数据安全管理(DSM)认证该怎么做?

来源:TMT法律论坛

文章摘要
导读 6月9日,国家市场监督管理总局、国家互联网信息办公室发布《关于开展数据安全管理认证工作的公告》(以下简称“《公告》”)及《公告》附件《数据安全管理认证实施规则》,决定开展数据安全管理认证工作,鼓
导读
6月9日,国家市场监督管理总局、国家互联网信息办公室发布《关于开展数据安全管理认证工作的公告》(以下简称“《公告》”)及《公告》附件《数据安全管理认证实施规则》,决定开展数据安全管理认证工作,鼓励网络运营者通过认证方式规范网络数据处理活动,加强网络数据安全保护。
结合本次公告内容及相关规范,我们就企业关注的数据安全管理(DSM)认证相关问题进行了梳理与解答,并附上公告全文及作为认证依据的《信息安全技术网络数据处理安全要求(GB/T41479-2022)》(以下简称“《网络数据处理安全要求》”)全文供企业参考。
DSM认证工作 Q&A
1、认证是强制性的吗?
不是。
我国既有法律规定,如《网络安全法》《数据保护法》《个人信息保护法》中均未将DSM认证设置为强制性义务;同时,《公告》明确监管者态度为“鼓励网络运营者通过认证方式规范网络数据处理活动”。
不过,参考ISO/IEC 27001等认证的效果,取得DSM认证或可在一定程度上作为企业数据安全合规管理工作的证明。
2、哪些主体可以委托认证机构进行认证 ?
《公告》和《数据安全管理认证实施规则》均明确认证适用主体为“网络运营者”。
根据《网络安全法》第七十六条规定,网络运营者,是指网络的所有者、管理者和网络服务提供者,而网络是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。
可见,认证适用主体十分广泛,APP和网站运营者、互联网产品和服务提供者等均可以委托认证机构进行认证。
3、认证依据什么程序进行?
根据《数据安全管理认证实施规则》,认证实施程序如下所示。
(1)认证委托
认证委托人按认证机构要求提交认证委托资料;
认证机构审查认证委托资料,决定是否受理;
认证机构确定认证方案,并通知认证委托人。
(2)技术验证
技术验证机构按照认证方案实施技术验证,并向认证机构和认证委托人出具技术验证报告。
(3)现场审核
认证机构实施现场审核,并向认证委托人出具现场审核报告。
(4)认证结果评价和批准
符合认证要求的,颁发认证证书。
暂不符合认证要求的,可要求认证委托人限期整改,整改后仍不符合的,以书面形式通知认证委托人终止认证。
发现认证委托人、网络运营者存在欺骗、隐瞒信息、故意违反认证要求等严重影响认证实施的行为时,认证不予通过。

(5)获证后监督
认证机构对获证后监督结论和其他相关资料信息进行综合评价,评价通过的,可继续保持认证证书。
不通过的,认证机构应当根据相应情形作出暂停直至撤销认证证书的处理。
同时,《数据安全管理认证实施规则》明确,开展认证的认证机构应当制定并对外公布认证实施细则,实施细则中将进一步细化认证实施程序。
4、认证的依据和要求是什么?
《数据安全管理认证实施规则》明确认证以《网络数据处理安全要求》及相关标准规范为依据。我们理解,相关标准规范可能包括《信息安全技术个人信息安全规范(GB/T35273-2020)》等涉及数据处理的标准规范。
作为主要依据的《网络数据处理安全要求》中,对数据处理活动提出了如下要求:
(1)数据处理安全总体要求
数据识别:识别数据处理活动涉及的数据,形成并及时更新数据保护目录;
分类分级:对所识别数据进行分类分级管理;
风险防控:履行数据安全保护义务,加强数据处理活动风险检测,建立数据安全管理责任和评价考核制度,制定数据安全保护计划,定期开展风险评估,向有关部门报送风险评估报告等;
审计追溯:记录数据处理全生命周期,确保数据处理可审计、可追溯。
(2)数据处理安全技术要求
网络运营者在开展如下数据处理活动时应进行影响分析和风险评估,采取必要的措施对识别风险进行控制,以保障数据安全:
数据全生命周期处理:收集、存储、使用(特别是定向推送及信息合成与第三方应用管理)、加工、传输、提供(特别是向他人提供和数据出境)、公开、删除及匿名化处理;
处理私人信息和可转发信息;
提供个人信息查阅、更正、删除及用户账号注销服务;
投诉、举报受理处置;
访问控制与审计。
突发公共卫生事件时,遵守个人信息保护要求;
就影响或可能影响国家安全的数据处理活动接受国家安全审查。
(3)数据处理安全管理要求
明确数据安全责任人,履行相关职责;
为数据安全管理提供人力资源保障,并建立人力资源考核制度;
建立数据安全事件应急响应机制。
《网络数据处理安全要求》的详细内容可见后附全文。
5、可以委托哪些机构开展认证?
根据《公告》,认证机构应当依法设立。
目前,国家认证认可监督管理委员会官方网站(http://www.cnca.gov.cn/hlwfw/)暂未上线“数据安全管理认证”类别。
我们理解,DSM认证属于管理体系认证的一种,可开展信息安全管理体系认证的认证机构有较大可能扩展业务范围,以开展DSM认证,企业可联系相关机构进行进一步咨询。
6、认证的有效期有多长?
认证证书有效期为3年。到期后需延期的,需在有效期届满前6个月内提出认证委托,通过认证机构的获证后监督后,由认证机构换发新证书。
当获得认证的网络运营者不再符合认证要求时,认证证书将被暂停直至撤销。认证委托人在认证证书有效期内也可申请认证证书暂停、注销。被暂停、注销和撤销的网络运营者认证证书将对外公布。
公告
关于开展数据安全管理认证工作的公告
根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国认证认可条例》有关规定,国家市场监督管理总局、国家互联网信息办公室决定开展数据安全管理认证工作,鼓励网络运营者通过认证方式规范网络数据处理活动,加强网络数据安全保护。从事数据安全管理认证活动的认证机构应当依法设立,并按照《数据安全管理认证实施规则》(见附件)实施认证。
特此公告。

