![《信息安全等級(jí)保護(hù)管理辦法》(全文)_第1頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/10/08fcb829-e5cf-453d-90de-dbc5c84d8c69/08fcb829-e5cf-453d-90de-dbc5c84d8c691.gif)
![《信息安全等級(jí)保護(hù)管理辦法》(全文)_第2頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/10/08fcb829-e5cf-453d-90de-dbc5c84d8c69/08fcb829-e5cf-453d-90de-dbc5c84d8c692.gif)
![《信息安全等級(jí)保護(hù)管理辦法》(全文)_第3頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/10/08fcb829-e5cf-453d-90de-dbc5c84d8c69/08fcb829-e5cf-453d-90de-dbc5c84d8c693.gif)
![《信息安全等級(jí)保護(hù)管理辦法》(全文)_第4頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/10/08fcb829-e5cf-453d-90de-dbc5c84d8c69/08fcb829-e5cf-453d-90de-dbc5c84d8c694.gif)
![《信息安全等級(jí)保護(hù)管理辦法》(全文)_第5頁](http://file3.renrendoc.com/fileroot_temp3/2022-1/10/08fcb829-e5cf-453d-90de-dbc5c84d8c69/08fcb829-e5cf-453d-90de-dbc5c84d8c695.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、內(nèi)部資料7月24日,公安部網(wǎng)站發(fā)布四部門聯(lián)合制定的信息安全等級(jí)保護(hù)管理辦法,全文 如下:第一章總則第一條為規(guī)范信息安全等級(jí)保護(hù)管理,提高信息安全保障能力和水平,維護(hù)國家安全、 社會(huì)穩(wěn)定和公共利益,保障和促進(jìn)信息化建設(shè),根據(jù)中華人民共和國計(jì)算機(jī)信息系統(tǒng)安全 保護(hù)條例等有關(guān)法律法規(guī),制定本辦法。第二條國家通過制定統(tǒng)一的信息安全等級(jí)保護(hù)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),組織公民、法人 和其他組織對(duì)信息系統(tǒng)分等級(jí)實(shí)行安全保護(hù),對(duì)等級(jí)保護(hù)工作的實(shí)施進(jìn)行監(jiān)督、管理。第三條公安機(jī)關(guān)負(fù)責(zé)信息安全等級(jí)保護(hù)工作的監(jiān)督、檢查、指導(dǎo)。國家保密工作部門 負(fù)責(zé)等級(jí)保護(hù)工作中有關(guān)保密工作的監(jiān)督、檢查、指導(dǎo)。國家密碼管理部門負(fù)責(zé)等級(jí)保護(hù)工
2、 作中有關(guān)密碼工作的監(jiān)督、檢查、指導(dǎo)。涉及其他職能部門管轄范圍的事項(xiàng),由有關(guān)職能部 門依照國家法律法規(guī)的規(guī)定進(jìn)行管理。國務(wù)院信息化工作辦公室及地方信息化領(lǐng)導(dǎo)小組辦事 機(jī)構(gòu)負(fù)責(zé)等級(jí)保護(hù)工作的部門間協(xié)調(diào).第四條信息系統(tǒng)主管部門應(yīng)當(dāng)依照本辦法及相關(guān)標(biāo)準(zhǔn)規(guī)范,督促、檢查、指導(dǎo)本行業(yè)、 本部門或者本地區(qū)信息系統(tǒng)運(yùn)營、使用單位的信息安全等級(jí)保護(hù)工作。第五條信息系統(tǒng)的運(yùn)營、使用單位應(yīng)當(dāng)依照本辦法及其相關(guān)標(biāo)準(zhǔn)規(guī)范,履行信息安全 等級(jí)保護(hù)的義務(wù)和責(zé)任。第二章等級(jí)劃分與保護(hù)第六條國家信息安全等級(jí)保護(hù)堅(jiān)持自主定級(jí)、自主保護(hù)的原則。信息系統(tǒng)的安全保護(hù) 等級(jí)應(yīng)當(dāng)根據(jù)信息系統(tǒng)在國家安全、經(jīng)濟(jì)建設(shè)、社會(huì)生活中的重要程度,信
