《四部门发布《云计算服务安全评估办法》(附解答)》

  • 来源专题:北京市经济和信息化委员会监测服务平台
  • 编译者: zhangmin
  • 发布时间:2019-07-24
  • 为提高党政机关、关键信息基础设施运营者采购使用云计算服务的安全可控水平,国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、财政部印发《云计算服务安全评估办法》,将于2019年9月1日起施行。重点评估内容包括:云服务商的征信、经营状况等基本情况;云服务商人员背景及稳定性,特别是能够访问客户数据、能够收集相关元数据的人员;云平台技术、产品和服务供应链安全情况;云服务商安全管理能力及云平台安全防护情况;客户迁移数据的可行性和便捷性;云服务商的业务连续性等。

    国家互联网信息办公室国家发展和改革委员会 工业和信息化部 财政部

    关于发布《云计算服务安全评估办法》的公告

    2019年 第2号

    为提高党政机关、关键信息基础设施运营者采购使用云计算服务的安全可控水平,国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、财政部制定了《云计算服务安全评估办法》,现予以发布。

    附件:云计算服务安全评估办法

    国家互联网信息办公室

    国家发展和改革委员会

    工业和信息化部

    财政部

    2019年7月2日

    附件:

    云计算服务安全评估办法

    第一条为提高党政机关、关键信息基础设施运营者采购使用云计算服务的安全可控水平,制定本办法。

    第二条云计算服务安全评估坚持事前评估与持续监督相结合,保障安全与促进应用相统一,依据有关法律法规和政策规定,参照国家有关网络安全标准,发挥专业技术机构、专家作用,客观评价、严格监督云计算服务平台(以下简称“云平台”)的安全性、可控性,为党政机关、关键信息基础设施运营者采购云计算服务提供参考。

    本办法中的云平台包括云计算服务软硬件设施及其相关管理制度等。

    第三条云计算服务安全评估重点评估以下内容:

    (一)云平台管理运营者(以下简称“云服务商”)的征信、经营状况等基本情况;

    (二)云服务商人员背景及稳定性,特别是能够访问客户数据、能够收集相关元数据的人员;

    (三)云平台技术、产品和服务供应链安全情况;

    (四)云服务商安全管理能力及云平台安全防护情况;

    (五)客户迁移数据的可行性和便捷性;

    (六)云服务商的业务连续性;

    (七)其他可能影响云服务安全的因素。

    第四条国家互联网信息办公室会同国家发展和改革委员会、工业和信息化部、财政部建立云计算服务安全评估工作协调机制(以下简称“协调机制”),审议云计算服务安全评估政策文件,批准云计算服务安全评估结果,协调处理云计算服务安全评估有关重要事项。

    云计算服务安全评估工作协调机制办公室(以下简称“办公室”)设在国家互联网信息办公室网络安全协调局。

    第五条云服务商可申请对面向党政机关、关键信息基础设施提供云计算服务的云平台进行安全评估。

    第六条申请安全评估的云服务商应向办公室提交以下材料:

    (一)申报书;

    (二)云计算服务系统安全计划;

    (三)业务连续性和供应链安全报告;

    (四)客户数据可迁移性分析报告;

    (五)安全评估工作需要的其他材料。

    第七条办公室受理云服务商申请后,组织专业技术机构参照国家有关标准对云平台进行安全评价。

    第八条专业技术机构应坚持客观、公正、公平的原则,按照国家有关规定,在办公室指导监督下,参照《云计算服务安全指南》《云计算服务安全能力要求》等国家标准,重点评价本办法第三条所述内容,形成评价报告,并对评价结果负责。

