您的位置: 首页 » 法律资料网 » 法律法规 »

云南省宁蒗彝族自治县林业管理条例

时间:2024-07-01 14:38:03 来源: 法律资料网 作者:法律资料网 阅读:8284
下载地址: 点击此处下载

云南省宁蒗彝族自治县林业管理条例

云南省人大常委会


云南省宁蒗彝族自治县林业管理条例
云南省人大常委会


(1994年4月19日云南省宁蒗彝族自治县第十二届人民代表大会第二次会议通过 1994年7月27日云南省第八届人民代表大会常务委员会第八次会议批准 1994年7月27日公布施行)

目 录

第一章 总 则
第二章 资源保护
第三章 植树造林
第四章 经营管理
第五章 林政管理
第六章 奖励与处罚
第七章 附 则

第一章 总 则
第一条 为发展林业,保护、培育、合理开发利用森林资源,根据《中华人民共和国森林法》、《中华人民共和国民族区域自治法》和有关法律、法规,结合自治县实际,制定本条例。
第二条 自治县坚持以营林为基础,普遍护林,大力造林,造管并重,采育结合、永续利用的方针,管理保护好中幼林,发展经济林,合理采伐利用成熟林,提高林业的生态效益、经济效益和社会效益。
自治县坚持森林资源的消耗量低于生长量的原则,实行限额采伐,不断提高森林覆盖率。
第三条 经济林木是自治县的支柱产业。要培育优质果苗、科学种植、优化管理,加快发展经济林木。
第四条 自治县应当逐步建立健全林业教育、科研和科技推广体系、依靠科技振兴林业。
第五条 自治县人民政府林业主管部门依法对森林资源的保护、利用、更新,进行管理和监督。
乡、镇林业工作站,在乡、镇人民政府和上级林业主管部门的领导下,行使本辖区的管理和发展林业生产的职能。
第六条 凡在自治县行政区域内活动的一切单位和个人,都必须遵守本条例。

第二章 资源保护
第七条 自治县的森林防火实行预防为主、及时扑灭的方针。
自治县各级人民政府要建立健全森林防火指挥机构,实行行政首长责任制。县森林防火指挥部办公室属常设机构。
第八条 乡、镇、行政村、自然村应建立健全和毗邻地区的联防组织制度,制定护林防火的乡规民约。订立农户义务巡逻制度,做好火情监测工作:
(一)任何单位和个人,发现森林火灾必须及时报告,接到报告的单位,应立即组织扑救。交通、邮电、物资、卫生等部门应积极协助和支持;
(二)每年12月1日至次年6月30日为森林防火期,每年1月至5月为森林火险戒严期。森林防火期间,林区内禁止用火。特殊情况用火必须经乡以上护林防火机构批准;
(三)自治县林业主管部门,对重点林区应当设立火险■望台,配备必要的交通工具、通讯器材和灭火器械;
(四)林区的防火设施及护林宣传牌等护林防火标志,任何单位和个人不得破坏;
(五)因扑救森林火灾负伤、致残或牺牲的人员,属国家职工的,由所在单位给予医疗、抚恤;非国家职工的由引起火灾的单位或直接责任人负责医疗费用、一次性抚恤;引起火灾的单位或直接责任人无力负担的,由自治县人民政府给予医疗、一次性抚恤。
第九条 各级人民政府应坚持抓好定居、定耕工作,杜绝毁林开荒。
对外地流入本县有毁林开荒行为的人员,要进行清理。
禁止毁林采石、采沙、采土以及其他毁林行为。对确需在林地采石、采沙、采土的单位和个人,按有关法律规定经林业主管部门批准,并交纳补偿费。
建设工程需要占用、征用林地、砍伐林木的,必须经过批准,并给予经济补偿。
禁止在35度以上高山陡坡林区内挖茯苓和从事其他破坏森林植被的工副业生产。
第十条 自留山的经营者和责任山的承包人,因搬迁和绝户,应将其自留山和责任山收归集体转包或者有偿出让。
第十一条 水源林、水土保护林、护路林、护岸林均属防护林,应划为禁伐区,禁伐区的范围:
(一)泸沽湖保护区,包括风景区、游览区,风景规划范围;
(二)自治县境内的山泉、龙潭和溶洞,已建和计划建设的中型和小①型小②型水库,战河纸厂、干布河水电站周围1000米以内;
(三)省级公路和县、乡、村公路沿线两侧50米以内;
(四)自治县内主要河流两岸150米以及河流发源地周围200米以内;
(五)陡坡和容易引起水土流失冲刷地带。
禁伐区范围内的国有林、集体林、个体林应统一管理,权属不变。
禁伐区范围内的自留山、责任山可以进行抚育间伐和更新性质的间伐。
中幼林可以进行抚育间伐,间伐前必须提出规划和设计,报林业主管部门批准后,按设计进行施工。
第十二条 防护林和特种用途林的母树林、环境保护林,可以进行抚育和更新性质的采伐。
第十三条 建立健全森林病虫害防治检疫机构,加强对森林病虫害的预测、预报、防治和检疫工作。
引进植树造林的种苗,应保证质量,经植物检疫部门检疫,发给检疫证后才能引进种植。
第十四条 县、乡、镇人民政府及林业工作站,应加强对珍稀动物、植物资源的保护和管理。
国家和云南省列入保护名录的动物、植物,禁止猎捕、采集、收购和贩运。确因科学研究和教学需要猎捕、采集标本的,须按审批程序报经县人民政府或林业主管部门批准,并收取资源保护费。
禁止采伐和毁坏银杉、水杉、三尖杉、小籽垂直柏香树、红豆杉、粗榧等珍稀树种。
对香樟木、黄连、桂皮、党皮、绿皮子、杜仲、兰草等自然资源实行保护性利用,严禁滥挖滥采。
第十五条 自然保护区、禁伐林区、风景名胜区、水源林区、新造林地、幼林地和具有天然更新能力的疏林地、采伐迹地、火烧迹地,由各级人民政府作出规划,分期、分批进行工程封山育林。封山育林期间除护林人员外,未经批准,任何人不得进入封山育林区从事生产、生活和其他
活动。
工程封山育林分别由县、乡、镇人民政府、行政村公布,设立标志、注明四至界限、面积、封山时间和封育类型并经县林业主管部门检查验收。
第十六条 严格控制低价值资源消耗量,积极推广节柴灶,以煤、电、沼气以及其他燃料代柴。
国家机关、企业、事业单位和城镇居民应当带头改烧柴为烧煤。有条件烧煤、使用沼气的农村居民应当改烧柴为烧煤。暂时不具备以煤代柴的应当积极改灶节柴。
国有企业、集体和个人从事工副业生产的应限期改烧柴为烧煤。
有关部门应当积极做好煤碳供应和改灶节柴的服务工作。
第十七条 禁止城镇、农村居民修建木楞房。泸沽湖风景区需修建木楞房的,由泸沽湖管委会提出计划报县人民政府批准。

