您的位置: 首页 » 法律资料网 » 法律法规 »

国务院安委会关于深入开展企业安全生产标准化建设的指导意见

时间:2024-06-28 13:45:03 来源: 法律资料网 作者:法律资料网 阅读:8140
下载地址: 点击此处下载

国务院安委会关于深入开展企业安全生产标准化建设的指导意见

国务院安全生产委员会


国务院安委会关于深入开展企业安全生产标准化建设的指导意见

安委〔2011〕4号


各省、自治区、直辖市人民政府,新疆生产建设兵团,国务院安全生产委员会各有关成员单位:

为深入贯彻落实《国务院关于进一步加强企业安全生产工作的通知》(国发〔2010〕23号,以下简称《国务院通知》)和《国务院办公厅关于继续深化“安全生产年”活动的通知》(国办发〔2011〕11号,以下简称《国办通知》)精神,全面推进企业安全生产标准化建设,进一步规范企业安全生产行为,改善安全生产条件,强化安全基础管理,有效防范和坚决遏制重特大事故发生,经报国务院领导同志同意,现就深入开展企业安全生产标准化建设提出如下指导意见:

一、充分认识深入开展企业安全生产标准化建设的重要意义

(一)是落实企业安全生产主体责任的必要途径。国家有关安全生产法律法规和规定明确要求,要严格企业安全管理,全面开展安全达标。企业是安全生产的责任主体,也是安全生产标准化建设的主体,要通过加强企业每个岗位和环节的安全生产标准化建设,不断提高安全管理水平,促进企业安全生产主体责任落实到位。

(二)是强化企业安全生产基础工作的长效制度。安全生产标准化建设涵盖了增强人员安全素质、提高装备设施水平、改善作业环境、强化岗位责任落实等各个方面,是一项长期的、基础性的系统工程,有利于全面促进企业提高安全生产保障水平。

(三)是政府实施安全生产分类指导、分级监管的重要依据。实施安全生产标准化建设考评,将企业划分为不同等级,能够客观真实地反映出各地区企业安全生产状况和不同安全生产水平的企业数量,为加强安全监管提供有效的基础数据。

(四)是有效防范事故发生的重要手段。深入开展安全生产标准化建设,能够进一步规范从业人员的安全行为,提高机械化和信息化水平,促进现场各类隐患的排查治理,推进安全生产长效机制建设,有效防范和坚决遏制事故发生,促进全国安全生产状况持续稳定好转。

各地区、各有关部门和企业要把深入开展企业安全生产标准化建设的思想行动统一到《国务院通知》的规定要求上来,充分认识深入开展安全生产标准化建设对加强安全生产工作的重要意义,切实增强推动企业安全生产标准化建设的自觉性和主动性,确保取得实效。

二、总体要求和目标任务

(一)总体要求。深入贯彻落实科学发展观,坚持“安全第一、预防为主、综合治理”的方针,牢固树立以人为本、安全发展理念,全面落实《国务院通知》和《国办通知》精神,按照《企业安全生产标准化基本规范》(AQ/T9006-2010,以下简称《基本规范》)和相关规定,制定完善安全生产标准和制度规范。严格落实企业安全生产责任制,加强安全科学管理,实现企业安全管理的规范化。加强安全教育培训,强化安全意识、技术操作和防范技能,杜绝“三违”。加大安全投入,提高专业技术装备水平,深化隐患排查治理,改进现场作业条件。通过安全生产标准化建设,实现岗位达标、专业达标和企业达标,各行业(领域)企业的安全生产水平明显提高,安全管理和事故防范能力明显增强。

(二)目标任务。在工矿商贸和交通运输行业(领域)深入开展安全生产标准化建设,重点突出煤矿、非煤矿山、交通运输、建筑施工、危险化学品、烟花爆竹、民用爆炸物品、冶金等行业(领域)。其中,煤矿要在2011年底前,危险化学品、烟花爆竹企业要在2012年底前,非煤矿山和冶金、机械等工贸行业(领域)规模以上企业要在2013年底前,冶金、机械等工贸行业(领域)规模以下企业要在2015年前实现达标。要建立健全各行业(领域)企业安全生产标准化评定标准和考评体系;进一步加强企业安全生产规范化管理,推进全员、全方位、全过程安全管理;加强安全生产科技装备,提高安全保障能力;严格把关,分行业(领域)开展达标考评验收;不断完善工作机制,将安全生产标准化建设纳入企业生产经营全过程,促进安全生产标准化建设的动态化、规范化和制度化,有效提高企业本质安全水平。

