小貝案語(yǔ)
11月14日,國(guó)家互聯(lián)網(wǎng)信息辦公布了《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例(征求意見稿)》。為此,小貝說(shuō)安全設(shè)立《網(wǎng)絡(luò)數(shù)據(jù)安全管理?xiàng)l例(征求意見稿)》(后文簡(jiǎn)稱《條例》)解讀專欄,以百問(wèn)百答的形式對(duì)《條例》進(jìn)行系列解讀。
需要指出,這些解讀只是專家個(gè)人觀點(diǎn),不代表官方意見;且這些解讀針對(duì)的是征求意見稿,未來(lái)?xiàng)l文本身可能會(huì)發(fā)生變化,不排除會(huì)有新增和刪除。
對(duì)應(yīng)條款
第十三條 數(shù)據(jù)處理者開展以下活動(dòng),應(yīng)當(dāng)按照國(guó)家有關(guān)規(guī)定,申報(bào)網(wǎng)絡(luò)安全審查:
(一)匯聚掌握大量關(guān)系國(guó)家安全、經(jīng)濟(jì)發(fā)展、公共利益的數(shù)據(jù)資源的互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者實(shí)施合并、重組、分立,影響或者可能影響國(guó)家安全的;
(二)處理一百萬(wàn)人以上個(gè)人信息的數(shù)據(jù)處理者赴國(guó)外上市的;
(三)數(shù)據(jù)處理者赴香港上市,影響或者可能影響國(guó)家安全的;
(四)其他影響或者可能影響國(guó)家安全的數(shù)據(jù)處理活動(dòng)。
大型互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者在境外設(shè)立總部或者運(yùn)營(yíng)中心、研發(fā)中心,應(yīng)當(dāng)向國(guó)家網(wǎng)信部門和主管部門報(bào)告。
解讀
網(wǎng)絡(luò)安全審查制度的上位法有兩個(gè)。
一是《國(guó)家安全法》第五十九條:國(guó)家建立國(guó)家安全審查和監(jiān)管的制度和機(jī)制,對(duì)影響或者可能影響國(guó)家安全的外商投資、特定物項(xiàng)和關(guān)鍵技術(shù)、網(wǎng)絡(luò)信息技術(shù)產(chǎn)品和服務(wù)、涉及國(guó)家安全事項(xiàng)的建設(shè)項(xiàng)目,以及其他重大事項(xiàng)和活動(dòng),進(jìn)行國(guó)家安全審查,有效預(yù)防和化解國(guó)家安全風(fēng)險(xiǎn)。
二是《網(wǎng)絡(luò)安全法》第三十五條:關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),可能影響國(guó)家安全的,應(yīng)當(dāng)通過(guò)國(guó)家網(wǎng)信部門會(huì)同國(guó)務(wù)院有關(guān)部門組織的國(guó)家安全審查。
為落實(shí)法律的要求,國(guó)家互聯(lián)網(wǎng)信息辦于2017年5月印發(fā)了《網(wǎng)絡(luò)產(chǎn)品和服務(wù)安全審查辦法(試行)》,表明我國(guó)正式建立了該項(xiàng)制度。
經(jīng)過(guò)三年的運(yùn)行,國(guó)家互聯(lián)網(wǎng)信息辦對(duì)試行的審查辦法作了完善,于2020年4月印發(fā)了《網(wǎng)絡(luò)安全審查辦法》。
《網(wǎng)絡(luò)安全審查辦法》指出,關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),影響或可能影響國(guó)家安全的,應(yīng)當(dāng)進(jìn)行網(wǎng)絡(luò)安全審查。
網(wǎng)絡(luò)安全審查的重點(diǎn)是評(píng)估采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù)可能帶來(lái)的國(guó)家安全風(fēng)險(xiǎn),主要考慮以下因素:
(一)產(chǎn)品和服務(wù)使用后帶來(lái)的關(guān)鍵信息基礎(chǔ)設(shè)施被非法控制、遭受干擾或破壞,以及重要數(shù)據(jù)被竊取、泄露、毀損的風(fēng)險(xiǎn);
(二)產(chǎn)品和服務(wù)供應(yīng)中斷對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施業(yè)務(wù)連續(xù)性的危害;
