安全验证
,。 第三章 ! 数据全生命周【期安全管理》 第》十二条 数据处】理者应当《对数据处理活动【安,。。全负主体责任—,对各类数据实行分!级防护不同级—别数:。据同时被处理且难】以,分别:采取保护措施的【应当按照其中级别】最高:的要求实施保护【确保:数据持续处于有【效保护和《合法利?。用的状态  !   (一)建【立数据?安全管?理制度?针对不同级别—数据:制定数据全生命周】期各环节的具体【分级防护《。要求和操作规程【 《   ? (二?)根据需要配备数】据安全管理人员统】。筹负责数据处理【活动:的安全监督管理协】助行业监《管部门?开展工作 》。  《  : (三)利用互联】网,等信息网《络开展数据处理活】动,时要落实网》络安全?等级保护、关键【信息基?础设施安全保护【、密码保护和—保密:等制:度要求 《  《   ?(四)?应,当采取相《应技术?措施和其他》必要措施保障数据】安全防范数据被篡】改、破坏《、泄露或者非—法获取、非法—利,用等:风险 》   ?  (五)合理确】定数:据处理活动的操作】权限严格《实施人?员权限管理 — :     (—六)根据应对数据】安全:。事件的需要》制定应急预案 并开!展,应,急演练 【    (》七)定期对从业【人员开?。展数据安全知识和技!能相关?教育培训 — ,     (八【)法律法规等规定的!其他措?施     !重,要数据和《核心数?据,处理:。者还应当 】   ? (一?)建立覆盖本单位】。相关部门的数据【。安全工作体系 【明确:数,据安:全负责人和管理机构!建立常态化沟通与协!作机制本单位—法定代?表人或主要负责人】是,数据安?全第一责任人领导】班子中分《管数据?安全的班《子成员是直接—责任人其他成员【对职责范围内—的数据安《全工作?负领导?责任履行《数据安?全保护义务接受监督!     (!二):明确数据处理关键岗!位和岗?位职责并要求关键】岗位人员《签署数据安全责【任书责任书内容【包括但不限于—。数据:安,全岗位职责》、义务、处罚措施、!注意事项等内容【。应当按照业务—工作需要和最—小授:权原则?依据岗位职责设定数!据处:理权限控制重要【数据接触范围—人员变动《时应及时调整权【限涉及核心数—据,的相关关键》岗位人员《、信息系统建设【和运:维单位等提交公安】机关:、国:家安全机关进行【国家安全背景审查 ! ?    《(三)建《立内部登《记、审批机制—对重:要数据和《核,心数据?。的处理活动进行严】格管理并留存记录】不少于六《个月  【   (四)—在,。数据全生命周期的各!环节应当综合—运用加密、》鉴权、?认证、脱敏、校验、!审,计等技术手段进【行安全保护》,,并按:照法:。律法:规和国?家有关规定要—。。求使:用商:用密码进行保护 】     (】五)涉?。重要:数据信息系》。统建设、运维—项目未经委托方批】准不得?转,包、分包建设—运,。维人员未经委托方】明确:授权不得处理—委,托方的重要数—据在提供《涉重要?数据信息系统—建设、运维过程中收!集、产生《的数据不得用于其他!用途:。服,务完成后按照与【委托:方约定处理或及【时删除? 《    《(六)?应当:加强人员和》经费保障 》 : 第十三条 数】据处理者收集数据】应当遵循《合法、正当的原则不!得,。窃取或者以》其,。他非法方《。式收集数据法律法规!对收集数据的目的、!范围有规《定的应当在法律【法规规定的目的和】范,围内收集  !   数据收集过程!。。中应当根《据数据安全级别采取!相应的安全措施加】强重要数据》和核心数据》收集生产人员、【设备:的管理 并对收【集来源、时间—、类型、数量—、精度、区域—。、频度、流向等进】行记录 【    通过—间接途径获取重要】数据和核心数据【的数据处理者应【当与数?据提供方《。。通过签署相关协【议、承诺书等方【式明:确双方法律责任 】 第十四条 !数据处理者应—当依据法律》法规:规定:的方式和期限—存储数据可》以从:物理和?环境安全、网络和通!信安全、设》备和计?算安全、应用—和数据?安全等?方面加强《数据存?储安全管控保障存】储数据?的完整性、保密性、!。真实性和可用—性,     存!储重要数《据,的要落实第》三级及以上网—络安全等级保护要求!存储核心《数据:的,要落实?关键信息基础设【施安全保护要求【或第四级网》络,安全等级《保护要?。