交通运输部网络安全管理办法
Categories:
3 分钟阅读
来源与版权:本页为本地转换稿(源文件
行业政策\27 交通运输\交通运输部网络安全管理办法-全.pdf,共 39 页),版权归标准发布机构所有,仅供学习与测评工作参考,正式引用请核对官方发布版本。详见 版权声明。
交通运输部文件
交科技发〔2020〕125号
交通运输部关于印发《交通运输部网络安全管理办法》的通知
各省、自治区、直辖市、新疆生产建设兵团交通运输厅(局、委),部管各社团,部属各单位,部内各司局,公路水路交通运输关键信息基础设施运营单位:
现将《交通运输部网络安全管理办法》印发给你们,请认真遵照执行。
交通运输部
2020年12月20日
(此件依申请公开)
交通运输部网络安全管理办法
第一章总则
第一条为加强交通运输网络安全管理,落实网络安全工作责任,健全网络安全保障体系,依据《中华人民共和国网络安全法》、国家网络安全政策制度和标准规范,以及党委(党组)落实网络安全工作责任制的有关规定,制定本办法。
第二条在交通运输部及部属单位、地方交通运输主管部门、公路水路关键信息基础设施运营单位网络规划、建设、运行、使用及监管等过程中,为保障网络稳定可靠运行和数据的完整性、保密性、可用性所执行的各项工作,适用于本办法。本办法所称网络,是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。
第三条交通运输网络安全工作遵循“积极利用、依法管理、科学发展、确保安全”方针,根据“同步规划、同步建设、同步使用”要求,坚持“谁主管谁负责,谁建设谁负责,谁运行谁负责”和“属地管理”原则,实行分级管理和分工负责。
第四条交通运输网络安全工作以关键信息基础设施保护为核心,以数据资源保护为基础,以健全政策制度体系、加强技术能力建设为重点,围绕网络全生命周期、全要素覆盖,提升网络安全监管和防护水平。
第二章职责和分工
第五条交通运输部按规定履行行业网络安全综合协调和指导监管职责。部网络安全管理部门按照有关规定,具体承担以下工作:
(一)依照国家网络安全相关法律法规和部党组决策部署,制定行业网络安全政策、制度和标准,落实国家网络安全等级保护(以下简称等保)制度。
(二)指导监督公路水路交通运输关键信息基础设施安全保护工作,制定关键信息基础设施规划,组织认定关键信息基础设施,组织风险评估和应急演练。
(三)建立健全行业网络安全信息通报、监测预警和应急处置工作机制,组织相关技术支撑能力建设,协调组织重大及以上网络安全风险预警、网络安全事件应急处置工作,组织实施国家重要活动、会议期间行业网络安全保障工作。
(四)建立健全部数据安全分类分级规定,按规定组织开展重要数据保护工作。
(五)按规定组织开展网络安全检查、部属单位网络安全考核评价,指导监督相关单位履行网络安全责任。
(六)组织开展网络安全宣传和教育培训工作。
第六条地方交通运输主管部门在地方党委和政府的领导下,贯彻落实国家、行业、地方网络安全相关法律法规及政策制度,负责本地区交通运输有关单位网络安全工作的综合协调和指导监管,按照有关规定要求履行对本地区有关公路水路关键信息基础设施指导监管责任,配合上级交通运输主管部门和同级网信、公安等部门开展相关工作。
第七条网络应当明确主管单位、建设单位、运行单位等的责任,多个责任单位可以是同一单位,各责任单位的网络安全职责为(详见附件1):
(一)网络主管单位是指网络的管理单位,通常也是使用网络的单位,承担网络的安全指导、协调责任,负责提出网络安全需求,指导网络等保定级备案测评等工作,组织网络的上线、变更、废止,负责落实建设、运行和管理经费。遵守网络安全有关规定,确保网络在使用过程中的安全。
(二)建设单位是指承担网络建设任务的项目法人,具体承担网络安全建设责任,应建立完善建设安全相关制度,负责建设阶段同步贯彻落实国家网络安全政策、部网络安全管理和技术要求。
(三)运行单位是指承担网络运行管理的单位,具体承担网络安全运行责任,负责运行阶段网络安全等级保护测评,建立完善运行安全的相关制度,组织开展网络安全监测、预警和事件处置,负责网络运行阶段同步贯彻落实国家网络安全政策、部网络安全管理和技术要求。
第八条各单位应落实承担本单位网络安全监督管理职责的部门,具体负责本单位网络安全保护相关工作,指导监管其下属单位网络安全工作。各单位领导班子主要负责人是网络安全工作的第一责任人,主管网络安全的领导班子成员是直接责任人。
第三章安全建设管理
第九条网络主管单位应督促建设单位按照等保制度和标准规范要求,开展规划设计、建设开发、部署上线等环节的网络安全工作,督促其建立覆盖建设各方、各环节的网络安全责任制。
第十条建设单位应建立网络安全建设管理制度,细化明确咨询设计单位、集成实施单位、开发单位、产品及服务提供商、监理单位等的网络安全建设责任,签署责任承诺书,留档备查。
第十一条在可行性研究报告(或具有同等作用的项目立项报告,下同)报批前,网络主管单位应指导建设单位组织开展等保定级工作。有上级主管部门的,拟报公安机关备案的等保定级结果应按照有关规定,经上级主管部门同意。全国统一联网运行的网络,由部级网络(全国中心系统)主管单位统一确定安全保护等级定级方案。部网络安全管理部门审核部内司局、部属单位拟备案定级结果。改扩建网络应重新组织开展定级工作,定级结果有调整的,应按要求报公安机关履行备案变更手续。(定级流程见附件2)
