文章总结: 文章通过网警处罚案例阐述网络安全责任无法分包的核心原则,强调即使业务委托第三方,网络安全责任仍由网络运营者承担。引用2014年中央网信办文件中的三不变一不出原则:安全管理责任不变、数据归属关系不变、安全管理标准不变和敏感信息不出境。指出现实中单位和服务商对网络安全缺乏敬畏心,存在一托了之和交付即走的问题,强调网络安全工作需要责任共担,主体先行,网络运营者必须通过有效合同与管理将安全要求贯穿整个服务链条。
综合评分: 90
文章分类: 政策法规,网络安全,供应链安全,安全建设
从网警处罚案例看网络安全核心原则“三不变”
原创
何爲
河南等级保护测评
2025年11月25日 00:01
河南
前两天,公安部网安局公众号发布了一则《护网—2025| 使用单位“一托了之”!服务商“交付即走”!网站被篡改,责任在谁?一起案件敲响供应链安全警钟!》的文章,充分说明“网络安全责任无法分包”是一条明确的法定红线。 意味着网络运营者(如案例中的机构)将业务委托给第三方(如开发运维公司)的行为,是服务的外包,而非安全责任主体的转移。无论服务链如何延伸,最终的、首要的法律责任始终由网络运营者自己承担。
前段时间,去一个地市一个区在网信部门召集下给全区做网络安全合规培训,当地网信领导点名时,强调政务服务更要做好网络安全工作,殊不知人家直接来了一句“我们委托的有专业的公司,都交给第三公司了!”。当时他说的理直气壮,好似专业的公司能够给他把所有问题挡住,帮他们承担所有网络安全责任一样。所以,在一个半小时的培训过程中,我多次强调网络安全工作可以委托第三方,但是责任没办法转移。对于责任单位来说,法律规定的责任义务是直接的,就算第三方需要承担责任,那也是不能为责任单位开脱半分的。像这样的责任单位的人对网络安全、对法律法规毫无敬畏心,想想都可怕!
其实,关于责任不因外包转移这点,早在2014年,中央网络安全和信息化领导小组办公室发布的《关于加强党政部门云计算服务网络安全管理的意见》中网办(〔2014〕14号)中就有明确描述,《意见》旨在规范党政部门采购和使用云计算服务时的网络安全管理,核心原则是确保安全可控。虽然这个文件是加强政务部门云计算服务网络安全管理的意见,但是其原则适用于非政务部门网络安全管理工作。接下来,我们一起简单看一下:
核心原则:“三不变一不出”
安全管理责任不变:党政部门是网络安全的最终责任人,不因服务外包而转移。
| |
| — |
| •网络安全管理责任不随服务外包而外包 •党政部门始终是网络安全的最终责任人 •通过签订合同、持续监督等方式要求服务商严格履行安全责任和义务 |
数据归属关系不变:所有数据资源所有权归党政部门,服务商须保障其访问与支配权。
| |
| — |
| 党政部门提供给服务商的数据、设备等资源,运行过程中收集、产生、存储的数据和文档等资源属党政部门所有,服务商应保障党政部门对资源的访问、利用、支配,未经党政部门授权不得访问、修改、披露、利用、转让、销毁党政部门数据;在服务合同终止时,应按要求做好数据、文档等资源的移交和清除工作。 |
安全管理标准不变:云平台需遵守与党政信息系统同等的网络安全政策、等级保护和监管要求。
| |
| — |
| 承载党政部门数据和业务的云计算平台要参照党政信息系统进行网络安全管理,服务商应遵守党政信息系统的网络安全政策规定,网络安全等级保护要求、技术标准,落实安全管理和防护措施,接受党政部门和网络安全主管部门的网络安全监管。 |
敏感信息不出境:云服务平台与数据中心须设在境内,未经批准敏感信息不得出境。
| |
| — |
| 敏感信息不出境。 为党政部门提供服务的云计算服务平台、数据中心等要设在境内。敏感信息未经批准不得在境外传输、处理、存储。 |
