引言:2017年6月1日,《網(wǎng)絡(luò)安全法》正式實(shí)施,作為我國(guó)網(wǎng)絡(luò)安全領(lǐng)域的首部基礎(chǔ)性法律,內(nèi)容十分豐富,奠定了中國(guó)網(wǎng)絡(luò)安全保護(hù)和網(wǎng)絡(luò)空間治理的基本框架,是引導(dǎo)我國(guó)網(wǎng)信事業(yè)沿著健康安全軌道運(yùn)行的指南針,具有里程碑意義?!毒W(wǎng)絡(luò)安全法》集中體現(xiàn)了網(wǎng)絡(luò)空間各利益相關(guān)方普遍關(guān)心的問(wèn)題,確定了網(wǎng)絡(luò)建設(shè)、運(yùn)營(yíng)、維護(hù)和使用網(wǎng)絡(luò),以及網(wǎng)絡(luò)安全監(jiān)管等多項(xiàng)法律規(guī)范和制度,這些規(guī)范和制度相互影響、相互作用、相互協(xié)調(diào),形成了一個(gè)維護(hù)網(wǎng)絡(luò)空間安全的閉環(huán)系統(tǒng)。
為了配合《網(wǎng)絡(luò)安全法》的宣傳與貫徹,普及我國(guó)首部網(wǎng)絡(luò)安全法,筆者將對(duì)《網(wǎng)絡(luò)安全法》中的重要法律制度進(jìn)行系列解讀,本期解讀:國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)法律制度。
“關(guān)鍵信息基礎(chǔ)設(shè)施”( Critical Information Infrastructure,CII)是網(wǎng)絡(luò)時(shí)代基于“關(guān)鍵基礎(chǔ)設(shè)施”(Critical Infrastructure CI)延展出的一個(gè)新概念。2001年10月,美國(guó)政府頒布了一項(xiàng)《美國(guó)愛(ài)國(guó)者法案》(USA PATRIOT Act),該法案全稱(chēng):Uniting and Strengthening America by Providing Appropriate Tools Required to Intercept and Obstruct Terrorism Act of 2001,中文譯文為“通過(guò)提供攔截和阻止恐怖活動(dòng)所需要的適當(dāng)手段統(tǒng)一和強(qiáng)化美國(guó)法案”,其中“Providing Appropriate Tools Required to Intercept and Obstruct Terrorism”的首個(gè)字母縮寫(xiě)恰好是英語(yǔ)中 的“PATRIOT”(愛(ài)國(guó)者)的組合,因此被統(tǒng)一稱(chēng)為“愛(ài)國(guó)者法案”?!睹绹?guó)愛(ài)國(guó)者法案》以法律的形式定義了“關(guān)鍵基礎(chǔ)設(shè)施”,即“對(duì)美國(guó)至關(guān)重要的系統(tǒng)和資產(chǎn),不論實(shí)體的還是虛擬的,重要到如果這類(lèi)系統(tǒng)或資產(chǎn)不運(yùn)行或是遭到破壞將會(huì)對(duì)安全、國(guó)家經(jīng)濟(jì)安全、國(guó)家公眾健康或安全,或這些事項(xiàng)的任何組合造成削弱影響?!痹摲ò高€特別明確了屬于國(guó)家關(guān)鍵基礎(chǔ)設(shè)施的經(jīng)濟(jì)部門(mén)范疇,包括:電信、能源、金融服務(wù)、海洋、交通領(lǐng)域,以及“對(duì)維護(hù)國(guó)防、政府連續(xù)性、經(jīng)濟(jì)繁榮以及在美生活質(zhì)量至關(guān)重要的網(wǎng)絡(luò)和物理基礎(chǔ)設(shè)施服務(wù)”(參見(jiàn)USA PATRIOT Act SEC 1016 CRITICAL INFRASTRUCTURE PROTECTION)。我國(guó)政府于2007年曾發(fā)布《國(guó)務(wù)院辦公廳關(guān)于開(kāi)展重大基礎(chǔ)設(shè)施安全隱患排查工作的通知》(國(guó)辦發(fā)〔2007〕58號(hào)),該通知最先在我國(guó)使用了“重大基礎(chǔ)設(shè)施”的概念,并列舉了公路、鐵路、水運(yùn)交通設(shè)施、大型水利設(shè)施、大型煤礦、重要電力設(shè)施、石油天然氣設(shè)施、城市基礎(chǔ)設(shè)施等九種類(lèi)別。
近十多年來(lái),隨著信息通信技術(shù)(ICT)的飛速發(fā)展,越來(lái)越多的關(guān)鍵基礎(chǔ)設(shè)施(CI)接入互聯(lián)網(wǎng),形成了基于信息通信網(wǎng)絡(luò)信息系統(tǒng)的“關(guān)鍵信息基礎(chǔ)設(shè)施”(CII),且涵蓋的范圍在不斷擴(kuò)大。根據(jù)國(guó)際電信聯(lián)盟的定義,國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施是指支撐國(guó)家關(guān)鍵基礎(chǔ)設(shè)施的信息系統(tǒng)。網(wǎng)絡(luò)主權(quán)下的國(guó)家關(guān)鍵信息基礎(chǔ)設(shè)施(National Critical Information Infrastructure,NCII)是保障國(guó)家的軍事、電力、通信、能源、金融、水利以及國(guó)家機(jī)關(guān)等國(guó)家重要領(lǐng)域基礎(chǔ)設(shè)施正常、穩(wěn)定及連續(xù)運(yùn)營(yíng)的信息通信網(wǎng)絡(luò)信息系統(tǒng)。保障關(guān)鍵信息基礎(chǔ)設(shè)施的安全,對(duì)于保障國(guó)家網(wǎng)絡(luò)安全,乃至整個(gè)國(guó)家安全都至關(guān)重要。習(xí)近平主席在中央網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組第一次會(huì)議中指出,建設(shè)網(wǎng)絡(luò)強(qiáng)國(guó),要有良好的信息基礎(chǔ)設(shè)施,形成勢(shì)力雄厚的信息經(jīng)濟(jì),要完善關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)等法律法規(guī)等。我國(guó)“十三五”規(guī)劃綱要也提出,要建立關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)制度,完善涉及國(guó)家安全重要信息系統(tǒng)的設(shè)計(jì)、建設(shè)和運(yùn)行監(jiān)督機(jī)制。
《網(wǎng)絡(luò)安全法》在第三章第二節(jié)中用了相當(dāng)?shù)钠?guī)范了關(guān)鍵信息基礎(chǔ)設(shè)施的安全與保護(hù)法律制度,范圍涵蓋了公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)等重要行業(yè)和領(lǐng)域?!毒W(wǎng)絡(luò)安全法》第三十一條規(guī)定,“國(guó)家對(duì)公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)等重要行業(yè)和領(lǐng)域,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能?chē)?yán)重危害國(guó)家安全、國(guó)計(jì)民生、公共利益的關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級(jí)保護(hù)制度的基礎(chǔ)上,實(shí)行重點(diǎn)保護(hù),關(guān)鍵信息基礎(chǔ)設(shè)施的具體范圍和安全保護(hù)辦法由國(guó)務(wù)院制定。”這是我國(guó)首次在法律層面提出關(guān)鍵信息基礎(chǔ)設(shè)施的概念和重點(diǎn)保護(hù)范圍。同時(shí),為了強(qiáng)化對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)的責(zé)任,《網(wǎng)絡(luò)安全法》從國(guó)家主體和關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者兩大層面,分別明確了對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)的法律義務(wù)與責(zé)任。在國(guó)家層面,《網(wǎng)絡(luò)安全法》第三十二條規(guī)定,“按照國(guó)務(wù)院規(guī)定的職責(zé)分工,負(fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作的部門(mén)分別編制并組織實(shí)施本行業(yè)、本領(lǐng)域的關(guān)鍵信息基礎(chǔ)設(shè)施安全規(guī)劃,指導(dǎo)和監(jiān)督關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)行安全保護(hù)工作”;在關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者方面,《網(wǎng)絡(luò)安全法》第三十四條專(zhuān)門(mén)設(shè)定了關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者應(yīng)當(dāng)履行的四大安全保護(hù)義務(wù),一是設(shè)置專(zhuān)門(mén)安全管理機(jī)構(gòu)和安全管理負(fù)責(zé)人;二是定期對(duì)從業(yè)人員進(jìn)行網(wǎng)絡(luò)安全教育、技術(shù)培訓(xùn)和技能考核;三是對(duì)重要系統(tǒng)和數(shù)據(jù)庫(kù)進(jìn)行容災(zāi)備份;四是制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,并定期進(jìn)行演練。另外設(shè)定了一項(xiàng)兜底性條款,即“以及法律、行政法規(guī)規(guī)定的其他義務(wù)。
根據(jù)國(guó)家網(wǎng)絡(luò)空間主權(quán)原則,國(guó)家不僅有權(quán)對(duì)其領(lǐng)土境內(nèi)的關(guān)鍵基礎(chǔ)設(shè)施基、重要數(shù)據(jù)、網(wǎng)絡(luò)空間活動(dòng)和信息通信網(wǎng)絡(luò)監(jiān)管理行使主權(quán),也可依法對(duì)境外個(gè)人或組織對(duì)我國(guó)境內(nèi)的網(wǎng)絡(luò)破環(huán)活動(dòng)行使司法管轄權(quán),即具有域外的效力?!毒W(wǎng)絡(luò)安全法》第七十五條特別規(guī)定:“境外的個(gè)人或者組織從事攻擊、侵入、干擾、破壞等危害中華人民共和國(guó)的關(guān)鍵信息基礎(chǔ)設(shè)施的活動(dòng),造成嚴(yán)重后果的,依法追求法律責(zé)任;國(guó)務(wù)院公安部門(mén)和有關(guān)部門(mén)并可以決定對(duì)該個(gè)人或者組織采取凍結(jié)財(cái)產(chǎn)或者其他必要的制裁措施?!眹?guó)家關(guān)鍵信息基礎(chǔ)設(shè)施的保護(hù)屬于國(guó)家主權(quán)的范疇,早在2010年中國(guó)國(guó)務(wù)院新聞辦公室發(fā)布的《中國(guó)互聯(lián)網(wǎng)狀況》白皮書(shū)就明確指出,中國(guó)政府認(rèn)為,互聯(lián)網(wǎng)是國(guó)家重要基礎(chǔ)設(shè)施,中華人民共和國(guó)境內(nèi)的互聯(lián)網(wǎng)屬于中國(guó)主權(quán)管轄范圍,中國(guó)的互聯(lián)網(wǎng)主權(quán)應(yīng)受到尊重和維護(hù)。
目前,以立法的形式將國(guó)家主權(quán)范圍內(nèi)的關(guān)鍵信息基礎(chǔ)設(shè)施列為國(guó)家重要基礎(chǔ)性戰(zhàn)略資源加以保護(hù),已經(jīng)成為各主權(quán)國(guó)家網(wǎng)絡(luò)空間安全法治建設(shè)的核心內(nèi)容和基本實(shí)踐。2001年,澳大利亞發(fā)布的《保護(hù)國(guó)家信息基礎(chǔ)設(shè)施政策》明確要求對(duì)澳大利亞關(guān)鍵信息基礎(chǔ)設(shè)施進(jìn)行保護(hù)。2013年,美國(guó)總統(tǒng)奧巴馬簽署了第21號(hào)總統(tǒng)令,指出,“國(guó)家的關(guān)鍵基礎(chǔ)設(shè)施多樣化并具有復(fù)雜性,包括分布式網(wǎng)絡(luò),不同的組織結(jié)構(gòu)和運(yùn)行模式,涵蓋在物理空間和網(wǎng)絡(luò)空間相互依存的系統(tǒng)、功能和治理結(jié)構(gòu),涉及多個(gè)部門(mén)及法律規(guī)范”。2013 年美國(guó)政府又發(fā)布了《提高關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全的行政令》,即在“識(shí)別關(guān)鍵基礎(chǔ)設(shè)施的最大風(fēng)險(xiǎn)”時(shí)指出“不得依據(jù)本規(guī)定識(shí)別任何商業(yè)信息技術(shù)產(chǎn)品或消費(fèi)者信息技術(shù)服務(wù)” 。同時(shí),《提高關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全的行政令》明確了網(wǎng)絡(luò)安全信息共享機(jī)制,要求建立網(wǎng)絡(luò)安全基礎(chǔ)框架結(jié)構(gòu),減少針對(duì)關(guān)鍵基礎(chǔ)設(shè)施網(wǎng)絡(luò)的威脅,而該網(wǎng)絡(luò)安全框架將盡可能的納入自愿共識(shí)標(biāo)準(zhǔn)和行業(yè)最佳實(shí)踐案例。2013 年 6 月,日本發(fā)布《網(wǎng)絡(luò)安全戰(zhàn)略——邁向世界領(lǐng)先的、彈性的、充滿(mǎn)活力的網(wǎng)絡(luò)空間》,其中指出,應(yīng)當(dāng)加強(qiáng)落實(shí)以下機(jī)制的具體實(shí)施,包括建立關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)的信息共享機(jī)制以及建立關(guān)鍵信息基礎(chǔ)設(shè)施評(píng)估認(rèn)證機(jī)制。
縱觀(guān)美國(guó)、澳大利亞和日本等國(guó)的相關(guān)立法和戰(zhàn)略政策,明確關(guān)鍵信息基礎(chǔ)設(shè)施的范圍,構(gòu)建科學(xué)的組織管理體系,建立關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)的信息共享機(jī)制是關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)的重要組成部分。事實(shí)上,我國(guó)早在2003年發(fā)布的《國(guó)家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見(jiàn)》(中辦發(fā)[2003]27號(hào))中就提出:堅(jiān)持積極防御、綜合防范的方針,全面提高信息安全防護(hù)能力,重點(diǎn)保障基礎(chǔ)信息網(wǎng)絡(luò)和重要信息系統(tǒng)安全,創(chuàng)建安全健康的網(wǎng)絡(luò)環(huán)境,保障和促進(jìn)信息化發(fā)展,保護(hù)公眾利益,維護(hù)國(guó)家安全。但是上述意見(jiàn)并未就基礎(chǔ)信息網(wǎng)絡(luò)和重要信息系統(tǒng)安全保護(hù)的范圍做出明確界定,也未明確規(guī)定國(guó)家及關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)的法律義務(wù)與責(zé)任。作為對(duì)中國(guó)網(wǎng)絡(luò)空間治理具有里程碑意義的網(wǎng)絡(luò)安全基本法律,《網(wǎng)絡(luò)安全法》明確了關(guān)鍵信息基礎(chǔ)設(shè)施涉及的主要行業(yè)和領(lǐng)域,為關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)規(guī)定了責(zé)任劃分和追責(zé)方式,并通過(guò)建立關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品、服務(wù)安全審查等一系列重要制度的要求,為關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)搭建了制度框架。
2017年7月11日,國(guó)家互聯(lián)網(wǎng)信息辦公室發(fā)布了《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例(征求意見(jiàn)稿)》(“《保護(hù)條例》”)。作為《網(wǎng)絡(luò)安全法》的重要配套法規(guī),《保護(hù)條例》對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施(“CII”)的范圍、各監(jiān)管部門(mén)的職責(zé)、運(yùn)營(yíng)者的安全保護(hù)義務(wù)以及安全檢測(cè)評(píng)估制度提出了更加具體、操作性也更強(qiáng)的要求,為開(kāi)展關(guān)鍵信息基礎(chǔ)設(shè)施的安全保護(hù)工作提供了重要的法律支撐?!侗Wo(hù)條例》第十八條沿用了《網(wǎng)絡(luò)安全法》第三十一條的規(guī)定,通過(guò)“非窮盡列舉行業(yè)和領(lǐng)域+危害后果”的方式,給出了應(yīng)當(dāng)納入關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)范圍:一是政府機(jī)關(guān)和能源、金融、交通、水利、衛(wèi)生醫(yī)療、教育、社保、環(huán)境保護(hù)、公用事業(yè)等行業(yè)領(lǐng)域的單位;二是電信網(wǎng)、廣播電視網(wǎng)、互聯(lián)網(wǎng)等信息網(wǎng)絡(luò),以及提供云計(jì)算、大數(shù)據(jù)和其他大型公共信息網(wǎng)絡(luò)服務(wù)的單位;三是國(guó)防科工、大型裝備、化工、食品藥品等行業(yè)領(lǐng)域科研生產(chǎn)單位;四是廣播電臺(tái)、電視臺(tái)、通訊社等新聞單位;五是其他重點(diǎn)單位。
《保護(hù)條例》要求,國(guó)家網(wǎng)信部門(mén)統(tǒng)籌建立關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全監(jiān)測(cè)預(yù)警體系和信息通報(bào)制度,組織指導(dǎo)有關(guān)機(jī)構(gòu)開(kāi)展網(wǎng)絡(luò)安全信息匯總、分析研判和通報(bào)工作,按照規(guī)定統(tǒng)一發(fā)布網(wǎng)絡(luò)安全監(jiān)測(cè)預(yù)警信息。關(guān)于對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施安全檢測(cè)評(píng)估,《條例》指出應(yīng)本著“堅(jiān)持客觀(guān)公正、高效透明的原則,采取科學(xué)的檢測(cè)評(píng)估方法,規(guī)范檢測(cè)評(píng)估流程,控制檢測(cè)評(píng)估風(fēng)險(xiǎn)?!庇嘘P(guān)部門(mén)依法實(shí)施的檢測(cè)評(píng)估,網(wǎng)絡(luò)運(yùn)營(yíng)者應(yīng)當(dāng)予以配合,對(duì)檢測(cè)評(píng)估發(fā)現(xiàn)的問(wèn)題應(yīng)當(dāng)及時(shí)進(jìn)行整改。
作者:王春暉

