T/DGAG 027-2024 博物馆数据安全管理规范
T/DGAG 027-2024 Museum data security management specifications
基本信息
发布历史
-
2024年11月
研制信息
- 起草单位:
- 广东省博物馆协会、广东省文化和旅游发展与保障中心、南越王博物院(西汉南越国史研究中心)、广东颐点科技有限公司、广东省数字政务协会、广东省文物考古研究院、广东省博物馆(广州鲁迅纪念馆)、广东民间工艺博物馆、广州博物馆、广州市文物考古研究院(南汉二陵博物馆)、东莞市博物馆、清远市博物馆、江门市博物馆、广州艺术博物院(广州美术馆)、辛亥革命纪念馆、鸦片战争博物馆、雷州市博物馆、广州市迪士普音响博物馆、暨南大学、华南农业大学、广东工业大学、广东外语外贸大学、广东工程职业技术学院、广州番禺职业学院、培黎职业学院、广东金桥百信律师事务所、深圳华图测控系统有限公司、广东联通通信建设有限公司、广州赛宝联睿信息科技有限公司、广东省科技基础条件平台中心、广州市信息安全测评中心、大湾实验室(广东)标准认证有限公司、佛山新东方电子技术工程有限公司、武汉山海文博科技有限公司、广州赛悦网络安全技术有限公司、中国联合网络通信有限公司广东省分公司、中国图片社有限责任公司、睿冠(广东)信息科技有限公司、同方知网数字出版技术股份有限公司、广州治明科学技术研究院有限公司、北方实验室(沈阳)股份有限公司、郑州云智信安安全技术有限公司
- 起草人:
- 陈邵峰、王芳、黄青松、李碧燕、蔡嘉璇、董耀艺、易偲、彭清云、罗立宏、李竞贤、刘炜胜、江鸿生、曾长缨、刘学超、陈洪海、樊媛媛、黄兆麟、付东生、郭舒琳、肖洋、刘国栋、梁华斌、沈伟强、潘敏青、肖建祯、苏振宗、李历松、林晓彩、刘平波、史艳群、李亮文、王恒、李永恒、刘倩、王婷、沈惠敏、郭华生、李茂沛、陈志华、孔源源、蔡小岚、程润秀、曾剑锋、张立志、王东伟、刘俊波、钟宇城、陈庆忠、姚祖发、张濛沁、谢锋彩、卢瑞敏、屠晨阳、刘爽、唐小露、吴平贞、曹瑜、曾立坚、李鹭君、尹榕慧、邓颖琪、郝瑞、冯金龙、吴杨松、李伟坚、代金梅、陶乃顺、刘鑫、李绮琪、黄劲、朱思霖、杨建强、王升泰、高翀
- 出版信息:
- 页数:14页 | 字数:- | 开本: -
内容描述
ICS35.240
CCSL67
团体标准
T/DGAG027—2024
博物馆数据安全管理规范
Specificationofmuseumdatasecuritymanagement
2024-11-22发布2024-12-01实施
广东省数字政务协会 发布
T/DGAG027—2024
目次
前言..................................................................................II
1范围................................................................................1
2规范性引用文件......................................................................1
3术语和定义..........................................................................1
4数据范围............................................................................2
5规范要求............................................................................2
数据采集与录入..................................................................2
数据加工与维护..................................................................2
数据存储与备份..................................................................3
数据传输与交换..................................................................3
