電子認證服務管理辦法(2009年2月18日中華人民共和國工業(yè)和信息化部令第1號公布。根據(jù)2015年4月29日中華人民共和國工業(yè)和信息化部令第29號公布的《工業(yè)和信息化部關于修改部分規(guī)章的決定》修訂) 目 錄 第一章 總 則 第二章 電子認證服務機構 第三章 電子認證服務 第四章 電子認證服務的暫停、終止第五章 電子簽名認證證書第六章 監(jiān)督管理第七章 罰則第八章 附則 第一章 總 則第一條 為了規(guī)范電子認證服務行為,對電子認證服務提供者實施監(jiān)督管理,根據(jù)《中華人民共和國電子簽名法》和其他法律、行政法規(guī)的規(guī)定,制定本辦法。第二條 本辦法所稱電子認證服務,是指為電子簽名相關各方提供真實性、可靠性驗證的活動。 本辦法所稱電子認證服務提供者,是指為需要第三方認證的電子簽名提供認證服務的機構(以下稱為“電子認證服務機構”)。 向社會公眾提供服務的電子認證服務機構應當依法設立。第三條 在中華人民共和國境內(nèi)設立電子認證服務機構和為電子簽名提供電子認證服務,適用本辦法。 第四條 中華人民共和國工業(yè)和信息化部(以下簡稱“工業(yè)和信息化部”)依法對電子認證服務機構和電子認證服務實施監(jiān)督管理。 第二章 電子認證服務機構第五條 電子認證服務機構應當具備下列條件: (一)具有獨立的企業(yè)法人資格。 (二)具有與提供電子認證服務相適應的人員。從事電子認證服務的專業(yè)技術人員、運營管理人員、安全管理人員和客戶服務人員不少于三十名,并且應當符合相應崗位技能要求。(三)注冊資本不低于人民幣三千萬元。(四)具有固定的經(jīng)營場所和滿足電子認證服務要求的物理環(huán)境。 (五)具有符合國家有關安全標準的技術和設備。 (六)具有國家密碼管理機構同意使用密碼的證明文件。 (七)法律、行政法規(guī)規(guī)定的其他條件。 第六條 申請電子認證服務許可的,應當向工業(yè)和信息化部提交下列材料: (一)書面申請。 (二)人員證明。 (三)企業(yè)法人營業(yè)執(zhí)照副本及復印件。(四)經(jīng)營場所證明。 (五)國家有關認證檢測機構出具的技術、設備、物理環(huán)境符合國家有關安全標準的憑證。 (六)國家密碼管理機構同意使用密碼的證明文件。第七條 工業(yè)和信息化部對提交的申請材料進行形式審查。申請材料齊全、符合法定形式的,應當向申請人出具受理通知書。申請材料不齊全或者不符合法定形式的,應當當場或者在五日內(nèi)一次告知申請人需要補正的全部內(nèi)容。 第八條 工業(yè)和信息化部對決定受理的申請材料進行實質審查。需要對有關內(nèi)容進行核實的,指派兩名以上工作人員實地進行核查。 第九條 工業(yè)和信息化部對與申請人有關事項書面征求中華人民共和國商務部等有關部門的意見。 第十條 工業(yè)和信息化部應當自接到申請之日起四十五日內(nèi)作出準予許可或者不予許可的書面決定。不予許可的,應當書面通知申請人并說明理由;準予許可的,頒發(fā)《電子認證服務許可證》,并公布下列信息: (一)《電子認證服務許可證》編號。 (二)電子認證服務機構名稱。 (三)發(fā)證機關和發(fā)證日期。 電子認證服務許可相關信息發(fā)生變更的,工業(yè)和信息化部應當及時公布。 《電子認證服務許可證》的有效期為五年。 第十一條 電子認證服務機構不得倒賣、出租、出借或者以其他形式非法轉讓《電子認證服務許可證》。 第十二條 取得認證資格的電子認證服務機構,在提供電子認證服務之前,應當通過互聯(lián)網(wǎng)公布下列信息: (一)機構名稱和法定代表人。 (二)機構住所和聯(lián)系辦法。 (三)《電子認證服務許可證》編號。 (四)發(fā)證機關和發(fā)證日期。 (五)《電子認證服務許可證》有效期的起止時間。 第十三條 電子認證服務機構在《電子認證服務許可證》的有效期內(nèi)變更公司名稱、住所、法定代表人、注冊資本的,應當在完成工商變更登記之日起15日內(nèi)辦理《電子認證服務許可證》變更手續(xù)。第十四條 《電子認證服務許可證》的有效期屆滿需要延續(xù)的,電子認證服務機構應當在許可證有效期屆滿三十日前向工業(yè)和信息化部申請辦理延續(xù)手續(xù),并自辦結之日起五日內(nèi)按照本辦法第十二條的規(guī)定公布相關信息。 第三章 電子認證服務第十五條 電子認證服務機構應當按照工業(yè)和信息化部公布的《電子認證業(yè)務規(guī)則規(guī)范》等要求,制定本機構的電子認證業(yè)務規(guī)則和相應的證書策略,在提供電子認證服務前予以公布,并向工業(yè)和信息化部備案。 電子認證業(yè)務規(guī)則和證書策略發(fā)生變更的,電子認證服務機構應當予以公布,并自公布之日起三十日內(nèi)向工業(yè)和信息化部備案。 第十六條 電子認證服務機構應當按照公布的電子認證業(yè)務規(guī)則提供電子認證服務。 第十七條 電子認證服務機構應當保證提供下列服務: (一)制作、簽發(fā)、管理電子簽名認證證書。 (二)確認簽發(fā)的電子簽名認證證書的真實性。 (三)提供電子簽名認證證書目錄信息查詢服務。 (四)提供電子簽名認證證書狀態(tài)信息查詢服務。 第十八條 電子認證服務機構應當履行下列義務: (一)保證電子簽名認證證書內(nèi)容在有效期內(nèi)完整、準確。 (二)保證電子簽名依賴方能夠證實或者了解電子簽名認證證書所載內(nèi)容及其他有關事項。 (三)妥善保存與電子認證服務相關的信息。 第十九條 電子認證服務機構應當建立完善的安全管理和內(nèi)部審計制度。 第二十條 電子認證服務機構應當遵守國家的保密規(guī)定,建立完善的保密制度。 電子認證服務機構對電子簽名人和電子簽名依賴方的資料,負有保密的義務。 第二十一條 電子認證服務機構在受理電子簽名認證證書申請前,應當向申請人告知下列事項: (一)電子簽名認證證書和電子簽名的使用條件。 (二)服務收費的項目和標準。 (三)保存和使用證書持有人信息的權限和責任。 (四)電子認證服務機構的責任范圍。 (五)證書持有人的責任范圍。 (六)其他需要事先告知的事項。 第二十二條 電子認證服務機構受理電子簽名認證申請后,應當與證書申請人簽訂合同,明確雙方的權利義務。 第四章 電子認證服務的暫停、終止第二十三條 電子認證服務機構在《電子認證服務許可證》的有效期內(nèi)擬終止電子認證服務的,應當在終止服務六十日前向工業(yè)和信息化部報告,并辦理《電子認證服務許可證》注銷手續(xù)。 第二十四條 電子認證服務機構擬暫停或者終止電子認證服務的,應當在暫停或者終止電子認證服務九十日前,就業(yè)務承接及其他有關事項通知有關各方。 電子認證服務機構擬暫?;蛘呓K止電子認證服務的,應當在暫?;蛘呓K止電子認證服務六十日前向工業(yè)和信息化部報告,并與其他電子認證服務機構就業(yè)務承接進行協(xié)商,作出妥善安排。 第二十五條 電子認證服務機構擬暫?;蛘呓K止電子認證服務,未能就業(yè)務承接事項與其他電子認證服務機構達成協(xié)議的,應當申請工業(yè)和信息化部安排其他電子認證服務機構承接其業(yè)務。 第二十六條 電子認證服務機構被依法吊銷電子認證服務許可的,其業(yè)務承接事項按照工業(yè)和信息化部的規(guī)定處理。 第二十七條 電子認證服務機構有根據(jù)工業(yè)和信息化部的安排承接其他機構開展的電子認證服務業(yè)務的義務。 第五章 電子簽名認證證書第二十八條 電子簽名認證證書應當準確載明下列內(nèi)容: (一)簽發(fā)電子簽名認證證書的電子認證服務機構名稱。 (二)證書持有人名稱。 (三)證書序列號。 (四)證書有效期。 (五)證書持有人的電子簽名驗證數(shù)據(jù)。 (六)電子認證服務機構的電子簽名。 (七)工業(yè)和信息化部規(guī)定的其他內(nèi)容。 第二十九條 有下列情況之一的,電子認證服務機構可以撤銷其簽發(fā)的電子簽名認證證書: (一)證書持有人申請撤銷證書。 (二)證書持有人提供的信息不真實。 (三)證書持有人沒有履行雙方合同規(guī)定的義務。 (四)證書的安全性不能得到保證。 (五)法律、行政法規(guī)規(guī)定的其他情況。 第三十條 有下列情況之一的,電子認證服務機構應當對申請人提供的證明身份的有關材料進行查驗,并對有關材料進行審查: (一)申請人申請電子簽名認證證書。 (二)證書持有人申請更新證書。(三)證書持有人申請撤銷證書。 第三十一條 電子認證服務機構更新或者撤銷電子簽名認證證書時,應當予以公告。 第六章 監(jiān)督管理第三十二條 工業(yè)和信息化部對電子認證服務機構進行定期、不定期的監(jiān)督檢查,監(jiān)督檢查的內(nèi)容主要包括法律法規(guī)符合性、安全運營管理、風險管理等。 工業(yè)和信息化部對電子認證服務機構實行監(jiān)督檢查時,應當記錄監(jiān)督檢查的情況和處理結果,由監(jiān)督檢查人員簽字后歸檔。公眾有權查閱監(jiān)督檢查記錄。工業(yè)和信息化部對電子認證服務機構實行監(jiān)督檢查,不得妨礙電子認證服務機構正常的生產(chǎn)經(jīng)營活動,不得收取任何費用。第三十三條 取得電子認證服務許可的電子認證服務機構,在電子認證服務許可的有效期內(nèi)不得降低其設立時所應具備的條件。 第三十四條 電子認證服務機構應當如實向工業(yè)和信息化部報送認證業(yè)務開展情況報告、財務會計報告等有關資料。第三十五條 電子認證服務機構有下列情況之一的,應當及時向工業(yè)和信息化部報告:(一)重大系統(tǒng)、關鍵設備事故。(二)重大財產(chǎn)損失。(三)重大法律訴訟。(四)關鍵崗位人員變動。第三十六條 電子認證服務機構應當對其從業(yè)人員進行崗位培訓。 第三十七條 工業(yè)和信息化部根據(jù)監(jiān)督管理工作的需要,可以委托有關省、自治區(qū)和直轄市信息產(chǎn)業(yè)主管部門承擔具體的監(jiān)督管理事項。 第七章 罰 則第三十八條 電子認證服務機構向工業(yè)和信息化部隱瞞有關情況、提供虛假材料或者拒絕提供反映其活動的真實材料的,由工業(yè)和信息化部責令改正,給予警告或者處以5000元以上1萬元以下的罰款。 第三十九條 工業(yè)和信息化部與省、自治區(qū)、直轄市信息產(chǎn)業(yè)主管部門的工作人員,不依法履行監(jiān)督管理職責的,由工業(yè)和信息化部或者省、自治區(qū)、直轄市信息產(chǎn)業(yè)主管部門依據(jù)職權視情節(jié)輕重,分別給予警告、記過、記大過、降級、撤職、開除的行政處分;構成犯罪的,依法追究刑事責任。 第四十條 電子認證服務機構違反本辦法第十三條、第十五條、第二十七條的規(guī)定的,由工業(yè)和信息化部依據(jù)職權責令限期改正,處以警告,可以并處1萬元以下的罰款。 第四十一條 電子認證服務機構違反本辦法第三十三條的規(guī)定的,由工業(yè)和信息化部依據(jù)職權責令限期改正,處以3萬元以下的罰款,并將上述情況向社會公告。 第八章 附 則第四十二條 經(jīng)工業(yè)和信息化部根據(jù)有關協(xié)議或者對等原則核準后,中華人民共和國境外的電子認證服務機構在境外簽發(fā)的電子簽名認證證書與依照本辦法設立的電子認證服務機構簽發(fā)的電子簽名認證證書具有同等的法律效力。 第四十三條 本辦法自2009年3月31日起施行。2005年2月8日發(fā)布的《電子認證服務管理辦法》(中華人民共和國信息產(chǎn)業(yè)部令第35號)同時廢止。
中華人民共和國電子簽名法(2004年8月28日第十屆全國人民代表大會常務委員會第十一次會議通過 根據(jù)2015年4月24日第十二屆全國人民代表大會常務委員會第十四次會議《關于修改〈中華人民共和國電力法〉等六部法律的決定》第一次修正 根據(jù)2019年4月23日第十三屆全國人民代表大會常務委員會第十次會議《關于修改〈中華人民共和國建筑法〉等八部法律的決定》第二次修正) 目 錄第一章 總 則第二章 數(shù)據(jù)電文第三章 電子簽名與認證第四章 法律責任第五章 附 則 第一章 總 則第一條 為了規(guī)范電子簽名行為,確立電子簽名的法律效力,維護有關各方的合法權益,制定本法。第二條 本法所稱電子簽名,是指數(shù)據(jù)電文中以電子形式所含、所附用于識別簽名人身份并表明簽名人認可其中內(nèi)容的數(shù)據(jù)。本法所稱數(shù)據(jù)電文,是指以電子、光學、磁或者類似手段生成、發(fā)送、接收或者儲存的信息。第三條 民事活動中的合同或者其他文件、單證等文書,當事人可以約定使用或者不使用電子簽名、數(shù)據(jù)電文。當事人約定使用電子簽名、數(shù)據(jù)電文的文書,不得僅因為其采用電子簽名、數(shù)據(jù)電文的形式而否定其法律效力。前款規(guī)定不適用下列文書:(一)涉及婚姻、收養(yǎng)、繼承等人身關系的;(二)涉及停止供水、供熱、供氣等公用事業(yè)服務的;(三)法律、行政法規(guī)規(guī)定的不適用電子文書的其他情形。 第二章 數(shù)據(jù)電文第四條 能夠有形地表現(xiàn)所載內(nèi)容,并可以隨時調取查用的數(shù)據(jù)電文,視為符合法律、法規(guī)要求的書面形式。第五條 符合下列條件的數(shù)據(jù)電文,視為滿足法律、法規(guī)規(guī)定的原件形式要求:(一)能夠有效地表現(xiàn)所載內(nèi)容并可供隨時調取查用;(二)能夠可靠地保證自最終形成時起,內(nèi)容保持完整、未被更改。但是,在數(shù)據(jù)電文上增加背書以及數(shù)據(jù)交換、儲存和顯示過程中發(fā)生的形式變化不影響數(shù)據(jù)電文的完整性。第六條 符合下列條件的數(shù)據(jù)電文,視為滿足法律、法規(guī)規(guī)定的文件保存要求:(一)能夠有效地表現(xiàn)所載內(nèi)容并可供隨時調取查用;(二)數(shù)據(jù)電文的格式與其生成、發(fā)送或者接收時的格式相同,或者格式不相同但是能夠準確表現(xiàn)原來生成、發(fā)送或者接收的內(nèi)容;(三)能夠識別數(shù)據(jù)電文的發(fā)件人、收件人以及發(fā)送、接收的時間。第七條 數(shù)據(jù)電文不得僅因為其是以電子、光學、磁或者類似手段生成、發(fā)送、接收或者儲存的而被拒絕作為證據(jù)使用。第八條 審查數(shù)據(jù)電文作為證據(jù)的真實性,應當考慮以下因素:(一)生成、儲存或者傳遞數(shù)據(jù)電文方法的可靠性;(二)保持內(nèi)容完整性方法的可靠性;(三)用以鑒別發(fā)件人方法的可靠性;(四)其他相關因素。第九條 數(shù)據(jù)電文有下列情形之一的,視為發(fā)件人發(fā)送:(一)經(jīng)發(fā)件人授權發(fā)送的;(二)發(fā)件人的信息系統(tǒng)自動發(fā)送的;(三)收件人按照發(fā)件人認可的方法對數(shù)據(jù)電文進行驗證后結果相符的。當事人對前款規(guī)定的事項另有約定的,從其約定。第十條 法律、行政法規(guī)規(guī)定或者當事人約定數(shù)據(jù)電文需要確認收訖的,應當確認收訖。發(fā)件人收到收件人的收訖確認時,數(shù)據(jù)電文視為已經(jīng)收到。第十一條 數(shù)據(jù)電文進入發(fā)件人控制之外的某個信息系統(tǒng)的時間,視為該數(shù)據(jù)電文的發(fā)送時間。收件人指定特定系統(tǒng)接收數(shù)據(jù)電文的,數(shù)據(jù)電文進入該特定系統(tǒng)的時間,視為該數(shù)據(jù)電文的接收時間;未指定特定系統(tǒng)的,數(shù)據(jù)電文進入收件人的任何系統(tǒng)的首次時間,視為該數(shù)據(jù)電文的接收時間。當事人對數(shù)據(jù)電文的發(fā)送時間、接收時間另有約定的,從其約定。第十二條 發(fā)件人的主營業(yè)地為數(shù)據(jù)電文的發(fā)送地點,收件人的主營業(yè)地為數(shù)據(jù)電文的接收地點。沒有主營業(yè)地的,其經(jīng)常居住地為發(fā)送或者接收地點。當事人對數(shù)據(jù)電文的發(fā)送地點、接收地點另有約定的,從其約定。 第三章 電子簽名與認證第十三條 電子簽名同時符合下列條件的,視為可靠的電子簽名:(一)電子簽名制作數(shù)據(jù)用于電子簽名時,屬于電子簽名人專有;(二)簽署時電子簽名制作數(shù)據(jù)僅由電子簽名人控制;(三)簽署后對電子簽名的任何改動能夠被發(fā)現(xiàn);(四)簽署后對數(shù)據(jù)電文內(nèi)容和形式的任何改動能夠被發(fā)現(xiàn)。當事人也可以選擇使用符合其約定的可靠條件的電子簽名。第十四條 可靠的電子簽名與手寫簽名或者蓋章具有同等的法律效力。第十五條 電子簽名人應當妥善保管電子簽名制作數(shù)據(jù)。電子簽名人知悉電子簽名制作數(shù)據(jù)已經(jīng)失密或者可能已經(jīng)失密時,應當及時告知有關各方,并終止使用該電子簽名制作數(shù)據(jù)。第十六條 電子簽名需要第三方認證的,由依法設立的電子認證服務提供者提供認證服務。第十七條 提供電子認證服務,應當具備下列條件:(一)取得企業(yè)法人資格;(二)具有與提供電子認證服務相適應的專業(yè)技術人員和管理人員;(三)具有與提供電子認證服務相適應的資金和經(jīng)營場所;(四)具有符合國家安全標準的技術和設備;(五)具有國家密碼管理機構同意使用密碼的證明文件;(六)法律、行政法規(guī)規(guī)定的其他條件。第十八條 從事電子認證服務,應當向國務院信息產(chǎn)業(yè)主管部門提出申請,并提交符合本法第十七條規(guī)定條件的相關材料。國務院信息產(chǎn)業(yè)主管部門接到申請后經(jīng)依法審查,征求國務院商務主管部門等有關部門的意見后,自接到申請之日起四十五日內(nèi)作出許可或者不予許可的決定。予以許可的,頒發(fā)電子認證許可證書;不予許可的,應當書面通知申請人并告知理由。取得認證資格的電子認證服務提供者,應當按照國務院信息產(chǎn)業(yè)主管部門的規(guī)定在互聯(lián)網(wǎng)上公布其名稱、許可證號等信息。第十九條 電子認證服務提供者應當制定、公布符合國家有關規(guī)定的電子認證業(yè)務規(guī)則,并向國務院信息產(chǎn)業(yè)主管部門備案。電子認證業(yè)務規(guī)則應當包括責任范圍、作業(yè)操作規(guī)范、信息安全保障措施等事項。第二十條 電子簽名人向電子認證服務提供者申請電子簽名認證證書,應當提供真實、完整和準確的信息。電子認證服務提供者收到電子簽名認證證書申請后,應當對申請人的身份進行查驗,并對有關材料進行審查。第二十一條 電子認證服務提供者簽發(fā)的電子簽名認證證書應當準確無誤,并應當載明下列內(nèi)容:(一)電子認證服務提供者名稱;(二)證書持有人名稱;(三)證書序列號;(四)證書有效期;(五)證書持有人的電子簽名驗證數(shù)據(jù);(六)電子認證服務提供者的電子簽名;(七)國務院信息產(chǎn)業(yè)主管部門規(guī)定的其他內(nèi)容。第二十二條 電子認證服務提供者應當保證電子簽名認證證書內(nèi)容在有效期內(nèi)完整、準確,并保證電子簽名依賴方能夠證實或者了解電子簽名認證證書所載內(nèi)容及其他有關事項。第二十三條 電子認證服務提供者擬暫?;蛘呓K止電子認證服務的,應當在暫?;蛘呓K止服務九十日前,就業(yè)務承接及其他有關事項通知有關各方。電子認證服務提供者擬暫停或者終止電子認證服務的,應當在暫?;蛘呓K止服務六十日前向國務院信息產(chǎn)業(yè)主管部門報告,并與其他電子認證服務提供者就業(yè)務承接進行協(xié)商,作出妥善安排。電子認證服務提供者未能就業(yè)務承接事項與其他電子認證服務提供者達成協(xié)議的,應當申請國務院信息產(chǎn)業(yè)主管部門安排其他電子認證服務提供者承接其業(yè)務。電子認證服務提供者被依法吊銷電子認證許可證書的,其業(yè)務承接事項的處理按照國務院信息產(chǎn)業(yè)主管部門的規(guī)定執(zhí)行。第二十四條 電子認證服務提供者應當妥善保存與認證相關的信息,信息保存期限至少為電子簽名認證證書失效后五年。第二十五條 國務院信息產(chǎn)業(yè)主管部門依照本法制定電子認證服務業(yè)的具體管理辦法,對電子認證服務提供者依法實施監(jiān)督管理。第二十六條 經(jīng)國務院信息產(chǎn)業(yè)主管部門根據(jù)有關協(xié)議或者對等原則核準后,中華人民共和國境外的電子認證服務提供者在境外簽發(fā)的電子簽名認證證書與依照本法設立的電子認證服務提供者簽發(fā)的電子簽名認證證書具有同等的法律效力。 第四章 法律責任第二十七條 電子簽名人知悉電子簽名制作數(shù)據(jù)已經(jīng)失密或者可能已經(jīng)失密未及時告知有關各方、并終止使用電子簽名制作數(shù)據(jù),未向電子認證服務提供者提供真實、完整和準確的信息,或者有其他過錯,給電子簽名依賴方、電子認證服務提供者造成損失的,承擔賠償責任。第二十八條 電子簽名人或者電子簽名依賴方因依據(jù)電子認證服務提供者提供的電子簽名認證服務從事民事活動遭受損失,電子認證服務提供者不能證明自己無過錯的,承擔賠償責任。第二十九條 未經(jīng)許可提供電子認證服務的,由國務院信息產(chǎn)業(yè)主管部門責令停止違法行為;有違法所得的,沒收違法所得;違法所得三十萬元以上的,處違法所得一倍以上三倍以下的罰款;沒有違法所得或者違法所得不足三十萬元的,處十萬元以上三十萬元以下的罰款。第三十條 電子認證服務提供者暫?;蛘呓K止電子認證服務,未在暫停或者終止服務六十日前向國務院信息產(chǎn)業(yè)主管部門報告的,由國務院信息產(chǎn)業(yè)主管部門對其直接負責的主管人員處一萬元以上五萬元以下的罰款。第三十一條 電子認證服務提供者不遵守認證業(yè)務規(guī)則、未妥善保存與認證相關的信息,或者有其他違法行為的,由國務院信息產(chǎn)業(yè)主管部門責令限期改正;逾期未改正的,吊銷電子認證許可證書,其直接負責的主管人員和其他直接責任人員十年內(nèi)不得從事電子認證服務。吊銷電子認證許可證書的,應當予以公告并通知工商行政管理部門。第三十二條 偽造、冒用、盜用他人的電子簽名,構成犯罪的,依法追究刑事責任;給他人造成損失的,依法承擔民事責任。第三十三條 依照本法負責電子認證服務業(yè)監(jiān)督管理工作的部門的工作人員,不依法履行行政許可、監(jiān)督管理職責的,依法給予行政處分;構成犯罪的,依法追究刑事責任。第五章 附 則第三十四條 本法中下列用語的含義:(一)電子簽名人,是指持有電子簽名制作數(shù)據(jù)并以本人身份或者以其所代表的人的名義實施電子簽名的人;(二)電子簽名依賴方,是指基于對電子簽名認證證書或者電子簽名的信賴從事有關活動的人;(三)電子簽名認證證書,是指可證實電子簽名人與電子簽名制作數(shù)據(jù)有聯(lián)系的數(shù)據(jù)電文或者其他電子記錄;(四)電子簽名制作數(shù)據(jù),是指在電子簽名過程中使用的,將電子簽名與電子簽名人可靠地聯(lián)系起來的字符、編碼等數(shù)據(jù);(五)電子簽名驗證數(shù)據(jù),是指用于驗證電子簽名的數(shù)據(jù),包括代碼、口令、算法或者公鑰等。第三十五條 國務院或者國務院規(guī)定的部門可以依據(jù)本法制定政務活動和其他社會活動中使用電子簽名、數(shù)據(jù)電文的具體辦法。第三十六條 本法自2005年4月1日起施行。 出處:http://www.gov.cn/banshi/2005-06/27/content_68757.htm
中華人民共和國密碼法(2019年10月26日第十三屆全國人民代表大會常務委員會第十四次會議通過 ) 目 錄第一章 總 則第二章 核心密碼、普通密碼第三章 商用密碼第四章 法律責任第五章 附????則第一章 總 則第一條 為了規(guī)范密碼應用和管理,促進密碼事業(yè)發(fā)展,保障網(wǎng)絡與信息安全,維護國家安全和社會公共利益,保護公民、法人和其他組織的合法權益,制定本法。第二條 本法所稱密碼,是指采用特定變換的方法對信息等進行加密保護、安全認證的技術、產(chǎn)品和服務。第三條 密碼工作堅持總體國家安全觀,遵循統(tǒng)一領導、分級負責,創(chuàng)新發(fā)展、服務大局,依法管理、保障安全的原則。第四條 堅持中國共產(chǎn)黨對密碼工作的領導。中央密碼工作領導機構對全國密碼工作實行統(tǒng)一領導,制定國家密碼工作重大方針政策,統(tǒng)籌協(xié)調國家密碼重大事項和重要工作,推進國家密碼法治建設。第五條 國家密碼管理部門負責管理全國的密碼工作??h級以上地方各級密碼管理部門負責管理本行政區(qū)域的密碼工作。國家機關和涉及密碼工作的單位在其職責范圍內(nèi)負責本機關、本單位或者本系統(tǒng)的密碼工作。第六條 國家對密碼實行分類管理。密碼分為核心密碼、普通密碼和商用密碼。第七條 核心密碼、普通密碼用于保護國家秘密信息,核心密碼保護信息的最高密級為絕密級,普通密碼保護信息的最高密級為機密級。核心密碼、普通密碼屬于國家秘密。密碼管理部門依照本法和有關法律、行政法規(guī)、國家有關規(guī)定對核心密碼、普通密碼實行嚴格統(tǒng)一管理。第八條 商用密碼用于保護不屬于國家秘密的信息。公民、法人和其他組織可以依法使用商用密碼保護網(wǎng)絡與信息安全。第九條 國家鼓勵和支持密碼科學技術研究和應用,依法保護密碼領域的知識產(chǎn)權,促進密碼科學技術進步和創(chuàng)新。國家加強密碼人才培養(yǎng)和隊伍建設,對在密碼工作中作出突出貢獻的組織和個人,按照國家有關規(guī)定給予表彰和獎勵。第十條 國家采取多種形式加強密碼安全教育,將密碼安全教育納入國民教育體系和公務員教育培訓體系,增強公民、法人和其他組織的密碼安全意識。第十一條 縣級以上人民政府應當將密碼工作納入本級國民經(jīng)濟和社會發(fā)展規(guī)劃,所需經(jīng)費列入本級財政預算。第十二條 任何組織或者個人不得竊取他人加密保護的信息或者非法侵入他人的密碼保障系統(tǒng)。任何組織或者個人不得利用密碼從事危害國家安全、社會公共利益、他人合法權益等違法犯罪活動。第二章 核心密碼、普通密碼第十三條 國家加強核心密碼、普通密碼的科學規(guī)劃、管理和使用,加強制度建設,完善管理措施,增強密碼安全保障能力。第十四條 在有線、無線通信中傳遞的國家秘密信息,以及存儲、處理國家秘密信息的信息系統(tǒng),應當依照法律、行政法規(guī)和國家有關規(guī)定使用核心密碼、普通密碼進行加密保護、安全認證。第十五條 從事核心密碼、普通密碼科研、生產(chǎn)、服務、檢測、裝備、使用和銷毀等工作的機構(以下統(tǒng)稱密碼工作機構)應當按照法律、行政法規(guī)、國家有關規(guī)定以及核心密碼、普通密碼標準的要求,建立健全安全管理制度,采取嚴格的保密措施和保密責任制,確保核心密碼、普通密碼的安全。第十六條 密碼管理部門依法對密碼工作機構的核心密碼、普通密碼工作進行指導、監(jiān)督和檢查,密碼工作機構應當配合。第十七條 密碼管理部門根據(jù)工作需要會同有關部門建立核心密碼、普通密碼的安全監(jiān)測預警、安全風險評估、信息通報、重大事項會商和應急處置等協(xié)作機制,確保核心密碼、普通密碼安全管理的協(xié)同聯(lián)動和有序高效。密碼工作機構發(fā)現(xiàn)核心密碼、普通密碼泄密或者影響核心密碼、普通密碼安全的重大問題、風險隱患的,應當立即采取應對措施,并及時向保密行政管理部門、密碼管理部門報告,由保密行政管理部門、密碼管理部門會同有關部門組織開展調查、處置,并指導有關密碼工作機構及時消除安全隱患。第十八條 國家加強密碼工作機構建設,保障其履行工作職責。國家建立適應核心密碼、普通密碼工作需要的人員錄用、選調、保密、考核、培訓、待遇、獎懲、交流、退出等管理制度。第十九條 密碼管理部門因工作需要,按照國家有關規(guī)定,可以提請公安、交通運輸、海關等部門對核心密碼、普通密碼有關物品和人員提供免檢等便利,有關部門應當予以協(xié)助。第二十條 密碼管理部門和密碼工作機構應當建立健全嚴格的監(jiān)督和安全審查制度,對其工作人員遵守法律和紀律等情況進行監(jiān)督,并依法采取必要措施,定期或者不定期組織開展安全審查。第三章 商用密碼第二十一條 國家鼓勵商用密碼技術的研究開發(fā)、學術交流、成果轉化和推廣應用,健全統(tǒng)一、開放、競爭、有序的商用密碼市場體系,鼓勵和促進商用密碼產(chǎn)業(yè)發(fā)展。各級人民政府及其有關部門應當遵循非歧視原則,依法平等對待包括外商投資企業(yè)在內(nèi)的商用密碼科研、生產(chǎn)、銷售、服務、進出口等單位(以下統(tǒng)稱商用密碼從業(yè)單位)。國家鼓勵在外商投資過程中基于自愿原則和商業(yè)規(guī)則開展商用密碼技術合作。行政機關及其工作人員不得利用行政手段強制轉讓商用密碼技術。商用密碼的科研、生產(chǎn)、銷售、服務和進出口,不得損害國家安全、社會公共利益或者他人合法權益。第二十二條 國家建立和完善商用密碼標準體系。國務院標準化行政主管部門和國家密碼管理部門依據(jù)各自職責,組織制定商用密碼國家標準、行業(yè)標準。國家支持社會團體、企業(yè)利用自主創(chuàng)新技術制定高于國家標準、行業(yè)標準相關技術要求的商用密碼團體標準、企業(yè)標準。第二十三條 國家推動參與商用密碼國際標準化活動,參與制定商用密碼國際標準,推進商用密碼中國標準與國外標準之間的轉化運用。國家鼓勵企業(yè)、社會團體和教育、科研機構等參與商用密碼國際標準化活動。第二十四條 商用密碼從業(yè)單位開展商用密碼活動,應當符合有關法律、行政法規(guī)、商用密碼強制性國家標準以及該從業(yè)單位公開標準的技術要求。國家鼓勵商用密碼從業(yè)單位采用商用密碼推薦性國家標準、行業(yè)標準,提升商用密碼的防護能力,維護用戶的合法權益。第二十五條 國家推進商用密碼檢測認證體系建設,制定商用密碼檢測認證技術規(guī)范、規(guī)則,鼓勵商用密碼從業(yè)單位自愿接受商用密碼檢測認證,提升市場競爭力。商用密碼檢測、認證機構應當依法取得相關資質,并依照法律、行政法規(guī)的規(guī)定和商用密碼檢測認證技術規(guī)范、規(guī)則開展商用密碼檢測認證。商用密碼檢測、認證機構應當對其在商用密碼檢測認證中所知悉的國家秘密和商業(yè)秘密承擔保密義務。第二十六條 涉及國家安全、國計民生、社會公共利益的商用密碼產(chǎn)品,應當依法列入網(wǎng)絡關鍵設備和網(wǎng)絡安全專用產(chǎn)品目錄,由具備資格的機構檢測認證合格后,方可銷售或者提供。商用密碼產(chǎn)品檢測認證適用《中華人民共和國網(wǎng)絡安全法》的有關規(guī)定,避免重復檢測認證。商用密碼服務使用網(wǎng)絡關鍵設備和網(wǎng)絡安全專用產(chǎn)品的,應當經(jīng)商用密碼認證機構對該商用密碼服務認證合格。第二十七條 法律、行政法規(guī)和國家有關規(guī)定要求使用商用密碼進行保護的關鍵信息基礎設施,其運營者應當使用商用密碼進行保護,自行或者委托商用密碼檢測機構開展商用密碼應用安全性評估。商用密碼應用安全性評估應當與關鍵信息基礎設施安全檢測評估、網(wǎng)絡安全等級測評制度相銜接,避免重復評估、測評。關鍵信息基礎設施的運營者采購涉及商用密碼的網(wǎng)絡產(chǎn)品和服務,可能影響國家安全的,應當按照《中華人民共和國網(wǎng)絡安全法》的規(guī)定,通過國家網(wǎng)信部門會同國家密碼管理部門等有關部門組織的國家安全審查。第二十八條 國務院商務主管部門、國家密碼管理部門依法對涉及國家安全、社會公共利益且具有加密保護功能的商用密碼實施進口許可,對涉及國家安全、社會公共利益或者中國承擔國際義務的商用密碼實施出口管制。商用密碼進口許可清單和出口管制清單由國務院商務主管部門會同國家密碼管理部門和海關總署制定并公布。大眾消費類產(chǎn)品所采用的商用密碼不實行進口許可和出口管制制度。