美国总统拜登颁布《防止受关注国家获取美国人大量敏感个人数据和美国政府数据的行政令》

谈思实验室 2024-03-14 17:54

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯

2月28日,美国总统拜登根据《国际紧急经济权力法》、《国家紧急状态法》和《美国法典》第3编第301条颁布《防止受关注国家获取美国人大量敏感个人数据和美国政府数据的行政令》,指示美国司法部制定保护敏感个人数据和政府数据不被受关注国家获取和利用的禁止性、限制性新规并酌情处理与美国外国投资委员会、财政部外国资产控制办公室、商务部工业与安全局等既有监管机制的协作,指示美国电信服务部门外国参与评估委员会、国土安全部、卫生与公共服务部、美国国防部和美国退伍军人事务部、国家科学基金会等通过许可证审查、安全标准与规则制定、拨款和订约限制等跨部门综合措施强化敏感个人数据保护。同日,美国司法部发布落实行政令指示的拟议规则制定预通知(ANPRM),进一步明确工作思路和管控措施,将中国、俄罗斯、伊朗、朝鲜、古巴和委内瑞拉指定为受关注国家,细化对禁止性、限制性以及豁免的数据交易类别的考量,明确重点管控的六大类敏感个人数据,提出构建由一般许可证、特定许可证以及咨询意见组成的流程机制(见行政令措施要点与具体要求梳理表)。2月29日,美国商务部部长表示若国会授权支持商务部,将考虑禁止某些收集美国数据的中国公司在美国开展业务。行政令及配套规则将对受关注国家的数据获取、企业出海、产业布局产生深刻、广泛的影响。

公安部第三研究所网络安全法律研究中心对行政令进行翻译研究,现从核心内容、运作机制两方面对行政令进行解读。

01

关于核心内容的七点剖析

一、行政令的总体管控思路

美国的总体政策思路是对受关注国家获取美国人大量敏感个人数据和美国政府数据、对美国国家安全带来不可接受风险的活动进行管控限制,同时继续支持开放、全球化、可互操作、可靠和安全的跨境数据流动,维系美国与其他国家消费者、经济、科学和贸易的纽带,支持充满活力的全球经济,促进投资与开放。行政令并未授权引入通用性数据本地化要求,允许在商业活动和服务销售过程中进行金融数据和其他数据交易。

二、行政令的管控计划和措施

一是制定对国家安全构成不可接受风险的数据交易的禁止性或限制性规定。

行政令指示美国司法部制定保护敏感个人数据和政府数据不被受关注国家获取和利用的禁止性或限制性规则,包含以下元素:

(1)明确禁止性或限制性交易类别和相应安全要求;

(2)确定受关注国家范围;

(3)构建许可程序;

(4)引入特定数据交易记录和报告要求;

(5)明确受管控数据交易类型的性质和数据量门槛;

(6)明确针对受监管实体的阈值和尽职调查要求等。

此外,为平衡发展与安全,行政令强调司法部不得针对存储敏感个人数据或政府数据的计算设施提出通用性数据本地化要求。拟议规则制定并公布的期限要求为行政令发布之日起180日内。

二是通过许可证审查、安全标准与规则制定、拨款和订约限制等跨部门综合措施强化敏感个人数据保护。

行政令要求:

(1)美国电信服务部门外国参与评估委员会在审查海底电缆许可证时考虑对美国人敏感个人数据的威胁,评估第三方数据安全风险,并进一步采取措施解决持续性数据安全风险;

(2)指示美国司法部制定新规,加强针对敏感政府相关数据的保护,包括敏感政府网站的地理位置信息和军事人员信息等;

(3)指示美国司法部和美国国土安全部合作制定高安全标准,防止相关国家通过如投资、供应商和雇佣关系等商业手段获取美国人的数据;

(4)指示美国卫生与公共服务部、美国国防部和美国退伍军人事务部考虑采取措施,利用其现有的拨款和订约权限,确保联邦拨款、合同和奖励不会被利用于受关注国家(包括位于美国的公司)访问美国人的敏感健康数据等。