    第九条办公室在专业技术机构安全评价基础上,组织云计算服务安全评估专家组进行综合评价。

    第十条云计算服务安全评估专家组根据云服务商申报材料、评价报告等,综合评价云计算服务的安全性、可控性,提出是否通过安全评估的建议。

    第十一条云计算服务安全评估专家组的建议经协调机制审议通过后,办公室按程序报国家互联网信息办公室核准。

    云计算服务安全评估结果由办公室发布。

    第十二条云计算服务安全评估结果有效期3年。有效期届满需要延续保持评估结果的,云服务商应在届满前至少6个月向办公室申请复评。

    有效期内,云服务商因股权变更、企业重组等导致实控人或控股权发生变化的,应重新申请安全评估。

    第十三条办公室通过组织抽查、接受举报等形式,对通过评估的云平台开展持续监督,重点监督有关安全控制措施有效性、重大变更、应急响应、风险处置等内容。

    通过评估的云平台已不再满足要求的,经协调机制审议、国家互联网信息办公室核准后撤销通过评估的结论。

    第十四条通过评估的云平台停止提供服务时,云服务商应至少提前6个月通知客户和办公室,并配合客户做好迁移工作。

    第十五条云服务商对所提供申报材料的真实性负责。在评估过程中拒绝按要求提供材料或故意提供虚假材料的,按评估不通过处理。

    第十六条未经云服务商同意,参与评估工作的相关机构和人员不得披露云服务商提交的未公开材料以及评估工作中获悉的其他非公开信息,不得将云服务商提供的信息用于评估以外的目的。

    第十七条本办法自2019年9月1日起施行。

    《云计算服务安全评估办法》有关问题解答

    Q:

    组织开展云计算服务安全评估的目的是什么?

    A:

    开展云计算服务安全评估,是为了提高党政机关、关键信息基础设施运营者采购使用云计算服务的安全可控水平,降低采购使用云计算服务带来的网络安全风险,增强党政机关、关键信息基础设施运营者将业务及数据向云服务平台迁移的信心。

    Q:

    云计算服务安全评估的对象是什么?

    A:

    云计算服务安全评估是依据云服务商申请,对面向党政机关、关键信息基础设施提供云计算服务的云平台进行的安全评估。同一云服务商运营的不同云平台,需要分别申请安全评估。

    Q:

    何时起云服务商可申请评估?需要提交哪些材料?

    A:

    自2019年9月1日起云服务商可以正式提交云计算服务安全评估申请。需要提交的材料包括申报书、云计算服务系统安全计划、业务连续性和供应链安全报告、客户数据可迁移性分析报告等。有关申报材料模版将在中国网信网提供下载。

    Q:

    已通过党政部门云计算服务网络安全审查的云平台,是否还需要申请云计算服务安全评估?

    A:

    前期已经通过党政部门云计算服务网络安全审查的云平台,视同为已通过云计算服务安全评估,不需要再重新申请。

    Q:

    云计算服务安全评估主要参照哪些标准?

    A:

    云计算服务安全评估主要参照国家标准《云计算服务安全能力要求》、《云计算服务安全指南》,其中《云计算服务安全能力要求》从系统开发与供应链安全、系统与通信保护、访问控制、配置管理、维护、应急响应与灾备、审计、风险评估与持续监控、安全组织与人员、物理与环境安全等方面提出要求。

    Q:

    云计算服务安全评估有哪些主要环节?

    A:

    主要包括申报、受理、专业技术机构评价、云计算服务安全评估专家组综合评价、云计算服务安全评估工作协调机制审议、国家互联网信息办公室核准、评估结果发布、持续监督等环节。

    Q:

    云计算服务安全评估结果在哪里查询?有效期多长时间?

    A:

    评估结果将由国家互联网信息办公室网络安全协调局在中国网信网公布。评估结果有效期为3年。

    Q:

    云计算服务安全评估如何保护被评估方的商业秘密和知识产权?

    A:

    云计算服务安全评估过程中,参与评估工作的单位和人员对云服务商提交的非公开材料或在评估中获悉的非公开信息承担保密义务,严格保护云服务商的商业秘密和知识产权。如果云服务商认为有关单位和人员未能承担保密义务的,可以向国家互联网信息办公室或有关部门举报。

    Q:

    关于云计算服务安全评估问题可向谁咨询?

    A:

    有关云计算服务安全评估的其他具体事项,可发送电子邮件到yunpinggu@cac.gov.cn或拨打010-55635861咨询。

相关报告
  • 《《云计算服务安全评估办法》为政务云发展保驾护航》

    • 来源专题:北京市经济和信息化委员会监测服务平台
    • 编译者:zhangmin
    • 发布时间:2019-08-05
    • 近日,国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、财政部联合发布了《云计算服务安全评估办法》,旨在提高党政机关、关键信息基础设施运营者采购使用云计算服务的安全可控水平,降低采购使用云计算服务带来的网络安全风险,从而增强党政机关、关键信息基础设施运营者将业务及数据向云服务平台迁移的信心。赛迪顾问认为,《评估办法》的出台,是国家持续推动云计算产业健康发展和市场规范化运行、提升云安全服务能力的重要体现。 推动政务云市场快速发展 政务领域中的数据大多是涉及国家、公民、社会经济运行基本信息的核心数据,数据存储设施和应用系统同时也是国家关键基础设施的一部分。政务数据的高度敏感性对云服务商服务安全保障能力有着更高的要求。《评估办法》的实施将为政务云产业发展保驾护航,具体体现在以下三个方面: 首先,《评估办法》推动云安全技术研发。一方面,《评估办法》的实施能激发云服务商对云安全技术研发的积极性,促进提供商不断加强产品核心组件和技术的研发,推出更能保障政务数据安全的云计算架构、密钥管理、静态加密等信息保护技术。另一方面,云服务商最终通过国家云计算服务安全评估、获得相应资质认证,标志着该服务商已拥有一定的自主研发能力、科学的技术管理模式及成熟的市场化应用的产品,这对其他云服务提供商云服务安全能力的提升具有重要示范和导向作用。 其次,《评估办法》助力政务云市场的快速发展。《评估办法》从征信、经营状况等基本情况,人员背景及稳定性,云平台技术、产品和服务供应链安全情况,安全管理能力及云平台安全防护情况,客户迁移数据的可行性和便捷性,云服务商的业务连续性等多维度对云服务商进行评估,将敦促云服务商全方位提高服务安全水平。云服务商服务安全水平的提高,将大大提升各级政府推动政务上云的信心,使得政务上云的步伐加快,从而推动政务云市场的快速发展。 最后,《评估办法》促进云服务安全保障体系未来走向完善。《评估办法》对评估重点工作、评估原则、评估流程都作出了详细说明,是对《云计算服务安全指南》《云计算服务安全能力要求》的进一步深化和落实,三者共同构成提升云计算服务安全水平的保障体系。《评估办法》的落实,将有大量的云服务商参与评估,这将利于国家相关部门摸清我国整体云计算行业服务安全现状,从而有助于国家未来安全云乃至可控云标准、实施细则制定等相关保障工作的开展,促进云服务安全保障体系逐步完善。 政务云产业发展建议 政府客户方面,一方面是要选用通过安全评估的云服务商并对其安全服务等级资质进行核查,选云服务商时不仅要关注其技术能力、产品性能,同时也要关注云服务商长期运维和服务能力。另一方面是要加强对已搭建的云平台监管、定期自行或委托第三方开展安全检查和性能测试等工作,并及时查看云服务提供商定期运维与风险评估相关报告,以确保整个云平台的安全性。 云服务商方面,一方面是要加强安全意识、风险意识,构建云平台全生命周期的风险管理框架。另一方面是要紧紧围绕《评估办法》中重点评估内容,从技术、产品、人员、服务和供应链等方面提升安全水平。在技术方面,要加强信息保护技术的研发以防止病毒攻击,向政府客户开放技术架构并提供完备技术资料;在产品方面,要积极设计“分区管理”解决方案,保障核心政务数据在“内网区”更高的安全性;在人员方面,要对云平台所有研发、建设和运维人员进行背景调查;在服务方面,要对云计算平台进行持续风险监控、定期进行风险评估,当风险发生时,能及时应对风险,拥有容灾恢复能力;在供应链方面,要选用具有安全等级资质或证明的供应商,以确保整个云平台的安全。
  • 《氢能车试点将启!交通部等四部门发文力推!》