数据授权与开放..................................................................4
数据分析与挖掘..................................................................4
数据展示与内容审核..............................................................5
应急管理与容灾备份..............................................................5
数据删除与销毁..................................................................6
附录A(规范性)安全管理要求..........................................................7
A.1博物馆数据范围..................................................................7
A.2数据采集与加工安全能力要求......................................................7
A.3数据采集与加工环境要求..........................................................8
附录B(资料性)数据分类分级规范......................................................9
B.1博物馆数据分类参考..............................................................9
B.2博物馆数据分级参考..............................................................9
参考文献..............................................................................10
I
T/DGAG027—2024
前言
本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定
起草。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由广东省数字政务协会归口。
本文件起草单位:广东省博物馆协会、广东省文化和旅游发展与保障中心、南越王博物院(西汉南
越国史研究中心)、广东颐点科技有限公司、广东省数字政务协会、广东省文物考古研究院、广东省博
物馆(广州鲁迅纪念馆)、广东民间工艺博物馆、广州博物馆、广州市文物考古研究院(南汉二陵博物馆)、
东莞市博物馆、清远市博物馆、江门市博物馆、广州艺术博物院(广州美术馆)、辛亥革命纪念馆、鸦
片战争博物馆、雷州市博物馆、广州市迪士普音响博物馆、暨南大学、华南农业大学、广东工业大学、
广东外语外贸大学、广东工程职业技术学院、广州番禺职业学院、培黎职业学院、广东金桥百信律师事
务所、深圳华图测控系统有限公司、广东联通通信建设有限公司、广州赛宝联睿信息科技有限公司、广
东省科技基础条件平台中心、广州市信息安全测评中心、大湾实验室(广东)标准认证有限公司、佛山
新东方电子技术工程有限公司、武汉山海文博科技有限公司、广州赛悦网络安全技术有限公司、中国联
合网络通信有限公司广东省分公司、中国图片社有限责任公司、睿冠(广东)信息科技有限公司、同方
知网数字出版技术股份有限公司、广州治明科学技术研究院有限公司、北方实验室(沈阳)股份有限公
司、郑州云智信安安全技术有限公司。
本文件主要起草人:陈邵峰、王芳、黄青松、李碧燕、蔡嘉璇、董耀艺、易偲、彭清云、罗立宏、
李竞贤、刘炜胜、江鸿生、曾长缨、刘学超、陈洪海、樊媛媛、黄兆麟、付东生、郭舒琳、肖洋、刘国
栋、梁华斌、沈伟强、潘敏青、肖建祯、苏振宗、李历松、林晓彩、刘平波、史艳群、李亮文、王恒、
李永恒、刘倩、王婷、沈惠敏、郭华生、李茂沛、陈志华、孔源源、蔡小岚、程润秀、曾剑锋、张立志、
王东伟、刘俊波、钟宇城、陈庆忠、姚祖发、张濛沁、谢锋彩、卢瑞敏、屠晨阳、刘爽、唐小露、吴平
贞、曹瑜、曾立坚、李鹭君、尹榕慧、邓颖琪、郝瑞、冯金龙、吴杨松、李伟坚、代金梅、陶乃顺、刘
