С последовательным вступлением в силу Закона о безопасности данных и Закона о защите персональных данных в 2021 году требования соответствия к обработке корпоративных файлов значительно возросли. Договор, финансовый отчёт, список клиентов—каждый может пересечь правовые границы при передаче, хранении и сжатии. Эта статья исходит из правовых требований и систематически излагает риски соответствия и методы реагирования при обработке корпоративных файлов.
Эта статья — расширение раздела о соответствии в Полном руководстве по сжатию файлов. Рекомендуем читать их вместе для всестороннего понимания технических аспектов и аспектов соответствия обработки файлов.
1. Ключевые требования Закона о безопасности данных
Закон о безопасности данных КНР вступил в силу 1 сентября 2021 года, установив базовую структуру защиты безопасности данных. Для обработки корпоративных файлов ключевые требования сосредоточены в двух областях.
1.1 Классификация и градация данных
Закон о безопасности данных требует создания национальной системы классификации и градации данных, и предприятия должны соответствующим образом классифицировать и градуировать свои данные. Файлы как важный носитель данных должны быть отнесены к разным уровням в зависимости от их важности и серьёзности вреда при утечке. Например, публичная информация, внутренняя информация, конфиденциальная информация и секретная информация должны подвергаться разным уровням защитных мер.
В аспекте обработки файлов это означает: файлы разных уровней классификации должны использовать разные уровни безопасности обработки. Секретные файлы не должны загружаться в публичные интернет-инструменты, а файлы с конфиденциальной информацией должны быть дезинфицированы или зашифрованы перед оборотом. Первый шаг для предприятий — создание реестра классификации и градации файлов с чётким определением, какие файлы могут обрабатываться онлайн, а какие — только локально.
1.2 Безопасная обработка
Закон о безопасности данных требует, чтобы деятельность по обработке данных соответствовала законодательным требованиям и чтобы были созданы комплексные системы управления безопасностью данных. Обработка файлов (создание, редактирование, сжатие, конвертация, передача, уничтожение) относится к деятельности по обработке данных и должна быть включена в управление соответствием.
Предприятия должны обеспечить, чтобы сами инструменты обработки файлов не вызывали утечки данных. Например, при использовании онлайн-инструментов сжатия файлы загружаются на сторонние серверы, что может составлять экспорт данных или несанкционированный обмен данными. При выборе инструментов обработки "контролируем ли поток данных" должен быть главным оценочным фактором.
2. Влияние Закона о защите персональных данных на обработку файлов
Закон о защите персональных данных вступил в силу 1 ноября 2021 года, установив чёткие требования к сбору, хранению, использованию, передаче и удалению персональных данных. Многие файлы, которые предприятия обрабатывают ежедневно, содержат персональные данные: резюме сотрудников содержат номера удостоверений, клиентские договоры — контактную информацию, финансовые отчёты — номера банковских счетов.
Основное влияние этого закона на обработку файлов.
- Принцип минимальной необходимости: Обработка персональных данных должна быть ограничена минимальным объёмом, необходимым для достижения цели обработки, без чрезмерного сбора.
- Уведомление и согласие: Сбор и использование персональных данных требуют уведомления лица и получения согласия. Персональные данные в файлах также должны следовать этому принципу.
- Ограничения трансграничной передачи: Предоставление персональных данных за рубеж требует соблюдения установленных законом условий, таких как оценка безопасности, сертификация или подписание стандартных договоров.
- Обязанность удаления: Персональные данные должны быть активно удалены после достижения цели обработки. Архивирование файлов также должно учитывать это требование.
На практике наиболее упускаемый пробел в соответствии — загрузка файлов, содержащих персональные данные, в онлайн-инструменты, предоставляемые зарубежными серверами. Обычная на вид операция "онлайн-сжатия" может уже составить экспорт персональных данных, вызывая установленную законом обязанность по регистрации.
3. Три риска соответствия при обработке корпоративных файлов
3.1 Риск экспорта данных
При использовании зарубежных онлайн-инструментов обработки файлов данные файлов передаются на зарубежные серверы, что составляет экспорт данных. По Закону о безопасности данных и Закону о защите персональных данных экспорт важных данных требует прохождения оценки безопасности, а экспорт персональных данных должен соответствовать установленным законом условиям. Многие сотрудники предприятий по привычке используют иностранные онлайн-инструменты PDF для обработки договоров, отчётов и других файлов, не осознавая, что эти операции могли вызвать обязанности по соблюдению экспорта данных, которые предприятие не выполнило через соответствующие процедуры регистрации.
