山东省消费者权益保护条例

作者:法律资料网 时间:2024-07-01 16:29:22   浏览:9918   来源:法律资料网
下载地址: 点击此处下载

山东省消费者权益保护条例

山东省人大常委会


山东省消费者权益保护条例
  (2008年8月1日山东省第十一届人民代表大会
  常务委员会第五次会议通过)

第一章 总 则

  第一条 为保护消费者的合法权益,维护社会经济秩序,促进社会主义市场经济健康发展,根据《中华人民共和国消费者权益保护法》和有关法律、行政法规的规定,结合本省实际,制定本条例。

  第二条 消费者在本省行政区域内为生活消费需要购买、使用商品或者接受服务,其合法权益受本条例保护。

  经营者为消费者提供商品或者服务,应当遵守本条例。

  农民购买、使用直接用于农业生产的生产资料适用本条例。

  第三条 经营者与消费者进行交易,应当遵循自愿、平等、公平和诚实信用的原则。

  消费者合法权益保护,实行国家保护、社会监督和经营者自律相结合的原则。

  第四条 各级人民政府应当加强对消费者权益保护工作的领导,规范生产经营秩序,组织、协调、督促有关行政管理部门和工作机构做好保护消费者合法权益工作。

  工商行政管理和质量技术监督、建设、交通、农业、教育、卫生、食品药品监督、旅游、价格、出入境检验检疫以及其他有关行政管理部门,应当依照法律、法规的规定,加强社会服务职能,做好对经营者交易行为、商品和服务质量的监督、管理,依法查处损害消费者合法权益的违法行为。

  第五条 任何单位和个人都有权对损害消费者合法权益的行为进行监督。

  消费者组织应当依法对商品和服务进行社会监督,支持消费者依法行使权利,维护消费者合法权益。

  行业组织应当加强行业自律,督促和引导本行业经营者依法经营;其制定的行业规则,应当体现对消费者合法权益的保护。

  大众传播媒介应当做好维护消费者合法权益的宣传,对损害消费者合法权益的行为进行舆论监督。

第二章 消费者权利

  第六条 消费者享有《中华人民共和国消费者权益保护法》和有关法律、法规规定的各项权利。

  第七条 消费者在购买、使用商品和接受服务时,其生命权、健康权、身体权、姓名权、肖像权、名誉权、荣誉权、隐私权、人格尊严权、人身自由权等人身权或者财产权受到损害的,有权要求经营者依法赔偿或者承担其他民事责任。

  第八条 消费者在经营者提供的消费场所内,其人身、财产遇到危险的,有权要求经营者给予救助。

  第九条 消费者在购买商品或者接受服务时,有权要求经营者提供购货或者服务凭证和必要的技术指导、售后服务。

  第十条 消费者有权对经营者提供商品和服务的质量、价格、计量等提出意见、建议,有权对经营者损害消费者合法权益的行为向有关行政管理部门或者消费者组织举报、投诉,或者向大众传播媒介反映。

  第十一条 消费者享有获得有关消费和消费者权益保护方面信息的权利;对涉及消费者权益的公用事业、公益服务、自然垄断经营商品的重大政策和价格调整,有权提出意见和建议。

  第十二条 消费者有权对行业组织制定的行业规则和经营者联合约定中不利于保护消费者合法权益的内容,提出修改意见或者向有关行政管理部门反映。

第三章 经营者义务

第一节 一般规定

  第十三条 经营者提供商品或者服务,应当按照《中华人民共和国消费者权益保护法》、《中华人民共和国产品质量法》等法律、法规的规定履行义务。经营者与消费者有约定的,应当按照约定履行义务,但约定的内容不得违背法律、法规的规定。

  经营者未依法或者未按照与消费者的约定履行义务,或者因经营者自身的其他原因,给消费者人身、财产安全造成损害的,应当依法承担法律责任。

  第十四条 经营者向消费者提供商品或者服务,必须符合保障消费者人身、财产安全的国家、行业、地方的强制性标准;没有标准的,必须符合保障人体健康和人身、财产安全的要求。

  经营者提供的商品,依法应当实施检验、检疫或者强制性认证的,必须经检验、检疫合格或者认证后方可销售。

  第十五条 经营者应当为消费者提供安全的消费场所,其经营场地、服务设施、店堂装饰、商品陈列等,应当符合保障人体健康和人身、财产安全的要求;存在危险因素的,应当在明显位置设置警示标志,并采取安全防护措施。

  第十六条 经营者发现或者有事实证明其提供的商品存在严重缺陷,即使正确使用仍有可能对消费者人身、财产安全造成危害的,应当立即停止销售,采取紧急措施告知消费者;商品已售出的,应当负责对该商品进行修理、更换、退货或者销毁,并立即报告有关行政管理部门。国家对缺陷产品有召回规定的,从其规定。

  经营者发现或者有事实证明其提供的服务存在严重缺陷,即使正确接受服务仍有可能对消费者的人身、财产安全造成危害的,应当立即停止服务,采取相应的补救措施,并立即报告有关行政管理部门。

  商品修理、更换、销毁等补救措施的费用由经营者承担。

  第十七条 严禁经营者搜集与其提供的商品或者服务无关的消费者信息。

  经营者对消费者的姓名、年龄、职业、身份证号、电话号码、家庭情况、居住地址、身份特征、健康状况、收入及财产状况等信息负有保密义务,未经消费者或者其代理人同意,不得向他人泄露或者不正当使用。

  第十八条 经营者提供商品或者服务,应当按照规定在显著位置明码标价,不得以虚假的清仓价、甩卖价、最低价、优惠价或者有奖销售等形式欺诈消费者。

  经营者不得在标价之外加价出售商品或者提供服务,不得收取任何未标明的费用。

  第十九条 经营者提供商品或者服务,应当按照国家有关规定或者商业惯例向消费者提供发票或者其他购货、服务凭证。

  第二十条 经营者无正当理由不得拒绝、延误向消费者提供商品或者服务,不得以消费者购买商品或者接受服务的数量、用途等为由拒绝履行义务。

  经营者不得违背消费者意愿搭售商品,不得擅自增加服务项目或者附加其他条件。提供可选择商品或者服务的,应当事先征得消费者同意。

  经营者不得以价格联盟、垄断协议、滥用市场支配地位等方式损害消费者的合法权益。

  第二十一条 经营者应当使用经检定合格的计量器具,以法定计量单位作为结算标准,保证计量结果准确。
  经营者不得将包装物计入商品的净含量,不得短缺数量,不得拒绝消费者复核计量结果。

  第二十二条 经营者销售商品,按照国家规定、与消费者约定或者经营者承诺承担包修、包换、包退(以下统称“三包”)责任的,应当向消费者提供“三包”凭证,并注明消费者享有的权利和具备法定条件的维修点。

  在保修期内,商品经两次修理仍不能正常使用的,经营者应当承担更换或者退货的责任;消费者要求换货的,经营者应当为其调换相同型号、规格的商品,不能提供的,消费者可以要求退货;消费者要求退货的,经营者应当按照发票价格一次性为其退清货款,并承担运输和往返的合理费用。

  第二十三条 经营者不得以格式合同、通知、声明、店堂告示等方式作出对消费者不公平、不合理的规定,或者减轻、免除其损害消费者合法权益应当承担的民事责任。

  格式合同、通知、声明、店堂告示等含有前款所列内容的,其内容无效。

  第二十四条 经营者以消费者购买商品或者接受服务为条件,向消费者提供奖品、赠品或者免费服务,应当保证质量,不得免除其应当承担的修理、更换、重作、补足商品数量、赔偿损失以及其他责任。

