您的位置: 首页 » 法律资料网 » 法律法规 »

贵阳市人民防空工程建设管理办法(2005年)

作者:法律资料网 时间:2024-07-08 16:35:27  浏览:8957   来源:法律资料网
下载地址: 点击此处下载

贵阳市人民防空工程建设管理办法(2005年)

贵州省贵阳市人大常委会


贵阳市人民防空工程建设管理办法

  (1994年5月30日贵阳市第九届人民代表大会常务委员会第十二次会议通过 1994年7月28日贵州省第八届人民代表大会常务委员会第十次会议批准 1994年8月13日公布施行 根据1997年9月29日贵州省第八届人民代表大会常务委员会第三十次会议《关于批准清理地方性法规情况报告的决定》重新公布 根据贵州省第十届人民代表大会常务委员会第八次会议批准《贵阳市人民代表大会常务委员会关于清理地方性法规的决定》修正 2004年6月8日公布 2004年7月1日施行 根据2005年3月24日贵阳市第十一届人民代表大会常务委员会第十九次会议通过 2 005年5月27日贵州省第十届人民代表大会常务委员会第十五次会议批准的《贵阳市人民防空工程建设管理办法修正案》修订 2005年6月7日公布施行) 

                   第一章   总  则

  第一条 为加强人民防空工程(以下简称人防工程)的建设、维护和管理,保证平时和战时的有效使用,充分发挥战备、社会、经济效益,根据国家有关法律法规的规定,结合本市实际,制定本办法。
  第二条 本办法适用于本市行政区域内一切人防工程的建设、维护、管理和使用。
  第三条 本办法所称人防工程是指:在本市行政区域内,以多种形式投资建设的防空地道、坑道、地下室以及具有防护功能的其他地下建筑、经过改造的自然山洞及其设备、设施。
  第四条 本市人防工程的建设、维护、管理和使用,在市、区人民政府领导下,由市、区、县(市)人民防空主管部门主管。
  第五条 公安、计划、城建、规划、土地、城管、工商、税务、卫生、电力、邮电、金融等部门,应当按照有关规定积极配合人防战备部门做好人防工程的建设、维护、管理和使用工作。
  第六条 在人防工程建设、维护、管理和使用中作出显著成绩的单位和个人,市、区、县(市)人民政府和人民防空主管部门应当给予表彰和奖励。

                   第二章   建  设

  第七条 市、区、县(市)人民政府应当将人防工程建设纳入国民经济和社会发展计划,根据战备需要按规定修建各种类型的配套的人防工程。
  第八条 市人民防空主管部门应当根据城市总体规划编制人防工程建设规划,经批准后组织实施。
  制定城市建设规划应当坚持先地下后地上、地上地下统筹兼顾的原则。城市建设详细规划、分区规划以及专业规划、小区规划、开发区规划应当有人防工程建设的内容和要求。
  第九条 人防指挥工程,由市、区、县(市)人民政府组织修建。
  人防公用工程,由人民防空主管部门组织修建。
  机关、团体、企事业单位的人防工程,由本单位负责修建。结合民用建筑(含外资、中外合资、合作项目)修建防空地下室,列入地面建筑项目的建设计划,所需资金列入建设项目的总投资。
  第十条 10层以上、基础埋深3米以上或者地面总建筑面积在2000平方米以上的城市新建民用建筑,以及新建居民住宅楼、危房翻新住宅项目,必须按照国家规定同步配套建设防空地下室。 确因下列条件之一限制,经建设单位提出申请,有权限的人民防空主管部门批准,建设单位按照规定交纳易地建设费,由人民防空主管部门按照规划易地建设:
  (一)地质条件不适于修建的;
  (二)防空地下室空间净高不足规定的;
  (三)防空地下室应建面积不够一个防护单元的;
  (四)防空地下室应建面积小于该建筑首层建筑面积的;
  (五)因建设地段房屋或者地下管道设施密集,防空地下室不能施工或者难以采取措施保证施工安全的。人民防空主管部门应当定期向社会公布易地建设费的收取、使用情况。
  第十一条 城镇私有住宅按照原房原面积维修改造和农村修建私有住宅,可以不修建防空地下室,免缴易地建设费。
  第十二条 人防工程口部的数量和位置的确定,按照国家规定执行。
  规划、土地部门应当合理安排人防工程口部的必须用地,保证人防工程道路畅通及修建口部设施。指挥所等重要人防工程口部用地按实际需要确定,其他人防工程口部用地不得少于地下建筑面积的6%。
  人防工程的口部用地手续,由工程建设单位凭规划定点意见,向土地管理部门办理。
  第十三条 新建7层以上建筑物与人防工程单个口部的距离不得小于该建筑物高度的1/2;7层以下的建筑物,与人防工程单个口部的距离不得少于10M。结合民用建筑修建的防空地下室的室外出入口的距离,因条件限制达不到上述要求的,口部应当修建防倒塌棚架。
  第十四条 人防工程必须按照国家规定的工程等级标准和建设程序修建,确保工程质量。
  第十五条 鼓励单位和个人,包括港、澳、台同胞和外商投资建设平战结合的人防工程。

