工信部發(fā)布《工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全管理辦法(試行)》

發(fā)布時(shí)間 2022-12-15

近日,工業(yè)和信息化部印發(fā)了《工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全管理辦法(試行)》(下稱《管理辦法》)?!豆芾磙k法》作為工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全管理頂層制度文件,共八章四十二條,重點(diǎn)解決工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全“誰來管、管什么、怎么管”的問題。


主要內(nèi)容包括七個(gè)方面:一是界定工業(yè)和信息化領(lǐng)域數(shù)據(jù)和數(shù)據(jù)處理者概念,明確監(jiān)管范圍和監(jiān)管職責(zé)。二是確定數(shù)據(jù)分類分級(jí)管理、重要數(shù)據(jù)識(shí)別與備案相關(guān)要求。三是針對(duì)不同級(jí)別的數(shù)據(jù),圍繞數(shù)據(jù)收集、存儲(chǔ)、加工、傳輸、提供、公開、銷毀、出境、轉(zhuǎn)移、委托處理等環(huán)節(jié),提出相應(yīng)安全管理和保護(hù)要求。四是建立數(shù)據(jù)安全監(jiān)測預(yù)警、風(fēng)險(xiǎn)信息報(bào)送和共享、應(yīng)急處置、投訴舉報(bào)受理等工作機(jī)制。五是明確開展數(shù)據(jù)安全監(jiān)測、認(rèn)證、評(píng)估的相關(guān)要求。六是規(guī)定監(jiān)督檢查等工作要求。七是明確相關(guān)違法違規(guī)行為的法律責(zé)任和懲罰措施。


《管理辦法》對(duì)工業(yè)和信息化領(lǐng)域數(shù)據(jù)處理活動(dòng)進(jìn)行安全監(jiān)管,具體可以從處理對(duì)象、處理主體、處理活動(dòng)三方面進(jìn)行認(rèn)識(shí):從處理主體看,工業(yè)和信息化領(lǐng)域數(shù)據(jù)處理者是指能夠在工業(yè)和信息化領(lǐng)域數(shù)據(jù)處理活動(dòng)中自主決定處理目的、處理方式的各類主體,主要包括工業(yè)數(shù)據(jù)處理者、電信數(shù)據(jù)處理者以及無線電數(shù)據(jù)處理者。從處理對(duì)象看,工業(yè)和信息化領(lǐng)域數(shù)據(jù)主要包括工業(yè)數(shù)據(jù)、電信數(shù)據(jù)和無線電數(shù)據(jù)等。從處理活動(dòng)看,數(shù)據(jù)收集、存儲(chǔ)、使用、加工、傳輸、提供、公開等活動(dòng)都屬于監(jiān)管范圍。


《管理辦法》圍繞數(shù)據(jù)收集、存儲(chǔ)、使用、加工、傳輸、提供、公開等全生命周期關(guān)鍵環(huán)節(jié),分別針對(duì)一般數(shù)據(jù)、重要數(shù)據(jù)、核心數(shù)據(jù)細(xì)化明確了安全保護(hù)要求,主要包括明確細(xì)化了協(xié)議約束、安全評(píng)估、審批等管理要求,以及校驗(yàn)與密碼技術(shù)使用、數(shù)據(jù)訪問控制等技術(shù)保護(hù)要求。


《管理辦法》明確重要數(shù)據(jù)和核心數(shù)據(jù)處理者每年至少完成一次數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估,可以自行或委托第三方評(píng)估機(jī)構(gòu)開展,及時(shí)整改風(fēng)險(xiǎn)問題,并向本地區(qū)行業(yè)監(jiān)管部門報(bào)告。評(píng)估內(nèi)容包括合規(guī)評(píng)估和風(fēng)險(xiǎn)研判:合規(guī)評(píng)估是指對(duì)標(biāo)對(duì)表法律法規(guī)和政策文件,評(píng)估是否滿足相關(guān)要求,風(fēng)險(xiǎn)研判是指通過分析數(shù)據(jù)處理者的安全保障能力、面臨的威脅情況和發(fā)生安全事件后的影響程度等,評(píng)估數(shù)據(jù)處理活動(dòng)的安全風(fēng)險(xiǎn)等級(jí)。


《管理辦法》明確建立工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全應(yīng)急處置工作機(jī)制,細(xì)化不同主體的責(zé)任與義務(wù):一是工業(yè)和信息化部統(tǒng)籌行業(yè)數(shù)據(jù)安全應(yīng)急處置管理工作,制定數(shù)據(jù)安全事件應(yīng)急預(yù)案,組織協(xié)調(diào)行業(yè)重要數(shù)據(jù)和核心數(shù)據(jù)安全事件應(yīng)急處置工作;二是地方行業(yè)監(jiān)管部門負(fù)責(zé)組織開展本地區(qū)數(shù)據(jù)安全事件應(yīng)急處置工作,及時(shí)上報(bào)涉及重要數(shù)據(jù)和核心數(shù)據(jù)的安全事件;三是數(shù)據(jù)處理者制定本單位數(shù)據(jù)安全事件應(yīng)急預(yù)案并定期開展應(yīng)急演練,在發(fā)生數(shù)據(jù)安全事件后及時(shí)進(jìn)行處置,并按要求及時(shí)向行業(yè)監(jiān)管部門報(bào)告。


《管理辦法》發(fā)布后,工業(yè)和信息化部將從政策宣貫、細(xì)則制定、正向引導(dǎo)、監(jiān)督執(zhí)法等方面抓好落實(shí):一是加強(qiáng)宣貫培訓(xùn)。對(duì)《管理辦法》的主要內(nèi)容進(jìn)行全面、系統(tǒng)解讀,指導(dǎo)行業(yè)數(shù)據(jù)處理者準(zhǔn)確理解、全面把握、認(rèn)真落實(shí)相關(guān)要求,提升數(shù)據(jù)安全保護(hù)意識(shí)和能力。二是制定配套規(guī)范標(biāo)準(zhǔn)。重點(diǎn)推進(jìn)監(jiān)測預(yù)警、應(yīng)急處置、安全評(píng)估等制度機(jī)制的實(shí)施細(xì)則,為企業(yè)進(jìn)一步提供深入細(xì)致、操作性強(qiáng)的工作指引。三是加強(qiáng)正向引導(dǎo)。通過行業(yè)自律、貫標(biāo)達(dá)標(biāo),典型案例遴選等形式,加強(qiáng)示范引領(lǐng),引導(dǎo)企業(yè)自動(dòng)對(duì)標(biāo)管理要求,自覺提升數(shù)據(jù)安全保護(hù)能力。四是加強(qiáng)監(jiān)督執(zhí)法。通過專項(xiàng)行動(dòng)、監(jiān)督檢查等工作,及時(shí)發(fā)現(xiàn)違法違規(guī)行為,并依法進(jìn)行處罰。


文章來源:網(wǎng)絡(luò)安全管理局