(2005年5月20日海口市人民政府办公厅海府办〔2005〕107号文件发布)
一、加强信息安全保障工作的总体要求和基本原则
(一)总体要求:按照“坚持积极防御、综合防范”的基本方针,全面提高信息安全防护能力,重点保障市党政办公信息网等基础信息网络和重要信息系统安全,创建安全健康的网络环境,保障和促进信息化发展,保护公众利益,维护国家安全。
(二)基本原则:
1.正确处理好发展与安全的关系。在积极推进信息化发展中坚持一手抓建设,一手抓安全保障,做到信息建设与安全保障工作同步规划、同步建设,以安全保发展,在发展中求安全。
2.坚持管理与技术并重。作为弥补技术措施不足的重要手段,应充分发挥政治优势,增强政治责任心,从预防、监控、应急处理和打击犯罪等环节和法律、管理、技术、人才等方面,加强科学管理,全面提升信息安全防护能力。
3.坚持统筹兼顾,突出重点。各部门必须根据各自不同的安全需求,统筹兼顾,综合平衡安全风险和建设成本,科学配置、集成信息安全资源。从实际出发,以基础信息网络和重要信息系统为工作重点,采取有针对性的分层分级管理措施,最大限度地控制和化解安全风险。
二、信息安全保障工作的主要任务
(一)建立信息安全等级保护制度
建立基于风险评估的信息安全等级保护制度,是我市现阶段信息安全保障工作的重要任务。由市公安局负责,会同市国家保密局、市科技和信息产业局、市委机要局、市信息中心等部门,对我市现有信息系统进行全面调查,依据国家有关标准,组织专家对重点网络和信息系统进行分析评估,确定信息安全保护等级,提出系统安全隐患的技术整改措施,制定信息安全分级管理办法。今后新建、改建、扩建的信息系统,都应确定信息安全保护等级,并根据信息安全保护等级,同步规划、建设安全设施。
(二)建立信息安全应急处理工作机制
各单位应高度重视信息安全应急处理工作,按照“积极预防,及时发现,快速反应,确保恢复”的指导方针,建立健全我市信息安全应急处理工作机制。市公安局应协助各单位建立信息安全应急处理工作机制,提高应急处理能力,努力促成全市统一有效的信息安全应急处理工作机制。
基础信息网络的运营单位和各重要的信息系统的主管部门或运营单位,要根据实际情况建立信息安全应急处理机制,建立和完善信息安全监控系统,充分考虑网络和系统建设的抗毁灭性和灾难恢复。
(三)推动信息安全保障技术体系建设
市委机要局会同有关部门,逐步推进以密码技术为基础网络信任体系建设,为全市信息安全保护和网络信任体系建设提供密码支持。
在市信息化领导小组统一领导下,市公安局、市科技和信息产业局、市委机要局等相关部门,应规范和加强以身份认证、分级授权、责任认定等为主要内容的网络信任体系建设。积极参与省数字证书认证体系建设,促进面向电子政务与电子商务信任体系的形成。
(四)加强信息安全保障环境建设
市公安局要制订全市信息安全教育培训计划,采取多种形式,加强信息安全管理岗位人员的培训工作,培养信息安全管理和技术人才。各有关单位要进一步完善涉及电子政务、电子商务、信用体系、信息安全管理、涉密计算机信息系统管理、信息安全等级保护、数字认证管理、信息安全应急管理、信息安全人才培养等方面相关的政策法规体系。
各有关部门应深入开展信息安全宣传工作,开展对全社会特别是对广大青少年的信息安全以及安全法律法规教育,加强对领导干部、相关工作人员的信息安全知识和基本技能培训,不断增强全社会信息安全意识。
三、信息安全保障工作的保障措施
(一)加强信息安全法规建设
坚持依法保障和促进信息化健康发展,严格依照国家和地方现行法律法规,规范网络行为,维护网络秩序。要重视信息安全执法队伍建设,加强对利用网络传播有害信息、危害公众利益和国家安全的违法犯罪活动的打击。
(二)建立健全信息安全保障管理责任制。
各单位应按照“谁主管谁负责,谁运行谁负责”的原则,在2005年5月底前建立信息安全管理机构,健全信息系统安全管理制度,落实信息安全技术保护措施和安全规例责任制,切实履行信息安全保护的管理职责。
市公安局主管计算机信息系统安全保护工作,建立计算机信息安全应急处理工作机制和制定全市信息安全培训计划以及对信息安全指导;市科学技术和信息产业局监督执行国家颁布的信息产业技术标准与安全标准,依法监管全市信息服务市场,协助有关部门加强网络信息的监管、安全和保密工作;市保密局负责党政办公信息网的安全指导,负责组织相关安全与保密检查、培训,并对违反规定的单位和个人,按国家有关规定进行处理;市委机要局负责所需密码和密码的规划、配置、培训、使用监督与管理;市信息中心负责党政办公信息网的开发建设及应用支持,以及运行、维护及技术管理。各党政机关负责本部门电子政务信息与网络安全保障工作。
(三)保证信息安全保障资金投入。
各级财政部门应把信息安全保障费用列入财政预算,切实保障信息安全建设和运行维护费用。有关部门应加大存量资金挖掘整合的力度,实现资源共享,避免重复建设,提高信息安全保障资金的使用效益。