各縣(市)區(qū)人民政府,市直、中省直各有關單位,相關企業(yè):
為規(guī)范和加強佳木斯市公共數據安全管理,根據《中華人民共和國國家安全法》、《中華人民共和國數據安全法》、《網絡數據安全管理條例》等法律法規(guī)和有關規(guī)定,市數據局、市委網信辦、市委保密和機要局、市公安局、市營商環(huán)境建設監(jiān)督局共同制定了《佳木斯市公共數據安全管理辦法(試行)》。現印發(fā)給你們,請遵照執(zhí)行。
佳木斯市數據局
中共佳木斯市委網絡安全和信息化委員會辦公室
中共佳木斯市委保密和機要局
佳木斯市公安局
佳木斯市營商環(huán)境建設監(jiān)督局
2025年1月17日
佳木斯市公共數據安全管理辦法(試行)
第一章 總 則
第一條 為規(guī)范佳木斯市公共數據處理活動,加強公共數據安全管理,保障數據安全,促進數據開發(fā)利用,保障全市數字化系統(tǒng)安全穩(wěn)定運行,保護個人、組織的合法權益,維護國家安全和發(fā)展利益,根據《中華人民共和國民法典》《中華人民共和國國家安全法》《中華人民共和國網絡安全法》《中華人民共和國數據安全法》《中華人民共和國個人信息保護法》《中華人民共和國密碼法》等法律法規(guī),制定本辦法。
第二條 在佳木斯市行政區(qū)劃范圍內開展的公共數據處理活動及其安全監(jiān)管,應當遵守相關法律、行政法規(guī)、地方性法規(guī)、地方政府規(guī)章和本辦法的要求。
第三條 本辦法中所指的數據皆為公共數據。公共數據,是指國家機關和法律、法規(guī)授權的具有管理公共事務職能的組織以及供水、供電、供氣、供熱、通訊、公共交通等公共服務運營單位(以下統(tǒng)稱公共管理和服務機構)在依法履職或者提供公共管理和服務過程中收集、產生的,以一定形式記錄、保存的各類數據及其衍生數據,包含政務、公益事業(yè)單位數據和公用企業(yè)數據。
第四條 本辦法中提到的數據處理者,遵照國家、省級相關法律法規(guī)、標準規(guī)范等進行確定。數據處理活動包括數據的收集、存儲、使用、加工、傳輸、提供、公開等。
第五條 在佳木斯市數據安全工作協(xié)調機制下,數據管理部門負責督促指導各行業(yè)主管部門開展數據安全監(jiān)管,對公共數據處理活動及安全保護進行監(jiān)督管理。各行業(yè)主管部門分別負責對本地區(qū)本行業(yè)單位的數據處理活動和安全保護進行監(jiān)督管理。同時行業(yè)主管部門有義務按照有關法律及行政法規(guī),配合數據、網信、公安、保密等有關部門開展數據安全監(jiān)管相關工作。
第六條 數據管理部門負責推進本地區(qū)數據開發(fā)利用和數據安全標準體系建設,組織開展相關標準制度的修訂及推廣應用工作。
第二章 數據安全分類分級管理
第七條 數據管理部門依據國家數據局、省數據局、行業(yè)主管部門等相關政策要求,指導佳木斯市全域數據分類分級、重要數據和核心數據識別認定、數據分級防護等工作,制定本市重要數據和核心數據目錄并實施動態(tài)管理。佳木斯市各行業(yè)主管部門分別組織開展數據分類分級管理及重要數據和核心數據識別工作,確定本地區(qū)本行業(yè)重要數據和核心數據具體目錄并同步報數據管理部門,報送內容包括但不限于數據來源、類別、級別、規(guī)模、載體、處理目的和方式、使用范圍、責任主體、對外共享、跨境傳輸、安全保護措施等基本情況,目錄發(fā)生變化的,應當及時上報更新。數據處理者應當定期梳理數據,按照相關標準規(guī)范識別重要數據和核心數據并形成本單位的具體目錄。
