江苏网信网 > 服务互动 > 通知公告 > 正文
江苏省互联网信息办公室关于《江苏省网络数据安全管理办法(草案)》(征求意见稿)公开征求意见的通知
2026-09-23 19:02:00  来源:江苏网信网

  为规范本省网络数据处理活动,保障网络数据安全,促进网络数据依法合理有效利用,保护个人、组织的合法权益,维护国家安全和公共利益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《网络数据安全管理条例》、《政务数据共享条例》及《江苏省数据条例》等法律法规,江苏省互联网信息办公室起草了《江苏省网络数据安全管理办法(草案)》(征求意见稿),现向社会公开征求意见。公众可以通过以下途径和方式提出反馈意见:

  1. 通过电子邮件方式发送至:haideesheep@163.com。

  2. 通过信函方式将意见寄至:江苏省南京市鼓楼区北京西路70号15号楼,江苏省互联网信息办公室,邮编210003,并在信封上注明“江苏省网络数据安全管理办法征求意见”。

  意见反馈截止时间为2026年10月23日。

  附件:《江苏省网络数据安全管理办法(草案)》(征求意见稿)

江苏省互联网信息办公室

2026年9月23日

 

江苏省网络数据安全管理办法(草案)

(征求意见稿)

第一章 总 则

  第一条 为了规范本省网络数据处理活动,保障网络数据安全,促进网络数据依法合理有效利用,保护个人、组织的合法权益,维护国家安全和公共利益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《网络数据安全管理条例》、《政务数据共享条例》及《江苏省数据条例》等法律法规,结合本省工作实际,制定本办法。

  第二条 本省行政区域内开展网络数据处理活动及其安全监督管理,适用本办法。

  第三条 本省网络数据安全管理工作坚持促进规范发展、协调联动高效、包容审慎监管的原则,构建党委领导、政府主导、社会协同、公众参与、法治保障、科技支撑、产业促进的网络数据综合治理体系。

  第四条 本省依照法律、行政法规及国家有关规定,推进实施网络数据分类分级保护制度,保障重要数据安全,加强个人信息保护,鼓励网络数据在各行业、各领域的依法合理有效应用,支持网络数据相关技术、产品、服务创新,加强网络数据安全防护能力建设,开展网络数据安全宣传教育和人才培养,促进网络数据开发利用和产业发展。

  第五条 本省网络数据处理者开展网络数据处理活动,应当遵守法律、法规,尊重社会公德和伦理,遵守商业道德和职业道德,遵循合法、正当、必要和诚信原则,具有明确、合理的目的,履行网络数据安全保护义务,承担社会责任,不得危害国家安全、公共利益,不得损害个人、组织的合法权益。

  第六条 鼓励和支持各地区、各部门结合实际情况,在法律法规框架内积极探索网络数据安全管理相关创新举措。

  对在本省网络数据安全管理工作中做出突出贡献的单位和个人,按照国家和省有关规定给予表彰、奖励。

第二章 网络数据安全保护义务

第一节 一般规定

  第七条 网络数据处理者对所处理网络数据的安全承担主体责任,应当依照法律、行政法规和国家标准的强制性要求,加强网络安全等级保护,建立健全网络数据安全管理制度,采取加密、备份、访问控制、安全认证、安全审计等与网络数据的类型、规模、等级等相适应的技术措施和其他必要措施,保障网络数据处理活动全流程安全。

  两个以上网络数据处理者共同决定网络数据的处理目的和处理方式的,应当以合同等形式约定各自的权利和义务,并依法承担相应责任。

  第八条 任何个人、组织不得利用网络数据从事非法活动,不得从事窃取或者以其他非法方式获取网络数据、非法出售或者以其他非法方式向他人提供网络数据等非法网络数据处理活动。

  任何个人、组织不得提供专门用于从事前款非法活动的网站、程序、工具等;明知他人从事前款非法活动的,不得为其提供包括但不限于互联网接入、服务器托管、网络存储、通讯传输等技术支持,或者提供广告推广、支付结算等帮助或服务。

  任何个人、组织有权对前两款规定的违法行为或线索,向有关主管部门进行投诉、举报。

  第九条 网络数据处理者向其他网络数据处理者提供、委托处理个人信息和重要数据的,应当通过合同等方式与网络数据接收方约定处理目的、方式、范围以及安全保护义务等,并对网络数据接收方履行义务的情况进行监督。相关处理情况记录应当至少保存3年。

