Loading data. Please wait
Giới thiệu Tiêu chuẩn GB Trung Quốc
Tra cứu toàn bộ tiêu chuẩn GB Trung Quốc
Cung cấp Tiêu chuẩn Trung Quốc GB tiếng Anh
Các tiêu chuẩn và cơ quan quản lý thị trường của Trung Quốc (SAMR) đã ban hành các tiêu chuẩn kỹ thuật quốc gia GB để hướng dẫn việc xác định và phân loại các loại dữ liệu khác nhau. Các tiêu chuẩn kỹ thuật quốc gia GB cung cấp hướng dẫn để các công ty và cơ quan quản lý xác định dữ liệu là “cốt lõi”, “quan trọng” và “chung”, từ đó buộc dữ liệu phải tuân theo các tiêu chuẩn bảo vệ khác biệt theo yêu cầu của luật bảo vệ thông tin cá nhân và bảo mật dữ liệu của Trung Quốc.
Cơ quan quản lý thị trường nhà nước (SAMR) và Cục quản lý tiêu chuẩn hóa Trung Quốc (SAC) đã ban hành một bộ tiêu chuẩn kỹ thuật quốc gia GB mới để phân loại dữ liệu. Các tiêu chuẩn quốc gia GB/T 43697-2024 có tiêu đề Công nghệ bảo mật dữ liệu — Quy tắc phân loại và phân loại dữ liệu, quy định các quy tắc phân loại ba loại dữ liệu khác nhau – cung cấp hướng dẫn chung cho các công ty và các bộ của chính phủ để xác định và phân loại các loại khác nhau dữ liệu để tuân thủ các quy định bảo vệ dữ liệu và thông tin cá nhân của Trung Quốc.
Xem bản dịch tiếng Việt Tiêu chuẩn Trung Quốc GB/T 43697-2024 tại đây
Trong một bước phát triển đáng kể, các tiêu chuẩn kỹ thuật quốc gia GB cung cấp hướng dẫn cho các cơ quan quản lý và công ty xác định những gì được coi là dữ liệu “quan trọng”. Điều này có nghĩa là chúng sẽ đóng vai trò là tài liệu tham khảo cho các công ty và cơ quan quản lý khi đánh giá các loại dữ liệu có thể được xuất, cũng như các quy trình tuân thủ mà công ty phải trải qua để xuất dữ liệu.
Chúng cũng sẽ phù hợp với các yêu cầu bảo vệ dữ liệu vì cả dữ liệu “cốt lõi” và “quan trọng” đều phải tuân theo các tiêu chuẩn bảo vệ cao hơn so với các loại dữ liệu khác.
Các tiêu chuẩn kỹ thuật quốc gia GB sẽ được thực hiện từ ngày 1 tháng 10 năm 2024.
Dưới đây Techdoc cung cấp phác thảo một số quy trình và nguyên tắc chính được quy định trong các tiêu chuẩn kỹ thuật quốc gia GB và thảo luận về tầm quan trọng của chúng đối với các công ty nước ngoài.
Tổng quan
Luật bảo mật dữ liệu (DSL) của Trung Quốc quy định rằng các công ty và cơ quan chính phủ nên phân loại dữ liệu theo mức độ quan trọng của chúng để triển khai hệ thống phân cấp bảo vệ cho các loại dữ liệu khác nhau.
Cụ thể, Điều 21 của DSL nêu rõ “nhà nước thiết lập hệ thống phân loại và bảo vệ dữ liệu theo cấp độ, dựa trên tầm quan trọng của dữ liệu trong phát triển kinh tế, xã hội và tác động đến an ninh quốc gia, lợi ích công cộng hoặc các cá nhân, tổ chức khi dữ liệu đó được giả mạo, phá hủy, rò rỉ hoặc thu thập hoặc sử dụng bất hợp pháp.” Dữ liệu sau đó phải được bảo vệ theo phân loại và mức độ rủi ro của chúng.
Tuy nhiên, kể từ khi ban hành DSL, vẫn chưa rõ chính xác dữ liệu sẽ được phân loại và bảo vệ như thế nào. Các tiêu chuẩn kỹ thuật quốc gia GB nhằm cung cấp hướng dẫn cho cả cơ quan có thẩm quyền và công ty để xác định các loại dữ liệu khác nhau và phân loại mức độ rủi ro bằng cách làm rõ định nghĩa của các khái niệm khác nhau và phác thảo các quy tắc và thủ tục cụ thể[.
Nguyên tắc cơ bản của phân loại và phân loại dữ liệu
Các tiêu chuẩn kỹ thuật quốc gia GB nêu ra các nguyên tắc cơ bản mà các bên liên quan phải tuân thủ khi tiến hành phân loại và phân loại dữ liệu.
Lưu ý rằng các tiêu chuẩn kỹ thuật quốc gia GB nêu ra hai loại phân loại dữ liệu khác nhau:
(1) – phân loại theo loại dữ liệu (分类), theo đó các bên liên quan phân loại dữ liệu theo thuộc tính ngành và kinh doanh của nó, và
(2) - phân loại dữ liệu (分级), theo đó các bên liên quan xếp loại dữ liệu theo mức độ rủi ro và độ nhạy cảm của nó.
Dữ liệu từ một số lĩnh vực hoặc công ty nhất định có thể có mức độ rủi ro cao hơn do tính chất của ngành (chẳng hạn như quân sự, cơ sở hạ tầng quan trọng và các lĩnh vực chính phủ).
Định nghĩa các thuật ngữ dữ liệu trong Tiêu chuẩn GB/T 43697-2024 |
|
Dữ liệu |
Bất kỳ bản ghi thông tin nào ở dạng điện tử hoặc hình thức khác. |
Dữ liệu quan trọng |
Dữ liệu cụ thể cho các lĩnh vực, nhóm và khu vực nhất định hoặc đạt đến mức độ chính xác và quy mô nhất định mà một khi bị rò rỉ, giả mạo hoặc phá hủy có thể gây nguy hiểm trực tiếp cho an ninh quốc gia, hoạt động kinh tế, ổn định xã hội, sức khỏe và an toàn cộng đồng.
Lưu ý: Dữ liệu chỉ ảnh hưởng đến bản thân tổ chức hoặc cá nhân công dân thường không được coi là dữ liệu quan trọng. |
Dữ liệu cốt lõi |
Dữ liệu có mức độ bao phủ cao, đạt độ chính xác cao, quy mô lớn và đạt độ sâu nhất định trong một miền, nhóm hoặc khu vực từng được sử dụng hoặc chia sẻ bất hợp pháp, có thể ảnh hưởng trực tiếp đến an ninh chính trị.
Lưu ý: Dữ liệu cốt lõi chủ yếu bao gồm dữ liệu liên quan đến các lĩnh vực trọng điểm về an ninh quốc gia, huyết mạch kinh tế quốc gia, sinh kế của người dân và các lợi ích công cộng lớn, do các cơ quan nhà nước liên quan đánh giá và xác định. |
Dữ liệu chung |
Dữ liệu khác không bao gồm dữ liệu quan trọng và cốt lõi. |
Thông tin cá nhân |
Các loại thông tin khác nhau liên quan đến thể nhân đã được xác định hoặc có thể nhận dạng được ghi lại dưới dạng điện tử hoặc dạng khác.
Lưu ý: thông tin cá nhân cũng được quy định trong Luật Bảo vệ thông tin cá nhân cũng như các quy định khác. |
Thông tin cá nhân nhạy cảm |
Thông tin cá nhân, một khi bị rò rỉ hoặc sử dụng bất hợp pháp, có thể dễ dàng dẫn đến xâm phạm nhân phẩm của thể nhân hoặc gây nguy hiểm cho an ninh cá nhân và tài sản của họ.
Lưu ý: Thông tin cá nhân nhạy cảm được định nghĩa chi tiết hơn trong các quy định và tiêu chuẩn khác . |
Dữ liệu ngành |
Dữ liệu được thu thập và tạo ra trong quá trình thực hiện nhiệm vụ công việc hoặc hoạt động kinh doanh trong một ngành nghề nhất định theo quy định của pháp luật. |
Dữ liệu công khai |
Dữ liệu được thu thập và tạo ra bởi các cơ quan chính phủ các cấp, các tổ chức có chức năng quản lý và dịch vụ công và các đơn vị hỗ trợ kỹ thuật của họ trong quá trình thực hiện hợp pháp các nhiệm vụ quản lý công vụ hoặc cung cấp dịch vụ công. |
Dữ liệu tổ chức |
Dữ liệu do các tổ chức thu thập và tạo ra trong hoạt động sản xuất, kinh doanh của mình không liên quan đến thông tin cá nhân và lợi ích công cộng . |
Dữ liệu có nguồn gốc |
Dữ liệu được tạo ra thông qua thống kê, tương quan, khai thác, tổng hợp, khử nhận dạng và các hoạt động xử lý khác. |
Theo các tiêu chuẩn kỹ thuật, dữ liệu được phân loại và quản lý theo ngành mà chúng thuộc về. Sự phân loại này dựa trên một số nguyên tắc cốt lõi.
Đầu tiên, theo nguyên tắc hữu ích khoa học, các bên liên quan nên chọn các thuộc tính hoặc đặc điểm chung và ổn định làm cơ sở để phân loại dữ liệu từ góc độ tạo điều kiện thuận lợi cho việc quản lý và sử dụng dữ liệu, sau đó tinh chỉnh việc phân loại theo nhu cầu thực tế.
Cần thực hiện các cấp độ phân loại dữ liệu để có ranh giới rõ ràng và có biện pháp bảo vệ tương ứng đối với các cấp độ dữ liệu khác nhau.
Mức độ dữ liệu cũng phải dựa trên nguyên tắc áp dụng tiêu chuẩn cao nhất có thể. Điều này có nghĩa là khi nhiều yếu tố có thể ảnh hưởng đến việc phân loại dữ liệu thì mức độ dữ liệu phải được xác định theo mức độ tác động cao nhất của từng yếu tố ảnh hưởng tiềm ẩn .
Việc phân loại dữ liệu không chỉ xem xét việc phân loại dữ liệu riêng lẻ mà còn xem xét tác động bảo mật của việc tổng hợp và tích hợp dữ liệu từ nhiều miền, nhóm hoặc khu vực, từ đó xác định toàn diện mức độ dữ liệu.
Cuối cùng, việc phân loại dữ liệu, danh mục dữ liệu quan trọng và dữ liệu được phân loại khác cần được xem xét và cập nhật thường xuyên dựa trên những thay đổi về thuộc tính kinh doanh của dữ liệu, mức độ quan trọng của chúng và mức độ tổn hại tiềm tàng mà chúng có thể gây ra.
Phân loại dữ liệu
Để phân loại dữ liệu, trước tiên dữ liệu phải được phân loại theo ngành và sau đó theo thuộc tính doanh nghiệp.
Các lĩnh vực công nghiệp bao gồm dữ liệu công nghiệp, dữ liệu viễn thông, dữ liệu tài chính, dữ liệu năng lượng, dữ liệu giao thông vận tải, dữ liệu tài nguyên thiên nhiên, dữ liệu chăm sóc sức khỏe, dữ liệu giáo dục, dữ liệu khoa học, v.v.
Các cơ quan giám sát hoặc quản lý của từng ngành và lĩnh vực sẽ tiếp tục phân loại dữ liệu của các lĩnh vực tương ứng dựa trên các thuộc tính kinh doanh của ngành và lĩnh vực nhất định. Các thuộc tính kinh doanh phổ biến bao gồm nhưng không giới hạn ở:
Lưu ý rằng một số danh mục dữ liệu nhất định, chẳng hạn như thông tin cá nhân, có các yêu cầu pháp lý đặc biệt liên quan đến việc quản lý chúng, chẳng hạn như lưu trữ và truyền tải. Do đó, loại dữ liệu này cần được xác định và phân loại theo các quy định và tiêu chuẩn có liên quan.
Các phương pháp phân loại kiểu dữ liệu
Các tiêu chuẩn kỹ thuật quốc gia GB nêu rõ rằng việc phân loại dữ liệu có thể được tinh chỉnh linh hoạt dựa trên yêu cầu quản lý và sử dụng dữ liệu, kết hợp với nền tảng phân loại dữ liệu và thuộc tính nghiệp vụ hiện có.
Các bước sau đây có thể được thực hiện để thực hiện phân loại dữ liệu trong các ngành công nghiệp:
Phân loại dữ liệu
Việc phân loại dữ liệu được tiến hành nhằm xác định mức độ tổn hại đến an ninh quốc gia, hoạt động kinh tế, trật tự xã hội, lợi ích công cộng, quyền của tổ chức và quyền cá nhân mà dữ liệu có thể gây ra nếu bị rò rỉ, giả mạo, phá hủy, chiếm đoạt, sử dụng trái phép. hoặc chia sẻ bất hợp pháp. Dữ liệu được phân loại dựa trên tầm quan trọng của dữ liệu trong phát triển kinh tế và xã hội và được phân thành ba cấp độ từ rủi ro cao đến thấp: dữ liệu cốt lõi, dữ liệu quan trọng và dữ liệu chung.
Các tiêu chuẩn kỹ thuật quốc gia GB nêu ra các bước sau để phân loại dữ liệu:
Các yếu tố ảnh hưởng đến việc phân loại dữ liệu bao gồm tên miền, nhóm, vùng, độ chính xác, tỷ lệ, độ sâu, phạm vi bao phủ và tầm quan trọng của dữ liệu. Tên miền, nhóm, khu vực và tầm quan trọng thường là các yếu tố phân loại định tính, trong khi độ chính xác, quy mô và phạm vi bao phủ là các yếu tố phân loại định lượng. Độ sâu, là phạm vi mà dữ liệu mô tả thông tin tiềm ẩn hoặc thông tin chi tiết đa chiều về các mục tiêu được mô tả thông qua quá trình xử lý như thống kê, tương quan, khai thác hoặc tích hợp, thường là yếu tố phân loại cho dữ liệu phái sinh.
Tiến hành phân tích tác động dữ liệu
Khi tiến hành phân tích tác động dữ liệu để phân loại dữ liệu, đơn vị thực hiện phân tích phải xem xét mục tiêu tác động và mức độ tác động.
Mục tiêu tác động đề cập đến mục tiêu có thể bị ảnh hưởng khi dữ liệu gặp rủi ro bảo mật, chẳng hạn như rò rỉ dữ liệu, giả mạo, phá hủy, thu thập bất hợp pháp, sử dụng bất hợp pháp hoặc chia sẻ bất hợp pháp. Các mục tiêu tác động thường bao gồm an ninh quốc gia, hoạt động kinh tế, trật tự xã hội, lợi ích công cộng, quyền tổ chức và quyền cá nhân.
Mức độ tác động đề cập đến mức độ tác động có thể xảy ra khi dữ liệu bị rò rỉ, giả mạo, phá hủy hoặc truy cập, sử dụng hoặc chia sẻ bất hợp pháp. Mức độ tác động có thể được chia thành “tổn hại đặc biệt nghiêm trọng”, “tổn hại nghiêm trọng” và “tổn hại chung”. Các tiêu chí khác nhau được sử dụng khi đánh giá mức độ tác động lên các đối tượng va chạm khác nhau. Nếu đối tượng tác động là an ninh quốc gia, hoạt động kinh tế, trật tự xã hội, lợi ích công cộng thì lợi ích chung của quốc gia, xã hội hoặc ngành nghề được lấy làm tiêu chí đánh giá mức độ tác động. Nếu đối tượng tác động chỉ là quyền của tổ chức hoặc cá nhân thì lợi ích của tổ chức, cá nhân công dân được lấy làm tiêu chí để đánh giá mức độ tác động.
