-
工信部印发《工业领域数据安全能力提升实施方案(2024—2026年)》
2024/2/26 19:03:35 来源:工信部 【字体:大 中 小】【收藏本页】【打印】【关闭】
核心提示:方案提出到2026年底,我国工业领域数据安全保障体系基本建立。数据安全保护意识普遍提高,重点企业数据安全主体责任落实到位,重点场景数据保护水平大幅提升,重大风险得到有效防控。数据安全政策标准、工作机制、监管队伍和技术手段更加健全。数据安全技术、产品、服务和人才等产业支撑能力稳步提升。总体目标
到2026年底,工业领域数据安全保障体系基本建立。数据安全保护意识普遍提高,重点企业数据安全主体责任落实到位,重点场景数据保护水平大幅提升,重大风险得到有效防控。数据安全政策标准、工作机制、监管队伍和技术手段更加健全。数据安全技术、产品、服务和人才等产业支撑能力稳步提升。
——基本实现各工业行业规上企业数据安全要求宣贯全覆盖。
——开展数据分类分级保护的企业超4.5万家,至少覆盖年营收在各省(区、市)行业排名前10%的规上工业企业。
——立项研制数据安全国家、行业、团体等标准规范不少于100项。
——遴选数据安全典型案例不少于200个,覆盖行业不少于10个。
——数据安全培训覆盖3万人次,培养工业数据安全人才超5000人。
重点任务
(一)提升工业企业数据保护能力
1.增强数据安全保护意识。加大数据安全法律法规和政策标准宣贯培训力度,提高各行业企业数据安全意识。督促企业依法依规落实数据安全主体责任,压实各单位法定代表人或主要负责人数据安全第一责任,建立健全数据安全管理体系和工作机制,配足数据安全岗位和人员队伍,定期开展数据安全教育培训。引导企业贯彻发展与安全并重原则,将数据安全管理要求融入本单位发展战略和考核机制,加强数据安全工作与业务发展同谋划、同部署、同落实、同考核。
2.开展重要数据安全保护。指导企业建立健全数据分类分级保护等安全管理制度,定期梳理识别重要数据和核心数据,形成目录并及时报备。督促重要数据和核心数据处理者明确数据安全负责人和管理机构,落实数据分级防护要求,每年至少开展一次数据安全风险评估,及时发现整改安全隐患,按要求报送评估报告。指导企业加强重要数据和核心数据安全风险监测与应急处置,及时报告重大风险事件。推动各行业企业加强商用密码应用保护数据安全。
3.强化重点企业数据安全管理。遴选掌握关键核心技术、代表行业发展水平、关系产业链安全稳定或关乎国家安全的企业,滚动编制工业领域数据安全风险防控重点企业名录。将名录内企业作为数据安全监管重点,督促其在落实数据安全要求基础上,着重提升风险监测、态势感知、威胁研判和应急处置等能力。发挥部省两级主管部门作用,统筹各方数据安全监测预警手段和技术力量,加强技术支持,协同做好企业数据安全保护。
4.深化重点场景数据安全保护。指导企业围绕数据汇聚、共享、出境、委托加工等重点数据处理场景,排查数据安全保护薄弱点,实施贴合行业特点的数据保护措施。聚焦供应链上下游协作、服务外包、上云上平台等典型业务场景,厘清多主体数据安全责任界面和衔接模式,建立全链条全方位数据安全保护体系。针对勒索病毒攻击、漏洞后门、人员违规操作、非受控远程运维等易发频发风险场景,加强风险自查自纠,采取精准的管理和防护措施。面向数据要素大规模流通交易典型场景,打造一批安全解决方案。
(二)提升数据安全监管能力
5.完善数据安全政策标准。建立健全工业领域数据安全管理制度,推动出台风险评估实施细则、应急预案、行政处罚裁量指引等政策文件。持续完善重要数据识别、备案、分级防护、风险评估等全流程监管机制,加强监督检查。组建工业领域网络与数据安全行业标准化组织,发布数据安全标准体系建设指南,加快研制重要数据识别、安全防护、风险评估、产品检测、密码应用等亟需标准。鼓励地方参照制定本地区数据安全政策。
6.加强数据安全风险防控。完善工业领域数据安全风险信息报送与共享工作机制,组建数据安全风险分析专家组,动态管理风险直报单位库,协同加强地方力量,常态化开展风险监测、报送、预警、处置等工作。摸排数据安全风险事件特点和规律,建立重大风险事件案例库,加强案例剖析和风险提示。面向重点行业开展“数安护航”专项行动,定期组织“数安铸盾”应急演练,提升事件快速反应、规范处置、协同联动水平。
7.推进数据安全技术手段建设。统筹建设工业和信息化领域数据安全管理平台,建立工业领域数据安全工具库,形成集数据资源管理、态势感知、风险信息报送与共享、技术测试验证、事件应急响应等功能于一体的技术能力,加强与网络安全技术、密码技术手段协同。推动有条件的地方、行业、企业等加快建立数据安全风险监测与应急处置等技术手段,强化“部-省-企业”技术能力三级联动,不断提升技术保障水平。
8.锻造数据安全监管执法能力。规范数据安全事件调查处置程序,丰富取证方法和手段。加快完善数据安全执法流程和工作机制,推动地方工业和信息化主管部门将数据安全纳入本地区行政执法事项清单,指导各行业、各地方依法严格处置违法行为,加强执法案例宣介与警示教育。建立健全数据安全违法违规行为投诉举报机制,多渠道收集违法违规线索。加大监管执法人员培训力度,推动地方工业和信息化主管部门强化数据安全监管力量,打造专业化、规范化监管执法队伍。
(三)提升数据安全产业支撑能力
9.加大技术产品和服务供给。加强工业数据智能分类分级、工业数据库审计、低时延加密传输等共性技术优化升级。加大适配工业业务场景和数据特征的轻量级数据加密、隐私计算、密态计算等关键技术攻关。支持使用商用密码技术保障工业领域数据安全。围绕工业数据泄露、窃取、篡改等风险,推动流量异常监测、攻击行为识别、事件追溯和处置等产品研发。加强面向工业云、工业大数据、工业互联网平台等新兴应用的数据安全架构设计。支持工业领域数据安全“产品+服务”供给模式创新。
10.促进应用推广和供需对接。加大多方安全计算、数据防勒索、数据溯源、商用密码等技术产品在工业领域的试点应用。组织遴选一批在各行业具有广泛应用价值的通用数据安全技术和产品,打造一批面向行业、面向场景、面向中小企业的数据安全解决方案,形成一批工业领域数据安全典型案例,分行业、分地区开展宣传推广。推动各行业利用主题沙龙、路演等渠道开展数据安全技术产品和服务供需对接活动。发挥数据安全产业公共服务平台作用,强化信息共享、资源对接等服务。
11.建立健全人才培养体系。面向不同行业、岗位、层级数据安全工作需求,推动专业化、特色化数据安全教材课程开发,规范化开展职业人才资格认定。支持产学研用各方加强合作,依托培训中心、实训基地、网络学习平台等联合培养复合型管理人才和实战型技能人才,通过技能竞赛、技术交流、学习进修、岗位练兵等形式持续促进人才知识更新和能力提升。鼓励工业企业建立健全数据安全绩效评价机制,加强数据安全人才激励。