                   第三章   管理和维护

  第十六条 市、区、县(市)人民防空主管部门应当按照分工和有关规定加强人防工程的管理和维护,保证人防工程经常处于良好状态。人防工程管理人员应当秉公执法,忠于职守,保守秘密,积极做好人防工程的管理和维护工作.
  第十七条 机关、团体、企事业单位和个人都有支持人防工程建筑和保护人防工程的义务。严禁侵占、损毁人防工程及其设施,严禁覆盖和破坏人防工程水准点、导线点等测量标志。
  第十八条 不得在人防工程内储存易燃、易爆、剧毒、腐蚀性、放射性物品。
  第十九条 不得在人防工程安全防护范围内进行爆破、钻探、开渠等危及人防工程的作业,不得占用、堵塞和破坏人防工程出入口,禁止向人防工程内部及其孔口附近排泄废气、废水和倾倒垃圾。
  第二十条 不得擅自改造、拆除人防工程。确因城市建设需要而危及、拆除人防工程的,应经市人民防空主管部门批准,由建设单位采取保护措施,补(迁)建或者按照现行工程造价赔偿。
  不得侵占人防工程用地,确需调整使用的,须经规划、土地和人民防空主管部门共同审查批准。
  第二十一条 人防工程维修、设备设施保养,要严格执行国家有关的技术规范,建立健全工程维修保养档案。做到工程结构完好,防护密闭设备、设施性能良好,风、水、电系统工作正常,道路畅通。工程内部整洁,金属木质部件无锈蚀损坏,门扇启动灵活。
  第二十二条 人防工程用作公共娱乐场所及营业性场所的,必须符合国家规定的防火、通风技术要求。地处河边湖岸的人防工程,要完善防洪设施,确保人防工程安全。
  第二十三条 人防工程维护管理经费按照下列办法列支。人防公用工程的维护管理费,平时使用有收入的,从收人中列支,没有收入的,从人防工程费中列支。机关、团体、事业单位人防工程的维护管理费,平时使用有收入的,从收入中列支,没有收入的,由本单位负责解决。企业人防工程的维护管理费计入成本开支。

第四章   使  用

  第二十四条 人防工程除重要指挥和通信枢纽工程外,平时应当尽量利用,为经济建设和人民生活服务。第二十五条 人防公用工程的开发利用由人民防空主管部门负责。单位人防工程优先由建设单位使用,单位不使用的,人民防空主管部门可与单位协商调整使用。
  第二十六条 公用人防工程的使用,由人民防空主管部门确定。单位人防工程的使用,应当按照规定向人民防空主管部门备案。
  第二十七条 人防工程实行有偿使用,出让方与使用方应当签订使用合同.
  人防公用工程使用费由人民防空主管部门收取,单位人防工程使用费由单位收取。人防工程使用费用于人防工程的建设、维护和管理。
  第二十八条 使用人防工程的单位和个人必须严格执行维护管理制度和使用安全规定,不得擅自改变原设计和结构,不得损坏防护结构和设备、设施。
  第二十九条 平时使用的人防工程必须采取平战功能转换措施,保证战时迅速投入使用。一旦战备需要,使用人必须无条件搬出。

                   第五章   法律责任

  第三十条 违反本办法第十条的,规划部门不得发给建设许可证。对弄虚作假,骗取建设许可证的,人民防空主管部门除责令补建防空地下室或者补缴人防工程配套费外,可以并处应建地下室总造价1‰-10‰的罚款,最高罚款数额不得超过10万元。
  第三十一条 有下列行为之一的,由人民防空主管部门给予警告,责令限期改正,可以对个人并处50元以上5000元以下的罚款,对单位并处 1万元至 5万元的罚款,造成损失的,应当依法赔偿损失:
  (一)侵占人民防空工程的;
  (二)不按照国家的防护标准和质量标准修建人民防空工程的;
  (三)违反国家有关规定,改变人民防空工程主体结构,拆除人民防空工程设备设施或者采用其他方法危害人民防空工程的安全和使用效能的;
  (四)拆除人民防空工程后拒不补建的;
  (五)向人民防空工程内排入废水、废气或者倾倒废弃物的。
  第三十二条 违反本办法规定,故意损坏人民防空设施或者在人民防空工程内生产、储存爆炸、剧毒、易燃、放射性等危险品,尚不构成犯罪的,依照《中华人民共和国治安管理处罚条例》的有关规定处罚;构成犯罪的,依法追究刑事责任。
  第三十三条 违反本办法的单位和个人,由人民防空主管部门向其送达“违章通知书”,限期改正,逾期不改者,送达“行政处罚决定书”。当事人对行政处罚决定不服的,可以自收到处罚决定书之日起15日内向作出处罚决定的机关的上一级行政主管机关申请复议。复议机关应在收到复议申请书之日起两个月内作出决定。当事人对复议决定不服的,可以收到复议决定书之日起15日内,向人民法院起诉。当事人逾期不申请复议也不起诉又不履行处罚决定的,由作出处罚决定的机关申请人民法院强制执行。
  第三十四条 违反本办法造成严重后果,构成犯罪的,依法追究刑事责任。
  第三十五条 人防工程管理人员玩忽职守,滥用职权,徇私舞弊,泄露秘密,贪污受贿,挪用人防工程配套费和使用费,情节轻微的,由其所在单位或上级主管机关给予批评教育、行政处分;情节严重,构成犯罪的,依法追究刑事责任。

                   第六章   附  则

  第三十六条 本办法规定的易地建设费,由人民防空主管部门按照财政、物价部门核定的标准收取,专款专用。人民防空主管部门依照本办法规定实施的罚款上交财政。
  第三十七条 市人民政府可根据本办法制定实施细则。
  第三十八条 本办法自公布之日起施行。本市原发布的有关规定,凡与本办法不一致的,一律以本办法为准。







下载地址: 点击此处下载

马鞍山市人民政府办公室关于印发马鞍山市市直部门财政结转和结余资金管理暂行办法的通知

安徽省马鞍山市人民政府办公室


马鞍山市人民政府办公室关于印发马鞍山市市直部门财政结转和结余资金管理暂行办法的通知



当涂县、各区人民政府,市政府各部门、直属机构,有关单位:

《马鞍山市市直部门财政结转和结余资金管理暂行办法》已经2011年4月25日市政府第80次常务会议研究通过,现印发给你们,望认真遵照执行。









二〇一一年五月十二日



马鞍山市市直部门财政结转和结余

资金管理暂行办法



第一条 为全面提升财政科学化精细化管理水平,优化财政资源配置,加快财政支出进度,提高财政资金使用效益,根据《中央部门财政拨款结转和结余资金管理办法》、《安徽省省级财政结转结余资金管理办法》和省财政厅《关于切实加强财政结余结转资金管理的通知》等相关规定,制定本暂行办法。

第二条 市直部门财政拨款结转和结余资金,是指与市财政有缴拨款关系的市直行政、事业单位、社会团体(以下简称部门、单位),在预算年度内按照市财政局批复的本部门预算,当年未列支出的财政资金,以及由财政部门管理的特设专户当年未列支出的财政资金。

市直部门财政拨款结转资金(以下简称结转资金),是指当年支出预算已执行但尚未完成,或因故未执行,下年需按原用途继续使用的财政资金。

市直部门财政拨款结余资金(以下简称结余资金),是指支出预算工作目标已完成,或由于受政策变化、计划调整等因素影响导致工作目标终止,当年剩余的财政资金。

第三条 结转资金管理。各部门、单位项目支出资金原则上应在当年使用完毕。对确需结转使用的,由部门、单位提出申请,经财政部门审核后结转下年继续安排使用,但下年仍未使用完毕的,全部收回市级预算。如项目单位确需继续使用的,由单位提出申请,报市政府按追加预算有关程序办理。

