第【四章 ?网络和数据安全
】
第十七—条 建?设互联网政务应【用应:当落实网《络安全等级保护【制度和国家》。密,码应用管《理要求按照有关标】。准规范开展定—级,备案、等级测评【工作落实安全建【设整改加固措施【防范网络和》数据安?全风险
!。中央和?国家:机,关、地?市级以上《地方:党政机关门户网站以!及承载重要业务【应用的机《。关事业单位》网站、互联网电子】邮件系统等应当符合!网络安?全等级?保护第三《级安全?保护要求《
,
第十八《条 机?关事业单位应当自】行或者委托具有【相应资质的第三方网!络安:全服务机《构对互联网政—务应用网络》和数据安全每—年至少进行一次安】全检测评估》
《 互?联网政务应用系【统升:。级、新增功》能以及引入新技术新!应用应当在上线前进!行安全检测》评估
第》十九:条 互联网政—务应用应《当设:置,访问控制策略—对于面向机关事业】单位工作《人员:使用的功《能,和,互联网电《子邮箱系统应当【对接入的I》P地址段或》设备:。实施访问限制确需境!外访问的按照—白名单方《式,开通特定时段—、特定设《备,或账号的《访问:权,限
:
第二十条 机关事!业单位?应当留存互》联网政务应用—相关的防火墙、主】机,等设:备的运?行日志以及应用【。系统的访问日志【、数据库的操作【。日志留?存时间不《少于1年《并定:期对日志进行备份确!保日志的完整性、可!用性
第二—十一条 机》关事业?单位应当按照国家】、行业领域有关数据!安全和个人信息保】护,。的要求对互联网政务!应用数据进行分类分!级,管理对重要数据【、个人信《息、商业秘密进【行重:点保护?。
第二十二—条 机关事》业单位通过互—联网政务应用—收集的?个人:信息、商《。业,秘密和其他未公开】资料未?经信息提供方同【意不:。得向第三方提供或】公开不得用》于履:行法定职《责以外的目的—
第二十》三条 为互》联网政务应》用提供服务的数【据中心、云计算【。服务:平台等?应当设在境》内
?第二:。十四条 党政机关】。建设互?联网政务应用采购】云计算服务应—当选:取通过?国家:云计算?服务安全评估的云】平台并加强对所采】购云计算服务的【使用管理
第二十!五条 机关事业【单位委?托外包单位开展【互联网政务应用开发!和运维?时,应当:以合:同等手段明》确外包单位网络和】数据安全责》。任并加强日常监督】管理和考核问责;】督促外包单》位,严格按照约定使用、!存储、处理数据未经!委托的机关事—业单位同意外包单】位不得转包、分包】合同任务不》得访问、修改、【披露、利用、转让】、,销,毁数据?
机关】事,业单位?应当建立严格的【授权访问机制操【作系统、数据库【、机房等最高管【理员权限必须由本单!位在编人员专人【负责不得《擅自委?托外:包单:。位人员管理使用【;应:当,按照最小必要原则】对外包单位人员【进行精细化授权在】授权期满《后及时收回权限
】
,第二十六《条 机关事业单位】应,当合理建设或利用】社,会化:专业灾备设施—对互联网政务应用】重要数据和信息系】统,等进行容灾备份【
第?。二,十,七条 机关事业【单位应?当,加强互联网政务应用!开发安全管理使用】外部代码应当—经过安全检》测建立业务连续【性计划防《范因供应商服务变】。更等:对升级改造》。、运维保《障等带?来的风险
第二十!。。八条 互联网政务应!用使用内容分发网】络(CDN)—服务的应当要求服】务商将境内用—户的域名解析—。地址指向其境—内节点不得》。指向境外《节点
第二—十九条 互联网【政,。。务应用?应当使用安全连【接方式访《问涉及的电子认证服!务应当由依》法设立的电子政务】电,子认证服务机—。。。。构提供
第三【十条 ?互联网政务应用【应当对注册用户进】行真实?。身份:信息认?证,国家鼓励互》联网政务《应用:支持用户使用国【。。家网络身份认—。证公:共服务?进,行真实身《。。份信息注册
—
《。 对与人身》财,产安全、社会—公共利益等相关的互!联网政务应用和电】子邮件系统》应当采取多》因素鉴别提高安全性!采取超时退出、限】制,登录失?败次数、账》号与:终端绑定等技—术手段防范账号被盗!用风险鼓励采用【电子证书等身份认】证措施
》