工信部:加強車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作
工信部近日發(fā)布《關(guān)于加強車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作的通知》(以下簡稱《通知》),就加強智能網(wǎng)聯(lián)汽車安全防護、加強車聯(lián)網(wǎng)網(wǎng)絡(luò)安全防護、加強數(shù)據(jù)安全保護等方面提出多項要求?!锻ㄖ返墓芾韺ο蟀ㄖ悄芫W(wǎng)聯(lián)汽車生產(chǎn)企業(yè)、車聯(lián)網(wǎng)服務(wù)平臺運營企業(yè)、基礎(chǔ)電信運營企業(yè)等相關(guān)企業(yè)。
車聯(lián)網(wǎng)是新一代網(wǎng)絡(luò)通信技術(shù)與汽車、電子、道路交通運輸?shù)阮I(lǐng)域深度融合的新興產(chǎn)業(yè)形態(tài)。智能網(wǎng)聯(lián)汽車是搭載先進的車載傳感器、控制器、執(zhí)行器等裝置,并融合現(xiàn)代通信與網(wǎng)絡(luò)技術(shù),實現(xiàn)車與車、路、人、云端等智能信息交換、共享,具備復(fù)雜環(huán)境感知、智能決策、協(xié)同控制等功能,可實現(xiàn)“安全、高效、舒適、節(jié)能”行駛的新一代汽車。
近年來,在產(chǎn)業(yè)快速發(fā)展的同時,車聯(lián)網(wǎng)安全風(fēng)險日益凸顯,車聯(lián)網(wǎng)安全保障體系亟須健全完善。為推進實施《新能源汽車產(chǎn)業(yè)發(fā)展規(guī)劃(2021—2035年)》,加強車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全管理工作,工信部發(fā)布了上述《通知》。
《通知》圍繞網(wǎng)絡(luò)安全和數(shù)據(jù)安全提出兩項基本要求。一方面,要落實安全主體責(zé)任。各相關(guān)企業(yè)要建立網(wǎng)絡(luò)安全和數(shù)據(jù)安全管理制度;強化企業(yè)內(nèi)部監(jiān)督管理,加大資源保障力度;加強網(wǎng)絡(luò)安全和數(shù)據(jù)安全宣傳、教育和培訓(xùn)。
另一方面,要全面加強安全保護。各相關(guān)企業(yè)要采取管理和技術(shù)措施,按照車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全相關(guān)標準要求,加強汽車、網(wǎng)絡(luò)、平臺和數(shù)據(jù)等安全保護,監(jiān)測、防范、及時處置網(wǎng)絡(luò)安全風(fēng)險和威脅,確保數(shù)據(jù)處于有效保護和合法利用狀態(tài),保障車聯(lián)網(wǎng)安全穩(wěn)定運行。
關(guān)于如何加強智能網(wǎng)聯(lián)汽車安全防護,《通知》提出,智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)要加強整車網(wǎng)絡(luò)安全架構(gòu)設(shè)計;加強車內(nèi)系統(tǒng)通信安全保障,強化安全認證、分域隔離、訪問控制等措施;加強車載信息交互系統(tǒng)、汽車網(wǎng)關(guān)、電子控制單元等關(guān)鍵設(shè)備和部件安全防護和安全檢測;加強診斷接口(OBD)、通用串行總線(USB)端口、充電端口等的訪問和權(quán)限管理。
在保障車輛網(wǎng)絡(luò)安全的同時,還要落實安全漏洞管理責(zé)任。智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)要落實《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》有關(guān)要求,明確本企業(yè)漏洞發(fā)現(xiàn)、驗證、分析、修補、報告等工作程序;發(fā)現(xiàn)或獲知汽車產(chǎn)品存在漏洞后,應(yīng)立即采取補救措施,并向工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺報送漏洞信息;對需要用戶采取軟件、固件升級等措施修補漏洞的,應(yīng)當及時將漏洞風(fēng)險及修補方式告知可能受影響的用戶,并提供必要技術(shù)支持。
在加強車聯(lián)網(wǎng)網(wǎng)絡(luò)安全防護方面,《通知》提出5點要求。一是加強車聯(lián)網(wǎng)網(wǎng)絡(luò)設(shè)施和網(wǎng)絡(luò)系統(tǒng)安全防護能力。各相關(guān)企業(yè)要嚴格落實網(wǎng)絡(luò)安全分級防護要求,加強網(wǎng)絡(luò)設(shè)施和網(wǎng)絡(luò)系統(tǒng)資產(chǎn)管理,加強訪問控制管理,做好網(wǎng)絡(luò)邊界安全防護,采取防范木馬病毒和網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等危害車聯(lián)網(wǎng)安全行為的技術(shù)措施。
二是保障車聯(lián)網(wǎng)通信安全。各相關(guān)企業(yè)要建立車聯(lián)網(wǎng)身份認證和安全信任機制;強化車載通信設(shè)備、路側(cè)通信設(shè)備、服務(wù)平臺等安全通信能力;采取身份認證、加密傳輸?shù)缺匾募夹g(shù)措施,保障車與車、車與路、車與云、車與設(shè)備等場景通信安全;鼓勵相關(guān)企業(yè)、機構(gòu)接入工信部車聯(lián)網(wǎng)安全信任根管理平臺,協(xié)同推動跨車型、跨設(shè)施、跨企業(yè)互聯(lián)互認互通。
