12月17日,據工信部官網(wǎng),為貫徹落實(shí)《加強工業(yè)互聯(lián)網(wǎng)安全工作的指導意見(jiàn)》,推動(dòng)工業(yè)互聯(lián)網(wǎng)安全責任落實(shí),對工業(yè)互聯(lián)網(wǎng)企業(yè)網(wǎng)絡(luò )安全實(shí)施分類(lèi)分級管理,提升工業(yè)互聯(lián)網(wǎng)安全保障能力和水平,工信部研究起草了《工業(yè)互聯(lián)網(wǎng)企業(yè)網(wǎng)絡(luò )安全分類(lèi)分級指南(試行)》(征求意見(jiàn)稿)?,F向社會(huì )公開(kāi)征求意見(jiàn)。工信部表示,有三類(lèi)企業(yè)適用于本指南:1. 應用工業(yè)互聯(lián)網(wǎng)的工業(yè)企業(yè);2. 工業(yè)互聯(lián)網(wǎng)平臺企業(yè)(主要指對外提供工業(yè)互聯(lián)網(wǎng)平臺等互聯(lián)網(wǎng)信息服務(wù)的企業(yè));3. 工業(yè)互聯(lián)網(wǎng)基礎設施運營(yíng)企業(yè),主要包括基礎電信運營(yíng)企業(yè)和標識解析系統建設運營(yíng)機構。
此外,工信部表示,本次指南的基本原則包括:企業(yè)分級與行業(yè)網(wǎng)絡(luò )安全影響程度相關(guān)聯(lián)、行業(yè)指導與地方監管相結合、企業(yè)自評與屬地核查相結合等。
以下為《分類(lèi)指南》全文:
工業(yè)互聯(lián)網(wǎng)企業(yè)網(wǎng)絡(luò )安全分類(lèi)分級指南(試行)
(征求意見(jiàn)稿)
為加強工業(yè)互聯(lián)網(wǎng)安全保障工作,提高工業(yè)互聯(lián)網(wǎng)企業(yè)網(wǎng)絡(luò )安全防范能力和水平,進(jìn)一步明確和落實(shí)企業(yè)網(wǎng)絡(luò )安全主體責任,加快構建工業(yè)互聯(lián)網(wǎng)安全保障體系,促進(jìn)工業(yè)互聯(lián)網(wǎng)高質(zhì)量發(fā)展,護航制造強國和網(wǎng)絡(luò )強國戰略實(shí)施,依據 《加強工業(yè)互聯(lián)網(wǎng)安全工作的指導意見(jiàn)》要求,制定本指南。
(一)適用范圍
工業(yè)和信息化部主管行業(yè)范圍內的工業(yè)互聯(lián)網(wǎng)企業(yè)的網(wǎng)絡(luò )安全管理,適用本指南。
依據企業(yè)屬性,工業(yè)互聯(lián)網(wǎng)企業(yè)主要包括三類(lèi):
1. 應用工業(yè)互聯(lián)網(wǎng)的工業(yè)企業(yè)(簡(jiǎn)稱(chēng)“聯(lián)網(wǎng)工業(yè)企業(yè)”),主要涉及原材料工業(yè)、裝備工業(yè)、消費品工業(yè)和電子信息制造業(yè)等行業(yè);
2. 工業(yè)互聯(lián)網(wǎng)平臺企業(yè)(簡(jiǎn)稱(chēng)“平臺企業(yè)”,主要指對外提供工業(yè)互聯(lián)網(wǎng)平臺等互聯(lián)網(wǎng)信息服務(wù)的企業(yè));
3. 工業(yè)互聯(lián)網(wǎng)基礎設施運營(yíng)企業(yè),主要包括基礎電信運營(yíng)企業(yè)和標識解析系統建設運營(yíng)機構。
本指南對聯(lián)網(wǎng)工業(yè)企業(yè)網(wǎng)絡(luò )安全分級進(jìn)行規范。工業(yè)互聯(lián)網(wǎng)平臺企業(yè)和基礎設施運營(yíng)企業(yè)按照《通信網(wǎng)絡(luò )安全防護管理辦法》的分級方式進(jìn)行規范。
(二)基本原則
企業(yè)分級與行業(yè)網(wǎng)絡(luò )安全影響程度相關(guān)聯(lián)。以《國民經(jīng)濟行業(yè)分類(lèi)》(GB/T 4754-2017)為基準細化聯(lián)網(wǎng)工業(yè)企業(yè)行業(yè)類(lèi)別,明確各相關(guān)行業(yè)網(wǎng)絡(luò )安全影響程度,將企業(yè)所屬行業(yè)網(wǎng)絡(luò )安全影響程度作為企業(yè)分級評定的關(guān)鍵參考因素。
行業(yè)指導與地方監管相結合。工業(yè)和信息化部對主管行業(yè)領(lǐng)域的工業(yè)互聯(lián)網(wǎng)企業(yè)網(wǎng)絡(luò )安全工作開(kāi)展指導管理。地方主管部門(mén)對本行政區域工業(yè)互聯(lián)網(wǎng)企業(yè)的網(wǎng)絡(luò )安全工作開(kāi)展指導監管。
企業(yè)自評與屬地核查相結合。工業(yè)互聯(lián)網(wǎng)企業(yè)根據分級評定細則開(kāi)展自評,地方主管部門(mén)對企業(yè)自評結果進(jìn)行核查和確認。
二、企業(yè)分級
(一)聯(lián)網(wǎng)工業(yè)企業(yè)分級
