文档库 最新最全的文档下载
当前位置:文档库 › 等级测评实施方案(三级)

等级测评实施方案(三级)

等级测评实施方案(三级)
等级测评实施方案(三级)

.

1测评案

1.1测评流程

依据《GBT 28448-2012信息安全技术信息系统安全等级保护测评要求》,我们以《信息安全技术信息系统安全等级保护测评过程指南》(GBT

28449-2012)为测评输入,采取相应的(包括:访谈、检查、测试)测评法,按照相应的测评规程对测评对象(包括:制度文档、各类设备、安全配置、相关人员)进行相应力度(包括:广度、深度)的单元测评、整体测评,对测评发现的风险项进行分析评估,提出合理化整改建议,最终得到相应的信息系统等级测评报告。

信息系统等级测评工作共分为四项活动,即测评准备活动、案编制活动、现场测评活动、结果分析与报告编制活动,基本工作流程图如下:

图表1等级测评工作流程图

1.2测评力度

1.3测评对象

我们一般的测评对象包括:整体对象,如机房、办公环境、网络等,也包括具体对象,如网关设备、网络设备、服务器设备、工作站、操作系统、数据库和应用系统等。但此次测评为云环境下的测评,由于机房和网络环境的安全责任不归属该单位,故此次测评对象为:主机、应用系统和安全管理制度三个层面相关的对象。

?在具体测评对象选择工作过程中,遵循以下原则:

?完整性原则,选择的设备、措施等应能满足相应等级的测评力度要求;

?重要性原则,应抽查重要的服务器、数据库和网络设备等;

?安全性原则,应抽查对外暴露的网络边界;

?共享性原则,应抽查共享设备和数据交换平台/设备;

?代表性原则,抽查应尽量覆盖系统各种设备类型、操作系统类型、数据库系统类型和应用系统的类型。

1.4测评依据

信息安全测评与其他测评一样,是依据相关的需求、设计、标准和规,对待测对象进行测试、评估(评价),因此有必要梳理出测评对象、以及采用的标准规。

测评使用的主要指标依据如下:

系统定级使用的主要指标依据有:

?《计算机信息系统安全保护等级划分准则》(GB 17859-1999)

?《信息安全技术信息系统安全等级保护定级指南》(GB/T 22240-2008)

等级保护测评使用的主要指标依据有:

?《信息安全技术信息系统安全等级保护基本要求》(GB/T 22239-2008)

?《信息安全技术信息系统安全等级保护测评要求》(GBT 28448-2012)?《信息安全技术信息系统安全等级保护测评过程指南》(GBT 28449-2012)

?《信息安全技术信息安全风险评估规》(GB/T 20984-2007)

现状测评使用的主要指标依据有:

?制度检查:以GB/T22239《等级保护基本要求》、ISO27000/ISO17799、ITIL的相关要求作为补充检查要求,检查是否具有相应的制度、记录。

?漏洞扫描检查:使用工具自带的库和基线。

?整体网络架构分析:以基于安全域的划分结果进行分析,主要参考《信

息系统等级保护安全设计技术要求》(GB/T 25070-2010)。

?渗透测试:没有标准的定义。通过模拟恶意黑客的攻击的法,来评估信息系统安全防御按照预期计划正常运行。

系统信息安全加固、安全建设整改建议的主要依据有:

?《信息安全技术信息系统安全等级保护实施指南》(GB/T 25058-2010)

?Gartner企业信息安全体系架构

?OSA(开放安全架构)安全架构

?SABSA企业安全架构

?《信息安全风险评估规》(GB/T 20984-2007)

?《信息技术安全性评估准则》(GB/T 18336.1-2008)

相关依据还有:公安部、保密局、国际密码管理局、国务院信息化工作办公室联合转发的《关于信息安全等级保护工作的实施意见》(公通字[2004]66)、公安部、保密局、密码管理局、国务院信息化工作办公室制定的《信息安全等级保护管理办法》(公通字[2007]43号)、《政府网络信息系统安全检测办法》(国办发[2009]28号)、《信息安全技术网络信息系统安全检测与等保测评要求》、《信息安全技术网络信息系统安全检测与等保测评过程指南》、《信息安全技术信息系统通用安全技术要求》(GB/T20271-2006)、《信息安全技术网络基础安全技术要求》(GB/T 20270-2006)、《信息安全技术操作系统安全技术要求》(GB/T 20272-2006)、《信息安全技术数据库管理系统安全技术要求》(GB/T 20273-2006)、《信息安全技术服务器技术要求》(GB/T 21028-2007)、《信息安全技术信息系统安全管理要求》(GB/T 20269-2006)、《信息安全技术信息系统安全工程管理要求》(GB/T 20282-2006)、《中华人民国计算机信息系统安全保护条例》(国务院147号令)、《信息化领导小组关于加强信息安全保障工作的

意见》(中办发[2003]27号)、《信息系统安全保障评估框架》(GB/T 20274—2006)、《信息安全管理实用规则》(GB/T 19716—2005)。

1.5测评法

1.5.1访谈

依据测评技术案(访谈问题)列表对相关人员进行访谈,获取与安全管理有关的评估证据用于判断特定的安全管理措施是否符合相关标准以及委托的实际需求。

1.5.2检查

在物理测评中,测评人员采用文档查阅与分析和现场观察等检查操作来获取测评证据,用于判断目标系统在机房安全面采用的特定安全技术措施是否符合相关标准以及委托的实际需求。

在主机安全测评、网络安全测评、应用安全测评和数据安全及备份恢复等面的测评活动中,测评人员综合采用文档查阅与分析、安全配置核查和网络监听与分析等检查操作来获取测评证据,用于判断目标系统在主机、网络和应用层面采用的特定安全技术措施是否符合相关标准以及委托的实际需求,对相关设备进行检查的过程中,我不直接操作设备,甲安排相关配合人员根据我的检查要求对设备进行操作,并将结果反馈给我。

在安全管理测评中,测评人员主要采用文档查阅与分析来获取测评证据,用于判断特定的安全管理措施是否符合、行业相关标准的要求以及委托的实际需求。

1.5.3测试

在网络安全、主机安全和应用安全等面的测评活动中,测评人员可以采用手工验证和工具测试等测试操作对特定安全技术措施的有效性进行测试,测试结果用于判断目标系统在网络、主机或应用层面采用的特定技术措施是否符合相关标准以及委托的实际需求,并进一步应用于对目标系统进行安全性整体分析。1.6测评指标

