
1. 法律法规概述
1.1 网络安全监管战略
法国国家网络安全战略旨在将法国打造成为网络强国,以应对不断演变的网络威胁形势。特别是,近期发布的2026-2030年国家网络安全战略,制定了一套基于五大支柱的结构化方法:
- 通过对早期人才培养、培训和包容性的大规模投资,使法国成为欧洲最大的网络安全人才库;
- 通过提高经济和社会整体网络安全水平,增强国家网络韧性,提高集体危机应对能力,使全国做好抵御大规模网络攻击的准备;
- 通过协调所有可用的手段——司法、技术、外交、军事和经济手段——来阻止网络威胁的蔓延;
- 通过维护和提升对关键网络安全技术的掌握,来维护对数字基础架构安全的控制;
- 通过促进自由、开放和基于规则的数字空间,维护欧洲和国际网络空间的安全与稳定。
1.2 网络安全法律
法国的网络安全框架建立在欧盟法规、国家立法和非约束性技术标准的组合之上——尤其如下。
欧盟法规和指令
- 2016 年 4 月 27 日关于在处理个人数据方面保护自然人以及此类数据自由流动的 (EU) 2016/679 号条例(通用数据保护条例;GDPR)。
- 欧洲议会和理事会 2019 年 4 月 17 日关于 ENISA(欧盟网络安全局)和信息与通信技术网络安全认证的 (EU) 2019/881 号条例(“网络安全法”;CSA)。
- 欧洲议会和理事会 2016 年 7 月 6 日关于在欧盟范围内采取高水平网络和信息系统安全措施的指令 (EU) 2016/1148(“NIS 指令”),已被欧洲议会和理事会 2022 年 12 月 14 日关于在欧盟范围内采取高水平网络安全措施的指令 (EU) 2022/2555(“NIS2 指令”;NIS2)废止。
- 2024 年 10 月 17 日欧盟委员会实施条例 (EU) 2024/2690,规定了关于网络安全风险管理措施的技术和方法要求以及进一步规定的指令 (EU) 2022/2555 的适用规则(“NIS2 实施条例”)。
- 欧洲议会和理事会 2022 年 12 月 14 日关于金融部门数字运营弹性的 (EU) 2022/2554 号条例 (DORA)。
- 欧洲议会和理事会 2024 年 10 月 23 日关于具有数字元素的产品横向网络安全要求的 (EU) 2024/2847 号条例(“网络弹性法”;CRA)。
- 欧洲议会和理事会 2022 年 12 月 14 日关于关键实体韧性的 (EU) 2022/2557 号指令(“CER 指令”)。
- 欧洲议会和理事会 2024 年 6 月 13 日关于制定人工智能协调规则的第 2024/1689 号条例(“人工智能法”)。
法国立法
- 1978 年 1 月 6 日第 78-17 号法律,涉及信息技术、文件和公民自由(法国数据保护法,又称Loi Informatique et Libertés;FDPA)。
- 关于关键基础设施韧性和加强网络安全的法律草案(“韧性法案草案”);2024 年 10 月 15 日提交参议院的第 33 号文本(2024-2025 年);2025 年 3 月 13 日参议院根据快速通道程序通过的第 1112 号文本,并提交国民议会。
- 2004 年 6 月 21 日第 2004-575 号法律,关于数字经济的信心(LCEN)。
- 2022 年 3 月 3 日第 2022-309 号法律,旨在为公众实施数字平台网络安全认证(“网络安全评分法”)。
- 2023 年 8 月 1 日第 2023-703 号法律,关于 2024 年至 2030 年的军事规划(“军事规划法”;LPM)。
- 2018 年 2 月 26 日第 2018-133 号法律(“2018 年安全法”),该法律对安全领域的各项规定进行了调整,使其符合欧盟法律,并制定了相应的实施细则,其中包括:
- 2018 年 5 月 23 日第 2018-384 号法令,关于基本服务运营商和数字服务提供商的网络和信息系统安全;
- 2018年6月13日命令,确立了2018年5月23日第2018-384号法令第8条、第11条和第20条规定的关于基本服务运营商和数字服务提供商的网络和信息系统安全的声明程序;
- 2018 年 9 月 14 日的命令,确立了 2018 年 5 月 23 日第 2018-384 号法令第 10 条中提及的关于基本服务运营商和数字服务提供商的网络和信息系统安全的安全规则和期限。
- 2024 年 5 月 21 日第 2024-449 号法律,关于保障和监管数字空间(“SREN 法”)。
- 法国国防法典第 L.1332-1 条至 L.1332-7 条;第 L. 2321-1 条至 L. 2323-6 条;第 R. 2321-1 条至 R. 2323-12 条、第 R. 1332-1 条、第 R. 1332-4 条以及第 R. 1332-41-1 条至 R. 1332-41-23 条。
- 法国邮政和电子通信法典,第 L. 32-3 条、第 L. 33-1 条、第 L. 33-14 条;第 D. 98-5 条第三部分;第 R. 9-12-1 条至第 R. 9-12-3 条。
- 法国刑法典第 323-1 条至第 323-8 条;第 226-16 条至第 226-24 条。
非约束性标准
为了指导各组织机构遵守 GDPR 和数据安全法规,法国国家信息与自由委员会 (CNIL) 与欧洲数据保护委员会 (EDPB) 定期发布实用指南和建议,为个人数据安全设定标准。以下是一些示例:
- CNIL,数据安全指南,2024;
- 法国国家信息与自由委员会 (CNIL) 2021 年 10 月 14 日第 2021-122 号审议通过了一项关于伐木的建议;
- 法国国家信息与自由委员会 (CNIL),《开发者 GDPR 指南》(2020 年 1 月 27 日);
- 欧洲数据保护委员会 (EDPB) 于 2023 年 3 月 28 日发布的关于根据 GDPR 进行个人数据泄露通知的第 9/2022 号指南。
法国网络安全机构(ANSSI)也发布了许多技术建议,阐述了保护IT环境的最佳实践,其中包括:
- ANSSI,《保护多环境工作站》(非密级),2026 年 1 月 16 日;
- ANSSI,《网络安全事件补救管理》,2024 年 1 月 16 日;
- ANSSI,《关于数字游民的建议》,2023 年;
- ANSSI,《日志系统架构安全建议》,2022年1月28日;
- ANSSI,关于多因素身份验证和密码的建议,2021 年 10 月 8 日。
