企业合规

网络安全等级保护2.0合规建设要点

王

王吉成

执业律师

网络安全等级保护2.0合规如何建设?依《网络安全法》第21条及《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019),需落实等级保护制度。本文解析等保2.0合规建设要点。

引言

网络安全等级保护制度(“等保2.0”)是企业网络安全合规的核心制度。准确把握等保2.0的法律依据、定级备案、安全建设、测评要求,是企业网络安全合规建设的关键。本文结合《网络安全法》第二十一条、第三十一条、第七十六条及《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)、《信息安全技术 网络安全等级保护测评要求》(GB/T 28448-2019)等国家标准,解析网络安全等级保护2.0合规建设要点。

一、等级保护制度与定级

  1. 《网络安全法》第二十一条规定,国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。
  2. 《网络安全法》第七十六条规定了网络运营者、网络安全、关键信息基础设施等术语。
  3. 《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)是等保2.0的核心国家标准。
  4. 定级对象。定级对象包括通信网络设施、信息系统、数据资源等。
  5. 等级划分。等级保护分为五级:第一级(用户自主保护级)至第五级(访问验证保护级)。
  6. 定级流程。确定定级对象、初步确定等级、专家评审、主管部门审核、公安机关备案审查。

三、等级保护的备案

  1. 备案主体。第二级以上网络运营者应当自确定其安全保护等级之日起三十日内办理备案手续。
  2. 备案机关。设区的市级以上公安机关网络安全部门。
  3. 备案材料。定级报告、备案表、网络安全等级保护备案表等。

四、等级保护的安全建设

等保2.0的安全建设包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五个技术领域,以及安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理五个管理领域。每个领域均包含若干控制点,企业应当依据相应等级的要求开展安全建设。

五、等级测评

  1. 测评机构。具备国家网络安全等级保护工作协调小组办公室推荐的测评机构。
  2. 测评周期。第三级网络应当每年至少进行一次等级测评,第四级网络应当每年至少进行一次等级测评,第二级网络不要求强制测评。
  3. 测评内容。安全技术测评、安全管理测评。
  4. 测评结论。优、良、中、差四个等级。

六、关键信息基础设施的特殊要求

依《网络安全法》第三十一条至第三十七条:

  1. 关键信息基础设施的认定。重要行业和领域网络运营者的网络设施、信息系统等一旦遭到破坏、丧失功能或者数据泄露可能严重危害国家安全、国计民生、公共利益的,认定为关键信息基础设施。
  2. 安全评估。关键信息基础设施的运营者应当每年至少进行一次网络安全评估。
  3. 数据本地化。在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。
  4. 数据出境。确需向境外提供的,应当按规定进行安全评估。
  5. 采购审查。关键信息基础设施运营者采购可能影响国家安全的网络产品和服务,应当通过国家安全审查。

七、法律责任与合规建议

  1. 依《网络安全法》第五十九条,网络运营者不履行网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款。
  2. 对关键信息基础设施,拒不改正的,处十万元以上一百万元以下罚款,并可以责令暂停相关业务、停业整顿、关闭网站、吊销相关业务许可证。
  3. 构成犯罪的,依法追究刑事责任。
  4. 合规建议。一是完善网络安全管理制度与应急预案;二是加强技术防护与人员培训;三是定期开展等级测评并及时整改;四是加强供应链管理与数据安全管理。

九、典型情形与提示

实务中以下情形需注意:一是等级保护对象发生变化的,应当重新定级备案;二是等级测评发现的问题应当及时整改;三是关键信息基础设施的网络安全保护义务高于一般网络运营者。提示:江西吉安地区近年来稳步推进网络安全等级保护制度。当地公安机关网安部门对等级保护备案、测评工作给予指导。涉案企业应当及时委托律师与专业测评机构,定期开展等级测评,及时整改问题,避免行政处罚与刑事责任。

十、结语

网络安全等级保护2.0合规建设是企业网络安全合规的核心内容。准确把握等保2.0的法律依据、定级备案、安全建设、测评要求,是企业网络安全合规建设的关键。涉案企业应当及时委托律师与专业测评机构,全面评估网络安全状况,建立长效网络安全合规管理机制。

分享本文:
返回文章列表

有法律问题需要咨询?

如果您对本文内容有任何疑问,或需要专业法律服务,欢迎随时联系。