测及处置】** 数据异常传输检测发现及处置情况；

**【跨组织传输管理和安全技术】** 制定数据跨组织传输管理规则，及跨组织数据传输安全技术措施建立情况。

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「传输链路可靠性」]

针对数据传输链路的可靠性，应重点评估：

**【网络传输链路可用】** 网络传输链路的可用情况，包括**对关键网络传输链路、网络设备节点实行冗余建设，建立容灾方案和宕机替代方案**等情况；

**【点对点传输第三方缓存】** 点对点传输中是否存在传输经过第三方、被第三方缓存情况。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据处理活动评估域-数据使用和加工安全评估子域具体内容¹

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → 数据传输安全评估子域 → **数据使用和加工安全评估子域** → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 数据的使用、共享、开放是否得到数据所有者的授权，流程是否合法合规 | 人员访谈 文档审核 技术测试 | a)访谈相关人员，了解数据使用具备完整的流程说明，规定了明确的授权流程，权责范围，有对应的操作细则； b)查阅系统文档，对数据的使用，明确制定了符合国家和行业要求的授权说明和授权流程； c)通过手动或自动化工具进行技术测试，检测授权机制的执行，具有访问口令、认证方式等措施，与操作文档的内容相符 |
| 2 | **数据是否分级，并对重要数据、核心数据、敏感数据采取对应级别保护措施** | 人员访谈 文档审核 | a)访谈相关人员，**了解数据分级制度建立情况，确认对应不同级别数据有对应的防护措施，不同的保护手段**； b)查阅相关系统说明文档，**确认实行数据分类分级措施，包括数据标签、表单等形式有明确区分的机制** |
| 3 | 是否存在数据资产被恶意破坏情况，例如修改/删除，导致不可用 | 安全核查 | 查看系统运行日志，检查不存在大量修改/删除数据的情况；如果存在大量修改/删除数据的情形，与业务人员确认为合理的业务要求 |
| 4 | 是否**存在敏感数据未脱敏使用的情况** | 人员访谈 文档审核 | a)访谈相关人员，**确定对于敏感数据按照相关数据分类分级要求进行脱敏处理**； b)查阅资产目录，**确认按照分级分类要求，个人信息等敏感数据，在使用过程中不存在明文方式** |
| 5 | 是否对数据的访问权限和实际访问控制情况进行定期审计，至少每半年对访问权限规则和已授权清单进行1次复核，及时清理已失效的账号和授权 | 人员访谈 文档审核 | a)访谈相关人员，确定对数据访问权限和控制进行定期审计，并按照要求进行复核和处置； b)查阅系统文档，明确按照分类分级要求，制定了数据访问权限的控制的审计方法及复核处置方法 |

# 数据处理活动评估域-数据使用和加工安全评估子域具体内容²

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → 数据传输安全评估子域 → **数据使用和加工安全评估子域** → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | **是否针对特权账号明确安全责任人，严格限定特权账号的使用地点，并配套多因素认证措施对使用者进行实名认证** | 文档审核 安全核查 | **a)查阅系统文档，明确按照分类分级要求，制定了针对特权账号的安全认证措施及责任权属； b)查看相关系统，操作确认特权账号的使用限制了使用地点，采用了多因素认证措施** |
| 7 | **是否根据最小够用原则，明确数据导出场景、导出数据范围和相应的权限规则，并在实际数据导出时严格执行审计措施** | 文档审核 安全核查 | **a)查阅系统文档，明确制定了对数据导出场景下的权限规定及对应审计措施； b)查看相关系统，验证在进行数据导出时，按照权限规定进行了限制，并进行了复核措施** |
| 8 | **是否对导出数据的存储介质提出了严格的加密、使用、销毁要求并进行落实** | 文档审核 安全核查 | **a)查阅系统文档，制定了对存储介质的加密、使用、销毁等方案及措施； b)查看相关系统，确认对导出数据的操作符合对应要求** |
| 9 | 是否明确原始数据加工过程中的数据获取方式、访问接口、授权机制、逻辑安全、处理结果安全等内容 | 文档审核 | 查阅系统文档，明确制定了对数据加工过程安全内容的要求 |
| 10 | 是否对数据加工过程进行监督和检查，确保加工过程的数据安全性，并完整记录数据加工过程的操作日志 | 文档审核 安全核查 | a)查阅系统文档，明确制定了数据加工过程中监督和检查的方法与措施，并进行日志记录； b)查看相关系统，操作确认在数据加工过程中进行了监督和检查，并记录了操作日志 |
| 11 | 是否遵守法律法规、尊重社会公德和伦理、遵守商业道德和职业道德 | 人员访谈 文档审核 | a)访问数据使用者，调查其在使用和加工数据时不存在违反相关规定行为； b)审核相关系统文档，查看使用和加工数据条目不存在违反相关规定的行为 |

# 数据处理活动评估域-数据使用和加工安全评估子域具体内容³

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → 数据传输安全评估子域 → **数据使用和加工安全评估子域** → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 12 | 是否存在危害或损害国家安全、经济运行、社会秩序、公共利益、组织权益和个人权益的数据使用和加工行为 | 人员访谈 文档审核 | a)访问数据使用者，调查其在使用数据时不存在危害或损害相关对象的行为； b)审核相关系统文档，查看使用数据条目不存在危害或损害相关对象的行为 |
| 13 | 是否制作、发布、复制、传播违法信息 | 文档审核 安全核查 | a)查阅文档，确认存在公共违法信息内容监测处置的管理制度和技术要求； b)操作系统，确认能够对法律法规禁止发布或者传播的信息内容进行有效识别和终止； c)查看系统运行日志，确认不存在制作、发布、复制、传播违法信息的情形 |
| 14 | 采用应用算法推荐技术提供互联网信息服务的，是否按照《互联网信息服务算法推荐管理规定》开展定期审核、评估、验证数据处理机制机理、模型、数据和应用结果等相关工作 | 文档审核 | 对信息推荐算法开展定期审核、评估、验证数据处理机制机理、模型、数据和应用结果等相关工作，**并留存相应记录** |
| 15 | 是否有数据使用加工安全策略和操作规程的建设 | 文档审核 | 审核相关系统文档，确认已制定数据使用和加工安全策略和操作规程 |
| 16 | 数据使用行为是否与承诺或用户协议一致 | 人员访谈 安全核查 | a)访谈相关人员，确认业务流程中设置了一致性审核环节； b)通过系统核查业务数据使用情况，确定数据使用行为与用户协议一致 |
| 17 | **变更个人信息使用目的或规则时，是否以合理明确的方式再次征得用户明示同意** | 人员访谈 文档审核 | **a)访谈相关人员，确认存在完整的变更个人信息使用目的或规则的流程； b)查阅相关文档，确认实际存在隐私政策等向用户说明使用目的的文档** |
| 18 | 开展数据处理活动以及研究开发数据新技术，是否有利于促进经济社会发展 | 人员访谈 文档审核 | a)访谈相关人员，了解评估对象开展的数据技术应用情况； b)查阅文档，确认技术应用情况的实际效果有利于促进经济社会发展 |

# 数据处理活动评估域-数据使用和加工安全评估子域具体内容⁴

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → 数据传输安全评估子域 → **数据使用和加工安全评估子域** → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 19 | 是否存在利用数据开展用户画像、信息推送造成用户受不公平价格待遇、平台竞争秩序受影响 | 技术测试 | 通过手动或自动化工具进行技术测试，确认不存在信息推送、用户画像造成的不公平待遇 |
| 20 | 数据使用加工目的、方式、范围是否与行政许可、合同一致 | 文档审核 | 查阅系统文档，确定其数据使用和加工目的、方法、范围与行政许可、合同一致 |
| 21 | 是否**存在个人信息和重要数据滥用情况** | 文档审核 安全核查 | **a)查阅相关管理制度，确认对个人信息和重要数据的使用范围、场景等有明确要求； b)操作系统，确认不存在滥用个人信息和重要数据的情况** |
| 22 | **是否定期对个人信息和重要数据导出行为进行安全审计** | 文档审核 | **查阅审计报告文档，确认对个人信息和重要数据导出行为有专项审计，审计异常情况有及时处理** |
| 23 | 数据处理环境是否配备安全管控手段，并定期清查风险 | 安全核查 技术测试 | a)查看相关系统，确认数据处理环境已设置身份鉴别、访问控制、隔离存储、加密、脱敏等安全措施； b)查看相关系统，确认大数据平台等处理组件按照基线要求进行安全配置、配置； c)定期扫描处理环境安全漏洞，并及时处置 |
| 24 | **是否建设数据防泄露** | 安全核查 | 系统已纳入数据防泄露保护范围，制定有详细的数据防泄露规则，并已启用 |
| 25 | **是否在数据使用加工过程中采取数据脱敏、水印溯源等安全保护措施** | 安全核查 | **a)查看系统，确认配备数据脱敏技术能力，具备批量自动化脱敏、脱敏策略配置、脱敏流程审批、脱敏效果验证等功能； b)按照数据的敏感等级设置不同的脱敏规则，采用遮蔽、随机替换、溯源水印、差分隐私等脱敏算法，确保各类数据处理场景中数据脱敏的有效性和合规性** |

# 数据处理活动评估域-数据使用和加工安全评估子域具体内容⁵

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → 数据传输安全评估子域 → **数据使用和加工安全评估子域** → 数据提供安全评估子域 → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 26 | 是否对数据访问与操作行为的最小化授权、访问控制、审批等进行管理 | 文档审核 安全核查 | a)查看创建和注销账号审批记录，确认权限设置遵循"权限明确、职责分离、知其所需、最小特权"的原则，避免非授权用户或业务访问数据，严格控制超级管理员权限账号数量，每个账号唯一对应一个用户，账号授权按照角色或用户组进行； b)查阅相关说明文档，确认数据安全管理人员、数据使用人员、安全审计人员的角色进行分离设置； c)查询相关文档，确认涉及授权特定人员超权限处理数据的，由数据安全管理责任部门进行审批并记录；d)接入数据处理活动平台系统的用户或业务进行身份接入认证及权限控制，开展账户口令及加密密钥保护工作 |
| 27 | **是否对数据加工过程中对个人信息、重要数据等敏感数据的操作行为记录、定期审计；是否对高风险行为审计及回溯** | 文档审核 安全核查 | **a)查阅数据安全审计制度，有明确审计对象、审计内容、实施周期、结果规范、问题改进跟踪等要求； b)查看相关系统，确认数据授权访问、批量导出或删除、开放共享、销毁及数据接口调用等场景有留存记录日志，日志记录至少包括执行时间、操作账号、处理方式、授权情况、IP地址、登录信息等； c)查看相关系统，确认完成了日志安全审计** |
| 28 | 委托处理、共同处理网络数据的目的、方式、范围等是否合法、正当、必要 | 人员访谈 文档审核 | a)访谈相关人员，确认委托处理、共同处理的数据是为满足业务所必需； b)查阅相关技术文档与合同，确定数据提供目的、方式与范围，有提前告知用户，征得用户同意 |
| 29 | **委托加工数据的，是否明确约定受托方的安全保护义务，并采取技术措施或其他约束手段防止受托方非法留存、扩散数据** | 人员访谈 文档审核 | **a)访谈相关人员，业务合作结束后，有督促第三方依照合同约定及时关闭数据接口，删除数据； b)访谈相关人员，有采取其他技术措施或约束手段防止受托方非法留存、扩散数据； c)查阅制定数据对外合作实施方案，方案中有明确对外合作中数据安全保护方式和合作方责任落实要求； d)查阅有与合作方签订数据安全协议** |

# 【扩展】数据处理活动：数据使用和加工合法性、数据正当使用重点评估内容

炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

数据收集 → 数据存储 → 数据传输 → **数据使用和加工** → 数据提供 → 数据公开 → 数据删除 → 其他

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据使用和加工合法性」]

针对数据使用和加工合法性，应重点评估：

**【合法性】** 使用和加工数据时，遵守法律、行政法规，尊重社会公德和伦理，遵守商业道德和职业道德等情况；

**【危害国家、个人、组织安全】** 是否存在危害国家安全、公共利益的数据使用和加工行为，损害个人、组织合法权益的数据使用和加工行为；

**【违法信息】** 是否制作、发布、复制、传播违法信息；

**【算法推荐、深度合成、生成式AI技术合规性】** **应用算法推荐技术、深度合成技术提供互联网信息服务、生成式AI技术提供服务的**，是否按照《互联网信息服务算法推荐管理规定》《互联网信息服务深度合成管理规定》等规定开展相关工作。

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据正当使用」]

针对数据正当使用情况，应重点评估：

**【策略规程落实】** 数据使用加工安全策略和操作规程的建设落实情况；

**【数据使用授权】** 数据使用是否获得数据提供方、数据主体等相关方授权；

**【使用行为与承诺协议一致性】** 数据使用行为与承诺或用户协议的一致性；

**【数据新技术】** 开展数据处理活动以及研究开发数据新技术，**是否有利于促进经济社会发展，增进人民福祉，符合社会公德和伦理**；

**【数据使用业务风险】** 使用数据开展用户画像、信息推送、内容呈现等业务，造成**用户受不公平的价格待遇、平台公共竞争秩序受影响、平台内劳动者正当权益受损害**等风险情况；

**【使用加工与行政许可一致性】** 数据使用加工目的、方式、范围，与行政许可、合同授权等的一致性；

**【滥用情况】** 是否存在个人信息和重要数据滥用情况。

来源：信安标委《网络数据安全风险评估实施指引》

# 【扩展】数据处理活动：数据导入导出、处理环境、使用加工安全措施重点评估内容

炼石 CipherGateway

1. 范围
2. 术语定义
3. 风险评估概述
4. 评估准备
5. 信息调研
6. 风险识别
7. 综合分析
8. 评估总结
9. 附录

数据收集 → 数据存储 → 数据传输 → **数据使用和加工** → 数据提供 → 数据公开 → 数据删除 → 其他

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据导入导出」]

针对数据导入导出情况，应重点评估：

**【导出安全评估和授权审批】** 数据导出安全评估和授权审批流程建设情况；

**【导入导出审计和日志管理】** 导入导出审计策略和日志管理机制建设情况；

**【导出权限管理和操作记录】** 导出权限管理、导出操作记录情况；

**【导出数据存储介质】** 导出数据的存储介质的**标识、加密、使用、销毁管理**情况；

**【导出行为安全审计】** 定期对个人信息和重要数据导出行为进行安全审计情况；

**【导入数据校验】** 对导入数据的格式、安全性和完整性校验情况。

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据处理环境」]

针对数据处理环境安全情况，应重点评估：

**【数据处理环境安全措施】** 数据处理环境**设置身份鉴别、访问控制、隔离存储、加密、脱敏**等安全措施情况；

**【大数据平台安全配置及核查】** 大数据平台等处理组件按照基线要求进行安全配置、配置核查情况；

**【处理环境安全漏洞】** 处理环境中的安全漏洞情况，已发现漏洞的处置情况。

[框图，按视觉布局转录框内文字：左上角绿色斜带标签「数据使用和加工安全措施」]

针对数据使用和加工安全措施情况，应重点评估：

**【数据加工安全保护】** 在**数据清洗、转换、建模、分析、挖掘等加工过程**中，对数据特别是个人信息和重要数据的保护情况；

**【防泄漏措施】** 数据**防泄漏**措施建设情况；

**【数据使用加工安全保护措施】** 数据使用加工过程中采取的**数据脱敏、水印溯源**等安全保护措施情况；

**【数据访问与操作】** 数据访问与操作行为的**最小化授权、访问控制、审批**等管理情况；

**【数据使用权限管理】** 数据使用权限管理情况，如**是否存在未授权访问、超范围授权、权限未及时收回、特权账号设置不合理等情况**；

**【数据加工定期审计】** 数据加工过程中对个人信息、重要数据等**敏感数据的操作行为记录、定期审计**情况；

**【高风险行为审计及回溯】** **高风险行为审计及回溯**工作开展情况；

**【委托加工数据安全】** 委托加工数据的，是否明确约定受托方的安全保护义务，并**采取技术措施或其他约束手段防止受托方非法留存、扩散数据**。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据处理活动评估域-数据提供安全评估子域具体内容¹

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → **数据提供安全评估子域** → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | **是否存在未采取保护措施，造成数据的破坏或泄露的情况** | 人员访谈 技术测试 | **a)访谈相关人员，确认数据提供的机制，有明确的保护机制，提供约定等详细内容； b)通过手动或自动化工具进行技术测试，确认数据导出时采取了保护措施，符合传输过程的安全要求** |
| 2 | 是否存在未根据国家或行业有关要求进行分类分级管理，造成对提供数据的破坏或泄露的情况 | 人员访谈 文档审核 | a)访谈相关人员，明确数据提供是按照分级分类不同规定对外提供的； b)查阅相关文档，确认数据提供管理按照分级分类有不同的分项、操作和记录 |
| 3 | 是否存在未按要求进行审批的情况 | 人员访谈 文档审核 | a)访谈相关人员，了解数据提供的审批流程，内容有明确的分层要求，具备详细的审批记录表； b)查阅相关合同协议文件，确定数据使用方是符合国家和行业相关法律法规的主体(自然人),协议内容中有明确的约定条款，以执行数据提供时的安全保护措施； c)查阅相关审批记录，确认数据对外提供按要求进行了审批 |
| 4 | **涉及个人信息的数据，是否存在提供过程中未采取脱敏措施，造成个人信息泄露的情况** | 文档审核 安全核查 | **a)查阅个人信息数据提供相关文档，文档包含符合《中华人民共和国个人信息保护法》规定的方案记录； b)查看相关系统，在个人信息数据导出时，有进行明文脱敏、关键信息脱敏，有按照审批流程中的规定进行导出** |
| 5 | 数据提供方和接收方，在提供前是否存在未签署流转协议，未明确安全责任等情况 | 人员访谈 文档审核 | a)访谈相关人员，了解数据提供的管理情况，确认有具备正规的协议文件，具体提供和协议签署的前后顺序正确、规范； b)查阅对应文档，确认协议内容中包含明确安全责任条款，对数据提供的各个环节都有明确的约定，尽可能规避流转途中责任不明的风险 |

# 数据处理活动评估域-数据提供安全评估子域具体内容²

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → **数据提供安全评估子域** → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | **对外提供的敏感数据是否进行加密及加密有效性** | 文档审核 安全核查 | **a)查阅对应文档，明确制定了对敏感数据的加密措施； b)查看相关系统，操作确认对外提供的数据进行了有效的加密措施** |
| 7 | **对共享数据及数据共享过程的监控审计情况** | 文档审核 安全核查 | **a)查阅对应文档，明确制定了对数据共享过程的监控审计方案措施； b)查看相关系统，确认在数据共享过程中进行了监控和审计** |
| 8 | **对外提供数据时是否采取签名、添加水印等安全措施** | 文档审核 安全核查 | **a)查阅对应文档，明确在对外提供数据时采取了相应的安全措施； b)查看相关系统，操作确认在对外提供数据时，采用了签名、水印等安全措施** |
| 9 | 针对数据提供是否具有跟踪记录数据流量、接收者信息及处理操作信息的手段，记录日志是否完备、是否能够支撑数据安全事件溯源 | 文档审核 安全核查 | a)查阅对应文档，明确已依据分类分级要求，制定了能够支撑安全事件溯源的数据跟踪全流程记录方案与措施； b)查看相关系统，操作确认在数据提供过程中，完整地跟踪记录了数据流转信息 |
| 10 | 数据的接收方是否存在诚信问题、违法违规问题、境外政府机构合作关系、被中国政府制裁等 | 人员访谈 文档审核 | a)访谈相关人员，确认按照相关规定对数据接收方的资质及问题进行核实及审计； b)查阅数据接收方的资质与企业诚信档案，明确接收方不存在诚信、违法违规问题及境外机构合作关系、被中国政府制裁等 |
| 11 | **数据接收方是否承诺具备保障数据安全的管理、技术措施和能力并履行责任义务** | 人员访谈 文档审核 | **a)访谈相关人员，确认对数据接收方制定的安全管理措施进行了审核评估； b)查阅对应文档，明确数据接收方依据分类分级要求制定了保障数据安全的管理措施和技术措施** |
| 12 | 是否存在提供超时、超量、超数据类型向数据接收方提供合同约定外数据的情况 | 人员访谈 文档审核 | a)访谈相关人员，确认在数据提供过程中，不存在提供超出合同约定的情况，以及对应的审计措施执行情况； b)查阅对应文档，明确制定数据提供期限、范围、类型及其他约定内容约束规定 |

# 数据处理活动评估域-数据提供安全评估子域具体内容³

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → **数据提供安全评估子域** → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 13 | 数据对外提供的目的、方式、范围是否合法、正当、必要 | 人员访谈 文档审核 | a)访谈相关人员，明确向第三方提供数据是为满足业务所必须； b)查阅相关技术文档与合同，确定数据提供目的、方式与范围，有提前告知用户，征得用户同意 |
| 14 | 对外提供的个人信息和重要数据范围，是否限于实现处理目的的最小范围 | 文档审核 | 查阅相关技术文档，明确对外提供的个人信息和重要数据范围，是限于实现处理目的的最小范围 |
| 15 | 是否建设数据提供安全策略和操作规程 | 文档审核 | 查阅相关制度文档，确认已建立完善数据提供安全策略与操作规程 |
| 16 | **对外提供数据前，是否进行风险评估和个人信息保护影响评估** | 文档审核 | 查阅相关评估记录与报告，**确认在对外提供数据前进行风险评估和个人信息保护影响评估** |
| 17 | **开展共享、交易、委托处理、共同处理、向境外提供数据等高风险数据处理活动前是否进行风险评估** | 文档审核 | 查阅相关评估记录与报告，**确认在开展相关活动前进行风险评估** |
| 18 | 是否向境外执法机构提供存储于境内的数据和个人信息 | 人员访谈 文档审核 | a)访谈相关人员，确认在向境外执法机构提供境内数据前，收到境内执法部门提出的提供要求； b)查阅文档，确认留存相关部门的批准文件 |
| 19 | 核心数据跨主体流动前是否经国家数据安全工作协调机制评估和批准 | 文档审核 | 确认存在相关评估报告与批准的报告 |
| 20 | 数据提供是否存在多方安全计算、联邦学习等技术 | 安全核查 技术测试 | a)核查系统，确认在数据要素流通、公共数据授权运营等场景下提供了多方安全计算、联邦学习等技术； b)通过手动或自动化工具进行技术测试，验证数据提供技术中的多方安全计算、联邦学习等技术的应用安全情况 |

# 数据处理活动评估域-数据提供安全评估子域具体内容⁴

炼石 CipherGateway

1. 范围
2. 规范性引用文件
3. 术语和定义
4. 缩略语
5. 原则
6. 体系框架
7. 方法
8. 启动条件
9. 流程
10. 附录

数据收集安全评估子域 → 数据存储安全评估子域 → 数据传输安全评估子域 → 数据使用和加工安全评估子域 → **数据提供安全评估子域** → 数据公开安全评估子域 → 数据删除安全评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 21 | 是否对数据接收方的数据安全保护能力进行了审查，验证数据接收方在接收数据后不降低现有数据安全保护水平 | 文档审核 | 查阅相关记录文档，确认对数据接收方进行了背景调查和安全资质审查，具备符合当前数据安全保护要求的能力 |
| 22 | 是否对接收方数据使用、再转移、对外提供和安全保护进行监督 | 文档审核 | 查阅数据安全责任协议，确认对接收方明确对数据安全保护方式和责任落实要求 |
| 23 | 数据进行转移时，是否向有关主管部门报备 | 文档审核 | 查阅报备记录，确认数据转移前向主管部门报备 |
| 24 | 是否制定数据转移方案 | 文档审核 | 查阅相关文档，确认制定了数据转移方案 |
| 25 | 数据出境场景梳理是否合理、完整，是否覆盖全部业务场景和产品类别 | 文档审核 | 查阅相关文档，确认对数据出境场景进行了全面、详细的梳理并符合业务要求 |
| 26 | 出境线路梳理是否合理、完整，是否覆盖公网出境、专线出境等情形 | 文档审核 | 查阅相关文档，确认有梳理数据出境线路，并覆盖公网出境、专线出境等情形 |
| 27 | **涉及数据出境的，是否按照有关规定开展数据出境安全评估、个人信息保护认证、个人信息出境标准合同签订** | 文档审核 | 查阅相关文档，**确认是按照规定开展出境风险评估、个人信息保护认证以及标准合同的签订** |

# 【扩展】数据处理活动：数据提供合法正当必要性、数据提供管理和技术措施重点评估内容

炼石 CipherGateway

## 左侧导航

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

## 顶部箭头条

数据收集 | 数据存储 | 数据传输 | 数据使用和加工 | **数据提供** | 数据公开 | 数据删除 | 其他

## 框图

[框图，按视觉布局转录框内文字：斜角标签「数据提供合法正当必要性」]
针对数据提供合法正当必要性，应重点评估：
- **【合法正当必要性】** 数据对外提供的目的、方式、范围的合法性、正当性、必要性；
- **【合理明确性】** 数据提供的依据和目的是否合理、明确；
- **【合规性】** 数据提供是否遵守法律法规和监管政策要求，是否存在非法买卖、提供他人个人信息或重要数据行为；
- **【最小范围】** 对外提供的个人信息和重要数据范围，是否限于实现处理目的的最小范围。

[框图，按视觉布局转录框内文字：斜角标签「数据提供管理」]
针对数据提供管理情况，应重点评估：
- **【策略规程落实】** 数据提供安全策略和操作规程的建设落实情况；
- **【对外提供审批】** 数据对外提供的审批情况；
- **【对外提供评估】** 对外提供数据前，数据安全风险评估情况和个人信息保护影响评估情况；
- **【合同协议签订】** 签订合同协议情况，是否在合同协议中明确处理数据目的、方式、范围、数据安全保护措施、安全责任义务及罚则；
- **【高风险数据处理安全评估】** 开展共享、交易、委托处理、向境外提供数据等高风险数据处理活动前的安全评估情况；
- **【到期数据返还删除】** 监督数据接收方到期返还、删除数据的情况；
- **【境内数据提供至境外执法机构】** 向境外执法机构提供境内数据的情况；
- **【核心数据跨主体流动评估】** 核心数据跨主体流动前是否经过国家有关部门评估。

[框图，按视觉布局转录框内文字：斜角标签「数据提供技术措施」]
针对数据提供技术措施情况，应重点评估：
- **【加密有效性】** 对外提供的敏感数据是否进行加密及加密有效性；
- **【数据提供监控审计】** 对所提供数据及数据提供过程的监控审计情况；
- **【数据提供安全技术措施】** 对外提供数据时采取签名、添加水印、脱敏等安全措施情况；
- **【支撑数据安全溯源】** 跟踪记录数据流量、接收者信息及处理操作信息情况，记录日志是否完备、是否能够支撑数据安全事件溯源；
- **【数据提供安全保障措施】** 数据对外提供的安全保障措施及有效性；
- **【技术应用安全】** 多方安全计算、联邦学习等技术应用安全情况。

来源：信安标委《网络数据安全风险评估实施指引》

# 【扩展】数据处理活动：数据接收方、数据转移安全、数据出境安全重点评估内容

炼石 CipherGateway

## 左侧导航

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

## 顶部箭头条

数据收集 | 数据存储 | 数据传输 | 数据使用和加工 | **数据提供** | 数据公开 | 数据删除 | 其他

## 框图

[框图，按视觉布局转录框内文字：斜角标签「数据接收方」]
针对数据接收方情况，应重点评估：
- **【数据接收方情况】** 数据接收方的诚信状况、违法违规等情况；
- **【合法正当必要性】** 数据接收方处理数据的目的、方式、范围等的合法性、正当性、必要性；
- **【安全管理技术和责任义务】** 接收方是否承诺具备保障数据安全的管理、技术措施和能力并履行责任义务；
- **【数据保护能力】** 是否考核接收方的数据保护能力，掌握其发生的历史网络安全、数据安全事件处置情况；
- **【接收方监督情况】** 对接收方数据使用、再转移、对外提供和安全保护的监督情况。

[框图，按视觉布局转录框内文字：斜角标签「数据转移安全」]
针对因合并、分立、解散、被宣告破产等原因向外转移数据，或承接其他数据处理者转移数据等场景，重点评估：
- **【报告主管部门】** 是否向有关主管部门报告；
- **【数据转移方案】** 是否制定数据转移方案；
- **【接收方数据安全保障能力】** 接收方数据安全保障能力，是否满足数据转移后数据接收方不降低现有数据安全保护水平风险；
- **【没有接收方数据删除处理】** 没有接收方的，对相关数据删除处理情况。

[框图，按视觉布局转录框内文字：斜角标签「数据出境安全」]
针对数据出境安全情况，重点评估：
- **【数据出境场景梳理】** 数据出境场景梳理是否合理、完整，是否覆盖全部业务场景和产品类别；
- **【数据出境线路梳理】** 出境线路梳理是否合理、完整，是否覆盖公网出境、专线出境等情形；
- **【数据出境评估认证和合同签订】** 涉及数据出境的，按照有关规定开展数据出境安全评估、个人信息保护认证、个人信息出境标准合同签订的情况；
- **【公网出境核查】** 针对公网出境场景，监测核查实际出境数据是否与申报内容一致。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据处理活动评估域-数据公开安全评估子域具体内容¹

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据收集安全评估子域 | 数据存储安全评估子域 | 数据传输安全评估子域 | 数据使用和加工安全评估子域 | 数据提供安全评估子域 | **数据公开安全评估子域** | 数据删除安全评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否对数据公开所涉及的**安全风险进行评估** | 人员访谈 文档审核 | a)访谈相关人员，**确认在数据公开前开展了风险评估工作**；b)查阅风险评估报告等相关资料，**确认报告对数据公开所涉及的安全风险进行了全面评估，并给出了相应的处置措施** |
| 2 | 数据公开过程是否开展日志记录 | 人员访谈 文档审核 | a)访谈相关人员，确认在数据公开过程中展开日志记录工作；b)查阅信息系统的相关建设文档，确认该设备或信息系统在数据公开的过程中进行了日志记录工作 |
| 3 | 是否制定针对数据公开可能引发安全事件的应急响应预案 | 文档审核 安全核查 | a)查阅信息系统的相关建设文档，确认该设备或信息系统制定了针对数据公开可能发生的安全事件的应急响应预案；b)通过查看被评估设备或信息系统，执行相应操作，查看安全事件应急响应预案情况 |
| 4 | 是否对公开的数据进行必要的**脱敏处理、数据水印、防爬取、权限控制** | 文档审核 安全核查 | a)查阅信息系统的相关建设文档，明确制定了对数据公开的要求与方法，包括脱敏、添加水印、防爬取和权限控制等措施；b)查看设备或信息系统，操作验证对公开数据的脱敏、防爬等控制效果 |
| 5 | 公开的数据是否会存在聚合性风险 | 人员访谈 | 访谈相关人员，基于当前已公开数据，结合社会经验、自然知识或其他公开信息，不能推断出涉密信息和敏感信息、被评估对象其他未曾公开的关联信息，或其他对国家安全、社会公共利益有影响的信息 |

# 数据处理活动评估域-数据公开安全评估子域具体内容²

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据收集安全评估子域 | 数据存储安全评估子域 | 数据传输安全评估子域 | 数据使用和加工安全评估子域 | 数据提供安全评估子域 | **数据公开安全评估子域** | 数据删除安全评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | 数据公开目的、方式、范围是否适当，是否与行政许可、合同授权一致 | 人员访谈 | 访谈相关人员，确认数据公开目的、方式、范围具体情况，结合行政条款和法律法规，综合合同授权判断其一致性 |
| 7 | 是否存在数据公开的安全制度、策略、操作规程和审核留存 | 文档审核 | 查阅相关文档，确认其数据公开的相关安全制度，存在相应的处理和操作规程，存在流程审核审批文档 |
| 8 | **数据公开的条件、批准程序，涉及重大基础设施的信息公开是否经过主管部门批准，涉及个人信息公开是否取得个人单独同意** | 人员访谈 | 访谈相关主管部门和个人，**确认主管部门负责人收到相应的申请记录和其批准情况，确认个人同意授权提供个人信息** |
| 9 | 是否处置因法律法规、监管政策的更新，而不宜公开的已公开数据 | 文档审核安全核查 | a)查阅相关文档，确认不宜公开的已公开数据的处置记录；b)查看相关系统，确认不存在不宜公开的数据 |

# 【扩展】数据处理活动：数据公开适当性、数据公开管理重点评估内容

炼石 CipherGateway

## 左侧导航

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

## 顶部箭头条

数据收集 | 数据存储 | 数据传输 | 数据使用和加工 | 数据提供 | **数据公开** | 数据删除 | 其他

## 框图

[框图，按视觉布局转录框内文字：斜角标签「数据公开适当性」]
针对数据公开适当性，应重点评估：
- **【适当性】** 数据公开目的、方式、范围的适当性；
- **【一致性】** 数据公开目的、方式、范围与行政许可、合同授权的一致性；
- **【合规性】** 公开的数据内容与法律法规要求的符合程度；
- **【数据公开处理】** 对公开的数据进行必要的脱敏处理、数据水印、防爬取、权限控制情况；
- **【聚合性风险及关联推断】** 数据公开是否会带来聚合性风险；基于被评估对象的已公开数据，结合社会经验、自然知识或其他公开信息，尝试是否可以推断出涉密信息、被评估对象其他未曾公开的关联信息，或其他对国家安全、社会公共利益有影响的信息。

[框图，按视觉布局转录框内文字：斜角标签「数据公开管理」]
针对数据公开管理情况，应重点评估：
- **【数据公开制度落实】** 数据公开的安全制度、策略、操作规程和审核流程的建设落实情况；
- **【数据公开条件和批准】** 数据公开的条件、批准程序，涉及重大基础设施的信息公开是否经过主管部门批准，涉及个人信息公开是否取得个人单独同意；
- **【数据公开安全评估】** 数据公开前的安全评估情况，是否事前评估数据公开条件、环境、权限、内容等风险；
- **【不宜公开的已公开数据处置】** 因法律法规、监管政策的更新，对不宜公开的已公开数据的处置情况；
- **【数据公开控制措施】** 对公开数据的脱敏处理、防爬取、数字水印等控制措施。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据处理活动评估域-数据删除安全评估子域具体内容¹

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据收集安全评估子域 | 数据存储安全评估子域 | 数据传输安全评估子域 | 数据使用和加工安全评估子域 | 数据提供安全评估子域 | 数据公开安全评估子域 | **数据删除安全评估子域**

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否**依照数据分类分级要求建立数据删除管理制度和策略**，并根据业务发展需要进行了动态更新 | 文档审核 | 查阅相关文档，**确认依据分类分级要求，制定了数据删除管理办法和策略，并进行了多版本管理** |
| 2 | 是否建立用户数据删除需求的响应机制 | 人员访谈 文档审核 | a)访谈相关人员，对于数据删除需求的响应有建立相关机制，机制运行应用的情况；b)查阅相关文件，确认对需求响应删除操作进行了记录，记录包含需求输入审批、记录、执行等 |
| 3 | 是否建立用户或业务变更时的数据删除机制 | 文档审核 安全核查 | a)查阅相关文档，查验条款中有对用户业务变更时的数据删除机制，有对应变更规定，相关内容有包含需求变更、策略变更、有效性验证变更等细则；b)查看系统使用情况，确认业务变更或用户角色变化时，数据删除机制及时启用，与调整后的业务流程或用户角色相适应 |
| 4 | 是否建立数据删除审计机制 | 人员访谈 文档审核 | a)访谈相关人员，确认在数据删除管理规定中，具备第三方审查的环节；b)查阅相关文档，明确文档内容中对于第三方的设立、要求有明确的细则，对于审查的范围、机制、权利和义务有明确的规定 |
| 5 | 针对委托第三方进行数据处理的，是否在委托结束后监督第三方删除或返还数据 | 人员访谈 文档审核 | a)访谈相关人员，确认委托第三方数据处理结束后，对数据进行了删除或返还操作；b)查阅相关文档，明确制定了针对委托第三方进行数据处理结束后的删除或返还方案的措施 |
| 6 | 是否按照制定的数据删除策略和管理制度，及时、彻底地进行了数据删除 | 安全核查 技术测试 | a)查看系统，确认系统中有明确的数据删除策略设置，并按照数据删除策略，对数据进行了及时、彻底的删除；b)通过手动或自动化工具进行技术测试，对数据删除策略的有效性进行了验证，不存在超期未删除数据、多副本未彻底删除等情况 |

# 数据处理活动评估域-数据删除安全评估子域具体内容²

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据收集安全评估子域 | 数据存储安全评估子域 | 数据传输安全评估子域 | 数据使用和加工安全评估子域 | 数据提供安全评估子域 | 数据公开安全评估子域 | **数据删除安全评估子域**

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 7 | 是否存在**数据删除安全策略和操作规程**，是否明确数据销毁对象、原因、方式和要求及对应操作规程 | 文档审核 | 查阅相关文档，**确认制定了针对数据删除安全的策略和操作规程，制定了数据毁灭方式和销毁要求的操作规程** |
| 8 | 缓存文件是否及时删除 | 文档审核 安全核查 | a)查阅相关技术文档，确认已制定缓存文件处置机制，包括缓存时间、缓存位置等；b)查看系统缓存位置，验证到期缓存文件已及时删除 |
| 9 | 是否存在存储介质销毁管理制度和审批机制 | 文档审核 | 查阅相关文档，确认存在存储介质销毁管理制度和审批机制 |
| 10 | 介质销毁策略和操作规程，是否明确各类介质的销毁流程、方式和要求；是否妥善处置销毁的存储介质 | 文档审核 人员访谈 | a)访谈相关介质销毁人员，确认介质销毁满足相关销毁策略和操作规程，有妥善处置销毁存储介质；b)查阅相关文档，确定介质销毁的策略和操作规程具体内容，确定其有明确各类介质的销毁流程和方式，确定文档中有存储介质使用的记录 |
| 11 | 是否存在存储介质销毁过程的监控、记录，是否对被销毁的存储介质进行数据恢复验证 | 文档审核 安全核查 | a)查阅销毁记录，确认销毁存储介质的手段满足无法恢复数据的要求；b)查看相关系统，操作验证系统中存在存储介质销毁过程的监控和记录 |

# 【扩展】数据处理活动：数据删除管理、存储介质销毁和其他重点评估内容

炼石 CipherGateway

## 左侧导航

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

## 顶部箭头条

数据收集 | 数据存储 | 数据传输 | 数据使用和加工 | 数据提供 | 数据公开 | **数据删除** | 其他

## 框图

[框图，按视觉布局转录框内文字：斜角标签「数据删除管理」]
针对数据删除管理情况，应重点评估：
- **【数据删除流程和审批】** 数据删除流程和审批机制的建设落实情况；
- **【数据删除策略规程】** 数据删除安全策略和操作规程，是否明确数据销毁对象、原因、销毁方式和销毁要求及对应操作规程；
- **【及时删除数据】** 是否按照法律法规、合同约定、隐私政策等及时删除数据；
- **【委托第三方数据删除】** 委托第三方进行数据处理的，是否在委托结束后监督第三方删除或返还数据；
- **【数据删除有效性和彻底性验证】** 数据删除有效性、彻底性验证情况，以及可能存在的多副本同步删除情况；
- **【数据存储到期删除】** 是否明确数据存储期限，并于存储期限到期后按期删除数据，明确不可删除数据的类型及原因；
- **【缓存备份数据删除】** 缓存数据、到期备份数据的删除情况。

