首页 > 法规制度 > 正文

山大综字〔2018〕22号关于印发《山东大学校园网网络与信息安全管理办法(试行)》的通知

作者:  时间:2018-06-13  点击数:

山东大学校园网网络与信息安全管理办法

(试 行)


第一章 总 则

第一条 为加强山东大学校园网网络与信息安全管理,预防和减少网络信息安全事件的发生,为全校师生医务员工和社会公众提供安全、可靠的联网服务和信息服务,根据《中华人民共和国网络安全法》、《全国人大常委会关于维护互联网安全的决定》、《互联网信息服务管理办法》、《中华人民共和国计算机信息网络国际互联网管理暂行规定实施办法》、《中华人民共和国计算机信息系统安全保护条例》、《中国教育和科研计算机网暂行管理办法》以及其他有关法律、法规,结合学校实际,特制定本办法。

第二条 山东大学校园网(以下简称“校园网”)是为学校教学、科研、管理服务的信息化基础设施,是学术性、公益性的计算机网络,其服务对象是学校的教学、科研、管理和服务机构、全校师生医务员工以及其他经学校授权的单位及个人。

第三条 本办法适用于接入校园网的各类信息系统(网站)、计算机、智能终端设备和使用校园网的机构、团体和个人。


第二章 管理机构

第四条 山东大学网络安全和信息化领导小组(以下简称“领导小组”)是校园网网络与信息安全工作的领导机构,全面负责校园网网络与信息安全工作的组织、指导、协调、监督和检查等,下设山东大学网络安全和信息化领导小组办公室(以下简称“领导小组办公室”),领导小组办公室设在信息化工作办公室。

第五条 校园网网络与信息安全按照“谁使用、谁负责”的原则,实行校、院(部、处)两级管理,建立分工负责、责权明晰、失责必究的管理体系。

(一)领导小组办公室负责校园网网络与信息安全的日常监管与工作协调,小组成员单位分工负责,专项监管,协同研究校园网的规划与发展,制定、落实校园网网络与信息安全管理的各项措施,不断完善教育、制度、技术和监管并举的网络安全保障体系,促进校园网健康发展。

(二)各院(部、处)及有关单位要加强管理队伍建设,党政一把手为校园网网络与信息安全管理的第一责任人,明确分管负责人、联系人和安全员。要对本部门及挂靠单位、归口管理单位的网络与信息安全工作负责。各单位要明确分工,细化责任,层层建立责任机制。


第三章 安全管理

第六条 任何单位及个人,必须遵守国家有关法律、法规,不得利用校园网从事危害国家安全、泄露国家秘密、侵犯公民隐私等违法犯罪活动,不得制作、复制、传播和查阅妨碍社会治安及破坏社会稳定的信息,不得侵犯国家、社会、集体利益和他人的合法权益。

第七条 任何单位及个人不得利用校园网制作、复制、查阅和传播下列信息:

(一)煽动抗拒、破坏宪法和法律、行政法规实施的;

(二)煽动颠覆国家政权,推翻社会主义制度的;

(三)煽动分裂国家、破坏国家统一的;

(四)煽动民族仇恨、民族歧视,破坏民族团结的;

(五)捏造或者歪曲事实,散布谣言,扰乱社会秩序的;

(六)宣扬封建迷信、淫秽、色情、赌博、毒品、暴力、凶杀、恐怖,教唆犯罪的;

(七)公然侮辱他人或者捏造事实诽谤他人的;

(八)损害国家机关信誉的;

(九)其他违反宪法和法律、行政法规的。

第八条 任何单位及个人不得从事下列危害校园网网络与信息安全的活动:

(一)未经允许,进入校园网网络或者使用校园网网络资源的;

(二)未经允许,对校园网网络功能进行删除、修改或者增加的;

(三)未经允许,对校园网网络中存储、处理或者传输的数据和应用程序进行获取、删除、修改或者增加的;

(四)故意制作、传播计算机病毒等破坏性程序的;

(五)以任何形式攻击校园网网络与信息系统(网站)的;

