20210623-毕马威-数安法要点小结与应对建议_构建全面的网络安全和数据保护治理体系_10页_2mb
报告摘要
构建全面的网络安全和数据保护治理体系总结
核心内容
《中华人民共和国国家安全法》、《网络安全法》和《数据安全法》构成了中国网络安全和数据保护治理的法律基础。这些法律不仅明确了网络安全和数据安全的重要性,还提出了企业在数据处理和网络运营中的具体责任和义务。此外,即将出台的相关法律法规及配套细则,如《数据安全管理条例》、《个人信息出境安全评估办法》等,将进一步细化和补充现有法律体系。
主要观点
-
法律体系的建立
- 2015年《国家安全法》将网络安全和数据安全提升至国家安全层面。
- 2017年《网络安全法》明确了网络运营者的安全责任和义务。
- 2021年《数据安全法》对数据处理活动及其安全监管进行了规范,并要求境外数据处理活动若损害国家安全、公共利益或公民合法权益,亦需承担法律责任。
-
数据分类分级保护制度
- 国家建立数据分类分级保护制度,依据数据的重要程度和潜在危害进行管理。
- 国家核心数据(如国家安全、国民经济命脉、重要民生、重大公共利益相关数据)需实行更严格的管理制度。
- 各地区、各部门应根据行业特点制定具体的重要数据目录,并实施重点保护。
-
企业的多重身份
- 企业作为网络运营者、数据处理者、个人信息处理者,需同时满足《网络安全法》、《数据安全法》和《个人信息保护法》(草案)的要求。
- 企业应建立涵盖信息安全、数据安全和个人信息管理的综合体系。
-
安全合规要求的扩展
- 企业需建立健全信息安全管理体系、数据安全管理体系和个人信息管理体系。
- 安全管理需覆盖数据全生命周期,包括数据收集、存储、使用、传输、销毁等环节。
- 企业应关注数据本地化与出境安全管理,确保数据处理活动符合法律要求。
-
本地化与安全运营中心建设
- 企业应设立本地的网络安全负责人,并按需任命个人信息保护负责人和数据安全负责人。
- 需建立本地化的安全管理体系,包括团队、流程和工具,以支撑全球化运营框架下的数据安全需求。
关键信息
- 法律框架:国安法、网安法、数安法及即将出台的个保法构成企业安全治理的核心法律依据。
- 重要数据目录:由国家数据安全工作协调机制统筹制定,企业需根据行业特点确定具体目录。
- 安全治理措施:包括网络安全等级保护评估、数据安全检测评估、个人信息保护评估、数据出境安全评估、安全事件报告等。
- 本地化策略:企业需在数据处理、系统运营、人员配置等方面实施本地化,以满足法律对数据本地化和出境管理的要求。
- 安全运营中心:企业应建设本地化的安全运营中心,以实现对数据和系统的有效管理和监控。
企业应对建议
- 调整内部制度:企业需梳理和优化现有的数据安全管理措施,确保与国家法律要求相衔接。
- 关注行业监管:密切关注各行业主管部门对数据分类分级的具体要求,确保合规。
- 实施本地化策略:制定合理的数据本地化方案,并将数据跨境传输纳入常态化管理。
- 建立专业团队:设立本地化的网络安全、数据安全和个人信息保护团队,配备专业人员。
- 加强技术支撑:构建本地化的安全运维流程和工具,确保安全治理的可落地性和有效性。
毕马威网络安全服务
毕马威中国提供以下网络安全和数据保护服务:
- 专业团队:拥有全球化的网络安全和法律服务团队,具备丰富的行业经验。
- 生态圈协作:注重与网络安全生态圈的互动与协作,推动信息共享与联合治理。
- 落地经验:具备丰富的网络安全和数据保护规划与实施经验,能够为企业提供定制化的解决方案。
- 技术解决方案:提供可定制化、可持续管理的技术方案,助力企业实现安全合规目标。
联系方式
-
石浩然
电话:+852 2143 8799
邮箱:henry.shek@kpmg.com -
张令琪
电话:+86 (21) 2212 3637
邮箱:richard.zhang@kpmg.com -
张倪海
电话:+852 2847 5062
邮箱:brian.cheung@kpmg.com -
黄芃芃
电话:+86 (21) 2212 2355
邮箱:quin.huang@kpmg.com -
郝长伟
电话:+86 (10) 8508 5498
邮箱:danny.hao@kpmg.com
重要声明
- 所载资料仅供一般参考,不能保证其准确性或时效性。
- 毕马威的名称和标识为毕马威全球性组织中的独立成员所经许可后使用的商标。
- 本文内容由毕马威企业咨询(中国)有限公司提供,受版权保护,未经许可不得转载。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载