0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

数据出境的安全合规思考

芯盾时代 来源:芯盾时代 2023-04-28 16:05 次阅读

数据已成为新型国家战略性资产,其经济和战略价值在全球数字经济发展中愈加凸显。跨境数据流动既是重要的经济纽带,又是新兴的经济秩序博弈焦点,对于推动经济全球化发展意义重大。然而,跨境数据流动也面临诸多问题与挑战,如数据安全保护和监管合规等方面。随着全球主要经济体对跨境数据流动提出越来越多的监管要求,企业必须合规开展跨境数据流动。

一、我国持续推进数据出境的法律建设

我国对境内企业数据出境的监管,始于2017年6月1日生效的《网络安全法》,此后又分别于2021年9月1日和2021年11月1日正式实施《数据安全法》《个人信息保护法》,并在多个特殊领域由行业主管机构先后发布了行政法规、部门规章、规范性文件及团体/行业标准。而随着一系列法律法规、国家标准的出台,逐渐形成了数据出境的合规路径体系。

b0bfe21c-e593-11ed-ab56-dac502259ad0.png

其中,《数据出境安全评估办法》更是落实 《网络安全法》、《数据安全法》、《个人信息保护法》有关数据出境规定的重要举措,目的是进一步规范数据出境活动,保护个人信息权益,维护国家安全和社会公共利益,促进数据跨境安全、自由流动。

二、数据出境安全评估

(一)数据出境安全评估情形

b0d2aae6-e593-11ed-ab56-dac502259ad0.png

《数据出境安全评估办法》明确了4种应当申报数据出境安全评估的情形:

1.数据处理者向境外提供重要数据;

2.关键信息基础设施运营者和处理 100 万人以上个人信息的数据处理者向境外提供个人信息;

3.自上年1月1日起累计向境外提供10万人个人信息或者1万人敏感个人信息的数据处理者向境外提供个人信息;

4.国家网信部门规定的其他需要申报数据出境安全评估的情形。

(二)数据出境行为

《数据出境安全评估申报指南(第一版)申报指南》明确指出,以下情形属于数据出境行为:

1.数据处理者将在境内运营中收集和产生的数据传输、存储至境外;

2.数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出;

3.国家网信办规定的其他数据出境行为。

(三)受监管的数据类型

《数据出境安全评估办法》中明确了重要数据和符合一定条件的个人信息的出境,需要向网信部门申请数据出境安全评估。因此,重要数据和个人信息,是两类首当其冲的受制于出境监管的数据。

1.重要数据:一旦遭到篡改、破坏、泄露或者非法获取、非法利用等,可能危害国家安全、经济运行、社会稳定、公共健康和安全等的数据。如未公开的政府信息,大面积人口、基因健康、地理、矿产资源等。

2.个人信息:以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。

3.个人敏感信息:一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。

但是,在中国数据出境监管机制的总体框架下,还有其他数据类型(如国家秘密、特定行业中的特定数据)可能受制于出境监管要求;在某些场景下(如司法协助),所有数据类型都会受制于出境监管要求。与此同时,也并非所有个人信息的出境都会受制于监管要求。

(四)数据出境安全评估申报

2022年8月31日,在《数据出境安全评估办法》正式施行的前夜,网信办出台了《数据出境安全评估申报指南(第一版)》,对数据出境安全评估申报方式、申报流程、申报材料等方面做出了具体说明。

1.申报流程

b0e27872-e593-11ed-ab56-dac502259ad0.png

2.申报材料

数据处理者申报数据出境安全评估,应当提交如下材料:

(1)统一社会信用代码证件(影印件加盖公章)

(2)法定代表人身份证件(影印件加盖公章)

(3)经办人身份证件(影印件加盖公章)

(4)经办人授权委托书 (原件)

(5)数据出境安全评估申报书 (原件)

(6)与境外接收方拟订立的数据出境相关合同或者其他具有法律效力的文件(影印件加盖公章)

(7)数据出境风险自评估报告 (原件)

(8)其他相关证明材料 (原件或影印件加盖公章)

《指南》与《办法》要求提供的申报材料,对比如下:

b1013c30-e593-11ed-ab56-dac502259ad0.png

(五)数据出境风险自评估:实现数据出境合规的必由之路

《办法》的出台,标志着涉及数据出境的相关企业将受到严格的监管。因此,企业在数据活动出境前的风险自评估尤为关键,开展自评估是申报出境安全评估的前提。

1.如何开展数据出境风险自评估?

