關注| 貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護...

2020-12-19 澎湃新聞

一 個 有 溫 度 的 公 眾 號

x

關注家庭 關心女性 關愛兒童

為深入貫徹黨中央有關文件精神和《網絡安全法》,指導重點行業、部門全面落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度,近日,公安部制定出臺了《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度的指導意見》,進一步健全完善國家網絡安全綜合防控體系,有效防範網絡安全威脅,有力處置重大網絡安全事件,切實保障關鍵信息基礎設施、重要網絡和數據安全。

網絡安全等級保護制度

01

法律政策依據

1994年,國家規定對計算機信息系統實行安全等級保護

1994年2月18日,中華人民共和國國務院令第147號發布了《中華人民共和國計算機信息系統安全保護條例》,其中第六條規定:「公安部主管全國計算機信息系統安全保護工作」;第九條規定:「計算機信息系統實行安全等級保護,安全等級的劃分標準和安全等級保護的具體辦法,由公安部會同有關部門制定」。

2007年,信息安全等級保護制度正式開始實施

2007年6月22日,公安部、國家保密局、國家密碼管理局、原國務院信息化工作辦公室聯合印發了《信息安全等級保護管理辦法》(公通字〔2007〕43號),標誌著等級保護制度正式開始實施。

2017年,網絡安全等級保護制度成為網絡安全的基本制度

2017年6月1日,《網絡安全法》正式實施。第二十一條規定,國家實行網絡安全等級保護制度,網絡運營者應當按照網絡安全等級保護制度的要求,履行安全保護義務,保障網絡免受幹擾、破壞或者未經授權的訪問,防止網絡數據洩露或者被竊取、篡改。

02

基本內容

簡單來說,網絡安全等級保護是對網絡進行分等級保護、分等級監管。有以下幾個關鍵詞:

定級。網絡運營者對信息網絡、信息系統、網絡上的數據和信息,按照重要性和遭受損壞後的危害性分成五個安全保護等級,從第一級到第五級,逐級增高。

備案。等級確定後,第二級(含)以上網絡到公安機關備案,公安機關對備案材料和定級準確性進行審核,審核合格後頒發備案證明。

建設。備案單位根據網絡的安全等級,安全國家標準開展安全建設整改,建設安全設施、落實安全責任、建立和落實網絡安全管理制度。

測評。備案單位選擇符合國家要求的測評機構開展等級測評。

監督。公安機關對第二級網絡進行指導,對第三級、第四級網絡定期開展監督、檢查。

03

網絡安全等級保護制度2.0新特徵

國家網絡安全等級保護制度實施以來,已經成為國家網絡安全的基本制度和基本國策。隨著經濟社會發展和技術進步,等級保護制度已進入2.0時代。

網絡安全等級保護制度2.0在1.0的基礎上,實現對新技術、新應用安全保護對象和安全保護領域的全覆蓋,更加突出技術思維和立體防範,注重全方位主動防禦、動態防禦、整體防護和精準防護,強化「一個中心,三重防護」的安全保護體系,把雲計算、物聯網、移動互聯、工業控制系統、大數據等相關新技術新應用全部納入保護範疇。

關鍵信息基礎設施安全保護制度

《網絡安全法》第三十一條規定,國家對公共通信和信息服務、能源、交通、水利、公共服務、電子政務等重要行業和領域,以及其他一旦遭到破壞、喪失功能或者數據洩露,可能嚴重危害國家安全、國計民生、公共利益的關鍵信息基礎設施,在網絡安全等級保護制度的基礎上,實行重點保護。

習近平總書記強調,「金融、能源、電力、通信、交通等領域的關鍵信息基礎設施是經濟社會運行的神經中樞,是網絡安全的重中之重,也是可能遭到重點攻擊的目標。」從世界範圍來看,各個國家網絡安全立法的核心就是保護關鍵信息基礎設施。加強關鍵信息基礎設施安全保護,既是我國網絡安全嚴峻形勢的迫切需要,也是切實貫徹國家安全的必然要求。

