工業和信息化领域数據安全管理辦法(試行)
工業和信息化领域数(shu)據安全管理辦法(fa) (試行(xing))(征求意见稿) 第一章 总則(ze)第一条【目的(de)依據】為了規範工業和信(xin)息化(hua)领域数據處 理活(huo)動,加強数(shu)據安全管理,保障数據安全(quan),促進数據開发 利用,保護個(ge)人、組(zu)織的合法權益,維護國家安全和发展利 益,根據《中華人民共和國民法典(dian)》《中華人民共和國(guo)数據 安全法(fa)》《中華人(ren)民共和國網絡安全法(fa)》等(deng)法律法(fa)規,製定 本(ben)辦法。第二条【適用範围】在中華人民共和國(guo)境内開展的(de)工業 和電
工業和信息化领域数(shu)據安全管理辦法(fa) (試行)
(征求意见稿)
第一章 总則
第一条【目的依據】為了規範工業和信息化领域数據處 理活動,加強数(shu)據安全管理,保障数據安全(quan),促進数據開发 利用,保護個(ge)人、組(zu)織的合法權益,維護國家安全和发展利 益,根據《中華人民共和國民法典(dian)》《中華人(ren)民共和國数據 安全法(fa)》《中華人(ren)民共和國網絡安全法(fa)》等法律法規,製定 本辦法。
第二条【適用範围】在中華人民共和國(guo)境内開展的(de)工業 和電信数據處理活動及(ji)其安全(quan)监管,應当遵守相關法律、行 政法規和本辦法的要求。
第三条【数據定義】工(gong)業数據是指原(yuan)材料工業、裝備工 業、消費品工業、電(dian)子信(xin)息製造業、软件和信息技(ji)術服務(wu)業、 民爆等行業领域,在研发設(she)計、生產製造(zao)、經營管理、運維(wei) 服(fu)務、平臺(tai)運營、應用服務等過程(cheng)中收集和產生的数據。
電信数據是指在電信業務經營活動(dong)中收(shou)集和產生的数 據。
工業和電信数據處理者是指(zhi)對工業、 電信数據進行收集、存储、使用、加工、傳輸、提供(gong)、公開等数據處理(li)活(huo)動 的工業企業、软件和信息技術服務企業和取得電信業務經營 許可證的電(dian)信業務經營者等工(gong)業和信息化领域各類主體。
第四条【监管機構】工業和信息化部负責(ze)對工業和(he)電信 数據處理者的数據處理活動和安全保護進行(xing)监(jian)督管理。各 省、 自治區、直(zhi)辖市及計(ji)劃單列市、新疆生產建設兵(bing)團工業 和信息化主管部門 ( 以(yi)下統称地方工業和(he)信息化主管部門) 负責對本地區工業(ye)数據處理者的数據處理活動和安全保(bao)護 進行监督管理。各省、 自治區、直(zhi)辖市通信管理局(ju) ( 以下統 称地方通信管理局) 负責(ze)對本地(di)區電信数據處理者的数據處 理活動和(he)安全保護進行监督管理。
工業和信息化部及地方工業和信息化主管部門、通(tong)信管(guan) 理局統称為(wei)行業监管(guan)部門。
第五条【產業发展】行業监管部門鼓勵数據開发(fa)利(li)用和 数據安全技術研究,支持推廣数(shu)據安全產品和服務,培育数 據安全企業、研究和服務機構,壯大(da)数據安全產業,提升数 據安(an)全保障能力,促進数據的创新應用。
工業和電信数據處理者研(yan)发提供数據(ju)開发利用新技術、 新產品、新服務(wu),應当有利於促(cu)進經濟社會和行業发展(zhan),符 合社會公德和伦理。
第六条【標準製定(ding)】行業监管(guan)部門推進工業(ye)和信息化领 域数據開发利用和数據安全(quan)標準體系建設,組織開展行業標準製修订工作。鼓勵支持企業(ye)、研(yan)究機構、高等院校、行(xing)業 組織等不同主體(ti),開展(zhan)國际標準、國(guo)家標準、團(tuan)體標準、企 業標準製定(ding)。引导工業和電信数據處理者開展数據管理、数 據安全贯標達標工作。
