版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ICS35.240
L70
备案号:52396-2017
DB32
江苏省地方标准
DB32/T3161-2016
信息消费信息安全基本保护要求
Baselineforinformationsecurityprotectionofinformation
consumption
2016-11-20发布2016-12-20实施
江苏省质量技术监督局发布
DB32/T3161-2016
前言
本标准依据GB/T1.1—2009《标准化工作导则第1部分:标准的结构和编写》给出的
规则起草。
本标准由江苏省经济和信息化委员会提出并归口。
本标准起草单位:江苏省电子信息产品质量监督检验研究院(江苏省信息安全测评中
心)。
本标准主要起草人:王玉斐、黄申、王丹中、赵卫强、吴兰
II
DB32/T3161-2016
信息消费信息安全基本保护要求
1范围
本标准规范了全部或部分信息消费要素和过程,为信息消费不同要素的信息安全保护提
供指导。
本标准适用于参与信息消费过程的各类组织和机构,如信息消费者、提供信息消费基础
环境的机构、信息服务提供者和信息产品生产商,开展信息消费过程中的信息安全保护工作。
2规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本
适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T22239信息安全技术信息系统安全等级保护基本要求
GB/Z20986信息安全技术信息安全事件分类分级指南
GB/Z28828信息安全技术公共及商用服务信息系统个人信息保护指南
3术语和定义
GB/Z20986和GB/Z28828界定的及下列术语和定义适用于本标准。
3.1
信息消费informationconsumption
一种直接或间接以信息产品和信息服务为消费对象的经济活动。是信息消费者获取信
息、认知信息和再生信息等基本环节所构成的社会活动。
3.2
信息产品informationproduct
在信息化社会中产生的以传播信息为目的的服务性产品,包括依附于物质载体存在的有
形产品和无固定物质载体的产品。
3.3
信息服务informationservice
是传播信息、交流信息、存储信息等活动,例如信息检索服务、信息报道与发布服务、
信息咨询服务、网络信息服务等。
3.4
信息消费基础环境informationconsumptionfoundationenvironment
3
DB32/T3161-2016
为信息消费活动提供技术支撑和保障的基础平台环境,主要包括信息消费平台系统、支
付业务系统和相关的数据信息等。
3.5
信息系统informationsystem
计算机信息系统,由计算机(含移动通信终端)及其相关的和配套的设备、设施(含网
络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理
的人机系统。
[GB/Z28828,定义3.1]
3.6
消费者个人信息consumperpersonalinformation
可为信息系统所处理、与信息消费者相关、能够单独或通过与其他信息结合识别该信息
消费者的计算机数据。
3.7
消费者个人敏感信息consumperpersonalsensitiveinformation
一旦遭到泄漏或修改,会对标识的消费者造成不良影响的个人信息,具体内容根据消费
者主体意愿和信息消费业务特点确定,可以包括图片、视频、身份证号码、手机号码、种族、
政治观点、宗教信仰、基因、指纹等。
3.8
第三方测评机构thirdpartytestingandevaluationagency
独立于信息消费各方的专业测评机构。
4信息消费信息安全保护责任
4.1信息消费者安全责任
4.1.1在信息消费前,要甄别信息消费对象、信息消费基础环境和信息消费对象生产商的合
法性和真实性。
4.1.2注意保护消费者个人敏感信息,当要求提供消费者个人信息时,要了解信息消费基础
环境运营方、信息产品和信息服务生产商收集消费者个人信息的目的、用途等信息,按照个
人意愿提供个人信息。
4.1.3信息消费过程中发现涉及信息安全的问题或消费者个人信息被泄露、丢失、篡改等,
向信息消费基础环境运营方投诉或提出质询,或向信息消费监管部门和信息安全管理部门发
起申诉。
4.2信息消费基础环境运营方信息安全责任
4.2.1负责对通过信息消费平台进行交易的信息产品和信息服务的合法性、合规性进行甄别
和审核,严禁非法的、不合规的信息产品和信息服务。
4
DB32/T3161-2016
