<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    數安條例百問91、92、93、94:關于數據安全監管職責

    VSole2021-12-22 08:28:44

    對應條款

    第五十五條 國家網信部門負責統籌協調數據安全和相關監督管理工作。

    公安機關、國家安全機關等在各自職責范圍內承擔數據安全監管職責。

    工業、電信、交通、金融、自然資源、衛生健康、教育、科技等主管部門承擔本行業、本領域數據安全監管職責。

    主管部門應當明確本行業、本領域數據安全保護工作機構和人員,編制并組織實施本行業、本領域的數據安全規劃和數據安全事件應急預案。

    主管部門應當定期組織開展本行業、本領域的數據安全風險評估,對數據處理者履行數據安全保護義務情況進行監督檢查,指導督促數據處理者及時對存在的風險隱患進行整改。

    解讀

    《數據安全法》第六條對數據安全規定了如下部門職責:

    工業、電信、交通、金融、自然資源、衛生健康、教育、科技等主管部門承擔本行業、本領域數據安全監管職責。

    公安機關、國家安全機關等依照本法和有關法律、行政法規的規定,在各自職責范圍內承擔數據安全監管職責。

    國家網信部門依照本法和有關法律、行政法規的規定,負責統籌協調網絡數據安全和相關監管工作。

    《個人信息保護法》第六十條對個人信息保護規定了如下部門職責:

    國家網信部門負責統籌協調個人信息保護工作和相關監督管理工作。國務院有關部門依照本法和有關法律、行政法規的規定,在各自職責范圍內負責個人信息保護和監督管理工作。

    縣級以上地方人民政府有關部門的個人信息保護和監督管理職責,按照國家有關規定確定。

    前兩款規定的部門統稱為履行個人信息保護職責的部門。

    在部門職責這個問題上,《條例》顯然不能有發揮的余地,故其繼承了《數據安全法》的規定但其本身同時規范個人信息保護和重要數據安全,這就引出了一個問題:《個人信息保護法》規定的職責與《條例》是什么關系?

    在關于國家網信部門職責方面,《個人信息保護法》與《數據安全法》的表述是一致的;在關于數據安全監督管理部門職責方面,兩者的表述也是不矛盾的,《數據安全法》強調了公安機關、國家安全機關,但并沒有排除其他部門(如保密、密碼等部門),使用的是“等”,《個人信息保護法》則使用的是“國務院有關部門”;但《個人信息保護法》沒有強調行業主管部門,這是與《數據安全法》和《條例》不同的地方。

    這個不同可以有兩種理解。一種理解是,《條例》對重要數據安全作了很多規定,其中一些涉及到向行業主管部門報告、由行業主管部門審批的事項,故有必要單獨強調行業主管部門,而個人信息保護則沒有這方面的考慮。另一種理解是,“國務院有關部門”已經包含了行業主管部門,因為行業主管部門本身也是國務院有關部門。

    當然,數據安全監督管理事項本來就比較多,除公安機關、國家安全機關的打擊犯罪、防諜反諜等工作外,產業發展、出口管制、認證認可、審計、交易流通等均屬維護數據安全的重要方面。那么,有沒有必要對數據安全監督管理部門進行展開呢?即不僅僅像現在這樣僅列舉公安機關、國家安全機關。這種寫法也可以考慮,但目前《條例》還是與《數據安全法》在具體文字上保持了一致。

    對應條款

    第五十五條 國家網信部門負責統籌協調數據安全和相關監督管理工作。

    公安機關、國家安全機關等在各自職責范圍內承擔數據安全監管職責。

    工業、電信、交通、金融、自然資源、衛生健康、教育、科技等主管部門承擔本行業、本領域數據安全監管職責。

    主管部門應當明確本行業、本領域數據安全保護工作機構和人員,編制并組織實施本行業、本領域的數據安全規劃和數據安全事件應急預案。

    主管部門應當定期組織開展本行業、本領域的數據安全風險評估,對數據處理者履行數據安全保護義務情況進行監督檢查,指導督促數據處理者及時對存在的風險隱患進行整改。

    解讀

    《條例》對行業主管部門的職責作了規定,即承擔本行業、本領域數據安全監管職責。這主要體現在兩個方面:

    一是編制并組織實施本行業、本領域的數據安全規劃和數據安全事件應急預案。這主要是對行業主管部門賦予了的頂層設計職責。

    二是定期組織開展本行業、本領域的數據安全風險評估,對數據處理者履行數據安全保護義務情況進行監督檢查,指導督促數據處理者及時對存在的風險隱患進行整改。這主要是給予了行業主管部門監督管理抓手。