1.3 网络安全监管机构
ANSSI
法国的公共网络安全体系由国家网络安全和信息安全局 (ANSSI) 负责统筹,该机构隶属于国防和国家安全总秘书处 (SGDSN)。作为国家网络安全主管部门,ANSSI 负责制定和实施国家网络安全政策、监管受监管的运营商,并协调应对网络威胁的行动。为了履行这些职责,ANSSI 的能力架构采用分层模式。
国家级行动
作为国家网络安全局 (ANSSI) 的重要组成部分,国家计算机应急响应小组 (CERT-FR) 是国家网络防御的主要技术和运营部门。它主要负责处理影响关键实体(例如国家部委和重要运营商)的事件。
区域支持网络
除了中央能力之外,还有区域网络安全事件响应小组(CSIRT-Régions)和网络资源中心(CRC)网络,其发展由法国国家安全信息系统局(ANSSI)根据其国家战略进行协调和支持。这些区域机构并非ANSSI的直接分支机构,而是通常独立的本地机构,旨在提供至关重要的“第一级”网络安全支持。它们的使命是为中小企业、地方政府和协会提供免费的初步事件诊断支持,并将它们与附近值得信赖的私营部门事件响应服务提供商联系起来。
法国国家信息与自由委员会
法国国家信息与自由委员会(CNIL)是法国的国家数据保护机构。其使命是保障个人权利,引导公共和私营机构遵守相关法规,为政府提供咨询,并通过预测新兴技术的伦理影响来支持创新。为履行这一职责,CNIL拥有广泛的监管和执法权力,包括开展现场或在线检查、发布禁令以及处以巨额罚款。CNIL是法国负责执行《人工智能法》的监管机构之一。
巴黎刑事检控署J3科
J3部门与地方刑事检察官一起,拥有调查和起诉各种网络侵权行为的国家管辖权。它与主要来自中央打击信息和通信技术犯罪办公室(OCLCTIC)、巴黎网络犯罪部门(BL2C)、宪兵网络空间司令部(COMCyberGend)和内部安全总局(DGSI)的专业调查人员合作。
阿尔塞普
法国电子通信、邮政和印刷媒体发行监管局(Arcep)是法国负责监管电子通信、邮政服务和印刷媒体发行的国家监管机构。其主要职责是监督电子通信运营商履行安全义务。根据《欧洲电子通信法典》(EECC)和《邮政和电子通信法典》,这些运营商有法律义务确保其网络的连续性、可用性和安全性。Arcep 可以启动调查程序,并在必要时对相关运营商实施制裁。
阿科姆
法国视听及数字通信监管局(Arcom)是负责监管法国视听媒体、数字平台和在线内容的国家机构。其主要职责是维护公共利益,保障言论自由,同时监督在线公共通信服务发布商和视频分享平台服务提供商在保护未成年人网络安全方面所承担的安全义务。Arcom拥有广泛的制裁权力,可以采取暂停节目或服务、减少或撤销广播许可、责令发布更正声明等措施。Arcom是法国《人工智能法》的执行机构之一。
DGCCRF
法国经济部下属的竞争、消费者事务和欺诈控制总局(DGCCRF)的主要职责之一是保护消费者权益。因此,该局可能参与隐私调查、平台监管、支付安全以及所有影响消费者的欺诈行为。DGCCRF是法国人工智能法案的执行机构之一,也是法国所有相关监管机构的协调机构。
在银行业和医疗保健等关键领域,网络安全监管由以下国家专门机构负责。
ACPR
法国审慎监管与处置局(ACPR)隶属于法国银行,是负责监管银行业和保险业的行政机构。其目标是确保金融稳定、保护客户权益以及打击洗钱和恐怖主义融资。作为对银行和保险公司监管的一部分,ACPR 会监测包括网络风险在内的新兴风险。ACPR 开展现场和非现场检查,实施广泛的监管和制裁措施,并行使处置权以维护金融稳定。ACPR 是法国负责执行《人工智能法》的监管机构之一。
非洲市场基金
法国金融市场管理局(AMF)是负责监管法国金融市场的独立公共机构。它监管包括资产管理公司、投资公司和上市公司在内的市场参与者。其主要任务是保障投资者权益、促进市场有序运行并向公众提供信息。
随着 DORA 的实施,AMF 的职责范围已明确扩大到监督其监管下的金融机构的数字化和网络韧性。
答案
法国数字健康局 (ANS) 隶属于卫生部,负责加强法国医疗信息系统的安全。该机构运营着专门服务于医疗保健行业的计算机应急响应小组 (CERT Santé)。具体而言,CERT Santé 通过提供预防措施、警报和必要的网络风险指导,支持医疗机构和社会医疗组织应对信息系统安全事件。此外,ANS 还负责监督医疗服务提供商遵守关键数据安全要求的情况,包括监测其对健康数据托管 (HDS) 认证体系的遵守情况。

2. 关键基础设施网络安全监管
2.1 关键基础设施网络安全监管范围
重要实体
立法框架
目前,法国对关键实体或重要实体的网络安全进行监管的主要立法框架是由 2018 年安全法确立的,该法将最初的 NIS 指令以及法国国防法典中编纂的具体 LPM 条款转化为法国法律。
2018 年的框架目前正在进行全面修订,以落实 NIS2 指令。事实上,法国政府已于 2024 年底提出了《韧性法案草案》,该草案将作为把 NIS2 指令转化为国家法律的载体。
法国议会的立法程序仍在进行中。一旦该法案获得通过,它将废除2018年的框架,并大幅扩大其适用范围。
材料范围:两级体系
根据 2018 年《安全法》转化而来的 NIS 指令规定,对“基本服务运营商”(OES)和“数字服务提供商”(DSP)进行单独分类。
国家指定的传统行业实体(例如能源、交通、银行等)需接受主动的、事前监管。这一更为严格的监管机制也适用于一些关键的数字基础设施提供商,即互联网交换中心(IXP)、域名系统(DNS)提供商和顶级域名(TLD)注册管理机构——这一细节并非在2018年《安全法》本身中明确规定,而是在其关键实施细则中有所体现。相比之下,数字服务提供商(DSP)是一个定义详尽的类别,仅包括在线市场、在线搜索引擎和云计算服务。这些实体受益于更为宽松、被动的事后监管机制。值得注意的是,该框架存在显著漏洞,因为数字供应链中的一些提供商——例如根据NIS2指令被认定为托管服务提供商(MSP)和托管安全服务提供商(MSSP)的提供商,以及数据中心服务提供商——完全未被明确涵盖。
新的NIS2指令框架从根本上改变了这一格局。所有受监管的组织现在都被纳入“必要实体”(EE)和“重要实体”(IE)的两级体系,该体系适用于更多关键和高度关键的行业。
根据NIS2指令附件一所列“高度关键行业”,运营实体(EE)包括“数字基础设施”,涵盖云计算和数据中心提供商,以及顶级域名注册管理机构和域名系统(DNS)提供商。此外,新增了一项高度关键活动——信息和通信技术(ICT)服务管理(企业对企业),旨在将托管服务提供商(MSP)和托管安全服务提供商(MSSP)直接纳入监管范围。运营实体须接受强有力的、积极主动的监管。
