DB43 T 2740-2023 公共资源交易服务安全与应急管理规范.pdf
《DB43 T 2740-2023 公共资源交易服务安全与应急管理规范.pdf》由会员分享,可在线阅读,更多相关《DB43 T 2740-2023 公共资源交易服务安全与应急管理规范.pdf(19页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 03.080.01 CCS A10 43 湖南省地方标准 DB 43/T 27402023 公共资源交易服务安全与应急管理规范 Specification for safety and emergency management of public resource transaction services 2023-08-10 发布 2023-11-10 实施湖南省市场监督管理局发 布 DB 43/T 27402023 I 目次 前言.II 1 范围.1 2 规范性引用文件.1 3 术语和定义.2 4 总体要求.2 5 安全要求.2 6 应急管理.6 附录 A(资料性)信息化系统安全
2、事件应急处置流程.8 附录 B(资料性)公共安全事件应急处置流程.11 附录 C(资料性)消防安全应急处置流程.13 DB 43/T 27402023 II 前言 本文件按照GB/T 1.12020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本文件由湖南省公共资源交易中心提出并归口。本文件起草单位:湖南省公共资源交易中心、国泰新点软件股份有限公司、广联达科技股份有限公司、湖南省标准化协会。本文件主要起草人:刘定文、韩伟、欧益清、胡雄鸽、刘欢、李中华、高阳、桂丹妮、于权、李青松、丁盛、唐国伟、白冰彦
3、。DB 43/T 27402023 1 公共资源交易服务安全与应急管理规范 1 范围 本文件规定了公共资源交易平台服务机构在服务过程中的安全与应急管理工作的总体要求、安全要求和应急管理要求。本文件适用于公共资源交易平台服务机构在服务过程中的安全与应急管理。2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 2893.1 图形符号 安全色和安全标志 第1部分:安全标志和安全标记的设计原则 GB/T 2894 安全标志及其使用导则 GB/
4、T 9361 计算机场地安全要求 GB/T 10001.1 公共信息图形符号 第1部分:通用符号 GB 14934 食品安全国家标准 消毒餐(饮)具 GB 17859 计算机信息系统安全保护等级划分准则 GB/T 18894 电子文件归档与电子档案管理规范 GB/T 20269 信息安全技术 信息系统安全管理要求 GB/T 20270 信息安全技术 网络基础安全技术要求 GB/T 20271 信息安全技术 信息系统通用安全技术要求 GB/T 20275 信息安全技术 网络入侵检测系统技术要求和测试评价方法 GB/T 20281 信息安全技术 防火墙安全技术要求和测试评价方法 GB/T 2106
5、1 国家电子政务网络技术和运行管理规范 GB/T 22081 信息技术 安全技术 信息安全控制实践指南 GB/T 25068.1 信息技术 安全技术网络安全 第1部分:综述和概念 GB 50016 建筑设计防火规范 GB 50166 火灾自动报警系统施工及验收标准 GB 50222 建筑内部装修设计防火规范 GB 50325 民用建筑工程室内环境污染控制规范 GB 50348 安全防范工程技术标准 GB 50354 建筑内部装修防火施工及验收规范 GA/T 367 视频安防监控系统技术要求 GM/T 0115 信息系统密码应用测评要求 GM/T 0116 信息系统密码应用测评过程指南 DB43
6、/T 2427 公共资源交易网上开标服务规范 DB43/T 2733.1 公共资源交易专家抽取服务规范 第1部分:综合评标专家 DB43/T 2734 公共资源交易电子评标(审)服务规范 DB 43/T 27402023 2 3 术语和定义 DB43/T 2427界定的以及下列术语和定义适用于本文件。交易场所 trading places 公共资源交易平台服务机构为公共资源交易相关交易主体、社会公众、行政监督管理部门等提供从事公共资源交易活动的场地。4 总体要求 应设立应急管理领导小组(以下简称“领导小组”),主要负责人为第一责任人,领导小组下设办公室,并设置工作组负责对应的安全与应急管理工作
7、。应建立交易场所安全、公共安全、信息系统安全、交易服务安全等应急管理制度。应配备具有专业知识的工作人员负责安全管理。应定期开展安全宣传教育或应急技能培训及与岗位相关的职业道德培训。应对交易场所潜在风险进行辨识和评估,根据对潜在风险的评估结果制定应急处置预案。应定期或不定期开展安全与应急演练,加强各部门、人员之间的沟通与协调,提高应急救援人员的救援熟练程度和技术水平,并对演练中发现的问题进行分析、整改。安全与应急管理过程应形成记录并予以保存。5 安全要求 交易场所安全 5.1.1 消防安全 5.1.1.1 应设置消防控制室(值班室),并配备电话、警铃等联络通讯装置。5.1.1.2 应配置各类消防
