令第105/2022/ND-CP详细规定了《网络安全法》的若干条款和实施措施,包括数据存储、外国企业在越南设立分支机构或代表处的内容;确保国家机关和中央及地方政治组织活动中的网络安全;实施网络安全保障的资金。该令自2022年10月1日起生效。
적용 범위
各部委、行业以及在越南运营的国内外企业
핵심 사항
- 在越南境内存储使用服务的用户数据的要求
- 根据职能机构的要求,在越南设立分支机构或代表处
- 确保国家机关和中央及地方政治组织活动中的网络安全
- 实施网络安全保障的资金安排在国家预算中
- 数据存储的最短期限为24个月
🌐 이 문서의 사회적 영향
- 加强对在越南运营的外国企业的管理监督
- 保护个人信息和服务使用者在越南的利益
- 确保国家机关活动中的网络安全
❓ 자주 묻는 질문
外国企业需要存储哪些数据?
用户在越南使用服务的个人信息、使用时间、信用卡信息、电子邮件地址、与账户相关联的电话号码或数据及其关系
数据存储的最短期限是多久?
24个月
谁负责执行此令?
各部部长、相当于部级的机构首长、政府下属机构首长、各省和直辖市人民政府主席
전문
令
关于《网络安全法》若干条款的具体规定
根据2015年6月19日通过的《政府组织法》;2019年11月22日通过的《关于修改、补充若干条政府组织法和地方人民政府组织法》;
根据2004年12月3日国家安全部法律;
根据2018年6月12日《网络信息法》;
根据2015年11月19日《网络安全法》;
根据公安部部长的建议;
政府发布关于《网络安全法》若干条款的具体规定的法令。
第一章
总则
第一条 调整范围
本法令对《网络安全法》第五条第一款a、b、c、d、đ、g、i、k、l项,第十条第四款,第十二条第五款,第二十三条第一款,第二十四条第七款,第二十六条第二、四款,第三十六条第五款作出具体规定,包括以下内容:
一、网络安全保护措施:安全评估;安全条件评估;安全检查;安全监控;应对和解决网络安全事件;使用密码保护网络信息;要求删除违反法律法规或损害国家安全、社会秩序和公共安全、机关、组织和个人合法权益的虚假信息;收集与危害国家安全、社会秩序和公共安全、机关、组织和个人合法权益有关的电子数据;暂停、临时暂停或要求停止系统运行,收回域名。
二、对涉及国家安全的重要信息系统进行安全评估、评估、检查、监控、应对和解决网络安全事件的基础、程序和手续以及相关职能部门之间的合作工作。
三、涉及国家安全的重要信息系统的安全条件。
四、国家机关和中央及地方政治组织中开展网络安全保护活动的内容。
五、对不属于国家安全重要信息系统目录范围内的机关、组织和个人的信息系统进行安全检查的程序和手续,按照第二十四条第一款的规定处理。
六、在第三十二条第一款规定的情况下,在越南境内存储数据和设立分支机构或代表处的情况。
七、当国家管理范围涉及多个部门时,分配和协调实施网络安全保护措施、预防和处理侵犯网络安全行为的工作。
贷款金额
在本规定中,下列用语的含义如下:
个人数据是指以符号、文字、数字、图像、声音或其他类似形式表示的个人信息,用于识别个人身份的数据。
用户是指参与在网络空间使用服务的组织和个人。
在越南的用户是指在越南社会主义共和国领土上使用网络空间的组织和个人。
用户关系数据是指以符号、文字、数字、图像、声音或其他类似形式表示的数据,反映用户在网络空间与其他人的关系。
在越南产生的用户数据是指以符号、文字、数字、图像、声音或其他类似形式表示的数据,反映用户在网络空间中的参与、活动和使用情况,以及使用的设备和服务网络连接到越南社会主义共和国领土上的网络空间的相关信息。
网络电信服务是指根据法律规定提供的电信服务和电信应用服务。
网络互联网服务是指根据法律规定提供的互联网服务和基于互联网的内容提供服务。
网络空间增值业务是指根据法律规定提供的电信增值服务。
网络安全专业保护力量包括:
a) 公安部网络安全部门和高科技犯罪防控局;
b) 国防部军队保卫局、总政部和网络战指挥部。
国家安全重要信息系统主管单位是指直接负责国家安全重要信息系统的机关或组织,包括以下情形:
a) 部委、相当于部委的机构、政府直属机构;
b) 省级人民政府、直辖市人民政府;
c) 中央政治组织;
d) 决定投资建设、建立、升级或扩大国家安全重要信息系统项目的有权机关。
国内企业是指依照越南法律成立或注册成立并总部设在越南的企业。
外国企业是指依照外国法律成立或注册成立的企业。
第二章
确立国家安全重要信息系统目录、合作机制和安全保障条件
节 1. 确立重要国家安全信息系统目录
第3条. 确立重要国家安全信息系统的依据
重要国家安全信息系统是指越南社会主义共和国国家机关和政治组织的信息系统,包括:
1. 国家重要信息系统,按照《网络安全法》的规定。
2. 为涉及国家安全的重要工程提供指挥、管理的信息系统,依照法律规定。
