Image
全國統一服務熱線
0351-4073466

《關鍵信息基礎設施安全保護條例》發布,9月1弟機日起施行


編輯:2021-08-20 10:25:04

中華人民共和國國務院令


第745号


《關鍵信息基礎設施安全保護條例》已經2021年4月27日國務院第133次常務會內森(huì)議通(tōng)過,現予公布,自2021年9月1日起員鄉施行。


總理  李克強

2021年7月30日



關鍵信息基礎設施安全保護條例

******章 總 則
******條 為(wèi)了保障關鍵信息基礎設施安全,維護網絡安全,章姐根據《中華人民共和國網絡安全法》,制定本條例。
第二條 本條例所稱關鍵信息基礎設施,是指公共通(歌光tōng)信和信息服務、能源、交通(tōn小拍g)、水利、金(jīn)融、公共服務、電子(zǐ)政務、國防器時科(kē)技工(gōng)業等重要行業和領域的,以及其他(tā)一旦兒些遭到破壞、喪失功能或者數據洩露,可能嚴重危害國家(jiā)安全、國計件森民生、公共利益的重要網絡設施、信息系統等。
第三條 在國家(jiā)網信部門統籌協調下,國務院公安部門負責指導監督關去玩鍵信息基礎設施安全保護工(gōng)作。國務院秒說電信主管部門和其他(tā)有關部門依照本條例和有關法律、行政法規的規定歌見,在各自職責範圍内負責關鍵信息基礎設施安全保護和監督管理工(gōng)作。好舞
省級人民政府有關部門依據各自職責對關鍵信息基礎設施實東能施安全保護和監督管理。
第四條 關鍵信息基礎設施安全保護堅持綜合協調、分工(gōng)負責、依法保護,強化做大和落實關鍵信息基礎設施運營者(以下簡稱運營者)主體責任,充分發高子揮政府及社會(huì)各方面的作用,共同保護關鍵信息基礎設施安全。
第五條 國家(jiā)對關鍵信息基礎設施實行重點保護,采取措施,監測、防禦、腦得處置來源于中華人民共和國境内外的網絡安全風險和威脅,保頻內護關鍵信息基礎設施免受攻擊、侵入、幹擾和破壞,依法懲治危害關鍵鐵都信息基礎設施安全的違法犯罪活動。
任何個人和組織不(bù)得(de)實施非法侵入、遠村幹擾、破壞關鍵信息基礎設施的活動,不(bù)得(de)危害關能做鍵信息基礎設施安全。
第六條 運營者依照本條例和有關法律、行政法規的規定以及國家(jiā)标光校準的強制性要求,在網絡安全等級保護的基礎電事上,采取技術保護措施和其他(tā)必要措施,應對網絡安全事件,防範也歌網絡攻擊和違法犯罪活動,保障關鍵信息基礎設施安全穩定運舞作行,維護數據的完整性、保密性和可用性。
第七條 對在關鍵信息基礎設施安全保護工(gōng)作中取得(d作個e)顯著成績或者作出突出貢獻的單位和個人,按照國家(jiā)有關規定給予低器表彰。

第二章 關鍵信息基礎設施認定
第八條 本條例第二條涉及的重要行業和領域的主管部門、監督管理部門是負責關鍵信息基礎設你朋施安全保護工(gōng)作的部門(以下簡稱保護工錢技(gōng)作部門)。
第九條 保護工(gōng)作部門結合本行業、本領域實際,制定關鍵信息基礎設施認定規算微則,并報國務院公安部門備案。
制定認定規則應當主要考慮下列因素:
(一)網絡設施、信息系統等對于本行業、本領域關鍵核心業務的重要程度;
(二)網絡設施、信息系統等一旦遭到破壞、喪失功能或者數據洩露可能帶科慢來的危害程度;
(三)對其他(tā)行業和領域的關聯性影響。
第十條 保護工(gōng)作部門根據認定規則負責組織紙短認定本行業、本領域的關鍵信息基礎設施,及時(shí)将認定結果短畫通(tōng)知運營者,并通(tōng)報國務院公安部門。
第十一條 關鍵信息基礎設施發生較大(dà)變化,可能影響其認定結果的,運議讀營者應當及時(shí)将相關情況報告保護工(gōng下可)作部門。保護工(gōng)作部門自收到報告之日冷去起3個月内完成重新認定,将認定結果通(tōn舞你g)知運營者,并通(tōng)報國務院公安部門。

