网络安全等级保护基本要求通用要求管理部分与信息安全等级保护基本要求管理部分的对比(以三级为例)网络安全等级保护基本要求通用要求管理部分由原来的五个层面:安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理,调整为四个部分:安全策略和管理制度、安全管理机构和人员、安全建设管理、安全运维管理。三级管理部分由原来的153项调整为115项,要求项虽大幅减少,但安全要求并未降级,将原冗余条款进行优化合并。相对于原标准,新标准结构更合理,更具可操作性。(标粗内容为三级和二级的变化,标红部门为新标准主要变化)安全策略和管理制度VS安全管理制度新标准将原来的管理制度控制点拆分成了安全策略、管理制度两个控制点,制定和发布、评审和修订要求项进行了合并,层面要求项数由原来的11项调整为7项。控制点要求项数修改情况如下图:原层面原控制点要求项数新层面新控制点要求项数安全管理制度1管理制度4安全策略和管理制度1安全策略12管理制度32制度和发布53制度和发布23评审和修订24评审和修订1要求项的变化如下:信息安全等级保护基本要求—安全管理制度(三级)网络安全等级保护基本要求通用要求—安全策略和管理制度(三级)管理制度a)应制定信息安全工作的总体方针和安全策略,说明机构安全工作的总体目标、范围、原则和安全框架等安全策略应制定信息安全工作的总体方针和安全策略,说明机构安全工作的总体目标、范围、原则和安全框架等。b)应对安全管理活动中的各类管理内容建立安全管理制度管理制度a)应对安全管理活动中的各类管理内容建立安全管理制度;c)应对安全管理人员或操作人员执行的日常管理操作建立操作规程b)应对要求管理人员或操作人员执行的日常管理操作建立操作规程;等保2.0通用要求VS等保1.0管理部分三级要求详细对比信息安全等级保护基本要求—安全管理制度(三级)网络安全等级保护基本要求通用要求—安全策略和管理制度(三级)d)应形成由安全策略、管理制度、操作规程等构成的全面的信息安全管理制度体系c) 应形成由安全策略、管理制度、操作规程、记录表单等构成的全面的信息安全管理制度体系。制定和发布a)应指定或授权专门的部门或人员负责安全管理制度的制定制定和发布a) 应指定或授权专门的部门或人员负责安全管理制度的制定;b)安全管理制度应具有统一的格式,并进行版本控制b) 安全管理制度应通过正式、有效的方式发布,并进行版本控制。c)应组织相关人员对制定的安全管理进行论证和审定d)安全管理制度应通过正式、有效的方式发布e)安全管理制度应注明发布范围,并对收发文进行登记评审和修订a)信息安全领导小组应负责定期组织相关部门和相关人员对安全管理制度体系的合理性和适用性进行审定评审和修订应定期对安全管理制度的合理性和适用性进行论证和审定,对存在不足或需要改进的安全管理制度进行修订。b)应定期或不定期对安全管理制度进行检查和审定,对存在不足或需要改进的安全管理制度进行修订安全管理机构和人员VS安全管理机构+人员安全管理新标准将安全管理机构和人员安全管理两个层面合并成了安全管理机构和人员一个层面,减少了人员考核控制点,人员考核要求纳入了网络和安全教育和培训控制点中,加强了外部人员访问管理要求。要求项由原来的35项调整为26项。控制点和控制点要求项数修改情况如下图:原层面原控制点要求项数新层面新控制点要求项数安全管理机构1岗位设置4安全管理机构和人员1岗位设置32人员配备32人员配备23授权和审批43授权和审批34沟通和合作54沟通和合作35审核和检查35审核和检查3人员安全管理1人员录用46人员录用32人员离岗37人员离岗23人员考核34安全教育和培训48安全教育和培训35外部人员访问管理29外部人员访问管理4具体要求项的变化如下表:信息安全等级保护基本要求—安全管理机构(三级)网络安全等级保护基本要求通用要求—安全管理机构和人员(三级)岗位设置a)应设立信息安全管理工作的职能部门,设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责。岗位设置b)应设立信息安全管理工作的职能部门,设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责;b)应设立系统管理员、网络管理员、安全管理员等岗位,并定义各个工作岗位的职责。c)应设立系统管理员、网络管理员、安全管理员等岗位,并定义部门及各个工作岗位的职责。c)应成立指导和管理信息安全工作的委员会或领导小组,其昀高领导由单位主管领导委任或授权。a)应成立指导和管理信息安全工作的委员会或领导小组,其最高领导由单位主管领导委任或授权;d)应制定文件明确安全管理机构各个部门和岗位的职责、分工和技能要求。人员配备a)应配备一定数量的系统管理员、网络管理员、安全管理员等。人员配备a)应配备一定数量的系统管理员、网络管理员、安全管理员等;b)应配备专职安全管理员,不可兼任。b)应配备专职安全管理员,不可兼任。c)关键事务岗位应配备多人共同管理。授权和审批a)应根据各个部门和岗位的职责明确授权审批事项、审批部门和批准人等。授权和审批a)应根据各个部门和岗位的职责明确授权审批事项、审批部门和批准人等;b)应针对系统变更、重要操作、物理访问和系统接入等事项建立审批程序,按照审批程序执行审批过程,对重要活动建立逐级审批制度。b)应针对系统变更、重要操作、物理访问和系统接入等事项建立审批程序,按照审批程序执行审批过程,对重要活动建立逐级审批制度;信息安全等级保护基本要求—安全管理机构(三级)网络安全等级保护基本要求通用要求—安全管理机构和人员(三级)c)应定期审查审批事项,及时更新需授权和审批的项目、审批部门和审批人等信息。c)应定期审查审批事项,及时更新需授权和审批的项目、审批部门和审批人等信息。d)应记录审批过程并保存审批文档。沟通和合作a)应加强各类管理人员之间、组织内部机构之间以及信息安全职能部门内部的合作与沟通,定期或不定期召开协调会议,共同协作处理信息安全问题。沟通和合作a)应加强各类管理人员之间、组织内部机构之间以及信息安全职能部门内部的合作与沟通,定期召开协调会议,共同协作处理信息安全问题;b)应加强与兄弟单位、公安机关、电信公司的合作与沟通。b)应加强与公安机关、各类供应商、业界专家及安全组织的合作与沟通;c)应加强与供应商、业界专家、专业的安全公司、安全组织的合作与沟通。d)应建立外联单位联系列表,包括外联单位名称、合作内容、联系人和联系方式等信息。c)应建立外联单位联系列表,包括外联单位名称、合作内容、联系人和联系方式等信息。e)应聘请信息安全专家作为常年的安全顾问,指导信息安全建设,参与安全规划和安全评审等。审核和检查a)安全管理员应负责定期进行安全检查,检查内容包括系统日常运行、系统漏洞和数据备份等情况。审核和检查a)应定期进行常规安全检查,检查内容包括系统日常运行、系统漏洞和数据备份等情况;b)应由内部人员或上级单位定期进行全面安全检查,检查内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等。b)应定期进行全面安全检查,检查内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等;c)应制定安全检查表格实施安全检查,汇总安全检查数据,形成安全检查报告,并对安全检查结果进行通报。c)应制定安全检查表格实施安全检查,汇总安全检查数据,形成安全检查报告,并对安全检查结果进行通报。信息安全等级保护基本要求—安全管理机构(三级)网络安全等级保护基本要求通用要求—安全管理机构和人员(三级)人员录用a)应指定或授权专门的部门或人员负责人员录用。人员录用a)应指定或授权专门的部门或人员负责人员录用;b)应严格规范人员录用过程,对被录用人的身份、背景、专业资格和资质等进行审查,对其所具有的技术技能进行考核。b)对被录用人员的身份、背景、专业资格和资质等进行审查,对其所具有的技术技能进行考核;c)应签署保密协议。c)应与被录用人员签署保密协议,与关键岗位人员签署岗位责任协议。