今年8月30日,全国信息安全标准化技术委员会发布了《信息安全技术关键信息基础设施安全检查评估指南(征求意见稿)》(以下称“《评估指南》”)并向社会广泛征求意见。9月19日,国家网络安全周2017网络安全技术高峰论坛“关键信息基础设施安全”分论坛在上海国家会展中心举行,中国科学院院士何积丰、上海市经信委副主任吴金城、中央网信办网络安全局基础设施保护处处长王营康、国家工业信息安全发展研究中心网络与信息安全研究部主任刘迎和国家电网信息通信部副主任魏晓菁均出席了本次论坛。与会嘉宾深入探讨了金融、能源、电力、通信、交通等领域关键信息基础设施面临网络安全威胁的严峻形势,揭示了诸多网络安全隐患与高危漏洞,关键信息基础设施的安全检查评估已势在必行。
背景简介
《网络安全法》(以下简称“《网安法》”)明确要求关键信息基础设施的运营者(以下简称“CIIO”)应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估;此外,还规定了国家网信部门应当统筹协调有关部门对关键信息基础设施的安全风险进行抽查检测,提出改进措施,必要时可以委托网络安全服务机构对网络存在的安全风险进行检测评估。《评估指南》细化了《网安法》上述要求,为CIIO自行开展监测评估提供了实施依据。
关于检查评估流程,《评估指南》将其分为准备、实施、总结三阶段。在前期准备工作中,CIIO应当提供详细的本单位信息及组织架构、被评估对象设施、网络、储存等基本信息、主要运营业务及其流程、管理运维人员、管理制度、应急响应制度、安全防护基本情况、曾发生的网络安全事件情况以及近半年内技术检测及网络安全事件情况等内容以供调研。在具体实施过程中,如果检查评估由上级主管机关发起并委托安全服务机构进行的,CIIO应与具备资质的评估方签署保密协议并提供检查必要的环境及条件。在总结阶段,CIIO有权及时知悉评估工作结果。
《评估指南》将检查评估工作分为合规检查、技术检测和分析评估三种方法,其中合规检查是指通过一定的手段验证检查评估对象是否遵从国家相关法律法规、政策标准、行业标准规定的强制要求,输出是否合规的结论,对不合规的具体项目进行说明,采取的方法包括现场资料核实、人员访谈、配置核查等形式。因此,合规检查主要针对CIIO在运营过程中对国家法律法规和安全标准的落实情况,从制度上保证关键信息基础设施的正常运行。下面将对合规检查提出具体建议。
合规检查建议
严格执行安全标准
《评估指南》第7.2.3条将安全标准执行情况纳入合规检查内容,CIIO应当提供国家及行业相关安全标准清单,确保清单不存在重大遗漏,CIIO的密码使用还应落实《密码法》的强制性要求。现行《标准化法》规定,国家标准由国务院标准化行政主管部门制定,CIIO应密切关注全国信息安全标准化技术委员会制订的相关标准,及时收集整理本行业安全标准清单,在实操过程中严格执行安全标准要求。《网安法》对关键信息基础设施的安全技术措施规定了“三同步”原则,4月28日发布的《密码法(草案征求意见稿)》中同样要求关键信息基础设施依照法律、法规的规定和密码相关国家标准的强制性要求使用密码进行保护,同步规划、同步建设、同步运行密码保障系统。CIIO在关键信息基础设施的建设过程中应当推行密码工作同步开展,强化密码工作前移,从而降低运维阶段的服务压力。
落实信息安全等级保护制度
《评估指南》要求检查评估方了解关键信息基础设施中信息系统的等级保护工作落实情况,查看关键信息基础设施近一年的信息安全等级保护定级、备案、测评和整改情况。现行《信息安全等级保护管理办法》(以下称“《管理办法》”)对上述内容作了详细的规定。
关于信息安全的定级,《管理办法》将信息系统安全等级分为五级,分级标准主要根据信息系统遭受破坏后的损害程度以及侵害客体为公民、法人和其他组织的合法权益、社会秩序、公共利益或国家安全。CIIO在具体确定信息系统安全等级时应当参照《信息系统安全等级保护实施指南》的规定,先确定侵害对象、客体,再综合评估侵害程度,最后分别确定业务信息安全和系统服务安全的安全保护等级,取其中较高者作为最终安保等级。
关于信息安全的测评,《管理办法》要求第三级信息系统每年至少进行一次等级测评,第四级信息系统每半年进行一次,第五级信息系统应当依据特殊安全需求进行自查。CIIO应当选择符合条件的测评机构,在依据《信息系统安全等级保护测评要求》等技术措施的基础上开展等级测评,未达到相应要求的,及时制定整改方案,提供整改报告。
关于信息安全的备案,《管理办法》要求无论是新建的还是已运营的第二级以上的信息系统均应当在投入运行或安全保护等级确定后30日内由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续,符合上述条件的CIIO在关键信息基础设施完成定级或建设完毕后应及时履行上述义务,填写《信息系统安全等级保护备案表》,提供必要材料。
完善个人信息和重要数据保护
《评估指南》对CIIO搜集个人信息和重要数据的目的和范围以及构建的用户信息保护制度等内容提出了评估要求。CIIO应当向用户明示搜集的个人信息和重要数据的目的和范围,构建用户信息保护制度,完善个人信息和重要数据安全事件的投诉举报机制,对安全事件进行详细记录,具体可以参照《网安法》的规定,收集、使用个人信息遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意;不得泄露、篡改、毁损收集的个人信息;未经被收集者同意,不得向他人提供个人信息;采取技术或其他措施确保收集的个人信息的安全,防止信息泄露、毁损、丢失;及时处理保证相关信息无法识别。此外,对于关键信息基础设施所使用的网络产品和服务的提供者,CIIO还应依据《网安法》与其签订安全保密协议,明确双方责任与义务,确保提供者在提供产品或服务过程中获取的重要数据和信息不被泄露。
机构管理合规建议
《评估指南》的合规检查内容还包括了安全管理机构设置和人员安全管理情况,CIIO应设置专门的安全管理机构和安全管理负责人,并对安全管理负责人和关键岗位的人员进行安全背景审查,同时定期组织从业人员的网络安全教育、技术培训以及技能考核,保证相关人员及时了解涉及网络安全的相关法律、政策、标准与技术。
在9月19日的“关键信息基础设施安全”分论坛中,国家电网信息通信部副主任魏晓菁针对CIIO面临的网络安全挑战从电力系统的角度提出了四点措施,强调首先应加强网络安全组织管理。国家电网公司在总部、分部、各级单位成立了网络安全和信息化领导小组,主要领导担任组长,强化统一领导,将网络安全纳入公司生产安全监督管理体系,全面充实网络安全机构和人员,到岗人员全部接受网络安全专业培训及考试,将网络安全的内容和要求落实到企业负责人的业绩考核之中,发生网络安全事件将影响绩效考核结果。广大CIIO可以借鉴国家电网的上述做法,落实网络安全的领导负责制,及时新增网络安全专职岗位,对从业人员进行必要的网络安全培训及考试,组织相关单位签订网络安全责任书,构建合理的网络安全事件绩效考核制度。
《信息安全技术 关键信息基础设施安全检查评估指南(征求意见稿)》发布,CII安全检查评估亟待落实
作者:吴丹君 周天一来源:北京观韬中茂(上海)律师事务所

今年8月30日,全国信息安全标准化技术委员会发布了《信息安全技术关键信息基础设施安全检查评估指南(征求意见稿)》(以下称“《评估指南》”)并向社会广泛征求意见。