网络安全失职失责问责追究规定_第1页
网络安全失职失责问责追究规定_第2页
网络安全失职失责问责追究规定_第3页
网络安全失职失责问责追究规定_第4页
网络安全失职失责问责追究规定_第5页
已阅读5页,还剩8页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全失职失责问责追究规定第一章总则第一条为进一步强化网络安全责任意识,落实网络安全工作责任制,规范网络安全失职失责行为的问责追究,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《关键信息基础设施安全保护条例》以及国家相关行业监管要求,结合本单位实际情况,制定本规定。第二条本规定适用于本单位各级管理人员、全体正式员工、合同制员工、实习人员以及参与本单位网络建设、运行、维护、服务的第三方合作机构及人员。凡是在本单位管理范围内从事网络安全相关活动,或因自身行为涉及本单位网络与数据安全的,均须遵守本规定。第三条网络安全失职失责问责追究工作坚持以下原则:(一)党政同责、一岗双责。坚持谁主管谁负责、谁运行谁负责、谁使用谁负责,各级领导班子主要负责人是网络安全第一责任人,对网络安全工作负全面领导责任;分管负责人负主要领导责任;各部门负责人负直接领导责任;具体操作人员负直接责任。(二)依规依纪、实事求是。严格以事实为依据,以法律法规和制度为准绳,准确认定行为性质和责任大小,确保问责追究的客观性、公正性和准确性。(三)惩前毖后、治病救人。坚持严管和厚爱结合,激励和约束并重,通过问责追究强化警示教育,督促整改落实,提升整体网络安全防护水平。(四)分级负责、逐级问责。按照管理权限,由相应的管理部门组织实施问责追究,确保责任链条无缝衔接。第四条本规定所称网络安全失职失责行为,是指违反网络安全法律法规、规章制度及工作要求,未履行或未正确履行网络安全职责,导致发生网络安全事件、造成不良影响或经济损失的行为。第二章责任体系与职责界定第五条建立健全网络安全责任体系,明确从决策层到执行层的各级责任,确保网络安全工作有人抓、有人管、有人担。第六条(领导班子责任)各级领导班子应当贯彻落实上级关于网络安全工作的决策部署,将网络安全工作纳入重要议事日程,与业务工作同研究、同部署、同落实、同检查、同考核。定期组织召开网络安全工作会议,分析研判网络安全形势,协调解决重大网络安全问题。对于未落实上述要求,导致网络安全管理混乱的,应当追究领导班子责任。第七条(主要负责人责任)各单位、各部门主要负责人是本部门网络安全第一责任人,职责包括:(一)审定本部门网络安全规划、制度和应急预案;(二)保障本部门网络安全建设、运维、防护所需经费和人员投入;(三)组织开展网络安全检查和风险评估,督促隐患整改;(四)发生网络安全事件时,第一时间启动应急响应,指挥处置工作。主要负责人未履行或未正确履行上述职责,导致发生重大网络安全问题的,承担主要领导责任。第八条(分管负责人责任)分管网络安全工作的负责人对网络安全工作负直接领导责任,职责包括:(一)组织制定并落实网络安全管理制度和技术防护措施;(二)组织开展网络安全宣传教育和技能培训;(三)统筹管理网络安全技术支撑和应急处置队伍;(四)对网络安全重点部位、关键环节进行监督检查。分管负责人未履行或未正确履行上述职责,导致网络安全防护措施缺失或失效的,承担直接领导责任。第九条(职能部门责任)网络安全管理部门(如信息化部门、安全中心等)作为网络安全工作的职能部门,承担以下责任:(一)起草网络安全管理制度和操作规程,并监督执行;(二)负责网络系统的安全配置、漏洞修补、日志审计和日常监控;(三)组织开展网络安全等级保护测评和风险评估;(四)统筹协调网络安全事件的应急处置和调查取证。职能部门未履行或未正确履行上述职责,导致未能及时发现或处置安全威胁的,承担相应的管理责任或直接责任。第十条(业务部门责任)各业务部门作为业务系统和数据的使用部门,承担以下责任:(一)负责本部门业务系统的数据分类分级和安全管理工作;(二)规范员工操作行为,防止因人为误操作或违规操作引发安全事件;(三)配合职能部门开展网络安全检查和应急演练;(四)及时报告本部门发现的网络安全异常情况。业务部门未履行或未正确履行上述职责,导致发生数据泄露或系统瘫痪的,承担相应的直接责任或领导责任。