数据安全治理白皮书2021.pdf
《数据安全治理白皮书2021.pdf》由会员分享,可在线阅读,更多相关《数据安全治理白皮书2021.pdf(35页珍藏版)》请在咨信网上搜索。
1、数据安全数据安全治理治理白皮书白皮书 中国电子信息产业发展研究院中国电子信息产业发展研究院 赛迪智库网络安全赛迪智库网络安全研究所研究所 二零二一年二零二一年六六月月 1 前言前言 在数字信息技术日新月异的发展趋势下,数据已成为数字经济发展的核心生产要素,是国家重要资产和基础战略资源。随着数据价值的愈加凸显,数据安全风险与日俱增,数据泄露、数据贩卖等数据安全事件频发,为个人隐私、企业商业秘密、国家重要情报等带来了严重的安全隐患。当前,数据安全已成为数字经济时代最紧迫和最基础的安全问题,加强数据安全治理已成为维护国家安全和国家竞争力的战略需要。为此,国家高度重视数据安全的顶层设计:在相继发布的促
2、进大数据发展行动纲要(2015)、科学数据管理办法(2018)、关于构建更加完善的要素市场化配置体制机制的意见(2020)以及“十四五”规划(2021)中,均提出发展数字经济、加快培育发展数据要素市场,应把保障数据安全放在突出位置的重要思想内涵。面对数据安全威胁日益严峻的态势,着力解决数据安全领域的突出问题,有效提升数据安全治理能力迫在眉睫。然而,由于数字技术促使数据应用场景和参与主体日益多样化,数据安全的外延不断扩展,数据安全治理面临多重棘手困境。为此,本白皮书在分析我国数据安全风险、治理现状、治理困境的基础上,从政策、监管、产业生态建设、国际合作等方面提出综合解决路径。2 目录 前言前言.
3、1 一、数据安全治理概述一、数据安全治理概述.4(一)关键概念.4(二)数据安全治理本质.6(三)数据安全治理体系.7 二、国外数据安全治理现状二、国外数据安全治理现状.8(一)数据安全政策环境持续优化.8(二)数据安全保护机构设置不断完善.8(三)推动企业强化数据安全保护技术手段初见成效.9 三、国外数据安全治理特色三、国外数据安全治理特色.9(一)数据安全上升至国家安全层面.9(二)对大型互联网平台企业的数据执法力度持续加大.10(三)医疗、生物识别等个人特殊敏感数据的专项立法不断推进.11 四、我国四、我国数据安全面临七大挑战数据安全面临七大挑战.11(一)数据贩卖严重侵害个人隐私.11
4、(二)数据跨境流动带来国家安全隐患.12(三)高价值特殊敏感数据泄露风险加剧.13(四)重要数据安全面临外来攻击威胁加大.14(五)新技术新应用催生新型数据安全风险.14(六)互联网平台企业滥采滥用个人信息并实施数据垄断 15 3 (七)国际数据规则制定话语权与我国互联网应用领先地位严重不匹配.15 五、国内数据安全治理现状五、国内数据安全治理现状.16(一)数据安全政策持续加码.16(二)数据安全监管管理体系不断完善.25(三)数据安全产业生态建设稳步推进.26 六、我国数据安全治理面临的困境六、我国数据安全治理面临的困境.28(一)法律革新缓慢,数据行为秩序难规制.28(二)数据权属争议大
5、,数据产权难确立.29(三)数据活动场景复杂,数据安全监管效能难提升.29 七、对我国数据安全治理建议七、对我国数据安全治理建议.30(一)完善数据安全法制建设,奠定数据安全保护基础.30(二)构建全面的数据安全监管体系,促进制度落实执行 31(三)建立平台企业数据业务有序发展机制,保障数据合法合规使用.32(四)推动数据安全产业发展,构建全方位数据安全保护生态.33(五)推进全球数据安全治理,提升国际话语权.34 4 一、数据安全一、数据安全治理治理概述概述(一一)关键关键概念概念 1.1.数据数据 数据,是用来记录客观事物或事件的符号,具体来说,是对客观事物或事件的性质、状态以及相互关系等
