邮件系统被纳入关键信息基础设施后,运营者要额外承担哪些义务?

1 邮件系统被纳入关键信息基础设施后,运营者要额外承担哪些义务?
认定机制:由保护工作部门认定并通知,不是自我宣称

关键信息基础设施安全保护条例规定,关键信息基础设施是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。

认定的流程是自上而下的:重要行业和领域的主管部门、监督管理部门是本行业、本领域关键信息基础设施安全保护工作部门,负责制定本行业本领域关键信息基础设施认定规则,并按照认定规则负责组织认定本行业本领域的关键信息基础设施,及时将认定结果通知运营者。

由此可以得出两点:

  • 是否属于关键信息基础设施,由保护工作部门认定并通知,运营者不能自行宣称,也不能因未被通知就假定自己不在范围内。条例还规定,关键信息基础设施发生较大变化,可能影响其认定结果的,运营者应当及时向保护工作部门报告。
  • 邮件系统很少被单独认定为关键信息基础设施,通常是随其所支撑的业务系统一并纳入。但一旦纳入,邮件系统就要按同等要求建设。实践中最常见的疏漏,正是「主业务系统按要求做了,配套的邮件系统被当成办公工具漏掉了」。

需要注意的是,邮件系统在很多组织中承担的角色远超「办公工具」——它是身份找回的通道、是审批流的载体、是对外沟通的唯一正式渠道。邮件系统失效或失陷,往往会同时瘫痪多个业务链条,这个连带影响在定级与认定时应当被如实评估。

组织与人员义务:专门机构与安全背景审查

条例对运营者提出了区别于一般网络运营者的组织性要求:

  • 设置专门安全管理机构,并对该机构负责人和关键岗位人员进行安全背景审查。审查时可以商请公安机关、国家安全机关协助。
  • 专门安全管理机构的职责包括建立健全网络安全管理与考核制度、组织推动安全防护能力建设、组织网络安全检查与应急演练、认定重要岗位并组织培训与考核、组织安全教育培训、以及对可能影响安全的规划、建设、运行等重大事项参与决策等。
  • 运营者的主要负责人对关键信息基础设施安全保护负总责,领导安全保护和重大网络安全事件处置工作,并保障资金投入与人员配备。

对邮件系统而言,落地时需要明确回答的问题是:谁是邮件系统的关键岗位人员?答案通常比预期的宽——除了邮件系统管理员,还应当包括:

  1. 拥有全域邮箱读取权限的人,无论其职务名称是什么;
  2. 掌握 DNS 与域名管理权限的人能改 MX 记录的人,实际上能够劫持全部入站邮件,这个权限的敏感度不低于邮箱管理员;
  3. 掌握 DKIM 私钥与 TLS 证书私钥的人
  4. 能够访问邮件归档与日志的人
  5. 第三方运维人员,若存在外包运维,其人员同样应纳入管理范围并在合同中约定。
建设与运行义务:三同步、年度检测评估与事件报告

条例规定了几项贯穿全生命周期的义务:

  1. 三同步。运营者应当保障安全保护措施同步规划、同步建设、同步使用。这条针对的正是「先上线再补安全」的普遍做法。对邮件系统而言,意味着在选型与架构设计阶段就要把认证、加密、审计、归档、灾备的方案定下来,而不是上线后再逐项加装。后加装的代价往往是数倍的,且很多设计缺陷(如日志字段缺失、归档未覆盖原始报文)在事后无法补救。
  2. 年度检测评估。运营者应当自行或者委托网络安全服务机构对关键信息基础设施每年至少进行一次网络安全检测和风险评估,针对发现的安全问题及时整改,并按照保护工作部门要求报送情况。注意「针对发现的问题及时整改」——只做评估不整改,评估报告本身会成为不利材料。
  3. 事件报告。发生重大网络安全事件或者发现重大网络安全威胁时,运营者应当按照有关规定向保护工作部门、公安机关报告。邮件系统的哪些情形构成「重大」,需要事先在预案中给出判定标准,否则事发时会陷入「要不要报」的犹豫,而犹豫本身就是延误。可参考的情形包括:大规模邮箱失陷、归档数据泄露、系统长时间不可用、以及邮件通道被用于对外发起攻击。
  4. 应急演练。制定应急预案并定期开展演练。邮件系统的演练有一个特殊难点:告警与协调本身往往依赖邮件。预案必须包含邮件系统整体不可用时的备用通信方式,且该备用方式要在演练中被真实使用过。
采购与供应链:网络安全审查与产品选型

