附表:网络安全检查自查表表一:行业主管部门填写一、行业主管部门基本情况行业主管部门名称单位地址网络安全分管领导姓名职务/职称网络安全责任部门责任部门负责人姓名职务/职称办公电话移动电话责任部门联系人姓名职务/职称办公电话移动电话传真邮箱地址全行业信息系统总数第四级系统数第三级系统数第二级系统数未定级系统数工业控制系统总数网站总数全行业信息系统等级测评总数第四级系统数第三级系统数第二级系统数未测评系统数全行业信息系统安全建设整改总数第四级系统数第三级系统数第二级系统数未整改系统数本级单位信息系统总数第四级系统数第三级系统数第二级系统数未整改系统数二、行业主管部门网络安全工作情况1、行业信息安全网络安全工作的组织领导情况(重点包括:行业网络安全领导机构或信息安全等级保护工作领导机构成立情况;行业网络安全或信息安全等级保护工作的职责部门和具体职能情况;全行业信息安全等级保护工作部署情况等。)2、行业对信息安全等级保护工作的重视情况(重点包括:行业信息安全等级保护工作年度考核情况;行业主管部门组织对地方对口部门或所属企事业单位网络安全检查情况;行业网络安全工作经费是否纳入年度预算?行业网络安全工作的经费约占行业信息化建设经费的百分比情况等。)3、行业网络安全责任追究制度执行情况(重点包括:是否建立了行业网络安全责任追究制度?是否依据责任追究制度对行业发生的网络安全事件(事故)进行追责等情况。)4、行业网络安全与信息通报工作情况(重点包括:是否加入了国家网络与信息安全通报机制?是否建立了本行业网络与信息安全通报机制?行业组织开展日常网络安全监测情况;本行业开展网络与信息安全通报预警工作的总体情况等。)5、行业重要网络安全政策和技术标准的制定情况(重点包括:行业出台网络安全或等级保护政策、管理办法、管理规定等规范性文件情况,具体文件名字和出台时间;行业出台网络安全或等级保护标准规范情况,具体文件名字和出台时间等情况。)6、行业网络安全顶层设计和统筹规划情况(重点包括:行业网络安全顶层设计情况;行业网络安全工作的短期目标和长远规划制定情况;全行业的网络安全保护策略制定情况等。)7、行业数据资源保护情况(重点包括:行业数据中心建设情况;行业数据资源存储情况;行业数据资源安全保护情况;行业数据资源的灾备中心建设情况和数据备份恢复情况,行业数据资源存储和应用是否由社会第三方提供?提供服务单位的具体情况等)8、行业网络安全应急预案和演练情况(重点包括:是否制定了行业网络安全预案?行业网络安全预案是否进行了演练?是否根据演练情况对预案进行了修改完善等情况)9、行业网络安全应急队伍建设情况(重点包括:是否建立了本行业网络安全应急队伍?是否组建了行业网络安全专家队伍?是否与社会企业签订了应急支持协议?行业应急队伍建设规划等情况。)10、行业网络安全事件(事故)的处置情况(重点包括:是否明确了行业网络安全事件(事故)发现、报告和处置流程?年内是否发生重大网络安全事件(事故)?是否与相关部门建立了网络安全应急处置机制等情况。)11、行业网络安全宣传培训情况(重点包括:行业组织开展网络安全宣传教育情况;行业组织开展网络安全领导干部培训、业务骨干培训和网络安全员培训等情况。)12、行业新技术、新应用安全保护情况(重点包括:行业大数据、云计算、物联网、工业控制系统等应用情况;是否开展等级保护工作情况;新技术、新应用网络安全保护等情况。)表二:信息系统运营使用单位填写一、信息系统运营使用单位基本情况单位名称和政县华龙乳制品有限公司单位地址甘肃省临夏州和政县循环经济产业园区网络安全分管领导姓名石锦生职务/职称总经理网络安全责任部门办公室责任部门负责人姓名石锦生职务/职称总经理办公电话0930-5420918移动电话13830131127责任部门联系人姓名马海霞职务/职称文员办公电话0930-5420918移动电话18215008572单位信息系统总数2第四级系统数第三级系统数第二级系统数未定级系统数2单位信息系统等级测评总数2第四级系统数第三级系统数第二级系统数未测评系统数2单位信息系统安全建设整改总数1第四级系统数第三级系统数第二级系统数未整改系统数1单位信息系统安全自查总数1第四级系统数第三级系统数第二级系统数未自查系统数1二、信息系统运营使用单位网络安全工作情况1、单位信息安全等级保护工作的组织领导情况(重点包括:单位网络安全领导机构或信息安全等级保护工作领导机构成立情况;单位网络安全或信息安全等级保护工作的职责部门和具体职能情况;单位信息安全等级保护工作部署情况等。)