您的位置: 首页 » 法律资料网 » 法律法规 »

关于开展保险业信息系统安全等级保护定级工作的通知

作者:法律资料网 时间:2024-07-16 16:44:41  浏览:9291   来源:法律资料网
下载地址: 点击此处下载

关于开展保险业信息系统安全等级保护定级工作的通知

中国保险监督管理委员会办公厅


关于开展保险业信息系统安全等级保护定级工作的通知

保监厅发〔2007〕45号


各保监局,各保险公司、保险资产管理公司,中国保险行业协会:

  为贯彻落实国家信息安全等级保护制度,按照《关于开展全国重要信息系统安全等级保护定级工作的通知》(公信安〔2007〕861号)要求,中国保监会将在保险行业内开展信息系统安全等级保护定级工作。现将有关事项通知如下:

  一、等级保护定级工作的要求及组织方式

  各单位应按照“准确定级、严格审批、及时备案、认真整改、科学测评”的要求和“自主定级、自主保护”的工作原则,成立相应的领导及实施机构,结合本单位的实际情况,准确开展信息系统等级保护定级工作。

  保监会成立等级保护定级工作领导小组,统一领导、解决保险行业信息安全等级保护定级工作中的重大问题;保监会等级保护定级工作领导小组下设办公室,具体负责保监会机关信息系统等级保护定级的具体实施工作和行业定级工作的指导审核。

  各保监局负责本局内独立运行的信息系统等级保护定级工作,并对各自辖区内的保险公司分支机构的等级保护定级工作进行指导审核。

  各保险集团公司、保险控股公司负责本公司信息系统等级保护定级工作以及其下属子公司信息系统等级保护定级工作的组织协调和指导。各保险总公司统一部署本公司和分公司的信息系统等级保护定级工作。

  二、定级工作安排及定级范围

  (一)定级工作安排

  为稳妥做好等级保护定级工作,拟在保险行业内分步分批实施。

  保险行业第一批定级单位包括:保监会及各保监局,中国保险行业协会,中国人民保险集团公司、中国人寿保险(集团)公司、中国再保险(集团)公司、中国出口信用保险公司、民生人寿保险股份有限公司、阳光保险控股股份有限公司、中国平安保险(集团)股份有限公司、中国太平洋(集团)股份有限公司及其下属各子公司和分公司。

  其余公司作为第二批定级单位(具体时间安排另行通知)。

  (二)定级范围

  1、保险监管部门监管、办公及网站等重要信息系统;保险公司和中国保险行业协会经营、管理、办公等重要信息系统。(以下简称“重要信息系统”)

  2、涉及国家秘密的信息系统(以下简称“涉密信息系统”)。

  三、主要工作步骤

  第一阶段:自主定级(9月20日前完成)

  各单位按要求成立相关定级实施机构,对本系统内的重要信息系统和涉密信息系统展开摸底调查,全面掌握信息网络和信息系统的数量、分布、业务类型、系统结构、应用或服务范围等基本情况,按照《信息安全等级保护管理办法》(以下简称“《管理办法》”,附件1)和《信息系统安全等级保护定级指南》(附件2)的要求,确定定级对象并初步确定保护等级,形成定级报告(报告模板见附件3)。

  涉密信息系统的等级确定按照国家保密局的有关规定和标准执行。

  第二阶段:审核(9月25日前完成)

  各保监局将各自独立运行的重要信息系统和涉密信息系统的定级报告报保监会审核。

  各公司对本公司内的重要信息系统和涉密信息系统定级进行统一审核,对跨省联网运行且由公司总部统一确定等级的,由总公司将重要信息系统和涉密信息系统的定级报告报保监会审核 (有集团或控股公司的,由集团或控股公司将定级报告统一报保监会审核);保险公司分公司将经过总公司审核的,且在分公司独立运行的重要信息系统和涉密系统定级报告报当地保监局审核。

  保险行业协会将所确定的重要信息系统和涉密信息系统的定级报告报保监会审核。

  保监会及各保监局在接到定级报告审核文件后,对不符合要求的于5个工作日内要求其改正,审核通过者不再单独答复。

  第三阶段:备案(9月30日前完成)

  根据《管理办法》,各单位定级报告通过保监会或保监局审核后,对重要信息系统安全等级确定为二级以上的信息系统应到公安部网站下载《信息系统安全等级保护备案表》(见附件4)和辅助备案工具,并持填写的备案表和利用辅助备案工具生成的备案电子数据文件,到公安机关办理备案手续(保险行业协会确定的信息系统、保险总公司统一定级的跨省联网运营的信息系统,向公安部备案;保险公司分公司将总公司定级的跨省联网在当地运行、应用的分支系统以及在当地分公司独立运行的信息系统,向当地省级公安机关备案)。备案完成后,各级单位将备案证明复印件报相对应的保险监管机构存档。

  涉密信息系统建设使用单位依据《管理办法》和国家保密局的有关规定,填写《涉及国家秘密的信息系统分级保护备案表》(见附件5),按照属地化管理原则,将所确定的涉密信息系统,报送相对应的保密部门备案。备案完成后,各级单位将备案证明复印件报相对应的保险监管机构存档。

  第四阶段:总结工作(10月15日前完成)

  各单位应对等级保护定级工作进行总结,并报保监会等级保护定级工作领导小组。保监会根据定级工作开展的情况和定级工作报告,总结工作经验,研究并启动第二批等级保护定级工作。

  

  联 系 人:李春亮、王晓鹏

  联系电话:010-66286602

  

