《工業(yè)數(shù)據(jù)分類分級管理指南》遼寧省地方標準草案已完成,現(xiàn)公開征求意見。意見反饋郵箱lnzjbzhc@163.com,截止時間2023年7月20日前。
當前,大數(shù)據(jù)技術(shù)在我省工業(yè)領(lǐng)域用戶需求精準分析、生產(chǎn)過程改進優(yōu)化、營銷管理智能決策等方面的應用方興未艾。工業(yè)數(shù)據(jù)作為新的生產(chǎn)要素資源,支撐供給側(cè)結(jié)構(gòu)性改革、驅(qū)動工業(yè)領(lǐng)域數(shù)字化轉(zhuǎn)型升級的作用日益顯現(xiàn),正成為推動質(zhì)量變革、效率變革、動力變革的新引擎。但與此同時,工業(yè)數(shù)據(jù)也存在管理執(zhí)行不到位、開發(fā)利用不深入、流通共享不充分等問題,尚未完全發(fā)揮對數(shù)字經(jīng)濟的放大、疊加和倍增作用。工業(yè)數(shù)據(jù)分類分級是提升企業(yè)數(shù)據(jù)管理水平的基礎(chǔ),是有效挖掘數(shù)據(jù)價值、實現(xiàn)企業(yè)生產(chǎn)方式變革的必由路徑。
本文件依據(jù)《工業(yè)數(shù)據(jù)分類分級指南(試行)》對工業(yè)數(shù)據(jù)的分類分級方法做出了規(guī)定,對不同級別的工業(yè)數(shù)據(jù)給出了不同的安全要求,將大大幫助推動和指導遼寧省工業(yè)數(shù)據(jù)處理者開展數(shù)據(jù)分類分級管理工作,提升工業(yè)數(shù)據(jù)安全保障體系設(shè)計水平。
本文件按照GB/T 1.1-2020《標準化工作導則第1部分:標準化文件的結(jié)構(gòu)和起草規(guī)則》的規(guī)定起草。
本文件規(guī)定了工業(yè)數(shù)據(jù)分類分級一般要求、分類維度、分級方法、數(shù)據(jù)級別變更、實施流程、分級管理體系以及分級技術(shù)體系。本文件適用于指導工業(yè)數(shù)據(jù)處理者開展數(shù)據(jù)分類分級管理工作。
總體原則:
工業(yè)數(shù)據(jù)分類分級應滿足以下原則:
a) 合法合規(guī)原則:數(shù)據(jù)分類分級應遵循有關(guān)法律法規(guī)及部門規(guī)定要求,優(yōu)先對國家或行業(yè)有專門管理要求的數(shù)據(jù)進行識別和管理,滿足相應的數(shù)據(jù)安全管理要求;
b) 分類多維原則:數(shù)據(jù)分類具有多種視角和維度,可從便于數(shù)據(jù)管理和使用角度,考慮國家、行業(yè)、組織等多個視角的數(shù)據(jù)分類;
c) 分級明確原則:數(shù)據(jù)分級的目的是為了保護數(shù)據(jù)安全,數(shù)據(jù)分級的各級別應界限明確,不同級別的數(shù)據(jù)應采取不同的保護措施;
d) 就高從嚴原則:數(shù)據(jù)分級時采用就高不就低的原則進行定級,例如數(shù)據(jù)集包含多個級別的數(shù)據(jù)項,按照數(shù)據(jù)項的最高級別對數(shù)據(jù)集進行定級;
e) 動態(tài)調(diào)整原則:數(shù)據(jù)的類別級別可能因時間變化、政策變化、安全事件發(fā)生、不同業(yè)務(wù)場景的敏感性變化或相關(guān)行業(yè)規(guī)則不同而發(fā)生改變,因此需要對數(shù)據(jù)分類分級進行定期審核并及時調(diào)整。
組織經(jīng)營維度:
工業(yè)數(shù)據(jù)按照組織經(jīng)營維度分類包括但不限于:用戶數(shù)據(jù)、業(yè)務(wù)數(shù)據(jù)、經(jīng)營管理數(shù)據(jù)、系統(tǒng)運行和安全數(shù)據(jù)。
a) 用戶數(shù)據(jù):組織在開展業(yè)務(wù)服務(wù)過程中從個人用戶或組織用戶收集的數(shù)據(jù),以及在業(yè)務(wù)服務(wù)過程中產(chǎn)生的歸屬于用戶的數(shù)據(jù)。如個人用戶信息(即個人信息)、組織用戶信息(如組織基本信息、組織賬號信息、組織信用信息等)。
b) 業(yè)務(wù)數(shù)據(jù):組織在業(yè)務(wù)生產(chǎn)過程中收集和產(chǎn)生的非用戶類數(shù)據(jù)。參考業(yè)務(wù)所屬的行業(yè)數(shù)據(jù)分級分類,結(jié)合自身業(yè)務(wù)特點進行細分,如產(chǎn)品數(shù)據(jù)、合同協(xié)議等。
