2025年第20周安全周报 | 本周安全要闻速览

发布时间:2025-05-18 发布人:z

●  国务院2025年预备制定网络安全等级保护条例
 

经党中央、国务院同意,国务院办公厅日前印发《国务院2025年度立法工作计划》。提出,国务院2025年度立法工作的总体要求是,在以习近平同志为核心的党中央坚强领导下,坚持以习近平新时代中国特色社会主义思想为指导,全面贯彻落实党的二十大和二十届二中、三中全会精神,深入学习贯彻习近平法治思想,深刻领悟“两个确立”的决定性意义,增强“四个意识”、坚定“四个自信”、做到“两个维护”,坚持党的领导、人民当家作主、依法治国有机统一,统筹推进国内法治和涉外法治,深化立法领域改革,加强政府立法审查,坚持立改废释并举,加强重点领域、新兴领域、涉外领域立法,提高立法质量,完善以宪法为核心的中国特色社会主义法律体系,发挥好法治的引导、推动、规范和保障作用,为以中国式现代化全面推进强国建设、民族复兴伟业提供坚实法治保障。强调,认真学习贯彻党的二十届三中全会精神,坚持改革和法治相统一,突出立法重点,以高质量立法服务保障党和国家工作大局。一是在推动高质量发展、构建高水平社会主义市场经济体制方面,列明国家发展规划法草案、金融法草案、招标投标法修订草案等;二是在加强政府自身建设、深入推进依法行政方面,制定政务数据共享条例,修订行政法规制定程序条例等;三是在实施科教兴国战略、建设社会主义文化强国方面,列明商标法修订草案,制定全民阅读促进条例等;四是在增进民生福祉、提高人民生活品质方面,列明社会救助法草案、医疗保障法草案、道路交通安全法修订草案等;五是在推动绿色发展、促进人与自然和谐共生方面,列明水法修订草案,制定生态环境监测条例、修订自然保护区条例等;六是在健全国家安全法治体系、建设更高水平平安中国方面,列明食品安全法修正草案、监狱法修订草案等;七是在加强涉外法治建设、完善涉外法律法规体系方面,列明对外贸易法修订草案,制定实施《中华人民共和国反外国制裁法》的规定、商事调解条例等。同时,《国务院立法计划》还对进一步全面深化改革、加快政府职能转变、维护国家安全、加强涉外法治急需的立法项目和推进国防军队建设等立法项目,作了概括性安排。

来源:中国政府网

 

●  李强主持召开国务院常务会议,审议通过《政务数据共享条例 (草案)》
 

5月9日召开的国务院常务会议审议通过《政务数据共享条例(草案)》。会议指出,要在确保数据安全基础上打通数据壁垒,推动公共服务更加普惠便捷。要构建全国一体化政务大数据体系,推动数据资源融合应用,更好赋能社会治理和繁荣产业生态,增强经济发展新动能。孟庆国表示,条例出台将助力破解政务数据共享中的堵点卡点,提升数据供给和利用效率。同时,通过明晰权责要求,有效弥合政务数据共享工作中的“模糊地带”,全面规范政务数据共享。依托全国一体化政务大数据体系,实现跨层级、跨地域、跨系统、跨部门、跨业务政务数据共享,将有效提升政府部门间的协同管理能力和利企便民服务水平,为“高效办成一件事”和数字政府建设提供有力支撑。

来源:新华网

 

●  中国人民银行发布《中国人民银行业务领域数据安全管理办法》
 

为贯彻党中央、国务院关于数据安全的决策部署,落实《中华人民共和国数据安全法》,进一步夯实数据安全的法治基础,指导督促金融从业机构依法依规开展涉及货币信贷、宏观审慎、跨境人民币、银行间市场、金融业综合统计、支付清算、人民币发行流通、经理国库、征信和信用评级、反洗钱等中国人民银行业务领域数据(以下简称“业务数据”)处理活动,近日,中国人民银行发布《中国人民银行业务领域数据安全管理办法》(中国人民银行令〔2025〕第3号,以下简称《办法》),自2025年6月30日起施行。《办法》共七章五十六条:第一章明确《办法》制定依据、适用范围、管理原则、工作机制等;第二章对数据资源目录、分类分级、制度建设、操作规程等方面作出规定;第三章对数据收集、存储、使用、加工、传输、公开、删除等环节明确安全管理规定;第四章从数据存储保护、数据备份、数据传输安全、算法风险防控等方面明确安全技术规定;第五章对数据处理活动的风险监测、通报预警、评估与审计、事件分级、响应处置等方面作出规定;第六章对中国人民银行及其分支机构的监督管理责任落实和数据处理者违反规定行为的处置作出规定;第七章对术语定义、解释权、施行日期作出规定。

来源:中国财经

 

●  两部门发布《关于做好2025年中小企业数字化转型城市试点工作的通知》
 

财政部、工业和信息化部近日联合印发通知,部署做好2025年中小企业数字化转型城市试点工作。重点任务包括围绕企业需求,突出转型实效;供需双向发力,强化专业供给;鼓励探索创新,加强路径引领;强化机制创新,夯实要素保障;加强经验总结,持续优化举措等五方面内容。今年将选择34个左右城市开展第三批试点工作,试点城市应为地级市及以上,包括各省(区)的省会城市、其他地级市,直辖市所辖区县。已纳入前两批试点范围的城市不得重复申报。第三批城市试点实施期两年,自实施方案批复之日起开始计算。

来源:工信微报

 

●  俄罗斯数字发展部发布网络安全事件预防新规

 

俄罗斯数字发展部发布《不可接受事件清单编制指南》,要求企业系统化识别可能导致关键业务中断的网络攻击场景。该指南适用于非关键信息基础设施运营商,通过六阶段流程建立安全防护体系。指南建议企业组建跨部门工作组,从后果评估到实战模拟逐步建立攻击场景库,特别要求对超过5亿卢布损失的"资金盗取"等高风险事件建立专门防护。文件强调每年至少更新一次清单,并在业务流程变更时及时调整。附录提供了标准化模板,帮助企业定制化实施。

来源:SecurityLab

 

●  全球首款AI责任险面世劳合社推出专业承保方案
 

伦敦劳合社市场推出全球首个专门针对人工智能系统故障的保险产品。该保险由Y Combinator孵化的Armilla公司设计,覆盖AI幻觉、性能退化导致的客户索赔及法律费用,保额远超传统IT保险2.5万美元的上限。案例显示,加拿大航空曾因AI助手生成虚假折扣被判赔偿,维珍金融聊天机器人因不当回应致歉。新产品通过预评估模型性能基准(如准确率从95%降至85%),为企业提供风险兜底。劳合社承保方强调将严格筛选可保系统,排除本质不可靠的AI应用。此举有望消除企业AI部署的法律顾虑,加速技术落地。

来源:SecurityLab

 

●  英国NCSC启动国家级网络安全防御升级计划
 

英国国家网络安全中心(NCSC)在CYBERUK会议上公布两项战略举措:网络弹性测试设施(CRTF):构建全国性认证网络,采用基于原则的保证(PBA)方法,使技术供应商能验证产品抗攻击能力。首批设施将于今夏投入运营,重点保障关键基础设施供应链安全。网络对手模拟计划(CyAS):通过红队演练测试机构防御体系,初期覆盖政府及能源、金融等关键行业。NCSC警告,AI技术正加速漏洞武器化进程,2027年前网络威胁将显著升级。该计划直指NCSC首席执行官理查德·霍恩提出的"防御鸿沟"问题,其2024年度报告显示,国家级黑客攻击英国关键系统的尝试同比增加47%。新措施将配合此前发布的《软件安全行为准则》,形成多层防御体系。

源:IndustrialCyber

 

●  美国商务部撤销人工智能扩散规则,但仍强化对华芯片出口管制
 

美国商务部撤销拜登政府此前制定的《人工智能扩散规则》,同时宣布采取其他措施强化全球半导体出口管制。《人工智能扩散规则》发布于2025年1月15日,并拟于于2025年5月15日生效。特朗普政府认为,该规则将扼杀美国的创新能力,为科技公司带来繁重合规要求;还将美国与数十个国家的外交关系降级,破坏了美国与这些国家的外交关系。美国商务部工业和安全局(BIS)计划发布一份《联邦公报》通知,正式宣布撤销《人工智能扩散规则》,并将发布替代规则。商务部副部长Jeffery Kessler指示BIS执法官员不要执行拜登政府的人工智能扩散规则,称“特朗普政府反对拜登政府将不合时宜的、适得其反的人工智能政策强加给美国人民”。此外,BIS同时宣布将采取行动,加强人工智能芯片的出口管制,具体措施包括:1、发布指南,说明在世界任何地方使用华为昇腾芯片(HUAWEI Ascend)均违反美国的出口管制政策;2、发布指南,警告公众允许美国人工智能芯片用于中国人工智能模型的训练和推理的潜在后果。3、发布指南,向美国公司提供关于保护供应链免受转移策略(diversion tactics)影响的指导。

来源:Bureau of Industry and Security

 

●  美国CISA调整网络安全警报发布机制
 

美国网络安全和基础设施安全局(CISA)宣布自5月12日起调整网络安全警报发布机制。新机制将优先通过社交媒体和电子邮件推送关键威胁警报,官网主页仅保留最重要信息。此次调整包括取消工业控制系统(ICS)数据在威胁页面的展示,停止密钥暴露检测(KEV)更新的RSS订阅服务,转为通过GovDelivery邮件系统推送。CISA表示,这些改变基于用户反馈,旨在提升关键信息的可获取性和时效性。该机构特别强调,工业控制系统作为国家关键基础设施的核心组件,其网络安全需要更高效的威胁信息共享机制。专家建议相关从业人员及时订阅新的通知系统以获取最新安全动态。

来源:Securitylab

 

●  美国最大钢铁公司因网络攻击被迫停产
 

美国最大的钢铁制造商纽柯(Nucor)近日遭遇网络安全事件,被迫关闭部分网络系统并启动应对措施。此次事件导致纽柯公司多个生产地点暂时停工,目前尚不清楚该事件对公司整体业务造成了多大影响。纽柯是美国主要钢铁生产商、北美重要的废钢回收企业,还是美国建筑、桥梁、公路及基础设施建设的钢筋主要供应商。5月14日,纽柯公司向美国证券交易委员会(SEC)提交8-K文件,首次披露这起网络安全事件。文件显示:“纽柯公司近日发现了一起网络安全事件,涉及未经授权的第三方访问公司使用的部分信息技术系统。”“在发现该事件后,公司立即启动了应对措施,包括启动事件响应计划,主动将可能受影响的系统下线,并实施其他遏制、修复及恢复措施。”纽柯还表示,已向执法机关报告事件,并聘请了外部网络安全专家协助开展调查工作。与此同时,公司多个生产基地的部分运营已被暂停,尽管纽柯指出目前这些运营正在逐步恢复中。

来源:安全内参