目录
工业和信息化部人形机器人标准化技术委员会筹建方案公示
网安标委就《网络安全技术 抗拒绝服务攻击产品技术规范》等15项国家标准征求意见
李强签署国务院令 公布《网络数据安全管理条例》
网安标委就《网络安全标准实践指南——学术科技服务平台数据安全要求》征求意见
比亚迪向香港竞争事务委员会承诺不限制用户选用第三方维修保养服务
商务部坚决反对欧方对中国电动汽车加征反补贴税
加利福尼亚州州长否决具有里程碑意义的AI法案
9国14个监管机构联合发布网络安全原则
英国ICO对北爱尔兰警察局员工信息泄露事件作出75万英镑罚款
美国OCR 对普罗维登斯医学研究所处以24万美元民事罚款
德国联邦卡特尔局认定微软对跨市场竞争具有重要意义
美国联邦贸易委员会和司法部共同参加G7峰会探讨人工智能竞争挑战
1. 工业和信息化部人形机器人标准化技术委员会筹建方案公示
根据产业发展和行业管理需要,有关单位提出工业和信息化部人形机器人标准化技术委员会的筹建方案。为进一步听取社会各界意见,工业和信息化部于2024年9月30日将筹建方案予以公示,截止日期为2024年11月6日。
根据该筹建方案,人形机器人标准化技术委员会的业务范围包括:(一)研究分析人形机器人标准化需求方向,提出和制定人形机器人行业标准体系,提出人形机器人行业标准制修订项目建议;(二)开展人形机器人基础共性、安全、整机及关键技术、零部件及组件和应用等行业标准制修订工作;(三)开展人形机器人在工业制造、智慧物流、安防巡逻、灾害救援、危险作业、服务娱乐、家庭康养等领域的应用行业标准预研和制修订工作;(四)开展人形机器人行业标准的宣贯、应用推广以及人才培训等工作。
在人员组成方面,工业和信息化部人形机器人标准化技术委员会(筹)主任委员、副主任委员拟邀请相关部门、研究机构的负责同志或知名院士专家等担任,委员拟由人形机器人领域的企业、科研院所、高校等产业和技术专家担任,秘书处挂靠单位为中国电子学会。挂靠单位将为秘书处提供必要工作条件和经费配套保障。(图文来源:中华人民共和国工业和信息化部)
2. 网安标委就《网络安全技术 抗拒绝服务攻击产品技术规范》等15项国家标准征求意见
《网络安全技术抗拒绝服务攻击产品技术规范》等15项国家标准已形成标准征求意见稿,全国网络安全标准化技术委员会(简称网安标委)于2024年9月30日将该15项标准征求意见稿面向社会公开征求意见,反馈时间截止至2024年11月29日。
此次征求意见的国家标准包括:
《网络安全技术 统一威胁管理产品(UTM)技术规范》
《网络安全技术 公钥密码应用技术体系框架》
《网络安全技术 身份鉴别产品技术规范》
《网络安全技术 数据泄露防护产品技术规范》
《网络安全技术 终端接入控制产品技术规范》
《网络安全技术 负载均衡产品技术规范》
《网络安全技术 网络型流量控制产品技术规范》
《网络安全技术 USB移动存储介质管理系统技术规范》
《网络安全技术 信息过滤产品技术规范》
《网络安全技术 电子文档安全管理产品技术规范》
《网络安全技术 日志分析产品技术规范》
《网络安全技术 安全配置检查产品技术规范》
《网络安全技术 数据销毁软件产品技术规范》
《网络安全技术 抗拒绝服务攻击产品技术规范》
(来源:中国信息安全)
1. 李强签署国务院令 公布《网络数据安全管理条例》
国务院总理李强2024年9月25日签署国务院令,公布《网络数据安全管理条例》(以下简称《条例》),条例于9月30日正式公布,自2025年1月1日起施行。
《条例》旨在规范网络数据处理活动,保障网络数据安全,促进网络数据依法合理有效利用,保护个人、组织的合法权益,维护国家安全和公共利益。《条例》共9章64条,主要规定了以下内容。
一是提出网络数据安全管理总体要求和一般规定。明确鼓励网络数据在各行业、各领域的创新应用,对网络数据实行分类分级保护,积极参与网络数据安全相关国际规则和标准的制定,加强行业自律,禁止非法网络数据处理活动。要求网络数据处理者履行建立健全网络数据安全管理制度、安全风险报告、安全事件处置等义务。
二是细化个人信息保护规定。明确处理个人信息的规则和应当遵守的具体规定。要求网络数据处理者提供便捷的支持个人行使权利的方法和途径,不得设置不合理条件限制个人的合理请求。明确使用自动化采集技术等采集个人信息的保护义务,细化个人信息转移请求实现途径等。
三是完善重要数据安全制度。明确制定重要数据目录职责要求,规定网络数据处理者识别、申报重要数据义务。规定网络数据安全管理机构和网络数据安全负责人的责任。明确重要数据风险评估具体要求。
四是优化网络数据跨境安全管理规定。明确网络数据处理者可以向境外提供个人信息的条件,规定可以按照缔结或者参加的国际条约、协定向境外提供个人信息。规定未被相关地区、部门告知或者公开发布为重要数据的,不需要将其作为重要数据申报数据出境安全评估。
五是明确网络平台服务提供者义务。规定网络平台服务提供者、第三方产品和服务提供者等主体的网络数据安全保护要求。明确通过自动化决策方式向个人进行信息推送的规则,规定大型网络平台服务提供者发布个人信息保护社会责任年度报告、防范网络数据跨境安全风险等要求。(来源:新华社)