根據《網絡安全法》和中央文件精神,公安機關指導監督關鍵信息基礎設施安全保護工作。我部正建立完善並實施關鍵信息基礎設施安全保護制度,指導各單位、各部門加強關鍵信息基礎設施安全的法律體系、政策體系、標準體系、保護體系、保衛體系和保障體系建設,在落實網絡安全等級保護制度基礎上,突出保護重點,強化保護措施,切實維護關鍵信息基礎設施安全,全力提升關鍵信息基礎設施安全防護能力。

《指導意見》主要內容介紹

01

確定了指導思想、基本原則和工作目標

《指導意見》以習近平新時代中國特色社會主義思想為指導,以總體國家安全觀為統領,認真貫徹實施網絡強國戰略,全力保護關鍵信息基礎設施、重要網絡和數據安全。

《指導意見》的三大原則。堅持分等級保護、突出重點;堅持積極防禦、綜合防護;堅持依法保護、形成合力。

《指導意見》的四大工作目標。確保網絡安全等級保護制度深入貫徹實施,關鍵信息基礎設施安全保護制度建立實施,網絡安全監測預警和應急處置能力顯著提升,網絡安全綜合防控體系基本形成。

02

深入貫徹實施國家網絡安全等級保護制度

深化網絡定級備案工作。全面梳理包括雲計算、物聯網、新型網際網路、大數據、智能製造等新技術應用在內的運營者全部網絡情況,科學確定保護等級,依法向公安機關備案。行業主管部門依據《網絡安全等級保護定級指南》國家標準,結合行業特點制定行業網絡安全等級保護定級指導意見。

定期開展網絡安全等級測評。對已定級備案網絡的安全性進行檢測評估,第三級以上網絡運營者委託符合國家有關規定的等級測評機構每年開展網絡安全等級測評。公安機關加強對本地等級測評機構的監督管理,確保等級測評過程客觀、公正、安全。

科學開展安全建設整改。運營者在網絡建設和運營過程中應同步規劃、同步建設、同步使用網絡安全保護措施,可通過網絡遷移上雲或網絡安全服務外包方式充分利用網絡安全服務商提升網絡安全保護能力。

強化安全責任落實。按照「誰主管誰負責、誰運營誰負責」的原則,釐清網絡安全保護邊界,建立網絡安全等級保護工作責任制。

加強供應鏈安全管理。加強網絡關鍵人員的安全管理,採購、使用符合國家法律法規和有關標準規範要求的網絡產品及服務。

落實密碼安全防護要求。第三級以上網絡運營者在網絡規劃、建設和運行階段,按照密碼應用安全性評估管理辦法和相關標準,在網絡安全等級測評中同步開展密碼應用安全性評估

03

建立並實施關鍵信息基礎設施安全保護制度

組織認定。組織公共通信和信息服務、能源、交通、水利、金融、公共服務、電子政務、國防科技工業等重要行業部門和主管、監管部門制定本行業、本領域關鍵信息基礎設施認定規則並報公安部備案。組織認定關鍵信息基礎設施,及時將認定結果通知相關設施運營者並報公安部。符合認定條件的基礎網絡、大型專網、核心業務系統、雲平臺、大數據平臺、物聯網、工業控制系統、智能製造系統、新型網際網路、新興通訊設施等重點保護對象均應納入關鍵信息基礎設施。

明確職能分工。公安部負責關鍵信息基礎設施安全保護工作的頂層設計和規劃部署,保護工作部門負責對本行業、本領域關鍵信息基礎設施安全保護工作的組織領導。

重點措施。關鍵信息基礎設施運營者組織開展具體工作,開展安全建設和等級測評,梳理網絡資產,建立資產檔案,強化核心崗位人員管理、整體防護、監測預警、應急處置、數據保護等重點保護措施,積極利用新技術開展網絡安全保護。

數據和個人信息保護。加強重要數據和個人信息保護,在境內運營中收集和產生的個人信息和重要數據在境內存儲。

核心崗位人員和產品服務。強化核心崗位人員和產品服務的安全管理,採購安全可信的網絡產品和服務,採購產品和服務可能影響國家安全的,應按照國家有關規定通過安全審查,確保供應鏈安全。

