國之重器-智能制造企業(yè)工業(yè)數(shù)據(jù)保護(hù)探析2023 - 金杜律師事務(wù)所_第1頁
國之重器-智能制造企業(yè)工業(yè)數(shù)據(jù)保護(hù)探析2023 - 金杜律師事務(wù)所_第2頁
國之重器-智能制造企業(yè)工業(yè)數(shù)據(jù)保護(hù)探析2023 - 金杜律師事務(wù)所_第3頁
國之重器-智能制造企業(yè)工業(yè)數(shù)據(jù)保護(hù)探析2023 - 金杜律師事務(wù)所_第4頁
國之重器-智能制造企業(yè)工業(yè)數(shù)據(jù)保護(hù)探析2023 - 金杜律師事務(wù)所_第5頁
已閱讀5頁,還剩21頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

技術(shù)革新正以千帆競發(fā)之勢推動(dòng)人類社會(huì)生產(chǎn)力的變革。從第一臺(tái)數(shù)控機(jī)床的誕生到柔性制造(計(jì)算機(jī)輔助制造)的出現(xiàn)以及計(jì)算機(jī)集成制造數(shù)字化的發(fā)展,再到“互聯(lián)網(wǎng)+”與制造業(yè)的碰撞,智能制造不斷向數(shù)字化、網(wǎng)絡(luò)化、智能化的方向深化。如今作為工業(yè)4.0時(shí)代核心的“智能制造”更是我國推動(dòng)新一代信息技術(shù)與制造技術(shù)融合發(fā)展的主攻方向。智能制造是基于新一代信息通信技術(shù)與先進(jìn)制造技術(shù)深度融合,貫穿于設(shè)計(jì)、生產(chǎn)、管理、服務(wù)等制造活動(dòng)的各個(gè)環(huán)節(jié),具有自感知、自學(xué)習(xí)、自決策、自執(zhí)行、自適應(yīng)等功能的新型生產(chǎn)方式。[1]2021年工信部等八部門發(fā)布的《“十四五”智能制造發(fā)展規(guī)劃》指出,2035年規(guī)模以上制造業(yè)企業(yè)全面普及數(shù)字化網(wǎng)絡(luò)化,重點(diǎn)行業(yè)骨干企業(yè)基本實(shí)現(xiàn)智能化。如今快速迭代的5G技術(shù)、大數(shù)據(jù)、云計(jì)算、人工智能等新一代信息技術(shù)已逐步與制造業(yè)融合。隨著人工智能大模型的發(fā)展,工業(yè)與數(shù)據(jù)之間的綁定將進(jìn)一步加深。對于企業(yè)而言,智能制造是關(guān)乎長期生存和發(fā)展的必答題,工業(yè)數(shù)字化正在成為工業(yè)領(lǐng)域的必然選擇。一、為什么要重視工業(yè)數(shù)據(jù)的保護(hù)?1.滿足企業(yè)自身發(fā)展的需求智能制造利用數(shù)據(jù)的交互、計(jì)算、衍生帶動(dòng)人力、物力、技術(shù)、資本等生產(chǎn)要素的優(yōu)化配置,從而降低生產(chǎn)企業(yè)內(nèi)部摩擦成本,促進(jìn)生產(chǎn)鏈一體化整合,優(yōu)化生產(chǎn)的全周期協(xié)作,整體提升企業(yè)生產(chǎn)效率。但是,隨著企業(yè)不斷推進(jìn)數(shù)字化轉(zhuǎn)型、生產(chǎn)資料上云以及新產(chǎn)品或服務(wù)開發(fā)過程中加強(qiáng)對數(shù)據(jù)流轉(zhuǎn)與計(jì)算的應(yīng)用,企業(yè)原本相對隔離、靜態(tài)的管理模塊被快速流動(dòng)的數(shù)據(jù)所打破,與數(shù)據(jù)相關(guān)的管理制度和流程更加復(fù)雜多變,傳統(tǒng)的企業(yè)安全管理措施難以有效應(yīng)對。與此同時(shí),隨著企業(yè)核心生產(chǎn)資料或重要生產(chǎn)信息的不斷數(shù)字化,企業(yè)將可能面臨更多的數(shù)據(jù)安全事件。