本通知规定了数据接收和汇总,以服务于国家对电子交易的管理。包括系统性能和技术要求以及信息安全要求,并详细说明了不同系统间数据交换的方式。
Đối tượng áp dụng
与电子交易管理相关的国家机关
Các điểm cốt lõi
- 用户体验页面加载性能要求
- 数据接收和汇总系统的性能要求
- 信息保密和早期预警
- 灵活的数据导入导出支持
- API文档化及API门户使用
🌐 Tác động xã hội từ văn bản này
- 提高电子交易的国家管理水平
- 减少数据交换过程中的信息安全风险
- 确保不同系统之间的数据一致性和标准化
❓ Câu hỏi thường gặp
用户体验页面加载的具体性能要求是什么?
要求包括首次内容显示时间不超过3秒,最大内容显示时间不超过4秒,内容加载时间不超过5.8秒,响应时间不超过0.6秒。
系统需要满足哪些性能要求?
包括每个主要工作流的平均响应时间不超过2.5秒,整个页面的所有操作的最大响应时间不超过30秒。系统还必须能够处理至少500个并发访问。
是否有信息安全要求?
是的,包括集成IDS/IPS解决方案以检测异常行为,使用强大的加密算法如AES-256对存储数据进行加密,并为管理账户应用多因素认证(MFA)。
Toàn văn
|
科学技术部 |
中华人民共和国 独立 自由 幸福 |
|
编号:12/2025/TT-BKHCN |
北京,二零二五年七月十一日 |
通知
关于建立和运行数据接收与汇总系统的规定
为国家机关电子政务管理服务
根据2023年6月22日《电子交易法》;
根据二零二五年三月二日国务院令第55号《科学技术部职能配置、内设机构和人员编制规定》;
根据二零二四年十月二十三日国务院令第137号《国家机关电子政务交易规定及支持电子政务的信息系统规定》;
根据二零一六年七月一日国务院令第85号《关于信息安全等级保护制度的规定》;
根据国家数字转型局局长的建议;
科学技术部部长发布 本通知规定了建立和运行为国家机关电子政务管理服务的数据接收与汇总系统的事项。
第一章
总则
第一条 调整范围
本通知根据二零二四年十月二十三日国务院令第137号《国家机关电子政务交易规定及支持电子政务的信息系统规定》第十八条第四款的规定,对国家机关电子政务及其支持信息系统的数据接收与汇总系统的建立和运行作出规定。
本通知确定了该系统的功能要求、性能要求和信息安全要求;明确了相关机关在连接和共享数据以服务于国家机关电子政务管理方面的责任。
第二条 适用对象
1. 行政机关(包括部、相当于部的机构、政府直属机构、省或直辖市人民政府)直接参与或涉及国家机关电子政务及其支持信息系统的。
2. 与提供解决方案、建设、发展、升级、扩展、运行支持国家机关电子政务的信息系统或与数据接收与汇总系统连接的其他信息系统有关的组织和个人。
条3. 术语解释
在本通知中,下列用语的含义如下:
1. 国家机关电子政务数据接收与汇总系统(简称DTM系统)是科学技术部信息报告系统的一部分,按照行政机关信息报告制度的要求,旨在为电子政务管理工作的综合分析、评估、信息收集服务,确保及时性、准确性、安全性和有效性。
2. 按领域和地区设立的支持国家机关电子政务管理的信息系统(简称领域和地区管理系统)是信息报告系统或支持电子政务的信息系统,或者各部、相当于部的机构、政府直属机构、省或直辖市人民政府设立的信息系统或数字平台的一部分,用于收集、存储、处理和汇总数据,以执行其在领域和地区范围内分配的任务。
3. 综合数据是从多个来源处理并结合而成的,形成更高全面性的信息,以供分析、报告和支持决策。
4. 数据接收方式是指DTM系统采用的一系列机制和技术来收集数据,包括两种数据收集方式:(i)在线自动连接和(ii)按报告制度在DTM系统中输入。对于在线自动连接方式,收集的数据类型包括但不限于实时数据和批次数据。