  第二十五条 经营者以预收款方式提供商品或者服务,应当按照约定期限保质、保量地向消费者提供。未按约定提供的,经营者应当按照消费者的要求履行约定或者退回预付款及其利息,并承担消费者支付的其他合理费用。

  第二十六条 经营者采用卡、券的方式销售商品或者提供服务,应当遵守有关法律、法规的规定,不得单方设定限制消费者合法权益的内容。

  因经营者的原因导致卡、券不能继续使用的,经营者应当将卡、券的余额退还消费者。

  第二十七条 经营者以邮购、电视销售、网上销售、电话销售等方式销售商品,应当事先向消费者如实说明商品的名称、价格、基本性能、主要成分、使用方法、注意事项、退换货途径、售后服务方式等信息,公示商品质量证明文件,保存相关交易凭证和交易记录,并按照承诺的时限提供商品。

  经营者提供的商品与其事先向消费者的说明、承诺不一致或者有质量问题的,消费者可以自收到商品之日起七日内要求退货,经营者应当承担消费者支付的合理费用,并不得向消费者收取折旧费和其他费用。

  第二十八条 经营者的从业人员在提供商品或者服务时,对商品和服务的介绍、承诺以及对消费者询问、投诉的答复,视为经营者的行为。

  经营者的服务公约和宣传资料应当作出有利于消费者的解释。服务公约及经营者的承诺对消费者有利的,应当作为解决争议的依据。

  第二十九条 经营者向未成年人提供商品或者服务,应当符合未成年人的年龄、智力特点。

  法律、法规禁止向未成年人提供的商品和服务,经营者不得向其提供;已提供的,经营者应当向未成年人退还已支付的价款。

  第三十条 经营者提供少数民族使用的特殊商品或者服务,应当符合有关规定,尊重少数民族的风俗习惯。

第二节 特别规定

  第三十一条 食品经营者应当严格执行国家卫生标准,不得使用有毒有害物质浸泡、清洗、加工、保鲜、盛装或者包装食品。提供的食品、酒水、饮料以及餐饮用具等不符合卫生标准和卫生要求的,经营者应当予以更换或者退款。食品销售者应当建立和执行进货检查验收制度,审验供货商的经营资格,并建立供货商档案,如实记录进货台账;经营散装、裸装食品的,应当标牌公示,并注明生产日期、主要原料成分、保质期等内容。

  餐饮、娱乐的收费项目和价格,应当在消费者接受服务前向其明示;未明示的,消费者有权拒付。

  第三十二条 药品经营者应当具备与其经营药品相适应的场所、设备、设施和卫生环境及专业技术人员,并按照国家规定制定和执行保证药品质量的规章制度。

  经营者销售药品应当符合国家规定,做到准确无误,并向消费者正确说明用法、用量和注意事项;调配处方必须认真核对,对处方所列药品不得擅自更改或者代用;对有配伍禁忌或者超剂量的处方,应当拒绝调配;必要时,经处方医生更正或者重新签字,方可调配。

  第三十三条 医疗机构进行医疗服务,应当尊重患者及其亲属的知情权、治疗选择权,但应当注意避免对患者产生不利后果;除法律法规另有规定外,未经患者或者其亲属同意,不得公开患者病情。患者或者其亲属查阅、复印处方、检验检查报告、手术及麻醉记录、护理记录以及国务院卫生行政部门规定的其他病历资料的,医疗机构应当予以协助。

  医疗机构应当标明医疗收费明细项目和标准,定期向患者或者其亲属提供收费清单。除实施紧急抢救外,医疗机构应当事先向患者或者其亲属告知需要进行的检验检查项目及收费标准、需要使用药品、医疗器械的作用及价格。

  医疗机构因使用非执业医师、非执业护士、不合格药品、不合格医疗器械或者违反医疗管理制度和诊疗护理规范等诊疗护理过错造成患者人身伤害、财产损失的,应当依法承担民事责任。构成医疗事故的,按照国家有关规定处理。

  第三十四条 农业生产资料经营者应当对其经营的农业生产资料的质量负责,如实介绍农业生产资料的使用效果、使用条件和使用方法,并提供书面说明;对可能危及使用者人身安全、农作物生长安全的农业生产资料,还应当设立明显的安全警示标识,并告知危害发生时的紧急救助方法。

  因经营者提供的种子、种苗、肥料、农药、兽药、饲料、种畜禽、农机具等农业生产资料存在质量问题,造成减产、绝产、畜禽死亡或者其他严重后果的,经营者应当赔偿使用者因此受到的直接损失和可得利益损失。

  第三十五条 教育培训服务机构应当如实告知受教育者培养目标、教育项目、课程设置、师资状况、办学与教学地址、学习时限、收费项目和标准等情况。

  有下列行为之一的,经营者应当退还有关费用,并承担赔偿责任:

  (一)以虚假招生简章或者广告欺诈受教育者;

  (二)擅自提高收费标准或者增加收费项目;

  (三)擅自降低教学标准,使用不合格的教学人员从事教学活动,或者不提供相应的教学设备和设施;

  (四)以不正当理由使受教育者提前终止或者延迟学业;

  (五)法律、法规规定的其他侵害受教育者合法权益的行为。

  第三十六条 商品房经营者应当遵守有关商品房销售的法律、法规,全面履行与消费者订立的商品房买卖合同。有下列情形之一,导致合同无效或者被撤销、解除的,经营者应当退还消费者已付购房款及利息,并赔偿消费者因此受到的损失:

  (一)故意隐瞒未取得商品房预售许可证的事实或者提供虚假的商品房预售许可证订立商品房买卖合同的;
  
  (二)故意隐瞒所售房屋已经抵押、出卖或者为拆迁补偿安置房屋的事实订立商品房买卖合同的;

  (三)订立商品房买卖合同后又将该房屋抵押或者出卖的;

  (四)将未经竣工验收或者验收不合格的商品房交付使用的;

  (五)违反合同约定,迟延交付,经催告后在三个月的合理期限内仍未交付的;

  (六)房屋主体结构质量经核验确属不合格或者因其他质量问题严重影响正常居住使用的;

  (七)交付的房屋实际面积误差比绝对值超过百分之三的;

  (八)由于经营者的原因导致未在合同约定期限内办理房屋所有权证的。

  有前款第(一)、(二)、(三)项规定情形之一的,商品房经营者应当按照消费者的要求赔偿其受到的损失,赔偿金额为消费者已付购房款的一倍。

  第三十七条 装饰装修业经营者应当与消费者约定施工时限、施工质量、保修期限、费用结算、违约责任等内容;由经营者提供装饰装修材料的,应当使用符合国家规定标准的材料。因施工质量问题或者经营者提供的材料不符合国家规定标准,需要返工、重作的,经营者应当免费返工、重作。

  装饰装修工程的保修期限不得低于二年。有防水要求的厨房、卫生间和外墙的防渗期为五年。保修期自装饰装修工程竣工验收合格之日起计算。保修期内的维修费用由经营者承担。

  第三十八条 物业服务经营者应当全面履行物业服务合同,接受业主和业主委员会的监督。利用共有部分开展有偿服务的,应当经业主大会同意。

  物业服务项目、收费依据和标准,应当向全体业主公示。

  第三十九条 修理加工业经营者应当在修理、加工前告知消费者所需要的零部件、材料性能、期限、费用等真实情况,不得擅自更换或者故意损毁零部件,不得虚列修理、加工项目;使用的零部件和材料不得以次充好、以假充真。经营者对修理的部位应当予以包修,包修期不得少于三十日;经营者承诺包修期多于三十日的,依照其承诺。包修期自商品修复并交付消费者之日起计算。国家另有规定的,从其规定。