    • 来源专题:能源情报网信息监测服务平台
    • 编译者:guokm
    • 发布时间:2022-06-27
    • “探索甲醇、氢、氨等新型动力船舶的应用”,6月24日,交通运输部、国家铁路局、中国民用航空局、国家邮政局联合发文,对氢能源车在交通领域的应用吹响新号角。 在《交通运输部、国家铁路局、中国民用航空局、国家邮政局贯彻落实<中共中央>的实施意见》z中,四部门提出,积极发展新能源和清洁能源运输工具。依托交通强国建设试点,有序开展纯电动、氢燃料电池、可再生合成燃料车辆、船舶的试点。推动新能源车辆的应用。探索甲醇、氢、氨等新型动力船舶的应用,推动液化天然气动力船舶的应用。积极推广可持续航空燃料的应用。 文件还提出,加强交通电气化替代,提高燃油车船能效标准。 原文如下: 贯彻落实《中共中央 国务院关于完整准确全面贯彻新发展理念做好碳达峰碳中和工作的意见》的实施意见 各省、自治区、直辖市、新疆生产建设兵团交通运输厅(局、委),各地区铁路监督管理局,民航各地区管理局,各省、自治区、直辖市邮政管理局: 为深入贯彻落实《中共中央 国务院关于完整准确全面贯彻新发展理念做好碳达峰碳中和工作的意见》(以下简称《意见》),加快推进交通运输绿色低碳转型,切实做好碳达峰碳中和交通运输工作,现提出如下实施意见: 一、充分认识碳达峰碳中和工作的重要意义 实现碳达峰碳中和,是以习近平同志为核心的党中央统筹国内国际两个大局作出的重大战略决策,是贯彻新发展理念、构建新发展格局、推动高质量发展的内在要求,是破解资源环境约束突出问题、推动经济结构转型升级、促进人与自然和谐共生、构建人类命运共同体的迫切需要。交通运输是国民经济中基础性、先导性、战略性产业和重要的服务性行业,是碳排放的重要领域之一,推动交通运输行业绿色低碳转型对于促进行业高质量发展、加快建设交通强国具有十分重要的意义。交通运输行业要按照党中央、国务院决策部署,切实推动交通运输转型升级、提质增效,加快形成绿色低碳生产生活方式,推进交通运输生态文明建设取得新成效,加快建设交通强国,当好中国现代化的开路先锋。 二、总体要求 (一)指导思想。以习近平新时代中国特色社会主义思想为指导,全面贯彻党的十九大和十九届历次全会精神,深入贯彻习近平生态文明思想,立足新发展阶段,完整、准确、全面贯彻新发展理念,服务加快构建新发展格局,坚持“全国统筹、节约优先、双轮驱动、内外畅通、防范风险”的总方针,落实国家碳达峰碳中和工作部署要求,统筹处理好发展和减排、整体和局部、长远目标和短期目标、政府和市场的关系,以交通运输全面绿色低碳转型为引领,以提升交通运输装备能效利用水平为基础,以优化交通运输用能结构、提高交通运输组织效率为关键,加快形成绿色低碳交通运输方式,加快推进低碳交通运输体系建设,让交通更加环保、出行更加低碳,助力如期实现碳达峰碳中和目标,推动交通运输高质量发展。 (二)工作原则。 坚持统筹推进。强化顶层设计,围绕碳达峰碳中和目标和行业绿色低碳转型需要,压实各方责任,统筹推进各种运输方式有效衔接,鼓励有条件的地区和领域率先达峰。 坚持节约用能。将节约能源作为降碳的首要途径,加大先进绿色低碳新技术和装备的应用力度,提高运输组织效率,倡导绿色低碳出行方式,提升交通运输能源利用效率,持续降低交通运输装备能源消耗和碳排放强度。 坚持改革创新。以改革创新为根本动力,强化科技和制度创新,完善激励约束机制,政府和市场两手发力,营造良好的发展环境,充分调动市场主体积极性,加快构建政府企业公众共治的绿色低碳交通行动体系。 坚持科学有序。处理好交通运输发展质量和减排的关系,合理确定近远期目标,分阶段制定措施,根据各地实际分类施策,有效应对绿色低碳转型可能伴随的经济、社会风险,确保安全降碳。 三、优化交通运输结构 (三)加快建设综合立体交通网。完善铁路、公路、水运、民航、邮政快递等基础设施网络,坚持生态优先,促进资源节约集约循环利用,将绿色理念贯穿于交通运输基础设施规划、建设、运营和维护全过程,构建以铁路为主干,以公路为基础,水运、民航比较优势充分发挥的国家综合立体交通网,切实提升综合交通运输整体效率。 (四)提高铁路水路在综合运输中的承运比重。完善干线铁路集疏运体系,加快港口集疏运铁路和大型工矿企业、物流园区铁路专用线建设。加快发展以铁路、水路为骨干的多式联运,大力推进铁水联运,持续推进大宗货物和中长途货物运输“公转铁”“公转水”。大力发展高铁快递。 (五)优化客货运组织。推进城乡交通运输一体化发展,构建完善、合理、便捷的城乡公共交通体系。