第三章 植树造林
第十八条 自治县实行国家、集体和个人植树造林,鼓励和扶持集体、个人发展林业,谁造谁有,长期不变,并有继承、转让权。
自治县人民政府提供土地资源,并给予优惠条件,鼓励单位和个人引进资金、技术、人才在规划区内营造经济林和用材林、防护林、长防工程林、薪炭林等。逐步建立林业和林副产品的商品基地。
第十九条 实行科学造林,造管并重的原则。成活率达不到百分之八十五以上不得计入年度造林面积。
自治县应积极创造条件建立林业科技培训中心,培养林业技术人才,普及林业科技知识。
县职业中学、农业广播电视学校应坚持办好林业实用技术培训,提高林农的管理素质。
第二十条 居住在自治县行政区域内的公民,除丧失劳动能力者外,均应承担义务植树造林的任务。
县、乡、镇、行政村、办事处应当营造样板林,提倡和鼓励种植纪念树、营造纪念林。
第二十一条 采伐单位必须于当年或次年完成更新造林任务,凡未完成迹地更新造林和年度造林计划的,不安排年度采伐指标。
第二十二条 已划分到户的自留山、责任山要限期造林,在本条例公布实施之日起三年内不造林的应收归集体。
荒山荒地由集体造林经营,也可以有偿转让给单位和个人。
第二十三条 自治县人民政府要发挥土地资源优势,发展经济林,切实做好生产、供应、销售、加工等服务工作。
第二十四条 各级人民政府应加强对经济林建设的领导和管理。建设优质、高产的果品基地,加快发展苹果、青梅、花椒和梨子等经济林木。
经济果木站属常设机构。其职责是:
(一)培育和引进优质果苗,指导各乡、村科学种植和管理经济果木;
(二)负责办好培育、种植、管理实用技术培训,不断提高果农的科学管理水平;
(三)做好经济林木病虫害预测、预报、防治和检疫工作;
(四)为果农拓宽市场,做好贮藏、加工、购销服务工作。
第二十五条 自治县是国家级贫困县之一,在经济林建设发展中,享受国家对贫困县的优惠政策。
扶持发展经济林的资金,应严格加强管理,必须专款专用。
第二十六条 建立自治县林业基金制度。林业基金的主要来源:
(一)上级国家机关拨款;
(二)育林基金;
(三)更新改造基金;
(四)按规定从以木材、竹材为原料、燃料的工矿企业等单位收取的费用;
(五)扶贫资金中用于造林的经费;
(六)其他收入。
县、乡、镇财政应把发展林业的资金列入预算。自治县收取的全部育林基金,用于发展本县林业事业。
林业基金实行分级筹集,分级管理,专款专用,主要用于护林、造林、资源保护和奖励等,任何单位和个人不得挪用和占用。