IE(其他关键行业实体)是指在NIS2指令附件二所列的“其他关键行业”中运营的实体。该第二层级涵盖了多种多样的活动,例如邮政和快递服务、废物管理、食品生产和分销以及某些关键商品的制造。它还涵盖其他数字服务提供商,即在线市场、在线搜索引擎和社交网络服务平台。IE实体适用较为宽松的事后监管制度。
规模门槛和豁免
即将退出的 NIS1 框架采用双重系统来确定其范围。
- OES 由总理根据其重要性下令指定,与规模无关;即使规模较小,如果被认定为重要实体,也不会自动获得豁免。
- 对于数字服务提供商 (DSP),规模上限规则适用,但仅作为一项豁免。该法律明确排除微型或小型企业(雇员人数少于 50 人且营业额/资产负债表低于 1000 万欧元)的数字服务提供商。
即将出台的NIS2框架对规模上限规则的依赖,标志着其与2018年《证券法》的逻辑存在显著差异。在大多数情况下,员工人数少于50人且年营业额和/或年度资产负债表总额不超过1000万欧元的实体可免于遵守NIS2指令。然而,某些行业的实体无论规模大小,均须遵守NIS2指令,例如:
- 如果他们提供公共电子通信网络(如果他们至少是中型企业);
- 如果他们是合格的信托服务提供商;
- 如果他们提供域名服务;或者
- 如果他们因其关键作用而被成员国特别指定。
《韧性法案草案》与《国家信息安全指令2》的比较中的国家特殊性
虽然《韧性法案草案》忠实地沿用了《国家信息安全指令2》(NIS2指令)的总体范围,但其最显著的差异在于对公共行政实体的处理方式。事实上,《国家信息安全指令2》将区域和地方机构的纳入交由成员国自行酌情进行基于风险的评估。因此,根据《韧性法案草案》,EE类别涵盖人口超过3万的地区、省份和市镇,以及主要的大都市区和城市社区。相反,IE类别则涵盖其他地方机构,特别是市镇联合体(communautés de communes)。
为确保权力明确分立,最新版《韧性法案草案》设立了一个新的独立制裁委员会。该委员会由总理领导,拥有在国家核安全管理局(ANSSI)调查发现持续违规行为后,对相关机构进行处罚的唯一权力。
至关重要的运营商(OIVs)
OIV 的概念是由 2013 年 12 月 18 日第 2013-1168 号法律引入的,该法律涉及 2014 年至 2019 年的军事规划,其中特别要求重要基础设施运营商采取具体措施,加强其对网络风险的保护。
法国国防法典将 OIV 定义为运营机构或使用设施和建筑物的公共或私人运营商,这些机构或设施和建筑物的不可用可能会严重降低国家的战争或经济潜力、安全或生存能力。
虽然出于国家安全原因,被指定为“至关重要的活动部门”的具体实体名单属于机密,但总体而言,“至关重要的活动部门”的定义是公开的,其中包括(例如)能源、交通、银行、金融市场基础设施、卫生和数字基础设施。
《韧性法案草案》计划替换并重写法国国防法典中有关有机农业企业(OIV)的整个章节,重新定义其核心概念,使其与新的《国家信息系统指令2》(NIS2)框架保持一致。该草案规定,如果有机农业企业的活动也符合《欧洲经济共同体指令》(CER指令)框架下的“基本服务”定义,则该企业将自动被归类为经济实体(EE)。
为完整起见,需要指出的是,《韧性法案草案》也采纳了《关键实体韧性指令》(CER指令)。该指令旨在加强关键实体抵御各种威胁的物理韧性。由于这些义务涉及物理层面的要求,而非网络安全要求,因此本文不再赘述。
2.2 关键基础设施网络安全要求
重要实体
《韧性法案草案》的要求比 2018 年《安全法》及其执行文本所规定的要求要严格得多。
治理
虽然企业必须采纳经管理层批准的安全策略,但2018年《安全法》并未对管理层培训做出具体规定。NIS2指令则采取了不同的方法。企业和机构的管理机构现在必须批准其组织的网络安全风险管理措施并监督其实施。他们还必须接受专门的网络安全培训,以确保做出明智的决策。此外,NIS2还鼓励他们在员工中推广定期网络安全培训。
2018 年《安全法》规定了企业安全实体(OES)管理人员的个人责任。然而,该责任仅限于因违反安全规则或妨碍监管控制而受到的罚款——最高可达 12.5 万欧元。相比之下,《NIS2 指令》允许成员国采取更进一步的措施,暂时禁止负有管理职责的个人履行这些职责。该指令还引入了针对实体本身的制裁措施(对经济实体处以最高 1000 万欧元或全球年营业额 2% 的罚款,对工业实体处以最高 700 万欧元或全球年营业额 1.4% 的罚款)。
网络风险管理
2018 年《安全法》要求指定的安全运营机构 (OES) 遵守政府特定命令中规定的 23 项详细安全规则,例如进行安全认证、实施网络分区和建立危机管理程序。这些严格的规则不适用于数据服务提供商 (DSP),DSP 只需遵守法律直接规定的更为宽泛且限制较少的义务。
NIS2 指令和《韧性法案草案》下的新框架取消了这种区别,并强制规定了至少十项安全措施类别的单一、非穷尽式基线,所有适用范围内的实体(包括经济实体和工业实体)都必须实施这些措施,其中包括:
- 风险分析和信息系统安全策略;
- 事件处理;
- 业务连续性、灾难恢复和危机管理;
- 网络和信息系统获取、开发和维护中的安全,包括漏洞处理和披露;
- 评估风险管理措施有效性的政策;
- 基本的网络安全卫生习惯和网络安全培训;
- 关于密码学和加密技术使用方面的政策;以及
- 人力资源安全、访问控制策略和资产管理。
这一新的基准由2024年10月17日发布的《NIS2实施条例》补充。该条例意义重大,因为它针对特定实体,超越了NIS2指令的高级原则,定义了精确且具有法律约束力的要求。它具体适用于域名系统(DNS)服务提供商、顶级域名注册管理机构、云计算服务提供商、数据中心服务提供商、内容分发网络服务提供商、托管服务提供商(MSP)、托管安全服务提供商(MSSP)、在线市场、在线搜索引擎、社交网络平台和信任服务提供商。该条例详细规定了这些实体的技术和方法要求,以及重大事件阈值(参见2.3 事件响应和通知义务)。
NIS2指令的实施可通过与ISO/IEC 27001标准接轨来支持,该标准为信息安全管理体系(ISMS)提供了一个稳健的框架。然而,需要注意的是,仅获得ISO/IEC 27001认证是不够的,因为它并不能自动涵盖NIS2指令要求的所有具体规定措施。因此,它应作为一种有价值的补充工具,而法国的全面合规最终仍需根据ANSSI即将出台的国家框架来衡量。
