点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:合规治理|新形势下数据安全合规治理思考与建议
首页> 专题频道 > 正文

合规治理|新形势下数据安全合规治理思考与建议

来源:数据安全共同体计划2022-06-30 13:00

  背景与现状

  1、数字经济持续推动数据价值释放

  近年来,我国大力推进5G、物联网、云计算、大数据、人工智能、区块链等新技术新应用,坚持创新赋能,激发数字经济新活力,数字生态建设取得积极成效,同时在疫情的倒逼下,各行各业加速了数字化进程,社会经济已全面进入数字生产力快速发展新阶段,数据要素凭借边际成本低、规模效应大、流动性高、可复用性强等区别于传统生产要素的新特点,有力促进了各类要素在生产、分配、流通、消费各环节有机衔接,实现了产业链、供应链、价值链优化升级和融合贯通,正在成为引领中国高质量发展的一个新引擎,持续在各行业为国家决策、企业生产经营、个人生活等方面带来便利。数字经济时代,如何在保护用户隐私的同时,确保数据可用并创造价值,是值得思考也亟待解决的问题。

  2、数据安全法律法规与标准持续完善

  近年来,陆续出台的《网络安全法》《数据安全法》《个人信息保护法》等法律持续健全我国数据安全法律法规矩阵,构建了我国网络空间治理和数据保护的基本法,再加上《关键信息基础设施安全保护条例》《网络安全审查办法》《互联网信息服务管理办法(修订草案征求意见稿)》等多部目的明确、条文细致的下位法和配套法律、法规、条例、指导意见等,共同组成了我国网络安全法律体系,数据安全步入了强监管时代。国家关于数据安全监管保护的战略布局,充分体现了保护数据安全,保障个人信息合法权益,促进数据合理、有序利用的意志和决心。数据安全合规治理成为企业健康、合规、可持续的发展的基本要求,行业整体的良性发展的基本保障。

  3、数据泄露路径呈现多元化和隐蔽化

  随着大数据、云计算、人工智能等新兴技术在数字经济中广泛运用,数据的分布式存储、多渠道流转、多业务共享已成为常态,数据泄露的途径、动机与角色呈现多元化和隐蔽化的特点。一是信息共享、互联网化、云服务、AI等高新技术的追求延伸出新的信息安全风险点;二是系统多方互通、安全边界模糊、应用架构与数据庞杂,难以系统化设置复杂应用场景中的最小化控制、访问控制及数据持续防护安全策略;三是由于高价值数据逐渐得到灰色产业链的觊觎,漏洞利用、数据窃取的人为因素增加;四是由于数据的广泛共享,数据接触者增多,人员安全意识淡薄、企业管理制度不完善等问题,导致数据泄露。

  趋势和挑战

  1、数据要素流通对数据安全提出新要求

  随着人工智能和物联网时代的到来,越来越多的企业在数字化过程受益,企业开始关注企业自身数据对内对外的价值变现,在《“十四五”大数据发展规划》、《要素市场化配置综合改革试点总体方案》等政策指引下,各地政府也协同企业积极探索数据交易范式和模式,开展数据交易新业态的培育与试点,在新业态新模式的试探推广和落地过程中,一方面需要保障数据要素流通中数据交换、数据集成、数据存储、数据资产管理等方面的数据安全技术可用、可靠,另一方面需要考虑新兴安全技术自身技术的安全性,否则数据安全风险或将变得更大,如训练模型数据泄露或模型被污染等。

  2、日趋严格的数据安全规范提升了数据安全合规门槛

  在以《网络安全法》、《数据安全法》和《个人信息保护法》为基础法,各行业、各部门密集的展开了数据安全相关的实施指南与标准规范的编制和监管执法工作,由于数据安全是一项复杂的系统性工程,涉及规范涉及标准众多,数据安全标准解析与落实难度大,部分多重属性的企业还面临多个行业的考核监管,对企业数据安全领域的人员水平与经济投入提出了更高的要求,同时需要更好的平衡业务发展与数据安全的关系,以避免因数据安全能力建设不足,导致企业业务发展受限或经济受损等情况发生。

  3、日益复杂的数据活动场景增加数据安全措施落地难度

  在数据全生命周期处理活动中,涉及众多数据技术、数据处理主体,且数据流动范围广,从国家内部的数据流转到跨国界的数据传输,均增大了数据活动场景的复杂性,也提升了数据安全的管控难度。一是互联网技术日新月异,技术和产品不断快速迭代中探索全新的数据处理模式,对数据安全技术和管理流程的革新速度提出了更高要求;二是数据规模极速增长、数据类型与数据形态变换多样给数据安全识别与防护的时效性、可靠性带来挑战;三是数据处理环节繁杂众多,数据流通、应用及共享过程当中涉及了众多数据处理主体,为数据安全策略管理和数据泄露定责带来困难。

