出台背景,适时之需,未来之期
科技改变生活,信息连接世界。数据资源已经成为国家以及社会生产的重大创新要素。2020的全球社会经济、生活、安全和政治变化始料未及。全球疫情的出现,导致传统经济贸易、文化交流无法有效开展。而此种情形更使网络的建设与发展提速,数字经济的成长加快。但同时,安全风险也随之而来。回溯大规模的数据泄露事件频发的近几年,其中泄露类型最多的即为个人基本信息。不仅公民个人成为最大的牺牲者,金融、医疗、科技等领域更成为黑客的产业目标,给企业、甚至国家都造成严重威胁。重点领域如5G、云计算、人工智能、互联网等行业的数据安全亟需建立。
近日,Tiktok事件引发了数据合规和国家安全的大讨论,在全球数据安全区域性保护主义日趋抬头的形势下,数据安全标准体系的建立不仅可以实现安全发展的制度保护,也可以展现我国推动全球数字经济融合和数据开放的诚意与能力。由此,为安全落实《中华人民共和国网络安全法》《全国人民代表大会常务委员会关于加强网络信息保护的决定》《电信和互联网用户个人信息保护规定》等法律法规要求,指导电信和互联网行业数据安全标准化工作,8月11日工业和信息化部发布了《电信和互联网行业数据安全标准体系建设指南(征求意见稿)》(以下简称《建设指南》)。《建设指南》充分发挥标准的基础引领作用,明确行业标准顶层设计,加强行业标准统筹协调,为保障电信和互联网行业数据安全、促进数据合理有序流动、助力数字经济高质量发展提供了有力支撑。也为未来国际数据流通和数字经济全球化提供了参考。
体系内容,突出重点,一一对应
《建设指南》所提出的网络数据安全标准体系建设,包括基础共性、关键技术、安全管理、重点领域四大类标准。
1. 基础共性类标准包括术语定义、数据安全框架、数据分类分级等,为各类标准提供基础性支撑。
2. 关键技术标准从数据采集、传输、存储、处理、交换、销毁等数据全生命周期维度对数据安全技术进行规范。子标准的制定将涵盖数据清洗比对、数据质量监控、数据匿名化/去标识化1、安全多方计算、同态加密、接口安全、数据溯源、数据销毁、截止销毁等内容。
3. 安全管理标准从网络数据安全框架的管理视角出发,指导行业有效落实相关法律法规对网络数据安全管理的要求,包括数据安全规范、数据安全评估、监测预警与处置、应急响应与灾难备份、安全能力认证等标准。
4. 重点领域标准结合相关领域的实际情况和数据安全保护的具体要求,指导行业有效开展重要领域网络数据安全保护工作。重点领域包括5G、移动互联网、车联网、物联网、工业互联网、云计算、大数据、人工智能、区块链等。未来将结合行业发展情况,逐步覆盖其他重要领域。
《建设指南》针对上述9大重点领域的特点,拟定了针对性的标准化建设方向:
1. 5G领域:5G 安全机制在满足通用安全要求基础上,为不同业务场景提供差异化安全服务,适应多种网络接入方式及新型网络架构,保护用户个人隐私,并支持提供开放的安全能力。5G领域的网络数据安全标准主要包括5G数据安全总体要求、5G终端数据安全、5G网络侧数据安全、5G网络能力开放数据安全等。
2. 移动互联网领域:传统的移动互联网安全主要包括终端安全、网络安全和应用安全等方面。随着开放生态体系下移动操作系统的普遍应用和数据的大规模流动,移动互联网的数据安全风险进一步凸显。移动互联网领域的网络数据安全标准主要包括移动应用个人信息保护、移动应用软件SDK安全等。
3. 车联网领域:车联网安全覆盖车内、车与车、车与路、车与人、车与服务平台的全方位连接和数据交互过程,数据安全和隐私保护贯穿于车联网的各个环节。车联网领域的网络数据安全标准主要包括车联网云平台数据安全、V2X通信数据安全、智能网联汽车数据安全、车联网移动App数据安全等。
4. 物联网领域:物联网安全涵盖物联网的感知层、传输层、应用层,涉及服务端安全、终端安全和通信网络安全等方面,数据安全贯穿于其中的各个环节。物联网领域的网络数据安全标准主要包括物联网云端数据安全保护、物联网管理系统数据安全保护、物联网终端数据安全保护等。
5. 工业互联网领域:工业互联网安全重点关注控制系统、设备、网络、数据、平台、应用程序安全和安全管理等。工业互联网领域的网络数据安全标准主要包括工业互联网数据安全保护、工业互联网数据分级技术等。
6. 云计算领域:云计算安全以云主机安全为核心,涵盖网络安全、数据安全、应用安全、安全管理、业务安全等方面。云计算领域的网络数据安全标准主要包括客户数据保护、云服务业务数据安全、云上资产管理等。
7. 大数据领域:大数据安全覆盖数据全生命周期管理各环节,涵盖对大数据平台运行安全功能保障及以数据为对象进行资产管理等。大数据领域的网络数据安全标准主要包括大数据平台安全、大数据资产管理等。