[框图，按视觉布局转录框内文字：斜角标签「存储介质销毁」]
针对存储介质销毁情况，应重点评估：
- **【存储介质销毁制度】** 存储介质销毁管理制度和审批机制的建设落实情况；
- **【介质销毁策略规程】** 介质销毁策略和操作规程，是否明确各类介质的销毁流程、方式和要求，是否妥善处置销毁的存储介质；
- **【存储介质销毁监控记录】** 存储介质销毁过程的监控、记录情况；
- **【软硬件资产管理】** 软硬件资产维护、报废、销毁管理情况等；
- **【介质销毁措施有效性】** 介质销毁措施有效性，是否对被销毁的存储介质进行数据恢复验证；
- **【按数据分类分级销毁】** 是否按照数据分类分级，明确不同级别数据适当的删除措施，核心数据删除是否采用存储介质销毁方式。

[框图，按视觉布局转录框内文字：斜角标签「其他」]
对于即时通信、快递物流、网上购物、网络支付、网络音视频、汽车、网络预约汽车服务等数据处理活动的评估，可参照相应国家标准、行业标准的具体细化要求评估风险。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据安全管理评估域-数据安全组织管理评估子域具体内容¹

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

**数据安全组织管理评估子域** | 数据安全制度流程评估子域 | 数据分类分级管理评估子域 | 相关人员安全管理评估子域 | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否设立**由交通运输机构高级管理层组成的数据安全领导小组，总体负责数据安全工作的统筹组织、指导推进和协调落实**，明确数据安全管理部门，协调机构内部数据安全管理资源调配 | 文档审核 | a)查阅数据安全管理委员会领导小组相关制度及工作文件，**确认领导小组由本机构高级管理层构成**；b)查阅相关制度文件，**确认领导小组的工作职责已主要涵盖总体负责数据安全工作的统筹组织、指导推进和协调落实、协调本机构内部数据安全管理资源调配等，并且已明确数据安全管理部门** |
| 2 | 是否**设立数据安全管理委员会**，成员至少包括主要部门的主要负责人，负责数据安全相关工作的实施、相关政策和制度的制定评审工作，保障数据安全管理工作所需资源，并设立数据安全管理岗位，负责日常数据安全管理工作 | 人员访谈 文档审核 | a)访谈数据安全管理岗位人员，确认日常工作已落实到人、岗位职责明确；b)查阅数据安全管理委员会相关制度及工作文件，确认委员会成员至少包括信息科、业务科室、法务、合规、风险管理、稽核审计等相关部门的主要负责人；c)查阅相关制度文件，确认委员会的工作职责已主要涵盖负责数据安全相关工作的实施、相关政策和制度的制定评审工作，保障数据安全管理所需资源等；d)查阅相关制度文件，确认已设立数据安全管理岗位，且其职责为日常数据安全管理工作 |
| 3 | 是否制定、发布和更新本机构数据安全管理制度、规程与细则，并定期审核和修订 | 文档审核 | a)查阅本机构数据安全管理制度、规程与细则等相关文件，确认其完备性；b)查阅相关制度、规程与细则的审核及更新记录，确认已定期审核和修订 |

# 数据安全管理评估域-数据安全组织管理评估子域具体内容²

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

**数据安全组织管理评估子域** | 数据安全制度流程评估子域 | 数据分类分级管理评估子域 | 相关人员安全管理评估子域 | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 4 | 是否针对业务部门、信息系统建设部门、信息系统运维部门设置数据安全人员，人员对数据安全管理要求执行是否到位 | 人员访谈 文档审核 | a)访谈数据安全管理人员，确认其对数据安全管理要求执行到位、岗位职责明确；b)查阅关于设立数据安全岗位作为数据安全管理执行层的制度文件，确认其包括业务部门、信息系统建设部门和信息系统运维等数据安全管理与安全应用相关部门 |
| 5 | 数据安全岗位人员是否已**根据数据安全相关策略和规程，落实本部门数据安全防护措施** | 人员访谈 文档审核 | a)访谈相关人员，**确认本部门实际落实的数据安全防护措施与数据安全相关政策和规程一致**；b)查阅本部门数据安全防护措施落实的相关工作材料，**确认其符合数据安全相关策略和规程** |
| 6 | 数据安全管理责任部门是否落实监督检查和考核问责制度要求 | 人员访谈 文档审核 | a)访谈相关人员，确认工作落实到人，了解监督检查和考核问责流程与制度一致；b)查阅数据安全管理制度，确认已制定监督检查和考核问责制度要求 |
| 7 | 针对特权账户所有者、关键数据处理岗位等数据安全关键岗位是否设立双人双岗 | 人员访谈 文档审核 | a)访谈特权账户所有者、关键数据处理岗位等数据安全关键岗位人员，确认实际落实的人员岗位设立与制度和政策相一致；b)查阅相关制度文件，确认针对特权账户所有者、关键数据处理岗位等数据安全关键岗位要设立双人双岗 |

# 【扩展】数据安全管理：明确组织架构和岗位设置重点评估内容

炼石 CipherGateway

## 左侧导航

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

## 顶部箭头条

安全管理制度 | **安全组织机构** | 分类分级管理 | 人员安全管理 | 合作外包管理 | 安全威胁和应急管理 | 开发运维管理 | 云数据安全

## 框图

[框图，按视觉布局转录框内文字：斜角标签「数据安全组织架构」]
针对被评估方数据安全组织架构建设情况，应重点评估：
- **【机构职能】** 数据安全管理机构和职能设置情况；
- **【负责人职能】** 数据安全负责人和职能设置情况；
- **【高层人员决策】** 单位高层人员参与数据安全决策情况；
- **【内部安全监督】** 对组织内部的数据安全管理执行情况、数据操作行为等进行安全监督的情况；
- **【需求适应性】** 数据安全人员和资源投入情况与组织数据安全保护需求适应性。

[框图，按视觉布局转录框内文字：斜角标签「数据安全岗位设置」]
针对被评估方数据安全岗位设置情况，应重点评估：
- **【关键岗位设置和原则落实】** 数据库管理员、操作员及安全审计人员、安全运维人员、数据备份管理人员、数据恢复管理人员等数据安全关键岗位设置情况，及职责分离、专人专岗等原则落实情况；
- **【相关部门人员设置和管理执行】** 业务部门、信息系统建设部门、信息系统运维部门数据安全人员设置情况，数据安全管理要求执行情况；
- **【关键岗位双人双岗情况】** 特权账户所有者、关键数据处理岗位等数据安全关键岗位设立双人双岗情况；

来源：信安标委《网络数据安全风险评估实施指引》

# 数据安全管理评估域-数据安全制度流程评估子域具体内容¹

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | **数据安全制度流程评估子域** | 数据分类分级管理评估子域 | 相关人员安全管理评估子域 | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否按照国家和行业要求，制定数据安全管理办法 | 文档审核 | 查阅相关文档，确认制定了数据安全管理办法且内容符合国家和行业要求 |
| 2 | 是否按照国家和行业要求，**建立数据分类分级保护制度，制定数据分类和分级方法** | 人员访谈 文档审核 | a)访谈相关人员，确认了解数据分类分级保护要求；b)查阅制度文档，**确认存在数据分类分级保护制度，制定了数据分类和分级方法，内容符合国家和行业要求** |
| 3 | 是否按照国家和行业要求，**建立数据安全应急处置制度** | 人员访谈 文档审核 | a)访谈相关人员，确认了解数据安全应急处置的要求；b)查阅制度文档，**确认存在数据安全应急处置制度，内容符合国家和行业要求** |
| 4 | 是否按照国家和行业要求，建立数据安全事件上报制度，明确上报流程、内容等要求 | 人员访谈 文档审核 | a)访谈相关人员，确认了解数据安全事件上报的要求；b)查阅制度文档，确认存在数据安全事件上报制度，明确了上报流程、内容等要求，相关要求符合国家和行业的规定 |
| 5 | 是否针对数据处理活动，制定需遵循的数据格式、数据定义等规范性要求 | 人员访谈 文档审核 | a)访谈数据安全相关人员，确认其掌握数据格式、数据定义的规范性要求；b)查阅相关制度文件，确认针对数据活动已经制定需遵循的数据格式、数据定义等规范性要求；c)查阅数据库设计文档，确认针对数据活动制定数据格式、数据定义等规范要求；d)查阅数据库表，确认字段数据类型、数据格式、取值范围、表存储方式等与设计文档一致 |
| 6 | 数据安全制度落实情况，是否具备操作规程、记录表单等制度落实证明材料 | 文档审核 | 查阅数据安全记录文件，确认按照数据安全制度的要求进行文档记录。具备操作规程、记录表单等制度落实证明材料，记录完整 |

# 数据安全管理评估域-数据安全制度流程评估子域具体内容²

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | **数据安全制度流程评估子域** | 数据分类分级管理评估子域 | 相关人员安全管理评估子域 | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 7 | 是否对有关制度的有效性进行定期评价与更新，**确保基于数据分级的数据安全制度体系能覆盖数据全生命周期** | 文档审核 | 查阅数据安全相关记录文件，**确认对有关制度的有效性进行了定期评价与更新，相关制度体系能覆盖数据全生命周期** |
| 8 | **网络安全责任制、数据安全责任制**落实情况，网络安全和数据安全事件责任查处情况 | 人员访谈 文档审核 | a)访谈数据安全管理岗位人员，确认网络安全责任制、数据安全责任制已落实到人、岗位职责明确；b)查阅相关政策文件、责任分配记录、事件处理报告等文档，确认已明确建立并实施了网络安全责任制和数据安全责任制；c)对于发生的网络安全和数据安全事件，有明确的记录显示责任人已被识别、追究，并采取了相应的处理措施 |
| 9 | 数据安全制度的制定、评审、发布流程建设情况 | 文档审核 | a)查阅数据安全制度文件，确认存在明确的数据安全制度制定、评审、发布流程；b)流程文件中详细描述制度的起草、审核、批准、发布和更新的步骤，以及各步骤的责任主体和时间要求，并且有明确的发布记录 |
| 10 | 是否按照国家和行业要求，制定风险评估指南或管理办法 | 文档审查 | 查阅相关文档，确认制定了风险评估指南或管理办法 |

# 数据安全管理评估域-数据安全制度流程评估子域具体内容³

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | **数据安全制度流程评估子域** | 数据分类分级管理评估子域 | 相关人员安全管理评估子域 | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 11 | 重要数据处理者是否**每年度对其网络数据活动开展风险评估** | 人员访谈 文档核查 | a)访谈相关人员，确认重要数据处理者每年度对其网络数据处理活动开展风险评估；b)查阅风险评估报告和相关记录，重要数据处理者确认开展了每年度对其网络数据处理活动开展了风险评估 |
| 12 | 重要数据处理者向主管部门提交的风险评估报告是否满足《网络数据安全管理条例》要求 | 文档审核 | 查阅报送的风险评估报告，确认重要数据处理者向主管部门提交的风险评估报告满足了《网络数据安全管理条例》要求 |
| 13 | 发生合并、分立、解散、破产等可能影响重要数据安全的，是否采取措施保障数据安全，并向有关部门报告重要数据处置方案、接收方的名称或者姓名和联系方式等 | 文档审查 | 查阅文档记录，确认在发生合并、分立、解散、破产等可能影响重要数据安全的情形时，采取了必要的措施保障数据安全，并向有关部门报告重要数据处置方案、接收方的名称或者姓名和联系方式等 |

# 【扩展】数据安全管理：明确制度体系和制度落实重点评估内容

炼石 CipherGateway

## 左侧导航

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

## 顶部箭头条

**安全管理制度** | 安全组织机构 | 分类分级管理 | 人员安全管理 | 合作外包管理 | 安全威胁和应急管理 | 开发运维管理 | 云数据安全

## 框图

[框图，按视觉布局转录框内文字：斜角标签「数据安全制度体系」]
针对数据安全制度体系建设情况，应重点评估：
- **【总体制定情况】** 数据安全总体策略、方针、目标和原则制定情况；
- **【工作规划方案】** 数据安全管理工作规划或工作方案制定情况；
- **【体系重点内容】** 数据分类分级、数据安全评估、数据访问权限管理、数据全生命周期管理、数据安全应急响应、数据合作方管理、数据脱敏、数据加密、数据安全审计、数据资产管理、大数据平台安全等制度建设情况；
- **【关键岗位规程】** 关键岗位的数据安全管理操作规程建设情况；
- **【合规监管衔接】** 制度内容与国家和行业数据安全法律法规和监管要求的符合情况。

[框图，按视觉布局转录框内文字：斜角标签「数据安全制度落实」]
针对**被评估方**数据安全制度落实情况，应重点评估：
- **【责任制】** 网络安全责任制、数据安全责任制落实情况，网络安全和数据安全事件责任查处情况；
- **【制度建设】** 数据安全制度的制定、评审、发布流程建设情况；
- **【审核更新】** 数据安全制度的定期审核和更新情况；
- **【制度发布】** 制度发布范围是否覆盖全面，发布方式是否正规、有效；
- **【制度落实】** 数据安全制度落实情况，是否具备操作规程、记录表单等制度落实证明材料；
- **【监督检查机制】** 制度落实监督检查机制。
针对**重要数据处理者**，还应当评估以下内容：
- **【风险评估】** 对数据处理活动定期开展数据安全风险评估的情况；
- **【评估报告】** 向有关部门报送评估报告情况，风险评估报告至少应包含处理的重要数据的种类、数量，开展数据处理活动的情况，面临的数据安全风险及其应对措施等。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据安全管理评估域-数据分类分级管理评估子域具体内容¹

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | 数据安全制度流程评估子域 | **数据分类分级管理评估子域** | 相关人员安全管理评估子域 | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否建立数据资产管理制度，是否开展数据资产识别并形成数据资产清单 | 文档审核 | a)查阅相关制度文件，确认已经建立数据资产管理机构、有健全数据资产管理制度；b)查阅数据安全记录文件，确认有数据资产清单 |
| 2 | 数据资产的梳理范围是否覆盖到所有数据来源 | 人员访谈 文档审核 | a)访谈数据安全相关人员，了解数据资产梳理流程，确认掌握数据情况，并遵照制度要求进行数据资产梳理；b)查阅数据资产清单和系统清单，确认数据资产梳理实现业务系统全覆盖 |
| 3 | 是否通过数据资产管理工具形成了支持即时更新的数据资产清单 | 文档审核 | a)查阅通过本机构数据资产管理工具，对数据处理者、业务和信息系统、数据资产、数据处理活动、安全措施等情况，形成数据资产清单；b)查阅变更数据收集信息，确认数据资产清单即时更新、维护 |
| 4 | 是否**采用技术手段定期对数据资产进行扫描**，是否能够发现识别常见个人信息 | 文档审核 安全核查 | a)查阅相关技术文档，确认有对数据资产定期扫描的设计；b)查看相关系统，验证系统能发现识别常见的个人信息 |
| 5 | 数据资产管理工具是否具有**自动化标识能力**，是否具有**数据标识结果发布、审核等能力** | 文档审核 安全核查 | a)查阅数据资产报告或有关材料，确认数据标识结果正确发布；b)查看数据资产管理工具具有录入安全等级识别规则、识别规则合并分组、指定识别数据源，绑定识别规则组等功能；c)查看数据资产管理工具具有建立识别任务进行自动化标识能力，并能够对识别结果评审确认，结果保存 |
| 6 | 是否按照数据分类分级保护制度和标准规范要求，**开展数据分类分级工作，识别重要数据、核心数据，形成重要数据、核心数据目录** | 人员访谈 文档审核 | a)访谈相关人员，了解数据分类分级工作开展情况，以及形成的重要数据、核心数据目录情况；b)查阅重要数据、核心数据目录清单，确认数据分类分级工作满足相关管理制度和标准规范要求 |

# 数据安全管理评估域-数据分类分级管理评估子域具体内容²

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | 数据安全制度流程评估子域 | **数据分类分级管理评估子域** | 相关人员安全管理评估子域 | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 7 | 是否在相关制度中明确了数据分类管理、分级保护策略 | 人员访谈 文档审核 | a)访谈数据安全相关人员，了解数据分类管理、分级保护策略流程，责任落实到位、确认与相关制度一致；b)查阅数据安全管理制度，确认具备数据分类管理、分级保护策略 |
| 8 | 数据分类分级变更和审核流程情况 | 文档审核 | a)查阅数据分类分级文档资料，确认存在明确定义的数据分类分级变更流程，包括变更请求的提出、审批、实施和记录，流程文档详细说明变更的触发条件、责任人、审批层级、实施步骤以及变更后的数据安全管理措施；b)确认存在变更记录、审批文件和更新后的数据分类分级清单等文档，表明该数据分类分级变更流程得到了有效执行 |
| 9 | **个人信息分类分级管理情况** | 文档审核 | a)查阅数据安全管理制度和相关政策文件，确认已经建立了个人信息分类分级管理体系；b)确认个人信息的分类分级管理体系中详细描述个人信息的分类标准、分级依据、管理措施以及相应的保护要求 |
| 10 | 是否对处理的**个人信息和重要数据进行明确标识** | 文档审核 | a)查阅数据安全管理制度文档，确认建立了对个人信息和重要数据的明确标识制度；b)制度包含标识的具体方法、标识的类型(如敏感、非敏感、公开、内部等)、标识的实施流程以及标识的维护和更新机制 |

# 数据安全管理评估域-数据分类分级管理评估子域具体内容³

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | 数据安全制度流程评估子域 | **数据分类分级管理评估子域** | 相关人员安全管理评估子域 | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 11 | 按照数据级别**建设覆盖全流程数据处理活动的安全措施情况** | 文档审核 | a)查阅相关数据安全政策、流程文档和技术规范，确认已经根据数据的敏感性和重要性级别，建立了相应的安全措施；b)确认安全措施涵盖数据的收集、存储、使用、传输、处理、共享和销毁等全流程，并与数据级别的安全要求相匹配；c)确认措施详细描述了每个级别数据的安全控制措施，如访问控制、加密、审计日志、数据脱敏等 |
| 12 | 按照国家或行业的数据分类分级标准规范和重要数据目录，评估本单位重要数据识别和重点保护的情况 | 文档审核 | a)查阅数据管理政策、数据分类目录、安全措施文档以及实施记录，确认已经按照国家或行业的数据分类分级标准规范和重要数据目录，制定了对重要数据识别和重点保护方案文档；b)确认文档中详细列出被评估为重要数据类别、数量、存储位置和使用情况，并描述针对这些数据实施重点保护措施，如加强访问控制、实施数据加密、进行定期安全审计等 |
| 13 | 按照相关核心数据目录或规定，**评估核心数据并进行严格管理的情况** | 文档审核 | a)查阅核心数据管理政策、核心数据目录、管理流程和实施记录，确认已经依据相关的核心数据目录或规定，对核心数据进行了准确评估，并实施了严格的管理措施；b)确认管理措施中详细说明了核心数据的识别标准、管理流程、保护措施，以及定期的审计和监控记录 |

# 【扩展】数据安全管理：明确数据资产管理、分类分级制度及保护重点评估内容

炼石 CipherGateway

## 左侧导航

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

## 顶部箭头条

安全管理制度 | 安全组织机构 | **分类分级管理** | 人员安全管理 | 合作外包管理 | 安全威胁和应急管理 | 开发运维管理 | 云数据安全

## 框图

[框图，按视觉布局转录框内文字：斜角标签「数据资产管理」]
针对数据资产管理情况，应重点评估：
- **【数据资产台账】** 数据资产台账建设、更新、维护情况；
- **【数据资产梳理全面性】** 数据资产梳理是否全面，是否能够覆盖数据库、大数据存储组件、云上对象存储或网盘等存储工具及办公计算机、U盘、光盘等存储介质中的数据；
- **【数据资产清单】** 通过数据资产管理等工具对数据资产清单及时更新、维护的情况；
- **【技术扫描识别】** 采用技术手段定期对数据资产进行扫描的情况，及发现识别个人信息、重要数据的能力。

[框图，按视觉布局转录框内文字：斜角标签「数据分类分级制度」]
针对数据分类分级制度建设情况，应重点评估：
- **【分类分级保护制度】** 数据分类分级保护制度建设情况，是否符合国家、行业和地方的数据分类分级规范要求；
- **【分类分级管理和目录建设】** 数据分类分级管理情况，及核心数据和重要数据目录建立及维护情况；
- **【制度明确和措施落实】** 是否在相关制度中明确了数据分类管理、分级保护策略，数据分类分级保护措施是否落实在数据访问权限申请、保护措施部署等方面；
- **【变更和审核】** 数据分类分级变更和审核流程情况；
- **【个人信息分类分级】** 个人信息分类分级管理情况。

[框图，按视觉布局转录框内文字：斜角标签「数据分类分级保护」]
针对数据分类分级保护情况，应重点评估：
- **【明确标识】** 是否对处理的个人信息和重要数据进行明确标识；
- **【数据级别覆盖】** 按照数据级别建设覆盖全流程数据处理活动的安全措施情况；
- **【工具建设】** 数据分类分级标识或资产管理工具建设情况，是否具有自动化标识能力，是否具有数据标识结果发布、审核等能力；
- **【重要数据评估】** 按照相关重要数据目录或规定，评估重要数据并进行重点保护的情况；
- **【核心数据评估】** 按照相关核心数据目录或规定，评估核心数据并进行严格管理的情况。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据安全管理评估域-相关人员安全管理评估子域具体内容¹

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | 数据安全制度流程评估子域 | 数据分类分级管理评估子域 | **相关人员安全管理评估子域** | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 员工录用前是否进行必要的背景调查 | 人员访谈 文档审核 | a)访谈相关人员，确认在录用前接受过背景调查；b)查阅相关制度文件，确认在员工录用前要进行必要的背景调查；c)查阅记录文件，确认员工已经进行必要的背景调查，并有记录 |
| 2 | 是否与所有涉及数据服务的人员**签订安全责任承诺或保密协议**，与数据安全关键岗位人员**签订数据安全岗位责任协议** | 人员访谈 文档审核 | a)访谈数据安全岗位相关人员，确认与所有涉及数据服务的人员签订安全责任承诺或保密协议，与数据安全关键岗位人员签订数据安全岗位责任协议；b)查阅记录文件，确认与所有涉及数据服务的人员签订了安全责任承诺或保密协议，与数据安全关键岗位人员签订了数据安全岗位责任协议，记录完整有效 |
| 3 | 在重要岗位人员调离或终止劳动合同前，是否明确并告知其继续履行有关信息的保密义务要求，并签订保密承诺书 | 人员访谈 文档审核 | a)访谈保密办相关责任人，了解重要岗位人员离职流程，确认与制度文件相一致；b)查阅相关制度文件，确认已制定在重要岗位人员调离或终止劳动合同前，要明确并告知其继续履行有关信息的保密义务要求，并签订保密承诺书；c)查阅保密承诺书，确认重要岗位离职人员签订保密承诺书 |
| 4 | 数据处理关键岗位人员录用，是否对其数据安全意识或专业能力进行考核 | 人员访谈 文档审核 | a)访谈数据安全处理关键岗位人员，确认其在录用时已进行过数据安全意识或专业能力考核；b)查阅相关制度文件，确认对数据处理关键岗位人员在录用时，进行安全意识考核；c)查阅数据安全记录文件，确认数据处理关键岗位人员有录用考核历史文档记录 |
| 5 | 在人员转岗或离岗时，是否及时终止或变更完成相关人员数据操作权限，并明确有关人员后续的数据保护管理权限和保密责任 | 文档审核 安全核查 | a)查阅数据权限文件，确认转岗或离岗人员相关数据操作权限已变更或终止，明确责任人数据保护管理权限和保密责任；b)查看相关系统，确认已转岗或离岗人员，系统操作权限已变更或终止 |

# 数据安全管理评估域-相关人员安全管理评估子域具体内容²

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | 数据安全制度流程评估子域 | 数据分类分级管理评估子域 | **相关人员安全管理评估子域** | 数据合作授权管理评估子域 | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | 对终止劳动合同的人员，是否及时终止并收回其系统权限及数据权限，明确告知其继续履行有关信息的保密义务要求 | 文档审核 安全核查 | a)查阅数据权限文件，确认对终止劳动合同人员，相关数据操作权限已终止并收回；b)查阅终止劳动合同人员的交接文档等证明材料，确认已明确告知其继续履行有关信息的保密义务要求；c)查看相关系统，确认对终止劳动合同的人员，系统操作权限已终止 |
| 7 | 是否制定数据安全培训计划，并定期更新培训计划 | 文档审核 | a)查阅相关文档，确认有数据安全培训计划文件，且定期更新；b)查阅相关制度文件，确认有数据安全培训计划且要实时更新 |
| 8 | 是否对全体人员开展数据安全意识教育培训，并留存记录 | 文档审核 | 查阅相关记录，确认有对全体人员开展数据安全意识教育培训的记录文件 |
| 9 | 是否**每年至少1次对数据安全岗位人员进行专项培训**，是否定期对关键岗位人员进行数据安全技能考核 | 人员访谈 文档审核 | a)访谈相关人员，确认数据安全岗位人员有参加过每年至少1次的专项培训，确认关键岗位人员有进行数据安全技能考核；b)查阅相关文档，确认每年存在至少1次对数据安全岗位人员进行专项培训的培训记录，有定期对关键岗位人员进行数据安全技能考核的记录文件 |
| 10 | 员工工作纪律和工作要求，是否对数据安全相关员工禁止行为有明确规定 | 人员访谈 文档审核 | a)访谈数据安全相关员工，确认员工了解并能够详细说明数据安全方面的工作纪律和禁止行为，能够列举具体的禁止行为，如未经授权的数据访问、数据泄露、数据篡改等，并知晓违反这些规定的后果；b)查阅内部审核员工手册、工作纪律规定、数据安全政策等相关文档，确认已制定了明确的工作纪律和工作要求；c)确认文档中详细列出了所有禁止的行为，包括未经授权的数据访问、数据泄露、数据篡改等，并包含了相应的违规后果和处罚措施 |

# 【扩展】数据安全管理：明确人员录用、保密协议、转岗离岗、安全培训重点评估内容

炼石 CipherGateway

## 左侧导航

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

## 顶部箭头条

安全管理制度 | 安全组织机构 | 分类分级管理 | **人员安全管理** | 合作外包管理 | 安全威胁和应急管理 | 开发运维管理 | 云数据安全

## 框图

[框图，按视觉布局转录框内文字：斜角标签「人员录用」]
针对人员录用情况，应重点评估：
- **【背景调查】** 重要岗位员工录用前背景调查情况；
- **【录用考核】** 数据处理关键岗位人员录用，对其数据安全意识或专业能力进行考核的情况。

[框图，按视觉布局转录框内文字：斜角标签「保密协议」]
针对保密协议签订情况，应重点评估：
- **【明确禁止行为】** 员工工作纪律和工作要求中是否明确规定员工禁止的数据安全相关行为；
- **【签订人员覆盖面】** 是否与所有涉及数据服务的人员签订安全责任承诺或保密协议，与数据安全关键岗位人员签订数据安全岗位责任协议；
- **【明确调离或终止劳动合同保密义务】** 在重要岗位人员调离或终止劳动合同前，是否明确并告知其继续履行有关信息的保密义务要求，并签订保密承诺书。

[框图，按视觉布局转录框内文字：斜角标签「转岗离岗」]
针对人员转岗离岗管理情况，应重点评估：
- **【转岗离岗权限终止或变更】** 在人员转岗或离岗时，是否及时终止或变更完成相关人员数据操作权限，并明确有关人员后续的数据保护管理权限和保密责任；
- **【离岗权限收回并告知保密义务】** 对终止劳动合同的人员，是否及时终止并收回其系统权限及数据权限，明确告知其继续履行有关信息的保密义务要求。

[框图，按视觉布局转录框内文字：斜角标签「数据安全培训」]
针对人员数据安全培训情况，应重点评估：
- **【培训制定更新】** 数据安全培训计划制定、更新情况；
- **【安全意识教育培训】** 开展数据安全意识教育培训，并保留相关记录情况；
- **【数据安全专项培训】** 是否对数据安全岗位人员每年至少进行1次数据安全专项培训，对关键岗位人员进行定期数据安全技能考核情况。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据安全管理评估域-数据合作授权管理评估子域具体内容¹

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | 数据安全制度流程评估子域 | 数据分类分级管理评估子域 | 相关人员安全管理评估子域 | **数据合作授权管理评估子域** | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 受托方是否**建立数据合作方安全管理机制**，是否明确数据合作中数据安全保护方式和合作方责任落实要求 | 文档审核 | 查阅相关制度文件，确认已建立数据合作授权安全管理机制，且明确数据合作中数据安全保护方式和合作方责任落实要求 |
| 2 | 是否会**对数据合作方数据安全能力进行评估或监督**，确保合作方的保护能力与面临的数据安全风险相符 | 人员访谈 文档审核 | a)访谈数据安全相关人员，确认其了解对数据合作方数据安全能力评估或监督方法；b)查阅相关制度文件，确认已建立合作方的保护能力要与面临的数据安全风险相符的规定；c)查阅相关制度文件，确认对数据合作方的数据安全能力要进行评估或监督 |
| 3 | 是否**对合作方接入的系统、使用的技术工具进行了技术检测，避免引入木马、后门等** | 文档审核 技术测试 | a)查阅相关制度，确认已建立合作方接入的系统、使用的技术工具要进行技术检测；b)登录相关系统，通过手动或自动化工具进行技术测试，检测防护措施有效性，确认没有引入木马、后门 |
| 4 | 是否通过合同协议等方式对接收、使用本单位数据的合作方的数据使用行为进行约束 | 文档审核 | a)查阅相关制度，确认建立合同协议约定提供的数据范围、提供目的、传输方式、安全措施等条款对接收、使用本单位数据的合作方的数据使用行为进行约束；b)查阅相关合同、协议文件，确认对接收、使用本单位数据的合作方的数据使用行为进行约束 |
| 5 | 是否在合作协议中明确数据处理目的、方式、范围，安全保护责任、保密约定及违约责任和处罚条款等 | 文档审核 | a)查阅制度文档，确认有相关规定，合作协议中要明确数据处理目的、方式、范围，安全保护责任、保密约定及违约责任和处罚条款等；b)查阅相关合作协议，确认明确了数据处理目的、方式、范围，安全保护责任、保密约定及违约责任和处罚条款等 |
| 6 | 向合作方提供的数据，在合作结束后是否进行了回收，是否要求合作方对数据进行删除 | 人员访谈 安全核查 | a)访谈相关数据管理人员，了解合作方数据回收流程，确认在合作结束后进行了回收，并对数据进行删除；b)查看相关系统，确认在合作结束后，合作方无法访问相关数据且无法操作系统 |

# 数据安全管理评估域-数据合作授权管理评估子域具体内容²

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | 数据安全制度流程评估子域 | 数据分类分级管理评估子域 | 相关人员安全管理评估子域 | **数据合作授权管理评估子域** | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 7 | 合作服务到期后，是否进行对账号注销 | 文档审核 安全核查 | a)查阅相关制度文件，确认建立合作服务到期后，账号注销管理制度；b)查阅相关文件，确认在合同服务到期后，合作方账号已注销；c)查看相关系统，确认在合同服务到期后，合作方账号无法访问和操作系统 |
| 8 | 合作方人员对**数据与系统的访问、修改权限是否限于最小必要范围** | 文档审核 安全核查 | a)查阅相关制度文件，确认建立合作方人员对数据与系统的访问、修改权限要限于最小必要范围；b)查阅相关文件，确认合作方人员数据与系统的访问、修改权限限于最小必要范围；c)查看相关系统，确认合作方人员对数据与系统的访问、修改权限限于最小必要范围 |
| 9 | 能够在测试环境下或使用的测试数据，是否向合作方人员开放了生产环境权限或真实数据 | 文档审核 安全核查 | a)查阅相关制度文件，确认建立在测试环境下或使用的测试数据，不能向合作方人员开放生产环境权限或真实数据；b)查阅相关文件，确认没有向合作方人员开放生产环境权限或真实数据；c)查看相关系统，确认在测试环境下或使用的测试数据，没有向合作方人员开放生产环境权限或真实数据 |
| 10 | 是否**对合作方人员数据导出操作、数据外发操作、访问敏感数据操作的情况进行监督管理** | 文档审核 安全核查 | a)查阅相关制度文件，确认建立对合作方人员数据导出操作、数据外发操作、访问敏感数据操作的情况进行监督管理的制度；b)查看相关系统，确认对合作方人员数据导出操作、数据外发操作、访问敏感数据操作的情况有进行日志记录 |
| 11 | 外部授权人员现场服务安全管理情况 | 人员访谈 文档审核 | a)访谈负责现场服务管理的内部人员、外包服务提供商的管理人员以及直接参与现场服务的外包人员，确认建立了有效的外包人员现场服务安全管理体系，相关人员能够详细说明外包人员的身份验证、访问权限控制、安全培训、现场行为监控等安全措施的实施情况；b)查阅外包服务合同、安全管理协议、访问控制记录、培训记录和现场服务报告等文档，确认对外包人员在现场服务期间的安全管理进行了严格的规定和监督 |

# 数据安全管理评估域-数据合作授权管理评估子域具体内容³

炼石 CipherGateway

## 左侧导航

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 顶部箭头条

数据安全组织管理评估子域 | 数据安全制度流程评估子域 | 数据分类分级管理评估子域 | 相关人员安全管理评估子域 | **数据合作授权管理评估子域** | 数据安全应急管理评估子域

## 表格

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 12 | **对合作服务商的技术依赖程度，对授权处理数据的控制和管理能力** | 人员访谈 文档审核 | a)访谈负责合作管理的内部人员、服务商的代表以及数据安全团队，确认对合作服务商的技术依赖程度在可控范围内，并具备对委托处理数据的有效控制和管理能力；b)查阅与合作服务商的合同、数据管理政策、安全协议等相关文档，确认对合作服务商技术依赖程度在可接受范围内，并具备对授权处理数据的有效控制和管理能力；c)查阅合同协议文档，确认文档中详细描述了数据授权处理的流程、数据访问和处理的权限设置、数据保护措施，以及数据泄露或安全事件的应急响应计划 |
| 13 | 外部授权人员远程访问操作系统或数据的情况 | 人员访谈 文档审核 安全核查 | a)访谈外部人员及相关管理人员，了解外部人员远程访问操作系统或数据的实际操作情况，确认所有远程访问活动均遵循了相关的安全政策和程序；b)查阅相关安全管理制度和操作规程文档，确认明确规定了外部授权人员远程访问操作系统或数据的条件、权限、操作流程以及必要的安全措施；c)查看相关系统，操作确认实施了对外部人员远程访问操作系统或数据的严格管理 |
| 14 | 委托他人建设、维护电子政务系统，存储、加工政务数据，**是否经过严格的批准程序，是否以合同等手段监督受托方履行相应的数据安全保护义务** | 人员访谈 文档审核 | a)访谈负责电子政务系统建设和维护的管理人员、合同管理人员以及数据安全负责人，了解在委托外部方进行电子政务系统建设、维护以及政务数据的存储和加工过程中，遵循了内部批准程序，确认有明确的审批流程记录，包括审批人员、审批时间、审批内容等；b)查阅相关的批准文件、合同协议以及监督记录，确认在委托他人建设、维护电子政务系统以及存储、加工政务数据的过程中，遵循了批准程序，检查合同或服务协议中明确规定了受托方的数据安全保护责任和义务 |

# 数据安全管理评估域-数据合作授权管理评估子域具体内容4

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据安全组织管理评估子域 → 数据安全制度流程评估子域 → 数据分类分级管理评估子域 → 相关人员安全管理评估子域 → **数据合作授权管理评估子域** → 数据安全应急管理评估子域

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 15 | 政务数据受托方依照法律、法规的规定和合同约定履行数据安全保护义务的情况，是否擅自留存、使用、泄露或者向他人提供政务数据 | 人员访谈 文档审核 | a)访谈受托方的数据安全负责人、数据管理人员以及相关业务人员，确认受托方在处理政务数据时严格遵守了法律、法规的规定和合同约定，且有明确的数据安全政策和程序，并得到了有效执行； b)查阅与政务数据受托方签订的合同文件、数据安全协议，以及相关的法律法规，确认受托方有明确的义务和责任来保护政务数据的安全，且合同中有关于数据保护、数据使用限制、数据存储期限、数据销毁等方面的具体条款 |
| 16 | **支撑电子政务相关系统运行的相关服务或系统的安全措施，是否满足电子政务系统管理和相关安全要求** | 人员访谈 文档审核 | a)访谈电子政务系统的技术负责人、安全管理人员以及服务提供商的代表，了解他们对于系统安全措施的认识和执行情况，询问服务或系统实施了必要的安全控制； b)查阅电子政务系统相关的服务或系统安全文档，评估相关服务或系统具备必要的安全措施，确认文档中详细描述了安全控制措施，且这些措施符合电子政务系统的管理和安全要求 |

# **【扩展】** 数据安全管理：合作方管理机制、协议约束、访问权限重点评估内容

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

安全管理制度 → 安全组织机构 → 分类分级管理 → 人员安全管理 → **合作外包管理** → 安全威胁和应急管理 → 开发运维管理 → 云数据安全

[框图，按视觉布局转录框内文字：左上角斜标「合作方管理机制」]

针对合作方管理机制建设情况，应重点评估：

- **【合作方管理机制】** 数据合作方安全管理机制建设情况，如对合作方或外包服务机构的**选择、评价、管理、监督机制**；
- **【合作方安全能力评估】** 是否对数据合作方或外包服务机构的安全能力进行评估；
- **【外包安全监督检查】** 对外包服务机构、人员履行安全责任义务的监督检查情况；
- **【外包现场服务安全】** 外包人员现场服务安全管理情况；
- **【外包技术依赖】** 对外包服务商的技术依赖程度，对委托处理数据的控制和管理能力。

[框图，按视觉布局转录框内文字：左上角斜标「合作协议约束」]

针对合作协议约束情况，应重点评估：

- **【数据使用行为约束】** 服务合同、承诺及安全保密协议情况，是否通过合同协议等方式对接收、使用本单位数据的合作方的数据使用行为进行约束；
- **【合作协议重点内容明确】** **是否在合作协议中明确了数据处理目的、方式、范围，安全保护责任、数据返还或销毁要求、保密约定及违约责任和处罚条款等**；
- **【数据安全责任界定】** 合同、协议中，数据处理者与合作方、外包服务商间的数据安全责任界定情况。

[框图，按视觉布局转录框内文字：左上角斜标「外包人员访问权限」]

针对外包人员访问权限管理情况，应重点评估：

- **【最小必要范围】** 外包人员对数据与系统的访问、修改权限是否限于最小必要范围；
- **【环境权限和数据开放程度】** 能够在测试环境下或使用测试数据完成的，是否向外包人员开放了生产环境权限或真实数据；
- **【数据导出或外发监督管理】** 外包人员数据导出操作或数据外发操作的监督管理情况；
- **【敏感数据监测】** 外包人员对敏感数据的访问及操作能否被实时监督或监测；
- **【账号及访问权限管理】** 数据外包服务账号及访问权限管理情况；
- **【远程访问操作】** 外包人员远程访问操作系统或数据的情况。