第十一条(员工个人责任)全体员工应当严格遵守网络安全管理规定,履行以下义务:(一)自觉学习网络安全知识和技能,提高安全防范意识;(二)妥善保管和使用各类账号、密码及安全认证介质;(三)严禁利用网络从事违法违规活动,严禁泄露、贩卖、非法获取敏感信息;(四)发现网络安全漏洞、隐患或事件,立即报告。员工个人违反上述规定,造成后果的,承担直接责任。第三章失职失责情形认定第十二条根据网络安全事件的性质、危害程度和影响范围,将失职失责情形分为体系建设类、防护运维类、数据安全类、应急响应类和人员管理类。第十三条(体系建设类失职失责)有下列情形之一的,认定为体系建设类失职失责:(一)未建立健全网络安全管理制度体系,或制度内容与国家法律法规严重脱节,导致管理无据可依的;(二)未按规定成立网络安全领导机构或工作专班,导致网络安全工作缺乏组织领导的;(三)未将网络安全纳入年度预算,导致必要的安全防护设备、软件或服务无法采购,严重影响系统安全基线的;(四)未按规定开展网络安全等级保护备案、测评工作,或测评发现的高危漏洞未按期整改的;(五)在信息系统规划、设计、建设阶段,未同步落实网络安全“三同步”(同步规划、同步建设、同步使用)要求,导致系统带病上线的。第十四条(防护运维类失职失责)有下列情形之一的,认定为防护运维类失职失责:(一)未定期开展网络安全漏洞扫描和渗透测试,导致存在已知高危漏洞被利用攻击的;(二)未对网络设备、安全设备、服务器等进行日志审计,或日志留存时间不符合国家规定(少于六个月),导致无法溯源的;(三)未及时安装操作系统、应用软件及安全补丁,导致因已知漏洞被入侵的;(四)擅自关闭、篡改或绕过防火墙、入侵检测、防病毒等安全设备策略,降低安全防护能力的;(五)违规开放互联网服务端口,或对互联网暴露面管理失控,导致攻击面扩大的;(六)关键信息基础设施未按要求采取物理隔离、访问控制等特别保护措施的。第十五条(数据安全类失职失责)有下列情形之一的,认定为数据安全类失职失责:(一)未建立数据分类分级制度,未对重要数据和敏感数据进行标识和加密保护的;(二)违规向第三方提供数据,或未经审批私自导出、下载、打印敏感数据的;(三)因权限配置不当,导致非授权人员访问、修改或删除重要数据的;(四)在数据传输过程中未采取加密等安全措施,导致数据被窃听、篡改的;(五)未按规定对废弃的存储介质进行销毁或安全擦除,导致数据泄露的;(六)发生数据泄露事件后,隐瞒不报、谎报或迟报,导致危害扩大的。第十六条(应急响应类失职失责)有下列情形之一的,认定为应急响应类失职失责:(一)未制定网络安全应急预案,或预案未定期演练,导致突发事件无法有效处置的;(二)发生网络安全事件后,未按规定时限和程序上报,存在瞒报、漏报、迟报行为的;(三)应急处置过程中,指挥混乱、措施不当,导致事态扩大或二次损害的;(四)未对网络安全事件进行复盘分析,未采取补救措施消除隐患,导致同类事件重复发生的。第十七条(人员管理类失职失责)有下列情形之一的,认定为人员管理类失职失责:(一)未对员工进行入职网络安全背景审查,导致不法分子混入内部从事破坏活动的;(二)未定期开展网络安全意识教育和培训,导致员工普遍缺乏防范钓鱼邮件、社会工程学攻击能力的;(三)员工离职或转岗后,未及时注销或调整其系统访问权限,形成“僵尸账号”被利用的;(四)默许、纵容员工违规外联、私接设备、违规使用未经授权软件的。第十八条(第三方合作管理类失职失责)有下列情形之一的,认定为第三方合作管理类失职失责:(一)未与第三方服务商签订网络安全保密协议,未明确安全责任的;(二)对第三方运维人员操作行为缺乏有效审计和管控,导致其违规操作引发安全事件的;(三)将核心业务系统或敏感数据委托给不具备安全资质的第三方机构处理,导致发生安全风险的。第四章问责方式与适用标准第十九条对发生网络安全失职失责行为的单位和个人,根据情节轻重、造成后果的严重程度,采取以下问责方式:(一)对单位(部门)的问责方式包括:1.责令作出书面检查;2.通报批评;3.挂牌督办;4.取消当年评先评优资格;5.扣减年度绩效考核分数。(二)对个人的问责方式包括:1.批评教育、责令作出书面检查;2.诫勉谈话;3.通报批评;4.停职检查;5.调整岗位、降职、免职;6.扣减绩效工资、奖金;7.解除劳动合同(辞退);8.涉嫌违法犯罪的,移送司法机关依法追究法律责任。第二十条根据网络安全事件的等级,对应不同的问责标准。