IT商业科技网

又一网络安全法规出炉 关键信息基础设施进入强监管时代

来源: 第一财经    时间:2021-08-19 08:29:44    IT商业科技网

又一网络安全法规出炉 关键信息基础设施进入强监管时代

由于网络安全信息共享涉及到众多部门、单位、行业和数据,还需不断探索才能达成“一盘棋”的效果。可以说,《条例》的发布只是工作的开始,还需要大量的实践来不断印证、完善。 

关键信息基础设施(critical information infrastructure,CII)保护是加强网络安全立法的重点任务之一,正迎来顶层设计和法律法规的密集发布。

8月17日,国务院发布《关键信息基础设施安全保护条例》(下称《条例》),对CII安全保护的适用范围、监管主体、评估对象等基础要素做出界定,并为安全保护工作开展提供系统指引和工作遵循。《条例》将自今年9月1日起施行。

“这标志着我国网络安全保护进入了以CII安全保护为重点的新阶段。”中国信息通信研究院院长余晓晖表示,作为《网络安全法》的重要配套立法,《条例》积极应对国内外网络安全保护的主要问题和发展趋势,为下一步加强CII安全保护工作提供了重要法治保障。

中国社会科学院经济学博士方燕从事网络安全、平台反垄断等领域研究多年。他对第一财经表示,该《条例》让企业在CII安全保护方面的权利和责任得以合法化,也反映出政府在监管方面纵向横向贯通、各界共同参与网络安全治理的新方向。

历时4年

从《关键信息基础设施安全保护条例》(征求意见稿)(下称“征求意见稿”)的发布到《条例》的正式出炉,共历时四年有余。

2016 年 11 月《网络安全法》出台,第一次正式提出“CII”这一概念。2017年7月,国家网信办发布征求意见稿,但业界普遍认为,征求意见稿在CII的认定、法律保护范围等方面尚不明晰。

同年,国家标准化管理委员会对《信息安全技术CII安全保护要求》和《信息安全技术CII安全控制措施》进行立项,旨在压实CII运营者的基本责任。但截至目前,二者分别处于报批稿和草稿阶段,均尚未发布。

“当前,CII面临的网络安全形势日趋严峻,网络攻击威胁上升,事故隐患易发多发,安全保护工作还存在法规制度不完善、工作基础薄弱、资源力量分散、技术产业支撑不足等突出问题,亟待建立专门制度,明确各方责任,加快提升CII安全保护能力。”日前,司法部、网信办、工信部、公安部负责人就《条例》有关问题答记者问时称。

相较于2017年的征求意见稿,北京师范大学网络法治国际中心执行主任吴沈括对第一财经表示,《条例》更为体系化。一方面,在综合协调、分工负责、依法保护原则指导下,《条例》进一步明确了统筹协调机关、指导监督机关以及保护和监督管理机关等各方主体的职责权限;另一方面,《条例》侧重厘清CII的认定标准,有助于更好发挥保护工作部门的主动性、积极性,便于各行业、各地区根据实际情况做出更有针对性的具体决定。

中国电子技术标准化研究院网安中心测评实验室副主任何延哲对第一财经分析称,“此前,各主管部门虽对重要信息系统和平台等有相应的增强式保护手段,但缺少长效保障机制,如今《条例》的出台,从法规层面明确了重点保护范围和措施,这让CII保护工作正式纳入日常工作的序列。”

“一把手负责制”

根据《条例》,所谓“CII”,即指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。

《条例》称,强化和落实CII运营者(下称“运营者”)主体责任,运营者的主要负责人对CII安全保护负总责。

对此,相关负责人在上述答记者问时称,运营者需建立健全网络安全保护制度和责任制,实行“一把手负责制”,明确运营者主要负责人负总责,保障人财物投入。

同时,在《网络安全法》的基础上,《条例》对运营者提出了更高的安全防护要求。

《条例》指出,落实“三同步”要求,要求安全保护措施与CII同步规划、同步建设、同步使用,确保落实覆盖全生命周期的安全保护。

其中,当发生CII整体中断运行或者主要功能故障、国家基础信息以及其他重要数据泄露、较大规模个人信息泄露、造成较大经济损失、违法信息较大范围传播等特别重大网络安全事件或者发现特别重大网络安全威胁时,根据《条例》,保护工作部门应当在收到报告后,及时向国家网信部门、国务院公安部门报告。

