等保2.0和《数据安全法》落地,企业加密必须知道的合规要求
这两年不少企业做加密升级的推动力不是"担心数据泄露",而是"合规检查过不了"。2021年《数据安全法》实施后,数据安全从"最好有"变成了"必须有",加密作为最基本的技术防护手段被写入了多部法规和标准。但很多企业主对合规要求一知半解,要么过度投入买了一堆用不上的功能,要么漏了关键项被检查出问题。
●哪些法规明确要求了加密措施
最直接的是《网络安全等级保护基本要求》(等保2.0),其中明确要求三级及以上系统必须"采用密码技术保证通信过程中数据的保密性"和"采用密码技术保证存储过程中数据的保密性"。用大白话说就是:传输要加密,存储也要加密。
《数据安全法》第二十七条要求数据处理者"采取相应的技术措施和其他必要措施保障数据安全",加密就是最基本的技术措施之一。《个人信息保护法》第五十一条同样把加密列为保护个人信息的必要手段。
另外如果企业涉及出口业务,还要考虑GDPR(欧盟通用数据保护条例)的加密要求。GDPR虽然没有在条文里直接写"必须加密",但监管机构在裁量时会将是否采用加密作为判断企业是否尽到安全义务的重要依据。
●怎么��断自家企业需要哪种级别的加密
第一看系统定级。如果你公司的信息系统做了等保定级,三级系统对应的加密要求比较明确:传输加密要支持国密算法,存储加密也要上。二级系统没有强制要求,但建议至少对核心数据库和用户个人信息做加密。
第二看数据类型。客户个人信息、员工隐私数据、支付信息这些,法律有明确的保护义务,一旦泄露企业要承担通知义务和赔偿责任。这类数据不管系统定级多少,都应该做加密存储。
第三看合同约定。很多甲方在合同中会明确要求供应商"对项目相关的所有数据实施加密保护"。如果签了这样的合同但没做,出事后不是数据泄露的问题,是合同违约的问题。
●合规审查中的常见扣分项
检查人员通常不只看"有没有加密",还会看加密实施的质量。以下几个是经常被揪出来的问题:
●密钥和加密数据放在同一台服务器
这相当于把锁和钥匙放在一起。合规要求是密钥管理系统独立部署,有独立的访问控制。
●日志不全
加密操作日志、密钥管理日志、管理员操作日志需要完整保存,且日志本身不能被人为篡改。很多企业在日志这块卡壳。
●加密算法不符合要求
涉及政务、军工场景的系统,没有使用国密算法会被直接判定为不合规。商用场景虽然没有强制,但用MD5做密码哈希这类过时的做法也会被扣分。
●搭建合规加密体系的实际步骤
第一步,做数据分类分级。不是什么数据都需要同等级别的加密保护。把数据分成核心商密、普通商密、内部公开、对外公开四个等级,明确每类数据的加密强度要求和访问权限。
第二步,补齐传输和存储两个层面的加密。传输层用SSL/TLS或IPSec,存储层用透明加密方案。确保两端的算法配置统一,别出现传输用AES、存储用3DES这种不对称的情况。
第三步,建立密钥管理制度。密钥谁来管、怎么管、多长时间轮换一次,写成制度并执行。在等保审查中,"有制度没执行"和"没制度"的扣分程度差不多。
第四步,保留安全审计记录。至少保留六个月的操作日志,包括加密解密操作、密钥变更、策略修改、管理员登录等。
合规不是一次性验收的事,需要持续运行和维护。华途的安全方案在等保合规方面有成熟的落地经验,支持国密算法和完整的审计追溯功能。如果你的企业正面临合规检查或客户审计要求,欢迎联系上邦团队做一个针对性的方案评估。