前沿 | 關于《網(wǎng)絡數(shù)據(jù)安全管理條例》的幾點思考
文 | 清華大學黨委研究生工作部 崔曦元
數(shù)字時代,數(shù)據(jù)安全是國家安全的重要組成部分。所謂“網(wǎng)絡數(shù)據(jù)”,是通過網(wǎng)絡處理和產(chǎn)生的各種電子數(shù)據(jù),是網(wǎng)絡空間中最活躍的要素,也是各類數(shù)據(jù)要素中傳播力最強的一部分。《網(wǎng)絡數(shù)據(jù)安全管理條例》(以下簡稱《條例》)的發(fā)布實施,有效規(guī)范了網(wǎng)絡數(shù)據(jù)處理活動,為深化網(wǎng)絡數(shù)據(jù)依法有效利用提供了方向指引。
一、深刻認識加強網(wǎng)絡數(shù)據(jù)安全管理的重要意義
當前,數(shù)字經(jīng)濟與網(wǎng)絡空間深度融合,加強網(wǎng)絡數(shù)據(jù)安全管理對國家安全、經(jīng)濟發(fā)展和群眾權益具有重要意義。
(一)加強網(wǎng)絡數(shù)據(jù)安全管理是維護國家安全的必然要求
隨著信息技術的高速發(fā)展,網(wǎng)絡數(shù)據(jù)已經(jīng)成為國家戰(zhàn)略資源和重要生產(chǎn)要素,網(wǎng)絡數(shù)據(jù)安全與國家安全的聯(lián)系日益緊密。關鍵信息基礎設施、國防軍事設備、政府機關系統(tǒng)等都高度依賴網(wǎng)絡技術,一旦遭受攻擊導致數(shù)據(jù)泄露或篡改,可能造成公共部門運行中斷、軍事情報泄露等嚴重后果,危害國家安全和社會穩(wěn)定。面對日益復雜的網(wǎng)絡安全威脅,只有確保網(wǎng)絡數(shù)據(jù)的安全性、完整性和可用性,才能有效維護國家的主權、安全與發(fā)展利益。
(二)加強網(wǎng)絡數(shù)據(jù)安全管理是促進經(jīng)濟社會健康有序發(fā)展的必然要求
在數(shù)字經(jīng)濟高速發(fā)展的背景下,網(wǎng)絡數(shù)據(jù)已成為推動經(jīng)濟社會運行的重要驅動力,網(wǎng)絡數(shù)據(jù)安全有序流通對提升生產(chǎn)效率、促進產(chǎn)業(yè)升級、支撐新業(yè)態(tài)發(fā)展具有重要意義。例如,金融機構依賴精準的數(shù)據(jù)分析進行風險控制和市場決策,醫(yī)療系統(tǒng)通過數(shù)據(jù)共享優(yōu)化診療服務,公共服務平臺借助大數(shù)據(jù)提升社會治理能力。如果數(shù)據(jù)管理不善,數(shù)據(jù)泄露、濫用或非法交易等問題將嚴重威脅市場秩序和社會穩(wěn)定,可能導致信用體系受損、企業(yè)競爭環(huán)境惡化,進而影響國家經(jīng)濟安全。因此,加強網(wǎng)絡數(shù)據(jù)安全管理,是優(yōu)化營商環(huán)境、維護經(jīng)濟社會秩序、推動經(jīng)濟社會高質量發(fā)展的重要支撐。
(三)加強網(wǎng)絡數(shù)據(jù)安全管理是保障群眾在網(wǎng)絡空間合法權益的必然要求
網(wǎng)絡空間中的信息傳播力強,個人作為單一主體在其中的隱私性保障存在困難。個人信息一旦泄露,可能在短時間內(nèi)被廣泛傳播,造成難以挽回的損失。隨著網(wǎng)絡數(shù)據(jù)活動頻率的增加,個人信息非法獲取、泄漏和濫用現(xiàn)象愈發(fā)頻繁。例如,某大型社交媒體平臺因安全漏洞導致用戶數(shù)據(jù)泄露,數(shù)百萬用戶的個人信息被黑客獲取,這不僅影響了用戶的隱私安全,也損害了公眾對該平臺的信任,甚至導致受害者財產(chǎn)損失和心理傷害。在此背景下,群眾參與網(wǎng)絡活動等合法權益與網(wǎng)絡數(shù)據(jù)安全管理息息相關,規(guī)范數(shù)據(jù)活動是保障公民利益的必然要求?!吨腥A人民共和國個人信息保護法》已經(jīng)對個人信息處理活動進行了規(guī)范,但關于告知、同意、個人行使權利等方面的規(guī)定仍需進一步細化,個人信息合規(guī)處理的要求也需要進一步明確,才能切實保障公民的切身利益。
