您的位置: 首页 » 法律资料网 » 法律法规 »

非金融机构支付服务业务系统检测认证管理规定

作者:法律资料网 时间:2024-07-07 18:10:56  浏览:8126   来源:法律资料网
下载地址: 点击此处下载

非金融机构支付服务业务系统检测认证管理规定

中国人民银行


非金融机构支付服务业务系统检测认证管理规定

公告〔2011〕第14号


为做好《非金融机构支付服务管理办法》(中国人民银行令〔2010〕第2号发布)实施工作,保障非金融机构支付服务业务系统检测认证工作规范有序开展,中国人民银行制定了《非金融机构支付服务业务系统检测认证管理规定》,现公布实施。


中国人民银行

二〇一一年六月十六日

非金融机构支付服务业务系统检测认证管理规定


第一章 总 则

第一条 为加强非金融机构支付服务业务的信息安全管理与技术风险防范,保证其系统检测认证的客观性、及时性、全面性和有效性,依据《非金融机构支付服务管理办法》(中国人民银行令〔2010〕第2号发布)、《非金融机构支付服务管理办法实施细则》(中国人民银行公告〔2010〕第17号公布)制定本规定。

  第二条 非金融机构支付服务业务系统检测认证,是指对申请《支付业务许可证》的非金融机构(以下统称非金融机构)或《非金融机构支付服务管理办法》所指的支付机构(以下统称支付机构),其支付业务处理系统、网络通信系统以及容纳上述系统的专用机房进行的技术标准符合性和安全性检测认证工作。

第三条 非金融机构在申请《支付业务许可证》前6个月内应对其业务系统进行检测认证;支付机构应根据其支付业务发展和安全管理的要求,至少每3年对其业务系统进行一次全面的检测认证。

 第四条 本规定所称的检测机构应按照国家有关认证认可的规定取得资质认定,通过中国合格评定国家认可中心的认可,并取得中国人民银行关于非金融机构支付服务业务系统检测授权资格。

第五条 本规定所称的认证机构应经国家认证认可监督管理委员会批准成立,通过中国合格评定国家认可中心的认可,并取得中国人民银行关于非金融机构支付服务业务系统认证授权资格。

第六条 中国人民银行负责检测、认证资格的认定和管理工作,并定期向社会公布通过检测、认证资格认定的机构名单及其业务范围。

第七条 非金融机构或支付机构在检测认证过程中应与检测机构和认证机构建立信息保密工作机制。

第八条 支付机构不得连续两次将业务系统检测委托给同一家检测机构。


第二章 检 测

第九条 非金融机构或支付机构在实施业务系统检测前,应作如下准备:

(一)与检测机构签订书面合同,合同应明确规定保密条款;

(二)与检测机构就检测的范围、内容、进度等事项进行沟通,制定详细的检测计划,并签字确认;

(三)向检测机构提交所申请检测认证的业务系统与生产系统的一致性声明。

第十条 检测应严格遵守中国人民银行制定的技术标准和检测规范,真实反映非金融机构或支付机构业务系统技术标准符合性和安全性状况,保证非金融机构或支付机构业务系统符合国家信息系统安全等级保护第三级的基本要求。

第十一条 业务系统检测应包括但不限于:

(一)功能测试。

验证业务系统的功能是否正确实现,测试其业务处理的准确性。

(二)风险监控测试。

评估业务系统的风险监控、预警和管理措施,测试其业务系统异常交易、大额交易、非法卡号交易、密码错误交易等风险的监测和防范能力。

(三)性能测试。

验证业务系统是否满足业务需求的多用户并发操作,是否满足业务性能需求,评估压力解除后的自恢复能力,测试系统性能极限。

(四)安全性测试。

评估业务系统在网络安全、主机安全、应用安全、数据安全、运行维护安全、电子认证安全、业务连续性等方面的能力及管理措施,评价其业务系统的安全防控和安全管理水平。

(五)文档审核。

验证业务系统的用户文档、开发文档、管理文档等是否完整、有效、一致,是否符合相关标准并遵从更新控制和配置管理的要求。

第十二条 检测机构应于检测完成后10个工作日内向非金融机构或支付机构提交正式的检测报告(一式四份)。

第十三条 检测报告应包括以下内容:

