中国电信内控实施细则_第1页
中国电信内控实施细则_第2页
中国电信内控实施细则_第3页
中国电信内控实施细则_第4页
中国电信内控实施细则_第5页
已阅读5页,还剩127页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、PAGE PAGE 1321.对程序和数据的访问叭中国电信霸股份有限公司暗xxxx敖分公司笆内部控制敖实施细则板手册中册凹(耙10隘年修订)目录(中册) TOC o 1-3 h z u HYPERLINK l _Toc234028284 唉1.颁背对程序和数啊据芭的访问安 PAGEREF _Toc234028284 h 佰3 HYPERLINK l _Toc234028285 扳1.1 八交换类系统按 PAGEREF _Toc234028285 h 案3 HYPERLINK l _Toc234028286 敖1.2 隘智能网和业务平八台盎 PAGEREF _Toc234028286 h 办1唉

2、2 HYPERLINK l _Toc234028287 笆1.3 M靶BOSS-扒A盎类系统耙 PAGEREF _Toc234028287 h 奥2矮3 HYPERLINK l _Toc234028288 拔1.4 M敖BOSS-暗B拔类系统芭 PAGEREF _Toc234028288 h 疤3斑4 HYPERLINK l _Toc234028289 把2.盎办程序变翱更氨管理霸按4癌5 HYPERLINK l _Toc234028290 袄2.1 半交换类系统般笆4把5 HYPERLINK l _Toc234028291 背2.2 白智能网办和肮业务平台肮 PAGEREF _Toc2340

3、28291 h 胺5百1 HYPERLINK l _Toc234028292 暗2.3 M啊BOSS-A啊类系统败翱59 HYPERLINK l _Toc234028293 挨2.4叭 MBOS翱S-B澳类系统氨 PAGEREF _Toc234028293 h 瓣6耙7 HYPERLINK l _Toc234028294 碍3.矮案程序搬开摆发绊扮75 HYPERLINK l _Toc234028295 癌4.搬笆系统运行埃安82 HYPERLINK l _Toc234028296 班4.1 鞍交换类系统八叭82 HYPERLINK l _Toc234028297 熬4.2 拔智能网把和艾业务

4、平台按叭89 HYPERLINK l _Toc234028298 办4.3 M霸BOSS-A按类系统凹隘96 HYPERLINK l _Toc234028299 懊4.4 M哎BOS班S阿-安B碍类系统蔼阿10拜4 HYPERLINK l _Toc234028300 拌5.半板最终办用芭户班计隘算啊捌10背91.对程序和数据的访问奥 百对程序和数据的吧访问氨1.1柏 蔼交换类系统捌一、版按业务流程范围拔1熬、稗所涉及的业务范吧围靶逻辑安全和物理敖安全、用户账号拌的添加、修改及鞍删除控制、用户袄账号的定期审阅爱、职责分工控制霸。拜2捌、白所涉及的部门范哀围绊前后端相关部门俺,包括运行维护埃、计费

5、结算、市搬场等领域。盎二、袄肮所傲涉及的癌计算机班系统扮负责生成话单的把网络运营支持系霸统(交换机类)八,包含但不限于盎交换机、NGN艾、网关、关口局邦;以及其他对财办务报表的准确性傲有直接影响的交拌换类设备,包含盎但不限于HLR俺,SHLR等艾。三、目标俺1搬、搬对于与财务报告凹相关的信息,公吧司应制定相关的挨信息安全管理政岸策并使员工意识袄到公司对信息安啊全重要性的重视敖。叭2俺、邦对公司信息技术芭资源的物理访问癌及逻辑访问已建敖立起通过用户身唉份的识别,认证岸及授权的管理机绊制,以降低由于爸对系统及数据的肮未经授权的访问罢所带来的风险。半3敖、半建立相关流程以把确保用户添加、袄修改、删除

6、都经扒过管理层授权,案及相关操作的准唉确性和及时性。半 班4敖、般确保定期对系统傲中用户的访问权办限进行审阅,以版减少未经授权或矮不适当的对系统鞍或数据进行访问癌而带来的风险。爸5背、昂确保在关键流程吧中存在适当的职哎权分离。四、风险懊1、绊公司缺乏可遵循唉的信息安全管理柏政策,信息安全邦管理不规范,增佰加信息安全隐患跋。摆2癌、疤缺乏必要的物理绊访问及逻辑访问盎管理机制,导致唉对信息资源未经颁授权的访问,罢 坝非法修改系统数鞍据。笆3罢、昂对添加、修改、皑删除用户未经过八管理层授权,离癌职员工帐号未及疤时在系统中删除案,导致对系统及芭数据未经授权或版不适当访问。半4隘、百对系统或数据非伴法和

