(網經社訊)2021年7月10日,國家互聯(lián)網信息辦公室發(fā)布關于《網絡安全審查辦法(修訂草案征求意見稿)》公開征求意見的通知(以下稱:《審查辦法(修訂草案)》),以下就《審查辦法(修訂草案)》進行解讀并提出相關修改意見。
一、修訂《網絡安全審查辦法》的背景
網絡安全審查制度與數(shù)據安全審查制度是《網絡安全法》和《數(shù)據安全法》確立的兩項重要國家安全審查制度。《網絡安全法》第三十五條規(guī)定:“關鍵信息基礎設施的運營者采購網絡產品和服務,可能影響國家安全的,應當通過國家網信部門會同國務院有關部門組織的國家安全審查”;《數(shù)據安全法》第二十四條規(guī)定:“國家建立數(shù)據安全審查制度,對影響或者可能影響國家安全的數(shù)據處理活動進行國家安全審查”。
根據上述的規(guī)定,《數(shù)據安全法》中的數(shù)據安全審查制度與《網絡安全法》中的網絡安全審查制度有所不同,前者的審查對象主要針對影響或者可能影響國家安全的數(shù)據處理活動,主要包括:數(shù)據的收集、存儲、使用、加工、傳輸、提供、公開等;后者的審查對象主要針對關鍵信息基礎設施運營者采購網絡產品和服務,影響或可能影響國家安全的情形。
2020年4月,國家互聯(lián)網信息辦公室、國家發(fā)展和改革委員、工業(yè)和信息化部、公安部、國家安全部等十二個部委聯(lián)合發(fā)布《網絡安全審查辦法》(以下稱:《審查辦法》),根據該《審查辦法》第二條的要求:“關鍵信息基礎設施運營者(以下簡稱運營者)采購網絡產品和服務,影響或可能影響國家安全的,應當按照本辦法進行網絡安全審查?!憋@然,《審查辦法》中的網絡安全審查,主要是依據《網絡安全法》針對關鍵信息基礎設施運營者采購網絡產品和服務,影響或可能影響國家安全情形的安全審查制度。
隨著《數(shù)據安全法》于2021年9月1日的正式實施,對影響或者可能影響國家安全的數(shù)據處理活動也將面臨國家安全審查。由于《網絡安全審查辦法》是2020年實施,其內容只涉及了《網絡安全法》中的“網絡安全審查”制度,沒有涉及《數(shù)據安全法》中的“數(shù)據安全審查”內容。因此,有必要在原有《審查辦法》的基礎上增加數(shù)據安全審查的內容。
數(shù)據時代,數(shù)據安全已經成為網絡安全的核心要素,網絡安全保護的目標更趨向于對數(shù)據安全的保護,兩者是一個有機整體不可分離,特別是數(shù)據安全不僅涉及域外之效力,還涉及長臂管轄。如美國的“CLOUD法”突破了傳統(tǒng)的數(shù)據存儲地模式,將美國的執(zhí)法效力擴展至全球;再如歐盟的GDPR要求,凡涉及收集、存儲、使用歐盟公民數(shù)據(信息)的企業(yè),都將受到GDPR的約束。對此,我國《數(shù)據安全法》第二條第二款明確規(guī)定:“在中華人民共和國境外開展數(shù)據處理活動,損害中華人民共和國國家安全、公共利益或者公民、組織合法權益的,依法追究法律責任?!?/p>
鑒于網絡安全審查與數(shù)據安全的審查具有統(tǒng)一性和不可分割性,《審查辦法(修訂草案)》將依據《網絡安全法》和《數(shù)據安全》對網絡安全法涉及的運營者采購網絡產品和服務以及數(shù)據安全法涉及處理者的數(shù)據處理活動,影響或可能影響國家安全的產品和服務的采購活動和數(shù)據處理活動,均實行國家安全審查。
《審查辦法(修訂草案)》第二條規(guī)定:“關鍵信息基礎設施運營者(以下簡稱運營者)采購網絡產品和服務,數(shù)據處理者(以下稱運營者)開展數(shù)據處理活動,影響或可能影響國家安全的,應當按照本辦法進行網絡安全審查?!?/p>
二、網絡安全審查辦公室成員新增“證監(jiān)會”并強化國外上市數(shù)據安全風險審查
根據《審查辦法》第四條的規(guī)定:在中央網絡安全和信息化委員會領導下,國家互聯(lián)網信息辦公室會同中華人民共和國國家發(fā)展和改革委員會、中華人民共和國工業(yè)和信息化部、中華人民共和國公安部、中華人民共和國國家安全部、中華人民共和國財政部、中華人民共和國商務部、中國人民銀行、國家市場監(jiān)督管理總局、國家廣播電視總局、國家保密局、國家密碼管理局建立國家網絡安全審查工作機制。
