個保新標 | 《信息安全技術 敏感個人信息處理安全要求》(征求意見稿)發布

8?月?9?日,全國信息安全標準化技術委員會公開發布關于國家標準《信息安全技術?敏感個人信息處理安全要求》(征求意見稿)(以下簡稱《標準》)的通知,面向社會廣泛征求意見。

圖片

《標準》的制定背景是為支撐《個人信息保護法》第二節敏感個人信息的處理規則的落地實施,《標準》針對醫療健康、金融賬戶、行蹤軌跡等敏感個人信息,明確數據處理者進行收集、存儲、使用、加工、傳輸、提供、公開、刪除等處理活動的安全要求,重點針對采集必要性、安全保護、脫敏規則、告知同意等方面提出要求。

近年來,涉及對醫療健康、行蹤軌跡、金融賬戶等敏感個人信息的非法收集與使用等典型案件不勝枚舉,依托于互聯網的各類應用程序(App),如移動支付、網約車、在線問診掛號、線上借貸等業務運營均需要以用戶的敏感個人信息為依托。首先,背后支撐這些業務的數據湖倉、業務系統中必然涉及到大量的敏感個人信息數據處理活動。其次,無論是湖倉數據開發和探索,或是數據平臺和業務系統的數據運維,必然存在自然人對敏感個人信息的直接訪問。第三,采用生態合作和數據委托方式加速業務的同時,必然存在對敏感個人信息的跨組織和地域的供給或共享。

原點安全技術專家認為,隨著監管要求的收緊和監管粒度的深化,敏感個人信息保護與利用、流通的矛盾日益突出,本次《標準》征求意見稿的推出,是主管部門對于個人信息保護的更進一步要求;同時,作為個人信息處理者,以敏感個人信息為核心及切入點,以理清敏感個人信息的數據收集和存儲狀態為基礎,在場景化數據應用過程中,綜合利用且無縫銜接基于敏感數據標簽的訪問控制、脫敏、加密、控權、行為分析等技術手段,從業務和安全兩個維度的一體化視角構建整體方案,能更清晰、更具體地做好個人信息保護,在數據保護與利用之間,尋找到適合自身的平衡,提升企業數據利用能力,釋放數據產能。

《標準》與有關法律、行政法規和相關標準的關系?

《標準》符合現有法律法規的要求。

《個人信息保護法》第二章第二節規定了敏感個人信息的處理規則。第二十八條規定,敏感個人信息是一旦泄露或者非法使用,容易導致自然人的人格尊嚴受到侵害或者人身、財產安全受到危害的個人信息,包括生物識別、宗教信仰、特定身份、醫療健康、金融賬戶、行蹤軌跡等信息,以及不滿十四周歲未成年人的個人信息。只有在具有特定的目的和充分的必要性,并采取嚴格保護措施的情形下,個人信息處理者方可處理敏感個人信息。

《信息安全技術?個人信息安全規范》規定了開展收集、存儲、使用、共享、轉讓、公開披露、刪除等個人信息處理活動應遵循的原則和安全要求;同時規定了個人敏感信息的傳輸和存儲等內容。

敏感個人信息與個人信息處理者如何定義與識別?

01 定義

敏感個人信息

sensitive?personal?information

定義:一旦泄露或者非法使用,容易導致自然人的人格尊嚴受到侵害或者人身、財產安全受到危害的個人信息,包括生物識別、宗教信仰、特定身份、醫療健康、金融賬戶、行蹤軌跡等信息,以及不滿十四周歲未成年人的個人信息。

個人信息處理者

personal?information?processor

定義:自主決定處理目的、處理方式的組織、個人。

02?識別方法

個人信息處理者在進行個人信息處理前,應按照以下方法識別敏感個人信息。符合以下任一屬性的,應識別為敏感個人信息:

  1. 個人信息遭到泄露或者非法使用,容易導致自然人的人格尊嚴受到侵害;

    示例 1:個人信息主體可能會因特定身份、犯罪記錄、宗教信仰、性取向、特定疾病和健康狀態等信息泄露遭到歧視性待遇。

  2. 個人信息遭到泄露或者非法使用,容易導致自然人的人身安全受到危害;

  3. 個人信息遭到泄露或者非法使用,容易導致自然人的財產安全受到危害;

    示例 2:泄露、非法使用金融賬戶信息及其相關的鑒別信息(如支付口令),可能會造成個人信息主體的財產損失。

處理敏感個人信息應采取哪些安全保護措施?