来源：信安标委《网络数据安全风险评估实施指引》

# **【扩展】** 数据安全管理：第三方介入与数据回收、政务数据委托处理重点评估内容

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

安全管理制度 → 安全组织机构 → 分类分级管理 → 人员安全管理 → **合作外包管理** → 安全威胁和应急管理 → 开发运维管理 → 云数据安全

[框图，按视觉布局转录框内文字：左上角斜标「第三方接入与数据回收」]

**针对第三方接入与数据回收情况，应重点评估：**

- **【技术检测或评估报告】** 是否**对合作方接入的系统、使用的技术工具进行了技术检测**，或**合作方提供专业第三方机构评估的数据安全报告**，避免引入木马、后门等；
- **【合作结束数据回收和删除】** 为完成技术或服务目的向合作方提供的数据，在合作结束后是否进行了回收，是否要求合作方对数据进行删除；
- **【外包到期账号数据管理】** 外包服务到期后，账号注销、数据回收、数据删除销毁等管理情况；
- **【合作结束系统权限接口管理】** 为完成技术或服务目的向合作方提供的系统权限和接口，在合作结束后是否进行了停用或下线。

[框图，按视觉布局转录框内文字：左上角斜标「政务数据委托处理」]

**涉及政务部门或针对法律、法规授权的具有管理公共事务职能的组织委托处理政务数据**的情形，应重点评估：

- **【审批程序和合同监督】** 委托他人建设、维护电子政务系统，存储、加工政务数据，是否经过严格的批准程序，是否以合同等手段监督受托方履行相应的数据安全保护义务；
- **【数据安全保护义务履行】** 政务数据受托方依照法律、法规的规定和合同约定履行数据安全保护义务的情况，是否擅自留存、使用、泄露或者向他人提供政务数据；
- **【安全措施符合要求】** 支撑电子政务相关系统运行的相关服务或系统的安全措施，是否满足电子政务系统管理和相关安全要求。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据安全管理评估域-数据安全应急管理评估子域具体内容

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据安全组织管理评估子域 → 数据安全制度流程评估子域 → 数据分类分级管理评估子域 → 相关人员安全管理评估子域 → 数据合作授权管理评估子域 → **数据安全应急管理评估子域**

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否建立数据资产管理制度，是否开展数据资产识别并形成数据资产清单 | 文档审核 | a)查阅相关制度文件，确认已建立数据资产管理机构、有健全的数据资产管理体系制度； b)查阅数据安全记录文件，确认有数据资产清单 |
| 2 | 数据资产的梳理范围是否覆盖到所有数据来源 | 人员访谈 文档审核 | a)访谈数据安全相关人员，了解数据资产梳理流程，确认掌握数据情况，并遵照制度要求进行数据资产梳理； b)查阅数据资产清单和系统清单，确认数据资产梳理实现业务系统全覆盖 |
| 3 | 是否通过数据资产管理工具形成了支持即时更新的数据资产清单 | 文档审核 | a)查阅通过本机构数据资产管理工具，对数据处理者、业务和信息系统、数据资产、数据处理活动、安全措施等情况，形成数据资产清单； b)查阅变更数据收集信息，确认数据资产清单即时更新、维护 |
| 4 | 是否采用技术手段定期对数据资产进行扫描，是否能够**发现识别常见个人信息** | 文档审核 安全核查 | a)查阅相关技术文档，确认有对数据资产定期扫描的设计； b)查看相关系统，验证系统能发现识别常见的个人信息 |
| 5 | 数据资产管理工具是否**具有自动化标识能力**，是否**具有数据标识结果发布、审核等能力** | 文档审核 安全核查 | a)查阅数据资产报告或有关材料，确认数据标识结果正确发布； b)查看数据资产管理工具具有录入安全等级识别规则、识别规则合并分组、指定识别数据源，绑定识别规则组等功能； c)查看数据资产管理工具具有建立识别任务进行自动化标识能力，并能够对识别结果评审确认，结果保存 |
| 6 | 是否按照数据分类分级保护制度和标准规范要求，**开展数据分类分级工作，识别重要数据、核心数据，形成重要数据、核心数据目录** | 人员访谈 文档审核 | a)访谈相关人员，了解数据分类分级工作开展情况，以及形成的重要数据、核心数据目录情况； b)查阅重要数据、核心数据目录清单，确认数据分类分级工作满足相关管理制度和标准规范要求 |
| 7 | 是否在相关制度中明确了数据分类管理、分级保护策略 | 人员访谈 文档审核 | a)访谈数据安全相关人员，了解数据分类管理、分级保护策略流程，责任落实到位、确认与相关制度一致； b)查阅数据安全管理制度，确认具备数据分类管理、分级保护策略 |

# **【扩展】** 数据安全管理：明确安全威胁和事件、安全应急管理重点评估内容

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

安全管理制度 → 安全组织机构 → 分类分级管理 → 人员安全管理 → 合作外包管理 → **安全威胁和应急管理** → 开发运维管理 → 云数据安全

[框图，按视觉布局转录框内文字：左上角斜标「安全威胁和事件」]

识别安全威胁和安全事件情况，包括但不限于：

- **【安全事件信息及处理情况】** **近3年**发生的网络安全或数据安全事件信息及其处置、记录、整改和上报情况，如事件名称、影响对象、发生时间和频次、发生原因、外部威胁、事件级别、处置措施、整改措施等，**重大事件需提供事件调查评估报告**；
- **【安全威胁、违规行为统计】** **近1年**通过安全工具、日志审计、安全测评、合规自查等发现的安全威胁、违规行为及其频率统计；
- **【攻击威胁情况】** 实际环境中通过监测系统、检测工具等发现的攻击威胁情况；
- **【威胁事件公布或曝光】** **近期公布或曝光**的同行业、类似业务模式的威胁事件、威胁预警。

[框图，按视觉布局转录框内文字：左上角斜标「安全应急管理」]

针对数据安全应急管理情况，重点评估：

- **【应急预案制定和修订】** 数据安全事件应急预案制定和修订情况，是否定义数据安全事件类型，明确不同类别级别事件的处置流程和方法；
- **【应急响应及处置机制】** 数据安全应急响应及处置机制建设情况，发生数据安全事件时是否立即采取处置措施，是否按照规定及时告知用户并向有关主管部门报告；
- **【应急演练】** 数据安全事件应急演练情况；
- **【安全风险监测】** 数据处理活动安全风险监测情况，发现数据安全缺陷、漏洞等风险时，是否立即采取补救措施；
- **【安全事件危害告知】** 安全事件对个人、其他组织造成危害的，**是否将安全事件和风险情况、危害后果、已经采取的补救措施等通知利害关系人，无法通知的是否采取公告等其他方式告知**；
- **【投诉举报渠道】** 面向社会提供服务的数据处理者是否建立便捷的数据安全相关投诉举报渠道，以及**近3年的数据安全投诉举报处置、记录和整改情况，是否存在侵害用户个人信息合法权益的情况**。

来源：信安标委《网络数据安全风险评估实施指引》

# 需确认已按照数据类别和级别不同划分对应的访问控制要求

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

**数据访问控制评估子域** → 数据安全监测预警评估子域 → 数据脱敏评估子域 → 数据防泄露评估子域 → 数据接口安全评估子域 → 数据备份与恢复评估子域 → 数据安全审计评估子域

数据安全技术评估域-数据**访问控制**评估子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否建立与数据类别级别相适应的访问控制机制情况，并**限定用户可访问数据范围** | 文档审核 安全核查 | a) 查阅相关文档，确认已按照数据类别和级别不同划分对应的访问控制要求； b) 查看相关系统，验证可根据用户权限及数据敏感级别限定访问数据范围 |
| 2 | 是否在数据访问前设置**身份认证**等措施，防止数据的非授权访问 | 文档审核 安全核查 | a) 查阅相关文档，确认已制定数据访问前的身份认证措施策略； b) 查看相关系统，验证对系统数据访问前必须通过身份认证，不存在非授权访问的可能 |
| 3 | 数据访问权限与访问者的身份是否存在关联 | 文档审核 安全核查 | a) 查阅业务系统相关制度，确认数据访问权限与身份角色存在对应关联关系； b) 查阅数据安全相关制度与信息系统设计文档，确认具备数据访问权限与访问者身份关联机制； c) 查看相关系统，确认已制定针对不同身份用户的不同数据访问权限，且身份与访问权限对应关系与制度文档一致 |
| 4 | 是否具有数据**访问权限申请、审批机制** | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，确认具备数据访问申请与审批机制； b) 查看相关系统，验证系统具备数据访问权限申请与审批能力 |

# 需依据“权限分离”的原则对管理审计人员进行分离设置

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

**数据访问控制评估子域** → 数据安全监测预警评估子域 → 数据脱敏评估子域 → 数据防泄露评估子域 → 数据接口安全评估子域 → 数据备份与恢复评估子域 → 数据安全审计评估子域

数据安全技术评估域-数据**访问控制**评估子域具体内容见下表（续）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 5 | 针对系统管理员、安全管理员、安全审计员等人员角色是否进行分离设置和对应**权限设置** | 文档审核 安全核查 | a) 查阅相关制度文档，确认已依据“权限分离”的原则对管理审计人员进行分离设置，并根据各自职责设计权限范围； b) 查看相关系统，验证各管理审计人员的访问控制权限的配置与设计文档一致 |
| 6 | 系统权限分配表建设及更新情况，用户账号实际权限是否满足**最少够用、职权分离**原则 | 文档审核 安全核查 | a) 查阅相关制度文档，确认已依据“最少够用、职权分离”的原则，设计和更新权限分配表； b) 查看相关系统，验证权限分配原则与设计文档一致 |
| 7 | 是否存在离职人员账号未及时回收、沉默账号、权限违规变更等安全问题 | 文档审核 安全核查 | a) 查阅相关制度文档，确认已制定对离职人员账号回收、沉默账号、权限违规变更等安全问题的方案技术与措施； b) 查看相关系统，验证离职人员账号回收、沉默账号、权限违规变更等安全问题的处置响应与设计文档一致 |

# **【扩展】** 数据安全技术：明确身份鉴别技术评估要求

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

网络安全防护 → **身份鉴别与访问控制** → 监测预警 → 数据脱敏 → 数据防泄漏 → 数据接口安全 → 数据备份恢复 → 安全审计

针对**身份鉴别措施**情况，应重点评估以下6处：

[框图，按视觉布局转录框内文字：中心为 1→2→3→4→5→6→1 的六段环形箭头图（1 蓝、2 黄、3 浅绿、4 绿、5 青、6 浅蓝），每个编号外侧配图标：1 人形证件、2 双向箭头、3 交叉箭头、4 齿轮、5 文件夹、6 感叹号；环形图左侧自上而下为「身份标识」「定期更换」「访问方式」三段文字，右侧自上而下为「登录失败」「远程管理」「重要数据」三段文字]

**身份标识**

建立用户、设备、应用系统的身份鉴别机制情况，**身份标识是否具有唯一性**；

**定期更换**

身份鉴别信息**是否具有复杂度要求并定期更换**；

**访问方式**

是否存在**可绕过鉴别机制的访问方式**；

**登录失败**

登录失败时采取结束会话、限制非法登录次数、设置抑制时间和网络登录连接超时自动退出等措施的情况；

**远程管理**

当远程管理时，**是否采取必要措施防止鉴别信息在网络传输中被窃听**；

**重要数据**

处理**重要数据**的信息系统，**采用口令技术、密码技术、生物技术等两种或两种以上组合的鉴别技术**对用户进行鉴别的情况。

来源：信安标委《网络数据安全风险评估实施指引》

# **【扩展】** 数据安全技术：访问控制技术和授权管理评估要求

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

网络安全防护 → **身份鉴别与访问控制** → 监测预警 → 数据脱敏 → 数据防泄漏 → 数据接口安全 → 数据备份恢复 → 安全审计

访问控制针对**数据访问控制措施**情况，应重点评估：

[框图，按视觉布局转录框内文字：左侧绿色标签框与右侧说明框逐行一一对应]

- 访问数据范围 ｜ 建立与数据类别级别相适应的访问控制机制情况，是否限定用户可访问数据范围；
- 身份认证措施 ｜ 是否在**数据访问前设置身份认证等措施**，防止数据的非授权访问；
- 身份关联 ｜ 数据访问权限与访问者的身份关联情况；
- 访问权限&审批机制 ｜ **数据访问权限申请**、审批机制的建设落实情况；
- 最小化原则 ｜ 是否以满足业务实际需要的**最小化权限原则**进行授权。

针对**数据权限管理**情况，应重点评估：

- **【数据权限授权审批流程建设落实情况】** 是否明确用户账号分配、开通、使用、变更、注销等安全保障要求，是否对数据权限申请和变更进行审核，是否严格控制管理员权限账号数量；
- **【权限管理】** 系统管理员、安全管理员、安全审计员等人员角色分离设置和权限管理情况； 系统权限分配表建设及更新情况，用户账号实际权限是否满足最少够用、职权分离原则；
- **【权限申请审批结果】** 是否存在与权限申请审批结果不一致的情况；
- **【账户和角色】** 是否存在多余、重复、过期的账户和角色；
- **【共享账户】** 是否存在共享账户和角色权限冲突的情况；
- **【离职人员账号】** 是否存在离职人员账号未及时回收、沉默账号、权限违规变更等安全问题；
- **【数据敏感操作】** **数据批量复制、下载、导出、修改、删除等数据敏感操作是否采取多人审批授权或操作监督，并进行日志审计。**

来源：信安标委《网络数据安全风险评估实施指引》

# 要求需具备对敏感数据操作的安全监控和分析能力

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据访问控制评估子域 → **数据安全监测预警评估子域** → 数据脱敏评估子域 → 数据防泄露评估子域 → 数据接口安全评估子域 → 数据备份与恢复评估子域 → 数据安全审计评估子域

数据安全技术评估域-数据安全**监测预警**评估子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 安全监测预警和信息报告机制的建设落实情况，是否**明确**对各类数据访问操作的**日志记录要求、安全监控要求** | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，确认已按照要求对各类数据访问操作进行日志记录、符合安全监控与信息报告要求； b) 查看相关系统，验证系统的数据访问操作日志记录与监控、安全检测预警和信息报告机制的配置与设计文档一致 |
| 2 | 是否建有数据安全监测预警管理信息系统，是否符合数据安全监测预警管理要求 | 安全核查 | 查看系统，确认存在数据安全监测预警管理信息系统，且符合相关管理要求 |
| 3 | 异常行为监测指标建设情况，包括IP地址、账号、数据、使用场景等，对异常行为事件进行识别、发现、跟踪和监控等 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中涵盖异常行为检测能力，能够对异常行为事件进行识别、发现、跟踪和监控； b) 查看相关系统，验证系统具备异常行为检测能力，能够对异常行为事件进行识别、发现、跟踪和监控，且与设计文档一致 |
| 4 | 是否**具备**对批量传输、下载、导出等**敏感数据操作**的**安全监控和分析能力**，并对数据异常访问和操作进行告警 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备对批量传输、下载、导出等敏感数据操作的安全监控和分析能力以及对敏感数据操作的告警能力； b) 查阅相关文档，确认在进行敏感数据操作时，能够实现对数据异常访问进行告警； c) 查看相关系统，确认具备对批量传输、下载、导出等敏感数据操作的安全监控和分析能力，验证敏感数据操作告警与设计文档一致 |

# 要求在出现数据泄露事件后能进行数据溯源

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据访问控制评估子域 → **数据安全监测预警评估子域** → 数据脱敏评估子域 → 数据防泄露评估子域 → 数据接口安全评估子域 → 数据备份与恢复评估子域 → 数据安全审计评估子域

数据安全技术评估域-数据安全**监测预警**评估子域具体内容见下表（续）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 5 | 是否具备数据交换网络流量进行安全监控和分析的能力，是否具备对异常流量和行为进行告警的能力 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备对异常流量和行为进行告警的能力； b) 查看相关系统，确认具备数据交换网络流量进行安全监控和分析，验证对异常流量和行为进行告警功能与设计文档一致 |
| 6 | 是否具备**风险信息的获取、分析、研判、通报、处置**能力 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备风险信息全流程跟踪能力； b) 查看相关系统，验证系统风险信息全流程跟踪功能与设计文档一致 |
| 7 | 是否记录数据操作过程及关键数据要素，在出现数据泄露事件后能根据泄露的数据进行**溯源** | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计具备数据溯源的能力； b) 查看相关系统，验证存在完整的数据操作过程记录，并能进行**数据溯源** |
| 8 | 是否具备**数据安全缺陷、漏洞**等风险的监测预警能力 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备数据安全监测预警能力； b) 查看相关系统，验证数据安全监测预警功能与设计文档一致 |

# **【扩展】** 数据安全技术：风险监测预警六项重点评估

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

网络安全防护 → 身份鉴别与访问控制 → **监测预警** → 数据脱敏 → 数据防泄漏 → 数据接口安全 → 数据备份恢复 → 安全审计

[框图，按视觉布局转录框内文字：六个蓝色标题圆角框分两行三列排布，每框标题下为说明文字]

**安全监测预警和信息报告机制建设**

安全监测预警和信息报告机制的建设落实情况，是否**明确对组织内部各类数据访问操作的日志记录要求、安全监控要求**；

**异常行为监测指标建设**

异常行为监测指标建设情况，包括IP地址、账号、数据、使用场景等，**对异常行为事件进行识别、发现、跟踪和监控等**；

**敏感数据操作**

对批量传输、下载、导出等敏感数据操作的安全监控和分析的情况，**是否实现对数据异常访问和操作进行告警**；

**安全监控和分析**

对数据交换网络流量进行安全监控和分析的情况，**是否具备对异常流量和行为进行告警的能力**；

**风险信息**

风险信息的**获取、分析、研判、通报、处置**工作开展情况；

**监测预警能力**

**数据安全缺陷、漏洞等风险**的监测预警能力建设情况。

来源：信安标委《网络数据安全风险评估实施指引》

# 系统设计中需具备数据脱敏相关配置能力

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据访问控制评估子域 → 数据安全监测预警评估子域 → **数据脱敏评估子域** → 数据防泄露评估子域 → 数据接口安全评估子域 → 数据备份与恢复评估子域 → 数据安全审计评估子域

数据安全技术评估域-**数据脱敏**评估子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否**具备数据脱敏能力**，脱敏规则、脱敏方法和脱敏数据的使用是否符合管理要求 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备数据脱敏相关配置能力，脱敏规则、脱敏方法和脱敏数据的使用符合管理要求； b) 查看相关系统，验证数据脱敏相关配置与设计文档一致 |
| 2 | 是否对数据脱敏处理的应用场景、处理流程及操作进行记录 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备数据脱敏场景、流程、操作等记录能力； b) 查看相关系统，验证数据脱敏处理的应用场景、处理流程及操作进行了记录 |
| 3 | 是否具备**静态数据脱敏**和**动态数据脱敏**技术能力 | 文档审核 安全核查 | a) 查阅业务系统相关制度，确认静态与动态数据脱敏能力情况； b) 查阅系统设计文档，明确系统设计中具备静态数据脱敏和动态数据脱敏技术能力； c) 查看相关系统，验证静态数据脱敏和动态数据脱敏技术能满足业务需要 |
| 4 | 开发测试、人员信息公示等应用场景的数据脱敏效果是否符合管理要求 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备开发测试、人员信息公示等应用场景脱敏能力，符合管理要求； b) 查看相关系统，验证开发测试、人员信息公示等应用场景的数据脱敏效果与设计文档及预期一致 |
| 5 | 对匿名化或去标识化处理的个人信息重新识别出个人信息主体的风险分析情况，是否**采取相应的保护措施** | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备匿名化处理后信息仍被识别的风险保护措施； b) 查看相关系统，验证系统具备匿名化处理后信息仍被识别的风险保护措施的能力 |

# 需保障系统设计中数据防泄露技术措施的有效性

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据访问控制评估子域 → 数据安全监测预警评估子域 → 数据脱敏评估子域 → **数据防泄露评估子域** → 数据接口安全评估子域 → 数据备份与恢复评估子域 → 数据安全审计评估子域

数据安全技术评估域-**数据防泄露**评估子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 数据防泄露技术手段部署情况，能否对网络、邮件、终端等关键环节进行**监控并报告敏感信息的外发行为** | 文档审核 安全核查 | a) 查阅系统设计文档，明确系统设计中具备对系统关键环节进行监控并报告敏感信息的能力； b) 查看相关系统，验证系统具备对网络、邮件、终端等关键环节进行监控并报告敏感信息的功能 |
| 2 | 针对市场上售卖组织业务数据，查看是否能通过公开渠道、开源网站查询到组织业务信息，如代码、数据库信息等 | 人员访谈 安全核查 | a) 访谈相关人员，确认没有进行非法或未经许可的数据售卖； b) 通过公开渠道，未能查询到组织业务信息 |
| 3 | 数据防泄露技术措施是否具有**有效性** | 文档审核 安全核查 | a) 查阅业务系统相关制度，确认数据泄露技术措施时效性情况； b) 查阅系统设计文档，明确系统设计中数据防泄露技术措施的有效性情况； c) 查看相关系统，验证系统数据防泄露技术措施的有效性 |

# **【扩展】** 数据安全技术：采取相应措施保护重新识别的个人信息主体安全

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

网络安全防护 → 身份鉴别与访问控制 → 监测预警 → **数据脱敏** → 数据防泄漏 → 数据接口安全 → 数据备份恢复 → 安全审计

[框图，按视觉布局转录框内文字：左上角黄色斜标「数据脱敏」的红色边框面板，内含五个红色小标题框及对应说明框]

**原则**

数据脱敏规则、脱敏方法和脱敏数据的使用限制情况；

**应用场景**

需要进行数据脱敏处理的应用场景、处理流程及操作记录情况；

**技术能力**

静态数据脱敏和动态数据脱敏技术能力建设情况；

**效果验证**

开发测试、人员信息公示等应用场景的数据脱敏效果验证情况；

**匿名化和去标识化**

对匿名化或去标识化处理的个人信息重新识别出个人信息主体的风险分析情况，是否采取相应的保护措施。

[框图，按视觉布局转录框内文字：左上角黄色斜标「数据防泄漏」的绿色边框面板，内含三个绿色小标题框及对应说明框]

**技术手段部署**

数据防泄露技术手段部署情况，能否对网络、邮件、终端等关键环节进行监控并报告敏感信息的外发行为；

**售卖数据查询**

市场上售卖组织业务数据的情况，查看是否能通过公开渠道、开源网站查询到组织业务信息，如代码、数据库信息等；

**技术有效性**

数据防泄露技术措施有效性。

来源：信安标委《网络数据安全风险评估实施指引》

# 数据接口需具备身份鉴别、访问控制、授权策略、接口签名等防护能力

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据访问控制评估子域 → 数据安全监测预警评估子域 → 数据脱敏评估子域 → 数据防泄露评估子域 → **数据接口安全评估子域** → 数据备份与恢复评估子域 → 数据安全审计评估子域

数据安全技术评估域-**数据接口安全**评估子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 不同安全等级系统间、不同区域间跨系统、跨区域数据流动的**安全控制措施**满足相关制度要求 | 人员访谈 文档审核 安全核查 | a) 访谈相关人员并查阅业务系统相关制度，确认在各安全等级系统间、跨区域系统间数据流动的安全控制措施情况； b) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备在各安全等级系统间、跨区域系统间数据流动的安全控制措施； c) 通过查看信息系统，验证系统的相关功能，确认系统在各安全等级系统间、跨区域系统间数据流动时的安全控制措施及能力与设计文档及预期一致 |
| 2 | 接口安全控制策略设置情况，是否规定使用数据接口的**安全限制和安全控制措施**，明确包括接口名称、接口参数等内容的数据接口安全要求 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备接口安全控制策略设置能力，明确了使用数据接口的安全限制和安全控制措施； b) 查看相关系统，验证系统在接口安全控制策略配置方面的功能与设计文档及预期一致 |
| 3 | 数据接口是否具备**身份鉴别、访问控制、授权策略、接口签名、安全传输协议**等防护能力 | 安全核查 | 查看相关系统，验证系统在数据接口层面设置了身份鉴别、访问控制等参数配置项 |
| 4 | 是否对涉及个人信息和重要数据的传输接口实施调用审批 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中有涉及个人信息和重要数据传输接口实施调用审批能力； b) 查看相关系统，验证系统在对涉及个人信息和重要数据的传输接口实施调用审批方面的功能与设计文档及预期一致 |

# 涉及敏感数据的接口调用需具备安全通道、加密传输、时间戳等安全措施

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据访问控制评估子域 → 数据安全监测预警评估子域 → 数据脱敏评估子域 → 数据防泄露评估子域 → **数据接口安全评估子域** → 数据备份与恢复评估子域 → 数据安全审计评估子域

数据安全技术评估域-**数据接口安全**评估子域具体内容见下表（续）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 5 | 涉及敏感数据的接口调用是否具备**安全通道、加密传输、时间戳**等安全措施 | 文档审核 安全核查 | a) 查阅系统设计文档，明确系统设计中对敏感数据的接口调用制定了相应的安全措施； b) 查看相关系统，验证系统在对敏感数据接口调用时采取了安全措施 |
| 6 | 是否定期对接口（特别是对外数据接口）进行清查，清查不符合要求的接口是否立即关停 | 文档审核 安全核查 | a) 查阅系统设计文档，明确系统设计中具备定期清查数据接口的规范和处置措施； b) 查看相关系统，验证系统对接口进行定期清查，对不符合要求的接口进行了关停 |
| 7 | API密钥及密钥安全存储措施设置情况，能否避免密钥被恶意搜索或枚举 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备应对安全密钥被破解的能力； b) 通过查看信息系统，验证系统的相关功能，确认系统在安全密钥被破解时，应对能力与设计文档及预期一致 |
| 8 | 是否对接口访问做日志记录，同时对接口异常事件进行告警通知的情况 | 安全核查 | 查看相关系统，验证系统对接口访问进行了日志记录，对接口异常事件进行了告警通知 |

# **【扩展】** 数据安全技术：对外数据接口安全及控制情况

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

网络安全防护 → 身份鉴别与访问控制 → 监测预警 → 数据脱敏 → 数据防泄漏 → **数据接口安全** → 数据备份恢复 → 安全审计

**针对对外接口安全情况，应重点评估：**

[框图，按视觉布局转录框内文字：三个蓝色编号标题框（1、2、3）横向排列，每个标题框下方对应一个说明框，标题框与说明框之间有弧形连线]

**1 接口认证鉴权与安全监控能力**

面向互联网及合作方数据接口的接口认证鉴权与安全监控能力建设情况，是否能够限制违规接入，是否能对接口调用进行必要的自动监控和处理；

**2 API 密钥及密钥安全存储措施**

API 密钥及密钥安全存储措施设置情况，能否避免密钥被恶意搜索或枚举；

**3 跨区域数据流动安全控制**

**不同安全等级系统间、不同区域间跨系统、跨区域数据流动的安全控制措施情况。**

**针对数据接口安全控制情况，应重点评估：**

- **【接口安全控制策略设置情况】** **是否规定使用数据接口的安全限制和安全控制措施**，明确包括接口名称、接口参数等内容的数据接口安全要求；
- **【实施调用审批】** 是否对涉及**个人信息和重要数据**的传输接口实施调用审批；
- **【接口定期清查】** 是否定期对接口（特别是对外数据接口）进行清查，清查不符合要求的接口是否立即关停；
- **【敏感数据】** **涉及敏感数据**的接口调用是否具备安全通道、加密传输、时间戳等**安全措施**；
- **【部署防护措施】** 数据接口**部署身份鉴别、访问控制、授权策略、接口签名、安全传输协议等防护措施情况**；
- **【安全要求】** 对接口类型、名称、参数等安全要求规范情况；
- **【确定数据安全责任】** 与接口调用方是否明确数据的使用目的、供应方式、保密约定及**数据安全责任**等情况；
- **【日志记录】** 是否对接口访问做日志记录，同时对接口异常事件进行告警通知的情况

来源：信安标委《网络数据安全风险评估实施指引》

# 需定期采取必要的技术措施查验备份和归档数据完整性和可用性

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据访问控制评估子域 → 数据安全监测预警评估子域 → 数据脱敏评估子域 → 数据防泄露评估子域 → 数据接口安全评估子域 → **数据备份与恢复评估子域** → 数据安全审计评估子域

数据安全技术评估域-**数据备份与恢复**评估子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 数据备份**恢复策略和操作规程**是否建设落实 | 文档审核 安全核查 | a) 查阅系统设计文档，明确系统设计中具备数据备份恢复策略和操作规程要求的能力； b) 查看相关系统，验证系统在数据备份恢复策略和操作规程方面，功能、设计文档及预期一致 |
| 2 | 是否提供**本地或异地数据灾备**功能 | 文档审核 安全核查 | a) 查阅信息系统设计文档，确认系统设计方案中对数据灾备有明确要求； b) 查看相关系统，验证存在数据灾备文件 |
| 3 | 是否定期**采取必要的技术措施查验备份和归档数据完整性和可用性** | 文档审核 安全核查 | a) 查阅系统设计文档，明确系统设计中具备定期检查和验证数据完整性和可用性的能力； b) 查看相关系统，验证系统的定期检查和验证数据完整性和可用性的功能与设计文档一致 |
| 4 | 是否定期开展**数据备份恢复**工作 | 文档审核 安全核查 | a) 查阅系统设计文档，明确系统设计中具备定期开展数据备份恢复工作的能力； b) 查看相关系统，验证系统在定期开展数据备份恢复工作方面的功能与设计文档及预期一致 |
| 5 | 是否定期开展灾难恢复演练 | 人员访谈 文档审核 安全核查 | a) 访谈相关人员，确认灾难恢复演练的实施情况有按照演练预案执行； b) 查阅系统设计文档，明确系统设计中具备定期开展灾难恢复演练的能力； c) 查看相关系统，验证系统具备定期开展灾难恢复演练的能力，且与设计文档一致 |

# **【扩展】** 数据安全技术：采取必要措施保护数据有效性

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

网络安全防护 → 身份鉴别与访问控制 → 监测预警 → 数据脱敏 → 数据防泄漏 → 数据接口安全 → **数据备份恢复** → 安全审计

[框图，按视觉布局转录框内文字：左侧深绿色竖排标题条（竖排文字），右侧七条浅绿色横条自上而下排列，每条内含一行评估要点]

竖排标题条：针对数据备份恢复情况应重点评估

- 数据备份恢复策略和操作规程的建设落实情况；
- 数据备份的方式、频次、保存期限、存储介质等情况；
- 提供本地或异地数据灾备功能情况；
- 定期开展数据备份恢复工作情况；
- **备份和归档数据访问控制措施的有效性**；
- **定期采取必要的技术措施查验备份和归档数据**完整性和可用性情况；
- 定期开展灾难恢复演练情况。

来源：信安标委《网络数据安全风险评估实施指引》

# 需对数据的访问权限和实际访问控制进行定期审计

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据访问控制评估子域 → 数据安全监测预警评估子域 → 数据脱敏评估子域 → 数据防泄露评估子域 → 数据接口安全评估子域 → 数据备份与恢复评估子域 → **数据安全审计评估子域**

数据安全技术评估域-**数据安全审计**评估子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否具备**安全审计**能力 | 文档审核 安全核查 | a) 查阅系统设计文档，明确系统设计中具备审计实施能力； b) 查看相关系统，验证系统审计实施的能力与设计文档一致 |
| 2 | 审计策略和要求的**合理性、有效性**是否符合管理要求 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中审计策略和要求的合理性、有效性情况； b) 查看相关系统，验证系统中审计策略和要求满足业务管理要求 |
| 3 | 对数据的**访问权限**和**实际访问控制**是否进行**定期审计**，审核用户实际使用权限与审批时的目的是否保持一致，并是否及时清理已过期的账号和授权 | 人员访谈 文档审核 安全核查 | a) 访谈相关人员，确认系统进行了定期审计，审批与实际使用权限保持一致，及时清理了过期账号和授权能力； b) 查阅系统数据安全审计记录，确认系统进行了定期审计； c) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中对定期审计及审批与实际使用权限一致性问题的处理、清理过期账号和授权等有明确要求； d) 查看相关系统，验证系统审计实施的能力、一致性问题、清理过期账号和授权等与设计文档一致 |
| 4 | 是否针对特权用户进行安全审计，审计情况是否具备完整记录 | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中具备对于特权用户安全审计情况的能力，确认对审计情况进行了完整记录； b) 查看相关系统，验证系统对于特权用户安全审计情况的能力与设计文档一致 |

# 需对数据流转的重点环节进行安全审计和日志留存，日志留存不少于六个月

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

数据访问控制评估子域 → 数据安全监测预警评估子域 → 数据脱敏评估子域 → 数据防泄露评估子域 → 数据接口安全评估子域 → 数据备份与恢复评估子域 → **数据安全审计评估子域**

数据安全技术评估域-**数据安全审计**评估子域具体内容见下表（续）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 5 | 是否对数据授权访问、收集、批量复制、提供、公开、销毁、数据接口调用、下载、导出等重点环节进行**安全审计和日志留存**，日志留存是否不少于**六个月** | 文档审核 安全核查 | a) 查阅数据安全相关制度与信息系统设计文档，明确系统设计中各数据处理环节进行安全审计和日志留存管理的能力； b) 查看相关系统，验证系统的相关功能，确认系统中对于数据处理环节进行安全审计和日志留存管理的能力与设计文档一致，相关日志留存时间不少于六个月 |
| 6 | 日志审计内容，是否至少包括**执行时间、操作账号、处理方式、授权情况、IP地址、登录信息** | 安全核查 | 查看相关系统，验证系统中日志审计的内容包括执行时间、操作账号、处理方式、授权情况、IP地址、登录信息等条目 |
| 7 | 日志记录是否能够对识别和追溯数据操作和访问行为**提供支撑** | 安全核查 | 查看相关系统，验证系统日志记录的内容能够对识别追溯数据操作和访问行为提供支撑 |
| 8 | 是否定期对日志进行**备份**，防止数据安全事件导致日志被删除 | 安全核查 | 查看相关系统，验证系统对日志进行了定期备份 |
| 9 | 是否对网络运维管理活动、用户行为、网络异常行为、网络安全事件，对数据库、数据接口的访问和操作行为，对数据批量复制、下载、导出、修改、删除等高风险行为，对个人信息处理**活动合规性进行审计** | 文档审核 安全核查 | a) 查阅审计报告，确认审计工作对相关行为进行了审计与追溯； b) 查看相关系统，验证系统中审计策略和要求的合理性、有效性与设计文档一致 |

# **【扩展】** 数据安全技术：安全审计秉持合理性和有效性的原则

炼石 CipherGateway

1.范围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附录

网络安全防护 → 身份鉴别与访问控制 → 监测预警 → 数据脱敏 → 数据防泄漏 → 数据接口安全 → 数据备份恢复 → **安全审计**

[框图，按视觉布局转录框内文字：三个绿色边框面板自上而下排列，每个面板左上角为绿色斜标]

**审计执行**

针对数据安全审计执行情况，应重点评估：

- **【实施情况】** 审计的实施情况；
- **【合理性和有效性】** 审计策略和要求的合理性、有效性；
- **【访问权限控制审计情况】** 对数据的访问权限和实际访问控制情况进行定期审计的情况，**审核用户实际使用权限与审批时的目的是否保持一致**，并及时清理已过期的账号和授权；
- **【特权用户】** **特权用户安全审计情况**。

**日志留存记录**

针对日志留存记录情况，应重点评估：

- **【日志留存管理】** 对**数据授权访问、收集、批量复制、提供、公开、销毁、数据接口调用、下载、导出**等重点环节进行日志留存管理情况；
- **【日志记录内容】** 是否包括**执行时间、操作账号、处理方式、授权情况、IP 地址、登录信息**等； 日志记录是否能够对**识别和追溯数据操作和访问行为**提供支撑；
- **【定期日志备份】** 是否**定期对日志进行备份**，防止数据安全事件导致日志被删除；
- **【日志保存期限】** 日志保存期限是否符合法律法规要求，如网络**日志是否保存六个月以上**。

**行为审计**

针对数据安全行为审计情况，应重点评估：

- **【情况一】** 对网络运维管理活动、用户行为、网络异常行为、网络安全事件等审计情况；
- **【情况二】** 对数据库、数据接口的访问和操作行为审计情况；
- **【情况三】** 对**数据批量复制、下载、导出、修改、删除等高风险行为**的审计情况；
- **【情况四】** 对**个人信息处理活动的合规审计情况**。

来源：信安标委《网络数据安全风险评估实施指引》

# 收集个人信息需限于实现处理目的的最小范围

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

**保护原则评估子域** → 保护措施评估子域 → 告知同意评估子域 → 主体权利评估子域 → 信息处理评估子域

个人信息保护评估域-**保护原则评估**子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | 是否存在**非法收集、使用、加工、传输**他人个人信息的情况 | 文档审核 技术测试 | a)查阅隐私政策、用户协议、数据处理流程记录和相关内部管理制度，确认个人信息的收集、使用、加工和传输遵循了法律法规和用户授权； b)通过手动或自动化工具进行技术测试，确认系统在个人信息处理活动中，没有未经授权或超出授权范围的行为 |
| 2 | 是否存在**非法买卖、提供或者公开**他人个人信息的情况 | 文档审核 安全核查 | a) 审查相关操作手册、交易记录和审计报告，确保没有非法买卖、提供或公开个人信息的行为，核实所有个人信息处理活动均遵循法律法规和内部数据保护政策，且有适当的监控和审计机制以防止和检测潜在的非法活动； b) 查看相关系统，验证系统安全措施能够有效防止未授权的数据访问和传输，存在监控机制来检测和记录任何潜在的违规活动 |
| 3 | 是否从事危害国家安全、公共利益的个人信息处理活动 | 安全核查 | 查看相关系统，确认未从事危害国家安全、公共利益的个人信息处理活动 |
| 4 | 个人信息处理活动是否具备**《中华人民共和国个人信息保护法》**规定的合法性事由 | 文档审核 | 查阅相关设计文档，确认个人信息收集规则与功能，符合《中华人民共和国个人信息保护法》的相关规定 |
| 5 | 收集个人信息是否限于实现处理目的的**最小范围**，如最少类型、最低频次等；是否存在过度收集个人信息行为 | 文档审核 技术测试 | a) 查阅相关文档，确认收集个人信息遵循“最小够用”原则； b) 通过手动或自动化工具进行技术测试，确认实际收集的个人信息类型等与收集使用规则中相关内容一致 |

