当前位置:首页> 委员履职> 政协提案> 十五届三次会议

007.关于完善企业数据安全保护体系,助力数字经济发展的建议

发布日期:2024-09-29

本文已被浏览过:

字号:

建 议 人:
蔡睿徽
建 议 号:
007

标 题:

关于完善企业数据安全保护体系,助力数字经济发展的建议

建议内容:
  (一)调研背景   数据作为企业的重要资产,包括客户信息、财务数据、战略规划等重要信息,这些敏感性数据一旦发生泄露或被篡改都将对企业造成巨大的损失。据IBM安全发布的《2023年数据泄露成本报告》显示,2023年数据泄露的全球平均成本上升至445万美元,达到历史新高,比2022年的435万美元增加了2.3%,比2020年的386万美元增加了15.3%。因此无论是基于对企业自身数据安全考虑,还是为保护客户隐私,维护企业商誉和声誉,以及为了满足国家、行业的相关法律法规要求,企业数据安全治理都势在必行。   (二)调研目的   本次调研的目的:通过梳理近期发生的国内外典型的企业数据安全案例总结企业数据安全面临的问题,通过梳理现有的企业数据安全的相关法律法规分析现行数据安全法律规范保护体系的不足之处。   (三)调研结果   1.企业数据安全案例   (1)江苏某幼儿园因WPS内学生信息未单独加密及专用账户等被公安机关警告。   2023年8月26日,江苏公安执法公示平台公开了一份由江苏省邳州市公安局开具的行政处罚决定书(下称“决定书”),江苏某幼儿园因WPS内学生信息未单独加密及专用账户等被公安机关警告。   2023年8月22日10时许,邳州市公安局运东派出所民警陈磊、彭廷在检查工作中发现,邳XXX幼儿园在电脑WPS软件内储存学生姓名、身份证号码等信息时,未采取设置单独密码保护、个人专用账户等安全技术保护措施,不能有效的防止该系统储存信息泄露、丢失,不能确保其收集的个人信息安全。   (2)淮安足浴会所因未制定数据安全管理制度被责令整改。   2023年8月16日,江苏公安执法公示平台公开了一份由江苏省淮安市公安局淮阴分局西坝派出所开具的行政处罚决定书(下称“决定书”),一家足浴店因未采取必要数据安全保障措施等被责令整改、警告。   决定书显示,8月16日,西坝派出所的两位民警依法对一家名为六指情魔的足浴会所进行检查,发现该场所的电脑存储有顾客姓名、手机号码、身份证号码等敏感数据且未设置密码,未制定数据安全管理制度,未采取必要措施保障数据安全。为此,西坝派出所根据我国《数据安全法》相关规定,决定对该足浴会所处以责令整改、警告的行政处罚。如不服决定,经营者可在收到决定书之日起六十日内申请行政复议或者在六个月内依法提起行政诉讼。   (3)南昌高校发生数据泄露,被罚款80万。   2023年8月21日,南昌公安网安部门根据《中华人民共和国数据安全法》第四十五条的规定,对该学校作出责令改正、警告并处80万元人民币罚款的处罚,对主要责任人作出人民币5万元罚款的处罚。   南昌公安网安部门立即开展一案双查,成功抓获犯罪嫌疑人3名。同时,对涉案高校不履行数据安全保护义务违法行为开展执法检查。经查,涉案高校在开展数据处理活动中,未建立全流程数据安全管理制度,未采取技术措施保障数据安全,未履行数据安全保护义务,导致学校存储教职工信息、学生信息、缴费信息等3000余万条信息的数据库被黑客非法入侵,其中3万余条教职工、学生个人敏感信息数据被非法兜售。   (4)特斯拉公司数据泄露。   2023年8月21日,根据美国缅因州总检察长办公室在上周五发布的通知,特斯拉公司在今年5月份发生的数据泄露事件影响了逾7.5万人,其中包括与员工相关的记录,这起事件源自“内部员工的不当行为”。   特斯拉在8月18日向受影响者发送的一封附有数据泄露通知的信函副本显示:“一家外国媒体(德国商报)在2023年5月10日通知特斯拉,它已经获得了特斯拉的机密信息。调查显示,两名特斯拉前员工违反了公司的IT安全和数据保护政策,盗用了这些信息,并将其分享给媒体(德国商报)。”   结合案例,当前企业数据安全面临内部风险和外部攻击两种。内部来看,员工的不当行为可能导致数据泄露,如员工泄露账户密码、未经授权下载敏感数据等;外部看来,黑客攻击是企业面临的主要威胁之一。目前外部黑客攻击是现实社会数据遭受损失的最大来源,黑客可以通过各种途径入侵企业的网络系统,获取机密信息或者破坏企业的运营。此外,还有病毒和勒索软件等恶意软件也是企业常见的威胁。   从案例发生地区来看,虽未列举苏州本地情况,但从部分苏州企业内部沟通来说,每年遭受的网络攻击数量也不少,但得益于苏州市和行业协会等机构的经验,很多苏州企业在数据储存方面都优先选择了在数据行业内有领先地位的服务公司,例如联想云、阿里云等保护等级极高的数据储存企业,同时,苏州市在网络安全上的提前布局,也间接减少了苏州企业遭受网络攻击的几率,包括这两年苏州市政府引入的天翼安全科技有限公司,三六零安全科技股份有限公司。   2.企业数据安全相关法律法规   (1)国家层面:《网络安全法》、《数据安全法》、《关键信息寄出设施保护条例》、《网络数据安全管理条例(征求意见稿)》、《关于构建数据基础制度更好发挥数据要素作用的意

