Thông tư 03/2017/TT-BTTTT do Bộ trưởng Bộ Thông tin và Truyền thông ban hành ngày 02 tháng 3 năm 2017 và có hiệu lực thi hành kể từ ngày 01 tháng 7 năm 2017, hướng dẫn chi tiết về việc bảo đảm an toàn hệ thống thông tin theo cấp độ theo quy định tại Nghị định số 85/2016/NĐ-CP.
Về phạm vi điều chỉnh, Thông tư này hướng dẫn chi tiết các nội dung bao gồm: xác định hệ thống thông tin và cấp độ an toàn hệ thống thông tin; các yêu cầu bảo đảm an toàn hệ thống thông tin theo cấp độ; công tác kiểm tra, đánh giá an toàn thông tin; quy trình tiếp nhận và thẩm định hồ sơ đề xuất cấp độ; cùng chế độ báo cáo và chia sẻ thông tin. Thông tư không áp dụng đối với các hệ thống thông tin phục vụ hoạt động quốc phòng, an ninh do Bộ Quốc phòng và Bộ Công an quản lý. Đối tượng áp dụng của Thông tư tuân thủ theo quy định tại Điều 2 Nghị định số 85/2016/NĐ-CP.
- Giải thích các thuật ngữ chuyên ngành cốt lõiThông tư đưa ra định nghĩa chính xác cho một số khái niệm kỹ thuật quan trọng nhằm thống nhất cách hiểu và áp dụng:
- Xác thực đa nhân tố: Là phương pháp xác thực kết hợp từ hai yếu tố trở lên liên quan đến người dùng, bao gồm thông tin người dùng biết (mật khẩu, mã PIN), thông tin người dùng sở hữu (chứng thư số, thẻ thông minh) hoặc đặc điểm sinh trắc học (vân tay, mống mắt).
- Dự phòng nóng: Là khả năng tự động hoặc nhanh chóng thay thế chức năng của thiết bị khi xảy ra sự cố mà không làm gián đoạn hoạt động bình thường của hệ thống thông tin.
- Độ phức tạp cần thiết của mật khẩu: Yêu cầu mật khẩu phải có độ dài tối thiểu từ 8 ký tự trở lên, đồng thời phải hội đủ các thành phần: chữ cái viết hoa, chữ cái viết thường, chữ số và các ký tự đặc biệt.
- Thiết bị mạng chính hoặc quan trọng: Là các thiết bị đóng vai trò chủ chốt mà khi chúng ngừng hoạt động (một phần hoặc toàn bộ) không theo kế hoạch trước sẽ gây gián đoạn trực tiếp đến hoạt động bình thường của toàn bộ hệ thống thông tin.
Việc xác định hệ thống thông tin để tiến hành phân loại cấp độ được thực hiện dựa trên các hình thức thiết lập (đầu tư mới, nâng cấp, tích hợp hoặc thuê/chuyển giao dịch vụ) và được phân chia thành các loại hình cụ thể sau:
- Hệ thống thông tin phục vụ hoạt động nội bộ: Chỉ phục vụ công tác quản trị, vận hành nội bộ của cơ quan, tổ chức (như hệ thống thư điện tử, quản lý văn bản điều hành, hội nghị truyền hình trực tuyến, hệ thống quản lý nhân sự, tài chính, tài sản hoặc các hệ thống xử lý thông tin nội bộ khác).
- Hệ thống thông tin phục vụ người dân, doanh nghiệp: Trực tiếp hoặc hỗ trợ cung cấp dịch vụ trực tuyến (dịch vụ công hoặc dịch vụ thương mại, viễn thông, tài chính, ngân hàng, y tế, giáo dục), bao gồm cổng thông tin điện tử, hệ thống một cửa điện tử, hệ thống chăm sóc khách hàng và các hệ thống hỗ trợ giao dịch trực tuyến khác.
- Hệ thống cơ sở hạ tầng thông tin: Tập hợp trang thiết bị và đường truyền dẫn dùng chung cho nhiều cơ quan, tổ chức như mạng nội bộ, mạng diện rộng, mạng truyền số liệu chuyên dùng, trung tâm dữ liệu, điện toán đám mây, hệ thống xác thực/chứng thực điện tử và trục tích hợp liên thông.
- Hệ thống thông tin điều khiển công nghiệp (ICS): Có chức năng giám sát, thu thập dữ liệu và điều khiển vận hành các hạng mục công trình xây dựng quan trọng, bao gồm hệ thống điều khiển lập trình được (PLCs), hệ thống điều khiển phân tán (DCS) và hệ thống giám sát, thu thập dữ liệu (SCADA).
- Hệ thống thông tin khác: Các hệ thống không thuộc các nhóm trên nhưng trực tiếp phục vụ hoặc hỗ trợ hoạt động nghiệp vụ, sản xuất, kinh doanh chuyên ngành của tổ chức.
Thông tư quy định rõ thẩm quyền và trách nhiệm của các bên liên quan trong quản lý hệ thống:
- Chủ quản hệ thống thông tin: Đối với cơ quan nhà nước, chủ quản là Bộ, cơ quan ngang Bộ, cơ quan thuộc Chính phủ, Ủy ban nhân dân cấp tỉnh hoặc cấp có thẩm quyền quyết định đầu tư dự án. Đối với doanh nghiệp và tổ chức khác, chủ quản là cấp quyết định đầu tư thiết lập, nâng cấp hệ thống.
- Cơ chế ủy quyền: Chủ quản có thể ủy quyền bằng văn bản cho một tổ chức trực tiếp quản lý hệ thống. Tổ chức được ủy quyền phải thực hiện đầy đủ trách nhiệm bảo đảm an toàn thông tin và tuyệt đối không được ủy quyền lại cho bên thứ ba.
- Đơn vị vận hành hệ thống thông tin: Là tổ chức được chủ quản giao nhiệm vụ vận hành. Trường hợp hệ thống phân tán hoặc gồm nhiều thành phần do nhiều đơn vị vận hành, chủ quản phải chỉ định một đơn vị làm đầu mối chịu trách nhiệm. Nếu thuê ngoài dịch vụ công nghệ thông tin, bên cung cấp dịch vụ sẽ đóng vai trò là đơn vị vận hành.
Bên cạnh việc tuân thủ các tiêu chí phân loại cấp độ từ Điều 7 đến Điều 11 Nghị định số 85/2016/NĐ-CP, đối với các hệ thống thông tin đề xuất cấp độ 4 hoặc cấp độ 5, hồ sơ thuyết minh bắt buộc phải làm rõ các nội dung chuyên sâu sau:
- Xác định rõ các hệ thống thông tin liên quan hoặc có kết nối trực tiếp, đánh giá mức độ ảnh hưởng dây chuyền khi các hệ thống này gặp sự cố mất an toàn thông tin.
- Lập danh mục và thuyết minh chi tiết về mức độ quan trọng của các thiết bị mạng chính, các loại thông tin và dữ liệu được xử lý hoặc lưu trữ trên hệ thống.
