《网络安全法》规定了网络信息保护活动、国家管理以及该领域的人员发展方面的规定。该法适用于整个越南和参与在越南进行网络安全活动的外国组织和个人。
적용 범위
越南的机关、组织和个人;参与或与在越南进行的网络安全活动有关的外国组织和个人。
핵심 사항
- 机关、组织和个人必须保护网络上的信息,并不得侵犯他人的信息安全(第四条)。
- 按照保密程度对信息进行分类并采取相应的保护措施(第九条)。
- 发送信息的人必须遵守关于来源、内容的规定,且不得发送非法商业信息(第十条)。
- 电信企业有责任管理和处理有害软件(第十一条)。
- 国家机关负责保障国家网络安全和组织应急响应(第十四条)。
🌐 이 문서의 사회적 영향
- 创建一个安全的环境以支持网络上的商业活动和交易,减少遭受网络攻击的风险。
- 要求组织和个人遵守个人信息保护规定,增强公民隐私权。
- 在网络安全领域培养人力资源,提高公众的认识和技术能力。
❓ 자주 묻는 질문
哪个机构负责保障国家网络安全?
工业和信息化部负责协调紧急应对工作,确保国家网络安全(第十四条)。
发送信息的人在发送网络信息时必须遵守哪些要求?
不得伪造来源,遵守法律规定,未经接收方同意不得发送商业信息到其电子地址(第十条)。
电信企业在保障网络安全方面负有哪些责任?
必须采取措施阻止和处理违反规定的发送信息行为,并为国家机关执行管理任务提供技术条件(第十条)。
从事民用密码产品和服务经营的企业依据什么标准?
必须获得经营许可证,并满足员工队伍、设备和技术方案等条件(第三十一条)。
经营网络安全产品和服务的企业必须遵守哪些规定?
必须获得经营许可证,管理技术解决方案的档案和文件,并定期提交报告(第四十六条)。
전문
法律
网络信息安全
______________
根据越南社会主义共和国宪法;
国会颁布《网络信息安全法》。
第一章
总则
第一条 调整范围
本法规定网络信息安全活动、机关、组织和个人在网络信息安全保障中的权利和责任;民用密码;网络信息安全技术标准和技术规范;网络信息安全领域的经营活动;网络信息安全人力资源发展;网络信息安全国家管理。
第二条 适用对象
本法适用于越南的机关、组织和个人以及直接参与或与在越南进行的网络信息安全活动有关的外国组织和个人。
条3. 术语解释
在本法中,下列术语具有以下含义:
1. 网络信息安全 是指保护网络上的信息和信息系统免受非法访问、使用、泄露、中断、修改或破坏,以确保信息的完整性、保密性和可用性。
2. 网络 是指通过电信网络和计算机网络提供、传输、收集、处理、存储和交换信息的环境。
3. 信息系统上 是指为建立、提供、传输、收集、处理、存储和交换网络上的信息而设置的硬件、软件和数据库集合。
4. 国家重要信息系统 是指被破坏后会对国防和国家安全造成特别严重损害的信息系统。
5. ||| 信息系统主管 是指对信息系统具有直接管理权限的机关、组织或个人。
6. 网络信息安全侵害行为 是指非法访问、使用、泄露、中断、修改或破坏信息和信息系统的行动。
7. 网络信息安全事故 是指信息或信息系统遭受危害,影响其完整性和保密性或可用性的事件。
8. 网络信息安全风险 是指可能影响网络信息安全状态的主观或客观因素。
9. 网络信息安全风险评估 是指发现、分析并估算信息或信息系统受到损害或威胁的程度的过程。
10. 网络信息安全风险管理 是指采取措施减少网络信息安全风险的行为。
11. ||| 恶意软件 是指能够导致信息系统部分或全部异常运行,或者非法复制、修改、删除存储在信息系统中的信息的软件。
12. 病毒过滤系统 是指连接到网络上用于检测、阻止、过滤和统计病毒的硬件和软件集合。
13. 电子地址 是指在网络上传送和接收信息所使用的地址,包括电子邮件地址、电话号码、互联网地址和其他类似形式。
14. 信息冲突 是指两个或多个国内外组织使用信息技术手段和技术措施对网络上的信息或信息系统造成损害的行为。
15. 个人信息 是指与特定个人身份相关联的信息。
16. 个人信息主体 是指从该个人信息中确定的人。
17. 个人信息处理 是指为了商业目的,在网络上实施收集、编辑、使用、存储、提供、分享、传播个人信息的一种或多种操作。
18. 民用密码 是指用于非国家机密信息的加密技术和密码产品。
19. 网络信息安全产品 是指具有保护信息和信息系统功能的硬件和软件。
20. 网络信息安全服务 是指保护信息和信息系统的服务。
条 4. 保障网络信息安全的原则
1. 机关、组织和个人有责任保障网络信息安全。机关、组织和个人的网络信息安全活动必须符合法律规定,确保国防、国家安全、国家机密,保持政治稳定,维护社会秩序和安全,促进经济社会发展。
2. 组织和个人不得侵犯其他组织和个人的网络信息安全。
3. 处理网络安全事件时必须保障组织和个人的合法权益,不得侵犯个人隐私、个人秘密、家庭秘密以及组织的内部信息。
4. 网络信息安全工作必须持续、及时、有效进行。
条 5. 国家关于网络信息安全的政策
1. 加强人才培养和发展,建设满足政治稳定、经济发展需求的信息安全基础设施和技术;确保国防、国家安全和社会秩序、社会稳定。