“实行动态的预警和监控,是该《条例》的一大亮点,但如何实现对于关键基础设施的动态感知,又是《条例》落地的难点。”海问律师事务所合伙人杨建媛从事网络安全与数据合规、反腐败等领域法律服务多年,她在接受第一财经记者采访时说,《条例》给出了一个探索方向,即建立安全信息同享机制。

根据《条例》,国家网信部门统筹协调有关部门建立网络安全信息共享机制,及时汇总、研判、共享、发布网络安全威胁、漏洞、事件等信息,促进有关部门、保护工作部门、运营者以及网络安全服务机构等之间的网络安全信息共享。

但由于网络安全信息共享涉及到众多部门、单位、行业和数据,何延哲认为,还需不断探索才能达成“一盘棋”的效果。“可以说,《条例》的发布只是工作的开始,还需要大量的实践来不断印证、完善。”

此外,何延哲还称,虽然《条例》或将给运营者带来额外的经营成本和风险,但也包含了多条保障和促进的条目,并明确国家、行业主管部门等对运营者的协助、帮扶事项。

“不过,正因为被认定为CII运营者既是责任也是权利,还需警惕运营者以安全防护之名,行抑制竞争之实。”方燕进一步表示,在《条例》落地后,或存在运营者打着“维护安全”的旗号,以维护数据和隐私等安全为名阻止同行业竞争对手接入自己的信息平台。“这需要后续监管更加精细化,否则存在隐患。”

互联网平台纳入监管?

《条例》落地后,是否意味着大型互联网平台会被纳入CII?杨建媛认为,由于互联网平台拥有海量重要数据和个人数据,潜在的数据安全风险较大,且业务发展对社会经济运行产生重要影响,不排除会有一批大型互联网平台被认定为CII。

根据《条例》,CII认定需考虑三点因素:其一,网络设施、信息系统等对本行业、本领域关键核心业务的重要程度;其二,网络设施、信息系统等一旦遭到破坏、丧失功能或者数据泄露可能带来的危害程度;其三,对其他行业和领域的关联性影响。

“由此可见,互联网平台应被纳入CII。但该《条例》并不是专门针对互联网平台而设置的,而是出于保障产业安全、网络安全和经济系统安全的需要,包含面会更广。”中国人民大学数字经济研究中心主任李三希对第一财经称。

李三希认为,网站(党政机关网站、新闻网站、企业网站等)、平台(社交、网购类等平台),以及生产业务类(办公业务类系统、工业控制系统、大型数据中心、云计算平台等)均应包含在CII中。

个人数据泄露和数据跨境流通的安全性问题,一直是互联网平台治理的重难点。吴沈括认为,该《条例》虽未直接涉及数据跨境制度的设计,但对于数据本身,包括数据安全和个人信息保护问题,给予了高度关注。

根据《条例》,运营者在负责本单位的CII安全保护工作时,应履行个人信息和数据安全保护责任,建立健全个人信息和数据安全保护制度。

事实上,在CII中的重要数据出境治理上,《网络安全法》第三十七条已做出规定。

方燕认为,当《条例》落地后,互联网平台会被纳入CII。这也就意味着其数据出境需遵循《网络安全法》中跨境数据流动的基本管理原则,即CII运营者在境内收集的个人信息和重要数据应当遵守“本地化存储 +出境安全评估”的要求。

“《网络安全法》和《数据安全法》都属于一般性法律,而《条例》聚焦于网络安全方面的CII安全这一个点,是对《网络安全法》中相应部分的细化和落实,使得《网络安全法》中的CII部分内容具有可操作性。”方燕称。

【责任编辑:云芳】

声明:来源非IT商业科技网的作品均转载自其它媒体,转载请尊重版权保留出处,一切法律责任自负。文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

