工信部:加強(qiáng)車聯(lián)網(wǎng)網(wǎng)絡(luò)安全管理工作
日前,工信部發(fā)布《關(guān)于加強(qiáng)車聯(lián)網(wǎng)網(wǎng)絡(luò)安全的通知》,要求加強(qiáng)車聯(lián)網(wǎng)網(wǎng)絡(luò)安全管理,提升網(wǎng)絡(luò)安全能力,推動(dòng)車聯(lián)網(wǎng)行業(yè)標(biāo)準(zhǔn)健康發(fā)展。
以下是通知全文:
各省、自治區(qū)、直轄市工業(yè)和信息化主管部門,通信管理局,中國電信集團(tuán)有限公司,中國移動(dòng)通信集團(tuán)有限公司,中國聯(lián)合網(wǎng)絡(luò)通信集團(tuán)有限公司,相關(guān)車聯(lián)網(wǎng)運(yùn)營商,智能聯(lián)網(wǎng)汽車廠商:
為貫徹落實(shí)《中華人民共和國網(wǎng)絡(luò)安全法》,落實(shí)《新能源汽車產(chǎn)業(yè)發(fā)展規(guī)劃》、《智能汽車創(chuàng)新發(fā)展戰(zhàn)略》和《車聯(lián)網(wǎng)產(chǎn)業(yè)行動(dòng)計(jì)劃》,引導(dǎo)基礎(chǔ)電信企業(yè)、車聯(lián)網(wǎng)運(yùn)營商、智能聯(lián)網(wǎng)汽車廠商加強(qiáng)車聯(lián)網(wǎng)網(wǎng)絡(luò)安全管理,加快提升網(wǎng)絡(luò)安全保障能力,推進(jìn)車聯(lián)網(wǎng)?,F(xiàn)將有關(guān)事項(xiàng)通知如下。
一是加強(qiáng)車聯(lián)網(wǎng)網(wǎng)絡(luò)安全防護(hù)。
保護(hù)車聯(lián)網(wǎng)網(wǎng)絡(luò)設(shè)施和系統(tǒng)的安全。落實(shí)企業(yè)網(wǎng)絡(luò)安全主體責(zé)任,建立車聯(lián)網(wǎng)網(wǎng)絡(luò)安全管理制度和操作規(guī)程,確定網(wǎng)絡(luò)安全負(fù)責(zé)人,定期開展合規(guī)性評(píng)價(jià)和風(fēng)險(xiǎn)評(píng)估,及時(shí)消除網(wǎng)絡(luò)安全潛在風(fēng)險(xiǎn)。嚴(yán)格落實(shí)分級(jí)保護(hù)要求,加強(qiáng)網(wǎng)絡(luò)設(shè)施和系統(tǒng)資產(chǎn)管理,合理劃分網(wǎng)絡(luò)安全域,加強(qiáng)訪問控制管理,做好網(wǎng)絡(luò)邊界安全防護(hù),采取技術(shù)措施防范木馬病毒、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)入侵等危害車聯(lián)網(wǎng)安全的行為。
保證車聯(lián)網(wǎng)通信安全。建立企業(yè)車聯(lián)網(wǎng)身份認(rèn)證和安全信任機(jī)制,加強(qiáng)車對(duì)車、車對(duì)路、車對(duì)云、車對(duì)設(shè)備等場景的安全通信能力建設(shè)。,促進(jìn)跨車輛、跨設(shè)施、跨企業(yè)的互認(rèn)互通。加強(qiáng)商用密碼應(yīng)用,開展商用密碼安全評(píng)估。
開展車聯(lián)網(wǎng)安全監(jiān)測預(yù)警。建立網(wǎng)絡(luò)安全監(jiān)測預(yù)警機(jī)制和技術(shù)手段,對(duì)智能聯(lián)網(wǎng)車輛和聯(lián)網(wǎng)系統(tǒng)進(jìn)行運(yùn)營安全監(jiān)測、流量和行為監(jiān)測分析,及時(shí)發(fā)現(xiàn)網(wǎng)絡(luò)安全事件或異常預(yù)警安全狀態(tài)、惡意軟件傳播、網(wǎng)絡(luò)通信異常、網(wǎng)絡(luò)攻擊等異常行為,并按規(guī)定保存相關(guān)網(wǎng)絡(luò)日志至少6個(gè)月。
做好車聯(lián)網(wǎng)安全應(yīng)急處置工作。建立網(wǎng)絡(luò)安全應(yīng)急機(jī)制,制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案。定期開展應(yīng)急演練,及時(shí)應(yīng)對(duì)安全威脅、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)入侵等網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。一旦發(fā)生危及網(wǎng)絡(luò)安全的事件,立即啟動(dòng)應(yīng)急預(yù)案,采取相應(yīng)的補(bǔ)救措施,并按照《公共互聯(lián)網(wǎng)網(wǎng)絡(luò)安全突發(fā)事件應(yīng)急預(yù)案》向相關(guān)主管部門報(bào)告。
做好車聯(lián)網(wǎng)安全防護(hù)分級(jí)和備案工作。根據(jù)車輛互聯(lián)網(wǎng)網(wǎng)絡(luò)安全保護(hù)相關(guān)標(biāo)準(zhǔn),對(duì)所屬網(wǎng)絡(luò)設(shè)施和系統(tǒng)開展網(wǎng)絡(luò)安全保護(hù)分級(jí)工作,并報(bào)省電信主管部門備案。對(duì)于新建的網(wǎng)絡(luò)設(shè)施和系統(tǒng),應(yīng)在規(guī)劃設(shè)計(jì)階段確定網(wǎng)絡(luò)安全防護(hù)等級(jí)。省級(jí)電信主管部門應(yīng)當(dāng)會(huì)同工業(yè)和信息化主管部門做好分級(jí)、備案和審核工作。
二是加強(qiáng)平臺(tái)安全防護(hù)
加強(qiáng)平臺(tái)網(wǎng)絡(luò)安全管理。采取必要的安全技術(shù)措施,加強(qiáng)智能聯(lián)網(wǎng)汽車、邊緣設(shè)備等平臺(tái)的訪問安全,主機(jī)、數(shù)據(jù)存儲(chǔ)系統(tǒng)等平臺(tái)設(shè)施的安全,微服務(wù)、資源管理、應(yīng)用編程接口訪問等平臺(tái)應(yīng)用的安全防護(hù)能力,防范網(wǎng)絡(luò)入侵、數(shù)據(jù)竊取、遠(yuǎn)程控制等安全風(fēng)險(xiǎn)。涉及在線數(shù)據(jù)處理和交易處理、信息服務(wù)等電信業(yè)務(wù)的,應(yīng)當(dāng)依法取得電信業(yè)務(wù)經(jīng)營許可證。如果被認(rèn)定為關(guān)鍵信息基礎(chǔ)設(shè)施,則需要執(zhí)行國家關(guān)于關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)的相關(guān)規(guī)定。
加強(qiáng)OTA服務(wù)安全和漏洞檢測評(píng)估。對(duì)OTA服務(wù)和軟件包進(jìn)行網(wǎng)絡(luò)安全檢測,及時(shí)發(fā)現(xiàn)服務(wù)和產(chǎn)品的安全漏洞。加強(qiáng)OTA服務(wù)的安全檢查能力,采取身份認(rèn)證、加密傳輸?shù)燃夹g(shù)措施,確保傳輸環(huán)境和執(zhí)行環(huán)境的網(wǎng)絡(luò)安全。加強(qiáng)OTA服務(wù)全過程網(wǎng)絡(luò)安全監(jiān)測和應(yīng)急響應(yīng),及時(shí)評(píng)估網(wǎng)絡(luò)安全狀態(tài),防范軟件篡改、破壞、泄露、病毒感染等網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。
加強(qiáng)應(yīng)用安全管理。建立車聯(lián)網(wǎng)應(yīng)用開發(fā)、上線、使用和升級(jí)的安全管理體系,提高應(yīng)用識(shí)別、通信安全和關(guān)鍵數(shù)據(jù)保護(hù)的安全能力。加強(qiáng)車聯(lián)網(wǎng)應(yīng)用安全檢測,及時(shí)應(yīng)對(duì)安全風(fēng)險(xiǎn),防范惡意應(yīng)用攻擊和傳播。
第三,確保數(shù)據(jù)安全
