您的位置: 首页 » 法律资料网 » 法律法规 »

关于印发《水产种苗和病害防治补助费使用管理暂行办法》的通知

时间:2024-07-07 20:20:07 来源: 法律资料网 作者:法律资料网 阅读:9381
下载地址: 点击此处下载

关于印发《水产种苗和病害防治补助费使用管理暂行办法》的通知

财政部 农业部


关于印发《水产种苗和病害防治补助费使用管理暂行办法》的通知

省、自治区、直辖市财政厅(局)、水产厅(局):
为了加强水产种苗培育,搞好水产病害防治,保证我国水产养殖业的持续、稳定发展,中央财政安排了水产种苗和病害防治补助经费。为管好、用好此项经费,特制定《水产种苗和病害防治补助费使用管理暂行办法》,现印发给你们,请遵照执行。
地方财政安排用于水产种苗和病害防治方面经费的使用管理,可参照本办法执行。
附件:水产种苗和病害防治补助费使用管理暂行办法

附件:水产种苗和病害防治补助费使用管理暂行办法
第一条 水产种苗和病害防治补助费是中央财政安排用于支持水产种苗培育和病害防治的专项补助经费。为了加强这项经费的使用管理,特制定本办法。
第二条 水产种苗培育和病害防治所需资金,按照“地方自筹为主,中央补助为辅”的原则筹集。
第三条 水产种苗和病害防治补助费的补助对象是各类从事水产种苗繁育、水产养殖及病害防治单位。
第四条 水产种苗和病害防治补助费用于支持在一定区域内具有示范、引导作用的种苗培育和对水产养殖业发展有较大影响的病害防治。补助范围包括:
一、水产原(良)种的引种、选育、繁育;
二、名、特、优、新品种的试验、示范推广;
三、水产病害防治技术的示范和推广。
水产种苗和病害防治补助费不得用于人员机构经费、非种苗培育和病害防治方面的开支。
第五条 水产种苗和病害防治补助费必须按规定用途专款专用,严禁挪用和擅自扩大使用范围。
第六条 申请水产种苗和病害防治补助费的省(区、市),由省级财政部门、渔业主管部门联合向财政部、农业部申报。申报内容包括:申请项目的名称、建设内容、规模及实现目标;项目的实施计划、投资概算及资金筹措;项目的组织及落实措施;项目预计社会效益和经济效益等。水产种苗和病害防治补助费的分配方案,由财政部商农业部确定下达。
地方财政部门和渔业主管部门要保证水产种苗和病害防治补助费及时足额到位。
第七条 各级财政部门、渔业主管部门要加强对水产种苗和病害防治补助费使用情况的管理和监督。年度终了后,省级财政部门、渔业主管部门要及时向财政部、农业部上报资金使用情况总结。
第八条 本办法由财政部负责解释。
第九条 本办法自发布之日起执行。



天津市计量管理条例

天津市人大常委会


天津市计量管理条例
天津市人民代表大会常务委员会


(1998年1月7日天津市第十二届人民代表大会常务委员会第三十九次会议通过)

第一章 总则
第一条 为加强计量监督管理,保障国家计量单位制的统一和量值的准确可靠,维护社会经济秩序,根据国家有关法律、法规的规定,结合本市实际情况,制定本条例。
第二条 在本市行政区域内从事计量活动的单位和个人,必须遵守本条例。
第三条 市技术监督行政管理部门主管本市计量监督管理工作。
区、县技术监督行政管理部门负责本区、县计量监督管理工作。
第四条 市和区、县人民政府应当将计量事业纳入本地区国民经济和社会发展计划,鼓励、支持计量科学技术研究,采用先进的计量科学技术和管理方法。
第五条 市和区、县技术监督行政管理部门根据需要,建立社会公用计量标准器具。
第六条 市和区、县人民政府或者技术监督行政管理部门,对在计量工作中做出显著成绩的单位和个人给予表彰和奖励。
第七条 任何单位和个人对计量违法行为有权检举和控告。

第二章 计量单位的使用
第八条 从事下列活动应当使用国家法定计量单位:
(一)制发公文、公报、统计报表;
(二)编制广播、电视节目;
(三)发表研究报告、学术论文;
(四)制作、发布广告;
(五)制定标准、技术规范、检定规程;
(六)出版发行图书、报纸、期刊等出版物;
(七)印制票据、票证、帐册;
(八)生产、销售商品,标注商品标识、标签、标价签,编制产品使用说明书;
(九)出具检定、校准、测试、检验、试验数据和凭证;
(十)国家和本市规定应当使用法定计量单位的其他活动。
第九条 再版、出版古籍和文学作品不适用本条例第八条规定。
第十条 进口商品应当使用国家法定计量单位,合同有特殊约定的除外。出口商品使用的计量单位由合同约定;合同无约定的,使用国家法定计量单位。
第十一条 任何单位和个人不得使用非国家法定计量单位和国家明令废除的计量单位,法律、法规另有规定的除外。

第三章 计量器具的检定、使用
第十二条 计量检定机构必须在规定的检定项目和测量范围内开展计量检定工作。
第十三条 计量检定人员依法取得技术监督行政管理部门核发的《计量检定员证》后,方可从事核准的检定项目和等级内的计量检定工作。
计量检定人员到现场进行计量检定时,应当出示计量检定员证件。
第十四条 计量检定机构对送检的计量器具应当及时检定,检定时间不得超过十五日;因特殊情况需要延长的,应当事先与送检单位或者个人协商确定。
第十五条 单位和个人使用强制检定计量器具的,应当向技术监督行政管理部门备案。计量器具变更的,应当向原备案部门办理变更备案。
强制检定计量器具包括:社会公用计量标准器具,部门和企业、事业单位使用的最高计量标准器具,以及用于贸易结算、安全防护、医疗卫生、环境监测方面的列入国家强制检定目录的工作计量器具。
第十六条 单位和个人使用的强制检定计量器具,应当按照规定的周期向技术监督行政管理部门指定的计量检定机构申请检定。当地不能检定的,向上一级技术监督行政管理部门指定的计量检定机构申请检定。
使用非强制检定计量器具的单位和个人,应当按照规定的周期自行检定或者送计量检定机构检定。
经检定合格的计量器具,按照国家有关规定,加盖或者出具计量检定合格印、证。
第十七条 新安装和自行改装的计量器具,必须经计量检定机构检定合格后,方准使用。
第十八条 强制检定的计量器具需要封存或者启封使用的,必须到区、县技术监督行政管理部门办理封存或者启封手续。
第十九条 单位进口自用的计量器具,必须经市技术监督行政管理部门指定的计量检定机构检定合格后,方准使用。
第二十条 使用计量器具的单位和个人,不得有下列行为:
(一)破坏计量器具准确度;
(二)伪造、盗用、倒卖计量检定合格印、证;
(三)使用不合格的计量器具;
(四)使用国家和本市明令淘汰的计量器具;
(五)使用以欺骗消费者为目的的计量器具;
(六)伪造计量数据。
在教学示范中使用计量器具不适用前款规定。

第四章 计量器具的制造、修理、销售、进口
第二十一条 从事制造、修理计量器具的,应当依法取得技术监督行政管理部门核发的《制造计量器具许可证》、《修理计量器具许可证》。
《制造计量器具许可证》、《修理计量器具许可证》实行审验制度。
任何单位和个人不得伪造、盗用、转让、租借《制造计量器具许可证》、《修理计量器具许可证》。
第二十二条 从事制造计量器具新产品的,应当经国家授权的计量检定机构定型鉴定或者样机试验合格,取得型式批准或者样机试验合格证书后,方可投产。
第二十三条 制造、修理计量器具的单位和个人,应当按照许可证批准的种类、准确度等级、量限进行制造和修理;发生变更的,必须办理变更手续。
第二十四条 进口以销售为目的的计量器具的,应当向市技术监督行政管理部门提出检定申请,经指定的计量检定机构检定合格,取得准销证后,方可销售。
第二十五条 任何单位和个人不得销售下列计量器具:
(一)无计量检定合格印、证的;
(二)用不合格零配件装配的;
(三)未标明制造计量器具许可标志和编号的;
(四)未标明型号、规格、量限和准确度等级的;
(五)新产品未经定型鉴定、样机试验的;
(六)未经批准标注非国家法定计量单位的;
(七)应当在售前报检而未报检或者报检不合格的;
(八)国家和本市明令淘汰和禁止进口的。