6、信息进行记录的物理符号。本文中的数据包含任何以电子或者非电子形式对信息的记录,既包括网络数据,又包括线下物理场所存在的数据,并具备规模海量、类型多样、流转快速、价值巨大四大特征。2 2.数据处理活动数据处理活动和数据全生命周期和数据全生命周期 数据处理活动,包括数据的收集、存储、使用、加工、传输、提供、公开、销毁等,是数据处理者开展数据业务时实施的具体活动,所有数据处理活动环节共同构成了数据全生命周期。3 3.数据安全数据安全 数据安全,是指通过采取必要措施,确保数据在数据全生命周期中处于有效保护和合法利用的状态,以及保障持续安全状态的能力。数据安全保障主体包括掌握海量政务公共数据的政府部门,
7、具备大量个人信息及商业信息的企业、持有众多国家基础重要数据的组织机构等诸多数据处理者。4 4.数据安全治理数据安全治理 5 数据安全治理,是指从决策层到技术层,从管理制度到工具支撑,自上而下建立的数据安全保障体系和保护生态,是贯穿整个组织架构的完整链条。具体来说,包含国家宏观治理和企业组织内部微观自治两个层面。企业组织内部自治,企业组织内部自治,主要专注于数据生命周期安全的管理和技术防护措施,旨在规范企业组织数据全生命周期处理流程,保证数据处理活动的合规性和合法性。本文所述的数据安全治理是本文所述的数据安全治理是站在站在国家国家宏宏观观治理治理视角视角,一方面,梳理国外数据安全治理现状,并分析
8、其治理特色,探寻国际数据安全治理先进经验。另一方面,在从政策、监管、产业生态、国际合作等多个维度分析我国数据安全风险、治理现状、治理困境的基础上,提出我国数据安全治理路径。数据安全治理体系如图 1 所示。5 5.数据数据跨境跨境流动流动 数据跨境流动,是指数据处理者将国家境内收集和产生的重要数据和个人信息,提供给位于境外的机构、组织、个人。数据跨境流动过程中,数据安全与个人隐私保护成为两大关键要素,世界各国对其进行明确立法的趋势也愈加明显。当前,出于保护本国数据、维护国家安全及促进国家发展目的,数据本地化存储呼声渐高,欧盟、印度、俄罗斯等诸多国家开始对关键领域数据实施本地化存储限制。6.6.数
9、据资源、数据资产和数据资本数据资源、数据资产和数据资本 6 在数字经济的发展过程中,随着数据要素市场的蓬勃发展,数据价值的发展也分别三个阶段:一是一是数据资源阶段,数据资源阶段,数据是作为记录、反映现实世界的一种资源;二二是数据资产是数据资产阶段,阶段,数据是可创造财富的资产,且随着个人在互联网上活动的增多,积累的数据量越大,数据收益也越大。未来,数据资产可能将成为一种经数据所有者授权后,由数据管理者向使用者提供的一项服务。三是三是数据数据资本阶段,资本阶段,数据的资源和资产特性得到进一步发挥,在全社会形成巨大数据资产的基础上,可使用数据资产进行投资,将数据资产转化为数据资本。将数据资源资产化
10、,进而资本化,对数据的所有者、管理者和使用者,均将产生巨大利益。7 7.数据数据确权确权 数据确权,是指在厘清数据用途和流向的基础上,在法律上对数据权利,包括数据所有权、使用权和收益权进行明晰。(二)数据安全治理本质(二)数据安全治理本质 数据安全治理本质上包含“理”和“治”两个层面,先“理”后“治”,保障数据资源在安全可控的状态下充分发挥使用价值。一方面,需要“理”的内容包括数据资源的内容类型、分布流向以及不同场景下数据安全风险种类等。另一方面,需要“治”的内容包括数据安全保障制度体系、监管机制、数据安全保护生态、国际数据安全规则等。7 (三(三)数据数据安全安全治理治理体系体系 数据安全治
