(網(wǎng)經(jīng)社訊)2021年7月10日,國(guó)家互聯(lián)網(wǎng)信息辦公室發(fā)布關(guān)于《網(wǎng)絡(luò)安全審查辦法(修訂草案征求意見(jiàn)稿)》公開(kāi)征求意見(jiàn)的通知(以下稱:《審查辦法(修訂草案)》),以下就《審查辦法(修訂草案)》進(jìn)行解讀并提出相關(guān)修改意見(jiàn)。
一、修訂《網(wǎng)絡(luò)安全審查辦法》的背景
網(wǎng)絡(luò)安全審查制度與數(shù)據(jù)安全審查制度是《網(wǎng)絡(luò)安全法》和《數(shù)據(jù)安全法》確立的兩項(xiàng)重要國(guó)家安全審查制度。《網(wǎng)絡(luò)安全法》第三十五條規(guī)定:“關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),可能影響國(guó)家安全的,應(yīng)當(dāng)通過(guò)國(guó)家網(wǎng)信部門會(huì)同國(guó)務(wù)院有關(guān)部門組織的國(guó)家安全審查”;《數(shù)據(jù)安全法》第二十四條規(guī)定:“國(guó)家建立數(shù)據(jù)安全審查制度,對(duì)影響或者可能影響國(guó)家安全的數(shù)據(jù)處理活動(dòng)進(jìn)行國(guó)家安全審查”。
根據(jù)上述的規(guī)定,《數(shù)據(jù)安全法》中的數(shù)據(jù)安全審查制度與《網(wǎng)絡(luò)安全法》中的網(wǎng)絡(luò)安全審查制度有所不同,前者的審查對(duì)象主要針對(duì)影響或者可能影響國(guó)家安全的數(shù)據(jù)處理活動(dòng),主要包括:數(shù)據(jù)的收集、存儲(chǔ)、使用、加工、傳輸、提供、公開(kāi)等;后者的審查對(duì)象主要針對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),影響或可能影響國(guó)家安全的情形。
2020年4月,國(guó)家互聯(lián)網(wǎng)信息辦公室、國(guó)家發(fā)展和改革委員、工業(yè)和信息化部、公安部、國(guó)家安全部等十二個(gè)部委聯(lián)合發(fā)布《網(wǎng)絡(luò)安全審查辦法》(以下稱:《審查辦法》),根據(jù)該《審查辦法》第二條的要求:“關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者(以下簡(jiǎn)稱運(yùn)營(yíng)者)采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),影響或可能影響國(guó)家安全的,應(yīng)當(dāng)按照本辦法進(jìn)行網(wǎng)絡(luò)安全審查。”顯然,《審查辦法》中的網(wǎng)絡(luò)安全審查,主要是依據(jù)《網(wǎng)絡(luò)安全法》針對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),影響或可能影響國(guó)家安全情形的安全審查制度。
隨著《數(shù)據(jù)安全法》于2021年9月1日的正式實(shí)施,對(duì)影響或者可能影響國(guó)家安全的數(shù)據(jù)處理活動(dòng)也將面臨國(guó)家安全審查。由于《網(wǎng)絡(luò)安全審查辦法》是2020年實(shí)施,其內(nèi)容只涉及了《網(wǎng)絡(luò)安全法》中的“網(wǎng)絡(luò)安全審查”制度,沒(méi)有涉及《數(shù)據(jù)安全法》中的“數(shù)據(jù)安全審查”內(nèi)容。因此,有必要在原有《審查辦法》的基礎(chǔ)上增加數(shù)據(jù)安全審查的內(nèi)容。
數(shù)據(jù)時(shí)代,數(shù)據(jù)安全已經(jīng)成為網(wǎng)絡(luò)安全的核心要素,網(wǎng)絡(luò)安全保護(hù)的目標(biāo)更趨向于對(duì)數(shù)據(jù)安全的保護(hù),兩者是一個(gè)有機(jī)整體不可分離,特別是數(shù)據(jù)安全不僅涉及域外之效力,還涉及長(zhǎng)臂管轄。如美國(guó)的“CLOUD法”突破了傳統(tǒng)的數(shù)據(jù)存儲(chǔ)地模式,將美國(guó)的執(zhí)法效力擴(kuò)展至全球;再如歐盟的GDPR要求,凡涉及收集、存儲(chǔ)、使用歐盟公民數(shù)據(jù)(信息)的企業(yè),都將受到GDPR的約束。對(duì)此,我國(guó)《數(shù)據(jù)安全法》第二條第二款明確規(guī)定:“在中華人民共和國(guó)境外開(kāi)展數(shù)據(jù)處理活動(dòng),損害中華人民共和國(guó)國(guó)家安全、公共利益或者公民、組織合法權(quán)益的,依法追究法律責(zé)任?!?/p>
鑒于網(wǎng)絡(luò)安全審查與數(shù)據(jù)安全的審查具有統(tǒng)一性和不可分割性,《審查辦法(修訂草案)》將依據(jù)《網(wǎng)絡(luò)安全法》和《數(shù)據(jù)安全》對(duì)網(wǎng)絡(luò)安全法涉及的運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù)以及數(shù)據(jù)安全法涉及處理者的數(shù)據(jù)處理活動(dòng),影響或可能影響國(guó)家安全的產(chǎn)品和服務(wù)的采購(gòu)活動(dòng)和數(shù)據(jù)處理活動(dòng),均實(shí)行國(guó)家安全審查。
《審查辦法(修訂草案)》第二條規(guī)定:“關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者(以下簡(jiǎn)稱運(yùn)營(yíng)者)采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),數(shù)據(jù)處理者(以下稱運(yùn)營(yíng)者)開(kāi)展數(shù)據(jù)處理活動(dòng),影響或可能影響國(guó)家安全的,應(yīng)當(dāng)按照本辦法進(jìn)行網(wǎng)絡(luò)安全審查?!?/p>
二、網(wǎng)絡(luò)安全審查辦公室成員新增“證監(jiān)會(huì)”并強(qiáng)化國(guó)外上市數(shù)據(jù)安全風(fēng)險(xiǎn)審查
根據(jù)《審查辦法》第四條的規(guī)定:在中央網(wǎng)絡(luò)安全和信息化委員會(huì)領(lǐng)導(dǎo)下,國(guó)家互聯(lián)網(wǎng)信息辦公室會(huì)同中華人民共和國(guó)國(guó)家發(fā)展和改革委員會(huì)、中華人民共和國(guó)工業(yè)和信息化部、中華人民共和國(guó)公安部、中華人民共和國(guó)國(guó)家安全部、中華人民共和國(guó)財(cái)政部、中華人民共和國(guó)商務(wù)部、中國(guó)人民銀行、國(guó)家市場(chǎng)監(jiān)督管理總局、國(guó)家廣播電視總局、國(guó)家保密局、國(guó)家密碼管理局建立國(guó)家網(wǎng)絡(luò)安全審查工作機(jī)制。
《審查辦法(修訂草案)》第四條在《審查辦法》第四條的基礎(chǔ)上新增加了“中國(guó)證券監(jiān)督管理委員會(huì)”。這主要考慮到,我國(guó)一些關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者在境外上市,涉及重要數(shù)據(jù)或大量個(gè)人信息被國(guó)外政府影響、控制、惡意利用的風(fēng)險(xiǎn)。對(duì)此,《審查辦法(修訂草案)》第十條增加了“數(shù)據(jù)處理活動(dòng)以及國(guó)外上市可能帶來(lái)的國(guó)家安全風(fēng)險(xiǎn)”,在《審查辦法》考慮的五大因素基礎(chǔ)上新增了兩項(xiàng)重要因素,一是核心數(shù)據(jù)、重要數(shù)據(jù)或大量個(gè)人信息被竊取、泄露、毀損以及非法利用或出境的風(fēng)險(xiǎn);二是國(guó)外上市后關(guān)鍵信息基礎(chǔ)設(shè)施,核心數(shù)據(jù)、重要數(shù)據(jù)或大量個(gè)人信息被國(guó)外政府影響、控制、惡意利用的風(fēng)險(xiǎn)。
三、超過(guò)100萬(wàn)用戶個(gè)人信息的運(yùn)營(yíng)者赴國(guó)外上市必須申報(bào)安全審查
《審查辦法(修訂草案)》新增加一條并列為第六條:“掌握超過(guò)100萬(wàn)用戶個(gè)人信息的運(yùn)營(yíng)者赴國(guó)外上市,必須向網(wǎng)絡(luò)安全審查辦公室申報(bào)網(wǎng)絡(luò)安全審查?!?/p>
最近,“滴滴”以VIE的方式在美上市引發(fā)國(guó)家和社會(huì)高度關(guān)注,VIE架構(gòu),即“Variable Interest Entity”,中文含義是“可變利益實(shí)體”,在國(guó)內(nèi)被稱為“協(xié)議控制”,其本質(zhì)是境外上市實(shí)體與境內(nèi)運(yùn)營(yíng)實(shí)體相分離,境外上市實(shí)體在境內(nèi)設(shè)立全資子公司,該全資子公司并不實(shí)際開(kāi)展主營(yíng)業(yè)務(wù),而是通過(guò)協(xié)議的方式控制境內(nèi)運(yùn)營(yíng)實(shí)體的業(yè)務(wù)和財(cái)務(wù),使該運(yùn)營(yíng)實(shí)體成為上市實(shí)體的可變利益實(shí)體,VIE架構(gòu)最關(guān)鍵的問(wèn)題是“控制”境內(nèi)運(yùn)營(yíng)實(shí)體的業(yè)務(wù)。
當(dāng)前,“滴滴出行”的業(yè)務(wù)涵蓋15個(gè)國(guó)家、4000個(gè)城市,年活躍用戶在4.93億,特別根據(jù)美國(guó)《外國(guó)公司問(wèn)責(zé)法》要求,在美國(guó)上市的中國(guó)公司必須允許美國(guó)公眾公司會(huì)計(jì)監(jiān)督委員會(huì)審計(jì)這些公司的文件和資料。如此重要的交通關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)平臺(tái)企業(yè),竟然采取“可變利益實(shí)體”的結(jié)構(gòu)在美上市,通過(guò)協(xié)議控制的方式由美國(guó)上市實(shí)體控制境內(nèi)運(yùn)營(yíng)實(shí)體的業(yè)務(wù)和財(cái)務(wù),且是允許美國(guó)證券監(jiān)督管理機(jī)構(gòu)在中國(guó)境內(nèi)直接進(jìn)行調(diào)查,存在大量個(gè)人信息被國(guó)外政府控制和惡意利用的風(fēng)險(xiǎn)。
四、相關(guān)修改建議
1.建議新修訂的《網(wǎng)絡(luò)安全審查辦法》名稱改為:《網(wǎng)絡(luò)和數(shù)據(jù)安全審查辦法》。
修改理由:網(wǎng)絡(luò)安全審查的依據(jù)是《網(wǎng)絡(luò)安全法》,數(shù)據(jù)安全審查的依據(jù)是《數(shù)據(jù)安全法》,因此《網(wǎng)絡(luò)安全審查辦法》既涉及網(wǎng)絡(luò)審查,也涉及數(shù)據(jù)安全審查。
2.建議第二條中的“數(shù)據(jù)處理者(以下稱運(yùn)營(yíng)者)開(kāi)展數(shù)據(jù)處理活動(dòng)”中的括弧部分改為(以下稱處理者)。
修改為:關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者(以下簡(jiǎn)稱運(yùn)營(yíng)者)采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù),數(shù)據(jù)處理者(以下稱處理者)開(kāi)展數(shù)據(jù)處理活動(dòng),影響或可能影響國(guó)家安全的,應(yīng)當(dāng)按照本辦法進(jìn)行網(wǎng)絡(luò)安全審查。
修改理由:根據(jù)《數(shù)據(jù)安全法》第三條第二款;“數(shù)據(jù)處理,包括數(shù)據(jù)的收集、存儲(chǔ)、使用、加工、傳輸、提供、公開(kāi)等?!?因此,數(shù)據(jù)處理者不易簡(jiǎn)稱“運(yùn)營(yíng)者”,以區(qū)分關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營(yíng)者的簡(jiǎn)稱“運(yùn)營(yíng)者”。
3.第三條增加“與數(shù)據(jù)”安全審查的相關(guān)內(nèi)容
《審查辦法(修訂草案)》第三條:網(wǎng)絡(luò)安全審查堅(jiān)持防范網(wǎng)絡(luò)安全風(fēng)險(xiǎn)與促進(jìn)先進(jìn)技術(shù)應(yīng)用相結(jié)合、過(guò)程公正透明與知識(shí)產(chǎn)權(quán)保護(hù)相結(jié)合、事前審查與持續(xù)監(jiān)管相結(jié)合、企業(yè)承諾與社會(huì)監(jiān)督相結(jié)合,從產(chǎn)品和服務(wù)安全性、可能帶來(lái)的國(guó)家安全風(fēng)險(xiǎn)等方面進(jìn)行審查。
建議修改為:第三條:網(wǎng)絡(luò)與數(shù)據(jù)安全審查堅(jiān)持防范網(wǎng)絡(luò)與數(shù)據(jù)安全風(fēng)險(xiǎn)與促進(jìn)先進(jìn)技術(shù)應(yīng)用相結(jié)合、過(guò)程公正透明與知識(shí)產(chǎn)權(quán)保護(hù)相結(jié)合、事前審查與持續(xù)監(jiān)管相結(jié)合、企業(yè)承諾與社會(huì)監(jiān)督相結(jié)合,從產(chǎn)品、服務(wù)和數(shù)據(jù)處理的安全性、可能帶來(lái)的國(guó)家安全風(fēng)險(xiǎn)等方面進(jìn)行審查。
4.第十條增加“數(shù)據(jù)”,并保留“網(wǎng)絡(luò)產(chǎn)品和服務(wù)”
《審查辦法(修訂草案)》第十條:網(wǎng)絡(luò)安全審查重點(diǎn)評(píng)估采購(gòu)活動(dòng)、數(shù)據(jù)處理活動(dòng)以及國(guó)外上市可能帶來(lái)的國(guó)家安全風(fēng)險(xiǎn),主要考慮以下因素:
該條刪除了《審查辦法》第九條中的“網(wǎng)絡(luò)產(chǎn)品和服務(wù)”,建議保留。
修改為:第十條:網(wǎng)絡(luò)和數(shù)據(jù)安全審查重點(diǎn)評(píng)估網(wǎng)絡(luò)產(chǎn)品和服務(wù)采購(gòu)活動(dòng)、數(shù)據(jù)處理活動(dòng)以及國(guó)外上市可能帶來(lái)的國(guó)家安全風(fēng)險(xiǎn),主要考慮以下因素:
修改理由:對(duì)關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者采購(gòu)網(wǎng)絡(luò)產(chǎn)品和服務(wù)采購(gòu)活動(dòng)實(shí)施國(guó)家審查是《網(wǎng)絡(luò)安全法》第三十五條規(guī)定的內(nèi)容,《審查辦法(修訂草案)》應(yīng)當(dāng)保留。
5.第十七條增加“個(gè)人敏感信息”
《審查辦法(修訂草案)》第十七條:參與網(wǎng)絡(luò)安全審查的相關(guān)機(jī)構(gòu)和人員應(yīng)嚴(yán)格保護(hù)個(gè)人敏感信息、企業(yè)商業(yè)秘密和知識(shí)產(chǎn)權(quán),對(duì)運(yùn)營(yíng)者、產(chǎn)品和服務(wù)提供者提交的未公開(kāi)材料,以及審查工作中獲悉的其他未公開(kāi)信息承擔(dān)保密義務(wù);未經(jīng)信息提供方同意,不得向無(wú)關(guān)方披露或用于審查以外的目的。