安全验证
? ?第四章? 网络和数据安全 !。 第《十七条 《建设互联网政务应】用应当落实网络【安全等级《保护制度和国家【密码应用管理—要求按照有关标准】规,范开展定级》备案、等级》测评工作落实安全建!设整改加固措施【防范网络和》数据安全风险— ,     中央和国!家机关、地市级【以上地方党政机关】门户网站以及—承载重?要业务应用的—机关事业单位网站、!互联网电子邮—件系统等应》当符合网络安全等级!保护第三级安全保护!要求 《第十八条 机关事业!单位应当《自,。行或:者委托具有相应资】质的:第三方?网络安全服务机构对!互联网政务应用网】络和数据安全每年】至少进?行一:次,安全检测评》估   》  互联网》政务应用系统升级、!。新增功能以及引入】新,技术新应用应当在】上线前进《行安全检测评—估 第十》九条 ?互联网政务应用【应当设置访问控制】策略对于面》向,机,关事业单《位工作人员使用【的,功能和互联网电子】邮箱系统应当—对接入的《IP地址段》或设备实施访—问限制确需境外访】问的按?照白:名,。单方式开通特定时】段、特定《设备或?账,。号的访?。问权限 第—二十条 机关事业单!。位应当?。。留存互联网》政务应用《相关的防火墙、主机!等,设备的运《行日志以及应用系】统的访问日志、【数据库的操作—日志留存《时间不少于1—年,并定:期对日志进行备份】。。确保日?志的:完整性、可》用性 第二十一】条 机关事业单【位应当?按照国家、行业【。领域有关数据安全和!个人信息保》护的要求对互联【网,政,务应用数据》进行分类分》级管理对重要—数据、个人信息、】商业秘密进行重点】保护 第二—十二条 机关事业单!。位通过互联网—政务应用收集的【个人信息、商业秘】密和其他《未公开?资料未?经信息提《供方同意不得向第】三方:提供或公开不得用于!履行:法定:。职责:以外的目的 — 第二十三》条 为互《联网政?务应用提供服—务的数据中心、【云计算?。服务平台等》应当设在境内 【 第二十四条— 党政机关建—设,互联网政务应用采购!云计算服务应当选取!通过国?家云计算《服,务,安全评估的云平台并!加强对所采购云【计算服务《的使用管理 — 第二十《五条 机《。关事业?单位:委托外包单位开【展互联网政务—应用开发和》运维时应当以合同等!。手段明?确外包单位网络和】数,据安全?责任并加强》。日,常监督管理和考【核问责;督促—外,包,单位严格按照约定】使用、存储、—处理:数据未经《委托的机关事业单位!同意外包单位不得转!包、分包《。合,。同任务不得》访,问、修改、披露、】。利用、转让、销毁】数据   —  机?关,事业单?位应当建立严格的】授,权访问机制操作【系统、数据》库、机房等最高【。管理员权限必须由】本单位在编人员专人!负责不得擅自委托外!包,。单位:人,员管理?使用;应当》按照最小必》要原则对外包单【位人员进行精细【化授权在授权期满】后及时?收回权限 第【二,十六条 机》关事业单位应当合】。理建设或利用社【会化专业灾备—设施:对互:联网政务应用—重要数据《和信息系统等进【行容灾备份》 :第二十?。七,。条 机关《事业单位《应,当加强互联网政务应!用开发安全》管理使用外部代码】应,当经过安全检测建】立业务连《续性计划防范因供】应商服?务变更等《对,升级改造、运维保】障等带来的》风险 第二十八】条 互联网》政务应用使用—内容分发网络—(CDN)服务的应!当要求服务》。商将境内《用户的域名》解析地址指向其【境内:节点不得指向境【外节:点 第二十—九条 互联网政务】应用应当使用安全连!接方式访问》涉及的电《子认证服务应当【由依:法设立的《电子:政务电子认证服【务机构提供 — 第三十条 —互联网政务应—用,应当对?注册用户进行真【实身份信息认证国家!鼓励互联网政务【应用支持用》户使用国家》网络:身份认证公共服【务进行真实身份【信息注册 —   ? 对:与人身财《产安全、《社会公共利益等相关!的互联网政》务应:用和:电,子邮件系统应当采】取,多因素鉴别》提高安全性采取超】时退出、限制登录】。失败次?数、账号与》。终端绑定等技—术手段防范账号【。。被盗:用风险?鼓励采用电子—证书等身份认—证措施 》