信息安全等级保护定级和备案
网络安全等级保护之信息系统定级备案工作方案

网络安全等级保护之信息系统定级备案工作方案一、项目背景二、目标1.确保信息系统按照国家标准进行等级核定,并备案报送;2.确保信息系统经过定级备案后,按照相应的等级要求进行安全防护;3.确保信息系统运维人员了解并遵守相关标准和法律法规,提高信息系统的安全防护能力。
三、工作内容和流程1.初步准备阶段1.1研究和了解相关标准和规定,形成备案工作方案;1.2确定备案工作的责任部门和责任人;1.3建立备案工作的组织架构和工作流程。
2.信息收集阶段2.1定期向各部门和单位征集信息系统的基本情况、系统架构、业务功能等信息;2.2对收集到的信息进行初步分类和筛选;2.3与各部门和单位进行沟通和协商,明确信息系统的等级需求。
3.系统定级阶段3.1根据收集到的信息,确定信息系统的安全等级;3.2编制信息系统的安全等级评估和定级报告;3.3将评估和定级报告提交相关部门进行审核。
4.备案报送阶段4.1编制信息系统备案申请表;4.2部门负责人审核备案申请表;4.3将备案申请表和评估报告报送至上级部门进行审批;4.4上级部门审核通过后,将备案信息编入国家信息系统备案库。
5.安全防护阶段5.1依据信息系统的安全等级要求,对系统进行相应的安全防护措施布置;5.2组织相关人员进行安全培训,提高其安全防护意识和能力;5.3定期对信息系统进行安全漏洞扫描和漏洞修复;5.4对重要信息系统进行安全监控和事件响应。
6.定期评估和改进阶段6.1根据相关要求,定期对已备案的信息系统进行安全评估;6.2针对评估结果进行安全改进;6.3定期进行网络安全演练和应急演练;6.4根据运行情况和演练结果,不断完善和提高信息系统的安全性。
四、人员要求和资源保障1.确保备案工作的顺利进行,需要具备以下人员:1.1项目经理:负责制定备案工作方案、筹备备案工作、协调相关部门和单位;1.2技术专家:负责信息系统的定级评估和安全防护措施的布置;1.3运维人员:负责信息系统的运维和安全防护;1.4法务人员:负责信息安全法律法规的解释和合规性审查。
信息系统安全等级保护

等级保护要求的组合
安全保护等级定级参考
1)一级,小型私营、个体企业、中小学,乡镇所属信息系统,县级单位一般的信息系统 2)二级,县级某些单位重要信息系统;地市级以上国家机关、企事业单位内部一般信息系统 (例如非涉及工作、商业秘密,敏感信息的办公系统和管理系统) 3)三级,地市级以上国家机关、企事业单位内部重要信息系统(例如涉及工作、商业秘密, 敏感信息的办公系统和管理系统)。跨省或全国联网运行的用于生产、调度、管理、控制等 方面的重要系统及在省、地市的分支系统;中央各部委、省(区、市)门户网站和重要网站 4)四级,国家重要领域、重要部门中的特别重要系统以及核心系统,电力、电信、广电、税 务等 5)五级,国家重要领域、重要部门中的极端重要系统
- 在信息系统确定安全保护等级过程中,可以进行必要的业务和技术评估,组织专家进行咨询评 审。对拟确定为第四级以上的信息系统的运营、使用单位或主管部门应当邀请国家信息安全等级 保护专家评审委员会评审。
- 第二级以上信息系统由其运营使用单位到所在地设区的市级以上公安机关办理备案手续。隶属 于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部 门向公安部办理备案手续。跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统, 应当向当地设区的市级以上公安机关备案。
▪ 《涉及国家秘密计算机信息系统安全保密
涉方密案信设计息指系南》统B安MB全23-保20障08 建设 ▪指《管南涉 理及 规国 范》家B秘M密B计20算-2机0信07息系统分级保护
▪ 《涉及国家秘密的信息系统分级保护测评 指南》BMB22—2007
▪ 《涉及国家秘密计算机信息系统分级保护 管理办法 》国家保密局16号
等级保护的主要工作流程
信息系统安全等级保护备案证明详细步骤及材料!

