全网唯一标准王
ICS 33.030 CCS L 70 YD 中华人民共和国通信行业标准 YD/TXXXXXXXXX 电信网和互联网个人信息保护能力 审计规范 Telecommunications and internet personal information protection compliance auditspecification (报批稿) XXXX - XX - XX 发布 XXXX-XX-XX实施 发布 中华人民共和国工业和信息化部 YD/T XXXXX—XXXX 目 次 前言 II 引言 III 1范围 2规范性引用文件 3术语和定义 4缩略语 5概述 5.1审计目标 5.2审计原则 5.3审计范围.. 5.4审计框架 6审计管理.... 6.1审计制度 6.2审计流程 6.3审计岗位. 6.4审计人员 6.5审计内容. 6.6审计方法 6.7审计报告. 6.8审计问题整改 6.9审计评估.... 7全生命周期审计内容 7.1个人信息处理者义务 7.2个人权利实现方式 7.3个人信息处理活动 8审计工具功能.. 8.1审计记录管理 8.2审计策略管理. 8.3自动化审计功能. 8.4溯源追溯功能. 9个人信息保护能力审计评估 9.1总体要求. 9.2确定评估对象 9.3调研评估对象 9.4制定评估计划 9.5实施评估 9.6出具评估结论 I YD/T XXXXX—XXXX 前言 本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起 草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由中国通信标准化协会提出并归口。 本文件起草单位:中国信息通信研究院、泰尔认证中心有限公司、北京快手科技有限公司、南昌黑 鲨科技有限公司、维沃移动通信有限公司、上海兆言网络科技有限公司、小米通讯技术有限公司、荣耀 终端有限公司、北京奇虎科技有限公司、蚂蚁科技集团股份有限公司、阿里巴巴(中国)有限公司、北 京三星通信技术研究有限公司、华为技术有限公司、北京抖音信息服务有限公司、广州视睿电子科技有 限公司、联想(北京)有限公司、北京微梦创科网络技术有限公司、北京三快在线科技有限公司。 本文件主要起草人:刘陶、王嘉义、傅山、贾宝国、宋恺、王艳红、周飞、王淞鹤、宁华、吴怡、 王宇晓、汪海、王浩仟、常琳、李俊宏、落红卫、王昕、沈彭军、赵之成、贾科、赵盈洁、郑云、钱雷、 顾泽宇、杜文博、赵晓娜、姚一楠、彭晋、林冠辰、黄天宁、吴越、衣强、李实、杜蕾、肖洋、李洁、 李汝鑫、刘俊、邹庆、高龙、刘瑾、祖岩岩。 II YD/T XXXXX—XXXX 引 心最直接最现实的利益问题之一,《个人信息保护法》中明确规定个人信息保护合规审计工作的重要性。 本文件将落实法律法规的要求,提出电信和互联网行业对个人信息保护能力的审计规范,指导行业进行 系统性的审计人员建设、能力建设、规程建设,落实个人信息保护工作。 III YD/T XXXXX—XXXX 电信网和互联网个人信息保护能力审计规范 1范围 本文件规定了电信网和互联网中个人信息保护合规审计规范,主要包括审计目标、审计原则、审计 范围、审计管理、审计内容、审计工具功能和审计评估。 本文件适用于第三方评估机构开展评估工作,同时也适用于个人信息处理者进行自评估。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件, 仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有修改单)适用于本文 件。 GB/T35273-2020信息安全技术个人信息安全规范 3术语和定义 3 下列术语和定义适用于本文件。 3. 1 审计audit 针对数据生命周期各环节数据访问和操作日志的监控和审计,保证对数据的访问和操作能够得到有 效的控制,以实现对数据生命周期各环节中可能存在的未授权访问、数据滥用、数据泄露等安全风险的 防控。 3. 2 个人信息personal information 以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的 信息。 3. 3 第三方应用thirdpartyapplication 由第三方提供的产品或者服务,以及被接入或者嵌入网络运营者产品或者服务中的自动化工具,包 括但不限于软件开发工具包(SDK)、第三方代码、组件、脚本、接口、算法模型、小程序等。 4缩略语 下列缩略语适用于本文件。 HTML:超级文本标记语言(HyperTextMarkupLanguage) 1 YD/T XXXXX—XXXX IP:互联网协议(InternetProtocol) SDK:软件开发工具包(SoftwareDevelopmentKit) 5概述 5.1审计目标 推动电信和互联网个人信息处理者落实个人信息保护相关法律法规,健全管理制度、完善技术措施、 规范个人信息处理活动、提升个人信息安全防护水平,促进个人信息合理利用,保障个人合法权益。 5.2审计原则 开展电信和互联网个人信息保护能力审计应遵循以下原则: 一独立性原则:应合理设置组织架构,明确管理与协同关系,积极营造审计环境,确保审计活动 正常进行,保障审计工作不受干涉和侵犯; 全面性原则:审计范围应覆盖电信和互联网个人信息处理者个人信息处理活动全生命周期的各 个阶段,覆盖所有个人信息处理活动的审计对象; 保密性原则:审计人员应遵守保密纪律,确保审计过程中所接触到的个人信息安全,相关信息 仅用于个人信息保护能力审计工作。 5.3审计范围 电信和互联网个人信息保护能力审计的范围包括但不限于个人信息处理者义务履行情况、个人权利 实现情况和个人信息处理活动的安全防护措施及防护效果。 5.4审计框架 电信和互联网个人信息保护能力审计包括审计管理、全生命周期审计内容和审计功能等,总体框架 见图1。审计管理主要包括审计制度、审计流程、审计岗位、审计人员、审计内容、审计方法、审计报 告、问题整改和审计评估;全生命周期审计内容包括个人信息处理者义务、个人权利实现方式和个人信 息处理活动:审计功能包括审计记录管理、审计策略管理、自动化审计功能和溯源道溯功能。 审计色理 itt it iit A 方法 按告 全生能期计内客 个人信息旺产文务 个人权利实现防式 个人情息处担活 计功 完计策更管理 图1个人信息保护能力审计框架 2

.pdf文档 YD-T 6593-2025 电信网和互联网个人信息保护能力审计规范

文档预览
中文文档 15 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共15页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
YD-T 6593-2025 电信网和互联网个人信息保护能力审计规范 第 1 页 YD-T 6593-2025 电信网和互联网个人信息保护能力审计规范 第 2 页 YD-T 6593-2025 电信网和互联网个人信息保护能力审计规范 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-03-02 18:40:45上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。