國(guó)家網(wǎng)信辦發(fā)布《網(wǎng)絡(luò)產(chǎn)品和服務(wù)安全審查辦法(征求意見(jiàn)稿)》(以下簡(jiǎn)稱《辦法》),對(duì)網(wǎng)絡(luò)產(chǎn)品與服務(wù)提出了具體的安全審查意見(jiàn)!掇k法》作為第一部國(guó)家層面的安全審查規(guī)則,對(duì)為什么審查、如何審查以及誰(shuí)來(lái)審查提出了明確的意見(jiàn)。
事實(shí)上,自2014年2月中央網(wǎng)信辦成立后,國(guó)家在網(wǎng)絡(luò)安全領(lǐng)域的頂層設(shè)計(jì)引人注目。其中,2016年8月,中央網(wǎng)信辦、質(zhì)檢總局、國(guó)家標(biāo)準(zhǔn)委聯(lián)合制定的《關(guān)于加強(qiáng)國(guó)家網(wǎng)絡(luò)安全標(biāo)準(zhǔn)化工作的若干意見(jiàn)》發(fā)布;同年11月7日,人大常委會(huì)表決通過(guò)《網(wǎng)絡(luò)安全法》,并將于今年6月1日實(shí)施;年末的12月27日,國(guó)家互聯(lián)網(wǎng)信息辦公室發(fā)布了《國(guó)家網(wǎng)絡(luò)空間安全戰(zhàn)略》?梢钥吹剑W(wǎng)絡(luò)安全的頂層設(shè)計(jì)漸趨完善。
那么,作為中國(guó)首部網(wǎng)絡(luò)產(chǎn)品與服務(wù)的安全審查辦法,它與以上提到的頂層設(shè)計(jì)有何延續(xù)性?不同點(diǎn)在哪里?如何理解其邊界?重點(diǎn)又是什么?針對(duì)這些問(wèn)題,DOIT傳媒采訪了中國(guó)網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟戰(zhàn)略與政策委員會(huì)副主任李剛,請(qǐng)其對(duì)《辦法》進(jìn)行了全面解讀。
Q:從頂層設(shè)計(jì)與政策角度,2月4日的《網(wǎng)絡(luò)產(chǎn)品和服務(wù)安全審查辦法(征求意見(jiàn)稿)》是政策的延續(xù),那么如何正確理解其定位?特別是,審查辦法是《網(wǎng)絡(luò)安全法》的某個(gè)執(zhí)行細(xì)則嗎?
A:我覺(jué)得,可以從以下三個(gè)維度來(lái)理解《辦法》的定位:
一是國(guó)家高度定位。《辦法》從組織架構(gòu)和執(zhí)行定位來(lái)看,無(wú)疑是國(guó)家層面主導(dǎo)、國(guó)家統(tǒng)一組織、適用于全國(guó)范圍的一個(gè)針對(duì)網(wǎng)絡(luò)產(chǎn)品和服務(wù)安全保障的重要的執(zhí)行綱領(lǐng)性文件和指南。
二是目的內(nèi)容定位!掇k法》目標(biāo)性定位很明確,首先是制定辦法的原因明確,《辦法》指出“為提高網(wǎng)絡(luò)產(chǎn)品和服務(wù)安全可控水平,防范供應(yīng)鏈安全風(fēng)險(xiǎn),維護(hù)國(guó)家安全和公共利益”;其次是《辦法》制定的法律依據(jù)很明確,依據(jù)《中華人民共和國(guó)國(guó)家安全法》、《中華人民共和國(guó)網(wǎng)絡(luò)安全法》制定了本《辦法》;再次是審查對(duì)象和審查內(nèi)容非常明確,對(