江苏省信息安全风险评估管理办法

时间:2024.4.13

附件:

江苏省信息安全风险评估管理办法(试行)

第一章 总 则

第一条 为规范信息安全风险评估(以下简称“风险评估”)及其管理活动,保障信息系统安全,依据国家有关规定,结合本省实际,制定本办法。

第二条 本省行政区域内信息系统风险评估及其管理活动,适用本办法。

第三条 本办法所称信息系统,是指由计算机、信息网络及其配套的设施、设备构成的,按照一定的应用目标和规则对信息进行存储、传输、处理的运行体系。

本办法所称重要信息系统,是指履行经济调节、市场监管、社会管理和公共服务职能的信息系统。

本办法所称风险评估,是指依据有关信息安全技术与管理标准,对信息网络和信息系统及由其存储、传输、处理的信息的保密性、完整性和可用性等安全属性进行评价的活动。

第四条 县以上信息化主管部门负责本行政区域内风险评估的组织、指导和监督、检查。

跨省或者全国统一联网运行的重要信息系统的风险评 - 1 -

估,可以由其行业管理部门统一组织实施。

涉密信息系统的风险评估,由国家保密部门按照有关法律、法规规定实施。

第五条 风险评估分为自评估和检查评估两种形式。 自评估由信息系统的建设、运营或者使用单位自主开展。

检查评估由县以上信息化主管部门在本行政区域内依法开展,也可以由信息系统建设、运营或者使用单位的上级主管部门依据有关标准和规范组织进行,双方实行互备案制度。

第二章 组织与实施

第六条 信息化主管部门应当定期发布本行政区域内重要信息系统目录,制定检查评估年度实施计划,并对重要信息系统管理技术人员开展相关培训。

第七条 江苏省信息安全测评中心为本省从事信息安全测评的专门机构,受省信息化主管部门委托,具体负责对从事风险评估服务的社会机构进行条件审核、业务管理和人员培训,组织开展全省重要信息系统的外部安全测试。

第八条 信息系统的建设、运营或者使用单位可以依托本单位技术力量,或者委托符合条件的风险评估服务机构进 - 2 -

行自评估。

第九条 重要信息系统新建、扩建或者改建的,在设计、验收、运行维护阶段,均应当进行自评估。重要信息系统废弃、发生重大变更或者安全状况发生重大变化的,应当及时进行自评估。

第十条 本省行政区域内信息系统应当定期开展风险评估,其中重要信息系统应当至少每三年进行一次自评估或检查评估。在规定期限内已进行检查评估的重要信息系统,可以不再进行自评估。

第十一条 县以上信息化主管部门委托符合条件的风险评估服务机构,对本行政区域内重要信息系统实施检查评估。

第十二条 信息系统的建设、运营或使用单位委托风险评估服务机构开展自评估,应当签订风险评估协议;信息化主管部门委托开展检查评估,受委托的风险评估服务机构应当与被评估单位签订风险评估协议。

对于评估活动可能影响信息系统正常运行的,风险评估服务机构应当事先告知被评估单位,并协助其采取相应的预防措施。

第十三条 风险评估应当出具评估报告。评估报告应当包括评估范围、内容、依据、结论和整改建议等。

风险评估服务机构出具的自评估报告,应当经被评估单 - 3 -

位认可,并经双方部门负责人签署后生效。

风险评估服务机构出具的检查评估报告,应当报委托其开展评估的主管部门审定;主管部门应当自收到评估报告之日起10个工作日内,将审定结果和整改意见告知被评估单位。

第十四条 自评估单位应当根据自评估报告进行整改,并自报告生效之日起30日内,将自评估情况和整改方案报本级信息化主管部门备案。

接受检查评估的单位应当自收到检查评估报告之日起30日内,根据整改建议提出整改方案、明确整改时限,报本级信息化主管部门备案。

受委托进行风险评估的服务机构应当指导被评估单位开展整改,并对整改措施的有效性进行验证。

第十五条 信息化主管部门应当定期公布已开展自评估、检查评估单位备案名单,督促未备案单位开展自评估。

第十六条 未发生重大变更的重要信息系统再次进行风险评估的,可以参考前次评估结果,重点评估以下内容:

(一)前次风险评估发现的主要问题及整改情况;

(二)核心网络设备、服务器、安全防护设施、应用软件等系统关键部位发生局部变更后,可能出现的安全隐患;

(三)新的信息技术可能对信息系统安全造成的影响;