2. 鼓励研究开发应用技术措施,支持出口,扩大市场,为国内生产提供的信息安全产品和服务创造条件;允许进口国内尚不具备生产能力的先进产品和技术。
3. 保障信息安全产品和服务市场的公平竞争环境;鼓励和支持组织和个人参与投资、研发和提供信息安全产品和服务。
4. 国家安排资金以保障政府机构的网络信息安全和重要国家信息系统的信息安全。
条 6. 国际合作关于网络信息安全
1. 国际合作关于网络信息安全应遵循以下原则:
a) 尊重各国独立、主权和领土完整,不干涉内政,平等互利;
b) 符合越南法律和越南社会主义共和国加入的国际条约的规定。
2. 国际合作关于网络信息安全的内容包括:
a) 在培训、研究和应用网络信息安全科学技术方面的国际合作;
b) 在预防和打击违反网络信息安全法律法规行为方面的国际合作;调查处理网络信息安全事件,防止利用网络进行恐怖活动;
c) 其他网络信息安全国际合作活动。
条 7. 禁止的行为
1. 阻止非法传输信息,干预、访问、危害、删除、更改、复制和篡改网络上的信息。
2. 非法影响或妨碍系统正常运行或用户访问系统的可能性。
3. 非法攻击、使信息安全保护措施失效,控制或破坏信息系统。
4. 散布垃圾邮件、有害软件、建立虚假信息系统、欺诈。
5. 非法收集、使用、传播、交易他人个人信息;利用信息系统漏洞收集、挖掘个人信息。
6. 非法入侵合法加密信息和密码的秘密;泄露民用密码产品信息和合法使用民用密码产品的客户信息;销售来源不明的民用密码产品。
条 8. 处理违反网络安全法律的行为
违反本法律规定的行为,根据行为的性质和程度,将受到纪律处分、行政处罚或追究刑事责任;如造成损失,则应依法赔偿。
第二章
网络信息安全保障
节 1
网络信息保护
条 9. 信息分类
1. 拥有信息的机关、组织应当按照信息的秘密属性进行分类,并采取适当的保护措施。
2. 属于国家秘密范围的信息,应按照有关保守国家秘密的法律规定进行分类和保护。
使用已分类和未分类信息的机关、组织在各自领域内活动时,应负责制定规定和程序来处理信息;确定已分类信息的访问内容和方法。
条 10. 信息发送管理
1. 在网络上发送信息必须满足以下要求:
a) 不得伪造发送信息的来源;
b) 遵守本法律和其他相关法律法规的规定。
2. 组织和个人未经接收方同意或在接收方拒绝的情况下,不得向接收方的电子地址发送商业性质的信息,除非接收方依法有义务接收该信息。
3. 电信企业、提供电信应用服务的企业和提供信息技术服务的企业,在发送信息时应承担以下责任:
a) 遵守关于存储信息、保护个人信息和组织、个人隐私信息的法律规定;
b) 接到组织或个人关于违反法律规定发送信息的通知后,采取措施阻止并处理;
c) 提供使接收方能够拒绝接收信息的方式;
d) 提供技术和服务条件,以便有权国家机关根据要求执行管理任务,确保网络安全。
条 11. 防范、发现、阻止和处理有害软件
1. 机关、组织和个人应根据有权国家机关的指导和要求,实施防范和阻止有害软件。
2. 国家重要信息系统主管单位应部署技术和业务系统,以防范、发现、阻止和及时处理有害软件。
3. 提供电子邮件、传输和存储信息服务的企业应在发送、接收和存储信息的过程中设置有害软件过滤系统,并按规定向有权国家机关报告。
4. 提供互联网服务的企业应采取管理措施,预防、发现、阻止传播有害软件,并按国家主管机关的要求进行处理。
5. 工业和信息化部牵头,会同国防部、公安部及其他相关部门组织防范、发现、阻止和处理影响国家安全和国防的有害软件。
条 12. 保障电信资源安全
1. 使用电信资源的机关、组织和个人应承担以下责任:
a) 采取管理和技术措施,防止因自身频率、号码、域名和互联网地址导致的信息网络安全问题;
b) 根据有权国家机关的要求,配合提供与电信资源安全相关的信息。
2. 提供互联网服务的企业应负责管理,配合阻止因互联网资源和客户导致的信息网络安全问题;按有权国家机关的要求提供完整信息;配合连接和路由,以确保越南国家域名服务器系统的安全稳定运行。
3. 工业和信息化部负责保障越南国家域名服务器系统的网络安全。
条 13. 应急处理网络信息安全事件
1. 应急处理网络信息安全事件是指旨在处理和解决导致网络信息安全受损的事件的活动。
2. 应急处理网络信息安全事件必须遵守以下原则:
a) 及时、迅速、准确、同步和有效;
b) 遵守关于协调应急处理网络信息安全事件的法律规定;
c) 国内外机构、组织和企业之间应进行协作。
3. 各部、相当于部级的机构、政府直属机关、省人民政府、电信企业以及国家重要信息系统主管单位应当设立或指定专门负责应急处理网络信息安全事件的部门。
4. 工业和信息化部负责在全国范围内协调应急处理网络信息安全事件;规定有关协调应急处理网络信息安全事件的具体措施。
条 14. 紧急保障国家网络信息安全
1. 紧急保障国家网络信息安全是指在灾难情况或根据有权国家机关的要求,为确保国家网络信息安全而采取的应急处理措施。
2. 紧急保障国家网络信息安全必须遵守以下原则:
a) 按照分级组织实施;
b) 就地快速严格实施,紧密配合;
c) 采用技术手段,确保有效可行。
