重点解读!《网络安全审查办法》即日正式实施

信息来源:聚铭网络          发布日期:2022-02-16       浏览:992

信息来源:聚铭网络         

发布日期:2022-02-16       浏览:992

【关键字】

网络安全审查办法,数据安全

2022年2月15日起,国家互联网信息办公室等十三部门联合修订发布的《网络安全审查办法》(以下简称《办法》)正式施行,国家网络安全和数据安全治理进入新阶段。



《办法》新增要点内容
  • 新增《中华人民共和国数据安全法》为审查依据,核心/重要数据已成为审查的重点要素。

  • 扩展审查对象和活动行为,健全完善安全审查的内容范围和活动场景。

  • 新增证监会为审查工作机制成员单位,加强境内企业国外上市前/后审查监管力度。

  • 新增审查评估的重点因素,健全完善国家安全风险防范化解能力。

  • 延长特别审查程序周期,增强应对复杂场景的审查力度。

  • 扩展重要通信产品为审查对象,进一步拓展网络产品和服务的审查范围。



《办法》审查对象

《办法》审查对象主要针对两大类主体进行要求,一类是网络平台运营者,另一类是关键信息基础设施运营者

网络平台运营者是指为用户提供信息发布、社交、交易、支付、视听等互联网平台服务的数据处理者。数据处理者是指在数据处理活动中自主决定处理目的和处理方式的个人和组织。


关键信息基础设施运营者是指关键信息基础设施的所有者、管理者和服务提供者。(关键信息基础设施指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。)



《办法》重点要求
  • 不论网络平台运营者或关键信息基础设施运营者是否赴国外或香港上市,但凡其涉及影响或者可能影响国家安全,均需要进行网络安全审查。

  • 掌握超过100万用户个人信息的网络平台运营者赴国外上市,必须申报网络安全审查。

  • 重点1涵盖范围以外的企业,赴香港上市不需要进行网络安全审查。



《办法》评估风险因素

1、产品和服务使用后带来的关键信息基础设施被非法控制、遭受干扰或者破坏的风险;

2、产品和服务供应中断对关键信息基础设施业务连续性的危害;

3、产品和服务的安全性、开放性、透明性、来源的多样性,供应渠道的可靠性以及因为政治、外交、贸易等因素导致供应中断的风险;

4、产品和服务提供者遵守中国法律、行政法规、部门规章情况;

5、核心数据、重要数据或者大量个人信息被窃取、泄露、毁损以及非法利用、非法出境的风险;

6、上市存在关键信息基础设施、核心数据、重要数据或者大量个人信息被外国政府影响、控制、恶意利用的风险,以及网络信息安全风险;

7、其他可能危害关键信息基础设施安全、网络安全和数据安全的因素。



《办法》网络安全审查申报与审查流程

国家网信办下设网络安全审查办公室,负责制定网络安全审查相关制度规范,组织网络安全审查。企业主动申报进行网络安全审查,或经由网络安全审查工作机制成员单位认定涉及影响国家安全,履行程序接受网络安全审查。


【申报材料】

  • 申报书

  • 关于影响或可能影响国家安全的分析报告

  • 采购文件、协议、拟签订的合同或者拟提交的首次公开募股(IPO)等上市申请文件

  • 网络安全审查工作需要的其他材料


【审查流程】

1、网络安全审查办公室自收到审查申报材料起10个工作日内,确定是否需要审查并书面通知当事人。


2、网络安全审查办公室认为需要开展网络安全审查的,应当自向当事人发出书面通知之日起30个工作日内完成初步审查,包括形成审查结论建议和将审查结论建议发送网络安全审查工作机制成员单位、相关部门征求意见;情况复杂的,可以延长15个工作日。


3、网络安全审查工作机制成员单位和相关部门应当自收到审查结论建议之日起15个工作日内书面回复意见。其中网络安全审查工作机制成员单位、相关部门意见一致的,网络安全审查办公室以书面形式将审查结论通知当事人;意见不一致的,按照特别审查程序处理,并通知当事人。


4、按照特别审查程序处理的,网络安全审查办公室应当听取相关单位和部门意见,进行深入分析评估,再次形成审查结论建议,并征求网络安全审查工作机制成员单位和相关部门意见,按程序报中央网络安全和信息化委员会批准后,形成审查结论并书面通知当事人。特别审查程序一般应当在90个工作日内完成,情况复杂的可以延长。



建议

网络安全审查是网络安全领域的重要法律制度,对确保关键信息基础设施供应链安全,保障网络安全和数据安全,维护国家安全具有重大意义。根据《办法》,关键信息基础设施运营者、网络平台运营者等当事人违反办法规定的,将依照《网络安全法》、《数据安全法》的规定处理。


在严格的监管态势下,数据合规成为企业合规发展的首要问题,加强网络和数据合规管理是企业未来发展的必然趋势。企业应加强内外部管理,健全相关制度,在保证企业合规的前提下实现效能最大化。


相关业务涉及处理个人信息或核心数据、重要数据,特别是掌握了大量个人信息数据的基础互联网服务企业,应当重视网络安全审查的相关规定,应当按照相关法律规定做好个人信息保护及数据安全、网络安全工作;同时,组织或委托专业机构对数据处理的合规性,特别是数据处理是否可能影响国家安全,抓紧开展自评估。


作为国内领先的安全产品提供商和安全托管服务运营商,聚铭网络依托多年的数据安全防护经验,将顺应政策要求,为相关网络平台运营者、关键信息基础设施运营者企业在数据安全审计网络安全建设等方面提供服务。

上一篇 : 调查:企业漏洞扫描增加两倍,漏洞减少三分之二

下一篇 : 2022年1月全国受理网络违法和不良信息举报1473.7万件