二、《條例》為開展網(wǎng)絡數(shù)據(jù)安全管理提供了重要遵循
《條例》作為我國數(shù)據(jù)安全領域的重要行政法規(guī),從網(wǎng)絡數(shù)據(jù)處理者責任、跨境數(shù)據(jù)管理、平臺義務和監(jiān)督機制等多個方面明確了有關要求,為網(wǎng)絡數(shù)據(jù)安全管理工作提供了指導價值和實踐意義。
(一)明確了網(wǎng)絡數(shù)據(jù)處理者的責任義務
《條例》明確了“網(wǎng)絡數(shù)據(jù)處理者”的定義,指“在網(wǎng)絡數(shù)據(jù)處理活動中自主決定處理目的和處理方式的個人或組織”。上述規(guī)定為認定網(wǎng)絡數(shù)據(jù)處理的責任主體提供了依據(jù)和遵循??梢钥闯觯W(wǎng)絡數(shù)據(jù)處理者的認定,主要依據(jù)個人或組織在網(wǎng)絡數(shù)據(jù)處理活動中的權限,而非其所在單位和組織的所有制性質。任何個人或組織,只要具備對網(wǎng)絡數(shù)據(jù)處理的自主決定權,即屬于網(wǎng)絡數(shù)據(jù)處理者的范圍。
《條例》明確了網(wǎng)絡數(shù)據(jù)處理者在網(wǎng)絡數(shù)據(jù)處理過程中的責任義務,主要包括:一是壓實主體責任,按照“誰處理數(shù)據(jù)、誰負責安全”的原則,網(wǎng)絡數(shù)據(jù)處理者對所處理網(wǎng)絡數(shù)據(jù)的安全承擔主體責任。如果因合并、分立、解散、破產(chǎn)等原因需轉移網(wǎng)絡數(shù)據(jù),相關責任也隨之轉予接收方。二是強化制度建設,網(wǎng)絡數(shù)據(jù)處理者應建立健全網(wǎng)絡數(shù)據(jù)安全管理制度,采取有效措施,保護網(wǎng)絡數(shù)據(jù)免遭篡改、破壞、非法利用等情況;并建立健全網(wǎng)絡數(shù)據(jù)安全事件應急預案,做好事件應對和處置工作。三是規(guī)范數(shù)據(jù)“外包”,明確原始網(wǎng)絡數(shù)據(jù)處理者的監(jiān)管義務,針對向其他網(wǎng)絡數(shù)據(jù)處理者提供或委托處理網(wǎng)絡數(shù)據(jù)的情況,應通過合同等約定安全保護措施,并對接收方履行義務的情況進行監(jiān)督。四是發(fā)揮社會監(jiān)督作用,要求面向社會提供產(chǎn)品或服務的網(wǎng)絡數(shù)據(jù)處理者應建立便捷的網(wǎng)絡數(shù)據(jù)安全投訴和舉報渠道,并及時受理處理,充分發(fā)揮廣大群眾對數(shù)據(jù)安全工作的參與作用。
加強個人信息保護是廣大人民群眾的期盼?!稐l例》用專章規(guī)定了網(wǎng)絡數(shù)據(jù)處理者處理個人信息保護的有關要求,主要包括:一是保障用戶知情權,要求網(wǎng)絡數(shù)據(jù)處理者在處理個人信息前,應制定個人信息處理規(guī)則,并經(jīng)本人同意。二是強化用戶對本人信息的管理權,規(guī)定個人請求查閱、復制、更正、補充、刪除、限制處理其個人信息等情況,網(wǎng)絡數(shù)據(jù)處理者應當及時受理,不得設置不合理條件限制個人的合理請求。三是強化未成年人個人信息保護,要求網(wǎng)絡數(shù)據(jù)處理者需處理不滿十四周歲未成年人個人信息的,應制定專門的個人信息處理規(guī)則,并取得其父母或監(jiān)護人的同意。