供应链安全
根据2018年《安全法》(该法将《国家信息安全指令》转化为国内法),供应链安全并非一项明确的独立要求,而仅隐含于企业一般风险管理义务之中。
根据NIS2指令,这将成为一项核心的明确义务。各实体必须管理来自其直接供应商和服务提供商的风险,包括评估第三方产品和服务的整体质量和网络安全措施。
至关重要的运营商
一旦获得指定,国际海上避难所(OIV)将受到法国国防法典中规定的严格监管框架的约束。它们的义务包括以下几点。
组织措施
海外移民组织必须任命一名国防和安全代表(Délégué pour la défense et la sécurité),作为国家的主要联络人,负责监督该组织重大利益的保护。
物理和战略规划
运营机构必须确定其关键重要点 (PIV)。它们需要制定运营安全计划 (PSO) 和单独的外部保护计划,以限制只有授权人员才能访问敏感设施和系统。《韧性法案草案》对此进行了更新,现在要求制定“运营韧性计划”,并且针对每个关键重要点制定“特定韧性计划”。
网络安全与监控
信息技术组织(OIV)被明确要求实施合格的检测系统(例如PDIS)来监控其关键信息系统(SIIV)。这些系统必须由经过认证的服务提供商运营,以确保实时检测网络威胁。
审计和合规性
OIV 必须定期接受安全检查和技术审计,这些检查和技术审计通常由 ANSSI 或国家认证的审计员自费进行,以验证其关键基础设施的韧性和合规性。
《韧性法案草案》旨在协调适用于海外船舶的网络安全义务。该草案明确规定,法国国防法典中(现行的)针对海外船舶的网络安全特定规则将被新的NIS2指令框架取代,从而使海外船舶必须履行与实体船舶相同的网络安全风险管理和事件报告义务。
2.3 事件响应和通知义务
重要实体
2018 年《安全法》框架(该法将《国家信息安全指令》转化为国内法)基于一项基本原则。紧急服务机构 (OES) 和指定服务机构 (DSP) 须“立即”向国家安全与规范局 (ANSSI) 通报具有“重大”影响的事件。实施细则规定了申报方式(例如,通过表格),但并未规定在所有领域强制执行多阶段报告流程,也未设定统一的截止日期。
NIS2 指令对此进行了修改,强制规定对任何影响受经济实体 (EE) 和工业实体 (IE) 的“重大事件”采用统一的多阶段报告流程。如果符合以下条件,则该事件被视为重大事件:
- 它已经或可能导致相关实体的服务严重中断或财务损失;或者
- 它已经或有可能对其他自然人或法人造成重大物质或非物质损害。
对于云服务提供商和 MSP 等实体,2024 年 10 月 17 日的 NIS2 实施条例规定了直接适用的具体门槛,例如服务完全不可用超过 30 分钟或直接经济损失超过 50 万欧元。
报告时间表现在结构非常清晰。
- 预警:在知悉事件发生后 24 小时内,向 ANSSI 发出预警。
- 事件通知:72小时内,提供更详细的事件通知。
- 最终报告:最终报告应在事件通报后一个月内提交,内容包括:
- 对事件的详细描述,包括其严重程度和影响;
- 可能引发事件的威胁类型或根本原因;
- 已实施和正在实施的缓解措施;以及
- 如适用,该事件的跨境影响。
在法国,相关通知需提交给法国国家信息与安全局(ANSSI)。最新版的《数据保护和信息安全法案》草案规定,ANSSI 必须将任何可能构成个人数据泄露的事件告知法国国家信息与自由委员会(CNIL)。
至关重要的运营商(OIVs)
值得注意的是,法国国防法典中规定的OIV(国际防务组织)制度,对事件报告的要求极为严格,远超一般的NIS指令框架。正是由于这一严格的国家制度,OIV的核心SIIV(国际防务组织安全措施)才被明确排除在2018年《安全法》的适用范围之外。
OIV 的主要义务包括以下几点。
- 立即通知:OIV 必须“立即”向 ANSSI 通知任何影响其 SIIV 安全或功能的事件。
- 迭代报告:该流程是动态的,要求国际水产养殖组织在掌握所有可用信息后立即提交报告,并在整个危机期间不断补充报告内容。具体需要通报的数据通常在特定行业的机密规则中有所规定。
为避免双重报告结构,《韧性法案草案》计划废除这些具体条款。对于网络安全事件,海外船舶运营商(OIV)必须遵循与电子企业(EE)和国际企业(IE)相同的多阶段通知流程,向国家网络安全和综合安全局(ANSSI)提交报告。
2.4 国家责任和义务
法国政府主要通过其国家网络安全机构 ANSSI,承担着确保国家网络韧性、管理威胁情报和促进合作的广泛责任。
根据2018年《安全法》的现行框架,法国政府的首要职责是根据总理的命令正式指定“安全实体”(OES)。相比之下,即将出台的《国家信息系统指令2》(NIS2)规定,如果实体符合新的行业和规模标准,则将直接作为“安全实体”(EE)或“工业实体”(IE)受该法律约束,这意味着实体首先需要进行自我评估并向国家主管机构ANSSI注册。
合规情况由国家主管机构ANSSI负责监督,该机构有权开展安全审计和现场检查。ANSSI还负责提供支持,集中收集事件报告,并向整个生态系统分发威胁情报。
这种合作方式以具体的举措为基础,例如“校园网络”(一个将国家专家与私营公司聚集在一起的实体中心)和实用工具,例如“MonEspaceNIS2”数字平台,旨在指导企业遵守即将出台的框架。
3. 金融领域的运营韧性
3.1 金融部门运营韧性监管的范围
DORA是规范运营韧性的主要法律框架。作为一项直接适用的欧盟立法,DORA制定了一套全面统一的ICT风险管理规则,取代了之前的国家法律,涵盖金融机构及其关键技术提供商。
材料适用范围
受监管金融机构的范围
DORA适用于在法国运营的各类金融机构,其中包括以下传统机构:
- 信贷机构;
- 投资公司;
- 保险和再保险公司;以及
- 支付机构。
它还涵盖了较新的参与者,包括加密资产服务提供商、众筹平台和另类投资基金管理人(AIFM)。
一个关键特点是比例原则,即根据实体的规模、业务概况和复杂程度来制定要求。
关键第三方供应商的范围
对于技术提供商而言,DORA引入了针对关键信息通信技术第三方提供商(CTPP)的直接监管框架,例如云计算或数据中心服务提供商,这些提供商的故障可能造成系统性风险。欧洲监管机构(ESA)根据特定标准指定CTPP,这些标准包括依赖它们的金融机构数量及其系统重要性。
适用范围
适用范围包括以下内容:
- 在法国设有注册办事处的实体;
- 第三国金融机构在欧盟的业务;以及
- 被指定为对欧盟金融机构“至关重要”的第三国信息通信技术提供商,必须在欧盟境内建立公司机构。
3.2 信息通信技术服务提供商合同要求
