卡内基国际和平基金会-The-Encryption-Debate-in-India-2021-Update_13页_514kb
报告摘要
《印度加密技术争论:2021年更新》总结
核心内容
本文总结了2021年印度加密技术争论的现状,分析了政府、行业、隐私倡导者和执法机构之间的利益冲突,以及相关法律和政策的发展趋势。
主要观点
1. 加密政策的模糊性
印度尚未制定全国性的加密政策,加密议题在法律、数据安全和数字生态系统中交织发展,使得政策制定更加复杂。
2. 数字基础设施的安全需求
印度政府推动“数字印度”愿景,强调构建安全的数字生态系统以增强公众信任。加密被视为实现这一目标的关键组成部分。
3. 加密与执法的矛盾
政府希望获得加密数据的访问权限,以追踪非法内容和活动,例如虚假信息、儿童色情内容等。这引发了对隐私和数据安全的担忧。
4. 《个人数据保护法案》(PDP Bill)的影响
PDP Bill提出更严格的数据保护措施,要求数据处理者采取加密等安全措施,但同时也赋予政府豁免权,允许某些机构不遵守这些规定。
5. 中间人责任与追踪机制
2021年发布的《中间人指南》要求社交平台提供用户信息的追溯机制,如“首次信息来源”识别,但该机制依赖于不破坏端到端加密的手段,如“哈希常数”。
6. 行业与隐私组织的回应
行业组织如NASSCOM和DSCI提出替代方案,包括本地密钥托管和加强加密标准,以在隐私与执法之间找到平衡。
关键信息
1. 《国家加密政策》(2015)的废止
2015年发布的《国家加密政策》因被认为偏向解密而非加密而被废止,目前加密政策仍停留在行业指导层面。
2. 《印度储备银行》(RBI)的加密指南
RBI在2021年2月发布《数字支付安全控制总则》,强调使用国际标准的加密措施,但未引入新的加密参数。
3. 数据泄露事件
- 2020年5月,BHIM支付应用因未保护的公共存储桶导致大量用户数据泄露。
- 2021年1月,Juspay服务器被入侵,导致10亿条数字支付交易数据泄露。
- 2019年,Indane子公司泄露约670万条Aadhaar号码。
4. 《个人数据保护法案》(PDP Bill)与《中间人指南》
- PDP Bill要求数据处理者采取加密等安全措施,但允许政府豁免。
- 《中间人指南》要求平台提供用户信息的追溯能力,但未明确要求解密。
5. 《数据赋权与保护架构》(DEPA)
NITI Aayog发布的DEPA框架旨在增强数据安全和用户控制,但同时也对平台提出了数据可追溯性的要求,可能影响加密实施。
6. 《国家网络安全战略》(NCSS)的待定
NCSS正在等待内阁批准,其对加密的态度将影响未来政策走向,可能涉及加密标准的强化或解密机制的引入。
政策空间的动态变化
- 解密请求的法律依据:目前依赖《信息技术法》第69条和2009年相关规则,但这些规则要求平台持有解密密钥才能有效执行。
- 加密与执法的平衡:行业组织建议采用本地密钥托管和哈希常数等技术手段,在不破坏加密的前提下实现数据追溯。
- 未来挑战:印度政府需要在加密保护与执法需求之间找到平衡,同时避免对用户隐私造成过度干预。
结论
印度加密政策正处于一个充满争议和不确定性的阶段,政府、行业和隐私倡导者之间的利益冲突日益明显。尽管存在一些政策进展,如PDP Bill和DEPA框架,但如何在保障隐私与加强执法之间取得平衡仍是关键挑战。未来政策的走向将直接影响印度数字基础设施的信任度和安全性。
试读结束,高清完整版pdf/doc/ppt,请点下载