1)数据安全和隐私保护是数字经济健康发展的基石。
随着大数据时代的到来,数据作为数字经济时代最核心、最有价值的生产要素,已经成为国家的基础性战略资源,对国家治理能力、经济运行机制和社会生活方式产生深远影响。与此同时,数字技术在持续推动经济发展的同时,其背后的安全隐患也日益显现。近年来,数据泄露、数据滥用、侵犯个人隐私等各类安全事件层出不穷。如何保证数字经济的高速发展,正确进行数据安全治理,保护公民隐私不受侵犯,引起了各国的高度重视和全社会的广泛讨论。
为进一步推进数字中国建设,加强数据资源保护,早在2015年,国务院就印发了《促进大数据发展行动计划》,明确强调要“完善法律法规和标准体系,科学规范运用大数据,保障数据安全”。2021年6月10日,十三届全国人大常委会通过《中华人民共和国数据安全法》,《个人信息保护法》,《个人信息和重要数据出境安全评估办法》等数据保护和个人信息保护法律法规即将颁布。面对数据安全和隐私保护监管力度的不断加大,如何建立和完善符合企业现状和发展需求的数据治理管理体系,确保数据安全合规,保护个人隐私,充分发挥数据在促进企业发展中的积极作用,已成为各行各业发展的重大挑战。
2)数据安全和隐私保护成为企业新的生命线。
近年来,随着数据安全和隐私泄露的新闻频发,数据安全和隐私话题逐渐进入大众视野,成为社会热点话题。一旦出现“某APP涉及非法收集个人信息”、“某店铺未经客户同意偷偷拍摄用户面部照片”、“某公司泄露客户个人信息”等数据安全问题,企业不仅会面临监管部门的严厉处罚,还会面临客户信任度的崩塌和企业声誉的负面影响。
同时,面对云计算、物联网、大数据、移动互联网、边缘计算等数字化技术背后的数据安全和隐私风险,传统的安全技术、冗长的合规流程和人工处理方式仍无法有效帮助企业解决以下难点和痛点:
A.如何应对变幻莫测、日益严格的监管环境;
B.如何整合数据治理、隐私保护和现有安全体系;
C.难以整合各部门管理诉求的差异,形成有效的多方联动机制和管理组织架构;
D.管理层对企业的所有数据资产和数据在企业内部的流转情况毫无头绪,数据管理无从下手,管理要求无法落实;
E.隐私风险评估的实现是传统的,跟不上产品开发的迭代速度;
F.数据共享受阻,无法更好的挖掘数据价值;
G.用户隐私权的回应严重依赖人工处理等。
为了更好地应对数字化时代的企业管理痛点,安永基于监管合规要求,参考各行业最佳实践,从管理机制建立、数据资产整理、安全保护技术实施三个维度,对企业的数据安全和隐私保护工作进行了提炼和总结。
3)企业数据安全和隐私保护的实用方法
1.管理机制的建立
建立机制完善、权责明确的治理体系和组织架构,是推进数据安全和隐私保护的前提。基于国家监管要求和行业实践经验,以及便于企业内部落实治理思路,数据安全和隐私保护工作应建立明确的管理组织架构,形成管理体系,确保工作有据可依,管理责任落实到人。
1)组织结构:
按照职责分工,分为决策层、管理层、执行层和监督层。决策层是数据安全和隐私保护的领导小组,负责定义企业建设目标和管理政策。管理层负责发布相关系统规范,协调系统建设。执行层负责根据系统需求实施相关工作。监管层负责定期评估和监督数据安全和隐私保护策略、制度和规范的执行情况。
2)制度体系:
根据管理层次和管理重点,分层次构建制度体系。以组织管理战略为纲领,逐步建立制度措施,形成工作流程,结合工具形式将管理要求落实到日常工作中。制度方面,企业要建立数据分类管理制度,从数据的业务影响、合规风险、社会影响等维度形成分类标准。从制度层面,应定义数据从采集、传输、存储、处理、使用到销毁的全生命周期,并针对不同类别和级别的数据建立差异化的管控要求和技术保护策略。
2.整理数据资产
数据资产分类的主要目的是让企业对自己拥有和使用的数据有更清晰、更直观的认识,从而更有针对性地识别不同数据在数据生命周期各个阶段可能存在的合规问题和安全风险,进而更好地保护和利用后续数据。
1)数据资产目录:
梳理数据资产目录,需要从业务的角度对企业拥有的数据进行系统的梳理,比如这些数据归谁所有,以什么方式存在于企业中,存储在哪里,保存多长时间。为了理清这些问题,我们通常需要多个部门核心人员的配合,包括销售团队、产品团队、RD团队、数据库团队、运维团队、采购团队等。
2)数据流程图:
为了更直观地展示数据的分布和流动,企业会通过数据分布和循环图来展示不同类型的数据在企业内外是如何被采集、传输、存储、使用、共享甚至销毁的。企业在梳理数据流转过程中,需要特别关注数据以线下形式对外传输、隐私信息共享、数据跨境传输等高风险场景,针对具体数据的具体风险场景进行针对性分析,制定风险缓释措施,定期检查是否符合监管要求。
3.安全防护技术落地
除了管理上的要求,企业要真正把数据安全和隐私保护融入到日常业务和产品中,让数据安全和隐私保护不再流于表面,嵌入到企业系统和业务发展过程中,并随着企业的成长不断创新。
1)建立数据安全能力:
从风险管控的角度,企业应对数据全生命周期的各个环节提出明确的技术解决方案,采取访问控制、加密、脱敏、防泄漏等技术手段。有效实施管理要求。同时,借助安全监控等传统信息安全技术,及时发现和遏制数据安全问题,基于企业现有的安全堡垒,提升数据安全技术能力建设。
2)通过设计实现隐私:
为了更好地将隐私管理和实践嵌入到技术、业务和产品实践中,企业需要将隐私纳入新系统和流程的设计规范和管理流程中。从系统需求、系统实施到系统维护阶段,持续进行隐私影响评估,制定相应的保护要求,做到风险管控先行,同时避免后期花费大量人力物力对系统进行整改。
4)数据安全和隐私保护的实现路径
1.速赢战略
近年来,监管部门对APP强制授权、过度索权、超范围收集个人信息等问题的整治力度也越来越严。保护消费者的隐私权,企业可以首先尝试从第三方的角度快速了解APP的合规状况。
安永可以通过实地调查和技术测试相结合的方式,帮助企业在短时间内快速评估数据安全和隐私合规现状,并制定有针对性的整改方案,帮助企业快速达到监管合规要求。
1)现场调查:
安永将进行走查测试,检查APP从注册到注销的所有业务环节,覆盖APP的所有应用模块。同时,安永还将对企业公布的隐私政策的完整性、合规性和有效性进行测试和验证。最后,安永会关注当前监管的重点问题,并根据历史APP的通报对企业的合规性进行评估和检查。
2)技术测试:
安永会通过技术测试来检验APP非法收集隐私数据的行为,包括清单文件权限声明、第三方SDK收集的信息、APP各功能模块实际获得的用户权限等。安永还可以根据企业需求对APP进行渗透测试,检测是否存在潜在的数据安全和隐私保护漏洞,造成数据泄露、数据篡改、账号被盗等安全事件。
2.整体提升
企业快速调查后会发现,暴露出来的风险只是冰山一角,很多都根源于数据安全治理和隐私保护管理制度的缺失。随着监管执法力度的加大,企业管理制度建设的完备性和有效性验证也将成为未来监管的重点。另一方面,从企业风险管控的角度,真正建立完善的数据安全和隐私保护管理体系,可以有效提高企业管理效率,防范风险,实现数据价值的最大化。
安永可以根据企业目前的管理状况和未来的发展目标,提供有针对性的咨询服务,包括但不限于:
1)数据治理系统规划:
从管理、技术和运营层面帮助企业构建数据治理能力,明确治理结构和职责,统一数据的业务语言,持续提升数据质量,确保数据安全合规,建立高效利用数据的工具,为数据资产价值的应用和挖掘奠定基础。
2)数据安全与合规框架的构建:
基于数据保护相关的法律法规和监管要求,聚焦数据生命周期的各个环节,为企业提供全方位的数据安全与合规评估、数据安全控制机制改进建议,协助企业建立数据生命周期安全部署策略,从而有效降低数据安全合规风险,确保企业数据资产价值。
3)个人隐私保护管理系统咨询服务:
帮助企业将自身管理诉求与外部监管底线相匹配,准确识别风险和改进建议,界定国内外个人信息保护边界,逐级提升隐私保护水平,设计与企业个人信息保护策略相匹配的治理关系和管理流程。
关注安永,我们在9月3-7日服务贸易洽谈会安永展台等你!
本文旨在提供一般信息,并不旨在成为可靠的会计、税务、法律或其他专业意见。请向您的顾问咨询具体意见。



