為(wèi)深入貫徹關于網絡強國(guó)的重要思想,加強電(diàn)力行業網絡安(ān)全監督管理(lǐ),規範電(diàn)力行業網絡安(ān)全工(gōng)作(zuò),能(néng)源局對《電(diàn)力行業網絡與信息安(ān)全管理(lǐ)辦(bàn)法》(國(guó)能(néng)安(ān)全〔2014〕317号)進行了修訂。現将修訂後的《電(diàn)力行業網絡安(ān)全管理(lǐ)辦(bàn)法》印發。
電(diàn)力行業網絡安(ān)全管理(lǐ)辦(bàn)法
章 總則
條為(wèi)加強電(diàn)力行業網絡安(ān)全監督管理(lǐ),規範電(diàn)力行業網絡安(ān)全工(gōng)作(zuò),根據《中(zhōng)華人民(mín)共和國(guó)網絡安(ān)全法》《中(zhōng)華人民(mín)共和國(guó)密碼法》《中(zhōng)華人民(mín)共和國(guó)數據安(ān)全法》《中(zhōng)華人民(mín)共和國(guó)個人信息保護法》《中(zhōng)華人民(mín)共和國(guó)計算機信息系統安(ān)全保護條例》《關鍵信息基礎設施安(ān)全保護條例》及有(yǒu)關規定,制定本辦(bàn)法。
第二條電(diàn)力行業網絡安(ān)全工(gōng)作(zuò)的目标是建立健全網絡安(ān)全保障體(tǐ)系和工(gōng)作(zuò)責任體(tǐ)系,提高網絡安(ān)全防護能(néng)力,保障電(diàn)力系統安(ān)全穩定運行和電(diàn)力可(kě)靠供應。
第三條電(diàn)力企業在中(zhōng)華人民(mín)共和國(guó)境内建設、運營、維護和使用(yòng)網絡(除核安(ān)全外),以及網絡安(ān)全的監督管理(lǐ),适用(yòng)本辦(bàn)法。
本辦(bàn)法所稱網絡是指由計算機或者其他(tā)信息終端及相關設備組成的按照一定的規則和程序對信息進行收集、存儲、傳輸、交換、處理(lǐ)的系統,包括電(diàn)力監控系統、管理(lǐ)信息系統及通信網絡設施。
本辦(bàn)法不适用(yòng)于涉及秘密的網絡。涉及秘密的網絡應當按照保密工(gōng)作(zuò)部門有(yǒu)關涉密信息系統管理(lǐ)規定和技(jì )術标準,結合網絡實際情況進行管理(lǐ)。
第四條電(diàn)力行業網絡安(ān)全工(gōng)作(zuò)堅持“積極防禦、綜合防範”的方針,遵循“依法管理(lǐ)、分(fēn)工(gōng)負責,統籌規劃、突出重點”的原則。
第二章 監督管理(lǐ)職責
第五條能(néng)源局及其派出機構、負有(yǒu)電(diàn)力行業網絡安(ān)全監督管理(lǐ)職責的地方能(néng)源主管部門(以下簡稱行業部門)在各自職責範圍内依法依規履行電(diàn)力行業網絡安(ān)全監督管理(lǐ)職責。
第六條電(diàn)力行業網絡安(ān)全監督管理(lǐ)工(gōng)作(zuò)主要包括以下内容:
(一)組織落實關于網絡安(ān)全的方針、政策和重大部署,并與電(diàn)力生産(chǎn)安(ān)全監督管理(lǐ)工(gōng)作(zuò)相銜接;
(二)組織制定電(diàn)力行業網絡安(ān)全等級保護、關鍵信息基礎設施安(ān)全保護、電(diàn)力監控系統安(ān)全防護、網絡安(ān)全監測預警和信息通報、網絡安(ān)全事件應急處置等方面的政策規定及技(jì )術規範,并監督實施;
(三)組織認定電(diàn)力行業關鍵信息基礎設施,制定關鍵信息基礎設施安(ān)全規劃,建立關鍵信息基礎設施網絡安(ān)全監測預警制度,組織開展關鍵信息基礎設施網絡安(ān)全檢查檢測,指導關鍵信息基礎設施運營者做好網絡安(ān)全事件應對處置;
(四)組織或參與網絡安(ān)全事件的調查與處理(lǐ);
(五)督促電(diàn)力企業落實網絡安(ān)全責任、保障網絡安(ān)全經費、開展網絡安(ān)全防護能(néng)力建設等工(gōng)作(zuò);
(六)組織開展電(diàn)力行業網絡安(ān)全信息通報等工(gōng)作(zuò);
(七)指導督促電(diàn)力企業做好網絡安(ān)全宣傳教育工(gōng)作(zuò);
(八)推動網絡安(ān)全仿真驗證環境(靶場)建設,組織建立網絡安(ān)全監督管理(lǐ)技(jì )術支撐體(tǐ)系;
(九)電(diàn)力行業網絡安(ān)全監督管理(lǐ)的其它事項。
第七條電(diàn)力調度機構負責直接調度範圍内的下一級電(diàn)力調度機構、集控中(zhōng)心、變電(diàn)站(換流站)、發電(diàn)廠(站)等各類機構涉網部分(fēn)的電(diàn)力監控系統安(ān)全防護的技(jì )術監督。主要包括以下内容:
(一)自行組織或委托電(diàn)力監控系統安(ān)全防護評估機構開展調度範圍内電(diàn)力監控系統的自評估工(gōng)作(zuò),配合開展電(diàn)力監控系統的檢查評估工(gōng)作(zuò),負責統一指揮調度範圍内的電(diàn)力監控系統安(ān)全應急處理(lǐ),參與電(diàn)力監控系統的網絡安(ān)全事件調查和分(fēn)析工(gōng)作(zuò);
(二)組織并督促各相關單位開展電(diàn)力監控系統安(ān)全防護技(jì )術培訓和交流工(gōng)作(zuò),貫徹執行和行業有(yǒu)關電(diàn)力監控系統安(ān)全防護的标準、規程和規範;
(三)負責對電(diàn)力監控系統專用(yòng)安(ān)全産(chǎn)品開展監督管理(lǐ),制定電(diàn)力監控系統專用(yòng)安(ān)全産(chǎn)品管理(lǐ)辦(bàn)法并監督實施;
(四)将并網電(diàn)廠涉網部分(fēn)電(diàn)力監控系統網絡安(ān)全運行狀态納入監測;
(五)每年11月1日前将技(jì )術監督工(gōng)作(zuò)開展情況報送行業部門。
第三章電(diàn)力企業責任義務(wù)
第八條電(diàn)力企業是本單位網絡安(ān)全的責任主體(tǐ),負責本單位的網絡安(ān)全工(gōng)作(zuò)。
第九條電(diàn)力企業主要負責人是本單位網絡安(ān)全的責任人。電(diàn)力企業應當建立健全網絡安(ān)全管理(lǐ)、評價考核制度體(tǐ)系,成立工(gōng)作(zuò)領導機構,明确責任部門,設立專職崗位,定義崗位職責,明确人員分(fēn)工(gōng)和技(jì )能(néng)要求,建立健全網絡安(ān)全責任制。
電(diàn)力行業關鍵信息基礎設施運營者的主要負責人對關鍵信息基礎設施安(ān)全保護負總責,要明确一名(míng)領導班子成員(非公(gōng)有(yǒu)制經濟組織運營者明确一名(míng)核心經營管理(lǐ)團隊成員)作(zuò)為(wèi)首席網絡安(ān)全官,專職管理(lǐ)或分(fēn)管關鍵信息基礎設施安(ān)全保護工(gōng)作(zuò);為(wèi)每個關鍵信息基礎設施明确一名(míng)安(ān)全管理(lǐ)責任人;設立專門安(ān)全管理(lǐ)機構,确定關鍵崗位及人員,并對機構負責人和關鍵崗位人員進行安(ān)全背景審查。
第十條電(diàn)力企業應當依法依規開展關鍵信息基礎設施信息報送工(gōng)作(zuò),關鍵信息基礎設施發生較大變化,可(kě)能(néng)影響其認定結果的,關鍵信息基礎設施運營者發生合并、分(fēn)立、解散等情況的,應當及時将相關情況報告行業部門。
第十一條電(diàn)力企業應當按照網絡安(ān)全等級保護制度、關鍵信息基礎設施安(ān)全保護制度、數據安(ān)全制度、網絡安(ān)全審查工(gōng)作(zuò)機制和電(diàn)力監控系統安(ān)全防護規定的要求,對本單位的網絡進行安(ān)全保護,并将網絡安(ān)全納入安(ān)全生産(chǎn)管理(lǐ)體(tǐ)系。
第十二條電(diàn)力企業應當選用(yòng)符合有(yǒu)關規定、滿足網絡安(ān)全要求的網絡産(chǎn)品和服務(wù),開展網絡安(ān)全建設或改建工(gōng)作(zuò)。接入生産(chǎn)控制大區(qū)的涉網安(ān)全産(chǎn)品需經電(diàn)力調度機構同意。
第十三條電(diàn)力行業關鍵信息基礎設施運營者應當優先采購(gòu)安(ān)全可(kě)信的網絡産(chǎn)品和服務(wù),并按照有(yǒu)關要求開展風險預判工(gōng)作(zuò),評估投入使用(yòng)後可(kě)能(néng)對關鍵信息基礎設施安(ān)全、電(diàn)力生産(chǎn)安(ān)全和安(ān)全的影響,形成評估報告。影響或者可(kě)能(néng)影響安(ān)全的,應當按照網絡安(ān)全規定通過安(ān)全審查。
