等级保护分级保护FAQ

是我国实施信息安全管理的一项法定制度,1994年147号令、2003年27号文件、2004年66号文件都有明确规定,信息系统安全实施等级化保护和等级化管理。

等级化管理是一种普遍适用的管理方法,是适用于我国当前实际的一种有效的信息安全管理方法。

开展信息安全等级保护工作是保护信息化发展、维护国家信息安全的根本保障,是信息安全保障工作中国家意志的体现。

1.2信息安全等级保护制度的意义与作用?

实施信息安全等级保护制度能够有效地提高我国信息和信息系统安全建设的整体水平。实施信息安全等级保护制度有利于在信息化建设过程中同步建设信息安全设施,保障信息安全与信息化建设相协调,为信息系统安全建设和管理提供系统性、针对性、可行性的指导和服务,有效控制信息安全建设成本。

优化信息安全资源配置,对信息系统分级实施保护,重点保障基础信息网络和关系国家安全、经济命脉、社会稳定等方面重要信息系统的安全。

明确国家、法人和其他组织、公民的信息安全责任,加强信息安全管理,推动信息安全产业的发展,逐步探索出一条适应我国社会主义市场经济发展的信息安全模式。

1.3等级保护与分级保护各分为几个等级,对应关系是什么?

等级保护分5个级别:一级(自主保护)、二级(指导保护)、三级(监督保护)、四级(强制保护)、五级(专控保护)。

分级保护分3个级别:秘密级、机密级(机密增强级)、绝密级。

分级保护与等级保护对应关系:秘密级对应三级、机密级对应四级、绝密级对应五级。

1.4等级保护的重要信息系统(8+2)有哪些?

电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统。

铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息系统。

市(地)级以上党政机关的重要网站和办公信息系统。

涉及国家秘密的信息系统。

1.5等级保护的主管部门是谁?

公安机关是等级保护工作的主管部门,负责信息安全等级保护工作的监督、检查、指导,国家保密工作部门、国家密码管理部门负责等级保护工作中有关保密工作和密码工作的监督、检查、指导,国信办及地方信息化领导小组办事机构负责等级保护工作部门间的协调,涉及国家秘密信息系统的等级保护监督管理工作由国家保密工作部门负责。

1.6国家密码管理部门在等级保护/分级保护工作中的职责是什么?

国家密码管理部门负责等级保护/分级保护工作中有关保密工作和密码工作的监督、检查、指导。

1.7等级保护的政策依据是哪个文件?

《中华人民共和国计算机信息系统安全保护条例》(国务院147号令,1994年);

《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号);

《关于信息安全等级保护工作的实施意见》(公通字[2004]66号);

《信息安全等级保护管理办法》(公通字[2007]43号);

《关于开展全国重要信息系统安全等级保护定级工作的通知》(公信安[2007]861号);

《关于加强国家电子政务工程建设项目信息安全风险评估工作的通知》(发改高技[2008]2071号)。

1.8公安机关对等级保护的管理模式是什么,等级保护定级到哪里备案?

公安机关负责受理备案并进行备案管理。信息系统备案后,公安机关对信息系统的备案情况进行审核,对符合等级保护要求的,颁发信息系统安全保护等级备案证明。发现不符合《管理办法》及有关标准的,通知备案单位予以纠正。发现定级不准的,通知运营使用单位或其主管部门重新审核确定。

已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

注:北京市各部委上报北京测评中心备案。

1.9等级保护是否是强制性的,可以不做吗?

国家信息安全等级保护坚持自主定级、自主保护的原则。信息系统的安全保护等级根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。

备案后3级系统每年进行一次监督检查,4级每半年进行一次监督检查。

1.10等级保护的主要标准有哪些,是否已发布为正式的国家标准?

《信息系统安全等级保护基本要求》(GB/T22239);

《信息系统安全等级保护定级指南》(GB/T22240);

《信息系统安全等级保护实施指南》(国标报批稿);

《信息系统安全等级保护测评规范》(国标报批稿);

《信息安全等级保护实施指南》(试用稿);

《计算机信息系统安全保护等级划分准则》(GB17859-1999)。

1.11哪些单位可以做等级保护的测评?

