工业和信息化部近日印发通知,部署加强互联网数据中心(IDC)客户数据安全保护。针对典型业务场景,提出明确安全责任界面、强化制度建设和组织保障、加强客户管理、加强客户数据安全保障、做好事件应急处置等工作要求。引导各通信管理局、基础电信运营企业和有关互联网数据中心企业做好IDC客户数据安全保护工作,推动IDC业务安全有序发展。
关于加强互联网数据中心客户数据安全保护的通知工信厅网安〔2025〕5号
各省、自治区、直辖市通信管理局,中国电信(8.600, 0.78, 9.97%)集团有限公司、中国移动(114.500, 4.13, 3.74%)通信集团有限公司、中国联合网络通信集团有限公司,有关互联网数据中心企业:互联网数据中心(以下简称IDC)作为新一代信息基础设施,承载着千行百业的海量客户数据,是关系国民经济命脉的重要战略资源。提升IDC客户数据安全保障能力,对于维护经济社会稳定乃至国家安全至关重要。为指导IDC业务经营者加强客户数据安全保护,现将有关事项通知如下:
一、基本要求
(一)总体原则。根据《数据安全法》《网络安全法》《网络数据安全管理条例》《工业和信息化领域数据安全管理办法(试行)》等法律法规和政策要求,按照“权责一致、分类施策、技管结合、确保安全”的原则,加强客户数据安全保障能力建设,提升客户数据安全保护水平(具体实施指引见附件)。
(二)明确安全责任界面。在与客户、第三方服务商等签署的合同协议中,根据合作模式、内容等,明确各方数据安全保护责任义务。
(三)强化制度建设和组织保障。建立健全客户数据安全管理制度,明确数据安全负责人和管理部门,强化客户数据安全管理保障措施。
(四)加强客户管理。建立客户管理机制,按照客户类别和数据保护需求,提供差异化安全保护措施供客户选用。
(五)加强客户数据安全保障。结合数据处理流程,明确数据访问、操作、销毁等重点环节的安全策略和流程机制,并做好数据隔离等保护措施。在实施可能影响客户数据安全的高危操作和对外提供客户数据前,应告知客户并取得授权。根据业务实际情况,通过冗余设计等,提高业务连续性和稳定性。
(六)做好事件应急处置。建立客户数据安全事件应急预案,定期开展应急演练。因IDC业务经营者原因引发客户数据安全事件时,立即启动应急处置措施,及时告知客户,并按有关要求向电信主管部门报告。
(七)提供安全防护服务能力。根据业务实际情况,提供数据安全技术能力,以及网络安全防护产品或服务供客户选择。
二、加强服务器托管业务场景保障能力
(八)保障机房设施安全。规范机房安全管理,配备物理安全保障措施,加强机房权限、人员值守、消防系统等的安全保障,及时发现、消除安全隐患,防止客户数据损毁、丢失。
(九)做好设备供应链管理。涉及提供服务器、网络设备等售卖、租赁服务的,加强设备采购安全管理,建立设备台账,做好设备上架前的安全检查与定期维护更新,防范客户数据被篡改、窃取。
三、加强数据存储与计算业务场景保障能力
(十)保障数据存储和计算安全。提供容灾备份、校验技术、密码技术等数据安全保护能力,配备存储和计算资源监控技术能力,及时发现预警存储和计算资源异常使用情形,做好资源动态调整分配,保障相关资源安全可用。
(十一)保障数据传输安全。提供数据加密、接口鉴权、安全审计等保护措施,加强数据安全风险监测预警,提供数据流量异常、违规导出等安全风险的发现、告警与处置能力,协助客户保障数据传输链路和接口安全。
(十二)强化重点服务安全管理。涉及提供人工智能训练数据集管理功能的,提供保障客户自有训练数据集安全的能力,避免相关数据集被泄露、污染。涉及提供算力调度及算力服务的,做好算力调度策略安全管理,配备算力异常使用情况的监测预警与应急处置能力,保障算力调度安全。
四、加强数据安全供给支撑
(十三)推进数据安全标准研制。工业和信息化部组织制定IDC业务客户数据安全保护、能力评价等相关标准,明确IDC业务客户数据通用及典型业务场景安全保护细则、责任划分模型等,建立客户数据安全保护能力分级评价体系,引导IDC业务经营者提升客户数据安全保护水平。
(十四)探索开展数据安全保护能力评价。IDC业务经营者可自行或委托第三方专业机构定期开展客户数据安全保护能力评价。鼓励行业组织、专业机构依据能力评价结果,开展客户数据安全保护能力分级,引导IDC业务客户根据业务场景、数据重要程度等,按需选择IDC业务。
五、工作实施
(十五)夯实客户数据安全保护责任。IDC业务经营者要高度重视客户数据安全保护,强化责任担当,结合本单位实际,积极加大资源投入,做好客户数据安全保护工作,切实提升IDC业务服务水平。
(十六)加强督促指导。工业和信息化部、各地通信管理局加强对IDC业务客户数据安全保护工作的督促指导,落实相关企业主体责任。
特此通知。
工业和信息化部办公厅
2025年1月13日
互联网数据中心客户数据安全保护实施指引
一、互联网数据中心业务基本情况及数据安全风险挑战
(一)互联网数据中心基本情况及分类互联网数据中心业务(以下简称IDC业务,见《电信业务分类目录》)主要包括传统数据中心业务和互联网资源协作业务。结合业务产品功能,细分为三类业务场景:一是服务器托管业务场景,指IDC业务经营者为客户提供机房、机柜、设备租赁,以及设备维护等服务的业务模式。二是数据存储业务场景,指IDC业务经营者为客户提供数据存储服务,以及相关数据上传、下载、访问等服务的业务模式。三是数据计算业务场景,指IDC业务经营者为客户提供数据清洗、集成、分析、加工、展示、模型训练以及算力调度等服务的业务模式。
(二)IDC业务面临的客户数据安全风险挑战
1. 通用安全风险。一方面,IDC业务经营者、客户甚至第三方供应商等可能接触、处理客户数据的各方主体未明确划分数据安全责任边界,导致各方数据安全保护权责不清、责任义务落实不到位。另一方面,IDC业务经营者针对客户数据安全管理制度机制不健全、安全防护措施配备不完善,增加客户数据被窃取、泄露等的安全风险。
2.典型业务场景安全风险。一是服务器托管类业务场景下,IDC业务经营者主要负责保障机房基础设施安全,可能存在的客户数据安全风险情形主要包括:自然环境灾害(地震、洪水)、物理设施故障(如断电、温湿度失调等)等引发服务器等设备宕机、损毁和失窃等,导致客户数据破坏和丢失。网络设备、服务器等由业务经营者提供的,需要防范因设备安全管理不健全,存在设备漏洞、后门等导致设备被攻击入侵,进而引发客户数据被窃取或破坏等风险。二是数据存储和计算类业务场景下,IDC业务经营者主要通过提供安全可靠的计算、存储平台,可能存在的客户数据安全风险情形主要包括:在数据存储、传输,以及算力调度、人工智能训练等环节,因数据安全保障措施配备不足,风险监测、资源监控和负载均衡等相关管理和技术手段不完善等,导致数据被窃取、泄露、丢失等风险。