一旦數(shù)據(jù)泄露事件發(fā)生,不僅可能對企業(yè)及相關(guān)個(gè)人的合法權(quán)益造成損害,還有可能危害到國家和社會(huì)安全。因此,守住數(shù)據(jù)安全的紅線、建立企業(yè)內(nèi)部工業(yè)數(shù)據(jù)安全管理體系是企業(yè)在推進(jìn)智能制造、加速釋放數(shù)據(jù)價(jià)值過程中的堅(jiān)固基石和有力保障。2.履行工業(yè)數(shù)據(jù)法規(guī)的要求《數(shù)據(jù)安全法》作為數(shù)據(jù)保護(hù)領(lǐng)域的核心法規(guī),確立了數(shù)據(jù)分類分級、數(shù)據(jù)全生命周期安全管理、數(shù)據(jù)跨境流動(dòng)監(jiān)管、數(shù)據(jù)合法收集等數(shù)據(jù)處理者的主要法律義務(wù)。2023年1月1日起正式實(shí)施的《工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全管理辦法(試行)》(“《工信數(shù)據(jù)管理辦法》”)進(jìn)一步明確了工業(yè)數(shù)據(jù)處理者的安全管理義務(wù),包括但不限于:(1)建立工業(yè)數(shù)據(jù)分類分級制度并初步明確分類類型與分級級別;(2)建立對工業(yè)數(shù)據(jù)全生命周期(包括工業(yè)數(shù)據(jù)的收集、存儲(chǔ)、使用、加工、傳輸、提供、公開、委托處理、銷毀、轉(zhuǎn)移、跨境、記錄)的管理制度;(3)數(shù)據(jù)安全檢測預(yù)警與應(yīng)急管理制度; (4)履行重要數(shù)據(jù)目錄備案義務(wù)與風(fēng)險(xiǎn)評估報(bào)送義務(wù)等。隨著《工信數(shù)據(jù)管理辦法》這一工信領(lǐng)域數(shù)據(jù)保護(hù)核心監(jiān)管法規(guī)的落地,工業(yè)數(shù)據(jù)保護(hù)的立法監(jiān)管體系也正在逐步完善。實(shí)踐中,目前針對工業(yè)數(shù)據(jù)保護(hù)的執(zhí)法活動(dòng)還未大規(guī)模出現(xiàn)。但可以預(yù)見,隨著相關(guān)法規(guī)、國標(biāo)體系的進(jìn)一步完善,工業(yè)數(shù)據(jù)的監(jiān)管活動(dòng)也會(huì)逐漸活躍,工業(yè)數(shù)據(jù)保護(hù)合規(guī)將成為工業(yè)企業(yè)合規(guī)的重點(diǎn)內(nèi)容。二、什么是工業(yè)數(shù)據(jù)?工業(yè)數(shù)據(jù)的范疇十分廣泛,《工信數(shù)據(jù)管理辦法》將工業(yè)數(shù)據(jù)定義為工業(yè)各行業(yè)各領(lǐng)域在研發(fā)設(shè)計(jì)、生產(chǎn)制造、經(jīng)營管理、運(yùn)行維護(hù)、平臺(tái)運(yùn)營等過程中產(chǎn)生和收集的數(shù)據(jù)。工信部出臺(tái)的《工業(yè)數(shù)據(jù)分類分級指南(試行)》將工業(yè)數(shù)據(jù)界定為工業(yè)領(lǐng)域產(chǎn)品和服務(wù)全生命周期產(chǎn)生和應(yīng)用的數(shù)據(jù),并進(jìn)一步明確工業(yè)數(shù)據(jù)包括工業(yè)企業(yè)在研發(fā)設(shè)計(jì)、生產(chǎn)制造、經(jīng)營管理、運(yùn)維服務(wù)等環(huán)節(jié)中生成和使用的數(shù)據(jù),以及工業(yè)互聯(lián)網(wǎng)平臺(tái)企業(yè)在設(shè)備介入、平臺(tái)運(yùn)行、工業(yè)APP應(yīng)用等過程中生成和使用的數(shù)據(jù)。從《工業(yè)數(shù)據(jù)分類分級指南(試行)》的規(guī)定來看,工業(yè)數(shù)據(jù)主要由兩類主體產(chǎn)生,即工業(yè)企業(yè)和工業(yè)互聯(lián)網(wǎng)平臺(tái)企業(yè)。工業(yè)企業(yè)主要是指從事采礦業(yè)、制造業(yè)、電力、熱力、燃?xì)饧八a(chǎn)和供應(yīng)業(yè)[2]的企業(yè)。工業(yè)互聯(lián)網(wǎng)平臺(tái)是指面向制造業(yè)數(shù)字化、網(wǎng)絡(luò)化、智能化需求,構(gòu)建基于云平臺(tái)的海量數(shù)據(jù)采集、匯聚和分析服務(wù),支撐制造資源廣泛鏈接、彈性供給、高效配置的系統(tǒng)。[3]《工業(yè)數(shù)據(jù)分類分級指南(試行)》從數(shù)據(jù)主體角度明確工業(yè)數(shù)據(jù)范圍,對企業(yè)判斷自身是否涉及工業(yè)數(shù)據(jù)提供了指引。我們在下文“表1-工業(yè)數(shù)據(jù)處理企業(yè)常見系統(tǒng)與數(shù)據(jù)類型”中梳理了常見工業(yè)數(shù)據(jù)類型。三、企業(yè)開展工業(yè)數(shù)據(jù)保護(hù)工作可能會(huì)遇到哪些難點(diǎn)?基于我們的觀察,涉及工業(yè)數(shù)據(jù)處理的企業(yè)在推進(jìn)數(shù)字化轉(zhuǎn)型的過程中,通常會(huì)面臨以下難點(diǎn):除一般企業(yè)通常具有的個(gè)人信息、財(cái)務(wù)數(shù)據(jù)、統(tǒng)計(jì)數(shù)據(jù)、管理數(shù)據(jù)等數(shù)據(jù)類型外,隨著智能制造的不斷推進(jìn),生產(chǎn)流程的數(shù)字化加深,工業(yè)數(shù)據(jù)處理企業(yè)在產(chǎn)品的設(shè)計(jì)階段、生產(chǎn)階段、物流階段、銷售階段等各個(gè)階段均會(huì)產(chǎn)生大量數(shù)據(jù)。同時(shí),隨著工業(yè)數(shù)據(jù)處理企業(yè)信息化進(jìn)程的深入,企業(yè)通常使用多套業(yè)務(wù)系統(tǒng)、如行政管理相關(guān)系統(tǒng)(OA系統(tǒng),SAP系統(tǒng),Workday系統(tǒng),ADP系統(tǒng)等)、業(yè)務(wù)生產(chǎn)相關(guān)系統(tǒng)(MES系統(tǒng)、PCS系統(tǒng)等)、銷售管理相關(guān)系統(tǒng)(CRM系統(tǒng)、SCM系統(tǒng))等。企業(yè)內(nèi)部多套系統(tǒng)存儲(chǔ)數(shù)據(jù)往往互相重疊,系統(tǒng)之間可以相互訪問和調(diào)取數(shù)據(jù),這使得不同類別不同級別的數(shù)據(jù)在各系統(tǒng)中流轉(zhuǎn)。企業(yè)難以針對不同級別數(shù)據(jù)采取不同的安全技術(shù)措施進(jìn)行保護(hù),進(jìn)而增加合規(guī)風(fēng)險(xiǎn)敞口。作為舉例,我們在下表中梳理了工業(yè)數(shù)據(jù)處理企業(yè)主要生命周期中的常見系統(tǒng)與數(shù)據(jù)類型。[4]表1-工業(yè)數(shù)據(jù)處理企業(yè)常見系統(tǒng)與數(shù)據(jù)類型2.同一數(shù)據(jù)涉及公司不同部門和主體與以往企業(yè)間各部門相對靜態(tài)的管理狀態(tài)不同,如今智能制造使得企業(yè)各部門甚至各員工都有機(jī)會(huì)接觸到彼此間的數(shù)據(jù)。針對數(shù)據(jù)級別建立訪問控制機(jī)制,明確各部門間的數(shù)據(jù)傳輸路徑對于企業(yè)防范內(nèi)部數(shù)據(jù)安全風(fēng)險(xiǎn)十同時(shí),實(shí)踐中企業(yè)為追求信息系統(tǒng)一體化,減少內(nèi)部摩擦成本,公司內(nèi)部不同主體會(huì)傾向于使用相同業(yè)務(wù)系統(tǒng)。