2019年5月13日,國家市場(chǎng)監(jiān)督管理總局、國家標(biāo)準(zhǔn)化管理委員會(huì)召開新聞發(fā)布會(huì),等保2.0相關(guān)的《信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》、《信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)要求》、《信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)安全設(shè)計(jì)技術(shù)要求》等國家標(biāo)準(zhǔn)正式發(fā)布,將于2019年12月1日開始實(shí)施。
根據(jù) 2017 年 6 月 1 日起施行《中華人民共和國網(wǎng)絡(luò)安全法》的規(guī)定,等級(jí)保護(hù)是我國信息安全保障的基本制度。《中華人民共和國網(wǎng)絡(luò)安全法》第二十一條規(guī)定,國家實(shí)行網(wǎng)絡(luò)安全等級(jí)保護(hù)制度。網(wǎng)絡(luò)運(yùn)營者應(yīng)當(dāng)按照網(wǎng)絡(luò)安全等級(jí)保護(hù)制度的要求,履行下列全保護(hù)義務(wù):保障網(wǎng)絡(luò)免受干擾、破壞或者未經(jīng)授權(quán)的訪問,防止網(wǎng)絡(luò)數(shù)據(jù)泄露或者被竊取、篡改。
等保1.0指的是2007年的《信息安全等級(jí)保護(hù)管理辦法》和2008年的《信息安全技術(shù)信息系統(tǒng)安全等級(jí)保護(hù)基本要求》。
等保2.0將原來的標(biāo)準(zhǔn)《信息安全技術(shù)信息系統(tǒng)安全等級(jí)保護(hù)基本要求》改為《信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》,并對(duì)舊有內(nèi)容進(jìn)行調(diào)整
等保2.0對(duì)定級(jí)指南、基本要求、實(shí)施指南、測(cè)評(píng)過程指南、測(cè)評(píng)要求、設(shè)計(jì)技術(shù)要求等標(biāo)準(zhǔn)進(jìn)行修訂和完善,以滿足新形勢(shì)下等級(jí)保護(hù)工作的需要,其中《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)要求》、《信息安全技術(shù) 網(wǎng)絡(luò)安全安全等級(jí)保護(hù)基本要求》、《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)安全設(shè)計(jì)要求》已于2019年5月10日發(fā)布,并將在2019年12月1日實(shí)施。
相較于等保1.0,等保2.0發(fā)生了以下主要變化:
第一,名稱變化:
等保2.0將原來的標(biāo)準(zhǔn)《信息安全技術(shù)信息系統(tǒng)安全等級(jí)保護(hù)基本要求》改為《信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》,與《網(wǎng)絡(luò)安全法》保持一致。
第二,定級(jí)對(duì)象變化:
等保1.0的定級(jí)對(duì)象是信息系統(tǒng),現(xiàn)在2.0更為廣泛,包含:信息系統(tǒng)、基礎(chǔ)信息網(wǎng)絡(luò)、云計(jì)算平臺(tái)、大數(shù)據(jù)平臺(tái)、物聯(lián)網(wǎng)系統(tǒng)、工業(yè)控制系統(tǒng)、采用移動(dòng)互聯(lián)技術(shù)的網(wǎng)絡(luò)等。
第三,安全要求變化:
基本要求的內(nèi)容,由安全要求變革為安全通用要求與安全擴(kuò)展要求(含云計(jì)算、移動(dòng)互聯(lián)、物聯(lián)網(wǎng)、工業(yè)控制)。針對(duì)移動(dòng)互聯(lián)、云計(jì)算、大數(shù)據(jù)、物聯(lián)網(wǎng)和工業(yè)控制等新技術(shù)、新應(yīng)用領(lǐng)域的個(gè)性安全保護(hù)需求提出安全擴(kuò)展要求,形成新的網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求標(biāo)準(zhǔn)。調(diào)整各個(gè)級(jí)別的安全要求為安全通用要求、云計(jì)算安全擴(kuò)展要求、移動(dòng)互聯(lián)安全擴(kuò)展要求、物聯(lián)網(wǎng)安全擴(kuò)展要求和工業(yè)控制系統(tǒng)安全擴(kuò)展要求。
第四,控制措施分類結(jié)構(gòu)變化:
等保2.0依舊保留技術(shù)和管理兩個(gè)維度。等保2.0由舊標(biāo)準(zhǔn)的10個(gè)分類調(diào)整為8個(gè)分類,分別為:
技術(shù)部分:物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計(jì)算安全、應(yīng)用和數(shù)據(jù)安全;
管理部分:安全策略和管理制度、安全管理機(jī)構(gòu)和人員、安全建設(shè)管理、安全運(yùn)維管理。
第五,標(biāo)準(zhǔn)控制點(diǎn)和要求項(xiàng)的變化:
等保2.0在控制點(diǎn)要求上并沒有明顯增加,通過合并整合后相對(duì)舊標(biāo)準(zhǔn)略有縮減。
第六,內(nèi)容變化:
從等保1.0的定級(jí)、備案、建設(shè)整改、等級(jí)測(cè)評(píng)和監(jiān)督檢查五個(gè)規(guī)定動(dòng)作,變更為五個(gè)規(guī)定動(dòng)作+新的安全要求(風(fēng)險(xiǎn)評(píng)估、安全監(jiān)測(cè)、通報(bào)預(yù)警、態(tài)勢(shì)感知等)。
等保2.0將進(jìn)一步提升關(guān)鍵信息基礎(chǔ)設(shè)施安全。根據(jù)誰主管誰負(fù)責(zé)、誰運(yùn)營誰負(fù)責(zé)、誰使用誰負(fù)責(zé)的原則,網(wǎng)絡(luò)運(yùn)營者成為等級(jí)保護(hù)的責(zé)任主體,如何快速高效地通過等級(jí)保護(hù)測(cè)評(píng)成為企業(yè)開展業(yè)務(wù)前必須思考的問題。
等保2.0的發(fā)布,是對(duì)除傳統(tǒng)信息系統(tǒng)之外的新型網(wǎng)絡(luò)系統(tǒng)安全防護(hù)能力提升的有效補(bǔ)充,是貫徹落實(shí)《中華人民共和國網(wǎng)絡(luò)安全法》、實(shí)現(xiàn)國家網(wǎng)絡(luò)安全戰(zhàn)略目標(biāo)的基礎(chǔ)。未來,效率源將進(jìn)一步貫徹網(wǎng)絡(luò)安全等級(jí)保護(hù)工作精神,加強(qiáng)大數(shù)據(jù)、人工智能、物聯(lián)網(wǎng)設(shè)備等方向的取證技術(shù)、產(chǎn)品、解決方案合規(guī)化研發(fā),以先進(jìn)的電子數(shù)據(jù)取證技術(shù)為手段,更高效、更合理地協(xié)助行業(yè)用戶的等級(jí)保護(hù)建設(shè)工作,從點(diǎn)到面,為我國網(wǎng)絡(luò)安全建設(shè)工作貢獻(xiàn)力量。