二、提升客户数据安全保障能力
(三)通用保障能力1. 客户数据处理要求。IDC业务经营者按照《数据安全法》《网络安全法》《网络数据安全管理条例》《工业和信息化领域数据安全管理办法(试行)》等法律法规和政策要求,履行客户数据安全保护责任,未经客户授权,不得以任何形式收集、存储、使用、加工、传输、提供、公开、销毁客户数据。其他法律法规另有规定的除外。
2. 明确责任界面。在与客户签署的合同协议中,参照有关行业标准,根据业务模式和服务内容,明确双方数据安全保护责任义务。涉及通过采购第三方服务商设备、服务等,处理客户数据的,需明确各方数据安全保护责任义务。
3. 管理制度建设。建立客户数据安全管理制度,明确工作职责分工、配套机制、管理与技术保障措施等内容。
4. 机构与人员设置。明确数据安全负责人和管理部门,结合业务模式,设立数据安全管理岗位并明确岗位职责,配备相应人员,统筹负责客户数据处理活动安全管理。
5. 客户管理。建立客户管理机制,加强对党政机关等重点客户的数据安全风险提示,依据客户类别和数据保护需求,提供差异化安全防护能力,并配合采取相应保护措施,提升IDC承载信息系统和数据的安全保护能力。
6. 数据分类分级保护。在提供服务前,通过合同协议等方式,提示客户按照国家及行业有关法规、政策要求、标准规范识别重要数据,加强个人信息保护,履行数据分类分级保护责任义务。根据数据类别级别,具备差异化安全保护能力,依据客户数据分类分级保护要求,配合做好相应的数据安全保护。
7. 数据访问安全。规范对客户数据的访问流程,配合客户建立访问控制策略,配备技术措施防范客户数据未授权访问等安全风险。
8. 数据操作安全。健全客户数据操作登记、权限审批、账号动态核验等机制。经客户授权,开展客户数据处理活动的,按照最小必要原则合理分配操作权限,做好权限监控,留存权限申请、审批、数据操作等相关日志记录,及时回收到期权限;开展数据批量下载、批量访问或客户重要数据、个人信息操作处理的,单独履行内部审批程序。
9. 数据销毁安全。明确客户数据销毁安全策略和操作规程,针对不同类型的存储介质提供差异化数据销毁措施。未经授权,不擅自销毁客户数据。应客户要求销毁数据的,做好销毁记录,不得以任何理由、任何方式进行恢复。
10. 数据隔离安全。配备数据隔离安全策略,提供物理、逻辑等数据隔离方式,保障客户数据在各环节处理的独立性。
11. 高危操作安全。建立覆盖网络与设备更换、运维、升级,以及数据迁移等可能导致客户重大数据安全风险的高危操作台账,形成高危操作安全规范。开展高危操作前,告知相关客户涉及的系统范围、操作行为、时间、原因、可能存在的重大风险等,并取得客户授权。
12. 数据对外提供。涉及对外提供客户数据的,提前告知客户提供数据的目的、方式、范围、保障措施等,并取得客户授权。
13. 业务可用性保障。根据业务实际情况,通过冗余设计等,提高业务连续性和稳定性。
14. 安全事件应急处置。建立客户数据安全事件应急预案,覆盖客户数据丢失、损毁、泄露等安全事件场景,明确事件分级处置方法、流程等,定期组织开展应急演练,提升客户数据安全事件应急处置能力。因IDC业务经营者原因引发客户数据安全事件的,立即启动应急处置,及时告知客户,并结合事件影响程度,根据相关法规和标准要求向电信主管部门报告。同时,根据事件类型、级别等,及时配合客户开展事件应急处置和上报。
