關鍵詞 /KEYWORDS
中(zhōng)央 地方 分(fēn)類 分(fēn)級 制度
核心目的:建設中(zhōng)央和地方兩個層面的數據分(fēn)類分(fēn)級制度。
中(zhōng)央層面:建立數據分(fēn)類分(fēn)級保護制度,統籌加強對重要數據和核心數據的保護。中(zhōng)央層面的國(guó)家數據安(ān)全工(gōng)作(zuò)協調機制負責統籌協調,實現由中(zhōng)央國(guó)家安(ān)全機構通過國(guó)家數據安(ān)全工(gōng)作(zuò)協調有(yǒu)關地區(qū)、部門制定重要數據目錄工(gōng)作(zuò),确保推動重要數據統一認定标準的建立。
地方層面:
1. 各地區(qū)、各部門建立重要數據具(jù)體(tǐ)目錄,将需要重點保護的數據列入目錄中(zhōng);
2. 各地區(qū)、各部門承擔确定本地區(qū)、本部門的重要數據目錄職責;
3.各地區(qū)、各部門負責重要數據和核心數據的具(jù)體(tǐ)實施。
1. 目的:方便數據的查閱、識别、管理(lǐ)、保護和使用(yòng);
2. 前置條件:根據數據的屬性或特征等開展;
3. 法律界定:《數據安(ān)全法》将數據分(fēn)為(wèi)一般數據和重要數據、《個人信息保護法》界定敏感個人信息、《網絡數據安(ān)全管理(lǐ)條例(征求意見稿)》專章規定“個人信息保護”和“重要數據安(ān)全”;
4. 雙軌化路徑:将數據從總體(tǐ)上看,我國(guó)分(fēn)為(wèi)“個人信息”和“重要數據”,規制模式采取個人信息與重要數據保護體(tǐ)系雙軌化模式;
5. 總分(fēn)原則:從數據分(fēn)類法益保護的角度來看,我國(guó)數據分(fēn)類遵循總分(fēn)原則,先按歸屬主體(tǐ)、影響對象、影響範圍、影響程度對數據進行類别劃分(fēn),再通過對業務(wù)和數據進行細分(fēn)。
1. 目的:便于根據數據的不同安(ān)全等級采取相匹配的保護措施;
2. 前置條件:基于數據的重要程度和發生危害時的影響程度等進行開展;
3. 總體(tǐ)要求:根據數據的敏感程度、數據洩露、破壞後,對國(guó)家安(ān)全、社會秩序、公(gōng)共利益以及公(gōng)民(mín)、法人和其他(tā)組織的合法權益的危害程度,将其确定不同安(ān)全等級;
4. 細化要點:基于數據使用(yòng)行為(wèi)的危害性進行劃分(fēn)、基于數據自身的關鍵性程度及對于業務(wù)的影響進行定級、基于數據所适用(yòng)的司法管轄區(qū)進行劃分(fēn)等。
1. 監管角度:數據分(fēn)級是監管要求内的一種數據分(fēn)類;
2. 安(ān)全角度:數據分(fēn)類是為(wèi)了方便數據保護的一種分(fēn)級;
3. 目标角度:數據分(fēn)類與數據分(fēn)級均承擔保障數據安(ān)全的目标。
我國(guó)數據分(fēn)類分(fēn)級領域現狀:我國(guó)在數據分(fēn)類分(fēn)級領域已形成國(guó)家法律、部門規章、标準規範三類政策文(wén)件共同構建的制度規範雛形,特别在技(jì )術标準與行業規範中(zhōng)具(jù)備較為(wèi)體(tǐ)系化的數據分(fēn)類分(fēn)級要求,但法規層面尚未得以完整落實;
“合規義務(wù)”轉化為(wèi)“特殊義務(wù)”:基于數據分(fēn)類分(fēn)級保護制度的建立,可(kě)将數據處理(lǐ)者的合規義務(wù)向數據處理(lǐ)者履行自身的特殊義務(wù)進行轉化,從而實現對數據的針對性管理(lǐ);
“重要數據”後果先知:
1. 危害國(guó)家安(ān)全、國(guó)防利益等;
2. 損害國(guó)家财産(chǎn)、社會公(gōng)共利益和個人合法利益;
3. 影響國(guó)家預防和打擊經濟與軍事間諜、政治滲透、有(yǒu)組織規範等;
