备战网络安全新战场——电力行业将迎网络安全管理新规

来源:北京植德律师事务所

文章摘要
2022年6月14日,国家能源局发出通知,向社会公开征求修订电力行业网络安全相关管理办法的意见,其中包括《电力行业网络安全管理办法(修订征求意见稿)》(以下简称“《管理办法(征求意见稿)》”)及《电力

2022年6月14日,国家能源局发出通知,向社会公开征求修订电力行业网络安全相关管理办法的意见,其中包括《电力行业网络安全管理办法(修订征求意见稿)》(以下简称“《管理办法(征求意见稿)》”)及《电力行业网络安全等级保护管理办法(修订征求意见稿》(以下简称“《等级保护(征求意见稿)》”,《管理办法(征求意见稿)》《等级保护(征求意见稿)》两者合称“《征求意见稿》”)。
一、《征求意见稿》修订背景

作为国家关键信息基础设施,电力行业需要完善的安全管理制度。《关键信息基础设施安全保护条例》中规定,关键信息基础设施运营者应当建立健全网络安全保护制度和责任制,保障关键信息基础设施安全稳定运行,维护数据的完整性、保密性和可用性。本次《征求意见稿》出台前,《电力行业网络安全管理办法》(国能安全(2014)317号)《电力行业信息安全等级保护管理办法》(国能安全(2014)318号)已于2014年生效实施,彼时网络安全、数据安全相关的法律法规还不够完善。现行的电力行业相关的法律法规及规章中,并未形成网络安全、数据安全相关的制度体系。
此外,新兴技术的不断发展,电力行业也面临网络安全、数据安全保护的极大挑战。例如电力企业在输电、配电、用电等各个环节都涉及大量的数据产生、传输及共享。电力系统可能因遭受网络攻击,而导致重要的数据泄露,造成电力系统故障或者重大的安全事故,更严重者可能导致国家机密的泄露,甚至威胁国家安全。如2017年9月乌克兰某核电厂发生重大网络安全事故,并被列为国家机密泄露事故;委内瑞拉电力系统在2019年、2020年两年内就遭遇多次网络攻击导致大规模停电事故;2020年4月,葡萄牙跨国能源公司(天然气和电力)EDP(Energias de Portugal)遭Ragnar Locker勒索软件攻击,赎金高达1090万美金。以上网络安全事故进一步佐证了网络安全对电力行业的重要性。因此,加强电力行业的网络安全防护能力是保障国家关键信息基础设施正常运行的重要前提。
本次《征求意见稿》系以上位法在电力行业的具体适用,旨在进一步规范电力行业网络安防工作、提升电力行业工作效能,实现从“基本防护”向“精准防护”转变,有效预防及解决电力行业的网络安全问题,对电力行业形成网络安全监督管理的制度体系具有重大意义。
表1:

法规名称

法律位阶

实施时间

《中华人民共和国网络安全法》

法律

2017.06.01

《中华人民共和国电力法》

法律

2018.12.29

《中华人民共和国数据安全法》

法律

2021.09.01

《中华人民共和国个人信息保护法》

法律

2021.11.01

《中华人民共和国密码法》

法律

2020.01.01

《中华人民共和国计算机信息系统安全保护条例》

行政法规

2011.01.08

《关键信息基础设施安全保护条例》

行政法规

2021.09.01

《网络数据安全管理条例(征求意见稿)》

行政法规(未生效)

2021.11.14

《电力安全生产“十四五”行动计划》

部门规章-部门其他文件

2021.12.08


二、核心要点及评析

在本次《征求意见稿》中,值得关注的是电力行业监管主体的范围有所扩大,还规定了电力调度机构的相应职责;电力企业的相关职责被进一步的细化,并逐步形成了体系化的要求,要求电力企业对网络进行全面的防护;另外,网络安全测评机构的选择条件也更加严格,其对应的法律责任也得到了进一步明确。我们重点详述解读如下:
(一) 监管主体范围扩大,监管职责进一步细化
《管理办法(征求意见稿)》第五条规定,国家能源局和地方能源主管部门是电力行业网络安全主管部门,履行电力行业网络安全监督管理职责。国家能源局及其派出机构依法对电力监控系统安全防护工作进行监督管理。该条款扩大了电力行业监管主体的范围,新增了地方能源主管部门为电力行业网络安全管理的主管部门。监管主体对应的主要职责如下表:
表2:
监管主体 主要职责
国家能源局 负责电力行业关键信息基础设施安全保护工作。
地方能源主管部门 依据各自职责对电力行业关键信息基础设施实施安全保护和监督管理。
国家能源局派出机构 经国家能源局授权负责具体实施本辖区电力企业网络安全监督管理。 国家能源局及其派出机构依法对电力监控系统安全防护工作进行监督管理。