第十四條電(diàn)力企業規劃設計網絡時,應當明确安(ān)全保護需求,保證安(ān)全措施同步規劃、同步建設、同步使用(yòng),設計合理(lǐ)的總體(tǐ)安(ān)全方案并經專業技(jì )術人員評審通過,制定安(ān)全實施計劃,負責網絡安(ān)全建設工(gōng)程的實施。網絡上線(xiàn)前,電(diàn)力企業應當委托網絡安(ān)全服務(wù)機構開展第三方安(ān)全測試。
第十五條電(diàn)力企業應當按照有(yǒu)關規定開展電(diàn)力監控系統安(ān)全防護評估、網絡安(ān)全等級保護測評、關鍵信息基礎設施網絡安(ān)全檢測和風險評估、商(shāng)用(yòng)密碼應用(yòng)安(ān)全性評估和網絡安(ān)全審查等工(gōng)作(zuò),未達到要求的應當及時進行整改。
第十六條電(diàn)力企業不得委托在近3年内被行業部門通報有(yǒu)不良行為(wèi)或被相關部門通報整改的網絡安(ān)全服務(wù)機構。
第十七條電(diàn)力企業應當按照有(yǒu)關規定開展網絡安(ān)全風險評估工(gōng)作(zuò),建立健全網絡安(ān)全風險評估的自評估和檢查評估制度,完善網絡安(ān)全風險管理(lǐ)機制。發現風險隐患可(kě)能(néng)對電(diàn)力行業網絡安(ān)全産(chǎn)生較大影響的,應當向行業部門報告。
第十八條電(diàn)力企業應當依據和行業相關标準、規程和規範開展網絡安(ān)全技(jì )術監督工(gōng)作(zuò),可(kě)委托網絡安(ān)全服務(wù)機構協助開展。
第十九條電(diàn)力企業應當建立健全網絡産(chǎn)品安(ān)全漏洞信息接收渠道并保持暢通,發現或者獲知存在安(ān)全漏洞後,應當立即評估安(ān)全漏洞的影響範圍及程度,及時對安(ān)全漏洞進行驗證并完成修補。
第二十條電(diàn)力企業應當建立健全本單位網絡安(ān)全監測預警和信息通報機制,及時掌握本單位網絡安(ān)全運行狀況、安(ān)全态勢,及時處置網絡安(ān)全威脅與隐患,定期向行業部門報告有(yǒu)關情況。
電(diàn)力行業關鍵信息基礎設施運營者應當建立7×24小(xiǎo)時值班值守制度,建設網絡安(ān)全态勢感知平台,并與行業部門、公(gōng)安(ān)機關等有(yǒu)關平台對接。
第二十一條電(diàn)力企業應當按照電(diàn)力行業網絡安(ān)全事件應急預案,制修訂本單位網絡安(ān)全事件應急預案,每年至少開展一次應急演練。制修訂電(diàn)力監控系統專項網絡安(ān)全事件應急預案并定期組織演練。定期組織開展網絡攻防演習,檢驗安(ān)全防護和應急處置能(néng)力。
第二十二條電(diàn)力企業應當在重要活動、會議期間結合實際制定網絡安(ān)全保障專項工(gōng)作(zuò)方案和應急預案,成立保障組織機構,明确目标任務(wù),細化措施要求,組織預案演練,确保重要信息系統、電(diàn)力監控系統安(ān)全穩定運行。
第二十三條電(diàn)力企業發生網絡安(ān)全事件後,應當立即啓動網絡安(ān)全事件應急預案,對網絡安(ān)全事件進行調查和評估,采取技(jì )術措施和其他(tā)必要措施,消除安(ān)全隐患,防止危害擴大,注意保護現場,并按照規定向有(yǒu)關主管部門報告。
第二十四條電(diàn)力企業應當按照有(yǒu)關規定,建立健全容災備份制度,對重要系統和重要數據進行有(yǒu)效備份。
第二十五條電(diàn)力企業應當建立健全全流程數據安(ān)全管理(lǐ)和個人信息保護制度,按照和行業重要數據目錄及數據分(fēn)類分(fēn)級保護相關要求,确定本單位的重要數據具(jù)體(tǐ)目錄,對列入目錄的數據進行重點保護。
第二十六條電(diàn)力企業應當建立網絡安(ān)全資金保障制度,安(ān)排網絡安(ān)全專項預算,确保網絡安(ān)全投入不低于信息化總投入的5%。
