《公安機關(guān)互聯(lián)網(wǎng)安全監(jiān)督檢查規(guī)定》開始實施
解讀 《公安機關(guān)互聯(lián)網(wǎng)安全監(jiān)督檢查規(guī)定》
一、第一章“總則”闡述了制定依據(jù)、適用范圍、執(zhí)行主體、上級公安機關(guān)職責(zé)、檢查總體要求。
二、《規(guī)定》第二章“監(jiān)督檢查對象和內(nèi)容”規(guī)定了檢查實施單位、檢查對象、檢查的對象對應(yīng)的檢查內(nèi)容, 對監(jiān)督檢查與重大安保專項監(jiān)督檢查均做了規(guī)定。
檢查對象:
第九條 公安機關(guān)應(yīng)當(dāng)根據(jù)網(wǎng)絡(luò)安全防范需要和網(wǎng)絡(luò)安全風(fēng)險隱患的具體情況,對下列互聯(lián)網(wǎng)服務(wù)提供者和聯(lián)網(wǎng)使用單位開展監(jiān)督檢查:
(一)提供互聯(lián)網(wǎng)接入、互聯(lián)網(wǎng)數(shù)據(jù)中心、內(nèi)容分發(fā)、域名服務(wù)的;
(二)提供互聯(lián)網(wǎng)信息服務(wù)的;
(三)提供公共上網(wǎng)服務(wù)的;
(四)提供其他互聯(lián)網(wǎng)服務(wù)的;
對開展前款規(guī)定的服務(wù)未滿一年的,兩年內(nèi)曾發(fā)生過網(wǎng)絡(luò)安全事件、違法犯罪案件的,或者因未履行法定網(wǎng)絡(luò)安全義務(wù)被公安機關(guān)予以行政處罰的,應(yīng)當(dāng)開展重點監(jiān)督檢查。
解讀:基本上與網(wǎng)絡(luò)有關(guān)聯(lián)的服務(wù)都包括在被檢查對象中,以前有過“前科”企業(yè)要小心了,會被重點關(guān)注。
檢查內(nèi)容:
第十條 公安機關(guān)應(yīng)當(dāng)根據(jù)互聯(lián)網(wǎng)服務(wù)提供者和聯(lián)網(wǎng)使用單位履行法定網(wǎng)絡(luò)安全義務(wù)的實際情況,依照國家有關(guān)規(guī)定和標(biāo)準(zhǔn),對下列內(nèi)容進(jìn)行監(jiān)督檢查:
(一)是否辦理聯(lián)網(wǎng)單位備案手續(xù),并報送接入單位和用戶基本信息及其變更情況;
(二)是否制定并落實網(wǎng)絡(luò)安全管理制度和操作規(guī)程,確定網(wǎng)絡(luò)安全負(fù)責(zé)人;
(三)是否依法采取記錄并留存用戶注冊信息和上網(wǎng)日志信息的技術(shù)措施;
(四)是否采取防范計算機病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等技術(shù)措施;
(五)是否在公共信息服務(wù)中對法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⒁婪ú扇∠嚓P(guān)防范措施;
(六)是否按照法律規(guī)定的要求為公安機關(guān)依法維護(hù)國家安全、防范調(diào)查恐怖活動、偵查犯罪提供技術(shù)支持和協(xié)助;
(七)是否履行法律、行政法規(guī)規(guī)定的網(wǎng)絡(luò)安全等級保護(hù)等義務(wù)。
第十一條 除本規(guī)定第十條所列內(nèi)容外,公安機關(guān)還應(yīng)當(dāng)根據(jù)提供互聯(lián)網(wǎng)服務(wù)的類型,對下列內(nèi)容進(jìn)行監(jiān)督檢查:
(一)對提供互聯(lián)網(wǎng)接入服務(wù)的,監(jiān)督檢查是否記錄并留存網(wǎng)絡(luò)地址及分配使用情況;
(二)對提供互聯(lián)網(wǎng)數(shù)據(jù)中心服務(wù)的,監(jiān)督檢查是否記錄所提供的主機托管、主機租用和虛擬空間租用的用戶信息;
(三)對提供互聯(lián)網(wǎng)域名服務(wù)的,監(jiān)督檢查是否記錄網(wǎng)絡(luò)域名申請、變動信息,是否對違法域名依法采取處置措施;
