导语: 不少单位做完等保测评,拿到证书就以为网络与数据合规大功告成。可现实中,等保过了,数据库里群众、服务对象身份证号还是明文存储,最后被监管处罚的案例比比皆是。 很多人分不清《网络安全法》《数据安全法》,还经常把等保2.0等同于数据安全合规。今天用通俗的语言讲清楚两部法律的分工、边界,帮助行政机关、事业单位、国有企业、民营企业及各类社会团体避开合规大坑。
我们可以把数字化业务想象成一间仓库: ✅ 《网络安全法》(网安法,2017年实施):管仓库的房子、大门、围墙、门锁 核心目标:防止仓库被黑客攻破、系统被入侵破坏。 它解决问题:系统会不会被攻破?网络会不会被攻击?服务器、防火墙、日志、权限基础防护有没有到位。 大名鼎鼎的等级保护2.0(等保)、关键信息基础设施保护,就是网安法落地的核心制度。✅ 《数据安全法》(数安法,20210901实施):管仓库里面存放的货物——也就是数据本身 核心目标:管好数据从收集到销毁的全生命周期,防止数据乱用、泄露、违规出境。 它解决问题:数据怎么收、怎么存、给谁用、能不能对外共享、能不能传到境外、销毁是不是彻底。
一句话划重点: 网安法守护“系统与网络”;数安法守护“数据的全生命周期使用”。房子锁得牢,不代表里面的货物管理就合规。
另外补充大家经常一起提到的《个人信息保护法》(个保法,20211101实施):专门聚焦自然人个人信息,重点保护个人权益,要求告知同意、最小必要收集。一份群众的身份证信息,既受数安法管辖,也受个保法管辖,双重约束。
法律 | 立法重心 | 核心制度 | 通俗理解 |
网络安全法 | 网络、系统安全 | 等保2.0、关基保护 | 把房子大门加固,防止别人闯进来 |
数据安全法 | 数据全生命周期安全 | 分类分级、重要数据保护、数据出境 | 管好仓库里每一批货物,流转全程留痕 |
个人信息保护法 | 自然人个人信息权益 | 告知同意、最小必要 | 管好用户姓名、手机号、身份证这类个人隐私 |
❌大错特错。 等保是网安法的基线要求,主要做边界防护、系统加固、日志审计,目标是“系统不被攻破”。 但等保没有覆盖大量数据使用层面的控制点。
典型场景:等保证书挂墙上,数据库群众、服务对象身份证明文存放。就算黑客没攻破系统,内部人员随意导出、明文测试、违规共享,一样违反数安法,属于“裸奔式合规”。
等保锁好了大门;数安法要求:内部货物怎么搬、给谁看、怎么销毁,全部要有规矩、有记录。
提示:机关事业单位、国企、社会团体同样适用,等保达标不等于数据安全合规。
❌不对。 《数据安全法》第27条明确:所有开展数据处理的机关、事业单位、企业、社会团体等主体,都必须建立健全全流程数据安全管理制度。 一般数据只是保护强度低于重要数据,不是法外之地,基础制度、流程、台账一样不能少。
❌现实是重叠约束。 办事群众、服务对象的身份证、手机号,既是个保法管辖的个人信息,同时也可能被认定为重要数据,同时受两部法律约束,违规就要接受双重维度的监管追责。
数安法第21条确立数据分类分级制度,数据划分为一般数据、重要数据、核心数据三级:
1. 一般数据:普通业务数据,按基线制度管理,也要建立基础管理制度,不能随意处置。
2. 重要数据:一旦泄露、滥用,会危害国家安全、公共利益的数据。各单位可以对照行业目录识别(政务、金融、工业、电信均有对应规范)。
实操要求:不是只写在Excel表格,要在数据库、数据湖字段级打标签,加密隔离、收紧访问权限,可识别、可管控。政务、国资、公共服务类单位尤其要重点落实
3. 核心数据:关系国家核心利益,管控最严格;能源、通信、政务、金融相关单位需要高度警惕,普通社会团体、中小民企接触概率较低。