由于对不同级别的信息系统有不同的安全保护能力要求,标准《信息安全技术信息系统安全等级保护基本要求》描述了不同级别信息系统应该实现的各类安全控制措施,信息系统的安全保护等级确定之后,对被测系统进行测评的测评指标的提取和形成,是等级测评工作的基础。第三级信息系统的测评指标分布情况如下:

第三级信息系统测评指标

2测评容

测评的容主要包括技术和管理两个面的容,技术面主要涉及主机安全、应用安全与数据安全等面的容;管理面主要涉及安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理共10个层面。

2.1主机安全

2.1.1测评案和容

《三级综合医院评审标准》

《三级综合医院评审标准》 一、医院功能与任务 (50分) (一)医疗服务 (20分) 能提供全面连续的医疗护理、预防保健和康复医疗服务。 1、在高质量综合性医疗服务的基础上,提供高水平的专科服务。承担危急重症和疑难病诊治任务,开展双向转诊。 2、有足够的医疗服务辐射能力,年出院病人中应有一定比例来自医院所在地以外的地区或省。 3、按国家有关规定,参加当地急诊医疗网,在卫生行政部门领导下,能配合急救中心迅速做出应急反应,承担灾害事故的紧急救援任务,并能接受成批伤病员进行院内急救。 4、开展心理卫生、遗传找寻门诊服务和支持、指导社区医疗、护理、康复医疗服务。 (二)教学科研 (15分) 1、承担高等医学院的临床教学和实习,能培养高级临床医学人才。并承担二级医院技术骨干的临床专业进修任务。 2、承担国家、省 (自治区,直辖市)科研课题。 (三)业务技术指导 (10分) 履行对下级医疗机构技术指导是医院的职责和义务,建立经常性技术指导与合作关系,帮助开展新技术、新项目,解决疑难问题,培养卫生技术和管理人才。完成当地卫生行政部门的卫生或支农工作。 (四)预防保健 (5分) 1、开展健康教育 2、承担当地卫生行政部门交办的预防保健,主要慢性非传染性疾病(心、脑血管疾病、恶性肿瘤)的临床流行病学调查和防治工作。 3、参与城市初级卫生保健工作。 二、科室设置(30分) 医院科室设置应与其功能、任务和规模相适应。职能科室的设置应符合精简、高效的原则,适应管理工作的需要。业务科室应在《医疗机构设置规划》的指导下和整体发展的基础上,加强专科建设,部分一级科室实行二级分科,突出专科优势。 (一)临床科室(20分) 1、一级专业科室 应符合《医疗机构基本标准》及当地<医疗设置规划>的规定。

深信服等级保护(三级)建设方案

朔州市交警队 等级保护(三级)建设方案 深信服科技(深圳)有限公司 2017年8月

目录 1项目概述 (1) 2等级保护建设流程 (2) 3方案参照标准 (4) 4信息系统定级备案 (5) 4.1信息系统定级 (5) 4.2信息系统备案 (7) 5系统安全需求分析 (8) 6安全风险与差距分析 (12) 6.1物理安全风险与差距分析 (12) 6.2计算环境安全风险与差距分析 (12) 6.3区域边界安全风险与差距分析 (14) 6.4通信网络安全风险与差距分析 (15) 7技术体系方案设计 (17) 7.1方案设计目标 (17) 7.2方案设计框架 (17) 7.3安全域的划分 (18) 7.3.1安全域划分的依据 (18) 7.3.2安全域划分与说明 (19)

7.4安全技术体系设计 (19) 7.4.1机房与配套设备安全设计 (19) 7.4.2计算环境安全设计 (21) 7.4.3区域边界安全设计 (28) 7.4.4通信网络安全设计 (30) 7.4.5安全管理中心设计 (33) 8安全管理体系设计 (37) 9系统集成设计 (39) 9.1软硬件产品部署图 (39) 9.2安全产品部署说明 (42) 9.3产品选型 (45) 9.2.1选型建议 (45) 9.2.2选型要求 (45)

1项目概述 随着信息化的发展,朔州市交警队的业务开展也越来越依托于网络平台,但纵观当前的安全形势,各种安全事件层出不穷,而朔州市交警队目前的网络中,安全设备较少,以前买的安全设备由于网络带宽升级,使用耗损等,其性能也渐渐不能满足朔州市交警队目前的网络安全需求,严重制约了朔州市交警队的信息化脚步。因此朔州市交警队希望加快信息化建设,以实现电子办公,执法信息网络公开化等。 通过对朔州市交警队信息化现状调研、分析,结合等级保护在物理安全、网络安全、主机安全、应用安全、数据安全、安全管理制度、安全管理机构、人员安全、系统建设、系统运维十个方面的要求,逐步完善信息安全组织、落实安全责任制,开展管理制度建设、技术措施建设,落实等级保护制度的各项要求,使得单位信息系统安全管理水平明显提高,安全保护能力明显增强,安全隐患和安全事故明显减少,有效保障信息化健康发展。

浙江省信息安全等级保护工作实施方案

省信息安全等级保护工作实施方案 为贯彻落实国家信息化领导小组《关于加强信息安全保障工作的意见》和公安部、国家局、国家密码管理局、国务院信息化工作办公室《关于信息安全等级保护工作的实施意见》以及《省信息安全等级保护管理办法》,根据国家信息安全等级保护工作协调小组的部署,结合我省实际,制订本方案。 一、指导思想 以中央和省委、省政府有关加强信息安全保障工作的意见为指导,通过全面推行信息安全等级保护工作,提高我省信息安全的保障能力和防护水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建设的健康发展。 二、工作目标 通过实行等级保护工作,使基础信息网络和重要信息系统的核心要害部位得到有效保护,涉及国家安全、社会稳定和公共利益的基础信息网络和重要信息系统的保护状况有较大改善。 通过全面推行信息安全等级保护制度,逐步将信息安全等级保护制度落实到信息系统安全规划、建设、测评、运行维护和使用等各个环节,使我省信息安全保障状况得到基本改善。 通过加强和规信息安全等级保护管理,不断提高我省信息安全保障能力,为维护信息网络的安全稳定,促进信息化发展服务。