第八條 依照國家相關標準對本辦法中所指數據進行分類分級。數據處理者根據數據的屬性及特征,將其按一定原則和方法進行區(qū)分和歸類,并建立起一定的分類體系和排列順序。根據數據遭到篡改、破壞、泄露或者非法獲取、非法利用,對國家安全、公共利益或者個人、組織合法權益等造成的危害程度,數據分為一般數據、重要數據和核心數據三級。危害程度符合下列條件之一的為一般數據。(一)對公共利益或者個人、組織合法權益造成較小影響,社會負面影響?。唬ǘ┦苡绊懙挠脩艉推髽I(yè)數量較少、生產生活區(qū)域范圍較小、持續(xù)時間較短,對企業(yè)經營、行業(yè)發(fā)展、技術進步和產業(yè)生態(tài)等影響較?。唬ㄈ┗謴蛿祿蛳撁嬗绊懰韪冻龅拇鷥r?。唬ㄋ模┢渌醇{入重要數據、核心數據目錄的數據。危害程度符合下列條件之一的為重要數據。(一)對政治、國土、軍事、經濟、文化、社會、科技、電磁、網絡、生態(tài)、資源、核安全等構成威脅,影響海外利益、生物、太空、極地、深海、人工智能等與國家安全相關的重點領域;(二)對城市發(fā)展、生產、運行和經濟利益等造成嚴重影響;(三)造成重大數據安全事件或生產安全事故,對公共利益或者個人、組織合法權益造成嚴重影響,社會負面影響大;(四)引發(fā)的級聯效應明顯,影響范圍涉及多個行業(yè)、區(qū)域或者行業(yè)內多個企業(yè),或者影響持續(xù)時間長,對行業(yè)發(fā)展、技術進步和產業(yè)生態(tài)等造成嚴重影響;(五)恢復數據或消除負面影響所需付出的代價大;(六)經行業(yè)主管部門評估確定的其他重要數據。危害程度符合下列條件之一的為核心數據。(一)對政治、國土、軍事、經濟、文化、社會、科技、電磁、網絡、生態(tài)、資源、核安全等構成嚴重威脅,嚴重影響海外利益、生物、太空、極地、深海、人工智能等與國家安全相關的重點領域;(二)對城市重要骨干企業(yè)、關鍵信息基礎設施、重要資源等造成重大影響;(三)對各企業(yè)生產運營、業(yè)務開展等造成重大損害,導致大范圍停工停產、大面積無線電業(yè)務中斷、大規(guī)模網絡與服務癱瘓、大量業(yè)務處理能力喪失等;(四)經行業(yè)主管部門評估確定的其他核心數據。
第三章 數據全生命周期安全管理
第九條 數據處理者應當對數據處理活動負安全主體責任,對各類數據實行分級防護,不同級別數據同時被處理且難以分別采取保護措施的,應當按照其中級別最高的要求實施保護,確保數據持續(xù)處于有效保護和合法利用的狀態(tài)。(一)建立數據全生命周期安全管理制度,針對不同級別數據,制定數據收集、存儲、使用、加工、傳輸、提供、公開等環(huán)節(jié)的具體分級防護要求和操作規(guī)程;(二)建設數據安全基礎防護能力,包括:國產密碼技術的密碼基礎設施及數據動靜態(tài)脫敏設施,以提供數據在存儲、使用、傳輸、提供、公開等環(huán)節(jié)的數據安全保護;(三)根據需要配備數據安全管理人員,統(tǒng)籌負責數據處理活動的安全監(jiān)督管理,協(xié)助行業(yè)主管部門開展工作;(四)合理確定數據處理活動的操作權限,嚴格實施人員權限管理;(五)根據應對數據安全事件的需要,制定應急預案,并開展應急演練;(六)定期對從業(yè)人員開展數據安全教育和培訓;(七)法律、行政法規(guī)等規(guī)定的其他措施。重要數據和核心數據的處理者,還應當:建立覆蓋本單位相關部門的數據安全工作體系,明確數據安全負責人和管理機構,建立常態(tài)化溝通與協(xié)作機制。本單位法定代表人或者主要負責人是數據安全第一責任人,分管數據安全的領導是直接責任人;明確數據處理關鍵崗位和崗位職責,并要求關鍵崗位人員簽署數據安全責任書,責任書內容包括但不限于數據安全崗位職責、義務、處罰措施、注意事項等內容;建立內部登記、審批等工作機制,對重要數據和核心數據的處理活動進行嚴格管理并留存記錄。
