2017年6月1日頒佈的網路安全法運營商的相關規定有哪些

kidking2010發表於2018-04-11
一、網路安全法運營商對網路執行安全的規定
(一)一般規定
1、第十七條
國家實行網路安全等級保護制度。網路運營者應當按照網路安全等級保護制度的要求,履行下列安全保護義務,保障網路免受干擾、破壞或者未經授權的訪問,防止網路資料洩露或者被竊取、篡改:
(1)制定內部安全管理制度和操作規程,確定網路安全負責人,落實網路安全保護責任;
(2)採取防範計算機病毒和網路攻擊、網路入侵等危害網路安全行為的技術措施;
(3)採取記錄、跟蹤網路執行狀態,監測、記錄網路安全事件的技術措施,並按照規定留存網路日誌;
(4)採取資料分類、重要資料備份和加密等措施;
(5)法律、行政法規規定的其他義務。
網路安全等級保護的具體辦法由GWY規定。
2、第十八條
網路產品、服務應當符合相關國家標準、行業標準。網路產品、服務的提供者不得設定惡意程式;其產品、服務具有收集使用者資訊功能的,應當向使用者明示並取得同意;發現其網路產品、服務存在安全缺陷、漏洞等風險時,應當及時向使用者告知並採取補救措施。
網路產品、服務的提供者應當為其產品、服務持續提供安全維護;在規定或者當事人約定的期間內,不得終止提供安全維護。
3、第十九條
網路關鍵裝置和網路安全專用產品應當按照相關國家標準、行業標準的強制性要求,由具備資格的機構安全認證合格或者安全檢測符合要求後,方可銷售。國家網信部門會同GWY有關部門制定、公佈網路關鍵裝置和網路安全專用產品目錄,並推動安全認證和安全檢測結果互認,避免重複認證、檢測。
4、第二十條
網路運營者為使用者辦理網路接入、域名註冊服務,辦理固定電話、行動電話等入網手續,或者為使用者提供資訊釋出服務,應當在與使用者簽訂協議或者確認提供服務時,要求使用者提供真實身份資訊。使用者不提供真實身份資訊的,網路運營者不得為其提供相關服務。
國家支援研究開發安全、方便的電子身份認證技術,推動不同電子身份認證技術之間的互認、通用。
5、第二十一條
網路運營者應當制定網路安全事件應急預案,及時處置系統漏洞、計算機病毒、網路入侵、網路攻擊等安全風險;在發生危害網路安全的事件時,立即啟動應急預案,採取相應的補救措施,並按照規定向有關主管部門報告。
6、第二十二條
任何個人和組織不得從事入侵他人網路、干擾他人網路正常功能、竊取網路資料等危害網路安全的活動;不得提供從事入侵網路、干擾網路正常功能、竊取網路資料等危害網路安全活動的工具和製作方法;不得為他人實施危害網路安全的活動提供技術支援、廣告推廣、支付結算等幫助。
7、第二十三條
為國家安全和偵查犯罪的需要,偵查機關依照法律規定,可以要求網路運營者提供必要的支援與協助。
8、第二十四條
國家支援網路運營者之間開展網路安全資訊收集、分析、通報和應急處置等方面的合作,提高網路運營者的安全保障能力。
有關行業組織建立健全本行業的網路安全保護規範和協作機制,加強對網路安全風險的分析評估,定期向會員進行風險警示,支援、協助會員應對網路安全風險。
(二)關鍵資訊基礎設施的執行安全
1、第二十五條
國家對提供公共通訊、廣播電視傳輸等服務的基礎資訊網路,能源、交通、水利、金融等重要行業和供電、供水、供氣、醫療衛生、社會保障等公共服務領域的重要資訊系統,軍事網路,設區的市級以上國家機關等政務網路,使用者數量眾多的網路服務提供者所有或者管理的網路和系統(以下稱關鍵資訊基礎設施),實行重點保護。關鍵資訊基礎設施安全保護辦法由GWY制定。
2、第二十六條
GWY通訊、廣播電視、能源、交通、水利、金融等行業的主管部門和GWY其他有關部門(以下稱負責關鍵資訊基礎設施安全保護工作的部門)按照GWY規定的職責,分別負責指導和監督關鍵資訊基礎設施執行安全保護工作。
3、第二十七條
建設關鍵資訊基礎設施應當確保其具有支援業務穩定、持續執行的效能,並保證安全技術措施同步規劃、同步建設、同步使用。
4、第二十八條
除本法第十七條的規定外,關鍵資訊基礎設施的運營者還應當履行下列安全保護義務:
(1)設定專門安全管理機構和安全管理負責人,並對該負責人和關鍵崗位的人員進行安全背景審查;
(2)定期對從業人員進行網路安全教育、技術培訓和技能考核;
(3)對重要系統和資料庫進行容災備份;
(4)制定網路安全事件應急預案,並定期組織演練;
(5)法律、行政法規規定的其他義務。
5、第二十九條
關鍵資訊基礎設施的運營者採購網路產品和服務,應當與提供者簽訂安全保密協議,明確安全和保密義務與責任。
6、第三十條
關鍵資訊基礎設施的運營者採購網路產品或者服務,可能影響國家安全的,應當透過國家網信部門會同GWY有關部門組織的安全審查。具體辦法由GWY規定。
7、第三十一條
關鍵資訊基礎設施的運營者應當在中華人民共和國境記憶體儲在運營中收集和產生的公民個人資訊等重要資料;因業務需要,確需在境外儲存或者向境外的組織或者個人提供的,應當按照國家網信部門會同GWY有關部門制定的辦法進行安全評估。法律、行政法規另有規定的從其規定。
8、第三十二條
關鍵資訊基礎設施的運營者應當自行或者委託專業機構對其網路的安全性和可能存在的風險每年至少進行一次檢測評估,並對檢測評估情況及採取的改進措施提出網路安全報告,報送相關負責關鍵資訊基礎設施安全保護工作的部門。
9、第三十三條
國家網信部門應當統籌協調有關部門,建立協作機制。對關鍵資訊基礎設施的安全保護可以採取下列措施:
(1)對關鍵資訊基礎設施的安全風險進行抽查檢測,提出改進措施,必要時可以委託專業檢驗檢測機構對網路存在的安全風險進行檢測評估;
(2)定期組織關鍵資訊基礎設施的運營者進行網路安全應急演練,提高關鍵資訊基礎設施應對網路安全事件的水平和協同配合能力;
(3)促進有關部門、關鍵資訊基礎設施運營者以及網路安全服務機構、有關研究機構等之間的網路安全資訊共享;
(4)對網路安全事件的應急處置與恢復等,提供技術支援與協助。
二、網路安全法運營商對網路資訊保安的規定
(一)第三十四條
網路運營者應當建立健全使用者資訊保護制度,加強對使用者個人資訊、隱私和商業秘密的保護。
(二)第三十五條
網路運營者收集、使用公民個人資訊,應當遵循合法、正當、必要的原則,明示收集、使用資訊的目的、方式和範圍,並經被收集者同意。
網路運營者不得收集與其提供的服務無關的公民個人資訊,不得違反法律、行政法規的規定和雙方的約定收集、使用公民個人資訊,並應當依照法律、行政法規的規定或者與使用者的約定,處理其儲存的公民個人資訊。
網路運營者收集、使用公民個人資訊,應當公開其收集、使用規則。
(三)第三十六條
網路運營者對其收集的公民個人資訊必須嚴格保密,不得洩露、篡改、毀損,不得出售或者非法向他人提供。
網路運營者應當採取技術措施和其他必要措施,確保公民個人資訊保安,防止其收集的公民個人資訊洩露、毀損、丟失。在發生或者可能發生資訊洩露、毀損、丟失的情況時,應當立即採取補救措施,告知可能受到影響的使用者,並按照規定向有關主管部門報告。
(四)第三十七條
公民發現網路運營者違反法律、行政法規的規定或者雙方的約定收集、使用其個人資訊的,有權要求網路運營者刪除其個人資訊;發現網路運營者收集、儲存的其個人資訊有錯誤的,有權要求網路運營者予以更正。
(五)第三十八條
任何個人和組織不得竊取或者以其他非法方式獲取公民個人資訊,不得出售或者非法向他人提供公民個人資訊。
(六)第三十九條
依法負有網路安全監督管理職責的部門,必須對在履行職責中知悉的公民個人資訊、隱私和商業秘密嚴格保密,不得洩露、出售或者非法向他人提供。
(七)第四十條
網路運營者應當加強對其使用者釋出的資訊的管理,發現法律、行政法規禁止釋出或者傳輸的資訊的,應當立即停止傳輸該資訊,採取消除等處置措施,防止資訊擴散,儲存有關記錄,並向有關主管部門報告。
(八)第四十一條
電子資訊傳送者傳送的電子資訊,應用軟體提供者提供的應用軟體不得設定惡意程式,不得含有法律、行政法規禁止釋出或者傳輸的資訊。
電子資訊傳送服務提供者和應用軟體下載服務提供者,應當履行安全管理義務,發現電子資訊傳送者、應用軟體提供者有前款規定行為的,應當停止提供服務,採取消除等處置措施,儲存有關記錄,並向有關主管部門報告。
(九)第四十二條
網路運營者應當建立網路資訊保安投訴、舉報平臺,公佈投訴、舉報方式等資訊,及時受理並處理有關網路資訊保安的投訴和舉報。
(十)第四十三條
國家網信部門和有關部門依法履行網路安全監督管理職責,發現法律、行政法規禁止釋出或者傳輸的資訊的,應當要求網路運營者停止傳輸,採取消除等處置措施,儲存有關記錄;對來源於中華人民共和國境外的上述資訊,應當通知有關機構採取技術措施和其他必要措施阻斷資訊傳播。

來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/23141985/viewspace-2152808/,如需轉載,請註明出處,否則將追究法律責任。

相關文章