作者:金杜律师事务所 秦昔
自SaaS在20世纪90年代末出现以来,云计算服务已经经历了十多年的发展历程。直到2005年亚马逊推出AWS服务,业界才认识到一种新的IT服务模式出现了。之后IBM、Google、微软等IT巨头也相继在不同层面推出云计算服务,这一领域也进入了高速发展阶段。在国内,特别是最近几年,云计算服务不仅在IT产业中获得认可,政府、公共管理部门、各行业的企业也开始接受云服务的理念,加上一场火爆的“去IOE”运动[1],传统的自建IT模式逐渐为使用公共云服务方式所替代,云服务真正进入了发展的关键期。
而近年来发生的大量关于云计算服务的安全事件引起了业界的广泛关注,并进一步引发了用户对于公共云服务的信任问题。从导致安全事件的原因来看,有包括软件漏洞或缺陷、基础设施故障、黑客攻击等原因。[2]为了应对安全问题,在政府层面,美国、日本、欧盟等发达国家通过建立制定标准、采购管控、评估认证等制度环境进一步提高云计算服务的安全水平与服务质量,也为其他国家提供了十分有益的参考。[3]
在国内,目前还没有对云计算服务进行直接规制的法律,根据《中华人民共和国电信条例》的规定,云计算服务通常都是被划入第一类增值电信业务中的因特网数据中心业务(IDC)中。根据工信部网站上对于IDC许可证申请的解答[4],申请相关许可证要求通过“IDC机房运行安全”和“IDC/ISP信息安全管理系统”测试。然而,该测试的进行主要参照《互联网数据中心和互联网接入服务信息安全管理系统技术要求》(YD/T2248-2012)与《互联网数据中心和互联网接入服务信息安全管理系统接口规范》(YD/T2405-2012),均为对IDC业务的技术参数规范,无法为云服务的安全性与可靠性提供有效的测试与检验。出于网络信息安全方面的考量,作为准入条件的IDC许可证在一定程度上限制了外国云服务[5],但并无法体现对于云服务的安全新方面的检验。在2012年我国出台的第一部针对网络信息保护的法律即《全国人大常委会关于加强网络信息保护的决定》中,为云服务领域关于DataProtection的法律法规提供了一个大致的框架。[6]同年的《国务院关于大力推进信息化发展和切实保障信息安全的若干意见》中也提到要加快建设云计算领域的安全标准建设。显然,主管部门也已经意识到了目前的法律体系已无法适应市场上云计算服务的快速发展,同时市场对于云服务安全性与稳定性的担忧又一定程度上限制了云服务的发展,如何规范这个领域亟待解决。
在2013年10月的云计算发展与政策论坛[7]上,可信云服务认证在工信部通信发展司的指导下正式启动,认证的核心目标是建立云服务商的评估体系,为用户选择安全、可信的云服务商提供支撑,并最终促进我国云计算市场健康、有序发展。为了充分体现云服务商的技术指标和水平,可信云服务认证的具体测评内容包括数据管理类、业务质量类和权益保障类这三大类共记16项,基本涵盖了云服务商需要向用户承诺或告知(基于服务SLA)的90%的问题。可信云服务认证将系统评估云服务商对这16个指标的实现程度,为用户选择云服务商提供基本依据。在目前的环境下,可信云服务认证是国内目前唯一具有公信力与相关条件的资质认证,获得可信云认证必将成为云计算服务行业主流企业的必备条件之一。
在2012年财政部发布的《政府采购品目分类目录》中,明确增加了C0207“运营服务”,其中便包括软件运营服务、平台运营服务、基础设施运营服务三类,分别对应了云计算服务中的SaaS、Paas与IaaS服务。而政府采购云服务所需的标准也正在加快研制中,知情人士介绍,国采中心很有可能将参考该标准制定招标文件,不久将面向国内云服务商进行招标。[8]国内的云计算服务先行者阿里巴巴就在不久前宣布与浪潮集团正式达成战略合作,合力开拓智慧城市和政务云市场,并为各行业提供从应用到服务的云计算整体解决方案,构建自主可控云服务生态链。浪潮集团一直以来就广泛参与多起政府项目,目前更是主推“智慧城市”,而阿里巴巴集团的阿里云就是第一批参与可信云认证的服务之一,此次的强强联手显然是为国内企业为主体的云服务市场布局,可信云认证与政府项目之间的关系也值得期待。
