2024-05-05-ITIF-评估云可信度的技术和法律标准(英)_42页_741kb
报告摘要
专业概括:2024年四月,由信息技术与创新基金会发布的《评估云服务可信度的技术与法律标准》报告显示,云服务可信度已成为全球数据治理和网络安全的关键因素。报告呼吁各国摒弃以国籍为中心的简单化的判定方式,转而依靠技术和法律双重标准,同时强调中国因素在可信云评估中的复杂角色,以及G7、OECD等国际组织在建立共同评估机制中的作用。
关键建议与结论
- 政策制定者应发展透明的技术与法律标准,而非依赖“国家基础”或“国家安全”模糊理由。只有在明确、具体的条件下,各国才能共同评估云服务工作的不可信之处 [32]。
- 相似价值国家应建立一个共同的云评估体系,类似于5G信任云的安全标准,并推动全球认证互认以减少法规重复与合规成本 [83]。
- 数字贸易和个人隐私的保护不可妥协,各国不应对基于国籍的市场准入进行歧视;透明度报告呼吁各国鼓励云厂商公布其接收政府请求数据的数量和范围。
案例警示
- 澳大利亚:该国网络安全法允许政府介入云供应商并强制安装软件,但缺乏清晰的法律制约机制,被视为全球风险示范 [8].
- 法国与欧盟:二者推行的“可信云”法案规定必须依据法国或本地企业运营,甚至要求本地数据存储,与国际贸易原则背道而驰 [45]。
- 中国对华为与类似厂商的打压:报告称中国网络安全风险源于政府对技术的广泛无约束权力,报告强调中国的例子展示了信任机制无视法治原则的后果 [50]。
评估标准与建议
- 应建立标准评估清单,涵盖技术标准、透明度、独立司法、政府数据访问法律条文、企业从属于国家的控制关系、国际合作等方面 [32]。
- 推广国际标准如ISO/IEEE或CCRA评估云安全,以构建互认的公证安全保障体系 [90]。
- 政策制定者应利用多边论坛,如OECD协调机制,详细讨论云服务可信评估框架,包括推动透明度报告、云认证与法律框架结合 [118]。
可理解术语
- CCD:可信云标准组织(Consensus-based Common Criteria for Trusted Cloud)
- ISO/IEC 27001:信息安全管理体系国际标准
- FedRAMP:美国联邦云授权评价计划
此报告摘要旨在简明、客观地捕捉原始报告的主要意见、证据与建议,以便快速理解和应用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载