—第,二,章, 网络和信息安全运!行
第九条】。 核心?机构和经营》机构:应当具有完》善,的信息技术》治理架构健全网络和!信息安全管理制度】体系建立内部—决策、管理、—执行和监督机—。制确保网络和信【息安全管理能力与业!务活动规模、复杂程!。度相:匹配
— 信?息,技术系统服》务,机构应当《建立网?络和信?息安全管理制度配】。备相应的安全、合】规管理人员建立与】提供:。产品或者服务—相适应的网络—和信:息安全?管,理机制
第十条 !核心机?。。构和经营机》构应当明《确主要负责》人,为,。本机构网络和信息】安全工?作的第一责任人【分,管网络和信息安全】工作的领《导班子成员或—者高级管理人员【为直接责《任人:
,
核心机构!和,经营:机构应当《。建立网络和信息安全!工作协?调和决策机制—保障第一责任人和直!接责任人《履行职责《
第十一》条 核心机构和经】。营机构应当指定或者!设立网络和信—息安全?工作牵头部门—或,者机构负责管—理重:要,信息系?。统和相关基础—设,施、制定网络安【全应急?预案、组织》。应急演练等工作
!第十二条 核心【机,构和经营机构应当保!。障,人员和资金投入【与业务活动》规模、复《杂程度相《适,应确保网络》和,信息安全人》员具备?与履行职责相匹【配的专业知识和职】。业技能
第十三条! 核心机构和经营】机构:应,当确保?信息系统和相—关基础设施具备合理!的架构足够的性【能、容量、可靠【性,、扩展性和安全性】并保证相关安全技术!措施:。。与信息化工作同步规!划、同步建》设、同步使用
【
第十四《条 核心机构和经营!。机构应当落实网络】安全等级保护制度】依法履行网络安全】等,级保护义务按—照国家和证》券期货业网络安【。全等级保护相关要】求开展网络和信【息系统定级备案、】等级测?评和安全建设—等工作
《
核心【机构和经营机构应】当按照相关要求将】网络安?全等级保《。护工作?开展情?况报送中国》证监会及其派—出机构
》第十:五,条 核心《机构:。和经营机构》新建上?线、运行变更、下】。线,移除重要信息系统的!应当充?分评估技术和业务风!险制定风险防控【措,施,、应急处置和—回退方案并对相关结!果进行复《核验证;可能对证券!期货市场安》全平稳运行》产生较大影》响的:。应当提前向中国【证监会?。及其派出机构报告
!
核—心机构和《经营:机,构不得在交》易时段对《重要信?息系:统进行变更重要【信息系统存在故【障,、缺陷经评》估须进行《紧急修复的情—形除外?
第十六条 核】心机构和《经营机构在重要信】息系统上线、—变更前?应当制定全面的测】试方案持续完—善测试用《例,和测试数据并保【障测试的有效执行
!
除—必须使用敏》感,数,据的情?形外:核心:机构和经营机构应当!对测试?环境涉及的敏—感数据进行脱—敏,对未脱?敏数据?须采取与生产环【境同等的安全控制措!施
核】心,机构:交易、?行,情、开户、结算、通!信,等重要信《息系统上线或—者进行重大升级变】更时应当组织—市场相关主体—进,行联网测试
第十!七条 核心机构和经!营,机构暂停《或者终止借助—网络向投资者提【供服务前应当履行】。告知义务合理—选取公告《、定向通知等方式】告知:投资者相《关业:务影响情况、—替代:方式:及应对措施》
第?十八条 核》心机构和经营机构应!当建立健全网络【和信:息安全监测预警机制!设定监?测指标持续监测信】息系统和相关基【础设施的《运行状况及时处【置异常情《形对监测《机制执行效》果进行定期评—估并持续优化
】 《核心机构和经—营机构应当》全面、准确记—录并妥善保存生【产运营过程》中的业务日志和系统!日志确保满足故障】分析:、内部控制、调【查取证?等,工作的需要重—要信息系统业—务日志应《当,保存五?年以上?系统日?。志,应,当保存六个月以【上,
,
第十九条 核【。心机构?和经营?机,构应当构建网络和信!息安全?防护体系综合—采取网络隔离—、用户认证、访问】控制、策略管理、数!据加密、网站防【篡改、病毒》木马防范、非法【入侵检测和网络安】全态势感知等—安,全保障措施》提升网络和》信息安全防》护,能,。力及时识别、阻断相!关网络攻击》保,护,重要:信息系统和》相关基础设施—防范:信息泄露与损毁
!第二十?条 核心机》构和经营机构应当建!立本地、《同城和异地》数据备份《。设施重要信息系【。统应当每《。天至少备份数据【一次每季度》至少对数《据备份进行一次【有效性验证》
》 核心机《。构和经营机》构应:当建立重要信—。息系统的故》。障备份设《施和灾难备份设【。施根据信息系统的】。重,要程度和业务影响情!况确定恢复目—。标保证业《。务连续运行灾难【备份设?施,应当通过同城—或者异地灾》难备份中心的形【式体现
》 核心机【构,和经:营机构采《。取双活?或者多活架》构部署重要信息【。系统的在确保—业务连续运行—的前提下任一数【据中心可视为—其他数据中》心的灾?难备份设《。施
第二十一【。条 核心机构和经营!机构应当每年至少开!展一次?。重,要信息系《。统压力测试;发【现市场较大波动重】要,信息系?统的性能《。容量可能《。无法:保障安全《平稳运行的应当【。及时对相关信—息系统开展压力【测试
?
