第一篇:陜西省衛生廳關于印發陜西省衛生行業信息安全等級保護工作實施方案的通知
陜西省衛生廳關于印發陜西省衛生行業信息安全等級保護工作實施
方案的通知
陜衛辦發〔2012〕132號
各設區市衛生局,楊凌示范區社會事業局,廳直屬、部屬各醫療衛生單位、廳機關各處室:
現將《陜西省衛生行業信息安全等級保護工作實施方案》印發給你們,請遵照執行。
二〇一二年四月十六日
陜西省衛生行業信息安全等級保護工作實施方案
信息安全等級保護是一項重要國家安全制度,為了規范和指導衛生行業信息安全等級保護工作,衛生部印發了《衛生行業信息安全等級保護工作的指導意見》(衛辦發〔2011〕85號)。按照公安部《關于開展信息安全等級保護安全建設整改工作的指導意見》(公信安〔2009〕1429號)和衛生部有關要求,結合我省衛生行業實際,特制定本實施方案。
一、指導思想和基本原則
(一)指導思想
以科學發展觀為指導,認真貫徹落實國家和省有關信息安全等級保護規定和要求,維護和保障國家信息安全、人民群眾個人權益,促進衛生信息化健康發展,保障醫藥衛生體制改革,維護公共利益、社會秩序。
(二)基本原則
1、遵循標準,重點保護。遵循國家和省信息安全等級保護相關標準規范,結合我省衛生行業信息系統實際,優先保護重要的、涉及面廣、遭受破壞對社會危害程度大的信息系統,優先滿足重點信息系統安全需求。
2、行業指導,屬地管理。衛生行業信息安全等級保護工作實行行業指導、屬地管理。各市級衛生行政部門要按照國家和省信息安全等級保護制度有關要求,做好本地區衛生信息系統安全等級保護的指導、管理和保護工作。各單位要按照“誰主管、誰負責,誰運營、誰負責”的要求,落實信息安全責任。
3、同步建設,動態完善。在信息系統規劃設計與建設過程中,同步開展信息安全等級保護工作。因信息和信息系統的業務類型、應用范圍等條件改變導致安全需求發生變化時,應當重新調整信息系統安全保護等級,及時完善安全保障措施。
二、建設目標
依據國家、省信息安全等級保護制度,遵循相關標準規范,在全省衛生行業全面開展信息安全等級保護定級備案、建設整改和等級測評等工作,明確信息安全保障重點,落實信息安全責任,建立信息安全等級保護工作長效機制,切實提高衛生行業信息安全防護能力、隱患發現能力、應急處置能力,為衛生信息化健康發展提供可靠保障,全面維護公共利益、社會秩序和國家安全。
三、主要任務
(一)定級備案
1、衛生行業各單位應當對本單位建設與運營的衛生信息系統進行自查,應當按照《信息安全技術信息系統安全等級保護定級指南》開展定級工作。國家信息安全等級保護制度將信息安全保護等級分為五級:第一級為自主保護級,第二級為指導保護級,第三級為監督保護級,第四級為強制保護級,第五級為專控保護級。以下重要衛生信息系統安全等級保護原則上不低于第三級:
(1)全省衛生統計網絡直報系統、傳染性疾病報告系統、衛生監督信息報告系統、突發公共衛生事件應急指揮信息系統等跨市全省聯網運行的信息系統;
(2)省、市、縣三級區域衛生信息平臺、業務系統(新農合、衛生監督、婦幼保健等)及數據中心;
(3)二級及以上醫院的核心業務信息系統(電子病歷、財務);
(4)其他經過信息安全技術專家技術指導組評定為第三級以上(含第三級)的信息系統。
2、擬定為第三級以上(含第三級)的衛生信息系統,應當經當地信息安全技術專家技術指導組論證、評審。
3、各單位在確定信息系統安全保護等級后,對第二級以上(含第二級)信息系統,應當報屬地公安機關網安部門及衛生行政部門備案。跨市全省聯網運行并由省衛生廳定級的信息系統,由省衛生廳報省公安廳備案;在各市、縣運行、應用的分支系統,應當報屬地公安機關備案。
(二)建設與整改
1、對確定安全保護等級第二級以上(含第二級)的衛生信息系統,應當按照國家、省信息安全等級保護工作規范和《信息安全技術信息系統安全等級保護基本要求》等標準,開展安全保護現狀分析,查找安全隱患及與信息安全等級保護標準之間的差距,確定安全需求。
2、根據信息系統安全保護現狀分析結果,按照《信息安全技術信息系統安全等級保護基本要求》、《信息安全技術信息系統等級保護安全設計技術要求》等國家標準,制訂信息系統安全等級保護建設整改方案。第三級以上(含第三級)衛生信息系統安全建設整改方案應當經信息安全技術專家技術指導組論證。
3、各地各單位應當按照信息系統安全建設整改方案,完善安全保護設施,建立安全管理制度,落實安全管理措施,形成信息安全技術防護體系和信息安全管理體系,有效保障衛生信息系統安全。
(三)等級測評
1、系統建設整改工作完成后,應當按照《信息安全等級保護管理辦法》要求,從省信息安全等級保護測評機構推薦目錄中選擇等級測評機構,對第三級以上(含第三級)衛生信息系統進行等級測評。
2、測評合格后,應當將測評報告報屬地公安機關及衛生行政部門備案。
3、對第三級以上(含第三級)衛生信息系統每年應當進行等級測評。對于重要部門的第二級信息系統,可參照上述要求進行等級測評。
(四)宣傳培訓
1、省衛生廳將集中開展信息安全等級保護培訓,各市、縣衛生行政部門信息化工作領導小組也要對本地區各級各類醫療衛生機構開展等級保護政策和標準規范培訓,提高各單位信息安全管理人員的技術能力和管理水平。
2、各醫療衛生單位要積極組織開展內部信息安全培訓,提升全員信息安全意識,規范信息安全操作行為,提高信息安全保障能力。
(五)監督檢查
1、省衛生廳信息化工作領導小組辦公室負責督導檢查各市和廳直屬、部屬醫療衛生機構信息安全等級保護工作落實情況,并督促廳機關重要信息系統責任單位開展信息安全等級保護工作。
2、市級衛生行政部門信息化工作領導小組負責督導檢查本地區衛生行業各單位信息安全等級保護工作落實情況,并負責本單位開展信息安全等級保護工作。
3、市級衛生行政部門信息化工作領導小組應當于每年12月15日前,向省衛生廳信息化工作領導小組報送本地區信息系統定級備案、建設整改、等級測評和自查等工作開展情況。
四、時間安排
(一)第一階段。2012年7月底以前,按照《陜西省衛生行業信息安全等級保護實施方案》,建立省、市二級信息安全等級保護專家技術指導組,確定信息安全等級保護工作聯絡員,并完成技術培訓。
(二)第二階段。2012年底前,完成三級甲等醫院的核心業務信息系統,已建成運行跨市全省聯網運行的信息系統的定級、保護和備案工作。
(三)第三階段。2013年12月30日前,完成二級及區域衛生信息平臺等及其它已建成運行的業務信息系統的定級、保護和備案。
五、保障措施
(一)加強組織領導。各級醫療衛生機構要高度重視,充分認識信息安全等級保護工作對保護居民健康信息安全、醫療衛生機構正常運轉和社會穩定的重要意義。各單位主要領導要負總責,分管領導要具體抓,明確職責與任務,突出重點,將信息安全等級保護工作列入重要議事日程和工作績效考核指標,一級抓一級,層層抓落實。
省衛生廳成立陜西省衛生行業信息安全等級保護專家技術指導組,為各地、各醫療衛生單位業務信息系統定級、測評、備案提供技術指導和業務培訓。建立省、市二級信息安全等級保護工作聯絡員機制。聯絡員職責是落實國家、省信息安全等級保護工作的有關政策和技術標準,掌握本地區信息安全等級保護工作動態和總體情況,代表本地區與省衛生廳及同級公安部門進行日常聯系和交流。
(二)保障經費,加強監管。各級醫療衛生機構要建立經費投入機制,將信息安全等級保護建設整改、等級測評、信息安全服務、技術培訓等費用納入信息化建設預算,并加強對資金使用的監管。
(三)加強溝通,密切合作。各級衛生行政部門應當加強與當地公安部門的溝通交流,建立協作機制,在信息安全等級保護工作中的定級備案、建設整改、等級測評、監督檢查等環節密切合作,共同推進信息安全等級保護工作。
第二篇:衛生部關于印發《衛生行業信息安全等級保護工作的指導意見》的通知
附件:
衛 生 部 文 件
衛辦發?2011?85號
衛生部關于印發《衛生行業
信息安全等級保護工作的指導意見》的通知
各省、自治區、直轄市衛生廳局,新疆生產建設兵團及計劃單列市衛生局,部直屬各單位,部機關各司局:
為貫徹落實國家信息安全等級保護制度,規范和指導全國衛生行業信息安全等級保護工作,按照公安部《關于開展信息安全等級保護安全建設整改工作的指導意見》(公信安?2009?1429號)要求,我部結合衛生行業實際,研究制定了《衛生行業信息安全等級保護工作的指導意見》。現印發給你們,請遵照執行。
聯系人:衛生部統計信息中心 楊慧清、矯涌本 聯系電話:010-68791029、68792497 傳真:010-68792836
二〇一一年十二月二日 衛生行業信息安全等級保護
工作的指導意見
衛生信息安全工作是我國衛生事業發展的重要組成部分。做好信息安全等級保護工作,對于促進衛生信息化健康發展,保障醫藥衛生體制改革,維護公共利益、社會 秩序和國家安全具有重要意義。為貫徹落實國家信息安全等級保護制度,規范和指導全國衛生行業信息安全等級保護工作,制定本指導意見。
一、工作目標
依據國家信息安全等級保護制度,遵循相關標準規范,在衛生行業全面開展信息安全等級保護定級備案、建設整改和等級測評等工作,明確信息安全保障重點,落實 信息安全責任,建立信息安全等級保護工作長效機制,切實提高衛生行業信息安全防護能力、隱患發現能力、應急處置能力,為衛生信息化健康發展提供可靠保障,全面維護公共利益、社會秩序和國家安全。
二、工作原則
(一)遵循標準,重點保護。遵循國家信息安全等級保護相關標準規范,結合衛生行業信息系統特點,優先保護重要衛生信息系統,優先滿足重點信息安全需求。
(二)行業指導,屬地管理。衛生行業信息安全等級保護工作實行行業指導、屬地管理。地方各級衛生行政部門要按照 2 國家信息安全等級保護制度有關要求,做好本地區衛生信息系統安全等級保護的指導和管理工作。衛生行業各單位要按照“誰主管、誰負責,誰運營、誰負責”的要求,落實信息安全責任。
(三)同步建設,動態完善。在信息系統規劃設計與建設過程中,同步開展信息安全等級保護工作。因信息和信息系統的業務類型、應用范圍等條件改變導致安全需求發生變化時,應當重新調整信息系統安全保護等級,及時完善安全保障措施。
三、工作機制
地方各級衛生行政部門承擔本地衛生信息安全責任,信息化工作領導小組統籌組織本地衛生信息安全等級保護工作。衛生部信息化工作領導小組負責對全國衛生行業 信息安全等級保護工作的組織協調、監督指導,并組織開展部機關信息安全等級保護工作。省級、地市級衛生行政部門信息化工作領導小組負責對本地區衛生行業信 息安全等級保護工作的組織協調、監督指導,并組織開展本單位信息安全等級保護工作。
衛生部建立信息安全等級保護工作聯絡員機制,各省級衛生行政部門應當設置信息安全等級保護工作聯絡員。聯絡員職責是落實國家信息安全等級保護工作的有關政 策和技術標準,掌握本地區信息安全等級保護工作動態和總體情況,代表本地區與衛生部及同級信息安全等級保護管理部門進行日常聯系和交流,協調落實本地區信 息安全等級保護工作。
衛生部和各省級衛生行政部門應當分別建立信息安全技術 3 專家委員會,參與信息系統定級指導、備案審查、方案論證、安全咨詢、安全檢查等技術工作。信息安全技術專家委員會應當包含衛生行業、公安機關及信息安全技術等專家。
四、工作任務
(一)定級備案。
1.衛生行業各單位應當對本單位建設與運營的衛生信息系統進行自查,對未定級、定級不準的信息系統,應當按照《信息安全技術信息系統安全等級保護定級指南》開展定級工作。
國家信息安全等級保護制度將信息安全保護等級分為五級:第一級為自主保護級,第二級為指導保護級,第三級為監督保護級,第四級為強制保護級,第五級為專控保護級。以下重要衛生信息系統安全保護等級原則上不低于第三級:
(1)衛生統計網絡直報系統、傳染性疾病報告系統、衛生監督信息報告系統、突發公共衛生事件應急指揮信息系統等跨省全國聯網運行的信息系統;
(2)國家、省、地市三級衛生信息平臺,新農合、衛生監督、婦幼保健等國家級數據中心;
(3)三級甲等醫院的核心業務信息系統;(4)衛生部網站系統;
(5)其他經過信息安全技術專家委員會評定為第三級以上(含第三級)的信息系統。
2.擬定為第三級以上(含第三級)的衛生信息系統,應當 4 經信息安全技術專家委員會論證、評審。
3.衛生行業各單位在確定信息系統安全保護等級后,對第二級以上(含第二級)信息系統,應當報屬地公安機關及衛生行政部門備案。跨省全國聯網運行并由衛生部定級的信息系統,由衛生部報公安部備案;在各地運行、應用的分支系統,應當報屬地公安機關備案。
(二)建設與整改。
1.對已確定安全保護等級的第二級以上(含第二級)衛生信息系統,應當按照國家信息安全等級保護工作規范和《信息安全技術信息系統安全等級保護基本要求》等國家標準,開展安全保護現狀分析,查找安全隱患及與國家信息安全等級保護標準之間的差距,確定安全需求。
2.根據信息系統安全保護現狀分析結果,按照《信息安全技術信息系統安全等級保護基本要求》、《信息安全技術信息系統等級保護安全設計技術要求》等國家標 準,制訂信息系統安全等級保護建設整改方案。第三級以上(含第三級)衛生信息系統安全建設整改方案應當經信息安全技術專家委員會論證。
3.衛生行業各單位應當按照信息系統安全建設整改方案,完善安全保護設施,建立安全管理制度,落實安全管理措施,形成信息安全技術防護體系和信息安全管理體系,有效保障衛生信息系統安全。
(三)等級測評。
1.系統建設整改工作完成后,應當按照《信息安全等級保護管理辦法》要求,從全國信息安全等級保護測評機構推薦目錄中選擇等級測評機構,對第三級以上(含第三級)衛生信息系統進行等級測評。
2.測評合格后,應當將測評報告報屬地公安機關及衛生行政部門備案。
3.應當每年對第三級以上(含第三級)衛生信息系統進行等級測評。對于重要部門的第二級信息系統,可參照上述要求進行等級測評。
(四)宣傳培訓。
1.各級衛生行政部門信息化工作領導小組應當對本地區各級各類醫療衛生機構開展等級保護政策和標準規范培訓,提高各單位信息安全管理人員的技術能力和管理水平。
2.衛生行業各單位應當開展內部信息安全培訓,提升全員信息安全意識,規范信息安全操作行為,提高信息安全保障能力。
(五)監督檢查。
1.衛生部信息化工作領導小組負責督導檢查各地醫療衛生機構信息安全等級保護工作落實情況,并督促部機關重要信息系統責任單位開展信息安全等級保護工作。
2.省級衛生行政部門信息化工作領導小組負責督導檢查本地區衛生行業各單位信息安全等級保護工作落實情況,并督促 6 本單位開展信息安全等級保護工作。
3.省級衛生行政部門信息化工作領導小組應當于每年年底,向衛生部信息化工作領導小組報送本地區信息系統定級備案、建設整改、等級測評和自查等工作開展情況。
五、工作要求
(一)高度重視,加強領導。衛 生行業各單位要高度重視,充分認識信息安全等級保護工作對保護居民健康信息安全、醫療衛生機構正常運轉和社會穩定的重要意義。各單位主要負責同志要負總 責,分管負責同志要具體抓,明確職責與任務,突出重點,將信息安全等級保護工作列入重要議事日程和工作績效考核指標,一級抓一級,層層抓落實。
(二)保障經費,加強監管。衛生行業各單位要建立經費投入機制,將信息安全等級保護建設整改、等級測評、信息安全服務、技術培訓等費用納入信息化建設預算,并加強對資金使用的監管。
(三)加強溝通,密切合作。各級衛生行政部門應當加強與本地信息安全等級保護管理部門的溝通交流,建立協作機制,在信息安全等級保護工作中的定級備案、建設整改、等級測評、監督檢查等環節密切合作,共同推進信息安全等級保護工作。
第三篇:信息安全等級保護工作實施方案
白魯礎九年制學校
信息安全等級保護工作實施方案
為加強信息安全等級保護,規范信息安全等級保護管理,提高信息安全保障能力和水平,維護國家安全、社會穩定和公共利益,保障和促進我校信息化建設。根據商教發【2011】321號文件精神,結合我校實際,制訂本實施方案。
一、指導思想
以科學發展觀為指導,以黨的十七大、十七屆五中全會精神為指針,深入貫徹執行《信息安全等級保護管理辦法》等文件精神,全面推進信息安全等級保護工作,維護我校基礎信息網絡和重要信息系統安全穩定運行。
二、定級范圍
學校管理、辦公系統、教育教學系統、財務管理等重要信息系統以及其他重要信息系統。
三、組織領導
(一)工作分工。定級工作由電教組牽頭,會同學校辦公室、安全保衛處等共同組織實施。
學校辦公室負責定級工作的部門間協調。
安全保衛處負責定級工作的監督。
電教組負責定級工作的檢查、指導、評審。
各部門依據《信息安全等級保護管理辦法》和本方案要求,開展信息系統自評工作。
(二)協調領導機制。
1、成立領導小組,校長任組長,副校長任副組長、各部門負責人為成員,負責我校信息安全等級保護工作的領導、協調工作。督促各部門按照總體方案落實工作任務和責任,對等級保護工作整體推進情況進行檢查監督,指導安全保密方案制定。
2、成立由電教組牽頭的工作機構,主要職責:在領導小組的領導下,切實抓好我校定級保護工作的日常工作。做好組織各信息系統運營使用部門參加信息系統安全等級保護定級相關會議;組織開展政策和技術培訓,掌握定級工作規范和技術要求,為定級工作打好基礎;全面掌握學校各部門定級保護工作的進展情況和存在的問題,對存在的問題及時協調解決,形成定級工作總結并按時上報領導小組。
3、成立由赴省參加過計算機培訓的教師組成的評審組,主要負責:一是為我校信息與網絡安全提供技術支持與服務咨詢;二是參與信息安全等級保護定級評審工作;三是參與重要信息與網絡安全突發公共事件的分析研判和為領導決策提供依據。
四、主要內容、工作步驟
(一)開展信息系統基本情況的摸底調查。各部門要組織開展對所屬信息系統的摸底調查,全面掌握信息系統的數量、分布、業務類型、應用或服務范圍、系統結構等基本情況,按照《信息安全等級保護管理辦法》和《信息系統安全等級保護定級指南》的要求,確定定級對象。
(二)初步確定安全保護等級。各使用部門要按照《信息安全等級保護管理辦法》和《信息系統安全等級保護定級指南》,初步確定定級對象的安全保護等級,起草定級報告。涉密信息系統的等級確定按照國家保密局的有關規定和標準執行。
(三)評審。初步確定信息系統安全保護等級后,上報學校信息系統安全等級保護評審組進行評審。
(四)備案。根據《信息安全等級保護管理辦法》,信息系統安全保護等級為第二級以上的信息系統統一由電教組負責備案工作。
五、定級工作要求
(一)加強領導,落實保障。各部門要落實責任,并于12月15日前將《信息系統安全等級保護備案表》、《信息系統安全等級保護定級報告》上報九年制學校。
(二)加強培訓,嚴格定級。為切實落實評審工作,保證定級準確,備案及時,全面提高我校基礎信息網絡和重要信息系統的信息安全保護能力和水平,保證定級工作順利進行,各部門要認真學習《信息安全等級保護管理辦法》、《文保處教育系統單位信息分級培訓材料》、《信息系統安全保護等級定級指南(國標)》、《信息系統安全等級保護基本要求(報批)》、《信息系統安全等級保護實施指南(報批)》等材料。
(三)積極配合、認真整改。各部門要認真按照評級要求,組織開展等級保護工作,切實做好重要信息系統的安全等級保護。
(四)自查自糾、完善制度。此次定級工作完成后,請各部門按照《信息安全等級保護管理辦法》和有關技術標準,依據系統所定保護等級的要求,定期對信息系統安全狀況、安全保護制度及措施的落實情況進行自查,并不斷完善安全管理制度,今后,若信息系統備案資料發生變化,應及時進行變更備案
第四篇:寧波市信息安全等級保護工作實施方案
寧波市信息安全等級保護工作實施方案
