数据安全治理白皮书5.0-2023.05-171页-WN6.pdf
《数据安全治理白皮书5.0-2023.05-171页-WN6.pdf》由会员分享,可在线阅读,更多相关《数据安全治理白皮书5.0-2023.05-171页-WN6.pdf(172页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、中关村网络安全与信息化产业联盟数据安全治理专业委员会 编著2023数据安全治理白皮书 5.0中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会以大数据、云计算、人工智能、区块链、物联网等为代表的新技术与新应用的不断拓展,推动了产业数字
2、化与数字产业化的巨大变革,数字经济发展成为推动整体经济增长的主要引擎之一。当前,数字经济发展的核心引擎,就是数据价值的发挥。数据作为数字经济建设关键要素,将对其他生产要素起到倍增器的作用,为经济转型发展提供新动力。伴随数据要素化进程的高速发展,数据价值的不断凸显,数据安全风险也随之与日俱增,数据泄露、篡改、滥用等数据安全事件频发,造成对个人、组织、社会公共利益甚至国家安全的严重威胁和损害,极大地制约了数据共享流通使用。数据安全已成为数字经济时代最紧迫、最基础的问题,加强数据安全治理,统筹数据发展和安全防护,推动数据依法合理有效利用,已成为维护国家安全和提升国家竞争力的战略导向。数字经济时代下,
3、数据呈现体量大、种类多、传播广、变化快、可复制等特性,且与业务场景强关联,数据安全治理面临巨大挑战。如何统筹开发利用与安全防护,实现一体两翼发展,欲达到治理的最佳效果,必须坚持综合治理的原则,持续践行以下三个关键要素:一是一体化的治理理念,二是全维度的顶层设计,三是先进的技术体系。一体化的治理理念是实现数据安全治理高质量发展的核心,要把数据安全治理融入到整个国家和社会治理体系之中,构建政府负责、社会协同、公众参与、法治保障的数据安全社会治理体系,从单向的“通办”、“统管”转为多元、交互、协同的“共治”,共同织密织牢国家数据安全网。全维度的顶层设计是实现数据安全治理高质量发展的基础,国家层面要从
4、职责分工、法律法规、政策制定和标准规范等方面做好国家层面的顶层设计,组织层面重点强调因地制宜、量身定制的治理目标,体现组织架构、管理体系和技术体系相融合的核心理念以及围绕全生命周期的场景化的治理方案。先进的技术体系是实现数据安全治理高质量发展的支撑,要从数据安全治理相关的基础理论到关键共性技术、再到应用技术进行全链条的创新研究,积极推动构建自主可控、先进实用的技术和产品体系。本系列白皮书以理论联系实践为主导思想,以主册加各行业分册为呈现形式,从近年来我国数据战略及数据安全形势研判、数据安全治理概念与治理理念及框架、数据安全关键技术到多行业的场景化治理实践等多视角、多维度,较为系统、全面地对数据
5、安全治理I序一Foreword中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会相关内容进行了研究和探索,综合解读了监管政策法规及安全事件,梳理厘清了协同治理的相关概念与内涵,深入剖析了数据安全治理面临的挑战与治理方法论,整体架构了战
6、略指导下的管理、技术、运营相结合的治理框架,体系化描述了各类监测与防护技术,列举了丰富的行业实践案例并建设性地提出了数据安全治理未来的发展和倡议。“行远自迩,笃行不怠”,期待通过白皮书中围绕数据安全治理的理论探索与行业治理实践介绍,为数据安全治理相关人员带来具体的指引、参考和启迪,并付诸到实际治理工作当中,同时也期冀大家共同努力,持续探索数据安全治理之道,为加快推进数字中国建设保驾护航。冯登国中国科学院院士II中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理
