推動數據安全認證工作 助力數據基礎制度建設
今年 6 月,中央全面深化改革委員會審議通過了《關于構建數據基礎制度更好發揮數據要素作用的意見》,習近平總書記在主持會議時強調,數據基礎制度建設事關國家發展和安全大局,要維護國家數據安全,保護個人信息和商業秘密,促進數據高效流通使用、賦能實體經濟,統籌推進數據產權、流通交易、收益分配、安全治理,加快構建數據基礎制度體系。
為落實黨中央重要部署,中央網信辦和市場監管總局依據《網絡安全法》《數據安全法》《個人信息保護法》有關要求,連續發布關于開展數據安全管理認證、開展個人信息保護認證等的聯合公告,初步建立起以個人信息保護認證和數據安全管理認證制度為核心的數據安全認證制度體系,邁出了支撐數據安全基礎制度建設,加強數據安全監管,壓實企業數據安全主體責任的重要一步。
一、數據安全認證工作開展情況
數據安全認證制度體系建設的總體目標是落實《網絡安全法》《數據安全法》《個人信息保護法》要求,規范數據和個人信息處理活動,保障數據和個人信息安全,促進數據和個人信息開發利用,保護個人、組織的合法權益,維護國家主權、安全和發展利益。圍繞這個總體目標,市場監管總局聯合中央網信辦圍繞個人信息保護和數據安全管理,初步建立了數據安全認證基礎制度體系。
個人信息保護認證主要針對個人信息處理者的個人信息處理活動,依據 GB/T 35273《個人信息安全規范》,證明個人信息處理者開展的個人信息收集、存儲、使用、共享、轉讓、公開披露、刪除等活動符合標準規定的原則和安全要求,能夠保障個人信息主體的合法權益。當個人信息處理者開展個人信息跨境處理活動時,還要依據TC260-PG-20222A《網絡安全標準實踐指南—個人信息跨境處理活動安全認證規范》,證明個人信息跨境處理活動符合標準規定的基本原則、基本要求和個人信息主體權益保障要求。
數據安全管理認證主要針對網絡運營者的數據處理活動,依據 GB/T 41479《網絡數據處理安全規范》,證明網絡運營者對其通過網絡收集、存儲、使用、加工、傳輸、提供、公開的個人信息、重要數據和其他數據,采取了必要和有效措施以確保數據處于有效保護和合法利用的狀態,并具備保障持續安全狀態的能力。
二、數據安全認證對數據基礎制度建設的重要作用
數字經濟正在成為重組全球要素資源、重塑全球經濟結構、改變全球競爭格局的關鍵力量。《關于構建數據基礎制度更好發揮數據要素作用的意見》提出“構建數據基礎制度”,從根本上為數字經濟發展打造了負重致遠的新動能。
構建數據基礎制度,核心是讓數據要素的獲取、加工、流通、利用以及收益分配等行為有法可依、有規可循,確保數據安全,推動數據要素市場規范化、制度化建設,從而提升數據要素的市場化配置效率。認證制度作為市場經濟運行的信用工具和基礎性制度,在推進數據基礎制度建設方面能發揮不可替代的重要作用。
認證制度起源于工業革命時代工業化大生產對質量控制和安全保障的需求,經過近 120 年發展,已成為國家質量基礎設施的重要組成部分,與標準化、計量和認可等制度共同構成了一套成熟運行的,在提升質量、促進貿易方面發揮著重要作用的制度體系。
在推進數據基礎制度建設方面,數據安全認證能夠推進建立數據產權制度,推進公共數據、企業數據、個人數據分類分級確權授權使用,支撐數據要素權益保護;數據安全認證能夠幫助完善數據全流程合規和監管規則體系,從而支撐建立合規高效的數據要素流通和交易制度;數據安全認證有助于把安全貫穿數據治理全過程,明確監管紅線,壓實企業數據安全責任,守住安全底線,從而貫徹總體國家安全觀,支撐完善數據全流程合規和監管規則體系。
三、不斷完善數據安全認證體系,做好與其他數據安全基礎制度的銜接
《網絡安全法》《數據安全法》《個人信息保護法》和正在起草的《網絡數據安全管理條例》構成了我國數據安全頂層制度框架,并從數據安全治理需求出發,提出了建立數據分類分級保護、數據安全審查、數據出口管制、數據出境安全評估、個人信息跨境安全認證等一系列數據安全基礎制度的要求。
由于數據處理活動的復雜性,其環節涉及收集、存儲、使用、加工、傳輸、提供、公開和刪除,其參與主體可能涉及數據控制者、數據處理者、共同數據控制者、數據接收者,以及數據加工、交易等第三方,其形態可能包括產品、服務等。針對數據處理活動的不同環節、對象,數據安全基礎制度從不同監管角度、對象,提出了不同的監管要求,并相互配合,共同構成支撐數據安全治理、支撐數據基礎制度建設的制度體系。
相關制度基于共同的制度目標展開設計,其底層技術基礎存在許多共同之處。數據安全認證制度作為國家數據安全治理體系的基礎性技術支撐,一方面要不斷完善自身體系,既考慮全面覆蓋數據處理所有環節的通用認證制度,也應考慮針對監管中的關鍵、重點、難點,對特殊產品、服務等設立專門認證制度;另一方面也要做好與其他數據安全基礎制度的銜接,盡量復用技術評價結果,減少重復評價,減輕企業負擔,更好促進數據要素流通。