Рекомендация: Для файлов, связанных с важными данными или персональной информацией, используйте локальные инструменты обработки для устранения экспорта данных у источника.
3.2 Риск обработки третьими лицами
Онлайн-инструменты обработки файлов обычно загружают файлы на сторонние серверы. Даже если провайдер обещает немедленное удаление после обработки, предприятия всё равно сталкиваются со следующими рисками: утечка данных провайдером, приводящая к раскрытию файлов; сохранение провайдером копий для других целей; юридически принудительное получение данных в юрисдикции провайдера. Для конфиденциальных файлов — договоров, финансовых данных, клиентской информации — передача их неконтролируемым третьим лицам по своей сути расширяет поверхность атаки для утечки данных.
3.3 Риск хранения журналов
Закон о безопасности данных требует от обработчиков данных хранить журналы обработки данных не менее шести месяцев. Обработка файлов — важная часть обработки данных, и предприятия должны фиксировать "кто, когда и какой файл обработал". Если сотрудники используют личные онлайн-инструменты для обработки корпоративных файлов, эти операции часто находятся вне области журналов предприятия, создавая слепые зоны соответствия, делающие отслеживание невозможным в случае инцидента утечки данных.
4. Различия в соответствии: локальное vs онлайн-сжатие
С точки зрения соответствия существуют фундаментальные различия между локальным и онлайн-сжатием.
| Аспект | Локальное сжатие | Онлайн-сжатие |
|---|---|---|
| Расположение данных | Остаётся на локальном устройстве | Загружается на сторонние серверы |
| Экспорт данных | Не задействован | Может составлять экспорт данных |
| Риск от третьих лиц | Отсутствует | Риск утечки и хранения |
| Контроль журналов | Предприятие может фиксировать обработку | Операции вне области журналов предприятия |
| Сетевая зависимость | Не требуется сеть | Обязательно подключение |
| Соответствие | Подходит для всех типов конфиденциальных файлов | Только для публичной информации |
SmartSlim использует чисто локальный режим сжатия: файлы полностью обрабатываются на устройстве пользователя, без загрузки данных и без необходимости в сети, естественно соответствуя требованиям Закона о безопасности данных и Закона о защите персональных данных к обработке конфиденциальных файлов. Для предприятий, которым нужно обрабатывать договоры, финансовые отчёты, клиентские данные и другие конфиденциальные файлы, локальное сжатие — эффективный способ избежать рисков несоответствия.
5. Отраслевые рекомендации по соответствию
Государственный сектор и госпредприятия
Государственные органы и государственные предприятия обрабатывают файлы, часто связанные с государственными секретами и внутренней конфиденциальной информацией, с самыми строгими требованиями соответствия. Рекомендации: вся обработка файлов должна завершаться во внутренних сетях или локально, использование публичных онлайн-инструментов запрещено; секретные файлы должны обрабатываться инструментами, прошедшими сертификацию по защите гостайны; электронные документы предпочтительно в формате OFD и сжиматься локальными инструментами. См. Различия между OFD и PDF и методы сжатия.
Финансовый сектор
Банки, страховые компании и брокеры обрабатывают файлы с большим объёмом клиентских персональных и финансовых данных, подлежащие строгому регулированию. Рекомендации: сжатие и конвертация клиентских документов, кредитных договоров и подобных файлов должны выполняться локально; следует создать рабочий процесс утверждения обработки файлов, фиксирующий каждую операцию; регулярно проводить аудит использования инструментов обработки файлов для обеспечения отсутствия передачи конфиденциальных файлов вовне.
Медицинский сектор
Медицинские учреждения обрабатывают медицинские карты, отчёты об анализах и другие файлы, классифицируемые как конфиденциальные персональные данные, подлежащие таким регламентам, как Правила управления медицинскими записями медицинских учреждений. Рекомендации: сжатие и архивирование медицинских карт должно завершаться в локальной системе учреждения; передача электронных медицинских карт должна использовать зашифрованные каналы; файлы с информацией о пациентах не должны загружаться ни в какие сторонние онлайн-инструменты во избежание активации обязательств по экспорту персональных данных.