7、专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会数据安全治理白皮书(以下简称白皮书)历经五年多的发展与延续,已升级到 5.0版本。白皮书与中国数据安全治理高峰论坛(以下简称高峰论坛)相伴相生,一路走来。2017 年首届高峰论坛开启,2018 年第二届高峰论坛发布数据安全治理白皮书 1.0,此后我们坚持每一届高峰论坛发布一版白皮书,只有 2020 年新冠黑天鹅降落人间停了一年,即便是 2021 和 2022 年疫情还
8、未消散的时候,我们也依旧坚持着。2017 年,安华金和在国内提出了“数据安全治理”这个概念,当时这个概念很新;业内大家主要谈的是网络安全,看待数据安全也大多基于等保与攻防的视角,由于缺乏法律法规作指引,只能贴着等保走。安华金和自 2009 年开始做数据安全,是国内最早一批专注于数据安全产品、技术研发的企业,积累了大量的实战经验,对于数据安全思考也比较多,逐步形成了对数据安全一些自己的认知。最初我们聚焦在“数据库”安全,在与政府部委、企业数据中心客户的交流中,逐渐认识到用户真正关心的是如何保护数据库中的数据,以及数据在保障安全的基础上如何得到很好的利用,让价值得到充分释放。我们不断思考和实践如何
9、达到安全与应用的平衡,在这个过程中领悟到两方面:一是应以数据为中心,在使用数据的基础上谈安全,结合不同的场景采取精准的数据安全防控措施;二是在促进数据流动的同时,要保证数据安全,应进行分类分级。我们思考并提炼出了一个词语来概括这些思想,即“数据安全治理”。而后看到国际上对此也有专门的描述,即“Data Security Governance”,发现我们的思考与国际同仁对于数据安全的看法不谋而合。相较网络安全,数据安全的落地更专注,更要将组织、规范、技术整体统筹推进才有可能做好。2017 年,我们举办了第一届高峰论坛,众多行业用户与专家齐聚一堂,共同探讨数据安全。在这个过程中,我们认识到,需要对
10、数据安全治理的概念归纳研讨做进一步深入的思考和表述,才能在业界的沟通中统一思想和话术。因此在 2018 年第二届高峰论坛召开前组织完成了数据安全治理白皮书 1.0的撰写并于峰会上奉献给大家,同时,在中关村网络安全与信息化产业联盟的支持下,牵头成立了联盟的数据安全治理专业委员会,持续的推进数据安全治理工作前行。就这样,高峰论坛和白皮书一直坚持到了现在。2021 年 6 月,中华人民共和国数据安全法颁布施行,作为国家关于数据安全方III序二Foreword中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数
11、据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会面的基础性法律,明确提出了“维护数据安全应当坚持总体国家安全观,建立健全数据安全治理体系,提高数据安全保障能力”,并把分类分级作为推进数据安全的基础工作,提出“国家建立数据分类分级保护制度”、“对数据实行分类分级保护”。2021 年 11 月,保护个人信息安全的专门法律中华人民共和国个人信息保护法正式颁布施行。在两个法律的基础
12、上,国家互联网信息办公室于 2022 年 7 月发布了数据出境安全评估办法。数据安全法 个人信息保护法 数据出境安全评估办法分别从国家重要数据保护、个人隐私和权益保护、数据主权维护角度给出了行为指引。可以说,到 2022 年,我国数据安全治理的基础立法工作基本完成。2022 年起,国家互联网信息办公室、工业和信息化部等相关部门陆续出台一系列规章和规范性文件,全国信安标委、行业管理部门加速推进标准化研究制定工作,随着各行各业数字化的推进,数据安全产业发展如火如荼。但我们在与客户沟通时发现,用户对于如何保障数据安全还是比较困惑。例如数据分类分级与个人信息保护相结合如何开展工作;与国家重要数据保护相
13、结合如何开展工作;还有,分类分级后与数据安全管理的结合,也都存在许多的不确定性。数据安全治理白皮书 5.0在延续惯例对相关的新理论、新政策、新技术进行更新外,重点推出了行业落地实践集,对行业分类分级标准、数据安全建设要求、检查办法、具体化的建设落地案例等进行了介绍,共涵盖了七个行业。我们希望通过对各行业的治理实践进行归纳总结,为具体落实数据安全工作提供有价值的借鉴。在梳理行业实践总结时,我们发现,由于不同行业的数据安全工作进展参差不齐,行业间的相互借鉴、学习尤为重要。未来白皮书更新的重点之一也将是行业落地实践经验的汇集交流。当下,数字经济成为人类新的经济增长方向,数字化、网络化、智能化在逐步改
