解密“个人信息保护认证”
(相关资料图)
2022年11月18日,市场监管总局、国家网信办发布公告,为落实《个人信息保护法》,决定实施个人信息保护认证并发布《个人信息保护认证实施规则》(下称“《认证规则》”),鼓励个人信息处理者通过认证方式提升个人信息保护能力。
这是两部门在数据安全认证领域的又一动作。
2019年3月15日,为规范App收集、使用用户信息,两部门曾根据《网络安全法》,决定开展App安全认证,并发布了《App安全认证实施规则》。
2022年6月,两部门根据《数据安全法》开启数据安全管理认证,鼓励网络运营者通过认证方式规范网络数据处理活动,加强网络数据安全保护,并公布了《数据安全管理认证实施规则》。
那么,新的《认证规则》有何作用?如何实施?又会给企业带来什么影响?
多位受访专家、律师、业界人士均对财经E法表示,个人信息保护认证在内的数据安全认证是企业证明自身在该领域合规水平的有效方式。
在制度建设角度,中国科技大学公共事务学院、网络空间安全学院教授左晓栋对财经E法指出,三份认证实施规则共同建立了数据安全认证制度的框架。“主管部门连续发布数据安全认证相关的公告,意味着一定会推动认证制度发挥更大的作用。”左晓栋说。
虽然《认证规则》尚未明确执行细则,但左晓栋认为,无论是何种数据安全认证,我国认证机构大概率会是同一家,即中国网络安全审查技术与认证中心。
值得关注的是,个人信息保护认证有两项准则,其一是国家推荐标准,其二是技术文件。北京师范大学法学院博士生导师、中国互联网协会研究中心副主任吴沈括称,“覆盖了非跨境和跨境的所有个人信息处理场景”。
细则仍待明确
认证认可制度是一种国内外通行的第三方评价制度,由具备专业能力的第三方机构依据标准和技术规范,对产品、服务或企业的管理体系、人员能力等做出评价,从而可供社会对评价结果进行采信。
《认证认可条例》第二条明确,“认证”是指由认证机构证明产品、服务、管理体系符合“相关技术规范、相关技术规范的强制性要求或者标准”的合格评定活动。
左晓栋表示,认证认可制度通过解决市场经济交易中的信息不对称问题,进而降低了交易费用,并保障有效市场竞争。在《数据安全法》《个人信息保护法》发布施行后,认证认可制度也成为重要的数据安全治理手段。
具体到“个人信息保护认证”,《个人信息保护法》第三十八条仅有一句话提及,“按照国家网信部门的规定经专业机构进行个人信息保护认证”,本次公布的《认证规则》明确并细化了如何认证,以及认证模式。
《认证规则》 规定了对个人信息处理者开展个人信息收集、存储、使用、加工、传输、提供、公开、删除以及跨境等处理活动进行认证的基本原则和要求,认证模式为技术验证+现场审核+获证后监督。
根据《认证规则》,认证证书有效期为3年。如需延续使用,认证委托人应当在有效期届满前6个月内提出认证委托。认证机构应当采用获证后监督的方式,对符合认证要求的委托换发新证书。
但业界普遍认为,执行细节仍有待完善。
中国电子技术标准化研究院网络安全研究中心测评实验室副主任何延哲向财经E法表示,《认证规则》只是一个开始,还需完成一系列的后续工作。比如,目前,没有明确规定执行机构,需要花费的成本以及工作流程等。《认证规则》只是确立了认证是条可行路径, “未来,如果有了更加详细的实施细则,很多操作层面的问题将迎刃而解。”
上海锦天城律师事务所高级合伙人吴卫明也表示,《认证规则》还有诸多待完善的地方。比如并没有明确规定监管机构,也没有规定执行机构。“未来还应出台配套细则,明确规定执行机构的管理规则,以及应该承担的责任等内容。”
公开信息显示,中国网络安全审查技术与认证中心(下称“网安认证中心”)负责数据安全管理认证制度的具体建设和实施,同时,该中心也是App安全认证的实施机构。网安认证中心为国家市场监督管理总局直属正司局级事业单位。
左晓栋认为,无论是何种数据安全认证,认证机构大概率会是同一家,网安认证中心。这为认证机构联合开展不同的数据安全认证提供了可能,企业可以一次性打包向其提出认证申请。
对外经贸大学法学院副教授、数字经济与法律创新研究中心主任许可对财经E法称,实施《认证规则》的目的,一方面主要是通过社会治理,弥补监管不足;另一方面,也是为了推动《认证规则》所依据的国家标准和技术文件的落地。
网络数据安全企业安恒信息(688023.SH)首席标准研究员周亚超认为,《认证规则》是一种共同治理的策略,也即先由相关实体制定针对具体活动或行为的标准,同时这样的标准在一定程度上获得监管机构的认可,随后由组织在其内部实施落地。使用这种策略的原因是,在数字化转型的浪潮下,数据处理场景、数据类型多样,仅靠网络安全监管手段难以有效覆盖,需要鼓励多方参与,包括政府部门、监管机构、院校、数据运营者、网络服务提供者等。
周亚超分析说,《认证规则》中并未有强制性规定,而是采取自愿的原则,这已经提供了一个很好的共同治理的前提,让不同角色根据需要参与到网络安全和数据安全的治理中。在周亚超看来,这种“自证”的方式,是一条切实可行的路。“其重要价值在于,在监管中为创新留下空间,进而鼓励进一步的市场竞争。”
完善数据跨境的规则体系
让业界颇为关注的是,《认证规则》既包含了通用的个人信息保护认证制度,也建立了针对数据出境场景的个人信息出境认证制度。
据左晓栋介绍,申请个人信息保护认证的个人信息处理者应当符合国家推荐标准(GB/T 35273《信息安全技术个人信息安全规范》)的要求;但如果要在个人信息出境时采信认证结论,还必须符合技术文件(TC260-PG-20222A《个人信息跨境处理活动安全认证规范》)的要求。
何延哲认为,确立数据跨境的认证模式,是《认证规则》中的一个新的价值点。吴沈括也向财经E法表示,个人信息保护认证是对接国际主流实践、培育个人信息流转利用良性生态的重要举措。一方面,数据出境在法律层面有关于认证机制出境的制度设计,需要有配套的落地细则规范;另一方面是在原有的国家标准中,没有关于数据跨境的专门规定,因此需要通过前述技术文件来予以补充,形成制度的闭环。
左晓栋透露,TC260-PG-20222A《个人信息跨境处理活动安全认证规范》可能会被新的国家标准《信息安全技术个人信息跨境传输认证要求》所代替,权威性会进一步增强。
依据《个人信息保护法》,个人信息出境应当具备下列条件之一:(1)安全评估:通过网信部门组织的安全评估;(2)认证:按照网信部门规定经专业机构进行个人信息保护认证;(3)标准合同:按照网信部门制定的标准合同与境外接收方订立合同;(4)法律、行政法规或者国家网信部门规定的其他条件。也就是说,机构在个人信息出境时,除了选择安全评估和标准合同以外,还可以选择认证的方式进行个人信息出境。因而,数据跨境成为《认证规则》适用的重要场景之一。
根据海问律师事务所的解读,安全评估具有优先地位和国家安全站位;标准合同是一种无需审查、相对轻量级的跨境机制;而跨境认证由专业机构对个人信息处理者及境外接收方的数据保护水平进行审查,不仅可以作为跨境机制,亦可成为企业证明自身合规水平的有效方式。
适合哪些业务场景?
哪些机构和业务场景更适合做个人信息保护认证?
左晓栋认为,由于个人信息保护认证是第三方机构对企业个人信息保护的能力,给予的供社会广泛采信的背书,因此开展大量个人信息处理活动的企业或机构,以及业务受数据驱动明显的企业或机构,最适合做个人信息保护认证。他举例,即时通信、网盘、网约车、互联网医疗、互联网金融等服务,都是典型的拥有大量数据处理的业务场景,尤其是涉及到大量个人信息。开展类似业务的企业或机构就可以通过做个人信息保护认证,来获取用户信任,以更好地树立企业形象、保障业务可持续发展。
分类来看,涉及跨境的,TC260-PG-20222A《个人信息跨境处理活动安全认证规范》点出了跨境认证的典型适用场景:
其一,跨国公司或者同一经济、事业实体下属子公司或关联公司之间的个人信息跨境处理活动(“集团内跨境”)。多位律师与业内人士对财经E法称,这类似于欧盟《通用数据保护条例》(简称“GDPR”)下的有约束力的行为准则(Binding Corporate Rules,简称“BCR”)模式。
其二,《个人信息保护法》第3条第2款规定的境外个人信息处理者分析、评估境内自然人的行为(“域外管辖”)。
而针对在境内,吴卫明也列举了三个具体场景。
首先,如果政府招标时要求具备个人信息保护认证的企业才能参与,认证过的企业就比没有认证过的企业拥有更多机会。
其次,若某企业帮金融机构做业务导流,不可避免地会把个人信息推给金融机构。金融机构需要知道这些个人信息是否合法,但又不能到一线去监督个人信息数据的产生过程,只能从流程或者内部控制上来评估所提供的数据是否安全。“此时,如果企业做了个人信息保护认证,那么它得到认可的可能性就会更大。”
最后,若某公司需要将软件开发或者系统开发的工作承包给乙方公司,有能证明个人信息保护能力资质的乙方公司,会让客户更放心。
企业应对路径
面对新的认证规则,企业该如何应对?
周亚超向财经E法透露,《认证规则》出台后,安恒信息已接到不少客户的咨询,包括适不适合做认证、怎么做认证,以及认证的价值等问题。周亚超发现,很多企业想通过认证来证明或提升自身的个人信息保护能力。此外,大型企业会比中小型企业意愿更强烈,因为认证是有成本的,不仅需要整改,且满足认证当中所规定的相关制度、技术以及和相应的安全措施,甚至还要配备专业人员等。
“这对于中小型企业来说可能负担较重。”周亚超说。
不过从企业角度,周亚超希望看到实际案例和激励措施落地。比如,企业如果做到了自证合规,并具备安全保障措施,但依然没有避免安全事件和风险,“是否能有一定程度的减轻或者豁免安全责任等?”
吴卫明认为,《认证规则》可以为产业界提供更明确的合规指导,同时也能带动个人信息安全咨询和相关合规工具的发展,进而推动建立更好的产业生态,并引导好的企业脱颖而出。“企业应该积极响应监管要求做到自证合规,“吴卫明说。“也会促进企业更好的发展”。
左晓栋援引数据出境安全的例子称,传统产品和服务解决不了企业的如下问题:如何证明实际出境的数据是合规的,没有境外业务是否会发生数据出境,以及如何监测出境数据等等。他指出,包括个人信息保护认证在内的数据安全评定将直接催生大量数据安全咨询需求,且各类机构亟需数据安全合规工具的支持,这都将成为企业新的业务增长点。
相关阅读
-
12-06
-
12-05
推荐阅读
-
解密“个人信息保护认证”
2022年11月18日,市场监管总局、国家网信办发布公告,为落实《个人信息保护法》,决定实施个人信息保护认证并发布《个人信息保护认证实施规则更多
2022-12-06 08:50:40
-
环球最新:联想电讯盈科李喆:将加快大湾区创新建
12月5日晚间消息,联想集团旗下联想电讯盈科企业方案行政总裁李喆首次接受媒体采访中表示,将加快大湾区创新中心建设,未来几年内目标实现业务更多
2022-12-06 08:56:19
-
天天滚动:微软687亿美元收购动视暴雪:一场长达24
687亿美元是一个怎样的概念?以100美元纸钞计算,按张叠放,高度可以超过7 5公里;按重量计算,超过7 2吨,而这是微软收购游戏公司动视暴雪开更多
2022-12-06 08:57:03
-
三大运营商股价创年内新高,新发展模型下价值如何
12月5日,三大运营商股价追随“中字头”概念板块一同上扬,中国联通涨停。截至今日收盘,中国移动(600941 SH)报77 59元,涨7 11%,盘中股价创历史更多
2022-12-06 08:11:27
-
京东方A:目前没有调整2022年柔性OLED年度出货目
京东方A12月5日在互动平台表示,公司目前没有调整2022年柔性OLED年度出货目标,全年预计出货8000万片。未来,公司将持续提升柔性OLED产品的出更多
2022-12-06 07:48:11
-
新能源车11月走出独立热销行情,车企薅“国补”最
12月4日,来自上海的刘强(化名)在一周内第三次接到了蔚来销售人员打来的电话。因为下半年曾集中看过不少新势力汽车,刘强在近期遭到了不少品更多
2022-12-06 08:02:12
-
环球速递!硬核科技显实力,中国移动数智防疫解决
“使用5G消息+AI智能语音二次催办,一个小时内完成了2万人次的触达和信息收集工作,节省了600个社区人员的工作量,使得我们的疫情排查工作更加更多
2022-12-05 18:11:03
-
上海:三家基础电信企业已建成5G基站6.8万个
上海市通信管理局最新数据显示,2022年1-10月,基站总数和用户规模保持稳定增长。具体来看,1-10月,上海全市累计固定资产投资为85 9亿元,同更多
2022-12-05 16:05:48
时尚热图
热门标签
华为手机显示电量在哪...
halfsun是什么牌子?ha...
koobee酷比手机好用吗...
月兔空调质量可靠吗?...
华为手机怎么查看加密...
dram灯一直亮开机没画...
gt740显卡对主板有要...
苹果电脑重装mac系统...
空调制热开辅热还是制...
微软商店里好用的软件...
《原神》2.2版本大更...
LOL:他们几个很强,...
LOL手游值得练习的6个...
王者荣耀:孙行者上架...
雅典娜18888金币英雄...
《英雄联盟手游》正式...
《堡垒之夜》被苹果拉...
mazon Games宣布他们...
PowerA主题手柄:续航...
银行股终于有了起色 ...
-
今日必看
-
精彩话题
-
资讯播报
- 什么软件可以检测显卡?760显卡和960显卡区别是什么?
- gt720显卡怎么样?gt710显卡玩游戏好吗?
- win10鼠标驱动程序在哪里?win10鼠标驱动安装方法是什么?
- 家用燃气灶打不着火怎么维修?燃气灶有气有电就不着怎么办?
- undefined出现的形式?undefined代表什么意思?
- 天天滚动:微软687亿美元收购动视暴雪:一场长达24年的“追逐剧”
- 环球最新:联想电讯盈科李喆:将加快大湾区创新建设,预期几年内收入人才双翻倍
- 上海华生电器怎么样?华生电器属于几线品牌?
- 解密“个人信息保护认证”
- okwap是什么牌子的手机?okwap什么档次?
- 【全球报资讯】电动车续航即将迎来重大突破! 国轩高科半固态电池预计年底实现装车
- 业绩疲弱,何小鹏思过
- 复古风设计/或搭插混动力 魏牌首款轿车谍照曝光
- 东风标致408X路试谍照曝光 或将2023年上市
- 每日速读!本田中国11月销量同比下滑超4成
- 三大运营商股价创年内新高,新发展模型下价值如何重估?
- 新能源车11月走出独立热销行情,车企薅“国补”最后的羊毛
- 京东方A:目前没有调整2022年柔性OLED年度出货目标,全年预计出货8000万片
- 世界今亮点!宝马“Gen6”电池发布,续航里程、充电速度提升30%
- 全球聚焦:逆势涨价,北汽元宝取消最低配,全系上涨2000元
- 每日视点!规划产能约为今年动力电池装车总量的10倍,产能过剩即将到来?
- 每日资讯:蔚来智能系统,像“树”一样成长
- 焦点热文:大众集团即将推出新软件战略,自动驾驶软件领导权移交大众商用车
- 快消息!博格华纳收购Drivetek
- Mapbox推出新的位置智能平台更新
- 环球速递!硬核科技显实力,中国移动数智防疫解决方案助力广州高效抗疫
- 焦点简讯:Semi还不是特斯拉的“王炸”
- 快看:拓普集团空气悬架系统新增7个项目定点
- 全球看点:大陆集团电子悬架系统及市场趋势展望
- 全球新资讯:现代IONIQ 5 N最新假想图 将于2023年亮相
- 世界速读:MG MULAN推出限时保价政策
- 焦点简讯:移动5G助力东方特钢持续提升“含智量”
- 上海:三家基础电信企业已建成5G基站6.8万个
- 环球短讯!分享数据治理思考与实践 中国移动在联合国互联网治理论坛(IGF)上有力发声
- 【世界新要闻】三星电子任命首位女总裁,监督移动业务
- 每日快讯!荣获2021版C-NCAP首个MPV五星认证,风行游艇重新树立行业安全标杆
- 需求不给力?特斯拉上海工厂12月或减产20%
- 全球要闻:晶钻设计搭配优雅内饰!凯捷混动铂金版匠心独具,奢享旗舰格调
- 每日快报!除了零百加速性能,电动汽车们还能比什么?
- 环球快讯:或命名“ES100”,沃尔沃全新轿车渲染图曝光
- 华为手机显示电量在哪里设置?华为手机怎么电量校准?
- halfsun是什么牌子?halfsun蓝牙耳机怎么连?
- koobee酷比手机好用吗?酷比x6pro手机质量怎么样?
- 月兔空调质量可靠吗?月兔空调是哪里生产的?
- 每日焦点!盖世汽车受邀参加“学习二十大,网聚嘉能量”嘉定区网络代表人士访学活动
- 每日热门:国轩高科再获一块矿权,加快上游原材料端布局
- 资讯推荐:光束,静悄悄
- 华为手机怎么查看加密的照片?华为手机怎样加密照片?
