Published on

「중화인민공화국 사이버보안법」 《中华人民共和国网络安全法》

  • 2016. 11. 7. 제정·공포, 2017. 6. 1. 시행
  • 2025. 10. 28. 개정·공포, 2026. 1. 1. 시행
클릭하시면 펼쳐집니다.
中文原文한국어 번역
第一章 总则1 총칙
第一条 为了保障网络安全,维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益,促进经济社会信息化健康发展,制定本法。1 사이버보안을1 보장하고 사이버공간의 주권과 국가안전 및 사회의 공공이익을 수호하며, 공민2·법인 및 그 밖의 조직의 합법적 권익을 보호하고 경제·사회의 정보화가 건전하게 발전하도록 촉진하기 위하여 이 법을 제정한다.
第二条 在中华人民共和国境内建设、运营、维护和使用网络,以及网络安全的监督管理,适用本法。2 중화인민공화국 경내에서 네트워크를 구축·운영·유지·사용하는 행위와 사이버보안에 대한 감독·관리에는 이 법을 적용한다.
第三条 网络安全工作坚持中国共产党的领导,贯彻总体国家安全观,统筹发展和安全,推进网络强国建设。3 사이버보안 업무는 중국공산당의 영도를 견지하고 총체적 국가안보관을 관철하며, 발전과 안전을 함께 고려하고 네트워크 강국 건설을 추진한다.
第四条 国家坚持网络安全与信息化发展并重,遵循积极利用、科学发展、依法管理、确保安全的方针,推进网络基础设施建设和互联互通,鼓励网络技术创新和应用,支持培养网络安全人才,建立健全网络安全保障体系,提高网络安全保护能力。4 국가는 사이버보안과 정보화 발전을 함께 중시하고 적극적 이용, 과학적 발전, 법에 따른 관리 및 안전 확보의 방침을 따르며, 네트워크 기반시설의 구축과 상호연결을 추진하고 네트워크 기술의 혁신과 활용을 장려하며 사이버보안 인재 양성을 지원하고 사이버보안 보장체계를 구축·정비하여 사이버보안 보호 역량을 높인다.
第五条 国家制定并不断完善网络安全战略,明确保障网络安全的基本要求和主要目标,提出重点领域的网络安全政策、工作任务和措施。5 국가는 사이버보안 전략을 수립하고 지속적으로 정비하며, 사이버보안을 보장하기 위한 기본요건과 주요 목표를 명확히 하고 중점 분야의 사이버보안 정책·업무과제 및 조치를 제시한다.
第六条 国家采取措施,监测、防御、处置来源于中华人民共和国境内外的网络安全风险和威胁,保护关键信息基础设施免受攻击、侵入、干扰和破坏,依法惩治网络违法犯罪活动,维护网络空间安全和秩序。6 국가는 중화인민공화국 경내외에서 비롯되는 사이버보안 위험과 위협을 감시·방어·대응하기 위한 조치를 취하고, 주요정보기반시설이 공격·침입·방해·파괴되지 않도록 보호하며, 네트워크 관련 위법·범죄행위를 법에 따라 처벌하고 사이버공간의 안전과 질서를 유지한다.
第七条 国家倡导诚实守信、健康文明的网络行为,推动传播社会主义核心价值观,采取措施提高全社会的网络安全意识和水平,形成全社会共同参与促进网络安全的良好环境。7 국가는 성실과 신의를 바탕으로 한 건전하고 문명한 네트워크 이용행위를 장려하고 사회주의 핵심가치관의 전파를 추진하며, 사회 전체의 사이버보안 의식과 수준을 높이기 위한 조치를 취하여 사회 구성원 모두가 사이버보안 증진에 함께 참여하는 건전한 환경을 조성한다.
第八条 国家积极开展网络空间治理、网络技术研发和标准制定、打击网络违法犯罪等方面的国际交流与合作,推动构建和平、安全、开放、合作的网络空间,建立多边、民主、透明的网络治理体系。8 국가는 사이버공간 거버넌스, 네트워크 기술의 연구·개발 및 표준 제정, 네트워크 관련 위법·범죄 단속 등의 분야에서 국제교류와 협력을 적극적으로 전개하고, 평화롭고 안전하며 개방적이고 협력적인 사이버공간의 구축을 추진하며, 다자적·민주적·투명한 네트워크 거버넌스 체계를 구축한다.
第九条 国家网信部门负责统筹协调网络安全工作和相关监督管理工作。国务院电信主管部门、公安部门和其他有关机关依照本法和有关法律、行政法规的规定,在各自职责范围内负责网络安全保护和监督管理工作。 县级以上地方人民政府有关部门的网络安全保护和监督管理职责,按照国家有关规定确定。9 국가 인터넷정보 주무부서는3 사이버보안 업무와 그 감독·관리 업무를 총괄·조정한다. 국무원 전기통신 주무부서, 공안부서 및 그 밖의 관계기관은 이 법 및 관계 법률·행정법규에 따라 각자의 소관 범위에서 사이버보안 보호 및 감독·관리 업무를 담당한다. 현급 이상 지방인민정부 관계 부서의 사이버보안 보호 및 감독·관리 업무는 국가의 관련 규정에 따라 정한다.
第十条 网络运营者开展经营和服务活动,必须遵守法律、行政法规,尊重社会公德,遵守商业道德,诚实信用,履行网络安全保护义务,接受政府和社会的监督,承担社会责任。10 네트워크 운영자는4 경영·서비스 활동을 수행할 때 법률·행정법규를 준수하고 공중도덕을5 존중하고 상업윤리를 준수하며 성실과 신의를 지키고, 사이버보안 보호 의무를 이행하며 정부와 사회의 감독을 받고 사회적 책임을 져야 한다.
第十一条 建设、运营网络或者通过网络提供服务,应当依照法律、行政法规的规定和国家标准的强制性要求,采取技术措施和其他必要措施,保障网络安全、稳定运行,有效应对网络安全事件,防范网络违法犯罪活动,维护网络数据的完整性、保密性和可用性。11 네트워크를 구축·운영하거나 네트워크를 통하여 서비스를 제공하는 경우에는 법률·행정법규 및 국가표준의 강제요건에 따라 기술적 조치와 그 밖의 필요한 조치를 취하여 네트워크가 안전하고 안정적으로 운영되도록 보장하고, 사이버보안 사건에 효과적으로 대응하며, 네트워크 관련 위법·범죄행위를 예방하고 네트워크 데이터의 무결성·기밀성·가용성을 유지하여야 한다.
第十二条 网络相关行业组织按照章程,加强行业自律,制定网络安全行为规范,指导会员加强网络安全保护,提高网络安全保护水平,促进行业健康发展。12 네트워크 관련 업계단체는 정관에 따라 업계의 자율규제를 강화하고 사이버보안 행위규범을 제정하며, 회원이 사이버보안 보호를 강화하도록 지도하고 사이버보안 보호 수준을 높여 업계의 건전한 발전을 촉진한다.
第十三条 国家保护公民、法人和其他组织依法使用网络的权利,促进网络接入普及,提升网络服务水平,为社会提供安全、便利的网络服务,保障网络信息依法有序自由流动。 任何个人和组织使用网络应当遵守宪法法律,遵守公共秩序,尊重社会公德,不得危害网络安全,不得利用网络从事危害国家安全、荣誉和利益,煽动颠覆国家政权、推翻社会主义制度,煽动分裂国家、破坏国家统一,宣扬恐怖主义、极端主义,宣扬民族仇恨、民族歧视,传播暴力、淫秽色情信息,编造、传播虚假信息扰乱经济秩序和社会秩序,以及侵害他人名誉、隐私、知识产权和其他合法权益等活动。13 국가는 공민·법인 및 그 밖의 조직이 법에 따라 네트워크를 사용할 권리를 보호하고 네트워크 접속의 보급을 촉진하며 네트워크 서비스 수준을 높이고, 사회에 안전하고 편리한 네트워크 서비스를 제공하며 네트워크 정보가 법에 따라 질서 있고 자유롭게 유통되도록 보장한다. 모든 개인과 조직은 네트워크를 사용할 때 헌법과 법률을 준수하고 공공질서를 지키며 공중도덕을 존중하여야 하며, 사이버보안을 해쳐서는 아니 되며, 네트워크를 이용하여 국가안전·명예·이익을 해치거나, 국가정권의 전복 또는 사회주의제도의 타도를 선동하거나, 국가분열 또는 국가통일의 파괴를 선동하거나, 테러리즘·극단주의 또는 민족증오·민족차별을 선전하거나, 폭력적이거나 음란한 정보를 전파하거나, 허위정보를 조작·전파하여 경제질서와 사회질서를 교란하거나, 타인의 명예·사생활·지식재산권 및 그 밖의 합법적 권익을 침해하는 등의 활동을 하여서는 아니 된다.