属上级专项转移支付项目形成的结转资金,上级财政有具体规定的,按规定执行。

基本建设项目结转资金按基本建设财务管理制度执行。

第四条 结余资金管理。市直部门结余资金按性质划分为基本支出结余和项目支出结余。

基本支出结余,原则上由部门、单位结转下年继续使用,并将安排使用情况报市财政局备案。

项目支出结余,视不同情况分别处理:⑴省级以上专项转移支付项目支出结余,有明确规定的,按规定执行;没有明确规定的,全部收回市级预算。⑵市级预算项目支出结余,全部收回市级预算。⑶基本建设项目支出结余,经市财政局审核确认后,按投资来源比例收回市级预算。

第五条 各部门、单位应加强项目支出预算执行管理,切实减少年度预算结转。因政策变化等原因,对预计年底可能形成资金结转结余的项目,应及时提出调减当年预算或调整用于本部门执行中新增重点支出项目的申请,并履行规定审批程序。

第六条 财政部门要切实加强特设专户资金的使用管理,加快资金拨付进度。对特设专户年终资金余额,要分清结转和结余资金,对上年结余的资金要上缴国库纳入预算管理。

第七条 市财政局要进一步完善体制机制,强化市级预算执行管理措施,督促和配合部门、单位加快预算支出进度,切实提高财政资金使用效益。

第八条 严格执行国库集中收付管理制度,完善国库单一账户体系。取消执收部门、单位的政府非税收入过渡账户,执收部门、单位收取的所有政府非税收入,按规定统一缴入国库或财政专户,严禁设立“小金库”。

第九条 严格特设专户管理。取消不符合现行政策规定的专户,撤销执行政策到期和资金已使用完毕的专户,除有政策明确规定外,原则上不再开设新的特设专户。

第十条 市财政局、市审计局要加强对各部门、单位结转和结余资金的监督检查。 对违反本办法规定的部门和单位,要按照《财政违法行为处罚处分条例》相关规定,责令其进行纠正,或通过调减部门预算等方式将结转或结余资金收回市级财政。

第十一条 对纳入预算管理的各项政府性基金和专项收入项目支出的结转和结余资金,按照基金和专项收入管理有关规定执行。

第十二条 本办法由市财政局负责解释。

第十三条 本办法自发布之日起施行。


关于发布《证券公司网上证券信息系统技术指引》的通知

中国证券业协会


关于发布《证券公司网上证券信息系统技术指引》的通知

各证券公司会员:

为促进证券公司网上证券业务健康有序发展,保障网上证券业务系统的安全、可靠、高效运行,提高行业信息化水平,保护投资者的合法权益,我会制定了《证券公司网上证券信息系统技术指引》,并经理事会表决通过,现予发布,请参照执行。



                       

中国证券业协会

二○○九年六月二十三日




证券公司网上证券信息系统技术指引


第一章 总则
第一条 为保障网上证券信息系统的安全、可靠、高效运行,促进证券公司在网上开展的证券业务健康有序发展,保护投资者的合法权益,依据《中华人民共和国电子签名法》、《中华人民共和国计算机信息系统安全保护条例》、《计算机信息网络国际联网安全保护管理办法》等相关法律法规制定本指引。

第二条 本指引适用于在中华人民共和国境内依法设立的证券公司。

第三条 网上证券信息系统是证券公司在网上开展证券业务活动中所采用的由相关网络设备、计算机设备、软件及专用通讯线路等构成的信息系统,包括网上证券服务端、客户端和门户网站。

第四条 证券公司利用网上证券信息系统开展证券业务应遵循如下基本原则:

(一)安全性原则:网上证券信息系统的建设应提高风险防范意识,保证在网上开展证券业务的安全性。通过技术措施和管理手段,实现信息的保密性、完整性和服务可用性。

(二)系统性原则:网上证券信息系统的安全建设应覆盖安全保障体系的各个方面,包括:安全体系建设、证券业务在网上的开展、网络和系统安全、应用系统安全、运维和安全保障、灾难恢复和应急措施等。

(三)可用性原则:网上证券信息系统的建设应在保障安全的原则下,确保在网上开展的证券业务的连续性和可靠性。

第五条 中国证券业协会对证券公司执行本指引的情况进行指导和督促。

第二章 基本要求
第六条 证券公司对网上证券信息系统应统一规划、集中管理,保证在网上开展证券业务安全、有序发展。

第七条 证券公司应制定在网上开展证券业务的各项安全管理制度,对安全管理目标、安全管理组织、安全人员配备、安全策略、安全措施、安全培训、安全检查、系统建设、运行管理、应急措施、风险控制、安全审计等方面作出规定。

第八条 证券公司应根据在网上开展证券业务特性,设立相应的管理职能岗位,明确在网上开展证券业务管理的责任,配备合格、足够的管理人员和技术人员,包括安全管理员、安全审计员等。

第九条 证券公司应将在网上开展证券业务的风险管理纳入证券公司风险控制工作范围,建立健全网上证券风险控制管理体系。

第十条 对在网上开展证券业务的审计应纳入证券公司的审计工作范围。

第十一条 证券公司网上证券信息系统应部署在中华人民共和国境内,满足技术审计、监管部门现场检查及中国司法机构调查取证等要求。部署网上证券信息系统的有形场所,应符合国家安全标准的有关要求。

第十二条 证券公司应当与投资者签订网上证券服务协议或合同,明确双方的权利、义务和相关风险的责任承担,向投资者充分揭示使用网上证券信息系统可能面临的风险、证券公司已采取的风险控制措施和客户应采取的风险防范措施。

第十三条 证券公司应通过多种方式揭示使用网上交易方式可能面临的风险和客户应采取的风险防范措施,提醒投资者加强账号、口令的保护工作,建议投资者定期修改口令、增强口令强度、防止口令泄露、防止用于网上交易的计算机或手机终端感染木马、病毒等,并根据投资者需要开启或关闭网上交易方式。

第十四条 证券公司应尽可能使用统一的网上证券服务电话、域名、短信号码等,并应在与投资者签订的协议或合同中明确告知客户使用网上证券信息系统的合法途径、意外事件的处理办法,以及证券公司联系方式等。

第十五条 证券公司的网上证券信息系统应自主运营、自主管理。如涉及第三方(指除证券公司及其客户以外的任何一方),应与第三方签订保密协议和服务级别协议,并明确责任,采取措施防止通过第三方泄露用户信息。

第十六条 证券公司通过网上证券信息系统向客户提供证券交易的行情信息,应提示行情源;如向客户提供证券信息,应说明信息来源,并提示投资者对行情信息及证券信息等进行核实。

第十七条 证券公司应对网上证券信息系统的各个子系统合理划分安全域,在不同安全域之间进行有效的隔离,保障网上证券信息系统的接入系统与其后台系统在技术上进行有效隔离,后台系统应与行情、资讯处理系统进行网络隔离,并应部署在证券公司可控的物理安全域内。

第十八条 证券公司应在两个以上的物理地点建立网上证券信息系统,互为备份,并应具备2个或2个以上不同运营商的互联网接入,避免在同一运营商的线路接入上出现单点故障和瓶颈,同时应充分考虑不同互联网运营商的互联瓶颈问题,确保局部故障或灾难发生时,系统能继续对用户提供服务。

第十九条 对于外包定制的网上证券信息系统,证券公司应与软件开发商签署服务协议和保密协议,明确客户端、服务端以及数据传输过程均无后门,明确软件开发商应用软件中使用的插件具备合法版权,以确保客户数据、交易资料不被泄漏,保障证券公司的权益。

第三章 门户网站
第二十条 证券公司门户网站指证券公司建立的实现信息发布、业务咨询、营销推广、客户服务和投资者教育等功能的网站。

第二十一条 证券公司门户网站应当按照国家主管部门的有关规定办理网站备案,并提供备案信息的链接。

第二十二条 证券公司应定期对网站程序代码进行全面检查和评估,并及时修补,避免各种漏洞的存在。

第二十三条 证券公司应在门户网站部署防篡改系统,当网站上的页面内容、提供给投资者下载的客户端软件及其它文件被异常修改时,能自动告警或自动恢复,防止被捆绑木马程序。

第二十四条 与核心交易业务有关的客户资料、交易数据等客户敏感数据不得存放在门户网站数据库中。网上客户业务处理的日志应单独存放。

第二十五条 在证券公司门户网站中客户账号及口令,应采用加密方式传输,并最低达到SSL协议128位的加密强度。

第二十六条 证券公司应该建立对门户网站内容发布的审核、管理和监控机制,对网页内容进行监控,对有害信息进行过滤,防止网站出现不良信息。

第四章 网上证券客户端
第二十七条 网上证券客户端是指证券公司通过互联网向本公司开户的客户提供的用于查看行情、检索资讯、交易委托等的应用程序,包括基于计算机和手机等终端的前端软件。

