廣東省公安廳關于計算機信息系統安全保護的實施辦法
(廣東省公安廳2008年9月27日(ri)以粵公通(tong)字〔2008〕228號發(fa)布 自2008年12月1日(ri)起(qi)施行(xing))
第一章 總則
第一條 為保護計算機信(xin)息系統(tong)安全,促進信(xin)息化建設的健康(kang)發展,貫徹落實《廣東省計算機信(xin)息系統(tong)安全保護條例》,根據有關法(fa)律法(fa)規,制(zhi)定(ding)本辦法(fa)。
第二條 本(ben)辦法適用(yong)于(yu)廣(guang)東(dong)省行政區域內計算機信息(xi)系(xi)統的安全保護。
第三條 縣(xian)級以上人(ren)民政府(fu)公安(an)(an)(an)機關公共(gong)信息網絡安(an)(an)(an)全監(jian)察部門具體負責本行政區(qu)域內計(ji)算機信息系統的安(an)(an)(an)全保護監(jian)管工作。
第二章 安全監督
第四條 公安機(ji)關公共信息(xi)網絡安全監(jian)察部門對計算(suan)機(ji)信息(xi)系統安全保護工(gong)作行使下列職責:
(一)監督、檢查(cha)、指(zhi)導(dao)計算機信息(xi)系統安全保護工作;
(二)組織開展計(ji)算機信息(xi)系統安全(quan)等級(ji)保護;
(三(san))查處(chu)計算(suan)機違(wei)法犯罪案件(jian);
(四(si))組織處(chu)置重(zhong)大計算機(ji)信息系統安全事故(gu)和事件;
(五)負責計(ji)算機病毒和其他有害數據防治管理;
(六)負(fu)責計(ji)算機(ji)信息系統安全(quan)服(fu)務的監督(du)指導;
(七)負責(ze)計(ji)算機信息(xi)系統安(an)全專用(yong)產品的監督管理(li);
(八)負(fu)責計算機信息(xi)系統安全培訓管(guan)理(li);
(九)法律、法規(gui)和規(gui)章(zhang)規(gui)定的其他職責。
第五條 公安(an)(an)機關公共信息(xi)(xi)網絡安(an)(an)全監(jian)察部(bu)門應當對計算機信息(xi)(xi)系統(tong)落實實體安(an)(an)全、運行(xing)安(an)(an)全、信息(xi)(xi)安(an)(an)全和內容(rong)安(an)(an)全措施的情況進(jin)行(xing)檢查。
對第(di)(di)(di)三級(ji)計算(suan)(suan)機(ji)信(xin)息(xi)系(xi)統(tong)每年至少檢(jian)查一次,對第(di)(di)(di)四(si)級(ji)計算(suan)(suan)機(ji)信(xin)息(xi)系(xi)統(tong)每半年至少檢(jian)查一次。對第(di)(di)(di)五(wu)級(ji)計算(suan)(suan)機(ji)信(xin)息(xi)系(xi)統(tong),應當會同(tong)國(guo)家指定的專門(men)(men)部門(men)(men)進行檢(jian)查。
對其他計算機信息(xi)系(xi)統(tong)應當不(bu)定期(qi)開(kai)展檢查(cha)。
第六條 公安(an)(an)機關(guan)公共信息網絡安(an)(an)全(quan)監察部門發現計算機信息系統的安(an)(an)全(quan)保護等級和安(an)(an)全(quan)措施不符合有(you)關(guan)規定和技術標準,或者存(cun)在安(an)(an)全(quan)隱患(huan)的,應當通知運營、使(shi)用(yong)單位進行整改。
第七條 公安(an)(an)(an)機(ji)關公共信息(xi)網(wang)絡安(an)(an)(an)全(quan)監察部門應當向公眾提供(gong)(gong)報(bao)警求助渠道,提供(gong)(gong)計(ji)算機(ji)信息(xi)系(xi)統安(an)(an)(an)全(quan)指導,發布(bu)安(an)(an)(an)全(quan)動態,開展(zhan)安(an)(an)(an)全(quan)宣傳。
第三章 安全保護責任
第八條 單位(wei)和個(ge)人(ren)應當依照有(you)關法規、規章(zhang)和標準(zhun),對其所(suo)有(you)、使用(yong)和管理的計算機信息(xi)系統(tong)承(cheng)擔相應的安全保護責任。