第三级以上信息系统等级保护测评机构应符合下列条件:

在中华人民共和国境内注册成立(港澳台地区除外);

由中国公民投资、中国法人投资或者国家投资的企事业单位(港澳台地区除外);

工作人员仅限于中国公民;

法人及主要业务、技术人员无犯罪记录;

使用的技术装备、设施应当符合本办法对信息安全产品的要求;

具有完备的保密管理、项目管理、质量管理、人员管理和培训教育等安全管理制度;

对国家安全、社会秩序、公共利益不构成威胁。

1.12做了等级测评之后,是否会给发合格证书?

目前,公安机关只对信息系统的备案情况进行审核,对符合等级保护要求的,颁发信息系统安全等级保护备案证明,发现不符合有关标准的,通知备案单位予以纠正,发现定级不准的,通知备案单位重新审核确定。没有发测评合格证书。

1.13是否只是在政府行业实行?企业是否也在等级保护和分级保护范畴之内?

等级保护涉及所有行业,只要有信息系统的单位都在等级保护覆盖范围(涉密系统除外)。

1.14等级保护检查的责任单位是谁?

是公安机关,在检查中需要穿警服及佩带有效证件,协同技术支持单位到单位检查。同时鼓励各行业开展自查。

2分级保护FAQ

2.1分级保护是什么?

涉密信息系统依据国家信息安全等级保护的基本要求,按照国家保密工作部门有关涉密信息系统分级保护的管理规定和技术标准,实施信息安全分级保护的强制执行制度。涉密信息系统按照所处理信息的最高密级,由低到高分为秘密、机密、绝密三个等级。

2.2分级保护的主管部门是谁?

国家保密工作部门(国家保密局、各省保密局、各地市市保密局)。

2.3分级保护定级到哪里备案?

涉密信息系统建设使用单位将涉密信息系统定级和建设使用情况,上报业务主管部门的保密工作机构和负责系统审批的保密工作部门备案,并接受保密部门的监督、检查、指导。

2.4分级保护的政策依据是哪个文件?

《涉及国家秘密的信息系统分级保护管理办法》(国保发[2005]16号)。

2.5分级保护与等级保护的适用对象分别是什么?

标准体系

国家标准(GB、GB/T)

国家保密标准(BMB,强制执行)

适用对象

非涉密信息系统

涉密信息系统

2.6分级保护有关信息安全的标准相互关系是什么?

BMB17、BMB20为分级保护设计基本依据,BMB23是把BMB17、BMB20技术与管理要求实施落地,BMB18是系统建设实施过程中工程监理依据,BMB22为系统上线前和系统变更中的测评依据。

2.7分级保护与等级保护的定级依据有何区别?

等级保护定级是依据重要业务系统与承载业务运行的网络、设备、系统及单位属性、遭到破坏后所影响的主、客体关系等。

分级保护定级是依据信息的重要性,以信息最高密级确定受保护的级别。

2.8分级保护的建设依据、方案设计、测评分别依据哪些标准?

BMB23是把BMB17、BMB20技术与管理实施落地的建设与设计依据,BMB22为系统上线前和系统变更中的测评依据。

2.9分级保护设计方案是否需要经过评审和审批,谁来评审和审批?

涉密信息系统建设使用单位应对系统设计方案进行审查论证,保密工作部门应当参与方案审查论证,在系统总体安全保密性方面加强指导,严格把关。

2.10涉密信息系统投入使用前,是否需要经过审批,由谁来审批?

涉密信息系统投入使用前,必须经过审批。未经保密工作部门的审批,涉密信息系统不得投入使用。

审批单位:

国家保密局:负责审批中央和国家机关各部委及其所属单位、国防武器装备科研生产一级保密资格单位的涉密信息系统;

省(自治区、直辖市)保密局:负责审批省及机关及其所属单位、国防武器科研生产二、三级保密资格单位的涉密信息系统;

市(地)级保密局:负责审批市(地)直机关及其所属单位、县直机关所属单位的涉密信息系统。

2.11分级保护系统测评的作用是什么,是否必须做?

涉密系统的分级保护测评是全面地验证所采取的安全保密措施能否满足安全保密需求和安全目标,为涉密信息系统审批提供依据。

系统测评是系统审批的必要环节。没有经过测评,涉密信息系统将无法通过投入运行的审批。

2.12哪些单位可以做分级保护的测评,有什么资质要求?

2.13分级保护对涉密系统中使用的安全保密产品有哪些要求?

