各县(市)、区人民政府,中省市直各有关单位:
为进一步加强全市政务数据安全管理,我市出台了《牡丹江市政务数据安全管理暂行办法》,现印发给你们,请认真贯彻执行。
牡丹江市政务数据安全管理暂行办法
第一章总则
第一条为加强政务数据安全管理,建立健全政务数据安全保障体系,促进数据开发利用,保障数据安全,预防政务数据安全事件发生,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》等有关规定,结合我市实际,制定本办法。
第二条本办法适用于本市行政区域内的非涉密政务数据安全管理工作。涉及国家秘密和工作秘密的数据安全管理,按照国家保密法律、法规和制度执行。
本办法所称政务部门,是指政府部门及法律法规授权具有行政职能的事业单位和社会组织。
本办法所称政务数据,是指各政务部门在依法履职或生产经营活动中制作或获取的,以一定形式记录、保存的文件、资料、图表、图像、音频、视频、电子证照、电子档案和数据等各类非涉密数据资源及其次生数据资源,包括直接或通过第三方依法采集的、依法授权管理的和因履行职责需要依托信息系统形成的非涉密数据资源等。
本办法所称政务信息系统,是指由政府投资建设、政府与社会企业联合建设、政府向社会购买服务或需要政府资金运行维护的,由计算机及其相关和配套设备、设施(含网络)构成的,按照一定的应用目标和规则对相关信息和数据进行采集、加工、存储、传输、检索等处理的人机系统。
第三条本办法所称政务数据安全,是指通过采取必要措施,保障政务数据在采集、传输、存储、处理、应用以及废弃全生命周期过程中,不受偶然的或者恶意的原因而遭到破坏、更改、泄露,防范对政务云、网络、信息系统和数据的攻击、入侵、干扰和非法使用以及意外事故,保障政务数据全生命周期的保密性、完整性、可用性等安全特性的能力。
第四条本办法所称政务数据安全事件,是指由于各种原因导致政务信息系统出现关键业务中断、系统瘫痪、关键数据丢失或核心数据失窃等现象,给国家安全、社会稳定或公众利益等造成重大影响和严重经济损失的事件。
第五条坚持保障政务数据安全与促进信息化发展并重、管理与技术统筹兼顾的原则,实行政务数据安全统一协调、分级管理、分工负责。
政务数据安全和信息化工作应同步规划、同步建设、同步管理。
第二章职责分工
第六条政务数据安全实行“一把手负责制”,各级各部门各单位对本级本部门本单位的政务数据安全负有主体责任,主要负责人是政务数据安全的第一责任人。
第七条市营商环境建设监督局(以下简称市营商局)负责依照国家、省、市政务数据安全法律、法规、规章和标准,负责组织、指导和协调全市政务数据安全统筹管理工作。
第八条市大数据中心负责全市政务数据安全管理工作具体实施和技术支撑工作,负责政务数据安全指导和监督,履行下列职责:
(一)依照国家、省、市政务数据安全法律、法规、规章和标准,指导各政务部门开展政务数据安全工作;监督全市各政务部门政务数据安全规划和建设;
(二)建立全市政务数据安全管理责任和评价考核制度,制定政务数据安全检查方案;
(三)会同市委网信办、市公安局等有关网络安全主管部门建立政务数据安全监测预警、信息通报和应急处置等协同联动机制,制定政务数据安全应急预案,通报政务数据安全信息,调查处理重大政务数据安全事件;并按照各自职责分工对政务部门进行政务数据安全检查,对发现的问题提出指导建议;
(四)负责组织做好政务数据安全的风险评估、安全培训等工作;
(五)实施全市政务数据安全年度检查和重要保障时期的专项检查。
第九条各县(市)区营商环境建设监督局负责本级政务数据安全管理工作,会同本级网信、公安部门开展政务数据安全检查,建立政务数据安全监测预警、信息通报和应急处置机制等;实施本级政务数据安全年度检查以及重要保障时期的专项检查。
第十条各政务部门负责本单位的政务数据安全工作,履行下列职责:
(一)执行国家、省、市政务数据安全法律、法规、规章和标准,履行政务数据安全保护义务,指定政务数据安全管理人员,落实政务数据安全责任制;
