НовостиМакроУказ № 119 ставит классификацию данных в центр цифрового управления на Филиппинах

Указ № 119 ставит классификацию данных в центр цифрового управления на Филиппинах

Автор: Bworldonline·

Ключевые выводы

  • EO 119 требует от государственных ведомств Филиппин проводить инвентаризацию данных, оценивать риски, классифицировать информацию и пересматривать классификации с течением времени.
  • Указ относит государственную информацию либо к Restricted Access Data, либо к Open Access Data в зависимости от потенциального ущерба от несанкционированного раскрытия.
  • Данные категорий Top Secret и Secret, как правило, должны храниться на территории Филиппин или в зонах под суверенитетом либо юрисдикцией Филиппин.
  • Менее чувствительные государственные данные могут храниться на защищенных облачных платформах при условии применения шифрования и мер управления рисками.
  • Совместный надзорный комитет под сопредседательством DICT и National Security Council будет контролировать внедрение, а ведомствам предоставлено три года для соблюдения требований.
Указ № 119 ставит классификацию данных в центр цифрового управления на Филиппинах

Филиппины на протяжении многих лет обсуждают конфиденциальность данных, кибербезопасность, облачные вычисления и цифровое правительство. Однако один базовый вопрос часто оставался нерешенным: действительно ли государство знает, какими данными оно располагает, насколько они чувствительны и какой уровень защиты требуется каждому набору данных?

Указ № 119 под названием “Updating the Government Data Classification, Establishing a Data Residency Framework, and for Other Purposes” исходит именно из этой проблемы. Его значение не сводится к определению того, где могут храниться государственные данные. В более фундаментальном смысле он требует от ведомств идентифицировать имеющуюся у них информацию, оценивать ущерб, который может возникнуть в результате ее неправомерного использования или несанкционированного раскрытия, и применять меры защиты, соразмерные риску. Государство не может защищать данные, которые оно должным образом не идентифицировало.

EO 119 разделяет государственную информацию на две широкие категории: Restricted Access Data и Open Access Data. Restricted Access Data означает информацию, которая должна быть защищена, поскольку ее несанкционированное раскрытие может нанести ущерб национальной безопасности, деятельности государственных органов, общественным интересам или отдельным лицам. Open Access Data охватывает информацию, которая не относится к этим защищаемым категориям.

Метод важнее самих ярлыков. Ведомства обязаны проводить инвентаризацию данных, находящихся в их распоряжении, выполнять оценку рисков и воздействия, присваивать надлежащую классификацию и со временем пересматривать эти классификации. При изменении обстоятельств данные могут быть переведены в более низкую категорию или рассекречены. Классификация, правовое основание и оценка рисков также должны вноситься в государственный реестр.

Это означает необходимый переход от восприятия классификации как простой отметки на документе к пониманию ее как непрерывного процесса управления. И недостаточная, и чрезмерная классификация создают риски. Слабая классификация может подвергнуть государство нарушениям безопасности, мошенничеству, нарушениям конфиденциальности и сбоям в работе. Чрезмерная классификация может препятствовать прозрачности, замедлять межведомственную работу и затруднять законный доступ общественности. Целью должна быть точность.

Указ также обоснованно связывает резидентность данных с их классификацией. Данные категорий Top Secret и Secret, как правило, должны оставаться на территории Филиппин или на других территориях, находящихся под суверенитетом или юрисдикцией Филиппин. К данным категории Confidential применяется аналогичный режим, хотя офшорное хранение или обработка могут быть разрешены при строгих процедурах одобрения и мерах защиты. Менее чувствительная государственная информация может храниться на защищенных облачных платформах при наличии шифрования и механизмов управления рисками.

Такой подход более практичен, чем требование хранить все государственные данные внутри страны. Файл, связанный с национальной безопасностью, не должен обрабатываться так же, как опубликованный статистический отчет. Риск-ориентированная система позволяет государству согласовывать требования безопасности с фактической чувствительностью данных, а не полагаться на универсальные ограничения. Она также может улучшить закупки технологий, предоставляя ведомствам более четкую основу для решения, должна ли информация размещаться на суверенной платформе, в частном облаке, в коммерческом облачном сервисе или в открытой публичной системе.

Экономические последствия также значительны. Неправильно классифицированная информация создает неопределенность. Ведомства неохотно обмениваются данными, облачные проекты сталкиваются с задержками, поставщики сталкиваются с непоследовательными требованиями, а инициативы по открытым данным буксуют, поскольку чиновники не уверены, что можно раскрывать. Последовательная система может сделать облачные закупки более предсказуемыми, улучшить обмен данными и предоставить поставщикам услуг более четкие стандарты.

Она также может поддержать позиции Филиппин в цифровой экономике ASEAN. Стране, стремящейся играть более заметную роль в облачных сервисах, центрах обработки данных, кибербезопасности и цифровых услугах, нужна не только инфраструктура. Ей также необходимы надежные правила, регулирующие информацию, которая проходит через эту инфраструктуру. В этом смысле классификация не отделена от цифровой трансформации; она является предварительным условием для решения, какие системы можно открыть, какие должны оставаться ограниченными и какие меры защиты должны сопровождать модернизацию.

Однако ключевым вызовом станет реализация. Самой сложной задачей будет не создание реестров или шаблонов, а формирование взвешенного суждения внутри ведомств. Должностные лица должны уметь отличать реальные вопросы безопасности от бюрократической осторожности. Они должны избегать классификации информации лишь для того, чтобы избежать проверки, одновременно обеспечивая, чтобы законный открытый доступ не ослаблял необходимую защиту.

EO 119 создает Совместный надзорный комитет по классификации данных, сопредседателями которого являются Department of Information and Communications Technology и National Security Council, и предоставляет ведомствам три года для достижения полного соответствия требованиям. Этот переходный период не должен превратиться в массовое переклеивание ярлыков. Качество ведомственных инвентаризаций, оценок рисков и последующих пересмотров будет иметь такое же значение, как и формальное соблюдение установленного срока.

Цель состоит не в создании большего количества штампов, папок и отчетов. Она заключается в улучшении того, как государство понимает информацию и управляет ею. Указ № 119 в конечном счете касается институциональной дисциплины: прежде чем государство сможет защищать данные, перемещать их, обмениваться ими или использовать их для искусственного интеллекта, оно должно сначала знать, что это за данные.

Это может быть одной из наименее эффектных частей цифровой трансформации, но также может оказаться одной из самых важных.

Изложенные здесь взгляды являются его собственными и не обязательно отражают мнение его ведомства, а также FINEX.

Joel Luis E. Dabao является президентом Kabankalan Community Antenna Television (K-CAT, Inc.), ключевого провайдера кабельного телевидения и интернет-услуг, базирующегося в Kabankalan City, Negros Occidental. Под его руководством компания стала важным элементом обеспечения связности в Southern Negros.