工业数据分类分级手册(实施)》出版,明确提出了不同的数据安全保护规定
3月4日,工信部公布了《工业数据分类分级指南(试行)》,对工业数据的定义、分类、分级和安全保护规定明确提出了相关建议。
对于工业企业,工业数据分类级别包括但不限于产品R&D数据字段(产品R&D设计方案数据、软件开发测试数据等。)、制造数据字段( *** 纵信息内容、工作条件、主要加工参数、事件日志等。)、运维管理数据字段(货运物流数据、售后服务数据等。)、管理方法数据字段(系统软件、机器设备属性信息内容、客户和客户关系)
对于工业网络平台企业,工业数据分类级别包括但不限于平台运营数据领域(物联网采集的数据、知识库系统模型库的数据、产品研发数据等。)和企业管理方法数据字段(客户数据、业务流程协同数据、人事部门会计数据等。).
根据不同类型的工业数据可能对工业生产、经济效益等造成的潜在危害。《指南》将工业数据在被伪造、销毁、泄露或非法使用后,分为一级、二级、三级三个等级。对于不同等级的工业数据,应采取有效的保护措施,抵御不同等级的蓄意攻击。
以下是整个指南。
工业数据分类和分级手册(实施)
第一章一般原则
第一条为落实《促进大数据发展行动计划》和《大数据产业发展规划(2016-2020年)》的相关规定,加强《数据管理能力成熟度评价模型》(GB/T36073-2018)和《工业控制系统信息安全保护指南》等知识产权标准的实施,具体指导企业完善工业数据管理。
第二条本手册所称工业数据是指工业商品和服务生命周期中产生和应用的数据,包括但不限于工业企业在产品R&D和设计、生产加工、运营管理、运维管理和服务项目等阶段转换和应用的数据,以及工业网络平台企业(以下简称服务平台企业)在机器设备连接、服务平台运营、工业APP应用等全过程中转换和应用的数据。
第三条本手册适用于工业和信息化管理主管部门、工业企业和服务平台企业对工业数据的分类分级。涉及国家秘密信息内容的工业数据应符合信息保密相关法律法规的要求,不适用本手册。
第二章数据分类
第五条工业企业集成生产加工方式,服务平台企业集成服务项目管理模式,对工作流程和系统软件、机器设备进行分析梳理,并考虑现场规定、业务流程规模、数据复杂程度等具体情况,对工业数据进行分类标注,生成企业工业数据分类明细。
第六条工业企业的工业数据分类级别包括但不限于产品R&D数据字段(产品R&D设计方案数据、软件开发测试数据等。)、制造数据字段( *** 纵信息内容、工作条件、主要加工参数、事件日志等。)、运维管理数据字段(货运物流数据、商品售后服务数据等。)、管理方式数据字段(系统软件、机器设备属性信息内容、客户和商品)
第七条服务平台企业的行业数据分类等级包括但不限于平台运营数据域(物联网采集的数据、知识库系统模型库的数据、产品研发数据等。)和企业管理方法数据域(客户数据、业务流程协同数据、人事部门会计数据等。).
第三章数据分类
第八条根据不同类型的工业数据可能对工业生产、经济效益等造成的潜在危害。工业数据被伪造、销毁、泄露或非法使用后,将分为一级、二级、三级三个等级。
第九条符合下列标准之一的具有潜在危险的数据为三级数据:
(一)在自然环境中容易引发特别重大生产安全事故或者突发恶性事件,或者造成特别重大直接财产损失的;
(2)对社会经济、行业发展、人民权益、公共秩序乃至国防安全造成严重危害的。
第十条符合下列标准之一的具有潜在危险的数据为二级数据:
(1)在自然环境中容易引发特别重大或者重大生产安全事故或者突发恶性事件,对企业造成重大不利影响或者造成重大直接财产损失的;
(2)造成的级联效应显著,危害类别涉及几个领域、地区或领域内的几个企业,或危害延迟时间较长,或可能造成许多经销商、客户信息被非法获取或许多个人资料被泄露;
(C)修复工业数据或消除不利影响所需的投资成本非常高。
第十一条潜在危害符合下列标准之一的数据为一级数据:
(1)对工业自动控制系统、机械设备、工业网络平台等一切正常的制造作业危害不大。;
(2)对企业的不利影响或直接财产损失较小;
(3)受影响的客户和企业总数少,制造业日常生活的区域小,延迟时间短;
(四)修复工业数据或消除不利影响所需的投资成本较小。
第四章分级管理方式
第十二条工业和信息化部负责制定工业数据分类分级的规章制度,具体指导、协调开展工业数据分类分级工作。全国各地工业和信息化管理部门负责本辖区工业数据分类分级的具体指导和推进工作。相关领域和行业主管部门可参照本手册,具体指导和推进本行业和本行业的工业数据分类和分级工作。
第十三条工业企业、服务平台企业及其他企业负责工业数据管理方式的监管。他们要不断完善相关管理方案,落实工业数据分类分级管理办法,今年还要做一次跟踪走访。当企业系统软件和业务流程发生重大变化时,他们应立即更新分类和评级结果。标准企业可根据实际情况设立数据监管机构并配备工作人员。
第十四条企业应当按照《工业控制系统信息安全保护指南》等规定,整合工业数据分类,做好安全保护工作。
企业对三级数据采取的保护措施应能抵御来自国家级反对组织的大规模故意攻击;对二级数据采取的保护措施应能抵御大规模、强有力的故意攻击;对一级数据采取的保护措施应能抵抗一般的故意攻击。
第十五条鼓励企业在做好数据管理方法的前提下,适当共享一、二级数据,充分释放工业数据的潜在使用价值。二级数据只对获得二级数据的授权机构和相关人员开放。三级数据一般情况下不共享,需要共享的要严格控制。
第十六条工业数据被伪造、销毁、泄露或者非法使用时,企业应当立即按照事先制定的应急预案实施应急管理。涉及3级数据的,还应立即向数据所在城市的省部级工业和信息化管理主管部门报告恶性事件,并在应急工作结束后30日内填报恶性事件的处理情况。
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)