《交通运输行业信息系统安全等级保护实施指南》征求意见稿Z.3.doc
《《交通运输行业信息系统安全等级保护实施指南》征求意见稿Z.3.doc》由会员分享,可在线阅读,更多相关《《交通运输行业信息系统安全等级保护实施指南》征求意见稿Z.3.doc(10页珍藏版)》请在三一办公上搜索。
1、ICS35.040R 07JT中华人民共和国交通运输行业标准JT/T XXXXXXXXX交通运输行业信息系统安全等级保护实施指南Implementation guide for security classified protection of transportation information system点击此处添加与国际标准一致性程度的标识(本稿完成日期:2016年3月28日)XXXX - XX - XX发布XXXX - XX - XX实施中华人民共和国交通运输部发布目次前言II1范围12规范性引用文件13术语和定义14等级保护实施概述14.1实施目标14.2基本原则14.3角色和职责
2、24.4实施的基本流程25信息系统定级35.1信息系统定级35.2定级工作原则35.3等级变更46安全规划设计47安全建设整改47.1安全管理体系建设整改47.2安全技术措施建设整改47.3信息安全产品采购57.4系统验收58等级测评58.1等级测评工作内容58.2等级测评机构选择58.3等级测评报告备案59信息系统备案510安全运行与维护611安全检查611.1检查方式611.2检查内容611.3检查结果报备6参考文献7前言本标准按照GB/T 1.1-2009给出的规则起草。本标准由交通运输信息通信及导航标准化技术委员会提出并归口。本标准起草单位:中国交通通信信息中心。本标准主要起草人:戴明
3、、李璐瑶、杜渐、齐志峰、张岩、刘佳、张煜、李佑钢。交通运输行业 信息系统安全等级保护实施指南1 范围本标准规定了交通运输行业信息系统安全等级保护实施的基本流程及规范,包括信息系统定级、安全规划设计、安全建设整改、等级测评、信息系统备案、安全运行与维护、安全检查等部分。本标准适用于指导交通运输行业信息系统安全等级保护的实施。 2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的文件适用于本标准。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本标准。GB 17859 计算机信息系统安全保护等级划分准则GB/T 22239 信息安全技术信息系统安全等
4、级保护基本要求在后文中未找到引用该文件,如果没有引用,建议删除JT/T 904 交通运输行业信息系统安全等级保护定级指南3 术语和定义GB 17859和JT/T 904中确立的术语和定义适用于本标准。4 等级保护实施概述4.1 实施目标通过对交通运输行业重要信息系统进行安全等级划分,按照国家及交通运输行业管理规范和技术标准进行规划建设、运行维护和监督管理,加强交通运输行业重要信息系统的安全防护能力,确保其安全稳定运行。4.2 基本原则交通运输行业重要信息系统安全等级保护的核心是对信息系统分等级,按标准进行规划、建设、运维、管理和监督。交通运输行业信息系统安全等级保护实施过程中应遵循以下基本原则
5、: 自主保护原则:信息系统主管部门或运营、使用单位按照国家和交通运输行业信息安全等级保护相关管理规范和技术标准,自主确定信息系统的安全保护等级,自行组织实施安全保护; 重点保护原则:根据信息系统的重要程度、业务特点,通过划分不同安全保护等级,实现不同强度的安全保护,集中资源优先保护涉及交通运输行业核心业务或关键信息资产的信息系统; 同步建设原则:信息系统在新建、改建和扩建时应同步规划和设计安全方案,投入一定比例的资金实施信息安全设施建设和防护措施,保障信息安全与信息化建设相适应; 动态调整原则:跟踪信息系统变化情况,调整安全保护措施。信息系统安全保护等级需要变更的,应根据国家和交通运输行业信息
6、安全等级保护相关管理规范和技术标准,重新确定信息系统安全保护等级,根据信息系统安全保护等级调整情况,重新实施安全保护。4.3 角色和职责交通运输行业信息系统安全等级保护实施过程中涉及的各类角色及其职责如下:a) 信息安全监管职能部门:负责依照国家和行业信息安全等级保护的管理规范和技术标准,督促、检查和指导信息系统安全等级保护工作,(请在此增加引导语,例如:如下:)1) 部级信息安全监管职能部门:负责交通运输行业重要信息系统安全等级保护定级备案、等级测评、安全建设整改等工作的监督、检查和指导,组织制定交通运输行业相关政策文件和行业标准规范;2) 省级或部直属机构信息安全监管职能部门:负责本单位和
7、直属单位的信息系统安全等级保护定级备案、等级测评、安全建设整改等工作的监督、检查和指导,组织制定相关政策文件和行业标准规范;3) 地市级信息安全监管职能部门:地市级信息安全监管职能部门的角色和职责参照省级。b) 信息系统主管部门及运营、使用单位:信息系统主管部门及运营、使用单位按照国家和行业信息安全等级保护的管理规范和技术标准进行信息安全等级保护建设和管理,负责所管辖信息系统安全等级保护定级备案、等级测评、安全自查、安全建设、整改加固等工作的组织实施;c) 信息系统运维部门:负责根据信息系统主管部门及运营、使用单位和信息安全监管职能部门的委托,依照国家和行业信息安全等级保护的管理规范和技术标准
8、,落实信息安全等级保护要求,确保信息系统安全稳定运行;d) 等级保护测评机构:负责根据信息系统主管部门及运营、使用单位的委托或根据信息安全监管职能部门的授权,按照国家和行业信息安全等级保护的管理规范和技术标准,对信息系统进行等级测评,对信息安全产品供应商提供的信息安全产品进行安全测评;协助完成信息系统安全保护等级确定、定级结果评审、信息系统备案、安全规划设计、安全方案评审、信息安全风险评估等工作;e) 信息安全服务机构:负责根据信息系统主管部门及运营、使用单位的委托,依照国家和行业信息安全等级保护的管理规范和技术标准,协助完成安全建设整改、安全集成等工作;f) 信息安全产品供应商:负责按照国家
9、和行业信息安全等级保护的管理规范和技术标准,开发符合等级保护相关要求的信息安全产品,接受安全测评;按照等级保护相关要求销售信息安全产品并提供相关服务。4.4 实施的基本流程按照信息安全等级保护的生命周期,交通运输行业信息系统划分为信息系统定级、安全规划设计、安全建设整改、等级测评、信息系统备案、安全运行与维护和安全检查七个阶段。交通运输行业信息系统实施等级保护的基本流程见图1。图1 交通运输行业信息系统安全等级保护实施基本流程图在安全运行与维护阶段,在信息系统发生重大变更导致系统安全保护等级变化时,应从安全运行与维护阶段进入信息系统定级阶段,重新开始一轮信息安全等级保护的实施过程。在等级测评阶
10、段,应检验信息系统安全保护措施是否满足等级保护相应等级的安全要求,若不满足,应进入安全规划设计和安全建设整改阶段,重新设计、调整和实施安全措施,最终确保满足等级保护的安全要求;若满足,应从等级测评阶段进入信息系统备案阶段,准备备案材料,到国家和行业主管部门备案。5 信息系统定级5.1 信息系统定级信息系统主管部门及运营、使用单位按照国家和行业信息安全等级保护相关管理规范和技术标准,对已运行但未定级或定级不准的信息系统进行定级,对新建、改建和扩建的信息系统在设计阶段确定安全保护等级。信息系统定级原理、流程及方法按照JT/T 904的要求。5.2 定级工作原则a) 自主定级:信息系统主管部门及运营
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 交通运输行业信息系统安全等级保护实施指南 交通运输 行业 信息系统安全 等级 保护 实施 指南 征求意见
链接地址:https://www.31ppt.com/p-3852929.html