信息系统被入侵,单位主体也得担责!
信息系统被入侵,单位主体也得担责!
近日,天津公安南开分局网络安全保卫支队接到线索:辖区内某单位的重要信息系统数据遭到恶意篡改,严重危害网络安全!南开分局网络安全保卫支队立即启动“一案双查”,就该单位网络安全风险隐患问题进行调查,查处其网络运营者未履行网络安全保护义务一案。
案件详情
南开分局网络安全保卫支队通过现场查看该单位制度类文件,并经过比对、分析发现,该单位运营使用的信息系统存在多重问题:
一是防范网络侵入技术措施不完善,物理网络环境内部存在监测漏洞;
二是监测、记录网络运行状态的网络日志不足6个月;
三是对于安全缺陷、漏洞等风险,该单位未立即采取补救措施亦未向有关部门报告,信息系统持续“带病”运营,给了不法分子可乘之机。
依据《中华人民共和国网络安全法》第二十一条、第五十九条之规定,南开分局对该单位及相关主管人员分别予以罚款伍万元和贰万元的行政处罚。
《网络安全法》对企业的要求
《网络安全法》对企业提出了明确的信息安全责任制,要求企业建立健全的信息安全管理制度,明确责任人,并确保其有效执行。企业必须加强对信息系统的安全保护,采取技术措施防止网络攻击和数据泄露,并定期进行安全风险评估。此外,企业还需要加强员工的安全意识培训,提高员工对信息安全的重视程度。
同时,《网络安全法》在第21条、第31条明确规定了网络运营者和关键信息基础设施运营者都应该按等级保护要求对系统进行安全保护。而在在网络安全等级保护工作中,实行“谁主管谁负责,谁运营谁负责”的原则,各信息系统运营使用单位和主管部门是信息安全等级保护的责任主体,承担主要责任。如果企业存在网络安全事故,应当及时采取补救措施,并及时通报用户、有关部门,同时需承担相应的法律责任。
《网络安全法》第五十九条规定,网络运营者不履行网络安全法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。
因此,在复杂多样的网络世界中,网络运营者不但要具备防范网络安全隐患的危机意识,不断提升自身防护水平,更要履行好网络安全保护义务,有效落实主体责任。只有将网络安全管理制度落实到位,将技术防范措施部署完善,才能保障单位自身稳定运营和社会有序发展。
御盾安全 您身边的信息安全专家
御盾安全是舜源科技旗下安全业务品牌,致力于为客户提供客观专业的信息安全咨询解决方案,同时提供全面的安全服务。我们长期与各大安全厂商保持良好的合作关系,涵盖国内外信息安全行业的主流厂商,通过了解技术发展趋势,把国内外先进技术和理念用一流的服务带给客户。公司通过多年的积累和发展,拥有了健全的数字化生态合作资源链、与各地信息安全服务机构建立了良好的合作关系。我们长期密切关注国家信息安全相关政策的动态变化,在企业信息安全防护建设工作实践中积累了丰富的经验,了解客户业务场景需求、熟悉国内外主流安全厂商的技术和产品的优缺点,可为用户量身定制专属安全解决方案。多年来,凭借过硬的技术实力和专业的服务能力,获得了广大客户的充分认可。
未来,御盾安全将持续赋能更多的客户,帮助企业全面提升安全能力,推动企业信息化健康发展。
封面图源:包图网
部分文章素材来源:天津网警
