刑法修正案(十一):数据、信息因素纳入安全生产视野,网络安全等保实施将更有力度

来源:网络法实务圈

文章摘要
2020年12月26日,刑法修正案(十一)在第十三届全国人大常委会第二十四会议上通过,刑法修正案(十一)在刑法第一百三十四条后增加一条,作为第一百三十四条之一:“在生产、作业中违反有关安全管理的规定,

2020年12月26日,刑法修正案(十一)在第十三届全国人大常委会第二十四会议上通过,刑法修正案(十一)在刑法第一百三十四条后增加一条,作为第一百三十四条之一:“在生产、作业中违反有关安全管理的规定,有下列情形之一,具有发生重大伤亡事故或者其他严重后果的现实危险的,处一年以下有期徒刑、拘役或者管制:(一)关闭、破坏直接关系生产安全的监控、报警、防护、救生设备、设施,或者篡改、隐瞒、销毁其相关数据、信息的;……”
安全生产:从事后规制转向事前预防,风险防范理念在数据信息时代的立法反映

安全生产关系人民群众的生命财产安全, 关系改革发展和社会稳定大局。刑法修正案(十一)首次将数据、信息因素正式纳入安全生产的刑法视野,具有重大意义。之前的刑法修正案(十一)(草案)规定为“在生产、作业中违反有关安全管理的规定,有下列情形之一,具有导致重大伤亡事故或者其他严重后果发生的现实危险的”,正式版的修正案改为“具有发生重大伤亡事故或者其他严重后果的现实危险的”。这意味着,只要发生刑法修正案(十一)定义的事故前三大类严重违法行为,不管这种行为有没有导致重大伤亡事故或者其他严重后果发生,只要行为具有现实危险,就可能被追究刑事责任。
“篡改、隐瞒、销毁数据、信息”,是指篡改、隐瞒、销毁监控、报警、防护、救生设备、设施的数据、信息。笔者认为,这里的数据、信息既主要包括设备设施记录、采集、存储、传输的数据、信息,也可以包括信息安全设备设施记录、采集、存储、传输的数据、信息。
篡改、隐瞒、销毁,是指将设备设施记录、采集、存储、传输的原始数据、信息进行修改、隐瞒、销毁,破坏其真实性和安全性。比如,擅自调整、篡改报警设施的上下限值,使得报警系统不能正常运行,具有导致重大伤亡事故或者其他严重后果的风险;再比如,对工业设备采集的预警数据进行隐瞒、销毁,或者发现数据、信息可能出现异常,却嫌麻烦不记录,隐瞒甚至销毁,导致不能真实反映设备设施运行情况,具有导致重大伤亡事故或者其他严重后果的风险。
同样的,如果篡改、隐瞒、销毁信息安全设备设施上的数据、信息,给安全生产、作业带来重大伤亡事故或者其他严重后果风险,亦属于该条规定的内容。
安全生产是国家安全的重要组成部分,该规定是在“总体国家安全观”大背景下在刑法上的一种反映,生产安全的关键在于把隐患排查、风险管控做在危机、事故之前,反映在立法上、尤其是网络刑事立法上,就是将生产作业中的违法行为(违章行为)直接定罪,前移追责关口,而不是等到事故发生后才追究刑事责任。
2016年出台的《中共中央国务院关于推进安全生产领域改革发展的意见》提出,“研究修改刑法有关条款,将生产经营过程中极易导致重大生产安全事故的违法行为纳入刑法调整范围。”这种立法思路符合“风险社会”理论,变“被动式”立法转为“主动式”立法,从“规制刑法”转向“预防刑法”,在信息时代不再亦步亦趋地作出应激反应,而是主动、适度地对某种危险行为的应对规定前置。
安全生产来不得半点虚假,容不得半点侥幸。将“关闭、破坏直接关系生产安全的安全设备设施,篡改、隐瞒和销毁其相关数据及信息”事故前的严重违法行为入刑,强化了日常生产、作业安全中相关制度、规则的刚性,倒逼安全生产各方按规矩办事,督促各方严格落实安全生产责任。
信息安全:将数据、信息因素纳入安全生产视野,将对网络安全等级保障制度实施提供更强的法律保障