3、息系統(tǒng)遭到破壞 后對(duì)國家安全、社會(huì)秩序、公共利益以及公民、法人和其他組織的合法權(quán)益的危害程度等因 素確定。第七條信息系統(tǒng)的安全保護(hù)等級(jí)分為以下五級(jí):第一級(jí),信息系統(tǒng)受到破壞后,會(huì)對(duì)公民、法人和其他組織的合法權(quán)益造成損害,但不 損害國家安全、社會(huì)秩序和公共利益。第二級(jí),信息系統(tǒng)受到破壞后,會(huì)對(duì)公民、法人和其他組織的合法權(quán)益產(chǎn)生嚴(yán)重?fù)p害, 或者對(duì)社會(huì)秩序和公共利益造成損害,但不損害國家安全。第三級(jí),信息系統(tǒng)受到破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成嚴(yán)重?fù)p害,或者對(duì)國家安 全造成損害。第四級(jí),信息系統(tǒng)受到破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成特別嚴(yán)重?fù)p害,或者對(duì)國 家安全造成嚴(yán)重?fù)p害。第五級(jí),信息系統(tǒng)受到破
4、壞后,會(huì)對(duì)國家安全造成特別嚴(yán)重?fù)p害。第八條信息系統(tǒng)運(yùn)營、使用單位依據(jù)本辦法和相關(guān)技術(shù)標(biāo)準(zhǔn)對(duì)信息系統(tǒng)進(jìn)行保護(hù),國 家有關(guān)信息安全監(jiān)管部門對(duì)其信息安全等級(jí)保護(hù)工作進(jìn)行監(jiān)督管理。第一級(jí)信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)國家有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn)進(jìn)行保護(hù)。第二級(jí)信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)國家有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn)進(jìn)行保護(hù)。國家 信息安全監(jiān)管部門對(duì)該級(jí)信息系統(tǒng)信息安全等級(jí)保護(hù)工作進(jìn)行指導(dǎo)。第三級(jí)信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)國家有關(guān)管理規(guī)范和技術(shù)標(biāo)準(zhǔn)進(jìn)行保護(hù)。國家 信息安全監(jiān)管部門對(duì)該級(jí)信息系統(tǒng)信息安全等級(jí)保護(hù)工作進(jìn)行監(jiān)督、檢查。第四級(jí)信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)國家有關(guān)管理規(guī)范、技術(shù)標(biāo)準(zhǔn)和業(yè)務(wù)專門需
5、求 進(jìn)行保護(hù)。國家信息安全監(jiān)管部門對(duì)該級(jí)信息系統(tǒng)信息安全等級(jí)保護(hù)工作進(jìn)行強(qiáng)制監(jiān)督、檢 查。第五級(jí)信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)國家管理規(guī)范、技術(shù)標(biāo)準(zhǔn)和業(yè)務(wù)特殊安全需求 進(jìn)行保護(hù)。國家指定專門部門對(duì)該級(jí)信息系統(tǒng)信息安全等級(jí)保護(hù)工作進(jìn)行專門監(jiān)督、檢查。 第三章等級(jí)保護(hù)的實(shí)施與管理第九條信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)按照信息系統(tǒng)安全等級(jí)保護(hù)實(shí)施指南具體實(shí) 施等級(jí)保護(hù)工作。第十條信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)本辦法和信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南 確定信息系統(tǒng)的安全保護(hù)等級(jí)。有主管部門的,應(yīng)當(dāng)經(jīng)主管部門審核批準(zhǔn)??缡』蛘呷珖y(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)可以由主管部門統(tǒng)一確定安全保護(hù)等級(jí)。1內(nèi)部資%對(duì)擬確定為第四級(jí)
