各市、縣人民政府,省人民政府各委、辦、廳、局:
《山西省政務(wù)數(shù)據(jù)安全管理辦法》已經(jīng)省人民政府同意,現(xiàn)印發(fā)給你們,請(qǐng)認(rèn)真貫徹執(zhí)行。
山西省人民政府辦公廳
2023年5月22日???
(此件公開發(fā)布)
山西省政務(wù)數(shù)據(jù)安全管理辦法
第一章 總則
第一條 為加強(qiáng)全省政務(wù)數(shù)據(jù)安全管理,規(guī)范政務(wù)數(shù)據(jù)處理活動(dòng),維護(hù)國(guó)家安全、社會(huì)秩序和公共利益,根據(jù)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》《中華人民共和國(guó)數(shù)據(jù)安全法》《中華人民共和國(guó)個(gè)人信息保護(hù)法》等法律法規(guī),結(jié)合我省實(shí)際,制定本辦法。
第二條 本辦法所稱政務(wù)數(shù)據(jù),是指各級(jí)人民政府、縣級(jí)以上人民政府所屬部門、列入黨群工作機(jī)構(gòu)序列但依法承擔(dān)行政職能的部門以及法律、法規(guī)授權(quán)的具有公共管理和服務(wù)職能的組織(以下簡(jiǎn)稱政務(wù)部門)在依法履職過程中收集和產(chǎn)生的各類數(shù)據(jù)。所稱政務(wù)數(shù)據(jù)安全,是指通過采取必要措施,確保政務(wù)數(shù)據(jù)處于有效保護(hù)和合法使用的狀態(tài),具備保障政務(wù)數(shù)據(jù)的完整性、保密性、可用性的能力。
第三條 本省行政區(qū)域內(nèi)對(duì)政務(wù)數(shù)據(jù)進(jìn)行收集、存儲(chǔ)、使用、加工、傳輸、提供、公開和銷毀等處理活動(dòng),以及政務(wù)數(shù)據(jù)安全保護(hù)和監(jiān)督管理的工作,適用本辦法。
涉及國(guó)家秘密、商業(yè)秘密、個(gè)人信息的政務(wù)數(shù)據(jù)處理活動(dòng),按照有關(guān)法律、法規(guī)規(guī)定執(zhí)行。
第四條 政務(wù)數(shù)據(jù)安全管理采取政府主導(dǎo)、分工負(fù)責(zé)、積極防御、綜合防范的方針,堅(jiān)持保障政務(wù)數(shù)據(jù)安全與促進(jìn)信息化發(fā)展相協(xié)調(diào)、管理與技術(shù)統(tǒng)籌兼顧的原則。
第五條 縣級(jí)以上網(wǎng)信部門統(tǒng)籌協(xié)調(diào)本行政區(qū)域內(nèi)政務(wù)網(wǎng)絡(luò)數(shù)據(jù)安全和相關(guān)監(jiān)管工作。
縣級(jí)以上人民政府公安機(jī)關(guān)在職責(zé)范圍內(nèi)負(fù)責(zé)本行政區(qū)域內(nèi)政務(wù)數(shù)據(jù)安全監(jiān)督、管理等工作。
縣級(jí)以上人民政府確定的政務(wù)信息管理部門負(fù)責(zé)組織協(xié)調(diào)有關(guān)單位開展政務(wù)數(shù)據(jù)安全保障工作。
保密、國(guó)家安全、密碼、通信管理等主管部門按照各自職責(zé),做好政務(wù)數(shù)據(jù)安全管理相關(guān)工作。
第六條 各地區(qū)、各部門對(duì)本地區(qū)、本部門工作中收集和產(chǎn)生的數(shù)據(jù)及數(shù)據(jù)安全負(fù)責(zé)。政務(wù)信息系統(tǒng)的建設(shè)模式、部署方式、運(yùn)維形式發(fā)生調(diào)整變化后,政務(wù)部門的數(shù)據(jù)安全主體責(zé)任不變,管理標(biāo)準(zhǔn)不變。
第二章 安全制度
