您的位置:首頁 > 區塊鏈 >

        網信辦發布安全評估公告 可對區塊鏈信息開展風險自評

        2019-08-19 10:35:21 來源: 巴比特

        作者按:為落實《區塊鏈信息服務管理規定》中提到的安全評估要求,網信辦近日發布了一則說明性公告。公告乍看明確,但實踐中如何具體執行仍

        作者按:為落實《區塊鏈信息服務管理規定》中提到的安全評估要求,網信辦近日發布了一則說明性公告。公告乍看明確,但實踐中如何具體執行仍存有一些疑問。

        2019年初,國家互聯網信息辦公室(“網信辦”)在其發布的《區塊鏈信息服務管理規定》(“《管理規定》”)中對區塊鏈信息服務中涉及的安全評估問題作出了原則性要求。

        根據《管理規定》,區塊鏈信息服務提供者需要在其發生開發上線新產品、新應用、新功能等情形下,按照有關規定報國家和省、自治區、直轄市互聯網信息辦公室進行安全評估;如未按規定進行安全評估的,其所在地直轄市網信辦有權要求其整改、給予處罰,甚至提交有權機構追究其刑事責任。

        《管理規定》僅原則性規定了需要安全評估的情形及違法后果,但未明確安全評估所依據的具體規定及操作細則。2019年8月9日,網信辦發布了《<區塊鏈信息服務管理規定>涉安全評估條款說明的公告》(“《公告》”),明確了網信辦本身不組織安全評估,也未指定或授權任何單位或機構開展評估,而是由相關企業自行評估或者委托有資質的第三方測評機構進行評估。

        根據《公告》的內容,筆者理解,網信辦可能意在參照其與公安部于2018年11月15日聯合發布的《具有輿論屬性或社會動員能力的互聯網信息服務安全評估規定》(“《評估規定》”,該規定適用于具有輿論屬性或社會動員能力的互聯網信息服務提供者,提供的信息服務是論壇、博客、微博客、聊天室、通訊群組、公眾賬號、短視頻、網絡直播、信息分享、小程序等或者附設相應功能等)的相關要求,落實《管理規定》所要求的安全評估工作,為區塊鏈信息服務提供者開展安全評估提供操作指引。

        但是,由于《公告》的說明較為簡略,相關企業對如何理解和適用《公告》中提到的一些要求存有疑問,針對該等疑問,筆者試簡要分析如下,僅供一般性參考。

        1.第三方評估機構需要具備什么資質?

        根據《公告》,區塊鏈信息服務提供者可以委托具有相關資質的測評機構開展安全評估,也可以自行對區塊鏈信息服務開展安全風險自評估。

        在委托第三方進行安全評估的情形下,根據《公告》的說明,筆者理解,可受托開展安全評估的機構可能需為已獲國家市場監管總局所屬的中國國家認證認可監督管理委員會(CNCA)批準、中國合格評定國家認可委員會(CNAS)認可的測評機構,且該等機構可能需具備信息安全管理體系認證和信息技術服務管理體系認證的資質,而不得是其他單位或機構。

        筆者注意到,目前市場上已有若干宣稱可以開展區塊鏈技術安全評估的機構,但其并非CNCA批準、CNAS認可的、具有信息安全管理和信息技術服務管理體系認證資質的測評機構。區塊鏈信息服務提供者如擬委托第三方機構進行安全評估的,需注意測評機構的資質,委托有資質的評估機構進行安全評估。

        2.安全評估需滿足的相關要求是哪些要求?

        安全評估的內容是什么?

        根據《公告》,區塊鏈信息服務提供者開展安全風險評估的,需根據《評估規定》的相關要求進行。但是《公告》未明確“相關要求”具體包括哪些要求。

        全面評估

        根據《評估規定》,互聯網信息服務提供者開展安全評估,應當對信息服務和新技術新應用的合法性,落實法律、行政法規、部門規章和標準規定的安全措施的有效性,防控安全風險的有效性等情況進行:

        (1)確定與所提供服務相適應的安全管理負責人、信息審核人員或者建立安全管理機構的情況;

        (2)用戶真實身份核驗以及注冊信息留存措施;

        (3)對用戶的賬號、操作時間、操作類型、網絡源地址和目標地址、網絡源端口、客戶端硬件特征等日志信息,以及用戶發布信息記錄的留存措施;

        (4)對用戶賬號和通訊群組名稱、昵稱、簡介、備注、標識,信息發布、轉發、評論和通訊群組等服務功能中違法有害信息的防范處置和有關記錄保存措施;

        (5)個人信息保護以及防范違法有害信息傳播擴散、社會動員功能失控風險的技術措施;

        (6)建立投訴、舉報制度,公布投訴、舉報方式等信息,及時受理并處理有關投訴和舉報的情況;

        (7)建立為網信部門依法履行互聯網信息服務監督管理職責提供技術、數據支持和協助的工作機制的情況;

        (8)建立為公安機關、國家安全機關依法維護國家安全和查處違法犯罪提供技術、數據支持和協助的工作機制的情況。

        安全評估報告的內容有哪些?

        報告應當包括下列內容

        根據《評估規定》,經過安全評估,符合法律、行政法規、部門規章和標準的,應當形成安全評估報告,: (1)互聯網信息服務的功能、服務范圍、軟硬件設施、部署位置等基本情況和相關證照獲取情況; (2)安全管理制度和技術措施落實情況及風險防控效果; (3)安全評估結論; (4)其他應當說明的相關情況。

        根據上述規定,筆者理解,區塊鏈信息服務提供者所需做的安全評估主要內容及安全評估報告的主要內容可能也需要根據其提供的信息服務的具體情況,基本涵蓋《評估規定》中列舉的上述主要內容。

        3.安全評估需在事前還是事后進行?

        《管理規定》提到,區塊鏈信息服務提供者開發上線新產品、新應用、新功能的,應當進行安全評估,但未明確規定是需在事前還是事后進行評估;《公告》也未對此進行說明。

        《評估規定》對不同情形下安全評估報告的提交時間做出了不同的規定,在某些情形下需要事前提交,在某些情形下需要事后提交。

        信息服務、新技術新應用上線或者功能增設之前

        根據《評估規定》,在發生下述情形之一的,互聯網信息服務提供者應當在提交安全評估報告: (1)輿論屬性或社會動員能力的信息服務上線,或者信息服務增設相關功能的;或 (2)使用新技術新應用,使信息服務的功能屬性、技術實現方式、基礎資源配置等發生重大變更,導致輿論屬性或者社會動員能力發生重大變化的。

        同時,《評估規定》還對需事后(自相關情形發生之日起30個工作日內)提交安全評估報告的情形做了規定,包括: (1)用戶規模顯著增加,導致信息服務的輿論屬性或者社會動員能力發生重大變化的; (2)發生違法有害信息傳播擴散,表明已有安全措施難以有效防控網絡安全風險的;或 (3)地市級以上網信部門或者公安機關書面通知需要進行安全評估的其他情形。

        開發上線新產品、新應用、新功能之前

        鑒于《管理規定》提及的區塊鏈信息服務提供者需要進行安全評估的情形為“區塊鏈信息服務提供者開發上線新產品、新應用、新功能”,比照《評估規定》對需事前提交評估報告的情形的列舉(信息服務、新技術新應用上線或者功能增設),筆者理解,區塊鏈信息服務提供者應需在其,進行安全評估。

        此外,《管理規定》及《公告》并未提及需要進行事后安全評估的情形。如果發生類似《評估規定》中列舉的、需事后提交評估報告的情況(尤其是發生違法有害信息傳播擴散,表明已有安全措施難以有效防控網絡安全風險的情形),區塊鏈信息服務提供者是否需要進行事后安全評估并不明確。

        4.提交的安全評估報告是否僅限于自評估報告?

        根據《公告》,如區塊鏈信息服務提供者是自行實施安全評估的,需通過“全國互聯網安全管理服務平臺”(www.beian.gov.cn)提交安全自評估報告。但是,如果區塊鏈信息服務提供者是委托第三方進行安全評估的,第三方出具的安全評估報告是否需要提交、通過什么渠道提交?《公告》似未明確。

        無論采用哪一種評估方式所形成的評估報告均需要通過“全國互聯網安全管理服務平臺”提交

        根據《管理規定》的原則性要求,參考《評估規定》的對安全評估報告提交的規定,筆者理解,《公告》中提到的需通過上述服務平臺提交的“安全自評估報告”中的“自評估”,可能強調的是安全評估的發起人和組織者需為區塊鏈信息服務提供者自身,而非網信辦(或其組織的專家或技術力量);所謂“自評估”既包括區塊鏈信息服務提供者的自行評估,也包括委托第三方的評估。

        5.安全評估的監管部門是否僅為網信辦?

        根據《管理規定》,區塊鏈信息服務提供者如未進行安全評估的,有權監管并實施行政處罰的機關為各地直轄市網信辦。

        而在《評估規定》下,互聯網信息服務提供者應當將安全評估報告通過全國互聯網安全管理服務平臺提交所在地地市級以上網信辦和公安機關,兩個機構都有權對安全評估報告進行書面審查、甚至是現場檢查;對存在較大安全風險、可能影響國家安全、社會秩序和公共利益的互聯網信息服務,省級以上網信辦和公安機關應當組織專家評審和會同現場檢查。

        盡管《管理規定》及《公告》中未明確提及公安機關在安全評估方面的監管職責,但是由于評估報告提交的系統“全國互聯網安全管理服務平臺”為公安部網絡安全保衛局下設的平臺,監督和維護網絡安全本身也是公安部網絡安全保衛部門的職責,因此,筆者理解,公安機關可能也會參照其在《評估規定》下的職能,對區塊鏈信息服務提供者的安全評估履行類似的監管職責。

        小結:

        關于網信辦對于區塊鏈信息服務提供者的安全評估工作的監管,由于區塊鏈信息服務提供者目前多通過互聯網向社會公眾提供信息服務,直接參照適用現有的《評估規定》比較便捷,而無需另行立法;另一方面,由于《評估規定》適用的對象是具有輿論屬性或社會動員能力的互聯網信息服務提供者,具體要求均是專門針對該等服務提供者設定,相關要求能否完全適用于區塊鏈信息服務提供者(如事后安全評估),還存有一些疑問,有待網信辦在監管實踐中予以進一步澄清。(作者:張凌,瀚一律師事務所合伙人)

        關鍵詞: 網信辦 區塊鏈 風險自評

        精選 導讀

        募資55億港元萬物云啟動招股 預計9月29日登陸港交所主板

        萬科9月19日早間公告,萬物云當日啟動招股,預計發行價介乎每股47 1港元至52 7港元,預計9月29日登陸港交所主板。按發行1 167億股計算,萬

        發布時間: 2022-09-20 10:39
        管理   2022-09-20

        公募基金二季度持股情況曝光 隱形重倉股多為高端制造業

        隨著半年報披露收官,公募基金二季度持股情況曝光。截至今年二季度末,公募基金全市場基金總數為9794只,資產凈值為269454 75億元,同比上

        發布時間: 2022-09-02 10:45
        資訊   2022-09-02

        又有上市公司宣布變賣房產 上市公司粉飾財報動作不斷

        再有上市公司宣布變賣房產。四川長虹25日稱,擬以1 66億元的轉讓底價掛牌出售31套房產。今年以來,A股公司出售房產不斷。根據記者不完全統

        發布時間: 2022-08-26 09:44
        資訊   2022-08-26

        16天12連板大港股份回復深交所關注函 股份繼續沖高

        回復交易所關注函后,大港股份繼續沖高。8月11日大港股份高開,隨后震蕩走高,接近收盤時觸及漲停,報20 2元 股。值得一提的是,在7月21日

        發布時間: 2022-08-12 09:56
        資訊   2022-08-12

        萬家基金再添第二大股東 中泰證券擬受讓11%基金股權

        7月13日,中泰證券發布公告,擬受讓齊河眾鑫投資有限公司(以下簡稱齊河眾鑫)所持有的萬家基金11%的股權,交易雙方共同確定本次交易的標的資

        發布時間: 2022-07-14 09:39
        管理   2022-07-14

        央行連續7日每天30億元逆回購 對債市影響如何?

        央行12日再次開展了30億元逆回購操作,中標利率2 10%。這已是央行連續7日每天僅進行30億元的逆回購縮量投放,創下去年1月以來的最低操作規

        發布時間: 2022-07-13 09:38
        資訊   2022-07-13

        美元指數創近20年新高 黃金期貨創出逾9個月新低

        由于對美聯儲激進加息的擔憂,美元指數11日大漲近1%創出近20年新高。受此影響,歐美股市、大宗商品均走弱,而黃金期貨創出逾9個月新低。美

        發布時間: 2022-07-13 09:36
        資訊   2022-07-13

        美股三大股指全線下跌 納斯達克跌幅創下記錄以來最大跌幅

        今年上半年,美股持續回落。數據顯示,道瓊斯指數上半年下跌15 3%,納斯達克綜合指數下跌29 5%,標普500指數下跌20 6%。其中,納斯達克連續

        發布時間: 2022-07-04 09:51
        推薦   2022-07-04

        融資客熱情回升 兩市融資余額月內增加超344億元

        近期A股走強,滬指6月以來上漲4%,融資客熱情明顯回升。數據顯示,截至6月16日,兩市融資余額1 479萬億元,月內增加344 67億元,最近一個半

        發布時間: 2022-06-20 09:41
        資訊   2022-06-20

        4個交易日凈買入超百億元 北向資金持續流入A股市場

        北向資金凈流入態勢延續。繼6月15日凈買入133 59億元后,北向資金6月16日凈買入44 52億元。自5月27日至今,除6月13日以外,北向資金累計凈

        發布時間: 2022-06-17 09:37
        推薦   2022-06-17