|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
關于組織開展2012年度全市黨政機關信息系統(tǒng)安全檢查工作的通知 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
關于組織開展2012年度全市黨政機關 信息系統(tǒng)安全檢查工作的通知 市各委辦局、各轄市(區(qū))信息安全主管部門: 根據(jù)省網(wǎng)絡與信息安全協(xié)調(diào)小組辦公室《關于組織開展2012年度全省黨政機關信息系統(tǒng)安全檢查工作的通知》(蘇信安辦〔2012〕9號),結(jié)合我市實際,市網(wǎng)絡與信息安全協(xié)調(diào)小組辦公室(以下簡稱“市信安辦”)決定在全市組織開展2012年度黨政機關信息系統(tǒng)安全檢查工作。 市級黨政機關各部門和單位請按照《2012年度常州市黨政機關信息系統(tǒng)安全檢查實施方案》(以下簡稱為“實施方案”),積極開展自查,落實各項要求,并及時按規(guī)定上報各項工作材料(相關文件表格下載地址見市經(jīng)信委網(wǎng)站通知公告告示欄或信息資源與安全子欄目)。 市信安辦將會同有關部門和信息安全服務機構(gòu)對各轄市(區(qū))、各部門的自查情況進行抽查,并對檢查工作情況進行通報。 市信安辦聯(lián)系人:舒克,電話:85681279,地址:龍城大道1280號行政中心1號樓B座2308室,郵編:213022。 二○一二年五月二十八日
附件: 2012年度黨政機關信息系統(tǒng) 安全檢查實施方案 為加強黨政機關信息系統(tǒng)安全檢查工作,提高黨政機關信息系統(tǒng)安全保障能力,保證黨政機關信息系統(tǒng)和信息內(nèi)容安全,根據(jù)《江蘇省政府信息系統(tǒng)安全檢查實施辦法》(蘇政辦發(fā)〔2009〕51號)(以下簡稱《實施辦法》)及市委信息系統(tǒng)安全檢查工作部署,按照2012年度工信部、省信安辦黨政機關信息系統(tǒng)安全檢查要求及工作相關標準規(guī)范,結(jié)合我市實際,制定本實施方案。 一、檢查目的 通過開展信息系統(tǒng)安全檢查,掌握全市信息安全總體態(tài)勢,發(fā)現(xiàn)存在的主要問題和薄弱環(huán)節(jié),推動各部門進一步健全信息安全管理制度、完善信息安全保障技術措施、提高信息安全防護能力。 二、檢查范圍和內(nèi)容 對全市各級黨政機關信息安全工作進行全面檢查。檢查內(nèi)容包括:各單位自行運行維護管理以及委托其他機構(gòu)運行維護管理的辦公系統(tǒng)、業(yè)務系統(tǒng)、網(wǎng)站系統(tǒng),以及部分終端設備等。檢查重點為公共服務業(yè)務系統(tǒng)和門戶網(wǎng)站。詳細內(nèi)容分別參見《2012年度黨政機關信息系統(tǒng)安全自查情況報告表》(附件1)。 涉及國家秘密的信息系統(tǒng)保密檢查工作,按照國家保密管理規(guī)定執(zhí)行。 三、檢查原則 堅持“誰主管誰負責、誰運行誰負責、誰使用誰負責”的原則,統(tǒng)籌安排、突出重點、明確責任、注重實效。 市級黨政機關各部門信息系統(tǒng)安全檢查由市信安辦統(tǒng)一組織。 各轄市(區(qū))黨政機關各部門信息系統(tǒng)安全檢查由各轄市(區(qū))信息安全主管部門組織開展。 各部門直屬單位的信息安全檢查工作由各部門自行組織開展。 四、檢查依據(jù) (一)政策文件 1.《國家信息化領導小組關于加強信息安全保障工作的意見》(中辦發(fā)〔2003〕27號) 2. 《國務院辦公廳關于印發(fā)<政府信息系統(tǒng)安全檢查辦法>的通知》(國辦發(fā)〔2009〕28號) 3. 《國務院辦公廳關于加強政府信息系統(tǒng)安全和保密管理工作的通知》(國辦發(fā)〔2008〕17號) 4. 《國務院辦公廳關于印發(fā)國家網(wǎng)絡與信息安全事件應急預案的通知》(國辦函〔2008〕168號) 5. 《關于加強黨政機關計算機信息系統(tǒng)安全和保密管理的若干規(guī)定》(國保發(fā)〔2007〕13號) 6. 《省委辦公廳省政府辦公廳關于加強信息安全保障工作的意見》(蘇辦發(fā)〔2007〕25號) 7. 《省政府辦公廳關于印發(fā)〈江蘇省政府信息系統(tǒng)安全檢查實施辦法〉的通知》(蘇政辦發(fā)〔2009〕51號) ?。ǘ┘夹g標準 1. 