等保实施方案_第1页
等保实施方案_第2页
等保实施方案_第3页
等保实施方案_第4页
等保实施方案_第5页
已阅读5页,还剩28页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

-CAL-FENGHAI.-(YICAI)-CompanyOne1

-CAL-本页仅作为文档封面,使用请直接删除-CAL-FENGHAI.-(YICAI)-CompanyOne1

-CAL-本页仅作为文档封面,使用请直接删除等保实施方案(总28页)浙等保[]3号有关印发《浙江省信息安全等级保护工作实施方案》的告知各市公安局、保密局、机要局、信息化工作领导小组办公室,省级各有关单位:现将省公安厅、省保密局、省国家密码管理局、省信息化工作领导小组办公室联合制订的《浙江省信息安全等级保护工作实施方案》印发你们,请认真贯彻执行。实施信息安全等级保护制度,是提高信息安全保障能力和防护水平,保障和增进信息化建设健康发展,维护国家安全、社会稳定和公共利益的迫切需要。各级各部门必须进一步增强信息安全意识,在党委、政府的统一领导下,根据国标、规定和《浙江省信息安全等级保护工作实施方案》,认真组织实施。工作中碰到问题,请及时与我们联系。省公安厅联系人:蔡林、张亮,联系电话:、;省保密局联系人:沈剑霞,联系电话:;省国家密码管理局联系人:徐力,联系电话:;省信息化工作领导小组办公室联系人:姜华,联系电话:。浙江省信息安全等级保护工作协调小组办公室(印)二〇〇七年八月浙江省信息安全等级保护工作实施方案为贯彻贯彻国家信息化领导小组《有关加强信息安全保障工作的意见》和公安部、国家保密局、国家密码管理局、国务院信息化工作办公室《有关信息安全等级保护工作的实施意见》以及《浙江省信息安全等级保护管理方法》,根据国家信息安全等级保护工作协调小组的布署,结合我省实际,制订本方案。一、指导思想以中央和省委、省政府有关加强信息安全保障工作的意见为指导,通过全方面推行信息安全等级保护工作,提高我省信息安全的保障能力和防护水平,维护国家安全、社会稳定和公共利益,保障和增进信息化建设的健康发展。二、工作目的通过实施等级保护工作,使基础信息网络和重要信息系统的核心要害部位得到有效保护,涉及国家安全、社会稳定和公共利益的基础信息网络和重要信息系统的保护状况有较大改善。通过全方面推行信息安全等级保护制度,逐步将信息安全等级保护制度贯彻到信息系统安全规划、建设、测评、运行维护和使用等各个环节,使我省信息安全保障状况得到基本改善。通过加强和规范信息安全等级保护管理,不停提高我省信息安全保障能力,为维护信息网络的安全稳定,增进信息化发展服务。三、组织管理为加强信息安全等级保护工作的领导,成立由省公安厅牵头,省保密局、省国家密码管理局和省信息办等有关部门参加的浙江省信息安全等级保护工作协调小组,负责我省信息安全等级保护工作的组织协调,并下设办公室在省公安厅。设区市的公安机关、保密部门、密码管理部门和信息化行政主管部门也要联合成立由公安机关牵头的信息安全等级保护工作协调小组,建立对应办事机构,负责本地信息安全等级保护工作。信息系统的建设、运行、使用单位应成立由主管领导参加的信息安全等级保护工作领导小组,并拟定职能部门负责本系统、本单位的信息安全等级保护工作。省、设区的市信息化行政主管部门应当分别建立省、市信息系统保护等级专家评审组,并分别负责对涉及全省和全市的基础信息网络和重要信息系统的信息安全保护等级进行审定。为确保信息安全等级测评工作正常、有效开展,成立由省公安厅牵头,省保密局、省国家密码管理局、省信息办和省国家安全厅等单位有关专家参加的测评机构审查小组,对在我省基础信息网络和重要信息系统中开展测评工作的测评机构及其重要业务、技术人员的资质,以及安全保密测评资格进行专门审查,审查后公布推荐目录,供我省基础信息网络和重要信息系统使用单位选择使用。四、工作内容(一)系统定级信息系统运行、使用单位应按照国家有关规定,拟定信息系统的安全保护等级,有主管部门的,应当经主管部门审核同意。