第四章 经营管理
第二十七条 采伐国有林和集体林,坚持实行限额采伐,严格控制超额采伐,控制森林资源消耗。年采伐限额指标,由自治县林业主管部门根据国家下达的指标,报自治县人民政府批准。
商品材、农民自用材、生活烧柴、工副业用材,一律列入采伐计划,实行全额管理,不得相互挪用。
第二十八条 任何单位和个人采伐林木都必须申办采伐证,禁止无证采伐或超额采伐。采伐许可证不得重复使用、买卖和转让。
国营森工企业、县木材公司凭年度采伐计划、伐区调查设计资料和上年度更新检查验收证明,按隶属关系报上级林业主管部门批准核发采伐许可证,按指定的伐区采伐。
集体经济组织和个人采伐责任山的林木,木材十立方米以下的,应提交书面申请,村公所(办事处)证明,经乡、镇人民政府批准,由乡林业工作站核发采伐许可证;木材十立方米以上的,应提交书面申请,乡、镇人民政府证明,经县林业主管部门核发采伐许可证。
个人采伐自留山林木,属自用的,由乡林业工作站核发采伐许可证;作为商品材出售的,由县林业主管部门或委托乡、镇林业工作站核发采伐许可证。
第二十九条 因自然灾害损伤的林木需要超额采伐的,由林业工作站报乡、镇人民政府核定数量,经上级林业主管部门批准,调整年度木材采伐指标。
因紧急抢险需就地采伐林木的,可由乡、镇人民政府批准,先组织采伐,事后即向县人民政府备案,林业主管部门补办手续。
第三十条 自治县根据国家下达的采伐指标和市场需求,全部自主经营。
木材经营应严格管理,保护生产经营者的合法权益。
自治县实行统一领导、统一计划、统一经营、统一调拨的经营管理制度。
自留山采伐的商品材,由政府指定的经营单位代购代销,扣除成本外,利润全部返还农民。也可以由农民自行销售。
经营木材的单位应按国家规定交纳税费。
出县的木材,统一由县林业主管部门签证。
第三十一条 除自治县林业主管部门和经营木材的单位外,其它任何单位和个人不得直接进入林区收购木材。确需到林区收购的,需经林业主管部门批准,按指定地点、时间、数量、材种收购。
第三十二条 自治县应当积极发展林产品深加工,实行林工商综合经营,扶持和帮助乡、村对林化、林特、林副产品的开发利用,提高森林资源利用率,增加林业收入。
第三十三条 运输木材必须持木材运输证。任何单位和个人不得承运无运输证的木材。
对无证经营、运输的木材,木材检查站有权扣留、没收,并对当事人进行依法处理。
经省人民政府批准在主要木材运输通道上设立木材检查站,依法实施检查。
木材检查站工作人员,不得利用职权检查木材以外的产品和商品,乱收费、乱罚款、乱没收,以权谋私。

