2021年是“十四五”的开局之年,也是网络安全行业高歌猛进的一年。在日益复杂多变的安全环境下,国家不断从立法层面提升全社会对网络安全的关注和重视,密集颁布了一批网络安全相关法律法规。与此同时,各行业、各地区密集出台配套实施条例和政策文件,体现了将安全发展贯穿于各领域、贯穿于国家发展全过程的决心。红利政策为网络安全行业带来了巨大的发展机遇,也为所有企业敲响了安全防护的警钟。安全419对2021年发布的网络安全相关重要法律政策进行了梳理和总结,可供业内同仁和甲方企业参考。
繁重的网络安全政策和法规

中华人民共和国数据安全法
颁发机关:全国人民代表大会常务委员会
实施日期:2021年9月1日
建立数据分类分级管理、数据安全审查、数据安全风险评估、监测预警和应急响应等基础制度;明确相关主体依法依规开展数据活动的义务和责任,建立健全数据安全管理制度,加强风险监控和及时处理数据安全事件,通过严格规范数据处理活动,强化数据安全保护。
安全419观察到,数据安全法的实施对整个行业有非常明显的促进作用。很多安全厂商都加大了对数据安全的投入,一些原本比较垂直的非数据安全企业也开始基于自身能力介入这一领域。过去两年中诞生的许多新兴安全企业都专注于数据安全的各个子领域。与此同时,数据安全在生产和投资方面的表现持续活跃。在网络安全行业相关的年度投资事件中,与数据安全相关的比例接近18%,位居细分行业事件数量第一。
中华人民共和国个人信息保护法
颁发机关:全国人民代表大会常务委员会
实施日期:2021年11月1日
建立以“告知-同意”为核心的个人信息处理规则,全面规范个人信息处理的各个环节和全流程;明确个人信息处理活动中的个人权利;强化个人信息处理者的保护义务;完善社会热议的个人敏感信息收集、大数据查杀、个人信息跨境流动、未成年人信息保护、大型网络平台义务、国家机关处理个人信息等相关制度;清除网络身份认证公共服务。
关键信息基础设施安全保护条例
发布机关:国务院
实施日期:2021年9月1日
明确重点行业和领域的重要网络设施和信息系统属于关键基础设施。国家对关键基础设施实行重点保护,采取措施监控、防御和应对来自国内外的网络安全风险和威胁,保护关键基础设施免受攻击、入侵、干扰和破坏,依法惩处违法犯罪活动。强化关键设施运营者主体责任的落实。
网络安全审查措施
发布单位:国家网信办、国家发改委、工业和信息化部等13部门
发布日期:2021年12月28日

网络平台运营商的数据处理活动会影响或可能影响国家安全等。进入网络安全审查。明确用户个人信息超过100万条的网络平台运营者,出国上市必须向网络安全审查办公室申报网络安全审查。并增加了数据安全法来应对。
网络产品安全漏洞管理规定
发布者:工业和信息化部、国家网信办、公安部
实施日期:2021年9月1日
网络提供商和网络运营商是对自身产品和系统漏洞负责的主体。他们要建立接收漏洞信息的畅通渠道,及时验证漏洞,修复漏洞。对于从事漏洞发现、收集、发布等活动的组织和个人,明确经过评估和协商,可以提前公开产品漏洞,不发布网络运营商漏洞细节,同步发布补救和预防措施,不向产品提供商以外的境外组织或个人提供未公开的漏洞。
党委网络安全责任制实施办法
颁发机关:中共中央办公厅
上映日期:2021年8月4日
网络安全领域唯一一部纳入中国共产党党内法规体系的党内法规。按照谁主管、谁负责属地管理的原则,各级党委对本地区本部门的网络安全工作负主要责任。领导小组主要负责人是第一责任人,分管网络安全的领导小组成员是直接责任人。
网络安全产业高质量发展三年行动计划
发布单位:工业和信息化部
上映日期:2021年7月12日
到2023年,网络安全产业规模将超过2500亿元,年复合增长率超过15%。一批网络安全关键核心技术取得突破,达到先进水平。新兴技术与网络安全的融合创新明显加快,网络安全产品和服务的创新能力进一步增强。
与数据安全和个人信息保护相关的政策
12月22日,工信部发布《工业和信息化数据安全风险信息报告与共享指引》。风险报送是指相关单位向工业和信息化部、地方工业和信息化主管部门、地方管理局报送数据安全风险信息的行为;信息共享是指经上述部门审核授权后,向相关单位告知风险预警的行为;风险报送和分担工作应当坚持“及时、客观、准确、真实、完整”的原则,不得迟报、瞒报、谎报。

11月14日,国家网信办发布《网络数据安全管理规定》。建立国家数据分类和分级保护制度。根据网络安全等级保护的要求,数据处理者应加强数据处理系统、数据传输网络、数据存储环境等的安全保护。,并对一般数据、重要数据、核心数据等不同级别的数据采取不同的保护措施。
11月1日,工信部发布《关于推进信息通信服务感知的通知》。建立个人信息保护“双清单”,推动优化服务措施,提升服务能力。
10月29日,国家网信办发布《数据出境安全评估办法》。数据处理人在境外提供数据,符合下列情形之一的:海关设施采集生成的个人信息和重要数据,出境数据包含重要数据,处理过一百万条个人信息的个人信息处理人在境外提供个人信息,在境外提供十万条以上个人信息或者一万条以上敏感个人信息的,应当通过所在地省级网信部门向国家网信部门申报数据出境安全评估。
8月21日,最高人民检察院发布《关于贯彻个人信息保护法推进个人信息保护公益诉讼的通知》。要求严格掌握以下几个方面:生物特征识别、宗教信仰、特殊身份、医疗健康、金融账号、行踪轨迹等个人敏感信息。应该严格保护;儿童、妇女、残疾人、老年人、军人等特殊群体的个人信息需要特殊保护;教育、医疗、就业、养老、消费等重点领域处理的个人信息,以及100万人以上的大规模个人信息,都要进行保护;加强对时间、空等联系形成的特定对象个人信息的精准保护。
7月28日,最高法发布《关于审理利用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》。从人格权和侵权责任的角度,明确了滥用人脸识别技术处理人脸信息的性质和责任。
4月26日,工信部发布《移动互联网应用程序个人信息保护管理暂行规定》。确立
“知情同意”“最小必要”两项重要原则;细化App开发运营者、分发平台、第三方服务提供者、终端生产企业、网络接入服务提供者五类主体责任义务;提出投诉