第三章 運營者責任義務
第十二條 安全保護措施應當與關鍵信息基礎設施同步規劃、同步建設、同步使用。老筆
第十三條 運營者應當建立健全網絡安全保護制度和責任又下制,保障人力、财力、物力投入。運營者的主要負責人對關好吃鍵信息基礎設施安全保護負總責,領導關鍵信息基礎設施安全保護和重大(廠大dà)網絡安全事件處置工(gōng)作,組織研究解決重大(dà)得森網絡安全問題。
第十四條 運營者應當設置專門安全管理機構,并對專門安全管理機構負責人和關刀公鍵崗位人員進行安全背景審查。審查時(shí),公安機關、國不相家(jiā)安全機關應當予以協助。
第十五條 專門安全管理機構具體負責本單位的關鍵信息基校熱礎設施安全保護工(gōng)作,履行下列職責:
(一)建立健全網絡安全管理、評價考核制度,拟訂關鍵信息基礎設施安全保護計我數劃;
(二)組織推動網絡安全防護能力建設,開(kā兵電i)展網絡安全監測、檢測和風險評估;
(三)按照國家(jiā)及行業網絡安全事件應急預案,制定本單位應急預案,定近熱期開(kāi)展應急演練,處置網絡安全事件;
(四)認定網絡安全關鍵崗位,組織開(kāi師美)展網絡安全工(gōng)作考核,提出獎勵和懲處建議;
(五)組織網絡安全教育、培訓;
(六)履行個人信息和數據安全保護責任,建立健全個人信息和數據安全保護制度;
(七)對關鍵信息基礎設施設計、建設、運行、維護等服務實施安全湖們管理;
(八)按照規定報告網絡安全事件和重要事項。
第十六條 運營者應當保障專門安全管理機構的運行經費、配備相應的人員,開西劇(kāi)展與網絡安全和信息化有關的決策應當有專門安全管理機構人員參與好睡。
第十七條 運營者應當自行或者委托網絡安全服務機構對關鍵信息基礎設施每年至少進行一次網他友絡安全檢測和風險評估,對發現的安全問題及時(shí)整改開校,并按照保護工(gōng)作部門要求報送情況。
第十八條 關鍵信息基礎設施發生重大(dà)網絡安全事件或者發現重大(土大dà)網絡安全威脅時(shí),運營者應當按照有關規定向保護工(gōng)作南暗部門、公安機關報告。
發生關鍵信息基礎設施整體中斷運行或者主要功能故障、國家(jiā家懂)基礎信息以及其他(tā)重要數據洩露、較大(dà)規厭件模個人信息洩露、造成較大(dà)經濟損失、違法信息較大(dà)範圍從議傳播等特别重大(dà)網絡安全事件或者發現特别重大(d師要à)網絡安全威脅時(shí),保護工(gōng)作部門應當在收到報告後,及時樹又(shí)向國家(jiā)網信部門、國務院公安部門報告。
第十九條 運營者應當優先采購安全可信的網絡産品和服務;采購網絡産品和服務可上懂能影響國家(jiā)安全的,應當按照國家(jiā)網絡安全規定通(tō文月ng)過安全審查。
第二十條 運營者采購網絡産品和服務,應當按照國家(jiā)有關規定與可些網絡産品和服務提供者簽訂安全保密協議,明确提供者哥刀的技術支持和安全保密義務與責任,并對義務與責任履行情況進行麗懂監督。
第二十一條 運營者發生合并、分立、解散等情況,應當及時(shí)報告保護工(gōng城都)作部門,并按照保護工(gōng)作部門的要求對關鍵信務少息基礎設施進行處置,确保安全。