第二十八条 网上证券客户端应提供技术手段协助用户检查、清除木马等恶意程序,并提供验证码、强制口令图形键盘、安全的口令输入安全控件、客户端电脑或手机特征码绑定、软硬件证书、动态口令等多种用户认证方式,防范不法分子利用木马等黑客程序窃取客户账号和口令信息,进行证券盗买盗卖非法活动。

第二十九条 网上证券客户端应具备反调试能力。

第三十条 网上证券客户端的客户身份信息和交易数据等重要数据传输应采用国家信息安全机构认可的加密技术和加密强度,并最低达到SSL协议128位的加密强度。

第三十一条 网上证券客户端应能向客户提示最近一次登录的日期、时间、地址等信息。

第三十二条 网上证券客户端应能在指定的闲置时间间隔到期后,自动锁定客户端的使用。

第三十三条 网上证券客户端应具有唯一连接到本证券公司网上证券接入系统的保障机制。网上证券客户端应提供足够的识别信息,以保证网上证券服务端能够对发出连接请求的客户端与证券公司所提供下载的程序进行一致性验证。

第三十四条 当客户访问网上证券服务端时,未经客户许可,不得以任何方式在客户端系统中安装插件。

第三十五条 网上证券客户端在本地计算机储存客户账户、交易数据等重要信息,应提示客户,经客户确认后以加密方式存储。

第五章 网上证券服务端
第三十六条 网上证券服务端是指证券公司通过互联网向客户提供网上交易、网上行情、数据查询等服务的信息系统,包括互联网接入子系统、安全防护与监控子系统、应用服务子系统、身份认证子系统和后台隔离子系统。

第三十七条 证券公司应提供预留验证信息服务,在客户登录时向客户显示预留的验证信息,帮助客户识别仿冒的网上证券信息系统,防范不法分子利用仿冒的网上证券信息系统进行诈骗活动或盗取用户账号、口令等信息。

第三十八条 证券公司应提供可靠的用户身份认证机制,支持网上证券客户端采用多种认证方式与服务端进行身份认证。除输入账户名、口令、验证码的身份认证方式之外,还应向客户提供一种以上强度更高的身份认证方式,如,客户端电脑或手机特征码绑定、软硬件证书、动态口令等认证方式,确认网上交易客户的身份和登录的合法性,防止非法接入。用户身份认证信息应当在服务器上加密存放。

第三十九条 证券公司应提供可靠的访问控制和权限管理机制,防止客户的授权被恶意提升或转授,防止客户使用未经授权的功能,防止客户进行访问未经授权的数据等非法访问活动。

第四十条 网上证券信息系统采用的认证授权和加密体系应通过国家信息安全机构的安全性测评,具备足够的强度和抗攻击能力,并根据在网上开展证券业务的安全性需要和信息技术的发展,定期检查、评估和及时调整。

第四十一条 网上证券信息系统未经证券公司授权不得与第三方进行任何形式的数据交换,并具备经过认证后仅向授权的第三方指定地址发送信息的功能。

第四十二条 证券公司应保证网上证券数据传输的保密性、完整性、真实性和可稽核性,对网上交易委托的客户信息、交易指令及其他敏感信息进行可靠的加密,加解密应在投资者与证券公司实际控制的设备中进行,不得存在任何中间环节对数据进行加解密。

第四十三条 网上证券服务端应防止用户使用简单口令,应能够抵御连续猜测等对客户账户恶意攻击行为。

第四十四条 网上证券服务端应对不完整、被篡改、重发的数据包进行监控,对登录、委托方式、品种、价格、数量、操作频率、转账等异常行为进行跟踪、监控和限制,记录其账号、IP地址等相关信息,并通过短信、电话等方式及时提示客户,必要时进行用户临时锁定。监控和处置情况应形成记录备查。

第四十五条 网上证券服务端应能监控并避免攻击者通过群体大规模对合法证券账户进行非法用户登陆的请求,导致大量用户账户被异常锁定,正常用户无法登陆。

第四十六条 网上证券服务端应能在指定的时间间隔到期后,自动中止用户对系统的访问权。

第四十七条 网上交易服务端应能产生、记录并集中存储必要的日志信息,其中应包含能识别服务请求方身份的内容、登录终端的IP地址、MAC地址、手机号码和终端特征码等,并确保数据的可审计性,满足监管部门现场检查要求及司法机构调查取证的要求。

