С чего начинается compliance
С момента вступления в силу Закона КНР о безопасности данных (DSL) и Закона о защите персональной информации (PIPL) в 2021 году, а также с действием Общего регламента ЕС о защите данных (GDPR) с 2018 года, предприятия сталкиваются с беспрецедентной проверкой compliance в вопросах обработки файлов. Договор, финансовый отчёт, список клиентов — каждый из них может пересечь правовую красную линию при передаче, хранении, сжатии или конвертации.
Сжатие файлов и конвертация форматов — рутинные операции, но юридически они все квалифицируются как «действия по обработке данных». С момента создания, изменения, передачи или уничтожения данные подпадают под действие DSL; с момента, когда файл содержит персональную информацию, он также подпадает под действие PIPL (и под действие GDPR, если касается субъектов данных ЕС). Поэтому ответ на вопрос «является ли использование онлайн-инструмента сжатия нарушением compliance?» зависит не от самого инструмента. Он зависит от трёх переменных: уровня классификации файла, пути потока данных при обработке и того, выполнило ли предприятие свои обязательства по compliance.
В данной статье рассматриваются правовые требования, отображаются риски compliance обработки файлов в предприятии и даётся ответ, где проходит граница compliance онлайн-инструментов сжатия — в контексте как китайского (DSL/PIPL), так и международного (GDPR) регулирования.
I. Основные требования DSL, PIPL и GDPR
Закон о безопасности данных: два ключевых обязательства
Закон КНР о безопасности данных, вступивший в силу 1 сентября 2021 года, устанавливает основополагающую структуру безопасности данных. Для обработки файлов в предприятии основные требования концентрируются на двух уровнях:
Первое — классификация и категорирование данных. Закон требует, чтобы государство создало систему защиты данных по классификации и категорированию, и предприятия должны классифицировать и категорировать свои данные соответствующим образом. Файлы должны разделяться на разные уровни в зависимости от важности и тяжести ущерба при утечке. Публичная, внутренняя, чувствительная и ключевая классифицированная информация должна получать защиту разной интенсивности. Это напрямую влияет на выбор инструмента — файлы разных уровней должны сопоставляться с методами обработки соответствующей безопасности.
Второе — безопасная обработка на протяжении всего жизненного цикла. Обработка файлов (создание, редактирование, сжатие, конвертация, передача, уничтожение) — всё это действия по обработке данных и должна быть включена в управление compliance. Предприятия должны обеспечить, чтобы сами инструменты не вызывали утечки данных, и «контролируем ли поток данных» должен быть основным фактором оценки.
PIPL: четыре ключевых ограничения
Закон о защите персональной информации, вступивший в силу 1 ноября 2021 года, устанавливает чёткие требования к сбору, хранению, использованию, передаче и удалению персональной информации. Многие файлы, с которыми работают предприятия, содержат персональную информацию: резюме сотрудников с номерами удостоверений, контракты с клиентами с контактными данными, финансовые отчёты с банковскими счетами. PIPL налагает четыре основных ограничения:
- Минимальная необходимость: Обработка персональной информации должна быть ограничена минимальным объёмом, необходимым для достижения цели обработки.
- Уведомление и согласие: Сбор и использование персональной информации требуют информирования лица и получения согласия.
- Ограничения на трансграничную передачу: Предоставление персональной информации за рубеж требует соблюдения законодательных условий, таких как оценка безопасности, сертификация или подписание типового договора.
- Обязанность удаления: После достижения цели обработки персональная информация должна быть проактивно удалена.
GDPR: параллельные обязательства
Для организаций, подпадающих под действие GDPR, обязательства в значительной степени совпадают с PIPL, хотя правовые механизмы различаются:
- Законность, справедливость и прозрачность (статья 5) отражает рамки уведомления-и-согласия PIPL.
- Минимизация данных (статья 5(1)(c)) — эквивалент GDPR минимальной необходимости: собирать только то, что адекватно и необходимо.