系统涉及国家秘密的部分,应当按照《涉密信息系统分级保护管理方法》(国保发[]16号)和《涉及国家秘密的信息系统分级保护技术规定》(国家保密原则BMBl7-)拟定信息系统的安全保护等级。跨市或者全省统一联网运行的信息系统能够由主管部门统一拟定安全保护等级。(二)定级评审属于基础信息网络和重要信息的系统运行、使用单位初步拟定安全保护等级后,应聘任省或市信息系统保护等级专家评审组的专家进行评审。对拟拟定为第四级、第五级信息系统的,运行、使用单位或主管部门应经省信息化行政主管部门初审后,请国家信息安全等级保护专家评审委员会评审。其它定级评审,根据《浙江省信息安全等级评审实施细则》执行。(三)系统备案安全保护等级为二级以上的信息系统,其运行、使用单位需在等级拟定后的三十天内,向设区的市级以上公安机关备案。安全保护等级为五级的,由国家指定的专门部门进行备案。系统涉及国家秘密的,向设区的市级以上保密工作部门备案。系统中使用密码设备的,密码设备要向设区的市级以上密码管理部门备案。省公安厅负责安全保护等级拟定为第二级以上的省级基础信息网络、省级重要领域信息系统、跨设区市联网运行的信息系统,及安全保护等级为四级的信息系统备案工作,其它需要备案的系统由其运行、使用单位到设区市公安机关备案。办理备案手续时,应提交《信息系统安全等级保护备案表》,安全保护等级为三级以上的应同时提供备案表所列的“系统拓扑构造及阐明”等备案材料,并可运用辅助备案工具软件生成备案电子数据一并向公安机关提交。《信息系统安全等级保护备案表》和辅助备案工具软件可在省公安厅门户网站下载。信息系统备案后,公安机关应当对信息系统的备案状况进行审核,发现不符合国家有关规定、原则的,应当在收到备案材料之日起的10个工作日内告知备案单位予以纠正;发现定级不准的,应当在收到备案材料之日起的10个工作日内告知备案单位重新拟定。信息系统运行、使用单位重新拟定信息系统安全等级后,应向公安机关重新备案。(四)等级测评、整治信息系统运行、使用单位在进行信息系统备案后,应当选择测评机构进行安全测评。测评机构根据《信息系统安全等级保护测评规定》等技术原则,对信息系统安全等级状况开展测评,给出对应的系统安全检测评定报告。经测评信息系统安全状况未达成安全保护等级规定的,运行、使用单位应当制订方案进行整治,以符合安全保护等级规定。对符合等级保护规定的,公安机关应当颁发信息系统安全等级保护备案证明。安全保护等级为五级的信息系统,由国家指定的专门部门进行测评和整治。(五)安全管理、建设信息系统运行、使用单位应根据国家有关规定和技术原则,建立信息安全等级保护管理制度,贯彻安全保护责任。具体涉及制订信息安全事件等级响应和处置制度;信息安全等级保护系统建设、运行维护制度;信息系统安全检测和风险评定制度;安全教育和培训制度等。根据检测评定报告中反映出的安全问题,要按照《信息系统安全等级保护基本规定》和风险评定有关原则,拟定系统安全需求,制订系统总体安全方略和有关制度,细化符合安全等级保护规定的系统安全技术框架和安全管理框架方案,明确安全建设计划,并全方面组织实施。同时,基础信息网络和重要信息系统的运行、使用单位,应当按照国家有关技术规范和原则,每年对系统的信息安全状况进行一次全方面的测评或者自查。第四级信息系统应当每六个月最少进行一次测评或者自查,第五级信息系统应当根据特殊安全需求进行测评或者自查。经测评或者自查,信息系统安全状况未达成安全保护等级规定的,运行、使用单位要进行整治,直至达成安全保护等级规定。五、监督管理根据信息安全等级保护工作的职责分工,公安机关负责信息安全等级保护工作的总体监督、检查、指导。保密工作部门负责信息安全等级保护工作中有关保密工作的监督、检查、指导。密码管理部门负责信息安全等级保护工作中有关密码工作的监督、检查、指导。信息化行政主管部门负责信息安全等级保护工作的部门间协调。公安机关要对第三级、第四级信息系统的运行、使用单位的信息安全等级保护工作状况进行检查。对第三级信息系统每年最少检查一次,对第四级信息系统每六个月最少检查一次。对跨市或全省统一联网运行的信息系统检查,要会同其主管部门进行。保密工作部门要加强涉密信息系统运行中的保密监督检查。