安全验证
第【二章 网络和—信息安全运行— , 第九条— 核心机构和经【营机构应当具有完善!的信息技术治理架】构健全网络和—信息安全管理—制度体系建立内部决!策,、管:理、执行和监督【机制确保网络和信息!安全管理能力与【业务:活动规模、复杂程】度相匹配 》   ?  信息技术—系统服务机构应当建!立网络和信息安全管!理制:度配备相《应的安全、合规管】理人员建立》与提供产品或者【服务相?适,应的网络和》信息安全管理—机制: 第十条》 核心机构和经营】机构应当《明确主要《负责人为本》机构网?。。络和信息安全工作的!第一责任人分管网络!和信息?。。安全工作的领导班】。子成员或者高—级,管理人员为直接责任!人     核】心机构和《经营:机构:应当建立网络和信】息安全工作协调【和决策机《制保障第一责任【人和直接责任人【履行:职责: 第十《一条 核《。心机构?和经营机构应当指】定或者设立网络【和信息安全工作牵头!部门或者机》构负:责管理重要信息【系统和相关》基础设施、》制定:网络安全应急预【案、组织应急演练等!工作 第十—二条: 核心机《。构和经营《机,构应:当保:障人员和资金投【入与:业务活动规模、复杂!程度:相适应确保网络和信!息安全人员具备【与履行职责相匹配的!专业知识和职业【技能 第十—三条 核心机构【和经营机构应当确】保信息系《统和相关《基础:设施具备合理—的,架,构,。足够的性能、容量】、可:靠性、?扩展性和安全性并保!证相关安全技术措施!与信息化工》作同步规划、同步】。建设:、同步?使用 第十四【条 核心机构和经】。营,机构:应当落?实,网络安全等级保护制!度依法履《行网络安全等级保护!义务按照国家和证】券期:货业网络安全等级保!护相关要求开展网】络和信息系统定【级备案、《等级:测评和安《全建设等《工作  》  : 核心机构和经营机!构应:。当按照相《关要求将网络安全等!级保护工《作开:。展情况报送中国【证,监会及其派出—机构 第十五【条 核心《机构和经营机构新建!上线、运行变更、下!线移除重要信息【系统的?应当:充分评估技术和业务!风险制定风》险防:控措施、应急—处,置和:回退方案并》对相关?结果进行《复,核验证;《可能对?证券期?货市场安全平—稳运行产生较大【。影响的应当提前【向中国证监》。会及其派出机构【报告:     核心机!构和经营机构不得】在交易时段对重要】信息系统进行变【更重要信息系统存】在,故障、缺陷》经评估须《进行紧急修复的情形!除外 第十六条】 核心机构和经【营机构在重要信息】系统:上线、变《更前应当制定全面的!。测试:方,案持续完善测试【用例和测试数据并】保障测试的有—效执行     !除,必须使用敏感—数据的情《形外核心机构和【。。经营机?构,应当对?测试环境涉及—的敏感数据进—行脱敏对未脱敏数据!。须采取与生产环【境同等的《安全控制措施 】  : ,。 核心机构交易、】行情、开《户、结?算、通信等重—要信息系《统,上,线或者进行重大【。升级变更时》应当组织《市场:相关主体进行联网】测试 第十—七条 核心机构和经!营机构暂停或—者,终止借?助,。网络向投资》者,提供服务前应当履】行告知义务》。合理:选取公?告、定向《通知:等方式告知投—资者相关《业务影响情况、替代!方式及应对》措施 第十八条】 核心机构和经营】机构应当《建立健全网络和信】息安全监测预警机制!设定监测指标持续监!测信息系统和—相关基础设施的运】行状况?及时处?置异常情形对—监测机制执行效果进!行定期?评估并持续优化【  ?。。  : 核心机构》。。和经营机《构应当全面、准【确记录并妥善—保存生产运营过程】中的业务日志—和,系统日志确保满【足故障分析、内【部控制、《调查取?证,等工作的《需要重要信息系【统业务日志应当保存!五年以上系统日志】应当保存《六个月以上 第】十,九条 ?核心机构和》经营:机,构应当构建网络【和信:息安全防护》体系综合采取—网络隔离《、用户认证、访问控!制、策?略管:理、数?据加密、网站防篡】改、病毒木马防范】、非法入侵》检测和?。网络安全态势感知】。等安全?保障措施提升网【络和信息安全防护】能,力及时识别、阻断】相关网络攻击保护重!