近幾年《中華人民共和國網(wǎng)絡(luò)安全法》、《數(shù)據(jù)安全法》、《個(gè)人信息保護(hù)法》等國家法律法規(guī)的公開,標(biāo)志著網(wǎng)絡(luò)安全上升到國家層面,事關(guān)國家安全與國計(jì)民生。
2021年6月10日,第十三屆全國人民代表大會常務(wù)委員會第二十九次會議通過《數(shù)據(jù)安全法》三審稿,該法將于2021年9月1日起正式施行,本文將對《數(shù)據(jù)安全法》的重點(diǎn)條款進(jìn)行解讀。
第一章 第五條 中央國家安全領(lǐng)導(dǎo)機(jī)構(gòu)負(fù)責(zé)國家數(shù)據(jù)安全工作的決策和議事協(xié)調(diào),研究制定、指導(dǎo)實(shí)施國家數(shù)據(jù)安全戰(zhàn)略和有關(guān)重大方針政策,統(tǒng)籌協(xié)調(diào)國家數(shù)據(jù)安全的重大事項(xiàng)和重要工作,建立國家數(shù)據(jù)安全工作協(xié)調(diào)機(jī)制。
第一章 第六條 各地區(qū)、各部門對本地區(qū)、本部門工作中收集和產(chǎn)生的數(shù)據(jù)及數(shù)據(jù)安全負(fù)責(zé)。工業(yè)、電信、交通、金融、自然資源、衛(wèi)生健康、教育、科技等主管部門承擔(dān)本行業(yè)、本領(lǐng)域數(shù)據(jù)安全監(jiān)管職責(zé)。
公安機(jī)關(guān)、國家安全機(jī)關(guān)等依照本法和有關(guān)法律、行政法規(guī)的規(guī)定,在各自職責(zé)范圍內(nèi)承擔(dān)數(shù)據(jù)安全監(jiān)管職責(zé)。
統(tǒng)籌協(xié)調(diào)網(wǎng)絡(luò)數(shù)據(jù)安全和相關(guān)監(jiān)管工作由國家網(wǎng)信部門依照本法和有關(guān)法律、行政法規(guī)的規(guī)定執(zhí)行。
《數(shù)據(jù)安全法》作為數(shù)據(jù)安全領(lǐng)域的最高法,與2017年6月1日起施行的《網(wǎng)絡(luò)安全法》一起補(bǔ)充了《國家安全法》框架下的安全治理法律體系,更全面地保障了國家安全在各行業(yè)、各領(lǐng)域有法可依。
第一章 第十條 相關(guān)行業(yè)組織按照章程,依法制定數(shù)據(jù)安全行為規(guī)范和團(tuán)體標(biāo)準(zhǔn),加強(qiáng)行業(yè)自律,指導(dǎo)會員加強(qiáng)數(shù)據(jù)安全保護(hù),提高數(shù)據(jù)安全保護(hù)水平,促進(jìn)行業(yè)健康發(fā)展。
第二章 第十六條 國家促進(jìn)數(shù)據(jù)安全檢測評估、認(rèn)證等服務(wù)的發(fā)展,支持?jǐn)?shù)據(jù)安全檢測評估、認(rèn)證等專業(yè)機(jī)構(gòu)依法開展服務(wù)活動。
第二章 第十七條 國家推進(jìn)數(shù)據(jù)開發(fā)利用技術(shù)和數(shù)據(jù)安全標(biāo)準(zhǔn)體系建設(shè)。國務(wù)院標(biāo)準(zhǔn)化行政主管部門和國務(wù)院有關(guān)部門根據(jù)各自的職責(zé),組織制定并適時(shí)修訂有關(guān)數(shù)據(jù)開發(fā)利用技術(shù)、產(chǎn)品和數(shù)據(jù)安全相關(guān)標(biāo)準(zhǔn)。
第三章 第二十一條 國家建立數(shù)據(jù)分類分級保護(hù)制度,根據(jù)數(shù)據(jù)在經(jīng)濟(jì)社會發(fā)展中的重要程度,以及一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,對國家安全、公共利益或者個(gè)人、組織合法權(quán)益造成的危害程度,對數(shù)據(jù)實(shí)行分類分級保護(hù)。國家數(shù)據(jù)安全工作協(xié)調(diào)機(jī)制統(tǒng)籌協(xié)調(diào)有關(guān)部門制定重要數(shù)據(jù)目錄,加強(qiáng)對重要數(shù)據(jù)的保護(hù)。
關(guān)系國家安全、國民經(jīng)濟(jì)命脈、重要民生、重大公共利益等數(shù)據(jù)屬于國家核心數(shù)據(jù),需實(shí)行更加嚴(yán)格的管理制度。各地區(qū)、各部門應(yīng)當(dāng)按照數(shù)據(jù)分類分級保護(hù)制度,確定本地區(qū)、本部門以及相關(guān)行業(yè)、領(lǐng)域的重要數(shù)據(jù)具體目錄,對列入目錄的數(shù)據(jù)進(jìn)行重點(diǎn)保護(hù)。
第三章 第二十三條 國家建立數(shù)據(jù)安全應(yīng)急處置機(jī)制。發(fā)生數(shù)據(jù)安全事件,有關(guān)主管部門應(yīng)當(dāng)依法啟動應(yīng)急預(yù)案,采取相應(yīng)的應(yīng)急處置措施,防止危害擴(kuò)大,消除安全隱患,并及時(shí)向社會發(fā)布與公眾有關(guān)的警示信息。
第三章 第二十四條 國家建立數(shù)據(jù)安全審查制度,對影響或者可能影響國家安全的數(shù)據(jù)處理活動進(jìn)行國家安全審查。依法作出的安全審查決定為最終決定。
《數(shù)據(jù)安全法》提出建立數(shù)據(jù)安全風(fēng)險(xiǎn)評估、安全事件報(bào)告制度、監(jiān)測預(yù)警機(jī)制、應(yīng)急處置機(jī)制和安全審查等制度,有望在后期逐步推出具體機(jī)制體制的主管機(jī)構(gòu)、適用范圍、評估審查模式等配套制度。
第三章 第二十五條 國家對與維護(hù)國家安全和利益、履行國際義務(wù)相關(guān)的屬于管制物項(xiàng)的數(shù)據(jù)依法實(shí)施出口管制。
第三章 第二十六條 任何國家或者地區(qū)在與數(shù)據(jù)和數(shù)據(jù)開發(fā)利用技術(shù)等有關(guān)的投資、貿(mào)易等方面對中華人民共和國采取歧視性的禁止、限制或者其他類似措施的,中華人民共和國可以根據(jù)實(shí)際情況對該國家或者地區(qū)對等采取措施。
在國際競爭逐步蔓延到數(shù)據(jù)、網(wǎng)絡(luò)領(lǐng)域后,各國之間的摩擦頻發(fā)。2020 年8月,美國以保護(hù)國家安全為由,要求字節(jié)跳動出售TikTok應(yīng)用程序及業(yè)務(wù)。美國對 TikTok 的封殺反映了《外國投資審查現(xiàn)代化法》對涉及美國公民敏感信息和來自于特殊國家投資項(xiàng)目嚴(yán)加審查的立法和執(zhí)法態(tài)度。我國《數(shù)據(jù)安全法》一方面明確維護(hù)國家安全和利益、履行國際義務(wù)可作為禁止相關(guān)數(shù)據(jù)出口的合法依據(jù),另一方面明確了對外國在數(shù)據(jù)領(lǐng)域的投資、貿(mào)易歧視可采取對等反制措施的立法主張,充分體現(xiàn)了我國在網(wǎng)絡(luò)數(shù)據(jù)空間主張數(shù)據(jù)主權(quán)的立法思想。
第四章 第二十七條 開展數(shù)據(jù)處理活動應(yīng)當(dāng)依照法律、法規(guī)的規(guī)定,采取相應(yīng)的技術(shù)措施和其他必要措施,保障數(shù)據(jù)安全。利用互聯(lián)網(wǎng)等信息網(wǎng)絡(luò)開展數(shù)據(jù)處理活動,應(yīng)當(dāng)在網(wǎng)絡(luò)安全等級保護(hù)制度的基礎(chǔ)上,履行上述數(shù)據(jù)安全保護(hù)義務(wù)。重要數(shù)據(jù)的處理者應(yīng)當(dāng)明確數(shù)據(jù)安全負(fù)責(zé)人和管理機(jī)構(gòu),落實(shí)數(shù)據(jù)安全保護(hù)責(zé)任。
