文档视界 最新最全的文档下载
当前位置:文档视界 › 关键信息基础设施

关键信息基础设施

关键信息基础设施
关键信息基础设施

For personal use only in study and research; not for commercial use

螁关键信息基础设施的概念及关键性

蒈目前,国家关键信息基础设施已经被视为国家的重要战略资源,以立法形式保护关键基础设施和关键信息基础设施的安全,已经成为当今世界各国网络空间安全制度建设的核心内容和基本实践。开展在针对国家关键信息基础设施开展的研究中,首当其冲的理清关键基础设施(CI)和关键信息基础设施(CII)的关系问题。在对CII的研究中发现,国际社会虽然对CI有着基本的共识,但对CII的认知存在较大的分歧。近十年来,随着信息通信技术的进一步发展,越来越多的基础设施接入互联网,CII涵盖的范围也随之不断扩大。

膆1.国际社会CI与CII的相关概念

蒃(1)关键基础设施相关概念

袁国际社会上,国家关键基础设施(CI)的概念由来已久,这些设施的关键

性在于关系国计民生,为社会提供不可缺少的产品和服务。

衿1.美国2001年《爱国者法案》认为,CI是指关系到美国生死存亡的,无论是物理还是虚拟的系统和资产,这些系统和资产的功能丧失或遭到破坏,会对国家安全、经济稳定、国家公众健康与安全或这些要素的任何结合产生严重影响。

蚄2.欧洲委员会于2004年10月20日发布的通告《打击恐怖主义活动,加强CI保护》中针对CI作出了定义,明确CI是指如果被破坏或摧毁,会对公民的健康、安全、稳定或经济福祉或成员国政府的有效运转造成严重影响的物理和信息技术设施、网络、服务和资产。CI横跨经济的诸多部门和重要政府服务。

节4.德国的CI保护的主要理念是政府和社会在总体上严重依赖基础设施的安全运转,在基础设施中,凡是其故障会导致供应短缺或给大部分人口造成灾难性后果的元素都被定义为关键的。德国在其《信息基础设施保护国家计划》中对信息基础设施的定义为:给定基础设施中IT部分的总和。

羁5.荷兰明确规定,对于社会不可或缺的,其损坏速度造成全国性紧急状态, 或者会在更长时间内对社会产生不良影响的基础设施,为CI。

羆6.英国将关键国家基础设施(CNI )界定为由不间断向国家提供基本服务来说不可或缺的关键元素组成的国家基础设施。没有这些元素,就不能提供基本服务,英国将遭受严重的经济损害、巨大的社会破坏乃至严重的生命威胁。

莆虽然国际社会对CI中的关键性有着基本的共识,但由于其难以量化的特性,

在具体实施认定层面中还是出现了大量的分歧。

(2)国际社会CII相关概念

肁全球或国家信息基础设施中维系关键基础设施服务持续运转的这一部分称

做关键信息基础设施(CII),是全球或国家信息基础设施的组成部分是确保一国关键基础设施服务得以持续运转的不可或缺要素,在很大程度上由信息和电信

部门构成,但又并非仅仅包含信息和电信部门,还包括电信、计算机/软件、互

联网、卫星、光纤等成分,这个术语还被用来统称相互连接的计算机、网络以及在其上传送的关键信息流。

莇1美国在其2009年《国家基础设施保护计划》(2009NIPP)中也定义了国家关键信息基础设施:电子的信息和通信系统以及这些系统中的信息,其中信息和通信系统由对各类型数据进行处理、储存和通信的软硬件所组成,其包括计算机信息系统、控制系统和网络。"国家信息基础设施"一词是在1993年9月15 日美国政府发表的"国家信息基础设施行动动议"(The Natio nal In formation

In frastructure :Age nda for Acti on)这一文件中正式出现的,它的英文原词是Natio nal In formation In frastructure,缩写为Nil。与此同时,还出现了Nil 的同义词---信息高速公路。美国这次提出NII是一个高水准的目标,它要求在全美建成通达全国各地的信息高速公路,也即一个由通信网、计算机、信息资源、用户信息设备与人构成互联互通、无所不在的信息网络,通过它,为每个人及他(她)所用的信息设备提供接入NII的能力,将人、家庭、学校、图书馆、医院、政府与企业一一关联起来。

螃 2.澳大利亚,国家关键信息基础设施被称为国家信息基础设施,是国家关

键信息基础设施1的一个分支,是由国家范围的电信网络、计算机、数据库和电子系统组成,包括互联网、公共交换网、公共和私有网络、有线和无线,以及卫星通信。同时,国家信息基础设施包括驻留在网络和系统中的信息、应用和软件。

肄3.根据国际电信联盟的定义,国家关键信息基础设施是指支撑物理国家关键信息基础设施的信息系统。

賺CII保护之所以特别重要,主要有两点原因:1)它们在经济部门中扮演着价值不可估量且越来越重要的角色。2)它们在各基础设施部门与保证其他基础设施随时运转的基本要求之间扮演着连接渠道的角色,此外还有若干种特性要求明确区分CI和CII。首先,新

兴信息基础设施的系统特点与传统体系(其中包括较早的信息基础设施)有着本质性区别,它们在规模、连接性和依赖性方面有别于后者。这意味着需要用新的分析技术和方法来了解它们。其次,由于网络威胁

在性质和破坏力方面发展非常迅速,因此,保护性措施必须在技术上不断改进,同时还不断需要新的方法。

螇(3)国际社会CI和CII的关系分析

薅CIP所涉及的范围要广于CIIP(国家关键信息基础设施),而CIIP是CIP

的基本组成部分,这两个概念之间的明显区别在于CIP牵涉一国基础设施的所有

关键部门,而CIIP是全面保护工作的一个分支,侧重于保护关键信息基础设施。

螂然而随着信息技术的发展,国家关键基础设施普遍网络化和信息化,犯罪

分子、恐怖分子、邪教组织等敌对势力通过网络发起针对CI的攻击变得非常容易,攻击源分散且隐藏。因此国际社会的国家关键基础设施保护逐渐聚焦于国家关键基础设施的网络安全保障上,关键信息基础设施和关键基础设施的边界逐渐模糊,两者的概念经常互相交错使用。1998年美国签署的《关于保护美国关键基础设施的第63号总统令》中,设立了国家关键基础设施保护的国家目标,要求采取所有必要的措施来迅速减弱关键基础设施一一尤其是信息系统一一在面临物理和信息攻击时的任何重大脆弱性”。2003年2月美国发布的《网络空间安全国家战略》指出,保护美国关键基础设施免遭网络攻击、降低国家在网络攻击前的脆弱性、缩短网络攻击发生后的破坏和恢复时间”为网络空间安全”的

三大战略目标。

芁总的来说,随着国家关键基础设施的普遍网络化和信息化,美国的国家关

键基础设施保护逐渐聚焦于国家关键基础设施的网络安全保障上。同时,在欧盟、澳大利亚、日本等国家,关键信息基础设施和关键基础设施的边界逐渐模糊,两者的概念经常互相交错使用。关键信息基础设施已经逐渐与关键基础设施的边界趋同。国