而在公司內(nèi)部不同主體使用相同業(yè)務(wù)系統(tǒng)時(shí),將直接導(dǎo)致同一系統(tǒng)內(nèi)的數(shù)據(jù)在公司內(nèi)部各不同主體間流轉(zhuǎn),企業(yè)難以清晰梳理企業(yè)內(nèi)部各主體間的數(shù)據(jù)處理關(guān)系(例如共享、委托處理)。這一問題在集團(tuán)化的企業(yè)表2工業(yè)數(shù)據(jù)安全標(biāo)準(zhǔn)體系3.重要數(shù)據(jù)保護(hù)不足《工信數(shù)據(jù)管理辦法》對重要數(shù)據(jù)在存儲(chǔ)、使用、加工、傳輸、提供、委托處理、銷毀、跨境中的安全管理義務(wù)均進(jìn)行了明確,并規(guī)定重要數(shù)據(jù)目錄的備案機(jī)制與風(fēng)險(xiǎn)評估報(bào)送制度。實(shí)踐中工業(yè)數(shù)據(jù)處理者可能掌握重要數(shù)據(jù),例如工業(yè)數(shù)據(jù)處理者本身掌握的關(guān)系國家科技實(shí)力或涉及出口管制的設(shè)計(jì)原理、工藝流程、實(shí)驗(yàn)數(shù)據(jù)等;工業(yè)數(shù)據(jù)處理者可能通過產(chǎn)品獲得的敏感區(qū)域地理位置信息,能源資源的儲(chǔ)備和開發(fā)信息;工業(yè)數(shù)據(jù)處理者作為產(chǎn)品的提供方,向關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者等特定客戶提供的設(shè)備的軟硬件設(shè)計(jì)信息等。根據(jù)目前公開資料與相關(guān)實(shí)踐,除了少量行業(yè)領(lǐng)域的特殊監(jiān)管,大部分工業(yè)數(shù)據(jù)處理企業(yè)尚未與監(jiān)管部門協(xié)同展開對企業(yè)內(nèi)部重要數(shù)據(jù)的識(shí)別與管理工作。盡管如此,隨著未來重要數(shù)據(jù)監(jiān)管制度的不斷推進(jìn),重要數(shù)據(jù)的識(shí)別與管理將成為企業(yè)合規(guī)工作的重點(diǎn)與難點(diǎn)任務(wù)。四、企業(yè)該如何著手建設(shè)工業(yè)數(shù)據(jù)保護(hù)體系?上文中提到,《工信數(shù)據(jù)管理辦法》是工業(yè)數(shù)據(jù)保護(hù)體系的核心法規(guī),其對工業(yè)數(shù)據(jù)的分類分級管理、全生命周期安全管理、數(shù)據(jù)安全檢測預(yù)警與應(yīng)急管理方面均作出規(guī)定,并著重體現(xiàn)工業(yè)數(shù)據(jù)處理者對重要數(shù)據(jù)的安全工信部在2023年5月22日發(fā)布的《工業(yè)領(lǐng)域數(shù)據(jù)安全標(biāo)準(zhǔn)體系建設(shè)指南(2023版)》(征求意見稿)從基礎(chǔ)共性、安全管理等角度明確了監(jiān)管機(jī)構(gòu)對工業(yè)數(shù)據(jù)安全標(biāo)準(zhǔn)體系建設(shè)的思路(詳見下圖)。實(shí)踐中,我們通常建議工業(yè)數(shù)據(jù)處理企業(yè)參考該安全標(biāo)準(zhǔn)體系思路,搭建企業(yè)內(nèi)部工業(yè)數(shù)據(jù)保護(hù)合規(guī)體系。 (1)工業(yè)數(shù)據(jù)分類下文中我們將結(jié)合《工業(yè)領(lǐng)域數(shù)據(jù)安全標(biāo)準(zhǔn)體系建設(shè)指南(2023版)》(征求意見稿)的思路,分析企業(yè)搭建工業(yè)數(shù)據(jù)保護(hù)合規(guī)體系的若干重點(diǎn)內(nèi)容。1.