(四)其他需要重点评估的内容。

- 4 -

第三章 风险评估机构

第十七条 在本省行政区域内从事自评估服务的社会机构,应当具备下列条件,并报经其所在地省辖市信息化主管部门备案:

(一)依法在中国境内注册成立并在本省设有机构,由中国公民、法人投资或者由其它组织投资;

(二)从事信息安全检测、评估相关业务两年以上,无违法记录;

(三)专业评估人员不少于10人且均为中国公民,接受并通过相关培训考核,无违法记录;其中主要评估人员2人以上,具有由国家权威机构认定的或由其它机构认定的相当水平的信息安全服务资格,具备独立实施风险评估的技术能力;

(四)评估使用的技术装备、设施符合国家信息安全产品要求;

(五)具有完备的保密管理、项目管理、质量管理、人员管理和培训教育等内部管理制度;

(六)法律法规规定的其它条件。

第十八条 在本省从事检查评估的社会机构,除具备第十七条规定条件外,还应当同时具备下列条件,并经其所在地省辖市信息化主管部门审核后,报省信息化主管部门备 - 5 -

案:

(一)具有国家权威机构认定的信息安全服务资质;

(二)评估人员不少于20人,其中主要评估人员4人以上,具有国家权威机构认定的或由其它机构认定的相当水平的信息安全服务资格。

第十九条 省辖市以上信息化主管部门应当自收到备案申请报告之日起10个工作日内,告知备案结果,并定期向社会公布本行政区域内风险评估服务机构备案名单,对其服务进行管理、监督。

第二十条 从事风险评估服务的机构,应当履行下列义务:

(一)遵守国家有关法律法规和技术标准,提供科学、安全、客观、公正的评估服务,保证评估的质量和效果;

(二)保守在评估活动中知悉的国家秘密、商业秘密和个人隐私,防范安全风险,不得私自占有、使用或向第三方泄露相关技术数据、业务资料等信息和资源;

(三)对服务人员进行安全保密教育,签订服务人员安全保密责任书,并负责检查落实。

第四章 监督管理

第二十一条 违反本办法,有以下行为之一的,由信息 - 6 -

化主管部门责令其限期改正,逾期不改正的,予以通报;对直接责任人员,由所在单位或上级主管部门视情给予行政处分:

(一)违反第九条、第十条规定,信息系统的建设、运营或者使用单位未按照规定开展自评估;重要信息系统的建设、运营或者使用单位不接受、不配合开展检查评估的;

(二)违反第十四条规定,自评估单位未按照规定将自评估情况和整改方案、接受检查评估单位未按照规定将整改方案报本级信息化主管部门备案的;

(三)违反第八条规定,信息系统的建设、运营或者使用单位委托不符合条件的机构进行风险评估,并造成不良后果的。

第二十二条 违反本办法第十二条规定,风险评估服务机构未事先告知被评估单位、协助其采取预防措施的,由信息化主管部门责令限期改正,并给予警告;造成不良后果的,可视情暂停其备案1年,直至取消其备案。

第二十三条 违反本办法第二十条规定,风险评估服务机构未经许可向第三方提供被评估单位相关信息的,或者从事影响评估客观、公正的活动的,由信息化主管部门视情暂停其备案一年,直至取消其备案。造成被评估单位经济损失的,应予合理赔偿;从中不当获利的,应予退还;构成犯罪的,应依法追究其刑事责任。

- 7 -

第二十四条 信息化主管部门或其他有关部门工作人员有下列行为之一的,由其监察部门或上级主管部门视情对相关责任人员给予行政处分;构成犯罪的,依法追究刑事责任:

(一)利用职权索取、收受贿赂,或者玩忽职守、滥用职权的;

(二)泄露信息系统的运营、使用单位或者个人的有关信息、资料及数据文件的。

第五章 附 则

第二十五条 本办法自发布之日起施行,由省信息化主管部门负责解释。

- 8 -


第二篇:国家电网公司信息安全风险评估管理暂行办法


国家电网公司信息安全风险评估

管理暂行办法

第一章 总 则

第一条 为加强和规范国家电网公司(以下简称公司)信息安全风险评估工作,加强公司信息安全的全过程动态管理,进一步提高公司信息安全水平,根据国家网络与信息安全协调小组《关于开展信息安全风险评估工作的意见》,特制定本办法。

第二条 公司信息安全风险评估是对公司一体化企业级信息系统的潜在威胁、薄弱环节、防护措施等进行分析评估,以识别信息安全风险,发现信息网络、信息系统的脆弱性和薄弱环节,提出有针对性的信息安全整改工作建议,提高信息系统整体防护水平。

