《網(wǎng)絡(luò )安全法》自2017年6月1日起實(shí)施。
《網(wǎng)絡(luò )安全法》共7章79條。第一章是總則,明確了立法目的,本法調整范圍、調整對象、主要任務(wù)等內容;第二章是網(wǎng)絡(luò )安全支持與促進(jìn);第三章是網(wǎng)絡(luò )運行安全,包括一般規定和關(guān)鍵信息基礎設施的運行安全;第四章是網(wǎng)絡(luò )信息安全;第五章是監測預警與應急處置,主要規定了網(wǎng)絡(luò )運營(yíng)者及有關(guān)職能部門(mén)的責任義務(wù);第六章是法律責任;第七章是附則。
網(wǎng)絡(luò )安全法確立了國家網(wǎng)絡(luò )安全等級保護制度,明確了關(guān)鍵信息基礎設施保護,關(guān)鍵信息基礎設施重要數據跨境傳輸要求。
接下來(lái)的內容摘自2018版《網(wǎng)絡(luò )安全法與網(wǎng)絡(luò )安全等級保護制度》培訓教程一書(shū),e小安將書(shū)中對等級保護、對關(guān)鍵信息基礎設施的重點(diǎn)條款解讀搬運過(guò)來(lái),便于大家日常開(kāi)展工作時(shí),有基礎性、全局性的把握。
第二十一條國家實(shí)行網(wǎng)絡(luò )安全等級保護制度。網(wǎng)絡(luò )運營(yíng)者應當按照網(wǎng)絡(luò )安全等級保護制度的要求,履行下列安全保護義務(wù)。
解讀:
本條規定了國家實(shí)行網(wǎng)絡(luò )安全等級保護制度,標志著(zhù)從1994年的國務(wù)院條例(國務(wù)院令第147號)上升到國家法律;標志著(zhù)國家實(shí)施十余年的信息安全等級保護制度進(jìn)入2.0階段;標志著(zhù)以保護國家關(guān)鍵信息基礎設施安全為重點(diǎn)的網(wǎng)絡(luò )安全等級保護制度依法全面實(shí)施。中央關(guān)于加強社會(huì )治安防控體系建設的意見(jiàn)、公安改革若干重大問(wèn)題的框架意見(jiàn)要求“健全完善信息安全等級保護制度”。習近平總書(shū)記等中央領(lǐng)導批示要求:健全完善以保護國家關(guān)鍵信息基礎設施安全為重點(diǎn)的網(wǎng)絡(luò )安全等級保護制度。黨政機關(guān)、企事業(yè)單位、其他組織、個(gè)人等網(wǎng)絡(luò )運營(yíng)者,必須依法落實(shí)網(wǎng)絡(luò )安法實(shí)施監管。有關(guān)網(wǎng)絡(luò )運營(yíng)者落實(shí)網(wǎng)絡(luò )安全等級保護制度的具體義務(wù),見(jiàn)2.4節。
第三十一條國家對公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)電子政務(wù)等重要行業(yè)和領(lǐng)域,以及其他一旦遭到破壞、喪失功能或者數據泄露,可能?chē)乐匚:野踩?、國計民生、公共利益的關(guān)鍵信息基礎設施,在網(wǎng)絡(luò )安全等級保護制度的基礎上,實(shí)行重點(diǎn)保護。
解讀:
本條規定了國家關(guān)鍵信息基礎設施的保護要求。關(guān)系國家重大利益、人民群眾生命財產(chǎn)安全和社會(huì )生產(chǎn)生活秩序,一旦遭到破壞、喪失功能或者數據泄露,可能?chē)乐匚:野踩?、國計民生、公共利益的網(wǎng)絡(luò )設施、信息系統和數據資源,屬于關(guān)鍵信息基礎設施。網(wǎng)絡(luò )運營(yíng)者應當在第三級以上的網(wǎng)絡(luò )中,確定關(guān)鍵信息基礎設施。關(guān)鍵信息基礎設施運營(yíng)者,一是落實(shí)網(wǎng)絡(luò )安全等級保護制度,開(kāi)展定級備案、安全建設整改、等級測評、安全自查等工作,建設關(guān)鍵信息基礎設施綜合防御體系,確保關(guān)鍵信息基礎設施安全;二是在網(wǎng)絡(luò )安全等級保護制度基礎上實(shí)施重點(diǎn)保護。