8. 人工智能领域:人工智能安全覆盖个人信息安全、算法安全、数据安全、网络安全等。人工智能领域的网络数据安全标准主要包括人工智能平台数据安全、人工智能终端个人信息保护等。
9. 区块链领域:区块链安全包括应用服务的安全性、系统设计的安全性(包含智能合约、共识机制)、基础组件的安全性(包含网络通信、数据安全、密码技术)三个维度。区块链领域的网络数据安全标准主要包括区块链隐私数据保护、区块链数字资产存储与交互保护等。
该建设指南出台的时间得当,内容适合。在该建设指南出台之前,我国数据安全标准化工作存在以下问题:一是标准体系性不强,标准制定工作缺乏统筹协调,术语定义、分类分级等基础性标准尚不完善。二是部分关键标准亟需制定,数据安全评估、重要数据保护等重点标准进展缓慢。三是部分重点领域相关标准仍存在空白,数据安全标准对5G、移动互联网、车联网、物联网、工业互联网、云计算、大数据、人工智能、区块链等重点领域高质量发展的支撑作用有待加强。
该建设指南从解决上述问题的角度出发,结合行业特点,制定相应标准。发挥了标准在保障数据安全、推动行业健康有序发展中的支撑和引领作用,基本建立了电信和互联网行业数据安全标准体系。随着标准体系的完善,企业的网络数据安全技术管理、制度管理也将有据可依,有制可循。同时,也意味着监管部门对企业网络数据安全情况的监督管理有了“硬性”要求。此外,该建设指南还对术语定义和已发布、制定中、拟制定的数据安全相关标准进行了梳理,形成《数据安全相关标准项目明细表》,方便各方进行参考。
个人信息安全,全面覆盖,有效保护
数据安全规范在该安全保准体系中处于核心位置。从下列该建设指南中一系列已发布的或正在制定中的法律规范中我们可以看出,监管部门是下定决心管理好目前个人信息过度收集、滥用用户个人信息、非法数据共享与交易的问题。

目前,对于用户个人信息的安全保护,国内外基本遵循的原则为“告知-同意”,即无论是数据收集、储存、分析主体在收集、使用个人信息时,基本都需要向个人信息主体告知并获得其明确同意。如美国加州消费者隐私法案(California Consumer Privacy Act, CCPA)第1798.100(a)条和第1798.110(b)条,收集和共享消费者个人信息的企业应在收集前向消费者披露个人信息的收集和共享行为、使用个人信息的目的,且消费者有权拒绝企业出售或分享其个人信息。(…A business shall not collect additional categories of personal information or use personal information collected for additional purposes without providing the consumer with notice consistent with this section.)第1798.150(a)条规定,若企业未能执行与信息性质相应的合理安全程序和管理措施,而未能尽到保护个人信息的义务,致使未经加密或编辑的个人信息受到未经授权的访问、泄露或窃取, 应承担相应的民事责任。(…is subject to an unauthorized access and ex-filtration, theft, or disclosure as a result of the business’ violation of the duty to implement and maintain reasonable security procedures and practices appropriate to the nature of the information to protect the personal information may institute a civil action for any of the following: …)我国《网络安全法》第四十二条第一款也做出了类似的规定,即必须经过个人信息数据主体的同意2。
但是,在真正的实务中,数据收集使用者是根本无法做到凡收集、必告知、并经同意的。甚至还有很多所谓的经过主体同意,只不过是因为个人信息主体不同意就无法使用,或面对洋洋洒洒几千字的法律文件根本无法细致阅读而做出的被动同意,并非真实意思表示。这样一来,强制要求对数据进行去标识化/匿名化显得尤为重要,只有这样才能对个人信息数据进行实质性保护。