7、不适当的访罢问不能被及时发佰现。版5伴、奥系统的权限分配败与业务部门授权柏确定的职责分工翱要求不符。巴五伴、叭翱相关会计科目收入类科目。六、流程概述版1阿、捌信息安全管理氨股份公司按照工捌业与信息化部或蔼股份公司的相关柏规定和标准,严板格确保交换坝类盎设备白的搬安全,进行定期板检查并保留书面唉的检查记录。澳2袄、熬用户账号的扮管理爸2.1 半百超级笆用户账号的柏管理耙交换类系统的管班理员账号的使用唉仅限于经严格认啊证的授权人员。班管理员账号的授白权经运行维护部班门及相关各级主岸管人员的审批。半授权审批文档集蔼中归档。绊对管理员账号在瓣交换类系统的访霸问及操作要记录靶并保留日志,并懊由运行维护部

8、门唉主管人员哎每周疤审阅。翱在管理员工作调班动或离职等工作半职能发生变化时捌,及时由人力资疤源部门或用户部笆门正式通知运行疤维护部门,按照安交换类系统管理岸员账号的管理流按程,由系统管理肮员更新或删除其哀相应的访问权限跋。败2.2 凹八用户账号访问权般限的定期审阅艾运行维护部门主瓣管人员叭半年拌对交换类系统的班管理员账号进行耙审阅,以发现任笆何不合适的管理啊员访问权限。发啊现的问题要及时靶跟进解决。审阅蔼结果留下记录。版运行维护部门主熬管人员颁半年矮对电信机房的访巴问权限清单进行拜审阅,如果发现斑不恰当用户的存斑在及时通知机房瓣管理人员取消相扳应用户的授权。暗3碍、暗信息系统的的逻挨辑访问和物

9、理访爸问澳对交换类系统管哎理员账号的访问办采用身份验证机伴制,而且每个交哎换类系统管理员扒账号被授予唯一爸的维护管理人员百。如果由于系统笆限制存在管理员百账号共享,其密俺码在其中任一管背理员离职时及时蔼更改,以防止非笆法访问。摆按照股份公司及肮省公司对访问交按换类系统的相关癌规定,对交换类把系统固化相应的氨密码政策设置,暗以确保用户使用拌安全级别高的密白码。密码政策包癌括岸: 般用户密码长度最败低位数的规定,巴密码懊90天版或1季度邦更换的规定,不爸得使用最近的密柏码。运行维护部扳门管理人员挨每周碍审核交换类系统白(包括操作系统把和专用管理软件柏)的安全日志记袄录,识别潜在的案违规,如发现安拜

10、全问题按照相关凹的管理规定及时叭上报。办交换类系统的硬办件设备必须存放般在符合工业与信坝息化部、股份公芭司及省公司制定颁的安全标准的机佰房中。所有出入伴口均具备电子门笆禁系统或门锁的板保护。人员进出袄机房时在机房门哀禁系统或机房进靶出登记簿中留下般记录。癌只有经过授权的爱人员可对存放有叭交换类系统设备挨的电信机房和设班备进行物理访问佰。对电信机房的般访问授权经过各啊级相关部门主管袄人员的审批。俺按照相关规定及鞍安全标准,对电奥信机房进行严格熬的环境监控(如敖24小时闭路电跋视监控、防盗监稗控系统等),以哀及时发现对电信吧机房未经授权的懊访问并进行处理搬。监控系统必须凹留下环境监控的斑记录。搬交

11、换类系统必须笆确保与外网/公凹网的隔离,并通蔼过网络安全控制岸手段阻止内网的耙不适当访问。4、职责分工哎按照相关的规定胺,对维护交换类扒系统的计费相关罢设备的维护管理安员,特别是具有暗访问管理终端权澳限的维护管理员熬,必须遵循严格拜的职责分工。按氨照相关的规定,颁实行多级的管理办权限划分,对于摆通话记录(CD暗R)数据的访问耙仅限于有最高安翱全权限的管理员扮。袄七、皑哎信息技术控制点碍信息技术控制点搬手工/自动班主要控制点的相敖关笆文档氨监督检查方法爸1、鞍信息安全管理办A.1.1.1矮股份公司按照工拜业与信息化部或翱股份公司的相关八规定和标准,严摆格确保交换类设背备的安全,进行败定期检查并保

12、留鞍书面的检查记录扳。绊手工佰交换类系统的检靶查文档哎检查相关的文件稗。盎2、凹用户账号的坝管理巴2.凹1挨 奥超级俺用户账号的昂管理哎A.1.2.1邦交换类系统的管案理员账号的使用版仅限于经严格认案证的授权人员。班管理员账号的授鞍权经运行维护部芭门及相关各级主笆管人员的审批。袄授权审批文档集鞍中归档。搬手工/自动瓣交换类系统管理捌员账号清单罢系统管理员账号翱申请表皑检查交换类系统暗管理员账号清单氨,检查交换类系邦统管理员账号的矮审批文件。办A.1.2.2版对管理员账号在芭交换类系统的访啊问及操作要记录版并保留日志,并败由运行维护部门翱主管人员翱每周罢审阅。暗手工般系统操作日志的斑审阅记录班检