  附件:1、信息安全等级保护管理办法

  2、信息安全技术信息系统安全等级保护定级指南

  3、信息系统安全等级保护定级报告

  4、信息系统安全等级保护备案表

  5、涉及国家秘密的信息系统分级保护备案表

                        二○○七年九月六日
附件1:
信息安全等级保护管理办法
(公通字[2007]43号)
第一章 总则
第一条 为规范信息安全等级保护管理,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建设,根据《中华人民共和国计算机信息系统安全保护条例》等有关法律法规,制定本办法。
第二条 国家通过制定统一的信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对等级保护工作的实施进行监督、管理。
第三条 公安机关负责信息安全等级保护工作的监督、检查、指导。国家保密工作部门负责等级保护工作中有关保密工作的监督、检查、指导。国家密码管理部门负责等级保护工作中有关密码工作的监督、检查、指导。涉及其他职能部门管辖范围的事项,由有关职能部门依照国家法律法规的规定进行管理。国务院信息化工作办公室及地方信息化领导小组办事机构负责等级保护工作的部门间协调。
第四条 信息系统主管部门应当依照本办法及相关标准规范,督促、检查、指导本行业、本部门或者本地区信息系统运营、使用单位的信息安全等级保护工作。
第五条 信息系统的运营、使用单位应当依照本办法及其相关标准规范,履行信息安全等级保护的义务和责任。
第二章 等级划分与保护
第六条 国家信息安全等级保护坚持自主定级、自主保护的原则。信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。
第七条 信息系统的安全保护等级分为以下五级:
第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。
第八条 信息系统运营、使用单位依据本办法和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理。
第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。
第二级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导。
第三级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查。
第四级信息系统运营、使用单位应当依据国家有关管理规范、技术标准和业务专门需求进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查。
第五级信息系统运营、使用单位应当依据国家管理规范、技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查。
第三章 等级保护的实施与管理
第九条 信息系统运营、使用单位应当按照《信息系统安全等级保护实施指南》具体实施等级保护工作。
第十条 信息系统运营、使用单位应当依据本办法和《信息系统安全等级保护定级指南》确定信息系统的安全保护等级。有主管部门的,应当经主管部门审核批准。
跨省或者全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。
对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。
第十一条 信息系统的安全保护等级确定后,运营、使用单位应当按照国家信息安全等级保护管理规范和技术标准,使用符合国家有关规定,满足信息系统安全保护等级需求的信息技术产品,开展信息系统安全建设或者改建工作。
第十二条 在信息系统建设过程中,运营、使用单位应当按照《计算机信息系统安全保护等级划分准则》(GB17859-1999)、《信息系统安全等级保护基本要求》等技术标准,参照《信息安全技术 信息系统通用安全技术要求》(GB/T20271-2006)、《信息安全技术 网络基础安全技术要求》(GB/T20270-2006)、《信息安全技术 操作系统安全技术要求》(GB/T20272-2006)、《信息安全技术 数据库管理系统安全技术要求》(GB/T20273-2006)、《信息安全技术 服务器技术要求》、《信息安全技术 终端计算机系统安全等级技术要求》(GA/T671 -2006)等技术标准同步建设符合该等级要求的信息安全设施。
第十三条 运营、使用单位应当参照《信息安全技术 信息系统安全管理要求》(GB/T20269-2006)、《信息安全技术 信息系统安全工程管理要求》(GB/T20282-2006)、《信息系统安全等级保护基本要求》等管理规范,制定并落实符合本系统安全保护等级要求的安全管理制度。
第十四条 信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评机构,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。
信息系统运营、使用单位及其主管部门应当定期对信息系统安全状况、安全保护制度及措施的落实情况进行自查。第三级信息系统应当每年至少进行一次自查,第四级信息系统应当每半年至少进行一次自查,第五级信息系统应当依据特殊安全需求进行自查。
经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。
第十五条 已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安部办理备案手续。跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。
第十六条 办理信息系统安全保护等级备案手续时,应当填写《信息系统安全等级保护备案表》,第三级以上信息系统应当同时提供以下材料:
(一)系统拓扑结构及说明;
(二)系统安全组织机构和管理制度;
(三)系统安全保护设施设计实施方案或者改建实施方案;
(四)系统使用的信息安全产品清单及其认证、销售许可证明;
(五)测评后符合系统安全保护等级的技术检测评估报告;
(六)信息系统安全保护等级专家评审意见;
(七)主管部门审核批准信息系统安全保护等级的意见。
第十七条 信息系统备案后,公安机关应当对信息系统的备案情况进行审核,对符合等级保护要求的,应当在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明;发现不符合本办法及有关标准的,应当在收到备案材料之日起的10个工作日内通知备案单位予以纠正;发现定级不准的,应当在收到备案材料之日起的10个工作日内通知备案单位重新审核确定。
运营、使用单位或者主管部门重新确定信息系统等级后,应当按照本办法向公安机关重新备案。
第十八条 受理备案的公安机关应当对第三级、第四级信息系统的运营、使用单位的信息安全等级保护工作情况进行检查。对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。对跨省或者全国统一联网运行的信息系统的检查,应当会同其主管部门进行。
对第五级信息系统,应当由国家指定的专门部门进行检查。
公安机关、国家指定的专门部门应当对下列事项进行检查:
(一)信息系统安全需求是否发生变化,原定保护等级是否准确;
(二)运营、使用单位安全管理制度、措施的落实情况;
(三)运营、使用单位及其主管部门对信息系统安全状况的检查情况;
(四)系统安全等级测评是否符合要求;
(五)信息安全产品使用是否符合要求;
(六)信息系统安全整改情况;
(七)备案材料与运营、使用单位、信息系统的符合情况;
(八)其他应当进行监督检查的事项。
第十九条 信息系统运营、使用单位应当接受公安机关、国家指定的专门部门的安全监督、检查、指导,如实向公安机关、国家指定的专门部门提供下列有关信息安全保护的信息资料及数据文件:
(一)信息系统备案事项变更情况;
(二)安全组织、人员的变动情况;
(三)信息安全管理制度、措施变更情况;
(四)信息系统运行状况记录;
(五)运营、使用单位及主管部门定期对信息系统安全状况的检查记录;
(六)对信息系统开展等级测评的技术测评报告;
(七)信息安全产品使用的变更情况;
(八)信息安全事件应急预案,信息安全事件应急处置结果报告;
(九)信息系统安全建设、整改结果报告。
第二十条 公安机关检查发现信息系统安全保护状况不符合信息安全等级保护有关管理规范和技术标准的,应当向运营、使用单位发出整改通知。运营、使用单位应当根据整改通知要求,按照管理规范和技术标准进行整改。整改完成后,应当将整改报告向公安机关备案。必要时,公安机关可以对整改情况组织检查。
第二十一条 第三级以上信息系统应当选择使用符合以下条件的信息安全产品:
(一)产品研制、生产单位是由中国公民、法人投资或者国家投资或者控股的,在中华人民共和国境内具有独立的法人资格;
(二)产品的核心技术、关键部件具有我国自主知识产权;
(三)产品研制、生产单位及其主要业务、技术人员无犯罪记录;
(四)产品研制、生产单位声明没有故意留有或者设置漏洞、后门、木马等程序和功能;
(五)对国家安全、社会秩序、公共利益不构成危害;
(六)对已列入信息安全产品认证目录的,应当取得国家信息安全产品认证机构颁发的认证证书。
第二十二条 第三级以上信息系统应当选择符合下列条件的等级保护测评机构进行测评:
(一)在中华人民共和国境内注册成立(港澳台地区除外);
(二)由中国公民投资、中国法人投资或者国家投资的企事业单位(港澳台地区除外);
(三)从事相关检测评估工作两年以上,无违法记录;
(四)工作人员仅限于中国公民;
(五)法人及主要业务、技术人员无犯罪记录;
(六)使用的技术装备、设施应当符合本办法对信息安全产品的要求;
(七)具有完备的保密管理、项目管理、质量管理、人员管理和培训教育等安全管理制度;
(八)对国家安全、社会秩序、公共利益不构成威胁。
第二十三条 从事信息系统安全等级测评的机构,应当履行下列义务:
(一)遵守国家有关法律法规和技术标准,提供安全、客观、公正的检测评估服务,保证测评的质量和效果;
(二)保守在测评活动中知悉的国家秘密、商业秘密和个人隐私,防范测评风险;
(三)对测评人员进行安全保密教育,与其签订安全保密责任书,规定应当履行的安全保密义务和承担的法律责任,并负责检查落实。
第四章 涉及国家秘密信息系统的分级保护管理
第二十四条 涉密信息系统应当依据国家信息安全等级保护的基本要求,按照国家保密工作部门有关涉密信息系统分级保护的管理规定和技术标准,结合系统实际情况进行保护。
非涉密信息系统不得处理国家秘密信息。
第二十五条 涉密信息系统按照所处理信息的最高密级,由低到高分为秘密、机密、绝密三个等级。
涉密信息系统建设使用单位应当在信息规范定密的基础上,依据涉密信息系统分级保护管理办法和国家保密标准BMB17-2006《涉及国家秘密的计算机信息系统分级保护技术要求》确定系统等级。对于包含多个安全域的涉密信息系统,各安全域可以分别确定保护等级。
保密工作部门和机构应当监督指导涉密信息系统建设使用单位准确、合理地进行系统定级。
第二十六条 涉密信息系统建设使用单位应当将涉密信息系统定级和建设使用情况,及时上报业务主管部门的保密工作机构和负责系统审批的保密工作部门备案,并接受保密部门的监督、检查、指导。
第二十七条 涉密信息系统建设使用单位应当选择具有涉密集成资质的单位承担或者参与涉密信息系统的设计与实施。
涉密信息系统建设使用单位应当依据涉密信息系统分级保护管理规范和技术标准,按照秘密、机密、绝密三级的不同要求,结合系统实际进行方案设计,实施分级保护,其保护水平总体上不低于国家信息安全等级保护第三级、第四级、第五级的水平。
第二十八条 涉密信息系统使用的信息安全保密产品原则上应当选用国产品,并应当通过国家保密局授权的检测机构依据有关国家保密标准进行的检测,通过检测的产品由国家保密局审核发布目录。
第二十九条 涉密信息系统建设使用单位在系统工程实施结束后,应当向保密工作部门提出申请,由国家保密局授权的系统测评机构依据国家保密标准BMB22-2007《涉及国家秘密的计算机信息系统分级保护测评指南》,对涉密信息系统进行安全保密测评。
涉密信息系统建设使用单位在系统投入使用前,应当按照《涉及国家秘密的信息系统审批管理规定》,向设区的市级以上保密工作部门申请进行系统审批,涉密信息系统通过审批后方可投入使用。已投入使用的涉密信息系统,其建设使用单位在按照分级保护要求完成系统整改后,应当向保密工作部门备案。
第三十条 涉密信息系统建设使用单位在申请系统审批或者备案时,应当提交以下材料:
(一)系统设计、实施方案及审查论证意见;
(二)系统承建单位资质证明材料;
(三)系统建设和工程监理情况报告;
(四)系统安全保密检测评估报告;
(五)系统安全保密组织机构和管理制度情况;
(六)其他有关材料。
第三十一条 涉密信息系统发生涉密等级、连接范围、环境设施、主要应用、安全保密管理责任单位变更时,其建设使用单位应当及时向负责审批的保密工作部门报告。保密工作部门应当根据实际情况,决定是否对其重新进行测评和审批。
第三十二条 涉密信息系统建设使用单位应当依据国家保密标准BMB20-2007《涉及国家秘密的信息系统分级保护管理规范》,加强涉密信息系统运行中的保密管理,定期进行风险评估,消除泄密隐患和漏洞。
第三十三条 国家和地方各级保密工作部门依法对各地区、各部门涉密信息系统分级保护工作实施监督管理,并做好以下工作:
(一)指导、监督和检查分级保护工作的开展;
(二)指导涉密信息系统建设使用单位规范信息定密,合理确定系统保护等级;
(三)参与涉密信息系统分级保护方案论证,指导建设使用单位做好保密设施的同步规划设计;
(四)依法对涉密信息系统集成资质单位进行监督管理;
(五)严格进行系统测评和审批工作,监督检查涉密信息系统建设使用单位分级保护管理制度和技术措施的落实情况;
(六)加强涉密信息系统运行中的保密监督检查。对秘密级、机密级信息系统每两年至少进行一次保密检查或者系统测评,对绝密级信息系统每年至少进行一次保密检查或者系统测评;
(七)了解掌握各级各类涉密信息系统的管理使用情况,及时发现和查处各种违规违法行为和泄密事件。
第五章 信息安全等级保护的密码管理
第三十四条 国家密码管理部门对信息安全等级保护的密码实行分类分级管理。根据被保护对象在国家安全、社会稳定、经济建设中的作用和重要程度,被保护对象的安全防护要求和涉密程度,被保护对象被破坏后的危害程度以及密码使用部门的性质等,确定密码的等级保护准则。
信息系统运营、使用单位采用密码进行等级保护的,应当遵照《信息安全等级保护密码管理办法》、《信息安全等级保护商用密码技术要求》等密码管理规定和相关标准。
第三十五条 信息系统安全等级保护中密码的配备、使用和管理等,应当严格执行国家密码管理的有关规定。
第三十六条 信息系统运营、使用单位应当充分运用密码技术对信息系统进行保护。采用密码对涉及国家秘密的信息和信息系统进行保护的,应报经国家密码管理局审批,密码的设计、实施、使用、运行维护和日常管理等,应当按照国家密码管理有关规定和相关标准执行;采用密码对不涉及国家秘密的信息和信息系统进行保护的,须遵守《商用密码管理条例》和密码分类分级保护有关规定与相关标准,其密码的配备使用情况应当向国家密码管理机构备案。
第三十七条 运用密码技术对信息系统进行系统等级保护建设和整改的,必须采用经国家密码管理部门批准使用或者准于销售的密码产品进行安全保护,不得采用国外引进或者擅自研制的密码产品;未经批准不得采用含有加密功能的进口信息技术产品。
第三十八条 信息系统中的密码及密码设备的测评工作由国家密码管理局认可的测评机构承担,其他任何部门、单位和个人不得对密码进行评测和监控。
第三十九条 各级密码管理部门可以定期或者不定期对信息系统等级保护工作中密码配备、使用和管理的情况进行检查和测评,对重要涉密信息系统的密码配备、使用和管理情况每两年至少进行一次检查和测评。在监督检查过程中,发现存在安全隐患或者违反密码管理相关规定或者未达到密码相关标准要求的,应当按照国家密码管理的相关规定进行处置。
第六章 法律责任
第四十条 第三级以上信息系统运营、使用单位违反本办法规定,有下列行为之一的,由公安机关、国家保密工作部门和国家密码工作管理部门按照职责分工责令其限期改正;逾期不改正的,给予警告,并向其上级主管部门通报情况,建议对其直接负责的主管人员和其他直接责任人员予以处理,并及时反馈处理结果:
(一)未按本办法规定备案、审批的;
(二)未按本办法规定落实安全管理制度、措施的;
(三)未按本办法规定开展系统安全状况检查的;
(四)未按本办法规定开展系统安全技术测评的;
(五)接到整改通知后,拒不整改的;
(六)未按本办法规定选择使用信息安全产品和测评机构的;
(七)未按本办法规定如实提供有关文件和证明材料的;
(八)违反保密管理规定的;
(九)违反密码管理规定的;
(十)违反本办法其他规定的。
违反前款规定,造成严重损害的,由相关部门依照有关法律、法规予以处理。
第四十一条 信息安全监管部门及其工作人员在履行监督管理职责中,玩忽职守、滥用职权、徇私舞弊的,依法给予行政处分;构成犯罪的,依法追究刑事责任。
第七章 附则
第四十二条 已运行信息系统的运营、使用单位自本办法施行之日起180日内确定信息系统的安全保护等级;新建信息系统在设计、规划阶段确定安全保护等级。
第四十三条 本办法所称“以上”包含本数(级)。
第四十四条 本办法自发布之日起施行,《信息安全等级保护管理办法(试行)》(公通字[2006]7号)同时废止。



