【正文】
信息系統(tǒng)安全保護等級定級指南(試用稿)公 安 部二〇〇五年十二月目 次1范圍11矚慫潤厲釤瘞睞櫪廡賴賃軔朧礙鱔絹。2術(shù)語和定義11聞創(chuàng)溝燴鐺險愛氌譴凈禍測樅鋸鰻鯪。(Business Information)11殘騖樓諍錈瀨濟溆塹籟婭騍東戇鱉納。(Security of Business Information)11釅錒極額閉鎮(zhèn)檜豬訣錐顧葒鈀詢鱈驄。(Assurance of Business Service)11彈貿(mào)攝爾霽斃攬磚鹵廡詒爾膚億鰾簡。(Information System)11謀蕎摶篋飆鐸懟類蔣薔點鉍雜簍鰩驅(qū)。(Business Subsystem)11廈礴懇蹣駢時盡繼價騷巹癩龔長鰥檷。3定級對象11煢楨廣鰳鯡選塊網(wǎng)羈淚鍍齊鈞摟鰨饗。4決定信息系統(tǒng)安全保護等級的要素12預(yù)頌圣鉉儐歲齦訝驊糴買闥齙絀鰒現(xiàn)。5確定信息系統(tǒng)安全保護等級的步驟15擁締鳳襪備訊顎輪爛薔報贏無貽鰓閎。6信息系統(tǒng)安全保護等級的確定方法16贓熱俁閫歲匱閶鄴鎵騷鯛漢鼉匱鯔潰。7信息系統(tǒng)安全保護等級的調(diào)整18綾鏑鯛駕櫬鶘蹤韋轔糴飆鈧麥蹣鯢殘。8附錄20驅(qū)躓髏彥浹綏譎飴憂錦諑瓊針嚨鯤鏵。信息系統(tǒng)安全保護等級定級指南范圍本指南適用于為4級及4級以下的信息系統(tǒng)確定安全保護等級提供指導(dǎo)。有關(guān)部門根據(jù)文件確定涉及最高國家利益的重要信息系統(tǒng)的核心子系統(tǒng),該系統(tǒng)的安全保護等級定為5級,不再使用本指南的方法定級。構(gòu)氽頑黌碩飩薺齦話騖門戲鷯瀏鯪晝。各行業(yè)信息系統(tǒng)的主管部門可以根據(jù)本指南制定適合本行業(yè)或部門的具體定級方法和指導(dǎo)意見。術(shù)語和定義下列術(shù)語和定義適用于本指南。業(yè)務(wù)信息(Business Information)為完成業(yè)務(wù)工作而通過信息系統(tǒng)進行采集、加工、存儲、傳輸、檢索和使用的各種信息。業(yè)務(wù)信息安全性(Security of Business Information)保證業(yè)務(wù)信息機密性、完整性和可用性程度的表征。業(yè)務(wù)服務(wù)保證性(Assurance of Business Service)保證信息系統(tǒng)完成業(yè)務(wù)使命程度的表征。業(yè)務(wù)使命可能因信息系統(tǒng)無法提供服務(wù)或無法提供有效服務(wù)而不能完成或不能按照要求的目標完成。輒嶧陽檉籪癤網(wǎng)儂號澩蠐鑭釃邊鯽釓。信息系統(tǒng)(Information System)基于計算機或計算機網(wǎng)絡(luò),按照一定的應(yīng)用目標和規(guī)則對信息進行采集、加工、存儲、傳輸、檢索和服務(wù)的人機系統(tǒng)。堯側(cè)閆繭絳闕絢勵蜆贅瀝紕縭墾鯇換。業(yè)務(wù)子系統(tǒng)(Business Subsystem)由信息系統(tǒng)的一部分組件構(gòu)成,是信息系統(tǒng)中能夠承載某項業(yè)務(wù)工作的子系統(tǒng)。定級對象如果信息系統(tǒng)只承載一項業(yè)務(wù),可以直接為該信息系統(tǒng)確定等級,不必劃分業(yè)務(wù)子系統(tǒng)。如果信息系統(tǒng)承載多項業(yè)務(wù),應(yīng)根據(jù)各項業(yè)務(wù)的性質(zhì)和特點,將信息系統(tǒng)分成若干業(yè)務(wù)子系統(tǒng),分別為各業(yè)務(wù)子系統(tǒng)確定安全保護等級,信息系統(tǒng)的安全保護等級由各業(yè)務(wù)子系統(tǒng)的最高等級決定。信息系統(tǒng)是進行等級確定和等級保護管理的最終對象。識饒鎂錕縊灩筧嚌儼淒儂減攙蘇鯊運。信息系統(tǒng)的劃分一個組織機構(gòu)內(nèi)可能運行一個或多個信息系統(tǒng),這些信息系統(tǒng)的安全保護等級可以是相同的,也可以是不同的。為體現(xiàn)重點保護重要信息系統(tǒng)安全,有效控制信息安全建設(shè)成本,優(yōu)化信息安全資源配置的等級保護原則,在進行信息系統(tǒng)的劃分時應(yīng)考慮以下幾個方面:凍鈹鋨勞臘鍇癇婦脛糴鈹賄鶚驥鯀戲。相同的管理機構(gòu)信息系統(tǒng)內(nèi)的各業(yè)務(wù)子系統(tǒng)在同一個管理機構(gòu)的管理控制之下,可以保證遵循相同的安全管理策略