平顶山市教育体育系统网络安全管理办法
平顶山市教育体育系统网络安全管理办法
第一章 总则
第一条 依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络数据安全管理条例》《教育部关于加强教育行业网络与信息安全工作的指导意见》等相关法律法规,制定本办法。
第二条 坚持积极防御、综合防护。强化安全监测、态势感知、通报预警和应急处置等重点工作,落实网络安全保护“实战化、体系化、常态化”和“动态防御、主动防御、纵深防御、精准防护、整体防控、联防联控”的“三化六防”措施。
按照“属地管理,分级负责和管行业必须管安全、管业务必须管安全、管生产经营必须管安全”的要求,落实网络安全责任制,明确各方责任。
第三条 本办法所称的网络是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统。本办法所称的数据为网络数据,是指教体系统通过网络收集、存储、传输、处理和产生的各种电子数据,包括但不限于业务数据、设备产生的数据、个人信息以及数据衍生物。
第四条 本办法适用于教体系统的网络安全管理工作。市教体局负责统筹规划、指导、评估、监督全市教体系统网络安全工 作;局属各学校和机关各科室及二级机构对本单位网络安全管理负主体责任;各县(市、区)教体局对本辖区教体系统的网络安全负主体责任。
第二章 网络安全管理
第五条 各单位应严格落实《党委(党组)网络安全责任制的实施办法》的要求,应成立网络安全和信息化领导小组,由单位主要负责人任领导小组组长,每年至少召开一次网络安工作会议,研究部署重点工作。应明确负责网络安全管理工作的职能部门,明确承担安全主管、安全管理员等职责的岗位;建立网络安全管理制度体系,加强网络安全防护,强化应急处置,防止网络安全事件发生。
第六条 各单位在网络建设过程中按照“谁主管谁负责、谁运营谁负责、谁使用谁负责”的原则,明确本单位各网络的主管部门、运营部门、信息化部门、使用部门等管理职责,对本单位运营范围内的网络进行等级保护定级、备案、测评、安全建设整改等工作。
第七条 各单位应加强本单位网络安全通报预警力量建设,鼓励态势感知平台建设,及时收集、汇总、分析各方网络安全信息,加强威胁情报工作,组织开展网络安全威胁分析和态势研判,及时通报预警和处置,防止网络被破坏、数据外泄等事件。
第八条 各单位应建立应急处置机制,通过建立完善应急预案、组织应急演练等方式,有效处置网络中断、网络攻击、数据泄露等安全事件,提高应对网络安全事件能力。积极参加网络安全攻防演练,提升保护和对抗能力。
第九条 各单位在网络运营过程中,每年应开展多种形式的安全自查,及时发现可能存在的问题和隐患。针对安全自查、监测预警、安全通报等发现的安全隐患,应认真开展整改加固,防止网络带病运行。
第十条 各单位应加强网络运营相关人员管理,包括本单位内部人员及第三方人员,明确内部人员入职、培训、考核、离岗全流程安全管理,针对第三方应明确人员接触网络时的申请及批准流程,做好实名登记、人员背景审查、保密协议签署等工作,防止因人员资质及违规操作引发的安全风险。
第十一条 各单位应加强网络运维管理,制定运维操作规范和工作流程。加强物理安全防护,完善机房、办公环境及运维现场等安全控制措施,防止非授权访问物理环境造成信息泄露。加强远程运维管理,因业务确需通过互联网远程运维的,应进行评估论证,并采取相应的安全管控措施,防止远程端口暴露引发安全事件。
第十二条 各单位应加强业务连续性管理并持续监测网络运行状态。对于第三级及以上的网络应加强保障关键链路、关键设备冗余备份,有条件的单位应建立应用级容灾备份,防止关键业务中断。
第十三条 各单位应规范和加强教育教学设备数据、个人信息保护和网络安全管理,建立健全设备招标采购、安装调试、运行使用、维护维修、报废处置等相关网络安全管理制度,定期检查或评估设备网络安全,并采取相应的安全管控措施,确保设备网络安全。
第十四条 各单位应按照《密码法》等有关法律法规和密码应用相关标准规范,在网络建设过程中同步规划、同步建设、同步运行密码保护措施,使用符合相关要求的密码产品和服务。
第十五条 各单位应关注整个网络全链条参与者的安全管理,涉及非本单位的第三方时,应对设计、建设、运行、维护等服务实施安全管理,采购安全的网络产品和服务,防止发生第三方安全事件。
