2024年11月07日,由自然资源部信息中心牵头编制的行业标准《自然资源网络安全保护技术规范》已完成征求意见稿。
本文件规定了自然资源网络安全保护框架及安全要求,包括安全管理要求、安全技术要求、安全运营要求。本文件适用于自然资源部,62家部直属单位、派出机构(以下简称各单位),31个省级自然资源主管部门和新疆生产建设兵团自然资源局可参照执行。
本规范旨在为自然资源行业构建统一、标准化的网络安全保护技术体系。本规范强调系统性、合规性、前瞻性与实际操作性,全面衔接了网络安全等级保护、关键信息基础设施安全保护及数据安全保护等上位要求,为各级单位提供了从制度建设、机构设置、人员管理、技术防护到日常运营与应急响应的全流程指引,以统一标准弥合各单位防护水平差异,切实筑牢自然资源网络安全防线。
本规范从安全管理、安全技术与安全运营三个层面系统性构建防护能力。安全管理方面,明确了策略制定、机构设立、人员培训、建设管理与监督考核等要求,确保安全工作有章可循、责任到人。安全技术方面,涵盖了物理、通信、主机、应用、数据、终端等基础安全,并对云计算、物联网、供应链等新技术领域提出针对性防护措施。安全运营方面,则规范了资产识别、检测加固、监测预警、应急处置与攻防演练等活动,推动安全工作从静态合规向动态防御转变。
本规范紧密围绕自然资源业务特征,将“一张网”、“一平台”及底线守护、格局优化等四大应用场景明确为保护对象。同时,针对自然资源数据这一核心资产,从数据收集、存储、使用加工、传输、提供、公开到销毁的全生命周期,均提出了细化的安全保护要求。此外,本规范还特别强调了对云计算、物联网等新技术新业态的安全管理,确保技术创新与安全防护同步发展。