大数跨境

DSMM修订对比③ | 新增数据安全评估等5项过程域

DSMM修订对比③ | 新增数据安全评估等5项过程域 合规社
2026-09-07
9

(注:图片由AI生成)

8月26日,网安标委就国家标准《数据安全技术 数据安全能力成熟度模型》征求意见稿公开征求意见。本次修订涉及核心框架、能力成熟度等级、安全过程域体系等多个层面的调整。
前两篇文章分别分析了核心框架的调整和能力成熟度等级的修订。本文作为系列第三篇,分析PA体系中新增的5项过程域。
数据安全能力成熟度模型(DSMM)国标征求意见

DSMM国标修订对比① | 从"数据生存周期"到"数据处理活动"

DSMM国标修订对比② | 能力成熟度等级划分的调整


一、本次修订PA体系的整体调整


本次修订对PA体系做了系统性调整,涉及新增、删除、位置调整、整合、改名等多个动作。先看整体变化:


二、为什么要新增这5个PA

旧版DSMM标准是2019年发布的,《数据安全法》和《个人信息保护法》分别在2021年实施。而这两部法律出来之后,确立了很多新的概念和要求。委托处理、共同处理、数据出境这些概念,都是法律明确规定的数据处理活动类型,但旧版标准里没有对应的过程域。

另外,数据溯源虽不对应具体某条法律,但数据泄露事件频发之后,查不清楚源头、还原不了路径是企业的普遍痛点。这个PA是对现实需求的回应。

新增一:PA10 数据委托处理安全

PA描述:委托第三方处理数据时,通过相关安全机制防止受托方非法留存、扩散数据,确保数据在委托处理过程中的安全性和合规性。

企业把数据处理工作交给第三方做,比如把用户信息交给云服务商存储、把数据分析任务外包给专业团队。数据虽然交给别人处理,但安全责任还在自己身上。PA10规定了委托方应该具备哪些安全能力,从签合同约定责任,到持续监督对方做到位,再到确认数据已被删除。

法律依据:《个人信息保护法》第二十一条规定,个人信息处理者委托处理个人信息的,应当与受托人约定委托处理的目的、期限、处理方式、个人信息的种类、保护措施以及双方的权利和义务等,并对受托人的个人信息处理活动进行监督。

等级要求

等级
要求
1级
根据需求或基于个人经验,在数据委托处理场景中开展了数据安全风险控制
2级
业务团队相关人员负责安全风险管控;通过合同约定委托处理的数据范围和受托方的安全保护义务;负责数据委托处理安全的人员具备基本的数据委托处理业务理解能力,能够结合合规性要求提出初步的安全解决方案
3级
设立统一管理岗位;制定委托处理管理制度;明确原则和安全规范;监督受托方履行义务;确保委托完成后数据被及时删除;采取去标识化、数据加密、数据删除等措施确保委托处理过程中的安全合规;负责该项工作的人员能够充分理解组织的数据委托处理规程,并根据业务执行相应的风险评估
4级
定期评估委托处理机制的安全性;对数据处理方的安全防护能力进行评估
5级
跟进法规更新和行业实践,持续优化风险控制方案;参与标准制定

PA10的增设解决的是“管住受托方”的问题。2级用合同把数据范围和受托方义务固定下来,解决有没有约定的问题;3级建立管理制度和持续监督机制,解决管没管住的问题;4级和5级是持续评估和优化。对于大量依赖第三方处理数据的企业来说,这是一个必须建立的基础能力。

新增二:PA11 数据共同处理安全

PA描述:与外部组织共同决定数据的处理方式、目的的数据处理活动中,与其他共同处理方采取安全措施以保护数据安全,降低共同处理过程中的安全风险。

两个或多个个人信息处理者共同决定数据处理的目的和方式,比如A公司和B公司联合做用户画像分析,或者多家机构联合建立行业风险名单。这种情况下各方责任怎么划分、出了问题谁负责、怎么分担风险,需要有一套标准来规范。

