重磅突发!国家网信办:滴滴出行,下架!
7月4日,国家互联网信息办公室网站发布《关于下架“滴滴出行”App的通报》。
通报显示,根据举报经检测核实,“滴滴出行”App存在严重违法违规收集使用个人信息问题。国家互联网信息办公室依据《中华人民共和国网络安全法》相关规定,通知应用商店下架“滴滴出行”App,要求滴滴出行科技有限公司严格按照法律要求,参照国家有关标准,认真整改存在的问题,切实保障广大用户个人信息安全。
消息一出,立刻受到广泛关注,直接进入微博热搜第一名。
滴滴这次的问题还是挺严重的。因为之前查阿里和美团的时候,并不影响正常经营,而滴滴这次把APP都下了,性质明显不一样。
公开信息显示,滴滴出行是《网络安全审查办法》实施以来的第一案。
国家网信办、发改委、工信部、公安部、财政部、央行等12个部委联合制定的《网络安全审查办法》于2020年6月1日起正式实施。
安信证券表示,参考相关部门官网,滴滴出行是《网络安全审查办法》出台以来首次被公开实施网络安全审查的企业。
6月30滴滴在纽约挂牌上市;7月2日国家互联网信息办公室宣布依照《网络安全审查办法》,对“滴滴出行”实施网络安全审查,期间暂停新用户注册。7月4日靴子迅速落地,国家网信办发布通报,因为“存在严重违法违规收集使用个人信息问题”,根据《中华人民共和国网络安全法》规定,对“滴滴出行”APP实施下架处理。
自从中美贸易对抗以来,互联网巨头都是从美国回香港上市,单独赴美上市的大企业只有滴滴。
有分析认为,中国大型企业在美国上市,就等于通过资本分红机制,把从中国市场获得的利润,转移到了外国投资者手中,这不利于国内财富积累与二次分配。
如今,“滴滴出行”App被要求下架,无疑令市场增加对滴滴收集使用个人信息的进一步关注。
在截至2021年3月31日的12个月里,滴滴全球年活跃用户为4.93亿,全球年活跃司机1500万。
其中大部分来自中国市场。自2020年3月31日至2021年3月31日,滴滴在中国拥有3.77亿年活跃用户和1300万年活跃司机。
如此巨量用户产生的数据有多少涉及敏感信息?
从网信办的通报看,滴滴APP存在严重违法违规收集使用个人信息问题。这些被违法违规收集的个人信息,又流向了何方?又被用于什么目的?
滴滴上市后,国家网信办就发布了关于对“滴滴出行”启动网络安全审查的公告,并表示为配合网络安全审查工作,防范风险扩大,审查期间“滴滴出行”停止新用户注册。
上述消息发布后,滴滴市值跌去10%,瞬间蒸发500亿元。
安信证券表示,国家关键信息基础设施的安全问题事关重大不容挑战,滴滴被实施审查也给全社会敲响了警钟。
《中国证券报》报道称,随着招股书的披露,滴滴复杂的股权结构浮出水面。机构投资者中,日本软银愿景基金(SoftbankVisionFundEntity)持股高达21.5%,投票权21.5%。美国Uber持股12.8%,投票权12.8%。
《网络安全审查办法》对保障关键信息基础设施供应链安全意义重大。
参照《网络安全审查办法》,关键信息基础设施运营者采购网络产品和服务,影响或可能影响国家安全的,应当进行网络安全审查。
关键信息基础设施对国家、经济、社会、公众健康的安全至关重要,我国建立网络安全审查制度,目的是通过网络安全审查这一举措,及早发现并避免采购产品和服务给关键信息基础设施运行带来风险和危害,保障关键信息基础设施供应链安全,维护国家安全。
那么,什么是信息安全登记保护呢?
信息安全等级保护概念
是指对国家秘密信息、法人和其他组织及公民的专有信息及公开信息以及存储、传输、处理这些信息的信息系统分等级实行保护、对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。
是国家信息安全保障的基本制度、基本策略和基本方法。
开展信息安全等级保护工作是保护信息化发展、维护国家意志的根本保障,是国家意志的体现。
为什么要开展等级保护工作
国家政策推动——等级保护是国家的一项信息安全基本国策
上级监管要求——行业监管机构的等保合规性检查
公安机关检查——当地公安机关定期进行等级保护工作检查
自身安全需求——系统安全防护措施薄弱,落后于信息化发展
项目申请需要——以等级保护建设来推动信息安全项目开展
网站信息系统安全等级保护需要哪些步骤?