工業(yè)數(shù)據(jù)分類分級工業(yè)數(shù)據(jù)處理企業(yè)對所掌握的數(shù)據(jù)進(jìn)行盤點(diǎn)并進(jìn)行分類分級是企業(yè)搭建數(shù)據(jù)合規(guī)保護(hù)體系的第一步。企業(yè)只有在全盤梳理內(nèi)部數(shù)據(jù),進(jìn)行分類分級后,才能針對不同級別的數(shù)據(jù)提供不同級別的管理措施與技術(shù)保護(hù)措施。同時(shí),數(shù)據(jù)分類分級也是《數(shù)據(jù)安全法》《工信數(shù)據(jù)管理辦法》對企業(yè)明確提出的要求。工業(yè)數(shù)據(jù)分類分級既是企業(yè)應(yīng)履行的法定義務(wù),也是企業(yè)釋放數(shù)據(jù)價(jià)值的基礎(chǔ)工作。《工業(yè)數(shù)據(jù)分類分級指南(試行)》對工業(yè)數(shù)據(jù)的分類與分級提出了基礎(chǔ)要求,明確工業(yè)企業(yè)、平臺(tái)企業(yè)的數(shù)據(jù)分類維度(如研發(fā)數(shù)據(jù)域、生產(chǎn)數(shù)據(jù)域、運(yùn)維數(shù)據(jù)域、管理數(shù)據(jù)域、平臺(tái)運(yùn)營數(shù)據(jù)域、企業(yè)管理數(shù)據(jù)域),并明確工業(yè)數(shù)據(jù)分為三個(gè)級別?!豆ば艛?shù)據(jù)管理辦法》進(jìn)一步明確工業(yè)數(shù)據(jù)應(yīng)基于行業(yè)要求、特點(diǎn)、業(yè)務(wù)需求、數(shù)據(jù)來源和用途等因素分類為研發(fā)數(shù)據(jù)、生產(chǎn)運(yùn)行數(shù)據(jù)、管理數(shù)據(jù)、運(yùn)維數(shù)據(jù)、業(yè)務(wù)服務(wù)數(shù)據(jù);基于數(shù)據(jù)遭到篡改、破壞、泄露或者非法獲取、非法利用,對國家安全、公共利益或者個(gè)人、組織合法權(quán)益等造成的危害程度分級為一般數(shù)據(jù)、重要數(shù)數(shù)據(jù)。2023年7月1日實(shí)施的《GB/T42128-2022智能制造工業(yè)數(shù)據(jù)分類原則》從生命周期、系統(tǒng)層級和智能特征三個(gè)維度對智能制造所涉及的工業(yè)數(shù)據(jù)進(jìn)行分類。生命周期的分類維度包括設(shè)計(jì)階段、生產(chǎn)階段、物流階段、銷售階段、服務(wù)階段;系統(tǒng)層級分類維度包括設(shè)備層、單元層、車間層、企業(yè)層、協(xié)同層;智能特征分類維度包括資源要素、互聯(lián)互通、融合共享、系統(tǒng)集成、新興業(yè)態(tài)。該國標(biāo)同時(shí)對常見的生命周期分類維度與系統(tǒng)層級分類維度包含的具體數(shù)據(jù)類型進(jìn)行示例(例如,生命周期分類維度設(shè)計(jì)階段的數(shù)據(jù)類型具體包括:產(chǎn)品BOM數(shù)據(jù)、產(chǎn)品配方數(shù)據(jù)、工藝產(chǎn)能數(shù)據(jù)、工藝設(shè)計(jì)數(shù)據(jù)[5]),企業(yè)可以依據(jù)該示例在徹底盤點(diǎn)內(nèi)部數(shù)據(jù)情況的基礎(chǔ)上對企業(yè)內(nèi)部數(shù)據(jù)進(jìn)行分類。例如企業(yè)產(chǎn)品生產(chǎn)相關(guān)數(shù)據(jù)可以以生命周期維度進(jìn)行分類,企業(yè)管理相關(guān)數(shù)據(jù)可以系統(tǒng)層級維度進(jìn)行分類。 (2)工業(yè)數(shù)據(jù)分級目前現(xiàn)有法規(guī)僅明確工業(yè)數(shù)據(jù)分為一般數(shù)據(jù)、重要數(shù)據(jù)與核心數(shù)據(jù)三級,前述工業(yè)數(shù)據(jù)的三個(gè)級別是相關(guān)法規(guī)從國家數(shù)據(jù)安全角度明確的數(shù)據(jù)分級基本框架。