3. 为涉及国家安全的重要通信工程的指挥、管理和操作活动提供服务的信息系统,依照法律规定。
4. 根据《网络安全法》第10条第2款规定,在发生故障、入侵、控制权被篡改、数据被篡改、中断、停止运行、瘫痪或攻击破坏时,将导致以下后果之一的信息系统:
a) 直接影响国家独立、主权、统一和领土完整,削弱国家制度和越南社会主义共和国国家的存在;
b) 对国家安全、国防造成严重后果,削弱保卫国家的能力;
c) 对国民经济造成严重后果;
d) 对人类生活和生态环境造成灾难性后果;
đ) 对特别等级建设项目的活动造成严重后果,根据建设法律进行分级;
e) 对属于国家机密范围内的政策规划活动造成严重后果;
g) 对中央党、国家机关的直接指挥和管理产生严重影响。
第4条. 提交申请将信息系统纳入重要国家安全信息系统目录
1. 信息系统主管单位负责审查并对照本法令第3条第4款的规定,提交申请将自己管辖的信息系统纳入重要国家安全信息系统目录。
2. 对于属于国家重要信息系统目录的信息系统:
a) 工信部负责向公安部提交已经完成的重要国家信息系统档案;
b) 在本条第2款第a点规定的情况下,重要国家信息系统的主管单位无需提交申请将其纳入重要国家安全信息系统目录;
c) 公安部负责按照规定的程序和手续将重要国家信息系统纳入重要国家安全信息系统目录,并通知相关主管单位其信息系统已被纳入重要国家安全信息系统目录,并履行相应的责任。
3. 如果在信息安全级别评估过程中发现有足够理由将其纳入重要国家安全信息系统目录,工信部应将档案转交给公安部进行申请档案的审核。
4. 专门负责网络安全部门根据其职责要求信息系统主管单位审查符合本法令第3条规定的系统,并提交申请将自己管辖的信息系统纳入重要国家安全信息系统目录。
5. 提交申请将信息系统纳入重要国家安全信息系统目录的档案:
a) 提出将信息系统纳入重要国家安全信息系统目录的申请书(附表1);
b) 提供机构或组织所有信息系统目录的文件(附表2);
c) 配套证明材料,包括:信息系统描述和总体说明文件;已获有权部门批准的设计施工文件或等效文件;证明符合提出纳入重要国家安全信息系统目录依据的文件;信息系统保护方案说明文件(基础设施安全保证方案;服务器安全;应用安全;数据库安全;管理政策;组织和人员;设计和建设管理;运行管理;检查、评估和风险管理)。
6. 提交申请将信息系统纳入重要国家安全信息系统目录的档案应制作一份正本,寄送至:
a) 公安部网络安全与防范高科技犯罪局,但不包括本款第b点和第c点的规定;
b) 国防部网络作战指挥部,对于军事信息系统;
c) 政府密码管理局,对于政府密码信息系统。
7. 接收档案的机构应根据本条第6款的规定,以书面形式回复收到的档案意见(附表3)。
条5. 审查将信息系统纳入国家安全重要信息系统目录的申请文件
1. 公安部网络安全保卫局负责审查将信息系统纳入国家安全重要信息系统目录的申请文件,除非本条第2款和第3款另有规定。
2. 国防部网络作战指挥司指导编制申请文件,接收并审查将军事信息系统纳入国家安全重要信息系统目录的申请文件。
3. 政府密码管理局审查将政府密码管理局所属信息系统纳入国家安全重要信息系统目录的申请文件。
4. 审查将信息系统纳入国家安全重要信息系统目录的申请文件的委员会:
a) 对于涉及多个行业或领域的重要国家安全信息系统,或者审查需要多个职能部门意见的情况;
b) 审查委员会实行兼职制度,在完成任务后自行解散。根据信息系统的性质和作用,审查委员会成员可以包括公安部、国防部、国家广播电视总局、政府密码管理局及相关机构。视具体情况,审查委员会可邀请系统主管参加审查会议;
c) 审查委员会负责审查信息系统的安全级别以及将信息系统纳入国家安全重要信息系统目录的申请文件。
5. 审查委员会会议的结果用于支持网络安全和信息安全工作。
6. 如需核实申请文件中的信息和实际系统状态,由本条第1款、第2款、第3款规定的审查机关组织实地调查和检查以审查将信息系统纳入国家安全重要信息系统目录的申请。实地调查和检查的时间不超过20天。调查结果应形成记录,并由审查机关和系统主管确认。
7. 系统主管有责任配合审查工作,提供便利条件进行审查、调查和补充申请文件,按照审查机关的要求进行。
8. 审查申请文件的时间和程序:
a) 自收到完整的将信息系统纳入国家安全重要信息系统目录的申请文件之日起或根据本条第6款规定结束调查之日起30日内完成审查;
b) 自收到完整的将信息系统纳入国家安全重要信息系统目录的申请文件之日起3个工作日内确认文件是否完整;
c) 审查结束后,审查机关完成推荐文件,提交公安部部长和国防部部长审批;
d) 公安部部长和国防部部长有权延长审查时间,但不得超过20天。
9. 公安部牵头,与国防部、政府密码管理局协调一致,统一呈报机制
