工业和信息化部关于印发《工业和信息化领域数据安全管理办法(试行)》的通知国务院部门文件

工业和信息化部关于印发《工业和信息化领域数据安全管理办法(试行)》的通知工信部网安〔2022〕166号

各省、自治区、直辖市、计划单列市及新疆生产建设兵团工业和信息化主管部门,各省、自治区、直辖市通信管理局,青海、宁夏无线电管理机构,部属各单位,部属各高校,各有关企业:

现将《工业和信息化领域数据安全管理办法(试行)》印发给你们,请认真遵照执行。

工业和信息化部2022年12月8日

工业和信息化领域数据安全管理办法(试行)

第一章总则

第一条为了规范工业和信息化领域数据处理活动,加强数据安全管理,保障数据安全,促进数据开发利用,保护个人、组织的合法权益,维护国家安全和发展利益,根据《中华人民共和国数据安全法》《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》《中华人民共和国国家安全法》《中华人民共和国民法典》等法律法规,制定本办法。

第三条工业和信息化领域数据包括工业数据、电信数据和无线电数据等。工业数据是指工业各行业各领域在研发设计、生产制造、经营管理、运行维护、平台运营等过程中产生和收集的数据。

电信数据是指在电信业务经营活动中产生和收集的数据。

无线电数据是指在开展无线电业务活动中产生和收集的无线电频率、台(站)等电波参数数据。

工业和信息化领域数据处理者是指数据处理活动中自主决定处理目的、处理方式的工业企业、软件和信息技术服务企业、取得电信业务经营许可证的电信业务经营者和无线电频率、台(站)使用单位等工业和信息化领域各类主体。工业和信息化领域数据处理者按照所属行业领域可分为工业数据处理者、电信数据处理者、无线电数据处理者等。数据处理活动包括但不限于数据收集、存储、使用、加工、传输、提供、公开等活动。

第四条在国家数据安全工作协调机制统筹协调下,工业和信息化部负责督促指导各省、自治区、直辖市及计划单列市、新疆生产建设兵团工业和信息化主管部门,各省、自治区、直辖市通信管理局和无线电管理机构(以下统称地方行业监管部门)开展数据安全监管,对工业和信息化领域的数据处理活动和安全保护进行监督管理。

地方行业监管部门分别负责对本地区工业、电信、无线电数据处理者的数据处理活动和安全保护进行监督管理。

工业和信息化部及地方行业监管部门统称为行业监管部门。

第五条行业监管部门鼓励数据开发利用和数据安全技术研究,支持推广数据安全产品和服务,培育数据安全企业、研究和服务机构,发展数据安全产业,提升数据安全保障能力,促进数据的创新应用。

工业和信息化领域数据处理者研究、开发、使用数据新技术、新产品、新服务,应当有利于促进经济社会和行业发展,符合社会公德和伦理。

第二章数据分类分级管理

第七条工业和信息化部组织制定工业和信息化领域数据分类分级、重要数据和核心数据识别认定、数据分级防护等标准规范,指导开展数据分类分级管理工作,制定行业重要数据和核心数据具体目录并实施动态管理。

地方行业监管部门分别组织开展本地区工业和信息化领域数据分类分级管理及重要数据和核心数据识别工作,确定本地区重要数据和核心数据具体目录并上报工业和信息化部,目录发生变化的,应当及时上报更新。

根据数据遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益等造成的危害程度,工业和信息化领域数据分为一般数据、重要数据和核心数据三级。

工业和信息化领域数据处理者可在此基础上细分数据的类别和级别。

第九条危害程度符合下列条件之一的数据为一般数据:

(一)对公共利益或者个人、组织合法权益造成较小影响,社会负面影响小;

(三)其他未纳入重要数据、核心数据目录的数据。

第十条危害程度符合下列条件之一的数据为重要数据:

(二)对工业和信息化领域发展、生产、运行和经济利益等造成严重影响;

(三)造成重大数据安全事件或生产安全事故,对公共利益或者个人、组织合法权益造成严重影响,社会负面影响大;

(五)经工业和信息化部评估确定的其他重要数据。

第十一条危害程度符合下列条件之一的数据为核心数据:

(二)对工业和信息化领域及其重要骨干企业、关键信息基础设施、重要资源等造成重大影响;

(三)对工业生产运营、电信网络和互联网运行服务、无线电业务开展等造成重大损害,导致大范围停工停产、大面积无线电业务中断、大规模网络与服务瘫痪、大量业务处理能力丧失等;

