本实践指南旨在贯彻落实《数据安全法》《网络数据安全管理条例》《工业和信息化领域数据安全管理办法(试行)》中相关要求,引导工业企业逐级提升数据安全能力成熟度水平。指南提出了工业企业数据安全能力成熟度模型,并结合国际电工委员会面向工业企业提出的通用模型,构建了典型工业企业数据安全风险参考框架,涵盖L0现场设备层、L1现场控制层、L2过程监控层、L3生产管理层和L4企业管理层5个层级,列举了20余类常见工业企业数据,分析了工业企业主要数据流向,并梳理了10余类常见数据安全风险问题,为技术条款编制提供工业企业数据安全事实依据。本实践指南提出了工业企业数据全生命周期安全和通用安全的成熟度等级要求,以及能力成熟度等级评估方法。本实践指南适用于指导工业企业开展数据安全能力建设,以及对工业企业数据安全能力成熟度等级进行评估。
工业企业数据安全能力成熟度模型的架构由以下三个维度构成:能力要素维度、能力成熟度等级维度和工业企业数据安全过程维度。能力要素维度包括组织建设、制度流程、技术工具和人员能力;能力成熟度等级维度将组织数据安全能力划分为基础建设级、精准防护级、集成管控级、综合协同级和智能优化级五个等级;工业企业数据安全过程维度包括工业企业数据全生命周期安全和通用安全。数据全生命周期安全包括数据收集安全、数据存储安全、数据使用加工安全、数据传输安全、数据提供安全、数据公开安全和数据销毁安全七个过程类;通用安全包括安全管理制度、组织机构、人员保障、权限管理、系统与设备安全、数据供应链安全、数据分类分级、安全风险评估、日志留存、监控与安全审计、监测预警、信息共享与应急处置、数据出境 12 个过程类。
指南针对每个过程类提出了不同成熟度等级的能力要求,并给出了能力成熟度等级评估方法。其中,基础建设级由一般预备要求和一般增强要求组成,精准防护级由重要预备要求和重要增强要求组成,集成管控级由核心预备要求和核心增强要求组成。指南建议一般数据处理者以基础建设级及以上为目标开展数据安全能力建设工作,重要数据处理者以精准防护级及以上为目标,核心数据处理者以集成管控级及以上为目标。