等級保護(hù)歷程暨我國等保實(shí)施戰(zhàn)略
1994年2月18日,中華人民共和國國務(wù)院令第147號發(fā)布《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》。該保護(hù)條例做了如下規(guī)定:
第五條 中華人民共和國境內(nèi)的計算機(jī)信息系統(tǒng)的安全保護(hù),適用本條例。
未聯(lián)網(wǎng)的微型計算機(jī)的安全保護(hù)辦法,另行制定。
第六條 公安部主管全國計算機(jī)信息系統(tǒng)安全保護(hù)工作。
國家安全部、國家保密局和國務(wù)院其他有關(guān)部門,在國務(wù)院規(guī)定的職責(zé) 范圍內(nèi)做好計算機(jī)信息系統(tǒng)安全保護(hù)的有關(guān)工作。
第八條 計算機(jī)信息系統(tǒng)的建設(shè)和應(yīng)用,應(yīng)當(dāng)遵守法律、行政法規(guī)和國家其他有關(guān)規(guī)定。
第九條 計算機(jī)信息系統(tǒng)實(shí)行安全等級保護(hù)。安全等級的劃分標(biāo)準(zhǔn)和安全等級保護(hù)的具體辦法,由公安部會同有關(guān)部門制定。
該條例規(guī)定了我國計算機(jī)信息系統(tǒng)實(shí)行安全等級保護(hù),第二十條至第二十七條規(guī)定了計算機(jī)信息系統(tǒng)相關(guān)法律責(zé)任。
1999年9月13日,由國家公安部提出并組織制定,國家質(zhì)量技術(shù)監(jiān)督局發(fā)布了《計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》(GB 17859-1999),并定于2001年1月1日實(shí)施。該標(biāo)準(zhǔn)規(guī)定了計算機(jī)信息系統(tǒng)安全保護(hù)能力的五個等級,即:
第一級:用戶自主保護(hù)級
第二級:系統(tǒng)審計保護(hù)級
第三級:安全標(biāo)記保護(hù)級
第四級:結(jié)構(gòu)化保護(hù)級
第五級:訪問驗證保護(hù)級
計算機(jī)信息系統(tǒng)安全保護(hù)能力隨著安全保護(hù)等級的增高,逐漸增強(qiáng)。各保護(hù)等級詳細(xì)劃分準(zhǔn)則可參考該標(biāo)準(zhǔn)第四章。
2003年9月7日,中共中央辦公廳、國務(wù)院辦公廳發(fā)出通知,轉(zhuǎn)發(fā)《國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見》(中辦發(fā)[2003]27號文件),明確指出“實(shí)行信息安全等級保護(hù)”,對涉及國家秘密的信息系統(tǒng),要按照黨和國家有關(guān)保密規(guī)定進(jìn)行保護(hù)。該文件標(biāo)志著等級保護(hù)從計算機(jī)信息系統(tǒng)安全保護(hù)的一項制度提升到國家信息安全保障一項基本制度。同時中央27號文明確了各級黨委和政府在信息安全保障工作中的領(lǐng)導(dǎo)地位以及“誰主管誰負(fù)責(zé),誰運(yùn)營誰負(fù)責(zé)”的信息安全保障責(zé)任制。
2004年9月15日,國家網(wǎng)絡(luò)與信息安全協(xié)調(diào)小組第三次會議討論通過《關(guān)于信息安全等級保護(hù)工作的實(shí)施意見》(公通字[2004]66號),該意見于2004年9月17日印發(fā)。該意見指出開展信息安全等級保護(hù)工作的重要意義、信息安全等級保護(hù)制度的原則、信息安全等級保護(hù)制度的基本內(nèi)容、信息安全等級保護(hù)工作職責(zé)分工、實(shí)施信息安全等級保護(hù)工作的要求、信息安全等級保護(hù)工作實(shí)施計劃。
