《工業數據分類分級管理指南》遼寧省地方標準草案已完成,現公開征求意見。意見反饋郵箱lnzjbzhc@163.com,截止時間2023年7月20日前。
當前,大數據技術在我省工業領域用戶需求精準分析、生產過程改進優化、營銷管理智能決策等方面的應用方興未艾。工業數據作為新的生產要素資源,支撐供給側結構性改革、驅動工業領域數字化轉型升級的作用日益顯現,正成為推動質量變革、效率變革、動力變革的新引擎。但與此同時,工業數據也存在管理執行不到位、開發利用不深入、流通共享不充分等問題,尚未完全發揮對數字經濟的放大、疊加和倍增作用。工業數據分類分級是提升企業數據管理水平的基礎,是有效挖掘數據價值、實現企業生產方式變革的必由路徑。
本文件依據《工業數據分類分級指南(試行)》對工業數據的分類分級方法做出了規定,對不同級別的工業數據給出了不同的安全要求,將大大幫助推動和指導遼寧省工業數據處理者開展數據分類分級管理工作,提升工業數據安全保障體系設計水平。
本文件按照GB/T 1.1-2020《標準化工作導則第1部分:標準化文件的結構和起草規則》的規定起草。
本文件規定了工業數據分類分級一般要求、分類維度、分級方法、數據級別變更、實施流程、分級管理體系以及分級技術體系。本文件適用于指導工業數據處理者開展數據分類分級管理工作。
總體原則:
工業數據分類分級應滿足以下原則:
a) 合法合規原則:數據分類分級應遵循有關法律法規及部門規定要求,優先對國家或行業有專門管理要求的數據進行識別和管理,滿足相應的數據安全管理要求;
b) 分類多維原則:數據分類具有多種視角和維度,可從便于數據管理和使用角度,考慮國家、行業、組織等多個視角的數據分類;
c) 分級明確原則:數據分級的目的是為了保護數據安全,數據分級的各級別應界限明確,不同級別的數據應采取不同的保護措施;
d) 就高從嚴原則:數據分級時采用就高不就低的原則進行定級,例如數據集包含多個級別的數據項,按照數據項的最高級別對數據集進行定級;
e) 動態調整原則:數據的類別級別可能因時間變化、政策變化、安全事件發生、不同業務場景的敏感性變化或相關行業規則不同而發生改變,因此需要對數據分類分級進行定期審核并及時調整。
組織經營維度:
工業數據按照組織經營維度分類包括但不限于:用戶數據、業務數據、經營管理數據、系統運行和安全數據。
a) 用戶數據:組織在開展業務服務過程中從個人用戶或組織用戶收集的數據,以及在業務服務過程中產生的歸屬于用戶的數據。如個人用戶信息(即個人信息)、組織用戶信息(如組織基本信息、組織賬號信息、組織信用信息等)。
b) 業務數據:組織在業務生產過程中收集和產生的非用戶類數據。參考業務所屬的行業數據分級分類,結合自身業務特點進行細分,如產品數據、合同協議等。
c) 經營管理數據:組織在機構經營管理過程中收集和產生的數據。如經營戰略、財務數據、并購及融資信息等。
d) 系統運行和安全數據:網絡和信息系統運維及網絡安全數據。如網絡和信息系統的配置數據、網絡安全監測數據、備份數據、日志數據、安全漏洞信息等。
系統層級維度:
系統層級是指與企業生產活動相關的組織結構的層級劃分,工業數據按照系統層級維度分類包括設備層、單元層、生產層、企業層和協同層。
a) 設備層:包括設備數據、工裝數據以及狀態數據等。
b) 單元層:包括經過處理的設備層數據、
控制系統數據以及網絡參數數據等。
c) 生產層:包括經過處理的單元層數據、管理數據、工藝數據、質量數據、作業過程數據、物料數據、計劃數據、安全環保數據以及計量數據等。
d) 企業層:經過處理的車間層數據、技術數據、成本數據、財務數據、人力資源數據、采購銷售數據、供應鏈數據、生產計劃數據、調度數據、質量數據、售后服務數據以及網絡安全數據等。
e) 協同層:包括協同策略數據、協同管理數據等。
工業數據出境:
1.一般數據
一般數據出境安全防護要求如下:
應結合實際開展數據出境安全自評估和安全管理。自評估至少應包含以下幾個方面:
a) 數據出境和境外接收方處理數據的目的、范圍、方式等的合法性、正當性、必要性。
b) 出境數據的規模、范圍、種類、敏感程度,數據出境可能對國家安全、公共利益、個人或者組織合法權益帶來的風險。
c) 境外接收方承諾承擔的責任義務,以及履行責任義務的管理和技術措施、能力等能否保障出境數據的安全。
d) 數據出境中和出境后遭到篡改、破壞、泄露、丟失、轉移或者被非法獲取、非法利用等的風險,個人信息權益維護的渠道是否通暢等。
e) 與境外接收方擬訂立的數據出境相關合同等法律文件是否充分約定了數據安全保護責任義務。
f) 其他可能影響數據出境安全的事項。
2.重要數據
重要數據出境在 9.9.1 的基礎上還應滿足以下要求:
a) 確需出境的,應依法依規進行數據出境安全評估。
b) 應具備數據出境安全監測能力,對通過評估的數據的出境行為、內容開展安全監測,加強數據出境安全風險防范和處置。
c) 應預留數據安全監測、檢查等技術接口,為數據出境安全管理提供技術支持。
3.核心數據
原則上核心數據不允許出境,確需出境的,應當依法依規進行數據出境安全評估。
更多詳情請見附件。
我要評論