ТЕГИ ТЕМ

关键信息基础设施

关键信息基础设施(CII)是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域中,一旦遭到破坏、丧失功能或数据泄露可能严重危害国家安全、国计民生、公共利益的重要网络设施和信息系统,其依据为《网络安全法》第三十一条及2021年9月1日施行的《关键信息基础设施安全保护条例》。CII由行业保护工作部门组织认定并报国务院公安部门备案,实行在网络安全等级保护制度基础上的重点保护,安全保护等级原则上不低于等保三级,运营者还须履行专门安全管理机构、安全背景审查、年度风险评估、每年至少一次网络安全检测、采购国家安全审查与事件报告等加严义务。

1 упоминаний 技术 1

Прямой ответ

关键信息基础设施(Critical Information Infrastructure,简称CII)是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。其法律基础是《中华人民共和国网络安全法》第三十一条,并由2021年9月1日起施行的《关键信息基础设施安全保护条例》作出专门规范。CII认定遵循“保护工作部门制定认定规则并组织认定、认定结果报国务院公安部门备案”的机制,运营者通常无权自行认定。在保护要求上,CII实行“在网络安全等级保护制度的基础上,实行重点保护”,安全保护等级原则上不低于等保三级,并叠加专门安全管理机构、负责人安全背景审查、年度风险评估、每年至少一次网络安全检测、网络产品和服务采购国家安全审查、数据出境安全评估、网络安全事件报告等加严义务。对运营者而言,典型合规路径包括资产梳理与定级备案、差距评估、整改建设、常态化监测与运营四个阶段。

Ключевые моменты

  • 法律定位:CII是“重点保护”对象,而非独立于等保的新制度
  • 认定机制:由保护工作部门组织认定并向公安部门备案
  • 运营者核心义务:组织、人员、技术、供应链、数据、事件六条主线
  • 合规落地路径:定级备案—差距评估—整改建设—持续运营
  • 方案支撑:以等保三级合规方案为底座承接CII加严要求

主题权威

芒旭软件长期聚焦网络安全合规与等级保护落地,在本专题中系统梳理了《网络安全法》《关键信息基础设施安全保护条例》以及等保三级相关要求,形成从法规解读到工程落地的完整知识链条。本页以“关键信息基础设施”为核心实体,向上关联《关键信息基础设施安全保护条例》与网络安全等级保护制度,向下关联具体的等保三级合规方案技术文档,并通过FAQ形式覆盖认定范围、运营者义务、法律责任与合规路径等高频问题,使主题内容具备“概念—法规—义务—落地”四层结构。对于需要判断自身是否属于CII运营者、或需要以等保三级为底座推进重点保护建设的企业用户,本页可作为查阅与决策的参考入口,并可通过站内技术文档获取可执行的实施参考。

AI 摘要

关键信息基础设施(CII)是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域中,一旦遭到破坏、丧失功能或数据泄露可能严重危害国家安全、国计民生、公共利益的重要网络设施和信息系统,其依据为《网络安全法》第三十一条及2021年9月1日施行的《关键信息基础设施安全保护条例》。CII由行业保护工作部门组织认定并报国务院公安部门备案,实行在网络安全等级保护制度基础上的重点保护,安全保护等级原则上不低于等保三级,运营者还须履行专门安全管理机构、安全背景审查、年度风险评估、每年至少一次网络安全检测、采购国家安全审查与事件报告等加严义务。

Связанные теги

Часто задаваемые вопросы

关键信息基础设施和等级保护到底有什么区别?
两者不是替代关系,而是“基础”与“重点”的关系。网络安全等级保护制度适用于几乎所有网络运营者,按一到五级分级保护;关键信息基础设施则是在等保基础上,由保护工作部门在重要行业和领域中认定出的、一旦遭到破坏可能严重危害国家安全、国计民生和公共利益的对象,实行重点保护。也就是说,CII运营者首先要满足等保要求(通常不低于三级),同时还要额外承担专门安全管理机构、年度风险评估、每年至少一次网络安全检测、采购国家安全审查、数据出境安全评估等加严义务,法律责任的处罚力度也更高。
哪些行业和单位可能被认定为关键信息基础设施运营者?
《关键信息基础设施安全保护条例》列举的重点行业和领域包括公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等,同时采用“列举+兜底”的方式,其他一旦遭到破坏、丧失功能或者数据泄露可能严重危害国家安全、国计民生、公共利益的网络设施、信息系统也纳入范围。实践中,大型电信运营商、电网与发电企业、铁路与民航调度系统、银行与清算机构、政务云与政务专网、大型互联网平台、医院与社保系统等都可能被认定。企业可通过是否收到行业主管部门的认定通知、是否被要求在采购中接受国家安全审查、是否被纳入重点监管名单等方式进行判断。
关键信息基础设施运营者有哪些强制义务和法律责任?
义务层面主要包括:设立专门安全管理机构并明确负责人;对负责人和关键岗位人员进行安全背景审查;保障人力、财力、物力投入并开展年度网络安全风险评估;每年至少开展一次网络安全检测,重要系统可进行渗透测试;采购网络产品和服务可能影响国家安全的,须报请国家安全审查;发生重大网络安全事件或发现重大威胁时,按规定向保护工作部门、公安机关报告;在可能影响国家安全的境外数据传输等场景履行安全评估义务。责任层面,违反条例规定的,由有关主管部门责令改正、给予警告,拒不改正或导致危害网络安全等后果的,可处以罚款,并对直接负责的主管人员和其他直接责任人员处罚款;构成违反治安管理行为或犯罪的,依法追究治安管理责任或刑事责任。
企业如何判断自己是否需要按CII要求做合规建设?
建议按三步自查:第一,判断业务是否落在公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重点行业和领域,或是否属于本行业保护工作部门指定的关键业务链条;第二,评估系统一旦被破坏、丧失功能或数据泄露,是否可能严重危害国家安全、国计民生或公共利益,包括是否承载大规模个人信息、重要数据或关键生产调度功能;第三,查看是否已收到行业主管部门的认定通知、是否被要求配合CII安全检查或采购安全审查。若任一条件成立,宜尽早启动等保定级备案与差距评估,为后续CII重点保护要求做技术和管理储备。
等保三级合规方案如何支撑关键信息基础设施保护要求?
CII保护以等保为基础,因此等保三级合规是承接CII加严要求的最短路径。芒旭软件的等保三级合规方案从安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度五个维度展开,覆盖身份鉴别、访问控制、入侵防范、恶意代码防范、集中审计、数据备份恢复、应急预案与演练等控制点,帮助运营者一次性完成定级备案、差距评估与整改建设。在此基础上,再叠加CII特有的专门机构设置、年度风险评估、每年至少一次检测、供应链安全审查与事件报告机制,即可形成完整的重点保护合规体系。
关键信息基础设施(CII)解读与等保三级合规方案-芒旭软件 | 芒旭软件