条例规定,运营者采购网络产品和服务,应当按照国家有关规定与网络产品和服务提供者签订安全保密协议,明确提供者的技术支持和安全保密义务与责任,并对义务与责任履行情况进行监督采购可能影响国家安全的网络产品和服务的,应当按照国家网络安全规定通过安全审查。

网络安全法也规定,关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,应当通过国家网信部门会同国务院有关部门组织的国家安全审查。

邮件系统采购中需要特别关注的点:

  • 云服务的边界要问清。使用云上邮件服务时,数据存储位置、运维人员构成、下游供应商、以及跨区域复制策略都属于需要在协议中明确的内容。
  • 安全保密协议不是格式合同。需要具体约定技术支持的响应时限、安全事件的通知义务、人员保密要求、以及合同终止后的数据处理方式。
  • 「对履行情况进行监督」是持续义务。需要建立可执行的核查机制,而不只是签署时的一次性审查。
  • 供应链的持续性风险要评估。包括产品停止维护、漏洞修复的时效、以及关键组件的可替代性。邮件系统一旦选定,迁移成本极高,供应链风险应当在选型阶段而非事后评估。
与其他制度的衔接,避免重复投入

关键信息基础设施的要求不是孤立的,它与几项制度存在明确衔接,理解衔接关系能显著降低合规成本。

  1. 与等级保护的关系。网络安全法确立了国家实行网络安全等级保护制度,并规定在网络安全等级保护制度的基础上,对关键信息基础设施实行重点保护。因此关键信息基础设施的保护是在等保之上的加强,而非另起炉灶。GB/T 22239-2019 的技术与管理要求可以直接复用,年度检测评估也可与等保测评统筹安排。
  2. 与密码应用的关系。密码法规定,法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,并自行或者委托商用密码检测机构开展商用密码应用安全性评估。该法同时规定,关键信息基础设施的商用密码应用安全性评估与关键信息基础设施安全检测评估、网络安全等级测评制度相衔接,避免重复评估、测评。这一句是明确的减负条款,应当主动利用。
  3. 与数据安全的关系。重要数据出境的安全管理,关键信息基础设施运营者适用网络安全法的规定;个人信息与重要数据应当在境内存储,确需向境外提供的应当按规定进行安全评估。
  4. 实践建议:把等保测评、密评、年度检测评估的计划放在同一张时间表上统筹,共用同一套资产清单、日志体系与文档基线。三套工作分头推进,最常见的结果是三份互相矛盾的资产清单,反而制造出新的问题。

参考:《关键信息基础设施安全保护条例》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《中华人民共和国网络安全法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《中华人民共和国数据安全法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;《中华人民共和国密码法》,「国家法律法规数据库」(全国人民代表大会常务委员会法制工作委员会主办),https://flk.npc.gov.cn/ ;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,「国家标准全文公开系统」(国家市场监督管理总局、国家标准化管理委员会),https://openstd.samr.gov.cn/bzgk/gb/ ;GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》,「国家标准全文公开系统」(国家市场监督管理总局、国家标准化管理委员会),https://openstd.samr.gov.cn/bzgk/gb/ ;GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,「国家标准全文公开系统」(国家市场监督管理总局、国家标准化管理委员会),https://openstd.samr.gov.cn/bzgk/gb/