查看原文
其他

从《网络安全法》首个判罚案例中,我们能学到什么?

2017-08-02 安全狗

↑ 点击上方“安全狗”关注我们


这两天狗哥意外看到了一条很抓人眼球的新闻:


“国内首例《网络安全法》处罚案例诞生”


这么快就开始处罚了?



赶紧点进来看看具体:

2017年7月20日,检查中发现,汕头市某信息科技有限公司于2015年11月向公安机关报备的信息系统安全等级为第三级,经测评合格后投入使用,但2016年至今未按规定定期开展等级测评。


根据《信息安全等级保护管理办法》第十四条第一款规定,信息系统安全保护等级为第三级的信息系统应当每年至少进行一次等级测评。根据新出台的《网络安全法》规定,定期开展测评属于第二十一条第(五)项规定的“法律、行政法规规定的其他义务”。


汕头市某信息科技有限公司之行为已违反《信息安全等级保护管理办法》第十四条第一款和《网络安全法》第二十一条第(五)项规定,构成未按规定履行网络安全等级测评义务。根据《网络安全法》第五十九条第一款规定,依法对该单位给予警告处罚并责令其改正。


(以上内容转自微信公众号:汕头网警巡查执法)


最可怕的是新闻最后,网警蜀黍们加了一句:


“你们可能一直在违法,只是没有处罚而已”




无独有偶,这儿还有个别的案例

重庆某公司自2017年6月1日后,在提供互联网数据中心服务时,存在未依法留存用户登录相关网络日志的违法行为。


根据《网络安全法》第二十一条(三)项:采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;第五十九条之规定,决定给予该公司警告处罚,并责令限期十五日内进行整改。


这说明两件事

第一是,如果没有符合《网络安全法》的要求,真的是会被处罚的

第二是,预计全国各地依法处罚的案例会越来越多




汕头的那个案例非常典型,因为不少单位没有按照要求每年及时开展等级保护测评,一旦被发现,警告处罚责令改正都是妥妥的。也许考虑到情节不严重,没有什么恶劣后果,以及系初犯,这次的处罚很轻只是警告而已,如果后果比较严重,处罚可能就会上升到这个程度


网络安全法第七十一条:有本法规定的违法行为的,依照有关法律、行政法规的规定记入信用档案,并予以公示。


如果这个案例涉及到的机构是国家机关政务网络的运营者的话,后果更严重,要依法给予处分:


网络安全法第七十二条:国家机关政务网络的运营者不履行本法规定的网络安全保护义务的,由其上级机关或者有关机关责令改正;对直接负责的主管人员和其他直接责任人员依法给予处分



为了避免重蹈以上几个单位的覆辙,咱们应该来分析一下还有哪些行为可能会被处罚:


①第二十一条(二)项:采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施。服务器在裸奔的,单位网络系统在裸奔的,安全防护措施明显不到位的,会被依照此条款进行责令整改;


②第二十一条(四)项,采取数据分类、重要数据备份和加密等措施。没有对重要数据进行备份和加密的会被依照此条款进行责令整改;


③第二十五条:网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。没有网络安全事件应急预案的,没有及时处置高危漏洞、网络攻击的;在发生网络安全事件时处置不恰当的,会被依照此条款责令整改,拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。


④关键信息基础设施单位除了以上几点,还有可能会被依据:

第三十四条(三)项:对重要系统和数据库进行容灾备份。没有对重要系统和数据库进行容灾备份的会被依照此条款责令改正。

第三十四条(四)项:制定网络安全事件应急预案,并定期进行演练。没有网络安全事件应急预案的,或者没有定期演练的,会被依照此条进行责令改正。这条不得不等认为很多单位都不符合,这个要处罚起来一大片等着呢。


⑤关键信息基础设施单位:

第三十八条 关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。每年没有做过安全检测评估的单位要被责令改正。


更详细的内容可以看这篇文章→你的企业距离《网络安全法》的要求还有多远?来对照看看!



友情提醒各位网络运营者,特别是网络运营者主要负责人,网络安全相关负责人,三级等保每年请及时开展测评

还没有开展等级保护测评的更要抓紧了,赶紧启动起来

最后建议对定级不准确不合理的网络运营者们,准确履行自己的网络安全义务是职责所在,工作不到位的一定要及时改进,等到国家机关发现问题就晚啦


最后狗哥还是要补充一句,《网络安全法》不是一根大棒,处罚更加不是目的,毕竟网络安全受益的是自己,责任自然也应当由自己承担;不要等着被处罚了再去整改,不要等着出了安全事件再去整改,不然你懂的,最终的收场就完全不可控了。


往期精彩文章:

【业界前沿】2017 Black Hat 大会公布了哪些热门工具?

安全狗闪耀亮相可信云大会 共同探讨SAAS行业过去未来

安全狗战队再出征:网络安全“比武”获优秀成绩

安全狗首席安全架构师 传授安全飚车秘籍

我们为什么需要渗透测试?

安全狗入选《中国网络安全企业50强》 创新力获市场认可

安全狗·云垒:资源虚拟化让私有云不“裸奔”

你的企业距离《网络安全法》的要求还有多远?来对照看看!



您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存