  (一)企业数据安全保护体系构建的相关法律规定的不足。我国直接规制数据安全的两部基础法律已于2021年生效,这对中国企业以及业务涉及中国的跨国公司产生重大影响。《数据安全法》和《个人信息保护法》对此前《网络安全法》中的数据本地化、数据跨境和数据保护等提出了具体要求。就企业数据合规的实施指导而言,当前的法律法规尚存在以下几个方面的不足:数据合规相关法律制度分散、相关法律制度用词模糊、尚未出台专门的数据合规法律或法规。   (二)企业数据安全保护体系构建中的监管不足。当前,涉及数据合规的执法机构职权交叉、边界不清,对网络安全、数据安全和个人信息保护形成了多头监管的局面。目前监管机构主要有公安部门、网信部门、电信部门、工商部门和行业监管部门。整体而言,涉及数据的监管职责纵横交错,企业进行数据合规需要应对不同的监管机构,一方面会不利于企业构建科学高效的数据合规体系,另一方面也会给企业利用数据创新业务模式造成障碍。   (三)企业数据安全保护体系构建中的司法难题。一旦发生数据安全事件,如何取证和认证成了棘手的问题。个人数据是重要的保护对象,也是行政执法的重点,但是在具体法律适用和损失认定上也面临挑战。   