信息系统安全等级保护备案证明详细步骤及材料!在整个网络安全体系中,等级保护的作用是不言而喻的,尤其是随着等保2.0的到来,让等级保护变得更加重要,现如今已经成为每家企业必须要做的事情,而且对于部分平台来说,如果没有进行等保备案,则会导致业务无法正常开展。
那么如何办理信息系统安全等级保护备案证明?以下是详细的内容介绍。
第一步:确定需要做备案的系统及系统的安全保护等级备案之前,企业需要先确定需要做等保的信息系统,并确定信息系统的安全保护等级。
信息系统的安全保护等级分为以下五级,一至五级等级逐级增高:第一级(自主保护级)、第二级(指导保护级)、第三级(监督保护级)、第四级(强制保护级)、第五级(专控保护级),之前介绍过相关内容,本篇文章就不细致介绍了。
需要做等级保护的信息系统有三个特征:①具有确定的主要安全责任主体。
②承载相对独立的业务应用。
③包含相互关联的多个资源。
所以,只要信息系统具有以上三个特征,就需要做等保。
等保2.0时代,APP、网站、公众号、小程序等都可能是定级对象,企业需特别注意。
系统确定之后,就可以给系统定级。
定级依据是《信息系统安全等级保护定级指南》。
企业按照以下流程对信息系统进行定级:确定定级对象-初步确定等级-专家评审-主管部门审核-公安机关备案审查-最终确定的等级。
第二步:准备备案材料定级之后,企业就可以填写、准备备案材料。
备案所需材料主要是《信息安全等级保护备案表》,不同级别的信息系统需要的备案材料有所差异。
二级及其以上的信息系统运行使用单位或主管部门在备案时需要提交的资料有:①信息系统安全定级报告纸质材料,一式两份;②信息系统安全备案表纸质材料,一式两份;③上述备案的电子档,并制作出光盘提交。
第三级以上信息系统同时提供以下材料:1、系统拓扑结构及说明;2、系统安全组织机构和管理制度;3、系统安全保护设施设计实施方案或者改建实施方案;4、系统使用的信息安全产品清单及其认证、销售许可证明;5、测评后符合系统安全保护等级的技术检测评估报告;6、信息系统安全保护等级专家评审意见;7、主管部门审核批准信息系统安全保护等级的意见。
网络信息系统安全等级保护备案要求和流程

网络信息系统安全等级保护备案要求和流程下载温馨提示:该文档是我店铺精心编制而成,希望大家下载以后,能够帮助大家解决实际的问题。
文档下载后可定制随意修改,请根据实际需要进行相应的调整和使用,谢谢!并且,本店铺为大家提供各种各样类型的实用资料,如教育随笔、日记赏析、句子摘抄、古诗大全、经典美文、话题作文、工作总结、词语解析、文案摘录、其他资料等等,如想了解不同资料格式和写法,敬请关注!Download tips: This document is carefully compiled by theeditor.I hope that after you download them,they can help yousolve practical problems. The document can be customized andmodified after downloading,please adjust and use it according toactual needs, thank you!In addition, our shop provides you with various types ofpractical materials,such as educational essays, diaryappreciation,sentence excerpts,ancient poems,classic articles,topic composition,work summary,word parsing,copy excerpts,other materials and so on,want to know different data formats andwriting methods,please pay attention!网络信息系统安全等级保护备案要求与流程详解随着信息化时代的快速发展,网络安全已成为社会关注的焦点。
信息安全等级保护备案

信息安全等级保护备案信息安全等级保护备案是指根据国家有关法律、法规和政策规定,对信息系统进行等级划分,并依据等级划分结果,按照规定的程序和要求进行备案的行为。
信息安全等级保护备案的目的是为了保障国家信息安全,保护国家重要信息基础设施和关键信息系统的安全,防范和抵御网络攻击,确保国家安全和社会稳定。
