消息 近日,网络安全法的重要配套法规《关键信息基础设施安全保护条例》(以下简称《条例》),已由国务院公布,并将于2021年9月1日起正式施行。《条例》的公布实施为建立健全关键信息基础设施安全保护体系,提升网络安全防护能力,提供了更具有操作性的法律依据,切实将网络安全法所规定的关键信息基础设施保护制度落到实处。多位行业专家对《条例》进行深度解读,通信世界整理如下。
《条例》的正式公布,标志着我国网络安全保护进入了以关键信息基础设施安全保护为重点的新阶段。作为网络安全法的重要配套立法,《条例》积极应对国内外网络安全保护的主要问题和发展趋势,为下一步加强关键信息基础设施安全保护工作提供了重要法治保障。
关键信息基础设施安全保护工作新阶段的三点思考:
(一)完善配套标准规范体系。一是围绕关键信息基础设施共性安全需求和基线安全要求,加快制定出台国家标准。二是保护工作部门聚焦行业实际和特点,深入推进行业关键信息基础设施标准建设,并组织实施。三是围绕运营者责任义务、信息共享模式、协同处置机制、安全防护能力认定等关键方面开展管理机制深入研究。
(二)深化行业监管职责落实。一是指导监督行业运营者落实安全主体责任,扎实做好网络安全威胁监测与处置、网络安全审查等关键信息基础设施安全保护相关工作。二是完善监督检查机制,加强行业关键信息基础设施安全防护检查与风险评估。三是构建完善应急保障体系,建立态势感知、应急指挥等技术支撑手段,组织开展场景式、专题化、联合型应急演练,打造专家队伍。
(三)加强新技术新模式应用示范。一是强化创新发展研究,积极利用云计算、大数据、人工智能等新技术提升关键信息基础设施网络安全能力。二是建立创新激励机制,深化网络安全先进技术创新应用和试点示范,汇聚网络安全产业力量,强化面向关键信息基础设施的网络安全能力供给。三是开展关键信息基础设施网络安全能力评估与持续优化,客观评定网络安全能力水平。科学选择安全能力提升方向。
——中国信息通信研究院 余晓辉
新出台的《条例》强调了国家对关键信息基础设施实行重点保护;强调任何个人和组织不得实施非法侵入、干扰、破坏关键信息基础设施的活动,不得危害关键信息基础设施安全。《条例》还明晰了关键信息基础设施安全保护的监管体制和工作机制,明确了关键信息基础设施认定的基本规则,强化了关键信息基础设施运营者的主体责任义务,构建了关键信息基础设施安全的保障、促进机制和制度。由此可见,《条例》为关键信息基础设施的安全提供了体系化保护,也为各个责任主体落实关键信息基础设施安全保护责任提供了法律依据。
关键信息基础设施的运营者应当认真学习和遵守《条例》规定,根据《条例》要求强化和落实主体责任,建立健全保护制度和责任制,加强教育培训,认真履行各项保护义务;同时,应充分发挥政府及社会各方面的作用,共同维护关键信息基础设施安全,为网络强国保驾护航。
——北京邮电大学互联网治理与法律研究中心 谢永江
关键信息基础设施是国家重要的战略资源,关系国家安全、国计民生和公共利益,具有基础性、支撑性、全局性作用,保护关键信息基础设施安全是国家网络安全工作的重中之重。出台实施《关键信息基础设施安全保护条例》(以下简称《条例》)是完善我国网络空间治理,强化关键信息基础设施安全保护,维护国家安全和发展利益的应时应势之举,意义重大,影响深远。
落实《条例》要求,提升关键信息基础设施安全保护能力水平的几点思考:
一是强化意识,深刻认识关键信息基础设施安全保护工作的重要性。从事关键信息基础设施运营和保护工作的单位和个人应充分意识到,做好关键信息基础设施安全保护工作不仅事关自身系统安全和业务稳定运行,更关乎国计民生,要深刻认识到确保关键信息基础设施安全的极端重要性,站立高位、保持清醒、敢于担当、勇于作为,以国家网络安全为己任,严格落实相关法律、政策、制度的要求。
二是明晰底数,精准掌握关键信息基础设施安全运行情况。掌握关键信息基础设施安全运行的网络和数据资产信息,是国家主管监管部门和保护工作部门开展指导监督工作的重要前提;对于运营者而言,更是落实主体责任,加强防护工作的必要手段。一方面,应全面梳理关键信息基础设施网络产品和服务情况,在掌握关键信息基础设施网络资产的基础上,进一步梳理组件级的型号信息、配置设置信息等,支撑供应链网络攻击发生后的快速定位和准确研判。另一方面,应厘清关键信息基础设施承载的数据资产,梳理数据采集、加工、传输情况,分析数据流动条件和路径。此外,对于涉及控制类系统的关键信息基础设施,应在上述措施基础上,重点加强分析识别,最大限度地掌握触发或可能触发控制动作的协议、指令情况,以及可能触及核心控制设备、系统的数据流及具有操作权限的人员情况。
三是提升能力,全面加强关键信息基础设施安全防护。运营者应重点从脆弱性和风险隐患自查自纠、安全事件和威胁分析研判、极端极限情况下关键信息基础设施的持续稳定运行等能力入手,加强相应的手段建设,逐步培养网络安全专业人才队伍,注重防护措施有效性的检验评价,强化网络安全防护持续运营理念;对于网络安全学术界、企业、研究机构而言,应针对关键信息基础设施的特殊性、重要性,以风险识别、评估、防范、化解为关注重点,从理论、方法、技术多个层面加强研发攻关,为关键信息基础设施安全防护提供技术支撑。
四是全面贯通,合力推动关键信息基础设施安全保护工作。一方面,《条例》中的信息共享、监测预警、应急处置、检查检测等措施需要各有关部门进一步体系化、制度化、常态化推动完善;另一方面,《条例》中对运营者“采购网络产品和服务可能影响国家安全的”情况的相关要求与国家网络安全审查制度一脉相承,运营者应在落实网络安全审查、保障关键信息基础设施供应链安全的工作过程中进一步提升主动性。
落实关键信息基础设施保护制度,需要政、产、学、研、用各个层面的通力合作,社会各界应强化认识、找准定位、贡献力量,共同筑牢国家网络安全屏障,进而为维护国家安全、经济发展和社会稳定提供坚实支撑。
——国家信息技术安全研究中心 俞克群




