炼石网络-图解“空铁公水”关键信息基础设施安全保护管理要求-2023.7-70页_10mb
报告摘要
图解“空铁公水”与关键信息基础设施安全保护相关政策标准总结
核心内容概述
本文档围绕“空铁公水”(即航空、铁路、公路、水路)领域,系统梳理了关键信息基础设施(关基)安全保护的相关政策与标准,重点包括:
- 《公路水路关键信息基础设施安全保护管理办法》
- 《铁路关键信息基础设施安全保护管理办法(征求意见稿)》
- 《关于落实数字中国建设总体部署 加快推动智慧民航建设发展的指导意见》
- 《关键信息基础设施安全保护要求》(GB/T 39204-2022)
这些政策和标准旨在保障关键信息基础设施安全运行,防范网络安全威胁,维护国家安全和公共利益,推动行业数字化和智慧化发展。
主要观点
- 强化运营者主体责任:运营者需建立网络安全制度、设置专门安全管理机构、落实安全防护措施,确保安全措施与关键信息基础设施同步规划、同步建设、同步使用。
- 明确监管职责划分:交通运输部及省级主管部门负责全国和本行政区域内的关基认定、安全保护与监督管理工作。
- 加强供应链安全:运营者需优先采购安全可信的网络产品和服务,对可能影响国家安全的采购行为进行审查。
- 完善数据安全机制:重要数据和个人信息应在境内存储,向境外提供需进行安全评估,同时采用加密、脱敏等技术手段保护敏感数据。
- 建立风险评估与监测预警机制:运营者需每年开展网络安全检测和风险评估,建立网络安全监测预警制度,提高对安全威胁的识别与应对能力。
- 推进网络安全等级保护制度:关键信息基础设施的网络安全保护等级不低于第三级,并在此基础上实施重点保护。
- 构建协同联防机制:通过信息共享和协同联动,提升整体安全防护能力,应对大规模网络攻击。
- 规范安全检查与检测:安全检查检测工作不得收取费用或指定产品,应确保信息不被滥用或泄露。
- 推动智慧交通与数字中国建设:通过加强数字技术应用,推动智慧民航、智慧交通等建设,为数字中国提供支撑。
- 加强人员管理与培训:安全管理机构需对人员进行背景审查和技能培训,确保关键岗位人员具备必要的安全能力。
关键信息
《公路水路关键信息基础设施安全保护管理办法》
- 施行日期:2023年6月1日起施行
- 适用范围:适用于公路水路关键信息基础设施的安全保护与监督管理
- 认定机制:交通运输部负责制定认定规则并组织认定工作,形成关基清单并通报
- 运营者义务:
- 建立网络安全管理制度和责任制
- 设置专门安全管理机构,配备专业人员
- 加强供应链安全管理
- 实施网络安全等级保护制度
- 开展安全检测与风险评估
- 实施数据安全保护
- 建设网络安全监测系统,制定应急预案
- 监管机制:
- 交通运输部及省级主管部门负责监管
- 约谈机制、定期检查、整改要求等
《铁路关键信息基础设施安全保护管理办法(征)》
- 征求意见时间:2023年7月18日至8月17日
- 适用范围:铁路关键信息基础设施的安全保护
- 制定目的:保障铁路关键信息基础设施安全,维护网络安全
- 管理职责:国家铁路局负责制定安全规划、建立监测预警制度、组织应急演练等
- 运营者义务:
- 加强网络安全等级保护
- 建立专门安全管理机构
- 实施安全检测与风险评估
- 加强数据安全保护
- 与供应商签订安全保密协议
《关于落实数字中国建设总体部署 加快推动智慧民航建设发展的指导意见》
- 发布单位:中国民用航空局
- 施行日期:2023年7月3日发布
- 目标:
- 到2027年,智慧民航建设取得重要进展
- 到2035年,智慧民航建设进入世界前列
- 内容:
- 构建数据资源体系,加强数据安全
- 完善网络安全管理体制机制
- 推进网络安全等级保护制度
- 建立网络安全监测预警平台
《关键信息基础设施安全保护要求》(GB/T 39204-2022)
- 发布单位:国家市场监督管理总局、国家标准化管理委员会
- 施行日期:2023年5月1日
- 适用范围:适用于关键信息基础设施的全生命周期安全保护
- 主要内容:
- 分析识别(业务识别、资产识别、风险识别、重大变更)
- 安全防护(等级保护、制度建设、机构设置、人员管理、通信网络、计算环境、建设管理、运维管理、供应链安全、数据安全)
- 检测评估(制度、方式、内容、重点)
- 监测预警(制度、监测、预警)
- 主动防御(收敛暴露面、攻击发现、攻防演练、威胁情报)
- 事件处置(制度、预案、响应、重新识别)
结构与制度
关键信息基础设施认定
- 认定主体:交通运输部、国家铁路局等
- 认定规则:考虑网络设施是否存储处理国家核心数据、破坏后的危害程度等
- 认定程序:
- 省级主管部门筛选识别对象并提出初步认定意见
- 交通运输部组织认定并形成清单
- 运营者需及时报告重大变更情况
安全保护与监督管理
- 安全保护:包括网络安全等级保护、安全管理制度、安全通信网络、安全计算环境等
- 监督管理:交通运输部及省级主管部门定期开展检查检测、指导整改、组织应急演练
- 法律责任:运营者及监管机构如违反规定,将面临行政处罚、政务处分等
保障与促进
- 保障措施:加强网络安全基础设施建设、技术支持、人才培训、技术创新等
- 促进措施:推动网络安全防护体系建设、鼓励社会力量参与、支持产业发展
总结
以上政策和标准构建了关键信息基础设施安全保护的完整体系,涵盖认定、保护、监测、评估、处置等多个方面,明确了运营者和监管机构的职责,强调了数据安全、供应链安全、网络安全等级保护等核心内容,为保障“空铁公水”领域关键信息基础设施的安全提供了制度支撑和技术指引。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载