按照本建设指南的术语定义,匿名化指通过对于个人信息的技术处理,使得个人信息主体无法被识别,且处理后的信息不能被复原的过程。即个人信息经匿名化处理后得到的信息不属于个人信息。去标识化指通过对个人信息的技术处理,使其在不借助额外信息的情况下,无法识别个人信息主体的过程。去标识化建立在个体信息之上,保留了个体颗粒度,采用代名,哈希函数(hash)、加密(encrypted)等技术手段来替代个人信息的标识。根据概念,匿名化的安全程度更高,可以明确匿名化处理后所得的信息不属于个人信息;而去标识化则更强调对标识内容的处理。同时,匿名化概念更符合《网络安全法》中对个人信息安全“经过处理无法识别特定个人且不能复原”的要求3。
去标识化/匿名化工作不止是一项技术工作,还是一整套的流程:在工作中,需要首先明确目标是什么,并不是简单给技术人员说“我们要钝化”,而是要结合法律法规、数据类型、业务背景等元素确定目标。此外,需要识别处理的数据,不同的数据与目标需要对应不同的技术与模型,在此基础上处理标识符,在处理完成后进行验证,而整个全程都需要不间断的监控审查。目前,仅去标识化就有很多技术,如统计技术里的数据聚合;密码技术中的保密加密,同态加密、确定性加密;抑制技术中的屏蔽、记录抑制;泛化技术中的取整等等。对法律人来说,最为关键的,是需要理解去标识化的武器库里有哪些工具可以用,以及这些技术的能力与边界。从企业角度来说,也应做好充足准备,在前期就构建符合自身特点的整套信息数据安全的体系,发生法律纠纷之时,积极主动向监管部门或司法机构证明自己履行了应尽义务,并且程序体系完备,从而减少或免除自身的法律责任。
[1] 在GDPR中,主要使用“匿名化”(Anonymization)的概念;美国HIPAA与加州的CCPA更多使用了“去标识化”(De-identification)的概念。在《信息安全技术个人信息安全规范》(GB/T 35273-2017)(“《个人信息安全规范》”)中,有匿名化与去标识化两个概念,本建设指南也存在两个概念。
[2] 《网络安全法》第四十二条网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。
[3] 《网络安全法》第二十条网络运营者保存个人信息不应超出收集使用规则中的保存期限,用户注销账号后应当及时删除其个人信息,经过处理无法关联到特定个人且不能复原(以下称匿名化处理)的除外。
第二十七条网络运营者向他人提供个人信息前,应当评估可能带来的安全风险,并征得个人信息主体同意。下列情况除外:(三)经过匿名化处理。
科技改变生活,信息连接世界。数据资源已经成为国家以及社会生产的重大创新要素。2020的全球社会经济、生活、安全和政治变化始料未及。全球疫情的出现,导致传统经济贸易、文化交流无法有效开展。而此种情形更使网络的建设与发展提速,数字经济的成长加快。但同时,安全风险也随之而来。回溯大规模的数据泄露事件频发的近几年,其中泄露类型最多的即为个人基本信息。不仅公民个人成为最大的牺牲者,金融、医疗、科技等领域更成为黑客的产业目标,给企业、甚至国家都造成严重威胁。重点领域如5G、云计算、人工智能、互联网等行业的数据安全亟需建立。
近日,Tiktok事件引发了数据合规和国家安全的大讨论,在全球数据安全区域性保护主义日趋抬头的形势下,数据安全标准体系的建立不仅可以实现安全发展的制度保护,也可以展现我国推动全球数字经济融合和数据开放的诚意与能力。由此,为安全落实《中华人民共和国网络安全法》《全国人民代表大会常务委员会关于加强网络信息保护的决定》《电信和互联网用户个人信息保护规定》等法律法规要求,指导电信和互联网行业数据安全标准化工作,8月11日工业和信息化部发布了《电信和互联网行业数据安全标准体系建设指南(征求意见稿)》(以下简称《建设指南》)。《建设指南》充分发挥标准的基础引领作用,明确行业标准顶层设计,加强行业标准统筹协调,为保障电信和互联网行业数据安全、促进数据合理有序流动、助力数字经济高质量发展提供了有力支撑。也为未来国际数据流通和数字经济全球化提供了参考。
体系内容,突出重点,一一对应
《建设指南》所提出的网络数据安全标准体系建设,包括基础共性、关键技术、安全管理、重点领域四大类标准。
1. 基础共性类标准包括术语定义、数据安全框架、数据分类分级等,为各类标准提供基础性支撑。
2. 关键技术标准从数据采集、传输、存储、处理、交换、销毁等数据全生命周期维度对数据安全技术进行规范。子标准的制定将涵盖数据清洗比对、数据质量监控、数据匿名化/去标识化1、安全多方计算、同态加密、接口安全、数据溯源、数据销毁、截止销毁等内容。
3. 安全管理标准从网络数据安全框架的管理视角出发,指导行业有效落实相关法律法规对网络数据安全管理的要求,包括数据安全规范、数据安全评估、监测预警与处置、应急响应与灾难备份、安全能力认证等标准。
