网安标委印发《数据安全技术 数据安全和个人信息保护社会责任指南》等2项标准

💡 原文中文,约1100字,阅读约需3分钟。
📝

内容提要

全国网络安全标准化技术委员会发布了《数据安全技术 数据安全和个人信息保护社会责任指南》和《网络安全技术 关键信息基础设施安全保护能力指标体系(征求意见稿)》。《指南》提供了数据安全和个人信息保护的指南,适用于处理数据的组织和评价第三方机构。《体系》规定了关键信息基础设施安全保护能力指标体系,适用于指导运营者和提供参考。

🔎

延伸解读

两项标准的不同定位与适用对象

《指南》与《体系》虽同属网络安全标准化工作,但定位不同。《指南》聚焦数据安全和个人信息保护的社会责任,为处理数据的组织提供实施指南,同时可供第三方机构评价履责程度;《体系》则针对关键信息基础设施安全保护能力,提出基本、强化、战略三级指标,用于指导运营者建设,也可为保护工作部门、国家监管部门和第三方评估机构提供参考。读者需注意《体系》仍为征求意见稿,尚未正式定稿。

社会责任五大主题的内在逻辑

《指南》提出组织治理、合规性、创新性和价值体现、公平运行、竞争与合作、用户权益保护、公益参与和社会发展等五大主题。这些主题相互关联补充,但组织治理被置于中心位置,因为有效的组织治理能确保组织针对其他主题采取行动。这意味着组织在落实数据安全和个人信息保护社会责任时,应优先建立治理机制,再推动合规、用户权益等具体议题,而非孤立应对。

关键信息基础设施三级能力的分层含义

《体系》将关键信息基础设施安全保护能力由低到高分为基本保护级、强化保护级、战略保护级。基本保护级侧重满足法律法规要求,保障系统常态化安全稳定运行;强化保护级强调运营者与保护工作部门形成安全防御共同体,实现综合防御和协同防御;战略保护级则要求运营者、保护工作部门和国家层面三级协同,保障极限情况下关键业务最小化运行。这一分层为运营者提供了阶梯式建设路径。

社会责任披露的监督与声誉作用

文章指出,社会责任披露是对组织社会责任履行情况进行社会监督的通行做法和有效手段,也能帮助组织提升声誉、获得更大范围认可。对于处理数据的组织而言,这意味着披露不仅是合规动作,还可能转化为信任资产。但需注意,披露的有效性依赖于内容真实完整,若流于形式,反而可能削弱公信力。组织应结合《指南》要求,将披露纳入整体治理框架。

❓

Q&A

《数据安全技术 数据安全和个人信息保护社会责任指南》的主要内容是什么?

该指南为处理数据的组织提供数据安全和个人信息保护的指导,并适用于评价第三方机构的履责程度。

关键信息基础设施安全保护能力指标体系的分级标准是什么?

安全保护能力分为基本保护级、强化保护级和战略保护级三个等级。

《指南》中提到的五大主题是什么?

五大主题包括组织治理、合规性、创新性和价值体现、公平运行、用户权益保护、公益参与和社会发展。

组织治理在《指南》中有什么重要性?

组织治理是所有主题的中心,确保组织能够有效应对其他主题。

社会责任披露对组织有什么影响?

社会责任披露是监督组织履行社会责任的有效手段,有助于提升组织声誉。

关键信息基础设施的范围包括哪些行业?

包括公共通信、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业。

🏷️

标签

➡️

继续阅读