目前,消費類可穿戴智能設(shè)備數(shù)據(jù)安全的規(guī)范體系尚處于逐步完善的階段,在端邊云 各方面相繼出臺了部分涉及消費類可穿戴智能設(shè)備數(shù)據(jù)安全的國家標(biāo)準(zhǔn)。
一、端邊云安全相關(guān)標(biāo)準(zhǔn)
1. 物聯(lián)網(wǎng)安全相關(guān)標(biāo)準(zhǔn) GB/T 36951-2018《信息安全技術(shù) 物聯(lián)網(wǎng)感知終端應(yīng)用安全技術(shù)要求》規(guī)定了物聯(lián)網(wǎng)信 息系統(tǒng)中感知終端應(yīng)用的物理安全、接入安全、通信安全、設(shè)備安全、數(shù)據(jù)安全等安全技 術(shù)要求。適用于物聯(lián)網(wǎng)信息系統(tǒng)建設(shè)運維單位對感知終端進行安全選型、部署、運行和維 護,也適用于指導(dǎo)感知終端設(shè)計和生產(chǎn)。消費類可穿戴智能設(shè)備作為物聯(lián)網(wǎng)感知終端的一 種,其數(shù)據(jù)安全問題與本標(biāo)準(zhǔn)密切相關(guān)。標(biāo)準(zhǔn)中的數(shù)據(jù)加密、認(rèn)證機制和物理防護措施等 技術(shù)要求,可以有效提高消費類可穿戴智能設(shè)備的數(shù)據(jù)安全性,適用于消費類可穿戴智能 設(shè)備的設(shè)計、部署、運行和維護。 GB/T 37024-2018《信息安全技術(shù) 物聯(lián)網(wǎng)感知層網(wǎng)關(guān)安全技術(shù)要求》規(guī)定了應(yīng)用在物聯(lián) 網(wǎng)信息系統(tǒng)中感知層網(wǎng)關(guān)的安全技術(shù)要求,主要包括安全技術(shù)要求級別劃分及其物理安全、 安全功能和安全保障等要求。適用于物聯(lián)網(wǎng)信息系統(tǒng)中感知層網(wǎng)關(guān)的設(shè)計、開發(fā)與測試。 對于消費類可穿戴智能設(shè)備而言,標(biāo)準(zhǔn)中涉及的通信安全、數(shù)據(jù)加密和安全認(rèn)證機制對設(shè) 備與網(wǎng)關(guān)之間的數(shù)據(jù)傳輸安全同樣重要。這有助于確保消費類可穿戴智能設(shè)備與網(wǎng)絡(luò)之間 的安全通信,防止數(shù)據(jù)泄露和篡改。
GB/T 37025-2018《信息安全技術(shù) 物聯(lián)網(wǎng)數(shù)據(jù)傳輸安全技術(shù)要求》規(guī)定了物聯(lián)網(wǎng)(工控 終端除外)數(shù)據(jù)傳輸安全分級及其基本級和增強級安全技術(shù)要求等。適用于相關(guān)方對物聯(lián) 網(wǎng)數(shù)據(jù)傳輸安全的規(guī)劃、建設(shè)、運行、管理等。消費類可穿戴智能設(shè)備的數(shù)據(jù)傳輸同樣需要考慮這些安全要求,特別是數(shù)據(jù)在設(shè)備和云端之間傳輸時的加密和認(rèn)證機制,確保數(shù)據(jù) 的完整性和機密性。這對防范中間人攻擊和數(shù)據(jù)泄露至關(guān)重要。 GB/T 37044-2018《信息安全技術(shù) 物聯(lián)網(wǎng)安全參考模型及通用要求》給出了物聯(lián)網(wǎng)安全 參考模型,包括物聯(lián)網(wǎng)安全對象及各對象的安全責(zé)任,并規(guī)定了物聯(lián)網(wǎng)系統(tǒng)的安全通用要 求。適用于各應(yīng)用領(lǐng)域物聯(lián)網(wǎng)系統(tǒng)的規(guī)劃設(shè)計、開發(fā)建設(shè)、運維管理、廢棄退出等整個生 存周期,也可為各組織定制自身的物聯(lián)網(wǎng)安全標(biāo)準(zhǔn)提供基線參考。對于消費類可穿戴智能 設(shè)備,從設(shè)計開發(fā)到報廢退出的整個生命周期,都可以參考本標(biāo)準(zhǔn)中的安全要求,確保設(shè) 備全生命周期內(nèi)的數(shù)據(jù)安全管理。
