2022年1月4日,国家互联网信息办公室(简称“网信办”)、国家发展和改革委员会、工业和信息化部、公安部、国家安全部、财政部等十三部门联合修订了《网络安全审查办法》(以下简称“《办法》”),《办法》将于2022年2月15日正式实施。
现行的《网络安全审查办法》自2020年6月1日开始实施,主要侧重于对关键信息基础设施运营者采购活动进行审查和对部分重要产品等发起审查,保障关键信息基础设施供应链安全。而《办法》的本次修订主要侧重于将网络平台运营者开展数据处理活动影响或者可能影响国家安全等情形纳入网络安全审查范围,并明确要求掌握超过100万用户个人信息的网络平台运营者赴国外上市必须申报网络安全审查,主要目的是为了进一步保障网络安全和数据安全,维护国家安全。
《办法》出台后,我们认为如下问题值得企业在资本运作时予以关注:
已在国外上市或拟赴香港上市的企业是否面临网络安全审查?
除企业主动申报及监管部门主动发起之外,企业是否存在其他触发网络安全审查的可能?
网络安全审查将对企业产生什么影响?
已上市企业如不面临网络安全审查,是否高枕无忧?
本文将主要围绕以上几大问题,进行逐一探讨,供有关人士查阅。
一、已在国外上市或拟赴香港上市的企业是否面临网络安全审查?
答:《办法》第二条,“关键信息基础设施运营者采购网络产品和服务,网络平台运营者开展数据处理活动,影响或者可能影响国家安全的,应当按照本办法进行网络安全审查。”
《办法》第五条,“关键信息基础设施运营者采购网络产品和服务的,应当预判该产品和服务投入使用后可能带来的国家安全风险。影响或者可能影响国家安全的,应当向网络安全审查办公室申报网络安全审查。”
《办法》第七条,“掌握超过100万用户个人信息的网络平台运营者赴国外上市,必须向网络安全审查办公室申报网络安全审查。”
1.已在国外上市或拟赴香港上市的企业(以下简称为“两类企业”)不属于《办法》第七条所规定的主体
《办法》第七条规定,掌握超过100万用户个人信息的网络平台运营者赴国外上市,必须向网络安全审查办公室申报网络安全审查。结合《办法》答记者问及本所律师与网信办工作人员的回复意见,可以明确《办法》第七条针对的是拟国外上市主体,已在国外上市的企业,及拟赴香港上市的企业不属于依据《办法》第七条规定应主动申报网络安全审查的范畴。
2. 已在国外上市或拟赴香港上市的企业不能完全豁免网络安全审查的责任
需要注意的是,已在国外上市或拟赴香港上市的企业仍可能面临网络安全审查,主要是基于以下两个原因:
其一,根据《办法》第二条及第五条,当两类企业符合CIIO身份,采购网络产品和服务,如影响或可能影响国家安全,企业面临网络安全审查的责任。其中,网络产品和服务是指核心网络设备、重要通信产品、高性能计算机和服务器、大容量存储设备、大型数据库和应用软件、网络安全设备、云计算服务,以及其他对关键信息基础设施安全、网络安全和数据安全有重要影响的网络产品和服务。
其二,根据《办法》第二条,当两类企业符合网络平台运营者身份开展数据处理活动,影响或可能影响国家安全,企业仍面临网络安全审查的责任。在《办法》中,并未对网络平台运营者的定义进行明确规定,但是只要通过互联网开展业务经营,均存在纳入网络平台运营者范畴的可能性,具体可以参考《电子商务法》等规定。为此建议企业对“网络平台运营者”的定义最好做扩大解释。此外,两类企业如属于网络平台运营者的范围,根据《办法》第十五条,网络安全审查工作机制成员单位(工信部、公安部、国家安全部、央行、市场监督管理总局、证监会等)认为企业的网络产品和服务影响或可能影响国家安全,经中央网络安全和信息化委员会的审批程序后,成员单位可以主动发起网络安全审查。
3. 如何预判自身是否属于关键信息基础设施运营者(以下简称为“CIIO”)?
根据《关键信息基础设施安全保护条例》的规定,关键信息基础设施是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。
但在实务中,一个企业是否属于关键信息基础设施运营者,在最终被重要行业和领域的主管部门、监督管理部门(即保护工作部门)认定前(根据《关键信息基础设施安全保护条例》第十条规定),尚难以明确。
究其原因,主要是由于《关键信息基础设施安全保护条例》刚生效(2021年9月1日)不久,关键信息基础设施安全保护工作部门尚需制定本行业、本领域的认定规则并报国务院公安部门备案。截至目前,有关认定规则尚未出台。
若企业需要开展预判工作,建议关注在《关键信息基础设施安全保护条例》中提及的认定规则考虑因素:一是网络设施、信息系统等对于本行业、本领域关键核心业务的重要程度;二是网络设施、信息系统等一旦遭到破坏、丧失功能或者数据泄露可能带来的危害程度;三是对其他行业和领域的关联性影响。
二、除企业主动申报及监管部门主动发起之外,企业是否存在其他触发网络安全审查的可能?
