《网络产品安全漏洞管理规定》解读


中国产业经济信息网   时间:2021-07-20





  近日,工业和信息化部、国家互联网信息办公室、公安部联合印发《网络产品安全漏洞管理规定》(以下简称《规定》),引发了业界高度关注。《规定》出台的目的和意义是什么?《规定》提出了哪些具体要求?后续《规定》将如何实施?针对业界关注的热点问题,解读如下。


  《规定》出台的目的和意义是什么?


  根据《网络安全法》关于漏洞管理的有关要求,工业和信息化部、国家互联网信息办公室、公安部联合制定《规定》,主要目的是维护国家网络安全,保护网络产品和重要网络系统的安全稳定运行;规范漏洞发现、报告、修补和发布等行为,明确网络产品提供者、网络运营者以及从事漏洞发现、收集、发布等活动的组织或个人等各类主体的责任和义务;鼓励各类主体发挥各自技术和机制优势,开展漏洞发现、收集、发布等相关工作。《规定》的出台将推动网络产品安全漏洞管理工作的制度化、规范化、法治化,提高相关主体漏洞管理水平,引导建设规范有序、充满活力的漏洞收集和发布渠道,防范网络安全重大风险,保障国家网络安全。


  《规定》的制定过程是什么样的?


  2019年,工业和信息化部会同有关部门成立了专项起草组,深入开展调研、座谈、论证工作,研究分析国内外漏洞管理现状,梳理各方面漏洞管理需求,听取网络安全领域专家学者意见建议,形成《规定》征求意见稿。之后,多次面向网络产品提供者、网络运营者、网络安全企业、专业机构征求意见,并于2019年6月向社会公开征求意见,组织相关部门和企事业单位集中讨论,充分采纳各方建议,形成《规定》送审稿,经工业和信息化部和相关部门审议通过后出台。


  《规定》中网络产品提供者,网络运营者,从事漏洞发现、收集、披露等活动的组织或个人有哪些方面的责任和义务?


  网络产品提供者和网络运营者是自身产品与系统漏洞的责任主体,要建立畅通的漏洞信息接收渠道,及时对漏洞进行验证并完成漏洞修补。同时,《规定》还对网络产品提供者提出了漏洞报送的具体时限要求,以及对产品用户提供技术支持的义务。对于从事漏洞发现、收集、发布等活动的组织和个人,《规定》明确了其经评估协商后可提前披露产品漏洞、不得发布网络运营者漏洞细节、同步发布修补防范措施、不得将未公开漏洞提供给产品提供者之外的境外组织或者个人等八项具体要求。


  《规定》中将及时修补网络产品安全漏洞作为网络产品提供者应当履行的安全义务,其主要考虑是什么?


  网络产品漏洞信息可通过网络平台、媒体、会议等方式在社会上快速传播,危害大量网络用户权益,有必要采取措施防止风险扩大或者避免损害发生。《网络安全法》明确指出,网络产品提供者发现其网络产品存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。因此,《规定》要求网络产品提供者于两日内向工业和信息化部报送漏洞信息,并及时进行修补,将修补方式告知可能受影响的产品用户。


  《规定》对漏洞收集平台的管理要求是什么?


  近年来,不少专业机构、企业和社会组织等建立了从事漏洞发现和收集工作的漏洞收集平台,在实际工作中部分漏洞收集平台也暴露出内部运营不规范、擅自发布漏洞等问题,亟须加强管理。为此,《规定》明确对漏洞收集平台实行备案管理,由工业和信息化部对通过备案的漏洞收集平台予以公布,并要求漏洞收集平台采取措施防范漏洞信息泄露和违规发布。


  下一步如何推进相关工作?


  《规定》出台后,工业和信息化部将从政策宣贯、机制完善、平台建设等方面抓好落实。一是加强政策宣贯,做好对相关企业机构的政策咨询和工作指导,引导漏洞收集平台依法依规开展漏洞收集和发布。二是完善相关工作机制,建立健全漏洞评估、发布、通报等重要环节的工作机制,明确漏洞收集平台备案方式和报送内容。三是加强工业和信息化部网络安全威胁和漏洞信息共享平台建设,做好与其他漏洞平台、漏洞库的信息共享,提升平台技术支撑能力。


  转自:人民邮电报

  【版权及免责声明】凡本网所属版权作品,转载时须获得授权并注明来源“中国产业经济信息网”,违者本网将保留追究其相关法律责任的权力。凡转载文章及企业宣传资讯,仅代表作者个人观点,不代表本网观点和立场。版权事宜请联系:010-65363056。

延伸阅读

  • 网络安全法即将实施 产业链或迎发展契机

    今年6月1日起,《中华人民共和国网络安全法》将正式施行,网络安全已经成为上升到国家发展层面上的战略方向。据了解,这是我国第一部有关网络安全方面的法律。
    2017-05-16
  • 《网络安全法》正式施行 为个人信息加把

    《网络安全法》正式施行 为个人信息加把"锁"

    近年来,我国个人信息泄露事件频发,窃取个人隐私手段不断翻新,移动互联网以及物联网的快速发展又给网络安全带来新的隐患——《网络安全法》值得全社会共同关注。
    2017-06-18
  • 我国出台一系列配套法规文件构建网络安全制度体系

    我国出台一系列配套法规文件构建网络安全制度体系

    近年来,我国大力推进网络安全和网络信息保护工作,法律实施取得积极成效。出台的一系列配套法规、规章和政策文件,助推了“一法一决定”的贯彻实施。
    2017-12-25
  • 网络安全等级保护制度2.0标准正式发布

    网络安全等级保护制度2.0标准正式发布

    《信息安全技术网络安全等级保护基本要求》、《信息安全技术网络安全等级保护测评要求》、《信息安全技术网络安全等级保护安全设计技术要求》等国家标准正式发布,将于2019年12月1日开始实施。
    2019-05-17


版权所有:中国产业经济信息网京ICP备11041399号-2京公网安备11010502035964