我國《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》昨日正式施行,這標(biāo)志著我國網(wǎng)絡(luò)安全保護(hù)進(jìn)入了以關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)為重點的新階段。
2021年4月27日,國務(wù)院第133次常務(wù)會議通過,2021年7月30日中華人民共和國國務(wù)院令第745號公布《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》,自2021年9月1日起施行。
當(dāng)前,關(guān)鍵基礎(chǔ)設(shè)施正在成為網(wǎng)絡(luò)攻擊的主要目標(biāo)。中國、德國、俄羅斯、以色列、智利、伊朗等多個國家的關(guān)鍵基礎(chǔ)設(shè)施均遭受過不同類型、不同程度的網(wǎng)絡(luò)攻擊,在全球范圍內(nèi)拉響了“紅色警報”。 而更為嚴(yán)峻的是,在全球地緣政治熱度回歸背景下,通過網(wǎng)絡(luò)手段破壞關(guān)鍵信息基礎(chǔ)設(shè)施已成為一些國家進(jìn)行情報收集、獲取競爭優(yōu)勢的主要手段。一定程度上惡化了網(wǎng)絡(luò)空間的不安全和不穩(wěn)定局面,對一國網(wǎng)絡(luò)安全保障能力造成了巨大壓力。 作為我國首部專門針對關(guān)鍵信息技術(shù)設(shè)施安全保護(hù)工作的行政法規(guī),《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》(以下簡稱《條例》),為網(wǎng)絡(luò)安全行業(yè)的健康、有序發(fā)展點亮了一盞“航標(biāo)燈”。
事實上,黨中央、國務(wù)院一直高度重視網(wǎng)絡(luò)安全。關(guān)于如何加強(qiáng)關(guān)鍵信息基礎(chǔ)設(shè)施安全工作,習(xí)總書記也多次作出重要指示批示:
2014年,習(xí)總書記指出“要完善關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)等法律法規(guī)”;
2016年,習(xí)總書記明確要求“加快構(gòu)建關(guān)鍵信息基礎(chǔ)設(shè)施安全保障體系”;
2018年,習(xí)總書記指出“要落實關(guān)鍵信息基礎(chǔ)設(shè)施防護(hù)責(zé)任,行業(yè)、企業(yè)作為關(guān)鍵信息基礎(chǔ)設(shè)施運營者承擔(dān)主體防護(hù)責(zé)任,主管部門履行好監(jiān)管責(zé)任”。
《條例》明確提出了關(guān)鍵信息基礎(chǔ)設(shè)施的定義,保護(hù)范圍,相關(guān)責(zé)任和監(jiān)管機(jī)制,提出了安全保障措施等,讓關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)做到了有法可依。從《條例》具體內(nèi)容來看,《條例》共六章五十一條,大致可梳理為“一二一二一”架構(gòu),即圍繞關(guān)鍵基礎(chǔ)設(shè)施及其安全保障,提出一個總綱(界定保護(hù)范圍及原則目標(biāo)),設(shè)立兩大機(jī)制(監(jiān)管機(jī)制及認(rèn)定機(jī)制),明確一個主體責(zé)任(運營者的責(zé)任義務(wù)),提出兩類措施“協(xié)防”(保障和促進(jìn)措施),承擔(dān)一切法律責(zé)任(約束各方)。
關(guān)鍵詞:范圍界定
《條例》第二條以列舉方式明確了其行業(yè)屬性和影響屬性兩大界定標(biāo)準(zhǔn):一是“公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)、國防科技工業(yè)等”八個重要行業(yè)和領(lǐng)域;二是“一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴(yán)重危害國家安全、國計民生、公共利益”。核心標(biāo)準(zhǔn),主要考慮三個方面的因素:
一是網(wǎng)絡(luò)設(shè)施、信息系統(tǒng)等對本行業(yè)、本領(lǐng)域關(guān)鍵核心業(yè)務(wù)起到基礎(chǔ)支撐作用。
二是網(wǎng)絡(luò)設(shè)施、信息系統(tǒng)等一旦遭到破壞,喪失功能或者數(shù)據(jù)泄露,可能嚴(yán)重危害國家安全、國計民生和公共利益。
三是對其他行業(yè)和領(lǐng)域具有重要關(guān)聯(lián)性影響。
值得關(guān)注的是,鑒于新興互聯(lián)網(wǎng)平臺用戶規(guī)模普遍在億級以上,掌握著海量的高價值數(shù)據(jù),如遇網(wǎng)絡(luò)攻擊,其危害程度不亞于傳統(tǒng)行業(yè),因此多位專家認(rèn)為這些平臺也可能被納入關(guān)鍵信息基礎(chǔ)設(shè)施的范圍。
關(guān)鍵詞:授權(quán)認(rèn)定
《條例》第二章則對授權(quán)認(rèn)定做出了規(guī)定,主要明確了兩個要點:一是認(rèn)定主體,即“關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作的部門,主要包括了《條例》第二條所述八個重要行業(yè)和領(lǐng)域的主管或監(jiān)管部門;二是認(rèn)定依據(jù),《條例》第九條還明確了制定“認(rèn)定規(guī)則”時應(yīng)依據(jù)的“重要程度”“危害程度”和“關(guān)聯(lián)影響”三個主要考量因素。
關(guān)鍵詞:責(zé)任機(jī)制
《條例》對于責(zé)任機(jī)制的規(guī)定主要有三點:一是突出主體責(zé)任,運營者在整個保護(hù)工作中,因其肩負(fù)重要職責(zé)而具有的不可替代作用。二是健全責(zé)任范圍,形成對關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)工作的全方位責(zé)任保障;三是明確責(zé)任方式,主要涵蓋行政責(zé)任、民事責(zé)任和刑事責(zé)任三大類別。
應(yīng)該怎么做?
“運營者需重點做好以下三個方面工作。一是落實主體責(zé)任,通過建立安全保護(hù)制度、設(shè)立專門管理機(jī)構(gòu)、加強(qiáng)網(wǎng)絡(luò)安全意識教育等多種形式,切實保障相關(guān)資金落實,建立網(wǎng)絡(luò)安全保障體系;二是高度重視安全保護(hù)工作,合規(guī)做好系統(tǒng)建設(shè)相關(guān)工作;三是定期開展網(wǎng)絡(luò)安全檢測和風(fēng)險評估,發(fā)生重大安全事件應(yīng)及時向相關(guān)部門報告!
另一方面,企業(yè)與安全從業(yè)者也是重要參與者,需提供更符合實際場景需求的安全解決方案。作為信息安全領(lǐng)域的從業(yè)者,需要加緊進(jìn)一步提升業(yè)內(nèi)整體威脅分析以及威脅情報運營能力,釋放行業(yè)、領(lǐng)域的安全態(tài)勢與通報預(yù)警類平臺建設(shè)需求,進(jìn)一步拉動端點統(tǒng)一安全管理和響應(yīng)、欺騙式防御、流量監(jiān)測與響應(yīng)等安全服務(wù)的采購需求。這樣才能與《條例》的要求盡快匹配,從而快速提升我國網(wǎng)絡(luò)安全綜合能力。
隨著《條例》的正式施行,關(guān)鍵信息基礎(chǔ)實施安全保護(hù)將實現(xiàn)有法可依,這將對我國網(wǎng)絡(luò)安全產(chǎn)業(yè)帶來發(fā)展新機(jī)遇,切實加快我國網(wǎng)絡(luò)強(qiáng)國建設(shè)進(jìn)程。