第二十一條國家實(shí)行網(wǎng)絡(luò )安全等級保護制度。網(wǎng)絡(luò )運營(yíng)者應當按照網(wǎng)絡(luò )安全等級保護制度的要求,履行下列安全保護義務(wù),保障網(wǎng)絡(luò )免受干擾、破壞或者未經(jīng)授權的訪(fǎng)問(wèn),防止網(wǎng)絡(luò )數據泄露或者被竊取、篡改:
(一)制定內部安全管理制度和操作規程,確定網(wǎng)絡(luò )安全負責人,落實(shí)網(wǎng)絡(luò )安全保護責任;
(二)采取防范計算機病毒和網(wǎng)絡(luò )攻擊、網(wǎng)絡(luò )侵入等危害網(wǎng)絡(luò )安全行為的技術(shù)措施;
(三)采取監測、記錄網(wǎng)絡(luò )運行狀態(tài)、網(wǎng)絡(luò )安全事件的技術(shù)措施,并按照規定留存相關(guān)的網(wǎng)絡(luò )日志不少于六個(gè)月;
(四)采取數據分類(lèi)、重要數據備份和加密等措施;
(五)法律、行政法規規定的其他義務(wù)。
解讀:
本條規定了國家實(shí)行網(wǎng)絡(luò )安全等級保護制度,網(wǎng)絡(luò )運營(yíng)者按照等級保護制度要求,依照網(wǎng)絡(luò )安全等級保護基本要求、安全設計技術(shù)要求、測評要求,定級指南,實(shí)施指南等一系列國家標準和行業(yè)標準,依法開(kāi)展網(wǎng)絡(luò )系統定級、備案、安全建設整改等級測評、安全檢查等強制性規定性工作,從管理和技術(shù)兩方面,采取防護措施,按照網(wǎng)絡(luò )系統的等級,分級開(kāi)展防護保護,保護網(wǎng)絡(luò )安全,保障網(wǎng)絡(luò )免受干擾、破壞或者未經(jīng)授權的訪(fǎng)問(wèn),防止網(wǎng)絡(luò )數據泄露或者被竊取取、篡改。網(wǎng)網(wǎng)絡(luò )安全等級保護標,涵蓋了網(wǎng)絡(luò )、信息系統、信息、云計算、大數據、物聯(lián)網(wǎng)網(wǎng)、工控系統、移動(dòng)互聯(lián)等護對象的保護要求、測評要求和安全設計技術(shù)要求,明確了新的定級方法,網(wǎng)運營(yíng)者應該按照新標準開(kāi)展網(wǎng)絡(luò )安全等級保護工作。
為了突出重點(diǎn),本條還專(zhuān)門(mén)提出網(wǎng)絡(luò )運營(yíng)者應落實(shí)的幾個(gè)關(guān)鍵措施:一是制定內部管理制度和規范,落實(shí)責任制;二是落實(shí)防范網(wǎng)絡(luò )攻擊的技術(shù)措施;三是落實(shí)監測和記錄措施,要求網(wǎng)絡(luò )日志留存六個(gè)月;四是落實(shí)數據保護措施,包括分類(lèi)、備份加密等措施;五是落實(shí)法律法規的其他措施。
第三十一條國家對公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)等重要行業(yè)和領(lǐng)域,以及其他一旦遭到破壞、喪失功能或者數據泄露,可能?chē)乐匚:野踩?、國計民生、公共利益的關(guān)鍵信息基礎設施,在網(wǎng)絡(luò )安全等級保護制度的基礎上,實(shí)行重點(diǎn)保護。關(guān)鍵信息基礎設施的具體范圍和安全保護辦法由國務(wù)院制定。
解讀:
國家鼓勵關(guān)鍵信息基礎設施以外的網(wǎng)絡(luò )運營(yíng)者自愿參與關(guān)鍵信息基礎設施保護體系。
本條規定了關(guān)鍵信息基礎設施保護,以及與與網(wǎng)絡(luò )安全等級保護制度的關(guān)系。關(guān)系國家重大利益、人民群眾生命財產(chǎn)安全和社會(huì )生產(chǎn)生活秩序,一旦遭到破壞、喪失功能或者數據泄露,可能?chē)乐匚:野踩?、國計民生、公共利利益的網(wǎng)絡(luò )設施、信息系統和數據資源等,屬于關(guān)鍵信息基礎設施。習近平總書(shū)記指出:我國網(wǎng)絡(luò )安全保障和防護仍處于較低水平,不僅體現在硬件上,也體現在軟件上,更體現在安全意識和安全標準上;網(wǎng)絡(luò )屬非傳統領(lǐng)域,這方面的風(fēng)險與威脅更具有殺傷力和破壞性,必須引起我們高度重視;我國關(guān)鍵信息基礎設施防控還比較薄弱,各部門(mén)必須守土盡責,密切配合,完善預案,積極應對,切實(shí)強化國家關(guān)鍵信息基礎設施防護,確保整個(gè)網(wǎng)絡(luò )安全;堅決改變只重技術(shù)不重安全的做法,加快構建關(guān)鍵信息基礎設施安全保障體系,實(shí)現全天候全方位感知和有效防護。
第三十二條按照國務(wù)院規定的職責分工,負責關(guān)鍵信息基礎設施安全保護工作的部門(mén)分別編制并組織實(shí)施本行業(yè)、本領(lǐng)域的關(guān)鍵信息基礎設施安全規劃,指指導和監督關(guān)鍵信息基礎設施運行安全保護工作。
解讀:
本條規定了負責關(guān)鍵信息基礎設施安全保護工作的部門(mén)組織開(kāi)展關(guān)鍵信息基時(shí)確保了網(wǎng)如設施安全保護、監督和指導等工作。一是行業(yè)主管部門(mén)要組織制定并實(shí)施本行業(yè)、本領(lǐng)域關(guān)鍵信息基礎設施安全規劃,監督、指導本行業(yè)、本領(lǐng)域關(guān)鍵信息基礎設施安全保護工作,落實(shí)主管責任。二是國家網(wǎng)信、公安、保密、密碼、安全等部部門(mén),按照法律賦予的職責,根據任務(wù)分工,分別組織制定并實(shí)施關(guān)鍵信息基礎設施安全保護劃行下列統籌協(xié)調,監督檢查指導行業(yè)主管部門(mén)、網(wǎng)絡(luò )運營(yíng)者落實(shí)安全規劃,開(kāi)展關(guān)鍵信息基礎設施安全保護各項工作,落實(shí)責任制,加強考核和督辦。
第三十三條建設關(guān)鍵信息基礎設施應當確保其具有支持業(yè)務(wù)穩定、持續運行的員進(jìn)行性能,并保證安全技術(shù)措施同步規劃、同步建設、同步使用。
解讀:
本條規定了關(guān)鍵信息基礎設施的功能性能要求和“三同步”要求。重要行業(yè)部門(mén)建設關(guān)鍵信息基礎設施時(shí),著(zhù)重考慮兩個(gè)要素:一個(gè)是功能、性能要求;另一個(gè)是安全要求。建設關(guān)鍵信息基礎設施投資較大,在規劃設計階段,要充分論證,以滿(mǎn)足業(yè)務(wù)需求,保證業(yè)務(wù)的連續性和穩定性。同時(shí),關(guān)鍵信息基礎設施在規劃設計階段,一定要同步規劃、同步設計安全技術(shù)措施和管理措施,安全保護設施與信息化設施同步建設、同步使用,確保關(guān)鍵信息基礎設施的功能、性能能正常發(fā)揮。為了保證該項規定的落實(shí),業(yè)務(wù)部門(mén)和信息化部門(mén)在制定網(wǎng)絡(luò )、系統建設方案時(shí),一定要確定關(guān)鍵信息基礎設施安全保護等級,根據其安全等級,按照國家標準和行業(yè)標準同步制定安全建設方案,聘請專(zhuān)家進(jìn)行評審,方案通過(guò)后方可進(jìn)行建設、運行。關(guān)鍵信息基礎設施在上線(xiàn)之前,還要進(jìn)行源代碼檢測、等級測評、風(fēng)險評估,確保網(wǎng)絡(luò )系統運行安全和數據、信息安全。