第九條 第二(er)級以(yi)上(shang)計(ji)算機(ji)信(xin)息系統的運營(ying)、使用(yong)單位應當建立安全(quan)保護組(zu)織,并報所(suo)在(zai)地地級以(yi)上(shang)市人民政(zheng)府公安機(ji)關公共(gong)信(xin)息網絡(luo)安全(quan)監察部門(men)備案。
第十條 安(an)全(quan)(quan)保護組(zu)織(zhi)保障(zhang)本單(dan)位計算(suan)機(ji)信(xin)息(xi)(xi)系(xi)(xi)統(tong)的安(an)全(quan)(quan)運(yun)行,組(zu)織(zhi)本單(dan)位計算(suan)機(ji)信(xin)息(xi)(xi)系(xi)(xi)統(tong)的有害信(xin)息(xi)(xi)防治工作,組(zu)織(zhi)開展本單(dan)位計算(suan)機(ji)信(xin)息(xi)(xi)系(xi)(xi)統(tong)安(an)全(quan)(quan)教(jiao)育和(he)培訓,向公(gong)(gong)安(an)機(ji)關公(gong)(gong)共信(xin)息(xi)(xi)網絡(luo)安(an)全(quan)(quan)監(jian)察部門(men)(men)報告本單(dan)位計算(suan)機(ji)信(xin)息(xi)(xi)系(xi)(xi)統(tong)運(yun)行、服務和(he)安(an)全(quan)(quan)等情(qing)況,及時協助公(gong)(gong)安(an)機(ji)關公(gong)(gong)共信(xin)息(xi)(xi)網絡(luo)安(an)全(quan)(quan)監(jian)察部門(men)(men)查(cha)處違法(fa)犯(fan)罪和(he)處置突(tu)發事(shi)件(jian)。
第十一條 互(hu)聯(lian)單(dan)位、互(hu)聯(lian)網接入服(fu)務(wu)(wu)單(dan)位、互(hu)聯(lian)網數據中心應(ying)當對接入本網絡的用(yong)戶進行資格(ge)審查(cha),確(que)認符合國家和省有(you)關規定(ding)后(hou)方(fang)可為其提(ti)供服(fu)務(wu)(wu)。
互聯網接入服務(wu)、信(xin)息服務(wu)單位以及互聯網數據(ju)中心應(ying)當(dang)向用戶宣傳相關法律法規,提供必要(yao)的安全保護措施。
第十二條 個人主頁、博(bo)客、聊天室(shi)、點(dian)(dian)對點(dian)(dian)服(fu)務等互聯網信息服(fu)務的(de)提(ti)供單位和使用者應當依照國家和省有關(guan)規定,落實相應的(de)安全措(cuo)施(shi)。
第十三條 網吧、圖書館、學校、賓館等提供互聯網上(shang)網服務的場所應當安(an)裝符合國家規(gui)定的安(an)全管(guan)理系(xi)統。
第十四條 互(hu)聯單位、互(hu)聯網接(jie)入服務單位以(yi)及(ji)互(hu)聯網數據中心應當(dang)每月將接(jie)入本網絡的用戶情況報地級以(yi)上市公安機關公共(gong)信息(xi)網絡安全監察部門(men)備案。
第十五條 計算機(ji)信息(xi)(xi)系統運(yun)營、使用單位應當接受公(gong)安(an)機(ji)關(guan)公(gong)共(gong)信息(xi)(xi)網絡安(an)全監察部門的監督、檢查、指導,如實提供安(an)全保護有關(guan)信息(xi)(xi)、資料及數(shu)據文件,不得變相拒絕、拖延、阻礙公(gong)安(an)機(ji)關(guan)公(gong)共(gong)信息(xi)(xi)網絡安(an)全監察部門依法執(zhi)行(xing)公(gong)務。
第四章 安全專用產品和安全服務
第十六條 安(an)全專用產(chan)品(pin)必須取得公安(an)部頒發(fa)的(de)銷售許可(ke)證方可(ke)銷售。
