本文目录导读:

关键信息基础设施的认定,在中国主要依据《中华人民共和国网络安全法》、《关键信息基础设施安全保护条例》(以下简称《条例》)以及相关行业主管部门制定的认定规则。
认定过程通常遵循以下核心原则和步骤:
认定的核心原则
- “关键”而非“所有”:不是所有连网的设施都算,而是对国家安全、国计民生、公共利益有重大影响的重要网络设施、信息系统。
- “动态调整”:认定不是一劳永逸的,随着技术发展、业务变化或威胁态势演变,已认定的设施可能被调整出名单,新设施也可能被纳入。
- “行业主管”:具体认定工作通常由国家行业主管或监管部门(如工信部、公安部、能源局、人民银行等)负责,行业内龙头企业和关键环节的运营者是其重点监管对象。
认定的主要流程
根据《条例》第十条和第十一条,认定流程大致如下:
- 制定认定规则:各行业主管部门(如金融、能源、交通、水利、通信等)根据国家要求,结合本行业实际,制定本行业的关键信息基础设施认定规则。
- 运营者自我评估与报送:符合认定规则的网络设施运营者(如大型互联网平台、数据中心、云服务商、电信运营商、大型企业等)应履行安全保护义务,并主动向行业主管部门报送其符合条件的基础设施。
- 主管部门认定:行业主管部门依据认定规则,审核运营者报送的信息,并综合考虑以下因素进行认定:
- 涉及的行业领域:是否属于金融、能源、交通、水利、公共通信和信息服务等重要行业。
- 业务的重要程度:一旦遭到破坏、丧失功能或数据泄露,可能直接危害国家安全或重大公共利益。
- 影响规模:是否服务大量人员(如大型互联网平台、数据中心),或是否支撑其他关键基础设施运行。
- 书面通知与报告:认定完成后,主管部门会书面通知相关运营者,告知其设施被认定为关键信息基础设施,并明确其安全保护责任,认定结果会报国务院公安部门备案。
认定的典型特征(判断标准)
一个设施是否被认定为关键信息基础设施,通常具备以下一个或多个特征:
- 高危性:一旦停止工作或数据泄露,会造成重大人员伤亡、经济损失或社会秩序混乱。
- 依赖性强:其他多个关键基础设施直接依赖其正常运转(如电力调度系统、金融核心交易系统、国家主干网)。
- 规模巨大:承载着海量用户数据、敏感信息或国家核心数据(如大型云计算平台、大数据中心)。
- 不可替代性:在特定领域暂时没有可靠的替代方案。
如果被认定,运营者需要做的关键事项
一旦被认定为关键信息基础设施运营者,其法律责任和义务会显著加重,主要包括:
- 设置专门安全管理机构:明确主要负责人,并对其安全责任进行考核。
- 要求关键岗位人员通过安全背景审查:对网络安全管理、数据保护等关键岗位人员进行背景审查。
- 开展安全检测和风险评估:每年至少进行一次(或按行业要求更频繁)。
- 采购安全可信的网络产品和服务:可能涉及国家网络安全审查(如采购可能影响国家安全的网络产品和服务时)。
- 制定应急预案并定期演练:应对网络攻击、系统故障等突发事件。
- 数据跨境流动管理:向境外提供个人信息和重要数据时,必须依法进行安全评估。
关键信息基础设施的认定是一个由运营者主动申报、行业主管部门依法审核、最终书面确认的过程,它不仅仅是一个技术判断,更是一个法律定性,对于相关企业而言,了解自己是否可能被纳入认定范围,并提前做好安全合规准备,是至关重要的。
如果你所在的企业属于上述重要行业,建议主动与上级行业主管部门或专业网络安全咨询机构沟通,确认是否符合认定标准。