搜索
  • 11

    X
  • 12

    X
  • 易轶

    X
  • 尹正友

    X
  • 于琦

    X
重复内容

频繁通报,《通信网络安全防护管理办法》的数据分析与解读

免费 吴丹君 时长/课时:12分钟/0.28课时 1个月之前
已学:7,718人 点赞 分享 推荐 收藏 设置

分享到微信

声音

  • 普通女声
  • 普通男声
  • 特别男声
  • 性感男声
  • 情感男声

语速

  • 0.7X
  • 1.0X
  • 1.5X
  • 2.0X
  • 3.0X
  • 4.0X

字号

  • 标准
  • 特大
确定 取消

随着数字经济的不断发展,全社会与通信网络的关联愈发密切,通信网络安全防护的重要性日益凸显。《通信网络安全防护管理办法》(以下简称《办法》)自2010年3月10日起已施行12年,但仍在中国网络法律体系中发挥着不可忽视的重要作用。

在立法侧,2021年8月24日,在国务院新闻办举行的《关键信息基础设施安全保护条例》国务院政策例行吹风会上,工业和信息化部网络安全管理局局长隋静表示将加快修订《通信网络安全防护管理办法》。

在执法侧,本文以上海市通信管理局为例,整理了该局自2021年10月至今的通报情况。上海市通信管理局定期依据《网络安全法》和《办法》等法律法规政策要求对上海市电信和互联网企业的通信网络安全防护管理情况进行督查审查,公开通报存在未落实通信网络安全防护管理要求等违规行为的单位,并责令其限期整改。对于经通报而仍未按要求落实整改的企业,将对其采取停止互联网服务等措施。

image.png

一、三同步原则

为全面落实通信网络安全防护工作,《办法》要求通信网络运行单位新建、改建、扩建通信网络工程项目,应当同步建设通信网络安全保障设施,并与主体工程同时进行验收和投入运行。这一要求在后来的《网络安全法》中得到进一步体现,该法明确提出安全技术措施同步规划、同步建设、同步使用的“三同步”原则。在电信业务经营者报送年报信息时,一般亦须提交三同步情况报告。具体而言,三同步原则包括如下内容:

(一)同步规划

在前期架设网络安全架构时,企业应当评估通信网络工程项目规模及所需安全要求。根据实际情况合理设计网络安全保障建设方案,以指导后续项目的推进。

(二)同步建设

在通信网络工程项目建设过程中,企业应当根据网络安全保障建设方案的规划同步建设通信网络安全保障设施和网络安全监测系统,将安全技术措施融入通信网络单元实践中,形成配套的安全技术和管理体系,并在正式运行前进行安全检测以保障达到安全防护要求。

(三)同步运行

在通信网络正式投入运行的同时,通信网络安全保障设施和网络安全监测系统亦应当同时启用。在运行过程中,《办法》通过定级备案、符合性评测和风险评估三项制度保障通信网络安全。企业应当对其已正式投入运行的通信网络进行单元划分,并按照各通信网络单元遭到破坏后可能对国家安全、经济运行、社会秩序、公众利益的危害程度对各通信网络单元开展定级备案工作。同时,企业还应当确保其所采取的安全防护措施与通信网络单元的安全级别相匹配,定期开展符合性评测和风险评估。

二、“定级备案”与“等保备案”之对比

《办法》对中国境内的电信业务经营者和互联网域名服务提供者提出对其运行的通信网络进行定级备案的要求。《信息安全等级保护管理办法》以及后来的《网络安全法》所规定网络安全等级保护制度也对网络运营者运营、使用的信息系统等提出了定级备案的要求,这两者有何不同呢?


通信网络定级备案
网络安全等级保护定级备案
监管部门
工信部与各省、自治区、直辖市通信管理局
公安机关、网信部门、国家保密工作部门、国家密码管理部门与其他职能部门
适用主体
电信业务运行者(包括基础电信业务经营者和增值电信业务经营者)、互联网域名服务提供者
网络运营者
定级对象
通信网络单元,主要按照网络或系统的专业类型和服务地域进行划分
网络安全等级保护工作直接作用的对象,主要包括信息系统、通信网络设施和数据资源等
定级标准
《电信网和互联网安全等级保护实施指南》(YD/T 1729-2008)《电信网和互联网网络安全防护定级备案实施指南》(YD/T  3799-2020)等
、《信息安全技术  网络安全等级保护定级指南》(GB/T 22240-2020)、《信息安全技术 网络安全等级保护实施指南》(GB/T 25058-2019)等
定级级别
五级
五级
定级要素
社会影响力、规模和服务范围、所提供服务的重要性
受侵害的客体、对客体的侵害程度
备案要求
通信网络运行单位应当在通信网络定级评审通过后三十日内,将通信网络单元的划分和定级情况按照以下规定向电信管理机构备案:
(一)基础电信业务经营者集团公司向工业和信息化部申请办理其直接管理的通信网络单元的备案;基础电信业务经营者各省(自治区、直辖市)子公司、分公司向当地通信管理局申请办理其负责管理的通信网络单元的备案;
(二)增值电信业务经营者向作出电信业务经营许可决定的电信管理机构备案;
(三)互联网域名服务提供者向工业和信息化部备案。
 
已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
备案信息
通信网络运行单位办理通信网络单元备案,应当提交以下信息:
(一)通信网络单元的名称、级别和主要功能;
(二)通信网络单元责任单位的名称和联系方式;
(三)通信网络单元主要负责人的姓名和联系方式;
(四)通信网络单元的拓扑架构、网络边界、主要软硬件及型号和关键设施位置;
(五)电信管理机构要求提交的涉及通信网络安全的其他信息。
办理信息系统安全保护等级备案手续时,应当填写《信息系统安全等级保护备案表》,第三级以上信息系统应当同时提供以下材料:
(一)系统拓扑结构及说明;
(二)系统安全组织机构和管理制度;
(三)系统安全保护设施设计实施方案或者改建实施方案;
(四)系统使用的信息安全产品清单及其认证、销售许可证明;
(五)测评后符合系统安全保护等级的技术检测评估报告;
(六)信息系统安全保护等级专家评审意见;
(七)主管部门审核批准信息系统安全保护等级的意见。
变更要求
通信网络单元的划分和级别调整的,应当自调整完成之日起九十日内重新进行符合性评测。
通信网络运行单位应当在评测结束后三十日内,将通信网络单元的符合性评测结果、整改情况或者整改计划报送通信网络单元的备案机构。
因网络撤销或变更调整安全保护等级的,应当在10个工作日内向原受理备案公安机关办理备案撤销或变更手续。
(《网络安全等级保护条例(征求意见稿)》第十八条)
评测要求
三级及三级以上通信网络单元应当每年进行一次符合性评测与一次安全风险评估;
二级通信网络单元应当每两年进行一次符合性评测与一次安全风险评估。
各级信息系统均应定期对信息系统安全等级状况开展等级测评,其中第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。
未履行定级备案义务的法律责任
由电信管理机构依据职权责令改正;拒不改正的,给予警告,并处五千元以上三万元以下的罚款。
(《办法》第二十二条)
由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。
(《网络安全法》第五十九条)


三、通信网络安全防护流程

image.png

四、结语

开展电信业务和提供互联网域名服务的网络运营者需做到通信网络安全防护和网络安全等级保护的双合规,在项目建设和业务开展过程中落实同步规划、同步建设和同步运行的要求,将网络安全防护措施付诸实践并持续监测改进,这不仅是应对监管要求,更是为自身应对日益多样化的网络威胁打造坚固盔甲。

【参考资料】

1、《上海市通信管理局关于通信网络安全防护管理情况的通报(2022年2月)》:https://mp.weixin.qq.com/s/Emd8Sb7q4NJE-PI-vn2kPg

2、《关于App侵害用户权益和通信网络安全防护等问题“回头看”的通报(2021年第三轮)》:https://mp.weixin.qq.com/s/D5-V71-G3kmLidgltxkqTg

3、《上海市通信管理局关于通信网络安全防护管理情况的通报(2021年12月)》:https://mp.weixin.qq.com/s/ELqGnL_I6iG65ZDpGh654A

4、《上海市通信管理局关于通信网络安全防护管理情况的通报(2021年11月)》:https://mp.weixin.qq.com/s/s80o5-ItsnNoMsRLPakU9A

5、《关于App侵害用户权益和通信网络安全防护等问题“回头看”的通报(2021年第二轮)》:https://mp.weixin.qq.com/s/XN_tMoWk0x1EHv9ZGSt2yA

6、《上海市通信管理局关于通信网络安全防护管理情况的通报(2021年10月)》:https://mp.weixin.qq.com/s/iYF5wJWs_tWH_Qj7VXlpbg

7、《关于App侵害用户权益和通信网络安全防护等问题“回头看”的通报(2021年第一轮)》:https://mp.weixin.qq.com/s/wNDmZ4Umi4EJh98dUxK9gA


作者:吴丹君律师团队

来源:微信公众号“大数据法律研究”

版权声明:著作权归作者所有,如需转载,请联系作者获得授权,并注明作者信息及文章出处
发布:吴丹君 编辑:点小读 责任编辑:点小读

还可以输入280个字 查看 《留言评论奖励规则》 发表评论

精选评论

(1)

公司决议下次,股东是否打赏的卡死了肯德基阿里

声音
  • 情感童声
  • 性感男声
  • 特别男声
  • 普通男声
  • 普通女声
语速
  • 0.7X
  • 1.0X
  • 1.5X
  • 2X
  • 3X
  • 4X
字号
  • 特大
  • 标准

作者

吴丹君
  • 文章156
  • 读者52w
  • 关注25
  • 点赞435

  观韬中茂上海办公室合伙人,律商联讯LexisNexis网络安全合规专家、首席数据官联盟专家组成员及法律顾问、深圳市大数据研究与应用协会法律专家。

  专注于互联网、数据信息合规领域,就网络安全和数据信息的合规事项为客户提供咨询及全流程合规整改服务。精耕于网络安全合规领域.

  执业领域:

  互联网|数据信息、兼并收购、外商直接投资、酒店等

  曾为众多跨国公司和外国公司的在华投资、并购以及日常运营提供法律服务。

我也要当作者

思想共享 知识变现

常见问题

  • 1、“点读”是什么?

    点读是点睛网APP中的一款全民学法的人工智能(AI)新产品。它能“识字”和“朗读”,它使“读屏”变“听书”,解放读者的眼睛和颈椎。它使“讲课”变“写作”,解放讲师的时间和身心。

  • 2、“点读”的作者?

    在点睛网PC或APP端注册,登录点睛网PC端个人后台,点击“我的文章”,填写作者信息并上传文章。当第一篇文章通过编辑审核后,即成为点睛网的正式作者。

  • 3、“点读”的文章?

    作者在点睛网个人中心发布文章,编辑审核合格的才能呈现给读者。作者只能发布自己写的文章,不能发布或转发他人的文章。更不能发布有违法律法规、政府规定,或公序良俗、文明风尚、社会和谐等文章。

  • 4、“点读”的审核?

    作者文章上传后,编辑将在工作日最晚不超过24个小时、非工作日最晚不超过48个小时内完成审核。审核未通过的,说明理由。文章评论的审核,参照以上周期。

记课时

频繁通报,《通信网络安全防护管理办法》的数据分析与解读

消费:40点币 现有:0点币 课时:0.28课时/12分钟
确定

您好,以下是重要提示:

本网服务属虚拟电子产品,通过第三方平台支付,退费程序复杂且成本畸高。所以, 一经购买成功,概不支持退费请您理解。谢谢!

支付成功

恭喜您记录课时成功!

继续听课 选择文章
记课时

频繁通报,《通信网络安全防护管理办法》的数据分析与解读

消费:40点币 现有:0点币(点币余额不足,还需支付533点币) 课时:0.28课时/12分钟
充值

您好,以下是重要提示:

本网服务属虚拟电子产品,通过第三方平台支付,退费程序复杂且成本畸高。所以, 一经购买成功,概不支持退费请您理解。谢谢!

文章查重申诉
0 /1000
提交申诉
提交成功

我们会尽快处理您的申诉意见,
请注意查看处理结果。

确认