3. 紧急保障国家网络信息安全方案系统包括:
a) 国家网络信息安全紧急保障方案;
b) 国家机关、政治组织、政治社会团体的网络信息安全紧急保障方案;
c) 地方网络信息安全紧急保障方案;
d) 电信企业的网络信息安全紧急保障方案。
4. 保障国家网络信息安全的责任如下:
a) 国务院总理决定国家网络信息安全紧急保障方案系统;
b) 工业和信息化部负责主持协调国家网络信息安全紧急保障工作;
c) 各部委、各级人民政府及其相关机构在其职责范围内有责任配合、指导国家网络信息安全紧急保障工作;
d) 电信企业负责执行紧急应对措施,与工业和信息化部、各部委、各级人民政府相关机构合作以保障国家网络信息安全。
条 15. 机关、组织和个人在网络信息安全保障中的责任
1. 参与网络信息安全活动的机关、组织和个人有责任与有权国家机关和其他组织、个人合作,确保网络信息安全。
2. 使用网络服务的机关、组织和个人在发现破坏行为或网络信息安全事件时,应及时向提供服务的企业或专门负责应急处理的部门报告。
节
保护个人信息
条 16. 保护个人信息的原则
1. 自然人自行保护自己的个人信息,并遵守法律规定在使用网络服务时提供个人信息的规定。
2. 处理个人信息的机关、组织和个人有责任确保其处理的信息网络安全。
3. 处理个人信息的组织和个人必须建立并公开处理和保护个人信息的方法。
4. 保护个人信息应按照本法和其他相关法律法规的规定执行。
5. 为保障国防、国家安全、社会秩序和公共安全或不以商业为目的而处理个人信息的行为,应按照其他相关法律法规的规定执行。
条 17. 收集和使用个人信息
1. 处理个人信息的组织和个人负有以下责任:
a) 在信息主体同意收集和使用个人信息的范围和目的后进行个人信息的收集;
b) 在信息主体同意的情况下,将已收集的个人信息用于除初始目的之外的目的;
c) 不得向第三方提供、分享或传播自己收集、接触和控制的个人信息,除非信息主体同意或根据国家机关的要求。
2. 国家机关负责保密和存储由其收集的个人信息。
3. 信息主体有权要求处理个人信息的组织和个人提供该组织或个人所收集和存储的个人信息。
条 18. 更新、修改和删除个人信息
1. 信息主体有权要求处理个人信息的组织和个人更新、修改或删除其收集和存储的个人信息,或者停止向第三方提供个人信息。
2. 当收到信息主体关于更新、修改、删除个人信息或停止向第三方提供个人信息的要求时,处理个人信息的组织和个人应承担以下责任:
a) 执行要求并向信息主体通报,或向信息主体提供访问权限以便其自行更新、修改或删除个人信息;
b) 采取适当措施保护个人信息;如果因技术或其他原因无法满足要求,则应及时向信息主体通报。
3. 处理个人信息的组织和个人应在完成使用目的或超出保存期限后删除已存储的个人信息,并通知信息主体,除非法律另有规定。
条 19. 确保网络上个人信息的安全
1. 处理个人信息的组织和个人必须采取适当的管理和技术措施来保护其收集和存储的个人信息,并遵守有关网络安全的技术标准和规范。
2. 当发生或可能发生网络安全事件时,处理个人信息的组织和个人需要尽快采取补救和阻止措施。
条 20. 国家管理机关保护网络个人信息的责任
1. 建立在线信息渠道,接收组织和个人关于保障网络个人信息安全的建议和反映。
2. 每年定期组织对处理个人信息的组织和个人进行监督检查;在必要时进行突击检查。
节 3
||| 保护信息系统
条 21. 信息系统安全等级分类
1. 信息系统安全等级分类是指根据从1到5的安全等级逐步确定信息系统的信息安全级别,并采取相应的管理和技术措施以确保按照相应等级保护信息系统。
2. 信息系统按安全等级分类如下:
a) 第一级是当遭受破坏时会对组织和个人的合法权益造成损害但不会对公共利益、社会秩序、安全和社会稳定、国防和国家安全造成损害的等级;
b) 第二级是当遭受破坏时会对组织和个人的合法权益造成严重损害或对公共利益造成损害但不会对社会秩序、安全和社会稳定、国防和国家安全造成损害的等级;
c) 第三级是当遭受破坏时会对生产、公共利益和社会秩序、安全和社会稳定造成严重损害或对国防和国家安全造成损害的等级;
d) 第四级是当遭受破坏时会对公共利益和社会秩序、安全和社会稳定造成特别严重损害或对国防和国家安全造成严重损害的等级;
e) 第五级是当遭受破坏时会对国防和国家安全造成特别严重损害的等级。
3. 政府详细规定确定信息系统安全级别的标准、权限、程序和手续以及各等级的信息系统安全保障责任。
条 22. 保护信息系统的任务
1. 确定信息系统的安全级别。
2. 评估和管理信息系统的安全风险。
3. 监督、检查和指导信息系统的保护工作。
4. 组织实施保护信息系统的措施。
5. 执行规定的报告制度。
6. 组织宣传,提高信息安全意识。
条 23. 保护信息系统的措施
1. 制定关于在设计、建设、管理、运行、使用、升级和废弃信息系统过程中保障网络安全的规定。
2. 根据网络安全技术标准和规范,采取管理和技术措施,预防和应对网络安全威胁,解决网络安全问题。
3. 检查和监督遵守规定的情况,并评估所采取的管理和技术措施的效果。
