国家标准项目《数据安全技术 个人信息安全工程指南》由 TC260(全国网络安全标准化技术委员会)归口 ,主管部门为国家标准委。
主要起草单位 中国电子技术标准化研究院 、蚂蚁科技集团股份有限公司 、北京小桔科技集团有限公司等 。
| 35 信息技术、办公机械 |
| 35.030 IT安全 |
本文件代替GB/T 41817-2022《信息安全技术 个人信息安全工程指南》,与GB/T 41817-2022相比,除结构调整和编辑性改动外,主要技术变化如下: a)将原有个人信息安全工程阶段——需求、设计、开发、测试、发布,修改为需求、设计、开发、测试、发布、运营、退役,相应修改了个人信息安全工程各阶段主要活动图(见5.3); b)增加了“个人信息安全工程运营阶段”,包括运营阶段的描述、输入、角色与职责、主要活动、输出,其中运营阶段的主要活动包括持续检测、事件响应、权利请求处理、个人信息保护影响评估持续更新、内部审计、管理评审、持续改进、第三方管理(见11章); c)增加了“个人信息安全工程退役阶段”,包括退役阶段的描述、输入、角色与职责、主要活动、输出,其中退役阶段的主要活动包括产品退役与用户停用管理机制规划、个人信息的安全删除、销毁与转移执行、用户数字遗产与长周期留存风险控制机制(见12章); d)增加了“大模型个人信息安全设计要点”,提出大语言模型(LLM)、生成式AI、多模态大模型的个人信息安全设计要点,包括训练数据处理设计、模型架构隐私设计、提示词安全设计、输出安全设计、RAG系统隐私设计、微调过程隐私设计、模型安全评估设计、用户界面隐私设计、多轮对话隐私设计、模型透明度设计(见附录A.8)。