# 不可隐瞒产品或服务所收集个人信息功能的情况

炼石 CipherGateway

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

**保护原则评估子域** → 保护措施评估子域 → 告知同意评估子域 → 主体权利评估子域 → 信息处理评估子域

个人信息保护评估域-**保护原则评估**子域具体内容见下表（续1）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | 是否存在**隐瞒**产品或服务所收集个人信息功能的情况 | 安全核查 | 查看相关系统与个人信息收集规则，确认所列收集个人信息功能与实际一致 |
| 7 | 处理个人信息是否具有**明确、合理**的目的 | 文档审核 | 通过查阅个人信息收集使用规则与系统功能说明，确认处理个人信息具有明确、合理的目的 |
| 8 | 处理个人信息是否与处理目的**直接相关**，是否采取对个人权益影响最小的方式 | 人员访谈 文档审核 | a) 访谈相关人员，确认处理个人信息方式为对个人权益影响最小的方式； b) 查阅个人信息收集使用规则，确认处理个人信息与目的直接相关 |
| 9 | 是否存在通过**误导、欺诈、胁迫**等方式处理个人信息的情况 | 文档审核 安全核查 | a) 查阅个人信息隐私政策、用户协议、数据处理流程及相关操作记录，评估个人信息处理过程中不存在误导、欺诈或胁迫等不当行为，确认用户在充分知情的情况下自愿提供信息，数据处理遵循了法律法规和行业标准； b) 查看相关系统，检查用户交互日志、数据处理记录和系统配置，确认个人信息收集和使用过程中不存在误导、欺诈或胁迫行为，评估用户同意的真实性，确保信息处理活动遵循用户授权且符合法律法规要求 |
| 10 | 是否**以个人不同意处理其个人信息或者撤回同意为由**，拒绝提供产品或者服务，或者干扰个人正常使用服务 | 安全核查 | 查看相关系统，确认不同意处理个人信息，不影响其使用现有业务功能或相关服务 |

# 需在合理的范围内处理个人自行公开或者其他已经合法公开的个人信息

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **保护原则评估** 子域具体内容见下表（续2）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 11 | 是否在**合理的范围内**处理个人自行公开或者其他已经合法公开的个人信息，个人明确拒绝的除外 | 文档审核 | a）查阅数据使用政策、隐私政策和服务条款等文档，**确认在处理个人自行公开或其他已经合法公开的个人信息时，遵循了合理的范围限制；** b）查阅数据使用政策、隐私政策和服务条款等文档，确认文档中明确了个人拒绝处理其信息的权利，以及如何响应和执行个人的拒绝请求 |
| 12 | 处理已公开的个人信息，**对个人权益有重大影响的，是否取得个人同意** | 文档审核 安全核查 | a）查阅相关文档，**检查处理已公开但可能对个人权益产生重大影响的个人信息时，制定了获取个人明确同意政策和流程；** b）查看相关系统，确认在处理可能对个人权益产生重大影响的已公开个人信息时，系统提供了用户界面或交互流程以获取用户的明确同意 |
| 13 | 委托合同不生效、无效、被撤销或者终止的，受托人是否将个人信息返还个人信息处理者或者予以删除，是否**违规保留个人信息** | 安全核查 | 操作相关系统，**验证在委托合同不生效、无效的情况下，系统不采集个人信息；在被撤销或者终止的情形下，系统对保存的个人信息进行及时删除** |
| 14 | 未经个人信息处理者同意，受托人是否转委托他人处理个人信息 | 文档审核 | 查阅相关文档，确认受托人在委托他人处理个人信息时，取得了个人信息处理者同意和授权 |
| 15 | 因合并、分立、解散、被宣告破产等原因需要转移个人信息的，接收方是否继续履行个人信息处理者的义务 | 文档审核 | 审查相关文档，确认接收方持续履行个人信息处理者的义务 |

# 【扩展】个人信息保护：坚持合法、诚信、正当和必要的原则

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：个人信息处理基本原则 ｜ 个人信息告知 ｜ 个人信息同意 ｜ 个人信息处理 ｜ 敏感个人信息处理 ｜ 个人信息主体权利 ｜ 个人信息安全义务 ｜ 个人信息投诉举报 ｜ 大型网络平台个人信息保护

[框图，按视觉布局转录框内文字：

## 合法、诚信原则

**针对合法、诚信原则遵守情况，应重点评估：**

【情况一】通过**误导、欺诈、胁迫**等方式处理个人信息的情况；

【情况二】**非法收集、使用、加工、存储、传输**个人信息的情况；

【情况三】**非法买卖、提供或者公开他人**个人信息的情况；

【国家安全】是否从事**危害国家安全、公共利益**的个人信息处理活动；

【合法性】个人信息处理活动是否具备**《个人信息保护法》规定的合法性事由**；

【隐瞒收集】是否存在**隐瞒产品或服务所收集个人信息功能**的情况。

【违法违规收集使用】移动互联网应用（如 App、SDK、小程序等）是否存在**违法违规收集使用个人信息**或侵害用户权益行为。 ]

[框图，按视觉布局转录框内文字：

## 正当、必要原则

**针对正当、必要原则遵守情况，应重点评估：**

【目的】处理个人信息是否具有明确、合理的目的；

【个人权益影响最小】处理个人信息是否与处理目的直接相关，**是否采取对个人权 益影响最小的方式**；

【收集最小范围】收集个人信息是否限于实现处理目的的最小范围，如最少类型、最低频次等；**是否存在过度收集个人信息行为**；

【拒绝服务】是否以个人不同意处理其个人信息或者撤回同意为由，拒绝提供产品或者服务，处理个人信息属于提供产品或者服务所必需的除外。 ]

来源：信安标委《网络数据安全风险评估实施指引》 102

# 需存在加密、去标识化等安全技术措施应用

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **保护措施评估** 子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | **是否落实个人信息保护内部管理制度和操作规程的建设** | 人员访谈 文档审核 | a）访谈相关人员，**确认已落实相关管理制度与操作规程；** b）查阅相关文档，存在个人信息保护相关管理制度与操作规程 |
| 2 | **是否实施个人信息分类管理**，并产生**效果** | 文档审核 | 查阅相关文档，**确认在制度中明确个人信息分类，并已梳理系统个人信息分类清单** |
| 3 | **是否存在加密、去标识化等安全技术措施应用** | 文档审核 技术测试 | a）查阅业务系统相关制度，**确认存在加密、去标识化等安全技术措施的应用；** b）通过手动或自动化工具进行技术测试，**确认加密、去标识化等安全技术措施已覆盖个人信息** |
| 4 | 是否合理确定个人信息处理的操作权限 | 人员访谈 文档审核 技术测试 | a）访谈相关人员，确认了解自我岗位的账号权限； b）查阅账号权限管理制度，确认其中对于岗位账号的匹配机制； c）通过手动或自动化工具进行技术测试，确认未发现超范围授权情况 |
| 5 | 是否在展示、委托处理、提供、公开等环节，**对个人信息直接标识符进行去标识化处理** | 安全核查 | 查看相关系统，**确认在展示、委托处理、提供、公开等环节，已对个人信息直接标识符进行了去标识化处理** |

# 需定期对其处理个人信息遵守法律、行政法规的情况进行合规审计

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **保护措施评估** 子域具体内容见下表（续1）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | **是否定期对其处理个人信息遵守法律、行政法规情况进行合规审计** | 文档审核 | 查阅相关文档，**确认制定了定期进行个人信息处理合规审计的政策和程序，确认有记录显示已经执行了这些审计活动，包括审计报告、发现的问题、采取的纠正措施以及后续的跟踪和改进** |
| 7 | **处理个人信息达到国家网信部门规定数量的个人信息处理者的个人信息保护负责人设置情况，能否负责对个人信息处理活动以及采取的保护措施等进行监督** | 文档审核 | 查阅相关文档，确认根据国家网信部门的规定，**设置了个人信息保护负责人，并确认有明确的政策和流程，确保个人信息保护负责人能够有效地监督个人信息的处理活动** |
| 8 | 是否公开个人信息保护负责人的联系方式，**是否将个人信息保护负责人的姓名、联系方式**等报送网信部门 | 文档审核 | 查阅相关文档，**确认在其官方网站、用户协议、隐私政策或其他公开渠道上公布了个人信息保护负责人的姓名和联系方式**，以及能按照国家网信部门的要求，将个人信息保护负责人的相关联系信息报送至相应的监管机构 |
| 9 | 是否在处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息前进行个人信息保护**影响评估** | 文档审核 | 查阅相关文档，确认在进行敏感个人信息处理、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息，以及向境外提供个人信息等活动前，**进行了个人信息保护影响评估** |
| 10 | 个人信息保护影响评估内容是否符合《中华人民共和国个人信息保护法》**第五十六条**规定 | 文档审核 | 查阅相关文档，确认个人信息保护影响评估内容全面覆盖了《中华人民共和国个人信息保护法》第五十六条规定的各个方面 |

# 个人信息保护影响评估报告和处理情况记录需至少保存三年

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **保护措施评估** 子域具体内容见下表（续2）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 11 | 是否对个人信息处理情况进行记录，个人信息保护影响评估报告和处理情况记录是否**至少保存三年** | 文档审核 | 审核相关文档，确认建立了个人信息处理活动的记录系统，且按照《中华人民共和国个人信息保护法》的规定，对个人信息保护影响评估报告和个人信息处理情况进行了记录，**确认记录内容遵循完整性、准确性和可追溯性，且记录的保存期限满足至少三年的要求** |
| 12 | **个人信息安全事件应急预案制定**及组织实施情况 | 文档审核 | a）查阅相关文档，**确认制定了个人信息安全事件应急预案，且该预案包含了对各种可能发生的个人信息安全事件的响应措施，确认存在应急预案的培训、演练和定期更新文档记录；** b）查阅对应工作台账及记录，确认已进行了应急预案的培训、演练和定期更新 |
| 13 | **发生或者可能发生个人信息泄露、篡改、丢失时，是否立即采取补救措施** | 文档审核 | a）查阅相关文档，**确认制定了相应的预案和补救措施以应对可能发生个人信息泄露、篡改、丢失的场景；** b）查阅对应工作台账及记录，确认在发生个人信息安全事件后，能迅速启动应急预案，执行必要的流程和补救措施 |
| 14 | 个人信息安全事件是否通知所涉及个人并报告网信部门，事件通知是否包含信息种类、原因、可能造成的危害、补救措施、个人信息处理者联系方式等 | 文档审核 | 查阅对应工作台账，确认在发生个人信息安全事件时，**已按照相关法律法规要求及时通知了安全事件涉及的个人，并向网信部门报告，且事件通知的内容包括了信息种类、事件原因、可能造成的危害、已采取或建议采取的补救措施，以及个人信息处理者的联系方式等** |
| 15 | 是否进行个人信息处理备案以及定期开展个人信息处理合规审查 | 文档审核 | 查阅相关文档或报告，**确认按照相关要求，向网信管理部门报备个人信息处理活动，并定期开展了个人信息处理合规审查** |

# 【扩展】个人信息保护：使用加密和去标识化技术

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：个人信息处理基本原则 ｜ 个人信息告知 ｜ 个人信息同意 ｜ 个人信息处理 ｜ 敏感个人信息处理 ｜ 个人信息主体权利 ｜ 个人信息安全义务 ｜ 个人信息投诉举报 ｜ 大型网络平台个人信息保护

[框图，按视觉布局转录框内文字（左上）：

## 个人信息保护措施

**对个人信息保护措施部署情况，应重点评估：**

【建设落实】个人信息保护内部管理制度和操作规程的建设落实情况；

【情况和效果】对个人信息分类管理实施情况及效果；

【技术措施】**加密、去标识化等安全技术措施**应用情况；

【操作权限】是否合理确定个人信息处理的操作权限；

【实施情况】个人信息安全事件应急预案制定及组织实施情况；

【去标识化处理】是否在展示、公开等环节，**对个人信息直接标识符进行去标识化处理**；

【合规审计】是否定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。 ]

[框图，按视觉布局转录框内文字（右上）：

## 个人信息保护负责人

**针对个人信息保护负责人设置情况，应重点评估：**

【保护措施监督】处理个人信息达到国家网信部门规定数量的个人信息处理者的个人信息保护负责人设置情况，**能否负责对个人信息处理活动以及采取的保护措施等进行监督**；

【报送网信部门】**是否公开个人信息保护负责人的联系方式**，是否将个人信息保护负责人的姓名、联系方式等报送网信部门。 ]

[框图，按视觉布局转录框内文字（左下）：

## 个人信息保护影响评估

**针对个人信息保护影响评估开展情况，应重点评估：**

【处理活动】**是否在处理敏感个人信息、利用个人信息进行自动化决策、委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息、向境外提供个人信息前**进行个人信息保护影响评估；

【合规性】个人信息保护影响评估内容是否符合**《个人信息保护法》第56条**要求；

【记录】是否对个人信息处理情况进行记录，**个人信息保护影响评估报告和处理情况记录是否至少保存三年**。 ]

[框图，按视觉布局转录框内文字（右下）：

## 个人信息保护措施

**针对个人信息安全应急措施部署情况，应重点评估：**

【安全预案】个人信息安全事件应急预案制定及组织实施情况；

【补救措施】发生或者可能发生**个人信息泄露、篡改、丢失时，是否立即采取补救措施**；

【事件通知】个人信息安全事件是否通知所涉及个人并报告有关部门，事件通知**是否包含信息种类、原因、可能造成的危害、补救措施、个人信息处理者联系方式等**。 ]

来源：信安标委《网络数据安全风险评估实施指引》 106

# 【扩展】个人信息保护：告知本人并同意为前提

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：个人信息处理基本原则 ｜ 个人信息告知 ｜ 个人信息同意 ｜ 个人信息处理 ｜ 敏感个人信息处理 ｜ 个人信息主体权利 ｜ 个人信息安全义务 ｜ 个人信息投诉举报 ｜ 大型网络平台个人信息保护

[框图，按视觉布局转录框内文字（左侧圆角框）：

针对个人信息投诉举报情况，应重点评估：

【投诉举报】对违反个人信息保护相关规定行为的投诉举报渠道建设情况，**包括是否建设便捷的投诉举报渠道，是否及时受理、处置相关投诉举报**；

【联系方式】是否公布接受投诉、举报的联系方式；

【受理和处理】用户投诉、举报后，是否在承诺时限内受理并处理。 ]

[框图，按视觉布局转录框内文字（中间蓝色竖条，竖排文字）：

大型网络平台个人信息保护
个人信息投诉举报 ]

[框图，按视觉布局转录框内文字（右侧圆角框）：

针对大型网络平台个人信息保护情况，应重点评估：

【合规制度体系】是否按照国家规定**建立健全个人信息保护合规制度体系**，是否成立主要由外部成员组成的独立机构对个人信息保护情况进行监督；

【原则】**是否遵循公开、公平、公正的原则**，制定平台规则，明确平台内产品或者服务提供者处理个人信息的规范和保护个人信息的义务；

【停止服务】是否对严重违反法律、行政法规处理个人信息的平台内的产品或者服务提供者，**停止提供服务**；

【监督】是否定期发布个人信息保护社会责任报告，接受社会监督。 ]

来源：信安标委《网络数据安全风险评估实施指引》 107

# 处理前需以显著方式、清晰易懂的语言真实、准确、完整地公开处理规则

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **告知同意评估** 子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | **在处理个人信息前，是否按照《中华人民共和国个人信息保护法》的要求，以显著方式、清晰易懂的语言真实、准确、完整地公开个人信息处理规则** | 文档审核 安全核查 | a）查阅隐私政策，**确认隐私政策中包含收集使用个人信息规则的内容；** b）查阅隐私政策，确认隐私政策文本文字显示方式不会造成阅读困难； c）查阅隐私政策，确认隐私政策中逐一列出收集使用个人信息的目的、方式、范围等； d）查看相关系统，确认首次运行或用户注册时主动提示用户阅读隐私政策 |
| 2 | **是否告知个人信息处理者的名称或姓名、联系方式，有法律、行政法规规定保密或者不需要告知的情形除外** | 文档审核 | 查阅隐私政策，**确认隐私政策对App运营者基本情况进行描述**，内容包括公司名称、注册地址、个人信息保护相关负责人联系方式 |
| 3 | **个人信息处理规则是否告知个人信息处理目的、处理方式，处理的个人信息种类、保存期限** | 文档审核 | a）查阅隐私政策，**确认对每个业务功能都说明其所收集的个人信息类型，未出现多个业务功能对应一类个人信息的情况；** b）查阅隐私政策，确认每个业务功能在说明其所收集的个人信息类型时，在隐私政策中逐项列举，未使用“等、例如”等方式概括说明； c）查阅隐私政策，确认隐私政策对个人信息存放地域（国内、国外）；存储期限（法律规定范围内最短期限或明确的期限）、超期处理方式进行明确说明 |
| 4 | **告知事项发生变更的，是否将变更部分告知个人** | 文档审核 安全核查 | a）查阅隐私政策，确认隐私政策中对于事项变更时告知个人，有明确说明内容； b）查看相关系统，验证隐私政策内容发生变化时有通知个人的记录 |
| 5 | **个人信息处理规则是否便于查阅和保存** | 安全核查 | 查看相关系统，验证个人信息处理规则的显示方式、保存方式易于辨认，设置位置明显，操作方便 |
| 6 | **紧急情况下为保护自然人的生命健康和财产安全无法及时向个人告知的，个人信息处理者是否在紧急情况消除后及时告知** | 文档审核 安全核查 | a）查阅隐私政策，确认隐私政策中对于紧急情况下对于个人信息的处理方式，有明确说明内容； b）查看相关系统，验证紧急情况下为保护自然人的生命健康和财产安全无法及时向个人告知的，个人信息处理者在紧急情况消除后及时告知 |

# 处理个人信息前需取得个人同意

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **告知同意评估** 子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 7 | **处理个人信息前是否取得个人同意，同意是否由个人在充分知情的前提下自愿、明确作出，法律规定的例外情形除外** | 文档审核 安全核查 | a）查阅个人信息处理记录，**确认处理个人信息前有取得个人同意，由个人在充分知情的前提下自愿、明确作出选择；** b）查看相关系统，确认当信息系统打开系统权限时（不包括用户自行在系统设置中打开权限的情况），信息系统说明该权限将收集个人信息的目的； c）查看相关系统，确认收集个人敏感信息时，信息系统通过弹窗提示等明显方式向用户明示收集、使用个人信息的目的、方式、范围 |
| 8 | **基于个人同意处理个人信息的，个人信息处理者是否提供便捷的撤回同意的方式，个人是否有权撤回其同意，个人撤回同意是否不影响撤回前基于个人同意已进行的个人信息处理活动的效力** | 文档审核 安全核查 | a）查阅个人信息处理记录，**确认撤回同意后，不再处理相应的个人信息；** b）查阅个人信息处理记录，确认撤回同意不影响撤回前基于同意的个人信息处理； c）查看相关系统，确认已建立便捷的撤回同意方式 |
| 9 | **个人信息处理目的、处理方式和处理的个人信息种类发生变更的，是否重新取得个人同意** | 文档审核 安全核查 | a）查阅个人信息处理记录，确认个人信息处理目的、处理方式和处理的个人信息种类发生变更的，有重新取得个人同意； b）查看相关系统，确认个人信息处理目的、处理方式和处理的个人信息种类发生变更，及时更新隐私政策，用户打开信息系统第一时间推送，用户点击同意后开始处理个人信息 |
| 10 | **因合并、分立、解散、被宣告破产等原因需要转移个人信息的，是否向个人告知接收方的名称或者姓名和联系方式** | 文档审查 | 查阅文档记录，确认在转移个人信息时，向个人告知接收方的名称或者名称和联系方式 |
| 11 | **因合并、分立、解散、被宣告破产等原因需要转移个人信息的，接收方变更原先的处理目的、处理方式的，需重新取得个人同意** | 文档审核 安全核查 | a）查阅个人信息处理记录，确认接收方变更原先的处理目的、处理方式的，有重新取得个人同意； b）查看相关系统，接收方变更原先的处理目的、处理方式的，及时更新隐私政策，用户打开信息系统第一时间推送，用户点击同意后开始处理个人信息 |

# 【扩展】个人信息保护：处理个人信息应以告知本人并同意为前提

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：个人信息处理基本原则 ｜ 个人信息告知 ｜ 个人信息同意 ｜ 个人信息处理 ｜ 敏感个人信息处理 ｜ 个人信息主体权利 ｜ 个人信息安全义务 ｜ 个人信息投诉举报 ｜ 大型网络平台个人信息保护

[框图，按视觉布局转录框内文字（左侧绿色标题框）：

## 个人信息告知

**针对个人信息告知情况，应重点评估：**

【公开个人信息处理规则的要求】在处理个人信息前，**是否以显著方式、清晰易懂的语言真实、 准确、完整地公开个人信息处理规则**；

【告知个人信息处理者情况一】

① 是否告知**个人信息处理者的名称或姓名、联系方式**，有法律、行政法规规定应当保密或者不需要告知的情形除外；

② 个人信息处理规则是否**告知个人信息的处理目的、处理方式，处理的个人信息种类、保存期限**；

③ 个人信息处理规则是否告知个人行使《个人信息保护法》规定权利的方式和程序；

④ 告知事项发生变更的，是否将变更部分告知个人；

【查阅和保存】个人信息处理规则是否便于查阅和保存；

【紧急情况告知】紧急情况下为保护自然人的生命健康和财产安全无法及时向个人告知的，个人信息处理者是否在紧急情况消除后及时告知。 ]

[框图，按视觉布局转录框内文字（右侧绿色标题框）：

## 个人信息同意

**针对个人信息同意情况，应重点评估：**

【个人同意】处理个人信息前是否取得个人同意，**同意是否由个人在充分 知情的前提下自愿、明确作出，法律规定的例外情形除外**；

【撤回其同意】基于个人同意处理个人信息的，个人信息处理者是否提供便捷的撤回同意的方式，**个人是否有权撤回其同意，个人撤回同意是否不影响撤回前基于个人同意已进行的个人信息处理活动的效力**；

【种类变更】个人信息的处理**目的**、处理**方式**和处理的个人信息**种类发生变更的**，是否**重新取得个人同意**。 ]

来源：信安标委《网络数据安全风险评估实施指引》 110

# 个人信息处理者需为个人提供查阅其个人信息的途径

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **主体权利评估** 子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | **个人信息处理者是否为个人提供查阅其个人信息的途径，能及时提供个人信息查阅** | 安全核查 | a）查看相关系统，**确认向用户提供访问所持有的关于该用户的个人信息、信息来源和所用于的目的等信息的方法；** b）查看相关系统，操作确认系统所提供的查阅个人信息方法及时准确 |
| 2 | **是否为个人提供复制其个人信息的途径，是否能及时个人信息复制** | 安全核查 技术测试 | a）查看相关系统，确认为用户提供获取个人信息副本的途径； b）通过手动或自动化工具进行技术测试，确认信息的复制及时有效 |
| 3 | **个人请求将个人信息转移至其指定的个人信息处理者，符合国家网信部门规定条件的，个人信息处理者是否提供转移的方法** | 文档审核 安全核查 | a）查阅技术规范书，**确认技术可行的前提下，能将个人信息副本传输给指定的个人信息处理者；** b）查看相关系统，确认根据用户请求，能为用户提供获取并转移个人信息副本的功能 |
| 4 | 个人信息处理者是否为个人提供请求个人信息更正、补充的途径 | 安全核查 | 查看相关系统，确认在信息系统中提供了个人信息更正、补充的途径 |
| 5 | **个人请求更正、补充其个人信息的，个人信息处理者是否对其个人信息予以核实，是否及时更正、补充** | 人员访谈 安全核查 | a）访谈相关人员，确认更正、补充的个人信息，已及时进行核实； b）查看相关系统，验证更正、补充的个人信息，及时在系统内进行更新 |

# 个人信息处理目的已实现等情况需按要求删除相关个人信息

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **主体权利评估** 子域具体内容见下表（续1）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | **个人信息处理目的已实现、无法实现或者未实现处理目的不再必要时，是否按要求删除相关个人信息** | 人员访谈 文档审核 | a）访谈相关人员，**确认个人信息处理目的已实现、无法实现或者未实现处理目的不再必要时，按要求删除了相关个人信息；** b）查阅删除记录，确认已及时删除相关的个人信息； c）查阅个人信息处理办法，确认规定个人信息留存时间为实现处理目的最短时间 |
| 7 | 在已停止提供涉及个人信息处理的产品或者服务，或者保存期限已届满时，是否按要求删除相关个人信息 | 人员访谈 文档审核 | a）访谈相关人员，在已停止提供涉及个人信息处理的产品或者服务，或者保存期限已届满时，按要求删除相关个人信息； b）查阅删除记录，确认已及时删除相关的个人信息 |
| 8 | 在个人撤回同意后，是否按要求删除相关个人信息 | 人员访谈 文档审核 | a）访谈相关人员，在个人撤回同意后，按要求删除相关个人信息； b）查阅删除记录，确认已及时删除相关的个人信息 |
| 9 | 是否为个人提供对其个人信息处理规则进行解释说明的途径 | 安全核查 | 查看相关系统，确认信息系统中提供对个人信息处理规则解释说明的途径 |
| 10 | 通过自动化决策方式向个人进行信息推送、商业营销等，是否同时提供**不针对其个人特征的选项**，或者向个人提供便捷的拒绝方式 | 文档审核 安全核查 | a）查阅信息推送和商业营销政策，**确认在自动化决策基础上，为用户提供了不基于个人特征的推送选项，以及为用户提供了明确的拒绝接收个性化推送的途径；** b）查看系统相应用户界面，确认系统提供了基于非个人特征的信息推送选项，且允许用户拒绝或退出个性化推送，并确认这些选择得到执行 |

# 需建立便捷的个人行使权利的申请受理和处理机制

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **主体权利评估** 子域具体内容见下表（续2）：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 11 | 通过自动化决策方式作出对个人权益有重大影响的决定，是否明确对自动化决策方式予以说明，个人是否**有权拒绝**个人信息处理者**仅通过自动化决策的方式**作出决定 | 文档审核 安全核查 | a）查阅相关文档，**确认其隐私政策、用户协议或相关服务条款中对自动化决策的方式、目的、逻辑和可能产生的后果进行了明确说明；** b）查看信息系统，确认存在利用用户个人信息和算法定向推送信息情形时（包括利用个人信息和个性化推荐算法等推送新闻和信息、展示商品、推送广告等），在隐私政策中进行了相关说明； c）查看信息系统，确认为用户提供拒绝接收定向推送信息，或停止、退出、关闭相应功能的机制，或不基于个人信息和个性化推荐算法等推送的模式、选项 |
| 12 | 自然人死亡的，其近亲属为了自身的合法、正当利益，是否能对死者相关个人信息进行查阅、复制、更正、删除等，死者生前另有安排的除外 | 安全核查 | 查看相关系统，确认建立便捷的近亲属对死者相关个人信息进行查阅、复制、更正、删除的途径 |
| 13 | 是否存在个人信息处理者违反法律、行政法规或者违反约定处理个人信息 | 文档审核 | 查阅数据处理记录、审计报告、合规性评估文件以及与个人信息处理相关的政策和程序，确认不存在个人信息处理者在处理个人信息时违反了法律、行政法规或与个人信息主体的约定 |
| 14 | **是否建立便捷的个人行使权利的申请受理和处理机制，拒绝个人行使权利请求的，是否说明理由** | 文档审核 | 查阅相关文档，确认制定明确的个人行使权利的申请受理和处理流程，**确认在拒绝个人行使权利请求时，有明确的政策或程序来说明拒绝的理由，且这些理由合理、合法** |
| 15 | 是否及时受理个人提出的注销账号、撤回授权等合理请求 | 安全核查 | 查看个人信息处理系统，验证对个人用户提出的注销账号、撤回授权等合理请求能及时受理并得到处理 |

# 【扩展】个人信息保护：查阅、复制、可携带、更正、补充和删除

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：个人信息处理基本原则 ｜ 个人信息告知 ｜ 个人信息同意 ｜ 个人信息处理 ｜ 敏感个人信息处理 ｜ 个人信息主体权利 ｜ 个人信息安全义务 ｜ 个人信息投诉举报 ｜ 大型网络平台个人信息保护

[框图，按视觉布局转录框内文字（左上）：

## 个人信息的查阅、复制、可携带

**针对个人信息的查阅、复制、可携带等主体权利保障情况，应重点评估：**

【查阅】个人信息处理者是否为个人提供查阅其个人信息的途径，是否可以及时提供个人信息查阅；

【复制】是否为个人提供复制其个人信息的途径，是否可以及时提供个人信息复制；

【转移】个人请求将个人信息转移至其指定的个人信息处理者，**符合国家网信部门规定条件的，个人信息处理者是否提供转移的方法**。 ]

[框图，按视觉布局转录框内文字（右上）：

## 个人信息的更正、补充

**针对个人信息的更正、补充等主体权利保障情况，应重点评估：**

【途径】个人信息处理者是否为个人提供请求个人信息更正、补充的途径；

【核实】个人请求更正、补充其个人信息的，个人信息处理者是否对其个人信息予以核实，是否及时更正、补充 ]

[框图，按视觉布局转录框内文字（左下）：

## 个人信息的删除

**针对个人信息的删除等主体权利保障情况，应重点评估有以下情形的，个人信息处理者是否主动删除个人信息：**

【特殊情况】个人信息处理目的已实现、无法实现或者为实现处理目的不再必要时；

【停止服务】个人信息处理者停止提供产品或者服务，或者保存期限已届满；

【撤回】个人撤回同意；

【停止存储】个人信息处理者违反法律、行政法规或者违反约定处理个人信息。

针对法律、行政法规规定的保存期限未届满，或者删除个人信息从技术上难以实现的，重点评估个人信息处理者是否停止除存储和采取必要的安全保护措施之外的处理。 ]

[框图，按视觉布局转录框内文字（右下）：

## 其他个人信息权利

**针对个人信息主体权利保障情况，还应重点评估：**

【解释说明】个人信息处理者是否为个人提供对其个人信息处理规则进行解释说明的途径；

【自动化决策】通过自动化决策方式作出对个人权益有重大影响的决定，是否为个人提供解释说明的途径，个人是否有权拒绝个人信息处理者仅通过自动化决策的方式作出决定；

【特殊情况】自然人死亡的，其近亲属为了自身的合法、正当利益，**是否可以对死者相关个人信息进行查阅、复制、更正、删除等**，死者生前另有安排的除外；

【处理机制】是否建立便捷的个人行使权利的申请受理和处理机制，拒绝个人行使权利请求的，是否说明理由。 ]

来源：信安标委《网络数据安全风险评估实施指引》 114

# 个人信息的保存期限需为实现处理目的所必要的最短时间

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **信息处理评估** 子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 1 | **个人信息的保存期限是否为实现处理目的所必要的最短时间** | 文档审核 安全核查 | a）查阅个人信息保护类制度文件，**确认文件中明确个人信息保存的期限，且该期限符合实现处理目的所必要的最短时间规定；** b）查看涉及个人信息处理系统，验证系统按制度文件要求进行个人信息保存 |
| 2 | **是否将个人生物识别信息与个人身份信息分开存储** | 文档审核 技术测试 | a）查阅个人信息保护制度文件，**确认文件中明确将个人生物识别信息与个人身份信息分开存储要求；** b）对涉及个人信息处理的系统通过手动或自动化工具进行技术测试，确认系统已将个人生物识别信息与个人身份信息分开存储 |
| 3 | **是否与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等，是否对受托人的个人信息处理活动进行监督** | 文档审核 安全核查 | a）查阅涉及个人信息处理系统相关设计文件，**确认文件明确处理个人信息时已与受托人约定处理目的、期限、处理方式等；** b）查看涉及个人信息处理系统，验证系统已按设计文件要求与受托人约定个人信息处理目的、处理方式、保护措施等，且系统对个人信息处理活动进行监督记录 |
| 4 | 是否按照约定处理个人信息，是否超出约定的处理目的、处理方式等处理个人信息 | 人员访谈 安全核查 | a）访谈相关人员，确认在执行过程中个人信息均按照与委托人约定的目的、方式进行处理； b）查看涉及个人信息处理系统，验证系统是按照与委托者约定的目的和方式进行的个人信息处理 |
| 5 | **个人信息公开是否取得个人单独同意** | 人员访谈 文档审核 | a）访谈相关人员，**确认个人信息公开取得了个人单独同意；** b）查阅相关制度文件，确认文件中明确有个人信息公开需取得委托人同意的流程设计； c）查阅相关文档，确认已公开的个人信息均取得对应委托人的知情同意书 |

# 处理不满14周岁未成年人个人信息时需取得父母或者其他监护人同意

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **信息处理评估** 子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 6 | **处理不满14周岁未成年人个人信息时，是否取得未成年人的父母或者其他监护人的同意，是否制定专门的未成年人个人信息处理规则** | 文档审核 安全核查 | a）查阅个人信息保护制度规范，**其中针对不满14周岁的未成年人个人信息制定有专项信息处理规则；** b）查看涉及个人信息处理系统，验证系统中不满14周岁未成年人个人信息处理是按制度规范要求进行处理，且具备未成年人信息处理知情同意书 |
| 7 | **敏感个人信息处理是否具有特定的目的和充分的必要性，是否对敏感个人信息采取严格保护措施** | 文档审核 | 查阅数据保护政策、数据处理协议以及相关的隐私政策，**确认敏感个人信息的处理是基于特定的目的，并且这些目的具有充分的必要性，且文档中详细说明了对敏感个人信息采取的保护措施** |
| 8 | **处理敏感个人信息是否取得个人的单独同意** | 文档审核 安全核查 | a）查阅隐私政策、用户协议、数据处理记录等文档，**确认其中明确规定了对个人敏感信息处理的同意获取流程，并且有明确的个人同意记录；** b）查看相关系统，检查系统有明确的用户界面或交互流程，确认用户在系统处理其敏感信息前提供明确的同意 |
| 9 | 法律、行政法规规定处理敏感个人信息取得书面同意的，是否取得个人的书面同意 | 文档审核 安全核查 | a）查阅涉及个人信息处理系统相关设计文件，确认文件明确处理个人信息时与受托人约定处理目的、期限、处理方式等； b）查看涉及个人信息处理系统，验证系统已按设计文件要求与受托人约定个人信息处理目的、处理方式、保护措施等，且系统对个人信息处理活动进行监督记录 |
| 10 | **处理敏感个人信息是否向个人告知处理敏感个人信息的必要性以及对个人权益的影响** | 文档审核 安全核查 | a）访谈相关人员，**确认在执行过程中个人信息均按照与委托人约定的目的、方式进行处理；** b）查看涉及个人信息处理系统，验证系统是按照与委托者约定的目的和方式进行的个人信息处理 |

# 完成身份鉴别后需及时删除身份鉴别过程中收集、使用的人脸相关数据

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

顶部箭头条：保护原则评估子域 ｜ 保护措施评估子域 ｜ 告知同意评估子域 ｜ 主体权利评估子域 ｜ 信息处理评估子域

个人信息保护评估域 **信息处理评估** 子域具体内容见下表：

| 序号 | 评估项 | 评估方法 | 判定依据 |
| --- | --- | --- | --- |
| 11 | **是否遵守法律、行政法规对处理敏感个人信息的规定，取得相关行政许可或者作出其他限制** | 文档审核 | 查阅相关制度文件，**确认如果涉及敏感个人信息处理，有取得相关许可的证明** |
| 12 | **所收集的个人图像、身份识别信息，是否只用于维护公共安全的目的，未用于其他目的，取得个人单独同意的除外** | 文档审核 | 查阅数据保护政策、数据处理协议以及相关的隐私政策，**确认敏感个人信息的处理是基于特定的目的，并且这些目的具有充分的必要性，且文档中详细说明了对敏感个人信息采取的保护措施** |
| 13 | **开展业务活动时是否限定使用人脸识别技术作为身份鉴别的唯一方式，并且当用户拒绝人脸识别方式时，是否频繁申请授权干扰用户正常使用** | 文档审核 安全核查 | a）查阅业务操作手册、用户协议、隐私政策以及其他相关政策文件，**确认开展业务活动时提供了多种身份鉴别方式，以及用户拒绝使用人脸识别时的替代方案；** b）查看相关系统，检查业务系统中的身份验证流程和用户界面，确认提供了除人脸识别之外的其他身份鉴别方式，确认在用户拒绝使用人脸识别时，系统继续提供服务而不进行频繁的授权申请或提示 |
| 14 | 完成身份鉴别后，**及时删除身份鉴别过程中收集、使用的人脸相关数据**，通过单独操作注册预留的，仅用于比对的生物特征模板除外 | 文档审核 技术测试 | a）查阅数据管理政策、隐私政策以及相关的技术规范，**确认在身份鉴别过程中收集和使用的人脸相关数据在操作完成后被及时删除，且存在定期的数据清理和审计流程来确保政策的执行；** b）通过手动或自动化工具进行技术测试，确认在完成身份鉴别后，系统执行了数据的删除操作 |
| 15 | 是否满足人脸识别有关政策规定 | 文档审核 | 查阅相关文档，检查关于敏感个人信息处理操作的技术规范，确认符合人脸识别相关政策规定，包括但不限于人脸识别技术的使用目的、使用范围、数据保护措施、用户同意获取、数据存储和处理的安全性要求等 |
| 16 | **是否按照规定情形进行删除或者匿名化处理个人信息** | 安全核查 | 查看个人信息处理信息系统，**验证使用自动化采集技术采集的非必要个人信息、未依法取得个人同意的、个人注销账号的个人信息被删除或匿名化处理** |

# 【扩展】个人信息保护：转移、提供、公开需要提前告知

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：个人信息处理基本原则 ｜ 个人信息告知 ｜ 个人信息同意 ｜ 个人信息处理 ｜ 敏感个人信息处理 ｜ 个人信息主体权利 ｜ 个人信息安全义务 ｜ 个人信息投诉举报 ｜ 大型网络平台个人信息保护

[框图，按视觉布局转录框内文字（左上，左侧竖排标签"个人信息转移"）：

**因合并、分立、解散、被宣告破产等原因需要转移个人信息的， 重点评估：**

【告知接收方】是否向个人告知接收方的名称或者姓名和联系方式；

【接收方义务】接收方是否继续履行个人信息处理者的义务；

【变更同意】接收方变更原先的处理目的、处理方式的，**是否重新取得个人同意**。 ]

[框图，按视觉布局转录框内文字（右上，左侧竖排标签"向他人提供个人信息"）：

**向他人提供个人信息的，应重点评估：**

【告知个人】是否向**个人告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类**；

【单独同意】是否取得个人的单独同意；

【处理范围】接收方是否在**上述处理目的、处理方式和个人信息的种类**等范围内处理个人信息；如接收方变更原先的处理目的、处理方式的， 是否重新取得个人同意。 ]

[框图，按视觉布局转录框内文字（左下，左侧竖排标签"自动化决策"）：

**针对自动化决策情况，应重点评估：**

【决策公平】是否保证**决策的透明度和结果公平、公正**，是否对个人实行不合理的差别待遇；

【拒绝方式】通过自动化决策方式向个人进行信息推送、商业营销等，**是否同时提供不针对其个人特征的选项，或者向个人提供便捷的拒绝方式**；

【算法推荐服务】对应用算法推荐技术提供互联网信息服务的情形，是否以显著方式告知用户其提供算法推荐服务的情况，并以适当方式公示算法推荐服务的基本原理、目的意图和主要运行机制等。 ]

[框图，按视觉布局转录框内文字（右下，左侧竖排标签"个人信息公开"）：

**针对个人信息公开情况，应重点评估：**

【个人同意】个人信息公开是否取得个人单独同意；

【合理处理】是否在合理的范围内**处理个人自行公开或者其他已经合法公开的个人信息**，个人明确拒绝的除外；

【重大影响取得同意】处理已公开的个人信息，对个人权益有重大影响的，是否取得个人同意。 ]

来源：信安标委《网络数据安全风险评估实施指引》 118

# 【扩展】个人信息保护：个人信息保存、共同处理和委托处理

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：个人信息处理基本原则 ｜ 个人信息告知 ｜ 个人信息同意 ｜ 个人信息处理 ｜ 敏感个人信息处理 ｜ 个人信息主体权利 ｜ 个人信息安全义务 ｜ 个人信息投诉举报 ｜ 大型网络平台个人信息保护

[框图，按视觉布局转录框内文字（左上，左侧竖排标签"个人信息保存"）：

**针对个人信息保存情况，应重点评估：**

【时间期限】个人信息的保存期限是否为实现处理目的**所必要的最短时间**，法律、行政法规另有规定除外；

【分开存储】**是否将个人生物识别信息与个人身份信息分开存储** ]

[框图，按视觉布局转录框内文字（右上，左侧竖排标签"个人信息共同处理"）：

**对于两个以上的个人信息处理者共同决定个人信息的处理目的和处理方式的，重点评估：**

是否约定各自的权利和义务，约定是否不影响个人向任一个个人信息处理者行使权利 ]

[框图，按视觉布局转录框内文字（下方，左侧竖排标签"个人信息委托处理"）：

**针对个人信息委托处理情况，应重点评估：**

【处理活动监督】是否与受托人**约定**委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等，是否对受托人的个人信息处理活动进行监督；

【约定处理】个人信息受托人**是否按照约定**处理个人信息，是否超出约定的处理目的、处理方式等处理个人信息；

【违规保留】委托合同不生效、无效、被撤销或者终止的，受托人是否将个人信息返还个人信息处理者或者予以删除，是否违规保留个人信息；

【受委托人】**未经个人信息处理者同意，受托人是否转委托他人处理个人信息。** ]

来源：信安标委《网络数据安全风险评估实施指引》 119

# 【扩展】个人信息保护：采取必要措施保护敏感个人信息

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：个人信息处理基本原则 ｜ 个人信息告知 ｜ 个人信息同意 ｜ 个人信息处理 ｜ 敏感个人信息处理 ｜ 个人信息主体权利 ｜ 个人信息安全义务 ｜ 个人信息投诉举报 ｜ 大型网络平台个人信息保护

[框图，按视觉布局转录框内文字（左侧）：

## 通用规则

**针对敏感个人信息处理规则，应重点评估：**

【保护措施】敏感个人信息处理是否具有特定的目的和充分的必要性，**是否对敏感个人信息采取严格保护措施**；

【个人同意】处理敏感个人信息是否取得**个人的单独同意**；

【书面同意】法律、行政法规规定处理敏感个人信息应当取得书面同意的， 是否取得个人的书面同意；

【必要性和影响】处理敏感个人信息是否**向个人告知处理敏感个人信息的必要性以及对个人权益的影响**；

【未成年父母同意】处理**不满14周岁未成年人**个人信息的，**是否取得未成年人的父母或者其他监护人的同意**，是否制定专门的未成年人个人信息处理规则；

【合规性】是否遵守法律、行政法规对处理敏感个人信息规定。 ]

[框图，按视觉布局转录框内文字（右侧）：

## 生物特征识别信息安全

**针对人脸识别数据安全情况，应重点评估：**

【公众场所图像采集】在公共场所**安装图像采集、个人身份识别设备**，是否为维护公共安全所必需，是否遵守国家有关规定，并设置显著的提示标识；

【使用目的】所**收集的个人图像、身份识别信息，是否只用于维护公共安全的目的**，未用于其他目的，取得个人单独同意的除外；

【干扰用户】开展业务活动时是否限定使用人脸识别技术作为身份鉴别的唯一方式，并且当用户拒绝人脸识别方式时，是否频繁申请授权干扰用户正常使用；

【删除数据】**完成身份鉴别后，应及时删除身份鉴别过程中收集、使用的人脸相关数据**，仅用于比对的生物特征模板或法律法规另有规定的除 外；

【政策规定】是否满足人脸识别有关政策规定。 对于**步态、基因、声纹等其他生物特征信息安全**，可参照相应国家标准、行业标准的具体细化要求评估风险。 ]

来源：信安标委《网络数据安全风险评估实施指引》 120

# 实施结果-在四个评估域的风险评估实施基础上形成实施结果清单

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

**在数据处理活动、数据安全管理、数据安全技术、个人信息保护等四个评估域的风险评估实施基础上，形成实施结果清单，如下：**

| 评估域 | 评估子域 | 评估不符合项（个） | 不符合项内容 |
| --- | --- | --- | --- |
| 数据安全管理 | 数据分类分级管理 | 2 | **第5项** 数据资产管理工具不具备安全等级识别规则，不支持识别规则合并分组 **第12项** 对于个人信息的标识，没有具体参数类型，如敏感、非敏感、公开、内部等 |
| 数据安全管理 | 数据合作授权管理 | 1 | **第4项** 与数据合作方协议中条款缺失，对于传输方式和安全措施等内容没有相关约定 |

# 【扩展】梳理问题清单需结合数据资产和数据处理活动清单

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：梳理问题清单 ｜ 风险分析与评价 ｜ 提出整改建议

**一句话读懂"综合分析"** 是指在风险识别基础上形成问题列表，开展风险分析，并视情对风险进行评价，最后提出整改建议。

[框图，按视觉布局转录框内文字（梳理过程，绿色底，三个绿色框由箭头依次连接）：

梳理过程

结合**数据资产和数据处理活动清单** → **针对每个评估对象的各个评估项评估情况**，梳理存在的风险隐患 → 形成**数据安全问题清单**

↓ 问题清单内容详见下表 ]

| 内容类别 | 内容详情 |
| --- | --- |
| 问题类别 | 可参考**第六章二级标题（6.x）**，列出安全问题**对应的类别**，如数据安全管理问题、数据处理活动问题、数据安全技术问题、个人信息保护问题等 |
| 问题项 | 可参考**第六章三级标题（6.x.x）**，列出数据安全问题的**细分类别**，如管理制度流程、安全组织架构、分类分级管理、人员安全管理等 |
| 问题描述 | 对所列数据安全问题项的**具体情况展开描述**，包括涉及的数据资产、数据处理活动、相关业务或系统、具体问题描述等内容 |
| 其他 | 结合实际情况，问题清单也可包含**问题对应的评估项、整改建议**等内容 |

来源：信安标委《网络数据安全风险评估实施指引》 122

# 危害程度分析主要考虑数据价值、风险隐患严重程度两个因素

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

[框图，按视觉布局转录框内文字（左侧行标签"风险识别"，右侧三个浅蓝框由箭头依次连接）：

风险识别

在**风险评估实施结果**基础上 → 从影响数据**保密性、完整性、可用性和数据处理合理性**角度 → 对风险评估不符合项进行**风险源识别**和**风险类型分析**

注：常见**风险源见附录A**，可能导致的安全风险类型见**附录B**。 ]

|  | 分析流程 | 详情 |
| --- | --- | --- |
| 危害程度分析 | 分析方向 | 数据安全风险一旦发生，从对**国家安全、经济运行、社会秩序、公共利益、组织权益、个人权益**造成的**危害程度**进行定性分析 |
| 危害程度分析 | 分析因素 | 主要考虑**数据价值、风险隐患严重程度**两个因素。其中数据价值主要从数据分级角度衡量数据价值，数据级别越高代表数据价值越高。风险隐患严重程度，主要考虑不同风险对数据处理者带来的危害程度 |
| 危害程度分析 | 级别判断 | 在综合分析数据价值、风险隐患严重程度的基础上，将风险危害程度从低到高分为**很低、低、中、高、很高5个级别**。风险危害程度按照就高从严、整体分析原则评价，如果该风险涉及多个数据资产，对数据进行累加判断。**数据安全风险危害程度见附录C**。 |

# 根据风险识别和危害程度分析结果形成风险评估综合影响评价表

炼石 CipherGateway

左侧导航条：

1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

根据风险识别和危害程度分析结果，形成**风险评估综合影响评价表**，见下表。根据评价表的结果，按照计算公式（D.1）得出评价分值，**数据安全风险评分方法宜按照附录D进行**。

| 序号 | 评估不符合项 | 风险源 | 可能导致的风险 | 危害程度 |
| --- | --- | --- | --- | --- |
| 1 | 未通过合同、协议等合法方式，从外部机构收集数据 | a）数据窃取； b）超范围收集 | 违法违规获取数据 | 高 |
| 2 | 邮件、网络传输接口、终端等关键环节，没有部署数据防泄露设备 | a）数据被窃取； b）敏感数据丢失 | a）数据泄露风险； b）数据丢失风险 | 中 |

数据安全合规评估重点内容宜按**附录E**，风险评估报告模板见**附录F**，常见风险处置方法见**附录G**。

# 【扩展】在数据安全问题清单基础上，进行风险分级与评价并提出整改建议

炼石 CipherGateway

左侧导航条：

1.  范  围
2.  术语定义
3.  风险评估概述
4.  评估准备
5.  信息调研
6.  风险识别
7.  综合分析
8.  评估总结
9.  附  录

顶部箭头条：梳理问题清单 ｜ 风险分析与评价 ｜ 提出整改建议

[框图，按视觉布局转录框内文字（橙色区，含绿色下箭头"形成问题清单"，两栏黄色标题条）：

## 风险分析

基于**数据安全问题清单**，分析可能存在的数据安全风险（常见风险可参考**附录A**）。如多项数据安全问题可能造成同样数据安全风险，可以将其与其他问题合并进行风险分析。

## 风险评价

风险评价**主要考虑风险一旦发生可能对本单位、本行业以及对国家安全、社会公共利益、其他组织或者个人的合法权益造成的影响，以及风险发生的可能性进行综合评价**。 ]

↓ **风险分析与评价过程中的注意事项**

| 注意事项 | 具体详情 |
| --- | --- |
| 具体方法 | 具体风险分析和评价方法，可**参考数据安全风险评估方法国家标准** |
| 评价等级 | 风险评价可**针对分析出的每一项风险给出风险评价等级，也可针对每个评估对象给出对应的风险评价等级** |
| 风险影响及可能性 | 风险造成的影响可**结合数据价值、安全问题严重程度等因素判断**；风险发生的可能性可**结合现有安全措施有效性和完备性、历史事件发生情况等因素判断** |

↓ 最后提出整改建议

[框图，按视觉布局转录框内文字（绿色区，左侧标签"整改建议"，三个绿色框由箭头依次连接）：

整改建议

结合**实际情况** → 针对**发现的数据安全问题或风险** → 提出**管理、技术等方面的问题整改或风险处置建议**

注：如工作需要可视情邀请数据安全、网络安全等相关专家对问题清单、整改建议、风险分析、总体评价等评估结果的准确性、科学性、合理性进行评议 ]

来源：信安标委《网络数据安全风险评估实施指引》 125

# 【扩展】评估报告需提出可操作性的整改措施对策建议

炼石 CipherGateway

左侧导航条：
1.范 围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附 录

顶部箭头条：评估报告 → 风险处置

报告要求：根据评估情况，评估队伍编制网络数据安全风险评估报告（报告模板参见**附录B**）。评估报告应准确、清晰地描述评估活动的主要内容（并附必要的证据或记录），**提出可操作性的整改措施对策建议**。

评估报告内容详见下表

| 内容要点/场景 | 内容详情 |
| --- | --- |
| 评估概述 | 包括评估目的及依据，评估对象和范围，评估结论等 |
| 评估工作情况 | 包括评估人员、评估时间安排、评估工具和环境情况等 |
| 信息调研情况 | 包括数据处理者、业务和信息系统、数据资产、数据处理活动、安全措施等情况，形成的数据资产清单、数据处理活动清单、数据流图等文件可视情放在报告正文或附件中 |
| 数据安全风险识别 | 包括数据安全管理、数据处理活动、数据安全技术、个人信息保护等方面识别的风险隐患和问题情况 |
| 风险综合分析 | 对数据安全问题可能带来的安全风险进行综合分析，**视情从风险对国家安全、公共利益、行业、组织或者个人的合法权益造成的影响程度、风险发生可能性等角度对风险进行评价** |
| 整改建议 | 针对发现的数据安全问题或风险，提出整改措施或风险处置建议 |
| 数据安全问题清单 | **列出完整的数据安全问题清单，并附上关键记录和证据**，若证据无法在附录中完整列出，应列出证据关键信息和序号，在提交评估报告时作为附件提交 |
| **场景1：涉及重要数据、个人信息、核心数据的** | **应当详细列出处理的数据种类、数量（不包括数据内容本身），开展数据处理活动的情况，面临的数据安全风险及其应对措施等** |
| **场景2：委托第三方机构开展评估或检查评估的** | **评估报告应由评估组长、审核人签字，并加盖评估机构公章** |

来源：信安标委《网络数据安全风险评估实施指引》

# 【扩展】无法及时完成整改的应采取临时安全措施

炼石 CipherGateway

左侧导航条：
1.范 围
2.术语定义
3.风险评估概述
4.评估准备
5.信息调研
6.风险识别
7.综合分析
8.评估总结
9.附 录

顶部箭头条：评估报告 → **风险处置**

| 情况说明 | 应对措施 |
| --- | --- |
| *被评估方应制定整改计划，限期完成整改，无法及时完成整改的* | 应**采取临时安全措施**，防止数据安全事件发生 |
| *被评估方完成整改后* | 评估方可视情**开展数据安全风险复评工作**，复评时可**重点分析风险处置后的残余风险，以及采取额外控制措施可能导致的次生风险**等 |

来源：信安标委《网络数据安全风险评估实施指引》

# 附录A.1（资料性）数据处理活动评估域常见风险源¹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 恶意攻击 | 恶意代码注入 | 恶意攻击 | 网络拒绝 |
| 恶意攻击 | 数据无效写入 | 数据泄露 | 敏感数据丢失 |
| 恶意攻击 | 账号操控 | 数据泄露 | 数据窃取 |
| 恶意攻击 | 传输两端发起端与接收端不一致 | 数据泄露 | 旁路攻击 |
| 恶意攻击 | 病毒感染 | 数据泄露 | 网络监听 |
| 恶意攻击 | 网络拒绝 | 数据泄露 | 数据从高安全区域传输到低安全区域 |
| 恶意攻击 | 传输数据劫持 | 数据泄露 | 重要数据明文传输 |
| 恶意攻击 | 伪造网络凭证、窃取应用程序访问令牌 | 数据泄露 | 数据不可控 |
| 恶意攻击 | 使用替代身份验证材料 | 数据泄露 | 未授权爬取 |
| 恶意攻击 | 撞库攻击 | 数据泄露 | 对不同来源的数据整合后使得敏感数据被还原、泄露 |
| 恶意攻击 | 重定向攻击 | 数据泄露 | 未对数据进行去标识化等脱敏处理 |
| 恶意攻击 | 恶意代码执行 | 数据泄露 | 数据提供过程缺少有效数据传输安全保护机制 |
| 恶意攻击 | SQL 注入 | 数据泄露 | 接收方未对接收到的数据进行访问控制或有效保护 |
| 恶意攻击 | 中间人攻击 | 数据泄露 | 数据到期未删除 |
| 恶意攻击 | 篡改攻击 | 数据泄露 | 数据未有效删除 |
| 恶意攻击 | 资源劫持 | | |

# 附录A.1（资料性）数据处理活动评估域常见风险源²

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 数据泄露 | 残余数据利用 | 越权或滥用 | 违反法律、行政法规规定的目的和范围使用加工数据 |
| 数据泄露 | 残余介质利用或丢失 | 越权或滥用 | 数据越权使用 |
| 数据泄露 | 资源劫持 | 越权或滥用 | 信任滥用威胁 |
| 数据质量低 | 数据无效写入 | 越权或滥用 | 分析结果滥用 |
| 数据质量低 | 不作为或操作失误 | 越权或滥用 | 共享权限混乱 |
| 篡改 | 数据污染 | 越权或滥用 | 数据不可控 |
| 篡改 | 非法数据源投毒 | 抵赖 | 收集数据难以追溯定责 |
| 篡改 | 数据篡改 | 抵赖 | 审计线索不足 |
| 篡改 | 数据传输缺乏完整性验证 | 管理不到位 | 数据收集频次及内容混乱 |
| 篡改 | 伪装通信代理或通信对端等数据篡改 | 管理不到位 | 人员误操作 |
| 篡改 | 数据破坏 | 管理不到位 | 提供虚假数据 |
| 越权或滥用 | 数据分类分级或标记错误 | 管理不到位 | 未取得收集对象同意 |
| 越权或滥用 | 数据过度获取 | 管理不到位 | 未申明收集数据使用范围及知情同意 |
| 越权或滥用 | 权限滥用 | 管理不到位 | 运维管理人员误操作 |
| 越权或滥用 | 过多特权账号 | 管理不到位 | 数据传输不合法 |
| 越权或滥用 | 非授权访问或数据误操作 | | |

# 附录A.1（资料性）数据处理活动评估域常见风险源³

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 管理不到位 | 存储平台权限管理失效 | 软硬件故障、物理环境影响等 | 收集设备、收集接口等脆弱性被利用 |
| 管理不到位 | 缺少对第三方云平台及数据中心等的管控 | 软硬件故障、物理环境影响等 | 网络堵塞 |
| 管理不到位 | 恶意授权 | 软硬件故障、物理环境影响等 | 终端拒绝 |
| 管理不到位 | 数据公开的管理制度缺少或不完善、未对数据公开的方式、受众范围、访问权限，以及数据内容审核及审批制度、数据发布应急处理流程的情况做出明确规定 | 软硬件故障、物理环境影响等 | 缺乏冗余线路设计 |
| 管理不到位 | 本单位的数据公开情况底数不清，未形成数据公开目录 | 软硬件故障、物理环境影响等 | 未使用加密通道传输数据 |
| 管理不到位 | 本单位的数据公开制度更新，调整了数据公开的方式、受众范围、访问权限，导致公开目录未及时更新，或已公开的数据与制度要求不一致、缺少对数据提供的安全管理制度、内部人员权限管理失效、访问控制失效等 | 软硬件故障、物理环境影响等 | 使用弱加密算法加密 |
| 管理不到位 | 缺少数据销毁机制 | 软硬件故障、物理环境影响等 | 传输过载或超过传输通道承载能力等数据无法传输或丢失 |
| 管理不到位 | 违反法律法规相关规定 | 软硬件故障、物理环境影响等 | 物理环境及设备故障 |
| 违法违规获取数据 | 数据窃取 | 软硬件故障、物理环境影响等 | 网络故障 |
| 违法违规获取数据 | 超范围收集 | 软硬件故障、物理环境影响等 | 备份失效 |
| 社会工程学 | 网络钓鱼 | 软硬件故障、物理环境影响等 | 物理环境变化、自然灾害 |
| | | 软硬件故障、物理环境影响等 | 缺乏存储容错与灾备机制 |
| | | 软硬件故障、物理环境影响等 | 终端拒绝 |
| | | 软硬件故障、物理环境影响等 | 其他方面参考等级保护测评、密码评估和风险评估的(技术内容)结果 |
| | | 数据窃取 | 在使用加工过程中缺少监督管控机制，导致数据窃取 |

# 附录A.1（资料性）数据处理活动评估域常见风险源⁴

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 违法违规违约加工使用数据 | 未按有关规定或约定期限要求，超期使用有关数据 | 违反数据合法合规提供原则 | 接收方缺少对接收数据存储期限、存储地点和到期后处理方式的明确规定 |
| 违法违规违约加工使用数据 | 违规利用数据进行"大数据杀熟" | 恶意代码和病毒 | 恶意加密(勒索病毒等) |
| 违法违规违约加工使用数据 | 违规舆论引导 | 恶意代码和病毒 | 病毒横向蠕动 |
| 不作为或操作失误 | 错误处理敏感数据 | 供应链失效 | 业务或系统所依赖的供应商、接口等失效不可用，导致数据无法使用 |
| 违反相关法规政策要求 | 国家和行业发布新的法律法规和行业规章，调整了数据公开的方式、受众范围、访问权限，导致公开目录未及时更新，或已公开的数据与现行法律法规和行业规章的要求不一致 | | |
| 数据公开评估能力缺失 | 缺少相关手段评估已公开数据或将公开数据，对国家安全、公共利益或者个人、本单位合法权益造成影响 | | |
| 缺少数据防爬取手段 | 缺少公开的数据异常访问或异常操作检测手段，如已公开的数据被超过设定阈值的频率访问，或访问操作超出设定的访问权限（如增加、删除、编辑、读取、导出等），或访问人群超出设定的受众范围，或访问已公开数据的身份鉴权失效 | | |
| 缺少数据防爬取手段 | 缺少公开数据反爬取手段 | | |
| 违反数据合法合规提供原则 | 数据提供不具备正当、合法目的 | | |
| 违反数据合法合规提供原则 | 提供个人信息缺少用户的单独同意，超出约定的处理目的、方式或范围处理数据 | | |

# 附录A.2（资料性）数据安全管理评估域常见风险源

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 数据安全组织管理不当 | 关键岗位数据安全管理职责不清晰 | 数据合作方安全管理不到位 | 数据被合作方非法扩大目的使用 |
| 数据安全组织管理不当 | 数据涉敏岗位职权不分离 | 数据合作方安全管理不到位 | 合作方数据泄露 |
| 数据安全组织管理不当 | 违反法律、行政法规规定非法开展个人信息处理活动 | 数据合作方安全管理不到位 | 数据合作管理混乱，存在数据违规合作风险 |
| 数据安全制度流程存在缺陷 | 缺少数据安全总体策略、方针、目标和原则 | 数据合作方安全管理不到位 | 数据实际合作内容和协议不匹配，数据超种类、超数量供应 |
| 数据安全制度流程存在缺陷 | 数据安全相关制度内容不满足国家和行业数据安全法律法规和监管要求 | 数据安全应急制度和响应方案存在缺陷 | 数据安全应急处置分工不清，责任不明 |
| 数据安全制度流程存在缺陷 | 数据安全管理制度的制定、评审、发布、缺少定期审核和更新机制 | 数据安全应急制度和响应方案存在缺陷 | 缺乏针对性的应急处置措施和统一协调 |
| 数据分类分级管理缺失或执行不到位 | 数据资产梳理更新不及时，对应防护措施不能落实 | 数据安全应急制度和响应方案存在缺陷 | 缺乏应急处置实践经验 |
| 数据分类分级管理缺失或执行不到位 | 数据分类分级方法不准确，存在错误分类分级数据 | 数据安全应急制度和响应方案存在缺陷 | 应急处置策略和方法缺乏依据，随意性强 |
| 数据分类分级管理缺失或执行不到位 | 存在静默数据资产 | 数据安全应急制度和响应方案存在缺陷 | 既有应急处置机制无法适应新情况 |
| 数据分类分级管理缺失或执行不到位 | 存在高危权限账户 | 数据安全应急制度和响应方案存在缺陷 | 人工进行安全事件的判定和闭环 |
| 相关人员安全管理不到位 | 有预谋或以利益为目的窃取或者破坏数据 | 数据安全应急制度和响应方案存在缺陷 | 人员能力得不到保证 |
| 相关人员安全管理不到位 | 滥用权限非正常访问、修改、窃取数据 | 数据安全应急制度和响应方案存在缺陷 | 安全事件的发生和影响，无法得到有效缓解和避免 |
| 相关人员安全管理不到位 | 员工数据安全意识薄弱 | | |
| 相关人员安全管理不到位 | 人员能力与岗位要求不匹配 | | |

# 附录A.3（资料性）数据安全技术评估域常见风险源¹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 安全监测预警与安全审计缺陷 | 未对本单位电子数据流转的全过程进行监控与审计 | 安全监测预警与安全审计缺陷 | 数据安全审计相关制度文件不健全或未起到应有的作用 |
| 安全监测预警与安全审计缺陷 | 物理介质传递等过程中的视频监控等记录材料不完整 | 安全监测预警与安全审计缺陷 | 缺少统一有效的数据安全审计管理系统 |
| 安全监测预警与安全审计缺陷 | 缺少在线监测手段及时发现数据传输、共享等情况下的网络攻击风险 | 安全监测预警与安全审计缺陷 | 未形成定期数据安全审计机制 |
| 安全监测预警与安全审计缺陷 | 高安全等级区域内缺少视频监控等基础安全设施，或者设备未正常运行 | 安全监测预警与安全审计缺陷 | 缺少对第三方接入产品和服务的安全审计和监测措施 |
| 安全监测预警与安全审计缺陷 | 缺少对异常行为事件的发现和监测能力 | 安全监测预警与安全审计缺陷 | 本单位存在数据访问权限和实际访问控制情况不一致的情况，未及时发现并清理已失效的账号和授权 |
| 安全监测预警与安全审计缺陷 | 缺少对日常行为的监测预警能力 | 安全监测预警与安全审计缺陷 | 缺少对特权账号操作行为的审计措施，或审计记录存在被删除或篡改的可能性 |
| 安全监测预警与安全审计缺陷 | 单位缺少对非法内联和非法外联的网络行为的分析、监测预警、阻断或限制以及行为记录等的技术手段，或相关监测系统未正常运行 | 安全监测预警与安全审计缺陷 | 缺少对数据加工过程的监督和审计措施 |
| 安全监测预警与安全审计缺陷 | 单位缺少对数据操作、泄露数据的追溯能力 | 安全监测预警与安全审计缺陷 | 通过安全运维管理平台等访问或操作数据时，未经过安全审计记录，可能存在违反数据安全保护要求的情况 |
| 安全监测预警与安全审计缺陷 | 缺少对数据安全监测情况的定期跟踪评估 | 安全监测预警与安全审计缺陷 | 缺少对数据委托行为的审计记录，可能存在委托处理的数据超过安全等级要求，或者数据未经脱敏、标记等安全风险 |
| 安全监测预警与安全审计缺陷 | 数据安全组织机构管理不完善，缺少监督机制 | 安全监测预警与安全审计缺陷 | 与委托方通过在线方式进行数据传递时，缺少相应的审计记录措施 |
| 安全监测预警与安全审计缺陷 | 数据安全审计相关岗位及人员设置不健全 | 安全监测预警与安全审计缺陷 | 缺少对数据外部共享场景的安全审计措施 |
| 安全监测预警与安全审计缺陷 | 数据安全审计岗位未签署责任协议或协议内容不符合安全要求 | 安全监测预警与安全审计缺陷 | 数据销毁过程管理措施不完善 |
| 安全监测预警与安全审计缺陷 | 缺少对数据安全审计岗位及人员的定期审查机制 | | |

# 附录A.3（资料性）数据安全技术评估域常见风险源²

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 数据防泄露手段缺失或不到位 | 盗用账号窃取数据 | 数据防泄露手段缺失或不到位 | 缺乏对数据和存储媒体的安全销毁手段 |
| 数据防泄露手段缺失或不到位 | 脱库、撞库等数据窃取 | 数据防泄露手段缺失或不到位 | 缺乏对终端设备上数据和数据操作进行管控 |
| 数据防泄露手段缺失或不到位 | 使用共享账号篡改、窃取数据 | 数据防泄露手段缺失或不到位 | 缺乏对数据的访问和操作的有效监控和审计 |
| 数据防泄露手段缺失或不到位 | 使用程序账号篡改、窃取数据 | 数据防泄露手段缺失或不到位 | 终端数据未纳入单位数据资产清单 |
| 数据防泄露手段缺失或不到位 | 使用多余账号、过期账号篡改、窃取数据 | 数据防泄露手段缺失或不到位 | 终端未采取准入控制、终端鉴别等安全技术措施，无法防止非法或未授权终端接入内部网络 |
| 数据防泄露手段缺失或不到位 | 使用多余权限、过期权限篡改、窃取数据 | 数据防泄露手段缺失或不到位 | 使用内部无线网络传输数据，未采取相应安全措施防范数据泄露、防范恶意代码传播等，例如允许移动智能终端在内网和互联网之间无任何安全措施情况下交叉使用 |
| 数据防泄露手段缺失或不到位 | 内部恶意人员非法篡改、窃取数据 | 数据防泄露手段缺失或不到位 | 未建立数据访问权限申请和审核批准机制，或者实际操作与申请审批结果不一致 |
| 数据防泄露手段缺失或不到位 | 被收集数据的范围和边界不明确，未采取必要控制措施 | 数据防泄露手段缺失或不到位 | 未采用专用终端设备操作数据 |
| 数据防泄露手段缺失或不到位 | 内外部数据传输未考虑采取加密措施确保传输过程的安全 | 数据防泄露手段缺失或不到位 | 专用终端设备未经审批授权就开通使用 |
| 数据防泄露手段缺失或不到位 | 未部署相关设备监测网络可用性及防范数据泄露风险 | 数据防泄露手段缺失或不到位 | 通过专用终端设备访问数据时，未采取技术手段限制获取数据的范围，包括但不限于数据对象、数据量等，或者未对获取的数据采取安全措施，例如脱敏处理等，导致生产数据未经过安全处置 |
| 数据防泄露手段缺失或不到位 | 对数据存储媒体的访问和使用未进行有效管控 | 数据防泄露手段缺失或不到位 | 对接入单位内部、开发测试等环境的内外部终端设备，缺少统一的安全管控措施，例如未安装统一的终端安全管理软件等 |
| 数据防泄露手段缺失或不到位 | 对数据分布式处理过程缺乏有效管控 | | |
| 数据防泄露手段缺失或不到位 | 对导入导出过程中数据的安全性未进行管控 | | |

# 附录A.3（资料性）数据安全技术评估域常见风险源³

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 数据防泄露手段缺失或不到位 | 未采取终端合规检查、终端安全状态监测等技术手段，防止终端设备的操作系统管理权限被非法破解，进而成功接入单位内部网络 | 接口安全风险 | API过量数据暴露，API接口接收到参数请求后，后台服务器未做筛选，便将大量数据返回至前端，造成敏感数据泄露 |
| 数据防泄露手段缺失或不到位 | 终端设备鉴别强度低，未通过多因素认证、设备证书等技术手段，增强对使用者身份的标识和验证 | 接口安全风险 | API被第三方非法留存数据，第三方通过频繁访问合作接口，私自过量缓存、获取数据 |
| 数据防泄露手段缺失或不到位 | 未采取智能化分析等技术手段，动态调整终端设备的管控策略 | 接口安全风险 | 数据备份策略不当，包括备份间隔时间过长或备份数据不全面 |
| 数据防泄露手段缺失或不到位 | 未定期开展日志信息分析工作，或者分析结果未形成总结报告 | 接口安全风险 | 备份数据损坏，包括备份存储介质故障损坏、被病毒攻击等 |
| 数据防泄露手段缺失或不到位 | 缺少对异常行为的应急处置能力 | 接口安全风险 | 数据备份恢复操作日志丢失，造成数据无法恢复 |
| 数据脱敏缺陷 | 脱敏后的数据被恶意复原 | | |
| 数据脱敏缺陷 | 数据脱敏未覆盖到所有数据使用场景 | | |
| 数据脱敏缺陷 | 脱敏后的数据影响业务正常使用 | | |
| 接口安全风险 | API存在漏洞被攻击导致数据被非法获取，攻击手法包括但不限于:重放攻击、注入攻击、DDoS等 | | |
| 接口安全风险 | API鉴权失效，包括但不限于:用户身份鉴权失效、对象级别的鉴权失效和功能级别的鉴权失效等 | | |
| 接口安全风险 | API敏感数据展示不当，通过API接口直接获取未脱敏或伪脱敏数据 | | |

# 附录A.4（资料性）个人信息保护评估域常见风险源¹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 未公开收集使用规则 | App中没有隐私政策，或者隐私政策中没有收集使用个人信息规则 | 未经用户同意收集使用个人信息 | 用户明确表示不同意后，仍收集个人信息或打开可收集个人信息的权限，或频繁征求用户同意、干扰用户正常使用 |
| 未公开收集使用规则 | App首次运行时未通过弹窗等明显方式提示用户阅读隐私政策等收集使用规则 | 未经用户同意收集使用个人信息 | 实际收集的个人信息或打开的可收集个人信息权限超出用户授权范围 |
| 未公开收集使用规则 | 隐私政策等收集使用规则难以访问，如进入App主界面后，需多于4次点击等操作才能访问到 | 未经用户同意收集使用个人信息 | 以默认选择同意隐私政策等非明示方式征求用户同意 |
| 未公开收集使用规则 | 隐私政策等收集使用规则难以阅读，如文字过小过密、颜色过淡、模糊不清，或未提供简体中文版等 | 未经用户同意收集使用个人信息 | 未经用户同意更改其设置的可收集个人信息权限状态，如App更新时自动将用户设置的权限恢复到默认状态 |
| 未明示收集使用个人信息的目的、方式和范围 | 未逐一列出App（包括委托的第三方或嵌入的第三方代码、插件）收集使用个人信息的目的、方式、范围等 | 未经用户同意收集使用个人信息 | 利用用户个人信息和算法定向推送信息，未提供非定向推送信息的选项 |
| 未明示收集使用个人信息的目的、方式和范围 | 收集使用个人信息的目的、方式、范围发生变化时，未以适当方式通知用户，适当方式包括更新隐私政策等收集使用规则并提醒用户阅读等 | 未经用户同意收集使用个人信息 | 以欺诈、诱骗等不正当方式误导用户同意收集个人信息或打开可收集个人信息的权限，如故意欺瞒、掩饰收集使用个人信息的真实目的 |
| 未明示收集使用个人信息的目的、方式和范围 | 申请打开可收集个人信息的权限，或申请收集用户身份证号、银行账号、行踪轨迹等个人敏感信息时，未同步告知用户其目的，或者目的不明确、难以理解 | 未经用户同意收集使用个人信息 | 未向用户提供撤回同意收集个人信息的途径、方式 |
| 未明示收集使用个人信息的目的、方式和范围 | 有关收集使用规则的内容晦涩难懂、冗长繁琐，用户难以理解，如使用大量专业术语等 | 未经用户同意收集使用个人信息 | 违反其所声明的收集使用规则，收集使用个人信息 |
| 未经用户同意收集使用个人信息 | 征得用户同意前就开始收集个人信息或打开可收集个人信息的权限 | | |

# 附录A.4（资料性）个人信息保护评估域常见风险源²

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

| 风险源类型 | 常见风险源 | 风险源类型 | 常见风险源 |
| --- | --- | --- | --- |
| 违反必要原则，收集与其提供的服务无关的个人信息 | 收集的个人信息类型或打开的可收集个人信息权限与现有业务功能无关 | 未按法律规定提供删除或更正个人信息功能或未公布投诉、举报方式等信息 | 未提供有效的更正、删除个人信息及注销用户账号功能 |
| 违反必要原则，收集与其提供的服务无关的个人信息 | 因用户不同意收集非必要个人信息或打开非必要权限，拒绝提供业务功能 | 未按法律规定提供删除或更正个人信息功能或未公布投诉、举报方式等信息 | 为更正、删除个人信息或注销用户账号设置不必要或不合理条件 |
| 违反必要原则，收集与其提供的服务无关的个人信息 | App新增业务功能申请收集的个人信息超出用户原有同意范围，若用户不同意，则拒绝提供原有业务功能，新增业务功能取代原有业务功能的除外 | 未按法律规定提供删除或更正个人信息功能或未公布投诉、举报方式等信息 | 虽提供了更正、删除个人信息及注销用户账号功能，但未及时响应用户相应操作，需人工处理的，未在承诺时限内（承诺时限不宜超过15个工作日，无承诺时限的，以15个工作日为限）完成核查和处理 |
| 违反必要原则，收集与其提供的服务无关的个人信息 | 收集个人信息的频度等超出业务功能实际需要 | 未按法律规定提供删除或更正个人信息功能或未公布投诉、举报方式等信息 | 更正、删除个人信息或注销用户账号等用户操作已执行完毕，但App后台并未完成的 |
| 违反必要原则，收集与其提供的服务无关的个人信息 | 仅以改善服务质量、提升用户体验、定向推送信息、研发新产品等为由，强制要求用户同意收集个人信息 | 未按法律规定提供删除或更正个人信息功能或未公布投诉、举报方式等信息 | 未建立并公布个人信息安全投诉、举报渠道，或未在承诺时限内（承诺时限不宜超过15个工作日，无承诺时限的，以15个工作日为限）受理并处理的 |
| 违反必要原则，收集与其提供的服务无关的个人信息 | 要求用户一次性同意打开多个可收集个人信息的权限，用户不同意则无法使用 | | |
| 未经同意向他人提供个人信息 | 既未经用户同意，也未做匿名化处理，App客户端直接向第三方提供个人信息，包括通过客户端嵌入的第三方代码、插件等方式向第三方提供个人信息 | | |
| 未经同意向他人提供个人信息 | 既未经用户同意，也未做匿名化处理，数据传输至App后台服务器后，向第三方提供其收集的个人信息 | | |
| 未经同意向他人提供个人信息 | App接入第三方应用，未经用户同意，向第三方应用提供个人信息 | | |

# 附录B(资料性) 数据安全风险类型¹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 B.1 数据安全风险类型

| 序号 | 风险类型 | 内容 |
| --- | --- | --- |
| 1 | **数据泄露风险** | 由于数据窃取、爬取、脱库、撞库等安全威胁，或者缺乏有效的安全措施、人员操作失误或有意盗取等，导致数据被未授权泄露、访问从而影响数据保密性的风险。 |
| 2 | 数据篡改风险 | 由于数据注入、中间人攻击等安全威胁，或者缺乏有效的安全措施、人员有意或无意操作等，导致数据被未授权篡改等从而影响数据完整性的风险。 |
| 3 | 数据破坏风险 | 由于拒绝服务攻击、自然灾害、嵌入恶意代码、数据污染、设备故障等安全威胁，或者缺乏有效的安全措施、人员有意或无意操作等，导致数据被破坏、毁损、数据质量下降等从而影响数据可用性、准确性的风险。 |
| 4 | **数据丢失风险** | 由于数据过载、软硬件故障、备份失效、链路过载等问题，或者缺乏有效的安全措施、人员有意或无意操作等，导致数据被丢失、难以恢复等从而影响数据可用性的风险。 |
| 5 | **数据滥用风险** | 由于缺乏授权访问控制、权限管控等有效的安全管控措施、人员有意或无意操作等，导致数据被未授权或超出授权范围使用、加工的风险。 |
| 6 | 数据伪造风险 | 由于数据源欺骗、深度伪造等安全威胁，或缺乏有效安全措施、人员有意或无意操作等，导致数据或数据源被伪造、数据主体被仿冒等安全风险。 |
| 7 | 违法违规获取数据 | 违反法律、行政法规等有关规定，非法或违规获取、收集数据的风险。 |
| 8 | 违法违规出售数据 | 违反法律、行政法规等有关规定，非法或违规向他人出售、交易数据的风险。 |
| 9 | 违法违规保存数据 | 违反法律、行政法规等有关规定，非法或违规留存数据的风险，如逾期留存、违规境外存储等。 |
| 10 | 违法违规利用数据 | 违反法律、行政法规等有关规定，非法或违规使用、加工、委托处理数据的风险。 |
| 11 | 违法违规提供数据 | 违反法律、行政法规等有关规定，非法或违规向他人提供、共享、交换、转移数据的风险。 |
| 12 | 违法违规公开数据 | 违反法律、行政法规等有关规定，非法或违规公开数据的风险。 |

# 附录B(资料性) 数据安全风险类型²

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 B.1 数据安全风险类型（续）

| 序号 | 风险类型 | 内容 |
| --- | --- | --- |
| 13 | 违法违规购买数据 | 违反法律、行政法规等有关规定，非法或违规购买、收受数据的风险 |
| 14 | **违法违规出境数据** | 违反法律、行政法规等有关规定，非法或违规向境外提供数据的风险 |
| 15 | 超范围处理数据 | 数据处理活动违反必要性原则，超范围或过度收集使用个人信息或重要数据的风险 |
| 16 | 数据处理缺乏正当性 | 违反正当性原则，数据处理活动缺乏明确、合理的处理目的 |
| 17 | **未有效保障个人信息权** | 由于未采取有效的个人信息保护措施、人员操作或外部威胁等，导致未能有效保障个人信息主体的知情权、决定权、限制或者拒绝个人信息处理等个人信息合法权利 |
| 18 | **App违法违规收集使用个人信息** | App违反个人信息监管政策或标准规范，存在违法违规收集使用个人信息行为的风险 |
| 19 | 数据处理缺乏公平公正 | 由于缺乏安全管控措施、人员有意或无意操作等，导致数据处理违反公平公正、诚实守信原则，侵犯其他组织或个人合法权益的风险 |
| 20 | 数据处理抵赖 | 由于外部攻击威胁、缺乏有效安全管控措施、人员有意或无意操作等，导致处理者或第三方否认数据处理行为或绕过数据安全措施等风险 |
| 21 | 数据不可控 | 由于第三方数据安全能力不足、缺乏有效的第三方管控措施、合同协议缺失、外包人员操作等，导致委托处理或合作的第三方违反法律法规或合同协议约定处理数据，造成第三方超范围处理数据、逾期留存数据、违规再转移等数据不可控风险 |
| 22 | 数据推断风险 | 由于未考虑数据之间的关联关系，导致从公开数据可推断出核心数据、重要数据、未公开的个人数据等，包括但不限于面向人工智能模型的推理攻击、面向基础设施的跨域推断攻击等 |
| 23 | 其他 | 其他可能影响国家安全、公共利益或组织、个人合法权益的数据安全风险 |

# 附录C(资料性) 数据安全风险危害程度¹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 C.1 数据安全风险危害程度

| 影响对象 | 危害程度 | 参考说明 |
| --- | --- | --- |
| **国家安全** | 很高 | a) 直接危害国家政治安全；b) 对国土、军事、经济、社会、科技、网络、资源、海外利益、人工智能等领域安全构成严重威胁 |
| **国家安全** | 高 | 对国土、军事、经济、社会、科技、网络、资源、海外利益、人工智能等任一领域安全构成严重威胁 |
| **国家安全** | 中 | 对国土、军事、经济、社会、科技、网络、资源、海外利益、人工智能等任一领域安全构成威胁 |
| **经济运行** | 很高 | a) 严重影响国家重大战略政策正常实施；b) 导致一个省或多个省(自治区、直辖市)的大部分地区交通秩序混乱、交通运行和服务到严重影响，对交通运输行业运行造成重大损失或负面影响；c) 导致公路水路关键信息基础设施运行中断4h以上；d) 导致直接经济损失在5000万元以上 |
| **经济运行** | 高 | a) 对国家重大战略政策落实带来较大影响；b) 导致一个地市或多个地市的大部分地区交通运行和服务受到影响，对交通运输行业运行造成较大损失或负面影响；c) 导致公路水路关键信息基础设施运行中断2h以上；d) 导致直接经济损失在1000万元以上 |
| **经济运行** | 中 | 对交通行业相关领域发展、业务经营、技术进步、产业生态等造成一般危害，如受影响的用户和企业数量较小、生产生活区域范围较小、持续时间较短、社会负面影响较小 |

# 附录C(资料性) 数据安全风险危害程度²

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 C.1 数据安全风险危害程度（续）

| 影响对象 | 危害程度 | 参考说明 |
| --- | --- | --- |
| **社会秩序** | 很高 | a) 引起社会恐慌或社会动荡，影响范围波及一个省或多个省(自治区、直辖市)的大部分地区，严重扰乱社会秩序；b) 导致交通运输从业者或其他自然人围堵党政机关、静坐请愿、集会闹事、游行罢工等事件，范围波及一个省或多个省(自治区、直辖市)的大部分地区，严重影响社会正常运行；c) 可能被境内外敌对势力、恐怖组织、极端个人等利用数据实施严重违法犯罪，对人民群众的生命和财产安全构成重大威胁，对社会稳定带来严重负面影响 |
| **社会秩序** | 高 | a) 直接导致重大突发事件、重大群体性事件等，影响一个或多个地市大部分地区的社会稳定；b) 严重影响人民群众的日常生活秩序；c) 严重影响各级政务部门履行公共管理和服务职能；d) 严重影响法治和社会伦理道德规范 |
| **社会秩序** | 中 | a) 对人民群众的日常生活秩序造成一般影响；b) 直接影响企事业单位、社会团体生产秩序、经营秩序、教学科研秩序；c) 直接影响公共场所的活动秩序、公共交通秩序 |
| **公共利益** | 很高 | a) 事关重大公共利益，导致一个或多个省(自治区、直辖市)大部分地区的社会公共资源供应长期、大面积瘫痪，大范围社会成员(如1000万人以上)无法使用公共设施、获取公开数据资源、接受公共服务；b) 可能导致特别重大网络安全和数据安全事件，或者导致特别重大事故级别的安全生产事故，对公共利益造成特别严重影响，社会负面影响大 |
| **公共利益** | 高 | a) 直接危害公共健康和安全，如严重影响疫情防控、传染病的预防监控和治疗等；b) 导致一个或多个地市大部分地区的社会公共资源供应较长期中断，较大范围社会成员(如100万人以上)无法使用公共设施、获取公开数据资源、接受公共服务 |
| **公共利益** | 中 | 对公共利益产生一般危害，影响小范围社会成员使用公共设施、获取公开数据资源、接受公共服务等 |

# 附录C(资料性) 数据安全风险危害程度³

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 C.1 数据安全风险危害程度（续）

| 影响对象 | 危害程度 | 参考说明 |
| --- | --- | --- |
| **组织权益** | 很高 | 可能导致组织遭到监管部门严重处罚(包括取消经营资格、长期暂停相关业务等),促使企业面临关停或破产等严重后果。 |
| **组织权益** | 高 | 可能影响交通运输重要/关键业务无法正常开展的情况，造成重大经济或技术损失，严重破坏机构声誉。 |
| **组织权益** | 中 | 可能导致组织遭到监管部门处罚，包括一段时间内暂停经营资格或业务等，造成组织一定经济或技术损失，破坏机构声誉。 |
| **组织权益** | 低 | 可能影响部分业务无法正常开展的情况，造成组织经济或技术损失。 |
| **组织权益** | 很低 | 可能导致个别诉讼事件，或在某一时间造成部分业务中断，使组织的经济利益、声誉、技术等轻微受损。 |
| **个人权益** | 中 | 交通运输从业者可能会遭受重大的、不可消除的、可能无法克服的影响，容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害。如遭受无法承担的债务、失去工作能力、导致长期的心理或生理疾病、导致死亡等。 |
| **个人权益** | 低 | 交通运输从业者可能遭受较大影响，个人信息主体克服难度高，消除影响代价较大。如遭受诈骗、资金被盗用、被银行列入黑名单、信用评分受损、名誉受损、造成歧视、被解雇、被法院传唤、健康状况恶化等。 |
| **个人权益** | 很低 | 交通运输从业者可能会遭受困扰，但尚可以克服。如付出额外成本、无法使用提供的服务、造成误解、产生害怕和紧张的情绪、导致较小的生理疾病等。 |

# 附录D(规范性) 数据安全风险评分方法

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

按照9.4.2数据安全风险危害程度定性分析方法，表D.1以百分制给出数据安全风险危害程度得分区间。

表 D.1 数据安全风险危害程度得分区间

| 危害程度 | 得分 |
| --- | --- |
| **很高** | **[80%,100%]** |
| **高** | **[60%,80%)** |
| **中** | **[40%,60%)** |
| **低** | **[20%,40%)** |
| **很低** | **[0%,20%)** |

结合实际情况，按照表 D.1计算每一个风险评估不符合项的量化分值，评估符合项量化分值记为0。根据公式(D.1)计算最终数据安全风险评分。表D.2给出数据安全风险评分等级。

R = ∑ⁿᵢ₌₁ Cᵢ ……………………（D.1）

**式中：Cᵢ——第i个风险评估不符合项量化分值；n ——风险评估不符合项的个数。**

表 D.2 数据安全风险评分等级　单位为分

| 安全风险等级 | R值 |
| --- | --- |
| **很高** | **[240,302]** |
| **高** | **[180,240)** |
| **中** | **[120,180)** |
| **低** | **[60,120)** |
| **很低** | **[0,60)** |

# 附录E(规范性) 数据安全合规重点评估内容¹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 1 | 在境内运营收集和产生的**个人信息**和**重要数据**是否存储在境内 | 检查在境内运营收集和产生的个人信息和重要数据是否**存储在境内** | 《中华人民共和国数据安全法》第三十一条《中华人民共和国个人信息保护法》第三十六条 | 数据处理活动评估域数据存储安全评估子域第 6 项 |
| 2 | 是否对重要数据及业务敏感数据等进行加密存储 | 检查**是否对重要数据及业务敏感数据等进行加密存储**，指导监督防范数据泄露风险 | 《网络数据安全管理条例》第二十九条 | 数据处理活动评估域数据存储安全评估子域第1项 |
| 3 | 是否对**重要数据、敏感数据**进行加密传输 | 检查是否对重要数据、敏感**数据传输通道、传输内容进行加密**，指导监督其加强数据传输安全 | 《网络数据安全管理条例》第二十九条 | 数据处理活动评估域数据传输安全评估子域第2项 |
| 4 | 是否对**敏感个人信息**进行加密传输 | 检查是否对敏感个人信息传输通道、传输内容进行加密，指导监督其加强数据传输安全 | 《中华人民共和国个人信息保护法》第五十一条第三项 | 数据处理活动评估域数据传输安全评估子域第 4 项 |
| 5 | 是否对重要数据进行完整性保护 | 检查在数据使用和加工过程中是否对**重要数据进行完整性保护** | 《网络数据安全管理条例》第二十九条 | 数据处理活动评估域数据使用和加工安全评估子域第2项 |
| 6 | 是否采取数据防泄露措施 | 检查是否采取数据防泄露措施防范未授权下载、复制、截屏等泄露风险 | 《中华人民共和国网络安全法》第四十二条第二款 | 数据处理活动评估域数据使用和加工安全评估子域第24项 |

# 附录E(规范性) 数据安全合规重点评估内容²

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 7 | 是否对**重要数据进行脱敏处理** | 检查在数据使用和加工过程中是否对**重要数据进行脱敏处理**指导监督其防范数据泄露、滥用等风险 | 《网络数据安全管理条例》第二十九条 | 数据处理活动评估域数据使用和加工安全评估子域第25项 |
| 8 | 对外提供个人信息，是否明确处理目的、处理方式和个人信息的种类等范围 | 检查向其他个人信息处理者提供个人信息时，**是否通过合同协议等明确个人信息处理目的、处理方式和个人信息的种类等范围** | 《中华人民共和国个人信息保护法》第二十三条 | 数据处理活动评估域数据提供安全评估子域第13、14项 |
| 9 | 是否对**重要数据出境**开展安全评估 | 检查是否对**重要数据出境安全评估**，指导监督其落实数据安全责任 | 《中华人民共和国数据安全法》第三十一条《网络数据安全管理条例》第三十七条 | 数据处理活动评估域数据提供安全评估子域第27项 |
| 10 | 是否对**个人信息出境**开展安全评估 | 检查是否对个人信息出境安全评估，指导监督其落实数据安全责任 | 《中华人民共和国个人信息保护法》第三十六、三十八、四十条 | 数据处理活动评估域数据提供安全评估子域第27项 |
| 11 | 是否向国外司法或执法机构提供存储于境内的数据 | 检查是否**未经主管部门批准，向国外司法或执法机构提供存储于境内的数据** | 《中华人民共和国数据安全法》第三十六条《中华人民共和国个人信息保护法》第四十一条 | 数据处理活动评估域数据提供安全评估子域第18项 |
| 12 | 是否明确数据安全保护负责人 | 检查是否明确**数据安全保护负责人**，指导监督其落实数据安全保护责任 | 《中华人民共和国数据安全法》第二十七条第二款 | 数据安全管理评估域数据安全组织管理评估子域第2项 |

# 附录E(规范性) 数据安全合规重点评估内容³

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 13 | 是否明确数据安全管理机构 | 检查是否建立**数据安全管理机构**，指导监督其落实数据安全保护责任 | 《中华人民共和国数据安全法》第二十七条第二款 | 数据安全管理评估域数据安全组织管理评估子域第1项 |
| 14 | 是否建立覆盖数据全生命周期的安全管理制度 | 检查是否建立**覆盖数据收集、存储、使用、加工、传输、提供、公开、销毁等全生命周期的安全管理制度**，指导监督其健全制度措施 | 《中华人民共和国数据安全法》第二十七条第一款《网络数据安全管理条例》第九条 | 数据安全管理评估域数据安全制度流程评估子域第1项 |
| 15 | 是否**落实网络数据安全**责任制 | 检查是否建立**责任制并开展考核检查**，指导监督其落实网络数据安全保护责任 | 《中华人民共和国数据安全法》第二十七条第二款 | 数据安全管理评估域数据安全制度流程评估子域第8项 |
| 16 | 是否对**重大数据安全事件**进行责任追究 | 检查是否对**重大数据安全事件进行责任追究**，指导监督其落实数据安全保护责任 | 《中华人民共和国数据安全法》第二十七条第二款 | 数据安全管理评估域数据安全制度流程评估子域第8项 |
| 17 | 是否定期开展风险评估 | 检查是否**定期开展风险评估**，指导监督其落实数据安全责任 | 《中华人民共和国数据安全法》第三十条《网络数据安全管理条例》第三十一、第三十三条 | 数据安全管理评估域数据安全制度流程评估子域第11项 |
| 18 | 风险评估报告是否包含处理的重要数据的种类、数量，开展数据处理活动的情况，面临的数据安全风险及其应对措施等 | 检查向有关部门报送的风险评估报告是否包含**处理的重要数据的种类、数量，开展数据处理活动的情况，面临的数据安全风险及其应对措施**等 | 《网络数据安全管理条例》第三十三条 | 数据安全管理评估域数据安全制度流程评估子域第12项 |

# 附录E(规范性) 数据安全合规重点评估内容⁴

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 19 | 是否在发生合并、分立、解散、破产等可能影响**重要数据安全**时采取措施保障数据安全，并向有关部门报告重要数据处置方案、接收方的名称或者姓名和联系方式等 | 检查是否在发生合并、分立、解散、破产等可能影响重要数据安全的情形时，**采取了必要的措施保障数据安全，并向有关部门报告重要数据处置方案、接收方的名称或者姓名和联系方式等** | 《网络数据安全管理条例》第三十二条 | 数据安全管理评估域数据安全制度流程评估子域第13项 |
| 20 | 是否开展数据资产排查 | 检查是否开展**数据资产排查**，以便于开展数据分类分级管理 | 《中华人民共和国数据安全法》第二十一条 | 数据安全管理评估域数据分类分级管理评估子域第1项 |
| 21 | 是否开展本单位**数据分类分级**，识别重要数据、核心数据，形成重要数据、核心数据目录 | 检查是否根据所在行业领域制定的数据分类分级标准，对本单位数据分类分级，识别本单位的重要数据、核心数据，形成重要数据、核心数据目录 | 《中华人民共和国数据安全法》第二十一条《网络数据安全管理条例》第二十九条 | 数据安全管理评估域数据分类分级管理评估子域第6项 |
| 22 | 是否定期对**个人信息处理**的从业人员进行安全教育培训 | 检查是否对**个人信息处理人员开展安全教育培训**，以及培训周期、形式、时长等，指导、监督其提高人员安全意识和能力水平 | 《中华人民共和国个人信息保护法》第五十一条第四项 | 数据安全管理评估域相关人员安全管理第8、9项 |
| 23 | 是否开展数据安全教育培训 | 检查是否开展**数据安全教育培训**，以及培训周期、范围、形式、时长等，指导监督其提高人员安全意识和能力水平 | 《中华人民共和国数据安全法》第二十七条第一款 | 数据安全管理评估域相关人员安全管理第8项 |

# 附录E(规范性) 数据安全合规重点评估内容⁵

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 24 | 是否对网络数据安全负责人和关键岗位的人员进行培训 | 检查是否专门针对**网络数据安全负责人和关键岗位的人员进行培训**，以提升人员的数据安全专业知识和技能 | 《网络数据安全管理条例》第三十条 | 数据安全管理评估域相关人员安全管理第9项 |
| 25 | 是否与供应链**签订安全保密协议**，明确供应链的责任义务 | 检查是否**与数据处理供应链签订安全保密协议**，明确责任义务，指导监督其加强供应链管理 | 《关键信息基础设施安全保护条例》第二十条 | 数据安全管理评估域数据合作授权评估子域第4项 |
| 26 | 委托他人建设、维护电子政务系统，存储加工政务数据，是否经过严格批准程序，是否监督受托方履行数据安全保护义务 | 检查国家机关在委托他人建设、维护电子政务系统，存储加工政务数据，**是否经过严格批准程序，是否监督受托方履行数据安全保护义务** | 《中华人民共和国数据安全法》第四十条 | 数据安全管理评估域数据合作授权评估子域第14项 |
| 27 | 受托方是否擅自留存、使用、泄露或向他人提供政务数据 | 检查在建设、维护电子政务系统，存储加工政务数据时，**是否擅自留存、使用、泄露或向他人提供政务数据** | 《中华人民共和国数据安全法》第四十条 | 数据安全管理评估域数据合作授权评估子域第15项 |
| 28 | 是否制定**数据安全事件应急处置预案** | 检查是否制定**数据安全事件应急处置预案**，指导监督其提高数据安全应急处置能力 | 《中华人民共和国数据安全法》第二十三条《关键信息基础设施安全保护条例》第二十五条《网络数据安全管理条例》第十一、第四十八条 | 数据安全管理评估域数据安全应急评估子域第1项 |

# 附录E(规范性) 数据安全合规重点评估内容⁶

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 29 | 是否采取措施加强风险监测 | 检查是否**采取措施加强数据安全风险监测** | 《中华人民共和国数据安全法》第二十九条 | 数据安全管理评估域数据安全应急评估子域第6项 |
| 30 | 是否建立**重大数据安全事件**报告制度 | 检查是否建立重大数据安全事件报告制度，指导监督其提高数据安全应急处置能力 | 《中华人民共和国数据安全法》第二十九条《关键信息基础设施安全保护条例》第十八条 | 数据安全管理评估域数据安全应急评估子域第7项 |
| 31 | 是否建立**数据安全通报**预警机制 | 检查是否建立**数据安全通报预警机制** | 《中华人民共和国数据安全法》第二十九条 | 数据安全技术评估域数据安全监测预警评估子域第1项 |
| 32 | 是否采取**数据防泄露**措施 | 检查是否**采取数据防泄露措施**，防范未授权下载、复制、截屏等泄露风险 | 《中华人民共和国网络安全法》第四十二条第二款 | 数据安全技术评估域数据防泄露评估子域第1项 |
| 33 | 日志留存是否不少于六个月 | 检查对数据处理系统、安全防护系统等**日志是否留存不少于6个月** | 《中华人民共和国网络安全法》第二十一条第三项 | 数据安全技术评估域数据安全审计评估子域第5项 |
| 34 | 是否对数据处理过程进行安全审计 | 检查**是否基于数据分类分级对数据全流程处理进行安全审计**，以发现、追溯数据安全风险 | 《中华人民共和国网络安全法》第二十一条第三项 | 数据安全技术评估域数据安全审计评估子域第5项 |

# 附录E(规范性) 数据安全合规重点评估内容⁷

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 35 | 是否在合理范围内**公开处理**的个人信息 | 检查是否在合理范围内公开其处理的个人信息，指导监督其防范数据滥用、泄露风险 | 《中华人民共和国个人信息保护法》第二十五条 | 个人信息保护评估域保护原则评估子域第11项 |
| 36 | 是否制定个人信息保护管理制度和操作规程 | 检查是否建立**包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等全流程保护制度和操作规程**，指导其健全制度措施 | 《中华人民共和国个人信息保护法》第五十一条第一项 | 个人信息保护评估域保护措施评估子域第1项 |
| 37 | 是否对**个人信息进行加密存储** | 检查是否明确**对个人信息进行加密存储**，指导监督其防范数据泄露风险 | 《中华人民共和国个人信息保护法》第五十一条第三项 | 个人信息保护评估域保护措施评估子域第3项 |
| 38 | 是否对**个人信息采取去标识化措施** | 检查在提供或公开个人信息时，**是否对个人信息采取去标识化措施**，指导监督其防范数据滥用、泄露风险 | 《中华人民共和国个人信息保护法》第五十一条第三项 | 个人信息保护评估域保护措施评估子域第3项 |
| 39 | 是否定期对其处理个人信息遵守法律、行政法规的情况进行合规审计 | 检查是否定期对其处理个人信息遵守法律、行政法规的情况进行合规审计 | 《中华人民共和国个人信息保护法》第五十四条《网络数据安全管理条例》第二十七条 | 个人信息保护评估域保护措施评估子域第6项 |
| 40 | 是否明确个人信息保护负责人 | 检查是否明确**个人信息保护负责人**，指导监督其落实个人信息保护责任 | 《中华人民共和国个人信息保护法》第五十二条 | 个人信息保护评估域保护措施评估子域第7项 |

# 附录E(规范性) 数据安全合规重点评估内容⁸

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 41 | 是否将**个人信息保护负责人的姓名、联系方式报送网信部门** | 检查是否将个人信息保护负责人的信息报送网信部门，便于网信部门开展监督管理 | 《中华人民共和国个人信息保护法》第五十二条第二项《网络数据安全管理条例》第二十六条 | 个人信息保护评估域保护措施评估子域第8项 |
| 42 | 是否按照要求进行个人信息保护影响评估 | 检查在处理敏感个人信息，利用个人信息进行自动化决策，委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息，向境外提供个人信息时，**是否进行了个人信息保护影响评估** | 《中华人民共和国个人信息保护法》第五十五条 | 个人信息保护评估域保护措施评估子域第9项 |
| 43 | 个人信息保护影响评估报告是否**符合《中华人民共和国个人信息保护法》要求** | 检查是否按照《中华人民共和国个人信息保护法》要求开展个人信息保护影响评估 | 《中华人民共和国个人信息保护法》第五十六条 | 个人信息保护评估域保护措施评估子域第10项 |
| 44 | 个人信息保护影响评估报告和处理情况记录是否保存三年以上 | 检查个人信息保护影响评估报告和处理情况记录是否按照要求至少保存三年 | 《中华人民共和国个人信息保护法》第五十六条 | 个人信息保护评估域保护措施评估子域第11项 |
| 45 | 是否制定并**组织实施个人信息安全事件应急预案** | 检查是否制定**个人信息安全应急处置预案**(或数据安全应急处置预案中是否包括个人信息安全事件预案),指导监督其提高个人信息安全应急处置能力 | 《中华人民共和国个人信息保护法》第五十一条第五项 | 个人信息保护评估域保护措施评估子域第12项 |

# 附录E(规范性) 数据安全合规重点评估内容⁹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 46 | 发生个人信息安全事件，是否及时上报网信部门 | 检查**近一年是否发生个人信息安全事件**，并及时向公安机关报告，指导监督其加强与网信部门协同联动 | 《中华人民共和国个人信息保护法》第五十七条《网络数据安全管理条例》第十一条 | 个人信息保护评估域保护措施评估子域第14项 |
| 47 | 发生或者可能发生**个人信息泄露、篡改、丢失**时，是否立即采取补救措施 | 检查在发生或者可能发生个人信息泄露、篡改、丢失时，**是否立即采取补救措施** | 《中华人民共和国个人信息保护法》第五十七条《网络数据安全管理条例》第九条 | 个人信息保护评估域保护措施评估子域第13项 |
| 48 | 是否进行个人信息处理备案以及定期开展个人信息处理合规审查 | 检查是否按照规定，**向网信管理部门进行个人信息处理备案**，以及定期开展个人信息处理合规审查 | 《网络数据安全管理条例》第二十七条 | 个人信息保护评估域保护措施评估子域第15项 |
| 49 | 处理**个人信息是否取得个人同意** | 检查处理个人信息前是否取得**个人同意**，法律规定的例外情形除外 | 《中华人民共和国个人信息保护法》第十三条《网络数据安全管理条例》第二十一条 | 个人信息保护评估域告知同意评估子域第7项 |
| 50 | 是否在个人信息的处理目的、处理方式和个人信息种类发生变更时重新取得个人同意 | 检查在个人信息的处理目的、处理方式和个人信息种类发生变更的，是否**重新取得个人同意** | 《中华人民共和国个人信息保护法》第十四条《网络数据安全管理条例》第二十二条 | 个人信息保护评估域告知同意评估子域第9项 |
| 51 | 是否向个人提供便捷的撤回同意的方式 | 检查在个人撤回同意时，**是否提供便捷的撤回同意的方式** | 《中华人民共和国个人信息保护法》第十五条《网络数据安全管理条例》第二十一条 | 个人信息保护评估域告知同意评估子域第8项 |

# 附录E(规范性) 数据安全合规重点评估内容¹⁰

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 52 | 是否在处理个人信息前，以显著方式、清晰易懂的语言真实、准确、完整地向个人进行告知 | 检查在处理个人信息前，**是否以显著方式、清晰易懂的语言真实、准确、完整地向个人进行告知** | 《中华人民共和国个人信息保护法》第十七条《网络数据安全管理条例》第二十一条 | 个人信息保护评估域告知同意评估子域第1、2项 |
| 53 | 是否向个人**告知个人信息接收方的名称或者姓名和联系方式** | 检查是否因合并、分立、解散、被宣告破产等原因需要转移个人信息的，向个人告知个人信息接收方的名称或者姓名和联系方式 | 《中华人民共和国个人信息保护法》第二十二条《网络数据安全管理条例》第二十一条 | 个人信息保护评估域告知同意评估子域第10项 |
| 54 | 是否在**个人信息处理活动结束后及时删除或匿名化处理个人信息** | 检查在个人信息处理结束后(如超出约定存储期限，个人信息主体注销账户或撤回同意，网络产品服务停止运营),**是否删除个人信息或匿名化处理个人信息** | 《中华人民共和国个人信息保护法》第四十七条 | 个人信息保护评估域主体权利评估子域第6项 |
| 55 | 通过自动化决策方式作出对个人权益有重大影响的决定，是否为个人提供解释说明的途径，个人是否有权拒绝个人信息处理者仅通过自动化决策的方式作出决定 | 检查通过自动化决策方式作出对个人权益有重大影响的决定，是否为个人提供解释说明的途径，个人是否有权拒绝个人信息处理者仅通过自动化决策的方式作出决定 | 《中华人民共和国个人信息保护法》第二十四条 | 个人信息保护评估域主体权利评估子域第11项 |
| 56 | 是否建立便捷的个人行使权利的申请受理和处理机制，拒绝个人行使权利请求的，是否说明理由 | 检查是否建立便捷的个人行使权利的申请受理和处理机制，拒绝个人行使权利请求的，是否说明理由 | 《中华人民共和国个人信息保护法》第五十条 | 个人信息保护评估域主体权利评估子域第14项 |
| 57 | 是否及时**受理个人提出的注销账号、撤回授权等合理请求** | 检查对个人提出的注销账号、撤回授权等合理请求，网络数据处理者**是否及时受理并进行处理** | 《网络数据安全管理条例》第二十三条 | 个人信息保护评估域主体权利评估子域第15项 |

# 附录E(规范性) 数据安全合规重点评估内容¹¹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 58 | 是否明确**个人信息保存期限** | 检查是否明确**个人信息保存期限**，以及是否在最短期限内保存个人信息，发现数据滥用风险 | 《中华人民共和国个人信息保护法》第十九条《网络数据安全管理条例》第二十一条 | 个人信息保护评估域信息处理评估子域第1项 |
| 59 | 是否与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等，是否对受托人的个人信息处理活动进行监督 | 检查是否与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等，是否对受托人的个人信息处理活动进行监督 | 《中华人民共和国个人信息保护法》第二十一条 | 个人信息保护评估域信息处理评估子域第3项 |
| 60 | 是否将**个人生物信息与个人身份信息分开存储** | 检查是否将个人生物识别信息与个人信息分开存储，监督指导其加强敏感个人信息保护 | 《中华人民共和国个人信息保护法》第二十八条 | 个人信息保护评估域信息处理评估子域第2项 |
| 61 | 是否针对处理不满十四周岁未成年人个人信息制定专门的个人信息处理规则 | 检查是否针对**处理不满十四周岁未成年人个人信息制定专门的个人信息处理规则**，对个人信息处理规则展示方式、展示内容作出明确要求 | 《中华人民共和国个人信息保护法》第三十一条《网络数据安全管理条例》第二十一条 | 个人信息保护评估域信息处理评估子域第6项 |
| 62 | **敏感个人信息处理**是否具有特定的目的和充分的必要性，是否对敏感个人信息采取严格保护措施 | 检查处理敏感个人信息，是否具有**特定的目的和充分的必要性**，是否对敏感个人信息采取严格保护措施 | 《中华人民共和国个人信息保护法》第二十八条 | 个人信息保护评估域信息处理评估子域第7项 |

# 附录E(规范性) 数据安全合规重点评估内容¹²

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 E.1 数据安全合规评估内容（续）

| 序号 | 评估要点 | 评估内容 | 评估依据 | 对应评估项 |
| --- | --- | --- | --- | --- |
| 63 | 处理**敏感个人信息**是否取得个人的单独同意 | 检查处理敏感个人信息**是否取得个人的单独同意** | 《中华人民共和国个人信息保护法》第二十九条 | 信息处理评估子域第8项 |
| 64 | 法律、行政法规规定处理**敏感个人信息需取得书面同意的**，是否取得个人的书面同意 | 检查是否按照法律法规要求，在**处理敏感个人信息前取得个人的书面同意** | 《中华人民共和国个人信息保护法》第二十九条 | 个人信息保护评估域信息处理评估子域第9项 |
| 65 | 处理敏感个人信息是否向个人告知处理敏感个人信息的必要性以及对个人权益的影响 | 检查是否向个人**告知处理敏感个人信息的必要性以及对个人权益的影响** | 《中华人民共和国个人信息保护法》第三十条 | 个人信息保护评估域信息处理评估子域第10项 |
| 66 | 是否遵守法律、行政法规对处理敏感个人信息的规定，取得相关行政许可或者作出其他限制 | 检查是否遵守法律、行政法规对**处理敏感个人信息的规定，取得相关行政许可或者作出其他限制** | 《中华人民共和国个人信息保护法》第三十二条 | 个人信息保护评估域信息处理评估子域第11项 |
| 67 | 是否按照规定情形进行**删除或者匿名化处理个人信息** | 检查使用自动化采集技术采集的非必要个人信息、未依法取得个人同意的、个人注销账号的个人信息**是否按照规定进行删除或匿名化处理** | 《网络数据安全管理条例》第二十四条 | 个人信息保护评估域信息处理评估子域第16项 |

# 附录F(资料性) 风险评估报告模板

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

风险评估报告模板见图 F.1-图 F.3

[框图，按视觉布局转录框内文字：图F.1 风险评估报告封面 —— 交通运输数据安全风险评估报告；评估单位（盖章）：；报告时间： 年 月 日；右下角有"JT"圆形印章标志]

图F.1 风险评估报告封面

[框图，按视觉布局转录框内文字：图F.2 风险评估报告基本信息表，为表格，内容见下]

图F.2 风险评估报告基本信息表

| 字段 | 内容 | 字段 | 内容 |
| --- | --- | --- | --- |
| 评估对象 |  |  |  |
| 单位名称 |  | 统一社会信用代码 |  |
| 单位地址 |  | 邮政编码 |  |
| 联系人 | 姓名 | 职务 |  |
| 联系人 | 联系方式 | 所属部门 |  |
| 数据安全负责人 | 姓名 | 职务 |  |
| 数据安全负责人 | 联系方式 | 所属部门 |  |
| 真实性声明 | 评估对象承诺：提供的所有材料准确、真实、合法、有效，并愿为此承担有关法律责任。 |  |  |
| 数据安全管理机构 |  |  |  |
| 单位名称 |  |  |  |
| 单位负责人 | 姓名 | 职务 |  |
| 单位负责人 | 联系方式 |  |  |
| 评估单位 |  |  |  |
| 评估单位名称 |  | 评估团队人数 |  |
| 成员组成 |  |  |  |
| 联系人 | 姓名 | 联系方式 |  |
| 审核批准 | 评估组长 | 日期 |  |
| 审核批准 | 审核人 | 日期 |  |

[框图，按视觉布局转录框内文字：图F.3 风险评估报告主要内容 —— 第一部分 风险评估准备：1.评估概述；1.1评估目的；1.2评估依据；1.3评估对象和范围（说明评估对象的选择原因，描述评估对象和评估范围。）；1.4评估结果框架（说明数据和数据处理活动的概要情况，评估结果概要。）；2.评估工作开展情况；2.1评估人员情况（说明评估工作组织和评估团队人员情况，被评估方参与人员情况。）；2.2评估时间安排（说明本次评估工作的时间进度安排，描述各阶段完成的任务、工作成果和时间节点等内容。）；2.3评估工具和环境情况（说明使用的评估工具，接入的网络或系统环境，技术测试内容等情况。）；3.信息调研（应按照9.2.3的建议说明信息调研情况。）；第二部分 合规性评估：1.法律法规遵从性（遵守《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等相关法律法规情况。）；2.个人信息处理合规性（按照个人信息保护影响评估国家标准要求，对个人信息处理活动所造成的影响进行评价的情况。）；3.数据出境安全合规性（按照《数据出境安全评估办法》《个人信息出境标准合同办法》《促进和规范数据跨境流动规定》等国家关于数据、个人信息跨境传输法律法规要求的执行情况。）；4.网络安全及关键信息基础设施保护（按照网络安全等级保护、关键信息基础设施保护等国家标准执行情况。）；第三部分 数据安全风险评估：1.风险评估内容（依据9.3给出的评估域内容，从数据处理活动、数据安全管理、数据安全技术、个人信息保护等方面，根据实际情况列明风险评估具体内容。以评估不符合项为主，如有必要可附上相关证据资料。）；2.分析和评价（依据9.4提出的方法进行数据安全风险源和风险类型识别，分析数据安全风险一旦发生，对国家安全、公共利益、组织或者个人合法权益造成的损害程度，按照附录D给出综合影响评估量化分值，参照附录G给出整改建议措施。）；2.1识别数据安全风险；2.2分析风险危害程度；2.3评价综合影响；2.4量化风险评分；2.5常见风险处置建议；附录 ****（附录可给出完整的数据安全风险源清单，根据实际需要提供评估机构，或者补充相应的证据材料等。）；右下角有"JT"圆形印章标志]

图F.3 风险评估报告主要内容

# 附录G(资料性) 数据安全风险常见处置方法¹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.1 数据处理活动风险常见处置方法

| 数据处理活动 | 安全处置措施 |
| --- | --- |
| 数据收集 | 通过合同协议等方式，约定从外部机构收集的数据范围、收集方式、安全措施 |
| 数据收集 | 明确**数据收集渠道**，规范数据收集格式、流程方法，采取措施保持数据源正式有效及收集过程的安全可控 |
| 数据收集 | 建立**数据源管理的机制**，包括明确人员、梳理检查、制定制度、整改及定期检查等方面内容 |
| 数据收集 | 对外部数据源和外部收集数据进行鉴别和记录 |
| 数据收集 | 制定数据质量管理制度，明确数据质量管理要求 |
| 数据收集 | 采取技术工具对数据质量的一致性、完整性、准确性等属性进行监控和管理 |
| 数据存储 | 制定**数据备份与恢复策略**，采用技术手段对存储数据进行备份，定期对备份数据的有效性进行验证 |
| 数据存储 | 针对数据分类分级情况建立不同的数据存储安全防护机制，如设置不同业务数据的存储合理时间、分开存储、划分逻辑区域采取不同安全措施 |
| 数据存储 | 采用技术手段对存储数据进行备份，定期对备份数据的有效性进行验证 |
| 数据存储 | 对**重要数据进行加密后存储**，并建立有安全的密钥管理体系保证数据存储机密性安全；采用完整性校验算法对存储数据进行完整性校验，及时发现数据存储过程被篡改和破坏的情况，保护数据存储的完整性 |
| 数据存储 | 建立第三方云平台、数据中心等外部提供者数据存储约束与控制措施，并定期对措施有效性进行验证 |
| 数据存储 | 针对**数据分类分级**情况建立不同的数据存储安全防护机制，如设置不同业务数据的存储合理时间、分开存储、划分逻辑区域采取不同安全措施 |

# 附录G(资料性) 数据安全风险常见处置方法²

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.1 数据处理活动风险常见处置方法(续)

| 数据处理活动 | 安全处置措施 |
| --- | --- |
| 数据传输 | 在**数据分类分级**的基础上，根据业务场景，进行数据加密后传输或采用加密传输通道，防止数据在传输过程中被窃取和泄露，保护数据传输的机密性 |
| 数据传输 | 建立完整性校验机制对数据传输过程进行校验，防止数据在传输过程中被篡改和破坏，保护数据传输的完整性 |
| 数据传输 | 采用技术手段对传输通道两端主体进行身份鉴别 |
| 数据传输 | 对关键的网络传输链路、网络设备节点实行冗余建设，建立灾难和宕机替代方案；有数据传输的接口管理，并对接口的数据传输建立日志记录与监控审计体系 |
| 数据传输 | 根据**国家相关法律法规中关于数据传输的相关要求**，制定数据分类分级传输管理规定，并根据管理规定涉及相应的数据传输策略，保证数据传输的合理性 |
| 数据使用和加工 | **对数据使用环境进行保护**，通过账号管理、访问控制策略、鉴权及审计策略对数据使用、加工环境约束 |
| 数据使用和加工 | 加工过程中涉及的应用平台、数据库、服务器等环境采用身份鉴别技术，且用户身份标识具有唯一性，用户身份鉴别信息具有复杂度要求并要求定期更换具有登录失败处理功能，配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施 |
| 数据使用和加工 | 相关环境保持日志开启审计记录，包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息，具体安全要求参考等级保护相关标准实施 |
| 数据使用和加工 | 通过用户隐私协议、合同、安全附加条款等途径获取对数据使用加工的授权，确保对涉及数据的使用加工行为具备充分授权，使用加工目的具备充分授权 |
| 数据使用和加工 | **数据使用权限**进行定期复核，确保授权人员仍属于合理使用范围，此外定期检查审计日志，或采用基于规则的事件告警服务，对越权访问行为进行监控 |

# 附录G(资料性) 数据安全风险常见处置方法³

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.1 数据处理活动风险常见处置方法(续)

| 数据处理活动 | 安全处置措施 |
| --- | --- |
| 数据使用和加工 | **通过需求评估、PIA评估等管理流程**，确保数据使用加工目的的合法性和正当性，确保数据使用加工目的符合法律法规要求、不明显违背数据来源和业务所处环境道德伦理和公序良俗 |
| 数据使用和加工 | 定期对业务场景进行及授权情况进行复核，确保业务场景变化仍处于授权范围内，业务环境仍对**数据有明确需求，满足正当合理必要原则** |
| 数据使用和加工 | 结合场景对通过匿名化、去标识化的手段对使用加工数据进行脱敏，确保使用加工过程中涉及的数据集是实现使用加工目的的最小的数据集 |
| 数据使用和加工 | **定期对去标识化或匿名化策略有效性进行评估**，监控相关技术手段的安全性是否仍然满足安全要求，并根据评估结果判断是否进行策略更新 |
| 数据使用和加工 | 对数据使用加工结果进行评估，避免产出数据还原脱敏前原始信息 |
| 数据使用和加工 | **对于加工结果数据进行重新分类定级**，并在分类定级过程中确认是否包含原始数据，并结合加工结果应用场景判断是否授权充分。具备留存和使用条件 |
| 数据使用和加工 | 通过数据申请、授权管理方式确保使用加工过程中涉及的数据是必要的，确保使用加工过程中涉及的数据集是实现使用加工目的的最小的数据集 |
| 数据使用和加工 | 在申请加工数据前对数据加工使用逻辑进行确认，对于中间数据、过程数据所处环境进行监控，避免非必要的数据留存 |
| 数据使用和加工 | 对于加工结果数据进行重新分类定级，并结合加工结果应用场景判断数据承载环境是否满足安全要求 |
| 数据使用和加工 | **开展算法评估工作**，确保加工过程中使用的算法与预期一致 |

# 附录G(资料性) 数据安全风险常见处置方法⁴

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.1 数据处理活动风险常见处置方法(续)

| 数据处理活动 | 安全处置措施 |
| --- | --- |
| 数据提供 | 通过合同协议等方式，约定提供的数据范围、提供目的、传输方式、安全措施 |
| 数据提供 | 向涉及**提供个人信息的主体**告知接收方的名称或者姓名、联系方式、处理目的、处理方式和个人信息的种类，并取得个人的单独同意 |
| 数据提供 | 通过合同协议等方式，约定接收方在约定的处理目的、处理方式和个人信息的种类等范围内处理个人信息 |
| 数据提供 | 通过合同协议等方式，约定接收方变更原先的处理目的、处理方式的，需重新取得个人同意 |
| 数据提供 | 接收方缺少对接收数据存储期限、存储地点和到期后处理方式的明确规定 |
| 数据提供 | **制定数据提供管理制度**，规范数据提供流程与技术保障措施 |
| 数据提供 | 提供方对提供的数据进行了去标识化等脱敏处理 |
| 数据提供 | **提供数据过程中的数据传输采用加密措施** |
| 数据提供 | 当检测到数据的可信性受到破坏后进行报警 |
| 数据提供 | **接收方对接收到的数据进行访问控制** |

# 附录G(资料性) 数据安全风险常见处置方法⁵

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.1 数据处理活动风险常见处置方法(续)

| 数据处理活动 | 安全处置措施 |
| --- | --- |
| 数据公开 | 建立**数据主动公开管理制度和操作规范**，明确发布数据使用者和发布者的权利和义务的情况 |
| 数据公开 | 建立**数据公开的管理措施与机制**，包括数据公开的方式、受众范围、访问权限，以及数据内容审核及审批制度、数据公开应急处理流程的情况，确保公开内容可以公开且符合法律法规要求 |
| 数据公开 | 提供数据发布清单，包括公开数据摘要、数据格式、更新频率等内容，以及使用条件等的设置情况 |
| 数据公开 | 建立**定期审核检查制度**，对已公开的数据进行监控，确定符合本单位数据公开安全管理规定 |
| 数据公开 | 定期审核已公开数据，对照国家和行业更新的相关法律法规和行业规章，评估数据公开发布带来的数据安全风险 |
| 数据公开 | 采用**自动和人工审计相结合的手段**，对重要数据和个人信息等高风险数据的在线访问操作进行监控 |
| 数据公开 | 具备对异常或高风险数据访问操作的自动化识别和实时预警能力；在数据公开展示重要数据和个人信息时宜具备数据脱敏处理能力，展示界面复制、打印等可将展示数据导出的限制等情况 |
| 数据公开 | 对**数据公开所面临的风险进行安全评估**，对公开的个人信息开展个人信息保护影响评估 |
| 数据公开 | **对公开数据增加数据水印** |

# 附录G(资料性) 数据安全风险常见处置方法⁶

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.1 数据处理活动风险常见处置方法(续)

| 数据处理活动 | 安全处置措施 |
| --- | --- |
| 数据删除 | 对于**通过物理介质销毁完成的数据删除**，需建立流程，对物理销毁过程进行监控、复核、验证 |
| 数据删除 | 定期组织对删除数据所使用技术的评估、确保通过匿名化或物理手段删除的数据仍无法被还原 |
| 数据删除 | 通过数据血缘溯源、密钥管理、可信执行环境及数据隔离等技术手段保持对原始数据流转的追踪，确保数据删除在环境中能被完整执行，并能够提供证明，确保数据已被完整删除或匿名化处理 |
| 数据删除 | 对于数据主体主张删除后仍需保留以满足法律法规要求的场景，通过数据隔离、可信执行环境、密钥管理等技术拆分数据归档环境，以确保根据法律法规的要求能对数据进行还原，同时无人能独立接触到归档数据 |

# 附录G(资料性) 数据安全风险常见处置方法⁷

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.2 数据安全管理风险常见处置方法

| 数据安全管理 | 安全处置措施 |
| --- | --- |
| 资产管理 | 建立**数据资产管理制度**，明确数据资产管理统一规范要求 |
| 资产管理 | 建立**数据资产清单**，并进行定期更新 |
| 资产管理 | 建立数据资产变更记录，对数据资产使用、留存及报废等状态进行登记，并针对已形成的数据资产清单定期更新数据资产变更记录 |
| 组织管理 | 建立数据安全管理委员会领导小组 |
| 组织管理 | 建立**数据安全管理部门**，牵头承担组织内部数据安全管理工作 |
| 组织管理 | 指定组织最高管理者或授权代表担任数据安全负责人，负责统筹协调和落实数据安全管理相关工作 |
| 组织管理 | **根据职责分离原则设置数据安全的岗位和人员** |
| 组织管理 | 当组织处理个人信息达到国家网信部门规定数量时，指定个人信息保护负责人 |

# 附录G(资料性) 数据安全风险常见处置方法⁸

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.2 数据安全管理风险常见处置方法(续)

| 数据安全管理 | 安全处置措施 |
| --- | --- |
| 人员管理 | 员工录用前进行必要的背景审查 |
| 人员管理 | **数据服务人员签订安全责任协议和保密协议** |
| 人员管理 | 员工入职时按照最小必要原则分配初始权限 |
| 人员管理 | **员工离岗和转岗时，及时终止或变更数据操作权限** |
| 人员管理 | 制定数据安全培训计划，并按计划开展数据安全培训，保留相关培训记录 |
| 人员管理 | 定期对关键岗位人员进行审查和数据安全能力考核 |
| 分类分级 | **及时更新数据资产清单**，并与保护措施关联 |
| 分类分级 | **制定精细分类分级标准**，采用就高原则 |
| 分类分级 | **定期监测梳理数据资产**，清除静默资产 |
| 分类分级 | **重要数据使用最小化授权**，数据行为监测 |

# 附录G(资料性) 数据安全风险常见处置方法⁹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.2 数据安全管理风险常见处置方法(续)

| 数据安全管理 | 安全处置措施 |
| --- | --- |
| 应急响应 | 设定专职岗位和人员，明确具体岗位的工作内容 |
| 应急响应 | **根据不同事件类型，明确相应的处置方法和流程** |
| 应急响应 | 形成预案，并定期开展演练 |
| 应急响应 | 符合相应法律、法规，并结合自身业务特点 |
| 应急响应 | **结合不断出现的安全事件和政策变化进行完善和调整** |
| 应急响应 | **采取专用工具或系统辅助进行安全事件的分析、处置，提高响应的质量、速度** |
| 应急响应 | 定期开展应急处置机制的宣贯，进行技能培训 |
| 应急响应 | 分析安全事件的深层次原因，并相应进行安全加固和改造 |

# 附录G(资料性) 数据安全风险常见处置方法¹⁰

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.2 数据安全管理风险常见处置方法(续)

| 数据安全管理 | 安全处置措施 |
| --- | --- |
| 数据合作方 | 与数据合作方签订协议、合同等，其中明确数据的使用目的、使用场景、供应方式、安全保护约定、安全责任义务等 |
| 数据合作方 | **设立数据合作场景中的风险评估机制**，明确评估的频率、内容，形成数据合作风险评估报告，及时整改并采取措施 |
| 数据合作方 | 建立组织数据合作的相关技术工具，对数据合作目录、数据源数据字典等进行审查记录 |
| 数据合作方 | **通过数据内容识别、数据交换检测等技术工具**，保证数据实际合作内容和协议保持一致 |
| 投诉举报机制 | 建立个人信息保护和数据安全投诉、举报渠道 |
| 投诉举报机制 | 明确处理投诉、举报的部门、人员和处理流程 |
| 投诉举报机制 | 公布受理投诉、举报的响应时间和处理进度，对处理结果有明确回复和说明 |
| 数据安全制度 | 设定清晰明确的数据安全总体策略、方针、目标和原则 |
| 数据安全制度 | 数据安全相关制度内容逐一落实国家和行业数据安全法律法规和监管要求 |
| 数据安全制度 | **建立健全数据安全管理制度的制定、评审、发布、定期审核和更新机制** |

# 附录G(资料性) 数据安全风险常见处置方法¹¹

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.2 数据安全管理风险常见处置方法(续)

| 数据安全管理 | 安全处置措施 |
| --- | --- |
| 密钥管理 | **制定并实施有效的密钥管理制度** |
| 密钥管理 | **制定并实施有效的密钥使用权限分配方案** |
| 密钥管理 | **采用符合密码相关国家和行业标准的密钥生成模块** |
| 密钥管理 | **使用安全的密钥分发和传输方案** |
| 密钥管理 | **采用符合密码相关国家和行业标准的密钥存储模块** |
| 密钥管理 | 使用安全的临时密钥协商协议 |
| 密钥管理 | 使用安全的密钥更新和恢复方案 |
| 密钥管理 | 对过期和需撤销的密钥立即终止使用并执行有效的密钥销毁措施 |

# 附录G(资料性) 数据安全风险常见处置方法¹²

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.3 数据安全技术风险常见处置方法

| 数据安全技术 | 安全处置措施 |
| --- | --- |
| 监控与审计 | 本单位电子数据的保存、查阅、复制等操作均由专人审批，且有审批记录，流转记录完整、审计记录合规 |
| 监控与审计 | **通过物理介质传递数据时，在传递过程中采用了视频监控等安全措施**，确保物理介质安全到位，传递过程中物理介质未离开相关责任人、监控设备等的监视及控制范围 |
| 监控与审计 | 当通过自动化手段传输、共享数据时，采取了流量监控等手段，有效防范网络监听、接口滥用等网络攻击 |
| 监控与审计 | 在数据存储系统所部署的高安全等级机房或区域内，部署了电子门禁、视频监控等安全措施，鉴别、记录和控制人员出入 |
| 监控与审计 | 采用人工或信息系统和产品等方式，实现了对异常行为事件的识别、发现、跟踪和监控等安全防护，包括但不限于IP、账号、数据、使用场景等内容 |
| 监控与审计 | **对数据运行情况进行在线实时监测和预警**，监测指标包括但不限于对数据访问、传输或下载的授权、次数、频率、总量等 |
| 监控与审计 | 采取流量分析等技术实现了对数据收集、传输、处理、分析等关键环节的数据流动监测分析，包括但不限于流动类型、流动范围、数据载体、日均量级、数据账号访问情况、数据流向等信息，并对数据流动异常情况或异常数据访问行为(例如不安全的收集设备与收集内容、非授权时段访问重要数据、未授权访问、数据流向未经授权、频繁访问超量数据传输等)进行告警和记录。监测预警系统具备触发监测阈值时的预警机制及安全保护措施，相关操作均有日志记录 |
| 监控与审计 | **形成预警响应，以及阻断等应急处置能力** |
| 监控与审计 | **具备主动发现非授权接入和非法外联的设备和策略配置的技术手段** |
| 监控与审计 | 单位具备对数据操作过程及关键数据要素，在安全事件发生后进行数据溯源的能力，包括但不限于从数据类型、数据规模、数据特征等维度进行数据标记和跟踪，支持从接口、IP、账号、时间等方面进行溯源分析，以定位追踪到相关责任人 |

# 附录G(资料性) 数据安全风险常见处置方法¹³

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.3 数据安全技术风险常见处置方法(续)

| 数据安全技术 | 安全处置措施 |
| --- | --- |
| 监控与审计 | **本单位安全监测情况纳入年度数据安全评估内容** |
| 监控与审计 | 数据安全组织机构中包含负责数据安全审计的部门 |
| 监控与审计 | 本单位设置了数据安全审计相关岗位 |
| 监控与审计 | 数据安全审计岗位设立了专人专岗，且审计岗位与管理、操作等其他岗位实行了职责分离 |
| 监控与审计 | 签署了数据安全审计岗位责任协议，且协议内容符合安全要求 |
| 监控与审计 | **本单位定期对数据安全审计岗位人员行为进行安全审查** |
| 监控与审计 | 本单位制定数据安全审计相关制度和策略，且制度文件完整有效，包括但不限于审计周期、审计方式、审计形式等内容，以及日志的存储、分析和检查等要求 |
| 监控与审计 | 以数据为中心开展安全审计，包括收集、传输、存储、使用、删除、销毁等阶段。审计范围覆盖至每个有权使用数据的用户，包括数据库管理员、数据库用户、操作系统管理员、操作系统用户、存储介质管理员、业务管理员、业务使用者、存储介质用户等。审计记录包括时间、用户、IP地址、操作对象、操作内容、操作行为和操作结果等相关信息 |
| 监控与审计 | **对审计记录实施了安全保护，防止未授权的访问和输出**。审计记录的留存时间不少于6个月 |
| 监控与审计 | 单位建立数据安全审计系统，执行单位审计策略，对日志进行统一管理和处理，包括提供对审计记录的统计、查询、分析及报表生成等功能，形成审计报告反馈相关部门 |
| 监控与审计 | 本单位定期开展数据安全审计工作，包括内部审计或第三方审计等，根据发现的问题和风险反馈情况，制定整改方案并实施 |

# 附录G(资料性) 数据安全风险常见处置方法¹⁴

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.3 数据安全技术风险常见处置方法(续)

| 数据安全技术 | 安全处置措施 |
| --- | --- |
| 监控与审计 | **单位内部审计部门负责对整改工作进行有效监督**，包括但不限于指导发现整改情况的追踪、报告管理、问题管理等 |
| 监控与审计 | 对第三方接入产品和服务的数据处理活动进行审计和记录，确认其能够落实安全管理要求和责任，并对第三方接入产品和服务的数据处理活动进行必要的监测 |
| 监控与审计 | 本单位对数据的访问权限和实际访问控制情况进行定期审计，包括审计策略、审计周期和审计内容等，每年对访问权限规则和已授权清单进行复核，及时清理已失效的账号和授权 |
| 监控与审计 | 对特权账号的访问过程和操作记录进行了审计和记录，记录要素完整详尽，且特权账号无法对操作日志进行修改和删除 |
| 监控与审计 | **对数据加工的过程进行监督和审计记录** |
| 监控与审计 | **通过安全运维管理平台等访问或操作数据时，对其相关行为进行审计记录** |
| 监控与审计 | 对委托处理数据的行为进行审计记录，包括但不限于数据级别、数据片段信息等 |
| 监控与审计 | 通过信息系统(包括API、前置机等)与委托方进行数据传递时，对数据的外发与回传过程的关键节点进行审计，包括设置安全审计策略、审计周期和审计内容等 |
| 监控与审计 | 当存在数据外部共享的业务场景时，对数据共享进行安全审计，审计内容包括但不限于数据使用对象、使用期限、使用范围、操作记录、存储方式、到期处置情况等内容 |
| 监控与审计 | **对数据销毁全过程进行了审计记录和定期检查**，审计记录包括但不限于存储介质类别、介质编号、介质所属部门、销毁服务机构、介质应用系统、数据类型、数据安全等级、销毁方式、销毁地点、销毁时间、执行人、监督人等；检查内容包括但不限于存储介质销毁台账与实际情况的一致性，销毁审批手续履行情况，销毁过程记录要素的完备性，对销毁效果的评估等 |

# 附录G(资料性) 数据安全风险常见处置方法¹⁵

炼石 CipherGateway

左侧导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.3 数据安全技术风险常见处置方法(续)

| 数据安全技术 | 安全处置措施 |
| --- | --- |
| 鉴别与访问控制 | 采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少使用密码技术来实现 |
| 鉴别与访问控制 | 对用户、登录的进程/应用进行身份标识和鉴别，用户身份标识具有唯一性，身份鉴别信息具有复杂度并且定期更新 |
| 鉴别与访问控制 | 指定专门的部门或人员，对用户身份及数据权限的策略、技术能力进行统一管理 |
| 鉴别与访问控制 | **制定身份标识与鉴别、访问控制与权限管理等方面管理制度**，明确对身份标识与鉴别、访问控制及权限的分配、变更、撤销等权限管理的要求 |
| 鉴别与访问控制 | **授予管理用户所需的最小权限**，实现管理用户的权限分离 |
| 鉴别与访问控制 | 建立系统账户、数据权限的申请审批流程 |
| 鉴别与访问控制 | 定期删除或停用多余的、过期的账户及数据权限 |
| 鉴别与访问控制 | 建立组织统一的身份与访问管理系统，支持人员、数据资源、应用系统的统一纳入 |
| 鉴别与访问控制 | **访问控制的粒度达到主体为用户级**，客体为系统、文件、数据库表级或字段 |
| 防泄露 | **明确数据的知悉范围和所采取的相应控制措施** |
| 防泄露 | 采用适当的加密算法、设备等保护措施，确保传输通道和传输内容的安全 |
| 防泄露 | 采用负载均衡、防入侵攻击、数据防泄露检测与防护等设备进行安全监测 |
| 防泄露 | **对终端及网络存储设备的访问和使用场景进行管控** |

# 附录G(资料性) 数据安全风险常见处置方法¹⁶

炼石 CipherGateway

导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.3 数据安全技术风险常见处置方法(续)

| 数据安全技术 | 安全处置措施 |
| --- | --- |
| 防泄露 | 对外部服务组件注册与使用审核、分布式处理节点间可信连接认证、节点和用户安全属性周期性确认、数据文件标识和用户身份鉴权、数据副本节点更新检测及防止数据泄露等方面进行管控 |
| 防泄露 | 数据导入导出过程中对数据自身的可用性和完整性构成的危害进行管控 |
| 防泄露 | **建立对数据和数据载体的销毁规程和彻底删除机制** |
| 防泄露 | **明确终端安全配置管理和管理规范**，部署终端的防泄露监测工具 |
| 防泄露 | 针对数据生命周期中未授权访问、数据滥用、数据泄露进行监控和审计 |
| 终端数据管理 | 对本机构内部办公终端中产生、交换、归档的电子数据进行盘点、梳理与分类，纳入统一的数据资产清单 |
| 终端数据管理 | **部署了终端安全管控系统**，且配置了相关安全策略，如网络准入控制、多因素终端鉴别等，并且安全策略运行有效 |
| 终端数据管理 | 终端安全管控系统(服务器)所配置的安全策略与实际管控终端数量、安全接入要求一致 |
| 终端数据管理 | 在内网和互联网交叉使用移动智能终端时，采取了相应的技术防护措施，例如**防范数据泄露**、防恶意代码等，且相关要求已明确在数据安全管理制度中 |
| 终端数据管理 | 采用固定处理终端对信息系统或数据库等进行数据访问等相关操作 |
| 终端数据管理 | **内外部终端设备已采取安全措施**，包括但不限于网络准入、防病毒、操作系统补丁、文件输入输出审计等管控措施，且安全策略均正常运行 |
| 终端数据管理 | 通过专用终端获取数据的操作被成功记录，包括**网络、主机、数据库**等设备的审计日志中 |
| 终端数据管理 | 内外部终端设备接入单位内部、开发测试等环境的申请、准入操作及变更记录，与实际终端数量和被批准的安全策略一致 |

# 附录G(资料性) 数据安全风险常见处置方法¹⁷

炼石 CipherGateway

导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.3 数据安全技术风险常见处置方法(续)

| 数据安全技术 | 安全处置措施 |
| --- | --- |
| 终端数据管理 | 单位网络或数据安全管理相关制度规程中，已制定**明确的接入申请审批流程**，申请表中包括但不限于接入原因、接入时间、申请部门、使用人员、审批人员、途径、接入点以及采取的技术隔离手段等信息 |
| 终端数据管理 | 终端设备通过互联网接入单位内网时，在边界网络区域处采取技术隔离措施，例如代理或前置机等，避免直接访问内部网络 |
| 终端数据管理 | 单位具备根据终端常用位置和目前位置、设备属性、安全状态、访问行为等信息进行动态授权的防护能力 |
| 终端数据管理 | **定期对终端设备的日志信息进行分析**，包括但不限于结合业务操作日志、系统运行日志、上网行为等日志记录，对**数据异常使用、用户异常行为**等进行分析，形成数据安全分析报告 |
| 终端数据管理 | 能够及时对可疑的异常情况进行处置 |
| 数据脱敏 | 梳理组织脱敏的各种场景，围绕数据可用性和安全性两方面进行调研确认 |
| 数据脱敏 | **制定组织统一的数据脱敏管理制度**，包括脱敏的原则、方法、策略等 |
| 数据脱敏 | **组织建立统一的数据脱敏工具**，实现数据脱敏工具与数据权限管理系统、堡垒机系统等的联动或组合使用 |
| 数据脱敏 | 根据具体的数据使用场景采用数据动态脱敏工具或数据静态脱敏工具，不限于生产测试、数据运维、数据分析、数据交换等 |
| 数据脱敏 | 使用数据脱敏工具，保证脱敏后的数据和原始数据之间的逻辑关系保持一致 |

# 附录G(资料性) 数据安全风险常见处置方法¹⁸

炼石 CipherGateway

导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

## 表 G.4 个人信息安全风险常见处置方法

| 个人信息安全 | 安全处置措施 |
| --- | --- |
| 保护原则 | **制定和公开个人信息保护政策**并严格遵守 |
| 保护原则 | 个人信息保护政策满足GB/T35273中有关个人信息保护政策的要求 |
| 保护原则 | 收集个人信息的方式合法，收集的个人信息范围、种类、数量、频率等属性满足最小必要原则 |
| 保护措施 | **传输和存储个人敏感信息**时，采用加密存储、去标识化存储等安全措施，并制定备份与恢复策略 |
| 告知同意 | 收集个人信息前，明示个人信息保护政策、数据收集的目的、类型、范围、用途信息，并征得个人信息保护主体同意 |
| 告知同意 | 改变处理个人信息的目的、类型、范围、用途的，及时告知个人信息主体，修改个人信息保护政策，并重新征得个人信息主体同意，涉及个人信息保护政策变动的修改个人信息保护政策 |
| 告知同意 | 收集个人敏感信息前，**告知个人信息主体收集目的并取得明示同意**，确保明示同意是在完全知情基础上自主给出、具体、清晰、明确的意愿表示 |
| 告知同意 | 收集**不满14周岁未成年人个人信息**前，征得其监护人的明示同意 |
| 主体权利 | 建立公开的个人信息权益投诉、维权渠道，保障个人信息主体的合法权益 |
| 主体权利 | 基于个人同意处理个人信息的，信息处理者提供便捷的撤回同意的方式 |
| 个人信息处理 | 制定**个人信息分类分级管理**措施 |

# 参考文献

炼石 CipherGateway

导航条：
1.范围
2.规范性引用文件
3.术语和定义
4.缩略语
5.原则
6.体系框架
7.方法
8.启动条件
9.流程
10.附录

[1] GB/T 20984 信息安全技术 信息安全风险评估方法
[2] GB/T 31509 信息安全技术 信息安全风险评估实施指南
[3] GB/T 35273 信息安全技术 个人信息安全规范
[4] GB/T 36073 数据管理能力成熟度评估模型
[5] GB/T 37378 交通运输—信息安全规范
[6] GB/T 37988 信息安全技术 数据安全能力成熟度模型
[7] GB/T 39335 信息安全技术 个人信息安全影响评估指南
[8] JT/T 747.4 交通运输信息资源目录体系 第4部分：公路水路信息资源分类
[9] YD/T 3801 电信网和互联网数据安全风险评估实施方法
[10] T/ISC-0011 数据安全治理能力评估方法
[11] ISO/IEC 27005 Information security,cybersecurity and privacy protection—Guidance on managing in-formation security risks
[12] NIST SP800-30 Guide for Conducting Risk Assessments
[13] TC260-PG-20231A 网络安全标准实践指南—网络数据安全风险评估实施指引
[14] 中华人民共和国网络安全法
[15] 中华人民共和国数据安全法
[16] 中华人民共和国个人信息保护法
[17] 关键信息基础设施安全保护条例(中华人民共和国国务院令 第745号)
[18] 网络数据安全管理条例(中华人民共和国国务院令 第790号)
[19] 互联网信息服务算法推荐管理规定(国家互联网信息办公室 中华人民共和国工业和信息化部 中华人民共和国公安部 国家市场监督管理总局令 第9号)
[20] 数据出境安全评估办法(国家互联网信息办公室令 第11号)
[21] 交通运输部办公厅关于印发《公路水路交通运输数据分类分级指南》的通知(交办科技〔2022〕44号)
[22] 张涛，马海群，刘硕，等.英国国家数据安全治理：制度、机构及启示[J].信息资源管理学报，2022,12(6):44-57.
[23] 李艳，章时雨，季媛媛，等.全球数据安全：认知、政策与实践[J].信息安全与通信保密，2021(7):2-10.

# 交通运输领域数据安全建设实践

炼石 CipherGateway

# 安全需求："风险与合规"共同驱动数据安全建设

炼石 CipherGateway

[框图，按视觉布局转录框内文字：
左栏绿色横幅标题：内在风险：数据风险如影随形伴生数据处理
其下正文：数据安全产业发展阶段性（先发展再治理，迎来拐点）、行业特殊性（经济学外部效应带来密集法律法规），塑造实战防护与合规需求

案例卡片（含年份斜标签）：
- 「2025年」江苏某地方农商银行因违反网络安全与数据安全管理规定等被警告，并被罚款114.5万元。
- 「2024年」某国有股份制商业银行因数据安全管理等问题被金监局罚款160万元
- 「2024年」上海市网信办会同市市场监管局、市国资委依法联合约谈某大型地铁集团及三家运营企业
- 「2023年」浙江某科技公司为浙江县级市政府开发运维信息管理系统，私自迁移数据，造成严重数据泄露，被罚款100万元。
- 「2023年」南昌某高校3万余条师生个人信息数据在境外互联网上被公开售卖，被南昌公安网安部门罚款85万元。
- 「2022年」权威消息《焦点访谈》曝光上海某公司向境外出售中国高铁数据；国家安全机关破获我国首例涉及高铁运行安全的危害国家安全类案件

右栏蓝色横幅标题：外部合规："五法一典"过程与结果双合规
法律体系框图（黄色斜标签为法律部门）：
- 宪法相关法 →《国家安全法》2015年7月1日起施行 维护国家总体安全的基本法律
- 民法商法 →《民法典》2021年1月1日起施行 提出自然人的个人信息受法律保护
- 经济法 →《网络安全法》2017年6月1日起施行 规定网络安全治理道路
- 经济法 →《数据安全法》2021年9月1日正式施行 提升国家数据安全保障能力
- 行政法 →《密码法》2020年1月1日起施行，提出数据保护技术手段
- 经济法 →《个人信息保护法》2021年11月1日正式施行 加速个人信息法制化进程

《网络安全法》下挂子项：网络信息安全、内容控制、网络运行安全、等级保护、安全风险处置、网络实名制、网络产品/服务、关键信息基础设施、数据本地化与跨境、网络安全审查和供应链安全
《数据安全法》下挂子项：核心数据严格管理、重要数据风险评估、分类分级、配合调取数据、数据交易中介、特殊类型数据、汽车数据、健康医疗数据、……
《个人信息保护法》下挂子项：跨境、敏感个人信息、儿童个人信息、权利响应

底部对照表：
]

| 网络安全法 | 个人信息保护法 | 数据安全法 | 密码法 |
| --- | --- | --- | --- |
| 网络安全等级保护条例（征求意见稿） | 关键信息基础设施安全保护条例 | 网络数据安全管理条例 | 商用密码管理条例 |
| 等保 | 关保 | HW | 数评 | 密评 |

信创

# 落地痛点：安全建设从网络到数据，安全和业务纽结缠绕难以改造

炼石 CipherGateway

[框图，按视觉布局转录框内文字：
左图 标题：以数据为中心的安全
竖向绿色箭头自上而下：数据态势、解密细控、泄露检测、数据审计、数据鉴权、存储加密、通信加密、身份鉴别、密级标识、数据分类
蓝色椭圆环绕（网络侧）：沙箱检测、终端管控、移动安全、反病毒、VPN、零信任网络、SIEM、端点安全、IDS、防火墙
斜向箭头标注：以网络为中心的安全
底部文字：数据安全成为当前建设重点

右图 中心红色圆：重要数据
环绕控制手段小圆：风险监测、访问审计、数据加密、防止篡改、权限控制、脱敏、水印追溯、数字签名
外围风险框：数据访问内控风险、数据过量访问风险、未授权的数据访问风险、业务操作身份风险、运维人员内控风险、数据违规外发风险、业务人员越权访问风险、数据外发合规风险
]

数据安全建设面临"两难"：
- 数据保护体现为**面向应用的功能型安全需求**，要在应用中融合实现，**但改造存量应用成本高、风险大、周期长，新应用的业务开发与安全排期也不匹配，安全机制总是滞后或缺失**
- 而数据保护不落实，则合规风险越来越大、因泄露导致的业务风险会快速累积

# 产品体系：免改造平台灵活交付多重安全能力，易部署易扩展

炼石 CipherGateway

[框图，按视觉布局转录框内文字：
左圆（绿色）国密合规产品——一站式密改套餐敏捷交付
天开密盒·免改造密码机、密评工具箱、密改服务包、信源数据传输机密性完整性密评合规、信息系统身份鉴别密评合规、密码卡、服务器密码机

中圆（蓝色）实战防护产品——密码安全一体化+事前事中事后全防护
字段加密、文件加密、密钥管理系统、密码套件、主体到人客体到字段细粒度访问控制、数据访问检测响应、数据发现识别、数据分类分级、天开数关·数据安全网关、动态脱敏、静态脱敏、数据访问审计追溯

右圆（青色）数据流通安全产品——基于TEE技术的跨域数据管控
CASB数据安全平台（盒子+软件+服务）、数据安全服务包、跨域数据解密检测响应、跨域数据解密审计追溯、跨域数据解密专用DBA工具、跨域数据解密专用SDK、跨域数据加密外发、跨域数据管控平台

底部灰色底座：免改造投送安全能力的技术底座
兼容Java、C/C++、.NET等的免改造插件模块 / 兼容主流应用框架、数据库的轻改造SDK模块 / 兼容MySQL、SQLServer、Mongo等的免改造代理模块
]

# 敏捷部署：旁路平台结合主路控制面，免改造应用落地保护

炼石 CipherGateway

[框图，按视觉布局转录框内文字：
左侧纵向坐标轴自上而下：公开、提供、传输、加工、使用、存储、收集

用户 →（用户访问）→ 应用代理 →（数据安全SDK 集成安全能力）→ 前台系统 / 后台系统 / …… / CRM / 应用（含 CipherSuite）
（访问 DB）→ DB代理 →（AOE代理模块 保护结构化数据）
下方：数据资产管理系统、数据安全管理平台、数据审计追溯系统、KMS密管系统
数据层：非结构化数据（Word/VIDEO 图标，hadoop HDFS）、结构化数据（MySQL）→ 文件系统/数据库
蓝色标注：AOE插件模块 保护结构化数据、TFE/FDE模块 保护非结构化数据、TDE/UDF模块 保护结构化数据
]

# 场景之一：存储加密、使用解密/脱敏

炼石 CipherGateway

箭头条：存储 使用 加工 传输 提供

[框图，按视觉布局转录框内文字：
左栏（蓝色横幅）结构化数据
- 支持ABAC的访问控制策略，实现用户与字段文档级防护
- 主体到人 / 客体到字段，细粒度访问控制
- 数据表示例（姓名/身份证/手机号/住址）：用户1、用户2、用户3 对应不同脱敏显示
- 应用服务器、数据库；AOE插件、AOE代理；窃取数据
- 面向用户侧动态脱敏 / 面向服务侧存储加密
- 密钥管理系统、数据安全管理平台

右栏（绿色横幅）非结构化数据
- TFE文件安全模块
- 明文 → 应用程序1 / 应用程序2 / 应用程序3 → 密文
- 用户态：TFE安全模块；内核态：OS
- 授权进程可读取文件明文 / 未授权进程只能读密文
- 数据安全管理平台、密钥管理系统；磁盘存储密文
]

不影响业务人员使用、不影响DBA运维

[框图：四个"示例"截图，下方依次标注]
应用查看脱敏后数据　　应用看到密文　　DBA工具查看脱敏数据　　DBA工具查看密文

# 一站式支持多技术路线，结合业务场景交付最优组合

炼石 CipherGateway

[框图，按视觉布局转录框内文字：
用户 → DLP终端加密 → 应用代理网关 →（应用服务器）应用内加密（集成密码SDK）〔支持〕/ 应用内加密（AOE面向切面加密）〔支持〕→ 数据库加密网关〔支持〕/ 数据库外挂加密 → UDF用户自定义函数加密〔支持〕/ TDE透明数据加密 → TFE透明文件加密〔支持〕/ FDE全磁盘加密
下方分区标签：用户端、应用服务器、数据库、文件系统
]

| 加密技术 | 部署位置 | 加密粒度 | 性能 | 防DBA | DB存储过程密文计算 | 实施成本 | 可靠性 |
| --- | --- | --- | --- | --- | --- | --- | --- |
| DLP终端加密 | 终端 | 文件 | 中 | / | / | 中 | 中 |
| 应用代理网关 | 终端-应用服务器之间 | 字段/文件 | 中 | 支持 | 影响 | 高 | 低 |
| **应用内加密（集成密码SDK）** | 应用服务器 | 字段/文件 | 高 | 支持 | 影响 | 高 | 高 |
| **应用内加密（AOE面向切面加密）** | 应用服务器 | 字段 | 高 | 支持 | 影响 | 低 | 高 |
| **数据库加密网关** | 应用服务器-数据库之间 | 字段 | 中 | 支持 | 影响 | 低 | 中 |
| 数据库外挂加密 | 数据库 | 字段 | 低 | 支持 | 影响 | 中 | 中 |
| TDE透明数据加密 | 数据库 | 字段/表空间 | 高 | 不支持 | 不影响 | 低 | 中 |
| **UDF用户自定义函数加密** | 数据库 | 字段 | 高 | 不支持 | 不影响 | 高 | 高 |
| **TFE透明文件加密** | 文件系统 | 文件 | 中 | 不支持 | 不影响 | 低 | 高 |
| FDE全磁盘加密 | 文件系统 | 磁盘/卷 | 高 | 不支持 | 不影响 | 低 | 高 |

# 产品价值：将安全能力投送到真实的数据处理流程中

炼石 CipherGateway

免改造技术对流动数据的高覆盖率识别与控制，实现安全与业务有机融合

[框图，按视觉布局转录框内文字：
中央绿色椭圆（航母）：数据安全主平台
右上小标签：数据安全态势感知、日志审计、统一策略管理、加密脱敏模块

数据处理环节（蓝色块）：数据收集 → 数据预处理 → 数据存储 → 数据传输 → 数据加工 → 数据使用 → 数据提供公开
数据来源：结构化数据、非结构化数据、半结构化数据；NoSQL、SQL、HDFS
收集方式：网页数据实时收集、日志数据实时收集、关系型数据库实时收集、日志数据离线收集、关系型数据库离线收集
存储/计算：分布式存储、单机存储、数据转换、数据集成、数据清洗、离线计算、实时计算、OLTP、HOLAP、MOLAP、ROLAP
传输：接口传输、中间件传输、数据库对库同步、文件传输
其他基础技术：全文检索引擎、任务调度系统、资源管理、可视化工具、可视化平台、可视化库

绿色盾牌安全能力标签：风险评估、传输加密、访问管理、身份认证、数据分级、数据分类、数据访问监测、数据梳理、数据发现、数据脱敏、保格式加密、数据加密、日志审计、威胁检测响应、数据静态脱敏、数据动态脱敏、数据防泄漏、安全风险分析、行为分析、风险告警、访问管理、数据流动监测
]

# 交通国密合规场景

一站式密改套餐敏捷交付

炼石 CipherGateway

# 密评要点解析

炼石 CipherGateway

[框图，按视觉布局转录框内文字：
顶部红色说明框（三组）：
- 最贴合业务 / 业务风险影响范围广，改造难度大 / 涉及核心的高风险项，且分值最高
- 属于密码应用层，含高风险项最多 / 密改落地由用户执行，无法绕过 / 所需密码产品会随着信息系统新增或变化，而扩容或调整
- 属于密码支撑层 / 密改落地不一定由用户执行，有可能属于IDC托管方、云服务商等 / 整体被评，可复用到被承载的每个信息系统
]

## 密码测评规则

| 依据 | GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》 |
| --- | --- |
| 通过要求 | 60分以上，无高风险 |
| 测评规则 | 打分制，满分100，共41项检测项，包含8个方面 |
| 典型问题 | 无合规的密码设备，无管理制度 |
| 评估周期 | **重要网络与信息系统（关基、等保三级、政务等）每年至少一次** |

## 高风险项，一票否决

- 实体间未通过密码技术进行身份鉴别（网络和通信：无缓解措施）
- 未采用密码技术保证通信过程中重要数据的机密性
- 未采用密码技术建立安全的信息传输通道，如SSLVPN
- 未采用密码技术保证重要数据在存储过程中的机密性（无缓解措施）
- 未采用密码技术保证重要数据在存储过程中的完整性
- 未采用密码技术保证重要数据在传输过程中的机密性
- 未采用密码技术提供数据原发证据和数据接收证据（法律责任场景）
- 未建立密码相关管理制度
- 未制定密码应用解决方案、实施方案和应急处置方案，未通过评审
- 未采用密码技术对从外部连接到内部的设备进行认证（第四级）

## 密码合规要点（以密码应用三级系统为例）

| 层面 | 要点 | 分值 |
| --- | --- | --- |
| 物理和环境 | 身份鉴别、门禁记录、监控记录、密码服务资质、密码产品认证 | 10分 |
| 网络和通信 | 身份鉴别、数据的完整性和机密性、访问控制信息完整性、设备认证、密码服务资质、密码产品认证 | 20分 |
| 设备和计算 | 身份鉴别、加密通道、访问控制和安全标记的完整性、日志和程序完整性、真实性、密码服务资质、密码产品认证 | 10分 |
| 应用和数据 | 身份鉴别、传输和存储的机密性、完整性、不可否认性、密码服务资质、密码产品认证 | 30分 |
| 管理制度 | 密码人员管理、密钥管理、建设运行、应急处置、密码软硬件介质管理等制度 | 30分 |
| 人员管理 | 角色、职责、权限、审计机制、培训与考核、保密协议 | |
| 建设运行 | 密码应用方案、实施方案 | |
| 应急处置 | 应急处置方案、及时上报 | |

# 70分密改套餐

炼石 CipherGateway

| 测评层面 | 测评单元 | 备注 | 满分 | 得分 | 密码产品 |
| --- | --- | --- | --- | --- | --- |
| 物理和环境安全(10分) | 身份鉴别 | 高风险 | 4.17 | 0.00 | 高风险可缓解 |
| 物理和环境安全(10分) | 电子门禁记录数据存储完整性 | | 2.92 | 0.00 | 高风险可缓解 |
| 物理和环境安全(10分) | 视频监控记录数据存储完整性 | | 2.92 | 0.00 | 高风险可缓解 |
| 网络和通信安全(20分) | 身份鉴别 | 高风险(无缓解) | 5.88 | 5.88 | IPSec VPN安全网关 SSL VPN安全网关 |
| 网络和通信安全(20分) | 通信数据完整性 | | 4.12 | 4.12 | IPSec VPN安全网关 SSL VPN安全网关 |
| 网络和通信安全(20分) | 通信过程中重要数据的机密性 | 高风险 | 5.88 | 5.88 | IPSec VPN安全网关 SSL VPN安全网关 |
| 网络和通信安全(20分) | 网络边界访问控制信息的完整性 | | 4.12 | 4.12 | IPSec VPN安全网关 SSL VPN安全网关 |
| 设备和计算安全(10分) | 身份鉴别 | 高风险 | 2.08 | 2.08 | SSL VPN安全网关 |
| 设备和计算安全(10分) | 远程管理通道安全 | 高风险 | 2.08 | 2.08 | SSL VPN安全网关 |
| 设备和计算安全(10分) | 系统资源访问控制信息完整性 | | 1.46 | 1.46 | SSL VPN安全网关 |
| 设备和计算安全(10分) | 重要信息资源安全标记完整性 | | 1.46 | 1.46 | 密钥管理与数据加密及认证平台 |
| 设备和计算安全(10分) | 日志记录完整性 | | 1.46 | 1.46 | 密钥管理与数据加密及认证平台 |
| 设备和计算安全(10分) | 重要可执行程序完整性、重要可执行程序来源真实性 | | 1.46 | 0.00 | |
| 应用和数据安全(30分) | 身份鉴别 | 高风险 | 4.05 | 4.05 | 密钥管理与数据加密及认证平台 服务器密码机 软件密码模块 密码卡 |
| 应用和数据安全(30分) | 访问控制信息完整性 | | 2.84 | 2.84 | 密钥管理与数据加密及认证平台 服务器密码机 软件密码模块 密码卡 |
| 应用和数据安全(30分) | 重要信息资源安全标记完整性 | | 2.84 | 2.84 | 密钥管理与数据加密及认证平台 服务器密码机 软件密码模块 密码卡 |
| 应用和数据安全(30分) | 重要数据传输机密性 | 高风险 | 4.05 | 4.05 | 密钥管理与数据加密及认证平台 服务器密码机 软件密码模块 密码卡 |
| 应用和数据安全(30分) | 重要数据存储机密性 | 高风险(无缓解) | 4.05 | 4.05 | 密钥管理与数据加密及认证平台 服务器密码机 软件密码模块 密码卡 |
| 应用和数据安全(30分) | 重要数据传输完整性 | | 4.05 | 4.05 | 密钥管理与数据加密及认证平台 服务器密码机 软件密码模块 密码卡 |
| 应用和数据安全(30分) | 重要数据存储完整性 | 高风险 | 4.05 | 4.05 | 密钥管理与数据加密及认证平台 服务器密码机 软件密码模块 密码卡 |
| 应用和数据安全(30分) | 不可否认性 | 高风险 | 4.05 | 0.00 | 仅限法律责任场景 |
| 安全管理(30分) | 按得分80%计算 | | 30 | 24 | 专业管理制度模板 |
| 合计 | | | 100 | 78.49 | |

\*参考密评联委会《商用密码应用安全性评估量化评估规则（2023版）》

密改四件套，轻松过密评

| 产品 | 作用 |
| --- | --- |
| 国密VPN网关产品 | 解决网络和通信20分、缓解高风险 |
| 密码认证网关产品 | 解决应用和数据5分、缓解高风险 |
| 应用加密网关产品 | 应用和数据21分、高风险，设备和计算4分 |
| 服务器密码机 | 提供基础加解密算力与密管能力 |

[框图：饼图分区标签 其他、国密VPN网关、密码认证网关、应用加密产品、服务器密码机]

# 高性能：PCT专利保护的高速国密实现，不影响业务效率

炼石 CipherGateway

[框图，按视觉布局转录框内文字：
上层：基于PKI的数字信封加密、协同签名身份鉴别
中层：密钥派生接口、EVP国密接口、FPE格式保留加密
语言图标行：Java、C#、python、Ruby、C Programming、C++、GO
算法行：SM2、SM3、SM4、SM9、ZUC
操作系统图标行：Windows 10、Linux、MacOS、Android、iOS
底部一排专利证书图片（文字不清晰 ⟨?⟩）
]

基于SM4的保留格式加密（FPE）

加密**10亿**条手机号，仅耗时**20秒**

2018年保密技术交流大会暨产品博览会
Information Security Technology Conference & Expo 2018
炼石 CipherGateway

天下密码
唯快不破

炼石独有PCT专利
打破Intel垄断

单颗CPU上SM4加解密
突破 **140Gbps!**
相当于每秒可加密6部3GB大小的高清电影

移动端SM4加解密
突破**1.7Gbps!**
相当于每秒可加密100多张2MB大小的高清照片

# 高可靠：专业密钥管理、实时离线解密，保障高可用

炼石 CipherGateway

[框图，按视觉布局转录框内文字：
左上：KMS密管设备（分层密钥）
金字塔自上而下：
- 真随机数 → 根密钥：1、根据门限算法加密导出至3个USBKey，任意2个可还原　2、跨设备需人工同步
- 真随机数 → 模块密钥：1、由根密钥加密落盘存储　2、跨设备自动同步
- 模块密钥派生 → 工作密钥（数据加密、数据MAC）：1、不落盘存储　2、由模块密钥实时派生

右图：KMS密管集群、管理平台集群
角色：管理员、业务用户、开发人员
中心：数据库（明文/密文）、ETL工具、应用程序（CipherSuite）、备用库
流程编号：1.应用系统实时解密　2.运维工具离线解密（明文）　3.刷库还原明文　4.实时解密明文到备用库　5.程序解密
]

- 密管设备**支持双机热备、两地三中心等高可用模式**，根密钥明文不出密码卡，模块密钥明文不出密管设备
- **工作密钥安全从平台分发到数据控制面模块，模块可缓存工作密钥后独立运行**，平台不需要实时在线
- 保守策略下，当重启应用服务后，模块才需从平台更新密钥

- 密码算法是标准，密钥管理机制可靠，**只要密文数据还在，一定可解密**
- 常态状态下，支持应用系统解密、支持DBA运维工具直接解密
- 应急情况下，支持刷库还原明文、支持实时解密明文到备用库
- 极端情况下，用运维工具或程序可以兜底解密

# 高可用：模块健壮可诊断、平台"两地三中心"

炼石 CipherGateway

[框图，按视觉布局转录框内文字：
左图：应用1 …… 应用N；结构化、非结构化
右图：区域1（IDC1 从/从/从/从/主、IDC2 从/从/从/从/主）、区域2（IDC3 从/从/主/从/从）
]

【模块可离线运行】
- 模块从平台获取规则后可缓存在内存中，当平台不可用也可正常运行
- 仅当模块所在服务重启时才需要从平台集群重取规则

【模块强化健壮性】
- 以AOE插件为例，本身作为应用的一部分，无单独进程，不会死进程
- 在没有匹配规则状态下，模块默认采用透传模式，最大限度优先业务
- 模块经过多年研发打磨、运行实践，兼容广泛苛刻的企业级应用场景

【模块可诊断】
- 模块自身可记录环境、启动流程、异常事件等日志，以及告警功能
- 针对Java等应用环境支持不停机实时诊断机制，排查潜在故障成因

- 两地三中心各5套安全管理平台（以及KMS）组成集群，三中心的主之间实时双向同步数据，在同一中心内主从间同步数据

# 工业级：加密实现机制兼容复杂场景

炼石 CipherGateway

明文文标识确保加解密可靠

[框图：左侧数据库截图，列标题 COMPLAIN_NO、PARTY_ID_NO、CONTACT_TEL，单元格为加密随机串（不清晰 ⟨?⟩）]

- 炼石产品加密后，会在密文中添加密文标识，可保证明文不会被二次解密，密文不会被二次加密
- 在加密功能上线过程中，不可避免会出现明文混合的情况，可通过明文标识将明文和密文区分开

## 支持数据加密后的密文态查询

| 类型 | 规则 | 示例 |
| --- | --- | --- |
| a | 手机号型 | 按照3、4、4拆分加密 |
| b | 身份证号型 | 按照6、4、4、4拆分加密 |
| c | 住址型 | 按照3、3、其余拆分加密 |
| e | 其他 | …… |

[框图，按视觉布局转录框内文字：
表头：姓名 性别 年龄 手机号 身份证号
- 张三 → n1 n2 n3
- 男 20
- 188 1111 2222 → p1 p2 p3 p4
- 110102 1996 0102 3333 → ID1 ID2 ID3 ID4 ID5
向下箭头 → 结果行：密钥ID | n1，n2，n3 | 男 | 20 | p1，p2，p3，p4 | ID1，ID2，ID3，ID4，ID5
]

- 支持密态数据库的模糊查询操作。对加密字段做特定处理，先将加密字段按照规则拆解，然后对拆解后部分分别加密处理，之后将各部分密文合成一个字段（拆解的规则可由应用定制化，通过策略管理来进行配置）
- 限制条件
  - 支持应用对加密策略进行定制，但加密策略确定后原则上不建议更改
  - 为支持模糊查询会对加密字段的长度进行扩张

# 好用好管：集中式管控，分布式保护，分阶段上线

炼石 CipherGateway

箭头条：统一策略管理 → 集中式管控 → 统一密钥管理

[框图，按视觉布局转录框内文字：
中央云：总部 / 数据安全主平台（三台设备）
左侧平台界面截图标注"配置"（策略管理界面，文字不清晰 ⟨?⟩）
右侧 CASB 界面截图标注"配置"（密钥管理界面，文字不清晰 ⟨?⟩）

下方"分布式保护"：
数据中心1：应用1（AOE-Plugin模块）、……、应用N；结构化、非结构化（TFE模块）
数据中心2：应用1´（CipherSuite 应用集成SDK）、……、应用N´；FDE模块、非结构化；AOE-Proxy模块、结构化
]

炼石 CipherGateway

# 交通数据安全实战防护场景

事前事中事后全防护

炼石 CipherGateway

# 传统密服平台面临挑战

[框图，按视觉布局转录框内文字：传统密码服务平台（CSP）
- 【易用】从基础密码裸算法能力升级到服务化密码能力，易于集成
- 【提效】实现从密码烟囱式硬件到密码资源池化，适应了云化趋势
- 【好管】从功能上支持分层次、多租户等管理模式，方便集中部署 ]

→

传统密码服务平台（CSP）示例（示例）

| 业务层 | 业务应用系统 |
| --- | --- |

SDK/API/WEB服务

| 服务层 | 通用密码服务 | 支撑密码服务 | 密钥管理 |
| --- | --- | --- | --- |
|  | 加解密服务 | 数字证书服务 | 对称密钥管理 |
|  | 随机数服务 | 电子签章服务 |  |
|  | 数字信封服务 | 身份认证服务 | 非对称密钥管理 |
|  | 签名验签服务 | 安全通信服务 | 标识密钥管理 |

| 资源层 | 密码资源池化 |
| --- | --- |
| 设备管理 | 资源编排 | 资源调度 | 弹性扩容 | 灾备恢复 | 资源监控 |
| 密码卡 | 密码机 | 云密码机 | 密钥管理服务器 | 协同签名服务器 | 网络 | 服务器 | 数据库 |

## ⚠数据实战化防护挑战

传统CSP仅侧重于密码技术本身应用，而加密仅把明文安全转移为密钥安全，如果缺乏事前、事中、事后等全方位数据保护手段，在真实业务场景中难以输出有效安全防护能力

## ⚠密改的应用改造难题

传统CSP以供应加解密算力为主，在集成到现有信息系统时需要进行大量二次开发工作，应用开发改造风险大、成本高、周期长，在密评推广普及后日益突出上升为主要矛盾

## ⚠安全新合规支撑不足

《数据安全法》《个人信息保护法》《网络数据安全管理条例》《关基条例》等对数据安全的合规要求日趋严格，相应的关保、各类数据安全合规等新需求对密码提出明确要求，而传统CSP在满足新合规方面缺乏灵活性，难以支撑落地

炼石 CipherGateway

# 下一代密服平台打造关键能力

NGCSP，Next Generation Cryptography Service Platform

下一代密码服务平台基于免改造创新技术，实现密码能力从支撑层到真正应用层的跨越，有效解决“密评密改”推广普及后的落地难题，是顺应数字化发展趋势，基于创新切面安全技术构建的综合服务平台。

## 构建实战能力

通过免改造的整合优势，将密码能力与数据安全能力紧密结合，形成了事前脱敏/加密/访问控制、事中检测响应、事后审计追溯的全方位数据安全实战防护体系

## 贴合密改重心

通过免改造技术优势，轻松接入现有信息系统，提供贴近业务场景的密码解决方案，实现从密码支撑层向真正密码应用层的跨越

## 统筹数安合规

满足密评、关保、等保、数评等合规要求、数据安全两法一条例推动的数据加密合规要求、工作秘密防护等数据安全新合规融合

[框图，按视觉布局转录框内文字：下一代密码服务平台
上层（行业）：政府、金融、交通、电信、工业、教育、医疗
中部：免改造整合优势
事前｜脱敏加密 访问控制 —— 密码 / 数据安全 —— 审计追溯｜事后
事中｜检测响应
下层：密评、关基、等保、数评 ]

炼石 CipherGateway

# 数据可见：结合法规要求，落地数据分类分级

[框图，按视觉布局转录框内文字：中心“摸清家底”，环绕五项：重要资产识别、关键场景梳理、访问关系梳理、安全现状梳理、业务系统数据 ]

[框图，按视觉布局转录框内文字：圆形数据库图标环绕 Sybase、MySQL、ORACLE、DB2、Greenplum、Hadoop、达梦数据库 及文档/表格/PPT/PDF/代码 等文件图标，右侧三条引线标注：数据资产梳理、数据资产标识、资产分类分级 ]

| 数据库 | Oracle、DB2、MySQL、PostgreSQL、Teradata…… | → | 数据库扫描引擎 |
| --- | --- | --- | --- |
| 文件 | 文本文件、office、pdf、及其未加密压缩格式gz、rar、7z | → | 存储检测引擎 |
| 大数据 | Hadoop、Hive、Hbase…… | → | 大数据扫描引擎 |

识别与分类分级模型：

敏感数据

设备清单

用户私密资料

自然人身份标识

用户基础资料

IT系统密码及关联信息

网络身份标识

位置数据

……

（下方为五张管理平台界面截图，界面内文字不可辨识：CASB）

炼石 CipherGateway

# 事前防护：最小化敏感数据访问范围

存储 使用 加工 传输 提供

易于实施的“主体到人”，支持与应用身份管理打通

[框图，按视觉布局转录框内文字：主体到人 →（细粒度访问控制）→ 客体到字段 ]

| 姓名 | 张珊珊 |
| --- | --- |
| 身份证号 | 621087335677356125 |
| 手机号 | 13900334901 |
| 行程 | Pvg-pek-pvg |

管理员组

| 姓名 | 张珊珊 |
| --- | --- |
| 身份证号 | 62108*********56125 |
| 手机号 | 139****901 |
| 行程 | p**-***-*** |

操作员组

| 姓名 | 张珊珊 |
| --- | --- |
| 身份证号 | 84950084048405048X |
| 手机号 | 13234540661 |
| 行程 | 3a7v0wcPOHGNabWv |

用户（李盼）

应用系统

数据安全

管理平台

数据库

窃取数据

| 姓名 | 张珊珊 |
| --- | --- |
| 身份证号 | 84950084048405048X |
| 手机号 | 13234540661 |
| 行程 | 3a7v0wcPOHGNabWv |

- 可适配应用系统自带身份管理或统一IAM系统，实现结合用户身份的动态脱敏
- 可支持ABAC基于属性的访问控制等细粒度授权

炼石 CipherGateway

# 事中检测响应：业务人员风险操作的识别处置

存储 使用 加工 传输 提供

示例

用户C

用户C 20161221 23:43:22 下载文件 产品库/详细设计/ 作动器总体设计图（最终）

**行为不符合日常工作时间 行为异常 执行阻断**

应用

数据库

## 场景举例

某员工用户C有权使用单位的PLM系统，并能访问到某Z型产品中的设计数据。偶然一次，此人在正常工作时间内，批量下载全套的产品数据，此时数据控制面的实时监控功能捕捉到此异常行为，会立即执行阻断，并将该事件进行记录和报警。

- 免改造控制面对所有流经的业务操作进行监测，结合当前的业务上下文，判断行为是否符合正常的行为模式
- 如果发现是异常操作和不合规操作，则进行告警甚至对操作阻断，以防止恶意操作带来的数据泄露和系统破坏

示例

## 客户信息安全内控增强

- 客服人员每天需要查询高价值的大客户信息，以便提供服务，但存在过量访问的内控风险，而业务应用往往缺失细粒度安全机制
- 通过免改造控制面的安全内控增强，可实现客服人员每天访问大客户信息的阈值，比如100条以内可正常访问，超过100条系统进行告警，超过200条会触发阻断（通过流程审批后才能访问）

炼石 CipherGateway

# 事后审计：可定责到人的访问审计追溯

存储 使用 加工 传输 提供

[框图，按视觉布局转录框内文字：数据控制面——应用——数据库，下方接“数据审计追溯系统” ]

## 记录所有访问敏感数据的行为

包括账号、时间、IP、会话、操作、对象、耗时、结果等等内容，形成包含终端用户身份的SQL日志。用户可通过日志查询数据的访问情况，在事故发生后精确溯源

| 操作时间 | 操作者 | 行为 | 操作对象 | 操作对象ID | 操作对象名称 | 操作对象所有者 | 状态 | 是否告警 | 告警类型 | 附件属性 | 客户端IP | 日志签名 |
| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- |

（下方为审计日志界面截图，逐行内容如下，部分文字不可辨识）

| 操作时间 | 操作者 | 行为 | 操作对象 | 操作对象ID | 操作对象名称 | 操作对象所有者 | 状态 | 是否告警 | 告警类型 | 附件属性 | 客户端IP | 日志签名 |
| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- |
| 2018-02-01 16:13:25 | ⟨?⟩ | 下载 | 附件 | 09_9 | 09_9 | ⟨?⟩ | 成功 | 否 | 否 | 279568 | 172.16.10.98 | MEUCIQC7L… |
| 2018-02-01 16:13:25 | ⟨?⟩ | 下载 | 附件 | 01_1 | 01_1 | ⟨?⟩ | 成功 | 否 | 否 | 213008 | 172.16.10.98 | MEUCIApAW… |
| 2018-02-01 16:13:25 | ⟨?⟩ | 下载 | 附件 | 03_3 | 03_3 | ⟨?⟩ | 成功 | 否 | 否 | 95760 | 172.16.10.98 | MEQCIGyG… |
| 2018-02-01 16:13:24 | ⟨?⟩ | 下载 | 附件 | 01_13 | 01_13 | ⟨?⟩ | 成功 | 否 | 否 | 96784 | 172.16.10.98 | MEUCIQC… |
| 2018-02-01 16:13:24 | ⟨?⟩ | 下载 | 附件 | 02_2 | 02_2 | ⟨?⟩ | 成功 | 否 | 否 | 376336 | 172.16.10.98 | MEUCIQYw… |
| 2018-02-01 16:13:24 | ⟨?⟩ | 下载 | 附件 | 04_4 | 04_4 | ⟨?⟩ | 成功 | 否 | 否 | 163344 | 172.16.10.98 | MEUCI89FG… |

MEUCIQYweNGQYAuAqQp64a89eMw9ChNkQVVMfT

炼石 CipherGateway

# 实战防护：密码安全一体化，免改造打造数据防绕过保护

[框图，按视觉布局转录框内文字：中心“下一代密服平台”，环绕标注 安全策略、集中式管控分布式保护、密钥管理，并以“事前”“事中”“事后”三个绿色圆点串联六大系统 ]

**数据资产管理系统**（事前）：资源识别、样本抽取、敏感数据、风险评估、分类分级、资产可视

**数据加密系统**：存储加密、解密授权、锚点解密、身份鉴别

**数据脱敏系统**：动态脱敏、数据遮掩、静态脱敏、身份鉴别

**数据安全合规系统**（事后）：管理：内控治理迎接检查；技术：数据处理活动合规（图标：DSMM、PIP ABCD、PIP CB ABCD、App）

**数据审计追溯系统**：访问留存、接口审计、导出水印、文件水印

**数据检测响应系统**（事中）：攻击识别、攻击特征、告警审计、分级处理、响应联动、检测可视

面向用户重建安全规则：
- 只有符合权限的用户才能访问到其应该使用的数据
- 结合业务场景的风险监测
- 可定责到人的高置信审计

与权限体系结合的解密策略，无法被绕过

面向运维重构数据边界：
- 无法从应用后台获取敏感数据明文信息

[框图，按视觉布局转录框内文字：企业网络（虚线围合）内——企业业务部门（绿色区域，含“企业员工”图标四个）、企业数据中心（OA、CRM、SCM、ERP、MES、PLM）、数据安全网关（中部设备）、企业IT部门（蓝色区域）、外包工作区域（红色框，含“外包运维人员”图标）；其余小字角色标注 ⟨?⟩、DBA ]

控制面投送多样安全能力，**优先落地数据加密脱敏**

炼石 CipherGateway

# 技术演进：下一代密码服务平台是叠加演进，而非替代演进

| 合规遵循 | 四法 | 四例 | 四规 |
| --- | --- | --- | --- |
|  | 网络安全法、密码法、数据安全法、个人信息保护法 | 网络安全等级保护条例(征)、关键信息基础设施安全保护条例、商用密码管理条例、网络数据安全管理条例 | 等保、关保、密评、数评 |

| 业务应用 | 业务应用系统 |
| --- | --- |
| 数据收集 | 关系型数据库离线/实时收集、日志数据离线/实时收集、网页数据实时收集 |
| 数据预处理 | 数据清洗、数据集成、数据转换 |
| 数据传输 | 数据库对库同步、中间件传输、接口传输/文件传输 |
| 数据存储 | 单机存储、分布式存储 |
| 数据使用 | 实时计算、离线计算 |
| 数据加工 | ROLAP、HOLAP、MOLAP、OLTP |
| 数据提供公开 | 可视化库、可视化平台、可视化工具 |
| 其他基础技术 | 资源管理、任务调度系统、全文检索引擎 |

| 数据安全能力 | 事前 | 事中 | 事后 |
| --- | --- | --- | --- |
|  | 数据资产目录、数据识别管理、自动化分类分级、数据标注 | 业务威胁检测、API数据风险、数据访问检测、数据流转预警 | 数据访问留存、数据库/文件访问审计、数据访问溯源、数据水印 |
|  | 字段级加密、文件级加密、数据脱敏、TDF可信数据格式 | 威胁响应接口、内容/接入阻断、攻击定位、数据威胁情报 |  |

| 基础密码能力 | 通用密码服务 | 支撑密码服务 | 密钥管理 |
| --- | --- | --- | --- |
|  | 加解密服务 | 数字证书服务 | 对称密钥管理 |
|  | 随机数服务 | 电子签章服务 | 非对称密钥管理 |
|  | 数字信封服务 | 身份认证服务 | 标识密钥管理 |
|  | 签名验签服务 | 安全通信服务 |  |

| 密码资源池化 |
| --- |
| 设备管理、资源编排、资源调度、弹性扩容、灾备恢复、资源监控 |
| 密码卡、密码机、云密码机、密钥管理服务器、协同签名服务器、网络、服务器、数据库 |

炼石 CipherGateway

# 无缝升级：支持纳管已建密码设备，敏捷落地免改造数据安全

**下一代密码服务平台（NGCSP）通过统一纳管密码资源池、构建实战防护体系、深度融合合规要求、云原生架构与智能化服务，实现了密码能力从支撑层到应用层的跨越。它不仅提升了信息系统的整体安全水平，还为政企用户提供了高效、安全、合规的密码服务，助力数字化时代的全面安全防护。**

## 统一纳管密码资源池 无缝落地免改造加密

- **统一纳管与调度：**支持对用户已有的传统密码设备和系统进行统一纳管、调度和监控，兼容多厂商的密码设备和系统，消除“密码烟囱”问题，实现密码资源的集中化管理。
- **无缝升级与免改造：**通过免改造技术，无缝对接现有信息系统，无需对业务系统进行大规模改造，即可实现密码能力的升级和落地，降低实施成本和时间。
- **弹性扩展与资源池化：**将密码硬件设备资源池化，支持弹性扩展，满足云计算和大数据环境下的动态需求，提升密码服务的灵活性和可扩展性。

## 构建全方位数据安全实战防护体系

- **事前防护：**通过数据脱敏、访问控制等技术，确保数据在存储和传输过程中的机密性和完整性。
- **事中检测与响应：**实时监控数据访问行为，快速检测异常并响应，防止数据泄露或篡改。
- **事后审计与追溯：**提供全面的审计日志和追溯功能，确保数据操作透明可查，满足合规要求。

## 深度融合数据安全新合规要求

- **密评与等保合规：**支持密码应用安全性评估（密评）、关键信息基础设施保护（关基）和等保合规要求。
- **数据安全两法一条例：**满足《网络安全法》、《数据安全法》和《个人信息保护法》的合规要求，确保数据加密和隐私保护符合法规。
- **工作秘密防护：**提供针对工作秘密的专项防护措施，确保敏感信息安全。

## 云原生架构与智能化密码服务

- **云原生支持：**采用容器化和微服务架构，适应云计算环境，提升系统的弹性和可扩展性。
- **智能化管理：**通过自动化工具实现密钥的生成、分发和更新，减少人工干预，提升密码管理的效率和安全性。
- **自适应安全策略：**根据实时威胁情报动态调整安全策略，确保系统能够应对不断变化的安全威胁。

炼石 CipherGateway

# 交通数据流通场景

基于TEE技术的跨域数据管控

炼石 CipherGateway

# 外发痛点：数据“可见即可转”，共享失控

[框图，按视觉布局转录框内文字：数据提供方（←控访问权限、控处理行为→），下方“信息部”“数据管理部” ]

数据已成为企业间可以交易的商品，但在共享后存在“数据失控”问题困扰着数据提供方：

- 数据的接收方有没有对数据进行滥用？
- 对方有没有再次将数据外发给第三方？
- 这些数据在对方的有效期如何控制？

控

[框图，按视觉布局转录框内文字：接收方（业务部门、下属部门、业务合作机构）—防→ 第三方（外协治理团队、外协运维团队、网络黑客组织） ]

问题实质是，**数据提供方仅赋予接收方**数据使用权而非所有权，并且要按照约定来**限制**对方的使用范围。

现行做法是双方签订协约实现约束，但**数据的所有权从技术上是失控的**。数据不得不共享的前提下，**必须从技术上实现对接收方使用数据的行为进行控制**，防止数据滥用、防止数据泄露给第三方，维护数据提供方的利益。

炼石 CipherGateway

# 跨域数据：基于TEE的TDF技术，轻改造落地数据“可见不可转”

纵轴（自下而上）：收集、存储、使用、加工、传输、提供、公开/删除

[框图，按视觉布局转录框内文字：数据提供方 —控→ 接收方（业务部门、下属部门、业务合作机构）—防→ 第三方（外协治理团队、外协运维团队、网络黑客组织） ]

数据已成为企业间可以交易的商品，但交易后存在“数据失控”问题困扰着数据提供方：

- 数据的接收方有没有对数据进行滥用？
- 对方有没有再次将数据外发给第三方？
- 这些数据在接收方的有效期如何控制？

**1. 离线场景：实现数据可见不可转**

[框图，按视觉布局转录框内文字：数据提供方——源数据库、共享数据管理系统、专用DBA工具、共享数据库（密文）、数据受控共享平台；数据接收方——客户访问端、应用系统、专用加解密模块、共享数据库（密文）、专属密钥加密，数据流标注“有限明文”“密文” ]

**2. 在线场景：实现数据可查不可转**

[框图，按视觉布局转录框内文字：数据提供方——数据受控共享平台、共享数据管理系统、共享数据库（密文）；右侧“专属安全环境”下的“业务查询环境”与“数据查询方”（两组） ]

横轴：I.识别、P.防护、D.检测、R.响应、R.恢复、C.反制

炼石 CipherGateway

# 跨域管控：部署模式不改变原有数据共享流程

[框图，按视觉布局转录框内文字：顶部五个数据库柱形——基础数据共享数据库、个人信息基础数据库、生产运营共享数据库、数据中台集中数据库、管理支撑共享数据库 ]

数据中台-共享数据管理系统

↑ 来自内部的数据共享请求　　↓ 数据中台发送数据给受控共享平台

## 数据提供方 —— 跨域数据管控平台

关键技术：

| 离线场景：实现数据可见不可转 | 在线场景：实现数据可用不可转 |
| --- | --- |
| 数据密态胶囊封装技术 | 受控数据共享专用终端技术 | 访问控制技术 | 数据水印泄漏溯源技术 |

核心功能：

| 层级 | 内容 |
| --- | --- |
| 用户层 | 数据生产方、数据使用方、数据控制方、数据服务方 |
| 安全层 | 数据加密、访问控制、权限管理、数字水印、数据脱敏/匿名化、数据审计 |
| 应用层 | 数据目录、数据溯源、数据授权、用量计费、交换通道、日志记录 |
| 支撑层 | TEE 可信执行环境、同态加密 HE、数据信息管理、交换合约管理 |
| 基础层 | CA 服务、身份管理、密钥管理、区块链、交换通道 |

↑ 来自外部的数据共享请求　　↓ 数据胶囊及密钥下发

## 数据接收方

| 监管单位 | 专用加解密模块 / 应用系统 / 可信执行环境 | 专用DBA工具 | 数据使用 |
| --- | --- | --- | --- |
| 分子公司 | 专用加解密模块 / 应用系统 / 可信执行环境 | 专用DBA工具 | 数据使用 |
| 生态伙伴 | 专用加解密模块 / 应用系统 / 可信执行环境 | 专用DBA工具 | 数据使用 |

炼石 CipherGateway

# 案例—某“国有骨干航空公司”数据安全（个人信息保护场景）

## 项目背景介绍

**客户行业：**民航
**项目名称：某民航系统数据加密升级改造**

**项目需求：**
企业拥有大量旅客和员工的个人信息数据，受国外GDPR以及国内《网络安全法》、《密码法》等法律法规的合规要求，需要建设数据安全密码防护平台，采用密码技术保护个人信息以及企业敏感数据的安全

**项目建设内容：**
业务数据加密平台，用户访问控制，基于国密的字段级数据加密，以及面向用户授权的动态脱敏防护服务

**项目收益：**
1、实现批量系统的应用数据加密需求，保护旅客隐私数据安全，提升系统安全水平。
2、满足国家关于个人隐私数据保护、商用密码信息系统密码应用规范要求。

## 部署和实施方案

[框图，按视觉布局转录框内文字：左侧黑框内——应用服务、加密模块、数据库；右上——数据安全管理员、数据安全管理平台（提供数据加密、审计、密钥管理）；下方总线连接——旅客管理系统、要客管理系统、机票预订系统、核心数据仓库、共享数据库，以及现场保障系统、人力资源管理系统，各系统均带加密模块图标 ]

红色印章：某国有骨干航空公司　三级　通过密评　2021 11　公安三所

炼石 CipherGateway

# 案例—某国际机场数据安全（个人信息保护场景）

## 项目背景介绍

**客户行业：**民航机场
**项目名称：机场WIFI系统个人信息加密保护**

**项目需求：**
某国际机场WIFI系统中存储有大量旅客的个人信息，这些数据以明文形式存储在数据库中。根据合规性要求，由于这些数据涉及到个人信息，一旦泄露会对企业造成损失，需要对这些数据进行加密保护，重点保护手机号。

**项目实施痛点：**

- 机场WIFI访问量每天达6-10万，不排除后期访问量继续上涨，需要保证性能和稳定性；；
- 加密出现故障，能快速切换到正常模式，保证WIFI系统正常使用；
- 数据库为密文，客户有时需要导出明文数据；
- 方案需要遵循国家相关法律法规的合规要求。

## 项目建设方案

集中建设CASB业务数据安全平台，采用AOE-Proxy代理网关进行加密保护。用户注册时，PHP应用发出请求，由AOE-Proxy中间件加密后转发到数据库，形成密文存储；当应用做查询操作，数据库返回的数据由AOE-proxy进行解密，形成明文后返回给PHP应用，用户侧看到的则是明文页面。

[框图，按视觉布局转录框内文字：上方椭圆内——密钥管理平台、策略管理平台（旁路部署），与表A（id、name 设置加密策略sm4、addr）；中间箭头标注：获取加密策略、请求派生密钥、下发派生密钥；下方链路——客户端 ⇄（请求／返回明文）php应用 ⇄（请求／将密文解密）AOE-Proxy（AOE插件）⇄（将明文加密／密文返回）mysql数据库；右侧表A：id／name／addr，Value 1｜密文｜Value 3，Value 4｜密文｜Value 6，Value 7｜密文｜Value 9，Value 10｜密文｜Value 12 ]

炼石 CipherGateway

# 案例—某大型交通企业复杂敏感数据保护（个人信息保护场景）

## 项目背景介绍

**客户行业：**交通
**项目名称：某大型交通企业个人信息保护**

**项目需求：**
企业拥有大量旅客和员工的个人信息数据，受国外GDPR以及国内《网络安全法》、《密码法》等法律法规的合规要求，同时为了避免发生敏感数据泄露造成的企业损失，需要建设数据加密服务平台，采用密码技术保护个人信息以及企业敏感数据的安全。

**项目建设内容：**
数据加密服务平台，实现基于国密技术的字段级数据加密，保护数据的存储安全。

**项目收益：**
1、实现业务应用系统的数据加密需求，保护旅客隐私数据安全，提升系统安全水平。
2、面向企业众多业务应用系统，落地实现国密技术的规模化应用。
3、满足国家关于个人隐私数据保护、商用密码信息系统密码应用规范要求。

## 部署和实施方案

[框图，按视觉布局转录框内文字：顶部——数据安全管理员；其下黑框内两台设备——数据加密服务平台集群（密钥和策略集中管理）；总线下方第一排——电商平台、营销服务系统、产品管理系统、数据库、数据库（各带加密模块图标，中间有“……”）；第二排——乘务管理系统、差旅系统、现场服务系统、政企CRM系统（中间有“……”）；右下黑框图例——应用服务、加密模块、数据库 ]

炼石 CipherGateway

# 案例-某大型交通企业数据分类分级确权授权设计

## 项目背景介绍

**客户行业：**交通
**项目名称：数据分类分级确权授权机制设计咨询**

**项目需求：**
对集团、全资及控股等19个主体单位，进行结构化、非结构化数据资源识别和梳理，对标分析数据治理和数据中台现状，构建分类分级模型及体系，编制分类分级运营管理制度和流程，并结合业务特和数据性编制数据资产确权授权制度，指导试点业务系统开展全流程推演。

**项目建设内容：**
共梳理340余个数据源，整理60份数据字典，识别敏感字段179类，完成过程文档210余份，最终输出8册文档，完成4次不同层次工作汇报，建立了操作指引，实施细则，管理制度等三层体系，在集团层面完成数据归拢，数据分类分级，数据确权授权等机制。

**项目收益：**
1、提升数据管理，优化集团内外数据的开放和共享。
2、落实“数据要素×”行动计划，形成数据资产台账。
3、为数据资产登记、入表、融资奠定基础。

## 交付物框架图

标准依据（上排）：

| GB/T 43697-2024《数据安全技术 数据分类分级规则》 | 《网络安全标准实践指南—网络数据分类分级指引》 | 《交通运输数据安全分级和管控要求》 | 《交通运输行业标准管理办法》 | 《交通运输数据分类分级规范》 |
| --- | --- | --- | --- | --- |

标准依据（下排）：

| 《基础电信企业数据分类分级方法》》 | 《民航行业规范 民航领域数据分类分级办法》 | 《证券期货业数据分类分级指引》 | JR/T 0197-2020《金融数据安全 数据安全分级指南》 | 《应急管理数据分类分级指南》 |
| --- | --- | --- | --- | --- |

[框图，按视觉布局转录框内文字：左侧蓝框“XX集团数据治理现状”→《XX集团数据资源情况调研报告》（下接“资源现状”）→ 分支为“XX集团数据分类管理模型方法及动态调整机制”与“XX集团数据分级管理模型方法及动态调整机制”（下接“分类分级设计逻辑”）→“XX集团数据分类分级体系”（下接“分类分级方法”）→“数据分类分级运营管理制度”（数据描述）与“数据分类分级运营管理流程”（标签描述）→“XX集团有限公司数据资源确权及授权管理制度”，右侧标注 DRID；图左右两侧竖排文字均为“通用方法”，左侧另有竖排“建立保护目录”，右侧另有竖排“保护目录维护” ]

炼石 CipherGateway

# 公司定位：炼石就是数据安全

炼石是以“免改造”为特色的数据安全产品厂商，**国家级专精特新“小巨人”**，自研灵活投送多重安全能力的免改造平台，帮政企客户打造领先数据安全保护体系，敏捷交付密评密改合规。

落地数据实战防护　⇄　保障数据监管合规

免改造数据安全主平台

| 2015 | 2016 | 2017 | 2018 | 2019 | 2020 | 2021 | 2022 | 2023 | 2024 | 2025 |
| --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- |
| 公司成立<br>安天投资 | 应用融合<br>数据安全 | Pre-A轮<br>国科嘉和投资 | 免改造<br>数据安全 | 免改造<br>数据保护平台 | A轮<br>腾讯投资 | 数据安全<br>主平台 | A+轮<br>领航新界投资 | 数据安全<br>产品+服务 | 全域<br>数据保护 | 下一代<br>密服平台 |

| 威胁检测　系统安全 | 中國科學院<br>CHINESE ACADEMY OF SCIENCES | 腾讯云　腾讯安全<br>Tencent Security | LHVENTURES<br>领航新界 | EVEREST UNIVERSITY<br>朗玛峰大学<br>以管理推动科技企业发展 |
| --- | --- | --- | --- | --- |
| 强化炼石系统安全能力 | 强化炼石安全算法能力 | 产品共研深度融合 | 拓展市场战略布局 | 运营赋能增效发展 |
| 安天 ANTIFY<br>网络安全民企国家队 | 国科嘉和<br>cash capital<br>中科院直投基金 | Tencent 腾讯<br>产业互联网巨头 | 重庆科技成果转化基金<br>国资 | 朗玛峰创投<br>科创赛道专业基金 |

# 炼石免改造数据安全

THANKS

（中部为二维码，二维码中心含“炼石 CipherGateway”标识）

www.ciphergateway.com

010-88459460

sales@ciphergateway.com
