行业梳理 | 工信领域数据安全中的分类分级
编者按:
关于我国《个人信息保护法》,本公号发表过的相关文章包括:
关于《数据安全法》,本公号发表过的相关文章包括:
在《个人信息保护法》《数据安全法》的框架下,可以预期行业监管部门将会制定适用于本行业的数据安全和个人信息保护方面的法律法规,因此,公号君开始一个新的系列:
本篇关注工信部门日前发布的《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》中对数据分类分级的规定。
从目前文本看,《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》对重要数据的认识是在分级这个维度之中。在公号君看来,和其他法律法规,存在需要协调的问题。
换言之,重要数据是个级别概念,还是个类别概念.......这个问题至关重要。
数据分类分级在《数据安全法》中的重大意义,公号君已经有分析。【可参见:对《数据安全法》的理解和认识 | 数据分级分类】。在《数据安全法》颁布之前,“自下而上”的数据分类要求已经普遍出现,但在公号君看来《数据安全法》强调的是“自上而下”的数据分类。【可参见:数据安全管理视角下的数据分类研究:研究报告全文】在《数据安全法》生效之后,不难预见行业监管的规章或规范性文件之中,开始对数据分类分级有更大的关注。
显著的例子就是《汽车数据安全管理若干规定》第三条规定的:
日前,工信部发布了《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》。其从第七条到第十一条对数据分类分级做了详细规定。具体来说
数据分类 | 工业和电信数据处理者应当坚持先分类后分级,定期梳理,根据行业要求、业务需求、数据来源和用途等因素对数据进行分类和标识,形成数据分类清单。数据分类类别包括但不限于研发数据、生产运行数据、管理数据、运维数据、业务服务数据、个人信息等。 |
数据分级 | 工业和信息化部按照国家有关规定,根据数据遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益等造成的危害程度,将工业和电信数据分为一般数据、重要数据和核心数据三级 |
一般数据 | 危害程度符合下列条件之一的数据为一般数据: (三)恢复数据或消除负面影响所需付出的代价小;(四)其他未纳入重要数据、核心数据目录的数据。 |
重要数据 | 危害程度符合下列条件之一的数据为重要数据: (六)经行业监管部门评估确定的其他重要数据。 |
核心数据 | 危害程度符合下列条件之一的数据为核心数据: (四)经工业和信息化部评估确定的其他核心数据。 |
后续工作 | 工业和信息化部组织制定工业和信息化领域数据分类分级、重要数据和核心数据识别认定及数据分级防护等制度规范,形成行业重要数据和核心数据具体目录并实施动态管理,指导开展数据分类分级防护工作。 |
问题是:重要数据是个类别的概念(如同《汽车数据安全管理若干规定》那样),还是个级别的概念(如同《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》)?
工信部秉持一种“实然”的数据分类路径
《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》提出数据分类类别,“包括但不限于研发数据、生产运行数据、管理数据、运维数据、业务服务数据、个人信息”等。考据起来,其实这样的数据类别来自于工业和信息化部2020年2月印发的《工业数据分类分级指南(试行)》。
工业和信息化部2020年2月印发的《工业数据分类分级指南(试行)》中,提出了对工业数据的分类和分级标准。具体如下:
分类标准
首先,《工业数据分类分级指南(试行)》提出,工业企业遵循一种所谓的“实然”路径开展数据分类的工作。
此种路径的基本思路是不改变企业实际如何组织生产的方式和流程(用大白话说就是:“是什么就是什么”),且客观描述在这个方式和流程中所收集、产生出的数据类型。例如,《工业数据分类分级指南(试行)》第五条所提出的:“工业企业结合生产制造模式、平台企业结合服务运营模式,分析梳理业务流程和系统设备,考虑行业要求、业务规模、数据复杂程度等实际情况,对工业数据进行分类梳理和标识,形成企业工业数据分类清单”。
此外,《工业数据分类分级指南(试行)》沿着第五条提出的实然途径,在第六条中给出了工业企业的数据分类范例:“工业企业工业数据分类维度包括但不限于研发数据域(研发设计数据、开发测试数据等)、生产数据域(控制信息、工况状态、工艺参数、系统日志等)、运维数据域(物流数据、产品售后服务数据等)、管理数据域(系统设备资产信息、客户与产品信息、产品供应链数据、业务统计数据等)、外部数据域(与其他主体共享的数据等)”。