GB/T 37093-2018《信息安全技術(shù) 物聯(lián)網(wǎng)感知層接入通信網(wǎng)的安全要求》規(guī)定了物聯(lián)網(wǎng) 感知層接入通信網(wǎng)的結(jié)構(gòu),提出了通信網(wǎng)接入系統(tǒng)、感知信息傳輸網(wǎng)絡(luò)及感知層接入的安 全技術(shù)要求。適用于物聯(lián)網(wǎng)系統(tǒng)工程中感知層接入實體的信息安全設(shè)計、選型和系統(tǒng)集成。 消費類可穿戴智能設(shè)備作為感知層的一部分,其接入和通信安全需要符合此標(biāo)準(zhǔn),確保數(shù) 據(jù)在設(shè)備與網(wǎng)絡(luò)之間傳輸過程中的安全性,防止未經(jīng)授權(quán)的訪問和數(shù)據(jù)泄露。 GB/T 38626-2020《信息安全技術(shù) 智能聯(lián)網(wǎng)設(shè)備口令保護指南》給出了智能聯(lián)網(wǎng)設(shè)備的 賬號和口令在生成、管理和使用等方面的安全技術(shù)指南。適用于指導(dǎo)智能聯(lián)網(wǎng)設(shè)備生產(chǎn)制 造商安全設(shè)計和實現(xiàn)口令保護功能,也適用于智能聯(lián)網(wǎng)設(shè)備的口令安全使用的監(jiān)督、檢查。 消費類可穿戴智能設(shè)備通常需要用戶登錄和認(rèn)證,這些設(shè)備的口令生成、管理和使用可以 參考此標(biāo)準(zhǔn),確??诹畹膹姸群凸芾矸绞椒习踩?,防止因弱口令或管理不善導(dǎo)致的 安全問題。
GB/T 38660-2020《物聯(lián)網(wǎng)標(biāo)識體系 Ecode 標(biāo)識系統(tǒng)安全機制》規(guī)定了物聯(lián)網(wǎng)標(biāo)識體系 中 Ecode 標(biāo)識系統(tǒng)的一般要求、編碼數(shù)據(jù)安全、鑒別與授權(quán)、訪問控制、交互安全、安全 評估和管理要求。適用于物聯(lián)網(wǎng)標(biāo)識體系中 Ecode 標(biāo)識系統(tǒng)建設(shè)和應(yīng)用中的信息安全保障。 消費類可穿戴智能設(shè)備如果使用 Ecode 標(biāo)識系統(tǒng),可以參考此標(biāo)準(zhǔn),確保標(biāo)識數(shù)據(jù)的安全 性,防止標(biāo)識被偽造或濫用。 GB/T 41781-2022《物聯(lián)網(wǎng) 面向 Web 開放服務(wù)的系統(tǒng) 安全要求》規(guī)定了面向 Web 開放 服務(wù)的物聯(lián)網(wǎng)系統(tǒng)中交互主體和交互過程的安全要求,包括物理安全、軟件安全、靜態(tài)數(shù) 據(jù)安全、接入安全、通信安全及動態(tài)數(shù)據(jù)安全。適用于面向 Web 開放服務(wù)的物聯(lián)網(wǎng)系統(tǒng)設(shè) 計、開發(fā)和維護。對于消費類可穿戴智能設(shè)備,特別是那些通過 Web 服務(wù)進行數(shù)據(jù)交互的 設(shè)備,參考此標(biāo)準(zhǔn)可以確保數(shù)據(jù)在 Web 交互過程中的安全性,包括防止數(shù)據(jù)泄露和未授權(quán) 訪問。
2. 移動終端安全相關(guān)標(biāo)準(zhǔn) GB/T 32927-2016《信息安全技術(shù) 移動智能終端安全架構(gòu)》提出了移動智能終端的安全 架構(gòu),描述了移動智能終端的安全需求。適用于移動智能終端涉及的設(shè)計、開發(fā)、測試和 評估。消費類可穿戴智能設(shè)備作為一種特殊的移動智能終端,可以參考此標(biāo)準(zhǔn)中的安全架 構(gòu)設(shè)計、開發(fā)和測試方法,確保其在硬件、軟件和數(shù)據(jù)處理等方面的安全性。 GB/T 34095-2017《信息安全技術(shù) 用于電子支付的基于近距離無線通信的移動終端安全 技術(shù)要求》規(guī)定了基于近距離無線通信的移動終端電子支付的智能卡和內(nèi)置安全單元安全 技術(shù)要求內(nèi)容包括評估對象(TOE)定義、安全問題定義、安全目的描述、安全要求描述等。 適用于基于近距離通信技術(shù)、支持電子支付業(yè)務(wù)的載有智能卡或內(nèi)置安全單元的移動終端 電子設(shè)備。消費類可穿戴智能設(shè)備同樣可能集成近距離無線通信功能(如 NFC)進行支付 操作。因此,此標(biāo)準(zhǔn)中的安全技術(shù)要求對確保消費類可穿戴智能設(shè)備的電子支付功能安全 具有重要參考價值,包括智能卡和內(nèi)置安全單元的安全要求。
GB/T 34975-2017《信息安全技術(shù) 移動智能終端應(yīng)用軟件安全技術(shù)要求和測試評價方法》規(guī)定了移動智能終端應(yīng)用軟件的安全技術(shù)要求和測試評價方法。適用于移動智能終端應(yīng)用 軟件的開發(fā)、運作與維護等生存周期過程的安全保護與測試評估,不適用于移動智能終端 惡意軟件的評估。消費類可穿戴智能設(shè)備運行的應(yīng)用軟件同樣需要遵循這些安全技術(shù)要求 和測試評價方法,以防止應(yīng)用軟件成為數(shù)據(jù)泄露的渠道。 GB/T 34976-2017《信息安全技術(shù) 移動智能終端操作系統(tǒng)安全技術(shù)要求和測試評價方法》 規(guī)定了移動智能終端操作系統(tǒng)的安全技術(shù)要求和測試評價方法。適用于移動智能終端操作 系統(tǒng)的生產(chǎn)及測試。消費類可穿戴智能設(shè)備的操作系統(tǒng)安全同樣需要符合此標(biāo)準(zhǔn),以確保 設(shè)備系統(tǒng)層面的安全性和可靠性。