04

加強網絡安全保護工作協作配合

行業主管部門、網絡運營者與公安機關密切協同。

加強網絡安全立體化監測體系建設,對關鍵信息基礎設施、重要網絡等開展實時監測。加強網絡新技術研究和應用,研究繪製網絡空間地理信息圖譜(網絡地圖)。行業主管部門、網絡運營建設本行業、本單位的網絡安全保護業務平臺,建設平臺智慧大腦,與公安機關平臺對接,形成條塊結合、縱橫聯通、協同聯動的綜合防控大格局。重點行業、網絡運營者和公安機關建設網絡安全監控指揮中心,建立常態化、實戰化的網絡安全工作機制。

加強網絡安全信息共享和通報預警。依託國家網絡與信息安全信息通報機制,加強各行業、各部門網絡安全信息通報能力建設。

加強網絡安全應急處置機制建設,定期開展應急演練,配合公安機關每年組織開展的網絡安全監督檢查、比武演習等工作。

加強網絡安全事件處置和案件偵辦和行政執法,公安機關建立掛牌督辦制度,針對網絡運營者網絡安全工作不力、發生重大網絡安全案事件的掛牌督辦。

05

加強網絡安全工作各項保障

加強組織領導,將網絡安全等級保護和關鍵信息基礎設施安全保護工作列入各部門重要議事日程,研究解決網絡安全機構、人員、經費、建設等重大問題,明確本單位主要負責人是網絡安全的第一責任人,成立網絡安全專門機構抓落實。

扶持重點網絡安全技術產業和項目,支持網絡安全技術研究開發和創新應用,推動網絡安全產業健康發展。

健全完善網絡安全考核評價制度,將網絡安全工作納入考核評價體系。

加強技術攻關,調動網絡安全企業、科研機構、專家等社會力量積極參與網絡安全核心技術攻關。加強網絡安全等級保護和關鍵信息基礎設施安全保護標準制定工作,加強標準宣貫和應用實施,建設試點示範基地,促進我國網絡安全產業和企業的健康發展。