- Phân tích các nguy cơ tấn công mạng, lỗ hổng bảo mật và đánh giá phạm vi, mức độ ảnh hưởng đến lợi ích công cộng, trật tự an toàn xã hội hoặc quốc phòng, an ninh quốc gia khi hệ thống bị ngưng trệ.
- Đối với hệ thống cấp độ 4, phải chứng minh được yêu cầu bắt buộc vận hành liên tục 24/7 và không chấp nhận bất kỳ khoảng thời gian ngừng hoạt động nào ngoài kế hoạch.
Các yêu cầu cơ bản quy định tại Thông tư là mức tối thiểu bắt buộc phải đáp ứng (chưa bao gồm yêu cầu an toàn vật lý), được chia làm hai nhóm chính:
- Yêu cầu kỹ thuật: Tập trung vào an toàn hạ tầng mạng; an toàn máy chủ; an toàn ứng dụng và an toàn dữ liệu.
- Yêu cầu quản lý: Bao gồm việc thiết lập chính sách an toàn thông tin chung; tổ chức và nhân sự; quản lý thiết kế, xây dựng; quản lý vận hành; kiểm tra, đánh giá và quản lý rủi ro.
- Nguyên tắc xây dựng phương án bảo vệ: Đối với cấp độ 1, 2, 3, phương án cần tối ưu hóa hiệu năng bằng cách dùng chung giải pháp bảo vệ và chia sẻ tài nguyên giữa các hệ thống nhằm tránh đầu tư trùng lặp, lãng phí. Đối với cấp độ 4, 5, phương án bảo vệ phải được thiết kế bảo đảm tính sẵn sàng cao, phân tách độc lập các phân vùng mạng để hạn chế tối đa ảnh hưởng dây chuyền khi một thành phần bị tấn công.
- Phương án bảo đảm an toàn cụ thể cho từng cấp độ từ 1 đến 5 được thực hiện lũy tiến và tuân thủ chi tiết theo các Phụ lục từ 1 đến 5 ban hành kèm theo Thông tư này.
Hoạt động kiểm tra, đánh giá được thực hiện định kỳ theo kế hoạch hoặc đột xuất theo yêu cầu của cấp có thẩm quyền (Bộ trưởng Bộ Thông tin và Truyền thông, Chủ quản hệ thống hoặc Đơn vị chuyên trách về an toàn thông tin):
- Nội dung kiểm tra, đánh giá: Kiểm tra việc tuân thủ pháp luật về xác định cấp độ và triển khai phương án bảo vệ; đánh giá hiệu quả thực tế của các biện pháp an toàn thông tin đang áp dụng; thực hiện dò quét phát hiện mã độc, lỗ hổng, điểm yếu và thử nghiệm xâm nhập hệ thống.
- Quy trình kiểm tra tuân thủ pháp luật: Do Cục An toàn thông tin hoặc Đơn vị chuyên trách chủ trì. Kế hoạch kiểm tra định kỳ phải được phê duyệt và gửi cho đối tượng kiểm tra trước ít nhất 10 ngày. Sau khi kết thúc kiểm tra trực tiếp, Đoàn kiểm tra gửi dự thảo báo cáo để đối tượng kiểm tra có ý kiến trong vòng 05 ngày. Trong vòng 30 ngày kể từ ngày kết thúc kiểm tra tại cơ sở, Đoàn kiểm tra phải hoàn thiện báo cáo và dự thảo kết luận trình cấp có thẩm quyền phê duyệt.
- Đánh giá hiệu quả biện pháp an toàn: Đơn vị vận hành lập kế hoạch đánh giá định kỳ hàng năm trình cấp có thẩm quyền phê duyệt. Đơn vị chủ trì đánh giá (Cục An toàn thông tin, Đơn vị chuyên trách, tổ chức sự nghiệp phù hợp hoặc doanh nghiệp được cấp phép) tiến hành rà soát, lập báo cáo gửi đơn vị vận hành và chủ quản hệ thống để làm cơ sở điều chỉnh phương án bảo vệ.
- Đánh giá phát hiện mã độc, lỗ hổng và thử nghiệm xâm nhập: Đơn vị chủ trì thực hiện dò quét, thử nghiệm tấn công giả lập để đánh giá nguy cơ thiệt hại. Quá trình này phải bảo đảm không gây ảnh hưởng đến hoạt động bình thường của hệ thống. Đơn vị thực hiện có trách nhiệm bảo mật tuyệt đối dữ liệu liên quan và thông báo ngay cho chủ quản để khắc phục lỗ hổng.
Thông tư phân cấp rõ ràng thẩm quyền thẩm định hồ sơ đề xuất cấp độ:
- Đối với cấp độ 1, 2, 3: Đơn vị vận hành gửi 01 bản chính và 02 bản sao hợp lệ hồ sơ đề xuất cấp độ đến Đơn vị chuyên trách về an toàn thông tin của chủ quản để thẩm định.
- Đối với cấp độ 4, 5: Chủ quản hệ thống gửi 01 bản chính và 04 bản sao hợp lệ hồ sơ về Bộ Thông tin và Truyền thông (Cục An toàn thông tin) để thẩm định.
- Thời hạn xử lý hồ sơ: Trong vòng 05 ngày làm việc kể từ ngày tiếp nhận, cơ quan thẩm định kiểm tra tính hợp lệ của hồ sơ và thông báo bằng văn bản yêu cầu bổ sung, hoàn thiện nếu hồ sơ chưa đạt yêu cầu.
- Quy trình thẩm định cấp độ 4, 5: Cục An toàn thông tin lấy ý kiến bằng văn bản của Vụ Pháp chế, các đơn vị liên quan thuộc Bộ Thông tin và Truyền thông, đồng thời lấy ý kiến của Bộ Quốc phòng và Bộ Công an. Trong trường hợp cần thiết, Bộ Thông tin và Truyền thông sẽ thành lập Hội đồng thẩm định liên ngành (gồm đại diện Bộ Thông tin và Truyền thông, Bộ Công an, Bộ Quốc phòng và các chuyên gia độc lập) để đánh giá chi tiết trước khi phê duyệt.
- Cơ chế phối hợp: Đơn vị vận hành có trách nhiệm phối hợp chặt chẽ với đơn vị thẩm định. Đơn vị thẩm định có quyền thực hiện kiểm tra, đánh giá thực tế các phương án bảo vệ nhưng phải bảo đảm không gây gián đoạn hoạt động của hệ thống.
Để nâng cao năng lực giám sát và ứng phó sự cố quốc gia, Thông tư quy định chặt chẽ nghĩa vụ báo cáo và chia sẻ thông tin:
- Chế độ báo cáo: Chủ quản hệ thống cấp độ 1, 2 chỉ đạo đơn vị vận hành thực hiện báo cáo định kỳ hoặc đột xuất. Chủ quản hệ thống cấp độ 3, 4, 5 bắt buộc phải gửi báo cáo định kỳ hàng năm về Bộ Thông tin và Truyền thông (Cục An toàn thông tin) trước ngày 30 tháng 11.