(二)编制政务数据安全工作计划,制定人员、资产、采购、外包、系统建设与运维、备份、应急等方面的政务数据安全管理工作制度;实施数据安全防护技术措施,开展政务数据安全风险评估,有效应对政务数据安全事件,防范违法犯罪活动;
(三)参加政务数据安全教育培训,接受有关部门监管和社会监督;
(四)开展政务数据安全自查、安全培训等工作,保护政务数据安全,制定信息安全应急预案,定期开展应急演练;
(五)建立政务数据安全信息通报机制,配合本级或上级营商局(大数据中心)、网信、公安部门进行政务数据安全检查和事件调查,对发现的问题进行整改;
第十一条各政务部门应建立政务数据安全经费保障机制,将政务数据安全经费纳入本部门年度部门预算,以充足的经费保障政务数据安全工作有序开展。
第三章安全管理
第十二条各政务部门应建立政务信息系统和政务数据资产管理体系,实行资产登记,编制资产清单,明确资产管理责任部门与人员,定期按照资产清单对数据资产进行一致性检查并保留检查记录。
第十三条各政务部门应制定政务数据采集、传输、存储、使用、共享、销毁等制度及规范,通过身份与权限管理、数据保护与审计、数据防泄漏、数据加密、数据脱敏、数据恢复等技术手段保障政务数据全生命周期安全。
第十四条各政务部门应当进行必要的安全性评估工作,加强对服务器上的应用、服务、端口的安全管理,定期实施漏洞扫描、恶意代码检测,及时升级系统安全补丁。制定网络安全事件应急预案,并定期组织演练。建立和完善密码防护系统,提升密码安全防护能力。
第十五条各政务部门应当采取集中管控、用户识别、访问控制、安全审计等技术防护措施,严格落实终端计算机的安全管理。
第十六条各政务部门应当明确采集数据的目的和用途,确保数据采集的合法性、正当性、必要性和业务关联性。对数据采集的环境、设施和技术采取必要的管控措施,确保数据的完整性、一致性和真实性。
第十七条各政务部门应选用符合国家有关规定、安全可控的信息技术产品和服务,采购的数据安全产品和服务应经过国家认证。
第十八条各政务部门应按照网络安全等级保护制度要求和技术标准,组织开展政务信息系统风险评估和等级保护定级备案工作,按照国家和行业有关规定进行等级保护测评,未达到安全保护等级标准要求的,应及时进行整改。
第十九条各政务部门应当在选择政务数据存储载体时,选择安全性能、防护级别与数据安全等级相匹配的存储载体,并制定落实政务数据存储备份和恢复策略,保障相关灾备措施,定期进行灾难恢复演练。
各政务部门应当严格管控移动存储介质的使用,防止移动存储介质在不同网络区域之间交叉使用造成恶意代码的传播和数据泄露。
第二十条各政务部门应建立政务数据技术外包服务和远程技术服务安全管理机制,需要外包服务或远程技术服务的,应与供应方签订安全保密协议。
第二十一条各政务部门应当对数据进行脱敏、分析、溯源等处理措施,严格落实政务数据的安全处理机制。
各政务部门应当在数据采集、共享交换等数据传输环节中,制定并执行数据安全传输策略,采用安全可信通道或数据加密等安全防控措施,确保传输过程可信、可控。对关键网络传输链路、网络设备节点实行冗余配置,保障数据传输可靠性和网络传输服务可行性。
第二十二条各政务部门应制定自然人、法人和非法人组织数据保护制度,加强对公民信息和重要数据采集、传输、存储、处理、共享、销毁和使用的保护。不得私自泄露、篡改或者毁损,不得非法向他人提供收集、使用的自然人、法人和非法人组织数据。数据安全事件发生后或风险明显加大时,各政务部门应立即启动应急预案,采取相应措施防止危害扩大,保存相关记录,按照规定及时向本级营商局(大数据中心)和网信、公安等部门报告。
收集、使用自然人、法人和非法人组织数据,应遵循合法、正当、必要的原则,不得收集与其提供的服务无关的自然人、法人和非法人组织数据,不得违反法律、法规的规定收集、使用和向第三方提供自然人、法人和非法人组织数据。
将自然人、法人和非法人组织数据转移或委托给其他组织或机构使用的,应与该组织或机构签订数据保护协议,明确数据使用范围和保护责任。涉及敏感数据的,需脱敏后方可应用。
