圖解《數據安全法(草案)》

2021-01-09 行動支付網

前言

7月2日,中國人大網公布了《數據安全法(草案)》(以下簡稱「草案」)並進行徵求意見,引起廣泛關注,本文將採用圖表的方式進行草案解讀與分析。

圖文解讀

數據是什麼?

對數據的定義,《民法典》、《網絡安全法》及《數據安全法(草案)》中並不完全相同,如下:

除上述外,還有《個人信息保護法》值得期待,將逐步完善中國數據安全的法律法規體系,各部法律各有側重、互相補充,為數字經濟發展提供良好環境。

域外效力與「長臂管轄」

與《網絡安全法》「在中華人民共和國境內建設、運營、維護和使用網絡,以及網絡安全的監督管理,適用本法」相比,草案帶來了驚喜,除境內外對境外的組織、個人開展數據活動,損害國家安全、公共利益或者公民、組織合法權益的,也會依法追究法律責任。

網絡打破地域,雲計算平臺和技術的廣泛應用,使得數據收集和存儲突破了國界的限制,不論是歐盟的GDPR還是美國的CLOUD法案都極大的擴張了其域外數據安全管轄權範圍。GDPR確立了以屬地原則為主、效果原則為輔的管轄原則,根據效果原則,只要在客觀效果上構成對本國或本地區自然人個人數據的處理,就受GDPR管轄。CLOUD法案不再局限於數據存儲地在美國的原則,從數據控制者提供服務角度出發,對其執法機構下達調取數據命令的適用範圍進行了域外擴展,旨在實現從全世界獲取數據的意圖。

中國作為全球網際網路發展和水平最高的地區之一,域外效力與執法將是未來非常值得關注的領域,尤其是國際化的網際網路公司更應關注。

數據安全制度

草案第三章關於數據安全制度,核心如下圖:

相關條款中的主體是國家或公機關為主,但數據安全要落地就會深入到社會大眾之中,尤其是企業。

數據安全保護義務

草案第四章關於數據安全保護義務,核心如下圖:

除上圖基礎規定外,針對如下事項有進一步規定:

數據收集必須採取合法、正當方式,不得剽竊或者以其他非法方式獲取;法律、行政法規對收集、使用數據的目的、範圍有規定的應按規定,不得超過必要的限度;

數據交易中介服務機構提供交易中介服務時,應要求數據提供方說明數據來源,審核交易雙方的身份,並留存審核、交易記錄;

提供在線數據處理服務的,應當取得經營業務許可或備案;

公安機關、國家安全機關因依法維護國家安全或偵查犯罪的需要調取數據,應當按照國家有關規定,經過嚴格的批准手續,依法進行,有關組織、個人應當給予配合;

境外執法機構要求調取存儲於中國境內的數據的,有關組織、個人應當向有關主管機構報告,獲得批准後方可提供;有特殊規定的按照相關規定;

政務數據安全與開放

草案第五章關於政務數據安全與開放,核心如下圖:

上圖主要概括了政務數據的全生命周期管理的內容,除此之外,還需關注政務數據的科學性、準確性、時效性等。

草案中的其他條款,在此不贅述。

深度分析

4月10日,工信部發布了《網絡數據安全標準體系建設指南(徵求意見稿)》(以下簡稱「徵求意見稿」),可謂是草案相關規定的落地指引。

從採集、傳輸、存儲、處理、交換、銷毀等全生命周期出發,對網絡數據安全的關鍵技術進行規範,如下圖:

在各環節中存在不同的風險,如在數據採集過程中沒有得到用戶授權的非法數據採集,採集後沒有按照特定的標準進行脫敏、加密的處理,沒有嚴格按照數據的分類分級標準進行分類和存儲,用戶對自身數據進行請求和操作時企業無法給出相應的數據反饋以及內外部原因造成的數據洩露等。常見的數據安全風險及應對措施,概括如下:

非用戶授權採集—數據授權採集分類分級不當—合規分類分級篡改或操作不當—脫敏與加密管理非法訪問—資料庫防火牆脫庫—加密脫敏存儲數據遺失—容災備份內部授權不當—授權管理與審計內部數據濫用—數據使用授權管理合作夥伴數據授權不當—授權管理API非法訪問—API安全……

上述各類風險及應對措施僅供參考,不論從風險監測還是應對策略上,都需建立動態的全生命周期風險識別與監測機制,數據監控的全方位、無死角是識別的全面性與響應決策的前提,在出現問題時也更便於定位溯源,及時解決風險。