三、组织管理 为加强信息安全等级保护工作的领导,成立由省公安厅牵头,省局、省国家密码管理局和省信息办等有关部门参加的省信息安全等级保护工作协调小组,负责我省信息安全等级保护工作的组织协调,并下设办公室在省公安厅。设区市的公安机关、部门、密码管理部门和信息化行政主管部门也要联合成立由公安机关牵头的信息安全等级保护工作协调小组,建立相应办事机构,负责本地信息安全等级保护工作。 信息系统的建设、运营、使用单位应成立由主管领导参加的信息安全等级保护工作领导小组,并确定职能部门负责本系统、本单位的信息安全等级保护工作。 省、设区的市信息化行政主管部门应当分别建立省、市信息系统保护等级专家评审组,并分别负责对涉及全省和全市的基础信息网络和重要信息系统的信息安全保护等级进行审定。 为保证信息安全等级测评工作正常、有效开展,成立由省公安厅牵头,省局、省国家密码管理局、省信息办和省国家安全厅等单位有关专家参加的测评机构审查小组,对在我省基础信息网络和重要信息系统中开展测评工作的测评机构及其主要业务、技术人员的资质,以及安全测评资格进行专门审查,审查后公布推荐目录,供我省基础信息网络和重要信息系统使用单位选择使用。 四、工作容 (一)系统定级 信息系统运营、使用单位应按照国家有关规定,确定信

2019年整理三级中医医院评审标准年版_新沂中医院资料全

二级中医医院评审标准(2013年版) 第一部分中医药服务功能 第一章发挥中医药特色优势的措施 一、依据功能与任务,确定医院发展战略,制定中长期发展规划,体现发挥中医药特色优势的医院发展方向,有明确的发展目标,重在提高中医临床疗效。 二、围绕医院中长期发展规划制定医院年度工作计划,有发挥中医药特色优势和提高中医临床疗效的具体措施,并按年度定期评价。 三、医院管理体系中建立引导发挥中医药特色优势和提高中医临床疗效的考核和奖惩激励制度,科室综合考核目标中将发挥中医药特色优势和提高中医临床疗效作为重要指标。 四、积极开展中医对口支援工作,并制定鼓励措施。 第二章队伍建设 一、严格执行国家中医药管理局关于中医医院人员配备的相关要求。 二、制定中医药人员队伍建设规划和计划,并认真组织实施。 三、认真开展医师定期考核工作,积极开展中医药继续教育与培训。

第三章临床科室建设 一、按照国家中医药管理局有关规定,合理设置临床科室,科室命名规范。 二、按照中医医院临床科室建设与管理指南的相关要求加强科室建设与管理。 三、在国家中医药管理局印发的诊疗方案基础上,制定并实施本科常见病及优势病种中医诊疗方案。定期对方案实施情况进行分析、总结及评估,优化诊疗方案。对中医优势病种的疗效及中医药特色进行年度分析、总结和评估,并制定改进措施。 四、实施国家中医药管理局制定的常见病及优势病种中医临床路径和中医诊疗方案。定期对临床路径实施情况进行统计分析,不断完善和改进。 五、严格执行《中医病历书写基本规范》,中药处方格式及书写符合相关规定。 六、严格执行《中成药临床应用指导原则》。 七、中医类别执业医师掌握中医基础理论、基本知识与基本技能,对本科常见病、多发病、疑难病和急危重症中西医诊断与鉴别诊断的准确性不断提高。 八、按有关要求,合理配置、应用中医诊疗设备。 九、开展中医诊疗技术项目和中医综合治疗。 十、研制和使用一定数量的医疗机构中药制剂;门诊中药

三级等保安全建设方案

目录 三级等保安全设计思路 (2) 1、保护对象框架 (2) 2、整体保障框架 (2) 3 、安全措施框架 (3) 4、安全区域划分 (4) 5、安全措施选择 (5) 6、需求分析 (6) 6.1、系统现状 (6) 6.2、现有措施 (6) 6.3 具体需求 (6) 6.3.1 等级保护技术需求 (6) 6.3.2 等级保护管理需求 (7) 7、安全策略 (7) 7.1 总体安全策略 (7) 7.2 具体安全策略 (8) 8、安全解决方案 (8) 8.1 安全技术体系 (8) 8.1.1 安全防护系统 (8) 8.2 安全管理体系 (8) 9、安全服务 (8) 9.1 风险评估服务 (9) 9.2 管理监控服务 (9) 9.3 管理咨询服务 (9) 9.4 安全培训服务 (9) 9.5 安全集成服务 (9) 10、方案总结 (10) 11、产品选型 (11)

三级等保安全设计思路 1、保护对象框架 保护对象是对信息系统从安全角度抽象后的描述方法,是信息系统内具有相似安全保护需求的一组信息资产的组合。 依据信息系统的功能特性、安全价值以及面临威胁的相似性,信息系统保护对象可分为计算区域、区域边界、网络基础设施、安全措施四类。具体内容略。 建立了各层的保护对象之后,应按照保护对象所属信息系统或子系统的安全等级,对每一个保护对象明确保护要求、部署适用的保护措施。 保护对象框架的示意图如下: 图1. 保护对象框架的示意图 2、整体保障框架 就安全保障技术而言,在体系框架层次进行有效的组织,理清保护范围、保护等级和安全措施的关系,建立合理的整体框架结构,是对制定具体等级保护方案的重要指导。 根据中办发[2003]27号文件,“坚持积极防御、综合防范的方针,全面提高提高信息安全防护能力”是国家信息保障工作的总体要求之一。“积极防御、综合防范” 是指导等级保护整体保障的战略方针。 信息安全保障涉及技术和管理两个相互紧密关联的要素。信息安全不仅仅取决于信息安全技术,技术只是一个基础,安全管理是使安全技术有效发挥作用,从而达到安全保障目标的重要保证。 安全保障不是单个环节、单一层面上问题的解决,必须是全方位地、多层次地从技术、管理等方面进行全面的安全设计和建设,积极防御、综合防范”战略要求信息系统整体保障综合采用覆盖安全保障各个环节的防护、检测、响应和恢复等多种安全措施和手段,对系统进行动态的、综合的保护,在攻击者成功

