导图社区 电信和互联网行业数据安全标准体系建设指南
“安全发展、标准先行”,标准化工作是保障数据安全的重要基础。为落实《中华人民共和国网络安全法》《全国人民代表大会常务委员会关于加强网络信息保护的决定》《电信和互联网用户个人信息保护规定》等法律法规要求,指导电信和互联网行业数据安全标准化工作,工业和信息化部组织制定了《电信和互联网行业数据安全标准体系建设指南》。
编辑于2021-04-14 15:17:21数据安全与个人信息保护是各行业数字化转型的核心议题!本文汇总了广电、邮政、通信、民政、民航、教育、金融等关键领域的标准规范,涵盖数据分类分级、安全评估、脱敏技术等要点重点包括GYT 3512021收视数据脱敏规则、YZT 01892023寄递信息保护要求,以及金融领域的JRT 0223生命周期规范、JRT 0197分级指南等民航MHT 3039/3038标准与教育数据分级征求意见稿也值得关注,为各行业数据治理提供实操参考(内容由AI生成,仅供参考)。
"数据出境合规指南:从顶层设计到地方实践,一文掌握关键要点!我国已构建以《个人信息保护法》《数据安全法》《网络安全法》为核心的数据跨境监管体系,配套出台《数据出境安全评估办法》《标准合同办法》等实施细则。自贸试验区积极探索差异化路径,如上海临港发布智能网联汽车数据清单,天津、北京推出负面清单管理模式。企业需关注申报规则、风险自评估及备案要求,福建省等地已出台标准合同备案具体流程。配套模板工具(如评估报告范本、承诺书模板)为实操提供有力支撑。"
这是一篇关于数据出境 安全相关政策的思维导图,主要内容包括:1.上位法、行政法;2、部委规章;3、地方规章
社区模板帮助中心,点此进入>>
数据安全与个人信息保护是各行业数字化转型的核心议题!本文汇总了广电、邮政、通信、民政、民航、教育、金融等关键领域的标准规范,涵盖数据分类分级、安全评估、脱敏技术等要点重点包括GYT 3512021收视数据脱敏规则、YZT 01892023寄递信息保护要求,以及金融领域的JRT 0223生命周期规范、JRT 0197分级指南等民航MHT 3039/3038标准与教育数据分级征求意见稿也值得关注,为各行业数据治理提供实操参考(内容由AI生成,仅供参考)。
"数据出境合规指南:从顶层设计到地方实践,一文掌握关键要点!我国已构建以《个人信息保护法》《数据安全法》《网络安全法》为核心的数据跨境监管体系,配套出台《数据出境安全评估办法》《标准合同办法》等实施细则。自贸试验区积极探索差异化路径,如上海临港发布智能网联汽车数据清单,天津、北京推出负面清单管理模式。企业需关注申报规则、风险自评估及备案要求,福建省等地已出台标准合同备案具体流程。配套模板工具(如评估报告范本、承诺书模板)为实操提供有力支撑。"
这是一篇关于数据出境 安全相关政策的思维导图,主要内容包括:1.上位法、行政法;2、部委规章;3、地方规章
电信和互联网行业数据安全标准体系建设指南
基础共性
术语定义
术语定义用于规范数据安全相关概念,为其他部分标准的制定提供支撑,包括技术、规范、应用领域的相关术语、概念定义、相近概念之间的关系等。
数据安全框架
数据安全框架标准包括数据安全体系框架以及各部分参考框架,以明确和界定数据安全的角色、职责、边界、各部分的层级关系和内在联系。
《电信网和互联网企业数据安全能力框架》
已送审
数据分类分级等
数据分类分级标准用于指导数据分类分级,给出数据分类分级的基本原则、维度、方法、示例等,为数据安全分类、分级保护提供依据,为数据安全规范、数据安全评估等方面的标准制定提供支撑。
《电信网和互联网数据分类分级技术要求与测试方法》
已报批
YD/T 3813-2020 基础电信企业数据分类分级方法
关键技术
数据采集
数据采集标准用于规范数据采集格式、数据标签、数据审查校验等方面相关技术要求,有效提升数据质量,主要包括数据清洗比对、数据质量监控等标准。
数据清洗对比
数据质量监控
数据传输
数据传输标准用于规范数据传输过程中可以标准化的功能架构、安全协议及其他安全相关技术要求,主要包括数据传输完整性保护、数据加密传输等标准。
数据保护传输完整性保护
数据加密传输
数据存储
数据存储标准用于规范存储平台安全机制、数据安全存储方法、安全审计、安全防护技术等相关技术要求,主要包括数据库安全、数据安全审计、数据防泄漏等标准。
数据库安全
数据库审计
《电信网和互联网数据库审计技术要求与测试方法》
已报批
数据防泄漏
数据处理