《管理办法(征求意见稿)》在具体的职责方面也进行了相应的调整和修改。如扩大了组织制定政策规定及技术规范的范围,扩充的内容包括:关键信息基础设施安全保护、数据安全、网络安全审查、监测预警。[1]
另外,《管理办法(征求意见稿)》还增加了电力调度机构的监督职责,即负责直接调度范围内的下一级电力调度机构、集控中心、变电站、发电厂等各类机构涉网部分的电力监控系统安全防护的技术监督。[2]
从上述变化,我们注意到,电力行业监管主体范围扩大,不仅增加了地方能源主管部门,还增加了电力调度机构的技术监督职责。这进一步表明国家对电力行业网络安全的监管正逐步加强。各地电力相关机构(如电力调度机构、集控中心、变电站、发电厂)也需注意其涉网部分的安全防护工作,如开展电力监控系统的自评估工作、开展电力监控系统安全防护技术培训和交流工作等。
(二) 电力企业关键职责进一步深化、细化、体系化
1. 电力企业应明确安全管理责任人及设立专门的安全管理机构,并建立全流程的安全管理体系
《管理办法(征求意见稿)》第九条对关键信息基础设施建设提出了人员设置要求,即需要明确一名领导班子成员作为首席网络安全官,专职管理或分管关键信息基础设施安全保护工作;为每个关键信息基础设施明确一名安全管理责任人;设立专门安全管理机构,确定关键岗位及人员,并对机构负责人和关键岗位人员进行安全背景审查。
《管理办法(征求意见稿)》第二十五条要求电力企业应当建立健全全流程数据安全管理和个人信息保护制度,按照国家和行业重要数据目录及数据分类分级保护相关要求,确定本单位的重要数据具体目录,对列入目录的数据进行重点保护。
2. 电力企业应当及时修补网络安全漏洞,并报告潜在的重大风险
《管理办法(征求意见稿)》第二十条规定,电力企业应及时修复网络安全漏洞,发现风险隐患应当及时向主管部门报告。对于电力行业关键信息基础设施运营者应当建立全天候值班值守制度,建设网络安全态势感知平台,并与国家能源局、公安机关等有关平台对接。
3. 电力企业应建立网络安全资金保障制度
《管理办法(征求意见稿)》第二十六条规定,电力企业应设立网络安全专项预算,确保网络安全投入不能低于信息化总投入的5%。
4. 电力企业应按时履行报告义务
《管理办法(征求意见稿)》第二十九条要求电力企业应当于每年11月1日前,将当年网络安全工作的专项总结报送国家能源局及其派出机构、地方能源主管部门,进一步要求电力企业需做好日常的网络安全管理工作的记录保存工作。
从上述变化,我们注意到,《管理办法(征求意见稿)》对电力企业的网络安全管理提出了更高的要求。例如细化了人力资源的配置;再如对网络安全保障技术提出了要求,以及对电力企业的报告义务的进一步细化和明确。由此可以看出,电力企业需要在网络安全保护上投入更多的人力物力,并需要注意每年向主管部门的汇报时间以及汇报要求,这要求电力企业内部需要有一套完整的网络安全管理制度体系。
笔者认为,从目前的《管理办法(征求意见稿)》来看,电力行业的网络安全管理离不开以下几个关键节点:(1)风险判断及风险评估;(2)风险监控及安全检查;(3)漏洞处理及报告。电力企业在制定其网络安全管理制度时,需要充分考虑以上三点关键内容,并在确定责任人及设立专门的安全管理机构的同时,明确各方的职责,确保每个关键环节的实施。
(三) 测评机构选择条件趋严
《等级保护(征求意见稿)》第十八条对电力行业网络安全等级测评的测评机构提出了更高的要求,比如(1)要求测评机构应获得国家认证认可委员会批准的认证机构发放的《网络安全等级测评与检测评估机构服务认证证书》并纳入《全国网络安全等级测评与检测评估机构目录》;(2)要求从事电力监控系统第二级网络等级保护测评的机构应具备近2年内30套以上工业控制系统等级保护测评或风险评估服务经验;从事电力监控系统第三级网络等级保护测评的机构应具备近3年内50套以上电力监控系统安全防护评估服务经验;从事电力监控系统第四级及以上网络等级保护测评的机构应具备5年以上电力监控系统安全防护评估服务经验;(3)禁止选择被国家能源局通报有不良行为或被相关管理部门通报整改的测评机构。[3]同时,《等级保护(征求意见稿)》第二十六条明确了测评机构的法律责任,进一步完善了对测评机构的相关规定。[4]
对测评机构的严格规定来看,电力行业网络安全等级测评尤为重要,尤其是上述第(3)点,针对受到通报或限期整改的测评机构一律剥夺了其测评的机会,为此测评机构的内控和合规尤为重要。否则,将丧失相应的商业机会。
本次《征求意见稿》除了本文提到的以上几点内容以外,还明确了监管主体的监督检查工作要求;明确了电力企业关于网络安全风险评估、等保测试、网络安全审查等工作职责;明确了网络安全等级保护的范围等。
三、结语

