
工(gōng)信部、網信辦(bàn)、公(gōng)安(ān)部聯合印發《網絡産(chǎn)品安(ān)全漏洞管理(lǐ)規定》
編輯:2021-07-16 10:18:15
内容來源丨工(gōng)信微報
工(gōng)信部聯網安(ān)〔2021〕66号
第一條 為(wèi)了規範網絡産(chǎn)品安(ān)全漏洞發現、報告、修補和發布等行為(wèi),防範網絡安(ān)全風險,根據《中(zhōng)華人民(mín)共和國(guó)網絡安(ān)全法》,制定本規定。
第二條 中(zhōng)華人民(mín)共和國(guó)境内的網絡産(chǎn)品(含硬件、軟件)提供者和網絡運營者,以及從事網絡産(chǎn)品安(ān)全漏洞發現、收集、發布等活動的組織或者個人,應當遵守本規定。
第三條 國(guó)家互聯網信息辦(bàn)公(gōng)室負責統籌協調網絡産(chǎn)品安(ān)全漏洞管理(lǐ)工(gōng)作(zuò)。工(gōng)業和信息化部負責網絡産(chǎn)品安(ān)全漏洞綜合管理(lǐ),承擔電(diàn)信和互聯網行業網絡産(chǎn)品安(ān)全漏洞監督管理(lǐ)。公(gōng)安(ān)部負責網絡産(chǎn)品安(ān)全漏洞監督管理(lǐ),依法打擊利用(yòng)網絡産(chǎn)品安(ān)全漏洞實施的違法犯罪活動。
有(yǒu)關主管部門加強跨部門協同配合,實現網絡産(chǎn)品安(ān)全漏洞信息實時共享,對重大網絡産(chǎn)品安(ān)全漏洞風險開展聯合評估和處置。
第四條 任何組織或者個人不得利用(yòng)網絡産(chǎn)品安(ān)全漏洞從事危害網絡安(ān)全的活動,不得非法收集、出售、發布網絡産(chǎn)品安(ān)全漏洞信息;明知他(tā)人利用(yòng)網絡産(chǎn)品安(ān)全漏洞從事危害網絡安(ān)全的活動的,不得為(wèi)其提供技(jì )術支持、廣告推廣、支付結算等幫助。
第五條 網絡産(chǎn)品提供者、網絡運營者和網絡産(chǎn)品安(ān)全漏洞收集平台應當建立健全網絡産(chǎn)品安(ān)全漏洞信息接收渠道并保持暢通,留存網絡産(chǎn)品安(ān)全漏洞信息接收日志(zhì)不少于6個月。
第六條 鼓勵相關組織和個人向網絡産(chǎn)品提供者通報其産(chǎn)品存在的安(ān)全漏洞。
第七條 網絡産(chǎn)品提供者應當履行下列網絡産(chǎn)品安(ān)全漏洞管理(lǐ)義務(wù),确保其産(chǎn)品安(ān)全漏洞得到及時修補和合理(lǐ)發布,并指導支持産(chǎn)品用(yòng)戶采取防範措施:
(一)發現或者獲知所提供網絡産(chǎn)品存在安(ān)全漏洞後,應當立即采取措施并組織對安(ān)全漏洞進行驗證,評估安(ān)全漏洞的危害程度和影響範圍;對屬于其上遊産(chǎn)品或者組件存在的安(ān)全漏洞,應當立即通知相關産(chǎn)品提供者。
(二)應當在2日内向工(gōng)業和信息化部網絡安(ān)全威脅和漏洞信息共享平台報送相關漏洞信息。報送内容應當包括存在網絡産(chǎn)品安(ān)全漏洞的産(chǎn)品名(míng)稱、型号、版本以及漏洞的技(jì )術特點、危害和影響範圍等。
(三)應當及時組織對網絡産(chǎn)品安(ān)全漏洞進行修補,對于需要産(chǎn)品用(yòng)戶(含下遊廠商(shāng))采取軟件、固件升級等措施的,應當及時将網絡産(chǎn)品安(ān)全漏洞風險及修補方式告知可(kě)能(néng)受影響的産(chǎn)品用(yòng)戶,并提供必要的技(jì )術支持。
工(gōng)業和信息化部網絡安(ān)全威脅和漏洞信息共享平台同步向國(guó)家網絡與信息安(ān)全信息通報中(zhōng)心、國(guó)家計算機網絡應急技(jì )術處理(lǐ)協調中(zhōng)心通報相關漏洞信息。
鼓勵網絡産(chǎn)品提供者建立所提供網絡産(chǎn)品安(ān)全漏洞獎勵機制,對發現并通報所提供網絡産(chǎn)品安(ān)全漏洞的組織或者個人給予獎勵。
第八條 網絡運營者發現或者獲知其網絡、信息系統及其設備存在安(ān)全漏洞後,應當立即采取措施,及時對安(ān)全漏洞進行驗證并完成修補。
第九條 從事網絡産(chǎn)品安(ān)全漏洞發現、收集的組織或者個人通過網絡平台、媒體(tǐ)、會議、競賽等方式向社會發布網絡産(chǎn)品安(ān)全漏洞信息的,應當遵循必要、真實、客觀以及有(yǒu)利于防範網絡安(ān)全風險的原則,并遵守以下規定:
(一)不得在網絡産(chǎn)品提供者提供網絡産(chǎn)品安(ān)全漏洞修補措施之前發布漏洞信息;認為(wèi)有(yǒu)必要提前發布的,應當與相關網絡産(chǎn)品提供者共同評估協商(shāng),并向工(gōng)業和信息化部、公(gōng)安(ān)部報告,由工(gōng)業和信息化部、公(gōng)安(ān)部組織評估後進行發布。
(二)不得發布網絡運營者在用(yòng)的網絡、信息系統及其設備存在安(ān)全漏洞的細節情況。
(三)不得刻意誇大網絡産(chǎn)品安(ān)全漏洞的危害和風險,不得利用(yòng)網絡産(chǎn)品安(ān)全漏洞信息實施惡意炒作(zuò)或者進行詐騙、敲詐勒索等違法犯罪活動。
(四)不得發布或者提供專門用(yòng)于利用(yòng)網絡産(chǎn)品安(ān)全漏洞從事危害網絡安(ān)全活動的程序和工(gōng)具(jù)。
(五)在發布網絡産(chǎn)品安(ān)全漏洞時,應當同步發布修補或者防範措施。
(六)在國(guó)家舉辦(bàn)重大活動期間,未經公(gōng)安(ān)部同意,不得擅自發布網絡産(chǎn)品安(ān)全漏洞信息。
(七)不得将未公(gōng)開的網絡産(chǎn)品安(ān)全漏洞信息向網絡産(chǎn)品提供者之外的境外組織或者個人提供。
(八)法律法規的其他(tā)相關規定。
第十條 任何組織或者個人設立的網絡産(chǎn)品安(ān)全漏洞收集平台,應當向工(gōng)業和信息化部備案。工(gōng)業和信息化部及時向公(gōng)安(ān)部、國(guó)家互聯網信息辦(bàn)公(gōng)室通報相關漏洞收集平台,并對通過備案的漏洞收集平台予以公(gōng)布。
鼓勵發現網絡産(chǎn)品安(ān)全漏洞的組織或者個人向工(gōng)業和信息化部網絡安(ān)全威脅和漏洞信息共享平台、國(guó)家網絡與信息安(ān)全信息通報中(zhōng)心漏洞平台、國(guó)家計算機網絡應急技(jì )術處理(lǐ)協調中(zhōng)心漏洞平台、中(zhōng)國(guó)信息安(ān)全測評中(zhōng)心漏洞庫報送網絡産(chǎn)品安(ān)全漏洞信息。
第十一條 從事網絡産(chǎn)品安(ān)全漏洞發現、收集的組織應當加強内部管理(lǐ),采取措施防範網絡産(chǎn)品安(ān)全漏洞信息洩露和違規發布。
第十二條 網絡産(chǎn)品提供者未按本規定采取網絡産(chǎn)品安(ān)全漏洞補救或者報告措施的,由工(gōng)業和信息化部、公(gōng)安(ān)部依據各自職責依法處理(lǐ);構成《中(zhōng)華人民(mín)共和國(guó)網絡安(ān)全法》第六十條規定情形的,依照該規定予以處罰。
第十三條 網絡運營者未按本規定采取網絡産(chǎn)品安(ān)全漏洞修補或者防範措施的,由有(yǒu)關主管部門依法處理(lǐ);構成《中(zhōng)華人民(mín)共和國(guó)網絡安(ān)全法》第五十九條規定情形的,依照該規定予以處罰。
第十四條 違反本規定收集、發布網絡産(chǎn)品安(ān)全漏洞信息的,由工(gōng)業和信息化部、公(gōng)安(ān)部依據各自職責依法處理(lǐ);構成《中(zhōng)華人民(mín)共和國(guó)網絡安(ān)全法》第六十二條規定情形的,依照該規定予以處罰。
第十五條 利用(yòng)網絡産(chǎn)品安(ān)全漏洞從事危害網絡安(ān)全活動,或者為(wèi)他(tā)人利用(yòng)網絡産(chǎn)品安(ān)全漏洞從事危害網絡安(ān)全的活動提供技(jì )術支持的,由公(gōng)安(ān)機關依法處理(lǐ);構成《中(zhōng)華人民(mín)共和國(guó)網絡安(ān)全法》第六十三條規定情形的,依照該規定予以處罰;構成犯罪的,依法追究刑事責任。
第十六條 本規定自2021年9月1日起施行。


咨詢熱線(xiàn):0351-4073466
地址:(北區(qū))山(shān)西省太原市迎澤區(qū)新(xīn)建南路文(wén)源巷24号文(wén)源公(gōng)務(wù)中(zhōng)心5層
(南區(qū))太原市小(xiǎo)店(diàn)區(qū)南中(zhōng)環街(jiē)529 号清控創新(xīn)基地A座4層
