公安机关信息安全等级保护检查工作规范

第一条 为规范公安机关公共信息网络安全监察部门开展信息安全等级保护检查工作,根据《信息安全等级保护管理办法》(以下简称《管理办法》),制定本规范。第二条 公安机关信息安全等级保护检查工作是指公安机关依据有关规定,会同主管部门对非涉密重要信息系统运营使用单位等级保护工作开展和落实情况进行检查,督促、检查其建设安全设施、落实安全措施、建立并落实安全管理制度、落实安全责任、落实责任部门和人员。第三条 信息安全等级保护检查工作由市(地)级以上公安机关公共信息网络安全监察部门负责实施。每年对第三级信息系统的运营使用单位信息安全等级保护工作检查一次,每半年对第四级信息系统的运营使用单位信息安全等级保护工作检查一次。第四条 公安机关开展检查工作,应当按照“严格依法,热情服务”的原则,遵守检查纪律,规范检查程序,主动、热情地为运营使用单位提供服务和指导。第五条 信息安全等级保护检查工作采取询问情况,查阅、核对材料,调看记录、资料,现场查验等方式进行。第六条 检查的主要内容:(一) 等级保护工作组织开展、实施情况。安全责任落实情况,信息系统安全岗位和安全管理人员设置情况;(二) 按照信息安全法律法规、标准规范的要求制定具体实施方案和落实情况;(三) 信息系统定级备案情况,信息系统变化及定级备案变动情况;(四) 信息安全设施建设情况和信息安全整改情况;(五) 信息安全管理制度建设和落实情况;(六) 信息安全保护技术措施建设和落实情况;(七) 选择使用信息安全产品情况;(八) 聘请测评机构按规范要求开展技术测评工作情况,根据测评结果开展整改情况;(九) 自行定期开展自查情况;(十) 开展信息安全知识和技能培训情况。第七条 检查项目:(一)等级保护工作部署和组织实施情况1.下发开展信息安全等级保护工作的文件,出台有关工作
意见或方案,组织开展信息安全等级保护工作情况。2.建立或明确安全管理机构,落实信息安全责任,落实安全管理岗位和人员。3.依据国家信息安全法律法规、标准规范等要求制定具体信息安全工作规划或实施方案。4.制定本行业、本部门信息安全等级保护行业标准规范并组织实施。(二)信息系统安全等级保护定级备案情况1.了解未定级、备案信息系统情况以及第一级信息系统有关情况,对定级不准的
提出调整建议。2.现场查看备案的信息系统,核对备案材料,备案单位提交的备案材料与实际情况相符合情况。3.补充提交《信息系统安全等级保护备案登记表》表四中有关备案材料。4.信息系统所承载的业务、服务范围、安全需求等发生变化情况,以及信息系统安全保护等级变更情况。5.新建信息系统在规划、设计阶段确定安全保护等级并备案情况。(三)信息安全设施建设情况和信息安全整改情况1.部署和组织开展信息安全建设整改工作。2.制定信息安全建设规划、信息系统安全建设整改方案。3.按照国家标准或行业标准建设安全设施,落实安全措施。(四)信息安全管理制度建立和落实情况1.建立基本安全管理制度,包括机房安全管理、网络安全管理、系统运行维护管理、系统安全风险管理、资产和设备管理、数据及信息安全管理、用户管理、备份与恢复、密码管理等制度。2.建立安全责任制,系统管理员、
网络管理员、安全管理员、安全审计员是否与本单位
签订信息安全责任书。3.建立安全审计管理制度、岗位和人员管理制度。4.建立技术测评管理制度,信息安全产品采购、使用管理制度。5.建立
安全事件报告和处置管理制度,制定信息系统安全应急处置预案,定期组织开展应急处置演练。6.建立教育培训制度,定期开展信息安全知识和技能培训。(五)信息安全产品选择和使用情况1.按照《管理办法》要求的条件选择使用信息安全产品。2.要求产品研制、生产单位提供相关材料。包括营业执照,产品的
版权或专利证书,提供的声明、证明材料,计算机信息系统安全专用产品销售许可证等。3.采用国外信息安全产品的,经主管部门批准,并请有关单位对产品进行专门技术检测。(六)聘请测评机构开展技术测评工作情况1.按照《管理办法》的要求部署开展技术测评工作。对第三级信息系统每年开展一次技术测评,对第四级信息系统每半年开展一次技术测评。2.按照《管理办法》规定的条件选择技术测评机构。3.要求技术测评机构提供相关材料。包括营业执照、声明、证明及资质材料等。4.与测评机构签订保密协议。5.要求测评机构制定技术检测方案。6.对技术检测过程进行监督,采取了哪些监督措施。7.出具技术检测报告,检测报告是否规范、完整,检查结果是否客观、公正。8.根据技术检测结果,对不符合安全标准要求的,进一步进行安全整改。(七)定期自查情况1.定期对信息系统安全状况、安全保护制度及安全技术措施的落实情况进行自查。第三级信息系统是否每年进行一次自查,第四级信息系统是否每半年进行一次自查。2.经自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位进一步进行安全建设整改。第八条 各级公安机关按照“谁受理备案,谁负责检查”的原则开展检查工作。具体要求是:对跨省或者全国联网运行、跨市或者全省联网运行等跨地域的信息系统,由部、省、市级公安机关分别对所受理备案的信息系统进行检查。对辖区内独自运行的信息系统,由受理备案的公安机关独自进行检查。第九条 对跨省或者全国联网运行的信息系统进行检查时,需要会同其主管部门。因故无法会同的,公安机关可以自行开展检查。第十条 公安机关开展检查前,应当提前通知被检查单位,并发送《信息安全等级保护监督检查通知书》。第十一条 检查时,检查民警不得少于两人,并应当向被检查单位负责人或其他有关人员出示工作证件。第十二条 检查中应当
填写《信息系统安全等级保护监督检查记录》(以下简称《监督检查记录》)。检查完毕后,《监督检查记录》应当交被检查单位主管人员阅后签字;对记录有异议或者拒绝签名的,监督、检查人员应当注明情况。《监督检查记录》应当存档备查。第十三条 检查时,发现不符合信息安全等级保护有关管理规范和技术标准要求,具有下列情形之一的,应当通知其运营使用单位限期整改,并发送《信息系统安全等级保护限期整改通知书》(以下简称《整改通知》)。逾期不改正的,给予警告,并向其上级主管部门通报:(一) 未按照《管理办法》开展信息系统定级工作的;(二) 信息系统安全保护等级定级不准确的;(三) 未按《管理办法》规定备案的;(四)备案材料与备案单位、
备案系统不符合的;(五)未按要求及时提交《信息系统安全等级保护备案登记表》表四的有关内容的;(六)系统发生变化,安全保护等级未及时进行调整并重新备案的;(七)未按《管理办法》规定落实安全管理制度、技术措施的;(八)未按《管理办法》规定开展安全建设整改和安全技术测评的;(九)未按《管理办法》规定选择使用信息安全产品和测评机构的;(十)未定期开展自查的;(十一)违反《管理办法》其他规定的。第十四条 检查发现需要限期整改的,应当出具《整改通知》,自检查完毕之日起10个工作日内送达被检查单位。第十五条 信息系统运营使用单位整改完成后,应当将整改情况报公安机关,公安机关应当对整改情况进行检查。第十六条 公安机关实施信息安全等级保护监督检查的法律文书和记录,应当统一存档备查。第十七条 受理备案的公安机关应该配备必要的警力,专门负责信息安全等级保护监督、检查和指导。从事检查工作的民警应当
经过省级以上公安机关组织的信息安全等级保护监督检查岗位培训。第十八条 公安机关对检查工作中涉及的国家秘密、工作秘密、商业秘密和个人隐私等应当予以保密。第十九条 公安机关进行安全检查时不得收取任何费用。第二十条 本规范所称“以上”包含本数(级)。第二十一条 本规范自发布之日起实施。