6、以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請(qǐng)國家信息安全 保護(hù)等級(jí)專家評(píng)審委員會(huì)評(píng)審。第十一條信息系統(tǒng)的安全保護(hù)等級(jí)確定后,運(yùn)營、使用單位應(yīng)當(dāng)按照國家信息安全等 級(jí)保護(hù)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),使用符合國家有關(guān)規(guī)定,滿足信息系統(tǒng)安全保護(hù)等級(jí)需求的信 息技術(shù)產(chǎn)品,開展信息系統(tǒng)安全建設(shè)或者改建工作。第十二條在信息系統(tǒng)建設(shè)過程中,運(yùn)營、使用單位應(yīng)當(dāng)按照計(jì)算機(jī)信息系統(tǒng)安全保 護(hù)等級(jí)劃分準(zhǔn)則(GB17&)g-1999)、信息系統(tǒng)安全等級(jí)保護(hù)基本要求等技術(shù)標(biāo)準(zhǔn),參 照信息安全技術(shù)信息系統(tǒng)通用安全技術(shù)要求(GB/T2027L2006)、信息安全技術(shù) 網(wǎng)絡(luò)基礎(chǔ)安全技術(shù)要求(GB/T20270-2006)
7、、信息安全技術(shù)操作系統(tǒng)安全技術(shù)要求 (GB/T20272-2006),信息安全技術(shù)數(shù)據(jù)庫管理系統(tǒng)安全技術(shù)要求(GB/T20273-200 6)、信息安全技術(shù)服務(wù)器技術(shù)要求、信息安全技術(shù)終端計(jì)算機(jī)系統(tǒng)安全等級(jí)技術(shù) 要求(GA/T67L2006)等技術(shù)標(biāo)準(zhǔn)同步建設(shè)符合該等級(jí)要求的信息安全設(shè)施。第十三條運(yùn)營、使用單位應(yīng)當(dāng)參照信息安全技術(shù)信息系統(tǒng)安全管理要求(GB/T2 0269-2006).信息安全技術(shù)信息系統(tǒng)安全工程管理要求(GB/T20282-2006)、信 息系統(tǒng)安全等級(jí)保護(hù)基本要求等管理規(guī)范,制定并落實(shí)符合本系統(tǒng)安全保護(hù)等級(jí)要求的安 全管理制度。第十四條信息系統(tǒng)建設(shè)完成后,運(yùn)營、使用單位或者
8、其主管部門應(yīng)當(dāng)選擇符合本辦法 規(guī)定條件的測評(píng)機(jī)構(gòu),依據(jù)信息系統(tǒng)安全等級(jí)保護(hù)測評(píng)要求等技術(shù)標(biāo)準(zhǔn),定期對(duì)信息系 統(tǒng)安全等級(jí)狀況開展等級(jí)測評(píng)。第三級(jí)信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次等級(jí)測評(píng),第四級(jí)信 息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次等級(jí)測評(píng),第五級(jí)信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行等級(jí) 測評(píng)。信息系統(tǒng)運(yùn)營、使用單位及其主管部門應(yīng)當(dāng)定期對(duì)信息系統(tǒng)安全狀況、安全保護(hù)制度及 措施的落實(shí)情況進(jìn)行自查。第三級(jí)信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次自查,第四級(jí)信息系統(tǒng)應(yīng) 當(dāng)每半年至少進(jìn)行一次自查,第五級(jí)信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行自查。經(jīng)測評(píng)或者自查,信息系統(tǒng)安全狀況未達(dá)到安全保護(hù)等級(jí)要求的,運(yùn)營、使用單位應(yīng)當(dāng) 制定方案進(jìn)行整
9、改。第十五條已運(yùn)營(運(yùn)行)的第二級(jí)以上信息系統(tǒng),應(yīng)當(dāng)在安全保護(hù)等級(jí)確定后30日內(nèi), 由其運(yùn)營、使用單位到所在地設(shè)區(qū)的市級(jí)以上公安機(jī)關(guān)辦理備案手續(xù)。新建第二級(jí)以上信息系統(tǒng),應(yīng)當(dāng)在投入運(yùn)行后30日內(nèi),由其運(yùn)營、使用單位到所在地 設(shè)區(qū)的市級(jí)以上公安機(jī)關(guān)辦理備案手續(xù)。隸屬于中央的在京單位,其跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行并由主管部門統(tǒng)一定級(jí)的信息系 統(tǒng),由主管部門向公安部辦理備案手續(xù)。跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)在各地運(yùn)行、 應(yīng)用的分支系統(tǒng),應(yīng)當(dāng)向當(dāng)?shù)卦O(shè)區(qū)的市級(jí)以上公安機(jī)關(guān)備案。第十六條辦理信息系統(tǒng)安全保護(hù)等級(jí)備案手續(xù)時(shí),應(yīng)當(dāng)填寫信息系統(tǒng)安全等級(jí)保護(hù) 備案表,第三級(jí)以上信息系統(tǒng)應(yīng)當(dāng)同時(shí)提供以下材料:(
10、-)系統(tǒng)拓?fù)浣Y(jié)構(gòu)及說明;(二)系統(tǒng)安全組織機(jī)構(gòu)和管理制度;(三)系統(tǒng)安全保護(hù)設(shè)施設(shè)計(jì)實(shí)施方案或者改建實(shí)施方案;(四)系統(tǒng)使用的信息安全產(chǎn)品清單及其認(rèn)證、銷售許可證明:(五)測評(píng)后符合系統(tǒng)安全保護(hù)等級(jí)的技術(shù)檢測評(píng)估報(bào)告;(六)信息系統(tǒng)安全保護(hù)等級(jí)專家評(píng)審意見:(七)主管部門審核批準(zhǔn)信息系統(tǒng)安全保護(hù)等級(jí)的意見。第十七條信息系統(tǒng)備案后,公安機(jī)關(guān)應(yīng)當(dāng)對(duì)信息系統(tǒng)的備案情況進(jìn)行審核,對(duì)符合等 級(jí)保護(hù)要求的,應(yīng)當(dāng)在收到備案材料之日起的10個(gè)工作日內(nèi)頒發(fā)信息系統(tǒng)安全等級(jí)保護(hù)備 案證明;發(fā)現(xiàn)不符合本辦法及有關(guān)標(biāo)準(zhǔn)的,應(yīng)當(dāng)在收到備案材料之日起的10個(gè)工作日內(nèi)通 知備案單位予以糾正:發(fā)現(xiàn)定級(jí)不準(zhǔn)的,應(yīng)當(dāng)在收到備案材
11、料之日起的10個(gè)工作日內(nèi)通知 備案單位重新審核確定。運(yùn)營、使用單位或者主管部門重新確定信息系統(tǒng)等級(jí)后,應(yīng)當(dāng)按照本辦法向公安機(jī)關(guān)重 新備案。第十八條受理備案的公安機(jī)關(guān)應(yīng)當(dāng)對(duì)第三級(jí)、第四級(jí)信息系統(tǒng)的運(yùn)營、使用單位的信 息安全等級(jí)保護(hù)工作情況進(jìn)行檢查。對(duì)第三級(jí)信息系統(tǒng)每年至少檢查一次,對(duì)第四級(jí)信息系 統(tǒng)每半年至少檢查一次。對(duì)跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)的檢查,應(yīng)當(dāng)會(huì)同其主管 部門進(jìn)行。對(duì)第五級(jí)信息系統(tǒng),應(yīng)當(dāng)由國家指定的專門部門進(jìn)行檢查。#內(nèi)部資料公安機(jī)關(guān)、國家指定的專門部門應(yīng)當(dāng)對(duì)下列事項(xiàng)進(jìn)行檢查:(-)信息系統(tǒng)安全需求是否發(fā)生變化,原定保護(hù)等級(jí)是否準(zhǔn)確;(-)運(yùn)營、使用單位安全管理制度、措施的
12、落實(shí)情況;(三)運(yùn)營、使用單位及其主管部門對(duì)信息系統(tǒng)安全狀況的檢查情況:(四)系統(tǒng)安全等級(jí)測評(píng)是否符合要求:(五)信息安全產(chǎn)品使用是否符合要求:(六)信息系統(tǒng)安全整改情況:(七)備案材料與運(yùn)營、使用單位、信息系統(tǒng)的符合情況:(八)其他應(yīng)當(dāng)進(jìn)行監(jiān)督檢查的事項(xiàng)。第十九條信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)接受公安機(jī)關(guān)、國家指定的專門部門的安全監(jiān) 督、檢查、指導(dǎo),如實(shí)向公安機(jī)關(guān)、國家指定的專門部門提供下列有關(guān)信息安全保護(hù)的信息 資料及數(shù)據(jù)文件:(一)信息系統(tǒng)備案事項(xiàng)變更情況;(二)安全組織、人員的變動(dòng)情況;(三)信息安全管理制度、措施變更情況:(四)信息系統(tǒng)運(yùn)行狀況記錄:(五)運(yùn)營、使用單位及主管部門定期對(duì)信
13、息系統(tǒng)安全狀況的檢查記錄;(六)對(duì)信息系統(tǒng)開展等級(jí)測評(píng)的技術(shù)測評(píng)報(bào)告:(七)信息安全產(chǎn)品使用的變更情況;(八)信息安全事件應(yīng)急預(yù)案,信息安全事件應(yīng)急處置結(jié)果報(bào)告;(九)信息系統(tǒng)安全建設(shè)、整改結(jié)果報(bào)告。第二十條公安機(jī)關(guān)檢查發(fā)現(xiàn)信息系統(tǒng)安全保護(hù)狀況不符合信息安全等級(jí)保護(hù)有關(guān)管理 規(guī)范和技術(shù)標(biāo)準(zhǔn)的,應(yīng)當(dāng)向運(yùn)營、使用單位發(fā)出整改通知。運(yùn)營、使用單位應(yīng)當(dāng)根據(jù)整改通 知要求,按照管理規(guī)范和技術(shù)標(biāo)準(zhǔn)進(jìn)行整改。整改完成后,應(yīng)當(dāng)將整改報(bào)告向公安機(jī)關(guān)飴案。必要時(shí),公安機(jī)關(guān)可以對(duì)整改情況組織檢查。第二十一條第三級(jí)以上信息系統(tǒng)應(yīng)當(dāng)選擇使用符合以下條件的信息安全產(chǎn)品:(-)產(chǎn)品研制、生產(chǎn)單位是由中國公民、法人投資或者國
14、家投資或者控股的,在中華 人民共和國境內(nèi)具有獨(dú)立的法人資格;(二)產(chǎn)品的核心技術(shù)、關(guān)鍵部件具有我國自主知識(shí)產(chǎn)權(quán);(三)產(chǎn)品研制、生產(chǎn)單位及其主要業(yè)務(wù)、技術(shù)人員無犯罪記錄:(四)產(chǎn)品研制、生產(chǎn)單位聲明沒有故意留有或者設(shè)置漏洞、后門、木馬等程序和功能:(五)對(duì)國家安全、社會(huì)秩序、公共利益不構(gòu)成危害:(六)對(duì)已列入信息安全產(chǎn)品認(rèn)證目錄的,應(yīng)當(dāng)取得國家信息安全產(chǎn)品認(rèn)證機(jī)構(gòu)頒發(fā)的 認(rèn)證證書。第二十二條第三級(jí)以上信息系統(tǒng)應(yīng)當(dāng)選擇符合下列條件的等級(jí)保護(hù)測評(píng)機(jī)構(gòu)進(jìn)行測評(píng):(一)在中華人民共和國境內(nèi)注冊成立(港澳臺(tái)地區(qū)除外):(二)由中國公民投資、中國法人投資或者國家投資的企事業(yè)單位(港澳臺(tái)地區(qū)除外);(三)從
15、事相關(guān)檢測評(píng)估工作兩年以上,無違法記錄;(四)工作人員僅限于中國公民:(五)法人及主要業(yè)務(wù)、技術(shù)人員無犯罪記錄:(六)使用的技術(shù)裝備、設(shè)施應(yīng)當(dāng)符合本辦法對(duì)信息安全產(chǎn)品的要求:(七)具有完備的保密管理、項(xiàng)目管理、質(zhì)量管理、人員管理和培訓(xùn)教育等安全管理 制度:(八)對(duì)國家安全、社會(huì)秩序、公共利益不構(gòu)成威脅。5內(nèi)部資料第二十三條從事信息系統(tǒng)安全等級(jí)測評(píng)的機(jī)構(gòu),應(yīng)當(dāng)履行下列義務(wù):(-)遵守國家有關(guān)法律法規(guī)和技術(shù)標(biāo)準(zhǔn),提供安全、客觀、公正的檢測評(píng)估服務(wù),保 證測評(píng)的質(zhì)量和效果:(二)保守在測評(píng)活動(dòng)中知悉的國家秘密、商業(yè)秘密和個(gè)人隱私,防范測評(píng)風(fēng)險(xiǎn):(三)對(duì)測評(píng)人員進(jìn)行安全保密教育,與其簽訂安全保密責(zé)任書
16、,規(guī)定應(yīng)當(dāng)履行的安全 保密義務(wù)和承擔(dān)的法律責(zé)任,并負(fù)責(zé)檢查落實(shí)。第三章等級(jí)保護(hù)的實(shí)施與管理第九條信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)按照信息系統(tǒng)安全等級(jí)保護(hù)實(shí)施指南具體實(shí) 施等級(jí)保護(hù)工作。第十條信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)依據(jù)本辦法和信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南 確定信息系統(tǒng)的安全保護(hù)等級(jí)。有主管部門的,應(yīng)當(dāng)經(jīng)主管部門審核批準(zhǔn)??缡』蛘呷珖y(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)可以由主管部門統(tǒng)一確定安全保護(hù)等級(jí)。對(duì)擬確定為第四級(jí)以上信息系統(tǒng)的,運(yùn)營、使用單位或者主管部門應(yīng)當(dāng)請(qǐng)國家信息安全 保護(hù)等級(jí)專家評(píng)審委員會(huì)評(píng)審。第十一條信息系統(tǒng)的安全保護(hù)等級(jí)確定后,運(yùn)營、使用單位應(yīng)當(dāng)按照國家信息安全等 級(jí)保護(hù)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),使用
17、符合國家有關(guān)規(guī)定,滿足信息系統(tǒng)安全保護(hù)等級(jí)需求的信 息技術(shù)產(chǎn)品,開展信息系統(tǒng)安全建設(shè)或者改建工作。第十二條在信息系統(tǒng)建設(shè)過程中,運(yùn)營、使用單位應(yīng)當(dāng)按照計(jì)算機(jī)信息系統(tǒng)安全保 護(hù)等級(jí)劃分準(zhǔn)則(GB17&>9-199g)、信息系統(tǒng)安全等級(jí)保護(hù)基本要求等技術(shù)標(biāo)準(zhǔn),參 照信息安全技術(shù)信息系統(tǒng)通用安全技術(shù)要求(GB/T2027L2006)、信息安全技術(shù) 網(wǎng)絡(luò)基礎(chǔ)安全技術(shù)要求(GB/T20270-2006)、信息安全技術(shù)操作系統(tǒng)安全技術(shù)要求 (GBA20272-2006),信息安全技術(shù)數(shù)據(jù)庫管理系統(tǒng)安全技術(shù)要求(GB/T20273-200 6)、信息安全技術(shù)服務(wù)器技術(shù)要求、信息安全技術(shù)終端計(jì)算
18、機(jī)系統(tǒng)安全等級(jí)技術(shù) 要求(GA/T67L2006)等技術(shù)標(biāo)準(zhǔn)同步建設(shè)符合該等級(jí)要求的信息安全設(shè)施。第十三條運(yùn)營、使用單位應(yīng)當(dāng)參照信息安全技術(shù)信息系統(tǒng)安全管理要求(GB/T2 0269-2006).信息安全技術(shù)信息系統(tǒng)安全工程管理要求(GB/T20282-2006)、信 息系統(tǒng)安全等級(jí)保護(hù)基本要求等管理規(guī)范,制定并落實(shí)符合本系統(tǒng)安全保護(hù)等級(jí)要求的安 全管理制度。第十四條信息系統(tǒng)建設(shè)完成后,運(yùn)營、使用單位或者其主管部門應(yīng)當(dāng)選擇符合本辦法 規(guī)定條件的測評(píng)機(jī)構(gòu),依據(jù)信息系統(tǒng)安全等級(jí)保護(hù)測評(píng)要求等技術(shù)標(biāo)準(zhǔn),定期對(duì)信息系 統(tǒng)安全等級(jí)狀況開展等級(jí)測評(píng)。第三級(jí)信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次等級(jí)測評(píng),第四級(jí)信 息
19、系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次等級(jí)測評(píng),第五級(jí)信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行等級(jí) 測評(píng)。信息系統(tǒng)運(yùn)營、使用單位及其主管部門應(yīng)當(dāng)定期對(duì)信息系統(tǒng)安全狀況、安全保護(hù)制度及 措施的落實(shí)情況進(jìn)行自查。第三級(jí)信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次自查,第四級(jí)信息系統(tǒng)應(yīng) 當(dāng)每半年至少進(jìn)行一次自查,第五級(jí)信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行自查。經(jīng)測評(píng)或者自查,信息系統(tǒng)安全狀況未達(dá)到安全保護(hù)等級(jí)要求的,運(yùn)營、使用單位應(yīng)當(dāng) 制定方案進(jìn)行整改。第十五條已運(yùn)營(運(yùn)行)的第二級(jí)以上信息系統(tǒng),應(yīng)當(dāng)在安全保護(hù)等級(jí)確定后30日內(nèi), 由其運(yùn)營、使用單位到所在地設(shè)區(qū)的市級(jí)以上公安機(jī)關(guān)辦理備案手續(xù)。新建第二級(jí)以上信息系統(tǒng),應(yīng)當(dāng)在投入運(yùn)行后30日
20、內(nèi),由其運(yùn)營、使用單位到所在地 設(shè)區(qū)的市級(jí)以上公安機(jī)關(guān)辦理備案手續(xù)。隸屬于中央的在京單位,其跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行并由主管部門統(tǒng)一定級(jí)的信息系 統(tǒng),由主管部門向公安部辦理備案手續(xù)??缡』蛘呷珖y(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)在各地運(yùn)行、 應(yīng)用的分支系統(tǒng),應(yīng)當(dāng)向當(dāng)?shù)卦O(shè)區(qū)的市級(jí)以上公安機(jī)關(guān)備案。第十六條辦理信息系統(tǒng)安全保護(hù)等級(jí)備案手續(xù)時(shí),應(yīng)當(dāng)填寫信息系統(tǒng)安全等級(jí)保護(hù) 備案表,第三級(jí)以上信息系統(tǒng)應(yīng)當(dāng)同時(shí)提供以下材料:(一)系統(tǒng)拓?fù)浣Y(jié)構(gòu)及說明;(二)系統(tǒng)安全組織機(jī)構(gòu)和管理制度;(三)系統(tǒng)安全保護(hù)設(shè)施設(shè)計(jì)實(shí)施方案或者改建實(shí)施方案;(四)系統(tǒng)使用的信息安全產(chǎn)品清單及其認(rèn)證、銷售許可證明;(五)測評(píng)后符合系統(tǒng)安全保
21、護(hù)等級(jí)的技術(shù)檢測評(píng)估報(bào)告:(六)信息系統(tǒng)安全保護(hù)等級(jí)專家評(píng)審意見:(七)主管部門審核批準(zhǔn)信息系統(tǒng)安全保護(hù)等級(jí)的意見。第十七條信息系統(tǒng)備案后,公安機(jī)關(guān)應(yīng)當(dāng)對(duì)信息系統(tǒng)的備案情況進(jìn)行審核,對(duì)符合等 級(jí)保護(hù)要求的,應(yīng)當(dāng)在收到備案材料之日起的10個(gè)工作日內(nèi)頒發(fā)信息系統(tǒng)安全等級(jí)保護(hù)備 案證明;發(fā)現(xiàn)不符合本辦法及有關(guān)標(biāo)準(zhǔn)的,應(yīng)當(dāng)在收到備案材料之日起的10個(gè)工作日內(nèi)通 知備案單位予以糾正:發(fā)現(xiàn)定級(jí)不準(zhǔn)的,應(yīng)當(dāng)在收到備案材料之日起的10個(gè)工作日內(nèi)通知 備案單位重新審核確定。運(yùn)營、使用單位或者主管部門重新確定信息系統(tǒng)等級(jí)后,應(yīng)當(dāng)按照本辦法向公安機(jī)關(guān)重 新備案。第十八條受理備案的公安機(jī)關(guān)應(yīng)當(dāng)對(duì)第三級(jí)、第四級(jí)信息系統(tǒng)
22、的運(yùn)營、使用單位的信 息安全等級(jí)保護(hù)工作情況進(jìn)行檢查。對(duì)第三級(jí)信息系統(tǒng)每年至少檢查一次,對(duì)第四級(jí)信息系 統(tǒng)每半年至少檢查一次。對(duì)跨省或者全國統(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)的檢查,應(yīng)當(dāng)會(huì)同其主管 部門進(jìn)行。對(duì)第五級(jí)信息系統(tǒng),應(yīng)當(dāng)由國家指定的專門部門進(jìn)行檢查。公安機(jī)關(guān)、國家指定的專門部門應(yīng)當(dāng)對(duì)下列事項(xiàng)進(jìn)行檢查:(一)信息系統(tǒng)安全需求是否發(fā)生變化,原定保護(hù)等級(jí)是否準(zhǔn)確;(二)運(yùn)營、使用單位安全管理制度、措施的落實(shí)情況;(三)運(yùn)營、使用單位及其主管部門對(duì)信息系統(tǒng)安全狀況的檢查情況:(四)系統(tǒng)安全等級(jí)測評(píng)是否符合要求:(五)信息安全產(chǎn)品使用是否符合要求:(六)信息系統(tǒng)安全整改情況:(七)備案材料與運(yùn)營、使用單位
23、、信息系統(tǒng)的符合情況:(八)其他應(yīng)當(dāng)進(jìn)行監(jiān)督檢查的事項(xiàng)。第十九條信息系統(tǒng)運(yùn)營、使用單位應(yīng)當(dāng)接受公安機(jī)關(guān)、國家指定的專門部門的安全監(jiān) 督、檢查、指導(dǎo),如實(shí)向公安機(jī)關(guān)、國家指定的專門部門提供下列有關(guān)信息安全保護(hù)的信息 資料及數(shù)據(jù)文件:(一)信息系統(tǒng)備案事項(xiàng)變更情況;(二)安全組織、人員的變動(dòng)情況;(三)信息安全管理制度、措施變更情況:(四)信息系統(tǒng)運(yùn)行狀況記錄:(五)運(yùn)營、使用單位及主管部門定期對(duì)信息系統(tǒng)安全狀況的檢查記錄;(六)對(duì)信息系統(tǒng)開展等級(jí)測評(píng)的技術(shù)測評(píng)報(bào)告:(七)信息安全產(chǎn)品使用的變更情況;(八)信息安全事件應(yīng)急預(yù)案,信息安全事件應(yīng)急處置結(jié)果報(bào)告;(九)信息系統(tǒng)安全建設(shè)、整改結(jié)果報(bào)告。第
24、二十條公安機(jī)關(guān)檢查發(fā)現(xiàn)信息系統(tǒng)安全保護(hù)狀況不符合信息安全等級(jí)保護(hù)有關(guān)管理 規(guī)范和技術(shù)標(biāo)準(zhǔn)的,應(yīng)當(dāng)向運(yùn)營、使用單位發(fā)出整改通知。運(yùn)營、使用單位應(yīng)當(dāng)根據(jù)整改通 知要求,按照管理規(guī)范和技術(shù)標(biāo)準(zhǔn)進(jìn)行整改。整改完成后,應(yīng)當(dāng)將整改報(bào)告向公安機(jī)關(guān)備案。 必要時(shí),公安機(jī)關(guān)可以對(duì)整改情況組織檢查。第二十一條第三級(jí)以上信息系統(tǒng)應(yīng)當(dāng)選擇使用符合以下條件的信息安全產(chǎn)品:(一)產(chǎn)品研制、生產(chǎn)單位是由中國公民、法人投資或者國家投資或者控股的,在中華 人民共和國境內(nèi)具有獨(dú)立的法人資格;(-)產(chǎn)品的核心技術(shù)、關(guān)鍵部件具有我國自主知識(shí)產(chǎn)權(quán);(三)產(chǎn)品研制、生產(chǎn)單位及其主要業(yè)務(wù)、技術(shù)人員無犯罪記錄:(四)產(chǎn)品研制、生產(chǎn)單位聲明沒
25、有故意留有或者設(shè)置漏洞、后門、木馬等程序和功能:(五)對(duì)國家安全、社會(huì)秩序、公共利益不構(gòu)成危害:9內(nèi)部資料(六)對(duì)已列入信息安全產(chǎn)品認(rèn)證目錄的,應(yīng)當(dāng)取得國家信息安全產(chǎn)品認(rèn)證機(jī)構(gòu)頒發(fā)的 認(rèn)證證書。第二十二條第三級(jí)以上信息系統(tǒng)應(yīng)當(dāng)選擇符合下列條件的等級(jí)保護(hù)測評(píng)機(jī)構(gòu)進(jìn)行測 評(píng):(-)在中華人民共和國境內(nèi)注冊成立(港澳臺(tái)地區(qū)除外):(二)由中國公民投資、中國法人投資或者國家投資的企事業(yè)單位(港澳臺(tái)地區(qū)除外);(三)從事相關(guān)檢測評(píng)估工作兩年以上,無違法記錄;(四)工作人員僅限于中國公民:(五)法人及主要業(yè)務(wù)、技術(shù)人員無犯罪記錄;(六)使用的技術(shù)裝備、設(shè)施應(yīng)當(dāng)符合本辦法對(duì)信息安全產(chǎn)品的要求:(七)具有完備的保密管理
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年企業(yè)合伙合同(五篇)
- 2025年個(gè)人果園承包合同(三篇)
- 2025年二年級(jí)德育工作總結(jié)例文(2篇)
- 2025年二手車汽車買賣合同(五篇)
- 2025年代理證券賬戶業(yè)務(wù)協(xié)議范文(2篇)
- 2025年企業(yè)與個(gè)人合作經(jīng)營協(xié)議(三篇)
- 快遞行業(yè)節(jié)假日運(yùn)輸協(xié)議
- 2025年度全國性安全產(chǎn)品銷售代表合作協(xié)議
- 賓館大堂鋼結(jié)構(gòu)改造合同
- 冰場全包裝修合同樣本
- 贏在團(tuán)隊(duì)執(zhí)行力課件
- 北京理工大學(xué)應(yīng)用光學(xué)課件第四章
- 陰道鏡幻燈課件
- 現(xiàn)代漢語詞匯學(xué)精選課件
- PCB行業(yè)安全生產(chǎn)常見隱患及防范措施課件
- 上海音樂學(xué)院 樂理試題
- SAP中國客戶名單
- DB32∕T 186-2015 建筑消防設(shè)施檢測技術(shù)規(guī)程
- 2022年福建泉州中考英語真題【含答案】
- 淺談固定資產(chǎn)的審計(jì)
- WZCK-20系列微機(jī)直流監(jiān)控裝置使用說明書(v1.02)
評(píng)論
0/150
提交評(píng)論