(一)支付服务业务系统名称、版本;

(二)检测的时间、范围;

(三)检测设备、工具及环境说明;

(四)检测机构名称、检测人员说明;

(五)检测内容与检测具体结果描述;

(六)检测过程中发现的问题及整改情况;

(七)检测结果及建议;

(八)申请检测认证的业务系统与生产系统的一致性声明;

(九)其他需要说明的问题。

第十四条 非金融机构或支付机构在收到检测机构出具的检测报告后,应及时将检测报告及相关材料提交认证机构,并申请认证。


第三章 认 证

第十五条 非金融机构或支付机构在实施支付服务业务系统认证前,应与认证机构签订书面合同,合同应明确规定保密条款。

第十六条 认证应秉承客观、公正、科学的原则,按照国家有关认证认可法律法规及中国人民银行关于非金融机构支付服务业务系统的技术标准和认证要求实施。

第十七条 认证机构应及时处理认证申请,并在正式受理申请后的20个工作日内向非金融机构或支付机构通告认证结果,对合格机构出具认证证书。

第四章 监督与管理

第十八条 支付机构正式开办支付业务后,有下列情况之一的,应及时进行检测:

(一)出现重大安全事故;

(二)业务系统应用架构变更、重要版本变更;

(三)生产中心机房场地迁移;

(四)其他中国人民银行要求的情况。

第十九条 检测认证程序、方法不符合国家检测认证相关规定和中国人民银行相关要求,或检测认证结果严重失真的,中国人民银行及其分支机构可以要求重新进行检测或认证,因此而产生的费用由违反规定的检测机构、认证机构承担。

第二十条 检测机构或认证机构未按照中国人民银行制定的检测认证规范和相关要求进行检测认证活动,或未严格坚持科学、公正的原则进行检测认证工作并造成不良后果的,中国人民银行视其情节轻重给予以下处罚:

(一)通报批评;

(二)责令限期改正,整改期间暂停相关检测认证工作;