第三十四條除本法第二十一條的規定外,關(guān)鍵信息基礎設施的運營(yíng)者還應當履行下列安全保護義務(wù)
(一)設置專(zhuān)門(mén)安全管理機構和安全管理負責人,并對該負責人和關(guān)鍵崗位的人員進(jìn)行安全背景審查
(二)定期對從業(yè)人員進(jìn)行網(wǎng)絡(luò )安全教育、技術(shù)培訓和技能考核;
(三)對重要系統和數據庫進(jìn)行容災備份;
(四)制定網(wǎng)絡(luò )安全事件應急預案,并定期進(jìn)行演練;
(五)法律、行政法規規定的其他義務(wù)。
解讀:
本條規定了關(guān)鍵信息基礎設施運營(yíng)者應落實(shí)的重點(diǎn)措施。關(guān)鍵信息基礎設施運營(yíng)者除落實(shí)本法第二十一條規定的措施外,還要落實(shí)幾項重點(diǎn)措施。
一是建立完善領(lǐng)導體系,成立專(zhuān)門(mén)的網(wǎng)絡(luò )安全管理機構,明確專(zhuān)門(mén)負責網(wǎng)絡(luò )安全的領(lǐng)導,確保政令暢通。
二是對負責人、管理員、運維人員等關(guān)鍵崗位人員進(jìn)行背景審查,確保關(guān)鍵崗位、部門(mén)的人員可靠。
三是建設或利用合作單位培訓、訓練環(huán)境,采取網(wǎng)上網(wǎng)下等多種形式對關(guān)鍵崗位人員、從業(yè)人員進(jìn)行意識教育、網(wǎng)絡(luò )安全技術(shù)培訓及攻防對抗演練,提高網(wǎng)絡(luò )安全業(yè)務(wù)能力和實(shí)戰能力。四是對有關(guān)崗位人員進(jìn)行分級分類(lèi)管理,分類(lèi)考核,將考核成績(jì)納人年終考評。五是對重要系統和數據庫進(jìn)行容災備份,包括同城、異地方式及冷備、熱備方式,保證系統運行安全、數據和信息安全。六是制定網(wǎng)絡(luò )安全事件應急預案,備建隊伍、裝備,建立與有關(guān)部門(mén)、企業(yè)的配合機制,并定期進(jìn)行演練,以檢驗預案的有效性和針對性。六是落實(shí)《國家安全法》《反恐怖主義法》《中華人民共和國計算機信息系統安全保護條例》等法律、行政法規規定的其他義務(wù)。
第三十五條關(guān)鍵信息基礎設施的運營(yíng)者采購網(wǎng)絡(luò )產(chǎn)品和服務(wù),可能影響國家安全的,應當通過(guò)國家網(wǎng)信部門(mén)會(huì )同國務(wù)院有關(guān)部門(mén)組織的國家安全審查。
解讀:
本條規定了非常態(tài)的網(wǎng)絡(luò )產(chǎn)品和服務(wù)的國家安全審查機制。2015年出臺的《國家安全法》確立了國家安全審查制度。在采購網(wǎng)絡(luò )產(chǎn)品和服務(wù)時(shí),如果影響國家安全,用戶(hù)按照世界貿易組織規則,可以按照國家安全例外原則,對采購的產(chǎn)品和服務(wù)進(jìn)行限制。關(guān)鍵信息基礎設施安全涉及國家安全,因此,關(guān)鍵信息基礎設施運營(yíng)若網(wǎng)絡(luò )產(chǎn)品和服務(wù)時(shí),對可能影響國家安全的,應當由國家網(wǎng)信部門(mén)會(huì )同國務(wù)院門(mén)組織開(kāi)展國家安全審查,審查通過(guò)的,方可采購。本條規定了國家安全審查機制是非常態(tài)化的,只有在可能影響國家安全的特殊情況下才能啟啟動(dòng),不是對網(wǎng)絡(luò )產(chǎn)品和服務(wù)開(kāi)展的常態(tài)的網(wǎng)絡(luò )安全認證和檢測。