第五章 社会公正计量行(站)的认证
第二十六条 为社会提供服务的社会公正计量行(站),必须经市技术监督行政管理部门计量认证合格,取得计量认证合格证书后,方可在认证范围内开展业务。其出具的计量数据可以作为贸易结算的依据。
第二十七条 已经取得计量认证合格证书的社会公正计量行(站),需要增加检测项目的,应当按照有关规定申请单项计量认证。

第六章 企业、事业单位的计量管理
第二十八条 企业、事业单位应当加强计量管理,根据实际需要配备与生产、科研、经营管理相适应的计量器具和计量人员,建立健全计量管理规章制度,积极采用先进计量技术。
第二十九条 企业、事业单位应当进行计量器具的校准,保证量值溯源的有效。
第三十条 新建、扩建生产项目的设计方案中,应当有计量保证措施。
第三十一条 技术监督行政管理部门应当指导企业、事业单位建立健全计量检测体系。企业、事业单位可以向技术监督行政管理部门申请计量检测体系评定。达到国家计量评定标准的,发给证书。

第七章 商品交易的计量管理
第三十二条 经营依据量值结算的商品,应当配备符合国家和本市规定的计量器具;没有配备的,不得从事经营活动。
第三十三条 经营者销售的商品量、提供的计时服务量和信息服务量的实际值与结算值应当相符,其计量偏差必须符合国家和本市的有关规定。
第三十四条 经营定量包装商品的,应当按照国家规定的标注方法,在单件包装物的显著位置标明内装商品的净含量。商品实际净含量与标明的净含量应当相符。
第三十五条 商品交易采取现场计量的,经营者应当向消费者明示计量器具操作过程和计量器具显示的量值。消费者有异议时,有权要求经营者重新操作并显示量值。

第八章 计量监督
第三十六条 计量监督实行重点监督和经常监督相结合的制度。技术监督行政管理部门对国民经济和人民群众生活影响较大的计量行为,进行重点监督检查;对集贸市场和商场的计量行为,进行经常性监督检查。
第三十七条 技术监督行政管理部门查处计量违法案件时,可以询问有关当事人和证人,进入生产、经营场地和产(商)品存放地检查,要求当事人提供有关资料,在违法物品或者证据可能转移、灭失的情况下,经市或者区、县技术监督行政管理部门负责人批准可以采取封存、扣押的
临时措施。
第三十八条 计量监督执法人员对被检查者制造、销售、使用的计量器具或者经营的定量包装商品的计量准确性进行监督检查时,被检查者应当给予配合,并按照规定提供被检查的计量器具或者定量包装商品。
第三十九条 计量监督执法人员在进行监督检查时,应当有两人以上参加,并出示执法证件。
计量监督执法人员违反前款规定的,被检查的单位和个人有权拒绝检查。