  网络数据处理者向其他网络数据处理者提供其处理的个人信息的,应当依法履行告知义务并取得个人的单独同意。国家机关因履行法定职责向其他网络数据处理者提供其处理的个人信息的,应当依法履行告知义务;因其他特定目的向其他网络数据处理者提供其处理的个人信息的,还应当依法取得个人单独同意。

  网络数据接收方应当履行网络数据安全保护义务,并按照约定的目的、方式、范围等处理个人信息和重要数据。网络数据接收方变更个人信息原先的处理目的、处理方式的,应当依法重新取得个人同意。

  网络数据处理者委托处理个人信息和重要数据的,委托合同不生效、无效、被撤销或者终止的,受托方应当将个人信息和重要数据返还网络数据处理者或者予以删除,不得保留。

  第十条 网络数据处理目的已实现、无法实现或者为实现处理目的不再必要,按照有关法律法规规定或者合同约定删除的,网络数据处理者应当在规定或约定的期限内删除,不得继续保留。

  法律、行政法规规定的保存期限尚未届满,或者删除网络数据在技术上难以实现的,网络数据处理者应当停止除存储和采取必要安全保护措施之外的处理。

  第十一条 网络数据处理者应当加强风险监测,建立健全网络数据安全事件应急预案,发现网络数据安全风险或者发生网络数据安全事件时,应当立即启动预案,采取措施防止危害扩大,消除安全隐患,并按照规定向有关主管部门报告。

  网络数据安全事件对个人、组织合法权益造成危害的,网络数据处理者应当及时以电话、短信、即时通信工具、电子邮件或者公告等方式通知利害关系人;法律、行政法规规定可以不通知的,从其规定。

  网络数据处理者在处置网络数据安全事件过程中发现涉嫌违法犯罪线索的,应当按照规定向公安机关、国家安全机关报案,并配合开展侦查、调查和处置工作。

  第十二条 网络数据处理者依托自有数据或从第三方取得训练数据开展人工智能训练数据处理活动的,应当对数据来源合法性进行审查并记录,加强对训练数据及其处理活动的安全管理,采取有效措施防范和处置网络数据安全风险。

  网络数据处理者使用自动化工具访问、收集公开的网络数据用于人工智能训练数据处理,应当遵循法律法规及国家有关规定,符合网络数据相关主体的合理预期及隐私保护需求,不得非法侵入他人网络,不得干扰网络服务正常运行。

  机关事业单位在政务信息系统中部署人工智能大模型的,在上线前和运行期间应当定期组织大模型应用安全测试,对网络数据安全风险进行评估,加强有关训练数据及其处理活动的安全管理。

  第十三条 智能体开发者、开发平台、分发平台、服务提供者等应当建立完善智能体常态化风险识别、预警与干预机制,加强智能体应用网络数据安全管理,有效防范重大数据安全风险。

  第十四条 国家机关和事业单位应当对互联网政务应用所处理的网络数据进行分类分级管理,依法依规留存并定期备份相关防火墙、主机等设备的运行日志,以及应用系统的访问日志、数据库的操作日志,留存时间不少于1年。

  国家机关和事业单位应当自行或者委托具有相应资质的第三方专业服务机构,对网络数据安全合规情况每年至少进行一次安全检测或者风险评估。

  第十五条 面向社会提供产品、服务的网络数据处理者应当接受社会监督,建立便捷的网络数据安全投诉、举报渠道,公布投诉、举报方式等信息,及时受理并处理网络数据安全投诉、举报。

  支持公民、法人或其他组织优先向网络数据处理者请求行使法律法规规定的权利。网络数据处理者不予受理或拒绝行使权利请求的,应当说明理由。公民、法人或其他组织对网络数据处理者不予受理或拒绝行使权利请求的行为不服的,可以依法向有关行业领域的主管部门投诉、举报或者向人民法院提起诉讼。

第二节 重要数据安全

  第十六条 各地区、各部门应当按照国家数据分类分级保护制度及有关规定,确定本地区、本部门以及相关行业、领域的重要数据具体目录,对列入目录的网络数据进行重点保护;根据数据重要程度和可能造成的危害程度变化,对重要数据具体目录进行动态更新。