结合我公司实际情况,成立了网络安全领导小组,由网络安全工作领导和日常巡视人员组成;安全小组职责部门为办公室,主要负责网络安全工作的领导、监督、实施等;我公司结合公司实际情况制定了安全等级保护相关的日程安排,定期进行信息安全保护工作。2、单位对信息安全等级保护工作的重视情况(重点包括:单位信息安全等级保护工作年度考核情况;单位组织开展网络安全自查情况;单位网络安全工作经费是否纳入年度预算?单位网络安全工作的经费约占单位信息化建设经费的百分比情况等。)我公司网络安全工作考核已纳入到年度考核指标;公司严格落实有关网络信息安全保密方面的各项规定,采取多种自查措施防范网络安全事故,总体上我公司网络信息安全工作做得比较扎实;公司严格落实网络安全经费预算,保证网络安全工作的经费投入,经费约占信息化建设经费的30%3、单位网络安全责任追究制度执行情况(重点包括:是否建立了单位网络安全责任追究制度?是否依据责任追究制度对单位发生的网络安全事件(事故)进行追责等情况。)我公司按照规定建立了网络安全责任追究制度,主管领导负总责,具体管理人员负主责;本公司尚未发生网络安全事件,如遇网络安全事件,会依据责任追究制度对相关人员进行追责。4、单位信息系统定级备案工作情况(重点包括:单位信息系统是否全部定级备案?单位系统调整是否及时进行备案变更?单位新建信息系统是否落实定级备案等工作。)我公司依据信息安全等级保护有关政策和标准,已于2013年5月完成公司信息系统备案工作。5、单位信息系统安全测评和安全建设整改工作情况(重点包括:单位信息系统安全检测和整改经费落实情况;单位信息系统恶意代码扫描、渗透性测试、等级测评和风险评估的安全检测情况;信息系统安全建设整改方案制定和实施情况;单位网络安全保护状况的了解掌握等情况。)我公司严格落实网络安全经费预算和投入,保证信息系统的安全检测和整改工作的顺利实施;经检测,我公司信息系统总体安全保护状况较好,但也发现了服务器上存在的漏洞和网络防范方面的风险;针对安全等级保护测评得出的各项风险,我公司组织制定了信息安全建设整改方案,修补了服务器漏洞、加强了网络权限管理,使我公司信息系统安全隐患明显减少;通过全方位的安全测评,了解掌握了我公司信息系统的基本情况和今后需要加强的安全薄弱环节。6、单位网络安全管理制度的制定和实施情况(重点包括:单位信息系统建设和网络安全“同步规划、同步建设、同步运行”措施的落实情况;单位人员管理,信息系统机房管理、设备管理、介质管理、网络安全建设管理、运维管理、服务外包等管理制度的建设情况;管理制度的监督保障和运行情况等。)我公司制定了相关工作规范和有效的技术方案,确保本公司信息系统建设和网络安全能够“同步规划、同步建设、同步运行”;为保障网络安全工作的实施,建立了《人员管理制度》、《信息系统设备管理制度》等管理制度;我单位对工作人员严格要求,对违反制度的人员进行严肃处理,保证制度的有效实施。7、单位重要数据的保护情况(重点包括:单位数据中心建设情况;单位重要数据存储和安全保护情况;单位重要数据备份恢复情况,单位重要数据存储和应用是否由社会第三方提供?提供服务单位的具体情况等)我公司的数据存储和应用均由兰州宏点网络提供。8、单位网络安全监测和预警情况(重点包括:单位开展日常网络安全监测情况;单位网络安全监测技术手段建设情况;单位网络安全预警工作情况等。)