《征求意见稿》的发布,是对我国三大数据法(《网络安全法》、《数据安全法》、《个人信息保护法》)、以及《电力法》在网络安全、数据安全领域的细化、深化。随着我国数据要素市场的不断发展,相信各行各业的网络安全、数据安全、个人信息安全的相关行业“特别法”,也会越来越多、越来越完善。这正是不同行业自身回应上位法要求的体现,不同行业的主管单位需要结合自身行业数据安全、网络安全、个人信息安全的特点,进行“更新迭代”和“创新”。电力安全,事关我国国家安全,为此《征求意见稿》的出台正当其时,上述重大变化、新的制度要求,可以作为其他关键信息基础设施相关立法的参考,代表了一种“方向标”。相信随着我国关键信息基础设施相关行业立法的完善,我国数据安全、网络安全的相关立法将会更加丰富、立体,不断回应社会、时代的需求。
[1] 《电力行业网络安全管理办法(修订征求意见稿)》第六条第(三)款,组织制定电力行业网络安全等级保护、关键信息基础设施安全保护、数据安全、网络安全审查、风险评估、监测预警、信息通报、应急处置、事件调查与处理、工控设备安全性检测、专业人员管理、容灾备份、安全审计、信任体系建设等方面的政策规定及技术规范,并监督实施。
[2] 《电力行业网络安全管理办法(修订征求意见稿)》第七条,电力调度机构负责直接调度范围内的下一级电力调度机构、集控中心、变电站、发电厂等各类机构涉网部分的电力监控系统安全防护的技术监督。
(一)自行组织或委托电力监控系统安全防护评估机构开展调度范围内电力监控系统的自评估工作,配合开展电力监控系统的检查评估工作,负责统一指挥调度范围内的电力监控系统安全应急处理,参与电力监控系统的网络安全事件调查和分析工作;
(二)组织并督促各相关单位开展电力监控系统安全防护技术培训和交流工作,贯彻执行国家和行业有关电力监控系统安全防护的标准、规程和规范;
(三)负责对电力监控系统专用安全产品开展监督管理,制定电力监控系统专用安全产品管理办法并监督实施;
(四)将并网电厂涉网部分电力监控系统网络安全运行状态纳入监测;
(五)每年11月1日前将技术监督工作开展情况报送国家能源局及其派出机构、地方能源主管部门。
[3] 《电力行业网络安全等级保护管理办法(修订征求意见稿)》第十八条
[4] 《电力行业网络安全等级保护管理办法(修订征求意见稿)》第二十六条,测评机构违反国家有关法律法规和电力行业规范性文件要求,发生以下不良行为时,国家能源局可向国家有关部门提出限期整改、注销测评机构证书等建议,并向电力企业通报相关信息:
(一)提供不客观、不公正的等级保护测评服务,出具虚假或不符合实际情况的测评报告,影响等级保护测评的质量和效果;
(二)发生重大网络安全泄密事件,导致等级保护测评活动中知悉的国家秘密、工作秘密、商业秘密、重要数据和个人信息被泄露,或者非法使用或擅自发布、披露在提供服务中收集掌握的数据信息和系统漏洞、恶意代码、网络入侵攻击等网络安全信息;
(三)由于测评机构从业人员的因素,导致发生重大电力安全生产事件;
(四)未向公安机关报备,测评机构从业人员擅自参加境外组织的网络安全竞赛等活动。

技术驱动法律,专业成就未来