
隨著全球數字化轉型和我國新基建加速落地,做好數據安全治理成為企業(yè)的共識。單一的數據安全技術或單一場景的數據安全能力,已經不能滿足多樣化的數據安全需求,更不能滿足《個人信息保護法》《數據安全法》的合規(guī)要求。構建數據安全保障體系,要從方法論、綜合技術能力、投入成本等多方面去考量。因此,企業(yè)要做好數據安全治理,重點在安全貫穿發(fā)展。
數字時代,如何處理發(fā)展和安全的關系
一、對數據要素的利用必須以安全為前提
數據要素的利用,在于提升數據的可訪問性、可解釋性和可索引性。同樣一份數據,經過不同使用者的處理,能夠發(fā)揮出不同的數據價值,這是數據要素利用的關鍵。數據中的信息涉及商業(yè)機密、個人隱私和國家安全,所以對數據要素的利用需要以安全為前提。
二、數據安全的中長期規(guī)劃和短期目標的平衡
構建數據安全保障體系的目標是降低數據所面臨的風險,而風險貫穿于數據的全生命周期之中。企業(yè)開展數字業(yè)務,構建數據安全體系,首先要明確自身的行業(yè)屬性和業(yè)務數據的屬性。企業(yè)開展數據安全治理工作,應充分考慮相關法律、行業(yè)標準、安全技術等要求,制定適合自身實際情況的中長期數據安全治理目標,并圍繞目標開展數據安全治理的規(guī)劃,通過行業(yè)經驗和實踐,達到數據利用與數據安全之間的平衡。
三、數據安全治理成本與收益的平衡
數據安全治理工作需要考慮成本與收益的平衡,才能取得企業(yè)需要的治理效果。數據安全治理工作的各項成本,包括經濟成本、管理成本、人力成本。數據安全治理的收益,包括數據安全合規(guī),降低企業(yè)商業(yè)風險,協(xié)助企業(yè)數據資產有效利用。對企業(yè)內部數據資源的挖掘利用,以及數據對外的共享與協(xié)同利用,需要在合法合規(guī)以及有效技術手段下。
數字時代,數據安全治理的主要內容
數據安全治理的核心內容是 “降低數據風險,促進數據有序利用”。在運營過程中,將管理者的思路落實,并根據企業(yè)內外部的環(huán)境變化,不斷調整優(yōu)化管理制度和技術運用,做到對合規(guī)變化和風險變化的及時應對。
一、中國本土企業(yè)的數據安全合規(guī)
簡單來說企業(yè)需要了解自身所屬行業(yè)面臨的合規(guī)要求,制定數據安全目標,分析數據使用的各個重點場景,通過 “管理 + 技術” 的手段來降低數據安全風險。并能夠通過數據安全各類評估,證明企業(yè)履行了數據安全保護義務。
二、出海企業(yè)、跨國公司的數據安全合規(guī)
跨國公司往往面臨著兩種以上數據安全相關法律體系的制約和要求,簡單做法是分而治之,各國分公司都遵循當地的數據安全法律行事。但這樣的做法也會帶來弊端,企業(yè)在管理、經營、決策等方面的成本更高。我國數據出境要使用網信辦的標準合同并備案審核,企業(yè)應根據兩地法律監(jiān)管體系對數據出境要求的差異,有針對性地設計符合兩地法律體系的數據出境企業(yè)規(guī)則。
三、數據安全治理技術綜合運用的成效
多種數據安全技術的綜合使用,是大中型企業(yè)降低數據安全風險的有效手段。
數據安全治理落地的一些典型挑戰(zhàn)
一、數據分類分級的智能化、自動化
很多企業(yè)已通過專業(yè)咨詢機構完成對數據的分類分級,形成了數據分類分級清單和一些數據安全管理制度。面對龐大的數據量,分類分級要以 “自動化” 為主,“人工” 為輔。
二、數據的分級分域存儲
數據的分級分域存儲需要在數據分類分級的基礎上進行,根據安全需求和業(yè)務需求制定。但是,數據分級分域存儲對大多數企業(yè)來說,目前難度較高。絕大多數企業(yè)在應用設計時,數據結構是以業(yè)務需求為第一位的。如果要求數據分級分域存儲,那么在應用設計之初,就要以數據安全和數據分類分級為基準,構建新的數據結構。
三、個人刪除權與可攜帶權的運用
在《個人信息保護法》及很多行業(yè)規(guī)范中,都提到針對個人信息刪除的問題。與歐盟的《通用數據保護條例》中規(guī)定的刪除權不同,我國對個人信息刪除的規(guī)定在技術上相對容易實現(xiàn),即要求企業(yè)做到已刪除的個人信息為 “不可檢索、不可訪問” 的狀態(tài)。
四、個人信息安全影響評估
《個人信息保護法》要求個人信息處理者定期進行個人信息安全影響評估,《信息安全技術個人信息安全影響評估指南》也對評估方法進行了相應闡述。從技術角度來看,個人信息安全影響的評估難度較大,主要有以下原因:準確定位個人信息評估的主體;影響個人信息安全評估的技術。
五、數據交易的合規(guī)性
近年來,數據的流通與交易已被行業(yè)和市場認可。交易只是其中的一個環(huán)節(jié),還有很多環(huán)節(jié)需要不斷夯實。比如:重要數據、個人信息在交易的時候,還面臨著法律層面的監(jiān)管。
企業(yè)做好數據安全治理,需要完善數據安全治理規(guī)劃,提高數據安全技術防護能力,并且,要將數據安全貫穿在數據經濟的發(fā)展過程中。同時,要注意不能一味強調安全而過度防范,這樣容易導致影響企業(yè)經濟發(fā)展。正確的數據安全治理之道是:有規(guī)劃地建設發(fā)展,使數據安全治理和數據經濟相輔相成。