2021年6月10日,第十三屆全國人民代表大會常務(wù)委員會第二十九次會議上,《數(shù)據(jù)安全法》獲審議通過。作為我國首部數(shù)據(jù)法律,《數(shù)據(jù)安全法》即將于9月1日起施行。《數(shù)據(jù)安全法》首次從法律上明確“數(shù)據(jù)”的定義,首度明確了數(shù)據(jù)處理活動的義務(wù)邊界,明確了數(shù)據(jù)分級分類保護(hù)制度等。
《數(shù)據(jù)安全法》
一共分為七章,五十五條。體系結(jié)構(gòu)包括:總則、數(shù)據(jù)安全與發(fā)展、數(shù)據(jù)安全制度、數(shù)據(jù)安全保護(hù)義務(wù)、政務(wù)數(shù)據(jù)安全與開放、法律責(zé)任、附則。
哪一點最受到大家關(guān)注呢?
數(shù)據(jù)被認(rèn)為是繼土地、勞動力、資本、技術(shù)之后的第五種生產(chǎn)要素。在數(shù)據(jù)問題上,任何一點細(xì)微的處理不當(dāng),都會牽一發(fā)而動全身,因此這部法律的關(guān)注度,說是近幾年各類法案中的“頂流”也不為過。業(yè)界討論里,出鏡率最高的一項條款,必然是法案首次提出的數(shù)據(jù)分級分類:建立數(shù)據(jù)分類分級保護(hù)制度,對數(shù)據(jù)實行分類分級保護(hù);并基于數(shù)據(jù)分類分級確定重要數(shù)據(jù)目錄和國家核心數(shù)據(jù),進(jìn)行重點保護(hù)!稊(shù)據(jù)安全法》第二十一條
分類分級之后,各方才能更容易確定可分享的數(shù)據(jù)部分,在完全開放和完全不開放之間尋求平衡。數(shù)據(jù)如果不做分類分級,在政務(wù)、金融這類更加傳統(tǒng)嚴(yán)謹(jǐn)?shù)念I(lǐng)域,為求安全,機構(gòu)往往會采取一刀切的“閉關(guān)”形式,數(shù)據(jù)的交流合作也就無從談起。對于企業(yè)經(jīng)營人員和安全管理人員來講,首先要做好數(shù)據(jù)資產(chǎn)盤點和數(shù)據(jù)分類分級工作,需要知道企業(yè)當(dāng)前敏感數(shù)據(jù)分布以及數(shù)據(jù)安全現(xiàn)狀,包括數(shù)據(jù)類型、風(fēng)險級別如何、當(dāng)前安全能力等方面。
對企業(yè)而言,數(shù)據(jù)安全保護(hù)義務(wù)的規(guī)定,也同樣是他們十分關(guān)心的問題!稊(shù)據(jù)安全法》的第四章,詳細(xì)規(guī)定了開展數(shù)據(jù)處理活動需要承擔(dān)的數(shù)據(jù)安全保護(hù)義務(wù),包括要明確數(shù)據(jù)安全負(fù)責(zé)人、建立健全全流程數(shù)據(jù)安全保護(hù)制度、加強風(fēng)險監(jiān)測、定期開展風(fēng)險評估以及在跨境數(shù)據(jù)流通、數(shù)據(jù)交易和數(shù)據(jù)調(diào)取方面需要承擔(dān)的義務(wù)等。
另一個受到各方關(guān)注的重點,則是數(shù)據(jù)流轉(zhuǎn)的監(jiān)測和溯源。
多位法律界人士也指出,針對這些詳細(xì)的合規(guī)措施,構(gòu)建自身的合規(guī)體系,將是企業(yè)們迫在眉睫的數(shù)據(jù)任務(wù)。
哪些類型的企業(yè)影響尤其顯著?
