狠狠操夜夜甜|人妻在线中文字幕亚洲无码不卡av|一区二区欧美亚洲|日躁夜躁狠狠躁2001|亚洲,超碰,欧美|18AV成人电影|午夜成人免费在线|婷婷激情网深爱五月|色欲综合成人在线|在线美女搞黄大片

中企動(dòng)力 > 頭條 > 信息系統(tǒng)維護(hù)

網(wǎng)站性能檢測(cè)評(píng)分

注:本網(wǎng)站頁(yè)面html檢測(cè)工具掃描網(wǎng)站中存在的基本問(wèn)題,僅供參考。

信息系統(tǒng)維護(hù)

信息安全等級(jí)保護(hù)定級(jí)及備案流程 互聯(lián)網(wǎng)視頻課程

img

安布里澤特

關(guān)注

信息安全等級(jí)保護(hù)是我國(guó)信息安全保障的一項(xiàng)基本制度,是國(guó)家通過(guò)制定統(tǒng)一的信息安全等級(jí)保護(hù)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),組織公民、法人和其他組織對(duì)信息系統(tǒng)分等級(jí)實(shí)行安全保護(hù),對(duì)等級(jí)保護(hù)工作的實(shí)施進(jìn)行監(jiān)督、管理。

參考規(guī)章制度

◆ 《信息安全等級(jí)保護(hù)管理辦法》公通字[2007]43號(hào)http://djbh/webdev/file/webFiles/File/zcbz/201226163721.pdf

◆ 《信息安全技術(shù) 信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南》GB/T 22240—2008http://djbh/webdev/file/webFiles/File/jsbz/2012323103010.pdf

◆ 《信息安全等級(jí)保護(hù)備案實(shí)施細(xì)則》公信安[2007]1360號(hào)http://djbh/webdev/file/webFiles/File/djba/201221595343.pdf

定級(jí)流程

《信息安全等級(jí)保護(hù)管理辦法》第二章 等級(jí)劃分與保護(hù) 第六條 國(guó)家信息安全等級(jí)保護(hù)堅(jiān)持自主定級(jí)、自主保護(hù)的原則。信息系統(tǒng)的安全保護(hù)等級(jí)應(yīng)當(dāng)根據(jù)信息系統(tǒng)在國(guó)家安全、經(jīng)濟(jì)建設(shè)、社會(huì)生活中的重要程度,信息系統(tǒng)遭到破壞后對(duì)國(guó)家安全、社會(huì)秩序、公共利益以及公民、法人和其他組織的合法權(quán)益的危害程度等因素確定。

第三章 等級(jí)保護(hù)的實(shí)施與管理 第十條 信息系統(tǒng)運(yùn)營(yíng)、使用單位應(yīng)當(dāng)依據(jù)本辦法和《信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南》確定信息系統(tǒng)的安全保護(hù)等級(jí)。有主管部門(mén)的,應(yīng)當(dāng)經(jīng)主管部門(mén)審核批準(zhǔn)。

跨省或者全國(guó)統(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)可以由主管部門(mén)統(tǒng)一確定安全保護(hù)等級(jí)。

對(duì)擬確定為第四級(jí)以上信息系統(tǒng)的,運(yùn)營(yíng)、使用單位或者主管部門(mén)應(yīng)當(dāng)請(qǐng)國(guó)家信息安全保護(hù)等級(jí)專(zhuān)家評(píng)審委員會(huì)評(píng)審。

確定定級(jí)對(duì)象

各行業(yè)主管部門(mén)、運(yùn)營(yíng)使用單位要組織開(kāi)展對(duì)所屬信息系統(tǒng)的摸底調(diào)查,全面掌握信息系統(tǒng)的數(shù)量、分布、業(yè)務(wù)類(lèi)型、應(yīng)用或服務(wù)范圍、系統(tǒng)結(jié)構(gòu)等基本情況,按照 《信息安全等級(jí)保護(hù)管理辦法》和《信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南》的要求,確定定級(jí)對(duì)象。

《信息安全技術(shù) 信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南》

5.2 確定定級(jí)對(duì)象 一個(gè)單位內(nèi)運(yùn)行的信息系統(tǒng)可能比較龐大,為了體現(xiàn)重要部分重點(diǎn)保護(hù),有效控制信息安全建設(shè)成本,優(yōu)化信息安全資源配置的等級(jí)保護(hù)原則,可將較大的信息系統(tǒng)劃分為若干個(gè)較小的、可能具有不同安全保護(hù)等級(jí)的定級(jí)對(duì)象。 作為定級(jí)對(duì)象的信息系統(tǒng)應(yīng)具有如下基本特征:

a) 具有唯一確定的安全責(zé)任單位。作為定級(jí)對(duì)象的信息系統(tǒng)應(yīng)能夠唯一地確定其安全責(zé)任單位。如果一個(gè)單位的某個(gè)下級(jí)單位負(fù)責(zé)信息系統(tǒng)安全建設(shè)、運(yùn)行維護(hù)等過(guò)程的全部安全責(zé)任,則這個(gè)下級(jí)單位可以成為信息系統(tǒng)的安全責(zé)任單位;如果一個(gè)單位中的不同下級(jí)單位分別承擔(dān)信息系統(tǒng)不同方面的安全責(zé)任,則該信息系統(tǒng)的安全責(zé)任單位應(yīng)是這些下級(jí)單位共同所屬的單位。