第三十六條關(guān)鍵信息基礎設施的運營(yíng)者采購網(wǎng)絡(luò )產(chǎn)品和服務(wù),應當按照規定與提供者簽訂安全保密協(xié)議,明確安全和保密義務(wù)與責任。
解讀:
本條規定了關(guān)鍵信息基礎設施運營(yíng)者、服務(wù)商在采購網(wǎng)絡(luò )產(chǎn)品和服務(wù)時(shí)的安全責任和義務(wù),防范外包服務(wù)安全,關(guān)注供應鏈安全。產(chǎn)品和服務(wù)是關(guān)鍵信息基礎設施建設、運維中的重要內容,是供應鏈安全的核心,而供應鏈安全又是容易被用戶(hù)疏忽的網(wǎng)絡(luò )安全的重要內容。因此,關(guān)鍵信息基礎設施運營(yíng)者在采購網(wǎng)絡(luò )產(chǎn)品和服務(wù)時(shí)要采購符合國家有關(guān)規定的網(wǎng)絡(luò )產(chǎn)品和服務(wù),慎重選擇提供者;二要與網(wǎng)絡(luò )產(chǎn)品和服務(wù)提供者簽訂安全保密協(xié)議,明確其安全保密責任和義務(wù);三要采取有效措施,監督網(wǎng)絡(luò )產(chǎn)品和服務(wù)提供者落實(shí)安全保密責任和義務(wù)。
第三十七條關(guān)鍵信息基礎設施的運營(yíng)者在中華人民共和國境內運營(yíng)中收集和產(chǎn)生的個(gè)人信息和重要數據應當在境內存儲。因業(yè)務(wù)需要,確需向境外提供的,應當按照國家網(wǎng)信部門(mén)會(huì )同國務(wù)院有關(guān)部門(mén)制定的辦法進(jìn)行安全評估;法律、行政法規另有規定的,依照其規定。
解讀:
本條規定了對關(guān)鍵信息基礎設施運營(yíng)者的數據留存和提供的要求。大數據涉及國家安全的方方面面,其廣泛應用帶來(lái)的安全挑戰日漸凸顯,應切實(shí)采取措施,加強對關(guān)鍵信息基礎設施和大數據安全的監管和防護。國家將出臺關(guān)鍵信息基礎設施數據對外提供的安全評估辦法,有關(guān)部門(mén)將對關(guān)鍵信息基礎設施運營(yíng)者的數據留存和提供進(jìn)行監督、檢査,以確保重要數據安全符合國家法律法規和有關(guān)標準要求。數據保護的主要環(huán)節包括數據采集、存儲、處理、應用、流動(dòng)、提供和銷(xiāo)毀。大數據的基本特征是體量大、種類(lèi)多、聚合快、價(jià)值高,受到破壞、泄露或篡改會(huì )對國家安全、社會(huì )秩序或公共利益造成嚴重影響,因此,大數據安全保護的原則是以數據為核心,以數據保護環(huán)節為主線(xiàn),落實(shí)不同安全保護等級的數據在保護環(huán)節中的基本要求。
在我國境內運營(yíng)中收集和產(chǎn)生的個(gè)人信息和重要數據,應當在境內存儲。因業(yè)務(wù)需要,確需向境外提供的,應當進(jìn)行安全評估。個(gè)人信息出境,應向個(gè)人信息主體說(shuō)明數據出境的目的、范圍、內容、接受方及接收方所在的國家或地區,并經(jīng)其同意。行業(yè)主管部門(mén)負責本行業(yè)數據出境安全評估工作,定期組織開(kāi)展本行業(yè)數據出境安全檢查。