- Nội dung báo cáo: Tình hình an toàn thông tin của hệ thống; tiến độ và hiệu quả triển khai phương án bảo vệ theo hồ sơ đã được phê duyệt; các đề xuất thay đổi cấp độ hoặc phương án bảo đảm an toàn (nếu có).
- Chia sẻ thông tin: Chủ quản và đơn vị vận hành hệ thống cấp độ 4, 5 cùng các cơ quan, tổ chức nhà nước có trách nhiệm bắt buộc tham gia chia sẻ thông tin an toàn mạng với cơ quan quản lý nhà nước ít nhất mỗi quý một lần. Các đơn vị còn lại tham gia trên tinh thần tự nguyện.
- Nội dung và nguyên tắc chia sẻ: Thông tin chia sẻ bao gồm các nguy cơ mất an toàn thông tin, số liệu và mẫu dữ liệu về các cuộc tấn công mạng ghi nhận được, cùng các hoạt động đào tạo, diễn tập. Việc chia sẻ thông tin dựa trên nguyên tắc bảo mật, chọn lọc, bảo đảm lợi ích các bên và tuân thủ nghiêm ngặt pháp luật về bảo vệ bí mật nhà nước đối với các thông tin mật.
Thông tư 03/2017/TT-BTTTT có hiệu lực thi hành kể từ ngày 01 tháng 7 năm 2017. Trong quá trình triển khai thực hiện, nếu phát sinh khó khăn, vướng mắc, các cơ quan, tổ chức và đơn vị có liên quan có trách nhiệm kịp thời liên hệ với Bộ Thông tin và Truyền thông (Cục An toàn thông tin) để phối hợp, hướng dẫn giải quyết.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
| BỘ THÔNG TIN VÀ ------- | CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM |
| Số: 03/2017/TT-BTTTT | Hà Nội, ngày 24 tháng 4 năm 2017 |
THÔNG TƯ
QUY ĐỊNH CHI TIẾT VÀ HƯỚNG DẪN MỘT SỐ ĐIỀU CỦA NGHỊ ĐỊNH SỐ 85/2016/NĐ-CP NGÀY 01/7/2016 CỦA CHÍNH PHỦ VỀ BẢO ĐẢM AN TOÀN HỆ THỐNG THÔNG TIN THEO CẤP ĐỘ
Căn cứ Luật an toàn thông tin mạng ngày 19 tháng 11 năm 2015;
Căn cứ Nghị định số 85/2016/NĐ-CP ngày 01 tháng 7 năm 2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ;
Căn cứ Nghị định số 17/2017/NĐ-CP ngày 17 tháng 02 năm 2017 của Chính phủ quy định chức năng, nhiệm vụ, quyền hạn và cơ cấu tổ chức của Bộ Thông tin và Truyền thông;
Theo đề nghị của Cục trưởng Cục An toàn thông tin,
Bộ trưởng Bộ Thông tin và Truyền thông ban hành Thông tư quy định chi tiết và hướng dẫn một số điều của Nghị định số 85/2016/NĐ-CP ngày 01 tháng 7 năm 2016 về bảo đảm an toàn hệ thống thông tin theo cấp độ.
Chương I
QUY ĐỊNH CHUNG
Điều 1. Phạm vi điều chỉnh
1. Thông tư này quy định chi tiết và hướng dẫn bảo đảm an toàn hệ thống thông tin theo cấp độ, bao gồm: Hướng dẫn xác định hệ thống thông tin và cấp độ an toàn hệ thống thông tin; Yêu cầu bảo đảm an toàn hệ thống thông tin theo cấp độ; Kiểm tra, đánh giá an toàn thông tin; Tiếp nhận và thẩm định hồ sơ đề xuất cấp độ; Báo cáo, chia sẻ thông tin.
2. Hệ thống thông tin phục vụ hoạt động quốc phòng, an ninh do Bộ Quốc phòng, Bộ Công an quản lý không thuộc phạm vi điều chỉnh của Thông tư này.
Điều 2. Đối tượng áp dụng
Đối tượng áp dụng Thông tư này được thực hiện theo quy định tại Điều 2 Nghị định số 85/2016/NĐ-CP ngày 01 tháng 7 năm 2016 của Chính phủ về bảo đảm an toàn hệ thống thông tin theo cấp độ (sau đây gọi tắt là Nghị định số 85/2016/NĐ-CP).
Điều 3. Giải thích từ ngữ
Trong Thông tư này, các từ ngữ dưới đây được hiểu như sau:
1. Xác thực đa nhân tố là phương pháp xác thực không chỉ dựa vào một mà là kết hợp một số yếu tố liên quan đến người dùng, bao gồm: những thông tin mà người dùng biết (mật khẩu, mã số truy cập,...), những thông tin mà người dùng sở hữu (chứng thư số, thẻ thông minh,...) hoặc những thông tin về sinh trắc học của người dùng (vân tay, mống mắt,...).
2. Dự phòng nóng là khả năng thay thế chức năng của thiết bị khi xảy ra sự cố mà không làm gián đoạn hoạt động của hệ thống.
3. Độ phức tạp cần thiết của mật khẩu là việc bảo đảm mật khẩu có trên 8 ký tự, trong đó bao gồm cả ký tự chữ cái hoa, chữ cái thường, ký tự đặc biệt và chữ số.
4. Thiết bị mạng chính hoặc quan trọng là các thiết bị khi ngừng một phần hay toàn bộ hoạt động mà không có kế hoạch trước sẽ làm gián đoạn hoạt động bình thường của hệ thống thông tin.
Chương II
HƯỚNG DẪN XÁC ĐỊNH HỆ THỐNG THÔNG TIN VÀ CẤP ĐỘ AN TOÀN HỆ THỐNG THÔNG TIN
Điều 4. Hướng dẫn xác định hệ thống thông tin cụ thể
1. Việc xác định hệ thống thông tin để xác định cấp độ căn cứ trên nguyên tắc quy định tại
2. Hệ thống thông tin được thiết lập, hình thành thông qua một hoặc một số hình thức sau: Đầu tư xây dựng, thiết lập mới; nâng cấp, mở rộng, tích hợp với hệ thống đã có; thuê hoặc chuyển giao hệ thống.
3. Hệ thống thông tin phục vụ hoạt động nội bộ là hệ thống chỉ phục vụ hoạt động quản trị, vận hành nội bộ của cơ quan, tổ chức, bao gồm:
a) Hệ thống thư điện tử;
b) Hệ thống quản lý văn bản và điều hành;
c) Hệ thống họp, hội nghị truyền hình trực tuyến;
d) Hệ thống quản lý thông tin cụ thể (nhân sự, tài chính, tài sản hoặc lĩnh vực chuyên môn nghiệp vụ cụ thể khác) hoặc hệ thống quản lý thông tin tổng thể (tích hợp quản lý nhiều chức năng, nghiệp vụ khác nhau);
đ) Hệ thống xử lý thông tin nội bộ.