(四)對提供互聯(lián)網(wǎng)信息服務(wù)的,監(jiān)督檢查是否依法采取用戶發(fā)布信息管理措施,是否對已發(fā)布或者傳輸?shù)姆伞⑿姓ㄒ?guī)禁止發(fā)布或者傳輸?shù)男畔⒁婪ú扇√幹么胧?并保存相關(guān)記錄;
(五)對提供互聯(lián)網(wǎng)內(nèi)容分發(fā)服務(wù)的,監(jiān)督檢查是否記錄內(nèi)容分發(fā)網(wǎng)絡(luò)與內(nèi)容源網(wǎng)絡(luò)鏈接對應(yīng)情況;
(六)對提供互聯(lián)網(wǎng)公共上網(wǎng)服務(wù)的,監(jiān)督檢查是否采取符合國家標(biāo)準(zhǔn)的網(wǎng)絡(luò)與信息安全保護(hù)技術(shù)措施。
第十二條 在國家重大網(wǎng)絡(luò)安全保衛(wèi)任務(wù)期間,對與國家重大網(wǎng)絡(luò)安全保衛(wèi)任務(wù)相關(guān)的互聯(lián)網(wǎng)服務(wù)提供者和聯(lián)網(wǎng)使用單位,公安機關(guān)可以對下列內(nèi)容開展專項安全監(jiān)督檢查:
(一)是否制定重大網(wǎng)絡(luò)安全保衛(wèi)任務(wù)所要求的工作方案、明確網(wǎng)絡(luò)安全責(zé)任分工并確定網(wǎng)絡(luò)安全管理人員;
(二)是否組織開展網(wǎng)絡(luò)安全風(fēng)險評估,并采取相應(yīng)風(fēng)險管控措施堵塞網(wǎng)絡(luò)安全漏洞隱患;
(三)是否制定網(wǎng)絡(luò)安全應(yīng)急處置預(yù)案并組織開展應(yīng)急演練,應(yīng)急處置相關(guān)設(shè)施是否完備有效;
(四)是否依法采取重大網(wǎng)絡(luò)安全保衛(wèi)任務(wù)所需要的其他網(wǎng)絡(luò)安全防范措施;
(五)是否按照要求向公安機關(guān)報告網(wǎng)絡(luò)安全防范措施及落實情況。
對防范恐怖襲擊的重點目標(biāo)的互聯(lián)網(wǎng)安全監(jiān)督檢查,按照前款規(guī)定的內(nèi)容執(zhí)行。
解讀:第十條、第十一條可以看出監(jiān)督檢查更加注重系統(tǒng)日常管理的合規(guī)性。如備案情況、責(zé)任人落實情況、用戶信息與日志情況、安全措施情況、發(fā)布內(nèi)容審核、等保落實情況等。針對六種服務(wù)類型,提出了針對性的檢查內(nèi)容,類型包括提供互聯(lián)網(wǎng)接入服務(wù)的、提供互聯(lián)網(wǎng)數(shù)據(jù)中心服務(wù)的、提供互聯(lián)網(wǎng)域名服務(wù)的、提供互聯(lián)網(wǎng)信息服務(wù)的、提供互聯(lián)網(wǎng)內(nèi)容分發(fā)服務(wù)的、提供互聯(lián)網(wǎng)公共上網(wǎng)服務(wù)
第十二條對國家重大網(wǎng)絡(luò)安全保衛(wèi)任務(wù)期間專項安全監(jiān)督檢查內(nèi)容進(jìn)行了專門規(guī)定,注重于安全防范與安全應(yīng)急的落實情況。如安工作方案及安全人員落實情況、風(fēng)險隱患堵塞情況、應(yīng)急演練及設(shè)施情況、其他安全防范措施、安全防范措施及情況報告。
三、《規(guī)定》第三章“監(jiān)督檢查程序”規(guī)定了檢查方式、檢查前要求、檢查權(quán)力、檢查中要求、檢查后要求。
檢查方式:第十三條 公安機關(guān)開展互聯(lián)網(wǎng)安全監(jiān)督檢查,可以采取現(xiàn)場監(jiān)督檢查或者遠(yuǎn)程檢測的方式進(jìn)行。
檢查前要求:第十四條 公安機關(guān)開展互聯(lián)網(wǎng)安全現(xiàn)場監(jiān)督檢查時,人民警察不得少于二人,并應(yīng)當(dāng)出示人民警察證和縣級以上地方人民政府公安機關(guān)出具的監(jiān)督檢查通知書。
檢查權(quán)力:第十五條 公安機關(guān)開展互聯(lián)網(wǎng)安全現(xiàn)場監(jiān)督檢查可以根據(jù)需要采取以下措施:
(一)進(jìn)入營業(yè)場所、機房、工作場所;
(二)要求監(jiān)督檢查對象的負(fù)責(zé)人或者網(wǎng)絡(luò)安全管理人員對監(jiān)督檢查事項作出說明;
(三)查閱、復(fù)制與互聯(lián)網(wǎng)安全監(jiān)督檢查事項相關(guān)的信息;
(四)查看網(wǎng)絡(luò)與信息安全保護(hù)技術(shù)措施運行情況。
檢查中要求:
不得干擾、破壞:第十六條 公安機關(guān)開展遠(yuǎn)程檢測,應(yīng)當(dāng)事先告知監(jiān)督檢查對象檢查時間、檢查范圍等事項或者公開相關(guān)檢查事項,不得干擾、破壞監(jiān)督檢查對象網(wǎng)絡(luò)的正常運行。
保守檢查信息:第十七條 公安機關(guān)開展現(xiàn)場監(jiān)督檢查或者遠(yuǎn)程檢測,可以委托具有相應(yīng)技術(shù)能力的網(wǎng)絡(luò)安全服務(wù)機構(gòu)提供技術(shù)支持。網(wǎng)絡(luò)安全服務(wù)機構(gòu)及其工作人員對工作中知悉的個人信息、隱私、商業(yè)秘密和國家秘密,應(yīng)當(dāng)嚴(yán)格保密,不得泄露、出售或者非法向他人提供。公安機關(guān)應(yīng)當(dāng)嚴(yán)格監(jiān)督網(wǎng)絡(luò)安全服務(wù)機構(gòu)落實網(wǎng)絡(luò)安全管理與保密責(zé)任。
制作檢查記錄:第十八條 公安機關(guān)開展現(xiàn)場監(jiān)督檢查,應(yīng)當(dāng)制作監(jiān)督檢查記錄,并由開展監(jiān)督檢查的人民警察和監(jiān)督檢查對象的負(fù)責(zé)人或者網(wǎng)絡(luò)安全管理人員簽名。監(jiān)督檢查對象負(fù)責(zé)人或者網(wǎng)絡(luò)安全管理人員對監(jiān)督檢查記錄有異議的,應(yīng)當(dāng)允許其作出說明;拒絕簽名的,人民警察應(yīng)當(dāng)在監(jiān)督檢查記錄中注明。公安機關(guān)開展遠(yuǎn)程檢測,應(yīng)當(dāng)制作監(jiān)督檢查記錄,并由二名以上開展監(jiān)督檢查的人民警察在監(jiān)督檢查記錄上簽名。委托網(wǎng)絡(luò)安全服務(wù)機構(gòu)提供技術(shù)支持的,技術(shù)支持人員應(yīng)當(dāng)一并在監(jiān)督檢查記錄上簽名。
檢查后要求:
責(zé)令整改并復(fù)查:第十九條 公安機關(guān)在互聯(lián)網(wǎng)安全監(jiān)督檢查中,發(fā)現(xiàn)互聯(lián)網(wǎng)服務(wù)提供者和聯(lián)網(wǎng)使用單位存在網(wǎng)絡(luò)安全風(fēng)險隱患,應(yīng)當(dāng)督促指導(dǎo)其采取措施消除風(fēng)險隱患,并在監(jiān)督檢查記錄上注明;發(fā)現(xiàn)有違法行為,但情節(jié)輕微或者未造成后果的,應(yīng)當(dāng)責(zé)令其限期整改。監(jiān)督檢查對象在整改期限屆滿前認(rèn)為已經(jīng)整改完畢的,可以向公安機關(guān)書面提出提前復(fù)查申請。公安機關(guān)應(yīng)當(dāng)自整改期限屆滿或者收到監(jiān)督檢查對象提前復(fù)查申請之日起三個工作日內(nèi),對整改情況進(jìn)行復(fù)查,并在復(fù)查結(jié)束后三個工作日內(nèi)反饋復(fù)查結(jié)果。
資料存檔:第二十條 監(jiān)督檢查過程中收集的資料、制作的各類文書等材料,應(yīng)當(dāng)按照規(guī)定立卷存檔。
四、《規(guī)定》第四章“法律責(zé)任”結(jié)合《網(wǎng)絡(luò)安全法》中的處罰條款規(guī)定了在“第二章 監(jiān)督檢查對象和內(nèi)容”中涉及到的檢查內(nèi)容的對應(yīng)處罰方法。
第二十一條 公安機關(guān)在互聯(lián)網(wǎng)安全監(jiān)督檢查中,發(fā)現(xiàn)互聯(lián)網(wǎng)服務(wù)提供者和聯(lián)網(wǎng)使用單位有下列違法行為的,依法予以行政處罰:
(一)未制定并落實網(wǎng)絡(luò)安全管理制度和操作規(guī)程,未確定網(wǎng)絡(luò)安全負(fù)責(zé)人的,依照《中華人民共和國網(wǎng)絡(luò)安全法》第五十九條第一款的規(guī)定予以處罰;
(二)未采取防范計算機病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害網(wǎng)絡(luò)安全行為的技術(shù)措施的,依照《中華人民共和國網(wǎng)絡(luò)安全法》第五十九條第一款的規(guī)定予以處罰;
(三)未采取記錄并留存用戶注冊信息和上網(wǎng)日志信息措施的,依照《中華人民共和國網(wǎng)絡(luò)安全法》第五十九條第一款的規(guī)定予以處罰;
(四)在提供互聯(lián)網(wǎng)信息發(fā)布、即時通訊等服務(wù)中,未要求用戶提供真實身份信息,或者對不提供真實身份信息的用戶提供相關(guān)服務(wù)的,依照《中華人民共和國網(wǎng)絡(luò)安全法》第六十一條的規(guī)定予以處罰;
(五)在公共信息服務(wù)中對法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⑽匆婪ɑ蛘卟话凑展矙C關(guān)的要求采取停止傳輸、消除等處置措施、保存有關(guān)記錄的,依照《中華人民共和國網(wǎng)絡(luò)安全法》第六十八條或者第六十九條第一項的規(guī)定予以處罰;
(六)拒不為公安機關(guān)依法維護(hù)國家安全和偵查犯罪的活動提供技術(shù)支持和協(xié)助的,依照《中華人民共和國網(wǎng)絡(luò)安全法》第六十九條第三項的規(guī)定予以處罰。
有前款第四至六項行為違反《中華人民共和國反恐怖主義法》規(guī)定的,依照《中華人民共和國反恐怖主義法》第八十四條或者第八十六條第一款的規(guī)定予以處罰。
第二十二條 公安機關(guān)在互聯(lián)網(wǎng)安全監(jiān)督檢查中,發(fā)現(xiàn)互聯(lián)網(wǎng)服務(wù)提供者和聯(lián)網(wǎng)使用單位,竊取或者以其他非法方式獲取、非法出售或者非法向他人提供個人信息,尚不構(gòu)成犯罪的,依照《中華人民共和國網(wǎng)絡(luò)安全法》第六十四條第二款的規(guī)定予以處罰。
第二十三條 公安機關(guān)在互聯(lián)網(wǎng)安全監(jiān)督檢查中,發(fā)現(xiàn)互聯(lián)網(wǎng)服務(wù)提供者和聯(lián)網(wǎng)使用單位在提供的互聯(lián)網(wǎng)服務(wù)中設(shè)置惡意程序的,依照《中華人民共和國網(wǎng)絡(luò)安全法》第六十條第一項的規(guī)定予以處罰。
第二十四條 互聯(lián)網(wǎng)服務(wù)提供者和聯(lián)網(wǎng)使用單位拒絕、阻礙公安機關(guān)實施互聯(lián)網(wǎng)安全監(jiān)督檢查的,依照《中華人民共和國網(wǎng)絡(luò)安全法》第六十九條第二項的規(guī)定予以處罰;拒不配合反恐怖主義工作的,依照《中華人民共和國反恐怖主義法》第九十一條或者第九十二條的規(guī)定予以處罰。
五、《規(guī)定》第五章“附則”對互聯(lián)網(wǎng)上網(wǎng)服務(wù)營業(yè)場所的監(jiān)督檢查內(nèi)容進(jìn)行了說明。
第二十八條 對互聯(lián)網(wǎng)上網(wǎng)服務(wù)營業(yè)場所的監(jiān)督檢查,按照《互聯(lián)網(wǎng)上網(wǎng)服務(wù)營業(yè)場所管理條例》的有關(guān)規(guī)定執(zhí)行。
總體解讀:新的監(jiān)督檢查規(guī)定更加明確了公安機關(guān)在檢查過程中的檢查對象及檢查內(nèi)容,規(guī)范了相關(guān)流程,同時對各網(wǎng)絡(luò)運營者來說也進(jìn)一步明確了法律責(zé)任,規(guī)定中詳細(xì)闡釋了相關(guān)的監(jiān)管要求,有助于讓網(wǎng)絡(luò)安全責(zé)任更好更準(zhǔn)確地落地。
當(dāng)然就具體的監(jiān)督檢查的內(nèi)容來看,信息安全等級保護(hù)工作的完善與否對是否符合規(guī)定的要求有較大的影響。對于企事業(yè)單位而言,滿足等保要求將不僅僅是對信息系統(tǒng)本身可靠性的資質(zhì)證明,更是符合法律法規(guī)的合規(guī)要求。