第四十八条 网上证券服务端应能向客户提供可证明服务端自身身份的信息,以确保客户能查验所使用服务的真实性。

第四十九条 网上证券服务端应能够有效屏蔽系统技术错误信息,不将系统产生的错误信息直接反馈给客户。

第五十条 网上证券服务端应能够提供系统运行健康状况信息(如活动状态、并发在线客户数目、并发会话数目、线程数目、队列长度等)、错误信息、安全警告等。

第五十一条 基于浏览器的网上证券下单网页应当使用HTTPS等加密方式与服务端交互,服务端应具备防范SQL注入式攻击、跨站脚本攻击等网页攻击的能力,同时关闭HTTP服务器的Web远程维护功能。

第六章 移动证券
第五十二条 移动证券指客户通过手机或其他具备无线数据通讯能力的移动设备,经无线公众网络获取证券公司提供的行情信息、资讯信息服务或进行交易、转账、查询等证券自助业务。

第五十三条 证券公司应使用安全、可靠的移动证券系统。移动证券系统宜自主运营,实现数据从用户终端到网上证券服务端之间的加密传送和控制,并随着技术的发展,不断提高加密强度,完善认证算法。

第五十四条 证券公司应建立确认机制以保证客户获得正确的移动证券客户端软件。

第五十五条 移动证券客户端应具备一定加密强度的用户认证功能,保护客户账号和口令信息。

第五十六条 证券公司应在门户网站或固定营业场所公告短信服务号码、移动证券门户网站地址等信息,提醒客户防范他人利用移动通讯设备进行欺诈。

第五十七条 证券公司应根据移动证券业务的网络延迟时间、链路稳定状况、信号衰减程度等风险因素,对行情或交易数据可能出现明显滞后或产生数据丢失的情况,事先对客户进行风险提示。

第七章 安全管理
第五十八条 证券公司网上证券信息系统的管理、开发、测试应与运营人员及生产环境分离。开发、测试和运营人员未经授权不得访问、修改非职责范围内的网上证券信息系统。

第五十九条 证券公司应制定在网上开展证券业务连续性计划,保证在网上开展证券业务的连续正常运营。在网上开展证券业务连续性计划应充分评估第三方服务供应商对业务连续性的影响,并应采取适当的预防措施。

第六十条 客户使用的网上证券委托软件应由证券公司管理和授权发布,证券公司应对其授权第三方发布的证券委托软件进行审核、监管。

第六十一条 证券公司应采取有效措施对门户网站上提供下载的网上证券客户端软件程序进行保护,客户端软件程序编译封装、形成下载文件后,应安排专人对其进行严格的病毒扫描和木马检查,并通过专用安全手段传输至网站文件下载服务器。

第六十二条 证券公司网上证券应用系统上线或重大版本升级,应进行安全测试和评估。

第六十三条 原则上不允许通过互联网对网上证券信息系统(如防火墙、网络设备、服务器等)进行远程管理和日常维护等操作,对网上证券信息系统的访问控制应做到:

(一)关闭网上证券信息系统所有与业务和维护无关的服务及端口,严格控制防火墙中的权限设置,确保按“最小权限原则”进行设置;

(二)对于网上证券信息系统的内部访问,应严格限制访问源。

(三)特殊紧急情况下需要通过互联网进行远程操作时,应通过限制登录IP、使用数字证书或动态口令、全程监控等措施确保安全,并在操作完成后,及时关闭相关端口。

第六十四条 证券公司应部署有效的网上证券信息系统安全防护与监控子系统,包括防火墙,防病毒、防木马系统,入侵检测系统或入侵防护系统,并正确配置。应及时更新病毒库,定期对系统进行全面的病毒扫描,加强相关系统的日志审查工作,提高网上证券信息系统的防护能力。

第六十五条 证券公司制定的安全措施,应定期检查、测试,并根据实际情况及时调整,保证安全措施的持续有效。

第六十六条 证券公司应建立定期的网上证券信息系统安全风险评估机制和整改的工作制度,及时发现SQL注入漏洞、弱口令账户、绕过验证、目录遍历、文件上传、跨站脚本等系统存在的安全隐患和漏洞,并进行改进和完善。风险评估应通过内部评估与外部评估相结合的方式进行。