根據《個人信息保護法》的規定,處理敏感個人信息應當采取嚴格的保護措施。《標準》從安全保護要求和安全管理要求層面,針對敏感個人信息的全流程需采取的保護措施進行了細致的規定,一定程度上彌補了《個人信息保護法》關于敏感個人信息安全保護措施的空白。

《標準》中關于敏感個人信息處理基本要求:

處理敏感個人信息應具有特定的目的和充分的必要性,取得個人的單獨同意,應在滿足 GB/T35273—2020?《信息安全技術?個人信息安全規范》要求的基礎上,在收集、存儲、使用、加工、傳輸、提供、公開、刪除等處理的各個環節采取嚴格保護措施。

具體而言應從以下幾點開展:

1. 在敏感個人信息收集環節,個人信息處理者在收集敏感個人信息前,收集非敏感個人信息可以實現處理目的的,不應收集敏感個人信息;應僅在個人信息主體使用業務功能期間,收集該業務功能所需的敏感個人信息;應按照業務功能或服務場景,分項收集敏感個人信息。

2. 在敏感個人信息使用環節,個人信息處理者應遵循所約定的處理目的、處理方式開展敏感個人信息處理活動,并對處理情況進行記錄;應在個人信息接收方的個人信息保護能力不低于個人信息處理者的條件下傳輸敏感個人信息;

3. 在敏感個人信息傳輸環節,互聯網傳輸敏感個人信息時,應至少采用通道加密方式進行傳輸,宜采用通道加密與內容加密兩種加密方式結合進行,通道加密和內容加密算法應符合有關行業技術標準與行業主管部門有關規定要求;應定期評估或驗證敏感個人信息傳輸方式的安全狀況,網絡環境發生重大變化時,應及時調整安全策略;應定期梳理應用及 API 資產清單,定期針對應用及 API 傳輸敏感個人信息情況進行審計;

4. 在敏感個人信息存儲環節,個人信息處理者應將經過加密、去標識化處理后的敏感個人信息應與解密密鑰、其他個人信息等分開存儲;對于敏感個人信息存儲環境按照就高從嚴原則設定安全保護措施,應建立異常監測和分析能力,對出現的異常情況進行及時響應,動態調整安全保護措施。

5. 在敏感個人信息訪問環節,應在對角色權限控制的基礎上,按照業務流程的需求觸發操作授權,定期針對敏感個人信息的訪問、修改、刪除、導出等操作進行日志審計;建立異常監測預警和響應機制,對超出業務正常需求的異常操作(如頻繁、大量敏感個人信息瀏覽查詢、下載、打印,非工作時間操作等)應采取中斷操作,并通過郵件、消息、彈窗等形式進行告警,開展分析調查,提前排除隱患;

6. 在敏感個人信息刪除方面,個人信息處理者應定期評估敏感個人信息刪除或匿名化處理效果,確保已刪除或匿名化處理的敏感個人信息不具備還原能力;應建立敏感個人信息過期自動刪除機制,法律、行政法規規定需要留存敏感個人信息的,應在到期后及時刪除。

7. 在安全管理要求方面,要求敏感個人信息處理者對敏感個人信息實行分類管理,按照有關規定,達到一定量級的敏感個人信息,應參照重要數據進行保護;并建立敏感個人信息安全管理策略,對敏感個人信息的處理行為進行識別、審批、記錄、審計;開展個人信息保護影響評估,并對處理情況進行記錄;數據安全能力應達到GB/T 37988—2019 《信息安全技術?數據安全能力成熟度模型》三級及以上能力要求;規劃建設涉及敏感個人信息處理產品和服務時,宜參考 GB/T41817—2022 《信息安全技術?個人信息安全工程指南》開展個人信息安全工程實踐,同步規劃、同步建設、同步部署、同步使用個人信息安全措施。處理敏感個人信息超過1萬條、涉及個人信息跨境傳輸的,應開展數據出境風險自評估,并通過所在地省級網信部門向國家網信部門申報數據出境安全評估。

敏感個人信息處理有哪些特殊安全要求?