4. 影響行政機關依法調查處理(lǐ)違法、渎職或涉嫌違法、渎職行為(wèi);
5. 幹擾政府部門依法開展監督、管理(lǐ)、檢查、審計等行政活動,妨礙政府部門履行職責;
6. 危害國(guó)家關鍵基礎設施、關鍵信息基礎設施、政府系統信息系統安(ān)全;
7. 影響或危害國(guó)家經濟秩序和金融安(ān)全;
8. 可(kě)分(fēn)析出國(guó)家秘密或敏感信息;
9. 影響或危害國(guó)家政治、國(guó)土、軍事、經濟、文(wén)化、社會、科(kē)技(jì )、信息、生态、資源、核設施等國(guó)家安(ān)全事項等。
1. 歐盟:個人數據和非個人數據;
2. 澳大利亞:一般數據、敏感數據;
3. 印度:一般數據、敏感數據、關鍵數據;
4. 美國(guó):敏感數據、非敏感數據。
本條強調了中(zhōng)央層面要建立數據分(fēn)類分(fēn)級保護制度統籌加強對重要數據和核心數據的保護。地方層面建立重要數據具(jù)體(tǐ)目錄将需要重點保護的數據列入目錄中(zhōng),并承擔相應責任。同時,從危害影響角度明确了數據在經濟社會發展中(zhōng)的重要程度,對數據實行分(fēn)類分(fēn)級保護。因此,結合我國(guó)當前數據分(fēn)類分(fēn)級法律法規現狀及數據二十條要求,在本文(wén)在實施指南側主要探究以下問題:
以數據分(fēn)類分(fēn)級為(wèi)基礎應重點開展哪些工(gōng)作(zuò)?
當前我國(guó)關于數據分(fēn)類分(fēn)級政策上有(yǒu)哪些演化?
通過指南洞察如何進行重要數據識别?
确定數據分(fēn)類與數據分(fēn)級的共性目标?
一、政策演化:基于數據分(fēn)類分(fēn)級的政策演變
本文(wén)從我國(guó)已出台的數據分(fēn)類分(fēn)級政策文(wén)本為(wèi)出發點,以其文(wén)本内容為(wèi)出發點,量化其演化趨勢。
政務(wù)數據、公(gōng)共數據、海關數據等風險隐患信息數據、安(ān)全生産(chǎn)基本信息數據等健康醫(yī)療數據、醫(yī)療保障數據、醫(yī)保數據等跨境數據、出境數據、跨境電(diàn)商(shāng)數據等;工(gōng)業數據、工(gōng)業互聯網數據、智能(néng)互聯網汽車(chē)數據等審計業務(wù)電(diàn)子數據、稅務(wù)數據等公(gōng)共信用(yòng)數據、信用(yòng)信息記錄數據等基礎空間數據、國(guó)土資源數據、其他(tā)自然資源數據等消費信息數據、電(diàn)子商(shāng)務(wù)數據、企業基礎數據等科(kē)學(xué)數據、交通運輸科(kē)學(xué)數據等
二、标準實施側:以“數據二十條”強調的數據環節為(wèi)導向、以數據分(fēn)類分(fēn)級基礎,對标準實施方向性進行探究
以“數據二十條”内涵為(wèi)導向、以數據分(fēn)類分(fēn)級為(wèi)基礎的标準編制推演。“數據二十條”核心内涵在于以盤活數據經濟價值為(wèi)核心的權屬關系确立上,在權屬關系上“數據二十條”體(tǐ)現出淡化所有(yǒu)權、強調使用(yòng)權、聚焦數據使用(yòng)權流動。同時,在制度架構上,體(tǐ)現出三權分(fēn)置(即:數據資源持有(yǒu)權、數據加工(gōng)使用(yòng)權、數據産(chǎn)品經營權)。因此,需要結合“數據二十條”内涵認識把握數據的基本規律(即:産(chǎn)權、流通、交易、使用(yòng)、分(fēn)配、治理(lǐ)、安(ān)全等),通過基本規律找尋不同規律點的共性要點内容,通過數據基本規律可(kě)看出,圍繞在各環節的共性要點在于“确權”、 “定價”、“可(kě)信” 、“管理(lǐ)”方向上。
