電子認(rèn)證服務(wù)管理辦法(2009年2月18日中華人民共和國工業(yè)和信息化部令第1號(hào)公布。根據(jù)2015年4月29日中華人民共和國工業(yè)和信息化部令第29號(hào)公布的《工業(yè)和信息化部關(guān)于修改部分規(guī)章的決定》修訂) 目 錄 第一章 總 則 第二章 電子認(rèn)證服務(wù)機(jī)構(gòu) 第三章 電子認(rèn)證服務(wù) 第四章 電子認(rèn)證服務(wù)的暫停、終止第五章 電子簽名認(rèn)證證書第六章 監(jiān)督管理第七章 罰則第八章 附則 第一章 總 則第一條 為了規(guī)范電子認(rèn)證服務(wù)行為,對電子認(rèn)證服務(wù)提供者實(shí)施監(jiān)督管理,根據(jù)《中華人民共和國電子簽名法》和其他法律、行政法規(guī)的規(guī)定,制定本辦法。第二條 本辦法所稱電子認(rèn)證服務(wù),是指為電子簽名相關(guān)各方提供真實(shí)性、可靠性驗(yàn)證的活動(dòng)。 本辦法所稱電子認(rèn)證服務(wù)提供者,是指為需要第三方認(rèn)證的電子簽名提供認(rèn)證服務(wù)的機(jī)構(gòu)(以下稱為“電子認(rèn)證服務(wù)機(jī)構(gòu)”)。 向社會(huì)公眾提供服務(wù)的電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)依法設(shè)立。第三條 在中華人民共和國境內(nèi)設(shè)立電子認(rèn)證服務(wù)機(jī)構(gòu)和為電子簽名提供電子認(rèn)證服務(wù),適用本辦法。 第四條 中華人民共和國工業(yè)和信息化部(以下簡稱“工業(yè)和信息化部”)依法對電子認(rèn)證服務(wù)機(jī)構(gòu)和電子認(rèn)證服務(wù)實(shí)施監(jiān)督管理。 第二章 電子認(rèn)證服務(wù)機(jī)構(gòu)第五條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)具備下列條件: (一)具有獨(dú)立的企業(yè)法人資格。 (二)具有與提供電子認(rèn)證服務(wù)相適應(yīng)的人員。從事電子認(rèn)證服務(wù)的專業(yè)技術(shù)人員、運(yùn)營管理人員、安全管理人員和客戶服務(wù)人員不少于三十名,并且應(yīng)當(dāng)符合相應(yīng)崗位技能要求。(三)注冊資本不低于人民幣三千萬元。(四)具有固定的經(jīng)營場所和滿足電子認(rèn)證服務(wù)要求的物理環(huán)境。 (五)具有符合國家有關(guān)安全標(biāo)準(zhǔn)的技術(shù)和設(shè)備。 (六)具有國家密碼管理機(jī)構(gòu)同意使用密碼的證明文件。 (七)法律、行政法規(guī)規(guī)定的其他條件。 第六條 申請電子認(rèn)證服務(wù)許可的,應(yīng)當(dāng)向工業(yè)和信息化部提交下列材料: (一)書面申請。 (二)人員證明。 (三)企業(yè)法人營業(yè)執(zhí)照副本及復(fù)印件。(四)經(jīng)營場所證明。 (五)國家有關(guān)認(rèn)證檢測機(jī)構(gòu)出具的技術(shù)、設(shè)備、物理環(huán)境符合國家有關(guān)安全標(biāo)準(zhǔn)的憑證。 (六)國家密碼管理機(jī)構(gòu)同意使用密碼的證明文件。第七條 工業(yè)和信息化部對提交的申請材料進(jìn)行形式審查。申請材料齊全、符合法定形式的,應(yīng)當(dāng)向申請人出具受理通知書。申請材料不齊全或者不符合法定形式的,應(yīng)當(dāng)當(dāng)場或者在五日內(nèi)一次告知申請人需要補(bǔ)正的全部內(nèi)容。 第八條 工業(yè)和信息化部對決定受理的申請材料進(jìn)行實(shí)質(zhì)審查。需要對有關(guān)內(nèi)容進(jìn)行核實(shí)的,指派兩名以上工作人員實(shí)地進(jìn)行核查。 第九條 工業(yè)和信息化部對與申請人有關(guān)事項(xiàng)書面征求中華人民共和國商務(wù)部等有關(guān)部門的意見。 第十條 工業(yè)和信息化部應(yīng)當(dāng)自接到申請之日起四十五日內(nèi)作出準(zhǔn)予許可或者不予許可的書面決定。不予許可的,應(yīng)當(dāng)書面通知申請人并說明理由;準(zhǔn)予許可的,頒發(fā)《電子認(rèn)證服務(wù)許可證》,并公布下列信息: (一)《電子認(rèn)證服務(wù)許可證》編號(hào)。 (二)電子認(rèn)證服務(wù)機(jī)構(gòu)名稱。 (三)發(fā)證機(jī)關(guān)和發(fā)證日期。 電子認(rèn)證服務(wù)許可相關(guān)信息發(fā)生變更的,工業(yè)和信息化部應(yīng)當(dāng)及時(shí)公布。 《電子認(rèn)證服務(wù)許可證》的有效期為五年。 第十一條 電子認(rèn)證服務(wù)機(jī)構(gòu)不得倒賣、出租、出借或者以其他形式非法轉(zhuǎn)讓《電子認(rèn)證服務(wù)許可證》。 第十二條 取得認(rèn)證資格的電子認(rèn)證服務(wù)機(jī)構(gòu),在提供電子認(rèn)證服務(wù)之前,應(yīng)當(dāng)通過互聯(lián)網(wǎng)公布下列信息: (一)機(jī)構(gòu)名稱和法定代表人。 (二)機(jī)構(gòu)住所和聯(lián)系辦法。 (三)《電子認(rèn)證服務(wù)許可證》編號(hào)。 (四)發(fā)證機(jī)關(guān)和發(fā)證日期。 (五)《電子認(rèn)證服務(wù)許可證》有效期的起止時(shí)間。 第十三條 電子認(rèn)證服務(wù)機(jī)構(gòu)在《電子認(rèn)證服務(wù)許可證》的有效期內(nèi)變更公司名稱、住所、法定代表人、注冊資本的,應(yīng)當(dāng)在完成工商變更登記之日起15日內(nèi)辦理《電子認(rèn)證服務(wù)許可證》變更手續(xù)。第十四條 《電子認(rèn)證服務(wù)許可證》的有效期屆滿需要延續(xù)的,電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)在許可證有效期屆滿三十日前向工業(yè)和信息化部申請辦理延續(xù)手續(xù),并自辦結(jié)之日起五日內(nèi)按照本辦法第十二條的規(guī)定公布相關(guān)信息。 第三章 電子認(rèn)證服務(wù)第十五條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)按照工業(yè)和信息化部公布的《電子認(rèn)證業(yè)務(wù)規(guī)則規(guī)范》等要求,制定本機(jī)構(gòu)的電子認(rèn)證業(yè)務(wù)規(guī)則和相應(yīng)的證書策略,在提供電子認(rèn)證服務(wù)前予以公布,并向工業(yè)和信息化部備案。 電子認(rèn)證業(yè)務(wù)規(guī)則和證書策略發(fā)生變更的,電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)予以公布,并自公布之日起三十日內(nèi)向工業(yè)和信息化部備案。 第十六條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)按照公布的電子認(rèn)證業(yè)務(wù)規(guī)則提供電子認(rèn)證服務(wù)。 第十七條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)保證提供下列服務(wù): (一)制作、簽發(fā)、管理電子簽名認(rèn)證證書。 (二)確認(rèn)簽發(fā)的電子簽名認(rèn)證證書的真實(shí)性。 (三)提供電子簽名認(rèn)證證書目錄信息查詢服務(wù)。 (四)提供電子簽名認(rèn)證證書狀態(tài)信息查詢服務(wù)。 第十八條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)履行下列義務(wù): (一)保證電子簽名認(rèn)證證書內(nèi)容在有效期內(nèi)完整、準(zhǔn)確。 (二)保證電子簽名依賴方能夠證實(shí)或者了解電子簽名認(rèn)證證書所載內(nèi)容及其他有關(guān)事項(xiàng)。 (三)妥善保存與電子認(rèn)證服務(wù)相關(guān)的信息。 第十九條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)建立完善的安全管理和內(nèi)部審計(jì)制度。 第二十條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)遵守國家的保密規(guī)定,建立完善的保密制度。 電子認(rèn)證服務(wù)機(jī)構(gòu)對電子簽名人和電子簽名依賴方的資料,負(fù)有保密的義務(wù)。 第二十一條 電子認(rèn)證服務(wù)機(jī)構(gòu)在受理電子簽名認(rèn)證證書申請前,應(yīng)當(dāng)向申請人告知下列事項(xiàng): (一)電子簽名認(rèn)證證書和電子簽名的使用條件。 (二)服務(wù)收費(fèi)的項(xiàng)目和標(biāo)準(zhǔn)。 (三)保存和使用證書持有人信息的權(quán)限和責(zé)任。 (四)電子認(rèn)證服務(wù)機(jī)構(gòu)的責(zé)任范圍。 (五)證書持有人的責(zé)任范圍。 (六)其他需要事先告知的事項(xiàng)。 第二十二條 電子認(rèn)證服務(wù)機(jī)構(gòu)受理電子簽名認(rèn)證申請后,應(yīng)當(dāng)與證書申請人簽訂合同,明確雙方的權(quán)利義務(wù)。 第四章 電子認(rèn)證服務(wù)的暫停、終止第二十三條 電子認(rèn)證服務(wù)機(jī)構(gòu)在《電子認(rèn)證服務(wù)許可證》的有效期內(nèi)擬終止電子認(rèn)證服務(wù)的,應(yīng)當(dāng)在終止服務(wù)六十日前向工業(yè)和信息化部報(bào)告,并辦理《電子認(rèn)證服務(wù)許可證》注銷手續(xù)。 第二十四條 電子認(rèn)證服務(wù)機(jī)構(gòu)擬暫?;蛘呓K止電子認(rèn)證服務(wù)的,應(yīng)當(dāng)在暫停或者終止電子認(rèn)證服務(wù)九十日前,就業(yè)務(wù)承接及其他有關(guān)事項(xiàng)通知有關(guān)各方。 電子認(rèn)證服務(wù)機(jī)構(gòu)擬暫?;蛘呓K止電子認(rèn)證服務(wù)的,應(yīng)當(dāng)在暫?;蛘呓K止電子認(rèn)證服務(wù)六十日前向工業(yè)和信息化部報(bào)告,并與其他電子認(rèn)證服務(wù)機(jī)構(gòu)就業(yè)務(wù)承接進(jìn)行協(xié)商,作出妥善安排。 第二十五條 電子認(rèn)證服務(wù)機(jī)構(gòu)擬暫停或者終止電子認(rèn)證服務(wù),未能就業(yè)務(wù)承接事項(xiàng)與其他電子認(rèn)證服務(wù)機(jī)構(gòu)達(dá)成協(xié)議的,應(yīng)當(dāng)申請工業(yè)和信息化部安排其他電子認(rèn)證服務(wù)機(jī)構(gòu)承接其業(yè)務(wù)。 第二十六條 電子認(rèn)證服務(wù)機(jī)構(gòu)被依法吊銷電子認(rèn)證服務(wù)許可的,其業(yè)務(wù)承接事項(xiàng)按照工業(yè)和信息化部的規(guī)定處理。 第二十七條 電子認(rèn)證服務(wù)機(jī)構(gòu)有根據(jù)工業(yè)和信息化部的安排承接其他機(jī)構(gòu)開展的電子認(rèn)證服務(wù)業(yè)務(wù)的義務(wù)。 第五章 電子簽名認(rèn)證證書第二十八條 電子簽名認(rèn)證證書應(yīng)當(dāng)準(zhǔn)確載明下列內(nèi)容: (一)簽發(fā)電子簽名認(rèn)證證書的電子認(rèn)證服務(wù)機(jī)構(gòu)名稱。 (二)證書持有人名稱。 (三)證書序列號(hào)。 (四)證書有效期。 (五)證書持有人的電子簽名驗(yàn)證數(shù)據(jù)。 (六)電子認(rèn)證服務(wù)機(jī)構(gòu)的電子簽名。 (七)工業(yè)和信息化部規(guī)定的其他內(nèi)容。 第二十九條 有下列情況之一的,電子認(rèn)證服務(wù)機(jī)構(gòu)可以撤銷其簽發(fā)的電子簽名認(rèn)證證書: (一)證書持有人申請撤銷證書。 (二)證書持有人提供的信息不真實(shí)。 (三)證書持有人沒有履行雙方合同規(guī)定的義務(wù)。 (四)證書的安全性不能得到保證。 (五)法律、行政法規(guī)規(guī)定的其他情況。 第三十條 有下列情況之一的,電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)對申請人提供的證明身份的有關(guān)材料進(jìn)行查驗(yàn),并對有關(guān)材料進(jìn)行審查: (一)申請人申請電子簽名認(rèn)證證書。 (二)證書持有人申請更新證書。(三)證書持有人申請撤銷證書。 第三十一條 電子認(rèn)證服務(wù)機(jī)構(gòu)更新或者撤銷電子簽名認(rèn)證證書時(shí),應(yīng)當(dāng)予以公告。 第六章 監(jiān)督管理第三十二條 工業(yè)和信息化部對電子認(rèn)證服務(wù)機(jī)構(gòu)進(jìn)行定期、不定期的監(jiān)督檢查,監(jiān)督檢查的內(nèi)容主要包括法律法規(guī)符合性、安全運(yùn)營管理、風(fēng)險(xiǎn)管理等。 工業(yè)和信息化部對電子認(rèn)證服務(wù)機(jī)構(gòu)實(shí)行監(jiān)督檢查時(shí),應(yīng)當(dāng)記錄監(jiān)督檢查的情況和處理結(jié)果,由監(jiān)督檢查人員簽字后歸檔。公眾有權(quán)查閱監(jiān)督檢查記錄。工業(yè)和信息化部對電子認(rèn)證服務(wù)機(jī)構(gòu)實(shí)行監(jiān)督檢查,不得妨礙電子認(rèn)證服務(wù)機(jī)構(gòu)正常的生產(chǎn)經(jīng)營活動(dòng),不得收取任何費(fèi)用。第三十三條 取得電子認(rèn)證服務(wù)許可的電子認(rèn)證服務(wù)機(jī)構(gòu),在電子認(rèn)證服務(wù)許可的有效期內(nèi)不得降低其設(shè)立時(shí)所應(yīng)具備的條件。 第三十四條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)如實(shí)向工業(yè)和信息化部報(bào)送認(rèn)證業(yè)務(wù)開展情況報(bào)告、財(cái)務(wù)會(huì)計(jì)報(bào)告等有關(guān)資料。第三十五條 電子認(rèn)證服務(wù)機(jī)構(gòu)有下列情況之一的,應(yīng)當(dāng)及時(shí)向工業(yè)和信息化部報(bào)告:(一)重大系統(tǒng)、關(guān)鍵設(shè)備事故。(二)重大財(cái)產(chǎn)損失。(三)重大法律訴訟。(四)關(guān)鍵崗位人員變動(dòng)。第三十六條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)對其從業(yè)人員進(jìn)行崗位培訓(xùn)。 第三十七條 工業(yè)和信息化部根據(jù)監(jiān)督管理工作的需要,可以委托有關(guān)省、自治區(qū)和直轄市信息產(chǎn)業(yè)主管部門承擔(dān)具體的監(jiān)督管理事項(xiàng)。 第七章 罰 則第三十八條 電子認(rèn)證服務(wù)機(jī)構(gòu)向工業(yè)和信息化部隱瞞有關(guān)情況、提供虛假材料或者拒絕提供反映其活動(dòng)的真實(shí)材料的,由工業(yè)和信息化部責(zé)令改正,給予警告或者處以5000元以上1萬元以下的罰款。 第三十九條 工業(yè)和信息化部與省、自治區(qū)、直轄市信息產(chǎn)業(yè)主管部門的工作人員,不依法履行監(jiān)督管理職責(zé)的,由工業(yè)和信息化部或者省、自治區(qū)、直轄市信息產(chǎn)業(yè)主管部門依據(jù)職權(quán)視情節(jié)輕重,分別給予警告、記過、記大過、降級、撤職、開除的行政處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。 第四十條 電子認(rèn)證服務(wù)機(jī)構(gòu)違反本辦法第十三條、第十五條、第二十七條的規(guī)定的,由工業(yè)和信息化部依據(jù)職權(quán)責(zé)令限期改正,處以警告,可以并處1萬元以下的罰款。 第四十一條 電子認(rèn)證服務(wù)機(jī)構(gòu)違反本辦法第三十三條的規(guī)定的,由工業(yè)和信息化部依據(jù)職權(quán)責(zé)令限期改正,處以3萬元以下的罰款,并將上述情況向社會(huì)公告。 第八章 附 則第四十二條 經(jīng)工業(yè)和信息化部根據(jù)有關(guān)協(xié)議或者對等原則核準(zhǔn)后,中華人民共和國境外的電子認(rèn)證服務(wù)機(jī)構(gòu)在境外簽發(fā)的電子簽名認(rèn)證證書與依照本辦法設(shè)立的電子認(rèn)證服務(wù)機(jī)構(gòu)簽發(fā)的電子簽名認(rèn)證證書具有同等的法律效力。 第四十三條 本辦法自2009年3月31日起施行。2005年2月8日發(fā)布的《電子認(rèn)證服務(wù)管理辦法》(中華人民共和國信息產(chǎn)業(yè)部令第35號(hào))同時(shí)廢止。
中華人民共和國電子簽名法(2004年8月28日第十屆全國人民代表大會(huì)常務(wù)委員會(huì)第十一次會(huì)議通過 根據(jù)2015年4月24日第十二屆全國人民代表大會(huì)常務(wù)委員會(huì)第十四次會(huì)議《關(guān)于修改〈中華人民共和國電力法〉等六部法律的決定》第一次修正 根據(jù)2019年4月23日第十三屆全國人民代表大會(huì)常務(wù)委員會(huì)第十次會(huì)議《關(guān)于修改〈中華人民共和國建筑法〉等八部法律的決定》第二次修正) 目 錄第一章 總 則第二章 數(shù)據(jù)電文第三章 電子簽名與認(rèn)證第四章 法律責(zé)任第五章 附 則 第一章 總 則第一條 為了規(guī)范電子簽名行為,確立電子簽名的法律效力,維護(hù)有關(guān)各方的合法權(quán)益,制定本法。第二條 本法所稱電子簽名,是指數(shù)據(jù)電文中以電子形式所含、所附用于識(shí)別簽名人身份并表明簽名人認(rèn)可其中內(nèi)容的數(shù)據(jù)。本法所稱數(shù)據(jù)電文,是指以電子、光學(xué)、磁或者類似手段生成、發(fā)送、接收或者儲(chǔ)存的信息。第三條 民事活動(dòng)中的合同或者其他文件、單證等文書,當(dāng)事人可以約定使用或者不使用電子簽名、數(shù)據(jù)電文。當(dāng)事人約定使用電子簽名、數(shù)據(jù)電文的文書,不得僅因?yàn)槠洳捎秒娮雍灻?shù)據(jù)電文的形式而否定其法律效力。前款規(guī)定不適用下列文書:(一)涉及婚姻、收養(yǎng)、繼承等人身關(guān)系的;(二)涉及停止供水、供熱、供氣等公用事業(yè)服務(wù)的;(三)法律、行政法規(guī)規(guī)定的不適用電子文書的其他情形。 第二章 數(shù)據(jù)電文第四條 能夠有形地表現(xiàn)所載內(nèi)容,并可以隨時(shí)調(diào)取查用的數(shù)據(jù)電文,視為符合法律、法規(guī)要求的書面形式。第五條 符合下列條件的數(shù)據(jù)電文,視為滿足法律、法規(guī)規(guī)定的原件形式要求:(一)能夠有效地表現(xiàn)所載內(nèi)容并可供隨時(shí)調(diào)取查用;(二)能夠可靠地保證自最終形成時(shí)起,內(nèi)容保持完整、未被更改。但是,在數(shù)據(jù)電文上增加背書以及數(shù)據(jù)交換、儲(chǔ)存和顯示過程中發(fā)生的形式變化不影響數(shù)據(jù)電文的完整性。第六條 符合下列條件的數(shù)據(jù)電文,視為滿足法律、法規(guī)規(guī)定的文件保存要求:(一)能夠有效地表現(xiàn)所載內(nèi)容并可供隨時(shí)調(diào)取查用;(二)數(shù)據(jù)電文的格式與其生成、發(fā)送或者接收時(shí)的格式相同,或者格式不相同但是能夠準(zhǔn)確表現(xiàn)原來生成、發(fā)送或者接收的內(nèi)容;(三)能夠識(shí)別數(shù)據(jù)電文的發(fā)件人、收件人以及發(fā)送、接收的時(shí)間。第七條 數(shù)據(jù)電文不得僅因?yàn)槠涫且噪娮印⒐鈱W(xué)、磁或者類似手段生成、發(fā)送、接收或者儲(chǔ)存的而被拒絕作為證據(jù)使用。第八條 審查數(shù)據(jù)電文作為證據(jù)的真實(shí)性,應(yīng)當(dāng)考慮以下因素:(一)生成、儲(chǔ)存或者傳遞數(shù)據(jù)電文方法的可靠性;(二)保持內(nèi)容完整性方法的可靠性;(三)用以鑒別發(fā)件人方法的可靠性;(四)其他相關(guān)因素。第九條 數(shù)據(jù)電文有下列情形之一的,視為發(fā)件人發(fā)送:(一)經(jīng)發(fā)件人授權(quán)發(fā)送的;(二)發(fā)件人的信息系統(tǒng)自動(dòng)發(fā)送的;(三)收件人按照發(fā)件人認(rèn)可的方法對數(shù)據(jù)電文進(jìn)行驗(yàn)證后結(jié)果相符的。當(dāng)事人對前款規(guī)定的事項(xiàng)另有約定的,從其約定。第十條 法律、行政法規(guī)規(guī)定或者當(dāng)事人約定數(shù)據(jù)電文需要確認(rèn)收訖的,應(yīng)當(dāng)確認(rèn)收訖。發(fā)件人收到收件人的收訖確認(rèn)時(shí),數(shù)據(jù)電文視為已經(jīng)收到。第十一條 數(shù)據(jù)電文進(jìn)入發(fā)件人控制之外的某個(gè)信息系統(tǒng)的時(shí)間,視為該數(shù)據(jù)電文的發(fā)送時(shí)間。收件人指定特定系統(tǒng)接收數(shù)據(jù)電文的,數(shù)據(jù)電文進(jìn)入該特定系統(tǒng)的時(shí)間,視為該數(shù)據(jù)電文的接收時(shí)間;未指定特定系統(tǒng)的,數(shù)據(jù)電文進(jìn)入收件人的任何系統(tǒng)的首次時(shí)間,視為該數(shù)據(jù)電文的接收時(shí)間。當(dāng)事人對數(shù)據(jù)電文的發(fā)送時(shí)間、接收時(shí)間另有約定的,從其約定。第十二條 發(fā)件人的主營業(yè)地為數(shù)據(jù)電文的發(fā)送地點(diǎn),收件人的主營業(yè)地為數(shù)據(jù)電文的接收地點(diǎn)。沒有主營業(yè)地的,其經(jīng)常居住地為發(fā)送或者接收地點(diǎn)。當(dāng)事人對數(shù)據(jù)電文的發(fā)送地點(diǎn)、接收地點(diǎn)另有約定的,從其約定。 第三章 電子簽名與認(rèn)證第十三條 電子簽名同時(shí)符合下列條件的,視為可靠的電子簽名:(一)電子簽名制作數(shù)據(jù)用于電子簽名時(shí),屬于電子簽名人專有;(二)簽署時(shí)電子簽名制作數(shù)據(jù)僅由電子簽名人控制;(三)簽署后對電子簽名的任何改動(dòng)能夠被發(fā)現(xiàn);(四)簽署后對數(shù)據(jù)電文內(nèi)容和形式的任何改動(dòng)能夠被發(fā)現(xiàn)。當(dāng)事人也可以選擇使用符合其約定的可靠條件的電子簽名。第十四條 可靠的電子簽名與手寫簽名或者蓋章具有同等的法律效力。第十五條 電子簽名人應(yīng)當(dāng)妥善保管電子簽名制作數(shù)據(jù)。電子簽名人知悉電子簽名制作數(shù)據(jù)已經(jīng)失密或者可能已經(jīng)失密時(shí),應(yīng)當(dāng)及時(shí)告知有關(guān)各方,并終止使用該電子簽名制作數(shù)據(jù)。第十六條 電子簽名需要第三方認(rèn)證的,由依法設(shè)立的電子認(rèn)證服務(wù)提供者提供認(rèn)證服務(wù)。第十七條 提供電子認(rèn)證服務(wù),應(yīng)當(dāng)具備下列條件:(一)取得企業(yè)法人資格;(二)具有與提供電子認(rèn)證服務(wù)相適應(yīng)的專業(yè)技術(shù)人員和管理人員;(三)具有與提供電子認(rèn)證服務(wù)相適應(yīng)的資金和經(jīng)營場所;(四)具有符合國家安全標(biāo)準(zhǔn)的技術(shù)和設(shè)備;(五)具有國家密碼管理機(jī)構(gòu)同意使用密碼的證明文件;(六)法律、行政法規(guī)規(guī)定的其他條件。第十八條 從事電子認(rèn)證服務(wù),應(yīng)當(dāng)向國務(wù)院信息產(chǎn)業(yè)主管部門提出申請,并提交符合本法第十七條規(guī)定條件的相關(guān)材料。國務(wù)院信息產(chǎn)業(yè)主管部門接到申請后經(jīng)依法審查,征求國務(wù)院商務(wù)主管部門等有關(guān)部門的意見后,自接到申請之日起四十五日內(nèi)作出許可或者不予許可的決定。予以許可的,頒發(fā)電子認(rèn)證許可證書;不予許可的,應(yīng)當(dāng)書面通知申請人并告知理由。取得認(rèn)證資格的電子認(rèn)證服務(wù)提供者,應(yīng)當(dāng)按照國務(wù)院信息產(chǎn)業(yè)主管部門的規(guī)定在互聯(lián)網(wǎng)上公布其名稱、許可證號(hào)等信息。第十九條 電子認(rèn)證服務(wù)提供者應(yīng)當(dāng)制定、公布符合國家有關(guān)規(guī)定的電子認(rèn)證業(yè)務(wù)規(guī)則,并向國務(wù)院信息產(chǎn)業(yè)主管部門備案。電子認(rèn)證業(yè)務(wù)規(guī)則應(yīng)當(dāng)包括責(zé)任范圍、作業(yè)操作規(guī)范、信息安全保障措施等事項(xiàng)。第二十條 電子簽名人向電子認(rèn)證服務(wù)提供者申請電子簽名認(rèn)證證書,應(yīng)當(dāng)提供真實(shí)、完整和準(zhǔn)確的信息。電子認(rèn)證服務(wù)提供者收到電子簽名認(rèn)證證書申請后,應(yīng)當(dāng)對申請人的身份進(jìn)行查驗(yàn),并對有關(guān)材料進(jìn)行審查。第二十一條 電子認(rèn)證服務(wù)提供者簽發(fā)的電子簽名認(rèn)證證書應(yīng)當(dāng)準(zhǔn)確無誤,并應(yīng)當(dāng)載明下列內(nèi)容:(一)電子認(rèn)證服務(wù)提供者名稱;(二)證書持有人名稱;(三)證書序列號(hào);(四)證書有效期;(五)證書持有人的電子簽名驗(yàn)證數(shù)據(jù);(六)電子認(rèn)證服務(wù)提供者的電子簽名;(七)國務(wù)院信息產(chǎn)業(yè)主管部門規(guī)定的其他內(nèi)容。第二十二條 電子認(rèn)證服務(wù)提供者應(yīng)當(dāng)保證電子簽名認(rèn)證證書內(nèi)容在有效期內(nèi)完整、準(zhǔn)確,并保證電子簽名依賴方能夠證實(shí)或者了解電子簽名認(rèn)證證書所載內(nèi)容及其他有關(guān)事項(xiàng)。第二十三條 電子認(rèn)證服務(wù)提供者擬暫?;蛘呓K止電子認(rèn)證服務(wù)的,應(yīng)當(dāng)在暫?;蛘呓K止服務(wù)九十日前,就業(yè)務(wù)承接及其他有關(guān)事項(xiàng)通知有關(guān)各方。電子認(rèn)證服務(wù)提供者擬暫?;蛘呓K止電子認(rèn)證服務(wù)的,應(yīng)當(dāng)在暫停或者終止服務(wù)六十日前向國務(wù)院信息產(chǎn)業(yè)主管部門報(bào)告,并與其他電子認(rèn)證服務(wù)提供者就業(yè)務(wù)承接進(jìn)行協(xié)商,作出妥善安排。電子認(rèn)證服務(wù)提供者未能就業(yè)務(wù)承接事項(xiàng)與其他電子認(rèn)證服務(wù)提供者達(dá)成協(xié)議的,應(yīng)當(dāng)申請國務(wù)院信息產(chǎn)業(yè)主管部門安排其他電子認(rèn)證服務(wù)提供者承接其業(yè)務(wù)。電子認(rèn)證服務(wù)提供者被依法吊銷電子認(rèn)證許可證書的,其業(yè)務(wù)承接事項(xiàng)的處理按照國務(wù)院信息產(chǎn)業(yè)主管部門的規(guī)定執(zhí)行。第二十四條 電子認(rèn)證服務(wù)提供者應(yīng)當(dāng)妥善保存與認(rèn)證相關(guān)的信息,信息保存期限至少為電子簽名認(rèn)證證書失效后五年。第二十五條 國務(wù)院信息產(chǎn)業(yè)主管部門依照本法制定電子認(rèn)證服務(wù)業(yè)的具體管理辦法,對電子認(rèn)證服務(wù)提供者依法實(shí)施監(jiān)督管理。第二十六條 經(jīng)國務(wù)院信息產(chǎn)業(yè)主管部門根據(jù)有關(guān)協(xié)議或者對等原則核準(zhǔn)后,中華人民共和國境外的電子認(rèn)證服務(wù)提供者在境外簽發(fā)的電子簽名認(rèn)證證書與依照本法設(shè)立的電子認(rèn)證服務(wù)提供者簽發(fā)的電子簽名認(rèn)證證書具有同等的法律效力。 第四章 法律責(zé)任第二十七條 電子簽名人知悉電子簽名制作數(shù)據(jù)已經(jīng)失密或者可能已經(jīng)失密未及時(shí)告知有關(guān)各方、并終止使用電子簽名制作數(shù)據(jù),未向電子認(rèn)證服務(wù)提供者提供真實(shí)、完整和準(zhǔn)確的信息,或者有其他過錯(cuò),給電子簽名依賴方、電子認(rèn)證服務(wù)提供者造成損失的,承擔(dān)賠償責(zé)任。第二十八條 電子簽名人或者電子簽名依賴方因依據(jù)電子認(rèn)證服務(wù)提供者提供的電子簽名認(rèn)證服務(wù)從事民事活動(dòng)遭受損失,電子認(rèn)證服務(wù)提供者不能證明自己無過錯(cuò)的,承擔(dān)賠償責(zé)任。第二十九條 未經(jīng)許可提供電子認(rèn)證服務(wù)的,由國務(wù)院信息產(chǎn)業(yè)主管部門責(zé)令停止違法行為;有違法所得的,沒收違法所得;違法所得三十萬元以上的,處違法所得一倍以上三倍以下的罰款;沒有違法所得或者違法所得不足三十萬元的,處十萬元以上三十萬元以下的罰款。第三十條 電子認(rèn)證服務(wù)提供者暫停或者終止電子認(rèn)證服務(wù),未在暫?;蛘呓K止服務(wù)六十日前向國務(wù)院信息產(chǎn)業(yè)主管部門報(bào)告的,由國務(wù)院信息產(chǎn)業(yè)主管部門對其直接負(fù)責(zé)的主管人員處一萬元以上五萬元以下的罰款。第三十一條 電子認(rèn)證服務(wù)提供者不遵守認(rèn)證業(yè)務(wù)規(guī)則、未妥善保存與認(rèn)證相關(guān)的信息,或者有其他違法行為的,由國務(wù)院信息產(chǎn)業(yè)主管部門責(zé)令限期改正;逾期未改正的,吊銷電子認(rèn)證許可證書,其直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員十年內(nèi)不得從事電子認(rèn)證服務(wù)。吊銷電子認(rèn)證許可證書的,應(yīng)當(dāng)予以公告并通知工商行政管理部門。第三十二條 偽造、冒用、盜用他人的電子簽名,構(gòu)成犯罪的,依法追究刑事責(zé)任;給他人造成損失的,依法承擔(dān)民事責(zé)任。第三十三條 依照本法負(fù)責(zé)電子認(rèn)證服務(wù)業(yè)監(jiān)督管理工作的部門的工作人員,不依法履行行政許可、監(jiān)督管理職責(zé)的,依法給予行政處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。第五章 附 則第三十四條 本法中下列用語的含義:(一)電子簽名人,是指持有電子簽名制作數(shù)據(jù)并以本人身份或者以其所代表的人的名義實(shí)施電子簽名的人;(二)電子簽名依賴方,是指基于對電子簽名認(rèn)證證書或者電子簽名的信賴從事有關(guān)活動(dòng)的人;(三)電子簽名認(rèn)證證書,是指可證實(shí)電子簽名人與電子簽名制作數(shù)據(jù)有聯(lián)系的數(shù)據(jù)電文或者其他電子記錄;(四)電子簽名制作數(shù)據(jù),是指在電子簽名過程中使用的,將電子簽名與電子簽名人可靠地聯(lián)系起來的字符、編碼等數(shù)據(jù);(五)電子簽名驗(yàn)證數(shù)據(jù),是指用于驗(yàn)證電子簽名的數(shù)據(jù),包括代碼、口令、算法或者公鑰等。第三十五條 國務(wù)院或者國務(wù)院規(guī)定的部門可以依據(jù)本法制定政務(wù)活動(dòng)和其他社會(huì)活動(dòng)中使用電子簽名、數(shù)據(jù)電文的具體辦法。第三十六條 本法自2005年4月1日起施行。 出處:http://www.gov.cn/banshi/2005-06/27/content_68757.htm
中華人民共和國密碼法(2019年10月26日第十三屆全國人民代表大會(huì)常務(wù)委員會(huì)第十四次會(huì)議通過 ) 目 錄第一章 總 則第二章 核心密碼、普通密碼第三章 商用密碼第四章 法律責(zé)任第五章 附????則第一章 總 則第一條 為了規(guī)范密碼應(yīng)用和管理,促進(jìn)密碼事業(yè)發(fā)展,保障網(wǎng)絡(luò)與信息安全,維護(hù)國家安全和社會(huì)公共利益,保護(hù)公民、法人和其他組織的合法權(quán)益,制定本法。第二條 本法所稱密碼,是指采用特定變換的方法對信息等進(jìn)行加密保護(hù)、安全認(rèn)證的技術(shù)、產(chǎn)品和服務(wù)。第三條 密碼工作堅(jiān)持總體國家安全觀,遵循統(tǒng)一領(lǐng)導(dǎo)、分級負(fù)責(zé),創(chuàng)新發(fā)展、服務(wù)大局,依法管理、保障安全的原則。第四條 堅(jiān)持中國共產(chǎn)黨對密碼工作的領(lǐng)導(dǎo)。中央密碼工作領(lǐng)導(dǎo)機(jī)構(gòu)對全國密碼工作實(shí)行統(tǒng)一領(lǐng)導(dǎo),制定國家密碼工作重大方針政策,統(tǒng)籌協(xié)調(diào)國家密碼重大事項(xiàng)和重要工作,推進(jìn)國家密碼法治建設(shè)。第五條 國家密碼管理部門負(fù)責(zé)管理全國的密碼工作。縣級以上地方各級密碼管理部門負(fù)責(zé)管理本行政區(qū)域的密碼工作。國家機(jī)關(guān)和涉及密碼工作的單位在其職責(zé)范圍內(nèi)負(fù)責(zé)本機(jī)關(guān)、本單位或者本系統(tǒng)的密碼工作。第六條 國家對密碼實(shí)行分類管理。密碼分為核心密碼、普通密碼和商用密碼。第七條 核心密碼、普通密碼用于保護(hù)國家秘密信息,核心密碼保護(hù)信息的最高密級為絕密級,普通密碼保護(hù)信息的最高密級為機(jī)密級。核心密碼、普通密碼屬于國家秘密。密碼管理部門依照本法和有關(guān)法律、行政法規(guī)、國家有關(guān)規(guī)定對核心密碼、普通密碼實(shí)行嚴(yán)格統(tǒng)一管理。第八條 商用密碼用于保護(hù)不屬于國家秘密的信息。公民、法人和其他組織可以依法使用商用密碼保護(hù)網(wǎng)絡(luò)與信息安全。第九條 國家鼓勵(lì)和支持密碼科學(xué)技術(shù)研究和應(yīng)用,依法保護(hù)密碼領(lǐng)域的知識(shí)產(chǎn)權(quán),促進(jìn)密碼科學(xué)技術(shù)進(jìn)步和創(chuàng)新。國家加強(qiáng)密碼人才培養(yǎng)和隊(duì)伍建設(shè),對在密碼工作中作出突出貢獻(xiàn)的組織和個(gè)人,按照國家有關(guān)規(guī)定給予表彰和獎(jiǎng)勵(lì)。第十條 國家采取多種形式加強(qiáng)密碼安全教育,將密碼安全教育納入國民教育體系和公務(wù)員教育培訓(xùn)體系,增強(qiáng)公民、法人和其他組織的密碼安全意識(shí)。第十一條 縣級以上人民政府應(yīng)當(dāng)將密碼工作納入本級國民經(jīng)濟(jì)和社會(huì)發(fā)展規(guī)劃,所需經(jīng)費(fèi)列入本級財(cái)政預(yù)算。第十二條 任何組織或者個(gè)人不得竊取他人加密保護(hù)的信息或者非法侵入他人的密碼保障系統(tǒng)。任何組織或者個(gè)人不得利用密碼從事危害國家安全、社會(huì)公共利益、他人合法權(quán)益等違法犯罪活動(dòng)。第二章 核心密碼、普通密碼第十三條 國家加強(qiáng)核心密碼、普通密碼的科學(xué)規(guī)劃、管理和使用,加強(qiáng)制度建設(shè),完善管理措施,增強(qiáng)密碼安全保障能力。第十四條 在有線、無線通信中傳遞的國家秘密信息,以及存儲(chǔ)、處理國家秘密信息的信息系統(tǒng),應(yīng)當(dāng)依照法律、行政法規(guī)和國家有關(guān)規(guī)定使用核心密碼、普通密碼進(jìn)行加密保護(hù)、安全認(rèn)證。第十五條 從事核心密碼、普通密碼科研、生產(chǎn)、服務(wù)、檢測、裝備、使用和銷毀等工作的機(jī)構(gòu)(以下統(tǒng)稱密碼工作機(jī)構(gòu))應(yīng)當(dāng)按照法律、行政法規(guī)、國家有關(guān)規(guī)定以及核心密碼、普通密碼標(biāo)準(zhǔn)的要求,建立健全安全管理制度,采取嚴(yán)格的保密措施和保密責(zé)任制,確保核心密碼、普通密碼的安全。第十六條 密碼管理部門依法對密碼工作機(jī)構(gòu)的核心密碼、普通密碼工作進(jìn)行指導(dǎo)、監(jiān)督和檢查,密碼工作機(jī)構(gòu)應(yīng)當(dāng)配合。第十七條 密碼管理部門根據(jù)工作需要會(huì)同有關(guān)部門建立核心密碼、普通密碼的安全監(jiān)測預(yù)警、安全風(fēng)險(xiǎn)評估、信息通報(bào)、重大事項(xiàng)會(huì)商和應(yīng)急處置等協(xié)作機(jī)制,確保核心密碼、普通密碼安全管理的協(xié)同聯(lián)動(dòng)和有序高效。密碼工作機(jī)構(gòu)發(fā)現(xiàn)核心密碼、普通密碼泄密或者影響核心密碼、普通密碼安全的重大問題、風(fēng)險(xiǎn)隱患的,應(yīng)當(dāng)立即采取應(yīng)對措施,并及時(shí)向保密行政管理部門、密碼管理部門報(bào)告,由保密行政管理部門、密碼管理部門會(huì)同有關(guān)部門組織開展調(diào)查、處置,并指導(dǎo)有關(guān)密碼工作機(jī)構(gòu)及時(shí)消除安全隱患。第十八條 國家加強(qiáng)密碼工作機(jī)構(gòu)建設(shè),保障其履行工作職責(zé)。國家建立適應(yīng)核心密碼、普通密碼工作需要的人員錄用、選調(diào)、保密、考核、培訓(xùn)、待遇、獎(jiǎng)懲、交流、退出等管理制度。第十九條 密碼管理部門因工作需要,按照國家有關(guān)規(guī)定,可以提請公安、交通運(yùn)輸、海關(guān)等部門對核心密碼、普通密碼有關(guān)物品和人員提供免檢等便利,有關(guān)部門應(yīng)當(dāng)予以協(xié)助。第二十條 密碼管理部門和密碼工作機(jī)構(gòu)應(yīng)當(dāng)建立健全嚴(yán)格的監(jiān)督和安全審查制度,對其工作人員遵守法律和紀(jì)律等情況進(jìn)行監(jiān)督,并依法采取必要措施,定期或者不定期組織開展安全審查。第三章 商用密碼第二十一條 國家鼓勵(lì)商用密碼技術(shù)的研究開發(fā)、學(xué)術(shù)交流、成果轉(zhuǎn)化和推廣應(yīng)用,健全統(tǒng)一、開放、競爭、有序的商用密碼市場體系,鼓勵(lì)和促進(jìn)商用密碼產(chǎn)業(yè)發(fā)展。各級人民政府及其有關(guān)部門應(yīng)當(dāng)遵循非歧視原則,依法平等對待包括外商投資企業(yè)在內(nèi)的商用密碼科研、生產(chǎn)、銷售、服務(wù)、進(jìn)出口等單位(以下統(tǒng)稱商用密碼從業(yè)單位)。國家鼓勵(lì)在外商投資過程中基于自愿原則和商業(yè)規(guī)則開展商用密碼技術(shù)合作。行政機(jī)關(guān)及其工作人員不得利用行政手段強(qiáng)制轉(zhuǎn)讓商用密碼技術(shù)。商用密碼的科研、生產(chǎn)、銷售、服務(wù)和進(jìn)出口,不得損害國家安全、社會(huì)公共利益或者他人合法權(quán)益。第二十二條 國家建立和完善商用密碼標(biāo)準(zhǔn)體系。國務(wù)院標(biāo)準(zhǔn)化行政主管部門和國家密碼管理部門依據(jù)各自職責(zé),組織制定商用密碼國家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)。國家支持社會(huì)團(tuán)體、企業(yè)利用自主創(chuàng)新技術(shù)制定高于國家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)相關(guān)技術(shù)要求的商用密碼團(tuán)體標(biāo)準(zhǔn)、企業(yè)標(biāo)準(zhǔn)。第二十三條 國家推動(dòng)參與商用密碼國際標(biāo)準(zhǔn)化活動(dòng),參與制定商用密碼國際標(biāo)準(zhǔn),推進(jìn)商用密碼中國標(biāo)準(zhǔn)與國外標(biāo)準(zhǔn)之間的轉(zhuǎn)化運(yùn)用。國家鼓勵(lì)企業(yè)、社會(huì)團(tuán)體和教育、科研機(jī)構(gòu)等參與商用密碼國際標(biāo)準(zhǔn)化活動(dòng)。第二十四條 商用密碼從業(yè)單位開展商用密碼活動(dòng),應(yīng)當(dāng)符合有關(guān)法律、行政法規(guī)、商用密碼強(qiáng)制性國家標(biāo)準(zhǔn)以及該從業(yè)單位公開標(biāo)準(zhǔn)的技術(shù)要求。國家鼓勵(lì)商用密碼從業(yè)單位采用商用密碼推薦性國家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn),提升商用密碼的防護(hù)能力,維護(hù)用戶的合法權(quán)益。第二十五條 國家推進(jìn)商用密碼檢測認(rèn)證體系建設(shè),制定商用密碼檢測認(rèn)證技術(shù)規(guī)范、規(guī)則,鼓勵(lì)商用密碼從業(yè)單位自愿接受商用密碼檢測認(rèn)證,提升市場競爭力。商用密碼檢測、認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)依法取得相關(guān)資質(zhì),并依照法律、行政法規(guī)的規(guī)定和商用密碼檢測認(rèn)證技術(shù)規(guī)范、規(guī)則開展商用密碼檢測認(rèn)證。商用密碼檢測、認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)對其在商用密碼檢測認(rèn)證中所知悉的國家秘密和商業(yè)秘密承擔(dān)保密義務(wù)。第二十六條 涉及國家安全、國計(jì)民生、社會(huì)公共利益的商用密碼產(chǎn)品,應(yīng)當(dāng)依法列入網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品目錄,由具備資格的機(jī)構(gòu)檢測認(rèn)證合格后,方可銷售或者提供。商用密碼產(chǎn)品檢測認(rèn)證適用《中華人民共和國網(wǎng)絡(luò)安全法》的有關(guān)規(guī)定,避免重復(fù)檢測認(rèn)證。商用密碼服務(wù)使用網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品的,應(yīng)當(dāng)經(jīng)商用密碼認(rèn)證機(jī)構(gòu)對該商用密碼服務(wù)認(rèn)證合格。第二十七條 法律、行政法規(guī)和國家有關(guān)規(guī)定要求使用商用密碼進(jìn)行保護(hù)的關(guān)鍵信息基礎(chǔ)設(shè)施,其運(yùn)營者應(yīng)當(dāng)使用商用密碼進(jìn)行保護(hù),自行或者委托商用密碼檢測機(jī)構(gòu)開展商用密碼應(yīng)用安全性評估。商用密碼應(yīng)用安全性評估應(yīng)當(dāng)與關(guān)鍵信息基礎(chǔ)設(shè)施安全檢測評估、網(wǎng)絡(luò)安全等級測評制度相銜接,避免重復(fù)評估、測評。關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者采購涉及商用密碼的網(wǎng)絡(luò)產(chǎn)品和服務(wù),可能影響國家安全的,應(yīng)當(dāng)按照《中華人民共和國網(wǎng)絡(luò)安全法》的規(guī)定,通過國家網(wǎng)信部門會(huì)同國家密碼管理部門等有關(guān)部門組織的國家安全審查。第二十八條 國務(wù)院商務(wù)主管部門、國家密碼管理部門依法對涉及國家安全、社會(huì)公共利益且具有加密保護(hù)功能的商用密碼實(shí)施進(jìn)口許可,對涉及國家安全、社會(huì)公共利益或者中國承擔(dān)國際義務(wù)的商用密碼實(shí)施出口管制。商用密碼進(jìn)口許可清單和出口管制清單由國務(wù)院商務(wù)主管部門會(huì)同國家密碼管理部門和海關(guān)總署制定并公布。大眾消費(fèi)類產(chǎn)品所采用的商用密碼不實(shí)行進(jìn)口許可和出口管制制度。第二十九條 國家密碼管理部門對采用商用密碼技術(shù)從事電子政務(wù)電子認(rèn)證服務(wù)的機(jī)構(gòu)進(jìn)行認(rèn)定,會(huì)同有關(guān)部門負(fù)責(zé)政務(wù)活動(dòng)中使用電子簽名、數(shù)據(jù)電文的管理。第三十條 商用密碼領(lǐng)域的行業(yè)協(xié)會(huì)等組織依照法律、行政法規(guī)及其章程的規(guī)定,為商用密碼從業(yè)單位提供信息、技術(shù)、培訓(xùn)等服務(wù),引導(dǎo)和督促商用密碼從業(yè)單位依法開展商用密碼活動(dòng),加強(qiáng)行業(yè)自律,推動(dòng)行業(yè)誠信建設(shè),促進(jìn)行業(yè)健康發(fā)展。第三十一條 密碼管理部門和有關(guān)部門建立日常監(jiān)管和隨機(jī)抽查相結(jié)合的商用密碼事中事后監(jiān)管制度,建立統(tǒng)一的商用密碼監(jiān)督管理信息平臺(tái),推進(jìn)事中事后監(jiān)管與社會(huì)信用體系相銜接,強(qiáng)化商用密碼從業(yè)單位自律和社會(huì)監(jiān)督。密碼管理部門和有關(guān)部門及其工作人員不得要求商用密碼從業(yè)單位和商用密碼檢測、認(rèn)證機(jī)構(gòu)向其披露源代碼等密碼相關(guān)專有信息,并對其在履行職責(zé)中知悉的商業(yè)秘密和個(gè)人隱私嚴(yán)格保密,不得泄露或者非法向他人提供。第四章 法律責(zé)任第三十二條 違反本法第十二條規(guī)定,竊取他人加密保護(hù)的信息,非法侵入他人的密碼保障系統(tǒng),或者利用密碼從事危害國家安全、社會(huì)公共利益、他人合法權(quán)益等違法活動(dòng)的,由有關(guān)部門依照《中華人民共和國網(wǎng)絡(luò)安全法》和其他有關(guān)法律、行政法規(guī)的規(guī)定追究法律責(zé)任。第三十三條 違反本法第十四條規(guī)定,未按照要求使用核心密碼、普通密碼的,由密碼管理部門責(zé)令改正或者停止違法行為,給予警告;情節(jié)嚴(yán)重的,由密碼管理部門建議有關(guān)國家機(jī)關(guān)、單位對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分或者處理。第三十四條 違反本法規(guī)定,發(fā)生核心密碼、普通密碼泄密案件的,由保密行政管理部門、密碼管理部門建議有關(guān)國家機(jī)關(guān)、單位對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分或者處理。違反本法第十七條第二款規(guī)定,發(fā)現(xiàn)核心密碼、普通密碼泄密或者影響核心密碼、普通密碼安全的重大問題、風(fēng)險(xiǎn)隱患,未立即采取應(yīng)對措施,或者未及時(shí)報(bào)告的,由保密行政管理部門、密碼管理部門建議有關(guān)國家機(jī)關(guān)、單位對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分或者處理。第三十五條 商用密碼檢測、認(rèn)證機(jī)構(gòu)違反本法第二十五條第二款、第三款規(guī)定開展商用密碼檢測認(rèn)證的,由市場監(jiān)督管理部門會(huì)同密碼管理部門責(zé)令改正或者停止違法行為,給予警告,沒收違法所得;違法所得三十萬元以上的,可以并處違法所得一倍以上三倍以下罰款;沒有違法所得或者違法所得不足三十萬元的,可以并處十萬元以上三十萬元以下罰款;情節(jié)嚴(yán)重的,依法吊銷相關(guān)資質(zhì)。第三十六條 違反本法第二十六條規(guī)定,銷售或者提供未經(jīng)檢測認(rèn)證或者檢測認(rèn)證不合格的商用密碼產(chǎn)品,或者提供未經(jīng)認(rèn)證或者認(rèn)證不合格的商用密碼服務(wù)的,由市場監(jiān)督管理部門會(huì)同密碼管理部門責(zé)令改正或者停止違法行為,給予警告,沒收違法產(chǎn)品和違法所得;違法所得十萬元以上的,可以并處違法所得一倍以上三倍以下罰款;沒有違法所得或者違法所得不足十萬元的,可以并處三萬元以上十萬元以下罰款。第三十七條 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者違反本法第二十七條第一款規(guī)定,未按照要求使用商用密碼,或者未按照要求開展商用密碼應(yīng)用安全性評估的,由密碼管理部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處十萬元以上一百萬元以下罰款,對直接負(fù)責(zé)的主管人員處一萬元以上十萬元以下罰款。關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者違反本法第二十七條第二款規(guī)定,使用未經(jīng)安全審查或者安全審查未通過的產(chǎn)品或者服務(wù)的,由有關(guān)主管部門責(zé)令停止使用,處采購金額一倍以上十倍以下罰款;對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款。第三十八條 違反本法第二十八條實(shí)施進(jìn)口許可、出口管制的規(guī)定,進(jìn)出口商用密碼的,由國務(wù)院商務(wù)主管部門或者海關(guān)依法予以處罰。第三十九條 違反本法第二十九條規(guī)定,未經(jīng)認(rèn)定從事電子政務(wù)電子認(rèn)證服務(wù)的,由密碼管理部門責(zé)令改正或者停止違法行為,給予警告,沒收違法產(chǎn)品和違法所得;違法所得三十萬元以上的,可以并處違法所得一倍以上三倍以下罰款;沒有違法所得或者違法所得不足三十萬元的,可以并處十萬元以上三十萬元以下罰款。第四十條 密碼管理部門和有關(guān)部門、單位的工作人員在密碼工作中濫用職權(quán)、玩忽職守、徇私舞弊,或者泄露、非法向他人提供在履行職責(zé)中知悉的商業(yè)秘密和個(gè)人隱私的,依法給予處分。第四十一條 違反本法規(guī)定,構(gòu)成犯罪的,依法追究刑事責(zé)任;給他人造成損害的,依法承擔(dān)民事責(zé)任。第五章 附 則第四十二條 國家密碼管理部門依照法律、行政法規(guī)的規(guī)定,制定密碼管理規(guī)章。第四十三條 中國人民解放軍和中國人民武裝警察部隊(duì)的密碼工作管理辦法,由中央軍事委員會(huì)根據(jù)本法制定。第四十四條 本法自2020年1月1日起施行。 出處:http://www.gov.cn/xinwen/2019-10/27/content_5445395.htm
電子政務(wù)電子認(rèn)證服務(wù)管理辦法(試行) 各省、自治區(qū)、直轄市密碼管理局,新疆生產(chǎn)建設(shè)兵團(tuán)密碼管理局,中央和國家機(jī)關(guān)有關(guān)部委密碼工作領(lǐng)導(dǎo)小組辦公室:為了規(guī)范電子政務(wù)電子認(rèn)證服務(wù)活動(dòng),現(xiàn)將《電子政務(wù)電子認(rèn)證服務(wù)管理辦法(試行)》印發(fā)你們。請結(jié)合工作實(shí)際,認(rèn)真貫徹執(zhí)行。本辦法自2009年11月1日起施行。施行前已從事并擬繼續(xù)從事電子政務(wù)電子認(rèn)證服務(wù)的電子認(rèn)證服務(wù)機(jī)構(gòu),應(yīng)當(dāng)在2010年5月1日前,按照本辦法的規(guī)定向國家密碼管理局提出認(rèn)證服務(wù)能力評估申請;未通過認(rèn)證服務(wù)能力評估的,自2010年8月1日起,不得繼續(xù)從事電子政務(wù)電子認(rèn)證服務(wù)。 2009年10月20日 目錄第一章 總?則第二章?基礎(chǔ)設(shè)施第三章?服務(wù)機(jī)構(gòu)第四章?服務(wù)應(yīng)用第五章?監(jiān)督管理第六章?附?則 第一章 總 則第一條 為了規(guī)范電子政務(wù)電子認(rèn)證服務(wù)活動(dòng),依據(jù)(中華人民共和國電子簽名法)、(商用密碼管理?xiàng)l例)和國務(wù)院有關(guān)文件,制定本辦法。第二條 本辦法所稱電子政務(wù)電子認(rèn)證服務(wù)(以下簡稱認(rèn)證服務(wù)),是指電子認(rèn)證服務(wù)機(jī)構(gòu)采用密碼技術(shù),通過數(shù)字證書,為各級政務(wù)部門開展社會(huì)管理、公共服務(wù)等政務(wù)活動(dòng)提供的電子認(rèn)證服務(wù)。電子政務(wù)電子認(rèn)證服務(wù)包括面向政務(wù)部門的電子政務(wù)電子認(rèn)證服務(wù)和面向企事業(yè)單位、社會(huì)團(tuán)體、社會(huì)公眾的電子政務(wù)電子認(rèn)證服務(wù)。第三條 電子政務(wù)電子認(rèn)證服務(wù)活動(dòng)的電子認(rèn)證基礎(chǔ)設(shè)施、電子認(rèn)證服務(wù)機(jī)構(gòu)、電子認(rèn)證服務(wù)應(yīng)用等的管理,適用本辦法。第四條 國家密碼管理局負(fù)責(zé)全國電子政務(wù)電子認(rèn)證服務(wù)活動(dòng)的監(jiān)督管理工作。各省、自治區(qū)、直轄市和中央國家機(jī)關(guān)有關(guān)部委密碼管理部門(以下簡稱省部密碼管理部門)按照國家密碼管理局的統(tǒng)一要求,負(fù)責(zé)本地區(qū)本部門電子政務(wù)電子認(rèn)證服務(wù)活動(dòng)的監(jiān)督管理工作。 第二章 基礎(chǔ)設(shè)施第五條 電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施基于密碼技術(shù),由實(shí)現(xiàn)數(shù)字證書簽發(fā)、注冊審核和查詢服務(wù)等功能的軟硬件產(chǎn)品和系統(tǒng)組成。認(rèn)證服務(wù)活動(dòng)應(yīng)當(dāng)依托國家密碼管理局批準(zhǔn)的電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施開展。第六條 用于認(rèn)證服務(wù)活動(dòng)的電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施應(yīng)當(dāng)具備以下條件:(一)符合電子政務(wù)電子認(rèn)證體系建設(shè)總體規(guī)劃布局要求;(二)采用國家密碼管理局認(rèn)定的商用密碼產(chǎn)品;(三)由具有商用密碼產(chǎn)品生產(chǎn)資質(zhì)的單位承建;(四)符合(證書認(rèn)證系統(tǒng)密碼及其相關(guān)安全技術(shù)規(guī)范)等標(biāo)準(zhǔn)規(guī)范要求;(五)采用國家密碼管理局規(guī)劃建設(shè)的密鑰管理基礎(chǔ)設(shè)施提供密鑰管理服務(wù);(六)支持電子政務(wù)電子認(rèn)證源點(diǎn)的管理;(七)通過國家密碼管理局安全性審查。第七條 省、自治區(qū)、直轄市密碼管理部門確定的本地區(qū)電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施,應(yīng)當(dāng)報(bào)經(jīng)國家密碼管理局批準(zhǔn)。第八條 電子認(rèn)證服務(wù)機(jī)構(gòu)跨區(qū)域建設(shè)注冊審核系統(tǒng),應(yīng)當(dāng)經(jīng)所服務(wù)的省、自治區(qū)、直轄市密碼管理里部門批準(zhǔn)第九條 中央和國家機(jī)關(guān)有關(guān)部委原則上不再建設(shè)延伸到省、自治區(qū)、直轄市的電子認(rèn)證基礎(chǔ)設(shè)施。確有特殊需要的,在提供已建電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施不能滿足其電子認(rèn)證需要的相關(guān)證明后,經(jīng)國家密碼管理局批準(zhǔn)可以建設(shè)相應(yīng)的電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施。第十條 電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施運(yùn)行過程中,如有不符合本辦法第六條規(guī)定的情形,應(yīng)當(dāng)及時(shí)整改,并報(bào)國家密碼管理局重新審查。第十一條 電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施進(jìn)行技術(shù)改造,可能對其功能或者安全性造成影響的,改造前報(bào)所屬省部密碼管理部門備案,改造完成后報(bào)國家密碼管理局審查通過,方可投入運(yùn)行。第十二條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)建立電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施運(yùn)行管理制度、安全訪問策略、軟件控制流程、內(nèi)部審計(jì)機(jī)制,以及完善的災(zāi)難恢復(fù)和應(yīng)急響應(yīng)機(jī)制,保障安全運(yùn)行。第十三條 電子認(rèn)證服務(wù)機(jī)構(gòu)按年度對電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施進(jìn)行安全性評估,并對發(fā)現(xiàn)的問題進(jìn)行整改。涉及技術(shù)改造的,按照本辦法第十一條規(guī)定執(zhí)行。安全性評估和整改情況報(bào)所屬省部密碼管理部門備案。 第三章 服務(wù)機(jī)構(gòu)第十四條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)承擔(dān)以下責(zé)任:(一) 制定本機(jī)構(gòu)的電子政務(wù)電子認(rèn)證服務(wù)業(yè)務(wù)規(guī)則,包括責(zé)任范圍、作業(yè)操作規(guī)范、安全保障措施等事項(xiàng),并在服務(wù)范圍內(nèi)予以發(fā)布;(二) 建立相應(yīng)的服務(wù)隊(duì)伍,制定相應(yīng)的服務(wù)規(guī)范,提供安全可信的認(rèn)證服務(wù);(三) 保障電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施的安全可靠運(yùn)行;(四) 加強(qiáng)對從業(yè)人員的安全保密、職業(yè)道德和崗位技能培訓(xùn)。第十五條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)具備以下條件:(一) 事業(yè)法人或者取得電子認(rèn)證服務(wù)許可的國有控股企業(yè)法人;(二) 具有經(jīng)國家密碼管理局批準(zhǔn)的電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施;(三) 具有與從事認(rèn)證服務(wù)相適應(yīng)的專業(yè)技術(shù)人員、運(yùn)行維護(hù)人員、安全管理人員和服務(wù)人員;(四) 具有與認(rèn)證服務(wù)相適應(yīng)的運(yùn)行服務(wù)、應(yīng)用支持和安全保障等機(jī)制;(五) 法律法規(guī)規(guī)定的其他條件。第十六條 面向企事業(yè)單位、社會(huì)團(tuán)體、社會(huì)公眾提供服務(wù)的電子認(rèn)證服務(wù)機(jī)構(gòu),應(yīng)當(dāng)取得國務(wù)院信息產(chǎn)業(yè)主管部門頒發(fā)的(電子認(rèn)證服務(wù)許可證)。第十七條 國家密碼管理局組織開展認(rèn)證服務(wù)能力評估,發(fā)布(電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)目錄)。第十八條 電子認(rèn)證服務(wù)機(jī)構(gòu)申請進(jìn)行認(rèn)證服務(wù)能力評估時(shí),應(yīng)當(dāng)向所屬省部密碼管理部門提交以下材料:(一)書面申請;(二)事業(yè)單位應(yīng)當(dāng)提交組織機(jī)構(gòu)代碼證書、法人證書以及其他相關(guān)證明文件的復(fù)印件;企業(yè)應(yīng)當(dāng)提交組織機(jī)構(gòu)代碼證書、營業(yè)執(zhí)照、(電子認(rèn)證服務(wù)許可證)、公司章程以及其他相關(guān)證明文件的復(fù)印件;(三)電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施經(jīng)國家密碼管理局批準(zhǔn)的證明材料的復(fù)印件;(四)專業(yè)技術(shù)人員、運(yùn)行維護(hù)人員、安全管理人員和服務(wù)人員的資格證明材料;(五)本機(jī)構(gòu)的電子認(rèn)證服務(wù)業(yè)務(wù)規(guī)則;(六)運(yùn)行服務(wù)、應(yīng)用支持和安全保障等機(jī)制的相關(guān)材料;(七)國家密碼管理局規(guī)定的其他材料。第十九條 省部密碼管理部門應(yīng)當(dāng)對電子認(rèn)證服務(wù)機(jī)構(gòu)提交的材料進(jìn)行審查,并在收到材料之日起十個(gè)工作日內(nèi)向申請人告知審查結(jié)果。審查通過的,應(yīng)當(dāng)在審查通過后五個(gè)工作日內(nèi),將全部材料報(bào)國家密碼管理局。第二十條 國家密碼管理局應(yīng)當(dāng)自收到省部密碼管理部門報(bào)送的材料之日起三十個(gè)工作日內(nèi),組織對電子認(rèn)證服務(wù)機(jī)構(gòu)進(jìn)行能力評估。通過評估的,由國家密碼管理局出具通過能力評估的證明文件,并將電子認(rèn)證服務(wù)機(jī)構(gòu)列入(電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)目錄),未通過評估的,書面通知申請人并說明理由。第二十一條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)提供以下服務(wù)內(nèi)容:(一)數(shù)字證書的申請、簽發(fā)、更新、延期、恢復(fù)、撤銷等證書生命周期管理服務(wù);(二)數(shù)字證書信息查詢服務(wù)及數(shù)字證書狀態(tài)信息查詢服務(wù);(三)為數(shù)字證書用戶提供使用支持服務(wù);(四)為政務(wù)部門提供數(shù)字證書統(tǒng)計(jì)、查詢、下載等支持服務(wù),以及與電子政務(wù)系統(tǒng)的數(shù)字證書應(yīng)用集成支持服務(wù);(五)提供數(shù)字證書相關(guān)培訓(xùn)。第二十二條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)按照本機(jī)構(gòu)發(fā)布的電子認(rèn)證服務(wù)業(yè)務(wù)規(guī)則開展認(rèn)證服務(wù)。第二十三條 電子認(rèn)證服務(wù)機(jī)構(gòu)跨區(qū)域提供服務(wù)的,應(yīng)當(dāng)接受所服務(wù)區(qū)域的省、自治區(qū)、直轄市密碼管理部門的監(jiān)督管理。電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)將擬開展服務(wù)的范圍和對象等情況,提前十個(gè)工作日書面告知所服務(wù)區(qū)域的省、自治區(qū)、直轄市密碼管理部門;在開展認(rèn)證服務(wù)后二十個(gè)工作日內(nèi),應(yīng)當(dāng)向所服務(wù)區(qū)域的省、自治區(qū)、直轄市密碼管理部門備案。辦理備案時(shí),提交以下材料:(一)本機(jī)構(gòu)開展認(rèn)證服務(wù)活動(dòng)的情況,包括服務(wù)范圍、服務(wù)對象、服務(wù)時(shí)間等;(二)國家密碼管理局出具的通過能力評估的證明文件的復(fù)印件;(三)本機(jī)構(gòu)的電子認(rèn)證服務(wù)業(yè)務(wù)規(guī)則,以及運(yùn)行服務(wù)、應(yīng)用支持和安全保障機(jī)制的相關(guān)材料。第二十四條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)采用符合國家相關(guān)法律法規(guī)要求的載體,完整記錄、妥善保存與認(rèn)證相關(guān)的信息,并承擔(dān)保密責(zé)任。面向企事業(yè)單位、社會(huì)團(tuán)體、社會(huì)公眾的電子政務(wù)電子認(rèn)證服務(wù),信息保存期為證書失效后五年;面向政務(wù)部門的電子政務(wù)電子認(rèn)證服務(wù),信息保存期為證書失效后十年。第二十五條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)建立信息安全管理機(jī)制,制定相關(guān)資產(chǎn)、人員、物理環(huán)境等的安全策略,落實(shí)安全管理崗位和職責(zé),并對安全策略的執(zhí)行情況進(jìn)行監(jiān)督檢查。第二十六條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)建立業(yè)務(wù)連續(xù)性計(jì)劃,并定期開展業(yè)務(wù)風(fēng)險(xiǎn)評估,依據(jù)評估結(jié)果對本機(jī)構(gòu)的電子政務(wù)電子認(rèn)證服務(wù)業(yè)務(wù)規(guī)則及時(shí)進(jìn)行修訂,并在服務(wù)范圍內(nèi)予以發(fā)布。業(yè)務(wù)規(guī)則的修訂,不應(yīng)當(dāng)降低電子認(rèn)證服務(wù)機(jī)構(gòu)的服務(wù)能力和水平。 第四章 服務(wù)應(yīng)用第二十七條 電子政務(wù)信息系統(tǒng)應(yīng)當(dāng)根據(jù)業(yè)務(wù)需要采用的電子認(rèn)證服務(wù)。第二十八條 政務(wù)部門應(yīng)當(dāng)那個(gè)從(電子政務(wù)外網(wǎng)電子認(rèn)證服務(wù)機(jī)構(gòu)目錄)中選擇電子認(rèn)證服務(wù)機(jī)構(gòu)提供服務(wù)。第二十九條 電子政務(wù)信息系統(tǒng)建設(shè)應(yīng)用過程中采用電子認(rèn)證服務(wù),應(yīng)當(dāng)遵循國家密碼管理局制定的相關(guān)標(biāo)準(zhǔn)規(guī)范。第三十條 申請使用電子政務(wù)數(shù)字證書的機(jī)構(gòu)和個(gè)人,應(yīng)當(dāng)向電子認(rèn)證服務(wù)機(jī)構(gòu)提供合法、有效的證明材料。第三十一條 數(shù)字證書所有人應(yīng)當(dāng)妥善保管數(shù)字證書及其密鑰。數(shù)字證書載體丟失或密鑰失控時(shí),數(shù)字證書所有人應(yīng)當(dāng)立即向電子認(rèn)證服務(wù)機(jī)構(gòu)報(bào)告,由電子認(rèn)證服務(wù)機(jī)構(gòu)撤銷其數(shù)字證書。 第五章 監(jiān)督管理第三十二條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)在每年1月31日前,向國家密碼管理局提交上一年度的電子政務(wù)電子認(rèn)證基礎(chǔ)設(shè)施運(yùn)行管理和認(rèn)證服務(wù)情況報(bào)告。第三十三條 國家密碼管理局按年度對電子認(rèn)證服務(wù)機(jī)構(gòu)的服務(wù)能力進(jìn)行評估,不定期對電子認(rèn)證服務(wù)機(jī)構(gòu)的相關(guān)情況進(jìn)行現(xiàn)場檢查。第三十四條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)根據(jù)年度評估情況和現(xiàn)場檢查情況,在規(guī)定期限內(nèi)對存在的問題進(jìn)行整改,整改期限內(nèi)不得開展新的電子政務(wù)電子認(rèn)證服務(wù)業(yè)務(wù)。第三十五條 電子認(rèn)證服務(wù)機(jī)構(gòu)有以下情形之一的,國家啊密碼管理局責(zé)令其停止服務(wù),并經(jīng)該機(jī)構(gòu)從(電子政務(wù)外網(wǎng)電子認(rèn)證服務(wù)機(jī)構(gòu)目錄)中撤銷;(一) 未依照本辦法開展認(rèn)證服務(wù)活動(dòng)并造成惡劣影響的;(二) 未通過年度評估的;(三) 未在規(guī)定期限內(nèi)完成整改的。第三十六條 電子政務(wù)服務(wù)機(jī)構(gòu)被國家密碼管理局停止電子政務(wù)電子認(rèn)證服務(wù)的,其業(yè)務(wù)承接事項(xiàng)的處理按照國家密碼管理局的要求進(jìn)行。第三十七條 電子認(rèn)證服務(wù)機(jī)構(gòu)擬變更機(jī)構(gòu)名稱、住所、法定代表人、企業(yè)股本結(jié)構(gòu)或者事業(yè)單位隸屬關(guān)系,以及可能對電子政務(wù)電子認(rèn)證服務(wù)產(chǎn)生較大影響事項(xiàng)的,在變更前應(yīng)當(dāng)將擬變更事項(xiàng)書面告知所屬省部密碼管理部門。其中,變更事項(xiàng)影響電子認(rèn)證服務(wù)機(jī)構(gòu)設(shè)立條件的,應(yīng)當(dāng)重新進(jìn)行能力評估。第三十八條 電子認(rèn)證服務(wù)機(jī)構(gòu)擬暫?;蛘呓K止認(rèn)證服務(wù)的,應(yīng)當(dāng)在暫?;蛘呓K止認(rèn)證服務(wù)六十個(gè)工作日前,選定業(yè)務(wù)承接電子認(rèn)證服務(wù)機(jī)構(gòu),就業(yè)務(wù)承接有關(guān)事項(xiàng)作出妥善安排,并在暫?;蛘呓K止認(rèn)證服務(wù)四十五個(gè)工作日前向國家密碼管理局報(bào)告。第三十九條 電子認(rèn)證服務(wù)機(jī)構(gòu)擬暫?;蛘呓K止認(rèn)證服務(wù),不能就業(yè)務(wù)承接事項(xiàng)作出妥善安排的,應(yīng)當(dāng)在暫?;蛘呓K止認(rèn)證服務(wù)六十個(gè)工作日前,向國家密碼管理局提出安排其他電子認(rèn)證服務(wù)機(jī)構(gòu)承接業(yè)務(wù)的申請。第四十條 電子認(rèn)證服務(wù)機(jī)構(gòu)有義務(wù)按照國家密碼管理局的安排,承接其他電子認(rèn)證服務(wù)機(jī)構(gòu)的電子政務(wù)電子認(rèn)證服務(wù)業(yè)務(wù)。第四十一條 使用電子政務(wù)電子認(rèn)證服務(wù)的政務(wù)部門,應(yīng)當(dāng)接受所屬省部密碼管理部門對其電子政務(wù)電子認(rèn)證服務(wù)的使用情況的監(jiān)督和檢查。第四十二條 未按照本辦法采用電子政務(wù)電子認(rèn)證服務(wù)的,應(yīng)當(dāng)按照國家密碼管理局或省部密碼管理部門的要求限期整改。造成重大不良影響或拒不整改的,國家密碼管理局或省部密碼管理部門予以通報(bào)。第四十三條 電子政務(wù)電子認(rèn)證服務(wù)管理部門的相關(guān)工作人員,玩忽職守、濫用職權(quán)、徇私舞弊的,依法給與行政處分。 第六章 附 則第四十四條 面向各級政務(wù)部門內(nèi)部辦公、管理、協(xié)調(diào)、監(jiān)督和決策的電子政務(wù)電子認(rèn)證管理辦法另行制定。第四十五條 本辦法自2009年11月1日起施行。
中華人民共和國網(wǎng)絡(luò)安全法(2016年11月7日第十二屆全國人民代表大會(huì)常務(wù)委員會(huì)第二十四次會(huì)議通過)目 錄 第一章 總 則 第二章 網(wǎng)絡(luò)安全支持與促進(jìn) 第三章 網(wǎng)絡(luò)運(yùn)行安全 第一節(jié) 一般規(guī)定 第二節(jié) 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)行安全 第四章 網(wǎng)絡(luò)信息安全 第五章 監(jiān)測預(yù)警與應(yīng)急處置 第六章 法律責(zé)任 第七章 附 則第一章 總 則 第一條 為了保障網(wǎng)絡(luò)安全,維護(hù)網(wǎng)絡(luò)空間主權(quán)和國家安全、社會(huì)公共利益,保護(hù)公民、法人和其他組織的合法權(quán)益,促進(jìn)經(jīng)濟(jì)社會(huì)信息化健康發(fā)展,制定本法。 第二條 在中華人民共和國境內(nèi)建設(shè)、運(yùn)營、維護(hù)和使用網(wǎng)絡(luò),以及網(wǎng)絡(luò)安全的監(jiān)督管理,適用本法。 第三條 國家堅(jiān)持網(wǎng)絡(luò)安全與信息化發(fā)展并重,遵循積極利用、科學(xué)發(fā)展、依法管理、確保安全的方針,推進(jìn)網(wǎng)絡(luò)基礎(chǔ)設(shè)施建設(shè)和互聯(lián)互通,鼓勵(lì)網(wǎng)絡(luò)技術(shù)創(chuàng)新和應(yīng)用,支持培養(yǎng)網(wǎng)絡(luò)安全人才,建立健全網(wǎng)絡(luò)安全保障體系,提高網(wǎng)絡(luò)安全保護(hù)能力?! 〉谒臈l 國家制定并不斷完善網(wǎng)絡(luò)安全戰(zhàn)略,明確保障網(wǎng)絡(luò)安全的基本要求和主要目標(biāo),提出重點(diǎn)領(lǐng)域的網(wǎng)絡(luò)安全政策、工作任務(wù)和措施?! 〉谖鍡l 國家采取措施,監(jiān)測、防御、處置來源于中華人民共和國境內(nèi)外的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)和威脅,保護(hù)關(guān)鍵信息基礎(chǔ)設(shè)施免受攻擊、侵入、干擾和破壞,依法懲治網(wǎng)絡(luò)違法犯罪活動(dòng),維護(hù)網(wǎng)絡(luò)空間安全和秩序?! 〉诹鶙l 國家倡導(dǎo)誠實(shí)守信、健康文明的網(wǎng)絡(luò)行為,推動(dòng)傳播社會(huì)主義核心價(jià)值觀,采取措施提高全社會(huì)的網(wǎng)絡(luò)安全意識(shí)和水平,形成全社會(huì)共同參與促進(jìn)網(wǎng)絡(luò)安全的良好環(huán)境?! 〉谄邨l 國家積極開展網(wǎng)絡(luò)空間治理、網(wǎng)絡(luò)技術(shù)研發(fā)和標(biāo)準(zhǔn)制定、打擊網(wǎng)絡(luò)違法犯罪等方面的國際交流與合作,推動(dòng)構(gòu)建和平、安全、開放、合作的網(wǎng)絡(luò)空間,建立多邊、民主、透明的網(wǎng)絡(luò)治理體系?! 〉诎藯l 國家網(wǎng)信部門負(fù)責(zé)統(tǒng)籌協(xié)調(diào)網(wǎng)絡(luò)安全工作和相關(guān)監(jiān)督管理工作。國務(wù)院電信主管部門、公安部門和其他有關(guān)機(jī)關(guān)依照本法和有關(guān)法律、行政法規(guī)的規(guī)定,在各自職責(zé)范圍內(nèi)負(fù)責(zé)網(wǎng)絡(luò)安全保護(hù)和監(jiān)督管理工作。 縣級以上地方人民政府有關(guān)部門的網(wǎng)絡(luò)安全保護(hù)和監(jiān)督管理職責(zé),按照國家有關(guān)規(guī)定確定。 第九條 網(wǎng)絡(luò)運(yùn)營者開展經(jīng)營和服務(wù)活動(dòng),必須遵守法律、行政法規(guī),尊重社會(huì)公德,遵守商業(yè)道德,誠實(shí)信用,履行網(wǎng)絡(luò)安全保護(hù)義務(wù),接受政府和社會(huì)的監(jiān)督,承擔(dān)社會(huì)責(zé)任?! 〉谑畻l 建設(shè)、運(yùn)營網(wǎng)絡(luò)或者通過網(wǎng)絡(luò)提供服務(wù),應(yīng)當(dāng)依照法律、行政法規(guī)的規(guī)定和國家標(biāo)準(zhǔn)的強(qiáng)制性要求,采取技術(shù)措施和其他必要措施,保障網(wǎng)絡(luò)安全、穩(wěn)定運(yùn)行,有效應(yīng)對網(wǎng)絡(luò)安全事件,防范網(wǎng)絡(luò)違法犯罪活動(dòng),維護(hù)網(wǎng)絡(luò)數(shù)據(jù)的完整性、保密性和可用性?! 〉谑粭l 網(wǎng)絡(luò)相關(guān)行業(yè)組織按照章程,加強(qiáng)行業(yè)自律,制定網(wǎng)絡(luò)安全行為規(guī)范,指導(dǎo)會(huì)員加強(qiáng)網(wǎng)絡(luò)安全保護(hù),提高網(wǎng)絡(luò)安全保護(hù)水平,促進(jìn)行業(yè)健康發(fā)展?! 〉谑l 國家保護(hù)公民、法人和其他組織依法使用網(wǎng)絡(luò)的權(quán)利,促進(jìn)網(wǎng)絡(luò)接入普及,提升網(wǎng)絡(luò)服務(wù)水平,為社會(huì)提供安全、便利的網(wǎng)絡(luò)服務(wù),保障網(wǎng)絡(luò)信息依法有序自由流動(dòng)?! ∪魏蝹€(gè)人和組織使用網(wǎng)絡(luò)應(yīng)當(dāng)遵守憲法法律,遵守公共秩序,尊重社會(huì)公德,不得危害網(wǎng)絡(luò)安全,不得利用網(wǎng)絡(luò)從事危害國家安全、榮譽(yù)和利益,煽動(dòng)顛覆國家政權(quán)、推翻社會(huì)主義制度,煽動(dòng)分裂國家、破壞國家統(tǒng)一,宣揚(yáng)恐怖主義、極端主義,宣揚(yáng)民族仇恨、民族歧視,傳播暴力、淫穢色情信息,編造、傳播虛假信息擾亂經(jīng)濟(jì)秩序和社會(huì)秩序,以及侵害他人名譽(yù)、隱私、知識(shí)產(chǎn)權(quán)和其他合法權(quán)益等活動(dòng)?! 〉谑龡l 國家支持研究開發(fā)有利于未成年人健康成長的網(wǎng)絡(luò)產(chǎn)品和服務(wù),依法懲治利用網(wǎng)絡(luò)從事危害未成年人身心健康的活動(dòng),為未成年人提供安全、健康的網(wǎng)絡(luò)環(huán)境。 第十四條 任何個(gè)人和組織有權(quán)對危害網(wǎng)絡(luò)安全的行為向網(wǎng)信、電信、公安等部門舉報(bào)。收到舉報(bào)的部門應(yīng)當(dāng)及時(shí)依法作出處理;不屬于本部門職責(zé)的,應(yīng)當(dāng)及時(shí)移送有權(quán)處理的部門?! ∮嘘P(guān)部門應(yīng)當(dāng)對舉報(bào)人的相關(guān)信息予以保密,保護(hù)舉報(bào)人的合法權(quán)益。第二章 網(wǎng)絡(luò)安全支持與促進(jìn) 第十五條 國家建立和完善網(wǎng)絡(luò)安全標(biāo)準(zhǔn)體系。國務(wù)院標(biāo)準(zhǔn)化行政主管部門和國務(wù)院其他有關(guān)部門根據(jù)各自的職責(zé),組織制定并適時(shí)修訂有關(guān)網(wǎng)絡(luò)安全管理以及網(wǎng)絡(luò)產(chǎn)品、服務(wù)和運(yùn)行安全的國家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)?! 抑С制髽I(yè)、研究機(jī)構(gòu)、高等學(xué)校、網(wǎng)絡(luò)相關(guān)行業(yè)組織參與網(wǎng)絡(luò)安全國家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)的制定?! 〉谑鶙l 國務(wù)院和省、自治區(qū)、直轄市人民政府應(yīng)當(dāng)統(tǒng)籌規(guī)劃,加大投入,扶持重點(diǎn)網(wǎng)絡(luò)安全技術(shù)產(chǎn)業(yè)和項(xiàng)目,支持網(wǎng)絡(luò)安全技術(shù)的研究開發(fā)和應(yīng)用,推廣安全可信的網(wǎng)絡(luò)產(chǎn)品和服務(wù),保護(hù)網(wǎng)絡(luò)技術(shù)知識(shí)產(chǎn)權(quán),支持企業(yè)、研究機(jī)構(gòu)和高等學(xué)校等參與國家網(wǎng)絡(luò)安全技術(shù)創(chuàng)新項(xiàng)目?! 〉谑邨l 國家推進(jìn)網(wǎng)絡(luò)安全社會(huì)化服務(wù)體系建設(shè),鼓勵(lì)有關(guān)企業(yè)、機(jī)構(gòu)開展網(wǎng)絡(luò)安全認(rèn)證、檢測和風(fēng)險(xiǎn)評估等安全服務(wù)?! 〉谑藯l 國家鼓勵(lì)開發(fā)網(wǎng)絡(luò)數(shù)據(jù)安全保護(hù)和利用技術(shù),促進(jìn)公共數(shù)據(jù)資源開放,推動(dòng)技術(shù)創(chuàng)新和經(jīng)濟(jì)社會(huì)發(fā)展。 國家支持創(chuàng)新網(wǎng)絡(luò)安全管理方式,運(yùn)用網(wǎng)絡(luò)新技術(shù),提升網(wǎng)絡(luò)安全保護(hù)水平?! 〉谑艞l 各級人民政府及其有關(guān)部門應(yīng)當(dāng)組織開展經(jīng)常性的網(wǎng)絡(luò)安全宣傳教育,并指導(dǎo)、督促有關(guān)單位做好網(wǎng)絡(luò)安全宣傳教育工作。 大眾傳播媒介應(yīng)當(dāng)有針對性地面向社會(huì)進(jìn)行網(wǎng)絡(luò)安全宣傳教育?! 〉诙畻l 國家支持企業(yè)和高等學(xué)校、職業(yè)學(xué)校等教育培訓(xùn)機(jī)構(gòu)開展網(wǎng)絡(luò)安全相關(guān)教育與培訓(xùn),采取多種方式培養(yǎng)網(wǎng)絡(luò)安全人才,促進(jìn)網(wǎng)絡(luò)安全人才交流。第三章 網(wǎng)絡(luò)運(yùn)行安全 第一節(jié) 一般規(guī)定 第二十一條 國家實(shí)行網(wǎng)絡(luò)安全等級保護(hù)制度。網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級保護(hù)制度的要求,履行下列安全保護(hù)義務(wù),保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改: ?。ㄒ唬┲贫▋?nèi)部安全管理制度和操作規(guī)程,確定網(wǎng)絡(luò)安全負(fù)責(zé)人,落實(shí)網(wǎng)絡(luò)安全保護(hù)責(zé)任; ?。ǘ┎扇》婪队?jì)算機(jī)病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害網(wǎng)絡(luò)安全行為的技術(shù)措施; ?。ㄈ┎扇”O(jiān)測、記錄網(wǎng)絡(luò)運(yùn)行狀態(tài)、網(wǎng)絡(luò)安全事件的技術(shù)措施,并按照規(guī)定留存相關(guān)的網(wǎng)絡(luò)日志不少于六個(gè)月; ?。ㄋ模┎扇?shù)據(jù)分類、重要數(shù)據(jù)備份和加密等措施; (五)法律、行政法規(guī)規(guī)定的其他義務(wù)?! 〉诙l 網(wǎng)絡(luò)產(chǎn)品、服務(wù)應(yīng)當(dāng)符合相關(guān)國家標(biāo)準(zhǔn)的強(qiáng)制性要求。網(wǎng)絡(luò)產(chǎn)品、服務(wù)的提供者不得設(shè)置惡意程序;發(fā)現(xiàn)其網(wǎng)絡(luò)產(chǎn)品、服務(wù)存在安全缺陷、漏洞等風(fēng)險(xiǎn)時(shí),應(yīng)當(dāng)立即采取補(bǔ)救措施,按照規(guī)定及時(shí)告知用戶并向有關(guān)主管部門報(bào)告?! 【W(wǎng)絡(luò)產(chǎn)品、服務(wù)的提供者應(yīng)當(dāng)為其產(chǎn)品、服務(wù)持續(xù)提供安全維護(hù);在規(guī)定或者當(dāng)事人約定的期限內(nèi),不得終止提供安全維護(hù)?! 【W(wǎng)絡(luò)產(chǎn)品、服務(wù)具有收集用戶信息功能的,其提供者應(yīng)當(dāng)向用戶明示并取得同意;涉及用戶個(gè)人信息的,還應(yīng)當(dāng)遵守本法和有關(guān)法律、行政法規(guī)關(guān)于個(gè)人信息保護(hù)的規(guī)定?! 〉诙龡l 網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品應(yīng)當(dāng)按照相關(guān)國家標(biāo)準(zhǔn)的強(qiáng)制性要求,由具備資格的機(jī)構(gòu)安全認(rèn)證合格或者安全檢測符合要求后,方可銷售或者提供。國家網(wǎng)信部門會(huì)同國務(wù)院有關(guān)部門制定、公布網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品目錄,并推動(dòng)安全認(rèn)證和安全檢測結(jié)果互認(rèn),避免重復(fù)認(rèn)證、檢測?! 〉诙臈l 網(wǎng)絡(luò)運(yùn)營者為用戶辦理網(wǎng)絡(luò)接入、域名注冊服務(wù),辦理固定電話、移動(dòng)電話等入網(wǎng)手續(xù),或者為用戶提供信息發(fā)布、即時(shí)通訊等服務(wù),在與用戶簽訂協(xié)議或者確認(rèn)提供服務(wù)時(shí),應(yīng)當(dāng)要求用戶提供真實(shí)身份信息。用戶不提供真實(shí)身份信息的,網(wǎng)絡(luò)運(yùn)營者不得為其提供相關(guān)服務(wù)?! 覍?shí)施網(wǎng)絡(luò)可信身份戰(zhàn)略,支持研究開發(fā)安全、方便的電子身份認(rèn)證技術(shù),推動(dòng)不同電子身份認(rèn)證之間的互認(rèn)。 第二十五條 網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,及時(shí)處置系統(tǒng)漏洞、計(jì)算機(jī)病毒、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等安全風(fēng)險(xiǎn);在發(fā)生危害網(wǎng)絡(luò)安全的事件時(shí),立即啟動(dòng)應(yīng)急預(yù)案,采取相應(yīng)的補(bǔ)救措施,并按照規(guī)定向有關(guān)主管部門報(bào)告?! 〉诙鶙l 開展網(wǎng)絡(luò)安全認(rèn)證、檢測、風(fēng)險(xiǎn)評估等活動(dòng),向社會(huì)發(fā)布系統(tǒng)漏洞、計(jì)算機(jī)病毒、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等網(wǎng)絡(luò)安全信息,應(yīng)當(dāng)遵守國家有關(guān)規(guī)定?! 〉诙邨l 任何個(gè)人和組織不得從事非法侵入他人網(wǎng)絡(luò)、干擾他人網(wǎng)絡(luò)正常功能、竊取網(wǎng)絡(luò)數(shù)據(jù)等危害網(wǎng)絡(luò)安全的活動(dòng);不得提供專門用于從事侵入網(wǎng)絡(luò)、干擾網(wǎng)絡(luò)正常功能及防護(hù)措施、竊取網(wǎng)絡(luò)數(shù)據(jù)等危害網(wǎng)絡(luò)安全活動(dòng)的程序、工具;明知他人從事危害網(wǎng)絡(luò)安全的活動(dòng)的,不得為其提供技術(shù)支持、廣告推廣、支付結(jié)算等幫助?! 〉诙藯l 網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)為公安機(jī)關(guān)、國家安全機(jī)關(guān)依法維護(hù)國家安全和偵查犯罪的活動(dòng)提供技術(shù)支持和協(xié)助?! 〉诙艞l 國家支持網(wǎng)絡(luò)運(yùn)營者之間在網(wǎng)絡(luò)安全信息收集、分析、通報(bào)和應(yīng)急處置等方面進(jìn)行合作,提高網(wǎng)絡(luò)運(yùn)營者的安全保障能力?! ∮嘘P(guān)行業(yè)組織建立健全本行業(yè)的網(wǎng)絡(luò)安全保護(hù)規(guī)范和協(xié)作機(jī)制,加強(qiáng)對網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的分析評估,定期向會(huì)員進(jìn)行風(fēng)險(xiǎn)警示,支持、協(xié)助會(huì)員應(yīng)對網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。 第三十條 網(wǎng)信部門和有關(guān)部門在履行網(wǎng)絡(luò)安全保護(hù)職責(zé)中獲取的信息,只能用于維護(hù)網(wǎng)絡(luò)安全的需要,不得用于其他用途。 第二節(jié) 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)行安全 第三十一條 國家對公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)等重要行業(yè)和領(lǐng)域,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴(yán)重危害國家安全、國計(jì)民生、公共利益的關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級保護(hù)制度的基礎(chǔ)上,實(shí)行重點(diǎn)保護(hù)。關(guān)鍵信息基礎(chǔ)設(shè)施的具體范圍和安全保護(hù)辦法由國務(wù)院制定?! 夜膭?lì)關(guān)鍵信息基礎(chǔ)設(shè)施以外的網(wǎng)絡(luò)運(yùn)營者自愿參與關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)體系?! 〉谌l 按照國務(wù)院規(guī)定的職責(zé)分工,負(fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作的部門分別編制并組織實(shí)施本行業(yè)、本領(lǐng)域的關(guān)鍵信息基礎(chǔ)設(shè)施安全規(guī)劃,指導(dǎo)和監(jiān)督關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)行安全保護(hù)工作。 第三十三條 建設(shè)關(guān)鍵信息基礎(chǔ)設(shè)施應(yīng)當(dāng)確保其具有支持業(yè)務(wù)穩(wěn)定、持續(xù)運(yùn)行的性能,并保證安全技術(shù)措施同步規(guī)劃、同步建設(shè)、同步使用。 第三十四條 除本法第二十一條的規(guī)定外,關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者還應(yīng)當(dāng)履行下列安全保護(hù)義務(wù): ?。ㄒ唬┰O(shè)置專門安全管理機(jī)構(gòu)和安全管理負(fù)責(zé)人,并對該負(fù)責(zé)人和關(guān)鍵崗位的人員進(jìn)行安全背景審查; ?。ǘ┒ㄆ趯臉I(yè)人員進(jìn)行網(wǎng)絡(luò)安全教育、技術(shù)培訓(xùn)和技能考核; (三)對重要系統(tǒng)和數(shù)據(jù)庫進(jìn)行容災(zāi)備份; (四)制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,并定期進(jìn)行演練; ?。ㄎ澹┓?、行政法規(guī)規(guī)定的其他義務(wù)。 第三十五條 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者采購網(wǎng)絡(luò)產(chǎn)品和服務(wù),可能影響國家安全的,應(yīng)當(dāng)通過國家網(wǎng)信部門會(huì)同國務(wù)院有關(guān)部門組織的國家安全審查?! 〉谌鶙l 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者采購網(wǎng)絡(luò)產(chǎn)品和服務(wù),應(yīng)當(dāng)按照規(guī)定與提供者簽訂安全保密協(xié)議,明確安全和保密義務(wù)與責(zé)任。 第三十七條 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者在中華人民共和國境內(nèi)運(yùn)營中收集和產(chǎn)生的個(gè)人信息和重要數(shù)據(jù)應(yīng)當(dāng)在境內(nèi)存儲(chǔ)。因業(yè)務(wù)需要,確需向境外提供的,應(yīng)當(dāng)按照國家網(wǎng)信部門會(huì)同國務(wù)院有關(guān)部門制定的辦法進(jìn)行安全評估;法律、行政法規(guī)另有規(guī)定的,依照其規(guī)定?! 〉谌藯l 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者應(yīng)當(dāng)自行或者委托網(wǎng)絡(luò)安全服務(wù)機(jī)構(gòu)對其網(wǎng)絡(luò)的安全性和可能存在的風(fēng)險(xiǎn)每年至少進(jìn)行一次檢測評估,并將檢測評估情況和改進(jìn)措施報(bào)送相關(guān)負(fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作的部門?! 〉谌艞l 國家網(wǎng)信部門應(yīng)當(dāng)統(tǒng)籌協(xié)調(diào)有關(guān)部門對關(guān)鍵信息基礎(chǔ)設(shè)施的安全保護(hù)采取下列措施: (一)對關(guān)鍵信息基礎(chǔ)設(shè)施的安全風(fēng)險(xiǎn)進(jìn)行抽查檢測,提出改進(jìn)措施,必要時(shí)可以委托網(wǎng)絡(luò)安全服務(wù)機(jī)構(gòu)對網(wǎng)絡(luò)存在的安全風(fēng)險(xiǎn)進(jìn)行檢測評估; ?。ǘ┒ㄆ诮M織關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者進(jìn)行網(wǎng)絡(luò)安全應(yīng)急演練,提高應(yīng)對網(wǎng)絡(luò)安全事件的水平和協(xié)同配合能力; ?。ㄈ┐龠M(jìn)有關(guān)部門、關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者以及有關(guān)研究機(jī)構(gòu)、網(wǎng)絡(luò)安全服務(wù)機(jī)構(gòu)等之間的網(wǎng)絡(luò)安全信息共享; (四)對網(wǎng)絡(luò)安全事件的應(yīng)急處置與網(wǎng)絡(luò)功能的恢復(fù)等,提供技術(shù)支持和協(xié)助。第四章 網(wǎng)絡(luò)信息安全 第四十條 網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)對其收集的用戶信息嚴(yán)格保密,并建立健全用戶信息保護(hù)制度。 第四十一條 網(wǎng)絡(luò)運(yùn)營者收集、使用個(gè)人信息,應(yīng)當(dāng)遵循合法、正當(dāng)、必要的原則,公開收集、使用規(guī)則,明示收集、使用信息的目的、方式和范圍,并經(jīng)被收集者同意?! 【W(wǎng)絡(luò)運(yùn)營者不得收集與其提供的服務(wù)無關(guān)的個(gè)人信息,不得違反法律、行政法規(guī)的規(guī)定和雙方的約定收集、使用個(gè)人信息,并應(yīng)當(dāng)依照法律、行政法規(guī)的規(guī)定和與用戶的約定,處理其保存的個(gè)人信息?! 〉谒氖l 網(wǎng)絡(luò)運(yùn)營者不得泄露、篡改、毀損其收集的個(gè)人信息;未經(jīng)被收集者同意,不得向他人提供個(gè)人信息。但是,經(jīng)過處理無法識(shí)別特定個(gè)人且不能復(fù)原的除外?! 【W(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)采取技術(shù)措施和其他必要措施,確保其收集的個(gè)人信息安全,防止信息泄露、毀損、丟失。在發(fā)生或者可能發(fā)生個(gè)人信息泄露、毀損、丟失的情況時(shí),應(yīng)當(dāng)立即采取補(bǔ)救措施,按照規(guī)定及時(shí)告知用戶并向有關(guān)主管部門報(bào)告?! 〉谒氖龡l 個(gè)人發(fā)現(xiàn)網(wǎng)絡(luò)運(yùn)營者違反法律、行政法規(guī)的規(guī)定或者雙方的約定收集、使用其個(gè)人信息的,有權(quán)要求網(wǎng)絡(luò)運(yùn)營者刪除其個(gè)人信息;發(fā)現(xiàn)網(wǎng)絡(luò)運(yùn)營者收集、存儲(chǔ)的其個(gè)人信息有錯(cuò)誤的,有權(quán)要求網(wǎng)絡(luò)運(yùn)營者予以更正。網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)采取措施予以刪除或者更正?! 〉谒氖臈l 任何個(gè)人和組織不得竊取或者以其他非法方式獲取個(gè)人信息,不得非法出售或者非法向他人提供個(gè)人信息?! 〉谒氖鍡l 依法負(fù)有網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)的部門及其工作人員,必須對在履行職責(zé)中知悉的個(gè)人信息、隱私和商業(yè)秘密嚴(yán)格保密,不得泄露、出售或者非法向他人提供。 第四十六條 任何個(gè)人和組織應(yīng)當(dāng)對其使用網(wǎng)絡(luò)的行為負(fù)責(zé),不得設(shè)立用于實(shí)施詐騙,傳授犯罪方法,制作或者銷售違禁物品、管制物品等違法犯罪活動(dòng)的網(wǎng)站、通訊群組,不得利用網(wǎng)絡(luò)發(fā)布涉及實(shí)施詐騙,制作或者銷售違禁物品、管制物品以及其他違法犯罪活動(dòng)的信息?! 〉谒氖邨l 網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)加強(qiáng)對其用戶發(fā)布的信息的管理,發(fā)現(xiàn)法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⒌?,?yīng)當(dāng)立即停止傳輸該信息,采取消除等處置措施,防止信息擴(kuò)散,保存有關(guān)記錄,并向有關(guān)主管部門報(bào)告。 第四十八條 任何個(gè)人和組織發(fā)送的電子信息、提供的應(yīng)用軟件,不得設(shè)置惡意程序,不得含有法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔??! ‰娮有畔l(fā)送服務(wù)提供者和應(yīng)用軟件下載服務(wù)提供者,應(yīng)當(dāng)履行安全管理義務(wù),知道其用戶有前款規(guī)定行為的,應(yīng)當(dāng)停止提供服務(wù),采取消除等處置措施,保存有關(guān)記錄,并向有關(guān)主管部門報(bào)告?! 〉谒氖艞l 網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)建立網(wǎng)絡(luò)信息安全投訴、舉報(bào)制度,公布投訴、舉報(bào)方式等信息,及時(shí)受理并處理有關(guān)網(wǎng)絡(luò)信息安全的投訴和舉報(bào)?! 【W(wǎng)絡(luò)運(yùn)營者對網(wǎng)信部門和有關(guān)部門依法實(shí)施的監(jiān)督檢查,應(yīng)當(dāng)予以配合。 第五十條 國家網(wǎng)信部門和有關(guān)部門依法履行網(wǎng)絡(luò)信息安全監(jiān)督管理職責(zé),發(fā)現(xiàn)法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⒌?,?yīng)當(dāng)要求網(wǎng)絡(luò)運(yùn)營者停止傳輸,采取消除等處置措施,保存有關(guān)記錄;對來源于中華人民共和國境外的上述信息,應(yīng)當(dāng)通知有關(guān)機(jī)構(gòu)采取技術(shù)措施和其他必要措施阻斷傳播。第五章 監(jiān)測預(yù)警與應(yīng)急處置 第五十一條 國家建立網(wǎng)絡(luò)安全監(jiān)測預(yù)警和信息通報(bào)制度。國家網(wǎng)信部門應(yīng)當(dāng)統(tǒng)籌協(xié)調(diào)有關(guān)部門加強(qiáng)網(wǎng)絡(luò)安全信息收集、分析和通報(bào)工作,按照規(guī)定統(tǒng)一發(fā)布網(wǎng)絡(luò)安全監(jiān)測預(yù)警信息?! 〉谖迨l 負(fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作的部門,應(yīng)當(dāng)建立健全本行業(yè)、本領(lǐng)域的網(wǎng)絡(luò)安全監(jiān)測預(yù)警和信息通報(bào)制度,并按照規(guī)定報(bào)送網(wǎng)絡(luò)安全監(jiān)測預(yù)警信息?! 〉谖迨龡l 國家網(wǎng)信部門協(xié)調(diào)有關(guān)部門建立健全網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評估和應(yīng)急工作機(jī)制,制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,并定期組織演練?! ∝?fù)責(zé)關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)工作的部門應(yīng)當(dāng)制定本行業(yè)、本領(lǐng)域的網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,并定期組織演練?! 【W(wǎng)絡(luò)安全事件應(yīng)急預(yù)案應(yīng)當(dāng)按照事件發(fā)生后的危害程度、影響范圍等因素對網(wǎng)絡(luò)安全事件進(jìn)行分級,并規(guī)定相應(yīng)的應(yīng)急處置措施?! 〉谖迨臈l 網(wǎng)絡(luò)安全事件發(fā)生的風(fēng)險(xiǎn)增大時(shí),省級以上人民政府有關(guān)部門應(yīng)當(dāng)按照規(guī)定的權(quán)限和程序,并根據(jù)網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的特點(diǎn)和可能造成的危害,采取下列措施: ?。ㄒ唬┮笥嘘P(guān)部門、機(jī)構(gòu)和人員及時(shí)收集、報(bào)告有關(guān)信息,加強(qiáng)對網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的監(jiān)測; ?。ǘ┙M織有關(guān)部門、機(jī)構(gòu)和專業(yè)人員,對網(wǎng)絡(luò)安全風(fēng)險(xiǎn)信息進(jìn)行分析評估,預(yù)測事件發(fā)生的可能性、影響范圍和危害程度; ?。ㄈ┫蛏鐣?huì)發(fā)布網(wǎng)絡(luò)安全風(fēng)險(xiǎn)預(yù)警,發(fā)布避免、減輕危害的措施?! 〉谖迨鍡l 發(fā)生網(wǎng)絡(luò)安全事件,應(yīng)當(dāng)立即啟動(dòng)網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,對網(wǎng)絡(luò)安全事件進(jìn)行調(diào)查和評估,要求網(wǎng)絡(luò)運(yùn)營者采取技術(shù)措施和其他必要措施,消除安全隱患,防止危害擴(kuò)大,并及時(shí)向社會(huì)發(fā)布與公眾有關(guān)的警示信息?! 〉谖迨鶙l 省級以上人民政府有關(guān)部門在履行網(wǎng)絡(luò)安全監(jiān)督管理職責(zé)中,發(fā)現(xiàn)網(wǎng)絡(luò)存在較大安全風(fēng)險(xiǎn)或者發(fā)生安全事件的,可以按照規(guī)定的權(quán)限和程序?qū)υ摼W(wǎng)絡(luò)的運(yùn)營者的法定代表人或者主要負(fù)責(zé)人進(jìn)行約談。網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)按照要求采取措施,進(jìn)行整改,消除隱患?! 〉谖迨邨l 因網(wǎng)絡(luò)安全事件,發(fā)生突發(fā)事件或者生產(chǎn)安全事故的,應(yīng)當(dāng)依照《中華人民共和國突發(fā)事件應(yīng)對法》、《中華人民共和國安全生產(chǎn)法》等有關(guān)法律、行政法規(guī)的規(guī)定處置?! 〉谖迨藯l 因維護(hù)國家安全和社會(huì)公共秩序,處置重大突發(fā)社會(huì)安全事件的需要,經(jīng)國務(wù)院決定或者批準(zhǔn),可以在特定區(qū)域?qū)W(wǎng)絡(luò)通信采取限制等臨時(shí)措施。第六章 法律責(zé)任 第五十九條 網(wǎng)絡(luò)運(yùn)營者不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處一萬元以上十萬元以下罰款,對直接負(fù)責(zé)的主管人員處五千元以上五萬元以下罰款?! £P(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者不履行本法第三十三條、第三十四條、第三十六條、第三十八條規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處十萬元以上一百萬元以下罰款,對直接負(fù)責(zé)的主管人員處一萬元以上十萬元以下罰款?! 〉诹畻l 違反本法第二十二條第一款、第二款和第四十八條第一款規(guī)定,有下列行為之一的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處五萬元以上五十萬元以下罰款,對直接負(fù)責(zé)的主管人員處一萬元以上十萬元以下罰款: ?。ㄒ唬┰O(shè)置惡意程序的; (二)對其產(chǎn)品、服務(wù)存在的安全缺陷、漏洞等風(fēng)險(xiǎn)未立即采取補(bǔ)救措施,或者未按照規(guī)定及時(shí)告知用戶并向有關(guān)主管部門報(bào)告的; ?。ㄈ┥米越K止為其產(chǎn)品、服務(wù)提供安全維護(hù)的?! 〉诹粭l 網(wǎng)絡(luò)運(yùn)營者違反本法第二十四條第一款規(guī)定,未要求用戶提供真實(shí)身份信息,或者對不提供真實(shí)身份信息的用戶提供相關(guān)服務(wù)的,由有關(guān)主管部門責(zé)令改正;拒不改正或者情節(jié)嚴(yán)重的,處五萬元以上五十萬元以下罰款,并可以由有關(guān)主管部門責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、關(guān)閉網(wǎng)站、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款?! 〉诹l 違反本法第二十六條規(guī)定,開展網(wǎng)絡(luò)安全認(rèn)證、檢測、風(fēng)險(xiǎn)評估等活動(dòng),或者向社會(huì)發(fā)布系統(tǒng)漏洞、計(jì)算機(jī)病毒、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等網(wǎng)絡(luò)安全信息的,由有關(guān)主管部門責(zé)令改正,給予警告;拒不改正或者情節(jié)嚴(yán)重的,處一萬元以上十萬元以下罰款,并可以由有關(guān)主管部門責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、關(guān)閉網(wǎng)站、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處五千元以上五萬元以下罰款。 第六十三條 違反本法第二十七條規(guī)定,從事危害網(wǎng)絡(luò)安全的活動(dòng),或者提供專門用于從事危害網(wǎng)絡(luò)安全活動(dòng)的程序、工具,或者為他人從事危害網(wǎng)絡(luò)安全的活動(dòng)提供技術(shù)支持、廣告推廣、支付結(jié)算等幫助,尚不構(gòu)成犯罪的,由公安機(jī)關(guān)沒收違法所得,處五日以下拘留,可以并處五萬元以上五十萬元以下罰款;情節(jié)較重的,處五日以上十五日以下拘留,可以并處十萬元以上一百萬元以下罰款?! 挝挥星翱钚袨榈模晒矙C(jī)關(guān)沒收違法所得,處十萬元以上一百萬元以下罰款,并對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依照前款規(guī)定處罰?! ∵`反本法第二十七條規(guī)定,受到治安管理處罰的人員,五年內(nèi)不得從事網(wǎng)絡(luò)安全管理和網(wǎng)絡(luò)運(yùn)營關(guān)鍵崗位的工作;受到刑事處罰的人員,終身不得從事網(wǎng)絡(luò)安全管理和網(wǎng)絡(luò)運(yùn)營關(guān)鍵崗位的工作。 第六十四條 網(wǎng)絡(luò)運(yùn)營者、網(wǎng)絡(luò)產(chǎn)品或者服務(wù)的提供者違反本法第二十二條第三款、第四十一條至第四十三條規(guī)定,侵害個(gè)人信息依法得到保護(hù)的權(quán)利的,由有關(guān)主管部門責(zé)令改正,可以根據(jù)情節(jié)單處或者并處警告、沒收違法所得、處違法所得一倍以上十倍以下罰款,沒有違法所得的,處一百萬元以下罰款,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款;情節(jié)嚴(yán)重的,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、關(guān)閉網(wǎng)站、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照?! ∵`反本法第四十四條規(guī)定,竊取或者以其他非法方式獲取、非法出售或者非法向他人提供個(gè)人信息,尚不構(gòu)成犯罪的,由公安機(jī)關(guān)沒收違法所得,并處違法所得一倍以上十倍以下罰款,沒有違法所得的,處一百萬元以下罰款?! 〉诹鍡l 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者違反本法第三十五條規(guī)定,使用未經(jīng)安全審查或者安全審查未通過的網(wǎng)絡(luò)產(chǎn)品或者服務(wù)的,由有關(guān)主管部門責(zé)令停止使用,處采購金額一倍以上十倍以下罰款;對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款。 第六十六條 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者違反本法第三十七條規(guī)定,在境外存儲(chǔ)網(wǎng)絡(luò)數(shù)據(jù),或者向境外提供網(wǎng)絡(luò)數(shù)據(jù)的,由有關(guān)主管部門責(zé)令改正,給予警告,沒收違法所得,處五萬元以上五十萬元以下罰款,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、關(guān)閉網(wǎng)站、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照;對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款?! 〉诹邨l 違反本法第四十六條規(guī)定,設(shè)立用于實(shí)施違法犯罪活動(dòng)的網(wǎng)站、通訊群組,或者利用網(wǎng)絡(luò)發(fā)布涉及實(shí)施違法犯罪活動(dòng)的信息,尚不構(gòu)成犯罪的,由公安機(jī)關(guān)處五日以下拘留, 可以并處一萬元以上十萬元以下罰款;情節(jié)較重的,處五日以上十五日以下拘留,可以并處五萬元以上五十萬元以下罰款。關(guān)閉用于實(shí)施違法犯罪活動(dòng)的網(wǎng)站、通訊群組?! 挝挥星翱钚袨榈模晒矙C(jī)關(guān)處十萬元以上五十萬元以下罰款,并對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依照前款規(guī)定處罰?! 〉诹藯l 網(wǎng)絡(luò)運(yùn)營者違反本法第四十七條規(guī)定,對法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⑽赐V箓鬏敗⒉扇∠忍幹么胧⒈4嬗嘘P(guān)記錄的,由有關(guān)主管部門責(zé)令改正,給予警告,沒收違法所得;拒不改正或者情節(jié)嚴(yán)重的,處十萬元以上五十萬元以下罰款,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、關(guān)閉網(wǎng)站、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款。 電子信息發(fā)送服務(wù)提供者、應(yīng)用軟件下載服務(wù)提供者,不履行本法第四十八條第二款規(guī)定的安全管理義務(wù)的,依照前款規(guī)定處罰?! 〉诹艞l 網(wǎng)絡(luò)運(yùn)營者違反本法規(guī)定,有下列行為之一的,由有關(guān)主管部門責(zé)令改正;拒不改正或者情節(jié)嚴(yán)重的,處五萬元以上五十萬元以下罰款,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員,處一萬元以上十萬元以下罰款: ?。ㄒ唬┎话凑沼嘘P(guān)部門的要求對法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔?,采取停止傳輸、消除等處置措施的; ?。ǘ┚芙^、阻礙有關(guān)部門依法實(shí)施的監(jiān)督檢查的; (三)拒不向公安機(jī)關(guān)、國家安全機(jī)關(guān)提供技術(shù)支持和協(xié)助的?! 〉谄呤畻l 發(fā)布或者傳輸本法第十二條第二款和其他法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⒌?,依照有關(guān)法律、行政法規(guī)的規(guī)定處罰?! 〉谄呤粭l 有本法規(guī)定的違法行為的,依照有關(guān)法律、行政法規(guī)的規(guī)定記入信用檔案,并予以公示?! 〉谄呤l 國家機(jī)關(guān)政務(wù)網(wǎng)絡(luò)的運(yùn)營者不履行本法規(guī)定的網(wǎng)絡(luò)安全保護(hù)義務(wù)的,由其上級機(jī)關(guān)或者有關(guān)機(jī)關(guān)責(zé)令改正;對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分?! 〉谄呤龡l 網(wǎng)信部門和有關(guān)部門違反本法第三十條規(guī)定,將在履行網(wǎng)絡(luò)安全保護(hù)職責(zé)中獲取的信息用于其他用途的,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分。 網(wǎng)信部門和有關(guān)部門的工作人員玩忽職守、濫用職權(quán)、徇私舞弊,尚不構(gòu)成犯罪的,依法給予處分?! 〉谄呤臈l 違反本法規(guī)定,給他人造成損害的,依法承擔(dān)民事責(zé)任?! ∵`反本法規(guī)定,構(gòu)成違反治安管理行為的,依法給予治安管理處罰;構(gòu)成犯罪的,依法追究刑事責(zé)任?! 〉谄呤鍡l 境外的機(jī)構(gòu)、組織、個(gè)人從事攻擊、侵入、干擾、破壞等危害中華人民共和國的關(guān)鍵信息基礎(chǔ)設(shè)施的活動(dòng),造成嚴(yán)重后果的,依法追究法律責(zé)任;國務(wù)院公安部門和有關(guān)部門并可以決定對該機(jī)構(gòu)、組織、個(gè)人采取凍結(jié)財(cái)產(chǎn)或者其他必要的制裁措施。第七章 附 則 第七十六條 本法下列用語的含義: ?。ㄒ唬┚W(wǎng)絡(luò),是指由計(jì)算機(jī)或者其他信息終端及相關(guān)設(shè)備組成的按照一定的規(guī)則和程序?qū)π畔⑦M(jìn)行收集、存儲(chǔ)、傳輸、交換、處理的系統(tǒng)。 ?。ǘ┚W(wǎng)絡(luò)安全,是指通過采取必要措施,防范對網(wǎng)絡(luò)的攻擊、侵入、干擾、破壞和非法使用以及意外事故,使網(wǎng)絡(luò)處于穩(wěn)定可靠運(yùn)行的狀態(tài),以及保障網(wǎng)絡(luò)數(shù)據(jù)的完整性、保密性、可用性的能力?! 。ㄈ┚W(wǎng)絡(luò)運(yùn)營者,是指網(wǎng)絡(luò)的所有者、管理者和網(wǎng)絡(luò)服務(wù)提供者?! 。ㄋ模┚W(wǎng)絡(luò)數(shù)據(jù),是指通過網(wǎng)絡(luò)收集、存儲(chǔ)、傳輸、處理和產(chǎn)生的各種電子數(shù)據(jù)。 ?。ㄎ澹﹤€(gè)人信息,是指以電子或者其他方式記錄的能夠單獨(dú)或者與其他信息結(jié)合識(shí)別自然人個(gè)人身份的各種信息,包括但不限于自然人的姓名、出生日期、身份證件號(hào)碼、個(gè)人生物識(shí)別信息、住址、電話號(hào)碼等。 第七十七條 存儲(chǔ)、處理涉及國家秘密信息的網(wǎng)絡(luò)的運(yùn)行安全保護(hù),除應(yīng)當(dāng)遵守本法外,還應(yīng)當(dāng)遵守保密法律、行政法規(guī)的規(guī)定?! 〉谄呤藯l 軍事網(wǎng)絡(luò)的安全保護(hù),由中央軍事委員會(huì)另行規(guī)定。 第七十九條 本法自2017年6月1日起施行。 出處:http://www.gov.cn/xinwen/2016-11/07/content_5129723.htm
電子認(rèn)證服務(wù)密碼管理辦法(2009年10月28日國家密碼管理局公告第17號(hào)公布,根據(jù)2017年12月1日《國家密碼管理局關(guān)于廢止和修改部分管理規(guī)定的決定》修正) 第一條 為了規(guī)范電子認(rèn)證服務(wù)提供者使用密碼的行為,根據(jù)《中華人民共和國電子簽名法》、《商用密碼管理?xiàng)l例》和相關(guān)法律、行政法規(guī)的規(guī)定,制定本辦法。第二條 國家密碼管理局對電子認(rèn)證服務(wù)提供者使用密碼的行為實(shí)施監(jiān)督管理。省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)依據(jù)本辦法承擔(dān)有關(guān)監(jiān)督管理工作。第三條 提供電子認(rèn)證服務(wù),應(yīng)當(dāng)依據(jù)本辦法申請《電子認(rèn)證服務(wù)使用密碼許可證》。第四條 采用密碼技術(shù)為社會(huì)公眾提供第三方電子認(rèn)證服務(wù)的系統(tǒng)(以下稱電子認(rèn)證服務(wù)系統(tǒng))使用商用密碼。電子認(rèn)證服務(wù)系統(tǒng)應(yīng)當(dāng)由具有商用密碼產(chǎn)品生產(chǎn)和密碼服務(wù)能力的單位承建。第五條 電子認(rèn)證服務(wù)系統(tǒng)的建設(shè)和運(yùn)行應(yīng)當(dāng)符合《證書認(rèn)證系統(tǒng)密碼及其相關(guān)安全技術(shù)規(guī)范》。第六條 電子認(rèn)證服務(wù)系統(tǒng)所需密鑰服務(wù)由國家密碼管理局和省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)規(guī)劃的密鑰管理系統(tǒng)提供。第七條 申請《電子認(rèn)證服務(wù)使用密碼許可證》應(yīng)當(dāng)在電子認(rèn)證服務(wù)系統(tǒng)建設(shè)完成后,向所在地的省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)或者國家密碼管理局提交下列材料:(一)《電子認(rèn)證服務(wù)使用密碼許可證申請表》;(二)企業(yè)法人營業(yè)執(zhí)照復(fù)印件;(三)電子認(rèn)證服務(wù)系統(tǒng)安全性審查相關(guān)技術(shù)材料,包括建設(shè)工作總結(jié)報(bào)告、技術(shù)工作總結(jié)報(bào)告、安全性設(shè)計(jì)報(bào)告、安全管理策略和規(guī)范報(bào)告、用戶手冊和測試說明;(四)電子認(rèn)證服務(wù)系統(tǒng)互聯(lián)互通測試相關(guān)技術(shù)材料;(五)電子認(rèn)證服務(wù)系統(tǒng)使用的信息安全產(chǎn)品符合有關(guān)法律規(guī)定的證明文件。第八條 申請人提交的申請材料齊全并且符合規(guī)定形式的,省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)或者國家密碼管理局應(yīng)當(dāng)受理并發(fā)給《受理通知書》;申請材料不齊全或者不符合規(guī)定形式的,省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)或者國家密碼管理局應(yīng)當(dāng)當(dāng)場或者在5個(gè)工作日內(nèi)一次告知需要補(bǔ)正的全部內(nèi)容。不予受理的,應(yīng)當(dāng)書面通知并說明理由。申請材料由省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)受理的, 省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)應(yīng)當(dāng)自受理申請之日起5個(gè)工作日內(nèi)將全部申請材料報(bào)送國家密碼管理局。第九條 國家密碼管理局應(yīng)當(dāng)自省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)或者國家密碼管理局受理申請之日起20個(gè)工作日內(nèi)對申請人提交的申請材料進(jìn)行審查,組織對電子認(rèn)證服務(wù)系統(tǒng)進(jìn)行安全性審查和互聯(lián)互通測試,并將安全性審查和互聯(lián)互通測試所需時(shí)間書面通知申請人。電子認(rèn)證服務(wù)系統(tǒng)通過安全性審查和互聯(lián)互通測試的,由國家密碼管理局發(fā)給《電子認(rèn)證服務(wù)使用密碼許可證》并予以公布;未通過安全性審查或者互聯(lián)互通測試的,不予許可,書面通知申請人并說明理由。安全性審查和互聯(lián)互通測試所需時(shí)間不計(jì)算在本辦法所設(shè)定的期限內(nèi)。第十條 《電子認(rèn)證服務(wù)使用密碼許可證》載明下列內(nèi)容:(一)許可證編號(hào);(二)電子認(rèn)證服務(wù)提供者名稱;(三)許可證有效期限;(四)發(fā)證機(jī)關(guān)和發(fā)證日期?!峨娮诱J(rèn)證服務(wù)使用密碼許可證》有效期為5年。第十一條 電子認(rèn)證服務(wù)提供者變更名稱的,應(yīng)當(dāng)自變更之日起30日內(nèi),持變更證明文件到所在地的省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)辦理《電子認(rèn)證服務(wù)使用密碼許可證》更換手續(xù)。電子認(rèn)證服務(wù)提供者變更住所、法定代表人的,應(yīng)當(dāng)自變更之日起30日內(nèi),持變更證明文件到所在地的省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)備案。第十二條 《電子認(rèn)證服務(wù)使用密碼許可證》有效期滿需要延續(xù)的,應(yīng)當(dāng)在許可證有效期屆滿30日前向國家密碼管理局提出申請。國家密碼管理局根據(jù)申請,在許可證有效期滿前作出是否準(zhǔn)予延續(xù)的決定。第十三條 電子認(rèn)證服務(wù)提供者終止電子認(rèn)證服務(wù)或者《電子認(rèn)證服務(wù)許可證》被吊銷的,原持有的《電子認(rèn)證服務(wù)使用密碼許可證》自行失效。第十四條 電子認(rèn)證服務(wù)提供者對其電子認(rèn)證服務(wù)系統(tǒng)進(jìn)行技術(shù)改造或者進(jìn)行系統(tǒng)搬遷的,應(yīng)當(dāng)將有關(guān)情況書面報(bào)國家密碼管理局,經(jīng)國家密碼管理局同意后方可繼續(xù)運(yùn)行。必要時(shí),國家密碼管理局可以組織對電子認(rèn)證服務(wù)系統(tǒng)進(jìn)行安全性審查和互聯(lián)互通測試。第十五條 國家密碼管理局和省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)對電子認(rèn)證服務(wù)提供者使用密碼的情況進(jìn)行監(jiān)督檢查。監(jiān)督檢查采取書面審查和現(xiàn)場核查相結(jié)合的方式。監(jiān)督檢查發(fā)現(xiàn)存在不符合許可條件的情形的,限期整改;限期整改后仍不符合許可條件的,由國家密碼管理局撤銷其《電子認(rèn)證服務(wù)使用密碼許可證》,通報(bào)國務(wù)院信息產(chǎn)業(yè)主管部門并予以公布。第十六條 有下列情形之一的,由國家密碼管理局責(zé)令改正;情節(jié)嚴(yán)重的,吊銷《電子認(rèn)證服務(wù)使用密碼許可證》,通報(bào)國務(wù)院信息產(chǎn)業(yè)主管部門并予以公布:(一)電子認(rèn)證服務(wù)系統(tǒng)的運(yùn)行不符合《證書認(rèn)證系統(tǒng)密碼及其相關(guān)安全技術(shù)規(guī)范》的;(二)電子認(rèn)證服務(wù)系統(tǒng)使用本辦法第六條規(guī)定以外的密鑰管理系統(tǒng)提供的密鑰開展業(yè)務(wù)的;(三)對電子認(rèn)證服務(wù)系統(tǒng)進(jìn)行技術(shù)改造或者進(jìn)行系統(tǒng)搬遷,未按照本辦法第十四條規(guī)定辦理的。第十七條 國家密碼管理局和省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)的工作人員在電子認(rèn)證服務(wù)密碼管理工作中濫用職權(quán)、玩忽職守、徇私舞弊的,依法給予行政處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。第十八條 《電子認(rèn)證服務(wù)使用密碼許可證申請表》由國家密碼管理局統(tǒng)一印制。第十九條 本辦法施行前已經(jīng)取得《電子認(rèn)證服務(wù)使用密碼許可證》的電子認(rèn)證服務(wù)提供者,應(yīng)當(dāng)自本辦法施行之日起3個(gè)月內(nèi)到所在地的省、自治區(qū)、直轄市密碼管理機(jī)構(gòu)辦理《電子認(rèn)證服務(wù)使用密碼許可證》的換證手續(xù)。第二十條 本辦法自2009年12月1日起施行。2005年3月31日國家密碼管理局發(fā)布的《電子認(rèn)證服務(wù)密碼管理辦法》同時(shí)廢止。
中華人民共和國數(shù)據(jù)安全法(2021年6月10日第十三屆全國人民代表大會(huì)常務(wù)委員會(huì)第二十九次會(huì)議通過) 目錄 第一章 總則 第二章 數(shù)據(jù)安全與發(fā)展 第三章 數(shù)據(jù)安全制度 第四章 數(shù)據(jù)安全保護(hù)義務(wù) 第五章 政務(wù)數(shù)據(jù)安全與開放 第六章 法律責(zé)任 第七章 附則 第一章 總則 第一條 為了規(guī)范數(shù)據(jù)處理活動(dòng),保障數(shù)據(jù)安全,促進(jìn)數(shù)據(jù)開發(fā)利用,保護(hù)個(gè)人、組織的合法權(quán)益,維護(hù)國家主權(quán)、安全和發(fā)展利益,制定本法?! 〉诙l 在中華人民共和國境內(nèi)開展數(shù)據(jù)處理活動(dòng)及其安全監(jiān)管,適用本法?! ≡谥腥A人民共和國境外開展數(shù)據(jù)處理活動(dòng),損害中華人民共和國國家安全、公共利益或者公民、組織合法權(quán)益的,依法追究法律責(zé)任?! 〉谌龡l 本法所稱數(shù)據(jù),是指任何以電子或者其他方式對信息的記錄。 數(shù)據(jù)處理,包括數(shù)據(jù)的收集、存儲(chǔ)、使用、加工、傳輸、提供、公開等?! ?shù)據(jù)安全,是指通過采取必要措施,確保數(shù)據(jù)處于有效保護(hù)和合法利用的狀態(tài),以及具備保障持續(xù)安全狀態(tài)的能力?! 〉谒臈l 維護(hù)數(shù)據(jù)安全,應(yīng)當(dāng)堅(jiān)持總體國家安全觀,建立健全數(shù)據(jù)安全治理體系,提高數(shù)據(jù)安全保障能力?! 〉谖鍡l 中央國家安全領(lǐng)導(dǎo)機(jī)構(gòu)負(fù)責(zé)國家數(shù)據(jù)安全工作的決策和議事協(xié)調(diào),研究制定、指導(dǎo)實(shí)施國家數(shù)據(jù)安全戰(zhàn)略和有關(guān)重大方針政策,統(tǒng)籌協(xié)調(diào)國家數(shù)據(jù)安全的重大事項(xiàng)和重要工作,建立國家數(shù)據(jù)安全工作協(xié)調(diào)機(jī)制。 第六條 各地區(qū)、各部門對本地區(qū)、本部門工作中收集和產(chǎn)生的數(shù)據(jù)及數(shù)據(jù)安全負(fù)責(zé)。 工業(yè)、電信、交通、金融、自然資源、衛(wèi)生健康、教育、科技等主管部門承擔(dān)本行業(yè)、本領(lǐng)域數(shù)據(jù)安全監(jiān)管職責(zé)?! 」矙C(jī)關(guān)、國家安全機(jī)關(guān)等依照本法和有關(guān)法律、行政法規(guī)的規(guī)定,在各自職責(zé)范圍內(nèi)承擔(dān)數(shù)據(jù)安全監(jiān)管職責(zé)?! 揖W(wǎng)信部門依照本法和有關(guān)法律、行政法規(guī)的規(guī)定,負(fù)責(zé)統(tǒng)籌協(xié)調(diào)網(wǎng)絡(luò)數(shù)據(jù)安全和相關(guān)監(jiān)管工作?! 〉谄邨l 國家保護(hù)個(gè)人、組織與數(shù)據(jù)有關(guān)的權(quán)益,鼓勵(lì)數(shù)據(jù)依法合理有效利用,保障數(shù)據(jù)依法有序自由流動(dòng),促進(jìn)以數(shù)據(jù)為關(guān)鍵要素的數(shù)字經(jīng)濟(jì)發(fā)展?! 〉诎藯l 開展數(shù)據(jù)處理活動(dòng),應(yīng)當(dāng)遵守法律、法規(guī),尊重社會(huì)公德和倫理,遵守商業(yè)道德和職業(yè)道德,誠實(shí)守信,履行數(shù)據(jù)安全保護(hù)義務(wù),承擔(dān)社會(huì)責(zé)任,不得危害國家安全、公共利益,不得損害個(gè)人、組織的合法權(quán)益?! 〉诰艞l 國家支持開展數(shù)據(jù)安全知識(shí)宣傳普及,提高全社會(huì)的數(shù)據(jù)安全保護(hù)意識(shí)和水平,推動(dòng)有關(guān)部門、行業(yè)組織、科研機(jī)構(gòu)、企業(yè)、個(gè)人等共同參與數(shù)據(jù)安全保護(hù)工作,形成全社會(huì)共同維護(hù)數(shù)據(jù)安全和促進(jìn)發(fā)展的良好環(huán)境?! 〉谑畻l 相關(guān)行業(yè)組織按照章程,依法制定數(shù)據(jù)安全行為規(guī)范和團(tuán)體標(biāo)準(zhǔn),加強(qiáng)行業(yè)自律,指導(dǎo)會(huì)員加強(qiáng)數(shù)據(jù)安全保護(hù),提高數(shù)據(jù)安全保護(hù)水平,促進(jìn)行業(yè)健康發(fā)展?! 〉谑粭l 國家積極開展數(shù)據(jù)安全治理、數(shù)據(jù)開發(fā)利用等領(lǐng)域的國際交流與合作,參與數(shù)據(jù)安全相關(guān)國際規(guī)則和標(biāo)準(zhǔn)的制定,促進(jìn)數(shù)據(jù)跨境安全、自由流動(dòng)?! 〉谑l 任何個(gè)人、組織都有權(quán)對違反本法規(guī)定的行為向有關(guān)主管部門投訴、舉報(bào)。收到投訴、舉報(bào)的部門應(yīng)當(dāng)及時(shí)依法處理。 有關(guān)主管部門應(yīng)當(dāng)對投訴、舉報(bào)人的相關(guān)信息予以保密,保護(hù)投訴、舉報(bào)人的合法權(quán)益?! 〉诙隆?shù)據(jù)安全與發(fā)展 第十三條 國家統(tǒng)籌發(fā)展和安全,堅(jiān)持以數(shù)據(jù)開發(fā)利用和產(chǎn)業(yè)發(fā)展促進(jìn)數(shù)據(jù)安全,以數(shù)據(jù)安全保障數(shù)據(jù)開發(fā)利用和產(chǎn)業(yè)發(fā)展?! 〉谑臈l 國家實(shí)施大數(shù)據(jù)戰(zhàn)略,推進(jìn)數(shù)據(jù)基礎(chǔ)設(shè)施建設(shè),鼓勵(lì)和支持?jǐn)?shù)據(jù)在各行業(yè)、各領(lǐng)域的創(chuàng)新應(yīng)用?! ∈〖壱陨先嗣裾畱?yīng)當(dāng)將數(shù)字經(jīng)濟(jì)發(fā)展納入本級國民經(jīng)濟(jì)和社會(huì)發(fā)展規(guī)劃,并根據(jù)需要制定數(shù)字經(jīng)濟(jì)發(fā)展規(guī)劃。 第十五條 國家支持開發(fā)利用數(shù)據(jù)提升公共服務(wù)的智能化水平。提供智能化公共服務(wù),應(yīng)當(dāng)充分考慮老年人、殘疾人的需求,避免對老年人、殘疾人的日常生活造成障礙?! 〉谑鶙l 國家支持?jǐn)?shù)據(jù)開發(fā)利用和數(shù)據(jù)安全技術(shù)研究,鼓勵(lì)數(shù)據(jù)開發(fā)利用和數(shù)據(jù)安全等領(lǐng)域的技術(shù)推廣和商業(yè)創(chuàng)新,培育、發(fā)展數(shù)據(jù)開發(fā)利用和數(shù)據(jù)安全產(chǎn)品、產(chǎn)業(yè)體系?! 〉谑邨l 國家推進(jìn)數(shù)據(jù)開發(fā)利用技術(shù)和數(shù)據(jù)安全標(biāo)準(zhǔn)體系建設(shè)。國務(wù)院標(biāo)準(zhǔn)化行政主管部門和國務(wù)院有關(guān)部門根據(jù)各自的職責(zé),組織制定并適時(shí)修訂有關(guān)數(shù)據(jù)開發(fā)利用技術(shù)、產(chǎn)品和數(shù)據(jù)安全相關(guān)標(biāo)準(zhǔn)。國家支持企業(yè)、社會(huì)團(tuán)體和教育、科研機(jī)構(gòu)等參與標(biāo)準(zhǔn)制定?! 〉谑藯l 國家促進(jìn)數(shù)據(jù)安全檢測評估、認(rèn)證等服務(wù)的發(fā)展,支持?jǐn)?shù)據(jù)安全檢測評估、認(rèn)證等專業(yè)機(jī)構(gòu)依法開展服務(wù)活動(dòng)?! 抑С钟嘘P(guān)部門、行業(yè)組織、企業(yè)、教育和科研機(jī)構(gòu)、有關(guān)專業(yè)機(jī)構(gòu)等在數(shù)據(jù)安全風(fēng)險(xiǎn)評估、防范、處置等方面開展協(xié)作?! 〉谑艞l 國家建立健全數(shù)據(jù)交易管理制度,規(guī)范數(shù)據(jù)交易行為,培育數(shù)據(jù)交易市場?! 〉诙畻l 國家支持教育、科研機(jī)構(gòu)和企業(yè)等開展數(shù)據(jù)開發(fā)利用技術(shù)和數(shù)據(jù)安全相關(guān)教育和培訓(xùn),采取多種方式培養(yǎng)數(shù)據(jù)開發(fā)利用技術(shù)和數(shù)據(jù)安全專業(yè)人才,促進(jìn)人才交流?! 〉谌隆?shù)據(jù)安全制度 第二十一條 國家建立數(shù)據(jù)分類分級保護(hù)制度,根據(jù)數(shù)據(jù)在經(jīng)濟(jì)社會(huì)發(fā)展中的重要程度,以及一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,對國家安全、公共利益或者個(gè)人、組織合法權(quán)益造成的危害程度,對數(shù)據(jù)實(shí)行分類分級保護(hù)。國家數(shù)據(jù)安全工作協(xié)調(diào)機(jī)制統(tǒng)籌協(xié)調(diào)有關(guān)部門制定重要數(shù)據(jù)目錄,加強(qiáng)對重要數(shù)據(jù)的保護(hù)?! £P(guān)系國家安全、國民經(jīng)濟(jì)命脈、重要民生、重大公共利益等數(shù)據(jù)屬于國家核心數(shù)據(jù),實(shí)行更加嚴(yán)格的管理制度?! 「鞯貐^(qū)、各部門應(yīng)當(dāng)按照數(shù)據(jù)分類分級保護(hù)制度,確定本地區(qū)、本部門以及相關(guān)行業(yè)、領(lǐng)域的重要數(shù)據(jù)具體目錄,對列入目錄的數(shù)據(jù)進(jìn)行重點(diǎn)保護(hù)。 第二十二條 國家建立集中統(tǒng)一、高效權(quán)威的數(shù)據(jù)安全風(fēng)險(xiǎn)評估、報(bào)告、信息共享、監(jiān)測預(yù)警機(jī)制。國家數(shù)據(jù)安全工作協(xié)調(diào)機(jī)制統(tǒng)籌協(xié)調(diào)有關(guān)部門加強(qiáng)數(shù)據(jù)安全風(fēng)險(xiǎn)信息的獲取、分析、研判、預(yù)警工作?! 〉诙龡l 國家建立數(shù)據(jù)安全應(yīng)急處置機(jī)制。發(fā)生數(shù)據(jù)安全事件,有關(guān)主管部門應(yīng)當(dāng)依法啟動(dòng)應(yīng)急預(yù)案,采取相應(yīng)的應(yīng)急處置措施,防止危害擴(kuò)大,消除安全隱患,并及時(shí)向社會(huì)發(fā)布與公眾有關(guān)的警示信息?! 〉诙臈l 國家建立數(shù)據(jù)安全審查制度,對影響或者可能影響國家安全的數(shù)據(jù)處理活動(dòng)進(jìn)行國家安全審查。 依法作出的安全審查決定為最終決定。 第二十五條 國家對與維護(hù)國家安全和利益、履行國際義務(wù)相關(guān)的屬于管制物項(xiàng)的數(shù)據(jù)依法實(shí)施出口管制?! 〉诙鶙l 任何國家或者地區(qū)在與數(shù)據(jù)和數(shù)據(jù)開發(fā)利用技術(shù)等有關(guān)的投資、貿(mào)易等方面對中華人民共和國采取歧視性的禁止、限制或者其他類似措施的,中華人民共和國可以根據(jù)實(shí)際情況對該國家或者地區(qū)對等采取措施?! 〉谒恼隆?shù)據(jù)安全保護(hù)義務(wù) 第二十七條 開展數(shù)據(jù)處理活動(dòng)應(yīng)當(dāng)依照法律、法規(guī)的規(guī)定,建立健全全流程數(shù)據(jù)安全管理制度,組織開展數(shù)據(jù)安全教育培訓(xùn),采取相應(yīng)的技術(shù)措施和其他必要措施,保障數(shù)據(jù)安全。利用互聯(lián)網(wǎng)等信息網(wǎng)絡(luò)開展數(shù)據(jù)處理活動(dòng),應(yīng)當(dāng)在網(wǎng)絡(luò)安全等級保護(hù)制度的基礎(chǔ)上,履行上述數(shù)據(jù)安全保護(hù)義務(wù)?! ≈匾獢?shù)據(jù)的處理者應(yīng)當(dāng)明確數(shù)據(jù)安全負(fù)責(zé)人和管理機(jī)構(gòu),落實(shí)數(shù)據(jù)安全保護(hù)責(zé)任。 第二十八條 開展數(shù)據(jù)處理活動(dòng)以及研究開發(fā)數(shù)據(jù)新技術(shù),應(yīng)當(dāng)有利于促進(jìn)經(jīng)濟(jì)社會(huì)發(fā)展,增進(jìn)人民福祉,符合社會(huì)公德和倫理?! 〉诙艞l 開展數(shù)據(jù)處理活動(dòng)應(yīng)當(dāng)加強(qiáng)風(fēng)險(xiǎn)監(jiān)測,發(fā)現(xiàn)數(shù)據(jù)安全缺陷、漏洞等風(fēng)險(xiǎn)時(shí),應(yīng)當(dāng)立即采取補(bǔ)救措施;發(fā)生數(shù)據(jù)安全事件時(shí),應(yīng)當(dāng)立即采取處置措施,按照規(guī)定及時(shí)告知用戶并向有關(guān)主管部門報(bào)告?! 〉谌畻l 重要數(shù)據(jù)的處理者應(yīng)當(dāng)按照規(guī)定對其數(shù)據(jù)處理活動(dòng)定期開展風(fēng)險(xiǎn)評估,并向有關(guān)主管部門報(bào)送風(fēng)險(xiǎn)評估報(bào)告。 風(fēng)險(xiǎn)評估報(bào)告應(yīng)當(dāng)包括處理的重要數(shù)據(jù)的種類、數(shù)量,開展數(shù)據(jù)處理活動(dòng)的情況,面臨的數(shù)據(jù)安全風(fēng)險(xiǎn)及其應(yīng)對措施等?! 〉谌粭l 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營者在中華人民共和國境內(nèi)運(yùn)營中收集和產(chǎn)生的重要數(shù)據(jù)的出境安全管理,適用《中華人民共和國網(wǎng)絡(luò)安全法》的規(guī)定;其他數(shù)據(jù)處理者在中華人民共和國境內(nèi)運(yùn)營中收集和產(chǎn)生的重要數(shù)據(jù)的出境安全管理辦法,由國家網(wǎng)信部門會(huì)同國務(wù)院有關(guān)部門制定?! 〉谌l 任何組織、個(gè)人收集數(shù)據(jù),應(yīng)當(dāng)采取合法、正當(dāng)?shù)姆绞?,不得竊取或者以其他非法方式獲取數(shù)據(jù)?! 》伞⑿姓ㄒ?guī)對收集、使用數(shù)據(jù)的目的、范圍有規(guī)定的,應(yīng)當(dāng)在法律、行政法規(guī)規(guī)定的目的和范圍內(nèi)收集、使用數(shù)據(jù)。 第三十三條 從事數(shù)據(jù)交易中介服務(wù)的機(jī)構(gòu)提供服務(wù),應(yīng)當(dāng)要求數(shù)據(jù)提供方說明數(shù)據(jù)來源,審核交易雙方的身份,并留存審核、交易記錄?! 〉谌臈l 法律、行政法規(guī)規(guī)定提供數(shù)據(jù)處理相關(guān)服務(wù)應(yīng)當(dāng)取得行政許可的,服務(wù)提供者應(yīng)當(dāng)依法取得許可?! 〉谌鍡l 公安機(jī)關(guān)、國家安全機(jī)關(guān)因依法維護(hù)國家安全或者偵查犯罪的需要調(diào)取數(shù)據(jù),應(yīng)當(dāng)按照國家有關(guān)規(guī)定,經(jīng)過嚴(yán)格的批準(zhǔn)手續(xù),依法進(jìn)行,有關(guān)組織、個(gè)人應(yīng)當(dāng)予以配合?! 〉谌鶙l 中華人民共和國主管機(jī)關(guān)根據(jù)有關(guān)法律和中華人民共和國締結(jié)或者參加的國際條約、協(xié)定,或者按照平等互惠原則,處理外國司法或者執(zhí)法機(jī)構(gòu)關(guān)于提供數(shù)據(jù)的請求。非經(jīng)中華人民共和國主管機(jī)關(guān)批準(zhǔn),境內(nèi)的組織、個(gè)人不得向外國司法或者執(zhí)法機(jī)構(gòu)提供存儲(chǔ)于中華人民共和國境內(nèi)的數(shù)據(jù)。 第五章 政務(wù)數(shù)據(jù)安全與開放 第三十七條 國家大力推進(jìn)電子政務(wù)建設(shè),提高政務(wù)數(shù)據(jù)的科學(xué)性、準(zhǔn)確性、時(shí)效性,提升運(yùn)用數(shù)據(jù)服務(wù)經(jīng)濟(jì)社會(huì)發(fā)展的能力?! 〉谌藯l 國家機(jī)關(guān)為履行法定職責(zé)的需要收集、使用數(shù)據(jù),應(yīng)當(dāng)在其履行法定職責(zé)的范圍內(nèi)依照法律、行政法規(guī)規(guī)定的條件和程序進(jìn)行;對在履行職責(zé)中知悉的個(gè)人隱私、個(gè)人信息、商業(yè)秘密、保密商務(wù)信息等數(shù)據(jù)應(yīng)當(dāng)依法予以保密,不得泄露或者非法向他人提供?! 〉谌艞l 國家機(jī)關(guān)應(yīng)當(dāng)依照法律、行政法規(guī)的規(guī)定,建立健全數(shù)據(jù)安全管理制度,落實(shí)數(shù)據(jù)安全保護(hù)責(zé)任,保障政務(wù)數(shù)據(jù)安全。 第四十條 國家機(jī)關(guān)委托他人建設(shè)、維護(hù)電子政務(wù)系統(tǒng),存儲(chǔ)、加工政務(wù)數(shù)據(jù),應(yīng)當(dāng)經(jīng)過嚴(yán)格的批準(zhǔn)程序,并應(yīng)當(dāng)監(jiān)督受托方履行相應(yīng)的數(shù)據(jù)安全保護(hù)義務(wù)。受托方應(yīng)當(dāng)依照法律、法規(guī)的規(guī)定和合同約定履行數(shù)據(jù)安全保護(hù)義務(wù),不得擅自留存、使用、泄露或者向他人提供政務(wù)數(shù)據(jù)?! 〉谒氖粭l 國家機(jī)關(guān)應(yīng)當(dāng)遵循公正、公平、便民的原則,按照規(guī)定及時(shí)、準(zhǔn)確地公開政務(wù)數(shù)據(jù)。依法不予公開的除外?! 〉谒氖l 國家制定政務(wù)數(shù)據(jù)開放目錄,構(gòu)建統(tǒng)一規(guī)范、互聯(lián)互通、安全可控的政務(wù)數(shù)據(jù)開放平臺(tái),推動(dòng)政務(wù)數(shù)據(jù)開放利用?! 〉谒氖龡l 法律、法規(guī)授權(quán)的具有管理公共事務(wù)職能的組織為履行法定職責(zé)開展數(shù)據(jù)處理活動(dòng),適用本章規(guī)定?! 〉诹隆》韶?zé)任 第四十四條 有關(guān)主管部門在履行數(shù)據(jù)安全監(jiān)管職責(zé)中,發(fā)現(xiàn)數(shù)據(jù)處理活動(dòng)存在較大安全風(fēng)險(xiǎn)的,可以按照規(guī)定的權(quán)限和程序?qū)τ嘘P(guān)組織、個(gè)人進(jìn)行約談,并要求有關(guān)組織、個(gè)人采取措施進(jìn)行整改,消除隱患?! 〉谒氖鍡l 開展數(shù)據(jù)處理活動(dòng)的組織、個(gè)人不履行本法第二十七條、第二十九條、第三十條規(guī)定的數(shù)據(jù)安全保護(hù)義務(wù)的,由有關(guān)主管部門責(zé)令改正,給予警告,可以并處五萬元以上五十萬元以下罰款,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員可以處一萬元以上十萬元以下罰款;拒不改正或者造成大量數(shù)據(jù)泄露等嚴(yán)重后果的,處五十萬元以上二百萬元以下罰款,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處五萬元以上二十萬元以下罰款?! ∵`反國家核心數(shù)據(jù)管理制度,危害國家主權(quán)、安全和發(fā)展利益的,由有關(guān)主管部門處二百萬元以上一千萬元以下罰款,并根據(jù)情況責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照;構(gòu)成犯罪的,依法追究刑事責(zé)任?! 〉谒氖鶙l 違反本法第三十一條規(guī)定,向境外提供重要數(shù)據(jù)的,由有關(guān)主管部門責(zé)令改正,給予警告,可以并處十萬元以上一百萬元以下罰款,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員可以處一萬元以上十萬元以下罰款;情節(jié)嚴(yán)重的,處一百萬元以上一千萬元以下罰款,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處十萬元以上一百萬元以下罰款?! 〉谒氖邨l 從事數(shù)據(jù)交易中介服務(wù)的機(jī)構(gòu)未履行本法第三十三條規(guī)定的義務(wù)的,由有關(guān)主管部門責(zé)令改正,沒收違法所得,處違法所得一倍以上十倍以下罰款,沒有違法所得或者違法所得不足十萬元的,處十萬元以上一百萬元以下罰款,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照;對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款?! 〉谒氖藯l 違反本法第三十五條規(guī)定,拒不配合數(shù)據(jù)調(diào)取的,由有關(guān)主管部門責(zé)令改正,給予警告,并處五萬元以上五十萬元以下罰款,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款。 違反本法第三十六條規(guī)定,未經(jīng)主管機(jī)關(guān)批準(zhǔn)向外國司法或者執(zhí)法機(jī)構(gòu)提供數(shù)據(jù)的,由有關(guān)主管部門給予警告,可以并處十萬元以上一百萬元以下罰款,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員可以處一萬元以上十萬元以下罰款;造成嚴(yán)重后果的,處一百萬元以上五百萬元以下罰款,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、吊銷相關(guān)業(yè)務(wù)許可證或者吊銷營業(yè)執(zhí)照,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處五萬元以上五十萬元以下罰款?! 〉谒氖艞l 國家機(jī)關(guān)不履行本法規(guī)定的數(shù)據(jù)安全保護(hù)義務(wù)的,對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分。 第五十條 履行數(shù)據(jù)安全監(jiān)管職責(zé)的國家工作人員玩忽職守、濫用職權(quán)、徇私舞弊的,依法給予處分?! 〉谖迨粭l 竊取或者以其他非法方式獲取數(shù)據(jù),開展數(shù)據(jù)處理活動(dòng)排除、限制競爭,或者損害個(gè)人、組織合法權(quán)益的,依照有關(guān)法律、行政法規(guī)的規(guī)定處罰?! 〉谖迨l 違反本法規(guī)定,給他人造成損害的,依法承擔(dān)民事責(zé)任?! ∵`反本法規(guī)定,構(gòu)成違反治安管理行為的,依法給予治安管理處罰;構(gòu)成犯罪的,依法追究刑事責(zé)任?! 〉谄哒隆「絼t 第五十三條 開展涉及國家秘密的數(shù)據(jù)處理活動(dòng),適用《中華人民共和國保守國家秘密法》等法律、行政法規(guī)的規(guī)定?! ≡诮y(tǒng)計(jì)、檔案工作中開展數(shù)據(jù)處理活動(dòng),開展涉及個(gè)人信息的數(shù)據(jù)處理活動(dòng),還應(yīng)當(dāng)遵守有關(guān)法律、行政法規(guī)的規(guī)定?! 〉谖迨臈l 軍事數(shù)據(jù)安全保護(hù)的辦法,由中央軍事委員會(huì)依據(jù)本法另行制定。第五十五條 本法自2021年9月1日起施行。 出處:http://www.gov.cn/xinwen/2021-06/11/content_5616919.htm
中華人民共和國個(gè)人信息保護(hù)法(草案) 第十三屆全國人大常委會(huì)第二十二次會(huì)議審議 目 錄第一章 總 則第二章 個(gè)人信息處理規(guī)則第一節(jié) 一般規(guī)定第二節(jié) 敏感個(gè)人信息的處理規(guī)則 第三節(jié) 國家機(jī)關(guān)處理個(gè)人信息的特別規(guī)定 第三章 個(gè)人信息跨境提供的規(guī)則 第四章 個(gè)人在個(gè)人信息處理活動(dòng)中的權(quán)利 第五章 個(gè)人信息處理者的義務(wù) 第六章 履行個(gè)人信息保護(hù)職責(zé)的部門 第七章 法律責(zé)任 第八章 附 則 第一章 總 則 第一條 為了保護(hù)個(gè)人信息權(quán)益,規(guī)范個(gè)人信息處理活動(dòng), 保障個(gè)人信息依法有序自由流動(dòng),促進(jìn)個(gè)人信息合理利用,制定本法。 第二條 自然人的個(gè)人信息受法律保護(hù),任何組織、個(gè)人不得侵害自然人的個(gè)人信息權(quán)益。 第三條 組織、個(gè)人在中華人民共和國境內(nèi)處理自然人個(gè)人信息的活動(dòng),適用本法。 在中華人民共和國境外處理中華人民共和國境內(nèi)自然人個(gè)人信息的活動(dòng),有下列情形之一的,也適用本法: (一)以向境內(nèi)自然人提供產(chǎn)品或者服務(wù)為目的; (二)為分析、評估境內(nèi)自然人的行為; (三)法律、行政法規(guī)規(guī)定的其他情形。 第四條 個(gè)人信息是以電子或者其他方式記錄的與已識(shí)別或者可識(shí)別的自然人有關(guān)的各種信息,不包括匿名化處理后的信息。 個(gè)人信息的處理包括個(gè)人信息的收集、存儲(chǔ)、使用、加工、 傳輸、提供、公開等活動(dòng)。 第五條 處理個(gè)人信息應(yīng)當(dāng)采用合法、正當(dāng)?shù)姆绞?遵循誠信原則,不得通過欺詐、誤導(dǎo)等方式處理個(gè)人信息。 第六條 處理個(gè)人信息應(yīng)當(dāng)具有明確、合理的目的,并應(yīng)當(dāng)限于實(shí)現(xiàn)處理目的的最小范圍,不得進(jìn)行與處理目的無關(guān)的個(gè)人信息處理。 第七條 處理個(gè)人信息應(yīng)當(dāng)遵循公開、透明的原則,明示個(gè)人信息處理規(guī)則。 第八條 為實(shí)現(xiàn)處理目的,所處理的個(gè)人信息應(yīng)當(dāng)準(zhǔn)確,并及時(shí)更新。 第九條 個(gè)人信息處理者應(yīng)當(dāng)對其個(gè)人信息處理活動(dòng)負(fù)責(zé),并采取必要措施保障所處理的個(gè)人信息的安全。第十條 任何組織、個(gè)人不得違反法律、行政法規(guī)的規(guī)定處理個(gè)人信息,不得從事危害國家安全、公共利益的個(gè)人信息處理活動(dòng)。 第十一條 國家建立健全個(gè)人信息保護(hù)制度,預(yù)防和懲治侵害個(gè)人信息權(quán)益的行為,加強(qiáng)個(gè)人信息保護(hù)宣傳教育,推動(dòng)形成政府、企業(yè)、相關(guān)行業(yè)組織、社會(huì)公眾共同參與個(gè)人信息保護(hù)的良好環(huán)境。 第十二條 國家積極參與個(gè)人信息保護(hù)國際規(guī)則的制定,促進(jìn)個(gè)人信息保護(hù)方面的國際交流與合作,推動(dòng)與其他國家、地區(qū)、國際組織之間的個(gè)人信息保護(hù)規(guī)則、標(biāo)準(zhǔn)等的互認(rèn)。 第二章 個(gè)人信息處理規(guī)則 第一節(jié) 一般規(guī)定 第十三條 符合下列情形之一的,個(gè)人信息處理者方可處理個(gè)人信息:(一)取得個(gè)人的同意; (二)為訂立或者履行個(gè)人作為一方當(dāng)事人的合同所必需; (三)為履行法定職責(zé)或者法定義務(wù)所必需; (四)為應(yīng)對突發(fā)公共衛(wèi)生事件,或者緊急情況下為保護(hù)自然人的生命健康和財(cái)產(chǎn)安全所必需; (五)為公共利益實(shí)施新聞報(bào)道、輿論監(jiān)督等行為在合理的范圍內(nèi)處理個(gè)人信息; (六)法律、行政法規(guī)規(guī)定的其他情形。 第十四條 處理個(gè)人信息的同意,應(yīng)當(dāng)由個(gè)人在充分知情的前提下,自愿、明確作出意思表示。法律、行政法規(guī)規(guī)定處理個(gè)人信息應(yīng)當(dāng)取得個(gè)人單獨(dú)同意或者書面同意的,從其規(guī)定。 個(gè)人信息的處理目的、處理方式和處理的個(gè)人信息種類發(fā)生變更的,應(yīng)當(dāng)重新取得個(gè)人同意。第十五條 個(gè)人信息處理者知道或者應(yīng)當(dāng)知道其處理的個(gè)人信息為不滿十四周歲未成年人個(gè)人信息的,應(yīng)當(dāng)取得其監(jiān)護(hù)人的同意。 第十六條 基于個(gè)人同意而進(jìn)行的個(gè)人信息處理活動(dòng),個(gè)人有權(quán)撤回其同意。 第十七條 個(gè)人信息處理者不得以個(gè)人不同意處理其個(gè)人信息或者撤回其對個(gè)人信息處理的同意為由,拒絕提供產(chǎn)品或者服務(wù);處理個(gè)人信息屬于提供產(chǎn)品或者服務(wù)所必需的除外。 第十八條 個(gè)人信息處理者在處理個(gè)人信息前,應(yīng)當(dāng)以顯著方式、清晰易懂的語言向個(gè)人告知下列事項(xiàng): (一)個(gè)人信息處理者的身份和聯(lián)系方式; (二)個(gè)人信息的處理目的、處理方式,處理的個(gè)人信息種類、保存期限;(三)個(gè)人行使本法規(guī)定權(quán)利的方式和程序; (四)法律、行政法規(guī)規(guī)定應(yīng)當(dāng)告知的其他事項(xiàng)。前款規(guī)定事項(xiàng)發(fā)生變更的,應(yīng)當(dāng)將變更部分告知個(gè)人。 個(gè)人信息處理者通過制定個(gè)人信息處理規(guī)則的方式告知第一款規(guī)定事項(xiàng)的,處理規(guī)則應(yīng)當(dāng)公開,并且便于查閱和保存。 第十九條 個(gè)人信息處理者處理個(gè)人信息,有法律、行政法規(guī)規(guī)定應(yīng)當(dāng)保密或者不需要告知的情形的,可以不向個(gè)人告知前條規(guī)定的事項(xiàng)。緊急情況下為保護(hù)自然人的生命健康和財(cái)產(chǎn)安全無法及時(shí)向個(gè)人告知的,個(gè)人信息處理者應(yīng)當(dāng)在緊急情況消除后予以告知。 第二十條 個(gè)人信息的保存期限應(yīng)當(dāng)為實(shí)現(xiàn)處理目的所必要的最短時(shí)間。法律、行政法規(guī)對個(gè)人信息的保存期限另有規(guī)定的,從其規(guī)定。 第二十一條 兩個(gè)或者兩個(gè)以上的個(gè)人信息處理者共同決定個(gè)人信息的處理目的和處理方式的,應(yīng)當(dāng)約定各自的權(quán)利和義務(wù)。但是,該約定不影響個(gè)人向其中任何一個(gè)個(gè)人信息處理者要求行使本法規(guī)定的權(quán)利。 個(gè)人信息處理者共同處理個(gè)人信息,侵害個(gè)人信息權(quán)益的, 依法承擔(dān)連帶責(zé)任。 第二十二條 個(gè)人信息處理者委托處理個(gè)人信息的,應(yīng)當(dāng)與受托方約定委托處理的目的、處理方式、個(gè)人信息的種類、保護(hù)措施以及雙方的權(quán)利和義務(wù)等,并對受托方的個(gè)人信息處理活動(dòng)進(jìn)行監(jiān)督。 受托方應(yīng)當(dāng)按照約定處理個(gè)人信息,不得超出約定的處理目的、處理方式等處理個(gè)人信息,并應(yīng)當(dāng)在合同履行完畢或者委托關(guān)系解除后,將個(gè)人信息返還個(gè)人信息處理者或者予以刪除。 未經(jīng)個(gè)人信息處理者同意,受托方不得轉(zhuǎn)委托他人處理個(gè)人信息。 第二十三條 個(gè)人信息處理者因合并、分立等原因需要轉(zhuǎn)移個(gè)人信息的,應(yīng)當(dāng)向個(gè)人告知接收方的身份、聯(lián)系方式。接收方應(yīng)當(dāng)繼續(xù)履行個(gè)人信息處理者的義務(wù)。接收方變更原先的處理目的、處理方式的,應(yīng)當(dāng)依照本法規(guī)定重新向個(gè)人告知并取得其同意。第二十四條 個(gè)人信息處理者向第三方提供其處理的個(gè)人信息的,應(yīng)當(dāng)向個(gè)人告知第三方的身份、聯(lián)系方式、處理目的、處理方式和個(gè)人信息的種類,并取得個(gè)人的單獨(dú)同意。接收個(gè)人信息的第三方應(yīng)當(dāng)在上述處理目的、處理方式和個(gè)人信息的種類等范圍內(nèi)處理個(gè)人信息。第三方變更原先的處理目的、處理方式的,應(yīng)當(dāng)依照本法規(guī)定重新向個(gè)人告知并取得其同意。 個(gè)人信息處理者向第三方提供匿名化信息的,第三方不得利用技術(shù)等手段重新識(shí)別個(gè)人身份。 第二十五條 利用個(gè)人信息進(jìn)行自動(dòng)化決策,應(yīng)當(dāng)保證決策的透明度和處理結(jié)果的公平合理。個(gè)人認(rèn)為自動(dòng)化決策對其權(quán)益造成重大影響的,有權(quán)要求個(gè)人信息處理者予以說明,并有權(quán)拒絕個(gè)人信息處理者僅通過自動(dòng)化決策的方式作出決定。 通過自動(dòng)化決策方式進(jìn)行商業(yè)營銷、信息推送,應(yīng)當(dāng)同時(shí)提供不針對其個(gè)人特征的選項(xiàng)。第二十六條 個(gè)人信息處理者不得公開其處理的個(gè)人信息; 取得個(gè)人單獨(dú)同意或者法律、行政法規(guī)另有規(guī)定的除外。 第二十七條 在公共場所安裝圖像采集、個(gè)人身份識(shí)別設(shè)備,應(yīng)當(dāng)為維護(hù)公共安全所必需,遵守國家有關(guān)規(guī)定,并設(shè)置顯著的提示標(biāo)識(shí)。所收集的個(gè)人圖像、個(gè)人身份特征信息只能用于維護(hù)公共安全的目的,不得公開或者向他人提供;取得個(gè)人單獨(dú)同意或者法律、行政法規(guī)另有規(guī)定的除外。 第二十八條 個(gè)人信息處理者處理已公開的個(gè)人信息,應(yīng)當(dāng)符合該個(gè)人信息被公開時(shí)的用途;超出與該用途相關(guān)的合理范圍的,應(yīng)當(dāng)依照本法規(guī)定向個(gè)人告知并取得其同意。 個(gè)人信息被公開時(shí)的用途不明確的,個(gè)人信息處理者應(yīng)當(dāng)合理、謹(jǐn)慎地處理已公開的個(gè)人信息;利用已公開的個(gè)人信息從事對個(gè)人有重大影響的活動(dòng),應(yīng)當(dāng)依照本法規(guī)定向個(gè)人告知并取得其同意。第二節(jié) 敏感個(gè)人信息的處理規(guī)則 第二十九條 個(gè)人信息處理者具有特定的目的和充分的必要性,方可處理敏感個(gè)人信息。 敏感個(gè)人信息是一旦泄露或者非法使用,可能導(dǎo)致個(gè)人受到歧視或者人身、財(cái)產(chǎn)安全受到嚴(yán)重危害的個(gè)人信息,包括種族、民族、宗教信仰、個(gè)人生物特征、醫(yī)療健康、金融賬戶、個(gè)人行蹤等信息。 第三十條 基于個(gè)人同意處理敏感個(gè)人信息的,個(gè)人信息處理者應(yīng)當(dāng)取得個(gè)人的單獨(dú)同意。法律、行政法規(guī)規(guī)定處理敏感個(gè)人信息應(yīng)當(dāng)取得書面同意的,從其規(guī)定。 第三十一條 個(gè)人信息處理者處理敏感個(gè)人信息的,除本法第十八條規(guī)定的事項(xiàng)外,還應(yīng)當(dāng)向個(gè)人告知處理敏感個(gè)人信息的必要性以及對個(gè)人的影響。 第三十二條 法律、行政法規(guī)規(guī)定處理敏感個(gè)人信息應(yīng)當(dāng)取得相關(guān)行政許可或者作出更嚴(yán)格限制的,從其規(guī)定。 第三節(jié) 國家機(jī)關(guān)處理個(gè)人信息的特別規(guī)定 第三十三條 國家機(jī)關(guān)處理個(gè)人信息的活動(dòng)適用本法;本節(jié)有特別規(guī)定的,適用本節(jié)規(guī)定。 第三十四條 國家機(jī)關(guān)為履行法定職責(zé)處理個(gè)人信息,應(yīng)當(dāng)依照法律、行政法規(guī)規(guī)定的權(quán)限、程序進(jìn)行,不得超出履行法定職責(zé)所必需的范圍和限度。 第三十五條 國家機(jī)關(guān)為履行法定職責(zé)處理個(gè)人信息,應(yīng)當(dāng)依照本法規(guī)定向個(gè)人告知并取得其同意;法律、行政法規(guī)規(guī)定應(yīng)當(dāng)保密,或者告知、取得同意將妨礙國家機(jī)關(guān)履行法定職責(zé)的除外。 第三十六條 國家機(jī)關(guān)不得公開或者向他人提供其處理的個(gè)人信息,法律、行政法規(guī)另有規(guī)定或者取得個(gè)人同意的除外。 第三十七條 國家機(jī)關(guān)處理的個(gè)人信息應(yīng)當(dāng)在中華人民共和國境內(nèi)存儲(chǔ);確需向境外提供的,應(yīng)當(dāng)進(jìn)行風(fēng)險(xiǎn)評估。風(fēng)險(xiǎn)評估可以要求有關(guān)部門提供支持與協(xié)助。 第三章 個(gè)人信息跨境提供的規(guī)則 第三十八條 個(gè)人信息處理者因業(yè)務(wù)等需要,確需向中華人民共和國境外提供個(gè)人信息的,應(yīng)當(dāng)至少具備下列一項(xiàng)條件: (一)依照本法第四十條的規(guī)定通過國家網(wǎng)信部門組織的安全評估; (二)按照國家網(wǎng)信部門的規(guī)定經(jīng)專業(yè)機(jī)構(gòu)進(jìn)行個(gè)人信息保護(hù)認(rèn)證; (三)與境外接收方訂立合同,約定雙方的權(quán)利和義務(wù),并監(jiān)督其個(gè)人信息處理活動(dòng)達(dá)到本法規(guī)定的個(gè)人信息保護(hù)標(biāo)準(zhǔn); (四)法律、行政法規(guī)或者國家網(wǎng)信部門規(guī)定的其他條件。第三十九條 個(gè)人信息處理者向中華人民共和國境外提供個(gè)人信息的,應(yīng)當(dāng)向個(gè)人告知境外接收方的身份、聯(lián)系方式、處理 目的、處理方式、個(gè)人信息的種類以及個(gè)人向境外接收方行使本法規(guī)定權(quán)利的方式等事項(xiàng),并取得個(gè)人的單獨(dú)同意。 第四十條 關(guān)鍵信息基礎(chǔ)設(shè)施運(yùn)營者和處理個(gè)人信息達(dá)到國家網(wǎng)信部門規(guī)定數(shù)量的個(gè)人信息處理者,應(yīng)當(dāng)將在中華人民共和國境內(nèi)收集和產(chǎn)生的個(gè)人信息存儲(chǔ)在境內(nèi)。確需向境外提供的, 應(yīng)當(dāng)通過國家網(wǎng)信部門組織的安全評估;法律、行政法規(guī)和國家網(wǎng)信部門規(guī)定可以不進(jìn)行安全評估的,從其規(guī)定。 第四十一條 因國際司法協(xié)助或者行政執(zhí)法協(xié)助,需要向中華人民共和國境外提供個(gè)人信息的,應(yīng)當(dāng)依法申請有關(guān)主管部門批準(zhǔn)。 中華人民共和國締結(jié)或者參加的國際條約、協(xié)定對向中華人 民共和國境外提供個(gè)人信息有規(guī)定的,從其規(guī)定。 第四十二條 境外的組織、個(gè)人從事?lián)p害中華人民共和國公民的個(gè)人信息權(quán)益,或者危害中華人民共和國國家安全、公共利益的個(gè)人信息處理活動(dòng)的,國家網(wǎng)信部門可以將其列入限制或者禁止個(gè)人信息提供清單,予以公告,并采取限制或者禁止向其提 供個(gè)人信息等措施。第四十三條 任何國家和地區(qū)在個(gè)人信息保護(hù)方面對中華人民共和國采取歧視性的禁止、限制或者其他類似措施的,中華人民共和國可以根據(jù)實(shí)際情況對該國家或者該地區(qū)采取相應(yīng)措施。 第四章 個(gè)人在個(gè)人信息處理活動(dòng)中的權(quán)利 第四十四條 個(gè)人對其個(gè)人信息的處理享有知情權(quán)、決定權(quán),有權(quán)限制或者拒絕他人對其個(gè)人信息進(jìn)行處理;法律、行政法規(guī)另有規(guī)定的除外。 第四十五條 個(gè)人有權(quán)向個(gè)人信息處理者查閱、復(fù)制其個(gè)人信息;有本法第十九條第一款規(guī)定情形的除外。 個(gè)人請求查閱、復(fù)制其個(gè)人信息的,個(gè)人信息處理者應(yīng)當(dāng)及時(shí)提供。 第四十六條 個(gè)人發(fā)現(xiàn)其個(gè)人信息不準(zhǔn)確或者不完整的,有權(quán)請求個(gè)人信息處理者更正、補(bǔ)充。 個(gè)人請求更正、補(bǔ)充其個(gè)人信息的,個(gè)人信息處理者應(yīng)當(dāng)對其個(gè)人信息予以核實(shí),并及時(shí)更正、補(bǔ)充。 第四十七條 有下列情形之一的,個(gè)人信息處理者應(yīng)當(dāng)主動(dòng)或者根據(jù)個(gè)人的請求,刪除個(gè)人信息: (一)約定的保存期限已屆滿或者處理目的已實(shí)現(xiàn);(二)個(gè)人信息處理者停止提供產(chǎn)品或者服務(wù); (三)個(gè)人撤回同意; (四)個(gè)人信息處理者違反法律、行政法規(guī)或者違反約定處理個(gè)人信息; (五)法律、行政法規(guī)規(guī)定的其他情形。 法律、行政法規(guī)規(guī)定的保存期限未屆滿,或者刪除個(gè)人信息從技術(shù)上難以實(shí)現(xiàn)的,個(gè)人信息處理者應(yīng)當(dāng)停止處理個(gè)人信息。 第四十八條 個(gè)人有權(quán)要求個(gè)人信息處理者對其個(gè)人信息處理規(guī)則進(jìn)行解釋說明。 第四十九條 個(gè)人信息處理者應(yīng)當(dāng)建立個(gè)人行使權(quán)利的申請受理和處理機(jī)制。拒絕個(gè)人行使權(quán)利的請求的,應(yīng)當(dāng)說明理由。 第五章 個(gè)人信息處理者的義務(wù) 第五十條 個(gè)人信息處理者應(yīng)當(dāng)根據(jù)個(gè)人信息的處理目的、處理方式、個(gè)人信息的種類以及對個(gè)人的影響、可能存在的安全風(fēng)險(xiǎn)等,采取必要措施確保個(gè)人信息處理活動(dòng)符合法律、行政法規(guī)的規(guī)定,并防止未經(jīng)授權(quán)的訪問以及個(gè)人信息泄露或者被竊取、篡改、刪除: (一)制定內(nèi)部管理制度和操作規(guī)程; (二)對個(gè)人信息實(shí)行分級分類管理; (三)采取相應(yīng)的加密、去標(biāo)識(shí)化等安全技術(shù)措施; (四)合理確定個(gè)人信息處理的操作權(quán)限,并定期對從業(yè)人員進(jìn)行安全教育和培訓(xùn); (五)制定并組織實(shí)施個(gè)人信息安全事件應(yīng)急預(yù)案; (六)法律、行政法規(guī)規(guī)定的其他措施。 第五十一條 處理個(gè)人信息達(dá)到國家網(wǎng)信部門規(guī)定數(shù)量的個(gè)人信息處理者應(yīng)當(dāng)指定個(gè)人信息保護(hù)負(fù)責(zé)人,負(fù)責(zé)對個(gè)人信息處理活動(dòng)以及采取的保護(hù)措施等進(jìn)行監(jiān)督。 個(gè)人信息處理者應(yīng)當(dāng)公開個(gè)人信息保護(hù)負(fù)責(zé)人的姓名、聯(lián)系方式等,并報(bào)送履行個(gè)人信息保護(hù)職責(zé)的部門。 第五十二條 本法第三條第二款規(guī)定的中華人民共和國境外的個(gè)人信息處理者,應(yīng)當(dāng)在中華人民共和國境內(nèi)設(shè)立專門機(jī)構(gòu)或者指定代表,負(fù)責(zé)處理個(gè)人信息保護(hù)相關(guān)事務(wù),并將有關(guān)機(jī)構(gòu)的名稱或者代表的姓名、聯(lián)系方式等報(bào)送履行個(gè)人信息保護(hù)職責(zé)的部門。 第五十三條 個(gè)人信息處理者應(yīng)當(dāng)定期對其個(gè)人信息處理活動(dòng)、采取的保護(hù)措施等是否符合法律、行政法規(guī)的規(guī)定進(jìn)行審計(jì)。履行個(gè)人信息保護(hù)職責(zé)的部門有權(quán)要求個(gè)人信息處理者委托專業(yè)機(jī)構(gòu)進(jìn)行審計(jì)。 第五十四條 個(gè)人信息處理者應(yīng)當(dāng)對下列個(gè)人信息處理活動(dòng)在事前進(jìn)行風(fēng)險(xiǎn)評估,并對處理情況進(jìn)行記錄: (一)處理敏感個(gè)人信息; (二)利用個(gè)人信息進(jìn)行自動(dòng)化決策; (三)委托處理個(gè)人信息、向第三方提供個(gè)人信息、公開個(gè)人信息;(四)向境外提供個(gè)人信息; (五)其他對個(gè)人有重大影響的個(gè)人信息處理活動(dòng)。 風(fēng)險(xiǎn)評估的內(nèi)容應(yīng)當(dāng)包括: (一)個(gè)人信息的處理目的、處理方式等是否合法、正當(dāng)、必要;(二)對個(gè)人的影響及風(fēng)險(xiǎn)程度; (三)所采取的安全保護(hù)措施是否合法、有效并與風(fēng)險(xiǎn)程度相適應(yīng)。 風(fēng)險(xiǎn)評估報(bào)告和處理情況記錄應(yīng)當(dāng)至少保存三年。 第五十五條 個(gè)人信息處理者發(fā)現(xiàn)個(gè)人信息泄露的,應(yīng)當(dāng)立即采取補(bǔ)救措施,并通知履行個(gè)人信息保護(hù)職責(zé)的部門和個(gè)人。通知應(yīng)當(dāng)包括下列事項(xiàng):(一)個(gè)人信息泄露的原因;(二)泄露的個(gè)人信息種類和可能造成的危害; (三)已采取的補(bǔ)救措施; (四)個(gè)人可以采取的減輕危害的措施; (五)個(gè)人信息處理者的聯(lián)系方式。 個(gè)人信息處理者采取措施能夠有效避免信息泄露造成損害的,個(gè)人信息處理者可以不通知個(gè)人;但是,履行個(gè)人信息保護(hù)職責(zé)的部門認(rèn)為個(gè)人信息泄露可能對個(gè)人造成損害的,有權(quán)要求個(gè)人信息處理者通知個(gè)人。 第六章 履行個(gè)人信息保護(hù)職責(zé)的部門 第五十六條 國家網(wǎng)信部門負(fù)責(zé)統(tǒng)籌協(xié)調(diào)個(gè)人信息保護(hù)工作和相關(guān)監(jiān)督管理工作。國務(wù)院有關(guān)部門依照本法和有關(guān)法律、行政法規(guī)的規(guī)定,在各自職責(zé)范圍內(nèi)負(fù)責(zé)個(gè)人信息保護(hù)和監(jiān)督管理工作。 縣級以上地方人民政府有關(guān)部門的個(gè)人信息保護(hù)和監(jiān)督管理職責(zé),按照國家有關(guān)規(guī)定確定。 前兩款規(guī)定的部門統(tǒng)稱為履行個(gè)人信息保護(hù)職責(zé)的部門。 第五十七條 履行個(gè)人信息保護(hù)職責(zé)的部門履行下列個(gè)人信息保護(hù)職責(zé): (一)開展個(gè)人信息保護(hù)宣傳教育,指導(dǎo)、監(jiān)督個(gè)人信息處理者開展個(gè)人信息保護(hù)工作;(二)接受、處理與個(gè)人信息保護(hù)有關(guān)的投訴、舉報(bào); (三)調(diào)查、處理違法個(gè)人信息處理活動(dòng); (四)法律、行政法規(guī)規(guī)定的其他職責(zé)。第五十八條 國家網(wǎng)信部門和國務(wù)院有關(guān)部門按照職責(zé)權(quán)限組織制定個(gè)人信息保護(hù)相關(guān)規(guī)則、標(biāo)準(zhǔn),推進(jìn)個(gè)人信息保護(hù)社會(huì)化服務(wù)體系建設(shè),支持有關(guān)機(jī)構(gòu)開展個(gè)人信息保護(hù)評估、認(rèn)證服務(wù)。 第五十九條 履行個(gè)人信息保護(hù)職責(zé)的部門履行個(gè)人信息保護(hù)職責(zé),可以采取下列措施: (一)詢問有關(guān)當(dāng)事人,調(diào)查與個(gè)人信息處理活動(dòng)有關(guān)的情況; (二)查閱、復(fù)制當(dāng)事人與個(gè)人信息處理活動(dòng)有關(guān)的合同、記錄、賬簿以及其他有關(guān)資料; (三)實(shí)施現(xiàn)場檢查,對涉嫌違法個(gè)人信息處理活動(dòng)進(jìn)行調(diào)查; (四)檢查與個(gè)人信息處理活動(dòng)有關(guān)的設(shè)備、物品;對有證據(jù)證明是違法個(gè)人信息處理活動(dòng)的設(shè)備、物品,可以查封或者扣押。 履行個(gè)人信息保護(hù)職責(zé)的部門依法履行職責(zé),當(dāng)事人應(yīng)當(dāng)予以協(xié)助、配合,不得拒絕、阻撓。 第六十條 履行個(gè)人信息保護(hù)職責(zé)的部門在履行職責(zé)中,發(fā)現(xiàn)個(gè)人信息處理活動(dòng)存在較大風(fēng)險(xiǎn)或者發(fā)生個(gè)人信息安全事件的,可以按照規(guī)定的權(quán)限和程序?qū)υ搨€(gè)人信息處理者的法定代表人或者主要負(fù)責(zé)人進(jìn)行約談。個(gè)人信息處理者應(yīng)當(dāng)按照要求采取措施,進(jìn)行整改,消除隱患。 第六十一條 任何組織、個(gè)人有權(quán)對違法個(gè)人信息處理活動(dòng)向履行個(gè)人信息保護(hù)職責(zé)的部門進(jìn)行投訴、舉報(bào)。收到投訴、舉報(bào)的部門應(yīng)當(dāng)依法及時(shí)處理,并將處理結(jié)果告知投訴、舉報(bào)人。 履行個(gè)人信息保護(hù)職責(zé)的部門應(yīng)當(dāng)公布接受投訴、舉報(bào)的聯(lián)系方式。 第七章 法律責(zé)任 第六十二條 違反本法規(guī)定處理個(gè)人信息,或者處理個(gè)人信息未按照規(guī)定采取必要的安全保護(hù)措施的,由履行個(gè)人信息保護(hù)職責(zé)的部門責(zé)令改正,沒收違法所得,給予警告;拒不改正的, 并處一百萬元以下罰款;對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處一萬元以上十萬元以下罰款。 有前款規(guī)定的違法行為,情節(jié)嚴(yán)重的,由履行個(gè)人信息保護(hù) 職責(zé)的部門責(zé)令改正,沒收違法所得,并處五千萬元以下或者上一年度營業(yè)額百分之五以下罰款,并可以責(zé)令暫停相關(guān)業(yè)務(wù)、停業(yè)整頓、通報(bào)有關(guān)主管部門吊銷相關(guān)業(yè)務(wù)許可或者吊銷營業(yè)執(zhí)照;對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處十萬元以上一百萬元以下罰款。 第六十三條 有本法規(guī)定的違法行為的,依照有關(guān)法律、行政法規(guī)的規(guī)定記入信用檔案,并予以公示。 第六十四條 國家機(jī)關(guān)不履行本法規(guī)定的個(gè)人信息保護(hù)義務(wù)的,由其上級機(jī)關(guān)或者履行個(gè)人信息保護(hù)職責(zé)的部門責(zé)令改正; 對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分。 第六十五條 因個(gè)人信息處理活動(dòng)侵害個(gè)人信息權(quán)益的,按照個(gè)人因此受到的損失或者個(gè)人信息處理者因此獲得的利益承擔(dān)賠償責(zé)任;個(gè)人因此受到的損失和個(gè)人信息處理者因此獲得的利益難以確定的,由人民法院根據(jù)實(shí)際情況確定賠償數(shù)額。個(gè)人信息處理者能夠證明自己沒有過錯(cuò)的,可以減輕或者免除責(zé)任。 第六十六條 個(gè)人信息處理者違反本法規(guī)定處理個(gè)人信息, 侵害眾多個(gè)人的權(quán)益的,人民檢察院、履行個(gè)人信息保護(hù)職責(zé)的部門和國家網(wǎng)信部門確定的組織可以依法向人民法院提起訴訟。 第六十七條 違反本法規(guī)定,構(gòu)成違反治安管理行為的,依法給予治安管理處罰;構(gòu)成犯罪的,依法追究刑事責(zé)任。 第八章 附 則 第六十八條 自然人因個(gè)人或者家庭事務(wù)而處理個(gè)人信息的,不適用本法。 法律對各級人民政府及其有關(guān)部門組織實(shí)施的統(tǒng)計(jì)、檔案管理活動(dòng)中的個(gè)人信息處理有規(guī)定的,適用其規(guī)定。 第六十九條 本法下列用語的含義:(一)個(gè)人信息處理者,是指自主決定處理目的、處理方式等個(gè)人信息處理事項(xiàng)的組織、個(gè)人。(二)自動(dòng)化決策,是指利用個(gè)人信息對個(gè)人的行為習(xí)慣、興趣愛好或者經(jīng)濟(jì)、健康、信用狀況等,通過計(jì)算機(jī)程序自動(dòng)分析、評估并進(jìn)行決策的活動(dòng)。 (三)去標(biāo)識(shí)化,是指個(gè)人信息經(jīng)過處理,使其在不借助額外信息的情況下無法識(shí)別特定自然人的過程。 (四)匿名化,是指個(gè)人信息經(jīng)過處理無法識(shí)別特定自然人且不能復(fù)原的過程。 第七十條 本法自 年 月 日起施行。 出處:http://fzzfyjy.cupl.edu.cn/info/1077/12335.htm