4. 监控信息系统安全。
条 24. 信息系统安全监控
1. 信息系统安全监控是指选择监控对象,收集和分析监控对象的状态信息,以确定影响信息系统安全的因素;报告和警告可能侵犯网络安全的行为或可能导致网络安全事件的行为;分析关键因素对网络安全状态的影响;提出改变技术措施的建议。
2. 信息系统安全监控的对象包括防火墙、访问控制、主要通信线路、重要服务器、重要设备或重要终端。
3. 电信企业、信息技术服务提供商、网络安全服务提供商有责任配合信息系统主管单位的要求,在信息系统安全监控方面进行合作。
条 25. 信息系统主管的责任
1. 信息系统主管负责按照本法第二十二条、第二十三条和第二十四条的规定实施信息系统的保护。
2. 使用国家财政资金的主管信息系统,除履行第一款规定的责任外,还应承担以下责任:
a) 在建立、扩展或升级信息系统时,制定经有权国家机关审定的信息网络安全保障方案;
b) 指定个人或部门负责信息网络安全。
条 26. 国家重要信息系统
1. 建立、扩展和升级国家重要信息系统前,必须在投入运行和使用前进行信息安全检查。
2. 工业和信息化部牵头,会同国防部、公安部和其他相关部门编制国家重要信息系统目录,报请国务院总理发布。 条 27. 确保国家重要信息系统网络安全的责任
1. 国家重要信息系统的主管应当承担以下责任:
a) 执行本法第二十五条第二款的规定;
b) 定期评估网络信息安全风险。风险评估工作须由有权国家机关指定的专业机构执行;
c) 实施系统预防措施;
d) 制定保护计划,演练保护方案,确保国家重要信息系统安全。
2. 工业和信息化部应当承担以下责任:
a) 牵头与国家重要信息系统的主管、公安部及其他相关部门合作,指导、督促、监督和检查国家重要信息系统的网络信息安全保护工作,但不包括本条第三款和第四款规定的信息系统;
b) 要求电信企业、信息技术服务提供商和网络安全服务提供商参与国家重要信息系统的咨询、技术支持和应急响应。
3. 公安部负责指导、督促、监督和检查其管理的国家重要信息系统的网络信息安全保护工作;与其他相关部门及地方各级人民政府配合,在有国家机关要求的情况下,共同保护其他国家重要信息系统。
4. 国防部负责指导、督促、监督和检查其管理的国家重要信息系统的网络信息安全保护工作。
5. 国务院密码管理局负责组织部署加密技术以保护国家重要信息系统中的政府机构和政治组织的信息;与国家重要信息系统的主管合作,根据法律规定监督网络信息安全。
阻止网络信息冲突
第四节
条 28. 阻止网络信息冲突
条 28. 组织、个人在网络信息冲突中的责任
1. 组织、个人在其职责和权限范围内负有以下责任:
a) 阻止从其信息系统中发出的破坏性信息;合作确定来源,遏制并消除通过组织和个人的国内和国外信息系统实施的网络攻击后果;
b) 阻止国内和国外组织、个人旨在破坏网络完整性的行为;
c) 消除组织和个人在国内和国外进行的严重影响国防、国家安全、社会秩序和公共安全的非法网络活动。
2. 政府将详细规定网络信息冲突的阻止措施。
条 29. 防止利用网络进行恐怖活动
1. 防止利用网络进行恐怖活动的措施包括:
a) 禁用用于实施恐怖行为的互联网源;
b) 阻止建立和扩大关于恐怖信号、因素、方法和使用互联网实施恐怖行为的信息交流,以及恐怖组织的目标和网络活动的信息交流;
c) 交流控制互联网源的经验和实践,寻找并监控具有恐怖目的的电子新闻网站的内容。
2. 政府将详细规定本条第1款规定的防止利用网络进行恐怖活动的责任和措施。
第三章
民用密码
条 30. 民用密码产品和服务
1. 民用密码产品是指用于保护不属于国家机密的信息的密码文献和技术设备。
2. 民用密码服务包括使用民用密码产品的信息安全服务;民用密码产品的检测和评估服务;使用民用密码产品的网络安全咨询和安全服务。
条 31. 经营民用密码产品和服务
1. 经营属于民用密码产品和服务目录内的民用密码产品和服务的企业必须取得经营民用密码产品和服务许可证。
2. 符合下列条件的企业可以取得经营民用密码产品和服务许可证:
a) 具备符合信息安全专业要求的管理、运营和技术团队;
b) 具备与提供民用密码产品和服务规模相适应的技术设备和物质基础;
c) 具备符合技术标准和规范的技术方案;
d) 具备在管理和提供民用密码产品和服务过程中确保网络安全和信息安全的方案;
e) 具备合适的经营方案。
3. 民用密码产品必须在上市前经过检测和合规认证。
4. 取得经营民用密码产品和服务许可证的企业必须按照法律规定缴纳费用。
5. 政府发布民用密码产品和服务目录,并详细规定本条内容。
条 32. 提交经营民用密码产品和服务许可证申请的程序和手续
1. 申请经营民用密码产品和服务许可证的企业应向国家密码管理局提交申请材料。
2. 经营民用密码产品和服务许可证申请材料应准备两份,包括:
a) 经营民用密码产品和服务许可证申请书;
b) 营业执照副本或投资登记证书副本或其他同等效力的文件;
c) 管理层、运营者和技术人员的专业资格证书或文凭复印件;
d) 技术方案,包括产品技术特性、技术参数资料;产品技术标准和规范;服务质量标准;技术措施和解决方案;产品保修和维护方案;
