關(guān)鍵詞 /KEYWORDS
中央 地方 分類 分級 制度
核心目的:建設(shè)中央和地方兩個層面的數(shù)據(jù)分類分級制度。
中央層面:建立數(shù)據(jù)分類分級保護制度,統(tǒng)籌加強對重要數(shù)據(jù)和核心數(shù)據(jù)的保護。中央層面的國家數(shù)據(jù)安全工作協(xié)調(diào)機制負責統(tǒng)籌協(xié)調(diào),實現(xiàn)由中央國家安全機構(gòu)通過國家數(shù)據(jù)安全工作協(xié)調(diào)有關(guān)地區(qū)、部門制定重要數(shù)據(jù)目錄工作,確保推動重要數(shù)據(jù)統(tǒng)一認定標準的建立。
地方層面:
1. 各地區(qū)、各部門建立重要數(shù)據(jù)具體目錄,將需要重點保護的數(shù)據(jù)列入目錄中;
2. 各地區(qū)、各部門承擔確定本地區(qū)、本部門的重要數(shù)據(jù)目錄職責;
3.各地區(qū)、各部門負責重要數(shù)據(jù)和核心數(shù)據(jù)的具體實施。
1. 目的:方便數(shù)據(jù)的查閱、識別、管理、保護和使用;
2. 前置條件:根據(jù)數(shù)據(jù)的屬性或特征等開展;
3. 法律界定:《數(shù)據(jù)安全法》將數(shù)據(jù)分為一般數(shù)據(jù)和重要數(shù)據(jù)、《個人信息保護法》界定敏感個人信息、《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例(征求意見稿)》專章規(guī)定“個人信息保護”和“重要數(shù)據(jù)安全”;
4. 雙軌化路徑:將數(shù)據(jù)從總體上看,我國分為“個人信息”和“重要數(shù)據(jù)”,規(guī)制模式采取個人信息與重要數(shù)據(jù)保護體系雙軌化模式;
5. 總分原則:從數(shù)據(jù)分類法益保護的角度來看,我國數(shù)據(jù)分類遵循總分原則,先按歸屬主體、影響對象、影響范圍、影響程度對數(shù)據(jù)進行類別劃分,再通過對業(yè)務(wù)和數(shù)據(jù)進行細分。
1. 目的:便于根據(jù)數(shù)據(jù)的不同安全等級采取相匹配的保護措施;
2. 前置條件:基于數(shù)據(jù)的重要程度和發(fā)生危害時的影響程度等進行開展;
3. 總體要求:根據(jù)數(shù)據(jù)的敏感程度、數(shù)據(jù)泄露、破壞后,對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權(quán)益的危害程度,將其確定不同安全等級;
4. 細化要點:基于數(shù)據(jù)使用行為的危害性進行劃分、基于數(shù)據(jù)自身的關(guān)鍵性程度及對于業(yè)務(wù)的影響進行定級、基于數(shù)據(jù)所適用的司法管轄區(qū)進行劃分等。
1. 監(jiān)管角度:數(shù)據(jù)分級是監(jiān)管要求內(nèi)的一種數(shù)據(jù)分類;
2. 安全角度:數(shù)據(jù)分類是為了方便數(shù)據(jù)保護的一種分級;
3. 目標角度:數(shù)據(jù)分類與數(shù)據(jù)分級均承擔保障數(shù)據(jù)安全的目標。
我國數(shù)據(jù)分類分級領(lǐng)域現(xiàn)狀:我國在數(shù)據(jù)分類分級領(lǐng)域已形成國家法律、部門規(guī)章、標準規(guī)范三類政策文件共同構(gòu)建的制度規(guī)范雛形,特別在技術(shù)標準與行業(yè)規(guī)范中具備較為體系化的數(shù)據(jù)分類分級要求,但法規(guī)層面尚未得以完整落實;
“合規(guī)義務(wù)”轉(zhuǎn)化為“特殊義務(wù)”:基于數(shù)據(jù)分類分級保護制度的建立,可將數(shù)據(jù)處理者的合規(guī)義務(wù)向數(shù)據(jù)處理者履行自身的特殊義務(wù)進行轉(zhuǎn)化,從而實現(xiàn)對數(shù)據(jù)的針對性管理;