5. 应用程序编程接口(API)是一组功能和过程,允许DTM系统与其他信息系统进行连接和交互。
6. 实时数据接收是一种数据接收方式,其中数据消息几乎同时发送到系统,与生成该数据消息的事件同步。
7. 批次数据接收是一种数据接收方式,定期收集一组数据消息,如每小时、每天、每周等。
8. 数据接收形式是指收集的数据的形式,包括但不限于原始数据和部分隐藏数据,以确保保密性。
9. 部分隐藏数据是指经过处理以隐藏或模糊敏感信息的部分内容,确保隐私但保留分析或处理的价值和有用性。
10. 为DTM系统收集的数据来源包括:
- 各领域的和地区管理系统;
- 支持电子政务的信息系统;
- 提供数据的组织和个人;
- 其他信息系统或数字平台。
第二章
关于建立和运行数据接收与汇总系统
为国家机关电子政务管理服务
的规定
条 4. 一般要求
1. 建立DTM系统应履行科学技术部(原信息产业部)根据二零二三年六月二十二日全国人民代表大会常务委员会通过的《电子交易法》第20号第48条和第50条规定的电子政务管理职责。
2. DTM系统应满足以下要求:
a) 遵守越南数字政府框架。
b) 从支持电子政务的信息系统和各领域和地区管理系统中连接和收集数据,采用以下一种方式:(i)在线自动连接或(ii)按报告制度在DTM系统中输入。
条 5. 功能要求对于DTM系统
DTM系统必须满足以下最低功能要求:
1. 数据接收功能:从多个不同来源接收数据,支持多种规定的数据接收方式和格式,确保可扩展性,与其他系统的集成以及通过开放标准进行交互。
2. 数据处理功能:包括数据处理、分类、汇总、丰富、分析;支持大数据挖掘(big data),结果可视化,以有效支持管理活动、评估和决策。
3. 数据模式和元数据管理功能:允许定义、发布、控制数据模式和相关元数据;支持数据源追溯(data lineage)和标准化,以促进互操作性和共享。
4. 报告和统计功能:灵活的报告和统计功能,支持实时或定期按管理需求进行数据检索。
5. 自动测试和性能监控功能:系统自动检查页面加载时间、响应时间、并发访问等指标,并在出现异常迹象或超出规定阈值时提前预警。
6. 全面系统管理功能:包括用户管理、访问权限分配、自动配置、数据对账、数据备份与恢复、集群模型支持、负载均衡和灾难恢复。
7. 网络信息安全保障功能:包括数据加密(传输和存储)、多因素认证(MFA)、数字证书管理、定期安全测试、记录并监控信息安全事件。
8. 系统日志记录功能:跟踪、监控并存储所有访问、数据操作和配置更改活动,以支持审计、检查和问责;日志不可修改且至少保存一年或根据法律规定保存。
9. 审计和透明度功能:提供自动审计工具和报告,关于数据访问、变更和共享情况,增加透明度并支持调查工作。
10. 标准化数据共享功能:与部委、行业和地方的信息系统互联互通,确保符合技术、安全和数据管理标准,并支持在多个平台(包括移动设备和辅助残疾人设备)上的灵活访问和利用。
条 6. 性能要求
1. 系统必须保证页面加载性能符合用户体验,包括首次内容显示时间、最大内容显示时间、内容加载时间和响应时间。具体指标详见本通知附件2。
2. 系统必须保证整体处理性能,包括平均响应时间、最大响应时间、同时访问量和同时在线用户数的能力。具体要求详见本通知附件2。
条 7. 信息安全管理要求
1. DTM系统必须遵守并全面实施网络信息安全和网络安全的规定。
2. DTM系统必须按照法律规定定期和不定期进行网络信息安全检查和评估,并在投入运行前进行合规性检查。
第三章
关于连接和数据共享的规定
为电子交易国家管理服务
国家机关
条 8. 关于DTM系统连接和数据共享的一般规定