結合推演邏輯,推理(lǐ)标準制定方向。在融合“數據二十條”找尋的共性中(zhōng),不能(néng)摒棄掉之前已形成數據分(fēn)類分(fēn)級基礎沉澱,應以國(guó)家出台相關标準(如:《數據安(ān)全法》第21、25、27、30、31條;《網絡安(ān)全法》第27、37條 ;《重要數據識别指南(征求意見稿)》對重要數據的分(fēn)類;《網絡安(ān)全等級保護定級指南》第4.2條;《網絡安(ān)全标準實踐指南——網絡數據分(fēn)類分(fēn)級指引》等)為(wèi)基礎,去疊加融合“數據二十條”共性要點,通過上述的推演,建議在此處可(kě)首先融合“管理(lǐ)”與“确權”(即:《數據分(fēn)類分(fēn)級管理(lǐ)要求》、《數據分(fēn)類分(fēn)級确權要求》),因為(wèi),“管理(lǐ)”層面之前的标準更多(duō)強調對數據的共性管理(lǐ),當基于數據分(fēn)類分(fēn)級時,就應更多(duō)強調對特性的管理(lǐ);确權層面一直缺少可(kě)助推國(guó)家建立合理(lǐ)标準的可(kě)行指引。因此,基于當前國(guó)家标準現狀在 “管理(lǐ)”、“确權”将成為(wèi)下一步的可(kě)能(néng)方向點。
基于确定的标準方向,構思融合方法。
1. 《數據分(fēn)類分(fēn)級管理(lǐ)要求》。之前對數據的管理(lǐ),主要強調對數據的共性管理(lǐ),當以數據分(fēn)類分(fēn)級為(wèi)基礎時,就應圍繞數據分(fēn)類、數據分(fēn)級強調對特性的管理(lǐ),具(jù)有(yǒu)層次結構。如:數據分(fēn)類劃分(fēn)的行業,哪些為(wèi)關基行業、哪些為(wèi)非關基行業、哪些為(wèi)與國(guó)家經濟命脈相關行業等,對不同的分(fēn)類應實行不同的對數據管理(lǐ)要求(如:在組織結構、人員能(néng)力、戰略規劃、數據技(jì )術、數據流動、數據脫敏、數據加密等進行逐層考慮);
2. 《數據分(fēn)類分(fēn)級确權要求》。從數據流動性的角度來看,越高級别的數據反倒在确權上越變得容易(即:越高級别的數據流動條件越多(duō),牽扯外延關聯越少)。因此,基于數據分(fēn)類分(fēn)級的确權應是一種逆向思維模式,并按照三大類(即:公(gōng)共數據、企業數據、個人數據)進行劃分(fēn),這三類都可(kě)進行獨立推演及制定要求,并運用(yòng)産(chǎn)權分(fēn)置運行機制、結合洛克财産(chǎn)權勞動論賦予的生命力及相關法律标準進行展開。
三、重要數據識别側:以《重要數據識别指南(征求意見稿)》核心思想為(wèi)出發點,量化重要數據識别核心要點
《重要數據識别指南(征求意見稿)》(以下簡稱“此指南”)量化的維度并不是對國(guó)家安(ān)全系統進行分(fēn)類,而是更多(duō)的關注在可(kě)能(néng)産(chǎn)生的影響角度進行的描述與細分(fēn)。此指南從聚焦安(ān)全影響、突出保護重點、銜接既有(yǒu)規定、綜合考慮風險、定量定性結合、以及動态識别複評為(wèi)六大核心原則。具(jù)體(tǐ)如下:
如何理(lǐ)解重要數據定義?此指南定義:以電(diàn)子方式存在的,一旦遭到篡改、破壞、洩露或者非法獲取、非法利用(yòng),可(kě)能(néng)危害國(guó)家安(ān)全、公(gōng)共利益的數據。
關鍵詞 /KEYWORDS:電(diàn)子方式 危害 安(ān)全
實際可(kě)以通過兩個維度進行重要數據定義诠釋:一是什麽為(wèi)數據、二是在界定的數據中(zhōng)如何尋找重要數據。
1. 什麽是數據?通過此指南定義前半句可(kě)以看出(即:以電(diàn)子方式存在的),隻要以電(diàn)子方式存在的即為(wèi)數據,但這裏的數據實際即包含了一般數據、重要數據,也包含了核心數據等,實際是一個比較寬泛的範圍,這就衍生出如何界定重要數據。
2. 如何在數據中(zhōng)界定重要數據?這裏可(kě)對應到本文(wén)在思想側所提到“更多(duō)關注可(kě)能(néng)産(chǎn)生的影響”角度。再回到此指南定的後半句(即:一旦遭到篡改、破壞、洩露或者非法獲取、非法利用(yòng),可(kě)能(néng)危害國(guó)家安(ān)全、公(gōng)共利益的數據)。在數據中(zhōng)尋找重要數據需要觀察數據重要程度、數據關聯因素、數據影響範圍、定性及定量等。(注:數據是否為(wèi)國(guó)家關鍵信息基礎設施數據、數據是否與國(guó)家關鍵基礎設施進行關聯、數據天生是否與國(guó)家安(ān)全相關(即:天生影響因子數就很(hěn)高,并與國(guó)家安(ān)全、社會穩定、公(gōng)共健康、經濟運行等強相關)、數據通過量變是否達到質(zhì)變(即:天生影響因子數并不高,單獨存在并非為(wèi)重要數據,但持續的單獨數據進行積累彙聚,當數據達到一定量級發生洩漏、破壞後會影響到國(guó)家安(ān)全、社會穩定時可(kě)能(néng)變為(wèi)重要數據))。
1. 重要數據是否可(kě)以進行數據流動(數據流動側)?從釋放數據價值角度進行考量,本文(wén)認為(wèi)無論是什麽樣的數據都需要進行數據流動(即:數據流動是釋放數據價值的必要手段),隻不過不同等級數據流動的方式不同,有(yǒu)些可(kě)以是“無序”的數據流動、有(yǒu)些需要是“有(yǒu)序”的數據流動。相對一般數據來講,重要數據就需要建立在有(yǒu)序流動的基礎上進行釋放數據價值,安(ān)全能(néng)力防護上需要滿足高安(ān)全防護能(néng)力等級(如:等保2.0的3級以上标準),引入數據分(fēn)類分(fēn)級保護制度,通過對數據的分(fēn)級明确安(ān)全保護重點,使數據分(fēn)級和數據流動進行關聯。因此,數據是在高安(ān)全防護等級标準中(zhōng)進行有(yǒu)序流動的數據,根據映射的國(guó)家安(ān)全影響情況可(kě)納入重要數據範疇。
2. 重要數據遭受破壞會造成哪些影響(安(ān)全風險影響側)?重要數據安(ān)全影響側要規避本位思考局限性,更多(duō)上升到國(guó)家安(ān)全層面(即:組織自身的重要或敏感數據不屬于此指南的重要數據;重要數據要從國(guó)家安(ān)全、經濟運行、社會穩定、公(gōng)共健康影響範圍角度進行識别)。此指南對如下相關場景包含的重要數據進行舉例:戰略物(wù)資産(chǎn)能(néng)、儲備量;反映關鍵信息基礎設施網絡安(ān)全方案、系統配置信息、核心軟硬件設計信息、系統拓撲、應急預案等情況的數據;描述出口管制物(wù)項的設計原理(lǐ)、工(gōng)藝流程、制作(zuò)方法等的信息以及源代碼、集成電(diàn)路布圖、技(jì )術方案、重要參數、實驗數據、檢測報告;反映重點安(ān)保單位、重要生産(chǎn)企業、國(guó)家重要資産(chǎn)(如鐵路、輸油管道)的施工(gōng)圖、内部結構、安(ān)防等情況的數據,以及未公(gōng)開的專用(yòng)公(gōng)路、未公(gōng)開的機場等的信息;未公(gōng)開的水情信息、水文(wén)觀測數據、氣象觀測數據、環保監測數據;以及描述與國(guó)防、國(guó)家安(ān)全相關的知識産(chǎn)權的數據等。
四、實施目标側:以“安(ān)全保護”為(wèi)數據分(fēn)類分(fēn)級的共性目标從數據分(fēn)類與數據分(fēn)級的概念角度出發,數據分(fēn)級主要是針對适用(yòng)于安(ān)全保障目标場景中(zhōng)以及對應監管保護标準,數據分(fēn)級實際是支撐監管體(tǐ)系下的一種數據分(fēn)類。數據分(fēn)類實際是為(wèi)了數據的保護進行的數據分(fēn)級。以安(ān)全保護為(wèi)目标的數據分(fēn)類與數據分(fēn)級就變成從屬關系,因此,數據分(fēn)類與數據分(fēn)級規範體(tǐ)系均擔負保障數據安(ān)全的目标。具(jù)體(tǐ)目标如下:
數據流動安(ān)全目标;
數據隐私保護目标;
公(gōng)共數據授權目标;
數據權屬保護目标;
數據安(ān)全可(kě)信目标;
數據針對性管理(lǐ)目标;
……
本文(wén)以《數據安(ān)全法》第二十一條 要求為(wèi)出發點,整體(tǐ)按照合規解讀、實施指南、法律關聯三個方面進行展開,在合規解讀側,從本條映射出的核心目的、中(zhōng)央與地方職責、中(zhōng)央與地方的關系、數據分(fēn)類、數據分(fēn)級、分(fēn)類與分(fēn)級的關系、我國(guó)數據分(fēn)類分(fēn)級現狀、合規義務(wù)轉化、重要數據、國(guó)外現狀角度進行探究與分(fēn)析;在實施指南側,從政策的演化、标準的實施方向、重要數據識别、分(fēn)類與分(fēn)級的共性目标進行探究分(fēn)析;并在法律關聯側将我國(guó)當前的法律法規、标準、指南與本條有(yǒu)映射關系的條款進行量化。
本條與《網絡安(ān)全法》第21、31、37條進行關聯;
本條與《網絡安(ān)全等級保護基本要求》強調的等級保護對象受到侵害後對客體(tǐ)造成的損害程度進行關聯——即:一般損害、嚴重損害、特别嚴重損害;
本條與《網絡安(ān)全标準實踐指南——網絡數據分(fēn)類分(fēn)級指引》強調的數據遭到篡改、破壞後所造成的不同危害程度進行關聯——即:嚴重影響、輕微影響、重大負面影響、輕微受損等;
本條與《基于電(diàn)信企業數據分(fēn)類分(fēn)級辦(bàn)法》進行關聯;
本條與《關鍵信息基礎設施安(ān)全保護條例》強調的某些運營和管理(lǐ)關系到國(guó)家安(ān)全、國(guó)計民(mín)生、公(gōng)共利益的網絡設施和信息系統屬于關鍵信息基礎設施運營者進行關聯;
本條與《網絡數據安(ān)全管理(lǐ)條例(征求意見稿)》第5、9、26條進行關聯;
本條與《汽車(chē)數據安(ān)全管理(lǐ)若幹規定(試行)》第3條進行關聯;
本條與《數據出境安(ān)全評估辦(bàn)法》強調的數據資源規模、範圍、種類、敏感程度、風險要點進行關聯
本條與《信息安(ān)全技(jì )術 數據分(fēn)類分(fēn)級規則(征求意見稿)》進行關聯;
本條與《證券期貨業數據安(ān)全風險防控 數據分(fēn)類分(fēn)級指引》進行關聯;
本條與《證券期貨業數據分(fēn)類分(fēn)級指引》進行關聯;
本條與《信息安(ān)全技(jì )術 健康醫(yī)療數據安(ān)全指南》進行關聯;
本條與《科(kē)學(xué)數據安(ān)全分(fēn)類分(fēn)級指南》進行關聯;
本條與《互聯網數據中(zhōng)心技(jì )術及分(fēn)級分(fēn)類标準》進行關聯;
本條與《信息安(ān)全技(jì )術 個人信息安(ān)全規範》進行關聯;
本條與《國(guó)民(mín)經濟行業分(fēn)類》進行關聯;
本條與《信息安(ān)全技(jì )術 公(gōng)共及商(shāng)用(yòng)服務(wù)信息系統 個人信息保護指南》進行關聯;
本條與《信息技(jì )術 大數據 數據分(fēn)類指南》進行關聯;
本條與《公(gōng)共信用(yòng)信息分(fēn)類與編碼規範》進行關聯;
本條與《信息安(ān)全技(jì )術 網絡安(ān)全事件分(fēn)類分(fēn)級指南》進行關聯;
本條與《信息安(ān)全技(jì )術 信息安(ān)全事件分(fēn)類分(fēn)級指南》進行關聯;
本條與《信息安(ān)全技(jì )術 網絡安(ān)全漏洞分(fēn)類分(fēn)級指南》進行關聯;
本條與《信息安(ān)全技(jì )術 重要數據識别指南》進行關聯;
本條與《信息安(ān)全技(jì )術 公(gōng)共數據開放安(ān)全要求》進行關聯;