(四)经工业和信息化部评估确定的其他核心数据。

地方行业监管部门应当在工业和信息化领域数据处理者提交备案申请的二十个工作日内完成审核工作,备案内容符合要求的,予以备案,同时将备案情况报工业和信息化部;不予备案的应当及时反馈备案申请人并说明理由。备案申请人应当在收到反馈情况后的十五个工作日内再次提交备案申请。

备案内容发生重大变化的,工业和信息化领域数据处理者应当在发生变化的三个月内履行备案变更手续。重大变化是指某类重要数据和核心数据规模(数据条目数量或者存储总量等)变化30%以上,或者其它备案内容发生变化。

第三章数据全生命周期安全管理

第十三条工业和信息化领域数据处理者应当对数据处理活动负安全主体责任,对各类数据实行分级防护,不同级别数据同时被处理且难以分别采取保护措施的,应当按照其中级别最高的要求实施保护,确保数据持续处于有效保护和合法利用的状态。

(一)建立数据全生命周期安全管理制度,针对不同级别数据,制定数据收集、存储、使用、加工、传输、提供、公开等环节的具体分级防护要求和操作规程;

(二)根据需要配备数据安全管理人员,统筹负责数据处理活动的安全监督管理,协助行业监管部门开展工作;

(三)合理确定数据处理活动的操作权限,严格实施人员权限管理;

(四)根据应对数据安全事件的需要,制定应急预案,并开展应急演练;

(五)定期对从业人员开展数据安全教育和培训;

(六)法律、行政法规等规定的其他措施。

工业和信息化领域重要数据和核心数据处理者,还应当:

(二)明确数据处理关键岗位和岗位职责,并要求关键岗位人员签署数据安全责任书,责任书内容包括但不限于数据安全岗位职责、义务、处罚措施、注意事项等内容;

(三)建立内部登记、审批等工作机制,对重要数据和核心数据的处理活动进行严格管理并留存记录。

第十四条工业和信息化领域数据处理者收集数据应当遵循合法、正当的原则,不得窃取或者以其他非法方式收集数据。

第十五条工业和信息化领域数据处理者应当按照法律、行政法规规定和用户约定的方式、期限进行数据存储。存储重要数据和核心数据的,应当采用校验技术、密码技术等措施进行安全存储,并实施数据容灾备份和存储介质安全管理,定期开展数据恢复测试。

第十六条工业和信息化领域数据处理者利用数据进行自动化决策的,应当保证决策的透明度和结果公平合理。使用、加工重要数据和核心数据的,还应当加强访问控制。

第十七条工业和信息化领域数据处理者应当根据传输的数据类型、级别和应用场景,制定安全策略并采取保护措施。传输重要数据和核心数据的,应当采取校验技术、密码技术、安全传输通道或者安全传输协议等措施。

第十八条工业和信息化领域数据处理者对外提供数据,应当明确提供的范围、类别、条件、程序等。提供重要数据和核心数据的,应当与数据获取方签订数据安全协议,对数据获取方数据安全保护能力进行核验,采取必要的安全保护措施。

第十九条工业和信息化领域数据处理者应当在数据公开前分析研判可能对国家安全、公共利益产生的影响,存在重大影响的不得公开。

第二十条工业和信息化领域数据处理者应当建立数据销毁制度,明确销毁对象、规则、流程和技术等要求,对销毁活动进行记录和留存。个人、组织按照法律规定、合同约定等请求销毁的,工业和信息化领域数据处理者应当销毁相应数据。

工业和信息化领域数据处理者销毁重要数据和核心数据后,不得以任何理由、任何方式对销毁数据进行恢复,引起备案内容发生变化的,应当履行备案变更手续。

第二十一条工业和信息化领域数据处理者在中华人民共和国境内收集和产生的重要数据和核心数据,法律、行政法规有境内存储要求的,应当在境内存储,确需向境外提供的,应当依法依规进行数据出境安全评估。

工业和信息化部根据有关法律和中华人民共和国缔结或者参加的国际条约、协定,或者按照平等互惠原则,处理外国工业、电信、无线电执法机构关于提供工业和信息化领域数据的请求。非经工业和信息化部批准,工业和信息化领域数据处理者不得向外国工业、电信、无线电执法机构提供存储于中华人民共和国境内的工业和信息化领域数据。

