中经记者 孙丽朝 北京报道

随着智慧出行、数字物流、自动驾驶快速普及,交通行业成为数据最密集的领域之一,乘客身份、物流订单、车辆轨迹等各类数据的安全问题至关重要。近日,交通运输部发布《交通运输数据安全管理办法》(以下简称“《办法》”)。作为交通运输行业首部数据安全管理制度,《办法》的出台标志着行业数据安全治理进入体系化、规范化的新阶段。

从宏观框架来看,新规为行业监管构建了清晰的权责体系。《办法》包含数据安全管理的总则、数据分类分级保护、数据全生命周期安全管理、数据安全风险评估、数据安全监测预警与应急处置、监督检查与责任追究等方面。明确在国家数据安全工作协调机制统筹协调下,交通运输部负责综合交通运输和公路、水路领域数据安全管理工作,国家铁路局、中国民用航空局、国家邮政局按职责分别负责铁路、民航、邮政领域数据安全管理工作。

促进数据要素安全合规流通

《办法》提出,鼓励和支持交通运输数据依法开放共享、授权运营和交易流通,以及相关技术、产品、服务创新,促进数据要素安全合规流通和高效开发利用。

东南大学交通法治与发展研究中心执行主任顾大松表示,《办法》的出台,是将《数据安全法》《网络安全法》等国家基础法律在交通行业具象化,形成了可落地监管的细则。《数据安全法》《网络安全法》等统一规定了数据处理者的安全义务与法律责任,但缺乏分行业、分场景的执行标准;而《办法》清晰划分了交通领域数据业务管理、安全监管的权责边界,赋予交通主管部门明确、可操作的行政执法依据,解决了过往交通数据监管“有大法、无细则”的实操难题。

在实际业务中,部分平台企业将数据存储、算法服务外包给第三方。针对这一现象,《办法》提出,数据处理者委托他人处理、与他人共同处理数据的,数据安全责任不因委托而改变,应当通过签订合同或协议等方式,明确双方数据安全责任和义务。未经委托方同意,数据接收方不得向他人提供数据,不得加工、训练、挪用数据,不得开展数据关联分析。

顾大松表示,《办法》规定数据安全主体责任不因委托外包发生转移,企业可正常委托第三方专业机构承接数据相关服务,但一旦发生数据泄露、非法使用等安全事件,追责第一主体仍是数据所属的交通企业。这就要求企业在选择第三方服务商时,必须前置审核对方安全资质、签订严格安全约束协议、全程监督数据处理流程,倒逼整个交通数据服务链条提升安全防护标准与合规意识。

建立数据分级动态管理机制

《办法》明确,根据数据在经济社会发展和交通运输运行中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成的危害程度,将交通运输数据划为核心数据、重要数据、一般数据三个级别。其中,一般数据从高到低分为一般3级数据、一般2级数据和一般1级数据。重要数据、核心数据处理者应当加强数据处理活动全过程监测预警和处置,采取商用密码技术保障数据全生命周期安全。数据内容、规模、时效性、应用场景、加工处理方式等发生变化,或因国家有关要求,导致原定级别不再适用的,数据处理者应当及时变更数据级别。

顾大松表示,《办法》的一大亮点是实时数据分级动态管理。从属性来看,大规模人员、车辆、货运运行轨迹数据,涉及战略物资运输、关键交通枢纽、骨干物流通道的运营数据最应被划入核心数据。此类数据一旦整合,能够精准研判全国人流、物流趋势,事关国家安全与战略物资调度,其安全性至关重要。而普通车辆单次出行记录、常规零散货运订单、基础车辆登记信息等,风险等级较低,多归为一般数据。

《办法》强调,数据处理者应当根据数据类型、数据级别和应用场景等制定数据传输安全策略并采取必要的保护措施。传输一般3级数据、重要数据和核心数据的,应当采取校验技术、密码技术、安全传输通道或者安全传输协议等保护措施。

(编辑:朱会珊 审核:朱紫云 校对:颜京宁)