《網(wǎng)絡(luò)安全審查辦法》已經(jīng)于2021年11月16日經(jīng)國家互聯(lián)網(wǎng)信息辦公室2021年第20次室務(wù)會(huì)議審議通過,并經(jīng)國家發(fā)展和改革委員會(huì)、工業(yè)和信息化部、公安部、國家安全部、財(cái)政部、商務(wù)部、中國人民銀行、國家市場監(jiān)督管理總局、國家廣播電視總局、中國證券監(jiān)督管理委員會(huì)、國家保密局、國家密碼管理局同意,予以公布并自2022年2月15日起施行。關(guān)于該辦法的主要內(nèi)容以及對企業(yè)的影響等等,筆者將通過本文略作探討。
一、關(guān)于審查主體的范圍
《網(wǎng)絡(luò)安全審查辦法》生效后,關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者和網(wǎng)絡(luò)平臺(tái)運(yùn)營者是審查主體,為便于本文敘述,下文統(tǒng)稱為“審查主體”?!蛾P(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》第二條規(guī)定,關(guān)鍵信息基礎(chǔ)設(shè)施,是指公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)、國防科技工業(yè)等重要行業(yè)和領(lǐng)域的,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴(yán)重危害國家安全、國計(jì)民生、公共利益的重要網(wǎng)絡(luò)設(shè)施、信息系統(tǒng)等。《網(wǎng)絡(luò)安全法》第七十六條規(guī)定,網(wǎng)絡(luò)運(yùn)營者是指網(wǎng)絡(luò)的所有者、管理者和網(wǎng)絡(luò)服務(wù)提供者。
審查主體一般是涉及金融、交通等關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者,如網(wǎng)站經(jīng)營管理者,或者通過移動(dòng)APP提供服務(wù)的運(yùn)營者,也包括因業(yè)務(wù)特征掌握大量個(gè)人信息或者數(shù)據(jù)的科技、醫(yī)療健康領(lǐng)域經(jīng)營者等等。審查主體所運(yùn)營的基礎(chǔ)設(shè)施一旦遭到攻擊,將嚴(yán)重危害國家安全、個(gè)人信息安全,因此被納入《網(wǎng)絡(luò)安全審查辦法》審查對象范圍。
二、需要網(wǎng)絡(luò)安全審查的主要情形
《網(wǎng)絡(luò)安全審查辦法》第二條對網(wǎng)絡(luò)安全審查的情形進(jìn)行了比較宏觀的規(guī)定,審查主體發(fā)生特定行為可能影響國家安全的,一律應(yīng)當(dāng)進(jìn)行網(wǎng)絡(luò)安全審查,如關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者采購網(wǎng)絡(luò)產(chǎn)品和服務(wù),或網(wǎng)絡(luò)平臺(tái)運(yùn)營者開展數(shù)據(jù)處理活動(dòng)等等。同時(shí)該辦法明確,掌握超過100萬用戶個(gè)人信息的網(wǎng)絡(luò)平臺(tái)運(yùn)營者赴國外上市,必須向網(wǎng)絡(luò)安全審查辦公室申報(bào)網(wǎng)絡(luò)安全審查,待《網(wǎng)絡(luò)安全審查辦法》今年2月正式生效后,因“滴滴赴美上市”風(fēng)波直接引發(fā)的監(jiān)管金靴將正式落地。
三、審查主體對審查申報(bào)與否的預(yù)判義務(wù)
審查主體采購網(wǎng)絡(luò)產(chǎn)品和服務(wù)的,應(yīng)當(dāng)預(yù)判該產(chǎn)品和服務(wù)投入使用后可能帶來的國家安全風(fēng)險(xiǎn)。影響或者可能影響國家安全的,應(yīng)當(dāng)向網(wǎng)絡(luò)安全審查辦公室申報(bào)網(wǎng)絡(luò)安全審查。相關(guān)行業(yè)和領(lǐng)域的主管部門、監(jiān)督管理部門可以制定本行業(yè)、本領(lǐng)域預(yù)判指南,《網(wǎng)絡(luò)安全審查辦法》第五條 關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者采購網(wǎng)絡(luò)產(chǎn)品和服務(wù)的,應(yīng)當(dāng)預(yù)判該產(chǎn)品和服務(wù)投入使用后可能帶來的國家安全風(fēng)險(xiǎn)。影響或者可能影響國家安全的,應(yīng)當(dāng)向網(wǎng)絡(luò)安全審查辦公室申報(bào)網(wǎng)絡(luò)安全審查。關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作部門可以制定本行業(yè)、本領(lǐng)域預(yù)判指南。《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》第八條規(guī)定 重要行業(yè)和領(lǐng)域的主管部門、監(jiān)督管理部門是負(fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作的部門(以下簡稱“保護(hù)工作部門”)
四、審查工作的主管機(jī)關(guān)及審查申報(bào)相關(guān)要求
