2024年网络安全与数据合规回顾与展望.docx
《2024年网络安全与数据合规回顾与展望.docx》由会员分享,可在线阅读,更多相关《2024年网络安全与数据合规回顾与展望.docx(38页珍藏版)》请在三一文库上搜索。
1、2024年网络安全与数据合规回顾与展望前百2024年,是习近平总书记提出网络强国战略目标与总体国家安全观的10周年,也是我国全功能接入国际互联网30周年。在世界百年变局加速演进的当下,随着数字化、网络化、智能化的深入发展,网络运行与数据处理活动愈发频繁,网络安全威胁和数据安全风险也日益突出。与此同时,国家安全的内涵和外延在时空领域不断拓展,违法处理网络数据的行为时有发生,给中国数字经济的稳步发展和国家安全保护带来了严峻挑战。回顾2024年的网络安全与数据合规实践,我国互联网事业快速发展,网络空间治理框架的落地工作扎实推进。促进和规范数据跨境流动规定与网络数据安全管理条例等法律规范的先后出台,总
2、结了中华人民共和国数据安全法(下称“数据安全法”)、中华人民共和国个人信息保护法(下称“个人信息保护法”)及数据出境安全评估办法等相关规范施行以来的监管实践经验。这些法规妥善处理了与数据安全法个人信息保护法等上位法的关系,聚焦个人信息、重要数据、数据跨境流动等突出问题,对相关制度规定进行了细化、补充和完善。它们为通过数据保护促进数字经济发展的路径提供了更为明确的指导方向,旨在保障国家安全、网络安全与数据安全的前提下,充分释放数据要素的价值,为我国数字经济的高质量发展提供制度保障和实施路径,推动我国网络法治建设迈向新台阶。与此同时,新一轮科技革命和产业变革方兴未艾,全球互联网治理体系也在发生深刻
3、变革。网络和信息安全关乎国家安全和社会稳定,已成为大国博弈的重要领域,这对我国网络法治建设提出了新的更高要求。正所谓“鉴往事,知来者”,本文旨在回顾2024年网络安全与数据合规领域的重大进展与变化趋势,并展望2025年网络安全与数据合规建设的蓝图,以期为网络强国、数字中国的建设保驾护航,助力其乘风破浪、行稳致远,共同开创数字经济发展的新局面。1、网络安全:立法、执法与实践并行推进2024年是中华人民共和国网络安全法(下称“网络安全法”)实施的第七年,也是我国网络安全合规立法和执法持续深化的一年。在全球范围内,随着欧洲和美国等国家和地区不断建立并完善网络安全立法,网络安全仍然是企业需要高度关注的
4、关键领域。在此背景下,2024年中国围绕网络安全的立法、执法和专项治理持续发力,不仅巩固了法律框架,亦持续推动行业实践的合规化和标准化。1 .网络安全立法持续完善(1)网络数据安全管理条例的深化网络数据安全管理条例作为网络安全合规的关键法规,其已在2025年1月1日起正式实施,进一步明确了企业在漏洞管理和安全事件处理中的责任,这些具体要求强化了企业的网络安全保护责任,特别是在事件响应和风险管理方面提供了法律依据。具体内容可参考“新火试新茶,诗酒趁年华”一一新形势下的网络数据安全管理条例解读。(2)行业领域立法的细化2024年,不同行业结合自身行业特点,加强了专项网络安全立法工作,进一步细化了行
5、业网络安全保护要求:交通运输领域:交通运输部发布铁路关键信息基础设施安全保护管理办法,重点针对铁路系统的关键信息基础设施明确安全责任主体和保护措施,为交通领域的网络安全保护提供了操作性规范;商用密码管理:国家密码管理局发布关键信息基础设施商用密码使用管理规定(征求意见稿),旨在推动商用密码技术在关键信息基础设施中的应用,提升基础设施的安全性;电力行业:国家能源局制定并颁布了电力网络安全事件应急预案,其正式施行细化了电力网络安全事件的预警、应急响应和事后恢复流程,确保电力系统的网络安全和稳定运行。2 .网络安全执法范围及力度持续扩大2024年,网络安全执法常态化趋势愈发明显,各级及各地区监管部门
6、持续加大对网络安全违法行为的处罚力度,重点覆盖金融、信息通信和地方企业等领域。在行业监管方面,以金融行业为例,国家金融监督管理总局及其地方监管局针对金融机构持续发布信息安全相关行政处罚信息,违法违规事实主要涉及以下问题:部分重要信息系统识别不全面、灾备建设和灾难恢复能力不符合监管要求;信息系统漏洞未及时修复,造成潜在风险;信息安全管理存在不足等。罚单的密集发布传递出强烈信号,金融行业作为高风险领域,需加大网络安全投入,确保合规管理。在地方执法方面,地方网安部门同样不断加强对企业不履行网络安全义务的处罚力度。例如,内蒙古公安机关网安部门通报7起不履行网络安全保护义务的案例,切实压紧压实网络运营者
7、的主体责任,对未建立管理制度、不履行网络信息安全管理义务的多家违法企业依法给予行政处罚,涉及拒不履行网络安全保护义务,对外提供网络安全产品服务存在高危钓鱼漏洞等问题;上海通信管理局成立专项工作组,由网络安全管理处负责牵头,通过听取汇报、查阅台账、交流提问等方式开展2024年云服务安全专项治理工作,重点检查企业网络运行及云服务安全制度建设落实、风险隐患清单管理、平台监控及系统冗余保护能力建设、运行事故应急演练等方面工作情况,并对企业现场提交材料中发现的问题反馈改进要求,进一步夯实云服务稳定安全运行的工作基础,切实提升企业云服务安全稳定运行总体水平。23 .未来网络安全立法展望2024年5月,全国
8、人大常委会公布年度立法工作计划,其中网络安全法的修订计划已正式提上初次审议日程。这表明中国网络安全立法将进入新一轮优化阶段,基于2022年发布的修订征求意见稿,我们理解,除了理顺违反网络运行安全等规定的法律责任外,未来修订也可能将进一步聚焦以下领域:应对新兴技术安全风险:包括人工智能、大数据、区块链、物联网等技术相关的安全隐患;细化网络安全事件报告机制的规定,并与网络数据安全管理条例及后续拟出台的网络安全事件报告管理办法进一步衔接;强化关键信息基础设施保护:包括但不限于进一步细化关键信息基础设施保护要求、对于关键信息基础设施风险的动态评估机制以及关键信息基础设施相关供应链管理要求。2、数据安全
9、地方专项行动与行业规范多维演进随着数字化技术的快速发展,数据安全与国家安全的紧密联系愈发凸显。2024年,中国数据安全领域的法律法规持续完善,监管力度全面升级。以国家安全部通报的境外企业以“汽车智驾”为名实施的非法测绘事件为例,国家安全风险再度成为社会关注焦点。该事件表明,境外企业利用高科技手段窃取数据的行为,不仅严重威胁相关产业发展,更直接危及国家安全。在这一背景下,地方通信管理局通过“浦江护航”“江淮护航”等专项行动,加强对重点行业领域的数据安全监管,并相继推动各行业数据安全立法进程。1 .数据安全领域总体立法动态(1)网络数据安全管理条例修订,聚焦重要数据保护规则网络数据安全管理条例在
10、继承数据分类分级保护制度等原则性要求的基础上,充分发挥行政法规的灵活性和创新空间,对重要数据安全管理从重要数据识别、重要数据安全管理的组织责任、重要数据处理风险评估等维度进行了细致化的规定。具体内容可参考“新火试新茶,诗酒趁年华”一一新形势下的网络数据安全管理条例解读。(2)国家标准数据安全技术数据分类分级规则的发布数据分类分级作为企业数据管理的核心环节,贯穿企业内部数据全生命周期管控的各个环节。它不仅是企业开展数据安全与合规工作的关键基础,更是保障数据资产安全与高效利用的重要手段。长期以来,如何实现合规且有效的数据分类分级一直是企业高度关注的热点话题。此次相关标准的发布,为企业在数据分类与分
11、级提供了整体框架及考虑要素建议,填补了此前的空白。同时,该标准也为整个行业的数据分类分级流程提供了重要指导,有助于规范企业的数据管理流程,提升数据治理水平。止匕外,它还将推动跨行业数据安全管理实践的统一,促进了不同行业领域之间的数据共享与协同,为数字经济的健康发展奠定了重要基础。2 .重点行业数据安全立法及监管动态(1)汽车行业随着智能网联汽车的发展,汽车行业的数据安全风险受到高度关注。2024年,围绕汽车数据的合规监管呈现以下特点:专项行动与实践指南指导行业合规实践:以上海“铸盾车联”为代表的专项行动开展,有效规制了汽车行业非法数据采集行为。针对车外画面的局部轮廓化处理,全国网络安全标准化技
12、术委员会发布了实践指南,为数据脱敏技术提供可操作性指导。行业政策文件与法律规范密集出台:关于加强智能网联汽车有关测绘地理信息安全管理的通知进一步明确了对智能网联汽车有关测绘地理信息的安全管理标准,对于企业测绘实践中常出现的问题进行了澄清与回应;对外提供涉密测绘成果管理办法则进一步明确设计测绘成果范围、分级审批审理机制,以及申请条件等内容,以确保满足新形势下对外提供涉密测绘成果管理工作的需要;关于进一步加强智能网联汽车准入、召回及软件在线升级管理的通知(征求意见稿)则进一步对组合驾驶辅助准入与召回管理以及汽车软件在线升级协同管理等环节要求进行强化。国家标准发布引导数据安全技术保护落地:三项强制性
13、国家标准汽车整车信息安全技术要求(GB444952024)、汽车软件升级通用技术要求(GB444962024)以及智能网联汽车自动驾驶数据记录系统(GB444972024)的正式实施,对于汽车行业的数据安全技术要求提供了重要细化指导。(2)金融行业金融数据因其高敏感度一直是数据安全监管的重点,银行保险机构数据安全管理办法的发布生效进一步强化银行保险机构对于数据风险的防控要求,对数据全生命周期的管理提出明确要求,关于这部分的具体内容可参考江春入旧年一一银行保险机构数据安全管理办法解读;而中国人民银行发布修改中国人民银行关于进一步加强征信信息安全管理的通知有关公告(征求意见稿),则回应了各界长期以
14、来对于征信信息收集、使用和存储合规性要求的密切关注。(3)工业和信息化领域作为数字化转型的核心领域,工业与信息化行业在数据安全立法方面迈出重要步伐。工信部2024年发布了两项试行文件,以期完善工业数据的安全保护体系,数据安全风险管理逐步制度化。工业和信息化领域数据安全风险评估实施细则(试行):提供了系统的风险评估流程与技术指导,帮助企业识别和防范数据安全隐患;工业和信息化领域数据安全事件应急预案(试行):建立了从事件预警到处置的完整应急机制,提高了数据安全事件响应的规范性和效率。(4)其他行业除了上述行业外,自然资源、民航、会计、邮政等行业也均在数据安全方面出台如下行业立法,有效贯彻落实数据安
15、全法所确立的“统筹领导+分业监管”的治理思路,建议各企业在后续的数据安全管理工作中,充分关注并重视行业立法以及场景合规指引、试点案例等行政指导活动,其将为中国境内企业数据安全自查自改提供精细化、场景化的合规指引。行业2024MS金立法工作(分外)自然资源自然责源接域数据安金首理办法:朗了责不数据的分级分类管理机制并强化了对数据传输和使用的合屈性要求.邮政寄谨务用户个人信息安全曾办法(破求见):旨在有效规范了寄递企业在收SL存儡和使用用户信息过程中的合规要求,降低用户敢案泄风岭.国航“民航数喜康办法(征求见)IQ民航售共享办法(破求见IB):分9Rt时散揖收.M9.访问攫出更高安全惊准.这笠文件
16、旨民航欣气的全生命周期皆理.其在采集.共享与使用环节中的安全性IO合法性.#1+今计eH所IMI安叁行O法:有效海动行业IlMI对它户InR的保护,Bl升会计行业IuS安全保妒的技术与建水平,推动行业合Ie化运ft.3 .数据安全监管的趋势与未来展望由此观之,在过去的一年中,我国数据安全领域的立法和监管持续升级,主要呈现以下趋势:监管范围扩大,覆盖多行业、多场景:从汽车、金融、自然资源到民航等多个行业,数据安全立法已全面渗透到经济社会的各个领域;技术与管理并重:以国家标准和实践指南为引领,推动数据分类分级与技术实践的深度结合。未来,随着技术的不断进步和数据形态的日益复杂化,数据安全立法将进一步
17、完善,为数字经济的高质量发展提供更加坚实的法律保障。这一趋势不仅符合数字经济快速发展的需求,也是应对数据安全、数据权属、数据流动失序等新兴挑战的必然要求。与此同时,企业在数据安全治理中也肩负着重要责任。企业需要强化合规意识,主动构建全面的数据安全管理体系,以适应日益严格的监管环境。这不仅包括完善内部数据管理流程、采用加密技术、访问控制等手段,还涉及加强员工的安全培训,提升全员的数据安全意识。通过这些措施,企业可以更好地应对数据安全风险,确保在数字经济时代的可持续发展。3、个人信息保护:法规标准持续出台,监管呈现精细化态势2024年中国在个人信息保护立法、执法、司法领域均取得了显著进展,整体监管
18、呈现出精细化、更具针对性的趋势,重点着眼于敏感个人信息保护、个人信息主体权利响应、个人信息处理合法性等方面,上述趋势不仅体现在立法层面,更在司法和执法实践中得到充分呈现。L个人信息保护细则相继出台(1)个人信息保护的“主体责任”2024年,网络数据安全管理条例的发布成为个人信息保护领域的重要事件。网络数据安全管理条例首次从行政法规层级补充了法律位阶空缺,进一步细化了数据安全法和个人信息保护法的相关规定,提供了相对落地但又具备足够灵活性的网络数据安全管理框架。在一般规定的基础上,以个人信息保护和重要数据安全两方面为切入点,对网络数据处理活动提出具体要求,并为网络数据处理者处理个人信息保护提供了更
