返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

网络数据安全风险识别

数据泄露、数据篡改、数据破坏、数据丢失、数据滥用、数据伪造、违法违规获取/出售/保存/利用/提供/公开/出境——23类典型数据安全风险,每一类都可能对生成式AI企业造成毁灭性打击。上海市委网信办指导的本手册提供了完整的风险识别方法论:从风险源发生频率、安全措施有效性和完备性、风险源关联性三个维度判断发生可能性;从数据价值、数据重要性、风险源严重程度三个因素评估危害程度;通过风险评价矩阵得出重大/高/中/低/轻微五级结果。本文深度解析风险识别的综合分析方法。

23类典型数据安全风险类型

附录3.1列出了23类典型数据安全风险类型:1.数据泄露风险、2.数据篡改风险、3.数据破坏风险、4.数据丢失风险、5.数据滥用风险、6.数据伪造风险、7.违法违规获取数据、8.违法违规出售数据、9.违法违规保存数据、10.违法违规利用数据、11.违法违规提供数据、12.违法违规公开数据、13.违法违规购买数据、14.违法违规出境数据、15.超范围处理数据、16.数据处理缺乏正当性、17.未有效保障个人信息主体权利、18.App违法违规收集使用个人信息、19.数据处理缺乏公平公正、20.数据处理抵赖风险、21.数据不可控风险、22.数据推断风险、23.其他风险。这23类覆盖了生成式AI从数据采集到模型训练、从内容生成到用户交互全流程可能面临的风险场景。

风险危害程度分析——五级评价

风险危害程度从低到高分为低、中、较高、高、很高5个级别。分析遵循就高从严、整体分析原则,主要考虑数据价值(经济效益、业务效益、投入成本)、数据重要性(数据分级、个人信息规模)、风险源严重程度三个因素。

很高危害:直接影响国家政治安全、涉及国家安全行业正常运行、导致我国重要设施暴露在高度威胁中、引发特别重大突发事件或特别重大群体性事件。高危害:关系国家安全重点领域、直接影响宏观经济运行、直接影响多个行业内多个企业、导致重大突发事件。较高危害:对国土/军事/经济/文化等任一领域国家安全造成威胁、影响企事业单位生产秩序经营秩序、导致组织受到刑事处罚或重大经济损失。中危害:对组织造成轻微经济损失、可能影响公共场所活动秩序、个人信息主体遭受困扰但尚可克服。低危害:对组织造成潜在经济与声誉损失、个人信息处理存在一般安全风险隐患。

风险发生可能性分析——三级评价

风险发生可能性从低到高分为低、中、高三級。分析考虑风险源发生频率、安全措施有效性和完备性、风险源关联性三个因素。

高风险:在该行业领域多数情况下会发生,发生频率高(≥1次/月)或可证实多次发生过;缺少数据安全防护措施或措施无法抵御大部分破坏行为;易与其他风险源关联(超过已识别风险源60%)。中风险:在特定条件下可能发生,频率中等(≥1次/半年)或被证实曾经发生过;具有相应防护措施能抵御初级破坏行为但无法抵御有组织破坏;会与其他风险源关联(超过已识别风险源20%)。低风险:一般不太容易发生,频率低、没有被证实发生过或几乎不可能发生;具有较为完善的防护措施能抵御破坏行为;几乎不可能与其他风险源关联。

风险评价矩阵与五级结果

综合风险危害程度及风险发生可能性对安全风险进行综合评价,通过风险评价矩阵得出五级结果:

重大安全风险:一般指可能直接影响国家安全的数据安全风险。高安全风险:一般指可能直接影响经济运行、社会稳定、公共健康安全及较为广泛的公众权益,或对国家安全造成间接影响。中安全风险:一般指可能直接对企业合法权益造成较为严重影响,或直接对自然人人格尊严受到严重侵害或人身财产安全受到严重危害。低安全风险:一般指可能直接对企业合法权益造成一般影响,或直接对自然人造成一般危害。轻微安全风险:一般指可能直接对企业合法权益造成一般或较小影响,或对自然人仅产生较轻微的危害。
点击阅读报告原文: 网信上海:2025生成式人工智能行业网络数据安全风险评估工作手册(170页)
相关报告