首先,信息安全等级保护备案的重要性不言而喻。
随着信息技术的不断发展和应用,信息系统的规模和复杂程度不断增加,信息安全问题也日益突出。
各种网络攻击、病毒威胁、信息泄露等安全事件层出不穷,给国家安全和社会稳定带来了严重的挑战。
因此,对信息系统进行等级保护备案,可以有效提升信息系统的安全防护能力,保障国家重要信息基础设施和关键信息系统的安全稳定运行。
其次,信息安全等级保护备案的基本原则包括科学性、合法性、有效性和可行性。
科学性是指等级划分和备案管理应当建立在科学的技术标准和方法基础之上,合理确定信息系统的安全等级;合法性是指备案管理应当遵循国家相关法律法规和政策规定,合法合规进行备案;有效性是指备案管理应当能够有效提升信息系统的安全防护能力,确保信息系统的安全稳定运行;可行性是指备案管理应当符合信息系统实际情况,具有一定的操作可行性。
再次,信息安全等级保护备案的具体内容包括等级划分、备案申报、备案审核等环节。
等级划分是指根据信息系统的安全需求和重要程度,科学合理地确定信息系统的安全等级;备案申报是指信息系统的责任单位依据等级划分结果,向相关主管部门提出备案申报;备案审核是指相关主管部门对备案申报进行审核,确保备案申报的合法合规性和有效性。
最后,信息安全等级保护备案的实施需要各方共同努力。
信息系统的责任单位应当充分认识信息安全等级保护备案的重要性,依法依规进行备案申报和备案管理;相关主管部门应当加强对信息安全等级保护备案的指导和监督,确保备案管理的科学性、合法性、有效性和可行性;社会各界应当增强信息安全意识,共同维护国家信息安全。
信息系统定级、备案、专家评审流程【最新版】

信息系统定级、备案、专家评审流程一、系统定级请参考GAT 1389-2017信息安全技术网络安全等级保护定级指南(见第二步相关材料文件夹)定级,定级对象的运营使用单位应组织专家召开专家定级评审会(专家组由最低由三名信息安全专家和业务专家组成,其中一名应为等级保护高级测评师),出具初步定级建议并上报行业主管部门或上级主管部门审核后到公安机关备案(备案审查不通过运营使用单位重新组织定级工作)。
1、等保2.0定级备案流程:确定定级对象、初步确定等级、专家评审、主管部门审核、公安机关备案审查、最终确定等级。
2、信息系统定级备案工作甲方可以自己独立完成,也可以聘请等保测评机构、有等保安全建设服务机构的安全厂商及其他有资质单位协助完成定级备案工作。
3、定级参考《GAT 1389-2017信息安全技术网络安全等级保护定级指南》第四章定级原理及流程。
(附件1)4、等级保护对象的安全保护等级分为以下五级a)第一级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益;b)第二级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全;c)第三级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益产生特别严重损害,或者对社会秩序和公共利益造成严重损害,或者对国家安全造成损害;d)第四级,等级保护对象受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害;e)第五级,等级保护对象受到破坏后,会对国家安全造成特别严重损害。
解读:县级重要的信息系统,地市级和省级的一般信息系统,这里的一般信息系统指的是不涉及敏感信息、重要信息的信息系统,这些系统都可以定为二级系统;●省级门户网站和地市级及以上重要的业务网站需要定为三级,地市级及以上内部涉及到工作秘密、敏感信息、重要信息的办公系统,管理系统需要定到三级,跨省的用于生产、调度、管理、指挥等在省、市的分支系统需要定为三级,跨省联结的网络系统要定为三级(这个一般都是全国运营的专网系统)。
等保2.0信息系统定级备案专家评审流程

等保2.0:信息系统定级、备案、专家评审流程一.系统定级请参考GAT 1389—2017信息安全技术网络安全等级保护定级指南(见第二步相关材料文件夹)定级,定级对象的运营使用单位应组织专家召开专家定级评审会(专家组由最低由三名信息安全专家和业务专家组成,其中一名应为等级保护高级测评师),出具初步定级建议并上报行业主管部门或上级主管部门审核后到公安机关备案(备案审查不通过运营使用单位重新组织定级工作)。