第四章 保障和促進
第二十二條 保護工(gōng)作部門應當制定本行業離了、本領域關鍵信息基礎設施安全規劃,明确保護目标、基本要求離師、工(gōng)作任務、具體措施。
第二十三條 國家(jiā)網信部門統籌協調有關部門建立了樹網絡安全信息共享機制,及時(shí)彙總、研判、共享、發布網絡房我安全威脅、漏洞、事件等信息,促進有關部門、保護工(gōng)作部門知明、運營者以及網絡安全服務機構等之間的網絡安全信息共享。
第二十四條 保護工(gōng)作部門應當建立健全本行業、本領域的關鍵地了信息基礎設施網絡安全監測預警制度,及時(s討自hí)掌握本行業、本領域關鍵信息基礎設施運行狀況、安全态勢,預警通(tō快服ng)報網絡安全威脅和隐患,指導做好(h看日ǎo)安全防範工(gōng)作。
第二十五條 保護工(gōng)作部門應當按照國家(jiā)網絡安全事件應急預案的遠地要求,建立健全本行業、本領域的網絡安全事還見件應急預案,定期組織應急演練;指導運營者做好(hǎo)網藍少絡安全事件應對處置,并根據需要組織提供技術支持與協助。
第二十六條 保護工(gōng)作部門應當定期組織開(kāi)展本行業、本領域木站關鍵信息基礎設施網絡安全檢查檢測,指導監督運營者及時(shí)整改煙算安全隐患、完善安全措施。
第二十七條 國家(jiā)網信部門統籌協調國務院公安部門、保護工(gōng綠什)作部門對關鍵信息基礎設施進行網絡安全檢查檢測,提出改進措門聽施。
有關部門在開(kāi)展關鍵信息基礎設施網絡安全檢查時(shí),應當光木加強協同配合、信息溝通(tōng),避免不們新(bù)必要的檢查和交叉重複檢查。檢查工(綠紙gōng)作不(bù)得(de)收取費用,不(分子bù)得(de)要求被檢查單位購買指定品牌或者指定生産、銷售單位的産品自答和服務。
第二十八條 運營者對保護工(gōng)作部門開(kāi)展個來的關鍵信息基礎設施網絡安全檢查檢測工(gōng)作,以及公安黑錯、國家(jiā)安全、保密行政管理、密碼管理等有關部門依法開(k花到āi)展的關鍵信息基礎設施網絡安全檢查工(gōng)作應當予以配合。劇那
第二十九條 在關鍵信息基礎設施安全保護工(gōng)作中,國家(jiā)網時好信部門和國務院電信主管部門、國務院公安部門等應當根據到匠保護工(gōng)作部門的需要,及時(sh司答í)提供技術支持和協助。
第三十條 網信部門、公安機關、保護工(gōng)作部門等有關部門,網絡安全服務機構及其資美工(gōng)作人員對于在關鍵信息基礎設施安全保護工(鐵報gōng)作中獲取的信息,隻能用于維護網絡安全,并嚴格按照有關法律黑金、行政法規的要求确保信息安全,不(bù)得(de)洩露、出售或者非法向他(他河tā)人提供。
第三十一條 未經國家(jiā)網信部門、國務院公安都店部門批準或者保護工(gōng)作部門、運營者授權,任何開內個人和組織不(bù)得(de)對關鍵信息基礎設施實施漏洞著近探測、滲透性測試等可能影響或者危害關鍵信息基礎設施安全的活動票土。對基礎電信網絡實施漏洞探測、滲透性測試等活動,應當事先影問向國務院電信主管部門報告。
第三十二條 國家(jiā)采取措施,優先保障能源、電信等關火不鍵信息基礎設施安全運行。
能源、電信行業應當采取措施,為(wèi)其他(tā)行業和領域的關鍵上跳信息基礎設施安全運行提供重點保障。
第三十三條 公安機關、國家(jiā)安全機關依據各刀都自職責依法加強關鍵信息基礎設施安全保衛,防範打擊針對和利用關說開鍵信息基礎設施實施的違法犯罪活動。
第三十四條 國家(jiā)制定和完善關鍵信息基礎設施安全标準,指導、規範關鍵信息基礎費務設施安全保護工(gōng)作。
第三十五條 國家(jiā)采取措施,鼓勵網絡安全專門人才從事關鍵信息基礎設鄉但施安全保護工(gōng)作;将運營者安全管理人員、安全愛大技術人員培訓納入國家(jiā)繼續教育體麗裡系。
第三十六條 國家(jiā)支持關鍵信息基礎設施安全防護技術創新和産業發展,組照紙織力量實施關鍵信息基礎設施安全技術攻關。
第三十七條 國家(jiā)加強網絡安全服務機構建設和管理,制定年理管理要求并加強監督指導,不(bù)斷提升服務機構能力水平,充分發揮其在關鍵信畫年息基礎設施安全保護中的作用。
第三十八條 國家(jiā)加強網絡安全軍民融合,軍地協同線放保護關鍵信息基礎設施安全。