第九章 法律责任
第四十条 违反本条例第八条规定的,责令改正;其中对违反第(六)项规定的,责令停止销售,可处以一千元以下罚款。
第四十一条 违反本条例第十二条、第十三条第一款规定的,责令停止违法行为,可处以一千元以下罚款。
第四十二条 违反本条例第十六条第一款、第二款规定的,责令停止使用,可处以一千元以下罚款。
第四十三条 违反本条例第十八条、第十九条、第二十条第(四)项规定的,责令停止使用,可处以一千元以下罚款;情节严重的,可处以一千元以上一万元以下罚款。
第四十四条 违反本条例第二十条第(一)项、第(二)项、第(三)项、第(五)项、第(六)项和第三十二条、第三十三条、第三十四条规定的,责令停止使用或者销售,没收计量器具和非法检定印、证,并可处以二千元以下罚款;有违法所得的,没收违法所得。
第四十五条 违反本条例第二十一条第一款、第二十三条规定的,责令停止生产或者营业,没收违法所得,并可处以违法所得百分之十以上百分之五十以下罚款。
第四十六条 违反本条例第二十一条第三款规定的,没收证件,并可处以五千元以上三万元以下罚款;有违法所得的,没收违法所得。
第四十七条 违反本条例第二十四条、第二十五条第(七)项规定的,责令停止销售,可处以销售额百分之十以上百分之五十以下罚款;有违法所得的,没收违法所得。
第四十八条 违反本条例第二十五条第(一)项、第(二)项、第(三)项、第(四)项、第(五)项、第(六)项、第(八)项规定的,没收计量器具,并可处以一千元以上一万元以下罚款;有违法所得的,没收违法所得。
第四十九条 违反本条例第二十六条、第二十七条规定的,责令停止检验,可处以一千元以下罚款。
第五十条 负责计量器具新产品定型鉴定、样机试验的单位,泄露送检者技术秘密和商业秘密造成送检者损失的,应当赔偿损失;对直接责任人员,由其所在单位或者上级主管部门给予行政处分;构成犯罪的,依法追究刑事责任。
第五十一条 计量检定人员伪造检定数据或者出具错误数据给送检方造成损失的,应当赔偿损失,并由其所在单位或者上级主管部门给予行政处分;构成犯罪的,依法追究刑事责任。
第五十二条 拒绝、阻碍计量监督执法人员依法执行公务的,由公安机关依照《中华人民共和国治安管理处罚条例》的规定予以处罚;构成犯罪的,依法追究刑事责任。
第五十三条 当事人对行政处罚决定不服的,可以按照《行政复议条例》和《中华人民共和国行政诉讼法》的规定,申请行政复议或者向人民法院起诉。当事人逾期不申请复议,不起诉,又不履行处罚决定的,由作出处罚决定的机关申请人民法院强制执行。
第五十四条 计量监督执法人员滥用职权、玩忽职守、徇私舞弊、索贿受贿的,由其所在单位或者上级主管部门给予行政处分;构成犯罪的,依法追究刑事责任。

第十章 附则
第五十五条 本条例自公布之日起施行。



1998年1月7日

关于印发《保险公司信息系统安全管理指引(试行)》的通知

中国保险监督管理委员会


关于印发《保险公司信息系统安全管理指引(试行)》的通知

保监发〔2011〕68号


各保险公司、保险资产管理公司:

  为防范化解保险公司信息系统安全风险,完善信息系统安全保障体系,确保信息系统安全、稳定运行,中国保险监督管理委员会制定了《保险公司信息系统安全管理指引(试行)》。现印发给你们,请遵照执行。




                         中国保险监督管理委员会

                          二〇一一年十一月十六日

  保险公司信息系统安全管理指引(试行)

一、总 则 

  第一条为防范化解保险公司信息系统安全风险,完善信息系统安全保障体系,确保信息系统安全、稳定运行,根据《中华人民共和国保险法》、国家信息安全相关法律法规和有关要求,制定本指引。

  第二条本指引适用于在中华人民共和国境内依法设立的保险公司和保险资产管理公司。

  第三条本指引所称信息系统安全,是指利用信息安全技术及管理手段,保护信息在采集、传输、交换、处理和存储等过程中的可用性、保密性、完整性和不可抵赖性,保障信息系统的安全、稳定运行。

  第四条信息系统安全是公司持续稳定发展的重要基础。各公司应通过管理机制和技术手段,加强信息安全保障工作,保障业务活动的连续性。

  实现信息化工作集中管理的保险集团(控股)公司,可以集团(控股)公司为单位对信息系统安全工作统筹规划执行。

  第五条中国保监会依法对保险公司信息系统安全工作实施监督管理。

  
二、安全管理总体要求  

  第六条信息系统安全工作应按照“积极防御、综合防范”的原则,与自身业务及信息系统同步规划、同步建设、同步运行,构建完备的信息系统安全保障体系。

  第七条各公司是信息系统安全的责任主体。公司法定代表人或主要负责人为信息系统安全的第一责任人。

  第八条信息化工作委员会之下应设立信息安全专业工作机构,全面统筹协调公司信息系统安全相关事项的研判决策,并应指定公司级高级管理人员负责信息安全专业工作机构,作为信息系统安全的直接责任人。

  第九条各公司应履行以下信息系统安全管理职责:

  (一)贯彻落实国家和监管部门有关信息系统安全管理的法律法规、技术标准和相关要求。

  (二)组织公司信息系统安全规划与建设工作,制订相关管理规定。

  (三)建立有效的信息系统安全保障体系并定期或根据工作需要及时进行检查、评估、审计、改进、监控等工作。

  (四)对信息系统安全事件进行管理、处置和上报。

  (五)组织公司员工信息系统安全教育与培训。

  (六)开展与信息系统安全相关的其他工作。

  第十条 建立覆盖物理环境、网络、主机系统、桌面系统、数据、存储、灾备、安全事件管理及应用等各层面的安全管理规章制度,并定期或根据需要及时对安全管理规章制度进行评审、修订。

  第十一条针对信息系统安全的各层面、各环节,结合各部门和岗位职责,建立职责明确的授权机制、审批流程以及完备有效、相互制衡的内部控制体系,并对审批文档和内部控制过程进行及时记录。

  第十二条 配备足够的具有专业知识和技能的信息系统安全工作人员。明确信息系统安全相关人员角色和职责,建立必要的岗位分离和职责权限制约机制,实行最小授权,避免单一人员权限过于集中引发风险,重要岗位应设定候补员工及工作接替计划。

  第十三条 定期或根据工作需要及时对高级管理人员开展信息安全管理与治理相关培训,对参与信息系统建设、运行维护和操作使用的人员进行安全教育、技能培训和考核。加强岗位管理,明确上岗与离岗要求,重要岗位须签署相关岗位协议。对涉密岗位工作人员应特别进行保密教育培训,并签订保密承诺书。

  第十四条 按照国家和监管部门信息系统安全规范、技术标准及等级保护管理要求,明确信息系统安全保护等级,实施信息系统安全等级保护,按等级安全要求进行备案并定期测评和整改。

  第十五条 制定信息管理相关制度和流程,规范管理信息采集、传输、交换、存储、备份、恢复和销毁等环节,加强重要数据信息控制和保护,保障信息的合法、合规使用。

  第十六条 按照国家和监管部门信息系统灾难恢复管理要求、规范和技术标准,推进信息系统灾难恢复建设工作并定期进行演练,确保业务连续性。

  第十七条 对信息系统安全事件进行等级划分和事件分类,制定安全事件报告、响应处理程序等应急预案,并定期进行演练,评审和修订。遇有重大信息系统事故或突发事件,应按应急预案快速响应处理,并按规定及时向中国保监会报告。

  第十八条 建立有效可靠的安全信息获取渠道,获取与公司信息系统运营相关的外部安全预警信息,汇总、整理公司内部安全信息,及时提交公司信息安全专业工作机构,并按相关流程发布实施。

  第十九条 设立独立于信息技术部门的信息科技风险审计岗位,负责信息科技审计制度制订和信息系统风险评估与审计。至少每年对信息安全控制策略和措施及落实情况进行检查,至少每两年开展一次信息科技风险评估与审计,并将信息科技风险评估审计报告报送中国保监会。

  鼓励公司在符合国家有关法律、法规和监管要求的情况下,聘请具备相应资质的外部机构进行外部审计和风险评估。

  第二十条加强信息系统知识产权保护和推进正版化工作,禁止复制、传播或使用非授权软件。

  第二十一条申请信息安全管理体系认证的公司应按国家及监管部门要求,加强信息安全管理体系认证安全管理,选择国家认证认可监督管理部门批准的机构进行认证,并与认证机构签订安全和保密协议。

  第二十二条 在信息系统可能对客户服务造成较大影响时,根据有关法律法规及时和规范地披露信息系统风险状况,并以适当的方式告知客户。

  
三、基础设施与网络设备环境  

  第二十三条根据信息化发展需要,建设相应的中心机房和灾备机房(以下统称“机房”)。机房应设置在中华人民共和国境内(不包括港、澳、台地区),机房建设须符合国家有关标准规范和监管部门要求。将机房外包托管的公司,应保证受托方机房符合上述标准,主机托管应具有独立的操作空间和严格的安全措施。

  第二十四条 建立健全机房运行维护安全管理制度,指定专门部门及专人负责机房安全管理,采取合理的物理访问控制,对出入机房人员进行审查、登记,确保对机房实施7×24小时实时监控。

