2022数据安全治理与实践白皮书.docx
《2022数据安全治理与实践白皮书.docx》由会员分享,可在线阅读,更多相关《2022数据安全治理与实践白皮书.docx(63页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、数据安全治理与实践白皮书2021 年 12 月目录- V -第一章 数据安全治理的形势与重要性11.1 数据产业发展现状与安全形势11.2 国内外数据安全法律法规与标准现状21.2.1 国外现状31.2.2 国内现状41.3 数据安全治理理念与内涵7第二章 国内外数据安全治理框架82.1 微软 DGPC 框架82.1.1 框架介绍82.1.2 框架分析82.2 GARTNER 数据安全治理框架 DSG82.2.1 框架介绍82.2.2 框架分析92.3 数据安全能力成熟度模型 DSMM102.3.1 框架介绍102.3.2 框架分析10第三章 数据安全治理面临的挑战11第四章 数据安全复合治理
2、模式134.1 治理框架134.2 数据安全战略164.2.1 安全方针164.2.2 制度规范174.2.3 组织架构184.2.4 保障体系184.3 数据安全运营管理194.3.1 可执行安全基线204.3.2 互动式心智运营214.3.3 原生式数据保护234.3.4 多视角安全度量244.3.5 可自证溯源处置264.3.6 测评认证284.3.7 红蓝演练284.4 数据安全治理科技294.4.1 产品能力304.4.2 系统能力404.4.3 算法能力464.4.4 数据能力48第五章 数据安全复合治理实践案例505.1 APP 个人信息保护治理实践505.2 数据分类分级技术实
3、践525.3 数据安全心智运营实践55第六章 趋势与建议57图目录图 1 全球每年新产生数据量及预测1图 2 2018 年-2023 年中国大数据产业规模及预测1图 3 2015 年-2021 年全球数据泄露平均总成本统计2图 4 主要国家和地区数据安全立法现状3图 5 我国数据安全与个人信息保护法律法规与政策现状5图 6 GARTNER DSG 框架示意9图 7 数据安全能力成熟度模型示意10图 8 数据安全复合治理模式13图 9 一套可参考的数据安全管理制度规范体系17图 10 互动式心智运营示意22图 11 原生式数据保护示意23图 12 原生式数据保护中的安全要求示意24图 13 多视
4、角安全度量框架示意25图 14 多层级安全度量指标示例26图 15 数据安全治理科技示意30图 16 全息资产画像框架示意31图 17 自动化红蓝演练框架示意35图 18 策略化风险感知框架示意36图 19 多元化风险响应框架示意37图 20 密态计算过程示意39图 21 安全平行切面框架示意40图 22 密码基础设施框架示意42图 23 密码产品示意42图 24 安全可信环境框架示意44图 25 算法能力框架示意46图 26 数据能力框架示意48图 27 APP 个人信息保护治理实践50图 28 图像分类分级检测实践53图 29 蚂蚁数据安全心智运营实践56- VI -表目录表 1 数据安全
5、基线与数据安全规范对比20表 2 数据安全基线要求与配套解读示例20- VII -数据安全复合治理与实践白皮书第一章 数据安全治理的形势与重要性1.1 数据产业发展现状与安全形势2020 年 4 月,关于构建更加完善的要素市场化配置体制机制的意见发布,首次从国家层面明确将数据作为继土地、劳动力、资本和技术之后的第五大生产要素。随着云计算、人工智能、移动互联等新兴技术的快速发展和在各行各业的持续渗透,数据在国家治理、社会发展、个人生活中正扮演着愈发重要的角色。据国际权威机构 Statista 分析1,2020 年全球新产生数据量已达到 47 ZB(ZB 为字节计量单位,1 ZB=1012 GB)