第1步:出境场景识别

依据数据出境场景,明确自评估触发条件和时机。为避免影响业务运行,企业应预留充分的评估时间。

第2步:出境目的评估

数据出境目的“合法性、正当性必要性”成为数据出境合规的“红线”,需要企业首先加以关注。

第3步:评估要素分析

从数据发送方以及数据接收方的技术和管理能力、安全保护能力等角度逐分析评价各项评估要素。

第4步:安全风险综合评估

从影响程度和安全事件发生的可能性两个维度,对数据出境风险进行逐项判定和计量。

2.数据出境安全评估难点

(1)出境数据难识别

办法明确提出了受到监管的数据包括重要数据、个人信息和敏感个人信息。有些数据属于无特征数据,难以通过传统工具或方法进行有效识别。

(2)出境内容缺统计

由于数据识别和接口监管能力缺失,导致企业缺乏对出境内容进行全面统计的能力,无法快速掌握出境目的地、数据类型、敏感程度和规模等评估重点关注的内容。

(3)评估机制不完善

针对办法中提到的数据出境风险自评估和境外数据接收方能力评估,由于经验的缺失,制度、流程的不完善,企业难以评估数据跨境风险和控制措施的有效性,难以构建一套合理完善的评估机制,严重制约数据出境安全评估的有效落地。

(4)评估申报成本高

处理评估、整改和申报相关手续及流程的时间周期过长,对企业的业务开展造成很大的影响。且履行评估、整改和申报义务所花费的经济成本较高,企业难以承受。

三、芯盾时代数据出境服务

为帮助企业顺利的进行数据出境安全评估申报工作,芯盾时代“数据出境安全评估服务”为各大企业提供数据出境安全全流程的咨询、培训、申报、整改等服务,帮助各大企业基于所属行业现状及法律法规环境,形成数据出境安全可行性路径,护航企业数据出境合规。

(一)数据出境安全咨询及培训

专家提供对数据安全相关法律法规的解读;提供数据安全出境评估工作过程中涉及到的相关管理、咨询工作;提供数据安全相关的培训服务。

(二)数据出境管理框架建设

协助企业建立数据出境活动管理和评估框架,制定相关制度、流程和工具。

(三)数据出境安全评估及整改

帮助企业对现有的网络和信息系统进项数据安全评估、数据出境的风险评估、数据安全能力评估以及数据出境相关法律文件的合规评估。

(四)数据出境日常管理及持续监督

协助企业持续开展出境活动记录盘点、自评估、整改辅导、管理培训等日常出境活动管理运行支持。

(五)数据出境安全评估申报支持

协助企业梳理申报材料及申报流程;助力企业完成申报工作。

芯盾时代服务优势

b11d0230-e593-11ed-ab56-dac502259ad0.png

芯盾时代长期服务于金融、政府、运营商、大型企业、互联网等行业的头部客户,具备丰富的安全咨询规划和检测评估项目经验,能够切实把握各行业开展数据出境安全评估申报工作中的痛点难点,有效的对数据出境场景和出境数据进行精准识别,帮助客户顺利开展数据出境安全评估的申报工作,防范数据安全风险,规避出境的合规风险,切实保障客户数据出境业务的安全可持续发展。

审核编辑 :李倩

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据安全
    +关注

    关注

    2

    文章

    681

    浏览量

    29950
  • 数字经济
    +关注

    关注

    2

    文章

    1055

    浏览量

    18288

原文标题:数据安全│数据出境的安全合规思考

文章出处:【微信号:trusfort,微信公众号:芯盾时代】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    四维图新数据SDK入选信通院“星熠”案例

    “星熠”案例评选中,四维图新数据SDK案例成功入选,以实际行动践行智能网联汽车行业的长期安全高效发展的企业责任。
    的头像 发表于 12-02 13:56 197次阅读

    阿里云SSL证书优惠精选,WoSign SSL轻量化助力网站安全

    ,帮助等保二级及以上信息系统以及关键信息基础设施信息系统,履行等保安全通信设计技术要求,轻量化助力网站数据传输安全建设。
    的头像 发表于 11-22 16:09 160次阅读
    阿里云SSL证书优惠精选,WoSign SSL轻量化助力网站<b class='flag-5'>安全</b><b class='flag-5'>合</b><b class='flag-5'>规</b>

    海外爬虫IP的合法边界:性探讨与实践

    海外爬虫IP的合法边界主要涉及性探讨与实践。
    的头像 发表于 10-12 07:56 222次阅读

    在跨境电商中,如何确保网络节点的安全性和合性?