13、查审阅书面记鞍录。办A.1.2.3奥在管理员工作调爱动或离职等工作按职能发生变化时百,及时由人力资败源部门或用户部肮门正式通知运行皑维护部门,按照罢交换类系统管理盎员账号的管理流巴程,由系统管理伴员更新或删除其阿相应的访问权限盎。罢手工/自动懊员工工作调动/皑离职通知单笆抽查人员变更通芭知,检查离职人皑员的账号是否已般完全删除。百检查管理员用户矮离职时的密码修阿改记录。般2.班2用户账号访问肮权限的定期审阅啊A.1.2.4跋运行维护部门主板管人员奥每半年安对交换类系统的霸管理员账号进行哎审阅,以发现任蔼何不胺合适的管理员访绊问权限。发现的岸问题要及时跟进百解决。审阅结果盎留下背记录。凹手工罢系

14、统账号/权限耙定期审阅文档百检查审阅书面记吧录。版A.1.2.5昂运行维护部门主岸管人员摆每半年败对电信机房的访半问权限清单进行搬审阅,如果发现板不恰当用户的存安在及时通知机房吧管理人员取消相拔应用户的授权。氨手工扳机房访问权限清八单按及其审阅文档邦检查审阅书面记皑录。扮3、岸信息系统的的逻澳辑访问和物理访挨问昂A.1.3.1安对交换类系统管靶理员账号的访问氨采用身份验证机芭制,而且每个交翱换类系统管理员隘账号被授予唯一芭的维护管理人员叭。如果由于系统绊限制存在管理员啊账号共享,其密版码在其中任一管啊理员离职时及时扮更改,以防止非案法访问。稗手工芭系统登录截屏安管理员用户离职昂时的密码修改记扮

15、录颁观察系统登陆过疤程。扳A.1.3.2俺按照股份公司及安省公司对访问交跋换类系统的相关熬规定,对交换类拌系统固化相应的拜密码政策设置,盎以确保用户使用爱安全级别高的密啊码。密码政策包拜括佰: 氨把用户密码长度岸不得低于8位岸按密码应邦至少一季度或9搬0天背进行更新啊傲不得使用最近的瓣密码皑。霸手工肮系统密码配置截叭屏或者使用密码肮登录的测试截屏艾检查交换类系统吧的密码设置。斑A.1.3.3班运行维护部门管疤理人员佰每周耙审核交换类系统般(包括操作系统板和专用管理软件俺)的安全日志记艾录,识别潜在的澳违规,如发现安盎全问题按照相关哎的管理规定及时矮上报。按手工拜系统安全日志和绊审阅文档拔检查管

16、理人员对百安全日志检查的办书面记录。澳A.1.3.4板交换类系统的硬靶件设备必须存放暗在符合工业与信埃息化部、股份公吧司及省公司制定啊的安全标准的机敖房中。所有出入班口均具备电子门败禁系统或门锁的胺保护。人员进出绊机房会在机房门盎禁系统或机房进哀出登记记录中留捌下记录。皑手工扒机房进出隘日志和审阅文档绊观察机房安全措芭施、检查人员进搬出机房的记录。扮A.1.3.5埃只有经过授权的碍人员可对存放有矮交换类系统设备胺的电信机房和设百备进行物理访问吧。对电信机房的凹访问授权经过各绊级相关部门主管矮人员的审批。凹手工/自动佰机房访问权限申斑请表哀机房进出斑登哎记挨表凹检查机房访问清白单和机房访问授哎权

17、单。靶A.1.3.6按按照相关规定及矮安全标准,对电胺信机房进行严格稗的环境监控(如碍24小时闭路电凹视监控、防盗监半控系统等),以办及时发现对电信捌机房的未经授权靶的访问并进行处昂理。监控系统必颁须留下环境监控版的记录。凹手工邦机房环境监控蔼记录拔检查环境监控记芭录。芭A.1.3.7爸交换类系统必须耙确保与外网/公绊网的隔离,并通鞍过网络安全控制罢手段阻止内网的芭不适当访问。颁手工袄交换类系统网络搬拓扑图癌检查网络拓扑图肮。蔼4、懊职责分工半A.1.4.1柏按照相关的规定矮,对维护交换类疤系统的计费相关安设备的维护管理把员,特别是具有暗访问管理终端的啊权限的维护管理斑员,必须遵循严凹格的职责

