无锡星诺电气有限公司
数据安全保障制度
第一章 总则
第一条 为保障无锡星诺电气有限公司(以下简称“公司”)数据资产安全,规范数据的采集、存储、使用、加工、传输、提供、公开及销毁等全生命周期管理,防止数据泄露、篡改、丢失,维护公司商业利益与客户合法权益,依据《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》及《信息安全技术 数据安全能力成熟度模型》(GB/T 37988)等法律法规和标准,结合公司信息化系统应用实际,制定本制度。
第二条 本制度适用于公司及所属各部门在生产经营、研发设计、财务管理、市场营销、人力资源等活动中产生或获取的各类电子及纸质数据,以及承载这些数据的信息系统(含ERP、MES、PLM、OA、能耗管理平台等)、服务器、终端计算机、移动存储介质和网络设施。
第三条 本制度所称数据资产,是指以电子或者其他方式记录或保存的,能够为公司带来价值或具有潜在价值的各类信息记录,包括但不限于:
(一)产品设计数据:三维模型、工程图纸、设计BOM、热力计算书、工艺文件、技术参数等;
(二)生产经营数据:生产工单、工艺参数、设备运行数据、能耗数据、质量检测记录、生产统计报表等;
(三)供应链数据:供应商信息、采购价格、采购合同、库存台账、物流信息等;
(四)客户与营销数据:客户档案、销售合同、报价单、订单记录、客户技术协议等;
(五)财务数据:会计凭证、财务账簿、财务报表、成本核算数据、预算数据等;
(六)人力资源数据:员工个人信息、薪酬数据、考勤记录、绩效考核数据等;
(七)知识产权数据:专利文件、研发记录、技术方案、软件著作权等。
第四条 数据安全管理应遵循以下原则:
(一)合法合规原则:数据采集、使用和处理活动须遵守国家法律法规和行业规范;
(二)分类分级原则:依据数据的重要性和一旦泄露后的危害程度,对数据实施分类分级保护;
(三)安全可控原则:建立覆盖数据全生命周期的安全防护体系,确保数据始终处于有效保护和合法利用状态;
(四)权责一致原则:按照“谁采集谁负责、谁持有谁负责、谁使用谁负责”的要求,明确数据安全责任;
(五)最小够用原则:数据的采集、访问和使用应限定在实现业务功能所需的最小范围之内。
第二章 组织与职责
第五条 网络安全与信息化领导小组(以下简称“网安小组”)是公司数据安全管理的最高决策机构,负责统筹规划、协调重大数据安全事项,审定数据安全管理制度和数据分类分级方案,决策数据安全事件的应急处置与责任追究。
第六条 信息技术部是公司数据安全管理的归口执行部门,主要职责包括:
(一)编制和修订数据安全管理制度、技术规范与操作规程;
(二)组织实施数据分类分级、风险评估和安全审计;
(三)负责数据安全技术防护措施的规划、部署与运维,包括数据加密、数据脱敏、数据备份、数据库防火墙、访问控制等;
(四)建立和维护数据台账,记录数据类型、用途、数据量、数据源单位、使用单位等关键信息;
(五)定期开展数据安全保障能力核验,形成核验报告;
(六)组织数据安全事件的应急响应、调查处置与报告编写;
(七)组织数据安全培训与技术交流。
第七条 各部门负责人是本部门数据安全的第一责任人,应指定一名兼职数据安全员,负责:
(一)监督本部门员工执行数据安全制度,管理本部门产生的数据资产;
(二)在信息技术部指导下,完成本部门数据的分类分级工作;
(三)本部门数据访问权限的申请、变更与回收管理;
(四)本部门重要业务数据的定期备份与保管;
(五)发现数据泄露、丢失等异常情况时,立即报告信息技术部。
第八条 全体员工和外部人员应:
(一)签订《保密协议》,严格履行数据保密义务;
(二)未经授权不得访问、复制、修改、传输或泄露公司数据;
(三)离岗或离职时,须交还所有存储公司数据的介质和文件,不得私自留存。