(三)整改不力的,取消其从事非金融机构支付服务业务系统检测或认证资格,并报国家认证认可监督管理部门备案。

第五章 附 则

第二十一条 本规定由中国人民银行负责解释。

第二十二条 本规定自发布之日起施行。


下载地址: 点击此处下载
宏祥隆鼎公司与陈某侵犯商业秘密纠纷上诉案

唐青林


一、案件来源
济南市中级人民法院(2006)济民三初字第180号、山东省高级人民法院(2007)鲁民三终字第39号判决书。

二、案件要旨
商业秘密往往都是从企业的内部泄露出去的,要保护自己的商业秘密,企业必须在内部管理上大下功夫。

三、基本案情
宏祥隆鼎公司成立于2002年,经营范围为办公自动化设备、电气设备等的销售;仪表技术、计算机软件开发等。2004年7月,陈某进入宏祥隆鼎公司,2005年4月,宏祥隆鼎公司正式聘用陈某为公司的商务助理,并与其签订了劳动合同,期限自2005年4月30日起至2009年4月29日止。劳动合同中还对陈某的包括保密义务在内的各项义务作了规定,但就具体的保密事项未作明确。
2006年6月,案外人赛多利斯仪器公司因与宏祥隆鼎公司购销合同纠纷起诉至原审法院。在该案审理过程中,赛多利斯仪器公司为查清双方账目,提交了八本宏祥隆鼎公司的入库单。对于入库单的来源,赛多利斯仪器公司的委托代理人在证据交换中陈述是由宏祥隆鼎公司的员工陈某提供。
2006年8月,根据赛多利斯仪器公司的委托代理人关于入库单来源的陈述,宏祥隆鼎公司以陈某侵犯其商业秘密为由诉至济南市中级人民法院,并使用赛多利斯仪器公司提交的入库单中的58份材料,证明陈某实施了侵犯其商业秘密的行为。经查,上述58份入库单中仅记载了宏祥隆鼎公司购买赛多利斯仪器公司有关仪器产品的名称、规格、价格,未记载销售渠道、销售价格、招标、投标的价格等相关信息。
另查,2006年8月8日,陈某通过特快专递的形式向宏祥隆鼎公司邮寄了辞职通知。法院受理宏祥隆鼎公司提起的侵犯商业秘密纠纷后,陈某于2006年9月15日就其与宏祥隆鼎公司在解除劳动合同、支付工资及经济补偿金等方面产生的争议向济南市历城区劳动争议仲裁委员会提起劳动仲裁,并被受理。2006年11月15日,济南市历城区劳动争议仲裁委员会以裁决书形式,裁决宏祥隆鼎公司为陈某办理解除合同的相关手续,支付拖欠的2006年6-7月工资并支付经济补偿金。劳动争议纠纷中未涉及有关商业秘密侵权赔偿方面的争议。

四、法院审理
济南市中级人民法院认为,宏祥隆鼎公司认为陈某实施侵权的主要证据,是来源于其与赛多利斯仪器公司购销合同纠纷案件中的部分入库单以及该案中赛多利斯仪器公司的委托代理人对于入库单来源的陈述。但由于赛多利斯仪器公司在案件审理过程中另行出具了与其代理人陈述不同的书面材料,且陈某也予以否认,故从现有证据尚不能得出入库单由陈某提供的结论。
即使宏祥隆鼎公司所主张的入库单由陈某向赛多利斯公司提供的事实成立,由于该入库单仅记载了宏祥隆鼎公司采购的商品的价格、来源、型号等信息,虽反映了部分货物的来源,但并不能反映出宏祥隆鼎公司所主张的客户名单、产销策略、招标投标中的标底、产品成本和定价、销售渠道等信息。而赛多利斯仪器公司使用上述入库单的目的,是为了证明其向宏祥隆鼎公司销售了有关的商品,即作为追索货款的证据,从入库单本身尚不能得出宏祥隆鼎公司所主张的由于陈某的行为导致公司有关经营信息散布于外,致使大客户流失,经营陷入混乱和停顿状态的后果。上述几个方面的问题均说明宏祥隆鼎公司尚未完成其举证义务,未能证明其提出的主张,故应承担对自己不利的法律后果。
综上,法院最终作出了驳回宏祥隆鼎公司的诉讼请求的一审判决。
判决后,宏祥隆鼎公司不服,认为一审程序违法,认定事实不清,适用法律错误,并向山东省高院提起上诉,请求撤销原审判决,依法改判或将本案发回重审。被上诉人陈某提出的抗辩意见则认为宏祥隆鼎公司既未充分举证曾制定过有关保密制度和采取了保密措施,也无相关证据证明被上诉人采用不正当手段获取商业秘密或允许他人使用,宏祥隆鼎公司所述纯属主观臆断。故请求法院驳回宏祥隆鼎公司的上诉请求,维持原判。
山东省高院经审理后,对案件事实的认定与一审基本相同,认为一审法院在本案审理过程中尽管存在部分程序违法的事实,但尚不足以影响本案的正确判决,在适用法律上也不存在错误,因此,上诉人据此请求发回重审的主张缺乏事实、法律依据,不能成立。
综上,山东省高院作出了驳回上诉,维持原判的二审判决。