鑫、李绮琪、黄劲、朱思霖、杨建强、王升泰、高翀。
II
T/DGAG027—2024
博物馆数据安全管理规范
1范围
本文件规定了博物馆数据安全管理的术语和定义、数据范围,以及规范要求,包括数据采集与录入、
数据加工与维护、数据存储与备份、数据传输与交换、数据授权与开放、数据分析与挖掘、数据展示与
内容审核、应急管理与容灾备份、数据删除与销毁等环节的工作与管理要求。
本文件适用于博物馆及其数据处理团队对数据安全管理的实施和执行,也适用于管理监督工作。
本文件不适用于涉及国家秘密数据的安全管理。
2规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,
仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本
文件。
GB42250—2022信息安全技术网络安全专用产品安全技术要求
GB/T34960.5—2018信息技术服务治理第5部分:数据治理规范
GB/T37092—2018信息安全技术密码模块安全要求
GB/T43697—2024数据安全技术数据分类分级规则
WW/T0114—2023可移动文物二维数字化采集与加工
WW/T0115—2023可移动文物三维数字化采集与加工
3术语和定义
下列术语和定义适用于本文件。
博物馆数据museumdata
博物馆在依法履行工作职责或开展业务活动采集、加工、存储、传输、使用、销毁等环节,以电子
或者其他方式对信息的记录。
数据安全管理datasecuritymanagement
为保障博物馆数据在生存周期中的真实性、完整性和可用性,所实施的管理措施和技术手段。
博物馆数据安全museumdatasecurity
通过规范博物馆数据的安全服务与管理要求,确保数据处于有效保护和合法利用的状态,以及具备
保障持续安全状态的能力。
数据生存周期datalifecycle
数据获取、存储、整合、分析、应用、呈现、归档和销毁等各种生存形态演变的过程。
[来源:GB/T34960.5—2018,3.7]
数据分类分级dataclassificationandgrading
根据数据的特性、业务需求和安全影响,对博物馆数据进行系统分类和分级管理的过程。
数据确权dataauthentication
确定博物馆数据的权利属性、权利主体和权利内容,设置确定和行使数据权利的规则和程序架构。
1
T/DGAG027—2024
数据产品dataproducts
基于博物馆数据加工形成的,可满足特定需求的数据加工品和数据服务。
数据处理团队dataprocessingteam
按照博物馆的数据管理规范和安全要求,在数据生存周期各环节中,提供技术支持、数据处理和合
规性审查等专业服务的博物馆内部机构或第三方机构。
4数据范围
本文件的博物馆数据范围涵盖了数据生存周期中产生的各类主题数据,具体包括但不限于:陈列展
示、公众服务、社会教育、藏品管理、保护修复、考古研究、文化创意、安防与消防管理、办公与运维
等数据。各领域信息化业务主线职能和主题数据集见附录A.1。
5规范要求
数据采集与录入
5.1.1根据博物馆的业务需求和安全管理要求,使用安全的技术和工具,按照既定标准和流程采集各
领域的主题数据,并完成数据录入工作。
5.1.2数据采集与录入安全服务应包括不限于以下要求:
a)数据采集范围与要求:应明确数据采集的范围和内容,严格遵循合法合规安全原则,采集的
数据需符合业务需求;
b)个人信息采集要求:涉及个人敏感信息收集应遵守《中华人民共和国个人信息保护法》规定,
以最小影响方式、最小收集范围、最短保存期限为采集原则;
c)数据采集技术与设备要求:应使用符合国产化要求的设备和工具,以及满足附录A.2数据采
集安全能力的规定;采集完成后,需删除或销毁留存在非博物馆控制设备上的数据;
d)数据采集精度要求:数据处理团队应参考WW/T0114—2023、WW/T0115—2023和博物馆的数据
使用要求及不同数据类型的精度标准开展采集工作;
e)数据录入标准与流程:应依据录入格式及GB/T43697—2024分类分级管理的要求,有序完成
数据录入工作。
5.1.3数据采集与录入安全管理应满足以下要求:
a)安全措施:应在数据采集与录入过程中实施数据加密、身份认证、访问控制等符合国家和行
业标准的密码技术或相关措施,防止数据遭到篡改、破坏、泄露或者非法获取、非法利用。
同时,应强化采集环境的防篡改、防病毒、防泄漏等安全功能,满足附录A.3的数据采集环
境的要求;