第三章 数据分类分级管理
第九条 公司依据数据的重要性和发生安全事件后的危害程度,将数据资产分为三个级别:
|
级别 |
定义 |
数据范围示例 |
管理要求 |
|
核心商密(L3) |
一旦泄露或损毁,将严重威胁公司核心竞争力和生存发展 |
产品核心设计图纸及参数、关键技术方案、核心工艺参数、专利未公开内容、重大战略规划、未发布财务报告 |
严格加密存储、最小授权访问、传输全程加密、操作全程审计、禁止对外发送、严格审批流程 |
|
普通商密(L2) |
一旦泄露或损毁,将对公司经营产生较大不利影响 |
一般设计文件、供应商信息及价格、采购合同、客户名单及合同、员工薪酬数据、内部管理文件、质量分析报告 |
授权访问、加密存储、传输加密、操作留痕、对外提供须审批 |
|
内部公开(L1) |
可在公司内部流通,但不宜对外公开 |
公司制度文件、培训资料、内部通知、组织机构信息、一般业务统计数据 |
内部网络授权访问,外发需脱敏 |
第十条 所有新建信息系统、业务流程和数据采集项目,应在规划阶段明确涉及数据的级别,并按照对应级别的管理要求设计数据安全管控措施。
第十一条 数据级别发生变更时,由数据归属部门提出申请,信息技术部审核,网安小组审批后执行变更。
第四章 数据全生命周期安全管理
第一节 数据采集
第十二条 数据采集应遵循合法、正当、必要原则,明确采集目的、范围和用途,不得过度采集。
第十三条 采集员工个人信息和客户信息时,应告知采集目的和使用范围,并取得信息主体的明示同意。采集的个人信息仅限于实现业务功能所必需的最少字段。
第十四条 数据采集后应在24小时内归集到指定信息系统或安全存储区域,不得在个人终端长期保存。
第二节 数据存储
第十五条 所有L3级和L2级数据应存储在受控的服务器、云平台或专用存储设备中,本地终端原则上仅存储临时工作文件。
第十六条 核心数据(L3级)在数据库和文件系统中须采用强加密算法(如AES-256)进行加密存储。L2级数据应在传输和重要存储环节实施加密保护。
第十七条 移动存储介质(U盘、移动硬盘、笔记本电脑硬盘等)用于存储L2级及以上数据时,须使用经公司认证的加密存储设备。
第十八条 数据备份与恢复
(一)关键业务数据库(ERP、MES、PLM等)每日进行自动增量备份,每周进行全量备份。
(二)L3级核心数据须实现本地和异地双重备份,备份数据保存时间不少于三年。
(三)信息技术部每季度对备份数据进行可恢复性验证测试,确保备份数据完整可用。
(四)数据恢复应按照审批流程执行,由信息技术部负责人审批后方可执行数据恢复操作。
第三节 数据使用
第十九条 数据访问权限应遵循最小够用原则,实行基于角色的访问控制。各级别数据的访问权限设置如下:
(一)L3级数据:须经部门负责人和数据归属部门负责人共同审批,信息技术部开通权限,限定明确的使用期限;
(二)L2级数据:由部门负责人审批,信息技术部开通权限;
(三)L1级数据:在职员工经本部门确认身份后即可访问。
第二十条 数据使用过程中应保留完整的操作日志,包括访问时间、操作人、操作内容、操作终端IP等,日志保存期限不少于六个月,关键数据操作日志应保留不少于一年。
第二十一条 数据脱敏
(一)在测试环境、培训演示、对外展示等场景中使用的真实数据,须进行脱敏处理,确保无法追溯至具体个人或还原敏感业务信息。
(二)脱敏规则由数据归属部门提出,信息技术部实施。
第四节 数据传输
第二十二条 L3级和L2级数据在公司内部网络传输时应使用加密协议(如HTTPS、SFTP)。通过互联网传输时,须通过VPN加密通道。
第二十三条 禁止使用微信、QQ、个人邮箱等社交工具传输L3级和L2级数据。数据传输应有完整的记录,可供事后审计。
第五节 数据加工