第六条 将信息系统从国家安全重要信息系统目录中移除
一、当认为由自己管理的国家安全重要信息系统不再符合本条例第三条规定的条件时,国家安全重要信息系统的主管机构应建立档案,申请将该信息系统从国家安全重要信息系统目录中移除。
二、每年,专门负责网络安全保护的力量根据其职能和任务,审查不符合本条例第三条规定标准的信息系统,并要求主管机构建立档案,申请将由其管理的信息系统从国家安全重要信息系统目录中移除。
三、申请将信息系统从国家安全重要信息系统目录中移除的档案包括:
(一)请求将信息系统从国家安全重要信息系统目录中移除的文本(附件五表格);
(二)与请求将信息系统从国家安全重要信息系统目录中移除直接相关的必要文件和资料。
四、将信息系统从国家安全重要信息系统目录中移除的程序、手续、审查权限和决定权限按照将信息系统纳入国家安全重要信息系统目录的规定执行。
第七条 对国家安全重要信息系统进行评估、评价、检查、监督、应对和修复的合作
一、对国家安全重要信息系统的网络安全和信息安全保护应依照有关网络安全和信息安全的法律规定执行。
二、合作原则
(一)在国家安全重要信息系统的评估、评价、检查、监督、应对和修复过程中,适用有关网络安全和信息安全的法律规定;
(二)如需多个相关方的合作,公安部、国防部、国家密码管理局依据《网络安全法》主持并协调与工业和信息化部及其他相关部门合作,根据各自职责和任务,组织对国家安全重要信息系统的网络安全评估、评价、检查、监督、应对和修复;
(三)合作过程必须遵守国际条约和国际组织的相关规定,《网络安全法》及相关法律法规,主动、经常、及时且符合所分配的职责、任务和权限。
三、合作方式
(一)公安部向相关部委发出文件,请求其指派成员参与国家安全重要信息系统的网络安全评估、评价、检查、监督、应对和修复工作;
(二)相关部委有责任根据请求内容,指派成员全程参与国家安全重要信息系统的网络安全评估、评价、检查、监督、应对和修复工作;
(三)用于国家安全重要信息系统的网络安全评估、评价、检查、监督、应对和修复工作的档案、文件和资料,由公安部按规定发送给参与成员。
四、对国家安全重要信息系统的监督合作以支持网络安全和信息安全工作:
(一)专门负责网络安全保护的力量有责任相互分享以及与工业和信息化部网络安全局共享为履行其职责和任务而收集的网络安全和信息安全监督数据;
(二)如果已经对国家安全重要信息系统进行了信息安全监督,这些监督数据可以共享使用,以支持网络安全和信息安全工作;
(三)国家安全重要信息系统的主管机构有责任安排场地和技术条件,连接和设置专门负责网络安全保护力量的监控系统和设备到其管理的信息系统中,以便早期发现和预警网络安全风险。
条目2. 国家安全重要信息系统的网络安全条件
第八条 关于国家安全重要信息系统网络安全规定的条件、程序和方案
1. 根据网络安全保护规定、国家秘密保护规定、工作秘密保护规定、信息安全技术标准和技术规范以及其他相关专业技术标准,国家安全重要信息系统的主管机构应建立适用于其管理的国家安全重要信息系统的网络安全保护规定、程序和方案。
2. 网络安全保护的规定、程序和方案内容必须明确需要优先保护的信息系统和重要信息;在使用和保护网络数据及技术基础设施时的管理流程、技术操作和业务流程;从事网络管理和运行、确保网络安全和信息安全的人力资源条件;以及在管理系统、运行系统和使用系统中的各个部门和个人的责任;对违规行为的处罚措施。
第九条 运行和管理系统的人员以及保障网络安全的条件
1. 应设立负责运行、管理和保障网络安全的部门。
2. 负责运行、管理和保障网络安全的人员必须具备网络安全、信息安全和信息技术的专业知识,并且在工作期间和离职后都需承诺保密与国家安全重要信息系统相关的所有信息。
3. 必须建立一个独立的专业机制,以确保国家安全重要信息系统中运行、管理和保障网络安全各部门之间的运作。
第十条 成为系统组成部分的设备、硬件和软件的网络安全保障条件
1. 系统中的硬件设备必须进行网络安全检查,以发现潜在的安全漏洞、恶意代码、有害硬件等,并确保它们与其他系统组件兼容。管理设备必须安装干净的操作系统和软件,并配备防火墙。处理国家机密信息的信息系统不得连接到互联网。
2. 对于由专门负责网络安全和信息安全的机构警告或通报存在网络安全风险的产品,在投入使用前必须采取措施修复安全漏洞、恶意代码和有害硬件。
3. 处理和存储属于国家机密信息的数字数据必须按照法律规定进行加密或采取其他保护措施,以确保在网络上传输和存储过程中的安全性。
4. 信息技术设备、通信工具、信息载体和用于支持系统活动的设备必须按照有关保护国家机密信息的法律规定和系统主管单位的规定进行管理、销毁和维修。
5. 系统软件、实用软件、中间件、数据库、应用程序、源代码和开发工具必须定期审查并更新补丁。