  思考与建议

  参考国外Gartner DSG、Microsoft DGPC、NIST IPDRR及国内DSMM、信通院数据安全合规治理框架等众多数据安全模型,围绕以数据和人为中心,将数据安全建设作为一个系统化工程展开,聚焦组织、流程、技术、人员等方面,从讨论对齐、体检分析、诊断治疗、持续监护、执行监督等维度进行综合考虑,建立数据可知、风险可视、体系防护、持续有效的数据安全合规治理体系,数据安全合规治理建议从以下几个方面展开:

  1、绘制数据资产安全信息全貌,定期开展数据安全评估

  以“专家+工具”模式,依据国家法律法规、上级监管部门、国标行标及企业内部数据安全相关要求,围绕数据生命周期各环节中数据采集、传输、存储、使用、共享、销毁的数据分布、数据分类分级、业务场景、数据流转环节及管控措施等详情展开梳理、搜集与分析,形成数据资产台账、数据安全管理规范矩阵,并通过调研访谈、文档审阅、上机查验、技术检测、流程穿越等方式,从组织架构、管理体系、技术体系、数据全生命周期等方面开展数据安全现状分析,评估差异与不足,量化评价风险,绘制数据资产安全信息全貌,明确合规治理目标。同时根据数据载体类型、数据内容属性等信息定期开展面向个人信息、APP、大数据、云平台等各类主题或对象的安全评估活动,不断更新丰富数据资产安全维度信息,细化合规治理路径。

  2、完善管理制度与流程,构建数据安全合规内在驱动力

  坚持数据安全合规治理中七分是管理,三分是技术原则,依托数据资产安全信息,从组织架构体系、责任体系、运作机制、风险管理、内控措施等方面建立合规框架体系。一是构建从策略层到管理层,以及控制层和执行层的从上至下的一体化组织体系,二是建立标准化、覆盖数据全生命周期的数据安全管理机制,把制度建在流程上,流程建在系统上,把安全数据的控制理念贯穿于整个生产流程的操作过程中,让合规要求落实到每个环节及责任人,使数据安全合规建设从被动转变为主动,三是建立合规策略体系,使安全合规持续同步法律法规要求及业务发展需要,形成从制定计划、评估安全、执行解决方案、到总结经验的数据安全闭环管理流程,使数据安全合规建设有的放矢、安全标准规范落地、安全能力循序提升。

  3、夯实数据安全技术能力,构建管营技术支撑体系

  以组织数据安全建设为基础,围绕数据安全生命周期安全的各项要求,建立与制度流程相配套并保证有效执行的技术和工具。一是建立数据安全管理能力,实现数据安全管理流程、策略、规范及数据资产的电子化、信息化管理;二是建立数据全生命周期的安全防护能力,如数据加密、脱敏、数字水印、访问控制、数据防泄露等,支撑数据安全管理工作的落地执行;三是建设数据安全监测与审计能力,构建一个可控、可查、可见的统一的数据安全闭环管理体系,通过对数据安全风险及业务数据场景的持续运营,梳理资产、数据、用户、权限等要求,指导安全技术、管理、运营能力的体系化建设与协作。

  4、加强人员能力建设,提升安全合规运营保障能力

  数据安全合规治理是多元主体共同参与的过程,其中人员是数据安全各项要求有效实施的基石,也是安全风险的重要来源,应加强人员安全意识培养、技能提升、规范流程演练,以明确安全职责、部门协同机制等,提升应急响应与处置能力。一是建立人员安全意识培养机制,通过定期开展培训,将法律法规、标准规范、案例事件等进行宣贯,逐步提升人员对数据安全的价值认识和威胁识别能力;二是加强合规治理参与人员的技能培训,对不同岗位的人员制定科学合理的培训计划,按照必备优先,先基础、后专业、再全面的原则,逐步提升人员的专业技能。三是建立应急演练机制,通过定期或事件触发机制,对实际业务场景中的各类风险主题的处理方式、协作流程及响应机制等进行模拟演练,确保安全措施落实到位,安全处置流程正确有效等,全面提升数据安全合规治理运营保障能力。

  总结与展望

  当今世界已进入数据时代,海量数据的产生与流转成为“新常态”。随着数据价值的不断提高,数据安全风险也与日俱增。相较于数字化和网络化阶段的传统数据安全,当前的数据安全风险具有更为明显的复杂性、动态性、平衡性和整体性的特点。在数据安全步入法制时代的新形势下,应充分认识数字经济发展新形势和数据安全合规治理的新变化新需求,坚持规范引领,从多维度、多角度、多层次作出的安全战略规划,坚持数据安全流动与发展并重的基本立场,秉承全局思考,夯实基础,合规优先,发展并进,急用先行,逐层推进原则,构建科学的数据安全合规治理制度体系,积极应对数据安全合规治理面临标准差异化、规则碎片化和诉求多元化等问题挑战,实现平衡推进数据安全合规治理与业务发展。

  

  章明珠,现任成都思维世纪科技有限责任公司董事长,成都市“蓉贝”软件人才,四川省十大创业经理人。长期从事于数据安全方面的技术研究和市场管理工作,曾先后主持公司参与多个重大项目的建设规划与系统设计,具备国家级试点示范项目管理和团队管理的经验;熟悉国家部委重点项目的信息安全治理管理流程,多次参与国家级试点示范项目申报和应用工作;了解行业发展趋势,能准确为新技术研发提供预判和指导。

