一、前 言

2025 年 8 月 29 日,国家市场监督管理总局、国家标准化管理委员会发布 GB/T 46071-2025《数据安全技术 数据安全和个人信息保护社会责任指南》(以下简称"《指南》"),自 2026 年 3 月 1 日起实施。《指南》由全国网络安全标准化技术委员会(SAC/TC 260)归口,围绕组织治理,合规性、创新性和价值体现,公平运行、竞争和合作,用户权益保护,公益参与和社会发展五个主题下设 20 个议题。

在五个主题中,"合规性、创新性和价值体现" 一项同时是数据安全企业最容易被外部观察、也最容易出现 "说得出口、拿不出证据" 问题的一项。它检验的不只是企业是否守法,还包括产品能否经得起第三方评估、技术能否真正解决行业问题、安全措施能否在保护数据的同时不牺牲数据价值。

《指南》附录 A 还给出了社会责任绩效评价方法,把五个主题的 20 个议题转化为 5 项一级指标、20 项二级指标,并按总分区分为四档等级。对读者来说,这部分内容的实用价值在于:读第 7 章时可以同步知道这些工作最终会被如何衡量——哪些动作能转化为得分项,哪些只停留在描述层面。本文将围绕《指南》第 7 章 "产品或服务的合规性"、"技术的创新性和先进性"、"产品或服务的使用价值" 三组条款展开解读,并结合零信任数据运营场景梳理可供同类产品参考的落地路径。

二、条款解读

第 7 章 合规性、创新性和价值体现 部分条款

针对《指南》第 7 章 "7.1.2 产品或服务的合规性" 、"7.2.2 技术的创新性和先进性" 、"7.3.2 产品或服务的使用价值" 中的具体条款,梳理可落地的实践要点。三组条款与落地路径的整体对应关系:

第 7 章 三组条款与落地实践的对应关系

(一)产品或服务的合规性:合规要留下可复查的记录

针对 "a)通过组织内自行发起或引入第三方机构对产品或服务相关法律法规、规章和标准的符合情况进行评估或审计,并形成评估或审计记录、结论和报告以指导产品或服务持续改进" 和 "b)引入第三方机构评估,取得并维持产品或服务在数据安全和个人信息保护方面的合规认证(包括国内和国际)" 的解析:

7.1 把合规工作的表现形式明确为 "组织开展制度、文档、策略和流程的建设,完成内审、自评估、第三方评估或第三方审计,以及获得认证等"。把这一定义放到产品厂商的语境里,合规更接近一组可以留痕、可以复查的动作,而不是一次性结论。条款 a)、b) 的落点,正是把 "是否合规" 从企业自述改为第三方可查。

(二)技术的创新性和先进性:先进性要有外部参照物

针对 "a)构建数据安全和个人信息保护创新性和先进性的评价标准和指导方针" 和 "d)产品或服务数据安全和个人信息保护相关技术的创新性和先进性获得外部认可,包括获得专利、成为优秀案例和获得奖项等"的解析:

7.2 关注的不只是技术本身,而是技术能否 "更高效、低成本解决数据安全和个人信息保护方面的问题"。换言之,先进性最终要落到 "为行业解决了什么具体问题"上。条款 a) 要求先建立创新评价标尺,条款 d) 要求以专利、优秀案例等方式接受外部确认,这一条 "先立尺、后证物" 的次序对产品厂商尤其重要——只罗列功能数量或性能参数,并不能构成对先进性的有效佐证。一项数据安全技术创新是否成立,应当先回答 "它解决了业务现场里的哪个具体问题",再谈性能、专利与案例。

(三)产品或服务的使用价值:安全不能靠牺牲业务换

针对 "a)用户使用产品或服务的相应功能仅处理实现该功能所必要的数据" "b)产品或服务将数据安全和个人信息保护相关功能设置为基础功能的一部分"和 "f)产品或服务可支撑有关主管监管部门、社会或行业组织等开展的数据安全和个人信息保护相关的治理等活动"的解析:

7.3 把使用价值拆为用户侧和社会侧两个面。a) 呼应最小必要原则,b) 要求把安全保护类功能纳入基础功能而非增值项,f) 要求产品能够为主管监管部门、社会或行业组织的治理活动提供支撑。这三条对数据安全产品其实是一道选择题:若为保护数据而显著抬高业务成本、阻断数据流转,其使用价值就会打折;反过来,安全措施与数据可用性之间的平衡做得好,使用价值才能立住。