第十七條 生產、銷售(shou)或者提(ti)供(gong)含有(you)計算(suan)機(ji)信(xin)息(xi)網(wang)(wang)絡(luo)遠(yuan)程控制、密(mi)碼猜解、安(an)全(漏洞)檢測、信(xin)息(xi)群發技術的產品和工具(ju)的,應當(dang)在領取(qu)營業執照后(hou)30日(ri)(ri)內(nei)(沒(mei)有(you)營業執照的,自開辦(ban)之日(ri)(ri)起(qi)30日(ri)(ri)內(nei))向單位(wei)所在地(di)(di)地(di)(di)級以上市人民政府公安(an)機(ji)關公共信(xin)息(xi)網(wang)(wang)絡(luo)安(an)全監察部門備案,填(tian)寫《廣東省計算(suan)機(ji)信(xin)息(xi)網(wang)(wang)絡(luo)安(an)全特(te)種(zhong)技術備案表》,并提(ti)交如下資料:
(一)單位簡況;
(二)營業執照(或其他(ta)有效證(zheng)明(ming))復印件;
(三)研發和服務(wu)管理制度;
(四(si))主要經營(ying)管理人(ren)員(yuan)、技術人(ren)員(yuan)和服務人(ren)員(yuan)有(you)效證件復印件;
(五)主要產品情況。
第十八條 安全(quan)保護(hu)等級為第三級以上的計算(suan)機信息(xi)系(xi)統應當(dang)選用符合下列條件的安全(quan)專用產(chan)品:
(一)產品研制、生產單位是由中國(guo)(guo)公(gong)民(min)、法人(ren)投資或(huo)(huo)者國(guo)(guo)家投資或(huo)(huo)者控(kong)股的,在中華人(ren)民(min)共和國(guo)(guo)境內具有獨立的法人(ren)資格;
(二)產品的核(he)心技術(shu)、關(guan)鍵部件具有我國自主知識(shi)產權(quan);
(三)產品研制、生產單(dan)位及其(qi)主要業(ye)務、技(ji)術人員無犯罪記(ji)錄;
(四(si))產品研制、生產單位聲明沒有故意(yi)留有或(huo)者設置漏洞(dong)、后門、木馬等程序和功能;
(五)對(dui)國家安全、社會秩序(xu)、公共利益不構成危(wei)害。
第十九條 符合第十八條規定(ding)的安(an)(an)全專(zhuan)用產品(pin)和生產單位應當(dang)到省公安(an)(an)廳(ting)公共信(xin)息網絡安(an)(an)全監察部門備案。
第二十條 為(wei)加(jia)強安(an)全服(fu)務機(ji)構(gou)的指導,推動安(an)全服(fu)務質量和(he)技術水(shui)平的提高(gao),廣東省對從事計(ji)算機(ji)信息系統安(an)全設計(ji)、建設、檢(jian)測、評估等安(an)全服(fu)務的機(ji)構(gou),根(gen)據其注冊資本、服(fu)務業績、技術力量、組織(zhi)管理情(qing)況實行分(fen)級指導。
第五章 安全等級測評
第二十一條 第(di)二級(ji)以上的(de)計(ji)算機(ji)信息系統的(de)安(an)全測(ce)評(ping)應(ying)當選擇符合(he)下列條(tiao)件的(de)計(ji)算機(ji)信息系統安(an)全等級(ji)測(ce)評(ping)機(ji)構(簡稱測(ce)評(ping)機(ji)構)承(cheng)擔:
(一)在中華人(ren)民共和國境內注(zhu)冊(ce)成立(港澳臺(tai)地區除外),具有相應經營(ying)范(fan)圍(wei)的營(ying)業執照,注(zhu)冊(ce)資本(ben)100萬元以(yi)上;
(二(er))由中(zhong)(zhong)國(guo)公民(min)投資、中(zhong)(zhong)國(guo)法人投資或者國(guo)家投資的(de)企事業單位(港(gang)澳臺地區(qu)除外(wai));
(三(san))近3年完成(cheng)的測評項目(mu)總(zong)值(zhi)150萬元以上(shang);
(四)具有計算機安全或(huo)相關(guan)專(zhuan)業資格證(zheng)書的專(zhuan)業技術人(ren)(ren)員(yuan)(yuan)不少于20人(ren)(ren),其中大學本科以上學歷的人(ren)(ren)員(yuan)(yuan)不少于15人(ren)(ren);
(五)管理(li)人員應當具有3年以上從事計算機信(xin)息(xi)系(xi)(xi)統安全(quan)技術領域(yu)企業(ye)管理(li)工(gong)作(zuo)經歷,技術負責人已獲得計算機信(xin)息(xi)系(xi)(xi)統安全(quan)技術相(xiang)關(guan)專(zhuan)業(ye)的高級職(zhi)稱,從事安全(quan)測評工(gong)作(zuo)不少于3年,無犯(fan)罪記(ji)錄;
(六)工作人(ren)員(yuan)僅(jin)限于中國(guo)公民,法人(ren)及主要業務、技(ji)術人(ren)員(yuan)無犯(fan)罪(zui)記錄;
(七(qi))具有與所承擔項(xiang)目適應的技術裝備;
(八(ba))具有完備(bei)的(de)保密管(guan)(guan)理(li)(li)、項目管(guan)(guan)理(li)(li)、質(zhi)量管(guan)(guan)理(li)(li)、人員管(guan)(guan)理(li)(li)和培訓教育等安全(quan)管(guan)(guan)理(li)(li)制度;
(九)對國家安全(quan)、社會秩序、公共(gong)利益不(bu)構成威脅。
第二十二條 廣東省(sheng)對測評機構(gou)(gou)實施備案(an)制度(du)。符合第(di)二(er)十一(yi)條規定的條件(jian),承擔第(di)二(er)級以上(shang)的計算機信息(xi)系(xi)統測評工(gong)作的機構(gou)(gou)應當到省(sheng)公安廳公共信息(xi)網絡安全監察(cha)部門備案(an)。
第二十三條 省公(gong)(gong)(gong)安廳公(gong)(gong)(gong)共信息網絡安全監察部門對(dui)已備案的測評機構進行公(gong)(gong)(gong)布。
第二十四條 測(ce)評機構應當履行(xing)下(xia)列義務:
(一)遵守(shou)國家有關法(fa)律法(fa)規和(he)技術標準(zhun),提供安全(quan)、客觀、公正的檢測評估服務,保(bao)證測評的質量和(he)效(xiao)果;
(二)保(bao)守在測(ce)(ce)評(ping)(ping)活動中知悉的國家秘密、商業(ye)秘密和個人隱(yin)私,防范測(ce)(ce)評(ping)(ping)風險(xian);
(三)對測(ce)評人員進行安全(quan)(quan)保密教育,與(yu)其簽訂安全(quan)(quan)保密責(ze)任(ren)書(shu),規定應當履(lv)行的安全(quan)(quan)保密義務和承擔的法律責(ze)任(ren),并負責(ze)檢查落實。
第二十五條 第(di)二級以(yi)上的計(ji)算機信(xin)息系統建設完成后,使用單位應當委托符(fu)合規(gui)定(ding)的測評(ping)(ping)機構安(an)(an)全(quan)測評(ping)(ping)合格(ge)方可投入使用。測評(ping)(ping)活(huo)動應當接受(shou)公安(an)(an)機關(guan)公共信(xin)息網絡安(an)(an)全(quan)監察部門的監督。
第二十六條 計算機(ji)信息系(xi)統運營、使(shi)用(yong)單位(wei)委托(tuo)安(an)全測評(ping)機(ji)構(gou)測評(ping),應當(dang)提(ti)交下列資(zi)料:
(一)安全測評委托書;
(二)計算機信息系統應用需求、系統結構拓撲及說明(ming)、系統安(an)(an)(an)全(quan)組織結構和管理制度、安(an)(an)(an)全(quan)保護設施(shi)設計實(shi)施(shi)方案或者改建實(shi)施(shi)方案、系統軟件硬件和信息安(an)(an)(an)全(quan)產品清單。
第二十七條 安(an)(an)全(quan)測(ce)評機構在收(shou)到委(wei)托(tuo)材料后,應當與(yu)委(wei)托(tuo)方(fang)協商制(zhi)訂安(an)(an)全(quan)測(ce)評計(ji)劃(hua),開展安(an)(an)全(quan)測(ce)評工作(zuo),并出具安(an)(an)全(quan)測(ce)評報(bao)告。
經測(ce)評(ping),計算(suan)機信息系統安(an)全(quan)(quan)狀況未(wei)達到國(guo)家有關規定和標準的要求,委托單位(wei)應當根據測(ce)評(ping)報(bao)告的建議,完善(shan)計算(suan)機信息系統安(an)全(quan)(quan)建設(she),并重新提(ti)出安(an)全(quan)(quan)測(ce)評(ping)委托。
