您的位置: 首页 » 法律资料网 » 法律论文 »

浅议《电信法(征求意见稿)》/俞云鹤

时间:2024-05-17 02:27:14 来源: 法律资料网 作者:法律资料网 阅读:9450
下载地址: 点击此处下载
浅议《电信法(征求意见稿)》

(上海市信息法律协会 俞云鹤)


一、总的看法

《中华人民共和国电信法(2005年5月10日征求意见稿)》(以下简称《电信法(征求意见稿)》),总体上反映了我国电信基本政策的要求,相比2004年7月《电信法(送审稿)》,增加了不少有关电信发展内容的条文,反映了我国电信改革的成果。
《电信法(征求意见稿)》至少有以下比较突出的亮点:
1、《电信法(征求意见稿)》第五章“电信资费”,在条文内容和结构上都作了重大修改,基本上是重新撰写的。该章充分体现了维护电信消费者合法权益的宗旨。
2、《电信法(征求意见稿)》首次以法律条文明确了电信业向市场过渡的大方针。第五十二条(资费放松管制)的规定,将促进我国电信改革深入进行,使WTO规则进一步获得实施。
3、《电信法(征求意见稿)》将历次草稿编有的“无线电”专章已全部删除,仅在第四章“电信资源”若干条文中有所涉及。这样的删除是可行的,一是第二条电信定义中己包含无线电,二是第一百四十三条规定《电信法》施行之日,《电信条例》同时废止,而现行有效的《无线电条例》不在废止之列。因此,《电信法》完全不必再专章对无线电作规范。
相信经过广泛征求意见,作进一步修改完善后,将是一部很好的法律草案。
但是,从总体上看,《电信法(征求意见稿)》与历次稿子同样存在一个最关键的问题,就是对于我国应当确立什么样的电信监管体制这一电信立法焦点问题,似缺乏广泛深入地考量和研究,从而对电信监管体制作出正确决策和规范。同时,现在《电信法(征求意见稿)》共十三章143条,其中有68条是直接涉及电信监管职责的,占全部法律条文一半之多, 赋予电信监管机构的权力太广太大,相应的权力制约措施规定却太少太弱。

二、修改意见

第一章 总则
1、第一条(立法目的与依据),现条文内容仅表达立法目的,没有明示立法依据。建议恢复以往几稿的写法,写明“根据宪法,制定本法”。
2、第二条对电信的定义中,“电磁系统”和“其他任何形式的信息”的的概念比较宽泛,若按此定义,广播电视活动也属于电信活动。建议进一步予以明确定义,同时与国务院正在起草的《广播影视传输设施保障法》做好条文衔接。
3、第六条(监管主体与体制),涉及电信监管基本制度的设计和实施,关乎全国电信业的改革和发展,至关重要。希望立法部门能够审慎考量,在规范我国电信监管体制时,本着“构建面向二十一世纪有中国特色的电信法框架”的精神,为了与我国市场经济的发展趋势和地域广阔的具体国情相适应,吸收我国现行有效的无线电管理体制实行中央、地方两级管理的基本经验,将现行垂直领导、条块分离的电信监管体制,改变为实行中央和地方两级管理、条块结合的电信监管体制,从而充分发挥中央和地方的各自优势与积极性,做强做大我国电信业。
建议第六条(监管主体与体制)修改为:
“国家电信监督管理机构(以下简称电信监管机构)依照本法对全国电信业实施监督管理。
国务院有关行政主管部门在各自职责范围内负责电信监督管理工作。
省、自治区、直辖市人民政府信息产业主管部门依照本法负责对本行政区域内的电信业实施监督管理。”

第二章 电信市场准入
4、该章对经营电信业务的申请条件与程序作了规定,但对电信企业如发生业务变更,是否需要向电信监管机构申请或备案未作规定,建议加以补充。
5、第十二条(申请经营涉及网络与信息安全的增值电信业务的程序)未明确其他部门在涉及网络与信息安全的增值电信业务的许可证管理工作中的职责,易将所有的管理压力集中于电信监管机构,反而不利于网络与信息安全工作。建议对实行此项许可证管理的可行性予以慎重考虑。

