2024-02-15-数据安全推进计划-数据安全治理实践指南(3.0)_59页_5mb
报告摘要
版权声明
本报告版权属于“数据安全推进计划”,受法律保护。转载须注明来源,否则将追究法律责任。
报告摘要
数据作为数字经济的核心资源,其安全治理日益重要。本指南更新了《指南(1.0)》和《指南(2.0)》,主要内容包括:
- 扩充数据安全治理总体视图,从数据全生命周期和工作分工两个视角展开,提出三层框架(战略层、全生命周期安全层、基础安全层)。
- 强调数据安全运营从对象和管控流程角度系统化建设。
- 增加专项工作方向,覆盖数据分类分级、风险评估、个人信息保护、合作方管理、数据出境评估。
- 删除附录中实践案例,另行出版。数据安全治理需平衡发展与安全,构建多元化、协同的治理体系。
数据安全治理概述
概念内涵
- 狭义:以数据为中心,建立组织数据安全治理组织架构、制度规范、技术体系和人才梯队。
- 广义:国家政策、机构、产业多方共同参与的社会活动。
基本原则
- 以数据为中心:覆盖数据全生命周期,针对性解决各环节安全问题。
- 多元主体共同参与:政府、企业、行业、个人协同治理。
- 兼顾发展与安全:平衡数据开发利用与安全保护,遵循《数据安全法》要求。
数据安全治理体系
视角与框架
- 数据全生命周期视角
- 三层框架:
- 战略层:数据安全规划、机构人员管理。
- 全生命周期安全层:数据采集、传输、存储、使用、共享、销毁等环节的制度要求。
- 基础安全层:数据分类分级、合规管理、合作方管理等通用能力。
- 三层框架:
- 基于工作分工视角
- 管理类工作:
- 部门结构:决策层、管理层、执行层、监督层。
- 职责分工:决策层定战略,管理层建制度,执行层落地,监督层核查。
- 技术类工作:围绕基础通用技术、生命周期技术和平台集成技术。
- 运营类工作:监控、审计、策略执行和风险分析。
- 管理类工作:
数据安全实践路线
关键理念
- 全局规划:现状分析、方案规划、论证,分阶段实现建设目标。
- 场景化建设:梳理业务场景、确定优先级、开展风险评估和解决方案实施。
- 持续运营:
- 从对象看数据运营、合规运营、安全运营。
- 从管控流程看事前风险防范、事中监控预警、事后应急处理。
- 评估优化:内部评估与第三方评估结合,实现动态优化。
数据安全专项工作
1. 数据分类分级建设思路
- 七步走:组织保障 → 数据资源梳理 → 方法策略 → 分类定级 → 形成目录 → 定级目录 → 保护策略。
2. 数安全风险评估与治理
- 风险评估:围绕组织需求、业务活动、个人信息保护等领域,识别并分类风险。
- 风险治理:以数据安全风险治理成熟度模型为导向,实现风险全生命周期管理。
3.个人信息保护专项
- 差异化管控,包括采集、存储、使用和组织管理等环节的风险点。
4. 合作方安全管理
- 识别数据合作方,从资质、安全管理、数据活动安全等各方面进行评估。
5. 数据出境安全评估
- 明确数据出境适用情形,材料申报和合规评估流程。
总结与展望
- 数据要素市场发展加快,数据安全进入流通安全深水区。
- 人工智能发展带来新的数据安全挑战,如大模型训练数据安全管理。
- 数据生态日趋复杂,数据安全能力运营将成为核心关键。
发布机构:数据安全推进计划
联系方式:李老师 13581661287
2023年10月25日
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载