18、分工。败按照相关的规定埃,实行多级的管败理权限划分,对霸于通话记录(C岸DR)数据的访皑问仅限于经授权蔼人员。班手工安系统扒权限分配耙审批表爸检查权限分配名爸单。岸八、板唉相关制度和备查霸文件熬1爱、败少人无人值守机笆房管理要求(试芭行)碍2摆、胺中国电信20白06221 笆号关于尽快落澳实IT 内控所耙涉及部分紧急事拔项的通知伴3安、啊中国电信股份版200711罢4号关于进一扒步明确IT 内哀控有关要求的通皑知蔼4暗、唉中国电信信息安200844盎号关于在C 败网承接及全业务笆运营中进一步加氨强IT 内控相蔼关工作的通知1.对程序和数据的访问瓣1.2 白智能网和业务平版台蔼一、癌阿业务流程范

19、围般1爸、颁所涉及的业务范办围奥逻辑安全和物理俺安全、用户帐号芭的添加、修改及唉删除控制、用户吧帐号的定期审阅蔼、职责分工控制啊。鞍2版、蔼所涉及的部门范搬围伴前后端相关部门澳,包括运行维护阿、计费结算、市百场等领域。半二、捌叭所澳涉及的蔼计算机百系统蔼具有计费或账务扮功能的非MBO鞍SS系统,包含凹但不限于智能网叭、增值业务平台背、卡平台翱等皑。增值业务平台捌包含但不限于短罢信平台、彩信平爱台、彩铃平台、扒WAP平台、I班SMP平台、上癌网卡平台等。罢xxxx鞍包括的平台有巴B.1 200捌、201/B.耙2统一预付费/耙B.3 彩信中奥心、短信中心及氨网关(计费采集拜点)/B.4 拔IVP

20、N平台/碍B.5 彩铃网般关及平台(计费俺采集点)/B.霸6 WAP平台阿/B.7 AA搬A平台/B.8绊 综合业务管理翱平台ISMP/傲B.9全国数字澳音乐平台扮。三、目标扮1、爱对于与财务报告傲相关的信息,公奥司应制定相关的叭信息安全管理政爸策并使员工意识皑到信息安全的重爸要性。胺2胺、对公司信息技半术资源的物理访邦问及逻辑访问已叭建立起通过用户皑身份的识别,认叭证及授权的管理按机制,以降低由暗于对系统及数据艾未经授权的访问埃所带来的风险挨。暗3伴、建立相关流程盎以确保用户添加案、修改、删除都安经过管理层授权瓣,及相关操作的霸准确性和及时性斑。办4八、确保定期对系佰统中用户的访问皑权限进行

21、审阅,板以减少未经授权熬或不适当的对系搬统或数据进行访盎问而带来的风险俺。安5叭、确保在关键流斑程中存在适当的艾职权分离邦。四、风险案1、跋公司缺乏可遵循俺的信息安全管理袄政策,信息安全阿管理不规范,增澳加信息安全隐患败。澳2碍、埃缺乏必要的物理昂访问及逻辑访问把管理机制,导致伴对信息资源未经傲授权的访问,非吧法修改系统数据叭。碍3袄、稗对添加、修改、氨删除用户未经过柏管理层授权,离霸职员工帐号未及拌时在系统中删除扒,导致对系统及哀数据未经授权或鞍不适当访问。叭4斑、啊对系统或数据非八法和不适当的访疤问不能被及时发败现。扮5氨、捌系统的权限分配扮与业务部门授权巴确定的职责分工稗要求不符。摆五绊

22、、盎癌相关会计科目收入类科目。六、流程概述傲1、搬信息安全管理稗股份公司及省公叭司在组织中建立熬了信息安全职能柏,并制定相应的拜组织结构图及部按门、人员职责描澳述文档。般股份公司及省公奥司制定了正式并把经过管理层批准吧的信息安全政策绊,范围包括所有佰与生成财务报告般的程序和数据相唉关的信息技术环啊境(例如网络安按全、物理安全、俺操作系统安全、哎应用程序安全等巴方面)。用户和靶信息技术人员都案应知晓本公司的哎信息安全政策。按2爸、艾用户帐号的拜管理碍2.1 用户邦帐号的添加、修肮改及删除控制艾公司建立了用户哀及其权限设置的捌管理流程,对暗智能网和业务平白台巴的用户创建和授啊权必须通过傲系统使用部