附件2:


信息安全技术
信息系统安全等级保护定级指南

(报批稿)











全国信息安全标准化技术委员会




前 言
本标准由公安部和全国信息安全标准化技术委员会提出。
本标准由全国信息安全标准化技术委员会归口。
本标准起草单位:
本标准主要起草人:



引 言
依据《中华人民共和国计算机信息系统安全保护条例》(国务院147号令)、《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)、《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)和《信息安全等级保护管理办法》(公通字[2007]43号),制定本标准。
本标准是信息安全等级保护相关系列标准之一。
与本标准相关的系列标准包括:
——GB/T BBBBB-BBBB信息系统安全等级保护基本要求;
——GB/T CCCCC-CCCC信息系统安全等级保护实施指南;
——GB/T DDDDD-DDDD信息系统安全等级保护测评准则。
本标准依据等级保护相关管理文件,从信息系统所承载的业务在国家安全、经济建设、社会生活中的重要作用和业务对信息系统的依赖程度这两方面,提出确定信息系统安全保护等级的方法。





















信息系统安全等级保护定级指南

1 范围
本标准规定了信息系统安全等级保护的定级方法,适用于为信息系统安全等级保护的定级工作提供指导。
2 规范性引用文件
下列文件中的条款通过在本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。凡是不注明日期的引用文件,其最新版本适用于本标准。
GB/T 5271.8 信息技术 词汇 第8部分:安全
GB17859-1999 计算机信息系统安全保护等级划分准则
3 术语和定义
GB/T 5271.8和GB17859-1999确立的以及下列术语和定义适用于本标准。
3.1
等级保护对象 target of classified security
信息安全等级保护工作直接作用的具体的信息和信息系统。
3.2
客体object
受法律保护的、等级保护对象受到破坏时所侵害的社会关系,如国家安全、社会秩序、公共利益以及公民、法人或其他组织的合法权益。
3.3
客观方面objective
对客体造成侵害的客观外在表现,包括侵害方式和侵害结果等。
3.4
系统服务 system service
信息系统为支撑其所承载业务而提供的程序化过程。
4 定级原理
4.1 信息系统安全保护等级
根据等级保护相关管理文件,信息系统的安全保护等级分为以下五级:
第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。
4.2 信息系统安全保护等级的定级要素
信息系统的安全保护等级由两个定级要素决定:等级保护对象受到破坏时所侵害的客体和对客体造成侵害的程度。
4.2.1 受侵害的客体
等级保护对象受到破坏时所侵害的客体包括以下三个方面:
a) 公民、法人和其他组织的合法权益;
b) 社会秩序、公共利益;
c) 国家安全。
4.2.2 对客体的侵害程度
对客体的侵害程度由客观方面的不同外在表现综合决定。由于对客体的侵害是通过对等级保护对象的破坏实现的,因此,对客体的侵害外在表现为对等级保护对象的破坏,通过危害方式、危害后果和危害程度加以描述。
等级保护对象受到破坏后对客体造成侵害的程度归结为以下三种:
a) 造成一般损害;
b) 造成严重损害;
c) 造成特别严重损害。
4.3 定级要素与等级的关系
定级要素与信息系统安全保护等级的关系如表1所示。



表1 定级要素与安全保护等级的关系
受侵害的客体 对客体的侵害程度
一般损害 严重损害 特别严重损害
公民、法人和其他组织的合法权益 第一级 第二级 第二级
社会秩序、公共利益 第二级 第三级 第四级
国家安全 第三级 第四级 第五级
5 定级方法
5.1 定级的一般流程
信息系统安全包括业务信息安全和系统服务安全,与之相关的受侵害客体和对客体的侵害程度可能不同,因此,信息系统定级也应由业务信息安全和系统服务安全两方面确定。
从业务信息安全角度反映的信息系统安全保护等级称业务信息安全保护等级。
从系统服务安全角度反映的信息系统安全保护等级称系统服务安全保护等级。
确定信息系统安全保护等级的一般流程如下:
a) 确定作为定级对象的信息系统;
b) 确定业务信息安全受到破坏时所侵害的客体;
c) 根据不同的受侵害客体,从多个方面综合评定业务信息安全被破坏对客体的侵害程度;
d) 依据表2,得到业务信息安全保护等级;
e) 确定系统服务安全受到破坏时所侵害的客体;
f) 根据不同的受侵害客体,从多个方面综合评定系统服务安全被破坏对客体的侵害程度;
g) 依据表3,得到系统服务安全保护等级;
h) 将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象的安全保护等级。
上述步骤如图1确定等级一般流程所示。

图1 确定等级一般流程
5.2 确定定级对象
一个单位内运行的信息系统可能比较庞大,为了体现重要部分重点保护,有效控制信息安全建设成本,优化信息安全资源配置的等级保护原则,可将较大的信息系统划分为若干个较小的、可能具有不同安全保护等级的定级对象。
作为定级对象的信息系统应具有如下基本特征:
a) 具有唯一确定的安全责任单位
作为定级对象的信息系统应能够唯一地确定其安全责任单位。如果一个单位的某个下级单位负责信息系统安全建设、运行维护等过程的全部安全责任,则这个下级单位可以成为信息系统的安全责任单位;如果一个单位中的不同下级单位分别承担信息系统不同方面的安全责任,则该信息系统的安全责任单位应是这些下级单位共同所属的单位。
b) 具有信息系统的基本要素
作为定级对象的信息系统应该是由相关的和配套的设备、设施按照一定的应用目标和规则组合而成的有形实体。应避免将某个单一的系统组件,如服务器、终端、网络设备等作为定级对象。
c) 承载单一或相对独立的业务应用
定级对象承载“单一”的业务应用是指该业务应用的业务流程独立,且与其他业务应用没有数据交换,且独享所有信息处理设备。定级对象承载“相对独立”的业务应用是指其业务应用的主要业务流程独立,同时与其他业务应用有少量的数据交换,定级对象可能会与其他业务应用共享一些设备,尤其是网络传输设备。
5.3 确定受侵害的客体
定级对象受到破坏时所侵害的客体包括国家安全、社会秩序、公众利益以及公民、法人和其他组织的合法权益。
侵害国家安全的事项包括以下方面:
- 影响国家政权稳固和国防实力;
- 影响国家统一、民族团结和社会安定;
- 影响国家对外活动中的政治、经济利益;
- 影响国家重要的安全保卫工作;
- 影响国家经济竞争力和科技实力;
- 其他影响国家安全的事项。
侵害社会秩序的事项包括以下方面:
- 影响国家机关社会管理和公共服务的工作秩序;
- 影响各种类型的经济活动秩序;
- 影响各行业的科研、生产秩序;
- 影响公众在法律约束和道德规范下的正常生活秩序等;
- 其他影响社会秩序的事项。
影响公共利益的事项包括以下方面:
- 影响社会成员使用公共设施;
- 影响社会成员获取公开信息资源;
- 影响社会成员接受公共服务等方面;
- 其他影响公共利益的事项。
影响公民、法人和其他组织的合法权益是指由法律确认的并受法律保护的公民、法人和其他组织所享有的一定的社会权利和利益。
确定作为定级对象的信息系统受到破坏后所侵害的客体时,应首先判断是否侵害国家安全,然后判断是否侵害社会秩序或公众利益,最后判断是否侵害公民、法人和其他组织的合法权益。
各行业可根据本行业业务特点,分析各类信息和各类信息系统与国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的关系,从而确定本行业各类信息和各类信息系统受到破坏时所侵害的客体。
5.4 确定对客体的侵害程度
5.4.1 侵害的客观方面
在客观方面,对客体的侵害外在表现为对定级对象的破坏,其危害方式表现为对信息安全的破坏和对信息系统服务的破坏,其中信息安全是指确保信息系统内信息的保密性、完整性和可用性等,系统服务安全是指确保信息系统可以及时、有效地提供服务,以完成预定的业务目标。由于业务信息安全和系统服务安全受到破坏所侵害的客体和对客体的侵害程度可能会有所不同,在定级过程中,需要分别处理这两种危害方式。
信息安全和系统服务安全受到破坏后,可能产生以下危害后果:
- 影响行使工作职能;
- 导致业务能力下降;
- 引起法律纠纷;
- 导致财产损失;
- 造成社会不良影响;
- 对其他组织和个人造成损失;
- 其他影响。
5.4.2 综合判定侵害程度
侵害程度是客观方面的不同外在表现的综合体现,因此,应首先根据不同的受侵害客体、不同危害后果分别确定其危害程度。对不同危害后果确定其危害程度所采取的方法和所考虑的角度可能不同,例如系统服务安全被破坏导致业务能力下降的程度可以从信息系统服务覆盖的区域范围、用户人数或业务量等不同方面确定,业务信息安全被破坏导致的财物损失可以从直接的资金损失大小、间接的信息恢复费用等方面进行确定。
在针对不同的受侵害客体进行侵害程度的判断时,应参照以下不同的判别基准:
- 如果受侵害客体是公民、法人或其他组织的合法权益,则以本人或本单位的总体利益作为判断侵害程度的基准;
- 如果受侵害客体是社会秩序、公共利益或国家安全,则应以整个行业或国家的总体利益作为判断侵害程度的基准。
不同危害后果的三种危害程度描述如下:
一般损害:工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的财产损失,有限的社会不良影响,对其他组织和个人造成较低损害。
严重损害:工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不良影响,对其他组织和个人造成较严重损害。
特别严重损害:工作职能受到特别严重影响或丧失行使能力,业务能力严重下降且或功能无法执行,出现极其严重的法律问题,极高的财产损失,大范围的社会不良影响,对其他组织和个人造成非常严重损害。
信息安全和系统服务安全被破坏后对客体的侵害程度,由对不同危害结果的危害程度进行综合评定得出。由于各行业信息系统所处理的信息种类和系统服务特点各不相同,信息安全和系统服务安全受到破坏后关注的危害结果、危害程度的计算方式均可能不同,各行业可根据本行业信息特点和系统服务特点,制定危害程度的综合评定方法,并给出侵害不同客体造成一般损害、严重损害、特别严重损害的具体定义。
5.5 确定定级对象的安全保护等级
根据业务信息安全被破坏时所侵害的客体以及对相应客体的侵害程度,依据表2业务信息安全保护等级矩阵表,即可得到业务信息安全保护等级。
表2 业务信息安全保护等级矩阵表
业务信息安全被破坏时所侵害的客体 对相应客体的侵害程度
一般损害 严重损害 特别严重损害
公民、法人和其他组织的合法权益 第一级 第二级 第二级
社会秩序、公共利益 第二级 第三级 第四级
国家安全 第三级 第四级 第五级
根据系统服务安全被破坏时所侵害的客体以及对相应客体的侵害程度,依据表2系统服务安全保护等级矩阵表,即可得到系统服务安全保护等级。
表3 系统服务安全保护等级矩阵表
系统服务安全被破坏时所侵害的客体 对相应客体的侵害程度
一般损害 严重损害 特别严重损害
公民、法人和其他组织的合法权益 第一级 第二级 第二级
社会秩序、公共利益 第二级 第三级 第四级
国家安全 第三级 第四级 第五级
作为定级对象的信息系统的安全保护等级由业务信息安全保护等级和系统服务安全保护等级的较高者决定。
6 等级变更
在信息系统的运行过程中,安全保护等级应随着信息系统所处理的信息和业务状态的变化进行适当的变更,尤其是当状态变化可能导致业务信息安全或系统服务受到破坏后的受侵害客体和对客体的侵害程度有较大的变化,可能影响到系统的安全保护等级时,应根据本标准第5章给出的定级方法重新定级。
附件3:

信息系统安全等级保护定级报告

一、XXX信息系统描述
简述确定该系统为定级对象的理由。从三方面进行说明:一是描述承担信息系统安全责任的相关单位或部门,说明本单位或部门对信息系统具有信息安全保护责任,该信息系统为本单位或部门的定级对象;二是该定级对象是否具有信息系统的基本要素,描述基本要素、系统网络结构、系统边界和边界设备;三是该定级对象是否承载着单一或相对独立的业务,业务情况描述。
二、XXX信息系统安全保护等级确定
(定级方法参见国家标准《信息系统安全等级保护定级指南》)
(一)业务信息安全保护等级的确定
1、业务信息描述
描述信息系统处理的主要业务信息等。
2、业务信息受到破坏时所侵害客体的确定
说明信息受到破坏时侵害的客体是什么,即对三个客体(国家安全;社会秩序和公众利益;公民、法人和其他组织的合法权益)中的哪些客体造成侵害。
3、信息受到破坏后对侵害客体的侵害程度的确定
说明信息受到破坏后,会对侵害客体造成什么程度的侵害,即说明是一般损害、严重损害还是特别严重损害。
4、业务信息安全等级的确定
依据信息受到破坏时所侵害的客体以及侵害程度,确定业务信息安全等级。
(二)系统服务安全保护等级的确定
1、系统服务描述
描述信息系统的服务范围、服务对象等。
2、系统服务受到破坏时所侵害客体的确定
说明系统服务受到破坏时侵害的客体是什么,即对三个客体(国家安全;社会秩序和公众利益;公民、法人和其他组织的合法权益)中的哪些客体造成侵害。
3、系统服务受到破坏后对侵害客体的侵害程度的确定
说明系统服务受到破坏后,会对侵害客体造成什么程度的侵害,即说明是一般损害、严重损害还是特别严重损害。
4、系统服务安全等级的确定
依据系统服务受到破坏时所侵害的客体以及侵害程度确定系统服务安全等级。
(三)安全保护等级的确定
信息系统的安全保护等级由业务信息安全等级和系统服务安全等级较高者决定,最终确定XXX系统安全保护等级为第几级。
信息系统名称 安全保护等级 业务信息安全等级 系统服务安全等级
XXX信息系统 X X X

附件4:
备案表编号:




信息系统安全等级保护
备案表












备 案 单 位: (盖章)
备 案 日 期:

受理备案单位: (盖章)
受 理 日 期:

中华人民共和国公安部监制


填 表 说 明

一、 制表依据。根据《信息安全等级保护管理办法》(公通字[2007]43号)之规定,制作本表;
二、 填表范围。本表由第二级以上信息系统运营使用单位或主管部门(以下简称“备案单位”)填写;本表由四张表单构成,表一为单位信息,每个填表单位填写一张;表二为信息系统基本信息,表三为信息系统定级信息,表二、表三每个信息系统填写一张;表四为第三级以上信息系统需要同时提交的内容,由每个第三级以上信息系统填写一张,并在完成系统建设、整改、测评等工作,投入运行后三十日内向受理备案公安机关提交;表二、表三、表四可以复印使用;
三、 保存方式。本表一式二份,一份由备案单位保存,一份由受理备案公安机关存档;
四、 本表中有选择的地方请在选项左侧“0”划“√”,如选择“其他”,请在其后的横线中注明详细内容;
五、 封面中备案表编号(由受理备案的公安机关填写并校验):分两部分共11位,第一部分6位,为受理备案公安机关代码前六位(可参照行标GA380-2002)。第二部分5位,为受理备案的公安机关给出的备案单位的顺序编号;
六、 封面中备案单位:是指负责运营使用信息系统的法人单位全称;
七、 封面中受理备案单位:是指受理备案的公安机关公共信息网络安全监察部门名称。此项由受理备案的公安机关负责填写并盖章;

不分页显示   总共2页  1 [2]

  下一页

下载地址: 点击此处下载
中国社会主义法制建设的发展

陕西省永寿县人民检察院 王孟康 713400

内容提要:本文通过对“法制”和“法治”内涵的界定及对社会主义法制建设情况的简单回顾,试图阐述从“法制”到“法治”的发展体现出一个时代的巨大历史进步,标志着社会主义法制建设──法治化道路,既完成向“传统”的突破,又实现向“西化”的突破。
关键词:法制 法治 发展