第五章 林政管理
第三十四条 自治县人民政府及乡、镇人民政府,实行县长、乡长(镇长)任期目标责任制,其职责是:
(一)宣传执行国家林业法律、法规、政策和本条例;
(二)加强对林业工作的宏观管理,制定和组织实施植树造林、资源保护、护林防火、木材生产、经营管理和林业科技、发展规划;
(三)监督检查国家法律、法规在本行政区域内的执行情况,建立健全林区治安队伍;
(四)完成林业发展计划,办好样板林。
第三十五条 自治县林业主管部门的职责是:
(一)宣传执行国家林业法律、法规、方针政策和本条例;
(二)组织实施完成年度植树造林计划;
(三)严格执行森林年度采伐限额,采取措施节约木材、燃料;
(四)开展森林病虫害的预测、预报防治和检疫工作;
(五)组织林副产品的开发利用,做好科技推广和培训工作;
(六)筹集、管理林业基金和其它专项经费;
(七)进行森林资源调查和统计分析,建立健全森林资源档案制度,掌握森林资源消长和变化情况;
(八)做好护林防火工作,杜绝重大森林火灾的发生;
(九)处理林权行政纠纷案件;
(十)加强乡、镇林业工作站的领导;
(十一)做好本县人民政府和上级林业主管部门交办的其它工作。
乡、镇林业工作站在县林业主管部门和乡、镇人民政府领导下开展工作。
林政管理人员和林业员依法行使职权,受法律保护。
第三十六条 国有、集体山林及家庭经营的自留山、责任山的林木林地的所有权和使用权,受法律保护。
凡已划定的国有林、集体林界线,未经自治县人民政府批准,不得变更。
第三十七条 责任山的经营管理,应当签订承包合同,严格履行合同规定的义务。
责任山的承包者如不履行合同规定的义务,应将责任山收归集体,并承担违约的责任。
自留山、责任山经营中发生纠纷时,不得以纠纷为由破坏山林。
第三十八条 因建设需要占用国有林地,征用集体林地时,应由用地单位按有关规定申请,经县以上林业主管部门签署意见,由土地管理部门依法办理占用、征用手续,并交纳补偿费或营造相应面积林木。
第三十九条 山林权属争议,由争议双方协商解决,协商不能解决的,应当按分级负责,及时处理的原则依照下列程序处理:
(一)争议双方在同一乡、镇的,由所在乡、镇人民政府处理;
(二)争议双方不属同一乡、镇的,由自治县人民政府和林业主管部门处理;
(三)自治县与外县争议的,由双方县人民政府召开联席会议协商处理,或报上级人民政府处理。
山林权属争议经过双方协商形成协议或由上级人民政府作出处理决定的,必须执行,不得以任何借口单方面进行改变。
在山林权属争议解决以前,任何一方不得砍伐有争议地区的林木,不得挑起事端,激化矛盾。
第四十条 林木采伐证、销售证、运输证,木材、林产品经营许可证,木材没收、扣留清单和罚款凭证,由自治县林业主管部门统一发放,严格管理,严禁伪造、买卖、转让。

第六章 奖励与处罚
第四十一条 有下列情况之一的单位和个人,由各级人民政府和林业主管部门给予奖励,有突出贡献的给予重奖:
(一)各级领导在任期内,实现发展林业、保护森林资源目标和完成各项规定指标,成绩显著的;
(二)超额完成当年植树造林任务,经检查验收合格的;
(三)在发现、扑救森林火灾中有功的;
(四)乡、镇连续两年未发生森林火灾的;村公所、办事处连续三年未发生森林火灾的;
(五)乡、镇连续两年未发生毁林案件的;村公所、办事处连续三年未发生毁林案件的;
(六)制止乱砍滥伐、毁林开荒,防止事故有显著功绩,使国家和人民财产免遭重大损失的;制止查处非法经营木材有功的;
(七)退耕还林、封山育林或迹地更新工作中成绩显著的;
(八)节柴改灶,降低消耗,以及以煤、电、沼气和其它燃料代柴成绩显著的;
(九)推广林业实用技术,普及林业科技知识,培育优良种苗,承包荒山造林以及防治森林病虫害工作成绩显著的;
(十)保护野生动物成绩显著的;
(十一)其它林业工作成绩显著的。
奖励包括表彰、记功、颁发荣誉证书、奖金和晋级。
第四十二条 违反本条例,有以下行为之一的单位和个人按下列各项处罚:
(一)当年未完成植树造林任务或森林火灾突出的乡(镇),由县人民政府给予警告;对严重失职的行政负责人和直接责任人给予必要的行政处分;构成犯罪的依法追究刑事责任;
(二)对所辖区域内乱砍滥伐,毁林开荒,不加制止或制止不力,不及时处理,致使当地森林遭受严重破坏,对负主要责任的行政负责人给予行政处分;
(三)突破木材采伐限额,或多砍少报,无证采伐、伪造、涂改、倒卖木材票证和木材经营许可证的;木材检查站人员随意放行无证运输木材的,视其情节给予行政负责人和直接责任人行政处分,违法收入应予没收外并处以罚款,构成犯罪的,依法追究刑事责任;
(四)偷砍盗伐国有林,集体林和自留山林木者,视其情节给予行政处罚、罚款直至追究刑事责任;
破坏林区护林设施的,赔偿全部损失并处罚款;
(五)对限期节能,不以煤代柴从事工副业生产的单位和个人,逾期不改的处以育林基金三至五倍的罚款;
(六)凡无木材经营许可证、经营执照从事木材经营的单位和个人,视其情节给予罚款,并没收其非法所得;
(七)擅自进入林区从事采矿、采石、采沙、取土及其它生产经营活动,毁坏森林,破坏植被的,由林业主管部门责令退出,并赔偿全部损失,补种一至二倍的树木;
(八)毁林开荒的,由林业主管部门或林业工作站责令退耕还林,赔偿林木损失,并处以林木损失二至五倍的罚款,构成犯罪的依法追究刑事责任;
(九)森林防火期间违反规定在林区用火或由此引起山火的,按《森林防火条例》和《云南省森林防火实施细则》的有关规定处理;
(十)违反林木种苗检疫、病虫害防治规定的,按《植物检疫条例》、《森林病虫害防治条例》的有关规定处理;
(十一)非法猎取、采挖国家保护的野生动物、植物的,按《野生动物保护法》及有关法律处理;
(十二)阻碍林政人员依法执行公务,行凶殴打、围攻、威胁、伤害林政执法人员和检举揭发人的,应依法处理;构成犯罪的依法追究刑事责任;
(十三)林政管理人员违法,应从重处理。
第四十三条 行政处分和行政处罚分别由有关行政主管部门按法定程序进行。所收罚款全部上交同级财政。
第四十四条 当事人对行政处罚不服的,可在接到处罚决定之日起十五日内向上一级主管行政机关申请复议,也可以直接向人民法院起诉。对复议决定不服的,可在接到复议决定之日起十五日内向人民法院起诉,逾期不申请复议、不提起诉讼又不执行的,由作出处罚决定的机关申请人
民法院强制执行。