測評(ping)機(ji)構(gou)對(dui)計算機(ji)信息系統進行使用前安(an)(an)全測評(ping),應當預先報(bao)告地(di)級(ji)以上市公(gong)(gong)安(an)(an)機(ji)關公(gong)(gong)共(gong)信息網(wang)絡安(an)(an)全監(jian)察(cha)部門(men)。安(an)(an)全測評(ping)報(bao)告由計算機(ji)信息系統運(yun)營、使用單位(wei)報(bao)地(di)級(ji)以上市公(gong)(gong)安(an)(an)機(ji)關公(gong)(gong)共(gong)信息網(wang)絡安(an)(an)全監(jian)察(cha)部門(men)。
第二十八條 第三(san)級(ji)計(ji)算(suan)機(ji)信息系(xi)統(tong)(tong)應當(dang)(dang)每年(nian)至少(shao)進行(xing)一次安(an)全測(ce)評,第四(si)級(ji)計(ji)算(suan)機(ji)信息系(xi)統(tong)(tong)應當(dang)(dang)每半年(nian)至少(shao)進行(xing)一次安(an)全測(ce)評,第五(wu)級(ji)計(ji)算(suan)機(ji)信息系(xi)統(tong)(tong)應當(dang)(dang)依據特殊安(an)全要求進行(xing)安(an)全測(ce)評。
第六章 應急處置
第二十九條 公安(an)機(ji)(ji)(ji)關(guan)公共(gong)信(xin)息網絡安(an)全監察(cha)部門與所在地安(an)全服(fu)務機(ji)(ji)(ji)構、互聯網運營(ying)單位和其(qi)他計算(suan)機(ji)(ji)(ji)信(xin)息系統運營(ying)、使用單位應(ying)當建(jian)立聯防機(ji)(ji)(ji)制,依法(fa)及時查處通過計算(suan)機(ji)(ji)(ji)信(xin)息系統進行(xing)的違法(fa)犯罪行(xing)為,組織處置重(zhong)大突發事(shi)件。
第三十條 對計(ji)算機信(xin)息系統中(zhong)發生(sheng)的案件和重大(da)安全事故,計(ji)算機信(xin)息系統的運營、使用(yong)單位應當在二(er)十四(si)小時內報告縣級(ji)以(yi)上人民政府公安機關公共信(xin)息網(wang)絡安全監察(cha)部門,并保留有關原始記錄。
第三十一條 第二(er)級(ji)以上的(de)計(ji)算機信息系統運(yun)營、使用單位(wei)應當(dang)制定(ding)重大突(tu)發事(shi)件應急處置預案并(bing)定(ding)期實(shi)施演練。
第三十二條 計算機信息(xi)系(xi)統發(fa)生重(zhong)大突發(fa)事(shi)件,有關單位應當按照(zhao)應急處置(zhi)預案的(de)要求采(cai)取相應的(de)處置(zhi)措施,并服從公安機關和國家指定的(de)專門部門的(de)調度。
第三十三條 地級市以(yi)上人民政府(fu)公(gong)安(an)機關公(gong)共(gong)信(xin)息網絡安(an)全(quan)監(jian)察部門(men)經本機關主(zhu)管領導批準(zhun),為保護計算機信(xin)息系統安(an)全(quan),在發(fa)生重大突發(fa)事件,危及(ji)國家(jia)安(an)全(quan)、公(gong)共(gong)安(an)全(quan)及(ji)社會穩定的(de)緊急情況下,可以(yi)采取二十(shi)四小(xiao)時內暫(zan)時停機、暫(zan)停聯網、備份數據等措施。
第七章 安全培訓
第三十四條 省(sheng)公安廳、人事廳聯(lian)合成立(li)的省(sheng)信息網絡(luo)安全(quan)專業(ye)技術人員繼(ji)續教育工(gong)(gong)作領(ling)導(dao)小組,負責全(quan)省(sheng)信息網絡(luo)安全(quan)專業(ye)技術人員繼(ji)續教育工(gong)(gong)作的組織和領(ling)導(dao)。下(xia)設(she)省(sheng)信息網絡(luo)安全(quan)專業(ye)技術人員繼(ji)續教育工(gong)(gong)作辦(ban)公室,具(ju)體負責日常管理工(gong)(gong)作。