6. 移动设备和其他具有信息存储功能的设备在连接到国家安全重要信息系统的内部网络时,必须经过安全检查和控制,并仅限于在国家安全重要信息系统内使用。
7. 在连接、运输和存储过程中,信息存储设备必须:
a) 在连接到国家安全重要信息系统之前进行安全检查;
b) 控制系统重要信息系统的设备的连接和断开;
c) 实施运输和存储过程中的安全保障措施,并对存储在其中的国家机密信息实施保护措施。
条 11. 技术措施的条件以监督和保护网络安全
1. 国家安全重要信息系统的运行环境必须满足以下要求:
a) 与开发、测试和试验环境隔离;
b) 实施确保信息安全的解决方案;
c) 不安装应用程序开发工具或手段;
d) 移除或关闭系统中未使用且不必要的功能软件。
2. 国家安全重要信息系统中的数据必须有适当的自动备份方案,备份到外部存储介质,频率应与数据变化相匹配,并确保新生成的数据在24小时内完成备份。备份数据需每六个月进行一次检查,确保恢复能力。
3. 网络系统必须满足以下要求:
a) 根据使用对象和目的划分为不同的网络区域,至少包括:为信息系统主机设立独立网络分区;设立中间网络区域(DMZ)以提供互联网服务;设立无线网络服务专用网络分区;设立数据库服务器专用网络分区;
b) 配备执行控制连接和访问重要网络区域功能的设备和软件;
c) 实施及时发现并阻止不可信连接和非法入侵的解决方案;
d) 制定符合国家安全重要信息系统规模和性质的拒绝服务攻击及其他形式攻击的应对方案。
4. 应采取措施和技术方案,及时发现和识别系统网络的技术弱点和漏洞以及非法连接、设备和软件。
5. 记录并保存信息系统活动和用户操作日志、出现的错误和信息安全事件,至少保存三个月,并集中存储,每年至少备份一次。
6. 对用户的访问控制管理:
a) 注册、分配、续期和收回设备和用户的访问权限;
b) 每个系统访问账户只能分配给一个用户;对于共享账户访问国家安全重要信息系统的情况,必须经有权机构批准,并明确每个使用时间点的个人责任;
c) 控制和限制具有管理权限账户的使用:(i) 建立创建管理权限账户的控制机制,确保未经批准的账户无法使用;(ii) 必须实施对管理权限账户使用的监控;(iii) 使用管理权限账户时,必须限制确保只有一个管理权限登录,当无活动一定时间后自动退出登录;
d) 管理和分配信息系统访问密钥;
e) 审查、检查和重新评估用户的访问权限;
f) 对用于访问的信息设备和工具的安全要求。
条 12. 物理安全条件
1. 国家安全重要信息系统应布置、安装在安全地点并受到保护,以减少来自环境和非法入侵的威胁风险。
2. 国家安全重要信息系统应确保在主电源中断时有备用电源和辅助系统;采取过载或电压下降防护措施,防雷击扩散;设置接地系统;配备备用发电机和不间断电源系统,确保设备连续运行。
3. 国家安全重要信息系统应制定措施防止无人机非法收集信息。
4. 国家安全重要信息系统的数据中心应实行24小时出入控制。
第三章
网络安全保护措施的应用程序和手续
条 13. 对国家安全重要信息系统的网络安全审查程序和手续
1. 对列入国家安全重要信息系统目录的信息系统进行网络安全审查,由专门负责网络安全保护的力量按照规定执行。
2. 对国家安全重要信息系统进行网络安全审查的程序
a) 国家安全重要信息系统的主管单位向有权审查网络安全的专门力量提交网络安全审查申请材料;
b) 专门负责网络安全保护的力量接收、检查并指导完善网络安全审查申请材料,并在收到完整合法的申请材料后三个工作日内发放受理通知书;
c) 专门负责网络安全保护的力量根据《网络安全法》第11条第3款的规定内容进行网络安全审查,并在自受理申请材料之日起三十日内通报结果。
3. 国家安全重要信息系统网络安全审查申请材料包括:
a) 网络安全审查申请书(附表编号06);
b) 在批准前的投资建设国家安全重要信息系统项目可行性研究报告和设计施工文件;
c) 在升级国家安全重要信息系统前经批准的升级方案。
4. 如需确定国家安全重要信息系统现状与申请材料的一致性,专门负责网络安全保护的力量将进行实地调查评估,以对比申请材料。实地调查评估应确保不影响主管单位及国家安全重要信息系统的正常运作。实地调查评估时间不超过七个工作日。
5. 网络安全审查结果应按法律规定予以保护。
条 14. 对国家安全重要信息系统的网络安全条件评估程序和手续
1. 对列入国家安全重要信息系统目录的信息系统进行网络安全条件评估,由专门负责网络安全保护的力量按照规定执行。
2. 对国家安全重要信息系统进行网络安全条件评估的程序:
a) 国家安全重要信息系统的主管单位向有权评估网络安全条件的专门力量提交国家安全重要信息系统网络安全条件评估申请材料,依据《网络安全法》第12条第3款的规定;