DORA对ICT服务提供商的定义非常宽泛,涵盖了所有提供ICT服务的企业,包括云平台、数据中心、软件供应商和托管服务提供商等。
DORA规定,与信息通信技术供应商签订的合同必须包含涵盖合作关系整个生命周期的健全条款。主要要求如下。
- 对于分包,合同必须规定是否允许分包给关键职能部门,确保主要供应商承担全部责任,并赋予金融实体通知和终止权,以管理供应链风险。
- 关于监管方面,合同必须赋予金融机构、其审计师和监管机构不受限制的权利,以访问、检查和审计服务提供商的系统、记录和场所。这些权利由首席监管人员对网络安全和威胁预防计划 (CTPP) 的直接调查权补充,并包括对高级安全测试(例如威胁驱动渗透测试 (TLPT))的要求。
- 为防止供应商锁定,金融机构必须制定、维护并测试全面的退出策略。合同必须约束供应商支持有序过渡,并确保数据安全、完整且经济高效地迁移。
- 虽然《数据保护条例》(DORA)并未强制规定严格的数据本地化要求,但它确实要求合同明确规定所有数据处理和存储地点,以确保监管机构能够畅通无阻地访问数据。对于非欧盟的《全面与技术保护协定》(CTPP),强制性的欧盟子公司是这些权利的法律保障。
- 最后,金融机构必须在其正式的风险框架内,通过评估对单一服务提供商的依赖程度,积极管理集中风险。欧洲监管机构会在宏观和行业层面监测这一风险,以识别潜在的系统性脆弱性。
3.3 关键运营韧性义务
金融机构须遵守一系列具体义务,这些义务旨在为管理技术相关风险建立健全一致的框架。
治理与内部控制
最终责任在于实体的管理机构。他们的义务包括:
- 制定并批准数字化运营韧性战略;
- 设定信息通信技术风险承受能力;
- 分配充足的预算;
- 负责监督与信息通信技术第三方供应商的所有安排;以及
- 保持足够的ICT风险知识。
金融机构还必须建立控制职能,以确保风险框架的正确实施和监控。
信息通信技术风险管理框架
金融机构必须实施健全、全面且有据可查的信息通信技术风险管理框架。这是DORA的核心运作机制,必须包含以下内容。
- 战略和政策:保护、预防和检测异常活动以及应对和恢复的详细政策。
- 资产管理:识别、分类和映射所有支持性信息通信技术资产和关键业务功能。
- 业务连续性:制定并进行年度业务连续性计划和灾难恢复计划的测试。
- 测试与审查:该框架必须至少每年审查一次,并在发生任何重大事件后进行审查。它必须接受定期的、基于风险的数字化运营韧性测试,包括对于重要实体,至少每三年进行一次高级TLPT测试。
事件管理和报告
DORA 统一了报告流程。
内部事件管理
金融机构必须制定管理和分类信息通信技术相关事件的流程。
事件重要性标准
对于任何“重大信息通信技术相关事件”,必须向国家监管机构(如ACPR或AMF)报告。重大性由以下因素决定:受影响的客户数量、服务持续时间、地理范围、数据机密性、完整性或可用性的损失、对关键服务和功能的影响,以及直接和间接成本和经济影响。
金融机构的报告时间表
报告流程分为多个阶段。首先是向相关国家监管机构提交初步通知。该通知必须在事件被定性为重大事件后24小时内提交,不得无故拖延。随后,在提交初步通知后的72小时内提交中期报告,提供事件进展的最新情况。最后,必须在事件彻底解决后的一个月内提交一份全面的最终报告,详细说明事件的根本原因、总体影响和纠正措施。
第三方服务提供商的义务
间接报告义务
DORA并未对第三方服务提供商向监管机构设定直接的报告时限。但是,他们的合同必须规定,任何影响金融机构所提供服务的ICT事件,他们都必须及时报告。这项合同义务至关重要,因为它能确保金融机构履行其自身严格的报告期限。
直接信息请求
对于被指定为 CTPP 的供应商,首席主管可以要求提供评估事件影响所需的所有信息,而无需依赖金融实体的报告渠道。
3.4 运营韧性执行
负责的监管机构
根据《国防执法条例》(DORA),执法框架是多层次的,结合了欧盟层面的直接监管和国家当局的支持。
首席监工(LO)
执法机构(LO)可以是欧洲银行管理局(EBA)、欧洲保险和职业养老金管理局(EIOPA)或欧洲证券及市场管理局(ESMA)。这是中央执法机构。每个指定的反洗钱和打击非法活动场所(CTPP)都会指定一家欧洲监管机构作为执法机构,负责直接监督、调查和制裁,无论该场所的总部设在哪里。
国家主管当局(NCA)
法国审慎监管局(ACPR)和法国金融市场管理局(AMF)发挥辅助作用。它们协助法国执法局(LO)在法国进行现场检查,并对其监管的金融机构执行《金融监管法》(DORA)的规定。
欧洲中央银行(ECB)
对于欧元区内的重要信贷机构,欧洲央行与地方政府密切合作,以确保有关信贷担保计划的监管活动与审慎监管保持一致。
CTPP的合规义务
CTPP必须遵守一套全面的韧性义务,LO负责监督其合规情况。主要要求包括以下几点。
- 健全的信息通信技术风险管理:实施并记录一个包含严格安全控制、持续系统监控和有效风险缓解策略的综合框架。
- 高级弹性测试:CTPP 必须定期接受高级安全评估,包括 TLPT,以主动识别和修复漏洞。这些评估结果须经 LO 审核。
- 事件管理与合作:已建立相关流程,以便及时管理和报告事件,并向其金融机构客户汇报。在任何事件调查过程中,CTPP 还必须与主导监管机构充分合作。
- 业务连续性和灾难恢复:维护健全的业务连续性政策和灾难恢复计划,并定期进行测试,以确保在中断后迅速恢复服务。
- 不受限制的监管审计权:授予地方当局以及国家主管当局进行审计和现场检查的全部权利,并允许其获取所有相关信息和场所。
执法措施和制裁
LO拥有强大的工具来强制执行合规性。如果CTPP未能履行其义务,可以采取以下措施。
监督审核和现场检查
联络官可随时开展调查和检查。这些活动旨在核实是否遵守《国防合规条例》(DORA),可能包括对系统和程序进行取证审查,尤其是在已发现漏洞的情况下。
建议和纠正措施
如果发现缺陷,LO 将提出正式的整改建议。这些建议并非空谈;CTPP 依法有义务将落实措施告知 LO。不遵守规定可能导致经济处罚。
不遵守规定的经济处罚
如果一家跨国公司未能履行其义务(例如,拒绝检查或无视建议),监管机构可以处以巨额罚款。罚款形式为定期支付,按日计算,直至公司合规为止。罚款金额最高可达该公司上一年度全球日均营业额的1%。
关于终止合同的建议
如果 CTPP 的行为对金融稳定构成重大风险,且 CTPP 未能纠正这种情况,则 LO 可以建议金融机构暂停或终止与不合规提供商的服务合同。
跨境执法与协调
由于《全面禁止核武器条约》具有全球性,其执行本质上是跨境的。
