
Մեկ տարի առաջ Չինաստանի կառավարությունը ներկայացրեց նոր կիբերանվտանգության օրենք, որը հայտնի է որպես Կիբերանվտանգության բազմաստիճան պաշտպանության սխեմա (). Օրենքը, որը մտել է ուժի մեջ անցյալ ամիս, փաստորեն նշանակում է, որ կառավարությունը անսահմանափակ մուտք ունի երկրի բոլոր տվյալներին, անկախ նրանից, թե նրանք պահվում են չինական սերվերների վրա, թե փոխանցվում են չինական ցանցերով։
Այսինքն, որ չեն լինելու ոչ մի անանուն VPN (նաեւ շատ հայտնի VPN-ներ պատկանում են չինական ընկերություններին)։ Ոչ անձնական կամ encrypted հաղորդագրություններ։ Ոչ անանուն առցանց հաշիվներ կամ գաղտնի տեղեկատվություն։ Ցանկացած տվյալ հասանելի ու բաց կլինի չինական կառավարության համար, այդ թվում՝ օտար ընկերությունների տվյալները, որոնք գտնվում են չինական սերվերների վրա կամ անցնում են Միջին միջոցով, օրենսդրական సంస్థ Reed Smith-ից։ Մեկ տեսակով MLPS 2.0 եւ առնչվող օրենքները կարելի է համեմատել ռուսական «Յարովայի օրենքների փաթեթի» հետ։
Նույնքան վատ է, որքան թվում է, եւ իրավիճակը շարունակուեց ухудшается։ MLPS 2.0-ը աջակցում են երկու լրացուցիչ օրենսդրական ակտեր, որոնք երկուսն էլ վերացնում են բոլոր պաշտպանությունները, երաշխիքները եւ թերությունները, որոնք միգուցե նախկինում օգտագործվել էին կորպորատիվ տվյալների անձեռնմխելիությունը պահպանելու նպատակով։ Որոշներն ուժի մեջ են մտել այս ամսվա սկզբում, CSOnline։
Առաջինն – նոր «Ո՛չ օտար ներդրումների մասին» օրենքն է, որը օտար ներդրողներին դիտարկում է նույն կերպ, ինչպես եւ չինական ներդրողներին։ Թեեւ դա հայտարարվել է ներդրումային գործընթացը հեշտացնելու միջոց, իրականում դա օտար ներդրողներից կտրում է բազմաթիվ իրավունքներ, որոնցով նրանք նախկինում օգտվում էին։
Երկրորդը նոր շղթայական սկզբունքներ սահմանող օրենքն է, որը վերաբերում է կոդավորմանը։ Մեկ անգամ ևս, առաջին հայացքից թվում է, որ դրանք ներկայացվել են հանրային բարեկեցության նկատառումներով։ Օրենքները ընդունվել են Հանրային Անվտանգության Նախարարության կողմից՝ նպատակ ունենալով պաշտպանել ցանցային ենթակառուցվածքը «վնասներից» եւ արտաքին սպառնալիքներից։ Նրա վրա ավելի ուշ դիտարկման ժամանակ սկսում են ի հայտ գալ կողմնակի ազդեցություններ։
According to the current MLPS, which has been in place since 2008, network operators (a very broad term that encompasses any connected computers or systems that send or process data) are required to classify their networks and information systems according to various levels and implement appropriate security measures. The scheme ranks information and communication technology (ICT) systems on a sensitivity scale: 1 - least sensitive, 5 - most sensitive. The higher the rating, the more stringent the oversight by the Ministry of Public Security (MPS) this system is subjected to. The third level is where self-certification turns into government scrutiny. This level is reached when network damage would result in "especially serious harm to the legitimate rights and interests of Chinese citizens, legal entities, and other concerned organizations, or cause significant harm to public order and public interests, or damage national security."
Analytical company NewAmerica , that MLPS 2.0 represents "a shift towards greater scrutiny." Under MLPS 2.0, the networks subject to oversight effectively expand to any and all IT systems.
Data Localization Requirements
According to the new cryptography law, the development, sale, and use of cryptographic systems "must not harm national security and public interests." Furthermore, cryptographic systems that have not been "verified and authenticated" also become illegal. Overall, if your business attempts to conceal information from the government, you can and will be penalized.
Moreover, if your data center uses, for example, Chinese software services, then all data stored and managed by that service may be confiscated. This includes trade secrets, financial information, and much more. Likewise, if you store any assets within the country, you do not have full control over them; they can be confiscated by the government at any time with minimal justification.
The data localization requirements included in the new legislation also severely harm cloud security. Experts explain that the location of data storage is less important than what څنګه is stored. Thus, localization does very little to help protect confidential information while simultaneously creating easily targetable data storage locations that are convenient for hacking.
Չինաստանը երբեք չի վախեցել անտեսել տվյալների գաղտնիությունն ու անվտանգությունը: Այս նոր կանոնները պարզապես ձևակերպում են այն, ինչ վաղուց արդեն դարձել է նորմ՝ երկրում: Բայց դրանից ընկերություններին ավելի հեշտ չէ:
Անձնական ընկերությունների համար խնդիրներ
Ամերիկյան վերլուծական կենտրոնը՝ Ստրատեգիական և միջազգային հետազոտությունների կենտրոնը (CSIS), պնդում է, որ Չինաստանը վերջին տարիներին ընդունել է 새로운 ազգային ստանդարտներ, որոնք կապված են կայ cybersecurity-ի հետ: Մասնավորապես վերջին փոփոխություններից մեկն է MLPS-ի թարմացումը:
Նոր օրենքները հատկապես խնդիրներ են ստեղծում օտարերկրյա ընկերությունների կողմից գործող տվյալների կենտրոնների համար:
Ինքնապես, նրանց մնում է երկու տարբերակ:
Առաջինը՝ պարզապես դադարեցնել تجارتը Չինաստանում, այդ թվում՝ գործընկերային հարաբերությունների միջոցով: Теоретически, если достаточное количество компаний последует по этому пути, это может оказать давление на китайское правительство и заставить его отменить закон.
Երկինքն է՝ համաձայնել ցածր ցուցանիշի հետ բանակցություններ վարելու գինը Չինաստանում:
Կ можна ասել, որ օտար ընկերությունները Ռուսաստանում ունեն նույն երկու տարբերակը:
Հաստատ ուզում կլիներ մտածել, որ համատեղ ջանքերով նրանք կգնան առաջին ճանապարհով: Ցավոք, իրականությունից ելնելով, շատ հավանական է, որ կընտրվի երկրորդ տարբերակը: Որպեսզի շատերի համար այդ գինը վարելու համար ընդունելի է:
Ընտանիք: habr.com
