近日,工業(yè)和信息化部印發(fā)了《工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全管理辦法》(以下簡(jiǎn)稱(chēng)《管理辦法》)。該辦法自2023年1月1日起施行。
作為工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全管理頂層制度文件,《管理辦法》共分為八章四十二條,重點(diǎn)解決工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全“誰(shuí)來(lái)管、管什么、怎么管”的問(wèn)題。主要內(nèi)容涉及7個(gè)方面:一是界定工業(yè)和信息化領(lǐng)域數(shù)據(jù)和數(shù)據(jù)處理者概念,明確監(jiān)管范圍和監(jiān)管職責(zé);二是確定數(shù)據(jù)分類(lèi)分級(jí)管理、重要數(shù)據(jù)識(shí)別與備案相關(guān)要求;三是針對(duì)不同級(jí)別的數(shù)據(jù),圍繞數(shù)據(jù)收集、存儲(chǔ)、加工、傳輸、提供、公開(kāi)、銷(xiāo)毀、出境、轉(zhuǎn)移、委托處理等環(huán)節(jié),提出相應(yīng)安全管理和保護(hù)要求;四是建立數(shù)據(jù)安全監(jiān)測(cè)預(yù)警、風(fēng)險(xiǎn)信息報(bào)送和共享、應(yīng)急處置、投訴舉報(bào)受理等工作機(jī)制;五是明確開(kāi)展數(shù)據(jù)安全監(jiān)測(cè)、認(rèn)證、評(píng)估的相關(guān)要求。六是規(guī)定監(jiān)督檢查等工作要求;七是明確相關(guān)違法違規(guī)行為的法律責(zé)任和懲罰措施。
工業(yè)和信息化領(lǐng)域數(shù)據(jù)包括工業(yè)數(shù)據(jù)、電信數(shù)據(jù)和無(wú)線(xiàn)電數(shù)據(jù)等。工業(yè)數(shù)據(jù)是指工業(yè)各行業(yè)各領(lǐng)域在研發(fā)設(shè)計(jì)、生產(chǎn)制造、經(jīng)營(yíng)管理、運(yùn)行維護(hù)、平臺(tái)運(yùn)營(yíng)等過(guò)程中產(chǎn)生和收集的數(shù)據(jù)。電信數(shù)據(jù)是指在電信業(yè)務(wù)經(jīng)營(yíng)活動(dòng)中產(chǎn)生和收集的數(shù)據(jù)。無(wú)線(xiàn)電數(shù)據(jù)是指在開(kāi)展無(wú)線(xiàn)電業(yè)務(wù)活動(dòng)中產(chǎn)生和收集的無(wú)線(xiàn)電頻率、臺(tái)(站)等電波參數(shù)數(shù)據(jù)。
《管理辦法》以數(shù)據(jù)分級(jí)保護(hù)為總體原則,要求一般數(shù)據(jù)加強(qiáng)全生命周期安全管理,重要數(shù)據(jù)在一般數(shù)據(jù)保護(hù)的基礎(chǔ)上進(jìn)行重點(diǎn)保護(hù),核心數(shù)據(jù)在重要數(shù)據(jù)保護(hù)的基礎(chǔ)上實(shí)施更加嚴(yán)格保護(hù)。對(duì)于不同級(jí)別數(shù)據(jù)同時(shí)被處理且難以分別采取保護(hù)措施的,采取“就高”原則,按照其中級(jí)別最高的要求實(shí)施保護(hù)。
依據(jù)國(guó)家數(shù)據(jù)分類(lèi)分級(jí)保護(hù)制度要求,《管理辦法》規(guī)定重要數(shù)據(jù)處理者在履行一般數(shù)據(jù)處理者數(shù)據(jù)安全保護(hù)義務(wù)的基礎(chǔ)上,還應(yīng)承擔(dān)以下保護(hù)義務(wù):一是開(kāi)展數(shù)據(jù)識(shí)別備案,按照相關(guān)標(biāo)準(zhǔn)規(guī)范識(shí)別重要數(shù)據(jù),形成本單位具體目錄并進(jìn)行備案;二是加強(qiáng)內(nèi)部管理,建立數(shù)據(jù)安全工作體系,明確數(shù)據(jù)安全負(fù)責(zé)人,加強(qiáng)數(shù)據(jù)處理關(guān)鍵崗位管理,構(gòu)建重要數(shù)據(jù)處理登記審批機(jī)制,強(qiáng)化數(shù)據(jù)全生命周期安全保護(hù)措施;三是組織常態(tài)化監(jiān)測(cè)預(yù)警與應(yīng)急處置,涉及重要數(shù)據(jù)和核心數(shù)據(jù)安全事件的應(yīng)第一時(shí)間進(jìn)行上報(bào);四是定期實(shí)施風(fēng)險(xiǎn)評(píng)估,及時(shí)發(fā)現(xiàn)整改風(fēng)險(xiǎn)問(wèn)題,并按照要求上報(bào)風(fēng)險(xiǎn)評(píng)估報(bào)告。
此外,《管理辦法》還構(gòu)建了“工業(yè)和信息化部、地方行業(yè)監(jiān)管部門(mén)”兩級(jí)監(jiān)管機(jī)制。其中,工業(yè)和信息化部統(tǒng)籌工業(yè)和電信領(lǐng)域數(shù)據(jù)安全監(jiān)管工作,包括組織制定行業(yè)數(shù)據(jù)安全管理政策制度和標(biāo)準(zhǔn)規(guī)范,編制行業(yè)重要數(shù)據(jù)和核心數(shù)據(jù)目錄,建立重要數(shù)據(jù)目錄備案、監(jiān)測(cè)預(yù)警、風(fēng)險(xiǎn)信息報(bào)送和共享、應(yīng)急處置等工作機(jī)制,指導(dǎo)地方行業(yè)監(jiān)管部門(mén)開(kāi)展屬地監(jiān)管,督促全行業(yè)數(shù)據(jù)處理者加強(qiáng)數(shù)據(jù)安全保護(hù)工作。地方行業(yè)監(jiān)管部門(mén),包括各省、自治區(qū)、直轄市及計(jì)劃單列市、新疆生產(chǎn)建設(shè)兵團(tuán)工業(yè)和信息化主管部門(mén),各省、自治區(qū)、直轄市通信管理局和無(wú)線(xiàn)電管理機(jī)構(gòu),分別負(fù)責(zé)對(duì)本地區(qū)工業(yè)、電信、無(wú)線(xiàn)電領(lǐng)域數(shù)據(jù)處理者進(jìn)行監(jiān)督管理,包括審核重要數(shù)據(jù)目錄備案,編制重要數(shù)據(jù)和核心數(shù)據(jù)具體目錄,開(kāi)展監(jiān)測(cè)預(yù)警、風(fēng)險(xiǎn)信息報(bào)送和共享、應(yīng)急處置、風(fēng)險(xiǎn)評(píng)估、投訴舉報(bào)受理等工作,并可結(jié)合工作實(shí)際,建立更加細(xì)化完善的工作機(jī)制。