duì)象是“關(guān)系國(guó)家安全和公共利益的信息系統(tǒng)使用的重要網(wǎng)絡(luò)產(chǎn)品和服務(wù)”,內(nèi)容是產(chǎn)品和服務(wù)的“安全性、可控性”;最后是組織架構(gòu)和相關(guān)執(zhí)行線路明確,例如《辦法》明確執(zhí)行部門(mén)為“國(guó)家互聯(lián)網(wǎng)信息辦公室會(huì)同有關(guān)部門(mén)成立網(wǎng)絡(luò)安全審查委員會(huì)”。
三是綱要文件定位。對(duì)《辦法》另外一個(gè)定位維度解讀,就是該《辦法》是綱領(lǐng)文件,而不是執(zhí)行細(xì)則,所以,對(duì)某些內(nèi)容,后續(xù)還需要很多的規(guī)則內(nèi)容細(xì)化,還需要一段時(shí)間去合理化制定及完善一些規(guī)則定義、執(zhí)行細(xì)則,以及組織機(jī)構(gòu)的組建等。
針對(duì)第二個(gè)問(wèn)題,顯然提法不夠準(zhǔn)確。應(yīng)該說(shuō),《網(wǎng)絡(luò)安全法》作為我國(guó)網(wǎng)絡(luò)安全大領(lǐng)域的根本性大法,其包含了全部網(wǎng)絡(luò)安全的各項(xiàng)規(guī)則規(guī)定和內(nèi)容,網(wǎng)絡(luò)安全審查僅僅是其很小的一個(gè)方面。所以說(shuō),準(zhǔn)確的理解應(yīng)該是,《網(wǎng)絡(luò)安全法》是本《辦法》制定的法律依據(jù)。
Q:“網(wǎng)絡(luò)產(chǎn)品與服務(wù)”主要指什么?如何確定邊界?
A:《辦法》第二條,已經(jīng)明確指出了“關(guān)系國(guó)家安全和公共利益的信息系統(tǒng)使用的重要網(wǎng)絡(luò)產(chǎn)品和服務(wù)”。那么從兩個(gè)方面,可以正確理解這個(gè)含義的界定。
一是抓住兩個(gè)關(guān)鍵詞,我們就能正確理解基本概念和確定邊界。兩個(gè)關(guān)鍵詞是“信息系統(tǒng)”和“重要”,即不是所有的信息系統(tǒng),而是關(guān)系到國(guó)家安全和公共利益的信息系統(tǒng);在這些信息系統(tǒng)上,不是所有的網(wǎng)絡(luò)產(chǎn)品和服務(wù),而是“重要”的網(wǎng)絡(luò)產(chǎn)品和服務(wù)。
二是具體產(chǎn)品明細(xì)。正如前面對(duì)《辦法》定位的理解,這是一個(gè)綱領(lǐng)性規(guī)定和指導(dǎo)性文件,因此,還需要執(zhí)行細(xì)化的內(nèi)容,包括具體信息系統(tǒng)、產(chǎn)品和服務(wù)列表等。
我相信兩點(diǎn),一是該列表肯定會(huì)隨著《辦法》執(zhí)行推進(jìn)而明確推出,就像政府采購(gòu)的產(chǎn)品目錄一樣;二是該列表將是一個(gè)動(dòng)態(tài)變化的列表,因?yàn)檎鐔?wèn)題所說(shuō),新科技網(wǎng)絡(luò)產(chǎn)品的不斷推陳出新和變化,該列表也將是與時(shí)俱進(jìn)地動(dòng)態(tài)變化。
Q:在此之前,黨政部門(mén)有沒(méi)有相關(guān)的網(wǎng)絡(luò)產(chǎn)品與服務(wù)的安全審查?在金融、電信、能源等行業(yè)呢?