《審查辦法(修訂草案)》第四條在《審查辦法》第四條的基礎上新增加了“中國證券監(jiān)督管理委員會”。這主要考慮到,我國一些關鍵信息基礎設施運營者在境外上市,涉及重要數(shù)據或大量個人信息被國外政府影響、控制、惡意利用的風險。對此,《審查辦法(修訂草案)》第十條增加了“數(shù)據處理活動以及國外上市可能帶來的國家安全風險”,在《審查辦法》考慮的五大因素基礎上新增了兩項重要因素,一是核心數(shù)據、重要數(shù)據或大量個人信息被竊取、泄露、毀損以及非法利用或出境的風險;二是國外上市后關鍵信息基礎設施,核心數(shù)據、重要數(shù)據或大量個人信息被國外政府影響、控制、惡意利用的風險。
三、超過100萬用戶個人信息的運營者赴國外上市必須申報安全審查
《審查辦法(修訂草案)》新增加一條并列為第六條:“掌握超過100萬用戶個人信息的運營者赴國外上市,必須向網絡安全審查辦公室申報網絡安全審查?!?/p>
最近,“滴滴”以VIE的方式在美上市引發(fā)國家和社會高度關注,VIE架構,即“Variable Interest Entity”,中文含義是“可變利益實體”,在國內被稱為“協(xié)議控制”,其本質是境外上市實體與境內運營實體相分離,境外上市實體在境內設立全資子公司,該全資子公司并不實際開展主營業(yè)務,而是通過協(xié)議的方式控制境內運營實體的業(yè)務和財務,使該運營實體成為上市實體的可變利益實體,VIE架構最關鍵的問題是“控制”境內運營實體的業(yè)務。
當前,“滴滴出行”的業(yè)務涵蓋15個國家、4000個城市,年活躍用戶在4.93億,特別根據美國《外國公司問責法》要求,在美國上市的中國公司必須允許美國公眾公司會計監(jiān)督委員會審計這些公司的文件和資料。如此重要的交通關鍵信息基礎設施的運營平臺企業(yè),竟然采取“可變利益實體”的結構在美上市,通過協(xié)議控制的方式由美國上市實體控制境內運營實體的業(yè)務和財務,且是允許美國證券監(jiān)督管理機構在中國境內直接進行調查,存在大量個人信息被國外政府控制和惡意利用的風險。
四、相關修改建議
1.建議新修訂的《網絡安全審查辦法》名稱改為:《網絡和數(shù)據安全審查辦法》。
修改理由:網絡安全審查的依據是《網絡安全法》,數(shù)據安全審查的依據是《數(shù)據安全法》,因此《網絡安全審查辦法》既涉及網絡審查,也涉及數(shù)據安全審查。
2.建議第二條中的“數(shù)據處理者(以下稱運營者)開展數(shù)據處理活動”中的括弧部分改為(以下稱處理者)。
修改為:關鍵信息基礎設施運營者(以下簡稱運營者)采購網絡產品和服務,數(shù)據處理者(以下稱處理者)開展數(shù)據處理活動,影響或可能影響國家安全的,應當按照本辦法進行網絡安全審查。
修改理由:根據《數(shù)據安全法》第三條第二款;“數(shù)據處理,包括數(shù)據的收集、存儲、使用、加工、傳輸、提供、公開等?!?因此,數(shù)據處理者不易簡稱“運營者”,以區(qū)分關鍵信息基礎設施運營者的簡稱“運營者”。
3.第三條增加“與數(shù)據”安全審查的相關內容
《審查辦法(修訂草案)》第三條:網絡安全審查堅持防范網絡安全風險與促進先進技術應用相結合、過程公正透明與知識產權保護相結合、事前審查與持續(xù)監(jiān)管相結合、企業(yè)承諾與社會監(jiān)督相結合,從產品和服務安全性、可能帶來的國家安全風險等方面進行審查。
建議修改為:第三條:網絡與數(shù)據安全審查堅持防范網絡與數(shù)據安全風險與促進先進技術應用相結合、過程公正透明與知識產權保護相結合、事前審查與持續(xù)監(jiān)管相結合、企業(yè)承諾與社會監(jiān)督相結合,從產品、服務和數(shù)據處理的安全性、可能帶來的國家安全風險等方面進行審查。
4.第十條增加“數(shù)據”,并保留“網絡產品和服務”
《審查辦法(修訂草案)》第十條:網絡安全審查重點評估采購活動、數(shù)據處理活動以及國外上市可能帶來的國家安全風險,主要考慮以下因素:
該條刪除了《審查辦法》第九條中的“網絡產品和服務”,建議保留。
修改為:第十條:網絡和數(shù)據安全審查重點評估網絡產品和服務采購活動、數(shù)據處理活動以及國外上市可能帶來的國家安全風險,主要考慮以下因素:
修改理由:對關鍵信息基礎設施的運營者采購網絡產品和服務采購活動實施國家審查是《網絡安全法》第三十五條規(guī)定的內容,《審查辦法(修訂草案)》應當保留。
5.第十七條增加“個人敏感信息”
《審查辦法(修訂草案)》第十七條:參與網絡安全審查的相關機構和人員應嚴格保護個人敏感信息、企業(yè)商業(yè)秘密和知識產權,對運營者、產品和服務提供者提交的未公開材料,以及審查工作中獲悉的其他未公開信息承擔保密義務;未經信息提供方同意,不得向無關方披露或用于審查以外的目的。