所謂動態(tài)安全,是指以承認(rèn)、維護和促進數(shù)據(jù)的利用為前提,通過規(guī)范數(shù)據(jù)處理活動,合理控制風(fēng)險,維護數(shù)據(jù)安全。2021年6月《數(shù)據(jù)安全法》正式頒布,標(biāo)志我國在數(shù)據(jù)安全法律制度建設(shè)方面邁入新的歷史階段?!稊?shù)據(jù)安全法》確立了一整套數(shù)據(jù)安全法律制度,為數(shù)據(jù)處理者規(guī)定了多項數(shù)據(jù)安全法律義務(wù),并對數(shù)據(jù)安全與發(fā)展、政務(wù)數(shù)據(jù)安全與開放之間統(tǒng)籌協(xié)調(diào)機制作出了相應(yīng)規(guī)定。從動態(tài)安全的視角出發(fā)來理解數(shù)據(jù)安全,是準(zhǔn)確解讀《數(shù)據(jù)安全法》的關(guān)鍵。
數(shù)據(jù)安全的含義
《數(shù)據(jù)安全法》將數(shù)據(jù)安全界定為“數(shù)據(jù)處于有效保護和合法利用的狀態(tài),以及具備保障持續(xù)安全狀態(tài)的能力”,該定義在強調(diào)“有效保護”的同時,突出強調(diào)了“合法利用”,由此可見,我國《數(shù)據(jù)安全法》所維護的數(shù)據(jù)安全并不是靜態(tài)的安全,而是動態(tài)的安全,并非僅指數(shù)據(jù)存儲的安全,而是指包括數(shù)據(jù)的收集、存儲、使用、加工、傳輸、提供、公開、銷毀等各個環(huán)節(jié)的全生命周期的安全。
數(shù)據(jù)安全不同于信息保密。數(shù)據(jù)是以電子或者其他方式對信息的記錄。從數(shù)據(jù)所反映的信息內(nèi)容來看,屬于國家秘密的,應(yīng)當(dāng)適用《保守國家秘密法》等法律、行政法規(guī)的規(guī)定;屬于商業(yè)秘密和個人隱私的,則應(yīng)當(dāng)適用保護商業(yè)秘密的法律和民法典中的相關(guān)規(guī)定,而大量的既不屬于國家秘密亦不屬于商業(yè)秘密或個人隱私的數(shù)據(jù),雖然并不涉及保密的問題,但是其數(shù)據(jù)處理過程仍應(yīng)適用《數(shù)據(jù)安全法》。區(qū)分?jǐn)?shù)據(jù)與信息的重要意義還在于,對于許多數(shù)據(jù)而言,僅就單個數(shù)據(jù)在其孤立、靜止的狀態(tài)下所體現(xiàn)的信息而言,可能并無秘密或敏感性可言,然而,其在特定的應(yīng)用場景之下,或者與其他大量的分散數(shù)據(jù)相結(jié)合而進行大數(shù)據(jù)分析,則有可能從中挖掘出影響到國家安全、公共安全和私人民事權(quán)益的信息。
保護數(shù)據(jù)安全不同于《網(wǎng)絡(luò)安全法》所規(guī)定的“保障網(wǎng)絡(luò)數(shù)據(jù)的完整性、保密性、可用性”?!毒W(wǎng)絡(luò)安全法》背景下的數(shù)據(jù)安全主要強調(diào)防止數(shù)據(jù)泄露、毀損、被篡改或未經(jīng)授權(quán)訪問,而《數(shù)據(jù)安全法》背景下的數(shù)據(jù)安全除了涵蓋上述具有保護性的內(nèi)容以外,還額外強調(diào)數(shù)據(jù)利用、數(shù)據(jù)流通中的安全,其是以數(shù)據(jù)有可能被他人使用為前提,以規(guī)范數(shù)據(jù)交易、禁止數(shù)據(jù)濫用為手段,防范他人通過數(shù)據(jù)處理活動危害國家安全、公共安全和私人民事權(quán)益。
數(shù)據(jù)安全的立法目的