第七章 附 则
第四十五条 本条例的具体应用由宁蒗彝族自治县人民政府负责解释。
第四十六条 本条例报云南省人民代表大会常务委员会批准后公布施行。



1994年7月27日

国家税务总局关于国家税务局代地方税务局征收城市维护建设税和教育费附加票据使用问题的通知

国家税务总局


国家税务总局关于国家税务局代地方税务局征收城市维护建设税和教育费附加票据使用问题的通知


国税函〔2006〕815号

各省、自治区、直辖市和计划单列市国家税务局、地方税务局:
  《国家税务总局关于加强国家税务局 地方税务局协作的意见》(国税发〔2004〕4号)和《国家税务总局关于国家税务局为小规模纳税人代开发票及税款征收有关问题的通知》(国税发〔2005〕18号)下发后,一些地方在执行过程中反映,由于城市维护建设税和教育费附加属于地税局的征收管理范围,因此,国税局受地税局委托,为地税局代征城市维护建设税和教育费附加时,应当使用地税局的征收票据。为有利于国地税密切协作,加强税源管理,经研究,现将国税局代地税局征收税款的票据使用有关问题明确如下:
国税局代地税局征收城市维护建设税和教育费附加,应当使用地税局征收票据;如经当地国、地税局协商一致,也可以使用国税局票据。使用地税局征收票据的,由主管地税局负责有关收入对账、会计核算和汇总上报工作,主管国税局应当建立代征税款备查账,逐笔、序时、分项目登记代地税局征收的城市维护建设税和教育费附加;使用国税局征收票据的,由主管国税局负责有关收入对账、会计核算和汇总上报工作。
国税局为小规模纳税人代开发票时代地税局征收城市维护建设税和教育费附加,有利于加强源泉控管,堵塞征管漏洞,提高依法治税水平,是贯彻税收科学化、精细化管理要求的一项重要举措。国税局、地税局双方应当本着“依法协作、优化服务、强化监管、信息共享”的原则,进一步加强沟通与协调,努力减少漏征漏管,提高纳税服务水平。国税局代征税款使用地税局征收票据的,主管地税局应当积极采取措施,为主管国税局票据领用、票款结报缴销等工作提供便利;主管国税局应做好相关基础工作,提高服务水平,方便纳税人办税。
国税发〔2005〕18号文件中的有关规定与本通知不符的,以本通知为准。
  特此通知。



国家税务总局

二○○六年八月二十九日


关于印发《保险公司信息系统安全管理指引(试行)》的通知

中国保险监督管理委员会


关于印发《保险公司信息系统安全管理指引(试行)》的通知

保监发〔2011〕68号


各保险公司、保险资产管理公司:

  为防范化解保险公司信息系统安全风险,完善信息系统安全保障体系,确保信息系统安全、稳定运行,中国保险监督管理委员会制定了《保险公司信息系统安全管理指引(试行)》。现印发给你们,请遵照执行。




                         中国保险监督管理委员会

                          二〇一一年十一月十六日

  保险公司信息系统安全管理指引(试行)

一、总 则 

  第一条为防范化解保险公司信息系统安全风险,完善信息系统安全保障体系,确保信息系统安全、稳定运行,根据《中华人民共和国保险法》、国家信息安全相关法律法规和有关要求,制定本指引。