- 联合检查组:LO 为每个 CTPP 设立一个检查组,包括来自相关 ESA 和国家主管机构的工作人员,以确保协调一致的泛欧监管。
- 欧盟网络危机应对:对于影响多家金融公司的大规模事件,将通过欧盟范围内的危机管理框架协调执法行动,以确保统一有效的应对措施。
- 信息共享:该框架要求欧盟法律与国家当局密切合作,以确保欧盟范围内的一致监管。
3.5 国际数据传输
结合了 GDPR、DORA 和 NIS2 指令的多层框架,用于规范数据保护、网络安全和运营弹性。
影响国际数据传输的直接规定
GDPR
《通用数据保护条例》(GDPR) 是个人数据传输的法律基础,并由法国国家信息与自由委员会 (CNIL) 严格执行。向欧洲经济区 (EEA) 以外地区传输数据仅允许通过合法机制,例如欧盟充分性决定、标准合同条款 (SCC)(需辅以强制性传输影响评估 (TIA))或约束性公司规则 (BCR)。当金融机构的 ICT 提供商在第三国处理个人数据时,该传输必须符合 GDPR 的严格要求以及任何 DORA 义务。
多拉
DORA并未强制要求全面进行数据本地化。但是,它规定将业务外包给第三国的前提是必须完全遵守相关法规并接受监督。
- 基于风险的方法:DORA要求金融机构在将关键或重要职能外包给第三国供应商之前,进行全面的风险评估。该评估必须考虑与数据安全、业务中断以及法国监管机构有效监督能力相关的潜在风险。
- 保证监管权限:合同必须明确保证金融机构及其监管机构的访问、检查和审计权。
- 域外锚点:对于 CTPP 而言,强制设立欧盟子公司可确保 DORA 的规则无论母公司位于何处均可执行。
NIS2 指令
NIS2 指令加强了所有经济实体和工业实体的供应链安全。该指令要求各实体评估其直接供应商的网络安全实践,包括审查第三国供应商并考虑其所在司法管辖区的地缘政治风险。在法国,ANSSI 负责监督 NIS2 指令的实施。法国高度重视“数字主权”,这意味着将关键职能外包给某些第三国可能会受到更严格的监管审查。
影响国际数据传输的间接条款
对云和信息通信技术提供商监管的监管期望
法国金融监管局 (ACPR) 和法国金融市场管理局 (AMF) 要求法国金融机构在使用非欧盟云服务和信息通信技术 (ICT) 提供商时,必须进行严格的尽职调查:
- 如果第三国的云服务提供商无法通过合同保证完全遵守DORA的审计和访问要求,法国监管机构希望该金融机构重新协商条款或实施退出策略;
- DORA 的域外监管框架意味着非欧盟的 CTPP 会间接受到激励,使其全球运营与欧盟标准保持一致,以避免合规问题。
供应链尽职调查和数据流审查
金融机构对其供应链带来的风险负全部责任:
- 监管机构期望企业对第三国服务提供商进行彻底的尽职调查,评估其法律环境以及数据访问或合同执行方面可能存在的障碍;
- 合同必须明确规定数据存储和处理的司法管辖区,并且金融机构必须批准对这些地点的任何更改。
事件报告
根据《数据保护条例》(DORA),金融机构在报告重大信息通信技术(ICT)事件时,必须明确指出该事件是否源于欧盟以外的第三方供应商或对其造成影响。这使得法国和欧洲监管机构能够深入了解第三方国家依赖性带来的风险,从而识别集中风险或特定司法管辖区的威胁。
3.6 威胁主导的渗透测试
金融行业的强制性TLPT由DORA监管,DORA基于法国国家TIBER-FR倡议,并与TIBER-EU框架保持一致。法国监管机构ACPR和AMF负责监督。
TLPT范围
TLPT 是一种先进的、以情报为主导的测试机制,旨在严格评估重要金融实体抵御复杂、真实世界网络攻击的能力。
范围内的实体
该义务适用于经ACPR和AMF根据其规模、业务概况和系统重要性认定为“重要”的金融机构。这包括大型银行、某些保险公司和关键金融市场基础设施。
范围内的系统
测试必须涵盖支撑实体关键或重要功能的“实时关键生产系统”。
信息通信技术第三方供应商
尽管义务在于金融机构,但关键信息通信技术提供商(例如大型云服务提供商)本身也属于其服务范围之内。DORA 允许“联合测试”,即多个金融机构可以共同测试同一提供商,测试由提供商自行协调。
根据《国防授权法案》(DORA),TLPT 的主要义务
频率和基于风险的方法
符合条件的金融机构必须至少每三年进行一次全面的TLPT(威胁损失预防和评估)。国家监管机构可根据金融机构的风险状况或新出现的威胁调整评估频率。
场景选择和威胁情报
整个测试过程必须以特定、定制的威胁情报为依据。测试场景必须真实地模拟被认为对目标实体构成真正威胁的高级威胁行为者的战术、技术和程序 (TTP)。在法国,威胁情报可以来源于内部团队、专业的外部供应商以及国家机构,例如法国国家安全信息局 (ANSSI)。
红队资格赛
测试人员(“红队”)必须具备高水平的专业技能,并且在职能上独立于防御和响应团队(“蓝队”)。DORA 规定,测试人员必须持有相关认证,并在威胁情报和渗透测试方面拥有良好的业绩记录。每次测试中,至少有一家测试服务提供商必须是独立的外部实体。
跨境承认与信赖
DORA确立了相互承认这一关键原则。如果一家金融集团在其他欧盟成员国的子公司按照DORA的规定进行TLPT(贸易和贸易合规性审查),法国当局必须承认其符合该集团在法国开展业务的要求。
执法与不合规
未能进行必要的TLPT或未能充分解决已发现的漏洞,构成违反DORA:
- 监管措施——ACPR和AMF可以发布具有约束力的命令,要求实体进行测试或实施补救计划,以解决已发现的缺陷;
- 制裁——不遵守规定可能导致行政制裁,包括国家监管机构根据 DORA 的一般制裁制度施加的巨额罚款。
4. 网络韧性
4.1 网络韧性立法
《数字产品安全条例》(CRA)直接适用于法国,它为欧盟范围内的数字产品安全建立了一个横向监管框架。该条例适用于所有包含数字元素的产品(PDE),即任何在欧盟市场上销售的硬件或软件——无论是最终产品还是单独销售的组件。
CRA 的一个核心方面是,它对制造商、进口商和分销商从设计阶段到产品整个生命周期都施加了网络安全义务。
根据《信用评级法》,PDE 分为四类。
- 默认类别:所有不被认为重要或关键的数字产品(例如,智能手机或电脑)。
- 重要的 I 类产品:19 个类别,包括网络安全产品(例如,公钥基础设施 (PKI) 组件、安全信息和事件管理 (SIEM)、密码管理器)、核心数字产品(操作系统、路由器、浏览器)和特定行业产品(智能家居设备、玩具)。
- 重要的 II 类产品:四类——虚拟机管理程序、防火墙/入侵检测系统 (IDS)/入侵防御系统 (IPS)、微处理器和微控制器。