第二十三条工业和信息化领域数据处理者委托他人开展数据处理活动的,应当通过签订合同协议等方式,明确委托方与受托方的数据安全责任和义务。委托处理重要数据和核心数据的,应当对受托方的数据安全保护能力、资质进行核验。

除法律、行政法规等另有规定外,未经委托方同意,受托方不得将数据提供给第三方。

第二十四条跨主体提供、转移、委托处理核心数据的,工业和信息化领域数据处理者应当评估安全风险,采取必要的安全保护措施,并由本地区行业监管部门审查后报工业和信息化部。工业和信息化部按照有关规定进行审查。

第四章数据安全监测预警与应急管理

地方行业监管部门分别建设本地区数据安全风险监测预警机制,组织开展数据安全风险监测,按照有关规定及时发布预警信息,通知本地区工业和信息化领域数据处理者及时采取应对措施。

工业和信息化领域数据处理者应当开展数据安全风险监测,及时排查安全隐患,采取必要的措施防范数据安全风险。

第二十七条工业和信息化部建立数据安全风险信息上报和共享机制,统一汇集、分析、研判、通报数据安全风险信息,鼓励安全服务机构、行业组织、科研机构等开展数据安全风险信息上报和共享。

地方行业监管部门分别汇总分析本地区数据安全风险,及时将可能造成重大及以上安全事件的风险上报工业和信息化部。

工业和信息化领域数据处理者应当及时将可能造成较大及以上安全事件的风险向本地区行业监管部门报告。

第二十八条工业和信息化部制定工业和信息化领域数据安全事件应急预案,组织协调重要数据和核心数据安全事件应急处置工作。

地方行业监管部门分别组织开展本地区数据安全事件应急处置工作。涉及重要数据和核心数据的安全事件,应当立即上报工业和信息化部,并及时报告事件发展和处置情况。

工业和信息化领域数据处理者对发生的可能损害用户合法权益的数据安全事件,应当及时告知用户,并提供减轻危害措施。

第五章数据安全检测、认证、评估管理

第三十一条工业和信息化部制定行业数据安全评估管理制度,开展评估机构管理工作。制定行业数据安全评估规范,指导评估机构开展数据安全风险评估、出境安全评估等工作。

地方行业监管部门分别负责组织开展本地区数据安全评估工作。

工业和信息化领域重要数据和核心数据处理者应当自行或委托第三方评估机构,每年对其数据处理活动至少开展一次风险评估,及时整改风险问题,并向本地区行业监管部门报送风险评估报告。

第六章监督检查

第三十二条行业监管部门对工业和信息化领域数据处理者落实本办法要求的情况进行监督检查。

工业和信息化领域数据处理者应当对行业监管部门监督检查予以配合。

第三十四条行业监管部门及其委托的数据安全评估机构工作人员对在履行职责中知悉的个人信息和商业秘密等,应当严格保密,不得泄露或者非法向他人提供。

第七章法律责任

第三十五条行业监管部门在履行数据安全监督管理职责中,发现数据处理活动存在较大安全风险的,可以按照规定权限和程序对工业和信息化领域数据处理者进行约谈,并要求采取措施进行整改,消除隐患。

