网络安全等级保护系统定级流程与示例

一、定级流程

安全保护等级初步确定为第二级及以上的等级保护对象,其运营使用单位应当依据《网络安全等级保护定级指南》进行初步定级、专家评审、主管部门审批、公安机关备案审查,最终确定其安全保护等级。

二、定级方法

等级保护对象的级别由两个定级要素决定:a) 受侵害的客体;b) 对客体的侵害程度。定级对象的安全主要包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,安全保护等级也应由业务信息安全(S)和系统服务安全(A)两方面确定,根据业务信息的重要性和受到破坏后的危害性确定业务信息安全等级;根据系统服务的重要性和受到破坏后的危害性确定系统服务安全等级;由业务信息安全等级和系统服务安全等级的较高者确定定级对象的安全保护等级。参考下列表格:

三、定级报告示例

《信息系统安全等级保护定级报告》

1 、XX系统描述

HIS系统是覆盖XX医院所有业务和业务全过程的信息管理系统。为医院所属各部门提供患者诊疗信息和行政管理信息的收集、存储、处理、提取和数据交换的能力并满足授权用户的功能需求的平台。系统为由X台服务器、网络设备X台,有HIS系统应用前台、后台、门诊挂号客户端应用、门诊收费客户端应用、药品管理客户端应用、住院收费客户端应用、中间件应用等应用组成。HIS系统主要面向医院、医护人员、医院管理者、公共卫生机构、区域医疗卫生机构、卫生行政机关等用户。HIS系统是由XX单位开发,XX单位信息中心维护。HIS系统为XX医院的定级对象,XX医院对HIS系统具有信息安全保护责任,承担HIS系统安全责任的部门是信息中心。HIS系统部署在XX医院XX机房,没有互联网连接、外联单位和广域网连接,不存在互联网边界和与其他单位的边界。

2 、XX医院HIS系统安全保护等级的确定

2.1 业务信息安全保护等级的确定

(1)业务信息描述

系统存储着患者诊疗信息,如患者基本信息、患者诊断数据、药品信息、住院信息、统方信息等。

(2)业务信息受到破坏时所侵害客体的确定

HIS系统中存储的信息涉及到大量患者信息,如果数据被泄露和篡改会对患者造成影响并可能造成一定社会影响,故信息受到破坏时侵害的客体是什么社会秩序和公众利益和公民、法人和其他组织的合法权益。

(3)信息受到破坏后对侵害客体的侵害程度的确定

XX医院HIS系统如果数据被泄露和篡改,会对我院、就诊患者以及公共卫生行政主管部门的合法权益造成严重侵害,并有可能造成医疗安全事故的发生,对社会秩序和公共利益造成损害。故信息受到破坏后,会对法人和其他组织的合法权益造成特别严重损害,对社会秩序和公共利益造成损害造成严重损害。

(4)业务信息安全等级的确定

依据信息受到破坏时所侵害的客体以及侵害程度,确定核心业务信息安全等级为三级。

2.2 系统服务安全保护等级的确定

(1)系统服务描述

XX医院HIS系统的主要服务对象为医院、患者和医疗公共卫生主管机构,是覆盖XX医院所有业务和业务全过程的信息管理系统。

(2)系统服务受到破坏时所侵害客体的确定

系统承载着支持医院的行政管理与事务处理和对医院、患者和公共卫生进行信息化管理的业务,故系统服务受到破坏时侵害的客体是什么社会秩序和公众利益和公民、法人和其他组织的合法权益。

(3)系统服务受到破坏后对侵害客体的侵害程度的确定

一旦系统瘫痪可能造成医院业务无法正常开展,患者无法及时就医,甚至有可能造成医疗安全事故的发生,对社会秩序和公共利益将造成损害。故系统服务受到破坏后,会对法人和其他组织的合法权益造成特别严重损害,对社会秩序和公共利益造成损害造成严重损害。

(4)系统服务安全等级的确定

依据系统服务受到破坏时所侵害的客体以及侵害程度,确定系统服务安全等级为三级。

2.3 安全保护等级的确定

鉴于XX医院HIS系统的业务信息安全等级和系统服务安全等级均为三级,信息系统的安全保护等级由业务信息安全等级和系统服务安全等级较高者决定,最终确定HIS系统安全保护等级为第三级。

|--------------------|------------|--------------|--------------|
| 信息系统名称 | 安全保护等级 | 业务信息安全等级 | 系统服务安全等级 |
| XX 医院HIS系统 | 三级 | 三级 | 三级 |

四、行业定级指导意见

1 、医疗卫生行业定级指导意见

2 、教育行业定级指导意见

3 、电力行业定级指导意见

4 、金融行业定级指导意见

相关推荐
天磊卫士(深圳)科技有限公司2 分钟前
关于天磊卫士(深圳)科技有限公司在网络安全与 AI 合规服务方面的解读
人工智能·科技·web安全
七夜zippoe7 分钟前
OpenClaw + 隐私计算实战:联邦学习场景下的 Agent 数据隔离与安全协作
安全·agent·联邦学习·隐私计算·数据隔离·openclaw
天行健,君子而铎18 分钟前
场景化适配+合规审查+技术突破:运营商AI数据分类分级最优解决方案
大数据·安全
草莓熊Lotso1 小时前
【LangChain】核心技术:嵌入模型与向量存储完全指南
服务器·网络·python·langchain
zyplayer-doc9 小时前
VuePress类静态文档站和动态知识库怎么选:两种技术路线的适用场景
javascript·人工智能·后端·安全·智能手机
KKKlucifer9 小时前
拨开接口黑盒迷雾:运营商第三方合作接口安全审计与准入管控落地实践
网络·人工智能·安全
青瓦梦滋10 小时前
传输层UDP/TCP协议
linux·网络·c++·网络协议·tcp/ip·udp
江畔柳前堤10 小时前
LLM 训练核心机制深度解析:Warmup、Cosine Decay 与 Perplexity 的完整知识体系
网络·人工智能·深度学习·算法·机器学习·语音识别
小绫网络安全10 小时前
【每日一讲】学习网络安全的一些注意事项
网络·安全·web安全
星恒讯工业路由器12 小时前
5G LAN + Wi-Fi 6融合组网:工业路由器如何为柔性产线“剪掉辫子”
网络·5g·工业路由器·工业物联网·5g la·柔性产线·5g工业路由