《信息安全等级保护定级指南》规定,只要符合以下三个特征,就必须进行等级保护备案。如果符合以下三个特征,并且安全保护等级是二级及以上,还必须通过等级保护测评,网站也不例外。
等级保护定级对象的三大基本特征:
①具有确定的主要安全责任主体;②承载相对独立的业务应用;③包含相互关联的多个资源。
办理步骤解读
1.网站系统定级
根据等级保护相关管理文件,等级保护对象的安全保护等级一共分五个级别,从一到五级别逐渐升高。等级保护对象的级别由两个定级要素决定:①受侵害的客体;②对客体的侵害程度。对于关键信息基础设施,“定级原则上不低于三级”,且第三级及以上信息系统每年或每半年就要进行一次测评。
定级流程:确定定级对象→初步确定等级→专家评审→主管部门审批→公安机构备案审查→最终确定的级别。
2.网站系统备案
根据《网络安全法》规定:
①已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内(等保2.0相关标准已将备案时限修改为10日内),由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
②新建第二级以上信息系统,应当在投入运行后30日内(等保2.0相关标准已将备案时限修改为10日内),由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
③隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安部办理备案手续。
④跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。
企业最终确定网站的级别以后,就可以到公安机关进行备案。备案所需材料主要是《信息安全等级保护备案表》,不同级别的信息系统需要的备案材料有所差异。
第三级以上信息系统需提供以下材料:
(一)系统拓扑结构及说明;
(二)系统安全组织机构和管理制度;
(三)系统安全保护设施设计实施方案或者改建实施方案;
(四)系统使用的信息安全产品清单及其认证、销售许可证明;
(五)测评后符合系统安全保护等级的技术检测评估报告;
(六)信息系统安全保护等级专家评审意见;
(七)主管部门审核批准信息系统安全保护等级的意见。
3.网站系统安全建设(整改)
等级保护整改是等保建设的其中一个环节,指按照等级保护建设要求,对信息和信息系统进行的网络安全升级,包括技术层面整改和管理层面整改。整改的最终目的就是为了提高企业信息系统的安全防护能力,让企业可以成功通过等级测评。
等级保护整改没有什么资质要求,只要公司可以按照等级保护要求来进行相关网络安全建设,由谁来实施,是没有要求的。但由于目前企业网络安全人才紧缺,企业很多时候都需要寻找专业的网络安全服务公司来进行整改。
整改主要分为管理整改和技术整改。管理整改主要包括:明确主管领导和责任部门,落实安全岗位和人员,对安全管理现状进行分析,确定安全管理策略,制定安全管理制度等。其中,安全管理策略和制度又包括人员安全管理事件处置、应急响应、日常运行维护设备、介质管理安全监测等。
技术整改主要是指企业部署和购买能够满足等保要求的产品,比如网页防篡改、流量监测、网络入侵监测产品等。
4.网站系统等级测评
等级测评指经公安部认证的具有资质的测评机构,依据国家信息安全等级保护规范规定,受有关单位委托,按照有关管理规范和技术标准,对信息系统安全等级保护状况进行检测评估的活动。物联网企业等级测评需要寻找合适的测评机构来进行测评,测评机构至少需要具备《信息安全等级测评推荐证书》。物联网企业可以登录中国网络安全等级保护网查看国家推荐的有资质的测评机构名单。
测评机构收费方面,具体的服务费用会因为省市不同、测评项目不同、行业不同等而有所差异。但一般来说,二级系统测评费用4万元起步,三级系统测评费用7万元起步。
根据规定,对信息系统安全等级保护状况进行的测试应包括两个方面的内容:一是安全控制测评,主要测评信息安全等级保护要求的基本安全控制在信息系统中的实施配置情况;二是系统整体测评,主要测评分析信息系统的整体安全性。其中,安全控制测评是信息系统整体安全测评的基础。
5.监督检查
企业要接受公安机关不定期的监督和检查,对公安机关提出的问题予以改进。
首页
产品
关于我们
我的