第二章 数據分類分級管(guan)理
第七条【分類分級方法】工業和電(dian)信数據處理(li)者應当坚 持先分類后分級,定(ding)期梳理(li),根據行業(ye)要求(qiu)、業務(wu)需求、数 據來源和用途等因(yin)素對数據進行(xing)分類和標识,形成数據分類 清單。数據分類(lei)類別包括但不限於研发数據、生(sheng)產運行数(shu)據、 管理数據、運維数據、業務服務数據、個人信息等。
工業和(he)信息化部(bu)按照國家有關規定,根(gen)據数據遭到篡 改、破坏、泄露或(huo)者非(fei)法获取、非法利用,對國家(jia)安全、公 共利益或者個人、組織合(he)法權益等造成的(de)危害程度,將工業 和電(dian)信数據分為(wei)一般数據、重要数(shu)據和核心数據三級。
第八条【一般数據】危害程度符(fu)合下列条件之一的数據 為一般数據:
( 一 ) 對(dui)公共利益(yi)或者個人、組織合法(fa)權(quan)益造成较小影 響,社會负面影響小;
( 二 ) 受影(ying)響的用戶和(he)企業数量较少、生產生活區域範 围较小、持續時間较(jiao)短,對企業經營、行(xing)業发展、技術進步 和產業生態等影響较小;
( 三 ) 恢复数據或消除负面影響所需付出的(de)代价小(xiao);
( 四 ) 其他未納入重要数據(ju)、核心(xin)数據目錄的数據。
第九条【重要数(shu)據】危害程度符(fu)合下列条件之一的数據 為重要数據:
( 一 ) 對政治、國土、军事(shi)、經濟、文化(hua)、社會、科技、 網絡、生態、资源、核安全等構成威胁,影響海外利(li)益、生 物、太空、極地、深海(hai)、人工(gong)智(zhi)能等重點领域國家安全相關 数據的安全;
( 二 ) 對工業(ye)、電信行業发(fa)展(zhan)、生(sheng)產、運(yun)行和經濟利(li)益 等造成影響;
( 三 ) 造成重大数據安全事件(jian)或生(sheng)產安全事故,對公共 利益或者個人、組織合法(fa)權益造成嚴重影響(xiang),社會负面影響 大;
( 四 ) 引发的級聯效應明顯,影(ying)響範围涉及多(duo)個行業、 區域或者(zhe)行業内多個企業,或者(zhe)影響持續時間(jian)长,對行業发 展、技術進步和產業生態等造成嚴重影響;
( 五 ) 恢复数據或消除负面(mian)影響所需付出的代(dai)价大;
( 六 ) 經行業监管部門評估確定的其(qi)他重要数據(ju)。
第十条【核心数據】危害程度符合下列(lie)条件之一的数據(ju)為核 心数據:
( 一 ) 對政治、國土、军事(shi)、經濟、文化(hua)、社會、科技、 網絡、生(sheng)態、资(zi)源、核安全等構成嚴重威胁,嚴重影響海外 利益、生物、太空、極地、深海(hai)、人工智能等(deng)重點领域國家安全相關数據的安全;
( 二 ) 對工業(ye)、電信行業及其重要骨(gu)干企業(ye)、關(guan)键信息(xi) 基礎設施、重要资源等造成(cheng)嚴重影響(xiang);
( 三 ) 對工業生產運營、電信和互(hu)聯網(wang)運行和服務等造 成重大损害,导致(zhi)大範围停工停產、大面积網(wang)絡與(yu)服務瘫痪、 大量業務處理能力喪失等;
( 四 ) 經工業和信(xin)息(xi)化部評估確定的其他核心数據。