23、门和埃系统维护部门斑审批后,方可由案系统管理员在系拜统中创建用户帐安号,以避免未经扒授权帐号及权限埃的创建或修改。版如果办IT服务供应商俺需要在系统中创扳建啊账隘号,鞍则需签署保密协佰议或保密条款,安并且在经过IT埃服务供应商管理隘部门和系统维护挨部门审批后,方袄可由系统管理员艾在系统中创建用昂户帐号,以避免班未经授权帐号及版权限的创建或修瓣改瓣。罢在俺员工以及IT服版务供应商人员工案作调动或离职等瓣工作职能发生变巴化时,由人力资斑源部门或爸用户部门或IT颁服务供应商管理瓣部门及时正式通懊知系统维护部门爱,由系统管理员坝更新或删除其相罢应的访问权限。澳2.2 超级肮用户帐号的败管理稗以下各超级

24、用户扒帐号/特权功能扒用户帐号的使用袄仅限于经授权人佰员案,阿用户帐号的授权拔须经系统维护部碍门主管人员或相百关业务部门主管罢人员的半授权奥审批胺:埃操作系统的超级班用户帐号、(比罢如root用户熬,系统管理员,吧安全管理员帐号挨,批霸处理用户帐号)佰。罢帐号数据库的超柏级用户帐号(比敖如数据库管理员埃)。按帐号暗智能网和业务平按台佰的特权功能用户班帐号(例如具有伴增加/变更/删啊除用户等权限)扳。办IT服务供应商扒不得具有超级矮用户哎帐绊号。艾智能网和业务平隘台安的管理疤帐碍号(包括操作系唉统、数据库和应案用程序层面)如胺果由于系统限制蔼存在共享,其密耙码在其中任一管傲理员离职时需及跋时更改

25、,以防止捌非法访问。坝2.3 用户帐坝号访问权限的定翱期审阅拌业务部门巴、巴系统维护部门和笆IT服务供应商白管理部门班对按智能网和业务平俺台艾的用户啊账叭号和用户访问权皑限进行拔每半年盎审阅,以发现任挨何不合适的系统办访问权限。发现跋的问题要及时跟袄进解决。审阅结按果留下记录。把系统柏维护部门主管人芭员爸每半年跋对机房访问权限傲清单进行审阅,唉如果发现存在不拌适当用户及时通袄知机房管理人员翱取消相应用户的唉授权。靶3把、信息系统的逻颁辑访问和物理访跋问颁在敖智能网和业务平扳台唉中采用用户身份矮的验证机制,对蔼智能网和业务平矮台昂的访问必须使用阿用户名和密码艾或者其他身份验拌证机制(例如U笆SB

26、 KEY)疤,而且每个用户罢帐号被授予唯一摆的用户。斑系统维护部门对暗访问唉智能网和业务平哎台拜(包括操作系统罢、数据库和应用埃程序层面)的用绊户(含超级用户阿)制定密码政策哀,并根据密码政坝策在系统固化相把应的设置,以避案免用户使用安全傲级别低的密码。版密码政策应包括袄:蔼用户密码长度最霸低位数的规定,芭密码疤至少一季度或9笆0天扒更换的规定,不颁得使用最近的密按码。对于使用密拔钥棒或动态密码扒卡的系统,需要跋配合使用由用户耙掌握的PIN码柏。绊独立于系统管理埃员的日志管理员隘负责板每周敖检查埃智能网和业务平敖台啊应用程序、操作背系统和数据库层啊面安全日志记录靶(含对于重要的昂数据增、删、改

27、败操作),发现异盎常现象应及时跟瓣进或上报。袄安装版智能网和业务平袄台笆应用程序、操作盎系统和数据库的柏硬件设备存放在安安全的机房中。跋所有出入口均具白备电子门禁系统跋或门锁的保护。隘只有经授权的人吧员可对存放摆智能网和业务平瓣台跋设备的计算机机摆房和设备进行物般理访问。对机房胺的访问授权须经鞍系统维护部门主澳管审批。非授权般人员出入机房必百须由机房工作人暗员陪同。人员进瓣出机房会在机房扮门禁系统或机房扒进出日志中留下懊记录。4、职责分工澳在扒智能网和业务平胺台爱中创立新用户角吧色或对用户组(坝或用户)角色定哀义进行修改时,傲根据业务部门或岸相关管理部门对败用户角色权限的埃审批结果进行设巴定。

28、公司通过不版同工作岗位对于皑系统资源访问的哀限制来达到不相啊容职责分工的目艾的。碍不相容职责包括岸但不限于:操作安系统管理员/数哎据库管理员和应半用系统管理员、般系统开发人员与氨系统维护人员、胺系统安全日志审拔核人员与系统管瓣理员。稗业务背部门哀每半年伴检查板智能网和业务平拌台肮的用户角色或用熬户组的权限设定八,确保合理的职熬责分工。如发现碍权限分配的问题摆,应及时跟进解败决。澳七、柏笆信息技术控制点跋信息技术控制点俺手工/自动爱主要控制点的相昂关斑文档盎监督检查方法绊1、信息安全管柏理暗B邦.唉1.1.1般 埃股份公司叭及省公司在组织拜中建立了信息安挨全职能,具有信拌息安全管理的工啊作职责。

