导语
一家中型企业在安全检查中被问到三个问题:数据安全负责人是谁、全流程管理制度在哪里、员工培训怎么做的。企业拿不出成体系的答复,因为安全投入一直集中在设备采购上,制度与人员两条线长期空缺。
本篇说明数据安全保护义务包含的内容,以及重要数据处理者需要额外落实的组织要求。
规则出处与规范指向
《中华人民共和国公司法》第二十七条(本条见《数据安全法》第二十七条·数据安全保护义务与全流程管理制度):《中华人民共和国数据安全法》第二十七条规定:开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。利用互联网等信息网络开展数据处理活动,应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务。重要数据的处理者应当明确数据安全负责人和管理机构,落实数据安全保护责任。
一、四项基本义务
第一,建立健全全流程数据安全管理制度,覆盖采集、存储、使用、加工、传输、提供、公开、删除各环节。
第二,组织开展数据安全教育培训,把人员能力建设作为义务的一部分。
第三,采取相应的技术措施和其他必要措施,保障数据安全,例如加密、访问控制、日志审计与备份恢复。
第四,利用互联网开展数据处理活动的,还应当在网络安全等级保护制度的基础上履行上述义务。
二、重要数据处理者的附加义务
重要数据的处理者应当明确数据安全负责人和管理机构,落实数据安全保护责任。这是一项组织层面的硬性要求。
附加义务与主体的定级相衔接,只有先完成数据分类分级,才能判断自身是否属于重要数据处理者。
操作清单
建立覆盖采集、存储、使用、加工、传输、提供、公开、删除各环节的全流程管理制度。
组织开展数据安全教育培训,把人员能力建设纳入义务范围。
采取加密、访问控制、日志审计与备份恢复等技术措施和其他必要措施。
利用互联网开展处理活动的,在网络安全等级保护制度基础上履行上述义务。