此前,國家網信辦針對人臉識別信息發布了專門的安全管理規定征求意見稿,以規范人臉識別信息的處理活動。《標準》亦對于不同類型的常見敏感個人信息類別進行了特殊安全要求

圖片

常見敏感個人信息類別

圖片

常見敏感個人信息的特殊安全要求

《標準》中參考的相關文件

[1]?GB/T?35274-2017?信息安全技術?大數據服務安全能力要求

[2]?GB/T?37973-2019?信息安全技術?大數據安全管理指南

[3]?GB/T?41391-2022?信息安全技術?移動互聯網應用程序(App)收集個人信息基本要求

[4]?GB/T?42574-2023?信息安全技術?個人信息處理中告知和同意的實施指南

一體化數據安全平臺可實現組織內敏感數據發現與數據分類分級,并形成敏感數據資產目錄;在此之上提供一體化的敏感數據訪問控制、數據權限管控、數據動態脫敏、敏感數據訪問審計等功能,滿足數據安全管控、個人信息保護和數據出境安全合規要求,讓企業的數據更安全,合規更高效。

數據安全平臺可涵蓋企業數據安全管理常見手段及管理方式,包括數據資產盤點管理,敏感數據識別、數據分類分級;數據庫防火墻、數據審計,數據庫安全審計、云數據庫審計、API?審計;敏感數據脫敏,數據脫敏、數據動態脫敏、實時脫敏,敏感數據訪問監督;數據庫安全防護、數據庫運維管控、云數據庫安全運維,數據庫權限管理設置、訪問權限設置、數據訪問治理,達到細粒度權限管控,做好數據安全運營,防止敏感數據泄露,滿足數據合規與業務合規要求。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/39858.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/39858.shtml
英文地址,請注明出處:http://en.pswp.cn/news/39858.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

《Go 語言第一課》課程學習筆記(一)

配好環境:選擇一種最適合你的 Go 安裝方法 選擇 Go 版本 一般情況下,建議采用最新版本。因為 Go 團隊發布的 Go 語言穩定版本的平均質量一直是很高的,少有影響使用的重大 bug。可以根據不同實際項目需要或開源社區的情況使用不同的版本。 有…

攻擊LNMP架構Web應用

環境配置(centos7) 1.php56 php56-fpm //配置epel yum install epel-release rpm -ivh http://rpms.famillecollet.com/enterprise/remi-release-7.rpm//安裝php56,php56-fpm及其依賴 yum --enablereporemi install php56-php yum --enablereporemi install php…

常見的字符編碼有哪些?有什么區別?

目錄 面試回答 知識擴展 Unicode 和 UTF-8 有啥關系? 有了 UTF-8,為什么要出現 GBK 為什么會出現亂碼 面試回答 就像電報只能發出“滴”和“答”聲一樣,計算機只認為 0 和1 兩種字符,但是,人類的文字是多種多樣的&…

B樹和B+樹區別

B樹和B樹的區別 B樹 B樹被稱為平衡樹,在B樹中,一個節點可以有兩個以上的子節點。B樹的高度為log M N。在B樹中,數據按照特定的順序排序,最小值在左側,最大值在右側。 B樹是一種平衡的多分樹,通常我們說m階…

什么是網絡地址轉換 (NAT)

網絡地址轉換(NAT)是更改源和目標 IP 地址和端口的過程,地址轉換減少了對 IPv4 公共地址的需求,并隱藏了專用網絡地址范圍,該過程通常由路由器或防火墻完成。 NAT是如何工作的 NAT 允許單個設備(如路由器…

rhel 8.7 部署 keepalived+haproxy 實現 mysql 雙主高可用場景

文章目錄 [toc]部署 mysql關閉防火墻關閉 selinux創建相關目錄創建 mysql 用戶配置 PATH 變量驗證 mysql 命令切換到 mysql 用戶在 172.72.0.116 生成配置文件在 172.72.0.137 生成配置文件mysql 初始化啟動 mysql 服務修改 mysql 的 root 用戶密碼配置主從關系172.72.0.137 配…

數字化格局下的引領者:百望云通過強制性國家標準GB18030-2022最高級別認證

8月1日,強制性國家標準GB 18030-2022《信息技術 中文編碼字符集》實施。8月15日,百望云“綠頁閱讀器”正式通過中國電子技術標準化研究院強制性國家標準GB18030-2022《信息技術 中文編碼字符集》最高級(實現級別3)認證,彰顯了百望云在數字化信息處理領域對標國家標準的卓越技術…

Android CameraX適配Android13的踩坑之路

AndroidCameraX適配Android13的踩坑之路 前言: 最近把AGP插件升級到8.1.0,新建項目的時候目標版本和編譯版本都是33,發現之前的demo使用Camerax拍照和錄像都失敗了,于是查看了一下官網和各種資料,找到了Android13的適…

網絡編程(12): TCP重傳、滑動窗口、流量控制、擁塞控制

1、TCP重傳機制 通過序列號和確認號確保可靠傳輸,當發送端發送數據給接收到,接收端會返回一個確認號,表示收到消息了 超時重傳:沒有在指定時間內收到ACK報文 超時重傳的兩種可能:數據包丟失、確認包丟失超時重傳時間RT…

