📜 核心法律层
| 法律 | 发布/修订时间 | 定位 |
|---|---|---|
| 《网络安全法》 | 2017年6月1日施行 | 基础性法律,全面规范网络空间安全管理 |
| 《数据安全法》 | 2021年9月1日施行 | 数据安全领域基本法 |
| 《个人信息保护法》 | 2021年11月1日施行 | 个人信息保护领域基本法 |
| 《密码法》 | 2020年1月1日施行 | 密码管理领域基本法 |
| 《电子签名法》 | 2005年施行,2019年修订 | 电子签名与认证服务管理 |
| 《保守国家秘密法》 | 2010年修订 | 国家秘密保护 |
🏛️ 行政法规层
| 法规 | 说明 |
|---|---|
| 《关键信息基础设施安全保护条例》 | 2021年9月,强化关键基础设施保护 |
| 《网络安全等级保护条例》(等保2.0) | 2019年施行,升级版等级保护制度 |
| 《云计算服务安全评估办法》 | 云服务安全评估 |
| 《生成式人工智能服务管理暂行办法》 | 2023年施行,AIGC管理 |
| 《数据出境安全评估办法》 | 重要数据出境安全管理 |
| 《网络安全审查办法》 | 2022年修订,网络安全审查 |
| 《电子认证服务管理办法》 | 电子认证服务管理 |
| 《商用密码管理条例》 | 商用密码使用与管理 |
📋 部门规章及规范性文件
数据安全与个人信息类:
- 《数据安全管理认证实施规则》
- 《个人信息出境标准合同办法》
- 《汽车数据安全管理若干规定》
- 《移动互联网应用程序信息服务管理规定》
网络安全管理类:
- 《网络安全漏洞管理规定》
- 《互联网新闻信息服务管理规定》
- 《网络信息内容生态治理规定》
- 《公安机关互联网安全监督检查规定》
密码与认证类:
- 《商用密码应用安全性评估管理办法》
- 《电子认证服务密码管理办法》
🏗️ 等级保护制度(等保2.0)
我国信息安全领域的核心制度框架,将系统分为5个安全保护等级:
| 等级 | 适用对象 | 监管强度 |
|---|---|---|
| 第一级 | 公民个人 | 自主保护 |
| 第二级 | 重要系统 | 指导保护 |
| 第三级 | 重要领域/关键基础设施 | 强制保护 |
| 第四级 | 极其重要领域 | 强制监督 |
| 第五级 | 国防/极端重要 | 专控保护 |
🌍与国际法规对应关系
| 我国法规 | 对应国际/地区法规 |
|---|---|
| 《网络安全法》 | 对标欧盟 NIS 指令、美国《网络安全法案》 |
| 《数据安全法》 | 对标欧盟 GDPR |
| 《个人信息保护法》 | 对标 GDPR、CCPA |
| 《密码法》 | 对标美国《密码技术法规》 |
📌 合规要点总结
✅ 网络运营者 → 必须遵守《网络安全法》,落实等级保护
✅ 数据处理者 → 遵守《数据安全法》,进行数据分类分级
✅ 个人信息处理者 → 遵守《个人信息保护法》,保障用户权利
✅ 关键基础设施运营者 → 履行更严格的保护义务
✅ 使用商用密码 → 遵守《密码法》及相关管理条例
✅ 数据出境 → 须通过安全评估或签订标准合同
信息安全法律体系已形成 "三法两法多条例" 的基本架构:核心是《网络安全法》《数据安全法》《个人信息保护法》三部法律,配合《密码法》和《保守国家秘密法》,辅以大量行政法规和部门规章,构建起较为完整的数据安全与网络空间治理体系。