4. 重点领域标准结合相关领域的实际情况和数据安全保护的具体要求,指导行业有效开展重要领域网络数据安全保护工作。重点领域包括5G、移动互联网、车联网、物联网、工业互联网、云计算、大数据、人工智能、区块链等。未来将结合行业发展情况,逐步覆盖其他重要领域。
《建设指南》针对上述9大重点领域的特点,拟定了针对性的标准化建设方向:
1. 5G领域:5G 安全机制在满足通用安全要求基础上,为不同业务场景提供差异化安全服务,适应多种网络接入方式及新型网络架构,保护用户个人隐私,并支持提供开放的安全能力。5G领域的网络数据安全标准主要包括5G数据安全总体要求、5G终端数据安全、5G网络侧数据安全、5G网络能力开放数据安全等。
2. 移动互联网领域:传统的移动互联网安全主要包括终端安全、网络安全和应用安全等方面。随着开放生态体系下移动操作系统的普遍应用和数据的大规模流动,移动互联网的数据安全风险进一步凸显。移动互联网领域的网络数据安全标准主要包括移动应用个人信息保护、移动应用软件SDK安全等。
3. 车联网领域:车联网安全覆盖车内、车与车、车与路、车与人、车与服务平台的全方位连接和数据交互过程,数据安全和隐私保护贯穿于车联网的各个环节。车联网领域的网络数据安全标准主要包括车联网云平台数据安全、V2X通信数据安全、智能网联汽车数据安全、车联网移动App数据安全等。
4. 物联网领域:物联网安全涵盖物联网的感知层、传输层、应用层,涉及服务端安全、终端安全和通信网络安全等方面,数据安全贯穿于其中的各个环节。物联网领域的网络数据安全标准主要包括物联网云端数据安全保护、物联网管理系统数据安全保护、物联网终端数据安全保护等。
5. 工业互联网领域:工业互联网安全重点关注控制系统、设备、网络、数据、平台、应用程序安全和安全管理等。工业互联网领域的网络数据安全标准主要包括工业互联网数据安全保护、工业互联网数据分级技术等。
6. 云计算领域:云计算安全以云主机安全为核心,涵盖网络安全、数据安全、应用安全、安全管理、业务安全等方面。云计算领域的网络数据安全标准主要包括客户数据保护、云服务业务数据安全、云上资产管理等。
7. 大数据领域:大数据安全覆盖数据全生命周期管理各环节,涵盖对大数据平台运行安全功能保障及以数据为对象进行资产管理等。大数据领域的网络数据安全标准主要包括大数据平台安全、大数据资产管理等。
8. 人工智能领域:人工智能安全覆盖个人信息安全、算法安全、数据安全、网络安全等。人工智能领域的网络数据安全标准主要包括人工智能平台数据安全、人工智能终端个人信息保护等。
9. 区块链领域:区块链安全包括应用服务的安全性、系统设计的安全性(包含智能合约、共识机制)、基础组件的安全性(包含网络通信、数据安全、密码技术)三个维度。区块链领域的网络数据安全标准主要包括区块链隐私数据保护、区块链数字资产存储与交互保护等。
该建设指南出台的时间得当,内容适合。在该建设指南出台之前,我国数据安全标准化工作存在以下问题:一是标准体系性不强,标准制定工作缺乏统筹协调,术语定义、分类分级等基础性标准尚不完善。二是部分关键标准亟需制定,数据安全评估、重要数据保护等重点标准进展缓慢。三是部分重点领域相关标准仍存在空白,数据安全标准对5G、移动互联网、车联网、物联网、工业互联网、云计算、大数据、人工智能、区块链等重点领域高质量发展的支撑作用有待加强。
该建设指南从解决上述问题的角度出发,结合行业特点,制定相应标准。发挥了标准在保障数据安全、推动行业健康有序发展中的支撑和引领作用,基本建立了电信和互联网行业数据安全标准体系。随着标准体系的完善,企业的网络数据安全技术管理、制度管理也将有据可依,有制可循。同时,也意味着监管部门对企业网络数据安全情况的监督管理有了“硬性”要求。此外,该建设指南还对术语定义和已发布、制定中、拟制定的数据安全相关标准进行了梳理,形成《数据安全相关标准项目明细表》,方便各方进行参考。
个人信息安全,全面覆盖,有效保护
数据安全规范在该安全保准体系中处于核心位置。从下列该建设指南中一系列已发布的或正在制定中的法律规范中我们可以看出,监管部门是下定决心管理好目前个人信息过度收集、滥用用户个人信息、非法数据共享与交易的问题。