有学者言:“中国法治问题是一个历史课题,也是一个悠久民族的群体性的文化选择课题,除了历史和文化自身的答案以外,任何欲进行书斋作业的‘学术定位’的企图都是虚妄的。”①那么,如何对社会主义的法制建设情况作以反思,更非易事。本文仅以中国的法制建设为主体或参照对此进行尝试,或许离目标接近了一步。
一、法制与法治
“法制”一词,古已有之。但对其意义,历来有不同的解释。在我国,“法制”的用法首见于《礼记•月令》:“是月也,命有司,修法制,缮囹圄,具桎梏,禁止奸,惧罪邪。”此处所谓法制,乃指国法、法律或典章制度,强调法律制度的形式意义。也就是说,任何法律制度,只要是国家(或官府)创造的,即使是酷法、恶法,或专横之法,也属法制,具有一律遵守的效力。在奴隶社会和封建社会,法制不过是人治之下的一种法律统治形式。这种人治之下的法制(“专制的法制”),与近现代以民主制度为基础的法制(“民主的法制”)有着根本的区别。“近代意义的法制概念及思想,是由西方学者创立的。它强调:国家机关、社会团体、公职人员和公民个人都必须无条件地严格执行和遵守的法律,不允许任何人做法律不允许的事情。”② 新中国成立后,我国法学界对“法制”这一概念的解释也是众说纷纭。基本观点有三种:“一种是从静态的角度,把法制解释为‘法律制度’;一种从动态的角度,把法制解释为严格遵守执行和遵守法律与制度,依法进行活动的一种方式,是立法、执法、司法、守法和法律监督的统一体;一种则简化为依法办事的原则,即一定阶级民主政治的制度化、法律化,并严格按照法律进行国家管理的原则。” ③ 从目前的发展趋势来看,许多学者趋于赞同从动态与静态的结合将其定义为,“所谓法制,是一国法律制度的总和,它包括立法、执法、司法、守法、法律监督的合法性原则、制度、程序和过程。” ④ 至于资产阶级思想家、法学家对法制的含义的解释,都是和他们各自的政治主张密切联系的,如有的主张君主立宪制,有的主张三权分立制,有的主张民主共和制,有的主张“议会至上”,有的主张企业自由,有的主张福利国家等等,不一而足。那么,对社会主义法制如何界定?学界的观点基本一致,社会主义法制即为社会主义国家制定或认可的,体现工人阶级领导下的全体人民意志的法律和制度的总称,是社会主义立法、守法、执法、司法、法律监督各环节的统一,核心是依法办事。其基本要求为“十六字方针”,即“有法可依、有法必依、执法必严、违法必究。”社会主义法制是与社会主义民主紧密相关的。
法治,是一个复杂的法律概念。在西方学说史上,古希腊学者亚里士多德(Aristotle BC.384-322)最早论述法治问题。他在《政治学》一书中指出:“法治应当包含两层含义:已成立的法律获得普遍的服从,而大家所服从的法律又应该本身是制订的良好的法律。”⑤近代以来,随着自由、平等、人权等人文主义精神的弘扬,人们重在原则和制度层面上讨论法治问题,而把法治的核心归结为“依法对国家权力的限制和制约。”其内容大体包括:法律至上,权力在法律之下;法律公开;依法行政;司法独立;保障权利和自由;实行正当程序。二战以后,在国际上,法治的思想和原则又有了新的发展。1959年在印度召开的“国际法学家会议”通过的《德里宣言》强调了三项原则,即立法保持“人类尊严”,防止权力滥用、司法独立和律师自由。可以看出,法制包含两个部分,即形式意义的法治和实质意义的法治,是两者的统一体。形式意义的法治,强调“依法治国”、“依法办事”的治国方式、制度及其运行机制。实质意义的法治,强调“法律至上”、“法律主治”、“制约权力”、“保障权利”的价值、原则和精神。形式意义的法治应当体现法治的价值、原则和精神,实质意义的法治也必须通过法律的形式化制度和运行机制予以实现,两者不可或缺。其是与人治相对的一个概念。综观法治一词的使用状况,其具有如下意义:它是运用法律治国的方式、依法办事的社会状态、一种价值取向或一种政治制度。因此,社会主义法治应表述为“社会主义国家的依法治国的原则和方略,即与人治相对的治国的理论、原则、制度和方法。”⑥其基本内容包括:“健全民主制度;加强法制建设;推进机构改革;完善民主监督制度。”⑦
二、社会主义法制建设的历史追溯
社会主义法制建设是在推翻资产阶级统治基础之上形成的,“废除旧法和对旧法的批判继承,是社会主义法产生的辩证规律。”⑧前苏联十月革命胜利后,“法制”被确定被社会主义法的基本原则之一。⑨然而,在国家的建设过程中,由于坚持高度集中的计划体制导致经济停滞和落后,同时也导致“特权”的急剧膨胀。“在背弃马克思主义原则,削弱党的领导”⑩之后,从斯大林时代“人民公仆”的蜕变到戈尔巴乔夫“新思维”,以及最终被叶利钦窃国期间,其法制建设被蒙上了一层厚重的“人治”色彩,法制的原则无力对权力进行制约,社会主义的民主在前苏联被葬送掉。中国的法制现代化道路始于“1911年辛亥革命后资产阶级法制建设时期和新民主主义法制建设时期”。○11新中国成立后,“1954年宪法”和党的第八次全国代表大会将社会主义的法制粗略模式或宏观轮廓予以确立,并形成了基本格局。随之,1957年“反右运动”,停止了继续完善新法制模式的努力,从而宣告了法制大转换的结束,接踵而来的是法制近十年的停滞和大滑坡。直到1978年十一届三中全会,社会主义十年法制建设的总纲领和总目标才得以确立。同时,形成了以多样化的法律价值、法律的主导性和法律的至上权威为特征的党的法治观。○12
三、社会主义法治——法制现代化
“社会主义法治”概念的形成和理论探索有着较为漫长的过程,其既体现了我党的孜孜实践,又标志着社会主义法制现代化的历史发展脉络。
1.社会主义法治概念的提出:早在1949年1月,时任最高人民法院院长的谢觉哉同志就在司法训练班的一次讲话中指出“我们不要资产阶级的法治,我们需要我们的法治。”○13然而,其对法治的进一步内涵并未申明。
2.从毛泽东同志到邓小平同志的民主法治思想的异同和发展。
毛泽东同志曾说过“只有让人民来监督政府,政府才不敢松懈,只有人人起来负责,才不会人亡政息。”从他早年的“民本”思想,到他晚年的“群治”思想等,“人民”是他一生全部政治思想和实践的出发点和落脚点,这是他民主观的核心内容。1957年后其群治思想为主的,以“大鸣”、“大放”、“大字报”、“大辩论”为重要方式和手段的“大民主”运动,在“文化大革命”中发展到极端,使“文化大革命”既革“文化命”,又革“民主命”,还革“法制命”的大灾难,忽视了民主作为一种价值追求,以及它作为一种社会发展阶段中的一个目标性机制的重大作用,仅把其当作一种手段。○14由于这些思想的影响,社会主义法制建设在1978年以前在“现代性”上没有实质性的突破。
1978年以后,社会主义法制建设主要的理论指导为邓小平理论。邓小平坚持了毛泽东的人民民主理论,赋予了民主以极高的地位和价值,鲜明地指出了“没有民主就没有社会主义,就没有社会主义现代化”的论断,并有效解决和恢复了民主应有的价值和地位,“为了保障人民民主,必须加强法制,必须使民主制度化、法制化,使这种制度和法律不因领导人的改变而改变,不因领导人的看法和注意力的改变而改变。”○15在邓小平的“民主立国论”和“法制权威论”○16的民主法治思想指导下,社会主义法制建设取得了巨大进步。此后,对宪法进行了多次修正,并出台了大量刑事、民事、经济的法律法规,立法工作取得了显著成绩,同时,政府机构不断进行机构调整,司法机关不断加强法律的监督工作,使得公民的权利意识得以觉醒,对权力的制约、制衡得到初步的加强。
3.十五大“依法治国”方略的确立——社会主义法治理论的实践
邓小平同志找到了“必须使民主制度化、法律化的法治道路,但如何使民主制度化、法律化,这一时代的使命和艰巨任务,历史的落在以江泽民同志为核心的中国共产党的第三代领导集体及全国人民的身上。1997年7月中共十五大提出“依法治国,建设社会主义法治国家”的治国方略,并于1999年宪法修正案中予以确定。“将‘法制’国家改为‘法治’国家,这是一个根本性的历史转变”。○17这预示者:中国将依靠政府的推进,辅之以社会(民间)的力量,走向法制化(法治化)的道路。
法制现代化是一个从人治社会到法治社会,从传统法制到现代化法制的发展过程,其具有下列特征:以非人格化的权威及规则否定人格化的权威,法律规则的肯定性、明确性和普遍性,法律规则的连续性、稳定性,法律体系的完备和统一,法律职业的中立性,司法过程的公开性、程序性。从现代法制的价值合理性及价值标准来看,具有:维护自由、平等、正义,协调公平与效率的关系,实现公共权力和个体权利的平衡。○18社会主义法治的推进也应以法制现代化的基本内涵和精神为依托,在对“传统性”和“西化”的突破上寻找适合自己的道路。
四、从法制到法治——历史性的飞跃
(一)现代性向传统的突破。
社会主义法治建设在某些程度上要依托本土的法制传统。在我国历史发展中,一直未出现以商品经济为基础的社会形态,长达数千年的封建法制的“专制”,使人民从心理上疏远了这个既陌生又熟悉的词语。在国家现代化建设过程中,虽然主张走法治之路,但终是自觉不自觉的蒙上“人治”的色彩,文革的十年浩劫,为社会主义法制建设打上了值得警示和反思的烙印。然而,近二十年的法制建设为“法制”向“法治”的跨越准备了基本备件,如法制体系的基本形成,公民法治意识的增强,法学界在立法中的广泛参与,国家领导人思想的大转变等等。
1.对“人治”之彻底否定
“人治,指的是主要依靠一个或一批权威人士来推行的政治。”○19人治从根本上来说,是一种强人政治。在统治者足够强大的时候,其统治的社会可能是一种有序、安定的社会。然而,再强大的人也有不强大的时候,再聪明智慧的人也有糊涂失策的时候。因此,一治一乱是人治造成的必然结果。由于“法制”侧重于静态法律制度的描述,虽然也有动态的内涵,但其终未排斥人治的成分。所以,在社会主义法制发展中,出现了领导人意志的绝对权威,而造成众所周知的许多恶果。“法制”与“法治”虽一词之差,但其从根本上否定了“人治”,在国家的治理方式上向前迈进了一大步。
2.对“德治”的重新定位。