(三)產(chǎn)品和服務(wù)的安全性、開放性、透明性、來(lái)源的多樣性,供應(yīng)渠道的可靠性以及因?yàn)檎巍⑼饨弧①Q(mào)易等因素導(dǎo)致供應(yīng)中斷的風(fēng)險(xiǎn);
(四)產(chǎn)品和服務(wù)提供者遵守中國(guó)法律、行政法規(guī)、部門規(guī)章情況;
(五)其他可能危害關(guān)鍵信息基礎(chǔ)設(shè)施安全和國(guó)家安全的因素。
從《網(wǎng)絡(luò)安全審查辦法》的規(guī)定看,最初并沒有對(duì)數(shù)據(jù)安全提出特別的關(guān)注。但隨著數(shù)字經(jīng)濟(jì)的發(fā)展,數(shù)據(jù)安全對(duì)國(guó)家安全的影響不斷上升,客觀上需要將數(shù)據(jù)安全作為網(wǎng)絡(luò)安全審查的重點(diǎn)考量。
為此,國(guó)家互聯(lián)網(wǎng)信息辦對(duì)《網(wǎng)絡(luò)安全審查辦法》進(jìn)行了修訂,并于2021年7月對(duì)《網(wǎng)絡(luò)安全審查辦法(修訂草案)》公開征求意見。修訂草案將網(wǎng)絡(luò)安全審查的對(duì)象范圍作了擴(kuò)展。即,關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),數(shù)據(jù)處理者開展數(shù)據(jù)處理活動(dòng),影響或可能影響國(guó)家安全的,應(yīng)當(dāng)進(jìn)行網(wǎng)絡(luò)安全審查。
網(wǎng)絡(luò)安全審查辦法修訂草案也同步增加了與數(shù)據(jù)有關(guān)的國(guó)家安全風(fēng)險(xiǎn)描述:
網(wǎng)絡(luò)安全審查重點(diǎn)評(píng)估采購(gòu)活動(dòng)、數(shù)據(jù)處理活動(dòng)以及國(guó)外上市可能帶來(lái)的國(guó)家安全風(fēng)險(xiǎn),主要考慮以下因素:
(一)產(chǎn)品和服務(wù)使用后帶來(lái)的關(guān)鍵信息基礎(chǔ)設(shè)施被非法控制、遭受干擾或破壞的風(fēng)險(xiǎn);
(二)產(chǎn)品和服務(wù)供應(yīng)中斷對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施業(yè)務(wù)連續(xù)性的危害;
(三)產(chǎn)品和服務(wù)的安全性、開放性、透明性、來(lái)源的多樣性,供應(yīng)渠道的可靠性以及因?yàn)檎巍⑼饨弧①Q(mào)易等因素導(dǎo)致供應(yīng)中斷的風(fēng)險(xiǎn);
(四)產(chǎn)品和服務(wù)提供者遵守中國(guó)法律、行政法規(guī)、部門規(guī)章情況;
(五)核心數(shù)據(jù)、重要數(shù)據(jù)或大量個(gè)人信息被竊取、泄露、毀損以及非法利用或出境的風(fēng)險(xiǎn);
(六)國(guó)外上市后關(guān)鍵信息基礎(chǔ)設(shè)施,核心數(shù)據(jù)、重要數(shù)據(jù)或大量個(gè)人信息被國(guó)外政府影響、控制、惡意利用的風(fēng)險(xiǎn);
(七)其他可能危害關(guān)鍵信息基礎(chǔ)設(shè)施安全和國(guó)家數(shù)據(jù)安全的因素。
理論上,在《國(guó)家安全法》和《網(wǎng)絡(luò)安全法》已經(jīng)為數(shù)據(jù)安全管理制度提供了充分的上位法依據(jù)的情況下,網(wǎng)絡(luò)安全審查制度的具體對(duì)象、范圍可以在部門規(guī)章中根據(jù)需要規(guī)定和調(diào)整。但為了強(qiáng)調(diào)數(shù)據(jù)安全對(duì)國(guó)家安全的重要性,有必要在《條例》中設(shè)立專門條款予以規(guī)定。
特別是,《條例》十三條新增的幾種需要進(jìn)行網(wǎng)絡(luò)安全審查的情況,對(duì)當(dāng)事方影響較大,應(yīng)當(dāng)通過(guò)法律或法規(guī)進(jìn)行明確。這是為什么還要通過(guò)《條例》補(bǔ)充網(wǎng)絡(luò)安全審查制度的原因。
需要指出,《條例》十三條的內(nèi)容與《網(wǎng)絡(luò)安全審查辦法(修訂草案)》不完全一致,相信《網(wǎng)絡(luò)安全審查辦法》的修訂稿在最終發(fā)布時(shí)會(huì)作相應(yīng)修改。
對(duì)應(yīng)條款
第十三條 數(shù)據(jù)處理者開展以下活動(dòng),應(yīng)當(dāng)按照國(guó)家有關(guān)規(guī)定,申報(bào)網(wǎng)絡(luò)安全審查:
(一)匯聚掌握大量關(guān)系國(guó)家安全、經(jīng)濟(jì)發(fā)展、公共利益的數(shù)據(jù)資源的互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者實(shí)施合并、重組、分立,影響或者可能影響國(guó)家安全的;
(二)處理一百萬(wàn)人以上個(gè)人信息的數(shù)據(jù)處理者赴國(guó)外上市的;
(三)數(shù)據(jù)處理者赴香港上市,影響或者可能影響國(guó)家安全的;
(四)其他影響或者可能影響國(guó)家安全的數(shù)據(jù)處理活動(dòng)。
大型互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者在境外設(shè)立總部或者運(yùn)營(yíng)中心、研發(fā)中心,應(yīng)當(dāng)向國(guó)家網(wǎng)信部門和主管部門報(bào)告。
解讀
《數(shù)據(jù)安全法》第二十四條規(guī)定,國(guó)家建立數(shù)據(jù)安全審查制度,對(duì)影響或者可能影響國(guó)家安全的數(shù)據(jù)處理活動(dòng)進(jìn)行國(guó)家安全審查。
因此,很多人關(guān)心,既然《條例》對(duì)網(wǎng)絡(luò)安全審查制度的修訂是出于數(shù)據(jù)安全的原因,那么《條例》為什么還稱其為“網(wǎng)絡(luò)安全審查”呢?《條例》第十三條是不是落實(shí)《數(shù)據(jù)安全法》第二十四條的規(guī)定?如果不是,數(shù)據(jù)安全審查的關(guān)切與網(wǎng)絡(luò)安全審查中對(duì)數(shù)據(jù)安全的關(guān)切是什么關(guān)系?換言之,網(wǎng)絡(luò)安全審查與數(shù)據(jù)安全審查是什么關(guān)系?
這個(gè)事情很明確,《條例》規(guī)定的網(wǎng)絡(luò)安全審查與《數(shù)據(jù)安全法》規(guī)定的數(shù)據(jù)安全審查沒有關(guān)系,今后會(huì)另外建立數(shù)據(jù)安全審查制度。
對(duì)應(yīng)條款
第十三條 數(shù)據(jù)處理者開展以下活動(dòng),應(yīng)當(dāng)按照國(guó)家有關(guān)規(guī)定,申報(bào)網(wǎng)絡(luò)安全審查:
(一)匯聚掌握大量關(guān)系國(guó)家安全、經(jīng)濟(jì)發(fā)展、公共利益的數(shù)據(jù)資源的互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者實(shí)施合并、重組、分立,影響或者可能影響國(guó)家安全的;
(二)處理一百萬(wàn)人以上個(gè)人信息的數(shù)據(jù)處理者赴國(guó)外上市的;
(三)數(shù)據(jù)處理者赴香港上市,影響或者可能影響國(guó)家安全的;
(四)其他影響或者可能影響國(guó)家安全的數(shù)據(jù)處理活動(dòng)。
大型互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者在境外設(shè)立總部或者運(yùn)營(yíng)中心、研發(fā)中心,應(yīng)當(dāng)向國(guó)家網(wǎng)信部門和主管部門報(bào)告。
解讀
《條例》第十三條分別對(duì)數(shù)據(jù)處理者赴國(guó)外上市和赴港上市作了規(guī)范。
此前,《網(wǎng)絡(luò)安全審查辦法(修訂草案)》第六條規(guī)定的是,掌握超過(guò)100萬(wàn)用戶個(gè)人信息的運(yùn)營(yíng)者赴國(guó)外上市,必須向網(wǎng)絡(luò)安全審查辦公室申報(bào)網(wǎng)絡(luò)安全審查。
《網(wǎng)絡(luò)安全審查辦法(修訂草案)》征求意見時(shí),一些機(jī)構(gòu)和專家將其解讀為,文件使用的是“國(guó)外”而不是“境外”,這意味著企業(yè)赴港上市不需要申報(bào)網(wǎng)絡(luò)安全審查。此次,隨著《條例》公開征求意見,上述猜測(cè)已可以止息,網(wǎng)絡(luò)安全審查的對(duì)象包括赴港上市活動(dòng)。
但《條例》對(duì)赴國(guó)外上市和赴港上市的網(wǎng)絡(luò)安全審查要求不完全一樣。根據(jù)《條例》規(guī)定,處理一百萬(wàn)人以上個(gè)人信息的數(shù)據(jù)處理者赴國(guó)外上市必須申報(bào)網(wǎng)絡(luò)安全審查,但數(shù)據(jù)處理者赴香港上市則不必須申報(bào)網(wǎng)絡(luò)安全審查,只有在影響或者可能影響國(guó)家安全時(shí)申報(bào)。
