涉密信息系统集成资质保密标准【最新】
发布时间:2020-08-12
涉密信息系统集成资质保密标准
1适用范围
本保密标准适用于涉密信息系统集成资质申请、审查与资质单位日常保密管理。
2定义
2.1 本标准所称涉密人员,是指由于工作需要,在涉密信息系统集成岗位合法接触、知悉和经管国家秘密事项的人员。
2.2 本标准所称涉密载体,主要指以文字、数据、符号、图形、图像、声音等方式记载国家秘密信息的纸介质、磁介质、光盘等各类物品。磁介质载体包括计算机硬盘、软盘和录音带、录像带等。
2.3 本标准所称信息系统是指由计算机及其相关和配套设备、设施构成的,按照一定的应用目标和规则存储、处理、传输信息的系统或者网络。
2.4 本标准所称信息设备是指计算机及存储介质、打印机、传真机、复印机、扫描仪、照相机、摄像机等具有信息存储和处理功能的设备。
3保密标准
3.1 保密标准实施原则
3.1.1 积极防范,突出重点,严格标准,依法管理。
3.1.2 业务工作谁主管,保密工作谁负责,保密责任落实到人。 3.1.3 具备健全的管理体系,保密管理与生产经营管理相融合。
3.1.4 开展保密风险评估与管理。 3.1.5 建立保密管理的持续改进机制。 3.2 保密组织机构及职责 3.2.1 保密工作领导小组
3.2.1.1 资质单位应当成立保密工作领导小组,为本单位保密工作领导机构。
甲级资质单位应当设置专职保密总监,保密总监为单位领导班子成员。
3.2.1.2 甲级资质单位保密工作领导小组由单位法定代表人(或主要负责人、保密总监和有关部门主要负责人组成。组长由法定代表人(或主要负责人担任,副组长由保密总监担任,保密工作领导小组各成员应当有明确的职责分工。
乙级资质单位保密工作领导小组由单位法定代表人(或
主要负责人、分管保密工作负责人和有关部门主要负责人组成。组长由法定代表人(或主要负责人担任,副组长由分管保密工作负责人担任,保密工作领导小组各成员应当有明确的职责分工。
3.2.1.3 保密工作领导小组实行例会制度。例会应当组织学习党和国家保密工作方针政策及相关保密法律法规;研究部署、总结本单位的保密工作;解决保密工作中的重要问题。例会每年不少于2次,会议应当作记录并形成会议纪要。
3.2.1.4 法定代表人(或主要负责人为本单位保密工作第一责任人,对本单位保密工作负全面责任,履行下列职责:
(1保证国家相关保密法律法规在本单位贯彻落实;
(2监督检查保密工作责任制的落实情况,解决保密工作中的重要问题;
(3审核、签发单位保密管理制度;
(4为保密工作提供人力、财力、物力等条件保障。
3.2.1.5 保密总监或者分管保密工作负责人对本单位保密工作负具体领导和监督责任,履行下列职责:
(1组织制定单位保密管理制度、保密工作计划,审定保密工作总结;
(2监督保密工作计划落实情况,组织保密检查; (3为保密管理办公室和保密管理人员履行职责提供 保障。
3.2.1.6 涉密信息系统集成业务部门负责人对本部门的保密管理负直接领导责任,履行下列职责:
(1严格按照工作需要,控制业务人员在工作中知悉涉密信息的范围和程度;
(2组织开展保密风险评估,修订生产管理制度,优化业务流程,制定保密工作方案,落实保密风险防控措施;
(3监督检查涉密信息系统集成业务管理和保密制度执行情况,督促业务人员履行保密职责;
(4及时发现、研究解决保密管理中存在的问题。 3.2.2 保密管理办公室
3.2.2.1 资质单位应当设立保密管理办公室,为本单位的职能部门,负责人由中层以上管理人员担任。
甲级资质单位保密管理办公室应当为专门机构并配备专门的保密管理人员,乙级资质单位可指定有关机构承担保密管理办公室职能。
3.2.2.2 保密管理办公室负责本单位保密工作的日常管理,履行下列职责:
(1组织落实保密工作领导小组的工作部署,提出工作建议,拟定工作计划、总结;
(2制定、修订保密制度;
(3参与单位各项管理制度的制定、修订工作;
(4审查、确定保密要害部门部位,指导、监督保密设施设备的建设、使用和维护管理;
(5组织开展保密宣传教育和培训;
(6对涉密人员履行保密职责情况进行指导监督; (7对本单位各部门保密管理有关情况进行指导监督;
(8组织开展保密检查,针对存在的问题提出整改意见,并督促落实;
(9报告、配合查处泄密事件; (10管理保密工作档案;
(11承办保密资质申请、延续、年度审查、事项变更登记等工作; (12承办保密工作领导小组交办的其他任务。 3.2.2.3 保密管理人员应当具备下列条件:
(1具备良好的政治素质;
(2熟悉保密法律法规,掌握保密知识技能,具有一定的管理能力; (3熟悉本单位业务工作和保密工作情况; (4通过保密行政管理部门组织的培训和考核。 3.3 保密制度
3.3.1 资质单位应当建立规范、操作性强的保密制度, 并根据实际情况及时修订完善。保密制度的具体要求应当体现在单位相关管理制度和业务工作流程中。
3.3.2 保密制度包括以下主要方面: (1保密工作机构设置与职责; (2保密教育培训; (3涉密人员管理; (4涉密载体管理;
(5信息系统、信息设备和保密设施设备管理; (6涉密信息系统集成场所等保密要害部位管理; (7涉密项目实施现场管理; (8保密监督检查; (9保密工作考核与奖惩; (10泄密事件报告与查处; (11保密风险评估与管理; (12资质证书使用与管理。 3.4 保密风险评估与管理
3.4.1 资质单位应当定期对系统集成业务、人员、资产、场所等主要管理活动进行保密风险评估。各业务部门应当按照业务流程对保密风险进行识别、分析和评估,提出具体防控措施。
3.4.2 资质单位应当将国家保密法规和标准要求、保密 风险防控措施融入到管理制度和业务工作流程中,并建立相应的监督检查机制。
3.5 涉密人员管理
3.5.1 资质单位应当对从事涉密业务的人员进行审查,符合条件