DB43 T 2845-2023 重要信息系统具体范围和识别规则.pdf
《DB43 T 2845-2023 重要信息系统具体范围和识别规则.pdf》由会员分享,可在线阅读,更多相关《DB43 T 2845-2023 重要信息系统具体范围和识别规则.pdf(20页珍藏版)》请在麦多课文档分享上搜索。
1、DB43/T2023 284543湖南省地方标准ICSCCS 01.140.20L 70发 布湖南省市场监督管理局2023-11发布-092024-02实施-09重要信息系统具体范围和识别规则Specific scope and identification rules ofimportant information systemsDB43/T 28452023 I 目 次 前言 1 范围 1 2 规范性引用文件 1 3 术语和定义 1 4 具体范围 2 5 识别因素 3 5.1 承载重要数据 3 5.2 承载重要业务 3 5.3 承载个人信息 3 5.4 等级保护级别 3 6 识别与认定 3
2、 6.1 工作流程 3 6.2 运营者开展重要信息系统识别 4 6.3 行业主管或监督管理部门认定 4 6.4 报送结果 4 7 认定变更 5 附录 A(资料性)重要数据参照表 6 附录 B(资料性)重要业务参照表 8 附录 C(规范性)重要信息系统识别登记表 10 附录 D(规范性)重要信息系统识别认定表 13 附录 E(规范性)重要信息系统变更申请表 14 参考文献 15 DB43/T 28452023II DB43/T 28452023 III 前 言 本文件按照 GB/T 1.12020标准化工作导则 第 1 部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专
3、利。本文件的发布机构不承担识别专利的责任。本文件由中共湖南省委网络安全和信息化委员会办公室提出并归口。本文件起草单位:中共湖南省委网络安全和信息化委员会办公室、中共长沙市委网络安全和信息化委员会办公室、湖南省金盾信息安全等级保护评估中心有限公司。本文件主要起草人:刘学、郭天保、刘志勇、周小尧、周海毅、刘艳军、周明熙、张钰、方木、邓庭波、罗晓燕、邓焕姿、王琼、王丰、刘兰芳、熊璐、杨新宇、谭健、尹海兵。DB43/T 28452023IV DB43/T 28452023 1 重要信息系统具体范围和识别规则 1 范围 本文件规定了重要信息系统识别的具体范围、识别因素、识别认定流程和认定变更等内容。本文
4、件适用于开展重要信息系统的识别和认定。2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 352732020 信息安全技术 个人信息安全规范 GB/T 392042022 信息安全技术 关键信息基础设施安全保护要求 3 术语和定义 下列术语和定义适用于本文件。3.1 信息系统运营者 Operators of information system信息系统的所有者、管理者。3.2 关键信息基础设施 Critical information
5、 infrastructure公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。来源:GB/T 392042022,3.1 3.3 重要数据 Important data一旦遭到篡改、破坏、泄露或者非法获取、非法利用等,可能危害国家安全、经济运行、社会稳定、公共健康和安全等的数据。3.4 重要业务 Important business由行业主管或监督管理部门认定的,涉及国家安全、国计民生、经济命脉、社会稳定、公共利益的业务。3.5 个人信
6、息 Personal information以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息。DB43/T 284520232 来源:GB/T 352732020,3.1 注 1:个人信息包括姓名、出生日期、身份证件号码、个人生物识别信息、住址、通信通讯联系方式、通信记录和内容、账号密码、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息等。注 2:个人信息控制者通过个人信息或其他信息加工处理后形成的信息,例如,用户画像或特征标签,能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的,属于个人信息。注 3:
7、关于个人信息的判定方法和类型参见 GB/T 35273 附录 A。3.6 个人敏感信息 Personal sensitive information 一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息。来源:GB/T 352732020,3.2 注 1:个人敏感信息包括身份证件号码、个人生物识别信息、银行账户、通信记录和内容、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息、14 岁以下(含)儿童的个人信息等。注 2:个人信息控制者通过个人信息或其他信息加工处理后形成的信息,如一旦泄露、非法提供或滥用可能危害人身和财产安全,
8、极易导致个人名誉、身心健康受到损害或歧视性待遇等的,属于个人敏感信息。注 3:关于个人敏感信息的判定方法和类型参见 GB/T 35273 附录 B。3.7 重要信息系统 Important information system 公共通信和信息服务、电子政务、市政、金融、能源、交通、水利、医疗卫生、教育、广电、工业生产、互联网等重要行业和领域中,满足承载重要数据、承载重要业务、承载一定量级个人信息、等级保护级别三级及以上条件之一,且未列入关键信息基础设施的信息系统。3.8 重要信息系统运营者 Operators of important information system重要信息系统的所有者、
9、管理者。4 具体范围 重要信息系统的行业和领域范围如下:a)公共通信和信息服务,包括电信网、广播电视网、互联网等信息网络,以及云计算、大数据和其他大型公共信息网络服务;b)电子政务,包括地市级及以上直接承担管理国家公共事务、社会事务的各级行政机关等;c)市政,包括供水、供气、供暖、城市轨道交通、智慧城市等;d)金融,包括银行、证券、期货、保险和信托等;e)能源,包括煤炭、石油石化、天然气、电力等;f)交通,包括铁路、民航、公路运输、水运等;g)水利,包括水利枢纽运行及管控、长距离输水管控、城市水源地管控、水灾害防御、水资源管理等;h)医疗卫生,包括医疗卫生机构、疾控中心、医院等;i)教育,包括
10、中高等院校、培训教育机构等;j)广电,包括广播电台、电视台、有线网络、通讯社等;k)工业生产,包括核能、航天、航空、船舶、兵器、电子、钢铁、有色、化工、装备制造、烟草等;DB43/T 28452023 3 l)互联网应用,包括即时通信、网上购物、网上支付、搜索引擎、直播、电子邮件、论坛、地图、音视频、新闻发布等;m)法律法规规定的其他行业和领域。5 识别因素 5.1 承载重要数据 承载重要数据,重要数据识别应按照国家和行业相关法规标准执行。注:重要数据参照表见附录 A。5.2 承载重要业务 承载重要业务,一旦遭到破坏、丧失功能,可能造成以下影响之一的:a)影响单个地市级行政区 20及以上人口的
11、工作、生活及政务服务;b)影响 5 万人及以上用水、用电、用气、用油、取暖、就医或交通出行等;c)造成人员死亡;d)造成 500 万元及以上的直接经济损失;e)造成其他行业、领域的重大关联性安全风险;f)危害国家安全、国计民生、经济命脉、社会稳定、公共利益。注:重要业务参照表见附录 B。5.3 承载个人信息 承载个人信息,符合以下条件之一的:a)采集、存储或处理 100 万条及以上个人信息;b)采集、存储或处理 10 万条及以上个人敏感信息。5.4 等级保护级别 网络安全保护等级确定为第三级及以上的。6 识别与认定 6.1 工作流程 重要信息系统识别认定工作流程见图 1 所示。DB43/T 2