第三章 电信网间互联互通
6、第二十三条(互联原则及定义)改为(互联互通原则及定义),第二十六条(互联协议)改为(互联互通协议),使该两条的标题与其他条文的标题称谓相呼应。
7、第二十九条(设备功能变更),现条文将以往草案规定电信业务经营者“必须事先通知互联有关方”,改为“应当与有关各方达成一致;不能达成一致的,应当报电信监管机构裁决”。这对电信业的迅速发展可能会产生负面影响,因为凡“可能影响互通的”设备功能变更事项会相当广泛,按此条规定都要与有关各方达成一致方可实施,耗时费力,有碍发展。建议恢复以往草案的规定。

第四章 电信资源
8、第四十四条(无线电台站的设置使用要求),建议加入有关“移动通信基站”设置使用要求的内容。因为移动通信产业和运营业己成为我国电信业的重要组成部分,并且在部门规章和地方性法规中已有不少有关移动通信的专门规定,但是在《电信法》历次草案中却找不到“移动通信”的文字或概念,似乎故意要回避“移动通信”见之于法律条文,岂非咄咄怪事!

第五章 电信资费
9、第六十一条(资费调查)规定“调查组成员不得少于3人”,联系到第一百三十八条(电信管理工作人员义务)规定“进行监督检查或者调查时,应当不少于两个人”,建议作修改。《电信法》是国家经济类的基本法律,调查人数此类具体事宜应由部门规章或规范性文件去规定较合适,不宜在法律中作刚性规定。

第六章 电信普遍服务
10、第六十四条(政策支持)“国家制定有关政策、措施,支持电信业务经营者提供电信普遍服务”,建议改为(政府支持)“国家采取有关措施,支持电信业务经营者提供电信普遍服务”。这样改动后,第一款规定国家对电信普遍服务予以支持的责任,第二款规定地方各级政府对电信普遍服务予以支持的责任。同时,《电信法》作为基本法律已设专章规范电信普遍服务,已体现国家对电信普遍服务予以支持的基本政策,因此在本条文表述中,对国家和地方各级政府的责任规定宜着重于“采取有关措施”和“创造良好的环境和条件”。

第七章 用户权益保护
11、第七十二条(电信服务规范),建议增列第二款:“电信业务经营者应当本着公平诚信的原则与电信用户签订电信服务协议”(该文字引自信部电[2004]381号《信息产业部关于规范电信服务协议有关问题的通知》),将电信服务协议上升为电信服务市场的法定文件,以利促进电信业务经营者努力贯彻诚信原则,并提高电信业务经营者和电信用户在市场经济条件下应树立的合同法律意识。
12、第八十二条(欠费催缴和停止服务的要求),第二款“除非出现以下情形之一的,电信业务经营者不得拒绝向电信用户提供服务”,用“否定之否定”的表述方式,比较难懂,建议改为正面描述:“出现以下情形之一的,电信业务经营者可以停止向电信用户提供服务”。这样的改动,也使条款内容与标题“停止服务”更相一致。同时,在该款第二项“经书面通知后”应设定时限,使更具准确性、操作性。
13、第八十三条(赔偿责任与免责情形),将以往草案规定的免责条款文字全部删去,似不妥,也不符合本条标题应有之意。建议第三款改为:“通信网络变更导致电信业务经营者的服务方式改变的,电信业务经营者可以不承担赔偿责任,但应当为电信用户提供不低于原服务功能的服务”。
14、第八十五条(电信监管机构的纠纷处理机制),此条对纠纷处理机制的规定,恐难以落实的。按照第六条规定,“电信监管机构”仅是“国务院电信监督管理机构”的简称,不包据电信监管机构的派出机构。由此,按照第八十五条规定,全国电信用户都须向国务院电信监管机构投诉,而且要在受理之日起30日内作出处理,情况复杂“经本机构负责人”批准可延长到60日。显而易见,这是脱离实际的,甚至是无法执行的。解决办法有两种:一种是将现行集中统一的电信监管体制改变为实行中央和地方分级管理的体制,从而充分发挥中央和地方的积极性,从根本上解决电信监管包括纠纷处理的机制问题。另一种是在本条文中,将“电信监管机构”文字均改为“电信监管机构及其派出机构”,将“本机构负责人”改为“电信监管机构及其派出机构负责人”。

第八章 电信建设与保障

南宁市已购公有住房上市出售管理办法

广西壮族自治区南宁市人民政府


南宁市已购公有住房上市出售管理办法


南宁市人民政府令

第3号

  《南宁市已购公有住房上市出售管理办法》已经2012年2月17日市第十三届人民政府第9次常务会议审议通过,现予公布,自2012年5月1日起施行。


  市 长:周红波

  二〇一二年三月十五日



  第一条 为了进一步深化我市住房制度改革,规范已购公有住房上市出售活动,根据有关规定,结合本市实际,制定本办法。

  第二条 本办法所称已购公有住房是指按照住房制度改革政策以成本价或者经济适用住房指导价格购买的单位公有住房、直管公房以及单位全额集资建设的住房。

  第三条 本市行政区域内已购公有住房首次进入市场出售的管理适用本办法。

  第四条 市、县人民政府住房保障和房产管理部门负责已购公有住房上市出售的监督管理工作。住房制度改革管理机构具体负责已购公有住房上市出售的审批工作。国土资源、税务等有关部门根据各自职责,负责已购公有住房上市出售的相关工作。

  第五条 属于下列情形的已购公有住房不得上市出售:

  (一)政府决定征收并予以公告的;

  (二)产权共有但未经共有人同意的;

  (三)已设定抵押但未经抵押权人同意的;

  (四)未缴纳土地出让金或者相当于土地出让金价款的;

  (五)未购买分摊的共用部分建筑面积的;

  (六)按照住房制度改革政策的规定只购买部分产权的;

  (七)违反住房制度改革政策规定,尚未作纠正处理的;

  (八)依据有关规定暂不宜上市出售的。

  第六条 上市出售尚未购买分摊的共用部分建筑面积的已购公有住房的,应当补充购买分摊的共用部分建筑面积。补充购买分摊的共用部分建筑面积的价格,按照上市出售已购公有住房当年市人民政府批准的出售公有住房的价格确定。

  第七条 本办法实施之前已上市出售但尚未购买分摊的共用部分建筑面积的已购公有住房,买受人将该房屋再次上市出售时,应当按照再次出售当年的出售公有住房超标面积的市场价格,补充购买该房屋所分摊的共用部分建筑面积。

  第八条 购买分摊的共用部分建筑面积后,房屋所有权人应当向房屋登记机构申请房屋所有权变更登记。

  第九条 出售共用部分建筑面积的价款,转入原产权单位的售房款专户。原产权单位撤销的,共用部分建筑面积价款转入接收单位的售房款专户。

  第十条 已购公有住房上市出售,应当按照有关规定向国土资源部门缴纳土地出让金或者相当于土地出让金的价款,申请办理土地登记,领取土地权利证书。

  本办法实施之前已经上市出售但尚未办理土地使用权出让手续的已购公有住房,买受人将该房屋再次上市出售时,应当按照前款规定补办土地使用权出让手续。

  第十一条 按照住房制度改革政策的规定只购买部分产权的公有住房,房屋所有权人按该房屋上市出售当年市人民政府批准的出售公有住房的价格补充购买房屋的其余部分产权后,可以上市出售。

  第十二条 需上市出售已购公有住房的,应当向住房制度改革管理机构申请。申请时应当提交已购公有住房上市出售申请书、申请人身份证明、房屋权属证书、土地权利证书、购买分摊的共用部分建筑面积凭证等材料。

  申请材料齐全的,住房制度改革管理机构应当自受理之日起15个工作日内出具是否批准出售的审核意见。

  第十三条 已购公有住房出售申请经住房制度改革管理机构批准后,房屋买卖双方当事人应当向房屋登记机构申请房屋所有权转移登记。

  申请房屋所有权转移登记除根据房屋登记的有关要求提交相关材料外,还应当提交住房制度改革管理机构批准出售已购公有住房的意见书、土地权利证书、已补交土地使用权出让金凭证等材料。

  第十四条 已购公有住房上市出售并办理房屋所有权转移登记后,房屋买卖双方当事人应当依法向国土资源部门申请办理土地使用权变更登记。

  第十五条 已购公有住房上市出售后,原房屋所有权人不得再购买、租用公有住房,不得参加单位全额集资建房。

  第十六条 违反本办法第十五条规定,将已购公有住房上市出售后,又购买、租用公有住房或者参加单位全额集资建房的,市住房保障和房产管理部门应当责令其退回所购买、租用的公有住房和参加单位全额集资建房取得的房屋。

  隐瞒真实情况,提供虚假证明材料购买、租用公有住房的,可以并处5000元以上1万元以下罚款;隐瞒真实情况,提供虚假证明材料参加单位全额集资建房的,可以并处1万元以上3万元以下罚款。

  第十七条 在办理已购公有住房上市出售审查、登记过程中,有关部门工作人员玩忽职守、滥用职权、徇私舞弊、贪污受贿的,由其所在单位或者上级主管部门按有关规定给予行政处分;构成犯罪的,依法追究刑事责任。

  第十八条 因互换、赠与、继承、房屋分割、合并、以房屋出资入股等情形,导致已购公有住房所有权发生转移的,按照本办法规定执行。

  第十九条 本办法自2012年5月1日起施行,2000年5月31日起施行的《南宁市已购公有住房上市交易暂行办法》(南宁市人民政府令第35号)同时废止。







农业部办公厅关于开展农业部门网络与信息安全检查的通知

农业部办公厅


农业部办公厅关于开展农业部门网络与信息安全检查的通知

农办市[2012]16号


各省、自治区、直辖市(农牧、农村经济)、畜牧、农机、乡企、兽医、农垦、渔业厅(局、委、办),新疆生产建设兵团农业局,部机关各司局、直属各事业单位:

  近日,国务院办公厅、公安部等有关部门先后印发了《国务院办公厅关于开展重点领域网络与信息安全检查行动的通知》(国办函[2012]102号)、《公安部信息安全等级保护监督检查通知书》(公信安 检字[2012]001号)等文件并召开会议,要求各地区、各部门和有关重点行业抓紧部署开展网络与信息安全检查,全力保障网络与信息安全。对此,我部领导高度重视,专门批示有关部门要认真组织好网络安全检查工作。为切实做好农业部门网络与信息安全检查工作,现就有关工作通知如下:

  一、检查目的

  全面摸清各单位信息系统安全等级保护定级备案、等级测评、安全建设整改等工作部署和落实情况。深入排查信息系统中存在的安全隐患和薄弱环节,分析评估面临的安全威胁和风险,有针对性地采取防范对策和改进措施。切实加强网络与信息系统安全管理、技术防护和人才队伍建设,促进安全防护能力和水平提升,防止重大信息安全事件的发生,切实保障农业部门网络与信息安全。

  二、检查范围

  本次检查的范围是为各单位履行政府职能或自身工作运转提供支撑的信息系统,包括自行维护管理以及委托其他机构运行维护管理的办公系统、业务系统、网站系统、邮件服务系统等。检查的重点是依托互联网运行的各类网站和信息安全等级保护级别在第三级(含)以上的重要网络和信息系统。

  涉及国家秘密的网络和信息系统按国家保密规定执行,不在本次检查范围之内。

  三、检查内容

  (一)信息安全责任制建立及落实情况

  检查是否明确了信息安全主管领导,并对信息安全工作做出批示和具体部署;是否指定了信息安全管理机构,制定了工作计划、工作方案、管理规章制度等;是否配备了信息安全工作人员,并认真开展各项工作;是否发生过因违反制度规定而发生信息安全事故,并对事故责任进行了追究。

  (二)日常安全管理制度建立及落实情况

  1.人员管理制度

  检查是否有岗位信息安全责任、人员离岗离职管理、外部人员访问管理等相关规定;系统管理员、网络管理员、信息安全员等重点岗位人员是否签订了安全保密协议;离岗离职人员信息系统访问权限是否及时终止;外部人员访问记录是否完整。

  2.资产管理制度

  检查是否有设备发放、使用、维修、维护和报废等相关规定;对应的实物,检查资产台账是否完整,实物是否符合;是否指定了专人负责资产管理工作。

  3.存储介质管理制度

  检查是否有介质领用、交回、维修、报废、销毁等相关规定;了解存储阵列、磁带库等大容量存储介质是否外联,外联时是否有安全防护措施,是否存在远程维护。

  4.运行维护管理制度

  检查运行维护管理制度等相关文件是否包含备份、应急、监控、审计、变更管理等相关内容;是否有运维操作手册;运行维护管理制度是否认真落实,相关记录是否完整。

  5.年度教育培训

  检查年度培训计划制定情况和培训记录(培训时间、培训内容、人员签到、培训讲师等内容),确认信息安全管理人员和技术人员培训内容中是否包含专业技能培训,机关工作人员培训内容中是否包含信息安全基本技能培训。

  (三)信息安全等级保护制度落实情况

  检查是否组织部署等级保护有关工作;是否制定发布等级保护政策文件、行业标准规范和管理制度等;所属信息系统是否全部完成信息系统定级和备案;安全保护等级第三级(含)以上的重要信息系统每年是否开展等级测评和安全建设整改;信息安全产品与服务的使用是否符合等级保护制度的规定(等级保护制度具体内容可登陆www.djbh.net网站查询)。

  (四)应急处置及容灾备份情况

  检查是否制定了信息安全事件应急预案,并及时进行了修订和完善;是否定期组织开展预案实施演练,相关人员是否熟悉操作流程;是否建立了灾难备份和恢复措施,应急资源(技术支撑队伍、备机备件等)是否配备到位。

  四、检查方式

  本次检查按照“谁主管谁负责、谁运行谁负责”的原则,采取自查与抽查相结合、以自查为主的方式开展。

  (一)自查

  各单位要全面系统地检查所涉及网络与信息系统的安全情况,深入分析存在的隐患和问题。自查方式应以技术检测为主,可聘请经有关部门认定的网络安全测评机构,使用检测工具检测操作系统、数据库、网络设备、安全设备、应用系统等的端口、应用、服务及补丁更新情况,检测是否关闭了不必要的端口、应用、服务,是否存在安全漏洞。鼓励各单位组织专业技术力量,采取模拟攻击方式对系统进行渗透测试,检验系统防入侵、防攻击、防泄漏、防篡改等能力。

  (二)抽查

  1.部机关和直属事业单位。部市场司、办公厅、信息中心等有关单位将组成联合检查组,采取非破坏性攻击渗透测试、现场核查等方式,对部分单位网络与信息系统进行安全抽查,查找安全漏洞和隐患,评估安全防护能力,研究提出改进和加强安全保障的措施建议,并及时反馈有关单位。

  此外,公安部、工信部拟于近期派出检查组对国务院各部门开展网络安全工作抽查。

  2.各地农业部门。应由本单位网络安全监管部门牵头,会同本单位信息中心等有关单位,按照当地网络与信息安全协调小组及公安、工信等相关部门要求,认真组织开展信息网络安全抽查工作。对发现的问题要及时反馈有关单位,提出整改意见并督促落实。

  五、有关要求

  (一)边检查边整改

  各单位要切实做好整改工作,检查中发现问题要及时采取有效措施加以整改。因条件不具备不能立即整改的,要制定整改计划及整改方案,并采取临时防范措施,确保网络与信息系统安全正常运行。要举一反三,在同类系统、同类设备中排查类似问题,切实提高信息系统安全防护水平。

  (二)加强风险控制与保密管理

  在开展安全检查工作时,要明确相关工作纪律并严格执行。要识别检查中的安全风险,周密制定应急预案,强化风险控制措施,明确发生重大安全问题时的处置流程,确保被检查信息系统的正常运行。要对技术检测活动的安全风险进行评估,防止引入新的风险,并要求相关人员严格遵守操作规程。应对重要数据和配置进行备份,尽量避开业务高峰期进行技术检测。