但如上文所述,由于一般情況下企業(yè)所掌握的數(shù)據(jù)范圍較廣,因此僅采用前述三個(gè)級別框架的安全級別保護(hù)可能無法滿足不同數(shù)據(jù)的安全需求(例如一般數(shù)據(jù)中可能同時(shí)包括一般個(gè)人信息和敏感個(gè)人信息兩類需要不同級別安全需求的數(shù)據(jù))。因此,我們建議企業(yè)優(yōu)先按照基本框架進(jìn)行定級,在基本框架定級的基礎(chǔ)上結(jié)合自身生產(chǎn)經(jīng)營需求,對工業(yè)數(shù)據(jù)進(jìn)行細(xì)化分級。同時(shí),由于重要數(shù)據(jù)和核心數(shù)據(jù)的確定需依據(jù)行業(yè)內(nèi)目錄執(zhí)行,企業(yè)可先著重細(xì)化一般數(shù)據(jù)的分級。依據(jù)我們的觀察,目前尚未有國家標(biāo)準(zhǔn)或相關(guān)文件專門明確工業(yè)數(shù)據(jù)分級方法。作為各領(lǐng)域通行的指引文件,2021年發(fā)布的《網(wǎng)絡(luò)安全標(biāo)準(zhǔn)實(shí)踐指南——網(wǎng)絡(luò)數(shù)據(jù)分類分級指引》、2022年發(fā)布的《信息安全技術(shù)網(wǎng)絡(luò)數(shù)據(jù)分類分級要求》(征求意見稿)均可作為工業(yè)數(shù)據(jù)分級工作的初步參考。對于企業(yè)數(shù)據(jù)分級流程而言,通??煞譃槿缦虏襟E:(1)企業(yè)盤點(diǎn)內(nèi)部數(shù)據(jù)情況后,結(jié)合重要數(shù)據(jù)目錄、核心數(shù)據(jù)目錄(或結(jié)合重要數(shù)據(jù)識(shí)別相關(guān)指引、核心數(shù)據(jù)識(shí)別相關(guān)指引)識(shí)別企業(yè)內(nèi)部重要數(shù)據(jù)、核心數(shù)據(jù)與其他數(shù)據(jù)(即一般數(shù)據(jù));(2)企業(yè)明確一般數(shù)據(jù)分級級別;(3)企業(yè)依據(jù)一般數(shù)據(jù)級別對企業(yè)內(nèi)部一般數(shù)據(jù)進(jìn)行分級;(4)動(dòng)態(tài)更新企業(yè)內(nèi)部一般數(shù)據(jù)級別。同時(shí),對于一般數(shù)據(jù)的分級又可細(xì)化流程為:(1)明確企業(yè)內(nèi)部一般數(shù)據(jù)數(shù)據(jù)項(xiàng)、數(shù)據(jù)集等;(2)明確分級要素,包括數(shù)據(jù)的領(lǐng)域、群體、區(qū)域、精度、規(guī)模、深度、重要性、安全風(fēng)險(xiǎn)等;(3)分析數(shù)據(jù)影響,即分析數(shù)據(jù)一旦遭到泄露、篡改、破壞或者非法獲取、非法利用、非法共享對社會(huì)穩(wěn)定、公共利益、組織合法權(quán)益、公民合法權(quán)益造成的影響程度(一般危害、嚴(yán)重危害、特別嚴(yán)重危害)。下表是我們梳理的工業(yè)數(shù)據(jù)處理企業(yè)數(shù)據(jù)分級的基本流程:表3-企業(yè)數(shù)據(jù)分級的基本流程企業(yè)內(nèi)部數(shù)據(jù)分類分級后,即需搭建與數(shù)據(jù)級別對應(yīng)的管理制度,針對級別不同的數(shù)據(jù)采取不同的管控措施與技術(shù)保護(hù)措施,以搭建完整的企業(yè)內(nèi)部工業(yè)數(shù)據(jù)合規(guī)體系。2.