EDPS关于具有数字元素的产品的统一网络安全要求的意见

来源:数据治理苑

文章摘要
2022年11月9日,欧盟数据保护监管机构(EDPS)就欧盟委员会关于具有数字元素的产品的统一网络安全要求的法规提案和修订案提出本意见。

2022年11月9日,欧盟数据保护监管机构(EDPS)就欧盟委员会关于具有数字元素的产品的统一网络安全要求的法规提案和修订案提出本意见。本意见并不排除EDPS未来的任何补充意见或建议,特别是在发现进一步问题或获得新信息的情况下。此外,本意见不影响EDPS在根据法规(EU) 2018/1725行使其权力时可能采取的任何未来行动。本意见仅限于建议草案中与个人数据保护相关的条款。
行动纲要
2022年9月15日,欧洲委员会发布了欧洲议会和理事会关于具有数字元素产品统一网络安全要求的法规提案,并修订了法规(EU) 2019/1020(以下简称“该提案”)。EDPS支持该提案,并完全支持其总体目标。
EDPS强烈建议在具有数字元素的产品的基本网络安全要求中包括设计和默认数据保护原则。
EDPS建议在该提案的操作部分详细说明与在网络安全标准化和认证方面建立协同效应,以及本提案与欧盟GDPR在市场监督和执法领域的协同效应。此外,该提案不会试图影响现行欧盟个人数据处理法律的适用,包括有能力监督遵守这些文书的独立监管机构的任务和权力。
EDPS支持具有数字元素的关键产品根据欧洲网络安全认证计划获得欧洲网络安全证书。与此同时,EDPS建议在提案的摘要中澄清,根据提案获得欧洲网络安全认证并不保证遵守GDPR。
EDPS支持拟议的处罚,这与GDPR对违反GDPR第32条关于数据处理安全性的处罚相近似,最高罚款额为全球年营业额的2.5%。
目录
1. 引言
2. 总体意见
3. 提案范围
4. 与欧盟现有个人数据保护立法的关系
5. 个人数据处理的关键数字产品和欧洲网络安全方案
6. 经营者侵权行为的处罚
7. 结语
01 引言
2022年9月15日,欧洲委员会发布了欧洲议会和理事会关于具有数字元素产品统一网络安全要求的法规提案,并修订了法规(EU) 2019/1020(“该提案”)。该提案的目的是为在欧盟市场上销售含有数字元素的产品的基本网络安全要求制定统一的法律框架,以改善欧盟市场的运作。
为此,提案作出了规定:
· 具有数字元素的产品投放市场的规则,以确保此类产品的网络安全;
· 具有数字元素的产品的生产,以及与这些产品有关的经营者在网络安全方面的义务;
· 制造商为确保在整个生命周期内具有数字元素的产品的网络安全而制定的漏洞处理流程的基本要求,以及与这些流程相关的运营商的义务;
· 市场监督规则及执行上述规则和要求。
02 最终意见
EDPS支持该提案,并完全支持其总体目标,即通过制定统一的法律框架,为在欧盟市场上明确具有数字元素的产品的基本网络安全要求,改善内部市场的功能。
该提案规定,具有数字元素的产品只有在符合特定基本网络安全要求的情况下,才可在市场上供应。此外,该提案还规定了经营者与这些产品有关的网络安全义务。目前的提案将为具有数字元素产品的制造商和开发者制定共同的网络安全规则,包括硬件和软件。EDPS指出,这些产品可以嵌入到数字服务提供商的ICT系统中,作为《NIS2指令》下的实体,供使用数字服务的个人使用。
根据解释性备忘录,统一网络安全要求:
· 通过数字元素保护产品信息的机密性、完整性和可用性,有助于个人数据的安全。
· 有助于遵守GDPR下的个人数据处理安全要求。
· 提高用户的透明度和信息,包括那些可能不太具备网络安全技能的用户。用户也可以更清楚地了解具有数字元素的产品的风险、功能和限制,从而更好地采取必要的预防和缓解措施,以减少风险。
GDPR将安全性确立为个人数据处理的主要原则之一,也进一步定义了这一适用于数据控制者和处理者的义务,以确保适当级别的安全性。个人使用的具有数字元素的产品的网络安全对于保护他们的权利和自由,特别是隐私权,以及增强他们对数字服务的信任至关重要。
GDPR第25条规定了设计和默认数据保护原则,这对于遵守欧盟数据保护法至关重要。在实践中,这一原则要求使用诸如加密、去标识化等隐私增强技术。GDPR并未对制造商直接施加要求,而只是在GDPR 第78条中“鼓励”他们“在开发和设计此类产品、服务和应用程序时考虑到个人数据权利,并在适当考虑到技术水平的情况下,确保控制者和处理者能够履行其数据保护义务”。
