关键信息基础设施商用密码使用管理规定(征求意见稿)-9页_285kb
报告摘要
关键信息基础设施商用密码使用管理规定(征求意见稿)总结
第一章 总则
本规定旨在规范关键信息基础设施(以下简称"关键设施")商用密码使用,保护其安全运行。立法依据包括《中华人民共和国密码法》、《网络安全法》、《数据安全法》、《个人信息保护法》、《商用密码管理条例》及《关键信息基础设施安全保护条例》等。
适用范围依据《网络安全法》和《关键信息基础设施安全保护条例》认定的关键设施,其商用密码使用管理应当遵守本规定。
国家密码管理部门、网信部门、公安部门负责全国范围内的关键设施商用密码使用管理监督工作,县级以上地方相应部门负责本辖区内管理工作。
关键设施保护工作部门在其职责范围内监督管理行业/领域内的关键设施商用密码使用,负责制定相关规划、组织实施保障措施,并对运营者开展商用密码相关工作给予指导保障。
第二章 运营者责任
关键设施运营者应当遵循国家相关规定,同步规划、同步建设、同步运行商用密码保障系统,定期开展安全评估。
运营者应建立商用密码使用管理制度,建立相应岗位职责,配备专业人员,对相关人员进行背景审查及技能培训。
运营者需保障商用密码使用和应用安全性评估的经费,每年按时向保护工作部门及国家密码管理部门报送相关情况。
第三章 技术与产品要求
关键设施使用的商用密码产品、服务必须经过检测认证,使用的技术应当通过国家密码管理部门审查鉴定。
采购涉及商用密码的网络产品和服务,影响国家安全的需进行网络安全审查。
在规划阶段,运营者应根据需求编制商用密码应用方案并通过评估,评估未通过不得作为建设依据。
建设阶段,运营者应按照评估通过方案实施建设,确需调整则重新评估。
运行阶段,运营者每年至少开展一次商用密码应用安全性评估,确保商用密码保障系统有效运行,未通过评估应当及时改造。
第四章 监督管理
国家密码管理部门负责建设和管理国家级商用密码运行安全管理基础设施,统筹保护工作部门建设相应系统。
密码管理部门及保护工作部门有权对关键设施商用密码使用情况开展监督检查,运营者应当配合,及时整改。
监督管理工作要加强协同配合,避免重复检查,并不得要求购买指定单位或品牌产品。
第五章 附则
对商用密码应用情况进行监督应当遵循保密义务,不得泄露涉及国家秘密、商业秘密或个人隐私的信息。
对违反规定的运营者,依据具体情况给予整改、警告、罚款等处罚。主要违规行为包括:
- 未按要求使用商用密码、未同步建设保障系统等
- 未进行检测认证、技术审查,或未通过安全审查
- 未履行报告义务、未建立管理制度、未配备专业人员等
- 未保障经费、干预监督检查
监督管理人员违法失职的,依法给予相应处分。
试读结束,高清完整版pdf/doc/ppt,请点下载