网络安全合规与标准的主要发展方向

news2024/11/23 11:17:22

网络安全合规就是避免违反网络安全有关的法律、法规、规章、合同义务以及任何安全要求,标准在网络安全合规工作中扮演着重要的角色。

一、标准在网络安全合规体系中的地位作用

网络安全合规体系包括网络安全有关的法律、法规、规章、其他规范性文件、及合同义务等,网络安全合规体系的如下图所示。考虑到合同义务取决于合同约定,范围限于合同相关的各方,因此,这里合规体系只关注法律、法规和标准。

在这里插入图片描述
(1)法律

法律有广义、狭义两种理解。广义上讲,法律泛指一切规范性文件;狭义上,法律指由享有立法权的立法机关行使国家立法权,依照法定程序制定、修改并颁布,并由国家强制力保证实施的基本法律和普通法律总称。我国最高权力机关全国人民代表大会和全国人民代表大会常务委员会行使国家立法权,立法通过后,由国家主席签署主席令予以公布。在网络安全合规体系中,法律的级别是最高的,适用最广,下位法规不得与法律相违背。法律的效力低于宪法,不能同宪法相抵触。

我国的网络安全相关法律,如《中华人民共和国网络安全法》、《中华人民共和国密码法》、《中华人民共和国电子签名法》、《中华人民共和国电子商务法》、《全国人民代表大会常务委员会关于加强网络信息保护的决定》、《全国人民代表大会常务委员会关于维护互联网安全的决定》等。另外,我们还应密切关注即将出台的重要网络安全相关法律,如《中华人民共和国数据安全法(征求意见中)》、《中华人民共和国个人信息保护法(立法中)》等。

(2)法规

法规是法令、条例、规则和章程等法定文件的总称,包括行政法规、行政规章、地方性法规、规范性文件、政策性文件等。

行政法规

行政法规是国务院为领导和管理国家各项行政工作,根据宪法和法律,并且按照《行政法规制定程序条例》的规定而制定的各类法规的总称。行政法规的制定主体是国务院,行政法规根据宪法和法律的授权制定、行政法规必须经过法定程序制定、行政法规具有法的效力。行政法规一般以条例、办法、实施细则、规定等形式。发布行政法规需要国务院总理签署国务院令,其效力次于法律、高于部门规章和地方法规。

网络安全相关行政法规,如《中华人民共和国计算机信息系统安全保护条例》、《中华人民共和国电信条例》、《计算机软件保护条例》,《计算机信息网络国际联网安全保护管理办法》,《互联网信息服务管理办法》、《网络安全等级保护条例》(征求意见稿)、《关键信息基础设施安全保护条例》(征求意见稿)等。

行政规章

行政规章指国务院各部委以及各省、自治区、直辖市的人民政府和省、自治区的人民政府所在地的市以及设区市的人民政府根据宪法、法律和行政法规等制定和发布的规范性文件。国务院各部委制定的称为部门行政规章,其余的称为地方行政规章。规章的名称一般称“规定”、“办法”,但不得称“条例”。

网络安全相关行政规章,如《网络安全审查办法》、《网络信息内容生态治理规定》、《互联网新闻信息服务管理规定》、《儿童个人信息网络保护规定》、《电信和互联网用户个人信息保护规定》、《外国机构在中国境内提供金融信息服务管理规定》、《数据安全管理办法》(征求意见稿)等

地方性法规

地方性法规是指法定的地方国家权力机关依照法定的权限,在不同宪法、法律和行政法规相抵触的前提下,制定和颁布的在本行政区域范围内实施的规范性文件。

网络安全相关地方性法规,如《贵州省大数据发展应用促进条例》、《深圳经济特区数据条例(征求意见稿)》等。

规范性文件

狭义上的规范性文件是指除政府规章外,行政机关及法律、法规授权的具有管理公共事务职能的组织,在法定职权范围内依照法定程序制定并公开发布的针对不特定的多数人和特定事项,涉及或者影响公民、法人或者其他组织权利义务,在本行政区域或其管理范围内具有普遍约束力,在一定时间内相对稳定、能够反复适用的行政措施、决定、命令等行政规范文件的总称。由于这类行政规范性文件数量多,涉及面广,是行政管理权和行政强制力的体现,直接关系到公共利益、社会秩序和公民的切身利益,因而日益受到公众的关注。

网络安全相关规范性文件,如《微博客信息服务管理规定》、《互联网群组信息服务管理规定》、《移动互联网应用程序信息服务管理规定》等。

政策性文件

政策性文件是指国家政权机关、政党组织和其他社会政治集团以权威形式标准化地规定在一定的历史时期内,应该达到的奋斗目标、遵循的行动原则、完成的明确任务、实行的工作方式、采取的一般步骤和具体措施的文件。如通知、实施方案等

网络安全相关的政策性文件,如《关于印发<App违法违规收集使用个人信息行为认定方法>的通知》,《关于加强国家网络安全标准化工作的若干意见》、《关于加强党政机关网站安全管理的通知》等。

(3)标准

标准是为了在一定的范围内获得最佳秩序,经协商一致制定并由公认机构批准,共同使用的和重复使用的一种规范性文件。国家标准分为强制性国家标准和推荐性国家标准,行业标准、地方标准、团体标准等都是推荐性标准。

强制性国家标准

强制性国家标准是法律行政法规规定强制执行的国家标准,国家把保障人身健康和生命财产安全、国家安全、生态环境安全、以及满足经济社会管理基本需要等方面的技术要求制定强制性标准。强制性标准具有法属性的特点,属于技术法规。

网络安全相关强制性国家标准很少,如GB 17859-1999《计算机信息系统安全保护等级划分准则》。

推荐性国家标准

推荐性国家标准是指生产、交换、使用等方面,通过经济手段或市场调节而自愿采用的国家标准,企业在使用中可以参照执行。推荐性标准起草、发布都是经过优选、简化、统一、协调,具有先进性、科学性、通用性、合理性。推荐性标准不具有法属性的特点,属于技术文件,不具有强制执行的功能。

推荐性国家标准在标准体系中占大部分,网络安全相关推荐性标准,如《网络安全等级保护定级指南》(GB/T22240-2020),《网络安全等级保护基本要求》(GB/T22239-2019),《个人信息安全规范》(GB/T35273-2020)、《信息系统密码应用基本要求》(征求意见稿)等。

(4)地位作用

约束力递减

法律、法规和标准在合规体系中的地位不同,法律的效力最高、法规其次、标准最低。

强制性标准具有强制的约束力,类似于法规文件。尽管“推荐性标准一旦纳入指令性文件,将具有相应的行政约束力”,但作为标准体系主体的推荐性标准本身是没有强制的约束力。

操作性递增

法律、法规、标准操作性不同,一般来说,法律、法规和标准的操作性是递增的。法律层次最高、适用范围最广,一般是原则性的条款,可操作性不强。支撑法律实施的各类法规文件,在对象的针对性、要求的具体性、监督的完善性方面都比法律强,因而可操作性更强,更不论我国强大的行政系统和传统。

而标准是关于某一具体标准化对象的专门技术文件,可操作性最强。标准的这种可操作性对于合规体系中的法律、法规支撑作用非常重要。例如,近日中国信息安全研究院副院长左晓栋在“数据安全合规:确定性与不确定性”的主题演讲中提到,《中华人民共和国网络安全法》首次提到了“重要数据”的概念,然后《数据安全法(征求意见稿)》、《网络安全审查办法》、《数据安全管理办法(征求意见稿)》均提及”重要数据“,但什么是重要数据、如何识别重要数据缺乏可操作性。因而,业界对2020年已立项的国家标准《重要数据识别指南》翘首以待。

在这里插入图片描述
二、推荐性标准合规效力的提升

尽管作为标准体系主体的推荐性标准是自愿采用,没有强制的合规约束力,但推荐性标准存在以下合规效力提升的情景:

(1) 法律法规引用的推荐性标准,在法律法规规定的范围内标准必须执行

在国家技术监督局(现国家质量监督检验检疫总局)令第12号《中华人民共和国标准化法条文解释》第三章第十四条第三款规定“推荐性标准一旦纳入指令性文件,将具有相应的行政约束力。”类似的,强制性标准引用的推荐性标准,在强制性标准适用的范围内标准必须执行。

(2)合同中引用的推荐性标准,在合同约定的范围内标准必须执行

推荐性国家标准一经接受并采用,或各方商定同意纳入合同中,就成为各方必须共同遵守的技术依据,具有法律上的约束性。

(3)企业自我声明符合推荐性标准的,必须执行标准

企业不管使用的是推荐性国家标准还是企业标准,一旦在产品上明示,或获得认证并标示认证标志销售的产品,就应强制执行该标准。

(4)与法律法规保持一致,是事实上的合规指南

尽管标准是推荐性标准,但标准的制定目的就是支撑上位法规,标准在要求上与上位法规保持一致,是事实上的合规指南,标准合规效力提升,如《网络安全等级保护定级指南》(GB/T22240-2020),《个人信息安全规范》(GB/T35273-2020)。

=关于强制性国家标准和推荐性国家标准=

《中华人民共和国标准化法》(2017年11月4日修订)第二条:国家标准分为强制性标准、推荐性标准。截至2019 年 12 月底,国家标准共38347项,其中强制性标准 2131 项(占比5.56%),推荐性标准 36216 项(占比94.44%),推荐性标准在标准体系中占大部分——引自《中国标准化发展年度报告2019》。

强制性国家标准是法律行政法规规定强制执行的国家标准,国家把保障人身健康和生命财产安全、国家安全、生态环境安全、以及满足经济社会管理基本需要等方面的技术要求制定强制性标准。

推荐性国家标准是指生产、交换、使用等方面,通过经济手段或市场调节而自愿采用的国家标准,企业在使用中可以参照执行。推荐性标准起草、发布都是经过优选、简化、统一、协调,具有先进性、科学性、通用性、合理性。

强制性标准和推荐性标准区别如下:

(1)编号不一样

国家标准的编号由国家标准的代号、国家标准发布的顺序号和国家标准发布的年号构成,GB代号表示的是强制性国家标准,GB/T代号推荐性国家标准。

(2)范围不一样

强制性国家标准是保障人身健康和生命财产安全、国家安全、生态环境安全、以及满足经济社会管理基本需要的标准;推荐性国标是通过经济手段或市场调节而自愿采用的国家标准。

(3)意义不一样

强制性国家标准具有法律层面的意义,推荐性国家标准则没有。

强制性标准是计划经济的产物,强制性国家标准的精简和推荐性国家标准体系的完善,是我国市场经济断发展和对外开放不断深入的必然要求。国务院2015年3月11日印发关于《深化标准化工作改革方案》的通知,2016年1月30日,国务院办公厅《关于印发<强制性标准整合精简工作方案>的通知》。改革措施包括“整合精简强制性标准”:

在标准体系上,逐步将现行强制性国家标准、行业标准和地方标准整合为强制性国家标准;

在标准范围上,将强制性国家标准严格限定在保障人身健康和生命财产安全、国家安全、生态环境安全和满足社会经济管理基本要求的范围之内。

在标准管理上,强制性国家标准由国务院批准发布或授权批准发布,强化依据强制性国家标准开展监督检查和行政执法,免费向社会公开强制性国家标准文本。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/781608.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

JavaWeb课程设计项目实战(07)——项目编码实践4

版权声明 本文原创作者&#xff1a;谷哥的小弟作者博客地址&#xff1a;http://blog.csdn.net/lfdfhl 在本节教程中&#xff0c;我们实现删除学生的功能。当在学生列表中点击删除后即可删除某位学生并重新加载学生列表。所以&#xff0c;该操作实际包含两步&#xff1a; 1、删…

Java虚拟机——虚拟机字节码执行引擎 运行时栈帧结构

1 虚拟机字节码执行引擎 执行引擎是Java虚拟机核心的组成部分之一。"虚拟机"是一个相对于"物理机"的概念&#xff0c;这两种机器都有代码执行的能力&#xff0c;物理机的执行引擎是直接建立在处理器、缓存、指令集和操作系统层面上的。而虚拟机的执行引擎…

unity 调用c++ dll同时将unity的值传给c++

最近因为项目的需要&#xff0c;实现了将C工程生成dll在unity中调用&#xff0c;但同时发现如果能让unity中值实时的传给c则就完美了&#xff0c;而不只是把c计算的结果给unity。 通过验证是可行的。 C 生成dll导出关键部分 // SPDX-License-Identifier: MIT // Copyright (c…

单Bank OTA升级:STM32G071 BootLoader (一)

什么是单Bank升级&#xff1a;将Flash划分为以下3个区域。 BootLoader区&#xff1a;程序进行升级的引导程序&#xff0c;根据Upade_Flag来判断跳转Bank区运行程序或是接收升级数据写入Bank&#xff0c;接收完成后擦写Upade_Flag区&#xff0c;进行跳转Bank区运行程序。 Upad…

无线投屏手机(安卓)屏幕到 Linux(ubuntu 22.04)桌面

1.安装 scrcpy 安装 scrcpy会自动安装 adb. 这个版本的adb功能不是最全的&#xff0c;需要删掉&#xff0c;然后从链接 https://dl.google.com/android/repository/platform-tools-latest-darwin.zip 下载&#xff0c;解压安装即可。 2. 在手机上 打开开发者模式和 USB调试…

Git Merge和Rebase

◆ 前言 Git作为我们日常开发代码的版本管理&#xff0c;开发分支的管理方面起着很大作用&#xff0c;我们开发过程中分支通常有生产、预发、测试、开发这几个分支&#xff0c;我们会根据项目进行的某个阶段&#xff0c;将代码提交到某个版本上&#xff0c;正常流程是先开发 —…

【并发专题】阻塞队列BlockingQueue实战及其原理分析

目录 前置知识队列有界队列、无界队列Queue——队列在JAVA里面的接口 阻塞队列介绍BlockingQueue——阻塞队列在JAVA里面的接口阻塞队列的应用场景JUC包下的阻塞队列 课程内容*一、ArrayBlockingQueue基本介绍应用场景使用示例基本原理数据结构核心源码解析双指针与环形数组 *二…

设计模式:创建型模式

抽象工厂 abstract factory 例子 考虑一个多风格的界面应用&#xff0c;要求可以切换不同风格类型的组件&#xff08;窗口&#xff0c;滚动条&#xff0c;按钮等&#xff09; 风格/组件pm风格motif风格滚动条pmScrollBarmotifScrollBar窗口pmWindowMotifWindow WidgetFact…

Vue中TodoList案例_静态

MyHeader.vue <template><div class"todo-header"><input type"text" placeholder"请输入你的任务名称&#xff0c;按回车键确认"></div> </template><script> export default {name: "MyHeader"…

16. python从入门到精通——Python网络爬虫

目录 什么是爬虫 优点 网络爬虫的常用技术 网络请求&#xff1a;有三个常用网络请求模块 Urllib模块&#xff1a;python原生系统中标准库模块 urllib中的子模块 urllib.parse.urlencode() 常用于进行 URL 的 get 请求参数拼接 Urllib3模块&#xff1a;Urllib模块的升级版…

paramiko模块使用(2)

远程查看服务器资源使用情况 单机实现 import paramiko# 定义远程服务器的连接信息 hostname 192.168.2.198 username root password 123456# 创建SSH客户端对象 client paramiko.SSHClient() client.set_missing_host_key_policy(paramiko.AutoAddPolicy())try:# 连接到…

力扣刷题SQL-197. 上升的温度---分步解题

表&#xff1a; Weather ------------------------ | Column Name | Type | ------------------------ | id | int | | recordDate | date | | temperature | int | ------------------------ id 是这个表的主键 该表包含特定日期的温度信息编…

qemu搭建arm环境以及文件共享

几乎完全参照该文章 使用QEMU搭建ARM64实验环境 - 简书 ubuntu 14.04&#xff0c;linux3.16&#xff0c; busybox-1.31.0 arm-linux-gnueabi-gcc -v linux3.16以及busybox下载安装可参考链接 Ubuntu14.04安装qemu&#xff0c;运行linux-3.16gdb调试_qemu 安装 ubuntu 14_这个我…

项目开启启动命令整合

启动RabbitMQ管理插件 1.启动 RabbitMQ 管理插件。 rabbitmq-plugins enable rabbitmq_management rabbitmq-server # 直接启动&#xff0c;如果关闭窗⼝或需要在该窗⼝使⽤其他命令时应⽤就会停⽌ rabbitmq-server -detached # 后台启动 rabbitmq-server start # 启⽤服务 rab…

【亲测可用】安装Qt提示“无法下载存档 http://download.qt.io/online/qtsdkrepository...“

下载Qt安装程序exe之后&#xff0c;一般直接双击运行然后&#xff0c;注册登录后&#xff0c;到了第三步【安装程序】时&#xff0c;进行远程检索文件总会卡在这里&#xff0c;无法进行到下一步。报错如下&#xff1a; 解决办法&#xff1a; 关闭安装程序&#xff0c;然后&…

一百三十二、ClickHouse——ClickHouse建表时默认字段非空导致数据问题

一、ClickHouse建表问题 由于ClickHouse建表时默认字段非空 &#xff08;一&#xff09;建表语句 &#xff08;二&#xff09;查看字段属性 ClickHouse建表时一般情况下直接默认字段非空 &#xff08;三&#xff09;导致问题 所以这就导致一般情况下&#xff0c;一些字段的…

iphone新机官网验机流程

苹果官网验机流程 进入苹果官网&#xff0c;找到技术支持&#xff0c;进入“查看保障服务和支持期限“页面&#xff0c;输入要查询的机器的序列号&#xff0c;就可以查询了。 苹果官网验机入口&#xff1a;https://checkcoverage.apple.com/ 输入iphone序列号进行验机&#xff…

小程序体验版上线注意事项

1.接口域名必须是https&#xff0c;有ssh证书。不能用ip地址。 2.需要在微信公众平台进行配置 微信公众平台->开发-> 开发管理->开发设置 对服务器域名和业务域名进行配置对业务域名进行配置时&#xff0c;需要下载校验文件&#xff0c;放在域名根目录下

力扣刷题27.移除元素(Accept03)

力扣刷题 代码随想录数组 3.移除元素 力扣27. 移除元素 方法一&#xff1a;暴力解决法 1. 思路 两层嵌套循环遍历数组&#xff0c;内层循环主要是当第一层循环遍历到的元素等于要移除的元素的值的时候&#xff0c;其后的元素依次向前挪动一个位置&#xff08;覆盖要删除的…

计科web常见错误排错【HTTP状态404、导航栏无法点开、字符乱码及前后端数据传输呈现、jsp填写的数据传到数据库显示null、HTTP状态500】

web排错记录 在使用javaweb的过程中会出现的一些错误请在下方目录查找。 目录 错误1&#xff1a;HTTP状态404——未找到 错误2&#xff1a;导航栏下拉菜单无法点开的问题 错误3&#xff1a;字符乱码问题 错误4&#xff1a;jsp网页全部都是&#xff1f;&#xff1f;&#x…