2023-12-03-炼石网络-图解_财政部_网信办_会计师事务所数据安全管理暂行办法(征求意见稿)_V1.0.0_34页_14mb
报告摘要
《会计师事务所数据安全管理暂行办法(征求意见稿)》总结
核心内容
《会计师事务所数据安全管理暂行办法(征求意见稿)》由财政部与国家网信办联合发布,旨在贯彻落实《数据安全法》《网络安全法》《注册会计师法》等相关法律法规,加强会计师事务所的数据安全管理,规范其数据处理活动。该办法明确了会计师事务所数据安全的主体责任,构建了数据安全监管体系,并提出了一系列数据管理、网络管理、监督检查及法律责任的细化要求。
主要观点
- 数据安全是会计师事务所的核心职责:会计师事务所需建立健全数据安全管理制度,明确数据安全责任人员,建立数据分类分级管理体系。
- 数据分级分类管理:根据数据的重要性,将数据分为核心数据、重要数据和一般数据,分别制定相应的管理策略和技术防护措施。
- 技术与管理并重:强调通过技术手段(如加密、访问控制、日志管理)与管理制度(如审计底稿存储、数据传输规范)共同保障数据安全。
- 数据存储与传输要求:审计数据必须存储于境内,不得在境外备份;核心数据与重要数据传输过程中应采用加密技术。
- 监督检查机制:建立由财政部与网信办主导的监督检查体系,涵盖日常检查、重点检查、网络安全审查等,并可委托专业机构协助实施。
- 法律责任明确:对违反数据安全规定的行为,依据相关法律法规,实施约谈、整改、罚款、暂停业务等处理措施。
关键信息
一、适用范围与定义
- 适用范围:在中国境内依法设立的会计师事务所,若为上市公司、国有金融机构、中央企业等提供审计服务,或开展跨境审计业务,则适用本办法。
- 数据定义:指会计师事务所在执行审计业务过程中从外部获取或内部生成的任何以电子或其他方式记录的信息。
- 数据安全:指通过必要措施确保数据持续有效保护和合法利用。
二、监管体系
- 监管机构:财政部、国家网信办、地方财政部门、地方网信部门、注册会计师协会。
- 责任主体:会计师事务所承担数据安全的主体责任。
- 行业自律:注册会计师协会负责指导和推动行业数据安全管理。
三、数据管理要求
- 分类分级管理:根据数据的重要性,制定分级分类保护策略。
- 技术保护手段:包括网络隔离、用户认证、访问控制、数据加密、日志管理等。
- 数据存储与传输:审计底稿及相关数据应存储于境内,核心与重要数据传输需加密。
- 数据备份与应急:建立数据备份制度,确保在系统停止使用时仍可调取数据,发生数据外泄等风险时需立即处理。
四、网络管理要求
- 网络治理架构:建立完善的网络管理制度和治理架构,配置专业技术人员。
- 权限管理:设置严格的访问控制策略,不得设置不受限制的超级账户。
- 网络隔离:根据数据级别采取物理或逻辑隔离措施,保障数据安全。
五、监督检查机制
- 监督检查内容:包括数据安全检查、网络安全审查、信息共享、配合检查义务等。
- 检查对象:重点检查承接金融、能源、通信、交通、科技、国防科工等重要领域审计业务的会计师事务所。
- 检查方式:可委托专业机构进行渗透测试、漏洞扫描、风险评估等。
六、法律责任
- 对会计师事务所的处罚:根据违规行为严重程度,可处以罚款、暂停业务、停业整顿、吊销许可证等。
- 对从业人员的处罚:涉及个人责任时,可对直接责任人处以罚款,情节严重的可追究刑事责任。
附则与合规要求
- 涉密信息处理:涉及国家秘密的数据需遵守《保守国家秘密法》。
- 个人信息处理:需符合《个人信息保护法》要求。
- 数据出境管理:出境审计底稿需经审批,并建立逐级复核机制。
- 实施日期:办法自发布之日起施行,由财政部与国家网信办负责解释。
行动建议与技术部署
- “1+6”数据安全管理行动:包括制定数据安全计划、明确责任、建立制度、加强培训、强化运维、完善治理。
- 三级数据安全技术部署:
- 一级:基础防护,如终端DLP、用户认证、数据加密等。
- 二级:自动化管理,如数据分类分级、权限控制、日志管理等。
- 三级:高级防护,如数据血缘分析、隐私计算、安全审计系统等。
- 免改造数据安全方案:通过CipherGateway平台,无需改动现有系统即可实现数据加密、脱敏、审计等能力。
- 高性能国密技术:支持SM4加解密速度达140Gbps,兼容主流开发语言及操作系统。
- 集中式管控与分布式保护:实现从应用层到数据层的全层级安全部署。
炼石解决方案
- CipherGateway平台:提供数据安全模块管理、敏感数据模板、安全策略下发、数据资产视图、安全监控中心等功能。
- 数据安全产品矩阵:包括数据资产管理系统、数据加密脱敏系统、数据检测响应系统、数据安全审计系统等。
- 安全服务体系:提供4项通用服务(数据安全规划、建设、运维、治理)与2项专项咨询(DSM认证、PIPC认证)。
数据安全建设挑战与应对
- 建设难点:数据安全与业务系统紧密结合,改造成本高、周期长。
- 应对策略:采用“免改造”方案,通过平台集成多种安全能力,降低实施难度。
- 安全防护目标:实现事前可防、事中可控、事后可溯,覆盖数据全生命周期。
数据安全合规要点
- 四法:《网络安全法》《密码法》《数据安全法》《个人信息保护法》。
- 四例:《网络安全等级保护条例》《关键信息基础设施安全保护条例》《商用密码管理条例》《网络数据安全管理条例》。
- 四规:等保、关保密评、数评、密评。
数据安全培训与治理
- 培训重点:提升从业人员数据安全意识,加强安全操作规范。
- 数据治理:包括数据资产目录、数据识别管理、自动化分类分级、数据风险地图等。
数据安全能力
- 主动防护能力:字段级加密、文件级加密、加密备份恢复。
- 风险检测能力:业务威胁检测、数据访问检测。
- 风险响应能力:事件还原、API数据风险、数据流转预警、UEBA。
- 审计追溯能力:数据访问留存、数据库审计、文件访问审计、数据水印、泄密溯源。
总结
《会计师事务所数据安全管理暂行办法(征求意见稿)》为注册会计师行业数据安全提供了顶层设计,明确了各方职责与监管机制,强调了技术与管理的双重保障。通过分类分级管理、数据加密、访问控制等手段,实现数据全生命周期的安全防护。炼石公司推出的CipherGateway平台,以“免改造”为核心,为会计师事务所提供全面的数据安全解决方案,助力行业实现数据安全合规与高效运营。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载