据财新网消息,目前已有19家企业的35项云服务分两批通过了“可信云”认证。2014年初,通过第一轮可信云认证的企业只有10家企业的20多项云服务,包括中国电信、中国移动、阿里巴巴、腾讯、新浪、百度、京东、蓝汛、世纪互联、UCloud;2014年6月,包括360、浪潮、金山在内的9家企业的10多项云服务通过可信云认证[9]。
尽管云计算发展与政策论坛官方仍未对外公布“可信云”认证的最终结果,但与微软合作的世纪互联仍然值得关注。对于外资而言,电信领域在中国一直处于被严格管制的状态,一旦此次具有WindowsAzure背景的世纪互联被证实通过了可信云认证,无疑会极大地鼓舞国际上的云服务巨头进入中国的热情,亚马逊也已与光环新网和网宿科技[10]展开合作,IBM则联手首都在线与世纪互联[11]。在这一系列的动作中,可以清楚地看到如亚马逊、IBM、阿里巴巴等国内外先进的PaaS服务商的技术优势结合世纪互联、蓝汛、浪潮等国内优秀IaaS服务商得天独厚的基础条件,必然是未来云计算服务的主流模式。可信云认证对于这一模式的首肯为外资进入云计算服务领域指明了道路。
2013年5月23日工信部发布的《电信业务分类目录》(征求意见稿)中,在第一类增值电信业务新增“互联网资源协作服务业务”:“互联网资源协作业务是指利用架设在数据中心之上的设备和资源,通过互联网或其他网络以随时获取、按需使用、随时扩展、协作共享等方式,为用户提供的包括但不限于数据存储、互联网应用开发环境、互联网应用部署和运行管理等服务。”这也意味着云计算服务或将从IDC中独立,提供SaaS与PaaS服务的提供商不再需要IDC许可证,这对外国云服务商来说进入中国的路径将变得更为清晰。随着修订完成和新目录的正式发布,云计算服务的准入体系必将更为完善,加之可信云认证制度的建立和完善,可以预见我国云计算服务产业的整体监管格局也将更为明朗。
注释:
[1] “I”是IBM的缩写,指的是IBM小型机;“O”是Oracle的缩写,指的是Oracle数据库;“E”是EMC的缩写,指的是EMC存储设备。这里的“IOE”架构为针对传统行业企业关键应用而设计,基于向上扩展(Scale-up)技术高端设备以及围绕着它们开发的大型数据库和商业中间件。
[2] 例如,2011年3月,Gmail邮箱爆发大规模的用户数据泄露事件;2011年四月,由于EC2业务的缺陷,亚马逊爆出了至今为止规模最大的云计算数据中心宕机事件。
[3] 美国NIST编制了标准800-53 REV3, Information Security,在2010年,美国云计算管理办公室PMO的安全工作组提出FedRamp[iii]认证项目,进入政府采购清单目录的云服务商都被要求必须经过FedRamp的认证。
[4] https://tsm.miit.gov.cn/pages/PublicInformationList.aspx?id=2463
[5] 参见《金杜说法》,“外国云服务商在中国面临的主要电信监管问题”。
[6] 比如其中的第四条提到:“网络服务提供者和其他企业事业单位应当采取技术措施和其他必要措施,确保信息安全,防止在业务活动中收集的公民个人电子信息泄露、毁损、丢失。在发生或者可能发生信息泄露、毁损、丢失的情况时,应当立即采取补救措施。”
[7] http://baike.baidu.com/view/6377429.htm
[8] 财新《国内主要云服务商“共谋”可信云认证》
[9] 财经《腾讯阿里百度等10家云服务商通过可信云服务认证》
[10] http://biz.21cbh.com/2013/12-19/wMNDE1Xzk5MjcwMg.html
[11] http://roll.sohu.com/20140122/n393997256.shtml
秦昔:外商投资部合伙人。查看作者简历和联系方式,请点击屏幕左下方“阅读原文”。
注:如需转载,请注明来源为“金杜说法”微信平台。


