数安条例百问7、8:关于数据分类分级保护制度和管理

VSole2021-11-18 18:42:50

小贝案语

11月14日,国家互联网信息办公布了《网络数据安全管理条例(征求意见稿)》。为此,小贝说安全设立《网络数据安全管理条例(征求意见稿)》(后文简称《条例》)解读专栏,以百问百答的形式对《条例》进行系列解读。

需要指出,这些解读只是专家个人观点,不代表官方意见;且这些解读针对的是征求意见稿,未来条文本身可能会发生变化,不排除会有新增和删除。

对应条款

第五条 国家建立数据分类分级保护制度。按照数据对国家安全、公共利益或者个人、组织合法权益的影响和重要程度,将数据分为一般数据、重要数据、核心数据,不同级别的数据采取不同的保护措施。

国家对个人信息和重要数据进行重点保护,对核心数据实行严格保护。

各地区、各部门应当按照国家数据分类分级要求,对本地区、本部门以及相关行业、领域的数据进行分类分级管理。

解读

数据分类分级保护是我国数据安全的重要制度,由《数据安全法》第二十一条确定。法律规定,国家建立数据分类分级保护制度,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,对数据实行分类分级保护。

《数据安全法》在2021年9月1日实施以来,各方面对数据分类分级保护制度的内容非常关心。为了落实法律要求、推动数据安全重要制度的落地,《条例》第五条对数据分类分级保护制度作了展开。

一、关于分级

《条例》规定,数据分为一般数据、重要数据、核心数据,不同级别的数据采取不同的保护措施。这意味着,国家将数据分为三级,分别为一般数据、重要数据和核心数据。分级的依据是数据对国家安全、公共利益或者个人、组织合法权益的影响和重要程度,分级的目的是指导对不同级别的数据采取不同的保护措施。

《条例》在“附则”中对重要数据和核心数据作了定义。此前,作为上位法的《数据安全法》已经在第二十一条给出了核心数据定义(但没有给出重要数据定义),《条例》对核心数据的定义与《数据安全法》相一致。

二、关于分类

《条例》没有给出明确的数据分类。

那么,如何理解既然要求“国家建立数据分类分级保护制度”,而《条例》又没有给出数据分类呢?

这需要追溯数据分类和分级的目的。分级是为了厘清保护重点,不同级别的数据需要实施不同的保护,国家的监管力度也不一样。《条例》将数据分为三级,并对重要数据提出保护要求,便体现了这一思路。

分类则是人类认识世界、分辨客观事物的一种思维活动和基本方法,也是管理客观事物的前提条件。当数据成为一种高价值资源后,自然出现了对数据的分类管理需求。但需要注意,由于数据分类是同管理需求密切相关的,所以分类可以有很多不同的维度。即与数据分级关注对国家安全、公共利益或者个人、组织合法权益的影响,因而有确定性的级别不同(即使级别可以有多个,但分级的维度是唯一的),数据分类方法则可以有多套,这与具体的管理目标相关。

在实践中,管理目标本身可以有很多种,因而必然导致数据分类方法各异。例如从个人信息保护角度,可以分为个人信息和非个人信息;从数据开发利用和规范使用的角度,可以分为公共数据和非公共数据;从行业监管角度,可以按行业进行分类,例如电信、交通、能源、金融等。即使在国家层面上,也很难将管理目标确定为唯一的一种或几种,这导致在法律法规中很难明确一种或几种数据分类方法。

特别是,在一个关于安全的法律法规中,主要关注点是对不同级别数据提出不同的保护要求,而不同类别的数据并不必然带来不同的保护要求,很多时候和安全并没有必然关系。

以上原因,导致《条例》最终并没有对数据分类作出规定。

更准确地说,数据分类是数据治理的前提条件,是一种数据治理的方法和思路,不代表着在顶层进行统一分类或分级。《数据安全法》和《条例》提出数据分类分级保护制度的初衷,是要求在数据治理中,对数据进行分类管理和分级保护。这是一种方法学,与其说《数据安全法》和《条例》对数据划分了类别和级别,不如说它们是要求在数据治理中贯彻分类分级方法学。分类方法不统一也没必要统一,各行业和各组织根据具体情况自行确定,分级则可以在国家确定的几个基本级别下,根据需要作进一步细分。

三、关于保护

《条例》虽然分别列出了“个人信息保护”和“重要数据安全”两章,但就保护制度的完整性而言,两者有很大不同。

个人信息保护制度主要通过《个人信息保护法》建立,《条例》只是补充。而《数据安全法》并未对重要数据安全作出体系性规定,只是略有提及,完整的重要数据保护制度最终是通过《条例》建立的。当然,这也解释了为什么《条例》中大量条款针对的是重要数据保护。