根據(jù)《網(wǎng)絡(luò)安全審查辦法》規(guī)定,國家互聯(lián)網(wǎng)信息辦公室下設(shè)網(wǎng)絡(luò)安全審查辦公室負(fù)責(zé)制定網(wǎng)絡(luò)安全審查相關(guān)制度規(guī)范,組織網(wǎng)絡(luò)安全審查。同時(shí),在中央網(wǎng)絡(luò)安全和信息化委員會(huì)領(lǐng)導(dǎo)下,國家互聯(lián)網(wǎng)信息辦公室會(huì)同中華人民共和國國家發(fā)展和改革委員會(huì)、中華人民共和國工業(yè)和信息化部、中華人民共和國公安部、中華人民共和國國家安全部、中華人民共和國財(cái)政部、中華人民共和國商務(wù)部、中國人民銀行、國家市場監(jiān)督管理總局、國家廣播電視總局、中國證券監(jiān)督管理委員會(huì)、國家保密局、國家密碼管理局建立國家網(wǎng)絡(luò)安全審查工作機(jī)制。
審查主體申報(bào)網(wǎng)絡(luò)安全審查,應(yīng)當(dāng)提交申報(bào)書、關(guān)于影響或者可能影響國家安全的分析報(bào)告、采購文件、協(xié)議、擬簽訂的合同或者擬提交的首次公開募股(IPO)等上市申請文件以及網(wǎng)絡(luò)安全審查工作需要的其他材料。網(wǎng)絡(luò)安全審查辦公室應(yīng)當(dāng)自收到審查申報(bào)材料起10個(gè)工作日內(nèi)確定是否需要審查并書面通知當(dāng)事人。
五、審查與否的重點(diǎn)評估標(biāo)準(zhǔn)
《網(wǎng)絡(luò)安全審查辦法》對網(wǎng)絡(luò)安全審查重點(diǎn)評估相關(guān)對象或者情形的國家安全風(fēng)險(xiǎn)因素進(jìn)行了較為詳細(xì)的列舉,包括:產(chǎn)品和服務(wù)使用后帶來的關(guān)鍵信息基礎(chǔ)設(shè)施被非法控制、遭受干擾或者破壞的風(fēng)險(xiǎn);產(chǎn)品和服務(wù)供應(yīng)中斷對關(guān)鍵信息基礎(chǔ)設(shè)施業(yè)務(wù)連續(xù)性的危害;核心數(shù)據(jù)、重要數(shù)據(jù)或者大量個(gè)人信息被竊取、泄露、毀損以及非法利用、非法出境的風(fēng)險(xiǎn);上市存在關(guān)鍵信息基礎(chǔ)設(shè)施、核心數(shù)據(jù)、重要數(shù)據(jù)或者大量個(gè)人信息被外國政府影響、控制、惡意利用的風(fēng)險(xiǎn),以及網(wǎng)絡(luò)信息安全風(fēng)險(xiǎn)等可能危害關(guān)鍵信息基礎(chǔ)設(shè)施安全、網(wǎng)絡(luò)安全和數(shù)據(jù)安全的因素。
六、關(guān)于審查程序的相關(guān)規(guī)定
《網(wǎng)絡(luò)安全審查辦法》分別對審查一般程序和特別程序進(jìn)行規(guī)定,具體如下:
(一)一般程序
網(wǎng)絡(luò)安全審查辦公室認(rèn)為需要開展網(wǎng)絡(luò)安全審查的,應(yīng)當(dāng)自向當(dāng)事人發(fā)出書面通知之日起30個(gè)工作日內(nèi)完成初步審查,情況復(fù)雜的可以延長15個(gè)工作日。 網(wǎng)絡(luò)安全審查工作機(jī)制成員單位和相關(guān)部門應(yīng)當(dāng)自收到審查結(jié)論建議之日起15個(gè)工作日內(nèi)書面回復(fù)意見。網(wǎng)絡(luò)安全審查工作機(jī)制[1]成員單位、相關(guān)部門意見一致的,網(wǎng)絡(luò)安全審查辦公室以書面形式將審查結(jié)論通知當(dāng)事人;意見不一致的,按照特別審查程序處理,并通知當(dāng)事人。
(二)特別程序
按照特別審查程序處理的,網(wǎng)絡(luò)安全審查辦公室應(yīng)當(dāng)聽取相關(guān)單位和部門意見,進(jìn)行深入分析評估,再次形成審查結(jié)論建議,并征求網(wǎng)絡(luò)安全審查工作機(jī)制成員單位和相關(guān)部門意見,按程序報(bào)中央網(wǎng)絡(luò)安全和信息化委員會(huì)批準(zhǔn)后,形成審查結(jié)論并書面通知當(dāng)事人。
網(wǎng)絡(luò)安全審查工作機(jī)制成員單位認(rèn)為影響或者可能影響國家安全的網(wǎng)絡(luò)產(chǎn)品和服務(wù)以及數(shù)據(jù)處理活動(dòng),由網(wǎng)絡(luò)安全審查辦公室按程序報(bào)中央網(wǎng)絡(luò)安全和信息化委員會(huì)批準(zhǔn)后,依照該辦法的規(guī)定進(jìn)行審查。
綜上所述,網(wǎng)絡(luò)安全關(guān)乎國家安全和公民權(quán)益,國家監(jiān)管勢在必行。相關(guān)領(lǐng)域或者行業(yè)的企業(yè)應(yīng)當(dāng)如何準(zhǔn)備呢?筆者認(rèn)為,一方面,企業(yè)應(yīng)結(jié)合本文提及的重點(diǎn)內(nèi)容做好內(nèi)部網(wǎng)絡(luò)安全合規(guī)審查工作,結(jié)合已發(fā)布實(shí)施的《國家安全法》《網(wǎng)絡(luò)安全法》、《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》以及國家標(biāo)準(zhǔn)文件,及時(shí)開展企業(yè)專項(xiàng)合規(guī)整治工作和人員培訓(xùn);另一方面,應(yīng)及時(shí)與所屬領(lǐng)域的監(jiān)管部門充分溝通,從監(jiān)管層面獲悉合規(guī)整治的重點(diǎn)方向,為《網(wǎng)絡(luò)安全審查辦法》于今年2月正式生效做足功課。