第六十七条 安全风险评估应包括漏洞扫描、攻击测试、病毒扫描、木马检测等,针对不同的威胁设置相应的检查频率。

第六十八条 证券公司应对网上证券信息系统进行实时监控,建立异常事件的甄别、报警、处理和报告机制。网上证券信息系统实时监控范围应包括各种安全设备、网络设备、服务器设备及操作系统、通讯线路状态及应用软件等。监控内容包括其运行状况、日志内容、安全警告等,并统一记录保存监控信息,保存期至少为6个月。

第六十九条 证券公司应通过多种技术手段加强对投资者账户异动情况的监控,如委托的方式、品种、价格、数量异常等,并及时提醒客户,以保护客户资产安全。

第七十条 证券公司应对网上证券信息系统中包括网络安全设备、服务器以及应用系统在内的账户进行严格管理,账户权限应按最小权限原则设置,清除所有冗余、与应用无关的账户,并严格限制各管理员账户的使用,禁止用最高权限账户执行一般操作,尽量避免以最高权限账户运行网上信息系统服务端应用软件。

第七十一条 管理员账户和口令应由专人负责,口令长度应在12位以上,且含有字符和数字,区分大小写,并定期更改。

第七十二条 证券公司应严格限制人工对数据库操作的账户权限,并应分别使用不同权限的账户执行查询、插入、更新、删除等操作。

第七十三条 网上证券信息系统各环节应有可靠的热备或冷备措施,保证整个系统的高可用性。

第七十四条 证券公司应根据自身实际情况制订网上证券信息系统的数据备份计划并落实执行。备份的数据应包括:系统程序、配置参数、系统日志、安全审计数据、门户网站信息、客户数据等。

第七十五条 证券公司应保证备份数据的准确性、完整性、可用性。备份数据的管理应符合相关技术管理规定,有严格的保管、使用、检查管理制度。

第七十六条 证券公司应当保障网上证券信息系统运营设施、设备以及安全控制设施、设备的安全。对重要设施、设备的接触、检查、维修和应急处理,应有明确的权限规定、责任划分和操作流程,并建立日志文件管理制度,如实记录并妥善保管相关记录。

第七十七条 证券公司应定期评估可供客户使用的网上证券信息系统的资源状况,并根据实时监控信息、可预见的业务发展需求进行容量的需求预测,确保有充足的处理能力、存储容量和通讯带宽,满足业务增长的需要,保证网上证券服务的可用性,并能抵御一定程度的拒绝服务攻击和缓冲区溢出攻击。

第七十八条 在网上开展证券业务的网络系统、安全系统、应用系统等重要环节应具备足够的冗余,以应对网站及网上交易可能出现的突发峰值;在网上开展证券业务的网络系统、安全系统、应用系统等重要环节应具备良好的可扩充性,以应对业务增长和市场的变化。

第七十九条 证券公司应建立严格的变更管理流程,对包括网络安全设备、服务器、应用系统等软硬件系统和配置变更实行规范化的变更管理,完整、真实地记录和反映系统所涉及的软硬件配置及相互影响关系,并保持与实际生产环境同步更新。

第八十条 证券公司应建立网上证券信息系统应急处理组织体系,并制定相应的应急预案,应急预案应纳入证券公司和行业的应急预案体系内,并按照有关规定进行演练。

第八十一条 证券公司应根据网上证券信息系统故障的影响和损失情况对应急组织体系和应急预案进行分级管理和执行,并遵循统一领导、快速响应、协调配合、最小损失的原则。

第八十二条 证券公司网上证券信息系统应急预案应针对电力、通信等基础设施故障、计算机硬件或网络设备故障、操作系统或应用系统故障、操作系统或应用系统漏洞、病毒入侵、恶意攻击、误操作、不可抗力等可能的故障原因制定对应的应急恢复操作流程或步骤。

第八十三条 证券公司在发现假冒本公司网上证券服务的非法活动或者网上证券信息系统出现重大安全事件后,应及时向监管部门、公安机关报告。在启动实施网上证券信息系统应急预案时应及时向投资者公告。对于假冒本公司的非法活动应及时通过证券公司网站、网上证券客户端、电话语音系统或短信平台等提醒投资者注意。

第八章 附则

第八十四条 本指引由中国证券业协会负责解释。

第八十五条 本指引自发布之日起施行。