本实践指南旨在贯彻落实中国数据安全相关法律法规,引导工业企业提升数据安全能力成熟度,支撑主管部门全面了解工业领域数据安全总体态势,并带动数据安全技术、产品和服务在工业企业的落地应用。
指南提出了工业企业数据安全能力成熟度模型(ISMM),并结合国际电工委员会面向工业企业提出的通用模型,构建了典型工业企业数据安全风险参考框架。该框架涵盖L0现场设备层、L1现场控制层、L2过程监控层、L3生产管理层和L4企业管理层5个层级,列举了20类常见工业企业数据,分析了工业企业主要数据流向,并梳理了11类常见数据安全风险问题,为技术条款编制提供工业企业数据安全事实依据。
本实践指南提出了工业企业数据全生命周期安全和通用安全的成熟度等级要求,以及能力成熟度等级评估方法。其中,数据全生命周期安全成熟度等级划分为数据收集安全、数据存储安全、数据使用加工安全、数据传输安全、数据提供安全、数据公开安全、数据销毁安全7个过程类;通用安全能力成熟度等级划分为安全管理制度、组织机构、人员保障、权限管理、系统与设备安全、数据供应链安全、数据分类分级、安全风险评估、日志留存、监控与安全审计、监测预警、信息共享与应急处置、数据出境12个过程类。
指南建议一般数据处理者以基础建设级及以上为目标开展数据安全能力建设工作,重要数据处理者以精准防护级及以上为目标,核心数据处理者以集成管控级及以上为目标。