登陆注册
3102000000014

第14章 组织安全管理(2)

信息系统安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应和处置。

101.信息安全等级保护制度的原则是什么?

信息安全等级保护的核心是对信息安全分等级、按标准进行建设、管理和监督。信息安全等级保护制度遵循以下基本原则:

(1)明确责任,共同保护

通过等级保护,组织和动员国家、法人和其他组织、公民共同参与信息安全保护工作;各方主体按照规范和标准分别承担相应的、明确具体的信息安全保护责任。

(2)依照标准,自行保护

国家运用强制性的规范及标准,要求信息和信息系统按照相应的建设和管理要求,自行定级、自行保护。

(3)同步建设,动态调整

信息系统在新建、改建、扩建时应当同步建设信息安全设施,保障信息安全与信息化建设相适应。因信息和信息系统的应用类型、范围等条件的变化及其他原因,安全保护等级需变更的,应当根据等级保护的管理规范和技术标准的要求,重新确定信息系统的安全保护等级。等级保护的管理规范和技术标准应按照等级保护工作开展的实际情况适时修订。

(4)指导监督,重点保护

国家指定信息安全监管职能部门通过备案、指导、检查、督促整改等方式,对重要信息和信息系统的信息安全保护工作进行指导监督。国家重点保护涉及国家安全、经济命脉、社会稳定的基础信息网络和重要信息系统,主要包括国家事务处理信息系统(党政机关办公系统);财政、金融、税务、海关、审计、工商、社会保障、能源、交通运输、国防工业等关系到国计民生的信息系统;教育、国家科研等单位的信息系统;公用通信、广播电视传输等基础信息网络中的信息系统;网络管理中心、重要网站中的重要信息系统和其他领域的重要信息系统。

102.哪些信息系统需要定级?

依据《关于开展全国重要信息系统安全等级保护工作的通知》,下列信息系统需要开展等级保护工作:

①电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统。

②铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业和部门的生产、调度、管理、办公等重要信息系统。

③市(地)级以上党政机关的重要网站和办公信息系统。

④涉及国家秘密的信息系统。

103.如何划分保护等级?

根据《信息安全技术信息系统安全等级保护定级指南(报批稿)》,信息系统的安全保护共分为五级:

第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。

第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。

第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。

第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。

第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。

104.如何明确已定级信息系统的保护监管责任?

信息系统运营、使用单位依据本办法和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理。

第一级,信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。

第二级,信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导。

第三级,信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查。

第四级,信息系统运营、使用单位应当依据国家有关管理规范、技术标准和业务专门需求进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查。

第五级,信息系统运营、使用单位应当依据国家管理规范、技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查。

105.如何开展等级保护?

(1)自主定级

各信息系统主管部门和运营使用单位要按照《信息安全等级保护管理办法》和《信息系统安全等级保护定级指南》,初步确定定级对象的安全保护等级,起草定级报告。跨省或者全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。涉密信息系统的等级确定按照国家保密局的有关规定和标准执行。

(2)评审与审批

初步确定信息系统安全保护等级后,可以聘请专家进行评审。

对拟确定为第四级以上信息系统的,由运营使用单位或主管部门请国家信息安全保护等级专家评审委员会评审。运营使用单位或主管部门参照评审意见最后确定信息系统安全保护等级,形成定级报告。当专家评审意见与信息系统运营使用单位或其主管部门意见不一致时,由运营使用单位或主管部门自主决定信息系统安全保护等级。信息系统运营使用单位有上级行业主管部门的,所确定的信息系统安全保护等级应当报经上级行业主管部门审批同意。

(3)备案

已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安部办理备案手续。跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。

涉密信息系统建设使用单位依据《信息安全等级保护管理办法》和国家保密局的有关规定,填写《涉及国家秘密的信息系统分级保护备案表》。按照属地化管理原则,中央和国家机关单位的涉密信息系统向国家保密局备案;地方单位的涉密信息系统向所在地的市(地)级以上保密工作部门备案;中央和国家机关地方所属单位的涉密信息系统向所在地的省级保密工作部门备案。

(4)系统安全建设

信息系统的安全保护等级确定后,运营、使用单位应当按照国家信息安全等级保护管理规范和技术标准,使用符合国家有关规定,满足信息系统安全保护等级需求的信息技术产品,开展信息系统安全建设或者改建工作。

在信息系统建设过程中,运营、使用单位应当按照《计算机信息系统安全保护等级划分准则》(GB17859-1999)《信息系统安全等级保护基本要求》等技术标准,参照《信息安全技术信息系统通用安全技术要求》(GB/T20271-2006)《信息安全技术网络基础安全技术要求》(GB/T20270-2006)《信息安全技术操作系统安全技术要求》(GB/T20272-2006)《信息安全技术数据库管理系统安全技术要求》(GB/T20273-2006)《信息安全技术服务器安全技术要求》(GB/T21028-2007)《信息安全技术终端计算机系统安全等级技术要求》(GA/T671-2006)等技术标准同步建设符合该等级要求的信息安全设施。

运营、使用单位应当参照《信息安全技术信息系统安全管理要求》(GB/T20269-2006)《信息安全技术信息系统安全工程管理要求》(GB/T20282-2006)《信息系统安全等级保护基本要求》等管理规范,制定并落实符合本系统安全保护等级要求的安全管理制度。

(5)等级测评

信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合相应法规规定条件的测评机构,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。

信息系统运营、使用单位及其主管部门应当定期对信息系统安全状况、安全保护制度及措施的落实情况进行自查。第三级信息系统应当每年至少进行一次自查,第四级信息系统应当每半年至少进行一次自查,第五级信息系统应当依据特殊安全需求进行自查。

同类推荐
  • 当代中国意识形态转型研究:基于私营企业主兴起的视域

    当代中国意识形态转型研究:基于私营企业主兴起的视域

    本书在意识形态所关涉的经济、政治、文化、社会等方方面面的领域内,选取了私营企业主兴起这一视角,来研究中国意识形态的当代转型问题。
  • 马克思主义中国化若干问题研究

    马克思主义中国化若干问题研究

    本是书作者从事马克思主义中国化这一领域的学习、科研与教学心得的集中展现。虽然一本小书难以承载马克思主义中国化波澜壮阔的历史及辉煌成就,但多年来,笔者结合教学和科研经历,对马克思主义中国化进程中的一些理论热点、难点问题进行了思考,尽管有些思考还是初步的。今天将其成书,着眼点是对自己过去思考做一点总结,以期能静下心来做点更有深度的理论思考。
  • 中国特色社会主义理论体系概论

    中国特色社会主义理论体系概论

    本书从理论与实践、历史与现实、传统与现代相结合的多重视角,论述了中国特色社会主义理论体系的发展历程、整体结构、科学内涵、基本特征、精神实质、历史地位和指导意义等一系列重大问题。
  • 亚太安全析论

    亚太安全析论

    《亚太安全析论》内容包括国际战争与和平理论概述、亚太安全形势与战略、亚太安全机制、亚太军备控制、领土争端与亚太安全等七章。
  • 公共管理案例教学理论与实践

    公共管理案例教学理论与实践

    《公共管理案例教学理论与实践》共分为理论篇、实战篇两部分,主要内容包括:评价中心、案例分析概述、公共管理案例、公共管理案例分析等。
热门推荐
  • 永恒的丰碑

    永恒的丰碑

    本书记述了任山河烈士陵园内的先烈们的英雄事迹。内容参考了《中国人民解放军陆军第六十四军军史》、《解放宁夏回忆录》等资料。
  • 城知媛浅陌念晴深

    城知媛浅陌念晴深

    曾经彷徨过,也单纯过。记忆里那几张盈盈的笑脸,勾勒成了某种不会褪色的青春。有人说过,数年漫长的风雪,只为等一个人的春暖花开。可时间太快,总是来不及让人彷徨等待。有些路有些人有些事,一旦错过就不再。幸好,流年里最最澄澈的那抹浅笑,在蝴蝶飞过的时光里,一如最初那般模样。
  • 龙骑士特别班教官

    龙骑士特别班教官

    动漫男主星野绮郎,世界接近顶峰的人类。接受政府的请求,成为F班的教官。因为身份的机密性,他成为第一高校二年级特班的学生。后来,世界被魔物入侵,为了拯救世界,星野绮郎带领F班成员,星野奈亚,莉莉丝,工藤利亚,土御门红绪打开次元门,挑战宇宙天体,魔王撒旦。
  • 超凡小学生

    超凡小学生

    一名“野生”小学生在无限世界里追跑打闹,超凡入圣的故事。。。恩~大概就是这样吧
  • 大内密探之蜮火风云

    大内密探之蜮火风云

    明,一个中央高度集权的王朝,它的背后究竟隐藏着多少阴暗和秘密!“骨肉残,北乱起,内廷祸,宦臣亡”,这十二字箴言是刘伯温留给朱元璋的王朝的未来的预言,究竟又会引发一场怎样的血雨腥风!一件件悬案,一场场阴谋,跨越百年历史,究竟又将上演怎样的一段传奇!请跟随凌风和他的大内密探一起,去了解你不知道的密探局,锦衣卫,东厂,西厂以及江湖之中的那些是是非非,恩恩怨怨,真真假假!
  • 我的丫头别想跑

    我的丫头别想跑

    某天,他把她壁咚,“丫头,我只是说喜欢你,没说非要在一起。”“丫头,我会等你的,不管多久我都等。”“丫头,就让替天行道我收了你吧!”她霸气转身,“好啊,就不知道你有没有这个本事了。”见她欲逃走,他帅气一勾,把她捞回了怀里,“现在,你是我的了!”可他前女友回来了,他却抛下她,和前女友在一起。她甩了他一巴掌,“我恨你!”日后,却有消息传他前女友是她父亲的私生女?她查清真相,就要向众人公布事实,却遭遇车祸……
  • 失命

    失命

    无知少年,是否无知?一步走来,暮然回首,是否有失?天不仁,可否骗天?天不公,可否坑天?一个人的命,是否由天主掌?是为人,可否逆天?虽一切都是虚幻···可却是人们的追求···
  • 霸气封神

    霸气封神

    他是战神,一生征战四方,力压诸神国,功高盖主,却受到玉帝忌惮,明升实降,被贬九幽不拔之地,最终天庭因他覆没,劫难降下,且看战神从无到有从新征战水蓝星球!
  • 复仇的美人鱼

    复仇的美人鱼

    世界上真有王子和灰姑娘吗?可能没有。只要付出努力就会有回报吗?未必见得。可是,每个女孩心中都有一个王子,她会不断努力让王子爱上自己。每个男孩心中也有一个公主,他会费尽心思让公主得到幸福。阅历会造就最美好的那个他和她,能将生活中的酸甜苦辣好好消化。这部小说说的是毕业回国的白领和得天独厚的总裁之间的故事,不是虐文,有点甜,有点酸,有点搞笑,也有点无奈,希望能让你们喜欢。
  • 性别的背叛

    性别的背叛

    (女同文+校园文)上帝创造出男人与女人,给了他们彼此相爱的机会,却忘了第三种爱情的存在。三个好姐妹走向不同的人生,经历不同的人生挫折,亲情友情爱情的考验一次次带来或痛苦或甜蜜的抉择。背叛与守望,谎言与真相,一次次的打击与绝望,唯有你站在我的身旁不离不弃。而当人们用异样的眼光望向第三种爱情时,是否明白,不爱≠伤害的情感公式。