-->

信息安全等级保护之备案攻略

神州明达专注信息安全领域13年上万家政府单位 军工单位 企业 家庭的的共同选择,为国内及全球客户提供反窃听反偷拍服务和产品,如果您担心您的信息已经被窃听,并想解决安全隐患,请联系我们,寻求帮助。我们专业的反窃听团队将为您提供一系列个性化定制服务,随时回复您的任何要求。

来源:昆仑联通 
 
根据《信息安全等级保护管理办法》第十五条,已运营(运行)或新建的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续;
 
信息系统备案后,公安机关应当对信息系统的备案情况进行审核,对符合等级保护要求的,应当在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明;
 
发现不符合本办法及有关标准的,应当在收到备案材料之日起的10个工作日内通知备案单位予以纠正;
 
发现定级不准的,应当在收到备案材料之日起的10个工作日内通知备案单位重新审核确定。运营、使用单位或者主管部门重新确定信息系统等级后,应当按照相关办法向公安机关重新备案。
 
具体备案流程如下:
 
 (一) 确定对象
 
各行业主管部门、运营使用单位按照《信息安全等级保护管理办法》和《信息系统安全等级保护定级指南》的要求,初步确定定级对象的安全保护等级,起草《信息系统安全等级保护定级报告》。
 
隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安部办理备案手续。
 
跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。
 
(二)备案依据
 
《中华人民共和国计算机信息系统安全保护条例》
 
《计算机信息网络国际联网安全保护管理办法(公安部第33号令)》
 
公安部、国家保密局、国家密码管理局、国务院信息化工作办公室《关于信息安全等级保护工作的实施意见》
 
《信息安全等级保护管理办法》
 
(三)备案对象
 
1、电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统。
 
2、铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息系统。
 
3、市(地)级以上党政机关的重要网站和办公信息系统。
 
4、涉及国家秘密的信息系统。
 
(四)备案材料准备
 
办理信息系统安全保护等级备案手续时,应当填写《信息系统安全等级保护备案表》,第三级以上信息系统应当同时提供以下材料:
 
(1)系统拓扑结构及说明;
 
(2)系统安全组织机构和管理制度;
 
(3)系统安全保护设施设计实施方案或者改建实施方案;
 
(4)系统使用的信息安全产品清单及其认证、销售许可证明;
 
(5)测评后符合系统安全保护等级的技术检测评估报告;
 
(6)信息系统安全保护等级专家评审意见;
 
(7)主管部门审核批准信息系统安全保护等级的意见。
 
 (五) 专家评审与审批
 
初步确定信息系统安全保护等级和准备好备案材料后,三级或以上信息系统需要聘请专家进行评审。
 
运营使用单位或主管部门参照评审意见最后确定信息系统安全保护等级,形成定级报告。当专家评审意见与信息系统运营使用单位或其主管部门意见不一致时,由运营使用单位或主管部门自主决定信息系统安全保护等级。
 
信息系统运营使用单位有上级行业主管部门的,所确定的信息系统安全保护等级应当报上级行业主管部门审批同意。
 
(六)备案材料提交与审核
 
定级备案单位将《信息系统安全等级保护备案表》、《信息系统安全等级保护定级报告》及上述配套材料提交属地公安机关网安部门审核。对符合等级保护要求的,在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明;发现不符合相关办法及有关标准的,在收到备案材料之日起的10个工作日内通知备案单位予以纠正。
 
注意事项:
 
1、到底几级需要专家评审?
 
按《信息安全等级保护管理办法》 第十六条第三级以上信息系统备案时应提供信息系统安全保护等级专家评审意见。
 
按《信息安全等级保护管理办法》第十条 对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。 
 
2、去公安备案到底要拿什么材料?
 
除了上述必备材料外,一般还需要企业法人证明或营业执照副本复印件、办理人身份证复印件、企业委托办理人办理备案事项的委托书,部分公安机关还需要企业信息安全承诺书等文件。所以去备案前,还是先找到相关公安机关电话咨询。
 
3、定二级还是三级?
 
首先系统到底定几级是根据受侵害的客体以及对客体侵害的程度来确定的,是以事实为根据,而不是拍脑袋决定的。系统等级定低了,乍一看可能工作上是容易做了,但这反而是没有落实好网络安全保护义务的直接表现,系统等级低了相应的安全防护要求也低了,万一你的系统不小心被攻击破坏造成一定不良影响,在主管部门进行责任认定追查时,很有可能就会因为系统定级不合理,安全责任没有履行到位而被处罚,得不偿失,还是安安稳稳把自己该做的工作做好。
 

上一篇:企业商业秘密保护措施 防止泄露企业机密的方法

下一篇:侵犯商业秘密刑事案件能否附带民事诉讼