前 言
引 言
信息安全技术 数据交易服务安全要求
c) 数据交易场所应根据我国相关法律法规,制定禁止交易数据目录,禁止交易数据 示例见附录 A。
j) 参照 GB/T 37964—2019,数据商对去标识化后的个人信息进行重识别风险评估,并采用相应
技术手段对借助其他信息的重标识行为进行有效防范;
k) 数据商对数据加工过程的访问和操作进行记录,并形成审计日志,对访问和操作进行记录、
风险监测与分析,对识别出的风险及时告警;
l) 数据商确保用于数据加工的算法模型具有鲁棒性以抵御恶意攻击,恶意攻击包括但不限于对
抗样本、数据投毒和后门攻击;
m) 数据商具备数据加工全流程的安全防护能力,并提供相应的记录供监管管理;
n) 完成数据使用加工后,数据商不再保留原始数据内容。
附 录 A
(规范性)
禁止交易数据示例
A.1 危害国家安全和社会稳定的数据 危害国家安全和社会稳定的数据示例如下: a) 反对宪法所确定的基本原则的; b) 危害国家安全,泄露国家信息,颠覆国家政权,破坏国家统一的; c) 损害国家荣誉和利益的; d) 煽动民族仇恨、民族歧视,破坏民族团结的; e) 破坏国家宗教政策,宣扬邪教和封建迷信的; f) 散布谣言,扰乱社会秩序,破坏社会稳定的; g) 散布淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪的; h) 涉及枪支弹药、爆炸物品、剧毒化学品、易制爆危险化学品和其他危险化学品、放射性物品、核材料、管制器具等能够危及人身安全和财产安全的危险物品的; i) 宣扬吸毒、销售毒品以及传播毒品制造配方的; j) 涉及传销、非法集资和非法经营等活动的; k) 含有法律、行政法规禁止的其他内容的。 A.2 涉及特定个人权益的数据 涉及特定个人权益的数据示例如下: a) 侮辱或者诽谤他人的; b) 捏造损害他人名誉的; c) 未经个人授权的可直接识别到特定个人的身份数据,如:身份号、社保号、驾驶证、护照/台胞证等有效证件号码、电话、微信、QQ 等即时通信账号、E-mail 地址等; d) 未经个人授权的可直接识别到特定个人的敏感数据,如:姓名、性别、民族、出生日期或年龄、本人相片、婚姻状况、工作单位、学历、履历等个人数据,常住户口所在地住址或家庭地址,指纹、健康疾病等生物数据。 e) 未经个人授权的可直接识别到特定个人的财产数据,如:收入和支付记录、银行卡账号、证券账户数据、房屋登记数据、保险单等。 A.3 涉及特定企业权益的数据 涉及特定企业权益的数据示例如下: a) 未经企业授权的企业客户数据; b) 未经企业授权涉及企业商业信息的,如:财务数据、产销数据、货源数据、工艺配方、技术方法、计算机程序等。
参 考 文 献
[1] GB/T 37964-2019 信息安全技术 个人信息去标识化指南 [2] GB/T 38636-2020 信息安全技术 传输层密码协议(TLCP) [3] 中华人民共和国数据安全法(2021年6月10日中华人民共和国第十三届全国人民代表大会常务委员会第二十九次会议通过) [4] 中共中央 国务院关于构建数据基础制度更好发挥数据要素作用的意见(2022年6月22日中央全面深化改革委员会第二十六次会议审议通过)
信息安全技术 数据交易服务安全要求-意见汇总处理表
国家标准《信息安全技术 数据交易服务安全要求》 (征求意见稿)编制说明
一、 工作简况
1.1 任务来源 《信息安全技术 数据交易服务安全要求》是国家标准化管理委员会 2023年下达的信息安全国家标准修订项目,国标计划号为 20230235-T-469。本标准由中国电子技术标准化研究院牵头组织标准修订,上海数据交易所、北京国际数据交易所、华控清交信息科技(北京)有限公司、上海市信息安全测评认证中心、浙江省数字经济发展中心、浙江大数据交易中心、华东江苏大数据交易中心、中国网络空间安全研究院、北京市政务信息安全保障中心、蚂蚁科技集团股份有限公司等 40 多家单位共同参与了该标准的起草编制工作。
附 录 A
(规范性)
禁止交易数据示例
参 考 文 献
一、 工作简况
一是修订《数据交易服务安全要求》标准可以进一步引导数据交易服务产业安全健康发展,数据交易服务的产业发展已优先于标准发展,并随着各地数据交易中心的发展,数据交易的模式也日益多样,急迫需要针对新模式给出有针对性的安全要求,进一步规范数据交易行为,促进数据在组织间合理的交换、共享和流转,促进数据价值的发挥,为我国数据产业发展创造健康的环境。
二、 标准编制原则、主要内容及其确定依据
7 数据交易服务平台安全要求
7.1 基本要求