GB/T 34977-2017《信息安全技術(shù) 移動智能終端數(shù)據(jù)存儲安全技術(shù)要求與測試評價方法》 規(guī)定了移動智能終端數(shù)據(jù)存儲的安全技術(shù)要求、測試評價方法及安全等級劃分。適用于移 動智能終端廠商、移動操作系統(tǒng)提供商以及應(yīng)用開發(fā)商開展移動智能終端數(shù)據(jù)存儲安全設(shè) 計、開發(fā)與測試。僅適用于連接互聯(lián)網(wǎng)的移動智能終端,保護的數(shù)據(jù)包含有硬件信息、操 作系統(tǒng)數(shù)據(jù)、應(yīng)用軟件數(shù)據(jù)和用戶個人數(shù)據(jù)等存儲在移動智能終端中的非涉密數(shù)據(jù)。消費 類可穿戴智能設(shè)備的數(shù)據(jù)存儲安全(如用戶健康數(shù)據(jù)、運動數(shù)據(jù)等)同樣需要參考此標(biāo)準(zhǔn), 確保存儲數(shù)據(jù)的安全性、完整性和機密性。 GB/T 34978-2017《信息安全技術(shù) 移動智能終端個人信息保護技術(shù)要求》規(guī)定了移動智 能終端的個人信息分類及個人信息的保護原則和技術(shù)要求。適用于指導(dǎo)公共及商業(yè)用途的 移動智能終端進行個人信息的處理,其他有關(guān)各方也可參照使用。消費類可穿戴智能設(shè)備 處理大量用戶個人信息(如生理數(shù)據(jù)、活動數(shù)據(jù)等),因此需要嚴(yán)格遵守此標(biāo)準(zhǔn),確保用戶 個人信息的保護,防止隱私泄露。
GB/T 35278-2017《信息安全技術(shù) 移動終端安全保護技術(shù)要求》規(guī)定了移動終端的安全 保護技術(shù)要求,包括移動終端的安全目的、安全功能要求和安全保障要求。適用于移動終 端的設(shè)計、開發(fā)、測試和評估。消費類可穿戴智能設(shè)備作為移動終端的一種,其安全保護 技術(shù)需要參考此標(biāo)準(zhǔn),涵蓋硬件安全、系統(tǒng)安全、通信安全等多個方面。 GB/T 37035-2018《可穿戴產(chǎn)品分類與標(biāo)識》從身體接觸程度、穿戴位置(含產(chǎn)品形態(tài)) 和應(yīng)用領(lǐng)域?qū)纱┐鳟a(chǎn)品進行分類,并規(guī)定了相應(yīng)的分類名稱與標(biāo)識。適用于可穿戴產(chǎn)品 的分類與管理。理解不同類別的消費類可穿戴智能設(shè)備的特性,有助于在數(shù)據(jù)安全設(shè)計中 考慮不同設(shè)備的特殊需求,確保數(shù)據(jù)安全措施的有效性。
GB/T 37037-2018《可穿戴產(chǎn)品數(shù)據(jù)規(guī)范》規(guī)定了可穿戴產(chǎn)品在應(yīng)用服務(wù)中使用的數(shù)據(jù) 元。適用于可穿戴產(chǎn)品的數(shù)據(jù)采集,也適用于數(shù)據(jù)交換與共享。 GB/T 37344-2019《可穿戴產(chǎn)品應(yīng)用服務(wù)框架》描述了可穿戴產(chǎn)品應(yīng)用服務(wù)框架,包括 可穿戴產(chǎn)品、二次終端和服務(wù)端。為消費類可穿戴智能設(shè)備的數(shù)據(jù)安全提供了一個整體框 架,幫助設(shè)計和實施數(shù)據(jù)安全措施。 GB/T 37952-2019《信息安全技術(shù) 移動終端安全管理平臺技術(shù)要求》規(guī)定了移動終端安 全管理平臺的技術(shù)要求,包括安全功能要求和安全保障要求。適用于移動終端安全管理平 臺產(chǎn)品的設(shè)計、開發(fā)與檢測,為組織或機構(gòu)實施移動互聯(lián)應(yīng)用的安全防護提供參考。消費 類可穿戴智能設(shè)備可以借鑒此標(biāo)準(zhǔn),建立有效的安全管理平臺,集中管理設(shè)備的安全功能 和數(shù)據(jù)保護措施。