11、理体系包括政策环境、产业生态、监督管理和国际合作,如图 1 所示。政策政策环境环境主要是构筑数据安全顶层设计蓝图、建立稳定且具有国家强制力的法制框架、制定能够适应复杂数据利用场景的数据安全标准指南等;监督管监督管理理方面旨在探索构建分级分类监管体系、完善数据安全保护机构设置、联合开展专项整治行动、采取高额罚款等手段威慑数据违法违规行为、强化技术手段监管等;产业产业生态生态建设建设主要包括加大数据安全技术投资力度、推动数据安全产品和服务创新发展、加强数据安全人才队伍建设等;国际合作国际合作方面应积极参与并推动数据安全国际规则制定和完善、增强数据安全规则创制与话语权博弈的竞争力等。8 二、国外数据
12、安全治理二、国外数据安全治理现状现状(一)数据安全政策环境持续优化(一)数据安全政策环境持续优化 一是加强数据安全顶层设计。一是加强数据安全顶层设计。欧盟发布欧洲数据保护监管局战略计划(2020-2024),旨在从前瞻性、行动性和协调性三方面继续加强数据安全保护,保证个人隐私的基本权利;美国发布联邦数据战略与 2020 年行动计划,确立了保护数据完整性、确保流通数据真实性、数据存储安全性等基本原则。二是强化数据及个人信息保护相关立法。二是强化数据及个人信息保护相关立法。阿联酋迪拜和新西兰分别出台 数据保护法 和 2020 年隐私法,加强对数据安全及个人隐私保护的规制建设;日本和新加坡分别完成了
13、对本国个人信息(数据)保护法的修订,明确了个人数据权利及外部使用限制;加拿大提出数字宪章实施法案 2020,提出了保护私营部门个人信息的现代化框架。三是陆续出台数据安全标准指南。三是陆续出台数据安全标准指南。欧盟发布为保持欧盟个人数据保护级别而采用的数据跨境转移工具补充措施,为数据跨境流动中数据保护问题提供了进一步指导;西班牙数据保护局发布 默认数据保护指南,阐释了默认数据保护原则的策略、实施措施、记录和审计要求等,为企业实践数据保护原则提供具体指导。(二)数据安全保护机构设置不断完善(二)数据安全保护机构设置不断完善 通过完善数据安全监管执法机构设置,提升执法效率,加强数据安全保护治理。例如
14、,美国商务部成立提供联邦数 9 据服务的咨询委员会,加强联邦数据隐私保护;德国成立国家网络安全机构,负责发起网络安全创新项目、研究打击网络威胁的方法,以加强德“数据主权”;巴西总统签署法令批准建立国家个人数据保护局,负责制定相关规则、推进企业开展数据安全风险评估、调查违法违规行为、促进数据保护国际合作等;韩国成立个人信息保护委员会,负责个人信息保护与监管执法工作。(三(三)推动推动企业企业强化数据安全强化数据安全保护保护技术手段初见成效技术手段初见成效 为进一步保障数据安全,各国纷纷采取措施推动企业积极响应当地政策,从数据源头、数据通道、数据运营管理等方面入手,积极运用差分隐私、区块链等技术手
15、段强化数据安全保护,搭建具有鲜明数据安全保护特性的技术架构。例如,Facebook 通过开源差分隐私库加强对人工智能训练样本隐私性的保护;苹果公司通过模糊定位技术限制第三方 App获取用户精确地理位置信息;亚马逊推出阻止用户敏感信息泄露的服务 Macie,保护企业云端敏感数据;新西兰企业通过区块链技术实现数据加密传输和追踪溯源,保护数据安全。三、国外数据安全治理特色三、国外数据安全治理特色(一(一)数据安全上升至国家)数据安全上升至国家安全层面安全层面 各国政府逐渐意识到,数据已成为与国家安全和国际竞争力紧密关联的一大要素,对数据安全的认知已从传统的个人隐私保护上升到维护国家安全的高度。美国国