2. 网安标委就《网络安全标准实践指南——学术科技服务平台数据安全要求》征求意见
为指导学术科技服务平台运营者规范开展数据处理活动,网安标委秘书处组织编制了《网络安全标准实践指南——学术科技服务平台数据安全要求(征求意见稿)》,于2024年9月30日面向社会公开征求意见,反馈时间截止至2024年10月14日。
《网络安全标准实践指南——学术科技服务平台数据安全要求》(以下简称“要求”)旨在规范学术科技服务平台数据处理活动,保障数据安全,促进学术科技数据依法合理有效利用,保护个人、组织合法权益,维护国家安全和社会公共利益。要求规定了学术科技服务平台数据安全保护要求,提出了学术科技服务平台运营者应履行的安全责任和义务,适用于规范学术科技服务平台运营者数据处理活动,也可为有关主管监管部门组织开展相关检查评估提供参考,但不适用于涉及国家秘密的数据。在内容上主要包括数据处理安全要求以及安全管理要求。(图文来源:中国信息安全)
竞委会留意到,比亚迪原本的保用手册中,有关动力电池终身保用的条款用词含糊,可能会误导车主以为车辆的所有保养和维修都必须由特约服务供应商进行,以维持电池可终身 保用。竞委会对此表达关注后,比亚迪同意修改保用手册,厘清比亚迪车主可以选用非特约服务供应商所提供的例行保养及维修服务(包括涉及动力电池的保养及维修),除非有关服务直接导致动力电池损坏,否则电池的终身保用不会失效。
1. 加利福尼亚州州长否决具有里程碑意义的AI法案
北京时间2024年9月30日,美国加利福尼亚州州长加文·纽森否决了《前沿人工智能模型安全与创新法案》(Senate Bill 1047,SB 1047),这是一项备受瞩目的法案,该法案将规范AI的开发。该法案由州参议员斯科特·维纳起草,将要求开发AI模型的公司负责实施安全协议,以防止“关键伤害”。规则将仅适用于在训练期间成本至少为1亿美元、使用10^26 FLOPS(浮点运算次数)的模型。
SB 1047遭到硅谷许多人的反对,包括OpenAI等公司、像Meta的首席AI科学家杨·勒昆这样的知名技术专家,甚至包括像美国国会议员罗·汗纳这样的民主党政治家。该法案也根据AI公司Anthropic和其他反对者的建议进行了修订。在否决声明中,纽森说:“虽然出于好意,但SB 1047并没有考虑到AI系统是否部署在高风险环境中,是否涉及关键决策或敏感数据的使用。相反,该法案对即使是最基本的功能也适用严格的标准——只要大型系统部署它。我不相信这是保护公众免受技术真正威胁的最佳方法。”原众议院议长南希·佩洛西也批评该法案是“出于好意但信息不足”。否决宣布后,她赞扬纽森“认识到我们所有人都有责任和机会,使小企业家和学术界——而不是大科技——占据主导地位。”在同样的声明中,纽森的办公室指出,在做出否决之前的30天里,他已经签署了17项关于AI技术监管和部署的法案,并表示他已经请费·费·李、蒂诺·奎利亚尔和詹妮弗·图尔·沙耶斯等专家“帮助加州为部署GenAI制定可行的防护措施”。(来源:首席人工智能官)
2. 9国14个监管机构联合发布网络安全原则
2024年10月2日,澳大利亚牵头发布了一份《运营技术网络安全原则》,阐述了指导创建和维护安全、可靠的关键基础设施OT环境的六项原则。该文件由澳大利亚信号局网络安全中心(ASD的ACSC)撰写,并与美国网络安全和基础设施安全局(CISA)、国家安全局(NSA)、联邦调查局(FBI)、多州信息共享与分析中心(MS-ISAC)、英国国家网络安全中心(NCSC-UK)、加拿大网络安全中心(Cyber Centre)、新西兰国家网络安全中心(NCSC-NZ)、德国联邦信息安全办公室(BSI Germany)、荷兰国家网络安全中心(NCSC-NL)、日本网络安全事件准备与战略国家中心(NISC)及国家警察厅(NPA)、大韩民国国家情报院(NIS)及NIS国家网络安全中心(NCSC)共同发布。
关键基础设施组织为公众提供至关重要的服务,包括清洁水、能源和交通。这些组织依赖运营技术(OT)来控制和管理提供这些关键服务的物理设备和流程。因此,关键服务的连续性依赖于关键基础设施组织确保其OT的网络安全和安全性。由于OT在关键基础设施组织技术环境中的广泛集成,以及这些环境的复杂结构,很难确定业务决策如何影响OT的网络安全,包括特定决策带来的风险。决策可能包括向环境引入新系统、流程或服务;选择支持技术环境的供应商或产品;以及制定业务连续性和安全相关计划和手册。该文档旨在帮助组织在设计、实施和管理OT环境时做出决策,以确保其既安全又可靠,同时确保关键服务的业务连续性。(图文来源:清华大学智能法治研究院)
1. 英国ICO对北爱尔兰警察局员工信息泄露事件作出75万英镑罚款
英国个人信息保护机构(ICO)2024年10月3日发布信息称,已对北爱尔兰警察局(PSNI)处以75万英镑的罚款,原因是PSNI泄露了全体员工的个人信息,导致许多人担忧自身安全。
ICO的调查发现,如果采取一些简单易行的程序,本可以避免这次严重的泄露事件。在这次泄露中,一个作为信息自由请求部分而发布的电子表格中的隐藏数据,暴露了PSNI所有9,483名警员和工作人员的姓氏、名字首字母、职级及职务。
考虑到PSNI当前的财务状况,以及不希望将公共资金从需要的地方转移,ICO专员行使其裁量权,在此案中采用了公共部门处理方式。若非如此,罚款本将达到560万英镑。
ICO的调查得到了人们的投诉协助,他们坦诚地分享了此次泄露事件给他们带来的焦虑和困扰。
“这次泄露事件对我造成了什么影响?我晚上无法入睡。每当夜里听到外面有动静,我都会起来检查是否一切正常。由于信息泄露,我花费了超过1000英镑在家中安装现代监控设备和照明设施。”
北爱尔兰警察局首席警官乔恩·布彻表示:
“上述个人证词再次严峻地提醒我们,数据丢失对警员和工作人员造成了多大影响,我知道这将再次成为他们心头的重担。我们警队如今已处于不同的状态,我们一直在不懈努力,通过为警员和工作人员引入一系列措施来降低泄露数据集的价值。我们通过在线工具、咨询诊所和家访,为警员和工作人员及其家人提供了大量的犯罪预防建议。”
“我们将继续推进ICO提出的建议,以及独立审查小组在2023年12月发布的调查结果中提出的建议,包括设立副首席警官作为高级信息风险负责人(SIRO),以及成立战略数据委员会和数据交付小组,确保信息安全和数据保护事项得到它们至关重要的支持和关注。”
“我们正在努力确保采取一切可行措施,以降低未来再次发生此类泄露事件的风险。”(来源:清华大学智能法治研究院)
2. USA: OCR imposes $240,000 civil penalty against Providence Medical Institute after ransomware attacks;
On October 3, 2024, the U.S. Department of Health and Human Services (HHS) Office for Civil Rights (OCR) announced the notice of final determination, dated July 1, 2024, in which it finalized a civil penalty of $240,000 against Providence Medical Institute for potential violations of the Health Insurance Portability and Accountability Act of 1996 (HIPAA) Security Rules, following a ransomware attack breach report investigation.
Background to the decision
The OCR stated that in July 2016, Providence acquired the Center for Orthopedic Specialistsand initiated a two-year transition plan intending to fully implement the Center for Orthopedic Specialists into Providence's IT environment. The OCR stated an investigation was initiated following the receipt of a breach report filed by Providence in April 2018. The OCR noted that the breach report concerned the unauthorized access and encryption of the Center for Orthopedic Specialists' systems on three separate occasions, including February 18, 2018, February 25, 2018, and March 4, 2018. The attacks compromised the electronic protected health information (ePHI) of 85,000 individuals and included:
names;
addresses;
dates of birth;
driver's license numbers;
Social Security Numbers (SSNs);
lab results;
medication;
treatment information;
credit card information;
bank account numbers; and
other financial information.
