生成式人工智能行业网络数据安全风险评估工作手册 前言 为贯彻落实《网络安全法》《数据安全法》《个人信息保护法》《上海市数据条例》等法律法规,明确生成式人工智能行业网络数据安全风险评估实施细则,现将生成式人工智能行业各单位开展网络数据安全风险评估工作流程、步骤、方法等总结形成本工作手册。 本工作手册参与编制单位为星环信息科技(上海)股份有限公司,由上海市委网信办、徐汇区委网信办提供指导,上海市信息安全测评认证中心提供技术支持。 生成式人工智能行业网络数据安全风险评估工作手册 目录 目录..............................................................................................................II 一、总体概述...................................................................................................1 二、行业特点与评估目标..............................................................................1 (一)生成式人工智能业务特点............................................................1(二)评估核心目标................................................................................2(三)工作手册依据................................................................................2(四)行业指标分析................................................................................4 三、生成式人工智能行业网络数据安全风险评估流程..............................8 (一)评估准备.........................................................................................8 3、制定评估方案..............................................................................12 (二)信息调研.......................................................................................13 1、生成式人工智能企业基本情况调研..........................................13 2、生成式人工智能全业务链条及技术架构调研..........................14 生成式人工智能行业网络数据安全风险评估工作手册 3、生成式人工智能数据资产调研..................................................144、数据全生命周期处理活动调研..................................................155、安全防护措施调研......................................................................16(三)风险识别.......................................................................................171、风险识别内容..............................................................................172、风险识别方法..............................................................................18(四)综合分析.......................................................................................191、风险分析......................................................................................192、风险评价......................................................................................20(五)评估总结.......................................................................................211、编制评估报告..............................................................................212、制定整改方案..............................................................................22附录1信息调研表........................................................................................23 附录1.1生成式人工智能企业基本情况调研表..................................23 附录1.2生成式人工智能全业务链条及技术架构调研表..................25 附录1.3生成式人工智能数据资产调研表..........................................27 附录1.4数据全生命周期处理活动调研表..........................................30 附录1.5安全防护措施调研表...............................................................43 附录2风险识别表........................................................................................47 附录2.1生成式人工智能服务基础风险识别表..................................47 附录2.1.1数据安全管理评估表.....................................................47 附录2.1.2数据安全技术评估表.....................................................71 附录2.1.3个人信息保护评估表.....................................................83 附录2.2预训练数据和优化训练数据风险识别表............................106 附录2.2.1数据安全管理评估表...................................................106 附录2.2.2数据处理活动评估表...................................................108 附录2.2.3数据安全技术评估表...................................................120 附录2.3生成内容风险识别表............................................................122 附录2.3.1数据处理活动评估表...................................................122 附录2.3.2数据安全技术评估表...................................................128 附录2.4用户交互数据风险识别表....................................................131 附录2.4.1数据处理活动评估表...................................................131 附录2.4.2数据安全技术评估表...................................................137 附录3综合分析方法.................................................................................145 附录3.1典型数据安全风险类型........................................................145 附录3.3风险发生可能性分析............................................................153 附录3.4风险评价................................................................................156 附录4评估总结模板.................................................................................158 生成式人工智能行业网络数据安全风险评估工作手册 一、总体概述 本工作手册介绍了生成式人工智能行业各单位评估准备、信息调研、风险识别、综合分析、评估总结等网络数据安全风险评估实施流程,明确了生成式人工智能行业网络数据安全风险评估实施工作流程、步骤、方法等。生成式人工智能企业可直接根据本工作手册开展评估;第三方评估机构可依据本工作手册出具具有生成式人工智能行业特色的评估报告;也可供生成式人工智能行业主管监管部门实施检查评估时参考。 二、行业特点与评估目标 (一)生成式人工智能业务特点 生成式人工智能行业具备数据依赖性高、模型与生成内容的不可控性、合规与伦理挑战及动态演进的威胁场景等显著特征。首先是数据依赖性高,海量训练数据依赖互联网公开数据、用户生成内容(UGC)、企业私有数据等,可能涉及敏感信息(如个人隐私、商业秘密)。数据来源复杂,多源数据聚合易引入未清洗的恶意内容或偏见数据,增加数据泄露和滥用的风险。其次是模型与生成内容的不可控性,可能生成虚假信息、有害内容(暴力、歧视性文本)、版权侵权内容(模仿受版权保护的风格)。模型易受提示词注入或后门攻击,导致恶意输出或数据泄露。最后是合规与伦理挑战,训练数据可能涉及不同的隐私法规。生成内容可能被用于诈骗、舆论操纵等非法用途,企业需承担连带责 生成式人工智能行业网络数据安全风险评估工作手册 任。 (二)评估核心目标 基于上述生成式人工智能业务特点,生成式人工