第三十五條 下列人(ren)員(yuan)(yuan)(yuan)應當參加信息(xi)網絡安全專業(ye)技術(shu)(shu)人(ren)員(yuan)(yuan)(yuan)繼續(xu)(xu)教(jiao)育(yu),取(qu)得省信息(xi)網絡安全專業(ye)技術(shu)(shu)人(ren)員(yuan)(yuan)(yuan)繼續(xu)(xu)教(jiao)育(yu)工(gong)作辦(ban)公室頒發(fa)的信息(xi)網絡安全專業(ye)技術(shu)(shu)人(ren)員(yuan)(yuan)(yuan)繼續(xu)(xu)教(jiao)育(yu)合格證書(shu),持證上崗:
(一)計算(suan)機信(xin)息(xi)(xi)系統運營、使用單位信(xin)息(xi)(xi)安(an)全管理(li)責任人(ren)、信(xin)息(xi)(xi)審(shen)查員;
(二)互(hu)聯網接入(ru)服(fu)務(wu)、數據中(zhong)心服(fu)務(wu)、信息服(fu)務(wu)、上(shang)網服(fu)務(wu)提(ti)供(gong)單位(wei)安全管理(li)員、專業技術人員;
(三)安全專(zhuan)用產品生產單(dan)位專(zhuan)業技術(shu)人員;
(四(si))安(an)全(quan)(quan)服務(wu)機構專業技術人(ren)員、安(an)全(quan)(quan)服務(wu)管理(li)人(ren)員;
(五(wu))其他從事計算機信(xin)息系統(tong)安全保(bao)護工作的人員。
第三十六條 信息網(wang)絡安(an)全(quan)專業技(ji)術人員繼續教(jiao)(jiao)育由省信息網(wang)絡安(an)全(quan)專業技(ji)術人員繼續教(jiao)(jiao)育工作辦公室授權的施(shi)教(jiao)(jiao)機構負責實施(shi)。施(shi)教(jiao)(jiao)機構實行(xing)統籌(chou)規劃。
第三十七條 信(xin)息(xi)網絡安全專業技術人(ren)員繼續(xu)教育培訓和考試按(an)照有關規定進行,實行統(tong)(tong)一教學大綱(gang),統(tong)(tong)一教材(cai),統(tong)(tong)一考試,統(tong)(tong)一發證(zheng)。
考試合格的,由(you)省(sheng)信息網絡安全專業(ye)技術人(ren)員繼續教育工作辦公室發給信息網絡安全專業(ye)技術人(ren)員繼續教育證書。
第八章 法律責任
第三十八條 違反本辦法(fa)的規定,依照有關(guan)法(fa)律、法(fa)規和規章處罰。
第九章 附則
第三十九條 本細(xi)則下列(lie)用語的含義:實體安全,指保護計(ji)算機(ji)信(xin)息系統(tong)的環(huan)境(jing),計(ji)算機(ji)設(she)備、設(she)施(含網絡)以及(ji)其(qi)它(ta)媒(mei)體免遭地(di)震、水災、火災、雷電、有(you)害氣體和其(qi)它(ta)環(huan)境(jing)事故(如(ru)電磁污染等)破壞(huai)。
運(yun)行(xing)安(an)全,指保護計算機信(xin)息系統的信(xin)息處(chu)理過程順利進行(xing)。
信息安全,指保障信息的(de)完(wan)整性、保密性、可用性和可控性。
內容安全,指確(que)保計算機信息(xi)(xi)系統(tong)中(zhong)傳輸的信息(xi)(xi)所承載的內容的合法(fa)性。
安全(漏(lou)(lou)洞(dong))檢測,指(zhi)利用計算機技術手(shou)段掃描、探測計算機信息系統安全漏(lou)(lou)洞(dong)。
第四十條 本辦(ban)法規定的(de)“以上”含本數(shu)。
第四十一條 本辦法規定的有關表格和證書由(you)省公安(an)廳制定式樣,統一監制。
第四十二條 本(ben)辦法由(you)省公安廳負責(ze)解釋(shi)。
第四十三條 本辦法(fa)自2008年12月1日起施行。