第七條 政務(wù)數(shù)據(jù)安全管理遵循“誰(shuí)提供、誰(shuí)負(fù)責(zé),誰(shuí)流轉(zhuǎn)、誰(shuí)負(fù)責(zé),誰(shuí)使用、誰(shuí)負(fù)責(zé)”的原則。政務(wù)部門應(yīng)當(dāng)將安全管理貫穿于數(shù)據(jù)處理活動(dòng)中。
第八條 政務(wù)部門應(yīng)當(dāng)明確本部門負(fù)責(zé)政務(wù)數(shù)據(jù)安全管理的機(jī)構(gòu),建立健全政務(wù)數(shù)據(jù)安全管理制度,落實(shí)安全保護(hù)責(zé)任,定期開展數(shù)據(jù)安全意識(shí)教育和專項(xiàng)技能培訓(xùn)。
第九條 政務(wù)信息管理部門應(yīng)當(dāng)指導(dǎo)督促本級(jí)政務(wù)部門對(duì)政務(wù)數(shù)據(jù)進(jìn)行分類分級(jí)管理。政務(wù)部門按照政務(wù)數(shù)據(jù)分類分級(jí)規(guī)則和標(biāo)準(zhǔn)確定數(shù)據(jù)類別和安全保護(hù)級(jí)別,對(duì)重要數(shù)據(jù)進(jìn)行重點(diǎn)保護(hù),對(duì)核心數(shù)據(jù)在重要數(shù)據(jù)保護(hù)基礎(chǔ)上實(shí)施更嚴(yán)格的管理和保護(hù),在政務(wù)數(shù)據(jù)全生命周期采取差異化管理措施。
第十條 政務(wù)部門應(yīng)當(dāng)和參與本部門數(shù)據(jù)處理活動(dòng)的人員簽訂安全保密協(xié)議,必要時(shí)對(duì)其進(jìn)行安全背景審查。
第十一條 政務(wù)部門委托政務(wù)信息系統(tǒng)建設(shè)、運(yùn)維運(yùn)營(yíng)等單位開展政務(wù)數(shù)據(jù)處理活動(dòng),應(yīng)當(dāng)與其簽訂合同和保密協(xié)議等,明確數(shù)據(jù)安全保護(hù)義務(wù),并監(jiān)督其履行到位。受托方處理政務(wù)數(shù)據(jù)后,政務(wù)部門的數(shù)據(jù)安全主體責(zé)任不變。
受托方應(yīng)當(dāng)依照法律、法規(guī)規(guī)定及合同約定履行政務(wù)數(shù)據(jù)安全保護(hù)義務(wù),承擔(dān)基礎(chǔ)運(yùn)行環(huán)境及技術(shù)保障服務(wù)安全管理責(zé)任,保證政務(wù)部門對(duì)政務(wù)數(shù)據(jù)的訪問、使用、支配,不得擅自留存、訪問、修改、使用、泄露、銷毀或者向他人提供政務(wù)數(shù)據(jù)。
第十二條 涉及政務(wù)數(shù)據(jù)出境的,應(yīng)當(dāng)遵守《數(shù)據(jù)出境安全評(píng)估辦法》等有關(guān)法律法規(guī)規(guī)定。
第三章 安全管理
第十三條 開展政務(wù)數(shù)據(jù)收集活動(dòng)時(shí),應(yīng)當(dāng)遵循“一數(shù)一源”的原則,明確收集的范圍、目的和用途,保證數(shù)據(jù)收集的合法性、正當(dāng)性和必要性,對(duì)數(shù)據(jù)收集的環(huán)境、設(shè)施和技術(shù)采取必要的安全管理措施。
政務(wù)部門可以通過共享方式獲取的政務(wù)數(shù)據(jù)資源,不再重復(fù)收集。
第十四條 開展政務(wù)數(shù)據(jù)存儲(chǔ)活動(dòng)時(shí),應(yīng)當(dāng)選擇與政務(wù)數(shù)據(jù)分級(jí)保護(hù)要求相匹配的存儲(chǔ)載體,依照相關(guān)規(guī)定對(duì)數(shù)據(jù)進(jìn)行加密存儲(chǔ),對(duì)移動(dòng)存儲(chǔ)介質(zhì)進(jìn)行嚴(yán)格管理。有容災(zāi)備份要求的,應(yīng)當(dāng)按照有關(guān)規(guī)定建立數(shù)據(jù)容災(zāi)備份機(jī)制。
