據(jù)媒體報道,6月25日,網(wǎng)絡安全標準論壇在北京召開,由公安部牽頭,會同中央網(wǎng)信辦、國家保密局、國家密碼管理局聯(lián)合制定的《網(wǎng)絡安全等級保護條例》(以下簡稱“條例”)擬將于本周在網(wǎng)上發(fā)布。
公安部網(wǎng)絡安全保衛(wèi)局總工郭啟全在發(fā)言中表示:“關鍵信息基礎設施保護是網(wǎng)絡安全等級保護制度2.0的重點。目前中央網(wǎng)信辦和公安部雙牽頭制定的《關鍵信息基礎設施保護條例》起草工作已經(jīng)完成,正在走司法程序?!?/p>
這是繼2017年6月1日我國發(fā)布《中華人民共和國網(wǎng)絡安全法》后,在網(wǎng)絡安全領域又一規(guī)范性條例,在操作性、指導性和強制性力度更強。
下面,我們先簡單回顧一下我國網(wǎng)絡和信息安全領域的條例的演進歷史:
1994年,《中華人民共和國計算機信息系統(tǒng)安全保護條例》(國務院147號令):首次提出“計算機信息系統(tǒng)實行安全等級保護”概念。
1999年,《計算機信息系統(tǒng)安全等級保護劃分準則》(GB17859);國家發(fā)布關于計算機信息系統(tǒng)安全保護等級劃分準則強制性標準。
2005年,《重要信息系統(tǒng)災難恢復指南》(國務院信息化工作辦公室);發(fā)布對重要信息系統(tǒng)災難恢復的規(guī)劃和準備工作基本要求的內(nèi)容。
2007年,《信息安全等級保護管理辦法》(公通字[2007]43號):由四部委下發(fā),旨在加快推進、規(guī)范管理等級保護建設工作。
2008年,《信息安全等級保護基本要求》(GB/T 22239-2008):明確對于各等級信息系統(tǒng)的安全保護基本要求。
2015年,《公共安全業(yè)務連續(xù)性管理體系指南》(GB/T 31595-2015);針對企業(yè)實施業(yè)務連續(xù)性管理體系中的方法和步驟給出了詳細的指導。
2017年,《中華人民共和國網(wǎng)絡安全法》正式發(fā)布,其中第二十一條明確:國家實行網(wǎng)絡安全等級保護制度。網(wǎng)絡運營者應當按照網(wǎng)絡安全等級保護制度的要求,履行下列安全保護義務,保障網(wǎng)絡免受干擾、破壞或者未經(jīng)授權的訪問,防止網(wǎng)絡數(shù)據(jù)泄露或者被竊取、篡改。
綜上,在網(wǎng)絡和信息安全領域,《網(wǎng)絡安全等級保護條例》的推出,可以參照《信息安全等級保護管理辦法》,但是后者規(guī)范的領域更廣,不僅針對網(wǎng)絡和信息系統(tǒng),還把云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)等新業(yè)態(tài)也納入了監(jiān)管;此外,網(wǎng)絡等保把監(jiān)管對象從體制內(nèi)拓展到了全社會。
“等保2.0”的概念也正是脫胎于此,它們將筑起我國網(wǎng)絡和信息安全的重要防線,對規(guī)范相關機構、單位和企業(yè)的網(wǎng)絡和信息安全起到指導性作用。
此外,《條例》還下調(diào)了等級測評周期?!霸瓉淼谌壘W(wǎng)絡的運營者一年測評一次,第四級半年一次,剛測完又要測”,郭啟全說,《條例》把上述規(guī)定改為“第三季以上網(wǎng)絡的運營者應當每年開展一次網(wǎng)絡安全等級測評”。
英方股份CTO周華在談到《條例》的即將頒布時表示:“關鍵信息基礎設施保護歷來是災備企業(yè)重要的企業(yè)使命之一,數(shù)據(jù)備份與恢復已經(jīng)正式納入到了數(shù)據(jù)安全的體系中,每一家企業(yè)都需要積極參與到安全技術的探索中來。在云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)快速發(fā)展的當下,中國企業(yè)需要也應該通過自主研發(fā)的云災備、智能災備等管理平臺結合大數(shù)據(jù)、人工智能等安全技術,將災備業(yè)務與用戶具體場景深度融合,為用戶提供更為高效、便捷、經(jīng)濟的災備及業(yè)務連續(xù)性管理整體解決方案。”