信息系统等级保护测评工作方案

XX安全服务公司 2018-2019年XXX项目等级保护差距测评实施方案 XXXXXXXXX信息安全 201X年X月

目录 目录 (1) 1.项目概述 (2) 1.1.项目背景 (2) 1.2.项目目标 (3) 1.3.项目原则 (4) 1.4.项目依据 (4) 2.测评实施容 (6) 2.1.测评分析 (6) 2.1.1.测评围 (6) 2.1.2.测评对象 (6) 2.1.3.测评容 (7) 2.1.4.测评对象 (9) 2.1.5.测评指标 (10) 2.2.测评流程 (12) 2.2.1.测评准备阶段 (13) 2.2.2.方案编制阶段 (14) 2.2.3.现场测评阶段 (14) 2.2.4.分析与报告编制阶段 (17) 2.3.测评方法 (17) 2.3.1.工具测试 (17) 2.3.2.配置检查 (18) 2.3.3.人员访谈 (19) 2.3.4.文档审查 (19) 2.3.5.实地查看 (20)

2.4.测评工具 (21) 2.5.输出文档 (21) 2.5.1.等级保护测评差距报告................................................... 错误!未定义书签。 2.5.2.等级测评报告 ................................................................... 错误!未定义书签。 2.5. 3.安全整改建议 ................................................................... 错误!未定义书签。 3.时间安排 (22) 4.人员安排 (22) 4.1.组织结构及分工 (23) 4.2.人员配置表 (24) 4.3.工作配合 (25) 5.其他相关事项 (27) 5.1.风险规避 (27) 5.2.项目信息管理 (29) 5.2.1.责任法律保证 (30) 5.2.2.现场安全管理 (30) 5.2.3.文档安全管理 (30) 5.2.4.离场安全管理 (31) 5.2.5.其他情况说明 (31) 1.项目概述 1.1.项目背景 为了贯彻落实《国家信息化领导小组关于加强信息安全保障工作的意 见》、《关于信息安全等级保护工作的实施意见》和《信息安全等级保护管理 办法》的精神,2015年XXXXXXXXXXXXXXXXXXX需要按照国家《信息安全技术信息系统安全等级保护定级指南》、《计算机信息系统安全保护等级划分准

三级中医医院分等标准及评审文件

附件: 三级中医医院分等标准及评审核心标准 一、三级中医医院分等标准 根据《中医医院评审暂行办法》,三级中医医院评审结论分为:甲等、乙等和不合格。《三级中医医院评审细则(2012年版)》共1000分,其中第一部分“中医药服务功能”650分,第二部分“综合服务功能”部分350分。三级甲等中医医院、三级乙等中医医院和三级不合格中医医院划分标准如下: (一)三级甲等中医医院应满足以下条件: 1.总分≥900分; 2.第一部分每章的分值不低于该章总分的90%; 3.第二部分得分≥300分; 4.核心标准全部达到要求。 (二)三级乙等中医医院应满足以下条件: 1.750分≤总分<900分; 2.245分≤第二部分得分<300分; 3.核心标准全部达到要求。 (三)有以下条件之一的,评审结论即定为不合格: 1.总分<750分; 2.第二部分得分<245分; 3.有核心标准不符合要求。

二、《三级中医医院评审标准(2012年版)》核心标准 《标准》及细则中对那些最基本、最重要、必须做好的,且若未达到要求势必影响特色优势、中医临床疗效、医疗质量与患者安全的标准,列为“核心标准”,具备单项否决(终止评审进程)的作用。核心标准及要求如下: (一)中医药服务功能部分核心标准 核心标准一:科室综合考核目标中有发挥中医药特色优势和提高中医临床疗效的相关指标。 核心标准二:将对口支援县中医医院、乡镇卫生院和支援社区卫生服务机构的中医药工作纳入院长目标责任制与医院年度工作计划,并有相关鼓励措施。 中医类别执业医师占执业医师总数的比例≥60%;或中医类别执业医师占执业医师总数的比例未达到60%,但比上年度增长超过了5.0个百分点。未达到60%,本年度临床科室(麻醉科、口腔科除外)不得招聘非中医类别执业医师。 核心标准三:开展以中医药知识与技能为主的医师定期考核工作。 核心标准四:开展非中医类别执业医师中医药基本知识与技能培训并考核。 核心标准五:医院和临床科室命名符合《国家中医药管理局关于规范中医医院医院与临床科室名称的通知》的有关规定,不得有神经内科、消化科、风湿免疫科、泌尿科等名称。外科二级分科应命名为外一、外二、外三……,不得出现其他命名。 — 2 —

等级测评实施方案三级z

1测评方案1.1测评流程 依据《GBT 28448-2012信息安全技术信息系统安全等级保护测评要求》,我们以《信息安全技术信息系统安全等级保护测评过程指南》(GBT 28449-2012)为测评输入,采取相应的(包括:访谈、检查、测试)测评方法,按照相应的测评规程对测评对象(包括:制度文档、各类设备、安全配置、相关人员)进行相应力度(包括:广度、深度)的单元测评、整体测评,对测评发现的风险项进行分析评估,提出合理化整改建议,最终得到相应的信息系统等级测评报告。 信息系统等级测评工作共分为四项活动,即测评准备活动、方案编制活动、现场测评活动、结果分析与报告编制活动,基本工作流程图如下: 图表1等级测评工作流程图 1.2测评力度

查样,种类和数量都较多基本覆盖深度充分较全面 测试广度 测评对象在种类和数量、范围 上抽样,种类和数量都较多, 范围大 测评对象在数量和范围上抽样,在 种类上基本覆盖 深度功能测试/性能测试功能测试/性能测试,渗透测试 1.3测评对象 我们一般的测评对象包括:整体对象,如机房、办公环境、网络等,也包括具体对象,如网关设备、网络设备、服务器设备、工作站、操作系统、数据库和应用系统等。但此次测评为云环境下的测评,由于机房和网络环境的安全责任不归属该单位,故此次测评对象为:主机、应用系统和安全管理制度三个层面相关的对象。 在具体测评对象选择工作过程中,遵循以下原则: 完整性原则,选择的设备、措施等应能满足相应等级的测评力度要求; 重要性原则,应抽查重要的服务器、数据库和网络设备等; 安全性原则,应抽查对外暴露的网络边界; 共享性原则,应抽查共享设备和数据交换平台/设备; 代表性原则,抽查应尽量覆盖系统各种设备类型、操作系统类型、数据 库系统类型和应用系统的类型。

三级综合医院评审标准2013版(释义归纳)

三级综合医院评审标准实施细则(2013 年版)释义总结 三级医院设置标准:依据《医疗机构基本标准(试行)》原卫生部2004 颁布。 卫生技术人员:《卫生技术人员职务试行条例》中卫生技术人员指卫生事业机构支付工资的全部职工中现任职务为卫生技术工作的专业人员,包括中医师、西医师、中西医结合高级医师、护师、中药师、西药师、检验师、其他技师、中医士、西医士、护士、助产士、中药剂士、西药剂士、检验士、其他技士、护理员、中药剂员、西药剂员、检验员和其他初级卫生技术人员。 卫生技术职务分为医、药、护、技四类: 1. 医疗、预防、保健人员:主任医师、副主任医师、主治(主管)医师、医师、医士 2. 中药、西药人员:主任药师、副主任药师、主管药师、药师、药士 3. 护理人员:主任护师、副主任护师、主管护师、护师、护士 4. 其他卫生技术人员:主任技师、副主任技师、主管技师、技师、技士 开放床位:指医院目前实际开放的床位。 病房护士:指普通病房护士总数,不包括重症监护、手术室、门诊等。 在岗护士:全院在护理岗位的护理人员。 工程技术人员:在医院从事医疗设备维修、保养,计算机软件、硬件、网络、信息系统维护,医院基础设施建设管理,医院水电气管道维修的工程专业技术人员。 卫生区域规划:区域卫生规划,是在一个特定的区域范围内,根据起经济发展、人口结构、地理环境、卫生与疾病状况、不同人群需求等多方面因素,来确定区域卫生发展方向、发展模式与发展目标,合理配置和培植卫生资源,合理布局不同层次、不同功能、不同规模的卫生机构,使卫生总供给与总需求基本平衡,形成区域卫生的整体发展。 急诊科独立设置:依据:《急诊科建设与管理指南(试行)》卫医政发[2009]50 号。 重症医学科:依据:《重症医学科建设与管理指南(试行)》卫力医政发[2009]23 号重症医学床位:是按照《重症医学科建设与管理指南(试行)》中的规定,独立设置,床位向全院开放, 以综合性重症患者救治为重点,提供及时、全面、系统、持续、严密的监护和救治的床位。 医院总床位:是指开放床位。 重症收治标准:根据《重症医学科建设与管理指南(试行)》第十六条重症医学科一收治标准,第十七条转出重症医学科标准。根据《三级综合医院评审标准与评审细则》中重症医学科管理与持续改进:重症监护患者入住、出科符合指征,实行“危重程度评分” 。 正高职称:指取得卫生系列正高级专业技术职务的人员,职称包括主任医师、主任技师、主任药师、主任护师、教授等。包括本院具有专业技术人员低职高聘制度、已按规定进行定期能力考核并合格、医院下达低职高聘文件及兑现待遇的专业技术职务人员。 公立医院改革:依据:《中共中央国务院关于深化医药卫生体制改革的意见》(中发[2009 ]6 号),《国务院 医药卫生体制改革近期重点实施方案 2 009-2011 年的通知》(国发[2009]12 号),《卫生部等五部委关于公立 医院改革试点的指导意见》(医卫管发[2010]20 号)。

xx项目等级保护(三级)建设方案

××项目 等级保护(三级)建设方案 深信服科技(深圳)有限公司 2019年12月

目录 1项目概述 (5) 2等级保护建设流程 (5) 3方案参照标准 (7) 4信息系统定级 (7) 4.1.1定级流程 (7) 4.1.2定级结果 (9) 5系统现状分析 (10) 5.1机房及配套设备现状分析 (10) 5.2计算环境现状分析 (10) 5.3区域边界现状分析 (10) 5.4通信网络现状分析............................................................................................................................................... 错误!未定义书签。 5.5安全管理中心现状分析 (10) 6安全风险与差距分析 (10) 6.1物理安全风险与差距分析 (10) 6.2计算环境安全风险与差距分析 (11) 6.3区域边界安全风险与差距分析 (13) 6.4通信网络安全风险与差距分析 (14) 6.5安全管理中心差距分析 (15) 7技术体系方案设计 (16) 7.1方案设计目标 (16) 7.2方案设计框架 (16) 7.3安全域的划分 (17) 7.3.1安全域划分的依据 (17) 7.3.2安全域划分与说明 (18)

7.4安全技术体系设计 (19) 7.4.1机房与配套设备安全设计 (19) 7.4.2计算环境安全设计 (20) 7.4.2.1身份鉴别 (20) 7.4.2.2访问控制 (21) 7.4.2.3系统安全审计 (21) 7.4.2.4入侵防范 (22) 7.4.2.5主机恶意代码防范 (23) 7.4.2.6软件容错 (23) 7.4.2.7数据完整性与保密性 (23) 7.4.2.8备份与恢复 (25) 7.4.2.9资源控制 (26) 7.4.2.10客体安全重用 (27) 7.4.2.11抗抵赖 (27) 7.4.2.12不同等级业务系统的隔离与互通 (27) 7.4.3区域边界安全设计 (28) 7.4.3.1边界访问控制入侵防范恶意代码防范与应用层防攻击 (28) 7.4.3.2流量控制 (29) 7.4.3.3边界完整性检查 (31) 7.4.3.4边界安全审计 (31) 7.4.4通信网络安全设计 (33) 7.4.4.1网络结构安全 (33) 7.4.4.2网络安全审计 (34) 7.4.4.3网络设备防护 (35) 7.4.4.4通信完整性与保密性 (35) 7.4.4.5网络可信接入 (36) 7.4.5安全管理中心设计 (37) 7.4.5.1系统管理 (37)

河南省二级、三级中医医院执业登记评估细则(试行)