第八章附则

第三十八条开展涉及个人信息的数据处理活动,还应当遵守有关法律、行政法规的规定。

第三十九条涉及军事、国家秘密信息等数据处理活动,按照国家有关规定执行。

第四十条工业和信息化领域政务数据处理活动的具体办法,由工业和信息化部另行规定。

第四十一条国防科技工业、烟草领域数据安全管理由国家国防科技工业局、国家烟草专卖局负责,具体制度参照本办法另行制定。

第四十二条本办法自2023年1月1日起施行。

主办单位:国务院办公厅运行维护单位:中国政府网运行中心

THE END
1.法律责任的类型有哪五种法律责任的分类为 法律分析:法律责任根据不同种情,分以下几种类型:1,根据责任行为违反的法律性质,分为民事责任,刑事责任和行政责任,违宪责任;2,根据主观过错在法律责任中的地位,分为过错责任和无过错责任;3,按照行为主体的名义, 查看全文 胡家梁律师 执业4年 资质认证 2022-04-26 解答律师 法行宝 超过https://lvlin.baidu.com/question/1702358875983822668.html
2.法律责任的类型有什么?法律责任的类型:1.根据违法行为所违反的法律的性质,可以把法律责任分为民事责任、刑事责任、行政责任与违宪责任和国家赔偿责任。2.根据主观过错在法律责任中的地位,可以把法律分为过错责任,无过错责任和公平责任。3.根据行为主体的名义,分为职务责任和个人责任。4.根据https://m.64365.com/tuwen/aaajcun/
3.法律责任的分类,也就是法律责任的各种表现形式。以引起责任的行为根据违法行为的性质和危害程度的不同,法律责任分类是 ()。 A.赔偿责任、补偿责任,刑 根据违法行为的性质和危害程度的不同,法律责任分类是 ()。 A.赔偿责任、补偿责任,刑事责任 B.经济责任,民事责任、刑事责任 C.行政处分、经济补偿、刑事责任 D.行政处罚、经济赔偿、刑事责任 E.民事责任、行政责任、刑事责任 https://www.educity.cn/souti/5CCC3A1F.html
4.法律责任能力的分类法律责任能力的分类 根据违法行为的一般特点可以把法律责任的构成要件概括为责任主体、违法行为、主观过错、损害事实和因果关系五个方面的内容。其中责任主体是指因违反法律或法律规范规定的事由而承担法律责任的,具有法律责任能力的自然人、法人或其他社会组织。但是并不是只要实施了违法行为就必须承担法律责任,也就是说http://js.zgjsks.com/html/2021/jiaoyu_0824/38865.html
5.政法干警专业综合(硕士类)法理学之法律责任与法律制裁2.法律责任的分类 根据法律责任的类型,将法律责任分为刑事责任、民事责任、行政责任和违宪责任四种。 (1)刑事责任 刑事责任是指行为人因其犯罪行为所必须承受的、由司法机关代表国家所确定的否定性法律后果。刑事责 任的特点如下: 第一,产生刑事责任的原因在于行为人的行为具有严重的社会危害性,只有行为人的行为具有https://www.huatu.com/2013/0808/688547.html
6.2022年中国人民公安大学硕士研究生入学考试初试自命题620《法学(二)法律责任的分类 (三)法律责任的归责与免责1.归责要素 2. 归责原则 3. 免责 十、法的作用 (一)法的作用概述1.法的作用的含义 2.法的作用的分类 (二)法的规范作用 (三)法的社会作用 (四)法的局限性 十一、法的价值 (一)法的价值概述1.法的价值释义 2.法的价值体系 (二)法与正义 (三)法与https://www.ibudding.cn/a/129889.html
7.学校突发事件的防范责任划分与处理/何宁湘在享有法律赋予自主管理权的同时,也承担着相应的同等的管理法律责任,如果学校疏于管理而发生了后果将承担民事赔偿责任以及其他法律责任(如刑事责任,由于学校不是行政机构,其学校与学生之间的关系不产生行政法律关系),因此这一特殊法律关系的法律后果之一仍是承担民事责任,故在实务中不需特别区分平等与非平等关系,而重要的http://www.law-lib.com/lw/lw_view.asp?no=4174
8.有偿新闻的本质及其法律责任科技时代这种分类的意义在于让我们看清楚了,在新闻的外包装之下,实际上有许多非新闻的东西和商业目的,从中偷梁换柱。按行为主体又可分为记者编辑个人、媒体法人、其他媒体和中介等运作单位四类。从主体角度进行划分,便于下文对法律责任的承担者作出认定。报道权的商品化https://tech.sina.com.cn/other/2003-10-09/1400241884.shtml
9.法律好书推荐《法理学第二版大学生法律专业马工程法学教材高等第六章 法律行为 172 第一节 法律行为的概念 172 一、法律行为的界定 172 二、法律行为的特征 176 三、法律行为的分类 180 第二节 法律行为的结构 184 一、法律行为主体 184 二、法律行为的内在方面 186 三、法律行为的外在方面 191 第七章 法律责任 197 https://www.jianshu.com/p/fd5fdbc1f768
10.法律责任的分类2024年初级会计经济法基础重要考点跟学打卡初级会计考试并不难,大家只要认真学习,通关不成问题。以下是为考生们准备的有关法律责任的分类的知识点,请大家来阅读下文! 推荐阅读:2024年初级会计《经济法基础》重要考点跟学打卡 法律责任的分类(大纲要求:熟悉)(★★★) 1.民事责任 (1)包括停止侵害,排除妨碍,消除危险,返还财产,恢复原状,修理、重作、更换,https://www.dongao.com/cjks/jjfjc/202401314408212.html