涉密信息系统投入运行后的安全保密测评,由负责该系统审批的保密工作部门组织系统评测机构进行,以检验系统安全保密措施的有效性和对环境变化的适应性。

秘密级、机密级信息系统:应每两年至少进行一次安全保密测评或保密检查;

绝密级信息系统:应每年至少进行一次安全保密测评或保密检查。

2.15各级保密局与各单位保密办的关系是什么?

各级保密局:国家保密工作部门,负责监督、检查、指导;

各单位保密办:保密工作机构,负责具体实施。

2.16分级保护的系统集成对厂商的资质有什么要求?

甲级资质单位可在全国范围内承接涉密信息系统的规划、设计和实施业务,并仅可承担本单位承建的涉密信息系统的系统服务和系统咨询工作,不得从事其它单项资质业务。

乙级资质单位可在所限定的行政区域内承接涉密信息系统的规划、设计和实施业务,并仅可承担本单位承接的涉密信息系统的系统服务和系统咨询工作,不得从事其它单项资质业务。

2.17分级保护的安全建设是否必须监理,对监理资质有什么要求?

在系统建设进行时,应选择具有涉密工程监理单项资质的单位或组织自身力量依据BMB18-2006的要求在安全保密控制、质量控制、进度控制、成本控制、合同管理和文档管理六个方面加强监督检查。

2.18分级保护的哪些具体工作对厂商有单项资质的要求?

单项业务:(全国,仅限所批准业务)

军工、软件开发、综合布线、系统服务、系统咨询、风险评估、工程监理、数据恢复、屏蔽室建设、保密安防监控。

3综合问题

3.1等保与分保的本质区别是什么?

等级保护适用的对象为非涉密信息系统,分级保护适用的对象为涉密信息系统。

3.2等保与分保各有几种级别?

3.3等级保护/分级保护什么区别哪些部门在管理,怎么做?

等保标准体系为国家标准(GB、GB/T),分保标准为国家保密标准(BMB,强制执行),等保适用的对象非涉密信息系统,分保适用的对象涉密信息系统。

公安机关是等级保护工作的主管部门,国家保密工作部门、国家密码管理部门、信息化领导小组负责协调、监督、检查、指导工作。

国家保密工作部门是分级保护工作的主管部门,各省保密局、各地市市保密局负责本辖区监督、检查、指导工作。

3.4企业出现泄密事件上报那些单位?

等级保护归公安十一局,涉及案件通常是北京地区内保负责。

3.5等保定级备案是依据单位还是系统?

等级保护备案是依据系统。

3.6风险评估和等级保护的关系?

风险评估是等级保护中的一项重要工作,发改高技[2008]2071号。

3.7等级保护方案设计阶段及实施前是否需要报批?

3.8对于等保中产品使用及密码产品是否有要求?

