科技日报记者 雍黎 实习生 吴奕荃
当前,数据已成为最新生产要素,深刻改变生产生活方式。同时,数据泄露、滥用等风险增多,数据安全已不是单纯技术问题,而是关系国家安全、公共利益和每个人切身利益的大事。
近日,全国首部系统性规范数据全生命周期安全管理的地方性法规——《重庆市数据安全管理条例》(以下简称《条例》)正式施行。《条例》共6章45条,将上位法原则转化为可落地、可操作的规则,为数据安全“立规矩”,为数字重庆建设筑牢法治根基。
“数据安全是国家安全的重要基石。《条例》的出台为筑牢国家安全屏障提供地方制度支撑。”重庆市人民代表大会监察和司法委员会副主任委员黄源彪说,《条例》针对数字重庆数据量大、场景复杂、实时性强等特点,细化安全管理和应急处置机制,让城市治理既“聪明”又“可靠”,同时为数字经济发展营造稳定可预期的制度环境,更为人民群众个人信息权益提供更有力的法治保障。
“对于企业而言,《条例》明确数据安全责任制,厘清监管部门权责,将数据安全责任精准压实到具体业务条线和管理主体身上,并且确定‘检查结果互认机制’。”黄源彪说,以前企业每年要迎接多轮网络安全、数据安全检查,且检查内容可能交叉重复,耗费大量时间精力。《条例》确定的“结果互认、避免扰企、一次检查搞定”的制度设计,体现出在优化营商环境、平衡安全和发展上的务实考量,既守住数据安全防线,又为企业有效减负和降低成本。
在数据安全监管上,《条例》要求分类分级。重庆市人民代表大会常务委员会法制工作委员会副主任刘杰介绍,《条例》延续《中华人民共和国数据安全法》分类分级保护制度要求,细化数据识别、分级认定、全生命周期保护管理规则,建成准确识别数据、及时报送重要数据建议目录、定期开展风险评估、动态管控的数据安全防护体系。
怎么分类分级?刘杰说,根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,《条例》将数据分为核心数据、重要数据、一般数据三个层级,并实行差异化保护。
值得注意的是,随着社会数字化转型,珍贵影像资料、非遗作品、名家书画等传统文艺作品,也被纳入数据安全分类分级保护的范围。
《条例》还细化了全生命周期数据安全防护流程,明确要求数据处理者必须建立健全全流程数据安全管理制度,并通过日志形式记录。具体来说,一般日志留存不少于6个月,互联网政务应用日志不少于1年,涉及重要数据安全事件处置溯源的日志留存不少于1年,而涉及向他人提供、委托处理、共同处理重要数据和个人信息的,相关日志留存时间不少于3年。
“设立强制性日志留存期限,既是数据处理者自证合规的保护机制,又为数据安全事件调查溯源提供完整依据。”重庆市数据安全工作协调机制办公室主任李昂说,可追溯的制度闭环,让数据安全治理不留盲区、不存侥幸。
对于处理重要数据的主体单位,《条例》规定,要明确数据安全管理机构和责任人:关键岗位人员要签署数据安全责任书,明确岗位职责、义务;每年要自行组织或委托第三方机构开展一次风险评估,评估报告应及时报送给主管部门,保存时间不少于3年;第三方机构如果隐瞒风险隐患、出具虚假报告,要承担法律责任。
据介绍,下一步,重庆将加快出台配套文件,确保制度落地,筑牢数字重庆安全底座,让数据安全赋能发展、惠及民生。

网友评论