数据安全治理目标、体系及内容有哪些?

数据安全治理目标、体系及内容有哪些?

最佳答案 匿名用户编辑于2024/02/22 11:26

数据安全治理目标是组织数据安全治理工作开展的前进方向。本 指南认为其主要包括满足合规要求、治理数据安全风险、促进数据开 发利用三方面。

1.数据安全治理目标

满足合规要求。逐渐细化的数据安全监管要求,为组织数据安全规工作的推进提出了更高的要求。及时发现合规差距,协助组织履 行数据安全责任义务,为业务的稳定运行和规范化开展筑牢根基是数 据安全治理工作的首要目标。 治理数据安全风险。不断产出的海量数据在动态实时流转过程中, 面临着较大的风险暴露面,数据安全威胁及带来的影响与日俱增。叠 加数据安全边界较为模糊、数据安全基础不够强韧等问题,组织数据 安全风险的有效治理必然是数据安全治理的重要使命。 促进数据开发利用。数字经济的高速发展离不开数据价值的充分 释放,数据安全则是保障数据价值释放的重要基石。数据安全治理通 过体系化的建设,完善组织的合规管理和风险管理工作机制,提升数 据安全保护水平,促进数据的开发利用。

2.数据安全治理体系

数据安全治理体系是组织达成数据安全治理目标需要具备的能 力框架,组织应该围绕该体系进行建设。本指南依据 BDC 91-2022 《数 据安全治理能力评估方法》,基于数据全生命周期视角提出了一个三 层架构,同时基于该三层架构在实践中的工作分工,演化出管理、技 术、运营三类工作内容。

1. 基于数据全生命周期视角 数据安全治理体系的三层框架包括数据安全战略层、数据全生命 周期安全层和基础安全层,其中: 数据安全战略层是推进数据安全治理工作开展的战略保障模块,要求组织在启动各项工作前,应制定相应的战略规划。数据安全战略 从数据安全规划、机构人员管理两方面入手,前者确立目标任务,后 者组建治理团队。 • 数据安全规划要求根据国家政策、组织业务发展需要以及数据 安全需求等多方面因素明确组织整体数据安全规划。 • 机构人员管理要求建立负责组织内部数据安全工作的部门、岗 位和人员,并与人力资源管理部门进行联动,防范机构人员管理过程 中存在的数据安全风险。

数据全生命周期安全层是评估组织数据安全合规及风险管理等 工作下沉至各业务场景能力水平的重要模块。要求组织以采集、传输、 存储、使用、共享、销毁等环节为切入点,设置管控点和管理流程, 保障数据安全。具体来说包括: • 数据采集安全是指根据组织对数据采集的安全要求,建立数据 采集安全管理措施和安全防护措施,规范数据采集相关流程,从而保 证数据采集的合法、合规、正当和诚信。 • 数据传输安全是指根据组织对内和对外的数据传输需求,建立 不同的数据加密保护策略和安全防护措施,防止传输过程中的数据泄 露等风险。 • 数据存储安全是指根据组织内部数据存储安全要求,提供有效 的技术和管理手段,防止对存储介质的不当使用而可能引发的数据泄 露风险,并规范数据存储的冗余管理流程,保障数据可用性,实现数据存储安全。 • 数据使用安全是指根据数据使用过程面临的安全风险,建立有 效的数据使用安全管控措施和数据处理环境的安全保护机制,防止数 据处理过程的风险。 • 数据共享安全是指根据组织对外提供或交换数据的需求,建立 有效的数据交换安全防护措施,降低数据共享场景下的安全风险。 • 数据销毁安全是指通过制定数据销毁机制,实现有效的数据销 毁管控,防止因对存储介质中的数据进行恢复而导致的数据泄露风险。