2006年上半年,公安部聯(lián)合四部委開展涉及65117家單位,共115319個信息系統(tǒng)的等級保護(hù)基礎(chǔ)調(diào)查和等級保護(hù)試點(diǎn)工作,為全面開展等級保護(hù)工作奠基。2006年6月,四部門聯(lián)合下發(fā)了《關(guān)于開展信息安全等級保護(hù)試點(diǎn)工作的通知》(公信安[2006]573號)。在13個省區(qū)市和3個部委聯(lián)合開展了信息安全等級保護(hù)試點(diǎn)工作。通過試點(diǎn),完善了開展等級保護(hù)工作的模式和思路,檢驗和完善了開展等級保護(hù)工作的方法、思路、規(guī)范標(biāo)準(zhǔn),探索了開展等級保護(hù)工作領(lǐng)導(dǎo)、組織、協(xié)調(diào)的模式和辦法,為全面開展等級保護(hù)工作奠定了堅實(shí)的基礎(chǔ)。
2007年6月22日,公安部、國家保密局、國家密碼管理局、國務(wù)院信息化工作辦公室制定并頒發(fā)了《信息安全等級保護(hù)管理辦法》(公通字[2007]43號),明確了信息安全等級保護(hù)制度的基本內(nèi)容、流程及工作要求,明確了信息系統(tǒng)運(yùn)營使用單位和主管部門、監(jiān)督部門在信息安全等級保護(hù)工作中的職責(zé)、任務(wù),為開展信息安全等級保護(hù)工作提供了規(guī)范保障。
2007年7月16日,四部門聯(lián)合出臺了《關(guān)于開展全國重要信息系統(tǒng)安全等級保護(hù)定級工作的通知》(公信安[2007]861號),在2007年7月至10月在全國范圍內(nèi)組織開展重要信息系統(tǒng)安全等級保護(hù)定級工作。該次工作定級范圍包括:
評估中心制定的四個標(biāo)準(zhǔn)《信息系統(tǒng)安全等級保護(hù)定級指南》、《信息系統(tǒng)安全等級保護(hù)基本要求》、《信息系統(tǒng)安全等級保護(hù)實(shí)施指南》、《信息系統(tǒng)安全等級保護(hù)測評要求》在試點(diǎn)工作中使用。2007年7月20日,召開全國重要信息系統(tǒng)安全等級保護(hù)定級工作部署專題電視電話會議,標(biāo)志著信息安全等級保護(hù)制度正式開始實(shí)施。
2009年10月27日,公安部印發(fā)《關(guān)于開展信息安全等級保護(hù)安全建設(shè)整改工作的指導(dǎo)意見》(公信安[2009]1429號),同時編寫了《信息安全等級保護(hù)安全建設(shè)整改工作指南》作為附件供參考,明確了信息系統(tǒng)安全建設(shè)整改主要內(nèi)容及信息系統(tǒng)安全建設(shè)整改工作流程,附錄劃分了信息安全等級保護(hù)相關(guān)標(biāo)準(zhǔn)體系并列出相關(guān)標(biāo)準(zhǔn)清單,并對中央和國家機(jī)關(guān)九十多個部委和直屬機(jī)構(gòu)等進(jìn)行了等級保護(hù)建設(shè)整改工作培訓(xùn),評估中心對建設(shè)整改工作的技術(shù)方法和流程進(jìn)行了培訓(xùn)。同年,公安部以(公信安[2009]1487號)文件的形式下發(fā)了由評估中心編寫的《信息系統(tǒng)安全等級保護(hù)測評報告模板(試行)》。
2010年3月12日,公安部出臺《關(guān)于推動信息安全等級保護(hù)測評體系建設(shè)和開展等級測評工作的通知》(公信安[2010]303號),督促備案單位開展信息系統(tǒng)等級測評工作,2010年底前完成測評體系建設(shè),并完成30%第三級(含)以上信息系統(tǒng)的測評工作,2011年底前完成第三季(含)以上信息系統(tǒng)的測評工作,2012年底之前完成第三季(含)以上信息系統(tǒng)的安全建設(shè)整改工作。在附件《信息安全等級保護(hù)測評工作管理規(guī)范(試行)》文件中明確規(guī)定,公安部信息安全等級保護(hù)評估中心負(fù)責(zé)測評機(jī)構(gòu)的能力評估和培訓(xùn)。
