|
| | | | | | | 自查结果(符合 / 部分符合 / 不符合 / 不适用) | | | | | |
| | 已正式发文建立网络安全工作责任制,明确机构网络安全负责人 | | 《中华人民共和国网络安全法》第二十一条第(一)项:制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任。 | | | | | | | | |
| 已建立网络安全管理组织架构与议事决策机制,指定专属网络安全牵头管理部门 | | 《中华人民共和国网络安全法》第二十一条第(一)项;《网络数据安全管理条例》第八条:网络数据处理者应当按照规定建立健全全流程网络数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和必要措施,保障网络数据安全。 | | | | | | | | |
| 已保障网络安全专项资金与专职人员投入,制定完整的内部管理制度与操作规程 | | 《中华人民共和国网络安全法》第二十一条第(一)项;《中华人民共和国数据安全法》第二十七条:开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。 | | | | | | | | |
| 已明确总机构、分支机构、下属法人机构的分级网络安全职责,建立督促落实机制 | | 《中华人民共和国网络安全法》第二十一条第(一)项;《关键信息基础设施安全保护条例》第十二条:运营者应当建立健全网络安全保护制度和责任制,保障人力、财力、物力投入。 | | | | | | | | |
| 具备技术能力与工作机制,可为公安、国家安全机关依法履职提供技术支持与协助 | | 《中华人民共和国网络安全法》第二十八条:网络运营者应当为公安机关、国家安全机关依法维护国家安全和侦查犯罪的活动提供技术支持和协助。 | | | | | | | | |
| | 常态化开展网络运行监测、安全风险排查,建立规范的安全事件处置与报告流程 | | 《中华人民共和国网络安全法》第二十一条第(三)项:采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月。 | | | | | | | | |
| 已建立健全网络安全事件应急预案,配套对应技术与管理保障措施 | | 《中华人民共和国网络安全法》第二十五条:网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。 | | | | | | | | |
| 全部业务网络已完成安全保护等级定级,且按要求完成公安机关备案 | | 《中华人民共和国网络安全法》第二十一条:国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。 | | | | | | | | |
| 按期开展网络安全等级测评,对测评发现的风险隐患制定整改计划并闭环落地 | | 《中华人民共和国网络安全法》第二十一条;《网络安全等级保护条例》第二十二条:第三级以上网络运营者应当每年开展一次网络安全等级测评。 | | | | | | | | |
| | 按照网络安全等级保护制度要求,在对应等级网络中规范使用商用密码 | | 《中华人民共和国密码法》第二十七条:法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。 | | | | | | | | |
| 关键信息基础设施运营者符合关键信息基础设施商用密码使用管理专项规定 | | 《中华人民共和国密码法》第二十七条;《关键信息基础设施安全保护条例》第十七条:运营者应当自行或者委托网络安全服务机构对关键信息基础设施每年至少进行一次网络安全检测和风险评估。 | | | | | | | | |
| | 已建立网络数据分类分级管理制度,针对不同级别数据落实差异化技术与管理措施 | | 《中华人民共和国数据安全法》第二十一条:国家建立数据分类分级保护制度,根据数据重要程度及危害程度,对数据实行分类分级保护。 | | | | | | | | |
| 具备防止网络数据被篡改、破坏、泄露、非法获取与非法利用的技术防护能力 | | 《中华人民共和国数据安全法》第二十七条;《中华人民共和国网络安全法》第二十一条第(四)项:采取数据分类、重要数据备份和加密等措施。 | | | | | | | | |
| 个人信息收集、存储、使用、传输等全流程处理活动符合法律法规与监管要求 | | 《中华人民共和国个人信息保护法》第五十一条:个人信息处理者应当根据个人信息处理场景,采取制定内部管理制度、分类管理、加密去标识化、安全培训、应急预案等措施,保障个人信息安全。 | | | | | | | | |
| | | 《中华人民共和国个人信息保护法》第六十二条:国家网信部门统筹协调有关部门推进个人信息保护基础设施建设,支持网络身份认证公共服务发展。 | | | | | | | | |
