如何对数据进行分级分类保护

来源 :检察风云 | 被引量 : 0次 | 上传用户:aptx4866
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读

数据安全机制的确立,最终要通过多个部门法的链接和共治来实现(图/视觉中国)

立法回眸:数据安全保护大起底


  我国对于数据安全的关注由来已久。早在《数据安全法(草案)》(以下简称“《草案》”)草拟之前,数据安全的保护就存在于一系列的法律法规之中。其中,最早的要数1994年颁布的《计算机信息系统安全保护条例》。当时没有数据这个概念,该条例使用的还是信息安全保护的措辞。在后续的发展中,信息保护的实践操作被大大加强,并逐步演化出分级保护的理念。这其中最为重要的就是2007年公安部颁布的《信息安全等级保护管理办法》。该办法按照信息系统损害后的社会后果差异将信息安全分为五级:损害个人利益(第一级)、损害社会利益(第二级)、损害国家安全(第三级)、严重损害社会利益(第四级)、严重损害国家利益(第五级)。基于这种分级保护的思路,我国在2008年建立了信息安全保护的国家标准,此即《信息安全技术、信息系统安全等级保护基本要求》,针对不同的保护等级从技术层面设置了详细的保护要求,包括安全通用要求、云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求以及工业控制系统安全扩展要求等。至此,我国的数据分级保护体系开始全面地建立起来。
  在《草案》发布之前,我国的数据保护基本上只遵循分级保护的思路。比如,2016年颁布的《网络安全法》采用的依然是分级保护的提法。但分级保护只是设置了数据保护的框架,数据占有主体依然不明确哪些数据应当给予什么级别的保护,这给数据的市场运营造成了很多困扰。因此,单单从数据分级的角度构建数据安全体制尚不足以充分保障数据的安全。虽然《网络安全法》中也涉及了一些数据分类保护的内容,但没有将之作为原则进行确立。此次《草案》明确构建了数据分级分类保护的原则,并且对数据保护提出了极高的要求——由中央国家安全领导机构制定具体规定,由地方政府、行业主管部门、公安机关等制定重要数据保护目录,最终由数据占有主体执行。此外,《草案》还提出建立国家级别的数据安全风险评估、报告、信息共享、监测预警机制,数据安全应急处置机制,数据安全审查制度等配套性机制。
  数据分级保护与分类保护是数据保护的两大维度,二者相辅相成。数据分级侧重于划定数据所具有的某种后果性标准,并构建相应的技术保护体系;数据分类是把具有共同属性或特征的数据归并在一起,通过其类别的属性或特征将之纳入不同的分级保护体系之中。两者从不同的角度明确数据安全的责任和边界,确定责任主体的具体义务。可以说,《草案》回应了我国目前对于数据保护的现实需求,弥补了数据保护的短板。但是,《草案》虽然确立数据分类保护的原则,却并未真正构建分类保护的实操性规则,这有待后续配套性法规的出台,否则只能是无本之木。
  在《草案》出台之前,我国已经有一些法律文件对数据的分级分类进行了初步规定。这其中最为重要的是工信部在2020年初颁布的《工业数据分类分级指南(试行)》(以下简称“《分类分级指南》”)。《分类分级指南》仅仅规制工业企业和平台企业的数据安全,为二者的所控数据设置了分类要求。工业企业数据被分为研发数据、生产数据、运维数据、管理数据、外部数据等。平台企业数据被分为平台运营数据和企业管理数据。此外,《分类分级指南》根据不同类别工业数据遭篡改、破坏、泄露或非法利用后可能对工业生产、经济效益等带来的潜在影响,将工业数据分为一级、二级、三级等三个级别(一级最低、三级最高)。《分类分级指南》为我们今后依据《草案》建构数据分级分类保护制度提供了参考样板。但《分类分级指南》至少存在三个问题。其一,《分类分级指南》中的数据安全分级与《信息安全等级保护管理办法》存在对接上的困难,前者分为三级,而后者则分为五级。其二,《分类分级指南》虽然构建了数据分级分类保护的标准,但未建立二者之间的联动机制;换言之,何种数据应当给予什么级别的保护依然模糊。其三,从条文规定来看,《草案》确立了三种特殊的数据分类:重要数据(第19条)、国家安全数据(第22条)、属于管制物项的数据(第23条)。但这些分类在《分类分级指南》中并没有得到体现。因此,《分类分级指南》中无法直接作为《草案》的配套性规定,依然需要我们在《草案》正式颁布之后重新思考这些问题。