為進一步提高我市信息安全的保障能力和防護水平,確保國家基礎信息網絡和重要信息系統的安全運行,維護國家安全和社會穩定,保障公共利益,促進信息化建設,根據公安部、國家保密局、國家密碼管理委員會辦公室、國務院信息化工作辦公室《關于印發<信息安全等級保護辦法>(試行)的通知》(公通字2006[7]號)的要求,計劃用三年左右的時間在我市實施信息安全等級保護制度。
一、指導思想
以“三個代表”重要思想為指導,以黨的十六大、十六屆四中、五中全會精神以及國家信息化領導小組《關于加強信息安全保障工作的意見》為指針,深入貫徹執行公安部、國家保密局、國家密碼管理委員會辦公室、國務院信息化工作辦公室《關于印發<信息安全等級保護辦法>(試行)的通知》的要求,全面推進信息安全等級保護工作,維護全市信息網絡安全。
二、工作目標
經過三年努力,全面落實在信息安全規劃、建設、評估、運行、維護等各個環節的等級保護制度,信息安全風險評估、信息安全產品認證、信息安全應急協調機制等制度逐步確立,進一步提高我市信息安全的保障能力和防護水平,切實保護我市基礎信息網絡和重要信息系統的安全。
三、職責分工 公安部門依法對運營、使用信息系統的單位的信息安全等級保護工作實施監督管理。督促、指導信息安全等級保護工作;監督、檢查信息系統運營、使用單位的安全保護管理制度和技術措施的落實情況;受理信息系統保護等級的備案;依法查處信息系統運營、使用單位和個人的違法行為。保密部門按照國家有關規定和技術標準,對涉及國家秘密的信息系統的設計實施、審批備案、運行維護和日常保密管理等工作進行監督、檢查、指導。督促、指導涉及國家秘密的信息安全等級保護工作;受理涉及國家秘密的信息系統保護等級的備案;依法查處信息泄密、失密事件。密碼管理部門加強對涉及密碼管理的信息安全等級保護工作的監督、檢查和指導,查處信息安全等級保護工作中違反密碼管理的行為和事件。信息化工作領導小組辦公室協調信息安全等級保護工作。指導、協調信息安全等級保護工作;組織制定信息安全等級保護工作規范;組織專家審定信息系統的保護等級;為相關單位提供信息安全等級保護的有關咨詢;根據預案規定,組織落實信息安全突發公共事件的應急處置工作。
四、方法步驟
(一)準備實施階段(2006年底前)。一是做好宣傳動員工作。《信息安全等級保護辦法(試行)》已于今年3月1日起實施,各地各部門要積極協同新聞媒體,集中力量、集中時間,充分運用專題、專欄、評論等形式,組織開展征文、講座等活動,多角度、全方位地開展國家信息安全等級保護制度的宣傳,寧波市計算機信息網絡安全協會網站(http://www.tmdps.cn/)開設信息安全等級保護專欄,刊發國家重要法規文件、技術標準和綜述性文章;積極組織各地門戶網站和各部門政府網站,建立和完善信息安全等級保護制度的宣傳網頁、專欄;充分發揮協會民間社團作用,組織各部門、各單位的信息系統主管領導和安全員開展信息安全等級保護專業培訓,進一步提高對信息安全等級保護工作重要性和緊迫性的認識,掌握等級保護的基本業務知識,積極推動各有關單位做好信息安全等級保護工作的前期準備。二是做好基礎調查工作。根據公安部、國務院信息化工作辦公室《關于開展信息系統安全等級保護基礎調查工作的通知》要求,由公安機關負責、指導全市各重要信息系統運營、使用單位基礎數據調查工作,信息化工作領導小組辦公室做好基礎調查的協調工作。各級公安機關必須充分認識開展基礎調查的重要性、必要性和緊迫性,制訂工作方案,明確調查對象,落實專人負責,按規定做好調查和上報工作,確保調查工作取得實效。三是實施信息安全等級保護試點工作。公安機關要及時匯總全市重要信息系統基礎調查情況,在不同領域、不同地區確定6-8家全市信息安全等級保護試點單位。各信息系統主管部門應根據《信息系統安全等級保護定級指南》(試用稿V3.2)(下載網站:http://www.tmdps.cn/)對本單位信息系統進行定級。由信息化工作領導小組辦公室組織專家審定信息系統的保護等級。定級在三、四級信息系統的運營、使用單位到公安機關進行備案登記工作。公安機關要督促定級在三、四級的信息系統的運營單位委托信息安全等級保護評測機構對技術狀況、管理現狀、綜合分析進行安全評估,并取得評測報告。在測評基礎上,各信息系統運營、使用單位根據安全評估報告,制定安全保護整改策略,按照等級保護規定實施整改。各信息系統運營單位對整改后的系統再次委托信息安全等級保護評測機構進行安全等級保護評測,如存在問題繼續整改,直至信息系統安全狀況達到標準。
