公開征求對《網絡關鍵設備安全檢測實施辦法(征求意見稿)》的意見
為貫徹落實《中華人民共和國網絡安全法》,推進網絡關鍵設備安全檢測工作順利開展,工業和信息化部起草了《網絡關鍵設備安全檢測實施辦法(征求意見稿)》(見附件),擬以規范性文件形式印發,現面向社會公開征求意見。如有意見或建議,請于2019年7月4日前反饋。
聯系電話:010-68206207
傳真:010-68206187
郵箱:wangmeifang@miit.gov.cn
地址:北京市西城區西長安街13號工業和信息化部網絡安全管理局(郵編:100804)。請在信封上注明“《網絡關鍵設備安全檢測實施辦法(征求意見稿)》意見反饋”。
附件:《網絡關鍵設備安全檢測實施辦法(征求意見稿)》.docx
工業和信息化部
2019年6月4日
網絡關鍵設備安全檢測實施辦法
(征求意見稿)
第一章 總 則
第一條 為加強網絡關鍵設備安全管理,維護網絡安全,保護網絡運營者和用戶的合法權益,根據《中華人民共和國網絡安全法》《關于發布〈網絡關鍵設備和網絡安全專用產品目錄(第一批)〉的公告》(國家互聯網信息辦公室、工業和信息化部、公安部、國家認證認可監督管理委員會公告2017年第1號,以下簡稱四部委1號文),制定本辦法。
第二條 本辦法所稱網絡關鍵設備是指列入國家互聯網信息辦公室、工業和信息化部、公安部、國家認證認可監督管理委員會發布的《網絡關鍵設備和網絡安全專用產品目錄》的網絡關鍵設備。
第三條 企業對其生產的網絡關鍵設備選擇安全檢測方式的,適用本辦法。
第四條 網絡關鍵設備安全檢測遵循獨立、公正、科學、誠信的原則。
第五條 工業和信息化部負責組織實施網絡關鍵設備安全檢測工作。
工業和信息化部網絡關鍵設備安全檢測服務窗口(以下簡稱服務窗口)統一接收網絡關鍵設備安全檢測相關材料。
第二章 管理流程
第六條 生產企業選擇網絡關鍵設備安全檢測的,應在服務窗口進行登記,并提交下列材料:
(一)網絡關鍵設備安全檢測登記表。登記表應由生產企業法定代表人或其授權人簽字。境外生產企業應委托中國境內的分支機構或代理機構提交登記表,并出具委托書;
(二)生產企業基本信息,包括企業主營業務情況介紹和企業法人營業執照(復印件)。境內生產企業應提供企業法人營業執照。受境外生產企業委托的分支機構或代理機構,應提供分支機構或代理機構有效執照;
(三)網絡關鍵設備基本信息,包括安全特性(如身份鑒別、訪問控制、數據加密、安全審計、冗余備份等)、主要部件信息、設備照片等內容;
(四)設備性能參數符合網絡關鍵設備技術指標的聲明;
(五)企業安全保證能力相關材料,包括質量保證體系證書(復印件),以及生產企業在制度和組織、設計和開發、測試、生產和交付、運行和維護等環節與設備相關的安全保證能力說明材料。
前列材料均應加蓋公章,除證書、執照類材料外,其它材料應使用中文。
第七條 生產企業選取樣品,委托具備資格的機構進行安全檢測(網絡關鍵設備安全檢測依據的標準另行發布)。經安全檢測符合要求后,由檢測機構向服務窗口提交網絡關鍵設備安全檢測報告。
納入電信設備進網許可制度管理(以下簡稱進網管理)的網絡關鍵設備,如已在進網管理中由具備資格的機構按照網絡關鍵設備安全檢測依據的標準實施檢測,且進網許可證仍在有效期內的,不再重復檢測,由檢測機構向服務窗口提交網絡關鍵設備安全檢測報告。
具備資格的機構是指依據《網絡安全法》,由國家認證認可監督管理委員會、工業和信息化部、公安部、國家互聯網信息辦公室共同認定的承擔網絡關鍵設備安全檢測任務的機構。
第八條 工業和信息化部對網絡關鍵設備安全檢測報告及材料進行審核,按照國家有關規定發布通過安全檢測的網絡關鍵設備名單(以下簡稱設備名單),有效期3年。納入電信設備進網許可制度管理的網絡關鍵設備,通過審核的,有效期屆滿時間為設備進網許可到期時間。
需要繼續銷售或者提供已通過安全檢測的網絡關鍵設備的,應在有效期屆滿前三個月內向服務窗口重新登記并實施安全檢測。
第九條 通過安全檢測的網絡關鍵設備發生設備型號、生產企業基本信息(如企業名稱、地址、企業性質、法定代表人、設備產地、聯系人等)等非技術性信息變更時,生產企業應在信息變更發生10個工作日內向服務窗口提交變更情況說明。
信息變更涉及設備型號、企業名稱等設備名單要素的,經工業和信息化部審核通過后,發布信息變更公告。
通過安全檢測的網絡關鍵設備,生產企業提出非技術性變更時,有效期屆滿時間不變。
第三章 生產企業、檢測機構的責任和義務
第十條 網絡關鍵設備生產企業應:
(一)保證質量保證體系和售后服務措施持續有效;
(二)保證通過安全檢測的網絡關鍵設備在有效期內的一致性,保證設備持續符合相關標準的要求,質量穩定、安全可靠;
(三)保證提交的材料真實有效;
(四)接受和配合工業和信息化部的監督管理。
第十一條 檢測機構應按照檢測標準要求和本辦法規定執行檢測任務。檢測機構及其工作人員不得存在弄虛作假、剽竊或泄露生產企業的技術秘密、侵犯生產企業知識產權等行為。
第四章 監督管理
第十二條 工業和信息化部通過組織抽查、接受舉報等形式,對通過安全檢測的網絡關鍵設備開展持續監督。
第十三條 生產企業違反本辦法規定,情節較輕的,工業和信息化部責令其限期改正。生產企業存在以下行為的,工業和信息化部采取暫停安全檢測、撤銷通過安全檢測等處理措施:
(一)在有效期內,不能持續符合相關標準要求,不能保證通過安全檢測的網絡關鍵設備的一致性;
(二)以欺騙、賄賂等不正當手段通過安全檢測;
(三)拒不接受或拒不配合工業和信息化部的監督管理;
(四)法律法規規定的其他情形。
第十四條 檢測機構違反本辦法規定,情節較輕的,工業和信息化部責令其限期改正。檢測機構存在以下行為的,工業和信息化部采取暫停采信其檢測結果等處理措施:
(一)不按照檢測標準要求和工業和信息化部規定執行檢測任務;
(二)檢測機構及其工作人員存在出具虛假檢測數據、結果等弄虛作假行為;
(三)檢測機構及其工作人員剽竊或泄露生產企業的技術秘密,或侵犯生產企業知識產權;
(四)法律法規規定的其他情形。
第十五條 個人和組織發現網絡關鍵設備生產企業、檢測機構等存在違反相關法律、法規及本辦法規定的,有權向工業和信息化部舉報。
第五章 附 則
第十六條 本辦法自 年 月 日起實施。
來源:工信部