1. DTM系统从以下来源收集信息和数据:
a) 各部、各相当于部的机构、政府直属机构。
b) 各省、自治区直辖市人民政府。
c) 在提供电子交易服务的信息系统建设、发展、升级、扩展和运营方面与之相关的组织、企业或个人。
2. DTM系统收集信息和数据的方式
a) 实时在线自动连接:为电子交易服务的信息系统、各领域和地方的国家管理系统与DTM系统进行实时在线数据共享。DTM系统通过API自动收集信息和数据。
b) 按报告制度在DTM系统中输入:由本条第1款规定的组织和个人根据报告制度将各种信息和数据输入DTM系统。
c) 根据定期报告形式和制度的其他方式,但不鼓励采用科学技术部的定期报告制度,以确保汇总和处理的一致性和有效性。
3. DTM系统接收的信息和数据类型
a) 电子交易发展战略、计划和政策;关于电子交易的规范性法律文件;电子交易中的技术标准、技术要求、经济-技术定额、产品和服务质量。
b) 电子交易活动的统计报告数据;电子交易服务信息系统主管单位的安全监控数据。
c) 电子交易人才培养、培训和发展工作的统计数据。
d) 用于监督、检查、解决投诉和违法行为处理的数据;利用信息系统实施违法行为的可疑行为数据;已发生事件的报告。
e) 经DTM系统管理机构和电子交易服务信息系统主管单位书面同意的其他数据,确保符合本通知第10条和第11条的规定。
4. 与DTM系统连接和共享数据的机构和组织有责任保存完整的连接和数据共享日志,至少保存一年,以便于跟踪、检查和监督工作。
5. 科学技术部(国家数字转型局)负责每年定期组织对DTM系统与其他相关系统的连接情况进行检查、监督和评估。
条 9. 关于DTM系统连接和数据共享的具体规定
1. 为电子交易服务的信息系统必须与领域和地方的国家管理系统或DTM系统进行连接和信息、数据共享。
2. 各领域和地方的国家管理系统必须与DTM系统进行连接和综合信息、数据共享,以支持统计、评估、预测和决策工作。
3. DTM系统同时维持两种数据接收方式:即时接收(实时)和批次接收。根据技术条件、系统性能、网络状况、数据性质等情况,各方可以选择其中一种方式或结合使用两种方式。
4. DTM系统同时支持两种数据接收形式:完整数据接收(原始数据)和部分数据接收(掩码数据)。具体接收形式的应用取决于数据性质、安全要求和其他特殊要求,并且需要DTM系统管理部门和数据提供单位之间达成一致。
5. 与DTM系统连接和数据共享的技术要求在本通知附件1中规定。
条 10. 主管电子交易信息服务系统和各领域、地区连接、共享数据的国家管理系统机关的责任
1. 提供充足、准确、及时的信息和必要文件,以实现主管机关系统与国家数据管理系统之间的连接。
2. 组织实施主管机关系统与国家数据管理系统之间数据共享工作,按照已与系统管理机关协商一致的内容、技术要求和进度进行。
3. 在审查、检查、核对过程中,与国家数据管理系统管理机关紧密合作,确保收集的数据完整、全面、准确、及时。
4. 及时向国家数据管理系统管理机关通报有关基础设施、软件、数据结构、系统配置或任何可能影响数据传输、接收和处理的因素变化情况。
5. 确保在连接、共享数据和从国家数据管理系统中提取数据的过程中,充分执行网络安全监控措施;遵守关于个人数据保护的规定。
6. 根据权限决定不共享的数据内容,在涉及国家机密的情况下,依据《国家机密法》第9条(2018年11月15日第29/2018/QH14号决议)及相关指导文件。
7. 每年定期向科学技术部(国家数字化转型局)报告关于连接、利用和使用共享数据的情况。
报告内容包括:连接情况、使用指标、出现的问题及建议(如有)。最迟应在每年12月31日前提交报告,或根据系统管理机关的要求随时提交。
条 11. 国家数据管理系统管理机关的责任