4.2.2负责依照国家法律、法规、标准和本指导性技术文件,建立信息消费基础环境信息安
全保障体系和消费者个人信息处理流程;从管理制度和技术措施层面,保障其所运营的信息
消费基础环境在规划、设计、开发、建设、运维、下线等全生命周期各阶段信息安全。
4.2.3信息消费基础环境要按照在公安部门备案的信息系统等级进行等级化信息安全防护,
要定期开展信息安全风险评估和加固,严控信息安全风险。
4.2.4指定专门机构或人员负责管理和保护所收集的信息消费者个人信息;制定消费者个人
信息管理制度,落实消费者个人信息管理责任;接受消费者关于个人信息保护的投诉与质询;
建立消费者个人信息保护内控机制;当消费者个人信息遭到泄露、丢失、篡改时,及时采取
应对措施并告知受影响的消费者。
4.2.5定期对信息消费基础环境的信息安全状况和消费者个人信息安全状况进行自查,必要
时委托第三方测评机构进行测评;制定信息安全应急预案并定期演练,当发生重大信息安全
事件时,及时向信息消费监管部门和信息安全管理部门通报。
4.2.6接受信息安全管理部门对信息安全状况的检查、监督和指导,积极参与和配合第三方
测评机构对信息消费基础环境信息安全保护状况的测评。
4.3信息服务和信息产品生产商信息安全责任
4.3.1对所生产或提供的信息服务和信息产品的合法性和合规性负责。
4.3.2对所生产或提供的信息服务和信息产品自身的信息安全属性负责。
4.3.3当提供的信息服务和信息产品需要收集消费者个人信息时,应当向消费者明示并取得
同意,依据消费者的意愿处理所收集的消费者个人信息。收集消费者个人信息时,应当遵守
国家有关法律法规关于公民个人信息保护的规定。
4.3.4当所提供的信息服务和信息产品包含对消费者个人信息的加工处理等内容时,应经消
费者委托或授权后,对获得的消费者个人信息进行加工处理,并在完成加工处理后,立即删
除相关消费者个人信息。
4.4第三方测评机构信息安全责任
4.4.1从维护公众利益和信息消费者角度出发,根据信息消费监管部门和信息安全管理部门
授权,或受信息消费基础环境运营方的委托,依据相关国家法律、法规和本指导性技术文件,
对信息消费基础环境所涉及的信息系统进行安全测试和风险评估,获取信息安全保障状况和
消费者个人信息保护状况,作为信息消费基础环境运营方评价、监督和指导信息消费信息安
全保障的依据。
4.4.2对信息产品和服务的安全性进行检测和认证。
5信息消费信息安全保护基本原则
信息消费基础环境运营方、信息服务和信息产品生产商在整个信息消费过程中,进行信
息安全保障和对消费者个人信息进行处理时,宜遵循以下基本原则:
a)责任明确原则—明确信息消费过程中的信息安全责任,采取相应的措施落实相关责
任,实现信息消费关键过程可审计、可追溯。
b)消费者个人信息保护原则—在信息消费过程中,采取有效措施保障消费者个人信
息,收集和处理消费者个人信息时,应遵循目的明确、最少够用、公开告知、个人
同意、诚信履行承诺等基本要求。
5
DB32/T3161-2016
c)安全保障原则—采取适当的、与信息消费基础环境相关信息系统及相关数据重要程
度相匹配的管理措施和技术手段,保障信息消费安全。
6信息消费信息安全基本保护要求
6.1消费者个人信息基本保护要求
6.1.1信息消费基础环境平台运营方、信息服务和信息产品生产商应根据国家相关法律法规
和管理办法,遵循合法、正当、必要的原则,保护信息消费者个人信息,加强消费者个人信
息在收集、加工、转移、删除等主要处理环节的保护。
6.1.2信息消费基础环境平台运营方、信息服务和信息产品生产商收集消费者个人信息要有
特定、明确、合理的目的,收集前要向消费者明示并征得信息消费者的同意,遵循“业务必
需”和“最少收集”原则,并明确告知使用目的、使用范围、收集和处理方式手段、具体内
容、留存时限、保护措施、投诉渠道等事项,警示消费者个人敏感信息泄露风险。
6.1.3信息消费基础环境平台运营方、信息服务和信息产品生产商对收集到的消费者个人信
息进行加工时,应不违背收集前告知的使用目的、范围,采用已告知的方法手段对消费者个
人信息进行加工,保证加工过程中消费者个人信息机密性、完整性和可用性。
6.1.4信息消费基础环境平台运营方、信息服务和信息产品生产商应当妥善保管消费者个人
信息;保管的消费者个人敏感信息泄露或者可能泄露时,应当立即采取补救措施;造成或者
可能造成严重后果的,应当立即向准予其互联网信息服务许可或者备案的电信管理机构报
告,并配合相关部门进行的调查处理。
6.1.5信息消费基础环境平台运营方、信息服务和信息产品生产商如需要对收集和处理的消
费者个人信息进行向公众公开、向特定群体披露、将消费者个人信息复制到其他信息系统等
转移操作,应提前告知信息消费者转移目的、转移范围并不得违背告知事项,经消费者同意
后(法律、行政法规另有规定除外),方可进行转移,并保证转移过程中消费者个人信息的
机密性、完整性和可用性。
6.1.6信息消费基础环境平台运营方、信息服务和信息产品生产商如果出现以下情况,应及
时删除消费者个人信息:信息消费者有正当理由要求删除时,收集时告知的使用目的达到时,
超出告知的的消费者个人信息留存期限时,无法继续履行消费者个人信息管理责任时。若删
除消费者个人信息可能会影响执法机构调查取证时,采取适当的存储和屏蔽措施。
6.1.7信息消费基础环境平台运营方、信息服务和信息产品生产商应当加强信息系统安全防
护,依法维护用户上载信息的安全,保障用户对上载信息的使用、修改和删除。
6.1.8信息消费相关应用程序在完成信息收集后,应自动清除客户端和服务器端缓存的消费
者个人信息。
6.2信息消费基础环境信息安全基本保护要求
6.2.1信息消费信任体系
6.2.1.1对于信息消费者在线远程身份认证,宜采用由国家主管部门签发给公民的网络身份
标识,在不泄露身份信息的前提下实现在线远程身份识别。
6.2.1.2对于信息服务和信息产品生产商(提供商)的在线合法身份认证,宜采用由工商部
门监制、核发的,以数字证书为基础的电子营业执照。
6.2.1.3信息消费基础环境的所有者或运营者应根据国家法律法规,对信息消费网站或交易
平台在国家有关部门进行备案。
6
DB32/T3161-2016
6.2.1.4信息消费网站或交易平台宜具有第三方权威机构对网站身份及相关信息认证(如官
网认证、网站身份认证、技术安全认证、资质认证和信用认证等)并向信息消费者展示。
6.2.1.5信息消费交易各方宜依据《中华人民共和国电子签名法》等相关法律法规和规定要
求,采用基于数字证书的电子签名,保证交易信息的真实性、完整性、可靠性和抗抵赖性,
以保障基于互联网的信息消费基础环境下信息消费各方的合法权益,数字证书认证中心宜选
用权威、可信、公正的第三方。
6.2.2互联网支付
6.2.2.1经中国人民银行批准在中华人民共和国境内设立的各类银行机构通过互联网提供
的金融服务(网上银行业务)应遵循中华人民共和国有关金融法律、法规和网上银行业务相
关管理办法,并保证信息消费支付信息和支付过程的机密性、完整性、可用性。
6.2.2.2经中国人民银行批准从事支付业务的非金融机构和个人应遵循非金融机构支付服
务管理办法等中华人民共和国相关法律法规和管理办法,提供信息消费互联网支付服务的非
金融机构和个人应获得中华人民共和国支付业务许可证,并保证信息消费支付信息和支付过
程的机密性、完整性、可用性。
6.2.2.3具备互联网支付功能的信息消费网站或交易平台,应保证所提供互联网支付渠道和
链接的合法性、合规性和正确性。
6.2.2.4移动支付应用应遵从中国金融移动支付系列技术标准,宜选用在国家权威平台上注
册和上架的安全可信的移动金融服务。
6.2.3信息消费交易平台系统
6.2.3.1应按照GB/T22239的要求,从技术和管理层面保障信息消费交易平台系统免受干
扰、破坏或未经授权的访问,防止数据泄露或者被窃取、篡改。
6.2.3.2在信息消费交易平台系统安全保护方面,信息消费交易平台系统运营者应当履行以
下义务:
a)制定内部安全管理制度和操作规程,确定信息消费交易平台系统信息安全负责人,
落实信息安全保护责任。
b)采取防范计算机病毒和攻击、侵入等危害信息消费交易平台系统安全行为的技术措
施。
c)采取监测、记录网络及平台系统运行状态、安全事件的技术措施,并留存网络和系
统日志不少于六个月。
d)采取数据分类、重要数据备份和加密等措施。
e)国家法律、行政法规规定的其他义务。
6.2.4信息产品和信息服务
6.2.4.1信息产品和信息服务应当符合相关国家标准的强制性要求。
6.2.4.2信息产品和信息服务的生产商(提供者)不得设置恶意程序,发现其信息产品、信
息服务存在安全缺陷、漏洞等风险时,应当及时告知消费者并采取补救措施,并按照规定向
有关主管部门报告。
6.2.4.3信息产品和信息服务生产商(提供者)应当为其信息产品、信息服务持续提供安全
维护,在规定或者消费者约定的期间内,不得终止提供安全维护。
7
DB32/T3161-2016
目次
前言.......................................................................II
1范围......................................................................3
2规范性引用文件.............................................................3
