关键信息基础设施,涉及公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域,一旦遭到破坏、丧失功能或者数据泄露,将可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。
为此《网络安全法》、《数据安全法》、《个人信息保护法》、《关键信息基础设施安全保护条例》(简称「安全条例」)等,针对关键基础设施数据安全、运营者合规义务,进行了细致规定。
根据对上述法律法规的研读,并结合国际头部云服务运营商(亚马逊云、微软云、谷歌云、阿里云、华为云、腾讯云)的数据合规情况,将关键基础设施运营者(以下简称「运营者」)在数据方面的合规要点,总结归纳为「 6 大类、 25 项」,如下图:
以下,我们对 6 大类合规要点,进行逐一分析:
《数据安全法》、《网络安全法》、《安全条例》均从运营者的内部管理层面,提出了相关要求,明确运营者应当建立健全数据安全保护制度和责任制,保障人力、财力、物力投入,具体包括:
① 需建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。
② 组织架构层面,需设置专门的「安全管理机构」和「安全管理负责人」,落实数据安全保护责任,并对该负责人和关键岗位的人员进行安全背景审查。
③ 应定期对从业人员进行数据安全、个人信息保护、网络安全、技术等内容的培训和考核。
我国对数据实行分类分级保护制度,企业需对数据进行「分类分级管理」。
其中,「数据分类」具有多种视角和维度,其主要目的是便于数据管理、使用,以及更好实现商业价值。
而「数据分级」,则是根据数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或 者个人、组织合法权益造成的危害程度进行分级。
不同行业,数据分级分类标准有所区别。以网络数据为例,根据《网络安全标准实践指南——网络数据分类分级指引》,可将网络数据分为 5 类 3 级。
其中 5 类,是指 5 个分类纬度,包括公民个人、公共管理、信息传播、行业领域、组织经营纬度。
3 级,是将网络数据从低到高分成一般数据、重要数据、核心数据共三个级别,其中一般数据从低到高分为 1 级、 2 级、 3 级、 4 级共四个级别。
不同行业数据分级分类,可参见《 8份标准文件,教你做好数据分级分类》。
数据的存储,是自数据收集后,持续存在的状态和处理行为,一旦出现安全问题,将可能涉及众多数据泄漏、非法利用等严重危机国家安全、公共利益事件。
因此数据存储,是安全问题的重中之重,根据监管规定,主要包含以下方面:
1. 境内存储
根据《网络安全法》第三十七条规定,运营者在我国境内运营中收集和产生的个人信息和重要数据应当在境内存储。
因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估。
因此,运营者在数据收集、产生活动中,需注意不得将数据直接传至境外,从存储位置上,确保数据安全。
2. 加密存储
从数据存储状态的角度,《个人信息保护法》等监管规定,对敏感个人数据、重要数据应当采取加密、去标识化等安全技术措施,要求数据穿上「防护服」,避免暴露无遗。
3. 限制访问权限
除加密存储外,运营者在企业内部、外部的数据使用、访问等过程中,需关注数据保密,可根据不同的岗位职能、业务需求,设置合理的数据处理操作权限,建立内部审批流程,并对数据访问、使用、修正、删除等操作行为进行及时、准确、全面的记录,定期对从业人员进行安全教育和培训。
4. 建立容灾备份机制
根据《网络安全法》第三十四条规定,运营者对数据安全的保护义务,还包括对重要系统和数据库进行容灾备份。
一方面,需保证系统的「容灾」能力,确保系统数据和服务的「在线性」,当系统发生故障时,仍然能够正常运行。
另一方面,需确保「将在线数据转移成离线数据」的能力,防止系统出现操作失误或系统故障导致数据丢失,「备份」作为数据保护的最后一道防线,旨在系统数据崩溃时能够恢复数据。
另外,运营者还需根据数据类型、级别,选择安全性能、防护级别与安全等级相匹配的存储载体。
5. 存储期限
关于数据存储期限,不同数据类型、行业,法律法规规定的保存期限有所不同。《个人信息保护法》第十九规定,除法律、行政法规另有规定外,个人信息的保存应当为实现处理目的所必要的最短时间。
可见,数据存储应遵守 2 个方面:
① 法律法规明确保存期限的,应优先按规定保存;
② 未无明确规定的,应遵循「最短必要时间」原则。
为依法定期限存储数据,我们针对不同类型、行业的数据存储期限,进行了梳理,如需《不同行业数据保存期限汇总》,可扫描文末二维码领取。
数据的跨境传输,涉及国家安全等重大问题,其中《数据出境安全评估办法(征求意见稿)》明确了禁止数据出境的情形,以及必须通过「数据出境安全评估」才能出境的情形。
其中,运营者因业务需要,确需向境外提供个人信息、重要数据,必须通过所在地省级网信部门向国家网信部门申报「数据出境安全评估」,未通过评估的,不得出境。
此外,若运营者涉及个人信息出境的,根据《个人信息保护法》规定,需事先完成自评估,即「个人信息影响保护评估( PIA )」,以判断出境行为对个人权益的影响情况。
在完成以上「两评估」后,具体跨境传输过程中,应采取加密等安全措施。属于管制物项的数据,还需遵守出口管制相关规定。
最后,未经我国主管机关批准,不得向境外执法机构提供存储于境内的数据。
有关数据跨境更详细的规定,可参见往期文章《数据跨境传输时,企业应履行哪些合规义务?(附汇编)》。
1. 重要数据风险评估
运营者通常涉及重要数据处理,根据《数据安全法》第三十条规定,需按照规定对重要数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。
其中,风险评估报告应当包括处理的重要数据的种类、数量,开展数据处理活动的情况,面临的数据安全风险及其应对措施等。
2. PIA 评估
运营者涉及个人信息处理的,根据《个人信息信息保护法》等规定,如存在处理敏感个人信息等 7 大法定情形,运营者需进行个人信息影响保护评估,即 PIA 评估,旨在识别个人信息处理行为的合规差距,及时处置影响个人权益的风险等。
有关 PIA 的评估要点、难点,及智能化评估过程,可参见往期文章《企业如何实现PIA智能评估》、《 PIA 个人信息影响保护评估要点与难点(附模版)》。
实践中,不少运营者因未依法履行报告义务,遭受监管处罚。
根据监管规定,运营者首先要依法制定安全事件「应急预案」,日常运营中,应加强风险监测并定期进行演练。
此外,需严格履行「安全事件报告义务」。开展数据处理活动应当加强风险监测,发现数据安全缺陷、漏洞等风险时,应当立即采取补救措施;发生数据安全事件时,应当立即采取处置措施,按照规定及时告知用户并向有关主管部门报告。
对于其他重大事项,运营者需及时向监管部门「报送情况」,例如:
① 基础设施发生较大变化,可能影响认定结果;
② 网络安全监测和风险评估情况;
③ 企业发生合并、分立、解散等情况。
以上为关键信息基础设施运营者需重点关注的合规要点,供企业参考。
如需下载《不同行业数据保存期限汇总》,可扫描以下二维码领取。
关键信息基础设施数据合规要点(附存储期限汇表)
作者:唐穗花来源:iLaw合规

关键信息基础设施,涉及公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域,一旦遭到破坏、丧失功能或者数据泄露,将可能严重危害国家安全、国计民生、公共利益的重要