共同处理与委托处理的区别在于决策权的归属。委托处理是委托方说了算,受托方照着做。共同处理是各方共同决定数据处理的目的和方式,都有发言权。责任形态也不同,共同处理中各方对侵害个人信息权益造成的损害承担连带责任。

法律依据:《个人信息保护法》第二十条规定,两个以上的个人信息处理者共同决定个人信息的处理目的和处理方式的,应当约定各自的权利和义务。个人信息处理者共同处理个人信息,侵害个人信息权益造成损害的,应当依法承担连带责任。

等级要求

等级
要求
1级
根据临时需求或基于个人经验,在具体共同处理场景采取必要的数据安全措施
2级
明确负责安全风险评估和管控的角色;建立安全评估机制;签订法律文件约定各方权利义务相关人员具备对所在业务的深入理解和对数据安全法规要求的掌握能力,能够识别共同处理场景并提供合规方案
3级
设立统一管理岗位,明确共同处理的原则、安全规范和审批流程;采取脱敏、加密、可信数据空间等安全措施,对己方提供的数据进行管控,确保不超出授权范围;对全过程进行监控审计,人员需充分理解安全要求并能够开展风险评估。
4级
建立跨主体的联合治理架构,重大事项双签生效;建立统一数据分类分级规则;定期开展审计;对合作方的数据安全能力设立明确要求;建立规则变更的安全控制机制;根据审计结果完善管理流程;采用隐私计算、机密计算、可信数据空间等技术降低风险
5级
定期评估共同处理机制的安全性;参与标准制定和行业分享

PA11的核心是各方协同,需要跨组织的治理机制。PA11在4级要求建立跨主体的联合治理架构和双签生效机制,这在PA10中不存在。对于涉及多方合作处理数据的企业,这个PA是必须关注的。

新增三:PA14 数据出境安全

PA描述:数据出境过程中,通过对数据出境的合法性、正当性和必要性,数据出境可能带来的风险,数据接收方的数据安全保护义务和责任进行必要控制,以实现数据出境过程中数据的安全可控与合规。

数据从境内传到境外,涉及国家安全和个人权益。向境外提供重要数据可能影响国家安全,提供个人信息可能影响个人权益。企业在做数据出境时,需要走安全评估、签标准合同、做认证等合规程序,这个PA把出境相关的合规要求转化成了标准化的安全能力要求。

数据出境涉及多个法律维度的约束。《数据安全法》对重要数据出境有管制要求,《个人信息保护法》第三章专门规定了个人信息跨境提供的规则,包括安全评估、标准合同、认证等多种合规路径。企业出境场景下的安全能力建设需要有一套完整的参照标准。

法律依据:《数据安全法》第二十五条、第三十六条,《个人信息保护法》第三章,对数据出境有明确的安全评估、标准合同、认证等要求。

等级要求

等级
要求
1级
根据临时需求或基于个人经验,在个别数据出境场景考虑数据出境安全风险
2级
由业务团队相关人员负责安全风险控制;明确业务层面数据出境的安全制度和审核流程;负责数据出境安全工作的人员能够基本理解数据出境的合规要求,可基于业务实际情况制定和推进数据出境合规方案
3级
设立负责数据出境管理的岗位人员;建立组织层面的安全管理制度和评估审批流程;通过合同明确接收方安全义务;建立应急预案并定期演练;采取必要的技术手段和控制措施实现数据出境安全保护,如API安全、访问控制、数据加密、通道加密等;相关人员能够充分理解数据安全出境的制度和流程,根据出境场景执行相应的安全评估
4级
建立出境数据清单,制定差异化出境细则;建立监督检查机制和出境监测能力
5级
跟踪法规政策变化,及时调整出境制度和流程;参与标准制定

新增四:PA26 数据安全评估

PA描述:通过基于组织的数据安全需求和合规性要求建立数据安全评估机制,及时发现数据安全风险。

《数据安全法》要求重要数据处理者定期开展数据安全评估并向主管部门报送报告。PA26把数安评估工作标准化,让企业知道自己该做什么、做到什么程度。PA26关注的是“数据处理活动的风险状况如何、应对措施是否有效”。评估有专门的评估对象、评估内容和评估程序,是一个独立的法定要求。

法律依据:《数据安全法》第三十条规定,重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。风险评估报告应当包括处理的重要数据的种类、数量,开展数据处理活动的情况,面临的数据安全风险及其应对措施等。

等级要求

等级
要求
1级
根据临时需求或基于个人经验,在个别内部运营系统开展数据安全评估
2级
核心业务由业务团队自行评估;明确评估的主要流程与基本要求;对涉及个人信息、重要数据等使用时开展评估;输出评估报告;核心业务负责该项工作人员了解数据安全评估的基本流程和操作要点
3级
设立评估管理岗位和跨部门协同机制;制定评估管理规范;定期开展评估;针对评估结果制定整改计划并持续跟踪;利用技术工具实现对核心业务数据、重要数据、个人信息等相关场景进行数据安全评估,具备数据安全风险整改和跟进能力;负责该项工作的人员对数据安全评估工作机制和管理制度有一致性理解,能够基于组织机构的实际数据安全评估需求开展相关工作
4级
对评估结果进行量化分析;建设自动化评估平台或工具;建立度量技术指标或模型
5级
借助人工智能提升评估效率;持续改进评估体系;参与标准制定

2级先让核心业务自行评估,解决有没有在做评估的问题;3级建立组织级的评估机制,解决评估有没有形成制度的问题;4级和5级是评估的智能化和持续优化。

新增五:PA30 数据溯源

PA描述:通过建立覆盖数据主要处理活动的溯源机制,实现对数据来源、流转路径、使用行为及变更记录的完整追踪,并在发生数据泄露时能够快速定位泄露源头、还原传播路径,从而降低数据滥用与泄露风险。

数据泄露事件发生后,企业往往查不清楚数据从哪里泄露的、谁泄露的、流向了哪里。没有溯源能力,事后处置和追责都无从谈起。PA30解决的就是“出了事查不出来”的问题。数据溯源关注的是数据从哪里来、经过了哪些环节、流向了哪里,是一种数据流转追踪视角。

数据溯源的现实需求来自两个方面。一是数据安全事件的处置需求,泄露发生后要查清楚源头和路径。二是数据合规的追溯需求,企业需要能够证明数据的来源合法、处理合规、流转可追溯。

等级要求

等级
要求
1级
根据临时需求或基于个人经验,在发生数据泄露或纠纷事件后进行被动溯源调查
2级
无要求
3级
设立统一管理岗位;制定溯源管理制度;制定公司内部数据安全红线,明确违规使用、篡改或泄露数据的处罚措施;明确数据分级溯源制度;建立数据提供方与接收方的安全责任协议;明确数据泄露应急响应流程;
建立数据血缘管理工具;部署数据操作管理系统,对关键操作进行全量日志记录;部署数字水印技术工具,确保水印与数据载体的强关联性且不影响数据正常使用;采用区块链技术记录数据对外传输行为;负责该项工作的人员熟悉数据溯源的技术原理与方法,能够基于业务需求设计溯源方案
4级
建立溯源效果评估体系;对数据操作行为进行分类分级,针对高风险操作实施强制溯源与重点审计;数字水印技术应符合国家标准;
建立溯源分析平台;构建数据血缘图谱;引入异常行为检测;能基于量化指标优化溯源策略,并具备跨部门协作能力
5级
采用前沿技术实现精准溯源;建立溯源与风险预警联动模型;推动溯源能力从被动响应向主动防御演进;
参与标准制定

只有组织级的管理机制和技术工具才能支撑完整的溯源能力。把溯源定位为3级才开始要求的能力,本身就说明它是一个高阶能力。







【网安周来了!17份安全合规意识培训课件】

欢迎加入我们的知识星球,PPT可编辑源文件,无限次、不限量下载。一次加入,持续更新。
⬇️⬇️⬇️

【声明】内容源于网络
0
0
合规社
数据安全与隐私保护新知分享平台
内容 666
粉丝 1
合规社 数据安全与隐私保护新知分享平台
总阅读2.7k
粉丝1
内容666