从A市国税局税务安全扫描中国税收信息化
A市是我国东部沿海某省一个发达城市的直辖县级市,在全国经济实力较强,以人均GDP和其他指标来衡量,该市经济实力已经基本达到中等发达国家水平。由于市场化成份较高,A市每年都会吸引大量企业,包括外资企业来该市投资,而且本地企业注册数量也急剧攀升,税收任务和难度也在不断加大。针对这个情况,A市国税局投入2000万元,委托国内知名IT公司开发了名为“A市金税”的税务信息系统。
按照国家税务总局的要求,税务征管信息系统功能必须覆盖税务系统“征”、“管”、“查”的各项业务,并且能够采集、管理和税务相关的数据信息。同时,税务信息系统又是整个社会信息群的组成部分,它与其他信息系统(如银行、工商、公安等)有着密切联系,因此,在系统设计中还必须考虑与外部信息的交互,逐步实现与银行、工商、公安、财政等外围信息群联网以及数据交换的问题。
从功能上讲,该市税务信息系统建设满足了以下要求:能够加强和提高税收征管的电子化水平,强化税收管理,运用计算机对税务法规信息、税源信息、征纳税等情况进行分类、加工、存储、传递,实现信息的共享,让计算机应用贯穿“征”、“管”、“查”全过程,有效提高办税效率。更为重要的是,要能够实现各个系统和模块之间的数据关联,对税源、税款、纳税户形成有效的监管。
整个系统横向分为管理服务子系统、申报征收子系统和税务稽查服务三大系统。纵向分为三个层次:基层税收征管操作层、市局机关业务处室管理层和市局税收业务监控分析决策层。在系统建设方面,启用的税务管理系统覆盖了所有的业务和行政管理工作,税收征管的绝大部分业务都纳入计算机管理的范畴。
数据管理出现问题
随着税收自动化的不断深入,各类税务相关数据积累不断增大,该系统在发挥业务功能的同时,也逐渐暴露出很多问题。例如,采集数据分散,不能实现有效共享,普遍存在“信息孤岛”现象;业务信息不能通过计算机实现有效流转,自动化管理过程割裂;尤其是信息系统缺乏高效的数据监控措施,没有形成科学的内、外监管体系,不断遭受黑客攻击,还出现数据丢失现象等等。
数据管理主要的问题有:
1.数据标准各异,重复现象严重。
在系统运行中,会逐步形成如下的数据:办公自动化系统数据、各类统计报表、重点税源管理的各类基础报表和汇总报表等等。这些本应统一格式和标准的数据,因为系统开发之初没有注意数据格式统一和标准化的问题,而给保存、使用以及数据分析增加了难度,并且由于各个应用系统重复采集纳税人数据,加重了纳税人负担,使数据重复现象严重,无用数据增多。
2.数据存储和管理体系分散,导致数据丢失现象严重。
该系统没有对数据进行集中统一管理,而采取了分布式的管理模式,在方便数据分散利用的同时,也造成数据管理和控制的低效率,而且没有较好的备份措施,致使数据丢失现象比较严重。
3.纳税人数据传输过程中感染病毒概率大,严重的甚至引起系统瘫痪。
采取措施 步步为营
税务数据关系到巨额国家财产,一旦出现故障,或者人为有意无意的删除,以及病毒、黑客等隐患带来的破坏,都会造成巨大的损失,因此,必须充分认识对数据进行合理、有效管理的重要性。这是计算机管理中必不可少的重要环节。A市在经过认真分析系统数据安全管理现状后,开始采取多项有力的措施来保证数据安全,建立完善的数据灾难预防和备份体系成为他们的首要选择。
在建设之初,他们克服了“唯技术论”倾向,即对系统安全的管理和维护需要各种层次的系统和安全专家才能完成。必须有专业人员介入,只有根据实际情况对安全管理产品进行仔细配置、系统的安全管理规范和策略进行设计,才能达到数据安全管理的要求。
A国税局采取措施如下:
一、统一规划设计,建立安全统一的信息安全保障中心
由局领导牵头,A市成立税务信息系统安全保障中心,理顺安全管理工作的工作思路和工作方法,增强人员安全意识,提高安全管理水平。在中心的统一规划下,涉及建设税务系统的设备、网络、系统软件、数据库、应用系统等层次内容都纳入安全体系中,并建立税务系统信息安全平台,保证数据生成、存储和传输的安全与可靠。对特定的系统、数据、资源的访问,系统具备完整的安全记录和严格的审计能力。