对秘密级、机密级信息系统每两年最少进行一次保密检查或者系统测评,对绝密级信息系统每年最少进行一次保密检查或者系统测评。密码管理部门要定时或者不定时对信息系统等级保护工作中密码配备、使用和管理的状况进行检查和测评,对重要涉密信息系统的密码配备、使用和管理状况,每两年最少进行一次检查和测评。六、工作安排按照突出重点、统筹规划,重点保障基础信息网络和重要信息系统安全的总体规定和原则,我省信息安全等级保护工作将分批、分阶段进行。8月至10月集中开展基础信息网络和重要信息系统的定级工作。我省重要信息系统涉及:1、党政事务解决信息系统和重要网站;2、金融、财税、海关业务信息系统;3、铁路、机场、交通(港口)等业务信息系统;4、医疗、社(医)保、供水、电力、燃气等业务信息系统;5、涉及国家秘密的信息系统;6、国家和省规定的其它重要信息系统。基础信息网络重要涉及公用通信网、广播电视传输网等。其它已运行、使用信息系统和新建信息系统按照有关规定开展等级保护工作。(一)准备阶段(2007年8月25日设区的市公安机关、保密工作部门、密码管理部门和信息化行政主管部门联合成立公安机关牵头的信息安全等级保护工作协调小组,建立对应办事机构,主动做好信息安全等级保护工作的宣传、培训和组织工作,全方面推动本地信息安全等级保护工作。设区的市信息化行政主管部门成立市信息系统安全等级保护专家评审组,主动做好信息安全等级保护工作的咨询和定级评审工作。各行业主管部门,信息系统运行、使用单位成立信息安全等级保护工作领导小组,对所属信息系统进行摸底调查,全方面掌握信息系统的业务类型、应用或服务范畴、系统构造等基本状况,拟定定级对象,并提出开展本行业、本单位等级保护工作的具体意见。(二)组织实施阶段(2007年9月51、定级备案工作。基础信息网络和重要信息系统在2007年10月20日前完毕定级、评审和初备案工作。其它信息系统在2008年6月30日前完毕。2、等级测评工作。基础信息网络和重要信息系统在2008年7月31日前完毕等级测评工作。其它信息系统在2008年12月31日前完毕。3、整治建设工作。基础信息网络和重要信息系统在2009年6月30日前完毕整治建设工作。其它信息系统在(三)巩固完善阶段信息系统整治建设工作完毕后,应当建立完善信息系统安全状况日常检测工作制度,加强对信息系统的日常维护和安全管理,及时消除安全隐患,确保信息的安全和系统的正常运行。七、工作规定(一)提高认识,加强领导。信息安全等级保护制度是国家在国民经济和社会信息化的发展过程中,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和增进信息化建设健康发展的一项基本制度。为此,各级公安机关、保密工作部门、密码管理部门和信息化行政主管部门,以及重要信息系统运行、使用单位和主管部门,要充足认识开展信息安全等级保护工作的重要性、必要性,切实增强政治责任感和工作急迫感,全方面贯彻贯彻中央、国务院和省委、省政府的规定和布署,切实做好信息安全等级保护工作。(二)明确责任,亲密配合。信息安全等级保护工作由各级公安机关牵头,会同保密工作部门、密码管理部门和信息化行政主管部门共同组织实施。四部门要在明确责任的基础上,加强协调配合,共同组织信息系统主管部门和运行、使用单位开展信息安全等级保护工作。各信息系统主管部门组织本行业、本部门信息系统运行、使用单位开展信息安全等级保护工作,督促其贯彻信息安全等级保护工作的各项任务。(三)动员布署,开展培训。各地区、各部门要按照统一布署,广泛进行宣传动员,加强培训,指导本地区、本行业信息系统运行、使用单位按照信息安全等级保护工作的总体规定,分阶段、分环节完毕各项任务。省公安厅将会同省保密局、省国家密码管理局、省信息办对省有关单位、行业以及各市公安机关、保密工作部门、国家密码管理工作部门和信息化行政主管部门就信息安全等级保护工作规范、原则等内容进行培训。信息系统主管部门对所管辖的信息系统运行、使用单位进行培训。各市参考上述培训模式开展培训工作。(四)及时总结,形成规范。