2010年12月26日,公安部和國務(wù)院國有資產(chǎn)監(jiān)督管理委員會聯(lián)合出臺了《關(guān)于進(jìn)一步推進(jìn)中央企業(yè)信息安全等級保護(hù)工作的通知》(公通字[2010]70號),要求中央企業(yè)貫徹執(zhí)行等級保護(hù)工作。
2013年,全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會授權(quán)WG5-信息安全評估工作組開始啟動等級保護(hù)新標(biāo)準(zhǔn)的研究。以《GB17859 計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則 》、《GB/T22239-2008 信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)基本要求 》為代表的等級保護(hù)系列配套標(biāo)準(zhǔn),習(xí)慣稱為等保1.0標(biāo)準(zhǔn)。
2016年10月10日,第五屆全國信息安全等級保護(hù)技術(shù)大召開,公安部網(wǎng)絡(luò)安全保衛(wèi)局郭啟全總工指出“國家對網(wǎng)絡(luò)安全等級保護(hù)制度提出了新的要求,等級保護(hù)制度已進(jìn)入2.0時代”。
2016年11月7日,《中華人民共和國網(wǎng)絡(luò)安全法》正式頒布,2017年6月一日正式實(shí)施。明確指出國家實(shí)行網(wǎng)絡(luò)安全等級保護(hù)制度:
2017年1月至2月,全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會發(fā)布《 網(wǎng)絡(luò)安全等級保護(hù)基本要求》系列標(biāo)準(zhǔn)、《 網(wǎng)絡(luò)安全等級保護(hù)測評要求 》系列標(biāo)準(zhǔn)等“征求意見稿”。2017年5月,國家公安部發(fā)布《GA/T 1389—2017 網(wǎng)絡(luò)安全等級保護(hù)定級指南》、《GA/T 1390.2—2017 網(wǎng)絡(luò)安全等級保護(hù)基本要求 第 2 部分:云計算安全擴(kuò)展要求》等4個公共安全行業(yè)等級保護(hù)標(biāo)準(zhǔn)。
截至目前,我國等級保護(hù)制度不斷完善,等級保護(hù)相關(guān)標(biāo)準(zhǔn)的實(shí)施正加速我國網(wǎng)絡(luò)安全的發(fā)展。以下為習(xí)近平總書記論網(wǎng)絡(luò)安全的重要性:
在信息時代,網(wǎng)絡(luò)安全對國家安全牽一發(fā)而動全身,同許多其他方面的安全都有著密切關(guān)系。
網(wǎng)絡(luò)安全為人民,網(wǎng)絡(luò)安全靠人民,維護(hù)網(wǎng)絡(luò)安全是全社會共同責(zé)任,需要政府、企業(yè)、社會組織、廣大網(wǎng)民共同參與,共筑網(wǎng)絡(luò)安全防線。
——2016年4月19日,在網(wǎng)絡(luò)安全和信息化工作座談會上的講話
沒有網(wǎng)絡(luò)安全就沒有國家安全,沒有信息化就沒有現(xiàn)代化。
網(wǎng)絡(luò)安全和信息化是一體之兩翼、驅(qū)動之雙輪,必須統(tǒng)一謀劃、統(tǒng)一部署、統(tǒng)一推進(jìn)、統(tǒng)一實(shí)施。
——2014年2月27日,在中央網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組第一次會議上的講話
網(wǎng)絡(luò)空間不是“法外之地”。網(wǎng)絡(luò)空間是虛擬的,但運(yùn)用網(wǎng)絡(luò)空間的主體是現(xiàn)實(shí)的,大家都應(yīng)該遵守法律,明確各方權(quán)利義務(wù)。
