
Alla fine dello scorso anno, il governo cinese ha presentato una nuova legge sulla cybersicurezza, nota come Schema di Protezione Multilivello per la Cybersecurity (). La legge, entrata in vigore a dicembre, significa fondamentalmente che il governo ha accesso illimitato a tutti i dati all'interno del paese, indipendentemente dal fatto che siano memorizzati su server cinesi o trasmessi attraverso reti cinesi.
Questo implica che non ci saranno VPN anonime (e molte VPN popolari appartengono a aziende cinesi). Niente comunicazioni personali o cifrate. Niente account online anonimi e dati riservati. Qualsiasi dato sarà accessibile e aperto al governo cinese, inclusi i dati delle aziende straniere su server cinesi o in transito attraverso la Cina, dallo studio legale Reed Smith. In un certo senso, MLPS 2.0 e le leggi correlate possono essere paragonati al "pacchetto di leggi Yarovaya" russo.
Tutto è proprio male come sembra e sta diventando ancora peggio. MLPS 2.0 è supportato da due ulteriori atti legislativi, entrambi dei quali eliminano qualsiasi forma di protezione, garanzie e scappatoie che potessero un tempo essere utilizzate per mantenere l'integrità dei dati aziendali. Entrambi sono entrati in vigore all'inizio di questo mese, CSOnline.
Il primo è una nuova legge sugli investimenti esteri, che tratta gli investitori stranieri esattamente come quelli cinesi. Anche se è stata annunciata come un modo per semplificare il processo d'investimento, nella pratica priva gli investitori stranieri di molti diritti di cui godevano in precedenza.
Il secondo stabilisce un nuovo insieme di linee guida riguardanti la crittografia. Anche in questo caso, a prima vista sembra che siano state proposte a beneficio della collettività. Le leggi sono state adottate dal Ministero della Sicurezza Pubblica formalmente per proteggere l'infrastruttura di rete da 'danni' e minacce esterne. Solo a un esame più attento iniziano a emergere effetti collaterali.
Secondo l'attuale MLPS, in vigore dal 2008, gli operatori di rete (un termine molto ampio che copre qualsiasi computer o sistema connesso che invia o elabora dati) sono obbligati a classificare le proprie reti e i sistemi informativi a vari livelli e ad adottare le misure di protezione adeguate. Lo schema classifica i sistemi delle tecnologie dell'informazione e della comunicazione (ICT) su una scala di sensibilità: 1 — meno sensibili, 5 — più sensibili. Maggiore è il punteggio, maggiore è il controllo da parte del Ministero della pubblica sicurezza (MPS) a cui è soggetto questo sistema. Il terzo livello rappresenta il punto in cui l'autocertificazione si trasforma in verifica governativa. Questo livello viene raggiunto quando i danni alla rete comportano "particolari danni significativi ai diritti e agli interessi legittimi dei cittadini cinesi, delle persone giuridiche e di altre organizzazioni interessate, o causano danni seri all'ordine pubblico e agli interessi pubblici, o danneggiano la sicurezza nazionale."
Società di analisi NewAmerica , che MLPS 2.0 rappresenta un "cambio verso un numero maggiore di controlli." Nel contesto di MLPS 2.0, le reti da controllare si espandono sostanzialmente a qualsiasi e tutte le IT-system.
Requisiti per la localizzazione dei dati
Secondo la nuova legge sulla crittografia, lo sviluppo, la vendita e l'uso di sistemi crittografici "non devono nuocere alla sicurezza nazionale e agli interessi pubblici". Inoltre, i sistemi crittografici che non sono stati "verificati e autenticati" diventano anch'essi illegali. In generale, se la vostra azienda cerca di nascondere informazioni al governo, potreste essere puniti.
Inoltre, se il vostro data center utilizza, ad esempio, un servizio software cinese, tutti i dati memorizzati e gestiti da quel servizio potrebbero essere sequestrati. Questo include segretezza commerciale, informazioni finanziarie e molto altro. Allo stesso modo, se memorizzate attivi all'interno del paese, non avete il pieno controllo su di essi; possono essere confiscati dal governo in qualsiasi momento e con motivazioni minime.
I requisiti di localizzazione dei dati inclusi nella nuova legislazione danneggiano notevolmente anche la sicurezza del cloud. Gli esperti spiegano che il luogo di archiviazione dei dati è meno importante di cosa ZFS archivia i dati su disco. essi contengono. Di conseguenza, la localizzazione aiuta molto poco nella protezione delle informazioni riservate, creando invece dei luoghi di archiviazione dei dati facilmente bersagliabili e vulnerabili agli attacchi.
La Cina non ha mai esitato a trascurare la privacy e la sicurezza dei dati. Queste nuove norme non sono altro che una formalizzazione di ciò che è diventato ormai normale all'interno del paese. Ma ciò non rende la situazione più facile per le aziende.
Problemi per le aziende straniere
Il Centro per gli studi strategici e internazionali (CSIS) statunitense afferma che la Cina ha emesso negli ultimi anni nuovi standard nazionali relativi alla cybersicurezza. Una delle ultime modifiche riguarda l'aggiornamento del MLPS.
Le nuove leggi sono particolarmente problematiche per i data center di proprietà di aziende straniere.
In effetti, hanno solo due opzioni.
La prima opzione è semplicemente interrompere le attività in Cina, inclusi i rapporti di partnership. Teoricamente, se un numero sufficiente di aziende seguisse questa strada, ciò potrebbe esercitare pressione sul governo cinese affinché annullasse la legge.
La seconda opzione è accettare una diminuzione della privacy e della sicurezza come prezzo per fare affari in Cina.
Si può dire che le aziende straniere in Russia abbiano le stesse due opzioni.
Si spera che, insieme, scelgano il primo percorso. Sfortunatamente, nella realtà sarà probabilmente scelto il secondo. Perché per molti, questo prezzo per fare affari è accettabile.
Fonte: habr.com