14、变人类生存环境,基于大规模数据学习的人工智能大有替代人类大脑决策之势;数据安全成为了人类基础安全保障的核心要素之一,数据安全的重要性前所未有。对此我们可以做的就是热烈拥抱他的到来。我们希望白皮书成为拥抱这一历史性变化的一个印迹,和大家一起见证数据安全与数字经济发展的相伴相行。刘晓韬中关村网络安全与信息化产业联盟数据安全治理专业委员会主任北京安华金和科技有限公司董事长兼 CEOIV中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理
15、专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会 数据安全新形势背景近年来,我国数字经济持续快速发展,其产值占国内生产总值比重逐年高速增长,已成为推动经济增长的重要引擎。国家高度重视数据要素化市场配置改革进程,自 2022 年以来,党中央、国务院陆续印发了“十四五”数字经济发展战略中共中央 国务院关于构建数据基础制度更好发挥数据要素作用的意见数字中国建设整体布局规划等一系列数字经济发展的战略性文件,我国在加快数据要素市场流通,创新数据要素开发利用
16、机制。但是,数据在广泛流动释放价值的同时,也面临着被窃取、泄露、篡改、破坏、滥用的巨大威胁。新形势下的数据安全风险形态也呈现多样化、复杂化特点,造成对个人、组织、社会公共利益甚至国家安全的严重威胁和损害。为规范数据处理活动,保障数据依法有序自由流动,近年来,我国数据安全相关法律法规、部门规章持续密集发布,数据安全标准化研究制定工作加速推进,相关审查、评估、认证、审计等制度陆续推出,为各行各业落实数据安全治理、增强数据安全保障能力提供了具体指引和实施参考,持续推动了数据安全的有法可依、有章可循、有标可落。编写目标在上述形势背景下,组织在数据收集、存储、使用、加工、传输、提供、公开等数据处理活动过
17、程中,针对数据安全威胁与监管合规要求,无可避免地需要面对越来越多严峻和紧迫的数据安全挑战。大家都在思考如何在数据资产的开发利用、价值实现与安全保护、履行合规义务之间进行恰当平衡?如何在数据安全方面编制合理的制度策略和选取适宜的技术措施?如何在不断创新的数据应用场景中持续保护数据安全?为了帮助有关单位解决在开展数据安全治理时面对的众多困惑和难题,实现数据开发利用与安全防护一体两翼、平衡发展的目标,本白皮书在数据安全治理白皮书 4.0的基础上,根据最新进展分析当前我国数字经济战略发展与数据安全新形势新动态,厘清数据安全治理概念并诠释数据安全治理内涵,完善数据安全治理需求与框架,解读最新法律法规及标
18、准等监管要求与技术规范,全面、系统介绍围绕数据生命周期的相关安全技术需求、安全技术工具与技术发展趋势,归纳 2022 年以来典型的数据安全事件与相关法律案件并进行分析,提出了数据前言PrefaceV中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据
19、安全治理专委会安全治理的未来展望和建议。同时,作为本白皮书的突出亮点,推出了典型行业数据安全治理实践篇。鉴于数据安全与业务场景的强关联性,践行场景化数据安全,面向政务、金融、医疗、电信、电力、教育、工业七大数字化转型相对比较领先的行业领域,由行业内治理专家及领军企业牵头,分别给出具备各行业特色的数据安全治理方案与落地实践案例。数据安全治理白皮书 5.0力图尽可能体系化、完整地梳理和总结当前与数据安全治理有关的各种资料和最新进展,持续深入探索“让数据使用有序而安全”的数据安全治理方案,以实现在数据要素释放价值的同时,坚守安全底线的目标。我们希望能为数据安全运营者、建设者提供指引,为服务支持者(安