Findings of the OCR
The OCR stated that the investigation determined that Providence did not have a proper business agreement with the IT vendor of the Center for Orthopedic Specialists as required during its acquisition of the Center for Orthopedic Specialists. The investigation also determined that Providence failed to implement required technical policies and procedures for Center for Orthopedic Specialists systems that maintain ePHI to prevent unauthorized access. The OCR stated that it issued a Notice of Proposed Determination on March 29, 2024, to which Providence did not contest the OCR's findings and waived its right to a hearing.
Outcomes
In light of the above violations, the OCR imposed a civil penalty of $240,000 on Providence with no right to appeal.(来源:DataGuidance)
美国OCR对普罗维登斯医学研究所处以24万美元民事罚款
2024年10月3日,美国卫生与公众服务部 (HHS) 民权办公室 (OCR) 宣布了2024年 7月1日作出的最终裁定通知,在勒索软件攻击违规报告调查之后,最终对普罗维登斯医疗研究所处以24万美元的民事罚款,原因是其可能违反了1996年《健康保险流通与责任法案》(HIPAA) 安全规则。
决策背景:
2016年7月,普罗维登斯收购了骨科专家中心,并启动了一项为期两年的过渡计划,旨在将骨科专家中心全面纳入普罗维登斯的 IT 环境。
OCR在收到普罗维登斯于2018年4月提交的违规报告后启动调查。OCR指出,违规报告涉及骨科专家中心系统在三次不同时间遭到未经授权的访问和加密,包括2018年2月 18日、2018年2月25日和2018年3月4日。这些攻击危及了85,000名个人的受保护电子健康信息 (ePHI),包括:姓名、地址、出生日期、驾驶执照号码、社会安全号码 (SSN)、实验室结果、药物、治疗信息、信用卡信息、银行账户号码,以及其他财务信息。
OCR 的调查结果:
OCR 表示,调查确定普罗维登斯在收购骨科专家中心期间没有与骨科专家中心的 IT 供应商达成适当的业务协议。调查还确定,普罗维登斯未能为维护 ePHI 的骨科专家中心系统实施所需的技术政策和程序,以防止未经授权的访问。OCR 表示,它于 2024 年 3 月 29 日发布了一份拟议裁定通知,普罗维登斯没有对 OCR 的调查结果提出异议,并放弃了其听证权。
鉴于上述违规行为,OCR对普罗维登斯处以24万美元的民事罚款,且不准上诉。(韬安翻译)
1. 德国联邦卡特尔局认定微软对跨市场竞争具有重要意义
2024年9月30日,德国联邦卡特尔局发布了一份新闻稿,表示其已根据德国《反限制竞争法》第19a条,认定微软对跨市场竞争具有重要意义。据此,德国联邦卡特尔局将对微软及其子公司进行特殊规制,以防止其从事滥用市场支配地位的行为。
德国联邦卡特尔局局长Andreas Mundt表示:“我们的决定适用于微软整体,而不仅仅是微软的个别产品或服务。作为欧盟《数字市场法》下的“守门人”(gatekeeper),微软需符合欧盟的特殊监管要求。在现阶段,DMA仅针对微软的Windows操作系统和LinkedIn网络适用。但是,基于此次决定,德国联邦卡尔局可阻止微软从事未被DMA涵摄的反竞争行为。”(来源:武大知识产权与竞争法)
2. 美国联邦贸易委员会和司法部共同参加G7峰会探讨人工智能竞争挑战
2024年10月3日至4日,美国联邦贸易委员会和司法部反垄断部门参加了七国集团竞争管理机构和政策制定者峰会,讨论如何确保人工智能(AI)相关技术、产品和应用的竞争。峰会结束时,联邦贸易委员会主席Lina M.Khan和其他七国集团竞争管理机构代表和政府政策制定者发表了一份公报,强调了人工智能相关市场中潜在的竞争问题,并确定了确保人工智能市场公平竞争的指导原则。
《公报》强调了竞争管理机构和政策制定者在应对竞争威胁方面的重要作用。正如《公报》所述,需要谨慎防范人工智能相关市场的集中市场力量以及可能利用人工智能技术进行的共谋或不当信息共享,并及时采取有力的竞争执法措施。七国集团竞争管理机构和政策制定者重申,他们正在努力确保数字市场和人工智能的公开和公平竞争,并寻求确保人工智能的好处得到充分实现并在整个社会广泛普及。
此次峰会由七国集团工业、技术和数字部长宣言召集,由意大利竞争管理局(Autorità Garante della Concorrenza e del Mercato)在意大利担任七国集团轮值主席国期间在罗马主办。(来源:中原经济法治研究、FTC)