中經記者 孫麗朝 北京報道
隨著智慧出行、數字物流、自動駕駛快速普及,交通行業成為數據最密集的領域之一,乘客身份、物流訂單、車輛軌跡等各類數據的安全問題至關重要。近日,交通運輸部發布《交通運輸數據安全管理辦法》(以下簡稱“《辦法》”)。作為交通運輸行業首部數據安全管理制度,《辦法》的出臺標志著行業數據安全治理進入體系化、規范化的新階段。
從宏觀框架來看,新規為行業監管構建了清晰的權責體系。《辦法》包含數據安全管理的總則、數據分類分級保護、數據全生命周期安全管理、數據安全風險評估、數據安全監測預警與應急處置、監督檢查與責任追究等方面。明確在國家數據安全工作協調機制統籌協調下,交通運輸部負責綜合交通運輸和公路、水路領域數據安全管理工作,國家鐵路局、中國民用航空局、國家郵政局按職責分別負責鐵路、民航、郵政領域數據安全管理工作。
促進數據要素安全合規流通
《辦法》提出,鼓勵和支持交通運輸數據依法開放共享、授權運營和交易流通,以及相關技術、產品、服務創新,促進數據要素安全合規流通和高效開發利用。
東南大學交通法治與發展研究中心執行主任顧大松表示,《辦法》的出臺,是將《數據安全法》《網絡安全法》等國家基礎法律在交通行業具象化,形成了可落地監管的細則。《數據安全法》《網絡安全法》等統一規定了數據處理者的安全義務與法律責任,但缺乏分行業、分場景的執行標準;而《辦法》清晰劃分了交通領域數據業務管理、安全監管的權責邊界,賦予交通主管部門明確、可操作的行政執法依據,解決了過往交通數據監管“有大法、無細則”的實操難題。
在實際業務中,部分平臺企業將數據存儲、算法服務外包給第三方。針對這一現象,《辦法》提出,數據處理者委托他人處理、與他人共同處理數據的,數據安全責任不因委托而改變,應當通過簽訂合同或協議等方式,明確雙方數據安全責任和義務。未經委托方同意,數據接收方不得向他人提供數據,不得加工、訓練、挪用數據,不得開展數據關聯分析。
顧大松表示,《辦法》規定數據安全主體責任不因委托外包發生轉移,企業可正常委托第三方專業機構承接數據相關服務,但一旦發生數據泄露、非法使用等安全事件,追責第一主體仍是數據所屬的交通企業。這就要求企業在選擇第三方服務商時,必須前置審核對方安全資質、簽訂嚴格安全約束協議、全程監督數據處理流程,倒逼整個交通數據服務鏈條提升安全防護標準與合規意識。
建立數據分級動態管理機制
《辦法》明確,根據數據在經濟社會發展和交通運輸運行中的重要程度,以及一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,對國家安全、公共利益或者個人、組織合法權益造成的危害程度,將交通運輸數據劃為核心數據、重要數據、一般數據三個級別。其中,一般數據從高到低分為一般3級數據、一般2級數據和一般1級數據。重要數據、核心數據處理者應當加強數據處理活動全過程監測預警和處置,采取商用密碼技術保障數據全生命周期安全。數據內容、規模、時效性、應用場景、加工處理方式等發生變化,或因國家有關要求,導致原定級別不再適用的,數據處理者應當及時變更數據級別。
顧大松表示,《辦法》的一大亮點是實時數據分級動態管理。從屬性來看,大規模人員、車輛、貨運運行軌跡數據,涉及戰略物資運輸、關鍵交通樞紐、骨干物流通道的運營數據最應被劃入核心數據。此類數據一旦整合,能夠精準研判全國人流、物流趨勢,事關國家安全與戰略物資調度,其安全性至關重要。而普通車輛單次出行記錄、常規零散貨運訂單、基礎車輛登記信息等,風險等級較低,多歸為一般數據。
《辦法》強調,數據處理者應當根據數據類型、數據級別和應用場景等制定數據傳輸安全策略并采取必要的保護措施。傳輸一般3級數據、重要數據和核心數據的,應當采取校驗技術、密碼技術、安全傳輸通道或者安全傳輸協議等保護措施。
(編輯:朱會珊 審核:朱紫云 校對:顏京寧)
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.