国家市场监督管理总局


国家互联网信息办公室


2022年6月5日


附件
数据安全管理认证实施规则
1 适用范围
本规则依据《中华人民共和国认证认可条例》制定,规定了对网络运营者开展网络数据收集、存储、使用、加工、传输、提供、公开等处理活动进行认证的基本原则和要求。
2 认证依据
GB/T 41479《信息安全技术网络数据处理安全要求》及相关标准规范。
上述标准原则上应当执行国家标准化行政主管部门发布的最新版本。
3 认证模式
数据安全管理认证的认证模式为:
技术验证+现场审核+获证后监督
4 认证实施程序
4.1 认证委托
认证机构应当明确认证委托资料要求,包括但不限于认证委托人基本材料、认证委托书、相关证明文档等。
认证委托人应当按认证机构要求提交认证委托资料,认证机构在对认证委托资料审查后及时反馈是否受理。
认证机构应当根据认证委托资料确定认证方案,包括数据类型和数量、涉及的数据处理活动范围、技术验证机构信息等,并通知认证委托人。
4.2 技术验证
技术验证机构应当按照认证方案实施技术验证,并向认证机构和认证委托人出具技术验证报告。
4.3 现场审核
认证机构实施现场审核,并向认证委托人出具现场审核报告。
4.4 认证结果评价和批准
认证机构根据认证委托资料、技术验证报告、现场审核报告和其他相关资料信息进行综合评价,作出认证决定。对符合认证要求的,颁发认证证书;对暂不符合认证要求的,可要求认证委托人限期整改,整改后仍不符合的,以书面形式通知认证委托人终止认证。
如发现认证委托人、网络运营者存在欺骗、隐瞒信息、故意违反认证要求等严重影响认证实施的行为时,认证不予通过。
4.5 获证后监督
4.5.1 监督的频次
认证机构应当在认证有效期内,对获得认证的网络运营者进行持续监督,并合理确定监督频次。
4.5.2 监督的内容
认证机构应当采取适当的方式实施获证后监督,确保获得认证的网络运营者持续符合认证要求。
4.5.3 获证后监督结果的评价
认证机构对获证后监督结论和其他相关资料信息进行综合评价,评价通过的,可继续保持认证证书;不通过的,认证机构应当根据相应情形作出暂停直至撤销认证证书的处理。
4.6 认证时限
认证机构应当对认证各环节的时限作出明确规定,并确保相关工作按时限要求完成。认证委托人应当对认证活动予以积极配合。
5 认证证书和认证标志
5.1 认证证书
5.1.1 认证证书的保持
认证证书有效期为3年。在有效期内,通过认证机构的获证后监督,保持认证证书的有效性。
证书到期需延续使用的,认证委托人应当在有效期届满前6个月内提出认证委托。认证机构应当采用获证后监督的方式,对符合认证要求的委托换发新证书。
5.1.2 认证证书的变更
认证证书有效期内,若获得认证的网络运营者名称、注册地址,或认证要求、认证范围等发生变化时,认证委托人应当向认证机构提出变更委托。认证机构根据变更的内容,对变更委托资料进行评价,确定是否可以批准变更。如需进行技术验证和/或现场审核,还应当在批准变更前进行技术验证和/或现场审核。
5.1.3 认证证书的注销、暂停和撤销
当获得认证的网络运营者不再符合认证要求时,认证机构应当及时对认证证书予以暂停直至撤销。认证委托人在认证证书有效期内可申请认证证书暂停、注销。
认证机构应当采用适当方式对外公布被暂停、注销和撤销的网络运营者认证证书。
5.2 认证标志

“ABCD”代表认证机构识别信息。
5.3 认证证书和认证标志的使用
在认证证书有效期内,获得认证的网络运营者应当按照有关规定在广告等宣传中正确使用认证证书和认证标志,不得对公众产生误导。
6 认证实施细则
认证机构应当依据本规则有关要求,细化认证实施程序,制定科学、合理、可操作的认证实施细则,并对外公布实施。
7 认证责任
认证机构应当对现场审核结论、认证结论负责。
技术验证机构应当对技术验证结论负责。
认证委托人应当对认证委托资料的真实性、合法性负责。
网络数据处理安全要求













技术驱动法律,专业成就未来