JR∕T 0071.5—2020 金融行业网络安全等级保护实施指引 第5部分:审计要求(金融).pdf
《JR∕T 0071.5—2020 金融行业网络安全等级保护实施指引 第5部分:审计要求(金融).pdf》由会员分享,可在线阅读,更多相关《JR∕T 0071.5—2020 金融行业网络安全等级保护实施指引 第5部分:审计要求(金融).pdf(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 03.060A 11JR中 华 人 民 共 和 国 金 融 行 业 标 准JR/T 0071.52020金融行业网络安全等级保护实施指引第 5 部分:审计要求Implementation guidelines for classified protection of cybersecurity of financialindustryPart 5:Audit requirements2020-11-11 发布2020-11-11 实施中国人民银行发 布JR/T 0071.52020I目次前言.II引言.III1 范围.12 规范性引用文件.13 审计目标.14 审计人员要求.15 审计
2、信息管理要求.26 审计过程要求.27 审计内容要求.4参考文献.7JR/T 0071.52020II前言JR/T 0071金融行业网络安全等级保护实施指引由以下 6 部分构成:第 1 部分:基础和术语;第 2 部分:基本要求;第 3 部分:岗位能力要求和评价指引;第 4 部分:培训指引;第 5 部分:审计要求;第 6 部分:审计指引。本部分为 JR/T 0071 的第 5 部分。本部分按照 GB/T 1.12009 给出的规则起草。本部分由中国人民银行提出。本部分由全国金融标准化技术委员会(SAC/TC 180)归口。本部分起草单位:中国人民银行科技司、中国银行保险监督管理委员会统计信息与风
3、险监测部、中国金融电子化公司、北京中金国盛认证有限公司。本部分主要起草人:李伟、陈立吾、沈筱彦、车珍、昝新、夏磊、方怡、张海燕、唐辉、李凡、王海涛、张璐、侯漫丽、潘丽扬、邓昊、赵方萌、乔媛、孙国栋、刘文娟、崔莹、陈雪峰、马成龙、杜巍、李瑞锋。JR/T 0071.52020III引言网络安全等级保护是国家网络安全保障工作的一项基本制度,金融行业重要系统关系到国计民生,是国家网络安全重点保护对象,因此需要一系列适合金融行业的等级保护标准体系作为支撑,以规范和指导金融行业等级保护工作的实施。随着云计算、移动互联、物联网、大数据等新技术的广泛应用,金融机构正根据自身发展的需要,持续推进IT架构的转型。
4、为适应新技术、新应用和新架构情况下金融行业网络安全等级保护工作的开展,现对JR/T 0071进行修订。修订后的JR/T 0071依据国家网络安全等级保护相关要求,为金融行业的网络安全建设提供方法论、具体的建设措施及技术指导,完善金融行业网络安全等级保护体系,更好适应新技术在金融行业的应用。JR/T 0071.520201金融行业网络安全等级保护实施指引第 5 部分:审计要求1 范围本部分规定了金融机构网络安全等级保护工作实施审计的要求。本部分适用于指导金融机构、测评机构和金融行业网络安全等级保护主管部门实施网络安全等级保护审计工作。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注
5、日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 25058信息安全技术网络安全等级保护实施指南3 审计目标通过网络安全等级保护审计,获取金融机构开展网络安全等级保护工作的相关证据,并对其进行客观的评价,以确定各金融机构在定级、备案、建设整改、测评自查、安全检查等各项网络安全等级保护工作中是否遵循了网络安全等级保护的要求。4 审计人员要求4.1 审计原则审计人员在审计过程中应遵循以下原则:a)道德行为:审计人员应诚信、正直并保守受审计机构的秘密。b)公正表达:审计人员应真实、准确地报告审计结果。c)职业能力:审计人员应具备
6、必要的审计能力。d)独立性:审计人员应不带偏见,与受审计机构没有利益上的冲突,在审计过程中保持客观的心态,以保证审计发现和结论仅建立在审计证据的基础上。e)基于证据:审计证据应建立在可获得的信息样本的基础上。4.2 能力要求实施金融行业等级保护审计的审计人员应具备如下能力:a)熟悉网络安全等级保护相关政策、法规。b)正确理解网络安全等级保护标准体系和主要标准内容。c)熟悉等级保护工作的全过程,包括定级、备案、建设整改、测评自查、安全检查各个工作环节的要求。JR/T 0071.520202d)掌握网络安全基础知识,熟悉审计的方法和流程。e)具有综合分析和判断的能力,能够整体把握审计结论的客观性和
7、准确性。具备较强的文字表达能力。4.3 人员培训实施金融行业网络安全等级保护审计的审计人员应参加金融行业网络安全等级保护主管部门组织的相关标准培训,掌握金融行业网络安全等级保护工作开展的各项要求。4.4 人员记录审计人员应提交其教育、工作经历、培训和审计经历的最新记录,作为审计机构安排审计工作时选择审计人员的依据。5 审计信息管理要求5.1 机密性要求审计机构对在审计过程中获得的有关金融机构商业、技术以及审计过程等方面的信息负有保密责任,审计人员应对审计时获得或产生的所有信息按照审计机构的要求识别是否需要实施保密。审计人员及相关人员不应以任何形式和借口传播、扩散、泄露涉密信息。当法律要求将涉密
8、信息提供给第三方时,除非另有规定,否则审计机构应事先将法律要求提供的信息通知金融机构。当需要向其他机构(如公安部门、保密部门)提供保密信息时,审计机构应将此行动告知金融机构。审计机构应对审计活动的信息实施密级管理,根据需要配置和使用相应的安全处理设备和设施。安全处理设备和设施主要用于涉密信息的建立、保管、储存、复制以及最终处置。5.2 完整性要求包含金融机构信息的介质(例如纸质文件或光盘)在物理运送时,应使用可靠的传输途径防止未授权的访问、信息篡改、不当使用或毁坏。必要时应采取专门的控制,以保护关键信息免遭未授权泄露或篡改,例如手工交付、使用防篡改包装等。应对包含在电子消息发送中的信息给予适当
9、的保护,防止信息遭受未授权访问、篡改,例如通过加密、哈希或电子签名的方式实施保护。6 审计过程要求6.1 总则6.1.1 总体要求审计机构应为每次审计编制审计计划,作为与金融机构就审计活动的日程安排和实施达成一致的依据。审计机构应提前与金融机构就审计计划进行沟通,并商定审计日期。审计机构应正式组建审计组,明确审计组的任务,并告知金融机构。审计机构应要求审计组:a)检查和验证金融机构与网络安全等级保护工作相关的定级、备案、建设整改、测评自查、安全检查相关的文件和记录。b)确定上述方面满足金融行业等级保护文件和标准的所有要求。JR/T 0071.520203c)确定金融机构有效地建立、实施并持续开
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- JRT 0071.52020 金融行业网络安全等级保护实施指引 第5部分:审计要求金融 JR 0071.5 2020 金融 行业 网络安全 等级 保护 实施 指引 部分 审计 要求
链接地址:https://www.taowenge.com/p-67535073.html
限制150内