1. 建立并公布国家数据管理系统。
2. 及时建立、公布并更新技术指南和支持材料,供各机关、组织连接系统到国家数据管理系统使用。
3. 主持并与连接系统的主管机关和其他相关组织和个人合作,及时处理连接和共享数据过程中出现的问题。
4. 组织实施确保国家数据管理系统安全的技术措施,遵守网络安全、网络安全部门和个人数据保护法规。
5. 确保国家数据管理系统的运行稳定、持续、高效,并保障网络安全和网络安全部门。
6. 应相关部门正当需求,分享电子交易综合数据,以支持国家管理任务,确保符合规定。
7. 定期每年汇总、评估并公布已集成到国家数据管理系统中的系统连接和数据利用情况报告。报告应反映主要连接程度、使用频率、利用指标、安全信息和技术建议等内容,以提高系统运行效率。报告可按现行规定公开全文或摘要。
第四章 实施细则
实施条款
条 12. 执行责任
1. 各部部长、相当于部长级别的机关首长、政府直属机关首长、省、直辖市人民政府主席以及相关机关、组织和个人负责执行本通知。
2. 相关组织和个人有责任按照规定连接和共享数据到国家数据管理系统。
3. 科学技术部(国家数字化转型局)负责:
a) 主持并与其他连接系统的机关和相关组织合作,处理在建立、维护连接和共享数据过程中出现的问题。
b) 按法律规定定期和不定期检查、监督和评估连接和共享数据的实施情况;按法律规定和管理需要定期公布检查、监督和评估结果。
条 13. 生效日期
1. 本通知自2026年1月1日起生效。
2. 在执行过程中如遇困难或问题,各机关应及时向科学技术部(国家数字化转型局)反映,以便获得指导、支持和解决。
条 14. 过渡条款
自本通知生效之日起一年内,各部门、地方和相关单位有责任审查、建设、调整、扩展或升级现有信息系统,以满足与国家数据管理系统连接和共享数据的技术要求。
|
|
部长 阮孟雄 |
附录01
支持电子交易信息服务系统连接的技术要求
(随本通知第/2025/TT-BKHCN号于2025年/月/日发布)
科学技术部部长颁布
1. 通用要求
1.1. 系统必须具备扩展能力:当集成新的系统或机构时,系统必须保持稳定的性能和数据处理能力,不影响正在进行的交易或显著增加响应时间。
1.2. 多语言支持:确保系统能够在不同地区或具有特定语言特征的组织中运行,支持发送数据单位的多样性。
1.3. 24/7不间断运行:系统必须始终保持可用状态,全年中断时间不得超过总时间的1%,包括维护时间。
1.4. 灾难恢复能力(Disaster Recovery):系统必须建立并维护数据备份和恢复方案,确保在发生重大事故或自然灾害时能够持续运行。鼓励大型系统使用云服务或DR站点;小型、地方系统可根据实际情况选择外包或使用国内云服务等解决方案。大型系统每年至少进行一次定期的数据恢复演练;小型系统应根据实际情况组织检查,确保数据恢复能力。
1.5. 数据质量和整合控制:系统应逐步建立从多个来源检查、比对和整合数据的功能,以减少重复和错误。对于新系统或已标准化的数据,实现自动化控制和整合。对于旧系统,允许结合自动检查、手动检查和分阶段实施的路径,符合实际情况。
1.6. 相互操作性和开放标准合规性(Interoperability and Open Standards Compliance):系统设计应易于通过遵循广泛认可的数据格式(如JSON、XML、Excel、CSV、Parquet等)、通信协议和API标准与其他系统交互,并遵守与数据和信息安全相关的国家标准(如GB/T、GB)。
1.7. 数据治理和合规:系统支持执行数据治理政策,允许跟踪数据生命周期、管理数据版本,同时确保遵守相关法律法规,特别是关于个人数据保护的规定。对于新系统或升级后的系统,要求全面部署数据治理功能、数据版本管理和生命周期管理。对于旧系统,可以按照适当的路线图逐步实施,优先确保遵守个人数据保护规定,同时逐步增加跟踪、记录和数据版本管理功能。