附件1:河南省二级、三级中医医院执业登记评估细则(试行)备注(否决原因或评审项目评审内容及权重分值评审要点及方法得分不得分原因)现场查验床位与申报床位数是否一致。一、床位设置(1项否决★登记和开放床位:二级医院床位数≥80张,三级医院二级医院床位≥80张,三级医院床位≥项,0分)≥300张。300张,低于标准单项否决。★1.临床科室:二级医院至少设中医内科、外科等5个以上中医一级临床科室。核查医院科室设置、人员配备等情况,科室设置不全或设置不符合规定者单项三级医院至少设急诊科、内科、外科、妇产科、儿科、否决。针灸科、骨伤科、肛肠科、皮肤科、眼科、推拿科、耳鼻喉科。临床科室是否有相关独立设置的病区,内科、外科和妇产科(三级医院)、儿2.必设临床科室须独立设置。50科(三级医院)、急诊科(三级医院)必查,其它必设科室抽查1-2个。每一科室未独立设置扣10分。二、科室设置(2项否决★3.医技科室:二级医院至少设有药剂科(药学部门)项,90分)、检验科、放射科。现场查看医技科室设置、人员情况。医三级医院除上述外,还应设置病理科、消毒供应室(中技科室设置不全或不能满足临床需要心)、营养部和相应的功能科室。医技科室设置符合规的,单项否决。定和要求。4.名称规范。按照《医疗机构管理条例实施细则》、《查看科室标牌及资料。每一处不规范扣5国家中医药管理局关于中医医院医院与临床科室名称规20分。范的通知》命名

科室名称。实地核查病房手术间数。不符要求不得 5.按外科病床计算,每25~30张床位设置一间手术间。20分。第 1 页 ★1.二级医院:每床至少配备0.88名卫生技术人员。中医执业医师比例占医师总数比例不低于60%,中药人员占查阅人员花名册,统计卫生技术人员数药学人员总数的比例不低于60%。和职工人数。统计中医药人员比例,达★三级医院:每床至少配备 1.0卫生技术人员。中医执业不到要求的,单项否决。医师比例占医师总数比例不低于60%,中药人员占药学人员总数的比例不低于60%。★2.二级医院不少于4名主治以上职称中医师(含主治),各临床科室不少于1名中医师。★三级医院临床科室主任必须为具有副高以上职称中查阅人员花名册,任命文件。医师担任或经过系统中医药培训的临床副高以上职称医达不到要求单项否决。师担任。具有中医专业的临床科室主任人数不少于科室主任数的60%。三、人员配备(5项否决项,100分)查阅人员花名册,统计护士人数。★3.医院护士与医院床位之比≥0.3:1。达不到比例单项否决。4.普通病房实际床护比不低于1:0.4,中医院校毕业或中查阅人员花名册,统计护士人数。医护理专业护士比例三级中医医院不低于40%,二级中医20根据实际配置,每少2人扣1分。医院不低于30%。★5.二级医院至少1名中药师。查阅人员资质。三级医院至少配备1名副主任药师以上职称的中药师。达不到要求,单项否决。★6.药剂、检验、放射等技术人员具备资质,三级医院查阅人员资质。应配备至少 1 名临床营养师。达不到要求,单项否决。第 2 页

信息安全等级保护(三级)建设方案

信息安全等级保护(三级)建设方案

目录 1. 前言 (3) 1.1 概述 (3) 1.2 相关政策及标准 (3) 2. 现状及需求分析 (5) 2.1. 现状分析 (5) 2.2. 需求分析 (5) 3. 等保三级建设总体规划 (6) 3.1. 网络边界安全建设 (6) 3.2. 日志集中审计建设 (6) 3.3. 安全运维建设 (6) 3.4. 等保及安全合规性自查建设 (6) 3.5. 建设方案优势总结 (7) 4. 等保三级建设相关产品介绍 (9) 4.1. 网络边界安全防护 (9) 4.1.1 标准要求 (9) 4.1.2 明御下一代防火墙 (10) 4.1.3 明御入侵防御系统(IPS) (13) 4.2. 日志及数据库安全审计 (15) 4.2.1 标准要求 (15) 4.2.2 明御综合日志审计平台 (17) 4.2.3 明御数据库审计与风险控制系统 (19) 4.3. 安全运维审计 (22) 4.3.1 标准要求 (22) 4.3.2 明御运维审计和风险控制系统 (23) 4.4. 核心WEB应用安全防护 (26) 4.3.1 标准要求 (26) 4.3.2 明御WEB应用防火墙 (27) 4.3.3 明御网站卫士 (30) 4.5. 等保及安全合规检查 (31) 4.5.1 标准要求 (31) 4.5.2 明鉴WEB应用弱点扫描器 (32) 4.5.3 明鉴数据库弱点扫描器 (34) 4.5.4 明鉴远程安全评估系统 (37) 4.5.5 明鉴信息安全等级保护检查工具箱 (38) 4.6. 等保建设咨询服务 (40) 4.6.1 服务概述 (40) 4.6.2 安全服务遵循标准 (41) 4.6.3 服务内容及客户收益 (41) 5. 等保三级建设配置建议 (42)

检验检测机构分级评价和分类监管实施办法

检验检测机构分级评价和分类监管实施办法(试行) (征求意见稿) 一、指导思想 为贯彻落实“在深化行政审批制度改革、简政放权的基础上,树立底线思维,突出问题导向,强化风险管理,加强事中和事后监管”的要求,根据《检验检测机构资质认定管理办法》(国家质检总局令第163号)和《重庆市质量技术监督局关于开展认证“双提升”活动的意见》(渝质监发〔2016〕48号)的规定,进一步强化对检验检测机构的分级评价和分类监管工作,建立健全检验检测机构诚信积分,不断推动全市检验检测机构提升公信力和贡献率。 二、工作目标 健全检验检测机构分级评价和分类监管制度,按照检验检测机构质量管理体系运行有效性及其机构运营风险的大小、日常管理表现、投诉举报情况、监督检查结果以及其他方面的信息反馈,建立检验检测机构监管档案和诚信积分,并据此实施差异化的证后监管,提升监管针对性和有效性。 三、工作职责分工 市局认监处负责全市检验检测机构分类评价的统一管理和组织实施,制定分类监管的政策制度,对获得市质监局颁发资质认定证书的检验检测机构(机动车安检机构除外,以下简称检验检测机构)进行分类评价,并对区县质监部门实施的检验检测机构分类监管工作进行监督和指导。