  第四十条 汽车经营者应当与消费者约定维护、修理、更换、退货以及损失赔偿等事项,建立与其销售规模相适应的并具备相应资质的维修服务组织。汽车售出后主要部件出现安全性能故障的,经营者应当按照国家规定或者与消费者的约定免费进行修理、更换或者退货。

  第四十一条 美容美发业经营者应当使用符合国家质量、卫生标准的材料和器具,并事先向消费者明示服务效果及注意事项;因经营者的责任达不到约定服务效果的,应当按照消费者的要求免费重作或者退还已收取的费用;给消费者造成人身伤害或者其他不良后果的,应当承担赔偿责任。

  不具备国家规定资质或者资格的,不得从事医疗美容服务。

  第四十二条 客运经营者应当按照客票载明的时间、地点、班次和规定的线路运送消费者,不得超载、途中加价,不得擅自绕行、转运、停运或者更换运输工具;迟延运送的,应当及时告知消费者,并根据消费者的要求安排改乘其他班次或者退票。

  运送过程中发生危害消费者人身、财产的安全事件时,客运经营者应当立即报警并采取相应的安全措施;致使消费者的人身和财产遭受损害的,应当承担赔偿责任。

  第四十三条 旅游业经营者应当与消费者约定旅游线路、旅游时间、游览景点、交通工具、食宿标准、费用等内容,不得擅自变更服务项目或者降低服务标准,不得强制、误导消费者购买商品或者接受服务。

  旅游业经营者擅自增加服务项目或者提高服务标准的,不得要求消费者承担由此增加的费用;擅自减少服务项目或者降低服务标准的,应当退还消费者相应费用,并承担赔偿责任。

  第四十四条 摄影冲印业经营者应当将拍摄、冲印的全部影像资料交付消费者,不得自行保留,不得在约定之外收取其他费用;影像资料不符合质量要求的,应当根据消费者的要求退还费用或者免费重拍、重印;未经消费者同意,经营者不得使用或者提供给他人使用消费者的影像资料;给消费者造成损害的,应当承担赔偿责任。

  冲印具有特殊价值的影像资料,消费者可以与经营者事先约定保价额。经营者提供的服务不符合约定要求的,应当按照约定的保价额赔偿消费者损失。

  第四十五条 洗染业经营者应当与消费者共同确认洗染前的衣物状况,并在服务单据中注明。造成衣物损坏、串色、染色、遗失的,应当退还收取的费用,并承担赔偿责任。

  第四十六条 惊险性娱乐项目经营者应当具备保障消费者人身和财产安全的技术条件,设置明显的安全警示标志,配备符合要求的安全防护设施、必要的救护人员和设备,并制定相应的安全管理制度和应急预案。

  第四十七条 职业介绍、婚姻介绍、房屋租售、出境出国等中介服务机构,应当向消费者提供真实信息,明示服务项目和收费标准,不得采取强迫、欺诈、误导手段进行服务。

  中介服务机构以虚假信息误导消费者的,应当退还消费者所付的全部费用,并承担赔偿责任。

  第四十八条 供水、供电、供热、供气、邮政、通信、金融以及殡葬等公共服务企业,应当将服务项目、服务规范、收费标准等向消费者明示,不得限定消费者向其指定的经营者购买商品或者接受服务。未经法定程序,公共服务企业不得提高收费标准、增加收费项目;非因消费者原因造成计量增加的,公共服务企业不得要求消费者承担由此产生的费用。

  公共服务企业收取费用后因自身原因未提供正常服务的,应当向消费者返还收取的费用;因计量不准多收取的费用,应当退还消费者并支付利息;没有合法依据收取费用或者违反规定收取押金、保证金的,应当向消费者返还,并承担消费者因此所支付的合理费用。

第四章 消费者组织

  第四十九条 省、设区的市、县(市、区)依法成立消费者协会。

  消费者协会履行下列职能:

  (一)宣传保护消费者合法权益的法律、法规,开展消费知识教育,为消费者提供消费信息和咨询服务;

  (二)开展消费调查和比较试验,对经营者提供商品和服务的质量、价格、计量、安全、卫生、性能及信誉情况进行调查、比较和分析;

  (三)受理消费者投诉,并对投诉事项进行调查、调解;投诉事项涉及商品和服务质量问题的,可以提请法定鉴定机构进行鉴定或者提请有关行政管理部门和单位作出处理;

  (四)参与有关行政管理部门对商品和服务的质量、价格、计量、安全、卫生等方面进行的监督和检查;

  (五)对涉及保护消费者合法权益的问题,向有关行政管理部门和单位反映、查询,提出建议;

  (六)对维护消费者合法权益做出突出成绩的消费者满意单位进行表彰,对损害消费者合法权益的经营者通过大众传播媒介予以揭露、批评;

  (七)建议人民政府及有关行政管理部门制定并组织实施保护消费者合法权益的政策措施;

  (八)法律、法规规定的其他职能。

  各级人民政府对消费者协会履行职能应当予以支持。

  第五十条 消费者协会应当根据消费者投诉情况和消费者需求,发布消费警示和指导信息,引导消费者科学合理消费。

  消费者协会披露消费者投诉处理情况、公布调查报告、发布消费信息和比较试验结果,应当客观、真实、公正。

  第五十一条 消费者协会对消费者权益保护问题进行查询,有关行政管理部门、行业组织和经营者应当自接到查询请求后十五日内作出明确答复。

  第五十二条 消费者协会应当支持受损害的消费者依法提起诉讼,并可以依法提供法律援助。

  第五十三条 消费者协会不得从事商品经营和营利性服务,不得以营利为目的向社会推荐商品和服务。

第五章 争议处理

  第五十四条 消费者与经营者发生消费争议的,可以通过下列途径解决:

  (一)与经营者协商和解;

  (二)请求消费者协会调解;

  (三)向有关行政管理部门申诉;

  (四)根据与经营者达成的仲裁协议提请仲裁机构仲裁;

  (五)向人民法院提起诉讼。

  第五十五条 消费者因消费争议向消费者协会投诉的,消费者协会应当自收到投诉之日起五个工作日内作出是否受理的决定,并告知消费者。

  消费者协会决定受理的,应当在三十日内进行调查、调解;投诉事项紧急的,应当立即进行调查、调解;不予受理或者受理后调解不成的,应当说明理由,并告知消费者可以选择的其他解决争议的途径。

  第五十六条 对消费者的申诉或者消费者协会转交的投诉,有关行政管理部门应当自收到申诉或者转交投诉之日起七个工作日内作出是否受理的决定,并告知消费者。

  有关行政管理部门决定受理的,应当按照法律、法规的规定及时进行处理,并将处理结果及时告知消费者;不予受理或者受理后未能处理的,应当说明理由,并告知消费者可以选择的其他解决争议的途径。

  第五十七条 因处理消费争议,需要对商品和服务的质量进行检测或者鉴定的,消费者与经营者可以根据双方的约定提请有关机构进行检测或者鉴定。

  双方未约定或者双方约定后反悔的,由受理消费者投诉的消费者协会委托具有相应资质的机构进行检测或者鉴定。检测、鉴定费用由经营者先行垫付,消费者提供等额担保,并由责任方最终承担。

  商品和服务的质量难以检测和鉴定的,经营者应当提供证明自己无过错的证据;不能提供的,经营者应当承担责任。

  第五十八条 有关行政管理部门、消费者协会在处理消费者申诉、投诉时,有权查阅、复制与消费争议有关的合同、发票、账册、文件、广告宣传品等资料,有权询问有关的当事人、利害关系人和证人,并要求其提供证明材料和与消费争议有关的其他资料。

第六章 法律责任

  第五十九条 经营者提供商品或者服务损害消费者合法权益的,应当依照《中华人民共和国消费者权益保护法》和有关法律、法规以及本条例的规定承担民事责任;构成犯罪的,依法追究刑事责任。