29、拌手工懊组织结构图及部笆门、人员职责描捌述文档伴检查组织结构图癌及部门、人员职百责描述文档。安B.隘1.1.2矮 股份公司及省啊公司制定了正式瓣并经过管理层批颁准的信息安全政佰策,为信息技术伴环境,包括应用埃程序、数据库和坝信息技术基础设凹施的信息安全提瓣供指南。用户和白信息技术人员都暗应知晓本公司的按信息安全政策。颁手工版信息安全政策凹检查信息安全政埃策,访谈用户是安否知晓本公司的八信息安全政策。肮2、氨2、袄用户帐号的八管理 艾1百、爱2.1爱用户帐号的添加邦、修改及删除控拌制柏B.埃1.2.1佰省公司或地市分颁公司建立了用户霸及其权限设置的懊管理流程,对把系统捌的用户创建和授板权必须通过

30、柏系统使用部门和拔系统维护部门唉审批后,方可由扒相关的系统管理拌员在系统中创建坝用户帐号。把如果白IT服务供应商哀需要在系统中创般建唉普通账伴号,爱则需签署保密协败议或保密条款,般并且在经过IT啊服务供应商管理岸部门和系统维护罢部门审批后,方埃可由系统管理员阿在系统中创建用哀户帐号,以避免瓣未经授权帐号及袄权限的创建或修白改吧。傲手工/自动暗用户(组)创建摆及系统访问权限昂申请表般保密协议或保密艾条款叭检查用户及其权阿限设置的管理流办程,抽查用户创版建和授权的审批颁文件。氨B.安1.2.2扳在把员工以及IT服阿务供应商人员工俺作调动或离职等哀工作职能发生变巴化时,及时由人扒力资源部门或拌用户哎

31、部门正式通知系按统维护部门,由案系统管理员更新安或删除其相应的斑访问权限。八手工/自动安员工工作调动/奥离职通知单芭抽查人员访问权百限的删除通知,癌检查离职用户帐艾号是否已完全删把除。疤2.搬 2.2癌超级败用户帐号的叭管理隘B.霸1.2.3拌系统哀的操作系统管理挨帐号仅限于经授八权的系统管理员埃,其帐号须经系斑统维护部门主管稗的授权审批。熬手工/自动熬系统管理员(操佰作系统)账号申熬请表柏检查系统管理帐翱号清单,检查捌系统管理员办帐号的审批文件隘。翱B.板1.2.4盎系统霸数据库的管理帐奥号仅限于经授权案的数据库管理员瓣,其帐号须经系埃统维护部门主管拌的授权审批。唉手工/自动叭系统管理员(数

32、斑据库)账号申请败表鞍检查胺数据库管理斑帐号清单,检查瓣数据库管理员哀帐号的审批文件办。背B.拜1.2.5瓣系统稗的特权用户(例版如具有增加/变颁更/删除用户等挨权限)仅限于经凹授权的系统管理巴人员,其帐号须肮经系统维护部门败主管或相关业务拔部门主管的授权扒审批。癌手工/自动氨系统特权用户账哎号申请表鞍检查翱特权用户管理敖帐号清单,检查捌特权用户管理员耙帐号的审批文件斑。白B败1.2.6肮 芭IT服务供应商皑不得具有超级芭用户班帐熬号。半如由于紧急故敖障,必须要给厂百家开超级用户帐碍号,则必须遵循蔼更为严格的审批拌程序(岸必须获得业务部罢门、系统维护部袄门澳主管及维护单位罢分管领导的审批奥),

33、且必须由系版统维护人员陪同翱监督,在维护完拌成之后立刻收回般相应的帐号权限白,并保留相应的爱记录。懊手工/自动佰超级用户清单搬检查系统(包括伴操作系统、数据肮库和应用系统)肮的超级用户清单案。氨B.百1.2.7皑系统八的管理盎帐氨号(包括操作系奥统、数据库和应爱用程序层面)如办果由于系统限制罢存在共享,其密捌码在其中任一管哎理员离职时需及袄时更改,以防止胺非法访问。瓣手工暗管理员用户离职唉时的密码修改记哎录拔检查管理员用户邦离职时的密码修笆改记录。笆2.安 2.3哀用户帐号访问权佰限的定期审阅邦B.柏1.2.8按系统维护部门导皑出用户账号,摆由业务部门、系把统维护部门、I澳T供应商管理部佰门对

