开发者社区
社区提问意见反馈
开发者钉组织
扫描二维码
加入支付宝开发者钉组织
平台通用规则 > 蚂蚁集团生态凯发k8官方网娱乐官方的合作伙伴安全管理规范
收藏
我的文档
设置
一、目的和范围
1. 目的
随着数据安全、个人信息保护相关法律法规的陆续出台,明确对个人信息处理者(包含企业、个人及互联网平台等)在保护用户个人信息权益、规范数据处理活动中的义务和责任。 蚂蚁集团根据相关法律法规的要求,对涉及从蚂蚁集团相关平台(包括不限于支付宝开放平台)获取用户授权的个人信息(包含不限于姓名、手机号、证件号、地址等)的生态凯发k8官方网娱乐官方的合作伙伴,根据所处理个人信息的风险影响,对凯发k8官方网娱乐官方的合作伙伴个人信息保护及应用的安全防护能力,明确安全能力标准,更好的保障用户的个人信息安全和合法权益。
2. 适用范围
(1)本规范适用凯发k8官方网娱乐官方的合作伙伴范围:涉及从蚂蚁集团相关平台(包括不限于支付宝开放平台)获取用户授权的个人信息(包含不限于姓名、手机号、证件号、地址等)的凯发k8官方网娱乐官方的合作伙伴(包含商户、服务商(isv)、合作机构),获取已匿名化处理的个人信息除外。
(2)本规范适用凯发k8官方网娱乐官方的合作伙伴所提供的系统服务在开发、部署、运营、维护和管理等方面的安全能力标准,同时适用凯发k8官方网娱乐官方的合作伙伴相关应用和服务的运营者。
二、术语和定义
术语
定义
蚂蚁集团
本规范中的“蚂蚁集团”指:
(1)蚂蚁科技集团股份有限公司;
(2)蚂蚁科技集团股份有限公司直接或间接控制的公司,例如:芝麻信用管理有限公司、集分宝南京企业管理有限公司、蚂蚁智信(杭州)信息技术有限公司、重庆市蚂蚁商诚小额贷款有限公司、重庆市蚂蚁小微小额贷款有限公司、支付宝(杭州)信息技术有限公司、蚂蚁会员(北京)网络技术服务有限公司、杭州吱声信息技术有限公司、杭州上数信息技术有限公司、蚂蚁(杭州)基金销售有限公司、蚂蚁财富(上海)金融信息服务有限公司、蚂蚁胜信(上海)信息技术有限公司等;
(3)蚂蚁科技集团股份有限公司直接或间接投资、或有业务合作关系,且构成蚂蚁科技集团股份有限公司关联方的企业,例如:浙江网商银行股份有限公司、重庆蚂蚁消费金融有限公司等。
支付宝开放平台
支付宝开放平台(简称“开放平台”),指由支付宝(杭州)信息技术有限公司所拥有并独立经营的、供凯发k8官方网娱乐官方的合作伙伴使用接口等资源以开发、展示和管理应用或服务的平台系统。开放平台网站登录入口为open.alipay.com,但不限于该网站及该网站内的相关页面。
商户
是指在蚂蚁集团相关平台上为用户提供应用或服务的单位或个人。
服务商
是指入驻蚂蚁集团相关平台上的系统服务商(independent software vendors 简称 isv),提供第三方软件开发或运营服务的商户。
凯发k8官方网娱乐官方的合作伙伴
是指蚂蚁集团的生态凯发k8官方网娱乐官方的合作伙伴(简称“凯发k8官方网娱乐官方的合作伙伴”),包含不限于商户、服务商(isv)、第三方合作机构等。
应用
是指由凯发k8官方网娱乐官方的合作伙伴通过开放平台上接口提供者所提供的接口或/及技术所开发或完善的应用程序、系统及相关服务,含自用型和他用型应用。包括不限于支付宝小程序、生活号、web服务。
二次验证
在用户注册或登录后进行一些重要或敏感业务操作时,通过除密码之外的如验证码、手机短信、安全问题、数字证书等对用户进行第二次校验的方式。
加密
是指将明文的文件或数据按某种算法进行处理,使其成为不可读的一段代码(通常称为"密文")。
安全事件
是指凯发k8官方网娱乐官方的合作伙伴在生产或服务过程中,潜在或已存在发生的应用漏洞、网络攻击、系统入侵、数据泄漏、客户投诉等风险事件。
个人信息
是指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
敏感个人信息
是指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、征信信息、通信记录、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。例如:虹膜/声纹/指纹/人脸等可被用于识别个人的生物特征、精准定位信息、个人生病治疗或保险理赔中产生使用的病历记录、化验报告等医疗健康信息、以及身份证、护照、驾驶证、通讯录等个人信息。