三是開展車聯(lián)網(wǎng)安全監(jiān)測預(yù)警。國家加強車聯(lián)網(wǎng)網(wǎng)絡(luò)安全監(jiān)測平臺建設(shè),開展網(wǎng)絡(luò)安全威脅、事件的監(jiān)測預(yù)警通報和安全保障服務(wù)。各相關(guān)企業(yè)要建立網(wǎng)絡(luò)安全監(jiān)測預(yù)警機制和技術(shù)手段,及時發(fā)現(xiàn)網(wǎng)絡(luò)安全事件或異常行為,并按照規(guī)定留存相關(guān)的網(wǎng)絡(luò)日志不少于6個月。
四是做好車聯(lián)網(wǎng)安全應(yīng)急處置。智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)、車聯(lián)網(wǎng)服務(wù)平臺運營企業(yè)要建立網(wǎng)絡(luò)安全應(yīng)急響應(yīng)機制,制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,定期開展應(yīng)急演練,及時處置安全威脅、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等網(wǎng)絡(luò)安全風(fēng)險。在發(fā)生危害網(wǎng)絡(luò)安全的事件時,立即啟動應(yīng)急預(yù)案,采取相應(yīng)的補救措施,并按照《公共互聯(lián)網(wǎng)網(wǎng)絡(luò)安全突發(fā)事件應(yīng)急預(yù)案》等規(guī)定向有關(guān)主管部門報告。
五是做好車聯(lián)網(wǎng)網(wǎng)絡(luò)安全防護定級備案。智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)、車聯(lián)網(wǎng)服務(wù)平臺運營企業(yè)要按照車聯(lián)網(wǎng)網(wǎng)絡(luò)安全防護相關(guān)標準,對所屬網(wǎng)絡(luò)設(shè)施和系統(tǒng)開展網(wǎng)絡(luò)安全防護定級工作,并向所在?。▍^(qū)、市)通信管理局備案。對新建網(wǎng)絡(luò)設(shè)施和系統(tǒng),應(yīng)當在規(guī)劃設(shè)計階段確定網(wǎng)絡(luò)安全防護等級。
此外,《通知》還針對強數(shù)據(jù)安全保護提出4項要求,包括加強數(shù)據(jù)分類分級管理、提升數(shù)據(jù)安全技術(shù)保障能力、規(guī)范數(shù)據(jù)開發(fā)利用和共享使用,以及強化數(shù)據(jù)出境安全管理。
在加強數(shù)據(jù)分類分級管理方面,按照“誰主管、誰負責(zé),誰運營、誰負責(zé)”的原則,各相關(guān)企業(yè)要建立數(shù)據(jù)管理臺賬,實施數(shù)據(jù)分類分級管理,加強個人信息與重要數(shù)據(jù)保護。定期開展數(shù)據(jù)安全風(fēng)險評估,強化隱患排查整改,并向所在省(區(qū)、市)通信管理局、工業(yè)和信息化主管部門報備。
在提升數(shù)據(jù)安全技術(shù)保障能力方面,各相關(guān)企業(yè)要采取合法、正當方式收集數(shù)據(jù),針對數(shù)據(jù)全生命周期采取有效技術(shù)保護措施,防范數(shù)據(jù)泄露、毀損、丟失、篡改、誤用、濫用等風(fēng)險;要強化數(shù)據(jù)安全監(jiān)測預(yù)警和應(yīng)急處置能力建設(shè),及時處置并按要求報告數(shù)據(jù)安全事件。
在規(guī)范數(shù)據(jù)開發(fā)利用和共享使用方面,各相關(guān)企業(yè)要合理開發(fā)利用數(shù)據(jù)資源,防范在使用自動化決策技術(shù)處理數(shù)據(jù)時,侵犯用戶隱私權(quán)和知情權(quán);明確數(shù)據(jù)共享和開發(fā)利用的安全管理和責(zé)任要求;對數(shù)據(jù)合作方數(shù)據(jù)安全保護能力進行審核評估,對數(shù)據(jù)共享使用情況進行監(jiān)督管理。
在強化數(shù)據(jù)出境安全管理方面,各相關(guān)企業(yè)需向境外提供在境內(nèi)收集和產(chǎn)生的重要數(shù)據(jù)的,應(yīng)當依法依規(guī)進行數(shù)據(jù)出境安全評估并向所在?。▍^(qū)、市)通信管理局、工業(yè)和信息化主管部門報備。
最后,《通知》強調(diào)要健全安全標準體系,加快編制車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全標準體系建設(shè)指南。全國通信標準化技術(shù)委員會、全國汽車標準化技術(shù)委員會等要加快組織制定車聯(lián)網(wǎng)防護定級、服務(wù)平臺防護、汽車漏洞分類分級、通信交互認證、數(shù)據(jù)分類分級、事件應(yīng)急響應(yīng)等標準規(guī)范及相關(guān)檢測評估、認證標準。同時,《通知》鼓勵各相關(guān)企業(yè)、社會團體制定高于國家標準或行業(yè)標準相關(guān)技術(shù)要求的企業(yè)標準、團體標準。(何 珺)