安全验证
, ? , 第三?章 数据全生【命周:期安全管理 【 第十二条 数!据处理者应当对数】据,处理活动《安全负主体责任【,对:。各类数据实行分【级防护不同级别数】据同时被处理且难】以分别采取保护措】施,的应当按照其中【。级别最高的要求实】施保护?确保:数据持续处于有效保!护和合法利用的状态!     】(一)?建,立数据安《全管理制《。度针对不《同级:别数:据制定数《据全生命周期—。各环节的具》体分级防护》要求和操《作规:程 《     》(二)根据》需要配备数》据安:全管理人员》统筹负责数据—处理活动《。的安全监督管—理,协助行?业监:管部门?开展工作  !   (三)利用互!联网等信《息网络开展数据【处理活?动时要落《实网络安全等级【保护、?关键信息基础—设施安全《保护:、密码保护和保密等!制度要求 【   ?  :(四)应当采取【相应技?术措施和其他—必要:措施保障数据安【全防范数《据被篡改、破坏、】泄露或者非法—获取、?非法利用等风险【 ?     (—五)合理确定数【据处理?活动的操作权限严】格实施人员权限管理!。。     (!六)根据应》对数据安全事—件的需要制定—应急预案 并开【展,。应急演练《。     】(,七):定期:对从业人员开展【数据安?全,知识:和技能?相关教育《。培训 《     (八】。)法:。律法规等规定的其他!。措施   】。。  重要数据和核】心数据处《理,者还应当  !   (一)建【立覆盖本单位相关】部门的数据》安,全工作体系》 明确数《据安:全负:责人和?管理机构建立常态化!沟通与协作》。机制本单位》法定代表人》或主要?负责人是数据—。安全第一《责任人领《。导班子中分》。管数据安《全的班子《成员是直接》责任人其他成员对】职,责范:围内的数《据安全工作负领导责!。任履行数据安—。全保:。护义务接受》监督 》 ,    (二)明】。确数据处理关键岗】位,和岗位职责》并,要求关键岗位人【员签署数据安全责任!书责任书《内容包括但》不限于数据》安全岗?位职责、义务、处罚!措施、?。注,意事项?等内容应当按照【业务工?作,需要和最小》授权原则依据岗【位职责?。设定数据处理权限】控制重?要数据接触范围人】员变动时应及时调】整权限涉及核心数据!的相:关关键岗位》人员、信息系统【建,设和运维单位等提】交公安机关、—国家安全《机,关进行国《家安全背景》审查:    【 (三)建》立内部?登记、审批》机制对重要数据【和,。核心数据的处理【活动进行严格—管理并留存记录不少!于六个月  !  : ,(四)在《数据全生命》。周期的各环节—应当综合运用加【密、鉴?权,、认:证、脱敏、校验、】。审,。计等技术手段进【行安:。全保护,并按—照法律法规和—国家有关规定要求使!用商用密码进行保护! , ,   《。  (?五)涉重要数据【信息系?统建设、运维项【目未经?委,托方:。批准:不得:转包、分包建—设运维人员未经【委托方?明确授权不得—处理委托方的重【要数据在《。提供涉重《。要数据信息系统建】设、运维过》程,中收集、产》生的数据不得用于其!他用途服务完成后】按照与委托方约定处!理,。或及时删除 !。 ,。   (六)应当加!强人员和经》费保障 — 第十三条 数据!处理者收《集数据应当遵—循合法、正当的【原,则不得窃取或—者以其他非法方式收!集数据法律法规对】收集数据的目的、】。范围有规定》的应当在法律法【。规规定的目的和范】围内收集 》     数】据收集过程中应【。当根据数据》安全级别《采取:相,应的安?全措施加强重要数】据和核心《。数据:。收集:。生产人员、》设备的管理 并【对收集来源、时【间、类型、数量、精!度、区域、频度、】流向等进行记录 !   《  通过间接—途径获取重要数据】和核:心数据的数》据处:理者应当与数据【提供方通过签署相关!协议、?承,。诺,书等方?式,明确双方《法律责任 第!十四条?。 数据《处理者应当依据【法,律法规规定的方式】和期:限,存储数据《可以从物理和环境】安全、网络和—通信安全、设备【和计算安《全、应用和数据【。。。安全等方面加—强数据存《。储安:全管控?保障存储数据的完】整性、保密性、真实!性和可用《性 《    《 存储?重要数据的要落实第!。三级及以上网络【安,全等级保护要—求存储核心数—据的要?落实关键信息—基础设施《。安全保护要求或【第四级网络》安全等?级保护要求 【 第十五条 【 数据处理者开【展数据加工使—。用处理活《动应当采取》访,问控制、数据防泄露!。、操作审计等管【控措施确保过—程安全?、合规、可控、【。可,溯源防范数》据关联?挖掘、分析过程【中有价?值信息和个人隐私泄!露的:安全风?险,明确数据《使,用加工过程中的相】关责任保《证数据?的正当加工使—。用加工使用过程中应!当按照数据级别采】取相应的措施—保护数据《的安全性所》使,用的:数据必?须是真实可靠的数据!来源、收集过程须】经,过审查和核实涉及利!用数据进行自动化决!策的应当保证决策的!透明度和结》果公:平合理加工使用重】要数据?和核心数《据还应当实施严格的!访问控制建立数【据可信可控、日志留!存审:计、风险《监测评估、》实时监控《、应急处置》、数:据溯源等相关技术和!管理机制 》 , 第十六条 】数据处?。理者应当根据传输】的数据类型、级【别和应用场景制【定安:全策略并《。采取:保护措施传输重要数!据和核心数据的【应当采取《校验技术、密码【技术、?安全传?输,通道或者安全传输协!议等措施 】第十七条 数据处!。理者应当按照有关】规定安全有序提【供数:据明确提供的范围、!类别、条件、—程序:等提供的数据应当限!于,实现数据接》。收方处理《目的的最《小范围并告知数【据接收?方按照对应》级别进行分类分级】保,护采取必要的安【全保护措施》涉及重要数据—的与数据接收方签】订数据安《全协议重要数—据在共享、调用【过程:中应当加强安全【管控采取技术—措施:。定期监测《数据:。共享、调用》。的情况并配备风险隔!离、认证鉴权—、威胁告警等安【全保护措施涉及提供!、,共享核心数》据的应?当采取?必要的安全》保护:措施并上《报自然?资源部自本年度【1月1?日起可能累计达【到总量30》。%及:以上:的应当?经,自然资?源,部报国家数》据安全工作协调【机制组织风险评估】涉及国家机》关依法履职或单【。位,内部流动的除外【 ? 第十八条 数】据处理者应当—在数据公《开前分析研判可能对!。国家:安全、公共》。利益产?生的影响存》在显著负面影响或风!险的不?得公:开政府机关部门应】。当遵守?公正、公《平、便民的》原则按?。照规定及时、准【确地:公开政务数据依法】不予公开的除—外 》第十:九,条 : 数据处理者应当建!立数据销毁》制度:明确销?毁对象、《规,则、流程《。和技术等要求对销毁!活动进行记录和留】存依据法《律法规规定、合同】约定等请求销—毁的:。数据处理者应—当销毁相《应数据 【  :  销毁重要数据】和核心数据的要采】取必:要的安?全保护措施》并事前向行业监【管部门报告数据【销毁方案引起—重要数据和核—心数据目录变化的】应当及时向行业监】管部门报《备不得以任何理由】。、任:。何方式对销毁数【据进行?恢复 》 第二十条 数】据,处理者在《。中华人?民共和国境内—收,集和产生的》重要数?据应当在境》内,存储:确,需向境外提供的【数据处理者应当落实!国家网?信部门数《据出境安全评估【有关:规定 —第二十一条》 数据处理者【因重组等《原因需要转移数据】的,应,当明确数《据转移方案涉—及重要数据的应【当采取?必要:的安:全保:护措施事前向行业】监管部门报告数据】转,移方案引《起重要数据目录发】生变化的应当及时】向行业监管部—门报备 《 : 第二?。十二条 《 数据处理》者委托他人处—理、与他人共—同处理数据的数据】安全责任不因—委托而改变应当通】过签:订合同协议》等方式明确委—。托,方与受托方的—数据安全责》任和义务涉及重要】数据:的委:托方要把《安全作为重要考【。虑因素?应当对受托方的数据!安全保护能力、资质!进行评?估或核实经过严格】的审批程序明确受】托方的数据处理权限!和保护责任并—监督受托方履行数据!安全保护义》务 : :    《 除法?律法规等《另有规定外》未经委托方》同意受托方不得【将数据提供给第【三,方 第《二十三条 数据处!理者应当在数据【全生命周期》处理过程中记录数】据处理、权限管【理、人员《操作等日志并采用】商用密码技术保护日!志的完整性其—中一般数《据的日志留存时间不!少于六个月》涉及重?要数据安全事件【处置、溯源》的相关日志留—存时间?不少于一年;涉及】。向他人提供、委【托处:理、共?同处理重要数据的相!关日志?留存时间不少于【三年涉及核心—数据:安,全事:件处置、溯源—的相关日志》留存时间不少于【三年 《