《數(shù)據(jù)安全法》第一條規(guī)定:“為了規(guī)范數(shù)據(jù)處理活動,保障數(shù)據(jù)安全,促進數(shù)據(jù)開發(fā)利用,保護個人、組織的合法權(quán)益,維護國家主權(quán)、安全和發(fā)展利益,制定本法?!蔽覈稊?shù)據(jù)安全法》雖然名為數(shù)據(jù)安全,但是并沒有將數(shù)據(jù)安全作為該法唯一的立法目的,也沒有以保障數(shù)據(jù)安全的名義禁止數(shù)據(jù)的利用,而是強調(diào)“以數(shù)據(jù)開發(fā)利用和產(chǎn)業(yè)發(fā)展促進數(shù)據(jù)安全”,并且有大量的條款涉及促進數(shù)據(jù)利用和政務(wù)數(shù)據(jù)開放的內(nèi)容。在當(dāng)今時代,隨著以互聯(lián)網(wǎng)、大數(shù)據(jù)、人工智能為代表的現(xiàn)代信息技術(shù)的廣泛應(yīng)用,當(dāng)今社會正在加速進入信息化、數(shù)字化時代。特別是隨著5G技術(shù)和工業(yè)互聯(lián)網(wǎng)、物聯(lián)網(wǎng)的發(fā)展,各類智能傳感器遍布在人類生產(chǎn)、生活的各個角落,萬物互聯(lián)的時代即將到來,無論是人的生理狀態(tài)、自然環(huán)境監(jiān)測指標(biāo),還是人們從事政治、經(jīng)濟和社會生活的方方面面,幾乎均可實現(xiàn)“數(shù)據(jù)化”,并且可以非常低的成本實現(xiàn)數(shù)據(jù)的收集、傳輸、整合和分析。數(shù)據(jù)已不僅僅是數(shù)字經(jīng)濟的要素,而是已成為智能社會正常運轉(zhuǎn)的要素。在當(dāng)今大數(shù)據(jù)時代,靜止?fàn)顟B(tài)已不再是數(shù)據(jù)的常態(tài),而流動、利用等動態(tài)形式才是數(shù)據(jù)的常態(tài),通過抑制數(shù)據(jù)的流動、利用來實現(xiàn)數(shù)據(jù)安全的目的已不現(xiàn)實,科學(xué)的數(shù)據(jù)安全立法應(yīng)當(dāng)建立在數(shù)據(jù)需要充分利用的現(xiàn)實基礎(chǔ)之上。
從立法所維護的利益角度來看,《數(shù)據(jù)安全法》不僅將國家主權(quán)、安全和發(fā)展利益置于重要地位,而且,還強調(diào)維護公共安全,保護個人、組織的合法權(quán)益。其實,從動態(tài)的視角來看,國家利益、公共利益與和個人、組織的利益并不是截然分開的,而是相互影響的。國內(nèi)外的眾多事例表明,當(dāng)大規(guī)模的個人數(shù)據(jù)被非法收集、處理時,受到侵害的不僅是個人的權(quán)益,公共安全和國家安全亦有可能受到影響。
數(shù)據(jù)分類分級管理制度
在現(xiàn)實生活中,數(shù)據(jù)總是在隨時隨地產(chǎn)生,其類型紛繁復(fù)雜,其應(yīng)用場景不同,關(guān)涉的利益不同,遭受竊取、毀損、濫用的風(fēng)險不同,有可能產(chǎn)生的危害后果亦有所不同。如果為所有類型的數(shù)據(jù)處理活動統(tǒng)一規(guī)定相同的安全保障水平,那么,其有可能對于某些類型的數(shù)據(jù)而言保護水平過低,而對于另一些類型的數(shù)據(jù)而言則保護水平過高。因此,通過對數(shù)據(jù)進行分類分級而采取差異化、針對性的規(guī)制方法十分必要。
我國的《數(shù)據(jù)安全法》是根據(jù)數(shù)據(jù)在經(jīng)濟社會發(fā)展中的重要程度,以及一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,對國家安全、公共利益或者個人、組織合法權(quán)益造成的危害程度,對數(shù)據(jù)實行分類分級。基于數(shù)據(jù)安全的目的,數(shù)據(jù)可以劃分為一般數(shù)據(jù)和重要數(shù)據(jù),立法者對重要數(shù)據(jù)規(guī)定了特殊保護措施,對于重要數(shù)據(jù)處理者施加額外的法律義務(wù)。例如,重要數(shù)據(jù)的處理者應(yīng)當(dāng)明確數(shù)據(jù)安全負(fù)責(zé)人和管理機構(gòu),并且在進行數(shù)據(jù)處理活動時應(yīng)當(dāng)依法履行數(shù)據(jù)安全風(fēng)險評估義務(wù),而對于一般數(shù)據(jù)處理者則并沒有這方面的明確規(guī)定。此外,《數(shù)據(jù)安全法》還在重要數(shù)據(jù)的分類基礎(chǔ)上,將那些關(guān)系國家安全、國民經(jīng)濟命脈、重要民生、重大公共利益等數(shù)據(jù)確定為國家核心數(shù)據(jù),并對其采取更加嚴(yán)格的保護措施,以與其所存在的安全風(fēng)險保持一致。需要注意的是,在對數(shù)據(jù)進行分類分級時并不是基于該數(shù)據(jù)的孤立狀態(tài)進行評定,而是需要充分考慮到其應(yīng)用場景以及該類數(shù)據(jù)在利用過程中與其他數(shù)據(jù)進行匯集的可能及產(chǎn)生的效應(yīng),既要進行定性分析,也要進行定量分析。因此,對數(shù)據(jù)類型的劃分也需要進行定期評估和動態(tài)調(diào)整。
數(shù)據(jù)安全風(fēng)險管理制度
維護安全是需要成本的,我們所追求的數(shù)據(jù)安全并不是絕對的安全或不計一切代價的安全,而是合理程度的安全、相對的安全,是建立在風(fēng)險測算基礎(chǔ)之上的有管理的安全,是將風(fēng)險控制在社會可接受的限度內(nèi)的安全。安全的對立面是風(fēng)險,因此,我們可以從應(yīng)對風(fēng)險的角度來理解數(shù)據(jù)安全,這就需要建立一套應(yīng)對數(shù)據(jù)安全風(fēng)險的識別、評估、報告、監(jiān)測預(yù)警、應(yīng)急處置和信息共享機制。
就評估機制而言,依照我國《數(shù)據(jù)安全法》要求,重要數(shù)據(jù)的處理者應(yīng)當(dāng)按照規(guī)定對其數(shù)據(jù)處理活動定期開展風(fēng)險評估,并向有關(guān)主管部門報送風(fēng)險評估報告。關(guān)鍵信息基礎(chǔ)設(shè)施的運營者在中華人民共和國境內(nèi)運營中收集和產(chǎn)生的個人信息和重要數(shù)據(jù),因業(yè)務(wù)需要,確需向境外提供的,依照《網(wǎng)絡(luò)安全法》的要求,應(yīng)當(dāng)進行安全評估;其他數(shù)據(jù)處理者在中華人民共和國境內(nèi)運營中收集和產(chǎn)生的重要數(shù)據(jù)的出境,依照《數(shù)據(jù)安全法》的規(guī)定,亦應(yīng)當(dāng)依照有關(guān)規(guī)定進行安全評估。此外,依照我國正在制定中的《個人信息保護法(草案)》,個人信息處理者處理敏感個人信息、利用個人信息進行自動化決策、委托處理個人信息、向他人提供個人信息、公開個人信息,以及向境外提供個人信息,都應(yīng)當(dāng)進行風(fēng)險評估。對于那些存在危及國家安全風(fēng)險的數(shù)據(jù)處理活動,依照《數(shù)據(jù)安全法》還應(yīng)當(dāng)進行數(shù)據(jù)安全審查。數(shù)據(jù)安全審查的目的在于保障國家安全,而對國家安全的理解應(yīng)當(dāng)回到《國家安全法》中,從總體國家安全觀出發(fā)來審視數(shù)據(jù)處理活動有可能存在的安全風(fēng)險。
只要人類社會不斷地產(chǎn)生、使用數(shù)據(jù),那么,數(shù)據(jù)安全的風(fēng)險就會始終存在。為此,我們需要一直保持?jǐn)?shù)據(jù)安全的意識,充分運用《數(shù)據(jù)安全法》所提供的各種手段,準(zhǔn)確識別風(fēng)險、合理控制風(fēng)險。