第二十九條 國家密碼管理部門對采用商用密碼技術從事電子政務電子認證服務的機構進行認定,會同有關部門負責政務活動中使用電子簽名、數(shù)據(jù)電文的管理。第三十條 商用密碼領域的行業(yè)協(xié)會等組織依照法律、行政法規(guī)及其章程的規(guī)定,為商用密碼從業(yè)單位提供信息、技術、培訓等服務,引導和督促商用密碼從業(yè)單位依法開展商用密碼活動,加強行業(yè)自律,推動行業(yè)誠信建設,促進行業(yè)健康發(fā)展。第三十一條 密碼管理部門和有關部門建立日常監(jiān)管和隨機抽查相結合的商用密碼事中事后監(jiān)管制度,建立統(tǒng)一的商用密碼監(jiān)督管理信息平臺,推進事中事后監(jiān)管與社會信用體系相銜接,強化商用密碼從業(yè)單位自律和社會監(jiān)督。密碼管理部門和有關部門及其工作人員不得要求商用密碼從業(yè)單位和商用密碼檢測、認證機構向其披露源代碼等密碼相關專有信息,并對其在履行職責中知悉的商業(yè)秘密和個人隱私嚴格保密,不得泄露或者非法向他人提供。第四章 法律責任第三十二條 違反本法第十二條規(guī)定,竊取他人加密保護的信息,非法侵入他人的密碼保障系統(tǒng),或者利用密碼從事危害國家安全、社會公共利益、他人合法權益等違法活動的,由有關部門依照《中華人民共和國網(wǎng)絡安全法》和其他有關法律、行政法規(guī)的規(guī)定追究法律責任。第三十三條 違反本法第十四條規(guī)定,未按照要求使用核心密碼、普通密碼的,由密碼管理部門責令改正或者停止違法行為,給予警告;情節(jié)嚴重的,由密碼管理部門建議有關國家機關、單位對直接負責的主管人員和其他直接責任人員依法給予處分或者處理。第三十四條 違反本法規(guī)定,發(fā)生核心密碼、普通密碼泄密案件的,由保密行政管理部門、密碼管理部門建議有關國家機關、單位對直接負責的主管人員和其他直接責任人員依法給予處分或者處理。違反本法第十七條第二款規(guī)定,發(fā)現(xiàn)核心密碼、普通密碼泄密或者影響核心密碼、普通密碼安全的重大問題、風險隱患,未立即采取應對措施,或者未及時報告的,由保密行政管理部門、密碼管理部門建議有關國家機關、單位對直接負責的主管人員和其他直接責任人員依法給予處分或者處理。第三十五條 商用密碼檢測、認證機構違反本法第二十五條第二款、第三款規(guī)定開展商用密碼檢測認證的,由市場監(jiān)督管理部門會同密碼管理部門責令改正或者停止違法行為,給予警告,沒收違法所得;違法所得三十萬元以上的,可以并處違法所得一倍以上三倍以下罰款;沒有違法所得或者違法所得不足三十萬元的,可以并處十萬元以上三十萬元以下罰款;情節(jié)嚴重的,依法吊銷相關資質。第三十六條 違反本法第二十六條規(guī)定,銷售或者提供未經(jīng)檢測認證或者檢測認證不合格的商用密碼產(chǎn)品,或者提供未經(jīng)認證或者認證不合格的商用密碼服務的,由市場監(jiān)督管理部門會同密碼管理部門責令改正或者停止違法行為,給予警告,沒收違法產(chǎn)品和違法所得;違法所得十萬元以上的,可以并處違法所得一倍以上三倍以下罰款;沒有違法所得或者違法所得不足十萬元的,可以并處三萬元以上十萬元以下罰款。第三十七條 關鍵信息基礎設施的運營者違反本法第二十七條第一款規(guī)定,未按照要求使用商用密碼,或者未按照要求開展商用密碼應用安全性評估的,由密碼管理部門責令改正,給予警告;拒不改正或者導致危害網(wǎng)絡安全等后果的,處十萬元以上一百萬元以下罰款,對直接負責的主管人員處一萬元以上十萬元以下罰款。關鍵信息基礎設施的運營者違反本法第二十七條第二款規(guī)定,使用未經(jīng)安全審查或者安全審查未通過的產(chǎn)品或者服務的,由有關主管部門責令停止使用,處采購金額一倍以上十倍以下罰款;對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款。第三十八條 違反本法第二十八條實施進口許可、出口管制的規(guī)定,進出口商用密碼的,由國務院商務主管部門或者海關依法予以處罰。第三十九條 違反本法第二十九條規(guī)定,未經(jīng)認定從事電子政務電子認證服務的,由密碼管理部門責令改正或者停止違法行為,給予警告,沒收違法產(chǎn)品和違法所得;違法所得三十萬元以上的,可以并處違法所得一倍以上三倍以下罰款;沒有違法所得或者違法所得不足三十萬元的,可以并處十萬元以上三十萬元以下罰款。第四十條 密碼管理部門和有關部門、單位的工作人員在密碼工作中濫用職權、玩忽職守、徇私舞弊,或者泄露、非法向他人提供在履行職責中知悉的商業(yè)秘密和個人隱私的,依法給予處分。第四十一條 違反本法規(guī)定,構成犯罪的,依法追究刑事責任;給他人造成損害的,依法承擔民事責任。第五章 附 則第四十二條 國家密碼管理部門依照法律、行政法規(guī)的規(guī)定,制定密碼管理規(guī)章。第四十三條 中國人民解放軍和中國人民武裝警察部隊的密碼工作管理辦法,由中央軍事委員會根據(jù)本法制定。第四十四條 本法自2020年1月1日起施行。 出處:http://www.gov.cn/xinwen/2019-10/27/content_5445395.htm
電子政務電子認證服務管理辦法(試行) 各省、自治區(qū)、直轄市密碼管理局,新疆生產(chǎn)建設兵團密碼管理局,中央和國家機關有關部委密碼工作領導小組辦公室:為了規(guī)范電子政務電子認證服務活動,現(xiàn)將《電子政務電子認證服務管理辦法(試行)》印發(fā)你們。請結合工作實際,認真貫徹執(zhí)行。本辦法自2009年11月1日起施行。施行前已從事并擬繼續(xù)從事電子政務電子認證服務的電子認證服務機構,應當在2010年5月1日前,按照本辦法的規(guī)定向國家密碼管理局提出認證服務能力評估申請;未通過認證服務能力評估的,自2010年8月1日起,不得繼續(xù)從事電子政務電子認證服務。 2009年10月20日 目錄第一章 總?則第二章?基礎設施第三章?服務機構第四章?服務應用第五章?監(jiān)督管理第六章?附?則 第一章 總 則第一條 為了規(guī)范電子政務電子認證服務活動,依據(jù)(中華人民共和國電子簽名法)、(商用密碼管理條例)和國務院有關文件,制定本辦法。第二條 本辦法所稱電子政務電子認證服務(以下簡稱認證服務),是指電子認證服務機構采用密碼技術,通過數(shù)字證書,為各級政務部門開展社會管理、公共服務等政務活動提供的電子認證服務。電子政務電子認證服務包括面向政務部門的電子政務電子認證服務和面向企事業(yè)單位、社會團體、社會公眾的電子政務電子認證服務。第三條 電子政務電子認證服務活動的電子認證基礎設施、電子認證服務機構、電子認證服務應用等的管理,適用本辦法。第四條 國家密碼管理局負責全國電子政務電子認證服務活動的監(jiān)督管理工作。各省、自治區(qū)、直轄市和中央國家機關有關部委密碼管理部門(以下簡稱省部密碼管理部門)按照國家密碼管理局的統(tǒng)一要求,負責本地區(qū)本部門電子政務電子認證服務活動的監(jiān)督管理工作。 第二章 基礎設施第五條 電子政務電子認證基礎設施基于密碼技術,由實現(xiàn)數(shù)字證書簽發(fā)、注冊審核和查詢服務等功能的軟硬件產(chǎn)品和系統(tǒng)組成。認證服務活動應當依托國家密碼管理局批準的電子政務電子認證基礎設施開展。第六條 用于認證服務活動的電子政務電子認證基礎設施應當具備以下條件:(一)符合電子政務電子認證體系建設總體規(guī)劃布局要求;(二)采用國家密碼管理局認定的商用密碼產(chǎn)品;(三)由具有商用密碼產(chǎn)品生產(chǎn)資質的單位承建;(四)符合(證書認證系統(tǒng)密碼及其相關安全技術規(guī)范)等標準規(guī)范要求;(五)采用國家密碼管理局規(guī)劃建設的密鑰管理基礎設施提供密鑰管理服務;(六)支持電子政務電子認證源點的管理;(七)通過國家密碼管理局安全性審查。第七條 省、自治區(qū)、直轄市密碼管理部門確定的本地區(qū)電子政務電子認證基礎設施,應當報經(jīng)國家密碼管理局批準。第八條 電子認證服務機構跨區(qū)域建設注冊審核系統(tǒng),應當經(jīng)所服務的省、自治區(qū)、直轄市密碼管理里部門批準第九條 中央和國家機關有關部委原則上不再建設延伸到省、自治區(qū)、直轄市的電子認證基礎設施。確有特殊需要的,在提供已建電子政務電子認證基礎設施不能滿足其電子認證需要的相關證明后,經(jīng)國家密碼管理局批準可以建設相應的電子政務電子認證基礎設施。第十條 電子政務電子認證基礎設施運行過程中,如有不符合本辦法第六條規(guī)定的情形,應當及時整改,并報國家密碼管理局重新審查。第十一條 電子政務電子認證基礎設施進行技術改造,可能對其功能或者安全性造成影響的,改造前報所屬省部密碼管理部門備案,改造完成后報國家密碼管理局審查通過,方可投入運行。第十二條 電子認證服務機構應當建立電子政務電子認證基礎設施運行管理制度、安全訪問策略、軟件控制流程、內(nèi)部審計機制,以及完善的災難恢復和應急響應機制,保障安全運行。第十三條 電子認證服務機構按年度對電子政務電子認證基礎設施進行安全性評估,并對發(fā)現(xiàn)的問題進行整改。涉及技術改造的,按照本辦法第十一條規(guī)定執(zhí)行。安全性評估和整改情況報所屬省部密碼管理部門備案。 第三章 服務機構第十四條 電子認證服務機構應當承擔以下責任:(一) 制定本機構的電子政務電子認證服務業(yè)務規(guī)則,包括責任范圍、作業(yè)操作規(guī)范、安全保障措施等事項,并在服務范圍內(nèi)予以發(fā)布;(二) 建立相應的服務隊伍,制定相應的服務規(guī)范,提供安全可信的認證服務;(三) 保障電子政務電子認證基礎設施的安全可靠運行;(四) 加強對從業(yè)人員的安全保密、職業(yè)道德和崗位技能培訓。第十五條 電子認證服務機構應當具備以下條件:(一) 事業(yè)法人或者取得電子認證服務許可的國有控股企業(yè)法人;(二) 具有經(jīng)國家密碼管理局批準的電子政務電子認證基礎設施;(三) 具有與從事認證服務相適應的專業(yè)技術人員、運行維護人員、安全管理人員和服務人員;(四) 具有與認證服務相適應的運行服務、應用支持和安全保障等機制;(五) 法律法規(guī)規(guī)定的其他條件。第十六條 面向企事業(yè)單位、社會團體、社會公眾提供服務的電子認證服務機構,應當取得國務院信息產(chǎn)業(yè)主管部門頒發(fā)的(電子認證服務許可證)。第十七條 國家密碼管理局組織開展認證服務能力評估,發(fā)布(電子政務電子認證服務機構目錄)。第十八條 電子認證服務機構申請進行認證服務能力評估時,應當向所屬省部密碼管理部門提交以下材料:(一)書面申請;(二)事業(yè)單位應當提交組織機構代碼證書、法人證書以及其他相關證明文件的復印件;企業(yè)應當提交組織機構代碼證書、營業(yè)執(zhí)照、(電子認證服務許可證)、公司章程以及其他相關證明文件的復印件;(三)電子政務電子認證基礎設施經(jīng)國家密碼管理局批準的證明材料的復印件;(四)專業(yè)技術人員、運行維護人員、安全管理人員和服務人員的資格證明材料;(五)本機構的電子認證服務業(yè)務規(guī)則;(六)運行服務、應用支持和安全保障等機制的相關材料;(七)國家密碼管理局規(guī)定的其他材料。第十九條 省部密碼管理部門應當對電子認證服務機構提交的材料進行審查,并在收到材料之日起十個工作日內(nèi)向申請人告知審查結果。審查通過的,應當在審查通過后五個工作日內(nèi),將全部材料報國家密碼管理局。第二十條 國家密碼管理局應當自收到省部密碼管理部門報送的材料之日起三十個工作日內(nèi),組織對電子認證服務機構進行能力評估。通過評估的,由國家密碼管理局出具通過能力評估的證明文件,并將電子認證服務機構列入(電子政務電子認證服務機構目錄),未通過評估的,書面通知申請人并說明理由。第二十一條 電子認證服務機構應當提供以下服務內(nèi)容:(一)數(shù)字證書的申請、簽發(fā)、更新、延期、恢復、撤銷等證書生命周期管理服務;(二)數(shù)字證書信息查詢服務及數(shù)字證書狀態(tài)信息查詢服務;(三)為數(shù)字證書用戶提供使用支持服務;(四)為政務部門提供數(shù)字證書統(tǒng)計、查詢、下載等支持服務,以及與電子政務系統(tǒng)的數(shù)字證書應用集成支持服務;(五)提供數(shù)字證書相關培訓。第二十二條 電子認證服務機構應當按照本機構發(fā)布的電子認證服務業(yè)務規(guī)則開展認證服務。第二十三條 電子認證服務機構跨區(qū)域提供服務的,應當接受所服務區(qū)域的省、自治區(qū)、直轄市密碼管理部門的監(jiān)督管理。電子認證服務機構應當將擬開展服務的范圍和對象等情況,提前十個工作日書面告知所服務區(qū)域的省、自治區(qū)、直轄市密碼管理部門;在開展認證服務后二十個工作日內(nèi),應當向所服務區(qū)域的省、自治區(qū)、直轄市密碼管理部門備案。辦理備案時,提交以下材料:(一)本機構開展認證服務活動的情況,包括服務范圍、服務對象、服務時間等;(二)國家密碼管理局出具的通過能力評估的證明文件的復印件;(三)本機構的電子認證服務業(yè)務規(guī)則,以及運行服務、應用支持和安全保障機制的相關材料。第二十四條 電子認證服務機構應當采用符合國家相關法律法規(guī)要求的載體,完整記錄、妥善保存與認證相關的信息,并承擔保密責任。面向企事業(yè)單位、社會團體、社會公眾的電子政務電子認證服務,信息保存期為證書失效后五年;面向政務部門的電子政務電子認證服務,信息保存期為證書失效后十年。第二十五條 電子認證服務機構應當建立信息安全管理機制,制定相關資產(chǎn)、人員、物理環(huán)境等的安全策略,落實安全管理崗位和職責,并對安全策略的執(zhí)行情況進行監(jiān)督檢查。第二十六條 電子認證服務機構應當建立業(yè)務連續(xù)性計劃,并定期開展業(yè)務風險評估,依據(jù)評估結果對本機構的電子政務電子認證服務業(yè)務規(guī)則及時進行修訂,并在服務范圍內(nèi)予以發(fā)布。業(yè)務規(guī)則的修訂,不應當降低電子認證服務機構的服務能力和水平。 第四章 服務應用第二十七條 電子政務信息系統(tǒng)應當根據(jù)業(yè)務需要采用的電子認證服務。第二十八條 政務部門應當那個從(電子政務外網(wǎng)電子認證服務機構目錄)中選擇電子認證服務機構提供服務。第二十九條 電子政務信息系統(tǒng)建設應用過程中采用電子認證服務,應當遵循國家密碼管理局制定的相關標準規(guī)范。第三十條 申請使用電子政務數(shù)字證書的機構和個人,應當向電子認證服務機構提供合法、有效的證明材料。第三十一條 數(shù)字證書所有人應當妥善保管數(shù)字證書及其密鑰。數(shù)字證書載體丟失或密鑰失控時,數(shù)字證書所有人應當立即向電子認證服務機構報告,由電子認證服務機構撤銷其數(shù)字證書。 第五章 監(jiān)督管理第三十二條 電子認證服務機構應當在每年1月31日前,向國家密碼管理局提交上一年度的電子政務電子認證基礎設施運行管理和認證服務情況報告。第三十三條 國家密碼管理局按年度對電子認證服務機構的服務能力進行評估,不定期對電子認證服務機構的相關情況進行現(xiàn)場檢查。第三十四條 電子認證服務機構應當根據(jù)年度評估情況和現(xiàn)場檢查情況,在規(guī)定期限內(nèi)對存在的問題進行整改,整改期限內(nèi)不得開展新的電子政務電子認證服務業(yè)務。第三十五條 電子認證服務機構有以下情形之一的,國家啊密碼管理局責令其停止服務,并經(jīng)該機構從(電子政務外網(wǎng)電子認證服務機構目錄)中撤銷;(一) 未依照本辦法開展認證服務活動并造成惡劣影響的;(二) 未通過年度評估的;(三) 未在規(guī)定期限內(nèi)完成整改的。第三十六條 電子政務服務機構被國家密碼管理局停止電子政務電子認證服務的,其業(yè)務承接事項的處理按照國家密碼管理局的要求進行。第三十七條 電子認證服務機構擬變更機構名稱、住所、法定代表人、企業(yè)股本結構或者事業(yè)單位隸屬關系,以及可能對電子政務電子認證服務產(chǎn)生較大影響事項的,在變更前應當將擬變更事項書面告知所屬省部密碼管理部門。其中,變更事項影響電子認證服務機構設立條件的,應當重新進行能力評估。第三十八條 電子認證服務機構擬暫?;蛘呓K止認證服務的,應當在暫停或者終止認證服務六十個工作日前,選定業(yè)務承接電子認證服務機構,就業(yè)務承接有關事項作出妥善安排,并在暫?;蛘呓K止認證服務四十五個工作日前向國家密碼管理局報告。第三十九條 電子認證服務機構擬暫?;蛘呓K止認證服務,不能就業(yè)務承接事項作出妥善安排的,應當在暫停或者終止認證服務六十個工作日前,向國家密碼管理局提出安排其他電子認證服務機構承接業(yè)務的申請。第四十條 電子認證服務機構有義務按照國家密碼管理局的安排,承接其他電子認證服務機構的電子政務電子認證服務業(yè)務。第四十一條 使用電子政務電子認證服務的政務部門,應當接受所屬省部密碼管理部門對其電子政務電子認證服務的使用情況的監(jiān)督和檢查。第四十二條 未按照本辦法采用電子政務電子認證服務的,應當按照國家密碼管理局或省部密碼管理部門的要求限期整改。造成重大不良影響或拒不整改的,國家密碼管理局或省部密碼管理部門予以通報。第四十三條 電子政務電子認證服務管理部門的相關工作人員,玩忽職守、濫用職權、徇私舞弊的,依法給與行政處分。 第六章 附 則第四十四條 面向各級政務部門內(nèi)部辦公、管理、協(xié)調、監(jiān)督和決策的電子政務電子認證管理辦法另行制定。第四十五條 本辦法自2009年11月1日起施行。