区县质监部负责对辖区内检验检测机构的日常管理表现情况和日常监督检查情况进行分类评价,并根据市局提供的综合评价结果对检验检测机构实施分类监管。 四、分类评价规则 (一)检验检测机构分类评价将检验检测机构分为A、B、C、D 四个类别,采用量化分值考核和综合因素判定相结合的方式实施评价。量化考核总分值为100分,由资质认定评审组现场评价分值(占比40%)、日常管理表现情况评价分值(占比40%)和日常监督检查评价分值(占比20%)三个部分组成。 (二)资质认定评审组现场评价分值是指在资质认定现场评审(扩项评审和变更评审除外)时,评审组对检验检测机构的质量管理体系运行、现场实作考核和机构运营风险等情况进行综合评价而得出的分值。资质认定评审组现场评价分值的原始分值为100分,采用扣分方式计算最终分值。若在本年度未进行资质认定现场评审的检验检测机构,检验检测机构可向市质监局认监处申请分类评价专项现场评审或者按照上一次资质认定现场评审情况计算分值。 1.现场评审发现的基本符合项按分/项予以扣分,不符合项按5分/项予以扣分。 2.现场实作考核不合格的项目(参数)按2分/项予以扣分。 3.上次评审中发现的基本符合项/不符合项未整改到位按5分/项予以扣分。 4.在资质认定现场评审结束后,评审组组长根据检验检测机构的现场评审情况,按照上述扣分规则计算资质认定评审组现场评价分值。

网络安全等级保护(安全通用要求)建设方案

网络安全等级保护建设方案(安全通用要求) 北京启明星辰信息安全技术有限公司 Beijing Venustech Information Security Technology Co., Ltd. 二零一九年五月

目录 1.项目概述 (4) 1.1.项目概述 (4) 1.2.项目建设背景 (4) 1.2.1.法律依据 (4) 1.2.2.政策依据 (4) 1.3.项目建设目标及内容 (6) 1.3.1.建设目标 (6) 1.3.2.建设内容 (7) 1.4.等级保护对象分析与介绍 (7) 2. ...................................................................................................................................................................................................................方案设计说明7 2.1.设计依据 (7) 2.2.设计原则 (8) 2.2.1.分区分域防护原则 (8) 2.2.2.均衡性保护原则 (8) 2.2.3.技管并重原则 (8) 2.2.4.动态调整原则 (8) 2.2.5.三同步原则 (9) 2.3.设计思路 (9) 2.4.设计框架 (10) 3. ............................................................................................................................................................................................... 安全现状及需求分析10 3.1.安全现状概述 (10) 3.2.安全需求分析 (11) 3.2.1.物理环境安全需求 (11) 3.2.2.通信网络安全需求 (12) 3.2.3.区域边界安全需求 (13) 3.2.4.计算环境安全需求 (14) 3.2.5.安全管理中心安全需求 (15) 3.2.6.安全管理制度需求 (15) 3.2.7.安全管理机构需求 (15) 3.2.8.安全管理人员需求 (16) 3.2.9.安全建设管理需求 (16) 3.2.10.安全运维管理需求 (17) 3.3.合规差距分析 (18) 4. ...................................................................................................................................................................................................... 技术体系设计方案18 4.1.技术体系设计目标 (18) 4.2.技术体系设计框架 (19)

(完整版)XXXX等级保护测评工作方案

广州市XXXXXX 2015-2016年XXXXXXXXXXXX项目 等级保护差距测评实施方案 XXXXXXXXX信息安全有限公司 201X年X月

目录 目录 (1) 1.项目概述 (2) 1.1.项目背景 (2) 1.2.项目目标 (3) 1.3.项目原则 (3) 1.4.项目依据 (4) 2.测评实施内容 (4) 2.1.测评分析 (5) 2.1.1.测评范围 (5) 2.1.2.测评对象 (5) 2.1.3.测评内容 (5) 2.1.4.测评对象 (8) 2.1.5.测评指标 (9) 2.2.测评流程 (10) 2.2.1.测评准备阶段 (11) 2.2.2.方案编制阶段 (12) 2.2.3.现场测评阶段 (12) 2.2.4.分析与报告编制阶段 (14) 2.3.测评方法 (14) 2.3.1.工具测试 (14) 2.3.2.配置检查 (15) 2.3.3.人员访谈 (15) 2.3.4.文档审查 (16) 2.3.5.实地查看 (16) 2.4.测评工具 (17) 2.5.输出文档 (18) 2.5.1.等级保护测评差距报告....................... 错误!未定义书签。 2.5.2.等级测评报告............................... 错误!未定义书签。 2.5. 3.安全整改建议............................... 错误!未定义书签。 3.时间安排 (18)

4.人员安排 (19) 4.1.组织结构及分工 (19) 4.2.人员配置表 (20) 4.3.工作配合 (21) 5.其他相关事项 (22) 5.1.风险规避 (22) 5.2.项目信息管理 (24) 5.2.1.保密责任法律保证 (24) 5.2.2.现场安全保密管理 (24) 5.2.3.文档安全保密管理 (25) 5.2.4.离场安全保密管理 (25) 5.2.5.其他情况说明 (25) 1.项目概述 1.1.项目背景 为了贯彻落实《国家信息化领导小组关于加强信息安全保障工作的意 见》、《关于信息安全等级保护工作的实施意见》和《信息安全等级保护管理 办法》的精神,2015年XXXXXXXXXXXXXXXXXXX需要按照国家《信息安全技术信息 系统安全等级保护定级指南》、《计算机信息系统安全保护等级划分准则》、《信息系统安全等级保护基本要求》、《信息系统安全等级保护测评准则》的 要求,对XXXXXXXXXXXXXXXXXXX现有六个信息系统进行全面的信息安全测评与评 估工作,并且为XXXXXXXXXXXXXXXXXXX提供驻点咨询、实施等服务。(安全技术测 评包括:物理安全、网络安全、主机系统安全、应用安全和数据安全五个层面 上的安全控制测评;安全管理测评包括:安全管理机构、安全管理制度、人员 安全管理、系统建设管理和系统运维管理等五个方面的安全控制测评),加大 测评与风险评估力度,对信息系统的资产、威胁、弱点和风险等要素进行全面 评估,有效提升信心系统的安全防护能力,建立常态化的等级保护工作机制, 深化信息安全等级保护工作,提高XXXXXXXXXXXXXXXXXXX网络与信息系统的安全 保障与运维能力。

等级保护技术方案范本

等级保护技术方案

信息系统等级保护建设 指导要求 (三级)