- 关键产品:三类产品——硬件安全模块(HSM)、智能卡或类似设备以及智能电表网关。
4.2 法律规定的主要义务
《网络安全法规》(CRA) 将主要义务赋予制造商,他们必须确保投放市场的任何含有数字元素的产品均符合该法规的基本网络安全要求。为此,制造商必须进行网络安全风险评估,以指导产品生命周期所有阶段的安全措施,包括规划和设计、开发、生产、交付和维护。
制造商必须记录其风险评估以及为满足基本要求而采取的技术措施或标准,并应市场监管机构的要求提供这些技术文件。产品投放市场前,制造商必须完成相应的合格评定,然后出具欧盟合格声明并加贴CE标志。
制造商必须通报已被积极利用的漏洞以及影响其含数字元件产品安全的严重安全事件。他们需要提交以下信息。
- 在发现问题后24小时内发出预警。
- 72小时内发出完整通知。
- 最终报告(必需):
- 在纠正措施可用后 14 天内(针对已被积极利用的漏洞);或
- 严重事件将在一个月内处理完毕。
在法国,CRA 的实施依赖于几个角色各异的国家机构。
法国国家频率管理局( ANFR) 负责市场监管。它确保在法国销售的产品符合 CRA 的要求,并可实施制裁,包括将产品撤出市场或处以最高 1500 万欧元或制造商全球年营业额 2.5% 的罚款。
阿尔及利亚国家食品安全局 (ANSSI) 在合格评定条例 (CRA) 的实际实施中发挥着关键作用,作为负责评估、监督和通报合格评定机构的通报机构。它还为阿尔及利亚联邦监管局 (ANFR) 的市场监管活动提供技术支持,并集中收集已被利用的漏洞和重大事件的报告,并在必要时与制造商协调补救措施。
5. 信息通信技术产品、服务和流程的安全认证
5.1 关键网络安全认证法规
法国网络安全认证体系融合了欧洲协调努力与国家主权要求。认证和资质评估信息通信技术产品、服务和流程的安全稳健性。虽然这些认证历来被用作自愿性的质量标志,但如今它们正日益成为法国市场准入和公共采购的强制性先决条件。
欧洲框架
在欧盟层面,网络安全局 (CSA) 于 2019 年建立了欧洲网络安全认证框架 (ECCF),旨在协调内部市场的评估方法。2024 年,欧盟委员会采纳了该框架下的首个方案:基于通用标准的欧洲网络安全认证方案 (EUCC)。
EUCC 提供了一个统一的评估流程,专门用于认证信息通信技术 (ICT) 产品的安全性,包括软件、硬件和技术组件,例如微芯片和智能卡。该方案根据风险将产品分为两个预先定义的安全级别:
- “实质性”保证——适用于旨在抵御基本到中等网络攻击风险的产品;
- “高”保证——适用于必须抵御复杂、资源充足的威胁的产品。
虽然获得欧盟认证证书本质上是自愿的,但它对于证明符合其他强制性框架(例如NIS2指令和CRA)变得越来越重要。经过过渡期后,法国国家食品安全局(ANSSI)于2025年颁发了法国首批欧盟认证证书。
拟议网络安全法案 2
2026年1月,欧盟委员会提出了一项全面的网络安全方案,其中包括《网络安全法案2》(CSA2)以及对《网络信息安全指令2》(NIS2)的针对性修订。该方案通过引入欧盟首个信息通信技术(ICT)供应链安全横向框架,将监管重点转向系统性漏洞。它授权欧盟委员会识别“关键ICT资产”,并禁止实体使用来自高风险供应商的组件。此外,CSA2还将认证框架的范围从单个产品扩展到托管安全服务和组织的整体“网络安全态势”。
法国国家框架:ANSSI 安全签证
在国家层面,ANSSI 颁发“安全签证”来验证网络安全解决方案的可信度,明确区分了两种机制。
- 认证:这些认证基于独立实验室测试,证明产品在技术上能够抵御预定义的威胁。法国采用国际公认的通用准则 (CC) 以及其特有的一级安全认证 (CSPN)。CSPN 是一项灵活的评估方案,评估周期为两个月,旨在评估产品抵御中等程度攻击的能力。该方案将于 2025 年更新,以强制要求更严格的硬件和通信安全措施,抵御逻辑攻击和中继攻击。
- 资质认证:这超越了技术上的稳健性。资质认证是政府的正式推荐,证明产品或服务符合法国政府或国际葡萄酒及海鲜组织(OIV)部署所需的特定监管、组织和战略要求。
主权云认证:SecNumCloud 3.2
根据法国政府的“云中心”原则,法国国家行政机构、其运营机构以及使用云服务托管或处理特别敏感数据(即受法律保护的机密数据和履行国家基本职能所必需的数据)的特定公共利益团体,必须选择实施安全保护措施的云服务,以有效防止非欧盟机构未经授权的访问。实际上,这要求使用经SecNumCloud认证的解决方案。3.2版本提出了严格的主权要求,以防止域外干涉(例如,根据美国《云法案》、《外国情报监视法》或《爱国者法案》)。
行业特定认证:医疗保健
法国高度依赖针对医疗保健等关键行业的行业特定认证体系。在这方面,任何托管在特定条件下收集的个人健康数据的实体都必须获得强制性的HDS认证(有关详细义务,请参见6.3医疗保健行业的网络安全)。
平台透明度:网络评分法
《网络安全评分法》通过修订《法国消费者法典》,为面向消费者的数字平台引入了一套适用于这些平台的网络安全认证法律框架,通常被称为“网络安全评分”。该认证旨在要求特定在线平台对其服务(包括数据安全和本地化)进行网络安全审计,并以清晰、透明的方式告知用户其数据的安全级别。
尽管该法律于2023年10月1日生效,但其实际应用却陷入停滞,因为详细说明适用平台、门槛和具体审核标准的必要法令及实施细则至今尚未公布。因此,在通过三年后,网络安全评分体系仍未投入运行。
6. 其他法规中的网络安全
6.1 网络安全和数据保护
网络安全与《通用数据保护条例》(GDPR) 和《联邦数据保护法》(FDPA) 下的数据保护密切相关,并由法国国家信息与自由委员会 (CNIL) 严格执行。完整性和保密性原则要求个人数据的处理方式必须确保其免受未经授权的处理、丢失或销毁,这是 GDPR 的核心原则之一。GDPR 通过强制数据控制者和处理者实施与风险相适应的技术和组织措施来落实这一原则。
如果发生个人数据泄露,数据控制者必须在知悉泄露事件后 72 小时内通知相关监管机构(在法国为 CNIL),除非该泄露不太可能对自然人的权利和自由造成风险。该通知必须通过CNIL 专用门户网站提交,并包含以下内容:
- 数据控制者及其法定代表人(例如,地址、员工、行业部门);
- 违规行为的性质(例如,日期、事件来源、违规原因、受影响的数据类型、受影响的数据主体类型和数量、违规行为发生前的安全措施);
- 对受影响的个人数据可能造成的后果;