b) 专门负责网络安全保护的力量接收、检查并指导完善网络安全条件评估申请材料,并在收到完整合法的申请材料后发放受理通知书;
c) 收到完整合法的申请材料后,专门负责网络安全保护的力量进行网络安全条件评估,并在自发放受理通知书之日起三十日内通报结果;
d) 如符合网络安全条件,网络安全条件评估机构负责人应在网络安全条件评估结束后的三个工作日内颁发网络安全条件合格证书。
3. 国家安全重要信息系统网络安全条件合格证书申请材料包括:
a) 网络安全条件合格证书申请书(附表编号07);
b) 在批准前的投资建设国家安全重要信息系统项目可行性研究报告和设计施工文件;
c) 国家安全重要信息系统的网络安全保障方案文件。
4. 如不符合网络安全条件,专门负责网络安全保护的力量要求主管单位补充或升级国家安全重要信息系统以满足条件。
条15. 监督网络安全的程序和手续
1. 公安部网络安全部门和防犯罪使用高科技部门,国防部网络作战指挥部负责根据其职能和任务对国家网络空间和国家安全重要信息系统进行网络安全监督。政府密码管理局负责根据其职能和任务对政府密码管理局系统进行网络安全监督。
2. 专门负责保护网络安全力量的监督程序:
a) 通过书面通知要求信息系统的主管实施网络安全监督措施;在通知中明确说明理由、时间、内容和监督范围;
b) 实施网络安全监督措施;
c) 定期统计并报告网络安全监督结果。
3. 国家安全重要信息系统主管的责任:
a) 建立并实施网络安全监督系统,与专门负责保护网络安全的力量合作开展对该系统的信息系统的网络安全监督活动;
b) 配置场地和技术条件,将专门负责保护网络安全的力量的监控系统和设备连接到自己管理的信息系统中以供网络安全监督使用;
c) 按照专门负责保护网络安全的力量的要求定期或临时提供和更新由自己管理的信息系统的相关信息以及实施网络安全监督系统的技术方案;
d) 向专门负责保护网络安全的力量通报每季度一次的信息系统主管的监督活动;
e) 在与专门负责保护网络安全的力量合作过程中保密相关的信息。
4. 电信企业和提供信息技术、电信和互联网服务的企业有责任配合专门负责保护网络安全的力量进行网络安全监督,以保障网络安全。
5. 网络安全监督的结果应按照法律规定予以保密。
条16. 网络安全检查的程序和手续
1. 专门负责保护网络安全的力量根据第13条第5款和第24条第1款《网络安全法》的规定对信息系统进行网络安全检查。网络安全检查的内容包括:检查遵守有关确保网络安全和在网络空间上保护国家机密的法律规定的情况;评估确保网络安全方案和措施的有效性,应对和解决网络安全事件的方案和计划;发现安全漏洞、弱点、恶意代码和入侵测试;其他由信息系统主管规定的检查和评估内容。
2. 专门负责保护网络安全的力量的网络安全检查程序和手续:
a) 根据规定通报网络安全检查计划;
b) 根据职能和任务成立检查组;
c) 进行网络安全检查,并在检查过程中与信息系统主管密切合作;
d) 记录检查过程和结果,并按法律规定保存;
e) 自完成检查之日起三个工作日内通报网络安全检查结果。
3. 如果需要保持信息系统现状,以便调查和处理违法行为,发现安全漏洞和弱点;当信息系统主管或专门负责保护网络安全的力量提出请求时,暂停进行网络安全检查。请求书必须详细说明原因、目的和暂停网络安全检查的时间。
条17. 应对和处理国家安全重要信息系统的网络安全事件的程序和手续
1. 对于发生网络安全事件的国家安全重要信息系统,应按照以下程序和手续进行应对和处理:
a) 负责网络安全保护的专业力量以书面形式通报,并指导临时措施以阻止、处理网络攻击行为,修复因网络攻击或网络安全事件造成的后果。紧急情况下,可先通过电话或其他方式通报,随后再以书面形式通报;
b) 国家安全重要信息系统的主管单位负责根据指导采取措施和其他适当措施,立即阻止、处理并修复后果,在收到通报后。如果超出处理能力,应及时向负责网络安全保护的专业力量报告,以便协调和应对网络安全事件;
c) 如果需要立即应对以防止可能危及国家安全的后果发生,负责网络安全保护的专业力量可以直接决定协调和应对网络安全事件;
2. 负责网络安全保护的专业力量的协调和应对网络安全事件:
a) 评估并决定应对和处理网络安全事件的方法;
b) 指导应对和处理网络安全事件的工作;
c) 主持接收、收集、处理和交换关于应对和处理网络安全事件的信息;
d) 在必要时动员和协调与国内外相关组织和个人参与应对和处理网络安全事件;
đ) 根据国际协议或条约指定牵头单位与他国职能机构或国际组织合作,在跨境网络安全事件中进行应对和处理;
e) 监督和督促相关单位执行应对和处理网络安全事件的任务;
g) 记录网络安全事件救援过程。
3. 参与应对和处理网络安全事件的组织和个人有责任根据负责网络安全保护的专业力量的协调采取措施和活动;