求 》第十五条 —数据处理《者开展数据加—工使用?处理活?动,。。应当采取访问—控制、数据防泄【露、操作审计等管】控措施?确保过?程安全、合规、【可控:、可溯源防》范数据关联挖—掘、分析过程中【。有,价值信息和个人隐】私泄:露的安全风险明确数!据使用加工过程【中的相关《。责任保证数据的正】当加工使用》加工使用过程中应】当按照?数据级别采取相应】的措施保《护数据?的安全?性所使用《的数:据必须是真》实可靠的数据—来,。源、收集过》程须经过审》查和核?实涉及利用数—据进行?自动化决策的应当】。保证决策的透明度和!结果公平合》。理加工使用》重要数据和核—心数:据还应当实施严格】的访问控制建—立数据?可信可控《、日志留存审计、风!险监测评估、实时】监控、?应急:处置、数《据溯:源等相?关技术和管理机制】 《第十六条 数据处!理者应当根据传输的!数据类?。。型、级别和应用场景!制定安全策略—。并采取保护》措施传?输重要数据和核心数!据的:应当采?取校验技术》。、密码技术、安全传!。输通道或者安全【传输协议等措施【 , , 第十《七条 数据—处,理者应当按照有【关规定安全》有序提供数据明【确提供的范围、类】别、条件、程序【。等提:。供的数据应当限【于实现数据接收方处!理目的的最小范围】。并告知数据接—收方按照《。对应级别进》。行分:类分:级保护?采取必要《的安:全保护措施》涉及重?要数:据的与?数据接?收方签订《数据安全协》议重要数据在共【享、:调用过程中》应当加?强安:全管控?采取技术《措,施定期监测数据共】享、:调用的情况》。并配备风险隔离、认!证鉴权、威》胁告警等《安全保护措施涉【及提供、共享核心数!据的:应当采取必要—的安全保护措施【并上:报,自然资源部自本年度!1,月1:日起可能累计—达到总量3》0%及以上的应当经!自然资源《部报国家数》据安全?工作协调机制组【织风险评估涉及【国家机关《。依法履职或单—位内部?流动的除外 — 第《十,八条 数》据处理?者,应当在数据公开前分!析研判可能对国【家安全?、公共利益》产生的影响存在【。显著负面影》响或风?。险的不得公开政【府机关部门应—当遵守?公正、公平、—便民:的原则?。按照规定及》时、准确地公开政】务数据依《法不予公开的除【外 ? 第十九条 】数据处理者应当建】立数:据销毁制《度明确销《毁对象、规则、【流程和技《术等要?求对销毁活动进行】记录和留存》依据:法律法规规定、合】同约定等请求销毁的!数据处理者应当销毁!相应数据《     销!毁,重要数据和核心数】据的要采取必要的安!全保护措施并事前】向行:业监管?部门报告数据销毁方!案,引,起重要?数据和核《。心数据目录》变化的应当及时向】行业:监,管部门报备不—得以任何理由、任】何,方式对销毁数据进行!。。恢复: : , 第二十条 数据!处理:者在:中华人民《共和国境内》收集和产生的—重要数?据应当在境内存储】确,需向境?。外提供的数》据处理者应当落实】国,家网信部门》数据出境安全评估】有,关规定?。 ? 第二?十一条 数据【处理者因重组等原因!需要:转,移,数,据的应当明确数【据转移方《案涉及重要数据的】应,当采取必要》的安全保护措—施事前向行业监【管部:。门报告数据转移【方案引起重要—数据目录发生—变化的应当及时【。向,行业监?管部门报备》 : 第二十》二条 数据处理】者委托他人处—理、与他人》。共同处理数据的数据!安全责任不因—委,托而改变应当通过签!订合同协议等方【式明:确委:托方与受托方的数据!安全责?任和义?务涉及重要》数据的委托》方要把?安全作?为重:要考虑因《素应当对受托方的数!据,安全保护能力、资】质进行评《估,或核实经过》严格的审批程序【明确受?托方的?数据:处理权?限和保护《责任并监督受托方履!行数据安全》保护义?务 《  :   除《法律法规等另有规】定外未经《委托方同《意受托方不得将【数据提供给第三方 !。 第二十三条 【 数据处理者应【当在:数据:全,生命周期《处理过程中记录【。数据:处理、权限管理、】人员操作等日—志并采用商用密【码技术保护日志【的,完整性其中一般数据!的日志留《存时间不少于六个月!涉及重要数据安【全事件处置、—溯源的相关》日志留存时间不少】于一年;涉及向他】。人提供、委托处理】。、,共同处?理重要数据的相关日!志留存时间》不少于三年涉及核】心数据安全事件处置!、溯:源,的相关日志留存时】间不少于三年— :