哪些系统要做等保?哪些必须做密评_第1页
哪些系统要做等保?哪些必须做密评_第2页
哪些系统要做等保?哪些必须做密评_第3页
哪些系统要做等保?哪些必须做密评_第4页
哪些系统要做等保?哪些必须做密评_第5页
已阅读5页,还剩4页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

哪些系统要做等保?哪些必须做密评?一、网络安全等级保护测评(等保测评)业务详解(一)法律依据与制度定位等保测评是我国网络安全基础性强制制度,核心法律依据为《网络安全法》《网络安全等级保护条例》,覆盖国内所有对外运营、存储公民数据的非涉密信息系统,由公安网安部门统一监管,所有网络运营者必须依法落实定级、备案、测评全流程工作。测评标准为《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019),分为五个安全等级,企业商用场景以二级、三级为主。(二)全维度适用业务场景1.等保二级适用场景(中小型企业通用)适用于系统遭受破坏后仅对企业自身权益造成轻微损害、用户数据规模较小的系统。包括企业官网、展示型小程序、内部OA办公系统、中小型进销存ERP、社区信息登记平台、普通培训机构教务系统、单机版财务软件、云服务器托管展示站点。仅收集少量用户手机号,无资金交易、无大规模敏感隐私数据,法律要求完成定级备案,每两年开展一次复测。2.等保三级适用场景(政企、互联网核心业务强制)系统故障会损害公共利益、存储上万级用户敏感信息,是市场最主流测-互联网行业:电商交易平台、线上支付小程序、会员管理系统、百万用户APP、财税代账系统;公安人口户籍管理平台;-医疗教育:三甲医院电子病历系统、区域医疗数据共享平台、省级高考招生系统;-基础设施与工业:园区智能监控、充电桩管理平台、城市水务燃气监控、IDC机房云服务器租赁平台;-金融类:第三方理财、小额资金结算、保险投保系统。三级系统强制每年一次测评,测评报告提交公安网安备案,无合规报告将面临监管处罚、项目投标限制。(三)等保测评核心工作内容测评覆盖技术、管理十大维度,属于系统整体全面安全体检:技术层面数据备份审计;管理层面审查安全制度、员工培训、应急处置、权限管控、设备运维记录。密码应用仅作为数据安全模块其中一项检测内容,测评核心目标是验证整套网络环境整体防护能力是否匹配对应安全等级。二、商用密码应用安全性评估(密评)业务详解(一)法律依据与制度定位密评简称商用密码应用安全性评估,依据《密码法》《商用密码应用安全性评估管理办法》,由国家密码管理局监管,属于密码专项合规评估,仅针对使用国密商用密码(SM2/SM3/SM4)加密数据的重要信息系统,是独立于等保的专项测评制度,可与等保同步实施、融合测评以减少企业重复工作量。(二)强制开展密评的业务场景并非所有系统都需要密评,仅法律规定的重要网络与信息系统强制评估:1.所有三级等保、关键信息基础设施系统,政务一体化平台、国资管理系统;2.存储高敏感隐私数据系统:医院电子病历、公民人脸户籍信息、身份证全量档案、企业核心商业机密;3.身份认证与电子签章场景:线上人脸识别登录、电子营业执照、招投标电子签章、CA证书认证平台;4.资金加密交易场景:银行核心转账、支付加密通道、证券交易加密传输系统;5.能源、交通工控系统:电网调度、轨道交通指令传输、燃气管道远程控制系统,控制指令全程国密加密。若业务系统全程未采用任何商用密码算法加密传输、存储数据,则暂无需开展密评;使用国外非国密算法加密,同样判定密评不合规。(三)密评核心工作内容密评仅聚焦密码应用单一专项维度,核查四部分内容:商用密码算法选型合规性、密码硬件/软件产品资质、全业务流程密钥管理机制、数据传输存储加密落地有效性。核查登录、数据交互、文件存储全流程是否正确使用国密算法,排查密钥泄露、明文传输、算法不合规等风险,最终出具密码专项评估报告,报送当地密码管理局备案。三、等保测评与密评核心完整区别1.监管单位与资质机构不同等保测评:监管单位为公安局网安支队,测评机构需持有公安部颁发等级保护测评资质;密评:监管单位为国家/地方密码管理局,测评机构需国密局认证商用密码评估资质,两套资质相互独立。2.测评覆盖范围差异(最核心区分)密评是单一密码专项深度测评,不检测防火墙、主机漏洞、机房环境,仅针对系统加密环节开展细致核查。3.强制适用范围区分等保:所有联网收集用户信息的信息系统,无论是否加密,全部需要分级测评;密评:仅三级等保、关基、政务、高敏感数据加密系统强制开展,二级普通企业无加密场景可豁免。4.合规目标与考核标准等保目标:验证系统整体安全防护水平达标,合格分数线70分;密评目标:验证国密商用密码应用规范、无加密漏洞,合格分数线605.实施周期与备案渠道等保:二级每2年1次、三级每年1次,报告提交公安网安备案;密评:重要系统每年1次,报告单独报送密码管理局存档。6

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论