引言

为规范网络产品和服务个人信息处理活动,最大程度保障用户个人信息权益,业界陆续提出个人信
息安全措施与产品和服务同步规划、同步建设、同步使用的理念。例如,欧盟《通用数据保护条例》规定
在产品设计阶段要考虑个人信息保护要求,同时产品默认设置也要最大程度保护用户个人信息。这不
仅有助于主动防御个人信息安全风险,也便于预防侵害用户个人信息权益事件发生。
本文件根据个人信息保护法律法规和政策标准要求,结合国内外在隐私工程方面的实践经验,给出
了具有处理个人信息功能的网络产品和服务在规划和建设阶段的个人信息安全工程实施指南,为帮助
网络产品和服务提升个人信息保护能力提供工程化指引。

个人信息安全工程指南

范围

本文件提出了个人信息安全工程的原则、目标、阶段和准备,提供了网络产品和服务在需求、设计、
开发、测试、发布阶段落实个人信息安全要求的工程化指南。
本文件适用于涉及个人信息处理的网络产品和服务(含信息系统),为其同步规划、同步建设个人信
息安全措施提供指导,也适用于组织在软件开发生存周期开展隐私工程时参考。
注:在不引起混淆的情况下,本文件中的“网络产品和服务”简称为“产品服务”

规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文
件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于
本文件。
GB/T25069一2022信息安全技术术语
GB/T35273一2020信息安全技术个人信息安全规范
GB/T39335一2020信息安全技术个人信息安全影响评估指南
GB/T41391一2022信息安全技术移动互联网应用程序(App)收集个人信息基本要求

术语和定义

GB/T25069一2022界定的以及下列术语和定义适用于本文件。
个人信息安全工程
将个人信息安全原则和要求融人到产品服务规划、建设的每个阶段,使个人信息安全要求在产品服
务中有效落实的工程化过程。
注:也称“隐私工程”
个人信息保护影响评估
针对个人信息处理活动,检验个人信息处理目的、处理方式是否合法、正当、必要,判断其对个人合
法权益的影响及安全风险,以及评估所采取的个人信息保护措施有效性的过程。
注:也称“个人信息安全影响评估”
个人信息处理活动
对个人信息的收集、存储、使用、加工、传输、提供、公开、删除等行为
自动化决策
通过计算机程序自动分析、评估个人的行为习惯、兴趣爱好或者经济、健康、信用状况等,并进行决
策的活动。

个人信息安全工程原则

为使产品服务符合个人信息安全要求、更大程度保障用户个人信息权益,组织宜在产品服务规划建
设时开展个人信息安全工程实践,落实同步规划、同步建设、同步使用个人信息安全措施。实施个人信
息安全工程时,基于尊重用户、主动防范的理念,按照以下原则开展。

嵌人设计原则:将个人信息保护要求纳人产品服务的设计中
注1:也称隐私设计原则
默认保护原则:产品服务的默认设置要最大程度保护个人信息安全,如默认收集最小化等。
注2:也称默认隐私原则
用户中心原则:充分考虑用户个人信息安全需求,以用户为中心设计产品服务的个人信息安全
功能,最大程度保障用户个人信息权益。
工程对应原则:个人信息安全工程与软件开发生存周期对应,阶段划分一致,便于软件开发和
工具集成
全程安全原则:在个人信息处理活动的全流程中实现个人信息安全。

个人信息安全工程目标

与信息系统安全工程侧重于保护ICT资产的保密性、完整性和可用性不同,个人信息安全工程聚
焦于保障用户个人信息权益,在使产品服务满足GB/T35273一2020中个人信息处理活动原则和安全
要求的基础上,重点实现以下目标。
a)合法正当:遵循个人信息安全相关法律法规要求,处理个人信息具有明确、合理的目的,不通过
误导、欺诈、胁迫等方式处理个人信息。

原文下载免费地址

GB-T 41817-2022 信息安全技术 个人信息安全工程指南

个人信息安全工程指南相关推荐

  1. 信息安全技术 个人信息安全工程指南

    二十大报告是新时代党和国家事业发展的理论指南和行动纲领,报告强调,"强化经济.重大基础设施.金融.网络.数据.生物.资源.核.太空.海洋等安全保障体系建设"."加强个人信 ...

  2. ISO/SAE 21434 标准是什么? 《Road vehicles—Cybersecurity engineering(道路车辆-信息安全工程)》

    ISO/SAE 21434的诞生背景 当前随着AI.移动通讯.大数据及物联网等新技术及新基础设施建设的高速发展,汽车,特别是新能源汽车已经不再是单独的交通工具,而逐渐的向智能终端转变.但随着汽车智能化 ...