设计和默认数据保护原则也必须适用于产品。一方面,它将促进数据控制者遵守数据保护原则,另一方面,它将确保使用这类产品以访问数字服务的个人数据得到适当保护。因此,EDPS强烈建议在具有数字元素的产品的基本网络安全要求中包括设计和默认数据保护原则。
03 提案范围
该提案的广泛范围涵盖了所有具有数字元素的产品。具体来说,是指任何软件或硬件产品及其远程数据处理解决方案,包括将单独投放到市场上的软件或硬件组件, “其预期或合理可预见的用途包括与设备或网络的直接或间接逻辑或物理数据连接”。这既包括可以通过硬件接口进行物理连接的产品,也包括通过网络套接、文件、应用程序编程接口和任何其他类型的软件接口进行逻辑连接的产品。
EDPS了解到,在提案范围内具有数字元素的产品可以嵌入数据控制者的ICT系统,并可供个人使用,以访问控制者提供的个人数据处理服务。
在此背景下,EDPS建议在提案的序言中解释执行加密操作的具有数字元素的产品的重要性,包括在静止时和运输中加密和去标识化。此外,还建议在附件II中增加具有执行加密操作的数字元素的有形和无形产品。
EDPS指出,受行业立法约束的某些数字产品和服务不在该提案的范围内,主要包括医疗设备、体外诊断医疗设备、机动车、专门用于国家安全或军事目的或专门用于处理机密信息的产品等。
04 与欧盟现有的个人数据保护立法的关系
EDPS指出,该提案的序言17阐明该提案“不损害”GDPR,并指出:
· 应通过各组织、机构和国家数据保护监管机构之间的合作,考虑在网络安全方面的标准化和认证方面的协同作用;
· 在市场监督和执行方面,也应建立本提案与欧盟数据保护法之间的协同作用。
EDPS担心,在没有明确的相应规定的情况下,这种协同作用在实践中不太可能发生。因此,EDPS建议在提案的操作部分详细说明与在网络安全标准化和认证方面建立协同效应所涉及的所有内容,以及本提案与欧盟数据保护法在市场监督和执法领域的协同效应。
05 个人数据处理的关键数字产品和欧洲网络安全方案
提案旨在与欧盟网络安全法(EU) 2019/881号法规(EU)形成协同效应,该法规为ICT产品、流程和服务建立了自愿的欧洲网络安全认证框架。
根据欧洲网络安全认证方案,欧盟委员会有权采取授权行为,以指定具有数字元素的关键产品类别,要求制造商获得欧洲网络安全证书。EDPS支持相应的具有数字元素的关键产品根据欧洲网络安全认证计划获得欧洲网络安全证书。同时,EDPS建议在序言中澄清,根据提案取得欧洲网络安全认证并不保证遵守GDPR。
06 经营者侵权行为的处罚
根据该提案,成员国应制定适用于经营者侵权行为的惩罚措施,规定的限度如下:
· 不遵守附件I所列的基本要求和制造商的义务,将受到最高1500万欧元的行政罚款,或其全球营业额2.5%的行政罚款,以较高者为准。
· 不遵守CRA项下的其他义务,将面临最高1000万欧元或最高全球营业额2%的行政罚款,以较高者为准。
根据该提案,成员国应制定适用于经营者侵权行为的惩罚措施。如果经营者向通知机构和市场监督当局提供了不正确、不完整或误导性的信息,违规者将被处以最高500万欧元或最高全球收入1%的罚款,以较高的为准。
EDPS支持拟议的处罚,这与GDPR对违反GDPR第32条关于数据处理安全性的处罚相似,该提案与GDPR的规定一起,成为居住在欧盟成员国内的个人的另一种形式的保护。
07 结语
根据上述情况,EDPS提出以下建议:
·将数据保护的设计和默认原则纳入具有数字元素的产品的基本网络安全要求;
· 在序言中解释具有数字元素的产品的重要性,这些产品执行加密操作,这对有效的信息安全、网络安全、个人数据保护和隐私是必要的;
·在附件II中增加具有执行加密操作的数字元素的有形和无形产品;
· 将法规(EU) 2017/745从不适用该提案的立法名单中删除;
·在提案中明确阐明关于个人数据和隐私的指令2014/53/EU第3(3)(e)条所指的基本要求的要素是什么;
·在提案的操作部分中,具体说明与在网络安全标准化和认证方面建立协同作用有关内容,以及本建议与欧盟数据保护法在市场监督和执法领域的协同;
·澄清该提案并不影响现行欧盟个人数据处理法律的适用,包括有独立监督当局的职责和权力;
·增加“自由软件”、“开放源码软件”和“免费开放源码软件”的相关定义;
在该提案中阐明,根据该提案获得欧洲网络安全认证并不保证遵守GDPR。

2022年11月9日,布鲁塞尔


技术驱动法律,专业成就未来