GB/T 38648-2020《信息安全技術(shù) 藍牙安全指南》給出了藍牙安全建議。適用于藍牙 5.0 以下版本(含藍牙 5.0),可對藍牙設(shè)備的設(shè)計、開發(fā)、測試、使用提供指導(dǎo)。藍牙技術(shù) 廣泛應(yīng)用于消費類可穿戴智能設(shè)備的數(shù)據(jù)傳輸中,該標(biāo)準(zhǔn)提供了藍牙安全建議,有助于確 保設(shè)備藍牙連接的安全性,防止數(shù)據(jù)在傳輸過程中的泄露。 GB/T 30284-2020《信息安全技術(shù) 移動通信智能終端操作系統(tǒng)安全技術(shù)要求》規(guī)定了移 動通信智能終端(以下簡稱移動終端)操作系統(tǒng)的安全功能要求和達到 EAL2、EAL3 和EAL4保障級的安全保障要求。適用于移動終端操作系統(tǒng)產(chǎn)品的設(shè)計、開發(fā)、測試和采購。 消費類可穿戴智能設(shè)備的操作系統(tǒng)設(shè)計和開發(fā)可以參考此標(biāo)準(zhǔn),確保操作系統(tǒng)層面的安全。
GB/T 38542-2020《信息安全技術(shù) 基于生物特征識別的移動智能終端身份鑒別技術(shù)框架》 規(guī)定了基于生物特征識別的移動智能終端身份鑒別的技術(shù)框架,包括技術(shù)架構(gòu)、業(yè)務(wù)流程、 功能要求和安全要求。適用于基于生物特征識別的移動智能終端身份鑒別系統(tǒng)的設(shè)計、開 發(fā)與集成。消費類可穿戴智能設(shè)備越來越多地使用生物特征識別技術(shù)進行身份驗證。此標(biāo) 準(zhǔn)提供了生物特征識別的技術(shù)框架,有助于確保生物特征數(shù)據(jù)的安全性,防止身份認(rèn)證過 程中的數(shù)據(jù)泄露和濫用。 GB/T 39575-2020《具有融合功能的移動終端安全能力技術(shù)要求》規(guī)定了具有融合功能 的移動終端安全能力的技術(shù)要求,包括硬件安全能力、操作系統(tǒng)安全能力、應(yīng)用軟件安全 能力、通信連接安全能力、個人信息安全保護能力的技術(shù)要求。適用于各種制式的具有融 合功能的移動終端,其他終端也可參考使用。消費類可穿戴智能設(shè)備如果具備類似的融合 功能,可以參考此標(biāo)準(zhǔn),確保其綜合安全能力。
GB/T 39576-2020《具有融合功能的移動終端安全能力測試方法》規(guī)定了具有融合功能 的移動終端安全能力的測試方法,包括硬件安全能力、操作系統(tǒng)安全能力、應(yīng)用軟件安全 能力、通信連接安全能力、個人信息安全保護能力。適用于各種制式的具有融合功能的移 動終端,其他終端也可參考使用。消費類可穿戴智能設(shè)備的安全測試可以借鑒此標(biāo)準(zhǔn),確 保設(shè)備的硬件、軟件和通信連接等方面的安全性能達到要求。 GB/T 39720-2020《信息安全技術(shù) 移動智能終端安全技術(shù)要求及測試評價方法》規(guī)定了 移動智能終端安全技術(shù)要求及測試評價方法,包括硬件安全、系統(tǒng)安全、應(yīng)用軟件安全、 通信連接安全、用戶數(shù)據(jù)安全。適用于移動智能終端的設(shè)計、開發(fā)、測試和評估。消費類 可穿戴智能設(shè)備可以參考這些要求和測試方法,確保各個環(huán)節(jié)的安全。 GB/T 43445-2023《信息安全技術(shù) 移動智能終端預(yù)置應(yīng)用軟件基本安全要求》規(guī)定了移 動智能終端預(yù)置應(yīng)用軟件的基本安全要求。適用于移動智能終端的設(shè)計、開發(fā)、生產(chǎn)和測 試,也適用于主管監(jiān)管部門、第三方評估機構(gòu)對移動智能終端進行監(jiān)督、管理和評估。不 適用于工業(yè)終端、車載終端等面向特定行業(yè)和用途的數(shù)據(jù)終端,也不適用于未接入公眾移 動通信網(wǎng)絡(luò)的智能終端產(chǎn)品。消費類可穿戴智能設(shè)備的預(yù)置應(yīng)用軟件需要符合這些安全要 求,防止預(yù)置軟件成為安全漏洞,確保用戶數(shù)據(jù)不被濫用或泄露。
二、供應(yīng)鏈安全相關(guān)標(biāo)準(zhǔn)