e) 在管理和提供民用密码产品和服务过程中确保网络安全和信息安全的方案;
f) 经营方案,包括服务范围、对象、产品和服务系统规模、数量及客户技术支持保障。
3. 自收到完整申请材料之日起三十日内,国家密码管理局审核并颁发经营民用密码产品和服务许可证;拒绝颁发时,应书面通知并说明理由。
4. 经营民用密码产品和服务许可证的有效期为十年。
条 33. 修改、补充、重新颁发、延期、暂时停止和收回商用密码产品和服务经营许可证
一、修改、补充商用密码产品和服务经营许可证的情形为:企业已获得的许可证因变更名称、法定代表人或变更、补充商用密码产品和服务而需修改。
企业有责任向国家密码管理局提交修改、补充许可证的申请材料。申请材料应准备两份,包括:
a) 修改、补充许可证的申请书;
b) 营业执照副本或投资登记证书副本或其他同等效力的文件;
c) 已获得的商用密码产品和服务经营许可证;
d) 根据本法第三十二条第二款d、e、f项规定,对于企业申请补充商用密码产品和服务时,需提供技术方案、安全保密方案和网络安全保护方案以及业务运营方案;
自收到完整申请材料之日起十个工作日内,国家密码管理局将审核、修改、补充并重新颁发许可证;拒绝颁发时,须书面通知并说明理由。
二、当商用密码产品和服务经营许可证丢失或损坏时,企业应向国家密码管理局提交重新颁发许可证的申请,并详细说明原因。自收到申请之日起五个工作日内,国家密码管理局将审查并重新颁发许可证。
三、未违反有关商用密码产品和服务经营活动法律法规的企业,可一次性延长商用密码产品和服务经营许可证期限,最长不超过一年。
延期许可证申请材料应在许可证到期前六十天内提交给国家密码管理局。申请材料应准备两份,包括:
a) 延期许可证的申请书;
b) 正在有效期内的商用密码产品和服务经营许可证;
c) 最近两年的企业活动报告。
自收到完整申请材料之日起二十个工作日内,国家密码管理局将审核并决定是否延长许可证期限;拒绝延长时,须书面通知并说明理由。
四、企业在以下情况下被暂停商用密码产品和服务经营活动,最长不超过六个月:
a) 提供的产品和服务与许可证内容不符;
b) 未能满足本法第三十一条第二款规定的条件之一;
c) 法律规定的其他情况。
五、企业在以下情况下被收回商用密码产品和服务经营许可证:
a) 自获得许可证之日起一年内未正当理由地开展服务;
b) 许可证到期;
c) 暂停期满后,企业仍未解决本条第四款规定的问题。
条 34. 出口、进口商用密码产品
一、出口、进口属于商用密码产品出口、进口许可目录中的商用密码产品时,企业必须持有由有权机关颁发的商用密码产品出口、进口许可证。
二、企业符合下列条件时,可以获得商用密码产品出口、进口许可证:
a) 持有商用密码产品和服务经营许可证;
b) 进口的商用密码产品必须按照本法第三十九条规定进行认证和合规公告;
c) 商用密码产品的使用对象和目的不会危害国家安全、国防利益和社会公共秩序。
三、申请商用密码产品出口、进口许可证所需材料包括:
a) 商用密码产品出口、进口许可证的申请书;
b) 民用密码产品和服务经营许可证复印件;
c) 进口民用密码产品的合规性证明书复印件。
四、自收到完整申请材料之日起十个工作日内,国家密码管理局将审核并颁发商用密码产品出口、进口许可证;拒绝颁发时,须书面通知并说明理由。
五、国务院制定商用密码产品出口、进口许可目录,并对本条作出具体规定。
条 35. 民用密码产品和服务经营企业的责任
1. 管理技术方案、产品的技术文件和资料。
2. 建立、保存并保护客户信息,包括产品和服务的名称、类型、数量及使用目的等民用密码产品和服务的信息。
3. 每年定期向国家密码管理局报告民用密码产品和服务的经营情况、出口和进口情况以及汇总客户信息,应在每年12月31日前完成。
4. 采取措施确保民用密码产品在运输和保管过程中的安全。
5. 当发现组织或个人违反有关使用民用密码产品和服务的法律法规或违反与企业达成的使用协议时,拒绝提供民用密码产品和服务。
6. 根据国家机关的要求,暂停或停止提供民用密码产品和服务以保障国防、国家安全和社会公共秩序。
7. 配合和支持有权限的国家机关执行业务措施,当有要求时。
条 36. 使用民用密码产品和服务的组织和个人的责任
1. 遵守与提供民用密码产品的企业达成的关于管理使用密钥、转让、维修、保养、废弃和销毁民用密码产品及其他相关事项的承诺规定。
2. 当有要求时,向有权的国家机关提供与密钥相关的必要信息。
3. 配合和支持有权限的国家机关执行预防犯罪、防止信息和密钥被盗用以及防止将民用密码产品用于非法目的的措施。
4. 使用非经许可经营民用密码产品的企业提供的民用密码产品的组织和个人,除外交机构、外国领事馆和国际政府间组织驻越南代表机构外,必须向国家密码管理局申报。
第四章 实施细则
信息安全网络技术标准和规范
条 37. 信息安全网络技术标准和规范
1. 信息安全网络标准包括国际标准、区域标准、国外标准、国家标准和基础标准,适用于信息系统、硬件、软件、安全管理运营系统,并在中国公布和认可应用。
2. 信息安全网络技术规范包括国家标准和技术规范地方标准,适用于信息系统、硬件、软件、安全管理运营系统,在中国制定、发布和实施。
条 38. 信息安全网络技术标准和规范的管理
1. 信息安全网络符合性认证是指认证机构对信息系统、硬件、软件、安全管理运营系统的符合性认证,符合信息安全网络技术规范。
2. 信息安全网络符合性公告是指组织和企业对其信息系统、硬件、软件、安全管理运营系统的符合性公告,符合信息安全网络技术规范。
3. 信息安全网络标准符合性认证是指认证机构对信息系统、硬件、软件、安全管理运营系统的符合性认证,符合信息安全网络标准。
4. 信息安全网络标准符合性公告是指组织和企业对其信息系统、硬件、软件、安全管理运营系统的符合性公告,符合信息安全网络标准。
5. 科学技术部负责主持并协调相关部门进行国家标准关于信息安全网络的审定和发布工作,按照法律法规关于标准和规范的规定。
6. 工业和信息化部负有以下职责:
a) 制定除本条第7款规定的国家标准以外的信息安全网络国家标准草案;
b) 发布除本条第7款规定的国家标准以外的信息安全网络国家标准;规定信息安全网络符合性评估;
c) 管理信息安全网络产品和服务的质量,但不包括密码产品和服务;
d) 注册、指定并管理信息安全网络符合性认证机构的活动,但不包括密码产品和服务的符合性认证机构。
7. 国家密码管理局负责协助国防部长制定密码产品和服务的国家标准草案,提交有关部门批准并指导实施;制定并向国防部长提交密码产品和服务的技术规范草案,指定并管理密码产品和服务的符合性认证机构的活动;管理密码产品和服务的质量。
8. 省级人民政府负责制定和发布地方信息安全网络技术规范,指导其实施;管理辖区内信息安全网络产品和服务的质量。
条 39. 合标合规评估关于网络安全
1. 关于网络安全的合标合规评估在以下情况下进行:
a) 在组织或个人将网络产品安全投入市场流通前,必须完成合规认证或公布合规并使用合规标志;
b) 为国家管理网络安全活动服务。
2. 对服务于国家重要信息系统和为国家管理网络安全活动服务的网络安全合标合规评估由工业和信息化部部长指定的符合性认证机构执行。
3. 民用密码产品的合标合规评估由国防部长指定的符合性认证机构执行。
4. 越南与他国、地区之间以及越南符合性认证机构与其他国家、地区的符合性认证机构之间的网络安全合标合规评估结果的认可按照标准和技术规范法规的规定进行。
第五章
网络安全领域的经营活动
节 1
颁发网络安全产品和服务经营许可证
条 40. 在网络安全领域开展经营活动
1. 在网络安全领域开展经营活动属于需要条件的行业和业务。在网络安全领域开展经营活动包括网络安全产品经营和网络安全服务经营。
2. 根据本法第41条规定的从事网络安全产品和服务经营的企业,必须获得由有权限的政府机关颁发的网络安全产品和服务经营许可证。网络安全产品和服务经营许可证的有效期为十年。
3. 开展网络安全产品和服务经营活动必须遵守本法和其他相关法律法规的规定。
从事民用密码产品和服务经营活动的条件、经营许可证的申请程序、民用密码产品的进出口规定、从事民用密码产品和服务经营活动企业的责任以及民用密码产品和服务的使用,依照本法第三章的规定执行。
从事电子签名验证服务经营许可的条件、程序和手续,依照电子交易法的规定执行。
条 41. 网络安全领域的商品和服务
1. 网络安全服务包括:
a) 网络安全检查和评估服务;
b) 不使用商用密码的信息安全服务;
c) 商用密码服务;
d) 电子签名验证服务;
đ) 网络安全咨询服务;
e) 网络安全监控服务;
g) 网络安全事故应急响应服务;
h) 数据恢复服务;
i) 网络攻击预防和防御服务;
k) 其他网络安全服务。
2. 网络安全产品包括:
a) 商用密码产品;
b) 网络安全检查和评估产品;
c) 网络安全监控产品;
d) 防御攻击和入侵的产品;
đ) 其他网络安全产品。
3. 政府详细规定本条第一款k项和第二款đ项所指的网络安全产品和服务目录。
条 42. 许可经营网络信息安全产品和服务的条件
1. 企业被许可经营网络信息安全产品和服务(不包括本法第四十一条第一项a、b、c、d点和第二项a点规定的产品和服务),需满足以下条件:
a) 符合国家网络安全信息发展战略、规划和计划;
b) 拥有与提供网络信息安全产品和服务规模相适应的设备和技术设施;
c) 拥有一支符合专业要求的管理、运营和技术团队;
d) 具备合适的经营方案。
2. 企业被许可经营网络信息安全检查和评估服务,需满足以下条件:
a) 符合本条第1款的规定;
b) 是依法成立并在越南境内合法运营的企业,但不包括外资企业;
c) 法定代表人、管理、运营和技术团队成员为常住越南的越南公民;
d) 具备符合技术标准和规范的技术方案;
đ) 在提供服务过程中具备客户信息安全保护方案;
e) 管理、运营和技术团队成员具有网络安全检查和评估的专业文凭或证书。
3. 企业被许可经营不使用民用密码的信息安全服务,需满足以下条件:
a) 第二项b、c、d、đ点规定的条件;
b) 管理、运营和技术团队成员具有信息安全专业的文凭或证书。
4. 国务院将详细规定本条内容。