從網絡數據安全框架的管理視角出發,對安全管理標準子體系進行規範,如下圖:

上圖中對安全管理標準從制度規範、系統能力、人員能力及外部認證等多方面提供了落地指引,其中「監測預警與處置」明確了數據安全監測預警與處置系統及其技術要求,結合數據的敏感度、量級、流向以及帳號權限等進行綜合分析,實時動態追蹤數據安全風險,主要包括監測預警與處置方案的技術要求、接口規範、測試規範等。

從法律法規到政策指引,為數據安全落地提供了自上而下的保障,要全面理解草案也需要全方位的分析相關法律法規政策規定,即對當前亂象與風險的治理也對行業發展提供良好環境更能帶動數字經濟產業鏈上垂直細分領域的發展。

YOUNG·觀點

數據從業者,還有未來嗎?

2017年5月,監管部門嚴厲打擊違法開展數據活動的行為,大數據公司一時成了高危企業;2019年9月,迎來監管高潮、行業震蕩,半個月內6家公司爆出負責人被帶走調查或暫停、調整業務,從抓「爬蟲」延伸到了數據交易、徵信服務業務公司。大數據行業發展進入冰凍期,從業者該何去何從呢?

草案旨在規範數據活動、完善數據安全治理體系,同時也將助力數據產業的合規升級,對於從業者來說是挑戰與機遇並存:

牌照化經營與管理:草案對依法取得經營業務許可或備案做出規定,對業務展業過程中的違法違規行為進行了明確罰則規定,並有風險評估報告、風險警示等監管要求。牌照化經驗將直接帶來行業的清洗與升級,對於企業來說需結合自身技術能力及應用場景,提前準備申請經營資質,爭取贏得一張門票;對於個人而言,持牌機構將是最優選擇。

數據安全領域發展的政策紅利:草案第十四條為數據安全從業者開啟了新的職業發展機會,數據安全諮詢和培訓、安全漏洞掃描、安全系統建設、數據安全事件監測預警等將有大量的市場需求,絕大多數企業在數據安全團隊構建及投入上並不無法滿足合規要求且在效率和效果上並不具有優勢,因此數據安全解決方案類的服務將成為客觀需求。數據安全領域將成為下一個熱點風口,也是數字經濟發展的基建要求,政策紅利與市場規模將吸引部分企業開拓該類業務。

2020年國務院發布《關於構建更加完善的要素市場化配置體制機制的意見》,第一次以正式文件的形式將數據歸為生產要素,是「土地、勞動力、資本、技術」後的第五種生產要素。由此可見,數據的重要性,如果沒有相關的配套保護,將直接影響數字經濟的發展,數據產業依舊是朝陽產業,當前處於行業「優勝劣汰」的震蕩清洗期,黎明前的黑暗!

數據安全相關法律法規,還待完善

《數據安全法》可謂是國家數據安全立法的頂層設計,與《網絡安全法》(已發布)、《個人信息保護法》(制定中)形成從數據、網絡數據、個人信息三個維度構建的數據安全法律體系,《數據安全法》將是企業開展數據活動的重要指南及業務風險評估標準。

以個人隱私保護方面為例,《網絡安全法》制定了框架性規定,網絡運營者要對收集的用戶信息嚴格保密。同時,《APP違法違規收集使用個人信息行為認定方法》、《信息安全技術個人信息安全規範》等規範也為企業收集和使用個人信息的合規性提供了具體的落地規定。

數據安全治理體系,除了法律外還需要有相應的規章制度、行業自律條例等配套,期待中國的數據安全治理體系日趨完善。

區塊鏈技術在數據安全領域的應用

區塊鏈技術與數據安全相結合的應用典例是利用區塊鏈技術將數據確權與數據流通上鏈,探索數據鏈上治理體系。以網際網路法院採用區塊鏈技術打造司法區塊鏈平臺為例:廣州網際網路法院為例,區塊鏈電子證據平臺網通法鏈,在司法數據的產生、固化、採集、採信過程中,全部都在鏈上完成;北京網際網路法院天平鏈,實現證據要素的規範管理,完善網際網路法治治理模式。

「連結數據,以鏈治鏈」是區塊鏈數據安全治理應用的核心,也符合區塊鏈的技術特性,更是監管科技的選擇。

結語

草案已為數據活動劃清紅線、明確底線,合規是業務開展的先決條件,將助力於推動數據產業升級、促進數字經濟發展。從業者應有先發者的布局眼光,抓住政策紅利,站上數字經濟的風口,飛起來並不難!