至于一般数据保护,《条例》除了在第二章作出“一般规定”(适用于《条例》实施范围内的所有数据处理者)外,没有提出特别要求。

而对核心数据保护,《条例》也没有提出特别要求。那么,既然核心数据需要更加严格的保护,则保护要求到哪里查询呢?这将在今后通过另外的文件规定。《条例》的“附则”指出,核心数据保护按照国家有关规定执行。

目前,社会上有一种疑问:《条例》没有提出数据分类,只是把数据分为一般、重要、核心三级,但又在第五条提出“国家对个人信息和重要数据进行重点保护”,那么“个人信息”算什么?它是类别还是级别?它是重要数据的一种吗?这是个应该深入思考的问题,很有可能需要《条例》今后作澄清。

对应条款

第五条 国家建立数据分类分级保护制度。按照数据对国家安全、公共利益或者个人、组织合法权益的影响和重要程度,将数据分为一般数据、重要数据、核心数据,不同级别的数据采取不同的保护措施。

国家对个人信息和重要数据进行重点保护,对核心数据实行严格保护。

各地区、各部门应当按照国家数据分类分级要求,对本地区、本部门以及相关行业、领域的数据进行分类分级管理。

解读

数据分类分级有宏观、中观、微观之分。

宏观如前所述,国家层面的数据分类方法可以不统一,法律法规中可以不作具体类别规定,分级方法则按一般数据、重要数据、核心数据实施。

中观指行业管理层面。各个行业可以根据具体的行业监管需求,自行对数据进行分类。例如交通行业可以在公路、铁路、民航等类别下进一步划分更细的类别,这完全与行业管理目标有关。至于分级,各个行业可以在一般数据、重要数据、核心数据下作进一步细分。但无论如何细分,都应该满足法律法规对不同级别数据的基本要求。

可以举出很多“中观”的分类分级例子。例如,2018年9月,证监会印发《证券期货业数据分类分级指引》;2020年2月,工业和信息化部印发《工业数据分类分级指南(试行)》;2020年9月,金融行业标准《金融数据安全 数据安全分级指南》正式实施。除此之外,我国很多部门印发的数据安全或数据管理文件中,也多次涉及全行业内的数据分级或分类要求,如《关于规范卫星导航定位基准站数据密级划分和管理的通知》《重要地理信息数据管理》《科学数据管理办法》《国家健康医疗大数据标准、安全和服务管理办法(试行)》《气象探测资料汇交管理办法》等。需要指出,由于《条例》刚刚征求意见,各行业已有的分级要求如未按“一般、重要、核心”作基本分级的,应当作必要修改,以便与《条例》保持一致。

微观指组织层面。这是网络安全防护体系中的一种数据保护措施,不是制度安排。在网络安全建设中,“数据分类分级”指网络运营者应当对其拥有的数据形成明确的分类清单,并根据敏感程度对数据进行分级,分别采取不同的保护手段。此类要求已存在几十年之久,业内大量的“数据分类分级解决方案”也均属于此范畴。因此,这一层面的“数据分类分级”不是政府部门的监管制度,也很难产生统一的标准,实施分类分级的主体往往是各个组织自身。

2017年6月1日实施的《网络安全法》第二十一条要求,网络运营者应当采取数据分类、重要数据备份和加密等措施。由此可见,数据分类不过是若干种数据保护手段之一,且由于数据的多样化,国家并没有为网络运营者制定数据分类标准。此后,为了落实《网络安全法》,一些行业主管部门陆续提出了本系统、本行业的数据分类分级要求,但依然属于组织层面的安全防护措施,并不是以“国家”或“部门”作为主体对数据进行分类分级。例如,2019年6月1日实施的《证券基金经营机构信息技术管理办法》第三十条规定,证券基金经营机构应当将经营及客户数据按照重要性和敏感性进行分类分级,并根据不同类别和级别作出差异化数据管理制度安排。

可以这样理解,《条例》第五条提到的“分类分级要求”指贯彻分类方法学要求和对一般数据、重要数据、核心数据的分级要求。“进行分类分级管理”指中观和微观的数据分类分级保护措施。

相关文章:

数安条例百问 1:关于《条例》的定位

数安条例百问 2:关于《条例》的结构

数安条例百问3、4:关于“网络数据”和“数据处理者”

数安条例百问5、6:关于《条例》的适用范围

数安条例百问7、8:关于数据分类分级保护制度和管理

数安条例百问9、10、11、12:关于重要数据

数安条例百问13、14:关于数据开发利用和交易管理

数安条例百问15、16、17、18、19:关于数据处理者安全保护义务

数安条例百问20、21、22:关于向第三方提供个人信息

数安条例百问23、24、25、26:关于网络安全审查

数安条例百问27、28、29、30:关于“一般要求”中的几个特定考虑

数安条例百问31、32:关于“合法、正当、必要”原则

数安条例百问33、34、35、36:关于个人信息处理规则

数安条例百问37、38、39、40:关于“同意”