目录 1. 范围.......................................................................... 错误!未定义书签。 2. 项目背景 .................................................................. 错误!未定义书签。 2.1. 前言 ................................................................. 错误!未定义书签。 2.2. 开展信息安全等级保护的法规、政策和技术依据错误!未定义 书签。 2.2.1信息安全等级保护有关法规、政策、文件错误!未定义书 签。 2.2.2信息安全等级保护技术标准体系及其关系错误!未定义书 签。 3. 方案设计要求 .......................................................... 错误!未定义书签。 3.1. 方案设计思想.................................................. 错误!未定义书签。 3.1.1构建符合信息系统等级保护要求的安全体系结构错误! 未定义书签。 3.1.2建立科学实用的全程访问控制机制 ....... 错误!未定义书签。 3.1.3加强源头控制,实现基础核心层的纵深防御错误!未定义 书签。 3.1.4面向应用,构建安全应用支撑平台 ....... 错误!未定义书签。 3.2. 建设原则.......................................................... 错误!未定义书签。 3.3. 建设内容.......................................................... 错误!未定义书签。 3.3.1信息系统定级整改规划........................... 错误!未定义书签。 3.3.2信息系统安全等级保护整体架构设计(三级)错误!未 定义书签。

等级保护测评项目测评方案-2级和3级标准

信息安全等级保护测评项目 测 评 方 案 广州华南信息安全测评中心 二〇一六年

目录 第一章概述 (3) 第二章测评基本原则 (4) 一、客观性和公正性原则 (4) 二、经济性和可重用性原则 (4) 三、可重复性和可再现性原则 (4) 四、结果完善性原则 (4) 第三章测评安全目标(2级) (5) 一、技术目标 (5) 二、管理目标 (6) 第四章测评内容 (9) 一、资料审查 (10) 二、核查测试 (10) 三、综合评估 (10) 第五章项目实施 (12) 一、实施流程 (12) 二、测评工具 (13) 2.1 调查问卷 (13) 2.2 系统安全性技术检查工具 (13) 2.3 测评工具使用原则 (13) 三、测评方法 (14) 第六章项目管理 (15) 一、项目组织计划 (15) 二、项目成员组成与职责划分 (15) 三、项目沟通 (16) 3.1 日常沟通,记录和备忘录 (16) 3.2 报告 (16) 3.3 正式会议 (16) 第七章附录:等级保护评测准则 (19) 一、信息系统安全等级保护 2 级测评准则 (19) 1.1 基本要求 (19) 1.2 评估测评准则 (31) 二、信息系统安全等级保护 3 级测评准则 (88) 基本要求 (88) 评估测评准则 (108)

第一章概述 2003 年中央办公厅、国务院办公厅转发了《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27 号)以及 2004 年 9 月四部委局联合签发的《关于信息安全等级保护工作的实施意见》等信息安全等级保护的文件 明确指出,“要重点保护基础信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南。” 2009 年 4 月广东省公安厅、省保密局、密码管理局和省信息化工作领导小组联合发文《广东省深化信息安全等级保护工作方案》(粤公通字[2009]45 号)中又再次指出,“通过深化信息安全等级保护,全面推动重要信息系统安全整改和测评工作,增强信息系统安全保护的整体性、针对性和实效性,使信息系统安全 建设更加突出重点、统一规范、科学合理,提高信息安全保障能力,维护国家安全、社会稳定和公共利益,保障和促进信息化建设”。由此可见,等级保护测评和等级保护安全整改工作已经迫在眉睫。

等级保护技术方案

信息系统等级保护建设 指导要求 (三级)

目录 1. 范围............................................................................................................错误!未定义书签。 2. 项目背景....................................................................................................错误!未定义书签。 2.1. 前言................................................................................................错误!未定义书签。 2.2. 开展信息安全等级保护的法规、政策和技术依据 ....................错误!未定义书签。 2.2.1信息安全等级保护有关法规、政策、文件...........................错误!未定义书签。 2.2.2信息安全等级保护技术标准体系及其关系...........................错误!未定义书签。 3. 方案设计要求 (4) 3.1. 方案设计思想 (4) 3.1.1构建符合信息系统等级保护要求的安全体系结构 (4) 3.1.2建立科学实用的全程访问控制机制 (4) 3.1.3加强源头控制,实现基础核心层的纵深防御 (5) 3.1.4面向应用,构建安全应用支撑平台 (6) 3.2. 建设原则 (6) 3.3. 建设内容 (8) 3.3.1信息系统定级整改规划...........................................................错误!未定义书签。 3.3.2信息系统安全等级保护整体架构设计(三级)...................错误!未定义书签。 3.4. 计算环境安全设计 (10) 5.1.1用户身份鉴别...........................................................................错误!未定义书签。 5.1.2强制访问控制...........................................................................错误!未定义书签。 5.1.3系统安全审计 (11) 5.1.4用户数据完整性保护 (11) 5.1.5用户数据机密性保护...............................................................错误!未定义书签。 5.1.6客体安全重用...........................................................................错误!未定义书签。 5.1.7程序可执行保护.......................................................................错误!未定义书签。 3.5. 区域边界安全设计 (11) 5.2.1区域边界访问控制 (11) 5.2.2区域边界包过滤 (14) 5.2.3区域边界安全审计 (14) 5.2.4区域边界完整性保护...............................................................错误!未定义书签。 3.6. 安全通信网络设计 (16) 3.7. 安全管理中心设计........................................................................错误!未定义书签。 4. 物理安全要求............................................................................................错误!未定义书签。 4.1. 信息系统中心机房安全现状........................................................错误!未定义书签。 4.2. 信息系统物理安全方面提出的要求............................................错误!未定义书签。 4.3. 信息系统物理安全建设................................................................错误!未定义书签。 5.3.1环境安全...................................................................................错误!未定义书签。 5.3.2设备安全...................................................................................错误!未定义书签。 5.3.3介质安全...................................................................................错误!未定义书签。 5. 管理安全要求............................................................................................错误!未定义书签。 5.1. 信息系统安全管理的要求............................................................错误!未定义书签。 5.2. 信息系统安全管理建设设计........................................................错误!未定义书签。 6.2.1安全管理建设原则...................................................................错误!未定义书签。

相关文档
相关文档 最新文档