saas监管

icp许可证mlps等级保护saas合规saas监管技术数据本地化网络安全法网络安全等级保护

中国SaaS企业网络安全法合规五大步骤:China Cybersecurity Compliance for SaaS 完整指南

在中国运营SaaS业务,需要的不仅仅是实施标准的技术安全控制措施。企业可能需要遵守一个相互关联的框架,其中包括《网络安全法》、《数据安全法》、《个人信息保护法》、网络数据安全法规以及行业特定要求。具体的义务取决于多种因素,例如SaaS提供商处理的数据、其系统和客户,是否符合特定的监管分类,以及信息是否传输到中国大陆以外地区。本文阐述了SaaS企业应评估的五个核心中国网络安全合规步骤,包括数据和系统分类、个人信息治理、多级保护机制(MLPS)义务、网络安全和事件响应控制以及合规的跨境数据传输机制。此外,本文还阐明了哪些要求具有普遍适用性,哪些要求取决于监管门槛或业务情况。 什么是中国网络安全法,为何SaaS企业必须重视 中国《网络安全法》(Cybersecurity Law,CSL)于2017年6月正式施行,是规范中国境内网络运营活动的基础性法律。对于SaaS企业而言,该法律的核心意义在于:凡在中国境内提供网络产品或服务,均须承担数据安全、用户信息保护及网络稳定运行的法定责任。 为何SaaS企业尤其需要关注? SaaS模式天然涉及大量用户数据的采集、传输与存储。《网络安全法》明确要求: 网络运营者须按照网络安全等级保护制度履行安全保护义务 关键信息基础设施运营者须在境内存储重要数据 收集用户个人信息须遵循”最小必要”原则,并取得明确授权 2021年施行的《数据安全法》和《个人信息保护法》(PIPL)进一步强化了上述要求,形成了以CSL为基础、DSL和PIPL为补充的”三法”合规体系。对于正在评估中国市场风险的企业,可参考中国B2B SaaS合规指南:数据本地化与网络安全要求进行系统了解。 我不在中国,是否仍需遵守中国网络安全法 是的,必须遵守。 中国《网络安全法》及《个人信息保护法》均具有域外适用效力。只要SaaS产品向中国境内用户提供服务、处理中国用户的个人信息,无论企业注册地在哪里,均须履行合规义务。 《个人信息保护法》第三条明确规定,在中国境外处理中国境内自然人个人信息的活动,适用本法。这意味着: 一家总部在新加坡、服务中国企业客户的SaaS公司,须遵守PIPL 一家美国软件公司向中国用户提供云端工具,须申请ICP许可证并考虑数据本地化 境外企业还须在中国境内指定个人信息保护负责人或设立代表机构 常见误区: 许多境外SaaS团队认为”只要服务器不在中国就不用管”。这是错误的。监管机构关注的是数据处理行为和服务对象,而非服务器物理位置。

Read More