12、84520234 图 1 重要信息系统识别认定流程图 6.2 运营者开展重要信息系统识别 6.2.1 信息系统运营者对重要信息系统识别因素进行逐一识别,填写重要信息系统识别登记表(见附录 C)。6.2.2 信息系统运营者将重要信息系统识别登记表报送给行业主管部门进行认定,如无行业主管部门则由监督管理部门认定。6.3 行业主管或监督管理部门认定 6.3.1 行业主管或监督管理部门对初步识别结果进行复核认定,根据需要可组织专家召开专家评审会议,形成认定结果。6.3.2 行业主管或监督管理部门依据认定结果填写重要信息系统识别认定表(见附录 D),并将认定结果反馈给信息系统运营者。6.4 报送结果 行
13、业主管或监督管理部门将重要信息系统识别登记表和重要信息系统识别认定表,报送有关网络安全监督管理部门。是否运营者报送初步识别结果行业主管或监督管理部门认定是否认定为重要信息系统报送结果结束开始运营者开展重要信息系统识别DB43/T 28452023 5 7 认定变更 7.1 当重要信息系统承载的重要数据、业务类型和个人信息数量发生重大变化或等级保护级别发生变更时,可能影响认定结果的,重要信息系统运营者应填写重要信息系统变更申请表(见附录 E),重新进行识别认定。7.2 当重要信息系统名称、运营者发生变化或停运时,重要信息系统运营者应填写重要信息系统变更申请表主动报送行业主管或监督管理部门,同步报
14、送有关网络安全监督管理部门。DB43/T 284520236 附 录 A(资料性)重要数据参照表 重要数据参照表见表 A.1。表 A.1 重要数据参照表 序号 识别重要数据因素 举例 1 直接影响国家主权、政权安全、政治制度、意识形态安全 如用以实施社会动员的数据 2 直接影响领土安全和国家统一,或反映国家自然资源基础情况 如未公开的领陆、领水、领空数据 3 可被其他国家或组织利用发起对我国的军事打击,或反映我国战略储备、应急动员、作战等能力 如满足一定精度指标的地理信息或战略物资产能、储备量信息 4 直接影响市场秩序或国家经济命脉安全 如支撑关键基础设施所在行业、领域核心业务运行或重要经济领
15、域生产的数据 5 反映我国语言文字、历史、风俗习惯、民族价值观念等特质 如历史文化遗产信息 6 反映重点目标、重要场所物理安全保护情况或未公开地理目标的位置,可被恐怖分子、犯罪分子利用实施破坏 如国防设施、军事管理区、国防科研生产单位、重点安保单位、重要生产企业、国家重要资产(如铁路、输油管道)的施工图、内部结构、安防等信息,以及未公开的专用公路、机场信息 7 关系国家科技实力、影响国际竞争力,或关系出口管制物项如反映国家科技创新重大成果,或描述我国禁止出口限制出口物项的设计原理、工艺流程、制作方法等的信息以及源代码、集成电路布图、技术方案、重要参数、实验数据、检测报告 8 反映关键信息基础设
16、施总体运行、发展和安全保护情况,可被利用实施对关键信息基础设施的网络攻击 如反映关键信息基础设施系统配置信息、核心软硬件设计信息、系统拓扑、应急预案、测评、监测、审计等情况的数据 9 可被利用实施对关键设备、系统组件供应链的破坏,以发起高级持续性威胁等网络攻击 如政府或军工单位客户清单、未公开的产品和服务采购情况、未公开的重大漏洞 10 反映自然环境、生产生活环境基础情况,或可被利用造成环境安全事件 如未公开的土壤数据、气象观测数据、环保监测数据 11 反映水资源、能源资源、土地资源、矿产资源等资源储备和开发、供给情况 如未公开的水文观测数据、未公开的耕地面积或质量变化情况 12 反映核材料、
17、核设施、核活动情况,或可被利用造成核破坏或其他核安全事件 如核电站设计图、核电站运行数据 DB43/T 28452023 7 表 A.1 重要数据参照表(续)序号 识别重要数据因素 举例 13 关系海外能源资源安全、海上战略通道安全、海外公民和法人安全,或可被利用实施对我国参与国际经贸、文化交流活动的破坏或对我国实施歧视性禁止、限制或其他类似措施 如国际贸易中特殊物项生产交易以及特殊装备配备、使用情况 14 关系我国在太空、深海、极地等战略新疆域的现实或潜在利益 如未公开的科学考察、开发利用数据和影响人员安全进出的数据 15 反映生物技术研究、开发和应用情况,反映族群特征、遗传信息,关系重大突
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB43 2845-2023 重要信息系统具体范围和识别规则 2845 2023 重要 信息系统 具体 范围 识别 规则