第十四条 国家支持研究开发有利于未成年人健康成长的网络产品和服务,依法惩治利用网络从事危害未成年人身心健康的活动,为未成年人提供安全、健康的网络环境。14 국가는 미성년자의 건전한 성장에 도움이 되는 네트워크 제품·서비스의 연구·개발을 지원하고, 네트워크를 이용하여 미성년자의 심신 건강을 해치는 활동을 법에 따라 처벌하며, 미성년자에게 안전하고 건전한 네트워크 환경을 제공한다.
第十五条 任何个人和组织有权对危害网络安全的行为向网信、电信、公安等部门举报。收到举报的部门应当及时依法作出处理;不属于本部门职责的,应当及时移送有权处理的部门。 有关部门应当对举报人的相关信息予以保密,保护举报人的合法权益。15 모든 개인과 조직은 사이버보안을 해치는 행위를 인터넷정보·전기통신·공안 등의 부서에 신고할 권리가 있다. 신고를 접수한 부서는 지체 없이 법에 따라 처리하여야 하며, 해당 부서의 직무에 속하지 않는 경우에는 처리 권한이 있는 부서로 지체 없이 이송하여야 한다. 관계 부서는 신고인에 관한 정보를 비밀로 유지하고 신고인의 합법적 권익을 보호하여야 한다.
第二章 网络安全支持与促进2 사이버보안 지원 촉진
第十六条 国家建立和完善网络安全标准体系。国务院标准化行政主管部门和国务院其他有关部门根据各自的职责,组织制定并适时修订有关网络安全管理以及网络产品、服务和运行安全的国家标准、行业标准。 国家支持企业、研究机构、高等学校、网络相关行业组织参与网络安全国家标准、行业标准的制定。16 국가는 사이버보안 표준체계를 구축·정비한다. 국무원 표준화 행정 주무부서와 국무원의 그 밖의 관계 부서는 각자의 직무에 따라 사이버보안 관리와 네트워크 제품·서비스 및 운영 안전에 관한 국가표준과 업종별 표준의 제정 업무를 주관하고 필요에 따라 이를 개정한다. 국가는 기업·연구기관·고등교육기관 및 네트워크 관련 업계단체가 사이버보안 국가표준과 업종별 표준의 제정에 참여하도록 지원한다.
第十七条 国务院和省、自治区、直辖市人民政府应当统筹规划,加大投入,扶持重点网络安全技术产业和项目,支持网络安全技术的研究开发和应用,推广安全可信的网络产品和服务,保护网络技术知识产权,支持企业、研究机构和高等学校等参与国家网络安全技术创新项目。17 국무원과 성·자치구·직할시 인민정부는 종합계획을 수립하고 투자를 확대하여 중점 사이버보안 기술산업과 사업을 지원하며, 사이버보안 기술의 연구·개발 및 활용을 지원하고 안전하고 신뢰할 수 있는 네트워크 제품·서비스를 보급하며, 네트워크 기술 관련 지식재산권을 보호하고 기업·연구기관·고등교육기관 등이 국가 사이버보안 기술혁신사업에 참여하도록 지원하여야 한다.
第十八条 国家推进网络安全社会化服务体系建设,鼓励有关企业、机构开展网络安全认证、检测和风险评估等安全服务。18 국가는 사이버보안 민간 전문서비스 체계의6 구축을 추진하고 관계 기업·기관이 사이버보안 인증·검사·위험평가 등의 보안서비스를 제공하도록 장려한다.
第十九条 国家鼓励开发网络数据安全保护和利用技术,促进公共数据资源开放,推动技术创新和经济社会发展。19 국가는 네트워크 데이터의 안전한 보호와 이용을 위한 기술개발을 장려하고 공공데이터 자원의 개방을 촉진하며 기술혁신과 경제·사회 발전을 추진한다.
第二十条 国家支持人工智能基础理论研究和算法等关键技术研发,推进训练数据资源、算力等基础设施建设,完善人工智能伦理规范,加强风险监测评估和安全监管,促进人工智能应用和健康发展。 国家支持创新网络安全管理方式,运用人工智能等新技术,提升网络安全保护水平。20 국가는 인공지능 기초이론 연구와 알고리즘 등 핵심기술의 연구·개발을 지원하고 학습데이터 자원·연산능력 등 기반시설의 구축을 추진하며, 인공지능 윤리규범을 정비하고 위험 감시·평가와 안전 감독·관리를 강화하여 인공지능의 활용과 건전한 발전을 촉진한다. 국가는 사이버보안 관리방식의 혁신을 지원하고 인공지능 등 신기술을 활용하여 사이버보안 보호 수준을 높인다.
第二十一条 各级人民政府及其有关部门应当组织开展经常性的网络安全宣传教育,并指导、督促有关单位做好网络安全宣传教育工作。 大众传播媒介应当有针对性地面向社会进行网络安全宣传教育。21 각급 인민정부와 관계 부서는 상시적인 사이버보안 홍보·교육을 조직하여 실시하고, 관계 기관·단체가7 사이버보안 홍보·교육 업무를 충실히 수행하도록 지도하고 독려하여야 한다. 대중매체는 사회를 대상으로 그 특성에 맞는 사이버보안 홍보·교육을 실시하여야 한다.
第二十二条 国家支持企业和高等学校、职业学校等教育培训机构开展网络安全相关教育与培训,采取多种方式培养网络安全人才,促进网络安全人才交流。22 국가는 기업과 고등교육기관·직업학교 등 교육훈련기관이 사이버보안 관련 교육·훈련을 실시하도록 지원하고, 다양한 방식으로 사이버보안 인재를 양성하며 사이버보안 인재의 교류를 촉진한다.
第三章 网络运行安全3 네트워크 운영 안전
第一节 一般规定1 일반 규정
第二十三条 国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改: (一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任; (二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施; (三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月; (四)采取数据分类、重要数据备份和加密等措施; (五)法律、行政法规规定的其他义务。23 국가는 사이버보안 등급보호제도를8 시행한다. 네트워크 운영자는 사이버보안 등급보호제도의 요건에 따라 다음 각 호의 안전보호 의무를 이행하여 네트워크가 방해·파괴되거나 권한 없는 접근을 받지 않도록 하고, 네트워크 데이터의 유출·절취·변조를 방지하여야 한다. (1) 내부 안전관리제도와 운영절차를 제정하고 사이버보안 책임자를 지정하여 사이버보안 보호책임을 이행할 것 (2) 컴퓨터 바이러스, 네트워크 공격·침입 등 사이버보안을 해치는 행위를 예방하기 위한 기술적 조치를 취할 것 (3) 네트워크 운영상태와 사이버보안 사건을 감시·기록하기 위한 기술적 조치를 취하고 관련 네트워크 로그를 규정에 따라 6개월 이상 보존할 것 (4) 데이터 분류, 중요 데이터의 백업·암호화 등의 조치를 취할 것 (5) 법률·행정법규에서 정한 그 밖의 의무를 이행할 것
第二十四条 网络产品、服务应当符合相关国家标准的强制性要求。网络产品、服务的提供者不得设置恶意程序;发现其网络产品、服务存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。 网络产品、服务的提供者应当为其产品、服务持续提供安全维护;在规定或者当事人约定的期限内,不得终止提供安全维护。 网络产品、服务具有收集用户信息功能的,其提供者应当向用户明示并取得同意;涉及用户个人信息的,还应当遵守本法和有关法律、行政法规关于个人信息保护的规定。24 네트워크 제품·서비스는 관련 국가표준의 강제요건에 부합하여야 한다. 네트워크 제품·서비스 제공자는 악성프로그램을 설치하여서는 아니 되며, 제품·서비스에 보안상 결함·취약점 등의 위험이 있음을 발견한 경우 즉시 보완조치를 취하고 규정에 따라 이용자에게 지체 없이 알리며 관계 주무부서에 보고하여야 한다. 제공자는 제품·서비스에 대하여 지속적으로 보안 유지관리를 제공하여야 하며, 관련 규정 또는 당사자가 약정한 기간에는 보안 유지관리의 제공을 중단하여서는 아니 된다. 네트워크 제품·서비스에 이용자 정보 수집 기능이 있는 경우 제공자는 그 사실을 이용자에게 명확히 알리고 동의를 받아야 하며, 이용자의 개인정보와 관련되는 경우에는 이 법 및 관계 법률·행정법규의 개인정보 보호 규정도 준수하여야 한다.
