信息安全管理系列之三十七?《中华人民共和国网络安全法》中关键词汇的定义及解析

来源 :中国质量与标准导报 | 被引量 : 0次 | 上传用户:xdq2269586
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  “十二五”国家重点图书出版规划项目《信息安全管理体系丛书》执行主编。自2003年起,从事信息安全风险评估与信息安全管理体系的咨询与培训工作。目前,已发表论文80多篇,出版专著近20本。
  信息安全管理系列之三十七
  《中华人民共和国网络安全法》的颁布实施使得国内网络安全管理进入了一个新的时期。在本系列之前的讨论中,虽然也对“网络安全(Cybersecurity)”的相关词汇进行了解析,但是并不是专门针对该法律,更多的是从学术讨论的角度。下文对其中的关键词汇进行了相应的解析,以加深对法律条文的解读。
  谢宗晓(特约编辑)
  《中华人民共和国网络安全法》中关键词汇的定义及解析
  李军(内蒙古自治区公安厅)
  谢宗晓(中国金融认证中心)
  摘要:对《中华人民共和国网络安全法》中所定义的五个关键词汇进行了解读,并与平时所用的相似词汇进行了区别。
  关键词: 网络安全 网络安全法 网络空间
  Definition and Analysis of Key Words in Cybersecurity Law of PRC
  Li Jun ( Inner Mongolia Autonomous Region Public Security Department )
  Xie Zongxiao ( China Financial Certification Authority )
  Abstract: This paper makes an understanding of the five key words defined in the cybersecurity law of the People’s Republic of China, and differs from the usual similar vocabulary.
  Key words: Cybersecurity, Cybersecurity Law, Cyberspace
  《中华人民共和国网络安全法》(下文中简称:《网络安全法》)的第七十六条,定义了五个词汇,分别为:(1)网络;(2)网络安全;(3)网络运营者;(4)网络数据;(5)个人信息。这几个词汇的定义与我们平时的习惯理解有一定的差异,有必要进行更进一步的解析。
  1 网络
  “网络”是《网络安全法》中最重要的词汇。原文定义如下:
  网络,是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。
  显然,这个定义与“计算机网络(Computer Network)”不同,强调的是“系统(System)”的概念。
  杨合庆[1]158-159认为网络存在狭义的网络和广义的网络,狭义的网络是指互联网(Internet),广义的网络是指计算机信息系统(Computer Information System)。此处为广义的网络。
  《中华人民共和國计算机信息系统安全保护条例》(1994年2月18日中华人民共和国国务院令第147号发布)中第二条:
  本条例所称的计算机信息系统,是指由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。
  计算机信息系统的定义也被引用在强制性标准GB 17859—1999《计算机信息系统 安全保护等级划分准则》中。但是,在平时的应用中,我们更多地用“信息系统(Information System,IS)”,可以将此认为同义词。在《关于信息安全等级保护工作的实施意见》(公通字〔2004〕66号)中:
  信息系统是指由计算机及其相关和配套的设备、设施构成的,按照一定的应用目标和规则对信息进行存储、传输、处理的系统或者网络。
  通过比较,计算机信息系统的定义中更强调“人机系统”[2],而在信息系统的定义中,并没有强调这个概念,而只是强调了“系统或网络”,此处的“网络”没有给出英文,从发布的时间以及上下文推断,应该是Network。
  综上所述,《网络安全法》中的网络,并不是传统意义上的Network,或者Internet,而是广义的信息系统的概念,英文中没有明确的对应词汇。