  经营者承担赔偿以及其他民事责任后,属于生产者或者其他单位、人员的责任的,已承担责任的经营者可以依法向负有责任的生产者或者其他单位、人员追偿或者要求其承担其他相应责任。

  第六十条 经营者有下列行为之一的,除由有关行政管理部门依照法律、法规的规定进行处罚外,还应当按照消费者的要求增加赔偿其受到的损失,增加赔偿的金额为消费者购买商品的价款或者接受服务的费用的一倍:

  (一)销售掺杂、掺假、以假充真、以次充好商品的;

  (二)采取虚假或者其他不正当手段,使提供的商品数量短缺的;

  (三)销售“处理品”、“残次品”、“等外品”等商品,不明示或者谎称是正品的;

  (四)以虚假的清仓价、甩卖价、最低价、优惠价等名义销售商品或者提供服务的;

  (五)以虚假的广告、说明、标准、样品、标记、演示等方式销售商品或者提供服务的;

  (六)采用雇佣他人等方式进行欺骗性销售诱导,或者以虚假的有奖销售等方式销售商品或者提供服务的;

  (七)骗取消费者预付款或者利用邮购、电视销售、网上销售、电话销售等方式骗取价款而不按照约定提供商品或者服务的;

  (八)伪造、变造商品检验、检疫或者认证结果的;

  (九)采用欺骗手段降低服务标准、减少服务项目或者使用不合格服务用品的;

  (十)在修理、加工中擅自更换或者故意损坏零部件,更换不需要更换的零部件,或者虚列修理、加工项目谎报用工用料的;

  (十一)在标价之外加价销售商品、提供服务,或者收取未标明的费用的;

  (十二)提供商品或者服务时有其他欺诈行为的。

  第六十一条 经营者有下列行为之一,且不能证明自己确非欺诈消费者的,应当依照欺诈消费者的行为承担法律责任:

  (一)销售国家明令淘汰或者过期、失效、变质商品的;

  (二)销售侵犯他人注册商标、专利、著作权等知识产权的商品的;

  (三)销售伪造产地、伪造或者冒用他人企业名称或者姓名的商品的;

  (四)销售伪造或者冒用他人商品特有的名称、包装、装潢的商品的;

  (五)销售伪造或者冒用认证标志、名优标志等质量标志的商品的;

  (六)销售的商品应当检验、检疫或者强制性认证而未检验、检疫、认证的,或者经检验、检疫不合格的。

  第六十二条 经营者提供商品或者服务,造成消费者及其他受害人人身伤害或者死亡的,应当支付医疗费、治疗期间的护理费、因误工减少的收入、残疾辅助器具费、残疾赔偿金、残疾者生活补助费、死者生前或者残疾者所扶养的人必需的生活费、丧葬费、死亡赔偿金等赔偿费用。具体支付标准和方式按照国家有关规定执行。

  第六十三条 经营者给消费者造成精神损害的,应当停止侵害、恢复名誉、消除影响、赔礼道歉,并依法给予精神损害赔偿。构成违反治安管理行为的,由公安机关依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。

  第六十四条 经营者违反本条例,有下列行为之一,法律、法规已有规定的,依照其规定进行处罚;法律、法规未作规定的,由工商行政管理部门或者其他有关行政管理部门按照下列规定进行处罚:

  (一)提供的消费场所或者经营的惊险性娱乐项目存在安全隐患,未按规定设置警示标志、采取安全防护措施的,责令限期改正;逾期不改正的,处三千元以上一万元以下的罚款;造成严重后果的,责令停业整顿,处一万元以上五万元以下的罚款;

  (二)发现或者有事实证明其提供的商品或者服务存在严重缺陷,可能对消费者人身、财产安全造成危害,而未采取防止危害发生的措施的,责令限期改正;逾期不改正的,处一万元以上三万元以下的罚款;

  (三)未经消费者同意,擅自将消费者的信息向他人泄露或者不正当使用的,给予警告,并处一万元以下的罚款;有违法所得的,没收违法所得;情节严重的,责令停业整顿;

  (四)违背消费者意愿搭售商品,擅自增加服务项目或者附加条件的,责令改正,处一万元以下的罚款;有违法所得的,没收违法所得;

  (五)食品销售者未按规定执行进货检查验收制度、建立供货商档案、如实记录进货台账的,或者对散装、裸装食品未按规定标牌公示的,责令限期改正;逾期不改正的,处一千元以下的罚款。

  第六十五条 以暴力、威胁或者限制人身自由等方式阻挠有关行政管理部门、消费者协会工作人员依法履行职务,构成违反治安管理行为的,由公安机关依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。

  第六十六条 有关行政管理部门和消费者协会工作人员滥用职权、玩忽职守、徇私舞弊的,对直接负责的主管人员和其他直接责任人员依法给予处分;构成犯罪的,依法追究刑事责任。

第七章 附 则

  第六十七条 本条例自2008年10月1日起施行。《山东省实施〈中华人民共和国消费者权益保护法〉办法》同时废止。

  山东省黄河河道管理条例
  (1997年12月13日山东省第八届人民代表大会常务委员会第三十一次会议通过根据2008年8月1日山东省第十一届人民代表大会常务委员会第五次会议《关于修改〈山东省黄河河道管理条例〉的决定》修正)


第一章 总 则

  第一条 为加强黄河河道管理,保障防洪安全,充分发挥黄河河道兴利除害等社会与生态效益,根据《中华人民共和国水法》、《中华人民共和国河道管理条例》等法律、法规,结合本省实际,制定本条例。

  第二条 本条例适用于本省行政区域内的黄河河道,包括黄河干流及其河口、蓄滞洪区、展宽区及大清河河道。

  第三条 沿黄河的各级人民政府应当加强对黄河河道管理工作的领导,负责组织、协调、检查、监督管辖范围内的黄河河道管理工作。

  第四条 省、设区的市、县(市、区)黄河河务部门,是本行政区域内的黄河河道主管机关。

  各级黄河河道主管机关在同级人民政府和上级主管机关的领导下进行工作。

  县级以上人民政府国土资源、建设、交通、水利、海洋与渔业、林业等有关部门在各自的职责范围内,配合黄河河道主管机关做好相关的黄河河道管理工作。

  第五条 各级黄河河道主管机关,必须按照法律、法规的规定,加强黄河河道管理,执行防洪和水量调度指令,维护水工程和人民生命财产安全。

  第六条 各级黄河河道主管机关应当在当地人民政府的领导下,根据沿黄地区的实际,采取相应措施,保护生态,帮助和支持滩区、蓄滞洪区、展宽区群众发展经济,提高生活水平。

  第七条 各级黄河河道主管机关及水利科研单位应当加强对减缓黄河泥沙淤积、黄河断流、滩区淤改和灌溉、科学利用黄河水资源和泥沙等方面的研究,不断提高黄河兴利除害的科学水平。

  第八条 任何单位和个人都有保护黄河河道及其工程安全和参加黄河防汛抗洪的义务,都有责任保护黄河水质不受污染,并有权对破坏黄河河道及其附属设施和对水环境造成污染的行为进行制止、检举和控告。

  第九条 在黄河河道管理工作中做出显著成绩的单位和个人,由县级以上人民政府或者黄河河道主管机关给予表彰和奖励。


第二章 河道整治与建设

  第十条 河道整治与建设必须符合黄河流域规划以及国家规定的防洪标准和其他有关技术要求,维护工程安全,有利于河势稳定和河道行洪畅通。

  第十一条 在黄河河道管理范围内修建跨河、拦河、临河、穿河、跨堤、穿堤的桥梁、浮桥、闸坝、码头、渡口、道路、管道、缆线及其他各类建筑物和设施;在堤岸设置引水、提水、排水工程,建设单位必须向黄河河道主管机关提出申请并报送工程建设方案,经审查同意后,方可按照规定程序履行审批手续。