他山之石:域外数据分类分级规则考


  数据分级分类的具体规则主要涉及实际操作方面的内容,因此其他国家的相关经验对我们具有重要的参考意义。国际层面对数据保护的代表性法域主要为欧盟和美国。欧盟以GDPR为代表,建立了以保护用户基本权利为核心的数据安全体系,对数据占有主体施加了较为严格的规范性义务。而美国选择赋予市场更大的自由,以市场自主调节与高度监管的方式构建数据安全体系。我国目前对于数据保护的态度更接近于美国,因此本文主要参考美国的相关制度。美国对于数据安全保护的重要制度是受控非密信息的管理制度。
  美国的受控非密信息保护制度从强制统一标识入手,将原有的几十种标识方式逐项做了统一,按需将各部门的不同标识(如“工作秘密”“内部信息”“敏感信息”“私有信息”“商业秘密”等)作出一体化规定。其中,对我国借鉴意义最大的部分是其构建的分级分类保护制度。该制度将受控非密信息分为二十大类。这二十大类主要按照行业进行区分,诸如隐私、专利、移民、金融、商业信息、税收、交通等。这些大类又被细分为124子类,每个类别都有对应的子类别。比如,隐私被细分为合同使用、死亡记录、一般隐私信息、遗传信息、健康信息等子类别。每个子类均有详细的定义、各自的强制分类标识、所对应的分级保护标准以及相应的法律责任。