- Международные передачи данных (глава V) требуют гарантий, таких как Стандартные контрактные оговорки (SCC), Обязательные корпоративные правила или решения об адекватности — функционально аналогичны трансграничным условиям PIPL.
- Записи о деятельности по обработке (статья 30) требуют, чтобы контролёры и обработчики вели документацию операций по обработке, что аналогично требованию DSL о хранении журналов.
Практический вывод заключается в том, что предприятие, работающее в нескольких юрисдикциях, сталкивается с сходящимся набором обязательств: классифицировать данные, минимизировать сбор, контролировать трансграничные потоки и вести аудируемые записи. Наиболее легко упускаемый пробел — загрузка файлов, содержащих персональную информацию, в онлайн-инструменты, размещённые на зарубежных серверах. Кажущаяся обычной операция «онлайн-сжатие» может уже составлять трансграничную передачу, вызывая законодательные обязательства как по PIPL, так и по GDPR.
II. Система классификации данных и её влияние на обработку файлов
Классификация данных — это не только правовое требование; это практическая отправная точка для compliance обработки файлов. Без классификации нет дифференцированной защиты; без дифференцированной защиты нет способа судить, можно ли использовать онлайн-инструмент сжатия.
Логика классификации
Опираясь на отраслевую практику, файлы предприятия обычно можно разделить на четыре уровня:
- Публичный уровень: Информация, уже опубликованная или которую можно опубликовать, например, объявления на веб-сайте. Обработка онлайн-инструментами не создаёт риска compliance.
- Внутренний уровень: Информация, используемая внутри и не раскрываемая внешним сторонам, например, внутренние уведомления. Использование онлайн-инструментов требует оценки квалификации поставщика.
- Чувствительный уровень: Файлы, содержащие персональную информацию, коммерческую тайну или важные данные, например, контракты с клиентами и финансовые отчёты. Они должны обрабатываться локально; загрузка в инструменты публичной сети запрещена.
- Ключевой уровень: Файлы, связанные с государственной тайной или ключевыми активами предприятия, например, секретные документы. Они должны обрабатываться в изолированной среде с использованием инструментов, прошедших специализированную сертификацию.
Поток обработки классификации данных
На приведённой ниже диаграмме показан полный поток классификации от идентификации файла до выбора метода обработки:
Основная логика такова: сначала определить, подпадает ли файл под законодательное регулирование (персональная информация, важные данные, государственная тайна), затем определить уровень на основе масштаба и трансграничного статуса, и наконец сопоставить метод обработки. Для файлов «чувствительного» и «ключевого» уровня метод обработки является жёстким ограничением — после определения уровня локальная обработка обязательна, без места для дискуссий об онлайн-инструментах.
III. Три главных риска compliance
Риск 1: Риск трансграничной передачи данных
При использовании зарубежных онлайн-инструментов обработки файлов данные файла передаются на зарубежные серверы, что составляет трансграничную передачу. По DSL и PIPL экспорт важных данных требует прохождения оценки безопасности национальным управлением киберпространства, а экспорт персональной информации требует соблюдения одного из законодательных условий. По GDPR (глава V) передачи в третьи страны требуют надлежащих гарантий, таких как SCC или решение об адекватности.
Многие сотрудники по привычке используют зарубежные онлайн-инструменты для обработки контрактов и отчётов, не зная, что эти операции могли вызвать обязательства по трансграничной передаче, которые предприятие никогда не выполнило. Даже при использовании отечественного поставщика, если внутренние серверы развёрнуты за рубежом или используются зарубежные CDN и облачные узлы, трансграничная передача всё равно может произойти. Критерий не «сервер, который видит пользователь, находится в его стране», а «в какую юрисдикцию данные фактически попадают».
Риск 2: Риск обработки третьей стороной
Онлайн-инструменты обычно загружают файлы на серверы третьих сторон. Даже если поставщик обещает «немедленное удаление после обработки», предприятие всё ещё сталкивается с тремя категориями риска:
- Риск утечки данных: Если средства безопасности поставщика имеют уязвимости, файлы могут быть похищены при хранении, передаче или резервном копировании. Несколько известных поставщиков онлайн-инструментов пострадали от утечек данных в последние годы.
