首页 购物车 询价
www.GB-GBT.com 收录标准: 223349 (2026-07-09)
路径: 主页 > GB/T > 第209页 > GB/T 32921-2016

[PDF] GB/T 32921-2016 - 自动发货. 英文版

标准号码内文价格美元第2步(购买)交付天数标准名称状态
GB/T 32921-2016 英文版 110 GB/T 32921-2016 3分钟内自动发货[PDF] 信息安全技术 信息技术产品供应方行为安全准则 有效
基本信息
标准编号 GB/T 32921-2016 (GB/T32921-2016)
中文名称 信息安全技术 信息技术产品供应方行为安全准则
英文名称 Information security technology - Security criterion on supplier conduct of information technology products
行业 国家标准 (推荐)
中标分类 L80
国际标准分类 35.040
字数估计 7,711
发布日期 2016-08-29
实施日期 2017-03-01
标准依据 国家标准公告2016年第14号
发布机构 中华人民共和国国家质量监督检验检疫总局、中国国家标准化管理委员会

GB/T 32921-2016: 信息安全技术 信息技术产品供应方行为安全准则 GB/T 32921-2016 英文名称: Information security technology -- Security criterion on supplier conduct of information technology products ICS 35.040 L80 中华人民共和国国家标准 1 范围 本标准规定了信息技术产品供应方在提供信息技术产品过程中,为保护用户相关信息、维护用户信 息安全应遵守的基本准则。 本标准适用于信息技术产品供应、运行或维护过程中的供应方行为管理,也可为信息技术产品的研 发、运维及测评等提供依据。 4 供应方行为安全准则 4.1 总则 信息技术产品供应方原则上不应收集、存储、处理用户相关信息,以及远程控制已提供给用户的产 品和产品所在的信息系统,确有必要时,应遵循明示授权、最少够用、最小权限、安全可信的原则。 4.2 用户相关信息收集和处理的安全准则 供应方在收集和处理用户相关信息时: a) 应在用户购买产品时明确告知用户收集用户相关信息的目的、用途和保护用户相关信息的策 略,以及收集信息的类型、数量,存放地点、保存方式、保存期限、信息是否共享或转移等; b) 应在用户购买使用产品时,提供禁止收集用户相关信息的方法,并告知禁止收集用户相关信息后产品缺失的功能; c) 应在用户明示同意后,方可收集用户相关信息,并在收集用户相关信息时显示提示信息; d) 应将收集的用户相关信息仅用于用户同意的目的和用途。未经用户同意,不得出售用户相关信息; e) 应为用户提供查阅和修改其信息的方法、包括查阅修改流程、供应方相关联系人等信息; f) 应采取必要技术和管理措施在收集、存储、处理时保护用户相关信息,防止其被泄露或滥用等; g) 应在保存期限截至时或收到用户请求时,除非基于法律或监管原因,否则须彻底删除所有存储的用户相关信息; h) 应制定用户相关信息泄露等事件时的应急预案,以便将影响和损失减到最低; i) 应在我国境内存储、传输和处理在我国市场经营活动中收集的政府部门、关键信息基础设施相关信息; j) 应为收集用户相关信息以及产品与供应方之间数据交互的行为提供检测、验证方法,包括所使 用的端口和协议等信息,使用加密技术的,应在第三方机构检测验证时提供加密算法等; k) 不应根据国外法律向境外机构提供中国用户信息或为获取相关信息提供便利条件。 4.3 远程控制用户产品的安全准则 供应方在远程控制用户产品时: a) 应在用户购买使用产品前,明确告知用户远程控制行为的目的、用途等; b) 应在用户购买使用产品前,提供禁止远程控制的方法,并告知用户禁止远程控制后产品缺失的功能; c) 应经用户明示同意后,方可远程控制用户产品,并在远程控制用户产品时显示提示信息; d) 应将远程控制活动仅用于用户同意的目的和用途,严格限制远程控制活动的频次和涉及产品系统范围; e) 不应在产品中设置隐蔽接口,不应加载能够禁用或绕过安全机制的组件; f) 不应在产品中存在未明示功能模块; g) 应告知用户测试或维护接口,并给用户提供关闭测试或维护接口的方法; h) 应采取必要技术和管理措施确保远程控制过程的安全性,并提供只能在限定的时间窗口使用 特定账户进行访问的安全功能; i) 应对远程控制所有输入输出的数据进行记录,并将所实施的远程控制活动载入日志以备日后审计; j) 应为远程控制用户产品以及产品与供应方之间数据交互的行为提供检测、验证方法,使用加密 技术的,应在第三方机构检测验证时提供加密算法等信息,并应告知第三方机构所使用的端口、协议等。 4.4 其他行为安全准则 供应方: a) 不应通过技术手段限制用户选择其他供应方的产品、组件或技术; b) 应为用户数据和业务在不同产品或信息系统间的迁移,提供......