目前,对于用户个人信息的安全保护,国内外基本遵循的原则为“告知-同意”,即无论是数据收集、储存、分析主体在收集、使用个人信息时,基本都需要向个人信息主体告知并获得其明确同意。如美国加州消费者隐私法案(California Consumer Privacy Act, CCPA)第1798.100(a)条和第1798.110(b)条,收集和共享消费者个人信息的企业应在收集前向消费者披露个人信息的收集和共享行为、使用个人信息的目的,且消费者有权拒绝企业出售或分享其个人信息。(…A business shall not collect additional categories of personal information or use personal information collected for additional purposes without providing the consumer with notice consistent with this section.)第1798.150(a)条规定,若企业未能执行与信息性质相应的合理安全程序和管理措施,而未能尽到保护个人信息的义务,致使未经加密或编辑的个人信息受到未经授权的访问、泄露或窃取, 应承担相应的民事责任。(…is subject to an unauthorized access and ex-filtration, theft, or disclosure as a result of the business’ violation of the duty to implement and maintain reasonable security procedures and practices appropriate to the nature of the information to protect the personal information may institute a civil action for any of the following: …)我国《网络安全法》第四十二条第一款也做出了类似的规定,即必须经过个人信息数据主体的同意2。
但是,在真正的实务中,数据收集使用者是根本无法做到凡收集、必告知、并经同意的。甚至还有很多所谓的经过主体同意,只不过是因为个人信息主体不同意就无法使用,或面对洋洋洒洒几千字的法律文件根本无法细致阅读而做出的被动同意,并非真实意思表示。这样一来,强制要求对数据进行去标识化/匿名化显得尤为重要,只有这样才能对个人信息数据进行实质性保护。
按照本建设指南的术语定义,匿名化指通过对于个人信息的技术处理,使得个人信息主体无法被识别,且处理后的信息不能被复原的过程。即个人信息经匿名化处理后得到的信息不属于个人信息。去标识化指通过对个人信息的技术处理,使其在不借助额外信息的情况下,无法识别个人信息主体的过程。去标识化建立在个体信息之上,保留了个体颗粒度,采用代名,哈希函数(hash)、加密(encrypted)等技术手段来替代个人信息的标识。根据概念,匿名化的安全程度更高,可以明确匿名化处理后所得的信息不属于个人信息;而去标识化则更强调对标识内容的处理。同时,匿名化概念更符合《网络安全法》中对个人信息安全“经过处理无法识别特定个人且不能复原”的要求3。
去标识化/匿名化工作不止是一项技术工作,还是一整套的流程:在工作中,需要首先明确目标是什么,并不是简单给技术人员说“我们要钝化”,而是要结合法律法规、数据类型、业务背景等元素确定目标。此外,需要识别处理的数据,不同的数据与目标需要对应不同的技术与模型,在此基础上处理标识符,在处理完成后进行验证,而整个全程都需要不间断的监控审查。目前,仅去标识化就有很多技术,如统计技术里的数据聚合;密码技术中的保密加密,同态加密、确定性加密;抑制技术中的屏蔽、记录抑制;泛化技术中的取整等等。对法律人来说,最为关键的,是需要理解去标识化的武器库里有哪些工具可以用,以及这些技术的能力与边界。从企业角度来说,也应做好充足准备,在前期就构建符合自身特点的整套信息数据安全的体系,发生法律纠纷之时,积极主动向监管部门或司法机构证明自己履行了应尽义务,并且程序体系完备,从而减少或免除自身的法律责任。
[1] 在GDPR中,主要使用“匿名化”(Anonymization)的概念;美国HIPAA与加州的CCPA更多使用了“去标识化”(De-identification)的概念。在《信息安全技术个人信息安全规范》(GB/T 35273-2017)(“《个人信息安全规范》”)中,有匿名化与去标识化两个概念,本建设指南也存在两个概念。
[2] 《网络安全法》第四十二条网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。
[3] 《网络安全法》第二十条网络运营者保存个人信息不应超出收集使用规则中的保存期限,用户注销账号后应当及时删除其个人信息,经过处理无法关联到特定个人且不能复原(以下称匿名化处理)的除外。
第二十七条网络运营者向他人提供个人信息前,应当评估可能带来的安全风险,并征得个人信息主体同意。下列情况除外:(三)经过匿名化处理。