第二十四条 数据的清洗、转换、分析和挖掘等加工活动,应在受控的计算环境中进行,确保原始数据不被篡改。
第二十五条 大数据分析报表对外发布前,应由数据归属部门进行内容审核,确认不包含不宜公开的敏感信息。
第六节 数据提供与公开
第二十六条 向第三方(含外部合作方、审计机构、认证机构等)提供数据时,应签订《数据保密协议》,明确数据使用范围、保密义务和违约责任。
第二十七条 对外提供L3级和L2级数据须经数据归属部门负责人、信息技术部负责人和分管领导审批。对外提供的数据应进行脱敏处理或限定使用方式。
第二十八条 未经网安小组批准,禁止在公开渠道(如公司网站、公众号、行业期刊等)发布涉及L3级和L2级数据的内容。
第七节 数据销毁
第二十九条 数据超出保存期限或无业务需要的,应及时进行清理和销毁。
第三十条 数据销毁应采用以下方式,确保数据不可恢复:
(一)电子数据:采用覆写技术或物理破坏存储介质;
(二)纸质文件:采用碎纸机粉碎或交专业机构销毁。
第三十一条 数据销毁应填写《数据销毁记录表》,由执行人和监督人共同签字确认。
第五章 个人信息保护
第三十二条 公司依法保护员工和客户的个人信息,包括姓名、身份证号、联系方式、住址、银行账号、人脸信息等。
第三十三条 个人信息的处理应严格遵循“告知-同意”原则,不得超出本岗位工作所必需的范围。
第三十四条 涉及个人信息的系统应在设计之初就嵌入隐私保护功能(隐私设计),在默认状态下即为最高隐私保护级别(默认隐私)。
第三十五条 员工和客户有权查询、更正、删除其个人信息(法律法规另有规定的除外),公司应设立便捷的申请受理渠道。
第六章 数据安全风险评估与审计
第三十六条 信息技术部应每年组织一次全面的数据安全风险评估,识别数据安全风险点,评估现有防护措施的有效性,并形成评估报告。
第三十七条 针对风险评估中发现的问题,应制定整改计划,明确责任人、整改措施和完成时限,信息技术部跟踪整改闭环情况。
第三十八条 信息技术部每季度对数据安全策略执行情况、数据访问日志、权限分配等进行审计,形成审计报告,提交网安小组审阅。
第七章 数据安全事件应急处置
第三十九条 数据安全事件主要包括:数据泄露、数据篡改、数据丢失、数据被勒索加密、数据库遭受攻击等。
第四十条 发生数据安全事件后,按以下程序处置:
(一)发现人立即报告部门负责人和信息技术部;
(二)信息技术部进行初步研判,启动应急响应,采取断开网络、锁定账户、停止服务等措施控制事态;
(三)对事件进行调查取证,分析事件原因,评估影响范围和危害程度;
(四)根据事件级别上报网安小组和公司主要领导,必要时依法向主管部门报告;
(五)制定恢复方案,在安全前提下恢复数据和服务;
(六)事后15个工作日内提交《数据安全事件整改报告》,落实改进措施。
第四十一条 所有数据安全事件的处理过程和结果必须详细记录,形成闭环管理档案,保存期限不少于三年。
第八章 数据安全培训与考核
第四十二条 信息技术部每年至少组织一次全员数据安全培训,内容包括数据安全法律法规、公司数据安全制度、数据分类分级、个人隐私保护、数据泄露防范措施等。
第四十三条 新员工入职培训应包含数据安全内容,并签订《保密协议》,经考核合格后方可上岗。
第四十四条 数据安全执行情况纳入部门和个人的年度安全绩效考核。
(一)对严格执行数据安全制度、主动发现和报告数据安全漏洞、避免重大数据安全事件的部门和个人,给予表彰或奖励;
(二)对违反数据安全制度造成数据泄露、篡改或丢失的,视情节轻重给予通报批评、经济处罚、降职降薪直至解除劳动合同。涉嫌违法的,移送司法机关处理。
第九章 附则
第四十五条 本制度由信息技术部负责解释和修订。
第四十六条 本制度如与国家法律法规和行业监管要求存在不一致的,以国家法律法规和行业监管要求为准。
第四十七条 本制度自发布之日起施行,原有相关规定同时废止。