其他
邓勇 | 从Apache安全漏洞事件看《网络产品安全漏洞管理规定》的理解与适用
一、 上位法依据是《网络安全法》
二、 受规制的主体对象有三类
一是境内的网络产品提供者 二是境内的网络运营者 三是境内网络产品安全漏洞收集平台(即从事网络产品安全漏洞发现、收集、发布等活动的组织或个人)
三、 负有报送义务的仅有“网络产品提供者”
四、 未履行报送义务的法律责任
五、 关于向境外提供安全漏洞信息的规定
一是主体方面指向的是“网络产品安全漏洞收集平台”,那如果不是漏洞收集平台是不是就不受这条的规制了? 也不尽然,我国《网络安全法》还规定了“关键信息基础设施的运营者”如果需要向境外提供个人信息和重要数据的,是需要提前进行安全评估的,而网络产品安全漏洞信息很可能属于《信息安全技术 数据出境安全评估指南》(征求意见稿)里重要数据识别指南里涉及的“通信领域”里的“A.5.2 运行维护类数据”或是“A.5.3 安全保障类数据”的范畴,所以针对安全漏洞信息的出境行为应该更为审慎,需要多维度评估; 二是禁止提供的是“未公开的网络产品漏洞信息”,已合法公开的不在此列; 三是禁止提供的例外对象是“网络产品提供者”,也就是说出现安全漏洞的网络产品“提供者”是被排除在禁止提供的范围以外的,但对这条的理解也同时应当考虑上述“关键信息基础设施的运营者”的“重要数据”出境安全评估的影响,才能尽量做到合法合规。
作者:邓勇
编辑:Sharon
扫码购买观看(长期有效)
(www.caiips.com)
(www.giips.cn)
(www.meddeviceip.com)
(www.pharmaip.cn)
(www.ipforefront.com)