8、设施,如消防栓、灭火器、防毒面具、火灾自动报警系统等设备设施,并符合 GB 50166 的要求,定期对消防设施设备进行维护检修。5.1.1.3 应在交易场所醒目位置采用适当方式设置楼层导向图、功能分区平面图、安全疏散路线图,疏散距离、安全出口位置、疏散通道宽度设计等应符合 GB 50016 的相关要求。5.1.1.4 应保持疏散通道、安全出口畅通。疏散通道、安全出口疏散门设置的电子门锁、门禁应可在灾警时自动解锁和解禁。5.1.1.5 应定期或不定期组织消防检查和消防演练,开展火灾隐患整改工作。5.1.2 设备设施安全 5.1.2.1 应设置清晰、易于识别的导向标识、门牌标识、禁止标识、安全标识
9、、疏散指示标识以及不同人员通道的标识标志,且标识标志符合 GB/T 2893.1、GB/T 2894、GB/T 10001.1 的要求。5.1.2.2 应将设备安全操作规程、登记标志、警示标志、安全注意事项、应急救援电话号码置于操作场所醒目位置,并保持完好。5.1.2.3 应对在用设备如电梯等特种设备和发电机、门禁、音视频、网络监控等日常设备使用情况进行日常巡检,发现安全问题要及时上报处理,并做好相关记录。5.1.2.4 对设备设施的安装、改造、重大修理,应由具有相关许可资质的专业机构按照安全技术规范的要求进行。DB 43/T 27402023 3 5.1.2.5 应建立设备设施安全档案,并安
10、排工作人员负责相关档案的保管。5.1.2.6 应配备应急照明和备用电源系统,在电网出现故障发生短时间停电时,维持电力的正常供应。5.1.2.7 定期检查水电气暖线路、管道,保证正常运行。5.1.2.8 未取得相关产权单位或组织管理单位的同意,不应擅自改装、拆除、迁移井盖、阀门和仪表等水电气暖设施,应在取得允许的情况下进行检修改造,并做好安全防护。5.1.3 建筑工程安全 5.1.3.1 应按照国家及地方有关法律法规取得交易场所新建、扩建、改建等建设工程的建设行政许可。交易场所建设工程的设计、施工、验收、移交应符合国家、行业及地方工程建设标准的规定。5.1.3.2 交易场所装饰装修改造不应改动原
11、有的建筑承重结构。5.1.3.3 交易场所建筑室内装修防火应符合 GB 50016、GB 50222、GB 50354 的规定。5.1.3.4 交易场所室内装修装饰使用的工程材料应符合 GB 50325 的要求。信息化系统安全 5.2.1 内部网络信息系统安全 5.2.1.1 网络安全应符合 GB/T 20270、GB/T 21061、GB/T 25068.1 的有关要求。5.2.1.2 信息安全应符合 GB/T 22081、GB/T 20269、GB/T 20271 相关要求。5.2.1.3 宜对使用商用密码进行保护的关键信息基础设施、信息系统,每年开展不少于一次的商用密码应用与安全性评估工
12、作,测评工作符合 GM/T 0115、GM/T 0116 的要求,发现问题及时组织整改。5.2.1.4 涉及的各业务系统应符合信息安全等级保护要求,并采取身份识别、权限控制、防计算机病毒、防木马及防攻击等技术措施。5.2.1.5 应制定分级、分类的不同系统权限管理和身份认证制度,包括不限于人员权限、操作规范和安全防护等。5.2.1.6 应提供多层次安全控制手段,局域网与互联网的接口应建立安全隔离区,可采用防火墙、信息过滤、入侵检测、防病毒网关等安全措施,防止内部敏感信息的外泄和外部网络攻击。5.2.1.7 应定期做好所有系统网络杀毒、防火墙升级等工作,及时查找、修复系统漏洞,提升网络安全防护能
13、力。5.2.1.8 应对重要数据进行异地容灾备份。5.2.1.9 应对电子交易系统、电子服务系统、网络安全审计的监督行为以及各级系统管理员的操作行为和日常运维情况进行详细记录,记录保存时间应符合相关法律法规规定且不少于 6 个月,并提供统计、审计与分析功能。5.2.2 外部系统接入安全 5.2.2.1 互联网接入应符合 GB/T 20281、GB/T 20275 的安全要求。5.2.2.2 接入的第三方系统应遵循以下安全要求:应制定服务终端软件的操作规程,并要求工作人员按操作规程执行服务终端软件管理操作;应根据各部门连接范围的不同和承载信息系统的安全等级的不同,划分不同的子网,并根据等级保护要
14、求,为各子网分配 IP 地址段,实施不同强度的安全保护;应设置终端准入控制策略,通过物理接入点或办公终端 MAC 地址等物理因素,外部访问终端接入到指定的物理子网或逻辑子网中;应提供并启用用户鉴别信息复杂度检查功能,并采用国家规定的加密算法传输用户的账号信息,保证身份鉴别信息不易被冒用;DB 43/T 27402023 4 应限制各用户的访问权限,按安全策略要求控制用户对业务、数据、网络资源等的访问;应设置登录策略,具备防范账户暴力破解攻击措施的能力,如限定用户连续错误输入密码次数,超过设定阈值,对用户进行锁定,并设定锁定时间,在锁定时间内被锁定的用户需通过注册时的标志信息进行密码重新设定或者
15、凭有效证件进行设定。所有用户的登录密码要求长度至少 8 位,数字、小写字母、大写字母和特殊符号至少包含三种;应设置并启用重要软件日志审计策略,对软件增加、修改、删除等软件变更情况进行审计,审计信息应包括日期、时间、来源、用户、操作、结果等要素,审计数据保存在独立于被保护的客户端;当用户和业务系统的通信双方中的一方在一段时间内未作任何响应,另一方应能自动结束会话;应限制用户在信息发布、交易过程中上传文件的大小、类型及路径,并关闭 web 服务器对上传目录的脚本执行权限与文件可执行权限;应保持技术中立,为电子标书制作、造价、电子辅助评标等各类第三方工具软件开放数据标准接口,不应限制符合技术规范的工
16、具软件与其对接,不应捆绑第三方工具软件。5.2.2.3 应建立信息安全保障体系,充分利用网络隔离闸、身份认证、电子签章、数据加密等技术措施。5.2.2.4 接入的第三方系统的运营商(企业)应符合 GB 17859 规定,将系统定为三级(或三级以上),并按要求每年开展不少于一次测评,发现问题及时组织整改。5.2.3 网络设备安全 5.2.3.1 应根据系统业务应用需求,对数据库服务器等关键应用服务器进行异地备份,实现主机故障切换,保证系统连续可用性和安全可靠性。5.2.3.2 对网络设备进行维护时,应安排技术人员现场全程监督,对设备进行验收、病毒检测和登记核查。5.2.3.3 机房应采取措施防止
17、产生水、火和易燃、易爆物品等安全隐患,且符合 GB/T 9361 要求。5.2.3.4 对网络服务设备的防毁、防电磁辐射泄漏、抗电磁干扰及电源保护等采取技术保护措施,传输线路的抗干扰和防电磁骚扰应符合 GB 50348 的相关要求,电磁辐射防护应符合 GA/T 367 的相关要求。5.2.4 数据安全 5.2.4.1 按照“谁采集、谁负责;谁产生、谁负责;谁提供、谁负责”的原则对交易过程中所需使用的数据根据数据标准规范进行采集汇聚运用,建立数据存储、容灾备份、访问控制、数据审计、日志追溯、定期巡查、应急演练等数据安全措施。5.2.4.2 根据数据传输要求,采用适当的加密保护措施,保障传输通道、
18、传输节点和传输数据的安全,防止传输过程中的数据泄露。5.2.4.3 应对重要数据进行安全监测,定期对系统后台打开记录、数据拷贝记录等进行检测。5.2.4.4 应与运维服务单位签订保密协议,保障系统数据安全。5.2.4.5 数据出现问题时,应由技术部门提供现场技术支持,恢复后,进行验证、确认。5.2.4.6 备份数据应根据备份要求进行定期保存或永久保存,并确保可以随时使用,数据清理实施应避开业务高峰期,避免对联机业务运行造成影响。5.2.4.7 数据的转存和查询使用应在介质有效期内进行,通过有效的查询、使用方法保证数据的完整性和可用性,同时做好详细记录。5.2.4.8 数据使用及存放数据介质的调
19、拨、转让、废弃或销毁应按照程序进行逐级审批后,方可处理。DB 43/T 27402023 5 5.2.4.9 按照“一项目一档”的要求,将交易服务过程中产生的电子文档、音视频等数据资料按规定统一归档,保证档案的安全、保密,归档案卷需齐全、完整、目录清晰。5.2.4.10 电子档案的采集、整理、归档、管理应遵循统一标准,通过技术手段,确保电子档案客观、真实、完整地反映交易活动的全过程。5.2.4.11 电子档案管理应符合 GB/T 18894 及以下要求:归档载体应作防写入处理,避免擦、划、触摸记录涂层;单片载体应装盒,竖立存放,且避免挤压;存放时应远离强磁场、强热源,并与有害气体隔离;超过保管
20、期限的电子档案的鉴定和销毁应按规定流程审批后,方可处理。5.2.4.12 查阅和借阅档案数据时,应履行审批登记手续和权限分级,用毕立即归还,并办理注销手续,不应转借。公共安全 5.3.1 重大疫情防控 5.3.1.1 应按疫情防控政策制定防控应急方案,做好宣传告知、人员防护、卫生消毒、应急处置工作。5.3.1.2 应配备具有基本防控知识的防控工作人员。5.3.1.3 应配备相应的防护物资,并做好应急物资储备和调度。5.3.1.4 应按防疫管理要求对进入交易场所的人员进行防疫检查,做好信息登记工作,必要时按防控要求进行限流、劝返、隔离等防护措施。5.3.1.5 应对交易场所进行卫生清洁、消毒,保
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB43 2740-2023 公共资源交易服务安全与应急管理规范 2740 2023 公共资源 交易 服务 安全 应急 管理 规范