高频踩坑:很多单位分类分级只停留在PPT、Excel文档,系统层面没有落地,任何人都能查询敏感字段。一旦出事,直接认定“未履行数据安全保护义务”,是监管处罚的实锤证据。
数据处理8环节:收集、存储、使用、加工、传输、提供、公开、删除。 等保更多聚焦网络边界、基础设施安全;而数安法新增8个关键管控点,是大量单位的合规缺口:
1. 收集:落实最小必要、目的限定
2. 存储:重要数据加密隔离与冗余保护
3. 使用加工:权限最小化,完整操作审计
4. 传输:重要数据强制加密
5. 对外提供共享:风险评估,签订专项协议约束
6. 公开数据:公开前开展风险评估
7. 删除:销毁全程留痕,不能简单删除文件了事
8. 贯穿全流程:分类分级管控落地到每一个环节
实操建议:已经完成等保建设的机关、企事业单位及社会团体,不要搞两套互相割裂的台账。直接把数安法、个保法的要求嵌入现有等保管理制度中,减少重复工作,避免制度前后矛盾。
处理重要数据的机关、事业单位、国企、企业、社会组织,需要定期做风险评估,向主管部门报送报告,通常一年一次。 报告要写清楚:处理哪些数据、数据规模、处理方式、风险点、处置措施。 ✅落地三件事: ①建立数据处理活动台账,不要检查来临临时抱佛脚; ②做好自动化风险监测、完整日志留存; ③出境场景提前完成数据字段映射梳理。
很多单位被动违规:业务已经在用海外SaaS,数据悄悄跑到境外,技术、运维团队毫不知情。
· 安全评估(强制):重要数据出境、关基运营者的个人信息出境,必须走网信办安全评估,未通过禁止出境。
· 标准合同:一般个人信息出境,使用网信办标准合同模板并完成备案。
· 保护认证:跨境个人信息处理,通过专业机构认证。
✅落地动作:出境前梳理数据清单,区分字段属性,网关、DLP配置策略,全程审计留痕。
很多管理人员存在错觉:“处罚都是罚单位,和个人无关”。 《数据安全法》第45条明确:单位不履行数据安全义务,单位罚款550万;直接负责的主管人员、直接责任人,个人罚款110万元。 第36条,未经批准向境外司法机构提供境内数据,单位最高罚100万,责任人同样110万罚款,严重可停业、吊销相关资质。
滴滴、知网的处罚案例中,不仅主体巨额罚款,负责人同样被处罚。不管是机关、国企、民企还是社会团体,运维负责人、安全负责人、数据经办人员,都有可能被认定为直接责任人。合规不是一纸文档,是实实在在的个人法律风险。
��对照自查,看看你的单位踩中哪些风险:
1. 是否完成数据分类分级,做到字段级识别打标,而不是仅写在Excel?
2. 重要数据有没有识别、加密、隔离、收紧访问权限?
3. 是否建立完整的数据处理活动全流程台账?
4. 风险监测、日志留存是否可以支撑年度风险评估报告输出?
5. 重要数据是否按要求开展年度风险评估并按规定报送?
6. 数据出境业务,是否按三条路径完成合规办理?
7. 对外数据共享、委托处理,是否签署专项协议、落实审计约束?
8. 是否编制数据安全应急预案,并组织演练?
9. 等保制度中,是否叠加数据安全相关管控要求?
10. 权限执行最小必要,敏感操作完整审计?
11. 敏感数据是否落实脱敏、加密处理?
12. 常态化开展全员数据安全红线培训?
网络安全法筑牢系统的“围墙大门”,数据安全法管好内部流动的“数据货物”。等保≠数据安全合规,二者是互补关系,不能互相替代。 无论是行政机关、事业单位、国有企业、民营企业还是各类社会团体,合规不能流于纸面PPT,要真正落到数据库、权限、流程、审计每一个环节,才可以真正规避监管处罚风险。
华盾信卫|专注网络安全与数据安全合规建设,为各类型单位提供等保测评、数据分类分级、数据安全风险评估、合规咨询等服务。