条 43. 提交经营网络信息安全产品和服务许可申请的文件
1. 企业提交经营网络信息安全产品和服务许可申请时,应在工业和信息化部提交申请文件。
2. 经营网络信息安全产品和服务许可申请文件应准备五份,包括:
a) 经营网络信息安全产品和服务许可申请书,其中详细说明将要经营的网络信息安全产品和服务类型;
b) 营业执照副本、投资登记证副本或其他同等效力的文件;
c) 技术设备系统说明,确保符合法律规定的要求;
d) 经营方案,包括产品和服务的范围、对象、标准和质量;
đ) 管理、运营和技术团队的专业文凭或证书副本。
3. 除第二项规定的文件外,提交网络信息安全检查和评估服务或不使用民用密码的信息安全服务许可申请还需包括:
a) 法定代表人和管理、运营和技术团队成员的司法记录表;
b) 技术方案;
c) 在提供服务过程中保护客户信息安全的方案。
条 44. 审查申请文件并颁发经营网络信息安全产品和服务许可
1. 自收到完整申请文件之日起40日内,工业和信息化部牵头会同相关部委审查并颁发网络信息安全产品和服务经营许可;对于拒绝许可的情况,须书面通知并说明理由。
2. 经营网络信息安全产品和服务许可的主要内容如下:
a) 企业的名称、中文和外文交易名称(如有);在越南的总部地址;
b) 法定代表人的姓名;
c) 许可证编号、发证日期、许可证有效期截止日期;
d) 允许经营的网络信息安全产品和服务。
3. 获得网络信息安全产品和服务经营许可的企业必须按照法律规定缴纳费用。
条45. 修改、补充、延期、暂时停止、撤销和重新颁发网络信息安全产品和服务经营许可证
1. 修改、补充网络信息安全产品和服务经营许可证的行为应在企业已获得许可证后,因企业名称变更、法定代表人变更或提供的网络信息安全产品和服务内容变更、补充的情况下进行。
企业有责任向国家广播电视总局提交修改、补充许可证内容的申请材料。申请材料应准备两份,包括修改、补充许可证内容的申请书、详细描述修改、补充内容的报告以及相关其他文件。
自收到完整申请材料之日起十个工作日内,国家广播电视总局将审核、修改、补充并重新颁发许可证给企业;如拒绝颁发,则须书面通知并说明理由。
2. 若网络信息安全产品和服务经营许可证丢失或损坏,企业需向国家广播电视总局提交重新颁发许可证的申请,其中应明确说明原因。自收到申请之日起五个工作日内,国家广播电视总局将审查并重新颁发许可证给企业。
3. 对于未违反有关网络信息安全产品和服务经营活动法律法规的企业,可一次性延长其网络信息安全产品和服务经营许可证的有效期不超过一年。申请延长许可证的材料最迟应在许可证到期前六十天内提交至国家广播电视总局。申请材料应准备两份,包括:
a) 延期许可证的申请书;
b) 当前有效的网络信息安全产品和服务经营许可证;
c) 最近两年企业的运营报告。自收到完整申请材料之日起二十个工作日内,国家广播电视总局将审核、决定延长并重新颁发许可证给企业;如拒绝颁发,则须书面通知并说明理由。
4. 在以下情况下,企业被暂时停止网络信息安全产品和服务经营活动期限不超过六个月:
a) 提供的服务与许可证上记载的内容不符;
b) 未能满足本法第42条规定的条件之一;
c) 法律规定的其他情况。
5. 在以下情况下,企业将被撤销网络信息安全产品和服务经营许可证:
a) 自获得许可证之日起一年内未正当理由地开展服务;
b) 许可证到期;
c) 暂停期满后,企业仍未解决本条第四款规定的问题。
条46. 网络信息安全产品和服务经营企业的责任
1. 管理技术方案、产品的技术文件和资料。
2. 建立、保存和保护客户信息。
3. 每年定期向国家广播电视总局报告经营情况、出口和进口网络信息安全产品和服务的情况,报告应在每年12月31日前提交。
4. 发现组织或个人违反使用网络信息安全产品和服务的法律法规或违反与企业达成的使用协议时,拒绝提供网络信息安全产品和服务。
5. 根据有权机关的要求,暂停或停止提供网络信息安全产品和服务以保障国家安全、社会秩序和公共安全。
6. 配合有权机关执行业务措施,当有权机关提出要求时。
节
网络信息安全产品进口管理
条47. 网络信息安全产品进口管理原则
1. 对网络信息安全产品的进口管理,按照本法和其他相关法律法规的规定执行。
2. 对外交特权和豁免的机关、组织和个人进口网络信息安全产品,按照海关法、对外交机构和领事机构以及外国政府驻越国际组织代表机构给予优惠和豁免的法律规定执行。
3. 在越南尚未制定与进口网络信息安全产品相应的技术规范的情况下,应适用国际协议或越南社会主义共和国是成员国的国际条约。
条48. 按照许可证进口的网络信息安全产品
1. 当进口属于政府规定的需凭许可证进口的网络信息安全产品目录中的产品时,企业必须持有由有权限的国家机关颁发的网络信息安全产品进口许可证。
2. 进口网络信息安全产品的组织和企业必须在进口前根据本法第39条的规定进行合规认证和公告。
3. 组织和企业在满足以下条件后可获得网络信息安全产品进口许可证:
a) 拥有网络信息安全产品经营许可证;
b) 网络信息安全产品必须根据本法第39条的规定进行合规认证和公告;