三、零信任数据运营场景下的落地路径

上述三组条款在零信任数据运营场景中并不孤立。合规需要第三方证据,创新需要落到业务现场,使用价值需要被用户和管理者双向感知。如果按 "技术架构" 与 "治理支撑" 两条线,拆解三组条款的落地路径,平台能力架构如图:

零信任数据运营安全平台能力架构

(一)技术架构线:以"无改造映射"承接创新性要求

平台以 "无改造映射" 方式对数据业务全流程进行跟踪,安全防护与数据业务独立运行、互不影响,规避了传统数据安全建设中对网络与应用实施改造所带来的适配成本与业务中断风险。在此架构之上,平台围绕数据全流程形成三项能力闭环:全类型多源数据资产发现与风险分析,回答 "敏感数据在哪里";全流程数据流动治理与风险感知,回答 "数据流向了哪里";基于数据角色与用户风险的自适应精准防护,回答 "应当在哪个环节介入"。在用户侧,平台通过自适应无感数据安全沙箱、微隔离存储等技术,构建零信任数据安全工作空间,使敏感数据在线上、线下同样可控。

从防护时点看,这一架构的实质是数据安全左移——把识别与防护动作从网络边界前移到数据存储、使用与流转的第一现场。仅依靠边界拦截,难以覆盖内部越权滥用、无序扩散等风险;全流程映射则使风险发现时点从 "数据抵达边界时" 提前到 "内部流转过程中"。这一判断与 7.2.2 a) "建立创新评价标准"的要求相对应:把左移作为内部创新评价标尺之一,其先进性可由业务连续性、对内部风险的覆盖度来衡量,而不是仅靠参数。

(二)治理支撑线:以数据事实承接使用价值要求

平台形成的数据资产视图与流动链路记录,可为主管监管部门、社会或行业组织开展的检查与治理活动提供事实依据,降低取证成本。这一输出与 7.3.2 f) 的要求直接对应——数据安全产品不只服务于采购方自身的合规,其输出的数据事实同样可以成为社会共治的输入。回到使用价值的两侧:用户侧来看,平台仅在实现功能所必要的范围内处理数据,敏感识别、流转追踪、风险感知等能力作为基础能力交付,而非需要额外付费的增值项;社会侧来看,平台为外部治理活动提供数据事实,使产品在两类使用价值上都站得住。

(三)实践效果分析

按附录 A 的方法,第 7 章对应 "5 产品或服务的合规性"(标星项)、 "6 技术的创新性和先进性" 与 "7 产品或服务的使用价值" 三项二级指标。判断一项工作能否转化为得分项,可以先看指标描述里的两个信号:一是动作是否形成记录,如评估记录、认证证书、内审结论;二是效果是否被外部确认,如专利、优秀案例、第三方机构的持续监督。以前文第一组工作为例,第三方评估与第三方认证留下的是可复查的记录,标准参与记录则把标准变化引入了产品规划,两者分别对应上述两类信号。第二组的创新评价标尺、第三组的基础能力交付,则分别对应指标 6 中 "外部认可" 与指标 7 中 "纳入基础功能" 的描述。

对照附录 A 的分档,二星级(计划级)要求 "20 项指标中 70% 以上的二级指标项至少得 3 分",其含义是相关工作已纳入年度工作计划并接受考核;若以三星级(系统级)为目标,则要求 70% 以上的二级指标项至少得 6 分,且标星项须达标——企业在创新评价标准的定期评审、使用价值效果的量化采集等环节上还需要继续补强。四档等级与各自的达标条件如图:

附录 A 评价等级与本文实践的对应关系

此外,附录 A.2 的重点关注事项机制提示了一点:评级并不是终点。即便已取得某一等级,一旦出现产品不合规被通报处罚、发生数据泄露或损害用户权益等情形,评价结论仍会被降级直至撤销。因此对组织来说,合规风险监测需要常态化,而不是把合规要求停留在材料里。

四、结 语

《指南》第 7 章的三组条款,把 "合规" 、"创新" 、"使用价值" 拆成了三件可以单独被验证的事:合规要可复查,先进要可被外部参照,使用价值要同时被用户与监管感知。把这三件事放回到数据安全产品本身,最终还是要回到一个老问题——一套方案,到底让数据更安全了,还是让数据更难用了?前者靠可验证的证据,后者靠可被监管与行业复用的数据事实,两者并行,才是这一章条款落到产品里的真正要求。

(本文作者:北京数安行科技有限公司 郭灵)

声明:本文来自CCIA数据安全工作委员会,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。