8月20日起,由国家互联网信息办公室、工业(600528)和信息化部、公安部三部门制定的《网络数据安全(885942)风险评估办法》(以下简称《办法》)正式施行。为什么要开展网络数据安全(885942)风险评估?有哪些具体要求?
网络数据安全风险评估
相当于给数据做定期“体检”
当前,随着我国数字经济(885976)蓬勃发展,网络数据规模持续增长,但数据安全(885942)风险也呈现出更强的隐蔽性。网络数据安全(885942)风险评估,就是对网络数据和网络数据处理活动的安全风险进行识别、分析和评价。重点回答“有没有风险、风险是什么、风险在哪里、风险有多大”这些问题,为做好风险管理提供参考依据。
北京邮电大学计算机学院教授欧中洪表示,简单说,网络数据安全(885942)风险评估就相当于给企业、平台手里的数据做定期“体检”,数据用得越多,泄露、滥用的隐患也就越大。开展风险评估,就是把风险前移,防患于未然,既保障国家重要数据,也守护普通老百姓的个人信息安全。
《网络数据安全(885942)风险评估办法》规定,重要数据处理者应当每年度开展风险评估。重要数据安全(885942)状态发生重大变化可能对数据安全(885942)造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。鼓励一般数据处理者至少每3年开展一次风险评估。
中国人民大学法学院副院长、教授丁晓东介绍,我国一直强调统筹安全与发展。《办法》的出台,有利于建设有安全保障的数据要素(886041)体系,通过网络数据安全(885942)风险评估可以确保我国的重要数据、核心数据安全(885942),在安全的前提下让数据流通起来、利用起来,更好地发展数字经济(885976)。
建立专项工作机制
监督风险评估
《网络数据安全(885942)风险评估办法》施行后,我国的数据安全(885942)保障将得到怎样的加强?存在危害国家安全的数据风险时,如何处置呢?
网络数据安全(885942)风险评估涉及部门、行业广泛,需要统筹协调,以更好地保障数据安全(885942)。《办法》明确提出“在国家数据安全(885942)工作协调机制指导下,国家网信部门会同国务院电信、公安等有关部门建立网络数据安全(885942)风险评估专项工作机制,指导、监督风险评估工作”。丁晓东教授表示,数据安全(885942)领域,过去多头监管、重复检查的问题在实践中较为突出。《办法》施行后,建立跨部门专项工作机制,有关主管部门按照谁管业务、谁管业务数据、谁管数据安全(885942)的原则,组织开展本行业、本领域风险评估及相应检查,从监管体制上,推动了统筹协调与效能提升。同时《办法》规定对同一风险不得重复评估,从制度层面化解多头监管、重复检查问题,实现监管资源集约化配置,保障企业的正常发展经营。
《办法》规定,网络数据处理者既可以自行开展风险评估,也可以委托第三方评估机构开展风险评估。但是,当出现网络数据处理活动存在较大安全风险,可能危害国家安全、公共利益;发生网络数据安全(885942)事件,导致重要数据或者大规模个人信息泄露、被窃取等情况时,有关部门可以要求网络数据处理者委托通过认证的评估机构开展风险评估。
中国政法大学数据法学院教授王立梅表示,当风险已经上升到可能危害国家安全、公共利益的高度时,仅靠企业自评估可能不够,个别企业在利益驱动下可能存在“报喜不报忧”倾向,要引入外部独立力量进行客观判断。其次,要求评估机构“通过认证”,是为了确保评估的专业性、权威性和一致性,防止评估流于形式或标准不一。将第三方专业评估作为监管部门介入的补充和支撑,既保障了评估质量,也体现了程序正当性。
个人信息保护
将得到进一步加强
如今,大家的生活已经和网络密不可分,衣食住行产生的大量个人数据也都被各类平台收集、存储。《网络数据安全(885942)风险评估办法》施行后,个人信息会更加安全么?
丁晓东教授介绍,个人信息属于网络数据的核心组成部分,《办法》要求对网络数据安全(885942)进行评估,实际上涵盖了个人信息从收集、存储、使用,到加工、传输、提供、公开、删除等全链条,这样个人信息处理环节中的每个节点所可能产生的风险,都能得到有效管控。
专家也提醒,个人信息保护涉及多领域、多部门,是一项系统工程,还需要各方协同发力。王立梅教授称,个人信息保护仅靠风险评估还不够。它需要与告知同意、最小必要、匿名化、跨境传输规则等制度协同发力,也需要技术手段、行业自律和公众意识的共同提升。可以说,风险评估加固了个人信息保护的一道重要防线,但后续的执行、监督和救济同样不可或缺。据央视
网络数据安全风险评估服务咋认证?
公安部有关负责人答问
问1:如何申请网络数据安全风险评估服务认证?
答:《网络数据安全(885942)风险评估办法》第八条规定:“鼓励相关评估机构通过认证。评估机构的认证按照《中华人民共和国认证认可条例》的有关规定执行”。国家网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心有限公司等认证机构,已向国家认证认可监督管理委员会备案《数据安全(885942)风险评估服务认证规则》,相关认证机构将依据认证规则和有关标准规范实施认证。评估机构可向上述认证机构申请服务认证。
问2:公安机关在网络数据安全(885942)风险评估工作中承担哪些法定职责?具体有哪些落实举措?
答:依照有关法律法规规定,在国家数据安全(885942)工作协调机制指导下,公安部将会同中央网信办、工业(600528)和信息化部等有关部门,建立网络数据安全(885942)风险评估专项工作机制,指导、监督网络数据安全(885942)风险评估工作。
为确保《网络数据安全(885942)风险评估办法》落地见效,公安机关将立足法定职责,建立全流程监管机制。依托网络安全(885459)等级保护备案等基础工作,掌握辖区内网络数据处理者相关情况,建立并完善动态监管台账。对重要数据处理者的风险评估报告真实性、准确性进行检查核验。对发现存在较大安全风险、发生数据安全(885942)事件等情形的,依法督促网络数据处理者委托通过认证的第三方评估机构开展风险评估。发现重要数据处理者的重要数据处理活动可能危害国家安全、公共利益的,依法责令整改;对拒不整改或未达到整改要求的,依法采取责令其停止处理重要数据等措施。对未按规定开展风险评估的网络数据处理者,将依据《中华人民共和国数据安全(885942)法》《网络数据安全(885942)管理条例》等有关法律、行政法规予以处理;第三方评估机构违反《网络数据安全(885942)风险评估办法》开展风险评估的,公安机关将依法予以处理。据央视