之所以作這樣的規(guī)定,主要是考慮到了香港雖屬“境外”,但其是中國(guó)的一部分,赴港上市的數(shù)據(jù)安全風(fēng)險(xiǎn)一般而言要比赴國(guó)外上市的風(fēng)險(xiǎn)低。
對(duì)應(yīng)條款
第十三條 數(shù)據(jù)處理者開展以下活動(dòng),應(yīng)當(dāng)按照國(guó)家有關(guān)規(guī)定,申報(bào)網(wǎng)絡(luò)安全審查:
(一)匯聚掌握大量關(guān)系國(guó)家安全、經(jīng)濟(jì)發(fā)展、公共利益的數(shù)據(jù)資源的互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者實(shí)施合并、重組、分立,影響或者可能影響國(guó)家安全的;
(二)處理一百萬(wàn)人以上個(gè)人信息的數(shù)據(jù)處理者赴國(guó)外上市的;
(三)數(shù)據(jù)處理者赴香港上市,影響或者可能影響國(guó)家安全的;
(四)其他影響或者可能影響國(guó)家安全的數(shù)據(jù)處理活動(dòng)。
大型互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者在境外設(shè)立總部或者運(yùn)營(yíng)中心、研發(fā)中心,應(yīng)當(dāng)向國(guó)家網(wǎng)信部門和主管部門報(bào)告。
解讀
《條例》對(duì)大型互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者在境外設(shè)立總部或者運(yùn)營(yíng)中心、研發(fā)中心提出了安全要求,但這里的“報(bào)告”義務(wù)并非要求獲得審批,不屬于行政許可。
提出這一要求的背景是,當(dāng)前數(shù)據(jù)安全已經(jīng)被推向了網(wǎng)絡(luò)空間國(guó)際博弈的第一線。例如,美國(guó)前總統(tǒng)特朗普曾封殺微信、Tiktok,美國(guó)國(guó)務(wù)院曾提出了“清潔網(wǎng)絡(luò)”計(jì)劃,即:
清潔運(yùn)營(yíng)商:不受美國(guó)信任的中國(guó)電訊公司不能為美國(guó)和其他國(guó)家提供國(guó)際電信服務(wù)。
清潔應(yīng)用商店:從美國(guó)應(yīng)用程序商店中刪除不受信任的中國(guó)軟件。
清潔應(yīng)用程序:美國(guó)正在阻止華為和其他不受信任的供應(yīng)商預(yù)先安裝或下載美國(guó)最受歡迎的應(yīng)用軟件。
清潔云端:保護(hù)美國(guó)最敏感的個(gè)人信息和商業(yè)知識(shí)產(chǎn)權(quán),防止一些重要信息被阿里巴巴、百度、騰訊等中國(guó)公司運(yùn)營(yíng)的云端系統(tǒng)所獲取。
清潔電纜:努力確保連接全球互聯(lián)網(wǎng)的海底電纜傳輸?shù)男畔⒉粫?huì)被破壞和泄露。
美國(guó)政府的這些舉動(dòng),都是打著“數(shù)據(jù)安全”的旗號(hào)。可以預(yù)見,今后類似的情況可能會(huì)越來(lái)越多。
不僅如此,美國(guó)還將觸角伸到了全世界。2018年3月,美國(guó)發(fā)布《云法案》。該法規(guī)定,在美國(guó)政府提出要求時(shí),任何在云上存儲(chǔ)數(shù)據(jù)的美國(guó)公司都要將數(shù)據(jù)轉(zhuǎn)交給美國(guó)政府。而位于美國(guó)境外的公司,只要被美國(guó)法院認(rèn)為“與美國(guó)有足夠聯(lián)系且受美國(guó)管轄”,也適用于上述規(guī)定。
更為惡劣的是,美國(guó)為了遏制中國(guó)的高科技發(fā)展,還開創(chuàng)了要求第三國(guó)對(duì)中國(guó)高科技企業(yè)高管進(jìn)行抓捕的惡劣先例。
那么,如果掌握大量數(shù)據(jù)的大型互聯(lián)網(wǎng)平臺(tái)運(yùn)營(yíng)者在境外設(shè)立總部或者運(yùn)營(yíng)中心、研發(fā)中心,相當(dāng)于“送上門去”。法律不會(huì)限制企業(yè)的國(guó)際化發(fā)展,但如涉及數(shù)據(jù)安全風(fēng)險(xiǎn),有關(guān)情況要報(bào)告。
下期預(yù)告
27、為什么對(duì)合并、重組、分立或解散、破產(chǎn)提出數(shù)據(jù)安全要求?