《信息安全風險評估規(guī)范》(GB/T 20984-2007) 2. 《信息安全風險管理指南》(GB/Z 24364-2009) 3. 《信息系統(tǒng)安全等級保護基本要求》(GB/T 22239-2008) 4. 《信息安全管理體系要求》(GB/T 22080-2008) 5. 《信息安全管理實用規(guī)則》(GB/T 22081-2008) 6. 《信息系統(tǒng)安全管理要求》(GB/T 20269-2006) 7. 《信息安全事件分類分級指南》(GB/Z 20986-2007) 8. 《信息安全事件管理指南》(GB/Z 20985-2007) 9. 《信息系統(tǒng)災難恢復規(guī)范》(GB/T 20988-2007) 10. 《信息安全應急響應計劃規(guī)范》(GB/T 24363-2009) 五、檢查形式及時間安排 此次檢查分為自查和抽查兩個階段: (一)自查階段 信息系統(tǒng)安全檢查以自查為主。各級黨政機關應于6月30日前完成本年度信息安全自查,并參照《2012年度信息系統(tǒng)安全檢查工作報告》(附件2)內(nèi)容和格式要求,報送工作總結(jié)。 ?。ǘ┏椴殡A段 市信安辦主要成員單位將于今年7月對部分市級黨政機關和各轄市(區(qū))開展綜合抽查。對市級黨政機關抽查的主要內(nèi)容:一是部門自查和直屬單位檢查工作是否開展,是否按時報送工作總結(jié);二是按照《2012年度黨政機關信息系統(tǒng)安全自查情況報告表》逐項檢查,并核對自查準確度;三是選擇1-2個重要信息系統(tǒng)進行現(xiàn)場技術檢測,檢查安全措施部署落實情況。對各轄市(區(qū))的信息安全檢查內(nèi)容另發(fā)。 六、檢查工作總結(jié)與情況通報 ?。ㄒ唬z查工作總結(jié) 各部門自查工作總結(jié)應包括《2012年度信息系統(tǒng)安全檢查工作報告》和《2012年度黨政機關信息系統(tǒng)安全自查情況報告表》。 各轄市(區(qū))的檢查工作總結(jié)應包括《2012年度信息系統(tǒng)安全檢查工作報告》和《2012年度轄市(區(qū))信息安全保障工作檢查表》(另發(fā))。 (二)檢查情況通報 市信安辦將對各部門自查情況、各轄市(區(qū))安全檢查組織工作情況進行匯總分析,形成工作報告上報市網(wǎng)絡與信息安全協(xié)調(diào)小組和省網(wǎng)絡與信息安全協(xié)調(diào)小組辦公室。同時,市信安辦將按照《實施辦法》要求,向各轄市(區(qū))、各部門通報相關檢查情況,表彰工作先進單位。 七、工作要求 ?。ㄒ唬└鬏犑校▍^(qū))、各部門應將信息系統(tǒng)安全檢查列入重要議事日程,切實加強組織領導,完善檢查工作機制,落實檢查工作經(jīng)費,確保檢查工作順利開展。 (二)請各轄市(區(qū))、各部門認真填寫《江蘇省重要信息系統(tǒng)基本情況調(diào)查表》(附件3),并于6月8日前報送市信安辦(材料表格需蓋章)。 (三)請市級黨政機關各部門于6月30日前,將自查工作總結(jié)(紙質(zhì)文檔和電子光盤)報送市信安辦(紙質(zhì)材料需蓋章)。 各轄市(區(qū))信息安全主管部門要認真組織做好本地區(qū)黨政機關信息系統(tǒng)安全檢查工作,并于7月10日前將書面檢查工作總結(jié)報送市信安辦(紙質(zhì)材料需蓋章)。 ?。ㄋ模└鬏犑校▍^(qū))、各部門可利用自有技術力量開展安全檢查工作,其中,技術檢測工作應委托經(jīng)省或市備案的風險評估、等級測評等信息安全專業(yè)服務機構(gòu)協(xié)助開展。 ?。ㄎ澹┪型獠繉I(yè)機構(gòu)協(xié)助開展技術檢測,應與檢測機構(gòu)及人員簽訂安全保密協(xié)議,明確安全保密責任和義務。協(xié)議中須注明以下內(nèi)容:1.遵守國家有關法律法規(guī)和信息安全相關政策規(guī)定,客觀、公正地提供檢測服務;2.不得將檢測任務分包或轉(zhuǎn)包;3.如實出具檢測結(jié)果,不得隱瞞檢測過程中發(fā)現(xiàn)的問題;4.加強對檢測人員的安全保密管理,嚴格遵守安全保密制度規(guī)定;5.不得向其他單位和個人泄露檢測數(shù)據(jù)和檢測結(jié)果,不得擅自留存相關資料和檢測數(shù)據(jù),不得利用檢測數(shù)據(jù)謀取利益;6. 遵循安全、可控原則,所用軟、硬件設備應為取得公安部銷售許可或經(jīng)國家信息安全強制認證的信息安全專用檢測設備;7.檢測過程中應主動采取有效措施,防止因技術檢測引發(fā)信息安全事故。 ?。娀踩珯z查過程中的安全保密和風險控制,切實加強對檢查活動、檢查人員以及相關文檔和數(shù)據(jù)的安全保密管理,確保被檢查信息系統(tǒng)的正常運行。 附件:1、2012年度黨政機關信息系統(tǒng)安全自查情況報告表 2、2012年度信息系統(tǒng)安全檢查工作報告 3、江蘇省重要信息系統(tǒng)基本情況調(diào)查表 附件1: 2012年度黨政機關信息系統(tǒng)安全自查情況報告表 部門名稱: 總分:
填表人:_____________ 部 職 別:_______________ 電話:_______________ 填表日期:______________ 附件2: 2012年度信息系統(tǒng)安全檢查工作報告 一、信息安全狀況總體評價 概述本市(或本部門)信息安全工作情況,與上一年度相比信息安全工作取得的新進展,對本市(或本部門)信息安全狀況的總體評價。 二、2012年信息安全檢查情況 ?。ㄒ唬┬畔踩圆榍闆r 對照2012年度黨政機關信息系統(tǒng)安全檢查工作方案要求,逐項描述本市(或本部門)2012年在信息安全組織管理、日常管理、安全防護、應急管理、教育培訓、安全檢查等方面開展的工作情況。 ?。ǘ┲睂賳挝恍畔踩珯z查組織實施情況 指導縣、區(qū)、市(或直屬單位)開展信息安全自查和組織抽查等有關情況。 三、檢查發(fā)現(xiàn)的主要問題及整改情況 ?。ㄒ唬┐嬖谥饕獑栴}及其原因 描述安全檢查特別是技術檢測發(fā)現(xiàn)的主要問題和薄弱環(huán)節(jié),分析其存在原因。 ?。ǘ┫乱徊焦ぷ鞔蛩? 針對檢查發(fā)現(xiàn)的問題提出整改計劃或整改措施。 四、對信息安全工作的意見和建議 對信息安全工作特別是信息安全檢查工作提出意見和建議。
附件3: 江蘇省重要信息系統(tǒng) 基本情況調(diào)查表 填 報 單 位:(蓋章) 填 報 數(shù) 量: 填 報 日 期: 江蘇省網(wǎng)絡與信息安全協(xié)調(diào)小組辦公室 二〇一二年五月
填 表 說 明 一、根據(jù)《江蘇省政府信息系統(tǒng)安全檢查實施辦法》要求,依據(jù)《信息系統(tǒng)安全保護等級定級指南》等相關技術標準,制作本表。 二、本表所稱“重要信息系統(tǒng)”,是指政府部門、重要行業(yè)履行經(jīng)濟調(diào)節(jié)、市場監(jiān)管、社會管理和公共服務職能的非涉密信息系統(tǒng)。包括但不限于以下類別: 1、安全保護等級為3級及以上的信息系統(tǒng); 2、省、省轄市、縣(區(qū)、市)政府門戶網(wǎng)站、行政權(quán)力網(wǎng)上公開透明運行平臺,省級機關的部門網(wǎng)站、行政權(quán)力網(wǎng)上公開透明運行系統(tǒng); 3、涉及法人和其他組織以及公民的專有信息的信息系統(tǒng),如身份敏感信息、關鍵技術數(shù)據(jù)、科技情報、商業(yè)秘密等; 4、受到破壞后會嚴重影響社會秩序或黨政部門工作職能履行,可能會造成一定范圍公共利益損失的信息系統(tǒng); 5、可能影響國家經(jīng)濟建設、涉及國家安全利益的信息系統(tǒng)。 三、本表封面“填報數(shù)量”,是指填報重要信息系統(tǒng)的數(shù)量;內(nèi)表可復印使用,每個重要信息系統(tǒng)填寫一張。 四、本表中有選擇的地方請在選項左側(cè)“0”內(nèi)劃“√”,如選擇“其它”,請在其后的橫線中注明詳細內(nèi)容。 五、本表由江蘇省網(wǎng)絡與信息安全協(xié)調(diào)小組辦公室(江蘇省經(jīng)濟和信息化委員會)制定并負責解釋。
重要信息系統(tǒng)基本信息
[1]根據(jù)財政部、工信部等四部門下發(fā)的《關于信息安全產(chǎn)品實施政府安全采購的通知》(財庫〔2010〕48號)要求:國家機關、事業(yè)單位和團體組織使用財政性資金采購信息安全產(chǎn)品的,應當采購經(jīng)國家認證的信息安全產(chǎn)品。 [2]本表所稱惡意代碼,是指病毒木馬等具有避開安全保護措施、竊取他人信息、損害他人計算機及信息系統(tǒng)資源、對他人計算機及信息系統(tǒng)實施遠程控制等功能的代碼或程序。 [3] 服務內(nèi)容主要包括:系統(tǒng)集成、系統(tǒng)運維、風險評估、安全檢測、安全加固、應急支持、數(shù)據(jù)存儲等。 [4]已備案,是指信息系統(tǒng)主管單位已經(jīng)向公安機關申請備案,并取得備案回執(zhí)的情況。 |