新闻中心

新闻中心

关注安百最新动态,掌握新鲜安全资讯

等级保护、关键信息基础设施的解读——《网络安全法》
2019-09-15 13:49:53

《网络安全法》共7章79条。第一章是总则,明确了立法目的,本法调整范围、调整对象、主要任务等内容;第二章是网络安全支持与促进;第三章是网络运行安全,包括一般规定和关键信息基础设施的运行安全;第四章是网络信息安全;第五章是监测预警与应急处置,主要规定了网络运营者及有关职能部门的责任义务;第六章是法律责任;第七章是附则。


第二十一条 国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务。


解读:本条规定了国家实行网络安全等级保护制度,标志着国家实施十余年的信息安全等级保护制度进入2.0阶段;标志着以保护国家关键信息基础设施安全为重点的网络安全等级保护制度依法全面实施。有关网络运营者落实网络安全等级保护制度的具体义务。


第三十一条 国家对公共通信和信息服务、能源、交通、水利、金融、公共服务电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。


解读:本条规定了国家关键信息基础设施的保护要求。关系国家重大利益、人民群众生命财产安全和社会生产生活秩序,一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的网络设施、信息系统和数据资源,属于关键信息基础设施。网络运营者应当在第三级以上的网络中,确定关键信息基础设施。


第二十一条 国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:


(一)制定内部安全管理制度和操作规程,确定网络安全负责人。

(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;

(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;

(四)采取数据分类、重要数据备份和加密等措施;

(五)法律、行政法规规定的其他义务。


解读:本条规定了国家实行网络安全等级保护制度,网络运营者按照等级保护制度要求,依照网络安全等级保护基本要求、安全设计技术要求、测评要求,定级指南,实施指南等一系列国家标准和行业标准,依法开展网络系统定级、备案、安全建设整改等级测评、安全检查等强制性规定性工作,从管理和技术两方面,采取防护措施,按照网络系统的等级,分级开展防护保护,保护网络安全,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取取、篡改。


第三十一条 国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。关键信息基础设施的具体范围和安全保护办法由国务院制定。


解读:本条规定了关键信息基础设施保护,以及与与网络安全等级保护制度的关系。关系国家重大利益、人民群众生命财产安全和社会生产生活秩序,一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利利益的网络设施、信息系统和数据资源等,属于关键信息基础设施。


第三十二条 按照国务院规定的职责分工,负责关键信息基础设施安全保护工作的部门分别编制并组织实施本行业、本领域的关键信息基础设施安全规划,指指导和监督关键信息基础设施运行安全保护工作。


解读:本条规定了负责关键信息基础设施安全保护工作的部门组织开展关键信息基时确保了网如设施安全保护、监督和指导等工作。一是行业主管部门要组织制定并实施本行业、本领域关键信息基础设施安全规划,监督、指导本行业、本领域关键信息基础设施安全保护工作,落实主管责任。二是国家网信、公安、保密、密码、安全等部门,按照法律赋予的职责,根据任务分工,分别组织制定并实施关键信息基础设施安全保护划行下列统筹协调,监督检查指导行业主管部门、网络运营者落实安全规划,开展关键信息基础设施安全保护各项工作,落实责任制,加强考核和督办。


第三十三条 建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的员进行性能,并保证安全技术措施同步规划、同步建设、同步使用。


解读:本条规定了关键信息基础设施的功能性能要求和“三同步”要求。重要行业部门建设关键信息基础设施时,着重考虑两个要素:一个是功能、性能要求;另一个是安全要求。建设关键信息基础设施投资较大,在规划设计阶段,要充分论证,以满足业务需求,保证业务的连续性和稳定性。同时,关键信息基础设施在规划设计阶段,一定要同步规划、同步设计安全技术措施和管理措施,安全保护设施与信息化设施同步建设、同步使用,确保关键信息基础设施的功能、性能能正常发挥。


第三十四条 除本法第二十一条的规定外,关键信息基础设施的运营者还应当履行下列安全保护义务


(一)设置专门安全管理机构和安全管理负责人,并对该负责人和关键岗位的人员进行安全背景审查

(二)定期对从业人员进行网络安全教育、技术培训和技能考核;

(三)对重要系统和数据库进行容灾备份;

(四)制定网络安全事件应急预案,并定期进行演练;

(五)法律、行政法规规定的其他义务。


解读:本条规定了关键信息基础设施运营者应落实的重点措施。关键信息基础设施运营者除落实本法第二十一条规定的措施外,还要落实几项重点措施。为了保证该项规定的落实,业务部门和信息化部门在制定网络、系统建设方案时,一定要确定关键信息基础设施安全保护等级,根据其安全等级,按照国家标准和行业标准同步制定安全建设方案,聘请专家进行评审,方案通过后方可进行建设、运行。


第三十五条 关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,应当通过国家网信部门会同国务院有关部门组织的国家安全审查。


解读:本条规定了非常态的网络产品和服务的国家安全审查机制。2015年出台的《国家安全法》确立了国家安全审查制度。在采购网络产品和服务时,如果影响国家安全,用户按照世界贸易组织规则,可以按照国家安全例外原则,对采购的产品和服务进行限制。关键信息基础设施安全涉及国家安全,因此,关键信息基础设施运营若网络产品和服务时,对可能影响国家安全的,应当由国家网信部门会同国务院门组织开展国家安全审查,审查通过的,方可采购。


第三十六条 关键信息基础设施的运营者采购网络产品和服务,应当按照规定与提供者签订安全保密协议,明确安全和保密义务与责任。


解读:本条规定了关键信息基础设施运营者、服务商在采购网络产品和服务时的安全责任和义务,防范外包服务安全,关注供应链安全。产品和服务是关键信息基础设施建设、运维中的重要内容,是供应链安全的核心,而供应链安全又是容易被用户疏忽的网络安全的重要内容。


第三十七条 关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。


解读:本条规定了对关键信息基础设施运营者的数据留存和提供的要求。大数据涉及国家安全的方方面面,其广泛应用带来的安全挑战日渐凸显,应切实采取措施,加强对关键信息基础设施和大数据安全的监管和防护。国家将出台关键信息基础设施数据对外提供的安全评估办法,有关部门将对关键信息基础设施运营者的数据留存和提供进行监督、检査,以确保重要数据安全符合国家法律法规和有关标准要求。数据保护的主要环节包括数据采集、存储、处理、应用、流动、提供和销毁。大数据的基本特征是体量大、种类多、聚合快、价值高,受到破坏、泄露或篡改会对国家安全、社会秩序或公共利益造成严重影响,因此,大数据安全保护的原则是以数据为核心,以数据保护环节为主线,落实不同安全保护等级的数据在保护环节中的基本要求。


网络运营者应在数据出境前,自行组织对数据出境进行安全评估,并对评估结果负责。


  • 等级保护
  • 关键信息基础设施
  • 网络安全法
  • 等级保护
  • 关键信息基础设施
  • 网络安全法