4. 为了国家安全和社会秩序,电信企业和互联网服务提供商应安排场地、连接端口和必要的技术措施,以使公安部网络安全保卫局能够执行网络安全保障任务。具体手续和流程由电信企业和互联网服务提供商与公安部网络安全保卫局共同实施。
条18. 使用密码保护网络信息的安全措施的程序和手续
1. 负责网络安全保护的专业力量在传输国家机密内容的信息和文件时使用密码加密措施来保护网络信息。加密措施必须符合法律规定的要求,包括机要、保护国家机密和网络安全;
2. 出于国家安全、社会秩序或保护机关、组织和个人合法权益的需要,负责网络安全保护的专业力量可以向相关机关、组织和个人发出书面要求,对其未涉及国家机密的信息进行加密,然后在网络上传输。书面内容必须明确说明要求的原因和需要加密的内容。
条 19. 程序、手续实施要求删除违法信息或者虚假信息侵犯国家安全、社会秩序和公共安全、机关、组织和个人的合法权利和利益的措施
一、适用措施的情形:
(一)当网络上的信息被有权机关确定为侵犯国家安全的内容;宣传反对越南社会主义共和国国家;煽动暴乱,扰乱治安,扰乱公共秩序,依照法律规定;
(二)有法律规定的基础认定网络上的信息内容侮辱、诽谤;侵犯经济管理秩序;捏造事实,引起公众恐慌,对经济社会活动造成严重损害,必须要求删除信息;
(三)其他在网络上传播的信息内容,按照第八条第一款第c、d、e项的规定,由法律规定。
二、公安部网络安全保卫局和打击利用高科技犯罪局局长,通信和传媒部主管机关负责人:
(一)根据本条第一款规定,决定采取要求删除侵犯国家安全、社会秩序和公共安全、机关、组织和个人的合法权利和利益的违法信息或虚假信息的措施;
(二)向提供电信服务、互联网服务、增值网络服务、信息系统管理者的经营者发送书面要求,删除侵犯国家安全、社会秩序和公共安全、机关、组织和个人的合法权利和利益的违法信息或虚假信息;
(三)检查相关主体执行措施的情况;
(四)交流、分享关于实施该措施的信息,除非涉及国家机密或公安部业务需求。
三、国防部专门负责网络安全力量决定采取要求删除侵犯国家安全、军队安全的违法信息或虚假信息的措施,适用于军事信息系统,依据本条第一款规定。
条 20. 实施收集与侵犯国家安全、社会秩序和公共安全、机关、组织和个人的合法权利和利益有关的电子数据的程序和手续
一、电子数据是指以符号、文字、数字、图像、声音或其他类似形式存在的信息。
二、公安部网络安全保卫局和打击利用高科技犯罪局局长决定进行收集电子数据的行为,以服务于调查和处理在互联网上侵犯国家安全、社会秩序和公共安全、机关、组织和个人的合法权利和利益的行为。
收集与侵犯国家安全、社会秩序和公共安全、机关、组织和个人的合法权利和利益有关的电子数据的行为,应依法进行,并同时满足以下要求:
(一)保持数字设备和电子数据的原始状态;
(二)复制电子数据必须按照规定的流程使用经认可并可验证的设备和软件,确保存储在设备中的电子数据的完整性;
(三)恢复数据、搜索电子数据的过程必须通过记录笔录、照片、视频等方式记录下来,必要时可以重复相同过程以供法庭展示;
(四)执行收集电子数据任务的人必须是专门负责执行收集电子数据任务的工作人员。
四、收集与侵犯国家安全、社会秩序和公共安全、机关、组织和个人的合法权利和利益有关的电子数据的复制和恢复原则:
(一)如果认为电子数据具有证明犯罪的价值需要复制或恢复,或者希望复制或恢复电子数据,执行复制或恢复的人必须具备复制或恢复的权限,并且必须得到有权机关的决定,依照法律规定;
(二)对于电子证据的复制和恢复行为,应当制作笔录,必要时可以邀请独立第三方参与见证并确认这一过程。
五、扣押与侵犯国家安全、社会秩序和公共安全、机关、组织和个人的合法权利和利益有关的存储、传输、处理电子数据的工具,依照法律规定执行。
六、国防部专门负责网络安全力量决定采取收集电子数据的措施,以服务于调查违反、犯罪行为,导致信息安全和国家安全、军队安全受到侵害,在网络空间中。
条21. 程序、手续实施暂停、临时暂停或要求停止信息系统运行,收回域名的措施
1. 适用情形:
a) 有证据证明信息系统的活动违反国家安全和网络安全法律法规;
b) 信息系统正在被用于侵犯国家安全和社会秩序的目的。
2. 公安部部长直接决定暂停、临时暂停或要求停止信息系统的运行,暂时停止或收回违法网络安全法律法规的信息系统域名。
3. 公安部网络安全部门及其下属高科技犯罪预防局负责执行暂停、临时暂停或要求停止信息系统的运行,暂时停止或收回域名的决定。
4. 实施措施的程序和手续:
a) 报告采取暂停、临时暂停或要求停止信息系统运行,暂时停止或收回域名措施的情况;
b) 决定暂停、临时暂停或要求停止信息系统的运行,暂时停止或收回域名;