推动城市绿色货运配送示范工程创建,鼓励共同配送、集中配送、夜间配送等运输组织模式发展。推广智能交通,推动互联网、人工智能等新兴技术与交通运输业态融合发展。 四、推广节能低碳型交通工具 (六)积极发展新能源和清洁能源运输工具。依托交通强国建设试点,有序开展纯电动、氢燃料电池、可再生合成燃料车辆、船舶的试点。推动新能源车辆的应用。探索甲醇、氢、氨等新型动力船舶的应用,推动液化天然气动力船舶的应用。积极推广可持续航空燃料的应用。 (七)加强交通电气化替代。推进铁路电气化改造,深入推进机场运行电动化。推进船舶靠港使用岸电,不断提高岸电使用率。推进高速公路服务区快充网络建设,鼓励开展换电模式应用。 (八)提高燃油车船能效标准。制修订适应碳达峰碳中和要求的营运车辆能耗限值准入标准,健全营运车辆能效标识,制定新造船舶能效设计指数要求并研究纳入技术法规,引导行业选择和使用高能效车船。加快老旧运输工具更新改造,提升交通运输装备能源利用水平。 五、积极引导低碳出行 (九)全面推进国家公交都市建设。优先发展公共交通,完善城市公共交通服务网络,指导各地加快城市轨道交通、公交专用道、快速公交系统等大容量城市公共交通系统发展,提高公共交通供给能力,鼓励运输企业积极拓展多样化公共交通服务,改善公众出行体验,大力提升公共交通服务品质。推动自行车、步行等城市慢行系统发展,加快转变城市交通发展方式,综合施策,加大城市交通拥堵治理力度。 (十)积极开展绿色出行创建行动。提升绿色出行装备水平,大力培育绿色出行文化,完善绿色出行服务体系。引导公众优先选择公共交通、步行和自行车等绿色出行方式,整体提升各城市的绿色出行水平。 六、增强交通运输绿色转型新动能 (十一)强化绿色低碳发展规划引领。将碳达峰碳中和交通运输工作目标要求全面融入各地区交通运输中长期发展规划,强化有关专项规划的支撑,加强各级各类规划的衔接协调,确保各地区各部门落实碳达峰碳中和交通运输工作目标要求协调一致。 (十二)提升交通运输技术创新能力。推动交通运输领域应用新能源、清洁能源、可再生合成燃料等低碳前沿技术攻关,鼓励支持科研机构、高等学校和企业事业单位开展低碳技术和装备研发,培育行业相关领域重点实验室,加强交通运输领域节能低碳技术宣传、交流、培训以及创新成果转化应用。 (十三)发挥市场机制推动作用。加强政府在碳达峰碳中和的法规、标准、制度等方面的主导作用,充分发挥碳排放权、用能权有偿使用、合同能源管理等市场机制作用,形成政府和市场两手发力的新局面。 (十四)加强国际交流合作。积极参与应对气候变化国际谈判,坚持我国发展中国家定位,坚持共同但有区别的责任原则、公平原则和各自能力原则。加强绿色交通国际交流与合作。 七、加强组织实施 (十五)加强组织领导。切实发挥交通运输部碳达峰碳中和工作领导小组统筹作用,协调解决有关重大问题。国家铁路局、中国民用航空局、国家邮政局按照党中央、国务院决策部署,结合各自工作实际,指导所属系统抓好工作落实。鼓励有条件的地区和企业先行先试,积极探索先进经验。 (十六)健全政策规范。推动完善交通运输领域低碳发展相关政策,为交通运输绿色低碳转型提供制度保障。加强交通运输行业节能降碳新技术、新工艺、新装备的标准制定,充分发挥标准体系对行业碳达峰碳中和工作的支撑作用。各单位、各部门要深化交通运输绿色低碳财税支持政策研究,积极争取各级财政资金支持,鼓励社会资本进入绿色低碳交通领域,拓宽融资渠道。 (十七)层层压实责任。各单位、各部门要守土有责、守土尽责,加强协调配合,分工负责共同发力,坚决扛起碳达峰碳中和工作责任。要健全能源管理体系,强化重点用能单位节能管理和目标责任。各省级交通运输主管部门、各地区铁路监督管理局、民航各地区管理局、各省(自治区、直辖市)邮政管理局要做好本领域重点任务落实工作,按照上级部门部署,落实《意见》要求。 (十八)做好检查评估。加强跟踪分析和督促检查,适时开展效果评估,根据国家重大战略部署和实际执行效果,对工作目标进行动态调整或修订。每年12月底前,交通运输部、国家铁路局、中国民用航空局、国家邮政局对年度任务目标贯彻落实情况进行总结,并将有关情况报送交通运输部碳达峰碳中和工作领导小组。 (十九)加强培训宣传。组织开展碳达峰碳中和交通运输工作相关培训,提高领导干部抓好绿色低碳发展的本领。结合节能宣传周和低碳日等活动,开展绿色低碳交通宣传,教育引导广大群众、社会各界合力推动交通运输绿色低碳发展。 交通运输部   国家铁路局 中国民用航空局 国家邮政局 2022年4月18日