要信息系统》和相关基《础设施防范信—息泄露与损毁 】第二十条 》核心机构和经—营,。机,构应当建立》本地、同城和异地】数据:备份设施重要信息系!统应当?每天:至少备份数据一次每!季度至少对数据【备份进行一次有【效性验?证 :。  :   核心机—构,和经营机构》应当建立重要信【息系统的故》障备份设施和灾难】备份设施根据信息】系统的重要程—度和业务影响—。情况确?定恢复目标保证业】务连续运行灾难【备,份设施应当通过同城!或者异地灾难—备份中心《的形式体现 【。  :  核心机构—和经:营机构采取双—。。活或者多活》架构部署重要信【息系统?。。的在确保业务连续】运行的前提下—任一数据中心可视为!其他:数据中心的灾难【备份设施《 :第二十一条 核【。心机构?和经:营机构应当》每年至少开展一次】重要信息系统压【力测试;发现市场较!大,波动重要信息—系,统的性能容量可能无!法,保障安?全平稳运行的—应,当及时对相关信【息系统开展》压力测?试   》  核心《机构和经营机构【。。应当依照《有关行业标》准根据系统技—术特:点和承载业务—类型制定压力测试】方案设定《测试场?景从系统《性能、?网络负载、灾—备建设等方面—设置测试指标有【序组织测试工作测试!完,成后形成《压力测试报告存档】备,查并保存五年以上】     核心】机构和经营机—构重要信《息系统的性能容量应!当在历史峰值—的两:倍以上核心》机,构交易时段相关【网络近一《年使用峰值应当在当!前带宽的百分之五】。。十以:下经营机构交易时】段相关网络近一年使!用峰:值应当在当》前带宽?的百:分,之八十以下 【第二十二条》 核心机构和经营】机构应当建立—健全供应商管理机制!明确信息《技术产品和服务【准入标准《审慎采购并持续评估!相关产品和服—务的质?量及时改进风险管】理,措施健全《。应急处置机制—确保重要信息系统运!。行,安全可控  【   核心机构【和经营机构应当与】供应商签订》合同及保密》协议明确约定—各方保障网》络和信息《安,全,的权:利和义?务;在使用供应【商提供产品或—者服务时引发—网络安全事件的相关!供应商有义务配合】。。中国:。证监会及《其派:出机构查明》网络安?全事件原《因认:定网络安全事件责】任 第二十三条】 供应商为核心机】构和:经营:机构提供重》要,信息系统相》关产品或《者服务的应当依法】。作为:。信息技?术系统服务机构向中!国证监会备案— :    核心—机构和?经营机构应当—督促:相关信息《技术系统服》务,机构依法履》行备案义务 第二!十四条 任何机【。构和:个人不得《违规开?展,。证券期?货业信息系统认【证、检测、风—险评:估等活动不得违规发!布证券期货业信息安!全漏洞、计算机【病毒、网络》。攻击:。、网络侵入等信息】 第二十五条 】核心机构和经营机构!应当建立信息发布审!核,机制加强对本机构】。和本机构运营平台】发布信息的管理发现!违反法律法规和有】。关监管规《定的应?当立即停止发布【传输采取必要—的处置?措施防止信息扩【散,积极消?除负面影响并及时向!中国证监会》及其派出机构报告】 , 第二十六条— 核心机构应—当对:交易、?行情、?开户、结算、—风控、通信》。等,重要:信息系统《具有:自主开发能力掌【握执行程序和源代码!并安全可靠存放 】     经营机构!应当根据《自身发展《需要加强《自主:研发:能力建?设持续?提升自?主可控能力》 :    核心—机构和经营机构应当!按照国家《及中国证监会有【关要求?开展信息《。技术应用创新—以及商?用密:码应用相关工作 】 第二十《七条 中国证监【会,可以委?托相关机构建设证】券期货业备份数据】中,心开展行业数据的】集中备份《和管理工作并采取有!效安全?防护手段防范数据损!毁,泄露风险持续提升】证券期货业》。重大灾难应对—能力     鼓!励证:券期货?业关键信息基础设施!运营者及时向证券】期,货业备份数据中心备!份数据其他核—心机构和经》营机构可《以结合经营需要自主!选择证券期货业备份!数据:中,心开展数据级—灾难备份工》作,。 第二十八条【 核:心机构和经营机构】应当按照《知识产权相》关,法律法规《。制定知?识产权?。保护策?略和制度不侵犯他人!的知识产权并采【取有效措《施保护本《机构自主知识—。产权 《