1.8. 审计能力:所有数据访问、更改、配置更改和重要管理行动都必须详细、安全地记录,不可修改(不可变日志),以便于审计、调查事件和保证责任追究。运营日志和安全日志需要至少保存一年(或按法律规定)。
1.9. 使用性和可访问性(Usability and Accessibility):如果系统有用户界面,则该界面必须直观易用,并符合无障碍标准,以确保残障人士也能使用。
1.10. 评估、测试和安全保障:系统必须按照信息安全和网络安全法律规定的频率进行渗透测试和独立的安全评估。
2. API认证通信
2.1. 支持RESTful和SOAP标准:确保系统易于与其他系统连接和共享数据。
2.2. API版本管理(API Versioning):每个API都需要支持版本管理,以确保在更新、扩展或升级系统时保持连续运行,不中断服务。对于新系统或升级后的系统,必须应用API版本管理。对于尚未支持版本管理的老系统,可以逐步采用版本管理策略,优先保持当前稳定运行,同时制定升级或添加版本管理的计划,在维护或新增集成时实施。
2.3. 流量控制机制(Rate-Limiting):限制API请求的数量,以防止系统因攻击或异常流量而过载。根据不同业务灵活设置阈值。新系统需要全面部署流量控制机制。对于老系统,建议逐步补充或配置基本的流量控制机制,符合技术条件,优先考虑高风险或访问频繁的API。
2.4. 防止注入攻击:API必须配置参数过滤和检查,阻止恶意代码或异常数据导致故障。对于老系统,如果无法进行全面自动检查,至少需要手动审查和补充关键API的输入参数检查,同时逐步在维护和发展中增加防护功能。
2.5. 使用API的机构、组织或应用程序必须通过现代安全方法进行身份验证,包括API密钥、OAuth2.0或OpenID Connect等至少一种方式。每个组织或应用程序获得单独的身份验证信息。管理机制必须确保只有被授权的应用程序或用户才能访问API,并支持回收、权限分配和完整访问日志记录。
2.6. API数据加密:所有连接和共享数据必须通过HTTPS和有效的SSL/TLS协议加密,以防止窃取或伪造。
2.7. API文档化(API Documentation):为开发人员提供详细的、清晰的、易于理解且及时更新的API文档(优先使用OpenAPI/Swagger标准)。
2.8. 通过API网关使用和管理API
a) 对于国家机关和电子交易系统法律规定的大型或特大型信息系统,强制部署和使用API网关。API网关用于集中管理所有API,以控制访问、分配、保护、记录日志、监控活动、检测和阻止异常行为,同时提高系统的效率、灵活性和安全性。
条 | b) 鼓励对不属于本款规定范围的信息系统采用API网关(API Gateway),以增强API的管理、安全、监控和运行效率。
第三条 | 发送综合数据的通用格式
第三节 | 3.1. 系统必须至少支持JSON、XML等常用数据交换格式;同时鼓励支持处理大数据(Big Data)的CSV、Parquet等格式。
第三节 | 3.2. 数据结构和元数据定义:需要明确定义并公开交换数据的数据结构(例如:XML的XSD,JSON的JSON Schema)以及元数据指南,确保一致性、自动验证能力、溯源性和跨系统数据标准化。对于旧系统,可以按照适当的转换路径进行:首先确保主要字段定义清晰,同时逐步完善数据结构和元数据,遵循主管部门发布的或指导的通用模板。
第三节 | 3.3. 安全信息字段:补充与数据状态和优先级相关的安全信息,以便系统正确处理。