第十條 數據處理者收集數據應當遵循合法、正當的原則,不得竊取或者以其他非法方式收集數據。數據收集過程中,應當根據數據安全級別采取相應的安全措施,加強重要數據和核心數據收集人員、設備的管理,并記錄收集來源、時間、類型、數量、頻度、流向等。通過間接途徑獲取重要數據和核心數據的,數據處理者應當與數據提供方通過簽署相關協(xié)議、承諾書等方式,明確雙方法律責任。
第十一條 數據處理者應當按照法律、行政法規(guī)規(guī)定和用戶約定的方式、期限進行數據存儲。存儲重要數據和核心數據的,應當按照國家相關標準采用國產商用密碼技術安全存儲,并實施數據容災備份和存儲介質安全管理,定期開展數據恢復測試。
第十二條 數據處理者利用數據進行自動化決策的,應當保證決策的透明度和結果公平合理。使用、加工重要數據和核心數據的,還應當加強訪問控制。
第十三條 數據處理者應當根據傳輸的數據類型、級別和應用場景,制定安全策略并采取保護措施。傳輸重要數據和核心數據的,須按照國家相關標準采用國產商用密碼技術進行傳輸過程的數據安全保護。
第十四條 數據處理者對外提供數據,應當明確提供的范圍、類別、條件、程序等。其中重要數據和核心數據應委托第三方專業(yè)機構進行數據安全評估,出具評估報告交市級數據管理部門審核通過后,方可提供。對提供重要數據和核心數據的,數據處理者還應與數據獲取方簽訂數據安全協(xié)議,對數據獲取方數據安全保護能力進行核驗,并采取數據脫敏等安全保護措施。
第十五條 數據處理者應當在數據公開前分析研判可能對國家安全、公共利益產生的影響,存在重大影響的不得公開。
第十六條 數據處理者應當建立數據銷毀制度,明確銷毀對象、規(guī)則、流程和技術等要求,對銷毀活動進行記錄和留存。數據處理者銷毀重要數據和核心數據后,不得以任何理由、任何方式對銷毀數據進行恢復,引起本單位重要和核心數據目錄內容發(fā)生變化的,應當立即向行業(yè)主管部門進行報備。
第十七條 數據處理者在中華人民共和國境內收集和產生的重要數據和核心數據,法律、行政法規(guī)有境內存儲要求的,應當在境內存儲,確需向境外提供的,應當依法依規(guī)進行數據出境安全評估。
第十八條 數據處理者因機構改革、撤銷,以及兼并、重組、破產等原因需要轉移數據的,應明確數據轉移方案,并通過電話、短信、郵件、公告等方式通知受影響用戶。涉及重要數據和核心數據目錄內容發(fā)生變化的,應當立即向行業(yè)主管部門報備。
第十九條 數據處理者委托他人開展數據處理活動的情況,應當通過簽訂合同協(xié)議等方式,明確委托方與受托方的數據安全責任和義務。委托處理重要數據和核心數據的,應當對受托方的數據安全保護能力、資質進行核驗。除法律、行政法規(guī)等另有規(guī)定外,未經委托方同意,受托方不得將數據提供給第三方。
第二十條 跨主體提供、轉移、委托處理核心數據的情況,數據處理者應當評估安全風險,采取必要的安全保護措施,并報本地區(qū)行業(yè)主管部門審查。
第二十一條 數據處理者應當在數據全生命周期處理過程中,記錄數據處理、權限管理、人員操作等日志。日志留存時間不少于六個月。
第四章 數據安全監(jiān)測預警與應急管理
第二十二條 按照“誰管業(yè)務、誰管業(yè)務數據、誰管數據安全”的原則,實行數據安全監(jiān)測預警與應急管理,保障數據全生命周期安全。