c) 向相关机关、组织和个人发送书面要求,使其执行暂停、临时暂停或要求停止信息系统的运行;或者向越南互联网中心提出暂时停止或收回域名的要求,按照法律规定程序和手续进行;书面要求应明确理由、时间、内容及建议;
d) 在紧急情况下,为及时阻止信息系统的活动以防止对国家安全造成危害,或需要防止可能发生的后果,公安部网络安全部门及其下属高科技犯罪预防局可以直接或通过传真、电子邮件要求相关机关、组织和个人暂停、临时暂停或要求停止信息系统的运行;自收到要求起最迟24小时内,公安部网络安全部门及其下属高科技犯罪预防局必须发送书面要求暂停、临时暂停或要求停止信息系统的运行。超过上述期限未作出书面决定,则信息系统可以继续运行。根据延误发送书面要求的性质、程度和后果,相关人员须承担法律责任;
e) 暂停或收回域名的决定必须形成笔录。笔录必须详细记录时间、地点、依据,并制作两份副本。有权机关保留一份,信息系统所有者或管理者保留一份;
f) 根据本条第1款规定的情形,暂停或收回国家域名时,有权机关应按照法律规定程序和手续向越南互联网中心提出暂停或收回域名的书面请求。
5. 若无本条第2款规定的依据而暂停、临时暂停或要求停止信息系统的运行,则有权机关的主要负责人、副主要负责人及相关人员须承担法律责任;若因此给相关机关、组织或个人造成损失,则须依法赔偿。
条22. 主体在实施网络安全保护措施中的责任
1. 专门负责网络安全的机构有责任具体指导相关机关、组织和个人执行关于网络安全保护措施的程序和手续的规定。
2. 各机关、组织和个人在其职责范围内,应及时配合和支持专门负责网络安全的机构执行关于网络安全保护措施的程序和手续的规定。
3. 对于提供跨境服务的企业被有权机关公布违反越南法律法规的情况,越南的组织和企业有责任与有权机关合作,在阻止、预防和处理提供跨境服务企业的违法行为方面进行配合。
4. 利用或滥用网络安全保护措施以违反法律法规的行为,将根据违法行为的性质和程度依法处理;若造成组织和个人合法权益损失,则必须依法赔偿。
5. 对于不在国家安全重要信息系统目录内的信息系统的网络安全保护,公安部、国防部、通信和传媒部应协同一致地按照各自职能任务保障网络安全和信息安全:
a) 通信和传媒部是民事活动的主要负责人,除非本款b、c项另有规定;
b) 公安部是国家安全保卫、社会治安、网络安全保护、网络犯罪预防、打击网络恐怖主义和间谍活动的主要负责人;
c) 国防部是国家在网络空间安全保卫的主要负责人。
第四章 实施细则
在中央和地方国家机关、政治组织中实施某些网络安全保护活动
条23. 国家机关和中央及地方政治组织使用计算机网络的规定的制定和完善
1. 中央和地方的国家机关和政治组织必须制定内部计算机网络和连接互联网的计算机网络的使用、管理和网络安全保障规定。这些规定的具体内容应依据网络安全保护、国家机密保护、信息安全技术标准和相关专业技术标准。
2. 国家机关和中央及地方政治组织的计算机网络使用和网络安全保障规定应包括以下基本内容:
a) 明确需要优先保障网络安全的信息系统和重要信息;
b) 规定禁止事项和管理、使用以及保障网络安全的规则,存储和传输国家机密的内部计算机网络必须完全物理隔离与连接互联网的计算机、设备和电子工具,其他情况则必须符合国家机密保护的法律规定;
c) 数据和基础设施技术操作、使用和保障网络安全的流程、业务和技术要求,其中必须满足确保信息系统安全的基本要求;
d) 管理网络、运行系统、保障网络安全和信息安全的人力资源条件,以及与通过计算机网络起草、存储和传输国家机密有关的活动;
e) 明确各部分、干部和员工在管理、使用、保障网络安全和信息安全方面的责任;
f) 处理违反网络安全保障规定行为的处罚制度。
条24. 建设、完善保障国家机关和中央及地方政治组织信息系统的网络安全方案
1. 国家机关和中央及地方政治组织的负责人负责制定并发布由其管理的信息系统的网络安全保障方案,确保同步、统一、集中,并通过资源共享来优化效能,避免重复投资。
2. 信息系统的网络安全保障方案包括:
a) 在设计和建设信息系统时规定网络安全措施,满足基本要求如管理、技术和服务需求;
b) 网络安全评估;
c) 网络安全检查与评价;
d) 网络安全监控;
d) 预防、应对和解决网络安全事件和危险情况;
e) 风险管理;
g) 运行结束、维护、修理、清算和撤销。
条25. 国家机关和中央及地方政治组织的网络安全事件应对和解决方案
1. 网络安全事件应对和解决方案包括:
a) 防范和处理在信息系统上发布的反对越南社会主义共和国国家政权的宣传内容;煽动暴乱、扰乱治安、扰乱公共秩序;侮辱、诽谤;侵犯经济管理秩序的信息;
b) 防范和打击网络间谍活动;保护属于国家机密、工作秘密、商业秘密、个人秘密、家庭和个人隐私的信息;
c) 防范和打击利用网络空间、信息技术和电子设备违反国家安全和社会秩序、社会安全法律的行为;