  对确认为重要数据的,相关地区、有关主管部门应当及时向网络数据处理者告知或者公开发布。

  第十七条 网络数据处理者应当主动按照国家有关规定及所属行业、领域网络数据分类分级标准规范,识别、申报重要数据,并对网络数据进行分类分级保护。

  对可能涉及重要数据但未被相关地区、部门告知或者公开发布为重要数据的,网络数据处理者可通过属地有关行业领域主管部门向省级有关主管部门书面请求确认。有关行业领域主管部门应当自收到请求之日起20个工作日内,严格按照国家有关规定组织认定并予以答复;未明确答复的,网络数据处理者可不作为重要数据予以保护。有关主管部门不明确的,由被请求的主管部门提请省数据安全工作协调机制确定。

  第十八条 处理重要数据的网络数据处理者(以下简称重要数据处理者)应当明确网络数据安全负责人和管理机构,依法履行相应的网络数据安全保护责任。

  网络数据安全负责人应当具备网络数据安全专业知识和相关管理工作经历,由网络数据处理者管理层成员担任,有权直接向有关主管部门报告网络数据安全情况。

  网络数据安全管理机构应当明确相关岗位的工作职责,并根据业务规模、网络数据重要程度及信息系统复杂性等进行动态调整;建立严格的网络数据授权访问机制,操作系统、数据库、机房等最高管理员权限应当由本单位正式员工专人负责,不得擅自委托其他人员管理使用。

  第十九条 重要数据处理者因合并、分立、解散、破产等可能影响重要数据安全的,应当采取措施保障网络数据安全,并通过属地有关主管部门向省级主管部门报告重要数据处置方案、接收方的名称或者姓名和联系方式等;主管部门不明确的,应当向省级数据安全工作协调机制报告。

  第二十条 重要数据处理者应当每年度对其网络数据处理活动开展风险评估,并在风险评估完成后的20个工作日内向省级有关主管部门报送风险评估报告,相关工作应当于次年度1月底前完成。有关主管部门应当自收到风险评估报告之日起的10个工作日内将报告通报同级网信部门、公安机关。

  重要数据处理者提供、委托处理、共同处理重要数据前,应当进行风险评估,但是属于履行法定职责或者法定义务的除外。重要数据安全状态发生重大变化可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。

  第二十一条 重要数据处理者使用第三方提供的人工智能服务处理重要数据的,应当通过合同等方式与服务提供方约定处理目的、方式、范围、期限以及安全保护义务等。

  提供人工智能服务的第三方未经同意或者依法授权,不得留存、再训练、转委托、向境外提供相关重要数据,不得对相关网络数据进行关联分析。

第三节 个人信息保护

  第二十二条 处理100万人以上个人信息的网络数据处理者,应当指定一名管理层成员担任个人信息保护负责人,公开其联系方式,并依法向所在地设区的市级网信部门报送个人信息保护负责人信息。

  个人信息保护负责人负责组织制定本单位个人信息保护相关管理制度和操作规程,指导开展个人信息处理活动,并对采取的保护措施等进行监督;配合有关部门开展个人信息保护监督检查,依法向有关部门报告网络数据处理者个人信息保护情况。

  第二十三条 网络数据处理者开展对个人权益有重大影响的个人信息处理活动的,应当依法事前进行个人信息保护影响评估,并对处理情况进行记录。个人信息保护影响评估报告和处理情况记录应当至少保存3年。

  第二十四条 个人请求查阅、复制、更正、补充、删除、限制处理其个人信息,或者请求注销账号、撤回同意的,网络数据处理者应当及时受理,并提供便捷的支持个人行使权利的方法和途径,不得设置不合理条件限制个人的合理请求;法律、行政法规另有规定的除外。

  对符合法律、行政法规规定条件的个人信息转移请求,网络数据处理者应当为个人指定的其他网络数据处理者访问、获取有关个人信息提供途径。

  第二十五条 网络数据处理者应用人脸识别技术处理人脸信息的,应当按照法律、行政法规的规定履行告知、取得个人单独同意、进行个人信息保护影响评估、加强技术措施防护等义务,不得误导、欺诈、胁迫、强制或变相强制个人同意通过人脸信息进行身份验证。