第四章 第三十條 重要數(shù)據(jù)的處理者應(yīng)當(dāng)按照規(guī)定對其數(shù)據(jù)處理活動定期開展風(fēng)險(xiǎn)評估,并向有關(guān)主管部門報(bào)送風(fēng)險(xiǎn)評估報(bào)告。
第四章 第三十一條 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者在中華人民共和國境內(nèi)運(yùn)營中收集和產(chǎn)生的重要數(shù)據(jù)的出境安全管理,適用《中華人民共和國網(wǎng)絡(luò)安全法》的規(guī)定;其他數(shù)據(jù)處理者在中華人民共和國境內(nèi)運(yùn)營中收集和產(chǎn)生的重要數(shù)據(jù)的出境安全管理辦法,由國家網(wǎng)信部門會同國務(wù)院有關(guān)部門制定。
《數(shù)據(jù)安全法》明確了開展數(shù)據(jù)處理活動的市場參與者應(yīng)當(dāng)建立完善的數(shù)據(jù)安全管理制度、進(jìn)行安全教育培訓(xùn)、風(fēng)險(xiǎn)監(jiān)測和報(bào)告,采用技術(shù)手段落實(shí)內(nèi)部制度的規(guī)定。因此,數(shù)據(jù)安全合規(guī)制度的建設(shè)已成為企業(yè)應(yīng)當(dāng)履行的法律義務(wù)。《數(shù)據(jù)安全法》延續(xù)《網(wǎng)絡(luò)安全法》的規(guī)定,對重要數(shù)據(jù)提出更高的數(shù)據(jù)保護(hù)要求,具體的法律義務(wù)包括明確數(shù)據(jù)安全負(fù)責(zé)人和管理機(jī)構(gòu)、開展風(fēng)險(xiǎn)評估并報(bào)送報(bào)告、符合數(shù)據(jù)出境安全管理要求等。
《數(shù)據(jù)安全法》也在法律責(zé)任的部分明確了不履行第二十七、二十九、三十條規(guī)定的數(shù)據(jù)安全保護(hù)義務(wù)、尚未造成數(shù)據(jù)泄露等后果的,主管部門也可以采取責(zé)令改正、警告、罰款等行政處罰措施。在相關(guān)制度不健全,且拒不改正或造成大量數(shù)據(jù)泄露等嚴(yán)重后果的,主管部門則可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、吊銷許可證或營業(yè)執(zhí)照和處以罰款。
第四章 第三十三條 從事數(shù)據(jù)交易中介服務(wù)的機(jī)構(gòu)提供服務(wù),應(yīng)當(dāng)要求數(shù)據(jù)提供方說明數(shù)據(jù)來源,審核交易雙方的身份,并留存審核、交易記錄。
第五章 第三十四條 法律、行政法規(guī)規(guī)定提供數(shù)據(jù)處理相關(guān)服務(wù)應(yīng)當(dāng)取得行政許可的,服務(wù)提供者應(yīng)當(dāng)依法取得許可。
《數(shù)據(jù)安全法》特別對從事數(shù)據(jù)交易中介服務(wù)的市場參與者提出額外的安全保護(hù)要求。就數(shù)據(jù)交易中介服務(wù)本身而言,《數(shù)據(jù)安全法》尚未給出明確的范圍,相關(guān)市場參與者可參考《數(shù)據(jù)交易服務(wù)安全要求》中“幫助數(shù)據(jù)需方和供方完成數(shù)據(jù)交易的活動”對自身的業(yè)務(wù)屬性進(jìn)行定位。
數(shù)據(jù)安全泄露竊取日益嚴(yán)重的信息化時(shí)代,強(qiáng)有力的數(shù)據(jù)安全的防護(hù)和治理是不容忽視的重中之重。未來智安NDR,XDR聯(lián)動可通過監(jiān)測漏洞,防護(hù)漏洞,防止用戶服務(wù)器信息泄露,防止他人利用漏洞竊取用戶服務(wù)器數(shù)據(jù),從而達(dá)到保護(hù)用戶服務(wù)器數(shù)據(jù)安全的目的。
來源:安全客