?。 核?。心机:构和经营机构应【当依照有关》行业标准《根据系统技术特点和!。承载业务类型制定压!力测试方案》设定测试场景从系】统性能、网》络负载?、,灾,备建设等方面设置测!。试指标有序》组织测试工作测【试完成后形》成压力测试报告【存,档备查并保》存五:年以上
— : 核心机构和经营机!构重要信息系—统的性能容量应当在!。历史:峰值的两倍》以上核心机构—交易:时段相关网络—近,一,年使用?峰,值应当?在,当前:带宽的百分》之五十以下》经营机构交易—时段相关网》络近一年使用峰值应!当在:当前带宽的》百,分之八十以下—
,
第二十二条— 核心机构和经【营机:构,应当建立《。。健全供?应商管理《机制:。明确信息技术产品】和服:务准:入标准审慎采购并】持,续评估相《。关产品和服务的【质量及时改进—风险管理《措施健?全应急处《置机制确保》重要信息系统—运行安全可控
! 核心机—构,和经营?机构应当与供应【。商签订合同及保密】协议明确《约,定各方保障网络和信!息安全的权利和义务!;在使用供应商提供!产品或者服》务时引发网络—安,全事:件的相关供应商有】义务配合中国证监会!及其派出机构查明】网,络安全事件原—因认定?网络安?全事件责任
—
第二十三条 供】应商为核心机构【和经营机构》提供重要《。信息系统相关—产品或?者服:务的应当依法作【为信息技《术系统服《务机构?向中国证监会备案
!。
核心【机构:和经:营机构应《。当督促?相关信息技术系统服!务,机构依法履行备案义!务
?第二十四条》 任何?机构和个人不—得违规?开展证券期》货业信?。息系统认证、—检测、?风险评估《等活动不《得违规发布证券期货!业信息安全》漏洞、计《算机病?毒、网络《攻击、网络侵—入等信息
—第二:。十,五条 核心机构和】经营机?构应当建立信息【发,布审核机制加—强对本机构和本机】构运:营平:台发布信息的管理发!现违反法律法规【和有关监管规定【的应当立即停止发】布,传输采取必要的处】置措施防止信—。息扩散积极消除负面!影响并及时向中【国证监?会及其派《出机构报告
第】。二十六条《 核心机构》应当对交易、行情】、开户、结算、【风控、通信等重要】。信息系统具》有自主开发能力【掌握:执行程序和源代码】并安全可靠存放
! : 经营机构应【。当根据自身发展需】要,加强自主研发能力】建设持续提》升自主可控能力【
? ?核心机构和经营【机构应当按照国【。家及中?国证监会有》关要求开展信息【技术应?用创新以及商用【密码应用相关工作
!
第二十七条 中】国证监会可》以委托?相关机构建设证券】期货业备份数据中】心开:展行业?数据的集中备份和管!。理,工作并采取有—效安:全防护手《段防范数据损毁泄】露风险持续提升证】券期货业重大灾难应!对,能力
》 : 鼓励证券期货【业关键信息基础设】施运营者及时向证】券期货业备份数【据中心备《份数据其他核—心机构和经营机【构可以结合经营【需要自主选择证【券期货?业备份?数据:中心:开展数据级灾难备份!工作
?
第二十八条 核心!机构和经《营机构应当按照知识!产权相关法律法规制!定知:识产权保护》策略和制度不侵犯】他人的知识产权并采!取有效措《施保护本机》构自主知识产权【
,
,