1、涉密信息系统集成资质保密标准 (2023年6月2日发布的新版本) 1 合用范围 本保密标准合用于涉密信息系统集成资质申请、审查与资质单位平常保密管理。 2 定义 2.1 本标准所称涉密人员,是指由于工作需要,在涉密信息系统集成岗位合法接触、知悉和经管国家秘密事项的人员。 2.2 本标准所称涉密载体,重要指以文字、数据、符号、图形、图像、声音等方式记载国家秘密信息的纸介质、磁介质、光盘等各类物品。磁介质载体涉及计算机硬盘、软盘和录音带、录像带等。 2.3 本标准所称信息系统是指由计算机及其相关和配套设备、设施构成的,按照一定的应用目的和规则存储、解决、传输信息的系统或者网络。 2.4 本标准所称
2、信息设备是指计算机及存储介质、打印机、传真机、复印机、扫描仪、照相机、摄像机等具有信息存储和解决功能的设备。3 保密标准 3.3.2保密制度涉及以下重要方面:(1)保密工作机构设立与职责;(2)保密教育培训;(3)涉密人员管理;(4)涉密载体管理;(5)信息系统、信息设备和保密设施设备管理;(6)涉密信息系统集成场合等保密要害部位管理;(7)涉密项目实行现场管理;(8)保密监督检查;(9)保密工作考核与奖惩;(10)泄密事件报告与查处;(11)保密风险评估与管理;(12)资质证书使用与管理。3.4保密风险评估与管理3.4.1资质单位应当定期对系统集成业务、人员、资产、场合等重要管理活动进行保密
3、风险评估。各业务部门应当按照业务流程对保密风险进行辨认、分析和评估,提出具体防控措施。 3.4.2资质单位应当将国家保密法规和标准规定、保密风险防控措施融入到管理制度和业务工作流程中,并建立相应的监督检查机制。3.5涉密人员管理3.5.1资质单位应当对从事涉密业务的人员进行审查,符合条件的方可将其拟定为涉密人员。涉密人员应当通过保密教育培训,并签订保密承诺书后方能上岗。3.5.2涉密人员应当保守国家秘密,严格遵守各项保密规章制度,并符合以下基本条件:(1)遵纪守法,具有良好的品行,无犯罪记录;(2)资质单位正式职工,并在其他单位无兼职;(3)社会关系清楚,本人及其配偶为中国境内公民。 3.5.
4、3涉密人员根据所在岗位涉密情况分为核心、重要、一般三个等级,实行分类管理。涉密等级发生变化时,应当履行审批程序。 3.5.4资质单位与涉密人员签订的劳动协议或补充协议,应当涉及以下内容:(1)涉密人员的权利与义务;(2)涉密人员应当遵守的保密纪律和有关限制性规定;(3)因履行保密职责导致涉密人员利益受到损害,资质单位给予补偿的规定; (4)涉密人员因违反保密规定而被无条件调离涉密岗位或给予辞退等处罚的规定;(5)因认真履行保密职责,资质单位给予涉密人员奖励的规定;(6)涉密人员应当遵守的其他有关事项。 3.5.5资质单位应当将涉密人员基本情况和调整变动情况向所在地省、自治区、直辖市保密行政管理
5、部门备案。 3.5.6在岗涉密人员每年参与保密教育与保密知识、技能培训的时间不少于10个学时。3.5.7资质单位应当对在岗涉密人员进行定期考核评价。下载文档到电脑,查找使用更方2下载券12人已下下载 还剩4页未读,继续阅读 3.5.8资质单位应当向涉密人员发放保密补贴。3.5.9涉密人员离岗离职须经资质单位保密审查,签订保密承诺书,并按相关保密规定实行脱密期管理。3.5.10涉密人员因私出国(境)的,应当经资质单位批准,出国(境)前应当通过保密教育。擅自出境或逾期不归的,资质单位应当及时报告保密行政管理部门。3.5.11涉密人员泄露国家秘密或严重违反保密规章制度的,应当调离涉密岗位,并追究其法
6、律责任。3.6涉密载体管理3.6.1资质单位应当按照工作需要,严格控制涉密载体的接触范围和涉密信息的知悉限度。 3.6.2资质单位应当建立涉密载体台帐,台帐应当涉及载体名称、编号、密级、保密期限等信息。3.6.3接受、制作、交付、传递、保存、维修、销毁涉密载体,应当遵守国家相关保密规定,履行签收、登记、审批手续。3.6.4复制本单位产生的涉密载体,应当经单位相关部门审批;复制其他涉密载体,应当经涉密载体制发机关、单位或所在地省、自治区、直辖市保密行政管理部门批准。涉密载体复制场合应当符合保密规定,采用可靠的保密措施;不具有复制条件的,应当到保密行政管理部门审查批准的定点单位复制。3.6.5机密