第三节 | 3.4. 数据检查、验证和质量:系统必须在接收或允许上传之前自动检查数据格式、类型、数据结构合规性和其他业务要求,确保数据质量和减少错误。
第三节 | 3.5. 灵活的数据导入导出支持:系统应允许组织和个人轻松地以常见格式(如CSV、Excel、JSON、XML、DOCX)提取或输入数据,以满足汇总、报告或业务处理的需求,从而减少手动操作的风险。
第四条 | 保障信息安全
第四节 | 4.1. 早期预警:集成IDS/IPS解决方案,检测异常行为,如非法登录,并基于IP地址限制访问(黑名单、白名单配置,限制国外IP地址)。
第四节 | 4.2. 存储数据加密:存储在系统中的数据必须使用强大的加密算法(如AES-256)进行加密,防止未经授权的访问,即使系统被入侵。
第四节 | 4.3. 多因素认证(MFA):应用于管理账户,以降低从访问攻击中遭受的风险。
第四节 | 4.4. 漏洞报告和修复:每个发现的安全漏洞都必须有详细的报告和具体的修复计划,确保系统不会长期受到威胁。
第四节 | 4.5. 连接协议安全性:使用安全连接协议,并定期更新和升级不安全的协议。
第五条 | 监控和报告
第五节 | 5.1. 实时性能指标:系统必须提供仪表板显示关键指标,如响应时间、错误率、每日交易量等,以便直接跟踪。对于小型系统,可以使用基本的仪表板解决方案或集成到上级主管机构的集中监控系统中。
第五节 | 5.2. 集中监控和警报流程集成:监控数据和活动日志必须至少保存一年(或根据法律规定)。系统应集成自动警报流程,支持通过多种渠道发送警报(如电子邮件、应用程序、仪表板)。
对于小型系统,建议根据能力和需求采用合适的警报形式;可以连接到主管单位的警报系统或在必要时外包监控服务。
第五节 | 5.3. 定期报告:报告必须详细分析系统在周期内的性能,包括成功和失败的交易数量及原因。
附录二
关于国家机关电子政务数据管理系统性能要求的通知
用于国家管理的电子政务数据管理系统
(随同2025年/2025/TT-BKHCN号通知发布)
科学技术部部长颁布
1. 页面加载性能要求
在最低带宽为100Mbps条件下用户体验的页面加载性能:
|
信息类别 |
要求 |
具体要求 |
|
1 |
首次内容显示时间 |
用户等待看到页面上首次显示的内容的时间。要求小于3秒。鼓励根据实际情况缩短时间。 |
|
2 |
最大内容显示时间 |
浏览器需要显示界面最大部分内容(可能是图片、视频等)的时间。要求小于4秒。鼓励根据实际情况缩短时间。 |
|
3 |
内容加载时间 |
界面完全显示所有内容所需的时间。要求小于5.8秒。鼓励根据实际情况缩短时间。 |
|
4 |
响应时间 |
页面加载过程中每项任务(请求)的处理时间。要求小于0.6秒。鼓励根据实际情况缩短时间。 |
2. 系统性能要求
|
信息类别 |
要求 |
具体要求 |
|
1 |
平均响应时间 |
系统对每个独立的主要工作流的平均响应时间不超过2.5秒(不包括统计和报告性质的工作流)。响应时间从用户向系统发送请求到收到系统反馈数据的时间计算。 |
|
2 |
最大响应时间 |
系统对整个页面的所有操作的最大响应时间不超过30秒。 |
|
3 |
同时访问数 |
系统能够支持至少500个并发访问或具体要求。 |
|
4 |
同时在线用户数 |
系统能够支持至少相当于并发访问数六分之一的在线用户数(执行不同任务并产生对系统的请求)。相当于熟练用户的活跃程度。 |
Văn bản gốc (PDF)
Tải văn bản
Bản đồ quan hệ
Bấm vào một văn bản để mở. Viền đỏ = quan hệ làm thay đổi hiệu lực.
Bản dịch
Văn bản này có sẵn ở các ngôn ngữ sau: