商业洞察

【网络安全】网安法二修拟多处提高罚款上限 - 引入情节轻微下的豁免机制

查看信息来源】   4-2 15:14:01  
网络安全

  去年7月,微软Windows系统大规模“蓝屏”事件造成约850万台计算机系统溃散,外媒称之为“史上最大规模IT故障”。在数据处理活动日益频繁的当下,如何完善 网络安全 制度体系已成为一项重大时代课题。

  2017年,我国《 网络安全 法》正式施行,其后几年互联网对经济社会的渗透改造不断加速, 网络安全 形势发生重大变化。为此,国家网信办会同相关部门起草《中华人民共和国 网络安全 法(修正草案再次征求建议稿)》(下称《征求建议稿》),于近日向社会公开征求建议,反馈截止日期为4月27日。 图片

《征求建议稿》发布。图源网信中国公众号

  南都·隐私护卫队梳理发现,《征求建议稿》拟细化违反 网络安全 保护义务的行政处理种类,并普遍提高罚款额度,进一步明确了犯法行为与处罚力度的阶梯性。同时拟设转致条款,明确对违反个人信息保护、数据跨境流动等规定的表现,依照相关法律法规处理,强化了法律间衔接性;拟引入豁免机制,通过从轻、减轻、不予行政处理等减轻运营者合规负担,提高参与 网络安全 治理的积极性。

  “阶梯式”细化处罚标准,提高罚款额度

  2022年9月,国家网信办曾发布《关于更改〈中华人民共和国 网络安全 法〉的决定(征求建议稿)》,近日的《征求建议稿》系第贰版。国家网信办在相关说明中提到了更改背景,称《 网络安全 法》需要适应形势,强化与新出台法律的衔接协调,对相关法律责任制度作出科学优化,进一步保障 网络安全

  南都·隐私护卫队梳理发现,《征求建议稿》拟调整违反 网络安全 保护义务或造成危害 网络安全 后果等情形的行政处理种类和力度。

  具体而言,针对不履行 网络安全 保护义务的一般网络运营者,从无罚款拟更改为可处1万元-5万元罚款;拒不改正或造成危害 网络安全 等后果的,从之前的罚款1万元-10万元增加到5万-50万元;对直接责任人从罚款5000元-5万元增加到1万元-10万元。

  针对关键信息基础设施运营者的处罚,一般情形下,由无罚款拟更改为可处5万元以上10万元以下罚款,拒不改正情形和对直接责任人的罚款额度不变。

  另外拟新增一种情形——造成大量数据泄露、关键信息基础设施丧失局部功能等严重危害 网络安全 后果的,新增罚款标准50万元-200万元人民币,对直接责任人等可处5万元-20万元罚款;造成关键信息基础设施丧失主要功能等极其严重后果的,新增罚款标准200万元-1000万元人民币,对直接责任人员处20万元-100万元罚款。

  上述变化基本可概括为,原法律规定的仅需受有关主管部门责令改正、警告的违法情形,拟更改为可处以罚款;原可处罚款的违法情形,罚款额度普遍提升了2-5倍。

  北京理工大学智能科技法律研究中心研究员王磊向南都·隐私护卫队表示,上述规定细化了违法情节、损害后果与处罚力度之间的梯度对应关系,提升处罚裁量的科学性,推动企业在不同阶段采取不同化的安全投入。

  在他看来,目前拟定的罚款额度合理。一方面,与《个人信息保护法》最高5000万元或上一年度营业额5%以下的罚款标准相比,《征求建议稿》显得克制许多。另一方面,相较于国外对违反 网络安全 保护义务行为的处罚规定,如英国《在线安全法案》规定的1800万英镑或企业全球年收入10%的罚款标准相比,设置的处罚上限较为审慎。

  北京高勤律师事务所合伙人王源结合立法背景谈到,《 网络安全 法》制定于2016年,当时的网络空间活动和相应的商业形态远不及现在丰富。《 数据安全 法》《个人信息保护法》《网络 数据安全 管理条例》《关键信息基础设施安全保护条例》均在其后制定,处罚额度均有大幅提升,《 网络安全 法》理应因时而变,通过提高处罚额度与其它法律、行政法规相衔接。

  西南政法大学党委副书记、校长林维撰文指出,《征求建议稿》提升处置处罚精细化水平,将犯法行为根据依据违法性质、主观恶性及危害后果划分为“一般违法”“拒不改正或造成危害 网络安全 等后果”“严重危害 网络安全 后果”“极其严重危害 网络安全 后果”等,分别对应阶梯式处置处罚;提高罚款金额上限,进一步强化威慑,形成犯罪成本与社会危害水平成正比的惩戒梯度。

  关基设施“丧失主要功能”可能指什么情形?北京大成律师事务所顶级合伙人肖飒举例,某在全国有重要影响的金融机构如果因为系统漏洞,造成哪怕15分钟左右的支付功能瘫痪,就可能归为此类,最高或面临千万元罚款。

  拟第壹次明确违反供应链安全要求法律责任

  《 网络安全 法》第贰十三条规定,网络关键设备和 网络安全 专用产品应当根据相关国家标准的强制性要求,由具备资格的机构安全认证合格或安全检测符合要求后,方可销售或提供。国家网信部门会同国务院相关部门制定、公布网络关键设备和 网络安全 专用产品目录,并推动安全认证和安全检测结果互认,避免重复认证、检测。

  《征求建议稿》拟第壹次明确非法销售或提供前述产品行为的法律责任。新增规定——销售或提供未经安全认证、安全检测或安全认证不合格、安全检测不符合要求的网络关键设备和 网络安全 专用产品的,由有关主管部门责令改正或停止犯法行为,给予警告,没收违法产品和违法所得;违法所得十万元以上的,可以并处违法所得一倍以上三倍以下罚款;没有违法所得或违法所得不足十万元的,可以并处三万元以上十万元以下罚款。

  南都·隐私护卫队注意到,随着技术发展和设备更新,监管职能部门屡次明确前述设备产品的具体范围。2017年,国家网信办等四部门发布《网络关键设备和 网络安全 专用产品目录》,2023年又更新了该目录(下称《目录》)。

  强制性国家标准《网络关键设备安全通用要求》规定,网络关键设备是指支持联网功能且具有较高性能的设备,通经常使用于重要网络节点、重要部位或重要系统中,一旦遭到破坏,可能引发重大 网络安全 风险。《目录》明确了网络关键设备包含路由器、交换机、服务器(机架式)、可编程逻辑控制器(PLC设备)。

   网络安全 专用产品则指用于保护 网络安全 的专用硬件和软件产品。《目录》明确列明了34种,如防火墙、入侵检测系统(IDS)、网站数据恢复产品、 病毒防治 产品等。自2023年7月起,《目录》中的 网络安全 专用产品应当按相关国家标准的强制性要求,由具备资格的机构安全认证或检测符合要求后,方可销售或提供。

  王磊指出,上述规定背后有多层考虑。首先,网络关键设备和 网络安全 专用产品作为网络运行的底层基础,其安全性关系到整个网络全面的稳定性和可靠性。新增条款弥补了上位法的空白,通过明确销售或提供不合格产品的法律责任,从源头阻断安全隐患,防止因设备漏洞引发大规模 网络安全 事故。

  其次,通过经济惩戒机制倒逼企业主动履行安全认证和检测义务,新增“没一罚三”机制明显提升企业犯罪成本,有效弥合了现行法律对相关犯法行为处罚力度较低的制度不足。

  压实平台内容安全治理责任,最高或罚千万元

  为防范新形势下网络信息内容安全风险对国家安全、政治安全造成的危险挑战,《征求建议稿》拟加大对信息内容安全的监察管理力度,重点压实平台治理责任。

  首先,《征求建议稿》拟扩大网络运营者的治理责任范围。新增后的犯法行为有“网络运营者违反本法第四十七条规定,对法律、行政法规禁止发布或传输的信息未停止传输、采取消除等处置措施、保存有关记录、向有关主管部门报告的”“违反本法第五十条规定,不根据相关部门的要求对法律、行政法规禁止发布或传输的信息停止传输、采取消除等处置措施、保存有关记录的”。

  在处罚方面,一般情境下,拟删除现行规定中“责令改正但拒不改正”的前置条件,明确“违法即可处罚”,并由此前无罚款改为可处5万元至50万元罚款;拒不改正或事情严峻的,由处10万元至50万元罚款增加至可处50万元至200万元罚款;对直接责任人等从罚款1万元至10万元增加至5万元至20万元。罚款额度明显提升。

  另外,拟新增“造成极其严重后果”的情形。网络运营者有前款规定的犯法行为,造成极其严重影响和后果的,由有关主管部门处200万元至1000万元罚款,对直接责任人等处20万元至100万元罚款。电子信息发送服务提供者、应用软件下载服务提供者,不履行相关安全管理义务的,依照前两款规定处罚。

  王磊表示,这意味着网络信息安全隐患监管更重视落实平台整体责任,而非聚焦于个人责任承担。具体而言,对一般犯法行为不再以“拒不改正”为行政处理要件,即企业存在犯法行为就可能面临罚款处罚,但通常不追究个人责任。只有在拒不改正,涉及关基设施、造成严重后果等特定情形下,才可能追究个人责任。

  王源认为,如今 网络安全 和个人信息保护、 数据安全 已经密不可分,《征求建议稿》与《 数据安全 法》最高处罚额度1000万元保持一致等,确保了立法逻辑合理性,“网络信息安全的监察管理策略和逻辑没有发生本质转变,平台责任并没有因为《 网络安全 法》的更改而加重。”

  谈及对平台的具体影响,肖飒表示可能造成运营成本发生质变。一方面为应对千万级罚款风险,头部平台年度内容安全投入占比可能大幅增加,中小平台可能需支付第叁方合规服务费。另一方面涉及商业模式的修正,依赖UGC内容分发的平台需重构算法推荐逻辑,增设敏感词库更新频率,强化内容审核力度。

  值得强调的是,对关基运营者的责任义务作出细分和明确,也是《征求建议稿》的一个亮点。对于关基运营者违法使用网络产品或服务的表现,新增“责令限期改正、消除对国家安全的影响”要求,并处采购金额一倍以上十倍以下罚款,对直接责任人等处1万元至10万元罚款。

  拟设转致条款,强化法律间衔接性

  《 网络安全 法》出台时间相对较早,涉及数据与个人信息保护的条款多分散于 网络安全 管理框架内,强化法律之间的衔接,形成制度合力势在必行。

  《征求建议稿》拟将网安法第六十四条第壹款、第六十六条、第七十条所指向的三种犯法行为——即侵害个人信息依法得到保护的权利、关键信息基础设施运营者在境外存储或向境外提供个人信息和重要数据、发布或传输法律法规所禁止信息的有关规定,合并为一条,并明确“依照相关法律、行政法规的规定处理、处罚”。

  多位专家告诉南都·隐私护卫队,这是一条明确转致适用的规定。王磊表示,一方面能避免重复立法和法律交叉适用发生新的法律问题,将个人信息保护、数据跨境等领域的法律责任统一指向专门法,解决了现行《 网络安全 法》与后续出台的《 数据安全 法》《个人信息保护法》之间的重复规定问题,有益于法律体系的稳定统一。

  另一方面。转致条款厘清了不同法律的适用范围,在实践中明确了上位法法律依据。例如,关基运营者数据出境的处罚不再由网安法单独规定,而是依据数安法第四十六条(最高罚款1000万元)或《网络 数据安全 管理条例》等配套法规执行,减少了执法中的法律选择争议。

  由此类推,理论上《 网络安全 法》的罚款上限或同步升格至《个人信息保护法》5000万元或“5%营业额”标准。

  值得注意的是,王源指出,《征求建议稿》拟将现行法第六十六条中关基运营者在境外存储或提供的“网络数据”更改为“个人信息”和“重要数据”。

  她解释,一方面这和《 网络安全 法》原本第叁十七条规定的表述保持一致,规制对象更加具体;另一方面也体现了“抓大放小”,即“个人信息”和“重要数据”之外的一般网络数据出境其实不受到严监管,这和今年1月1日生效的《网络 数据安全 管理条例》的立法取向是一致的。

  在王源看来,从《征求建议稿》还可推断出我国数据出境的基本规制思路。甭管是关基运营者,还是一般网络运营者,个人数据和重要数据出境需要遵守现有法律限制性要求,但未对一般网络数据作限制性规定。

  中国政法大学法治政府研究院院长、教授赵鹏撰文提到, 网络安全 总是相对的。在很多情境下,相关企业自身也是 网络安全 事故的受害者。

  《征求建议稿》另外一大亮点是拟引入豁免机制。新增规定“网络运营者存在主动消除或减轻犯法行为危害后果、犯法行为轻微并及时改正且没有造成危害后果或首次违法且危害后果轻微并及时改正等情形的,依照《中华人民共和国行政处理法》的规定从轻、减轻或不予行政处理。有关主管部门依据职责制定相应的行政处理裁量基准,规范行使行政处理裁量权。”

  赵鹏文中提到,根据具体案件中相关主体的过错水平来认定法律责任,防止“小过重罚”,既可以构建包容审慎的监察管理框架,为企业的创新、发展创造充分的激励;也可以将执法资源聚焦于解决系统性、结构性的问题,实现 网络安全 领域执法工作的精细化、精准化。

  肖飒指出,通过“主动消除危害后果可免罚”条款,引导企业建立 网络安全 事件快速响应机制;“及时报告减免处罚”规则破解“隐匿上报博弈”,使监管职能部门能更早介入处置。在王源看来,新规彰显出对“首次违法”的一种包容态度,还与《刑法》中拒绝履行信息 网络安全 管理义务罪相衔接——出现相关犯法行为时,经监管职能部门责令采取改正措施而拒不改正的,才构成犯罪。

繁体中文