加強人才培養,通過組織開展比武競賽等形式,發現選拔高精尖技術人才,建設人才庫,建立健全人才發現、培養、選拔和使用機制,為做好網絡安全工作提供人才保障。

來源 | 公安部網安局

您看此文已用時

·

,轉發只需1秒呦~

喜歡此內容的人還喜歡

原標題:《關注 | 貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度》

閱讀原文

相關焦點

  • 《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度...
    ,健全完善國家網絡安全綜合防控體系,有效防範網絡安全威脅,有力處置重大網絡安全事件,配合公安機關加強網絡安全監管,嚴厲打擊危害網絡安全的違法犯罪活動,切實保障關鍵信息基礎設施、重要網絡和數據安全,公安部研究制定了《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度的指導意見》。
  • 2020中國網絡安全等級保護和關鍵信息基礎設施保護大會召開
    12月20日,2020中國網絡安全等級保護和關鍵信息基礎設施保護大會(以下簡稱大會)在南寧召開。中國青年網記者張瑞玲 攝公安部網絡安全保衛局一級巡視員、副局長、總工程師郭啟全結合當前網絡安全態勢及面臨的威脅挑戰,以「堅定不移貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度,築牢網絡安全基石」為主題進行了主旨演講。
  • 2020中國網絡安全等級保護和關鍵信息基礎設施保護大會隆重召開
    公安部第一研究所副所長於銳致辭廣西壯族自治區公安廳黨委委員、一級巡視員李躍致辭公安部網絡安全保衛局一級巡視員、副局長、總工程師郭啟全代表公安部網絡安全保衛局為大會致辭,並結合當前網絡安全態勢及面臨的威脅挑戰,以「堅定不移貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度,築牢網絡安全基石
  • 公安部出臺指導意見:網絡安全等級保護制度進入2.0時代
    來源:金融界網站 「公安部網安局」微信公號9月15日消息,為深入貫徹黨中央有關文件精神和《網絡安全法》,指導重點行業、部門全面落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度,近日,公安部制定出臺了《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度的指導意見》,進一步健全完善國家網絡安全綜合防控體系
  • ...等級保護制度進入2.0時代 周鴻禕:網絡安全將是國家安全的支柱...
    來源:金融界網站 事件:近日,公安部制定出臺了《貫徹落實網絡安全等級保護制度和關鍵信息基礎設施安全保護制度的指導意見》,進一步健全完善國家網絡安全綜合防控體系,有效防範網絡安全威脅,有力處置重大網絡安全事件,切實保障關鍵信息基礎設施、重要網絡和數據安全。
  • 網絡安全等級保護三級
    2007年6月發布的關於印發《信息安全等級保護管理辦法》的通知(公通字[2007]43號,以下簡稱「43號文件」)。2016年11月7日第十二屆全國會第二十四次會議通過《中華共和國網絡安全法》,網絡安全法第二十一條明確規定:國家實行網絡安全等級保護制度。
  • 網絡安全等級保護工作流程
    網絡安全等級保護2.0時代,落實等級保護制度的五個規定基本動作仍然是:定級、備案、建設整改、等級測評、監督檢查。本文全面介紹網絡安全等級保護工作流程。網絡安全等級保護基本概述網絡安全等級保護是指對國家秘密信息、法人和其他組織及公民的專有信息以及公開 信息和存儲、傳輸、處理這些信息的網絡資源及功能組件分等級實行安全保護,對網絡中使用的安全技術和管理制度實行按等級管理,對網絡中發生的信息安全事件分等級響應、處置。
  • 盛邦安全攜兩款新品亮相2020中國網絡安全等級保護和關鍵信息基礎...
    12月20日,2020中國網絡安全等級保護和關鍵信息基礎設施保護大會(以下簡稱大會)在南寧隆重召開。本次大會由公安部網絡安全保衛局、國家密碼管理局商密辦、中國科學院辦公廳指導,公安部第一研究所主辦,盛邦安全等10家網絡安全企業聯合承辦。
  • 公安機關網絡安全等級保護監督檢查工作有哪些內容?
    公安機關信息安全等級保護檢查工作是指公安機關依據有關規定,會同主管部門對非涉密重要信息系統運營使用單位等級保護工作開展和落實情況進行檢查,督促、檢查其建設安全設施、落實安全措施、建立並落實安全管理制度、落實安全責任、落實責任部門和人員。
  • 信息安全等級保護管理辦法
