75 数据空间的安全策略——不是一份文档,是四层体系

这篇文章要讲清楚一个容易被忽略的事实:数据空间的安全策略不是”写一份安全手册”就完事了。它需要四个层次,从宏观的安全政策声明,到微观的操作细则,再到可衡量的技术标准,最后到法律合规的约束。四层之间不能有断层。政策写得好但细则没跟上,等于没写。

在很多数据空间项目中,安全策略是这样的:某位安全负责人写了一本一百多页的”数据空间安全管理规定”。参与方的安全对接人收到这份”巨著”时——两个反应:要么仔细读,读完之后发现可操作性不够强(”我在技术上怎么配置来符合这条规定?”);要么干脆不读,直接问”在系统对接的时候我们按什么标准来”。

这两种反应的根本原因是安全策略本身没有分层次。高层策略(”我们应该做什么”)和操作细则(”具体怎么做”)混在一起,导致对于高层参与方来说太细了,对于执行者来说又太粗了。

这里梳理了四个层次的安全策略框架,每一层面向不同的受众。

第一层:安全政策:方向性、总体性

安全政策层回答的是”我们为什么注重安全和信任管理”,定义数据空间在安全和信任管理上的总体方向和目标。

安全政策由数据空间运营者制定,面向所有参与方公开。内容包括:数据空间对安全的总体立场和承诺、安全管理的整体框架和基本原则、信任管理和风险评估的总体要求。

安全政策是策略体系的”宪法”,它不规定具体操作,但有最高指导意义。后续所有层级的安全文档都必须跟安全政策保持一致。

第二层:安全管理细则,操作性、详细性

安全政策定下了方向,但”方向”不能直接指导操作。安全管理细则把方向性的原则转化为具体的操作指南。

内容包括:参与方接入的安全审查流程,需要提交什么材料、走什么审批流程、审批时限是多长。数据产品的上架安全要求——哪些数据产品需要经过安全审查才能上架到数据目录。安全事件的上报和处理流程——发现安全事件后多久上报、上报给谁、处理流程是什么、处理完成后的复盘和整改要求。

第三层:安全标准和指导方针,可衡量性、权威性

安全管理细则是”做法”。安全标准是”要做到什么程度”。

一个例子:安全管理细则规定”连接器必须使用加密协议”。安全标准规定”连接器必须使用TLS 1.3及以上版本的加密协议,密钥长度不小于256位”。

安全标准包括:加密标准(加密算法的选用和密钥长度的最低要求)、身份认证标准(DID签名的验证标准和证书有效期要求)、审计标准(日志记录的字段规范、存储期限和备份频率)。

第四层:法律与合规,强制性、外部约束

前面三层都是数据空间”自己定的规则”——法律与合规是”必须遵守的外部规则”。

中国的《数据安全法》、《个人信息保护法》、《网络安全法》,这些法律对数据空间的数据处理活动有不同的合规要求。法律与合规层的作用是:把外部法律要求转化为数据空间内部可以执行的具体规则。

例如,《个人信息保护法》规定个人数据的使用需要获得数据主体的明确同意,在数据空间的操作层面,合规要求体现为:所有包含个人数据的数据产品在上架时,需要上传”数据主体同意书”的证明文件,缺少该文件的数据产品自动被拒绝上架。

四层的衔接

四个层次中,每一层都对下一层有”指导”作用,每一层都对上一层有”支撑”作用:

安全政策指引安全管理细则的起草,安全管理细则是安全标准的制定依据,安全标准是”达到法律合规”的具体路径。

如果一个数据空间的安全策略体系中只有”安全政策”和”法律与合规”两层,中间两层缺失,那么参与方知道”为什么要安全”(政策层),也知道”不安全的后果”(法律层),但就是不知道”具体怎么做”(细则层和标准层)。

安全策略的四个层次最怕的”断层”不是某一层没写——而是层与层之间的脱节。政策定了”加密传输”的方向,但细则里没有规定”用什么算法加密”——执行者就只能自己判断,导致「每个参与方用的加密方案都不一样」,互操作性会受损。


我是BSN联盟成员。有十年区块链与隐私计算的产品开发和方案咨询经验,先后参与多个国家重大课题,亲手建过区块链、隐私计算、可信数据空间的落地项目。不追概念,写真的。


发表评论