b)数据确权:参与各方签署的协议中,应包含数据确权的约定,明确数据的权利属性、主体和
内容;
c)管理职责:博物馆负责监督数据采集与录入过程的安全性、完整性和合规性,数据处理团队
负责辅助按规则完成数据采集与录入工作。
数据加工与维护
5.2.1根据博物馆的数据开放、应用、展示等业务需求,按照数据分类分级管理要求,对采集的领域
主题数据进行加工与维护,保障数据安全性、完整性和可用性。
5.2.2数据加工与维护安全服务应包括不限于以下要求:
a)数据加工:应满足附录A.2加工安全能力要求,并在符合附录A.3的加工环境中,根据数据
加工需求,对采集到的原始数据进行加工,包括格式转换、数据补全、细化、标注等操作;
b)数据清洗与更新:应定期清洗数据,删除冗余或无效信息,并根据业务变化需求及时更新和
维护数据;
2
T/DGAG027—2024
c)数据分类分级:应在数据加工过程中遵循既定的分类和分级标准(分类参考附录B.1,分级参
考附录B.2),对数据进行分类和分级管理;
d)数据加工过程备份:应根据数据安全级别要求进行数据备份,以便在数据加工过程中发生错
误或意外时能够恢复到原始状态。
5.2.3数据加工与维护安全管理应满足以下要求:
a)流程管理:制定明确的数据加工与维护流程,监督数据处理团队的执行情况,并持续改进;
b)权限管理:定期审核和更新数据加工操作权限,防止未经授权的操作,数据处理团队应按约
定权限进行数据加工操作;
c)可追溯性管理:应按可追溯性要求管理各环节流程的记录,包括数据的输入来源、加工方法、
输出结果、操作人员等信息;
d)管理职责:博物馆负责监督数据处理团队的日常数据加工与维护工作,确认各项操作符合安
全性、合法性和规范性要求。
数据存储与备份
5.3.1根据博物馆数据分类的安全要求,采用相应的加密技术和措施,将采集和加工后的主题数据存
储在符合国产化要求的存储介质上,以防止未经授权的访问和数据泄露。
5.3.2数据存储与备份安全服务应包括不限于以下要求:
a)数据加密与存储:应确认数据的存储符合博物馆数据分类(见附录B.1)的加密技术(商用密
码、普通密码或核心密码)要求,并遵循国家标准进行存储;
b)数据备份策略:应按数据分类分级管理要求定期备份各类型数据,核心数据和重要数据应同
步进行异地备份存储;
c)数据恢复机制:应建立数据恢复机制,明确恢复目标、流程和时间等,并定期演练以提高恢
复的可靠性;
d)存储系统的性能监控:定期监控数据存储系统的性能,包括存储容量、读写速度和故障率等,
及时发现并解决潜在问题;
e)数据安全评估:应建立数据安全评估机制,并定期开展数据安全评估服务,检查博物馆数据
的合规性、完整性及潜在风险,以及根据评估结果优化数据安全策略。
5.3.3数据存储与备份安全管理应满足以下要求:
a)存储介质要求:核心数据和重要数据应存储在符合国产化要求的本地或私有云存储介质上,
不应存储于公有云平台,以防止数据泄露;
b)安全措施:应制定并实施数据存储与备份管理措施,包括数据加密、访问控制、身份认证、
物理安全、定期核查等措施;
c)备份管理:应从数据完整性和可用性角度实施备份策略,包括制定计划、执行任务、监控进
度、验证完整性、管理存储介质等;
d)恢复管理:应定期演练数据恢复,验证恢复
定制服务
推荐标准
- DB37/T 4825.4-2025 药品、医疗器械、化妆品企业日常监督检查管理规范 第4部分:抽样 2025-02-14
- DB37/T 4819-2025 燃料电池用氢气全过程信息追溯技术规范 2025-02-14
- DB37/T 4820-2025 供热机组在线监测技术规范 2025-02-14
- DB37/T 4823-2025 锂离子电池储能性能测试及评价规范 2025-02-14
- DB37/T 4825.1-2025 药品、医疗器械、化妆品企业日常监督检查管理规范 第1部分:总则 2025-02-14
- DB37/T 4821-2025 水上光伏电站建设指南 2025-02-14
- DB37/T 4825.3-2025 药品、医疗器械、化妆品企业日常监督检查管理规范 第3部分:日常监督检查 2025-02-14
- DB37/T 4824-2025 乡镇(街道)应急物资配备指南 2025-02-14
- DB37/T 4822-2025 燃煤机组掺烧生物质在线监测技术规范 2025-02-14
- DB37/T 4825.5-2025 药品、医疗器械、化妆品企业日常监督检查管理规范 第5部分:数据管理 2025-02-14