(二)重點實行階段(2007年底前)。一是建立等級保護工作規范。各部門、各信息系統運營使用單位、信息安全等級保護測試評估機構要認真總結2006年全市信息安全等級保護工作的經驗和問題,按照國家和省級信息安全等級保護辦法的要求,在基礎調查、等級評定、備案歸檔、安全評測、安全建設等方面建立工作規范,特別是公安機關、保密部門、密碼管理部門都要建立工作檔案,規范工作制度,建立信息安全等級保護的長效機制。二是在全市重要信息系統中實行等級保護制度。根據《信息安全等級保護辦法(試行)》要求,對涉及國家安全、經濟命脈、社會穩定的基礎信息網絡和重要信息系統全面實行等級保護制度,按照行業劃分,會同重要信息系統的上級主管部門,從定級、備案、評估、整改、檢驗等環節,建立本行業信息系統等級保護的實施方案,經過一年的建設,使基礎信息網絡和重要信息系統的核心要害部位得到有效保護,安全狀況得到較大改善,扭轉目前基本沒有保護措施或保護措施不到位的狀況。
(三)全面實行階段(2008年底前)。各單位在重點信息系統實行安全等級保護工作的基礎上,在全市范圍內全面推行信息安全等級保護制度。由行業主管單位負責對本行業內的信息系統進行全面歸類分析,將信息安全等級保護納入日常工作制度,對已經實施等級保護制度的信息和信息系統的運營、使用單位及其主管部門,要進一步完善信息安全保護措施,對尚未實施等級保護制度的單位,按照等級保護的管理規范和技術標準認真組織落實。2008年底由市信息安全等級保護工作領導小組對此項工作檢查驗收,表彰獎勵先進,通報鞭策后進。
五、工作要求
(一)統一思想,提高認識。近年來,在市委、市政府的高度重視支持和有關部門共同努力下,我市信息安全保障工作取得了很大進展。但是我們要清醒地認識到,全市的信息安全保障工作尚處于起步階段,信息安全意識和安全防范能力薄弱,信息安全滯后于信息化發展;信息系統安全建設和管理的目標不明確;信息安全保障工作的重點不突出;信息安全監督管理缺乏依據和標準,監管措施有待到位,監管體系尚待完善。為此,各級各部門要把思想統一到維護國家安全和社會穩定上來,要從提高我市信息和信息系統安全建設的整體水平,保障信息安全與信息化建設協調發展,有效控制信息安全建設成本,優化信息安全資源配置,加強信息安全管理的高度,進一步提高對信息安全等級保護工作重要性和緊迫性的認識。
(二)加強領導,落實職責。各地、各單位主要領導是信息安全等級保護工作第一責任人,負責對此項工作的組織協調,并指定專門部門或專門人員從事信息安全等級保護工作。公安機關要充實信息安全等級保護專門工作機構人員,市保密局、密碼管理委員會和信息化工作領導小組辦公室要指定專人負責這項工作,各單位要根據各自職責制訂工作方案。
(三)積極匯報,爭取支持。各地各信息安全等級保護主管部門要廣泛發動,采取各種形式和渠道,加強與信息系統運營部門溝通、協調,積極爭取社會各界的支持。各信息系統運營、使用部門要積極向主管部門、上級領導請示匯報,爭取更多的人力、資金支持,切實把信息系統安全等級保護工作落實到實處。
(四)強化措施,確保實效。為切實貫徹實施信息安全等級保護制度,各地各級信息系統安全等級保護主管部門嚴格按照預定工作方案定人員、定崗位、定職責,保障措施到位、行動到位,真正做到困難再大目標不改,事情再多熱情不降,工作再忙精力不減,突出重點,強化措施,提高信息安全保障能力與水平。
(五)加強協調,提高效率。各信息安全等級保護工作領導小組成員單位要分工負責,密切配合,整合信息安全監管力量,根據《信息安全等級保護辦法》(試行)規定的職責分工,互通信息,加強監管,建立健全信息安全等級保護工作的協作機制,從政策宣傳、基礎調查、等級評測、定級建設、驗收備案等方面充分發揮組織、指導、監管作用,進一步提高工作效率和水平,確保等級保護工作順利、有效實施。各級主管部門要從維護國家安全和社會穩定的戰略高度,強力推進信息系統等級保護工作,為促進我市信息化發展提供堅實保障。
第五篇:浙江省信息安全等級保護工作實施方案
浙江省信息安全等級保護工作實施方案
為貫徹落實國家信息化領導小組《關于加強信息安全保障工作的意見》和公安部、國家保密局、國家密碼管理局、國務院信息化工作辦公室《關于信息安全等級保護工作的實施意見》以及《浙江省信息安全等級保護管理辦法》,根據國家信息安全等級保護工作協調小組的部署,結合我省實際,制訂本方案。
一.指導思想
以中央和省委、省政府有關加強信息安全保障工作的意見為指導,通過全面推行信息安全等級保護工作,提高我省信息安全的保障能力和防護水平,維護國家安全、社會穩定和公共利益,保障和促進信息化建設的健康發展。
二.工作目標
通過實行等級保護工作,使基礎信息網絡和重要信息系統的核心要害部位得到有效保護,涉及國家安全、社會穩定和公共利益的基礎信息網絡和重要信息系統的保護狀況有較大改善。
通過全面推行信息安全等級保護制度,逐步將信息安全等級保護制度落實到信息系統安全規劃、建設、測評、運行維護和使用等各個環節,使我省信息安全保障狀況得到基本改善。
通過加強和規范信息安全等級保護管理,不斷提高我省信息安全保障能力,為維護信息網絡的安全穩定,促進信息化發展服務。
三.組織管理