事件等级定义描述领导责任问责标准直接责任问责标准特别重大事件造成特别严重损害,或对国家安全、社会秩序造成特别严重影响的。免职、降职,移送司法。解除劳动合同,移送司法,承担赔偿责任。重大事件造成严重损害,或导致大量敏感数据泄露、核心业务中断超过24小时的。降职、撤职,扣减年度绩效50%以上。记大过、解除劳动合同,承担部分赔偿责任。较大事件造成较重损害,或导致一般数据泄露、业务中断超过12小时的。记过、降职,扣减年度绩效20%-50%。降职、记大过,扣减绩效奖金。一般事件造成一定损害,或系统受到攻击但未造成实质性损失,或内部违规操作未引发后果的。警告、通报批评,扣减年度绩效10%-20%。记过、警告、扣减当月绩效。第二十一条具有下列情形之一的,应当从重或加重问责:(一)干扰、阻碍问责调查的;(二)弄虚作假、隐瞒真相、销毁证据的;(三)对投诉人、举报人打击报复的;(四)一年内发生两次及以上网络安全失职失责行为的;(五)因失职失责行为导致重大负面舆情,严重损害单位声誉的。第二十二条具有下列情形之一的,可以从轻、减轻或免予问责:(一)主动采取措施,有效避免损失扩大、消除不良影响的;(二)主动配合调查,如实说明情况,并有立功表现的;(三)因不可抗力或技术局限等客观原因,且已尽到合理注意义务的;(四)主动发现报告重大安全隐患,并积极采取补救措施的。第五章调查与处理程序第二十三条网络安全失职失责线索的来源包括:上级部门通报、网络安全监测预警、内部审计检查、员工举报、舆情监测等。第二十四条问责调查工作应当由网络安全管理部门会同纪检监察、人力资源部门共同组成调查组进行。调查组应当在批准立案后规定时限内完成调查工作,形成调查报告。第二十五条调查程序包括:(一)初步核实。对线索进行初步核实,认为存在失职失责事实且需要追究责任的,报批立案。(二)调查取证。通过查阅资料、现场勘查、技术鉴定、谈话询问等方式,收集证据,查明事实。(三)责任认定。根据调查事实,对照职责清单和失职情形,准确区分领导班子责任、部门责任和个人责任,区分主要责任和次要责任。(四)听取陈述。调查期间,应当听取被调查人的陈述和申辩,对其提出的事实、理由和证据进行复核。事实清楚、理由成立的,应当予以采纳。(五)形成报告。调查结束后,形成书面调查报告,载明调查对象基本情况、调查事实、问题性质、责任认定及处理建议。第二十六条问责决定。根据调查结果,按照管理权限,由相应的决策机构(如党委会、总经理办公会)作出问责决定。(一)对批评教育、责令检查、通报批评等轻责处理,可由相关部门直接决定;(二)对组织处理、纪律处分、经济处罚等重责处理,须集体研究决定;(三)涉及移送司法机关的,按法定程序办理。第二十七条问责执行。问责决定作出后,应当及时送达被问责人及其所在部门,并监督执行。人力资源部门应当将问责结果归入个人档案,作为年度考核、职务任免、薪酬调整的重要依据。第二十八条问责时限。一般问责事项应在立案后30个工作日内办结;情况复杂或涉及面广的,经批准可适当延长,但延长期限不得超过30个工作日。第六章申诉与复审第二十九条被问责人对问责决定不服的,可以在收到问责决定书之日起15个工作日内,向作出决定的部门申请复审。第三十条复审部门应当在受理复审申请之日起30个工作日内作出复审决定。(一)原问责决定事实清楚、证据确凿、定性准确、程序合法的,维持原决定;(二)原问责决定事实不清、证据不足的,撤销原决定,重新调查;(三)原问责决定定性不准、处理不当的,变更原决定。第三十一条复审期间,不停止原问责决定的执行。但复审部门认为需要暂停执行的除外。第三十二条严禁滥用申诉权利。对于捏造事实、无理取闹、扰乱秩序的,视情节轻重给予批评教育或纪律处分。第七章监督与整改第三十三条建立健全问责整改监督机制。对发生网络安全失职失责事件的部门,必须下达整改通知书,明确整改内容、时限和要求。第三十四条被问责部门应当在规定期限内完成整改,并提交整改报告。整改报告应包括整改措施、整改过程、整改效果及长效机制建设情况。第三十五条网络安全管理部门和纪检监察部门应当对整改情况进行“回头看”,对整改不力、敷衍塞责、虚假整改的,应当依据本规定从严从重问责。第三十六条建立典型案例通报制度。对于具有代表性的网络安全失职失责案例,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论