《山西省政務數(shù)據(jù)安全管理辦法》全文及解讀

政務部門應當明確本部門負責政務數(shù)據(jù)安全管理的機構,建立健全政務數(shù)據(jù)安全管理制度,落實安全保護責任,定期開展數(shù)據(jù)安全意識教育和專項技能培訓。

360截圖16251112669372.png

山西省人民政府辦公廳

關于印發(fā)山西省政務數(shù)據(jù)安全管理辦法的通知

晉政辦發(fā)〔2023〕30號

各市、縣人民政府,省人民政府各委、辦、廳、局:

《山西省政務數(shù)據(jù)安全管理辦法》已經省人民政府同意,現(xiàn)印發(fā)給你們,請認真貫徹執(zhí)行。

山西省人民政府辦公廳

2023年5月22日

山西省政務數(shù)據(jù)安全管理辦法

第一章 總則

第一條 為加強全省政務數(shù)據(jù)安全管理,規(guī)范政務數(shù)據(jù)處理活動,維護國家安全、社會秩序和公共利益,根據(jù)《中華人民共和國網絡安全法》《中華人民共和國數(shù)據(jù)安全法》《中華人民共和國個人信息保護法》等法律法規(guī),結合我省實際,制定本辦法。

第二條 本辦法所稱政務數(shù)據(jù),是指各級人民政府、縣級以上人民政府所屬部門、列入黨群工作機構序列但依法承擔行政職能的部門以及法律、法規(guī)授權的具有公共管理和服務職能的組織(以下簡稱政務部門)在依法履職過程中收集和產生的各類數(shù)據(jù)。所稱政務數(shù)據(jù)安全,是指通過采取必要措施,確保政務數(shù)據(jù)處于有效保護和合法使用的狀態(tài),具備保障政務數(shù)據(jù)的完整性、保密性、可用性的能力。

第三條 本省行政區(qū)域內對政務數(shù)據(jù)進行收集、存儲、使用、加工、傳輸、提供、公開和銷毀等處理活動,以及政務數(shù)據(jù)安全保護和監(jiān)督管理的工作,適用本辦法。

涉及國家秘密、商業(yè)秘密、個人信息的政務數(shù)據(jù)處理活動,按照有關法律、法規(guī)規(guī)定執(zhí)行。

第四條 政務數(shù)據(jù)安全管理采取政府主導、分工負責、積極防御、綜合防范的方針,堅持保障政務數(shù)據(jù)安全與促進信息化發(fā)展相協(xié)調、管理與技術統(tǒng)籌兼顧的原則。

第五條縣級以上網信部門統(tǒng)籌協(xié)調本行政區(qū)域內政務網絡數(shù)據(jù)安全和相關監(jiān)管工作。

縣級以上人民政府公安機關在職責范圍內負責本行政區(qū)域內政務數(shù)據(jù)安全監(jiān)督、管理等工作。

縣級以上人民政府確定的政務信息管理部門負責組織協(xié)調有關單位開展政務數(shù)據(jù)安全保障工作。

保密、國家安全、密碼、通信管理等主管部門按照各自職責,做好政務數(shù)據(jù)安全管理相關工作。

第六條 各地區(qū)、各部門對本地區(qū)、本部門工作中收集和產生的數(shù)據(jù)及數(shù)據(jù)安全負責。政務信息系統(tǒng)的建設模式、部署方式、運維形式發(fā)生調整變化后,政務部門的數(shù)據(jù)安全主體責任不變,管理標準不變。

第二章 安全制度

第七條 政務數(shù)據(jù)安全管理遵循“誰提供、誰負責,誰流轉、誰負責,誰使用、誰負責”的原則。政務部門應當將安全管理貫穿于數(shù)據(jù)處理活動中。

第八條 政務部門應當明確本部門負責政務數(shù)據(jù)安全管理的機構,建立健全政務數(shù)據(jù)安全管理制度,落實安全保護責任,定期開展數(shù)據(jù)安全意識教育和專項技能培訓。