第十一条【分類分級工(gong)作(zuo)要求】工業和信息化部組織製 定工業和信息化领域数據分類(lei)分級、重要数據和(he)核心(xin)数據识 別(bie)認定及数據分級防護等製度規範(fan),形成行業(ye)重要数據和核 心数據具體目錄並實施動態(tai)管理(li),指(zhi)导開展数據分(fen)類分級防 護工作。
地方工業和信息化主管部(bu)門、通信(xin)管理局組(zu)織開展本地 區工業(ye)、電信行(xing)業数據分類(lei)分(fen)級防護及重要数據和(he)核心数據 识別認定工作,形成本(ben)地區行業重要数據和核心数據(ju)具體(ti)目 錄並上報工業和信息化部。
工業和電信数據處理者應(ying)当建立健(jian)全数據分類分級管 理製度,將重要数據和核心数據(ju)目錄(lu)報送地方工業和信息化 主管部門或通信(xin)管理局,並采取措施開展(zhan)数據分(fen)級防護,對 重要数據進行重點保護,對核心数(shu)據在重(zhong)要数據保護基礎上 實施更嚴格的管理和保護。不同級別数據(ju)同時被處理且难以(yi) 分別采取保(bao)護措施的(de),應当按(an)照其中級別最高的要求實施保護。
第十二条【重要数據和核心数據(ju)備案管理(li)】工業和信息 化部建立(li)工業和信息化领域重要数據和核心数據備案管理 製(zhi)度(du),統筹建設備案管理(li)平(ping)臺。備案内容包括数據的数量、 類別、處理目的和方式、使(shi)用範围、主體責任、安全保護措 施(shi)等(deng)基本情况,数(shu)據提供、公開(kai)、出(chu)境、承接,以及数據安 全風险、事件處置等情况。
地方工業和信息化主管部(bu)門、通信管理局應当分別對本 地區工業、 電信行業重要数據和核心(xin)数據備案内容進行(xing)審 核,對不符合(he)有關備案要求的,應(ying)当督促企業及時完(wan)善並重 新進行備案。
工業和電信数據處理者應当按照有關要求進行備(bei)案,備 案(an)内容发生變化(hua)的,應在三(san)個月内報(bao)備變更情况,同時對整 體備案情况進行更新。
第三章(zhang) 数(shu)據全(quan)生命周期安全管理
第十三条【主體責任】工業(ye)和電信数據處理者應当(dang)對数 據處理活動负安(an)全主體責任,根據数據的(de)類型、数(shu)量、安全 級別、處(chu)理方式以及(ji)對國家安全、公共利益或者(zhe)個人、組織 合法權益带來的影響和安(an)全風险(xian)等,采取必要措施確保数據 持續處於(yu)有效保護和合法利用(yong)的状態。
( 一 ) 建立数據全生命周期安全管理製度,针對(dui)不同級 別数據,製定数據收集、存储、使用、加工、傳輸、提供(gong)、公開等環節的具體分級防護要求和操作規程;
( 二 ) 明(ming)確数據安全管理的主要负責人和責任部門,統 筹负責数(shu)據處理活動的安全监督管理;
( 三 ) 合理確定数據處理活動(dong)的(de)操作權限,嚴格實施(shi)人 員權限管理;
( 四 ) 製定数據安全事件應急预案,並定期(qi)進(jin)行演練;
( 五 ) 定期對从業人員開展数據安(an)全教育和培(pei)訓;
( 六 ) 法律、行政法規規(gui)定的其他措(cuo)施。
第十四条【工作體系(xi)】涉及重要数據和核心数據的,工 業和電信数據處(chu)理者應当建立覆(fu)盖本單位相關部門的数據 安全工作體系,設置專門(men)的数據安全管理責任(ren)部門,本單位(wei) 黨委 (黨組) 或领导班(ban)子對(dui)数據安全负主體責任,主(zhu)要负責 人是数(shu)據安全第一(yi)責任人,分(fen)管数據安全的(de)负責人是直接責 任人,明確各部門数據安全職(zhi)責及人(ren)員,建立常態化沟(gou)通與 协作機製。