我公司定期或不定期进行网络安全监测,掌握网络最新安全运行情况;网络安全监测的主要手段有网络设备的报警检查、服务器的日志检查、服务器安全策略配置、安全漏洞扫描等;我公司结合多种技术手段进行网络安全监测,对网络安全事件进行及时的预警,极大的降低了信息系统网络安全风险。9、单位网络安全应急预案和演练情况(重点包括:是否制定了单位网络安全预案?单位网络安全预案是否进行了演练?是否根据演练情况对预案进行了修改完善等情况。)我公司制定了公司网络安全应急预案;并组织公司相关部门人员进行了演练;事后对应急处理流程、系统恢复重建方面进行评估和修改,总结经验教训,完善公司网络应急处理预案。10、单位网络安全事件(事故)的处置情况(重点包括:是否明确了单位网络安全事件(事故)发现、报告和处置流程?年内是否发生重大网络安全事件(事故)?是否与相关部门建立了网络安全应急处置机制等情况。)我公司制定了网络安全处理方案,明确了网络安全事件的逐层上报机制、事件处理流程和灾备的启用流程等;我公司近年内未发生重大网络安全事件;我公司根据不同的网络事件类型与各相关部门进行了交底,与其建立了相关的应急处置机制。11、单位信息技术产品、服务国产化情况(重点包括:单位操作系统、服务器、数据库、交换机等核心信息技术产品的国产化比率情况;单位网络安全设备的国产化比率情况;单位信息技术产品国产化替换工作计划情况;单位新建信息系统是否采用国产化设备;单位信息安全服务情况等。)我公司信息系统采用的数据库和服务器、操作系统等都由兰州宏点网络进行代理维护。12、单位网络安全宣传培训情况(重点包括:单位组织开展网络安全宣传教育情况;单位组织开展网络安全岗位培训和网络安全员培训等情况。)我公司通过各种方式定期或不定期的开展网络安全的知识讲座和培训,宣传网络安全知识,强化网络安全意识;并组织网络安全员进行网络安全法规的学习和网络安全知识技术的培训。表三:重要信息系统自查表一、重要信息系统基本情况系统名称和政县华龙乳制品有限公司官网系统安全保护等级□三级□四级■未定级系统运营使用单位和政县华龙乳制品有限公司系统承载业务情况业务类型□生产作业□指挥调度□管理控制□内部办公□公众服务■其他_____功能描述系统服务情况服务范围□全国□跨省(区、市)跨_____个□全省(区、市)□跨地(市、区)跨_____个□地(市、区)内■其它_____服务对象■单位内部人员□社会公众人员□两者均包括□其他_____系统数据数据存储方式□本地存储□异地存储■云存储□其它_____年存储数据量级□1TGB□10TGB■100TGB□1000TGB□其它_____系统网络平台覆盖范围■局域网□城域网□广域网□其他_____网络性质■业务专网□互联网□其它_____系统互联情况□与其他行业系统连接□与本行业其他单位系统连接□与本单位其他系统连接■其它_____系统经费投入情况系统建设投入_____万元;系统安全建设投入_____万元何时投入运行使用_2013_年_5_月_23_日二、重要信息系统安全保护情况1设备和资产管理情况是否指定专人负责资产管理,并明确责任人职责?■是□否是否建立完整资产台账,统一编号、统一标识、统一发放?□是■否资产台账与实际设备是否相一致?■是□否是否完整记录设备维修维护和报废信息(时间、地点、内容、责任人等)?□是■否2安全经费年度预算是否将信息安全设施运维、日常管理、教育培训、等级测评和安全建设整改等费用纳入年度预算?■是□否是否能够保障网络安全所需的费用?■是□否年度网络安全经费情况_____万元年度网络安全经费执行情况执行比率:3网络安全规划、保护策略制定情况是否制定了网络安全规划?■是□否网络安全规划是否遵循国家、行业相关安全标准?■是□否是否制定了网络安全保护策略?■是□否4定级备案、等级测评、风险评估及建设整改情况信息系统是否已按照信息安全等级保护要求进行定级?■是□否信息系统是否到属地公安机关定级备案?■是□否信息系统是否每年聘请符合国家资质要求的测评单