在數(shù)字化浪潮洶涌澎湃的今天,數(shù)據(jù)安全已成為國家安全的重要組成部分。為了加強工業(yè)和信息化領(lǐng)域的數(shù)據(jù)安全保護,防范和化解數(shù)據(jù)安全風(fēng)險,工業(yè)和信息化部近日正式印發(fā)了《工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全風(fēng)險評估實施細(xì)則(試行)》(以下簡稱《細(xì)則》),為相關(guān)領(lǐng)域的數(shù)據(jù)安全風(fēng)險評估提供了明確的指導(dǎo)和規(guī)范。
隨著信息技術(shù)的飛速發(fā)展,數(shù)據(jù)已成為推動經(jīng)濟社會發(fā)展的重要資源。然而,數(shù)據(jù)泄露、濫用、篡改等安全問題也愈發(fā)突出,給國家安全和公民權(quán)益帶來了嚴(yán)重威脅。在此背景下,工信部出臺《細(xì)則》,旨在通過科學(xué)、系統(tǒng)、全面的數(shù)據(jù)安全風(fēng)險評估,及時發(fā)現(xiàn)和消除潛在的數(shù)據(jù)安全風(fēng)險隱患,為工業(yè)和信息化領(lǐng)域的健康發(fā)展提供堅實保障。
《細(xì)則》共十七條,確定了部省兩級數(shù)據(jù)安全風(fēng)險評估工作體系,細(xì)化了重要數(shù)據(jù)和核心數(shù)據(jù)處理者的評估義務(wù),明確了行業(yè)主管部門監(jiān)督管理評估活動的機制流程?!都?xì)則》自2024年6月1日起施行。
-
適用范圍:《細(xì)則》明確適用于中華人民共和國境內(nèi)工業(yè)和信息化領(lǐng)域重要數(shù)據(jù)和核心數(shù)據(jù)處理者開展的數(shù)據(jù)安全風(fēng)險評估活動。一般數(shù)據(jù)處理者可參照本細(xì)則開展數(shù)據(jù)安全風(fēng)險評估。
-
評估對象:主要包括重要數(shù)據(jù)和核心數(shù)據(jù)處理者對其數(shù)據(jù)處理活動的安全風(fēng)險評估,涉及的目的和場景、管理體系、人員能力、技術(shù)工具、風(fēng)險來源、安全影響等要素。
-
工業(yè)和信息化部:統(tǒng)一管理、監(jiān)督和指導(dǎo)工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全風(fēng)險評估工作,組織開展相關(guān)評估標(biāo)準(zhǔn)制修訂及推廣應(yīng)用。
-
地方行業(yè)監(jiān)管部門:負(fù)責(zé)監(jiān)督管理本地區(qū)工業(yè)、電信、無線電重要數(shù)據(jù)和核心數(shù)據(jù)處理者開展數(shù)據(jù)安全風(fēng)險評估工作。
數(shù)據(jù)處理目的、方式、范圍是否合法、正當(dāng)、必要;
數(shù)據(jù)安全組織架構(gòu)、崗位配備和職責(zé)履行情況;
數(shù)據(jù)安全技術(shù)防護能力建設(shè)及應(yīng)用情況;
數(shù)據(jù)處理活動相關(guān)人員是否熟悉數(shù)據(jù)安全相關(guān)政策法規(guī)、是否具備數(shù)據(jù)安全知識技能、是否接受數(shù)據(jù)安全相關(guān)教育培訓(xùn)等情況;
發(fā)生數(shù)據(jù)遭到篡改、破壞、泄露、丟失或者被非法獲取、非法利用等安全事件,對國家安全、公共利益的影響范圍、程度等風(fēng)險;
涉及數(shù)據(jù)提供、委托處理、轉(zhuǎn)移的,數(shù)據(jù)獲取方或受托方的安全保障能力、責(zé)任義務(wù)約束和履行情況;
涉及國家法律法規(guī)中規(guī)定需要申報的數(shù)據(jù)出境安全評估情形,履行數(shù)據(jù)出境安全評估要求情況。
數(shù)據(jù)處理者基本情況:如處理者的名稱、所屬行業(yè)等相關(guān)信息。評估團隊基本情況:涉及評估團隊的組成、資質(zhì)等情況。重要數(shù)據(jù)的種類和數(shù)量:明確所涉及的重要數(shù)據(jù)類型以及具體數(shù)量。開展數(shù)據(jù)處理活動的情況:對數(shù)據(jù)處理的具體方式、流程等進行闡述。數(shù)據(jù)安全風(fēng)險評估環(huán)境:描述評估時所處的環(huán)境條件等。數(shù)據(jù)處理活動分析:對數(shù)據(jù)處理活動進行詳細(xì)分析。合規(guī)性評估:關(guān)于數(shù)據(jù)處理活動是否符合相關(guān)法律法規(guī)和標(biāo)準(zhǔn)要求的評估。安全風(fēng)險分析:對存在的安全風(fēng)險進行剖析。評估結(jié)論及應(yīng)對措施:給出最終的評估結(jié)論以及相應(yīng)的應(yīng)對策略和建議。
-
保密義務(wù):行業(yè)監(jiān)管部門及委托支撐機構(gòu)的工作人員對在履行職責(zé)中知悉的國家秘密、商業(yè)秘密、個人信息、評估工作信息等,負(fù)有保密義務(wù)。明確行業(yè)監(jiān)管部門及委托支撐機構(gòu)的工作人員在數(shù)據(jù)安全風(fēng)險評估中的保密義務(wù)。
-
參照規(guī)定:對一般數(shù)據(jù)處理者數(shù)據(jù)處理活動開展的數(shù)據(jù)安全風(fēng)險評估可參照本細(xì)則實施。涉及軍事、國家秘密信息等數(shù)據(jù)處理活動,按照國家有關(guān)規(guī)定執(zhí)行。
《細(xì)則》的發(fā)布和實施,將對工業(yè)和信息化領(lǐng)域的數(shù)據(jù)安全產(chǎn)生深遠影響。
提升數(shù)據(jù)安全保護水平:通過科學(xué)的風(fēng)險評估,及時發(fā)現(xiàn)和消除數(shù)據(jù)安全風(fēng)險隱患,提高數(shù)據(jù)保護的針對性和有效性。
規(guī)范數(shù)據(jù)處理活動:明確數(shù)據(jù)處理者的責(zé)任和義務(wù),規(guī)范數(shù)據(jù)處理活動,防止數(shù)據(jù)濫用和泄露等安全問題的發(fā)生。
促進數(shù)據(jù)共享和流通:在確保數(shù)據(jù)安全的前提下,推動數(shù)據(jù)資源的共享和流通,促進數(shù)字經(jīng)濟的健康發(fā)展。
增強公眾信任度:通過加強數(shù)據(jù)安全保護,提高公眾對工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全的信任度,為相關(guān)領(lǐng)域的可持續(xù)發(fā)展創(chuàng)造良好環(huán)境。
推動技術(shù)創(chuàng)新和發(fā)展:激勵企業(yè)加大在數(shù)據(jù)安全技術(shù)方面的研發(fā)投入,促進數(shù)據(jù)安全技術(shù)的不斷創(chuàng)新和進步,更好地適應(yīng)日益復(fù)雜的數(shù)據(jù)安全形勢。
《工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全風(fēng)險評估實施細(xì)則(試行)》的發(fā)布和實施,是工信部在加強數(shù)據(jù)安全保護方面的重要舉措。我們有理由相信,在《細(xì)則》的指引下,工業(yè)和信息化領(lǐng)域的數(shù)據(jù)安全將得到更加有效的保障和推動。