答:《办法》第三条,“网络安全审查坚持防范网络安全风险与促进先进技术应用相结合、过程公正透明与知识产权保护相结合、事前审查与持续监管相结合、企业承诺与社会监督相结合,从产品和服务以及数据处理活动安全性、可能带来的国家安全风险等方面进行审查。”
《办法》第十九条,“当事人应当督促产品和服务提供者履行网络安全审查中作出的承诺。网络安全审查办公室通过接受举报等形式加强事前事中事后监督。”
由于《办法》第三条强调网络安全审查坚持事前审查与持续监管相结合、企业承诺与社会监督相结合;《办法》第十九条明确将“举报”与“事前监督”相关联,我们认为,不排除普通民众通过向网信办进行举报,从而触发企业网络安全审查的可能性。因此,建议企业完善自身的投诉举报受理机制,及时妥善解决广大客户的问题,在“摇篮”里解决用户需求,避免因客户举报、投诉触发遭受网络安全审查的风险。
三、网络安全审查将对企业产生什么影响?
答:《办法》第十六条,“网络安全审查工作机制成员单位认为影响或者可能影响国家安全的网络产品和服务以及数据处理活动,由网络安全审查办公室按程序报中央网络安全和信息化委员会批准后,依照本办法的规定进行审查。
为了防范风险,当事人应当在审查期间按照网络安全审查要求采取预防和消减风险的措施。”
《办法》主要约束的对象包括两类:一是关键信息基础设施运营者;二是网络平台运营者(尤其是掌握超过100万用户个人信息且须赴国外上市的主体)。
对于关键信息基础设施运营者而言,在采购网络产品和服务时,需要评估该产品和服务投入使用后可能带来的国家安全风险。若存在影响的,应当向网络安全审查办公室申报网络安全审查。
对于网络平台运营者而言,根据《办法》答记者问,《办法》明确“掌握100万用户个人信息的网络平台运营者赴国外上市必须申报网络安全审查”,申报网络安全审查可能有以下三种情况:一是无需审查;二是启动审查后,经研判不影响国家安全的,可继续赴国外上市程序;三是启动审查后,经研判影响国家安全的,不允许赴国外上市。
如果拟上市企业应当申报而未申报,可能因未向证监会及时履行备案手续,影响上市进程。根据证监会发布的《境内企业境外发行证券和上市备案管理办法》(征求意见稿)第五条,发行人应当在境外提交首次公开发行上市申请文件后 3 个工作日内,向中国证监会提交备案材料,包括但不限于:……(三)有关部门出具的安全评估审查意见(如适用)”。此条规定与“《办法》答记者问”的国外上市程序要求紧密关联,监管部门向企业出具的网络安全审查意见,将成为部分企业履行国外上市程序所要求的材料之一。
需要关注的是,《办法》第十六条第二款规定,被审查的当事人应当在审查期间按照网络安全审查要求采取预防和消减风险的措施。参考滴滴被网络安全审查的案例,该等要求可能包括采取停止新用户注册、下架APP等措施。届时,可能对被审查的当事人的业务开展造成重大影响。
四、上市企业如不面临网络安全审查,是否高枕无忧?
答:事实上,无论是否面临网络安全审查,企业均应认真履行网络安全、数据安全及个人信息保护义务,构建完善的数据出境管理体系。在监管部门的视野中,企业只要赴国外及香港上市,都可能涉及数据出境活动(出境的定义可以参考《出境入境管理法》第八十九条规定:出境,是指由中国内地前往其他国家或者地区,由中国内地前往香港特别行政区、澳门特别行政区,由中国大陆前往台湾地区)。因此,我们建议企业按照《网络安全法》《数据安全法》《个人信息保护法》,并参照《网络数据安全管理条例(征求意见稿)》《数据出境安全评估办法(征求意见稿)》等规定做好数据出境管理体系搭建及风险评估工作。
五、小结与建议
- 网络安全审查是网络安全与数据合规体系的重要组成部分;
- 企业应自查自身是否属于《办法》的适用范围,一看适用主体,二看采购网络产品和服务,以及开展数据处理活动是否可能影响国家安全;其中,什么是CIIO,什么是网络平台运营者,建议企业准确把握。尤其是后者,范围非常广;
- 企业对于网络安全审查的启动程序要有清晰的认识,不能简单粗暴的认为,只有拟去国外上市的企业,且掌握了100万条用户个人信息的企业,才需要主动申报;对于已经在国外上市的企业、已经在香港上市的企业,甚至已经在国内上市的企业,只要你的企业被定位为CIIO,采购网络产品和服务涉及影响或可能影响国家安全,都要自查,都要主动申报;
- 对于什么是国家安全,要做好内部的自查手册,把国内已经公开的影响国家安全的案例,特别是刑事案例,与相关法律依据一同做好整理,方便结合自身行业特点,做好对照,形成一个内部的“KNOW-HOW”手册,并不断更新,这个是网络安全审查的核心;
- 如果企业真的不符合需要申报或者主动申报网络安全审查的情形,仍然要“警惕”,是否还会面临其他的安全评估和审查机制。例如数据出境安全评估等,这一点需要结合自身业务场景和特点进行判断,切勿大意。
2022年已至,数据合规之网“铺天盖地”、“越织越密”,企业如何把握好网的边界,在网之内合规发展,将是企业创造社会价值,持续具备强劲竞争力的前提。企业要铭记“合规是企业发展的生命线”。同时,“合规能力也是一种竞争力”。