| | 已建立信息技术应用创新风险管理制度,对信创技术落地开展全流程风险管控 | | 《中华人民共和国网络安全法》第三十三条:建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的性能,并保证安全技术措施同步规划、同步建设、同步使用。 | | | | | | | | |
| 具备网络发布信息的管控机制,发现违法违规信息可立即停止传输、采取消除措施 | | 《中华人民共和国网络安全法》第四十七条:网络运营者应当加强对其用户发布的信息的管理,发现法律、行政法规禁止发布或者传输的信息的,应当立即停止传输该信息,采取消除等处置措施,防止信息扩散,保存有关记录,并向有关主管部门报告。 | | | | | | | | |
| 发现违法违规信息后,按规定留存相关记录并向主管部门报告 | | 《中华人民共和国网络安全法》第四十七条、第四十八条:电子信息发送服务提供者和应用软件下载服务提供者,发现违规内容应当停止提供服务,保存有关记录,并向有关主管部门报告。 | | | | | | | | |
| 对外提供应用软件下载服务的机构,已落实恶意程序与违法违规信息检测义务 | | 《中华人民共和国网络安全法》第四十八条:任何个人和组织发送的电子信息、提供的应用软件,不得设置恶意程序,不得含有法律、行政法规禁止发布或者传输的信息。 | | | | | | | | |
| 发现应用存在恶意程序或违规内容的,立即停止下载服务、留存记录并上报 | | 《中华人民共和国网络安全法》第四十八条;《移动互联网应用程序信息服务管理规定》第十一条:应用程序提供者发现应用程序存在违法违规内容的,应当立即停止传输,采取消除等处置措施。 | | | | | | | | |
| | 明确主要负责人为关基安全保护第一责任人,正式任命首席网络安全官 | | 《关键信息基础设施安全保护条例》第十二条:运营者的主要负责人对关键信息基础设施安全保护负总责,领导关键信息基础设施安全保护和重大网络安全事件处置工作。 | | | | | | | | |
| | | 《关键信息基础设施安全保护条例》第十六条:运营者应当保障专门安全管理机构的运行经费、配备相应的人员,开展与网络安全和信息化有关的决策应当有专门安全管理机构人员参与。 | | | | | | | | |
| 已设置关基专门安全管理机构,对机构负责人与关键岗位人员完成安全背景审查 | | 《关键信息基础设施安全保护条例》第十四条:运营者应当设置专门安全管理机构,并对专门安全管理机构负责人和关键岗位人员进行安全背景审查。 | | | | | | | | |
| 按监管要求定期报送关键信息基础设施安全保护计划与年度工作总结 | | 《关键信息基础设施安全保护条例》第十七条:运营者应当按照保护工作部门要求报送网络安全检测和风险评估情况。 | | | | | | | | |
| 按规定申报网络安全审查,按时报送年度网络产品、服务及云计算服务采购清单 | | 《关键信息基础设施安全保护条例》第十九条:运营者应当优先采购安全可信的网络产品和服务;采购网络产品和服务可能影响国家安全的,应当按照国家网络安全审查制度进行安全审查。 | | | | | | | | |
| 每年至少开展 1 次关基全量安全检测与风险评估(覆盖等保测评、密评、制度落地等) | | 《关键信息基础设施安全保护条例》第十七条:运营者应当自行或者委托网络安全服务机构对关键信息基础设施每年至少进行一次网络安全检测和风险评估,对发现的安全问题及时整改。 | | | | | | | | |
| 对检测评估发现的安全问题及时整改,按要求向监管部门报送评估与整改情况 | | 《关键信息基础设施安全保护条例》第十七条:运营者对发现的安全问题及时整改,并按照保护工作部门要求报送情况。 | | | | | | | | |
| 制定关键信息基础设施专项网络安全事件应急预案,定期组织演练 | | 《关键信息基础设施安全保护条例》第十八条:运营者应当按照国家有关规定,做好关键信息基础设施重大网络安全事件的报告和处置工作,立即启动应急预案,采取补救措施。 | | | | | | | | |
| 机构合并 / 分立 / 解散,或关基发生较大变化时,按规定及时向监管部门报告 | | 《关键信息基础设施安全保护条例》第十三条:关键信息基础设施发生重大变化的,运营者应当及时报保护工作部门。 | | | | | | | | |
| | 自觉接受监管部门网络安全监督检查,按时提供真实、完整的信息与资料 | | 《中华人民共和国网络安全法》第二十六条;《关键信息基础设施安全保护条例》第二十条:运营者应当按照国家有关规定,接受保护工作部门开展的安全检查检测,对检查发现的问题及时整改。 | | | | | | | | |
| | | 《中华人民共和国网络安全法》第六十九条:拒绝、阻碍有关部门依法实施的监督检查的,由有关主管部门责令改正;拒不改正或者情节严重的,处五万元以上五十万元以下罚款。 | | | | | | | | |