4. Hệ thống thông tin phục vụ người dân, doanh nghiệp là hệ thống trực tiếp hoặc hỗ trợ cung cấp dịch vụ trực tuyến, bao gồm dịch vụ công trực tuyến và dịch vụ trực tuyến khác trong các lĩnh vực viễn thông, công nghệ thông tin, thương mại, tài chính, ngân hàng, y tế, giáo dục và lĩnh vực chuyên ngành khác, bao gồm:
a) Hệ thống thư điện tử;
b) Hệ thống quản lý văn bản và điều hành;
c) Hệ thống một cửa điện tử;
d) Hệ thống trang, cổng thông tin điện tử;
đ) Hệ thống cung cấp hoặc hỗ trợ cung cấp dịch vụ trực tuyến;
e) Hệ thống chăm sóc khách hàng.
5. Hệ thống cơ sở hạ tầng thông tin là tập hợp trang thiết bị, đường truyền dẫn kết nối phục vụ chung hoạt động của nhiều cơ quan, tổ chức, bao gồm:
a) Mạng nội bộ, mạng diện rộng, mạng truyền số liệu chuyên dùng;
b) Hệ thống cơ sở dữ liệu, trung tâm dữ liệu, điện toán đám mây;
c) Hệ thống xác thực điện tử, chứng thực điện tử, chữ ký số;
d) Hệ thống kết nối liên thông, trục tích hợp các hệ thống thông tin.
6. Hệ thống thông tin điều khiển công nghiệp là hệ thống có chức năng giám sát, thu thập dữ liệu, quản lý và kiểm soát các hạng mục quan trọng phục vụ điều khiển, vận hành hoạt động bình thường của các công trình xây dựng, bao gồm:
a) Hệ thống điều khiển lập trình được (PLCs);
b) Hệ thống điều khiển phân tán (DCS);
c) Hệ thống giám sát và thu thập dữ liệu (SCADA).
7. Hệ thống thông tin khác là hệ thống thông tin không thuộc các loại hình trên, được sử dụng để trực tiếp phục vụ hoặc hỗ trợ hoạt động nghiệp vụ, sản xuất, kinh doanh cụ thể của cơ quan, tổ chức theo lĩnh vực chuyên ngành.
Điều 5. Chủ quản hệ thống thông tin
1. Đối với cơ quan, tổ chức nhà nước, chủ quản hệ thống thông tin là một trong các trường hợp sau:
a) Bộ, cơ quan ngang bộ, cơ quan thuộc Chính phủ;
b) Ủy ban nhân dân các tỉnh, thành phố trực thuộc Trung ương;
c) Cấp có thẩm quyền quyết định đầu tư dự án xây dựng, thiết lập, nâng cấp, mở rộng hệ thống thông tin.
2. Đối với doanh nghiệp và tổ chức khác, chủ quản hệ thống thông tin là cấp có thẩm quyền quyết định đầu tư dự án xây dựng, thiết lập, nâng cấp, mở rộng hệ thống thông tin.
3. Chủ quản hệ thống thông tin có thể ủy quyền cho một tổ chức thay mặt mình thực hiện quyền quản lý trực tiếp đối với hệ thống thông tin và trách nhiệm bảo đảm an toàn hệ thống thông tin theo quy định tại
Việc ủy quyền phải được thực hiện bằng văn bản, trong đó nêu rõ phạm vi và thời hạn ủy quyền. Tổ chức được ủy quyền phải trực tiếp thực hiện quyền và nghĩa vụ của chủ quản hệ thống thông tin mà không được ủy quyền lại cho bên thứ ba.
Điều 6. Đơn vị vận hành hệ thống thông tin
1. Đơn vị vận hành hệ thống thông tin là cơ quan, tổ chức được chủ quản hệ thống thông tin giao nhiệm vụ vận hành hệ thống thông tin.
2. Trong trường hợp hệ thống thông tin bao gồm nhiều hệ thống thành phần hoặc phân tán, có nhiều hơn một đơn vị vận hành hệ thống thông tin, chủ quản hệ thống thông tin phải có trách nhiệm chỉ định một đơn vị làm đầu mối để thực hiện quyền và nghĩa vụ của đơn vị vận hành hệ thống thông tin theo quy định của pháp luật.
3. Trong trường hợp chủ quản hệ thống thông tin thuê ngoài dịch vụ công nghệ thông tin, đơn vị vận hành hệ thống thông tin là bên cung cấp dịch vụ.
Điều 7. Hướng dẫn xác định và thuyết minh cấp độ an toàn hệ thống thông tin
Việc xác định cấp độ và thuyết minh cấp độ an toàn hệ thống thông tin thực hiện như sau:
1. Xác định và phân loại hệ thống thông tin; xác định chủ quản hệ thống thông tin, đơn vị vận hành hệ thống thông tin căn cứ theo quy định tại các Điều 5, 6 Nghị định số 85/2016/NĐ-CP và các
2. Xác định loại thông tin được xử lý thông qua hệ thống thông tin căn cứ theo quy định tại
3. Xác định cấp độ căn cứ theo quy định tại các điều từ Điều 7 đến Điều 11 Nghị định số 85/2016/NĐ-CP. Đối với hệ thống thông tin đề xuất là cấp độ 4 hoặc cấp độ 5, thuyết minh đề xuất cấp độ làm rõ các nội dung sau đây:
a) Xác định các hệ thống thông tin khác có liên quan hoặc có kết nối đến hoặc có ảnh hưởng quan trọng tới hoạt động bình thường của hệ thống thông tin được đề xuất; trong đó, xác định rõ mức độ ảnh hưởng đến hệ thống thông tin đang được đề xuất cấp độ khi các hệ thống này bị mất an toàn thông tin.
b) Danh mục đề xuất các thành phần, thiết bị mạng quan trọng, các loại thông tin quan trọng được xử lý trong hệ thống (nếu có);
c) Thuyết minh về mức độ quan trọng của các thành phần, thiết bị mạng quan trọng, các loại thông tin, dữ liệu được xử lý hoặc lưu trữ trên hệ thống (nếu có);
d) Thuyết minh về các nguy cơ tấn công mạng, mất an toàn thông tin đối với hệ thống, các thành phần hệ thống và các thiết bị mạng quan trọng; ảnh hưởng của các nguy cơ tấn công mạng, mất an toàn thông tin này đối với các tiêu chí xác định cấp độ theo Điều 10, 11 Nghị định số 85/2016/NĐ-CP;
đ) Đánh giá phạm vi và mức độ ảnh hưởng tới lợi ích công cộng, trật tự an toàn xã hội hoặc quốc phòng, an ninh quốc gia khi bị tấn công mạng gây mất an toàn thông tin hoặc gián đoạn hoạt động của từng hệ thống đã được xác định.
Đối với hệ thống thông tin cấp độ 4, thuyết minh yêu cầu cần phải vận hành 24/7 và không chấp nhận ngừng vận hành mà không có kế hoạch trước;
e) Thuyết minh khác (nếu có) trên cơ sở thực tế hoạt động của hệ thống thông tin.
