为规范电力行业网络安全等级保护管理,提高电力行业网络安全保障能力和水平,维护国家安全、社会稳定和公共利益,国家能源局对《电力行业信息安全等级保护管理办法》进行了修订。2022年12月12日,国家能源局发布了《电力行业网络安全等级保护管理办法》(以下简称《管理办法》)。
《管理办法》共计六章二十八条,适用于电力企业在我国境内建设、运营、维护、使用网络(除核安全外),开展网络安全等级保护工作;不适用于涉及国家秘密的网络,涉及国家秘密的网络应当按照国家保密工作部门有关涉密信息系统分级保护的管理规定和技术标准,结合网络实际情况进行管理。《管理办法》中的“网络”是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统,包括电力监控系统、管理信息系统及通信网络设施。
国家能源局根据国家网络安全等级保护政策法规和技术标准要求,结合行业实际,组织制定适用于电力行业的网络安全等级保护管理规范和技术标准,对电力行业网络安全等级保护工作的实施进行指导和监督管理。国家能源局各派出机构根据国家能源局授权,对本辖区电力企业网络安全等级保护工作的实施进行监督管理。
《管理办法》第二章第四条指出,根据电力行业网络在国家安全、经济建设、社会生活中的重要程度,以及一旦遭到破坏、丧失功能或者数据被篡改、泄露、丢失、损毁后,对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素,电力行业网络划分为五个安全保护等级:
第一级,受到破坏后,会对相关公民、法人和其他组织的合法权益造成一般损害,但不危害国家安全、社会秩序和公共利益。
第二级,受到破坏后,会对相关公民、法人和其他组织的合法权益造成严重损害或特别严重损害,或者对社会秩序和公共利益造成危害,但不危害国家安全。
第三级,受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害。
第四级,受到破坏后,会对社会秩序和公共利益造成特别严重危害,或者对国家安全造成严重危害。
第五级,受到破坏后,会对国家安全造成特别严重危害。
电力行业网络安全等级保护坚持分等级保护、突出重点、积极防御、综合防范的原则。
《管理办法》第七条指出,电力企业应当在网络规划设计阶段,依据《信息安全技术 网络安全等级保护定级指南》(GB/T 22240)等国家标准规范和电力行业网络安全等级保护定级指南,确定定级对象(网络)及其安全保护等级,并在网络功能、服务范围、服务对象和处理的数据等发生重大变化时,及时申请变更其安全保护等级。对拟定为第二级及以上的网络,电力企业应当组织网络安全专家进行定级评审。其中,拟定为第四级及以上的网络,还应当由国家能源局统一组织国家网络安全等级保护专家进行定级评审。
《管理办法》第十五条指出,国家能源局及其派出机构结合关键信息基础设施网络安全检查,定期组织对运营有第三级及以上网络的电力企业开展抽查。开展网络安全检查时应当加强协同配合和信息沟通,避免不必要的检查和交叉重复检查。
检查事项主要包括:
(一)网络安全等级保护定级工作开展情况,包括定级评审、审核、备案及根据网络安全需求变化调整定级等情况;
(二)电力企业网络安全管理制度、措施的落实情况;
(三)电力企业对网络安全状况的自查情况;
(四)网络安全等级保护测评工作开展情况;
(五)网络安全产品使用情况;
(六)网络安全建设整改情况;
(七)备案材料与电力企业及其网络的符合情况;
(八)其他应当进行监督检查的事项。
针对网络安全检查发现的问题,电力企业应当按照网络安全等级保护管理规范和技术标准组织整改。必要时,国家能源局及其派出机构可对整改情况进行抽查。
文章来自:https://www.freebuf.com/