聯(lián)網(wǎng)工業(yè)企業(yè)分級主要考慮企業(yè)所屬行業(yè)網(wǎng)絡(luò )安全影響程度、企業(yè)規模、企業(yè)應用工業(yè)互聯(lián)網(wǎng)的程度、企業(yè)發(fā)生網(wǎng)絡(luò )安全事件的影響程度等要素。其中所屬行業(yè)網(wǎng)絡(luò )安全影響程度由低到高分別劃分為一類(lèi)、二類(lèi)和三類(lèi)。企業(yè)分級采用計分方式進(jìn)行,滿(mǎn)分為 100 分:評分大于等于 80 分的,為三級企業(yè);評分大于等于 60 分的,且小于 80 分的,為二級企業(yè);評分小于 60 分的,為一級企業(yè)。屬于三類(lèi)行業(yè)的規模以上聯(lián)網(wǎng)工業(yè)企業(yè)原則上為三級。
(二)多重屬性企業(yè)的分級
對于同時(shí)具有聯(lián)網(wǎng)工業(yè)企業(yè)、平臺企業(yè)、工業(yè)互聯(lián)網(wǎng)基礎設施運營(yíng)企業(yè)中兩種以上屬性的企業(yè),按照其業(yè)務(wù)活動(dòng)涉及的不同屬性分別定級。
三、級別評定
(一)制定評定規則
工業(yè)和信息化部選擇重點(diǎn)行業(yè)或區域開(kāi)展分類(lèi)分級試點(diǎn),細化聯(lián)網(wǎng)工業(yè)企業(yè)分級評定參考規則(見(jiàn)附件 2),形成評定規則。
(二)企業(yè)自評
依托工業(yè)互聯(lián)網(wǎng)企業(yè)網(wǎng)絡(luò )安全分類(lèi)分級管理服務(wù)平臺,聯(lián)網(wǎng)工業(yè)企業(yè)在線(xiàn)填報問(wèn)卷,形成自評報告。
(三)核查確認
地方主管部門(mén)可自行或組織第三方專(zhuān)業(yè)服務(wù)機構對企業(yè)提交的自評報告真實(shí)性、完整性進(jìn)行核查,發(fā)現信息不真實(shí)、不完整的,通知企業(yè)予以補正后進(jìn)行確認。
(四)級別變更
當聯(lián)網(wǎng)工業(yè)企業(yè)網(wǎng)絡(luò )安全風(fēng)險程度發(fā)生重大變化時(shí),應主動(dòng)重新定級。
四、安全管理
省、市、縣各級工業(yè)和信息化主管部門(mén)指導本行政區域內聯(lián)網(wǎng)工業(yè)企業(yè)網(wǎng)絡(luò )安全工作,省級通信管理局對本行政區域內平臺企業(yè)、標識解析系統建設運營(yíng)機構進(jìn)行網(wǎng)絡(luò )安全監督管理。地方工信和通信主管部門(mén)加強對三級工業(yè)互聯(lián)網(wǎng)企業(yè)的安全監管。
(一)組織管理
1. 三級工業(yè)互聯(lián)網(wǎng)企業(yè)應當建立健全網(wǎng)絡(luò )安全責任制,設置專(zhuān)門(mén)網(wǎng)絡(luò )安全機構和安全管理負責人,組織制定和實(shí)施網(wǎng)絡(luò )安全防護和培訓計劃,加強網(wǎng)絡(luò )安全考核,確保安全投入;
2. 二級工業(yè)互聯(lián)網(wǎng)企業(yè)應當明確專(zhuān)門(mén)的網(wǎng)絡(luò )安全管理負責人,逐步建立健全并落實(shí)網(wǎng)絡(luò )安全責任制,組織制定和實(shí)施網(wǎng)絡(luò )安全防護和培訓計劃。
(二)安全防護
1. 三級工業(yè)互聯(lián)網(wǎng)企業(yè)應當根據工業(yè)互聯(lián)網(wǎng)網(wǎng)絡(luò )安全管理和技術(shù)防護系列標準規范要求,采取相應的技術(shù)防護措施;建設完善企業(yè)級工業(yè)互聯(lián)網(wǎng)安全監測平臺,并接入省級以上工業(yè)互聯(lián)網(wǎng)安全監測平臺。省級以上工業(yè)互聯(lián)網(wǎng)安全監測平臺定期向三級企業(yè)通報安全風(fēng)險。
2. 二級工業(yè)互聯(lián)網(wǎng)企業(yè)應當根據工業(yè)互聯(lián)網(wǎng)網(wǎng)絡(luò )安全
管理和技術(shù)防護系列標準規范要求,采取相應的技術(shù)防護措施;積極建設企業(yè)級工業(yè)互聯(lián)網(wǎng)安全監測平臺,并與省級工業(yè)互聯(lián)網(wǎng)安全監測平臺對接。
(三)風(fēng)險評估
1. 三級工業(yè)互聯(lián)網(wǎng)企業(yè)應當至少每年進(jìn)行一次網(wǎng)絡(luò )安全風(fēng)險評估與審計。
2. 二級工業(yè)互聯(lián)網(wǎng)企業(yè)應當至少每?jì)赡赀M(jìn)行一次網(wǎng)絡(luò )安全風(fēng)險評估與審計。
(四)應急管理
工業(yè)互聯(lián)網(wǎng)企業(yè)應當制定切實(shí)可行的應急預案,建立應急響應機制,定期開(kāi)展應急演練,采取必要措施消除安全隱患。發(fā)現重大網(wǎng)絡(luò )安全風(fēng)險和安全事件應當及時(shí)上報。
來(lái)源:e安在線(xiàn)