PDF文档信息
Vip.1
名称:2026.06.18-湖南省《人工智能行业数据标注服务安全规范》DB43/T 3538-2026.pdf

湖南省《人工智能行业数据标注服务安全规范》DB43/T3538-2026,自2026年06月18日起实施。

本标准面向人工智能行业数据标注服务的全过程安全管理,在衔接GB/T 45674-2025与GB/T 42755-2023的基础上,结合国家数据标注基地建设需要,将安全管理要求具体化、业务场景化。全文围绕“要素—流程—评估”三层架构展开:先对人员、平台与算力、数据、算法模型、工作环境五类要素分别设定安全底线,再按需求评估、实施、质检、交付四个环节落实操作规范,最后通过周期性安全评估形成管理闭环,为标注服务方与需求方划定可执行的责任边界。

要素安全:从人员到环境的五道关口

人员管理建立准入与退出机制:接触敏感数据岗位须实施包含从业记录、违规及违法犯罪记录在内的严格背景审查,低风险岗位可简化流程;每年复训不少于1次,培训内容覆盖安全法规、风险识别与伦理实务,结果纳入资质考核。权限管理遵循最小授权原则,离职转岗须回收权限并完成数据交接。平台与工具须具备访问控制、日志审计、加密传输与静态加密存储能力,缓存及临时文件在任务结束时自动清除;承载敏感业务的平台每季度至少安全扫描一次,高危漏洞须在规定周期内修复。算力环境按数据重要程度匹配相应等级保护要求,涉及敏感数据项目应在可信执行环境或隔离环境中运行;若算力提供方与标注服务方非同主体,服务协议须明确数据留存、日志共享与违规责任。算法模型在投入前应开展输入输出安全、鲁棒性、公平性及数据泄漏风险评估,定期进行对抗样本测试;使用外部大模型优先选择完成备案者,合成数据须作明确标识。工作环境须落实防火防盗、屏幕防窥、USB禁用等物理与硬件管控;远程标注按数据敏感度分级实施——敏感数据须通过统一虚拟桌面环境作业,非敏感数据则须满足加密传输与操作审计条件。

流程管控:从需求评估到数据销毁的全程约束

标注任务启动前须开展需求评估,覆盖数据来源、分类分级、应用场景及潜在风险,并形成书面记录。进入实施环节的数据须先完成脱敏或去标识化处理,脱敏结果应满足不可逆要求,不得通过字段组合或标注结果反推原始敏感信息;实施过程禁止擅自新增字段、引入外部数据或混合不同来源数据,中间产物纳入统一安全管理,全过程操作记录须真实可追溯。质检遵循最小必要原则,抽检范围应能有效识别系统性偏差与安全风险,不得因抽检降低脱敏强度;发现问题须按规定上报,不得隐瞒或继续流转风险数据。交付阶段通过加密通道或可信介质传递成果并附带校验信息,交付完成后须销毁原始数据副本、脱敏数据、中间结果与临时文件,销毁确保不可恢复并留存记录。

安全评估:周期体检与持续改进

标注服务方应每年至少开展一次内部安全评估,每三年委托第三方评估不少于一次,评估人员须与被评方无利益冲突。评估内容覆盖组织制度、人员管理、平台算力、数据、模型、环境及流程执行情况,输出报告须列明风险清单、风险等级判定依据与整改责任部门。评估记录完整归档且保存期限不少于三年。整改实行闭环管理:制定计划、专人跟踪、复查验证,效果达标方可关闭;未按时完成或效果不达标的整改项升级处理并重新制定方案。

湖南省《人工智能行业数据标注服务安全规范》DB43/T 3538-2026第1页
第 1 页
湖南省《人工智能行业数据标注服务安全规范》DB43/T 3538-2026第2页
第 2 页
湖南省《人工智能行业数据标注服务安全规范》DB43/T 3538-2026第3页
第 3 页
可免费试读【3页/共16页】

下载本地,更方便阅读

免责声明: 本站文档均来自互联网及网友上传分享,本站只负责收集和整理,文档内容版权归原创作者所有,其原创性及文中陈述文字和内容仅代表作者个人观点,仅供个人学习研究,严禁用于商业用途,下载后请于24小时内删除。转载是为传递及宣传国家与地方政府规划、建设与管理等相关政策和经验;本站部分资源采取捐赠下载,本站不以此盈利,所获捐赠将支付分享者及网站服务器和带宽支出。如果您对原创归属及转载有异议,或涉及版权问题,请点击"举报",我们将补齐出处或者删除;转载本站内容请注明出处。
提问