等保关注的是承载数据的信息系统本身的安全防护能力,比如系统有没有做好访问控制、有没有部署必要的安全设备、有没有建立完善的日志审计机制等,通过等保测评能够在一定程度上证明企业的信息系统具备相应等级的安全防护能力。

数据合规关注的则是围绕数据本身的处理行为是否符合法律要求,比如收集数据有没有取得用户同意、数据处理有没有超出必要范围、数据共享和出境有没有履行相应手续,即便一家企业的信息系统通过了较高等级的等保测评,如果其数据收集和使用行为本身不合规(比如未经同意收集用户信息),依然存在被处罚的风险。

对企业来说,比较全面的做法是把等保测评和数据合规审查作为两条并行推进的工作线,技术层面通过等保测评提升系统安全防护能力,管理和法律层面通过数据合规审查规范数据处理行为,两者结合才能相对完整地覆盖企业的数据安全和合规风险。

具体政策以国家及属地最新公开文件为准,本文仅作一般性说明,不构成办理结果承诺。