三、实施方法

(一)打基础,建章立制。按照《基本规范》要求,将企业安全生产标准化等级规范为一、二、三级。各地区、各有关部门要分行业(领域)制定安全生产标准化建设实施方案,完善达标标准和考评办法,并于2011年5月底以前将本地区、本行业(领域)安全生产标准化建设实施方案报国务院安委会办公室。企业要从组织机构、安全投入、规章制度、教育培训、装备设施、现场管理、隐患排查治理、重大危险源监控、职业健康、应急管理以及事故报告、绩效评定等方面,严格对应评定标准要求,建立完善安全生产标准化建设实施方案。

(二)重建设,严加整改。企业要对照规定要求,深入开展自检自查,建立企业达标建设基础档案,加强动态管理,分类指导,严抓整改。对评为安全生产标准化一级的企业要重点抓巩固、二级企业着力抓提升、三级企业督促抓改进,对不达标的企业要限期抓整顿。各地区和有关部门要加强对安全生产标准化建设工作的指导和督促检查,对问题集中、整改难度大的企业,要组织专业技术人员进行“会诊”,提出具体办法和措施,集中力量,重点解决;要督促企业做到隐患排查治理的措施、责任、资金、时限和预案“五到位”,对存在重大隐患的企业,要责令停产整顿,并跟踪督办。对发生较大以上生产安全事故、存在非法违法生产经营建设行为、重大隐患限期整顿仍达不到安全要求,以及未按规定要求开展安全生产标准化建设且在规定限期内未及时整改的,取消其安全生产标准化达标参评资格。

(三)抓达标,严格考评。各地区、各有关部门要加强对企业安全生产标准化建设的督促检查,严格组织开展达标考评。对安全生产标准化一级企业的评审、公告、授牌等有关事项,由国家有关部门或授权单位组织实施;二级、三级企业的评审、公告、授牌等具体办法,由省级有关部门制定。各地区、各有关部门在企业安全生产标准化创建中不得收取费用。要严格达标等级考评,明确企业的专业达标最低等级为企业达标等级,有一个专业不达标则该企业不达标。

各地区、各有关部门要结合本地区、本行业(领域)企业的实际情况,对安全生产标准化建设工作作出具体安排,积极推进,成熟一批、考评一批、公告一批、授牌一批。对在规定时间内经整改仍不具备最低安全生产标准化等级的企业,地方政府要依法责令其停产整改直至依法关闭。各地区、各有关部门要将考评结果汇总后报送国务院安委会办公室备案,国务院安委会办公室将适时组织抽检。

四、工作要求

(一)加强领导,落实责任。按照属地管理和“谁主管、谁负责”的原则,企业安全生产标准化建设工作由地方各级人民政府统一领导,明确相关部门负责组织实施。国家有关部门负责指导和推动本行业(领域)企业安全生产标准化建设,制定实施方案和达标细则。企业是安全生产标准化建设工作的责任主体,要坚持高标准、严要求,全面落实安全生产法律法规和标准规范,加大投入,规范管理,加快实现企业高标准达标。

(二)分类指导,重点推进。对于尚未制定企业安全生产标准化评定标准和考评办法的行业(领域),要抓紧制定;已经制定的,要按照《基本规范》和相关规定进行修改完善,规范已达标企业的等级认定。要针对不同行业(领域)的特点,加强工作指导,把影响安全生产的重大隐患排查治理、重大危险源监控、安全生产系统改造、产业技术升级、应急能力提升、消防安全保障等作为重点,在达标建设过程中切实做到“六个结合”,即与深入开展执法行动相结合,依法严厉打击各类非法违法生产经营建设行为;与安全专项整治相结合,深化重点行业(领域)隐患排查治理;与推进落实企业安全生产主体责任相结合,强化安全生产基层和基础建设;与促进提高安全生产保障能力相结合,着力提高先进安全技术装备和物联网技术应用等信息化水平;与加强职业安全健康工作相结合,改善从业人员的作业环境和条件;与完善安全生产应急救援体系相结合,加快救援基地和相关专业队伍标准化建设,切实提高实战救援能力。

(三)严抓整改,规范管理。严格安全生产行政许可制度,促进隐患整改。对达标的企业,要深入分析二级与一级、三级与二级之间的差距,找准薄弱点,完善工作措施,推进达标升级;对未达标的企业,要盯住抓紧,督促加强整改,限期达标。通过安全生产标准化建设,实现“四个一批”:对在规定期限内仍达不到最低标准、不具备安全生产条件、不符合国家产业政策、破坏环境、浪费资源,以及发生各类非法违法生产经营建设行为的企业,要依法关闭取缔一批;对在规定时间内未实现达标的,要依法暂扣其生产许可证、安全生产许可证,责令停产整顿一批;对具备基本达标条件,但安全技术装备相对落后的,要促进达标升级,改造提升一批;对在本行业(领域)具有示范带动作用的企业,要加大支持力度,巩固发展一批。

(四)创新机制,注重实效。各地区、各有关部门要加强协调联动,建立推进安全生产标准化建设工作机制,及时发现解决建设过程中出现的突出矛盾和问题,对重大问题要组织相关部门开展联合执法,切实把安全生产标准化建设工作作为促进落实和完善安全生产法规规章、推广应用先进技术装备、强化先进安全理念、提高企业安全管理水平的重要途径,作为落实安全生产企业主体责任、部门监管责任、属地管理责任的重要手段,作为调整产业结构、加快转变经济发展方式的重要方式,扎实推进。要把安全生产标准化建设纳入安全生产“十二五”规划及有关行业(领域)发展规划。要积极研究采取相关激励政策措施,将达标结果向银行、证券、保险、担保等主管部门通报,作为企业绩效考核、信用评级、投融资和评先推优等的重要参考依据,促进提高达标建设的质量和水平。

(五)严格监督,加强宣传。各地区、各有关部门要分行业(领域)、分阶段组织实施,加强对安全生产标准化建设工作的督促检查,严格对有关评审和咨询单位进行规范管理。要深入基层、企业,加强对重点地区和重点企业的专题服务指导。加强安全专题教育,提高企业安全管理人员和从业人员的技能素质。充分利用各类舆论媒体,积极宣传安全生产标准化建设的重要意义和具体标准要求,营造安全生产标准化建设的浓厚社会氛围。国务院安委会办公室以及各地区、各有关部门要建立公告制度,定期发布安全生产标准化建设进展情况和达标企业、关闭取缔企业名单;及时总结推广有关地区、有关部门和企业的经验做法,培育典型,示范引导,推进安全生产标准化建设工作广泛深入、扎实有效开展。

国务院安全生产委员会

二○一一年五月三日

安徽省涉案物品估价管理条例

安徽省人大常委会


安徽省涉案物品估价管理条例
安徽省人民代表大会常务委员会



《安徽省涉案物品估价管理条例》已经1998年10月12日安徽省第九届人民代表大会常务委员会第六次会议通过,现予公布,自1999年1月1日起施行。

第一章 总 则
第一条 为规范涉案物品估价行为,维护国家、公民、法人和其他组织的权益,保证司法和行政执法活动的正常进行,根据国家有关法律、法规的规定,结合本省实际,制定本条例。
第二条 本条例所称涉案物品是指司法、行政执法机关(以下简称委托机关)在办理案件中涉及的赃物、罚没物、纠纷物。
赃物是指查获的违法犯罪行为人所侵占的物品。
罚没物是指查处各类违法案件没收的物品。
纠纷物是指人民法院在办理民事、经济案件时所涉及的物品。
第三条 本条例适用于本省行政区域内涉案物品的估价管理。
第四条 委托机关在办理案件过程中,对价格不明或价格难以确定的物品应当委托涉案物品估价机构进行估价。
第五条 县级以上人民政府价格主管部门是涉案物品估价的主管部门,负责本行政区域内涉案物品估价的监督管理工作。
第六条 涉案物品的估价应当遵循合法、公正、客观、科学的原则。

第二章 估价机构与估价人员
第七条 涉案物品估价机构的设立须经县级以上人民政府有关主管部门批准。法律、法规另有规定的,从其规定。
第八条 估价机构必须取得省级以上人民政府价格主管部门颁发的《涉案物品估价机构资格证》后,方可从事涉案物品估价业务。
第九条 从事涉案物品估价的机构应当具备下列条件:
(一)有自己的名称、组织机构和场所;
(二)有相应的章程和必要的管理制度;
(三)注册资金不少于10万元人民币;
(四)有3名以上符合条件的估价专业人员;
(五)能够独立承担民事责任;
(六)法律、法规规定的其他条件。
第十条 估价人员必须经省级以上人民政府价格主管部门统一考试合格取得《涉案物品估价人员资格证》后,方可从事涉案物品估价业务。
第十一条 从事涉案物品的估价人员应当具备下列条件:
(一)遵守法律、法规,具有良好的思想品德和职业道德;
(二)具有相关专业大专以上学历,或者具有相关专业中级以上技术任职资格;
(三)从事三年以上价格工作或者从事一年以上价格评估工作;
(四)法律、法规规定的其他条件。
第十二条 有下列情形之一的,估价人员应当回避:
(一)与涉案物品当事人有亲属关系或与该估价事项有利害关系的;
(二)与涉案物品当事人有其他关系,可能影响公正估价的;
(三)涉案物品当事人申请回避理由成立的。
估价人员的回避由估价机构负责人决定;估价机构负责人的回避由其主管部门决定。
第十三条 估价机构及其估价人员对估价业务中涉及的情况和资料应当保密。
第十四条 估价机构对涉案物品价格评估实行有偿服务,可以向委托机关收取合理的估价工作费用。
涉案物品估价收费的具体办法由省人民政府价格主管部门会同省人民政府财政主管部门制定。
涉及刑事、行政案件物品的估价费用由委托机关在办案经费中列支。

第三章 估价程序
第十五条 委托机关委托估价机构估价时,应如实提供有关情况和资料,并出具《估价委托书》。
《估价委托书》应当包括以下主要内容:
(一)估价的理由和要求;
(二)估价范围和估价基准日;
(三)涉案物品的品名、牌号、种类、数量、来源;
(四)其他有关情况和资料;
(五)加盖委托机关印章。
第十六条 估价机构接到《估价委托书》后,应对《估价委托书》载明的情况进行查验,如有异议,应与委托机关共同确认。
第十七条 估价机构受理委托后,应当指定3名以上估价人员组成估价小组,依法进行估价。
第十八条 估价机构需要对涉案物品进行质量检验和技术鉴定的,应委托有关法定机构进行质量检验和技术鉴定后方可估价。
第十九条 估价机构应当在接到《估价委托书》之日起7日内作出估价结论,出具《估价鉴定结论书》,并送交委托机关;委托时对估价期限另有约定的,从其约定。
《估价鉴定结论书》应当包括以下内容:
(一)估价范围、基准日和内容;
(二)估价依据;
(三)估价方法和过程;
(四)估价结论;
(五)对估价鉴定结论有异议的处理办法;
(六)估价人员签名、估价机构负责人签名并加盖估价机构印章。
第二十条 委托机关接到《估价鉴定结论书》后,应当依法将估价结论告知涉案物品当事人。
第二十一条 省人民政府价格主管部门设立涉案物品估价复核裁定机构和分支机构,根据国家涉案物品估价复核裁定的有关规定进行复核裁定工作。
第二十二条 估价机构依照本条例作出的估价鉴定结论经委托机关确认后,应当作为委托机关办理案件的依据。
第二十三条 委托机关对估价鉴定结论有异议的,自接到《估价鉴定结论书》之日起7日内,可以要求原估价机构重新估价,也可以向估价复核裁定机构提出复核裁定。
涉案物品当事人对估价鉴定结论有异议的,自接到《估价鉴定结论书》之日起7日内,可以向委托机关提出重新估价或复核申请。委托机关可以要求原估价机构重新估价,也可以向估价复核裁定机构提出复核裁定。
依照前两款规定,估价机构或复核裁定机构应当在受理后7日内作出《重新估价鉴定结论书》或者《估价复核裁定结论书》,并送交委托机关,《估价复核裁定结论书》应同时送交原估价机构。委托时对估价期限另有约定的,从其约定。

第四章 估价方法
第二十四条 估价机构应根据基准日当时、当地同类物品价格、质量状况和新旧程度,对涉案物品进行估价。
涉案物品估价的基准日,除法律、法规另有规定外,应由委托机关根据案件发生时的实际情况确定。
第二十五条 对流通领域的涉案物品,属于政府定价的,按政府定价计算;属于政府指导价的,按政府指导价的基准价计算;属于市场调节价的,按市场中等价格计算。
第二十六条 对生产领域的涉案物品,按完工程度和成本折合计算。
第二十七条 对已使用或已陈旧的涉案物品,按成新率、尚存使用价值或残值折合计算。
第二十八条 对其他涉案物品的估价,比照本章的相关规定计算;国家有规定的,按国家规定执行。

第五章 法律责任
第二十九条 委托机关违反本条例规定,提供虚假情况和资料,致使估价失实的,对主管人员和直接责任人员给予行政处分;构成犯罪的,依法追究刑事责任。给涉案物品当事人造成损失的,委托机关应予赔偿。
第三十条 估价机构违反本条例规定,未按规定的估价程序和方法进行估价的,由县级以上人民政府价格主管部门宣布估价结论无效,并根据情节轻重分别给予警告、通报批评、责令停业整顿,情节特别严重的,由省人民政府价格主管部门吊销《涉案物品估价机构资格证》;对主管人
员和直接责任人员给予行政处分,构成犯罪的,依法追究刑事责任。给涉案物品当事人造成损失的,估价机构应予赔偿。
第三十一条 估价人员违反本条例规定,玩忽职守、徇私舞弊、弄虚作假、索贿受贿、泄漏秘密和应当回避而未回避的,由有关主管部门给予行政处分,并可由省人民政府价格主管部门吊销《涉案物品估价人员资格证》;构成犯罪的,依法追究刑事责任。

第六章 附 则
第三十二条 本条例应用中的具体问题,由省人民政府价格主管部门负责解释。
第三十三条 本条例自1999年1月1日起施行。



1998年10月12日

信息安全等级保护管理办法

公安部


信息安全等级保护管理办法

(公通字[2007]43号)



第一章 总则

第一条 为规范信息安全等级保护管理,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建设,根据《中华人民共和国计算机信息系统安全保护条例》等有关法律法规,制定本办法。

第二条 国家通过制定统一的信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对等级保护工作的实施进行监督、管理。

第三条 公安机关负责信息安全等级保护工作的监督、检查、指导。国家保密工作部门负责等级保护工作中有关保密工作的监督、检查、指导。国家密码管理部门负责等级保护工作中有关密码工作的监督、检查、指导。涉及其他职能部门管辖范围的事项,由有关职能部门依照国家法律法规的规定进行管理。国务院信息化工作办公室及地方信息化领导小组办事机构负责等级保护工作的部门间协调。

第四条 信息系统主管部门应当依照本办法及相关标准规范,督促、检查、指导本行业、本部门或者本地区信息系统运营、使用单位的信息安全等级保护工作。

第五条 信息系统的运营、使用单位应当依照本办法及其相关标准规范,履行信息安全等级保护的义务和责任。

第二章 等级划分与保护

第六条 国家信息安全等级保护坚持自主定级、自主保护的原则。信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。

第七条 信息系统的安全保护等级分为以下五级:
第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。

第八条 信息系统运营、使用单位依据本办法和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理。

第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。

第二级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导。

第三级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查。

第四级信息系统运营、使用单位应当依据国家有关管理规范、技术标准和业务专门需求进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查。

第五级信息系统运营、使用单位应当依据国家管理规范、技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查。

第三章 等级保护的实施与管理

第九条 信息系统运营、使用单位应当按照《信息系统安全等级保护实施指南》具体实施等级保护工作。

第十条 信息系统运营、使用单位应当依据本办法和《信息系统安全等级保护定级指南》确定信息系统的安全保护等级。有主管部门的,应当经主管部门审核批准。
跨省或者全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。
对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。

第十一条 信息系统的安全保护等级确定后,运营、使用单位应当按照国家信息安全等级保护管理规范和技术标准,使用符合国家有关规定,满足信息系统安全保护等级需求的信息技术产品,开展信息系统安全建设或者改建工作。

第十二条 在信息系统建设过程中,运营、使用单位应当按照《计算机信息系统安全保护等级划分准则》(GB17859-1999)、《信息系统安全等级保护基本要求》等技术标准,参照《信息安全技术 信息系统通用安全技术要求》(GB/T20271-2006)、《信息安全技术 网络基础安全技术要求》(GB/T20270-2006)、《信息安全技术 操作系统安全技术要求》(GB/T20272-2006)、《信息安全技术 数据库管理系统安全技术要求》(GB/T20273-2006)、《信息安全技术 服务器技术要求》、《信息安全技术 终端计算机系统安全等级技术要求》(GA/T671-2006)等技术标准同步建设符合该等级要求的信息安全设施。

第十三条 运营、使用单位应当参照《信息安全技术 信息系统安全管理要求》(GB/T20269-2006)、《信息安全技术 信息系统安全工程管理要求》(GB/T20282-2006)、《信息系统安全等级保护基本要求》等管理规范,制定并落实符合本系统安全保护等级要求的安全管理制度。