数据处理标准用于规范敏感数据、个人信息的保护机制及相关技术要求,明确敏感数据保护的场景、规则、技术方法,主要包括匿名化/去标识化、数据脱敏、异常行为识别等标准。
匿名化/去标识化
数据脱敏
《电信网和互联网数据脱敏技术要求与测试方法》
已报批
异常行为识别
《电信网和互联网异常行为监测技术要求与测试方法》
已报批
数据交换
数据交换标准用于规范数据安全交换模型、角色权责定义、安全管控技术框架,并明确数据溯源模型、过程和方法,支撑包括数据交易在内的各类场景下的数据安全共享、审计和监管,主要包括安全多方计算/联邦学习、同态加密、应用接口安全、数据溯源等标准。
安全多方计算/联邦学习
《电信网和互联网多方安全计算技术要求与测试方法》
已报批
《电信网和互联网联邦学习数据安全技术要求与测试方法》
已送审
同态加密
应用接口安全
《电信和互联网API数据安全技术要求和测试方法》
已报批
数据溯源
《电信网和互联网数据水印技术要求与测试方法》
已报批
数据销毁
数据销毁标准用于规范数据销毁和介质销毁的安全机制和技术要求,确保存储数据永久删除、不可恢复,主要包括数据销毁、介质销毁等标准。
数据销毁
介质销毁
安全管理标准
安全管理标准从数据安全框架的管理视角出发,指导行业落实法律法规以及行业主管部门的管理要求,包括数据安全规范、数据安全评估、监测预警与处置、应急响应与灾难备份、安全能力认证等。
数据安全规范
数据安全规范标准用于落实细化相关法律法规对数据安全保护的要求,对行业开展数据安全管理提供指导和规范,主要包括数据安全通用要求、个人信息保护要求、重要数据保护要求等标准。
数据安全通用要求
个人信息保护要求
重要数据保护要求等
数据安全评估
数据安全评估标准用于指导行业落实数据安全评估的要求,明确评估的基本概念、要素关系、分析原理、评估方法、实施流程、实施要点和工作形式等要素,指导行业规范开展数据安全评估工作,主要包括数据安全合规性评估、数据安全风险评估、个人信息安全影响评估、数据出境安全评估等标准。
数据安全合规性评估
YD/T3956-2021 电信网和互联网数据安全评估规范
YDT3797.1-2021 云服务用户数据保护能力评估方法第1部分:公有云
YD/T3797.2-2020 云服务用户数据保护能力评估方法第2部分:私有云
YD/T3743-2020 互联网新技术新业务安全评估要求信息搜索查询服务
YD/T3742-2020 互联网新技术新业务安全评估要求内容分发业务
YD/T3741-2020 互联网新技术新业务安全评估要求大数据技术应用与服务
YD/T3740-2020 互联网新技术新业务安全评估要求互联网资源协作服务
YD/T3739-2020 互联网新技术新业务安全评估要求即时通信业务
YD/T3738-2020 互联网新技术新业务安全评估实施要求
YD/T3169-2020 互联网新技术新业务安全评估指南
数据安全风险评估
YD/T3801-2020 电信网和互联网数据安全风险评估实施方法
YD/T 3596-2019 移动互联网环境下个人数据共享评估和测试方法
个人信息安全影响评估
数据出境安全评估等
监测预警与处置
监测预警与处置标准明确数据安全监测预警与处置系统及其技术要求,结合数据的敏感度、量级、流向以及账号权限等进行综合分析,实时动态追踪数据安全风险,主要包括监测预警与处置方面的技术要求、接口规范、测试规范等标准。
监测预警与处置方面的技术要求
监测预警与处置方面的接口规范
监测预警与处置方面的测试规范
应急响应与灾难备份
应急响应与灾难备份标准用于规范数据安全事件的应急响应管理、处置措施,规范灾难备份及恢复工作的目标和原则、技术要求以及实施方法,主要包括数据安全应急响应指南、灾难备份技术要求、恢复能力评价等标准。
数据安全应急响应指南
灾难备份技术要求
恢复能力评价等
安全能力认证等
安全能力认证标准用于规范组织及人员数据安全保障能力、产品与服务数据安全保护水平、数据安全服务能力等相关认证要求,用于指导网络运营者与安全服务机构提升自身的安全能力、服务能力,主要包括管理安全认证、产品安全认证、安全服务认证、人员能力认证等标准。
管理安全认证
产品安全认证
《电信网和互联网数据安全管控平台技术要求与测试方法》
已报批
安全服务认证
人员能力认证等
重点领域标准
在基础共性标准、关键技术标准、安全管理标准的基础上,结合新一代信息通信技术发展情况,主要在5G、移动互联网、车联网、物联网、工业互联网、云计算、大数据、人工智能、区块链等重点领域进行布局,并结合行业发展情况,逐步覆盖其他重点领域。结合重点领域自身发展情况和数据安全保护需求,制定相关数据安全标准。
