“滴滴出行”被審查,從網(wǎng)絡(luò)安全審查第一案看《網(wǎng)絡(luò)安全審查辦法》的適用與合規(guī)應(yīng)對(duì)
作者:吳衛(wèi)明 吳純佩 2021-07-03前言
筆者認(rèn)為,《網(wǎng)絡(luò)安全審查辦法》(簡(jiǎn)稱(chēng)《辦法》)最大的價(jià)值在于塑造一種新的網(wǎng)絡(luò)安全觀,并以此為統(tǒng)領(lǐng),維護(hù)我國(guó)網(wǎng)絡(luò)系統(tǒng)乃至網(wǎng)絡(luò)空間的安全態(tài)勢(shì)。在復(fù)雜的國(guó)際大背景下,規(guī)范關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),維護(hù)網(wǎng)絡(luò)空間的基礎(chǔ)安全架構(gòu)。滴滴被納入網(wǎng)絡(luò)安全審查,是一個(gè)值得關(guān)注的重大事件,預(yù)示著在復(fù)雜的網(wǎng)絡(luò)安全態(tài)勢(shì)下,國(guó)家相關(guān)執(zhí)法部門(mén)可能會(huì)進(jìn)一步加強(qiáng)網(wǎng)絡(luò)安全審查。企業(yè)在構(gòu)建自身的網(wǎng)絡(luò)與數(shù)據(jù)安全體系過(guò)程中,合規(guī)將會(huì)是一個(gè)無(wú)法回避的重大問(wèn)題。
第一部分:事件背景
《網(wǎng)絡(luò)安全審查辦法》發(fā)布以來(lái)的首次審查行動(dòng)。
7月2日晚,中國(guó)網(wǎng)信網(wǎng)發(fā)布《網(wǎng)絡(luò)安全審查辦公室關(guān)于對(duì)“滴滴出行”啟動(dòng)網(wǎng)絡(luò)安全審查的公告》。公告稱(chēng):為防范國(guó)家數(shù)據(jù)安全風(fēng)險(xiǎn),維護(hù)國(guó)家安全,保障公共利益,依據(jù)《中華人民共和國(guó)國(guó)家安全法》《中華人民共和國(guó)網(wǎng)絡(luò)安全法》,網(wǎng)絡(luò)安全審查辦公室按照《網(wǎng)絡(luò)安全審查辦法》,對(duì)“滴滴出行”實(shí)施網(wǎng)絡(luò)安全審查。為配合網(wǎng)絡(luò)安全審查工作,防范風(fēng)險(xiǎn)擴(kuò)大,審查期間“滴滴出行”停止新用戶注冊(cè)。
《網(wǎng)絡(luò)安全審查辦法》(以下簡(jiǎn)稱(chēng)“《辦法》”)由國(guó)家互聯(lián)網(wǎng)信息辦公室、國(guó)家發(fā)改委等12個(gè)部門(mén)于4月27日下午聯(lián)合發(fā)布,確認(rèn)國(guó)家互聯(lián)網(wǎng)信息辦公室下設(shè)的網(wǎng)絡(luò)安全審查辦公室作為網(wǎng)絡(luò)安全審查的監(jiān)管部門(mén),負(fù)責(zé)制定網(wǎng)絡(luò)安全審查相關(guān)制度規(guī)范,組織網(wǎng)絡(luò)安全審查,而被審查主體關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者(或簡(jiǎn)稱(chēng)“運(yùn)營(yíng)者”)則對(duì)其采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù)負(fù)有預(yù)判風(fēng)險(xiǎn)、提前申報(bào)審查的義務(wù)。《辦法》已于2020年6月1日正式實(shí)施,《網(wǎng)絡(luò)產(chǎn)品和服務(wù)安全審查辦法(試行)》(以下簡(jiǎn)稱(chēng)“《試行辦法》”)同時(shí)廢止。
根據(jù)《辦法》,網(wǎng)絡(luò)安全審查辦公室認(rèn)為需要開(kāi)展網(wǎng)絡(luò)安全審查的,應(yīng)當(dāng)自向運(yùn)營(yíng)者發(fā)出書(shū)面通知之日起30個(gè)工作日內(nèi)完成初步審查,包括形成審查結(jié)論建議和將審查結(jié)論建議發(fā)送網(wǎng)絡(luò)安全審查工作機(jī)制成員單位、相關(guān)關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)工作部門(mén)征求意見(jiàn);情況復(fù)雜的,可以延長(zhǎng)15個(gè)工作日。