第十二条等保第二级及以上网络初步定级结果经主管部门审核通过后30日内,由网络主管单位组织建设(或运行)单位向公安机关备案。取得备案证明10个工作日内报本单位网络安全管理部门。
第十三条建设单位应组织设计单位严格按照所定级别开展整体安全规划和安全方案设计,安全方案设计应落实国家相关标准规范,合理设计重要网络的出口路由、核心交换机、应用和数据库服务器等重要设备和通信链路冗余备份方案,明确身份鉴别、访问控制、安全审计等要求。等保第三级及以上网络初步设计方案(没有初步设计方案的则为可行性研究报告)报批时应同步提交安全设计方案评审意见。
第十四条拟采用社会化云计算服务的,建设单位应按照有关国家标准,在项目可行性研究阶段,开展云计算服务需求分析,评估云计算服务安全风险,确保网络安全需求得到满足。对于包含重要数据和大量个人敏感信息、直接影响党政机关运转和公众生活工作的关键业务,应在确保安全的前提下再考虑向云计算平台迁移。
第十五条网络建设应采购安全可信的信息技术产品和服务,网络关键设备、网络安全专用产品应符合法律、行政法规的规定和相关国家标准的强制性要求。为党政部门提供服务的云计算服务平台、数据中心等要设在境内,并通过云计算安全服务审查。
第十六条建设单位应加强应用软件开发安全管理,软件应按照安全需求、软件工程规范进行设计开发,应采取措施审查软件中可能存在的隐蔽通道和恶意代码。
使用代码托管的,建设单位应对开发单位自建代码托管平台安全措施进行备案,对互联网代码托管平台的代码托管行为进行授权同意。
建设单位应严控第三方组件安全风险,规范应用开发过程中引入的第三方的代码、控件、组件、库文件与应用产品安全管理,明确开发单位的第三方组件安全责任,建立第三方组件清单,清单包括但不限于网络名称、网络开发单位名称、第三方组件名称、版本号、主要功能、用途、风险分析、风险规避措施、入网安全测试结果、第三方组件账号权限、端口等情况(附件3)。
第十七条网络试运行应在确保安全的前提下进行。等保第二级及以上网络申请试运行时,建设单位应向网络主管单位提交软件安全测试和代码安全审计报告。软件安全测试结果为不合格的、代码安全审计含中高危漏洞的,应在整改完成后申请试运行。
第十八条试运行前,网络主管单位应明确运行单位。运行单位负责核验软件安全测试和代码安全审计报告等相关材料,采取措施评估申请试运行网络的安全状况,确认符合运行安全要求后,组织开展网络试运行工作。对未达到运行安全要求的,由运行单位通过书面形式向建设单位提出安全整改要求。试运行网络应在5个工作日内向本单位网络安全管理部门备案,网络同时建设开发的相关移动互联网应用程序(APP、小程序、快应用或具备服务功能的公众号、微博账号等)相关信息(附件3)应同步备案。
第十九条网络试运行应采取分区分域、严格访问控制等措施,加强安全防护。试运行期间,建设单位应配合运行单位开展运行维护相关工作,网络配置不当、应用软件质量问题等导致的网络安全责任,由建设单位承担。试运行期间,对等保第二级及以上网络,建设单位应组织开展等级测评,等级测评应强化对代码安全审计报告的核查。依托国家电子政务项目建设的重点业务信息系统、基础信息库以及相关支撑体系等国家电子政务工程建设项目,还应开展风险评估。有条件的,应委托专业技术机构对重要网络开展代码安全审计。
第二十条建设单位应组织运行单位参与竣工验收。未通过等保测评及备案的,风险评估(如要求)不合格的,应在整改通过后开展竣工验收。竣工验收15个工作日内,网络主管单位应组织建设单位、运行单位进行运行责任以及全部技术文档和源代码移交,并将有关材料报本单位网络安全管理部门备案。运行责任及相关材料移交前,相关的网络安全责任由建设单位负责。
第二十一条建设单位应明确网络建设开发安全质量责任界定,对因业务逻辑缺陷等需经应用程序源代码修改完善的漏洞隐患整改,应与有关产品服务提供单位约定全生命周期安全保障要求。
第二十二条针对专项工作临时委托开发部署的短期运行的网络,网络主管单位应组织开发单位采取必要的安全防护措施,做好安全检测评估,并在上线前向本单位网络安全管理部门报备。专项工作结束后,应尽快停用和下线网络。
第二十三条等保第三级及以上的网络应制定密码应用方案,正确、有效采用密码技术进行保护,并使用符合相关要求的密码产品和服务。按照密码应用安全性评估管理办法和相关标准,开展密码应用安全性评估。如发生密码应用重大调整等情况,网络主管单位应及时组织开展密码应用安全性评估。
第四章运行安全
第二十四条运行单位应建立健全覆盖运行各环节的安全管理制度体系和操作规程,规范制度版本管理,定期评估并完善。应建立完善运行组织机构,科学设置运维管理岗位,有效落实运维安全责任。应配备一定数量的系统管理员、安全管理员、审计管理员,等保第三级及以上网络应配备专职安全管理员。涉及基础环境、公共平台、业务应用系统多方运维的,应在责任移交时确定运行责任(附件4)。
行业统一规划、统一建设、统一安全保护策略的全国联网网络,由部级网络(全国中心系统)主管单位统一组织开展运行相关工作,明确运行单位责任;行业统一规划、分级建设、全国联网的网络,应分级落实运行责任,并向上级网络的主管单位报备责任落实情况。
各单位网络安全管理部门应建立并定期更新本单位网络运行责任清单,清单包括但不限于网络名称、部署位置、主管单位、建设单位、运行单位、定级备案等信息(附件3)。
第二十五条运行单位应建立健全机房管理制度,配备机房安全管理人员,严格机房出入安全管理,定期对机房开展检查,确保机房条件符合有关规定要求。
第二十六条运行单位应加强网络边界防护,并按照最小权限原则对网络进行分区分域管理,在不同安全域间实施访问控制,严格控制非授权网络访问。
第二十七条运行单位应制定完备的软硬件设备管理制度,建立设备清单,明确设备管理责任、设备关联关系以及设备技术服务状况,规范设备管理和使用行为,并根据设备重要程度采取相应的安全保护措施和访问控制策略。
第二十八条运行单位应规范运行期间应用软件版本管理,形成版本控制日志清单(附件3)。应确保应用程序的修改、更新和发布经过网络主管单位的授权和同意。应用程序功能更新完善应经网络主管单位同意,软硬件设备安全更新可授权运行单位同意。
第二十九条运行单位应采取技术措施防范网络攻击、网络侵入等危害网络安全行为。遵循最小权限、最小安装原则,加强应用、服务、端口等安全管理。建立定期巡检制度,完善网络运行状态监控、响应支持、故障处理、性能优化等服务规范。
第三十条对等保第三级及以上的网络,运行单位应严格按照等保要求,每年定期开展等保测评,并将结果报网络主管单位备案。网络主管单位应对等保测评提供必要保障条件,并督促运行单位限期完成测评发现的安全风险项整改。发生服务范围、服务对象和处理的数据重大变更并可能影响等保级别的,网络主管单位应组织重新定级备案和安全整改建设,按要求开展等保测评工作。
第三十一条运行单位应采取技术措施监测、记录运行网络状态和网络安全事件,留存核心网络设备、安全设备、应用系统、数据库、服务器、中间件等的日志(原则上应包含原始日志和归一化处理日志)不少于六个月。
第三十二条运行单位应加强对接入运行环境的行为管理,应对网络接入方案、安全测评报告等进行审核和安全评估,确认达到安全要求并与申请接入单位签订安全协议后方可授权接入。移动终端接入设备、物联网感知节点设备应采取授权接入、身份鉴别、加密和设备管控等安全措施,定期开展设备巡检,及时发现并处置风险隐患。
第三十三条各单位应采取集中管控、用户识别、访问控制、安全审计等措施,加强计算机等办公终端管理,按照“谁使用谁负责”的原则,落实使用人员安全管理责任,并定期组织病毒查杀、漏洞修复和版本升级等工作。严格办公区域无线网络管理,严格控制非授权终端的网络接入行为。
第三十四条各单位应严格移动存储介质的管理,采取技术措施加强移动存储介质接入网络行为的监控,防止因移动存储介质使用导致的病毒木马传播。
第三十五条各单位应加强互联网资产梳理和监测,有效收敛互联网资产暴露面,缩减互联网出口。应开展网站集约化建设,严格控制开办互联网网站。应加强网站安全防护,部署必要的防护设备,建立以网页防篡改、域名防劫持以及防攻击、防瘫痪、防挂马为主的防护体系,严格划分安全区域,严格设置访问控制策略,建立安全访问路径,有效防止网站后台管理系统暴露在互联网中。严格后台发布终端管理。严格信息发布、转载和链接管理。
第三十六条各单位应加强互联网电子邮件系统安全管理,采取与保护级别一致的安全保护措施。严格用户注册审批和注销管理。严禁将邮件自动转发至私人或境外邮箱。应加强用户安全意识教育,防止钓鱼邮件等网络攻击。确保用户口令具备一定强度并定期更换。自建电子邮件系统应单独开展等保定级、备案。采用第三方邮件服务的,应采取签订服务安全合同、保密协议等方式,明确第三方安全责任。
第三十七条运行单位应加强对外包服务和远程技术服务安全管理。需要外包服务或远程技术服务的,应与服务提供者(含法人单位及具体服务人员)签订安全保密协议(附件5)。采取技术措施有效记录技术服务操作行为。应严格控制远程运维接口或通道,按需开启,及时关闭。进行远程维护时应当采取认证、加密、审计等管控措施,保留审计日志。
第三十八条网络废止前,网络主管单位应以书面形式向运行单位提出数据、应用软件及相关设备资产等处理要求,运行单位对网络废止的安全风险进行评估,并针对性提出应对措施,报网络主管单位同意后实施。网络废止处理结果报本单位网络安全管理部门备案,同时向公安机关更新等保备案信息。使用云计算的,网络主管单位提供的,及业务系统运行过程中收集、产生、存储的数据和文档等资源所有权归网络主管单位。退出云计算服务时,网络主管单位应确保云服务提供商做好数据、文档等资源的移交和清除工作。
第三十九条国家重要活动、会议期间实行行业网络安全重点保障。各单位应围绕重点保卫目标,有效收敛互联网暴露面,做好事前检查和风险漏洞检测整改,建立网络运行白名单,加强重点防护并签署网络安全责任承诺书。实行专项信息通报,严格执行“零事件”报告制度。实行领导带班和一线7×24小时值守。网络安全重点保卫单位应建立与网信、公安等协调对接机制。
第五章关键信息基础设施安全
第四十条关键信息基础设施在等保制度基础上,实行重点保护,具体识别、认定和管理依照国家和部有关规定执行。认定为关键信息基础设施的,网络安全保护等级应不低于第三级,备案结果应报部网络安全管理部门。
第四十一条关键信息基础设施运营单位应确立主管网络安全的领导班子成员作为首席网络安全官,设置专门安全管理机构。应对安全管理机构负责人,与关键业务应用系统直接相关的系统管理、网络管理、安全管理等关键岗位的人员进行安全背景审查,定期开展技术培训和技能考核。
第四十二条关键信息基础设施运营单位应完善规划设计、建设、运行、维护等服务采购的安全管理,确保供应链安全。采购核心网络设备、高性能计算机和服务器、大容量存储设备、大型数据库和应用软件、网络安全设备、云计算服务,以及其他对关键信息基础设施安全有重要影响的网络产品和服务,关键信息基础设施运营单位预判影响或可能影响国家安全的,应按要求申报并通过网络安全审查,并与提供者签订安全保密协议。
第四十三条关键信息基础设施运营单位应加强网络攻击威胁管控,强化纵深防御,积极利用新技术开展网络安全保护,构建以密码技术、可信计算、人工智能、大数据分析等为核心的网络安全保护体系。有条件的,应组建安全服务机构,承担关键信息基础设施安全保护任务。
第四十四条关键信息基础设施运营单位应组织对设施实行7×24小时监测,每年至少组织开展一次检测评估并及时予以改进。应制定完善网络安全应急预案,定期开展服务中断、数据泄露等网络安全事件应急演练并留存相关文件。涉及密码应用的,每年至少组织开展一次密码应用安全性评估。
第四十五条各单位应加强关键信息基础设施清单及工作信息保密管理,严控知悉范围。严禁非法获取、出售或未经授权向他人提供关键信息基础设施基本情况、安全防护策略、设备配置、技术参数等可能被用以威胁关键信息基础设施运行安全的信息。
第六章数据安全
第四十六条各单位应建立并落实覆盖数据全生命周期的安全保护制度,实行数据分类分级管理,强化重要数据和个人信息保护,不断完善数据安全保障措施。重要数据识别依据部有关规定开展。采集、处理重要数据的网络主管单位应明确数据安全负责人,指导数据安全保护工作。
第四十七条各单位收集和使用个人信息应遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。网络主管单位应对个人信息采集范围、目的、规模等进行审查,规范采集、存储、使用、销毁等行为,指导有关单位采取措施确保个人信息安全。
第四十八条建设单位应在规划设计阶段组织开展数据分类分级工作,明确数据安全防护要求,采取重要数据备份和加密认证等措施,并制定数据备份和恢复策略。采集、处理重要数据和个人信息(含个人敏感信息)的,建设单位应编制清单,清单包括但不限于重要数据和个人信息的种类、数量,收集、存储、加工、使用等情况。
第四十九条运行单位应在网络主管单位指导下,履行数据安全保护义务,落实数据安全管理责任,对数据采集、使用、传输和存储等进行规范化管理,采取身份鉴别、访问控制、安全审计、安全隔离、可信验证等关键技术措施,切实保护重要数据全生命周期安全。
第五十条各单位收集和产生的个人信息及重要数据应在境内存储,因业务需要,需向境外提供的,网络主管单位应按国家有关规定开展出境安全评估。
第五十一条运行单位应加强数据安全风险监测,防止泄露、毁损、丢失。发生或者可能发生泄露、毁损、丢失的情况时,应立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。
第五十二条跨部门跨区域开展数据资源共享工作,依据部政务信息资源共享管理相关规定,加强数据安全管理。
第七章监测预警和应急处置
第五十三条各单位应加强本单位本系统本地区网络安全监测预警能力建设,实时掌握网络安全态势。由专业网络安全机构开展漏洞扫描渗透性监测服务的,应在获得网络主管单位或有关网络安全指导监管单位授权后方可执行。
第五十四条各单位应严格执行行业网络安全信息通报工作制度,加强信息收集、分析和共享,确保通报信息传达到位,及时开展通报预警风险核查处置并按要求逐级反馈,不得瞒报、缓报、谎报、迟报和推诿责任。关键信息基础设施网络安全情况应报送行业网络安全通报工作组。
第五十五条网络主管单位应组织运行单位,根据渗透性测试、等保测评、密码应用安全性评估以及风险评估(如有)结果,及时采取措施,防范处置安全风险。
第五十六条风险漏洞处理实行限期整改,对通用型网络产品和服务的风险漏洞,运行单位应在厂商和安全机构修复方案公开发布后立即核查整改。对国家、地方和部网络安全管理部门等发布的针对特定应用系统的事件型漏洞,由有关部门下发限期整改通知,网络主管单位组织运行单位按照时限要求开展整改。
第五十七条运行单位应加强风险漏洞管控,定期开展漏洞扫描和恶意代码检测,主动及时掌握网络产品和服务相关的安全信息,及时更新恶意代码库和补丁,有效处置安全风险隐患。应建立风险漏洞台账,履行整改第一责任,及时完成整改。因技术条件限制,不能按期整改但需继续运行的,应采取必要措施,避免发生安全事件,并书面报告网络主管单位和本单位网络安全管理部门。风险漏洞整改影响网络功能的,软件维护单位应配合运行单位完善整改措施。
第五十八条各单位应加强安全事件应急管理,明确应急工作机构,结合实际制定完善网络安全应急预案,每年至少开展一次应急演练,有条件的,要加强攻击性测试手段应用,积极开展实战攻防演练,并根据演练结果完善应急预案。
第五十九条运行单位应加强安全事件预防准备,制定细化的应急处置流程,加强风险信息收集和管控,落实应急相关技术文档及软硬件准备,建立与网信、公安等网络安全主管部门和电力、通信等保护障部门的协调机制。
第六十条安全事件发生后,运行单位应根据事件类型和级别,立即启动应急预案,做好初步处置,最大程度减少损失和危害,及时开展信息通报。对涉及反动言论、煽动性言论等信息内容安全事件,严格落实“一分钟处置”要求。如可能涉及攻击、破坏等违法犯罪,应保护相关数据、记录、资料和现场,24小时内向公安机关报案,并配合调查取证。
第六十一条安全事件处置完成后,应依据网络安全应急预案及时完成事件调查和评估工作,对事件的起因、性质、影响、责任等进行分析评估,提出处理意见和改进措施。
第八章监督检查与责任追究
第六十二条网络检测评估情况和改进措施应按照管理权限及时报送有关网络安全指导监管单位。涉及关键信息基础设施的,还应上报部网络安全管理部门。
第六十三条各单位应当建立健全网络安全责任制考核评价制度,对网络安全管理制度体系建设、等级保护、责任制落实、安全攻防演练、渗透测试、在线监测、信息通报和应急响应等情况开展考核评价,并将结果作为对领导班子和有关领导干部考核的重要内容。
第六十四条部健全网络安全奖惩和责任追究机制,对在网络安全管理、网络安全重点保障、网络安全应急演练、网络安全事件处置等工作中表现突出的单位、部门和个人给予通报表扬。
第六十五条部网络安全管理部门按规定组织开展网络安全检查,并根据国家有关要求,在网络安全重点保障时期对网络安全重点保卫单位和有关地方交通运输主管部门开展专项检查。各单位应按要求组织做好自查工作,并配合做好检查各项工作。开展网络安全检查时,可以采取下列措施:
(一)进行远程和现场技术检测;
(二)进入被检查单位进行检查,询问相关工作人员,要求其对有关检查事项做出说明;查阅、复制与检查事项有关的文件、资料;
(三)对检查发现的问题,责令当场改正或者限期改正。
第六十六条对违反本办法规定的,依照有关法律法规和网络安全工作责任制有关规定,启动问责程序,逐级倒查,追究当事人、网络安全负责人直至主要负责人责任,协调监管不力的,还应追究综合协调或监管部门负责人责任。
第六十七条违反本办法规定,使公民、法人或者其他组织的合法利益受到侵害的,依法承担法律责任。构成犯罪的,依法追究刑事责任。
第九章保障措施
第六十八条各单位主要领导应加强本单位网络安全工作的统筹管理,定期听取工作汇报、协调解决重大问题,组织落实机构、人员和经费等必要条件。
第六十九条各单位应加强网络安全自身能力建设,积极推动监测预警、通报、安全防护、应急处置等技术支撑条件完善,加强网络安全专业人才队伍建设,支持网络安全技术研发和产业发展。
第七十条各单位应经常性组织网络安全宣传教育,加强全员网络安全意识和知识技能培训,并指导督促所管理的单位做好网络安全宣传教育工作。网络安全培训教育情况应归档保存。部属单位和关键信息基础设施运营单位全员网络安全培训每年度不少于4学时,关键岗位人员网络安全专业技能培训每年度不少于## 8学时。
第七十一条各单位应将网络安全运行管理、教育培训、安全检查、测试评估、监测预警、通报、应急处置等费用纳入年度预算,合理保障网络安全经费投入。网络建设涉及相关测试评估等费用,应纳入建设经费统筹。
第十章附则
第七十二条存储、处理涉及国家秘密信息的网络的运行安全保护,按照国家涉密相关规定执行。
第七十三条国家铁路局、中国民用航空局、国家邮政局依照国家有关规定,制定符合本系统特点的网络安全管理办法,并组织推动落实各项工作。
第七十四条本办法自2021年1月1日起施行。2017年11月30日交通运输部印发的《交通运输部网络安全管理办法(试行)》(交科技发〔2017〕192号)同时废止。
附件:1.网络建设、运行相关责任说明 2.网络定级要点 3.相关清单及备案表样例 4.运行责任界定划分指南 5.安全保密协议(参照模版) 6.全生命周期网络安全管理流程图
附件1
网络建设、运行相关责任说明
对象 主要责任和职责说明 所主管网络的安全指导、协调责任。 1.督促协调建设单位落实网络安全三同步,督导做好网络规划设计、应用开 发、部署上线等环节的网络安全工作;指导开展网络安全等保定级、备案和测 试评估等工作,组织建成后的运行责任移交。 2.明确个人信息和重要数据采集范围,指导运行单位做好网络用户管理。 网络主管单位 3.督促协调运行单位制定完善并落实网络安全管理制度和操作规程,指导建 设单位或运行单位开展数据分类分级保护工作,督促及时开展隐患排查整改, 配合开展网络安全应急演练和事件处置。 4.网络主管责任发生变更时,组织做好网络安全责任移交等相关工作。 5.协调运行单位配合本单位网络安全管理部门开展网络安全检查、重要敏感 时期网络安全保障等工作。 在网络主管单位的指导下,开展网络建设相关工作,对网络建设期间的安全防 护以及运行期间由建设质量导致的网络安全问题负主体责任。 1.按照有关法律法规以及部网络安全管理等有关规定,建立网络安全建设管 理制度。 2.建立建设网络安全责任制,细化明确咨询设计单位、集成实施单位、开发单 位、产品及服务提供商、监理单位等的网络安全建设责任,签署责任承诺书,留 档备查。 3.在网络主管单位指导下,按要求组织完成所承建网络的等保定级备案等 工作。 网络建设单位 4.依据网络安全有关政策和标准规范,组织设计单位按照网络安全保护等级 开展安全设计方案、密码应用方案编制。采用社会化云计算服务的,组织编制 采用云计算服务安全方案。 5.在网络主管单位指导下,组织开展新建网络数据分类分级工作,编制数据分 类分级清单。 6.落实供应链安全管理相关规范,确保采购的产品和服务符合法律法规和国 家相关政策要求。 7.加强开发单位管理,确保软件开发安全。 8.开展网络建设期间的软件安全测试、代码安全审计、等保测评、密码应用安 全性评估、风险评估(如有)等第三方单位管理。
对象 主要责任和职责说明 对网络运行管理和安全防护负主体责任。 1.按照国家和行业法律法规、政策制度和标准规范,以及网络主管单位要求, 制定落实本单位网络安全内部管理制度和操作规程,确定网络安全负责人,落 实网络安全保护责任。 2.关键信息基础设施运营单位设置专门的安全管理机构和安全管理负责人, 并对该负责人和关键岗位的人员开展背景审查,定期对从业人员进行网络安 全教育、技术培训和技能考核。 3.采取有效措施,防范计算机病毒和网络攻击、网络侵入等危害网络安全行 为,监测记录网络运行状态和网络安全事件,留存相关网络日志,防止个人信 息和重要数据泄露、毁损、丢失。及时监测并调整数据分类分级及其防护 网络运行单位 措施。 4.制定本单位运行网络的网络安全事件应急预案和应急处置工作流程,及时 处置漏洞、计算机病毒、网络攻击、网络侵入等安全风险,关键信息基础设施运 营单位应定期开展应急演练。发生危害网络安全的事件时,立即启动应急预 案,并按照规定向有关主管部门报告。 5.组织协调软件维护单位、第三方服务商等相关单位,实现对人员、资产、采 购、服务外包等信息化安全运维工作的有效管理。 6.按要求定期开展等保测评、密码应用安全性评估、风险评估(如要求)等工 作,及时向有关管理部门提出专业化、合理化的网络安全工作建议。 7.评估网络废止安全风险,在网络主管单位指导下,实施网络废止相关工作, 变更网络等保备案信息。
附件2
网络定级要点
一、定级责任主体
网络主管单位指导建设单位(新改扩建网络)或运行单位开展定级工作。
二、通用定级流程
依据等保定级指南,按照初步定级、专家评审、主管部门审批、公安机关备案审查的流程,最终确定其安全保护等级。具体要求如下:
(一)初步定级。
新改扩建网络工程可行性研究阶段,建设单位组织设计单位依据网络安全保护定级指南等文件,初步确定网络的安全保护级别,编制网络安全等级保护定级报告,报网络主管单位。
(二)专家评审。
初步定级结果经网络主管单位同意后,建设或运行单位组织网络安全专家和业务专家,对初步定级结果的合理性进行评审,出具专家评审意见。网络主管单位、网络安全管理部门应出席专家评审会。
(三)主管部门审核。
建设或运行单位将初步定级专家评审意见报网络主管单位,专家意见与初步定级结果不一致的,以网络主管单位意见为准。有上级主管部门的,拟报送公安机关的等保定级结果应按照有关规定,报上级主管部门同意。部内司局、部属单位报部网络安全管理部门审核。
(四)公安机关备案审查。
建设或运行单位将上级主管部门审核后的定级结果交公安机关进行备案审查。审查不通过的,应组织重新定级;审查通过后最终确定网络安全保护等级。
三、全国联网运行网络定级
全国统一联网运行的网络,由部级网络主管单位统一确定等保定级方案:
(一)行业统一规划、统一建设、统一安全保护策略的全国联网网络,由部级网络(全国中心系统)主管单位统一对下各级网络(系统)分别确定等级;
(二)行业统一规划、分级建设、全国联网的网络,应由部、省、地市分别确定安全保护级别,但部级网络(全国中心系统)主管单位应提出定级意见。对于该类网络的等保定级,下级确定后需报上一级网络主管单位审批。
四、改扩建网络定级
改扩建网络应在工可报批前,由建设或运行单位组织信息安全专家和业务专家,对改扩建是否影响网络原定级别进行论证,论证结果报网络主管单位。影响原定级别的,按要求履行等级变更程序。
附件3
建设运行安全管理相关清单及备案表样例
(一)网络建设期间,建设单位应组织开发单位如实建立应用软件第三方组件清单,并在运行责任移交时一并移交运行单位。
(二)移动互联网应用程序备案表由建设单位填写,并在申请试运行前将安全测试情况一并报网络主管单位。网络试运行5个工作日内报网络安全管理部门。运行单位应及时掌握移动互联网应用程序情况。
(三)建设期间应用软件版本管理由建设单位负责,运行期间应用软件版本管理由运行单位负责。
(四)网络运行责任清单由各单位网络安全管理部门组织建立,并及时更新。在运行责任清单维护时,应统筹网络第三方组件清单、移动互联网应用程序备案情况以及应用软件版本变更情况。
表1×××应用软件第三方组件清单(样例) 建设单位: 开发单位: 第三方组件 主要 风险规避 入网安全 访问权限 版本号 风险分析 端口 名称 功能 措施 测试结果 开放范围
填表说明:第三方组件主要包括开发过程引入的开源或非开源库文件,非开发方自身开发的内容管理系统、论坛、博客等应用,以及开源开发框架等。应用服务器、数据库、中间件与操作系统不在本办法所称的第三方组件范畴内。
表2移动互联网应用程序备案表(样例) 1.×××APP 2.×××小程序 名称
3公众号
4微博号
5快应用
1.网络主管单位: 2.网络主要功能: 网络情况 3.定级备案等情况: 小程序功能 用户 应用程序 运行单位 开发单位 应用商店 安全测试情况
填表说明:移动互联网应用程序备案信息包括但不限于APP、小程序、快应用、或具备交互服务功能的公众号、微博账号的名称、后台管理网络、网络主管单位、开发单位、运行单位以及安全测试等情况。
表3×××应用软件版本记录清单(样例) 网络主管单位: 软件开发单位: 更新 版本 开发 新增 修复缺陷 依赖模块 验证测试 同意 系统管理员 日期 号 人员 功能 情况 信息 情况 情况 (签名)
表4×××网络运行责任清单(样例) 运行网络 序号 网络 主管 建设 运行 保护 等保 等保 部署 (专网或 名称 单位 单位 单位 等级 备案号 测评 地点 互联网) 测评时间: XXX系统 测评结论: … ·。。
附件4
运行责任认定指南
一、网络主管单位指导运行单位开展网络运行维护工作,应为网络安全稳定运行提供必要的支持。运行责任移交时,网络主管单位应协调建设单位、运行单位划分运行责任。
二、网络主管单位确定的运行单位为第一运行单位,统筹网络运行维护相关工作,管理网络运维涉及的软件维护单位、第三方测试评估单位等。
三、涉及多方运维的,网络运行维护可划分为基础环境、软硬件设施、安全、数据等几个层面明确责任主体(示例见表1),并对需要协调配合的内容予以说明。
四、应用软件相关运行维护原则上应由建设单位协调落实(应用软件维护单位为第二运行单位,一般为应用软件开发单位),主要维护内容为网络部署的软件平台层、应用软件层安全和数据安全,实施对这些资源操作、更新、配置的安全可靠管理。
五、涉及第三方测试评估单位的,运行单位应按有关要求做好第三方服务单位管理,签订保密协议。
六、采用社会化云计算服务的,应根据云计算服务相关标准确定相应的责任主体(示例见表2),并将其列入服务合同。需要责任共担的,应在合同中明示。
表1 物理部署运行维护服务责任主体界定参考 序号 维护内容 说 明 责任主体示例 基础环境运维 对保证网络正常运行所需的电力、空调、消 1 通常为第一运行单位。 服务 防、安防等基础环境运行维护。 对硬件设备(网络、主机、存储、安全、桌面设 各以及其他相关设备等)及其附带软件的例 2 硬件运维服务 行检查、状态监控、响应支持、故障处理、性能 优化等服务。 2.1 网络运维 面向计算机网络设各的运维服务。 面向计算机设备中的巨/大/中/小型机、PC 2.2 主机运维 服务器等的运维服务。 通常为第一运行单位。 涉及虚拟化应用的,应 面向计算机设备中的磁盘阵列、光纤交换机、 根据实际情况明确第二2.3 存储运维 光盘库、磁带机、磁带库、网络存储设各等的 运行单位运维安全 运维服务。 责任。 2.4 安全运维 面向计算机网络安全设备的运维服务。 面向台式机、便携式计算机、掌上电脑等计算 2.5 桌面运维服务 机设备及输人输出设各等的运维服务。 面向图像及音视频设备、视频监控设各、会议 其他设各运维 2.6 系统设各、终端设各、硬件设各虚拟化及其他 服务 硬件设各的运维服务。 对软件(包括基础软件、支撑软件、应用软件 3 软件运维服务 等)的功能修改完善、性能调优、以及常规的 根据实际情况确定 例行检查和状态监控、响应支持等服务。 基础软件运维 面向操作系统、数据库系统、中间件、语音处 可为第一运行单位或第 3.1 服务 理系统和办公软件等基础软件的运维服务。 二运行单位 面向需求分析软件、建模软件、集成开发环 支撑软件运维 可为第一运行单位或第 3.2 境、测试软件、开发管理软件、逆向工程软件 服务 二运行单位 和再工程软件等支撑软件的运维服务。 序号 维护内容 说明 责任主体示例 应用软件运维 3.3 面向各种应用软件的运维服务。 通常为第二运行单位 服务 其他软件运维 属于软件服务但不包含在小类中的其他软件 可为第一运行单位或第 3.4 服务 运维服务。 二运行单位 对网络提供的安全巡检、安全加固、脆弱性检 安全运维服务 查、渗透性测试、安全风险评估、应急保障等 通常为第一运行单位 服务。 整体承担基础环境、硬件、软件、安全等综合 运维管理服务 通常为第一运行单位 性运维而提供的管理服务。 数据迁移服务、应用迁移服务、机房或设备搬 根据实际情况,可为第 其他运行维护 迁服务等,以及其他属于运行维护但未包含 一运行单位或第二运行 服务 在分类中的运维服务。 单位。 根据实际情况,可为第 数据处理和存储 向需方提供的信息和数据分析、整理、计算、 一运行单位或第二运行 服务 存储等服务。 单位。 向需方提供数据分析、整理、计算、编辑等加 7.1 数据加工处理 工和处理服务。包括各种数据库活动、业务 通常为第二运行单位。 流程外包、网站内容更新、文件扫描存储等。 供方根据需方需求提供的合理、安全有效的 数据保存服务。包括以在线、离线等方式提 根据实际情况,可为第 7.2 存储服务 供的数据备份、容灾等服务、以及数据中心、 一运行单位或第二运行 存储中心或灾备中心提供的数据存储、数据 单位。 备份、容灾等服务。 根据实际情况,可为第 其他数据存储和 7.3 一运行单位或第二运行 处理服务 单位。 根据实际情况,可为第 其他 如呼叫中心等的运维服务。 一运行单位或第二运行 单位。
表 2 云计算服务下网络安全责任边界划分参照表
层面 | 安全要求 | 安全组件 | 责任主体
物理和环境安全 | 物理位置选择 | 数据中心及物理设施。对电力、空调、消防、安防等基础环境进行运行维护。 | 通常为云服务提供方。
网络和通信安全 | 网络结构、访问控制、远程访问、入侵防范、安全审计 | 物理网络及附属设备、虚拟网络管理平台。 | 通常为云服务提供方。
网络和通信安全 | 网络结构、访问控制、远程访问、入侵防范、安全审计 | 云客户虚拟网络安全域。 | 根据实际情况。可为云服务提供方、云服务需求方。
设备和计算安全 | 身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、资源控制、镜像和快照保护 | 物理网络及附属设备、虚拟网络管理平台、物理宿主机及附属设备、虚拟机管理平台、镜像等。 | 通常为云服务提供方。
设备和计算安全 | 身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、资源控制、镜像和快照保护 | 云客户虚拟网络设备、虚拟安全设备、虚拟机等。 | 根据实际情况。可为云服务提供方、云服务需求方。
应用和数据安全 | 安全审计、资源控制、接口安全、数据完整性、数据保密性、数据备份恢复 | 云管理平台(含运维和运营)、镜像、快照等 | 通常为云服务提供方。
应用和数据安全 | 安全审计、资源控制、接口安全、数据完整性、数据保密性、数据备份恢复 | 云客户应用系统及相关软件组件、云客户应用系统配置、云客户业务相关数据等 | 通常为云服务需求方。
附件5
安全保密协议(参考模版)
甲方单位名称: 地址: 乙方单位名称: 地址: 本协议于 年 月 日起生效
根据我国有关网络安全及信息保密相关法律法规,本着平等、自愿、公平、诚信的原则,双方就采购网络产品和服务事宜及后续合作过程中有关网络安全保密事项达成以下协议,并由双方共同遵守。采购网络产品和服务的一方应为“甲方”,提供网络产品和服务的一方应为“乙方”。
A.1保密内容和范围
甲乙双方确认,乙方承担保密义务的甲方信息包括但不限于以下内容:
(1)技术信息:同甲方业务相关的程序、代码、流程、方法、文档、数据等内容;
(2)业务信息:同甲方业务相关的人员、财务、策略、计划、资源消耗数量、通信流量大小等业务信息;
(3)安全信息:包括账号、口令、密钥、授权等用于对网络、应用系统、进程等进行访问的身份与权限数据,还包括对正当履行自身工作职责所需要的重要、适当和必要的信息。
A.2保密义务
A.2.1乙方明确所接收的保密信息及其载体均为甲方所有。乙方承认甲方在本协议规定的保密信息上的利益和/或一切有关的权利,乙方应当考虑甲方的利益并对该信息予以妥善保管。
A.2.2乙方遵守相关法律、法规、政策、规章、制度和协议,基于授权的基础上,合理使用甲方信息,不得以任何其他手段获取、授权或协议规定以外的甲方信息。
A.2.3乙方未经授权,不应在工作职责授权范围以外使用、分享甲方信息。未经授权,不得泄露、披露、转让以下信息:
(1)技术信息:同甲方业务相关的程序、代码、流程、方法、文档、数据等内容;
(2)业务信息:同甲方业务相关的人员、财务、策略、计划、资源消耗数量、通信流量大小等业务信息;
(3)安全信息:包括账号、口令、密钥、授权等用于对网络、应用系统、进程等进行访问的身份与权限数据,还包括对正当履行自身工作职责所需要的重要、适当和必要的信息。
A.2.4若第三方要求披露甲方敏感信息时,乙方不应响应,并应立刻将情况通告甲方。
A.2.5乙方对违反协议或可能导致违反协议、规定、规程、法律的活动、策略或实践,一经发现,应立即通告甲方。
A.2.6合同结束后,乙方应返还甲方本协议中规定的信息和甲方数据。所有由甲方提供给乙方的材料,包括但不限于文件、设计和清单应仍为甲方的财产,且甲方要求时应立即归还原件和所有据此制作的副本。
A.3违约责任
乙方承认并明确同意:其对本协议的任何违约仅有法律的救济尚且不足,并且因其违约行为而造成的甲方损失是难以用金钱来衡量的。因此,当乙方出现任何违约情形时,甲方有权要求乙方立即返还相关保密信息,且乙方有义务立即采取合理补救措施。
同时,乙方还应赔偿:
(1)因乙方违约行为,而使甲方遭受的全部经济损失(包括直接损失和间接损失);
(2)甲方因调查乙方的违约行为、采取补救措施而支出的所有合理费用(包括但不限于甲方向乙方及第三方追索、取证、调研而发生的仲裁费、诉讼费、律师费、交通费、劳务费等)。
A.4协议有效期
本协议自生效日起年内一直保有完全的效力。本协议有效期内任何时间双方可通过相互同意或向另一方发出书面通知天后终止协议;但提前终止本协议不应豁免乙方在本协议下就终止生效日前提供给乙方保密信息所应履行的义务。
A.5如果所涉及的保密信息依照国家主管机关或相关法律、法规另有规定的,适用其相关规定。
甲方签字(盖章) 乙方签字(盖章) 年 月 日 年 月 日
附件6
全生命周期网络安全管理流程图
项目立项阶段 | 重点流程 | 主要输出
项目立项阶段(左侧竖排阶段名;流程区左侧竖排回路标注:不符合规定):
建设单位组织网络等保初步定级
↓
等保定级专家评审会
↓
网络主管部门审核 ← 建设单位组织开展数据表预分类分级
(30天内)
↓
公安机关备案(备案审查)
主要输出:本阶段网络安全成果输出:1、网络定级报告(附专家审查意见)2、网络等级保护备案证明(由属地公安机关等保工作流程确定是否取得)3、数据表预分类分级报告
项目设计阶段 | 重点流程 | 主要输出
建设单位组织编制网络安全设计方案,形成数据字段预分类分级
安全方案专项审查:云计算决策报告专项论证(采用社会化云计算服务条件下);数据分类分级专项审查
主要输出:本阶段网络安全成果输出:1、网络安全方案及专家审查意见 2、密码应用方案及审查意见 3、云服务决策报告及论证结果 4、数据表分类分级
建设实施阶段 | 重点流程 | 主要输出
软件安全测试
代码安全审计(可自行开展)
试运行前运行单位组织安全测试
移动应用程序备案
主要输出:本阶段网络安全成果输出:1、软件安全测试报告 2、代码安全审计报告
试运行阶段 | 重点流程 | 主要输出
等保测评(代码审计)、政务信息系统风评 → 三级网络向公安机关提交测评报告
三级网络密码应用安全性评估
主要输出:本阶段网络安全成果输出:1、等保测评报告 2、风险评估报告(电子政务相关系统)3、第三方代码审计报告(非必需)
运行阶段 | 重点流程 | 主要输出
三级网络每年等保测评、定期密评
日常监测
定期监测并调整数据分级
主要输出:本阶段网络安全成果输出:1、等保测评报告 2、日常运行监测报告(非必需,网络主管单位确定)
废止 | 重点流程 | 主要输出
数据、应用软件及相关设备资产处理 → 向公安机关提交备案变更申请
云计算服务数据资产移交和清楚
抄送:中国远洋海运、招商局、中国交通建设集团,中央纪委国家监委驻交通运输部纪检监察组。
交通运输部办公厅
2020年12月23日印发