中華人民共和國網(wǎng)絡安全法(2016年11月7日第十二屆全國人民代表大會常務委員會第二十四次會議通過)目 錄 第一章 總 則 第二章 網(wǎng)絡安全支持與促進 第三章 網(wǎng)絡運行安全 第一節(jié) 一般規(guī)定 第二節(jié) 關鍵信息基礎設施的運行安全 第四章 網(wǎng)絡信息安全 第五章 監(jiān)測預警與應急處置 第六章 法律責任 第七章 附 則第一章 總 則 第一條 為了保障網(wǎng)絡安全,維護網(wǎng)絡空間主權和國家安全、社會公共利益,保護公民、法人和其他組織的合法權益,促進經(jīng)濟社會信息化健康發(fā)展,制定本法?! 〉诙l 在中華人民共和國境內(nèi)建設、運營、維護和使用網(wǎng)絡,以及網(wǎng)絡安全的監(jiān)督管理,適用本法?! 〉谌龡l 國家堅持網(wǎng)絡安全與信息化發(fā)展并重,遵循積極利用、科學發(fā)展、依法管理、確保安全的方針,推進網(wǎng)絡基礎設施建設和互聯(lián)互通,鼓勵網(wǎng)絡技術創(chuàng)新和應用,支持培養(yǎng)網(wǎng)絡安全人才,建立健全網(wǎng)絡安全保障體系,提高網(wǎng)絡安全保護能力?! 〉谒臈l 國家制定并不斷完善網(wǎng)絡安全戰(zhàn)略,明確保障網(wǎng)絡安全的基本要求和主要目標,提出重點領域的網(wǎng)絡安全政策、工作任務和措施?! 〉谖鍡l 國家采取措施,監(jiān)測、防御、處置來源于中華人民共和國境內(nèi)外的網(wǎng)絡安全風險和威脅,保護關鍵信息基礎設施免受攻擊、侵入、干擾和破壞,依法懲治網(wǎng)絡違法犯罪活動,維護網(wǎng)絡空間安全和秩序。 第六條 國家倡導誠實守信、健康文明的網(wǎng)絡行為,推動傳播社會主義核心價值觀,采取措施提高全社會的網(wǎng)絡安全意識和水平,形成全社會共同參與促進網(wǎng)絡安全的良好環(huán)境?! 〉谄邨l 國家積極開展網(wǎng)絡空間治理、網(wǎng)絡技術研發(fā)和標準制定、打擊網(wǎng)絡違法犯罪等方面的國際交流與合作,推動構建和平、安全、開放、合作的網(wǎng)絡空間,建立多邊、民主、透明的網(wǎng)絡治理體系。 第八條 國家網(wǎng)信部門負責統(tǒng)籌協(xié)調網(wǎng)絡安全工作和相關監(jiān)督管理工作。國務院電信主管部門、公安部門和其他有關機關依照本法和有關法律、行政法規(guī)的規(guī)定,在各自職責范圍內(nèi)負責網(wǎng)絡安全保護和監(jiān)督管理工作?! 】h級以上地方人民政府有關部門的網(wǎng)絡安全保護和監(jiān)督管理職責,按照國家有關規(guī)定確定?! 〉诰艞l 網(wǎng)絡運營者開展經(jīng)營和服務活動,必須遵守法律、行政法規(guī),尊重社會公德,遵守商業(yè)道德,誠實信用,履行網(wǎng)絡安全保護義務,接受政府和社會的監(jiān)督,承擔社會責任。 第十條 建設、運營網(wǎng)絡或者通過網(wǎng)絡提供服務,應當依照法律、行政法規(guī)的規(guī)定和國家標準的強制性要求,采取技術措施和其他必要措施,保障網(wǎng)絡安全、穩(wěn)定運行,有效應對網(wǎng)絡安全事件,防范網(wǎng)絡違法犯罪活動,維護網(wǎng)絡數(shù)據(jù)的完整性、保密性和可用性?! 〉谑粭l 網(wǎng)絡相關行業(yè)組織按照章程,加強行業(yè)自律,制定網(wǎng)絡安全行為規(guī)范,指導會員加強網(wǎng)絡安全保護,提高網(wǎng)絡安全保護水平,促進行業(yè)健康發(fā)展。 第十二條 國家保護公民、法人和其他組織依法使用網(wǎng)絡的權利,促進網(wǎng)絡接入普及,提升網(wǎng)絡服務水平,為社會提供安全、便利的網(wǎng)絡服務,保障網(wǎng)絡信息依法有序自由流動?! ∪魏蝹€人和組織使用網(wǎng)絡應當遵守憲法法律,遵守公共秩序,尊重社會公德,不得危害網(wǎng)絡安全,不得利用網(wǎng)絡從事危害國家安全、榮譽和利益,煽動顛覆國家政權、推翻社會主義制度,煽動分裂國家、破壞國家統(tǒng)一,宣揚恐怖主義、極端主義,宣揚民族仇恨、民族歧視,傳播暴力、淫穢色情信息,編造、傳播虛假信息擾亂經(jīng)濟秩序和社會秩序,以及侵害他人名譽、隱私、知識產(chǎn)權和其他合法權益等活動?! 〉谑龡l 國家支持研究開發(fā)有利于未成年人健康成長的網(wǎng)絡產(chǎn)品和服務,依法懲治利用網(wǎng)絡從事危害未成年人身心健康的活動,為未成年人提供安全、健康的網(wǎng)絡環(huán)境?! 〉谑臈l 任何個人和組織有權對危害網(wǎng)絡安全的行為向網(wǎng)信、電信、公安等部門舉報。收到舉報的部門應當及時依法作出處理;不屬于本部門職責的,應當及時移送有權處理的部門?! ∮嘘P部門應當對舉報人的相關信息予以保密,保護舉報人的合法權益。第二章 網(wǎng)絡安全支持與促進 第十五條 國家建立和完善網(wǎng)絡安全標準體系。國務院標準化行政主管部門和國務院其他有關部門根據(jù)各自的職責,組織制定并適時修訂有關網(wǎng)絡安全管理以及網(wǎng)絡產(chǎn)品、服務和運行安全的國家標準、行業(yè)標準?! 抑С制髽I(yè)、研究機構、高等學校、網(wǎng)絡相關行業(yè)組織參與網(wǎng)絡安全國家標準、行業(yè)標準的制定?! 〉谑鶙l 國務院和省、自治區(qū)、直轄市人民政府應當統(tǒng)籌規(guī)劃,加大投入,扶持重點網(wǎng)絡安全技術產(chǎn)業(yè)和項目,支持網(wǎng)絡安全技術的研究開發(fā)和應用,推廣安全可信的網(wǎng)絡產(chǎn)品和服務,保護網(wǎng)絡技術知識產(chǎn)權,支持企業(yè)、研究機構和高等學校等參與國家網(wǎng)絡安全技術創(chuàng)新項目?! 〉谑邨l 國家推進網(wǎng)絡安全社會化服務體系建設,鼓勵有關企業(yè)、機構開展網(wǎng)絡安全認證、檢測和風險評估等安全服務。 第十八條 國家鼓勵開發(fā)網(wǎng)絡數(shù)據(jù)安全保護和利用技術,促進公共數(shù)據(jù)資源開放,推動技術創(chuàng)新和經(jīng)濟社會發(fā)展?! 抑С謩?chuàng)新網(wǎng)絡安全管理方式,運用網(wǎng)絡新技術,提升網(wǎng)絡安全保護水平?! 〉谑艞l 各級人民政府及其有關部門應當組織開展經(jīng)常性的網(wǎng)絡安全宣傳教育,并指導、督促有關單位做好網(wǎng)絡安全宣傳教育工作?! 〈蟊妭鞑ッ浇閼斢嗅槍π缘孛嫦蛏鐣M行網(wǎng)絡安全宣傳教育。 第二十條 國家支持企業(yè)和高等學校、職業(yè)學校等教育培訓機構開展網(wǎng)絡安全相關教育與培訓,采取多種方式培養(yǎng)網(wǎng)絡安全人才,促進網(wǎng)絡安全人才交流。第三章 網(wǎng)絡運行安全 第一節(jié) 一般規(guī)定 第二十一條 國家實行網(wǎng)絡安全等級保護制度。網(wǎng)絡運營者應當按照網(wǎng)絡安全等級保護制度的要求,履行下列安全保護義務,保障網(wǎng)絡免受干擾、破壞或者未經(jīng)授權的訪問,防止網(wǎng)絡數(shù)據(jù)泄露或者被竊取、篡改: ?。ㄒ唬┲贫▋?nèi)部安全管理制度和操作規(guī)程,確定網(wǎng)絡安全負責人,落實網(wǎng)絡安全保護責任; (二)采取防范計算機病毒和網(wǎng)絡攻擊、網(wǎng)絡侵入等危害網(wǎng)絡安全行為的技術措施; (三)采取監(jiān)測、記錄網(wǎng)絡運行狀態(tài)、網(wǎng)絡安全事件的技術措施,并按照規(guī)定留存相關的網(wǎng)絡日志不少于六個月; (四)采取數(shù)據(jù)分類、重要數(shù)據(jù)備份和加密等措施; ?。ㄎ澹┓?、行政法規(guī)規(guī)定的其他義務?! 〉诙l 網(wǎng)絡產(chǎn)品、服務應當符合相關國家標準的強制性要求。網(wǎng)絡產(chǎn)品、服務的提供者不得設置惡意程序;發(fā)現(xiàn)其網(wǎng)絡產(chǎn)品、服務存在安全缺陷、漏洞等風險時,應當立即采取補救措施,按照規(guī)定及時告知用戶并向有關主管部門報告?! 【W(wǎng)絡產(chǎn)品、服務的提供者應當為其產(chǎn)品、服務持續(xù)提供安全維護;在規(guī)定或者當事人約定的期限內(nèi),不得終止提供安全維護?! 【W(wǎng)絡產(chǎn)品、服務具有收集用戶信息功能的,其提供者應當向用戶明示并取得同意;涉及用戶個人信息的,還應當遵守本法和有關法律、行政法規(guī)關于個人信息保護的規(guī)定?! 〉诙龡l 網(wǎng)絡關鍵設備和網(wǎng)絡安全專用產(chǎn)品應當按照相關國家標準的強制性要求,由具備資格的機構安全認證合格或者安全檢測符合要求后,方可銷售或者提供。國家網(wǎng)信部門會同國務院有關部門制定、公布網(wǎng)絡關鍵設備和網(wǎng)絡安全專用產(chǎn)品目錄,并推動安全認證和安全檢測結果互認,避免重復認證、檢測。 第二十四條 網(wǎng)絡運營者為用戶辦理網(wǎng)絡接入、域名注冊服務,辦理固定電話、移動電話等入網(wǎng)手續(xù),或者為用戶提供信息發(fā)布、即時通訊等服務,在與用戶簽訂協(xié)議或者確認提供服務時,應當要求用戶提供真實身份信息。用戶不提供真實身份信息的,網(wǎng)絡運營者不得為其提供相關服務。 國家實施網(wǎng)絡可信身份戰(zhàn)略,支持研究開發(fā)安全、方便的電子身份認證技術,推動不同電子身份認證之間的互認?! 〉诙鍡l 網(wǎng)絡運營者應當制定網(wǎng)絡安全事件應急預案,及時處置系統(tǒng)漏洞、計算機病毒、網(wǎng)絡攻擊、網(wǎng)絡侵入等安全風險;在發(fā)生危害網(wǎng)絡安全的事件時,立即啟動應急預案,采取相應的補救措施,并按照規(guī)定向有關主管部門報告?! 〉诙鶙l 開展網(wǎng)絡安全認證、檢測、風險評估等活動,向社會發(fā)布系統(tǒng)漏洞、計算機病毒、網(wǎng)絡攻擊、網(wǎng)絡侵入等網(wǎng)絡安全信息,應當遵守國家有關規(guī)定?! 〉诙邨l 任何個人和組織不得從事非法侵入他人網(wǎng)絡、干擾他人網(wǎng)絡正常功能、竊取網(wǎng)絡數(shù)據(jù)等危害網(wǎng)絡安全的活動;不得提供專門用于從事侵入網(wǎng)絡、干擾網(wǎng)絡正常功能及防護措施、竊取網(wǎng)絡數(shù)據(jù)等危害網(wǎng)絡安全活動的程序、工具;明知他人從事危害網(wǎng)絡安全的活動的,不得為其提供技術支持、廣告推廣、支付結算等幫助?! 〉诙藯l 網(wǎng)絡運營者應當為公安機關、國家安全機關依法維護國家安全和偵查犯罪的活動提供技術支持和協(xié)助?! 〉诙艞l 國家支持網(wǎng)絡運營者之間在網(wǎng)絡安全信息收集、分析、通報和應急處置等方面進行合作,提高網(wǎng)絡運營者的安全保障能力?! ∮嘘P行業(yè)組織建立健全本行業(yè)的網(wǎng)絡安全保護規(guī)范和協(xié)作機制,加強對網(wǎng)絡安全風險的分析評估,定期向會員進行風險警示,支持、協(xié)助會員應對網(wǎng)絡安全風險?! 〉谌畻l 網(wǎng)信部門和有關部門在履行網(wǎng)絡安全保護職責中獲取的信息,只能用于維護網(wǎng)絡安全的需要,不得用于其他用途。 第二節(jié) 關鍵信息基礎設施的運行安全 第三十一條 國家對公共通信和信息服務、能源、交通、水利、金融、公共服務、電子政務等重要行業(yè)和領域,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴重危害國家安全、國計民生、公共利益的關鍵信息基礎設施,在網(wǎng)絡安全等級保護制度的基礎上,實行重點保護。關鍵信息基礎設施的具體范圍和安全保護辦法由國務院制定?! 夜膭铌P鍵信息基礎設施以外的網(wǎng)絡運營者自愿參與關鍵信息基礎設施保護體系。 第三十二條 按照國務院規(guī)定的職責分工,負責關鍵信息基礎設施安全保護工作的部門分別編制并組織實施本行業(yè)、本領域的關鍵信息基礎設施安全規(guī)劃,指導和監(jiān)督關鍵信息基礎設施運行安全保護工作?! 〉谌龡l 建設關鍵信息基礎設施應當確保其具有支持業(yè)務穩(wěn)定、持續(xù)運行的性能,并保證安全技術措施同步規(guī)劃、同步建設、同步使用。 第三十四條 除本法第二十一條的規(guī)定外,關鍵信息基礎設施的運營者還應當履行下列安全保護義務: ?。ㄒ唬┰O置專門安全管理機構和安全管理負責人,并對該負責人和關鍵崗位的人員進行安全背景審查; ?。ǘ┒ㄆ趯臉I(yè)人員進行網(wǎng)絡安全教育、技術培訓和技能考核; ?。ㄈχ匾到y(tǒng)和數(shù)據(jù)庫進行容災備份; ?。ㄋ模┲贫ňW(wǎng)絡安全事件應急預案,并定期進行演練; ?。ㄎ澹┓?、行政法規(guī)規(guī)定的其他義務?! 〉谌鍡l 關鍵信息基礎設施的運營者采購網(wǎng)絡產(chǎn)品和服務,可能影響國家安全的,應當通過國家網(wǎng)信部門會同國務院有關部門組織的國家安全審查?! 〉谌鶙l 關鍵信息基礎設施的運營者采購網(wǎng)絡產(chǎn)品和服務,應當按照規(guī)定與提供者簽訂安全保密協(xié)議,明確安全和保密義務與責任?! 〉谌邨l 關鍵信息基礎設施的運營者在中華人民共和國境內(nèi)運營中收集和產(chǎn)生的個人信息和重要數(shù)據(jù)應當在境內(nèi)存儲。因業(yè)務需要,確需向境外提供的,應當按照國家網(wǎng)信部門會同國務院有關部門制定的辦法進行安全評估;法律、行政法規(guī)另有規(guī)定的,依照其規(guī)定?! 〉谌藯l 關鍵信息基礎設施的運營者應當自行或者委托網(wǎng)絡安全服務機構對其網(wǎng)絡的安全性和可能存在的風險每年至少進行一次檢測評估,并將檢測評估情況和改進措施報送相關負責關鍵信息基礎設施安全保護工作的部門?! 〉谌艞l 國家網(wǎng)信部門應當統(tǒng)籌協(xié)調有關部門對關鍵信息基礎設施的安全保護采取下列措施: (一)對關鍵信息基礎設施的安全風險進行抽查檢測,提出改進措施,必要時可以委托網(wǎng)絡安全服務機構對網(wǎng)絡存在的安全風險進行檢測評估; (二)定期組織關鍵信息基礎設施的運營者進行網(wǎng)絡安全應急演練,提高應對網(wǎng)絡安全事件的水平和協(xié)同配合能力; ?。