|
|||||||||
信息安全等級保護管理辦法 | |||||||||
''; mso-hansi-font-family: ''Times New Roman''''>
''; mso-hansi-font-family: ''Times New Roman''''>
''; mso-hansi-font-family: ''Times New Roman''''>第一章 總則
''; mso-hansi-font-family: ''Times New Roman''''> 第一條 為規(guī)范信息安全等級保護管理,提高信息安全保障能力和水平,維護國家安全、社會穩(wěn)定和公共利益,保障和促進信息化建設,根據《''; mso-hansi-font-family: ''Times New Roman''; text-underline: none''>中華人民共和國計算機信息系統(tǒng)安全保護條例''; mso-hansi-font-family: ''Times New Roman''''>》等有關法律法規(guī),制定本辦法。
''; mso-hansi-font-family: ''Times New Roman''''> 第二條 國家通過制定統(tǒng)一的信息安全等級保護管理規(guī)范和技術標準,組織公民、法人和其他組織對信息系統(tǒng)分等級實行安全保護,對等級保護工作的實施進行監(jiān)督、管理。
''; mso-hansi-font-family: ''Times New Roman''''> 第三條 公安機關負責信息安全等級保護工作的監(jiān)督、檢查、指導。國家保密工作部門負責等級保護工作中有關保密工作的監(jiān)督、檢查、指導。國家密碼管理部門負責等級保護工作中有關密碼工作的監(jiān)督、檢查、指導。涉及其他職能部門管轄范圍的事項,由有關職能部門依照國家法律法規(guī)的規(guī)定進行管理。國務院信息化工作辦公室及地方信息化領導小組辦事機構負責等級保護工作的部門間協(xié)調。
''; mso-hansi-font-family: ''Times New Roman''''> 第四條 信息系統(tǒng)主管部門應當依照本辦法及相關標準規(guī)范,督促、檢查、指導本行業(yè)、本部門或者本地區(qū)信息系統(tǒng)運營、使用單位的信息安全等級保護工作。
''; mso-hansi-font-family: ''Times New Roman''''> 第五條 信息系統(tǒng)的運營、使用單位應當依照本辦法及其相關標準規(guī)范,履行信息安全等級保護的義務和責任。
''; mso-hansi-font-family: ''Times New Roman''''>第二章 等級劃分與保護
''; mso-hansi-font-family: ''Times New Roman''''> 第六條 國家信息安全等級保護堅持自主定級、自主保護的原則。信息系統(tǒng)的安全保護等級應當根據信息系統(tǒng)在國家安全、經濟建設、社會生活中的重要程度,信息系統(tǒng)遭到破壞后對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權益的危害程度等因素確定。
''; mso-hansi-font-family: ''Times New Roman''''> 第七條 信息系統(tǒng)的安全保護等級分為以下五級:
''; mso-hansi-font-family: ''Times New Roman''''> 第八條 信息系統(tǒng)運營、使用單位依據本辦法和相關技術標準對信息系統(tǒng)進行保護,國家有關信息安全監(jiān)管部門對其信息安全等級保護工作進行監(jiān)督管理。
''; mso-hansi-font-family: ''Times New Roman''''>第三章 等級保護的實施與管理
''; mso-hansi-font-family: ''Times New Roman''''> 第九條 信息系統(tǒng)運營、使用單位應當按照《信息系統(tǒng)安全等級保護實施指南》具體實施等級保護工作。
''; mso-hansi-font-family: ''Times New Roman''''> 第十條 信息系統(tǒng)運營、使用單位應當依據本辦法和《信息系統(tǒng)安全等級保護定級指南》確定信息系統(tǒng)的安全保護等級。有主管部門的,應當經主管部門審核批準。
''; mso-hansi-font-family: ''Times New Roman''''> 第十一條 信息系統(tǒng)的安全保護等級確定后,運營、使用單位應當按照國家信息安全等級保護管理規(guī)范和技術標準,使用符合國家有關規(guī)定,滿足信息系統(tǒng)安全保護等級需求的信息技術產品,開展信息系統(tǒng)安全建設或者改建工作。