密码产品不在等级保护管理范围之内,等保中没有明确对安全产品做要求,在安全产品开发中可以参考《信息安全技术信息系统安全等级保护基本要求》。

郑东校区:中国·河南·郑州市金水东路180号文北校区:郑州市文化路80号文南校区:郑州市文化路90号

THE END
1.怎么制定产品的执行标准号,要求有哪些办理:企业从事生产并用于销售的产品在尚无国家标准、行业标准或地方标准的情况下,应由企业制定相应的产品企业标准,作为企业组织生产和判定产品质量的依据,并备案。 根据《国务院深化标准化工作改革方案》的有关要求,企业产品和服务标准已逐步取消备案,实行自我声明公开。但是对自我声明公开企业产品标准全面监督抽查结果显示...http://liyanzj2012.51sole.com/companynewsdetail_150187749.htm
2.关于《国家税务总局关于明确有机肥产品执行标准的公告》的解读...近期,我们接到基层税务机关报来请示,反映有机肥产品的执行标准已发生较大变化,为便于有机肥产品增值税免税政策的执行和落实,建议我局相应对有机肥产品税收政策文件表述作出调整。 二、与旧执行标准相比,新执行标准发生了哪些变化? 2009年全国肥料和土壤调理剂标准化技术委员会修改了有机-无机复混肥料产品标准,GB1887...https://www.chinatax.gov.cn/n810341/n810760/c1931718/content.html
3.[转载]ERP实施40问60分钟外行变专家rsh常见的现象是,某些部门且员工难以接受为了适应统一,将他们认为是很好的历史标准换成一套陌生的东西。解决这个问题,除了使用一定的行政手段强制执行统一标准和规范外,一定要同时加强全局观念的思想教育和动员。 18.如何克服人事组织机构的调整和员工工作性质变化而造成的实施阻力? https://www.cnblogs.com/misstaste/p/5905633.html
4.白酒有哪些执行标准如何看白酒的执行标准?许多朋友到商场超市购买白酒,大多都是看品牌价格,几乎没有朋友会注意到瓶身上的字迹,而瓶身的标签又总是打上“执行标准”或“产品标准编号”,这是为什么? 首先列出的74种酒类的执行标准,相对较长。建议仔细阅读,然后收藏。 事实上,国家已经为大家过滤了许多无良商家,XXX之前就一直有酒精zhongdu的消息,这两年您还听...http://www.lingjiangjiu.com/h-nd-121.html
5.关于GBT190012000标准8.2.4条款的理解与实施.doc下载注意:现场审核时应特别关注产品执行标准的有效性,企业标准的要求应高于国家/行业标准、企业标准的有效期一般是三年,到期的必须再注册备案。 1. 进货检验的审核与受审核方代表沟通,结合7.4.3条款了解组织的进货检验产品和服务有哪些(如原材料、外购件、外协件、委外工序等)?输出了哪些进货产品接收准则(如原材料进货...https://max.book118.com/html/2015/0417/15076299.shtm
1.我国现行的产品质量标准有哪些我国现行的产品质量标准,从标准的适用范围和领域来看,主要包括:国际标准、国家标准、行业标准(或部颁标准)和企业标准等。下面华律网小编解决了网友提出的相关疑问,希望能帮助到你。 我国现行的产品质量标准有哪些 我国现行的产品质量标准分为: 1、国际标准 国际标准是指国际标准化组织(ISO)、国际电工委员会(IEC),以...https://m.66law.cn/laws/96134.aspx
2.界面剂的执行标准有哪些界面剂的标准规范要求有哪些界面剂执行标准在保障产品质量、规范生产和施工、促进技术进步和创新以及保障消费者权益等方面发挥着重要作用,界面剂的执行标准有哪些?界面剂的执行标准主要包括混凝土界面处理剂标准、装修界面剂的标准、其他可能的相关标准。界面剂的标准规范要求有哪些?下面来了解下。 https://www.jcpp.com/knowledge/11869.html
3.杯子执行标准有哪些玻璃杯行业标准杯子标准起草单位→买购网杯子执行标准有哪些 玻璃杯行业标准 杯子标准起草单位 杯子是我们日常中会频繁使用的物品,无论是玻璃杯、纸杯、不锈钢杯,都会直接和我们的嘴巴接触,因此需要特别留意使用的杯子们是否符合安全标准。Maigoo编辑整理了一些杯子执行标准,供大家参考玻璃杯行业标准、纸杯标准有哪些。https://www.maigoo.com/news/547589.html
4.绿通免费产品目录是示例,还是唯一执行标准?泱泱华夏,地大物博,鲜活农产品数不胜数,十几亿人的生活需求,怎么可能就是目录里的那些东西呢。制定该目录的专家也不敢保证吧,也知道所列不包含所有,所以才采用“常见品种示例”来说明。这也意味着,具体问题该具体分析,该目录只是参照,而不是唯一,政策执行应该视实际情况灵活而定。 https://www.yoojia.com/ask/17-11847348132723663852.html
5.茶叶的执行标准及其详细内容:GB/T221112008普洱茶最新茶叶行标准号红茶产品实标准为茶叶生产和加工期间的各个环节都实了详细规定,以保证红茶产品的优劣和安全。这一标准的实,将有助于推动红茶行业的发展,满足消费者对高品质茶叶产品的需求。 茶叶的分析实行标准有哪些调味茶是什么意思 茶叶的实标准主要有国际标准和标准两种。国际标准是由国际标准化组织(ISO)制定的...https://www.jiceng.org/post/puercha/1783108.html
6.橡套电缆的执行标准是什么30条介绍,你知道么?大家好,今天小编为大家介绍下橡套电缆的执行标准是什么:橡套电缆国家执行标准:生产标准:本产品按GB12527-90,GB14049-93标准进行生产。下面小编将继续以橡套电缆执行标准有哪些、高压橡套电缆国家标准、ugfp高压橡套电缆国家标准等30条必看点,进行介绍:1、橡套电缆执行标https://www.haoluoyi.com/6280.html