工業(yè)數(shù)據(jù)安全管理制度從體系構(gòu)建思路的角度來看,一般工業(yè)數(shù)據(jù)的安全管理體系是企業(yè)數(shù)據(jù)安全體系的基礎(chǔ),企業(yè)若掌握重要數(shù)據(jù),則需在一般工業(yè)數(shù)據(jù)合規(guī)管理體系的基礎(chǔ)上,針對重要數(shù)據(jù)的特殊保護(hù)要求,進(jìn)一步履行特定安全管理義務(wù)(請見下文分析)。表4-工業(yè)數(shù)據(jù)全生命周期管理制度要點(diǎn)一般工業(yè)數(shù)據(jù)的合規(guī)管理體系包括人員與制度管理、工業(yè)數(shù)據(jù)全生命周期管理等。 (1)人員與制度管理人員與制度管理是企業(yè)內(nèi)部搭建工業(yè)數(shù)據(jù)合規(guī)管理體系的組織基礎(chǔ)。通常而言,企業(yè)需形成工業(yè)數(shù)據(jù)保護(hù)管理制度、重要數(shù)據(jù)保護(hù)管理制度等文件確立企業(yè)內(nèi)部工業(yè)數(shù)據(jù)保護(hù)方向,具體內(nèi)容包括如建立企業(yè)內(nèi)部數(shù)據(jù)安全工作體系框架,明確數(shù)據(jù)安全負(fù)責(zé)人與管理機(jī)構(gòu)并建立常態(tài)化溝通與協(xié)作機(jī)制。各企業(yè)的內(nèi)部管理體系和方式可能存在差異,但一般而言,工業(yè)數(shù)據(jù)保護(hù)管理制度是企業(yè)內(nèi)部搭建工業(yè)數(shù)據(jù)合規(guī)體系的基礎(chǔ)性文件,后續(xù)企業(yè)內(nèi)部具體的管控措施與流程都將基于此文件展開?!豆ば艛?shù)據(jù)管理辦法》對企業(yè)內(nèi)部的人員管理主要提出兩方面的要求,其一為明確誰負(fù)責(zé)數(shù)據(jù)安全;其二為明確誰可以處理數(shù)據(jù)。對于第一點(diǎn),企業(yè)內(nèi)部需明確數(shù)據(jù)安全管理人員與機(jī)構(gòu)以統(tǒng)籌數(shù)據(jù)安全管理活動(dòng),同時(shí)需明確在具體數(shù)據(jù)處理活動(dòng)中由誰(業(yè)務(wù)負(fù)責(zé)人、合規(guī)負(fù)責(zé)人等)負(fù)責(zé)數(shù)據(jù)處理安全,例如部分企業(yè)確立“誰處理數(shù)據(jù)即由誰負(fù)責(zé)數(shù)據(jù)”的數(shù)據(jù)處理責(zé)任制度;對于第二點(diǎn),企業(yè)內(nèi)部需建立數(shù)據(jù)處理活動(dòng)操作權(quán)限,依據(jù)數(shù)據(jù)級別進(jìn)行權(quán)限管理。明確數(shù)據(jù)安全責(zé)任人是企業(yè)內(nèi)部推進(jìn)數(shù)據(jù)安全管理,壓實(shí)數(shù)據(jù)處理責(zé)任的有力保障。 (2)工業(yè)數(shù)據(jù)全生命周期管理制度全生命周期管理是工業(yè)數(shù)據(jù)管理制度中最為重要的一環(huán)。企業(yè)需針對不同級別數(shù)據(jù)、制定數(shù)據(jù)收集、存儲(chǔ)、使用、加工、傳輸、提供、公開等環(huán)節(jié)的具體分級防護(hù)要求和操作規(guī)程。同時(shí),由于工業(yè)數(shù)據(jù)全生命周期的處理活動(dòng)與企業(yè)業(yè)務(wù)流程緊密關(guān)聯(lián),企業(yè)需將數(shù)據(jù)合規(guī)管控嵌入業(yè)務(wù)流程中,在業(yè)務(wù)流程中實(shí)現(xiàn)數(shù)據(jù)合規(guī)管控。結(jié)合《工信數(shù)據(jù)管理辦法》,我們將工業(yè)數(shù)據(jù)全生命周期管理制度要點(diǎn)梳理如下: (1)重要數(shù)據(jù)識(shí)別3.重要數(shù)據(jù)識(shí)別與管理重要數(shù)據(jù)的識(shí)別與管理是工業(yè)數(shù)據(jù)處理企業(yè)需要面對的又一重點(diǎn)問題。