  建设项目经批准后,建设单位应当将设计文件、施工安排、度汛方案以及防洪工程的加固、管理与维护等材料,报送黄河河道主管机关审查,经审查同意后方可开工。

  工程竣工后,有关黄河防洪部分必须经黄河河道主管机关验收合格后方可启用,并纳入黄河防洪安全的统一管理。

  第十二条 黄河河道管理范围内已建工程和设施,如因黄河防洪标准变更或者黄河防洪兴利工程加固改建,或者由于黄河河床淤积、防洪水位抬高,影响防洪安全,需进行加固、改建或者拆除的,原工程建设单位或者主管部门必须按照黄河河道主管机关的要求进行加固、改建或者拆除,并承担费用。

  第十三条 修筑加固堤防以及进行河道整治需要占用土地的,应当按照节约用地的原则,依法办理土地征收征用手续,并按国家规定给予补偿。

  修筑加固堤防、进行河道整治占用的土地,依照国家规定免交或者减交耕地占用税和土地使用税。

  第十四条 沿黄河的城镇、乡村的建设和发展,不得占用黄河河道滩地和各类堤防工程。城镇规划、乡村规划的临河界限由黄河河道主管机关会同城乡规划等部门按照国家有关规定确定。

  沿黄河的城市、县、乡(镇)人民政府在组织编制城镇规划、乡村规划时,应当事先征求黄河河道主管机关的意见。

  第十五条 黄河滩区不得建设新的村镇和厂矿;因特殊情况必须建设的,须经省黄河河道主管机关同意。

  已从滩区迁出的村镇和厂矿不得返迁。但因农业生产需要搭建临时性用房的除外。

  第十六条 蓄滞洪区的土地利用、开发和各项建设,必须符合防洪要求,保持蓄滞洪能力。蓄滞洪区内不得围湖造田。

第三章 河道保护

  第十七条 本条例所称河道管理范围,有堤防的河段为两岸堤防之间的水域、沙洲、滩地(包括可耕地)、行洪区、两岸堤防及护堤地;无堤防的河段根据设计洪水位确定。

  第十八条 在黄河河道管理范围内,水域和土地的利用应当符合黄河行洪、输水、航运和生态保护的要求。

  县级以上人民政府制定的滩区、蓄滞洪区、展宽区利用规划,应当符合黄河流域规划,充分考虑当地群众利益。利用规划中应当含有帮助群众发展经济、提高生活水平的措施以及相应的扶持、补偿和救助制度。

  第十九条 在黄河河道管理范围内禁止下列活动:

  (一)修建围堤、隔堤、阻水渠道、阻水道路等建筑物、构筑物;

  (二)种植阻碍行洪的林木和高秆作物;

  (三)弃置矿渣、石渣、煤灰、泥土、垃圾等;

  (四)在堤防和护堤地上进行建房、开渠、打井、挖窖、建坟、存放物料以及开展集市贸易等侵占黄河工程的活动;

  (五)损坏黄河工程上的防汛设施、远程监控设施、水文监测和测量设施、标志桩以及通信等附属设施;

  (六)排放、倾倒有毒有害物质以及清洗装贮过油类或者有毒污染物的车辆、容器等。

  第二十条 在黄河河道管理范围内进行下列活动,必须经黄河河道主管机关批准;涉及其他部门的,由黄河河道主管机关会同有关部门批准:

  (一)采砂、采石、爆破、钻探以及生产经营性取土等;

  (二)在河道滩地安排货场存放物料、开采地下资源及进行考古发掘;

  (三)其他涉及河道安全和管理的活动。

  第二十一条 沿黄河的县级以上人民政府应当采取有效措施,加强对本行政区域内黄河河道采砂活动的管理。

  在黄河河道管理范围内采砂可能影响河势稳定或者防洪工程安全的,当地人民政府应当在征得省黄河河道主管机关同意后,明确划定禁采区和规定禁采期,并予以公告。在当地人民政府已经决定禁止采砂的区域,有关部门不得发放采砂、采矿许可证。

  第二十二条 与黄河堤防相连的山丘、高地是黄河防洪工程体系的组成部分。禁止在与山丘、高地相连接的上下游两段堤防中心连线临背河各三百米范围内的山丘、高地上开山采石、挖掘取土。

  第二十三条 护堤护坝林草,由黄河河道主管机关统一组织营造和管理。严禁侵占、焚烧、毁坏或者擅自砍伐。

  护堤护坝林木进行抚育和更新性质的采伐及用于防汛抢险的采伐,按照国家有关规定免交育林费。

  第二十四条 黄河河道管理范围内浮桥的建设与经营,不得缩窄河道、设立永久性桥头建筑物或者构筑物、危害河道工程、影响水文测验和河道观测。

  因防洪、防凌、调水调沙以及河道治理和管理需要拆除浮桥的,浮桥经营单位应当执行黄河河道主管机关的拆除指令。对拒不拆除的,由当地人民政府组织有关部门强制拆除,所需费用由浮桥经营单位承担。

  第二十五条 东平湖的运用应当首先满足黄河防汛的需要,各级黄河河道主管机关应当做好防洪工程的建设以及防汛的相关管理和调度工作。因南水北调等需要增加东平湖运用功能的,应当按照国家和省的有关规定执行。

  第二十六条 经批准在黄河河道管理范围内进行各类工程建设活动,造成黄河防洪兴利工程及其附属设施损坏的,由责任者予以修复或者承担修复费用;影响黄河防洪兴利工程及其附属设施正常运行的,由责任者予以加固、改建或者承担重修费用。

  第二十七条 在黄河河道管理范围内设置或者扩大排污口,排污单位在向环境保护行政主管部门申报之前,应当征得黄河河道主管机关同意。

第四章 河道工程管理

  第二十八条 本条例所称黄河河道工程,是指堤防(含旧堤、旧坝)、险工、涵闸、滚河防护坝、分洪、滞洪、控导(护滩)等工程及其附属设施。

  第二十九条 各级黄河河道主管机关及其黄河工程养护单位应当按照国家黄河河道主管机关规定的标准,做好防汛物料的储备、黄河工程的维修养护等日常管理工作,保证黄河工程设施安全运行。

  第三十条 黄河河道各类工程的管理范围,由当地县级以上人民政府依照下列规定划定:(一)堤防护堤地、控导(护滩)工程护坝地的宽度,按照国家和省人民政府有关规定划定;其宽度超过有关规定的,按现有宽度划定;(二)险工、滚河防护工程护坝地的宽度,上下游两侧均为十米;(三)各类涵闸的管理范围为上游防冲槽至下游防冲槽后一百米,渠道坡脚两侧各二十五米。

  第三十一条 沿黄河的县级以上人民政府应当在黄河河道管理范围的相连地域划定堤防安全保护区,其范围为临河护堤地以外五十米,背河护堤地以外一百米。

  在堤防安全保护区内禁止打井、钻探、爆破、挖塘、采石、取土等危害堤防安全的活动。

  第三十二条 非黄河河道主管机关在河道管理范围内投资修建的涵闸及堤防、险工、控导(护滩)等防洪工程,需要由黄河河道主管机关统一管理的,须经国家有关部门批准;其他各类工程设施,由建设单位自行管理,但黄河河道主管机关有权对其防汛和运行情况进行监督检查。