(二)明確了網(wǎng)絡數(shù)據(jù)跨境安全管理要求
數(shù)據(jù)跨境安全管理是網(wǎng)絡數(shù)據(jù)安全管理的重要組成部分,《條例》對網(wǎng)絡數(shù)據(jù)跨境安全管理的有關要求進行了明確,主要包括:一是明確工作機制,由國家網(wǎng)信部門統(tǒng)籌協(xié)調(diào)有關部門建立國家數(shù)據(jù)出境安全管理專項工作機制。二是個人信息出境的要求,規(guī)定了網(wǎng)絡數(shù)據(jù)處理者向境外提供個人應滿足的條件,符合其中任意一條即可。三是重要數(shù)據(jù)出境的要求,明確在中華人民共和國境內(nèi)運營中收集和產(chǎn)生的重要數(shù)據(jù)需向境外提供的,應通過國家網(wǎng)信部門組織的數(shù)據(jù)出境安全評估。四是強化過程管理,即通過數(shù)據(jù)出境安全評估后,網(wǎng)絡數(shù)據(jù)處理者向境外所提供個人信息和重要數(shù)據(jù)時,不得超出評估時明確的數(shù)據(jù)出境目的、方式、范圍、種類和規(guī)模等。
(三)明確了網(wǎng)絡平臺服務提供者的網(wǎng)絡數(shù)據(jù)保護職責
網(wǎng)絡平臺通過用戶交互、內(nèi)容制作、應用使用等方式生成并存儲海量數(shù)據(jù),是網(wǎng)絡數(shù)據(jù)產(chǎn)生的重要來源,平臺服務提供者更是網(wǎng)絡數(shù)據(jù)安全保護的重要責任主體?!稐l例》首次對網(wǎng)絡平臺服務提供者義務作出專門規(guī)定,具體為:一方面,考慮到網(wǎng)絡平臺通常集成大量第三方產(chǎn)品和服務,要求網(wǎng)絡平臺服務提供者應明確接入其平臺的第三方產(chǎn)品和服務提供者的網(wǎng)絡數(shù)據(jù)安全保護義務,督促加強網(wǎng)絡數(shù)據(jù)安全管理;對提供應用程序分發(fā)服務的網(wǎng)絡平臺服務提供者,應當建立應用程序核驗規(guī)則,并開展網(wǎng)絡數(shù)據(jù)安全相關核驗。另一方面,對于注冊用戶 5000 萬以上或月活躍用戶 1000 萬以上,業(yè)務類型復雜,網(wǎng)絡數(shù)據(jù)處理活動對國家安全、經(jīng)濟運行、國計民生等具有重要影響的大型網(wǎng)絡平臺,要求其履行社會責任,每年發(fā)布個人信息保護社會責任報告,并不得利用網(wǎng)絡數(shù)據(jù)、算法以及平臺規(guī)則等損害用戶合法權益。
(四)明確了網(wǎng)絡數(shù)據(jù)安全的監(jiān)督管理體制
為保障網(wǎng)絡數(shù)據(jù)安全管理工作的有序實施,《條例》明確了有關主管部門在網(wǎng)絡數(shù)據(jù)安全管理中的職責分工。一是統(tǒng)籌協(xié)調(diào)職責,國家網(wǎng)信部門負責統(tǒng)籌協(xié)調(diào)網(wǎng)絡數(shù)據(jù)安全和相關監(jiān)督管理工作。二是監(jiān)督管理職責,公安機關、國家安全機關在職責范圍內(nèi)承擔網(wǎng)絡數(shù)據(jù)安全監(jiān)督管理職責;國家數(shù)據(jù)管理部門在具體承擔數(shù)據(jù)管理工作中履行網(wǎng)絡數(shù)據(jù)安全職責。三是行業(yè)主管職責,各有關主管部門承擔本行業(yè)、本領域網(wǎng)絡數(shù)據(jù)安全監(jiān)督管理職責。四是地方工作職責,各地區(qū)對本地區(qū)工作中收集和產(chǎn)生的網(wǎng)絡數(shù)據(jù)及其安全負責。上述措施既有利于各部門之間的協(xié)同合作、形成合力,也能發(fā)揮各主管部門在本行業(yè)領域的工作優(yōu)勢,全面推進網(wǎng)絡數(shù)據(jù)安全管理工作。