  实现相同目的或者达到同等业务要求,存在其他非人脸识别技术方式的,网络数据处理者不得将人脸识别技术作为唯一验证方式;国家另有规定的,从其规定。

  网络数据处理者应用人脸识别技术处理的人脸信息存储数量达到10万人的,依法向省级网信部门履行备案手续。

  第二十六条 网络数据处理者自行开展个人信息保护合规审计的,应当由其内部机构或者委托专业机构定期对其处理个人信息遵守法律、行政法规的情况进行合规审计,合理确定并在相应制度中明确开展个人信息保护合规审计的频次。

  处理超过1000万人个人信息的网络数据处理者,应当每两年至少开展一次个人信息保护合规审计;处理超过100万人但不超过1000万人个人信息的网络数据处理者,每三年或四年至少开展一次合规审计;其他网络数据处理者,每五年至少开展一次合规审计。

  国家机关和法律法规授权的具有管理公共事务职能的组织参照前两款规定组织开展个人信息保护合规审计。

  第二十七条 网络数据处理者应当自行或者委托专业机构每年对其处理未成年人个人信息遵守法律、行政法规的情况进行合规审计,并向所在地设区的市级网信部门报送合规审计情况。

  网络数据处理者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意,并制定专门的个人信息处理规则。

  第二十八条 网络数据处理者通过互联网应用程序收集使用个人信息的,应当依法制定公开个人信息收集使用规则,严格履行告知、取得个人同意等义务,并以结构化清单形式列明每项功能服务、嵌入软件开发工具包收集使用个人信息情况。

  软件开发工具包运营者、应用程序分发平台和智能终端厂商应当遵守个人信息收集使用有关规定,及时受理、处理、反馈相关投诉、举报。

  第二十九条 网络数据处理者被认定为大型个人信息处理者的,应当依法成立主要由外部成员组成的个人信息保护监督委员会对个人信息保护情况进行监督,每年编制发布个人信息保护责任报告、及时报送个人信息保护监督委员会上一年度履职情况,至少每两年通过省级网信部门报送个人信息保护合规审计报告。

  网络数据处理者属于小型个人信息处理者的,可以按照国家有关小型个人信息处理者的特别规定,对开展的个人信息保护工作实施简便处理。

第三章 网络数据开发利用安全管理

  第三十条 省数据主管部门会同有关部门,建立网络数据开发利用安全治理体系,健全有关制度规范,强化安全技术支撑,加强网络数据开发利用的监督管理,确保流通数据来源合法、隐私保护到位、流通交易规范。

  第三十一条 本省鼓励和支持有条件的地方和行业先行先试,推进制度创新、管理创新和技术创新,打造网络数据开发利用安全合规的标杆项目,形成可复制、可推广的经验做法。

  第三十二条 鼓励网络数据供需双方订立网络数据开发利用合同,明确各自权责范围,清晰界定网络数据安全责任。数据提供方应当确保数据来源合法,数据接收方应当严格按照法律法规的规定及合同约定使用数据。

  支持数据交易所编制并推广使用网络数据开发利用合同示范文本,明确数据交易双方的网络数据安全责任。

  第三十三条 网络数据开发利用过程中,应当依法履行网络数据安全风险评估、个人信息保护影响评估、个人信息保护合规审计等义务,确保合法持有、加工、经营相关数据权益。

  第三十四条 政府部门和法律、法规授权的具有管理公共事务职能的组织(以下统称政府部门)应当依法依规开展政务数据共享,确保政务数据全流程安全合规。

  政府部门及其工作人员在开展涉及个人信息的政务数据共享活动时,应当依法履行告知义务,并依照法律、行政法规规定的权限、程序进行,不得超出履行法定职责所必需的范围和限度;法律、行政法规另有规定的除外。

  第三十五条 政务数据共享过程中,数据提供方按照“谁主管、谁提供、谁负责”的原则,承担数据提供前的安全管理责任,明确政务数据共享范围、用途、条件及数据接收方的安全保护义务,确保数据在安全前提下有序共享。数据接收方承担数据接收后的安全管理责任,严格按照相关规定使用数据。

  第三十六条 在公共数据授权运营过程中,各参与主体应当履行下列安全管理责任:

  (一)数据主管部门履行相关数据安全监管职责,牵头建立跨部门协调机制,统筹公共数据授权运营安全管理,加强对公共数据授权运营各参与主体的指导监督;

  (二)公共数据运行管理机构承担公共数据平台的数据安全管理责任,负责编制授权运营数据资源目录,从事指导公共数据授权运营机构、开发机构履行数据安全保护义务相关事务性工作;

  (三)公共管理和服务机构依法加强所属公共数据分类分级保护,编制本机构公共数据目录,科学合理确定公共数据开放共享属性,承担公共数据提供前的安全管理责任;涉及提供个人信息和重要数据的,应当依法通过合同等与公共数据运行管理机构约定处理目的、方式、范围以及安全保护义务等;

  (四)公共数据授权运营机构严格按照授权要求,建立健全数据安全管理制度,建设公共数据授权运营平台,采取必要安全措施,加强关联风险识别和管控,确保公共数据运营安全;

  (五)公共数据授权开发机构应当建立健全全流程数据安全管理制度,承担数据开发利用和数据产品经营的安全主体责任;

  (六)数据交易机构应当建立完善公共数据交易安全合规制度,审核交易主体身份及数据产品和服务的安全合规情况,确保数据来源合法合规、交易规范有序;

  (七)第三方服务机构应当依法依规提供检测评估、安全审计、合规认证等专业服务,对所出具的报告的真实性、有效性、完整性负责。

  第三十七条 省数据主管部门会同有关部门建立数据流通安全审计和溯源制度,指导监督公共数据流通各参与主体综合应用数字水印、数据指纹、区块链等技术手段,有效支撑公共数据流通过程中的取证和定责工作。

  鼓励数据交易所融合应用前款所述的技术手段,支撑场内交易数据的溯源管理。

  第三十八条 支持企业通过编制数据资源目录、分析流通过程安全风险、制定分类分级保护措施等方式,提升数据治理能力。

  鼓励企业设立首席数据官,加强数据治理和数据开发利用安全管理。

  支持企业依法依规进行企业数据加工,形成数据产品和服务,采取必要安全措施,促进企业数据交易及高效流通使用。

  第三十九条 对认定为重要数据的企业数据,企业应当在保护国家安全、公共安全和个人隐私的前提下,按照有关行业领域主管部门要求,采取必要的安全保护措施,加强数据治理促进开发利用。经脱敏等技术处理后,依据所属行业领域的分类分级标准规范重新识别为一般数据的,可按照一般数据开展流通交易。

  对未认定为重要数据但涉及商业秘密、重要经营信息的企业数据,鼓励数据提供方、数据接收方接入和使用数据流通利用基础设施,促进企业数据安全流动。

  第四十条 网络数据处理者对其合法持有的个人信息数据进行开发利用时,应当在个人授权的范围内进行,或者通过匿名化处理等方式加工、分析形成不包含个人信息的数据产品或服务,不得损害公民、组织的合法权益。

  鼓励相关企业机构探索提供依场景授权许可的个人信息转移流动和开发利用服务。支持相关企业机构、社会组织受委托代表个人利益,对相关个人信息处理行为进行监督。

第四章 网络数据跨境流动安全管理

  第四十一条 省级网信部门统筹有关部门建立本省网络数据出境安全管理工作机制,研究制定相关政策措施,协调处理网络数据出境安全重大事项,加强数据跨境流动风险监测和监督管理,指导网络数据处理者高效合规开展数据出境活动。

  有关主管部门应当加强本行业、本领域数据跨境流动安全风险监测预警、信息共享和应急处置,指导相关网络数据处理者防范数据出境重大安全风险。

  第四十二条 网络数据处理者在境内运营中收集和产生的个人信息和重要数据确需向境外提供的,应当依法申报数据出境安全评估、订立个人信息出境标准合同或通过个人信息保护认证。通过数据出境安全评估后,网络数据处理者向境外提供个人信息和重要数据的,不得超出评估时明确的数据出境目的、方式、范围和种类、规模等。

  网络数据处理者向境外提供个人信息的,应当按照法律、行政法规的规定履行告知、取得个人单独同意、进行个人信息保护影响评估等义务。

  网络数据处理者向境外提供网络数据,不包含个人信息和重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。

  第四十三条 网络数据处理者向境外提供数据的,应当遵守法律、法规的规定,履行数据安全保护义务,采取技术措施和其他必要措施,保障数据出境安全。发生或者可能发生数据安全事件的,应当采取补救措施,及时向省级网信部门和其他有关主管部门报告。

  第四十四条 中国(江苏)自由贸易试验区(以下简称江苏自贸区)在国家数据分类分级保护制度框架下,可以自行制定区内需要纳入数据出境安全评估、个人信息出境标准合同、个人信息保护认证管理范围的数据清单(以下简称负面清单),或参照适用其他自由贸易试验区已发布实施的负面清单,经省级网络安全和信息化委员会批准后,报国家网信部门、国家数据管理部门备案。数据出境负面清单内容发生变化的,应当重新申请备案。

  江苏自贸区内网络数据处理者向境外提供负面清单外的数据,按照有关规定履行相关手续后,可以免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。

  江苏自贸区各片区应当建立健全负面清单使用备案审核工作机制,接收网络数据处理者使用负面清单出境数据备案申请,按程序反馈备案审核结果,并指导监督网络数据处理者合规开展数据出境活动。

  第四十五条 各有关主管部门和江苏自贸区各片区应当加强对网络数据处理者数据出境活动的指导监督,建立健全数据出境安全检查评估、合规情况核查等制度措施,强化全链条全领域监督管理。

  发现数据出境活动存在较大风险或者发生数据安全事件的,应当立即向省级网信部门报告,并要求网络数据处理者及时整改、消除隐患。

  第四十六条 支持有关主管部门、设区的市及江苏自贸区各片区建设相关数据跨境管理服务载体或服务中心,围绕事前预检、事中监测、事后审计,加强数据出境合规服务管理能力建设。支持有关地区和部门建设运营具备在线咨询、提交备案材料、查看审核进度等功能的管理服务平台。

  第四十七条 鼓励有关地区和部门协调推动数据跨境流动服务基础设施建设,加强与有关方面开展数据跨境流动规则对接,积极推进数据跨境流动双向合规、跨境可信数据空间、数据出境安全管理咨询绿色通道等措施,发展来数加工、离岸数据加工等数字贸易新业态,促进数据高效便利安全跨境流动。

  第四十八条 非经国家主管机关批准,省内任何组织、个人不得向外国司法或者执法机构提供存储于境内的网络数据。

  禁止、限制省内任何组织和个人向因推动实施或者参与实施外国不当域外管辖措施而被依法列入恶意实体清单的外国组织、个人提供网络数据,但法律、法规和规章另有规定的除外。

  省级商务、司法行政、网信等有关部门按照职责分工,为省内有关组织、个人应对外国不当域外管辖及履行前款义务提供指导和服务。

第五章 促进和保障

  第四十九条 支持各地区、各部门制定网络数据安全相关制度规范,指导网络数据处理者规范网络数据处理活动。

  鼓励个人和组织参与制定完善网络数据安全相关国际规则和标准,促进国际交流与合作。

  第五十条 鼓励相关企业和机构加强基础理论研究、核心技术攻关,加强身份认证、访问控制、数据加密、数据脱敏、数据溯源、数据备份、数据恢复、数据监测分析、隐私保护计算等数据安全产品研发,提升安全服务效能,降低应用成本,加快培育网络数据安全骨干企业,构建良好网络数据安全产业生态。

  积极培育数据安全检测评估、安全审计、合规认证、数据清洗、数据脱敏、数据销毁等专业服务机构,支持相关专业服务机构、高等学校、科研院所、安全企业、律师事务所等开展合作,繁荣网络数据安全服务市场。

  第五十一条 鼓励有条件的企业和机构开展面向中小企业、个体工商户的数据托管服务。

  支持有条件的地区面向中小企业、个体工商户提供公益性、普惠性的数据安全服务。

  第五十二条 支持有关部门、网络数据处理者加强人工智能、智能体等相关技术在网络数据安全风险监测预警、信息汇聚、态势研判、应急处置等场景的创新应用。

  第五十三条 各级网信部门及有关主管部门应当建立网络数据安全专家咨询团队,选聘高等学校、科研机构、安全企业、律师事务所、行业协会及相关部门单位的专家,为本级网络数据安全工作提供专业意见和技术支持。