基础安全层作为数据全生命周期安全能力建设的基本支撑模块, 可以在多个生命周期环节内复用,是整个数据安全治理体系建设的通 用要求,能够实现建设资源的有效整合。具体来说包括: • 数据分类分级是指根据法律法规以及业务需求,明确组织内部 的数据分类分级原则及方法,并对数据进行分类分级标识,以实现差 异化的数据安全管理。 • 合规管理是指根据组织内部的业务需求和业务开展场景,明确 相关法律法规要求,通过制定管理措施降低组织面临的合规风险。 • 合作方管理是指通过建立组织的合作方管理机制,防范组织对 外合作中的数据安全风险。 • 监控审计是指通过建立监控及审计的工作机制,有效防范不正 当的数据访问和操作行为,降低数据全生命周期未授权访问、数据滥 用、数据泄露等安全风险。

• 身份认证与访问控制是指根据组织的安全合规要求,建立用户 身份认证和访问控制管理机制,防止对数据的未授权访问。 • 安全风险分析是指根据组织的业务场景建立数据安全风险分 析体系,将风险控制在可接受的水平,最大限度的保障数据安全。 • 安全事件应急是指通过建立数据安全应急响应体系,确保在发 生数据安全事件后能够及时止损,保障业务的安全和稳定运行,最大 程度降低数据安全事件带来的影响。

2. 基于工作内容分工视角 上述三层框架在组织内部落地实践过程,涉及到多方面的工作, 根据组织内常见的工作划分,我们按照管理、技术、运营三类的工作 内容进行演化,生成基于工作内容的数据安全治理体系视角,其中: 管理类工作涉及组织架构、制度流程、人员管理等三方面工作, 是数据安全治理体系在组织内运作的基石,主要负责协调、整合及优 化各种资源,最终实现数据安全治理目标。更详细的内容可以参考 “(三)数据安全治理维度”。 技术类工作涉及基础通用类、生命周期类、平台类技术的策略配 置、技术实现等,主要为管理类工作的落地提供技术支撑,是数据安 全的直接保障。具体的技术工作将在“(三)数据安全治理维度”进 行描述。 运营类工作可以从运营对象、管控流程两个维度切入实现,主要 承担优化数据安全工作流程,及时持续的为数据安全决策提供有价值的信息和洞察。更详细的内容将在第三章进行阐述。

3.数据安全治理维度

以数据安全治理目标为指引,围绕数据安全治理体系框架,可以 从组织架构、制度体系、技术工具和人员能力四个维度开展治理能力 建设工作,以解决“谁来干”、“怎么干”、“干的如何”、“有没有能力 干”等关键问题。

1. 组织架构 数据安全组织架构是数据安全治理体系建设的前提条件。通过建 立专门的数据安全组织,落实数据安全管理责任,确保数据安全相关 工作能够持续稳定的贯彻执行。同时,因数据安全治理是一项多元化 主体共同参与的复杂工作,明确的组织架构有助于划分各参与主体的 数据安全权责边界,促进协同机制的建立,实现组织数据安全治理一 盘棋。

在一个组织内部,安全部门、合规部门、风控部门、内审部门、 业务部门、人力部门等都需要参与到数据安全治理的具体工作中,相 互协同,共同保障组织的数据安全。一种较为典型的数据安全治理组 织架构一般由决策层、管理层、执行层与监督层构成,如图 2 所示, 各层之间通过定期会议沟通等工作机制实现紧密合作、相互协同。 决策层指导管理层工作的开展,并听取管理层关于工作情况和重 大事项等的汇报,一般以虚拟组织的形式存在,如数据安全领导小组, 该小组通常由组织的高层领导及相关部门负责人共同构成,主要负责对数据安全的重大事项进行统筹决策,主要职责包括:制定数据安全整体目标和发展规划; • 发布数据安全管理制度及规范; • 提供数据安全规划、设计、建设、实施、运营等全过程的资源保 障; • 重大数据安全事件协调与决策。

管理层则对执行层提出数据安全管理要求,并听取执行层关于数 据安全执行情况和重大事项的汇报,形成管理闭环,一般由安全部门 或数据部门牵头,负责数据安全的管理、建设、宣贯等工作,主要职 责包括: • 制定数据安全管理制度及规范; • 制定数据安全工作在各层级的运行机制,保障数据安全工作的顺利运营; • 推进数据安全风险评估、数据出境安全评估等专项工作的开展; • 推进数据安全意识培训、安全技能提升、安全技术考核等工作; • 负责与国家数据安全相关监管部门及行业组织的协调沟通。

执行层一般由业务部门、技术部门等构成,负责执行或支撑各项 数据安全管理要求的贯彻落实,主要职责包括: • 负责依据国家法律法规、政策文件、标准规范及企业相关数据 安全管理要求,合理开展工作; • 负责制定本部门相关业务场景下的数据安全实施细则; • 负责按照要求构建数据安全建设的技术支撑能力,助力管理要 求落地; • 负责反馈合理的数据安全需求,促进数据安全防护工作的改进; • 积极参与数据安全意识培训、能力培养及考核工作。

监督层负责对管理层和执行层各自职责范围内的数据安全工作 情况进行监督,并听取各方汇报,形成最终监督结论后同步汇报至决 策层,一般涉及合规、风控、内审等部门,主要职责包括: • 对数据安全制度及规范的执行情况进行监督; • 对数据安全技术工具的落地情况进行监督; • 对数据安全风险评估过程进行监督审计。 各层的主要分工和构成如表 1 所示。因不同组织的部门设置都有 较大不同,涉及到实际组织体系建设时,不同机构还需结合现有组织架构,进行适度的调整和补充。

2. 制度流程 数据安全制度流程一般会从业务数据安全需求、数据安全风险控 制需要,以及法律法规合规性要求等几个方面进行梳理,最终确定数 据安全防护的目标、管理策略及具体的标准、规范、程序等。 数据安全管理制度文件可分为四个层面,一、二级文件作为上层 的管理要求,应具备科学性、合理性、完备性及普适性。三、四级文 件则是对上层管理要求的细化解读,用于指导具体业务场景的具体工 作。常

一级文件是由决策层明确的面向组织的数据安全管理方针、政策、 目标及基本原则。二级文件是由管理层根据一级文件制定的通用管理 办法、制度及标准。三级文件一般由管理层、执行层根据二级管理办 法确定各业务、各环节的具体操作指南、规范。四级文件属于辅助文 件,是各项具体制度执行时产生的过程性文档,一般包括工作计划、 申请表单、审核记录、日志文件、清单列表等内容。 

3. 技术工具 数据安全治理体系的技术并非单一产品或平台的构建,而是结合 组织自身使用场景,围绕数据全生命周期各阶段的安全要求,建立起 来的与制度流程相配套的技术和工具。

基础通用类技术工具为数据全生命周期的安全提供支撑: • 数据分类分级相关工具平台主要实现数据资产扫描梳理、数据 分类分级打标和数据分类分级管理等功能。 • 身份认证及访问控制相关工具平台,主要实现在数据全生命周 期各环节中涉及的所有业务系统和管理平台的身份认证和权限管理。 • 监控审计相关工具平台接入业务系统和管理平台,实现对数据 安全风险的实时监控,并能进行统一审计。日志管理平台收集并分析所有业务系统和管理平台的日志,并 统一日志规范以支持后续的风险分析和审计等工作。 • 安全及合规评估相关工具平台主要用于综合评估数据安全现 状和合规风险。