Chương III
YÊU CẦU BẢO ĐẢM AN TOÀN HỆ THỐNG THÔNG TIN THEO CẤP ĐỘ
Điều 8. Yêu cầu chung
1. Việc bảo đảm an toàn hệ thống thông tin theo cấp độ thực hiện theo yêu cầu cơ bản quy định tại Thông tư này; tiêu chuẩn, quy chuẩn kỹ thuật về an toàn thông tin và tiêu chuẩn, quy chuẩn kỹ thuật chuyên ngành có liên quan khác.
2. Yêu cầu cơ bản đối với từng cấp độ quy định tại Thông tư này là yêu cầu tối thiểu để bảo đảm an toàn hệ thống thông tinvà không bao gồm các yêu cầu bảo đảm an toàn vật lý.
3. Yêu cầu cơ bản bao gồm:
a) Yêu cầu kỹ thuật: An toàn hạ tầng mạng; an toàn máy chủ; an toàn ứng dụng và an toàn dữ liệu;
b) Yêu cầu quản lý: Chính sách chung; tổ chức, nhân sự; quản lý thiết kế, xây dựng; quản lý vận hành; kiểm tra, đánh giá và quản lý rủi ro.
4. Việc xây dựng phương án bảo đảm an toàn thông tin đáp ứng yêu cầu cơ bản theo từng cấp độ thực hiện theo nguyên tắc quy định tại khoản 2 Điều 4 Nghị định số 85/2016/NĐ-CP, cụ thể như sau:
a) Đối với hệ thống thông tin cấp độ 1, 2, 3: Phương án bảo đảm an toàn thông tin phải xem xét khả năng dùng chung giữa các hệ thống thông tin đối với các giải pháp bảo vệ, chia sẻ tài nguyên để tối ưu hiệu năng, tránh đầu tư thừa, trùng lặp, lãng phí. Trong trường hợp đầu tư mới, phải có thuyết minh về việc giải pháp đã có không đáp ứng được yêu cầu cơ bản;
b) Đối với hệ thống thông tin cấp độ 4, 5: Phương án bảo đảm an toàn thông tin cần được thiết kế bảo đảm tính sẵn sàng, phân tách và hạn chế ảnh hưởng đến toàn bộ hệ thống khi một thành phần trong hệ thống hoặc có liên quan tới hệ thống bị mất an toàn thông tin.
Điều 9. Yêu cầu cơ bản đối với từng cấp độ
1. Phương án bảo đảm an toàn hệ thống thông tin cấp độ 1 phải đáp ứng yêu cầu quy định chi tiết tại Phụ lục 1 ban hành kèm theo Thông tư này.
2. Phương án bảo đảm an toàn hệ thống thông tin cấp độ 2 phải đáp ứng yêu cầu như đối với cấp độ 1 và bổ sung yêu cầu quy định chi tiết tại Phụ lục 2 ban hành kèm theo Thông tư này.
3. Phương án bảo đảm an toàn hệ thống thông tin cấp độ 3 phải đáp ứng yêu cầu như đối với cấp độ 2 và bổ sung yêu cầu quy định chi tiết tại Phụ lục 3 ban hành kèm theo Thông tư này.
4. Phương án bảo đảm an toàn hệ thống thông tin cấp độ 4 phải đáp ứng yêu cầu như đối với cấp độ 3 và bổ sung yêu cầu quy định chi tiết tại Phụ lục 4 ban hành kèm theo Thông tư này.
5. Phương án bảo đảm an toàn hệ thống thông tin cấp độ 5 phải đáp ứng yêu cầu như đối với cấp độ 4 và bổ sung yêu cầu quy định chi tiết tại Phụ lục 5 ban hành kèm theo Thông tư này.
Chương IV
KIỂM TRA, ĐÁNH GIÁ AN TOÀN THÔNG TIN
Điều 10. Nội dung, hình thức kiểm tra, đánh giá
1. Nội dung kiểm tra, đánh giá:
a) Kiểm tra việc tuân thủ quy định của pháp luật về bảo đảm an toàn hệ thống thông tin theo cấp độ;
b) Đánh giá hiệu quả của biện pháp bảo đảm an toàn hệ thống thông tin;
c) Đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống;
d) Kiểm tra, đánh giá khác do chủ quản hệ thống thông tin quy định.
2. Hình thức kiểm tra, đánh giá:
a) Kiểm tra, đánh giá định kỳ theo kế hoạch của chủ quản hệ thống thông tin;
b) Kiểm tra, đánh giá đột xuất theo yêu cầu của cấp có thẩm quyền.
3. Cấp có thẩm quyền yêu cầu kiểm tra, đánh giá:
a) Bộ trưởng Bộ Thông tin và Truyền thông;
b) Chủ quản hệ thống thông tin đối với hệ thống thông tin thuộc thẩm quyền quản lý;
c) Đơn vị chuyên trách về an toàn thông tin của chủ quản hệ thống thông tin đối với hệ thống thông tin do đơn vị này phê duyệt hồ sơ đề xuất cấp độ.
4. Đơn vị chủ trì kiểm tra, đánh giá là đơn vị được cấp có thẩm quyền giao nhiệm vụ hoặc được lựa chọn để thực hiện nhiệm vụ kiểm tra, đánh giá.
5. Đối tượng kiểm tra, đánh giá là chủ quản hệ thống thông tin hoặc đơn vị vận hành hệ thống thông tin và các hệ thống thông tin có liên quan.
Điều 11. Kiểm tra việc tuân thủ quy định của pháp luật về bảo đảm an toàn hệ thống thông tin theo cấp độ
1. Kiểm tra việc tuân thủ quy định của pháp luật về bảo đảm an toàn hệ thống thông tin theo cấp độ bao gồm:
a) Kiểm tra việc tuân thủ quy định của pháp luật về xác định cấp độ an toàn hệ thống thông tin;
b) Kiểm tra việc tuân thủ quy định của pháp luật về thực hiện phương án bảo đảm an toàn hệ thống thông tin theo cấp độ.
2. Đơn vị chủ trì kiểm tra là một trong những đơn vị sau đây:
a) Cục An toàn thông tin;
b) Đơn vị chuyên trách về an toàn thông tin.
3. Kế hoạch kiểm tra định kỳ bao gồm các nội dung sau:
a) Danh sách các đơn vị, hệ thống thông tin (nếu có) sẽ tiến hành kiểm tra;
b) Phạm vi và nội dung kiểm tra;
c) Thời gian tiến hành kiểm tra;
d) Đơn vị phối hợp kiểm tra (nếu có).
4. Quyết định kiểm tra được lập sau khi kế hoạch kiểm tra định kỳ được cấp có thẩm quyền phê duyệt hoặc khi có kiểm tra đột xuất của cấp có thẩm quyền.
5. Đối với kiểm tra định kỳ:
a) Đơn vị chủ trì kiểm tra lập kế hoạch kiểm tra định kỳ cho năm sau trình cấp có thẩm quyền phê duyệt để làm cơ sở triển khai thực hiện;
b) Trường hợp có thay đổi so với kế hoạch kiểm tra định kỳ đã được phê duyệt, đơn vị chủ trì kiểm tra lập kế hoạch kiểm tra định kỳ điều chỉnh trình cấp có thẩm quyền phê duyệt điều chỉnh;
c) Kế hoạch kiểm tra định kỳ được gửi cho đối tượng kiểm tra và cơ quan cấp trên của đối tượng kiểm tra trong thời hạn tối đa 10 ngày kể từ ngày được phê duyệt nhưng tối thiểu 10 ngày trước ngày tiến hành kiểm tra.