    這樣的表述,既是與《數據安全法》一致,也與《網絡安全法》等上位法中規定網絡安全/數據安全監督管理職責的思路相吻合。例如,《網絡安全法》第八條中,對網絡安全監督管理職責的描述是:

    國家網信部門負責統籌協調網絡安全工作和相關監督管理工作。國務院電信主管部門、公安部門和其他有關機關依照本法和有關法律、行政法規的規定,在各自職責范圍內負責網絡安全保護和監督管理工作。

    上述規定中,突出了國務院電信主管部門、公安部門,而不是《數據安全法》規定的公安機關、國家安全機關。這沒有本質區別,因為這些法律使用的都是列舉式。

    但《網絡安全法》第三十二條又規定,按照國務院規定的職責分工,負責關鍵信息基礎設施安全保護工作的部門分別編制并組織實施本行業、本領域的關鍵信息基礎設施安全規劃,指導和監督關鍵信息基礎設施運行安全保護工作。這里的“負責關鍵信息基礎設施安全保護工作的部門”即為關鍵信息基礎設施所在的行業主管監管部門。

    因此,理解網絡安全/數據安全監督管理職責的關鍵,是搞清法律確定這些監督管理職責時的邏輯。在數據安全監督管理中,各部門有各自的監督管理事項,其區分在于法定職責的不同,如打擊犯罪、防諜反諜、保密、密碼使用等分別由不同部門負責,這些職責均屬于網絡安全/數據安全工作的一個方面,這就是“在各自職責范圍內”的內涵所在。而在行業的數據安全監管中,行業主管部門依法對所在行業進行監督管理(每個行業主管部門都有相應的上位法,明確了對本行業監督管理的職責),網絡安全/數據安全監督管理是行業監督管理的組成部分。故本行業的數據安全以及關鍵信息基礎設施安全保護,總體上是由行業主管監管部門負責,這主要體現在對本行業網絡安全/數據安全工作的領導、規劃、指導、監督檢查等。只不過,到某個特定工作時(如打擊犯罪),則由該項工作的法定責任部門負責,這時候便與具體在哪個行業無關了。

    對應條款

    第五十五條 國家網信部門負責統籌協調數據安全和相關監督管理工作。

    公安機關、國家安全機關等在各自職責范圍內承擔數據安全監管職責。

    工業、電信、交通、金融、自然資源、衛生健康、教育、科技等主管部門承擔本行業、本領域數據安全監管職責。

    主管部門應當明確本行業、本領域數據安全保護工作機構和人員,編制并組織實施本行業、本領域的數據安全規劃和數據安全事件應急預案。

    主管部門應當定期組織開展本行業、本領域的數據安全風險評估,對數據處理者履行數據安全保護義務情況進行監督檢查,指導督促數據處理者及時對存在的風險隱患進行整改。

    解讀

    《條例》第五十五條規定,主管部門應當明確本行業、本領域數據安全保護工作機構和人員,編制并組織實施本行業、本領域的數據安全規劃和數據安全事件應急預案。這里的“主管部門”是行業主管部門,上述規定相當于確立了行業主管部門(含行業監管部門)對本行業數據安全的主管職責。為了體現這個職責,既要求主管部門定機構、定人員,也要求主管部門編制數據安全規劃。

    為什么提出“編制數據安全規劃”的要求呢?這一邏輯來源于《網絡安全法》第三十二條的規定:按照國務院規定的職責分工,負責關鍵信息基礎設施安全保護工作的部門分別編制并組織實施本行業、本領域的關鍵信息基礎設施安全規劃,指導和監督關鍵信息基礎設施運行安全保護工作。《關鍵信息基礎設施安全保護條例》第二十二條進一步指出,保護工作部門應當制定本行業、本領域關鍵信息基礎設施安全規劃,明確保護目標、基本要求、工作任務、具體措施。

    因此,《條例》的上述規定有著明確的導向:行業主管部門要制定本行業網絡安全/數據安全的頂層設計文件和具體落實方案,這統稱“安全規劃”。

    需要指出三點:

    一是,這個“安全規劃”不完全等同于人們熟悉的“五年規劃”。

    二是,這個“安全規劃”要體現行業特點。國家層面對網絡安全/數據安全有要求,網絡安全/數據安全監督管理部門也在各自職責范圍內對特定工作事項有要求,但以上要求都還沒有深入行業,一般也不反映行業的特殊性。一般而言,只有由行業主管部門制定安全規劃,才能更好地對本行業、本領域網絡安全/數據安全工作作出科學系統安排。