“重要數(shù)據(jù)”后果先知:
1. 危害國家安全、國防利益等;
2. 損害國家財產(chǎn)、社會公共利益和個人合法利益;
3. 影響國家預(yù)防和打擊經(jīng)濟與軍事間諜、政治滲透、有組織規(guī)范等;
4. 影響行政機關(guān)依法調(diào)查處理違法、瀆職或涉嫌違法、瀆職行為;
5. 干擾政府部門依法開展監(jiān)督、管理、檢查、審計等行政活動,妨礙政府部門履行職責;
6. 危害國家關(guān)鍵基礎(chǔ)設(shè)施、關(guān)鍵信息基礎(chǔ)設(shè)施、政府系統(tǒng)信息系統(tǒng)安全;
7. 影響或危害國家經(jīng)濟秩序和金融安全;
8. 可分析出國家秘密或敏感信息;
9. 影響或危害國家政治、國土、軍事、經(jīng)濟、文化、社會、科技、信息、生態(tài)、資源、核設(shè)施等國家安全事項等。
1. 歐盟:個人數(shù)據(jù)和非個人數(shù)據(jù);
2. 澳大利亞:一般數(shù)據(jù)、敏感數(shù)據(jù);
3. 印度:一般數(shù)據(jù)、敏感數(shù)據(jù)、關(guān)鍵數(shù)據(jù);
4. 美國:敏感數(shù)據(jù)、非敏感數(shù)據(jù)。
關(guān)鍵詞 /KEYWORDS
政策 演化 標準 實施
重要數(shù)據(jù) 共性 領(lǐng)域
本條強調(diào)了中央層面要建立數(shù)據(jù)分類分級保護制度統(tǒng)籌加強對重要數(shù)據(jù)和核心數(shù)據(jù)的保護。地方層面建立重要數(shù)據(jù)具體目錄將需要重點保護的數(shù)據(jù)列入目錄中,并承擔相應(yīng)責任。同時,從危害影響角度明確了數(shù)據(jù)在經(jīng)濟社會發(fā)展中的重要程度,對數(shù)據(jù)實行分類分級保護。因此,結(jié)合我國當前數(shù)據(jù)分類分級法律法規(guī)現(xiàn)狀及數(shù)據(jù)二十條要求,在本文在實施指南側(cè)主要探究以下問題:
以數(shù)據(jù)分類分級為基礎(chǔ)應(yīng)重點開展哪些工作?
當前我國關(guān)于數(shù)據(jù)分類分級政策上有哪些演化?
通過指南洞察如何進行重要數(shù)據(jù)識別?
確定數(shù)據(jù)分類與數(shù)據(jù)分級的共性目標?
一、政策演化:基于數(shù)據(jù)分類分級的政策演變
本文從我國已出臺的數(shù)據(jù)分類分級政策文本為出發(fā)點,以其文本內(nèi)容為出發(fā)點,量化其演化趨勢。
政務(wù)數(shù)據(jù)、公共數(shù)據(jù)、海關(guān)數(shù)據(jù)等風險隱患信息數(shù)據(jù)、安全生產(chǎn)基本信息數(shù)據(jù)等健康醫(yī)療數(shù)據(jù)、醫(yī)療保障數(shù)據(jù)、醫(yī)保數(shù)據(jù)等跨境數(shù)據(jù)、出境數(shù)據(jù)、跨境電商數(shù)據(jù)等;工業(yè)數(shù)據(jù)、工業(yè)互聯(lián)網(wǎng)數(shù)據(jù)、智能互聯(lián)網(wǎng)汽車數(shù)據(jù)等審計業(yè)務(wù)電子數(shù)據(jù)、稅務(wù)數(shù)據(jù)等公共信用數(shù)據(jù)、信用信息記錄數(shù)據(jù)等電信、互聯(lián)網(wǎng)行業(yè)數(shù)據(jù)等基礎(chǔ)空間數(shù)據(jù)、國土資源數(shù)據(jù)、其他自然資源數(shù)據(jù)等交通運輸數(shù)據(jù)、交通行業(yè)數(shù)據(jù)、民航數(shù)據(jù)等消費信息數(shù)據(jù)、電子商務(wù)數(shù)據(jù)、企業(yè)基礎(chǔ)數(shù)據(jù)等科學數(shù)據(jù)、交通運輸科學數(shù)據(jù)等