    第十二條 在信息系統建設過程中,運營、使用單位應當按照《計算機信息系統安全保護等級劃分準則》(GB17859-1999)、《信息系統安全等級保護基本要求》等技術標準,參照《信息安全技術 信息系統通用安全技術要求》(GB/T20271-2006)、《信息安全技術網絡基礎安全技術要求》(GB/T20270-2006)、《信息安全技術 作業系統安全技術要求》(GB/T20272
  • 「關鍵信息基礎設施安全」分論壇 多方聯動防禦 保障設施安全
    今年6月1日起施行的網絡安全法,第三章第二節即為「關鍵信息基礎設施的運行安全」,這是我國立法中首次明確規定關鍵信息基礎設施的定義和具體保護措施。這些規定貫徹了習近平總書記的重要講話精神和國家安全法的相關重要規定,對於切實維護我國網絡空間主權與網絡空間安全具有重大而深遠的意義。
  • 《網絡安全等級保護條例(徵求意見稿)》解讀
    一般保護義務及特殊保護義務等級保護一般安全保護義務對責任人、安全管理、技術保護制度等要求與《網絡安全法》第二十一條內容對應。同時對個人信息的保護、身份驗證、報告時限要求等進行明確。第三級以上還需履行特殊安全保護義務,包含管理機構、總體規劃和整體防護策略、背景審查等。要求落實網絡安全態勢感知監測預警措施,並與同級公安機關對接。
  • 網絡安全等級保護:一起看等保重要政策文件66號文
    今天我們沿著等保的歷史時間線了解一下公通字[2004]66號,即《關於信息安全等級保護工作的實施意見》,通過閱讀學習我們能夠得出該文件是為貫徹落實國務院第147號令和中辦27號文件,而在有關等保培訓材料也是這麼寫的,測評師培訓考試時老師們也是這麼解讀的。
  • 第三級等級保護信息系統的安全應如何設計
    安全保障系統是信息系統建設的重要組成部分,特別是重要信息系統的建設,應根據國家信息安全等級保護制度要求,進行系統定級、安全規劃與設計、等級測評、備案等工作。在信息系統建設的前期定級和規劃設計階段,主要依據《信息系統安全等級保護定級指南》、《信息系統安全等級保護基本要求》(以下簡稱《基本要求》)等管理規範和標準,同步建設符合相應等級要求的信息安全設施。
  • 【亮劍2020】三河市警方處罰4家關鍵信息基礎設施的運營者不履行網絡安全保護義務單位
    以習近平新時代中國特色社會主義思想為指導,借鑑「亮劍2019」打擊整治專項行動成功經驗,創新舉措、因地制宜,向影響社會治安大局穩定和危害人民群眾生命財產安全的各類違法犯罪發起凌厲攻勢2020年8月13日10時30分許,三河市公安局行宮東大街派出所民警在對三河某燃氣有限公司進行網絡安全檢查時發現,該單位未建立安全培訓和考核制度,沒有對信息安全進行等級保護,未落實網絡安全保護責任。
  • 好收益平臺獲公安部國家信息安全等級保護三級認證
    此次,為了進一步提高好收益網貸中介平臺信息系統的安全保障能力和防護水平,好收益按照國家網絡安全相關規定和國家信息安全等級保護制度的要求,於2017年下半年開展了信息系統定級備案和等級測試的工作,並最終取得公安部門核准頒發的《信息安全等級保護三級備案證明》。
  • 如何保障關鍵信息基礎設施安全?聽聽業內大咖們怎麼說
    然而,基礎設施中系統的大規模集成、互聯使得基礎設施的脆弱性和安全威脅不再是簡單的線性疊加,在有組織的、高強度攻擊面前,關鍵信息基礎設施面臨著巨大挑戰,因此,目前亟待建立可知可信、可管可控、智能防護的網絡安全體系。隨著《網絡安全法》等相關法律政策的出臺,針對關鍵信息基礎設施的安全風險進行檢測評估也勢在必行。
  • 中科網威談信息安全等級保護與風險評估
    殷總系統闡述了中科網威對於信息安全、等級保護以及風險評估的理解和實踐,介紹了中科網威進行等級保護風險評估的經典案例。  一、什麼是信息安全?  目前常說的所謂信息主要是指在信息系統中存儲、傳輸、處理的數位化信息。信息安全通常是指保證信息數據不受偶然的或者惡意的原因遭到破壞、更改、洩露,保證信息系統能夠連續可靠正常地運行,信息服務不中斷。
  • 河北【信息安全等級保護三級】
    信息安全等級保護工作包括定級、備案、安全建設和整改、信息安全等級測評、信息安全檢查個階段。信息系統安全等級測評是驗證信息系統是否滿足相應安全保護等級的評估過程。信息安全等級保護要求不同安全等級的信息系統應具有不同的安全保護能力,一方面通過在安全技術和安全管理上選用與安全等級相適應的安全控制來實現;另一方面分布在信息系統中的安全技術和安全管理上不同的安全控制,通過連接、交互、依賴、協調、協同等相互關聯關係,共同作用於信息系統的安全功能,使信息系統的整體安全功能與信息系統的結構以及安全控制間、層面間和區域間的相互關聯關係密切相關。
  • 可信貸衝刺「信息系統安全等級保護」三級備案
    信息安全持續發力  而作為一家網絡借貸信息中介平臺,可信貸自2012年成立以來合規化建設一直是其重點工作,在發展過程中,可信貸主動擁抱監管,合規建設與平臺自律雙輪驅動。為主動配合監管,可信貸及時進行對照自查,全面開啟合規整改進程。  對網際網路金融來說,沒有信息安全,就沒有金融安全。