第九條 政務信息管理部門應當指導督促本級政務部門對政務數(shù)據(jù)進行分類分級管理。政務部門按照政務數(shù)據(jù)分類分級規(guī)則和標準確定數(shù)據(jù)類別和安全保護級別,對重要數(shù)據(jù)進行重點保護,對核心數(shù)據(jù)在重要數(shù)據(jù)保護基礎上實施更嚴格的管理和保護,在政務數(shù)據(jù)全生命周期采取差異化管理措施。

第十條 政務部門應當和參與本部門數(shù)據(jù)處理活動的人員簽訂安全保密協(xié)議,必要時對其進行安全背景審查。

第十一條 政務部門委托政務信息系統(tǒng)建設、運維運營等單位開展政務數(shù)據(jù)處理活動,應當與其簽訂合同和保密協(xié)議等,明確數(shù)據(jù)安全保護義務,并監(jiān)督其履行到位。受托方處理政務數(shù)據(jù)后,政務部門的數(shù)據(jù)安全主體責任不變。

受托方應當依照法律、法規(guī)規(guī)定及合同約定履行政務數(shù)據(jù)安全保護義務,承擔基礎運行環(huán)境及技術保障服務安全管理責任,保證政務部門對政務數(shù)據(jù)的訪問、使用、支配,不得擅自留存、訪問、修改、使用、泄露、銷毀或者向他人提供政務數(shù)據(jù)。

第十二條 涉及政務數(shù)據(jù)出境的,應當遵守《數(shù)據(jù)出境安全評估辦法》等有關法律法規(guī)規(guī)定。

第三章 安全管理

第十三條 開展政務數(shù)據(jù)收集活動時,應當遵循“一數(shù)一源”的原則,明確收集的范圍、目的和用途,保證數(shù)據(jù)收集的合法性、正當性和必要性,對數(shù)據(jù)收集的環(huán)境、設施和技術采取必要的安全管理措施。

政務部門可以通過共享方式獲取的政務數(shù)據(jù)資源,不再重復收集。

第十四條 開展政務數(shù)據(jù)存儲活動時,應當選擇與政務數(shù)據(jù)分級保護要求相匹配的存儲載體,依照相關規(guī)定對數(shù)據(jù)進行加密存儲,對移動存儲介質進行嚴格管理。有容災備份要求的,應當按照有關規(guī)定建立數(shù)據(jù)容災備份機制。

第十五條 在法定職責范圍內開展政務數(shù)據(jù)使用活動時,應當依照法律、法規(guī)等有關規(guī)定采取管控措施,確保數(shù)據(jù)使用過程合規(guī)、可控、可追蹤溯源。使用其他部門的政務數(shù)據(jù),原則上應當通過政務數(shù)據(jù)共享交換平臺進行。

第十六條 開展政務數(shù)據(jù)加工活動時,應當遵循合法、正當、必要的原則,采取必要的安全管理和技術措施,防止數(shù)據(jù)泄露,確保衍生數(shù)據(jù)不超過原始數(shù)據(jù)的授權范圍和安全使用要求。

第十七條 開展政務數(shù)據(jù)傳輸活動時,應當根據(jù)傳輸?shù)恼諗?shù)據(jù)安全級別和應用場景,制定數(shù)據(jù)傳輸安全策略,采用安全可信通道或數(shù)據(jù)加密等安全管理措施,確保政務數(shù)據(jù)傳輸過程安全可信。

第十八條 開展政務數(shù)據(jù)提供活動時,應當按照分類分級要求,對政務數(shù)據(jù)進行內部審查,明確數(shù)據(jù)提供方式、使用范圍、應用場景以及安全保護措施、責任義務等,必要時可與使用單位簽訂數(shù)據(jù)安全協(xié)議。

第十九條 政務部門應當遵循公正、公平、便民的原則,在確保國家安全、商業(yè)秘密和個人合法權益不受損害的前提下,編制可開放的政務數(shù)據(jù)目錄,并對開放的政務數(shù)據(jù)進行清洗、脫敏、脫密、格式轉換等處理。依法不予公開的除外。

