导读
NEWS
当地时间2022年11月15日,欧洲数据保护专员公署(EUROPEAN DATA PROTECTION SUPERVISOR, “EDPS”)发布关于欧洲议会和理事会对具有数字元素的产品的横向网络安全要求的条例提案,以及修订(欧盟)2019/1020号条例的第23/2022号意见(以下简称“意见”)。
欧洲议会和理事会对具有数字元素的产品的横向网络安全要求的条例提案( the Proposal for a Regulation of the European Parliament and of the Council on horizontal cybersecurity requirements for products with digital elements,以下简称“提案”或“拟议法规”)规定了具有数字元素的产品的网络安全要求,旨在为广泛的硬件和软件产品及其远程数据处理解决方案制定欧盟范围内的网络安全要求,对有效保护数字时代个人的基本权利(包括隐私权和数据保护权)至关重要。其中,“具有数字元素的产品”一般包括浏览器、操作系统、防火墙、网络管理系统、智能电表或路由器等。
EDPS支持该提案通过,认为其总体目标在于为带有数字元素的产品投放联盟市场的基本网络安全要求制定统一的法律框架。该提案通过后,欧洲市场中的具有数字元素的产品需要满足相关规定,包括:
具有数字元素的产品在确保网络安全的前提下投放市场的规则;
设计、开发和生产具有数字元素的产品的基本要求,以及与此类产品相关的运营商在网络安全方面的义务;
制造商制定的网络漏洞处理流程的基本要求,以及与此类产品相关的运营商义务;
市场监督规则,以及上述规则和要求的执行要点。
EDPS在其意见中重申,根据《通用数据保护条例》(GDPR),数据控制者和处理者必须确保个人数据处理的适当安全级别,在具有数字元素的产品的技术开发过程中落实数据保护原则。因此,EDPS赞同提案中的措施,这些措施将使数据安全和数据最小化原则成为欧盟范围内网络安全要求的重要组成部分。此外,EDPS强烈建议将设计和默认的隐私保护(Privacyby Design & Default, “PbD”)作为该等要求的重要组成部分。
关于提案中的网络安全标准化和认证,EDPS建议澄清各监管机构在网络安全标准化和认证方面产生协同效应相关的所有方面,以及本提案与欧盟数据保护法规在市场监督和执法领域,如机构之间的合作、特定情况下强制信息共享(包括个人数据)的规定等。针对后者,EDPS认为应澄清该提案并不试图影响有关个人数据处理的现有欧盟法律的适用,包括有权独立监督机构的任务和职责。
EDPS强调,针对某些具有数字元素的产品,拟议的欧洲网络安全证书(European cybersecurity certification)不应替代GDPR认证,故建议在提案中明确指出网络安全证书并不意味着具有数字元素的特定产品符合GDPR。
全文
Opinion 23/2022 on the Proposal for a Regulation of the European Parliament and of the Council on horizontal cybersecurity requirements for products with digital elements and amending Regulation (EU) 2019/1020












NEWS
当地时间2022年11月15日,欧洲数据保护专员公署(EUROPEAN DATA PROTECTION SUPERVISOR, “EDPS”)发布关于欧洲议会和理事会对具有数字元素的产品的横向网络安全要求的条例提案,以及修订(欧盟)2019/1020号条例的第23/2022号意见(以下简称“意见”)。
欧洲议会和理事会对具有数字元素的产品的横向网络安全要求的条例提案( the Proposal for a Regulation of the European Parliament and of the Council on horizontal cybersecurity requirements for products with digital elements,以下简称“提案”或“拟议法规”)规定了具有数字元素的产品的网络安全要求,旨在为广泛的硬件和软件产品及其远程数据处理解决方案制定欧盟范围内的网络安全要求,对有效保护数字时代个人的基本权利(包括隐私权和数据保护权)至关重要。其中,“具有数字元素的产品”一般包括浏览器、操作系统、防火墙、网络管理系统、智能电表或路由器等。
EDPS支持该提案通过,认为其总体目标在于为带有数字元素的产品投放联盟市场的基本网络安全要求制定统一的法律框架。该提案通过后,欧洲市场中的具有数字元素的产品需要满足相关规定,包括:
具有数字元素的产品在确保网络安全的前提下投放市场的规则;
设计、开发和生产具有数字元素的产品的基本要求,以及与此类产品相关的运营商在网络安全方面的义务;
制造商制定的网络漏洞处理流程的基本要求,以及与此类产品相关的运营商义务;
市场监督规则,以及上述规则和要求的执行要点。
EDPS在其意见中重申,根据《通用数据保护条例》(GDPR),数据控制者和处理者必须确保个人数据处理的适当安全级别,在具有数字元素的产品的技术开发过程中落实数据保护原则。因此,EDPS赞同提案中的措施,这些措施将使数据安全和数据最小化原则成为欧盟范围内网络安全要求的重要组成部分。此外,EDPS强烈建议将设计和默认的隐私保护(Privacyby Design & Default, “PbD”)作为该等要求的重要组成部分。
关于提案中的网络安全标准化和认证,EDPS建议澄清各监管机构在网络安全标准化和认证方面产生协同效应相关的所有方面,以及本提案与欧盟数据保护法规在市场监督和执法领域,如机构之间的合作、特定情况下强制信息共享(包括个人数据)的规定等。针对后者,EDPS认为应澄清该提案并不试图影响有关个人数据处理的现有欧盟法律的适用,包括有权独立监督机构的任务和职责。
EDPS强调,针对某些具有数字元素的产品,拟议的欧洲网络安全证书(European cybersecurity certification)不应替代GDPR认证,故建议在提案中明确指出网络安全证书并不意味着具有数字元素的特定产品符合GDPR。
全文
Opinion 23/2022 on the Proposal for a Regulation of the European Parliament and of the Council on horizontal cybersecurity requirements for products with digital elements and amending Regulation (EU) 2019/1020