34、系统的用户哀帐号和用户访问矮权限进行敖每半年白审阅,以发现任懊何不合适的系统柏访问权限,并及艾时跟进解决。鞍手工按系统账号/权限熬定期审阅文档拜检查审阅记录。疤B.按1.2.9半系统维护部门主稗管人员挨每半年安对机房访问权限白清单进行审阅,吧若发现存在不合捌适的用户,及时埃通知机房管理人氨员取消其相应的瓣授权。昂手工吧机房访问权限清半单般及其审阅文档暗检查审阅记录。鞍3、般信息系统的的逻佰辑访问和物理访佰问肮B.案1.3.1肮在扒系统鞍中采用用户身份稗的验证机制,对八系统巴的访问必须使用扳用户名和密码绊或者其他身份验鞍证机制(例如U跋SB KEY)岸,而且每个用户凹帐号被授予唯一澳的用户。癌手

35、工安系统登录截屏背观察系统登陆过伴程。拜B.颁1.3.2扒系统维护部门对拔访问袄系统坝(包括操作系统芭、数据库和应用摆程序层面)的用隘户(含超级用户案)制定密码政策按,并根据密码政袄策在系统中固化唉相应的设置,以氨避免用户使用安班全级别低的密码案。密码政策具体哀包括艾:百肮用户密码长度扮不得低于8位挨碍密码应俺至少一季度或9扒0天袄进行更新疤啊不得使用最近的哎密码佰对于使用密钥棒扳或动态密码卡的埃系统,需要配合傲使用由用户掌握耙的PIN码。柏手工/自动疤系统密码配置截艾屏或者使用密码癌登录的测试截屏笆观察系统密码设哎置。跋B佰.胺1.3.3靶独立于系统管理盎员的日志管理员凹负责澳每周搬检查佰系

36、统皑应用程序、操作巴系统和数据库层昂面安全日志记录搬(含对于重要的熬数据增、删、改笆操作),发现异百常现象及时跟进斑或上报。哎手工爱系统安全日志和霸审阅文档柏检查系统安全日袄志记录和定期检啊查的记录。蔼B.板1.3.4啊安装吧系统敖应用程序、操作柏系统和数据库的肮硬件设备存放在盎安全的机房中。芭所有出入口均具白备电子门禁系统扮或门锁的保护。耙人员进出机房会白在机房门禁系统稗或机房进出日志罢中留下记录。奥手工/自动捌机房进出扳日志和审阅文档佰观察机房安全措岸施、检查人员进绊出机房的记录。板B.啊1.3.5袄只有经授权的人笆员可对存放扮系统扮的计算机机房和哀设备进行物理访吧问。对机房的访办问授权须

37、经系统芭维护部门主管人安员审批。非授权柏人员出入机房必哎须由机房工作人隘员陪同。靶手工/自动白机房访问权限申蔼请表捌机房进出胺登袄记爸表绊检查机房访问清坝单和机房访问授艾权单。哀4、职责分工奥B.按1.4.1半在摆系统懊中创立新用户角傲色或对用户组(背或用户)角色定百义进行修改时,扒根据用户部门或绊相关业务部门对蔼用户角色权限的埃审批结果进行设白定。公司通过不搬同工作岗位对于坝系统资源访问的捌限制来达到不相版容职责分工的目岸的。搬手工蔼系统用户(组)般权限分配审批表肮检查用户权限审吧批文件,观察系背统用户权限配置啊。挨B.哀1.4.2隘业务部门和维护艾部门每半年检查摆系统傲的埃用户角色或用户暗

38、组的权限设定,背 拔确保合理的职责班分工。发现问题艾及时跟进解决。澳手工胺职责分工扒定期鞍检查哀记录翱检查职责分工的埃检查记录。把八、拔埃相关制度和备查敖文件艾1、少人无人值盎守机房管理要求扒(试行)胺2、中国电信昂200622捌1 号关于尽蔼快落实IT 内拜控所涉及部分紧案急事项的通知肮3、中国电信股叭份2007敖114号关于伴进一步明确IT癌 内控有关要求唉的通知阿4、中国电信信鞍息2008稗44号关于在坝C 网承接及全把业务运营中进一稗步加强IT 内蔼控相关工作的通叭知拜1.3 办MBOSS-A坝类系统熬一、扮叭业务流程范围碍1、所涉及的业隘务范围拌逻辑安全和物理傲安全、用户把账颁号的添

39、加、修改拔及删除控制、用奥户办账版号的定期审阅、百职责分工控制艾。搬2班、把所涉及的部门范背围坝所有前后端部门碍。奥二、拔盎所氨涉及的氨计算机胺系统隘对财务报告有重稗要影响的业务支版持系统、管理支凹持系统和运营支捌持系统,包含但邦不限于计费账务颁系统邦、营业受理系统肮、结算系统(运唉营商结算、SP佰结算、内部结算傲)、采集平台、袄充值平台、财务巴管理专业系统(佰包括财务基础核般算系统、财务辅稗助管理系统、财板务报表系统(网澳络版久其报表系懊统)、全面预算按管理系统等)、昂其他执行流程中暗控制点的系统(拜人力资源管理系拌统、计划建设管袄理系统、物资管板理系统等)、专八业公司所使用的爸业务系统和财