GB/T 36637-2018《信息安全技術(shù) ICT 供應(yīng)鏈安全風(fēng)險管理指南》規(guī)定了信息通信技術(shù) (簡稱 ICT)供應(yīng)鏈的安全風(fēng)險管理過程和控制措施。適用于重要信息系統(tǒng)和關(guān)鍵信息基 礎(chǔ)設(shè)施的 ICT 供方和運營者對 ICT 供應(yīng)鏈進行安全風(fēng)險管理,也適用于指導(dǎo) ICT 產(chǎn)品和服 務(wù)的供方和需方加強供應(yīng)鏈安全管理,同時還可供第三方測評機構(gòu)對 ICT 供應(yīng)鏈進行安全 風(fēng)險評估時參考。消費類可穿戴智能設(shè)備的生產(chǎn)和運營涉及復(fù)雜的供應(yīng)鏈,包括硬件組件、軟件系統(tǒng)和數(shù)據(jù)處理服務(wù)。因此,應(yīng)用此標(biāo)準(zhǔn)可以有效管理供應(yīng)鏈的安全風(fēng)險,確保所有 供應(yīng)鏈環(huán)節(jié)的安全性。具體來說,消費類可穿戴智能設(shè)備制造商可以參考該標(biāo)準(zhǔn),評估和 管理供應(yīng)鏈中的潛在安全風(fēng)險,確保從原材料采購到成品交付的整個過程中,所有環(huán)節(jié)的 安全性和可靠性。
GB/T 43698-2024《網(wǎng)絡(luò)安全技術(shù) 軟件供應(yīng)鏈安全要求》確立了軟件供應(yīng)鏈安全目標(biāo), 規(guī)定了軟件供應(yīng)鏈安全風(fēng)險管理要求和供需雙方的組織管理和供應(yīng)活動管理安全要求。適 用于指導(dǎo)軟件供應(yīng)鏈中的供需雙方開展風(fēng)險管理、組織管理和供應(yīng)活動管理,為第三方機 構(gòu)開展軟件供應(yīng)鏈安全檢測和評估提供依據(jù),供主管監(jiān)管部門參考使用。對于消費類可穿 戴智能設(shè)備,軟件供應(yīng)鏈的安全性尤為重要,因為設(shè)備中的軟件系統(tǒng)(包括操作系統(tǒng)、應(yīng) 用軟件和嵌入式系統(tǒng))直接影響數(shù)據(jù)的處理和保護。通過應(yīng)用此標(biāo)準(zhǔn),制造商和服務(wù)提供 商可以在軟件開發(fā)、測試和部署過程中實施嚴(yán)格的安全管理措施,確保軟件供應(yīng)鏈的安全 性。此外,該標(biāo)準(zhǔn)還為第三方機構(gòu)提供了檢測和評估軟件供應(yīng)鏈安全的依據(jù),確保供應(yīng)鏈 中的軟件產(chǎn)品在各個環(huán)節(jié)都符合安全要求。
三、個人信息安全與數(shù)據(jù)安全相關(guān)標(biāo)準(zhǔn)
隨著信息技術(shù)的快速發(fā)展和廣泛應(yīng)用,國家對個人信息安全和數(shù)據(jù)安全的重視不斷加 深,有針對性地陸續(xù)出臺了一系列安全標(biāo)準(zhǔn)。這些標(biāo)準(zhǔn)文件從不同角度對個人信息和生物 特征數(shù)據(jù)的收集、存儲、傳輸、使用、刪除等環(huán)節(jié)提出了詳細的安全技術(shù)要求,形成了較 為完善的個人信息安全和數(shù)據(jù)安全標(biāo)準(zhǔn)體系。
1. 個人信息安全相關(guān)標(biāo)準(zhǔn) GB/Z 28828-2012《信息安全技術(shù) 公共及商用服務(wù)信息系統(tǒng)個人信息保護指南》規(guī)范了 全部或部分通過信息系統(tǒng)進行個人信息處理的過程,為信息系統(tǒng)中個人信息處理不同階段 的個人信息保護提供指導(dǎo)。適用于指導(dǎo)除政府機關(guān)等行使公共管理職責(zé)的機構(gòu)以外的各類 組織和機構(gòu),如電信、金融、醫(yī)療等領(lǐng)域的服務(wù)機構(gòu),開展信息系統(tǒng)中的個人信息保護工 作。消費類可穿戴智能設(shè)備通常涉及大量個人數(shù)據(jù),如健康監(jiān)測數(shù)據(jù)、位置信息等,應(yīng)用 該標(biāo)準(zhǔn)能夠指導(dǎo)設(shè)備和服務(wù)提供商在數(shù)據(jù)收集、存儲、使用、傳輸和刪除各環(huán)節(jié)加強個人 信息保護,確保用戶數(shù)據(jù)的安全性和隱私性。 GB/T 37964-2019《信息安全技術(shù) 個人信息去標(biāo)識化指南》描述了個人信息去標(biāo)識化的 目標(biāo)和原則,提出了去標(biāo)識化過程和管理措施。針對微數(shù)據(jù)提供具體的個人信息去標(biāo)識化 指導(dǎo),適用于組織開展個人信息去標(biāo)識化工作,也適用于網(wǎng)絡(luò)安全相關(guān)主管部門、第三方評 估機構(gòu)等組織開展個人信息安全監(jiān)督管理、評估等工作。對于消費類可穿戴智能設(shè)備,去 標(biāo)識化技術(shù)可以在數(shù)據(jù)分析和共享過程中有效保護用戶隱私,降低數(shù)據(jù)泄露風(fēng)險。
