收藏 分享(赏)

等保测评流程.pdf

上传人:HR专家 文档编号:5895583 上传时间:2019-03-20 格式:PDF 页数:17 大小:692KB
下载 相关 举报
等保测评流程.pdf_第1页
第1页 / 共17页
等保测评流程.pdf_第2页
第2页 / 共17页
等保测评流程.pdf_第3页
第3页 / 共17页
等保测评流程.pdf_第4页
第4页 / 共17页
等保测评流程.pdf_第5页
第5页 / 共17页
点击查看更多>>
资源描述

1、信息安全等 级保护工作流程 1 目录 目录 . 1 一、 等级保护流程 2 1.1 基本流程 2 1.2 详细流程说明 2 1.2.1 定级和备案 2 1.2.1.1 定级标准 . 3 1.2.1.2 定级方法 . 4 1.2.1.3 医院定级参考 . 5 1.2.2 信息安全等级保护整 改 . 6 1.2.2.1 信息系统安全建设整 改 总体框架 . 7 1.2.2.2 信息系统安全建设整 改工作基本流 程 . 8 1.2.2.3 安全管理制度建设 9 1.2.2.4 安全技术措施建设 12 1.2.3 信息安全等级保护测 评 .14 1.2.4 公安机关检查 15 1.2.4.1 检查内容

2、 .16 二、 医院信息安全等级保 护工作建议. 17 信息安全等 级保护工作流程 2 一、 等 级保护 流程 1.1 基本 流程 定级 备案 信息安全等级保护整 改 信息安全等级保护测 评(测评机构 每年) 公安机关检查(网监 ) 1.2 详 细流 程说 明 1.2.1 定级 和备 案 相关国家政策文件 关于开展全 国重要信息系 统安全等级保 护定级工作的 通知 (公安 部) 相关部门指导文件 卫生行业信 息安全 等级保 护工作的指导 意见 (卫生部 ) 定级及等保指南文件 卫办发2011 85 号 (卫生 部) 摘 要: 1 、各信息系统主管 部门和运营 使用单位要 按照管理 办法和 信息

3、系统安 全 等级保 护定级指南 ,初步确定定 级对象的安全保 护等级,起草 定级报告 。 说明:由运营使用单 位(即医院) 起草报告提交 网监。 2 、当专家评审意见 与信息系统 运营使用单 位或其主管 部门意见不 一致时,由 运 营使用 单位或主管部门自主 决定信息系统 安全保护等级 。 信息系统运营 使用单位有上 级 行业主管部 门的,所确定的信息 系统安全保护 等级应当报经 上级行业主管 部门审批同意 。 说明: 定级由医院 自主决 定, 但是有主管单 位的需要由主 管部门同意, 医院需 按 照卫生 主管部门意见 。 信息 系统安全等 级保护定级 报告模版 在 关于开 展全国重要 信息系

4、统安 全等级保护定级工作 的通知 内。 3 、信息系统安全保 护等级为第 二级以上的 信息系统运 营使用单位 或主管部门 到 公安部 网站下载 信息系统安全 等级保护备案 表 和辅助备案工 具, 持填写的备案表 和 利用辅助备 案工具生成的备案电 子数据, 到 公安机关办理 备案手续, 提交有关备案 材料及电子 数据文件。 说明: 备案由医院提交备 案表给网监。 信息 系统安全等级 保护备案表模版在 关 于开展 全国 重要信息系统安 全等级保护定 级工作的通知 内。 4 、三级甲等医院的核心 业务信息系统 信息系统安全 保护等级原则上 不低于第三 级 。 说明: 此定级标准为卫生 部印发 卫生

5、行业 信息安全等级 保护工作的指导 意见 ( 卫办发 2011 85 号) 文件中第四条明确 要求。 信息安全等 级保护工作流程 3 1.2.1.1 定级标准 信 息系统定 级标准( 信 息安全 等级保护 工作的实 施意见) : 针对信息的保密性、 完整性和可用 性要求及信息 系统必须要达到 的基本的安全 保 护水平 等因素,信息和信息 系统的安全保 护等级共分五 级: 1. 第一级 为自主 保护 级,适 用于 一般的 信息 和信息 系统 ,其受 到破 坏后, 会对 公民、 法人和其他组织的权 益有一定影响 ,但不危害国 家安全、社会 秩序、经济建 设和 公共利益。 2. 第二级 为指导 保护

6、 级,适 用于 一定程 度上 涉及国 家安 全、社 会秩 序、经 济建 设和公 共利益的一般信息和 信息系统, 其受到 破坏后, 会对国 家安全、 社会秩序、 经 济 建设和公共 利益造成一定损害。 3. 第三级 为监督 保护 级,适 用于 涉及国 家安 全、社 会秩 序、经 济建 设和公 共利 益的信 息和信息系统, 其受到 破坏后, 会对国家 安全、 社会秩序、 经济 建设和公共利 益 造成较大损 害。 4. 第四级 为强制 保护 级,适 用于 涉及国 家安 全、社 会秩 序、经 济建 设和公 共利 益的 重 要信息和信息系统, 其 受到破坏后, 会对 国家安全、 社会秩 序、 经济建设和

7、公 共 利益造成严 重损害。 5. 第五级为专控保护 级, 适用于涉 及国家安全、 社会秩序、 经济 建设和公共利 益 的重要 信息和信息系统的核 心子系统, 其受到 破坏后, 会对国 家安全、 社会秩序、 经 济 建设和公共 利益造成特别严重损 害。 定 级参考模 型: (参考 计算机信息 系统安全保护 等级划分准则 (GB17859-1999 ) 、 信 息系统安全等级保护 定级指南 ) 被 破坏时所 侵害的客 体 对 相应客体 的侵害程 度 一 般损 害 严 重损 害 特 别严 重损 害 公 民、法人 和其他组 织的合 法权益 第一级 第二级 第二级 社 会秩序、 公共利益 第二级 第三

8、级 第四级 国 家安全 第三级 第四级 第五级 信息安全等 级保护工作流程 4 1.2.1.2 定级方法 信息系统安全包括业 务信息安全和 系统服务安全 , 与之相关的受 侵害客体和对 客 体的侵 害程度可能不同 , 因此 , 信息系统 定级可以分别 确定业务信息安 全保护等级和 系 统服务安全 保护等级,并取二者 中的较高者为 信息系统的安 全保护等级。 具体定级方法 如下 图所示: 信息安全等 级保护工作流程 5 1.2.1.3 医院定级参考 医 疗卫生信 息系统重 要的系 统通常有 如下系 统: 1. HIS 系 统:Hospital Information System ,医院信 息系

9、统 。是指利 用 计算机软硬 件 技 术、 网络通信技术等现 代化手段, 对医院 及其所属各部 门的人流、 物流、 财流 进 行 综合管理,对在医疗 活动各阶段产 生的数据进行 采集、储存、 处理、提取、 传输 、 汇总、 加工生成各种信息, 从 而为医院的整 体运行提供全 面的、 自动化的管理 及 各 种服务的信息系统。 2. HMIS 系统:Hospital Management Information System ,医院管理信息系 统 。是支 持 医院的行政管理与事 务处理业务, 减轻 事务处理人员 劳动强度, 辅助医院 管理, 辅 助高层领导决策 , 提高医院 工作效率 , 从而使医

10、 院能够以少的投 入获得更好的 社 会 效 益与经济效益, 像财 务管理系统、 人事 管理系统、 住院病 人管理系统、 药品 库 存 管理系统等均属 于 HMIS 的范围。 3. CIS 系统:Clinical Information System ,临床信息 系统 。是支持医 院医护人员的 临 床 活动, 收集和处理病人的 临床医疗信息, 丰 富和积累临床 医学知识, 并提供临 床 咨 询、 辅助诊疗、 辅助临床决 策, 提高医护人员 工作效率和诊 疗质量, 为病人提 供 更 多、 更快、 更好的服务, 像 医嘱处理系统、 病人床边系统、 重 症监护系统、 移 动 输 液系统、 合理用药监测

