辽宁省计算机信息系统安全管理条例
- Issuing authority
- 辽宁省人民代表大会常务委员会
- Promulgated
- September 27, 2013
- In force from
- —
- Articles
- 30 articles
(2013年9月27日辽宁省第十二届人民代表大会常务委员会第四次会议通过)
Chapter 1总则
存储、处理国家秘密的信息系统为涉密信息系统,按照涉密程度实行分级保护,其安全保密管理按照国家有关保密法律、法规和标准执行。
国家安全、电信、保密、密码管理等部门,在各自职责范围内做好信息系统安全管理的有关工作。
Chapter 2安全等级保护
(一)信息系统受到破坏后,将对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益的,为第一级;
(二)信息系统受到破坏后,将对公民、法人和其他组织的合法权益造成严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全的,为第二级;
(三)信息系统受到破坏后,将对社会秩序和公共利益造成严重损害,或者对国家安全造成损害的,为第三级;
(四)信息系统受到破坏后,将对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害的,为第四级;
(五)信息系统受到破坏后,将对国家安全造成特别严重损害的,为第五级。
跨省或者全国统一联网运行的信息系统,可以由信息系统运营、使用单位的主管部门统一确定安全保护等级。
对已经投入运行但不符合安全保护等级要求的,应当采取技术措施补救或者改建。
(一)已投入运行的第二级以上的信息系统,应当在安全保护等级确定后三十日内,到市公安机关备案;新建成的第二级以上的信息系统,应当在投入运行后三十日内,到市公安机关备案;
(二)属于跨省或者全国统一联网运行的信息系统在本省运行、应用的分支系统以及省直单位信息系统,由省电信主管部门、省直单位到省公安机关备案,但省级分支机构的上级主管部门已到国务院有关部门备案的除外;
(三)属于因信息系统的结构、处理流程、服务内容等发生重大变化,导致安全保护等级变更的,应当自变更之日起三十日内,到原受理备案的公安机关重新备案。
公安机关应当自收到备案材料之日起十个工作日内进行审核。符合安全等级保护要求的,颁发《信息系统安全等级保护备案证明》;不符合安全等级保护要求的,书面告知并说明理由。
信息系统运营、使用单位应当将等级测评报告存档备查,同时到受理备案的公安机关备案。
未达到安全等级保护要求的,信息系统运营、使用单位应当及时进行整改。
从事测评业务的机构和人员应当符合国家规定的条件。
从事测评业务的机构和人员不得从事下列活动:
(一)擅自使用或者泄露、出售测评工作中接触的信息和资料;
(二)涂改、出售、出租或者转让资质证书;
(三)违反国家有关测评规定的其他行为。
信息安全事件的等级和具体认定标准,由省公安机关会同省政府有关部门制定。国家另有规定的,从其规定。
对跨省或者全国统一联网运行的信息系统,应当会同其主管部门进行检查。
(一)安全需求是否发生变化,原定保护等级是否准确;
(二)信息系统运营、使用单位安全管理制度、措施的落实情况;
(三)信息系统运营、使用单位及其主管部门对信息系统安全状况的检查情况;
(四)安全等级测评是否符合要求;
(五)信息安全产品使用是否符合要求;
(六)信息系统安全整改情况;
(七)备案材料与信息系统运营、使用单位是否符合;
(八)法律、法规规定的其他事项。
(一)运行状况记录;
(二)安全保护组织、人员情况;
(三)安全管理制度、措施变更情况;
(四)备案事项变更情况;
(五)安全状况自查记录;
(六)等级测评报告;
(七)信息安全产品使用的变更情况;
(八)信息安全事件应急预案和应急处置结果报告;
(九)信息系统安全建设、整改结果报告。
信息系统运营、使用单位应当根据整改通知要求,按照管理规范和技术标准及时进行整改。整改完成后,应当将整改报告报公安机关备案。根据实际需要,公安机关可以对整改情况进行检查。
Chapter 3信息安全和运行环境安全
(一)反对宪法确定的基本原则的;
(二)危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一的;
(三)损害国家荣誉和利益的;
(四)煽动民族仇恨、民族歧视,破坏民族团结的;
(五)破坏国家宗教政策,宣扬邪教、封建迷信的;
(六)散布谣言,煽动非法聚集,扰乱社会秩序,破坏社会稳定的;
(七)宣扬淫秽、色情、赌博、暴力、凶杀、恐怖,教唆犯罪,或者交易、制造违禁品、管制物品的;
(八)侮辱或者诽谤他人,侵害他人合法权益的;
(九)法律、法规禁止的其他内容。
公安机关查处涉嫌违法犯罪行为时,互联网服务提供者和联网使用单位应当提供有关信息、资料、数据文件和原始记录。
(一)未经允许侵入信息系统;
(二)非法获取、使用信息系统资源或者对信息系统实施非法控制;
(三)擅自向第三方公开他人电子邮箱地址和其他个人信息资料;
(四)窃取他人账号和密码,或者擅自向第三方公开他人账号和密码;
(五)未经允许,对计算机信息系统功能进行删除、修改、增加或者干扰;
(六)未经允许,对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改或者增加;
(七)提供专门用于实施侵入、非法控制信息系统的程序、工具;
(八)故意制作、传播计算机病毒以及其他破坏性程序;
(九)其他危害信息系统安全的行为。
Chapter 4法律责任
(一)利用职权索取、收受贿赂,或者不履行法定职责的;
(二)泄露信息系统运营、使用单位或者个人的有关信息、资料及数据文件的;
(三)有其他徇私舞弊、玩忽职守、滥用职权行为的。