16、防部发布 10 国防部数据战略,指出战略的核心目标之一就是通过构建访问控制和最严格的安全标准来保护国防部数据安全,以实现数据推动作用下的联合全域作战,构筑国家安全保护屏障;英国发布国家数据战略,通过搭建国家层面的数据安全治理方案,为建设促进增长和可信赖的数据机制提供指导方向,保障国家安全;欧盟委员会相继发布 欧洲数据战略及其配套法案数据治理法案提案,力求在欧盟层面建立统一的数据治理框架,保障数据安全。(二(二)对大型互联网)对大型互联网平台平台企业的数据执法力度持续加大企业的数据执法力度持续加大 各国对大型互联网企业数据安全违法违规行为的惩治力度不断增强,美国、欧洲等国家和地区均增大了对其单笔
17、处罚金额。例如,因 Facebook 违反用户隐私保护策略,美国对其处以 50 亿美元巨额罚款;爱尔兰也就数据非法跨境传输问题,对 Facebook 处以了高达 28 亿美元的罚款;法国、加拿大等国家也纷纷对 Twitter、谷歌等企业开出高额罚单。随着大型互联网平台企业的日益壮大,其数据垄断问题愈加严重,由此带来的数字权利滥用问题或将威胁到国家安全。因此,各国将进一步通过高额惩罚等手段对其进行约束,以防止其滥用数据优势侵害消费者隐私或进行非法数据贩卖。11 (三)医疗、生物识别等个人(三)医疗、生物识别等个人特殊敏感数据特殊敏感数据的专项立法的专项立法不断推进不断推进 当前,全球个人医疗数据
18、泄露事件频发,人脸识别等新技术滥用导致个人生物信息长期处于高泄露风险状态,针对个人特殊敏感数据日益严峻的风险威胁,日本、美国等国家偏向于针对不同特征的个人数据采取精细化治理模式。例如,日本采用“基本法+专门法”的双重规制架构保护个人医疗信息安全。一方面,通过制定完善个人信息保护法等“基本法”确立个人医疗数据保护的基本原则,包括明确个人医疗数据的敏感信息特征、第三方使用的知情同意原则等;另一方面,出台医疗大数据法“专项法”平衡个人医疗数据的安全与使用矛盾,试图在数据安全流通的基础上,推动医疗研发进程。美国在各州及联邦层面均出台专项法案保护个人生物识别信息安全,包括为企业生物识别数据使用树立规范的
19、联邦 国家生物识别信息隐私法案,以及为限制公共部门生物识别技术使用的伊利诺伊州生物识别信息隐私法案、加利福尼亚州加州人脸识别技术法案等。四四、我国数据安全、我国数据安全面临面临七大七大挑战挑战(一)数据贩卖严重侵害个人隐私(一)数据贩卖严重侵害个人隐私 近些年,移动互联网技术的大力发展生产出海量数据资源,然而,大数据行业繁荣与隐忧始终并存,其中最为恶劣的影响即是数据交易地下黑色产业链的形成。目前,数据贩 12 卖已成为大数据产业的灰色地带,个人信息倒卖黑市猖獗,对个人人身、财产、生命安全造成了极大危害。一是外部攻一是外部攻击者利用爬虫等技术窃取并击者利用爬虫等技术窃取并倒卖倒卖个人数据。个人数
20、据。例如,2020 年,国内第一家弹幕视频网站 AcFun 遭受黑客攻击,数千万条用户数据泄露并在“暗网”以 40 万价格出售。二是“内鬼”常二是“内鬼”常成为非法数据交易链源头。成为非法数据交易链源头。例如,2020 年圆通快递内鬼倒卖四十万条公民姓名、地址、手机号和所购物品等个人信息。三是平台之间实施暗箱操作,通过数据兜售进行三是平台之间实施暗箱操作,通过数据兜售进行数据商业变数据商业变现。现。例如,2021 年,北京智借网络科技企业未经用户允许,向下游合并公司出售包含姓名,身份证号,手机号等个人信息。综上分析,综上分析,在数据价值利益的驱动下,数据贩卖产业链活跃程度将会进一步加深,个人隐
21、私安全面临严重危机。(二)数据跨境(二)数据跨境流动带来流动带来国家安全隐患国家安全隐患 全球海量数据在网络空间中不断移动和流转,带来了经贸交易、技术交流、资源分享等跨国合作,数据的挖掘和利用释放了大数据价值、提升了经济效率、增进了社会福祉。但同时,跨境数据中不可避免地涵盖了个人敏感信息、企业运营数据和国家重要信息数据,并且随着数据规模不断的庞大、数据种类不断的丰富,数据安全风险也在日益加剧。尤其在大国博弈持续加剧的今天,数据作为国家重要的生产要素和战略资源,其日益频繁的跨境流动带来了潜在的国家安全隐患。一是流转到境外的情报数据更易被外国政府获取。一是流转到境外的情报数据更易被外国政府获取。1