    三是,這個“安全規劃”是國際慣例。在美等國家的關鍵基礎設施安全保護實踐中,都在國家計劃之下,要求各行業分別制定各自的保護計劃。目前,美國各行業的關鍵基礎設施安全保護計劃多為2015年制定的版本,正在修訂之中。

    對應條款

    第五十五條 國家網信部門負責統籌協調數據安全和相關監督管理工作。

    公安機關、國家安全機關等在各自職責范圍內承擔數據安全監管職責。

    工業、電信、交通、金融、自然資源、衛生健康、教育、科技等主管部門承擔本行業、本領域數據安全監管職責。

    主管部門應當明確本行業、本領域數據安全保護工作機構和人員,編制并組織實施本行業、本領域的數據安全規劃和數據安全事件應急預案。

    主管部門應當定期組織開展本行業、本領域的數據安全風險評估,對數據處理者履行數據安全保護義務情況進行監督檢查,指導督促數據處理者及時對存在的風險隱患進行整改。

    解讀

    監督管理工作要有抓手。對行業主管部門而言,這主要體現在兩個方面:能不能掌握總體情況?能不能令行禁止?

    基于這樣的考慮,《條例》第五十五條賦予了行業主管部門組織開展數據安全風險評估、對數據處理者進行監督檢查、指導督促數據處理者整改等三方面的權力。

    需要指出,這里的“主管部門”還是行業主管部門,并不是網絡安全/數據安全監督管理部門。

    實際工作中,多個部門都希望去實施評估和檢查。但對數據處理者而言,上面千條線、底下一根針,重復的評估和檢查會對其帶來極大的負擔。故《條例》把數據安全的評估和檢查職責主要是賦予了行業主管部門。

    但必須指出,這并不排除各網絡安全/數據安全監督管理部門在各自職責范圍內開展的特定方面的評估和檢查工作,如等級保護測評、保密檢查、密碼系統評估等。

    但如果涉及到上述多個部門分別依職責開展數據安全評估和檢查怎么辦?《網絡安全法》對此已有制度性安排。其第三十九條規定:

    國家網信部門應當統籌協調有關部門對關鍵信息基礎設施的安全保護采取下列措施:

    (一)對關鍵信息基礎設施的安全風險進行抽查檢測,提出改進措施,必要時可以委托網絡安全服務機構對網絡存在的安全風險進行檢測評估;

    ……。

     

    按照《網絡安全法》的這一規定,各部門分別組織的評估和檢查應當在國家網信部門的統籌協調下進行,以免給當事組織帶來負擔。例如,能否盡量在同一時間去檢查?能否對相同的檢查事項進行合并?

    在今后的數據安全工作中,也可以借鑒上述思路。

    下期預告

    95

    國家數據安全應急處置機制與國家網絡安全應急處置機制是什么關系?

    96

    如何理解對數據安全監督檢查所作的規定?

    相關文章

    數安條例百問 1:關于《條例》的定位

    數安條例百問 2:關于《條例》的結構

    數安條例百問 3、4:關于 “網絡數據” 和 “數據處理者”

    數安條例百問 5、6:關于《條例》的適用范圍

    數安條例百問 7、8:關于數據分類分級保護制度和管理

    數安條例百問 9、10、11、12:關于重要數據

    數安條例百問 13、14:關于數據開發利用和交易管理

    數安條例百問 15、16、17、18、19:關于數據處理者安全保護義務

    數安條例百問 20、21、22:關于向第三方提供個人信息

    數安條例百問 23、24、25、26:關于網絡安全審查

    數安條例百問 27、28、29、30:關于 “一般要求” 中的幾個特定考慮

    數安條例百問 31、32:關于 “合法、正當、必要” 原則

    數安條例百問 33、34、35、36:關于個人信息處理規則

    數安條例百問 37、38、39、40:關于 “同意”

    數安條例百問 41、42、關于 “刪除”