在等级保护工作中,各地、各部门要认真总结工作经验和存在的问题,探索我省在信息安全等级保护工作中有关监督管理、安全评测、安全建设等的方面具体内容、工作流程和程序,建立完善工作规范,为我省全方面推行信息安全等级保护工作打好基础。各阶段有关工作状况应当及时报协调小组办公室。附件:1、浙江省信息安全等级保护管理方法2、《信息系统安全等级保护定级报告》模版3、《信息系统安全等级保护备案表》4、《涉及国家秘密的信息系统分级保护备案表》附件1:浙江省信息安全等级保护管理方法第一章总则第一条为加强和规范信息安全等级保护管理,提高信息安全保障能力,维护国家安全、公共利益和社会稳定,增进信息化建设,根据国家有关规定,结合我省实际,制订本方法。第二条我省行政区域内建设、运行、使用信息系统的单位,均须恪守本方法。第三条本方法所称信息安全等级保护,是指按国家规定对需要实施安全等级保护的各类信息的存储、传输、解决的信息系统进行对应的等级保护,对信息系统中发生的信息安全突发公共事件实施分等级响应和处置的安全保障制度。第四条本方法所称信息,是指通过信息系统进行存储、传输、解决的语言、文字、声音、图像、数字等资料。本方法所称信息系统,是指由计算机、信息网络及其配套的设施、设备构成的,按照一定的应用目的和规则对信息进行存储、传输、解决的运行体系。第五条信息安全等级保护应当遵照分级实施、明确责任、确保安全的原则;重点保障基础信息网络和重要信息系统各类信息的安全性和信息解决的持续性。信息系统应当按照信息安全等级保护的规定,实施同时建设、动态调节、谁运行谁负责的原则。第六条县级以上人民政府应当加强对信息安全等级保护工作的领导,把信息安全等级保护纳入信息化建设规划,协调、解决有关重大问题,建立必要的资金和技术的保障机制。第七条县级以上人民政府公安、国家安全、保密、密码、信息化等行政主管部门应当按照国家和本方法规定,推行监督管理职责。县级以上人民政府其它有关部门,应当按照职责分工,贯彻信息安全等级保护管理的责任,配合做好有关工作。第二章等级保护的分级与实施第八条根据信息系统承载的信息的重要性、业务解决对系统的依赖性以及系统遭到破坏后对经济、社会的危害程度,拟定信息系统对应的保护等级。信息系统的保护等级分为下列五级:(一)信息系统承载的信息涉及公民、法人和其它组织的权益,信息系统遭到破坏后,业务能够直接用其它方式替代解决,对公民、法人和其它组织的权益有一定影响,但不损害国家安全、社会秩序、经济建设和公共利益的,为一级保护,由运行单位自主保护;(二)信息系统承载的信息直接涉及公民、法人和其它组织的权益,信息系统遭到破坏后,会影响业务的正常解决,并对国家安全、社会秩序、经济建设和公共利益造成一定损害的,为二级保护,由运行单位在信息安全等级保护工作监管部门的指导下进行保护;(三)信息系统承载的信息涉及国家、社会和公共利益,信息系统遭到破坏后,会严重影响业务的正常解决,并对国家安全、社会秩序、经济建设和公共利益造成较大损害的,为三级保护,由运行单位在信息安全等级保护工作监管部门的监督下进行保护;(四)信息系统承载的信息直接涉及国家、社会和公共利益,信息系统遭到破坏后,业务无法正常解决,并对国家安全、社会秩序、经济建设和公共利益造成严重损害的,为四级保护,由运行单位按照信息安全等级保护工作监管部门的强制规定进行保护;(五)信息系统承载的信息直接关系国家安全、社会稳定、经济建设和运行,信息系统遭到破坏后,会对国家安全、社会秩序、经济建设和公共利益造成特别严重损害的,为五级保护,由运行单位在国家指定的专门部门、专门机构的专控下进行保护。第九条信息系统的建设、运行、使用单位,应当按照国家有关技术规范、原则和本方法第八条规定自行选定其信息系统对应的保护等级。基础信息网络和重要信息系统的保护等级,建设单位应当在信息系统规划设计时,按照本方法第十条规定报经审定。第十条基础信息网络和重要信息系统保护等级,实施专家评审制度。省、设区的市信息化行政主管部门应当分别建立省、市信息系统保护等级专家评审组,并分别组织对关系全省和关系全市的基础信息网络和重要信息系统的保护等级进行审定。申报与审定的具体细则,由省信息化行政主管部门会同省公安部门制订,并报省人民政府备案。