中科至善 2023-10-18
今年8月20日,國家市場監(jiān)督管理總局與國家標(biāo)準(zhǔn)化管理委員會發(fā)布的國家標(biāo)準(zhǔn)《信息安全技術(shù) 數(shù)據(jù)安全風(fēng)險評估方法》(征求意見稿)。為確保標(biāo)準(zhǔn)質(zhì)量,信安標(biāo)委秘書處面向社會廣泛征求意見,截止時間為2023年10月20日。
《信息安全技術(shù) 數(shù)據(jù)安全風(fēng)險評估方法》(征求意見稿)給出了數(shù)據(jù)安全風(fēng)險評估的基本概念、要素關(guān)系、分析原理、實施流程、評估內(nèi)容、分析與評價方法等,明確了數(shù)據(jù)安全風(fēng)險評估各階段的實施要點和工作方法。本文件適用于指導(dǎo)數(shù)據(jù)處理者、第三方評估機構(gòu)開展數(shù)據(jù)安全風(fēng)險評估,也可供有關(guān)主管監(jiān)管部門實施數(shù)據(jù)安全檢查評估時參考。
數(shù)據(jù)安全風(fēng)險評估,主要圍繞數(shù)據(jù)和數(shù)據(jù)處理活動,聚焦可能影響數(shù)據(jù)的保密性、完整性、可用性和數(shù)據(jù)處理合理性的安全風(fēng)險,掌握數(shù)據(jù)安全總體狀況,發(fā)現(xiàn)數(shù)據(jù)安全隱患,提出數(shù)據(jù)安全管理和技術(shù)防護措施建議,提升數(shù)據(jù)安全防攻擊、防破壞、防竊取、防泄露、防濫用能力。首先通過信息調(diào)研識別數(shù)據(jù)處理者、業(yè)務(wù)和信息系統(tǒng)、數(shù)據(jù)資產(chǎn)、數(shù)據(jù)處理活動、安全措施等相關(guān)要素,然后從數(shù)據(jù)安全管理、數(shù)據(jù)處理活動、數(shù)據(jù)安全技術(shù)、個人信息保護等方面識別風(fēng)險隱患,最后梳理風(fēng)險源清單,分析數(shù)據(jù)安全風(fēng)險、視情評價風(fēng)險,并給出整改建議。
數(shù)據(jù)安全風(fēng)險評估流程,主要包括評估準(zhǔn)備、信息調(diào)研、風(fēng)險識別、綜合分析、評估總結(jié)五個階段,如圖1 所示:
圖 1 數(shù)據(jù)安全風(fēng)險評估實施流程
數(shù)據(jù)安全風(fēng)險評估,在信息調(diào)研基礎(chǔ)上,圍繞數(shù)據(jù)安全管理、數(shù)據(jù)處理活動安全、數(shù)據(jù)安全技術(shù)、個人信息保護等方面開展評估。評估內(nèi)容框架如圖 1 所示。
圖2 數(shù)據(jù)安全風(fēng)險評估內(nèi)容框架圖
附錄給出了常見數(shù)據(jù)安全風(fēng)險類別,如數(shù)據(jù)泄露風(fēng)險、數(shù)據(jù)篡改風(fēng)險、數(shù)據(jù)破壞風(fēng)險、數(shù)據(jù)丟失風(fēng)險等。
3.5 安全措施情況
說明已開展的安全測評認(rèn)證和核實情況,數(shù)據(jù)安全管理機構(gòu)、人員及制度情況,網(wǎng)絡(luò)和數(shù)據(jù)安全主要措施。
四、數(shù)據(jù)安全風(fēng)險識別
按照本指南第 6 章內(nèi)容,從數(shù)據(jù)安全管理、處理活動、技術(shù)、個人信息處理等方面,說明各評估對象的風(fēng)險隱
患或安全問題,如有必要可附上關(guān)鍵證據(jù)材料。
4.1 數(shù)據(jù)安全管理風(fēng)險識別
4.2 數(shù)據(jù)處理活動風(fēng)險識別
4.3 數(shù)據(jù)安全技術(shù)風(fēng)險識別
4.4 個人信息處理風(fēng)險識別
五、風(fēng)險分析與評價
按照本指南第 7 章,針對本報告第 4 章發(fā)現(xiàn)的問題隱患,參考附錄 A 分析數(shù)據(jù)安全風(fēng)險,視情進行風(fēng)險評價,
提出整改建議。具體風(fēng)險分析和評價方法,可參考數(shù)據(jù)安全風(fēng)險評估方法國家標(biāo)準(zhǔn)。
5.1 風(fēng)險分析
5.2 風(fēng)險評價(可選)
5.3 整改建議
附錄 XXXX
附錄可給出完整的數(shù)據(jù)安全風(fēng)險源清單,根據(jù)實際需要提供評估底稿,或者補充相應(yīng)的證據(jù)材料等。
點擊下載《信息安全技術(shù) 數(shù)據(jù)安全風(fēng)險評估方法》征求意見稿
【以上信息來源于互聯(lián)網(wǎng),由中科至善匯總整理發(fā)布】