便利性与安全性如同孪生兄弟,如影随形。数据信息传输技术越发达,信息安全问题也就越突出。
近年来,工业系统相关的安全事件频发,2010年伊朗核电站的“震网病毒”事件发生,引起对工业信息安全的普遍关注。根据ICS-CERT(美国工业控制系统网络应急小组)的报告,2015 年处置的工业系统相关的安全事件高达295件;其中,关键制造(33%)与能源(16%)行业的安全事件约占一半。2014年,黑客组织“蜻蜓组织”利用Havex恶意代码攻击欧美上千家能源企业工控系统;2014 年底,德国联邦信息安全办公室(BSI)披露一起针对德国钢铁厂的APT攻击等系列安全事件。
在过去,由于工业系统比较封闭,自成体系,所以把重点放在功能安全上。但随着工业化与信息化的深度融合,物联网技术的推广应用,信息安全问题成为工业领域的重中之重,加强信息安全保障能力成为产业共识,从注重功能安全的理念开始转向“功能安全和信息安全并重”的安全理念。
《网络安全法》第三十一条规定,国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。关键信息基础设施关乎国计民生,各行业部门在信息安全的管理、技术、人才、资金方面都加大了投入。
对于信息安全的重视,不只停留在对外部攻击的防御和应对上,也包括内部管理中的主动防范。工业信息系统和设备不仅可能遭受外部网络攻击的危险,而且也面临来自内部信息安全管理上的危险。由于内部工作人员操作的不当、管理制度上的纰漏,工业信息系统本身的脆弱性暴露出来,实践中常有纯粹因内部人员因素带来的安全生产事故隐患。本次刑法规定对篡改、隐瞒、销毁相关数据、信息的增设,就是为了加大事故前重大违法行为预防和惩治力度,提升违法成本和震慑效应。
可以预见,此次刑法修订,将对网络安全等级保障制度实施提供更强的法律保障。
《网络安全法》第二十一条对网络安全保护责任进行了明确,包括制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任。为保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改,我国实施网络安全等级保护制度。《信息安全技术网络安全等级保护基本要求》(GB/T 22239-2019)对不同安全等级的保护对象提出了基本要求:针对基础信息网络的安全通用要求,针对云计算、移动互联网络、物联网、工业控制系统等的安全扩展要求。从内容上看,包括技术要求和管理要求,技术要求包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等,而管理要求则包括安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等。
根据《网络安全法》第三十四条规定,关键信息基础设施须除履行第二十一条常规规定之外,还要履行更严格的日常安全保护义务。这个义务包括人的安全义务和系统的安全义务,须制定内容部安全管理制度和操作规程,采取预防性技术措施。这些义务也将成为生产、作业安全中的基本义务。
其实,生产领域对于信息安全的重视已经体现在行业内的规范要求中。例如,《煤矿感知数据接入规范》规定,数据采集系统在运行过程中不能影响企业正常安全生产,应与企业生产控制系统进行安全隔离,确保企业生产安全,同时可采用身份验证、加密传输、数据完整性、安全审计等方式保障感知数据交换安全。2020年9月1日起施行的《上海市危险化学品安全生产风险监测预警系统运行管理办法(试行)》第十四条规定,“企业不得擅自停用或摘除安全仪表及自动化设备,不得破坏、停用采集设备,不得无故停电、断网、离线。企业存在违法违规行为的由市、区两级应急管理部门依法进行处理。”
在生产、作业安全管理制度上,如果在工作信息系统操作中出现篡改、隐瞒、销毁相关数据、信息,说明内部管理制度上存在缺陷,落实网络安全保护责任存在纰漏,安全管理要求未达到相应要求。
实践中,由于行政手段治理力度不够大,大量信息安全隐患得不到纠正、信息安全制度得不到执行,作业人员抱有侥幸心理,对作业生产安全造成现实危险。如果这些情形具有发生重大伤亡事故或者其他严重后果的现实危险的,那么就应加大惩治力度,纳入刑事规制,制止事故前的隐患或者违章行为之发生,以预防事故发生。
这次将在生产、作业中违反安全管理规定,篡改、隐瞒、销毁相关数据、信息而具有现实危险的情形纳入刑法规制,与行政法要求、实施网络安全等保等制度相衔接,进一步完善了网络安全法制体系,将促进构建更加完善的工业互联网安全保障体系。

技术驱动法律,专业成就未来