供应链安全 | 英国政府推进《电信(安全)法案》以确保供应链安全
编者按:
围绕供应链安全,本公众号曾发表文章:
今天和大家分享的是英国政府最新提出的《电信(安全)法案》(The Telecommunications (Security) Bill)。公号君翻译了英国政府关于该法案的新闻稿件,供大家参考。
电信(安全)法案旨在赋予政府前所未有的新权力,以提高英国电信网络的安全标准,并消除高风险供应商的威胁。
该法案将加强5G和全光纤网络中使用的技术的安全框架,包括电话桅杆站点和处理互联网流量和电话的电话交换机中的电子设备和软件。
这将是保护英国免受国家行为者或犯罪分子敌对网络活动的重要一步。在过去两年中,政府将一系列网络攻击归咎于俄罗斯和中国,以及北朝鲜和伊朗行为者。
该法案还将赋予政府新的国家安全权力,向公共电信运营商发出指示,以管理高风险供应商(hign risk vendors)的风险。虽然他们已经被禁止进入网络中最敏感的"核心"部分,但法案将允许政府对电信运营商使用高风险供应商提供的货物、服务或设施的行为,实施控制。
如果公司没有履行新的义务,或者没有遵循关于使用高风险供应商的指示,可能会面临高达营业额10%的重罚,如果持续违规,则每天罚款10万英镑。Ofcom将被赋予监控和评估电信运营商安全的职责。
7月,根据国家网络安全中心(NCSC)的建议,政府宣布对华为5G设备的使用进行新的控制——包括从今年年底开始禁止购买新的华为设备,并承诺在2027年前将所有华为设备从5G网络中移除。该法案建立了权力,使政府能够将这些决定上升为法律,并在未来管理来自其他高风险供应商的风险。
数字部长Oliver Dowden说:
“我们正在投资数十亿在全国范围内推出5G和千兆宽带,但只有当我们对网络的安全性和韧性有充分的信心时,才能实现利益”。
“这项开创性的法案将为英国提供世界上最严格的电信安全制度之一,并允许我们采取必要的行动来保护我们的网络”。
目前,根据法律规定,电信运营商负责制定自己的网络安全标准。然而,政府去年总结的《电信供应链审查》(the Telecoms Supply Chain Review)发现,电信运营商往往没有什么动力去采用最佳安全实践。
为了实现5G和千兆位宽带连接带来的革命性经济和社会效益,政府决定加强英国公共电信网络和服务提供商的总体法律责任,以激励他们采取更好的安全措施。
这些责任将在法案中规定,意味着电信运营商需要采取适当的行动,为其网络和服务引入最低安全标准,并限制任何违规行为造成的损害。
法案将允许政府发布具体的安全要求,电信运营商需要遵循这些要求以履行这些职责。这些要求将在二级立法中规定,但很可能涉及到公司的行动,以:
安全地设计、建造和维护运营商网络核心的敏感设备,控制其管理方式。
减少电信供应链中第三方提供的不可靠设备,或设备可能被用于便利网络攻击的风险。
仔细控制谁有权限访问现场的敏感核心网络设备以及管理网络的软件。
确保他们能够进行安全审计,并实施治理,以了解其公共网络和服务所面临的风险;以及
保持网络为客户持续运行、网络不受干扰,同时确保客户的机密数据在网络的不同部分之间发送时受到保护。
新的行为守则(codes of practice)将说明某些电信运营商应如何遵守其法律义务。一旦法案获得皇家同意,这些守则将被公布。
电信监管机构Ofcom将被赋予更强的权力,在强制执行新法律的同时,监督和评估运营商的安全。这将包括进行技术测试,采访员工,并进入运营商的场所查看设备和文件。
由于全球电信供应链缺乏竞争,世界各地的市场已经过度依赖太少的供应商。政府一直在与世界各地的运营商、供应商和政府广泛接触,并将很快发布5G多元化战略,以正面解决这一问题。该战略将概述新的措施,以促进电信供应链的竞争和创新,减少对单个供应商的依赖。
NCSC技术总监Ian Levy博士表示。
“5G和千兆宽带的推出为英国带来了巨大的机遇,但在我们从中受益的同时,我们需要提高国家网络的安全性,运营商需要知道对他们的期望”。
“我们致力于推动标准的提高,这项法案提出了新的电信安全要求,这将帮助运营商做出更好的风险管理决策。”
后续说明:
保护英国的电信网络一直是政府的首要任务。1月,政府得出结论,到2023年,高风险供应商应被排除在英国5G网络的核心和最敏感的部分之外,限制在接入网(即将设备和仪器连接到移动电话桅杆)中最多35%的市场份额(须经NCSC批准的风险缓解策略),并不断审查这些决定。我们全球领先的网络安全专家对我们的方法和严格的监管制度感到满意,任何风险都可以安全管理,但也很清楚,进一步的制裁可能要求这些专家改变这种评估结论。
7月,针对美国对华为的制裁,DCMS国务秘书宣布在2027年底前将华为设备从我国5G网络中完全移除。自2003年华为首次进入英国以来,他们的存在一直受到谨慎的风险管理。自2010年起,华为目前在英国的存在通过华为网络安全评估中心和HCSEC监督委员会所开展的正式、细致的监督。自2014年起,HCSEC监督委员会每年都会进行报告。
《电信(安全)法案》将帮助英国防范的网络攻击或违规行为的例子包括:1)对网络的间谍攻击,这种攻击的发生是因为向电信运营商提供设备支持的供应商公司自身的安全性很差。2018年,中国"APT 10"集团对全球网络的攻击,也就是"Cloudhopper",攻击目标包括航空航天和国防、电信、专业服务、公用事业部门等一系列公司。这是迄今为止发现的针对英国和盟友的最重大、最广泛的网络入侵之一,目标是全球的商业机密和经济。2)网络因与其他网络相连接的不安全性而被远程禁用,导致其他国家的移动通信中断。这种情况发生在2016年,当时挪威电信供应商Telenor接收到了异常的网络流量,导致网络中断,影响了多达300万用户18小时。
政府将在向议会提交二级立法之前,将就新框架与业界进行协商。在法案通过后,政府将就行为守则进行公开咨询,以确保受影响的公司能够就哪些公司应遵守新的技术要求以及如何尽快开展这项工作提出意见。
Ofcom亦将获赋予新的权力,在执法过程中能指示电信运营商采取临时措施,以解决安全漏洞,而Ofcom在履行其职责时,亦会考虑行为守则。
DCMS国务秘书将有权强制执行向特定的供应商的指令,包括通过罚款,并可要求Ofcom进行检查和调查,并向政府提供合规报告。
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
传染病疫情防控与个人信息保护系列文章
美国电信行业涉及外国参与的安全审查系列文章
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
欧盟“技术主权”进展跟踪系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
人脸识别系列文章:
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
美国方面的个人信息保护立法:
中国个人信息保护立法系列文章
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
数据跨境流动的文章如下: