工业和信息化领域数据安全合规指引(2024年)
发布背景与目的
2024年11月,为贯彻落实《数据安全法》《网络数据安全管理条例》等法律法规及政策要求,聚焦数据处理者在履行数据安全保护义务过程中的难点问题,明确数据安全合规依据,提供实务指引,《工业和信息化领域数据安全合规指引》正式发布。该指引旨在支撑数据处理者全面、准确、规范开展数据安全合规管理,提升数据安全保护能力。
制定背景
工业和信息化领域是数字经济发展的主阵地,数据安全重要性日益凸显。国家层面高度重视数据安全,陆续出台相关法律法规和政策文件,为数据安全监管和保护工作提供根本遵循。随着数字化转型加速,数据泄露、篡改、破坏等问题日益严重,亟需加强数据安全管理。
总体结构及核心内容
该指引总体结构包括:总则、数据安全合规建设、数据分类分级、数据安全管理体系、数据全生命周期保护、风险监测预警、数据安全事件应急总处置、数据安全风险评估、数据出境、数据交易等章节。
核心观点与关键数据
- 数据分类分级:明确“核心数据”“重要数据”“一般数据”的定义和识别标准,指导企业开展数据分类分级保护工作。
- 数据安全管理体系:要求企业建立健全数据安全管理制度、组织架构、人员配备、技术防护、风险监测能力等内容,明确数据安全保护薄弱环节。
- 数据全生命周期保护:针对数据收集、存储、加工、传输、提供、公开、销毁、出境、转移、委托处理等环节,提出相应的安全管理和保护要求。
- 风险监测预警:建立数据安全风险监测预警机制,及时监测日常数据处理活动中的安全风险,并设置差异化告警级别。
- 数据安全事件应急处置:要求企业制定应急预案、开展应急演练、及时报告数据安全事件。
- 数据安全风险评估:明确重要数据和核心数据处理者每年至少完成一次数据安全风险评估,并形成评估报告。
- 数据出境:根据《数据安全法》《数据出境安全评估办法》等要求,开展数据出境活动时,可结合数据级别、类型、数量、规模等因素,选用申报并通过数据出境安全评估、订立并备案个人信息出境标准合同、通过个人信息保护认证等方式开展数据出境安全管理。
- 数据交易:数据交易中介服务机构应履行基本原则和义务,保障数据交易有效管理。
《工业领域数据安全能力提升实施方案(2024-2026年)》
该方案以“到2026年底基本建立工业领域数据安全保障体系”为总体目标,从企业侧、监管侧、产业侧等方面明确各工作目标,致力于实现企业保护水平大幅提升、监管能力和手段更加健全、产业供给稳步提升。
主要内容
- 提升工业企业数据保护能力:强化重点企业数据安全管理,深化重点场景数据安全保护。
- 提升数据安全监管能力:完善政策标准,加强风险防控,推进技术手段建设,提升监管达施力。
- 提升数据安全产业支撑能力:加大技术产品和服务供给,促进应用推广和供需对接,提升人才培养体系。
《工业和信息化领域数据安全管理办法(试行)》
该办法作为工业和信息化领域数据安全管理的顶层制度文件,重点解决“谁来管、管什么、怎么管”的问题,明确数据安全管理和技术保护措施。
主要内容
- 监管职责分工:构建“工业和信息化部、地方行业监管部门”两级监管机制。
- 数据分级保护:针对不同级别数据,围绕数据收集、存储、加工、传输、提供、公开、销毁、出境、转移、委托处理等环节,提出相应安全管理和保护要求。
- 重要数据处理者义务:开展数据识别备案、组织常态化监测预警与应急处置、加强内部管理、定期实施风险评估等。
- 数据全生命周期保护:明确细化了协议约束、安全评估、审批等管理要求,以及校验与密码技术使用、数据访问控制等技术保护要求。
- 数据安全风险评估:强调特定主体每年至少开展一次安全评估。
- 数据出境安全评估:明确工业和信息化领域数据处理者在中华人民共和国境内收集和产生的重要数据和核心数据,法律、行政法规有境内存储要求的,应当在境内存储,确需向境外提供的,应当依照《数据安全法》《数据出境安全评估办法》等法律法规进行安全评估。
- 数据安全风险监测预警:明确“部-省-企业”三级联动协同的数据安全风险监测预警工作机制。
- 数据安全应急处置:明确建立工业和信息化领域数据安全应急处置工作机制,细化不同主体的责任与义务。
- 中央企业要求:中央企业作为国民经济的重要支柱和骨干力量,产生、汇聚了大量关系国计民生的重要数据,需按要求落实数据安全保护义务。
《工业和信息化领域数据安全风险评估实施细则(试行)》
该细则旨在引导工业和信息化领域数据处理者规范开展数据安全风险评估工作,提升数据安全管理水平,维护国家安全和发展利益。
主要内容
- 管理机构与评估机构:明确工业和信息化部统一管理,地方行业监管部门按职责监督管理。
- 评估内容与评估流程:对数据处理活动的目的和方式、业务场景、安全保障措施、风险影响等要素开展评估,并明确评估期限、评估思路、评估流程、评估手段等。
- 评估准备与信息调研:指导检查评估团队组建、规范风险评估的前期准备工作,并明确个人信息保护、数据资产管理、分类分级制度及保护、人员录用、保密协议、转岗离岗、安全培训、合作方管理机制、协议约束、访问权限、第三方介入与数据回收、政府数据委托处理、安全威胁和事件、安全应急管理、开发运维管理、云数据安全等方面的重点评估内容。
- 风险识别与风险控制:评估中发现的数据安全风险隐患需及时采取适当措施消除或降低风险隐患。
- 综合分析:在数据安全问题清单基础上,进行风险分级与评价并提出整改建议。
- 评估报送:数据处理者应在评估工作完成后的10个工作日内报送或更新评估报告。
《工业和信息化领域数据安全风险信息报送与共享工作指引(试行)》
该指引为加强工业和信息化领域数据安全风险信息获取、分析、研判和预警工作,及时掌握工业和信息化领域数据安全整体态势,提高数据安全风险处置能力。
主要内容
- 目的:提高数据安全风险处置能力。
- 依据:《中华人民共和国数据安全法》等法律法规。
- 关键术语和定义解释:解释了数据安全风险信息、风险信息报送、风险信息共享等术语。
- 工作原则:坚持“及时、客观、准确、真实、完整”的原则,不得迟报、瞒报、谎报。
《工业和信息化领域数据安全行政处罚裁量指引》
该指引为规范工业和信息化领域数据安全监督管理部门合法、适当地行使行政处罚自由裁量权,细化行政处罚裁量基准,统一裁量尺度。
主要内容
- 制定依据:《中华人民共和国网络安全法》《工业和信息化行政处罚程序规定》等法律、行政法规、部门规章等有关规定。
- 适用范围:在中华人民共和国境内开展的工业和信息化领域数据安全违法行为行政处罚裁量工作,适用本指引。
- 行政处罚裁量基准:列举了16种行政处罚裁量基准。
工业数据安全实战防护实践
炼石网络提供数据安全实战防护解决方案,包括数据可见、事中检测响应、数据安全分类分级服务、数据安全风险监测服务、数据安全合规检查服务等。
工业数据流通实践
基于TEE技术的跨域数据管控方案,解决数据“可见即可转”,共享失控问题。
案例
炼石网络提供多个工业数据安全实战防护案例,涵盖制造业、医药制造、运营商等行业,有效保障数据安全。