北京市《信息安全技术重要信息基础设施安全保护与评估要求》DB11/T2413-2025,自2025年10月01日起实施。
本文件规定了重要信息基础设施的安全保护要求和评估要求。本文件适用于重要信息基础设施安全保护和安全评估工作。
本规范围绕北京市重要信息基础设施的安全保护与评估工作,系统提出了覆盖网络安全等级保护、通信网络、区域边界、计算环境、管理机制、供应链、数据安全及安全运营等维度的增强型要求。本规范以不低于第三级等级保护为基线,明确从管理制度、机构设置、人员审查与培训,到供应链准入与授权管控、数据全生命周期防护、资产识别、监测预警、应急演练等全流程的安全治理路径。此外,本规范规定了以人员访谈、文档审查、配置核查和技术测试为主的安全评估方法,细化了各评估单元的指标、对象和实施步骤,并建立了基于符合率、等级测评结论和漏洞情况的综合评价规则,最终形成优、良、中、差的保护能力等级判定。
本规范在网络安全等级保护基础上,围绕通信网络双运营商冗余切换、区域边界访问控制与防横向攻击、计算环境权限分离与防篡改,以及安全管理中心自动化集中管控和日志整合分析等方面,提出具体增强要求。同时,要求设立首席网络安全官,建立贯穿风险管理、教育培训、三同步和供应链安全的管理制度体系。
本规范重点强化供应链安全和数据安全两个领域。供应链方面,要求建立从供应商资质审核到网络产品服务采购合规、软件供应链风险持续监测及对外包人员最小化授权的全流程机制。数据安全方面,要求建立数据分类分级与资产目录,对重要数据和个人信息在收集、存储、传输等环节实施加密、脱敏等保护措施,并定期开展数据安全风险评估与应急演练。
本规范将安全运营细化为资产动态识别、年度检测评估、攻防钓鱼演练、常态化监测预警、应急处置与上报等持续性活动。安全评估则通过分解评估单元,将每项保护要求转化为可核查、可判定的评估实施内容,并结合定级、符合率与重大风险隐患等要素,形成标准化的安全保护能力评级规则。
下载本地,更方便阅读