  第五十四条 县级以上地方人民政府及有关部门应当加强对网络数据安全相关政策法规、标准规范的宣传培训,开展创新创业行动、职业技能竞赛、学术技术交流等活动,推进网络数据安全相关人才培养,提高全社会网络数据安全保护意识和能力水平。

  鼓励企业与高等学校、科研机构等建立网络数据安全人才双向流动机制,开展产学研项目合作,建立人才联合培养平台、产教融合基地等实训基地,培育网络数据安全综合型、复合型人才。

  支持高等学校、职业学校等开设网络数据安全相关学科专业或者课程,开展网络数据安全培训,培育专业技术和管理人才。

  第五十五条 县级以上地方人民政府应当将网络数据安全工作所需经费列入本级预算。

  县级以上地方人民政府及有关部门应当对网络数据安全相关经费实施全过程预算绩效管理。

  鼓励企业机构加大网络数据安全工作投入,提升网络数据安全管理质效。

  第五十六条 鼓励网络数据处理者通过数据安全管理认证、个人信息保护认证等,支持网络数据处理者使用数据标签标识等技术和产品,加强网络数据全周期全过程溯源管理,提升网络数据安全管理能力水平。

  第五十七条 支持有关行业组织依照法律法规和章程制定网络数据安全行为规范,指导会员加强网络数据安全保护,提高网络数据安全保护水平,促进行业健康发展。

  鼓励有关行业组织发挥行业自律和协调作用,推动行业合作和区域联动,开展网络数据安全投诉、举报受理及纠纷化解。

第六章 监督管理

  第五十八条 网信部门负责统筹协调网络数据安全和相关监督管理工作。

  公安机关、国家安全机关依照有关法律法规和本办法的规定,在各自职责范围内承担网络数据安全监督管理职责,依法防范和打击危害网络数据安全的违法犯罪活动。

  数据主管部门在推进数字经济、数字社会、数字政府建设等相关工作中,履行相应的网络数据安全职责。

  各地区、各部门对本地区、本部门工作中收集和产生的网络数据及网络数据安全负责。

  第五十九条 教育、工业和信息化、人力资源、自然资源、城乡建设、交通运输、文化旅游、卫生健康、金融、通信管理等主管部门按照“谁管业务、谁管业务数据、谁管数据安全”的原则,承担本行业、本领域网络数据安全监督管理职责,应当明确本行业、本领域网络数据安全保护工作机构,统筹制定并组织实施网络数据安全相关制度规范及风险事件应急预案,定期组织开展网络数据安全风险评估,对网络数据处理者履行网络数据安全保护义务情况进行监督检查,指导督促网络数据处理者及时对存在的风险隐患进行整改。

  第六十条 各级网信部门会同数据管理、公安、国家安全、通信管理、密码管理及有关行业、领域主管部门,建立健全本级网络数据安全协同监管机制,主要承担下列工作职责:

  (一)根据本地区重要数据具体目录,定期梳理重要数据处理者清单,建立本地区100万人以上个人信息、存储10万人以上人脸信息等网络数据处理者名录,并定期组织更新;

  (二)建立重要数据处理者直联机制,加强信息共享,定期分析研判相关行业领域数据安全风险隐患,研究对策建议;

  (三)统筹制定相关行业领域网络数据安全有关技术标准及规范指引,依法对网络数据处理者开展监督管理,指导督促相关问题整改;

  (四)制定公布年度检查计划,明确检查事项、依据、主体、对象、方式、频次等内容;综合采取网上巡查、现场核查等方式,对网络数据处理者开展日常检查、专项检查;运用“双随机一公开”模式开展日常检查的,应合理确定随机抽查的比例和频次,有关结果依法依规向社会公布;

  (五)建立完善网络数据安全监测预警和通报处置机制,及时汇总、研判、共享、发布网络数据安全风险和事件相关信息,协同开展网络数据安全事件应急处置;

  (六)其他网络数据安全相关监督管理工作。

  第六十一条 各有关主管部门可以根据工作需要,对本行业、本领域的重要数据处理者开展网络数据安全风险评估情况进行检查,并于每年1月底前向省级网信部门报送年度风险评估检查计划。