第二十五条 网络关键设备和网络安全专用产品应当按照相关国家标准的强制性要求,由具备资格的机构安全认证合格或者安全检测符合要求后,方可销售或者提供。国家网信部门会同国务院有关部门制定、公布网络关键设备和网络安全专用产品目录,并推动安全认证和安全检测结果互认,避免重复认证、检测。25 네트워크 핵심설비와 사이버보안 전용제품은 관련 국가표준의 강제요건에 따라 자격을 갖춘 기관의 안전인증에 합격하거나 안전검사 요건을 충족한 후에만 판매·제공할 수 있다. 국가 인터넷정보 주무부서는 국무원 관계 부서와 함께 네트워크 핵심설비 및 사이버보안 전용제품 목록을 제정·공표하고 안전인증과 안전검사 결과의 상호인정을 추진하여 중복 인증·검사를 방지한다.
第二十六条 网络运营者为用户办理网络接入、域名注册服务,办理固定电话、移动电话等入网手续,或者为用户提供信息发布、即时通讯等服务,在与用户签订协议或者确认提供服务时,应当要求用户提供真实身份信息。用户不提供真实身份信息的,网络运营者不得为其提供相关服务。 国家实施网络可信身份战略,支持研究开发安全、方便的电子身份认证技术,推动不同电子身份认证之间的互认。26 네트워크 운영자가 이용자에게 네트워크 접속·도메인 등록 서비스를 제공하거나 유선전화·이동전화 등의 가입절차를 처리하거나 정보게시·인스턴트 메시징 등의 서비스를 제공하는 경우에는 이용자와 계약을 체결하거나 서비스 제공을 확정할 때 실명정보를 제공하도록 요구하여야 한다. 이용자가 실명정보를 제공하지 않는 경우에는 관련 서비스를 제공하여서는 아니 된다. 국가는 신뢰할 수 있는 네트워크 신원체계 구축 전략을 시행하고 안전하고 편리한 전자신원인증 기술의 연구·개발을 지원하며 서로 다른 전자신원인증 간 상호인정을 추진한다.
第二十七条 网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。27 네트워크 운영자는 사이버보안 사건 비상대응계획을 수립하고 시스템 취약점, 컴퓨터 바이러스, 네트워크 공격·침입 등의 보안 위험에 지체 없이 대응하여야 한다. 사이버보안을 해치는 사건이 발생한 경우에는 즉시 비상대응계획을 가동하고 필요한 보완조치를 취하며 규정에 따라 관계 주무부서에 보고하여야 한다.
第二十八条 开展网络安全认证、检测、风险评估等活动,向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息,应当遵守国家有关规定。28 사이버보안 인증·검사·위험평가 등의 활동을 수행하거나 시스템 취약점, 컴퓨터 바이러스, 네트워크 공격·침입 등의 사이버보안 정보를 공표하는 경우에는 국가의 관련 규정을 준수하여야 한다.
第二十九条 任何个人和组织不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动;不得提供专门用于从事侵入网络、干扰网络正常功能及防护措施、窃取网络数据等危害网络安全活动的程序、工具;明知他人从事危害网络安全的活动的,不得为其提供技术支持、广告推广、支付结算等帮助。29 어떠한 개인이나 조직도 타인의 네트워크에 불법 침입하거나 네트워크의 정상 기능을 방해하거나 네트워크 데이터를 절취하는 등 사이버보안을 해치는 활동을 하여서는 아니 된다. 네트워크 침입, 네트워크의 정상 기능과 보호조치 방해, 네트워크 데이터 절취 등 사이버보안을 해치는 활동에 전용되는 프로그램·도구를 제공하여서는 아니 되며, 타인이 그러한 활동을 한다는 사실을 알면서 기술지원·광고홍보·지급결제 등의 도움을 제공하여서는 아니 된다.
第三十条 网络运营者应当为公安机关、国家安全机关依法维护国家安全和侦查犯罪的活动提供技术支持和协助。30 네트워크 운영자는 공안기관·국가안전기관이 법에 따라 국가안전을 수호하고 범죄를 수사하는 활동에 기술지원과 협조를 제공하여야 한다.
第三十一条 国家支持网络运营者之间在网络安全信息收集、分析、通报和应急处置等方面进行合作,提高网络运营者的安全保障能力。 有关行业组织建立健全本行业的网络安全保护规范和协作机制,加强对网络安全风险的分析评估,定期向会员进行风险警示,支持、协助会员应对网络安全风险。31 국가는 네트워크 운영자들이 사이버보안 정보의 수집·분석·통보 및 비상대응 등의 분야에서 협력하여 보안 역량을 높이도록 지원한다. 관계 업계단체는 해당 업종의 사이버보안 보호규범과 협력체계를 구축·정비하고 사이버보안 위험에 대한 분석·평가를 강화하며, 회원에게 정기적으로 위험을 경고하고 회원의 사이버보안 위험 대응을 지원·협조한다.
第三十二条 网信部门和有关部门在履行网络安全保护职责中获取的信息,只能用于维护网络安全的需要,不得用于其他用途。32 인터넷정보 주무부서와 관계 부서가 사이버보안 보호 업무를 수행하면서 취득한 정보는 사이버보안 유지에 필요한 용도로만 사용하여야 하며 다른 용도로 사용하여서는 아니 된다.
第二节 关键信息基础设施的运行安全2 주요정보기반시설 운영 안전
第三十三条 国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。关键信息基础设施的具体范围和安全保护办法由国务院制定。 国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系。33 국가는 공공통신·정보서비스, 에너지, 교통, 수자원·수리시설9, 금융, 공공서비스, 전자정부 등의 중요 업종·분야와, 파괴되거나 기능을 상실하거나 데이터가 유출될 경우 국가안전·국민경제·국민생활·공공이익에 중대한 위해를 초래할 수 있는 그 밖의 주요정보기반시설에10 대하여 사이버보안 등급보호제도를 기초로 중점보호를 실시한다. 주요정보기반시설의 구체적인 범위와 안전보호 방법은 국무원이 정한다. 국가는 주요정보기반시설 외의 네트워크 운영자가 자발적으로 주요정보기반시설 보호체계에 참여하도록 장려한다.
第三十四条 按照国务院规定的职责分工,负责关键信息基础设施安全保护工作的部门分别编制并组织实施本行业、本领域的关键信息基础设施安全规划,指导和监督关键信息基础设施运行安全保护工作。34 국무원이 정한 직무분장에 따라 주요정보기반시설의 안전보호 업무를 담당하는 부서는 해당 업종·분야의 주요정보기반시설 안전계획을 각각 수립하고 그 시행을 조직하며, 주요정보기반시설의 운영 안전보호 업무를 지도·감독한다.
第三十五条 建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的性能,并保证安全技术措施同步规划、同步建设、同步使用。35 주요정보기반시설을 구축할 때에는 업무가 안정적이고 지속적으로 운영되도록 지원하는 성능을 갖추게 하고, 안전기술조치의 계획·구축·운용이 동시에 이루어지도록 보장하여야 한다.
第三十六条 除本法第二十三条的规定外,关键信息基础设施的运营者还应当履行下列安全保护义务: (一)设置专门安全管理机构和安全管理负责人,并对该负责人和关键岗位的人员进行安全背景审查; (二)定期对从业人员进行网络安全教育、技术培训和技能考核; (三)对重要系统和数据库进行容灾备份; (四)制定网络安全事件应急预案,并定期进行演练; (五)法律、行政法规规定的其他义务。36 이 법 제23조에서 정한 의무 외에도 주요정보기반시설 운영자는 다음 각 호의 안전보호 의무를 이행하여야 한다. (1) 전담 안전관리기관과 안전관리책임자를 두고 그 책임자 및 핵심 직무 종사자에 대하여 보안 신원조사를11 실시할 것 (2) 종사자에게 정기적으로 사이버보안 교육·기술훈련 및 기능평가를 실시할 것 (3) 중요 시스템과 데이터베이스에 대하여 재해복구 백업을 실시할 것 (4) 사이버보안 사건 비상대응계획을 수립하고 정기적으로 훈련을 실시할 것 (5) 법률·행정법규에서 정한 그 밖의 의무를 이행할 것
第三十七条 关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,应当通过国家网信部门会同国务院有关部门组织的国家安全审查。37 주요정보기반시설 운영자가 네트워크 제품·서비스를 조달하여 국가안전에 영향을 미칠 가능성이 있는 경우에는 국가 인터넷정보 주무부서가 국무원 관계 부서와 함께 조직하는 국가안전심사를 통과하여야 한다.
第三十八条 关键信息基础设施的运营者采购网络产品和服务,应当按照规定与提供者签订安全保密协议,明确安全和保密义务与责任。38 주요정보기반시설 운영자가 네트워크 제품·서비스를 조달하는 경우에는 규정에 따라 제공자와 안전·비밀유지 협약을 체결하고 안전 및 비밀유지 의무와 책임을 명확히 하여야 한다.
第三十九条 关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估;法律、行政法规另有规定的,依照其规定。39 주요정보기반시설 운영자가 중화인민공화국 경내에서 운영하면서 수집·생성한 개인정보와 중요 데이터는 경내에 저장하여야 한다. 업무상 필요에 따라 국외에 제공할 필요가 있는 경우에는12 국가 인터넷정보 주무부서가 국무원 관계 부서와 함께 제정한 방법에 따라 안전평가를 실시하여야 한다. 법률·행정법규에 달리 정함이 있는 경우에는 그 규정에 따른다.
第四十条 关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。40 주요정보기반시설 운영자는 직접 또는 사이버보안 서비스기관에 위탁하여 네트워크의 안전성과 잠재위험을 매년 최소 1회 검사·평가하고, 그 검사·평가 상황과 개선조치를 주요정보기반시설 안전보호 업무 담당 부서에 제출하여야 한다.
第四十一条 国家网信部门应当统筹协调有关部门对关键信息基础设施的安全保护采取下列措施: (一)对关键信息基础设施的安全风险进行抽查检测,提出改进措施,必要时可以委托网络安全服务机构对网络存在的安全风险进行检测评估; (二)定期组织关键信息基础设施的运营者进行网络安全应急演练,提高应对网络安全事件的水平和协同配合能力; (三)促进有关部门、关键信息基础设施的运营者以及有关研究机构、网络安全服务机构等之间的网络安全信息共享; (四)对网络安全事件的应急处置与网络功能的恢复等,提供技术支持和协助。41 국가 인터넷정보 주무부서는 관계 부서가 주요정보기반시설의 안전보호를 위하여 다음 각 호의 조치를 취하도록 총괄·조정하여야 한다. (1) 주요정보기반시설의 보안 위험을 표본검사하고 개선조치를 제시하며, 필요한 경우 사이버보안 서비스기관에 네트워크의 보안 위험에 대한 검사·평가를 위탁하는 조치 (2) 주요정보기반시설 운영자를 대상으로 사이버보안 비상대응훈련을 정기적으로 실시하여 사이버보안 사건에 대한 대응 수준과 협업 역량을 높이는 조치 (3) 관계 부서, 주요정보기반시설 운영자, 관계 연구기관 및 사이버보안 서비스기관 간의 사이버보안 정보 공유를 촉진하는 조치 (4) 사이버보안 사건의 비상대응과 네트워크 기능 복구 등에 기술지원과 협조를 제공하는 조치
第四章 网络信息安全4 네트워크 정보보안
第四十二条 网络运营者应当对其收集的用户信息严格保密,并建立健全用户信息保护制度。 网络运营者处理个人信息,应当遵守本法和《中华人民共和国民法典》、《中华人民共和国个人信息保护法》等法律、行政法规的规定。42 네트워크 운영자는 수집한 이용자 정보에 대하여 엄격히 비밀을 유지하고 이용자 정보 보호제도를 구축·정비하여야 한다. 네트워크 운영자가 개인정보를 처리하는 경우에는 이 법과 「중화인민공화국 민법전」, 「중화인민공화국 개인정보보호법」 등 법률·행정법규를 준수하여야 한다.
第四十三条 网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。 网络运营者不得收集与其提供的服务无关的个人信息,不得违反法律、行政法规的规定和双方的约定收集、使用个人信息,并应当依照法律、行政法规的规定和与用户的约定,处理其保存的个人信息。43 네트워크 운영자가 개인정보를 수집·사용하는 경우에는 합법성·정당성·필요성의 원칙을 따르고 수집·사용 규칙을 공개하며, 정보 수집·사용의 목적·방식·범위를 명확히 알리고 정보주체의13 동의를 받아야 한다. 네트워크 운영자는 제공하는 서비스와 무관한 개인정보를 수집하여서는 아니 되고, 법률·행정법규 및 양 당사자의 약정을 위반하여 개인정보를 수집·사용하여서는 아니 되며, 법률·행정법규 및 이용자와의 약정에 따라 보존 중인 개인정보를 처리하여야 한다.
第四十四条 网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。 网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。44 네트워크 운영자는 수집한 개인정보를 유출·변조·훼손하여서는 아니 되며, 정보주체의 동의 없이 타인에게 제공하여서는 아니 된다. 다만 처리 후 특정 개인을 식별할 수 없고 복원할 수도 없는 경우는 제외한다. 네트워크 운영자는 기술적 조치와 그 밖의 필요한 조치를 취하여 수집한 개인정보의 안전을 확보하고 정보의 유출·훼손·분실을 방지하여야 한다. 개인정보의 유출·훼손·분실이 발생하였거나 발생할 가능성이 있는 경우에는 즉시 보완조치를 취하고 규정에 따라 이용자에게 지체 없이 알리며 관계 주무부서에 보고하여야 한다.
第四十五条 个人发现网络运营者违反法律、行政法规的规定或者双方的约定收集、使用其个人信息的,有权要求网络运营者删除其个人信息;发现网络运营者收集、存储的其个人信息有错误的,有权要求网络运营者予以更正。网络运营者应当采取措施予以删除或者更正。45 개인이 네트워크 운영자가 법률·행정법규 또는 양 당사자의 약정을 위반하여 자신의 개인정보를 수집·사용한 사실을 발견한 경우에는 네트워크 운영자에게 자신의 개인정보 삭제를 요구할 권리가 있다. 네트워크 운영자가 수집·저장한 개인정보에 오류가 있음을 발견한 경우에는 정정을 요구할 권리가 있다. 네트워크 운영자는 조치를 취하여 삭제 또는 정정하여야 한다.
第四十六条 任何个人和组织不得窃取或者以其他非法方式获取个人信息,不得非法出售或者非法向他人提供个人信息。46 어떠한 개인이나 조직도 개인정보를 절취하거나 그 밖의 불법적인 방식으로 취득하여서는 아니 되며, 불법으로 판매하거나 타인에게 제공하여서는 아니 된다.
第四十七条 依法负有网络安全监督管理职责的部门及其工作人员,必须对在履行职责中知悉的个人信息、隐私和商业秘密严格保密,不得泄露、出售或者非法向他人提供。47 법에 따라 사이버보안 감독·관리 업무를 담당하는 부서와 그 직원은 업무 수행 중 알게 된 개인정보·사생활·영업비밀을 엄격히 비밀로 하여야 하며 유출·판매하거나 불법으로 타인에게 제공하여서는 아니 된다.