第十五条【關键岗位管理(li)】工業(ye)和電信数據處理者應当(dang) 確認数據處理關(guan)键岗位及人員,簽署数據安全責任(ren)书,記錄 数據處理活動。
第十六条【安全同(tong)步】工業(ye)和電信数據處理者應当(dang)確保 数據安全管理和技術(shu)保護手(shou)段與生產運營、業務发展同步(bu)規 劃、同步建設、同步運行。
第十七条【数據收(shou)集】工業和電信数據處(chu)理者收集数據應当遵循合法、正当、必要的原則,不(bu)得(de)窃取或者以其他非 法方式收集数據。
数據收集過程中,應当采取配備技術(shu)手(shou)段、簽署安全协 議等措施加強對(dui)数據收(shou)集人員、設備的管理,並對数據收集 的時間、類型、数量、頻度、流向等進行記錄。
通過間接途径获取数據的,應当要求数據提供方(fang)做(zuo)出数 據源(yuan)合法性的书面承諾(nuo),並承擔相應的法律責任。
第十八条【数據存储】工業(ye)和電信数據處理者應当(dang)依據 法律規(gui)定或者與用戶約定的方式和期限存储数據。存储重要 数據的,還應当采用(yong)校驗技術(shu)、密碼技術等措施進行安全存 储,不得直接提供存储系統的(de)公(gong)共信息網絡访問,並實施数 據容災(zai)備份和存(cun)储介質安全管理。存(cun)储核心数據的,還應当 實施异地容災備份。
第十九条【数據使用加工】工業和電(dian)信数據處理(li)者未經 個人、單位等同(tong)意,不得使用数據(ju)挖掘、關聯分析等技術手 段针對特定主體進行精準画像(xiang)、数據复原等(deng)加工處理活動。 利用数(shu)據進行自動化決(jue)策的,應当保證決策(ce)的透明度和結果 公平合理。使用、加工重要数據和(he)核心数(shu)據的,還應当加強 访問控製,建立登記、審批機製並留存記錄(lu)。
工業和電信数據處理者提供数據(ju)處(chu)理服務,涉及(ji)經營電 信業(ye)務的,應当按照(zhao)相關法律、行政法(fa)規規定取得電信業務 經營許可。
第二十条【数據傳輸(shu)】工業(ye)和電信数據處理者應当(dang)根據 傳(chuan)輸的数(shu)據類型、級別和(he)應用場景,製定安全策略並采取保 護措施。傳輸(shu)重要数(shu)據的,還應当(dang)采取(qu)校驗技術、密(mi)碼技(ji)術、 安(an)全傳輸通道或者安全傳輸协(xie)議等措施,涉及跨組織機構或 者使用公共信息網絡(luo)進行数據傳輸(shu)的,應当建立登記、審批 機製。跨不(bu)同数據處理主體傳輸核心数(shu)據的,還應当通過國 家数據安全工作协調機製審批。
第二十一条【数(shu)據提供】工業和電(dian)信数據處理(li)者應当依 據行業数據分(fen)類分級管理要求,明確数據提供的範(fan)围(wei)、数(shu)量、 条件、程序等。提供重要数(shu)據的,還應当采取(qu)数(shu)據脱敏等措 施,建立審批機製。提供核(he)心数據的(de),還應当通過國家数據 安全工作协調機製審批。
工業和電信数據處理者應当事先對数據(ju)接收方的数(shu)據 安全保護能力進行核實(shi),並與数據(ju)接收方簽订数據安全协 議,明確数據提供的範(fan)围(wei)、使用方(fang)式(shi)、時限、用途以(yi)及(ji)相應 的安全保護措(cuo)施(shi)、违約責任,並督促数據接收方予以落實(shi)。
第二十二条【数據公開】工業和電(dian)信数據處理者公(gong)開数 據應当(dang)真實、準確,並在公開前(qian)開展安全評估,對涉及個人 隐(yin)私、個人信息、商(shang)業秘密、保密商務信息以及可能對公共 利益及國家安全產生重大影響的,不得公開。