第十六条 各单位应加强废止网络的安全管理,对废止网络的相关设备进行风险评估,及时对其采取封存或销毁措施,确保废止网络中的数据处置安全,防止网络数据泄露。
第三章 数据安全管理
第十七条 各单位应按照有关法律法规的规定,参照国家网络安全标准,履行数据安全保护义务,坚持保障数据安全与发展
并重,通过管理和技术手段保障数据安全和数据应用的有效平衡。
第十八条 各单位应明确业务部门与管理部门在数据安全工作中的主体责任,通过安全责任书等方式,规范本单位数据管理部门、业务部门在数据安全管理全生命周期当中的权责,建立数据安全工作责任制,落实责任追究制度。
第十九条 各单位应建立健全数据安全管理制度、操作规程及技术规范,涉及的管理制度要及时修订,相关人员每年度签署保密协议。每年对本单位的数据进行安全风险评估,及时掌握数据安全状态。加强数据安全教育培训,开展安全意识教育和数据安全管理制度宣传培训。
第二十条 各单位应加强数据收集、存储、传输、处理、使用、交换、销毁全生命周期安全管理工作,防止数据安全事件发生。
第四章 个人信息保护管理
第二十一条 各单位应建立健全个人信息保护制度,加强个人信息保护宣传教育,确保个人信息的收集、存储、使用、传输和销毁等环节符合法律法规要求,并保障个人信息的安全性和隐私性,确保本单位教职工遵守个人信息保护规定。
第二十二条 各单位在处理个人信息时应明确个人信息的收集目的、范围和方式,确保收集的个人信息合法、正当、必要。在收集个人信息时,应向个人信息主体明示收集目的、方式和范围,并获得个人信息主体的同意。严格按照收集目的使用个人信息,不得超出范围使用个人信息。
第二十三条 选择安全可靠的存储介质和存储方式,确保个人信息的存储安全。对个人信息进行加密存储,采取访问控制、数据备份等措施,防止个人信息泄露、篡改和丢失。
第二十四条 采用加密等技术手段,确保个人信息在传输过程中的安全。建立个人信息共享机制,明确个人信息共享的范围、方式和安全要求,确保个人信息共享的安全。
第二十五条 个人信息主体有权查询、更正、删除其个人信息,各单位应建立相应的受理机制,及时处理个人信息主体的请求。个人信息主体有权撤回其同意,单位应在收到撤回同意请求后,停止使用其个人信息。
第二十六条 参照《平顶山市教体系统网络安全事件应急预案》,在发生个人信息安全事件时,及时启动应急预案,采取有效措施进行应急处置。
第五章 监督管理
第二十七条 各单位对本地区本单位工作中收集和产生的网络数据及网络数据安全负责。
第二十八条 各单位应及时整改检查过程中发现的漏洞和隐患等问题,杜绝重大网络安全事件发生。
第二十九条 发生个人信息和数据泄露、毁损、丢失等安全事件和网络系统遭攻击、入侵、控制等网络安全事件,或者发现网络存在漏洞隐患、网络安全风险明显增大时,应当立即启动应急预案,采取必要的补救和处置措施,及时告知相关主体,并按照要求向有关主管部门报告。
第三十条 发生网络安全事件时,应及时向主管部门、公安机关报告,做好现场保护、留存相关记录,为公安机关等监管部门依法维护国家安全和开展侦查调查等工作提供技术支持和协助。
第六章 管理保障
第三十一条 各单位应高度重视网络安全管理工作,将其列入重要议事日程,加强统筹领导和规划设计,依法依规落实人员、经费投入、安全保护措施建设等重要问题,保证信息系统建设时安全保护措施同步规划、同步建设和同步使用。
第三十二条 各单位应加强网络安全业务交流,严格执行网络安全继续教育制度,鼓励管理岗位和技术岗位持证上岗。培养和选拔网络安全人才,建立人才库,建立健全人才培养、选拔和使用机制,为做好网络安全工作提供人才保障。
第三十三条 各单位应保障开展网络安全等级测评、风险评估、攻防演练竞赛、安全建设整改、安全保护平台建设、密码保障系统建设、运维、教育培训等经费投入。
第七章 附则
第三十四条 违反本办法规定,发生个人信息和数据泄露,或者出现重大网络安全事件的,按《网络安全法》《密码法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》以及网络安全等级保护制度等法律法规处理。
第三十五条 涉及国家秘密的按照国家有关规定执行。
第三十六条 本办法由平顶山市教育体育局网络安全和信息化领导小组办公室负责解释。
第三十七条 本办法自发布之日起实施。

关注公众号