    數安條例百問 43、44、45:關于個人行權

    數安條例百問 46、47、48:關于生物特征應用和一百萬人以上個人信息處理者的適用

    數安條例百問 49、50、51:關于重要數據處理者義務

    數安條例百問 52、53、54:關于備案、培訓與采購

    數安條例百問 55、56、57、58、59:關于年度評估與對外提供數據的風險評估

    數安條例百問 60、61:關于征得主管部門同意要求及云安全評估要求

    數安條例百問 62、63:關于數據出境的概念

    數安條例百問 64、65:關于數據出境的幾種條件和例外情況

    數安條例百問 66、67、68:關于數據出境的單獨同意、評估條件與國際協議

    數安條例百問 69、70:關于數據出境安全管理義務與安全報告

    數安條例百問 71、72、73:關于數據出境安全技術監管措施

    數安條例百問 74、75、76、77、78:關于平臺規則、隱私政策和算法策略

    數安條例百問 79、80:關于先行賠付與個人通信

    數安條例百問 81、82、83:關于反不正當競爭、應用程序分發管理和數據互通

    數安條例百問 84、85:關于個性化推薦

    數安條例百問 86:關于網絡身份認證公共服務基礎設施

    數安條例百問 87、88:關于公共數據與公共信息

    數安條例百問 89、90:關于大型互聯網平臺審計與新技術評估

    網絡安全數據安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    此前,網絡安全審查還發現,滴滴公司存在嚴重影響國家安全的數據處理活動,以及拒不履行監管部門的明確要求,陽奉陰違、惡意逃避監管等其他違法違規問題。滴滴公司違法違規運營給國家關鍵信息基礎設施安全和數據安全帶來嚴重安全風險隱患。因涉及國家安全,依法不公開。此次對滴滴公司的網絡安全審查相關行政處罰,與一般的行政處罰不同,具有特殊性。滴滴公司違法違規行為情節嚴重,結合網絡安全審查情況,應當予以從嚴從重處罰。
    國家互聯網信息辦公室有關負責人就案件相關問題回答了記者提問。
    根據網絡安全審查結論及發現的問題和線索,國家互聯網信息辦公室依法對滴滴全球股份有限公司涉嫌違法行為進行立案調查。期間,國家互聯網信息辦公室進行了調查詢問、技術取證,責令滴滴公司提交了相關證據材料,對本案證據材料深入核查分析,并充分聽取滴滴公司意見,保障滴滴公司合法權利。據此,本案違法行為主體認定為滴滴公司。滴滴公司違法違規行為情節嚴重,結合網絡安全審查情況,應當予以從嚴從重處罰。
    滴滴被罰80.26億!
    2022-07-21 16:47:03
    根據網絡安全審查結論及發現的問題和線索,國家互聯網信息辦公室依法對滴滴全球股份有限公司涉嫌違法行為進行立案調查。期間,國家互聯網信息辦公室進行了調查詢問、技術取證,責令滴滴公司提交了相關證據材料,對本案證據材料深入核查分析,并充分聽取滴滴公司意見,保障滴滴公司合法權利。據此,本案違法行為主體認定為滴滴公司。滴滴公司違法違規行為情節嚴重,結合網絡安全審查情況,應當予以從嚴從重處罰。
    7月,著名網絡安全公司Crypsis發布了一份有關數據泄密的報告——《2020事件響應和數據泄露報告》。該報告對Crypsis在2019年進行的超過1000項調查的數據進行分析,范圍包括勒索軟件、商業電子郵件泄露(BEC)、數據泄露事件等。該報告旨在提供信息,使人們豐富、深入了解現實世界的網絡安全風險。本文對該報告主要內容進行解讀,并提出幾點認識與思考。
    今天,國家互聯網信息辦公室發布對滴滴全球股份有限公司依法作出網絡安全審查相關行政處罰的決定。國家網信辦表示,
    7月21日,國家互聯網信息辦公室公布對滴滴全球股份有限公司依法作出網絡安全審查相關行政處罰的決定。根據相關通報,滴滴共存在16項違法事實,“情節嚴重、性質惡劣”。滴滴被處80.26億元罰款,可謂“從嚴從重”。據悉,還有部分問題因涉及國家安全,依法不公開。此次,相關部門依法處罰滴滴,使用法律的手段維護網絡安全,維護國家與人民的利益,也是在為企業發展營造良好的法治環境。
    7月21日,國家互聯網信息辦公室公布對滴滴全球股份有限公司依法作出網絡安全審查相關行政處罰的決定。根據相關通報,滴滴共存在16項違法事實,“情節嚴重、性質惡劣”。滴滴被處80.26億元罰款,可謂“從嚴從重”。據悉,還有部分問題因涉及國家安全,依法不公開。此次,相關部門依法處罰滴滴,使用法律的手段維護網絡安全,維護國家與人民的利益,也是在為企業發展營造良好的法治環境。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类