解读:1、等保2.0定级备案流程:确定定级对象、初步确定等级、专家评审、主管部门审核、公安机关备案审查、最终确定等级。
2、信息系统定级备案工作,甲方可以自己独立完成,也可以聘请等保测评机构、有等保安全建设服务机构的安全厂商及其他有资质单位协助完成定级备案工作。
3、定级参考《GAT 1389—2017信息安全技术网络安全等级保护定级指南》第四章定级原理及流程。
(附件1)4、等级保护对象的安全保护等级分为以下五级:a)第一级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益:b)第二级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全;c)第三级,等级保护对象受到破坏后,会对公民、法人和其他组织的合法权益产生特别严重损害,或者对社会秩序和公共利益造成严重损害,或者对国家安全造成损害;d)第四级,等级保护对象受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害;e)第五级,等级保护对象受到破坏后,会对国家安全造成特别严重损害。
5、定级范围:包括基础信息网络、工业控制系统、云计算平台、物联网、其他信息系统、大数据等。
6、以上信息确定好,根据甲方信息系统及机房实际情况,编写《信息系统安全等级保护备案表》、《信息系统安全等级保护定级报告》。
(附件2、3)7、定级备案表和定级报告编写完成,下一步进行专家评审工作,专家组由最低由三名信息安全专家和业务专家组成,其中一名应为等级保护高级测评师,专家现场会根据甲方负责人对公司及信息系统的介绍,提出定级是否合理相关建议并形成专家评审意见表;专家评审流程:根据要求确定专家评审名单、编辑专家评审会议程(附件4)、专家签到表(附件5)、信息系统定级专家评审意见表(附件6)、被定级单位及信息系统介绍PPT(附件7)。
信息安全技术信息系统安全等级保护定级指南

信息安全技术信息系统安全等级保护定级指南在当今数字化的时代,信息系统已经成为了企业、组织乃至整个社会运转的重要支撑。
然而,伴随着信息系统的广泛应用,信息安全问题也日益凸显。
为了保障信息系统的安全稳定运行,保护公民、法人和其他组织的合法权益,我国制定了信息系统安全等级保护制度。
其中,定级是等级保护工作的首要环节和关键步骤,它决定了信息系统所需采取的安全保护措施和投入的资源。
本文将为您详细介绍信息系统安全等级保护定级的指南。
一、信息系统安全等级保护定级的重要性信息系统安全等级保护定级是对信息系统的重要性和潜在风险进行评估和划分等级的过程。
其重要性主要体现在以下几个方面:1、明确安全责任:通过定级,能够明确信息系统所有者、运营者和使用者在信息安全方面的责任和义务,确保各方对信息安全工作有清晰的认识和目标。
2、合理配置资源:根据信息系统的等级,合理分配安全防护资源,避免过度投入或投入不足,提高安全防护的效率和效果。
3、提高安全意识:定级过程能够促使相关人员增强对信息安全的重视,提升整体的安全意识和防范能力。
4、满足法律法规要求:符合国家关于信息安全等级保护的法律法规和政策要求,避免因未履行相关义务而面临法律风险。
二、信息系统安全等级保护定级的原则在进行信息系统安全等级保护定级时,需要遵循以下原则:1、自主定级原则:信息系统的运营使用单位应当按照相关标准规范,自主确定信息系统的安全保护等级。
2、客观公正原则:定级过程应当基于信息系统的实际情况,客观、公正地评估其重要性和潜在风险,不受主观因素的干扰。
3、科学合理原则:采用科学的方法和手段,综合考虑信息系统的业务特点、数据类型、用户规模等因素,合理确定等级。
4、动态调整原则:信息系统的安全保护等级应根据其变化情况进行动态调整,确保等级的准确性和有效性。
三、信息系统安全等级保护的等级划分信息系统安全等级保护分为五级,从低到高依次为:第一级(自主保护级)、第二级(指导保护级)、第三级(监督保护级)、第四级(强制保护级)和第五级(专控保护级)。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
对拟确定为第四级以上信息系统的,运营、使用 单位或者主管部门应当邀请国家信息安全保护等级 专家评审委员会评审,出具评审意见。
三、信息系统安全保护等级的确定
定级工作步骤