际社会中,国家关键信息基础设施也通常用于泛指那些需要进行网络安全保障的国家关键基础设施。

膈2.国内相关概念分析

羃目前我国尚未从法律层面给出CI及CII的明确概念,在实施关键信息基础

设施保护时经常处于无法可依的状况。这但相关部门分别从重大基础设施和重点领域网络与信息系统两个角度开展了安全保障工作。随着这些重大基础设施的网络化和信息化,通过将这些网络化和信息化的重大基础设施认定为国家关键信息基础设施,进而可为从国家层面全面部署,统一开展安全保障工作打下基础。

薁(1)我国相关概念基础

莁重大基础设施:《国务院办公厅关于开展重大基础设施安全隐患排查工作的通知》国办发〔2007〕58号”中使用了重大基础设施”的概念,并列举了公路、铁路、水运交通设施、大型水利设施、大型煤矿、重要电力设施、石油天然气设施、城市基础设施等九种类别,但该定义过于偏重物理设施,涵盖范围较窄,可以作为关键业务梳理时的参考依据。芅重点领域网络与信息系统:《2012年重点领域网络与信息安全检查总结报告》中指出,各重点领域共有XXXXX余个重要网络与信息系统”其中的调查报告则初步列举了我国XXX个关系国家安全、经济秩序正常运行和社会稳定的关键网络与信息系统”。初步划定了我国信息安全保障的重点。

蚅基础信息资源:《国务院关于大力推进信息化发展和切实保障信息安全的

若干意见》国发〔2012〕23号文中提到,应强化信息资源和个人信息保护。加强地理、人口、法人、统计等基础信息资源的保护和管理,保障信息系统互联互通和部门间信息资源共享安全。明确敏感信息保护要求,强化企业、机构在网络经济活动中保护用户数据和

国家基础数据的责任,严格规范企业、机构在我国境

内收集数据的行为。

莀国家重要信息系统:2013年公安部发布了关于开展国家重要信息系统调

查工作的函”,对四级信息系统,以及第三级信息系统中跨省全国联网的大系统,对本行业、本部门重要业务起到关键支撑性作用或面向公众提供大范围服务(不包括政府网站)的信息系统,以及涉及国家安全、经济命脉、社会稳定和公共利益的极端重要系统,进行调查,并在2013年6月前上报。该调查范围主要为三级、四级的等保定级对象。

莀关键信息基础设施:2014年2月27日召开的中央网络安全和信息化领导

小组第一次会议中提到,建设网络强国,要有良好的信息基础设施,形成势力雄厚的信息经济,要完善关键信息基础设施保护等法律法规等。

蚆重点领域:指政府、以及银行、证券、保险、电力、石油天然气、石化、

煤炭、铁路、民航、公路、广播电视、国防军工、医疗卫生、教育、水利、环境保护等行业,城市轨道交通、供水供气供热等市政领域。

膃基础设施是通指为社会生产和居民生活提供公共服务的物质工程设施,是

用于保证国家或地区社会经济活动正常进行的公共服务系统。它是社会赖以生存

发展的一般物质条件。基础设施”不仅包括公路、铁路、机场、通讯、水电煤气

等公共设施,即俗称的基础建设(physicalinfrastructure),而且包括教育、科技、医疗卫生、体育、文化等社会事业即社会性基础设施”(social infrastructure)

莃早期的信息基础设施的范围包含了诸如通信管网(由光纤PSTN、同轴电

缆、以太网线及其管道资源等组成)、无线基站、中继设备、各级机房以及相关配套的电源、建筑等设施。信息基础设施是国家基础设施的重要内容,对国民生产生活发挥着巨大的作用。

蒀(2)关键信息基础设施概念共识

肇早期,信息基础设施通常被理解为电信网络和广播电视网络。是保障信息

通信的金融、国家机关等国家重要领域基础设施正常运作的信息网络。也有观点

认为信息基础设施就是支撑信息技术研发、应用的基础平台,如电子签名认证PKI中心、电子数据鉴定中心、网络安全测评与认证中心、网络安全应急中心、国家漏洞库等。还有的观点认为在信息基础设施中起核心支撑作用的信息系统即为国家关键信息基础设施。甚至认为关键的操作系统、数据库也应该列入国家关键信息基础设施中。

袅综上所述,对于国家关键信息基础设施的定义的认识存在不同层面上的差

异,有的理解为物理设施,有的理解为信息系统,还有的理解为基础网络。但比较一致的观点是,仅将国家关键信息基础设施理解为信息系统,或者信息网络,已经不能适应现今网络空间网络安全保障的需求。网络安全保障应该着眼全局,从业务保障的角度,自上而下的确认需重点保障的对象。将保护对象由信息系统的概念上升至设施”层面,随着信息基础设施边界扩展至由通信网络连接的计算

机、信息资源等随着关键基础设施的普遍信息化和网络化,关键基础设施与关键信息基础设施的概念逐渐统

膂3.关键信息基础设施关键性的思考

薀国家关键信息基础设施互相关联,构成一个复杂、庞大的动态体系,为国

防安全、经济运行提供不可替代的物质和服务。国家关键信息基础设施一般具有以下一项或几项特征:

蒈(1)关键信息基础设施为国家正常运转提供必需的产品和服务

关键信息基础设施安全保护应把握几个要点

关键信息基础设施安全保护应把握几个要点 (来源:《中国信息安全》2017年第8期,作者:闫晓丽) 关键信息基础设施是国家的重要资产,《网络安全法》明确规定要对其实行重点保护。为落实法律要求,2017年7月10日,国家互联网信息办公室发布了《关键信息基础设施安全保护条例(征求意见稿)》,划定了关键信息基础设施的保护范围,明确了各相关部门的安全保护职责,规定了安全保护的基本制度。对关键信息基础设施进行安全保护是各国通行的做法,美欧很早就建立了相关制度,采取了一系列措施,形成了一定的做法和经验。当前,我国正加快构建关键信息基础设施安全保护体系,应把握好几个要点。 一、界定关键信息基础设施概念 这是对关键信息基础设施进行安全保护的前提。国际上有关键基础设施和关键信息基础设施两个概念。关键基础设施是指对国家至关重要的系统和资产,一旦遭受破坏或毁灭,将对国家安全、经济命脉、公民的健康安全等造成严重损害,如2001年美国《爱国者法》和2004年欧盟《保护关键基础设施打击恐怖主义》的规定。关键信息基础设施是指对关键基础设施自身至关重要或者其运行必不可少的信息通信系统,这些系统处理、接收、存储电子信息,如2011年美国国土安全部《安全网络未来蓝图:国土安全企业网络安全战略》和2005年《欧盟关键基础设施保护项目绿皮书》的规定。近年来,随着信息技术的普及和广泛应用,关键基础设施保护重点从物理保护转向网络安全保护,关键基础设施和关键信息基础设施之间的界限日益模糊。我国《关键信息基础设施安全保护条例(征求意见稿)》采用关键信息基础设施的概念,是符合这一趋势的。 二、明确关键信息基础设施具体范畴