d) 防范和打击网络攻击;
e) 防范和打击网络恐怖主义;
f) 预防和处理网络安全危险情况。
2. 网络安全事件应对和解决方案的内容
a) 一般规定;
b) 评估网络安全风险和事件;
c) 针对具体情况的应对和解决预案;
d) 各部门在组织、协调、处理、应对和解决网络安全事件中的任务和责任;
e) 训练、演练、预防事件、监控发现、确保应对和解决事件的条件;
f) 确保和组织实施方案、计划和执行资金的措施。
第五章
数据存储和设立分支机构或代表处
条26. 数据存储,设立分支机构或代表处
1. 必须在中国境内存储的数据:
a) 在中国境内使用服务的个人用户信息;
b) 由中国境内用户生成的数据:服务账户名、服务使用时间、信用卡信息、电子邮件地址、最近登录和注销的IP地址、与账户或数据关联的注册电话号码;
c) 关于中国境内用户之间关系的数据:朋友、用户连接或互动的群组。
2. 国内企业应根据本条第1款的规定,在中国境内存储数据。
3. 外国企业在华设立分支机构或代表处以及存储数据的情况:
a) 在中国境内从事电信服务、网络数据存储和共享、为用户提供国家或国际域名、电子商务、在线支付、支付中介、网络货运连接服务、社交媒体、网络游戏和其他形式的网络信息服务的外国企业,如果其提供的服务被用于实施违反网络安全法律法规的行为,且该行为已被公安部网络安全保卫局通报并要求配合调查、阻止、处理但未执行或执行不充分,或者阻碍、无效化或破坏了专业网络安全力量采取的安全措施,则必须按照本条第1款的规定存储数据并在华设立分支机构或代表处;
b) 如果因不可抗力导致外国企业无法执行网络安全法律法规的要求,外国企业应在接到公安部网络安全保卫局的通知后三个工作日内报告并接受真实性验证。在这种情况下,企业有三十个工作日的时间寻找解决方案。
4. 如果企业收集、分析和处理的数据不符合本条第1款的规定,企业应与公安部网络安全保卫局合作确认并存储当前正在收集、分析和处理的数据类型。如果企业补充收集、分析和处理符合本条第1款规定的数据类型,企业有责任与公安部网络安全保卫局合作将其补充到必须在中国境内存储的数据列表中。
5. 数据在中国境内的存储方式由企业自行决定。
6. 外国企业在华存储数据和设立分支机构或代表处的程序和手续:
a) 公安部部长作出要求存储数据和设立分支机构或代表处的决定;
b) 公安部网络安全保卫局负责通报、指导、监督和督促企业履行数据存储要求,在越南设立分支机构或代表机构,并向相关机关通报,以便按照职权履行国家管理职能;
c) 自公安部部长作出决定之日起十二个月内,第二十六条第三款a项规定的企业必须完成数据存储要求,并在越南设立分支机构或代表机构。
七、在越南设立分支机构或代表机构的程序和手续应依照有关商业、贸易和企业法律以及其他相关法律规定执行。
八、对于不遵守本条规定的任何企业,将根据违法行为的性质和程度依法处理。
第二十七条 数据存储期限及在越南设立分支机构或代表机构
一、根据本法令第二十六条的规定,数据存储期限自企业收到数据存储要求时起至该要求结束时止。最低存储期限为二十四个月。
二、根据本法令第二十六条的规定,企业在越南设立分支机构或代表机构的时间自收到设立要求时起至企业不再在越南运营或提供的服务不再在越南提供时止。
三、根据网络安全法第二十六条第二款b项的规定,用于调查和处理违反网络安全法律法规行为的日志系统至少保存十二个月。
第六章
实施条款
第二十八条 资金保障
一、中央和地方国家机关、政治组织在网络安全活动中所需的资金由国家财政保障。
二、使用公共投资资金进行网络安全投资应遵循《公共投资法》的规定。对于新建或扩建、升级信息系统的公共投资项目,投资资金应在相应项目的投资预算中安排。
三、对网络安全条件进行评估、监督、检查和评价所需的资金;以及中央和地方国家机关、政治组织实施网络安全保障方案所需的资金,应在这些机关和组织每年的预算计划中按《预算法》的规定进行平衡和安排。
四、财政部应指导在预算计划中安排用于网络安全保护工作的资金,并指导管理和使用国家机关、组织日常运行所需的网络安全保障资金。
五、根据所分配的任务,国家机关、组织应编制预算、管理和使用并决算执行网络安全保障任务所需的资金,按照《预算法》的规定执行。
条 29. 生效日期
本法令自2022年10月1日起生效。
条 30. 执行责任
一、公安部部长应督促、检查和指导本法令的执行。在执行过程中,如遇困难,各部委、行业和地方政府应与公安部交流,汇总并向政府报告,以供审议和决定调整。
二、各部部长、相当于部长级别的机关首长、政府直属机关首长、各省、直辖市人民政府主席负责执行本法令。
| 附件一 国务院总理 (附于2026年2月13日国务院令第61号) |
|
| 武德儋 |
관계도
문서를 클릭하면 열립니다. 빨간 테두리=효력을 변경하는 관계.