一、什么是關(guān)鍵信息基礎設施
關(guān)鍵信息基礎設施是指面向公眾提供網(wǎng)絡(luò )信息服務(wù)或支撐能源、通信、金融、交通、公用事業(yè)等重要行業(yè)運行的信息系統或工業(yè)控制系統,且這些系統一旦發(fā)生網(wǎng)絡(luò )安全事故,會(huì )影響重要行業(yè)正常運行,對國家政治、經(jīng)濟、科技、社會(huì )、文化、國防、環(huán)境以及人民生命財產(chǎn)造成嚴重損失。
關(guān)鍵信息基礎設施包括網(wǎng)站類(lèi),如黨政機關(guān)網(wǎng)站、企事業(yè)單位網(wǎng)站、新聞網(wǎng)站等;平臺類(lèi),如即時(shí)通信、網(wǎng)上購物、網(wǎng)上支付、搜索引擎、電子郵件、論壇、地圖、音視頻等網(wǎng)絡(luò )服務(wù)平臺;生產(chǎn)業(yè)務(wù)類(lèi),如辦公和業(yè)務(wù)系統、工業(yè)控制系統、大型數據中心、云計算平臺、電視轉播系統等。
二、如何確定關(guān)鍵信息基礎設施
關(guān)鍵信息基礎設施的確定,通常包括三個(gè)步驟,一是確定關(guān)鍵業(yè)務(wù),二是確定支撐關(guān)鍵業(yè)務(wù)的信息系統或工業(yè)控制系統,三是根據關(guān)鍵業(yè)務(wù)對信息系統或工業(yè)控制系統的依賴(lài)程度,以及信息系統發(fā)生網(wǎng)絡(luò )安全事件后可能造成的損失認定關(guān)鍵信息基礎設施。
(一)確定本地區、本部門(mén)、本行業(yè)的關(guān)鍵業(yè)務(wù)。
可參考下表,結合本地區、本部門(mén)、本行業(yè)實(shí)際梳理關(guān)鍵業(yè)務(wù)。
行業(yè) | 關(guān)鍵業(yè)務(wù) | |
能源 | 電力 | l 電力生產(chǎn)(含火電、水電、核電等) l 電力傳輸 l 電力配送 |
石油石化 | l 油氣開(kāi)采 l 煉化加工 l 油氣輸送 l 油氣儲存 | |
煤炭 | l 煤炭開(kāi)采 l 煤化工 | |
金融 | l 銀行運營(yíng) l 證券期貨交易 l 清算支付 l 保險運營(yíng) | |
交通 | 鐵路 | l 客運服務(wù) l 貨運服務(wù) l 運輸生產(chǎn) l 車(chē)站運行 |
民航 | l 空運交通管控 l 機場(chǎng)運行 l 訂票、離港及飛行調度檢查安排 l 航空公司運營(yíng) | |
公路 | l 公路交通管控 l 智能交通系統(一卡通、ETC收費等) | |
水運 | l 水運公司運營(yíng)(含客運、貨運) l 港口管理運營(yíng) l 航運交通管控 | |
水利 | l 水利樞紐運行及管控 l 長(cháng)距離輸水管控 l 城市水源地管控 | |
醫療衛生 | l 醫院等衛生機構運行 l 疾病控制 l 急救中心運行 | |
環(huán)境保護 | l 環(huán)境監測及預警(水、空氣、土壤、核輻射等) | |
工業(yè)制造 (原材料、裝備、消費品、電子制造) | l 企業(yè)運營(yíng)管理 l 智能制造系統(工業(yè)互聯(lián)網(wǎng)、物聯(lián)網(wǎng)、智能裝備等) l ?;飞a(chǎn)加工和存儲管控(化學(xué)、核等) l 高風(fēng)險工業(yè)設施運行管控 | |
市政 | l 水、暖、氣供應管理 l 城市軌道交通 l 污水處理 l 智慧城市運行及管控 | |
電信與互聯(lián)網(wǎng) | l 語(yǔ)音、數據、互聯(lián)網(wǎng)基礎網(wǎng)絡(luò )及樞紐 l 域名解析服務(wù)和國家頂級域注冊管理 l 數據中心/云服務(wù) | |
廣播電視 | l 電視播出管控 l 廣播播出管控 | |
政府部門(mén) | l 信息公開(kāi) l 面向公眾服務(wù) l 辦公業(yè)務(wù)系統 |
(二)確定關(guān)鍵業(yè)務(wù)相關(guān)的信息系統或工業(yè)控制系統。
根據關(guān)鍵業(yè)務(wù),逐一梳理出支撐關(guān)鍵業(yè)務(wù)運行或與關(guān)鍵業(yè)務(wù)相關(guān)的信息系統或工業(yè)控制系統,形成候選關(guān)鍵信息基礎設施清單。如電力行業(yè)火電企業(yè)的發(fā)電機組控制系統、管理信息系統等;市政供水相關(guān)的水廠(chǎng)生產(chǎn)控制系統、供水管網(wǎng)監控系統等。
