http://www.kadhoai.com.cn 2026-04-09 01:35:16 來源:工信部
《工業和信息化領域數據安全管理辦法(試行)》重點問題回應
近日,工業和信息化部印發《工業和信息化領域數據安全管理辦法》(工信部網安〔2022〕166號),(以下簡稱《管理辦法》)。現就《管理辦法》重點問題回應如下:
一、《管理辦法》出台的背景和目的是什麼?
當前,數據已成為數字經濟時代最為活躍的新型生產要素。與此同時,數據安全風險日益突出,成為關係個人權益、公共利益和國家安全的重要因素。2021年9月1日,《中華人民共和國數據安全法》正式實施,為開展數據安全監管和保護工作提供了法律依據和根本遵循,其中明確工業和信息化部承擔工業、電信行業數據安全監管職責,並對數據處理者的安全保護義務提出了相關要求。
工業和信息化領域是數字經濟發展的主陣地和先導區,是推進數字經濟做強做優做大的主力軍。為貫徹落實《數據安全法》,加快推動工業和信息化領域數據安全管理工作製度化、規範化,我部研究起草了《管理辦法》,一是在工業和信息化領域對國家數據安全管理製度要求進行細化,明確開展數據分類分級保護、zhongyaoshujuguanlidenggongzuodejutiyaoqiu,xihuashujuquanshengmingzhouqianquanyiwu,weixingyeshujuanquanjianguantigongzhidubaozhang。ershigoujiangongyehexinxihualingyushujuanquanjianguantixi,mingquegongyehexinxihuabu、地方行業監管部門的職責範圍,建立權責一致的工作機製。三是根據工業、電信、無線電領域的實際情況,明確數據全生命周期保護要求,指導數據處理者健全數據安全管理和技術保護措施,履行安全保護主體責任。
二、《管理辦法》的定位和主要內容是什麼?
《管理辦法》作為工業和信息化領域數據安全管理頂層製度文件,共八章四十二條,重點解決工業和信息化領域數據安全“誰來管、管什麼、怎麼管”的問題。主要內容包括七個方麵:一是界定工業和信息化領域數據和數據處理者概念,明確監管範圍和監管職責。二是確定數據分類分級管理、重要數據識別與備案相關要求。三是針對不同級別的數據,圍繞數據收集、存儲、加工、傳輸、提供、公開、銷毀、出境、轉移、委托處理等環節,提出相應安全管理和保護要求。四是建立數據安全監測預警、風險信息報送和共享、應急處置、投訴舉報受理等工作機製。五是明確開展數據安全監測、認證、評估的相關要求。六是規定監督檢查等工作要求。七是明確相關違法違規行為的法律責任和懲罰措施。
三、《管理辦法》明確的監管範圍是什麼?
《管理辦法》對工業和信息化領域數據處理活動進行安全監管,具體可以從處理對象、處理主體、處理活動三方麵進行認識:從處理主體看,工業和信息化領域數據處理者是指能夠在工業和信息化領域數據處理活動中自主決定處理目的、處理方式的各類主體,主要包括工業數據處理者、電信數據處理者以及無線電數據處理者。從處理對象看,工業和信息化領域數據主要包括工業數據、電信數據和無線電數據等。從處理活動看,數據收集、存儲、使用、加工、傳輸、提供、公開等活動都屬於監管範圍。
四、《管理辦法》明確了怎樣的監管職責分工?
《管理辦法》構建了“工業和信息化部、地方行業監管部門”兩級監管機製。
工gong業ye和he信xin息xi化hua部bu統tong籌chou工gong業ye和he電dian信xin領ling域yu數shu據ju安an全quan監jian管guan工gong作zuo,包bao括kuo組zu織zhi製zhi定ding行xing業ye數shu據ju安an全quan管guan理li政zheng策ce製zhi度du和he標biao準zhun規gui範fan,編bian製zhi行xing業ye重zhong要yao數shu據ju和he核he心xin數shu據ju目mu錄lu,建jian立li重zhong要yao數shu據ju目mu錄lu備bei案an、監測預警、風險信息報送和共享、應急處置等工作機製,指導地方行業監管部門開展屬地監管,督促全行業數據處理者加強數據安全保護工作。
地方行業監管部門,包括各省、自治區、直轄市及計劃單列市、新疆生產建設兵團工業和信息化主管部門,各省、自治區、直轄市通信管理局和無線電管理機構,分別負責對本地區工業、電信、無線電領域數據處理者進行監督管理,包括審核重要數據目錄備案,編製重要數據和核心數據具體目錄,開展監測預警、風險信息報送和共享、應急處置、風險評估、投訴舉報受理等工作,並可結合工作實際,建立更加細化完善的工作機製。
五、《管理辦法》對數據分級保護的要求是什麼?
《管理辦法》以yi數shu據ju分fen級ji保bao護hu為wei總zong體ti原yuan則ze,要yao求qiu一yi般ban數shu據ju加jia強qiang全quan生sheng命ming周zhou期qi安an全quan管guan理li,重zhong要yao數shu據ju在zai一yi般ban數shu據ju保bao護hu的de基ji礎chu上shang進jin行xing重zhong點dian保bao護hu,核he心xin數shu據ju在zai重zhong要yao數shu據ju保bao護hu的de基ji礎chu上shang實shi施shi更geng加jia嚴yan格ge保bao護hu。對dui於yu不bu同tong級ji別bie數shu據ju同tong時shi被bei處chu理li且qie難nan以yi分fen別bie采cai取qu保bao護hu措cuo施shi的de,采cai取qu“就高”原則,按照其中級別最高的要求實施保護。
六、《管理辦法》要求重要數據處理者履行哪些數據安全保護義務?
《管理辦法》依據國家數據分類分級保護製度要求,規定重要數據處理者在履行一般數據處理者數據安全保護義務的基礎上,還應承擔以下保護義務:一是開展數據識別備案,按照相關標準規範識別重要數據,形成本單位具體目錄並進行備案;二(er)是(shi)加(jia)強(qiang)內(nei)部(bu)管(guan)理(li),建(jian)立(li)數(shu)據(ju)安(an)全(quan)工(gong)作(zuo)體(ti)係(xi),明(ming)確(que)數(shu)據(ju)安(an)全(quan)負(fu)責(ze)人(ren),加(jia)強(qiang)數(shu)據(ju)處(chu)理(li)關(guan)鍵(jian)崗(gang)位(wei)管(guan)理(li),構(gou)建(jian)重(zhong)要(yao)數(shu)據(ju)處(chu)理(li)登(deng)記(ji)審(shen)批(pi)機(ji)製(zhi),強(qiang)化(hua)數(shu)據(ju)全(quan)生(sheng)命(ming)周(zhou)期(qi)安(an)全(quan)保(bao)護(hu)措(cuo)施(shi);三是組織常態化監測預警與應急處置,涉及重要數據和核心數據安全事件的應第一時間進行上報;四是定期實施風險評估,及時發現整改風險問題,並按照要求上報風險評估報告。
七、企業如何按照《管理辦法》開展重要數據識別和目錄備案工作?
gongyehexinxihuabujieheguojiashujuanquanbaohuyaoqiuhexingyeshiji,zuzhizhidinggongyehexinxihualingyuzhongyaoshujuhehexinshujushibierendingbiaozhunguifan,mingqueshibieguizehefangfa。shujuchulizheyingdangdingqishulibendanweishujuziyuan,anzhaosuoshuxingyebiaozhunguifanshibiezhongyaoshujuhou,xiangbendiquxingyejianguanbumenbeianzhongyaoshujumulu。dangbeianneirongfashengzhongdabianhuahou,shujuchulizheyingdangjishilvxingbeianbiangengshouxu,baozhengmulubeiandeshixiaoxing、準確性與真實性。
八、《管理辦法》對保障數據全生命周期提了哪些要求?
《管理辦法》圍繞數據收集、存儲、使用、加工、傳輸、提供、公開等全生命周期關鍵環節,分別針對一般數據、重要數據、核心數據細化明確了安全保護要求,主要包括明確細化了協議約束、安全評估、審批等管理要求,以及校驗與密碼技術使用、數據訪問控製等技術保護要求。
九、《管理辦法》要求在哪些情形下需要開展數據安全風險評估?
《管理辦法》mingquezhongyaoshujuhehexinshujuchulizhemeinianzhishaowanchengyicishujuanquanfengxianpinggu,keyizixinghuoweituodisanfangpinggujigoukaizhan,jishizhenggaifengxianwenti,bingxiangbendiquxingyejianguanbumenbaogao。pingguneirongbaokuoheguipingguhefengxianyanpan:合規評估是指對標對表法律法規和政策文件,評估是否滿足相關要求,風險研判是指通過分析數據處理者的安全保障能力、麵臨的威脅情況和發生安全事件後的影響程度等,評估數據處理活動的安全風險等級。
十、《管理辦法》要求如何開展數據出境安全評估?
《管理辦法》明確工業和信息化領域數據處理者在中華人民共和國境內收集和產生的重要數據和核心數據,法律、行政法規有境內存儲要求的,應當在境內存儲,確需向境外提供的,應當依照《數據安全法》《數據出境安全評估辦法》等法律法規進行安全評估。
十一、如何按照《管理辦法》開展數據安全風險監測預警工作?
監測預警是有效發現和防範數據安全突出風險的重要工作。《管理辦法》明確了“部-省-企業”三級聯動協同的數據安全風險監測預警工作機製:一是工業和信息化部統籌指導行業數據安全監測預警工作,建設行業數據安全風險監測預警技術手段,統一彙集、研判、通tong報bao數shu據ju安an全quan風feng險xian信xin息xi。二er是shi地di方fang行xing業ye監jian管guan部bu門men負fu責ze建jian立li本ben地di區qu本ben領ling域yu數shu據ju安an全quan監jian測ce預yu警jing機ji製zhi,組zu織zhi管guan轄xia範fan圍wei內nei的de數shu據ju處chu理li者zhe開kai展zhan數shu據ju安an全quan風feng險xian監jian測ce和he信xin息xi報bao送song。三san是shi數shu據ju處chu理li者zhe做zuo好hao本ben單dan位wei數shu據ju安an全quan風feng險xian監jian測ce,按an照zhao行xing業ye監jian管guan部bu門men要yao求qiu開kai展zhan風feng險xian監jian測ce排pai查zha,及ji時shi防fang範fan化hua解jie風feng險xian隱yin患huan。
十二、企業如何按照《管理辦法》開展數據安全應急處置工作?
《管理辦法》明確建立工業和信息化領域數據安全應急處置工作機製,細化不同主體的責任與義務:yishigongyehexinxihuabutongchouxingyeshujuanquanyingjichuzhiguanligongzuo,zhidingshujuanquanshijianyingjiyuan,zuzhixietiaoxingyezhongyaoshujuhehexinshujuanquanshijianyingjichuzhigongzuo;二是地方行業監管部門負責組織開展本地區數據安全事件應急處置工作,及時上報涉及重要數據和核心數據的安全事件;三san是shi數shu據ju處chu理li者zhe製zhi定ding本ben單dan位wei數shu據ju安an全quan事shi件jian應ying急ji預yu案an並bing定ding期qi開kai展zhan應ying急ji演yan練lian,在zai發fa生sheng數shu據ju安an全quan事shi件jian後hou及ji時shi進jin行xing處chu置zhi,並bing按an要yao求qiu及ji時shi向xiang行xing業ye監jian管guan部bu門men報bao告gao。
十三、《管理辦法》對中央企業提出了哪些要求?
中央企業是國民經濟的重要支柱和骨幹力量,產生、彙聚了大量關係國計民生的重要數據。中央企業所屬公司業務既受地方行業監管部門管理,也受集團公司管理。因此,《管理辦法》對中央企業提出兩項工作要求:一是督促所屬公司按照屬地行業監管部門要求,履行重要數據目錄備案、風險信息上報等要求。二是做好集團本部數據安全保護工作,全麵梳理彙總集團本部、所屬公司相關情況,及時向工業和信息化部報送。
十四、下一步如何推進相關工作?
《管理辦法》發布後,工業和信息化部將從政策宣貫、細則製定、正向引導、監督執法等方麵抓好落實:一是加強宣貫培訓。對《管理辦法》的主要內容進行全麵、係統解讀,指導行業數據處理者準確理解、全麵把握、認真落實相關要求,提升數據安全保護意識和能力。二是製定配套規範標準。重點推進監測預警、應急處置、安全評估等製度機製的實施細則,為企業進一步提供深入細致、操作性強的工作指引。三是加強正向引導。通過行業自律、guanbiaodabiao,dianxinganlilinxuandengxingshi,jiaqiangshifanyinling,yindaoqiyezidongduibiaoguanliyaoqiu,zijiaotishengshujuanquanbaohunengli。sishijiaqiangjianduzhifa。tongguozhuanxiangxingdong、監督檢查等工作,及時發現違法違規行為,並依法進行處罰。
一圖讀懂《工業和信息化領域數據安全管理辦法(試行)》

