ISMS02-信息安全管理体系方针_第1页
ISMS02-信息安全管理体系方针_第2页
ISMS02-信息安全管理体系方针_第3页
ISMS02-信息安全管理体系方针_第4页
ISMS02-信息安全管理体系方针_第5页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全管理体系方针信息安全管理体系方针 1 适用范围适用范围 为了对组织整体业务的信息安全活动进行指导 并表明组织管理层对信息安全的支 持 特制定本方针 本方针适用于组织 ISMS 涉及的所有人员 以下简称 全体员工 和 组 织的全部重要信息资产及过程 2 引用文件引用文件 组织的 信息安全管理手册 3 术语和定义术语和定义 此处略去 4 职责职责 4 1 信息安全管理委员会信息安全管理委员会 a 负责解释本方针 是本方针的归口管理部门 b 负责决定组织信息安全相关事项 4 2 信息安全部信息安全部 负责协调推行信息安全管理委员会制定的方针政策 4 3 信息安全战略推进组信息安全战略推进组 负责执行信息安全管理委员会下发 信息安全部督导的 ISMS 相关文档 5 ISMS 范围范围 组织信息安全管理体系的范围覆盖组织的所有业务 运行范围包括图 1 组织结构图中 所示的所有业务部门 该范围与 适用性声明 保持一致 组织结构示意图 略去 6 信息安全基本策略信息安全基本策略 6 1 信息安全方针及信息安全目标信息安全方针及信息安全目标 信息安全是保护信息免受各种威胁的损害 以确保业务连续性 业务风险最小化 投资回 报和商业机遇最大化 6 1 1 组织信息安全方针组织信息安全方针 积极预防 全面管理 控制风险 保障安全 信息安全方针应由 CEO 批准 发布并传达给 全体员工和外部相关方 6 1 2 组织信息安全目标组织信息安全目标 使已识别的信息资产满足信息安全的各项要求 包括法律法规 客户与相关方和组织业务 要求 具体目标包括 a 信息泄漏事件为零 b 引起组织主要业务中断时间累计不能超过 2 h 年 c 引起组织主要业务中断事件发生次数小于 1 次 年 d 严重影响网络与信息系统可用性的事件小于 1 次 年 e 信息安全事件发生时 以损失最小化 恢复时间最短化 避免再次发生为目标 6 2 信息安全管理体制信息安全管理体制 信息安全管理体制由以下人员组成 CEO 信息安全官 信息安全战略推进组 信息安全 部门主管 信息安全员和用户 为了确保信息安全工作有一个明确的方向相获得 CEO 的支持 组织设立了三个不同级别的 信息安全机构 信息安全管理委员会 信息安全部和信息安全战略推进组 6 3 信息的分类和管理信息的分类和管理 根据信息的重要程度规定信息分类分级及管理方法 6 3 1 信息的分类分级信息的分类分级 根据信息的保密性 完整性及可用性等安全属性 对信息进行分类分级 具体请参考 信息资产分类 分级指南 实施 6 3 2 信息的使用和管理信息的使用和管理 用户使用信息时 对不同重要度等级的信息资产按照相关程序使用和管理 具体请参 考 信息标识与处理程序 实施 6 4 人力资源安全管理人力资源安全管理 人在信息安全活动中是最复杂 最难控制的 所有的管理活动都离不开人 因此必须 对其进行合理管理 具体请参考 人员信息安全管理指南 实施 此外 员工意识对 ISMS 的实施效果产生很大的影响 因此还需要提高员工的信息安全 意识 具体请参考 员工培训管理指南 实施 6 5 物理和环境安全物理和环境安全 6 5 1 环境设施和安全区域环境设施和安全区域 为了防止重要信息资产遭受不当访问 损坏和干扰等 应将其放入安全区域 进行重 点管理 使用组织环境设施和安全区域时 必须遵守 环境设施与物理设备管理规定 中 规定的事项 6 5 2 设备安全设备安全 设备在安装 布线 使用和维护时 应遵守相应的安全管理措施 此外 除了要保护 设备本身的安全外 更重要的是要保护设备中所存储的信息 要防止信息未授权访问 具 体内容请参见 环境设施与物理设备管理规定 信息系统安全使用规定 和 信息系统 安金操作规定 6 6 通信和操作管理通信和操作管理 积极收集信息安全方面的信息 采取必要的措施 保证交换信息 操作信息处理设备 和信息系统时的安全 具体请参考 信息系统安全使用规定 实施 6 7 访问控制访问控制 对信息 信息处理设备 信息系统的访问应在业务和安全要求的基础上进行控制 对 信息系统的访问权应有正式的授权和撤销程序 具体请参考 用户访问控制管理规定 实 施 6 8 信息系统的获取 开发和维护信息系统的获取 开发和维护 对信息系统的购置 开发建设及系统运行维护过程的信息安全采取必要的控制措施 具体请参考 信息系统安全使用规定 信息系统安全操作规定 和 信息系统安全设计 规定 实施 6 9 风险管理框架风险管理框架 组织根据所要实现的信息安全目标选取风险评估方法 说明风险接受准则和可接受的 风险级别 具体请参考 信息安全风险评估程序 实施 所有信息安全风险在被识别后 都应进行分析和评价 确定适当的风险处理选项 选 取合适的控制措施 以满足风险评估和风险处理过程中所识别的安全要求 控制措施的选 择还应考虑可接受风险的准则以及法律法规和合同要求 风险处理方法请参考 信息安全 风险处理程序 实施 6 10 信息安全事件管理信息安全事件管理 当员工发现任何安全弱点或信息安全事件时 应按照相应的程序及时上报 以便尽早 采取措施 降低信息安全事件发生的可能性或其带来的影响 具体请参考 信息安全事件 管理程序 实施 6 11 业务连续性管理业务连续性管理 为防止组织业务活动中断 保护关键业务免受重大失误或灾难的影响 以及确保它们 的及时恢复 组织要制定 业务连续性计划 业务连续性计划 必须考虑信息和信息安全的需求 对可能引起业务中断的事件进 行识别 并对这些中断发生的概率 影响以及对信息安全的后果进行预测 确保在关键业 务中断后能够在要求的水平和要求的时间内恢复 业务连续性管理的相关内容请参考 业务连续性管理程序 和 业务连续性计划编写 指南 实施 6 12 重要原则和符合性要求重要原则和符合性要求 6 12 1 符合法律法规和合同要求符合法律法规和合同要求 组织在建立和管理 ISMS 时 必须符合相关法律法规和合同的要求 包括 a 法律 国家所颁布的与信息安全相关的法律法规要求 b 合同 与客户签订的信息安全楣关的合同要求 具体请参考 法律法规符合性规定 实施 6 12 2 安全教育 培训和意识要求安全教育 培训和意识要求 组织全体员工和外部相关方 应受到与其工作职能相关的适当的意识培训和组织方针 策略及程序的定期更新培训 具体请参考 员工培训管理指南 实施 6 12 3 违反信息安全方针的后果违反信息安全方针的后果 任何违反组织信息安全方针的人员 将受到相关惩罚和 或法律制裁 具体请参考 信息安全奖惩管理规定 实

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论