  各单位要高度重视保密工作,指定专人负责,对检查活动、检查实施人员以及相关文档和数据进行严格管理,确保检查工作中涉及到的国家秘密和商业秘密得到有效控制;对检查人员进行保密培训,确保检查工作中获知的信息不被泄露,检查数据和检查结果不向其他单位透露。

  (三)认真做好总结

  各单位要对自查情况进行全面总结,认真撰写自查报告(参考格式见附件,可登陆www.scs.moa.gov.cn/tzgg下载)。自查报告须给出对本单位安全状况和安全防护能力的总体判断。填写检查情况报告表时,应避免出现漏项、错项、前后不一致等情况。要根据检查报告内容的敏感程度,确定报告密级并在报告首页明确标识。

  部机关和直属事业单位请于7月25日前将自查报告报送市场与经济信息司。

  各地农业部门请于7月25日前将自查报告通过电子邮件或传真报送农业部市场与经济信息司,同时抄报当地公安、工信等有关部门。

  联系单位:农业部市场与经济信息司

  联系人:徐佳男

  联系方式:010-5919150759192395(传真)

  E-mail:xujianan@agri.gov.cn

  附件:信息安全自查报告参考格式

  

                                    二〇一二年七月十七日

  

附件:

信息安全自查报告参考格式

  一、自查报告名称

  ×××(单位名称)信息安全自查报告

  二、自查报告组成

  自查报告包括主报告和报告表两部分。

  三、主报告内容要求

  (一)信息安全自查工作组织开展情况

  概述此次安全检查工作组织开展情况、所检查的重要网络与信息系统基本情况。

  (二)信息安全工作情况

  对照《通知》要求,逐项、详细描述本单位在安全管理、信息安全等级保护制度落实、应急处置与灾备等方面工作的检查结果。

  (三)自查发现的主要问题和面临的威胁分析

  1.发现的主要问题和薄弱环节

  2.面临的安全威胁与风险

  3.整体安全状况的基本判断

  (四)改进措施与整改效果

  1.改进措施

  2.整改效果

  (五)关于加强信息安全工作的意见和建议

  附表:1.信息系统定级备案情况汇总表

  2.未定级、撤销及变更备案信息系统情况表

  3.跨省全国联网信息系统基本情况调查表

  4.信息安全检查情况报告表

  附表1:

信息系统定级备案情况汇总表

   序号
信息系统所属单位名称
信息系统名称
安全保护等级











  附表2:

未定级、撤销及变更备案信息系统情况表

序号
信息系统所属单位名称
信息系统名称
拟定安全保护等级
系统状态

①新建系统②撤销系统③变更备案系统









  附表3:

跨省全国联网信息系统基本情况调查表

(部机关和直属事业单位填写)

序号
单位名称
信息系统名称
安全保护等级
部署模式
省级分支数量
省级分支等级
地市分支数量
地市分支等级
数据存储方式
备注








填表说明:1、本表统一按EXCEL格式填写,在表格内部不要合并单元格;2、“部署模式”分为:①部省两级部署②部省市三级部署;3、“省级分支等级”和“地市分支等级”如果不统一或未确定,可以填写拟确定的安全保护等级;4、“数据存储方式”分为:①分支系统存储数据②分支系统不存数据,有网络设备或前置设备等③分支系统不存数据,仅为终端;5、如有其他情况需要说明,请在备注栏内填写。


  附表4:

信息安全检查情况报告表

   单位名称:

基本情况
重要信息系统总数

(按实时性进行统计)
1.非实时运行的系统数量

2.实时运行的系统数量

(按服务对象进行统计)
1.面向社会公众提供服务的系统数量

2.不面向社会公众提供服务的系统数量

(按联网情况进行统计)
1.直接连接互联网的系统数量

2.同互联网强逻辑隔离的系统数量

3.与互联网物理隔离的系统数量

(按数据集中情况进行统计)
1.全国数据集中的系统数量

2.省级数据集中的系统数量

3.未进行数据集中的系统数量

(按灾备情况进行统计)
1.进行系统级灾备的系统数量

2.仅对数据进行灾备的系统数量

3.无灾备的系统数量

系统

构成情况
主要硬件和软件
服务器
路由器
交换机
防火墙
磁盘阵列
磁带库
操作系统
数据库

国内品牌数量(台/套)

国外品牌数量(台/套)

业务应用

软件系统
1.自主设计开发(不含二次开发)的数量

2.委托国内厂商开发的数量

委托国外厂商开发的数量

3.直接采购国内厂商产品的数量

直接采购国外厂商产品的数量

信息技术外包服务
服务商名称:
服务商性质:□国有□民营□外资

服务内容:

服务方式:□远程在线服务□现场服务

(如有更多,请另列表)


安全状况分析结果
信息系统对国外产品和服务的依赖程度
主要业务

对信息系统的依赖程度
信息系统

面临的安全威胁程度
信息系统

安全防护能力

信息系统名称













1.

2.

(如有更多,请另列表)




安全状况分析方法

  一、主要问题分析

  1.从安全管理和技术防护两个方面,对检查中发现的主要问题及薄弱环节逐一进行研究,深入分析问题产生的直接原因以及深层次的原因,研究提出相应的改进措施。

  2.从法律法规、政策制度、技术手段三个方面,分析制约本单位系统安全防护能力提高的主要因素,包括当前不适应安全管理工作或缺失的法律法规及政策制度,安全防护中缺少或严重不足的技术手段等,研究提出关于加强信息安全工作的意见和建议等。

  二、国外依赖度分析

  根据对主要软硬件设备和信息技术外包服务的检查情况,统计国外产品和服务所占的比例,分析系统对国外产品和服务的依赖程度,记录分析结果。

  系统对国外产品和服务的依赖程度按以下标准判定:

  1.高依赖:国外停止产品更新升级、终止技术支持等服务后,信息系统无法运行。

  2.中依赖:国外停止产品更新升级、终止技术支持等服务后,信息系统能够运行,但系统功能、性能等受较大影响。

  3.低依赖:国外停止产品更新升级、终止技术支持等服务后,信息系统能够正常运转或受影响较小。

  三、主要威胁分析

  根据安全检测发现的漏洞和隐患,分析系统存在的安全风险,判断面临的安全威胁程度以及具备的安全防护能力,评估系统总体安全状况。

  1.系统面临的安全威胁程度按以下标准判定

  系统具有下述特征之一的,为高安全威胁:(1)连接互联网,采用远程在线方式进行运维或对国外产品和服务高度依赖;(2)跨地区联网运行或网络规模大、用户多,采用远程在线方式进行运维或对国外产品和服务高度依赖;(3)存在其他可能导致系统中断或系统运行受严重影响、大量敏感信息泄露等的威胁。

  系统具有下述特征之一的,为中安全威胁:(1)连接互联网,对国外产品和服务中度依赖;(2)跨地区联网运行或网络规模大、用户多,对国外产品和服务中度依赖;(3)存在其他可能导致系统运行受较大影响、敏感信息泄露等的威胁。

  系统具有下述特征之一的,为低安全威胁:(1)连接互联网,对国外产品和服务依赖度低;(2)跨地区联网运行或网络规模大、用户多,对国外产品和服务依赖度低;(3)存在其他可能导致系统运行受影响、信息泄露等的威胁。

  2.系统安全防护能力按以下标准判定

  安全防护能力高:经组织专业技术力量对系统进行攻击测试,不能通过互联网进入或控制系统。

  安全防护能力中:经组织专业技术力量对系统进行攻击测试,能够通过互联网进入或控制系统,但进入或控制系统的难度较高。

  安全防护能力低:经组织专业技术力量对系统进行攻击测试,能够轻易通过互联网进入或控制系统。


附件:
2012年农办市[2012]16号(X).CEB

http://www.moa.gov.cn/govpublic/SCYJJXXS/201207/t20120718_2793623.htm