- Риск хранения и повторного использования: Политики конфиденциальности некоторых поставщиков оставляют за собой право использовать загруженный контент для улучшения сервиса или обучения моделей; содержимое файлов может сохраняться и использоваться повторно.
- Риск законного принуждения: Законы юрисдикции поставщика могут разрешать местным правоохранительным органам доступ к данным серверов без ведома предприятия.
Для чувствительных файлов передача их неконтролируемой третьей стороне по сути расширяет поверхность атаки. Даже без фактической утечки сам факт того, что «данные покинули контролируемую границу предприятия», ставит предприятие в оборонительную позицию при аудите compliance.
Риск 3: Риск хранения журналов
DSL требует, чтобы обработчики данных сохраняли журналы обработки не менее шести месяцев. GDPR аналогично требует записей о деятельности по обработке (статья 30). Предприятия должны фиксировать «кто обработал какой файл и когда», чтобы обеспечить отслеживание в случае инцидента безопасности.
Если сотрудники используют личные онлайн-инструменты для обработки файлов предприятия, эти операции выходят за рамки журналирования предприятия, создавая слепую зону compliance: время операции не может быть зафиксировано, цель обработки не может быть идентифицирована, а оператор не может быть сопоставлен. При возникновении инцидента утечки предприятие не может доказать, что оно выполнило свои обязательства по управлению безопасностью. Суть этого риска — «потеря контролируемости»: обработка происходит за пределами границы предприятия, и предприятие не может ни получить журналы, ни гарантировать их подлинность.
Поток оценки рисков compliance
На приведённой ниже диаграмме показан поток принятия решений для оценки рисков compliance операций обработки файлов:
Уровень риска растёт с уровнем файла, и для файлов чувствительного уровня и выше практически нет места для «онлайн-инструментов». Предприятия должны встроить этот поток в свои стандарты выбора и использования инструментов, а не полагаться на индивидуальное суждение сотрудников.
IV. Локальное или онлайн-сжатие: сравнение compliance
С точки зрения compliance, локальное и онлайн-сжатие принципиально различаются. В приведённой ниже таблице показаны различия по семи измерениям:
| Измерение | Локальное сжатие | Онлайн-сжатие |
|---|---|---|
| Местоположение данных | Остаётся на локальном устройстве; никогда не покидает границу предприятия | Загружается на серверы третьих сторон; покидает контролируемую область |
| Трансграничная передача | Не применяется; нет обязанности по экспортной регистрации | Может составлять передачу; необходимо оценить местоположение сервера |
| Риск третьей стороны | Нет участия третьих сторон; нет риска утечки или хранения | Существуют риски утечки, хранения и законного принуждения поставщика |
| Контролируемость журналов | Предприятие может полностью фиксировать время, цель и оператора | Операции выходят за рамки журналирования предприятия; слепая зона compliance |
| Сетевая зависимость | Сеть не требуется; обработка не зависит от сети | Требуется сеть; сам сетевой канал является точкой риска |
| Утверждение и отслеживаемость | Может быть встроено в рабочие процессы предприятия; полностью отслеживается | Трудно встроить; плохая отслеживаемость |
| Соответствие compliance | Подходит для всех уровней от публичного до ключевого | Подходит только для файлов публичного уровня; запрещён для чувствительных и выше |
Онлайн-сжатие имеет пробелы compliance в четырёх ключевых измерениях — местоположение данных, трансграничная передача, риск третьей стороны и контролируемость журналов, тогда как локальное сжатие естественно удовлетворяет правовые требования по всем четырём. Это не означает, что онлайн-сжатие совершенно непригодно; для файлов публичного уровня удобство имеет ценность. Но для файлов внутреннего уровня и выше локальная обработка — единственный надёжный способ избежать риска compliance.
