【炼石网络】图解_财政部、网信办《会计师事务所数据安全管理暂行办法(征求意见稿)》V1.0.0_34页_14mb
报告摘要
《会计师事务所数据安全管理暂行办法(征求意见稿)》总结
核心内容概述
《会计师事务所数据安全管理暂行办法(征求意见稿)》是由财政部与国家网信办联合发布的政策文件,旨在加强会计师事务所的数据安全管理,规范数据处理活动,落实《数据安全法》《网络安全法》《注册会计师法》等法律法规要求。该办法为注册会计师行业数据安全监管提供了制度保障,明确了数据安全管理的顶层设计、职责分工、技术手段、监督检查及法律责任等内容。
主要观点与关键信息
一、适用范围与数据定义
- 适用范围:适用于在中国境内依法设立并为上市公司、非上市国有金融机构、中央企业等提供审计服务,或开展跨境审计的会计师事务所及其从业人员。
- 数据定义:数据是指会计师事务所在执行审计业务过程中从外部获取和内部生成的,以电子或其他方式记录的信息。
二、监管体系与责任主体
- 监管机构:财政部、国家网信办为全国监管机构;省、自治区、直辖市财政部门和网信部门为地方监管机构。
- 责任主体:会计师事务所承担数据安全的主体责任,注册会计师协会负责行业自律管理。
- 监管机制:建立权责一致的工作机制,明确各监管主体的职责,加强信息共享与监管合作。
三、数据分类分级管理
- 数据分级:根据数据重要性,将数据分为核心数据、重要数据和一般数据。
- 保护要求:
- 核心数据:应使用专用服务器或私有云平台存储,通过加密虚拟专用网络传输,建立授权与记录机制。
- 重要数据:应存放于与互联网逻辑隔离的信息系统中,严格控制接触人员范围。
- 一般数据:采用基于用户角色的访问控制,按最小权限原则授权。
四、数据安全管理要求
- 数据存储:审计工作底稿及相关数据应存储在境内,不得在境外备份。
- 数据传输:核心数据与重要数据传输过程中应采用加密技术。
- 数据加密:加密设备与密钥应设置在境内并由境内团队管理。
- 数据备份:建立数据备份制度,确保在审计系统停止使用时仍能访问和调取数据。
- 数据出境:出境审计工作底稿需按照国家规定办理审批手续,建立逐级复核机制。
五、网络与技术管理要求
- 网络管理:建立完善的网络管理治理架构,配置具备相关技能的网络技术人员,确保网络资源投入与业务规模相适应。
- 技术手段:采用网络隔离、用户认证、访问控制、数据加密、病毒防范、非法入侵检测等技术手段,保障数据安全。
- 权限管理:实施科学权限管理,不得设置不受限制的超级账户,统一管理系统管理员与工作人员账户。
六、监督检查机制
- 监督检查:由省级以上财政部门和网信部门主导,可委托专业机构进行渗透测试、漏洞扫描及信息技术风险评估。
- 检查内容:包括信息共享、日常检查、重点检查对象、配合检查义务、网络安全审查机制等。
- 监管措施:对存在较大安全风险的会计师事务所,可采取约谈、责令限期整改等措施,消除隐患。
- 法律责任:违反《数据安全法》《网络安全法》《注册会计师法》等规定,将依法进行处理处罚,情节严重的将面临罚款、停业整顿甚至吊销执照等后果。
七、合规遵循与法律要求
- 合规遵循:会计师事务所需遵守《网络安全法》《数据安全法》《个人信息保护法》等相关法律法规。
- 特殊数据处理:
- 涉及国家秘密的数据处理活动应遵守《保守国家秘密法》。
- 非审计业务数据管理可参照本办法执行。
附录与建议
一、数据安全行动计划
- 战略目标:完善数据安全管理制度体系,提升数据安全防护能力。
- 行动方案:
- 数据安全体系建立
- 安全责任书签署
- 安全管理制度规范
二、数据安全技术部署建议
- 三级防护体系:
- 一级:基础防护,包括终端DLP、多因子认证、存储加密等。
- 二级:自动化防护,包括集中身份认证、数据脱敏、API接口监测等。
- 三级:高级防护,包括零信任网关、数据安全管控平台、数据血缘分析等。
三、数据安全建设特点
- 免改造:无需改动目标应用系统代码,即可增强数据加密、脱敏、审计保护能力。
- 高性能国密技术:支持SM4等国密算法,实现高效加解密。
- 兼容性强:兼容主流开发语言、操作系统、数据库类型。
- 集中式管控与分布式保护:实现全层级部署管控,保障数据安全。
四、服务体系与认证
- 通用服务:包括数据安全规划、数据安全建设、数据安全运维、数据治理等。
- 专项咨询:包括DSM认证、PIPA认证等。
- 认证流程:包括认证委托、技术验证、现场审核、认证结果评价与批准、获证后监督等。
五、数据安全培训与防护
- 数据安全培训:通过识别、防护、检测、响应、恢复、反制等环节,提升数据安全意识与能力。
- 数据安全防护:涵盖数据资产目录、字段级加密、数据访问审计、数据水印、安全事件响应等。
总结
《会计师事务所数据安全管理暂行办法(征求意见稿)》为会计师事务所的数据安全管理工作提供了明确的指导和制度保障,强调了数据分类分级、技术手段、网络管理、监督检查与法律责任等关键内容。通过构建“一平台、二价值、三阶段、四特点、五能力”的数据安全体系,该办法推动会计师事务所在数据安全方面的全面升级,助力行业实现合规、安全、高效的数据处理与管理。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载