Quy trình phân loại và phân loại dữ liệu
Các tiêu chuẩn kỹ thuật quốc gia GB cung cấp quy trình từng bước cho cả cơ quan chính phủ và công ty để thực hiện phân loại và phân loại dữ liệu. Đối với doanh nghiệp, quy trình thực hiện như sau:
Hướng dẫn xác định dữ liệu quan trọng
Các tiêu chuẩn kỹ thuật quốc gia GB bao gồm hướng dẫn cho các bên liên quan xác định dữ liệu quan trọng, nêu ra các yếu tố cần được xem xét khi phân loại mức độ rủi ro của dữ liệu. Những yếu tố này tương đối rộng và bao gồm (nhưng không giới hạn):
Các công ty nên xem xét chặt chẽ các yếu tố này khi xác định, phân loại và phân loại dữ liệu mà họ sở hữu để đảm bảo tuân thủ các quy định liên quan về dữ liệu quan trọng.
Ý nghĩa đối với các công ty nước ngoài
Một trong những ứng dụng quan trọng nhất của tiêu chuẩn kỹ thuật quốc gia GB là giúp các cơ quan quản lý của chính phủ và các công ty đánh giá dữ liệu nào được coi là dữ liệu “cốt lõi” và “quan trọng” đối với các vấn đề liên quan đến bảo vệ dữ liệu và xuất dữ liệu.
Theo Luật bảo vệ thông tin cá nhân (PIPL) của Trung Quốc, các công ty sẽ phải trải qua đánh giá bảo mật của Cục quản lý không gian mạng Trung Quốc (CAC) nếu họ muốn xuất dữ liệu “quan trọng” ra nước ngoài. Tuy nhiên, dữ liệu quan trọng chưa được xác định rõ ràng trong bất kỳ quy định hoặc tiêu chuẩn nào của chính phủ, khiến cả công ty và cơ quan quản lý khó đánh giá dữ liệu nào phải tuân theo các hạn chế xuất khẩu này.
CAC gần đây đã giúp các công ty xử lý những vấn đề này dễ dàng hơn bằng cách đưa ra các quy tắc quy định rằng bất kỳ dữ liệu nào chưa được cơ quan quản lý trong ngành xác định rõ ràng là “quan trọng” sẽ không được coi là như vậy và do đó sẽ ít nghiêm ngặt hơn. thủ tục tuân thủ.
Tuy nhiên, các tiêu chuẩn kỹ thuật quốc gia GB hiện cung cấp một công cụ quan trọng cho các công ty và cơ quan quản lý trong việc đánh giá dữ liệu nào được coi là quan trọng, điều này sẽ giúp triển khai và tuân thủ các quy định xuất dữ liệu một cách nhất quán hơn.
Do đó, các công ty nước ngoài nên tuân thủ chặt chẽ các tiêu chuẩn kỹ thuật quốc gia GB và thực hiện công việc phân loại và phân loại dữ liệu cần thiết để đánh giá xem dữ liệu nào họ nắm giữ được xếp loại “quan trọng” nếu có.
Cơ quan Tiêu chuẩn hóa Quốc gia Trung Quốc SAMR (SAC) gần đây đã ban hành 398 tiêu chuẩn quốc gia Trung Quốc GB bằng...
Tiêu chuẩn cung cấp sự hỗ trợ mạnh mẽ cho việc đáp ứng nhu cầu của người dân về tiêu dùng và cuộc sống tốt hơn
Cơ quan quản lý thị trường nhà nước (SAMR) thuộc Cục quản lý tiêu chuẩn hóa Trung Quốc (SAC) gần đây đã ban hành một số...