收藏丨2023年國內數據安全領域政策匯總(重點行業篇)
在數字經濟時代,數據已經成為最核心、最具價值的生產要素,對經濟增長、社會發展以及國家安全等方面具有重要影響。因此,國家高度重視網絡與數據安全,將其納入國家戰略,以保障國家利益和安全。近年來,我國數據安全法制化建設不斷加速,這些法律法規的制定和實施,為我國數據安全提供了有力的法律保障,也為數字經濟健康發展提供了重要的支撐。同時,我國還積極推動國際數據安全合作,加強與其他國家的溝通與協作,共同應對數據安全挑戰。
本文梳理了我國2023年發布的網絡安全和數據安全領域國家法律法規、行業規章、地方政策等文件,供大家參考。
政務
《政務服務電子文件歸檔和電子檔案管理辦法》
8月22日,國務院辦公廳印發《政務服務電子文件歸檔和電子檔案管理辦法》。《辦法》規定了政務服務和檔案業務全流程的重點。一是政務服務系統要有歸檔功能。二是要推進政務服務機構電子檔案管理信息系統建設。三是要實現全過程電子化。四是擴大政務服務歸檔范圍。五是強調政務服務電子文件和電子檔案的歸屬流向。六是明確政務服務機構檔案部門要對接收的政務服務電子檔案進行真實性、完整性、可用性和安全性檢測。
《市場監督管理行政執法電子數據取證暫行規定(征求意見稿)》
8月22日,國家工商行政管理總局發布《市場監督管理行政執法電子數據取證暫行規定(征求意見稿)》。《規定》旨在規范市場監督管理行政執法電子數據取證工作,提升執法人員電子數據取證能力,提高行政執法效能。
《電子政務云災備體系建設規范》團體標準8月13日,由北京信息災備技術產業聯盟提出并歸口,災備技術國家工程研究中心等數十家機構或組織共同起草的《電子政務云災備體系建設規范》團體標準正式發布,并于2023年9月13日正式開始實施。《規范》涉及包括“電子政務云系統災備評估要求,電子政務云系統災備分類分級,電子政務云災備方案制定,技術要求”,將電子政務云災備的建設、管理、運維等重要環節作了全面的梳理,將給各級政府部門的電子政務云災備建設提供詳細的指導。
《關于加強新時代檢察機關網絡法治工作的意見》
4月18日,最高人民檢察院印發《關于加強新時代檢察機關網絡法治工作的意見》。《意見》指出,要充分發揮司法辦案職能,依法嚴厲打擊利用網絡實施的危害國家安全犯罪,依法加大對危害計算機信息系統安全、數據安全犯罪的懲治力度,全鏈條懲治人民群眾反映強烈的網絡犯罪,依法保護和規范數字技術、數字產業和數字市場,大力加強網絡空間未成年人權益的綜合司法保護,切實維護網絡空間安全和服務數字經濟健康發展。
教育
《關于適應高質量發展要求 進一步完善教育經費統計體系的意見》
11月7日,教育部、國家統計局、財政部印發《關于適應高質量發展要求 進一步完善教育經費統計體系的意見》。從標準設計、指標設計、制度設計、質量控制、能力提升五個方面,提出了15條具體措施。文件在能力提升方面,特別提出加強數字技術支撐,要依法規范教育經費統計全流程數據處理活動,完善網絡安全防護技術措施和運行維護體系,確保教育經費統計數據安全。
醫療
《關于進一步完善醫療衛生服務體系的意見》
3月23日,中共中央辦公廳 國務院辦公廳印發《關于進一步完善醫療衛生服務體系的意見》。《意見》提出,加快健康醫療數據安全體系建設,強化數據安全監測和預警,提高醫療衛生機構數據安全防護能力,加強對重要信息的保護。
金融
《會計師事務所數據安全管理暫行辦法(征求意見稿)》
11月13日,財政部、國家網信辦聯合起草的《會計師事務所數據安全管理暫行辦法(征求意見稿)》公開征求意見。在網絡管理方面,《辦法》要求會計師事務所建立完善的網絡管理治理架構,事務所需確保內部網絡管理制度體系的健全,包括建立內部決策、管理、執行和監督機制,這意味著會計師事務所不僅要對數據本身進行保護,還要確保提供數據安全管理的網絡環境的安全。
《關于規范貨幣經紀公司數據服務有關事項的通知》
8月30日,國家金融監督管理總局、中國人民銀行、中國證監會、國家網信辦、國家外匯管理局五部門聯合發布《關于規范貨幣經紀公司數據服務有關事項的通知》。《通知》要求貨幣經紀公司應加強數據治理確保數據安全,規范提供數據標準提高數據服務質量,簽訂服務協議規范數據使用。
《企業數據資源相關會計處理暫行規定》
8月1日,財政部制定印發了《企業數據資源相關會計處理暫行規定》,自2024年1月1日起施行。《暫行規定》要求企業應當根據重要性原則并結合實際情況增設報表子項目,通過表格方式細化披露,并規定企業可根據實際情況自愿披露數據資源的應用場景或業務模式、原始數據類型來源、加工維護和安全保護情況、涉及的重大交易事項、相關權利失效和受限等相關信息,引導企業主動加強數據資源相關信息披露。《中國人民銀行業務領域數據安全管理辦法(征求意見稿)》
7月24日,中國人民銀行發布《中國人民銀行業務領域數據安全管理辦法(征求意見稿)》。《辦法》共八章五十七條,對人民銀行業務領域數據相關的處理活動提出了覆蓋全生命周期的細化管理要求,以數據分類分級為基礎,對數據安全保護從管理措施、技術措施等方面提出具體要求,同時涵蓋風險監測、評估審計與事件處置措施以解決事中事后可能發生的風險,并明確相關法律責任。
《期貨公司網絡和信息安全三年提升計劃(2023-2025)》
6月9日,中國期貨業協會發布《期貨公司網絡和信息安全三年提升計劃(2023-2025)》。《提升計劃》旨在引導期貨公司持續提升網絡安全工作能力和水平,防范化解系統性風險,為服務市場功能進一步發揮和行業高質量發展提供堅實保障。
《基金管理公司網絡和信息安全三年提升計劃(2023-2025)》
6月9日,中國證券投資基金業協會發布《基金管理公司網絡和信息安全三年提升計劃(2023-2025)》。《提升計劃》提出了“6體系1落實7保障”的工作思路與具體建議,設定了33項量化指標,明確了指標統計口徑,著力促進公募基金管理公司持續加大信息技術資金及人員投入,持續健全網絡和信息安全管理體系,不斷強化系統全流程研發管控力度。
《關于促進網絡安全保險規范健康發展的意見》
3月23日,中共中央辦公廳、國務院辦公廳印發《關于促進網絡安全保險規范健康發展的意見》。《意見》提出,發展“互聯網+醫療健康”,建設面向醫療領域的工業互聯網平臺,加快推進互聯網、區塊鏈、物聯網、人工智能、云計算、大數據等在醫療衛生領域中的應用,加快健康醫療數據安全體系建設,強化數據安全監測和預警,提高醫療衛生機構數據安全防護能力,加強對重要信息的保護。
《證券期貨業網絡和信息安全管理辦法》
2月27日,證監會發布《證券期貨業網絡和信息安全管理辦法》,并將于2023年5月1日起正式實施。《辦法》全面覆蓋了包括證券期貨關鍵信息基礎設施運營者、核心機構、經營機構、信息技術系統服務機構等各類主體,以安全保障為基本原則,對網絡和信息安全管理提出規范要求,主要內容包括:網絡和信息安全運行、投資者個人信息保護、網絡和信息安全應急處置、關鍵信息基礎設施安全保護、網絡和信息安全促進與發展、監督管理和法律責任等。
《銀行保險監管統計管理辦法》
2月1日,中國銀保監會印發《銀行保險監管統計管理辦法》。《辦法》要求,監管統計工作及資料管理應嚴格遵循保密、網絡安全、數據安全、個人信息保護等有關法律法規、監管規章和標準規范。相關單位和個人應依法依規嚴格予以保密,保障監管統計數據安全。
《證券公司網絡和信息安全三年提升計劃(2023-2025)》
1月6日,中國證券業協會印發《證券公司網絡和信息安全三年提升計劃(2023-2025)》。《計劃》提出建立科學合理的科技投入機制,要求行業合理加大科技資金投入。鼓勵有條件的公司2023-2025三個年度信息科技平均投入金額不少于上述三個年度平均凈利潤的8%或平均營業收入的6%。
工業/制造
《工業和信息化領域數據安全事件應急預案(試行)》
12月15日,工信部對《工業和信息化領域數據安全事件應急預案(試行)》公開征求意見。該應急預案根據數據安全事件對國家安全、企業網絡設施和信息系統、生產運營、經濟運行等造成的影響范圍和危害程度,將數據安全事件分為特別重大、重大、較大和一般四個級別。數據安全事件應急工作應當堅持統一領導、分級負責。堅持統一指揮、密切協同、快速反應、科學處置。堅持“誰管業務、誰管業務數據、誰管數據安全”,落實數據處理者的數據安全主體責任。
《工業和信息化領域數據安全行政處罰裁量指引(試行)(征求意見稿)》
11月23日,工業和信息化部發布了《工業和信息化領域數據安全行政處罰裁量指引(試行)(征求意見稿)》。《指引》旨在進一步銜接細化《數據安全法》相關罰則規定,構建行業數據安全行政處罰職權體系,統一數據安全行政處罰尺度,指導行業監管部門開展數據安全行政處罰工作,有效提升數據安全監管執法能力。
《工業互聯網安全分類分級管理辦法(公開征求意見稿)》
10月24日,工信部印發《工業互聯網安全分類分級管理辦法(公開征求意見稿)》。《辦法》指出,工業互聯網企業應當按照工業互聯網安全定級相關標準規范,結合企業規模、業務范圍、應用工業互聯網的程度、運營重要系統的程度、掌握重要數據的程度、對行業發展和產業鏈供應鏈安全的重要程度以及發生網絡安全事件的影響后果等要素,開展自主定級。工業互聯網企業級別由高到低分為三級、二級、一級。
《工業和信息化領域數據安全風險評估實施細則(試行)(征求意見稿)》
10月9日,工信部發布《工業和信息化領域數據安全風險評估實施細則(試行)(征求意見稿)》。《實施細則》共十七條,確定了部省兩級數據安全風險評估工作體系,細化了重要數據和核心數據處理者的評估義務,明確了行業主管部門監督管理評估活動的機制流程。
《民用無人駕駛航空器生產管理若干規定(征求意見稿)》
9月6日,工信部就《民用無人駕駛航空器生產管理若干規定(征求意見稿)》公開征求意見。征求意見稿規定,民用無人駕駛航空器生產者發現民用無人駕駛航空器存在網絡或者數據安全缺陷、漏洞等風險時,應當立即采取補救措施,按規定及時告知使用人并向有關部門報告。民用無人駕駛航空器生產者應當加強民用無人駕駛航空器生產過程的數據管理,確保在發生數據安全事件時能夠進行數據溯源和數據應急處置。
《工業領域數據安全標準體系建設指南(2023版)》
5月9日,工信部印發《工業領域數據安全標準體系建設指南(2023版)》。《指南》提出,工業領城數據安全標準體系由基礎共性、安全管理、技術產品、安全評估與產業評價、新興融合領域、垂直行業六大類標準組成。
《工業和信息化領域數據安全管理辦法(試行)》
1月1日,《工業和信息化領域數據安全管理辦法(試行)》正式施行。《辦法》重點解決工業和信息化領域數據安全“誰來管、管什么、怎么管”的問題。確定數據分類分級管理、重要數據識別與備案相關要求。針對不同級別的數據,提出相應安全管理和保護要求。建立數據安全監測預警、風險信息報送和共享、應急處置、投訴舉報受理等工作機制。明確開展數據安全監測、認證、評估的相關要求。規定監督檢查等工作要求。明確相關違法違規行為的法律責任和懲罰措施。
交通
《關于加快智慧港口和智慧航道建設的意見》
11月23日,交通運輸部印發《關于加快智慧港口和智慧航道建設的意見》,明確指出提升網絡和數據安全能力。如強化港口和航道關鍵信息基礎設施的網絡安全防護能力建設。推進港口和航道領域數據安全管理,落實分類分級保護工作,加強數據容災備份。加強港口和航道等基礎設施重要數據和個人信息的安全保護,推進數據的全生命周期安全管理。嚴格落實數據出境安全評估有關要求。
《自然資源部關于加快測繪地理信息事業轉型升級 更好支撐高質量發展的意見》
8月23日,《自然資源部關于加快測繪地理信息事業轉型升級 更好支撐高質量發展的意見》發布。《意見》從強化測繪地理信息數據要素保障、拓展測繪地理信息賦能應用、構建測繪地理信息新安全格局、優化事業和產業發展環境、加強組織實施保障等方面作出部署。在構建測繪地理信息新安全格局方面,《意見》提出要加強地理信息安全監管,提升行業監管和服務能力,積極應對新技術新業態風險挑戰,嚴守測繪地理信息安全底線。
《鐵路關鍵信息基礎設施安全保護管理辦法(征求意見稿)》
7月18日,國家鐵路局起草形成《鐵路關鍵信息基礎設施安全保護管理辦法(征求意見稿)》。《征求意見稿》指出任何個人和組織不得實施非法侵入、干擾、破壞鐵路關鍵信息基礎設施的活動,不得危害鐵路關鍵信息基礎設施安全,鐵路關鍵信息基礎設施安全保護堅持強化和落實鐵路關鍵信息基礎設施運營者主體責任,加強和規范保護工作部門監督管理,發揮社會各方面的作用,共同保護鐵路關鍵信息基礎設施安全。
《落實數字中國建設總體部署 加快推動智慧民航建設發展的指導意見》
7月4日,中國民用航空局發布《落實數字中國建設總體部署 加快推動智慧民航建設發展的指導意見》。指導意見指出,要切實保障網絡安全。完善民航網絡安全管理體制機制,健全行業關鍵信息基礎設施安全保護、網絡安全等級保護相關制度和技術標準。提高行業重要生產運營系統的網絡安全應急處置能力,加強容災備份。指導意見強調,要增強數據安全保障能力。建立數據分類分級保護基礎制度,完善數據安全工作體系,健全數據目錄管理、監測預警、全生命周期管理等機制,加強數據安全應急處置。
《公路水路關鍵信息基礎設施安全保護管理辦法》
6月1日,交通運輸部發布《公路水路關鍵信息基礎設施安全保護管理辦法》。辦法從關鍵信息基礎設施認定、運營者責任義務、保障和監督三方面對公路水路關鍵信息基礎設施安全保護做出規定。在運營者責任義務方面,辦法要求,新建、改建、擴建或者升級改造公路水路關鍵信息基礎設施的,安全保護措施應當與公路水路關鍵信息基礎設施同步規劃、同步建設、同步使用。運營者應當按照國家有關規定對安全保護措施予以驗證。公路水路關鍵信息基礎設施的網絡安全保護等級應當不低于第三級。
能源
《防止電力生產事故的二十五項重點要求》
3月9日,國家能源局發布《防止電力生產事故的二十五項重點要求》(國能發安全〔2023〕22號)。在《二十五項反措(2023版)》中涉及網絡安全相關要求的內容在第19章的第2小節,即“19.2 防止電力監控系統網絡安全事故”。該章小節內容明確了電力監控系統(或電力二次系統,包括繼電保護和安自裝置、各類自動化系統、電力通信系統等)安全防護要滿足《中華人民共和國網絡安全法》、《電力監控系統安全防護規定》(國家發展改革委令2014年第14號)、《電力監控系統網絡安全防護導則》(GB/T 36572)等有關要求,建立健全網絡安全防護體系。
《關于加強新型電力系統穩定工作的指導意見(征求意見稿)》
4月20日,國家能源局綜合司發布《關于加強新型電力系統穩定工作的指導意見(征求意見稿)》。《指導意見》指出,大力提升新能源主動支撐能力。加快新型電力負荷管理系統建設,強化負荷分級分類管理和保障,實現負荷精準控制和用戶精細化用能管理。強化負荷控制執行剛性。科學制定負荷控制方案,明確負荷控制的執行條件,對保障電網安全穩定運行的負荷控制措施,電網企業要嚴格執行,確保系統安全。
《關于加快推進能源數字化智能化發展的若干意見》
3月28日,國家能源局印發《關于加快推進能源數字化智能化發展的若干意見》,提出針對電力、煤炭、油氣等行業數字化智能化轉型發展需求,為能源高質量發展提供有效支撐。到2030年,能源系統各環節數字化智能化創新應用體系初步構筑、數據要素潛能充分激活,一批制約能源數字化智能化發展的共性關鍵技術取得突破。
《2023年水利網信工作要點》
3月14日,水利部制定并發布了《2023年水利網信工作要點》。要點提出:強化關鍵信息基礎設施保護、加強數據安全管理和推進商用密碼應用,并提出了試點示范工程。持續推進數字孿生海河建設。全力筑牢網絡安全防線。
《水電站大壩安全提升專項行動方案》
2月21日,國家能源局發布《水電站大壩安全提升專項行動方案》。《方案》提出加強大壩安全信息化建設,納入企業信息化建設整體規劃,統籌推進,實現大壩信息系統與本企業其他相關系統互聯互通。及時錄入大壩設計施工基礎數據、運行管理資料、水情雨情信息、監測監控信息等完整檔案資料,并加強信息應用。認真執行《電力行業網絡安全管理辦法》(國能發安全規〔2022〕100號),將網絡安全納入安全生產工作范疇,扎實開展大壩安全信息系統網絡安全工作。
《關于推動能源電子產業發展的指導意見》
1月3日,工信部等六部門聯合發布《關于推動能源電子產業發展的指導意見》。指導意見提出了要做好安全風險防范。堅持底線思維,落實安全生產責任制。引導企業開展安全生產標準化建設,提升能源電子產業本質安全和生產安全。建立光伏發電項目全生命周期管理體系,實現全流程全要素精細化、系統化管理。建設分布式光伏大數據等管理中心,實現組件故障、事故隱患的可視化高效管理。鼓勵儲能電站定制安全保險,強化安全設施配置,制定完善專業人員培訓考核制度,提高風險處置能力。
《2023年能源監管工作要點》
1月4日,國家能源局發布《2023年能源監管工作要點》。《要點》還提出要聚焦安全監管,進一步強化防范化解電力安全風險。1)堅決守住系統安全穩定運行底線。加強直流輸電系統、重要輸變電設施、電力二次系統和電力監控系統等重點領域安全監管,完善新能源發電并網安全監管措施。開展跨省區大面積停電事件應急演練,扎實做好重大活動、節假日保電和網絡安全保障工作,加強突發事件應急處置。2)著力夯實電力安全工作基礎。加快電力安全監管信息化建設,做好電力安全生產監管信息系統試應用和電力應急指揮平臺建設應用工作。深化電力可靠性管理,提升相關數據質量。
《2023年電力安全監管重點任務》
1月17日,國家能源局綜合司印發《2023年電力安全監管重點任務》,要求推進電力行業網絡與信息安全工作。加強網絡安全態勢感知能力建設,推進國家級電力網絡安全靶場建設,組織開展年度攻防演練。修訂行業網絡安全事件應急預案,建立完善網絡安全監督管理技術支撐體系,推動量子計算、北斗、商用密碼等在電力行業的應用。
住建
《關于加快住房公積金數字化發展的指導意見》
1月10日,住房和城鄉建設部印發《關于加快住房公積金數字化發展的指導意見》。《指導意見》明確要切實保障數據和網絡安全。落實數據分類分級保護制度,明確數據使用權限、適用范圍、安全保障措施等,建立健全數據安全內控機制,加大數據保護力度。加強數據全生命周期安全管理,強化安全監測、數據加密、數據脫敏、授權訪問等技術保護措施。加強網絡安全基礎設施建設,充分運用智能感知、威脅預測等技術,強化日常監測,不斷提高網絡安全防護能力。
*內容部分來源于網絡