法律法规
合规提示与适用场景索引(不构成法律意见)。
Legal
法律法规与合规提示。
下列提示不构成法律意见。客户应结合所在司法辖区与内部合规制度自行评估,必要时咨询专业律师。
1. 适用场景(合法)
- 机关、企事业单位在内部管理制度与知情同意框架下开展的网络安全与数据安全意识培训、钓鱼演练。
- 持有合法授权的红队 / 渗透测试合同范围内的社会工程学评估(以合同与授权书为准)。
- 安全厂商或 MSSP 在客户书面授权下,为该客户提供演练实施(须具备相应商业授权,见下节)。
2. 中国大陆相关规范(索引)
使用与部署时,客户通常需要自行遵循包括但不限于:
- 《中华人民共和国网络安全法》
- 《中华人民共和国数据安全法》
- 《中华人民共和国个人信息保护法》
- 《中华人民共和国反电信网络诈骗法》
- 《关键信息基础设施安全保护条例》等配套规定
- 行业监管对等保、关基、金融/医疗等特殊要求
演练若处理员工个人信息,应具备合法性基础(如履行法定职责、征得同意或内部制度告知),并做好目的限制、最短必要与安全保护措施。
3. 明确禁止
- 对未授权的组织或个人实施钓鱼、仿冒登录、凭证窃取、恶意软件投递。
- 以演练为名实施电信网络诈骗、敲诈勒索或其他犯罪。
- 绕过 License、传播破解版、公开利用链攻击未授权目标。
- 将平台作为对外「钓鱼即服务」基础设施,向不特定公众或黑灰产客户售卖攻击能力。
4. 客户义务
- 确保演练对象范围、时间窗、通知与退出机制符合内部合规与劳动/人事政策。
- 保留授权书、合同与演练审批记录,以备审计。
- 演练产生的敏感数据(凭证、邮件、附件)按企业保密与销毁策略管理。
免责声明
厂商仅提供软件工具与技术支持。客户对部署环境、演练授权、数据合规与最终使用行为独立承担责任。因客户违法或违约使用所导致的任何索赔、处罚或损失,由客户自行承担,厂商在法律允许范围内不承担责任,并保留追偿权利。