——2015年12月16日,在第二屆世界互聯(lián)網(wǎng)大會開幕式上的講話
第五條 中華人民共和國境內(nèi)的計算機(jī)信息系統(tǒng)的安全保護(hù),適用本條例。
未聯(lián)網(wǎng)的微型計算機(jī)的安全保護(hù)辦法,另行制定。
第六條 公安部主管全國計算機(jī)信息系統(tǒng)安全保護(hù)工作。
國家安全部、國家保密局和國務(wù)院其他有關(guān)部門,在國務(wù)院規(guī)定的職責(zé) 范圍內(nèi)做好計算機(jī)信息系統(tǒng)安全保護(hù)的有關(guān)工作。
第八條 計算機(jī)信息系統(tǒng)的建設(shè)和應(yīng)用,應(yīng)當(dāng)遵守法律、行政法規(guī)和國家其他有關(guān)規(guī)定。
第九條 計算機(jī)信息系統(tǒng)實(shí)行安全等級保護(hù)。安全等級的劃分標(biāo)準(zhǔn)和安全等級保護(hù)的具體辦法,由公安部會同有關(guān)部門制定。
該條例規(guī)定了我國計算機(jī)信息系統(tǒng)實(shí)行安全等級保護(hù),第二十條至第二十七條規(guī)定了計算機(jī)信息系統(tǒng)相關(guān)法律責(zé)任。
1999年9月13日,由國家公安部提出并組織制定,國家質(zhì)量技術(shù)監(jiān)督局發(fā)布了《計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則》(GB 17859-1999),并定于2001年1月1日實(shí)施。該標(biāo)準(zhǔn)規(guī)定了計算機(jī)信息系統(tǒng)安全保護(hù)能力的五個等級,即:
第一級:用戶自主保護(hù)級
第二級:系統(tǒng)審計保護(hù)級
第三級:安全標(biāo)記保護(hù)級
第四級:結(jié)構(gòu)化保護(hù)級
第五級:訪問驗證保護(hù)級
計算機(jī)信息系統(tǒng)安全保護(hù)能力隨著安全保護(hù)等級的增高,逐漸增強(qiáng)。各保護(hù)等級詳細(xì)劃分準(zhǔn)則可參考該標(biāo)準(zhǔn)第四章。
2003年9月7日,中共中央辦公廳、國務(wù)院辦公廳發(fā)出通知,轉(zhuǎn)發(fā)《國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見》(中辦發(fā)[2003]27號文件),明確指出“實(shí)行信息安全等級保護(hù)”,對涉及國家秘密的信息系統(tǒng),要按照黨和國家有關(guān)保密規(guī)定進(jìn)行保護(hù)。該文件標(biāo)志著等級保護(hù)從計算機(jī)信息系統(tǒng)安全保護(hù)的一項制度提升到國家信息安全保障一項基本制度。同時中央27號文明確了各級黨委和政府在信息安全保障工作中的領(lǐng)導(dǎo)地位以及“誰主管誰負(fù)責(zé),誰運(yùn)營誰負(fù)責(zé)”的信息安全保障責(zé)任制。
2004年9月15日,國家網(wǎng)絡(luò)與信息安全協(xié)調(diào)小組第三次會議討論通過《關(guān)于信息安全等級保護(hù)工作的實(shí)施意見》(公通字[2004]66號),該意見于2004年9月17日印發(fā)。該意見指出開展信息安全等級保護(hù)工作的重要意義、信息安全等級保護(hù)制度的原則、信息安全等級保護(hù)制度的基本內(nèi)容、信息安全等級保護(hù)工作職責(zé)分工、實(shí)施信息安全等級保護(hù)工作的要求、信息安全等級保護(hù)工作實(shí)施計劃。