6、,到 2035年这一数字预计将达到 2142 ZB。图 1全球每年新产生数据量及预测伴随着数据规模的飞速增长,数据相关产业规模也呈现出快速递增的发展趋势。根据赛迪顾问 2021 年 7 月发布的数据显示2,2020 年我国大数据产业规模已达到 6388 亿元,预计到 2023 年产业规模将突破 10000 亿元。图 22018 年-2023 年中国大数据产业规模及预测- 9 -然而,与数字经济的欣欣向荣、蓬勃发展相对应,近年来数据泄露、数据滥用、数据贩卖等数据安全事件频发,数据安全风险与日俱增,对国家安全、社会稳定、组织权益、个人隐私安全都造成了严重威胁。对近年来比较具有代表性的数据安全攻击和
7、事件进行分析,可以发现数据安全风险主要呈现如下显著特征。首先,由于数据的价值属性不断凸显,大规模、有组织的定制化数据安全攻击愈发频繁, 针对高价值重要数据攻击屡见不鲜。据国家计算机网络应急技术处理协调中心发布的2020 年我国互联网网络安全态势综述报告3显示,多家重要单位因钓鱼邮件、安全漏洞等网络攻击造成工作人员账号、重要文件等数据泄露。此外,数据安全风险危害程度不断加深。据 IBM Security 发布的2021 年数据泄露成本报告4显示,2021 年全球数据泄露的平均总成本达到了 424 万美元,且近年来基本呈现持续递增的态势。除了造成严重的经济损失外,针对个人地理位置、生物特征、医疗健
8、康等隐私信息的恶意攻击甚至会危害个人生命安全。图 3 2015 年-2021 年全球数据泄露平均总成本统计最后,新兴技术、新兴产业特别是大数据、人工智能、云计算等的不断发展和持续应用带来了更多的安全方面的不确定性,勒索软件等新型攻击方法、远程办公等新场景也对数据安全提出了新的挑战。据 IBM Security 发布的2021 年数据泄露成本报告4显示,与远程办公相关的数据泄露平均成本达到 496 万美元。1.2 国内外数据安全法律法规与标准现状为有效应对严峻的数据安全形势,保障数据的安全开发和利用,包括我国在内的全球多个国家和地区近年来高度重视数据安全领域的政策制定与立法工作。国际上,欧盟、美
9、国、日本、韩国等主要国家和地区陆续推出了一系列数据安全与个人信息保护相关的政策与法律,旨在加强国家层面的数据安全保护。我国也先后出台了网络安全法、数据安全法、个人信息保护法等法律,并制定了一系列配套政策法规、标准规范等,加强对于数据安全工作的指导、监督与保障。1.2.1 国外现状为有效应对数字经济发展大背景下的政府信息、商业机密、个人隐私等数据所面临的潜在安全风险,各国均积极推动数据安全领域的立法和法律修订等工作,并将数据安全作为优先内容纳入各类网络空间治理议程中。图 4主要国家和地区数据安全立法现状欧洲方面,主要通过在欧盟范围内统一立法的模式促进数据保护。2018 年 5 月,欧盟出台通用数
10、据保护条例(GDPR),对涉及数据处理的所有环节均做出了详细规定,旨在加强欧盟自然人隐私数据保护,提高数据服务安全性,是目前数据安全领域比较具有代表性的立法之一。此外,欧盟于 2020 年 2 月发布了欧洲数据战略,对欧盟发展数据经济所需的政策措施和投资策略等进行了全面分析,并将数据治理、数据安全作为重点工作领域。在 GDPR 的基础上,欧盟于2020 年6 月进一步发布了欧洲数据保护监管局战略计划(2020-2024),旨在从前瞻性、行动性和协调性三方面继续加强数据安全保护。美国则主要采取分散立法模式实现数据保护。在电信、金融、健康、教育等多个行业和领域,先后颁布了儿童在线隐私保护法、视频隐
11、私保护法、电子通信隐私法、联邦贸易委员会法等一系列数据安全相关法律。此外,美国国防部 2020 年 10 月发布了国防部数据战略,旨在实现数据推动作用下的联合全域作战,构筑国家安全保护屏障。除联邦立法外,美国加州于 2018 年 6 月颁布了加州消费者隐私法案(CCPA),防止消费者不知情情况下的个人隐私信息收集与滥用,明确了消费者的访问权、删除权、知情权等隐私权利。此外,不少国家近年来在数据安全领域也出台了诸多政策与立法。韩国于 2020 年 1 月通过了新修订的“数据三法”,即个人信息保护法、信用信息法和信息通信网法,并对个人信息保护法执行令的相关内容进行了修订,进一步加强针对个人信息等敏