头脑风暴:《草案》所涉分级分类问题的建设性方案


  与美国的相关操作相比,目前《草案》中关于分级分类保护的问题主要有四:缺乏统一的分级体系、缺乏细致的分类体系、缺乏分级与分类的联通机制、缺乏相应具体法律责任。鉴此,我们应当首先借鉴美国受控非密信息保护制度的相关经验,建立强制统一标识制度、统一的登记备案系统和执行机构、统一的分级保护制度。其次,建立统一的数据分类制度。目前对于数据分类保护规制最多的行业主要是金融业,其基本的分类路径是按照影响对象、影响范围、影响程度对数据进行大类别划分,再通过对业务和数据细分,形成从总到分的整体性逻辑体系。对此,我们可以结合政府機构、重点行业和主管部门的意见,建立以行业为标准、以业务为导向、符合我国基本国情的核心数据类型,并在核心类型的概念基础上向外辐射,确保数据类别与安全防护需求基本一致。
  此外,数据的分级分类保护还需要规定相应法律责任的保障机制。数据安全机制的确立,以及安全保护目的的实现,最终要通过多个部门法的链接和共治来实现。尤其是在当前数据权属不清、争议频发的市场现状下,最大化释放数据产能,要求我们必须建立起严格的问责机制,落实义务人。落实法律责任是个系统性的工程,需要我们在民法、竞争法、行政法、刑法等多个层面构建责任体系。比如,行政法可以要求就特定数据依规依法开放、依照比例原则保护数据权益人的数据权利和数据被收集行为;民法可从契约保护的角度为数据的基本活动构建多场景的保护机制等。
其他文献
书名:《三种爱:勃朗宁夫人、狄金森与乔治·桑》  作者:张翎  出版:广西师范大学出版社一  小说写得久了,我的大多數熟人朋友都理所当然地以为我毕业于某某学院的中文系。少数几位真正了解我背景的,在向他们的朋友介绍我时,则会说我毕业于复旦大学的“外语系”。每当此时,我总会不厌其烦地纠正他们:是“外文系”不是“外语系”。“语”和“文”在别人看来只是皮毛级别上的一字之差,不值得一个头脑正常的人为此纠结。
因为新冠肺炎疫情,美食纪录片《风味人间》第二季的开播日期从今年正月十五一直拖延至四月下旬;也因为疫情,与腾讯视频副总编辑、《风味人间》总导演陈晓卿的专访不得不通过电话完成。接通电话,寒暄着问他对前三期的播出效果是否满意,这位与美食纪录片打了近十年交道的老饕客带着欣喜和激动的心情这样回答——“尽管疫情几乎影响了拍摄制作的每个环节,留下很多遗憾,但成片播出还是很好地完成了既定任务,‘用知识消除隔阂,用
在社会舆论的巨大压力下,19岁的萨巴被迫选择原谅“荣誉谋杀”凶手  5月14日,两名巴基斯坦年轻女性因一段手机视频分别被父亲及兄长枪杀并埋葬,震惊全国。嫌犯对罪行供认不讳,承认他们为了维护家族名声而痛下杀手。在该国一些思想保守地区,女性常因各种“有损家族荣誉”的指责而遭到亲属杀害,每年有超千人因此遇害。女性地位低下  案件发生在巴基斯坦北瓦济里斯坦部落地区的一个村庄,两名被害女性是表姐妹,分别为1
STEAM是科学(Science)、技术(Technology)、工程(Engineering)、艺术(Art)、数学(Mathematics)的英文首字母缩写。STEAM教育就是集科学、技术、工程、艺术、数学多学科融合的综合教育,其本质是以培养学生学习兴趣为出发点,以基于项目的学习方式,使用数字化工具,倡导创造,鼓励分享,培养问题解决能力、团队协作能力和创新能力的一种创新教育。它代表着教育不再只
《复仇者联盟4》上映  北京时间4月24日零点,漫威影业制作的超级英雄史诗巨制《复仇者联盟4:终局之战》正式在全国上映。尽管凌晨场次的观影价格并不便宜,但也无法阻挡影迷的热情。影片也不负众望,映前总预售额达7.74亿元,刷新了中国影史映前总预售的纪录,另外,截至记者发稿前,电影的豆瓣评分为9.2分,猫眼9.2分,淘票票9.4分,三大打分平台均高于9分,这样的口碑堪称超级英雄大片中的翘楚。斯里兰卡恐
2018年的跨年时分,魔都寒冷无比,中国大部分地区都沉浸在大幅降温的冷冻模式中,天气预报里竟是一张张冻成狗的怂脸。地球那边刚过完圣诞的国际友人,被全球股市搞得人仰马翻,曾经热衷的区块链、比特币貌似都没有手里的现金硬气,业内人士透露老美的黄金储备较以往少了很多。而陷入寒武纪的并非只是一个国度。AI上线、少子化、腾笼换鸟、经济低迷、企业裁员,一系列的悲观情绪,弥漫在朋友圈和全球各色媒介中,散之不去。 
医疗是关乎国计民生的重大敏感领域,也是我们党和国家改革关注的重点领域。多年以来,医疗行业的腐败问题频发,乱象丛生,不仅影响到了整个医疗工作者队伍的公众形象,也给党和国家的改革造成了诸多的困扰。  北京市昌平区卫生和计划生育委员会原党委委员、副主任王红珍曾经在北京市昌平区妇幼保健院担任负责人达十余年,而她的腐败时间跨度也是十余年……  基层妇幼保健院的强势女院长  北京市昌平区妇幼保健院系北京市昌平
五代时期的袁聿修为官清廉,任吏部尚书十年,没接受过别人一升酒的馈赠。要知道其任尚书时的北魏到北齐,尚书台郎向上司送礼拉关系已成惯例,这种背景下袁聿修能保持清廉实属不易。武成帝大宁初(562),袁聿修以太常少卿身份外出巡察,考核地方官员得失。兖州刺史邢邵与其乃旧交,考察结束后,刑邵派人送白绸作礼物。袁聿修不仅退还白绸,还写信给邢邵说:“今日仰过,有异常行,瓜田李下,古人所慎,多言可畏,譬之防川,愿得
周国生为土生土长的景德镇人,耳濡目染中,对景德镇深厚的传统陶瓷文化产生了浓厚的兴趣,后在景德镇陶瓷大学系统地接受了现代美术教育。  景德镇众多的瓷画艺术家在传统的基础上寻求创新,意图在工艺材料、艺术审美等做出突破。周国生也坚定了将传承与发展瓷画艺术作为自己的毕生追求,力求走出有别于其他人的艺术之路。  在“中国梦”时代精神的感召下,周国生萌生要用花鸟瓷画艺术来体现“中国梦”精神的想法。经过对花鸟题
《调音师》是一部印度电影,该片灵感来源于同名的法国电影,但该片绝非翻拍之作,它不仅在篇幅上从14分钟扩充到了2个小时,更在情节上进行了多种设计:包括男主和苏菲的爱情故事,包括男主在离开凶杀案现场后遭遇系列试探、种种剧情反转,在具体细节上还穿插了印度特有的歌舞,营造了不少诙谐的场面。但最为着色的,还是在于對人性深处善念和恶念的剖析。  正像影片中反复提到的“湿婆神”一般,它既是一个让男主逃过买卖器官