2006年上半年,公安部聯(lián)合四部委開展涉及65117家單位,共115319個信息系統(tǒng)的等級保護(hù)基礎(chǔ)調(diào)查和等級保護(hù)試點(diǎn)工作,為全面開展等級保護(hù)工作奠基。2006年6月,四部門聯(lián)合下發(fā)了《關(guān)于開展信息安全等級保護(hù)試點(diǎn)工作的通知》(公信安[2006]573號)。在13個省區(qū)市和3個部委聯(lián)合開展了信息安全等級保護(hù)試點(diǎn)工作。通過試點(diǎn),完善了開展等級保護(hù)工作的模式和思路,檢驗和完善了開展等級保護(hù)工作的方法、思路、規(guī)范標(biāo)準(zhǔn),探索了開展等級保護(hù)工作領(lǐng)導(dǎo)、組織、協(xié)調(diào)的模式和辦法,為全面開展等級保護(hù)工作奠定了堅實(shí)的基礎(chǔ)。
2007年6月22日,公安部、國家保密局、國家密碼管理局、國務(wù)院信息化工作辦公室制定并頒發(fā)了《信息安全等級保護(hù)管理辦法》(公通字[2007]43號),明確了信息安全等級保護(hù)制度的基本內(nèi)容、流程及工作要求,明確了信息系統(tǒng)運(yùn)營使用單位和主管部門、監(jiān)督部門在信息安全等級保護(hù)工作中的職責(zé)、任務(wù),為開展信息安全等級保護(hù)工作提供了規(guī)范保障。
2007年7月16日,四部門聯(lián)合出臺了《關(guān)于開展全國重要信息系統(tǒng)安全等級保護(hù)定級工作的通知》(公信安[2007]861號),在2007年7月至10月在全國范圍內(nèi)組織開展重要信息系統(tǒng)安全等級保護(hù)定級工作。該次工作定級范圍包括:
評估中心制定的四個標(biāo)準(zhǔn)《信息系統(tǒng)安全等級保護(hù)定級指南》、《信息系統(tǒng)安全等級保護(hù)基本要求》、《信息系統(tǒng)安全等級保護(hù)實(shí)施指南》、《信息系統(tǒng)安全等級保護(hù)測評要求》在試點(diǎn)工作中使用。2007年7月20日,召開全國重要信息系統(tǒng)安全等級保護(hù)定級工作部署專題電視電話會議,標(biāo)志著信息安全等級保護(hù)制度正式開始實(shí)施。
2009年10月27日,公安部印發(fā)《關(guān)于開展信息安全等級保護(hù)安全建設(shè)整改工作的指導(dǎo)意見》(公信安[2009]1429號),同時編寫了《信息安全等級保護(hù)安全建設(shè)整改工作指南》作為附件供參考,明確了信息系統(tǒng)安全建設(shè)整改主要內(nèi)容及信息系統(tǒng)安全建設(shè)整改工作流程,附錄劃分了信息安全等級保護(hù)相關(guān)標(biāo)準(zhǔn)體系并列出相關(guān)標(biāo)準(zhǔn)清單,并對中央和國家機(jī)關(guān)九十多個部委和直屬機(jī)構(gòu)等進(jìn)行了等級保護(hù)建設(shè)整改工作培訓(xùn),評估中心對建設(shè)整改工作的技術(shù)方法和流程進(jìn)行了培訓(xùn)。同年,公安部以(公信安[2009]1487號)文件的形式下發(fā)了由評估中心編寫的《信息系統(tǒng)安全等級保護(hù)測評報告模板(試行)》。
2010年3月12日,公安部出臺《關(guān)于推動信息安全等級保護(hù)測評體系建設(shè)和開展等級測評工作的通知》(公信安[2010]303號),督促備案單位開展信息系統(tǒng)等級測評工作,2010年底前完成測評體系建設(shè),并完成30%第三級(含)以上信息系統(tǒng)的測評工作,2011年底前完成第三季(含)以上信息系統(tǒng)的測評工作,2012年底之前完成第三季(含)以上信息系統(tǒng)的安全建設(shè)整改工作。在附件《信息安全等級保護(hù)測評工作管理規(guī)范(試行)》文件中明確規(guī)定,公安部信息安全等級保護(hù)評估中心負(fù)責(zé)測評機(jī)構(gòu)的能力評估和培訓(xùn)。
