分类分级保护 拧紧数据管理“安全阀”——《重庆市数据安全管理条例》9月1日起施行
《重庆市数据安全管理条例》(以下简称条例)于9月1日起施行。8月31日,市人大常委会办公厅举行新闻发布会,介绍条例相关情况,并回答记者提问。

8月31日,市人大常委会办公厅举行新闻发布会。
对企业而言,将有何积极影响?
有效减负和降低成本
市人大监察司法委副主任委员黄源彪介绍,条例明确数据安全责任制,厘清监管部门权责,将数据安全责任精准压实到具体业务条线和管理主体身上,并且确定“检查结果互认机制”。
黄源彪表示,以前企业每年要迎接多轮网络安全、数据安全检查,且检查内容可能交叉重复,因此耗费大量时间精力。对此,条例明确规定,有关部门开展数据安全监督检查,应当合理确定检查频次和方式,不得重复检查、多头检查。同时,数据安全风险评估、关键信息基础设施安全保护测评、网络安全等级保护测评、商用密码应用安全性评估有内容重合的部分,相关结果可相互采信,无需重复测评。
“这种‘结果互认、避免扰企、一次检查搞定’的制度设计,体现出在优化营商环境、平衡安全和发展上的务实考量,既守住数据安全防线,又为企业有效减负和降低成本。”黄源彪说。
为何“分类施策”,而非“一刀切”?
平衡数据安全与使用效率
市人大常委会法工委副主任刘杰表示,条例延续《中华人民共和国数据安全法》分类分级保护制度要求,细化数据识别、分级认定、全生命周期保护管理规则,建成准确识别数据、及时报送重要数据建议目录、定期开展风险评估、动态管控的数据安全防护体系。
刘杰介绍,不同数据的重要程度、安全风险和保护需求存在明显差异,如果采取“一刀切”的管理方式,既可能造成数据安全隐患,也可能影响数据合理利用。分类分级的本质,就是把有限的防护资源精准配置到最关键的地方,实现数据安全与使用效率的平衡。
怎么分类分级?根据数据在经济社会发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,条例将数据分为核心数据、重要数据、一般数据三个层级,并实行差异化保护。
操作记录至少保存6个月,有何考量?
数据安全可追溯可定责
条例明确,数据处理者必须建立健全全流程数据安全管理制度,通过日志形式保存数据操作记录。市数据安全工作协调机制办公室主任李昂介绍,条例规定日志留存期限,是数据安全可追溯、可定责的法治底线,主要有以下考量——
分级设定期限,确保“有迹可溯”。条例对不同情形设定了差异化的留存时限。“6个月是底线。”李昂说,这个期限既考虑了日常运维的实际需要,也兼顾了数据安全事件调查取证的合理周期。
规范数据处理,确保“有据可证”。在数据安全争议或执法调查中,完整、连续的操作记录,是企业厘清责任边界、证明自身已履行安全义务的最有效证据。同时,可追溯的制度闭环,也让数据安全治理不留盲区、不存侥幸。
留存操作痕迹,确保“有责可究”。强制留存日志,本质上是为每一次数据操作建立不可篡改的数字凭证,确保安全事件发生后能够完整复盘、精准定责。
如何做好数据安全“第一守门人”?
主动核实信息采集用途
条例明确,互联网平台运营单位应按照法律法规规定,建立健全个人信息保护制度,落实个人信息保护责任。
“在数字时代,每个人也是数据安全的‘第一守门人’。”市司法局党委委员、副局长殷洁现场支招,守好4个关键“闸口”。
收集要核实。无论是线上下载App、注册会员,还是线下提供身份证复印件、填写调查问卷,要主动核实信息采集主体、采集用途,坚决拒绝来路不明的链接、过度索取信息的授权申请。
存储多备份。对工作资料、珍贵影像、敏感个人信息等,可通过硬盘、合规云空间等方式留存备份,避免数据丢失或者失真。
传输需加密。在线上传输重要文件、涉密信息等文件时,优先采取加密手段,尽量避免在不安全的公共WiFi环境下传输身份证照片、银行卡信息等敏感数据。
使用先限权。不随意出借账号、证件;在社交平台发布图片,对敏感信息打码;手机外借时启用应用锁,严控他人访问权限。
记者|宋婷婷
摄影|尹建红
视频|李秀杰
编辑|朱苗
审核|常畅

渝公网安备 50011202501447号