(六)未经允许,擅自切断或改接校园网网络线路的;

(七)其他危害校园网网络与信息安全行为的。

第九条 任何单位及个人应尊重和保护他人知识产权,不得进行任何形式的网上侵权活动,合法使用软件。

第十条 校园网用户入网采用实名制管理,不得盗用他人账号上网,不得盗用他人账号登录各类信息系统。

第十一条 任何接入校园网的计算机、智能终端设备都应采取适当的系统安全防护措施,防御网络攻击和恶意代码入侵。

第十二条 任何接入校园网的信息系统(网站)都应按照相关法规要求制定管理制度、落实系统管理及维护人员,并进行系统安全等级保护定级、测评,达到相应安全等级要求后才允许正式上线。信息系统(网站)建设与使用应遵守学校管理相关制度。

第十三条 任何接入校园网的信息系统(网站)都应采取适当的系统安全防护措施,防御网络攻击和入侵,保护用户信息及其他信息。任何接入校园网的信息系统(网站)都应采取适当的备份措施,保证数据的安全、可用,都应保证备份数据不被未授权访问、篡改或删除。重要数据要采取加密措施。信息系统(网站)留存相关日志不少于六个月。

第十四条 任何接入校园网的信息系统(网站)在收集、使用个人信息时都应遵循合法、正当、必要的原则,不得收集与提供服务无关的个人信息。信息系统(网站)所属单位应对收集的用户信息严格保密,并建立健全用户信息保护制度。未经被收集者同意,不得向他人提供个人信息。未经允许,任何单位及个人不得诱导用户通过自建入口登录获取其他信息系统(网站)的数据或使用其功能。

第十五条 加强校园网网络与信息安全资产管理。各二级单位须指定专人负责各自主管(办)的校园网网络与信息安全资产管理,建立统一编号和统一标识的校园网网络与信息安全资产台账,并完整记录设备维修维护和报废信息。

第十六条 加强校园网网络与信息安全人员管理。学校及各二级单位校园网网络与信息安全人员上岗前须参加岗位培训,并签订安全保密协议,离岗前须签署安全保密承诺书。

第十七条 规范信息技术外包服务管理。学校及各二级单位须与信息技术外包服务提供商签订校园网网络与信息安全保密协议,或在服务合同中明确校园网网络与信息安全保密责任,并且在外包服务过程中不得将学校的数据提交给第三方机构。

第十八条 加强校园网网络与信息安全应急管理。学校及各二级单位须制定校园网网络与信息安全应急预案,明确应急处理流程和权限,组建应急处理技术支撑队伍,配备必要的备机、备件等应急物资,并定期开展安全应急演练,提高应对和处理校园网网络与信息安全突发事件的能力。

第十九条 为保障学校及各二级单位信息系统(网站)的安全运行,信息化工作办公室应研究制定校园网网络与信息安全技术防护方案,推动软件正版化和优先采用具有自主知识产权和自有核心技术的软硬件产品,通过提供标准的计算机机房、统一的服务器环境、网站群平台、可靠的信息安全保护设备等一系列措施,提供可信、可控、可查的信息系统(网站)运行环境。

第二十条 使用校外 IP 地址的网站由主办单位负责向国家信息产业部办理备案手续。

第二十一条 使用校内 IP 地址但不使用学校二级域名的网站以及使用校内IP地址的从事新闻、出版、医疗保健、药品和医疗器械、电子公告服务、文化、广播电影电视节目等互联网信息服务的网站,须由主办单位先报送学校党委宣传部审核同意后,再向国家信息产业部、山东省通信管理局和相应的省级主管部门办理备案手续。

第二十二条 学校及各二级单位在校园网上发布信息,需经本单位负责人审查后方能发布,并对所发布信息的正确性、合法性、合规性、时效性和保密性负责。发布的信息中不应包含身份证号码、手机号等个人敏感或隐私信息。