c) 使用网络信息安全产品的对象和目的不会危害国防、国家安全和社会秩序、公共安全。
信息和通信部负责详细规定凭许可证进口网络信息安全产品的程序、手续和申请材料。
第六章
网络信息安全人才发展
条49. 网络信息安全业务培训
1. 信息系统主管单位负责对管理人员和技术人员进行网络信息安全知识和业务培训。
2. 专门从事网络信息安全工作的人员应被安排并提供适合其专业的就业条件,并优先接受网络信息安全业务培训。
国家鼓励组织和个人投资并与其它组织合作建设高等教育机构和职业教育机构,以培养网络信息安全领域的人才。
内务部牵头,会同信息和通信部及其他相关部门制定计划并组织实施对公务员和职员进行网络信息安全知识和业务培训。
条50. 网络信息安全教育培训证书
1. 高等教育机构和职业教育机构在其职责范围内颁发网络信息安全教育培训证书。
2. 教育部牵头,会同信息和通信部及其他相关部门认可外国组织颁发的网络信息安全高等教育证书。
3. 劳动和社会事务部牵头,会同信息和通信部及其他相关部门认可外国组织颁发的网络信息安全职业教育证书。
第七章
网络信息安全国家管理
条 51. 国家管理信息安全的内容
1. 制定战略、规划、计划和政策;制定并指导实施国家信息安全计划。
2. 制定和组织实施有关信息安全的规范性法律文件;制定并公布国家标准,发布信息安全技术规范。
3. 管理民用密码事务。
4. 管理信息安全合格评定工作。
5. 监督信息系统安全。
6. 在信息系统的项目设计文件中审查信息安全。
7. 宣传普及信息安全法律法规。
8. 管理信息安全产品和服务经营活动。
9. 组织研究和应用信息安全科学技术;发展信息安全人力资源;培训专职信息安全人员。
10. 检查、审计、处理投诉举报和违法行为。
11. 国际合作。
条 52. 信息安全国家管理责任
1. 政府统一负责国家信息安全管理工作。
2. 工业和信息化部对政府负责,承担国家信息安全管理工作,其职责权限如下:
a) 制定或建设并提交有权限机关发布的规范性法律文件、战略、规划、计划、国家标准和技术规范;
b) 在信息系统的项目设计文件中审查信息安全;
c) 全国范围内的信息系统安全监督工作,除本条第3款c项和第5款b项规定的信息系统外;
d) 管理信息安全评估工作;
e) 发放信息安全产品和服务经营许可证,进口信息安全产品许可证,但不包括民用密码产品和服务;
f) 研究和应用信息安全科学技术;培养和发展人力资源;
g) 管理和执行国际合作;
h) 检查、审计、处理投诉举报和违法行为;
i) 主导并与相关部门、省级人民政府和相关企业合作确保信息安全;
j) 组织宣传普及信息安全法律法规;
k) 每年定期向政府报告信息安全活动情况。
3. 国防部职责权限如下:
a) 制定或建设并提交有权限机关发布的规范性法律文件、战略、规划、计划、国家标准和技术规范,涉及国防领域;
b) 检查、审计、处理投诉举报和违法行为,在国防领域内确保信息安全;
c) 执行国防部门的信息系统安全监督工作。
4. 国家密码管理局协助国防部长负责民用密码事务管理,其职责如下:
a) 建设并提交有权限机关发布的规范性法律文件关于密码管理;
b) 主导与相关部门合作建设并提交国家机关有权限机关发布的标准和技术规范,针对民用密码产品和服务;
c) 管理民用密码经营活动和质量;管理民用密码产品和服务的合格评定工作;
d) 建设并提交有权限机关发布的民用密码产品和服务目录及出口、进口许可目录;
e) 发放民用密码产品和服务经营许可证,出口、进口许可;
f) 检查、审计、处理投诉举报和违法行为,在民用密码经营活动和使用中;
g) 国际合作。
5. 公安部职责权限如下:
a) 主导与相关部门合作建设并提交有权限机关发布的规范性法律文件,关于国家机密保护、网络犯罪预防、利用网络危害国家安全和社会秩序的行为;
b) 执行公安部的信息系统安全监督工作;
c) 组织指挥开展网络犯罪预防工作,调查网络犯罪和其他违法行为;
d) 与工业和信息化部及其他相关部门合作检查、审计信息安全,处理违法行为。
6. 组织人事部负责培训信息安全知识和技能给公务员和职员。
7. 教育部负责在高等教育机构中组织信息安全知识的培训和普及。
8. 劳动和社会保障部负责在职业培训机构中组织信息安全知识的培训、普及。
9. 财政部负责根据法律规定指导和安排资金用于信息安全保障任务。
10. 各部委在其职责范围内负责本行业信息安全管理工作,并与工业和信息化部合作进行国家信息安全管理工作。
11. 各省人民政府在其职责范围内负责地方信息安全管理工作。
第八章
实施条款
条 53. 生效日期
本法自2016年7月1日起施行。
条54. 详细规定
政府、有权限的国家机关对法律中赋予的各项、各款作出详细规定。
_______________________________________________________________
本法律已由中华人民共和国第十三届全国人民代表大会次会议审议通过 10 于 19 月 11 年 2015.
원본 문서(PDF)
관계도
문서를 클릭하면 열립니다. 빨간 테두리=효력을 변경하는 관계.