武汉城市学院数据安全管理办法
发布时间:2025-10-18 来源:本站 浏览次数:9

    一、总则

    (一)目的依据:依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》制定,保障教学科研管理有序,保护数据完整性、保密性、可用性。

    (二)适用范围:覆盖学校各单位及所有数据使用者(教职工、学生等);数据包含个人信息(身份、学籍等)、教学科研数据、管理服务数据等。

    (三)基本原则:安全优先、分类分级、权责统一(紧扣 “谁主管谁负责,谁使用谁负责、谁批准谁负责”的“三谁” 问责原则)、合规动态调整。

    二、组织与职责(落实 “三谁” 原则)

    (一)领导小组(校长任组长):审定制度、统筹应急、监督责任落实(主管层面负责)。

    (二)归口管理部门(网络与信息技术教育中心):起草制度、建立技术平台、风险评估、应急支持、培训(主管层面负责)。

    (三)各单位:制定细则、设立数据管理员、标识敏感数据、自查隐患(单位主管负责)。

    (四)数据使用者:守制度、护账号密码、报异常、参培训(使用者负责)。

 

    三、数据分类分级与管控

    (一)分类:个人信息、教学、科研、管理、公共服务数据。

    (二)分级:

     一级(公开):如学校简介,无额外限制;

     二级(内部):内部授权访问,留存日志;

     三级(敏感):加密存储、多因素认证,严限范围;

     四级(核心,如招生核心数据):“双人双锁”,访问需领导小组审批(批准者负责)。

    四、数据全生命周期安全

    (一)采集:合法必要,个人信息需告知并获得同意,加密传输。

    (二)存储:存在指定设备,三级及以上加密 + 异地备份,超期合规销毁。

    (三)传输:用 HTTPS 等加密,校外传输需签订保密协议(批准传输者负责)。

    (四)使用:授权最小化,二级及以上数据留操作日志,禁非授权用途。

    (五)共享 / 出境:内部走统一平台,出境需安全评估,禁传四级数据(批准共享者负责)。

 

 

    五、技术防护与应急

    (一)技术体系:多因素认证、分级加密、日志留存≥6 个月、入侵防御、分级备份(一级定期、四级实时 + 异地)、终端防护。

    (二)应急处置:

     预案:归口部门制定预案,单位制定细则;

     分级:发现异常后,数据安全员 15 分钟内上报执行小组;

     流程:报告→响应→调查→整改,每学年至少进行 1 次演练。

    六、监督与问责(强化 “三谁”)

    (一)监督:领导小组每半年检查、归口部门每月监测 / 季度评估,设立举报机制。

    (二)问责:

     单位:未落实制度、瞒报事件等,限期整改、通报,追责负责人(主管负责);

     使用者:违规采集 / 泄露数据,分情节给予警告、记过、开除(学生 / 教职工)处分,涉嫌犯罪立即移交司法机关(使用者负责);

造成损失:依法追赔偿责任。

 

                                                                                      网络与信息技术教育中心

                                                                                        2024年10月18日