6. Đối với kiểm tra đột xuất:
Căn cứ yêu cầu kiểm tra đột xuất, quyết định kiểm tra, Trưởng đoàn kiểm tra quy định các nội dung kiểm tra cho phù hợp.
7. Sau khi kết thúc kiểm tra trực tiếp tại cơ sở, Đoàn kiểm tra có trách nhiệm thông báo cho đối tượng kiểm tra biết và bàn giao tài liệu, trang thiết bị sử dụng (nếu có) trong quá trình kiểm tra.
Đoàn kiểm tra có trách nhiệm dự thảo Báo cáo kiểm tra, gửi cho đối tượng kiểm tra để lấy ý kiến. Trong thời hạn 05 ngày kể từ ngày nhận được dự thảo Báo cáo kiểm tra, đối tượng kiểm tra có trách nhiệm có ý kiến đối với các nội dung dự thảo.
8. Trên cơ sở dự thảo Báo cáo kiểm tra, ý kiến tiếp thu giải trình của đối tượng kiểm tra, trong thời hạn 30 ngày kể từ ngày kết thúc kiểm tra tại cơ sở, Đoàn kiểm tra hoàn thiện Báo cáo kiểm tra và dự thảo kết luận kiểm tra trình cấp có thẩm quyền yêu cầu kiểm tra xem xét, phê duyệt.
Kết luận kiểm tra phải gửi cho đối tượng kiểm tra và cơ quan quản lý cấp trên của đối tượng kiểm tra (nếu có) và các đơn vị có liên quan (nếu cần thiết).
Điều 12. Đánh giá hiệu quả của biện pháp bảo đảm an toàn thông tin
1. Đánh giá hiệu quả của biện pháp bảo đảm an toàn thông tin là việc rà soát một cách tổng thể, xác minh mức độ hiệu quả của phương án bảo đảm an toàn thông tin theo từng tiêu chí, yêu cầu cơ bản cụ thể.
Đánh giá hiệu quả của biện pháp bảo đảm an toàn thông tin đã được áp dụng là cơ sở để tiến hành điều chỉnh phương án bảo đảm an toàn thông tin cho phù hợp với yêu cầu thực tiễn.
2. Đơn vị chủ trì đánh giá là một trong những tổ chức sau đây:
a) Cục An toàn thông tin;
b) Đơn vị chuyên trách về an toàn thông tin;
c) Tổ chức sự nghiệp nhà nước có chức năng, nhiệm vụ phù hợp;
d) Doanh nghiệp đã được cấp phép cung cấp dịch vụ kiểm tra, đánh giá an toàn thông tin mạng.
3. Đơn vị vận hành hệ thống thông tin lập kế hoạch đánh giá định kỳ cho năm sau trình cấp có thẩm quyền phê duyệt để làm cơ sở triển khai thực hiện. Kế hoạch đánh giá bao gồm:
a) Danh sách các đơn vị, hệ thống thông tin sẽ tiến hành đánh giá;
b) Thời gian tiến hành đánh giá;
c) Đơn vị thực hiện: Tự thực hiện hoặc do đơn vị chuyên trách về an toàn thông tin thực hiện hoặc thuê ngoài theo quy định của pháp luật.
4. Trường hợp có thay đổi so với kế hoạch đánh giá đã được phê duyệt, đơn vị vận hành hệ thống thông tin lập kế hoạch đánh giá điều chỉnh trình cấp có thẩm quyền phê duyệt điều chỉnh.
5. Sau khi kết thúc kiểm tra trực tiếp tại cơ sở, đơn vị chủ trì đánh giá có trách nhiệm thông báo cho đơn vị vận hành hệ thống thông tin biết và bàn giao tài liệu, trang thiết bị sử dụng (nếu có) trong quá trình kiểm tra.
Đơn vị chủ trì đánh giá có trách nhiệm dự thảo Báo cáo đánh giá, gửi cho đơn vị vận hành hệ thống thông tin để lấy ý kiến. Trong thời hạn 05 ngày kể từ ngày nhận được dự thảo Báo cáo đánh giá, đơn vị vận hành hệ thống thông tin có trách nhiệm có ý kiến đối với các nội dung dự thảo.
6. Trên cơ sở dự thảo Báo cáo đánh giá, ý kiến của đơn vị vận hành hệ thống thông tin, đơn vị chủ trì đánh giá hoàn thiện Báo cáo đánh giá, gửi đơn vị vận hành và chủ quản hệ thống thông tin.
Điều 13. Đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống
1. Đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống là việc thực hiện dò quét, phát hiện lỗ hổng, điểm yếu của hệ thống, thử nghiệm tấn công xâm nhập hệ thống và đánh giá nguy cơ, thiệt hại có thể có của hệ thống thông tin khi bị đối tượng tấn công xâm nhập.
2. Đơn vị chủ trì đánh giá là một trong những tổ chức sau đây:
a) Cục An toàn thông tin;
b) Đơn vị chuyên trách về an toàn thông tin;
c) Tổ chức sự nghiệp nhà nước có chức năng, nhiệm vụ phù hợp;
d) Doanh nghiệp đã được cấp phép cung cấp dịch vụ kiểm tra, đánh giá an toàn thông tin mạng hoặc tổ chức khác được chủ quản hệ thống thông tin cho phép thực hiện đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống.
3. Đơn vị chủ trì đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống có trách nhiệm:
a) Thông báo cho chủ quản hệ thống thông tin về điểm yếu an toàn thông tin phát hiện ra nhằm khắc phục, phòng tránh các sự cố an toàn thông tin;
b) Thực hiện công tác bảo đảm an toàn cho dữ liệu liên quan đến hệ thống được đánh giá, không công bố dữ liệu liên quan khi chưa được sự đồng ý của chủ quản hệ thống thông tin;
c) Việc đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống phải bảo đảm không ảnh hưởng đến hoạt động bình thường của hệ thống.
Chương V
TIẾP NHẬN VÀ THẨM ĐỊNH HỒ SƠ ĐỀ XUẤT CẤP ĐỘ
Điều 14. Nộp và tiếp nhận hồ sơ đề xuất cấp độ để thẩm định
1. Đối với hệ thống thông tin được đề xuất cấp độ 1, 2, 3:
Đơn vị vận hành hệ thống thông tin gửi 01 bản chính và 02 bản sao hợp lệ hồ sơ đề xuất cấp độ tới đơn vị chuyên trách về an toàn thông tin để thẩm định.