20、全服务机构、咨询机构、律师、法务等法律工作者)提供参考,期望为进一步推广、普及和完善数据安全治理的理念、方法、体系与实践添砖加瓦、贡献力量。读者对象本白皮书主要面向以下几类读者:组织内部数据安全治理相关人员:面向组织内部开展数据安全治理工作相关的决策人员、方案规划和实施人员、安全管理人员、技术培训人员,期望能够帮助他们更加深入全面地了解在数字化转型过程中正在和将要面对的数据安全威胁、风险和合规性要求以及行业内场景化治理实践,从而更积极主动地筹划和开展系统化的数据安全治理,确保能够有效应对新形势下的各种数据安全挑战。数据安全治理相关产品/服务提供商:面向数据安全产业的方案及产品策划人员、安全治理
21、咨询服务人员及项目实施人员,期望通过白皮书中对治理框架、技术应用与实践案例等内容的介绍为产品/服务提供商开展治理方案编制、产品研发和实施服务工作提供启迪与参考,以更好的服务用户。数据安全治理相关服务支持者:对安全服务机构、咨询机构、律师、法务等法律工作者,期望通过对数据安全相关法律法规解读及相关法律案件分析介绍,给予他们在进行数据安全合规要求和建议工作中提供一定的借鉴参考。此外,本白皮书对于数据安全相关政策法规和标准规范的编制人员、数据安全领域的研究人员,有关管理部门的专业人员等也具有一定参考价值。导读整个白皮书由主册和典型行业数据安全治理实践篇构成,其中:主册共分为五个正文章节和一个附录章节
22、。第一章 数据安全治理概念及内涵:对当前数据安全形势进行整体分析、梳理,厘清数据安全治理概念及内涵,诠释数据安全治理与相似概念的关系,梳理数据安全治理需求,进一步完善治理愿景、目标及理念。VI中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治理专委会中关村网信联盟数据安全治
23、理专委会第二章 数据安全整体框架:依据数据安全治理理念,围绕以数据为中心的治理体系不断演进、深化,组织在整体安全战略指导下,形成以数据分类分级为治理基石,数据安全管理体系、技术体系与运营体系为治理核心,监督评价体系为效能促进,形成更为完善、合理、全面的治理框架,并给出治理规划建设实施路径。第三章 数据安全相关法律法规解读:在数据安全治理过程中,满足监管合规要求是重要驱动力之一,重点解读数据安全相关上位法及 2022 年以来新颁布的法律法规及技术标准等监管合规要求。第四章 数据安全技术需求与主流工具:安全技术措施是数据安全治理的重要支撑,通过从需求和供给两侧对数据安全技术需求和安全技术工具进行全
24、面性、系统化梳理与介绍,并对数据安全技术的发展趋势进行简述。第五章 未来展望与倡议:面对数据安全治理实践涉及的管理、技术与运营过程中的问题,短期内尚无法有效解决的,以展望与倡议的形式予以表述,供行业内人士进行探讨。附 录 作为本白皮书惯例,结合技术创新进一步对主流数据安全技术工具进行详述,对数据安全相关标准、国际数据安全政策法规进行介绍,并对近年以来重大数据安全事件与法律案件进行分析,为业内人士提供借鉴和参考。典型行业治理实践篇汇集了金融、政务、医疗、电信、电力、教育、工业七个领域,由行业内治理专家及领军企业牵头,从数据安全治理现状与需求、治理思路与内容、治理实践案例等多个维度论述各行业的数据
25、安全治理实践,希望为各行业开展数据安全治理工作起到先行的示范作用。数据安全治理白皮书历史沿革北京安华金和科技有限公司是在中国倡导数据安全治理理念的发起者和先行者,也是多年来推动数据安全治理理念在我国各行各业应用和实施的实践引领者。2017 年,由安华金和联合国内网络和数据安全界的知名企业,发起成立了中国首个“数据安全治理小组”,并组织召开了首届中国数据安全治理高峰论坛。2018 年,在中关村网络安全与信息化产业联盟的支持和指导下,数据安全治理小组的成员单位共同发起成立全国首家数据安全领域的专业委员会中关村网络安全与信息化产业联盟数据安全治理专业委员会。积极促进数据安全治理理念在我国的推广和普及
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数据 安全 治理 白皮书 5.0 2023.05 171 WN6
限制150内