第四十八条 任何个人和组织应当对其使用网络的行为负责,不得设立用于实施诈骗,传授犯罪方法,制作或者销售违禁物品、管制物品等违法犯罪活动的网站、通讯群组,不得利用网络发布涉及实施诈骗,制作或者销售违禁物品、管制物品以及其他违法犯罪活动的信息。48 모든 개인과 조직은 자신의 네트워크 사용행위에 책임을 져야 하며, 사기 실행, 범죄수법 전수, 금지물품·통제물품의 제조·판매 등 위법·범죄 활동에 사용되는 웹사이트·통신그룹을 개설하거나, 네트워크를 이용하여 사기 실행, 금지물품·통제물품의 제조·판매 및 그 밖의 위법·범죄 활동에 관한 정보를 게시하여서는 아니 된다.
第四十九条 网络运营者应当加强对其用户发布的信息的管理,发现法律、行政法规禁止发布或者传输的信息的,应当立即停止传输该信息,采取消除等处置措施,防止信息扩散,保存有关记录,并向有关主管部门报告。49 네트워크 운영자는 이용자가 게시한 정보에 대한 관리를 강화하여야 한다. 법률·행정법규가 게시 또는 전송을 금지한 정보를 발견한 경우 즉시 그 정보의 전송을 중단하고 삭제 등 필요한 조치를 취하여 확산을 방지하며 관련 기록을 보존하고 관계 주무부서에 보고하여야 한다.
第五十条 任何个人和组织发送的电子信息、提供的应用软件,不得设置恶意程序,不得含有法律、行政法规禁止发布或者传输的信息。 电子信息发送服务提供者和应用软件下载服务提供者,应当履行安全管理义务,知道其用户有前款规定行为的,应当停止提供服务,采取消除等处置措施,保存有关记录,并向有关主管部门报告。50 어떠한 개인이나 조직이 발송하는 전자정보 또는 제공하는 응용소프트웨어에도 악성프로그램을 설치하거나 법률·행정법규가 게시·전송을 금지한 정보를 포함하여서는 아니 된다. 전자정보 전송서비스 제공자와 응용소프트웨어 다운로드서비스 제공자는 안전관리 의무를 이행하여야 하며, 이용자가 전항의 행위를 한다는 사실을 알게 된 경우 서비스 제공을 중단하고 삭제 등 필요한 조치를 취하며 관련 기록을 보존하고 관계 주무부서에 보고하여야 한다.
第五十一条 网络运营者应当建立网络信息安全投诉、举报制度,公布投诉、举报方式等信息,及时受理并处理有关网络信息安全的投诉和举报。 网络运营者对网信部门和有关部门依法实施的监督检查,应当予以配合。51 네트워크 운영자는 네트워크 정보보안에 관한 민원14·신고제도를 마련하고 민원·신고 방법 등의 정보를 공표하며, 네트워크 정보보안에 관한 민원·신고를 지체 없이 접수·처리하여야 한다. 네트워크 운영자는 인터넷정보 주무부서와 관계 부서가 법에 따라 실시하는 감독·검사에 협조하여야 한다.
第五十二条 国家网信部门和有关部门依法履行网络信息安全监督管理职责,发现法律、行政法规禁止发布或者传输的信息的,应当要求网络运营者停止传输,采取消除等处置措施,保存有关记录;对来源于中华人民共和国境外的上述信息,应当通知有关机构采取技术措施和其他必要措施阻断传播。52 국가 인터넷정보 주무부서와 관계 부서는 법에 따라 네트워크 정보보안 감독·관리 업무를 수행하면서 법률·행정법규가 게시·전송을 금지한 정보를 발견한 경우 네트워크 운영자에게 전송 중단, 삭제 등 필요한 조치 및 관련 기록의 보존을 요구하여야 한다. 중화인민공화국 경외에서 비롯된 이러한 정보에 대해서는 관계기관에 기술적 조치와 그 밖의 필요한 조치를 취하여 전파를 차단하도록 통지하여야 한다.
第五章 监测预警与应急处置5 감시·조기경보 비상대응
第五十三条 国家建立网络安全监测预警和信息通报制度。国家网信部门应当统筹协调有关部门加强网络安全信息收集、分析和通报工作,按照规定统一发布网络安全监测预警信息。53 국가는 사이버보안 감시·조기경보 및 정보통보제도를 구축한다. 국가 인터넷정보 주무부서는 관계 부서가 사이버보안 정보의 수집·분석·통보 업무를 강화하도록 총괄·조정하고, 규정에 따라 사이버보안 감시·조기경보 정보를 일원적으로 공표하여야 한다.
第五十四条 负责关键信息基础设施安全保护工作的部门,应当建立健全本行业、本领域的网络安全监测预警和信息通报制度,并按照规定报送网络安全监测预警信息。54 주요정보기반시설 안전보호 업무 담당 부서는 해당 업종·분야의 사이버보안 감시·조기경보 및 정보통보제도를 구축·정비하고 규정에 따라 사이버보안 감시·조기경보 정보를 제출하여야 한다.
第五十五条 国家网信部门协调有关部门建立健全网络安全风险评估和应急工作机制,制定网络安全事件应急预案,并定期组织演练。 负责关键信息基础设施安全保护工作的部门应当制定本行业、本领域的网络安全事件应急预案,并定期组织演练。 网络安全事件应急预案应当按照事件发生后的危害程度、影响范围等因素对网络安全事件进行分级,并规定相应的应急处置措施。55 국가 인터넷정보 주무부서는 관계 부서가 사이버보안 위험평가 및 비상대응 업무체계를 구축·정비하고 사이버보안 사건 비상대응계획을 수립하며 정기적으로 훈련을 실시하도록 조정한다. 주요정보기반시설 안전보호 업무 담당 부서는 해당 업종·분야의 사이버보안 사건 비상대응계획을 수립하고 정기적으로 훈련을 실시하여야 한다. 비상대응계획은 사건 발생 시 예상되는 위해 정도와 영향 범위 등의 요소에 따라 사이버보안 사건을 등급별로 구분하고 그에 따른 비상대응조치를 정하여야 한다.
第五十六条 网络安全事件发生的风险增大时,省级以上人民政府有关部门应当按照规定的权限和程序,并根据网络安全风险的特点和可能造成的危害,采取下列措施: (一)要求有关部门、机构和人员及时收集、报告有关信息,加强对网络安全风险的监测; (二)组织有关部门、机构和专业人员,对网络安全风险信息进行分析评估,预测事件发生的可能性、影响范围和危害程度; (三)向社会发布网络安全风险预警,发布避免、减轻危害的措施。56 사이버보안 사건의 발생 위험이 높아진 경우 성급 이상 인민정부 관계 부서는 정해진 권한과 절차에 따라 사이버보안 위험의 특성과 예상되는 위해를 고려하여 다음 각 호의 조치를 취하여야 한다. (1) 관계 부서·기관·관계자에게 관련 정보를 지체 없이 수집·보고하도록 요구하고 사이버보안 위험에 대한 감시를 강화할 것 (2) 관계 부서·기관 및 전문인력을 조직하여 사이버보안 위험정보를 분석·평가하고 사건 발생 가능성·영향 범위·위해 정도를 예측할 것 (3) 사이버보안 위험경보와 위해를 예방·경감하기 위한 조치를 공표할 것
第五十七条 发生网络安全事件,应当立即启动网络安全事件应急预案,对网络安全事件进行调查和评估,要求网络运营者采取技术措施和其他必要措施,消除安全隐患,防止危害扩大,并及时向社会发布与公众有关的警示信息。57 사이버보안 사건이 발생한 경우에는 즉시 비상대응계획을 가동하여 사건을 조사·평가하고, 네트워크 운영자에게 기술적 조치와 그 밖의 필요한 조치를 취하여 보안상 위험요인을 제거하고 위해의 확대를 방지하도록 요구하며, 대중에게 필요한 경고정보를 지체 없이 공개하여야 한다.
