




已阅读5页,还剩2页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
附件四:中国石化信息系统安全等级保护定级工作指导意见第一章 总 则第一条 为贯彻落实国家信息安全等级保护的有关文件精神,切实做好中国石化信息系统安全等级保护定级工作,根据公安部、国家保密局、国家密码管理局、国务院信息化工作办公室四部委联合发布的信息安全等级保护管理办法(公通字200743号)等有关文件要求,结合中国石化实际,制定本指导意见。第二条 信息安全等级保护是国家信息安全保障工作的基本制度、基本策略、基本方法,是中国石化开展信息系统安全保护工作的重要依据和有效途径。第三条 定级是等级保护工作的首要环节,是开展信息系统安全建设整改、等级测评、监督检查等后续工作的重要基础,各企事业单位要高度重视,按照“正确理解,把握尺度,准确定级”的总体要求完成定级工作。第四条 定级工作应遵循“谁主管谁负责,谁运行谁负责”、“自主定级,自主保护”、“属地化”与“总部管理”相结合的原则,各企事业单位应在总部和当地公安机关指导下,深入分析信息系统情况准确定级。第五条 本次定级的范围为已投入运行并正在使用的信息系统。新建信息系统应在项目规划、设计的同期确定安全等级。第二章 组织与职责第六条 各企事业单位应明确责任部门,负责信息系统安全等级保护定级及其后续工作。第七条 信息系统使用部门为信息系统定级的责任单位,应主导对业务信息系统定级,并根据业务需要,提出适当的安全要求。第八条 信息管理部门负责组织定级工作,包括协助指导、组织评审、上报审批、备案等,并按照业务要求开展后续的安全保护工作。 第三章 等级划分第九条 根据国家信息安全等级保护相关文件规定,信息系统的安全保护等级分为以下五级: 第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。 第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。 第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。 第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。 第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。 第十条 信息系统的安全保护等级由两个定级要素决定,即等级保护对象受到破坏时所侵害的客体和对客体造成侵害的程度。第十一条 等级保护对象受到破坏时所侵害的客体包括以下三个方面:(1)公民、法人和其他组织的合法权益; (2)社会秩序、公共利益; (3)国家安全。 第十二条 等级保护对象受到破坏时对客体的侵害程度由客观方面的不同外在表现综合决定。由于对客体的侵害是通过对等级保护对象的破坏实现的,因此,对客体的侵害外在表现为对等级保护对象的破坏,通过危害方式、危害后果和危害程度加以描述。对客体造成侵害的程度归结为以下三种: (1)造成一般损害; (2)造成严重损害; (3)造成特别严重损害。 第十三条 定级要素与等级的关系如表1所示。表1 定级要素与安全保护等级的关系受侵害的客体对客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级第四章 定级方法第十四条 各企事业单位应深入分析信息系统的业务种类、工作流程、服务范围、信息类型、用户分布、管理模式及软硬件情况,合理划分定级对象,作为定级对象的信息系统应具备三个基本条件,即“具备唯一确定的安全责任单位”、“具备信息系统的基本要素”以及“承载单一或相对独立的业务应用”。第十五条 信息系统安全包括业务信息安全和系统服务安全,业务信息安全指确保信息系统内信息的保密性、完整性和可用性等,系统服务安全指确保信息系统可以及时、有效地提供服务,以完成预定的业务目标。第十六条 信息系统定级应分别从上述两个方面准确评定两个定级要素,确定安全等级。从业务信息安全角度反映的信息系统安全保护等级称业务信息安全保护等级。从系统服务安全角度反映的信息系统安全保护等级称系统服务安全保护等级。第十七条 定级要素与业务信息安全保护等级及系统服务安全保护等级的关系如表2所示。表2定级要素与业务信息/系统服务安全保护等级的关系受侵害的客体对客体的侵害程度一般损害严重损害特别严重损害公民、法人和其他组织的合法权益第一级第二级第二级社会秩序、公共利益第二级第三级第四级国家安全第三级第四级第五级第十八条 确定信息系统安全保护等级的一般流程如下:(1)确定作为定级对象的信息系统;(2)确定业务信息安全受到破坏时所侵害的客体; (3)根据不同的受侵害客体,从多个方面综合评定业务信息安全被破坏对客体的侵害程度; (4)依据表2,得到业务信息安全保护等级; (5)确定系统服务安全受到破坏时所侵害的客体; (6)根据不同的受侵害客体,从多个方面综合评定系统服务安全被破坏对客体的侵害程度; (7)依据表2,得到系统服务安全保护等级; (8)将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象的安全保护等级。第十九条 在针对不同的受侵害客体进行侵害程度的判断时,应参照不同的判别基准。如果受侵害客体是公民、法人或其他组织的合法权益,则以本人或本单位的总体利益作为判断侵害程度的基准;如果受侵害客体是社会秩序、公共利益或国家安全,则应以整个行业或国家的总体利益作为判断侵害程度的基准。第二十条 一般损害指工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的财产损失,有限的社会不良影响,对其他组织和个人造成较低损害。 第二十一条 严重损害指工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不良影响,对其他组织和个人造成较严重损害。第二十二条 特别严重损害指工作职能受到特别严重影响或丧失行使能力,业务能力严重下降或功能无法执行,出现极其严重的法律问题,极高的财产损失,大范围的社会不良影响,对其他组织和个人造成非常严重损害。第二十三条 总部和企业联网运行的同类信息系统,企业应参照总部相应信息系统的定级情况确定安全等级。原则上企业同类信息系统的安全等级不高于总部。第二十四条 在信息系统的运行过程中,安全保护等级应随着信息系统所处理的信息和业务状态的变化进行适当的变更。第五章 评审与审批第二十五条 各企事业单位初步定级后可自行聘请专家进行咨询评审,并出具定级评审意见,填写定级情况申报表报总部信息系统管理部审批。第二十六条 拟定为四级及以上的信息系统,应邀请国家信息安全保护等级专家评审委员会进行评审。第六章 备 案第二十七条 各企事业单位完成定级后,应将全部定级情况(包括一级)向总部信息系统管理部备案。第二十八条 拟定为二级及以上的信息系统应按照“属地化”原则向当地市级以上公安机关备案。第二十九条 跨省或者全国统一联网运行并由总部统一定级的信息系统,由总部统一向公安部备案。跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,由所属单位向当地市级以上公安机关备案。第三十条 参照信息
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 肢体创伤后水肿管理指南(2025)解读 4
- LARS人工韧带在国内的应用及技术提要
- 考博综合面试汇报
- 《邓稼先》教学教案
- 《综合性学习:身边的文化遗产》教案
- 红细胞的生理讲解
- 莲藕高产栽培技术
- 泌尿外科一科一品十佳案例集锦
- 电力设计汇报材料
- 肺结核药物分类与应用指南
- 储罐区的安全题库及答案解析
- 交大入党测试题及答案
- 培训如何开早会的课件
- 劳务人员入厂安全培训课件
- 2025年河北沧州市中心医院、沧州博施康养集团公开招聘辅助岗工作人员113名考试参考试题及答案解析
- 药店冷链药品知识培训内容课件
- 消防员抗洪抢险知识培训课件
- 历年时事政治试题及答案
- 2025年法考真题及答案
- 摄像基础培训课件
- 低钾血症课件
评论
0/150
提交评论