第二十三条各政务部门应当遵照“共享为原则、不共享为例外”的政务数据共享原则,采取加密、脱敏、备份、审计等措施对政务数据予以安全保护,承担数据安全审查职责。政务数据使用单位签订政务数据安全保护协议,明确政务数据共享内容、使用期限以及双方的权利、义务和责任。
政务数据使用单位对于共享的政务数据具有上述相同的安全管理责任。
第二十四条各政务部门应当制定数据清理和过期数据销毁策略,对于需要依法销毁的数据,应当采取必要措施予以销毁并对销毁过程进行记录和备案。建立数据销毁的审批和记录流程,采取技术或管理手段,监测数据销毁操作过程,确保全过程可审计。
第二十五条各政务部门重要信息系统应当启用备份容灾机制,在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储,不得向境外发送。
第二十六条各政务部门应建立政务数据安全信息通报机制,开展信息通报工作,按照规定程序向本级营商局(大数据中心)通报有关情况,不得瞒报、漏报、谎报、迟报和推诿责任。
第二十七条各级营商局(大数据中心)应当对政务数据的生命周期建立数据安全溯源机制,跟踪记录数据产生、传输、归集、共享、使用各个环节的详细情况,出现安全问题,快速定位,及时解决。
第二十八条各级营商局(大数据中心)应当定期开展政务数据安全意识教育与政务数据安全操作基础培训,对政务信息系统建设、运维人员和政务数据安全从业人员进行针对性专项技能培训。
第二十九条各数据中心建设单位应依照数据中心的网络安全等级保护标准要求,完善数据中心防雷、防火、防水、防静电、动环、电力保障等物理安全建设。各数据中心运维管理单位应建立健全数据中心安全管理制度,加强出入数据中心人员管理,对有关物理访问、物品带进出和环境安全等方面的管理作出规定,并定期检查制度执行情况。
第四章安全检查与应急处理
第三十条各级营商局(大数据中心)会同本级网信、公安部门建立政务数据安全年度检查和专项检查制度,对全市政务数据应用的安全性、合规性进行检查;各政务部门应当配合检查,对检查中发现的问题及时整改。
第三十一条各级营商局(大数据中心)按照规定委托具有资质的第三方机构对政务数据安全工作开展风险评估,各政务部门对发现的问题应当及时整改。
第三十二条各政务部门应当根据实际需要与网信、公安、当地线路运营商、电网等部门建立应急协调机制,及时处理由网络中断、电力供应和非法攻击行为等引发的政务数据安全事件。
第三十三条政务数据出现下列情形之一时,各政务部门应当立即采取补救措施,并报送同级网信、公安、营商局(大数据中心)等部门:
(一)发现重大网络安全隐患、漏洞或基础网络、重要系统受到外部攻击遭到破坏的;
(二)发生重大政务数据安全事件;
(三)公民、法人信息或重要政务数据泄露、毁损、丢失,
造成重大影响或经济损失;
(四)行政机关及事业单位等网站数据被篡改;
(五)国家、省、市政务数据安全主管部门通报的事件;
(六)其他需要调查的。
第五章监督管理
第三十四条政务数据安全实行“一把手负责制”,各政务部门对本部门的政务数据安全负有主体责任,主要负责人是政务数据安全的第一责任人,各级营商局(大数据中心)负有监督管理责任。
第三十五条各政务部门违反本办法规定的,由各级营商局(大数据中心)责令限期改正,逾期未改正的,将进行通报并在相关考核中扣分;拒不改正或者造成严重后果的,对责任单位主要负责人约谈。政务数据安全保障工作实行一票否决制,对发生政务数据重大及以上安全事件的政务部门,取消本年度政务信息化相关评优评奖资格。
第三十六条公职人员违反本办法,有下列行为之一的,由有关主管部门根据情节轻重依法给予相应的处理:
(一)不履行或者不正确履行职责,玩忽职守,贻误政务数据安全管理工作的;
(二)泄露政务数据,或者泄露因履行职责掌握的公民、法人信息的;
(三)处置政务数据安全事件,存在瞒报、缓报、谎报、迟报和推诿责任行为的;
(四)拒不提供必要的支持与协助,干扰事件调查的。
第三十七条违反本办法规定,使自然人、法人或者非法人组织的合法利益受到侵害的,依法承担民事责任。构成犯罪的,依法追究刑事责任。
第三十八条本办法由市营商局负责解释。
第三十九条本办法自印发之日起施行,试行期一年。