根據(jù)《辦法》第八條至第十四條對(duì)網(wǎng)絡(luò)安全審查細(xì)節(jié)的規(guī)定,網(wǎng)絡(luò)安全審查具體流程如下圖:
“滴滴出行”接受網(wǎng)絡(luò)安全審查,新用戶注冊(cè)被叫停,股價(jià)開(kāi)盤(pán)跌逾10%
對(duì)此,滴滴方面回應(yīng)媒體記者稱(chēng),將積極配合網(wǎng)絡(luò)安全審查。審查期間,將在相關(guān)部門(mén)的監(jiān)督指導(dǎo)下,全面梳理和排查網(wǎng)絡(luò)安全風(fēng)險(xiǎn),持續(xù)完善網(wǎng)絡(luò)安全體系和技術(shù)能力。
可能因受此消息影響,東方財(cái)富數(shù)據(jù)顯示,滴滴出行美股開(kāi)盤(pán)跌幅達(dá)10.98%,截至北京時(shí)間7月3日11:50,跌幅收縮至5.30%。
數(shù)據(jù)來(lái)源:東方財(cái)富網(wǎng)
第二部分:《網(wǎng)絡(luò)安全審查辦法》的適用與制度構(gòu)建
一、 制度價(jià)值目標(biāo)與“新網(wǎng)絡(luò)安全觀”
1、《辦法》制度價(jià)值目標(biāo):
《辦法》更加側(cè)重供應(yīng)鏈安全和關(guān)鍵網(wǎng)絡(luò)設(shè)備的自主可控。
《辦法》第一條開(kāi)宗明義的規(guī)定:“為了確保關(guān)鍵信息基礎(chǔ)設(shè)施供應(yīng)鏈安全…制定本辦法。”
同時(shí),《辦法》第九條規(guī)定了在審查中應(yīng)當(dāng)重點(diǎn)注意的問(wèn)題,即,網(wǎng)絡(luò)安全審查重點(diǎn)評(píng)估采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù)可能帶來(lái)的國(guó)家安全風(fēng)險(xiǎn),主要考慮以下因素:(一)產(chǎn)品和服務(wù)使用后帶來(lái)的關(guān)鍵信息基礎(chǔ)設(shè)施被非法控制、遭受干擾或破壞,以及重要數(shù)據(jù)被竊取、泄露、毀損的風(fēng)險(xiǎn);(二)產(chǎn)品和服務(wù)供應(yīng)中斷對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施業(yè)務(wù)連續(xù)性的危害;(三)產(chǎn)品和服務(wù)的安全性、開(kāi)放性、透明性、來(lái)源的多樣性,供應(yīng)渠道的可靠性以及因?yàn)檎巍⑼饨弧①Q(mào)易等因素導(dǎo)致供應(yīng)中斷的風(fēng)險(xiǎn);(四)產(chǎn)品和服務(wù)提供者遵守中國(guó)法律、行政法規(guī)、部門(mén)規(guī)章情況。
《辦法》在進(jìn)行國(guó)家安全風(fēng)險(xiǎn)審查時(shí),將“產(chǎn)品和服務(wù)供應(yīng)中斷對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施業(yè)務(wù)連續(xù)性的危害”以及“供應(yīng)渠道的可靠性以及因?yàn)檎巍⑼饨弧①Q(mào)易等因素導(dǎo)致供應(yīng)中斷的風(fēng)險(xiǎn)”,作為安全風(fēng)險(xiǎn)審查的重要內(nèi)容,特別強(qiáng)調(diào)對(duì)于產(chǎn)品與服務(wù)“供應(yīng)中斷”風(fēng)險(xiǎn)的審查。而《辦法》對(duì)于“供應(yīng)渠道的可靠性”規(guī)定,應(yīng)該是與商務(wù)部的“不可靠實(shí)體清單”制度相對(duì)應(yīng)的。