3术语和定义.................................................................3
4信息消费信息安全保护责任...................................................4
4.1信息消费者安全责任.....................................................4
4.2信息消费基础环境运营方信息安全责任.....................................4
4.3信息服务和信息产品生产商信息安全责任...................................5
4.4第三方测评机构信息安全责任.............................................5
5信息消费信息安全保护基本原则...............................................5
6信息消费信息安全基本保护要求...............................................6
6.1消费者个人信息基本保护要求.............................................6
6.2信息消费基础环境信息安全基本保护要求...................................6
I
DB32/T3161-2016
信息消费信息安全基本保护要求
1范围
本标准规范了全部或部分信息消费要素和过程,为信息消费不同要素的信息安全保护提
供指导。
本标准适用于参与信息消费过程的各类组织和机构,如信息消费者、提供信息消费基础
环境的机构、信息服务提供者和信息产品生产商,开展信息消费过程中的信息安全保护工作。
2规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本
适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T22239信息安全技术信息系统安全等级保护基本要求
GB/Z20986信息安全技术信息安全事件分类分级指南
GB/Z28828信息安全技术公共及商用服务信息系统个人信息保护指南
3术语和定义
GB/Z20986和GB/Z28828界定的及下列术语和定义适用于本标准。
3.1
信息消费informationconsumption
一种直接或间接以信息产品和信息服务为消费对象的经济活动。是信息消费者获取信
息、认知信息和再生信息等基本环节所构成的社会活动。
3.2
信息产品informationproduct
在信息化社会中产生的以传播信息为目的的服务性产品,包括依附于物质载体存在的有
形产品和无固定物质载体的产品。
3.3
信息服务informationservice
是传播信息、交流信息、存储信息等活动,例如信息检索服务、信息报道与发布服务、
信息咨询服务、网络信息服务等。
3.4
信息消费基础环境informationconsumptionfoundationenvironment
3
DB32/T3161-2016
为信息消费活动提供技术支撑和保障的基础平台环境,主要包括信息消费平台系统、支
付业务系统和相关的数据信息等。
3.5
信息系统informationsystem
计算机信息系统,由计算机(含移动通信终端)及其相关的和配套的设备、设施(含网
络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理
的人机系统。
[GB/Z28828,定义3.1]
3.6
消费者个人信息consumperpersonalinformation
可为信息系统所处理、与信息消费者相关、能够单独或通过与其他信息结合识别该信息
消费者的计算机数据。
3.7
消费者个人敏感信息consumperpersonalsensitiveinformation
一旦遭到泄漏或修改,会对标识的消费者造成不良影响的个人信息,具体内容根据消费
者主体意愿和信息消费业务特点确定,可以包括图片、视频、身份证号码、手机号码、种族、
政治观点、宗教信仰、基因、指纹等。
3.8
第三方测评机构thirdpartytestingandevaluationagency
独立于信息消费各方的专业测评机构。
4信息消费信息安全保护责任
4.1信息消费者安全责任
4.1.1在信息消费前,要甄别信息消费对象、信息消费基础环境和信息消费对象生产商的合
法性和真实性。
4.1.2注意保护消费者个人敏感信息,当要求提供消费者个人信息时,要了解信息消费基础