b) 具有信息系統(tǒng)的基本要素。作為定級(jí)對(duì)象的信息系統(tǒng)應(yīng)該是由相關(guān)的和配套的設(shè)備、設(shè)施按照一定的應(yīng)用目標(biāo)和規(guī)則組合而成的有形實(shí)體。應(yīng)避免將某個(gè)單一的系統(tǒng)組件,如服務(wù)器、終端、網(wǎng)絡(luò)設(shè)備等作為定級(jí)對(duì)象。

c) 承載單一或相對(duì)獨(dú)立的業(yè)務(wù)應(yīng)用。定級(jí)對(duì)象承載“單一”的業(yè)務(wù)應(yīng)用是指該業(yè)務(wù)應(yīng)用的業(yè)務(wù)流程獨(dú)立,且與其他業(yè)務(wù)應(yīng)用沒(méi)有數(shù)據(jù)交換,且獨(dú)享所有信息處理設(shè)備。定級(jí)對(duì)象承載“相對(duì)獨(dú)立”的業(yè)務(wù)應(yīng)用是指其業(yè)務(wù)應(yīng)用的主要業(yè)務(wù)流程獨(dú)立,同時(shí)與其他業(yè)務(wù)應(yīng)用有少量的數(shù)據(jù)交換,定級(jí)對(duì)象可能會(huì)與其他業(yè)務(wù)應(yīng)用共享一些設(shè)備,尤其是網(wǎng)絡(luò)傳輸設(shè)備。

確定信息系統(tǒng)級(jí)別

各信息系統(tǒng)主管部門(mén)和運(yùn)營(yíng)使用單位要按照《管理辦法》和《定級(jí)指南》,初步確定定級(jí)對(duì)象的安全保護(hù)等級(jí)。

確定系統(tǒng)服務(wù)等級(jí)

系統(tǒng)服務(wù)安全是指確保信息系統(tǒng)可以及時(shí)、有效地提供服務(wù),以完成預(yù)定的業(yè)務(wù)目標(biāo)。系統(tǒng)服務(wù)安全被破壞導(dǎo)致業(yè)務(wù)能力下降的程度可以從信息系統(tǒng)服務(wù)覆蓋的區(qū)域范圍、用戶(hù)人數(shù)或業(yè)務(wù)量等不同方面確定。

個(gè)人理解,一旦信息系統(tǒng)的服務(wù)內(nèi)容可被其他系統(tǒng)或手工替代,系統(tǒng)服務(wù)等級(jí)可稍微降級(jí)計(jì)算。

確定業(yè)務(wù)信息等級(jí)

業(yè)務(wù)信息安全是指確保信息系統(tǒng)內(nèi)信息的保密性、完整性和可用性等。業(yè)務(wù)信息安全被破壞導(dǎo)致的財(cái)物損失可以從直接的資金損失大小、間接的信息恢復(fù)費(fèi)用等方面進(jìn)行確定。

確定信息系統(tǒng)級(jí)別

SAG的級(jí)別,其中S為業(yè)務(wù)信息等級(jí),A為系統(tǒng)服務(wù)等級(jí),G取兩者中大的。

專(zhuān)家評(píng)審與審批

《信息安全等級(jí)保護(hù)管理辦法》

第十條 信息系統(tǒng)運(yùn)營(yíng)、使用單位應(yīng)當(dāng)依據(jù)本辦法和《信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南》確定信息系統(tǒng)的安全保護(hù)等級(jí)。有主管部門(mén)的,應(yīng)當(dāng)經(jīng)主管部門(mén)審核批準(zhǔn)??缡』蛘呷珖?guó)統(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)可以由主管部門(mén)統(tǒng)一確定安全保護(hù)等級(jí)。對(duì)擬確定為第四級(jí)以上信息系統(tǒng)的,運(yùn)營(yíng)、使用單位或者主管部門(mén)應(yīng)當(dāng)請(qǐng)國(guó)家信息安全保護(hù)等級(jí)專(zhuān)家評(píng)審委員會(huì)評(píng)審。

初步確定信息系統(tǒng)安全保護(hù)等級(jí)后,可以聘請(qǐng)專(zhuān)家進(jìn)行評(píng)審。信息系統(tǒng)運(yùn)營(yíng)使用單位有上級(jí)行業(yè)主管部門(mén)的,所確定的信息系統(tǒng)安全保護(hù)等級(jí)應(yīng)當(dāng)報(bào)上級(jí)行業(yè)主管部門(mén)審批同意。

專(zhuān)家評(píng)審

《信息安全等級(jí)保護(hù)管理辦法》

第十條 對(duì)擬確定為第四級(jí)以上信息系統(tǒng)的,運(yùn)營(yíng)、使用單位或者主管部門(mén)應(yīng)當(dāng)請(qǐng)國(guó)家信息安全保護(hù)等級(jí)專(zhuān)家評(píng)審委員會(huì)評(píng)審。

《信息安全等級(jí)保護(hù)備案實(shí)施細(xì)則》

第十二條 公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門(mén)對(duì)定級(jí)不準(zhǔn)的備案單位,在通知整改的同時(shí),應(yīng)當(dāng)建議備案單位組織專(zhuān)家 進(jìn)行重新定級(jí)評(píng)審,并報(bào)上級(jí)主管部門(mén)審批。 備案單位仍然堅(jiān)持原定等級(jí)的,公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門(mén)可以受理其備案,但應(yīng)當(dāng)書(shū)面告知其承擔(dān)由此引發(fā)的責(zé)任和后果,經(jīng)上級(jí)公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門(mén)同意后, 同時(shí)通報(bào)備案單位上級(jí)主管部門(mén)。