5G
5G 安全机制在满足通用安全要求基础上,为不同业务场景提供差异化安全服务,适应多种网络接入方式及新型网络架构,保护用户个人隐私,并支持提供开放的安全能力。5G领域的数据安全标准主要包括5G数据安全总体要求、5G终端数据安全、5G网络侧数据安全、5G网络能力开放数据安全等。
5G数据安全总体要求
5G终端数据安全
5G网络侧数据安全
5G网络能力开放数据安全等
移动互联网
传统的移动互联网安全主要包括终端安全、网络安全和应用安全等方面。随着开放生态体系下移动操作系统的普遍应用和数据的大规模流动,移动互联网的数据安全风险进一步凸显。移动互联网领域的数据安全标准主要包括移动应用个人信息保护、移动应用软件SDK安全等。
移动应用个人信息保护
《电信网和互联网人脸识别数据安全检测要求》
《电信网与互联网移动应用商店数据安全要求》
制定中
移动应用软件SDK安全等
《移动互联网应用程序数据安全风险测评指南》
《移动互联网应用程序SDK安全测评规范》
《5G消息应用数据安全要求及测试方法》
征求意见
车联网
车联网安全覆盖车内、车与车、车与路、车与人、车与服务平台的全方位连接和数据交互过程,数据安全和隐私保护贯穿于车联网的各个环节。车联网领域的数据安全标准主要包括车联网云平台数据安全、V2X通信数据安全、智能网联汽车数据安全、车联网移动App数据安全等。
车联网云平台数据安全
YD/T3752-2020 车联网信息服务平台安全防护技术要求
V2X通信数据安全
YD/T3977-2021 增强的V2X业务应用层交互数据要求
YD/T3957-2021 基于LTE的车联网无线通信技术安全证书管理系统技术要求
YD/T3594-2019 基于LTE的车联网通信安全技术要求
智能网联汽车数据安全
YD/T3751-2020 车联网信息服务数据安全技术要求
YD/T3746-2020 车联网信息服务用户个人信息保护要求
YDT3737-2020 基于公众电信网的联网汽车安全技术要求
车联网移动App数据安全等
物联网
物联网安全涵盖物联网的感知层、传输层、应用层,涉及服务端安全、终端安全和通信网络安全等方面,数据安全贯穿于其中的各个环节。物联网领域的数据安全标准主要包括物联网云端数据安全、物联网通信数据安全、物联网管理系统数据安全、物联网终端数据安全、物联网移动App数据安全等。
物联网云端数据安全
物联网通信数据安全
物联网管理系统数据安全
物联网终端数据安全
物联网移动App数据安全等
工业互联网
工业互联网安全重点关注控制系统、设备、网络、数据、平台、应用程序安全和安全管理等。工业互联网领域的数据安全标准主要包括工业互联网数据安全保护、工业互联网数据分级技术等。
工业互联网数据安全保护
工业互联网数据分级技术等
云计算
云计算安全以云主机安全为核心,涵盖网络安全、数据安全、应用安全、安全管理、业务安全等方面。云计算领域的数据安全标准主要包括客户数据保护、云服务业务数据安全、云上资产管理等。
客户数据保护
云服务业务数据安全
云上资产管理等
大数据
大数据安全覆盖数据全生命周期管理各环节,涵盖对大数据平台运行安全功能保障及以数据为对象进行资产管理等。大数据领域的数据安全标准主要包括大数据平台安全、大数据资产管理等。
大数据平台安全
YD/T 4058-2022 电信网和互联网安全防护基线配置要求和检测要求大数据组件
YD/T 4057-2022 电信网和互联网大数据平台安全防护检测要求
YD/T 3806-2020 电信大数据平台数据脱敏实施方法
YD/T 3800-2020 电信网和互联网大数据平台安全防护要求
YD/T3741-2020 互联网新技术新业务安全评估要求大数据技术应用与服务
YD/T3736-2020 电信运营商大数据安全风险及需求
YD/T3472-2019 电信运营商的大数据应用业务安全技术要求
大数据资产管理等
人工智能
人工智能安全覆盖个人信息安全、算法安全、数据安全、网络安全等。人工智能领域的数据安全标准主要包括人工智能平台数据安全、人工智能终端个人信息保护等。
人工智能平台数据安全
人工智能终端个人信息保护等
区块链
区块链安全包括应用服务的安全性、系统设计的安全性(包含智能合约、共识机制)、基础组件的安全性(包含网络通信、数据安全、密码技术)三个维度。区块链领域的数据安全标准主要包括区块链隐私数据保护、区块链数字资产存储与交互保护等。
区块链隐私数据保护
区块链数字资产存储与交互保护等
......