ㄈ┐龠M有關部門、關鍵信息基礎設施的運營者以及有關研究機構、網(wǎng)絡安全服務機構等之間的網(wǎng)絡安全信息共享; (四)對網(wǎng)絡安全事件的應急處置與網(wǎng)絡功能的恢復等,提供技術支持和協(xié)助。第四章 網(wǎng)絡信息安全 第四十條 網(wǎng)絡運營者應當對其收集的用戶信息嚴格保密,并建立健全用戶信息保護制度?! 〉谒氖粭l 網(wǎng)絡運營者收集、使用個人信息,應當遵循合法、正當、必要的原則,公開收集、使用規(guī)則,明示收集、使用信息的目的、方式和范圍,并經(jīng)被收集者同意。 網(wǎng)絡運營者不得收集與其提供的服務無關的個人信息,不得違反法律、行政法規(guī)的規(guī)定和雙方的約定收集、使用個人信息,并應當依照法律、行政法規(guī)的規(guī)定和與用戶的約定,處理其保存的個人信息。 第四十二條 網(wǎng)絡運營者不得泄露、篡改、毀損其收集的個人信息;未經(jīng)被收集者同意,不得向他人提供個人信息。但是,經(jīng)過處理無法識別特定個人且不能復原的除外。 網(wǎng)絡運營者應當采取技術措施和其他必要措施,確保其收集的個人信息安全,防止信息泄露、毀損、丟失。在發(fā)生或者可能發(fā)生個人信息泄露、毀損、丟失的情況時,應當立即采取補救措施,按照規(guī)定及時告知用戶并向有關主管部門報告?! 〉谒氖龡l 個人發(fā)現(xiàn)網(wǎng)絡運營者違反法律、行政法規(guī)的規(guī)定或者雙方的約定收集、使用其個人信息的,有權要求網(wǎng)絡運營者刪除其個人信息;發(fā)現(xiàn)網(wǎng)絡運營者收集、存儲的其個人信息有錯誤的,有權要求網(wǎng)絡運營者予以更正。網(wǎng)絡運營者應當采取措施予以刪除或者更正?! 〉谒氖臈l 任何個人和組織不得竊取或者以其他非法方式獲取個人信息,不得非法出售或者非法向他人提供個人信息?! 〉谒氖鍡l 依法負有網(wǎng)絡安全監(jiān)督管理職責的部門及其工作人員,必須對在履行職責中知悉的個人信息、隱私和商業(yè)秘密嚴格保密,不得泄露、出售或者非法向他人提供?! 〉谒氖鶙l 任何個人和組織應當對其使用網(wǎng)絡的行為負責,不得設立用于實施詐騙,傳授犯罪方法,制作或者銷售違禁物品、管制物品等違法犯罪活動的網(wǎng)站、通訊群組,不得利用網(wǎng)絡發(fā)布涉及實施詐騙,制作或者銷售違禁物品、管制物品以及其他違法犯罪活動的信息。 第四十七條 網(wǎng)絡運營者應當加強對其用戶發(fā)布的信息的管理,發(fā)現(xiàn)法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⒌模瑧斄⒓赐V箓鬏斣撔畔?,采取消除等處置措施,防止信息擴散,保存有關記錄,并向有關主管部門報告。 第四十八條 任何個人和組織發(fā)送的電子信息、提供的應用軟件,不得設置惡意程序,不得含有法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔ⅰ! ‰娮有畔l(fā)送服務提供者和應用軟件下載服務提供者,應當履行安全管理義務,知道其用戶有前款規(guī)定行為的,應當停止提供服務,采取消除等處置措施,保存有關記錄,并向有關主管部門報告?! 〉谒氖艞l 網(wǎng)絡運營者應當建立網(wǎng)絡信息安全投訴、舉報制度,公布投訴、舉報方式等信息,及時受理并處理有關網(wǎng)絡信息安全的投訴和舉報?! 【W(wǎng)絡運營者對網(wǎng)信部門和有關部門依法實施的監(jiān)督檢查,應當予以配合?! 〉谖迨畻l 國家網(wǎng)信部門和有關部門依法履行網(wǎng)絡信息安全監(jiān)督管理職責,發(fā)現(xiàn)法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⒌模瑧斠缶W(wǎng)絡運營者停止傳輸,采取消除等處置措施,保存有關記錄;對來源于中華人民共和國境外的上述信息,應當通知有關機構采取技術措施和其他必要措施阻斷傳播。第五章 監(jiān)測預警與應急處置 第五十一條 國家建立網(wǎng)絡安全監(jiān)測預警和信息通報制度。國家網(wǎng)信部門應當統(tǒng)籌協(xié)調有關部門加強網(wǎng)絡安全信息收集、分析和通報工作,按照規(guī)定統(tǒng)一發(fā)布網(wǎng)絡安全監(jiān)測預警信息?! 〉谖迨l 負責關鍵信息基礎設施安全保護工作的部門,應當建立健全本行業(yè)、本領域的網(wǎng)絡安全監(jiān)測預警和信息通報制度,并按照規(guī)定報送網(wǎng)絡安全監(jiān)測預警信息?! 〉谖迨龡l 國家網(wǎng)信部門協(xié)調有關部門建立健全網(wǎng)絡安全風險評估和應急工作機制,制定網(wǎng)絡安全事件應急預案,并定期組織演練?! ∝撠熽P鍵信息基礎設施安全保護工作的部門應當制定本行業(yè)、本領域的網(wǎng)絡安全事件應急預案,并定期組織演練?! 【W(wǎng)絡安全事件應急預案應當按照事件發(fā)生后的危害程度、影響范圍等因素對網(wǎng)絡安全事件進行分級,并規(guī)定相應的應急處置措施?! 〉谖迨臈l 網(wǎng)絡安全事件發(fā)生的風險增大時,省級以上人民政府有關部門應當按照規(guī)定的權限和程序,并根據(jù)網(wǎng)絡安全風險的特點和可能造成的危害,采取下列措施: ?。ㄒ唬┮笥嘘P部門、機構和人員及時收集、報告有關信息,加強對網(wǎng)絡安全風險的監(jiān)測; ?。ǘ┙M織有關部門、機構和專業(yè)人員,對網(wǎng)絡安全風險信息進行分析評估,預測事件發(fā)生的可能性、影響范圍和危害程度; ?。ㄈ┫蛏鐣l(fā)布網(wǎng)絡安全風險預警,發(fā)布避免、減輕危害的措施。 第五十五條 發(fā)生網(wǎng)絡安全事件,應當立即啟動網(wǎng)絡安全事件應急預案,對網(wǎng)絡安全事件進行調查和評估,要求網(wǎng)絡運營者采取技術措施和其他必要措施,消除安全隱患,防止危害擴大,并及時向社會發(fā)布與公眾有關的警示信息。 第五十六條 省級以上人民政府有關部門在履行網(wǎng)絡安全監(jiān)督管理職責中,發(fā)現(xiàn)網(wǎng)絡存在較大安全風險或者發(fā)生安全事件的,可以按照規(guī)定的權限和程序對該網(wǎng)絡的運營者的法定代表人或者主要負責人進行約談。網(wǎng)絡運營者應當按照要求采取措施,進行整改,消除隱患?! 〉谖迨邨l 因網(wǎng)絡安全事件,發(fā)生突發(fā)事件或者生產(chǎn)安全事故的,應當依照《中華人民共和國突發(fā)事件應對法》、《中華人民共和國安全生產(chǎn)法》等有關法律、行政法規(guī)的規(guī)定處置?! 〉谖迨藯l 因維護國家安全和社會公共秩序,處置重大突發(fā)社會安全事件的需要,經(jīng)國務院決定或者批準,可以在特定區(qū)域對網(wǎng)絡通信采取限制等臨時措施。第六章 法律責任 第五十九條 網(wǎng)絡運營者不履行本法第二十一條、第二十五條規(guī)定的網(wǎng)絡安全保護義務的,由有關主管部門責令改正,給予警告;拒不改正或者導致危害網(wǎng)絡安全等后果的,處一萬元以上十萬元以下罰款,對直接負責的主管人員處五千元以上五萬元以下罰款。 關鍵信息基礎設施的運營者不履行本法第三十三條、第三十四條、第三十六條、第三十八條規(guī)定的網(wǎng)絡安全保護義務的,由有關主管部門責令改正,給予警告;拒不改正或者導致危害網(wǎng)絡安全等后果的,處十萬元以上一百萬元以下罰款,對直接負責的主管人員處一萬元以上十萬元以下罰款?! 〉诹畻l 違反本法第二十二條第一款、第二款和第四十八條第一款規(guī)定,有下列行為之一的,由有關主管部門責令改正,給予警告;拒不改正或者導致危害網(wǎng)絡安全等后果的,處五萬元以上五十萬元以下罰款,對直接負責的主管人員處一萬元以上十萬元以下罰款: ?。ㄒ唬┰O置惡意程序的; ?。ǘζ洚a(chǎn)品、服務存在的安全缺陷、漏洞等風險未立即采取補救措施,或者未按照規(guī)定及時告知用戶并向有關主管部門報告的; (三)擅自終止為其產(chǎn)品、服務提供安全維護的?! 〉诹粭l 網(wǎng)絡運營者違反本法第二十四條第一款規(guī)定,未要求用戶提供真實身份信息,或者對不提供真實身份信息的用戶提供相關服務的,由有關主管部門責令改正;拒不改正或者情節(jié)嚴重的,處五萬元以上五十萬元以下罰款,并可以由有關主管部門責令暫停相關業(yè)務、停業(yè)整頓、關閉網(wǎng)站、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照,對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款?! 〉诹l 違反本法第二十六條規(guī)定,開展網(wǎng)絡安全認證、檢測、風險評估等活動,或者向社會發(fā)布系統(tǒng)漏洞、計算機病毒、網(wǎng)絡攻擊、網(wǎng)絡侵入等網(wǎng)絡安全信息的,由有關主管部門責令改正,給予警告;拒不改正或者情節(jié)嚴重的,處一萬元以上十萬元以下罰款,并可以由有關主管部門責令暫停相關業(yè)務、停業(yè)整頓、關閉網(wǎng)站、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照,對直接負責的主管人員和其他直接責任人員處五千元以上五萬元以下罰款?! 〉诹龡l 違反本法第二十七條規(guī)定,從事危害網(wǎng)絡安全的活動,或者提供專門用于從事危害網(wǎng)絡安全活動的程序、工具,或者為他人從事危害網(wǎng)絡安全的活動提供技術支持、廣告推廣、支付結算等幫助,尚不構成犯罪的,由公安機關沒收違法所得,處五日以下拘留,可以并處五萬元以上五十萬元以下罰款;情節(jié)較重的,處五日以上十五日以下拘留,可以并處十萬元以上一百萬元以下罰款?! 挝挥星翱钚袨榈模晒矙C關沒收違法所得,處十萬元以上一百萬元以下罰款,并對直接負責的主管人員和其他直接責任人員依照前款規(guī)定處罰?! ∵`反本法第二十七條規(guī)定,受到治安管理處罰的人員,五年內(nèi)不得從事網(wǎng)絡安全管理和網(wǎng)絡運營關鍵崗位的工作;受到刑事處罰的人員,終身不得從事網(wǎng)絡安全管理和網(wǎng)絡運營關鍵崗位的工作?! 〉诹臈l 網(wǎng)絡運營者、網(wǎng)絡產(chǎn)品或者服務的提供者違反本法第二十二條第三款、第四十一條至第四十三條規(guī)定,侵害個人信息依法得到保護的權利的,由有關主管部門責令改正,可以根據(jù)情節(jié)單處或者并處警告、沒收違法所得、處違法所得一倍以上十倍以下罰款,沒有違法所得的,處一百萬元以下罰款,對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款;情節(jié)嚴重的,并可以責令暫停相關業(yè)務、停業(yè)整頓、關閉網(wǎng)站、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照?! ∵`反本法第四十四條規(guī)定,竊取或者以其他非法方式獲取、非法出售或者非法向他人提供個人信息,尚不構成犯罪的,由公安機關沒收違法所得,并處違法所得一倍以上十倍以下罰款,沒有違法所得的,處一百萬元以下罰款?! 〉诹鍡l 關鍵信息基礎設施的運營者違反本法第三十五條規(guī)定,使用未經(jīng)安全審查或者安全審查未通過的網(wǎng)絡產(chǎn)品或者服務的,由有關主管部門責令停止使用,處采購金額一倍以上十倍以下罰款;對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款。 第六十六條 關鍵信息基礎設施的運營者違反本法第三十七條規(guī)定,在境外存儲網(wǎng)絡數(shù)據(jù),或者向境外提供網(wǎng)絡數(shù)據(jù)的,由有關主管部門責令改正,給予警告,沒收違法所得,處五萬元以上五十萬元以下罰款,并可以責令暫停相關業(yè)務、停業(yè)整頓、關閉網(wǎng)站、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照;對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款。 第六十七條 違反本法第四十六條規(guī)定,設立用于實施違法犯罪活動的網(wǎng)站、通訊群組,或者利用網(wǎng)絡發(fā)布涉及實施違法犯罪活動的信息,尚不構成犯罪的,由公安機關處五日以下拘留, 可以并處一萬元以上十萬元以下罰款;情節(jié)較重的,處五日以上十五日以下拘留,可以并處五萬元以上五十萬元以下罰款。關閉用于實施違法犯罪活動的網(wǎng)站、通訊群組。 單位有前款行為的,由公安機關處十萬元以上五十萬元以下罰款,并對直接負責的主管人員和其他直接責任人員依照前款規(guī)定處罰?! 〉诹藯l 網(wǎng)絡運營者違反本法第四十七條規(guī)定,對法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⑽赐V箓鬏?、采取消除等處置措施、保存有關記錄的,由有關主管部門責令改正,給予警告,沒收違法所得;拒不改正或者情節(jié)嚴重的,處十萬元以上五十萬元以下罰款,并可以責令暫停相關業(yè)務、停業(yè)整頓、關閉網(wǎng)站、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照,對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款?! ‰娮有畔l(fā)送服務提供者、應用軟件下載服務提供者,不履行本法第四十八條第二款規(guī)定的安全管理義務的,依照前款規(guī)定處罰?! 〉诹艞l 網(wǎng)絡運營者違反本法規(guī)定,有下列行為之一的,由有關主管部門責令改正;拒不改正或者情節(jié)嚴重的,處五萬元以上五十萬元以下罰款,對直接負責的主管人員和其他直接責任人員,處一萬元以上十萬元以下罰款: ?。ㄒ唬┎话凑沼嘘P部門的要求對法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔ⅲ扇⊥V箓鬏?、消除等處置措施的; ?。ǘ┚芙^、阻礙有關部門依法實施的監(jiān)督檢查的; ?。ㄈ┚懿幌蚬矙C關、國家安全機關提供技術支持和協(xié)助的?! 〉谄呤畻l 發(fā)布或者傳輸本法第十二條第二款和其他法律、行政法規(guī)禁止發(fā)布或者傳輸?shù)男畔⒌?,依照有關法律、行政法規(guī)的規(guī)定處罰?! 〉谄呤粭l 有本法規(guī)定的違法行為的,依照有關法律、行政法規(guī)的規(guī)定記入信用檔案,并予以公示?! 〉谄呤l 國家機關政務網(wǎng)絡的運營者不履行本法規(guī)定的網(wǎng)絡安全保護義務的,由其上級機關或者有關機關責令改正;對直接負責的主管人員和其他直接責任人員依法給予處分?! 〉谄呤龡l 網(wǎng)信部門和有關部門違反本法第三十條規(guī)定,將在履行網(wǎng)絡安全保護職責中獲取的信息用于其他用途的,對直接負責的主管人員和其他直接責任人員依法給予處分?! 【W(wǎng)信部門和有關部門的工作人員玩忽職守、濫用職權、徇私舞弊,尚不構成犯罪的,依法給予處分?! 〉谄呤臈l 違反本法規(guī)定,給他人造成損害的,依法承擔民事責任。 違反本法規(guī)定,構成違反治安管理行為的,依法給予治安管理處罰;構成犯罪的,依法追究刑事責任。 第七十五條 境外的機構、組織、個人從事攻擊、侵入、干擾、破壞等危害中華人民共和國的關鍵信息基礎設施的活動,造成嚴重后果的,依法追究法律責任;國務院公安部門和有關部門并可以決定對該機構、組織、個人采取凍結財產(chǎn)或者其他必要的制裁措施。第七章 附 則 第七十六條 本法下列用語的含義: ?。ㄒ唬┚W(wǎng)絡,是指由計算機或者其他信息終端及相關設備組成的按照一定的規(guī)則和程序對信息進行收集、存儲、傳輸、交換、處理的系統(tǒng)?! 。ǘ┚W(wǎng)絡安全,是指通過采取必要措施,防范對網(wǎng)絡的攻擊、侵入、干擾、破壞和非法使用以及意外事故,使網(wǎng)絡處于穩(wěn)定可靠運行的狀態(tài),以及保障網(wǎng)絡數(shù)據(jù)的完整性、保密性、可用性的能力?! 。ㄈ┚W(wǎng)絡運營者,是指網(wǎng)絡的所有者、管理者和網(wǎng)絡服務提供者?! 。ㄋ模┚W(wǎng)絡數(shù)據(jù),是指通過網(wǎng)絡收集、存儲、傳輸、處理和產(chǎn)生的各種電子數(shù)據(jù)?! 。ㄎ澹﹤€人信息,是指以電子或者其他方式記錄的能夠單獨或者與其他信息結合識別自然人個人身份的各種信息,包括但不限于自然人的姓名、出生日期、身份證件號碼、個人生物識別信息、住址、電話號碼等?! 〉谄呤邨l 存儲、處理涉及國家秘密信息的網(wǎng)絡的運行安全保護,除應當遵守本法外,還應當遵守保密法律、行政法規(guī)的規(guī)定?! 〉谄呤藯l 軍事網(wǎng)絡的安全保護,由中央軍事委員會另行規(guī)定?! 〉谄呤艞l 本法自2017年6月1日起施行。 出處:http://www.gov.cn/xinwen/2016-11/07/content_5129723.htm