第十四条 信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评机构,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。
信息系统运营、使用单位及其主管部门应当定期对信息系统安全状况、安全保护制度及措施的落实情况进行自查。第三级信息系统应当每年至少进行一次自查,第四级信息系统应当每半年至少进行一次自查,第五级信息系统应当依据特殊安全需求进行自查。
经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。

第十五条 已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安部办理备案手续。跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。

第十六条 办理信息系统安全保护等级备案手续时,应当填写《信息系统安全等级保护备案表》,第三级以上信息系统应当同时提供以下材料:
(一)系统拓扑结构及说明;
(二)系统安全组织机构和管理制度;
(三)系统安全保护设施设计实施方案或者改建实施方案;
(四)系统使用的信息安全产品清单及其认证、销售许可证明;
(五)测评后符合系统安全保护等级的技术检测评估报告;
(六)信息系统安全保护等级专家评审意见;
(七)主管部门审核批准信息系统安全保护等级的意见。

第十七条 信息系统备案后,公安机关应当对信息系统的备案情况进行审核,对符合等级保护要求的,应当在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明;发现不符合本办法及有关标准的,应当在收到备案材料之日起的10个工作日内通知备案单位予以纠正;发现定级不准的,应当在收到备案材料之日起的10个工作日内通知备案单位重新审核确定。
运营、使用单位或者主管部门重新确定信息系统等级后,应当按照本办法向公安机关重新备案。

第十八条 受理备案的公安机关应当对第三级、第四级信息系统的运营、使用单位的信息安全等级保护工作情况进行检查。对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。对跨省或者全国统一联网运行的信息系统的检查,应当会同其主管部门进行。
对第五级信息系统,应当由国家指定的专门部门进行检查。
公安机关、国家指定的专门部门应当对下列事项进行检查:
(一) 信息系统安全需求是否发生变化,原定保护等级是否准确;
(二) 运营、使用单位安全管理制度、措施的落实情况;
(三) 运营、使用单位及其主管部门对信息系统安全状况的检查情况;
(四) 系统安全等级测评是否符合要求;
(五) 信息安全产品使用是否符合要求;
(六) 信息系统安全整改情况;
(七) 备案材料与运营、使用单位、信息系统的符合情况;
(八) 其他应当进行监督检查的事项。

第十九条 信息系统运营、使用单位应当接受公安机关、国家指定的专门部门的安全监督、检查、指导,如实向公安机关、国家指定的专门部门提供下列有关信息安全保护的信息资料及数据文件:
(一) 信息系统备案事项变更情况;
(二) 安全组织、人员的变动情况;
(三) 信息安全管理制度、措施变更情况;
(四) 信息系统运行状况记录;
(五) 运营、使用单位及主管部门定期对信息系统安全状况的检查记录;
(六) 对信息系统开展等级测评的技术测评报告;
(七) 信息安全产品使用的变更情况;
(八) 信息安全事件应急预案,信息安全事件应急处置结果报告;
(九) 信息系统安全建设、整改结果报告。

第二十条 公安机关检查发现信息系统安全保护状况不符合信息安全等级保护有关管理规范和技术标准的,应当向运营、使用单位发出整改通知。运营、使用单位应当根据整改通知要求,按照管理规范和技术标准进行整改。整改完成后,应当将整改报告向公安机关备案。必要时,公安机关可以对整改情况组织检查。

第二十一条 第三级以上信息系统应当选择使用符合以下条件的信息安全产品:
(一)产品研制、生产单位是由中国公民、法人投资或者国家投资或者控股的,在中华人民共和国境内具有独立的法人资格;
(二)产品的核心技术、关键部件具有我国自主知识产权;
(三)产品研制、生产单位及其主要业务、技术人员无犯罪记录;
(四)产品研制、生产单位声明没有故意留有或者设置漏洞、后门、木马等程序和功能;
(五)对国家安全、社会秩序、公共利益不构成危害;
(六)对已列入信息安全产品认证目录的,应当取得国家信息安全产品认证机构颁发的认证证书。

