网络安全合规与标准的主要发展方向

网络安全合规就是避免违反网络安全有关的法律、法规、规章、合同义务以及任何安全要求,标准在网络安全合规工作中扮演着重要的角色。

一、标准在网络安全合规体系中的地位作用

网络安全合规体系包括网络安全有关的法律、法规、规章、其他规范性文件、及合同义务等,网络安全合规体系的如下图所示。考虑到合同义务取决于合同约定,范围限于合同相关的各方,因此,这里合规体系只关注法律、法规和标准。

在这里插入图片描述
(1)法律

法律有广义、狭义两种理解。广义上讲,法律泛指一切规范性文件;狭义上,法律指由享有立法权的立法机关行使国家立法权,依照法定程序制定、修改并颁布,并由国家强制力保证实施的基本法律和普通法律总称。我国最高权力机关全国人民代表大会和全国人民代表大会常务委员会行使国家立法权,立法通过后,由国家主席签署主席令予以公布。在网络安全合规体系中,法律的级别是最高的,适用最广,下位法规不得与法律相违背。法律的效力低于宪法,不能同宪法相抵触。

我国的网络安全相关法律,如《中华人民共和国网络安全法》、《中华人民共和国密码法》、《中华人民共和国电子签名法》、《中华人民共和国电子商务法》、《全国人民代表大会常务委员会关于加强网络信息保护的决定》、《全国人民代表大会常务委员会关于维护互联网安全的决定》等。另外,我们还应密切关注即将出台的重要网络安全相关法律,如《中华人民共和国数据安全法(征求意见中)》、《中华人民共和国个人信息保护法(立法中)》等。

(2)法规

法规是法令、条例、规则和章程等法定文件的总称,包括行政法规、行政规章、地方性法规、规范性文件、政策性文件等。

行政法规

行政法规是国务院为领导和管理国家各项行政工作,根据宪法和法律,并且按照《行政法规制定程序条例》的规定而制定的各类法规的总称。行政法规的制定主体是国务院,行政法规根据宪法和法律的授权制定、行政法规必须经过法定程序制定、行政法规具有法的效力。行政法规一般以条例、办法、实施细则、规定等形式。发布行政法规需要国务院总理签署国务院令,其效力次于法律、高于部门规章和地方法规。

网络安全相关行政法规,如《中华人民共和国计算机信息系统安全保护条例》、《中华人民共和国电信条例》、《计算机软件保护条例》,《计算机信息网络国际联网安全保护管理办法》,《互联网信息服务管理办法》、《网络安全等级保护条例》(征求意见稿)、《关键信息基础设施安全保护条例》(征求意见稿)等。

行政规章

行政规章指国务院各部委以及各省、自治区、直辖市的人民政府和省、自治区的人民政府所在地的市以及设区市的人民政府根据宪法、法律和行政法规等制定和发布的规范性文件。国务院各部委制定的称为部门行政规章,其余的称为地方行政规章。规章的名称一般称“规定”、“办法”,但不得称“条例”。

网络安全相关行政规章,如《网络安全审查办法》、《网络信息内容生态治理规定》、《互联网新闻信息服务管理规定》、《儿童个人信息网络保护规定》、《电信和互联网用户个人信息保护规定》、《外国机构在中国境内提供金融信息服务管理规定》、《数据安全管理办法》(征求意见稿)等

地方性法规

地方性法规是指法定的地方国家权力机关依照法定的权限,在不同宪法、法律和行政法规相抵触的前提下,制定和颁布的在本行政区域范围内实施的规范性文件。

网络安全相关地方性法规,如《贵州省大数据发展应用促进条例》、《深圳经济特区数据条例(征求意见稿)》等。

规范性文件

狭义上的规范性文件是指除政府规章外,行政机关及法律、法规授权的具有管理公共事务职能的组织,在法定职权范围内依照法定程序制定并公开发布的针对不特定的多数人和特定事项,涉及或者影响公民、法人或者其他组织权利义务,在本行政区域或其管理范围内具有普遍约束力,在一定时间内相对稳定、能够反复适用的行政措施、决定、命令等行政规范文件的总称。由于这类行政规范性文件数量多,涉及面广,是行政管理权和行政强制力的体现,直接关系到公共利益、社会秩序和公民的切身利益,因而日益受到公众的关注。

网络安全相关规范性文件,如《微博客信息服务管理规定》、《互联网群组信息服务管理规定》、《移动互联网应用程序信息服务管理规定》等。

政策性文件

政策性文件是指国家政权机关、政党组织和其他社会政治集团以权威形式标准化地规定在一定的历史时期内,应该达到的奋斗目标、遵循的行动原则、完成的明确任务、实行的工作方式、采取的一般步骤和具体措施的文件。如通知、实施方案等

网络安全相关的政策性文件,如《关于印发<App违法违规收集使用个人信息行为认定方法>的通知》,《关于加强国家网络安全标准化工作的若干意见》、《关于加强党政机关网站安全管理的通知》等。

(3)标准

标准是为了在一定的范围内获得最佳秩序,经协商一致制定并由公认机构批准,共同使用的和重复使用的一种规范性文件。国家标准分为强制性国家标准和推荐性国家标准,行业标准、地方标准、团体标准等都是推荐性标准。

强制性国家标准

强制性国家标准是法律行政法规规定强制执行的国家标准,国家把保障人身健康和生命财产安全、国家安全、生态环境安全、以及满足经济社会管理基本需要等方面的技术要求制定强制性标准。强制性标准具有法属性的特点,属于技术法规。

网络安全相关强制性国家标准很少,如GB 17859-1999《计算机信息系统安全保护等级划分准则》。

推荐性国家标准

推荐性国家标准是指生产、交换、使用等方面,通过经济手段或市场调节而自愿采用的国家标准,企业在使用中可以参照执行。推荐性标准起草、发布都是经过优选、简化、统一、协调,具有先进性、科学性、通用性、合理性。推荐性标准不具有法属性的特点,属于技术文件,不具有强制执行的功能。

推荐性国家标准在标准体系中占大部分,网络安全相关推荐性标准,如《网络安全等级保护定级指南》(GB/T22240-2020),《网络安全等级保护基本要求》(GB/T22239-2019),《个人信息安全规范》(GB/T35273-2020)、《信息系统密码应用基本要求》(征求意见稿)等。

(4)地位作用

约束力递减

法律、法规和标准在合规体系中的地位不同,法律的效力最高、法规其次、标准最低。

强制性标准具有强制的约束力,类似于法规文件。尽管“推荐性标准一旦纳入指令性文件,将具有相应的行政约束力”,但作为标准体系主体的推荐性标准本身是没有强制的约束力。

操作性递增

法律、法规、标准操作性不同,一般来说,法律、法规和标准的操作性是递增的。法律层次最高、适用范围最广,一般是原则性的条款,可操作性不强。支撑法律实施的各类法规文件,在对象的针对性、要求的具体性、监督的完善性方面都比法律强,因而可操作性更强,更不论我国强大的行政系统和传统。

而标准是关于某一具体标准化对象的专门技术文件,可操作性最强。标准的这种可操作性对于合规体系中的法律、法规支撑作用非常重要。例如,近日中国信息安全研究院副院长左晓栋在“数据安全合规:确定性与不确定性”的主题演讲中提到,《中华人民共和国网络安全法》首次提到了“重要数据”的概念,然后《数据安全法(征求意见稿)》、《网络安全审查办法》、《数据安全管理办法(征求意见稿)》均提及”重要数据“,但什么是重要数据、如何识别重要数据缺乏可操作性。因而,业界对2020年已立项的国家标准《重要数据识别指南》翘首以待。

在这里插入图片描述
二、推荐性标准合规效力的提升

尽管作为标准体系主体的推荐性标准是自愿采用,没有强制的合规约束力,但推荐性标准存在以下合规效力提升的情景:

(1) 法律法规引用的推荐性标准,在法律法规规定的范围内标准必须执行

在国家技术监督局(现国家质量监督检验检疫总局)令第12号《中华人民共和国标准化法条文解释》第三章第十四条第三款规定“推荐性标准一旦纳入指令性文件,将具有相应的行政约束力。”类似的,强制性标准引用的推荐性标准,在强制性标准适用的范围内标准必须执行。

(2)合同中引用的推荐性标准,在合同约定的范围内标准必须执行

推荐性国家标准一经接受并采用,或各方商定同意纳入合同中,就成为各方必须共同遵守的技术依据,具有法律上的约束性。

(3)企业自我声明符合推荐性标准的,必须执行标准

企业不管使用的是推荐性国家标准还是企业标准,一旦在产品上明示,或获得认证并标示认证标志销售的产品,就应强制执行该标准。

(4)与法律法规保持一致,是事实上的合规指南

尽管标准是推荐性标准,但标准的制定目的就是支撑上位法规,标准在要求上与上位法规保持一致,是事实上的合规指南,标准合规效力提升,如《网络安全等级保护定级指南》(GB/T22240-2020),《个人信息安全规范》(GB/T35273-2020)。

=关于强制性国家标准和推荐性国家标准=

《中华人民共和国标准化法》(2017年11月4日修订)第二条:国家标准分为强制性标准、推荐性标准。截至2019 年 12 月底,国家标准共38347项,其中强制性标准 2131 项(占比5.56%),推荐性标准 36216 项(占比94.44%),推荐性标准在标准体系中占大部分——引自《中国标准化发展年度报告2019》。

强制性国家标准是法律行政法规规定强制执行的国家标准,国家把保障人身健康和生命财产安全、国家安全、生态环境安全、以及满足经济社会管理基本需要等方面的技术要求制定强制性标准。

推荐性国家标准是指生产、交换、使用等方面,通过经济手段或市场调节而自愿采用的国家标准,企业在使用中可以参照执行。推荐性标准起草、发布都是经过优选、简化、统一、协调,具有先进性、科学性、通用性、合理性。

强制性标准和推荐性标准区别如下:

(1)编号不一样

国家标准的编号由国家标准的代号、国家标准发布的顺序号和国家标准发布的年号构成,GB代号表示的是强制性国家标准,GB/T代号推荐性国家标准。

(2)范围不一样

强制性国家标准是保障人身健康和生命财产安全、国家安全、生态环境安全、以及满足经济社会管理基本需要的标准;推荐性国标是通过经济手段或市场调节而自愿采用的国家标准。

(3)意义不一样

强制性国家标准具有法律层面的意义,推荐性国家标准则没有。

强制性标准是计划经济的产物,强制性国家标准的精简和推荐性国家标准体系的完善,是我国市场经济断发展和对外开放不断深入的必然要求。国务院2015年3月11日印发关于《深化标准化工作改革方案》的通知,2016年1月30日,国务院办公厅《关于印发<强制性标准整合精简工作方案>的通知》。改革措施包括“整合精简强制性标准”:

在标准体系上,逐步将现行强制性国家标准、行业标准和地方标准整合为强制性国家标准;

在标准范围上,将强制性国家标准严格限定在保障人身健康和生命财产安全、国家安全、生态环境安全和满足社会经济管理基本要求的范围之内。

在标准管理上,强制性国家标准由国务院批准发布或授权批准发布,强化依据强制性国家标准开展监督检查和行政执法,免费向社会公开强制性国家标准文本。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/9057.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

详细解析黑马微信小程序视频--【思维导图知识范围】

语言视频选择收录专辑链接C张雪峰推荐选择了计算机专业之后-在大学期间卷起来-【大学生活篇】JAVA黑马B站视频JAVA部分的知识范围、学习步骤详解JAVAWEB黑马B站视频JAVAWEB部分的知识范围、学习步骤详解SpringBootSpringBoot知识范围-学习步骤【JSB系列之000】微信小程序详细解…

《深度解析Docker与微服务架构:构建灵活可扩展的现代应用》

&#x1f337;&#x1f341; 博主 libin9iOak带您 Go to New World.✨&#x1f341; &#x1f984; 个人主页——libin9iOak的博客&#x1f390; &#x1f433; 《面试题大全》 文章图文并茂&#x1f995;生动形象&#x1f996;简单易学&#xff01;欢迎大家来踩踩~&#x1f33…

通过 API 远程管理 Jenkins

目录 前言&#xff1a; 背景介绍 Jenkins Remote API 的简介 Jenkins Remote API 的调用 Read More ... 前言&#xff1a; Jenkins 是一种开源的持续集成工具&#xff0c;可以帮助我们更加方便地进行软件开发和测试工作。通过 API 远程管理 Jenkins 可以帮助我们更加方便…

在家下载论文使用哪些论文下载工具比较好

在家下载论文如果不借助论文下载工具是非常艰难的事情&#xff0c;因为很多查找下载论文的数据库都是需要账号权限才可使用的。 例如&#xff0c;我们查找中文论文常用的知网、万方等数据库以及众多国外论文数据库。 在家下载知网、万方数据库论文可用下面的方法&#xff1a;…

SpringCloudAlibaba微服务实战系列(三)Sentinel1.8.0+流控

SpringCloudAlibaba–Sentinel Sentinel被称为分布式系统的流量防卫兵&#xff0c;是阿里开源流量框架&#xff0c;从服务限流、降级、熔断等多个纬度保护服务。Sentinel同时提供了简洁易用的控制台&#xff0c;可以看到接入应用的秒级数据&#xff0c;并可以在控制台设置一些…

Guitar Pro8吉他谱制作软件好不好用?

吉他谱是学习和演奏吉他的重要工具之一&#xff0c;对于吉他爱好者而言&#xff0c;掌握一款优秀的吉他谱制作软件是必不可少的。随着科技的进步&#xff0c;现在有许多吉他谱制作软件可供选择。下面我们就来看吉他谱制作软件哪个好&#xff0c;以及怎么制作吉他谱子吧&#xf…

【OpenGL学习】之着色器GLSL基础

基本类型: 类型说明void空类型,即不返回任何值bool布尔类型 true,falseint带符号的整数 signed integerfloat带符号的浮点数 floating scalarvec2, vec3, vec4n维浮点数向量 n-component floating point vectorbvec2, bvec3, bvec4n维布尔向量 Boolean vectorivec2, ivec3, iv…

005.PADS VX2.4自定义快捷键设置及修改

005.PADS VX2.4自定义快捷键设置及修改 若部分快捷键不符合操作习惯或者部分功能系统未设置快捷键&#xff0c;可自定义快捷键功能&#xff0c;自定义快捷键功能需要注意设置的按键需要与无模命令区分&#xff0c;以免与无模命令冲突&#xff1b;如若需要修改某个快捷功能&…

年轻小伙爆肝ARST

关于 ARTS 的释义 —— 每周完成一个 ARTS&#xff1a; ⭐️● Algorithm: 每周至少做一个 LeetCode 的算法题 ⭐️● Review: 阅读并点评至少一篇技术文章 ⭐️● Tips: 学习至少一个技术技巧 ⭐️● Share: 分享一篇有观点和思考的技术文章 希望通过此次活动能聚集一波热爱技…

移动端商品详情页设计

效果图 代码如下 页面设计 <div class"container"><!--商品详情 start--><van-image class"goods-item-image" :src"goods.goodsHeadImg"></van-image><div class"goods-price">&#xffe5;<span&…

Docker consul容器服务更新与发现

Docker consul容器服务更新与发现 一、什么事服务注册与发现二、什么是consul三、consul部署1、consul服务器2、registrator服务器3、consul-template 一、什么事服务注册与发现 服务注册与发现是微服务架构中不可或缺的重要组件。起初服务都是单节点的&#xff0c;不保障高可…

ROS-Moveit机械臂追踪二维码(四)

ROS-Moveit机械臂追踪二维码(四) 在仿真环境增加相机 <gazebo reference"camera_depth_frame"><sensor name"camera1" type"depth"><always_on>true</always_on><update_rate>20.0</update_rate><came…

KnowStreaming系列教程第二篇——项目整体架构分析

一、KS项目代码结构&#xff1a; ks项目代码结构如上&#xff1a; (1)km-console 是前端部分&#xff0c;基于React开发 (2)km-rest 是后端部分&#xff0c;主要是接受前端请求&#xff0c;对应controller相关代码所在模块 (3)km-biz:业务逻辑处理 (4)km-core:核心逻辑 (5…

(学习笔记-IP)IP协议相关技术

DNS 我们在上网的时候&#xff0c;通常使用的方式是域名&#xff0c;而不是IP地址&#xff0c;因为域名方便人类记忆。 那么实现这一技术的就是DNS域名解析器&#xff0c;DNS可以将域名网址自动转换为具体的IP地址。 域名的层级关系 DNS中的域名都是用句点来分隔的&#xff0…

Java_23_并发包

并发包 并发包的来历&#xff1a; 在实际开发中如果不需要考虑线程安全问题&#xff0c;大家不需要做线程安全&#xff0c;因为如果做了反而性能不好&#xff01; 但是开发中有很多业务是需要考虑线程安全问题的&#xff0c;此时就必须考虑了。否则业务出现问题。 Java为很多业…

RNN架构解析——传统RNN模型

目录 传统RNN的内部结构图使用RNN优点和缺点 传统RNN的内部结构图 使用RNN rnnnn.RNN(5,6,1) #第一个参数是输入张量x的维度&#xff0c;第二个是隐藏层维度&#xff0c;第三层是隐藏层的层数 input1torch.randn(1,3,5) #第一个是输入序列的长度&#xff0c;第二个是批次的样本…

Golang指针详解

要搞明白Go语言中的指针需要先知道3个概念&#xff1a;指针地址、指针类型和指针取值。 指针介绍 我们知道变量是用来存储数据的&#xff0c;变量的本质是给存储数据的内存地址起了一个好记的别名。比如我们定义了一个变量 a : 10 ,这个时候可以直接通过 a 这个变量来读取内存…

在centos 7系统docker上构建mysql 5.7

一、VM上已经安装centos 7.9&#xff0c;且已完成docker的构建 二、安装mysql5.7 安装镜像&#xff1a;[rootlocalhost lll]# docker pull mysql:5.7 查看镜像[rootlocalhost lll]# docker images 根据镜像id构建mysql容器&#xff0c;且分配端口号[rootlocalhost lll]# dock…

JVM(Java Virtual Machine)

哥几个来学 JVM 啦~~ 目录 &#x1f332;一、JVM 执行流程&#xff08; JVM 是如何运行的&#xff1f;&#xff09; &#x1f333;二、JVM 运行时数据区 &#x1f366;1. 堆&#xff08;线程共享&#xff09; &#x1f367;2. Java 虚拟机栈&#xff08;线程私有&#xff0…

关于我组件家庭服务器,挑选硬件设备的经历

目录 起因 升级——玩客云 原因 折腾日记 又升级——d2550工控主机 原因 折腾日记 又双升级——itx主机 原因 折腾日记 又双叒升级&#xff08;目前再用的机器&#xff09;——i9级x99平台e5v3主机 原因 折腾日记 心得 起因 起因大概在今年三月底四月初的时候&…