28、為什么要對(duì)國(guó)家機(jī)關(guān)專門提出數(shù)據(jù)安全要求?
29、如何理解對(duì)自動(dòng)化工具訪問(wèn)、收集數(shù)據(jù)的安全要求?
30、《條例》提出數(shù)據(jù)安全情況披露要求是基于什么考慮?
往期鏈接
條例正文
1、《條例》的定位及其同《數(shù)據(jù)安全法》和《個(gè)人信息保護(hù)法》的關(guān)系是什么?
2、如何理解《條例》的結(jié)構(gòu)?
3、如何理解《條例》名稱中使用的是“網(wǎng)絡(luò)數(shù)據(jù)”?
4、如何理解數(shù)據(jù)處理者?
5、如何理解《條例》的域外效力?
6、如何理解《條例》的不適用范圍?
7、如何理解數(shù)據(jù)分類分級(jí)保護(hù)制度?
8、如何理解數(shù)據(jù)分類分級(jí)管理?
9、如何理解重要數(shù)據(jù)?
10、如何理解重要數(shù)據(jù)與個(gè)人信息的關(guān)系?
11、如何組織識(shí)別重要數(shù)據(jù)和核心數(shù)據(jù)?
12、如何理解重要數(shù)據(jù)和核心數(shù)據(jù)目錄?
13、如何理解數(shù)據(jù)開發(fā)利用?
14、如何理解數(shù)據(jù)交易管理制度?
15、如何理解數(shù)據(jù)處理者的安全保護(hù)義務(wù)?
16、如何理解等級(jí)保護(hù)、關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)與數(shù)據(jù)安全的關(guān)系?
17、如何理解對(duì)發(fā)現(xiàn)安全缺陷、漏洞、風(fēng)險(xiǎn)時(shí)提出的補(bǔ)救措施要求?
18、如何理解數(shù)據(jù)處理者的應(yīng)急處置義務(wù)?
19、如何理解重要數(shù)據(jù)或者十萬(wàn)人以上個(gè)人信息事件的處置義務(wù)?
20、如何理解向第三方提供個(gè)人信息或發(fā)送重要數(shù)據(jù)的安全要求?
21、如何理解“單獨(dú)同意”?
22、為什么要求留存?zhèn)€人同意記錄?
總編輯|小貝
本文鏈接:http://www.rrqrq.com/showinfo-62-1015-0.html工業(yè)互聯(lián)網(wǎng)安全百問(wèn)百答(數(shù)安條例百問(wèn)23、24、25、26:關(guān)于網(wǎng)絡(luò)安全審查)
聲明:本網(wǎng)頁(yè)內(nèi)容由互聯(lián)網(wǎng)博主自發(fā)貢獻(xiàn),不代表本站觀點(diǎn),本站不承擔(dān)任何法律責(zé)任。天上不會(huì)到餡餅,請(qǐng)大家謹(jǐn)防詐騙!若有侵權(quán)等問(wèn)題請(qǐng)及時(shí)與本網(wǎng)聯(lián)系,我們將在第一時(shí)間刪除處理。
上一篇: 工業(yè)互聯(lián)網(wǎng)安全的重要性(安全5G網(wǎng)絡(luò)為產(chǎn)業(yè)發(fā)展保駕護(hù)航)
下一篇: 工業(yè)互聯(lián)網(wǎng)互聯(lián)互通(加快工業(yè)互聯(lián)網(wǎng)主導(dǎo)的新型工業(yè)化)