近日,英国政府依据《2023年电信安全法案》(Telecommunications Security Act)正式将微软、谷歌、亚马逊和甲骨文四家科技巨头列为“关键第三方”供应商。这是英国首次针对电信网络供应链中的非电信企业实施如此高规格的安全监管,标志着英国在数字基础设施安全治理上迈出了实质性一步。

根据英国数字、文化、媒体和体育部(DCMS)发布的声明,上述四家公司因其在英国电信运营商网络中所提供的云计算、数据中心、软件服务及关键基础设施支撑,对全国通信网络的稳定与安全具有“不可替代的影响”。英国通信管理局(Ofcom)将依据新规,对这些企业实施更严格的安全审计、数据保护、应急响应及供应链透明度等义务。若未能达标,最高可面临其全球营业额10%或1000万英镑(取高者)的罚款。

背景:从“华为禁令”到“关键第三方”监管框架

该举措并非孤立事件。自2020年英国正式禁止华为参与5G网络建设以来,英国政府持续强化对电信供应链的管控。2022年通过的《电信安全法案》赋予了政府“指定关键第三方”的权力,旨在填补传统电信设备商之外的监管盲区——尤其是那些为运营商提供底层云服务、身份认证、数据分析等核心功能的科技巨头。

此前,英国政府已将部分网络设备厂商列入高风险名单,但将云服务商作为“关键第三方”进行直接监管尚属首次。DCMS在声明中强调:“现代电信网络已高度依赖云技术,微软件、亚马逊等公司的服务已嵌入通信核心。如果这些服务出现中断或存在后门,可能影响数百万用户的通信安全。”

四家巨头面临的新义务

根据Ofcom即将发布的详细指导文件,被指定的“关键第三方”需履行以下核心义务:

  1. 安全审计与报告:每半年向Ofcom提交网络安全状况报告,并接受年度现场审计;
  2. 数据隔离与跨境传输合规:必须确保英国用户数据存储在英国或符合GDPR标准的司法管辖区,且不得因外国法律而被迫向第三方泄露;
  3. 应急响应计划:需制定并演练针对大规模服务中断、网络攻击或政府指令的应急响应预案;
  4. 供应链透明度:公开其下游子供应商名单及其安全资质,确保整条供应链的可追溯性。

值得注意的是,甲骨文由于在英国公共部门云服务及关键数据库领域占有重要份额,同样被纳入监管范围。而谷歌尽管在消费者云市场占有率较低,但其为多家运营商提供的云原生网络功能(如5G核心网虚拟化)被认为具有战略重要性。

全球影响:科技巨头面临“监管多米诺效应”

分析人士指出,英国此举可能会引发连锁反应。欧盟正在酝酿的《网络安全弹性法案》(Cyber Resilience Act)和美国联邦通信委员会(FCC)近期对云服务商的安全审查,均与英国的监管思路不谋而合。伦敦国王学院网络安全政策研究员艾米莉·卡特评论称:“将云计算公司纳入关键基础设施监管已是全球共识。英国率先将抽象的法律框架落实到具体企业名单,为其他国家提供了可操作的范本。”

对于微软、亚马逊等公司而言,这意味着在英国的运营成本将显著上升。以AWS为例,其面向电信运营商的专用云服务“AWS Wavelength”需重新设计架构以满足审计要求。微软则需调整其Azure政府云与商业云之间的数据流动策略。不过,这些企业大多表态“愿意配合”。微软英国公司事务总监在声明中表示:“我们支持增强网络韧性的目标,并将与Ofcom紧密合作。”

专家视角:监管与创新的平衡点

英国网络安全中心(NCSC)前技术主任约翰·辛普森在接受采访时指出,过度监管可能抑制创新。“要求云服务商公开子供应商名单是好的,但若审计标准过于繁琐,可能迫使中小企业退出市场,最终反而降低供应链多样性。”他建议,Ofcom应对不同规模的服务商采取差异化监管力度,避免“一刀切”。

与此同时,英国政府已暗示该名单将动态调整。未来一年内,可能将更多提供网络功能虚拟化(NFV)、人工智能运维(AIOps)等新兴服务的企业纳入指定范围。英国电信运营商协会(UKTIA)表示,这有助于建立更可信赖的电信生态,但提醒政策制定者需与业界持续对话,避免合规成本转嫁给消费者。

随着数字基础设施日益成为国家竞争力的基石,英国此次对科技巨头的“亮剑”或许只是开始。在全球监管收紧的大背景下,微软、谷歌、亚马逊和甲骨文如何调整其业务模式以应对“关键第三方”身份带来的挑战,将是一个值得长期关注的议题。