    的协议如HTTPS来保护数据免受中间人攻击,并确保所有数据传输都通过安全的网络节点进行。 2、性:了解并遵守目标市场的法律法规是确保
    的头像 发表于 09-25 13:45 416次阅读

    DP83822 Profinet性电缆断裂测试

    电子发烧友网站提供《DP83822 Profinet性电缆断裂测试.pdf》资料免费下载
    发表于 09-03 10:27 0次下载
    DP83822 Profinet<b class='flag-5'>合</b><b class='flag-5'>规</b>性电缆断裂测试

    TDP1204 HDMI 2.1指南

    电子发烧友网站提供《TDP1204 HDMI 2.1指南.pdf》资料免费下载
    发表于 09-02 09:38 1次下载
    TDP1204 HDMI 2.1<b class='flag-5'>合</b><b class='flag-5'>规</b>指南

    LMK6H PCI Express性报告

    电子发烧友网站提供《LMK6H PCI Express性报告.pdf》资料免费下载
    发表于 08-29 09:44 0次下载
    LMK6H PCI Express<b class='flag-5'>合</b><b class='flag-5'>规</b>性报告

    LMKDB1xxx PCI Express性报告

    电子发烧友网站提供《LMKDB1xxx PCI Express性报告.pdf》资料免费下载
    发表于 08-29 09:44 0次下载
    LMKDB1xxx PCI Express<b class='flag-5'>合</b><b class='flag-5'>规</b>性报告

    干货 | 动码印章专家直播解读:抓准核心,打造高效的企业内控体系

    企业发展往往机遇与风险并存,为了管控企风险,越来越多的企业认识到内控体系的重要性,希望寻求建立一种全面、系统且高效的内控体系。如何找到企业
    的头像 发表于 06-07 14:26 374次阅读

    天津自贸试验区发布数据出境负面清单 

    此份清单明确指出,天津自贸试验区内企业向境外传输数据时需进行数据出境安全评估、签订个人信息出境标准合同及通过个人信息保护认证。对于清单以外的
    的头像 发表于 05-13 09:49 378次阅读

    经纬恒润亮相AutoSec中国汽车网络安全数据安全峰会

    近日,由谈思实验室、谈思汽车、上海市车联网协会联合举办的AutoSec8周年年会暨中国汽车网络安全数据安全峰会在上海举办。本次大会主要
    的头像 发表于 05-10 08:00 381次阅读
    经纬恒润亮相AutoSec中国汽车网络<b class='flag-5'>安全</b>及<b class='flag-5'>数据</b><b class='flag-5'>安全</b><b class='flag-5'>合</b><b class='flag-5'>规</b>峰会

    银基科技出席「铸盾车联」2024年车联网网络和数据安全专项行动论坛

    为进一步落实「铸盾车联」专项行动的具体任务,在上海市通信管理局指导下,上海市车联网协会于主办了「铸盾车联」2024年车联网网络和数据安全专项行动论坛,本次论坛旨在就专项行动重点任务
    的头像 发表于 04-17 09:57 801次阅读
    银基科技出席「铸盾车联」2024年车联网网络和<b class='flag-5'>数据</b><b class='flag-5'>安全</b>专项行动<b class='flag-5'>合</b><b class='flag-5'>规</b>论坛

    功能安全型汽车类18节串联电池监测器BQ79718-Q1数据

    电子发烧友网站提供《功能安全型汽车类18节串联电池监测器BQ79718-Q1数据表.pdf》资料免费下载
    发表于 03-27 09:50 5次下载
    功能<b class='flag-5'>安全</b><b class='flag-5'>合</b><b class='flag-5'>规</b>型汽车类18节串联电池监测器BQ79718-Q1<b class='flag-5'>数据</b>表

    深度剖析数据安全框架报告

    当前,AlIGC的海量数据需求为数据安全治理带来新变化、新需求。数据脱敏、身份认证与访问控制
    发表于 02-22 16:22 363次阅读
    深度剖析<b class='flag-5'>数据</b><b class='flag-5'>安全</b>框架报告

    移远通信声明: 关于移远产品用途及安全性的澄清

    移远通信声明: 关于移远产品用途及安全性的澄清
    的头像 发表于 01-06 08:28 416次阅读
    移远通信声明: 关于移远产品用途及<b class='flag-5'>安全</b><b class='flag-5'>合</b><b class='flag-5'>规</b>性的澄清