第十五條 在法定職責(zé)范圍內(nèi)開展政務(wù)數(shù)據(jù)使用活動(dòng)時(shí),應(yīng)當(dāng)依照法律、法規(guī)等有關(guān)規(guī)定采取管控措施,確保數(shù)據(jù)使用過程合規(guī)、可控、可追蹤溯源。使用其他部門的政務(wù)數(shù)據(jù),原則上應(yīng)當(dāng)通過政務(wù)數(shù)據(jù)共享交換平臺(tái)進(jìn)行。
第十六條 開展政務(wù)數(shù)據(jù)加工活動(dòng)時(shí),應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則,采取必要的安全管理和技術(shù)措施,防止數(shù)據(jù)泄露,確保衍生數(shù)據(jù)不超過原始數(shù)據(jù)的授權(quán)范圍和安全使用要求。
第十七條 開展政務(wù)數(shù)據(jù)傳輸活動(dòng)時(shí),應(yīng)當(dāng)根據(jù)傳輸?shù)恼?wù)數(shù)據(jù)安全級(jí)別和應(yīng)用場(chǎng)景,制定數(shù)據(jù)傳輸安全策略,采用安全可信通道或數(shù)據(jù)加密等安全管理措施,確保政務(wù)數(shù)據(jù)傳輸過程安全可信。
第十八條 開展政務(wù)數(shù)據(jù)提供活動(dòng)時(shí),應(yīng)當(dāng)按照分類分級(jí)要求,對(duì)政務(wù)數(shù)據(jù)進(jìn)行內(nèi)部審查,明確數(shù)據(jù)提供方式、使用范圍、應(yīng)用場(chǎng)景以及安全保護(hù)措施、責(zé)任義務(wù)等,必要時(shí)可與使用單位簽訂數(shù)據(jù)安全協(xié)議。
第十九條 政務(wù)部門應(yīng)當(dāng)遵循公正、公平、便民的原則,在確保國(guó)家安全、商業(yè)秘密和個(gè)人合法權(quán)益不受損害的前提下,編制可開放的政務(wù)數(shù)據(jù)目錄,并對(duì)開放的政務(wù)數(shù)據(jù)進(jìn)行清洗、脫敏、脫密、格式轉(zhuǎn)換等處理。依法不予公開的除外。
開展政務(wù)數(shù)據(jù)公開活動(dòng)時(shí),應(yīng)當(dāng)按照有關(guān)規(guī)定進(jìn)行安全風(fēng)險(xiǎn)評(píng)估,明確公開數(shù)據(jù)的內(nèi)容與類型、公開方式、公開范圍、安全保障措施、可能的風(fēng)險(xiǎn)與影響范圍以及更新頻率等,并進(jìn)行動(dòng)態(tài)調(diào)整。
第二十條 開展政務(wù)數(shù)據(jù)銷毀活動(dòng)時(shí),應(yīng)當(dāng)建立政務(wù)數(shù)據(jù)銷毀制度,嚴(yán)格履行審批程序,采取必要措施予以銷毀。
第二十一條 利用互聯(lián)網(wǎng)等信息網(wǎng)絡(luò)開展政務(wù)數(shù)據(jù)處理活動(dòng)的,應(yīng)當(dāng)在網(wǎng)絡(luò)安全等級(jí)保護(hù)制度的基礎(chǔ)上,履行上述數(shù)據(jù)安全保護(hù)措施,統(tǒng)籌協(xié)調(diào)網(wǎng)絡(luò)與數(shù)據(jù)安全保護(hù)工作。備案級(jí)別在第三級(jí)以上的網(wǎng)絡(luò)系統(tǒng)要定期開展等級(jí)測(cè)評(píng),并向?qū)俚毓矙C(jī)關(guān)報(bào)送等級(jí)測(cè)評(píng)報(bào)告。
第四章 安全保障
第二十二條 重要數(shù)據(jù)的處理者應(yīng)當(dāng)按照規(guī)定對(duì)其數(shù)據(jù)處理活動(dòng)定期開展風(fēng)險(xiǎn)評(píng)估,并向有關(guān)主管部門報(bào)送風(fēng)險(xiǎn)評(píng)估報(bào)告。
