上议院议员质疑,英国《网络安全与韧性法案》为何不允许监管机构在组织违规行为涉及高管的同意、纵容或故意或疏忽失职时,对高级管理人员进行处罚。
多年来业界一直有此类呼声,基德龙女男爵和勒德福德女男爵支持提出修正案,旨在引入高级管理人员的个人民事责任,并将网络安全列为董事会层面的责任。
基德龙女男爵表示:“这项修正案的目的是改变组织文化,确保采取预防性措施,避免处罚。
正如我一开始所说,文化变革始于高层。”
该媒体此前曾报道,呼吁 NHS 组织(其中一些将受该法案改革影响)将网络安全视为董事会层面的优先事项。
最近,60 个组织承诺支持英国政府“网络韧性承诺”的目标,确保其董事会对其组织的网络安全负责。
支持修正案的上议院议员指出,过去十年推出的金融行业规则可对严重失职的 C 级高管施加监管或刑事责任。
他们认为,这些修正案将使该法案更接近欧盟的 NIS2 指令,该指令包含高级管理层问责措施。
不过,NIS2 并未强制要求个人责任,各成员国实施方式也不同。
克莱门特-琼斯勋爵支持个人责任提案,他表示:“如果一个人有资格领取数百万英镑的高管薪酬,运营一家关键的国家级供应商,就必须准备好为其安全承担个人责任。”
尽管得到多位上议院议员的支持,政府仍为其现有计划辩护,即通过次级立法施加巨额最高罚款,并引入安全、韧性和治理要求。
网络安全大臣埃弗拉·劳埃德女男爵表示:“组织,尤其是那些提供基本服务的组织,必须为其活动承担适当责任,这是绝对正确的。”
她未支持个人责任修正案。
她列举了最高罚款为 1700 万英镑或违规组织年营业额的 4%(以较高者为准),并称其为“有意义的执法机制”。
劳埃德女男爵表示,即将出台的安全和韧性要求将根据 NCSC 的网络评估框架,强制规定董事会层面的治理。
政府尚未就细节进行磋商。
“这将涵盖组织能力、高级责任、安全和韧性的问责制以及有效的风险升级等问题,通过这种方式,我们将把对董事会的明确期望与通过执法机制进行的问责联系起来。”
报告要求及其他事项另外,上议院议员就法案严格的报告要求结构质询政府,警告当前措辞可能使监管机构不堪重负,面临行政负担。
该网络法案的主要目标之一是通过对范围内实体施加更严格的报告要求,收集更多关于英国组织面临的威胁的数据。
法案要求受监管组织在 24 小时内发出初步通知,并在 72 小时内提交更全面的报告。
它将“事件”定义为已经或可能对运营产生不利影响的事件。
前安全大臣内维尔-琼斯女男爵建议将措辞从“可能”改为“很可能”,以减轻受监管组织的报告负担。
克莱门特-琼斯勋爵对此表示赞同,并警告说,目前的措辞将“引发一场防御性报告的行政海啸”。
他还认为,政府对“数据泄露”的定义过于宽泛,“大幅扩大通知范围,将零干扰或对实际客户造成损失的技术数据异常也纳入其中”。
他表示,报告规则和宽泛的泄露定义可能使基本服务的负责任运营商花更多时间在文书工作上,而不是改善防御。
政府不为所动,劳埃德女男爵表示,更严格的报告对于实现法案目标至关重要,该法案旨在更新现有的 2018 年 NIS 法规。
一些上议院议员试图减轻报告负担,而另一些则试图在其他方面增加负担。
哈丁女男爵在网络安全攻击应对方面具有独特发言权,她提议在攻击首次发生后 14 天提交中期报告,并在一个月后提交最终报告。
她以曾任 TalkTalk 首席执行官的经验表示,72 小时后,遭受攻击的组织开始获得“真实数据”,但“真正要过几周才能对发生的事情有清晰了解”。
最终报告在一个月时提交,届时“迷雾开始散去,你对问题的真实规模有了清晰认识”,她说。
哈丁表示,高级管理人员通常被各方告知不要对网络攻击发表任何言论,但这只会助长犯罪分子的气焰,他们可能同时在攻击其他受害者。
“如果你在迷雾中与监管机构和执法机构分享这些信息,法律才能得以伸张,”她说。
“这样监管机构才能弄清楚正在发生什么,才能警告其他可能受影响的人,执法机构也才能开展工作,真正试图找到坏人。”
劳埃德女男爵为法案现有的两阶段流程辩护,认为它已经在监管机构需要时提供了信息。
她重申,24 小时的初步报告会提醒 NCSC,并使其能够确定其他组织是否受到影响,而 72 小时的报告将包含必要的细节,以便采取更可操作的应对措施。
“我们认为我们设定的阶段符合这一要求。
这些阶段经过精心设计,以便在适当的时间提供适当的通知,”她告诉上议院议员。
“它们是与行业协商后制定的,正如许多尊贵的上议院议员在上一组中呼吁的那样。”
“关键在于,根据第 15 条的信息收集权力,监管机构如果认为有必要了解事件及其管理方式,还可以要求提供有关已报告事件的进一步信息。”
“显然,这可能在某些事件中适用,而在其他事件中不适用。
该法案实现了这种实际的平衡。”
另外,大委员会第二天审议该法案,详细规定了数据中心的责任,并审查了在违规后 24 小时内(而非 72 小时)通知受影响下游客户的要求。
政府还驳斥了关于根据报告规则收集的网络安全数据可能导致不公平的海外诉讼的担忧。
劳埃德女男爵表示,部长们已考虑过这个问题,并评估风险非常低。
®