12、感数据的保护。新加坡于 2020 年 5 月对本国个人数据保护法(PDPA)进行了修订,明确了个人数据处理的违法行为,加强个人对其数据的选择权和控制力。日本参议院于 2020 年 6 月颁布了个人信息保护法修正案,明确了个人有权终止其个人数据对企业的使用授权等,确保个人信息的合法使用。英国政府也于 2020 年 9 月发布了国家数据战略,旨在通过数据基础、数据技能、数据可用性、数据责任四支柱确保数据的可用性及安全可靠性。在各国家和地区不断推动数据安全立法的同时,国外各标准组织近年来也高度重视数据安全领域的标准研究与制定工作,通过加强标准建设来推动数据安全治理的实施。以国际标准化组织 ISO 为
13、例,其在数据安全、隐私保护领域已先后制定了包括安全技术-ISO/IEC 27001 和 ISO/IEC 27002 对隐私信息管理的扩展-要求和指南(ISO/IEC 27701:2019)、信息技术 大数据参考架构 第 4 部分:安全与隐私保护(ISO/IEC 20547-4:2020)等多项国际标准。值得一提的是,我国在 ISO 数据安全国际标准制定过程中扮演了重要角色,由我国主导的大数据安全与隐私保护过程(ISO/IEC 27045)、大数据安全与隐私保护 实现指南(ISO/IEC 27046)等多个课题目前均处于持续研究和推进阶段。此外,ITU、IETF、NIST 等比较有代表性的标准组
14、织近年来在数据安全与隐私保护领域也开展了一系列标准研究与制定工作。1.2.2 国内现状近年来,我国政府高度重视数据安全领域的政策制定与立法工作,中华人民共和国国民经济和社会发展第十四个五年规划和2035 年远景目标纲要明确提出:“加强涉及国家利益、商业秘密、个人隐私的数据保护,加快推进数据安全、个人信息保护等领域基础性立法,强化数据资源全生命周期安全保护。”为促进以数据为关键要素的数字经济发展,我国政府先后制定和发布了包括网络安全法、数据安全法、个人信息保护法等一系列数据安全相关法律法规和政策文件。2017 年 6 月正式施行的网络安全法从法律层面强调了对于网络数据安全的保护要求。2021 年
15、9 月,数据安全法正式实施,明确提出了国家建立健全数据安全治理体系,提高数据安全保障能力,统筹数据安全与发展,并对数据安全制度、数据处理者义务等做出了明确规定。个人信息保护法也于 2021 年 11 月正式施行,其对于个人信息保护的原则、个人信息主体的权利、个人信息处理者义务等均进行了明确要求。此外,刑法、民法典、国家安全法、消费者权益保护法等法律也基于特定关注领域对数据安全和个人信息保护做出了具体规定,共同构成了我国数据安全的基础法律体系。图 5 我国数据安全与个人信息保护法律法规与政策现状基于数据安全领域的各项基础法律,近年来一系列配套法规和部门规章也陆续进行意见征集或正式颁布实施,包括个
16、人信息和重要数据出境安全评估办法(征求意见稿)、数据安全管理办法(征求意见稿)、个人信息出境安全评估办法(征求意见稿)、儿童个人信息网络保护规定、App 违法违规收集使用个人信息行为认定方法、网络安全审查办法(修订草案征求意见稿)、关键信息基础设施安全保护条例、数据出境安全评估办法(征求意见稿)、网络数据安全管理条例(征求意见稿)等,分别从个人信息和重要数据出境、数据安全管理、个人信息保护、数据安全审查、关键信息基础设施安全防护等关键领域,提出了具体的行政管理要求,进一步完善了国家层面数据安全制度体系的建设。此外,各行业主管部门也分别制定了多个面向行业的数据安全专项保护政策。金融行业方面,央行
17、、银保监会、证监会等金融业监管机构先后制定出台了银行业金融机构数据治理指引、证券基金经营机构信息技术管理办法、金融消费者权益保护实施办法等规章, 旨在进一步规范金融业数据安全工作,提升金融业数据安全保护能力。工业和信息化领域, 工信部联合多部委制定了移动互联网应用程序个人信息保护管理暂行规定等部门规章,对常见类型移动互联网应用程序必要个人信息范围规定(征求意见稿)、工业和信息化领域数据安全管理办法(试行)(征求意见稿)等进行意见征集,并开展了针对 APP 侵害用户权益等的专项执法行动。此外,医疗、交通等行业领域也推出了多项数据安全相关的监管规章,如互联网医疗健康信息安全管理规范(征求意见稿)、