第四步:信息系统等级的最终确定与审批 信息系统运营使用单位参考专家定级评审意 见,最终确定信息系统等级,形成《定级报 告》。 如果专家评审意见与运营使用单位意见不一 致时,由运营使用单位自主决定系统等级。 信息系统运营使用单位有上级主管部门的, 应当经上级主管部门对安全保护等级进行审 核批准。
公民、法人和其他组织 的合法权益
社会秩序、公共利益
对相应客体的侵害程度 一般损害 严重损害
第一级
第二级
第二级
第三级
特别严重 损害
第二级
第四级
国家安全
第三级
第四级 第五级
三、信息系统安全保护等级的确定
对相应客体的侵害程度
系统服务安全被破坏时
所侵害的客体
一般损害
严重损害 特别严重 损害
公民、法人和其他组织 第一级 的合法权益
不同危害后果的三种危害程度描述如下: 一般损害:工作职能受到局部影响,业务能力有所 降低但不影响主要功能的执行,出现较轻的法律问题, 较低的资产损失,有限的社会不良影响,对其他组织 和个人造成较低损害。
三、信息系统安全保护等级的确定
严重损害:工作职能受到严重影响,业务能力显著下 降且严重影响主要功能执行,出现较严重的法律问题, 较高的资产损失,较大范围的社会不良影响,对其他 组织和个人造成较严重损害。
定级实例2
对相应客体的侵害程度
业务信息安全被破坏时所
侵害的客体
一般损害
严重损害
特别严重 损害
公民、法人和其他组织的 第一级 合法权益
第二级
第二级
社会秩序、公共利益
ቤተ መጻሕፍቲ ባይዱ第二级
第三级
第四级
国家安全
第三级 第四级 第五级
定级实例2
DDZDH系统负责省级超高压输电变电站的调度 控制和数据采集,该系统无法提供服务可能造成 全省范围供电异常,可能造成大面积停电、人员 伤亡和巨额财产损失, 同时对其它行业的生产和 工作造成非常严重的影响,因此对社会秩序和公 共利益的侵害程度为特别严重损害; 查表知DDZDH系统的系统服务安全保护等级取 值为4,如下表所示。
定级实例2
系统等级确定过程: 电力系统是国家重要基础设施,省级DDZDH系统负责全 省范围内的电力调度,调度控制指令或调度程序被修改, 可能造成的停电事故会影响几乎所有行业的正常生产和工 作,其所侵害的客体为社会秩序和公共利益; 调度控制指令或调度程序被修改可能造成全省范围大面积 停电、人员伤亡和巨额财产损失,同时对其它行业的生产 和工作造成非常严重的影响,因此对社会秩序和公共利益 的侵害程度为特别严重损害; 查表知DDZDH系统的业务信息安全保护等级为第四级, 如下表所示。
定级实例1
业务信息安全被破坏时 所侵害的客体
公民、法人和其他组织 的合法权益
社会秩序、公共利益
对相应客体的侵害程度
一般损害 第一级
严重损害 特别严重 损害
第二级 第二级
第二级 第三级 第四级
国家安全
第三级 第四级 第五级
定级实例1
ZFWZ系统为省内企业和市民提供政府信息查询 和下载服务,其系统服务如果不可用侵害的不是 省政府本身的利益,而是公众获取公开信息的公 众利益;
对客体造成侵害的程度 造成一般损害 造成严重损害 造成特别严重损害
三、信息系统安全保护等级的确定
定级范围 电信、广电行业的公用通信网、广播电视传输网等基础信 息网络,经营性公众互联网信息服务单位、互联网接入服 务单位、数据中心等单位的重要信息系统。 铁路、银行、海关、税务、民航、电力、证券、保险、外 交、科技、发展改革、国防科技、公安、人事劳动和社会 保障、财政、审计、商务、水利、国土资源、能源、交通、 文化、教育、统计、工商行政管理、邮政等行业、部门的 生产、调度、管理、办公等重要信息系统。 市(地)级以上党政机关的重要网站和办公信息系统。
书面填写《信息系统安全等级保护备案表》 一式两份。 可填WORD文档,再打印输出,附上附件。 10月10日前交换到省公安厅网络警察总队管理监察
科。
利用备案工具填写,10月10日前生成电子数据发到 电子邮箱kinn10290704@。 涉密系统填写《涉及国家秘密的信息系统分级保护备案 表》,向保密部门备案。
定级实例1
系统简述:某省政府网站系统ZFWZ,用于 发布政务公开信息、地方行政法规和管理措 施、领导讲话、政府办事流程、新闻发布、 政府公告、举报投诉、省内经济形势介绍、 电子表单下载等信息,服务对象主要是省内 企业和市民。
定级实例1
ZFWZ系统等级确定过程: ZFWZ系统是省政府对社会办公的窗口,其中发布 的信息内容代表政府形象和体现政府的社会管理和 社会服务职能,因此该信息安全被破坏可能对社会 秩序造成一定影响 由于省政府网站的访问量并不很大,信息被篡改可 能造成的不良社会影响不会很大,因此对社会秩序 的侵害程度为一般损害; 查表知ZFWZ系统的业务信息安全保护等级为第二 级,如下表所示。