关键信息基础设施确定指南(试行)

附件1 关键信息基础设施确定指南 (试行) 一、什么是关键信息基础设施 关键信息基础设施是指面向公众提供网络信息服务或支撑能源、通信、金融、交通、公用事业等重要行业运行的信息系统或工业控制系统,且这些系统一旦发生网络安全事故,会影响重要行业正常运行,对国家政治、经济、科技、社会、文化、国防、环境以及人民生命财产造成严重损失。 关键信息基础设施包括网站类,如党政机关网站、企事业单位网站、新闻网站等;平台类,如即时通信、网上购物、网上支付、搜索引擎、电子邮件、论坛、地图、音视频等网络服务平台;生产业务类,如办公和业务系统、工业控制系统、大型数据中心、云计算平台、电视转播系统等。 二、如何确定关键信息基础设施 关键信息基础设施的确定,通常包括三个步骤,一是确定关键业务,二是确定支撑关键业务的信息系统或工业控制系统,三是根据关键业务对信息系统或工业控制系统的依赖程度,以及信息系统发生网络安全事件后可能造成的损失认

定关键信息基础设施。 (一)确定本地区、本部门、本行业的关键业务。 可参考下表,结合本地区、本部门、本行业实际梳理关键业务。

(二)确定关键业务相关的信息系统或工业控制系统。 根据关键业务,逐一梳理出支撑关键业务运行或与关键业务相关的信息系统或工业控制系统,形成候选关键信息基础设施清单。如电力行业火电企业的发电机组控制系统、管理信息系统等;市政供水相关的水厂生产控制系统、供水管网监控系统等。 (三)认定关键信息基础设施。 对候选关键信息基础设施清单中的信息系统或工业控制系统,根据本地区、本部门、本行业实际,参照以下标准认定关键信息基础设施。 A.网站类 符合以下条件之一的,可认定为关键信息基础设施: 1. 县级(含)以上党政机关网站。 2. 重点新闻网站。 3. 日均访问量超过100万人次的网站。 4. 一旦发生网络安全事故,可能造成以下影响之一的: (1)影响超过100万人工作、生活; (2)影响单个地市级行政区30%以上人口的工作、生

关键信息基础设施确定指南(试行稿)

关键信息基础设施确定指南 (试行) 一、什么是关键信息基础设施 关键信息基础设施是指面向公众提供网络信息服务或支撑能源、通信、金融、交通、公用事业等重要行业运行的信息系统或工业控制系统,且这些系统一旦发生网络安全事故,会影响重要行业正常运行,对国家政治、经济、科技、社会、文化、国防、环境以及人民生命财产造成严重损失。 关键信息基础设施包括网站类,如党政机关网站、企事业单位网站、新闻网站等;平台类,如即时通信、网上购物、网上支付、搜索引擎、电子邮件、论坛、地图、音视频等网络服务平台;生产业务类,如办公和业务系统、工业控制系统、大型数据中心、云计算平台、电视转播系统等。 二、如何确定关键信息基础设施 关键信息基础设施的确定,通常包括三个步骤,一是确定关键业务,二是确定支撑关键业务的信息系统或工业控制系统,三是根据关键业务对信息系统或工业控制系统的依赖程度,以及信息系统发生网络安全事件后可能造成的损失认定关键信息基础设施。 (一)确定本地区、本部门、本行业的关键业务。 可参考下表,结合本地区、本部门、本行业实际梳理关

键业务。

(二)确定关键业务相关的信息系统或工业控制系统。 根据关键业务,逐一梳理出支撑关键业务运行或与关键业务相关的信息系统或工业控制系统,形成候选关键信息基础设施清单。如电力行业火电企业的发电机组控制系统、管理信息系统等;市政供水相关的水厂生产控制系统、供水管网监控系统等。 (三)认定关键信息基础设施。 对候选关键信息基础设施清单中的信息系统或工业控制系统,根据本地区、本部门、本行业实际,参照以下标准认定关键信息基础设施。 A.网站类 符合以下条件之一的,可认定为关键信息基础设施: 1. 县级(含)以上党政机关网站。 2. 重点新闻网站。 3. 日均访问量超过100万人次的网站。 4. 一旦发生网络安全事故,可能造成以下影响之一的: (1)影响超过100万人工作、生活; (2)影响单个地市级行政区30%以上人口的工作、生活; (3)造成超过100万人个人信息泄露; (4)造成大量机构、企业敏感信息泄露;

关键信息基础设施

关键信息基础设施的概念及关键性 目前,国家关键信息基础设施已经被视为国家的重要战略资源,以立法形式保护关键基础设施和关键信息基础设施的安全,已经成为当今世界各国网络空间安全制度建设的核心内容和基本实践。开展在针对国家关键信息基础设施开展的研究中,首当其冲的理清关键基础设施(CI)和关键信息基础设施 (CII)的关系问题。在对CII的研究中发现,国际社会虽然对 CI有着基本的共识,但对CII的认知存在较大的分歧。近十年来,随着信息通信技术的进一步发展,越来越多的基础设施接入互联网,CII涵盖的范围也随之不断扩大。 1.国际社会CI与CII的相关概念 (1)关键基础设施相关概念 国际社会上,国家关键基础设施(CI)的概念由来已久,这些设施的关键性在于关系国计民生,为社会提供不可缺少的产品和服务。 1.美国2001年《爱国者法案》认为,CI是指关系到美国生死存亡的,无论是物理还是虚拟的系统和资产,这些系统和资产的功能丧失或遭到破坏,会对国家安全、经济稳定、国家公众健康与安全或这些要素的任何结合产生严重影响。 2.欧洲委员会于2004年10月20日发布的通告《打击恐怖主义活动,加强CI保护》中针对CI作出了定义,明确CI是指如果被破坏或摧毁,会对公民的健康、安全、稳定或经济福祉或成员国政府的有效运转造成严重影响的物理和信息技术设施、网络、服务和资产。CI横跨经济的诸多部门和重要政府服务。 4.德国的CI保护的主要理念是政府和社会在总体上严重依赖基础设施的安全运转,在基础设施中,凡是其故障会导致供应短缺或给大部分人口造成灾难性后果的元素都被定义为关键的。德国在其《信息基础设施保护国家计划》中对信息基础设施的定义为:给定基础设施中 IT部分的总和。 5.荷兰明确规定,对于社会不可或缺的,其损坏速度造成全国性紧急状 态,或者会在更长时间内对社会产生不良影响的基础设施,为CI 0 6.英国将关键国家基础设施(CNI )界定为由不间断向国家提供基本服务来说不可

关键信息基础设施,安全保护条例

关键信息基础设施安全保护条例 (征求意见稿) 第一章总则 第一条为了保障关键信息基础设施安全,根据《中华人民共和国网络安全法》,制定本条例。 第二条在中华人民共和国境内规划、建设、运营、维护、使用关键信息基础设施,以及开展关键信息基础设施的安全保护,适用本条例。 第三条关键信息基础设施安全保护坚持顶层设计、整体防护,统筹协调、分工负责的原则,充分发挥运营主体作用,社会各方积极参与,共同保护关键信息基础设施安全。 第四条国家行业主管或监管部门按照国务院规定的职责分工,负责指导和监督本行业、本领域的关键信息基础设施安全保护工作。 国家网信部门负责统筹协调关键信息基础设施安全保护工作和相关监督管理工作。国务院公安、国家安全、国家保密行政管理、国家密码管理等部门在各自职责范围内负责相关网络安全保护和监督管理工作。 县级以上地方人民政府有关部门按照国家有关规定开展关键信息基础设施安全保护工作。 第五条关键信息基础设施的运营者(以下称运营者)对本单位关键信息基础设施安全负主体责任,履行网络安全保护义务,接受政府和社会监督,承担社会责任。 国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系。 第六条关键信息基础设施在网络安全等级保护制度基础上,实行重点保护。 第七条任何个人和组织发现危害关键信息基础设施安全的行为,有权向网信、电信、公安等部门以及行业主管或监管部门举报。 收到举报的部门应当及时依法作出处理;不属于本部门职责的,应当及时移送有权处理的部门。 有关部门应当对举报人的相关信息予以保密,保护举报人的合法权益。 第二章支持与保障

第八条国家采取措施,监测、防御、处置来源于中华人民共和国境内外的网络安全风险和威胁,保护关键信息基础设施免受攻击、侵入、干扰和破坏,依法惩治网络违法犯罪活动。 第九条国家制定产业、财税、金融、人才等政策,支持关键信息基础设施安全相关的技术、产品、服务创新,推广安全可信的网络产品和服务,培养和选拔网络安全人才,提高关键信息基础设施的安全水平。 第十条国家建立和完善网络安全标准体系,利用标准指导、规范关键信息基础设施安全保护工作。 第十一条地市级以上人民政府应当将关键信息基础设施安全保护工作纳入地区经济社会发展总体规划,加大投入,开展工作绩效考核评价。 第十二条国家鼓励政府部门、运营者、科研机构、网络安全服务机构、行业组织、网络产品和服务提供者开展关键信息基础设施安全合作。 第十三条国家行业主管或监管部门应当设立或明确专门负责本行业、本领域关键信息基础设施安全保护工作的机构和人员,编制并组织实施本行业、本领域的网络安全规划,建立健全工作经费保障机制并督促落实。 第十四条能源、电信、交通等行业应当为关键信息基础设施网络安全事件应急处置与网络功能恢复提供电力供应、网络通信、交通运输等方面的重点保障和支持。 第十五条公安机关等部门依法侦查打击针对和利用关键信息基础设施实施的违法犯罪活动。 第十六条任何个人和组织不得从事下列危害关键信息基础设施的活动和行为: (一)攻击、侵入、干扰、破坏关键信息基础设施; (二)非法获取、出售或者未经授权向他人提供可能被专门用于危害关键信息基础设施安全的技术资料等信息; (三)未经授权对关键信息基础设施开展渗透性、攻击性扫描探测; (四)明知他人从事危害关键信息基础设施安全的活动,仍然为其提供互联网接入、服务器托管、网络存储、通讯传输、广告推广、支付结算等帮助; (五)其他危害关键信息基础设施的活动和行为。 第十七条国家立足开放环境维护网络安全,积极开展关键信息基础设施安全领域的国际交流与合作。 第三章关键信息基础设施范围

关键信息基础设施安全保护条例

编订:__________________ 单位:__________________ 时间:__________________ 关键信息基础设施安全保 护条例 Standardize The Management Mechanism To Make The Personnel In The Organization Operate According To The Established Standards And Reach The Expected Level. Word格式 / 完整 / 可编辑

文件编号:KG-AO-8673-41 关键信息基础设施安全保护条例 使用备注:本文档可用在日常工作场景,通过对管理机制、管理原则、管理方法以及管理机构进行设置固定的规范,从而使得组织内人员按照既定标准、规范的要求进行操作,使日常工作或活动达到预期的水平。下载后就可自由编辑。 第一章总则 第一条为了保障关键信息基础设施安全,根据《中华人民共和国网络安全法》,制定本条例。 第二条在中华人民共和国境内规划、建设、运营、维护、使用关键信息基础设施,以及开展关键信息基础设施的安全保护,适用本条例。 第三条关键信息基础设施安全保护坚持顶层设计、整体防护,统筹协调、分工负责的原则,充分发挥运营主体作用,社会各方积极参与,共同保护关键信息基础设施安全。 第四条国家行业主管或监管部门按照国务院规定的职责分工,负责指导和监督本行业、本领域的关键信息基础设施安全保护工作。 国家网信部门负责统筹协调关键信息基础设施安

全保护工作和相关监督管理工作。国务院公安、国家安全、国家保密行政管理、国家密码管理等部门在各自职责范围内负责相关网络安全保护和监督管理工作。 县级以上地方人民政府有关部门按照国家有关规定开展关键信息基础设施安全保护工作。 第五条关键信息基础设施的运营者(以下称运营者)对本单位关键信息基础设施安全负主体责任,履行网络安全保护义务,接受政府和社会监督,承担社会责任。 国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系。 第六条关键信息基础设施在网络安全等级保护制度基础上,实行重点保护。 第七条任何个人和组织发现危害关键信息基础设施安全的行为,有权向网信、电信、公安等部门以及行业主管或监管部门举报。 收到举报的部门应当及时依法作出处理;不属于本部门职责的,应当及时移送有权处理的部门。

关键信息基础设施的概念及关键性研究.

关键信息基础设施的概念及关键性研究 2015年07月23日10:15 来源:中国经济网 [打印本稿] [字号大中小] [手机看新闻] 目前,国家关键信息基础设施已经被视为国家的重要战略资源,以立法形式保护关键基础设施和关键信息基础设施的安全,已经成为当今世界各国网络空间安全制度建设的核心内容和基本实践。开展在针对国家关键信息基础设施开展的研究中,首当其冲的理清关键基础设施(CI)和关键信息基础设施(CII)的关系问题。在对CII的研究中发现,国际社会虽然对CI有着基本的共识,但对CII 的认知存在较大的分歧。近十年来,随着信息通信技术的进一步发展,越来越多的基础设施接入互联网,CII涵盖的范围也随之不断扩大。 1. 国际社会CI与CII的相关概念 (1)关键基础设施相关概念 国际社会上,国家关键基础设施(CI)的概念由来已久,这些设施的关键性在于关系国计民生,为社会提供不可缺少的产品和服务。 1. 美国2001年《爱国者法案》认为,CI是指关系到美国生死存亡的,无论是物理还是虚拟的系统和资产,这些系统和资产的功能丧失或遭到破坏,会对国家安全、经济稳定、国家公众健康与安全或这些要素的任何结合产生严重影响。 2. 欧洲委员会于2004年10月20日发布的通告《打击恐怖主义活动,加强CI保护》中针对CI作出了定义,明确CI是指如果被破坏或摧毁,会对公民的健康、安全、稳定或经济福祉或成员国政府的有效运转造成严重影响的物理和信息技术设施、网络、服务和资产。CI横跨经济的诸多部门和重要政府服务。 4. 德国的CI保护的主要理念是政府和社会在总体上严重依赖基础设施的安全运转,在基础设施中,凡是其故障会导致供应短缺或给大部分人口造成灾难性后果的元素都被定义为关键的。德国在其《信息基础设施保护国家计划》中对信息基础设施的定义为:给定基础设施中IT部分的总和。

信息安全技术关键信息基础设施安全控制措施

国家标准《信息安全技术关键信息基础设施安全控制措施》(征求意见稿)编制说明 一、工作简况 1.1 任务来源 当前,我国关键信息基础设施面临的网络安全形势严峻复杂,网络安全防控能力薄弱,难以有效应对网络攻击,《网络安全法》《国家网络空间安全战略》等提出建立关键信息基础设施安全保护制度。根据国务院的要求,国家网信部门已会同有关部门起草了《关键信息基础设施安全保护条例》,目前正在征求意见。该条例明确了关键信息基础设施的具体范围,并提出了进一步的安全保护要求。但是,用于指导具体保护工作的标准体系尚不完善,亟需配套标准支撑。此外,我国正在推进全国关键信息基础设施网络安全检查工作,关键信息基础设施运营者等也需要相关技术标准作为指导。 基于对《网络安全法》及相关法律法规要求的细化落实,围绕上述目标,结合目前已经开展的关键信息基础设施网络安全保护,全国信息安全标准化委员会组织开展了系列标准的制定,包括《信息安全技术关键信息基础设施网络安全框架》《信息安全技术关键信息基础设施网络安全保护基本要求》《信息安全技术关键信息基础设施安全控制措施》《信息安全技术关键信息基础设施安全检查评估指南》《信息安全技术关键信息基础设施安全保障指标体系》等。其中,本标准作为《信息安全技术关键信息基础设施网络安全保护基本要求》的配套标准,根据要求提出相应控制措施,运营者开展安全保护工作时可在该标准中选取适用的控制措施。 2017年4月,本标准在全国信息安全标准化技术委员会第一次工作组“会议周”期间通过立项,由中国信息安全研究院有限公司牵头负责。2017年10月,在全国信息安全标准化技术委员会第二次工作组“会议周”进行汇报并通过会议决议可以进入征求意见阶段,建议将标题修改为《信息安全技术关键信息基础设施安全控制措施》。会后,编制组根据标准周答辩专家意见对标准草案进分修

关键信息基础设施安全保护条例

编号:SM-ZD-88431 关键信息基础设施安全保 护条例 Through the process agreement to achieve a unified action policy for different people, so as to coordinate action, reduce blindness, and make the work orderly. 编制:____________________ 审核:____________________ 批准:____________________ 本文档下载后可任意修改

关键信息基础设施安全保护条例 简介:该制度资料适用于公司或组织通过程序化、标准化的流程约定,达成上下级或不同的人员之间形成统一的行动方针,从而协调行动,增强主动性,减少盲目性,使工作有条不紊地进行。文档可直接下载或修改,使用时请详细阅读内容。 第一章总则 第一条为了保障关键信息基础设施安全,根据《中华人民共和国网络安全法》,制定本条例。 第二条在中华人民共和国境内规划、建设、运营、维护、使用关键信息基础设施,以及开展关键信息基础设施的安全保护,适用本条例。 第三条关键信息基础设施安全保护坚持顶层设计、整体防护,统筹协调、分工负责的原则,充分发挥运营主体作用,社会各方积极参与,共同保护关键信息基础设施安全。 第四条国家行业主管或监管部门按照国务院规定的职责分工,负责指导和监督本行业、本领域的关键信息基础设施安全保护工作。 国家网信部门负责统筹协调关键信息基础设施安全保护工作和相关监督管理工作。国务院公安、国家安全、国家保密行政管理、国家密码管理等部门在各自职责范围内负责

信息安全技术关键信息基础设施安全检查评价指引全国信息安全

国家标准《信息安全技术关键信息基础设施安全检 查评估指南》编制说明 一、工作简况 1.1任务来源 根据《中华人民共和国网络安全法》要求,关键信息基础设施要求在网络安全等级保护制度的基础上,实行重点保护,具体范围和安全保护办法由国务院制定。网络安全法中明确要求关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,此外规定了国家网信部门应当统筹协调有关部门对关键信息基础设施的安全风险进行抽查检测,提出改进措施,必要时可以委托网络安全服务机构对网络存在的安全风险进行检测评估。 为了落实网络安全法要求,规范关键信息基础设施检测评估相关方法、流程,全国信息安全标准化技术委员会于2016年立项《信息安全技术关键信息基础设施安全检查评估指南》国家标准,2016年7月,中央网信办网络安全协调局下达《<信息安全技术关键信息基础设施安全检查评估指南>国家标准制定》委托任务书,委托中国互联网络信息中心开展该标准的研制工作,并将本项目标识为WG7 组重点标准。 《信息安全技术关键信息基础设施安全检查评估指南》由中国互联网络信息中心牵头,国家计算机网络应急技术处理协调中心,国家信息技术安全研究中心、中国信息安全测评中心,工业和信息化部电子科学技术情报研究所(更名为国家工业信息安全发展研究中心)等单位共同参与起草。 1.2主要工作过程 2017年1月至3月,《信息安全技术关键信息基础设施安全检查评估指南》由中国互联网络信息中心牵头,国家计算机网络应急技术处理协调中心,国家信息技术安全研究中心、中国信息安全测评中心,工业和信息化部电子科学技术情报研究所等单位共同参与讨论,讨论研究指南的编制,并形成标准讨论稿,向中央网信办领导汇报标准编制进展,并向全国信息安全标准化技术委员会提交项目申请。 2017年4月,标准通过全国信息安全标准化技术委员会WG7组会议讨论。

关键信息基础设施网络安全检查总结报告

关键信息基础设施网络安全检查总结报 告XX 关键信息基础设施网络安全检查总结报告XX 根据**市网络与信息安全协调小组印发《**市20**年网络与信息安全检查方案》要求,结合实际,认真对我市信息系统安 全进行了检查,现将检查情况报告如下: 一、网络与信息安全状况总体评价 今年来,市、局高度重视信息安全工作,把信息安全 工作列入重要议事日程,为规范信息公开工作,落实好信息 安全的相关规定,成立了信息安全工作领导小组,落实了管 理机构,由专门的信息化公室负责信息安全的日常管理工作, 明确了信息安全的主管领导、分管领导和具体管理人员。 相继建立健全了日常信息管理、信息安全防护管理等 相关工作制度,加强了信息安全教育工作,信息安全工作领 导小组定期或不定期地对我市信息安全工作进行检查,对查 找出的问题及时进行整改,进一步规范了信息安全工作,确 保了信息安全工作的有效开展,全市信息安全工作取得了新 进展。 二、20**年网络与信息安全主要工作情况 (一)加强领导,明确职责,抓好网络与信息安全组织 管理工作。为规范、加强信息安全工作,市领导高度重视, 把该项工作列为重点工作任务,成立了由主管市长为组长,

分管信息工作的局级领导为副组长,各相关市直单位为成员 的信息安全工作领导小组。做到了分工明确,责任到人,形 成了主管领导负总责,具体管理人负主责,分级管理,一级 抓一级,层层抓落实的领导体制和工作机制,切实把信息安 全工作落到实处。 (二)做好网络与信息安全日常管理工作。根据工作实 际,我局建立健全了信息系统安全状况自查制度、信息系统 安全责任制、计算机及网络保密管理等相关制度,使信息安 全工作进一步规范化和制度化。 (三)落实好网络与信息安全防护管理。健全完善了非 涉密计算机保密管理制度、非涉密移动储存介质保密等管理 制度。在计算机上安装了防火墙,同时配置安装了专业杀毒 软件,加强了在防篡改、防病毒、防攻击、防瘫痪、防泄密 等方面的有效性。网络终端没有违规上国际互联网及其他的 信息网的现象,单位未安装无线网络等无线设备,并安装了 针对移动存储设备的专业杀毒软件。 (四)制定信息安全应急管理机制。结合实际,我市初 步建立应急预案,建立了电子公文和信息报送办理制度(试行)和电子公文和信息报送岗位责任制,严格文件的收发, 完善了清点、修理、编号、签收制度;信息管理员及时对系统和软件进行更新,对重要文件、信息资源做到及时备份, 数据恢复。

关键信息基础设施安全保护条例(新编版)

( 安全管理 ) 单位:_________________________ 姓名:_________________________ 日期:_________________________ 精品文档 / Word文档 / 文字可改 关键信息基础设施安全保护条 例(新编版) Safety management is an important part of production management. Safety and production are in the implementation process

关键信息基础设施安全保护条例(新编版) 第一章总则 第一条为了保障关键信息基础设施安全,根据《中华人民共和国网络安全法》,制定本条例。 第二条在中华人民共和国境内规划、建设、运营、维护、使用关键信息基础设施,以及开展关键信息基础设施的安全保护,适用本条例。 第三条关键信息基础设施安全保护坚持顶层设计、整体防护,统筹协调、分工负责的原则,充分发挥运营主体作用,社会各方积极参与,共同保护关键信息基础设施安全。 第四条国家行业主管或监管部门按照国务院规定的职责分工,负责指导和监督本行业、本领域的关键信息基础设施安全保护工作。 国家网信部门负责统筹协调关键信息基础设施安全保护工作和相关监督管理工作。国务院公安、国家安全、国家保密行政管理、

国家密码管理等部门在各自职责范围内负责相关网络安全保护和监督管理工作。 县级以上地方人民政府有关部门按照国家有关规定开展关键信息基础设施安全保护工作。 第五条关键信息基础设施的运营者(以下称运营者)对本单位关键信息基础设施安全负主体责任,履行网络安全保护义务,接受政府和社会监督,承担社会责任。 国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系。 第六条关键信息基础设施在网络安全等级保护制度基础上,实行重点保护。 第七条任何个人和组织发现危害关键信息基础设施安全的行为,有权向网信、电信、公安等部门以及行业主管或监管部门举报。 收到举报的部门应当及时依法作出处理;不属于本部门职责的,应当及时移送有权处理的部门。 有关部门应当对举报人的相关信息予以保密,保护举报人的合

《网络安全法》解读系列之四——关键信息基础设施安全要求

《网络安全法》解读系列之四--关键信息基础设施安全要求 本系列针对关键信息基础设施安全条款和法律责任加以解读。这部分条款,提出了关键信息基础设施的范围,明确了与网络安全等级保护制度的关系,规定了关键信息基础设施保护的主要内容,以及在数据留存和提供方面的要求。 【第三十一条】 国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。关键信息基础设施的具体范围和安全保护办法由国务院制定。 国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系。解读 本条款定义了关键信息基础设施的范围,强调了必须落实网络安全等级保护制度,并进行重点保护。国务院将制定相应的关键信息基础设施安全保护办法。 【第三十二条】 按照国务院规定的职责分工,负责关键信息基础设施安全保护工作的部门分别编制并组织实施本行业、本领域的关键信息基础设施安全规划,指导和监督关键信息基础设施运行安全保护工作。 解读 本条款说明了要制定关键信息基础设施安全规划,和谁来负责制定规划。

【第三十三条】 建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的性能,并保证安全技术措施同步规划、同步建设、同步使用。 解读: 本条款说明了如何建设关键信息基础设施,强调了安全技术实施的三同步原则。 适用法律责任:【第五十九条】 【第三十四条】 除本法第二十一条的规定外,关键信息基础设施的运营者还应当履行下列安全保护义务: (一)设置专门安全管理机构和安全管理负责人,并对该负责人和关键岗位的人员进行安全背景审查; (二)定期对从业人员进行网络安全教育、技术培训和技能考核; (三)对重要系统和数据库进行容灾备份; (四)制定网络安全事件应急预案,并定期进行演练; (五)法律、行政法规规定的其他义务。 解读: 本条款规定了关键信息基础设施的保护要求高于第二十一条的网络安全等级保护制度要求;同时强调了背景审查、教育培训和考核、容灾备份、应急预案和演练。 适用法律责任:【第五十九条】 【第三十五条】 关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,应当通过国家网信部门会同国务院有关部门组织的国家安全审查。

关键信息基础设施

For personal use only in study and research; not for commercial use 螁关键信息基础设施的概念及关键性 蒈目前,国家关键信息基础设施已经被视为国家的重要战略资源,以立法形式保护关键基础设施和关键信息基础设施的安全,已经成为当今世界各国网络空间安全制度建设的核心内容和基本实践。开展在针对国家关键信息基础设施开展的研究中,首当其冲的理清关键基础设施(CI)和关键信息基础设施(CII)的关系问题。在对CII的研究中发现,国际社会虽然对CI有着基本的共识,但对CII的认知存在较大的分歧。近十年来,随着信息通信技术的进一步发展,越来越多的基础设施接入互联网,CII涵盖的范围也随之不断扩大。 膆1.国际社会CI与CII的相关概念 蒃(1)关键基础设施相关概念 袁国际社会上,国家关键基础设施(CI)的概念由来已久,这些设施的关键 性在于关系国计民生,为社会提供不可缺少的产品和服务。

衿1.美国2001年《爱国者法案》认为,CI是指关系到美国生死存亡的,无论是物理还是虚拟的系统和资产,这些系统和资产的功能丧失或遭到破坏,会对国家安全、经济稳定、国家公众健康与安全或这些要素的任何结合产生严重影响。 蚄2.欧洲委员会于2004年10月20日发布的通告《打击恐怖主义活动,加强CI保护》中针对CI作出了定义,明确CI是指如果被破坏或摧毁,会对公民的健康、安全、稳定或经济福祉或成员国政府的有效运转造成严重影响的物理和信息技术设施、网络、服务和资产。CI横跨经济的诸多部门和重要政府服务。 节4.德国的CI保护的主要理念是政府和社会在总体上严重依赖基础设施的安全运转,在基础设施中,凡是其故障会导致供应短缺或给大部分人口造成灾难性后果的元素都被定义为关键的。德国在其《信息基础设施保护国家计划》中对信息基础设施的定义为:给定基础设施中IT部分的总和。 羁5.荷兰明确规定,对于社会不可或缺的,其损坏速度造成全国性紧急状态, 或者会在更长时间内对社会产生不良影响的基础设施,为CI。 羆6.英国将关键国家基础设施(CNI )界定为由不间断向国家提供基本服务来说不可或缺的关键元素组成的国家基础设施。没有这些元素,就不能提供基本服务,英国将遭受严重的经济损害、巨大的社会破坏乃至严重的生命威胁。 莆虽然国际社会对CI中的关键性有着基本的共识,但由于其难以量化的特性, 在具体实施认定层面中还是出现了大量的分歧。 (2)国际社会CII相关概念

关键信息基础设施认定指南

关键信息基础设施认定指南 一、什么是关键信息基础设施 关键信息基础设施是指面向公众提供网络信息服务或支撑能源、通信、金融、交通、公用事业等重要行业运行的信息系统或工业控制系统,且这些系统一旦发生网络安全事故,会影响重要行业正常运行,对国家政治、经济、科技、社会、文化、国防、环境以及人民生命财产造成严重损失。 关键信息基础设施包括网站类,如党政机关网站、企事业单位网站、新闻网站等;平台类,如即时通信、网上购物、网上支付、搜索引擎、电子邮件、论坛、地图、音视频等网络服务平台;生产业务类,如办公和业务系统、工业控制系统、大型数据中心、云计算平台、广播电视播控系统等。 二、如何确定关键信息基础设施 关键信息基础设施的确定,通常包括三个步骤,一是确定关键业务,二是确定支撑关键业务的信息系统或工业控制系统,三是根据关键业务对信息系统或工业控制系统的依赖程度,以及信息系统发生网络安全事件后可能造成的损失认定关键信息基础设施。 (一)确定本地区、本部门、本行业的关键业务 可参考下表,结合本地区、本部门、本行业实际梳理关键

(二)确定关键业务相关的信息系统或工业控制系统 根据关键业务,逐一梳理出支撑关键业务运行或与关键业务相关的信息系统或工业控制系统,形成候选关键信息基础设施清单。如电力行业火电企业的发电机组控制系统、管理信息

系统等;市政供水相关的水厂生产控制系统、供水管网监控系统等。 (三)认定关键信息基础设施 对候选关键信息基础设施清单中的信息系统或工业控制系统,根据本地区、本部门、本行业实际,参照以下标准认定关键信息基础设施。 A.网站类 符合以下条件之一的,可认定为关键信息基础设施: 1.县级(含)以上党政机关网站。 2.所有新闻网站。 3.日均访问量超过100万人次的网站。 4.一旦发生网络安全事故,可能造成以下影响之一的: (1)影响超过100万人工作、生活; (2)影响单个地市级行政区30%以上人口的工作、生活; (3)造成超过100万人个人信息泄露; (4)造成大量机构、企业敏感信息泄露; (5)造成大量地理、人口、资源等国家基础数据泄露; (6)严重损害政府形象、社会秩序,或危害国家安全。 5.其他应该认定为关键信息基础设施。 B.平台类 符合以下条件之一的,可认定为关键信息基础设施: 1.注册用户数超过1000万,或活跃用户(每日至少登录一次)数超过100万。 2.日均成交订单额或交易额超过1000万元。 3.一旦发生网络安全事故,可能造成以下影响之一的: (1)造成1000万元以上的直接经济损失; (2)直接影响超过1000万人工作、生活;

关键信息基础设施

关键信息基础设施 一、简单介绍 目前,国家关键信息基础设施已经被视为国家的重要战略资源,以立法形式保护关键基础设施和关键信息基础设施的安全,已经成为当今世界各国网络空间安全制度建设的核心容和基本实践。开展在针对国家关键信息基础设施开展的研究中,首当其冲的理清关键基础设施(CI)和关键信息基础设施(CII)的关系问题。在对CII的研究中发现,国际社会虽然对CI 有着基本的共识,但对CII的认知存在较大的分歧。近十年来,随着信息通信技术的进一步发展,越来越多的基础设施接入互联网,CII涵盖的围也随之不断扩大。 二、关键基础设施相关概念 国际社会上,国家关键基础设施(CI)的概念由来已久,这些设施的关键性在于关系国计民生,为社会提供不可缺少的产品和服务。 1.国际社会CI相关概念 a. 美国2001年《爱国者法案》认为,CI是指关系到美国生死存亡的,无论是物理还是虚拟的系统和资产,这些系统和资产的功能丧失或遭到破坏,会对国

家安全、经济稳定、国家公众健康与安全或这些要素的任何结合产生严重影响。 b. 欧洲委员会于2004年10月20日发布的通告《打击恐怖主义活动,加强CI保护》中针对CI作出了定义,明确CI是指如果被破坏或摧毁,会对公民的健康、安全、稳定或经济福祉或成员国政府的有效运转造成严重影响的物理和信息技术设施、网络、服务和资产。CI横跨经济的诸多部门和重要政府服务。 c. 德国的CI保护的主要理念是政府和社会在总体上严重依赖基础设施的安全运转,在基础设施中,凡是其故障会导致供应短缺或给大部分人口造成灾难性后果的元素都被定义为关键的。德国在其《信息基础设施保护国家计划》中对信息基础设施的定义为:给定基础设施中IT部分的总和。 d. 荷兰明确规定,对于社会不可或缺的,其损坏速度造成全国性紧急状态,或者会在更长时间对社会产生不良影响的基础设施,为CI。 e. 英国将关键国家基础设施(CNI)界定为由不间断向国家提供基本服务来说不可或缺的关键元素组成的国家基础设施。没有这些元素,就不能提供基本服务,英国将遭受严重的经济损害、巨大的社会破坏乃至严重的生命威胁。

《网络安全法》解读系列之四——关键信息基础设施安全要求

网络安全法》解读系列之四--关键信息基础设施安全要求本系列针对关键信息基础设施安全条款和法律责任加以解读。这部分条款,提出了关键信息基础设施的范围,明确了与网络安全等级保护制度的关系,规定了关键信息基础设施保护的主要内容,以及在数据留存和提供方面的要求。 【第三十一条】 国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。关键信息基础设施的具体范围和安全保护办法由国务院制定。 国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系。 解读 本条款定义了关键信息基础设施的范围,强调了必须落实网络安全等级保护制度,并进行重点保护。国务院将制定相应的关键信息基础设施安全保护办法。 【第三十二条】 按照国务院规定的职责分工,负责关键信息基础设施安全保护工作的部门分别编制并 组织实施本行业、本领域的关键信息基础设施安全规划,指导和监督关键信息基础设施运行安全保护工作。 解读 本条款说明了要制定关键信息基础设施安全规划,和谁来负责制定规划。

【第三十三条】建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的性能,并保证安全技术措施同步规划、同步建设、同步使用。 解读: 本条款说明了如何建设关键信息基础设施,强调了安全技术实施的三同步原则。适用法律责任:【第五十九条】 【第三十四条】除本法第二十一条的规定外,关键信息基础设施的运营者还应当履行下列安全保护义务:(一)设置专门安全管理机构和安全管理负责人,并对该负责人和关键岗位的人员进行安全背景审查; (二)定期对从业人员进行网络安全教育、技术培训和技能考核; (三)对重要系统和数据库进行容灾备份; (四)制定网络安全事件应急预案,并定期进行演练; (五)法律、行政法规规定的其他义务。 解读:本条款规定了关键信息基础设施的保护要求高于第二十一条的网络安全等级保护制度要求;同时强调了背景审查、教育培训和考核、容灾备份、应急预案和演练。 适用法律责任:【第五十九条】 【第三十五条】关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,应当通过国 家网信部门会同国务院有关部门组织的国家安全审查。 解读 本条款规定了采购网络产品和服务的非常态的国家安全审查要求。 适用法律责任:【第六十五条】 【第三十六条】

关键信息基础设施保护概述

关键信息基础设施保护(CIIP)笔记 一、概述 1997年,美国总统关键基础设施委员会(PCCIP)得出结论指出,安全、经济、生活方式,或许还包括工业化世界的生存,如今全都离不开电力、通信和计算机这三者的交互作用。发达国家严重依赖关键基础设施,而关键基础设施又极易受传统的物理破坏和新兴的虚拟威胁。这些基础设施的脆弱性是伴随着相互依赖程度的增加而出现的。由于大多数关键基础设施要么建立在脆弱的ICT系统上,要么受ICT 系统监视和控制。因此,网络基础设施成为了保护策略的一个新焦点。全球或国家信息基础设施中维系关键基础设施服务持续运转的这一部分,称做关键信息基础设施(CII)。 关键基础设施保护与关键信息基础设施保护之间的区别 CIP所涉及的范围要广于CIIP,而CIIP是CIP的基本组成部分。这两个概念之间明显区别在于:CIP牵涉一国基础设施的所有关键部门,而CIIP仅仅是全面保护工作的一个分支,因为它侧重于保护关键信息基础设施。 一般而言,CII是全球或国家信息基础设施的组成部分,是确保一国关键基础设施服务得以持续运转的不可或缺要素。CII在很大程度上由信息和电信部门构成,但又并非仅仅包含信息和电信部门,还包括电信、计算机/软件、互联网、卫星、光纤等成分。 CII保护之所以特别重要,主要有两点原因:1)它们在经济部门中扮演着价值不可估量且越来越重要的角色;2)它们在各基础设施部门与保证其他基础设施随时运转的基本要求之间扮演着连接渠道的角色。首先,新兴信息基础设施的系统特点与传统体系有着本质性区别──它们在规模、连接性和依赖性方面有别于后者。这意味着需要用新的分析技术和方法来了解它们。其次,由于网络威胁在性质和破坏力方面发展非常迅速,因此,保护性措施必须在技术上不断改进,同时还不断需要新的方法。除此之外,还有若干种驱动器可能会在未来使CIIP问题进一步恶化,即市场力量、技术发展和新风险交融在一起所产生的影响。另一方面,我们正面临着信息服务全球化的动态过程,而这种全球化与技术创新结合在一起,会增加动态连接、导致无法让人理解的系统行为发生,同时还会产生尚未被人认识到的脆弱性。 CIP/CIIP:涉及众多领域的问题

关键信息基础设施确定指南(试行)

关键信息基础设施确定指南(试行)

附件1 关键信息基础设施确定指南 (试行) 一、什么是关键信息基础设施 关键信息基础设施是指面向公众提供网络信息服务或支撑能源、通信、金融、交通、公用事业等重要行业运行的信息系统或工业控制系统,且这些系统一旦发生网络安全事故,会影响重要行业正常运行,对国家政治、经济、科技、社会、文化、国防、环境以及人民生命财产造成严重损失。 关键信息基础设施包括网站类,如党政机关网站、企事业单位网站、新闻网站等;平台类,如即时通信、网上购物、网上支付、搜索引擎、电子邮件、论坛、地图、音视频等网络服务平台;生产业务类,如办公和业务系统、工业控制系统、大型数据中心、云计算平台、电视转播系统等。 二、如何确定关键信息基础设施 关键信息基础设施的确定,通常包括三个步骤,一是确定关键业务,二是确定支撑关键业务的信息系统或工业控制系统,三是根据关键业务对信息系统或工业控制系统的依赖程度,以及信息系统发生网络安全事件后可能造成的损失认定关键信息基础设施。

(一)确定本地区、本部门、本行业的关键业务。 可参考下表,结合本地区、本部门、本行业实际梳理关键业务。 行业关键业务 能源 电力 ●电力生产(含火电、水电、核电等) ●电力传输 ●电力配送 石油石化 ●油气开采 ●炼化加工 ●油气输送 ●油气储存 煤炭 ●煤炭开采 ●煤化工 金融 ●银行运营 ●证券期货交易 ●清算支付 ●保险运营 交通 铁路 ●客运服务 ●货运服务 ●运输生产 ●车站运行 民航 ●空运交通管控 ●机场运行 ●订票、离港及飞行调度检查安排 ●航空公司运营 公路 ●公路交通管控 ●智能交通系统(一卡通、ETC收费等) 水运 ●水运公司运营(含客运、货运) ●港口管理运营 ●航运交通管控 水利 ●水利枢纽运行及管控 ●长距离输水管控 ●城市水源地管控 医疗卫生 ●医院等卫生机构运行 ●疾病控制 ●急救中心运行 环境保护 ●环境监测及预警(水、空气、土壤、核辐 射等) 工业制造 (原材料、装备、消费品、 电子制造)●企业运营管理 ●智能制造系统(工业互联网、物联网、智 能装备等) ●危化品生产加工和存储管控(化学、核等)●高风险工业设施运行管控 市政●水、暖、气供应管理●城市轨道交通 ●污水处理 ●智慧城市运行及管控

相关文档
相关文档 最新文档