  第二十五条 建立信息系统资产安全管理制度,编制资产清单,明确资产管理责任部门与人员,规范资产分配、使用、存储、维护和销毁等各种行为,定期对资产清单进行一致性检查并保留检查记录。

  第二十六条 根据设备功能及软件应用等性质设立物理安全保护区域,采取必要的预防、检测和恢复控制措施。重要保护区域前应设置交付或过渡区域,重要设备或主要部件应进行固定并设置明显的标记。

  第二十七条 根据业务、应用系统的功能及信息安全级别,将网络与信息系统划分成不同的逻辑安全区域,在网络各区域之间以及网络边界建立访问控制措施,部署监控手段,控制数据流向安全。

  第二十八条建立较为完备的网络体系,具有合理的网络结构,重要网络设备和通信线路应具有冗余备份,确保业务系统安全稳定运行。

  第二十九条 建立网络安全管理制度,规范管理网络结构、安全配置、日志保存、安全控制软件升级与打补丁、口令更新、文件备份和外部连接等方面的授权批准与变更审核,保障安全策略的有效执行。

  第三十条 内部网络与互联网、外联单位网络等连接时,应明确网络外联种类方式,采用可靠连接策略及技术手段,实现彼此有效隔离,并对跨网络流量、网络用户行为等进行记录和定期审计,同时确保审计记录不被删除、修改或覆盖。

  第三十一条 严格控制移动式设备接入、无线接入和远程接入等网络接入行为,明确接入方式、访问控制等措施要求,形成网络接入日志并定期审计,确保未经审查通过的设备无法接入。

  第三十二条 加强信息系统平台软件安全管理,确保配置标准落实。对入侵行为、恶意代码、病毒等风险即进行防范部署,严格控制信息系统身份访问、资源访问,监控主机系统的资源使用情况,并在服务水平降低到设定阈值时发出报警。

  第三十三条 分类对计算机终端的安全提出要求,制订终端网络准入、安全策略、软件安装等管理规范。

  第三十四条 规范化管理信息系统相关硬件设备,规范设备选型、购置、登记、保养、维修、报废等相关流程,实时动态监控设备运行状态,定期进行巡检、维护和保养并保留相关记录。

  第三十五条 制定介质分类管理制度。根据介质存储内容与重要性明确存储介质类型、存放技术指标、保存期限等,并定期检查介质中存储的信息是否完整可用。重要备份介质应进行异地存放。介质送出维修或销毁时,应保证介质信息预先得到审查并妥善处理。对于存储客户隐私等涉密信息的存储介质,应严格依据国家及监管部门要求进行保存与销毁等管理。  

四、应用系统与数据安全

  第三十六条 建立完善的信息系统开发运行维护管理组织体系,制订完备管理制度与操作规范,确保信息系统开发与运行维护过程独立、人员分离。

  第三十七条 生产系统应与开发、测试系统有效隔离,确保生产系统安全、稳定运行。

  第三十八条 信息系统开发、实施过程应明确控制方法和人员行为准则,保存相关文档和记录。制定信息系统代码编写安全规范,规范开发人员对源代码访问权限的管理,有效保护公司信息资产安全。涉及公司核心或机密数据的信息系统,应采取必要的保密措施确保其开发实施安全,不得使用敏感生产数据用于开发、测试环境。

  第三十九条 信息系统正式上线运行前,应对系统进行功能、性能与安全性测试与验收,经相关流程审批后方可投入使用。

  第四十条 制定有效的信息系统变更管理流程,控制系统变更过程,分析变更影响,确保生产环境的完整性和可靠性。包括紧急变更在内的所有变更都应记入日志,并做好系统变更前准备。

  第四十一条 对信息系统的运行维护负责,保持运行维护控制力。加强安全入侵检测监控,进行风险评估与安全扫描,及时发现并处置安全事件。

  第四十二条建立覆盖信息系统全生命周期的信息安全问题管理流程。建立系统身份鉴别机制,严格帐号权限控制管理,规范权限分配和回收流程,保存审计记录,及时进行分析处理。确保全面的追踪、分析和解决信息系统问题,并对问题记录、分类和索引。