第五十八条 省级以上人民政府有关部门在履行网络安全监督管理职责中,发现网络存在较大安全风险或者发生安全事件的,可以按照规定的权限和程序对该网络的运营者的法定代表人或者主要负责人进行约谈。网络运营者应当按照要求采取措施,进行整改,消除隐患。58 성급 이상 인민정부 관계 부서가 사이버보안 감독·관리 업무를 수행하면서 네트워크에 비교적 큰 보안 위험이 있거나 사이버보안 사건이 발생한 사실을 발견한 경우에는 정해진 권한과 절차에 따라 해당 네트워크 운영자의 법정대표자 또는 주요 책임자와 면담할 수 있다15. 네트워크 운영자는 요구에 따라 시정조치를 취하여 잠재적 위험을 제거하여야 한다.
第五十九条 因网络安全事件,发生突发事件或者生产安全事故的,应当依照《中华人民共和国突发事件应对法》、《中华人民共和国安全生产法》等有关法律、行政法规的规定处置。59 사이버보안 사건으로 돌발사건 또는 생산안전사고가 발생한 경우에는 「중화인민공화국 돌발사건 대응법」, 「중화인민공화국 안전생산법」 등 관련 법률·행정법규에 따라 처리하여야 한다.
第六十条 因维护国家安全和社会公共秩序,处置重大突发社会安全事件的需要,经国务院决定或者批准,可以在特定区域对网络通信采取限制等临时措施。60 국가안전과 사회의 공공질서를 유지하고 중대한 돌발 사회안전사건을 처리할 필요가 있는 경우, 국무원의 결정 또는 승인을 거쳐 특정 지역에서 네트워크 통신을 제한하는 등의 임시조치를 취할 수 있다.
第六章 法律责任6 법적 책임
第六十一条 网络运营者不履行本法第二十三条、第二十七条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告,可以处一万元以上五万元以下罚款;拒不改正或者导致危害网络安全等后果的,处五万元以上五十万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。 关键信息基础设施的运营者不履行本法第三十五条、第三十六条、第三十八条、第四十条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告,可以处五万元以上十万元以下罚款;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。 有前两款行为,造成大量数据泄露、关键信息基础设施丧失局部功能等严重危害网络安全后果的,由有关主管部门处五十万元以上二百万元以下罚款,对直接负责的主管人员和其他直接责任人员处五万元以上二十万元以下罚款;造成关键信息基础设施丧失主要功能等特别严重危害网络安全后果的,处二百万元以上一千万元以下罚款,对直接负责的主管人员和其他直接责任人员处二十万元以上一百万元以下罚款。61 네트워크 운영자가 이 법 제23조·제27조에서 정한 사이버보안 보호 의무를 이행하지 아니한 경우, 관계 주무부서는 시정을 명하고 경고하며 1만 위안 이상 5만 위안 이하의 행정벌금을16 부과할 수 있다. 시정을 거부하거나 사이버보안을 해치는 등의 결과를 초래한 경우에는 5만 위안 이상 50만 위안 이하의 행정벌금을 부과하고 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게17 1만 위안 이상 10만 위안 이하의 행정벌금을 부과한다. 주요정보기반시설 운영자가 이 법 제35조·제36조·제38조·제40조의 사이버보안 보호 의무를 이행하지 아니한 경우, 관계 주무부서는 시정을 명하고 경고하며 5만 위안 이상 10만 위안 이하의 행정벌금을 부과할 수 있다. 시정을 거부하거나 사이버보안을 해치는 등의 결과를 초래한 경우에는 10만 위안 이상 100만 위안 이하의 행정벌금을 부과하고 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 1만 위안 이상 10만 위안 이하의 행정벌금을 부과한다. 앞의 두 항의 행위로 대량의 데이터 유출, 주요정보기반시설의 일부 기능 상실 등 사이버보안을 중대하게 해치는 결과를 초래한 경우, 관계 주무부서는 50만 위안 이상 200만 위안 이하의 행정벌금을 부과하고 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 5만 위안 이상 20만 위안 이하의 행정벌금을 부과한다. 주요정보기반시설의 주요 기능 상실 등 사이버보안을 특별히 중대하게 해치는 결과를 초래한 경우에는 200만 위안 이상 1,000만 위안 이하의 행정벌금을 부과하고 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 20만 위안 이상 100만 위안 이하의 행정벌금을 부과한다.
第六十二条 违反本法第二十四条第一款、第二款和第五十条第一款规定,有下列行为之一的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处五万元以上五十万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款: (一)设置恶意程序的; (二)对其产品、服务存在的安全缺陷、漏洞等风险未立即采取补救措施,或者未按照规定及时告知用户并向有关主管部门报告的; (三)擅自终止为其产品、服务提供安全维护的。 有前款第一项、第二项行为,造成本法第六十一条第三款规定的后果的,依照该款规定处罚。62 이 법 제24조제1항·제2항 및 제50조제1항을 위반하여 다음 각 호의 어느 하나에 해당하는 경우, 관계 주무부서는 시정을 명하고 경고한다. 시정을 거부하거나 사이버보안을 해치는 등의 결과를 초래한 경우에는 5만 위안 이상 50만 위안 이하의 행정벌금을 부과하고 직접 책임이 있는 관리책임자에게 1만 위안 이상 10만 위안 이하의 행정벌금을 부과한다. (1) 악성프로그램을 설치한 경우 (2) 제품·서비스에 존재하는 보안상 결함·취약점 등의 위험에 즉시 보완조치를 취하지 아니하거나 규정에 따라 이용자에게 지체 없이 알리지 아니하거나 관계 주무부서에 보고하지 아니한 경우 (3) 제품·서비스에 대한 보안 유지관리의 제공을 임의로 중단한 경우 전항 제1호·제2호의 행위로 이 법 제61조제3항의 결과를 초래한 경우에는 해당 항에 따라 처벌한다.
第六十三条 违反本法第二十五条规定,销售或者提供未经安全认证、安全检测或者安全认证不合格、安全检测不符合要求的网络关键设备和网络安全专用产品的,由有关主管部门责令停止销售或者提供,给予警告,没收违法所得;没有违法所得或者违法所得不足十万元的,并处二万元以上十万元以下罚款;违法所得十万元以上的,并处违法所得一倍以上五倍以下罚款;情节严重的,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照。法律、行政法规另有规定的,依照其规定。63 이 법 제25조를 위반하여 안전인증을 받지 않았거나 안전검사를 받지 않았거나 안전인증에 불합격하였거나 안전검사 요건을 충족하지 못한 네트워크 핵심설비 및 사이버보안 전용제품을 판매·제공한 경우, 관계 주무부서는 판매·제공의 중단을 명하고 경고하며 위법소득을 몰수한다. 위법소득이 없거나 10만 위안 미만인 경우에는 2만 위안 이상 10만 위안 이하의 행정벌금을 병과하고, 위법소득이 10만 위안 이상인 경우에는 위법소득의 1배 이상 5배 이하의 행정벌금을 병과한다. 사안이 중대한 경우에는 관련 업무의 일시 정지, 영업정지 및 시정, 관련 사업허가증 또는 영업등록증18(营业执照)의 취소를 명할 수 있다. 법률·행정법규에 달리 정함이 있는 경우에는 그 규정에 따른다.
第六十四条 网络运营者违反本法第二十六条第一款规定,未要求用户提供真实身份信息,或者对不提供真实身份信息的用户提供相关服务的,由有关主管部门责令改正;拒不改正或者情节严重的,处五万元以上五十万元以下罚款,并可以责令暂停相关业务、停业整顿、关闭网站或者应用程序、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。64 네트워크 운영자가 이 법 제26조제1항을 위반하여 이용자에게 실명정보 제공을 요구하지 아니하거나 이를 제공하지 않은 이용자에게 관련 서비스를 제공한 경우, 관계 주무부서는 시정을 명한다. 시정을 거부하거나 사안이 중대한 경우에는 5만 위안 이상 50만 위안 이하의 행정벌금을 부과하고 관련 업무의 일시 정지, 영업정지 및 시정, 웹사이트 또는 애플리케이션 폐쇄, 관련 사업허가증 또는 영업등록증(营业执照)의 취소를 명할 수 있으며, 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 1만 위안 이상 10만 위안 이하의 행정벌금을 부과한다.