  3. 计算机四级信息安全题,2014年计算机四级考试信息安全工程精选真题

    2014年计算机四级考试信息安全工程精选真题 1.运行一个脚本,用户不需要什么样的权限? A. read B. write C. execute D. browse on the directory ...

  4. 信息系统安全导论第七章信息安全工程与信息安全审计

    一.信息安全工程简介 信息安全不单单是技术问题,而是策略.管理和技术的有机结合,是一项复杂的系统工程. 1.1 信息工程建设中的问题 重功能,轻安全: 先建设,后安全: 头痛医头,脚痛医脚: 简单的安 ...

  5. 计算机二级考试报名信息填报指南

    计算机二级考试报名开始了,那么报名信息要如何填报呢,下面是关于计算机二级考试报名信息填报指南,欢迎参考! 考试报名信息填报指南: [第一步]:选择IE浏览器(不要用360浏览器) 1.输入报名地址ht ...

  6. 抢占计算机与通信设备未来产业制高点 ——《信息产业发展指南》解读

    工业和信息化部电子信息司 一.发展背景与基础 当前,在云计算.大数据.物联网.移动互联网.智能制造等新兴领域崛起的推动下,我国计算机与通信领域整体表现良好,新技术.新产品.新应用.新模式.新业态不断涌 ...

  7. 信息安全工程第四章网络安全体系与网络安全模型要点小结

    其中安全模型为重点 4.1 网络安全体系概述 网络安全体系是网络安全保障系统的最高层概念抽象,是由各种网络安全单元按照一定的规则组成的,共同实现网络安全的目标. 网络安全体系包括法律法规政策文件.安全 ...

  8. 程序员的写作课:三、 海量信息输入指南

    在上篇文章中,我讲到了灵感的种种收集方式,在这一节课,我们来关于于信息的输入. 想要有充足的灵感,你需要有大量的信息的输入,并在信息的输入的基础上去思考,得到新的灵感.如果你每天所面对的内容都是一样的 ...

  9. github搜索语法-信息搜集指南----总结

    在 GitHub 上查找文件 您可以使用文件查找器在仓库中搜索文件. 要在 GitHub 上的多个仓库中搜索文件,请使用 filename 代码搜索限定符. 提示: 文件查找器的结果不包括某些目录,例 ...

最新文章

  1. Bootstrap4 更新笔记
  2. Juniper 重置设备到出厂缺省设置
  3. Js操作表格-对表格单元格的添加删除修改
  4. mybaits十四:使用if和where标签构建动态sql
  5. 使用GridView做出列选择效果(获取动态生成的控件.鼠标点选GridView.Ajax控件)
  6. [css] 用css画出一把刻度尺
  7. vim复制、删除和粘贴一行
  8. 自动化测试-selenium启动浏览器
  9. 解决UnicodeEncodeError。python的docker镜像增加locale 中文支持
  10. Linux下汇编语言学习笔记76 ---
  11. 【bzoj2806】[Ctsc2012]Cheat 广义后缀自动机+二分+单调队列优化dp
  12. android微信支付
  13. 英特尔核显驱动hd630_hd630相当于什么显卡
  14. microchip-01 MPLAB IDE安装
  15. JAVA如何利用迅雷接口解析磁力,关于神秘代码(磁力链接)如何正确使用
  16. TP- LINK企业级vp-n路由器ipsec场景与实施(野蛮模式)
  17. 众包知识获取的预算任务调度
  18. 垂杨柳中学2021年高考成绩查询时间,2021年中考成绩
  19. java JDBC连接mysql
  20. 用计算机解组合题,2016年同等学力申硕计算机综合试题解析--数学基础

热门文章

  1. java解析excel文件,神操作!
  2. Excel指定列 拷贝相同的数据
  3. 跨模态学习能力再升级,EasyNLP 电商文图检索效果刷新 SOTA
  4. PowerShell学习入门 - 4
  5. 基于java幸福婚庆策划网管理系统
  6. 将本地音频文件上传到微信公众号服务器获得文件media_id
  7. 国内电商物流机器人行业亟待解决问题汇总
  8. matlab写hdf文件(含地理信息文件hdfeos)
  9. BCI 信息传输率(Information Translate Rate,ITR)
  10. c语言snprintf函数怎么用,C中snprintf函数的返回值问题