重庆出台全国首部数据安全管理地方性法规 明确数据处理操作记录至少存6个月
第1眼TV-华龙网 陈雨
听新闻
第1眼TV-华龙网讯(首席记者 陈雨)数据安全是国家安全的重要组成部分。日前,重庆市六届人大常委会第二十五次会议第二次全体会议表决通过《重庆市数据安全管理条例》(以下简称《条例》),将于2026年9月1日起正式施行。
作为全国首部系统性规范数据全生命周期安全管理、细化数据分类分级保护的地方性法规,《条例》共6章45条,围绕完善责任体系、规范数据分类分级保护、健全监测预警和应急处置机制等一系列制度设计展开。
“《条例》既是紧箍咒,更是导航图。”市人大监察司法委副主任委员黄源彪表示,《条例》从收集、存储、使用、加工、传输、提供、公开、归纳、删除、销毁等环节拧紧数据处理安全阀,为推进数字重庆建设、探索超大城市现代化治理提供了坚实法治保障。
厘清监管权责 破解多头治理难题
过去,数据安全监管存在部门职责交叉、“九龙治水”痛点:市场主体会遭遇多部门重复检查和重复报送材料,迎检成本高;基层单位发现数据风险后,又难以明确上报渠道。
重庆邮电大学王志刚教授介绍,为解决上述市场痛点和治理堵点,《条例》明确了六大职能部门监管责权,建起立体化监管体系:市国家安全领导机构负责统筹协调数据安全的重大事项和重要工作;网信部门统筹网络数据安全管理;大数据发展部门统筹推进数字重庆安全防护体系建设;公安机关、国家安全机关依法打击违法犯罪;行业主管部门承担本行业本领域的日常监管。
此外,《条例》还确立了“谁管业务、谁管业务数据、谁管数据安全”的数据安全责任制,将数据安全责任精准压实到具体的业务条线和主体身上。对此,西南政法大学梁坤教授认为:“这就避免了‘大家管、大家都不管’的局面。把数据安全责任和业务管理责任绑在一起,抓住了责任落实的牛鼻子。”
检查结果互认 企业点赞《条例》“减负”
破解“九龙治水”难题,也给企业带来利好。
以前,企业数据安全监管,每年要迎接多个部门安全检查。检查内容差别不大,但对企业来说,准备材料和迎检却要耗费大量精力时间。
针对此类问题,《条例》第34条明确规定,有关部门开展数据安全监督检查,应当合理确定检查频次和检查方式,不得重复检查、多头检查。同时,数据安全风险评估、关键信息基础设施安全保护测评、网络安全等级保护测评、商用密码应用安全性评估之间内容重合的部分,相关结果可以相互采信,无需重复测评。
“这不仅节约企业的精力和成本,更重要的是,让安全监管本身变得更加科学、精准和高效。”赛力斯集团数据安全负责人雷相其对此给予高度点赞。
数据分清等级 重要数据重点保护
随着数字重庆建设大力推进,重庆归集了海量的政务数据、公共数据和社会数据。哪些数据必须严防死守?哪些数据需要重点保护?哪些数据可以灵活流动?《条例》通过分类分级制度,划定了清晰的数据安全防护标准。
根据数据泄露、损毁、篡改、非法利用后对国家安全、公共利益、个人及组织合法权益造成的危害程度,《条例》将数据分为核心数据、重要数据和一般数据三个层级,并对应防护等级。
“一般数据依法流通、重要数据控制出境、核心数据严格管控流动。”市数据安全工作协调机制相关处室负责人周金介绍,重要数据是地方管理的重中之重。《条例》规定,对重要数据实行目录管理,动态更新定期盘点,要注明数据基本情况、责任主体、处理方式、安全风险评估结果等,但不得包含数据内容本身——“这就好比给银行保险柜建台账:位置在哪里、谁在保管、防护等级怎样,都登记得清清楚楚,但又不会泄露保险柜里的内容。”
全程闭环防护 操作记录至少存6个月
数据从产生到销毁,环节多链条长,任何一个小疏漏都可能留下安全上的大隐患。《条例》在数据安全法基础上,细化全生命周期防护流程,为数据处理主体搭建了闭环安全防护体系。
《条例》明确,数据处理者必须建立健全全流程数据安全管理制度,通过日志形式保存数据操作记录:一般日志留存不少于6个月,互联网政务应用日志不少于1年,涉及重要数据安全事件处置溯源的日志留存不少于1年,而涉及向他人提供、委托处理、共同处理重要数据和个人信息的,相关日志留存时间不少于3年。
“规定日志留存细节,直指问题关键。”市委网信办相关处室负责人谭李表示,以往不少数据泄露事件处置中,企业常以日志被新数据覆盖无法追溯为由规避追责,如今《条例》给不同情形设定了强制性留存期限,既为安全事件调查溯源提供完整依据,又从法律层面杜绝销毁日志规避追责行为。
市大数据发展局相关处室负责人周君表示,针对数据安全事件处置,《条例》还规定要搭建覆盖“预案编制、监测预警、应急演练、事件报告、信息发布”一体化的监测预警与应急处置工作体系,目前由市数据安全工作协调机制牵头,组建应急处置专家队伍,共建数据安全工作平台和体系。
《条例》还强调贯彻总体国家安全观,统筹发展和安全,开篇即提出“保障数据安全,促进数字重庆建设”;对个人信息保护作出细致规定,明确互联网平台运营单位应按照法律法规规定,建立健全个人信息保护制度,落实个人信息保护责任。
“出台《条例》,不是要把数据管死,而是通过立规矩、明底线,让数据在安全的轨道上更顺畅流动。”市司法局副局长殷洁打了个形象比喻,“修筑稳固堤坝,既能保障水系流通,又能防范洪涝风险;数据安全了,企业才敢共享,产业才敢应用。”
当前,重庆市相关部门正有序推进条例宣传培训、制度衔接落地工作。这部具有鲜明重庆辨识度的地方性法规,将数据安全责任、企业保护义务、全民法治意识融入数据采集、存储、传输、应用全场景,为重庆超大城市数字化进程系上牢固“安全带”。
分享成功
参与评论积分 龙珠商城兑好礼
打开第1眼TV-华龙网查看全部评论 >