  在遇有系统及数据升级、存档、存储、迁移、消除等需要系统终止运行情况,应妥善处理,保证系统及数据安全。

  第四十三条 根据内部控制与审计的要求,保存信息系统相关日志,并采取适当措施确保日志内容不被删除、修改或覆盖。

  第四十四条 对主机系统进行审计,妥善管理并及时分析处理审计记录。对重要用户行为、异常操作和重要系统命令的使用等应进行重点审计。

  第四十五条 建立信息系统灾难恢复管理机制。根据数据及系统的重要性,明确数据及系统的备份与灾难恢复策略。

  第四十六条采用必要的技术手段和管理措施,保证数据通信的保密性和完整性。涉密信息应进行加密处理,确保涉密信息在传输、处理、存储过程中不被泄露或篡改。

  与外部相关单位信息交换时要保证信息交换协议、策略、密钥等开发运维安全管理,采用国家和行业相关数据交换标准,保障数据交换过程安全可控。

  第四十七条 按照国家密码管理相关规定和要求,建立健全密码设备管理制度,加强密码设备使用人员管理,使用符合国家要求和信息加密强度要求的加密技术和产品,加强相关信息系统安全保密设计和建设。

  第四十八条 加强互联网门户网站系统安全管理工作,建立严格信息发布审批制度,严格控制网站内容发布权限,对网站系统进行安全评估,确保网站系统安全稳定运行。

  第四十九条 电子商务、交易系统等应用系统建设应具备相应管理规范,明确各交易环节或过程安全要求,采取必要安全技术和管理措施,保护个人信息和客户敏感商业信息,保留交易相关日志,确保交易行为安全可靠。

  第五十条 加强信息系统病毒防护工作,集中进行防病毒产品的选型测试和部署实施,及时更新防病毒软件和病毒代码,发现病毒或异常情况及时处理。

  建立恶意代码防范管理制度,并部署防恶意代码软件,对防恶意代码软件的授权使用、恶意代码库升级、定期汇报等做出明确规定,采取管理与技术措施,确保具备主动发现和有效阻止恶意代码传播的能力。

 
五、信息化工作外包与采购服务  

  第五十一条实施信息化工作外包的公司,应制定完备的外包服务管理制度,将外包纳入全面风险管理体系,合理审慎实施外包。

  不得将信息系统安全管理责任外包。对涉及国家及本公司商业秘密和客户隐私等敏感信息系统内容进行外包时,应遵守国家和监管部门有关法律法规与要求,并经过公司决策机构批准。

  第五十二条根据国家与监管部门有关外包与采购规定,结合风险控制和实际需要,建立有效的外包和采购内部评估审核流程与监督管理机制。

  第五十三条 实施数据中心、信息科技基础设施等重要外包应格外谨慎,在准备实施重要外包时应以书面材料正式报告中国保监会。

  第五十四条 建立健全外包承包方考核、评估机制,定期对承包方财务状况、技术实力、安全资质、风险控制水平和诚信记录等进行审查、评估与考核,确保其设施和能力满足外包要求。公司应优先选用通过信息安全管理体系认证的信息技术服务机构提供外包服务。

  第五十五条 与外包承包方签订书面外包服务合同,合同包括但不限于外包服务范围、安全保密、知识产权、业务连续性要求、争端解决机制、合同变更或终止的过渡安排、违约责任等条款,且承包方须承诺配合保险公司接受保险监督管理机构的检查。

  第五十六条 严格控制外包承包方的再转包行为。对于确有第三方外包供应商参与实施的项目,应采取有力措施,确保外包服务质量和安全不受影响和不衰减。

  第五十七条 与外包承包方建立有效信息交流与沟通机制,确保外包服务人员的相对稳定性。对于人员的必要流动,应要求外包承包方承诺确保外包服务的连续性与安全性。

  第五十八条中国保监会根据需要对外包活动进行现场检查,采集外包活动过程中数据信息和相关资料,对于违反相关法律、法规或存在重大风险隐患的外包情形,可以要求公司进行整改,并视情况予以问责。

  
六、附则  

  第五十九条本指引由中国保监会负责解释、修订。

  第六十条信息化工作重大事项范围请参考《关于加强保险业信息化工作重大事项管理的通知》(保监厅发〔2007〕8号)

  第六十一条本指引自发布之日起实施。