加強(qiáng)數(shù)據(jù)安全管理。建立健全數(shù)據(jù)安全管理制度,建立健全權(quán)限管理、監(jiān)測預(yù)警、應(yīng)急響應(yīng)、投訴受理等保障措施,明確責(zé)任部門和責(zé)任人,加強(qiáng)人員教育培訓(xùn)。建立數(shù)據(jù)資產(chǎn)管理臺(tái)賬,實(shí)行數(shù)據(jù)分類分級(jí)管理,加強(qiáng)個(gè)人信息和重要數(shù)據(jù)保護(hù)。定期開展數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估,加強(qiáng)隱患排查整治。
提高數(shù)據(jù)安全的技術(shù)支撐能力。堅(jiān)持“最小必要”原則收集數(shù)據(jù),對(duì)數(shù)據(jù)全生命周期采取有效的技術(shù)保護(hù)措施,防范數(shù)據(jù)泄露、損壞、丟失、篡改、誤用、濫用等風(fēng)險(xiǎn)。加強(qiáng)數(shù)據(jù)安全監(jiān)測預(yù)警能力建設(shè),提升異常流量分析、非法跨境傳輸監(jiān)測、安全事件追蹤溯源等水平。及時(shí)處置數(shù)據(jù)安全事件,向省電信主管部門、工業(yè)和信息化主管部門報(bào)告,配合相關(guān)監(jiān)督檢查,并提供必要的技術(shù)支持。
規(guī)范數(shù)據(jù)的開發(fā)、利用和共享。合理開發(fā)利用數(shù)據(jù)資源,防止用戶在使用自動(dòng)化決策技術(shù)處理數(shù)據(jù)時(shí)隱私和知情權(quán)受到侵犯。明確數(shù)據(jù)共享、開發(fā)和利用的安全管理和責(zé)任要求,審查和評(píng)估數(shù)據(jù)合作伙伴的資質(zhì)和能力,監(jiān)督和管理數(shù)據(jù)共享的使用。
加強(qiáng)數(shù)據(jù)出口安全管理。在中華人民共和國境內(nèi)收集、生成的個(gè)人信息和重要數(shù)據(jù),應(yīng)當(dāng)依法在境內(nèi)存儲(chǔ)。因業(yè)務(wù)需要確需向境外提供數(shù)據(jù)的,應(yīng)當(dāng)通過數(shù)據(jù)出境安全評(píng)估并向省電信、工業(yè)、信息化等相關(guān)主管部門報(bào)告。省級(jí)電信主管部門應(yīng)當(dāng)會(huì)同工業(yè)和信息化主管部門做好數(shù)據(jù)備案、安全評(píng)估、監(jiān)督檢查等工作。
四是加強(qiáng)安全漏洞管理
建立安全漏洞管理機(jī)制。落實(shí)國家關(guān)于網(wǎng)絡(luò)產(chǎn)品安全漏洞管理的相關(guān)規(guī)定,建立車聯(lián)網(wǎng)安全漏洞管理機(jī)制,明確漏洞發(fā)現(xiàn)、分析和修復(fù)的工作程序,加強(qiáng)漏洞管理資源投入,確保漏洞得到及時(shí)修復(fù)和合理披露。
加強(qiáng)安全漏洞的收集。加強(qiáng)脆弱性風(fēng)險(xiǎn)主動(dòng)監(jiān)測、風(fēng)險(xiǎn)評(píng)估和技術(shù)驗(yàn)證能力建設(shè)。建立漏洞信息接收渠道并保持開放,積極收集用戶、上下游供應(yīng)商、網(wǎng)絡(luò)安全企業(yè)、研究機(jī)構(gòu)等發(fā)現(xiàn)的漏洞信息。,并加強(qiáng)與漏洞收集平臺(tái)的協(xié)作。鼓勵(lì)建立脆弱性獎(jiǎng)勵(lì)機(jī)制。
強(qiáng)化安全漏洞協(xié)同處置。發(fā)現(xiàn)或獲知本企業(yè)網(wǎng)絡(luò)設(shè)施和業(yè)務(wù)系統(tǒng)、智能網(wǎng)聯(lián)汽車產(chǎn)品存在漏洞后,應(yīng)當(dāng)立即采取補(bǔ)救措施,并向工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)報(bào)送漏洞信息。加強(qiáng)上下游產(chǎn)品或組件存在漏洞的協(xié)同處置。對(duì)需要用戶采取軟件、固件升級(jí)等措施修補(bǔ)漏洞的,應(yīng)當(dāng)及時(shí)將漏洞風(fēng)險(xiǎn)及修補(bǔ)方式告知可能受影響的用戶,并提供必要的技術(shù)支持。
>>點(diǎn)擊查看今日優(yōu)惠<<