数安条例百问41、42、关于“删除”

数安条例百问43、44、45:关于个人行权

数安条例百问46、47、48:关于生物特征应用和一百万人以上个人信息处理者的适用

个人管理分级基金
本作品采用《CC 协议》,转载必须注明作者和本文链接
11月14日,国家互联网信息办公布了《网络数据安全管理条例(征求意见稿)》。为此,小贝说安全设立《网络数据安全管理条例(征求意见稿)》(后文简称《条例》)解读专栏,以百问百答的形式对《条例》进行系列解读。
指引制定背景随着近年来相关法律法规与行业标准相继出台,数据安全体系建设的监管要求日趋严格。基本原则在过程域划分原则上,指引中的数据存储阶段涵盖了数据删除和数据销毁两个环节,进行了部分环节的合并与调整。同时指引还针对数据安全管理部门、合规风控部门、业务管理部门、信息技术部门和内部审计部门明确了各部门的数据安全管理职责的责任划分,建立了数据安全工作分工协作的机制。
对数据分类分级,是开展数据安全治理的起始点。目前,在我国网络安全和数据安全相关的法律法规中,数据分类分级的要求多有体现,但基本上这些分类分级的思路和方案均站在组织内部的视角,目的是提升组织的数据安全管理能力和水平。本文将之称为“自下而上”的数据分类分级。而《数据安全法》创造性地提出了“自上而下”的数据分类分级路径,其第21条规定“国家建立数据分类分级保护制度”,其重要意义可以与《网络安全法》第21
中国网络空间安全协会组织签署《个人信息保护自律公约》,安恒信息参加签署仪式。同日下午,中国网络空间安全协会重磅发布2022年数据安全典型实践案例,安恒信息“AiLand数据安全岛隐私计算平台”、“安恒信息全链路数盾管理平台”双双入选经典案例。37家网信企业代表在杭州举行的2022数字安全与法治高峰论坛上现场签署公约,截止目前已有187家网信企业、高校科研机构等签署公约。
7月27日,《河南省网络安全条例(草案)》提请河南省十三届人大常委会第三十四次会议审议。在网络上发布违法信息将承担相应法律责任。违规在网上发布违法信息的,由县级以上网信部门责令改正,给予通报批评,没收违法所得;拒不改正或者情节严重的,对个人处一万元以上十万元以下罚款,对组织处五万元以上二十万元以下罚款。构成违反治安管理行为的,移交公安机关依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。
此前,本公号发表过的关于数据要素治理的相关文章包括: 《非个人数据在欧盟境内自由流动框架条例》全文中文翻译(DPO沙龙出品) 简析欧盟《数字市场法》关于数据方面的规定 数据流通障碍初探——以四个场景为例 对“数据共享合法化”的分析与思考系列之一:以《关于欧洲企业间数据共享的研究》为起点 对“数据共享合法化”的分析与思考 系列之二 ——欧盟B2B数据共享的案例研究 对“数据共享合法化”的分析与思考
高曦,现任北京北信源软件股份有限公司董事兼副总经理。一直从事终端安全、大数据及安全通讯等相关领域的研发及管理工作。中国区块链生态联盟创新研究院执行院长、中央财经大学研究生客座导师,并在国内多个组织机构任专家顾问。在《信息安全研究》《保密科学技术》等核心期刊上发表多篇学术论文,多次获得省部级科技进步奖,先后被授予“软件企业高级人才奖励”“爱职工的优秀经理”“经济技术创新标兵”等称号。多次参与国家和行
关系链,是人际关系中一种常见的形态,依据人与人之间的血缘、工作、阅历以及经营等关系属性,将多个个体串联起来,从而形成不同的关系链条。
在数字经济时代,大数据的广泛采集和应用对人类的生活方式、城市管理、企业运营实现了全方位、智能化的重构。作为核心经济资源,数据蕴涵的经济价值无限巨大、前景无限光明。但是,真正实现数字经济的内涵价值,需要洞察数据交易和数据价值挖掘的深刻关联,完成从数字资源到数字资产和数字资本的历史性飞跃。
一是发布战略立法及配套标准指南,指引落实数据安全保护要求。广东、湖南、山东等地稳妥开展数据安全执法,陆续公布首例适用《数据安全法》的案件,依法打击违法违规行为。在政府层面,制度供给强化,数据安全法律制度体系持续完善。在“数据二十条”要求建立安全可控、弹性包容的数据要素治理制度的背景下,完善数据流通利用重点环节及典型场景数据处理规则,逐步厘清数据处理相关主体权责边界将成为下一步的工作重点。
VSole
网络安全专家