二、標準實施側(cè):以“數(shù)據(jù)二十條”強調(diào)的數(shù)據(jù)環(huán)節(jié)為導向、以數(shù)據(jù)分類分級基礎(chǔ),對標準實施方向性進行探究
以“數(shù)據(jù)二十條”內(nèi)涵為導向、以數(shù)據(jù)分類分級為基礎(chǔ)的標準編制推演。“數(shù)據(jù)二十條”核心內(nèi)涵在于以盤活數(shù)據(jù)經(jīng)濟價值為核心的權(quán)屬關(guān)系確立上,在權(quán)屬關(guān)系上“數(shù)據(jù)二十條”體現(xiàn)出淡化所有權(quán)、強調(diào)使用權(quán)、聚焦數(shù)據(jù)使用權(quán)流動。同時,在制度架構(gòu)上,體現(xiàn)出三權(quán)分置(即:數(shù)據(jù)資源持有權(quán)、數(shù)據(jù)加工使用權(quán)、數(shù)據(jù)產(chǎn)品經(jīng)營權(quán))。因此,需要結(jié)合“數(shù)據(jù)二十條”內(nèi)涵認識把握數(shù)據(jù)的基本規(guī)律(即:產(chǎn)權(quán)、流通、交易、使用、分配、治理、安全等),通過基本規(guī)律找尋不同規(guī)律點的共性要點內(nèi)容,通過數(shù)據(jù)基本規(guī)律可看出,圍繞在各環(huán)節(jié)的共性要點在于“確權(quán)”、 “定價”、“可信” 、“管理”方向上。
結(jié)合推演邏輯,推理標準制定方向。在融合“數(shù)據(jù)二十條”找尋的共性中,不能摒棄掉之前已形成數(shù)據(jù)分類分級基礎(chǔ)沉淀,應(yīng)以國家出臺相關(guān)標準(如:《數(shù)據(jù)安全法》第21、25、27、30、31條;《網(wǎng)絡(luò)安全法》第27、37條 ;《重要數(shù)據(jù)識別指南(征求意見稿)》對重要數(shù)據(jù)的分類;《網(wǎng)絡(luò)安全等級保護定級指南》第4.2條;《網(wǎng)絡(luò)安全標準實踐指南——網(wǎng)絡(luò)數(shù)據(jù)分類分級指引》等)為基礎(chǔ),去疊加融合“數(shù)據(jù)二十條”共性要點,通過上述的推演,建議在此處可首先融合“管理”與“確權(quán)”(即:《數(shù)據(jù)分類分級管理要求》、《數(shù)據(jù)分類分級確權(quán)要求》),因為,“管理”層面之前的標準更多強調(diào)對數(shù)據(jù)的共性管理,當基于數(shù)據(jù)分類分級時,就應(yīng)更多強調(diào)對特性的管理;確權(quán)層面一直缺少可助推國家建立合理標準的可行指引。因此,基于當前國家標準現(xiàn)狀在 “管理”、“確權(quán)”將成為下一步的可能方向點。
基于確定的標準方向,構(gòu)思融合方法。
1. 《數(shù)據(jù)分類分級管理要求》。之前對數(shù)據(jù)的管理,主要強調(diào)對數(shù)據(jù)的共性管理,當以數(shù)據(jù)分類分級為基礎(chǔ)時,就應(yīng)圍繞數(shù)據(jù)分類、數(shù)據(jù)分級強調(diào)對特性的管理,具有層次結(jié)構(gòu)。如:數(shù)據(jù)分類劃分的行業(yè),哪些為關(guān)基行業(yè)、哪些為非關(guān)基行業(yè)、哪些為與國家經(jīng)濟命脈相關(guān)行業(yè)等,對不同的分類應(yīng)實行不同的對數(shù)據(jù)管理要求(如:在組織結(jié)構(gòu)、人員能力、戰(zhàn)略規(guī)劃、數(shù)據(jù)技術(shù)、數(shù)據(jù)流動、數(shù)據(jù)脫敏、數(shù)據(jù)加密等進行逐層考慮);