第二十七條電(diàn)力企業應當加強網絡安(ān)全從業人員考核和管理(lǐ),建立與網絡安(ān)全工(gōng)作(zuò)特點相适應的人才培養機制,做好全員網絡安(ān)全宣傳教育,提高網絡安(ān)全意識。從業人員應當定期接受相應的政策規範和專業技(jì )能(néng)培訓,并經培訓合格後上崗。
第二十八條電(diàn)力企業應當督促電(diàn)力監控系統專用(yòng)安(ān)全産(chǎn)品研發單位和供應商(shāng)按照有(yǒu)關要求做好保密工(gōng)作(zuò),防止關鍵技(jì )術洩露。嚴禁在互聯網上銷售、購(gòu)買電(diàn)力監控系統專用(yòng)安(ān)全産(chǎn)品。
第二十九條電(diàn)力企業應當于每年11月1日前,将當年網絡安(ān)全工(gōng)作(zuò)的專項總結報行業部門。總結内容應當包括但不限于網絡安(ān)全工(gōng)作(zuò)開展情況、網絡安(ān)全等級保護情況、電(diàn)力監控系統安(ān)全防護評估情況、數據安(ān)全情況、安(ān)全監測預警情況、風險隐患治理(lǐ)情況、網絡安(ān)全事件應對處置情況、應急預案及演練情況、網絡産(chǎn)品和服務(wù)采購(gòu)情況、下一年度工(gōng)作(zuò)計劃等。
電(diàn)力行業關鍵信息基礎設施運營者應當于每年11月1日前,将當年關鍵信息基礎設施安(ān)全保護工(gōng)作(zuò)的專項總結報行業部門。總結内容應當包括但不限于關鍵信息基礎設施的運行情況、認定報送情況、安(ān)全監測預警情況、網絡安(ān)全檢測和風險評估情況、網絡安(ān)全事件應對處置情況、應急預案及演練情況、網絡産(chǎn)品和服務(wù)采購(gòu)情況、密碼使用(yòng)情況、下一年度安(ān)全保護計劃等。
第四章監督檢查
第三十條行業部門在各自職責範圍内依法依規對電(diàn)力企業網絡安(ān)全工(gōng)作(zuò)進行監督檢查,定期組織開展電(diàn)力行業關鍵信息基礎設施網絡安(ān)全檢查檢測。
第三十一條行業部門進行監督檢查和事件調查時,可(kě)以采取下列措施:
(一)進入電(diàn)力企業進行檢查;
(二)詢問相關單位的工(gōng)作(zuò)人員,要求其對有(yǒu)關檢查事項作(zuò)出說明;
(三)查閱、複制與檢查事項有(yǒu)關的文(wén)件、資料,對可(kě)能(néng)被轉移、隐匿、損毀的文(wén)件、資料予以封存;
(四)對檢查中(zhōng)發現的問題,責令其當場改正或者限期改正。
第三十二條行業部門在履行網絡安(ān)全監督管理(lǐ)職責中(zhōng),發現網絡存在較大安(ān)全風險或者發生安(ān)全事件的,可(kě)以按照規定的權限和程序對該電(diàn)力企業法定代表人或者主要負責人進行約談,情節嚴重的依據有(yǒu)關法律、法規予以處理(lǐ)。
行業部門可(kě)就網絡安(ān)全缺陷、漏洞等風險,網絡攻擊、惡意軟件等威脅,網絡安(ān)全事件開展行業通報,電(diàn)力企業應當及時排查并采取風險防範措施。
第三十三條行業部門工(gōng)作(zuò)人員必須對在履行監督管理(lǐ)職責中(zhōng)知悉的秘密、工(gōng)作(zuò)秘密、商(shāng)業秘密、重要數據、個人信息和隐私嚴格保密,不得洩露、出售或者非法向他(tā)人提供。
第五章附則
第三十四條本辦(bàn)法由能(néng)源局負責解釋。
第三十五條本辦(bàn)法自發布之日起施行,有(yǒu)效期5年。《電(diàn)力行業網絡與信息安(ān)全管理(lǐ)辦(bàn)法》(國(guó)能(néng)安(ān)全〔2014〕317号)同時廢止。
上海迦頓智能(néng)科(kē)技(jì )有(yǒu)限公(gōng)司
上海工(gōng)廠:上海市奉賢區(qū)南奉公(gōng)路2088号
臨安(ān)工(gōng)廠:杭州市臨安(ān)區(qū)太湖(hú)源鎮清溪街(jiē)太湖(hú)工(gōng)業開發區(qū)
電(diàn)話:021-60713110
商(shāng)務(wù)技(jì )術對接:137-6128-0365
傳真:021-50721377
郵箱:shjdzn@yeah.net
聯系電(diàn)話
微信掃一掃