相對于處理一般工業(yè)數(shù)據(jù),重要數(shù)據(jù)處理者需搭建更嚴(yán)格的數(shù)據(jù)處理管理制度,履行更為嚴(yán)格的法定義務(wù)。重要數(shù)據(jù)識(shí)別是重要數(shù)據(jù)管理的基礎(chǔ)。實(shí)際上,無論企業(yè)是否識(shí)別到重要數(shù)據(jù),識(shí)別結(jié)果本身對于企業(yè)而言都是強(qiáng)有力的定心劑:若發(fā)現(xiàn)企業(yè)內(nèi)部掌握重要數(shù)據(jù)或發(fā)現(xiàn)企業(yè)內(nèi)部掌握重要數(shù)據(jù)的可能性較高,企業(yè)則需針對這部分?jǐn)?shù)據(jù)搭建重要數(shù)據(jù)全生命周期管理制度并履行重要數(shù)據(jù)目錄備案與風(fēng)險(xiǎn)評估報(bào)告報(bào)送義務(wù);若發(fā)現(xiàn)企業(yè)內(nèi)部暫未掌握重要數(shù)據(jù),企業(yè)則僅需針對一般的工業(yè)數(shù)據(jù)搭建相關(guān)管控制度。從定義而言,《工信數(shù)據(jù)管理辦法》目前明確了四類重要數(shù)據(jù)的范圍:表5-重要數(shù)據(jù)定義僅從上述內(nèi)容而言,企業(yè)較難對企業(yè)內(nèi)部重要數(shù)據(jù)進(jìn)行有效識(shí)別。2022年《信息安全技術(shù)重要數(shù)據(jù)識(shí)別規(guī)則》 (征求意見稿)發(fā)布,該征求意見稿對企業(yè)重要數(shù)據(jù)識(shí)別提供了一定的指引?!缎畔踩夹g(shù)重要數(shù)據(jù)識(shí)別規(guī)則》(征求意見稿)明確了“直接影響國家主權(quán)、政權(quán)安全、政治制度、意識(shí)形態(tài)安全,如用以實(shí)施社會(huì)動(dòng)員的數(shù)據(jù)等屬于重要數(shù)據(jù)”等19類重要數(shù)據(jù)的識(shí)別因素,企業(yè)在識(shí)別重要數(shù)據(jù)時(shí)可結(jié)合前述識(shí)別要素與數(shù)據(jù)對國家安全、經(jīng)濟(jì)運(yùn)行、社會(huì)穩(wěn)定、公共健康和安全的影響及其他考量因素,依據(jù)數(shù)據(jù)類型定性定量的識(shí)別是否構(gòu)成重要數(shù)據(jù)。部分行業(yè)領(lǐng)域(例如汽車行業(yè))已經(jīng)提出了重要數(shù)據(jù)的典型類型,這為相關(guān)行業(yè)領(lǐng)域內(nèi)的企業(yè)識(shí)別重要數(shù)據(jù)提供了進(jìn)一步指引。同時(shí),我們觀察到一些地方網(wǎng)信辦推出重要數(shù)據(jù)識(shí)別案例分享,這些案例在實(shí)踐中亦有很大的參考價(jià)值。如上海網(wǎng)信辦在2023年公布的相關(guān)案例提出通過分場景量化的方法分析是否構(gòu)成重要數(shù)據(jù)的思路:首先識(shí)別數(shù)據(jù)集所屬場景,其次結(jié)合對數(shù)據(jù)規(guī)模、數(shù)據(jù)時(shí)效性、數(shù)據(jù)類型和數(shù)據(jù)時(shí)間精度維度的判定確定重要數(shù)據(jù)集。[6]工業(yè)數(shù)據(jù)處理企業(yè)可吸收上述優(yōu)秀案例的經(jīng)驗(yàn),探索企業(yè)內(nèi)部重要數(shù)據(jù)識(shí)別路徑。 (2)重要數(shù)據(jù)管理《工信數(shù)據(jù)管理辦法》同樣明確了工業(yè)數(shù)據(jù)處理者對于重要數(shù)據(jù)的安全管理義

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論