值得關注的是,主管部門通過對相關運營主體實施監(jiān)督檢查,是確保網(wǎng)絡數(shù)據(jù)安全各項要求落實到位的重要措施。《條例》一方面明確了有關主管部門對網(wǎng)絡數(shù)據(jù)安全工作進行監(jiān)督檢查的措施要求,包括檢查網(wǎng)絡數(shù)據(jù)安全措施的運行情況、查閱有關文件記錄等,要求網(wǎng)絡數(shù)據(jù)處理者應依法依規(guī)予以配合。另一方面明確主管部門在開展網(wǎng)絡數(shù)據(jù)安全監(jiān)督檢查時,應合理確定檢查頻次,避免不必要的檢查和交叉重復檢查,以減輕網(wǎng)絡數(shù)據(jù)處理者的工作負擔。
三、對做好網(wǎng)絡數(shù)據(jù)安全管理的幾點思考
《條例》的出臺為網(wǎng)絡數(shù)據(jù)安全治理提供了制度保障,在落實的過程中需要多方深度協(xié)同、共同發(fā)力。通過壓實各方責任、完善標準規(guī)劃、強化支撐保障,可以推動網(wǎng)絡數(shù)據(jù)安全管理體系的落地和見效。
(一)進一步壓實各方責任,推動網(wǎng)絡數(shù)據(jù)安全管理各項要求落實落細
一是指導網(wǎng)絡數(shù)據(jù)處理者落實主體責任,完善本單位網(wǎng)絡數(shù)據(jù)安全管理制度,加快推進網(wǎng)絡數(shù)據(jù)安全防護技術手段建設。二是強化行業(yè)監(jiān)管職責落實,各行業(yè)領域主管監(jiān)管部門建立健全本行業(yè)領域的網(wǎng)絡數(shù)據(jù)安全管理制度,精細精準認定重要數(shù)據(jù),扎實做好網(wǎng)絡數(shù)據(jù)安全威脅的監(jiān)測預警。三是深化統(tǒng)籌協(xié)調(diào)工作職責,國家網(wǎng)信部門進一步加大統(tǒng)籌協(xié)調(diào)力度,推動建立全國一盤棋的網(wǎng)絡數(shù)據(jù)安全工作格局,匯聚各方力量推動網(wǎng)絡數(shù)據(jù)安全管理水平不斷提升。
(二)進一步完善標準規(guī)范,發(fā)揮標準對網(wǎng)絡數(shù)據(jù)安全管理的指引性作用一是結合網(wǎng)絡數(shù)據(jù)安全保護共性需求和各行業(yè)領域的個性需求,研究制定網(wǎng)絡數(shù)據(jù)安全管理標準框架,并根據(jù)需要進行動態(tài)更新,為后續(xù)網(wǎng)絡數(shù)據(jù)安全管理標準研制提供指引。二是按照“急用先行”的原則,加快推進技術防護、態(tài)勢感知等重點領域的網(wǎng)絡數(shù)據(jù)安全管理標準的研制。三是持續(xù)推動網(wǎng)絡數(shù)據(jù)安全管理標準落地,指導網(wǎng)絡數(shù)據(jù)處理者切實抓好標準的實施,及時總結并推廣優(yōu)秀經(jīng)驗和做法。
(三)進一步強化支撐保障,持續(xù)夯實網(wǎng)絡數(shù)據(jù)安全管理工作基礎一是推動技術創(chuàng)新,積極利用人工智能、區(qū)塊鏈等新技術,強化網(wǎng)絡數(shù)據(jù)安全管理能力建設,為網(wǎng)絡數(shù)據(jù)處理者、行業(yè)領域主管監(jiān)管部門等提供技術支持。二是探索評估機制,研制并制定科學合理的網(wǎng)絡數(shù)據(jù)安全管理評估指標體系,供相關網(wǎng)絡數(shù)據(jù)處理者開展自評估和第三方評估。三是強化人才供給,支持相關高校、科研院所等加快網(wǎng)絡數(shù)據(jù)安全人才的培養(yǎng),鼓勵開展網(wǎng)絡數(shù)據(jù)安全優(yōu)秀人才評選活動,不斷提升相關人才培養(yǎng)質量。
(本文刊登于《中國信息安全》雜志2025年第1期)