第十三課:QtCmd 命令行終端應用程序開發

功能描述:開發一個類似于 Windows 命令行提示符或 Linux 命令行終端的應用程序 一、最終演示效果 QtCmd 不是因為它是 Qt 的組件,而是采用 Qt 開發了一個類似 Windows 命令提示符或者 Linux 命令行終端的應用程序,故取名為 QtCmd。 上述演示…

FreeMarker系列--list的用法(長度,遍歷,下標,嵌套,排序)

原文網址&#xff1a;FreeMarker系列--list的用法&#xff08;長度,遍歷,下標,嵌套,排序&#xff09;_IT利刃出鞘的博客-CSDN博客 簡介 本文介紹FreeMarker的list的用法。 大小 Java ArrayList<String> list new ArrayList<String>(); Freemaker ${list?s…

W5500-EVB-PICO 做UDP Server進行數據回環測試(七)

前言 前面我們用W5500-EVB-PICO 開發板在TCP Client和TCP Server模式下&#xff0c;分別進行數據回環測試&#xff0c;本章我們將用開發板在UDP Server模式下進行數據回環測試。 UDP是什么&#xff1f;什么是UDP Server&#xff1f;能干什么&#xff1f; UDP (User Dataqram P…

圖數據庫_Neo4j學習cypher語言_使用CQL命令002_刪除節點_刪除屬性_結果排序Order By---Neo4j圖數據庫工作筆記0006

然后我們再來看如何刪除節點 可以看到首先 我們這里 比如我要刪除張三 可以看到 match (n:student) where n.name = "張三" delete n 這樣就是刪除了student集合中,name是張三的節點 然后我們再來看 如何來刪除關系 match (n:student)-[r]->(m:student) where…

機器學習、cv、nlp的一些前置知識

為節省篇幅&#xff0c;不標注文章來源和文章的問題場景。大部分是我的通俗理解。 文章目錄 向量關于向量的偏導數&#xff1a;雅可比矩陣二階導數矩陣&#xff1a;海森矩陣隨機變量隨機場伽馬函數beta分布數學術語坐標上升法協方差訓練集&#xff0c;驗證集&#xff0c;測試集…

Nginx的安裝及負載均衡搭建

一.Nginx的安裝 1&#xff09;準備安裝環境 yum install -y make gcc gcc-c pcre-devel pcre zlib zlib-devel openssl openssl-develPERE PCRE(Perl Compatible Regular Expressions)是一個Perl庫&#xff0c;包括 perl 兼容的正則表達式庫。 nginx的http模塊使用pcre來解…

前端jd要求:了解一門后端開發語言優先 解決方案之Node.js

前端jd要求&#xff1a;了解一門后端開發語言優先 解決方案之Node.js 前言常見的后端開發語言一、什么是 Node.js二、學習 Node.js 的前置知識三、學習 Node.js 的步驟1、Node.js 的安裝2、Node.js 的基本語法和 API模塊導入和導出文件讀寫操作HTTP 服務器命令行參數 3、Node.j…

可能導致不可接受的信息安全事件發生的核電站事故。

立陶宛伊格納利納核電站&#xff08;1992 年&#xff09; 一名在該核電站工作的程序員將惡意代碼上傳到一個負責反應堆子系統運行的自動化系統中&#xff0c;該系統被及時發現。 但如果沒有及時發現&#xff0c;誰知道會發生什么呢&#xff1f;核電站被關閉以進行調查。有關這…

Vue-8.集成(.editorconfig、.eslintrc.js、.prettierrc)

介紹 同時使用 .editorconfig、.prettierrc 和 .eslintrc.js 是很常見的做法&#xff0c;因為它們可以在不同層面上幫助確保代碼的格式一致性和質量。這種組合可以在開發過程中提供全面的代碼維護和質量保證。然而&#xff0c;這也可能增加一些復雜性&#xff0c;需要謹慎配置…

Coreutils工具包,Windows下使用Linux命令

之前總結過兩篇有關【如何在Windows系統下使用Linux的常用命令】的文章&#xff1a; GnuWin32&#xff0c;Windows下使用Linux命令 UnxUtils工具包&#xff0c;Windows下使用Linux命令 今天再推薦一個類似的工具包Coreutils 一、簡介 GNU core utilities是GNU操作系統基本…

【HDFS】hdfs的count命令的參數詳解

Usage: hadoop fs -count [-q] [-h] [-v] [-x] [-t [<storage type>]] [-u] [-e] [-s] <paths