第十一条对于包含多个子系统的信息系统,应当根据各子系统的重要程度分别拟定保护等级。第十二条信息系统建设完毕后,其运行、使用单位应当按照国家有关技术规范和原则进行安全测评,符合规定的,方可投入使用。第十三条信息系统投入运行或者系统变更之日起三十日内,运行、使用单位应当将信息系统保护等级选定或者审定状况报所在地县级以上人民政府公安部门备案。备案的具体细则由省公安部门制订。信息系统涉及国家秘密的,运行、使用单位应当按照有关保密法律、法规、规章的规定执行。第十四条信息系统的运行、使用单位,应当按照国家有关技术规范和原则,建立信息安全等级保护管理制度,贯彻安全保护责任,采用对应的安全保护方法,切实保障信息系统正常安全运行。第十五条信息系统的运行、使用单位,应当建立信息系统安全状况日常检测工作制度,加强对信息系统的日常维护和安全管理,及时消除安全隐患,确保信息的安全和系统的正常运行。基础信息网络和重要信息系统的运行、使用单位,应当按照国家有关技术规范和原则,每年对系统的信息安全状况进行一次全方面的测评,也能够委托有对应资质的单位进行安全测评。第十六条信息系统发生信息安全突发公共事件时,应当根据事件的可控性、地区影响范畴和信息系统遭到破坏的严重程度,实施分级响应和应急处置。分级响应和应急处置按照省有关网络与信息安全应急预案的规定执行。通信基础网络发生突发公共事件时,应当按照省有关通信保障应急预案的规定执行。第三章监督管理第十七条县级以上人民政府公安部门依法对运行、使用信息系统的单位的信息安全等级保护工作实施监督管理,并做好下列工作:(一)督促、指导信息安全等级保护工作;(二)监督、检查信息系统运行、使用单位的安全等级保护管理制度和技术方法的贯彻状况;(三)受理信息系统保护等级的备案;(四)依法查处信息系统运行、使用单位和个人的违法行为;(五)信息安全等级保护的其它有关工作。第十八条保密工作部门根据职责分工,依法做好下列工作:(一)督促、指导涉及国家秘密的信息安全等级保护工作;(二)受理涉及国家秘密的信息系统保护等级的备案;(三)依法查处信息泄密、失密事件;(四)信息安全等级保护中涉及国家秘密的其它有关工作。第十九条密码管理部门应当按照职责分工依法做好有关工作,加强对涉及密码管理的信息安全等级保护工作的监督、检查和指导,查处信息安全等级保护工作中违反密码管理的行为和事件。第二十条信息化行政主管部门应当加强对信息安全等级保护工作的指导、服务、协调和管理,并做好下列工作:(一)指导、协调信息安全等级保护工作;(二)组织制订信息安全等级保护工作规范;(三)组织专家审定信息系统的保护等级;(四)为有关单位提供信息安全等级保护的有关资讯和技术咨询;(五)根据预案规定,组织贯彻信息安全突发公共事件的应急处置工作;(六)信息安全等级保护的其它有关工作。第二十一条信息系统建设、运行、使用单位,应当按照国家和本方法有关规定,开展信息安全等级保护工作,接受有关部门的指导、检查和监督管理。信息系统运行、使用单位,在运行、使用中发生信息安全突发公共事件、泄密失密事件的,应当按照应急预案规定,及时采用有效方法,避免事态扩大,并立刻报告有关主管部门,配合做好应急处置工作。第四章法律责任第二十二条违反本方法规定的行为,有关法律、法规已有行政处分规定的,从其规定。第二十三条信息系统运行、使用单位违反本方法规定,不建立信息系统保护等级或者自行选定的保护等级不符合国家有关技术规范和原则的,由公安部门责令限期改正,并予以警告;逾期拒不改正的,处一千元以上二千元下列罚款。第二十四条信息系统运行、使用单位违反本方法第十二条、第十三条第一款规定的,由公安部门责令限期改正,并予以警告;逾期不改正的,处二千元罚款。第二十五条信息系统运行、使用单位违反本方法第十四条规定,未建立信息安全等级保护管理制度、贯彻安全保护责任和方法的,由公安部门责令限期改正,并予以警告;逾期拒不改正的,对经营性的处五千元以上五万元下列罚款,对非经营性的处二千元罚款。第二十六条违反本方法第十五条第一款规定,信息系统运行、使用单位未建立信息系统安全状况日常检测工作制度的,由公安部门责令限期改正,并予以警告;逾期拒不改正的,处一千元以上二千元下列罚款。