Nercis-国家实行网络安全等级保护制度:等级保护条例及等级保护2.0内容v1.0-2019.5-51页_3mb
报告摘要
NERCIS 信息安全共性技术国家工程研究中心总结
核心内容概述
《网络安全等级保护条例》(征求意见稿)和《网络安全等保2.0》是中国网络安全管理的重要政策文件,旨在构建系统的网络安全等级保护制度,提升网络系统的安全防护能力,保障国家安全、社会秩序和公共利益。两份文件共同构成了网络安全法律体系的重要组成部分,明确了网络运营者的安全责任、监管机制、技术支持体系以及等级保护的具体实施流程。
主要观点
1. 网络安全等级保护制度
- 制度目标:通过分等级保护和分等级监管,确保网络系统的安全运行。
- 法律地位:作为《网络安全法》的接续性法规,具有法律效力。
- 适用范围:适用于中国境内建设、运营、维护、使用网络及相关活动,个人及家庭自建自用网络除外。
2. 等级划分
根据网络对国家安全、社会秩序、公共利益及公民、法人和其他组织合法权益的危害程度,将网络分为五个安全保护等级:
- 第一级:一般网络,危害较小。
- 第二级:一般重要网络,危害中等。
- 第三级:重要网络,危害较大。
- 第四级:特别重要网络,危害严重。
- 第五级:极其重要网络,危害特别严重。
3. 等级保护流程
- 定级对象:明确系统应具有独立的业务应用、主要安全责任单位和基本要素。
- 定级方法:依据业务信息安全和系统服务安全两个维度,综合评估后确定安全保护等级。
- 定级流程:初步定级、专家评审、主管部门审核、公安机关备案审查。
4. 等级保护2.0的扩展与调整
- 新增内容:包括风险评估、安全监测、通报预警、应急处置、数据防护、灾难备份、供应链安全、效果评价等。
- 技术要求:涵盖云计算、大数据、移动互联网、物联网、工业控制系统等新兴技术领域的安全扩展要求。
- 取消标注:取消对控制点的“S”、“A”、“G”标注,调整为附录A的控制点使用说明。
5. 管理与监管职责
- 公安机关:负责网络安全等级保护的监督检查、事件调查、重大隐患处置等。
- 保密行政管理部门:负责涉密网络的定级、备案、测评、使用管理等。
- 行业主管部门:制定本行业等级保护规划、标准和监督。
- 技术支持体系:包括专家队伍、测评机构、安全建设机构等。
6. 特殊要求
- 关键信息基础设施:安全保护等级不低于第三级,实行重点保护。
- 人员管理:第三级以上网络运营者的关键岗位人员不得参与境外网络攻防活动。
- 数据与备份:系统需具备不同级别的数据备份和恢复能力。
- 安全测评:第三级以上系统需每年进行等级测评,并向公安机关报告结果。
关键信息
- 定级备案:第二级以上网络需在10个工作日内向公安机关备案。
- 安全测评机构:由国家推荐目录管理,非涉密测评机构由公安部制定管理办法。
- 云计算要求:平台应位于中国境内,不承载高于其安全等级的业务系统,确保数据存储与管理符合国家规定。
- 移动互联网要求:包括无线接入点管理、终端和应用管控、软件采购与开发。
- 物联网要求:需实现资源隔离、访问控制、数据安全与审计监控。
- 工业控制系统要求:分层管理,现场控制层和设备层需使用扩展安全要求,其他层次使用通用要求。
等保2.0的通用要求
- 安全保护能力:从第一级到第五级,系统需具备逐步增强的防护、监测、恢复能力。
- 定级对象特征:应具备独立业务应用、主要安全责任单位和基本要素。
- 定级要素:根据受侵害客体(公民权益、社会秩序、国家安全)和侵害程度(一般、严重、特别严重)进行划分。
- 安全控制措施:包括物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复等。
总结
《网络安全等级保护条例》(征求意见稿)和《网络安全等保2.0》构建了较为完善的网络安全等级保护制度,明确了网络运营者的安全责任和监管职责,扩展了保护对象和技术要求,强调了风险评估、安全监测、应急处置等关键措施。制度体系包括法律政策、标准规范、技术支持、保障体系、教育培训等,为网络安全管理提供了全面的指导和支持。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载