环境运营方、信息产品和信息服务生产商收集消费者个人信息的目的、用途等信息,按照个
人意愿提供个人信息。
4.1.3信息消费过程中发现涉及信息安全的问题或消费者个人信息被泄露、丢失、篡改等,
向信息消费基础环境运营方投诉或提出质询,或向信息消费监管部门和信息安全管理部门发
起申诉。
4.2信息消费基础环境运营方信息安全责任
4.2.1负责对通过信息消费平台进行交易的信息产品和信息服务的合法性、合规性进行甄别
和审核,严禁非法的、不合规的信息产品和信息服务。
4
DB32/T3161-2016
4.2.2负责依照国家法律、法规、标准和本指导性技术文件,建立信息消费基础环境信息安
全保障体系和消费者个人信息处理流程;从管理制度和技术措施层面,保障其所运营的信息
消费基础环境在规划、设计、开发、建设、运维、下线等全生命周期各阶段信息安全。
4.2.3信息消费基础环境要按照在公安部门备案的信息系统等级进行等级化信息安全防护,
要定期开展信息安全风险评估和加固,严控信息安全风险。
4.2.4指定专门机构或人员负责管理和保护所收集的信息消费者个人信息;制定消费者个人
信息管理制度,落实消费者个人信息管理责任;接受消费者关于个人信息保护的投诉与质询;
建立消费者个人信息保护内控机制;当消费者个人信息遭到泄露、丢失、篡改时,及时采取
应对措施并告知受影响的消费者。
4.2.5定期对信息消费基础环境的信息安全状况和消费者个人信息安全状况进行自查,必要
时委托第三方测评机构进行测评;制定信息安全应急预案并定期演练,当发生重大信息安全
事件时,及时向信息消费监管部门和信息安全管理部门通报。
4.2.6接受信息安全管理部门对信息安全状况的检查、监督和指导,积极参与和配合第三方
测评机构对信息消费基础环境信息安全保护状况的测评。
4.3信息服务和信息产品生产商信息安全责任
4.3.1对所生产或提供的信息服务和信息产品的合法性和合规性负责。
4.3.2对所生产或提供的信息服务和信息产品自身的信息安全属性负责。
4.3.3当提供的信息服务和信息产品需要收集消费者个人信息时,应当向消费者明示并取得
同意,依据消费者的意愿处理所收集的消费者个人信息。收集消费者个人信息时,应当遵守
国家有关法律法规关于公民个人信息保护的规定。
4.3.4当所提供的信息服务和信息产品包含对消费者个人信息的加工处理等内容时,应经消
费者委托或授权后,对获得的消费者个人信息进行加工处理,并在完成加工处理后,立即删
除相关消费者个人信息。
4.4第三方测评机构信息安全责任
4.4.1从维护公众利益和信息消费者角度出发,根据信息消费监管部门和信息安全管理部门
授权,或受信息消费基础环境运营方的委托,依据相关国家法律、法规和本指导性技术文件,
对信息消费基础环境所涉及的信息系统进行安全测试和风险评估,获取信息安全保障状况和
消费者个人信息保护状况,作为信息消费基础环境运营方评价、监督和指导信息消费信息安
全保障的依据。
4.4.2对信息产品和服务的安全性进行检测和认证。
5信息消费信息安全保护基本原则
信息消费基础环境运营方、信息服务和信息产品生产商在整个信息消费过程中,进行信
息安全保障和对消费者个人信息进行处理时,宜遵循以下基本原则:
a)责任明确原则—明确信息消费过程中的信息安全责任,采取相应的措施落实相关责
任,实现信息消费关键过程可审计、可追溯。
b)消费者个人信息保护原则—在信息消费过程中,采取有效措施保障消费者个人信
息,收集和处理消费者个人信息时,应遵循目的明确、最少够用、公开告知、个人
同意、诚信履行承诺等基本要求。
5
DB32/T3161-2016
c)
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年度智慧电梯管理系统安装与维护服务合同3篇
- 2024年版电子商务平台合作运营合同
- 2024版企业电子采购系统标准化合同版B版
- 2024版创新软件品牌代理权合同版B版
- 2024年虚拟股权投资风险评估与管理合同范本3篇
- 2024年货物买卖合同标的详细条款
- 采购助理求职信
- 2024版:江策与禹琼关于房产分割的离婚协议书
- 2024年现场活动主持人专属劳动协议版B版
- 2024年酒店设施安装合同
- 鼻咽炎-疾病研究白皮书
- 普速铁路工务安全规则
- 石阡县人民医院内科综合大楼建设项目环评报告
- 业主搭建阳光房申请书
- 伤口愈合的病理生理及湿性愈合理论-课件
- 消费主义影响下中国当代陶艺的特点获奖科研报告
- 六分钟步行试验记录表
- 公债学学习通课后章节答案期末考试题库2023年
- 中等职业学校数学学科课程标准
- 教师书法培训教案
- 2023年上海航天技术研究院下属航天总厂校园招聘笔试参考题库附带答案详解
评论
0/150
提交评论