五、律师点评
本案中,宏祥隆鼎公司主张其员工陈某侵犯其商业秘密,将企业的入库单泄露给与其有购销合同纠纷的案外人赛多利斯仪器公司使用,但宏祥隆鼎公司却无证据证明其曾对公司的商业秘密采取了相关的保密措施或曾在公司内部制定过保密制度,结局只能是以败诉收场。宏祥隆鼎公司的教训表明,企业必须在内部建立起完备的保密制度,防止商业秘密的外泄。
企业内部的商业秘密管理,大致可从以下几个方面着手:
(一)、提高员工的保密的意识,协调好员工与商业秘密的关系。员工是企业财富的创造者,也是商业秘密的使用者和执行者。因此,要保护企业的商业秘密,单纯靠少数管理人员的管理,靠硬性的制度规范是远远不够的,必须从提高员工的保密意识这一源头抓起。企业可通过与员工签订保密协议,在劳动合同中增加竞业限制的规定,对员工进行商业秘密法律知识培训等措施,提高员工对商业秘密的意识,从而维护好企业及其自身的利益。在后面的案例中,还会具体谈到协调员工与企业商业秘密关系的内容。
(二)、制定完善的商业秘密管理制度。在提高员工保密意识的基础上,以完善的制度管理,更好的防止商业秘密外泄。大致包括以下内容:(1)明确商业秘密的内容、范围及涉密对象。过多的保护是对企业资源的一种浪费,因而,企业第一步应明确其商业秘密的内容、载体、保密的区域范围、时限以及涉密人员,从而决定应采取的具体的保密措施;(2)对商业秘密实施保密措施。如对商业秘密信息增加密级划分,对技术资料进行归档管理,对计算机文件进行加密等;(3)建立起保护商业秘密企业奖惩机制。一方面,可通过给商业秘密的发明人发放奖金,部分股权等方式增强其对企业的归属感、忠诚感,给商业秘密的接触者发放优厚的工资、奖金等待遇,或与其签订长期的劳动合同,增强其对企业的责任感。另一方面,对违反与企业的保密协议泄露企业商业秘密,或在外从事与企业有竞争关系企业的员工,企业要坚决的拿起法律武器予以反击,使其承担相应的法律责任,同时,也能够起到杀鸡儆猴的效果。
(三)、建立保护商业秘密的物理设施和技术措施。其中:(1)物理设施:将商业秘密的存放地点进行隔离,限制人员的进入;对商业秘密的载体加以隐藏,并通过如将产品的配方以颜色、代号等进行标记,使侵权者即使获取了载体,依然无法了解产品的成分;增加重点部位的监控与管理,通过安装防窃技术监控设施,提高企业的安全设置;(2)技术措施:对于易被竞争者以反向工程解构的产品,在设计上要增加反解密措施,防止产品中的商业秘密被轻易的发现;加强对企业电脑、内部局域网中商业秘密的管理,如给电脑加密、拆除电脑的USB接口、涉密计算机不联网等措施,防止文件、资料被非法复制、窃取。


编者注:本文摘自北京市安中律师事务所唐青林律师主编的《中国侵犯商业秘密案件百案类评》(中国法制出版社出版)。唐青林律师近年来办理了大量侵犯商业秘密的民事案件,为多起涉嫌侵犯商业秘密罪提供辩护,在商业秘密法律领域积累了较丰富的实践经验,欢迎切磋交流,邮箱:lawyer3721@163.com,电话:13910169772。

绥化市人民政府关于修订绥化市医疗废物管理规定的通知

黑龙江省绥化市人民政府


绥化市人民政府关于修订绥化市医疗废物管理规定的通知



各县(市、区)人民政府,绥化经济开发区管委会,市政府各有关委、办、局:

现将修订后的《绥化市医疗废物管理规定》印发给你们,望认真组织实施。



二○一一年十月二十九日




绥化市医疗废物管理规定

 

  第一条 为加强对全市医疗废物的安全管理,防止疾病传播,保护环境,保障人体健康,根据《中华人民共和国固体废物污染环境防治法》、《中华人民共和国传染病防治法》、国务院《医疗废物管理条例》等相关法律法规,结合全市实际,制定本规定。