d)应从内部人员中选拔从事关键岗位的人员,并签署岗位安全协议。人员离岗a)应严格规范人员离岗过程,及时终止即将离岗员工的所有访问权限。人员离岗a)应及时终止离岗员工的所有访问权限,取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备;b)应取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备。c)应办理严格的调离手续,关键岗位人员离岗须承诺调离后的保密义务后方可离开。b)应办理严格的调离手续,并承诺调离后的保密义务后方可离开。人员考核a)应定期对各个岗位的人员进行安全技能及安全认知的考核。b)应对关键岗位的人员进行全面、严格的安全审查和技能考核。c)应对考核结果进行记录并保存。安全意识教育和培训a)应对各类人员进行安全意识教育、岗位技能培训和相关安全技术培训。安全意识教育和培训a)应对各类人员进行安全意识教育和岗位技能培训,并告知相关的安全责任和惩戒措施;b)应对安全责任和惩戒措施进行书面规定并告知相关人员,对违反违背安全策略和规定的人员进行惩戒。c)应对安全教育和培训进行书面规定,针对不同岗位制定不同的培训计划,对信息安全基础知识、岗位操作规程等进行培训。b)应针对不同岗位制定不同的培训计划,对信息安全基础知识、岗位操作规程等进行培训;信息安全等级保护基本要求—安全管理机构(三级)网络安全等级保护基本要求通用要求—安全管理机构和人员(三级)d)应对安全教育和培训的情况和结果进行记录并归档保存。c)应定期对不同岗位的人员进行技能考核。外部人员访问管理a)应确保在外部人员访问机房等重要区域前先提出书面申请,批准后由专人全程陪同或监督,并登记备案。外部人员访问管理a)应确保在外部人员物理访问受控区域前先提出书面申请,批准后由专人全程陪同,并登记备案;b)对外部人员允许访问的区域、系统、设备、信息等内容应进行书面的规定,并按照规定执行。b)应确保在外部人员接入受控网络访问系统前先提出书面申请,批准后由专人开设账户、分配权限,并登记备案;c)外部人员离场后应及时清除其所有的访问权限;(新增)d)获得系统访问授权的外部人员应签署保密协议,不得进行非授权操作,不得复制和泄露任何敏感信息。(新增)安全建设管理VS原来系统建设管理新标准将系统定级和系统备案两个控制点合并为定级和备案控制点,将安全服务商选择控制点修改为服务供应商选择,加强了自行软件开发管理要求。加强了对密码应用的要求,增加了工程实施第三方监理要求,增加了上线前安全测试的要求。要求项由原来的45项调整为34项。控制点和各控制点要求项数修改情况如下图:原层面原控制点要求项数新层面新控制点要求项数系统建设管理1系统定级4安全建设管理1定级和备案42安全方案设计52安全方案设计33产品采购和使用43产品采购和使用34自行软件开发54自行软件开发75外包软件开发45外包软件开发36工程实施36工程实施37测试验收57测试验收28系统交付58系统交付39系统备案310等级测评49等级测评311安全服务商选择310服务供应商选择3具体要求项的变化如下表:信息安全等级保护基本要求—系统建设管理(三级)网络安全等级保护基本要求通用要求—安全建设管理(三级)系统定级a)应明确信息系统的边界和安全保护等级。b)应以书面的形式说明确定信息系统为某个安全保护等级的方法和理由。定级和备案a)应以书面的形式说明保护对象的安全保护等级及确定等级的方法和理由;c)应组织相关部门和有关安全技术专家对信息系统定级结果的合理性和正确性进行论证和审定。b)应组织相关部门和有关安全技术专家对定级结果的合理性和正确性进行论证和审定;d)应确保信息系统的定级结果经过相关部门的批准。c)应确保定级结果经过相关部门的批准;d)应将备案材料报主管部门和相应公安机关备案。安全方案设计a)应根据系统的安全级别选择基本安全措施,并依据风险分析的结果补充和调整安全措施。安全方案设计a)应根据安全保护等级选择基本安全措施,依据风险分析的结果补充和调整安全措施;b)应指定和授权专门的部门对信息系统的