数据全生命周期安全类技术为生命周期中特定环节面临的风险 提供管控技术保障。整个数据全生命周期可以通过组合或复用以下多 种技术实现数据安全: • 敏感数据识别通过对采集的数据进行识别和梳理,发现其中的 敏感数据,以便进行安全管理。 • 备份与恢复技术是防止数据破坏、丢失的的有效手段,用于保 证数据可用性和完整性。 • 数据加密相关工具平台通过提供常见的加密模块及密钥管理 能力,落地数据的加密需求。 • 数据脱敏是通过一定的规则对特定数据对象进行变形的一类 技术,用于防止数据泄露和违规使用等。 • 数据安全网关通过建立统一的数据访问、分发的出入口,基于 协议访问数据源,发现敏感数据,对访问数据的行为进行分析、处理, 提供持续的数据安全保障及监测能力。 • 数据水印技术通过对数据进行处理使其承载特定信息,使得数 据具备追溯数据所有者与分发对象等信息的能力。在数据处理过程中 起到威慑及追责的作用。

数据防泄露技术通过终端防泄露技术、邮件防泄露技术、网络 防泄露技术,防止敏感数据在违反安全策略规定的情况下流出组织。 • 隐私计算通过实现数据的可用不可见,从而满足隐私安全保护、 价值转化及释放。 • API 管控相关工具平台提供内部接口和外部接口的安全管控 和监控审计能力,保障数据传输接口安全。 • 数据删除是一种逻辑删除技术,为保证删除数据的不可恢复, 一般会采取数据多次的覆写、清除等操作。 • 介质销毁一般通过消磁机或者物理捣毁等方式对数据所在的 介质进行物理销毁。

平台类技术通过接入各技术工具的能力点,打破其之间的协作壁 垒,实现对不同技术工具的能力编排与调度,进而提供统一的管理入 口与操作方式,为组织的各项安全决策提供全局视角: • 数据安全运营管理平台通过数据资产梳理、数据合规管理、安 全能力管理等核心功能,建立“协同管理”的能力,规避产品在实际 应用过程中的粗防护、弱联动、单视角等问题。

4. 人员能力 数据安全治理离不开相应人员的具体执行,人员的技术能力、管 理能力等都影响到数据安全策略的执行和效果。因此,加强对数据安 全人才的培养是数据安全治理的应有之义。组织需要根据岗位职责、 人员角色等明确相应的能力要求,并从意识和能力两方面着手建立适配的数据安全能力培养机制。

意识能力培养方式。可以结合业务开展的实际场景,以及数据安 全事件实际案例,通过数据安全事件宣导、数据安全事件场景还原、 数据安全宣传海报、数据安全月活动等方式,定期为员工开展数据安 全意识培训,纠正工作中的不良习惯,降低因意识不足带来的数据安 全风险。 技术能力培养方式。一方面,构建组织内部的数据安全学习专区, 营造培训环境,通过线上视频、线下授课相结合的方式,按计划、有 主题的定期开展数据安全技能培训,夯实理论知识。另一方面,通过 开展数据安全攻防对抗等实战演练,将以教学为主的静态培训转为以 实践为主的动态培训,提高人员参与积极性,有助于理论向实践转化, 切实提高人员数据安全技能。

为保障培训效果,形成人员能力培养的管理闭环,还需要结合能 力考核的管理机制。通过结合人员角色及岗位职责,构建数据安全能力考核试题库,通过考核平台分发日常测验及各项考核内容,评估人 员数据安全理论基础。同时将人员在实战演练中的实际操作能力作为 重要考核指标,以综合评估数据安全人员能力水平。

参考报告REPORT

数据安全治理实践指南(3.0).pdf

数据安全治理实践指南(3.0)数据作为数字经济发展的核心资源,是驱动社会创新、经济高质量发展的源动能。近期,随着国家数据局的成立、财政部《企业数据资源相关会计处理暂行规定》等的发布,数据获得各方空前关注。作为数字经济健康发展的重要基石,数据安全的重要性愈发突出,数据安全治理需求愈加明显。为了梳理数据安全治理的概念内涵,探讨数据安全建设路线,解决数据安全实践难点问题,中国信息通信研究院数据安全推进计划发布《数据安全治理实践指南》(以下简称《指南》)系列,围绕数据安全治理目标、治理框架、治理实践路径展开论述。

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

用户解答榜
分享至