第六十五条 违反本法第二十八条规定,开展网络安全认证、检测、风险评估等活动,或者向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息的,由有关主管部门责令改正,给予警告,可以处一万元以上十万元以下罚款;拒不改正或者情节严重的,处十万元以上一百万元以下罚款,并可以责令暂停相关业务、停业整顿、关闭网站或者应用程序、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。 有前款行为,造成本法第六十一条第三款规定的后果的,依照该款规定处罚。65 이 법 제28조를 위반하여 사이버보안 인증·검사·위험평가 등의 활동을 수행하거나 시스템 취약점, 컴퓨터 바이러스, 네트워크 공격·침입 등의 사이버보안 정보를 공표한 경우, 관계 주무부서는 시정을 명하고 경고하며 1만 위안 이상 10만 위안 이하의 행정벌금을 부과할 수 있다. 시정을 거부하거나 사안이 중대한 경우에는 10만 위안 이상 100만 위안 이하의 행정벌금을 부과하고 관련 업무의 일시 정지, 영업정지 및 시정, 웹사이트 또는 애플리케이션 폐쇄, 관련 사업허가증 또는 영업등록증(营业执照)의 취소를 명할 수 있으며, 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 1만 위안 이상 10만 위안 이하의 행정벌금을 부과한다. 전항의 행위로 이 법 제61조제3항의 결과를 초래한 경우에는 해당 항에 따라 처벌한다.
第六十六条 违反本法第二十九条规定,从事危害网络安全的活动,或者提供专门用于从事危害网络安全活动的程序、工具,或者为他人从事危害网络安全的活动提供技术支持、广告推广、支付结算等帮助,尚不构成犯罪的,由公安机关没收违法所得,处五日以下拘留,可以并处五万元以上五十万元以下罚款;情节较重的,处五日以上十五日以下拘留,可以并处十万元以上一百万元以下罚款。 单位有前款行为的,由公安机关没收违法所得,处十万元以上一百万元以下罚款,并对直接负责的主管人员和其他直接责任人员依照前款规定处罚。 违反本法第二十九条规定,受到治安管理处罚的人员,五年内不得从事网络安全管理和网络运营关键岗位的工作;受到刑事处罚的人员,终身不得从事网络安全管理和网络运营关键岗位的工作。66 이 법 제29조를 위반하여 사이버보안을 해치는 활동을 하거나 이에 전용되는 프로그램·도구를 제공하거나 타인의 그러한 활동에 기술지원·광고홍보·지급결제 등의 도움을 제공하였으나 범죄를 구성하지 아니한 경우, 공안기관은 위법소득을 몰수하고 5일 이하의 행정구류에19 처하며 5만 위안 이상 50만 위안 이하의 행정벌금을 병과할 수 있다. 사안이 비교적 중대한 경우에는 5일 이상 15일 이하의 행정구류에 처하며 10만 위안 이상 100만 위안 이하의 행정벌금을 병과할 수 있다. 기관·단체가 전항의 행위를 한 경우, 공안기관은 위법소득을 몰수하고 10만 위안 이상 100만 위안 이하의 행정벌금을 부과하며, 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자를 전항에 따라 처벌한다. 이 법 제29조를 위반하여 치안관리처벌을 받은 자는 5년 동안 사이버보안 관리 및 네트워크 운영 핵심직무에 종사할 수 없고, 형사처벌을 받은 자는 평생 그러한 직무에 종사할 수 없다.
第六十七条 关键信息基础设施的运营者违反本法第三十七条规定,使用未经安全审查或者安全审查未通过的网络产品或者服务的,由有关主管部门责令限期改正、停止使用、消除对国家安全的影响,处采购金额一倍以上十倍以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。67 주요정보기반시설 운영자가 이 법 제37조를 위반하여 안전심사를 받지 않았거나 안전심사를 통과하지 못한 네트워크 제품·서비스를 사용한 경우, 관계 주무부서는 기한 내 시정, 사용 중단 및 국가안전에 대한 영향 제거를 명하고 조달금액의 1배 이상 10배 이하의 행정벌금을 부과하며, 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 1만 위안 이상 10만 위안 이하의 행정벌금을 부과한다.
第六十八条 违反本法第四十八条规定,设立用于实施违法犯罪活动的网站、通讯群组,或者利用网络发布涉及实施违法犯罪活动的信息,尚不构成犯罪的,由公安机关处五日以下拘留,可以并处一万元以上十万元以下罚款;情节较重的,处五日以上十五日以下拘留,可以并处五万元以上五十万元以下罚款。关闭用于实施违法犯罪活动的网站、通讯群组。 单位有前款行为的,由公安机关处十万元以上五十万元以下罚款,并对直接负责的主管人员和其他直接责任人员依照前款规定处罚。68 이 법 제48조를 위반하여 위법·범죄 활동에 사용되는 웹사이트·통신그룹을 개설하거나 네트워크를 이용하여 위법·범죄 활동 관련 정보를 게시하였으나 범죄를 구성하지 아니한 경우, 공안기관은 5일 이하의 행정구류에 처하고 1만 위안 이상 10만 위안 이하의 행정벌금을 병과할 수 있다. 사안이 비교적 중대한 경우에는 5일 이상 15일 이하의 행정구류에 처하고 5만 위안 이상 50만 위안 이하의 행정벌금을 병과할 수 있다. 위법·범죄 활동에 사용된 웹사이트·통신그룹은 폐쇄한다. 기관·단체가 전항의 행위를 한 경우, 공안기관은 10만 위안 이상 50만 위안 이하의 행정벌금을 부과하고, 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자를 전항에 따라 처벌한다.
第六十九条 网络运营者违反本法第四十九条规定,对法律、行政法规禁止发布或者传输的信息未停止传输、采取消除等处置措施、保存有关记录、向有关主管部门报告,或者违反本法第五十二条规定,不按照有关部门的要求对法律、行政法规禁止发布或者传输的信息停止传输、采取消除等处置措施、保存有关记录的,由有关主管部门责令改正,给予警告、予以通报,可以处五万元以上五十万元以下罚款;拒不改正或者情节严重的,处五十万元以上二百万元以下罚款,并可以责令暂停相关业务、停业整顿、关闭网站或者应用程序、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处五万元以上二十万元以下罚款。 有前款行为,造成特别严重影响、特别严重后果的,由有关主管部门处二百万元以上一千万元以下罚款,责令暂停相关业务、停业整顿、关闭网站或者应用程序、吊销相关业务许可证或者吊销营业执照,对直接负责的主管人员和其他直接责任人员处二十万元以上一百万元以下罚款。 电子信息发送服务提供者、应用软件下载服务提供者,不履行本法第五十条第二款规定的安全管理义务的,依照前两款规定处罚。69 네트워크 운영자가 이 법 제49조를 위반하여 법률·행정법규가 게시·전송을 금지한 정보의 전송을 중단하지 아니하거나, 삭제 등 필요한 조치를 취하지 아니하거나, 관련 기록을 보존하지 아니하거나, 관계 주무부서에 보고하지 아니한 경우, 또는 이 법 제52조를 위반하여 관계 부서의 요구에 따라 금지정보의 전송을 중단하지 아니하거나, 삭제 등 필요한 조치를 취하지 아니하거나, 관련 기록을 보존하지 아니한 경우, 관계 주무부서는 시정을 명하고 경고하고 그 사실을 통보하며 5만 위안 이상 50만 위안 이하의 행정벌금을 부과할 수 있다. 시정을 거부하거나 사안이 중대한 경우에는 50만 위안 이상 200만 위안 이하의 행정벌금을 부과하고 관련 업무의 일시 정지, 영업정지 및 시정, 웹사이트 또는 애플리케이션 폐쇄, 관련 사업허가증 또는 영업등록증(营业执照)의 취소를 명할 수 있으며, 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 5만 위안 이상 20만 위안 이하의 행정벌금을 부과한다. 전항의 행위로 특별히 중대한 영향·결과를 초래한 경우, 관계 주무부서는 200만 위안 이상 1,000만 위안 이하의 행정벌금을 부과하고 관련 업무의 일시 정지, 영업정지 및 시정, 웹사이트 또는 애플리케이션 폐쇄, 관련 사업허가증 또는 영업등록증(营业执照)의 취소를 명하며, 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 20만 위안 이상 100만 위안 이하의 행정벌금을 부과한다. 전자정보 전송서비스 제공자와 응용소프트웨어 다운로드서비스 제공자가 이 법 제50조제2항의 안전관리 의무를 이행하지 아니한 경우에는 앞의 두 항에 따라 처벌한다.
第七十条 网络运营者违反本法规定,有下列行为之一的,由有关主管部门责令改正;拒不改正或者情节严重的,处五万元以上五十万元以下罚款,对直接负责的主管人员和其他直接责任人员,处一万元以上十万元以下罚款: (一)拒绝、阻碍有关部门依法实施的监督检查的; (二)拒不向公安机关、国家安全机关提供技术支持和协助的。70 네트워크 운영자가 이 법을 위반하여 다음 각 호의 어느 하나에 해당하는 경우, 관계 주무부서는 시정을 명한다. 시정을 거부하거나 사안이 중대한 경우에는 5만 위안 이상 50만 위안 이하의 행정벌금을 부과하고 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 1만 위안 이상 10만 위안 이하의 행정벌금을 부과한다. (1) 관계 부서가 법에 따라 실시하는 감독·검사를 거부·방해한 경우 (2) 공안기관·국가안전기관에 기술지원과 협조를 제공하기를 거부한 경우
第七十一条 有下列行为之一的,依照有关法律、行政法规的规定处理、处罚: (一)发布或者传输本法第十三条第二款和其他法律、行政法规禁止发布或者传输的信息的; (二)违反本法第二十四条第三款、第四十三条至第四十五条规定,侵害个人信息权益的; (三)违反本法第三十九条规定,关键信息基础设施的运营者在境外存储个人信息和重要数据,或者向境外提供个人信息和重要数据的。 违反本法第四十六条规定,窃取或者以其他非法方式获取、非法出售或者非法向他人提供个人信息,尚不构成犯罪的,由公安机关依照有关法律、行政法规的规定处罚。71 다음 각 호의 어느 하나에 해당하는 경우에는 관련 법률·행정법규에 따라 처리·처벌한다. (1) 이 법 제13조제2항 및 그 밖의 법률·행정법규가 게시·전송을 금지한 정보를 게시·전송한 경우 (2) 이 법 제24조제3항 및 제43조부터 제45조까지를 위반하여 개인정보 권익을 침해한 경우 (3) 이 법 제39조를 위반하여 주요정보기반시설 운영자가 개인정보와 중요 데이터를 국외에 저장하거나 국외에 제공한 경우 이 법 제46조를 위반하여 개인정보를 절취하거나 그 밖의 불법적인 방식으로 취득하거나 불법으로 판매·제공하였으나 범죄를 구성하지 아니한 경우, 공안기관은 관련 법률·행정법규에 따라 처벌한다.
第七十二条 有本法规定的违法行为的,依照有关法律、行政法规的规定记入信用档案,并予以公示。72 이 법에서 정한 위법행위가 있는 경우에는 관련 법률·행정법규에 따라 신용기록에20 기재하고 이를 공시한다.
第七十三条 违反本法规定,但具有《中华人民共和国行政处罚法》规定的从轻、减轻或者不予处罚情形的,依照其规定从轻、减轻或者不予处罚。73 이 법을 위반하였으나 「중화인민공화국 행정처벌법」에서 가볍게 처벌하거나 처벌을 감경하거나 처벌하지 아니할 사유가 있는 경우에는 그 규정에 따른다.
第七十四条 国家机关政务网络的运营者不履行本法规定的网络安全保护义务的,由其上级机关或者有关机关责令改正;对直接负责的主管人员和其他直接责任人员依法给予处分。74 국가기관의 행정업무용 네트워크 운영자가 이 법상의 사이버보안 보호 의무를 이행하지 아니한 경우, 그 상급기관 또는 관계기관은 시정을 명하고 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 법에 따라 징계처분한다.
第七十五条 网信部门和有关部门违反本法第三十二条规定,将在履行网络安全保护职责中获取的信息用于其他用途的,对直接负责的主管人员和其他直接责任人员依法给予处分。 网信部门和有关部门的工作人员玩忽职守、滥用职权、徇私舞弊,尚不构成犯罪的,依法给予处分。75 인터넷정보 주무부서와 관계 부서가 이 법 제32조를 위반하여 사이버보안 보호 업무를 수행하면서 취득한 정보를 다른 용도로 사용한 경우, 직접 책임이 있는 관리책임자와 그 밖의 직접 책임자에게 법에 따라 징계처분한다21. 인터넷정보 주무부서와 관계 부서의 직원이 직무를 태만히 하거나 직권을 남용하거나 사익을 위하여 부정행위를 하였으나 범죄를 구성하지 아니한 경우에는 법에 따라 징계처분한다.
第七十六条 违反本法规定,给他人造成损害的,依法承担民事责任。 违反本法规定,构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。76 이 법을 위반하여 타인에게 손해를 초래한 경우에는 법에 따라 민사책임을 부담한다. 이 법 위반이 치안관리 위반행위를 구성한 경우에는 법에 따라 치안관리처벌을 하고, 범죄를 구성한 경우에는 법에 따라 형사책임을 묻는다.
第七十七条 境外的机构、组织、个人从事危害中华人民共和国网络安全的活动的,依法追究法律责任;造成严重后果的,国务院公安部门和有关部门并可以决定对该机构、组织、个人采取冻结财产或者其他必要的制裁措施。77 경외의 기관·단체 또는 개인이 중화인민공화국의 사이버보안을 해치는 활동을 한 경우에는 법에 따라 법적 책임을 묻는다. 중대한 결과를 초래한 경우에는 국무원 공안부서와 관계 부서가 해당 기관·단체 또는 개인에 대하여 재산동결 또는 그 밖의 필요한 제재조치를 취하기로 결정할 수 있다.
第七章 附则7 부칙
第七十八条 本法下列用语的含义: (一)网络,是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。 (二)网络安全,是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。 (三)网络运营者,是指网络的所有者、管理者和网络服务提供者。 (四)网络数据,是指通过网络收集、存储、传输、处理和产生的各种电子数据。 (五)个人信息,是指以电子或者其他方式记录的能够单独或者与其他信息结合识别自然人个人身份的各种信息,包括但不限于自然人的姓名、出生日期、身份证件号码、个人生物识别信息、住址、电话号码等。78 이 법에서 사용하는 다음 용어의 뜻은 다음과 같다. (1) 네트워크란 컴퓨터 또는 그 밖의 정보단말기와 관련 설비로 구성되어 일정한 규칙과 절차에 따라 정보를 수집·저장·전송·교환·처리하는 시스템을 말한다. (2) 사이버보안이란 필요한 조치를 취하여 네트워크에 대한 공격·침입·방해·파괴·불법사용 및 우발적 사고를 예방하고 네트워크가 안정적이고 신뢰할 수 있는 상태로 운영되도록 하며, 네트워크 데이터의 무결성·기밀성·가용성을 보장할 수 있는 능력을 말한다. (3) 네트워크 운영자란 네트워크의 소유자·관리자 및 네트워크 서비스 제공자를 말한다. (4) 네트워크 데이터란 네트워크를 통하여 수집·저장·전송·처리·생성되는 각종 전자데이터를 말한다. (5) 개인정보란 전자적 방식 또는 그 밖의 방식으로 기록되어 단독으로 또는 다른 정보와 결합하여 자연인의 신원을 식별할 수 있는 각종 정보를 말하며, 자연인의 성명, 생년월일, 신분증 번호, 생체인식정보, 주소, 전화번호 등을 포함하되 이에 한정되지 아니한다.
第七十九条 存储、处理涉及国家秘密信息的网络的运行安全保护,除应当遵守本法外,还应当遵守保密法律、行政法规的规定。79 국가기밀 관련 정보를 저장·처리하는 네트워크의 운영 안전을 보호할 때에는 이 법 외에도 비밀보호 관련 법률·행정법규를 준수하여야 한다.
第八十条 军事网络的安全保护,由中央军事委员会另行规定。80 군사 네트워크의 안전보호는 중앙군사위원회가 별도로 정한다.
第八十一条 本法自2017年6月1日起施行。81 이 법은 2017년 6월 1일부터 시행한다.