11、 系统、 医生工作站 系统、 实验室检验 信息系统、 药物咨 询 系 统等均属于 CIS 范围。 4. LIS 系 统: Laboratory Information System , 实验室信 息系统 。 将实 验仪器与计算 机 组 成网络, 使病 人样品登录 、 实验数据 存取、 报 告审核、 打印分发 , 实验数据统 计 分 析等繁杂的操作过程 实现了智能化 、自动化和规 范化管理。 5. PACS 系统 : Picture Archiving and Communication Systems , 影像归档 和通信系统 。 是 把日常产生的各种医 学影像 (包括核磁,CT , 超声,

12、各 种 X 光机, 各种 红外仪、 显 微仪等设备产生的图 像) 通过各种 接口 (模拟,DICOM , 网络) 以数字化的方式海 量保存起来, 当需要的时候 在一定的授权 下能够很快的 调回使用 , 同时增加一 些 辅 助诊断管理功能。 6. EMR 系统:Electronic Medical Record , 电子病历 。 是病人在医院 诊断治疗全过 程 的 原始记录, 它包含有首 页、 病程记录、 检 查检验结果、 医 嘱、 手术记录、 护理 记 录 等等 。 医 院信息系 统定级参 考 模型 : 系 统名称 影 响客体 侵 害程度 拟 定等级保 护级别 医院门户网站 社会秩序、医院利益

13、 一般损害 2 级 内部办公系统 医院利益 严重损害 2 级 面向患者服务系统 社会秩序 严重损害 3 级 基础支撑系统 公共利益 严重损害 3 级 注: 医院门户网站上 无在线挂号系 统等公共服务 系统加载,暂 时可定级为 2 级, 后期如加载相关公共 服务系统时需 考虑将门户网 站也纳入安全 保护体系中。 信息安全等 级保护工作流程 6 1.2.2 信 息 安全 等 级保 护整 改 相关国家政策文件 关于开展信 息安全等级保 护安全建设整 改工作的指导 意见 (公安 部) 相关国家指导文件 信息系统安 全等级保护基 本要求 :GB/T 22239 2008 (公 安部) 摘 要: 1 、一

14、是信息安全责 任制,明确 信息安全工 作的主管领 导、责任部 门、人员及 有 关岗位 的信息安全责任 ; 二是人员安 全管理制度 , 明确人 员录用、 离岗、 考 核 、 教育 培 训等管理内 容; 三是系统建设管理 制度, 明确系统 定级备案、 方案 设计、 产品采购使 用、 密 码使用、 软 件开发、工程实施、 验收交付、等 级测评、安全 服务等管理内 容;四是系统 运维 管理制度, 明确机房环境安全、 存 储介质安全、 设 备设施安全、 安 全监控、 网络安全、 系统 安全、 恶意 代码防范、密码保护 、备份与恢复 、事件处置、 应急预案等管 理内容。 说明: 关于 开展信息安全 等级保

15、护安全建 设整改工作的 指导意见 根据文件要求, 运营 使用单位 (即 医院)需做以 下工作: 确认信息安全工作的 主管领导 、责 任部门、人员 制定 人员安全管理制 度,明确人员 录 用、离岗、 考核、教育培 训等管理内容 制定信息系统 运维管 理制度,明确 机房环境安全 、存储介质安 全、设备设施 安全 、 安全监控、 网络安全、 系 统安全、 恶意代 码防范、 密码保 护、 备份与恢复、 事 件 处 置、应急预案等管理 内容 购置相应软、硬件设 备加强信息系 统的安全防护 制定相应的人员培训 计划对信息系 统的管理使用 人员进行培训 2 、要按照 “ 谁运 营、谁 负责,谁 主管、 谁负

16、责 ” 的原 则,切 实加强 对信息 安全等 级保护 安全建设整改工作的 组织领导,完 善工作机制。 说明: 按照 “谁 运营、 谁负 责, 谁主管 、 谁负责” 的原则 执行, 那么一旦出现 信 息安全 事件,造成 国家、医 院利益影响或 社会公共事件 ,则首先追究 的是 运营使用 单位 (即医院) 和主管领导的责任。 3 、信息系统安全建 设整改完成 后要进行等 级测评,在 工程预算中 应当包括等 级 测评费 用。对第三级(含) 以上信息系统 每年要进行等 级测评,并对 测评费用做出 预算 。 信息安全等 级保护工作流程 7 1.2.2.1 信息系统安全建设整改 总体框架 基本要求 分为

17、基本技术要求 和基本管理要 求两大类, 其中技术要求 又分为物理 安全、 网络安全、 主机安全、 应用 安全、 数据安全及 其备份恢复五 个方面, 管理要求 又 分为安全管 理制度、安全管理机 构、人员安全 管理、系统建 设管理和系统 运行维护管理 五个 方面。 技术要求主要包括 身 份鉴别、 自主访问 控制、 强制访问 控制、 安全审计、 完整 性 和保密 性保护、边界防护、 恶意代码防范 、密码技术应 用 等,以及物 理环境和设施 安全 保护要求。 管理要求主要包括确 定安全策略, 落实 信息安全责任 制, 建立安全组织机 构, 加 强人员 管理、 系统建设和运行 维护的安全管理。 提出了

18、机房安 全管理、 网络安全 管理、 系统运行维 护管理、 系统 安全风险管理 、 资产 和设备管理 、 数据及信 息安全管理 、 用户管 理、 安全监测、 备份与恢复管理、 应急 处置管理、 密码管 理、 安全审计管理 等基本安全管 理制度 要求, 提出 了建立岗位和人员管 理制度、 安全教育 培训 制度、 安全建 设整改的监理制 度、 自 行检查制度 等要求。 信息安全等 级保护工作流程 8 1.2.2.2 信息系统安全建设整改工作基本 流程 信息系统安全建设整 改工作分五步 进行。 第一 步: 制定信 息系统安全建 设整改工作 规划, 对信息系统安全建设 整改工作进行 总体部署; 第二步:

19、 开 展信息系 统安全 保护现 状分析, 从 管理和技术两个方面 确定信息系统 安全建设整改 需求; 第三步: 确定安全 保护策 略, 制定信 息系统安全建设整改 方案; 第四步: 开展信 息系统安全建 设整改工作, 建立并 落 实安全管理 制度, 落实安 全责任制 , 建设安全 设施, 落 实安全措施 ; 第五步 : 开展 安全自查和 等级测评, 及时发现信息系统中 存在安全隐患 和威胁 , 进一步开展 安全建设整改工 作。 该 流 程如下图所 示: 信息安全等 级保护工作流程 9 1.2.2.3 安全管理制度建设 按照国家有关规定, 依 据 基本要求 , 参 照 信息系统安全 管理要求 等

20、标 准 规范要 求,开展信息系统等 级保护安全管 理制度建设工 作。工作流程 如下图所示: 信息安全等 级保护工作流程 10 1.2.2.3.1 落实管理措施 落实管理措施应包含 以下管理措施: 人 员安全管理, 系统 运维管理 (环境和资 产 安全管 理、 设备和介 质安全管理 、 日常运 行维护、 集中安全管理 、 事件 处置与应急响 应、 灾难备份、 安全监测、其他安全 管理) 。 人 员安全管 理 人员安全管理主要包 括人员录用、 离岗、考核、 教育培训等内 容。规范人员 录用 、 离岗、 过程, 关键岗位签署 保密协议, 对各类 人员进行安全 意识教育、 岗位技 能 培训和相关 安全

21、技术培训, 对关键岗 位的人员进行 全面、 严格的安全 审查和技能考核。 对 外 部人员允许 访 问 的 区域 、 系 统、 设 备、 信 息等 进 行 控制 。 具体 依 据 基 本 要求 中的 “ 人员安 全 管 理 ” 内容,同时可以参照 信息系统安 全管理要求 等。 系 统运维管 理 环 境和资产 安全管理 明确环境 (包 括主机房 、 辅机房 、 办公环境等 ) 安全管 理的责任部门 或责任人 , 加 强对人员出入、来访 人员的控制, 对有关物理访 问、物品进出 和环境安全等 方面 作出规定。 对重要区域设置门禁 控制手段 , 或使用视 频监控等措施 。 明确资 产 (包 括介质 、

22、 设备、 设施 、 数据和信息等) 安全管 理的责任部门或 责任人, 对资产 进行分类、 标识, 编制 与 信息系统相 关的软件资产、 硬件资产等资 产清单。 具体依据 基本要求 中的 “ 系 统运维管 理 ” 内容, 同 时可以参照信息系 统安全管理要 求等。 设 备和介质 安全管理 明确配套设施、 软硬件设 备管理、 维护的责 任部门或责任 人, 对信息系统的各 种 软 硬件设备采购、 发放、 领 用、 维护和维修 等过程进行控 制, 对介质的存放、 使用 、 维护和销 毁等方面作出规定, 加 强对涉外维修、 敏 感数据销毁等 过程的监督控制。 具体依 据 基本要 求中的 “ 系统运维 管

23、理 ” 内容 ,同时可以参照 信息系统安 全管理要求 等。 日 常运行维 护 明确网络、 系统日常运行 维护的责任部 门或责任人, 对运 行管理中的日常 操作、 账 号管理、 安全 配置、 日 志管理、 补丁升级 、 口令更新等 过程进 行控制 和管理, 制 订相应的管 理制度和操作规程并 落实执行。 具 体依据 基本要 求 中的 “ 系 统运维管理 ” 内容 , 同时可以 参照信息系统安全 管理要求等 。 集 中安全管 理 第三级 (含) 以上信息系统 应按照统一的 安全策略、 安全管 理要求, 统一管理 信 息 系统的安全运行 , 进行安全机 制的配置与管 理, 对 设备安全配置 、 恶意

24、代 码、 补 丁升级、 安 全审计等进行管理, 对与 安全有关的信 息进行汇集与 分析, 对安全机制进 行集中 管理。 具体 依据 基本要求 中的 “ 系统运维管 理 ” 内容, 同 时可以参照 信 息系统等级保 护 安全设计技 术要求和信息系 统安全管理要 求等。 事 件处置与 应急响应 按照国家有关标准规 定,确定信息 安全事件的等 级。结合信息 系统安全保护 等级 , 制定信息安全事件分 级应急处置预 案, 明确应急处置 策略, 落实应急指挥 部门、 执行部门和 技术支撑部门 , 建立应急协调 机制。 落实安全事件 报告制度 , 第三级 (含) 以 上 信息系统发 生较大、 重大、 特别

25、重大安 全事件时, 运营使 用单位按照相 应预案开展应 急处置 , 并及时向 受理备案的公安机关 报告。 组织应急技术 支撑力量和专 家队伍, 按照应急预案 定 期组织开展 应急演练。 具体 依据 基 本要求 中的 “ 系统运 维管理 ” 内容 , 同时可 以参照 信 息安全事件 分类分级指南 和 信息安全事件 管理指南等 。 灾 难备份 信息安全等 级保护工作流程 11 要对第三级 ( 含) 以上 信息系统采取 灾难备份措施 , 防止重 大事故、 事件发生 。 识 别需要定期备份的重 要业务信息 、 系统数据及 软件系统等 , 制定数据的 备份策略和 恢复策略, 建立备份与恢复管理 相关的安

26、全管 理制度。 具 体依据 基本要求 中的 “ 系统运 维管理 ” 内容 和信息系统灾难恢 复规范。 安 全监测 开展信息系统实时安 全监测, 实现对物理环 境、 通 信线路、 主机、 网 络设备、 用 户 行为和业务应用等的 监测和报警, 及时 发现设备故障、 病毒入侵、 黑客攻 击、 误 用和误操作 等安全事件 ,以便及 时对安全 事件进 行 响应与 处置。具 体依据 基本要求 中 的 “ 系统运 维 管理 ” 。 其 他安全管 理 对系统运行维护过程 中的其它活动, 如 系统变更、 密码使 用等进行控制和 管理。 按 国家密码管理部门的 规定,对信息 系统中密码算 法和密钥的使 用进行分

27、级管 理。 信息安全等 级保护工作流程 12 1.2.2.4 安全技术措施建设 按照国家有关规 定,依据 基本要求 ,参照 信息系统 通用安全技 术要求 、 信息系 统等级保护安全设计 技术要求 等标准 规范要求, 开展信 息系统安全技术 建设整 改工作。 工 作流程如下图所示: 信息安全等 级保护工作流程 13 1.2.2.4.1 安全技术方案详细设计 整体安全技术方案应 含以下方面 : 物理 安全设计、 通信网 络安全设计 、 区域 边 界 安全设 计 、 主机系统安全设 计 、应用系统 安全设计 、 备 份和恢复安全 设计 。 物 理安全设 计 从安全技术设施和安 全技术措施两 方面对信

28、息系 统所涉及到的 主机房、 辅助机 房 和 办公环境等进行物理 安全设计,设 计内容包括防 震、防雷、防 火、防水、防 盗窃 、防破坏、 温湿度控制、 电力供应、 电磁 防护等方面。 物理 安全设计是对采 用的安全技术 设 施或安全技 术措施的物理部署、 物理 尺寸、 功能指标、 性能指标 等内容提出具 体设计参数。 具 体依据 基 本要求中的 “ 物理 安全 ” 内容 ,同时可以参照 信息系统物 理安全技术要 求等 。 通 信网络安 全设计 对信息系统所 涉及的 通信网络, 包括骨 干网络、 城域网络 和其他通信网络 (租 用 线 路) 等进行安全设计, 设计 内容包括通信 过程数据完整

29、性、 数据保密性、 保证 通 信可靠性的 设备和线路冗余 、通信网络 的网络管理 等方面。 通信网 络安全设计 涉及所需采 用的安全技 术机制或安全技术措 施的设计 , 对技术实现 机制、 产品形态 、 具体部署形 式、 功 能指标、 性 能指标和配置参数等 提出具体设计 细节。 具体依据 基本要求 中 “ 网络安全 ” 内 容, 同时可 以参照网络基础安 全技术要求 等。 区 域边界安 全设计 对信 息 系统 所涉 及 的区 域 网络 边 界进 行安 全 设计 , 内容 包 括对 区域 网 络的 边 界 保 护 、 区域划分、 身份认证、 访问控制、 安全 审计、 入侵防范、 恶 意代码防范

30、和 网 络设备自身 保护等方面。 区域边 界安全设计 涉及所需采 用的安全技 术机制或安 全技术措施 的设计,对 技术实现机制、 产品形 态、 具体部署形式、 功 能指标、 性能指标 和配置策略和 参 数等提出具 体设计细节。 具 体依据 基本要求 中的 “ 网络 安全 ” 内容 , 同时可以 参照 信 息 系统等级保 护安全设计技术要求 、网络基 础安全技术要 求等。 主 机系统安 全设计 对信息系统涉及到的 服务器和工作 站进行主机系 统安全设计, 内 容包括操作系 统 或 数据库管理系统的选 择、 安装和安全配 置, 主机入侵 防 范、 恶意代码防范、 资 源 使用情况监 控等。 其中

31、, 安全配置 细分为身份鉴 别、 访问 控制、 安 全审计等方面 的配置内容 。 具体依据 基本要求 中 的 “ 主机安全 ” 内容, 同时可以参照 信息系统 等级保护安全 设计 技术要求 、 信息系统通用安全 技术要求等 。 应 用系统安 全设计 对信息系 统涉及到 的应用 系统软 件(含应 用/ 中 间件平 台)进 行安全设 计,设 计 内 容包括身份鉴别 、 访问控制 、 安全标 记、 可信 路径、 安 全审计 、 剩余信息保护 、 通 信完整性、 通信保密性、 抗抵赖、 软件容错和资 源控制等 。 具体依据 基本要 求 中的 “ 应用 安全 ” 内容, 同时可以参考 信息系 统等 级保

32、护安全设 计技术要求 、 信息 系统通用安全 技 术要求 等 。 备 份和恢复 安全设计 针对信息系统的业务 数据安全和系 统服务连续性 进行安全设计, 设计内容包括 数 据 备份系统、 备 用基础设施以 及相关技术设 施。 针 对业务数据安全 的数据备份系 统 可考虑数据 备份的范围、 时间间隔 、 实现技术 与介质以及数 据备份线路的速 率以及相关通 信 设备的规格 和要求; 针对信息系统服 务连续性的安 全设计可考虑 连续性保证方 式 (设备冗余 、 系统级冗 余直至远程 集群支 持)与实 现细节 ,包括相 关的基 础设施支 持、冗 余/ 集 群机制 的选择、硬 件设备的功能/ 性 能指

33、标以及软 硬件 的部署形 式与参数配置等。 具 体依据 基本 要求 中 “ 数 据安全和备份恢复 ” 内容,同时可 以参考信息 系统灾难恢复 规范等。 信息安全等 级保护工作流程 14 1.2.3 信 息 安全 等 级保 护测 评 相关 国家 政 策文 件 关于 推 动信 息安 全 等级 保护 测 评体 系建 设 和开 展 等级 测 评工作 的通知 (公安部) 摘 要: 1 、测评机构可以从 事等级测评 活动以及信 息系统安全 等级保护定 级、安全建 设 整改、 信息安全等级保护宣 传教育等工作 的技术支持。 不得从事下列 活动: (一)影响被测评信 息系统正常运 行,危害被测 评信息系统安

34、全; (二)泄露知悉的被 测评单位及被 测评信息系统 的国家秘密和 工作秘密; (三) 故意隐瞒测评过程 中发现的安全 问题, 或者在测评 过程中弄虚作假, 未 如 实出具 等级测评报告; (四)未按规定格式 出具等级测评 报告; (五)非授权占有、 使用等级测评 相关资料及数 据文件; (六)分包或转包等 级测评项目; (七)信息安全产品 开发、销售和 信息系统安全 集成; (八)限定被测评单 位购买、使用 其指定的信息 安全产品; (九)其他危害国家 安全、社会秩 序、公共利益 以及被测单位 利益的活动。 说明:测评机构 不得限定被 测评单位购 买、使用其 指定的信息 安全产品 , 关 于

35、 推动信 息安全等 级保护 测评体 系建 设和开 展等级 测评工 作的通 知附 件 一- 信息 安全 等级保护 测 评工作管理规范第 六条。 2 、 测评机构应按照公安部统 一制订的 信息系 统安全等级测 评报告模版 (试行 ) 格式 出具测评报告,根据 信息系统规模 和所投入的成 本,合理收取 测评服务费用 。 说明:测评机 构收取费 用是按照 所测评系 统的工作量 来收取费 用的 , 信息 安全 等级保护 测评工作管理规 范 。 运营使用单 位 (即医院 )可以自主 选择 获得信 息安全等级 保护测评资 质的 测评机构 。 信息安全等 级保护工作流程 15 1.2.4 公 安 机关 检 查

36、 相关国家政策文件 公安机关信 息安全等级保 护检查工作规 范 (公安部) 摘 要: 1 、信息安全等级保 护检查工作 由市(地) 级以上公 安 机关公共信 息网络安全 监 察部门 负责实施。 每 年对第三级信 息系统的运营 使用单位信息 安全等级保护工 作检查一 次, 每半年 对第四级信息系统的 运营使用单位 信息安全等级 保护工作检查 一次。 说明: 检查由 公安机关公共 信息网络安全 监察部门负责 实施, 信 息系统第三级 等 保的运 营使用单位信息安全 等级保护工作 每年检查一次 。 信息安全等 级保护工作流程 16 1.2.4.1 检查内容 信 息安全设 施建设情 况和信 息安全整

37、改情况 : 1 部署和组 织开展信息安 全建设整改工作 。 2 制定信息 安全建设规划 、信息系统安全 建设整改方案 。 3 按照国家 标准或行业标 准建设安全设施 ,落实安全措 施。 信 息安 全管 理制度建 立和落 实情况: 1 建立基 本安全管理 制度,包括 机房安全管 理、网络 安全管理、 系统运行维 护 管理、 系统安全风险管理 、 资产和设 备管理 、 数据及信息 安全管理 、 用户管理 、 备份与 恢复、 密码 管理等制度。 2 建立安全责任制 ,系统管理 员、网络管 理员、安全 管理员、安 全审计员是 否 与本单 位签订信息安全责任 书。 3 建立安全 审计管理制度 、岗位和人

38、员管 理制度。 4 建立技术 测评管理制度 ,信息安全产品 采购、使用管 理制度。 5 建立安 全事件报告 和处置管理 制度,制定 信息系统 安全应急处 置预案,定 期 组织开 展应急处置演练。 6 建 立教育 培训制度,定 期开展信息安全 知识和技能培 训。 信 息安全产 品选择和 使用情 况 : 1 按照管 理办法要求 的条件选择使用 信息安全产品 。 2 要求产 品研制、生 产单位提供 相关材料。 包括营业 执照,产品 的版权或专 利 证书, 提供的声明、证明材 料,计算机信 息系统安全专 用产品销售许 可证等。 3 采用国 外信息安全 产品的,经 主管部门批 准,并请 有关单位对 产品

39、进行专 门 技术检 测 。 聘 请测评机 构开展技 术测评 工作情况 : 1 按照 管理办法 的要求部署 开展技术测 评工作。 对第三级信 息系统每年 开 展一次 技术测评,对第四级 信息系统每半 年开展一次 技 术测评。 2 按照管 理办法规定 的条件选择技术 测评机构。 3 要求技术 测评机构提供 相关材料。包括 营业执照、声 明、证明及资 质材料等 。 4 与测评机 构签订保密协 议。 5 要求测评 机构制定技术 检测方案。 6 对技术检 测过程进行监 督,采取了哪些 监督措施。 7 出具技术 检测报告,检 测报告是否规范 、完整,检查 结果是否客观 、公正。 8 根据技术 检测结果,对

40、 不符合安全标准 要求的,进一 步进行安全整 改。 定 期自查情 况: 1 定期对 信息系统安 全状况、安 全保护制度 及安全技 术措施的落 实情况进行 自 查。第 三级信息系统是否每 年进行 一次自 查,第四级信 息系统是否每 半年进行一次 自查 。 2 经自查 ,信息系统 安全状况未 达到安全保 护等级要 求的,运营 、使用单位 进 一步进 行安全建设整改。 信息安全等 级保护工作流程 17 二、 医 院信息 安全等 级保护 工作建 议 综合第一章所述 , 结合相关 政策文件 , 我们对医 院信息安全等级 保护工作的开 展 做出如 下建议: 1. 制定信息系统安全 建设整改工作 规划,对信

41、息 系统安全建设 整改工作进行总 体 部署 。 明确信息安全工作的 主管领导、责 任部门 ,对医 院信息安全等 级保护工作做 出整 体规划。 2. 由医院信息安全等 级保护工作责 任部门开展医 院信息安全等 级保护工作的前 期 定级、 备案工作, 并 对信息安全 等级保护整改 提出整体规划, 制 作整改方案以及 测评方 案, 确定预 算。 3. 医院信息安全等级 保护工作责任 部门在开展以 上工作的同时 需结合医院实际 情 况, 进 行医院 安全管理制度 的建设 ,明确 管理责任,制 定管理制度。 4. 与四川省获得信息 安全等级保护 测评资质的测 评机构 (全省目 前共 5 家) 联系 , 进行 信息安全等级保护测 评 的前期准备 工作。

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 企业管理 > 经营企划

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报