第二十三条【数據銷(xiao)毁】工業和電(dian)信数據處理(li)者應当建 立数據銷毁策略和(he)管理製度(du),明確銷毁(hui)對象、流程和技術等(deng)要求,對銷毁活動進(jin)行記錄和留(liu)存。銷毁重要(yao)数據和核心数 據的,不得以任何理(li)由(you)、任何方(fang)式對銷毁数據進行恢复。
符合以下情况之一的,工業和電信数據處理者應当(dang)銷毁 相應数據:
( 一 ) 因業(ye)務約定,需要銷毁的;
( 二 ) 個人依據(ju)其合法權益請求銷毁的;
( 三 ) 組(zu)織基於保護國家安全、社會(hui)公共利益目的,且 有第三方機構提供(gong)證(zheng)明,請求銷(xiao)毁的(de)。
第二十四条【数據(ju)出境】工(gong)業和電信数據處理者在中華 人民共和國境内收集和產(chan)生的重(zhong)要数據,應当依照法律、行 政法(fa)規要求在境内存储,確需(xu)向境外提供的(de),應当依法依規 進行(xing)数據出境安全評估,在確(que)保安全的前提下(xia)進行数據出 境,並加強對数據出(chu)境后的(de)跟蹤掌握。核(he)心数據不得出境。
第二十五条【数據承接】工業(ye)和(he)電信数據處理者因兼並、 重組、破產等原因需要轉移数據的,應当明確数據(ju)承接方案(an), 並(bing)通過電話、短信、郵件、公告等方式(shi)通知受影響用戶。涉 及(ji)重要数據和核心(xin)数據的,應当及時向所在地(di)工業和信息化 主管部門或通信管理局備案。
作為数據承接方的工業和電(dian)信数據處理(li)者,應当及時向 所在(zai)地工業和信息化主管部門或通信管理局(ju)備案,承擔数據 安全責任和保護義(yi)務,不得违反國家有關(guan)規定及原数據處理 者與用戶的約定。
重要数據和(he)核心数(shu)據没有承接(jie)方(fang)且符合銷毁条件的,工 業和電信数據(ju)處理者應当依法進行数(shu)據銷毁。重要数據和核 心数據没有数據承接方且不符(fu)合銷毁条(tiao)件的,工業和電信数 據處理者應当及時上報所在地工業和信息化(hua)主管部門或通 信管理局,將数據移交至行業监管部門(men)指定的機構進(jin)行保 存。
第二十六条【委托處理】工業(ye)和電(dian)信数據處理者委托他 人開展数據處理活動的,應当對(dui)被委托方的数據安全保護能 力、资質進行核實,確保符合國家、行(xing)業主管部門的相關要 求,並通過合同約束(shu)、現場(chang)核查(cha)等方式對被委托方落實数據 安全保護措施的情况(kuang)進行监督管理。委托處理重要数據和核 心数據的,還應当委(wei)托取得相應認證资質的檢測評估機構對 被委托方進行安全評估。
除(chu)法律、行政法(fa)規另有規定外,未經委(wei)托方同意,被委 托方不得將数據提供給第三方。
第二十七条【安全審計】工業和電(dian)信数據處理(li)者應当在 数據全生命周期處理過程中,記錄(lu)数據處理、權限管理、人 員操作等日志。 日(ri)志留存(cun)時間不少於六個月,定期進行安全 審計,並形成審計報(bao)告,涉及重要数據和核心数據的,應当 至少每半年進行一次。
第四章 数據安全监測预警與應急管理
第二十八条【监測预警機製】工(gong)業和信息化部統筹建立工業和信息化领域数(shu)據安全風险监測機(ji)製,建設数據(ju)安全监 測预警平臺,對数據泄露、违規(gui)傳輸、流量(liang)异常等(deng)安全風险 進行监測和(he)预(yu)警,及時(shi)組織研判重要数(shu)據和核心数據安全風 险並進行预警。