违反本方法第十五条第二款规定,基础信息网络与重要信息系统的运行、使用单位,未定时对系统的信息安全状况进行测评的,由公安部门责令限期改正,并予以警告;逾期拒不改正的,对经营性的处二千元以上二万元下列罚款,对非经营性的处二千元罚款。第二十七条信息系统运行、使用单位违反本方法第二十一条第二款规定的,由县级以上人民政府信息化行政主管部门责令改正,予以警告,对经营性的并处五千元以上三万元下列罚款,对非经营性的并处二千元罚款;涉及泄密、失密的,按照有关保密法律、法规、规章的规定解决。第二十八条有关信息安全等级保护监管部门及其工作人员有下列行为之一的,由其主管部门或者监察部门对直接负责的主管人员和其它直接负责人依法予以行政或者纪律处分。(一)未按照本方法规定推行监督管理职责的;(二)违反国家和本方法规定审定信息系统保护等级的;(三)违反法定程序和权限实施行政处分的;(四)在推行监督管理职责中,玩忽职守、滥用职权、徇私舞弊的;(五)其它应当依法予以行政或者纪律处分的行为。第二十九条违反本方法规定,构成犯罪的,依法追究刑事责任。第五章附则第三十条在本方法施行前已经建成的信息系统,运行、使用单位应当根据本方法规定建立对应的保护等级。第三十一条本方法自2007年1月1日起施行。附件2:《信息系统安全等级保护定级报告》模版《信息系统安全等级保护定级报告》一、XXX信息系统描述简述拟定该系统为定级对象的理由。从三方面进行阐明:一是描述承当信息系统安全责任的有关单位或部门,阐明本单位或部门对信息系统含有信息安全保护责任,该信息系统为本单位或部门的定级对象;二是该定级对象与否含有信息系统的基本要素,描述基本要素、系统网络构造、系统边界和边界设备;三是该定级对象与否承载着单一或相对独立的业务,业务状况描述。二、XXX信息系统安全保护等级拟定(定级办法参见国标《信息系统安全等级保护定级指南》)(一)业务信息安全保护等级的拟定1、业务信息描述描述信息系统解决的重要业务信息等。2、业务信息受到破坏时所侵害客体的拟定阐明信息受到破坏时侵害的客体是什么,即对三个客体(国家安全;社会秩序和公众利益;公民、法人和其它组织的正当权益)中的哪些客体造成侵害。3、信息受到破坏后对侵害客体的侵害程度的拟定阐明信息受到破坏后,会对侵害客体造成什么程度的侵害,即阐明是普通损害、严重损害还是特别严重损害。4、业务信息安全等级的拟定根据信息受到破坏时所侵害的客体以及侵害程度,拟定业务信息安全等级。(二)系统服务安全保护等级的拟定1、系统服务描述描述信息系统的服务范畴、服务对象等。2、系统服务受到破坏时所侵害客体的拟定阐明系统服务受到破坏时侵害的客体是什么,即对三个客体(国家安全;社会秩序和公众利益;公民、法人和其它组织的正当权益)中的哪些客体造成侵害。3、系统服务受到破坏后对侵害客体的侵害程度的拟定阐明系统服务受到破坏后,会对侵害客体造成什么程度的侵害,即阐明是普通损害、严重损害还是特别严重损害。4、系统服务安全等级的拟定根据系统服务受到破坏时所侵害的客体以及侵害程度拟定系统服务安全等级。(三)安全保护等级的拟定信息系统的安全保护等级由业务信息安全等级和系统服务安全等级较高者决定,最后拟定XXX系统安全保护等级为第几级。信息系统名称安全保护等级业务信息安全等级系统服务安全等级XXX信息系统XXX

附件3:备案表编号:信息系统安全等级保护备案表备案单位:(盖章)备案日期:受理备案单位:(盖章)受理日期:中华人民共和国公安部监制填表说明制表根据。根据《信息安全等级保护管理方法》(公通字[]43号)之规定,制作本表;填表范畴。本表由第二级以上信息系统运行使用单位或主管部门(下列简称“备案单位”)填写;本表由四张表单构成,表一为单位信息,每个填表单位填写一张;表二为信息系统基本信息,表三为信息系统定级信息,表二、表三每个信息系统填写一张;表四为第三级以上信息系统需要同时提交的内容,由每个第三级以上信息系统填写一张,并在完毕系统建设、整治、测评等工作,投入运行后三十日内向受理备案公安机关提交;表二、表三、表四能够复印使用;保存方式。本表一式二份,一份由备案单位保存,一份由受理备案公安机关存档;本表中有选择的地方请在选项左侧“”划“√”,如选择“其它”,请在其后的横线中注明具体内容;封面中备案表编号(由受理备案的公安机关填写并校验):分两部分共11位,第一部分6位,为受理备案公安机关代码前六位(可参考行标GA380-)。第二部分5位,为受理备案的公安机关给出的备案单位的次序编号;封面中备案单位:是指负责运行使用信息系统的法人单位全称;封面中受理备案单位:是指受理备案的公安机关公共信息网络安全监察部门名称。此项由受理备案的公安机关负责填写并盖章;表一04行政区划代码:是指备案单位所在的地(区、市、州、盟)行政区划代码;表一05单位负责人:是指主管本单位信息安全工作的领导;表一06责任部门:是指单位内负责信息系统安全工作的部门;表一08附属关系:是指信息系统运行使用单位与上级行政机构的附属关系,须按照单位附属关系代码(GB/T12404―1997)填写;表二02系统编号:是由运行使用单位给出的本单位备案信息系统的编号;表二05系统网络平台:是指系统所处的网络环境和网络构架状况;表二07核心产品使用状况:国产品是指系统中该类产品的研制、生产单位是由中国公民、法人投资或者国家投资或者控股,在中华人民共和国境内含有独立的法人资格,产品的核心技术、核心部件含有我国自主知识产权;表二08系统采用服务状况:国内服务商是指服务机构在中华人民共和国境内注册成立(港澳台地区除外),由中国公民、法人或国家投资的企事业单位;表三01、02、03项:填写上述三项内容,拟定信息系统安全保护等级时可参考《信息系统安全等级保护定级指南》,信息系统安全保护等级由业务信息安全等级和系统服务安全等级较高者决定。01、02项中每一种拟定的级别所对应的损害客体及损害程度可多选;表三06主管部门:是指对备案单位信息系统负领导责任的行政或业务主管单位或部门。部级单位此项可不填;解释:本表由公安部公共信息网络安全监察局监制并负责解释,未经允许,任何单位和个人不得对本表进行改动。

表一单位基本状况单位名称单位地址省(自治区、直辖市)地(区、市、州、盟)县(区、市、旗)邮政编码行政区划代码单位负责人姓名职务/职称电子邮件责任部门责任部门联系人姓名职务/职称电子邮件附属关系1中央2省(自治区、直辖市)3地(区、市、州、盟)4县(区、市、旗)9其它单位类型1党委机关2政府机关3事业单位4公司9其它行业类别11电信12广电13经营性公众互联网21铁路22银行23海关24税务25民航26电力27证券28保险31国防科技工业32公安33人事劳动和社会保障34财政35审计36商业贸易37国土资源38能源39交通40统计41工商行政管理42邮政43教育44文化45卫生46农业47水利48外交49发展改革50科技51宣传52质量监督检查检疫99其它信息系统总数个个个个个

表二(/)信息系统状况系统名称系统编号系统承载业务状况业务类型1生产作业2指挥调度3管理控制4内部办公5公众服务9其它业务描述系统服务状况服务范畴10全国11跨省(区、市)跨个20全省(区、市)21跨地(市、区)跨个30地(市、区)内99其它服务对象1单位内部人员2社会公众人员3两者均涉及9其它系统网络平台覆盖范畴1局域网2城域网3广域网9其它网络性质1业务专网2互联网9其它系统互联状况1与其它行业系统连接2与本行业其它单位系统连接3与本单位其它系统连接9其它核心产品使用状况序号产品类型数量使用国产品率全部使用全部未使用部分使用及使用率1安全专用产品%2网络产品%3操作系统%4数据库%5服务器%6其它%系统采用服务状况序号服务类型服务责任方类型本行业(单位)国外服务商1等级测评有无2风险评定有无3灾难恢复有无4应急响应有无5系统集成有无6安全咨询有无7安全培训有无8其它等级测评单位名称何时投入运行使用年月日系统与否是分系统是否(如选择是请填下两项)上级系统名称上级系统所属单位名

表三(/)信息系

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论