19、具体的法律指引。需要重点关注的是,除了一般个人信息保护义务外,网络数据安全管理条例特别强调了网络数据处理者在个人信息保护方面的主体责任,例如,定期就其处理个人信息合法合规情况开展合规审计,境外网络数据处理者处理境内自然人个人信息的,就其专门机构或指定代表的名称、姓名及联系方式等进行报送。止匕外,网络数据安全管理条例还明确了“大型网络平台”的定义,要求网络平台服务提供者在一般网络数据处理者基础上另行承担特殊主体责任,承接此前未成年人网络保护条例等法规中“网络平台服务提供者”的规制路径,其对网络平台服务提供者(特别是其中的大型网络平台服务提供者)提出了特定的网络数据安全保护义务,例如,要求大型网络
20、平台服务提供者每年度发布个人信息保护社会责任报告,聚焦个人信息保护措施和成效、个人信息权利响应状况、个人信息保护监督机构的履职情况等。(2)个人信息保护合规审计2024年7月,数据安全技术个人信息保护合规审计要求(征求意见稿)发布,标志着个人信息保护合规审计制度的逐步完善。该文件结合2023年8月发布的个人信息保护合规审计管理办法(征求意见稿),进一步明确了个人信息保护合规审计的具体要求和流程。其后,数据安全技术个人信息保护合规审计要求的首批试点工作在全国范围内的36家单位启动,主要针对互联网、金融、交通、医疗、电信等重点行业和领域,3推动企业建立完善的个人信息保护管理体系,以形成个人信息保护
21、合规审计典型案例,为个人信息保护合规审计的推广应用积累实践经验。(3)敏感个人信息的识别与保护网络安全标准实践指南一一敏感个人信息识别指南(下称“指南”)于2024年9月发布,旨在为识别和保护敏感个人信息提供明确指导。此前,2021年施行的个人信息保护法对敏感个人信息进行了定义,但未就敏感个人信息的识别给出具体的规则,亦未就敏感个人信息字段进行穷尽式举例,指南给出了敏感个人信息的识别规则和常见类别示例,并强调了在不同处理场景下对个人信息的分类管理。值得注意的是,指南回应了实务中敏感个人信息识别的一系列争议。例如,此前敏感个人信息的识别主要参考信息安全技术个人信息安全规范(GB/T35273-2
22、020),其中将“身份证”作为敏感个人信息举例,但此次指南中明确规定了“身份证照片”为敏感个人信息,不再笼统地将“身份证”字段作为敏感个人信息的示例。目前这一调整引发了广泛讨论,对此,我们理解,这一修改并未完全否认身份证号作为敏感个人信息的认定逻辑,但旨在将身份证上的“性别”等字段区别于“身份证照片”字段进行认定。上述示例充分彰显了敏感个人信息识别的关键在于相关字段泄露或非法使用对人格尊严、人身安全与财产安全的影响程度。(4)个人信息权利响应机制或将逐步落地在个人信息保护法原则上确立个人信息转移权的基础上,网络数据安全管理条例首次从立法的角度明确了“个人信息可携带权”的具体响应规则,例如在总结
23、归纳司法裁判实践经验的基础上明确增加了“转移个人信息具备技术可行性”的适用条件,使得数据可携权在我国具有了实践可执行性。止匕外,数据安全技术基于个人请求的个人信息转移要求(征求意见稿)发布并公开征求意见,旨在进一步标准化了个人信息主体的权利行使方式与个人信息处理者的相应要求。具体而言,该征求意见稿规定了基于个人信息主体请求转移其个人信息的适用和行使条件、可请求转移的个人信息范围,以及个人信息处理者在处理前述请求时应遵守的流程和要求。对此,我们建议企业密切关注后续数据安全技术基于个人请求的个人信息转移要求的正式出台,其将为个人信息保护法与网络数据安全管理条例中个人信息转移权的实现提供更明确可行的
24、落地标准。2 .个人信息保护司法裁判:典型案例发布个人信息保护法实施三周年之际,最高院司法案例研究院、北京互联网法院等先后发布侵犯公民个人信息犯罪典型案件、个人信息保护及数据纠纷典型案例。就刑事案例而言,最高院司法案例研究院发布人民法院案例库中侵犯公民个人信息罪相关案例裁判要旨汇总,包含两件指导性案例及十六件参考案例,案例涵盖了个人信息的多种类型和处理场景,界定了非法获取、出售、利用个人信息的法律边界。裁判要点主要涉及居民身份证信息作为多种个人信息组合的认定,通过购买、收受、交换等方式获取在一定范围内已公开的公民个人信息进行非法利用情形的认定等。前述案例汇总文件旨在为司法实践中处理个人信息保护
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2024 网络安全 数据 合规 回顾 展望