  市级网信部门应当统筹市级有关部门制定本行政区域年度风险评估检查计划,并按照前款要求报送省级网信部门。

  省级网信部门、公安机关、通信管理部门和其他有关主管部门在风险评估报告核验、监督检查等工作中发现网络数据处理者开展的网络数据处理活动存在较大安全风险,可能危害国家安全、公共利益,或者发生网络数据安全事件,导致重要数据或大规模个人信息泄露、被窃取等情形的,可以要求其委托通过认证的评估机构开展风险评估。

  第六十二条 有关主管部门在履行网络数据安全监督管理职责中,发现网络数据处理活动存在较大安全风险的,可以按照规定的权限和程序要求网络数据处理者暂停相关服务、修改平台规则、完善技术措施等,消除网络数据安全隐患。必要时可以依法对网络数据处理者的法定代表人或者主要负责人进行约谈。

  发现涉嫌违法违规数据处理活动或者构成犯罪的,有关主管部门应当及时将相关案件线索移送公安等部门依法处理;发现影响或者可能影响国家安全的,应当要求网络数据处理者按照国家有关规定进行国家安全审查。

  第六十三条 各级网信部门应当会同公安、数据管理等有关部门,统筹建立全省网络数据安全投诉、举报工作体系,指导有关主管部门建立健全本行业、本领域投诉举报受理、案事件线索转办交办及纠纷多元化解决机制,畅通群众监督渠道,稳妥有效推进相关问题解决。

  支持有关主管部门建立本行业、本领域网络数据安全举报激励制度,对涉嫌重大违法、违规行为的实名举报线索经查证属实的,相关行业主管部门按照规定给予举报人奖励,并对举报人的身份信息予以严格保密。

  第六十四条 有关主管部门在开展网络数据安全监督检查时,应当加强协同配合、信息沟通,合理确定检查频次和检查方式,避免不必要的检查和交叉重复检查。

  省级网信部门统筹工业和信息化、公安、通信管理、密码管理等有关部门,加强对网络数据安全风险评估、网络安全等级保护测评、数据安全管理认证、个人信息保护认证、个人信息保护合规审计、商用密码应用安全性评估等涉及网络数据安全监督检查措施的综合运用、规范管理,相关结果可以互相采信,避免重复评估、审计、认证。

  第六十五条 有关主管部门及其工作人员对在履行职责中知悉的个人隐私、个人信息、商业秘密、保密商务信息等网络数据应当依法予以保密,不得泄露或者非法向他人提供。

  第六十六条 违反本办法规定的,依照有关法律、法规的规定追究法律责任;构成犯罪的,依法追究刑事责任。

  第六十七条 网络数据处理者主动报告网络数据安全风险信息,并协助发现和处置重大网络数据安全风险,对其未履行网络数据安全保护义务但尚未造成危害后果的行为,应当予以从轻、减轻行政处罚。

第七章 附 则

  第六十八条 本办法中下列用语的含义:

  (一)网络数据,是指通过网络处理和产生的各种电子数据,包括含有个人信息的电子数据。

  (二)网络数据处理活动,是指网络数据的收集、存储、使用、加工、传输、提供、公开、删除等活动。

  (三)网络数据处理者,是指在网络数据处理活动中自主决定处理目的、处理方式的个人、组织。

  (四)政务数据,是指本省政府部门、法律法规授权的具有管理公共事务职能的组织在依法履行职责过程中收集和产生的各类数据。

  (五)公共数据,是指本省国家机关、法律法规授权的具有管理公共事务职能的组织和教育、医疗、供水、供电、供气、供热、交通运输、文化旅游、体育、环境保护等公共企事业单位,依法履行职责或者提供公共服务过程中收集、产生的数据,以及中央国家机关派驻本省的机关或者派出机构根据本省应用需求提供的数据。

  (六)企业数据,是指企业在生产经营过程中形成或者合法获取、持有的网络数据。

  第六十九条 开展核心数据的网络数据处理活动,按照国家有关规定执行。

  开展涉及国家秘密、工作秘密的网络数据处理活动,适用《中华人民共和国保守国家秘密法》等法律、行政法规的规定。

  第七十条 本办法自×年×月×日起施行。

编辑:王迅
版权所有:中共江苏省委网络安全和信息化委员会办公室
备案号:苏ICP备20035922号
技术支持:中国江苏网