6. Чек-лист соответствия при выборе инструментов обработки файлов
При выборе инструментов обработки файлов рекомендуем проверять следующие пункты соответствия.
- Загружаются ли данные на серверы: Отдавать приоритет локальным инструментам, где файлы не покидают устройство.
- Требуется ли сетевое подключение для обработки: Автономная обработка более безопасна и не зависит от внешних сетей.
- Зарегистрирован ли провайдер инструмента в стране: Имеет отношение к определению экспорта данных; к зарубежным провайдерам требуется повышенное внимание.
- Поддерживается ли запись журналов обработки файлов: Для соответствия требованию Закона о безопасности данных о хранении журналов не менее 6 месяцев.
- Получены ли соответствующие сертификаты безопасности: Такие как оценка защиты секретной информации, ISO 27001 и др.
- Подписан ли договор обработки данных: Для уточнения обязанностей и ответственности сторон по безопасности данных.
- Поддерживаются ли пакетная обработка и управление правами: Для удовлетворения корпоративным потребностям в управлении и аудите.
Только инструменты, прошедшие вышеуказанные проверки, могут быть включены в белый список инструментов обработки файлов предприятия. На примере сжатия, локальный режим SmartSlim соответствует требованиям по таким аспектам, как расположение данных, сетевая зависимость и контроль журналов, что делает его подходящим в качестве стандартного инструмента сжатия файлов предприятия.
7. Часто задаваемые вопросы (FAQ)
Если онлайн-инструмент сжатия обещает удалять файлы сразу после обработки, остаётся ли риск несоответствия?
Риск остаётся. Даже если провайдер обещает удаление, данные уже покинули ваше устройство во время передачи и могут быть перехвачены, сохранены или юридически принуждены к раскрытию. Сам канал передачи, система журналирования провайдера и механизмы резервного копирования могут оставлять следы файла. Для конфиденциальных файлов "загрузка сама по себе является риском". Рекомендуем использовать локальные инструменты сжатия.
Соответствует ли требованиям, когда сотрудники отправляют онлайн-сжатые файлы через личную электронную почту?
Как правило, нет. Личная электронная почта не управляется предприятием, действия по обработке не могут быть записаны в журналах предприятия, а письма могут проходить через зарубежные серверы, создавая риск экспорта данных. Предприятия должны явно запретить такое поведение политикой и предоставить корпоративную почту и локальные инструменты обработки как альтернативу.
Есть ли в Законе о безопасности данных конкретные положения о сжатии файлов?
В Законе о безопасности данных нет конкретных положений о сжатии файлов, но сжатие файлов — это деятельность по обработке данных, подчиняющаяся общим требованиям: классификация и градация данных, безопасная обработка и хранение журналов. Ключевые факторы для соответствия — уровень данных обрабатываемых файлов, наличие персональной информации и происходит ли экспорт данных при обработке.
Как локальные инструменты сжатия соответствуют требованиям хранения журналов?
Предприятия могут требовать от локальных инструментов сжатия предоставления функции журналирования, записи времени обработки, имён файлов, операторов, параметров сжатия и другой информации с хранением журналов не менее шести месяцев. Профессиональные инструменты, такие как SmartSlim, поддерживают локальное журналирование обработки и могут экспортировать журналы для аудита безопасности, помогая предприятиям соответствовать требованиям хранения журналов Закона о безопасности данных.
Заключение
Вступление в силу Закона о безопасности данных и Закона о защите персональных данных сместило обработку корпоративных файлов от "как удобнее" к "как соответствует требованиям". Ключевые принципы тройные: классификация данных, локальный приоритет и отслеживаемые журналы. Классифицируйте и градуируйте файлы для управления, обрабатывайте все конфиденциальные файлы локально и обеспечивайте, чтобы все действия по обработке были записаны и отслеживаемы — достижение этих трёх пунктов по существу устанавливает рамку соответствия для обработки корпоративных файлов.
Выбор инструмента сжатия файлов, который поддерживает локальную обработку и предоставляет отслеживаемые журналы, — наиболее прямой отправной пункт для реализации требований соответствия. Подробнее о технических принципах и методах сжатия файлов читайте в Полном руководстве по сжатию файлов.
Связанные статьи: