法搜网--中国法律信息搜索网
中国保险监督管理委员会关于开展保险业信息系统安全等级保护定级工作的通知

  根据系统服务安全被破坏时所侵害的客体以及对相应客体的侵害程度,依据表2系统服务安全保护等级矩阵表,即可得到系统服务安全保护等级。

  表3 系统服务安全保护等级矩阵表

┌───────────────┬────────────────────────┐
│               │对相应客体的侵害程度              │
│系统服务安全被破坏时所侵害的客├────────┬───────┬───────┤
│体              │一般损害    │严重损害   │特别严重损害 │
├───────────────┼────────┼───────┼───────┤
│公民、法人和其他组织的合法权益│第一级     │第二级    │第二级    │
├───────────────┼────────┼───────┼───────┤
│社会秩序、公共利益      │第二级     │第三级    │第四级    │
├───────────────┼────────┼───────┼───────┤
│国家安全           │第三级     │第四级    │第五级    │
└───────────────┴────────┴───────┴───────┘

  作为定级对象的信息系统的安全保护等级由业务信息安全保护等级和系统服务安全保护等级的较高者决定。

6 等级变更

  在信息系统的运行过程中,安全保护等级应随着信息系统所处理的信息和业务状态的变化进行适当的变更,尤其是当状态变化可能导致业务信息安全或系统服务受到破坏后的受侵害客体和对客体的侵害程度有较大的变化,可能影响到系统的安全保护等级时,应根据本标准第5章给出的定级方法重新定级。

  附件3:
信息系统安全等级保护定级报告

  一、×××信息系统描述
  简述确定该系统为定级对象的理由。从三方面进行说明:一是描述承担信息系统安全责任的相关单位或部门,说明本单位或部门对信息系统具有信息安全保护责任,该信息系统为本单位或部门的定级对象;二是该定级对象是否具有信息系统的基本要素,描述基本要素、系统网络结构、系统边界和边界设备;三是该定级对象是否承载着单一或相对独立的业务,业务情况描述。
  二、×××信息系统安全保护等级确定
  (定级方法参见国家标准《信息系统安全等级保护定级指南》)
  (一)业务信息安全保护等级的确定
  1、业务信息描述
  描述信息系统处理的主要业务信息等。
  2、业务信息受到破坏时所侵害客体的确定
  说明信息受到破坏时侵害的客体是什么,即对三个客体(国家安全;社会秩序和公众利益;公民、法人和其他组织的合法权益)中的哪些客体造成侵害。
  3、信息受到破坏后对侵害客体的侵害程度的确定
  说明信息受到破坏后,会对侵害客体造成什么程度的侵害,即说明是一般损害、严重损害还是特别严重损害。
  4、业务信息安全等级的确定
  依据信息受到破坏时所侵害的客体以及侵害程度,确定业务信息安全等级。
  (二)系统服务安全保护等级的确定
  1、系统服务描述
  描述信息系统的服务范围、服务对象等。
  2、系统服务受到破坏时所侵害客体的确定
  说明系统服务受到破坏时侵害的客体是什么,即对三个客体(国家安全;社会秩序和公众利益;公民、法人和其他组织的合法权益)中的哪些客体造成侵害。
  3、系统服务受到破坏后对侵害客体的侵害程度的确定
  说明系统服务受到破坏后,会对侵害客体造成什么程度的侵害,即说明是一般损害、严重损害还是特别严重损害。
  4、系统服务安全等级的确定
  依据系统服务受到破坏时所侵害的客体以及侵害程度确定系统服务安全等级。
  (三)安全保护等级的确定
  信息系统的安全保护等级由业务信息安全等级和系统服务安全等级较高者决定,最终确定×××系统安全保护等级为第几级。

┌─────────┬───────┬───────────┬───────────┐
│  信息系统名称  │ 安全保护等级 │  业务信息安全等级  │  系统服务安全等级  │
├─────────┼───────┼───────────┼───────────┤
│  ×××信息系统 │   ×   │     ×     │     ×     │
└─────────┴───────┴───────────┴───────────┘


  附件4:
  备案表编号:□□□□□□--□□□□□     

信息系统安全等级保护备案表

  备 案 单 位:    (盖章)
  备 案 日 期:

  受理备案单位:    (盖章)
  受 理 日 期:


中华人民共和国公安部监制

填 表 说 明

  一、 制表依据。根据《信息安全等级保护管理办法》(公通字[2007]43号)之规定,制作本表;
  二、 填表范围。本表由第二级以上信息系统运营使用单位或主管部门(以下简称“备案单位”)填写;本表由四张表单构成,表一为单位信息,每个填表单位填写一张;表二为信息系统基本信息,表三为信息系统定级信息,表二、表三每个信息系统填写一张;表四为第三级以上信息系统需要同时提交的内容,由每个第三级以上信息系统填写一张,并在完成系统建设、整改、测评等工作,投入运行后三十日内向受理备案公安机关提交;表二、表三、表四可以复印使用;
  三、 保存方式。本表一式二份,一份由备案单位保存,一份由受理备案公安机关存档;
  四、 本表中有选择的地方请在选项左侧“?”划“√”,如选择“其他”,请在其后的横线中注明详细内容;
  五、 封面中备案表编号(由受理备案的公安机关填写并校验):分两部分共11位,第一部分6位,为受理备案公安机关代码前六位(可参照行标GA380-2002)。第二部分5位,为受理备案的公安机关给出的备案单位的顺序编号;
  六、 封面中备案单位:是指负责运营使用信息系统的法人单位全称;
  七、 封面中受理备案单位:是指受理备案的公安机关公共信息网络安全监察部门名称。此项由受理备案的公安机关负责填写并盖章;


第 [1] [2] [3] [4] [5] [6] [7] 页 共[8]页
上面法规内容为部分内容,如果要查看全文请点击此处:查看全文
【发表评论】 【互动社区】
 
相关文章