電子認證服務密碼管理辦法(2009年10月28日國家密碼管理局公告第17號公布,根據(jù)2017年12月1日《國家密碼管理局關于廢止和修改部分管理規(guī)定的決定》修正) 第一條 為了規(guī)范電子認證服務提供者使用密碼的行為,根據(jù)《中華人民共和國電子簽名法》、《商用密碼管理條例》和相關法律、行政法規(guī)的規(guī)定,制定本辦法。第二條 國家密碼管理局對電子認證服務提供者使用密碼的行為實施監(jiān)督管理。省、自治區(qū)、直轄市密碼管理機構依據(jù)本辦法承擔有關監(jiān)督管理工作。第三條 提供電子認證服務,應當依據(jù)本辦法申請《電子認證服務使用密碼許可證》。第四條 采用密碼技術為社會公眾提供第三方電子認證服務的系統(tǒng)(以下稱電子認證服務系統(tǒng))使用商用密碼。電子認證服務系統(tǒng)應當由具有商用密碼產(chǎn)品生產(chǎn)和密碼服務能力的單位承建。第五條 電子認證服務系統(tǒng)的建設和運行應當符合《證書認證系統(tǒng)密碼及其相關安全技術規(guī)范》。第六條 電子認證服務系統(tǒng)所需密鑰服務由國家密碼管理局和省、自治區(qū)、直轄市密碼管理機構規(guī)劃的密鑰管理系統(tǒng)提供。第七條 申請《電子認證服務使用密碼許可證》應當在電子認證服務系統(tǒng)建設完成后,向所在地的省、自治區(qū)、直轄市密碼管理機構或者國家密碼管理局提交下列材料:(一)《電子認證服務使用密碼許可證申請表》;(二)企業(yè)法人營業(yè)執(zhí)照復印件;(三)電子認證服務系統(tǒng)安全性審查相關技術材料,包括建設工作總結報告、技術工作總結報告、安全性設計報告、安全管理策略和規(guī)范報告、用戶手冊和測試說明;(四)電子認證服務系統(tǒng)互聯(lián)互通測試相關技術材料;(五)電子認證服務系統(tǒng)使用的信息安全產(chǎn)品符合有關法律規(guī)定的證明文件。第八條 申請人提交的申請材料齊全并且符合規(guī)定形式的,省、自治區(qū)、直轄市密碼管理機構或者國家密碼管理局應當受理并發(fā)給《受理通知書》;申請材料不齊全或者不符合規(guī)定形式的,省、自治區(qū)、直轄市密碼管理機構或者國家密碼管理局應當當場或者在5個工作日內(nèi)一次告知需要補正的全部內(nèi)容。不予受理的,應當書面通知并說明理由。申請材料由省、自治區(qū)、直轄市密碼管理機構受理的, 省、自治區(qū)、直轄市密碼管理機構應當自受理申請之日起5個工作日內(nèi)將全部申請材料報送國家密碼管理局。第九條 國家密碼管理局應當自省、自治區(qū)、直轄市密碼管理機構或者國家密碼管理局受理申請之日起20個工作日內(nèi)對申請人提交的申請材料進行審查,組織對電子認證服務系統(tǒng)進行安全性審查和互聯(lián)互通測試,并將安全性審查和互聯(lián)互通測試所需時間書面通知申請人。電子認證服務系統(tǒng)通過安全性審查和互聯(lián)互通測試的,由國家密碼管理局發(fā)給《電子認證服務使用密碼許可證》并予以公布;未通過安全性審查或者互聯(lián)互通測試的,不予許可,書面通知申請人并說明理由。安全性審查和互聯(lián)互通測試所需時間不計算在本辦法所設定的期限內(nèi)。第十條 《電子認證服務使用密碼許可證》載明下列內(nèi)容:(一)許可證編號;(二)電子認證服務提供者名稱;(三)許可證有效期限;(四)發(fā)證機關和發(fā)證日期?!峨娮诱J證服務使用密碼許可證》有效期為5年。第十一條 電子認證服務提供者變更名稱的,應當自變更之日起30日內(nèi),持變更證明文件到所在地的省、自治區(qū)、直轄市密碼管理機構辦理《電子認證服務使用密碼許可證》更換手續(xù)。電子認證服務提供者變更住所、法定代表人的,應當自變更之日起30日內(nèi),持變更證明文件到所在地的省、自治區(qū)、直轄市密碼管理機構備案。第十二條 《電子認證服務使用密碼許可證》有效期滿需要延續(xù)的,應當在許可證有效期屆滿30日前向國家密碼管理局提出申請。國家密碼管理局根據(jù)申請,在許可證有效期滿前作出是否準予延續(xù)的決定。第十三條 電子認證服務提供者終止電子認證服務或者《電子認證服務許可證》被吊銷的,原持有的《電子認證服務使用密碼許可證》自行失效。第十四條 電子認證服務提供者對其電子認證服務系統(tǒng)進行技術改造或者進行系統(tǒng)搬遷的,應當將有關情況書面報國家密碼管理局,經(jīng)國家密碼管理局同意后方可繼續(xù)運行。必要時,國家密碼管理局可以組織對電子認證服務系統(tǒng)進行安全性審查和互聯(lián)互通測試。第十五條 國家密碼管理局和省、自治區(qū)、直轄市密碼管理機構對電子認證服務提供者使用密碼的情況進行監(jiān)督檢查。監(jiān)督檢查采取書面審查和現(xiàn)場核查相結合的方式。監(jiān)督檢查發(fā)現(xiàn)存在不符合許可條件的情形的,限期整改;限期整改后仍不符合許可條件的,由國家密碼管理局撤銷其《電子認證服務使用密碼許可證》,通報國務院信息產(chǎn)業(yè)主管部門并予以公布。第十六條 有下列情形之一的,由國家密碼管理局責令改正;情節(jié)嚴重的,吊銷《電子認證服務使用密碼許可證》,通報國務院信息產(chǎn)業(yè)主管部門并予以公布:(一)電子認證服務系統(tǒng)的運行不符合《證書認證系統(tǒng)密碼及其相關安全技術規(guī)范》的;(二)電子認證服務系統(tǒng)使用本辦法第六條規(guī)定以外的密鑰管理系統(tǒng)提供的密鑰開展業(yè)務的;(三)對電子認證服務系統(tǒng)進行技術改造或者進行系統(tǒng)搬遷,未按照本辦法第十四條規(guī)定辦理的。第十七條 國家密碼管理局和省、自治區(qū)、直轄市密碼管理機構的工作人員在電子認證服務密碼管理工作中濫用職權、玩忽職守、徇私舞弊的,依法給予行政處分;構成犯罪的,依法追究刑事責任。第十八條 《電子認證服務使用密碼許可證申請表》由國家密碼管理局統(tǒng)一印制。第十九條 本辦法施行前已經(jīng)取得《電子認證服務使用密碼許可證》的電子認證服務提供者,應當自本辦法施行之日起3個月內(nèi)到所在地的省、自治區(qū)、直轄市密碼管理機構辦理《電子認證服務使用密碼許可證》的換證手續(xù)。第二十條 本辦法自2009年12月1日起施行。2005年3月31日國家密碼管理局發(fā)布的《電子認證服務密碼管理辦法》同時廢止。
中華人民共和國數(shù)據(jù)安全法(2021年6月10日第十三屆全國人民代表大會常務委員會第二十九次會議通過) 目錄 第一章 總則 第二章 數(shù)據(jù)安全與發(fā)展 第三章 數(shù)據(jù)安全制度 第四章 數(shù)據(jù)安全保護義務 第五章 政務數(shù)據(jù)安全與開放 第六章 法律責任 第七章 附則 第一章 總則 第一條 為了規(guī)范數(shù)據(jù)處理活動,保障數(shù)據(jù)安全,促進數(shù)據(jù)開發(fā)利用,保護個人、組織的合法權益,維護國家主權、安全和發(fā)展利益,制定本法?! 〉诙l 在中華人民共和國境內(nèi)開展數(shù)據(jù)處理活動及其安全監(jiān)管,適用本法?! ≡谥腥A人民共和國境外開展數(shù)據(jù)處理活動,損害中華人民共和國國家安全、公共利益或者公民、組織合法權益的,依法追究法律責任?! 〉谌龡l 本法所稱數(shù)據(jù),是指任何以電子或者其他方式對信息的記錄?! ?shù)據(jù)處理,包括數(shù)據(jù)的收集、存儲、使用、加工、傳輸、提供、公開等?! ?shù)據(jù)安全,是指通過采取必要措施,確保數(shù)據(jù)處于有效保護和合法利用的狀態(tài),以及具備保障持續(xù)安全狀態(tài)的能力?! 〉谒臈l 維護數(shù)據(jù)安全,應當堅持總體國家安全觀,建立健全數(shù)據(jù)安全治理體系,提高數(shù)據(jù)安全保障能力?! 〉谖鍡l 中央國家安全領導機構負責國家數(shù)據(jù)安全工作的決策和議事協(xié)調,研究制定、指導實施國家數(shù)據(jù)安全戰(zhàn)略和有關重大方針政策,統(tǒng)籌協(xié)調國家數(shù)據(jù)安全的重大事項和重要工作,建立國家數(shù)據(jù)安全工作協(xié)調機制。 第六條 各地區(qū)、各部門對本地區(qū)、本部門工作中收集和產(chǎn)生的數(shù)據(jù)及數(shù)據(jù)安全負責?! 」I(yè)、電信、交通、金融、自然資源、衛(wèi)生健康、教育、科技等主管部門承擔本行業(yè)、本領域數(shù)據(jù)安全監(jiān)管職責?! 」矙C關、國家安全機關等依照本法和有關法律、行政法規(guī)的規(guī)定,在各自職責范圍內(nèi)承擔數(shù)據(jù)安全監(jiān)管職責?! 揖W(wǎng)信部門依照本法和有關法律、行政法規(guī)的規(guī)定,負責統(tǒng)籌協(xié)調網(wǎng)絡數(shù)據(jù)安全和相關監(jiān)管工作?! 〉谄邨l 國家保護個人、組織與數(shù)據(jù)有關的權益,鼓勵數(shù)據(jù)依法合理有效利用,保障數(shù)據(jù)依法有序自由流動,促進以數(shù)據(jù)為關鍵要素的數(shù)字經(jīng)濟發(fā)展。 第八條 開展數(shù)據(jù)處理活動,應當遵守法律、法規(guī),尊重社會公德和倫理,遵守商業(yè)道德和職業(yè)道德,誠實守信,履行數(shù)據(jù)安全保護義務,承擔社會責任,不得危害國家安全、公共利益,不得損害個人、組織的合法權益?! 〉诰艞l 國家支持開展數(shù)據(jù)安全知識宣傳普及,提高全社會的數(shù)據(jù)安全保護意識和水平,推動有關部門、行業(yè)組織、科研機構、企業(yè)、個人等共同參與數(shù)據(jù)安全保護工作,形成全社會共同維護數(shù)據(jù)安全和促進發(fā)展的良好環(huán)境?! 〉谑畻l 相關行業(yè)組織按照章程,依法制定數(shù)據(jù)安全行為規(guī)范和團體標準,加強行業(yè)自律,指導會員加強數(shù)據(jù)安全保護,提高數(shù)據(jù)安全保護水平,促進行業(yè)健康發(fā)展。 第十一條 國家積極開展數(shù)據(jù)安全治理、數(shù)據(jù)開發(fā)利用等領域的國際交流與合作,參與數(shù)據(jù)安全相關國際規(guī)則和標準的制定,促進數(shù)據(jù)跨境安全、自由流動?! 〉谑l 任何個人、組織都有權對違反本法規(guī)定的行為向有關主管部門投訴、舉報。收到投訴、舉報的部門應當及時依法處理?! ∮嘘P主管部門應當對投訴、舉報人的相關信息予以保密,保護投訴、舉報人的合法權益?! 〉诙隆?shù)據(jù)安全與發(fā)展 第十三條 國家統(tǒng)籌發(fā)展和安全,堅持以數(shù)據(jù)開發(fā)利用和產(chǎn)業(yè)發(fā)展促進數(shù)據(jù)安全,以數(shù)據(jù)安全保障數(shù)據(jù)開發(fā)利用和產(chǎn)業(yè)發(fā)展?! 〉谑臈l 國家實施大數(shù)據(jù)戰(zhàn)略,推進數(shù)據(jù)基礎設施建設,鼓勵和支持數(shù)據(jù)在各行業(yè)、各領域的創(chuàng)新應用?! ∈〖壱陨先嗣裾畱攲?shù)字經(jīng)濟發(fā)展納入本級國民經(jīng)濟和社會發(fā)展規(guī)劃,并根據(jù)需要制定數(shù)字經(jīng)濟發(fā)展規(guī)劃?! 〉谑鍡l 國家支持開發(fā)利用數(shù)據(jù)提升公共服務的智能化水平。提供智能化公共服務,應當充分考慮老年人、殘疾人的需求,避免對老年人、殘疾人的日常生活造成障礙?! 〉谑鶙l 國家支持數(shù)據(jù)開發(fā)利用和數(shù)據(jù)安全技術研究,鼓勵數(shù)據(jù)開發(fā)利用和數(shù)據(jù)安全等領域的技術推廣和商業(yè)創(chuàng)新,培育、發(fā)展數(shù)據(jù)開發(fā)利用和數(shù)據(jù)安全產(chǎn)品、產(chǎn)業(yè)體系?! 〉谑邨l 國家推進數(shù)據(jù)開發(fā)利用技術和數(shù)據(jù)安全標準體系建設。國務院標準化行政主管部門和國務院有關部門根據(jù)各自的職責,組織制定并適時修訂有關數(shù)據(jù)開發(fā)利用技術、產(chǎn)品和數(shù)據(jù)安全相關標準。國家支持企業(yè)、社會團體和教育、科研機構等參與標準制定?! 〉谑藯l 國家促進數(shù)據(jù)安全檢測評估、認證等服務的發(fā)展,支持數(shù)據(jù)安全檢測評估、認證等專業(yè)機構依法開展服務活動?! 抑С钟嘘P部門、行業(yè)組織、企業(yè)、教育和科研機構、有關專業(yè)機構等在數(shù)據(jù)安全風險評估、防范、處置等方面開展協(xié)作?! 〉谑艞l 國家建立健全數(shù)據(jù)交易管理制度,規(guī)范數(shù)據(jù)交易行為,培育數(shù)據(jù)交易市場?! 〉诙畻l 國家支持教育、科研機構和企業(yè)等開展數(shù)據(jù)開發(fā)利用技術和數(shù)據(jù)安全相關教育和培訓,采取多種方式培養(yǎng)數(shù)據(jù)開發(fā)利用技術和數(shù)據(jù)安全專業(yè)人才,促進人才交流?! 〉谌隆?shù)據(jù)安全制度 第二十一條 國家建立數(shù)據(jù)分類分級保護制度,根據(jù)數(shù)據(jù)在經(jīng)濟社會發(fā)展中的重要程度,以及一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,對國家安全、公共利益或者個人、組織合法權益造成的危害程度,對數(shù)據(jù)實行分類分級保護。國家數(shù)據(jù)安全工作協(xié)調機制統(tǒng)籌協(xié)調有關部門制定重要數(shù)據(jù)目錄,加強對重要數(shù)據(jù)的保護?! £P系國家安全、國民經(jīng)濟命脈、重要民生、重大公共利益等數(shù)據(jù)屬于國家核心數(shù)據(jù),實行更加嚴格的管理制度?! 「鞯貐^(qū)、各部門應當按照數(shù)據(jù)分類分級保護制度,確定本地區(qū)、本部門以及相關行業(yè)、領域的重要數(shù)據(jù)具體目錄,對列入目錄的數(shù)據(jù)進行重點保護?! 〉诙l 國家建立集中統(tǒng)一、高效權威的數(shù)據(jù)安全風險評估、報告、信息共享、監(jiān)測預警機制。國家數(shù)據(jù)安全工作協(xié)調機制統(tǒng)籌協(xié)調有關部門加強數(shù)據(jù)安全風險信息的獲取、分析、研判、預警工作?! 〉诙龡l 國家建立數(shù)據(jù)安全應急處置機制。發(fā)生數(shù)據(jù)安全事件,有關主管部門應當依法啟動應急預案,采取相應的應急處置措施,防止危害擴大,消除安全隱患,并及時向社會發(fā)布與公眾有關的警示信息?! 〉诙臈l 國家建立數(shù)據(jù)安全審查制度,對影響或者可能影響國家安全的數(shù)據(jù)處理活動進行國家安全審查?! ∫婪ㄗ鞒龅陌踩珜彶闆Q定為最終決定?! 〉诙鍡l 國家對與維護國家安全和利益、履行國際義務相關的屬于管制物項的數(shù)據(jù)依法實施出口管制?! 〉诙鶙l 任何國家或者地區(qū)在與數(shù)據(jù)和數(shù)據(jù)開發(fā)利用技術等有關的投資、貿(mào)易等方面對中華人民共和國采取歧視性的禁止、限制或者其他類似措施的,中華人民共和國可以根據(jù)實際情況對該國家或者地區(qū)對等采取措施?! 〉谒恼隆?shù)據(jù)安全保護義務 第二十七條 開展數(shù)據(jù)處理活動應當依照法律、法規(guī)的規(guī)定,建立健全全流程數(shù)據(jù)安全管理制度,組織開展數(shù)據(jù)安全教育培訓,采取相應的技術措施和其他必要措施,保障數(shù)據(jù)安全。利用互聯(lián)網(wǎng)等信息網(wǎng)絡開展數(shù)據(jù)處理活動,應當在網(wǎng)絡安全等級保護制度的基礎上,履行上述數(shù)據(jù)安全保護義務。 重要數(shù)據(jù)的處理者應當明確數(shù)據(jù)安全負責人和管理機構,落實數(shù)據(jù)安全保護責任?! 〉诙藯l 開展數(shù)據(jù)處理活動以及研究開發(fā)數(shù)據(jù)新技術,應當有利于促進經(jīng)濟社會發(fā)展,增進人民福祉,符合社會公德和倫理?! 〉诙艞l 開展數(shù)據(jù)處理活動應當加強風險監(jiān)測,發(fā)現(xiàn)數(shù)據(jù)安全缺陷、漏洞等風險時,應當立即采取補救措施;發(fā)生數(shù)據(jù)安全事件時,應當立即采取處置措施,按照規(guī)定及時告知用戶并向有關主管部門報告。 第三十條 重要數(shù)據(jù)的處理者應當按照規(guī)定對其數(shù)據(jù)處理活動定期開展風險評估,并向有關主管部門報送風險評估報告。 風險評估報告應當包括處理的重要數(shù)據(jù)的種類、數(shù)量,開展數(shù)據(jù)處理活動的情況,面臨的數(shù)據(jù)安全風險及其應對措施等?! 〉谌粭l 關鍵信息基礎設施的運營者在中華人民共和國境內(nèi)運營中收集和產(chǎn)生的重要數(shù)據(jù)的出境安全管理,適用《中華人民共和國網(wǎng)絡安全法》的規(guī)定;其他數(shù)據(jù)處理者在中華人民共和國境內(nèi)運營中收集和產(chǎn)生的重要數(shù)據(jù)的出境安全管理辦法,由國家網(wǎng)信部門會同國務院有關部門制定?! 〉谌l 任何組織、個人收集數(shù)據(jù),應當采取合法、正當?shù)姆绞?,不得竊取或者以其他非法方式獲取數(shù)據(jù)?! 》?、行政法規(guī)對收集、使用數(shù)據(jù)的目的、范圍有規(guī)定的,應當在法律、行政法規(guī)規(guī)定的目的和范圍內(nèi)收集、使用數(shù)據(jù)?! 〉谌龡l 從事數(shù)據(jù)交易中介服務的機構提供服務,應當要求數(shù)據(jù)提供方說明數(shù)據(jù)來源,審核交易雙方的身份,并留存審核、交易記錄?! 〉谌臈l 法律、行政法規(guī)規(guī)定提供數(shù)據(jù)處理相關服務應當取得行政許可的,服務提供者應當依法取得許可?! 〉谌鍡l 公安機關、國家安全機關因依法維護國家安全或者偵查犯罪的需要調取數(shù)據(jù),應當按照國家有關規(guī)定,經(jīng)過嚴格的批準手續(xù),依法進行,有關組織、個人應當予以配合?! 〉谌鶙l 中華人民共和國主管機關根據(jù)有關法律和中華人民共和國締結或者參加的國際條約、協(xié)定,或者按照平等互惠原則,處理外國司法或者執(zhí)法機構關于提供數(shù)據(jù)的請求。非經(jīng)中華人民共和國主管機關批準,境內(nèi)的組織、個人不得向外國司法或者執(zhí)法機構提供存儲于中華人民共和國境內(nèi)的數(shù)據(jù)。 第五章 政務數(shù)據(jù)安全與開放 第三十七條 國家大力推進電子政務建設,提高政務數(shù)據(jù)的科學性、準確性、時效性,提升運用數(shù)據(jù)服務經(jīng)濟社會發(fā)展的能力。 第三十八條 國家機關為履行法定職責的需要收集、使用數(shù)據(jù),應當在其履行法定職責的范圍內(nèi)依照法律、行政法規(guī)規(guī)定的條件和程序進行;對在履行職責中知悉的個人隱私、個人信息、商業(yè)秘密、保密商務信息等數(shù)據(jù)應當依法予以保密,不得泄露或者非法向他人提供?! 〉谌艞l 國家機關應當依照法律、行政法規(guī)的規(guī)定,建立健全數(shù)據(jù)安全管理制度,落實數(shù)據(jù)安全保護責任,保障政務數(shù)據(jù)安全。 第四十條 國家機關委托他人建設、維護電子政務系統(tǒng),存儲、加工政務數(shù)據(jù),應當經(jīng)過嚴格的批準程序,并應當監(jiān)督受托方履行相應的數(shù)據(jù)安全保護義務。受托方應當依照法律、法規(guī)的規(guī)定和合同約定履行數(shù)據(jù)安全保護義務,不得擅自留存、使用、泄露或者向他人提供政務數(shù)據(jù)?! 〉谒氖粭l 國家機關應當遵循公正、公平、便民的原則,按照規(guī)定及時、準確地公開政務數(shù)據(jù)。依法不予公開的除外。 第四十二條 國家制定政務數(shù)據(jù)開放目錄,構建統(tǒng)一規(guī)范、互聯(lián)互通、安全可控的政務數(shù)據(jù)開放平臺,推動政務數(shù)據(jù)開放利用?! 〉谒氖龡l 法律、法規(guī)授權的具有管理公共事務職能的組織為履行法定職責開展數(shù)據(jù)處理活動,適用本章規(guī)定?! 〉诹隆》韶熑巍 〉谒氖臈l 有關主管部門在履行數(shù)據(jù)安全監(jiān)管職責中,發(fā)現(xiàn)數(shù)據(jù)處理活動存在較大安全風險的,可以按照規(guī)定的權限和程序對有關組織、個人進行約談,并要求有關組織、個人采取措施進行整改,消除隱患?! 〉谒氖鍡l 開展數(shù)據(jù)處理活動的組織、個人不履行本法第二十七條、第二十九條、第三十條規(guī)定的數(shù)據(jù)安全保護義務的,由有關主管部門責令改正,給予警告,可以并處五萬元以上五十萬元以下罰款,對直接負責的主管人員和其他直接責任人員可以處一萬元以上十萬元以下罰款;拒不改正或者造成大量數(shù)據(jù)泄露等嚴重后果的,處五十萬元以上二百萬元以下罰款,并可以責令暫停相關業(yè)務、停業(yè)整頓、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照,對直接負責的主管人員和其他直接責任人員處五萬元以上二十萬元以下罰款?! ∵`反國家核心數(shù)據(jù)管理制度,危害國家主權、安全和發(fā)展利益的,由有關主管部門處二百萬元以上一千萬元以下罰款,并根據(jù)情況責令暫停相關業(yè)務、停業(yè)整頓、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照;構成犯罪的,依法追究刑事責任?! 〉谒氖鶙l 違反本法第三十一條規(guī)定,向境外提供重要數(shù)據(jù)的,由有關主管部門責令改正,給予警告,可以并處十萬元以上一百萬元以下罰款,對直接負責的主管人員和其他直接責任人員可以處一萬元以上十萬元以下罰款;情節(jié)嚴重的,處一百萬元以上一千萬元以下罰款,并可以責令暫停相關業(yè)務、停業(yè)整頓、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照,對直接負責的主管人員和其他直接責任人員處十萬元以上一百萬元以下罰款?! 〉谒氖邨l 從事數(shù)據(jù)交易中介服務的機構未履行本法第三十三條規(guī)定的義務的,由有關主管部門責令改正,沒收違法所得,處違法所得一倍以上十倍以下罰款,沒有違法所得或者違法所得不足十萬元的,處十萬元以上一百萬元以下罰款,并可以責令暫停相關業(yè)務、停業(yè)整頓、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照;對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款。 第四十八條 違反本法第三十五條規(guī)定,拒不配合數(shù)據(jù)調取的,由有關主管部門責令改正,給予警告,并處五萬元以上五十萬元以下罰款,對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款。 違反本法第三十六條規(guī)定,未經(jīng)主管機關批準向外國司法或者執(zhí)法機構提供數(shù)據(jù)的,由有關主管部門給予警告,可以并處十萬元以上一百萬元以下罰款,對直接負責的主管人員和其他直接責任人員可以處一萬元以上十萬元以下罰款;造成嚴重后果的,處一百萬元以上五百萬元以下罰款,并可以責令暫停相關業(yè)務、停業(yè)整頓、吊銷相關業(yè)務許可證或者吊銷營業(yè)執(zhí)照,對直接負責的主管人員和其他直接責任人員處五萬元以上五十萬元以下罰款?! 〉谒氖艞l 國家機關不履行本法規(guī)定的數(shù)據(jù)安全保護義務的,對直接負責的主管人員和其他直接責任人員依法給予處分。 第五十條 履行數(shù)據(jù)安全監(jiān)管職責的國家工作人員玩忽職守、濫用職權、徇私舞弊的,依法給予處分。 第五十一條 竊取或者以其他非法方式獲取數(shù)據(jù),開展數(shù)據(jù)處理活動排除、限制競爭,或者損害個人、組織合法權益的,依照有關法律、行政法規(guī)的規(guī)定處罰?! 〉谖迨l 違反本法規(guī)定,給他人造成損害的,依法承擔民事責任?! ∵`反本法規(guī)定,構成違反治安管理行為的,依法給予治安管理處罰;構成犯罪的,依法追究刑事責任?! 〉谄哒隆「絼t 第五十三條 開展涉及國家秘密的數(shù)據(jù)處理活動,適用《中華人民共和國保守國家秘密法》等法律、行政法規(guī)的規(guī)定?! ≡诮y(tǒng)計、檔案工作中開展數(shù)據(jù)處理活動,開展涉及個人信息的數(shù)據(jù)處理活動,還應當遵守有關法律、行政法規(guī)的規(guī)定。 第五十四條 軍事數(shù)據(jù)安全保護的辦法,由中央軍事委員會依據(jù)本法另行制定。第五十五條 本法自2021年9月1日起施行。 出處:http://www.gov.cn/xinwen/2021-06/11/content_5616919.htm
中華人民共和國個人信息保護法(草案) 第十三屆全國人大常委會第二十二次會議審議 目 錄第一章 總 則第二章 個人信息處理規(guī)則第一節(jié) 一般規(guī)定第二節(jié) 敏感個人信息的處理規(guī)則 第三節(jié) 國家機關處理個人信息的特別規(guī)定 第三章 個人信息跨境提供的規(guī)則 第四章 個人在個人信息處理活動中的權利 第五章 個人信息處理者的義務 第六章 履行個人信息保護職責的部門 第七章 法律責任 第八章 附 則 第一章 總 則 第一條 為了保護個人信息權益,規(guī)范個人信息處理活動, 保障個人信息依法有序自由流動,促進個人信息合理利用,制定本法。 第二條 自然人的個人信息受法律保護,任何組織、個人不得侵害自然人的個人信息權益。 第三條 組織、個人在中華人民共和國境內(nèi)處理自然人個人信息的活動,適用本法。 在中華人民共和國境外處理中華人民共和國境內(nèi)自然人個人信息的活動,有下列情形之一的,也適用本法: (一)以向境內(nèi)自然人提供產(chǎn)品或者服務為目的; (二)為分析、評估境內(nèi)自然人的行為; (三)法律、行政法規(guī)規(guī)定的其他情形。 第四條 個人信息是以電子或者其他方式記錄的與已識別或者可識別的自然人有關的各種信息,不包括匿名化處理后的信息。 個人信息的處理包括個人信息的收集、存儲、使用、加工、 傳輸、提供、公開等活動。 第五條 處理個人信息應當采用合法、正當?shù)姆绞?遵循誠信原則,不得通過欺詐、誤導等方式處理個人信息。 第六條 處理個人信息應當具有明確、合理的目的,并應當限于實現(xiàn)處理目的的最小范圍,不得進行與處理目的無關的個人信息處理。 第七條 處理個人信息應當遵循公開、透明的原則,明示個人信息處理規(guī)則。 第八條 為實現(xiàn)處理目的,所處理的個人信息應當準確,并及時更新。 第九條 個人信息處理者應當對其個人信息處理活動負責,并采取必要措施保障所處理的個人信息的安全。第十條 任何組織、個人不得違反法律、行政法規(guī)的規(guī)定處理個人信息,不得從事危害國家安全、公共利益的個人信息處理活動。 第十一條 國家建立健全個人信息保護制度,預防和懲治侵害個人信息權益的行為,加強個人信息保護宣傳教育,推動形成政府、企業(yè)、相關行業(yè)組織、社會公眾共同參與個人信息保護的良好環(huán)境。 第十二條 國家積極參與個人信息保護國際規(guī)則的制定,促進個人信息保護方面的國際交流與合作,推動與其他國家、地區(qū)、國際組織之間的個人信息保護規(guī)則、標準等的互認。 第二章 個人信息處理規(guī)則 第一節(jié) 一般規(guī)定 第十三條 符合下列情形之一的,個人信息處理者方可處理個人信息:(一)取得個人的同意; (二)為訂立或者履行個人作為一方當事人的合同所必需; (三)為履行法定職責或者法定義務所必需; (四)為應對突發(fā)公共衛(wèi)生事件,或者緊急情況下為保護自然人的生命健康和財產(chǎn)安全所必需; (五)為公共利益實施新聞報道、輿論監(jiān)督等行為在合理的范圍內(nèi)處理個人信息; (六)法律、行政法規(guī)規(guī)定的其他情形。 第十四條 處理個人信息的同意,應當由個人在充分知情的前提下,自愿、明確作出意思表示。法律、行政法規(guī)規(guī)定處理個人信息應當取得個人單獨同意或者書面同意的,從其規(guī)定。 個人信息的處理目的、處理方式和處理的個人信息種類發(fā)生變更的,應當重新取得個人同意。第十五條 個人信息處理者知道或者應當知道其處理的個人信息為不滿十四周歲未成年人個人信息的,應當取得其監(jiān)護人的同意。 第十六條 基于個人同意而進行的個人信息處理活動,個人有權撤回其同意。 第十七條 個人信息處理者不得以個人不同意處理其個人信息或者撤回其對個人信息處理的同意為由,拒絕提供產(chǎn)品或者服務;處理個人信息屬于提供產(chǎn)品或者服務所必需的除外。 第十八條 個人信息處理者在處理個人信息前,應當以顯著方式、清晰易懂的語言向個人告知下列事項: (一)個人信息處理者的身份和聯(lián)系方式; (二)個人信息的處理目的、處理方式,處理的個人信息種類、保存期限;(三)個人行使本法規(guī)定權利的方式和程序; (四)法律、行政法規(guī)規(guī)定應當告知的其他事項。前款規(guī)定事項發(fā)生變更的,應當將變更部分告知個人。 個人信息處理者通過制定個人信息處理規(guī)則的方式告知第一款規(guī)定事項的,處理規(guī)則應當公開,并且便于查閱和保存。 第十九條 個人信息處理者處理個人信息,有法律、行政法規(guī)規(guī)定應當保密或者不需要告知的情形的,可以不向個人告知前條規(guī)定的事項。緊急情況下為保護自然人的生命健康和財產(chǎn)安全無法及時向個人告知的,個人信息處理者應當在緊急情況消除后予以告知。 第二十條 個人信息的保存期限應當為實現(xiàn)處理目的所必要的最短時間。法律、行政法規(guī)對個人信息的保存期限另有規(guī)定的,從其規(guī)定。 