為加強信息安全等級保護工作的領導,成立由省公安廳牽頭,省保密局、省國家密碼管理局和省信息辦等有關部門參加的浙江省信息安全等級保護工作協調小組,負責我省信息安全等級保護工作的組織協調,并下設辦公室在省公安廳。設區市的公安機關、保密部門、密碼管理部門和信息化行政主管部門也要聯合成立由公安機關牽頭的信息安全等級保護工作協調小組,建立相應辦事機構,負責本地信息安全等級保護工作。
信息系統的建設、運營、使用單位應成立由主管領導參加的信息安全等級保護工作領導小組,并確定職能部門負責本系統、本單位的信息安全等級保護工作。
省、設區的市信息化行政主管部門應當分別建立省、市信息系統保護等級專家評審組,并分別負責對涉及全省和全市的基礎信息網絡和重要信息系統的信息安全保護等級進行審定。
為保證信息安全等級測評工作正常、有效開展,成立由省公安廳牽頭,省保密局、省國家密碼管理局、省信息辦和省國家安全廳等單位有關專家參加的測評機構審查小組,對在我省基礎信息網絡和重要信息系統中開展測評工作的測評機構及其主要業務、技術人員的資質,以及安全保密測評資格進行專門審查,審查后公布推薦目錄,供我省基礎信息網絡和重要信息系統使用單位選擇使用。
四.工作內容
(一)系統定級
信息系統運營、使用單位應按照國家有關規定,確定信息系統的安全保護等級,有主管部門的,應當經主管部門審核批準。系統涉及國家秘密的部分,應當按照《涉密信息系統分級保護管理辦法》(國保發[2005]16號)和《涉及國家秘密的信息系統分級保護技術要求》(國家保密標準BMBl7-2006)確定信息系統的安全保護等級。跨市或者全省統一聯網運行的信息系統可以由主管部門統一確定安全保護等級。
(二)定級評審
屬于基礎信息網絡和重要信息的系統運營、使用單位初步確定安全保護等級后,應聘請省或市信息系統保護等級專家評審組的專家進行評審。對擬確定為第四級、第五級信息系統的,運營、使用單位或主管部門應經省信息化行政主管部門初審后,請國家信息安全等級保護專家評審委員會評審。其它定級評審,依照《浙江省信息安全等級評審實施細則》執行。
(三)系統備案
安全保護等級為二級以上的信息系統,其運營、使用單位需在等級確定后的三十天內,向設區的市級以上公安機關備案。安全保護等級為五級的,由國家指定的專門部門進行備案。系統涉及國家秘密的,向設區的市級以上保密工作部門備案。系統中使用密碼設備的,密碼設備要向設區的市級密碼管理部門備案。
省公安廳負責安全保護等級確定為第二級以上的省級基礎信息網絡、省級重要領域信息系統、跨設區市聯網運行的信息系統,及安全保護等級為四級的信息系統備案,其余需要備案的系統由其運營、使用單位到設區市公安機關備案。辦理備案手續時,應提交《信息系統安全等級保護備案表》,安全保護等級為三級以上的應同時提供備案表所列的“系統拓撲結構及說明”等備案材料,并可利用輔助備案工具軟件生成備案電子數據一并向公安機關提交。《信息系統安全等級保護備案表》和輔助備案工具軟件可在省公安廳門戶網站下載。
信息系統備案后,公安機關應當對信息系統的備案情況進行審核,發現不符合國家有關規定、標準的,應當在收到備案材料之日起的10個工作日內通知備案單位予以糾正;發現定級不準的,應當在收到備案材料之日起的10個工作日內通知備案單位重新確定。信息系統運營、使用單位重新確定信息系統安全等級后,應向公安機關重新備案。
(四)等級測評、整改
信息系統運營、使用單位在進行信息系統備案后,應當選擇測評機構進行安全測評。測評機構依據《信息系統安全等級保護測評要求》等技術標準,對信息系統安全等級狀況開展測評,給出相應的系統安全檢測評估報告。經測評信息系統安全狀況未達到安全保護等級要求的,運營、使用單位應當制定方案進行整改,以符合安全保護等級要求。對符合等級保護要求的,公安機關應當頒發信息系統安全等級保護備案證明。安全保護等級為五級的信息系統,由國家指定的專門部門進行測評和整改。
(五)安全管理、建設
信息系統運營、使用單位應根據國家有關規定和技術標準,建立信息安全等級保護管理制度,落實安全保護責任。具體包括制定信息安全事件等級響應和處置制度;信息安全等級保護系統建設、運行維護制度;信息系統安全檢測和風險評估制度;安全教育和培訓制度等。根據檢測評估報告中反映出的安全問題,要按照《信息系統安全等級保護基本要求》和風險評估有關標準,確定系統安全需求,制定系統總體安全策略和相關制度,細化符合安全等級保護要求的系統安全技術框架和安全管理框架方案,明確安全建設計劃,并全面組織實施。
同時,基礎信息網絡和重要信息系統的運營、使用單位,應當按照國家有關技術規范和標準,每年對系統的信息安全狀況進行一次全面的測評或者自查。第四級信息系統應當每半年至少進行一次測評或者自查,第五級信息系統應當依據特殊安全需求進行測評或者自查。經測評或者自查,信息系統安全狀況未達到安全保護等級要求的,運營、使用單位要進行整改,直至達到安全保護等級要求。
五.監督管理