时间: 2024-10-25 16:56:38

公安机关信息安全等级保护检查工作规范的相关文章

迪普科技亮相第五届全国信息安全等级保护技术大会

近日,由公安部网络安全保卫局等有关部门指导.公安部第三研究所主办的"第五届全国信息安全等级保护技术大会"在云南昆明召开.来自国家部委.央企.全国公安网安.全国各地信息安全测评机构.安全企业.各大高校代表等近500人出席.作为国内安全领军企业及杭州G20峰会的技术支撑单位,迪普科技受邀并参加本次会议. 本次大会上,围绕着网络安全保护策略.新技术新应用.信息安全产品和等级保护技术体系等内容进行探讨,为信息安全职能部门.专家学者和信息安全企业提供一个开放的技术交流平台,共同分享等级保护的技术

如何强化企业信息安全等级保护技术

当前网络安全事件频发,关键数据外泄,日益恶化的网络安全环境为个人.企业及政府带来了巨大的经济损失.然而,用户仍然无法在第一时间里发现到恶意入侵,这就进一步刺激了政企在信息安全等级保护技术上的快速发展需求. 信息安全等级保护技术已提上日程 近期,习近平总书记也在4·19讲话提到:"网络安全具有很强的隐蔽性,一个技术漏洞.安全风险可能隐藏几年都发现不了,结果是'谁进来了不知道.是敌是友不知道.干了什么不知道',长期'潜伏'在里面,一旦有事就发作了."这段论述非常精到.准确,也很有启发性,直

信息安全等级保护在云计算时代的现实意义(1)

云计算是继计算机.互联网之后的信息领域又一重大技术变革.云计算的出现给业界提供了 新的发展机遇,与此同时,云计算的安全问题依然是一个严峻的挑战.自1994年国务院颁布<中华人民共和国信息系统安全保护条例>(国务院[19941147号令)以来,信息系统安全等级保护体系逐步完善成熟.在传统架构的信息系统下发挥了很大的作用.云计算的出现,带来了一系列系统架构上的变化, 但是无论其如何发展,终究是属于信息系统,具有信息系统的 普遍特点.云计算的安全管理,依然可以按照等级保护的要求实施.云计算安全问题关

政府安全资讯精选 2017年第八期 等保检查工作、网络安全威胁监测与处置办法细化,监管有据可依

  [国内政策分析] <公安等保检查工作规范>9月13日发布 等保检查将有据可依 点击查看全文 概要:<规范>明确等保负责单位为市(地)级以上公安机关,"谁受理备案,谁负责检查".等保三级每年检查一次,等保四级半年一次.检查内容包括定级备案.整改情况.管理制度.产品使用.测评进展和自查情况. 点评:检查标准的细化是监管加强的重要信号,等保检查工作的推动将有据可依,且责任落实到市级公安机关.<网安法>框架下等保的核心要求包括,一.内部安全管理制度和操作

关键信息基础设施保护必须以等级保护制度为基础

近年来,有关网络安全的话题从未停歇.随着"棱镜门"事件的曝光,国家间的信息安全对抗日益公开化,网际空间的安全威胁正呈国际化.复杂化.组织化趋势发展. 如今,以云计算.大数据.物联网.工业互联网为代表的新技术得以迅速应用,更多的传统能源.电力.交通基础设施联入网络,成为关键信息基础设施有机组成部分. "关键信息基础设施"一词看似抽象,却是网络安全的重中之重.在最近的一年里,中国互联网络信息中心(CNNIC)安全管理部副主任张新跃一直在做网络安全基础设施的标准制定工作.

省公安机关打击侵害公民个人信息违法犯罪新闻发布会

记者 黄纯芳 通讯员 颜英华 蒋伟 本报4月28日讯(记者 黄纯芳 通讯员 颜英华 蒋伟)今天上午,全省公安机关打击侵害公民个人信息违法犯罪新闻发布会传出消息,我省公安机关打击侵害公民个人信息违法犯罪成效明显,近日摧毁涉案窝点19个,抓获违法犯罪嫌疑人47名. 针对当前网上贩卖公民个人信息泛滥,由此滋生的电信诈骗.非法调查.敲诈勒索.绑架等违法犯罪日益突出的情况,公安部于2012年2月成立打击侵害公民个人信息犯罪专案指挥部,组织全国20个省(自治区.直辖市)对上述违法犯罪活动开展专项打击行动.根

公安机关已清理网络违法有害信息64.2万余条

公安机关深化打击整治网络违法犯罪 已清理网络违法有害信息64.2万余条 新华社北京9月5日电(记者史竞男.邹伟)记者从5日召开的全国深化打击整治网络违法犯罪专项行动视频调度会上获悉,自今年8月公安部继续组织开展深化打击整治网络违法犯罪专项行动以来,各地公安机关高度重视.迅速行动,严打各类网络违法犯罪,整治规范互联网秩序,已取得明显成效. 据统计,截至目前,各地共清理网上贩卖枪支弹药.爆炸物品.毒品.剧毒化学品.假证.公民个人信息等违法有害信息64.2万余条,依法关闭违法网站(栏目)7600余个,

央视:快递单成泄密单 发现个人信息泄露可向公安机关报案

最近记者在福州采访时发现,一些人寄送快递填写的快递单竟然在网络上售卖.快递用户的个人信息成了可买卖的商品. 这些用于贩卖的快递单到底是怎么来的呢?记者了解到,目前市面上的快递单一般一式四份,其中两份分别属于寄件人和收件人,而剩下的两份一份留给快递公司作为底单,另一份则是快递员的存根. 据业内人士透露,也有些快递员不敢冒险会存着底单等离职时出售.据了解,按照一名快递员每天派送六十个包裹来计算,一个月下来一人就能积攒一千多份快递单.而这些快递单按照用途的不同价格也有高低. 有快递公司工作人员表示,客

重大消息!公安机关抓了一个手握 50 多亿条公民个人信息的黑产

    50 多亿条!想想都可怕. 公安机关是怎么破获这起案件的呢? 去年 9 月,公安机关发现,一犯罪团伙侵入国内多家互联网公司服务器,疯狂窃取公民个人信息,并从事网络赌博.出售公民个人信息等不法活动.公安部对此高度重视,成立专案组彻查该案,并专门召开案件协调会研判分析案情,指定安徽省蚌埠市公安局对该案依法立案侦查,其他涉案地公安机关密切配合. 经过 4 个月走访摸排和缜密侦查,专案组逐渐梳理出该犯罪团伙的组织结构和涉案人员情况,并查明自 2015 年以来,该团伙以韩某某为组织核心,翁某和郑某