主管單位審批

沒(méi)有主管單位的,或者感覺(jué)系統(tǒng)就是自己用不需要主管單位批準(zhǔn)的完全可以省略這一步。目前大部分的主管單位其實(shí)不想摻合各下屬單位定級(jí)備案,怕負(fù)責(zé)任吧。

完善定級(jí)備案材料

主要是定級(jí)保護(hù)和備案表, 《信息安全等級(jí)保護(hù)管理辦法》 第十六條 辦理信息系統(tǒng)安全保護(hù)等級(jí)備案手續(xù)時(shí),應(yīng)當(dāng)填寫(xiě)《信息系統(tǒng)安全等級(jí)保護(hù)備案表》,第三級(jí)以上信息系統(tǒng)應(yīng)當(dāng)同時(shí)提供以下材料:

◆ 系統(tǒng)拓?fù)浣Y(jié)構(gòu)及說(shuō)明;

◆ 系統(tǒng)安全組織機(jī)構(gòu)和管理制度;

◆ 系統(tǒng)安全保護(hù)設(shè)施設(shè)計(jì)實(shí)施方案或者改建實(shí)施方案;

◆ 系統(tǒng)使用的信息安全產(chǎn)品清單及其認(rèn)證、銷(xiāo)售許可證明;

◆ 測(cè)評(píng)后符合系統(tǒng)安全保護(hù)等級(jí)的技術(shù)檢測(cè)評(píng)估報(bào)告;

◆ 信息系統(tǒng)安全保護(hù)等級(jí)專(zhuān)家評(píng)審意見(jiàn);

◆ 主管部門(mén)審核批準(zhǔn)信息系統(tǒng)安全保護(hù)等級(jí)的意見(jiàn)。

備案流程

《信息安全等級(jí)保護(hù)管理辦法》 第十五條 已運(yùn)營(yíng)(運(yùn)行)或新建的第二級(jí)以上信息系統(tǒng),應(yīng)當(dāng)在安全保護(hù)等級(jí)確定后30日內(nèi),由其運(yùn)營(yíng)、使用單位到所在地設(shè)區(qū)的市級(jí)以上公安機(jī)關(guān)辦理備案手續(xù)。

隸屬于中央的在京單位,其跨省或者全國(guó)統(tǒng)一聯(lián)網(wǎng)運(yùn)行并由主管部門(mén)統(tǒng)一定級(jí)的信息系統(tǒng),由主管部門(mén)向公安部辦理備案手續(xù)??缡』蛘呷珖?guó)統(tǒng)一聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng)在各地運(yùn)行、應(yīng)用的分支系統(tǒng),應(yīng)當(dāng)向當(dāng)?shù)卦O(shè)區(qū)的市級(jí)以上公安機(jī)關(guān)備案。

《信息安全等級(jí)保護(hù)備案實(shí)施細(xì)則》

第六條 信息系統(tǒng)運(yùn)營(yíng)、使用單位或者其主管部門(mén)(以下簡(jiǎn) 稱(chēng)“備案單位”)應(yīng)當(dāng)在信息系統(tǒng)安全保護(hù)等級(jí)確定后30日內(nèi),到公 安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門(mén)辦理備案手續(xù)。辦理備案手續(xù) 時(shí),應(yīng)當(dāng)首先到公安機(jī)關(guān)指定的網(wǎng)址下載并填寫(xiě)備案表,準(zhǔn)備好 備案文件,然后到指定的地點(diǎn)備案。

第七條 備案時(shí)應(yīng)當(dāng)提交《信息系統(tǒng)安全等級(jí)保護(hù)備案表》 (以下簡(jiǎn)稱(chēng)《備案表》)(一式兩份)及其電子文檔。第二級(jí)以上 信息系統(tǒng)備案時(shí)需提交《備案表》中的表一、二、三;第三級(jí)以 上信息系統(tǒng)還應(yīng)當(dāng)在系統(tǒng)整改、測(cè)評(píng)完成后30日內(nèi)提交《備案表》 表四及其有關(guān)材料。

第八條 公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門(mén)收到備案單位 提交的備案材料后,對(duì)屬于本級(jí)公安機(jī)關(guān)受理范圍且備案材料齊 全的,應(yīng)當(dāng)向備案單位出具《信息系統(tǒng)安全等級(jí)保護(hù)備案材料接 收回執(zhí)》;備案材料不齊全的,應(yīng)當(dāng)當(dāng)場(chǎng)或者在五日內(nèi)一次性告知 其補(bǔ)正內(nèi)容;對(duì)不屬于本級(jí)公安機(jī)關(guān)受理范圍的,應(yīng)當(dāng)書(shū)面告知 備案單位到有管轄權(quán)的公安機(jī)關(guān)辦理。

確定并聯(lián)絡(luò)所屬公安機(jī)關(guān)

《信息安全等級(jí)保護(hù)備案實(shí)施細(xì)則》

第三條 地市級(jí)以上公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門(mén)受 理本轄區(qū)內(nèi)備案單位的備案。隸屬于省級(jí)的備案單位,其跨地(市) 聯(lián)網(wǎng)運(yùn)行的信息系統(tǒng),由省級(jí)公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部 門(mén)受理備案。

第四條 隸屬于中央的在京單位,其跨省或者全國(guó)統(tǒng)一聯(lián)網(wǎng) 運(yùn)行并由主管部門(mén)統(tǒng)一定級(jí)的信息系統(tǒng),由公安部公共信息網(wǎng)絡(luò) 安全監(jiān)察局受理備案,其他信息系統(tǒng)由北京市公安局公共信息網(wǎng) 絡(luò)安全監(jiān)察部門(mén)受理備案。

隸屬于中央的非在京單位的信息系統(tǒng),由當(dāng)?shù)厥〖?jí)公安機(jī)關(guān) 公共信息網(wǎng)絡(luò)安全監(jiān)察部門(mén)(或其指定的地市級(jí)公安機(jī)關(guān)公共信 息網(wǎng)絡(luò)安全監(jiān)察部門(mén))受理備案。

跨省或者全國(guó)統(tǒng)一聯(lián)網(wǎng)運(yùn)行并由主管部門(mén)統(tǒng)一定級(jí)的信息系 統(tǒng)在各地運(yùn)行、應(yīng)用的分支系統(tǒng)(包括由上級(jí)主管部門(mén)定級(jí),在 當(dāng)?shù)赜袘?yīng)用的信息系統(tǒng)),由所在地地市級(jí)以上公安機(jī)關(guān)公共信息網(wǎng)絡(luò)安全監(jiān)察部門(mén)受理備案。

確定備案材料

《信息安全等級(jí)保護(hù)管理辦法》

第十六條 辦理信息系統(tǒng)安全保護(hù)等級(jí)備案手續(xù)時(shí),應(yīng)當(dāng)填寫(xiě)《信息系統(tǒng)安全等級(jí)保護(hù)備案表》,第三級(jí)以上信息系統(tǒng)應(yīng)當(dāng)同時(shí)提供以下材料:

(一)系統(tǒng)拓?fù)浣Y(jié)構(gòu)及說(shuō)明;

(二)系統(tǒng)安全組織機(jī)構(gòu)和管理制度;

(三)系統(tǒng)安全保護(hù)設(shè)施設(shè)計(jì)實(shí)施方案或者改建實(shí)施方案;

(四)系統(tǒng)使用的信息安全產(chǎn)品清單及其認(rèn)證、銷(xiāo)售許可證明;

(五)測(cè)評(píng)后符合系統(tǒng)安全保護(hù)等級(jí)的技術(shù)檢測(cè)評(píng)估報(bào)告;

(六)信息系統(tǒng)安全保護(hù)等級(jí)專(zhuān)家評(píng)審意見(jiàn);

(七)主管部門(mén)審核批準(zhǔn)信息系統(tǒng)安全保護(hù)等級(jí)的意見(jiàn)。

到屬地公安機(jī)關(guān)備案

《信息安全等級(jí)保護(hù)管理辦法》

第十七條 信息系統(tǒng)備案后,公安機(jī)關(guān)應(yīng)當(dāng)對(duì)信息系統(tǒng)的備案情況進(jìn)行審核,對(duì)符合等級(jí)保護(hù)要求的,應(yīng)當(dāng)在收到備案材料之日起的10個(gè)工作日內(nèi)頒發(fā)信息系統(tǒng)安全等級(jí)保護(hù)備案證明;發(fā)現(xiàn)不符合本辦法及有關(guān)標(biāo)準(zhǔn)的,應(yīng)當(dāng)在收到備案材料之日起的10個(gè)工作日內(nèi)通知備案單位予以糾正;發(fā)現(xiàn)定級(jí)不準(zhǔn)的,應(yīng)當(dāng)在收到備案材料之日起的10個(gè)工作日內(nèi)通知備案單位重新審核確定。

運(yùn)營(yíng)、使用單位或者主管部門(mén)重新確定信息系統(tǒng)等級(jí)后,應(yīng)當(dāng)按照本辦法向公安機(jī)關(guān)重新備案。

注意幾點(diǎn)

到底幾級(jí)需要專(zhuān)家評(píng)審?

按《信息安全等級(jí)保護(hù)管理辦法》第十條 對(duì)擬確定為第四級(jí)以上信息系統(tǒng)的,運(yùn)營(yíng)、使用單位或者主管部門(mén)應(yīng)當(dāng)請(qǐng)國(guó)家信息安全保護(hù)等級(jí)專(zhuān)家評(píng)審委員會(huì)評(píng)審。 按《信息安全等級(jí)保護(hù)管理辦法》 第十六條 第三級(jí)以上信息系統(tǒng)備案時(shí)應(yīng)提供信息系統(tǒng)安全保護(hù)等級(jí)專(zhuān)家評(píng)審意見(jiàn)。

所以,如果你們一次備案的系統(tǒng)都是二級(jí)的系統(tǒng),那么可以不用專(zhuān)家評(píng)審,如果里面包含三級(jí)及以上系統(tǒng),那么還是要專(zhuān)家評(píng)審的。請(qǐng)一次專(zhuān)家好幾百,建議讓專(zhuān)家把二級(jí)、三級(jí)的系統(tǒng)都評(píng)審了。

專(zhuān)家評(píng)審時(shí)準(zhǔn)備什么材料?

規(guī)范一點(diǎn)的專(zhuān)家評(píng)審,評(píng)審時(shí)需要給專(zhuān)家看寫(xiě)好的各系統(tǒng)定級(jí)保護(hù)、備案表,同時(shí)請(qǐng)信息部門(mén)或業(yè)務(wù)部門(mén)對(duì)每個(gè)系統(tǒng)進(jìn)行介紹及說(shuō)明定級(jí)思路。由專(zhuān)家一個(gè)系統(tǒng)一個(gè)系統(tǒng)或一批系統(tǒng)一批系統(tǒng)的給出建議。建議包括級(jí)別準(zhǔn)不準(zhǔn),報(bào)告和備案表寫(xiě)的對(duì)不對(duì),好不好。

不規(guī)范的,就給專(zhuān)家一個(gè)定級(jí)意向(就是定級(jí)報(bào)告的后半部分),專(zhuān)家就判斷定級(jí)準(zhǔn)不準(zhǔn)就行。但專(zhuān)家是要給予系統(tǒng)介紹來(lái)判斷定級(jí)準(zhǔn)不準(zhǔn)的,所有系統(tǒng)介紹還是要有。

專(zhuān)家在現(xiàn)場(chǎng)還是會(huì)問(wèn)一個(gè)系統(tǒng)的信息數(shù)據(jù)的敏感性,使用范圍等,因此有必要請(qǐng)業(yè)務(wù)部門(mén)參會(huì)。

去公安備案到底要拿什么材料?

除了定級(jí)保護(hù)和備案表,你還有證明你是你。即企業(yè)法人證明或營(yíng)業(yè)執(zhí)照副本復(fù)印件、辦理人身份證復(fù)印件、企業(yè)委托辦理人辦理備案事項(xiàng)的委托書(shū),部分公安機(jī)關(guān)還要一個(gè)企業(yè)的信息安全承諾書(shū)。

所以去備案前到相關(guān)公安機(jī)關(guān)網(wǎng)站找到對(duì)應(yīng)辦事點(diǎn)的電話(huà),先打電話(huà)問(wèn)一下。

定三級(jí)還是二級(jí)?

按《信息安全等級(jí)保護(hù)管理辦法》第十四條 信息系統(tǒng)建設(shè)完成后,運(yùn)營(yíng)、使用單位或者其主管部門(mén)應(yīng)當(dāng)選擇符合本辦法規(guī)定條件的測(cè)評(píng)機(jī)構(gòu),依據(jù)《信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)要求》等技術(shù)標(biāo)準(zhǔn),定期對(duì)信息系統(tǒng)安全等級(jí)狀況開(kāi)展等級(jí)測(cè)評(píng)。第三級(jí)信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次等級(jí)測(cè)評(píng),第四級(jí)信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次等級(jí)測(cè)評(píng),第五級(jí)信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行等級(jí)測(cè)評(píng)。

信息系統(tǒng)運(yùn)營(yíng)、使用單位及其主管部門(mén)應(yīng)當(dāng)定期對(duì)信息系統(tǒng)安全狀況、安全保護(hù)制度及措施的落實(shí)情況進(jìn)行自查。第三級(jí)信息系統(tǒng)應(yīng)當(dāng)每年至少進(jìn)行一次自查,第四級(jí)信息系統(tǒng)應(yīng)當(dāng)每半年至少進(jìn)行一次自查,第五級(jí)信息系統(tǒng)應(yīng)當(dāng)依據(jù)特殊安全需求進(jìn)行自查。經(jīng)測(cè)評(píng)或者自查,信息系統(tǒng)安全狀況未達(dá)到安全保護(hù)等級(jí)要求的,運(yùn)?...

信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南 營(yíng)銷(xiāo)視頻課程

img

傻蛋

關(guān)注

01范圍

信息系統(tǒng)安全等級(jí)保護(hù)的定級(jí)方法,適用于為信息系統(tǒng)安全等級(jí)保護(hù)的定級(jí)工作提供指導(dǎo)。

02定級(jí)原理

Ⅰ信息系統(tǒng)安全保護(hù)等級(jí)

根據(jù)等級(jí)保護(hù)相關(guān)管理文件,信息系統(tǒng)的安全保護(hù)等級(jí)分為以下五級(jí):

第一級(jí),信息系統(tǒng)受到破壞后,會(huì)對(duì)公民、法人和其他組織的合法權(quán)益造成損害,但不損害國(guó)家安全、社會(huì)秩序和公共利益。

第二級(jí),信息系統(tǒng)受到破壞后,會(huì)對(duì)公民、法人和其他組織的合法權(quán)益產(chǎn)生嚴(yán)重?fù)p害,或者對(duì)社會(huì)秩序和公共利益造成損害,但不損害國(guó)家安全。

第三級(jí),信息系統(tǒng)受到破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成嚴(yán)重?fù)p害,或者對(duì)國(guó)家安全造成損害。

第四級(jí),信息系統(tǒng)受到破壞后,會(huì)對(duì)社會(huì)秩序和公共利益造成特別嚴(yán)重?fù)p害,或者對(duì)國(guó)家安全造成嚴(yán)重?fù)p害。