- 苹果新专利:用VSMR传感器探测用户手势 可用于车载显示器等
- dram灯一直亮开机没画面怎么办?dram存储器是什么?
- gt740显卡对主板有要求吗?gt740m显卡设置是什么?
- 苹果电脑重装mac系统教程是什么?mac系统重装找不到磁盘怎么办?
- 微软商店里好用的软件有哪些?十大办公软件排行是什么?
- 空调制热开辅热还是制热?空调不制热的原因和处理方法是什么?
- 观热点:广东联通启动集约化监控外包服务集采,预算1619万
- 前富士康高管:越南和印度难以承接苹果高端机型制造
- 超威电池的寿命怎么样?超威电池和超威石墨烯哪个好?
- 塞班系统有什么用?塞班系统现在还做吗?
- 苹果手机买什么样的充电器好?苹果充电器突然不能充电怎么办?
- 【时快讯】11月销量向好,腾势的开局足够惊艳
- 世界要闻:发布全球品牌行动纲领 长城汽车召开海外经销商大会
- 高级飞行和低级飞行区别是什么?飞行模式的利弊有哪些?
- 电脑突然黑屏了但是电脑还在运行怎么回事?电脑明明开着机却黑屏怎么解决?
- 怎么打开usb调试模式?usb调试模式如何强制打开?
- 富士通扫描仪扫描卡顿怎么办?富士通7140扫描仪教程是什么?
- 热管的结构及作用是什么?热管的组成及工作原理是什么?
- 10月全球动力电池装机量环比下降12% 比亚迪再超LG夺得亚军
- 耳机控制板接线的方法是什么?苹果3.5耳机接线步骤是什么?
- 华为的谷歌play服务怎么启用?华为手机打不开谷歌浏览器怎么办?
- 【天天报资讯】11月新能源车企交付榜:埃安大幅领跑,小鹏迎来拐点?
- 环球新消息丨首台整车下线,比亚迪济南工厂正式投产
- 安全25亿倍,三星有望在2025年推出三指屏下指纹解锁方案
- 三星小米等厂商均受影响,谷歌披露威胁数百万安卓设备的高危漏洞
- 每日资讯:《腾讯数字孪生云白皮书》发布 形成“技术+应用”双轮驱动体系
- 欧盟新法案尝试为飞机提供5G网络
- 当前滚动:中国信通院“全球网测”APP正式上线
- 小鹏的新活法
- 世界观点:可厨房可卧室,奔驰发布 EQT Marco Polo概念车
- 俄罗斯汽车的崩塌与重建
- 疑似改款特斯拉 Model 3 曝光,车头车尾设有伪装
- 护航“神十四”回家 有我们在请放心
- 爱立信:5G增长快于以往任何一代移动通信
- E周看点丨恒大汽车裁员10%;夏珩辞任小鹏汽车执行董事
- 焦点快播:“野兽”Semi新鲜出炉交付,还有特斯拉V4充电桩
- 当前简讯:产品力世界杯 | 以小博大!微型车组等待新王者?
- 【新要闻】霍尼韦尔、Nexceris合作传感器解决方案 探测电动汽车电池起火预兆
- 观焦点:12月新车大盘点!比亚迪又要出爆款?
- 海洋变牧场 数智进田园 联通奏响数字乡村协奏曲
- 可享4000元保险补贴 特斯拉推出12月购车限时福利
- 全球头条:长安福特新人事:杨大勇接任长安福特执行副总裁
- 一张图表get新能源品牌“限时保价”政策
- 环球新资讯:MicroVision将收购Ibeo Automotive Systems部分资产 加速为汽车OEM提供解决方案
- 深圳联通携手中兴通讯率先完成5G mMTC功能和性能外场测试
- Velodyne Lidar推出Vella系列软件产品
- 每日速讯:宝马申请新专利 太阳能电池板可通过外玻璃板为汽车充电
- 全球最新:中国研究人员开发出新型形状记忆电流收集器 可阻止电池热失控
- 天天播报:宝马获EV悬架系统新专利 将崎岖道路转化为可用动力
- 天天观焦点:恒大汽车:裁员10%,25%员工停薪留职
- 2022年江苏省新型数据中心典型案例名单:电信占一半,联通缺席
- 报告:2021年我国未成年网民1.91亿 未成年人互联网普及率96.8%