18、汽车数据安全管理若干规定(试行)等。为支撑各类法律法规和监管要求的落地,我国数据安全标准体系建设也处于不断加速和持续完善过程中,并呈现出清晰的国家标准宏观指导、各行业各领域标准协同推进的特点。国家标准方面,全国信息安全标准化技术委员会(SAC/TC260)当前已发布多项数据安全国家标准,并初步形成了“标准制定项目标准研究项目标准实践指引”的层次化标准体系。当前,信息安全技术 大数据服务安全能力要求(GB/T 35274-2017)、信息安全技术 数据安全能力成熟度模型(GB/T 37988-2019)、信息安全技术 大数据安全管理指南(GB/T 37973-2019)、信息安全技术 个人信息安
19、全规范(GB/T 35273-2020)、信息安全技术个人信息安全影响评估指南(GB/T 39335-2020)等数据安全和个人信息保护领域的关键标准已陆续出台,信息安全技术 重要数据识别指南、信息安全技术 数据出境安全评估指南等标准课题也正处于研究和制定过程中。此外,医疗、政务等领域也制定了一系列面向本领域的数据安全国家标准,包括信息安全技术 健康医疗数据安全指南(GB/T 39725- 2020)、信息安全技术 政务信息共享 数据安全技术要求(GB/T 39477-2020)等。行业标准方面,金融、电信、工业等行业均已出台一系列数据安全和个人信息保护行业标准,为本行业内的数据安全工作开展提
20、供指导。金融行业方面,已先后制定和发布个人金融信息保护技术规范(JR/T 01712020)、金融数据安全 数据安全分级指南(JR/T 01972020)、金融数据安全 数据生命周期安全规范(JR/T 02232021)等行业标准,为金融业的数据分类分级和安全保护提供明确指导。电信行业,中国通信标准化协会发布了基础电信企业重要数据识别指南(YD/T 3867-2021)、基础电信企业数据分类分级方法(YD/T 3813-2020)、电信网和互联网数据安全通用要求(YD/T 3802-2020)等电信行业标准,对电信数据分类分级和重要数据识别等关键内容做出了具体规定。工业领域也制定了工业互联网数
21、据安全保护要求(YD/T 3865-2021)等行业标准。总体来看,我国数据安全领域的法律法规、监管政策与标准规范的基本框架已初步构建完成,并处于不断补充和完善过程中,从宏观层面为数据安全及其治理提供了良好的政策环境保障。同时,随着数据安全法律法规、监管政策等具体要求的进一步明确,也对组织开展数据安全保护工作、落实数据安全保护责任提出了更高要求,需要组织建立健全数据安全治理体系,不断提升数据安全保障能力。1.3 数据安全治理理念与内涵近年来,数据安全治理的理念在国内外愈发得到关注和重视。Gartner 提出的数据安全治理框架5认为数据安全治理不能仅是一套集成了各类数据安全工具的产品级解决方案,
22、而是需要从上而下贯穿整个组织架构,覆盖组织的全体人员,形成组织全员对数据安全治理目标的一致共识,并采取适当的管理和技术措施,有效地保护组织数据的全生命周期安全。微软的 DGPC 数据安全治理框架6认为数据安全治理需围绕人员、流程和技术三个核心领域展开,与现有安全框架协同合作以实现隐私、保密和合规的安全治理目标。数据安全能力成熟度模型7认为“组织应关注数据的流转情况,将视角从数据本身扩展到其生命周期的各个阶段,使用一套以数据为核心的、围绕数据全生命周期构建的模型来指导其建立、持续改进并依此评价其数据安全能力”。总体而言,数据安全治理的核心内涵包括从战略层面形成由上而下贯穿组织总体架构的对数据安全
23、治理目标的共识,关注数据处理全生命周期安全,重视管理与技术措施并举,并能够根据安全形势、技术发展和演进趋势等的动态变化,对数据安全治理体系进行持续优化。组织在规划和开展数据安全治理工作时,需要依据数据安全治理的核心理念,从数据安全战略、管理机制和技术手段多方面建设数据安全治理能力。数据安全法明确提出“维护数据安全,应当坚持总体国家安全观,建立健全数据安全治理体系,提高数据安全保障能力”,数据安全治理的重要性已上升到国家高度、全局层面。伴随着网络安全法、数据安全法、个人信息保护法的相继出台,为应对日益严峻的数据安全形势,如何建立科学全面的数据安全治理体系,更加有效地保障数据安全,支撑以数据为关键
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 数据 安全 治理 实践 白皮书
限制150内