第二十三條 數據管理部門建立本地區(qū)數據安全風險監(jiān)測預警機制,統(tǒng)籌開展數據安全監(jiān)測預警,按照有關規(guī)定及時發(fā)布預警信息,通知本地區(qū)數據處理者及時采取應對措施。數據處理者應當開展數據安全風險監(jiān)測,及時排查安全隱患,采取必要的措施防范數據安全風險。
第二十四條 各行業(yè)主管部門匯總分析本地區(qū)本行業(yè)數據安全風險,及時上報。數據處理者應當及時將可能造成較大及以上安全事件的風險向本地區(qū)行業(yè)主管部門報告。
第二十五條 數據管理部門制定本地區(qū)數據安全事件應急預案,組織協(xié)調本地區(qū)重要數據和核心數據安全事件應急處置工作。佳木斯市各行業(yè)主管部門分別組織開展本地區(qū)數據安全事件應急處置工作。涉及重要數據和核心數據的安全事件,應當立即報告市數據管理部門,并及時報告事件發(fā)展和處置情況。數據處理者在數據安全事件發(fā)生后,應當按照應急預案內容,及時開展應急處置,涉及重要數據和核心數據的安全事件,第一時間向本地區(qū)行業(yè)主管部門報告,事件處置完成后在規(guī)定期限內形成總結報告,每年向本地區(qū)行業(yè)主管部門報告數據安全事件處置情況。數據處理者對發(fā)生的可能損害用戶合法權益的數據安全事件,應當及時告知用戶,并提供減輕危害措施。
第五章 數據安全評估管理
第二十六條 數據管理部門牽頭負責組織開展本地區(qū)數據安全評估工作。
第二十七條 全市擬立項涉公共數據的數字化項目,應在立項前向市級數據管理部門提交數據安全建設方案,未提供方案的,由數據管理部門出具書面建議,視情況重新開展立項審核。已立項項目應由立項單位在項目驗收環(huán)節(jié)組織有資質的專業(yè)機構對項目所涉及的數據開展數據安全風險評估,并由該機構出具數據安全風險評估報告報市級數據管理部門。已建設完成運行的信息化項目,每年應對項目所涉及的數據開展至少一次數據安全風險評估,出具數據安全風險評估報告報市級數據管理部門。重要數據處理者每年開展至少一次數據安全風險評估。
第六章 監(jiān)督檢查
第二十八條 數據管理部門統(tǒng)籌各行業(yè)主管部門對本地、本部門、本行業(yè)數據處理者落實本辦法要求的情況進行監(jiān)督檢查。各行業(yè)主管部門每年至少對本部門、本行業(yè)開展一次數據安全專項檢查,評估數據安全風險隱患。數據處理者應當對行業(yè)主管部門監(jiān)督檢查予以配合。
第二十九條 數據管理部門會同網信、公安、保密、營商等部門在佳木斯市數據安全工作協(xié)調機制指導下,開展全市數據安全監(jiān)督檢查相關工作。
第七章 法律責任
第三十條 各級行業(yè)主管部門在履行數據安全監(jiān)督管理職責中,發(fā)現數據處理活動存在較大安全風險的,可以按照規(guī)定權限和程序對相關領域數據處理者進行約談,并要求采取措施進行整改,消除隱患。
第三十一條 開展數據處理活動的組織、個人不履行本管理辦法規(guī)定的數據安全保護義務的,由市級數據管理部門會同有關行政執(zhí)法部門參照《中華人民共和國數據安全法》等相關法律法規(guī)給予相應處罰。
第八章 附 則
第三十二條 開展涉及個人信息的數據處理活動,還應當遵守有關法律、行政法規(guī)的規(guī)定。
第三十三條 按照本辦法第十四條相關規(guī)定,數據處理者不得自行開展公共數據授權運營。
第三十四條 涉及軍事、國家秘密信息等數據的處理活動,按照國家有關規(guī)定執(zhí)行。
第三十五條 本辦法生效期內相關條款如與上級有關規(guī)定沖突,以上級規(guī)定為準。
第三十六條 本辦法自2025年2月1日起施行,有效期1年。
第三十七條 本辦法最終解釋權歸佳木斯市數據局所有。