信息安全等级保护制度
信息安全等级保护定级和备案
广东省公安厅网警总队 林雁飞 2007年9月
提纲
一、主要工作措施 二、信息安全保护等级的划分和标准 三、信息系统安全保护等级的确定 四、备案
一、主要工作措施
开展信息系统基本情况的摸底调查 初步确定安全保护等级 评审与审批 备案
二、信息安全保护等级的划分和标准
影响公民、法人和其他组织的合法权益是指 由法律确认的并受法律保护的公民、法人和其 他组织所享有的一定的社会权利和利益
三、信息系统安全保护等级的确定
确定作为定级对象的信息系统受到破坏后所 侵害的客体时,应首先判断是否侵害国家安全, 然后判断是否侵害社会秩序或公众利益,最后 判断是否侵害公民、法人和其他组织的合法权 益。
公民、法人和其他组织 的合法权益
社会秩序、公共利益
对相应客体的侵害程度
一般损害 严重损害 特别严重 损害
第一级 第二级 第二级
第二级 第三级 第四级
国家安全
第三级 第四级 第五级
定级实例1 ZFWZ系统的安全保护等级为第二级。
定级实例2
系统简述:某省电力集团公司的省级电力 实时监控系统,主要运行调度自动化控制 系统和能量管理系统(SCADA/EMS) DDZDH,负责省级超高压输电变电站的 调度控制和数据采集。系统实时性要求极 高,达到秒级。
三、信息系统安全保护等级的确定
侵害社会秩序的事项包括以下方面 影响国家机关社会管理和公共服务的工作秩序 影响各种类型的经济活动秩序 影响各行业的科研、生产秩序 影响公众在法律约束和道德规范下的正常生活秩
序等 其他影响社会秩序的事项
三、信息系统安全保护等级的确定
影响公共利益的事项包括以下方面 影响社会成员使用公共设施 影响社会成员获取公开信息资源 影响社会成员接受公共服务等方面 其他影响公共利益的事项
三、信息系统安全保护等级的确定
特别严重损害:工作职能受到特别严重影响或丧失行 使能力,业务能力严重下降且或功能无法执行,出现 极其严重的法律问题,极高的资产损失,大范围的社 会不良影响,对其他组织和个人造成非常严重损害。
三、信息系统安全保护等级的确定
5.确定信息系统安全保护等级
业务信息安全被破坏时 所侵害的客体
信息系统的安全保护等级应当根据信 息系统在国家安全、经济建设、社会生活中 的重要程度,遭到破坏后对国家安全、社会 秩序、公共利益以及公民、法人和其他组织 的合法权益的危害程度等因素确定。
二、信息安全保护等级的划分和标准
第一级,信息系统受到破坏后 会对公民、法人和其他组织的合法权益造成损害 但不损害国家安全、社会秩序和公共利益
依据表3
7、系统服务安全等级
8、定级对象的安全保护等 级
三、信息系统安全保护等级的确定
2.确定受侵害的客体——侵害了何种权益 定级对象受到破坏时所侵害的客体包括国家 安全、社会秩序、公众利益以及公民、法人 和其他组织的合法权益。
三、信息系统安全保护等级的确定
侵害国家安全的事项包括以下方面 影响国家政权稳固和国防实力 影响国家统一、民族团结和社会安定 影响国家对外活动中的政治、经济利益 影响国家重要的安全保卫工作 影响国家经济竞争力和科技实力 其他影响国家安全的事项。
但由于没有必须通过网络才能够执行的办事流程, ZFWZ系统对服务实时性和服务质量要求不高, 政务服务工作主要通过网络之外完成,网络仅提 供相关信息和表单下载,网站不能提供服务对市 民办事影响不大;
查表知ZFWZ系统的业务服务安全保护等级为第 二级,如下表所示。
定级实例1
系统服务安全被破坏时 所侵害的客体
三、信息系统安全保护等级的确定
定级工作步骤
第二步:初步确定信息系统等级 1.定级的一般流程
三、信息系统安全保护等级的确定
1、确定定级对象
2、确定业务信息安全受到 破坏时所侵害的客体
3、综合评定对客体的侵害 程度
依据表2
4、业务信息安全等级
5、确定系统服务安全受到 破坏时所侵害的客体
6、综合评定对客体的侵 害程度
三、信息系统安全保护等级的确定
3.确定侵害的客观方面——造成何种损失 在客观方面,对客体的侵害外在表现为对
定级对象的破坏,其危害方式表现为对信息安 全的破坏和对信息系统服务的破坏。
三、信息系统安全保护等级的确定
信息安全和系统服务安全受到破坏后,可能产 生以下危害后果: 影响行使工作职能 导致业务能力下降 引起法律纠纷 导致财务损失 造成社会不良影响 对其他组织和个人造成损失 其他影响