V. Отраслевые рекомендации по compliance
Государственный сектор и государственные предприятия
Государственные учреждения и государственные предприятия часто обрабатывают файлы, связанные с государственной тайной, с самыми строгими требованиями compliance. Вся обработка файлов должна осуществляться во внутренних сетях или локально; использование любых онлайн-инструментов публичной сети запрещено. Секретные файлы должны обрабатываться инструментами, прошедшими национальную сертификацию по конфиденциальности. Электронные официальные документы предпочтительно должны использовать формат OFD и сжиматься и конвертироваться через локальные инструменты.
Финансовые услуги
Банки, страховые компании и брокерские фирмы обрабатывают файлы, содержащие большие объёмы идентификационных и финансовых данных клиентов. Сжатие и конвертация клиентских данных, кредитных договоров и выписок по счетам должны осуществляться локально. Установите рабочий процесс утверждения обработки файлов, фиксирующий оператора, время, цель и параметры каждой операции, с хранением журналов не менее шести месяцев. Используйте систему DLP (предотвращение утечки данных) для мониторинга того, передаются ли чувствительные файлы наружу.
Здравоохранение
Медицинские учреждения обрабатывают медицинские карты и заключения обследований, которые составляют чувствительную персональную информацию. Сжатие и архивирование медицинских карт должно осуществляться локально в системе больницы; использование любых сторонних онлайн-инструментов для обработки информации пациентов запрещено. Передача электронных медицинских карт должна использовать зашифрованные каналы. Файлы с информацией пациентов не должны загружаться ни в какие сторонние онлайн-инструменты, чтобы избежать запуска обязательств по трансграничной передаче.
VI. Контрольный список compliance для выбора инструмента обработки файлов
При выборе инструмента обработки файлов проверьте каждый из следующих пунктов compliance:
- Загружает ли инструмент данные на сервер? Предпочитайте локальные инструменты обработки, которые сохраняют файлы на устройстве. Это фундаментальная мера для избежания трансграничной передачи и риска третьей стороны.
- Требует ли обработка сетевое подключение? Автономная обработка безопаснее; она устраняет этап передачи данных.
- Зарегистрирован ли поставщик услуг в вашей юрисдикции? Это влияет на оценку трансграничной передачи; для зарубежных поставщиков требуется проверка местоположения внутренних серверов.
- Поддерживает ли инструмент запись журналов обработки? Это удовлетворяет требованию DSL о хранении журналов в течение шести месяцев (и обязательству по статье 30 GDPR). Журналы должны включать время, имя файла, оператора и параметры.
- Прошёл ли инструмент соответствующие сертификации безопасности? Такие сертификации, как ISO 27001 или национальные оценки защиты уровня кибербезопасности, отражают способность поставщика управлять безопасностью.
- Подписано ли соглашение об обработке данных? Оно уточняет обязанности сторон по безопасности данных, определяя использование данных, срок хранения и метод удаления.
- Поддерживает ли инструмент пакетную обработку и контроль доступа? Это отвечает потребностям управления и аудита предприятия, поддерживая разрешения на основе ролей и унифицированное журналирование пакетных операций.
Только инструмент, прошедший все вышеуказанные проверки, может быть добавлен в белый список предприятия. Несоответствие хотя бы одному пункту означает, что инструмент может использоваться только для файлов публичного уровня.
VII. FAQ
Вопрос 1: Онлайн-инструмент сжатия утверждает, что «файлы удаляются немедленно после обработки». Есть ли всё ещё риск compliance?
Да. Даже если поставщик обещает удаление, данные уже покинули ваше устройство при передаче и могут быть перехвачены, сохранены или подвергнуты законному принуждению. Канал передачи, система журналирования поставщика, механизмы резервного копирования и узлы аварийного восстановления — все могут оставлять следы. Для чувствительных файлов «загрузка — это риск»: как только данные покидают контролируемую границу предприятия, нет гарантии, что они будут полностью удалены. Чувствительные файлы всегда должны обрабатываться локальным инструментом сжатия.