7、、秘密级涉密载体应当存放在密码文献柜中,绝密级涉密载体应当存放在密码保险柜中。存放场合应当符合保密规定。 3.6.6未经批准,个人不得私自留存涉密载体和涉密信息资料。确因工作需要保存的,应当建立个人台帐,内容涉及载体密级、留存因素、审批部门或人员、留存期限等内容。3.6.7携带涉密载体外出,应当履行审批手续,采用可靠的保密措施,并保证涉密载体始终处在携带人的有效控制下。3.6.8资质单位应当定期对涉密载体进行清查。需要销毁的涉密载体应当履行清点、登记、审批手续,送交保密行政管理部门设立的销毁工作机构或者保密行政管理部门指定的单位销毁;确因工作需要,自行销毁少量秘密载体的,应当使用符合国家保密标
8、准的销毁设备和方法。3.7信息系统与信息设备管理 3.7.1涉密信息系统的规划、建设、使用等应当符合国家有关保密规定。涉密信息系统应当按照国家保密规定和标准,制定分级保护方案,采用身份鉴别、访问控制、安全审计、边界安全防护、信息流转控制等安全保密防护措施。3.7.2涉密信息设备应当符合国家保密标准,有密级、编号、负责人标记,并建立管理台帐。3.7.3涉密计算机、移动存储介质应当按照存储、解决信息的最高密级进行管理与防护。3.7.4涉密信息设备的使用应当符合相关保密规定。严禁涉密信息设备接入互联网及其他公共信息网络;严禁涉密信息设备接入内部非涉密信息系统;严禁使用非涉密信息设备和个人设备存储、解
9、决涉密信息;严禁超越计算机、移动存储介质的涉密等级存储、解决涉密信息;严禁在涉密计算机和非涉密计算机之间交叉使用移动存储介质;严禁在涉密计算机与非涉密计算机之间共用打印机、扫描仪等信息设备。3.7.5涉密信息设备应当采用身份鉴别、访问控制、违规外联监控、安全审计、移动存储介质管控等安全保密措施,并及时升级病毒和恶意代码样本库,定期进行病毒和恶意代码查杀。 3.7.6采购安全保密产品应当选用通过国家保密行政管理部门授权机构检测、符合国家保密标准规定的产品,计算机病毒防护产品应当选用公安机关批准的国产产品,密码产品应当选用国家密码管理部门批准的产品。3.7.7涉密信息打印、刻录等输出应当相对集中、
10、有效控制,并采用相应审计措施。 3.7.8涉密计算机及办公自动化设备应当拆除具有无线联网功能的硬件模块,严禁使用品有无线互联功能或配备无线键盘、无线鼠标等无线外围装置的信息设备解决国家秘密。 3.7.9涉密信息设备的维修,应当在本单位内部进行,并指定专人全程监督,严禁维修人员读取或复制涉密信息。确需送外维修的,须拆除涉密信息存储部件。涉密存储介质的数据恢复应当到国家保密行政管理部门批准的单位进行。 3.7.10涉密信息设备改作非涉密信息设备使用或淘汰解决时,应当将涉密信息存储部件拆除。淘汰解决涉密存储介质和涉密信息存储部件,应当按照国家秘密载体销毁有关规定执行。 3.7.11涉密计算机及移动存
11、储介质携带外出应履行审批手续,带出前和带回后,均应当进行保密检查。 3.8涉密办公场合保密管理 3.8.1资质单位的涉密办公场合应当固定在相对独立的楼层或区域。 3.8.2涉密办公场合应当安装门禁、视频监控、防盗报警等安防系统,实行封闭式管理。监控机房应当安排人员值守。3.8.3建立视频监控的管理检查机制,资质单位安全保卫部门应当定期对视频监控信息进行回看检查,保密管理办公室应当对执行情况进行监督。视频监控信息保存时间不少于3个月。 3.8.4门禁系统、视频监控系统和防盗报警系统等应当定期检查维护,保证系统处在有效工作状态。 3.8.5涉密办公场合应当明确允许进入的人员范围,其别人员进入,应当
12、履行审批、登记手续,并由接待人员全程陪同。 3.8.6未经批准,不得将具有录音、录像、拍照、存储、通信功能的设备带入涉密办公场合。 3.9涉密信息系统集成项目管理 3.9.1资质单位应当按照资质等级、类别承接涉密信息系统集成业务。不得将资质证书出借或转让。不得将承接的涉密信息系统集成业务分包或转包给不具有相应资质的单位。 3.9.2资质单位与其他单位合作开展涉密信息系统集成业务的,合作单位应当具有相应涉密信息系统集成资质,且应当取得委托方书面批准。 3.9.3资质单位承接涉密信息系统集成项目的,应当在签订协议后,向项目所在地省、自治区、直辖市保密行政管理部门备案,接受保密监督管理。涉密信息系统
13、集成项目完毕后,资质单位应当向项目所在地省、自治区、直辖市保密行政管理部门书面报告项目建设情况。 3.9.4资质单位应当对涉密信息系统集成项目实行全过程管理,明确岗位责任,贯彻各环节安全保密措施,保证管理全程可控可查。 3.9.5资质单位应当按照涉密信息系统集成项目的密级,对用户需求文档、设计方案、图纸、程序编码等技术资料和项目协议书、保密协议、验收报告等业务资料是否属于国家秘密或者属于何种密级进行拟定。属于国家秘密的,应当标明密级,登记编号,明确知悉范围。 3.9.6涉密信息系统集成项目实行期间,项目负责人对项目的安全保密负总体责任,应当按照工作需要,严格控制涉密载体的接触范围和涉密信息的知
14、悉限度。 3.9.7资质单位应当对参与涉密信息系统集成项目的管理人员、技术人员和工程施工人员进行登记备案,对其分工作出具体记录。 3.9.8涉密信息系统集成项目实行验收后,资质单位应当将涉密技术资料所有移交委托方,不得私自留存或擅自解决。需要保存的业务资料,应当严格按照有关保密规定进行管理。 3.9.9涉密信息系统集成项目的设计方案、研发成果及有关建设情况,资质单位及其工作人员不得擅自以任何形式公开发表、交流或转让。 3.9.10资质单位在与境外人员或机构进行交流合作时,应当严格遵守有关保密规定,交流材料不得涉及涉密信息系统集成项目的相关情况。 3.9.11资质单位运用涉密信息系统集成项目申请
15、专利,应当严格遵守有关保密规定。秘密级和机密级的项目,应当按照法定程序审批后申请保密专利,符合专利申请条件的,应当按照有关规定办理解密手续;绝密级的项目,在保密期限内不得申请专利或者保密专利。 3.10涉密项目实行现场管理 3.10.1资质单位进入委托方现场进行涉密信息系统集成项目开发、工程施工、运营维护等应当严格执行现场工作制度和流程。 3.10.2从事现场项目开发、工程施工、运营维护的人员应当是资质单位拟定的涉密人员。 3.10.3现场项目开发、工程施工、运营维护应当在委托方的监督下进行。未经委托方检查和书面批准,不得将任何电子设备带入涉密项目现场。 3.10.4资质单位应当对现场项目开发
16、、工程施工、运营维护的工作情况进行具体记录并存档备查。 3.11宣传报道管理 3.11.1资质单位通过媒体、互联网等渠道对外发布信息,应当经资质单位相关部门审查批准。 3.11.2资质单位涉及涉密信息系统集成项目的宣传报道、展览、公开发表著作和论文等,应当经委托方批准。 3.12保密检查 3.12.1资质单位应当定期对保密管理制度贯彻情况、技术防范措施贯彻情况等进行检查,及时发现和消除隐患。 3.12.2保密检查应当进行书面记录,内容涉及:检查时间、检查人、检核对象、检查事项、存在问题、整改措施及贯彻情况等。 3.13泄密事件解决 3.13.1资质单位发生泄密事件,应当立即采用补救措施,并在发
17、现后24小时内书面向所在地保密行政管理部门报告。内容涉及:(1)所泄露信息的内容、密级、数量及其载体形式;(2)泄密事件的发现通过; (3)泄密事件发生的时间、地点和通过; (4)泄密负责人的基本情况;(5)泄密事件导致或也许导致的危害;(6)已采用或拟采用的补救措施。3.13.2资质单位应当配合保密行政管理部门对泄密事件进行查处,不得隐瞒情况或包庇当事人。 3.14保密工作考核与奖惩 3.14.1资质单位应当将员工遵守保密制度、履行保密职责的情况纳入绩效考核内容,考核结果作为发放保密补贴和评选先进的依据。 3.14.2资质单位应当对严格执行保密规章的集体和个人给予表彰奖励。3.14.3资质单
18、位应当对违反保密法规制度的有关负责人给予相应处罚;泄露国家秘密的,应当按照有关规定作出解决。 3.15保密工作经费 3.15.1保密工作经费分为保密管理经费和保密专项经费。保密管理经费用于单位保密宣传教育培训、发放保密补贴、奖励保密先进、保密检查等平常保密管理工作;专项经费用于保密设施设备的建设、配备、维护等。 3.15.2甲级资质单位保密管理经费,年度标准不少于5万元;乙级资质单位保密管理经费,年度标准不少于3万元。保密管理经费应当单独列入单位年度财务预算,专款专用,保证开支。 3.15.3保密专项经费应当按实际需要予以保障。3.16保密工作档案 3.16.1资质单位应当建立保密工作档案,记录平常保密工作情况。 3.16.2保密工作档案的内容应当真实、完整,全面反映保密工作情况,并可以与相关工作档案互相印证。 3.17本保密标准未明确涉密事项的保密管理,须严格执行国家有关保密规定。
©2010-2024 宁波自信网络信息技术有限公司 版权所有
客服电话:4008-655-100 投诉/维权电话:4009-655-100