  第三十三条 利用堤防兼作公路,必须经省黄河河道主管机关批准;经批准兼作公路的堤防,使用单位必须按规定向黄河河道主管机关拨付养护费。

  禁止在堤顶行驶非防汛抢险的履带车辆。

  第三十四条 涵闸管理单位必须严格按照上级主管部门下达的指令启闭闸门。任何单位和个人不得干扰涵闸管理单位的正常工作,严禁非管理人员操作涵闸闸门。

  第三十五条 现由黄河河道主管机关管理的黄河原河道、旧堤、旧坝及其他工程设施,未经黄河河道主管机关批准,任何单位和个人不得占用、挖掘或者拆毁。

  第三十六条 黄河河道主管机关按照国家规定收取的河道工程修建维护管理费和堤防维修养护费,必须专款用于河道整治、堤防工程维修、工程设施的更新改造和河道管理,任何单位和个人不得截留或者挪用。

第五章 河口管理

  第三十七条 黄河河口的范围,按照国家的有关规定执行。黄河河口的范围随着黄河河势变化需要调整时,省人民政府应当配合国家有关部门科学划定并予以公告。

  黄河入海河道包括清水沟河道、刁口河故道以及国家批准的其他以备复用的黄河故道,其管理范围按照国家和省的规定执行。

  第三十八条 黄河入海口新淤出的土地属于国家所有,由当地人民政府根据黄河河口综合治理规划或者黄河入海流路规划统一管理。

  第三十九条 黄河河口综合治理规划,应当与黄河河口地区国民经济和社会发展规划、土地利用总体规划、海洋功能区划、城市总体规划以及环境保护规划相协调。

  在河口进行城市、工业、交通、农业、渔业、牧业、旅游等建设,必须符合黄河河口综合治理规划或者黄河入海流路规划,兼顾湿地保护,不得对流路和泥沙入海形成障碍。

  第四十条 在现行流路西河口以下,有堤防工程控制河段,自临河堤脚外划出二百米宽的区域作为黄河修堤取土和防洪保护用地,依法办理相关用地手续后,由黄河河道主管机关管理使用。

  第四十一条 黄河入海河道的容沙区,由黄河河道主管机关和海洋与渔业行政主管部门按照各自的职责依法实施管理。未经批准,任何单位和个人不得擅自占用。

  前款所称容沙区,是指黄河河口综合治理规划或者黄河入海流路规划确定的、无堤防控制河道至浅海区需要沉沙的区域。容沙区的范围由省海洋与渔业行政主管部门和省黄河河道主管机关按照有关规定划定,并报省人民政府批准。

  第四十二条 未经黄河河道主管机关批准,任何单位和个人不得在黄河入海河道内从事河道整治、拦河、挖河、开渠、疏浚、堵复河汊、筑堤围地、修建海堤和水库以及其他影响防洪、防凌安全的活动。

  第四十三条 河口流路改变后,按规划要求保留的原河道内的防洪兴利工程及其附属设施、护堤地、防汛储备物料等仍归国家所有,由黄河河道主管机关管理使用,任何单位和个人不得侵占或者破坏。保留的原河道应当保持原状,以备复用,任何单位和个人不得擅自开发利用;如确需开发利用的,须报经黄河河道主管机关批准。

第六章 法律责任

  第四十四条 违反本条例规定,未经黄河河道主管机关审查同意,擅自在黄河河道管理范围内修建各类建筑物及其工程设施的,由黄河河道主管机关责令其停止违法行为,限期补办手续;逾期不补办或者补办未被批准的,责令其限期拆除;逾期不拆除的,强制拆除,所需费用由建设单位承担,并可处以一万元以上十万元以下的罚款。

  经批准的在建工程,建设单位未按照批准的设计方案施工影响防洪安全的,由黄河河道主管机关依照前款规定予以处罚。

不分页显示   总共2页  1 [2]

  下一页

下载地址: 点击此处下载

关于《外商投资图书、报纸、期刊分销企业管理办法》的补充规定(三)

新闻出版总署


关于《外商投资图书、报纸、期刊分销企业管理办法》的补充规定(三)

中华人民共和国新闻出版总署、商务部 令  

第48号


  《关于<外商投资图书、报纸、期刊分销企业管理办法>的补充规定(三)》已经2010年10月19日新闻出版总署第1次署务会议和商务部通过,现予公布,自2011年1月1日起施行。


新闻出版总署 署长 柳斌杰
商 务 部 部长 陈德铭
二〇一〇年十二月二十七日



关于《外商投资图书、报纸、期刊分销企业管理办法》的补充规定(三)


  为促进香港、澳门与内地建立更紧密经贸关系,鼓励香港、澳门服务提供者在内地设立商业企业,根据国务院批准的《〈内地与香港关于建立更紧密经贸关系的安排〉补充协议七》及《〈内地与澳门关于建立更紧密经贸关系的安排〉补充协议七》,现就《外商投资图书、报纸、期刊分销企业管理办法》(新闻出版总署、对外贸易经济合作部令第18号)作出如下补充规定:
  一、允许香港服务提供者在内地设立的分销企业分销香港出版的图书。允许澳门服务提供者在内地设立的分销企业分销澳门出版的图书。其销售的香港、澳门版图书须由国家批准的出版物进口经营单位代理进口。
  二、允许香港、澳门永久性居民中的中国公民依照内地有关法律、法规和行政规章,在内地各省、自治区、直辖市设立个体工商户,从事漫画图书、动漫电子游戏租赁服务,无须经过外资审批,不包括特许经营,其从业人员不超过8人;但应当于取得营业执照后15日内持营业执照复印件及经营地址、主要负责人情况等材料到当地县级人民政府新闻出版行政部门备案。
  三、本规定中的香港、澳门服务提供者应分别符合《内地与香港关于建立更紧密经贸关系的安排》及《内地与澳门建立更紧密经贸关系的安排》中关于“服务提供者”定义及相关规定的要求。
  四、香港、澳门服务提供者在内地投资图书、报纸、期刊分销领域的其他事项,仍按照《外商投资图书、报纸、期刊分销企业管理办法》执行。
  五、本规定自2011年1月1日起施行。



基于DOS的信息安全产品评级准则

公安部


基于DOS的信息安全产品评级准则

公安部

1998/06/01



  【题注】(GA174-1998 Evaluation Criteria for DOS-based Information Security Products)

  前言

  为了贯彻《中华人民共和国计算机信息系统安全保护条例》的精神,并配合计算机信息系统安全专用产品的销售许可证制度的实施,公安部计算机管理监察司委托天津市公安局计算机管理监察处和海军计算技术研究所共同编写《基于DOS的信息安全产品评级准则》。

  本标准在技术上参照了美国DOD5200.28-STD可信计算机系统评估准则。

  本标准由公安部计算机管理监察司提出;

  本标准由公安部信息标准化技术委员会归口;

  本标准起草单位:天津市公安局计算机管理监察处

  海军计算技术研究所

  本标准主要起草人:张健,周瑞平,王学海,张双桥,高新宇

  1.范围

  本标准的适用对象为基于DOS操作系统的信息安全产品。基于DOS的信息安全产品是指保护DOS操作系统环境下的信息免受故意的或偶然的非授权的泄漏、篡改和破坏的软件、硬件或软硬件结合产品,以及用于产品安装、执行、恢复的相关设施。在本标准中,对安全产品的评级等同于对加装了该安全产品的DOS操作系统的安全性能的评级。

  标准根据安全产品的性能将其分为三个等级。从最低级d到最高级b,其安全保护性能逐级增加。

  2.引用标准

  美国DOD5200.28-STD可信计算机系统评估准则。

  3.术语

  3.1 客体 Object

  含有或接收信息的被动实体。客体的例子如:文件、记录、显示器、键盘等。

  3.2 主体 Subject

  引起信息在客体之间流动的人、进程或装置等。

  3.3 安全策略 Security policy

  有关管理、保护和发布敏感信息的法律、规章和技术标准。

  3.4 可信计算基 Trusted ComPuting Base-TCB

  操作系统中用于实现安全策略的一个集合体(包含软件、固件和硬件),该集合体根据安全策略来处理主体对客体的访问,并满足以下特征:

  a.TCB实施主体对客体的安全访问;

  b.TCB是抗篡改的;