[ 责编:姚坤森 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

独家策划

推荐阅读
11月12日至13日,浏阳市委常委、组织部部长、市家居建材产业链链长唐安石带队,市人大常委会党组副书记、副主任、市家居建材产业链副链长张葵红,市人民政府党组成员、副市长、市家居建材产业链副链长谢波等同志参加,赴广东省佛山市开展家居建材产业链招商考察活动。
2024-11-15 17:20
2024年11月12日,江苏省苏州市荷塘月色湿地公园内向日葵竞相绽放,吸引众多游客前来观赏,乐享秋日美景
2024-11-13 15:29
2024年11月12日,湖南省怀化市通道侗族自治县双江镇的烂阳村,山林色彩斑斓,红叶似火,黄叶如金,松柏常青,宛如大自然的调色盘
2024-11-13 15:28
南泥湾是中国军垦、农垦事业的发祥地,是“自力更生、艰苦奋斗”创业精神的发源地。
2024-10-27 17:37
延安地区拥有丰富的煤炭资源,在采矿井约40家,年开采量约5000万吨,但煤质坚硬、自动化程度低等难题严重制约着煤炭产业的发展。
2024-10-27 17:18
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,洛川青怡庄园生物科技有限公司副总裁肖小杰介绍,他们企业的苹果按个卖,一个可以卖到10元。
2024-10-25 18:49
堆积起来的生菌木材冒着热气儿,菌种生产厂房里机器轰鸣,滑子菇大棚里农民忙着收“金疙瘩”。
2024-10-25 18:43
你以为的农村是雨天泥泞,还是道路整洁?爬高上低,还是风景无限?高家原则将山体沟道治理作为城市有机更新和创建文明典范城市抓手,让山体沟道,环境大改善。
2024-10-24 18:11
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,延安大学经济与管理学院副教授、数字经济专业负责人王珊珊介绍,从卖苹果到卖服务,这是数字技术非常好的一个创新,和产业结合的非常有深度。通过消费者与大自然以及果树的亲密视觉接触,可以提升他们的体验感,增加对苹果这种产品的客户粘性和客户忠诚度。
2024-10-24 18:08
当陕北说书遇到延安美食,碰撞出延安独特的人文魅力。
2024-10-24 18:06
激昂的旋律回荡在空气中,豪迈的歌声飞扬于天地间。壮丽的情怀澎湃在心田里,不朽的精神传承于岁月中……
2024-10-24 17:59
小孩哥小孩姐把安塞腰鼓课间操跳得超燃!
2024-10-24 17:59
青山环绕、绿水蜿蜒,这是吴起南沟村给记者们留下的第一印象。谁能想到,这个位于陕西省延安市吴起县的小村庄,曾经风沙肆虐、植被稀疏。经过二十多年艰辛努力,光秃秃的黄土高坡绿意盎然。
2024-10-24 17:50
在宝塔区河庄坪镇政府的扶持下,延安菌舰生物科技有限公司采用“企业+合作社+农民”模式,带动400余人家门口就业,人均增收2000元。食用菌产业的蓬勃发展,不仅为农民带来稳定收入,更为乡村振兴注入活力。点赞延安菌舰,为农民增收,为乡村添彩!
2024-10-24 17:48
10月23日,“弘扬延安精神 奋进伟大时代”网上主题宣传媒体团来到了延安新材料产业园,亲身体验石墨烯发热背心,感受科技的温暖拥抱。
2024-10-24 11:18
近期,延安市薛张小流域水土保持项目碳汇交易成功!这不仅是一次生态保护与经济发展的双赢,更为延安乡村振兴注入了新的活力!
2024-10-24 11:16
10月22日,“弘扬延安精神 奋进伟大时代”网上主题宣传媒体团来到了位于延安市安塞区南沟村的苹果基地,在这里记者们亲身体验苹果采摘,倾听果农的心声。同时,记者团还开展了一场特别的直播带货活动,助力果农销售苹果。此次活动不仅展现了果农的辛勤付出,也让更多人了解到延安苹果的魅力,为乡村振兴贡献了一份力量。
2024-10-24 11:07
10月23日,“弘扬延安精神 奋进伟大时代”网上主题宣传“逐梦之路”媒体采访团走进延安宜川县,追寻“悬崖造林队”的故事。
2024-10-24 10:27
陕北说书最近火爆出圈,董宇辉在直播中表示向往陕北文化,想成为一个陕北说书人。这一段陕北说书,带你行走在延安的绿水青山间。
2024-10-24 10:21
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,延安数据(集团)有限责任公司董事长高延宏介绍,延安的地域特点适宜建立算力中心,要把平台搭建好,把更多的企业引到延安,建立归属在延安的算力中心,更好的服务延安、服务陕西。
2024-10-24 10:18
加载更多