11月7日,全国人大常委会表决通过《中华人民共和国网络安全法》,网络安全领域第一部基础性、框架性法律正式出台。
没有绝对的安全是网络安全从业人员的共识,实施网络安全风险管理,将安全风险控制在可接受的水平是网络安全工作的基本方法论,纵观《网络安全法》,其中就包含安全标准、安全检测和认证、安全风险评估、安全审查为代表的网络安全风险管理措施的条款多达十五条。《网络安全法》具体阐述了网络安全风险管理的哪些理念?会对今后的网络安全风险管理工作带来什么变化?本文从以下三方面予以论述。
一、网络安全风险管理的地位得以全面提升
仅从方法论来看网络安全风险管理,其过程涉及信息系统的全生命周期,包括规划、建设、运行、废弃等阶段的风险管理。然而,从实施角度来看,首先,网络安全风险管理需具备合法和正当的目的。《网络安全法》第二十六条明确规定,开展网络安全认证、检测、风险评估等活动,向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息,应当遵守国家有关规定。
目前,我国尚存在不少机构和个人未得到正式授权进行安全检测、漏洞挖掘和披露的行为,其中不乏因操作不当或对后果估计不足对被检测方造成危害的案例,其所谓的安全风险评估反而成为真正的风险点。其次,安全检测、认证和风险评估作为加强网络安全管理的手段,也在《网络安全法》中有多处提及,为网络安全风险管理相关工作提供了充分的法律依据。
此外,实施网络安全风险管理,在法律的基础上,还必须依赖科学先进的网络安全标准。今年8月,中央网信办、国家质检总局、国家标准委联合印发《关于加强国家网络安全标准化工作的若干意见》,意见明确要求,推动网络安全标准与国家相关法律法规的配套衔接。《网络安全法》即是该思想的充分体现,提及安全标准和规范的条款达七条之多,其中多处提到国家标准的强制性要求,安全标准的地位得到显著加强。由上述可见,《网络安全法》所阐述的网络安全风险管理理念,是以法律法规为基,以安全标准为纲,只有立得稳,行得正的网络安全风险管理措施才能真正发挥其效用。
二、网络安全风险管理的范围得到全面扩展
实施网络安全风险管理,原本是从保护组织资产和业务的角度出发,使其免于遭受损失。
然而,《网络安全法》是从总体国家安全观出发,将网络空间主权和国家安全、社会公共利益,公民、法人和其他组织的合法权益均纳入保护对象,大大扩展了网络安全风险管理的适用范围。首先,《网络安全法》进一步强化了关键信息基础设施保护的内容,在第三十一条中明确列出关键信息基础设施的范围。关键信息基础设施保护,因其影响重大,是在网络安全等级保护基础上的进一步重点保护,充分体现了安全风险管理的思想。其次,第三十五条提出,关键信息基础设施运营者采购网络产品和服务,可能影响国家安全的,应通过安全审查,该措施即是针对国家安全层面实施安全风险管理的有效举措。
此外,《网络安全法》针对公民个人信息保护,提出了大量具体要求,一方面弥补了国内在此方面立法的不足,另一方面将个人信息保护纳入到网络产品提供者和服务运营者实施网络安全风险管理的必要内容。由上述可见,《网络安全法》所阐述的网络安全风险管理范围,是在传统网络信息系统基础上,进一步扩展到国家关键信息基础设施、公民个人信息等方面,同时提出了安全审查等国家层面的治理手段,其内容大大丰富,效应更加广泛。
三、网络安全风险管理的落地将会更加扎实
从以往网络安全风险管理经验来看,有些时候所取得的效果欠佳。首先,由于以前国家在网络安全方面立法尚不完善,有不少企业实施的信息安全管理体系、PDCA(即计划、执行、检查、纠正程序)等管理方式往往只是流于形式,没有在效果上形成真正的闭环。《网络安全法》可谓一锤定音,将网络产品提供者和服务运营者的法律责任予以明确,使用执法手段倒逼其强化自身安全管理。其次,以往的网络安全风险管理中,我们一直关心的是发现脆弱性,改进安全措施,而对威胁的控制无计可施,此种方式非常被动且成本很高。《网络安全法》在第六章法律责任中提出了对各类违法行为的制裁措施,由被动转主动,有效震慑威胁源行为,将更多的成本转移到威胁源,打通了安全风险处置的最后一公里,形成真正的风险管理闭环。由上述可见,实施《网络安全法》,定会大幅度提升网络安全风险管理的效果。
出台《网络安全法》是我国网络安全领域立法工作跨出的最为关键的一步,意义非凡。围绕《网络安全法》展开工作,将是今后网络安全标准制定、安全检测和认证、风险评估、安全审查等网络安全风险管理工作的重中之重。
作者:刘贤刚、何延哲
来源:光明网
-
网络食品安全新规全文规定与解读
119人看过
-
解读新《刑法》关于网络安全犯罪的规定
461人看过
-
完整解读我国网络安全法律是怎样的
162人看过
-
不合法的网络安全行为被《网络安全法》禁止
453人看过
-
《食品安全法》解读:食品安全标准
158人看过
-
《网络安全法》所禁止的网络安全犯罪行为
442人看过
作者包括自然人作者和法人及非法人单位作者。自然人作者是创作作品的公民。由法人或非法人单位主持,代表法人或非法人单位意志创作,并由法人或非法人单位承担责任的作品,是法人和非法人单位作者。两人以上合作创作作品的创作者是合作作者。... 更多>
-
治安处罚法电网法解读宁夏在线咨询 2022-08-17第一条为维护社会治安秩序,保障公共安全,保护公民、法人和其他组织的合法权益,规范和保障公安机关及其人民警察依法履行治安管理职责,制定本法。 第二条扰乱公共秩序,妨害公共安全,侵犯人身权利、财产权利,妨害社会管理,具有社会危害性,依照《中华人民共和国刑法》的规定构成犯罪的,依法追究刑事责任;尚不够刑事处罚的,由公安机关依照本法给予治安管理处罚。 第三条治安管理处罚的程序,适用本法的规定;本法没有规定
-
怎样解释网络安全怎样解释网络数据广西在线咨询 2022-09-01网络,是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。,是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。网络数据,是指通过网络收集、存储、传输、处理和产生的各种电子数据。《网络安全法》是我国第一部全面规范网络空间安全管理方面问题的基础性
-
2017网络安全法第38条全文及解析湖北在线咨询 2022-09-09关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。
-
交通安全法第十九条解读吉林省在线咨询 2022-03-22新建、改建、扩建城市道路,应当同步规划、设计智能交通项目、监控设备、交通信号灯、标志、标线等交通安全设施,并与道路建设主体工程同步施工。交通安全设施未经验收或者验收不合格的,不得投入使用。城市道路以及道路配套设施的规划、设计、建设和竣工验收,应当征求公安机关交通管理部门的意见。城市停车场(库)的规划和建设应当符合道路通行条件,适应车辆停放需求。鼓励单位停车场(库)向社会开放。
-
网络安全法新规(2017)上海在线咨询 2022-09-18违反本法第二十六条规定,开展认证、检测、风险评估等活动,或者向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息的,由有关主管部门责令改正,给予警告;拒不改正或者情节严重的,处一万元以上十万元以下罚款,并可以由有关主管部门责令暂停相关业务、停业整顿、关闭网站、吊销相关业务许可证或者吊销营业,对直接负责的主管人员和其他直接责任人员处五千元以上五万元以下罚款。