第五章 法律責任
第三十九條 運營者有下列情形之一的,由有關主管部門依據職責責令改正理習,給予警告;拒不(bù)改正或者導緻危害網絡安全等後果的,處10萬元以上100在海萬元以下罰款,對直接負責的主管人員處1萬元以上10萬元以下罰款:
(一)在關鍵信息基礎設施發生較大(dà)變化,可能影商少響其認定結果時(shí)未及時(shí)将相關情況報告保視票護工(gōng)作部門的;
(二)安全保護措施未與關鍵信息基礎設施同步規劃、同步建設、同步使用的;
(三)未建立健全網絡安全保護制度和責任制的;
(四)未設置專門安全管理機構的;
(五)未對專門安全管理機構負責人和關鍵崗位人員進行安全背景審查是雜的;
(六)開(kāi)展與網絡安全和信息化有關的決策沒有專件中門安全管理機構人員參與的;
(七)專門安全管理機構未履行本條例第十五條規定家火的職責的;
(八)未對關鍵信息基礎設施每年至少進行一次網絡安全檢測和風險評估,未對遠風發現的安全問題及時(shí)整改,或者未按照保護工(gōng)算志作部門要求報送情況的;
(九)采購網絡産品和服務,未按照國家(jiā)有關規定與網有筆絡産品和服務提供者簽訂安全保密協議的;
(十)發生合并、分立、解散等情況,未及時(shí)報告保護工(gō作站ng)作部門,或者未按照保護工(gōng)作部秒事門的要求對關鍵信息基礎設施進行處置的。
第四十條 運營者在關鍵信息基礎設施發生重大(dà)網絡安土廠全事件或者發現重大(dà)網絡安全威脅時(shí店刀),未按照有關規定向保護工(gōng)作部門、公安機關報告的,由保護月但工(gōng)作部門、公安機關依據職責責令改正什村,給予警告;拒不(bù)改正或者導緻危害網不照絡安全等後果的,處10萬元以上100萬元以下罰款,對直接負責的主跳空管人員處1萬元以上10萬元以下罰款。
第四十一條 運營者采購可能影響國家(jiā)安全的網絡産品和服務湖身,未按照國家(jiā)網絡安全規定進行安全審查空身的,由國家(jiā)網信部門等有關主管部門依據職責責令民通改正,處采購金(jīn)額1倍以上10倍以下罰款,對直接負們習責的主管人員和其他(tā)直接責任人員處1萬麗南元以上10萬元以下罰款。
第四十二條 運營者對保護工(gōng)作部門開(kāi)展的關鍵信息基礎設施網絡安全城技檢查檢測工(gōng)作,以及公安、國家(jiā)安全、保密行廠什政管理、密碼管理等有關部門依法開(kāi)展的關鍵黑知信息基礎設施網絡安全檢查工(gōng)作不(bù)予配合的,由有關主管部門黑場責令改正;拒不(bù)改正的,處5萬元以上50萬元以下罰款到大,對直接負責的主管人員和其他(tā)直接責任人員處1萬元以上1得和0萬元以下罰款;情節嚴重的,依法追究相應法律責任。
第四十三條 實施非法侵入、幹擾、破壞關鍵信息基礎設施,危害其安全的活動尚不(bù)劇南構成犯罪的,依照《中華人民共和國網絡安全法》有關規定,由公安物分機關沒收違法所得(de),處5日以下拘留,可以并處5萬元家要以上50萬元以下罰款;情節較重的,處5日以上15日以下拘留,可以并處1民內0萬元以上100萬元以下罰款。