GB/T 35273-2020《信息安全技術(shù) 個人信息安全規(guī)范》規(guī)定了開展收集、存儲、使用、 共享、轉(zhuǎn)讓、公開披露、刪除等個人信息處理活動的原則和安全要求。適用于規(guī)范各類組 織的個人信息處理活動,也適用于主管監(jiān)管部門、第三方評估機構(gòu)等組織對個人信息處理 活動進行監(jiān)督、管理和評估。消費類可穿戴智能設(shè)備涉及的個人信息處理活動較多,遵循 此標(biāo)準(zhǔn)能夠確保各個環(huán)節(jié)的數(shù)據(jù)安全,防止數(shù)據(jù)泄露和濫用。 GB/T 39335-2020《信息安全技術(shù) 個人信息安全影響評估指南》給出了個人信息安全影 響評估的基本原理、實施流程。適用于各類組織自行開展個人信息安全影響評估工作,同 時可為主管監(jiān)管部門、第三方測評機構(gòu)等組織開展個人信息安全監(jiān)督、檢查、評估等工作 提供參考。消費類可穿戴智能設(shè)備的開發(fā)和運營過程中,進行個人信息安全影響評估能夠 識別潛在的隱私風(fēng)險,制定相應(yīng)的安全措施,從而保護用戶數(shù)據(jù)的安全性。
GB/T 41391-2022《信息安全技術(shù) 移動互聯(lián)網(wǎng)應(yīng)用程序(App)收集個人信息基本要求》 規(guī)定了 App 收集個人信息的基本要求,給出了常見服務(wù)類型 App 必要個人信息范圍和使用 要求。適用于 App 運營者規(guī)范其個人信息收集活動,也適用于監(jiān)管部門、第三方評估機構(gòu) 等對 App 個人信息收集活動進行監(jiān)督、管理和評估。許多消費類可穿戴智能設(shè)備依賴 App 進行數(shù)據(jù)管理和分析,遵循此標(biāo)準(zhǔn)可以確保這些 App 在收集用戶個人信息時,符合安全和 隱私保護要求,避免不必要的數(shù)據(jù)收集和濫用。 GB/T 41574-2022《信息技術(shù) 安全技術(shù) 公有云中個人信息保護實踐指南》給出了在公 有云中實施個人信息保護的控制目標(biāo)和控制措施,在 GB/T 22081 基礎(chǔ)上給出了公有云個人 信息保護指南。適用于作為個人信息處理者的所有類型和規(guī)模的組織,包括公有和私營公 司、政府機構(gòu)和非營利組織。消費類可穿戴智能設(shè)備的數(shù)據(jù)通常會存儲和處理在云端,應(yīng) 用此標(biāo)準(zhǔn)可以確保公有云環(huán)境中用戶數(shù)據(jù)的安全性和隱私性,避免數(shù)據(jù)泄露和非法訪問。
GB/T 41817-2022《信息安全技術(shù) 個人信息安全工程指南》提出了個人信息安全工程的 原則、目標(biāo)、階段和準(zhǔn)備,提供了網(wǎng)絡(luò)產(chǎn)品和服務(wù)在需求、設(shè)計、開發(fā)、測試、發(fā)布階段 落實個人信息安全要求的工程化指南。適用于涉及個人信息處理的網(wǎng)絡(luò)產(chǎn)品和服務(wù)(含信 息系統(tǒng)),為其同步規(guī)劃、同步建設(shè)個人信息安全措施提供指導(dǎo),也適用于組織在軟件開發(fā) 生存周期開展隱私工程時參考。消費類可穿戴智能設(shè)備開發(fā)過程中應(yīng)用此標(biāo)準(zhǔn),可以在設(shè) 計、開發(fā)、測試和發(fā)布各階段落實個人信息安全要求,確保設(shè)備在整個生命周期內(nèi)的數(shù)據(jù) 安全性。 GB/T 42460-2023《信息安全技術(shù) 個人信息去標(biāo)識化效果評估指南》提供了個人信息去 標(biāo)識化效果分級與評估的指南。適用于個人信息去標(biāo)識化活動,也適用于開展個人信息安 全管理、監(jiān)管和評估。消費類可穿戴智能設(shè)備在數(shù)據(jù)處理和共享過程中,應(yīng)用此標(biāo)準(zhǔn)評估 去標(biāo)識化效果,可以確保個人信息的匿名化處理達到預(yù)期效果,降低隱私泄露風(fēng)險。
GB/T 42574-2023《信息安全技術(shù) 個人信息處理中告知和同意的實施指南》給出了處理 個人信息時,向個人告知處理規(guī)則、取得個人同意的實施方法和步驟。適用于個人信息處 理者在開展個人信息處理活動時保障個人權(quán)益,也可為監(jiān)管、檢查、評估等活動提供參考。 消費類可穿戴智能設(shè)備的數(shù)據(jù)收集和處理活動中,遵循此標(biāo)準(zhǔn)可以確保用戶知情并同意其 數(shù)據(jù)的使用,增強透明度和用戶信任。 GB/T 42582-2023《信息安全技術(shù) 移動互聯(lián)網(wǎng)應(yīng)用程序(App)個人信息安全測評規(guī)范》 規(guī)定了依據(jù) GB/T 35273—2020 開展移動互聯(lián)網(wǎng)應(yīng)用程序個人信息安全測評的測評流程以及 對各項安全要求進行測評的方法。適用于指導(dǎo)第三方測評機構(gòu)對移動互聯(lián)網(wǎng)應(yīng)用程序個人 信息安全進行測評,以及主管監(jiān)管部門對移動互聯(lián)網(wǎng)應(yīng)用程序個人信息安全進行監(jiān)督管理, 移動互聯(lián)網(wǎng)應(yīng)用程序運營者開展個人信息安全自評時參照執(zhí)行。消費類可穿戴智能設(shè)備相 關(guān) App 的開發(fā)者和運營者可以參考此標(biāo)準(zhǔn),進行自評和第三方測評,確保其 App 在個人信 息處理方面的安全性。