  第二条 本规定所称医疗废物,是指列入《医疗废物分类目录》,医疗卫生机构在医疗、预防、保健以及其他相关活动中产生的具有直接或间接感染性、毒性及其他危害性的废物,又称医疗垃圾。

  第三条 凡在我市行政区域内从事医疗废物的收集、运送、贮存、处置以及监督管理活动的单位,应当遵守本规定。

 第四条 县级以上环境保护行政主管部门,对医疗废物收集、运送、贮存、处置活动中的环境污染防治工作实施统一监督管理;卫生行政主管部门应做好医疗废物集中处置活动中的疾病防治工作及相关监督管理工作;发改委、物价等行政主管部门在各自的职责范围内,协同做好与医疗废物集中处置有关的监督管理工作。

  第五条 医疗废物集中处置收费为经营服务性收费,坚持服务收费、不服务不收费的原则,其收费标准由市物价行政主管部门按照补偿医疗废物集中处置成本、合理盈利的原则核定。

  医疗废物集中处置单位应严格遵照物价部门核定的收费标准,持《收费许可证》收费。

  第六条 全市各医疗废物产生单位应当将医疗废物统一移交给市医疗废物集中处置中心进行集中处理。

  第七条 医疗卫生机构和医疗废物集中处置单位应当建立、健全医疗废物管理责任制,其法定代表人为第一责任人,明确监控部门或者配备专兼职人员负责医疗废物的管理工作,并建立登记制度。

  第八条 医疗废物集中处置单位和医疗废物产生单位,应当对本单位从事医疗废物收集、运送、贮存、处置等工作的人员和管理人员进行相关法律和专业技能、安全防护以及紧急处理等知识的培训,配备必要的防护用品,建立健康档案,每年进行两次以上健康检查。

  第九条 医疗废物集中处置单位必须依照规定,向市环保局申请领取《危险废物经营许可证》后,方可从事医疗废物的集中处置活动。未取得《危险废物经营许可证》的单位或个人,不得从事有关医疗废物的收集、运送、贮存、处置活动。 

第十条 医疗废物产生单位应与医疗废物集中处置单位签订医疗废物集中处置服务协议,明确双方权利和义务。

  第十一条 医疗废物集中处置单位和医疗废物产生单位使用专用包装物、周转箱、容器、警示标识、标签等,需遵守《医疗废物专用包装物、容器标准和警示标识规定》。

  第十二条 禁止任何单位和个人转让、买卖医疗废物。禁止在运送过程中丢弃医疗废物;禁止在非贮存地点倾倒、堆放医疗废物或将医疗废物混入其他废物和生活垃圾。

  第十三条 医疗废物产生单位应当建立远离水源保护区、医疗区、食品加工区、人员活动区以及生活垃圾存放场所的医疗废物暂时贮存点。配备必要的设施、设备,采取防渗漏、防蚊蝇、防鼠、防蟑螂、防盗窃以及防止儿童接触等安全措施,并设置明显的警示标识。

  第十四条 医疗废物产生单位应当按照《医疗废物分类目录》,及时对医疗废物实行分类收集,分别放置于加贴有医疗废物产生单位、产生日期、类别及有关说明的小标签的包装物、容器内。病原体培养基、病原体标本、菌种、毒种保存液等高危险废物,应当先行就地消毒后,再进行包装。

  第十五条 医疗废物包装后应当临时贮存在规定的暂存间内,收集容器不得露天存放。医疗废物暂时贮存时间不得超过两天。专用运送工具使用后应当在专用清洗场所进行消毒和清洁。

第十六条 医疗废物集中处置单位应当定期到医疗废物产生单位设置的暂存间内收运医疗废物。医院应当每天收集一次;其他医疗废物产生单位每两天收集一次。

医疗废物集中处置单位不按时收集医疗废物的,医疗废物产生单位应当向环保部门报告。

  第十七条 在发生突发性公共卫生事件等特殊情况下,医疗废物产生单位按照规定设置的暂存间内不足以容纳产生的医疗废物时,医疗废物产生单位应当及时通知医疗废物集中处置单位收运,集中处置单位应当增加收运车次,保证医疗废物的及时收运。