  第二条本指引适用于在中华人民共和国境内依法设立的保险公司和保险资产管理公司。

  第三条本指引所称信息系统安全,是指利用信息安全技术及管理手段,保护信息在采集、传输、交换、处理和存储等过程中的可用性、保密性、完整性和不可抵赖性,保障信息系统的安全、稳定运行。

  第四条信息系统安全是公司持续稳定发展的重要基础。各公司应通过管理机制和技术手段,加强信息安全保障工作,保障业务活动的连续性。

  实现信息化工作集中管理的保险集团(控股)公司,可以集团(控股)公司为单位对信息系统安全工作统筹规划执行。

  第五条中国保监会依法对保险公司信息系统安全工作实施监督管理。

  
二、安全管理总体要求  

  第六条信息系统安全工作应按照“积极防御、综合防范”的原则,与自身业务及信息系统同步规划、同步建设、同步运行,构建完备的信息系统安全保障体系。

  第七条各公司是信息系统安全的责任主体。公司法定代表人或主要负责人为信息系统安全的第一责任人。

  第八条信息化工作委员会之下应设立信息安全专业工作机构,全面统筹协调公司信息系统安全相关事项的研判决策,并应指定公司级高级管理人员负责信息安全专业工作机构,作为信息系统安全的直接责任人。

  第九条各公司应履行以下信息系统安全管理职责:

  (一)贯彻落实国家和监管部门有关信息系统安全管理的法律法规、技术标准和相关要求。

  (二)组织公司信息系统安全规划与建设工作,制订相关管理规定。

  (三)建立有效的信息系统安全保障体系并定期或根据工作需要及时进行检查、评估、审计、改进、监控等工作。

  (四)对信息系统安全事件进行管理、处置和上报。

  (五)组织公司员工信息系统安全教育与培训。

  (六)开展与信息系统安全相关的其他工作。

  第十条 建立覆盖物理环境、网络、主机系统、桌面系统、数据、存储、灾备、安全事件管理及应用等各层面的安全管理规章制度,并定期或根据需要及时对安全管理规章制度进行评审、修订。

  第十一条针对信息系统安全的各层面、各环节,结合各部门和岗位职责,建立职责明确的授权机制、审批流程以及完备有效、相互制衡的内部控制体系,并对审批文档和内部控制过程进行及时记录。

  第十二条 配备足够的具有专业知识和技能的信息系统安全工作人员。明确信息系统安全相关人员角色和职责,建立必要的岗位分离和职责权限制约机制,实行最小授权,避免单一人员权限过于集中引发风险,重要岗位应设定候补员工及工作接替计划。

  第十三条 定期或根据工作需要及时对高级管理人员开展信息安全管理与治理相关培训,对参与信息系统建设、运行维护和操作使用的人员进行安全教育、技能培训和考核。加强岗位管理,明确上岗与离岗要求,重要岗位须签署相关岗位协议。对涉密岗位工作人员应特别进行保密教育培训,并签订保密承诺书。

  第十四条 按照国家和监管部门信息系统安全规范、技术标准及等级保护管理要求,明确信息系统安全保护等级,实施信息系统安全等级保护,按等级安全要求进行备案并定期测评和整改。

  第十五条 制定信息管理相关制度和流程,规范管理信息采集、传输、交换、存储、备份、恢复和销毁等环节,加强重要数据信息控制和保护,保障信息的合法、合规使用。

  第十六条 按照国家和监管部门信息系统灾难恢复管理要求、规范和技术标准,推进信息系统灾难恢复建设工作并定期进行演练,确保业务连续性。

  第十七条 对信息系统安全事件进行等级划分和事件分类,制定安全事件报告、响应处理程序等应急预案,并定期进行演练,评审和修订。遇有重大信息系统事故或突发事件,应按应急预案快速响应处理,并按规定及时向中国保监会报告。

  第十八条 建立有效可靠的安全信息获取渠道,获取与公司信息系统运营相关的外部安全预警信息,汇总、整理公司内部安全信息,及时提交公司信息安全专业工作机构,并按相关流程发布实施。

  第十九条 设立独立于信息技术部门的信息科技风险审计岗位,负责信息科技审计制度制订和信息系统风险评估与审计。至少每年对信息安全控制策略和措施及落实情况进行检查,至少每两年开展一次信息科技风险评估与审计,并将信息科技风险评估审计报告报送中国保监会。

  鼓励公司在符合国家有关法律、法规和监管要求的情况下,聘请具备相应资质的外部机构进行外部审计和风险评估。

  第二十条加强信息系统知识产权保护和推进正版化工作,禁止复制、传播或使用非授权软件。

  第二十一条申请信息安全管理体系认证的公司应按国家及监管部门要求,加强信息安全管理体系认证安全管理,选择国家认证认可监督管理部门批准的机构进行认证,并与认证机构签订安全和保密协议。