“所谓德治,指的是主要依靠统治者品德的影响力,良好的社会教化及爱利民众的政策而推行的政治。”○20德治是一种柔性的治国方略:它建立在一套维护社会正常秩序的伦理和道德规范也是柔性的、劝导性的;其维系手段也是柔性的,即主要依靠社会教育、风俗环境熏陶、道德榜样感染、社会舆论及社会成员的自觉意识和内在信念加以推行。而法治则是一种刚性的治国方略:法律规范是人们行为的底线,是不允许逾越的,因而是刚性的;其推行的方式和手段靠的是外在的强制,也是刚性的。可以看出,法治与德治作为两中不同的社会治理方略,各有其特点。
在我国,“德治”思想有着深厚的人文背景。孔孟的思想以“仁”为核心,其本质要求统治者要爱人,方能使国家大治。十五大确定“依法治国”的方略后,江泽民同志紧接着又提出“以德治国”的治国方略,将“德治”与‘法治’联系在一起,两种治国方略并用,以“法治”为主,以“德治”为辅。这既是对“德治”新形势下的重新定位,同时也是在社会主义法制建设中从“法制”到“法治”的又一突破。
3.对党的领导方式的显著调整。
共产党是工人阶级的先锋队,没有共产党的领导就无从有革命和建设的巨大成就。然而,在国家的政权得以稳固以后,如果将党的地位再置于法律之上,那么难免会出现唯党的意志是从的局面,长官意志将成为最终的权威,发展的结果是党内部的严重腐化,苏共的发展结果便是最有力的佐证。强调“法治”,并不是否定党的领导地位,国家宪法是在党的领导下制定的,但是,党仍然须作为一般的政治团体在宪法和法律的范围内进行活动。邓小平同志曾说:“美国有个尼克松,日本有个田中,都得上法庭,为什么我们中国的领导人不能上法庭呢?党组织也不能因为自己是执政党就把自己置于法律之外,否则,社会之中就存在一个不受国家法律约束的特殊集团,社会主义的法制也就荡然无存了。”○21由此看出,邓小平同志肯定了法律的最高权威,法治核心之一的法律至上原则。这可以看作是邓小平理论中“民主法治”思想对我党领导方式的显著调整。文革的十年是唯党意志的十年,甚至出现了更换国家领导人也不经法定的任免程序的情况。如果在“法治”的建设中,没有对党的领导方式进行明确界定,在社会主义法制建设中或许又会重蹈历史的覆辙。
(二)现代化向“西化”的突破。
众所周知,现代意义的法治产生于近代西方文明,是人类走出蒙昧迈入文明的创造物,也是现代文明社会的基本标志之一。然而,中国由于先天的缺陷,不可能产生现代意义的法治。美国学者昂格尔认为,法治产生于西方而非中国的主要原因是中国没有形成现代型法的秩序的历史条件——集团的多元主义、自然法理论及其超越性宗教的基础。○22因而,中国形成了主要表现为行政命令方式的官僚法(管理型法),而西方形成了自主、普遍适用的法律体系和法律至上的法治精神。尽管在中国文明形态中,我们也会发现导致了多元集团产生,导致某种超验的世界观的社会变化。但是,这两种因素并未结合在一起,也没有通过它们彼此之间的相互作用而产生现代法治。○23因为在传统的中国,具有压倒一切的重要意义的是社会和谐,这也是支配人们思想的全部观念,然而,奠基于封建等级身份观念上的社会却无论如何形成不了现代法治的法律至上的神圣观念,因为严格来说它不是实在的规则与准则,而是模范行为的模式。○24所以,尽管中国也曾有诸如儒家和法家等关于人、社会和法律的一系列观点,比如儒家主张符合伦理典范的习惯礼议,法家主张官僚政府以及强制执行官僚法,但双方确实从某种不言而喻的共同(礼仪)前提出发进行论证的,而这些前提根本不允许他们捍卫甚至承认现代法治原则。○25传统中国的流行做法完全是以家长方式处理事务。○26法律不可避免地带有浓厚的工具色彩和官僚政治色彩。因而,中国产生不了现代意义的法治,也确实不需要现代意义的法治。○27
社会主义法治在中国传统的背景条件即如上所述,在社会主义法制建设中,从“法制”到“法治”的转型传达了这样一个信息,即在法制现代化发展中,既体现对西方法治文明的继承,又在本土条件下,完成了质的飞跃。
1.对资产阶级现代法治思想的移植。
现代法治思想根源于西方,社会主义法制建设不能完全排除“西化”的倾向。在以“法制”为主旨的社会主义法制建设中,基本是排斥“西方”的,仅将其作为国家政治制度的一个层面,而未当成一种价值追求、治国状态。在“法制”向“法治”的转型中,法学界对西方资产阶级的“法治”思想展开了广泛而深入的探讨。社会主义法治在某些方面移植了西方的现代化法治思想。譬如,著名的法学理论家洛克、孟德斯鸠、卢梭等,他们的思想中蕴含着许多现代化法治的理性的东西,其“人民主权”、“法律至上”、“社会契约”、“权力制约”等主张包含着相当的合理内核,其是人类社会共有的文化财富,社会主义法治应当对其优秀的成分加以承继,并根据自身的情况有所扬弃。由于西方法学家和社会实践者的合力,使得西方的法治思想具有了取得广泛认同的基本内涵,而这种以民主为基础的法治思想正是社会主义进行法治建设所不可或缺。
2.结合本国实际的重新定位。
“社会主义中国的法治化,属于‘非西方后发展社会——国家的法制现代化’,是由外部刺激引发或外部力量直接促成的传导性的社会变迁过程。这样的法律变迁有一个很大的时代落差,即我们不是在西方工业文明方兴未艾之际来实现由传统农业文明向现代工业文明转型的法治化,而是在西方工业文明已经高度发达,以至于出现某种弊端和危机,并开始向后工业文明过渡之时才开始进行社会主义法治建设的。”○28这样,社会主义法治建设面临着本土化和国际化(以西化为主要特征)等诸多因素影响,从“法制”到“法治”的发展,对社会主义法制建设提出了重构自身法治文明的要求,同时,促使社会主义国家在接受先进法治文明之后,结合本国实际进行再定位。
⑴社会主义法治的社会基础。“大家普遍认为,商品经济或市场经济是法治的经济基础,民主政治是法治的政治基础,理性文化是法治的文化基础。”○29由于“中国领导倡导的国家社会主义法治融入了下列因素:社会主义的经济制度,即经济是以市场为基础并且市场的成分在逐步增加,但较之其他经济制度,国有企业具有更重要的地位;在对人权的理解上强调稳定,主张集体权利优于个人权利,生存权和发展权是最基本的权利。”可以看出,其社会基础包含如下因素:
a.“市场经济是法治社会的基础性推进力量。1987年以来实行改革开放,在经济体制改革中终于确立了社会主义市场经济体制模式。而且在实践中有了显著成效,这是法治社会形成、发展的最具基础性、广泛性、深刻性和现代性的强大动力源泉。”○31
b.中国共产党的领导是实现社会主义法治的最有力政治保障。没有中共的领导就不会有社会主义中国取得的伟大成就,在社会主义法制建设中其仍然是中流砥柱。中国共产党领导下的多党协商合作是实现社会主义法治的政治基础。
c.中西人文精神的合璧:重构法治的精神基础。毛泽东同志曾在五十年前说过,“被束缚的个性如得不到解放,就没有民主主义,也就没有社会主义。”○32这启示我们:包括社会主义法治在内的一切制度都是以彻底解放人作为最高宗旨的,也表明了社会主义法治与人文精神相辅相成、相依相生的关系。黑格尔也说:“历史对一个民族是非常重要的,因为他们靠了历史,才能意识到他们自己的法律、礼节、风格和事功上的发展历程,法律所表现的风格、礼节和设备,在本质上是民族生存的永久的东西。”○33社会主义中国在法制建设中,在反思自身历史的同时,在人文精神方面,应吸取西方之长,以补己之短,达到精神文化及理性文化的交融。
2.社会主义法治的标准和要求。总体而言,要树立法律至上的权威,使法律成为治理社会的主要手段,任何组织和个人都必须严格依法办事。从立法上讲,建立民主科学合理的立法秩序,立法充分体现社会主义的价值取向和现代法律的基本精神,建构一个部门齐全、结构严谨、内部和谐的完备的法律体系;从行政执法讲,政府要依法行政,尊重民权,接受监督;从司法讲,要保证司法独立,确保司法公正。从法律文化上讲,要有先进的法学理论,公民要有良好的法律意识,最核心的是:
a.法律至上原则。法律至上,即为“任何个人与法律相比,法律都具有更高的权威。”○34其构成包括“内在品质要件:公民权利神圣和外在形式要件:规则至上。”○35法律至上原则是内在品质要件和外在形式要件的统一。有学者更指出:法律的形式合理性比法律的实质合理性更重要,奉行严格规则主义应是法治建设的首要任务。○36所以,法律至上在社会主义法制建设中理应置于首要位置。所有符合人民共同利益,符合宪法精神的法律具有至高无上的权威,任何党派、社会组织都必须接受法律法规约束,必须严格依法办事,不允许有超越法律之外的特权与个人。
b.权力制约原则。在国家机关之间建立分权和相互制约的机制是现代法治国家普遍实行的一项原则。建设社会主义法治国家,对权力制约的理论不能不深入研究并吸取其合理的因素,“邓小平同志说:斯大林严重破坏社会主义法制。毛泽东同志讲过,这样的事件在英、美、法这样的西方国家不可能发生。邓小平同志一方面讲了我们不搞西方‘三权分立’那一套,另一方面也讲了党权与政权要分开。权力不宜过分集中。”○37无论是成克杰、胡长清,还是广西玉林四个市委书记“前腐后继”,从制度上看无不是因为权力太大,没有制约机制造成的。所以,在“法制”向“法治”的转型中,应该对权力的监督机制进行必要的调整。
c.司法独立原则。司法独立是现代法治的共同特征。其含义是赋予法官以不受任何组织和个人的干涉的独立的自由裁判权。在“法制”的背景条件下,虽然赋予司法机关以独立的地位,但实际上司法机关成为其他国家机关的附庸,在人事任免、财政制约的情况下,司法机关的职能无法依法发挥,这在一定程度上滋长了其他国家机关的特权思想。在“法治”的背景下,应当建立以公民权利为本位的司法制度,同时,对一切由法官说了算的职权主义司法制度依法进行监督,防止司法专横。
从终极意义上讲,作为一种表征进步与文明的治国方略的法治,既是一种理想,也是一个过程,并无所谓好坏良莠之分,唯一有所区别的只是我们践行的差异。由于社会主义的法制建设是一个渐进行的发展历程,既要革除人治意识的心理障碍,又要结合社会的广泛参与,革除人治意识的心理障碍、法治观念和权利意识的增强等仍有一个时间的期限,并非一朝一夕的事,这也为以后的社会主义法治建设提出了新的问题。但我们仍有理由相信,在以“三个代表”为指导思想下的法治进程会有序展开。