根據信息安全等級保護工作的職責分工,公安機關負責信息安全等級保護工作的總體監督、檢查、指導。保密工作部門負責信息安全等級保護工作中有關保密工作的監督、檢查、指導。密碼管理部門負責信息安全等級保護工作中有關密碼工作的監督、檢查、指導。信息化行政主管部門負責信息安全等級保護工作的部門間協調。
公安機關要對第三級、第四級信息系統的運營、使用單位的信息安全等級保護工作情況進行檢查。對第三級信息系統每年至少檢查一次,對第四級信息系統每半年至少檢查一次。對跨市或全省統一聯網運行的信息系統檢查,要會同其主管部門進行。
保密工作部門要加強涉密信息系統運行中的保密監督檢查。對秘密級、機密級信息系統每兩年至少進行一次保密檢查或者系統測評,對絕密級信息系統每年至少進行一次保密檢查或者系統測評。
密碼管理部門要定期或者不定期對信息系統等級保護工作中密碼配備、使用和管理的情況進行檢查和測評,對重要涉密信息系統的密碼配備、使用和管理情況,每兩年至少進行一次檢查和測評。六.工作安排
按照突出重點、統籌規劃,重點保障基礎信息網絡和重要信息系統安全的總體要求和原則,我省信息安全等級保護工作將分批、分階段進行。2007年8月至10月集中開展基礎信息網絡和重要信息系統的定級工作。
我省重要信息系統包括:
1.黨政事務處理信息系統和重要網站; 2.金融、財稅、海關業務信息系統;
3.鐵路、機場、交通(港口)等業務信息系統;
4.醫療、社(醫)保、供水、電力、燃氣等業務信息系統; 5.涉及國家秘密的信息系統;
6.國家和省規定的其他重要信息系統。
基礎信息網絡主要包括公用通信網、廣播電視傳輸網等。
其它已運營、使用信息系統和新建信息系統按照相關規定開展等級保護工作。
(一)準備階段.設區的市公安機關、保密工作部門、密碼管理部門和信息化行政主管部門聯合成立公安機關牽頭的信息安全等級保護工作協調小組,建立相應辦事機構,積極做好信息安全等級保護工作的宣傳、培訓和組織工作,全面推進本地信息安全等級保護工作。
設區的市信息化行政主管部門成立市信息系統安全等級保護專家評審組,積極做好信息安全等級保護工作的咨詢和定級評審工作。
各行業主管部門,信息系統運營、使用單位成立信息安全等級保護工作領導小組,對所屬信息系統進行摸底調查,全面掌握信息系統的業務類型、應用或服務范圍、系統結構等基本情況,確定定級對象,并提出開展本行業、本單位等級保護工作的具體意見。
(二)組織實施階段.1.定級備案工作。基礎信息網絡和重要信息系統在2007年10月20日前完成定級、評審和初備案工作。其余信息系統在2008年6月30日前完成。
2.等級測評工作。基礎信息網絡和重要信息系統在2008年7月31日前完成等級測評工作。其余信息系統在2008年12月31日前完成。
3.整改建設工作。基礎信息網絡和重要信息系統在2009年6月30日前完成整改建設工作。其余信息系統在2009年10月31日前完成整改建設工作。
(三)鞏固完善階段
信息系統整改建設工作完成后,應當建立完善信息系統安全狀況日常檢測工作制度,加強對信息系統的日常維護和安全管理,及時消除安全隱患,確保信息的安全和系統的正常運行。
七.工作要求
(一)提高認識,加強領導。信息安全等級保護制度是國家在國民經濟和社會信息化的發展過程中,提高信息安全保障能力和水平,維護國家安全、社會穩定和公共利益,保障和促進信息化建設健康發展的一項基本制度。為此,各級公安機關、保密工作部門、密碼管理部門和信息化行政主管部門,以及重要信息系統運營、使用單位和主管部門,要充分認識開展信息安全等級保護工作的重要性、必要性,切實增強政治責任感和工作緊迫感,全面貫徹落實中央、國務院和省委、省政府的要求和部署,切實做好信息安全等級保護工作。
(二)明確責任,密切配合。信息安全等級保護工作由各級公安機關牽頭,會同保密工作部門、密碼管理部門和信息化行政主管部門共同組織實施。四部門要在明確責任的基礎上,加強協調配合,共同組織信息系統主管部門和運營、使用單位開展信息安全等級保護工作。各信息系統主管部門組織本行業、本部門信息系統運營、使用單位開展信息安全等級保護工作,督促其落實信息安全等級保護工作的各項任務。
(三)動員部署,開展培訓。各地區、各部門要按照統一部署,廣泛進行宣傳動員,加強培訓,指導本地區、本行業信息系統運營、使用單位按照信息安全等級保護工作的總體要求,分階段、分步驟完成各項任務。省公安廳將會同省保密局、省國家密碼管理局、省信息辦對省有關單位、行業以及各市公安機關、保密工作部門、國家密碼管理工作部門和信息化行政主管部門就信息安全等級保護工作規范、標準等內容進行培訓。信息系統主管部門對所管轄的信息系統運營、使用單位進行培訓。各市參照上述培訓模式開展培訓工作。
(四)及時總結,形成規范。在等級保護工作中,各地、各部門要認真總結工作經驗和存在的問題,探索我省在信息安全等級保護工作中有關監督管理、安全評測、安全建設等的方面具體內容、工作流程和程序,建立完善工作規范,為我省全面推行信息安全等級保護工作打好基礎。各階段有關工作情況應當及時報協調小組辦公室。