(三)認定關(guān)鍵信息基礎設施。
對候選關(guān)鍵信息基礎設施清單中的信息系統或工業(yè)控制系統,根據本地區、本部門(mén)、本行業(yè)實(shí)際,參照以下標準認定關(guān)鍵信息基礎設施。
A.網(wǎng)站類(lèi)
符合以下條件之一的,可認定為關(guān)鍵信息基礎設施:
1. 縣級(含)以上黨政機關(guān)網(wǎng)站。
2. 重點(diǎn)新聞網(wǎng)站。
3. 日均訪(fǎng)問(wèn)量超過(guò)100萬(wàn)人次的網(wǎng)站。
4. 一旦發(fā)生網(wǎng)絡(luò )安全事故,可能造成以下影響之一的:
(1)影響超過(guò)100萬(wàn)人工作、生活;
(2)影響單個(gè)地市級行政區30%以上人口的工作、生活;
(3)造成超過(guò)100萬(wàn)人個(gè)人信息泄露;
(4)造成大量機構、企業(yè)敏感信息泄露;
(5)造成大量地理、人口、資源等國家基礎數據泄露;
(6)嚴重損害政府形象、社會(huì )秩序,或危害國家安全。
5. 其他應該認定為關(guān)鍵信息基礎設施。
B.平臺類(lèi)
符合以下條件之一的,可認定為關(guān)鍵信息基礎設施:
1. 注冊用戶(hù)數超過(guò)1000萬(wàn),或活躍用戶(hù)(每日至少登陸一次)數超過(guò)100萬(wàn)。
2. 日均成交訂單額或交易額超過(guò)1000萬(wàn)元。
3. 一旦發(fā)生網(wǎng)絡(luò )安全事故,可能造成以下影響之一的:
(1)造成1000萬(wàn)元以上的直接經(jīng)濟損失;
(2)直接影響超過(guò)1000萬(wàn)人工作、生活;
(3)造成超過(guò)100萬(wàn)人個(gè)人信息泄露;
(4)造成大量機構、企業(yè)敏感信息泄露;
(5)造成大量地理、人口、資源等國家基礎數據泄露;
(6)嚴重損害社會(huì )和經(jīng)濟秩序,或危害國家安全。
4.其他應該認定為關(guān)鍵信息基礎設施。
C.生產(chǎn)業(yè)務(wù)類(lèi)
符合以下條件之一的,可認定為關(guān)鍵信息基礎設施:
1. 地市級以上政府機關(guān)面向公眾服務(wù)的業(yè)務(wù)系統,或與醫療、安防、消防、應急指揮、生產(chǎn)調度、交通指揮等相關(guān)的城市管理系統。
2. 規模超過(guò)1500個(gè)標準機架的數據中心。
3. 一旦發(fā)生安全事故,可能造成以下影響之一的:
(1)影響單個(gè)地市級行政區30%以上人口的工作、生活;
(2)影響10萬(wàn)人用水、用電、用氣、用油、取暖或交通出行等;
(3)導致5人以上死亡或50人以上重傷;
(4)直接造成5000萬(wàn)元以上經(jīng)濟損失;
(5)造成超過(guò)100萬(wàn)人個(gè)人信息泄露;
(6)造成大量機構、企業(yè)敏感信息泄露;
(7)造成大量地理、人口、資源等國家基礎數據泄露;
(8)嚴重損害社會(huì )和經(jīng)濟秩序,或危害國家安全。
4.其他應該認定為關(guān)鍵信息基礎設施。
不得不等:關(guān)鍵信息基礎設施包含網(wǎng)站類(lèi)、平臺類(lèi)、生產(chǎn)業(yè)務(wù)類(lèi)各系統。平臺及生產(chǎn)業(yè)務(wù)類(lèi)系統定為關(guān)鍵信息基礎設施比較容易理解,網(wǎng)站類(lèi)定為“關(guān)基”也可以理解,但是試行稿中縣級(含)以上黨政機關(guān)網(wǎng)站可定為“關(guān)基”的應該是部門(mén)重要的黨政機關(guān),而且應當是少部分。在實(shí)際開(kāi)展等保工作過(guò)程中目前很多縣級單位基本都是二級系統,三級的還是比較少,甚至一些可以定三級的系統也沒(méi)有去定三級,這在未來(lái)等保規范定級過(guò)程中應當注意,不少縣級黨政機關(guān)單位的系統也很重要,定三級甚至列為關(guān)鍵信息基礎設施也沒(méi)問(wèn)題。如社保、公積金類(lèi)核心系統、區域衛生平臺系統。關(guān)鍵信息基礎設施確定指南試行版沒(méi)有找到官方的出處,不知道是哪個(gè)部門(mén)發(fā)布的,百度查了下從2016年6月份網(wǎng)上就有相關(guān)信息,這樣算來(lái)有兩年多的時(shí)間,不知道大家梳理好自己的關(guān)鍵信息基礎設施了嗎?
文章來(lái)源:中國信息安全