希望《數據安全法》、《個人信息保護法》早日頒布,加速構建完善的數據安全治理體系。

相關焦點

  • 全國人大法律委員會關於修改產品質量法的決定(草案)、種子法(草案...
    全國人大法律委員會關於修改產品質量法的決定(草案)、種子法(草案三次審議稿)和修改海關法的決定(草案)修改意見的報告        ——2000年7月8日在第九屆全國人民代表大會常務委員會第十六次會議上
  • 關於《中華人民共和國可再生能源法(草案)》的說明
    關於《中華人民共和國可再生能源法(草案)》的說明        ——2004年12月25日在第十屆全國人民代表大會常務委員會第十三次會議上                全國人大環境與資源保護委員會主任委員
  • 北京孚惠教育:新的《安全生產法》要來了,修正草案已通過!
    會議確定完善失信約束制度、健全社會信用體系的措施,為發展社會主義市場經濟提供支撐;通過《中華人民共和國安全生產法(修正草案)》。  會議還提到草案把保護人民生命安全擺在首位,進一步強化和落實生產經營單位主體責任,要求構建安全風險分級管控和隱患排查治理雙重預防體系;進一步明確地方政府、應急管理部門和行業管理部門相關職責;進一步加大對安全生產違法行為處罰力度,提高違法成本。會議決定將草案提請全國人大常委會審議。
  • 關於《中華人民共和國著作權法修正案(草案)》的說明
    、國家版權局局長    石宗源        我受國務院的委託,現就《中華人民共和國著作權法修正案(草案)》作說明。因此,國務院於1998年11月28日提請全國人大常委會審議《中華人民共和國著作權法修正案(草案)》的議案(以下簡稱原議案)。
  • 關於《中華人民共和國大氣汙染防治法(修訂草案)》的說明
    全國人民代表大會常務委員會:    我受國務院委託,現對《中華人民共和國大氣汙染防治法(修訂草案)》(以下簡稱草案)作說明。    一、修改的必要性    現行大氣汙染防治法是1987年制定的,2000年修訂時重點加強了對二氧化硫的排放控制,對防治煤煙型汙染髮揮了重要作用。隨著經濟社會快速發展,特別是機動車保有量急劇增加,我國大氣汙染正向煤煙與機動車尾氣複合型過渡,區域性大氣環境問題日益突出,霧霾等重汙染天氣頻發,現行法已經不能適應新形勢的需要:一是源頭治理薄弱,管控對象單一。
  • 美對中國反恐法草案說三道四 中方對此駁斥
    新加坡亞洲新聞臺23日報導稱,據中國官方媒體報導,21日開始的十二屆全國人大常委會第十八次會議上提交了《反恐怖主義法》草案三審稿。有消息說,該法可能於近日被批准通過。對此,美國國務院發言人普萊斯22日在記者會上批評說:「這一立法草案泛泛且模糊措辭的條款,以及今年早些時候通過的《國家安全法》和正在審讀中的《境外非政府組織管理法》,不但不會有益於反恐,還會對反恐事業造成損害。
  • 似曾相識一《個人信息保護法(草案)》淺析
    一方面,其繼承和發展了《民法典》、《網絡安全法》勾勒出的個人信息保護框架,豐富了相關內容,保持了立法的延續性。另一方面,其在個人信息定義、域外效力、處罰力度(罰金可能高達五千萬或年度營業額5%)以及個人信息處理的法律基礎等方面,又開放性地借鑑了包括GDPR在內的域外主流數據立法,在現有法律法規的基礎上實現了突破。
  • 美國反加密法草案或對加密貨幣產生影響
    在美國白宮人口販運峰會(US White House Summit on Human Trafficking)上,威廉巴爾聲稱自己反對端到端加密,他認為「軍事級」的密碼安全功能使犯罪分子通過封閉的網絡進行人口販運活動。
  • 關於修訂《食品安全抽樣檢驗管理辦法(修訂草案)》的說明
    一、修訂的必要性及總體思路新修訂的《中華人民共和國食品安全法》(以下簡稱為《食品安全法》)第八十七條明確規定,縣級以上人民政府食品藥品監督管理部門應當對食品進行定期或不定期的抽樣檢驗,並依據有關規定公布檢驗結果,不得免檢。