15. 安全防护能力提供。根据业务实际情况,提供数据加密、脱敏、访问控制、鉴权与校验、日志记录与审计、数据备份与恢复等数据安全技术能力,以及防火墙、堡垒机、非法入侵检测、防篡改、漏洞扫描、病毒防范、安全升级等网络安全防护产品或服务供客户选择。
(四)服务器托管业务场景保障能力
1. 机房管理要求。规范机房安全管理,明确机房设施、客户设备、人员进出等安全管理要求。
2. 机房物理安全。配备机房物理安全保障措施,对关键区域实施7*24小时监控,具备对异常进出行为的识别、报警、拦截、处置等能力。
3. 机房权限管理。设置机房进出权限清单,明确权限范围、有效期及审批人等信息。对清单外人员机房进出实施严格审批,经客户授权进入机房开展设备、数据运维管理的,配备相应的管理和技术措施,留存机房进出记录,严格限制非授权人员进入。
4. 机房值守管理。安排7*24小时人员值守,建立基础设施巡检、风险处置规程,实施常态化巡逻、检查,及时发现、消除风险隐患。
5. 消防系统安全。配备消防供电设施、火灾自动报警系统、应急照明系统、双重水电系统等,保障极端情况下机房快速恢复和运转。
6. 设备供应管理。涉及提供服务器、网络设备等售卖、租赁服务的,做好设备安全管理,建立设备台账,记录设备品牌、型号、关键性能参数、采购时间、来源,以及安全应用情况等。设备上架前做好安全检查,并定期开展维护更新,加强安全漏洞、设备及系统配置等安全管理。涉及为党政机关等重点客户提供服务的,鼓励IDC业务经营者使用自主可控的网络与数据安全设备。
(五)数据存储与计算业务场景保障能力
1. 数据存储安全。加强客户数据存储安全管理,提供容灾备份、校验技术、密码技术等数据安全保护能力,以满足客户不同的数据储存安全需求。
2. 数据安全风险监测。加强数据安全风险监测预警,梳理掌握流量节点,配备流量分析、过滤等技术手段,具备发现数据安全风险能力,及时排查、整改数据安全问题隐患。
3. 资源监控和负载均衡。配备存储和计算资源监控技术能力,实时监控、统计分析资源使用情况,及时预警发现异常使用情形。配备存储和计算资源负载均衡技术能力,根据资源负载情况实时动态调整资源分配,保障资源的安全可用。
4. 数据传输安全。加强客户数据传输安全管理,根据传输客户数据级别和应用场景,配合客户制定安全传输策略,并提供数据加密、接口鉴权、安全审计等保护措施。满足客户数据传输安全需求和定期接口安全审计需要,及时调整接口状态,回收、关闭废弃接口。
5. 人工智能训练数据安全。涉及提供人工智能训练数据集管理功能的,需提供保障客户自有训练数据集安全的能力,避免客户自有训练数据集被泄露、污染。
6. 算力调度安全。涉及提供算力调度服务的,配备安全可靠的算力调度策略,做好策略配置管理和变更审批,保障算力按需合理分配。涉及提供算力服务的,具备对算力使用情况的实时监测能力,发现并预警算力资源异常使用情形,及时采取策略调整、资源停用等措施。


APP专享直播
热门推荐
乘客遭司机多次涨价,拒付钱被持刀威胁?海南通报 收起乘客遭司机多次涨价,拒付钱被持刀威胁?海南通报
- 2025年02月21日
- 23:55
- APP专享
- 扒圈小记
5,627
程序员辞职成网约车“单王” :3年赚近70万,今年将赚到100万
- 2025年02月22日
- 09:57
- APP专享
- 扒圈小记
2,191
美俄关系修复会冲击中俄关系吗?
- 2025年02月22日
- 04:36
- APP专享
- 北京时间
1,100

24小时滚动播报最新的财经资讯和视频,更多粉丝福利扫描二维码关注(sinafinance)
投资研报 扫码订阅
股市直播
-
趋势领涨2025-02-22 07:46:21
在全球开发者先锋大会上,商汤科技联合创始人、首席科学家王晓刚表示,以模仿学习为主的端到端技术面临挑战,一方面高质量场景数据稀缺,驾驶数据质量参差不齐;另一方面模仿学习存在性能瓶颈。他还透露,商汤下一代与世界模型协同交互的端到端自动驾驶方案将在4月车展发布,此外,日日新大模型6.0也将在今年发布。 -
趋势领涨2025-02-22 04:06:31
=加入潜伏擒牛VIP,享四大顶级服务=【1】购买VIP自动加入私密小直播间!【2】每周3-5只超短金股调入调出服务,适合实时看盘的投资者!【3】每周一份高端内部绝密文章:包含近期布局、热点版块、指数预判!【4】每月2~3只高端中线金股服务!(VIP超短、中线个股均有涉足,让上班族也能跟上VIP节奏!)现月课7.5折,1288元!季课6.9折,3558元,续费季度更划算!新朋友可先月课体验!点网址,直接买,订购地址:【更多独家重磅股市观点请点击】【更多独家重磅股市观点请点击】 -
趋势领涨2025-02-22 02:07:22
【年内公募基金斥资超33亿元参与定增】财联社2月22日电,今年,定增市场发展迎来新机遇。1月22日,多部门联合印发的《关于推动中长期资金入市工作的实施方案》提出,允许公募基金、商业保险资金、基本养老保险基金、企(职)业年金基金、银行理财等作为战略投资者参与上市公司定增。在参与新股申购、上市公司定增、举牌认定标准方面,给予银行理财、保险资管与公募基金同等政策待遇。在业内看来,允许公募基金等作为战略投资者参与上市公司定增,将给定增项目带来更丰富的资金来源,为定增市场注入新活力,有利于推动定增市场规模的扩大。东方财富(sz300059)Choice数据显示,以增发上市日计算,今年以来已有诺德基金管理有限公司、财通基金管理有限公司、易米基金管理有限公司等7家公募基金参与上市公司定增,定增认购总额达33.29亿元。 -
趋势领涨2025-02-22 02:06:13
三、美股大跌 中概股上涨美股三大指数集体大跌,纳指跌2.2%,本周累跌2.51%,创去年11月以来最大单周跌幅;标普500指数跌1.71%,本周累跌1.66%,创1月中旬以来最大单周跌幅;道指跌1.69%,本周累跌2.51%,创去年10月下旬以来最大单周跌幅。大型科技股普跌,特斯拉、英伟达、英特尔跌超4%,奈飞、谷歌、亚马逊跌逾2%,微软、Meta跌超1%,苹果小幅下跌。纳斯达克中国金龙指数收涨1.65%,本周累涨1.57%,连涨六周,逼近去年10月份高点。阿里巴巴、拼多多涨超5%,小鹏汽车、理想汽车涨逾4%,京东涨3%,百度、蔚来涨近2%。美股大跌的主要原因是美国2月服务业采购经理指数初值疲弱,引发了投资者对经济前景的担忧,但这些数据跟我们关系不大,无非就是降不降息的问题,但昨晚中概股、富时A50都是上涨的,特别是本轮领涨龙头阿里大涨超过5%,所以,下周大盘低开高走的概率是很大的,错过了周五加仓的朋友,下周一应该有机会。 -
趋势领涨2025-02-22 02:06:04
美股大跌 中概股上涨 晚间三大消息昨天是非常激情的一天,大盘指数迎来了突破,个股更是上演了疯狂,导.火.索就是阿里财报超预期,激发了科技股的疯狂,美股有英伟达,A股有寒武纪(sh688256),现在又出了一个阿里,乱世出英雄,国内科技英雄层出不穷,这是好事!在这种情况下,如果今年A股和港股不能牛冠全球,那确实对不起投资者了,不过今年以来,港股已经是牛冠全球,现在就看A股了!前天我们发布文章提示,这两天会有一个急跌,但昨天市场出现了利好,市场选择了向上,但向上就没有急跌吗?我们认为这个概率不大,向上只是改变了方向,但一天的量能不能决定任何事情,下周如果大盘不能继续放量,想大盘连续大涨是不现实的,特别是昨晚美股出现了大跌,下周A股低开不可避免,这个低开回踩应该就是机会。一、证监会:加快培育耐心资本 吸引更多优秀民营企业借助资本市场发展壮大DeepSeek的成功激发了各方的信心,杭州“六小龙”之一群核科技也要到港股上市,但这些科技公司起步都是需要大量烧钱的,DeepSeek通过量化赚了很多钱,才有了现在的DeepSeek,但现在光靠量化显然是不现实的,所以,前期爆出了要融资,当然市场还有很多潜在的“DeepSeek”,这些公司都需要上市,证监会提出了要吸引更多的民营企业,其意思说明A股融资要加速了,对市场是利空。但,从另外一方面来说,正常的市场就应该是优胜劣汰,A股垃圾公司太多,才引发了现在的肥胖,港股近期之所以走势很强,就是因为港股有腾讯、阿里等很多优秀的公司,所以,A股放开IPO,只要是好公司,对市场不是坏事,重点是要加速淘汰垃圾公司。二、国资委部署深化中央企业“AI+”专项行动国资央企要抓住人工智能产业发展的战略窗口期,强化科技创新,聚焦关键领域加快掌握“根技术”,坚定攻关大模型,积极参与开放生态建设,推动产生更多“从0到1”的原始创新,加速推进成果转化和产业化发展。这次AI,民企先行,攻克了第一个堡垒,剩下就看国企了,国企不能拖后腿,难怪昨天中联通、中电信涨停,三大运营商作为AI的最前沿,这波科技贡献是不是太小了?所以,后期要加把劲了!三大运营商能稳定,科技板块就还有机会。不过,我们要提醒的是,2018年炒作的大消费;2020年炒作的新能源;去年炒作的ChatGPT,随后都回到了起点。科技股这波抱团比较猛,行情没有走完,但炒作完要注意撤离。 -
趋势领涨2025-02-22 01:41:19
【年内公募基金斥资超33亿元参与定增】今年,定增市场发展迎来新机遇。1月22日,多部门联合印发的《关于推动中长期资金入市工作的实施方案》提出,允许公募基金、商业保险资金、基本养老保险基金、企(职)业年金基金、银行理财等作为战略投资者参与上市公司定增。在参与新股申购、上市公司定增、举牌认定标准方面,给予银行理财、保险资管与公募基金同等政策待遇。在业内看来,允许公募基金等作为战略投资者参与上市公司定增,将给定增项目带来更丰富的资金来源,为定增市场注入新活力,有利于推动定增市场规模的扩大。东方财富(sz300059)Choice数据显示,以增发上市日计算,今年以来已有诺德基金管理有限公司、财通基金管理有限公司、易米基金管理有限公司等7家公募基金参与上市公司定增,定增认购总额达33.29亿元。 -
趋势领涨2025-02-22 00:54:15
大家早上好!趋势为王,做股海的领航者,新的一天,新的战斗,欢迎你来到本直播室!新进的朋友请注意点赞,收藏本直播室,以方便你下次观看,谢谢大家的支持!【更多独家重磅股市观点请点击】 -
趋势领涨2025-02-21 10:54:37
证监会发布会,注意两个要点: 1、资本市场是数亿老百姓(sh603883)投资的重要渠道,这个应该是第一次说,说明开始重视2亿多散户。 2、证监会坚持重拳出击,切实维护好广大投资者的根本利益。以前都是“保护”,现在变成了“维护”。 -
数字江恩2025-02-21 09:48:38
所以下周还会有一次回踩,第一支撑10周线,第二支撑15分钟图轮峰线。只要支撑不跌破,那么宽幅震荡完成之后,大盘会继续向上运行。 -
数字江恩2025-02-21 09:48:33
30分钟图来看,之前的行情展望已经说过,可以突破三角形顶点,也可以突破红色轮谷线。本周收盘在顶点之上,刚好收盘在红色轮谷线,还不算站上红色轮谷线。从30分钟图的三角形来看,蓝色轮峰线突破后变为支撑,这个位置和10周线的支撑是完全吻合的。【更多独家重磅股市观点请点击】