  2 网络安全
  《网络安全法》标题中的“网络安全”是一个词汇,因为该法律对应的英文是Cybersecurity Law。同理,最新的美国网络安全法对应的英文是Cybersecurity Act of 2015。《网络安全法》中对网络安全的定义如下:
  网络安全,是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。
  网络安全对应的英文是Cybersecurity,另一个佐证是《网络安全法》中第二十一条:
  国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:
  ……
  而对应的网络安全等级保护的相关标准,例如,GA/T 1390.2—2017中英文标题为:
  ● 信息安全技术 网络安全等级保护基本要求 第2部分:云计算安全扩展要求;
  ● Information security technology—General requirements for classified protection of cybersecurity — Part 2: Special security requirements for cloud computing。   网络安全的定义分为四个层次[1]160,如图1所示。
  图1 网络安全的四个层次
  国际标准中,较常见的Cybersecurity(网络安全)的定义来源于ISO/IEC 27032:2012或ITU-T X.1205,两者共同的特点是,对于安全属性的排列顺序为:可用性、完整性和保密性[3]。
  需要补充说明的一点是,网络安全(Cybersecurity)是网络空间安全(Cyberspace Security)的简称,而不是传统的网络安全(Network Security)。关于该词汇的来龙去脉,可以参考文献[3]、[4]。
  3 网络运营者
  《网络安全法》中有两种重要的角色,即“网络运营者”和 “网络监管者”。网络运营者的具体定义为:
  网络运营者,是指网络的所有者、管理者和网络服务提供者。
  这个定义需要特别指出的是,《网络安全法》规定的网络除了互联网外,还包括局域网和工业控制系统,他们很多不向社会提供商业和公共服务,但其所有者和控制者也必须承担相应的安全义务,防范网络安全风险,保障网络安全稳定运行[1]161。
  4 网络数据
  网络数据是从网络概念延伸而來的,原文定义如下:
  网络数据,是指通过网络收集、存储、传输、处理和产生的各种电子数据。
  对比《关于信息安全等级保护工作的实施意见》(公通字〔2004〕66号):
  信息系统是指……;
  信息是指在信息系统中存储、传输、处理的数字化信息。
  结合上文中的讨论,《网络安全法》中的“网络”实际是指“计算机信息系统”或“信息系统”。可见,“网络数据”的定义与“信息”的定义也类似。
  但是严格来讲,数据、信息和知识是不同的概念,是递进的。信息主要指有序的数据,知识主要指有用的信息。如图2所示。
  图2 数据、信息和知识
  5 个人信息
  在国外的信息系统研究(IS Research)中,隐私(Privacy)管理是一个热门领域。
  我们可以认为隐私是一个独立的研究方向,也可以认为信息隐私(Information Privacy)是信息系统研究或信息安全中一个重要的方向。例如,在实践中,ISO/IEC JCT 1是国际标准化组织(ISO)与国际电工委员会(IEC)的联合技术委员会,即信息技术标准委员会,SC 27是其中一个分技术委员会(Subcommittee)——信息技术安全技术标准委员会(IT Security techniques)。其工作任务的描述为:开发protection of information and ICT 的标准,其中包括generic methods, techniques and guidelines to address both security and privacy aspects。可见,把Privacy与Security并列提出,但是这两者又都在ISO/IEC JCT 1/SC 27的工作范围内。
  《网络安全法》中对“个人信息”的定义如下:
  个人信息,是指以电子或者其他方式记录的能够单独或者与其他信息结合识别自然人个人身份的各种信息,包括但不限于自然人的姓名、出生日期、身份证件号码、个人生物识别信息、住址、电话号码等。
  杨合庆[1]161-162认为“隐私”通常是指负面信息,个人信息在私密程度和负面性等弱于“个人信息”,但是有更强的商业性。在国外研究领域,隐私有诸多定义,例如,Clarke[5]将其描述为“隐私被认为是道德权利或合法权利(a moral right or a legal right)”,比较抽象。更通俗的定义如“隐私是一个人控制其个人信息的能力”[6-7],但是个人信息这个词汇并不常见。
  我们将秘密分成三个层次[8]:(1)国家层次的秘密,国家秘密;(2)组织层次的秘密,商业秘密;(3)个体层次的秘密,个人信息或隐私。具体如图3所示。
  图3 秘密的三个层次
  组织秘密的管理无论是研究领域还是在实践中都不是单独的方向,一般会作为信息安全管理的一部分存在。国家秘密可以认为是一个相对独立的方向,在实践中表现的尤为明显,例如,在国内组织的架构中,保密办公室这个机构与信息系统管理部门一般没有太多关联,其工作对应国家保密局。
  其中,国家秘密对应的法律为《中华人民共和国保守国家秘密法》(1988年9月5日中华人民共和国主席令第6号公布),而更早的版本为1951年6月1日政务院1)第八十七次政务会议通过,1951年6月7日报请中央人民政府主席批准,1951年6月8日政务院命令公布的《保守国家机密暂行条例》。
  国家秘密的范围在《中华人民共和国保守国家秘密法》中也有详细的定义,如下:
  第二章 国家秘密的范围和密级
  第九条 下列涉及国家安全和利益的事项,泄露后可能损害国家在政治、经济、国防、外交等领域的安全和利益的,应当确定为国家秘密:
  (一)国家事务重大决策中的秘密事项;
  (二)国防建设和武装力量活动中的秘密事项;
  (三)外交和外事活动中的秘密事项以及对外承担保密义务的秘密事项;
  (四)国民经济和社会发展中的秘密事项;
  (五)科学技术中的秘密事项;
  (六)维护国家安全活动和追查刑事犯罪中的秘密事项;
  (七)经国家保密行政管理部门确定的其他秘密事项。
  杨合庆. 中华人民共和国网络安全法解读[M]. 北京:中国法制出版社,2017.
  谢宗晓,甄杰,董坤祥,等. 网络空间安全管理[M]. 北京:中国质检出版社/中国标准出版社,2017.
  谢宗晓. 关于网络空间(cyberspace)及其相关词汇的再解析[J]. 中国标准导报,2016(02):26-28.
  谢宗晓. 信息安全、网络安全及赛博安全相关词汇辨析[J]. 中国标准导报,2015(12):30-32.
  Clarke R.Internet Privacy Concerns Confirm the Case for Intervention[J]. Communications of the ACM, 1999, 42(2): 60-67.
  Bélanger F, Hiller J, Smith W J. Trustworthiness in Electronic Commerce: The Role of Privacy, Security, and Site Attributes[J]. Journal of Strategic Information Systems, 2002, 11(3/4): 245-270.
  Stone E F, Gardner D G, Gueutal H G, et. al. A Field Experiment Comparing Information-Privacy Values, Beliefs, and Attitudes Across Several Types of Organizations[J]. Journal of Applied Psychology, 1983, 68(3): 459-468.
  林润辉,李大辉,谢宗晓,等. 信息安全管理理论与实践[M]. 北京:中国标准出版社,2015.
其他文献
玩具是我们童年的宝藏。但是一不小心,玩具也有可能变成危险品。清楚地知道危险会产生于哪些玩具或关系到哪些年龄段的孩子,可以帮助父母更好地保护他们的孩子免受伤害。现在,我们来看一下ISO/TR 8124-8是如何以最高级别的安全为重点来设计适合不同年龄段孩子的玩具的。  你儿时玩玩具的时候,是否曾受过伤?无论你从自行车上摔下来擦伤了膝盖,或是被一个飞起的玩具零件砸伤眼睛,这都不罕见。玩具伤害是司空见惯
期刊
洛阳牡丹,为多年生落叶小灌木,生长缓慢,株型小,根肉质,粗而长,中心木质化,枝干直立而脆。花朵硕大、花容端丽、形美多姿。它雍容华贵,超逸群卉,艳而不俗,柔而不媚,寓意吉祥富贵、繁荣昌盛,素有“花王”之称。  【地理环境】  洛阳市位于河南省西部,属豫西山区,地处东经112° 16′~112° 37′ ,北纬34° 32′~34° 54′ 。北跨黄河,南依伏牛山,东临郑州,西界三门峡,东西长179千
期刊
全球食品行业从未遇到过如此多的挑战。从被污染的奶制品到受污染的牛肉,经常性的重大突发事件,削减了消费者对食品的信心。与此同时,一些龙头企业在努力挽回失去的信心。那么,我们能够对食品施以多少信赖呢?我们通常都认为食品安全是理所当然。当我们为挑选食物和饮料在超市琳琅满目的货架前浏览时,多数人都相信且期望货架上展示的包装盒或袋内的物品与外部标签表述的内容是吻合的。我们很少质疑食品的原料产地,但是我们食用
期刊
在工业环境中,人类与机器人相互协作已经成为了可能,这要归功于ISO/TS 15066——一个关于协同机器人系统安全的新的ISO技术规范。  协同机器人是指自动机器人系统与人类共享相同的工作空间。因此,它是指一个系统或应用程序,而不是一个特定类型或品牌的机器人。工业机器人不包括一个“末端执行器”,即机器人系统的末端与环境相互作用的装置,这些完全由它本身来完成。  工业机器人系统通常与人分开,以保护人
期刊
各省、自治区、直辖市质量技术监督局(市场监管局),各直属检验检疫局,专业标准化技术委员会,科研院所及企事业单位,标准化服务机构,中国标准化协会会员单位:  为贯彻落实国家关于推进供给侧结构性改革的战略部署,依据《深化标准化工作改革方案》(国发〔2015〕13号)和《国家标准化体系建设发展规划(2016—2020)》(国办发〔2015〕89号)等相关法规和文件,围绕当前国家标准化体制机制改革部署,聚
期刊
龙口粉丝,选用优质绿豆或豌豆为原料,在结合传统工艺的基础上,采取现代科技生产而成。其丝条匀细、纯净光亮、整齐柔韧、洁白透明,在水中浸泡不变色、不发胀,烹调时入水即软、久煮不碎不糊,吃起来清嫩适口、爽滑耐嚼、风味独特,与各种蔬菜、鱼、肉、禽、蛋等搭配,能做多种中西菜肴,春、夏、秋、冬皆可食用,素有“玻璃面条”“龙须”等美称,是家庭及饮食业界的热煮凉拌之佳品。  【地理环境】  龙口粉丝被誉为“粉丝之
期刊
摘要:本文从“标准化+”内涵的分析着手,以江苏蒋巷乡村旅游国家级服务业标准化试点为案例,介绍了标准化在江苏蒋巷乡村旅游试点创建工作中的应用,分析其通过实施“标准化+”取得的显著成效,并总结了实施“标准化+”的成功经验。  关键词:“标准化+” 现代农业 乡村旅游  Discussion on Application Practice of “Standardization + Ecological
期刊
“十二五”国家重点图书出版规划项目《信息安全管理体系丛书》执行主编。自2003年起,从事信息安全风险评估与信息安全管理体系的咨询与培训工作。目前,已发表论文42篇,出版专著12本。  信息安全管理系列之十九  IFIP TC8/WG11和TC11/WG13在2013年定义了一个信息系统管理的研究分支:行为信息安全研究。但是,在国内尚没有明确的学科设置,下文对该研究方向进行介绍的同时,并认为在后续的
期刊
11月13日,由中国标准化研究院、中国电子信息发展研究院、欧洲标准化委员会等机构共同举办的“2015年绿色设计与制造技术及标准国际交流会”在北京召开。会议为期一天半,旨在深入推进生态文明建设,全面提升绿色设计与制造,引领绿色消费理念和生活模式。  大会邀请了来自联合会环境规划署、欧盟委员会、欧洲标准化委员会、希腊标准化协会等国外机构,以及来自中国科学院、清华大学、赛迪研究院等科研院所,知名企业如施
期刊
摘要:论文基于海关HS编码对国际贸易的分类,对近年来江苏消费品进口情况开展研究,分析了江苏消费品进口特点、存在的质量风险,指出目前消费品进口存在的问题和原因,提出了对策建议。  关键词:江苏 进口消费品 质量风险 对策  Abstract: This paper based on the classification of customs HS code on foreign trade, stu
期刊