  C.TCB的结构易于分析和测试。

  3.5 安全策略模型 Security Policy Model

  用于实施系统安全策略的模型,它表明信息的访问控制方式,以及信息的流程。

  3.6 敏感标记 Sensitivity Label

  表明一个客体的安全级并描述该客体中数据的敏感度(例如:密级)的一条信息。TCB依据敏感标记进行强制性访问控制。

  3.7 用户访问级 User's Clearance

  用户访问敏感信息的级别。

  3.8 最小特权原理 Least Provilege Theorem

  系统中的每个主体执行授权任务时,仅被授予完成任务所必需的最小访问权。

  3.9 关键保护元素 Protection Critical Element

  有TCB中,用来处理主体和客体间的访问控制的关键元素。

  3.10 审计踪迹 Audit Trail

  能提供客观证明的一组记录,用于从原始事务追踪到有关的记录,或从记录追踪到其原始事务。

  3.11 信道 Channel

  系统内的信息传输路径。

  3.12 可信信道 Trusted Channel

  符合系统安全策略的信道。

  3.13 隐蔽信道 Covert Channel

  违反系统安全策略的信道。

  3.14 自主访问控制 Discretionary Access Control

  根据主体身份或者主体所属组的身份或者二者的结合,对客体访问进行限制的一种方法。具有某种访问权的主体能够自行决定将其访问权直接或间接地转授给其它主体。

  3.15 强制访问控制 Mandatory Access Control

  根据客体中信息的敏感标记和访问敏感信息的主体的访问级对客体访问实行限制的一种方法。

  4.评级等级

  本标准将安全产品分为局部保护级、自主保护级、强制保护级三个等级。为便于和可信计算机系统评估准则互为参照,又表示有别于该标准,用d,c,b表示。

  4.1 局部保护级(d)

  提供一种或几种安全功能,但又未能达到c级标准的产品。

  4.1.1 安全功能

  必须明确定义每项安全功能预期达到的目标,描述为达到此目标而采用的TCB的安全机制及实现技术。

  4.1.2 安全测试

  必须对产品文档所述的安全功能进行测试,以确认其功能与文档描述相一致。

  4.1.3 文档

  安全特征用户指南文档要清楚地描述产品的保护原理、使用方法、使用限制及适用范围。

  要提供一个测试文档,描述该产品的测试计划、安全机制的测试过程及安全功能测试的结果。

  4.2 自主保护级(c)

  c级主要提供自主访问控制功能,并通过审计手段,能对主体行为进行审查。

  4.2.1 安全策略

  4.2.1.1 自主访问控制

  TCB需定义并控制系统中主体对客体的访问机制,所采用的机制(如访问控制表)要明确规定特定主体对其它主体控制下的信息的访问类型。系统和用户设定的自主访问控制机制,能保证受保护的客体不会被未经授权的用户访问。对客体没有访问权限的用户,只有对该客体有授权能力的用户才能为其指定访问权限。

  4.2.1.2 客体再用

  在将TCB的空闲存储客体池中客体初始指定、分配或再分配给一个主体之前,所有对于存储客体所含信息的授权都必须被撤销。当主体获得对一个已被释放的存储客体的访问权时,由原主体活动所产生的任何信息对当前主体都是不可获得的。

  4.2.2 责任核查

  4.2.2.1 身份鉴别

  用户在要求TCB执行任何动作之前,必须首先向TCB表明自己的身份;TCB要使用保护机制(如:口令)来鉴别用户身份。为了防止任何未经授权的用户对鉴别数据进行访问,TCB要对鉴别数据进行保护。TCB需提供唯一标识每个系统用户的机制,并将用户的所有可审计行为与用户的标识联系起来。

  4.2.2.2 审计

  TCB必须能创建、维护由主体实施的操作(例如:读、删和改等)的审计记录。TCB要记录下列类型的事件:使用身份鉴别机制;客体的引用;客体的删除;以及其它与安全有关的事件。对于每一个记录事件,审计记录需标识:事件发生的日期和时间、用户、事件类型及事件的成功和失败。由可信软件执行的单个操作,如果对用户是完全透明的,则不必进行审计。TCB要保护审计数据,使得只有授权用户才能访问。

  4.2.3 保证

  4.2.3.1 操作保证

  4.2.3.1.1 系统体系结构

  TCB要在封闭的域中运行,使其不受外部干扰或篡改(例如:代码或数据结构的修改)。TCB要隔离受保护资源,以满足访问控制和审计的需求。

  4.2.3.1.2 系统完整性

  要提供相应的硬件或软件,用于定期确认TCB中硬件或固件元素的正常运行。

  4.2.3.1.3 数据完整性

  TCB要提供控制机制,以保证多个主体对同一客体访问时客体中数据的正确性和完整性,并且不影响系统的正常运行。

  4.2.3.2 生命周期保证

  4.2.3.2.1 安全测试

  必须对产品文档所述的安全功能进行测试,以确认其功能与文档描述相一致。测试要证实未经授权的用户没有明显的办法可以绕过或攻破TCB的安全保护机制。测试还要搜索TCB中明显的缺陷,这些缺陷可能导致TCB中的外部主体能够违背资源隔离原则,或者对审计数据或鉴别数据进行未经授权的访问。

  4.2.4 文档

  4.2.4.1 安全特征用户指南

  安全特征用户指南要描述TCB提供的保护机制、使用指南、以及保护机制之间的配合方法,必须清楚地描述TCB中安全机制之间的交互作用。

  4.2.4.2 可信设施手册

  在可信设施手册中,要明确描述TCB所支持的任何预定义用户或主体(例如:系统管理员),要对运行安全功能时必须受到控制的功能和特权提出警告,并清楚地描述上述受控功能和特权之间的关系。如果存在TCB的安全操作的配置选项,应该予以标识。

  要提供用于检查和维护审计文件的规程。对每类审计事件,还要提供详细的审计记录结构。

  4.2.4.3 测试文档

  测试文档要描述安全保护机制的测试计划、测试步骤及其功能测试结果。

  4.2.4.4 设计文档

  设计文档要描述产品的保护原理,并解释该原理在TCB中的实现,如果TCB由多个不同的模块组成,还应描述各模块间的接口。

  4.3 强制保护级(b)

  b级的主要要求是:TCB能维护敏感标记及其完整性,并利用敏感标记来实施强制访问控制规则,b级的系统必须使系统中的主要数据结构带有敏感标记。系统开发者必须提供作为TCB基础的安全策略实现模型以及TCB的规约。

  4.3.1 安全策略

  4.3.1.1 自主访问控制

  TCB需定义并控制系统中主体对客体的访问控制,所采用的机制(如访问控制表)要明确规定特定主体对其它主体控制下的信息的访问类型。自主访问控制机制应限制访问权限的扩展。系统和用户设定的自主访问控制机制,能保证受保护的客体不会被未经授权的用户访问。对客体没有访问权限的用户,只有对客体有授权能力的用户才能为其指定访问权限。

  4.3.1.2 客体再用

  在将TCB的空闲存储客体池中客体初始指定、分配或再分配给一个主体之前,所有对于存储客体所含信息的授权都必须被撤销。当主体获得对一个已被释放的存储客体的访问权时,由原主体活动所产生的任何信息对当前主体都是不可获得的。