開展政務數(shù)據(jù)公開活動時,應當按照有關規(guī)定進行安全風險評估,明確公開數(shù)據(jù)的內容與類型、公開方式、公開范圍、安全保障措施、可能的風險與影響范圍以及更新頻率等,并進行動態(tài)調整。

第二十條 開展政務數(shù)據(jù)銷毀活動時,應當建立政務數(shù)據(jù)銷毀制度,嚴格履行審批程序,采取必要措施予以銷毀。

第二十一條 利用互聯(lián)網等信息網絡開展政務數(shù)據(jù)處理活動的,應當在網絡安全等級保護制度的基礎上,履行上述數(shù)據(jù)安全保護措施,統(tǒng)籌協(xié)調網絡與數(shù)據(jù)安全保護工作。備案級別在第三級以上的網絡系統(tǒng)要定期開展等級測評,并向屬地公安機關報送等級測評報告。

第四章 安全保障

第二十二條 重要數(shù)據(jù)的處理者應當按照規(guī)定對其數(shù)據(jù)處理活動定期開展風險評估,并向有關主管部門報送風險評估報告。

第二十三條 政務部門和政務信息系統(tǒng)建設、運維運營等單位應當加強政務數(shù)據(jù)安全風險監(jiān)測,發(fā)現(xiàn)政務數(shù)據(jù)安全缺陷、漏洞等風險時,應當立即采取補救措施。

第二十四條 政務部門及政務信息系統(tǒng)建設、運維運營等單位應當制定政務數(shù)據(jù)安全事件應急預案,組織協(xié)調重要數(shù)據(jù)和核心數(shù)據(jù)安全事件應急處置工作,定期開展應急演練。

發(fā)生政務數(shù)據(jù)安全事件時,應當立即依法啟動應急預案,采取應急處置措施,按照規(guī)定及時告知用戶并向網信、公安、政務信息管理等有關部門報告。

第二十五條 政務部門及政務信息系統(tǒng)建設、運維運營等單位從事政務數(shù)據(jù)處理活動時,應當建立日志記錄規(guī)范,并對異常操作行為進行監(jiān)控和告警,保障重要操作行為可追蹤溯源。日志留存時間不少于6個月,并定期進行安全審計,形成審計報告。政務部門及政務信息系統(tǒng)建設、運維運營等單位應當配合有關主管部門組織的數(shù)據(jù)安全審計活動。

第五章 安全責任

第二十六條 政務信息管理部門應當建立政務數(shù)據(jù)監(jiān)督檢查制度,確定政務數(shù)據(jù)安全監(jiān)督檢查的對象、內容和流程等,并建立信息通報機制。

第二十七條 政務部門在履行本部門、本行業(yè)政務數(shù)據(jù)安全監(jiān)管職責中,發(fā)現(xiàn)數(shù)據(jù)處理活動存在較大安全風險的,可以按照規(guī)定的權限和程序對有關組織、個人進行約談,并要求有關組織、個人采取措施進行整改,消除隱患。

第二十八條 政務部門不履行本辦法規(guī)定的政務數(shù)據(jù)安全保護義務的,由有關主管部門責令限期改正;造成政務數(shù)據(jù)安全隱患或導致安全事件發(fā)生的,對責任單位進行書面通報,并對直接負責的主管人員和其他直接責任人員依法給予處分;構成犯罪的,依法追究刑事責任。

第二十九條 履行政務數(shù)據(jù)安全監(jiān)管職責的工作人員濫用職權、玩忽職守、徇私舞弊的,由有關主管部門根據(jù)情節(jié)輕重依法給予處分;構成犯罪的,依法追究刑事責任。

第六章 附則

第三十條 本辦法由省政務信息管理局負責解釋。

第三十一條 本辦法自2023年7月1日起施行,有效期2年。

本文來自微信公眾號“數(shù)字安全助手”,責編:梓玥,審核:曉潔。

THEEND

最新評論(評論僅代表用戶觀點)

更多
暫無評論