遭遇網(wǎng)絡(luò )勒索:法律義務(wù)梳理與合規建議
一、背景
在2021年的《政府工作報告》中,李克強總理提出要加快數字化發(fā)展,打造數字經(jīng)濟新優(yōu)勢,協(xié)同推進(jìn)數字產(chǎn)業(yè)化和產(chǎn)業(yè)數字化轉型。在數字化發(fā)展的過(guò)程中,伴隨著(zhù)效率的提升,網(wǎng)絡(luò )安全風(fēng)險的敞口也不斷增大。而在各種網(wǎng)絡(luò )安全風(fēng)險中,勒索軟件已經(jīng)成為最為嚴重的威脅之一,甚至會(huì )直接危害人身安全。2020年9月德國杜塞爾多夫大學(xué)醫院遭受勒索軟件攻擊,一名患者被轉移至附近的其他醫院后不幸身亡。勒索所造成的危害已經(jīng)無(wú)法忽視。
勒索軟件(“ransomware”)也被稱(chēng)為勒索病毒,通常的運作模式是進(jìn)入系統后對系統內數據進(jìn)行加密,直接導致系統中數據無(wú)法正常使用,并要求在指定期限內支付贖金。贖金通常會(huì )要求以比特幣等加密貨幣的形式支付。勒索軟件不僅針對企業(yè),也會(huì )針對政府部門(mén)與事業(yè)單位展開(kāi)無(wú)差別攻擊。
2017年WannaCry在全球范圍內的肆虐讓勒索軟件治理成為不可回避的問(wèn)題。在裁判文書(shū)網(wǎng)中稍作檢索,就能發(fā)現WannaCry所帶來(lái)的巨大破壞,WannaCry直接導致數家公安機關(guān)以電子形式存儲的證據無(wú)法恢復,以至于公安機關(guān)在訴訟中需要向法院專(zhuān)門(mén)說(shuō)明證據的收集、存儲情況。直到今日,勒索軟件的陰霾也沒(méi)有煙消云散,反而形成了完整的產(chǎn)業(yè)鏈。而且不同勒索軟件都存在內部競爭,也開(kāi)始“內卷”。近年來(lái)新興“Ransomware as a Service”(“RaaS”)的產(chǎn)業(yè)模式,更是大大降低了發(fā)動(dòng)勒索軟件攻擊的門(mén)檻。
二、勒索軟件的預防、處置無(wú)法與法律絕緣
面對肆虐的勒索軟件,傳統上是由IT或信息安全部門(mén)負責處置,但網(wǎng)絡(luò )安全的特點(diǎn)是與所有人息息相關(guān)。大量的勒索軟件所引發(fā)事件顯示,法務(wù)與合規部門(mén)不僅需要加入到處置勒索軟件的決策圈中,更需要在預防環(huán)節就積極介入。
勒索軟件作為網(wǎng)絡(luò )安全事件的主要誘因之一,也要求機構在網(wǎng)絡(luò )安全事件處置機制的大框架下,針對勒索軟件的特點(diǎn)進(jìn)行預先部署。根據網(wǎng)絡(luò )安全的定義(《網(wǎng)絡(luò )安全法》第76條),保障網(wǎng)絡(luò )數據的機密性 (Confidentiality)、完整性 (Integrity)、可用性 (Availability) 的能力是網(wǎng)絡(luò )安全的重要組成部分。勒索軟件主要破壞數據的可用性與機密性,即使數據無(wú)法繼續,或是讓本應保密的數據公之于眾。
法律部門(mén)之所以需要積極介入勒索軟件的應對工作,不僅是因為勒索軟件的預防、處置不僅涉及網(wǎng)絡(luò )安全法律義務(wù)的履行,也因為網(wǎng)絡(luò )系統一旦被勒索軟件感染,可能也會(huì )面臨對外服務(wù)無(wú)法繼續正常提供的問(wèn)題,直接需要面對違約或侵權責任。
三、預防與處置
應對勒索軟件,預防最為重要。在中國法下,完成網(wǎng)絡(luò )安全等級保護已經(jīng)成為最好的免責事由之一。等級保護制度從技術(shù)與管理兩個(gè)角度對網(wǎng)絡(luò )系統的安全能力提出了具體的要求,本身就可以提升機構的網(wǎng)絡(luò )安全能力。在完成等級保護情況下,機構的網(wǎng)絡(luò )系統即使遭受勒索軟件的攻擊,可以在沒(méi)有“后顧之憂(yōu)”的情況下進(jìn)行報案。
除了完成等級保護,應對勒索軟件最有效的措施就是對數據定期進(jìn)行異地備份,以確保網(wǎng)絡(luò )系統一旦被勒索軟件感染,數據可以得到有效恢復。這不僅需要機構建立數據備份機制(《網(wǎng)絡(luò )安全法》第21(4)條),也需要定期進(jìn)行演練,確保備份的數據能夠真實(shí)被恢復。另一方面,對機構員工進(jìn)行教育培訓也是預防勒索軟件、提升全員安全意識的有效途徑(《數據安全法(草案)》第25條)。