第二十三条 校园网、信息系统、网站管理单位在制定专门管理制度中应有校园网网络与信息安全要求。


第四章 安全监督

第二十四条 任何单位及个人发现使用校园网进行违法犯罪行为应立即向学校公安处报告,发现通过校园网传播有害信息、发表不当言论应立即向学校党委宣传部报告,发现国家秘密与学校工作秘密泄露的情况应立即向学校保密工作办公室报告。

第二十五条 任何单位及个人应当接受并配合国家有关安全部门依法进行监督检查。

第二十六条 学校各二级单位应当履行下列校园网网络与信息安全职责:

(一)负责本单位校园网网络与信息的安全管理工作,建立健全安全保护管理制度;

(二)落实安全保护措施,保障本单位计算机、终端设备、移动存储介质、内部网络以及信息系统(网站)的安全;

(三)审查本单位在校园网及学校主页所发布信息的正确性、合法性、合规性、时效性和保密性;

(四)负责对本单位师生员工进行安全教育和培训。

第二十七条 当发生重大校园网网络与信息安全事件时,学校须及时进行处理,并严格按照重大网络与信息安全事件报告制度的要求向上级有关部门报告。

(一)对校园内发生的校园网网络与信息违法行为和针对校园网网络与信息的犯罪案件,由学校公安处负责向公安机关报案。

(二)对校园内发生的有害信息传播事件,由学校党委宣传部负责处理,做好相关记录,并向上级有关部门报告。

(三)对校园内发生的泄漏国家秘密与学校工作秘密事件,由学校保密工作办公室组织查处,删除有关泄密信息,做好相关记录,并向上级有关部门报告。

(四)信息化工作办公室应及时采取适当技术措施阻断互联网对上述信息的访问。

第二十八条 信息化工作办公室应定期对学校及各二级单位主办的信息系统和网站进行恶意代码、安全漏洞等技术检测,对存在高安全风险的信息系统(网站)下达限期整改通知书,责令有关单位限期完成安全整改,并在整改完成后进行安全复查。

第二十九条 任何单位及个人被入侵的计算机、智能终端设备应及时采取措施消除安全问题。

第三十条 为保证学校信息系统(网站)备案信息的准确性,信息化工作办公室、党委宣传部应每年对学校及各二级单位主办的信息系统和网站的备案信息进行审查,有权对未备案或年审未通过的信息系统(网站)暂停接入校园网服务。

第三十一条 在紧急情况下,经领导小组批准,信息化工作办公室可以采取特别措施以维护校园网网络与信息安全。


第五章 安全教育培训

第三十二条 学校及各二级单位须制定校园网网络与信息安全教育培训规划,组织开展形式多样、针对性强的全员安全教育,不定期举办面向全员的普及性安全培训,提高全校师生医务员工的网络信息安全与防范意识。

第三十三条 为提升管理和技术人员的安全管理水平和安全防范能力,学校及各二级单位每年须定期举办校园网网络与信息安全管理人员和技术人员专业培训。


第六章 罚 则

第三十四条 对所主办的信息系统(网站)在学校下达限期整改通知书后,整改不力的单位,学校将给予通报批评,拒不改正的,给予断网处理。对个人计算机、智能终端设备在学校下达限期整改通知书后,整改不力的个人,学校将给予通报批评,拒不改正的给予断网处理。

第三十五条 对所主办网站监管不力造成有害信息传播或秘密信息泄露的单位,学校将给予通报批评,情节严重的追究单位负责人的责任。

第三十六条 任何单位或个人使用网络有违反国家法律法规活动的,依法由相关国家机关,依照有关法律法规予以处罚。

第三十七条 对于其它违反本管理办法的个人行为,学生由学生工作部或研究生工作部按《山东大学学生违纪处分条例》的相关规定进行处理;教职工由人事处按《山东大学教职工处分规定》的相关规定进行处理。

第三十八条 对于其它违反本管理办法的单位行为,由领导小组按相关规定进行处理。


第七章 附 则

第三十九条 本办法由领导小组办公室(信息化工作办公室)负责解释。

第四十条 本办法自发布之日起施行,原有规定与本办法不一致的,以本办法为准。

 


山东大学(威海)信息化工作办公室@版权所有