近日,国家互联网信息办公室、工业和信息化部、公安部等三部门联合发布《关于对金融等重要行业和领域关键信息基础设施实行重点保护的通知(征求意见稿)》,拟对金融、能源、交通、水利、电子政务、通信、公共文化服务以及国防科技工业等重要行业和领域的关键信息基础设施实施更高等级的安全保护。此举标志着我国在筑牢网络安全防线、维护国家关键数字资产方面迈出关键一步。

关键信息基础设施:数字时代的“命门”

随着数字化、网络化、智能化深入发展,关键信息基础设施已成为经济社会运行的神经中枢。从银行交易系统到电网调度中心,从民航票务平台到政务数据平台,一旦遭遇网络攻击或系统故障,轻则影响公众生活,重则危及国家安全。近年来,全球范围内针对关键信息基础设施的攻击事件频发,如美国Colonial Pipeline输油管道遭勒索软件攻击导致东部燃油供应中断,澳大利亚广播公司、新西兰证券交易所等相继遭遇网络入侵,均敲响了警钟。

此次三部门拟出台的重点保护措施,正是基于《网络安全法》《关键信息基础设施安全保护条例》等法律法规的进一步细化。通知明确,将金融、能源、交通、水利、电子政务、通信、公共文化服务以及国防科技工业等行业和领域列为重点保护对象,要求运营者对关键信息基础设施实行“重点保护、逐级负责、动态管理”。

核心措施:全链条、多层次、动态化

根据征求意见稿,拟实施的重点保护主要包括以下方面:

一是强化安全评估与监测预警。要求运营者定期开展网络安全风险评估,对关键信息基础设施进行安全检测和渗透测试;建立全天候、全方位的网络安全监测体系,及时发现和处置威胁。

二是实施规划建设和运维分级管理。在新建、改建、扩建关键信息基础设施时,需同步规划、同步建设、同步使用安全措施;对已建系统,要按网络安全等级保护要求进行升级改造。

三是严格供应链安全管理。对关键设备、软件和服务采购实施安全审查,防范来自供应链的“后门”与“漏洞”。优先使用安全可信的网络产品和服务。

四是健全应急响应与灾备机制。要求运营者制定网络安全应急预案,定期组织演练;建设异地灾备中心,确保极端情况下核心业务可快速恢复。

五是落实网络安全责任制。明确运营者主要负责人为第一责任人,建立专职网络安全机构和队伍;定期开展安全培训,对关键岗位人员进行背景审查。

金融行业首当其冲:数据安全与系统稳定是重中之重

金融行业是此次重点保护的首要领域。央行、银保监会此前已多次强调金融关键信息基础设施的安全。由于金融网络直接关联国家经济命脉、公众财产安全以及支付清算体系稳定,一旦遭攻击可能导致金融市场波动、客户资金被盗、信用体系受损。

通知特别指出,将对金融行业的关键信息基础设施实行“优先保障、严格监管”。这意味着,商业银行核心系统、证券期货交易系统、支付清算平台、征信系统等将被纳入最高等级保护。运营者需部署入侵防御、数据加密、行为审计等高级防护手段,并接受监管部门的常态化检查和突击演练。

专家解读:从“有法可依”到“精准防护”

中国人民大学法学院教授、网络安全法专家王旭表示,此次三部门联合发文,是在《关键信息基础设施安全保护条例》框架下的具体制度安排。“过去我们更多强调‘所有关键信息基础设施都要保护’,现在则明确区分了‘一般重要’和‘极其重要’的领域,对金融等核心行业施以更严标准,体现了精准防控的思路。”

中国信息安全研究院副院长左晓栋则指出,通知中关于供应链安全、动态管理等方面的要求,直接针对当前网络攻击中“供应链投毒”“零日漏洞利用”等新型威胁。“不是买最贵的设备就能安全,而是要从采购、运维、升级的全生命周期管理安全风险。”

企业反响与合规要求

目前,多家金融机构、能源企业已开始对照征求意见稿进行自查和整改。某国有大行信息安全部负责人表示,近年来银行已投入数十亿元用于核心系统安全加固,但面对APT(高级持续性威胁)攻击和勒索软件,仍需持续提升态势感知和主动防御能力。

通知还要求,运营者须在发布后六个月内完成关键信息基础设施的识别、申报和备案工作,并建立常态化安全评估机制。未按要求落实的,将依据《网络安全法》处以罚款、停业整顿直至吊销相关业务许可证。

结语:安全是发展的前提

当前,全球网络安全形势复杂严峻,关键信息基础设施已成为大国博弈和地缘冲突的“新战场”。三部门拟出台的这一重点保护措施,既是落实国家网络安全战略的必然要求,也是护航数字经济高质量发展的务实之举。对于相关行业而言,安全不再是可选项,而是生存与发展的底线。未来,随着法规的正式落地,我国关键信息基础设施安全防护体系将迎来系统性升级,为经济社会平稳运行提供更强有力的保障。

(字数:约980字)