從上述規(guī)定可以看出,《辦法》的頒布,意味著網(wǎng)絡(luò)安全觀從更加側(cè)重技術(shù)性規(guī)則到更加側(cè)重核心供應(yīng)鏈“自主可控”(參見(jiàn)吳衛(wèi)明《<網(wǎng)絡(luò)安全審查辦法>與 “新網(wǎng)絡(luò)安全觀”的構(gòu)建》一文)。
二、 審查對(duì)象的判斷維度
對(duì)于網(wǎng)絡(luò)安全的審查對(duì)象,涉及“主體”和“網(wǎng)絡(luò)產(chǎn)品與服務(wù)(簡(jiǎn)稱(chēng)“產(chǎn)品”)”兩個(gè)判斷維度:
1、審查對(duì)象的主體維度
《辦法》第二條明確了被審查的主體為關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者,第二十條確認(rèn)了關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者是指經(jīng)關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)工作部門(mén)認(rèn)定的運(yùn)營(yíng)者。
根據(jù)《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例(征求意見(jiàn)稿)》第四條規(guī)定:國(guó)家網(wǎng)信部門(mén)負(fù)責(zé)統(tǒng)籌協(xié)調(diào)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作和相關(guān)監(jiān)督管理工作。國(guó)務(wù)院公安、國(guó)家安全、國(guó)家保密行政管理、國(guó)家密碼管理等部門(mén)在各自職責(zé)范圍內(nèi)負(fù)責(zé)相關(guān)網(wǎng)絡(luò)安全保護(hù)和監(jiān)督管理工作。同時(shí)本次《辦法》的聯(lián)名起草發(fā)布單位中,有帶頭的國(guó)家互聯(lián)網(wǎng)信息辦公室會(huì),還有國(guó)家發(fā)展和改革委員會(huì)、工業(yè)和信息化部、公安部、國(guó)家安全部、商務(wù)部、財(cái)政部、中國(guó)人民銀行、國(guó)家市場(chǎng)監(jiān)督管理總局、國(guó)家廣播電視總局、國(guó)家保密局、國(guó)家密碼管理局。所以可以初步判斷關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)工作部門(mén)可能由上述部門(mén)組成。并且《辦法》第四條確定了中央網(wǎng)絡(luò)安全和信息化委員會(huì)統(tǒng)一領(lǐng)導(dǎo)的地位。
鑒于《網(wǎng)絡(luò)安全法》第三十一條規(guī)定關(guān)鍵基礎(chǔ)設(shè)施的具體范圍和安全保護(hù)辦法由國(guó)務(wù)院制定,且目前尚未正式發(fā)布關(guān)鍵信息基礎(chǔ)設(shè)施的具體認(rèn)定細(xì)則,對(duì)于《辦法》中關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者范圍的界定尚未有明確的法規(guī)規(guī)定。針對(duì)這一問(wèn)題,國(guó)家互聯(lián)網(wǎng)信息辦公室有關(guān)負(fù)責(zé)人在就《辦法》答記者問(wèn)中,明確了《辦法》中規(guī)定的應(yīng)當(dāng)預(yù)判風(fēng)險(xiǎn)申報(bào)網(wǎng)絡(luò)安全審查的義務(wù)主體為“電信、廣播電視、能源、金融、公路水路運(yùn)輸、鐵路、民航、郵政、水利、應(yīng)急管理、衛(wèi)生健康、社會(huì)保障、國(guó)防科技工業(yè)等行業(yè)領(lǐng)域的重要網(wǎng)絡(luò)和信息系統(tǒng)運(yùn)營(yíng)者”。在關(guān)鍵信息基礎(chǔ)設(shè)施的具體認(rèn)定細(xì)則正式出臺(tái)之前,上述范圍內(nèi)的運(yùn)營(yíng)者將作為《辦法》的被審查主體承擔(dān)申報(bào)審查的義務(wù)。