第三条 公司一体化企业级信息系统包括一体化企业级信息集成平台和八大业务应用。一体化企业级信息集成平台(简称“一体化平台”)包含信息网络、数据交换、数据中心、应用集成和企业门户;八大业务应用包括财务(资金)管理、营销管理、安全生产管理、协同办公、人力资源管理、物资管理、项目管理、综合管理业务应用。

第四条 本办法适用于公司总部,各区域电网、省(自治区、直辖市)电力公司和公司直属单位(以下简称各单位) - 1 --

信息安全风险评估工作。

第二章 职责分工

第五条 信息工作办公室(以下简称信息办)是公司信息安全风险评估工作的归口管理部门,主要职责:

(一) 负责贯彻落实国家有关部门要求,制定公司信息安全风险评估工作规范等文件;

(二) 负责统筹制定公司一体化企业级信息系统安全风险评估工作计划;

(三) 负责对各单位实施信息安全风险评估工作落实情况进行监督、检查;

(四) 负责组织以中国电力科学研究院和国网南京自动化研究院为主,公司有关人员参加的信息安全风险评估工作队伍/技术支撑单位,统筹开展公司各单位信息安全风险评估工作。

第六条 各单位负责本单位范围内信息网络和信息系统安全风险评估的具体实施工作,主要职责:

(一)细化本单位信息安全风险评估实施计划,落实工作组织机构;

(二)具体委托公司信息安全风险评估工作队伍/技术支撑单位,开展本单位范围内信息安全风险评估实施工作;

(三)根据评估结果提出信息安全加固与整改工作计划 - 2 --

报信息办批准后组织实施。

第七条 中国电力科学研究院和国网南京自动化研究院为公司信息安全风险评估工作队伍/技术支撑单位,主要职责:

(一)协助信息办制定和完善公司信息安全风险评估工作规范等文件编制工作;

(二)根据信息办要求,接受各单位委托,开展信息安全风险评估工作,承担具体信息安全风险评估任务;

(三)会同各单位完成信息安全风险评估报告。

第三章 内容和过程

第八条 信息安全风险评估包括资产评估、威胁评估、脆弱性评估、现有安全措施评估、风险计算和分析、风险决策和安全建议等评估内容。

第九条 各单位的信息安全风险评估实施总体分为启动准备、风险要素评估、风险计算分析建议、安全整改等四个阶段。

第四章 组织实施

第十条 公司信息安全风险评估分为自评估和检查评估。信息安全风险自评估工作周期为两至三年;等级保护级 - 3 --

别高的信息系统,按照国家有关部门要求开展信息安全风险自评估工作。检查评估工作根据国家有关部门要求,结合公司信息安全实际情况,不定期组织开展。

第十一条 各单位根据信息安全风险评估周期要求,结合本单位实际情况,于每年10月前提出下一年度信息安全风险自评估工作计划并报信息办。信息办结合公司各单位信息安全情况,统筹考虑并确定公司下一年度信息安全风险评估工作计划。

第十二条 对于纳入下一年度信息安全风险评估计划的单位要按照具体的时间要求,提前落实工作负责人,落实经费,联系风险评估技术支撑单位,细化工作计划,做好各项准备工作。

第十三条 各单位的信息安全风险评估工作要依据公司信息安全风险评估工作规范等文件,严格按照信息安全风险评估工作步骤、环节、内容,坚持信息安全风险评估标准,保证信息安全风险评估工作的科学性、规范性、客观性和实效性。

第十四条 各单位在开展信息安全风险评估工作时,对在线运行信息系统实施有关测试,要事前建立应急预案,落实应急措施,确保信息系统安全、可靠运行。对于因进行信息安全风险评估工作导致信息系统运行异常和故障的情况,要认真分析原因,提出改进措施,避免类似事件再次发生。

第十五条 各单位要高度重视信息安全风险评估专业 - 4 --

人员培养工作,加强自身专业人员技术培训,认真做好技术支撑单位服务工作的配合、督促和评价工作。

第十六条 各单位计划内信息安全风险评估工作要于当年完成,并形成信息安全风险评估安全自评估报告、工作报告、技术报告、风险分析报告,整改建议报告,并报信息办。

第十七条 各单位要本着实事求是的原则开展安全整改,对于信息安全风险评估发现的安全风险如果不需要增加新的安全技术手段和安全项目解决的问题,如通过修改配臵和加载补丁的安全加固等,应立即着手组织实施;对于需要通过安全项目解决的问题,各单位要选择重点,在整改建议报告中提出项目规模、内容、实施时间和有关建议。