  4.3.1.3 标记

  TCB要维护与每一主体及其可能访问的系统资源相关的敏感标记,以此作为强制访问控制决策的基础。系统必须明确规定需要标记的客体(如文件、外部设备等)与不需要标记的客体(如:用户不可见的内部资源)。对于需要标记的客体,系统要明确定义客体标记的粒度。除了不需要标记的客体外,所有其它客体从TCB外部观点看都要有明显标记。在输入未标记数据时,必须由授权用户向TCB提供这些数据的安全级别,而且所有这些行为都可以由TCB进行审计。

  4.3.1.3.1 标记完整性

  敏感标记必须准确地表示出与其相关的具体主体或客体的安全级别。当TCB输出敏感标记时,输出标记的外部表示要与其内部标记一致,并与输出的信息相关联。

  4.3.1.3.2 标记信息的输出

  TCB要能维护并审计与通信信道或I/O设备相关联的安全级别的任何变动。

  4.3.1.3.3 主体标记

  在TCB与用户交互期间,如果与用户有关的安全级发生任何变化,TCB应立刻通知用户。

  4.3.1.3.4 设备标记

  TCB应能对所辖的物理设备指定最小和最大安全级。TCB要使用这些安全级,在设备所处的物理环境中对设备的使用施加约束。

  4.3.1.4 强制访问控制

  TCB必须对所有可被TCB外部主体直接或间接访问的资源(例如:主体、存储客体、物理设备等)实施强制访问控制策略。必须为这些主体和资源指定敏感标记(它们是级别和类别的组合),这些标记将作为强制访问控制决策的基础。所有由TCB所控制的主体对客体的访问必须遵循以下规则:仅当主体的级别高于或等于客体的级别,且主体安全等级中的类别包含客体安全等级中的所有类别时,主体才能读客体;仅当主体的级别低于或等于客体的级别,且主体安全等级中的所有类别包含于客体安全等级中的类别时,主体才能写客体。TCB要使用标识和鉴别数据来鉴别用户的身份,并确保用户的访问级和授权高于或等于代表该用户的TCB外部主体的安全等级和授权。

  4.3.2 责任核查

  4.3.2.1 身份鉴别

  用户在要求TCB执行任何动作之前,必须首先向TCB表明自己的身份。TCB要使用保护机制(如:口令)来鉴别用户身份。TCB必须保护鉴别数据,该数据不仅包含验证用户身份的信息(例如:口令),也包含确定用户访问级与授权的信息。TCB要使用这些数据来鉴别用户的身份,并确保用户的访问级和授权高于或等于代表该用户的TCB外部主体的安全等级和授权。为了防止任何未经授权的用户对鉴别数据进行访问,TCB必须对鉴别数据进行保护。TCB需提供唯一标识每个操作系统用户的机制,并将用户的所有可审计行为与用户的标识联系起来。

  4.3.2.2 可信路径

  在对初始登录的用户进行鉴别时,TCB要在它和用户之间维持一条可信信道。经由该路径的通信必须由专门用户或TCB进行初始化。

  4.3.2.3 审计

  TCB必须能创建、维护由主体实施的操作(例如:读、删和改等)的审计记录。TCB要记录下列类型的事件:使用身份鉴别机制;客体的引用;客体的删除;安全管理员的操作;以及其它与安全有关的事件。对于每一个记录事件,审计记录要标识:事件发生的日期和时间、主体、事件类型及事件的成功和失败。对于客体的引用及删除事件,审计记录还要包含客体名称。安全管理员应能够根据个体身份或个体安全等级有选择地审计一个或多个用户的行为。由可信软件执行的单个操作,如果对用户是完全透明的,则不必进行审计。TCB必须保护审计数据,使得只有授权用户才能对它进行读访问。当发生与安全有关的事件时,TCB要做到:(1)检测事件的发生;(2)记录审计踪迹条目;(3)通知安全管理员。

  4.3.3 保证

  4.3.3.1 操作保证

  4.3.3.1.1 系统体系结构

  TCB要在封闭的域中运行,使其不受外部干扰或篡改(例如:代码或数据结构的修改)。由TCB控制的资源可以是系统中主体和客体的一个子集。TCB要隔离受保护资源,以满足访问控制和审计的需求。TCB要通过不同的地址空间来维护进程隔离。TCB的内部要构造成定义良好的独立模块。TCB的模块设计要保证使最小特权原理得以实现。TCB需完整定义其用户接口,并且标识TCB的所有元素。TCB要有效地利用相关硬件把关键保护元素和非关键保护元素分隔开。

  4.3.3.1.2 系统完整性

  要提供相应的硬件或软件,用于定期确认TCB中硬件或固件元素的正常运行。

  4.3.3.1.3 可信设施管理

  TCB能支持独立的操作员和管理员功能。

  4.3.3.1.4 可信恢复

  TCB要提供诸如转贮和日志文件等机制,以保证在系统失效或其它中断发生后的数据恢复过程中不会导致任何安全泄漏。

  4.3.3.1.5 数据完整性

  TCB要定义及验证完整性约束条件的功能,以维护客体及敏感标记的完整性。

  4.3.3.2 生命周期保证

  4.3.3.2.1 安全测试

  必须对产品文档所述的安全功能进行测试,以确认其功能与文档描述相一致。测试组应充分了解TCB的安全功能的实现,并彻底分析其测试设计文档、源码和目标码,其目标是:发现设计和实现中的所有缺陷,这些缺陷会引起TCB的外部主体能够实施违背强制或自主安全策略的某种操作;同时保证没有任何未授权主体能使TCB进入一种不能响应其它主体发起的通讯的状态。TCB应具有一定的抗渗透能力。必须消除所有被发现的缺陷,重新测试TCB要证实这些缺陷已不再存在且没有引入新的错误。

  4.3.3.2.2 设计规约和验证

  要证实TCB所支持的安全策略模型符合其安全策略,并在产品运行的整个生命周期中维护这一模型。

  4.3.3.2.3 配置管理

  在TCB的整个生命周期期间,即TCB的设计、开发和维护期间,要使用配置管理系统来控制对设计数据、实现文档、源代码、目标代码的运行版本、测试装置以及文档的任何更改。配置管理系统要保证与TCB当前版本相关联的所有文档和代码之间的一致映射。要提供从源代码生成TCB新版本的工具。要提供比较新版TCB和原版TCB的工具,只有在确定已按预期方案完成了修改后,才能启用新的TCB版本。

  4.3.4 文档

  4.3.4.1 安全特征用户指南

  安全特征用户指南要描述TCB提供的保护机制、使用指南、以及保护机制之间的配合方法,必须清楚地描述TCB中完全机制之间的交互作用。

  4.3.4.2 可信设施手册

  在可信设施手册中,必须明确描述TCB所支持的任何预定义用户或主体(例如:系统管理员),要对运行安全功能时必须受到控制的功能和特权提出警告,并清楚地描述上述受控功能和特权之间的关系。如果存在TCB的安全操作的配置选项,应该予以标识。

  要提供用于检查和维护审计文件的规程。对每类审计事件,还要提供详细的审计记录结构。

  手册必须描述与操作员和管理员有关的安全功能,包括修改用户安全特征的方法。手册还要提供以下信息:如何一致地、有效地使用产品安全功能,安全功能之间的相互作用,以及操作规程、警告和特权。

  4.3.4.3 测试文档

  测试文档要描述安全保护机制的测试计划、测试步骤及其功能测试结果。

  4.3.4.4 设计文档

  设计文档要描述产品的保护原理,并解释该原理在TCB中的实现方法,如果TCB由多个不同的模块组成,还应描述各模块间的接口。应该具有TCB所实施的安全策略模型的非形式化或形式化描述,并给出它足以实施该安全策略的理由。要标识特定的TCB保护机制,并给出一个解释以证明它们满足模型。