网络安全Kali学习系列 · 第65篇

网络安全法规与合规

等保 2.0 · 数据安全法 · 个保法 · 合规体系
📋 本篇导读
  • 中国网络安全法律体系
  • 网络安全法核心要点
  • 数据安全法与重要数据保护
  • 个人信息保护法详解
  • 等保 2.0 制度与测评流程
  • 合规建设落地实践

一、中国网络安全法律体系

1.1 三法鼎立

法律 实施时间 核心领域
《网络安全法》 2017年6月1日 网络空间安全治理基础法,网络运营者义务
《数据安全法》 2021年9月1日 数据安全与发展,数据分类分级保护
《个人信息保护法》 2021年11月1日 个人信息处理规则,个人信息权益保护

1.2 配套法规制度

制度 依据 适用对象
网络安全等级保护 网络安全法第21条 所有网络运营者
关键信息基础设施保护 网络安全法第31条 关键信息基础设施运营者
数据出境安全评估 数据安全法第31条 向境外提供重要数据/个人信息
个人信息保护影响评估 个保法第55条 处理敏感个人信息等情形
网络安全审查 网络安全法第35条 关键信息基础设施采购

二、网络安全法

1. 网络运营者义务:安全等级保护、实名制、数据保护、应急预案、配合监督
2. 关键信息基础设施:重点保护、安全审查、数据境内存储、年度检测评估
3. 网络信息安全:禁止发布违法信息、建立投诉举报制度、及时处置违法信息
4. 监测预警与应急:分级响应、风险预警、应急预案演练
5. 法律责任:最高罚款 100 万、吊销执照、拘留、追究刑事责任

三、数据安全法

3.1 数据分类分级

级别 定义 保护要求
一般数据 不涉及国家安全、公共利益 按网络安全等级保护基本要求
重要数据 一旦泄露可能危害国家安全 重点保护、风险评估、出境评估
核心数据 关系国家安全、国民经济命脉 最严格保护,特殊管理措施

四、个人信息保护法

4.1 处理原则

1. 合法正当必要:不得过度收集,最小范围原则
2. 公开透明:公开处理规则,明示目的、方式、范围
3. 知情同意:取得个人同意,可随时撤回
4. 目的明确:不得超出约定目的处理
5. 质量保障:保证个人信息准确完整
6. 责任明确:处理者对处理活动负责
7. 安全保障:采取技术措施保障安全

4.2 个人权利

权利 内容
知情权 了解个人信息处理情况
决定权 同意或拒绝处理,可随时撤回
查阅复制权 查询、复制本人个人信息
更正补充权 要求更正不准确的个人信息
删除权 特定情形下要求删除个人信息
可携带权 将个人信息转移至其他处理者

五、网络安全等级保护 2.0

5.1 等级划分

等级 受侵害客体 侵害程度 典型场景
第一级 公民、法人合法权益 一般损害 小型企业网站
第二级 公民、法人合法权益 严重损害 中型企业、一般政府网站
第三级 社会秩序、公共利益 严重损害 地市级政务、重要行业
第四级 社会秩序、公共利益 特别严重损害 省级政务、重点行业核心
第五级 国家安全 特别严重损害 国家重要核心系统

5.2 测评流程

1. 定级:确定等级保护对象、确定安全保护等级、专家评审
2. 备案:到公安机关办理备案手续,取得备案证明
3. 建设整改:按标准进行安全建设和整改
4. 等级测评:委托测评机构开展等级测评
5. 监督检查:公安机关定期检查和不定期抽查
周期:三级以上每年至少一次测评,二级每两年一次

六、合规建设落地

组织体系
• 成立网络安全领导小组,明确第一责任人
• 设置专门安全管理机构和人员
• 建立各部门协作机制
制度体系
• 安全管理制度、操作规程、应急预案
• 人员管理、培训、考核制度
• 数据分类分级、个人信息保护制度
技术体系
• 按等保要求部署安全设备(防火墙/IDS/堡垒机等)
• 建立日志审计和安全监控体系
• 数据加密、访问控制、备份恢复
运营体系
• 7×24 安全监控与应急响应
• 定期漏洞扫描、渗透测试、风险评估
• 年度等保测评、安全培训、应急演练

七、小结

🔑 本篇要点
  • 中国网络安全三大法律:《网络安全法》《数据安全法》《个人信息保护法》
  • 配套制度:等保、关基保护、数据出境评估、安全审查、PIA 评估
  • 数据分类分级:一般数据 → 重要数据 → 核心数据,保护要求逐级提高
  • 个保法七大原则:合法正当必要、公开透明、知情同意、目的明确等
  • 个人七项权利:知情、决定、查阅复制、更正补充、删除、可携带等
  • 等保 2.0 分五级,三级以上每年测评,二级每两年测评
  • 合规落地四大体系:组织 + 制度 + 技术 + 运营
下一篇预告
第 66 篇:渗透测试报告编写
报告结构、漏洞描述、风险评级、整改建议
网络安全Kali学习系列 · 第65篇 · 网络安全法规与合规