數(shù)字化轉(zhuǎn)型是各行業(yè)都在積極開展的重點工作,數(shù)字化就必然會產(chǎn)生數(shù)據(jù),數(shù)據(jù)可以國家、行業(yè)、組織層面的,也可以是個人層面的。因此,《數(shù)據(jù)安全法》對各行業(yè)各類型的企業(yè)或多或少都會帶來影響。像從事電商、網(wǎng)約車、即時通信(社交)等互聯(lián)網(wǎng)企業(yè),像銀行、保險具有較高敏感性數(shù)據(jù)的機構(gòu),以及政務(wù)行業(yè),會有顯著的影響。其中政務(wù)數(shù)據(jù)被《數(shù)據(jù)安全法》單獨列成了一個章節(jié),足見國家對政務(wù)數(shù)據(jù)的重視。影響主要體現(xiàn)在如下個方面:
需要排查所轄范圍內(nèi)的數(shù)據(jù)是否有不明來源、過度采集等違法情況,并及時整改,需要具備數(shù)據(jù)監(jiān)控的能力;
數(shù)據(jù)主體更會關(guān)注個人數(shù)據(jù)的使用和安全性,數(shù)據(jù)運營方需要應(yīng)對質(zhì)疑,并在合法的情況下配合數(shù)據(jù)主體行使數(shù)據(jù)的各項權(quán)利;
任何信息系統(tǒng)在建設(shè)之初必須考慮數(shù)據(jù)安全問題,否則違法風(fēng)險會很高;
數(shù)據(jù)安全相關(guān)人才的引進(jìn)和培養(yǎng);
企業(yè)合規(guī)的幾點建議
如果企業(yè)中存在大量數(shù)據(jù),相關(guān)人員必須認(rèn)真對待,一旦發(fā)生數(shù)據(jù)泄露事件,受處罰的不光是企業(yè),還有直接責(zé)任人。在國家相關(guān)法規(guī)與規(guī)則日漸完善的背景上,相應(yīng)的對企業(yè)數(shù)據(jù)合規(guī)治理工作提出了更高的要求。針對《數(shù)據(jù)安全法》及相關(guān)的規(guī)則體系,企業(yè)可以從以下幾個方面構(gòu)建自己的合規(guī)體系:
全面數(shù)據(jù)合規(guī)理念的樹立
《數(shù)據(jù)安全法》的頒布,標(biāo)示著我國的數(shù)據(jù)治理已經(jīng)邁入了一個新階段,結(jié)合前面已經(jīng)頒布的《網(wǎng)絡(luò)安全法》以及后續(xù)即將頒布的《個人信息保護(hù)法》,中國大數(shù)據(jù)時代法律規(guī)制的基本框架已經(jīng)形成,原來國內(nèi)數(shù)據(jù)行業(yè)的野蠻生長態(tài)勢將得到遏制,如何在合法的框架內(nèi)處理數(shù)據(jù),將數(shù)據(jù)的效益最大化將會是今后企業(yè)發(fā)展的重要突破口。因此,企業(yè)首先應(yīng)當(dāng)在企業(yè)內(nèi)部樹立起數(shù)據(jù)合規(guī)意識,建立數(shù)據(jù)合規(guī)制度,按照《數(shù)據(jù)安全法》中已經(jīng)規(guī)定的內(nèi)容開展數(shù)據(jù)活動,健全全流程數(shù)據(jù)安全制度,組織開展數(shù)據(jù)安全教育培訓(xùn),采取技術(shù)措施保障數(shù)據(jù)安全,建立重要數(shù)據(jù)的安全負(fù)責(zé)人和管理機構(gòu),涉及數(shù)據(jù)處理活動風(fēng)險評估方案以及數(shù)據(jù)安全問題應(yīng)急處置方案。
企業(yè)自身數(shù)據(jù)保護(hù)
現(xiàn)如今隨著互聯(lián)網(wǎng)人口紅利的消失,競爭變得愈加激烈,很多企業(yè)的網(wǎng)站與APP等會受到網(wǎng)絡(luò)黑灰產(chǎn)甚至行業(yè)競爭對手的攻擊,惡意爬蟲、社工庫、撞庫攻擊、賬戶泄露、盜刷等問題層出不窮,而這些問題將給企業(yè)的數(shù)據(jù)安全帶來非常直接的風(fēng)險。總之,導(dǎo)致這些問題的惡意機器流量早已滲透至企業(yè)核心業(yè)務(wù)場景之中,企業(yè)必須提前發(fā)現(xiàn)并處理惡意機器流量,做好保障好自身數(shù)據(jù)安全的關(guān)鍵一環(huán)。
建立數(shù)據(jù)分類分級制度
注意數(shù)據(jù)分類保護(hù),建議可以先關(guān)注《工業(yè)數(shù)據(jù)分級分類指南(試行)》《證券期貨業(yè)數(shù)據(jù)分類分級指引》《基礎(chǔ)電信企業(yè)數(shù)據(jù)分類分級方法》(YD/T3813-2020)《個人金融信息保護(hù)技術(shù)規(guī)范》(JR/T0171-2020)等已經(jīng)制定的分級分類國家標(biāo)準(zhǔn),先行評估制定自己公司的分級保護(hù)方式,另外也需要密切關(guān)注地方行業(yè)主管部門發(fā)布的數(shù)據(jù)分類分級目錄,在后續(xù)如果有出臺的情況下以目前已有的目錄進(jìn)行對接調(diào)整。
《數(shù)據(jù)安全法》的出臺,其實不只意味著數(shù)據(jù)領(lǐng)域的監(jiān)管趨嚴(yán),在“牢籠”的形態(tài)之外,法案也在加速了新風(fēng)口的誕生,更多前沿技術(shù)投入到數(shù)據(jù)領(lǐng)域的使用。它帶來的影響必然會加速數(shù)字新經(jīng)濟的競爭規(guī)則和合規(guī)方式的轉(zhuǎn)變,企業(yè)和相關(guān)人員均必須對數(shù)據(jù)合規(guī)工作及早著手,梳理企業(yè)目前的數(shù)據(jù)處理流程,完善數(shù)據(jù)處理合規(guī)措施。