網(wǎng)絡(luò )運營(yíng)者應在數據出境前,自行組織對數據出境進(jìn)行安全評估,并對評估結果負責。數據出境安全評估應重點(diǎn)評估以下內容:數據據出境的必要性;涉及個(gè)人信息情況,包括個(gè)人信息的數量、范圍、類(lèi)型、敏感程度,以及個(gè)人信息主體是否同意其個(gè)人信息出境等;涉及重要數據情況,包括重要數據的數量、范圍、類(lèi)型及其敏感程度等;數據接收方的安全保護措施、能力和水平,以及所在國家和地區的網(wǎng)絡(luò )安全環(huán)境等;數據出境及再轉移后被泄露、毀損、篡改、濫用等風(fēng)險;數據出境及出境數據匯聚可能對國家安全、社會(huì )公共利益、個(gè)人合法利益帶來(lái)的風(fēng)險。
第三十八條關(guān)鍵信息基礎設施的運營(yíng)者應當自行或者委托網(wǎng)絡(luò )安全服務(wù)機構對其網(wǎng)絡(luò )的安全性和可能存在的風(fēng)險每年至少進(jìn)行一次檢測評估,并將檢測評估情況和改進(jìn)措施報送相關(guān)負責關(guān)鍵信息基礎設施安全保護工作的部門(mén)。
解讀:
本條規定了關(guān)鍵信息基礎設施運營(yíng)者開(kāi)展安全檢測評估的規定。安全檢測評估活動(dòng)主要包括等級測評、風(fēng)險評估、滲透測試等第三方檢測機構的技術(shù)服務(wù)活動(dòng)。關(guān)鍵信息基礎設施運營(yíng)者開(kāi)展檢測評估,分為兩種方式。一種方式是自行檢測評估,利用自己的技術(shù)力量開(kāi)展,屬于自評估性質(zhì);另一種方式是委托網(wǎng)絡(luò )安全服務(wù)機構開(kāi)展評估,是按照國家有關(guān)要求實(shí)施。對于后一種方式,關(guān)鍵信息基礎設施運營(yíng)者要按照國家網(wǎng)絡(luò )安全等級保護制度要求,聘請符合有關(guān)要求的第三方測評機構,對第三級以上網(wǎng)絡(luò )系統,每年開(kāi)展一次等級測評、風(fēng)險評估工作。這兩種方式不能混淆,不能相互替代,都要開(kāi)展。
第三十九條國家網(wǎng)信部門(mén)應當統籌協(xié)調有關(guān)部門(mén)對關(guān)鍵信息基礎設施的安全保護采取下列措施:
(一)對關(guān)鍵信息基礎設施的安全風(fēng)險進(jìn)行抽查檢測,提出改進(jìn)措施,必要時(shí)可以委托網(wǎng)絡(luò )安全服務(wù)機構對網(wǎng)絡(luò )存在的安全風(fēng)險進(jìn)行檢測評估;
(二)定期組織關(guān)鍵信息基礎設施的運營(yíng)者進(jìn)行網(wǎng)絡(luò )安全應急演練,提高應對網(wǎng)絡(luò )安全事件的水平和協(xié)同配合能力;
(三)促進(jìn)有關(guān)部門(mén)、關(guān)鍵信息基礎設施的運營(yíng)者以及有關(guān)研究機構、網(wǎng)絡(luò )安全服務(wù)機構等之間的網(wǎng)絡(luò )安全信息共享;
(四)對網(wǎng)絡(luò )安全事件的應急處置與網(wǎng)絡(luò )功能的恢復等,提供技術(shù)支持和協(xié)助。
解讀:
本條規定了關(guān)鍵信息基礎設施保護中應當統籌協(xié)調采取的措施。國家網(wǎng)信部門(mén)應當統籌協(xié)調有關(guān)部門(mén)積極支持,網(wǎng)絡(luò )安全職能部門(mén)、行業(yè)主管部門(mén)、信息安全企業(yè)等充分發(fā)揮作用,形成合力,支持關(guān)鍵信息基礎設施運營(yíng)者對關(guān)鍵信息基礎設施的安全保護采取安全監測、通報預警、態(tài)勢感知、風(fēng)險評估、應急演練、信息共享、應急處置等措施,建立關(guān)鍵信息基礎設施綜合防御體系,提高綜合防御能力。
來(lái)源:e安在線(xiàn)