GB/T 42884-2023《信息安全技術(shù) 移動互聯(lián)網(wǎng)應(yīng)用程序(App)生命周期安全管理指南》 提供了移動互聯(lián)網(wǎng)應(yīng)用程序(App)生命周期階段管理過程和風(fēng)險監(jiān)測管理過程的安全管理指 南。適用于 App 提供者對 App 的開發(fā)、運營等生命周期安全管理,App 分發(fā)平臺管理者和 移動智能終端廠商等參考使用。對于依賴 App 進行數(shù)據(jù)管理的消費類可穿戴智能設(shè)備,應(yīng) 用此標(biāo)準(zhǔn)可以確保其 App 在開發(fā)、運營和維護等整個生命周期中的安全性。 GB/T 43435-2023《信息安全技術(shù) 移動互聯(lián)網(wǎng)應(yīng)用程序(App)軟件開發(fā)工具包(SDK) 安全要求》規(guī)定了移動互聯(lián)網(wǎng)應(yīng)用程序(App)軟件開發(fā)工具包(SDK)設(shè)計、開發(fā)、發(fā)布、 運營、終止運營等階段和個人信息處理活動的安全要求。適用于 SDK 開發(fā)、運營,并供 SDK 安全檢測和評估參考使用。消費類可穿戴智能設(shè)備的 App 開發(fā)者可以參考此標(biāo)準(zhǔn),確 保使用的 SDK 符合安全要求,防止因 SDK 安全問題導(dǎo)致的用戶數(shù)據(jù)泄露。
GB/T 43739-2024《數(shù)據(jù)安全技術(shù) 應(yīng)用商店的移動互聯(lián)網(wǎng)應(yīng)用程序(App)個人信息處 理規(guī)范性審核與管理指南》給出了應(yīng)用商店運營者對移動互聯(lián)網(wǎng)應(yīng)用程序(App)個人信息 處理規(guī)范性審核與管理指南。適用于指導(dǎo)應(yīng)用商店運營者開展 App 個人信息安全審核與管 理,也為監(jiān)管部門及第三方機構(gòu)對應(yīng)用商店運營者審核與管理 App 個人信息處理活動的能 力開展評估提供參考。消費類可穿戴智能設(shè)備相關(guān) App 在應(yīng)用商店中發(fā)布前,需通過此標(biāo) 準(zhǔn)的審核,確保其個人信息處理活動符合規(guī)范,保障用戶數(shù)據(jù)安全。
2. 生物特征識別相關(guān)標(biāo)準(zhǔn) GB/T 36651-2018《信息安全技術(shù) 基于可信環(huán)境的生物特征識別身份鑒別協(xié)議框架》規(guī) 定了基于可信環(huán)境的生物特征識別身份鑒別協(xié)議框架,包括協(xié)議框架、協(xié)議流程、協(xié)議規(guī) 則以及協(xié)議接口等內(nèi)容。適用于生物特征識別身份鑒別服務(wù)的開發(fā)、測試和評估。消費類 可穿戴智能設(shè)備中常集成生物特征識別功能(如指紋、面部識別等)用于身份驗證。此標(biāo) 準(zhǔn)的應(yīng)用可以確保這些生物特征識別技術(shù)在可信環(huán)境下安全運行,保證用戶身份鑒別的可 靠性和安全性,防止偽造和濫用。 GB/T 37076-2018《信息安全技術(shù) 指紋識別系統(tǒng)技術(shù)要求》規(guī)定了采用指紋識別技術(shù)進 行身份鑒別的指紋識別系統(tǒng)基本級和增強級的功能、性能、安全要求和等級劃分。適用于 指紋識別系統(tǒng)的設(shè)計與實現(xiàn),對指紋識別系統(tǒng)的測試、管理也可參照使用。對于集成指紋 識別功能的消費類可穿戴智能設(shè)備,應(yīng)用此標(biāo)準(zhǔn)可以確保指紋識別系統(tǒng)的安全性和性能, 防止指紋數(shù)據(jù)被盜用或篡改,提高設(shè)備的安全性和用戶信任度。 GB/T 20979-2019《信息安全技術(shù) 虹膜識別系統(tǒng)技術(shù)要求》規(guī)定了采用虹膜識別技術(shù)進 行身份識別的虹膜識別系統(tǒng)的結(jié)構(gòu)、功能、性能、安全要求及等級劃分。適用于虹膜識別 系統(tǒng)的設(shè)計與實現(xiàn),對虹膜識別系統(tǒng)的測試、管理也可參照使用。