22、3 例如,目前拜登政府意欲采取公私合作方式开展军事网络战,实施“向前防御”战略,美私企很可能秘密将存储的我国数据提供给政府审查。二是我国战略动作易被预测,陷入政策二是我国战略动作易被预测,陷入政策被动。被动。自 2008 年以来,美国大力推广微观数据的汇聚分析来预测金融风险,若美掌握我国海量数据,便可提前获知我国金融系统性风险,在国际金融博弈中获取先机。三是我国以三是我国以数据为驱动的新兴技术领域竞争优势将被削弱。数据为驱动的新兴技术领域竞争优势将被削弱。以人脸识别技术为例,我国具有丰富的数据资源,且相较国外文化更易收集人脸数据,因此发展出商汤科技等全球领先的初创公司,一旦我国独特的数据资源被
23、他国获取,国外数据资源相对匮乏的短板会被迅速填补,从而实现反超,削弱我国竞争优势。(三)(三)高价值高价值特殊敏感特殊敏感数据数据泄露风险加剧泄露风险加剧 近些年,除电子商务、社交等领域的用户数据发生大规模泄漏之外,政务、医疗及生物识别信息等高价值特殊敏感数据,逐渐成为了数据泄露的重灾区。一是政务数据具有极一是政务数据具有极高的社会和经济价值,黑客将其作为攻击目标可获得更高的高的社会和经济价值,黑客将其作为攻击目标可获得更高的利益回报。利益回报。例如,2015 年 30 省社保系统遭遇黑客攻击,造成数千万人信息泄露,黑客可通过数据贩卖获取高额利润,并随意修改社保待遇、停发社保金,将会造成民生混
24、乱,影响社会稳定。二是健康医疗数据具有高度隐私性和稀缺性,二是健康医疗数据具有高度隐私性和稀缺性,成为攻击者的关注重点。成为攻击者的关注重点。医疗数据资产化趋势更为明显,是灰色产业中的主要交易对象。例如,2016 年全国超 330 位艾 14 滋病感染者信息泄露,期间患者接到诈骗电话上当受骗造成经济损失。三是生物识别数据具有易采集和特征敏感性,成三是生物识别数据具有易采集和特征敏感性,成为攻击者的主要目标。为攻击者的主要目标。生物识别数据披露的个人特征精确,且采集门槛较低、极易获取,一旦遭到泄露、篡改或非法共享,极易造成“身份盗窃”风险。例如,2019 年深圳某企业利用街道摄像记录行人人脸图像
25、,但却因数据库漏洞导致250 万人脸数据泄露,使攻击者轻易掌握了行人身份及位置信息,可轻而易举实施犯罪活动。(四)(四)重要重要数据安全面临外来攻击威胁加大数据安全面临外来攻击威胁加大 一是一是具有政治背景的境外黑客逐渐加大对我国关键信具有政治背景的境外黑客逐渐加大对我国关键信息基础设施攻击力度息基础设施攻击力度,试图获取我国机密重要数据。例如,2020 年具有国家背景的印度黑客组织“白象”,以新冠疫情和全国两会新闻话题为诱饵,通过仿冒我国政府机构网站、伪造虚假政策文档等,蓄意对我国政府部门、医疗机构及其他关键信息基础设施开展网络攻击,窃取我国国情、社情、疫情等重要数据。二是二是美国出台的“分
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数据 安全 治理 白皮书 2021
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【宇***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【宇***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。