第二十一條 兩個或者兩個以上的個人信息處理者共同決定個人信息的處理目的和處理方式的,應當約定各自的權利和義務。但是,該約定不影響個人向其中任何一個個人信息處理者要求行使本法規(guī)定的權利。 個人信息處理者共同處理個人信息,侵害個人信息權益的, 依法承擔連帶責任。 第二十二條 個人信息處理者委托處理個人信息的,應當與受托方約定委托處理的目的、處理方式、個人信息的種類、保護措施以及雙方的權利和義務等,并對受托方的個人信息處理活動進行監(jiān)督。 受托方應當按照約定處理個人信息,不得超出約定的處理目的、處理方式等處理個人信息,并應當在合同履行完畢或者委托關系解除后,將個人信息返還個人信息處理者或者予以刪除。 未經(jīng)個人信息處理者同意,受托方不得轉委托他人處理個人信息。 第二十三條 個人信息處理者因合并、分立等原因需要轉移個人信息的,應當向個人告知接收方的身份、聯(lián)系方式。接收方應當繼續(xù)履行個人信息處理者的義務。接收方變更原先的處理目的、處理方式的,應當依照本法規(guī)定重新向個人告知并取得其同意。第二十四條 個人信息處理者向第三方提供其處理的個人信息的,應當向個人告知第三方的身份、聯(lián)系方式、處理目的、處理方式和個人信息的種類,并取得個人的單獨同意。接收個人信息的第三方應當在上述處理目的、處理方式和個人信息的種類等范圍內(nèi)處理個人信息。第三方變更原先的處理目的、處理方式的,應當依照本法規(guī)定重新向個人告知并取得其同意。 個人信息處理者向第三方提供匿名化信息的,第三方不得利用技術等手段重新識別個人身份。 第二十五條 利用個人信息進行自動化決策,應當保證決策的透明度和處理結果的公平合理。個人認為自動化決策對其權益造成重大影響的,有權要求個人信息處理者予以說明,并有權拒絕個人信息處理者僅通過自動化決策的方式作出決定。 通過自動化決策方式進行商業(yè)營銷、信息推送,應當同時提供不針對其個人特征的選項。第二十六條 個人信息處理者不得公開其處理的個人信息; 取得個人單獨同意或者法律、行政法規(guī)另有規(guī)定的除外。 第二十七條 在公共場所安裝圖像采集、個人身份識別設備,應當為維護公共安全所必需,遵守國家有關規(guī)定,并設置顯著的提示標識。所收集的個人圖像、個人身份特征信息只能用于維護公共安全的目的,不得公開或者向他人提供;取得個人單獨同意或者法律、行政法規(guī)另有規(guī)定的除外。 第二十八條 個人信息處理者處理已公開的個人信息,應當符合該個人信息被公開時的用途;超出與該用途相關的合理范圍的,應當依照本法規(guī)定向個人告知并取得其同意。 個人信息被公開時的用途不明確的,個人信息處理者應當合理、謹慎地處理已公開的個人信息;利用已公開的個人信息從事對個人有重大影響的活動,應當依照本法規(guī)定向個人告知并取得其同意。第二節(jié) 敏感個人信息的處理規(guī)則 第二十九條 個人信息處理者具有特定的目的和充分的必要性,方可處理敏感個人信息。 敏感個人信息是一旦泄露或者非法使用,可能導致個人受到歧視或者人身、財產(chǎn)安全受到嚴重危害的個人信息,包括種族、民族、宗教信仰、個人生物特征、醫(yī)療健康、金融賬戶、個人行蹤等信息。 第三十條 基于個人同意處理敏感個人信息的,個人信息處理者應當取得個人的單獨同意。法律、行政法規(guī)規(guī)定處理敏感個人信息應當取得書面同意的,從其規(guī)定。 第三十一條 個人信息處理者處理敏感個人信息的,除本法第十八條規(guī)定的事項外,還應當向個人告知處理敏感個人信息的必要性以及對個人的影響。 第三十二條 法律、行政法規(guī)規(guī)定處理敏感個人信息應當取得相關行政許可或者作出更嚴格限制的,從其規(guī)定。 第三節(jié) 國家機關處理個人信息的特別規(guī)定 第三十三條 國家機關處理個人信息的活動適用本法;本節(jié)有特別規(guī)定的,適用本節(jié)規(guī)定。 第三十四條 國家機關為履行法定職責處理個人信息,應當依照法律、行政法規(guī)規(guī)定的權限、程序進行,不得超出履行法定職責所必需的范圍和限度。 第三十五條 國家機關為履行法定職責處理個人信息,應當依照本法規(guī)定向個人告知并取得其同意;法律、行政法規(guī)規(guī)定應當保密,或者告知、取得同意將妨礙國家機關履行法定職責的除外。 第三十六條 國家機關不得公開或者向他人提供其處理的個人信息,法律、行政法規(guī)另有規(guī)定或者取得個人同意的除外。 第三十七條 國家機關處理的個人信息應當在中華人民共和國境內(nèi)存儲;確需向境外提供的,應當進行風險評估。風險評估可以要求有關部門提供支持與協(xié)助。 第三章 個人信息跨境提供的規(guī)則 第三十八條 個人信息處理者因業(yè)務等需要,確需向中華人民共和國境外提供個人信息的,應當至少具備下列一項條件: (一)依照本法第四十條的規(guī)定通過國家網(wǎng)信部門組織的安全評估; (二)按照國家網(wǎng)信部門的規(guī)定經(jīng)專業(yè)機構進行個人信息保護認證; (三)與境外接收方訂立合同,約定雙方的權利和義務,并監(jiān)督其個人信息處理活動達到本法規(guī)定的個人信息保護標準; (四)法律、行政法規(guī)或者國家網(wǎng)信部門規(guī)定的其他條件。第三十九條 個人信息處理者向中華人民共和國境外提供個人信息的,應當向個人告知境外接收方的身份、聯(lián)系方式、處理 目的、處理方式、個人信息的種類以及個人向境外接收方行使本法規(guī)定權利的方式等事項,并取得個人的單獨同意。 第四十條 關鍵信息基礎設施運營者和處理個人信息達到國家網(wǎng)信部門規(guī)定數(shù)量的個人信息處理者,應當將在中華人民共和國境內(nèi)收集和產(chǎn)生的個人信息存儲在境內(nèi)。確需向境外提供的, 應當通過國家網(wǎng)信部門組織的安全評估;法律、行政法規(guī)和國家網(wǎng)信部門規(guī)定可以不進行安全評估的,從其規(guī)定。 第四十一條 因國際司法協(xié)助或者行政執(zhí)法協(xié)助,需要向中華人民共和國境外提供個人信息的,應當依法申請有關主管部門批準。 中華人民共和國締結或者參加的國際條約、協(xié)定對向中華人 民共和國境外提供個人信息有規(guī)定的,從其規(guī)定。 第四十二條 境外的組織、個人從事?lián)p害中華人民共和國公民的個人信息權益,或者危害中華人民共和國國家安全、公共利益的個人信息處理活動的,國家網(wǎng)信部門可以將其列入限制或者禁止個人信息提供清單,予以公告,并采取限制或者禁止向其提 供個人信息等措施。第四十三條 任何國家和地區(qū)在個人信息保護方面對中華人民共和國采取歧視性的禁止、限制或者其他類似措施的,中華人民共和國可以根據(jù)實際情況對該國家或者該地區(qū)采取相應措施。 第四章 個人在個人信息處理活動中的權利 第四十四條 個人對其個人信息的處理享有知情權、決定權,有權限制或者拒絕他人對其個人信息進行處理;法律、行政法規(guī)另有規(guī)定的除外。 第四十五條 個人有權向個人信息處理者查閱、復制其個人信息;有本法第十九條第一款規(guī)定情形的除外。 個人請求查閱、復制其個人信息的,個人信息處理者應當及時提供。 第四十六條 個人發(fā)現(xiàn)其個人信息不準確或者不完整的,有權請求個人信息處理者更正、補充。 個人請求更正、補充其個人信息的,個人信息處理者應當對其個人信息予以核實,并及時更正、補充。 第四十七條 有下列情形之一的,個人信息處理者應當主動或者根據(jù)個人的請求,刪除個人信息: (一)約定的保存期限已屆滿或者處理目的已實現(xiàn);(二)個人信息處理者停止提供產(chǎn)品或者服務; (三)個人撤回同意; (四)個人信息處理者違反法律、行政法規(guī)或者違反約定處理個人信息; (五)法律、行政法規(guī)規(guī)定的其他情形。 法律、行政法規(guī)規(guī)定的保存期限未屆滿,或者刪除個人信息從技術上難以實現(xiàn)的,個人信息處理者應當停止處理個人信息。 第四十八條 個人有權要求個人信息處理者對其個人信息處理規(guī)則進行解釋說明。 第四十九條 個人信息處理者應當建立個人行使權利的申請受理和處理機制。拒絕個人行使權利的請求的,應當說明理由。 第五章 個人信息處理者的義務 第五十條 個人信息處理者應當根據(jù)個人信息的處理目的、處理方式、個人信息的種類以及對個人的影響、可能存在的安全風險等,采取必要措施確保個人信息處理活動符合法律、行政法規(guī)的規(guī)定,并防止未經(jīng)授權的訪問以及個人信息泄露或者被竊取、篡改、刪除: (一)制定內(nèi)部管理制度和操作規(guī)程; (二)對個人信息實行分級分類管理; (三)采取相應的加密、去標識化等安全技術措施; (四)合理確定個人信息處理的操作權限,并定期對從業(yè)人員進行安全教育和培訓; (五)制定并組織實施個人信息安全事件應急預案; (六)法律、行政法規(guī)規(guī)定的其他措施。 第五十一條 處理個人信息達到國家網(wǎng)信部門規(guī)定數(shù)量的個人信息處理者應當指定個人信息保護負責人,負責對個人信息處理活動以及采取的保護措施等進行監(jiān)督。 個人信息處理者應當公開個人信息保護負責人的姓名、聯(lián)系方式等,并報送履行個人信息保護職責的部門。 第五十二條 本法第三條第二款規(guī)定的中華人民共和國境外的個人信息處理者,應當在中華人民共和國境內(nèi)設立專門機構或者指定代表,負責處理個人信息保護相關事務,并將有關機構的名稱或者代表的姓名、聯(lián)系方式等報送履行個人信息保護職責的部門。 第五十三條 個人信息處理者應當定期對其個人信息處理活動、采取的保護措施等是否符合法律、行政法規(guī)的規(guī)定進行審計。履行個人信息保護職責的部門有權要求個人信息處理者委托專業(yè)機構進行審計。 第五十四條 個人信息處理者應當對下列個人信息處理活動在事前進行風險評估,并對處理情況進行記錄: (一)處理敏感個人信息; (二)利用個人信息進行自動化決策; (三)委托處理個人信息、向第三方提供個人信息、公開個人信息;(四)向境外提供個人信息; (五)其他對個人有重大影響的個人信息處理活動。 風險評估的內(nèi)容應當包括: (一)個人信息的處理目的、處理方式等是否合法、正當、必要;(二)對個人的影響及風險程度; (三)所采取的安全保護措施是否合法、有效并與風險程度相適應。 風險評估報告和處理情況記錄應當至少保存三年。 第五十五條 個人信息處理者發(fā)現(xiàn)個人信息泄露的,應當立即采取補救措施,并通知履行個人信息保護職責的部門和個人。通知應當包括下列事項:(一)個人信息泄露的原因;(二)泄露的個人信息種類和可能造成的危害; (三)已采取的補救措施; (四)個人可以采取的減輕危害的措施; (五)個人信息處理者的聯(lián)系方式。 個人信息處理者采取措施能夠有效避免信息泄露造成損害的,個人信息處理者可以不通知個人;但是,履行個人信息保護職責的部門認為個人信息泄露可能對個人造成損害的,有權要求個人信息處理者通知個人。 第六章 履行個人信息保護職責的部門 第五十六條 國家網(wǎng)信部門負責統(tǒng)籌協(xié)調個人信息保護工作和相關監(jiān)督管理工作。國務院有關部門依照本法和有關法律、行政法規(guī)的規(guī)定,在各自職責范圍內(nèi)負責個人信息保護和監(jiān)督管理工作。 縣級以上地方人民政府有關部門的個人信息保護和監(jiān)督管理職責,按照國家有關規(guī)定確定。 前兩款規(guī)定的部門統(tǒng)稱為履行個人信息保護職責的部門。 第五十七條 履行個人信息保護職責的部門履行下列個人信息保護職責: (一)開展個人信息保護宣傳教育,指導、監(jiān)督個人信息處理者開展個人信息保護工作;(二)接受、處理與個人信息保護有關的投訴、舉報; (三)調查、處理違法個人信息處理活動; (四)法律、行政法規(guī)規(guī)定的其他職責。第五十八條 國家網(wǎng)信部門和國務院有關部門按照職責權限組織制定個人信息保護相關規(guī)則、標準,推進個人信息保護社會化服務體系建設,支持有關機構開展個人信息保護評估、認證服務。 第五十九條 履行個人信息保護職責的部門履行個人信息保護職責,可以采取下列措施: (一)詢問有關當事人,調查與個人信息處理活動有關的情況; (二)查閱、復制當事人與個人信息處理活動有關的合同、記錄、賬簿以及其他有關資料; (三)實施現(xiàn)場檢查,對涉嫌違法個人信息處理活動進行調查; (四)檢查與個人信息處理活動有關的設備、物品;對有證據(jù)證明是違法個人信息處理活動的設備、物品,可以查封或者扣押。 履行個人信息保護職責的部門依法履行職責,當事人應當予以協(xié)助、配合,不得拒絕、阻撓。 第六十條 履行個人信息保護職責的部門在履行職責中,發(fā)現(xiàn)個人信息處理活動存在較大風險或者發(fā)生個人信息安全事件的,可以按照規(guī)定的權限和程序對該個人信息處理者的法定代表人或者主要負責人進行約談。個人信息處理者應當按照要求采取措施,進行整改,消除隱患。 第六十一條 任何組織、個人有權對違法個人信息處理活動向履行個人信息保護職責的部門進行投訴、舉報。收到投訴、舉報的部門應當依法及時處理,并將處理結果告知投訴、舉報人。 履行個人信息保護職責的部門應當公布接受投訴、舉報的聯(lián)系方式。 第七章 法律責任 第六十二條 違反本法規(guī)定處理個人信息,或者處理個人信息未按照規(guī)定采取必要的安全保護措施的,由履行個人信息保護職責的部門責令改正,沒收違法所得,給予警告;拒不改正的, 并處一百萬元以下罰款;對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款。 有前款規(guī)定的違法行為,情節(jié)嚴重的,由履行個人信息保護 職責的部門責令改正,沒收違法所得,并處五千萬元以下或者上一年度營業(yè)額百分之五以下罰款,并可以責令暫停相關業(yè)務、停業(yè)整頓、通報有關主管部門吊銷相關業(yè)務許可或者吊銷營業(yè)執(zhí)照;對直接負責的主管人員和其他直接責任人員處十萬元以上一百萬元以下罰款。 第六十三條 有本法規(guī)定的違法行為的,依照有關法律、行政法規(guī)的規(guī)定記入信用檔案,并予以公示。 第六十四條 國家機關不履行本法規(guī)定的個人信息保護義務的,由其上級機關或者履行個人信息保護職責的部門責令改正; 對直接負責的主管人員和其他直接責任人員依法給予處分。 第六十五條 因個人信息處理活動侵害個人信息權益的,按照個人因此受到的損失或者個人信息處理者因此獲得的利益承擔賠償責任;個人因此受到的損失和個人信息處理者因此獲得的利益難以確定的,由人民法院根據(jù)實際情況確定賠償數(shù)額。個人信息處理者能夠證明自己沒有過錯的,可以減輕或者免除責任。 第六十六條 個人信息處理者違反本法規(guī)定處理個人信息, 侵害眾多個人的權益的,人民檢察院、履行個人信息保護職責的部門和國家網(wǎng)信部門確定的組織可以依法向人民法院提起訴訟。 第六十七條 違反本法規(guī)定,構成違反治安管理行為的,依法給予治安管理處罰;構成犯罪的,依法追究刑事責任。 第八章 附 則 第六十八條 自然人因個人或者家庭事務而處理個人信息的,不適用本法。 法律對各級人民政府及其有關部門組織實施的統(tǒng)計、檔案管理活動中的個人信息處理有規(guī)定的,適用其規(guī)定。 第六十九條 本法下列用語的含義:(一)個人信息處理者,是指自主決定處理目的、處理方式等個人信息處理事項的組織、個人。(二)自動化決策,是指利用個人信息對個人的行為習慣、興趣愛好或者經(jīng)濟、健康、信用狀況等,通過計算機程序自動分析、評估并進行決策的活動。 (三)去標識化,是指個人信息經(jīng)過處理,使其在不借助額外信息的情況下無法識別特定自然人的過程。 (四)匿名化,是指個人信息經(jīng)過處理無法識別特定自然人且不能復原的過程。 第七十條 本法自 年 月 日起施行。 出處:http://fzzfyjy.cupl.edu.cn/info/1077/12335.htm