盡管虹膜識別在消費類 可穿戴智能設(shè)備中應(yīng)用相對較少,但對于采用虹膜識別技術(shù)的高端設(shè)備,參考此標(biāo)準(zhǔn)能夠 確保識別系統(tǒng)的可靠性和數(shù)據(jù)安全,防止虹膜數(shù)據(jù)被非法獲取和濫用。 GB/T 41772-2022《信息技術(shù) 生物特征識別 人臉識別系統(tǒng)技術(shù)要求》給出了人臉識別 系統(tǒng)的架構(gòu)及業(yè)務(wù)流程,規(guī)定了功能要求和性能要求。適用于人臉識別系統(tǒng)的設(shè)計、開發(fā) 與應(yīng)用。人臉識別技術(shù)在消費類可穿戴智能設(shè)備中的應(yīng)用越來越普遍,此標(biāo)準(zhǔn)能夠指導(dǎo)設(shè) 備設(shè)計和開發(fā)過程,確保人臉識別系統(tǒng)的安全性、準(zhǔn)確性和高效性,防止人臉數(shù)據(jù)的泄露 和濫用。
GB/T 40660-2021《信息安全技術(shù) 生物特征識別信息保護基本要求》規(guī)定了各類生物特 征識別信息控制者開展收集、存儲、使用、共享、轉(zhuǎn)讓、公開披露、刪除等生物特征識別 信息處理活動應(yīng)遵循的基本原則和安全要求。適用于規(guī)范各類生物特征識別信息控制者開 展生物特征識別信息處理活動,也適用于第三方機構(gòu)對生物特征識別信息處理活動進行測 評。對于消費類可穿戴智能設(shè)備中的生物特征數(shù)據(jù)處理,遵循此標(biāo)準(zhǔn)能夠確保數(shù)據(jù)在各個 環(huán)節(jié)的安全性,防止數(shù)據(jù)泄露和隱私侵犯。 GB/T 41806-2022《信息安全技術(shù) 基因識別數(shù)據(jù)安全要求》規(guī)定了基因識別數(shù)據(jù)及關(guān)聯(lián) 信息的收集、存儲、使用、加工、傳輸、提供、公開、刪除等數(shù)據(jù)處理活動的安全要求。 適用于基因識別數(shù)據(jù)及關(guān)聯(lián)信息的處理者規(guī)范數(shù)據(jù)處理活動,也可為監(jiān)管部門、第三方評 估機構(gòu)對基因識別數(shù)據(jù)處理活動進行監(jiān)督、管理、評估提供參考。雖然基因識別在消費類 可穿戴智能設(shè)備中尚未普及,但未來有潛力的應(yīng)用場景可以參考此標(biāo)準(zhǔn),確保基因數(shù)據(jù)處 理的安全性,防止數(shù)據(jù)泄露和不當(dāng)使用。
GB/T 41807-2022《信息安全技術(shù) 聲紋識別數(shù)據(jù)安全要求》規(guī)定了聲紋識別數(shù)據(jù)的收集、 存儲、使用、傳輸、提供、公開、刪除等活動中,對數(shù)據(jù)處理者的安全要求。適用于規(guī)范 數(shù)據(jù)處理者的聲紋識別數(shù)據(jù)處理行為。消費類可穿戴智能設(shè)備可以采用聲紋識別技術(shù)進行用戶身份驗證,遵循此標(biāo)準(zhǔn)能夠確保聲紋數(shù)據(jù)在收集、存儲、使用、傳輸?shù)拳h(huán)節(jié)的安全性, 防止數(shù)據(jù)泄露和濫用。 GB/T 41773-2022《信息安全技術(shù) 步態(tài)識別數(shù)據(jù)安全要求》規(guī)定了步態(tài)識別數(shù)據(jù)收集、 存儲、傳輸、使用、加工、提供、公開、刪除等數(shù)據(jù)處理活動的安全要求。適用于步態(tài)識 別數(shù)據(jù)處理者規(guī)范數(shù)據(jù)處理活動,監(jiān)管部門、第三方評估機構(gòu)對步態(tài)識別數(shù)據(jù)處理活動進 行監(jiān)督、管理、評估參照使用。步態(tài)識別在消費類可穿戴智能設(shè)備中的應(yīng)用能夠用于用戶 身份驗證和健康監(jiān)測,遵循此標(biāo)準(zhǔn)可以確保步態(tài)數(shù)據(jù)的安全性,防止數(shù)據(jù)被非法獲取和濫 用。 GB/T 41819-2022《信息安全技術(shù) 人臉識別數(shù)據(jù)安全要求》規(guī)定了人臉識別數(shù)據(jù)的安全 通用要求以及收集、存儲、使用、傳輸、提供、公開、刪除等具體處理活動的安全要求。 適用于數(shù)據(jù)處理者安全開展人臉識別數(shù)據(jù)處理活動。對于采用人臉識別技術(shù)的消費類可穿 戴智能設(shè)備,應(yīng)用此標(biāo)準(zhǔn)可以確保人臉數(shù)據(jù)在各個處理環(huán)節(jié)的安全性和隱私保護,防止數(shù) 據(jù)泄露和濫用。