二、保证税务数据安全集中和集成管理
统一组织实施税务信息安全管理,包括行政管理和技术管理。行政管理主要包括安全管理机构、制度、人员、责任和监督机制等。技术管理主要包括工程建设和网络运行的各环节,如开发、试用、验收和推广阶段上的安全管理,设备网络特别是保密设备和密钥的安全管理等。
三、高度重视数据安全管理,形成完整的数据安全和灾备体系
做好数据的存储、备份工作,并保证存储数据完整和安全,确保数据的严肃性与权威性;保证一旦系统遭到破坏,所备份的数据能够及时、准确、完整地恢复;同时存储与备份数据要严格保密,未经批准不得泄漏;制定完整数据管理工作制度:
(一)对数据实施严格的安全与保密管理,所有备份数据集中存放在单独主机数据库。该主机置于内部网络,并与外部网络实体隔绝,以防止各类数据被非法变更、泄漏、丢失与破坏。
(二)设置专门数据管理岗位,对数据实行专人管理。
(三)做好数据备份的管理工作。
对备份时间做出详细规定:每次数据有较大改变时备份;重要数据据每天备份;每月底检查备份情况,有疏漏的再次备份,重要的是备份后的文件必须异地存放。如果发生故障需要恢复数据时,恢复工作由专人负责。技术支持人员负责指导,对重大问题提供技术支持,备份数据不得更改。
四、做好数据安全保密
数据不得随意泄露,只有经授权的相关业务人员可以有权限利用和管理数据;系统开发和外包技术人员没有利用和察看权限;经正式批准需要借阅数据时必须登记,并由借阅人签字;保密数据不得以明码形式存储和传输;根据数据的保密规定和用途,确定数据使用人员的存取权限、存取方式和审批手续。
五、建设健全的防毒体系
健全必要的防治计算机病毒措施。预防、检测、清除计算机病毒是保证数据安全的重要环节。计算机病毒是数据安全的最大隐患,它的破坏力极强,应避免使用来历不明的软盘和各种非法拷贝的软件,防止计算机病毒的感染与传入。另外,要对安装的防病毒软件及时更换更新。定期对计算机进行全网扫描和杀毒,实时检测系统中各类危险,尤其是病毒的入侵和攻击。
A市国税局经过对信息系统安全体系建设,尤其是对数据安全的有效管理和预防,使系统稳定性大大提高,而且保证了税务数据的完整和安全,并在全市税务系统中形成了良好的重视数据安全的氛围。2004年以来,A市税务系统数据遭受病毒攻击、丢失和遭受破坏的现象大为减少。尽管数据标准化和集中管理还有许多不尽如人意之处,但A市保护税务数据安全的做法取得了很好的效果。
A市在实践中还体会到:信息系统安全管理不是一成不变的,它是一个动态的过程。随着安全攻击和防范技术的发展,税务系统的安全策略也必须分阶段进行调整。只有建立良好的信息安全管理机制,做到技术与管理良好配合,才是实现税务信息系统风险防范长期、有效的途径。
安全的税务信息系统,使税务工作人员在办公时更加安心。
点评
著名信息安全专家陈钟指出,在信息安全方面,技术是一个基础,日常的安全工作要靠合理的制度和对制度的遵守来实现。
在制度上控制信息安全,主要体现在:首先,安全上的投入和重要性要匹配。在做电子政务系统预算的时候,要考虑安全保障的特殊性,一般要达到15%,特殊部门要求更高。不能因为安全的效益明显,就不重视。其次,根据需要,在重要部门要设置专司信息安全的部门,要有专职的、经过培训的合格人员。当然,重要程度不同,人员配备可以不同。再次,就是要有完善的制度。数据的存取、查阅、更改等要经过什么级别的领导批准,备份以什么形式多久进行一次,这些都是制度所要考虑的。
有了制度之后,如果没有严格的遵守和监督,制度等于一纸空文。例如规定系统开发和外包技术人员没有利用和察看数据的权限。如果我们办事人员在技术人员维护系统的时候,没有做好必要的工作,别有用心的技术人员可能就会乘机偷看数据,造成泄密事件。制度上规定两个人同时值班,一个重要的作用是两个人相互牵制,如果一个人因为私事要去处理,把工作托付给另一个人,那么制度设计的本来意义就丧失了。