A:準(zhǔn)確地說(shuō),黨政部門(mén)此前沒(méi)有專門(mén)專業(yè)的針對(duì)網(wǎng)絡(luò)產(chǎn)品和服務(wù)的安全審查,但是,其在構(gòu)建信息系統(tǒng)或采購(gòu)信息產(chǎn)品的過(guò)程中,按照之前既有的相關(guān)法規(guī)和文件要求,其采用的某些方式方法,其實(shí)也達(dá)到一定的安全審查效果和作用。例如,國(guó)家規(guī)定了十大重要行業(yè)基礎(chǔ)信息系統(tǒng),那么他們?cè)跇?gòu)建信息系統(tǒng)或采購(gòu)產(chǎn)品時(shí),按照要求和需要,會(huì)邀請(qǐng)國(guó)家級(jí)安全測(cè)評(píng)機(jī)構(gòu),對(duì)其系統(tǒng)和產(chǎn)品進(jìn)行漏洞測(cè)試、風(fēng)險(xiǎn)評(píng)估等手段。
對(duì)于以前的網(wǎng)絡(luò)產(chǎn)品與服務(wù)來(lái)講,由于沒(méi)有專門(mén)專業(yè)的國(guó)家統(tǒng)一的安全審查制度和標(biāo)準(zhǔn),其采購(gòu)標(biāo)準(zhǔn)主要還是兩個(gè)層面,一是國(guó)家既有的質(zhì)量標(biāo)準(zhǔn)、銷售許可證、企業(yè)資質(zhì)等;二是行業(yè)或企業(yè)自己規(guī)定的相關(guān)功能需求和安全要求等標(biāo)準(zhǔn),某些行業(yè)還有自己的安全評(píng)測(cè)機(jī)構(gòu),來(lái)進(jìn)行相應(yīng)的招標(biāo)要求和審核評(píng)測(cè)。
應(yīng)該說(shuō),之前行業(yè)或企業(yè)自行的辦法和標(biāo)準(zhǔn),與本次《辦法》沒(méi)有執(zhí)行或邏輯上的必然聯(lián)系,但是對(duì)于某些網(wǎng)絡(luò)產(chǎn)品與服務(wù)的安全審查手段、技術(shù)和標(biāo)準(zhǔn)等,從科學(xué)的角度,正確的方法內(nèi)容,肯定是一樣的。
Q:《辦法》提出“堅(jiān)持企業(yè)承諾與社會(huì)監(jiān)督相結(jié)合,第三方評(píng)價(jià)與政府監(jiān)管相結(jié)合,實(shí)驗(yàn)室檢測(cè)、現(xiàn)場(chǎng)檢查、在線監(jiān)測(cè)、背景調(diào)查相結(jié)合,對(duì)網(wǎng)絡(luò)產(chǎn)品和服務(wù)及其提供者進(jìn)行網(wǎng)絡(luò)安全審查”,如何正確理解?
A:重點(diǎn)是“結(jié)合”這個(gè)關(guān)鍵詞。既然是結(jié)合,就說(shuō)明前者和后者同樣重要,不可偏廢。其原因,我認(rèn)為這反映了《辦法》或者《辦法》的制訂部門(mén),在三個(gè)方向上的正確性。
一是全面合理。網(wǎng)絡(luò)科技,日新月異,網(wǎng)絡(luò)空間的治理,是當(dāng)今時(shí)代的一個(gè)既新又難的大命題,尤其網(wǎng)絡(luò)安全問(wèn)題,更是重中之重,也是難上加難。那么,不可能一把快刀,斬?cái)鄟y麻,解決問(wèn)題。所以,更加全面的手段,各方力量的結(jié)合,綜合評(píng)估,才是合理的方法。
二是科學(xué)正確!掇k法》列出來(lái)的這些方法,都不是完全創(chuàng)新,而是分別在之前的行業(yè)應(yīng)用中,經(jīng)過(guò)驗(yàn)證,行之有效的方法,那么,《辦法》綜合了當(dāng)前最為行之有效的方法,讓它們綜合發(fā)揮作用,這就是一定要走科學(xué)發(fā)展的道路。
三是公正法治。雖然《辦法》是事關(guān)國(guó)家安全的文件,但是,從審查方法以及全文來(lái)看,我們發(fā)現(xiàn),《辦法》并不是一味強(qiáng)調(diào)政府權(quán)威,而是強(qiáng)調(diào)政府監(jiān)管只是審查方法的其中一部分,充分反映了《辦法》完全遵循了當(dāng)前我國(guó)政府提倡的依法治國(guó)、簡(jiǎn)政放權(quán)等“小政府,大社會(huì)”的執(zhí)政思路。
Q:《辦法》第四條提出“重點(diǎn)審查網(wǎng)絡(luò)產(chǎn)品和服務(wù)的安全性、可控性”,怎么理解?
A:第四條主要提出了四點(diǎn)意見(jiàn),前三點(diǎn),是最基本的網(wǎng)絡(luò)安全威脅,這是最基本的、必須要保障的用戶權(quán)益。而第四點(diǎn),它雖然可能不是直接的網(wǎng)絡(luò)安全威脅,但它會(huì)成為在網(wǎng)絡(luò)空間違反《國(guó)家反壟斷法》的根源,同時(shí),有可能造成進(jìn)一步的,對(duì)于用戶信息系統(tǒng)和現(xiàn)實(shí)利益的威脅和損害。
Q:如何界定安全審查與網(wǎng)絡(luò)產(chǎn)品性能或功能的區(qū)別?由于網(wǎng)絡(luò)產(chǎn)品與數(shù)據(jù)安全、信息安全的融合,這種審查在技術(shù)層面面臨一定的挑戰(zhàn)?
A:首先,網(wǎng)絡(luò)安全審查,重點(diǎn)是審查網(wǎng)絡(luò)產(chǎn)品與服務(wù)的安全性、可控性。這一點(diǎn)來(lái)講,與網(wǎng)絡(luò)產(chǎn)品本身的性能或功能沒(méi)有關(guān)系。換句話說(shuō),安全審查不管你性能是否優(yōu)良,也不管你是實(shí)現(xiàn)什么樣的功能。
當(dāng)然,我個(gè)人認(rèn)為,由于網(wǎng)絡(luò)空間的日新月異,網(wǎng)絡(luò)科技的高速發(fā)展,毫無(wú)疑問(wèn),作為全新的機(jī)制,網(wǎng)絡(luò)安全審查不僅在技術(shù)層面,在執(zhí)行層面,在各個(gè)環(huán)節(jié)落實(shí)層面,都會(huì)面臨一定的新難題、新挑戰(zhàn)。但是,作為世界主要大國(guó)都已經(jīng)在實(shí)施的政策,作為事關(guān)網(wǎng)絡(luò)時(shí)代國(guó)家安全的重要舉措,不管有任何難題,網(wǎng)絡(luò)安全審查都勢(shì)在必行,必須推進(jìn)。
Q:“國(guó)家統(tǒng)一認(rèn)定網(wǎng)絡(luò)安全審查第三方機(jī)構(gòu),承擔(dān)網(wǎng)絡(luò)安全審查中的第三方評(píng)價(jià)工作”,您認(rèn)為,這個(gè)第三方機(jī)構(gòu)將如何組成?如何工作?如何確保可控、透明、可信?
A:目前來(lái)說(shuō),沒(méi)有確切的第三方機(jī)構(gòu)的具體組成信息。但是毫無(wú)疑問(wèn),不管怎么組成,確?煽、可信和公正,一定是第三方機(jī)構(gòu)的基本屬性和必須屬性。
我個(gè)人感覺(jué),未來(lái)第三方機(jī)構(gòu),一定要滿足三大可信,一是主體可信,該機(jī)構(gòu)主體應(yīng)該具備普遍公信力,不能是“既當(dāng)運(yùn)動(dòng)員,又當(dāng)裁判員”等等;二是資質(zhì)可信,該機(jī)構(gòu)要有國(guó)家認(rèn)可的資質(zhì)和技術(shù)水平,否則你憑什么給別人測(cè)評(píng);三是機(jī)制可信,測(cè)評(píng)的流程、機(jī)制和標(biāo)準(zhǔn),首先要按照國(guó)家規(guī)定,同時(shí)作為機(jī)構(gòu)本身,也應(yīng)當(dāng)實(shí)現(xiàn)機(jī)制流程的可控、透明和公正。
Q:《辦法》對(duì)網(wǎng)絡(luò)、安全產(chǎn)業(yè)的影響有哪些?
A:個(gè)人認(rèn)為,有三大影響:
一是安全意識(shí)提升!掇k法》推出后,對(duì)于廣大網(wǎng)絡(luò)產(chǎn)品與服務(wù)提供商來(lái)說(shuō),通過(guò)法規(guī)撬動(dòng)市場(chǎng)的杠桿,讓他們會(huì)更加關(guān)注對(duì)自身產(chǎn)品與服務(wù)的安全性考慮,和對(duì)用戶網(wǎng)絡(luò)安全保障的服務(wù)力度;而不是像以前,主要關(guān)心產(chǎn)品性能、功能、模式和便捷,而對(duì)產(chǎn)品安全和產(chǎn)品使用導(dǎo)致用戶的隱患,不夠重視。那么,只要全體網(wǎng)絡(luò)產(chǎn)品企業(yè),都重視網(wǎng)絡(luò)安全(而不是僅僅網(wǎng)絡(luò)安全廠商跟在后面“擦屁股”)的話,毫無(wú)疑問(wèn),我們國(guó)家整體網(wǎng)絡(luò)空間安全和清朗的環(huán)境指數(shù),將大幅提升。
二是國(guó)內(nèi)產(chǎn)業(yè)機(jī)遇。對(duì)于如何更加貼近中國(guó)用戶,如何更加對(duì)用戶有本地化安全服務(wù),如何更加滿足《辦法》的審查要求,毫無(wú)疑問(wèn),國(guó)內(nèi)企業(yè)會(huì)比外企做得更好。以前如果做得好,沒(méi)有明確評(píng)測(cè)反映,沒(méi)有市場(chǎng)杠桿的反饋,而現(xiàn)在如果做得好,國(guó)內(nèi)市場(chǎng)的用戶們,可以看得到,國(guó)家法規(guī)有明確規(guī)定,市場(chǎng)自然有反饋。
所以,從這點(diǎn)來(lái)說(shuō),無(wú)論國(guó)內(nèi)的互聯(lián)網(wǎng)企業(yè)、網(wǎng)絡(luò)產(chǎn)品企業(yè),還是安全企業(yè),都有了更大的機(jī)遇,尤其是核心科技領(lǐng)域的國(guó)內(nèi)企業(yè),更需抓住機(jī)遇,讓“中國(guó)造”不僅僅是低級(jí)的機(jī)箱機(jī)殼,而是市場(chǎng)利潤(rùn)更高更多是芯片內(nèi)核。
三是推動(dòng)國(guó)際融合。《辦法》出臺(tái),對(duì)國(guó)內(nèi)、國(guó)際企業(yè)一視同仁,政府市場(chǎng)的杠桿,將隨著《辦法》的推行而移動(dòng)。那么,不能滿足安全標(biāo)準(zhǔn)的外國(guó)企業(yè),《辦法》將刺激和推動(dòng)他們?nèi)ハ朕k法保住,甚至提升在中國(guó)這個(gè)大市場(chǎng)的份額,無(wú)論是按照中國(guó)市場(chǎng)要求,彌補(bǔ)自身產(chǎn)品安全缺陷,還是按照中國(guó)市場(chǎng)要求創(chuàng)新自身產(chǎn)品安全性能,或是與中國(guó)本土企業(yè)合作,放低身價(jià),進(jìn)一步融入中國(guó)市場(chǎng),符合本地化國(guó)情……總之,《辦法》出臺(tái),對(duì)于外國(guó)網(wǎng)絡(luò)企業(yè),進(jìn)一步創(chuàng)新完善,融入中國(guó)市場(chǎng),是一個(gè)巨大的推動(dòng)力。
核心關(guān)注:拓步ERP系統(tǒng)平臺(tái)是覆蓋了眾多的業(yè)務(wù)領(lǐng)域、行業(yè)應(yīng)用,蘊(yùn)涵了豐富的ERP管理思想,集成了ERP軟件業(yè)務(wù)管理理念,功能涉及供應(yīng)鏈、成本、制造、CRM、HR等眾多業(yè)務(wù)領(lǐng)域的管理,全面涵蓋了企業(yè)關(guān)注ERP管理系統(tǒng)的核心領(lǐng)域,是眾多中小企業(yè)信息化建設(shè)首選的ERP管理軟件信賴品牌。
轉(zhuǎn)載請(qǐng)注明出處:拓步ERP資訊網(wǎng)http://www.oesoe.com/
本文標(biāo)題:獨(dú)家:網(wǎng)絡(luò)產(chǎn)品和服務(wù)安全審查辦法專家解讀
本文網(wǎng)址:http://www.oesoe.com/html/support/11121520488.html