《工业数据分类分级指南(试行)》沿着第五条提出的实然途径,在第七条中给出了平台工业企业的数据分类范例:“平台企业工业数据分类维度包括但不限于平台运营数据域(物联采集数据、知识库模型库数据、研发数据等)和企业管理数据域(客户数据、业务合作数据、人事财务数据等)”。
分级标准
对于数据分级,《工业数据分类分级指南(试行)》根据数据发生“篡改、破坏、泄露或非法利用后”后造成的危害——“可能对工业生产、经济效益等带来的潜在影响”作为数据分级的标准。
以下是《工业数据分类分级指南(试行)》提出的具体的数据分级准则:
第九条 潜在影响符合下列条件之一的数据为三级数据: (一)易引发特别重大生产安全事故或突发环境事件,或造成直接经济损失特别巨大; (二)对国民经济、行业发展、公众利益、社会秩序乃至国家安全造成严重影响。 |
第十条 潜在影响符合下列条件之一的数据为二级数据: (一)易引发较大或重大生产安全事故或突发环境事件,给企业造成较大负面影响,或直接经济损失较大; (二)引发的级联效应明显,影响范围涉及多个行业、区域或者行业内多个企业,或影响持续时间长,或可导致大量供应商、客户资源被非法获取或大量个人信息泄露; (三)恢复工业数据或消除负面影响所需付出的代价较大。 |
第十一条 潜在影响符合下列条件之一的数据为一级数据: (一)对工业控制系统及设备、工业互联网平台等的正常生产运行影响较小; (二)给企业造成负面影响较小,或直接经济损失较小; (三)受影响的用户和企业数量较少、生产生活区域范围较小、持续时间较短; (四)恢复工业数据或消除负面影响所需付出的代价较小。 |
小结
《工业数据分类分级指南(试行)》提出了数据分类分级的准则。但相对于数据分类,指南更加强调数据分级对后续数据安全管理的作用。
《工业数据分类分级指南(试行)》第十五条规定:“鼓励企业在做好数据管理的前提下适当共享一、二级数据,充分释放工业数据的潜在价值。二级数据只对确需获取该级数据的授权机构及相关人员开放。三级数据原则上不共享,确需共享的应严格控制知悉范围”。
可见,《工业数据分类分级指南(试行)》认为,在数据安全管理中,数据分级比数据分类更有实际意义。
从上述分析可以看出,《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》与《工业数据分类分级指南(试行)》对数据分类分级的路径,一脉相承。
《数据安全法》中的重要数据是类别还是级别概念?
重要数据的概念,始发于《网络安全法》,并在《数据安全法》中得到凸显。在《网络安全法》中,第三十七条规定:“关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定”。读起来,个人信息和重要数据是两个数据类别,而非两个数据级别。
再看《数据安全法》,其对重要数据设计了系统的安全保护要求。例如,重要数据的处理者应当明确数据安全负责人和管理机构(第二十七条);重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估;并向有关主管部门报送风险评估报告(第三十条);关键信息基础设施所收集和产生的重要数据的出境安全评估使用《网络安全法》规定,其他数据处理者收集和产生的重要数据的出境安全管理办法,由国家网信部门会同国务院有关部门制定(第三十一条)等。于此同时,《数据安全法》第五十三条规定,“开展涉及个人信息的数据处理活动,还应当遵守有关法律、行政法规的规定。”读起来,《数据安全法》实际上也是将个人信息和重要数据分为两个数据类别,而非两个数据级别。
此外,如果将核心数据和重要数据分为不同级别,整个《数据安全法》没有对核心数据的安全保护要求做出规定,而只对相较于核心数据不那么重要的重要数据的安全保护作出系统规定,似乎逻辑上说不过去。
实际上,《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》本身也是将个人信息当成一个数据类别。
从《汽车数据安全管理若干规定》来看,属于“重要数据”这个类别中的数据类型非常多元化,似乎也可以认为,因此重要数据是个类别概念,而不是级别概念。
今天公号君仅仅提出这个问题,没能给出系统的答案,仅仅提供了公号君个人的观点。这个问题值得持续研究下去。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
关于中美与国家安全相关的审查机制的系列文章:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
网络空间的国际法适用问题系列文章:
赴美上市网络、数据安全风险系列文章如下:
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
数据要素治理的相关文章包括:
关于保护网络和信息系统安全的相关文章包括:
数据执法跨境调取的相关文章:
关于人工智能安全和监管,本公号发布过以下文章:
数据的安全、个人信息保护、不正当竞争等方面的重大案例:
数字贸易协定的相关文章有: