近日,中国互联网大会在云端召开,数据安全、个人信息保护等问题成为本次大会的焦点。中国移动信安中心副总经理赵刚在圆桌讨论中介绍了中国移动在数据安全保护和个人信息保护方面的思路和做法,引发业界讨论。
随着数据被正式纳入五大生产要素,数据安全成为当前的一个重要问题。今年5月,我国首部以“法典”命名的法律《民法典》正式发布,对保护隐私和个人信息作出规定。7月,《数据安全法》向社会公开征求意见。此外,《个人信息保护法》等专门法律已经进入立法程序。充分说明国家对数据安全的高度重视。中国移动作为超大型国有通信运营企业,不仅是数据服务和应用的排头兵,也是数据安全防护的主力军。

据赵刚介绍,2019年,中国大数据产业规模达到8080亿元,预计今年年底将超过1万亿元。同时,根据公开数据,2019年发生了7098起数据泄露事件,涉及151亿条数据记录,与2018年相比增长了284%。随着数据应用的快速发展,数据类型日益丰富,产业规模迅速扩大,数据安全带来的损失将不可估量。
中国移动委托人中心楼涛在个人信息保护论坛上表示,数据开放共享是大势所趋。今年新冠肺炎疫情期间,“交通大数据出行卡”等数据服务和应用在疫情防控中发挥了重要作用。但值得注意的是,疫情防控过程中个人隐私信息泄露。加强数据安全保护已成为促进数据元良性发展的当务之急。
赵刚分析了当前数据安全保护面临的三大挑战。首先是确权问题。目前,数据确认困难是世界各国普遍存在的问题,这给作为生产要素的数据的流通带来了挑战。第二,数据关联聚合带来的隐私保护。数据开放共享后,数据聚合的概率大大提高,这个过程中个人信息泄露的风险不容忽视。赵刚举例说,“比如在收集身份证号的时候,一般平台会隐藏用户的生日信息。这种处理很常见,看起来很安全。但是一旦采集者从其他渠道知道了用户的生日信息,就把用户原来的身份证号拼凑起来了。在这个过程中,单独看每个数据集并没有直接的安全风险,但一旦汇总,个人隐私就这样泄露了。”第三,缺乏交易机制。赵刚认为,需要建立确权、定价等一系列配套机制,让数据真正流动起来,充分发挥市场价值,保证数据在公平的环境下规范流动。
结合实际工作经验,赵刚提出从三个方面加强数据安全保护。一是在信息收集过程中,必须征得用户同意,遵循最小充分原则,避免过度收集。第二,在数据的使用上,大数据应用的开发应该更侧重于趋势分析、预测、群体画像等。,避免信息追溯到个人。三是在安全监管上,及时制定数据分类分级标准、重要数据识别原则、政府数据开放目录工程等配套行政法规和标准,确保数据产业健康良性发展。

据了解,根据数据时代的新要求,中国移动不断完善数据安全防护体系,在系统保障、技术保护、评估检测、标准研究等方面积累了经验。
制定制度,构建长效机制。
负责数据安全相关工作的暖暖和何鹏介绍。中国移动依据《民法典》、《网络安全法》等法律法规,以及工信部、公安部、网信办发布的国家标准,编制了内部数据安全管理办法。中国移动围绕数据采集、传输、存储、使用、共享、销毁六大关键环节,提出针对性的安全需求,深入数据管理各场景,推动安全管理常态化、日常化使用。
技术覆盖整个生命周期。

负责网络安全系统维护的吴季告诉记者,中国移动对涉及个人敏感信息和重要数据存储处理的平台系统,配备了数据防泄露能力,及时进行异常数据操作的自动预警和拦截。此外,实体营业厅、10086、自助终端等各类客服系统接口。通过模糊手段进行综合转换,将敏感的客户信息模糊化。同时,借鉴银行业“金库”管理中“多人操作”和“授权操作”的思想,规定所有涉及客户信息的系统内容查询操作必须由两名以上员工共同完成,以降低违规风险。
评估、检查和惩罚违规行为。
对集团各单位进行数据安全评估,定期对各单位数据安全管理的人员、技术支持、协同管理等方面进行评估和检查。蒙蒂在开展监管工作时深有体会:“数据安全无小事。我们严格执行问题排查和责任追究,倒逼员工提高数据保护意识,及时发现整改问题”。风险控制人员丽芙补充说,数据安全也是内控检查和审计的重点。
促进标准共享实践经验。
近年来,中国移动在数据安全和个人信息保护方面积极总结实践经验,沉淀优秀的工作机制和技术手段,制定标准规范,积极推进共享。在ISO、ITU-T、TC260、CCSA等国内外重要标准中建立或发表了“金库模式”技术成果等十余项与数据安全管理相关的成果。长期从事数据安全标准研究的姜伟强博士表示:“疫情期间,我们总结了数据安全防护指南,对全集团大数据业务的开展起到了很好的规范作用。”