基于以上情況,有理由推測(cè)滴滴出行所使用的網(wǎng)絡(luò)系統(tǒng)被列為了關(guān)鍵信息基礎(chǔ)設(shè)施,因此才可能啟動(dòng)網(wǎng)絡(luò)安全審查程序。截至目前,關(guān)鍵信息基礎(chǔ)設(shè)施的名單并未公布。根據(jù)2017年12月全國(guó)人民代表大會(huì)常務(wù)委員會(huì)執(zhí)法檢查組關(guān)于檢查《中華人民共和國(guó)網(wǎng)絡(luò)安全法》、《全國(guó)人民代表大會(huì)常務(wù)委員會(huì)關(guān)于加強(qiáng)網(wǎng)絡(luò)信息保護(hù)的決定》實(shí)施情況的報(bào)告,工業(yè)和信息化部開(kāi)展了網(wǎng)絡(luò)基礎(chǔ)設(shè)施摸底工作,全面梳理網(wǎng)絡(luò)設(shè)施和信息系統(tǒng),目前全行業(yè)共確定關(guān)鍵網(wǎng)絡(luò)設(shè)施和重要信息系統(tǒng)11590個(gè)。隨著網(wǎng)絡(luò)安全審查與報(bào)工作的開(kāi)展,關(guān)鍵網(wǎng)絡(luò)設(shè)施和重要信息系統(tǒng)的數(shù)量還將不斷攀升。
2、審查對(duì)象的產(chǎn)品維度
對(duì)于納入安全審查的網(wǎng)絡(luò)產(chǎn)品和服務(wù),《辦法》的規(guī)定也更加突出網(wǎng)絡(luò)基礎(chǔ)安全層面。《辦法》第二十條規(guī)定:“本辦法所稱(chēng)網(wǎng)絡(luò)產(chǎn)品和服務(wù)主要指核心網(wǎng)絡(luò)設(shè)備、高性能計(jì)算機(jī)和服務(wù)器、大容量存儲(chǔ)設(shè)備、大型數(shù)據(jù)庫(kù)和應(yīng)用軟件、網(wǎng)絡(luò)安全設(shè)備、云計(jì)算服務(wù),以及其他對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施安全有重要影響的網(wǎng)絡(luò)產(chǎn)品和服務(wù)。”
從《辦法》納入產(chǎn)品審查范圍的設(shè)施界定出發(fā),從網(wǎng)絡(luò)結(jié)構(gòu)角度看,涉及到了網(wǎng)絡(luò)系統(tǒng)的物理層、數(shù)據(jù)鏈路層、網(wǎng)絡(luò)層、傳輸層等基礎(chǔ)層面。從功能角度看,涉及到了信息傳輸、運(yùn)算、存儲(chǔ)、網(wǎng)絡(luò)安全、數(shù)據(jù)庫(kù)、云計(jì)算等各個(gè)重要方面。
《辦法》在我國(guó)開(kāi)啟“數(shù)字中國(guó)”的關(guān)鍵時(shí)期發(fā)布,具有積極的規(guī)范意義。從數(shù)字中國(guó)的角度看,毫無(wú)疑問(wèn),關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者將成為“數(shù)字中國(guó)”的重要參與者,而對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施安全有重要影響的網(wǎng)絡(luò)產(chǎn)品和服務(wù),無(wú)疑是保障“數(shù)字中國(guó)”基礎(chǔ)設(shè)施安全、可控的基礎(chǔ)。因此,將安全審查聚焦于“關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者”采購(gòu)“對(duì)安全有重要影響的網(wǎng)絡(luò)產(chǎn)品和服務(wù)”,在“數(shù)字中國(guó)”與國(guó)際上圍繞信息網(wǎng)絡(luò)安全所展開(kāi)的大博弈背景下,其意義可謂深遠(yuǎn)。
主體與產(chǎn)品兩個(gè)維度,其關(guān)系具體如下圖示:

三、 審查主體全面覆蓋
《辦法》第四條規(guī)定:“在中央網(wǎng)絡(luò)安全和信息化委員會(huì)領(lǐng)導(dǎo)下,國(guó)家互聯(lián)網(wǎng)信息辦公室會(huì)同中華人民共和國(guó)國(guó)家發(fā)展和改革委員會(huì)、中華人民共和國(guó)工業(yè)和信息化部、中華人民共和國(guó)公安部、中華人民共和國(guó)國(guó)家安全部、中華人民共和國(guó)財(cái)政部、中華人民共和國(guó)商務(wù)部、中國(guó)人民銀行、國(guó)家市場(chǎng)監(jiān)督管理總局、國(guó)家廣播電視總局、國(guó)家保密局、國(guó)家密碼管理局建立國(guó)家網(wǎng)絡(luò)安全審查工作機(jī)制。”
由上述規(guī)定可以看出,網(wǎng)絡(luò)安全審查機(jī)制中,中央網(wǎng)絡(luò)安全和信息化委員會(huì)是領(lǐng)導(dǎo)機(jī)構(gòu),但并不直接參與審核,而是領(lǐng)導(dǎo)和協(xié)調(diào)審查機(jī)制的建立。
參與審查機(jī)制的機(jī)構(gòu)則包括國(guó)家互聯(lián)網(wǎng)信息辦公室,以及十一個(gè)中央政府職能部門(mén),參與主體職能分布相當(dāng)廣泛。
為什么要這樣設(shè)立審查機(jī)制呢?其核心仍是“新網(wǎng)絡(luò)安全觀”的體現(xiàn):
網(wǎng)絡(luò)產(chǎn)品和服務(wù)的采購(gòu),必然涉及國(guó)家產(chǎn)業(yè)政策、網(wǎng)絡(luò)系統(tǒng)維護(hù)與管理、網(wǎng)絡(luò)系統(tǒng)的信息安全、國(guó)家安全、財(cái)政資金的使用和劃撥、對(duì)外貿(mào)易政策的制定與調(diào)整、金融安全與金融支持、市場(chǎng)秩序的維護(hù)與清理、新聞發(fā)布與傳播、保守國(guó)家秘密、以及密碼體系的安全與可靠。這些功能,任何一個(gè)部門(mén)均無(wú)法單獨(dú)完成,為了避免在安全審查上的漏洞和標(biāo)準(zhǔn)不一,需要建立多部門(mén)的強(qiáng)力協(xié)同機(jī)制。
四、 “多樣、可控”新理念
具體而言,《辦法》第九條規(guī)定了網(wǎng)絡(luò)安全審查過(guò)程中,對(duì)于國(guó)家安全影響的重要考量因素:
其中第(三)款的規(guī)定特別值得關(guān)注,“產(chǎn)品和服務(wù)的安全性、開(kāi)放性、透明性、來(lái)源的多樣性,供應(yīng)渠道的可靠性以及因?yàn)檎巍⑼饨弧①Q(mào)易等因素導(dǎo)致供應(yīng)中斷的風(fēng)險(xiǎn)。”該條款的關(guān)鍵詞包括“來(lái)源的多樣性”以及“供應(yīng)渠道的可靠性”。應(yīng)該說(shuō),這一規(guī)則有深刻的國(guó)際信息技術(shù)博弈的大背景。近幾年來(lái),中國(guó)的網(wǎng)絡(luò)設(shè)備與服務(wù)領(lǐng)域面臨巨大的不確定性,對(duì)于國(guó)家安全形成一定壓力。如美國(guó)政府對(duì)于納入“實(shí)體清單”的中國(guó)企業(yè)或其他機(jī)構(gòu),在采購(gòu)美國(guó)相關(guān)網(wǎng)絡(luò)產(chǎn)品或服務(wù)時(shí),設(shè)置了諸多審查或限制,而這些限制往往與政治、外交、貿(mào)易沖突等背景緊密相關(guān)。同時(shí),由于在諸多核心技術(shù)領(lǐng)域,中國(guó)對(duì)于境外供應(yīng)商的依賴度較高,來(lái)源過(guò)于集中。一旦受到其他因素影響“斷供”,對(duì)于網(wǎng)絡(luò)安全與正常運(yùn)營(yíng)將帶來(lái)巨大沖擊(參見(jiàn)吳衛(wèi)明《<網(wǎng)絡(luò)安全審查辦法>與 “新網(wǎng)絡(luò)安全觀”的構(gòu)建》一文)。
“渠道單一化”一旦遭遇“供應(yīng)渠道的不可靠”,其疊加效果將會(huì)非常巨大。因此,通過(guò)對(duì)“來(lái)源的多樣性”以及“供應(yīng)渠道的可靠性”進(jìn)行規(guī)定,并作為審查的重要內(nèi)容,有利于促成企業(yè)選擇多元產(chǎn)品和更為“可靠”的渠道。通過(guò)企業(yè)的選擇,可以進(jìn)一步培育“多元化”的供應(yīng)鏈。
某種意義上講,“來(lái)源的多樣性”以及“供應(yīng)渠道的可靠性”并不是一個(gè)傳統(tǒng)意義上的網(wǎng)絡(luò)安全技術(shù)審核標(biāo)準(zhǔn),而是一個(gè)供應(yīng)鏈安全的標(biāo)準(zhǔn)。這一標(biāo)準(zhǔn)的設(shè)立,不僅有利于國(guó)際間網(wǎng)絡(luò)信息技術(shù)的均衡分布于合理流動(dòng),也有利于國(guó)內(nèi)相關(guān)網(wǎng)絡(luò)產(chǎn)品及服務(wù)提供者的長(zhǎng)期發(fā)展。
五、 不同主體面的合規(guī)策略選擇
總體而言,《辦法》是一部體現(xiàn)全面網(wǎng)絡(luò)安全觀的規(guī)范。在強(qiáng)調(diào)技術(shù)帶來(lái)的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的同時(shí),對(duì)于產(chǎn)品于服務(wù)來(lái)源單一、供應(yīng)渠道不可靠性等供應(yīng)鏈安全風(fēng)險(xiǎn)也提升到了重要的位置。對(duì)于《辦法》,企業(yè)也應(yīng)順勢(shì)而為:
1、關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者
關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者,應(yīng)充分讀懂《辦法》所蘊(yùn)含的深層含義與審查措施,并積極規(guī)劃自身的合規(guī)方案,在源頭采購(gòu)環(huán)節(jié)就應(yīng)采用全面安全觀指導(dǎo)自己的采購(gòu)行為。簡(jiǎn)單的技術(shù)風(fēng)險(xiǎn)容易解決,而產(chǎn)品組合不合理帶來(lái)的供應(yīng)鏈風(fēng)險(xiǎn),則不僅難以解決,而且成本巨大(參見(jiàn)吳衛(wèi)明《<網(wǎng)絡(luò)安全審查辦法>與 “新網(wǎng)絡(luò)安全觀”的構(gòu)建》一文)。
2、網(wǎng)絡(luò)產(chǎn)品與服務(wù)的供應(yīng)商
除常規(guī)的技術(shù)能力外,供應(yīng)商需要考慮的是,如何證明“供應(yīng)渠道的可靠性”以及如何避免被納入“因?yàn)檎巍⑼饨弧①Q(mào)易等因素導(dǎo)致供應(yīng)中斷的風(fēng)險(xiǎn)”中。
境外供應(yīng)商,對(duì)于可靠性問(wèn)題的考量通常更為復(fù)雜,因?yàn)椴粌H要受制于中國(guó)的法律規(guī)范,還要受制于其所在國(guó)的法律規(guī)范。如何減少所在國(guó)法律、政治、貿(mào)易政策對(duì)于設(shè)備與服務(wù)出口造成影響,成為其首先應(yīng)考量的合規(guī)策略。
3、充分評(píng)估網(wǎng)絡(luò)安全審查對(duì)合同簽約等采購(gòu)活動(dòng)的影響
《辦法》第六條規(guī)定了對(duì)采購(gòu)合同的要求,對(duì)于申報(bào)網(wǎng)絡(luò)安全審查的采購(gòu)活動(dòng),運(yùn)營(yíng)者應(yīng)通過(guò)采購(gòu)文件、合同或其他有約束力的手段要求產(chǎn)品和服務(wù)提供者配合網(wǎng)絡(luò)安全審查,并與產(chǎn)品和服務(wù)提供者約定網(wǎng)絡(luò)安全審查通過(guò)后合同方可生效。同時(shí),《辦法》第七條規(guī)定將“采購(gòu)文件、協(xié)議、擬簽訂的合同等”明確納入申報(bào)材料要求,運(yùn)營(yíng)者申報(bào)網(wǎng)絡(luò)安全審查時(shí),應(yīng)當(dāng)提交以下材料:(一)申報(bào)書(shū);(二)關(guān)于影響或可能影響國(guó)家安全的分析報(bào)告;(三)采購(gòu)文件、協(xié)議、擬簽訂的合同等;(四)網(wǎng)絡(luò)安全審查工作需要的其他材料。
據(jù)此,涉及此類(lèi)采購(gòu)的合同,對(duì)于合同生效應(yīng)作必要的約定,以免影響合同的履行。
第三部分:其他相關(guān)制度的延申簡(jiǎn)介
與網(wǎng)絡(luò)安全審查制度協(xié)同建立的其他國(guó)家安全風(fēng)險(xiǎn)管理制度
1、數(shù)據(jù)安全審查制度
新近出臺(tái)的《數(shù)據(jù)安全法》第二十四條中也協(xié)同建立了數(shù)據(jù)安全審查制度,規(guī)定:“國(guó)家建立數(shù)據(jù)安全審查制度,對(duì)影響或者可能影響國(guó)家安全的數(shù)據(jù)處理活動(dòng)進(jìn)行國(guó)家安全審查。”并且明確“依法作出的安全審查決定為最終決定”,這將意味著對(duì)審查結(jié)果無(wú)法提起行政復(fù)議或行政訴訟。
考慮到《數(shù)據(jù)安全法》自2021年9月1日起施行,雖然本次“滴滴出行”案可能不會(huì)依據(jù)《數(shù)據(jù)安全法》進(jìn)行審查,但在未來(lái)企業(yè)合規(guī)與配合執(zhí)法過(guò)程中,關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者在關(guān)注采購(gòu)網(wǎng)絡(luò)產(chǎn)品與服務(wù)的供應(yīng)鏈安全風(fēng)險(xiǎn)時(shí),不僅需注意包括《辦法》中提到的“重要數(shù)據(jù)被竊取、泄露、毀損的風(fēng)險(xiǎn)”,還需注意數(shù)據(jù)處理活動(dòng)帶來(lái)的其他國(guó)家安全風(fēng)險(xiǎn)。另外,根據(jù)《數(shù)據(jù)安全法》規(guī)定,利用互聯(lián)網(wǎng)等信息網(wǎng)絡(luò)開(kāi)展數(shù)據(jù)處理活動(dòng),應(yīng)當(dāng)注意在網(wǎng)絡(luò)安全等級(jí)保護(hù)制度的基礎(chǔ)上,履行上述數(shù)據(jù)安全保護(hù)義務(wù)。
2、重要數(shù)據(jù)分類(lèi)分級(jí)、出境安全評(píng)估及管理制度
根據(jù)《數(shù)據(jù)安全法》,國(guó)家建立數(shù)據(jù)分類(lèi)分級(jí)保護(hù)制度,根據(jù)數(shù)據(jù)在經(jīng)濟(jì)社會(huì)發(fā)展中的重要程度,以及一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,對(duì)國(guó)家安全、公共利益或者個(gè)人、組織合法權(quán)益造成的危害程度,對(duì)數(shù)據(jù)實(shí)行分類(lèi)分級(jí)保護(hù)。后續(xù)國(guó)家關(guān)部門(mén)還將制定重要數(shù)據(jù)目錄,并對(duì)關(guān)系國(guó)家安全、國(guó)民經(jīng)濟(jì)命脈、重要民生、重大公共利益等國(guó)家核心數(shù)據(jù),實(shí)行更加嚴(yán)格的管理制度。
根據(jù)《網(wǎng)絡(luò)安全法》與《數(shù)據(jù)安全法》,關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者在中華人民共和國(guó)境內(nèi)運(yùn)營(yíng)中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù)應(yīng)當(dāng)在境內(nèi)存儲(chǔ)。因業(yè)務(wù)需要,確需向境外提供的,應(yīng)當(dāng)按照國(guó)家網(wǎng)信部門(mén)會(huì)同國(guó)務(wù)院有關(guān)部門(mén)制定的辦法進(jìn)行安全評(píng)估。目前,個(gè)人信息與重要數(shù)據(jù)出境安全評(píng)估及管理辦法并未正式出臺(tái),有關(guān)部門(mén)正在征求意見(jiàn)。待正式監(jiān)管細(xì)則出臺(tái)后,將為國(guó)際環(huán)境下數(shù)據(jù)流動(dòng)及國(guó)家安全風(fēng)險(xiǎn)管理提供更清晰明確的安全合規(guī)活動(dòng)邊界。
與此相關(guān)的,滴滴出行向美國(guó)證監(jiān)會(huì)提交的Form F-1(招股說(shuō)明書(shū))中提到:2021年6月10日,中國(guó)全國(guó)人民代表大會(huì)常務(wù)委員會(huì)頒布了《數(shù)據(jù)安全法》,該法將于2021年9月生效。《數(shù)據(jù)安全法》規(guī)定了開(kāi)展數(shù)據(jù)活動(dòng)的實(shí)體和個(gè)人的數(shù)據(jù)安全和隱私義務(wù)。《數(shù)據(jù)安全法》還根據(jù)數(shù)據(jù)在經(jīng)濟(jì)和社會(huì)發(fā)展中的重要性,以及這些數(shù)據(jù)被篡改、破壞、泄露或被非法獲取或使用時(shí)對(duì)國(guó)家安全、公共利益、個(gè)人或組織的合法權(quán)益的危害程度,引入了數(shù)據(jù)分類(lèi)和分級(jí)保護(hù)制度。對(duì)于每一類(lèi)數(shù)據(jù),都需要采取適當(dāng)?shù)谋Wo(hù)措施。例如,重要數(shù)據(jù)的處理者應(yīng)指定負(fù)責(zé)數(shù)據(jù)安全的人員和管理機(jī)構(gòu),對(duì)其數(shù)據(jù)處理活動(dòng)進(jìn)行風(fēng)險(xiǎn)評(píng)估,并向主管部門(mén)提交風(fēng)險(xiǎn)評(píng)估報(bào)告。此外,《數(shù)據(jù)安全法》對(duì)那些可能影響國(guó)家安全的數(shù)據(jù)活動(dòng)規(guī)定了國(guó)家安全審查程序,并對(duì)某些數(shù)據(jù)和信息規(guī)定了出口限制。由于《數(shù)據(jù)安全法》是最近頒布的,尚未生效,我們可能需要進(jìn)一步調(diào)整我們的商業(yè)慣例,以符合該法律的規(guī)定。
綜上,關(guān)鍵信息基礎(chǔ)設(shè)施對(duì)國(guó)家安全、經(jīng)濟(jì)安全、社會(huì)穩(wěn)定、公眾健康和安全至關(guān)重要。我國(guó)建立網(wǎng)絡(luò)安全審查制度,目的是通過(guò)網(wǎng)絡(luò)安全審查這一舉措,及早發(fā)現(xiàn)并避免采購(gòu)產(chǎn)品和服務(wù)給關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)行帶來(lái)風(fēng)險(xiǎn)和危害,保障關(guān)鍵信息基礎(chǔ)設(shè)施供應(yīng)鏈安全,維護(hù)國(guó)家安全。
網(wǎng)約車(chē)行業(yè)在互聯(lián)網(wǎng)經(jīng)濟(jì)下的交通出行行業(yè)中占有重要地位,其運(yùn)營(yíng)的網(wǎng)絡(luò)設(shè)施承載著大量設(shè)施及交通出行網(wǎng)絡(luò)節(jié)點(diǎn)交互與數(shù)據(jù)存儲(chǔ)。本次網(wǎng)絡(luò)安全審查事件,對(duì)于可能構(gòu)成關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者的互聯(lián)網(wǎng)企業(yè)而言,無(wú)疑是一次重要的啟示,值得關(guān)注并構(gòu)建響應(yīng)的合規(guī)體系予以應(yīng)對(duì)。
引用文章
《<網(wǎng)絡(luò)安全審查辦法>與 “新網(wǎng)絡(luò)安全觀”的構(gòu)建》,吳衛(wèi)明。
《網(wǎng)絡(luò)產(chǎn)品安全審查制度及相關(guān)合規(guī)風(fēng)險(xiǎn)—寫(xiě)于美國(guó)關(guān)于禁用華為設(shè)備的法案獲批之后》,吳衛(wèi)明、劉昀東。
《<網(wǎng)絡(luò)安全審查辦法>解讀》,吳衛(wèi)明、朱凱凡。