参考文献及注释:

吉林市人大常委会关于修改《吉林市农民负担管理条例》的决定

吉林省人大常委会


吉林市人大常委会关于修改《吉林市农民负担管理条例》的决定
吉林省人大常委会


(1997年5月29日吉林市第十一届人民代表大会常务委员会第三十次会议通过 1997年7月25日吉林省第八届人民代表大会常务委员会第三十二次会议批准 1997年8月20日公布施行)

决定
吉林市第十一届人大常委会第三十次会议决定对《吉林市农民负担管理条例》作如下修改:
一、第八条修改为:“农民人均年承担的村提留和乡统筹费,以村为单位,……。”
二、第四十四条、第四十五条合并修改为:“违反本条例规定,有下列行为之一的,农民负担监督管理部门有权责令其纠正违法行为;对设置的收费、集资项目,农民负担管理部门或者有关部门报请同级人民政府予以撤销,责令如数退还非法收取的款物,并视情节,对单位负责人和直
接责任者给予行政处分;构成犯罪的,依法追究刑事责任:
(一)违反本条例第七条规定,村提留、乡统筹费超出规定项目的;
(二)违反本条例第八条第一款规定,村提留或乡统筹费提取比例超出规定标准的;
(三)违反本条例第九条至第二十条规定,村提留、乡统筹费或劳务不按规定范围使用的;
(四)违反本条例第二十五条规定,强制农民以资代劳的;
(五)违反本条例第二十七条规定,预收村提留或乡统筹费的;
(六)违反本条例第二十八条、第二十九条规定,村提留、乡统筹费不按规定程序决算、不纳入帐内核算、不专款专用、挪用、挥霍或侵占的;
(七)违反本条例第三十一条第二款、第三款规定,收费不使用统一专用票据的;
(八)违反本条例第三十二条规定,擅自向农民或农村集体经济组织罚款的;
(九)违反本条例第三十三条第二款、第三款、第四款规定,要求农民出钱、出物、出工进行各种摊派的;
(十)违反本条例第三十四条规定,不按规定标准收费或“搭车”收费的;
(十一)违反本条例第三十五规定,不按规定收费和预收服务费的;
(十二)违反本条例第三十六条第二款规定,截留、挪用国家拨给农民的各种资金或物资的;
(十三)违反本条例第三十六条第三款规定,收购农产品不执行规定等级、价格标准、不及时兑现价款或在价款中扣缴各种费用的;
(十四)违反本条例第三十九条、第四十条规定,不接受审计监督、提供伪造虚假数据资料或不张榜公布的。
三、第四十六条顺序改为第四十五条,以下各条顺延。
本决定自公布之日起施行。
《吉林市农民负担管理条例》根据本决定作相应的修正。



1997年8月20日