  (一)持续完善数据安全法规政策体系。建议苏州市司法部门牵头成立专职小组,加快研究制定重要数据识别、数据安全风险评估、数据安全应急处置等政策标准,完善《数据安全法》的落地实施制度。推动行业领域研究制定数据安全管理政策和配套规范,推动建立数据分类分级、重要数据识别、数据安全监测预警、应急处置等工作机制。围绕个人信息可携带权、个人信息去标识化、敏感个人信息保护等完善个人信息保护实施标准或指南。   (二)协调数据合规执法机构职责。在数据合规监管职责划分上,应不断明确和强调各监管机构的主要监管目标和任务,在发生职权竞合时方能理性回归行政执法权的初衷。执法部门应梳理企业数据安全的监管重点和企业清单,根据立法对执法部门的授权厘清各自涉及数据安全的监管和执法重点,建立相应的执法清单,避免职权交叉;对涉及案件出现跨部门情况的,建议由政法委牵头成立专案小组进行综合执法,实现资源共享,跨部门合作;   (三)司法实务中,数据相关案件不断呈现,出现了包括数据权益的权属判断、数据产品的法律属性及其保护、数据爬虫行为的认定、平台算法自动化决策和算法歧视等新型案件类型,给司法审判带来新的挑战。这需要从完善数字证据收集和保全制度、加强案例类型化研究和完善对损失的认定这两个层面提升,建议政法委授权公安网信部门在案件调查阶段充分拥有信息调用权,苏州市大数据局提供配合,同时由苏州市检察院派员参与监督执法过程,为后续的公诉提供公平公正的证据,同时确保信息在可掌控范围无外泄可能;   (四)提升重点行业数据安全防护能力。建议由苏州市大数据局起草研究重要数据识别规范,推动行业领域建立重要数据动态识别机制,梳理形成重要数据目录。同时请民政局社会组织管理处、发改委等主管部门协同推动针对数据收集、存储、传输、使用等环节的安全风险,推动行业领域的重要数据处理者落实主体责任,健全数据安全管理制度,完善覆盖数据全生命周期的数据安全技术保障手段,加强监测预警、态势感知、信息共享、应急管理、追踪溯源等安全能力建设。   (五)加快探索数据要素安全治理机制。鼓励各行业主管部门引导各机构部门探索数据确权及收益分配制度,促进数据价值的合理分配,保护各类数据权利主体的合法权益。聚焦数据供给、流通交易、数据使用等数据流通利用重点活动及典型场景,针对活动中的主体、对象(数据)、行为、基础设施等内容,研究提出数据要素安全制度和规则。结合数据分类分级工作,研究探索数据交易的负面清单及安全保障技术要求。   (六)加强数据安全人才培养机制建设。建议科教文卫委员会不断健全高校人才培养体系,鼓励和支持高校在专业设置、师资配备、招生规模等方面向网络安全与数据安全人才倾斜。市场监督管理局应引导和鼓励发展市场化数据安全培训机构,应联合苏州市大数据局、公安网信部门共同制定数据安全职业培训标准,完善数据安全培训课程,健全数据安全职业培训体系。支持以人才培养、人才能力测试评估等为目标的网络靶场等基础设施建设,推动数据安全人才在实际场景中提升技能。   

