寻合规之道,共筑数据保障之堡。专注为数据安全管理者、技术专家、隐私法务、律师等专业人士打造的知识共享与交流平台。
探索数据安全要塞,守护数字世界。
——《数据守望》专栏
No.038
工业和信息化领域
▽
个人一直在跟踪数据安全相关的政策及标准,虽然比较耗费时间,但好处是可以了解数据安全行业的新趋势。无论是政策还是标准(国家、行业、地方标准等),大部分都是相对专业的人聚集在一块研究出来的内容,整体质量有保证。当我们不知道怎么开展某一项数据安全工作时,搜索相关关键字的标准,参考别人怎么整体思考,能给出一定的指导,避免自己空想闭门造车。
有些行业因为数据的敏感度和业务高可用特性,更加重视数据安全,配套的政策和标准规范齐全、更新较快。比如政务、金融、医疗健康等,工业和信息化部管辖的工业和信息化领域也是数据重要承载地,整理相关清单(非完全统计)如下:
收集和整理相关文件比较消耗时间,但模式和方法基本一致,来源于互联网公开内容。比较困难的地方,需要用专业视角和实际数据安全工作经验去浏览和学习这些文件,找出对工作帮助比较大的内容,非常吃经验。对图1的政策和标准学习一遍,整理一些比较重要内容,如下:
1.《工业和信息化领域数据安全事件应急预案(试行)》
发布单位:工业和信息化部
发布时间:2024年10月29日
核心内容:各行业陆续行业的数据安全管理办法,配套数据安全事件应急预案是进一步延伸。该份预案主要针对工业和信息化领域,明确了事件分级(特别重大、重大、较大和一般)和工作原则,搭建应急预案的框架,包括组织体系及职责、监测与预警、事件响应、事后总结、预防措施和应急演练、保障措施等核心章节。附件给出了数据安全事件的分级、事件上报、工作总结模版、应急处置流程图等可操作的参考模版。
主要亮点:预案给了比较明确的分级参考模版,对经济影响的定量和个人信息泄漏的数量进行明确,需要注意的是这个判断标准针对行业层面的数量,企业层面可根据实际情况进行调整。
图2:《四类应急事件的响应条件》示例
2.《工业和信息化领域数据安全合规指引》
3.《工业领域数据安全能力提升实施方案(2024-2026年)》
发布单位:工业和信息化部
发布时间:2024年2月23日
核心内容:该方案旨在到2026年底基本建立工业领域数据安全保障体系,重点提升工业企业数据保护能力、数据安全监管能力和数据安全产业支撑能力。具体措施包括增强企业数据安全意识,完善数据安全政策标准,推进数据安全技术手段建设,并加大技术产品和服务供给。
主要亮点:提出“以技管数”理念,形成几个重点专栏工作进行推进,如专栏1《数据安全保护筑基工程》:夯实分类分级、编织数据保护指南、提升数据安全保护能力;
专栏2《打造数据安全风险防控品牌》:“数安护航”专项行动、“数安铸盾”应急演练;专栏3《数据安全技术保障工程》:统筹建设数据安全管理平台、建立工业领域数据安全工具库(分类分级、检测评估、安全防护、合规检查、应急处置、攻击夙愿、密码应用)。
4.《工业领域数据安全标准体系建设指南(2023版)》
发布单位:工业和信息化部与国家标准化管理委员会
发布时间:2024年12月19日
核心内容:一是明确了工业领域数据安全标准体系的总体框架,涵盖基础共性、安全管理、技术和产品、安全评估与产业评价、新兴融合领域以及工业细分行业等六个子体系。二是提出了建设目标,即到2024年初步建立工业领域数据安全标准体系,到2026年形成较为完备的体系。三是强调了标准的制定要结合工业领域技术和产业发展现状,突出共性与个性的结合,推动标准的应用实施和国际标准化工作。
5.《工业和信息化领域数据安全管理办法(试行)》
发布时间:2022年12月8日
核心内容:该办法规范了工业和信息化领域数据处理活动,加强数据安全管理,保障数据安全,促进数据开发利用,保护个人和组织的合法权益,维护国家安全和发展利益。它明确了数据分类分级管理的要求,确定了重要数据和核心数据的识别与备案制度,并针对不同级别的数据,提出了在数据收集、存储、加工、传输、提供、公开、销毁、出境、转移、委托处理等环节的安全管理和保护要求。
6.《工业领域重要数据识别指南》(YD/T 4981-2024)
发布单位:工业和信息化部
发布时间:2024年12月10日
7.《工业企业数据安全防护要求(YD/T 4982-2024 )》
发布单位:工业和信息化部
发布时间:2024年10月24日
核心内容:该标准规定了工业企业数据安全防护的总体要求、基础性数据安全防护要求以及数据全生命周期的安全防护要求。它适用于指导工业企业开展数据安全防护工作,并可为数据安全风险评估提供参考。
8.《工业互联网数据安全保护要求(YD/T 3865-2021)》
发布单位:工业和信息化部
发布时间:2021年5月17日
核心内容:各行业陆续行业的数据安全管理办法,配套数据安全事件应急预案是进一步延伸。该份预案主要针对工业和信息化领域,明确了事件分级(特别重大、重大、较大和一般)和工作原则,搭建应急预案的框架,包括组织体系及职责、监测与预警、事件响应、事后总结、预防措施和应急演练、保障措施等核心章节。附件给出了数据安全事件的分级、事件上报、工作总结模版、应急处置流程图等可操作的参考模版。
本文作者 Smart,成长性思维践行者,从事IT技术17年,7年+数据安全经历,拥有大型集团数据安全管理和大型IT项目安全实践经验。对安全领域法律法规、行业标准有较深研究,擅长“转化”成平台安全落地实践。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...