2010年12月26日,公安部和國務(wù)院國有資產(chǎn)監(jiān)督管理委員會聯(lián)合出臺了《關(guān)于進(jìn)一步推進(jìn)中央企業(yè)信息安全等級保護(hù)工作的通知》(公通字[2010]70號),要求中央企業(yè)貫徹執(zhí)行等級保護(hù)工作。
2013年,全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會授權(quán)WG5-信息安全評估工作組開始啟動等級保護(hù)新標(biāo)準(zhǔn)的研究。以《GB17859 計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則 》、《GB/T22239-2008 信息安全技術(shù) 信息系統(tǒng)安全等級保護(hù)基本要求 》為代表的等級保護(hù)系列配套標(biāo)準(zhǔn),習(xí)慣稱為等保1.0標(biāo)準(zhǔn)。
2016年10月10日,第五屆全國信息安全等級保護(hù)技術(shù)大召開,公安部網(wǎng)絡(luò)安全保衛(wèi)局郭啟全總工指出“國家對網(wǎng)絡(luò)安全等級保護(hù)制度提出了新的要求,等級保護(hù)制度已進(jìn)入2.0時代”。
2016年11月7日,《中華人民共和國網(wǎng)絡(luò)安全法》正式頒布,2017年6月一日正式實(shí)施。明確指出國家實(shí)行網(wǎng)絡(luò)安全等級保護(hù)制度:
2017年1月至2月,全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會發(fā)布《 網(wǎng)絡(luò)安全等級保護(hù)基本要求》系列標(biāo)準(zhǔn)、《 網(wǎng)絡(luò)安全等級保護(hù)測評要求 》系列標(biāo)準(zhǔn)等“征求意見稿”。2017年5月,國家公安部發(fā)布《GA/T 1389—2017 網(wǎng)絡(luò)安全等級保護(hù)定級指南》、《GA/T 1390.2—2017 網(wǎng)絡(luò)安全等級保護(hù)基本要求 第 2 部分:云計算安全擴(kuò)展要求》等4個公共安全行業(yè)等級保護(hù)標(biāo)準(zhǔn)。
截至目前,我國等級保護(hù)制度不斷完善,等級保護(hù)相關(guān)標(biāo)準(zhǔn)的實(shí)施正加速我國網(wǎng)絡(luò)安全的發(fā)展。以下為習(xí)近平總書記論網(wǎng)絡(luò)安全的重要性:
在信息時代,網(wǎng)絡(luò)安全對國家安全牽一發(fā)而動全身,同許多其他方面的安全都有著密切關(guān)系。
網(wǎng)絡(luò)安全為人民,網(wǎng)絡(luò)安全靠人民,維護(hù)網(wǎng)絡(luò)安全是全社會共同責(zé)任,需要政府、企業(yè)、社會組織、廣大網(wǎng)民共同參與,共筑網(wǎng)絡(luò)安全防線。
——2016年4月19日,在網(wǎng)絡(luò)安全和信息化工作座談會上的講話
沒有網(wǎng)絡(luò)安全就沒有國家安全,沒有信息化就沒有現(xiàn)代化。
網(wǎng)絡(luò)安全和信息化是一體之兩翼、驅(qū)動之雙輪,必須統(tǒng)一謀劃、統(tǒng)一部署、統(tǒng)一推進(jìn)、統(tǒng)一實(shí)施。
——2014年2月27日,在中央網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組第一次會議上的講話
網(wǎng)絡(luò)空間不是“法外之地”。網(wǎng)絡(luò)空間是虛擬的,但運(yùn)用網(wǎng)絡(luò)空間的主體是現(xiàn)實(shí)的,大家都應(yīng)該遵守法律,明確各方權(quán)利義務(wù)。
——2015年12月16日,在第二屆世界互聯(lián)網(wǎng)大會開幕式上的講話