webshell
webshell常被称为匿名用户(入侵者)通过web服务端口对web服务器有某种程度上操作的权限,由于其大多是以网页脚本的形式出现,也称之为网站后门工具。
密钥
是指在明文转换为密文或将密文转换为明文的算法中输入的参数。密钥分为对称密钥与非对称密钥。
去标识化
指一种对个人信息进行处理,使其处理后的信息在不借助额外信息的情况下无法识别到特定个人信息主体的数据处理方式。
匿名化
通过对个人信息的技术处理,使得个人信息经过处理无法识别特定自然人且不能复原的过程。
三、规范性引用文件
1《中华人民共和国个人信息保护法》,2021年11月1日;
2《中华人民共和国数据安全法》,2021年9月1日;
3《中华人民共和国网络安全法》,2016年11月7日;
4《信息系统安全等级保护基本要求》,国标gb/t 22239 – 2008,2008年6月;
5《移动智能终端安全能力技术要求》,工信部,yd/t 2407-2013,2013年4月;
6《信息系统通用安全技术要求》,gbt 20271-2006,2006年5月;
7《信息安全技术 术语》,gb/t 25069-2010;
8《信息技术 安全技术 信息安全事件管理指南》,gb/z 20985-2007;
9《信息安全技术 信息安全事件分类分级指南》,gb/z 20986-2007;
10《信息技术 系统安全工程 能力成熟度模型》,gbt 20261-2006;
11《数据出境安全评估方法》2022.7.7;
12 《平台生态数据安全基本要求》,t/cciasc 0004-2023。
四、凯发k8官方网娱乐官方的合作伙伴分级说明
凯发k8官方网娱乐官方的合作伙伴分级
商户/机构
服务商(isv)
第一梯队
用户授权量≥100万
或有应用服务器部署在境外
用户授权量≥100万
或 接入商户数≥150家
或有应用服务器部署在境外
第二梯队
10万≤用户授权量<100万
10万≤用户授权量<100万
或 40家≤接入商户数<150家
第三梯队
用户授权量<10万
用户授权量<10万
或 接入商户数 <40家
注:
1对于凯发k8官方网娱乐官方的合作伙伴涉及从蚂蚁集团相关平台获取用户授权的个人信息,根据凯发k8官方网娱乐官方的合作伙伴已授权获取的用户量级或服务商(isv) 接入商户数量,凯发k8官方网娱乐官方的合作伙伴的安全能力要求从高到低分为第一梯队、第二梯队、第三梯队。
2由于部分行业的特殊性,行业或监管合规对特殊行业的凯发k8官方网娱乐官方的合作伙伴有更高的标准和安全要求,存在对凯发k8官方网娱乐官方的合作伙伴有高于梯队的安全要求。
3“用户授权量”指凯发k8官方网娱乐官方的合作伙伴从蚂蚁集团相关平台获取个人信息所涉及的数据主体的数量,其中个人信息已去标识化、匿名化处理的数据主体除外,不计入统计。 服务商“接入商户数”指服务商服务于蚂蚁集团相关平台且涉及个人信息的商户数量。
4服务商同时达到不同梯队用户授权量和接入商户数规模的,以高阶梯队为凯发k8官方网娱乐官方的合作伙伴分级梯队。
5服务器部署在境外的凯发k8官方网娱乐官方的合作伙伴,按照第一梯队管理。
五、凯发k8官方网娱乐官方的合作伙伴安全能力标准
凯发k8官方网娱乐官方的合作伙伴应当保证:在为用户提供产品和服务的过程涉及个人信息处理时,必须严格遵守中华人民共和国相关法律法规的要求(如:《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》),应当参照相关国家标准(如:《信息安全技术个人信息安全规范gb/t 35273—2020》),规范个人信息处理行为,最大程度地保障用户的合法权益和社会公共利益。
蚂蚁集团根据中华人民共和国相关法律法规要求,保障用户的个人信息安全和合法权益,对于涉及个人信息处理的凯发k8官方网娱乐官方的合作伙伴,制定了安全能力分级要求,凯发k8官方网娱乐官方的合作伙伴应遵循达到对应要求。未能达到对应安全能力要求或不能按时在配合完成安全能力评估的,凯发k8官方网娱乐官方的合作伙伴获取个人信息接口权限及相关服务或将受到影响。
1. 安全能力标准
安全类
安全项
具体标准
第一梯队
第二梯队
第三梯队
组织管理与机制
组织架构
指定数据安全负责人,负责日常数据安全事件响应与应急处置。