''; mso-hansi-font-family: ''Times New Roman''''> 第十二條 在信息系統(tǒng)建設過程中,運營、使用單位應當按照《計算機信息系統(tǒng)安全保護等級劃分準則》(GB17859-1999''; mso-hansi-font-family: ''Times New Roman''''>)、《信息系統(tǒng)安全等級保護基本要求》等技術標準,參照《信息安全技術''; mso-hansi-font-family: ''Times New Roman''''>信息系統(tǒng)通用安全技術要求》(GB/T20271-2006''; mso-hansi-font-family: ''Times New Roman''''>)、《信息安全技術''; mso-hansi-font-family: ''Times New Roman''''>網絡基礎安全技術要求》(GB/T20270-2006''; mso-hansi-font-family: ''Times New Roman''''>)、《信息安全技術''; mso-hansi-font-family: ''Times New Roman''''>操作系統(tǒng)安全技術要求》(GB/T20272-2006''; mso-hansi-font-family: ''Times New Roman''''>)、《信息安全技術''; mso-hansi-font-family: ''Times New Roman''''>數(shù)據庫管理系統(tǒng)安全技術要求》(GB/T20273-2006''; mso-hansi-font-family: ''Times New Roman''''>)、《信息安全技術''; mso-hansi-font-family: ''Times New Roman''''>服務器技術要求》、《信息安全技術''; mso-hansi-font-family: ''Times New Roman''''>終端計算機系統(tǒng)安全等級技術要求》(GA/T671-2006''; mso-hansi-font-family: ''Times New Roman''''>)等技術標準同步建設符合該等級要求的信息安全設施。
''; mso-hansi-font-family: ''Times New Roman''''> 第十三條 運營、使用單位應當參照《信息安全技術''; mso-hansi-font-family: ''Times New Roman''''>信息系統(tǒng)安全管理要求》(GB/T20269-2006''; mso-hansi-font-family: ''Times New Roman''''>)、《信息安全技術''; mso-hansi-font-family: ''Times New Roman''''>信息系統(tǒng)安全工程管理要求》(GB/T20282-2006''; mso-hansi-font-family: ''Times New Roman''''>)、《信息系統(tǒng)安全等級保護基本要求》等管理規(guī)范,制定并落實符合本系統(tǒng)安全保護等級要求的安全管理制度。
''; mso-hansi-font-family: ''Times New Roman''''> 第十四條 信息系統(tǒng)建設完成后,運營、使用單位或者其主管部門應當選擇符合本辦法規(guī)定條件的測評機構,依據《信息系統(tǒng)安全等級保護測評要求》等技術標準,定期對信息系統(tǒng)安全等級狀況開展等級測評。第三級信息系統(tǒng)應當每年至少進行一次等級測評,第四級信息系統(tǒng)應當每半年至少進行一次等級測評,第五級信息系統(tǒng)應當依據特殊安全需求進行等級測評。
''; mso-hansi-font-family: ''Times New Roman''''> 第十五條 已運營(運行)的第二級以上信息系統(tǒng),應當在安全保護等級確定后30''; mso-hansi-font-family: ''Times New Roman''''>日內,由其運營、使用單位到所在地設區(qū)的市級以上公安機關辦理備案手續(xù)。
''; mso-hansi-font-family: ''Times New Roman''''> 第十六條 辦理信息系統(tǒng)安全保護等級備案手續(xù)時,應當填寫《信息系統(tǒng)安全等級保護備案表》,第三級以上信息系統(tǒng)應當同時提供以下材料:
''; mso-hansi-font-family: ''Times New Roman''''> 第十七條 信息系統(tǒng)備案后,公安機關應當對信息系統(tǒng)的備案情況進行審核,對符合等級保護要求的,應當在收到備案材料之日起的10''; mso-hansi-font-family: ''Times New Roman''''>個工作日內頒發(fā)信息系統(tǒng)安全等級保護備案證明;發(fā)現(xiàn)不符合本辦法及有關標準的,應當在收到備案材料之日起的10''; mso-hansi-font-family: ''Times New Roman''''>個工作日內通知備案單位予以糾正;發(fā)現(xiàn)定級不準的,應當在收到備案材料之日起的10''; mso-hansi-font-family: ''Times New Roman''''>個工作日內通知備案單位重新審核確定。
''; mso-hansi-font-family: ''Times New Roman''''> 第十八條 受理備案的公安機關應當對第三級、第四級信息系統(tǒng)的運營、使用單位的信息安全等級保護工作情況進行檢查。對第三級信息系統(tǒng)每年至少檢查一次,對第四級信息系統(tǒng)每半年至少檢查一次。對跨省或者全國統(tǒng)一聯(lián)網運行的信息系統(tǒng)的檢查,應當會同其主管部門進行。
''; mso-hansi-font-family: ''Times New Roman''''> 第十九條 信息系統(tǒng)運營、使用單位應當接受公安機關、國家指定的專門部門的安全監(jiān)督、檢查、指導,如實向公安機關、國家指定的專門部門提供下列有關信息安全保護的信息資料及數(shù)據文件:
''; mso-hansi-font-family: ''Times New Roman''''> 第二十條 公安機關檢查發(fā)現(xiàn)信息系統(tǒng)安全保護狀況不符合信息安全等級保護有關管理規(guī)范和技術標準的,應當向運營、使用單位發(fā)出整改通知。運營、使用單位應當根據整改通知要求,按照管理規(guī)范和技術標準進行整改。整改完成后,應當將整改報告向公安機關備案。必要時,公安機關可以對整改情況組織檢查。
''; mso-hansi-font-family: ''Times New Roman''''> 第二十一條 第三級以上信息系統(tǒng)應當選擇使用符合以下條件的信息安全產品:
''; mso-hansi-font-family: ''Times New Roman''''> 第二十二條 第三級以上信息系統(tǒng)應當選擇符合下列條件的等級保護測評機構進行測評:
''; mso-hansi-font-family: ''Times New Roman''''> 第二十三條 從事信息系統(tǒng)安全等級測評的機構,應當履行下列義務:
''; mso-hansi-font-family: ''Times New Roman''''>第四章 涉及國家秘密信息系統(tǒng)的分級保護管理
''; mso-hansi-font-family: ''Times New Roman''''> 第二十四條 涉密信息系統(tǒng)應當依據國家信息安全等級保護的基本要求,按照國家保密工作部門有關涉密信息系統(tǒng)分級保護的管理規(guī)定和技術標準,結合系統(tǒng)實際情況進行保護。
''; mso-hansi-font-family: ''Times New Roman''''> 第二十五條 涉密信息系統(tǒng)按照所處理信息的最高密級,由低到高分為秘密、機密、絕密三個等級。
''; mso-hansi-font-family: ''Times New Roman''''> 第二十六條 涉密信息系統(tǒng)建設使用單位應當將涉密信息系統(tǒng)定級和建設使用情況,及時上報業(yè)務主管部門的保密工作機構和負責系統(tǒng)審批的保密工作部門備案,并接受保密部門的監(jiān)督、檢查、指導。
''; mso-hansi-font-family: ''Times New Roman''''> 第二十七條 涉密信息系統(tǒng)建設使用單位應當選擇具有涉密集成資質的單位承擔或者參與涉密信息系統(tǒng)的設計與實施。
''; mso-hansi-font-family: ''Times New Roman''''> 第二十八條 涉密信息系統(tǒng)使用的信息安全保密產品原則上應當選用國產品,并應當通過國家保密局授權的檢測機構依據有關國家保密標準進行的檢測,通過檢測的產品由國家保密局審核發(fā)布目錄。
''; mso-hansi-font-family: ''Times New Roman''''> 第二十九條 涉密信息系統(tǒng)建設使用單位在系統(tǒng)工程實施結束后,應當向保密工作部門提出申請,由國家保密局授權的系統(tǒng)測評機構依據國家保密標準BMB22-2007''; mso-hansi-font-family: ''Times New Roman''''>《涉及國家秘密的計算機信息系統(tǒng)分級保護測評指南》,對涉密信息系統(tǒng)進行安全保密測評。
''; mso-hansi-font-family: ''Times New Roman''''> 第三十條 涉密信息系統(tǒng)建設使用單位在申請系統(tǒng)審批或者備案時,應當提交以下材料:
''; mso-hansi-font-family: ''Times New Roman''''> 第三十一條 涉密信息系統(tǒng)發(fā)生涉密等級、連接范圍、環(huán)境設施、主要應用、安全保密管理責任單位變更時,其建設使用單位應當及時向負責審批的保密工作部門報告。保密工作部門應當根據實際情況,決定是否對其重新進行測評和審批。
''; mso-hansi-font-family: ''Times New Roman''''> 第三十二條 涉密信息系統(tǒng)建設使用單位應當依據國家保密標準BMB20-2007''; mso-hansi-font-family: ''Times New Roman''''>《涉及國家秘密的信息系統(tǒng)分級保護管理規(guī)范》,加強涉密信息系統(tǒng)運行中的保密管理,定期進行風險評估,消除泄密隱患和漏洞。
''; mso-hansi-font-family: ''Times New Roman''''> 第三十三條 國家和地方各級保密工作部門依法對各地區(qū)、各部門涉密信息系統(tǒng)分級保護工作實施監(jiān)督管理,并做好以下工作:
''; mso-hansi-font-family: ''Times New Roman''''>第五章 信息安全等級保護的密碼管理
''; mso-hansi-font-family: ''Times New Roman''''> 第三十四條 國家密碼管理部門對信息安全等級保護的密碼實行分類分級管理。根據被保護對象在國家安全、社會穩(wěn)定、經濟建設中的作用和重要程度,被保護對象的安全防護要求和涉密程度,被保護對象被破壞后的危害程度以及密碼使用部門的性質等,確定密碼的等級保護準則。
''; mso-hansi-font-family: ''Times New Roman''''> 第三十五條 信息系統(tǒng)安全等級保護中密碼的配備、使用和管理等,應當嚴格執(zhí)行國家密碼管理的有關規(guī)定。
''; mso-hansi-font-family: ''Times New Roman''''> 第三十六條 信息系統(tǒng)運營、使用單位應當充分運用密碼技術對信息系統(tǒng)進行保護。采用密碼對涉及國家秘密的信息和信息系統(tǒng)進行保護的,應報經國家密碼管理局審批,密碼的設計、實施、使用、運行維護和日常管理等,應當按照國家密碼管理有關規(guī)定和相關標準執(zhí)行;采用密碼對不涉及國家秘密的信息和信息系統(tǒng)進行保護的,須遵守《''; mso-hansi-font-family: ''Times New Roman''; text-underline: none''>商用密碼管理條例''; mso-hansi-font-family: ''Times New Roman''''>》和密碼分類分級保護有關規(guī)定與相關標準,其密碼的配備使用情況應當向國家密碼管理機構備案。
''; mso-hansi-font-family: ''Times New Roman''''> 第三十七條 運用密碼技術對信息系統(tǒng)進行系統(tǒng)等級保護建設和整改的,必須采用經國家密碼管理部門批準使用或者準于銷售的密碼產品進行安全保護,不得采用國外引進或者擅自研制的密碼產品;未經批準不得采用含有加密功能的進口信息技術產品。
''; mso-hansi-font-family: ''Times New Roman''''> 第三十八條 信息系統(tǒng)中的密碼及密碼設備的測評工作由國家密碼管理局認可的測評機構承擔,其他任何部門、單位和個人不得對密碼進行評測和監(jiān)控。
''; mso-hansi-font-family: ''Times New Roman''''> 第三十九條 各級密碼管理部門可以定期或者不定期對信息系統(tǒng)等級保護工作中密碼配備、使用和管理的情況進行檢查和測評,對重要涉密信息系統(tǒng)的密碼配備、使用和管理情況每兩年至少進行一次檢查和測評。在監(jiān)督檢查過程中,發(fā)現(xiàn)存在安全隱患或者違反密碼管理相關規(guī)定或者未達到密碼相關標準要求的,應當按照國家密碼管理的相關規(guī)定進行處置。
''; mso-hansi-font-family: ''Times New Roman''''>第六章 法律責任
''; mso-hansi-font-family: ''Times New Roman''''> 第四十條 第三級以上信息系統(tǒng)運營、使用單位違反本辦法規(guī)定,有下列行為之一的,由公安機關、國家保密工作部門和國家密碼工作管理部門按照職責分工責令其限期改正;逾期不改正的,給予警告,并向其上級主管部門通報情況,建議對其直接負責的主管人員和其他直接責任人員予以處理,并及時反饋處理結果:
''; mso-hansi-font-family: ''Times New Roman''''> 第四十一條 信息安全監(jiān)管部門及其工作人員在履行監(jiān)督管理職責中,玩忽職守、濫用職權、徇私舞弊的,依法給予行政處分;構成犯罪的,依法追究刑事責任。
''; mso-hansi-font-family: ''Times New Roman''''>第七章 附則
''; mso-hansi-font-family: ''Times New Roman''''> 第四十二條 已運行信息系統(tǒng)的運營、使用單位自本辦法施行之日起180''; mso-hansi-font-family: ''Times New Roman''''>日內確定信息系統(tǒng)的安全保護等級;新建信息系統(tǒng)在設計、規(guī)劃階段確定安全保護等級。
''; mso-hansi-font-family: ''Times New Roman''''> 第四十三條 本辦法所稱“''; mso-hansi-font-family: ''Times New Roman''''>以上”''; mso-hansi-font-family: ''Times New Roman''''>包含本數(shù)(級)。 ''; mso-hansi-font-family: ''Times New Roman''''> 第四十四條 本辦法自發(fā)布之日起施行,《''; mso-hansi-font-family: ''Times New Roman''; text-underline: none''>(試行)''; mso-hansi-font-family: ''Times New Roman''''>》(公通字[2006]7''; mso-hansi-font-family: ''Times New Roman''''>號)同時廢止。 |