Вопрос 2: Соответствует ли compliance отправка сотрудником файлов, обработанных онлайн-инструментом сжатия, через личную электронную почту?
Как правило, нет. Личная электронная почта не управляется предприятием, поэтому поведение обработки не может быть зафиксировано в журналах предприятия, что нарушает требования хранения журналов. Электронная почта также может проходить через зарубежные серверы, создавая риск трансграничной передачи. Предприятия должны явно запретить такое поведение политикой, предоставить корпоративную электронную почту и локальные инструменты обработки в качестве альтернативы и использовать систему DLP для мониторинга того, не уходят ли чувствительные файлы через личные каналы.
Вопрос 3: Есть ли в Законе о безопасности данных специальные положения о сжатии файлов?
Нет. В Законе о безопасности данных нет положений, специально нацеленных на сжатие файлов, но сжатие файлов составляет действие по обработке данных и подпадает под общие требования, такие как классификация данных, безопасная обработка и хранение журналов. Соответствует ли это compliance, зависит от трёх факторов: уровня данных файла, включает ли он персональную информацию и связана ли обработка с трансграничной передачей. Закон не отличает «сжатие» от других методов обработки; он лишь рассматривает, удовлетворяет ли обработка общим требованиям безопасности.
Вопрос 4: Как локальный инструмент сжатия может удовлетворить требование хранения журналов?
Предприятия могут потребовать, чтобы локальные инструменты сжатия предоставляли функцию журнала обработки, фиксирующую время обработки, имя файла, оператора и параметры сжатия, с хранением журналов не менее шести месяцев. Профессиональный инструмент должен поддерживать автоматическую запись и экспорт журналов для аудитов безопасности. Предприятия также должны интегрировать журналы в единую платформу управления журналами, коррелированную с системой аутентификации личности для обеспечения отслеживаемости операторов. Обратите внимание, что сами журналы являются записями обработки данных и должны управляться на чувствительном уровне, чтобы предотвратить создание вторичного риска из-за утечки журналов.
Заключение
Внедрение DSL, PIPL и GDPR перевело обработку файлов в предприятии от «что удобно» к «что соответствует compliance». Возвращаясь к исходному вопросу — является ли использование онлайн-инструмента сжатия риском compliance? — ответ зависит от трёх переменных: уровня классификации файла, пути потока данных и того, журналируется ли обработка.
Основные принципы можно резюмировать тремя: классифицировать данные, приоритет локальной обработке, вести отслеживаемые журналы.
- Классификация данных — предпосылка. Без классификации нет способа судить, можно ли использовать онлайн-инструмент. Предприятия должны сначала создать реестр классификации файлов.
- Локальный приоритет — базовая линия. Для файлов чувствительного уровня и выше локальная обработка — единственный надёжный способ избежать рисков трансграничной передачи, третьей стороны и слепой зоны журналирования. Онлайн-инструменты приемлемы только для файлов публичного уровня.
- Отслеживаемые журналы — гарантия. Все действия по обработке должны быть записываемыми и отслеживаемыми, с хранением журналов не менее шести месяцев. Это необходимое средство для предприятия доказать, что оно выполнило свои обязательства.
Достигните этих трёх, и базовая структура compliance обработки файлов в предприятии будет на месте. Сжатие файлов — лишь одно звено в цепи обработки файлов, но оно отражает общую зрелость управления безопасностью данных предприятия — соответствующий выбор инструментов, чёткая система классификации и полная структура журналирования. Все три необходимы.
Связанные статьи:
- Руководство по соответствию обработки корпоративных файлов в соответствии с Законом о безопасности данных
- Полное руководство по сжатию файлов: принципы и методы сжатия PDF/изображений/видео/документов
Нужно сжать файлы? Попробуйте SmartSlim
На базе собственного движка сжатия на Rust поддерживается 10 основных категорий и 40+ форматов, включая PDF/изображения/видео/Office/OFD. Локальная обработка — данные не покидают вашу инфраструктуру.