2. 《數(shù)據(jù)分類分級確權(quán)要求》。從數(shù)據(jù)流動性的角度來看,越高級別的數(shù)據(jù)反倒在確權(quán)上越變得容易(即:越高級別的數(shù)據(jù)流動條件越多,牽扯外延關(guān)聯(lián)越少)。因此,基于數(shù)據(jù)分類分級的確權(quán)應(yīng)是一種逆向思維模式,并按照三大類(即:公共數(shù)據(jù)、企業(yè)數(shù)據(jù)、個人數(shù)據(jù))進行劃分,這三類都可進行獨立推演及制定要求,并運用產(chǎn)權(quán)分置運行機制、結(jié)合洛克財產(chǎn)權(quán)勞動論賦予的生命力及相關(guān)法律標準進行展開。
三、重要數(shù)據(jù)識別側(cè):以《重要數(shù)據(jù)識別指南(征求意見稿)》核心思想為出發(fā)點,量化重要數(shù)據(jù)識別核心要點
《重要數(shù)據(jù)識別指南(征求意見稿)》(以下簡稱“此指南”)量化的維度并不是對國家安全系統(tǒng)進行分類,而是更多的關(guān)注在可能產(chǎn)生的影響角度進行的描述與細分。此指南從聚焦安全影響、突出保護重點、銜接既有規(guī)定、綜合考慮風險、定量定性結(jié)合、以及動態(tài)識別復(fù)評為六大核心原則。具體如下:
如何理解重要數(shù)據(jù)定義?此指南定義:以電子方式存在的,一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,可能危害國家安全、公共利益的數(shù)據(jù)。
關(guān)鍵詞 /KEYWORDS:電子方式 危害 安全
實際可以通過兩個維度進行重要數(shù)據(jù)定義詮釋:一是什么為數(shù)據(jù)、二是在界定的數(shù)據(jù)中如何尋找重要數(shù)據(jù)。
1. 什么是數(shù)據(jù)?通過此指南定義前半句可以看出(即:以電子方式存在的),只要以電子方式存在的即為數(shù)據(jù),但這里的數(shù)據(jù)實際即包含了一般數(shù)據(jù)、重要數(shù)據(jù),也包含了核心數(shù)據(jù)等,實際是一個比較寬泛的范圍,這就衍生出如何界定重要數(shù)據(jù)。
2. 如何在數(shù)據(jù)中界定重要數(shù)據(jù)?這里可對應(yīng)到本文在思想側(cè)所提到“更多關(guān)注可能產(chǎn)生的影響”角度。再回到此指南定的后半句(即:一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,可能危害國家安全、公共利益的數(shù)據(jù))。在數(shù)據(jù)中尋找重要數(shù)據(jù)需要觀察數(shù)據(jù)重要程度、數(shù)據(jù)關(guān)聯(lián)因素、數(shù)據(jù)影響范圍、定性及定量等。(注:數(shù)據(jù)是否為國家關(guān)鍵信息基礎(chǔ)設(shè)施數(shù)據(jù)、數(shù)據(jù)是否與國家關(guān)鍵基礎(chǔ)設(shè)施進行關(guān)聯(lián)、數(shù)據(jù)天生是否與國家安全相關(guān)(即:天生影響因子數(shù)就很高,并與國家安全、社會穩(wěn)定、公共健康、經(jīng)濟運行等強相關(guān))、數(shù)據(jù)通過量變是否達到質(zhì)變(即:天生影響因子數(shù)并不高,單獨存在并非為重要數(shù)據(jù),但持續(xù)的單獨數(shù)據(jù)進行積累匯聚,當數(shù)據(jù)達到一定量級發(fā)生泄漏、破壞后會影響到國家安全、社會穩(wěn)定時可能變?yōu)橹匾獢?shù)據(jù)))。
1. 重要數(shù)據(jù)是否可以進行數(shù)據(jù)流動(數(shù)據(jù)流動側(cè))?從釋放數(shù)據(jù)價值角度進行考量,本文認為無論是什么樣的數(shù)據(jù)都需要進行數(shù)據(jù)流動(即:數(shù)據(jù)流動是釋放數(shù)據(jù)價值的必要手段),只不過不同等級數(shù)據(jù)流動的方式不同,有些可以是“無序”的數(shù)據(jù)流動、有些需要是“有序”的數(shù)據(jù)流動。相對一般數(shù)據(jù)來講,重要數(shù)據(jù)就需要建立在有序流動的基礎(chǔ)上進行釋放數(shù)據(jù)價值,安全能力防護上需要滿足高安全防護能力等級(如:等保2.0的3級以上標準),引入數(shù)據(jù)分類分級保護制度,通過對數(shù)據(jù)的分級明確安全保護重點,使數(shù)據(jù)分級和數(shù)據(jù)流動進行關(guān)聯(lián)。因此,數(shù)據(jù)是在高安全防護等級標準中進行有序流動的數(shù)據(jù),根據(jù)映射的國家安全影響情況可納入重要數(shù)據(jù)范疇。
2. 重要數(shù)據(jù)遭受破壞會造成哪些影響(安全風險影響側(cè))?重要數(shù)據(jù)安全影響側(cè)要規(guī)避本位思考局限性,更多上升到國家安全層面(即:組織自身的重要或敏感數(shù)據(jù)不屬于此指南的重要數(shù)據(jù);重要數(shù)據(jù)要從國家安全、經(jīng)濟運行、社會穩(wěn)定、公共健康影響范圍角度進行識別)。此指南對如下相關(guān)場景包含的重要數(shù)據(jù)進行舉例:戰(zhàn)略物資產(chǎn)能、儲備量;反映關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全方案、系統(tǒng)配置信息、核心軟硬件設(shè)計信息、系統(tǒng)拓撲、應(yīng)急預(yù)案等情況的數(shù)據(jù);描述出口管制物項的設(shè)計原理、工藝流程、制作方法等的信息以及源代碼、集成電路布圖、技術(shù)方案、重要參數(shù)、實驗數(shù)據(jù)、檢測報告;反映重點安保單位、重要生產(chǎn)企業(yè)、國家重要資產(chǎn)(如鐵路、輸油管道)的施工圖、內(nèi)部結(jié)構(gòu)、安防等情況的數(shù)據(jù),以及未公開的專用公路、未公開的機場等的信息;未公開的水情信息、水文觀測數(shù)據(jù)、氣象觀測數(shù)據(jù)、環(huán)保監(jiān)測數(shù)據(jù);以及描述與國防、國家安全相關(guān)的知識產(chǎn)權(quán)的數(shù)據(jù)等。
四、實施目標側(cè):以“安全保護”為數(shù)據(jù)分類分級的共性目標從數(shù)據(jù)分類與數(shù)據(jù)分級的概念角度出發(fā),數(shù)據(jù)分級主要是針對適用于安全保障目標場景中以及對應(yīng)監(jiān)管保護標準,數(shù)據(jù)分級實際是支撐監(jiān)管體系下的一種數(shù)據(jù)分類。數(shù)據(jù)分類實際是為了數(shù)據(jù)的保護進行的數(shù)據(jù)分級。以安全保護為目標的數(shù)據(jù)分類與數(shù)據(jù)分級就變成從屬關(guān)系,因此,數(shù)據(jù)分類與數(shù)據(jù)分級規(guī)范體系均擔負保障數(shù)據(jù)安全的目標。具體目標如下:
數(shù)據(jù)流動安全目標;
數(shù)據(jù)隱私保護目標;
公共數(shù)據(jù)授權(quán)目標;
數(shù)據(jù)權(quán)屬保護目標;
數(shù)據(jù)安全可信目標;
數(shù)據(jù)針對性管理目標;
……
本文以《數(shù)據(jù)安全法》第二十一條 要求為出發(fā)點,整體按照合規(guī)解讀、實施指南、法律關(guān)聯(lián)三個方面進行展開,在合規(guī)解讀側(cè),從本條映射出的核心目的、中央與地方職責、中央與地方的關(guān)系、數(shù)據(jù)分類、數(shù)據(jù)分級、分類與分級的關(guān)系、我國數(shù)據(jù)分類分級現(xiàn)狀、合規(guī)義務(wù)轉(zhuǎn)化、重要數(shù)據(jù)、國外現(xiàn)狀角度進行探究與分析;在實施指南側(cè),從政策的演化、標準的實施方向、重要數(shù)據(jù)識別、分類與分級的共性目標進行探究分析;并在法律關(guān)聯(lián)側(cè)將我國當前的法律法規(guī)、標準、指南與本條有映射關(guān)系的條款進行量化。
本條與《網(wǎng)絡(luò)安全法》第21、31、37條進行關(guān)聯(lián);
本條與《網(wǎng)絡(luò)安全等級保護基本要求》強調(diào)的等級保護對象受到侵害后對客體造成的損害程度進行關(guān)聯(lián)——即:一般損害、嚴重損害、特別嚴重損害;
本條與《網(wǎng)絡(luò)安全標準實踐指南——網(wǎng)絡(luò)數(shù)據(jù)分類分級指引》強調(diào)的數(shù)據(jù)遭到篡改、破壞后所造成的不同危害程度進行關(guān)聯(lián)——即:嚴重影響、輕微影響、重大負面影響、輕微受損等;
本條與《基于電信企業(yè)數(shù)據(jù)分類分級辦法》進行關(guān)聯(lián);
本條與《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護條例》強調(diào)的某些運營和管理關(guān)系到國家安全、國計民生、公共利益的網(wǎng)絡(luò)設(shè)施和信息系統(tǒng)屬于關(guān)鍵信息基礎(chǔ)設(shè)施運營者進行關(guān)聯(lián);
本條與《網(wǎng)絡(luò)數(shù)據(jù)安全管理條例(征求意見稿)》第5、9、26條進行關(guān)聯(lián);
本條與《汽車數(shù)據(jù)安全管理若干規(guī)定(試行)》第3條進行關(guān)聯(lián);
本條與《數(shù)據(jù)出境安全評估辦法》強調(diào)的數(shù)據(jù)資源規(guī)模、范圍、種類、敏感程度、風險要點進行關(guān)聯(lián)
本條與《信息安全技術(shù) 數(shù)據(jù)分類分級規(guī)則(征求意見稿)》進行關(guān)聯(lián);
本條與《證券期貨業(yè)數(shù)據(jù)安全風險防控 數(shù)據(jù)分類分級指引》進行關(guān)聯(lián);
本條與《證券期貨業(yè)數(shù)據(jù)分類分級指引》進行關(guān)聯(lián);
本條與《信息安全技術(shù) 健康醫(yī)療數(shù)據(jù)安全指南》進行關(guān)聯(lián);
本條與《科學數(shù)據(jù)安全分類分級指南》進行關(guān)聯(lián);
本條與《互聯(lián)網(wǎng)數(shù)據(jù)中心技術(shù)及分級分類標準》進行關(guān)聯(lián);
本條與《信息安全技術(shù) 個人信息安全規(guī)范》進行關(guān)聯(lián);
本條與《國民經(jīng)濟行業(yè)分類》進行關(guān)聯(lián);
本條與《信息安全技術(shù) 公共及商用服務(wù)信息系統(tǒng) 個人信息保護指南》進行關(guān)聯(lián);
本條與《信息技術(shù) 大數(shù)據(jù) 數(shù)據(jù)分類指南》進行關(guān)聯(lián);
本條與《公共信用信息分類與編碼規(guī)范》進行關(guān)聯(lián);
本條與《信息安全技術(shù) 網(wǎng)絡(luò)安全事件分類分級指南》進行關(guān)聯(lián);
本條與《信息安全技術(shù) 信息安全事件分類分級指南》進行關(guān)聯(lián);
本條與《信息安全技術(shù) 網(wǎng)絡(luò)安全漏洞分類分級指南》進行關(guān)聯(lián);
本條與《信息安全技術(shù) 重要數(shù)據(jù)識別指南》進行關(guān)聯(lián);
本條與《信息安全技術(shù) 公共數(shù)據(jù)開放安全要求》進行關(guān)聯(lián);