c) 經(jīng)營管理數(shù)據(jù):組織在機構(gòu)經(jīng)營管理過程中收集和產(chǎn)生的數(shù)據(jù)。如經(jīng)營戰(zhàn)略、財務(wù)數(shù)據(jù)、并購及融資信息等。
d) 系統(tǒng)運行和安全數(shù)據(jù):網(wǎng)絡(luò)和信息系統(tǒng)運維及網(wǎng)絡(luò)安全數(shù)據(jù)。如網(wǎng)絡(luò)和信息系統(tǒng)的配置數(shù)據(jù)、網(wǎng)絡(luò)安全監(jiān)測數(shù)據(jù)、備份數(shù)據(jù)、日志數(shù)據(jù)、安全漏洞信息等。
系統(tǒng)層級維度:
系統(tǒng)層級是指與企業(yè)生產(chǎn)活動相關(guān)的組織結(jié)構(gòu)的層級劃分,工業(yè)數(shù)據(jù)按照系統(tǒng)層級維度分類包括設(shè)備層、單元層、生產(chǎn)層、企業(yè)層和協(xié)同層。
a) 設(shè)備層:包括設(shè)備數(shù)據(jù)、工裝數(shù)據(jù)以及狀態(tài)數(shù)據(jù)等。
b) 單元層:包括經(jīng)過處理的設(shè)備層數(shù)據(jù)、
控制系統(tǒng)數(shù)據(jù)以及網(wǎng)絡(luò)參數(shù)數(shù)據(jù)等。
c) 生產(chǎn)層:包括經(jīng)過處理的單元層數(shù)據(jù)、管理數(shù)據(jù)、工藝數(shù)據(jù)、質(zhì)量數(shù)據(jù)、作業(yè)過程數(shù)據(jù)、物料數(shù)據(jù)、計劃數(shù)據(jù)、安全環(huán)保數(shù)據(jù)以及計量數(shù)據(jù)等。
d) 企業(yè)層:經(jīng)過處理的車間層數(shù)據(jù)、技術(shù)數(shù)據(jù)、成本數(shù)據(jù)、財務(wù)數(shù)據(jù)、人力資源數(shù)據(jù)、采購銷售數(shù)據(jù)、供應鏈數(shù)據(jù)、生產(chǎn)計劃數(shù)據(jù)、調(diào)度數(shù)據(jù)、質(zhì)量數(shù)據(jù)、售后服務(wù)數(shù)據(jù)以及網(wǎng)絡(luò)安全數(shù)據(jù)等。
e) 協(xié)同層:包括協(xié)同策略數(shù)據(jù)、協(xié)同管理數(shù)據(jù)等。
工業(yè)數(shù)據(jù)出境:
1.一般數(shù)據(jù)
一般數(shù)據(jù)出境安全防護要求如下:
應結(jié)合實際開展數(shù)據(jù)出境安全自評估和安全管理。自評估至少應包含以下幾個方面:
a) 數(shù)據(jù)出境和境外接收方處理數(shù)據(jù)的目的、范圍、方式等的合法性、正當性、必要性。
b) 出境數(shù)據(jù)的規(guī)模、范圍、種類、敏感程度,數(shù)據(jù)出境可能對國家安全、公共利益、個人或者組織合法權(quán)益帶來的風險。
c) 境外接收方承諾承擔的責任義務(wù),以及履行責任義務(wù)的管理和技術(shù)措施、能力等能否保障出境數(shù)據(jù)的安全。
d) 數(shù)據(jù)出境中和出境后遭到篡改、破壞、泄露、丟失、轉(zhuǎn)移或者被非法獲取、非法利用等的風險,個人信息權(quán)益維護的渠道是否通暢等。
e) 與境外接收方擬訂立的數(shù)據(jù)出境相關(guān)合同等法律文件是否充分約定了數(shù)據(jù)安全保護責任義務(wù)。
f) 其他可能影響數(shù)據(jù)出境安全的事項。
2.重要數(shù)據(jù)
重要數(shù)據(jù)出境在 9.9.1 的基礎(chǔ)上還應滿足以下要求:
a) 確需出境的,應依法依規(guī)進行數(shù)據(jù)出境安全評估。
b) 應具備數(shù)據(jù)出境安全監(jiān)測能力,對通過評估的數(shù)據(jù)的出境行為、內(nèi)容開展安全監(jiān)測,加強數(shù)據(jù)出境安全風險防范和處置。
c) 應預留數(shù)據(jù)安全監(jiān)測、檢查等技術(shù)接口,為數(shù)據(jù)出境安全管理提供技術(shù)支持。
3.核心數(shù)據(jù)
原則上核心數(shù)據(jù)不允許出境,確需出境的,應當依法依規(guī)進行數(shù)據(jù)出境安全評估。
更多詳情請見附件。
我要評論