2. Đối với hệ thống thông tin được đề xuất cấp độ 4, 5:
a) Chủ quản hệ thống thông tin gửi 01 bản chính và 04 bản sao hợp lệ hồ sơ đề xuất cấp độ về Bộ Thông tin và Truyền thông (Cục An toàn thông tin) để thẩm định;
b) Tổ chức tiếp nhận hồ sơ và địa chỉ tiếp nhận hồ sơ đối với hệ thống thông tin được đề xuất cấp độ 4, 5:
Bộ Thông tin và Truyền thông (Cục An toàn thông tin), Tầng 8, Tòa nhà 115 Trần Duy Hưng, Quận Cầu Giấy, Hà Nội.
Trong trường hợp thay đổi địa chỉ tiếp nhận hồ sơ, Cục An toàn thông tin thông báo công khai việc thay đổi địa chỉ theo quy định.
3. Trong vòng 05 ngày làm việc kể từ ngày tiếp nhận, tổ chức tiếp nhận hồ sơ đề xuất cấp độ kiểm tra tính hợp lệ của hồ sơ. Trong trường hợp hồ sơ không hợp lệ, tổ chức tiếp nhận hồ sơ đề xuất cấp độ thông báo bằng văn bản cho tổ chức nộp hồ sơ biết để bổ sung, hoàn thiện hồ sơ.
Điều 15. Tổ chức thẩm định hồ sơ đề xuất cấp độ
1. Đối với hệ thống thông tin được đề xuất cấp độ 1, 2, 3:
Đơn vị chuyên trách về an toàn thông tin thực hiện thẩm định hồ sơ đề xuất cấp độ theo quy định tại Điều 16 Nghị định số 85/2016/NĐ-CP.
Trong quá trình thẩm định, trong trường hợp cần thiết, đơn vị chuyên trách về an toàn thông tin lấy ý kiến bằng văn bản của các đơn vị liên quan.
2. Đối với hệ thống thông tin được đề xuất cấp độ 4, 5:
Bộ Thông tin và Truyền thông thực hiện thẩm định hồ sơ đề xuất cấp độ theo quy định tại Điều 16 Nghị định số 85/2016/NĐ-CP. Việc tổ chức thẩm định hồ sơ đề xuất cấp độ được thực hiện theo quy trình sau:
a) Cục An toàn thông tin lấy ý kiến bằng văn bản của Vụ Pháp chế và đơn vị liên quan khác thuộc Bộ Thông tin và Truyền thông trong trường hợp cần thiết theo chức năng, nhiệm vụ của các đơn vị;
b) Bộ Thông tin và Truyền thông lấy ý kiến bằng văn bản của Bộ Quốc phòng, Bộ Công an theo quy định;
c) Căn cứ ý kiến bằng văn bản của Bộ Quốc phòng, Bộ Công an và các đơn vị liên quan, trong trường hợp cần thiết, Bộ Thông tin và Truyền thông thành lập Hội đồng thẩm định để trao đổi, thảo luận, cho ý kiến cụ thể. Chủ tịch Hội đồng thẩm định do Bộ trưởng Bộ Thông tin và Truyền thông phân công, đại diện Lãnh đạo Cục An toàn thông tin, Vụ Pháp chế, Trung tâm VNCERT - Bộ Thông tin và Truyền thông, đại diện Lãnh đạo đơn vị chức năng của Bộ Công an, Bộ Quốc phòng và một số chuyên gia độc lập (nếu cần thiết) làm thành viên.
Điều 16. Cơ chế phối hợp thẩm định
1. Đơn vị vận hành hệ thống thông tin có trách nhiệm phối hợp với đơn vị thẩm định hồ sơ đề xuất cấp độ trong việc xác định sự phù hợp của hồ sơ đề xuất cấp độ đối với yêu cầu hoạt động của hệ thống thông tin tương ứng.
2. Trong trường hợp cần thiết, đơn vị thẩm định hồ sơ đề xuất cấp độ thực hiện kiểm tra, đánh giá thực tế các phương án bảo đảm an toàn hệ thống thông tin theo cấp độ được đề xuất. Việc kiểm tra, đánh giá bảo đảm không gây ảnh hưởng đến hoạt động bình thường của hệ thống thông tin và có thông báo cho chủ quản hệ thống thông tin, đơn vị vận hành khi phát hiện các điểm yếu an toàn thông tin cần khắc phục.
Chương VI
BÁO CÁO, CHIA SẺ THÔNG TIN
Điều 17. Chế độ báo cáo
1. Chủ quản hệ thống thông tin cấp độ 1, 2 chỉ đạo đơn vị vận hành hệ thống thông tin thực hiện chế độ báo cáo định kỳ hoặc đột xuất theo quy định tại
2. Chủ quản hệ thống thông tin cấp độ 3, 4, 5 thực hiện chế độ báo cáo định kỳ hàng năm hoặc báo cáo đột xuất theo yêu cầu của Bộ Thông tin và Truyền thông.
3. Nội dung báo cáo:
a) Tình hình an toàn thông tin của hệ thống thông tin trong kỳ báo cáo;
b) Tiến độ triển khai, áp dụng phương án bảo đảm an toàn hệ thống thông tin theo hồ sơ xác định cấp độ đã được phê duyệt;
c) Hiệu quả áp dụng phương án bảo đảm an toàn hệ thống thông tin theo hồ sơ xác định cấp độ đã được phê duyệt;
d) Đề xuất thay đổi cấp độ, phương án bảo đảm an toàn hệ thống thông tin (nếu có);
đ) Nội dung khác phục vụ công tác bảo đảm an toàn hệ thống thông tin theo cấp độ.
4. Báo cáo định kỳ gửi về Bộ Thông tin và Truyền thông (Cục An toàn thông tin) trước ngày 30 tháng 11 hàng năm.
Điều 18. Chia sẻ thông tin
1. Chủ quản hệ thống thông tin, đơn vị vận hành hệ thống thông tin cấp 4, 5 và chủ quản hệ thống thông tin là cơ quan, tổ chức nhà nước có trách nhiệm tham gia chia sẻ thông tin với cơ quan quản lý nhà nước về an toàn thông tin đối với công tác bảo đảm an toàn thông tin. Các chủ quản hệ thống thông tin, đơn vị vận hành hệ thống thông tin còn lại tham gia chia sẻ thông tin trên tinh thần tự nguyện.
2. Thông tin được chia sẻ thông qua các hình thức trực tiếp, thư điện tử, văn bản, hệ thống chia sẻ thông tin được vận hành bởi Bộ Thông tin và Truyền thông. Đối với thông tin được xác định là thông tin bí mật nhà nước, việc chia sẻ thông tin thực hiện theo quy định của pháp luật về bảo vệ bí mật nhà nước.
3. Việc chia sẻ thông tin dựa trên nguyên tắc bí mật, chọn lọc và bảo đảm lợi ích của các bên tham gia. Đơn vị nhận thông tin được chia sẻ có trách nhiệm bảo vệ bí mật nguồn gốc, nội dung thông tin theo thống nhất giữa các bên tham gia chia sẻ thông tin.
4. Việc chia sẻ thông tin được thực hiện ít nhất mỗi quý một lần và phù hợp với thực tế hoạt động của hệ thống thông tin tương ứng.