第二十三條 政務(wù)部門和政務(wù)信息系統(tǒng)建設(shè)、運(yùn)維運(yùn)營(yíng)等單位應(yīng)當(dāng)加強(qiáng)政務(wù)數(shù)據(jù)安全風(fēng)險(xiǎn)監(jiān)測(cè),發(fā)現(xiàn)政務(wù)數(shù)據(jù)安全缺陷、漏洞等風(fēng)險(xiǎn)時(shí),應(yīng)當(dāng)立即采取補(bǔ)救措施。
第二十四條 政務(wù)部門及政務(wù)信息系統(tǒng)建設(shè)、運(yùn)維運(yùn)營(yíng)等單位應(yīng)當(dāng)制定政務(wù)數(shù)據(jù)安全事件應(yīng)急預(yù)案,組織協(xié)調(diào)重要數(shù)據(jù)和核心數(shù)據(jù)安全事件應(yīng)急處置工作,定期開展應(yīng)急演練。
發(fā)生政務(wù)數(shù)據(jù)安全事件時(shí),應(yīng)當(dāng)立即依法啟動(dòng)應(yīng)急預(yù)案,采取應(yīng)急處置措施,按照規(guī)定及時(shí)告知用戶并向網(wǎng)信、公安、政務(wù)信息管理等有關(guān)部門報(bào)告。
第二十五條 政務(wù)部門及政務(wù)信息系統(tǒng)建設(shè)、運(yùn)維運(yùn)營(yíng)等單位從事政務(wù)數(shù)據(jù)處理活動(dòng)時(shí),應(yīng)當(dāng)建立日志記錄規(guī)范,并對(duì)異常操作行為進(jìn)行監(jiān)控和告警,保障重要操作行為可追蹤溯源。日志留存時(shí)間不少于6個(gè)月,并定期進(jìn)行安全審計(jì),形成審計(jì)報(bào)告。政務(wù)部門及政務(wù)信息系統(tǒng)建設(shè)、運(yùn)維運(yùn)營(yíng)等單位應(yīng)當(dāng)配合有關(guān)主管部門組織的數(shù)據(jù)安全審計(jì)活動(dòng)。
第五章 安全責(zé)任
第二十六條 政務(wù)信息管理部門應(yīng)當(dāng)建立政務(wù)數(shù)據(jù)監(jiān)督檢查制度,確定政務(wù)數(shù)據(jù)安全監(jiān)督檢查的對(duì)象、內(nèi)容和流程等,并建立信息通報(bào)機(jī)制。
第二十七條 政務(wù)部門在履行本部門、本行業(yè)政務(wù)數(shù)據(jù)安全監(jiān)管職責(zé)中,發(fā)現(xiàn)數(shù)據(jù)處理活動(dòng)存在較大安全風(fēng)險(xiǎn)的,可以按照規(guī)定的權(quán)限和程序?qū)τ嘘P(guān)組織、個(gè)人進(jìn)行約談,并要求有關(guān)組織、個(gè)人采取措施進(jìn)行整改,消除隱患。
第二十八條 政務(wù)部門不履行本辦法規(guī)定的政務(wù)數(shù)據(jù)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令限期改正;造成政務(wù)數(shù)據(jù)安全隱患或?qū)е掳踩录l(fā)生的,對(duì)責(zé)任單位進(jìn)行書面通報(bào),并對(duì)直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第二十九條 履行政務(wù)數(shù)據(jù)安全監(jiān)管職責(zé)的工作人員濫用職權(quán)、玩忽職守、徇私舞弊的,由有關(guān)主管部門根據(jù)情節(jié)輕重依法給予處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第六章 附則
第三十條 本辦法由省政務(wù)信息管理局負(fù)責(zé)解釋。
第三十一條 本辦法自2023年7月1日起施行,有效期2年。
1.山西省人民政府辦公廳關(guān)于印發(fā)山西省政務(wù)數(shù)據(jù)安全管理辦法的通知.pdf