  • 「安全與法」圖解《道路交通安全法》
    交通法規,全稱中華人民共和國道路交通安全法,是為了維護道路交通秩序,預防和減少交通事故,保護人身安全,保護公民、法人和其他組織的財產安全及其他合法權益,提高道路通行效率,制定的法規。最新修訂的《道路交通安全法》充分體現了尊重人的生命,體現以人為本。
  • 衝浪紙飛機折法圖解 學會只要八步
    今天小編介紹的是衝浪紙飛機折法圖解,不知道你對衝浪紙飛機了解嗎?下面來看看吧。衝浪紙飛機源於快樂大本營的一個節目環節,自從那天的節目一播出以後,很多人都在網上找衝浪紙飛機折法的方法,但是網上的哪些紙飛機折法步驟太難了,今天我給大家帶來了一款比較簡單的衝浪紙飛機折法圖解,希望大家都可以學會。
  • 報告發布|十種前沿數據安全技術,聚焦企業合規痛點_綜合_江西網絡...
    合規遵循:GDPR的前言5條和32條,以及《網絡安全法》的42條。在合規視角下,數據安全的內涵在合規與業務安全雙重需求驅動下不斷外延和擴展,數據安全的覆蓋的應用場景將變得更加多樣化,給傳統的數據安全技術與方案帶來了巨大的挑戰。
  • 民法典各分編草案亮相 與你的生活息息相關
    在結構上,草案新増了獨立的人格權編;在內容上,草案在民事權利保障方面有許多亮點,如加強對建築物業主權利保護,確定了居住權、優先承租權,完善了隱私權、精神損害賠償權規定,禁止性騷擾,增加了一個月的離婚冷靜期等。這些與公眾生活息息相關的制度設計,編者以圖解形式為您一一解讀。
  • 烏賊怎麼折 可愛烏賊的折法簡單圖解
    以下是烏賊的折法簡單圖解,快來圍觀烏賊怎麼折方法圖解教程吧。烏賊怎麼折  可愛恐龍的折法簡單圖解1、拿出方形彩紙,沿對角線摺疊出大三角,兩底角向上折,左右分別向中間折。
  • 專家解讀 | 生物安全法:國家生物安全的根本保障
    有些科研單位的生物實驗室由於規章制度不健全、管理不完善,安全監管存在漏洞,在利用基因操作、人工合成微生物等現代生物技術,使微生物獲得毒性、增強耐藥性、改變感染途徑等實驗過程中,一旦操作人員不慎,極易導致操作人員感染甚至病毒外洩,造成安全威脅。三是國家重要遺傳資源和基因數據流失。
  • 《水汙染防治法修正案(草案)》修改意見和建議 看看有哪些變動
    第十二屆全國人大常委會第二十五次會議日前分組審議了《中華人民共和國水汙染防治法修正案(草案)》。
  • RomanDiaz的摺紙教程長尾鳥折法詳細圖解
    RomanDiaz的摺紙教程長尾鳥折法詳細圖解RomanDiaz的長尾鳥摺紙完成效果圖這是一款非常漂亮的小鳥摺紙,它的尾巴很長,我們就叫它長尾鳥吧。RomanDiaz的摺紙教程長尾鳥折法詳細圖解的詳細摺紙步驟如下所示:
  • 關於《杭州城市大腦賦能城市治理促進條例(草案修改稿)》意見建議...
    (2020年10月26日在杭州市第十三屆人民代表大會常務委員會第三十次會議上)杭州市人大常委會法工委杭州市人民代表大會常務委員會:2020年8月31日,市十三屆人大常委會第二十九次會議審議了《杭州城市大腦賦能城市治理促進條例(草案修改稿)》(以下簡稱草案修改稿)。會後,法工委認真研究常委會組成人員及列席代表的審議意見並積極採納。
  • 論《國家安全法》的基本法律屬性
    比如,正是有了《國家安全法》第25條關於「國家建設網絡與信息安全保障體系,提升網絡與信息安全保護能力,加強網絡和信息技術的創新研究和開發應用,實現網絡和信息核心技術、關鍵基礎設施和重要領域信息系統及數據的安全可控;加強網絡管理,防範、制止和依法懲治網絡攻擊、網絡入侵、網絡竊密、散布違法有害信息等網絡違法犯罪行為,維護國家網絡空間主權、安全和發展利益」的規定,為了落實中央維護國家安全的任務,2016年
  • 支持向量機(三):圖解KKT條件和拉格朗日乘子法
    前言支持向量機求解最優化參數的過程中需要用到拉格朗日乘子法和KKT條件,本文用清晰易懂的圖解法說明拉格朗日乘子法和