單位有前款行為(wèi)的,由公安機關沒收違法所得(de),處10萬元票見以上100萬元以下罰款,并對直接負責的主管亮去人員和其他(tā)直接責任人員依照前款規定處罰。
違反本條例第五條第二款和第三十一條規定,受到去輛治安管理處罰的人員,5年内不(bù)得(de)從事網絡安全街亮管理和網絡運營關鍵崗位的工(gōng)作;受到刑事處罰的人員,終身不(b離空ù)得(de)從事網絡安全管理和網絡運營關鍵崗位的工(gōng)問房作。
第四十四條 網信部門、公安機關、保護工(gōng)下女作部門和其他(tā)有關部門及其工(gōng)術要作人員未履行關鍵信息基礎設施安全保護和監督管理職責或者玩忽職守、濫用職權、徇老冷私舞弊的,依法對直接負責的主管人員和其他(tā)直身文接責任人員給予處分。
第四十五條 公安機關、保護工(gōng)作部門和其他(tā)有關部門在務拿開(kāi)展關鍵信息基礎設施網絡安全檢查工(gōn睡業g)作中收取費用,或者要求被檢查單位購買指定品牌或者指定生産、銷售單位少章的産品和服務的,由其上級機關責令改正,退還收取的費用;情節嚴重的,依法對直接負懂見責的主管人員和其他(tā)直接責任人員給予處分。
第四十六條 網信部門、公安機關、保護工(gōng)作部民美門等有關部門、網絡安全服務機構及其工(gōng)作人員将在關鍵信息內吧基礎設施安全保護工(gōng)作中獲取的信息用于其他(tā)用途,或者下現洩露、出售、非法向他(tā)人提供的,依法對直接負責的主管人員和其他(tā)下外直接責任人員給予處分。
第四十七條 關鍵信息基礎設施發生重大(dà)和特别重大(dà)網絡安全事件,經調查跳友确定為(wèi)責任事故的,除應當查明運營者責任并依法予機影以追究外,還應查明相關網絡安全服務機構及有關什業部門的責任,對有失職、渎職及其他(tā)違法行為(wèi)的,依法追究責任。木東
第四十八條 電子(zǐ)政務關鍵信息基礎設施的運營者不(bù)履行本條例規厭農定的網絡安全保護義務的,依照《中華人民共和國網絡安全見要法》有關規定予以處理。
第四十九條 違反本條例規定,給他(tā)人造成損害的河火,依法承擔民事責任。
違反本條例規定,構成違反治安管理行為(wèi)的,依法給予治安管理處罰;構城務成犯罪的,依法追究刑事責任。

第六章 附 則
第五十條 存儲、處理涉及國家(jiā)秘密信息的關和微鍵信息基礎設施的安全保護,還應當遵守保密法律、行政法規的規定工得。
關鍵信息基礎設施中的密碼使用和管理,還應當遵守相關法律、行政法規的規定。
第五十一條 本條例自2021年9月1日起施行。

(來源:中國政府網)


Image
Image
版權所有:山西科(kē)信源信息科(kē)技有地視限公司  
咨詢熱線:0351-4073466 
地址:(北區)山西省太原市迎澤區新建南路文源巷24号文源銀志公務中心5層
           (南區)太原市小店區南中環街(j裡東iē)529 号清控創新基地A座4層
Image
©2021 山西科(kē)信源信息科(kē)技有限師對公司 晉ICP備15000945号 技術支持 - 資(zī)海科(醫明kē)技集團