  第十八条 医疗废物产生单位必须作好交接记录,内容包括医疗废物的来源、种类、重量、收集时间、去向、经办人。

  医疗废物产生单位将暂存间的医疗废物移交给医疗废物集中处置单位转运时,须按照《危险废物转移联单管理办法》的规定,向移出地环保部门申报转移计划,填报危险废物转移联单,经批准后方可转移,同时做好医疗废物转移交接记录。交接记录保存3年,转移联单保存5年。

  第十九条 医疗废物集中处置单位运送医疗废物,应遵守国家有关危险物运送管理规定,使用有明显医疗废物警示标识、符合环境保护和卫生要求的专用车辆。医疗废物集中处置单位在运送医疗废物过程中应当确保安全,不得丢弃、漏撒医疗废物。运送医疗废物的专用车辆使用后,应在医疗废物集中处置场所内及时消毒和清洁。运送医疗废物的专用车辆不得运送其他物品。

  第二十条 医疗废物集中处置单位可以根据医疗废物运输需要,设置医疗废物中转站。医疗废物中转站的设置应当符合环境保护和疾病防治的要求,并按照规定办理环保、卫生等有关手续。医疗废物在中转站应当密闭贮存,其贮存时间不得超过两天。

第二十一条 医疗废物集中处置单位应当保证医疗废物处置设施的正常运转,并安装污染物排放在线监控装置,确保监控装置处于正常运行状态。

  第二十二条 医疗废物集中处置单位应当委托有资质的评估机构,定期对医疗废物处置设施的环境污染防治和卫生学效果进行检测、评价,于每年1月20日和7月20日前将前半年的检测、评价结果向当地环境保护、卫生行政主管部门报告。

  第二十三条 医疗废物集中处置单位应当建立医疗废物处置记录台账,并按照规定,在每年1月31日前向市环保局申报上年度处置的医疗废物的来源、种类、数量、污染物排放以及相关设施、设备运行管理等情况。

  第二十四条 医疗废物集中处置单位,按照规定向医疗卫生机构收取医疗废物处置费用,医疗卫生机构按照规定支付医疗废物处置费用。

  第二十五条 各级环境保护行政主管部门应当会同有关部门制定医疗废物环境污染事故应急预案;医疗卫生机构和医疗废物处置单位应当根据应急预案和本单位的具体情况,制定医疗废物环境污染事故应急方案。

  第二十六条 市环境保护行政主管部门履行监督检查职责时,有权采取下列措施:

  (一)对有关单位进行实地检查,了解情况,现场监测,调查取证;

  (二)查阅或者复制医疗废物管理的有关资料,采集样品;

  (三)责令违反本规定的单位和个人停止违规行为;

  (四)查封或者暂扣涉嫌违反本规定的设备、运送工具和物品。

  第二十七条 各级环境保护行政主管部门、卫生行政主管部门应当加强对医疗废物产生单位和处置单位的现场监督检查,并建立相应的监管档案。被检查的单位或者个人应当如实反映情况,提供与检查内容有关的资料,不得弄虚作假或者隐瞒事实,不得拒绝或者阻挠管理人员的检查。

  第二十八条 对违反医疗废物管理规定的,由环境保护行政主管部门、卫生行政主管部门根据法定职责依法进行行政处罚。

  第二十九条 计划生育技术服务、医学科研、教学、尸体检查和其他相关活动中产生的具有直接或者间接感染性和损伤性的医疗废物的管理,参照本规定执行。

  第三十条 本规定自2011年10月1日起施行。2008年6月30日绥化市人民政府发布的《绥化市人民政府关于印发绥化市医疗废物管理规定的通知》(绥政发〔2008〕46号)同时废止。