中国评测-电信和互联网行业数据安全治理白皮书-2020.7-51页_1mb
报告摘要
电信和互联网行业数据安全治理白皮书(2020年)总结
核心内容概述
本白皮书系统分析了电信和互联网行业数据安全治理的背景、现状、挑战、实践案例及治理建议,旨在为行业数据安全治理提供理论指导与实践参考。白皮书指出,数据安全治理是数据治理的重要组成部分,不仅关注数据的“价值”属性,更强调数据的“安全”属性,是国家治理体系和治理能力现代化的重要支撑。
主要观点
- 数据治理与数据安全治理的关系:数据治理是数据在产生价值过程中的管理活动,而数据安全治理是数据治理中以“安全”为核心,强调对数据生命周期的全面管控。
- 行业数据主要分类:行业数据分为基础网络数据和基础业务数据,其中基础网络数据包括基础信息、日志、结果、辅助和管理类数据;基础业务数据涵盖社交、电商、游戏及用户行为数据等。
- 数据安全治理的重要性:随着数据价值的提升和数据市场的驱动,数据安全治理成为保障数据要素市场发展、提升国家治理能力、维护用户权益的关键。
- 国内外治理环境差异:欧盟立法密集,强调数据隐私和跨境保护;美国则以多点立法方式维护其数据利益;国内政策体系逐步完善,标准化建设走在国际前列。
- 治理实践与挑战:国外有成熟的DGPC和DSG框架,国内则通过专项治理、合规性评估、制度建设等手段推动治理,但仍存在企业顶层驱动力不足、网元模式待升级、用户权益考量缺失等问题。
关键信息
行业数据安全发展形势
- 影响范围扩大:数据安全事件已从企业和个人蔓延至整个行业和社会,影响数据开放共享意愿和用户信任。
- 风险危害加剧:数据泄露不仅造成企业经济损失,还可能威胁用户生命财产安全,甚至影响国家安全。
- 治理难度升级:风险来源多样化,攻击手段复杂,行业数据安全管理体系尚不完善,技术与制度协同不足。
行业数据安全主要风险
- 互联网暴露面问题突出:80%的安全问题与数据安全相关,包括SQL注入、非授权访问和数据泄露等。
- 数据不可控性增强:云计算、开源技术等带来数据所有权与管理权分离、数据流转流程复杂等问题。
- 管理体系不完善:多数企业缺乏统一的数据安全管理机构和制度,安全意识、技术能力、合规性评估等均存在短板。
国内外治理环境对比
-
国际治理环境:
- 欧盟:立法密集,推动数据治理向战略层面发展,如GDPR、NISD等,形成严格的数据保护体系。
- 美国:虽无统一立法,但通过多点立法、CLOUD法案等强化数据执法和跨境流动管理。
- 其他国家:如日本、澳大利亚、印度等均在数据治理领域加快立法和标准建设。
-
国内治理环境:
- 政策多头并进:从《国家安全法》到《数据安全法》、《个人信息保护法》,构建了多层次的治理政策。
- 标准化进展领先:国内在数据治理国际标准制定中发挥主导作用,如ISO/IEC 38505系列标准。
- 治理实践逐步深入:通过专项治理、合规性评估、制度建设等方式推动治理落地。
行业数据安全治理需求
- 政策形势紧迫:GDPR等国际法规对国内企业产生深远影响,数据安全治理迫在眉睫。
- 安全与发展双重驱动:在推进数字经济发展的同时,必须同步加强数据安全治理,防止因安全问题影响行业创新和应用。
- 数据拥有者权益期待:用户对数据隐私、数据控制权和数据使用透明度有更高期待,亟需建立合理权益保障机制。
行业数据安全治理实践
-
国外案例:
- 微软DGPC框架:强调人员、流程、技术三方面治理,提出风险/差距分析矩阵。
- Gartner DSG框架:围绕数据全生命周期,通过CARTA模型选择安全策略,支持安全产品部署和策略配置。
-
国内案例:
- 监管层实践:开展App违法违规收集使用个人信息专项治理,推动合规性评估和标准体系建设。
- 企业实践:如中国移动构建大数据安全保障框架,阿里云提出数据安全体系,天融信建立数据安全治理三层次结构。
行业实践问题分析
- 企业顶层驱动力不足:数据安全治理多由IT或安全部门主导,缺乏高层参与和系统性规划。
- “网元”模式待升级:以系统或网络为中心的安全防护模式无法有效匹配数据安全需求。
- 缺乏用户侧权益考量:用户在数据使用中缺乏选择权和维权渠道,行业需加强用户权益保障。
数据安全治理框架
数据安全治理体系由四个层面组成:
- 治理层:负责战略决策、组织架构、制度流程设计。
- 管理层:基于治理层设计,推动管理体系、技术体系和流程体系建设。
- 执行层:实施数据安全技术手段,包括行为、内容和环境安全。
- 监督层:负责监督、审计和评估,反馈治理效果并推动持续优化。
数据安全治理建议
- 政策协调为逻辑起点:需结合国情与国际趋势,确保政策体系协调统一,增强可操作性。
- 权责分明为框架主线:在治理体系中明确各方权责,建立清晰的治理机制。
- 分级分类为实践基础:通过数据分类分级,制定差异化安全策略,提升治理精准度。
- 治理评估为落地支撑:通过能力评估模型(如DSMM)发现治理差距,指导治理优化。
结构清晰总结
1. 概念与治理理念
- 数据治理:涵盖数据的全生命周期管理,涉及风险控制、绩效管理、流程优化。
- 数据安全治理:聚焦数据“安全”属性,强调从战略到技术的全方位治理,是数据治理的重要组成部分。
2. 行业数据分类
- 基础网络数据:包括基础信息、日志、结果、辅助和管理类数据。
- 基础业务数据:涵盖社交、电商、游戏、用户行为等类型数据。
3. 行业数据安全治理挑战
- 风险暴露面扩大:数据安全事件影响范围扩大,危害程度提升。
- 治理难度升级:风险来源复杂,攻击手段多样,管理体系尚不完善。
- 数据不可控性增加:云计算、开源技术、数据流转等带来管理难题。
4. 国内外治理环境对比
- 国际环境:欧盟立法密集,美国多点立法,其他国家加速标准制定。
- 国内环境:政策多头并进,标准化建设领先,治理实践逐步深入。
5. 治理实践与案例
- 国外实践:微软DGPC、Gartner DSG等框架推动治理标准化。
- 国内实践:App专项治理、合规性评估、数据安全体系建设等。
6. 治理框架结构
- 治理层:战略决策、组织架构、制度流程设计。
- 管理层:推动体系建设、制度落地。
- 执行层:实施安全技术,如访问控制、数据加密、安全审计等。
- 监督层:评估治理效果,反馈优化建议。
7. 治理建议
- 政策协调:确保治理政策与国际接轨,增强可操作性。
- 权责分明:明确治理主体权责,推动治理机制完善。
- 分级分类:制定差异化安全策略,实现精准治理。
- 治理评估:通过能力评估模型,持续优化治理能力。
本白皮书为电信和互联网行业数据安全治理提供了全面的理论与实践指导,强调数据安全治理的系统性、复杂性和长期性,呼吁行业各方加强协作,共同推动数据安全治理体系建设。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载