地方工業和信息化主管部(bu)門、通信管理局建設数據安全 监測预警平臺,組織開展本地區工(gong)業、電信行業数據安全風 险监測,按照有關規定及(ji)時发布预(yu)警信息,通知本地區工(gong)業 和電信数據處理者(zhe)及時采取應對措施。
工業和電信数據處理者應当開展数據安全(quan)風(feng)险监測,及 時排(pai)查安全(quan)隐患,采取必要的措施防範数據安全風险。
第二十九条【信息上報和共享】工業和信息化(hua)部統一匯 集、分析、通(tong)報工業和信息化领域数據安全風险(xian)信息,鼓勵 安全服務機構(gou)、行業(ye)組織、科研機構等(deng)開展(zhan)数據安全風险和 事件等相關信息上報和共享。
地方工業和信息化主管部(bu)門、通信管理局匯总分析本(ben)地 區工業(ye)、電信行業数據安全風险和事件信息,及時將涉及重 要数據(ju)和核心数據的安全風险上報工業和信息化部。
工業和電信数據(ju)處理者應当及時將自身数據安全風(feng)险 情况(kuang)向所在地工業和信息化(hua)主管部門或通信管理局報告。
第三十条【應急處置(zhi)】工業和信息化部製定工(gong)業和信息 化领域数據安全事件應急预案,組織协調重要数據(ju)和核心数 據安全事(shi)件應急處置工作。
地方工業和信息化主管部(bu)門、通信管理局組織開展(zhan)本地 區工業、電信行業数據(ju)安全事(shi)件應急處置工作。涉及重要(yao)数 據和核心(xin)数據的安全事(shi)件,應当立(li)即上報工(gong)業和信息化部, 並及時報告事件(jian)发展和處置情(qing)况。
工(gong)業和電信数據處理者在数據(ju)安全事(shi)件发生后,應当按 照應(ying)急预(yu)案,及時開展應急處置,涉及重(zhong)要数據和核心数據 的安(an)全(quan)事件,應当第一時間(jian)向所在地工業和信息化主(zhu)管部門 或通信管理(li)局報告。事件處置完成后應(ying)当在規定期限内(nei)形成 总結報告,每年向所在地工業(ye)和信息化主管(guan)部門或通信管理 局(ju)報告数據安全事件處置情况。
工業和電(dian)信数據處理者對可能损害用戶(hu)合法權益的数 據安全事件,應当及時告知用戶,並提供减轻危害措施。
第三十一条【舉報投(tou)訴(su)處理】工業(ye)和信息化部(bu)委托相關 行業組織建立工業和信息化领域数據安(an)全违法行為投訴舉 報渠道,及時向(xiang)地方工業和信息(xi)化主管部門、通(tong)信管(guan)理局、 工業和電信数據處理者(zhe)下发相關(guan)投訴(su)舉報信息。地方工業和(he) 信息化主管部門、通信管理局組織工業和電信数據(ju)處理者對(dui) 舉(ju)報信息進行核實和(he)依法處理,對涉及重要数據和核心数據 安全問題的,開展執法調查。
工業和電信数據處理者應当(dang)建立用戶投訴處理機製,公 布電子(zi)郵件、電話(hua)、傳真、在線客服等便(bian)捷有效的聯系方式, 配備受理用戶投(tou)訴的人員接收(shou)数據安全相關投訴,並自接到投訴之日起 15 個工作日内答复投訴人。
第五章 数據安全檢測、評估與認證管理
第三十二条【安全能力認(ren)證(zheng)】工業和(he)信息化部建立数據 安全檢測、評(ping)估與認證機構(gou)管理製度,製(zhi)定機構認定(ding)標準, 開展機構選拔(ba)認(ren)定、资質授權、 日常(chang)管理和推荐目錄发(fa)布等 工作。地方工業和信息化主管部(bu)門、通(tong)信管(guan)理局依據管理製 度和認定標準,開展本地(di)區工(gong)業、電信行業数據(ju)安全檢測、 評估與認證(zheng)機構選(xuan)拔認定、资質授權和管理等工作(zuo)。
第三十三条【安全評(ping)估】工業和信息化部製定工(gong)業和信 息化领域数據安全評估規範,指导檢測評估機構開展(zhan)数據安 全風险評(ping)估、合規評(ping)估等工作。地方工業和信息化主管部(bu)門、 通信管理(li)局负責組織開(kai)展本地區工業、電信行(xing)業数據安(an)全評 估。
工業和電信数據處理者應当依據数據安全(quan)評估規範(fan),開 展数據安全評估及整改。
( 一 ) 對於一般数據,鼓勵開(kai)展数據安全自評(ping)估,對发 現的数據安全風险問題進行及時(shi)整改(gai);
( 二 ) 對於重要数據(ju)和核心数據(ju),應(ying)当至少每年自行或 者委托推荐目錄中的檢測評(ping)估機(ji)構開展一次安全評估,並向 所在地工業和信息化主管部(bu)門或通信管理(li)局報告。
第六章 监督檢查
第三十四条【监督檢(jian)查和协(xie)助義務】工業(ye)和信息化部組織製定数據安(an)全监測接口標準(zhun)。行業监管部門對工業和電信 数(shu)據處理者落實本規定要求(qiu)的情况進(jin)行监督檢查。工(gong)業和電 信数據處理者應(ying)当配合行(xing)業监管部門依法開展监督檢查,並 预留檢查接口。
第三十五条【数據安全審查】工業和信息化部(bu)在(zai)國家数 據安全工作协調機製指导下,對影響(xiang)或可能影響(xiang)國家安全的 工業和電信(xin)数據處理活動開展数據安全審查。
第三十六条【保密要求】行業监管部門及(ji)其委托的(de)数據 安全檢測評估機構工作人員對在履行職責中知悉(xi)的個(ge)人信 息和商業秘密等,應当嚴格保密,不(bu)得泄(xie)露、出售或者非法 向他人提供。
第三十七条【約談整改】行業监管部門在履行数(shu)據安全 监督管理職責中,對未按要求進行重(zhong)要数據和核心数據(ju)備 案,或(huo)者发現数據處理活動存(cun)在重大安全風险或发生安全事 件的,可以按照規定(ding)權限和程序對工業和電(dian)信数據處理者的 法定代表人(ren)或者主要负責人進行約談,並要求采取措(cuo)施(shi)進行 整改,消除隐患。
第七章 法律責任
第三十八条【信(xin)用(yong)機製】行(xing)業监管部門應当將工業(ye)和電 信数據處理者落實数(shu)據安全管理責任情况納入信用管理。對 存在数據安全违法违規行為受到行政處罚的数據處理(li)者,按 照有關規定將其列入業務經營不良名單(dan)或失信名單。
第三十九条【法律責(ze)任】對(dui)於违反本辦法(fa)的,由行業监 管部門依照《数據安全法》《網絡安全法》等法律和相(xiang)關行 政法規(gui),根據(ju)情節嚴重程度給予公開曝光(guang)、没收违法所得(de)、 罚(fa)款、暂停業務、停(ting)業整顿、關闭網站、吊銷業(ye)務(wu)許可證或 吊銷營業(ye)執(zhi)照等行政處罚;構成犯罪(zui)的,依法追究刑事責任。
第八章 附則
第四十条【涉密排除】涉(she)及國家秘密信息、密碼使用等 数據處理活(huo)動,按(an)照國家有關規定執行。
第四十一条【军事数據排除】涉及军事的数據處理活動(dong), 按照國家有關規定執行。
第四十二条【政務数據排除】工業和信息化领域政務数 據處理活動(dong)的具體辦(ban)法,由工業和信息化部另行規定。
第四十三条【國防科工、煙草领域】國防科技工業、煙 草领域数據安全管理由國防科工局(ju)、國家煙草(cao)專賣局(ju)负責, 具體製度參照本辦法另行製定。
第四十四条【施行日期】本規定自 年 月 日起施行。
文件下载
立即下载
工業和信息化领域数(shu)據安全管理辦法(fa)(試行(xing))