所謂動(dòng)態(tài)安全,是指以承認(rèn)、維護(hù)和促進(jìn)數(shù)據(jù)的利用為前提,通過規(guī)范數(shù)據(jù)處理活動(dòng),合理控制風(fēng)險(xiǎn),維護(hù)數(shù)據(jù)安全。2021年6月《數(shù)據(jù)安全法》正式頒布,標(biāo)志我國(guó)在數(shù)據(jù)安全法律制度建設(shè)方面邁入新的歷史階段。《數(shù)據(jù)安全法》確立了一整套數(shù)據(jù)安全法律制度,為數(shù)據(jù)處理者規(guī)定了多項(xiàng)數(shù)據(jù)安全法律義務(wù),并對(duì)數(shù)據(jù)安全與發(fā)展、政務(wù)數(shù)據(jù)安全與開放之間統(tǒng)籌協(xié)調(diào)機(jī)制作出了相應(yīng)規(guī)定。從動(dòng)態(tài)安全的視角出發(fā)來理解數(shù)據(jù)安全,是準(zhǔn)確解讀《數(shù)據(jù)安全法》的關(guān)鍵。
數(shù)據(jù)安全的含義
《數(shù)據(jù)安全法》將數(shù)據(jù)安全界定為“數(shù)據(jù)處于有效保護(hù)和合法利用的狀態(tài),以及具備保障持續(xù)安全狀態(tài)的能力”,該定義在強(qiáng)調(diào)“有效保護(hù)”的同時(shí),突出強(qiáng)調(diào)了“合法利用”,由此可見,我國(guó)《數(shù)據(jù)安全法》所維護(hù)的數(shù)據(jù)安全并不是靜態(tài)的安全,而是動(dòng)態(tài)的安全,并非僅指數(shù)據(jù)存儲(chǔ)的安全,而是指包括數(shù)據(jù)的收集、存儲(chǔ)、使用、加工、傳輸、提供、公開、銷毀等各個(gè)環(huán)節(jié)的全生命周期的安全。
數(shù)據(jù)安全不同于信息保密。數(shù)據(jù)是以電子或者其他方式對(duì)信息的記錄。從數(shù)據(jù)所反映的信息內(nèi)容來看,屬于國(guó)家秘密的,應(yīng)當(dāng)適用《保守國(guó)家秘密法》等法律、行政法規(guī)的規(guī)定;屬于商業(yè)秘密和個(gè)人隱私的,則應(yīng)當(dāng)適用保護(hù)商業(yè)秘密的法律和民法典中的相關(guān)規(guī)定,而大量的既不屬于國(guó)家秘密亦不屬于商業(yè)秘密或個(gè)人隱私的數(shù)據(jù),雖然并不涉及保密的問題,但是其數(shù)據(jù)處理過程仍應(yīng)適用《數(shù)據(jù)安全法》。區(qū)分?jǐn)?shù)據(jù)與信息的重要意義還在于,對(duì)于許多數(shù)據(jù)而言,僅就單個(gè)數(shù)據(jù)在其孤立、靜止的狀態(tài)下所體現(xiàn)的信息而言,可能并無秘密或敏感性可言,然而,其在特定的應(yīng)用場(chǎng)景之下,或者與其他大量的分散數(shù)據(jù)相結(jié)合而進(jìn)行大數(shù)據(jù)分析,則有可能從中挖掘出影響到國(guó)家安全、公共安全和私人民事權(quán)益的信息。
保護(hù)數(shù)據(jù)安全不同于《網(wǎng)絡(luò)安全法》所規(guī)定的“保障網(wǎng)絡(luò)數(shù)據(jù)的完整性、保密性、可用性”?!毒W(wǎng)絡(luò)安全法》背景下的數(shù)據(jù)安全主要強(qiáng)調(diào)防止數(shù)據(jù)泄露、毀損、被篡改或未經(jīng)授權(quán)訪問,而《數(shù)據(jù)安全法》背景下的數(shù)據(jù)安全除了涵蓋上述具有保護(hù)性的內(nèi)容以外,還額外強(qiáng)調(diào)數(shù)據(jù)利用、數(shù)據(jù)流通中的安全,其是以數(shù)據(jù)有可能被他人使用為前提,以規(guī)范數(shù)據(jù)交易、禁止數(shù)據(jù)濫用為手段,防范他人通過數(shù)據(jù)處理活動(dòng)危害國(guó)家安全、公共安全和私人民事權(quán)益。
數(shù)據(jù)安全的立法目的
《數(shù)據(jù)安全法》第一條規(guī)定:“為了規(guī)范數(shù)據(jù)處理活動(dòng),保障數(shù)據(jù)安全,促進(jìn)數(shù)據(jù)開發(fā)利用,保護(hù)個(gè)人、組織的合法權(quán)益,維護(hù)國(guó)家主權(quán)、安全和發(fā)展利益,制定本法?!蔽覈?guó)《數(shù)據(jù)安全法》雖然名為數(shù)據(jù)安全,但是并沒有將數(shù)據(jù)安全作為該法唯一的立法目的,也沒有以保障數(shù)據(jù)安全的名義禁止數(shù)據(jù)的利用,而是強(qiáng)調(diào)“以數(shù)據(jù)開發(fā)利用和產(chǎn)業(yè)發(fā)展促進(jìn)數(shù)據(jù)安全”,并且有大量的條款涉及促進(jìn)數(shù)據(jù)利用和政務(wù)數(shù)據(jù)開放的內(nèi)容。在當(dāng)今時(shí)代,隨著以互聯(lián)網(wǎng)、大數(shù)據(jù)、人工智能為代表的現(xiàn)代信息技術(shù)的廣泛應(yīng)用,當(dāng)今社會(huì)正在加速進(jìn)入信息化、數(shù)字化時(shí)代。特別是隨著5G技術(shù)和工業(yè)互聯(lián)網(wǎng)、物聯(lián)網(wǎng)的發(fā)展,各類智能傳感器遍布在人類生產(chǎn)、生活的各個(gè)角落,萬物互聯(lián)的時(shí)代即將到來,無論是人的生理狀態(tài)、自然環(huán)境監(jiān)測(cè)指標(biāo),還是人們從事政治、經(jīng)濟(jì)和社會(huì)生活的方方面面,幾乎均可實(shí)現(xiàn)“數(shù)據(jù)化”,并且可以非常低的成本實(shí)現(xiàn)數(shù)據(jù)的收集、傳輸、整合和分析。數(shù)據(jù)已不僅僅是數(shù)字經(jīng)濟(jì)的要素,而是已成為智能社會(huì)正常運(yùn)轉(zhuǎn)的要素。在當(dāng)今大數(shù)據(jù)時(shí)代,靜止?fàn)顟B(tài)已不再是數(shù)據(jù)的常態(tài),而流動(dòng)、利用等動(dòng)態(tài)形式才是數(shù)據(jù)的常態(tài),通過抑制數(shù)據(jù)的流動(dòng)、利用來實(shí)現(xiàn)數(shù)據(jù)安全的目的已不現(xiàn)實(shí),科學(xué)的數(shù)據(jù)安全立法應(yīng)當(dāng)建立在數(shù)據(jù)需要充分利用的現(xiàn)實(shí)基礎(chǔ)之上。
從立法所維護(hù)的利益角度來看,《數(shù)據(jù)安全法》不僅將國(guó)家主權(quán)、安全和發(fā)展利益置于重要地位,而且,還強(qiáng)調(diào)維護(hù)公共安全,保護(hù)個(gè)人、組織的合法權(quán)益。其實(shí),從動(dòng)態(tài)的視角來看,國(guó)家利益、公共利益與和個(gè)人、組織的利益并不是截然分開的,而是相互影響的。國(guó)內(nèi)外的眾多事例表明,當(dāng)大規(guī)模的個(gè)人數(shù)據(jù)被非法收集、處理時(shí),受到侵害的不僅是個(gè)人的權(quán)益,公共安全和國(guó)家安全亦有可能受到影響。
數(shù)據(jù)分類分級(jí)管理制度
在現(xiàn)實(shí)生活中,數(shù)據(jù)總是在隨時(shí)隨地產(chǎn)生,其類型紛繁復(fù)雜,其應(yīng)用場(chǎng)景不同,關(guān)涉的利益不同,遭受竊取、毀損、濫用的風(fēng)險(xiǎn)不同,有可能產(chǎn)生的危害后果亦有所不同。如果為所有類型的數(shù)據(jù)處理活動(dòng)統(tǒng)一規(guī)定相同的安全保障水平,那么,其有可能對(duì)于某些類型的數(shù)據(jù)而言保護(hù)水平過低,而對(duì)于另一些類型的數(shù)據(jù)而言則保護(hù)水平過高。因此,通過對(duì)數(shù)據(jù)進(jìn)行分類分級(jí)而采取差異化、針對(duì)性的規(guī)制方法十分必要。
我國(guó)的《數(shù)據(jù)安全法》是根據(jù)數(shù)據(jù)在經(jīng)濟(jì)社會(huì)發(fā)展中的重要程度,以及一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,對(duì)國(guó)家安全、公共利益或者個(gè)人、組織合法權(quán)益造成的危害程度,對(duì)數(shù)據(jù)實(shí)行分類分級(jí)?;跀?shù)據(jù)安全的目的,數(shù)據(jù)可以劃分為一般數(shù)據(jù)和重要數(shù)據(jù),立法者對(duì)重要數(shù)據(jù)規(guī)定了特殊保護(hù)措施,對(duì)于重要數(shù)據(jù)處理者施加額外的法律義務(wù)。例如,重要數(shù)據(jù)的處理者應(yīng)當(dāng)明確數(shù)據(jù)安全負(fù)責(zé)人和管理機(jī)構(gòu),并且在進(jìn)行數(shù)據(jù)處理活動(dòng)時(shí)應(yīng)當(dāng)依法履行數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估義務(wù),而對(duì)于一般數(shù)據(jù)處理者則并沒有這方面的明確規(guī)定。此外,《數(shù)據(jù)安全法》還在重要數(shù)據(jù)的分類基礎(chǔ)上,將那些關(guān)系國(guó)家安全、國(guó)民經(jīng)濟(jì)命脈、重要民生、重大公共利益等數(shù)據(jù)確定為國(guó)家核心數(shù)據(jù),并對(duì)其采取更加嚴(yán)格的保護(hù)措施,以與其所存在的安全風(fēng)險(xiǎn)保持一致。需要注意的是,在對(duì)數(shù)據(jù)進(jìn)行分類分級(jí)時(shí)并不是基于該數(shù)據(jù)的孤立狀態(tài)進(jìn)行評(píng)定,而是需要充分考慮到其應(yīng)用場(chǎng)景以及該類數(shù)據(jù)在利用過程中與其他數(shù)據(jù)進(jìn)行匯集的可能及產(chǎn)生的效應(yīng),既要進(jìn)行定性分析,也要進(jìn)行定量分析。因此,對(duì)數(shù)據(jù)類型的劃分也需要進(jìn)行定期評(píng)估和動(dòng)態(tài)調(diào)整。
數(shù)據(jù)安全風(fēng)險(xiǎn)管理制度
維護(hù)安全是需要成本的,我們所追求的數(shù)據(jù)安全并不是絕對(duì)的安全或不計(jì)一切代價(jià)的安全,而是合理程度的安全、相對(duì)的安全,是建立在風(fēng)險(xiǎn)測(cè)算基礎(chǔ)之上的有管理的安全,是將風(fēng)險(xiǎn)控制在社會(huì)可接受的限度內(nèi)的安全。安全的對(duì)立面是風(fēng)險(xiǎn),因此,我們可以從應(yīng)對(duì)風(fēng)險(xiǎn)的角度來理解數(shù)據(jù)安全,這就需要建立一套應(yīng)對(duì)數(shù)據(jù)安全風(fēng)險(xiǎn)的識(shí)別、評(píng)估、報(bào)告、監(jiān)測(cè)預(yù)警、應(yīng)急處置和信息共享機(jī)制。
就評(píng)估機(jī)制而言,依照我國(guó)《數(shù)據(jù)安全法》要求,重要數(shù)據(jù)的處理者應(yīng)當(dāng)按照規(guī)定對(duì)其數(shù)據(jù)處理活動(dòng)定期開展風(fēng)險(xiǎn)評(píng)估,并向有關(guān)主管部門報(bào)送風(fēng)險(xiǎn)評(píng)估報(bào)告。關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者在中華人民共和國(guó)境內(nèi)運(yùn)營(yíng)中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù),因業(yè)務(wù)需要,確需向境外提供的,依照《網(wǎng)絡(luò)安全法》的要求,應(yīng)當(dāng)進(jìn)行安全評(píng)估;其他數(shù)據(jù)處理者在中華人民共和國(guó)境內(nèi)運(yùn)營(yíng)中收集和產(chǎn)生的重要數(shù)據(jù)的出境,依照《數(shù)據(jù)安全法》的規(guī)定,亦應(yīng)當(dāng)依照有關(guān)規(guī)定進(jìn)行安全評(píng)估。此外,依照我國(guó)正在制定中的《個(gè)人信息保護(hù)法(草案)》,個(gè)人信息處理者處理敏感個(gè)人信息、利用個(gè)人信息進(jìn)行自動(dòng)化決策、委托處理個(gè)人信息、向他人提供個(gè)人信息、公開個(gè)人信息,以及向境外提供個(gè)人信息,都應(yīng)當(dāng)進(jìn)行風(fēng)險(xiǎn)評(píng)估。對(duì)于那些存在危及國(guó)家安全風(fēng)險(xiǎn)的數(shù)據(jù)處理活動(dòng),依照《數(shù)據(jù)安全法》還應(yīng)當(dāng)進(jìn)行數(shù)據(jù)安全審查。數(shù)據(jù)安全審查的目的在于保障國(guó)家安全,而對(duì)國(guó)家安全的理解應(yīng)當(dāng)回到《國(guó)家安全法》中,從總體國(guó)家安全觀出發(fā)來審視數(shù)據(jù)處理活動(dòng)有可能存在的安全風(fēng)險(xiǎn)。
只要人類社會(huì)不斷地產(chǎn)生、使用數(shù)據(jù),那么,數(shù)據(jù)安全的風(fēng)險(xiǎn)就會(huì)始終存在。為此,我們需要一直保持?jǐn)?shù)據(jù)安全的意識(shí),充分運(yùn)用《數(shù)據(jù)安全法》所提供的各種手段,準(zhǔn)確識(shí)別風(fēng)險(xiǎn)、合理控制風(fēng)險(xiǎn)。