关灯 巨大 直达底部
亲,双击屏幕即可自动滚动
3.7 关键信息基础设施运营者角度

第三十六条规定,关键信息基础设施的运营者采购网络产品和服务,应当按照规定与提供者签订安全保密协议,明确安全和保密义务与责任。

规定关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,这些网络产品和服务应当通过国家安全审查。国家安全审查属于《国家安全法》第五十九条规定建立的国家安全审查制度的一部分,属于对影响或者可能影响国家安全的“网络信息技术产品和服务”的审查。国家安全审查由国家网信部门会同国务院有关部门组织实施。此外,采购这些网络产品和服务时,关键信息基础设施运营者应当与提供者签订安全保密协议,明确安全和保密义务与责任。

第三十七条规定,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。

如果在特殊安全保障义务方面没有做到,则需要承担法律责任。

关键信息基础设施的运营者不履行本法第三十六条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款。

关键信息基础设施的运营者违反本法第三十五条规定,使用未经安全审查或者安全审查未通过的网络产品或者服务的,由有关主管部门责令停止使用,处采购金额一倍以上十倍以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。

关键信息基础设施的运营者违反本法第三十七条规定,在境外存储网络数据或者向境外提供网络数据的,由有关主管部门责令改正,给予警告,没收违法所得,处五万元以上五十万元以下罚款,并可以责令暂停相关业务、停业整顿、关闭网站、吊销相关业务许可证或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。

375重点行业需要关注的十项重点工作

1网络安全等级保护制度

《网络安全法》第二十一条确定,实施网络安全等级保护制度,从国家制度上升为国家法律。第三十一条要求,对可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。

2网络建设三同步原则

《网络安全法》第三十三条规定,建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的性能,并保证安全技术措施同步规划、同步建设、同步使用。

建议从项目立项、安全需求、安全设计、安全开发、安全测试、系统上线、系统验收、系统废止全生命周期落实三原则。

3网络安全事件应急预案,并定期组织演练

应急预案应覆盖所有网络安全场景,对相关人员开展应急预案培训。结合发生的安全事件和面临的安全风险,制定符合自身组织架构的网络安全应急预案,同时,预案中明确内部及业务部门的应急响应责任,准备措施以及应对突发事件的配合机制,并组织演练。

4建立健全网络安全监测预警和信息通报制度

充分利用大数据分析和云计算技术,开展资产感知、脆弱性感知、安全事件感知和异常行为感知工作。加强网络安全信息的合作、分享,提高保障能力,建立分析报告和情报共享、研判处置和通报应急工作机制。一定要坚决杜绝心存侥幸、瞒报、少报安全事件的发生。

5数据主权工作

根据国家网络空间主权原则,可依法对境外个人或组织对我国境内的网络破环活动行使司法管辖权,即具有域外的效力。

《网络安全法》第七十五条特别规定,“境外的个人或者组织从事攻击、侵入、干扰、破坏等危害中华人民共和国的关键信息基础设施的活动,造成严重后果的,依法追求法律责任;国务院公安部门和有关部门并可以决定对该个人或者组织采取冻结财产或者其他必要的制裁措施。”

6落实安全审查制度

对可能影响国家安全的,应当通过国家网信部门会同国务院有关部门组织的国家安全审查。同时,应当按照规定与提供者签订安全保密协议,明确安全和保密义务与责任。

安全产品或服务采用强制性标准要求,并通过具备资格的机构安全认证合格或者安全检测符合要求。

7开展内部审计

《网络安全法》规定,重要行业要主动开展审计工作,否则会受到处罚。

不采用三同步、不履行义务、不签署安全保密协议、不开展风险评估,对主管部门处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款。

使用未经安全审查或者安全审查未通过的网络产品或者服务的,由有关主管部门责令停止使用,处采购金额一倍以上十倍以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。

在境外存储网络数据,或者向境外提供网络数据的,由有关主管部门责令改正,给予警告,没收违法所得,处五万元以上五十万元以下罚款,并可以责令暂停相关业务、停业整顿、关闭网站、吊销相关业务许可证或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。

8建立实施关键信息基础设施保护制度

制度要坚持技术和管理并重、保护和震慑并举的原则。技术要覆盖安全识别、防护、检测、预警、响应、处置、恢复等环节。行业部门需要在管理、技术、人才、资金等方面加大投入。

9个人信息安全

重要行业邀请确保其收集的个人信息安全,防止信息泄露、毁损、丢失。

对于个人信息收集或使用环节应以明确、易懂和合理的方式如实公示其收集或使用个人信息的目的、个人信息的收集和使用范围、个人信息安全保护措施等信息,接受公共监督。

在个人信息保护制度实施过程中,要做好审计、权限分配和访问控制,避免因内部工作人员借职权便利,违规查询或批量下载客户个人信息和交易记录。

10工业控制系统、大数据、云平台、物联网等新技术网络安全

随着技术的发展,行业部门在大数据平台、“互联网+”创新应用、数据中心方面有需求。同时,以生产控制系统为主导的工业控制系统是重中之重,不容忽视。