(網(wǎng)經(jīng)社訊)2021年7月10日,國家互聯(lián)網(wǎng)信息辦公室發(fā)布關于《網(wǎng)絡安全審查辦法(修訂草案征求意見稿)》公開征求意見的通知(以下稱:《審查辦法(修訂草案)》),以下就《審查辦法(修訂草案)》進行解讀并提出相關修改意見。
一、修訂《網(wǎng)絡安全審查辦法》的背景
網(wǎng)絡安全審查制度與數(shù)據(jù)安全審查制度是《網(wǎng)絡安全法》和《數(shù)據(jù)安全法》確立的兩項重要國家安全審查制度?!毒W(wǎng)絡安全法》第三十五條規(guī)定:“關鍵信息基礎設施的運營者采購網(wǎng)絡產(chǎn)品和服務,可能影響國家安全的,應當通過國家網(wǎng)信部門會同國務院有關部門組織的國家安全審查”;《數(shù)據(jù)安全法》第二十四條規(guī)定:“國家建立數(shù)據(jù)安全審查制度,對影響或者可能影響國家安全的數(shù)據(jù)處理活動進行國家安全審查”。
根據(jù)上述的規(guī)定,《數(shù)據(jù)安全法》中的數(shù)據(jù)安全審查制度與《網(wǎng)絡安全法》中的網(wǎng)絡安全審查制度有所不同,前者的審查對象主要針對影響或者可能影響國家安全的數(shù)據(jù)處理活動,主要包括:數(shù)據(jù)的收集、存儲、使用、加工、傳輸、提供、公開等;后者的審查對象主要針對關鍵信息基礎設施運營者采購網(wǎng)絡產(chǎn)品和服務,影響或可能影響國家安全的情形。
2020年4月,國家互聯(lián)網(wǎng)信息辦公室、國家發(fā)展和改革委員、工業(yè)和信息化部、公安部、國家安全部等十二個部委聯(lián)合發(fā)布《網(wǎng)絡安全審查辦法》(以下稱:《審查辦法》),根據(jù)該《審查辦法》第二條的要求:“關鍵信息基礎設施運營者(以下簡稱運營者)采購網(wǎng)絡產(chǎn)品和服務,影響或可能影響國家安全的,應當按照本辦法進行網(wǎng)絡安全審查?!憋@然,《審查辦法》中的網(wǎng)絡安全審查,主要是依據(jù)《網(wǎng)絡安全法》針對關鍵信息基礎設施運營者采購網(wǎng)絡產(chǎn)品和服務,影響或可能影響國家安全情形的安全審查制度。
隨著《數(shù)據(jù)安全法》于2021年9月1日的正式實施,對影響或者可能影響國家安全的數(shù)據(jù)處理活動也將面臨國家安全審查。由于《網(wǎng)絡安全審查辦法》是2020年實施,其內(nèi)容只涉及了《網(wǎng)絡安全法》中的“網(wǎng)絡安全審查”制度,沒有涉及《數(shù)據(jù)安全法》中的“數(shù)據(jù)安全審查”內(nèi)容。因此,有必要在原有《審查辦法》的基礎上增加數(shù)據(jù)安全審查的內(nèi)容。
數(shù)據(jù)時代,數(shù)據(jù)安全已經(jīng)成為網(wǎng)絡安全的核心要素,網(wǎng)絡安全保護的目標更趨向于對數(shù)據(jù)安全的保護,兩者是一個有機整體不可分離,特別是數(shù)據(jù)安全不僅涉及域外之效力,還涉及長臂管轄。如美國的“CLOUD法”突破了傳統(tǒng)的數(shù)據(jù)存儲地模式,將美國的執(zhí)法效力擴展至全球;再如歐盟的GDPR要求,凡涉及收集、存儲、使用歐盟公民數(shù)據(jù)(信息)的企業(yè),都將受到GDPR的約束。對此,我國《數(shù)據(jù)安全法》第二條第二款明確規(guī)定:“在中華人民共和國境外開展數(shù)據(jù)處理活動,損害中華人民共和國國家安全、公共利益或者公民、組織合法權益的,依法追究法律責任?!?/p>
鑒于網(wǎng)絡安全審查與數(shù)據(jù)安全的審查具有統(tǒng)一性和不可分割性,《審查辦法(修訂草案)》將依據(jù)《網(wǎng)絡安全法》和《數(shù)據(jù)安全》對網(wǎng)絡安全法涉及的運營者采購網(wǎng)絡產(chǎn)品和服務以及數(shù)據(jù)安全法涉及處理者的數(shù)據(jù)處理活動,影響或可能影響國家安全的產(chǎn)品和服務的采購活動和數(shù)據(jù)處理活動,均實行國家安全審查。
《審查辦法(修訂草案)》第二條規(guī)定:“關鍵信息基礎設施運營者(以下簡稱運營者)采購網(wǎng)絡產(chǎn)品和服務,數(shù)據(jù)處理者(以下稱運營者)開展數(shù)據(jù)處理活動,影響或可能影響國家安全的,應當按照本辦法進行網(wǎng)絡安全審查?!?/p>
二、網(wǎng)絡安全審查辦公室成員新增“證監(jiān)會”并強化國外上市數(shù)據(jù)安全風險審查
根據(jù)《審查辦法》第四條的規(guī)定:在中央網(wǎng)絡安全和信息化委員會領導下,國家互聯(lián)網(wǎng)信息辦公室會同中華人民共和國國家發(fā)展和改革委員會、中華人民共和國工業(yè)和信息化部、中華人民共和國公安部、中華人民共和國國家安全部、中華人民共和國財政部、中華人民共和國商務部、中國人民銀行、國家市場監(jiān)督管理總局、國家廣播電視總局、國家保密局、國家密碼管理局建立國家網(wǎng)絡安全審查工作機制。
《審查辦法(修訂草案)》第四條在《審查辦法》第四條的基礎上新增加了“中國證券監(jiān)督管理委員會”。這主要考慮到,我國一些關鍵信息基礎設施運營者在境外上市,涉及重要數(shù)據(jù)或大量個人信息被國外政府影響、控制、惡意利用的風險。對此,《審查辦法(修訂草案)》第十條增加了“數(shù)據(jù)處理活動以及國外上市可能帶來的國家安全風險”,在《審查辦法》考慮的五大因素基礎上新增了兩項重要因素,一是核心數(shù)據(jù)、重要數(shù)據(jù)或大量個人信息被竊取、泄露、毀損以及非法利用或出境的風險;二是國外上市后關鍵信息基礎設施,核心數(shù)據(jù)、重要數(shù)據(jù)或大量個人信息被國外政府影響、控制、惡意利用的風險。
三、超過100萬用戶個人信息的運營者赴國外上市必須申報安全審查
《審查辦法(修訂草案)》新增加一條并列為第六條:“掌握超過100萬用戶個人信息的運營者赴國外上市,必須向網(wǎng)絡安全審查辦公室申報網(wǎng)絡安全審查。”
最近,“滴滴”以VIE的方式在美上市引發(fā)國家和社會高度關注,VIE架構,即“Variable Interest Entity”,中文含義是“可變利益實體”,在國內(nèi)被稱為“協(xié)議控制”,其本質(zhì)是境外上市實體與境內(nèi)運營實體相分離,境外上市實體在境內(nèi)設立全資子公司,該全資子公司并不實際開展主營業(yè)務,而是通過協(xié)議的方式控制境內(nèi)運營實體的業(yè)務和財務,使該運營實體成為上市實體的可變利益實體,VIE架構最關鍵的問題是“控制”境內(nèi)運營實體的業(yè)務。
當前,“滴滴出行”的業(yè)務涵蓋15個國家、4000個城市,年活躍用戶在4.93億,特別根據(jù)美國《外國公司問責法》要求,在美國上市的中國公司必須允許美國公眾公司會計監(jiān)督委員會審計這些公司的文件和資料。如此重要的交通關鍵信息基礎設施的運營平臺企業(yè),竟然采取“可變利益實體”的結(jié)構在美上市,通過協(xié)議控制的方式由美國上市實體控制境內(nèi)運營實體的業(yè)務和財務,且是允許美國證券監(jiān)督管理機構在中國境內(nèi)直接進行調(diào)查,存在大量個人信息被國外政府控制和惡意利用的風險。
四、相關修改建議
1.建議新修訂的《網(wǎng)絡安全審查辦法》名稱改為:《網(wǎng)絡和數(shù)據(jù)安全審查辦法》。
修改理由:網(wǎng)絡安全審查的依據(jù)是《網(wǎng)絡安全法》,數(shù)據(jù)安全審查的依據(jù)是《數(shù)據(jù)安全法》,因此《網(wǎng)絡安全審查辦法》既涉及網(wǎng)絡審查,也涉及數(shù)據(jù)安全審查。
2.建議第二條中的“數(shù)據(jù)處理者(以下稱運營者)開展數(shù)據(jù)處理活動”中的括弧部分改為(以下稱處理者)。
修改為:關鍵信息基礎設施運營者(以下簡稱運營者)采購網(wǎng)絡產(chǎn)品和服務,數(shù)據(jù)處理者(以下稱處理者)開展數(shù)據(jù)處理活動,影響或可能影響國家安全的,應當按照本辦法進行網(wǎng)絡安全審查。
修改理由:根據(jù)《數(shù)據(jù)安全法》第三條第二款;“數(shù)據(jù)處理,包括數(shù)據(jù)的收集、存儲、使用、加工、傳輸、提供、公開等?!?因此,數(shù)據(jù)處理者不易簡稱“運營者”,以區(qū)分關鍵信息基礎設施運營者的簡稱“運營者”。
3.第三條增加“與數(shù)據(jù)”安全審查的相關內(nèi)容
《審查辦法(修訂草案)》第三條:網(wǎng)絡安全審查堅持防范網(wǎng)絡安全風險與促進先進技術應用相結(jié)合、過程公正透明與知識產(chǎn)權保護相結(jié)合、事前審查與持續(xù)監(jiān)管相結(jié)合、企業(yè)承諾與社會監(jiān)督相結(jié)合,從產(chǎn)品和服務安全性、可能帶來的國家安全風險等方面進行審查。
建議修改為:第三條:網(wǎng)絡與數(shù)據(jù)安全審查堅持防范網(wǎng)絡與數(shù)據(jù)安全風險與促進先進技術應用相結(jié)合、過程公正透明與知識產(chǎn)權保護相結(jié)合、事前審查與持續(xù)監(jiān)管相結(jié)合、企業(yè)承諾與社會監(jiān)督相結(jié)合,從產(chǎn)品、服務和數(shù)據(jù)處理的安全性、可能帶來的國家安全風險等方面進行審查。
4.第十條增加“數(shù)據(jù)”,并保留“網(wǎng)絡產(chǎn)品和服務”
《審查辦法(修訂草案)》第十條:網(wǎng)絡安全審查重點評估采購活動、數(shù)據(jù)處理活動以及國外上市可能帶來的國家安全風險,主要考慮以下因素:
該條刪除了《審查辦法》第九條中的“網(wǎng)絡產(chǎn)品和服務”,建議保留。
修改為:第十條:網(wǎng)絡和數(shù)據(jù)安全審查重點評估網(wǎng)絡產(chǎn)品和服務采購活動、數(shù)據(jù)處理活動以及國外上市可能帶來的國家安全風險,主要考慮以下因素:
修改理由:對關鍵信息基礎設施的運營者采購網(wǎng)絡產(chǎn)品和服務采購活動實施國家審查是《網(wǎng)絡安全法》第三十五條規(guī)定的內(nèi)容,《審查辦法(修訂草案)》應當保留。
5.第十七條增加“個人敏感信息”
《審查辦法(修訂草案)》第十七條:參與網(wǎng)絡安全審查的相關機構和人員應嚴格保護個人敏感信息、企業(yè)商業(yè)秘密和知識產(chǎn)權,對運營者、產(chǎn)品和服務提供者提交的未公開材料,以及審查工作中獲悉的其他未公開信息承擔保密義務;未經(jīng)信息提供方同意,不得向無關方披露或用于審查以外的目的。