电信和互联网行业数据安全治理白皮书_51页_1mb
报告摘要
电信和互联网行业数据安全治理白皮书(2020年)总结
核心内容
本白皮书全面分析了电信和互联网行业数据安全治理的背景、现状、挑战、实践案例及治理建议,旨在推动行业数据安全治理的系统化、规范化和法治化。
主要观点
- 数据治理和数据安全治理是数据价值释放与安全保护的重要组成部分,涉及多层级治理结构和多维度能力构建。
- 数据安全治理需兼顾安全与发展的双重需求,既要防范风险,又要促进数据要素市场化。
- 数据安全治理应以用户权益保护为核心,强化数据安全合规性,提升数据治理能力。
关键信息
行业数据分类与应用
1.1.1 数据治理概念分析
- 数据治理是数据在产生价值过程中的评估、指导和监督活动集合。
- 数据安全治理是数据治理的一个子域,强调数据安全属性,贯穿数据全生命周期。
1.1.2 数据安全治理理念
- 数据安全治理是自上而下贯穿组织架构的完整链条,涉及人员、流程和技术三个核心能力维度。
- 数据安全治理的目标是让数据使用更安全,同时提升国家治理能力。
1.2 行业数据主要分类
- 基础网络数据:包括用户标识、位置信息、行为日志等。
- 基础业务数据:如社交数据、电商数据、游戏数据、用户行为数据等。
- 用户数据:包括用户身份数据、服务内容数据、衍生数据等。
- 企业运营管理数据:涵盖企业管理数据、市场经营数据、网络运维数据、合作伙伴数据等。
1.3 行业数据典型应用
- 基础网络应用:如IDC/ISP信息安全管理系统、网络安全监测系统等。
- 基础服务应用:涵盖数据质量管理、业务监控、用户体验优化、精准营销、数据服务与市场传播、经营分析及战略分析等。
行业数据安全发展形势
2.1 行业数据安全总体形势
- 数据安全事件影响范围扩大,危害程度加剧,治理难度提升。
- 数据黑市和数据滥用问题严重,影响行业健康发展与用户信任。
2.2 行业数据安全主要风险
- 互联网暴露面问题突出:安全漏洞多,涉及SQL注入、非授权访问、数据泄露等。
- 数据不可控性增加:云计算、大数据技术应用带来数据所有权与管理权分离,增加安全风险。
- 数据安全管理体系不完善:缺乏制度、流程、人员及意识,导致事后处理为主。
数据安全治理环境
3.1 国际数据安全治理环境
- 欧盟:密集立法,如GDPR、NISD等,深刻影响全球治理格局。
- 美国:多点立法,如CLOUD法案、隐私盾协议,强调数据跨境保护。
- 其他国家:如日本、印度、新加坡等,也在数据治理领域积极推进立法与标准。
3.2 国内数据安全治理环境
- 政策多头并进:自2015年起,多项数据安全相关法律和政策相继出台。
- 标准化进展领先:国内在数据治理国际标准制定方面取得重要成果,如ISO/IEC 38505系列标准。
- 治理格局形成:国家与行业协同推进,形成数据安全治理新格局。
数据安全治理需求
4.1 国内外政策形势紧迫
- 欧盟GDPR等法规对全球数据治理产生深远影响,要求企业加强合规性。
- 国内数据安全立法滞后,需加快制定相关法规和标准。
4.2 安全和发展双重驱动
- 安全是发展的前提,发展是安全的保障,需同步推进。
- 新技术新业务发展带来新的安全挑战,需加强数据安全能力。
4.3 数据拥有者权益期待
- 用户期望数据使用透明,权益受到尊重和保障。
- 行业需提升对用户数据权益的考量,加强数据合规性。
数据安全治理实践
5.1 国外典型实践案例
- 微软DGPC框架:围绕人员、流程和技术三个维度,提供系统化的数据安全治理方案。
- Gartner DSG框架:通过全生命周期数据识别、分类、优先级排序,制定安全策略,部署安全产品,实现数据安全治理。
5.2 国内典型实践案例
- 监管层:开展App违法违规收集使用个人信息专项治理,推进数据安全合规性评估,制定数据安全标准。
- 企业层:如中国移动、阿里云、天融信等企业构建数据安全治理体系,涵盖策略、管理、执行、支撑等层面。
- 安全企业:如安华金和、上海观安等提出数据安全治理理念和框架,强调治理、管理、技术三方面协同。
5.3 国内外实践对比
- 国内外在数据安全治理概念、框架和实践上基本同步。
- 国外更早提出治理框架,国内则在政策和标准上逐步推进。
5.4 行业实践问题分析
- 企业顶层驱动力不足:治理多由基层部门主导,缺乏高层参与。
- “网元”模式待升级:传统以系统为单元的防护模式难以满足数据流动和共享需求。
- 缺乏用户侧权益考量:用户在数据使用中缺乏实质选择权和维权渠道。
数据安全治理框架
6.1 数据安全治理层
- 负责战略决策、组织架构设计、制度框架设计和治理流程设计。
- 涉及决策层、管理层、执行层和监督层四个逻辑层。
6.2 数据安全管理层
- 负责具体建设工作,包括管理体系、技术体系、流程体系建设和指导体系落地。
- 是连接治理层与执行层的承上启下层。
6.3 数据安全执行层
- 实施数据安全技术手段,涵盖行为安全、内容安全和环境安全。
- 以“网元”模式为主,但需结合分类分级,实现精准防护。
6.4 数据安全监督层
- 负责监督、审计和评估数据安全治理体系运行情况。
- 通过反馈机制,促进体系持续优化。
数据安全治理建议
7.1 政策协调为逻辑起点
- 需立足国情,接轨国际,确保政策体系整体协调。
- 强调政策宣示与程序设定、公共监管与行业自律的结合。
7.2 权责分明为框架主线
- 明确各参与主体在数据治理中的权责,形成权责分明的治理主轴线。
- 强调高层参与、定岗定责和问责机制。
7.3 分级分类为实践基础
- 数据分类分级是制定差异化安全策略的基础。
- 指导企业梳理数据资产,明确安全主体责任和防护边界。
7.4 治理评估为落地支撑
- 通过评估发现能力差距,优化治理机制。
- 推动企业开展自评估或第三方评估,形成数据安全治理能力报告。
总结
电信和互联网行业数据安全治理已成为保障行业健康发展、释放数据价值、提升国家治理能力的关键任务。行业需在政策、标准、技术、管理等方面协同推进,构建权责分明、分级分类、技术支撑、用户权益保障的数据安全治理体系,以应对日益严峻的数据安全挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载