第五級(jí),信息系統(tǒng)受到破壞后,會(huì)對(duì)國(guó)家安全造成特別嚴(yán)重?fù)p害。

Ⅱ信息系統(tǒng)安全保護(hù)等級(jí)的定級(jí)要素

信息系統(tǒng)的安全保護(hù)等級(jí)由兩個(gè)定級(jí)要素決定:等級(jí)保護(hù)對(duì)象受到破壞時(shí)所侵害的客體和對(duì)客體造成侵害的程度。

// 受侵害的客體

等級(jí)保護(hù)對(duì)象受到破壞時(shí)所侵害的客體包括以下三個(gè)方面:

a) 公民、法人和其他組織的合法權(quán)益;

b) 社會(huì)秩序、公共利益;

c) 國(guó)家安全。

// 對(duì)客體的侵害程度

對(duì)客體的侵害程度由客觀方面的不同外在表現(xiàn)綜合決定。由于對(duì)客體的侵害是通過(guò)對(duì)等級(jí)保護(hù)對(duì)象的破壞實(shí)現(xiàn)的,因此,對(duì)客體的侵害外在表現(xiàn)為對(duì)等級(jí)保護(hù)對(duì)象的破壞,通過(guò)危害方式、危害后果和危害程度加以描述。

等級(jí)保護(hù)對(duì)象受到破壞后對(duì)客體造成侵害的程度歸結(jié)為以下三種:

a) 造成一般損害;

b) 造成嚴(yán)重?fù)p害;

c) 造成特別嚴(yán)重?fù)p害。

Ⅲ定級(jí)要素與等級(jí)的關(guān)系

定級(jí)要素與信息系統(tǒng)安全保護(hù)等級(jí)的關(guān)系如表 1 所示。

(表1 定級(jí)要素與安全保護(hù)等級(jí)的關(guān)系)

03定級(jí)方法

Ⅰ定級(jí)的一般流程

信息系統(tǒng)安全包括業(yè)務(wù)信息安全和系統(tǒng)服務(wù)安全,與之相關(guān)的受侵害客體和對(duì)客體的侵害程度可能不同,因此,信息系統(tǒng)定級(jí)也應(yīng)由業(yè)務(wù)信息安全和系統(tǒng)服務(wù)安全兩方面確定。

從業(yè)務(wù)信息安全角度反映的信息系統(tǒng)安全保護(hù)等級(jí)稱(chēng)業(yè)務(wù)信息安全保護(hù)等級(jí)。

從系統(tǒng)服務(wù)安全角度反映的信息系統(tǒng)安全保護(hù)等級(jí)稱(chēng)系統(tǒng)服務(wù)安全保護(hù)等級(jí)。

確定信息系統(tǒng)安全保護(hù)等級(jí)的一般流程如下:

a) 確定作為定級(jí)對(duì)象的信息系統(tǒng);

b) 確定業(yè)務(wù)信息安全受到破壞時(shí)所侵害的客體;

c) 根據(jù)不同的受侵害客體,從多個(gè)方面綜合評(píng)定業(yè)務(wù)信息安全被破壞對(duì)客體的侵害程度;

d) 依據(jù)表2,得到業(yè)務(wù)信息安全保護(hù)等級(jí);

e) 確定系統(tǒng)服務(wù)安全受到破壞時(shí)所侵害的客體;

f) 根據(jù)不同的受侵害客體,從多個(gè)方面綜合評(píng)定系統(tǒng)服務(wù)安全被破壞對(duì)客體的侵害程度;

g) 依據(jù)表3,得到系統(tǒng)服務(wù)安全保護(hù)等級(jí);

h) 將業(yè)務(wù)信息安全保護(hù)等級(jí)和系統(tǒng)服務(wù)安全保護(hù)等級(jí)的較高者確定為定級(jí)對(duì)象的安全保護(hù)等級(jí)。

上述步驟如圖1確定等級(jí)一般流程所示。

(圖1 確定等級(jí)一般流程)

Ⅱ確定定級(jí)對(duì)象

一個(gè)單位內(nèi)運(yùn)行的信息系統(tǒng)可能比較龐大,為了體現(xiàn)重要部分重點(diǎn)保護(hù),有效控制信息安全建設(shè)成本,優(yōu)化信息安全資源配置的等級(jí)保護(hù)原則,可將較大的信息系統(tǒng)劃分為若干個(gè)較小的、可能具有不同安全保護(hù)等級(jí)的定級(jí)對(duì)象。

作為定級(jí)對(duì)象的信息系統(tǒng)應(yīng)具有如下基本特征:

a) 具有唯一確定的安全責(zé)任單位。作為定級(jí)對(duì)象的信息系統(tǒng)應(yīng)能夠唯一地確定其安全責(zé)任單位。

如果一個(gè)單位的某個(gè)下級(jí)單位負(fù)責(zé)信息系統(tǒng)安全建設(shè)、運(yùn)行維護(hù)等過(guò)程的全部安全責(zé)任,則這個(gè)下級(jí)單位可以成為信息系統(tǒng)的安全責(zé)任單位;如果一個(gè)單位中的不同下級(jí)單位分別承擔(dān)信息系統(tǒng)不同方面的安全責(zé)任,則該信息系統(tǒng)的安全責(zé)任單位應(yīng)是這些下級(jí)單位共同所屬的單位。

b) 具有信息系統(tǒng)的基本要素。作為定級(jí)對(duì)象的信息系統(tǒng)應(yīng)該是由相關(guān)的和配套的設(shè)備、設(shè)施按照一定的應(yīng)用目標(biāo)和規(guī)則組合而成的有形實(shí)體。應(yīng)避免將某個(gè)單一的系統(tǒng)組件,如服務(wù)器、終端、網(wǎng)絡(luò)設(shè)備等作為定級(jí)對(duì)象。

c) 承載單一或相對(duì)獨(dú)立的業(yè)務(wù)應(yīng)用。定級(jí)對(duì)象承載“單一”的業(yè)務(wù)應(yīng)用是指該業(yè)務(wù)應(yīng)用的業(yè)務(wù)流程獨(dú)立,且與其他業(yè)務(wù)應(yīng)用沒(méi)有數(shù)據(jù)交換,且獨(dú)享所有信息處理設(shè)備。定級(jí)對(duì)象承載“相對(duì)獨(dú)立”的業(yè)務(wù)應(yīng)用是指其業(yè)務(wù)應(yīng)用的主要業(yè)務(wù)流程獨(dú)立,同時(shí)與其他業(yè)務(wù)應(yīng)用有少量的數(shù)據(jù)交換,定級(jí)對(duì)象可能會(huì)與其他業(yè)務(wù)應(yīng)用共享一些設(shè)備,尤其是網(wǎng)絡(luò)傳輸設(shè)備。

Ⅲ確定受侵害的客體

定級(jí)對(duì)象受到破壞時(shí)所侵害的客體包括國(guó)家安全、社會(huì)秩序、公眾利益以及公民、法人和其他組織的合法權(quán)益。

侵害國(guó)家安全的事項(xiàng)包括以下方面:

- 影響國(guó)家政權(quán)穩(wěn)固和國(guó)防實(shí)力;

- 影響國(guó)家統(tǒng)一、民族團(tuán)結(jié)和社會(huì)安定;

- 影響國(guó)家對(duì)外活動(dòng)中的政治、經(jīng)濟(jì)利益;

- 影響國(guó)家重要的安全保衛(wèi)工作;

- 影響國(guó)家經(jīng)濟(jì)競(jìng)爭(zhēng)力和科技實(shí)力;

- 其他影響國(guó)家安全的事項(xiàng)。

侵害社會(huì)秩序的事項(xiàng)包括以下方面:

- 影響國(guó)家機(jī)關(guān)社會(huì)管理和公共服務(wù)的工作秩序;

- 影響各種類(lèi)型的經(jīng)濟(jì)活動(dòng)秩序;

- 影響各行業(yè)的科研、生產(chǎn)秩序;

- 影響公眾在法律約束和道德規(guī)范下的正常生活秩序等;

- 其他影響社會(huì)秩序的事項(xiàng)。

影響公共利益的事項(xiàng)包括以下方面:

- 影響社會(huì)成員使用公共設(shè)施;

- 影響社會(huì)成員獲取公開(kāi)信息資源;

- 影響社會(huì)成員接受公共服務(wù)等方面;

- 其他影響公共利益的事項(xiàng)。

影響公民、法人和其他組織的合法權(quán)益是指由法律確認(rèn)的并受法律保護(hù)的公民、法人和其他組織所享有的一定的社會(huì)權(quán)利和利益。

確定作為定級(jí)對(duì)象的信息系統(tǒng)受到破壞后所侵害的客體時(shí),應(yīng)首先判斷是否侵害國(guó)家安全,然后判斷是否侵害社會(huì)秩序或公眾利益,最后判斷是否侵害公民、法人和其他組織的合法權(quán)益。

各行業(yè)可根據(jù)本行業(yè)業(yè)務(wù)特點(diǎn),分析各類(lèi)信息和各類(lèi)信息系統(tǒng)與國(guó)家安全、社會(huì)秩序、公共利益以及公民、法人和其他組織的合法權(quán)益的關(guān)系,從而確定本行業(yè)各類(lèi)信息和各類(lèi)信息系統(tǒng)受到破壞時(shí)所侵害的客體。

Ⅳ確定對(duì)客體的侵害程度

// 侵害的客觀方面

在客觀方面,對(duì)客體的侵害外在表現(xiàn)為對(duì)定級(jí)對(duì)象的破壞,其危害方式表現(xiàn)為對(duì)信息安全的破壞和對(duì)信息系統(tǒng)服務(wù)的破壞,其中信息安全是指確保信息系統(tǒng)內(nèi)信息的保密性、完整性和可用性等,系統(tǒng)服務(wù)安全是指確保信息系統(tǒng)可以及時(shí)、有效地提供服務(wù),以完成預(yù)定的業(yè)務(wù)目標(biāo)。由于業(yè)務(wù)信息安全和系統(tǒng)服務(wù)安全受到破壞所侵害的客體和對(duì)客體的侵害程度可能會(huì)有所不同,在定級(jí)過(guò)程中,需要分別處理這兩種危害方式。

信息安全和系統(tǒng)服務(wù)安全受到破壞后,可能產(chǎn)生以下危害后果:

- 影響行使工作職能;

- 導(dǎo)致業(yè)務(wù)能力下降;

- 引起法律糾紛;

- 導(dǎo)致財(cái)產(chǎn)損失;

- 造成社會(huì)不良影響;

- 對(duì)其他組織和個(gè)人造成損失;

- 其他影響。

// 綜合判定侵害程度

侵害程度是客觀方面的不同外在表現(xiàn)的綜合體現(xiàn),因此,應(yīng)首先根據(jù)不同的受侵害客體、不同危害后果分別確定其危害程度。對(duì)不同危害后果確定其危害程度所采取的方法和所考慮的角度可能不同,例如系統(tǒng)服務(wù)安全被破壞導(dǎo)致業(yè)務(wù)能力下降的程度可以從信息系統(tǒng)服務(wù)覆蓋的區(qū)域范圍、用戶(hù)人數(shù)或業(yè)務(wù)量等不同方面確定,業(yè)務(wù)信息安全被破壞導(dǎo)致的財(cái)物損失可以從直接的資金損失大小、間接的信息恢復(fù)費(fèi)用等方面進(jìn)行確定。

在針對(duì)不同的受侵害客體進(jìn)行侵害程度的判斷時(shí),應(yīng)參照以下不同的判別基準(zhǔn):

- 如果受侵害客體是公民、法人或其他組織的合法權(quán)益,則以本人或本單位的總體利益作為判斷侵害程度的基準(zhǔn);

- 如果受侵害客體是社會(huì)秩序、公共利益或國(guó)家安全,則應(yīng)以整個(gè)行業(yè)或國(guó)家的總體利益作為判斷侵害程度的基準(zhǔn)。

不同危害后果的三種危害程度描述如下:

- 一般損害:工作職能受到局部影響,業(yè)務(wù)能力有所降低但不影響主要功能的執(zhí)行,出現(xiàn)較輕的法律問(wèn)題,較低的財(cái)產(chǎn)損失,有限的社會(huì)不良影響,對(duì)其他組織和個(gè)人造成較低損害。

- 嚴(yán)重?fù)p害:工作職能受到嚴(yán)重影響,業(yè)務(wù)能力顯著下降且嚴(yán)重影響主要功能執(zhí)行,出現(xiàn)較嚴(yán)重的法律問(wèn)題,較高的財(cái)產(chǎn)損失,較大范圍的社會(huì)不良影響,對(duì)其他組織和個(gè)人造成較嚴(yán)重?fù)p害。

特別嚴(yán)重?fù)p害:工作職能受到特別嚴(yán)重影響或喪失行使能力,業(yè)務(wù)能力嚴(yán)重下降且或功能無(wú)法執(zhí)行,出現(xiàn)極其嚴(yán)重的法律問(wèn)題,極高的財(cái)產(chǎn)損失,大范圍的社會(huì)不良影響,對(duì)其他組織和個(gè)人造成非常嚴(yán)重?fù)p害。

信息安全和系統(tǒng)服務(wù)安全被破壞后對(duì)客體的侵害程度,由對(duì)不同危害結(jié)果的危害程度進(jìn)行綜合評(píng)定得出。由于各行業(yè)信息系統(tǒng)所處理的信息種類(lèi)和系統(tǒng)服務(wù)特點(diǎn)各不相同,信息安全和系統(tǒng)服務(wù)安全受到破壞后關(guān)注的危害結(jié)果、危害程度的計(jì)算方式均可能不同,各行業(yè)可根據(jù)本行業(yè)信息特點(diǎn)和系統(tǒng)服務(wù)特點(diǎn),制定危害程度的綜合評(píng)定方法,并給出侵害不同客體造成一般損害、嚴(yán)重?fù)p害、特別嚴(yán)重?fù)p害的具

體定義。

Ⅴ確定定級(jí)對(duì)象的安全保護(hù)等級(jí)

根據(jù)業(yè)務(wù)信息安全被破壞時(shí)所侵害的客體以及對(duì)相應(yīng)客體的侵害程度,依據(jù)表 2 業(yè)務(wù)信息安全保護(hù)等級(jí)矩陣表,即可得到業(yè)務(wù)信息安全保護(hù)等級(jí)。

(表2 業(yè)務(wù)信息安全保護(hù)等級(jí)矩陣表)

根據(jù)系統(tǒng)服務(wù)安全被破壞時(shí)所侵害的客體以及對(duì)相應(yīng)客體的侵害程度,依據(jù)表 2 系統(tǒng)服務(wù)安全保護(hù)等級(jí)矩陣表,即可得到系統(tǒng)服務(wù)安全保護(hù)等級(jí)。

(表3 系統(tǒng)服務(wù)安全保護(hù)等級(jí)矩陣表)

作為定級(jí)對(duì)象的信息系統(tǒng)的安全保護(hù)等級(jí)由業(yè)務(wù)信息安全保護(hù)等級(jí)和系統(tǒng)服務(wù)安全保護(hù)等級(jí)的較高者決定。

04等級(jí)變更

在信息系統(tǒng)的運(yùn)行過(guò)程中,安全保護(hù)等級(jí)應(yīng)隨著信息系統(tǒng)所處理的信息和業(yè)務(wù)狀態(tài)的變化進(jìn)行適當(dāng)?shù)淖兏?,尤其是?dāng)狀態(tài)變化可能導(dǎo)致業(yè)務(wù)信息安全或系統(tǒng)服務(wù)受到破壞后的受侵害客體和對(duì)客體的侵害程度有較大的變化,可能 影響到系統(tǒng)的安全保護(hù)等級(jí)時(shí),應(yīng)根據(jù)本標(biāo)準(zhǔn)的定級(jí)方法重新定級(jí)。

img

在線咨詢(xún)

建站在線咨詢(xún)

img

微信咨詢(xún)

掃一掃添加
動(dòng)力姐姐微信

img
img

TOP