涉及國(guó)家秘密的通信、辦公自動(dòng)化和計(jì)算機(jī)信息系統(tǒng)審批暫行辦法
1998年10月27日 中保委、國(guó)家保密局 中保辦發(fā)〔1998〕6號(hào)
第一章 總 則
第一條 為落實(shí)《中共中央關(guān)于加強(qiáng)新形勢(shì)下保密工作的決定》中“涉及國(guó)家秘密的通信、辦公自動(dòng)化和計(jì)算機(jī)信息系統(tǒng)的建設(shè),必須與保密設(shè)施的建設(shè)同步進(jìn)行,報(bào)經(jīng)地(市)級(jí)以上保密部門(mén)審批后,才能投入使用”的要求,規(guī)范審批工作,制定本辦法。
第二條 審批工作應(yīng)當(dāng)堅(jiān)持講求科學(xué),實(shí)事求是,既確保國(guó)家秘密又便利各項(xiàng)工作的原則。
第三條 本辦法適用于地(市)級(jí)以上保密部門(mén)對(duì)涉及國(guó)家秘密的通信、辦公自動(dòng)化和計(jì)算機(jī)信息系統(tǒng)(以下簡(jiǎn)稱(chēng)涉密系統(tǒng))的審批工作。
第四條 國(guó)家保密局主管涉密系統(tǒng)的審批工作。
第五條 本辦法所稱(chēng)的通信、辦公自動(dòng)化和計(jì)算機(jī)信息系統(tǒng)是指以計(jì)算機(jī)、電話機(jī)、傳真機(jī)、打印機(jī)、文字處理機(jī)、聲像設(shè)備等為終端設(shè)備,利用計(jì)算機(jī)、通信、網(wǎng)絡(luò)等技術(shù)進(jìn)行信息采集、處理、存儲(chǔ)和傳輸?shù)脑O(shè)備、技術(shù)、管理的組合。
第六條 本辦法所稱(chēng)的保密設(shè)施是指為防止涉密信息的泄露或者被非法竊取而采取的設(shè)備、技術(shù)和管理的組合。
第二章 審批權(quán)限
第七條 地(市)級(jí)以上各級(jí)保密局審批本行政區(qū)域內(nèi)的涉密系統(tǒng)?鐓^(qū)域的涉密系統(tǒng)由上一級(jí)保密局審批。
第八條 中央和國(guó)家機(jī)關(guān)各部門(mén)管理的涉密系統(tǒng)由各部門(mén)的保密工作機(jī)構(gòu)審查,由部門(mén)主管保密工作的領(lǐng)導(dǎo)批準(zhǔn),并報(bào)國(guó)家保密局備案。國(guó)家保密局視情況進(jìn)行核查或抽查。
第三章 審批程序
第九條 涉密系統(tǒng)投入使用之前,保密部門(mén)應(yīng) 當(dāng)對(duì)涉密系統(tǒng)主管部門(mén)(單位)報(bào)送的保密設(shè)施情況書(shū)面材料進(jìn)行初步審查。報(bào)送的書(shū)面材料應(yīng)當(dāng)包括:
(一)涉密系統(tǒng)的用途、結(jié)構(gòu)及軟硬件配置的基本情況;
(二)涉密系統(tǒng)所處理信息的最高密級(jí)和涉密信息的運(yùn)行狀況;
(三)涉密系統(tǒng)采取的安全保密技術(shù)措施以及有關(guān)的認(rèn)證結(jié)論或者審批件(復(fù)印件);
(四)涉密系統(tǒng)保密管理制度。
第十條 保密部門(mén)進(jìn)行現(xiàn)場(chǎng)考察和測(cè)試。
第十一條 保密部門(mén)組織有關(guān)主管部門(mén)、專(zhuān)家對(duì)涉密系統(tǒng)的安全保密情況進(jìn)行評(píng)估論證。
第十二條 保密部門(mén)對(duì)具備投入運(yùn)行條件的涉密系統(tǒng)應(yīng)當(dāng)批準(zhǔn)使用。對(duì)不完全具備投入運(yùn)行條件的應(yīng)指出存在的問(wèn)題和漏洞,由其主管部門(mén)(單位)改進(jìn)后另行報(bào)批;對(duì)不采取改進(jìn)措施繼續(xù)使用的,應(yīng)當(dāng)責(zé)令其主管部門(mén)(單位)停止使用。
第十三條 已經(jīng)投入使用尚未經(jīng)過(guò)審批的涉密系統(tǒng),保密部門(mén)應(yīng)當(dāng)要求其主管部門(mén)(單位)報(bào)送保密設(shè)施情況的書(shū)面材料,并且按照上述程序進(jìn)行審批。
第四章 審批內(nèi)容
第十四條 涉密信息的定密制度和管理制度應(yīng)當(dāng)符合《中華人民共和國(guó)保守國(guó)家秘密法》及其實(shí)施辦法和有關(guān)法規(guī)。
第十五條 涉密系統(tǒng)應(yīng)當(dāng)符合《計(jì)算機(jī)信息系統(tǒng)保密管理暫行規(guī)定》。
第十六條 涉密系統(tǒng)不得直接或間接國(guó)際聯(lián)網(wǎng),必須實(shí)行物理隔離。
第十七條 涉密系統(tǒng)的身份認(rèn)證應(yīng)當(dāng)符合以下要求:
(一)口令應(yīng)當(dāng)由系統(tǒng)安全保密管理人員集中產(chǎn)生供用戶(hù)選用,并有口令更換記錄,不得由用戶(hù)產(chǎn)生;
(二)處理秘密級(jí)信息的系統(tǒng)口令長(zhǎng)度不得少于六個(gè)字符,口令更換周期不得長(zhǎng)于一個(gè)月;處理機(jī)密級(jí)信息的系統(tǒng),口令長(zhǎng)度不得少于八個(gè)字符,口令更換周期不得長(zhǎng)于一周;處理絕密級(jí)信息的系統(tǒng),應(yīng)當(dāng)采用一次性口令或生理特征等強(qiáng)認(rèn)證措施;
(三)口令必須加密存儲(chǔ),并且保證口令存放載體的物理安全;
(四)口令在網(wǎng)絡(luò)中必須加密傳輸。
第十八條 涉密系統(tǒng)的訪問(wèn)控制應(yīng)當(dāng)符合以下要求:
(一)處理秘密級(jí)、機(jī)密級(jí)信息的系統(tǒng),訪問(wèn)應(yīng)當(dāng)按照用戶(hù)類(lèi)別控制;
(二)處理絕密級(jí)信息的系統(tǒng),訪問(wèn)必須控制到單個(gè)用戶(hù)。
第十九條 涉密信息的存儲(chǔ)、傳輸應(yīng)當(dāng)符合以下要求:
(一)秘密級(jí)、機(jī)密級(jí)信息應(yīng)當(dāng)加密傳輸。涉密系統(tǒng)完全處于其主管部門(mén)(單位)獨(dú)立使用和管理的封閉建筑群內(nèi),可以只采取物理保護(hù)措施;
(二)絕密級(jí)信息應(yīng)當(dāng)加密存儲(chǔ)、加密傳輸;
(三)使用的加密措施應(yīng)當(dāng)經(jīng)過(guò)有關(guān)主管部門(mén)批準(zhǔn),并且與所保護(hù)的信息密級(jí)一級(jí)。
第二十條 涉密系統(tǒng)的審計(jì)跟蹤應(yīng)當(dāng)符合以下要求:
(一)涉密系統(tǒng)應(yīng)當(dāng)有詳細(xì)的系統(tǒng)日志,記錄每個(gè)用戶(hù)的每次活動(dòng)(訪問(wèn)時(shí)間、地址、數(shù)據(jù)、程序、設(shè)備等)以及系統(tǒng)出錯(cuò)和配置修改等信息;
(二)處理秘密級(jí)、機(jī)密級(jí)信息的系統(tǒng),系統(tǒng)安全保密管理人員應(yīng)當(dāng)定期審查系統(tǒng)日志并作審查記錄,審查周期不得長(zhǎng)于一個(gè)月;
(三)處理絕密級(jí)信息的系統(tǒng),應(yīng)當(dāng)能夠檢測(cè)并且記錄侵犯系統(tǒng)的事件,及時(shí)自動(dòng)告警。系統(tǒng)安全保密管理人員應(yīng)當(dāng)定期審查系統(tǒng)日志并作審查記錄,審查周期不得長(zhǎng)于一周。
第二十一條 涉密系統(tǒng)有關(guān)設(shè)備電磁泄漏發(fā)射應(yīng)當(dāng)符合以下要求:
(一)有關(guān)設(shè)備應(yīng)當(dāng)具有符合國(guó)家保密標(biāo)準(zhǔn)《電話機(jī)電磁泄漏發(fā)射限值和測(cè)試方法》(BMB—1)或者中華人民共和國(guó)公共安全和保密標(biāo)準(zhǔn)《信息設(shè)備電磁泄漏發(fā)射限值》(GBB—1)的相應(yīng)標(biāo)識(shí);
(二)不符合GBB—1標(biāo)準(zhǔn)的設(shè)備在處理絕密級(jí)信息的系統(tǒng)中應(yīng)當(dāng)在符合國(guó)家保密標(biāo)準(zhǔn)的屏蔽室內(nèi)使用;
(三)不符合GBB—1標(biāo)準(zhǔn)的設(shè)備在處理秘密級(jí)、機(jī)密級(jí)信息的系統(tǒng)中使用,應(yīng)當(dāng)安裝經(jīng)國(guó)家主管部門(mén)批準(zhǔn)的干擾器;
(四)保密部門(mén)應(yīng)當(dāng)依據(jù)國(guó)家保密標(biāo)準(zhǔn)《使用現(xiàn)場(chǎng)的信息設(shè)備電磁泄漏發(fā)射測(cè)試方法和安全判據(jù)》(BMB—2),現(xiàn)場(chǎng)檢查有關(guān)設(shè)備的電磁泄漏發(fā)射情況。
第二十二條 黨政專(zhuān)用電信網(wǎng)應(yīng)當(dāng)符合《關(guān)于有線電通信保密技術(shù)要求暫行規(guī)定》和《黨政專(zhuān)用電話網(wǎng)保密技術(shù)驗(yàn)收要求》。
第五 章附則
第二十三條 軍隊(duì)的涉密系統(tǒng)審批工作按軍隊(duì)的有關(guān)規(guī)定執(zhí)行。
第二十四條 本辦法由國(guó)家保密局負(fù)責(zé)解釋。
第二十五條 本辦法自發(fā)布之日起施行。