三是研究并提交敏感个人数据传输风险检测、评估和缓释的措施。

行政令指示美国司法部部长、国土安全部部长和国家情报局局长协商后向总统国家安全事务助理提交建议的适当措施,以检测、评估和减轻因事先传输敏感个人数据所产生的国家安全风险,提交期限为司法部拟议规则生效之日起120日内。

四是评估并反馈行政令管控措施的有效性及其对经济的影响。

行政令指示美国司法部部长与国务卿、财政部部长、商务部部长和国土安全部部长协商,在司法部拟议规则生效之日起1年内,向总统报告行政令对解决国家安全风险方面的有效性,以及对美国产业国际竞争力造成的影响。行政令强调司法部部长在编写报告过程中应广泛征求公众对行政令造成的经济影响的意见。

五是评估下一步是否要对人类基因组以外人类组学数据交易进行管控。

行政令要求总统国家安全事务助理、总统助理兼国内政策委员会主任、科学和技术政策办公室主任等针对美国未来对人类基因组以外人类组学数据交易进行监管的风险和收益进行评估,并向总统提交报告,明确在多大程度上支持对此类交易的监管。行政令强调要将人类基因组以外人类组学数据对美国国家安全带来的风险及监管的经济和技术成本纳入考量。

三、受管控的数据交易参与方

行政令所管控的数据交易方包括受关注国家和受管制对象。具有受关注国家背景或联系的实体或个人都可能落入到受管制对象的范围内,而不仅限于受关注国家境内实体或个人。

美国目前考虑确定六个受关注国家:中国(包括香港和澳门)、俄罗斯、伊朗、朝鲜、古巴和委内瑞拉。

受管制对象包括由受关注国家管辖、指导、所有或控制的某些实体和个人,向这些对象提供数据将使该数据处于受关注国家的掌控之下。行政令定义四类受管制对象:

(1)由受关注国家拥有、控制或受其管辖或指示的实体;

(2)作为此类实体的雇员或承包商的外国人;(3)作为受关注国家的雇员或承包商的外国人;(4)主要居住在受关注国家领土管辖范围内的外国人。

四、受管控的数据类型及范围

目前行政令管控的数据类型为敏感个人数据和美国政府数据。

一是敏感个人数据。

行政令将“敏感个人数据”定义为“在符合适用法律(包括《国际紧急经济权力法》第203(b)(1)和(b)(3)条)范围内,涵盖的个人标识符、地理位置及相关传感器数据、生物识别标识符、个人健康数据、人类组学数据、个人财务数据,或者任何这些数据的组合。且这些数据若与任何可识别的美国个人或离散的、可识别的美国个人群体相关联或可链接,则该数据可能会被受关注国家利用并损害美国国家安全”。司法部计划在拟议规则中进一步细化敏感个人数据类别的范围,重点监管:

(1)明确列出的受保护个人身份识别数据类别和组合(并非所有个人身份识别信息);

(2)精确的位置信息数据;

(3)生物识别信息;

(4)人类基因组数据;

(5)个人健康数据;

(6)个人财务数据。

敏感个人数据将不包括作为公共记录的数据,例如法院或其他政府记录这类合法并且普遍对公众可用的数据,以及个人通信数据。

二是政府数据。

行政令将“政府数据”定义为,如果司法部部长认为这些数据具有被受关于国家利用以损害美国国家安全的高风险,并且同时具有下列情形之一的,则被认定为政府数据:

(1)交易方被认定为与司法部部长根据行政令第2条颁布的条例中规定的联邦政府现任或最近的前雇员或承包商或前高级官员(包括军方)有联系或可联系的类别;

(2)与司法部部长根据行政令第2条颁布的条例中规定的可用于识别联邦政府(包括军方)现任或最近的前雇员或承包商或前高级官员的数据类别相关联;

(3)与联邦政府(包括军方)控制的敏感地点有联系或可联系,这些地点的地理区域将公开指定。

目前行政令仅对人类组学数据中的人类基因组数据进行管控,但下一步有计划对是否要管控人类基因组以外人类组学数据进行评估。

行政令将“人类组学数据”定义为,由人类生成的表征或量化人类生物分子的数据,例如人类基因组数据、表观基因组数据、蛋白质组学数据、转录组学数据、微生物组学数据或代谢组学数据,这些数据由司法部部长根据行政令第2条颁布的条例进一步定义,这些数据可参考行政令第6条所述的报告。

五、禁止性、限制性数据交易类别

司法部拟议规则禁止美国人与受关注国家或受管制实体之间的两类数据交易:

(1)数据经纪交易;

(2)基因组数据交易,涉及大量人类基因组数据或从中得出此类数据的生物样本的传输。

司法部拟议规则将进一步考虑确定三类限制性数据交易:

(1)涉及提供商品和服务的供应商协议(包括云服务协议);

(2)雇佣协议;

(3)投资协议。

美国国土安全部的网络安全和基础设施局(CISA)将为限制性数据交易制定安全要求。

只有当数据交易超过规定的阈值(即美国人人数的阈值或美国设备数量的阈值)时,涉及上述六类美国人的敏感个人数据的交易才会被管控。但此阈值规则并不适用于美国政府数据的交易。

六、豁免的数据交易类别

行政令与司法部拟议规则将考虑对数据交易进行多项豁免,以下交易将被排除在管控范围之外:

(1)已受监管的金融交易;

(2)普通辅助业务运营,例如工资或人力资源;(3)美国政府及其承包商、雇员和受资助者的活动,例如联邦政府资助的健康和研究活动,资助机构将自行监管这些活动;

(4)联邦法律或国际协议要求或授权的交易,例如交换乘客名单或国际刑警组织的请求。

司法部拟议规则还准备豁免特定投资活动(活动相关权利或影响力不会带来不可接受的国家安全风险),从而允许受关注国家或受管制对象能够访问敏感个人数据。

七、许可证机制及流程

根据行政令指示,司法部拟议规则考虑为相关部门建立流程,用于签发一般许可证、特定许可证以及咨询意见:

(1)一般许可证将使商务部能够灵活地豁免或更改原本受管制的特定类别的交易的条件,或允许特定交易在缓冲期或清理期内进行;

(2)特定许可证将使公司和个人有机会申请针对管控规则的豁免,以便参与特定的数据交易,商务部将在与国务院、国土安全部的协商同意下做出特定许可决定;

(3)公司和个人也可就管控规则对特定交易的适用性请求咨询意见。

02

关于运作机制的六点问题

一、行政令与司法部拟议规则下的敏感数据出境管控措施何时生效?

行政令和司法部拟议规则不会立即施加新的法定义务,而是提供两轮沟通机会,在最终规则颁布前,让公众就拟议规则反馈意见。2024年2月28日,司法部在《联邦公报》发布拟议规则的预通知,并向社会公开征求意见,意见征询期为45日。下一步,司法部将仔细考虑公众对预通知的意见,在《联邦公报》公布拟议规则全文并再次征求公众意见。只有最终规则生效后,公司和个人才需遵守这些规定。

R Street Institute网络安全和新兴威胁团队的政策主任Brandon Pugh表示,“行政令是防范美国公民数据被受关注国家利用的正确的一步,但还需要采取进一步行动。成功的关键在于正确实施和制定配套规定,以确保贸易、创新、正常商业行为和现有法律框架不会受到过度影响。”

二、行政令与司法部拟议规则下敏感数据出境管控措施如何落地?如何与美国既有的监管机制融合衔接?

关于限制外国企业收集、跨境传输美国人数据,美国既有的监管机制包括:

(1)外国投资安全审查。美国外国投资委员会和美国电信服务部门外国参与评估委员会进行的个案审查;

(2)信息通信技术和服务供应链安全审查。美国商务部针对对手国家生产的在美使用的信息和通信技术与服务相关交易进行审查;

(3)敏感产品技术出口管制。美国司法部表示,行政令将在既有监管机制的基础上,为美国人的敏感个人数据提供额外保护措施,并填补现有机制的漏洞:

第一,美国外国投资委员会职权范围包括审查对涉及关键技术、关键基础设施或敏感个人数据的企业的非控股投资,但外国投资安全审查只在逐笔交易的基础上审查特定种类的交易,无法提供前瞻性、明确的规则,以解决涉及直接向受关注国家出售数据或为受关注国家获取美国人敏感个人数据提供便利的供应商或雇佣关系的商业活动所带来的国家安全风险。

第二,信息通信技术和服务供应链安全审查对象是涉及对手国家生产的在美使用的信息和通信技术与服务相关的各类交易,而行政令将管控可能被传输到受关注国家的美国人敏感个人数据相关交易。

第三,出口管制用于管控敏感美国产品和技术的转移,并防止受关注国家出于恶意目的获取、使用这些产品或技术,但并没有管制敏感个人数据本身的流动问题,也没有解决这类数据出境带来的间谍等相关国家安全风险。

三、美国公司和个人将如何遵守行政令与司法部拟议规则要求?违反会受到哪些处罚?

司法部表示,拟议规则不会引入全面广泛的尽职调查、记录保存义务,也不会在美国全行业内引入报告义务,而是采用一种基于《国际紧急经济权力法》经济制裁计划(由美国财政部外国资产控制办公室管理)的方法来确保合规:

(1)美国公司和个人需根据其个性化风险状况自行制定并实施合规计划,风险状况将视情况而定,可能会因公司规模、复杂程度、产品和服务、客户和交易方,以及地理位置等一系列因素而有所不同;

(2)若发生违规行为,美国财政部将在执法行动中考虑合规计划是否充分;

(3)拟议规则目前设想仅在特定情况下提出记录保存和报告要求,作为参与受限交易的条件或获取一般许可证或特定许可证的要求。

行政令授权司法部调查违规行为并采取《国际紧急经济权力法》框架下可用的民事和刑事措施。司法部正在考虑对违规行为设定8项民事处罚。任何违规行为的具体处罚将取决于违规事实和情况,合规计划的充分性也将纳入考量。

四、行政令是否会禁止源自对手国家的应用程序或社交媒体平台?

美国司法部表示,行政令不会禁止应用程序或社交媒体平台,也不针对任何特定应用程序或技术。行政令只针对应用程序和社交媒体平台收集、使用的部分数据(敏感个人数据,而非全部数据)所带来的最严重的数据安全风险,且仅适用于有限数量的受关注国家。行政令只关注受关注国家获取敏感数据带来的国家安全风险,不关注社交媒体带来的更广泛的国内隐私挑战。

五、行政令是否会监管美国国内的数据收集、处理和使用活动?

美国司法部表示,行政令不会监管美国人之间的纯粹国内交易(例如美国人在美国境内收集、维护、处理或使用数据),除非该美国人被公开指定为代表受关注国家行事的人员。

六、该计划是否会监管美国与其他不受关注国家之间的数据交易?

司法部拟议规则考虑只监管美国人与受关注国家或受管制对象进行的数据交易,只有一种有限的例外情况:为应对数据被外国第三方“再出口”到受关注国家的风险,允许美国人与非受管制对象的外国人进行数据经纪交易的前提是该外国人同意不转售或不允许受关注国家或受管制对象获取数据。

03

行政令措施要点与具体要求梳理表

来源:公安三所网络安全法律研究中心

 线下交流 

 精品活动推荐 

更多文章

关于涉嫌仿冒AutoSec会议品牌的律师声明

一文带你了解智能汽车车载网络通信安全架构

网络安全:TARA方法、工具与案例

汽车数据安全合规重点分析

浅析汽车芯片信息安全之安全启动

域集中式架构的汽车车载通信安全方案探究

系统安全架构之车辆网络安全架构

车联网中的隐私保护问题

智能网联汽车网络安全技术研究

AUTOSAR 信息安全框架和关键技术分析

AUTOSAR 信息安全机制有哪些?