适用范围与限制方面
明确涉及国家秘密、工作秘密的业务不得采用社会化云计算服务。对大量敏感信息、关键业务及四级以上信息系统,需审慎评估,确保安全后方可上云。
安全管理机制方面
明确了统一安全审查,由中央网信办牵头建立审查机制,对服务商进行安全性与可控性审查;加强过程监管,通过合同明确双方安全责任,并要求对服务商人员进行安全保密管理;强化保密教育,建立健全保密审查制度,并对机关工作人员和服务商员工进行安全保密教育。
从意见到法律看主体责任
首先,《意见》的明确规定最核心的原则“安全管理责任不变”开宗明义地指出“网络安全管理责任不随服务外包而外包……党政部门始终是网络安全的最终责任人。” 这为所有党政部门(并可延伸至所有网络运营者)敲响了警钟,使用外部服务不等于高枕无忧,甩手掌柜做不得。
再者,《网络安全法》的法定义务,以公安网安发布案例中引用的《网络安全法》第二十一条,明确将履行等级保护制度等安全保护义务的主体规定为“网络运营者”。案例中的机构正是法律定义的“网络运营者”,因此,建立安全制度、部署防护措施是其不可推卸的法定义务。
作为责任单位的网络运营者,往往有一个误区。就是我找了专业的服务商,那么我就可以高枕无忧了。其实,只要第三方出现问题造成网络安全防护不到位,作为网络运营者(商业活动的甲方)都存在一个选型失误或选型不当的责任,所以直接责任还是网络运营者。如果第三方需要被处罚,就是两条线处罚属于“双罚”,虽然第三方被处罚了,并不能减轻责任单位的责任,某种意义上是验证了责任单位未履行法定义务,所以如果仅仅处罚第三方不处罚责任单位是不合法理的。责任单位履行未履行《网络安全法》第二十一条(新修改法律的第二十三条),而第三方则未履行《网络安全法》第二十二条(新修改法律的第二十四条),各自承担的责任义务是不一样的,但是工作的目的和方向确实一样的,都是为了维护网络安全,确保网络风险可控。
回归现状
现实却是很多单位以及第三方,在长久的经验中,对网络安全缺乏敬畏心,心存侥幸,双方均为尽到应尽责任。我们看到烟台网安处罚的案例,具体表现为:
- 使用单位“一托了之”:案例中的机构错误地认为,网站委托出去后,所有安全问题都应由开发公司负责。因此,它“未建立网络安全管理制度”、“对托管系统的安全状况失察失管”,完全放弃了自身作为责任主体的管理和监督职责。
- 服务商“交付即走”:开发运维公司作为技术服务提供方,其角色类似于《意见》中的“服务商”。它“未落实基本安全防护措施”、“未修复已知漏洞”、“未履行风险告知义务”,不仅违反了《网络安全法》第二十二条,也完全违背了《意见》中要求服务商“严格履行安全责任和义务”的精神。
“网络安全责任无法分包”不是一个空洞的口号,而是一条带电的高压线。 任何试图通过业务外包来“分包”或“豁免”自身安全责任的企图,最终都会在发生安全事件时,使网络运营者首当其冲地承担法律后果。成功的合作模式必须是 “责任共担,主体先行”——在法律上,网络运营者承担首要和最终责任;在事实上,网络运营者必须通过有效的合同与管理,将安全要求贯穿于整个服务链条之中。
编者按:网络安全工作是一个以网络运营者(责任单位)为责任枢纽的体系化的工作,也是一个系统性的工作。作为网络运营者,无论是前期有咨询还是没有采取咨询,都需要明白无论在哪个环节出现网络安全问题,都涉及到自身的利益以及自身责任问题。所以,在落实网络安全工作中,需要对第三方做好全程监督,做好第三方不合格退出机制,充分扎实的做好供应链安全管理工作,这样才能让我们在工作中责任最小,法律风险最小。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:河南等级保护测评 何爲《从网警处罚案例看网络安全核心原则“三不变”》