了解江民最新動態(tài)
2023-03-01?來源:安全資訊
哪些企業(yè)需要過等保?
“大白話說等保”力求用最簡單通俗的用語幫助企業(yè)、用戶快速了解等保建設中的相關問題。
01 什么是等級保護?
等級保護是對信息和信息載體按照重要性等級分級別進行保護的一種工作。信息系統(tǒng)運營、使用單位應當選擇經(jīng)公安部認證具有資質(zhì)的網(wǎng)絡安全等級保護測評機構,依據(jù)《信息安全技術網(wǎng)絡安全等級保護基本要求》等相關技術標準,定期對信息系統(tǒng)網(wǎng)絡安全狀況進行檢測評估。2019年12月1日,(GB/T 22239—2019代替 GB/T 22239-2008)原有標準正式實施,進入了等保2.0時代。
02 為什么要做等保?
1.從法律要求層面來說,《網(wǎng)絡安全法》明確規(guī)定,信息系統(tǒng)運營、使用單位如果不開展等保工作就等同于違法,要受到相關處罰。
2.從實際業(yè)務安全要求方面,開展等保建設能夠提升運營單位系統(tǒng)的安全防護能力,降低被攻擊的風險
03 等保要做什么?
《網(wǎng)絡安全法》第二十一條:國家實行網(wǎng)絡安全等級保護制度。網(wǎng)絡運營者應當按照網(wǎng)絡安全等級保護制度的要求,履行下列安全保護義務,保障網(wǎng)絡免受干擾、破壞或者未經(jīng)授權的訪問,防止網(wǎng)絡數(shù)據(jù)泄露或者被竊取、篡改:
1. 制定內(nèi)部安全管理制度和操作規(guī)程,確定網(wǎng)絡安全負責人,落實網(wǎng)絡安全保護責任;
2. 采取防范計算機病毒和網(wǎng)絡攻擊、網(wǎng)絡侵入等危害網(wǎng)絡安全行為的技術措施;
3. 采取監(jiān)測、記錄網(wǎng)絡運行狀態(tài)、網(wǎng)絡安全事件的技術措施,并按照規(guī)定留存相關的網(wǎng)絡日志不少于六個月;
4. 采取數(shù)據(jù)分類、重要數(shù)據(jù)備份和加密等措施;
5. 法律、行政法規(guī)規(guī)定的其他義務。
關于等保具體的定級分級以及具體工作如何開展可以參考江民科技公眾號《等保分保傻傻分不清?干貨來啦~》
04 那哪些行業(yè)企業(yè)需要做等保測評呢?
目前監(jiān)管比較嚴格,不做等保不讓運營的行業(yè)有金融、醫(yī)療、教育、快遞、酒店、物聯(lián)網(wǎng)行業(yè)、軟件開發(fā)、能源行業(yè)、通信行業(yè)、交通行業(yè)、征信行業(yè)、政府機關 、工業(yè)數(shù)據(jù)安全、云計算等。
具體如下:
一、政府機關:各大部委、各省級政府機關、各地市級政府機關、各事業(yè)單位等;
二、金融行業(yè):金融監(jiān)管機構、各大銀行、證券、保險公司等,不做等保不允許經(jīng)營,監(jiān)管最嚴;
三、醫(yī)療行業(yè):醫(yī)院、疾病控制中心、計劃生育機構、醫(yī)療衛(wèi)生研究機構等,各大醫(yī)院系統(tǒng)必須做等保,互聯(lián)網(wǎng)醫(yī)療要想上線取得線上診療資質(zhì),必須過等保;
四、教育行業(yè):高校、職校、普教等,211,985大學必須做等保,互聯(lián)網(wǎng)+教育如學生管理系統(tǒng)、學校網(wǎng)站等重要系統(tǒng)必須做等保;
五、電信行業(yè):各大電信運營商、各省電信公司、各地市電信公司、各類電信服務商等,應上級主管部門要求必須做等保;
六、能源行業(yè):電力公司、石油公司等,應上級主管部門要求必須做等保;
七、交通行業(yè):應上級主管部門要求必須做等保;
八、企業(yè)單位:大中型企業(yè)、央企、上市公司等,等保和負責人的績效考核掛鉤。
九、其他有信息系統(tǒng)定級需求的行業(yè)與單位。
未落實網(wǎng)絡安全責任處罰案例
案例一 瀘州某醫(yī)院不履行網(wǎng)絡安全保護義務案
簡要案情:2021年6月,瀘州某醫(yī)院遭受網(wǎng)絡攻擊,造成全院系統(tǒng)癱瘓。瀘州公安機關迅速調(diào)集技術力量趕赴現(xiàn)場,指導相關單位開展事件調(diào)查和應急處置工作。經(jīng)調(diào)查發(fā)現(xiàn),該醫(yī)院未制定內(nèi)部安全管理制度和操作流程,未確定網(wǎng)絡安全負責人,未采取防范計算機病毒和網(wǎng)絡攻擊、網(wǎng)絡侵入等危害網(wǎng)絡安全行為的技術措施,導致被黑客攻擊造成系統(tǒng)癱瘓。瀘州公安機關根據(jù)《中華人民共和國網(wǎng)絡安全法》第二十一條和五十九條之規(guī)定,對該院處以責令改正并警告的行政處罰。
案例二 廣安某單位不履行網(wǎng)絡保護義務案
簡要案情:2021年2月,廣安某單位所使用的智慧政務一體化平臺被黑客攻擊植入木馬病毒,導致系統(tǒng)文件被加密勒索,廣安公安機關立即以破壞計算機信息系統(tǒng)立案偵查。通過一案雙查發(fā)現(xiàn),該單位未制定內(nèi)部安全管理制度和操作規(guī)程,未采取防范計算機病毒的技術措施,未對重要數(shù)據(jù)備份和加密,未履行網(wǎng)絡安全保護義務。廣安公安機關根據(jù)《中華人民共和國網(wǎng)絡安全法》第二十一條和第五十九條之規(guī)定,對該單位作出罰款一萬元、對單位具體責任人趙某作出罰款五千元的行政處罰。
案例三 涼山某單位未履行安全保護義務案
簡要案情:近日,涼山公安機關接到報案稱,轄區(qū)某學校 60余名學生中考志愿被他人篡改。經(jīng)連夜偵查發(fā)現(xiàn),系因某單位網(wǎng)站密碼安全等級低,存在網(wǎng)絡漏洞,被一升學無望心生報復的不法分子惡意攻擊篡改。涼山公安機關根據(jù)《中華人民共和國網(wǎng)絡安全法》第六十四條之規(guī)定,對該單位作出行政警告處罰,并責令限期整改。
下一期“大白話”將會為大家分享《企業(yè)過等保需要用到哪些安全設備》