強化可信管控能力建設,筑牢可信數據空間安全底座
01?可信數據空間為數據流通利用提供可控、可管、可防的安全可信環境
可信數據空間不同于傳統的數據流通平臺,其本質在于為數據的生成、流通、共享和使用提供一個“可控”“可管”“可防”的安全可信環境。
(一)可控:實現對數據訪問權限的精細化控制
“可控”是可信數據空間的基礎特性,即通過明確訪問權限和管理規則,確保數據資源的流向和用途始終在控制范圍內。一方面,“可控”體現在通過身份認證機制控制主體(用戶)對客體(數據資源)的訪問權限。例如,企業可信數據空間建設中,通過引入身份認證機制,可以確保只有經過授權的企業用戶才能訪問與其生產運營相關的特定數據。這種機制不僅強化了數據訪問的精細化控制,還通過記錄用戶操作行為,進一步實現了全過程留痕。另一方面,“可控”還體現在數據空間系統權限分配上,更好落實“分類分級”控制要求。例如,特定領域可信數據空間(例如金融、醫療等)的數據共享通過采用“最小權限原則”,并依托三權分離的管理體制(即訪問權限、審核權限、審計權限分離)避免單一用戶權限過大的風險,保障數據在共享和利用過程中的安全性和合規性。
(二)可管:建立數據全生命周期的科學管理體系
“可管”是可信數據空間區別于傳統數據平臺的關鍵所在,其本質在于對數據的來源、用途和流向等實現多維度管理。一方面,可信數據空間通過技術手段構建空間行為和數據存證體系,保障數據流通利用全流程留痕。例如,依托城市可信數據空間推動公共數據共享開放的過程中,可采用區塊鏈技術對數據的采集、存儲和共享環節進行加密記錄,確保數據從生成到應用的每個環節都可以被追溯。這種全程溯源能力不僅增強數據的可信度,也為后續的公共數據開發利用提供合規性依據。另一方面,可信數據空間通過法律和管理規范補齊信任體系短板。例如,在個人可信數據空間建設中,為適配《中華人民共和國個人信息保護法》等法律法規要求,個人數據管理標準和合規指引等標準規范有望進一步明確,依托標準化的個人數據授權管理機制,支持用戶對自身的數據流通和用途進行精細化管理。
(三)可防:提升全場景、全流程的數據風險防范能力
“可防”是可信數據空間保障安全底線的核心環節,其目標是通過預警監測、行為識別和事件溯源等機制,建立健全的數據流通安全防護體系。首先,可信數據空間通過建立多層次的安全監測網絡,實現對數據泄露、篡改和濫用行為的實時監控。其次,在敏感數據的使用場景中,可信數據空間通過“可用不可見”的隱私計算等技術防范敏感信息泄露風險。例如,在跨境可信數據空間中,隱私計算技術可確保敏感數據只在本地處理,在不泄露原始數據的前提下輸出滿足跨境使用需求的計算結果,從而實現對數據跨境流動的風險管控。最后,可信數據空間通過完善安全事件的溯源與處置能力,為潛在風險提供長效防范機制,通過分類分級的數據保護策略和統一的風險監測平臺實現對數據泄露事件的快速溯源和精確定位,提高應急響應效率。
02?提升可信管控能力,保障數據空間安全
可信數據空間是提升數據要素流通效率和釋放數據要素價值的重要載體,其核心在于構建一個安全、合規、可信的流通與應用環境。《行動計劃》提出的第一大行動就是要“構建數據空間可信管控能力”,并提出“落實數據分類分級保護、動態感知、風險識別、監測預警、應急處置、治理監管等要求,建立可信數據空間安全管理體系”。可信管控能力的構建是一個系統性工程,應以《行動計劃》為指引,深入推進數據“采存算管用”的“可控”“可管”“可防”,夯實數據空間的安全底座,為數據賦能經濟社會發展提供有力支撐。
(一)權限管理精細化,確保數據訪問全鏈路可控
權限管理是數據空間安全的第一道防線,依托靈活、高效的數據空間權限分配和管理機制,可以確保數據訪問的安全性和合規性。一方面,細化權限配置管理機制。構建接入認證體系,保障可信數據空間參與各方身份可信、數據資源管理權責清晰、應用服務安全可靠。可探索制定可信數據空間權限管理規范,明確訪問權限的分配規則和撤銷流程。開發以場景為導向的訪問控制模型,推廣“分級授權+動態調整”模式,在政府、企業、個人等不同場景中設置權限分級標準,支持按需調整訪問權限。另一方面,強化權限動態管理與行為監測。依托智能化管理工具,實時跟蹤數據訪問行為,動態調整權限配置。例如,通過引入基于人工智能的行為分析技術,對異常訪問行為進行自動識別和預警,防范權限濫用或越權操作。結合分時授權機制,確保敏感數據的訪問權限僅在必要時段開放,訪問結束后權限自動回收,從而實現權限管理的全鏈路可控。
(二)數據流通留痕化,保障場景用途全過程可管
數據留痕是數據空間安全的核心,依托數據流通的全生命周期管理體系,可以實現數據從生成到使用的可追溯、可審計和可管理。一方面,強化主體可信認證與行為留痕。推動可信身份認證體系的普及,要求數據空間中的所有訪問主體通過已認證身份進入系統,并對訪問過程實現全程留痕。另一方面,完善數據用途合規監管機制。引入區塊鏈等技術,對數據的用途進行實時監控,確保數據使用始終符合授權范圍。例如,在可信數據空間中,可通過智能合約記錄設備數據的使用時間、用途及接收方,實現對數據流動全程的用途約束與追蹤。
(三)安全監測常態化,實現風險事件全方位可防
風險監測是數據空間安全的根本保障,依托實時監控和快速響應機制,實現對數據安全風險的全領域感知與防范。一方面,加強風險預警與異常監測能力。探索制定可信數據空間安全事件監測與響應指南,明確風險識別、溯源和處理流程。構建覆蓋全場景的數據安全風險監測網絡,集成數據泄露、篡改、濫用等風險識別功能。另一方面,提升安全事件溯源與響應能力。探索建立“可信數據空間安全管理平臺”,實時監控數據用途是否符合授權范圍。同時,定期開展數據流通的安全合規性審查,對突發數據安全事件進行快速定位與處理,實現對數據流通過程的動態監控、風險預警和應急處置。