成立数据安全管理机构,有明确数据安全管理负责人,数据安全管理负责人应当具备数据安全专业知识和相关管理工作经历。

*
安全管理制度
建立必要的数据安全管理制度,在研发、生产、办公及业务运营等环节规范数据使用,保障个人信息的安全。如:数据安全资产管理制度、数据生命周期管理制度、数据分类分级管理制度、数据安全应急管理制度,数据安全审计管理制度、员工数据安全管理制度、数据安全行为违规等。



人员管理
员工(含外包)录用前,进行必要的背景调查,并与涉及个人信息处理的关键岗位人员需签署关于数据安全的责任协议。员工调岗或终止劳动合同时,及时调整或终止权限,回收门禁卡,强化终端管控等,避免用户个人信息产生泄漏。



涉及存在与第三方合作场景(包含外包服务),应就数据合作签订共享协议,明确处理范围、权利及义务。确保从蚂蚁获取的任何信息,限制关联三方对相关信息的使用并保持信息的保密性。应对关联三方整体的资质进行审核,涉及数据交互的三方应包含必要的安全资质(如iso27001、等保),并在合作期间持续监控评估三方的安全能力。


*
定期组织开展数据安全教育培训,特别是针对涉及用户个人信息处理的人员的安全规范与心智教育。


*
应制定数据安全培训计划,每年组织开展全员数据安全教育培训,数据安全相关的技术和管理人员每年教育培训时间不得少于二十小时。

数据安全管理
数据采集
收集个人信息遵循最小化要求,应用系统在收集个人信息前,须对外部数据来源的合法性进行确认,确保数据采集渠道的合法性和正当性;并向个人信息主体明确告知收集的个人信息类别,并获得个人信息主体的明示同意后,方可进行信息收集;并向个人信息主体提供更正或补充个人信息的方法。



凯发k8官方网娱乐官方的合作伙伴应对数据资产进行分类分级管理。


*
数据采集过程行为可追溯,可对数据源进行鉴别和记录。通过信息系统采集的数据,可以利用信息系统身份认证机制及系统日志对数据源进行鉴别和记录,从而达到追溯数据采集过程行为的目的。
*
数据传输
采用安全通道、通道加密、数据加密等措施保护数据,如:https、vpn等),并采用国家认可的加密算法及认证产品,如:sm2、aes 等。
如涉及境外服务器的调用,应遵循国际认可的密码算法,例如rsa2048、aes128、sha256等。



数据存储
通过蚂蚁官方接口获得涉及用户个人信息的数据及相关密钥、凭证,须做好加密存储。禁止代码中明文编码,防控泄漏。



不同商户、应用须分别做好隔离,不同应用间数据独立存储,不可混用;个人信息进行有效加密存储,按业务所需设置存储时限。



数据处理
根据实际职责严格限定可访问或使用个人信息的权限及数量,严格限制数据拷贝权限及批量导出行为。

数据处理过程中对个人信息实现动态识别分类分级管控或脱敏,非必要个人信息默认脱敏展示,如业务必须,通过二次验证后再展示,降低个人信息处理和展示环节的泄漏风险。
*
数据交换
涉及数据跨境业务,应遵循国家数据跨境相关的法律法规。



系统开发环境、测试环境需使用脱敏的或经过去标识化处理的个人信息。

*
数据销毁
涉及个人信息数据销毁时,应采取有效技术手段进行完全删除,确保数据不可恢复



个人信息主体主动要求删除个人信息或与用户终止服务时,必须立即删除全部因使用本服务而获得的数据(包括各种备份),且不得再以任何方式继续使用,除非法律法规要求必须,有权保留



凯发k8官方网娱乐官方的合作伙伴与服务商终止合作关系,服务商应删除涉及商户主体应用下的所有数据(含用户个人信息)。(仅对服务商要求)
系统安全
访问控制
应对登录的用户分配帐号和权限;并重命名或删除默认帐号,修改默认帐号的默认口令。



制定明确的密码策略,确保设备&帐号的密码规则满足策略要求,
禁止密码设置为空或使用默认密码,定期更换密码,帐号初始密码禁用固定密码,应随机生成。密码强度要求满足包含字母大写、字母小写、数字、特殊字符其中的三种或以上组合,且长度至少8位以上。



应及时删除或停用多余的、过期的帐号,避免帐号多人共享。



业务系统应删除多余或无效的访问控制规则,优化访问控制列表,并保证访问控制规则数量最小化。



应授予管理帐号所需的最小权限,实现管理用户的权限分离。


*
业务系统关闭不必要的系统服务、默认共享和高危端口,仅开放必须的端口、服务。(如:80,443端口)。


*
安全检测与防护
核心业务系统具备脆弱性检测的能力,能对常见的主机入侵、恶意代码攻击、系统漏洞进行监测并告警。

具备号风控管控能力,保护和管理平台号的安全(登录风控、弱密码监测、登陆认证行为管控等),识别号的异常风险并进行管控。

系统具备对爬虫、撞库等异常行为告警及阻断的能力。
*
网络安全
网络架构
划分不同的网络区域,独立的生产、开发测试和办公网络区域等,重要网络区域及各网络区域应采取可靠的技术或方案隔离。

*
终端安全
办公终端
办公终端应设置登录口令保护、屏幕保护及安装防病毒软件,并定期进行病毒库更新及全盘杀毒。


*
办公终端制定相应的操作系统和必要应用程序的补丁管理计划,及时修补漏洞。



终端管控
涉及用户个人信息的办公终端应采取必要的数据防泄漏措施,如:防病毒软件、网络访问限制、dlp、终端准入等。

*
安全运营
安全审计
应用、系统、数据库等涉及个人信息操作场景,须做日志记录并保存,以支持有效的审核、安全取证分析等。



应用、系统、数据库等涉及个人信息操作场景,须做日志记录并保存,存储周期至少五年以上,并定期对日志进行审计,审计报告至少保留三年。

漏洞管理
凯发k8官方网娱乐官方的合作伙伴应建立漏洞管理机制,定期对业务系统进行漏洞扫描。

*
凯发k8官方网娱乐官方的合作伙伴应对漏洞进行跟踪管理,及时修复漏洞,高危漏洞24小时内修复,中危漏洞3天内修复,低危漏洞7天内修复。


*
事件处置
应建立数据安全应急处置机制及客户投诉处置机制,制定数据安全事件应急预案,发生数据安全事件时能及时启动应急响应机制及客户投诉响应机制,进行风险排查处置,采取措施防止危害扩大,并上报处置结果。



发生重大信息泄露、毁损、丢失等数据安全事件处置完毕后,需要由专业的第三方安全机构进行安全测评,并将测评报告提交蚂蚁集团。

运维保障
凯发k8官方网娱乐官方的合作伙伴应向蚂蚁集团提供完整的企业基础信息、包括但不限于涉及蚂蚁集团相关业务资产清单(应用名称、服务器ip 等)、数据安全负责人信息(姓名、手机、邮箱等),如有变更须在3天内完成信息更新。



凯发k8官方网娱乐官方的合作伙伴应周期性参与蚂蚁集团组织的安全能力评估工作,也可自行提交由第三方安全机构完成的安全评估,安全评估需提交蚂蚁集团审核,审核通过后视为有效。



制定实施数据安全保护计划,定期组织演练,保障所处理的个人信息的安全。

*
注:“ ✅为必须要达到的安全能力标准。
“ * ” 为建议该梯队达到的安全能力标准,非必须要求。
2. 安全能力评估
生态凯发k8官方网娱乐官方的合作伙伴在入驻平台或通过其他途径获取敏感数据时需要周期性进行安全能力评估。生态凯发k8官方网娱乐官方的合作伙伴应完成安全能力评估才可发布应用、开展相应数据处理活动。生态凯发k8官方网娱乐官方的合作伙伴可直接参与蚂蚁集团组织的安全评估工作、或自行提交由第三方安全机构完成的安全评估、或通过采购安全保险并由蚂蚁集团审核通过。商户购买安全保险,建议商户处理个人信息量级大于100万,购买保障额度在100万人民币以上的安全保险。
(1)安全评估触发条件
a凯发k8官方网娱乐官方的合作伙伴在入驻开放平台或通过其他途径获取用户授权的个人信息时,需进行安全能力评估。特别针对入驻阶段,需要凯发k8官方网娱乐官方的合作伙伴提供应用的服务器所在地(境内地址或者境外地址),如果为境外地址,则安全能力评估为必选项,同时对于小程序运营主体的基本信息,需要按照《数据出境安全评估办法》中涉及的内容,在入驻时提供,不能提供的字段内容,需有提供说明,便于后续数据追溯。
b凯发k8官方网娱乐官方的合作伙伴安全能力评估时效已过期,需结合凯发k8官方网娱乐官方的合作伙伴现状重新进行安全能力评估。
c当凯发k8官方网娱乐官方的合作伙伴业务规模达到更高梯队时,需结合凯发k8官方网娱乐官方的合作伙伴现状重新进行安全能力评估。
(2)安全评估周期及要求
a第一梯队凯发k8官方网娱乐官方的合作伙伴:每年要求进行一次评估,并达到该梯队安全能力标准。
b第二梯队凯发k8官方网娱乐官方的合作伙伴:每两年要求进行一次安全评估,并达到该梯队安全能力标准。
c第三梯队凯发k8官方网娱乐官方的合作伙伴:每三年要求进行一次安全评估,并达到该梯队安全能力标准。
(3)安全评估未完成
凯发k8官方网娱乐官方的合作伙伴申请涉及个人信息相关的接口,需要按蚂蚁要求安全能力评估,未完成安全评估的凯发k8官方网娱乐官方的合作伙伴不允许申请相关接口,需要在完成线上评估并且满足对应安全能力后,才允许申请。
(4)安全评估未达标
凯发k8官方网娱乐官方的合作伙伴未按时完成安全能力评估或因业务规模达到更高梯队导致不满足最新的安全能力要求的,会根据当前安全能力给予对应个人信息相关接口的权限,未按期完成安全能力评估调用个人信息接口或将受影响,待凯发k8官方网娱乐官方的合作伙伴通过对应安全能力评估达标,会及时更新凯发k8官方网娱乐官方的合作伙伴个人信息接口的权限。
涉及个人信息相关接口权限等调整会提前通知凯发k8官方网娱乐官方的合作伙伴,届时请留意官方渠道的提醒通知。
六、凯发k8官方网娱乐官方的合作伙伴安全权益
蚂蚁集团鼓励凯发k8官方网娱乐官方的合作伙伴达到对应梯队安全能力要求后持续提升安全能力,对于安全能力评估高及持续投入安全度高的凯发k8官方网娱乐官方的合作伙伴,蚂蚁集团会提供漏洞扫描、安全培训、风险情报等安全增值服务优惠及业务准入优先推荐的权益等,更多安全权益将持续更新。
七、凯发k8官方网娱乐官方的合作伙伴违规及处罚限制机制
凯发k8官方网娱乐官方的合作伙伴在与蚂蚁集团合作过程中,存在违反蚂蚁集团《小程序违规处理规则》《生活号违规处理规则》要求的违规行为,导致蚂蚁集团平台用户、凯发k8官方网娱乐官方的合作伙伴或社会公众的合法权益受到侵害时,会给予相应的处罚。视凯发k8官方网娱乐官方的合作伙伴违规情节严重程度,根据监管合规要求,或向行政执法机关、司法机关及监管机构披露被采取相应管理措施的凯发k8官方网娱乐官方的合作伙伴信息及风险情况。
具体违规类型:
违规类型
违规内容
违规处置
应用安全违规
小程序/生活号出现因数据泄露、数据安全、恶意代码等舆情事件或存在重大数据安全风险。
每次扣60分
小程序/生活号因存在恶意代码导致严重损失。
每次扣60分
小程序因自身漏洞被外部攻击利用或发生严重安全事件。
每次扣20分
小程序/生活号自身漏洞被识别后且未按期修复。
每次扣6分
用户个人信息使用违规
小程序存在非必需的个人敏感信息明文和使用展示场景,包括但不限于身份证、驾照号码、护照等,未遵循支付宝开放平台的
每次扣4分
小程序存在非必需的个人信息明文展示和使用场景,包括但不限于姓名、性别、区域、手机号、详细地址、uid 2088等,未遵循支付宝开放平台的
每次扣2分
小程序在服务提供中,对于用户端获取的个人信息,存在恶意骚扰、恶意转售等情况,未遵循支付宝开放平台的
每次扣10分
用户个人信息收集违规
小程序在服务提供中,诱导用户输入不合理的用户信息,包括但不限于手机号,身份证,银行卡等,未遵循支付宝开放平台
每次扣4分
安全能力评估不合格
凯发k8官方网娱乐官方的合作伙伴未按要求完成安全能力评估工作或完成安全评估工作,但评估结果不合格。
视风险情况及情节严重程度,采取以下措施,包括但不限于:个人信息接口调用限流/限频、调用权限封禁/回收,应用隐藏,应用下线等。
入驻申报信息不符
未如实填报涉及境外小程序的服务器信息,导致未能按照境外小程序的要求进行安全管理。
视风险情况及情节严重程度,采取以下措施,包括但不限于:个人信息接口调用限流/限额、调用权限封禁/回收、应用隐藏,应用下线等。
上述违规类型,视具体情况采取取消或调整小程序开发者部分服务权限,包括但不限于警告、版本下架、隐藏、应用下线、终止小程序业务。
内容没有解决您的问题?您还可以前往 或 寻求帮助
凯发k8官方网娱乐官方 copyright © 2022 支付宝(杭州)信息技术有限公司  | icp证浙b2-20160559
该文档对你是否有帮助?
当前页面目录
网站地图