承办单位:
主办苏州市委网络安全和信息化委员会办公室
协办苏州市公安局;市政府办公室(大数据管理局);苏州市司法局;
办理期限:3个月答复时间:2024-05-30 15:53
办理类型:A:已经解决
答复内容:首先感谢您对企业数据安全保护体系建设的支持和关注。您的提案分析了我市企业数据安全保护体系构建的现状和存在问题,并从完善法规政策体系、协调执法机构职责、优化案件调查流程、提升重点行业数据安全防护、探索数据要素安全治理、加强人才培养建设等方面提出了改进的具体建议,这体现了您对数据安全工作的持续关注和深入思考,您的提案为我们提升数据安全治理能力水平提供了很好的借鉴。
数字经济时代,数据已经成为新型生产要素和重要的基础性战略资源,数据安全成为新经济的重要基石。当前,苏州正在抢抓数字化改革建设,作为经济强市、互联网大市,我市各类互联网资产规模、从业主体数量庞大,给数据安全工作带来更高要求,近年来,企业数据安全问题逐渐凸显,引发各界关注。为防范和化解数据安全领域风险隐患,助力数字经济发展,为在苏企业营造良好营商环境,我市各部门形成工作合力,重点从以下几个方面着手改进和完善企业数据安全保护工作。
一是加强统筹协调力度,完善法规政策体系。《数据安全法》由中华人民共和国第十三届全国人民代表大会常务委员会第二十九次会议于2021年6月10日通过,自2021年9月1日起施行。苏州市落实《数据安全法》等法律法规要求,建立数据安全、网络安全等工作机制,强化行业部门监管责任,压实企业单位主体责任。积极发挥行业主管监管能动合力,强化工业、教育、医疗等重点行业领域企业单位数据安全的防护指导力度,推动提升数据安全保障水平。制定出台《苏州市数据条例》,通过数据立法,全面规范公共数据、企业数据和个人数据规范管理。强化党委政府对数据工作领导,进一步厘清各执法部门职责,明确数据主管部门在各自职责范围内负责数据监督管理相关工作,避免出现各部门职权交叉,同时还明确各主体法律责任,对违反本条例规定各类行为的法律责任作出具体规定。2024年3月,全国网络安全标准化技术委员会发布《GB/T 43697-2024 数据安全技术数据分类分级规则》,包含数据分类分级的原则、框架、方法和流程,为数据处理者开展数据分类分级工作提供“识别指南”。
二是强化技术支撑保障,深入排查风险隐患。依托市级重点项目城市网络防护体系“天盾工程”建设,指导企业依法落实网络安全等级保护制度和数据安全保护要求,压紧压实安全保护主体责任,加强对重要网络和信息系统的技术防护和数据保护,提升预警预防和安全保护能力。做好数据资源共享,依托一体化公共数据底座,实现资源申请、受理、授权、使用等全流程“在线办”,完成省、市共享平台目录级联,实现目录同步、跨级审核、全程留痕、责任可溯。2023年,帮助各类在苏企业完成等保备案163家,备案系统229个(含第三级系统38个)。集中组织开展“网安”“护网”、网络安全“两高一弱(高危漏洞和高危端口,以及弱口令)”问题整治等专项行动,深入实施全市网络和数据安全监督检查,全面排查隐患问题,及时指导企业整改加固,防范化解企业网络和数据安全隐患风险。2023年,组织对在苏企业开展上门检查和技术检测192家次,发现并整改各类问题471个。
三是严格执法监督程序,加大助企服务力度。研究出台《苏州市行政执法证据收集与运用指引》,规范行政执法案件中相关数据证据材料的使用,明确行政执法证据规则,提高数据领域行政执法办案质量,促进数据领域行政执法工作标准化、制度化、规范化。深化完善“一案双查”“打管一体”工作机制,以打击网上灰黑产、强化公民个人信息保护等为重点,对重大网络和数据安全案事件同步开展“一案双查”,依法查处各类不履行网络和数据安全管理义务导致数据或个人信息泄露的违法案件。坚持服务型监管理念,营造宽严相济、法理相融的法治化营商环境,建立完善7×24小时警企对接机制、开展网络安全公益问诊活动,全天候提供线上法律咨询、数据安全指导等基础保障服务,累计帮助企业解决实际问题需求98次。严格落实共享责任清单,强化数据共享服务运行、监测和审计,为新能源汽车数据产品相关的证据收集、损失认定等工作提供数据资源和数字能力支撑。
四是加大宣传教育力度,强化防护意识提升。深入推进数据安全常态化宣传教育,统筹各方资源开展网络安全宣传周、线上线下教育培训等活动,如举办《网络安全法》《数据安全法》《个人信息保护法》等法律法规宣传讲座,围绕前沿技术、运维管理等内容开展交流探讨,总参与企业单位超400家次,得到企业一致好评;开展涉企合规法律宣传,组织普法讲师团和数据合规领域专业律师为企业提供法律咨询、法治体检、合规宣传等法律服务,指导企业建立健全数据合规管理、数据风险识别、数据风险评估与处置、数据合规运行与保障等制度,助力提升数据安全合规意识水平。
下一步,根据您的建议,我们将进一步统筹发挥各地各单位数据安全监管合力,助力企业数据安全保护。一方面,推动构建数据安全保护体系,持续督促行业主管监管部门、重要数据处理单位落实数据安全保护责任,完善健全全流程数据安全管理制度,加强监测预警、风险评估、态势感知、信息共享、应急处置等能力;另一方面,加强涉数据安全违法犯罪行为打击力度,依法查处打击侵犯公民个人信息、非法获取数据、违规数据交易等违法犯罪活动,定期组织开展法律法规、典型案例宣贯,指导参与数据处理活动的组织和个人严格履行数据安全保护义务。
再次感谢您对我市数据安全保护工作的关心和支持!