信息安全的底层机制

汽车网络安全

Autosar硬件安全模块HSM的使用

首发!小米雷军两会上就汽车数据安全问题建言:关于构建完善汽车数据安全管理体系的建议

谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论
  • 在智能家居领域中,Wi-Fi、蓝牙、Zigbee、Thread与Z-Wave等无线通信协议是构建短距物联局域网的关键手段,它们常在实际应用中交叉运用,以满足智能家居生态系统多样化的功能需求。然而,这些协议之间并未遵循统一的互通标准,缺乏直接的互操作性,在进行组网时需要引入额外的网关作为“翻译桥梁”,极大地增加了系统的复杂性。 同时,Apple HomeKit、SamSung SmartThings、Amazon Alexa、Google Home等主流智能家居平台为了提升市占率与消费者
    华普微HOPERF 2025-01-06 17:23 198浏览
  • 大模型的赋能是指利用大型机器学习模型(如深度学习模型)来增强或改进各种应用和服务。这种技术在许多领域都显示出了巨大的潜力,包括但不限于以下几个方面: 1. 企业服务:大模型可以用于构建智能客服系统、知识库问答系统等,提升企业的服务质量和运营效率。 2. 教育服务:在教育领域,大模型被应用于个性化学习、智能辅导、作业批改等,帮助教师减轻工作负担,提高教学质量。 3. 工业智能化:大模型有助于解决工业领域的复杂性和不确定性问题,尽管在认知能力方面尚未完全具备专家级的复杂决策能力。 4. 消费
    丙丁先生 2025-01-07 09:25 113浏览
  • By Toradex 秦海1). 简介嵌入式平台设备基于Yocto Linux 在开发后期量产前期,为了安全以及提高启动速度等考虑,希望将 ARM 处理器平台的 Debug Console 输出关闭,本文就基于 NXP i.MX8MP ARM 处理器平台来演示相关流程。 本文所示例的平台来自于 Toradex Verdin i.MX8MP 嵌入式平台。  2. 准备a). Verdin i.MX8MP ARM核心版配合Dahlia载板并
    hai.qin_651820742 2025-01-07 14:52 105浏览
  • 本文介绍编译Android13 ROOT权限固件的方法,触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。关闭selinux修改此文件("+"号为修改内容)device/rockchip/common/BoardConfig.mkBOARD_BOOT_HEADER_VERSION ?= 2BOARD_MKBOOTIMG_ARGS :=BOARD_PREBUILT_DTB
    Industio_触觉智能 2025-01-08 00:06 88浏览
  • 每日可见的315MHz和433MHz遥控模块,你能分清楚吗?众所周知,一套遥控设备主要由发射部分和接收部分组成,发射器可以将控制者的控制按键经过编码,调制到射频信号上面,然后经天线发射出无线信号。而接收器是将天线接收到的无线信号进行解码,从而得到与控制按键相对应的信号,然后再去控制相应的设备工作。当前,常见的遥控设备主要分为红外遥控与无线电遥控两大类,其主要区别为所采用的载波频率及其应用场景不一致。红外遥控设备所采用的射频信号频率一般为38kHz,通常应用在电视、投影仪等设备中;而无线电遥控设备
    华普微HOPERF 2025-01-06 15:29 162浏览
  • 彼得·德鲁克被誉为“现代管理学之父”,他的管理思想影响了无数企业和管理者。然而,关于他的书籍分类,一种流行的说法令人感到困惑:德鲁克一生写了39本书,其中15本是关于管理的,而其中“专门写工商企业或为企业管理者写的”只有两本——《为成果而管理》和《创新与企业家精神》。这样的表述广为流传,但深入探讨后却发现并不完全准确。让我们一起重新审视这一说法,解析其中的矛盾与根源,进而重新认识德鲁克的管理思想及其著作的真正价值。从《创新与企业家精神》看德鲁克的视角《创新与企业家精神》通常被认为是一本专为企业管
    优思学院 2025-01-06 12:03 155浏览
  •  在全球能源结构加速向清洁、可再生方向转型的今天,风力发电作为一种绿色能源,已成为各国新能源发展的重要组成部分。然而,风力发电系统在复杂的环境中长时间运行,对系统的安全性、稳定性和抗干扰能力提出了极高要求。光耦(光电耦合器)作为一种电气隔离与信号传输器件,凭借其优秀的隔离保护性能和信号传输能力,已成为风力发电系统中不可或缺的关键组件。 风力发电系统对隔离与控制的需求风力发电系统中,包括发电机、变流器、变压器和控制系统等多个部分,通常工作在高压、大功率的环境中。光耦在这里扮演了
    晶台光耦 2025-01-08 16:03 52浏览
  • 故障现象一辆2017款东风风神AX7车,搭载DFMA14T发动机,累计行驶里程约为13.7万km。该车冷起动后怠速运转正常,热机后怠速运转不稳,组合仪表上的发动机转速表指针上下轻微抖动。 故障诊断 用故障检测仪检测,发动机控制单元中无故障代码存储;读取发动机数据流,发现进气歧管绝对压力波动明显,有时能达到69 kPa,明显偏高,推断可能的原因有:进气系统漏气;进气歧管绝对压力传感器信号失真;发动机机械故障。首先从节气门处打烟雾,没有发现进气管周围有漏气的地方;接着拔下进气管上的两个真空
    虹科Pico汽车示波器 2025-01-08 16:51 64浏览
  • 根据环洋市场咨询(Global Info Research)项目团队最新调研,预计2030年全球无人机锂电池产值达到2457百万美元,2024-2030年期间年复合增长率CAGR为9.6%。 无人机锂电池是无人机动力系统中存储并释放能量的部分。无人机使用的动力电池,大多数是锂聚合物电池,相较其他电池,锂聚合物电池具有较高的能量密度,较长寿命,同时也具有良好的放电特性和安全性。 全球无人机锂电池核心厂商有宁德新能源科技、欣旺达、鹏辉能源、深圳格瑞普和EaglePicher等,前五大厂商占有全球
    GIRtina 2025-01-07 11:02 118浏览
  • 根据Global Info Research项目团队最新调研,预计2030年全球封闭式电机产值达到1425百万美元,2024-2030年期间年复合增长率CAGR为3.4%。 封闭式电机是一种电动机,其外壳设计为密闭结构,通常用于要求较高的防护等级的应用场合。封闭式电机可以有效防止外部灰尘、水分和其他污染物进入内部,从而保护电机的内部组件,延长其使用寿命。 环洋市场咨询机构出版的调研分析报告【全球封闭式电机行业总体规模、主要厂商及IPO上市调研报告,2025-2031】研究全球封闭式电机总体规
    GIRtina 2025-01-06 11:10 123浏览
  • 「他明明跟我同梯进来,为什么就是升得比我快?」许多人都有这样的疑问:明明就战绩也不比隔壁同事差,升迁之路却比别人苦。其实,之间的差异就在于「领导力」。並非必须当管理者才需要「领导力」,而是散发领导力特质的人,才更容易被晓明。许多领导力和特质,都可以通过努力和学习获得,因此就算不是天生的领导者,也能成为一个具备领导魅力的人,进而被老板看见,向你伸出升迁的橘子枝。领导力是什么?领导力是一种能力或特质,甚至可以说是一种「影响力」。好的领导者通常具备影响和鼓励他人的能力,并导引他们朝着共同的目标和愿景前
    优思学院 2025-01-08 14:54 56浏览
  • 这篇内容主要讨论三个基本问题,硅电容是什么,为什么要使用硅电容,如何正确使用硅电容?1.  硅电容是什么首先我们需要了解电容是什么?物理学上电容的概念指的是给定电位差下自由电荷的储藏量,记为C,单位是F,指的是容纳电荷的能力,C=εS/d=ε0εrS/4πkd(真空)=Q/U。百度百科上电容器的概念指的是两个相互靠近的导体,中间夹一层不导电的绝缘介质。通过观察电容本身的定义公式中可以看到,在各个变量中比较能够改变的就是εr,S和d,也就是介质的介电常数,金属板有效相对面积以及距离。当前
    知白 2025-01-06 12:04 214浏览
  • 村田是目前全球量产硅电容的领先企业,其在2016年收购了法国IPDiA头部硅电容器公司,并于2023年6月宣布投资约100亿日元将硅电容产能提升两倍。以下内容主要来自村田官网信息整理,村田高密度硅电容器采用半导体MOS工艺开发,并使用3D结构来大幅增加电极表面,因此在给定的占位面积内增加了静电容量。村田的硅技术以嵌入非结晶基板的单片结构为基础(单层MIM和多层MIM—MIM是指金属 / 绝缘体/ 金属) 村田硅电容采用先进3D拓扑结构在100um内,使开发的有效静电容量面积相当于80个
    知白 2025-01-07 15:02 140浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