第十八条 各单位要加强评估过程的保密管理。评估单位和评估实施单位对评估的信息负有保密责任,不得对外泄露。

第十九条 中国电力科学研究院、国网南京自动化研究院要按照信息安全风险评估工作常态化、延续性和保密性要求,建立持续、稳定的信息安全风险评估工作技术支撑队伍,加强技术支撑能力与服务能力建设,完善评估工具,切实承担起信息安全风险评估服务与指导工作任务。

第二十条 在业务流程、系统状况发生重大变化需进行计划外信息安全风险评估时,各单位要及时报公司信息办,信息办将根据实际情况组织实施。

- 5 --

第二十一条 各单位要按照公司统一制定的信息安全风险评估费用测算办法,根据实际情况认真核算工作量与评估费用,与公司信息安全风险评估技术支撑单位签订信息安全风险评估技术服务委托合同或协议。

第五章 附 则

第二十二条 本规定由国家电网公司信息工作办公室负责解释并监督执行。

第二十三条 本规定自印发之日起执行。

- 6 --

更多相关推荐:
××单位信息安全评估报告

单位信息安全评估报告管理信息系统单位二零一一年九月11目标单位信息安全检查工作的主要目标是通过自评估工作发现本局信息系统当前面临的主要安全问题边检查边整改确保信息网络和重要信息系统的安全2评估依据范围和方法21...

信息安全风险评估检查报告

信息安全风险评估检查报告1本表所称高风险漏洞是指计算机硬件软件或信息系统中存在的严重安全缺陷利用这些缺陷可完全控制或部分控制计算机及信息系统对计算机及信息系统实施攻击破坏信息窃取等行为2服务内容主要包括系统集成...

信息安全风险评估报告格式

信息系统信息安全风险评估报告格式目录一风险评估项目概述11工程项目概况111建设项目基本信息112建设单位基本信息113承建单位基本信息12风险评估实施单位基本情况二风险评估活动概述21风险评估工作组织管理22...

安全风险评估报告

本企业安全风险评估报告一评估目的为保障全处生产经营任务的正常进行根据国家有关法律法规和企业的有关规定我处组织了对全处危险作业环境和岗位进行风险评估以此减少或杜绝各类安全事故的发生二评估范围全处机关及基层单位的具...

信息安全风险评估报告格式

附件国家电子政务工程建设项目非涉密信息系统信息安全风险评估报告格式项目名称项目建设单位风险评估单位年月日目录一风险评估项目概述111工程项目概况1111建设项目基本信息1112建设单位基本信息1113承建单位基...

信息安全管理及风险评估工具应用报告-20xx012702-葛彬

北京信息科技大学信息管理学院课程设计实验报告课程名称信息安全管理与评估专业信息安全班级信安1001学号20xx012702姓名葛彬1231课程名称课程设计目的课程设计内容课程设计要求由教师确定实验前由教师事先填...

信息安全风险评估

信息安全风险评估学院商学院专业信息管理与信息系统姓名徐彬学号0812104613目录一信息安全风险评估简介3二信息安全风险评估流程31风险评估准备32资产识别33威胁识别34脆弱性识别45风险分析4三信息安全风...

信息安全风险评估服务产品V100R001C00说明书

信息安全风险评估服务产品V100R001C00产品说明书修订记录说明1服务说明书内容定位面向客户技术层人员及公司拓展人员较详细介绍产品特性功能性能软硬件架构实现原理等内容2请服务开发人员删掉文章内容中可选或不涉...

全球信息安全风险评估发展及现状

信息安全数据分析根据卡巴斯基实验室安全网络KSN收集和处理到的数据卡巴斯基发布了20xx年第一季度信息安全威胁报告该报告给出了几个有意思的数据首先是全球安全态势在全球不同国家共计发生327598028次恶意程序...

信息安全风险评估实训报告

课程实训报系部专业课程名称指导教师重庆安全技术职业学院20xx年9月告

信息安全风险评估方法研究

信息安全风险评估方法研究毛捍东陈锋张维明黄金才国防科技大学管理科学与工程系长沙410073handmao163net摘要在信息安全领域对信息系统进行风险评估十分重要其最终目的就是要指导决策者在1投资成本和安全级...

信息安全等级保护与风险评估

信息安全等级保护与风险评估一什么是信息安全目前常说的所谓信息主要是指在信息系统中存储传输处理的数字化信息信息安全通常是指保证信息数据不受偶然的或者恶意的原因遭到破坏更改泄露保证信息系统能够连续可靠正常地运行信息...

信息安全风险评估报告(23篇)