第二十二条 第三级以上信息系统应当选择符合下列条件的等级保护测评机构进行测评:
(一) 在中华人民共和国境内注册成立(港澳台地区除外);
(二) 由中国公民投资、中国法人投资或者国家投资的企事业单位(港澳台地区除外);
(三) 从事相关检测评估工作两年以上,无违法记录;
(四) 工作人员仅限于中国公民;
(五) 法人及主要业务、技术人员无犯罪记录;
(六) 使用的技术装备、设施应当符合本办法对信息安全产品的要求;
(七) 具有完备的保密管理、项目管理、质量管理、人员管理和培训教育等安全管理制度;
(八) 对国家安全、社会秩序、公共利益不构成威胁。

第二十三条 从事信息系统安全等级测评的机构,应当履行下列义务:
(一)遵守国家有关法律法规和技术标准,提供安全、客观、公正的检测评估服务,保证测评的质量和效果;
(二)保守在测评活动中知悉的国家秘密、商业秘密和个人隐私,防范测评风险;
(三)对测评人员进行安全保密教育,与其签订安全保密责任书,规定应当履行的安全保密义务和承担的法律责任,并负责检查落实。

第四章 涉及国家秘密信息系统的分级保护管理

第二十四条 涉密信息系统应当依据国家信息安全等级保护的基本要求,按照国家保密工作部门有关涉密信息系统分级保护的管理规定和技术标准,结合系统实际情况进行保护。
非涉密信息系统不得处理国家秘密信息。

第二十五条 涉密信息系统按照所处理信息的最高密级,由低到高分为秘密、机密、绝密三个等级。
涉密信息系统建设使用单位应当在信息规范定密的基础上,依据涉密信息系统分级保护管理办法和国家保密标准BMB17-2006《涉及国家秘密的计算机信息系统分级保护技术要求》确定系统等级。对于包含多个安全域的涉密信息系统,各安全域可以分别确定保护等级。
保密工作部门和机构应当监督指导涉密信息系统建设使用单位准确、合理地进行系统定级。

第二十六条 涉密信息系统建设使用单位应当将涉密信息系统定级和建设使用情况,及时上报业务主管部门的保密工作机构和负责系统审批的保密工作部门备案,并接受保密部门的监督、检查、指导。

第二十七条 涉密信息系统建设使用单位应当选择具有涉密集成资质的单位承担或者参与涉密信息系统的设计与实施。
涉密信息系统建设使用单位应当依据涉密信息系统分级保护管理规范和技术标准,按照秘密、机密、绝密三级的不同要求,结合系统实际进行方案设计,实施分级保护,其保护水平总体上不低于国家信息安全等级保护第三级、第四级、第五级的水平。

第二十八条 涉密信息系统使用的信息安全保密产品原则上应当选用国产品,并应当通过国家保密局授权的检测机构依据有关国家保密标准进行的检测,通过检测的产品由国家保密局审核发布目录。

第二十九条 涉密信息系统建设使用单位在系统工程实施结束后,应当向保密工作部门提出申请,由国家保密局授权的系统测评机构依据国家保密标准BMB22-2007《涉及国家秘密的计算机信息系统分级保护测评指南》,对涉密信息系统进行安全保密测评。
涉密信息系统建设使用单位在系统投入使用前,应当按照《涉及国家秘密的信息系统审批管理规定》,向设区的市级以上保密工作部门申请进行系统审批,涉密信息系统通过审批后方可投入使用。已投入使用的涉密信息系统,其建设使用单位在按照分级保护要求完成系统整改后,应当向保密工作部门备案。

第三十条 涉密信息系统建设使用单位在申请系统审批或者备案时,应当提交以下材料:
(一)系统设计、实施方案及审查论证意见;
(二)系统承建单位资质证明材料;
(三)系统建设和工程监理情况报告;
(四)系统安全保密检测评估报告;
(五)系统安全保密组织机构和管理制度情况;
(六)其他有关材料。

第三十一条 涉密信息系统发生涉密等级、连接范围、环境设施、主要应用、安全保密管理责任单位变更时,其建设使用单位应当及时向负责审批的保密工作部门报告。保密工作部门应当根据实际情况,决定是否对其重新进行测评和审批。

第三十二条 涉密信息系统建设使用单位应当依据国家保密标准BMB20-2007《涉及国家秘密的信息系统分级保护管理规范》,加强涉密信息系统运行中的保密管理,定期进行风险评估,消除泄密隐患和漏洞。

第三十三条 国家和地方各级保密工作部门依法对各地区、各部门涉密信息系统分级保护工作实施监督管理,并做好以下工作:
(一)指导、监督和检查分级保护工作的开展;
(二)指导涉密信息系统建设使用单位规范信息定密,合理确定系统保护等级;
(三)参与涉密信息系统分级保护方案论证,指导建设使用单位做好保密设施的同步规划设计;
(四)依法对涉密信息系统集成资质单位进行监督管理;
(五)严格进行系统测评和审批工作,监督检查涉密信息系统建设使用单位分级保护管理制度和技术措施的落实情况;
(六)加强涉密信息系统运行中的保密监督检查。对秘密级、机密级信息系统每两年至少进行一次保密检查或者系统测评,对绝密级信息系统每年至少进行一次保密检查或者系统测评;
(七)了解掌握各级各类涉密信息系统的管理使用情况,及时发现和查处各种违规违法行为和泄密事件。

第五章 信息安全等级保护的密码管理

第三十四条 国家密码管理部门对信息安全等级保护的密码实行分类分级管理。根据被保护对象在国家安全、社会稳定、经济建设中的作用和重要程度,被保护对象的安全防护要求和涉密程度,被保护对象被破坏后的危害程度以及密码使用部门的性质等,确定密码的等级保护准则。
信息系统运营、使用单位采用密码进行等级保护的,应当遵照《信息安全等级保护密码管理办法》、《信息安全等级保护商用密码技术要求》等密码管理规定和相关标准。

第三十五条 信息系统安全等级保护中密码的配备、使用和管理等,应当严格执行国家密码管理的有关规定。

第三十六条 信息系统运营、使用单位应当充分运用密码技术对信息系统进行保护。采用密码对涉及国家秘密的信息和信息系统进行保护的,应报经国家密码管理局审批,密码的设计、实施、使用、运行维护和日常管理等,应当按照国家密码管理有关规定和相关标准执行;采用密码对不涉及国家秘密的信息和信息系统进行保护的,须遵守《商用密码管理条例》和密码分类分级保护有关规定与相关标准,其密码的配备使用情况应当向国家密码管理机构备案。

第三十七条 运用密码技术对信息系统进行系统等级保护建设和整改的,必须采用经国家密码管理部门批准使用或者准于销售的密码产品进行安全保护,不得采用国外引进或者擅自研制的密码产品;未经批准不得采用含有加密功能的进口信息技术产品。

第三十八条 信息系统中的密码及密码设备的测评工作由国家密码管理局认可的测评机构承担,其他任何部门、单位和个人不得对密码进行评测和监控。

第三十九条 各级密码管理部门可以定期或者不定期对信息系统等级保护工作中密码配备、使用和管理的情况进行检查和测评,对重要涉密信息系统的密码配备、使用和管理情况每两年至少进行一次检查和测评。在监督检查过程中,发现存在安全隐患或者违反密码管理相关规定或者未达到密码相关标准要求的,应当按照国家密码管理的相关规定进行处置。

第六章 法律责任

第四十条 第三级以上信息系统运营、使用单位违反本办法规定,有下列行为之一的,由公安机关、国家保密工作部门和国家密码工作管理部门按照职责分工责令其限期改正;逾期不改正的,给予警告,并向其上级主管部门通报情况,建议对其直接负责的主管人员和其他直接责任人员予以处理,并及时反馈处理结果:
(一) 未按本办法规定备案、审批的;
(二) 未按本办法规定落实安全管理制度、措施的;
(三) 未按本办法规定开展系统安全状况检查的;
(四) 未按本办法规定开展系统安全技术测评的;
(五) 接到整改通知后,拒不整改的;
(六) 未按本办法规定选择使用信息安全产品和测评机构的;
(七) 未按本办法规定如实提供有关文件和证明材料的;
(八) 违反保密管理规定的;
(九) 违反密码管理规定的;
(十) 违反本办法其他规定的。
违反前款规定,造成严重损害的,由相关部门依照有关法律、法规予以处理。

第四十一条 信息安全监管部门及其工作人员在履行监督管理职责中,玩忽职守、滥用职权、徇私舞弊的,依法给予行政处分;构成犯罪的,依法追究刑事责任。

第七章 附则

第四十二条 已运行信息系统的运营、使用单位自本办法施行之日起180日内确定信息系统的安全保护等级;新建信息系统在设计、规划阶段确定安全保护等级。

第四十三条 本办法所称“以上”包含本数(级)。

第四十四条 本办法自发布之日起施行,《信息安全等级保护管理办法(试行)》(公通字[2006]7号)同时废止。