  第二十二条 在信息系统可能对客户服务造成较大影响时,根据有关法律法规及时和规范地披露信息系统风险状况,并以适当的方式告知客户。

  
三、基础设施与网络设备环境  

  第二十三条根据信息化发展需要,建设相应的中心机房和灾备机房(以下统称“机房”)。机房应设置在中华人民共和国境内(不包括港、澳、台地区),机房建设须符合国家有关标准规范和监管部门要求。将机房外包托管的公司,应保证受托方机房符合上述标准,主机托管应具有独立的操作空间和严格的安全措施。

  第二十四条 建立健全机房运行维护安全管理制度,指定专门部门及专人负责机房安全管理,采取合理的物理访问控制,对出入机房人员进行审查、登记,确保对机房实施7×24小时实时监控。

  第二十五条 建立信息系统资产安全管理制度,编制资产清单,明确资产管理责任部门与人员,规范资产分配、使用、存储、维护和销毁等各种行为,定期对资产清单进行一致性检查并保留检查记录。

  第二十六条 根据设备功能及软件应用等性质设立物理安全保护区域,采取必要的预防、检测和恢复控制措施。重要保护区域前应设置交付或过渡区域,重要设备或主要部件应进行固定并设置明显的标记。

  第二十七条 根据业务、应用系统的功能及信息安全级别,将网络与信息系统划分成不同的逻辑安全区域,在网络各区域之间以及网络边界建立访问控制措施,部署监控手段,控制数据流向安全。

  第二十八条建立较为完备的网络体系,具有合理的网络结构,重要网络设备和通信线路应具有冗余备份,确保业务系统安全稳定运行。

  第二十九条 建立网络安全管理制度,规范管理网络结构、安全配置、日志保存、安全控制软件升级与打补丁、口令更新、文件备份和外部连接等方面的授权批准与变更审核,保障安全策略的有效执行。

  第三十条 内部网络与互联网、外联单位网络等连接时,应明确网络外联种类方式,采用可靠连接策略及技术手段,实现彼此有效隔离,并对跨网络流量、网络用户行为等进行记录和定期审计,同时确保审计记录不被删除、修改或覆盖。

  第三十一条 严格控制移动式设备接入、无线接入和远程接入等网络接入行为,明确接入方式、访问控制等措施要求,形成网络接入日志并定期审计,确保未经审查通过的设备无法接入。

  第三十二条 加强信息系统平台软件安全管理,确保配置标准落实。对入侵行为、恶意代码、病毒等风险即进行防范部署,严格控制信息系统身份访问、资源访问,监控主机系统的资源使用情况,并在服务水平降低到设定阈值时发出报警。

  第三十三条 分类对计算机终端的安全提出要求,制订终端网络准入、安全策略、软件安装等管理规范。

  第三十四条 规范化管理信息系统相关硬件设备,规范设备选型、购置、登记、保养、维修、报废等相关流程,实时动态监控设备运行状态,定期进行巡检、维护和保养并保留相关记录。

  第三十五条 制定介质分类管理制度。根据介质存储内容与重要性明确存储介质类型、存放技术指标、保存期限等,并定期检查介质中存储的信息是否完整可用。重要备份介质应进行异地存放。介质送出维修或销毁时,应保证介质信息预先得到审查并妥善处理。对于存储客户隐私等涉密信息的存储介质,应严格依据国家及监管部门要求进行保存与销毁等管理。  

四、应用系统与数据安全

  第三十六条 建立完善的信息系统开发运行维护管理组织体系,制订完备管理制度与操作规范,确保信息系统开发与运行维护过程独立、人员分离。

  第三十七条 生产系统应与开发、测试系统有效隔离,确保生产系统安全、稳定运行。

  第三十八条 信息系统开发、实施过程应明确控制方法和人员行为准则,保存相关文档和记录。制定信息系统代码编写安全规范,规范开发人员对源代码访问权限的管理,有效保护公司信息资产安全。涉及公司核心或机密数据的信息系统,应采取必要的保密措施确保其开发实施安全,不得使用敏感生产数据用于开发、测试环境。

  第三十九条 信息系统正式上线运行前,应对系统进行功能、性能与安全性测试与验收,经相关流程审批后方可投入使用。

  第四十条 制定有效的信息系统变更管理流程,控制系统变更过程,分析变更影响,确保生产环境的完整性和可靠性。包括紧急变更在内的所有变更都应记入日志,并做好系统变更前准备。