5. Các thông tin được chia sẻ bao gồm:
a) Thông tin chưa được phân tích hoặc đã được phân tích về nguy cơ mất an toàn thông tin; thông tin về các cuộc tấn công mạng đã xảy ra:
- Các loại hình tấn công mạng ghi nhận được tại hệ thống;
- Số lượng các sự kiện tấn công mạng ghi nhận được tại hệ thống;
- Mẫu dữ liệu tấn công mạng thu thập được;
- Các dữ liệu khác theo thống nhất của các bên tham gia chia sẻ thông tin.
b) Các hoạt động bảo đảm an toàn hệ thống thông tin như tuyên truyền, đào tạo, diễn tập và các thông tin khác.
Chương VII
TỔ CHỨC THỰC HIỆN
Điều 19. Hiệu lực thi hành
1. Thông tư này có hiệu lực thi hành kể từ ngày 01 tháng 7 năm 2017.
2. Trong quá trình thực hiện Thông tư này, nếu có vướng mắc, các cơ quan, đơn vị liên hệ với Bộ Thông tin và Truyền thông (Cục An toàn thông tin) để phối hợp giải quyết./.
- 1Quyết định 04/2006/QĐ-NHNN ban hành Quy chế an toàn, bảo mật hệ thống công nghệ thông tin trong ngành Ngân hàng do Thống đốc Ngân hàng Nhà nước ban hành
- 2Chỉ thị 04/CT-BTTTT năm 2010 về tăng cường công tác quản lý, kiểm tra việc sử dụng điện thoại không dây để bảo đảm an toàn cho các hệ thống thông tin vô tuyến điện do Bộ Thông tin và Truyền thông ban hành
- 3Công văn 430/BTTTT-CATTT năm 2015 hướng dẫn bảo đảm an toàn trật tự cho hệ thống thư điện tử của cơ quan, tổ chức nhà nước do Bộ Thông tin và Truyền thông ban hành
- 4Công văn 2584/BTTTT-CATTT năm 2016 tăng cường kiểm tra, rà soát, bảo đảm an toàn hệ thống thông tin do Bộ Thông tin và Truyền thông ban hành
- 5Công văn 2253/BTTTT-KHTC năm 2017 rà soát, đề xuất thực hiện nội dung Tăng cường cơ sở vật chất cho hệ thống thông tin và truyền thông cơ sở thuộc Chương trình mục tiêu quốc gia xây dựng nông thôn mới giai đoạn 2016-2020 do Bộ Thông tin và Truyền thông ban hành
- 6Thông tư 13/2017/TT-BTTTT quy định yêu cầu kỹ thuật về kết nối hệ thống thông tin, cơ sở dữ liệu với cơ sở dữ liệu quốc gia do Bộ trưởng Bộ Thông tin và Truyền thông ban hành
- 7Công văn 390/BTTTT-VNCERT năm 2018 về triển khai Thông tư 31/2017/TT-BTTTT quy định hoạt động giám sát an toàn hệ thống thông tin do Bộ Thông tin và Truyền thông ban hành
- 8Thông tư 12/2022/TT-BTTTT hướng dẫn Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ do Bộ trưởng Bộ Thông tin và Truyền thông ban hành
- 9Quyết định 69/QĐ-BTTTT năm 2023 công bố Danh mục văn bản quy phạm pháp luật hết hiệu lực, ngưng hiệu lực toàn bộ hoặc một phần thuộc lĩnh vực quản lý Nhà nước của Bộ Thông tin và Truyền thông năm 2022
- 10Quyết định 121/QĐ-BTTTT năm 2024 công bố kết quả hệ thống hóa văn bản quy phạm pháp luật thuộc lĩnh vực quản lý nhà nước của Bộ Thông tin và Truyền thông kỳ 2019-2023
- 1Thông tư 12/2022/TT-BTTTT hướng dẫn Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ do Bộ trưởng Bộ Thông tin và Truyền thông ban hành
- 2Quyết định 69/QĐ-BTTTT năm 2023 công bố Danh mục văn bản quy phạm pháp luật hết hiệu lực, ngưng hiệu lực toàn bộ hoặc một phần thuộc lĩnh vực quản lý Nhà nước của Bộ Thông tin và Truyền thông năm 2022
- 3Quyết định 121/QĐ-BTTTT năm 2024 công bố kết quả hệ thống hóa văn bản quy phạm pháp luật thuộc lĩnh vực quản lý nhà nước của Bộ Thông tin và Truyền thông kỳ 2019-2023
- 1Quyết định 04/2006/QĐ-NHNN ban hành Quy chế an toàn, bảo mật hệ thống công nghệ thông tin trong ngành Ngân hàng do Thống đốc Ngân hàng Nhà nước ban hành
- 2Chỉ thị 04/CT-BTTTT năm 2010 về tăng cường công tác quản lý, kiểm tra việc sử dụng điện thoại không dây để bảo đảm an toàn cho các hệ thống thông tin vô tuyến điện do Bộ Thông tin và Truyền thông ban hành
- 3Công văn 430/BTTTT-CATTT năm 2015 hướng dẫn bảo đảm an toàn trật tự cho hệ thống thư điện tử của cơ quan, tổ chức nhà nước do Bộ Thông tin và Truyền thông ban hành
- 4Luật an toàn thông tin mạng 2015
- 5Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ
- 6Nghị định 17/2017/NĐ-CP quy định chức năng, nhiệm vụ, quyền hạn và cơ cấu tổ chức của Bộ Thông tin và Truyền thông
- 7Công văn 2584/BTTTT-CATTT năm 2016 tăng cường kiểm tra, rà soát, bảo đảm an toàn hệ thống thông tin do Bộ Thông tin và Truyền thông ban hành
- 8Công văn 2253/BTTTT-KHTC năm 2017 rà soát, đề xuất thực hiện nội dung Tăng cường cơ sở vật chất cho hệ thống thông tin và truyền thông cơ sở thuộc Chương trình mục tiêu quốc gia xây dựng nông thôn mới giai đoạn 2016-2020 do Bộ Thông tin và Truyền thông ban hành
- 9Thông tư 13/2017/TT-BTTTT quy định yêu cầu kỹ thuật về kết nối hệ thống thông tin, cơ sở dữ liệu với cơ sở dữ liệu quốc gia do Bộ trưởng Bộ Thông tin và Truyền thông ban hành
- 10Công văn 390/BTTTT-VNCERT năm 2018 về triển khai Thông tư 31/2017/TT-BTTTT quy định hoạt động giám sát an toàn hệ thống thông tin do Bộ Thông tin và Truyền thông ban hành
Thông tư 03/2017/TT-BTTTT hướng dẫn Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ do Bộ trưởng Bộ Thông tin và Truyền thông ban hành
- Số hiệu: 03/2017/TT-BTTTT
- Loại văn bản: Thông tư
- Ngày ban hành: 24/04/2017
- Nơi ban hành: Bộ Thông tin và Truyền thông
- Người ký: Trương Minh Tuấn
- Ngày công báo: Đang cập nhật
- Số công báo: Từ số 367 đến số 368
- Ngày hiệu lực: 01/07/2017
- Tình trạng hiệu lực: Kiểm tra