频道精选
ARMGPU漏洞暴露安卓升级困局,谷歌Project Zero团队谴责厂商偷懒行

ARMGPU漏洞暴露安卓升级困局,谷歌Project Zero团队谴责厂商偷懒行

谷歌的ProjectZero团队的终极目标是消除世界上所有的零日漏洞,而鉴于近期爆发的ARMGPU漏洞
ARM 手机 GPU 漏洞 谷歌
决战辅助驾驶下半场 极狐、长城、小鹏等车企角逐城市NOA

决战辅助驾驶下半场 极狐、长城、小鹏等车企角逐城市NOA

今年下半年以来,小鹏、极狐、吉利、长城等车企纷纷推出搭载城市 NOA功能产品。
极狐 长城 小鹏 汽车
三星Galaxy S23 Ultra或搭载超声波指纹解锁:识别精度更高更安全

三星Galaxy S23 Ultra或搭载超声波指纹解锁:识别精度更高更安全

随着第二代骁龙8旗舰芯片的正式亮相,一大波搭载该芯片的顶级旗舰很快就将迎来第一波大混战
三星 通信 超声波
分手在即 网易给玩家发问卷调查:你还会玩暴雪游戏吗?

分手在即 网易给玩家发问卷调查:你还会玩暴雪游戏吗?

据官方介绍,2023年1月24日0时起,正式停止暴雪游戏产品的运营,关闭战网登录以及所有游戏服务器,同时关闭客户端下载。
网易 游戏 暴雪游戏
软银研发出以无人机探测灾害被埋者手机信号的技术

软银研发出以无人机探测灾害被埋者手机信号的技术

日本软银现公布了一项新技术,可通过小型无人机探测灾害中被沙土瓦砾掩埋者的智能手机信号并锁定位置。
软银 互联网 手机信号
马斯克:若推特被谷歌苹果下架 将生产属于自己的智能手机

马斯克:若推特被谷歌苹果下架 将生产属于自己的智能手机

据国外媒体报道,马斯克在推特回复网友称,如果谷歌和苹果将推特从应用商店中移除,他将生产一款自己的智能手机作为替代品。
马斯克 手机 谷歌 智能手机
消息称美国FTC可能提起诉讼,阻止微软以690亿美元收购动视暴雪

消息称美国FTC可能提起诉讼,阻止微软以690亿美元收购动视暴雪

据Politico周三援引三位知情人士的话报道,美国联邦贸易委员会(FTC)可能会提起反垄断诉讼,以阻止微软公司对视频游戏发行商动视暴雪公司以690亿美元进行收购。
微软 互联网 动视暴雪
挖台积电墙角 三星3nm喜迎4大客户:百度也有参与

挖台积电墙角 三星3nm喜迎4大客户:百度也有参与

三星也在想办法提升良率,不过更关键的还是如何拉到大客户,韩国媒体表示三星在这方面也不是没有进展,除了三星自己的芯片部门,还锁定了四大客户。
台积电 通信 百度 三星
两大服饰“抄袭惯犯”对簿公堂:江南布衣诉森马开庭,同病相

两大服饰“抄袭惯犯”对簿公堂:江南布衣诉森马开庭,同病相

昨日,江南布衣服饰与浙江森马服饰的案件开庭了。双方就著作权权属、侵权及不正当竞争纠纷,对簿公堂。
江南布衣 互联网 森马
氢燃料电池汽车在韩国已注册2.7万辆 在新能源汽车中占近2%

氢燃料电池汽车在韩国已注册2.7万辆 在新能源汽车中占近2%

据国外媒体报道,在发展新能源汽车的浪潮中,除了混合动力汽车和纯电动汽车,通过氢与氧的化学反应而产生电能进而驱动车辆的氢燃料电池汽车。
氢燃料 汽车 新能源汽车

2017-2019 Copyright © IT商业科技网 备案许可证号豫ICP备18040629号 豫公网安备110102003388号

技术支持:沿亮云科技