  第四十一条 对信息系统的运行维护负责,保持运行维护控制力。加强安全入侵检测监控,进行风险评估与安全扫描,及时发现并处置安全事件。

  第四十二条建立覆盖信息系统全生命周期的信息安全问题管理流程。建立系统身份鉴别机制,严格帐号权限控制管理,规范权限分配和回收流程,保存审计记录,及时进行分析处理。确保全面的追踪、分析和解决信息系统问题,并对问题记录、分类和索引。

  在遇有系统及数据升级、存档、存储、迁移、消除等需要系统终止运行情况,应妥善处理,保证系统及数据安全。

  第四十三条 根据内部控制与审计的要求,保存信息系统相关日志,并采取适当措施确保日志内容不被删除、修改或覆盖。

  第四十四条 对主机系统进行审计,妥善管理并及时分析处理审计记录。对重要用户行为、异常操作和重要系统命令的使用等应进行重点审计。

  第四十五条 建立信息系统灾难恢复管理机制。根据数据及系统的重要性,明确数据及系统的备份与灾难恢复策略。

  第四十六条采用必要的技术手段和管理措施,保证数据通信的保密性和完整性。涉密信息应进行加密处理,确保涉密信息在传输、处理、存储过程中不被泄露或篡改。

  与外部相关单位信息交换时要保证信息交换协议、策略、密钥等开发运维安全管理,采用国家和行业相关数据交换标准,保障数据交换过程安全可控。

  第四十七条 按照国家密码管理相关规定和要求,建立健全密码设备管理制度,加强密码设备使用人员管理,使用符合国家要求和信息加密强度要求的加密技术和产品,加强相关信息系统安全保密设计和建设。

  第四十八条 加强互联网门户网站系统安全管理工作,建立严格信息发布审批制度,严格控制网站内容发布权限,对网站系统进行安全评估,确保网站系统安全稳定运行。

  第四十九条 电子商务、交易系统等应用系统建设应具备相应管理规范,明确各交易环节或过程安全要求,采取必要安全技术和管理措施,保护个人信息和客户敏感商业信息,保留交易相关日志,确保交易行为安全可靠。

  第五十条 加强信息系统病毒防护工作,集中进行防病毒产品的选型测试和部署实施,及时更新防病毒软件和病毒代码,发现病毒或异常情况及时处理。

  建立恶意代码防范管理制度,并部署防恶意代码软件,对防恶意代码软件的授权使用、恶意代码库升级、定期汇报等做出明确规定,采取管理与技术措施,确保具备主动发现和有效阻止恶意代码传播的能力。

 
五、信息化工作外包与采购服务  

  第五十一条实施信息化工作外包的公司,应制定完备的外包服务管理制度,将外包纳入全面风险管理体系,合理审慎实施外包。

  不得将信息系统安全管理责任外包。对涉及国家及本公司商业秘密和客户隐私等敏感信息系统内容进行外包时,应遵守国家和监管部门有关法律法规与要求,并经过公司决策机构批准。

  第五十二条根据国家与监管部门有关外包与采购规定,结合风险控制和实际需要,建立有效的外包和采购内部评估审核流程与监督管理机制。

  第五十三条 实施数据中心、信息科技基础设施等重要外包应格外谨慎,在准备实施重要外包时应以书面材料正式报告中国保监会。

  第五十四条 建立健全外包承包方考核、评估机制,定期对承包方财务状况、技术实力、安全资质、风险控制水平和诚信记录等进行审查、评估与考核,确保其设施和能力满足外包要求。公司应优先选用通过信息安全管理体系认证的信息技术服务机构提供外包服务。

  第五十五条 与外包承包方签订书面外包服务合同,合同包括但不限于外包服务范围、安全保密、知识产权、业务连续性要求、争端解决机制、合同变更或终止的过渡安排、违约责任等条款,且承包方须承诺配合保险公司接受保险监督管理机构的检查。

  第五十六条 严格控制外包承包方的再转包行为。对于确有第三方外包供应商参与实施的项目,应采取有力措施,确保外包服务质量和安全不受影响和不衰减。

  第五十七条 与外包承包方建立有效信息交流与沟通机制,确保外包服务人员的相对稳定性。对于人员的必要流动,应要求外包承包方承诺确保外包服务的连续性与安全性。

  第五十八条中国保监会根据需要对外包活动进行现场检查,采集外包活动过程中数据信息和相关资料,对于违反相关法律、法规或存在重大风险隐患的外包情形,可以要求公司进行整改,并视情况予以问责。

  
六、附则  

  第五十九条本指引由中国保监会负责解释、修订。

  第六十条信息化工作重大事项范围请参考《关于加强保险业信息化工作重大事项管理的通知》(保监厅发〔2007〕8号)

  第六十一条本指引自发布之日起实施。