新能源汽车国家大数据联盟微课堂自2022年底推出安全系列化课程,围绕车辆数据安全、用户信息安全邀请专家大咖分享课程和观点,旨在促进新能源汽车企业建立健全安全体系,切实提升新能源汽车安全水平。
2024年8月22日晚联盟微课堂安全系列化课程第二十二讲的课程上,邀请到中国信息通信研究院云计算与大数据研究所审计与治理部副主任陈杨做客直播间,分享主题为《汽车数据与用户信息安全合规治理与审计》。安全与合规是汽车行业发展的重要议题,企业应严格遵守法律法规,合规地使用汽车相关数据,切实防止信息泄露和滥用等安全隐患,并确保用户个人信息的安全。同时,企业还需提高员工安全意识,构建完善的安全与合规管理体系,加强处理各环节的合法性与合规性,加大安全技术保护的应用力度,并有效利用安全合规审计作为管理抓手。这些措施将有助于企业更好地挖掘汽车数据的价值,进而提升其核心竞争力。以下为课程回顾。
走到一辆新车前,摄像头、毫米波雷达、激光雷达等各式传感器已经愈发常见,为了做到“耳听八方、眼观六路”,智能汽车必须通过它们收集规模更大、覆盖面更广的车辆数据。有统计数据对比显示,一辆智能网联汽车每天会产生约10TB的数据。从驾乘人员的面部表情、动作、目光、声音数据,到车辆地理位置、车内及车外环境数据。《2023年数据泄露风险年度报告》的统计数据中体现出,汽车行业是数据泄露的重灾区,是数据泄露事件数量排在TOP5的行业。如何高效、完善地守住“安全红线”,用好汽车数据并保障个人隐私安全,成为与每一位消费者息息相关的新课题。
课程中,陈杨老师详细梳理了汽车数据与用户信息保护监管趋势。她表示,从2017年《网络安全法》的出台,到五部委发布《汽车数据安全管理若干规定(征求意见稿)》,多部门分别从不同角度不同程度,对汽车行业的数据保护做出了相关规定,为汽车数据安全治理落地实践提供保障。
但也警示我们:在技术的帮助下,汽车的数据处理能力日益增强、汽车数据规模日趋庞大,同时暴露出的汽车数据安全问题和风险隐患也越来越突出。在实际场景中,如汽车数据处理者超越实际需要,过度收集数据;未经用户同意,违规处理个人信息等,都属于汽车数据安全问题的范畴。而当这些数据遭到泄露或非法共享,就会产生监听、身份盗窃等风险,从而影响企业及个人的人身财产安全。介于此,汽车企业迫切需要落实数据安全合规治理和数据合规审计义务。
针对汽车企业如何开展安全合规治理,陈杨指出,在汽车处理活动中,不可避免地需要收集车主、车辆使用者和行人的信息。为了保障个人信息主体权利,企业需要构建完善的数据安全体系框架、明确数据安全管理组织与职责、建立数据分类分级管理机制和数据安全全生命周期管理机制等,通过平台工具等方式,确保安全要求得到落实,与此同时强化数据合规审计与监督和数据安全教育与培训也必不可少。
在确定审计方案的过程中,需要进行风险评估,识别公司数据处理活动的风险,合理安排审计计划和资源。在开展现场审计时,要根据风险评估结果,选择重点审计和非重点审计领域,并采用控制测试、实质性测试等技术手段辅助开展审计工作。最后,对发现的问题进行分析,提出针对性的整改建议,以提升数据安全管理水平。
问题1:汽车产业涉及面广、产业链长,覆盖了数据的全生命周期,包含的数据具有种类多、数据复杂性高,流动性强等特点,决定了汽车数据安全会归属多个部委监管。目前出台这方面的政策法规也非常多,像《网络安全法》、《数据安全法》等等,您觉得对汽车企业而言履行数据安全合规工作最大的挑战是什么?如何做好数据安全和合规,企业在这方面有哪些措施和沉淀?
正如您所说,汽车产业中数据交互场景非常频繁且复杂的,数据交互的参与方也非常多。因