- 对受影响数据主体可能造成的损害以及违规行为的严重程度(即,可忽略不计、有限、严重或最大);
- 向受影响的数据主体(如有)提供信息;以及
- 跨境及其他通知。
如果数据泄露对个人权利和自由构成高风险,则必须毫不拖延地通知受影响的数据主体。
值得注意的是,欧盟委员会于 2025 年底发布的“数字综合法案”提案中包含修改 GDPR 的条款,旨在简化事件报告流程,将监管机构的通知期限延长至 96 小时。
法国国家信息与自由委员会 (CNIL) 会积极对存在基本信息技术安全隐患的组织进行处罚。执法工作日益依赖于与法国国家信息与安全局 (ANSSI) 的密切合作。2024 年,CNIL 发布了更新版的《个人数据安全实践指南》,其中大量采纳了 ANSSI 的建议。在实际操作中,CNIL 在调查和执法程序中将 ANSSI 的指南视为法律领域的“最新标准”。
例如,2026年1月,法国国家信息与自由委员会(CNIL)对电信运营商FREE MOBILE和FREE处以创纪录的累计罚款4200万欧元,原因是这两家公司在2024年10月发生了一起影响2400万用户的大规模数据泄露事件。CNIL特别援引了GDPR第32条,指出这两家公司存在严重疏忽,包括VPN身份验证薄弱(缺乏多因素身份验证)和入侵检测系统无效,并直接将这些公司的失误与ANSSI的预期标准进行了对比。
6.2 网络安全与人工智能
人工智能网络安全义务正在迅速发展,这主要受《人工智能法案》的推动,并且与现有的数据保护框架密切相关。
安全设计与组件安全
《人工智能法案》规定,“高风险”人工智能系统在投放市场前以及整个生命周期内,必须达到规定的准确率、稳健性和网络安全水平。这体现了严格的“安全设计”要求,即系统必须能够抵御对抗性攻击、数据投毒和模型篡改。
存在系统性风险的通用人工智能 (GPAI) 模型面临额外的负担,包括强制性对抗性测试和强大的网络安全保护。
事件报告要求
根据《人工智能法》,追踪、记录并正式报告严重事件的主要责任在于高风险人工智能系统和具有系统性风险的通用人工智能模型的提供商。他们必须毫不拖延地向主管市场监管机构或欧洲人工智能办公室(针对通用人工智能模型)报告事件,包括严重的网络安全漏洞或故障。其他运营商,例如部署者,也有义务将他们发现的任何严重事件告知提供商和主管机构。
欧盟委员会的“数字综合提案”旨在通过引入单一事件报告入口来简化这一局面,从而有效地统一人工智能法案、NIS2 指令和 GDPR 下的通知义务。
与通用网络安全和数据保护的互动
《人工智能法》明确规定,其适用并不妨碍《通用数据保护条例》(GDPR)的适用。因此,两部法律文本互为补充,GDPR框架下开发的某些资源可作为遵守《人工智能法》的依据(特别是数据保护影响评估)。
法国国家信息与自由委员会(CNIL)分别于2024年和2025年发布了关于人工智能系统开发的建议。CNIL的建议与欧洲数据保护委员会(EDPB)第28/2024号意见一致,强调由于基于个人数据训练的模型具有记忆能力,因此人工智能模型通常属于《通用数据保护条例》(GDPR)的管辖范围。CNIL还专门制作了实用的操作指南,指导专业人士,其中包括如何确保人工智能开发的安全性。该指南详细列出了设计阶段需要考虑的具体风险和措施,以确保人工智能系统在安全的环境中构建。
法国的治理与威胁形势
在治理方面,法国政府近期提出了一项人工智能去中心化监管模式,由法国竞争、消费者和金融监管总局(DGCCRF)作为中央运营协调机构。监管职责将分配给各行业主管部门(主要是法国国家信息与自由委员会(CNIL)、法国国家信息与自由委员会(Arcom)和DGCCRF)。其中,CNIL将发挥关键作用,负责监督和执行《人工智能法》附件三所列高风险人工智能系统的大部分禁止行为和义务。然而,CNIL对《欧盟人工智能法》附件一所涵盖的高风险人工智能系统不承担任何责任。法国国家信息与安全局(ANSSI)和数字监管专家中心(Pôle d'Expertise de la Régulation Numérique)将提供联合技术支持。该政府提案目前尚待议会批准。
最后,在2026年2月,法国国家信息安全局(ANSSI)发布了一份关于生成式人工智能面临网络攻击的威胁情报报告(CERTFR-2026-CTI-001)。该报告指出,虽然生成式人工智能目前尚无法自主执行端到端的完整攻击,但它正日益被集成到攻击者的工具集中,用于受害者画像、社会工程和恶意软件开发,从而降低了经验不足的攻击者的准入门槛。此外,该报告还警告说,生成式人工智能系统(例如LLM)本身就是极具价值的攻击目标,极易受到模型投毒、软件供应链破坏和数据窃取的影响。
6.3 医疗保健领域的网络安全
医疗保健行业面临着严格的网络安全义务,需要保护医疗保健机构、医疗设备和电子健康记录 (EHR) 系统中的敏感医疗数据。
卫生部门实体和电子健康记录系统
处理电子健康记录的实体必须遵守 ANS 制定的《健康信息系统通用安全策略》(PGSSI-S)。
此外,任何托管在预防、诊断、护理或社会及医疗社会随访活动中收集的健康数据的机构都必须持有HDS认证。被视为托管活动一部分的技术操作尤其包括:
- 提供和运营维护承载用于处理健康数据的信息系统的硬件基础设施的物理场所,或硬件基础设施本身;
- 管理和运行包含健康数据的信息系统;以及
- 健康数据的保留。
更新后的 HDS 版本 2.0(2026 年 5 月强制实施)引入了严格的数据主权规则,要求所有健康数据存储必须完全位于欧洲经济区内,并强制要求对来自欧洲经济区以外的任何远程访问进行明确的透明化处理。
该认证需要由法国认证委员会(COFRAC)认可的独立机构进行审核。不遵守规定将带来严重风险,包括刑事处罚。
行业特定事件报告
法国对各行业实施严格的事件报告义务。因此,医疗机构、团体和专业人员必须立即向主管国家机关报告影响其医疗信息系统的重大安全事件。此类报告通常由区域卫生机构 (ARS) 和专门的 CERT Santé 负责。
医疗器械
联网医疗设备必须满足欧盟医疗器械法规 (MDR) 下的通用安全和性能要求 (GSPR)。为了获得 CE 标志和市场准入,制造商必须将网络安全集成到软件生命周期的各个阶段,通常采用普遍认可的 EN IEC 81001-5-1:2022 标准。
采购相关安全
在公共采购中,健康数据安全与国家主权的联系日益紧密。例如,近期政府针对国家健康数据中心等大型基础设施的招标明确要求供应商必须持有ANSSI SecNumCloud认证,这实际上排除了标准的外国云服务,从而使公共卫生数据免受域外法律的侵害。