40、务癌系统。但本类不柏包括在流程中仅哎用来固化审批环氨节而不涉及其他俺控制点的审批系袄统(哀如案OA系统等)。盎xxxx佰系统包括碍C.1 MSS办系统(包括SA颁P、久其报表系拌统、资金管控系吧统、费用预算管挨控系统)/C.昂2营业受理系统班(包括省市IB把SSCRM系笆统、网上营业厅哀(含掌厅、短信癌营业厅)/C爸.3计费帐务系埃统(包括省市计拜费账务系统(含百本地收入回现)拔、综合计费结算颁系统(网间结算爱、数据业务、I爸P长途、PHS氨短信与SP结算矮业务、指定电话班付费业务、预付扳费、全国智能网氨、彩铃、好易付拔、灵通200、斑11808IP摆、付费易、20鞍0、201统计爱系统)/长

41、途集暗中计费系统(传伴统长途)/增值版业务计费稽核系八统(家加E固网扒点对点短信业务氨);VC、OC绊S、两预业务管拌理系统、计费帐癌务省中心系统、半专业计费系统、拔代理商管理系统把、ODS、省收背入回现系统、联盎机计费采集系统叭)/C.4互联昂星空/C.5数胺据及多媒体综合般业务管理系统半。三、目标佰1、背对于与财务报告袄相关的信息,公背司应制定相关的绊信息安全管理政邦策并使员工意识疤到信息安全的重扒要性。凹2澳、对公司信息技巴术资源的物理访版问及逻辑访问已柏建立起通过用户吧身份的识别,认靶证及授权的管理拔机制,以降低由暗于对系统及数据胺未经授权的访问奥所带来的风险袄。爸3白、建立相关流程班

42、以确保用户添加坝、修改、删除都肮经过管理层授权班,及相关操作的般准确性和及时性扳。芭4版、确保定期对系拜统中用户的访问艾权限进行审阅,捌以减少未经授权扮或不适当的对系疤统或数据进行访瓣问而带来的风险版。搬5佰、确保在关键流懊程中存在适当的稗职权分离拌。四、风险盎1、翱公司缺乏可遵循摆的信息安全管理搬政策,信息安全芭管理不规范,增邦加信息安全隐患啊。昂2爸、佰缺乏必要的物理霸访问及逻辑访问凹管理机制,导致懊对信息资源未经奥授权的访问斑,跋非法修改系统数岸据。按3耙、扳对添加、修改、懊删除用户未经过稗管理层授权,离袄职员工板账芭号未及时在系统颁中删除,导致对肮系统及数据未经百授权或不适当访鞍问。扳

43、4啊、靶对系统或数据非阿法和不适当的访稗问不能被及时发邦现。凹5肮、唉系统的权限分配扳与业务部门授权颁确定的职责分工扳要求不符。芭五拜、凹把相关会计科目所有会计科目。六、流程概述斑1、挨信息安全管理奥股份公司及省公摆司在组织中建立跋了信息安全职能拔,并制定相应的斑组织结构图及部矮门、人员职责描蔼述文档。伴股份公司及省公搬司制定了正式并盎经过管理层批准扳的信息安全政策傲,范围包括所有啊与生成财务报告把的程序和数据相阿关的信息技术环柏境(例如网络安疤全、物理安全、案操作系统安全、埃应用程序安全等唉方面)。用户和癌信息技术人员都八应知晓本公司的绊信息安全政策。按2绊、袄用户蔼账叭号的搬管理摆2.1

44、用户瓣账皑号的添加、修改蔼及删除控制搬省公司或地市分氨公司建立了用户巴及其权限设置的氨管理流程,对扳MBOSS-A霸类系统肮的用户创建和授矮权必须通过阿系统使用部门和奥系统维护部门百主管人员审批后芭,方可由系统管昂理员在系统中创捌建用户唉账绊号,以避免未经安授权肮账芭号及权限的创建安或修改。哎如果拜IT服务供应商摆需要在系统中创跋建坝普通拜账稗号,斑则需签署保密协斑议或保密条款,百并且在经过IT胺服务供应商管理挨部门和系统维护爱部门审批后,方案可由系统管理员隘在系统中创建用傲户帐号,以避免芭未经授权帐号及扒权限的创建或修百改坝。隘在吧员工以及IT服版务供应商人员工盎作调动或离职等翱工作职能发生

45、变霸化时,由人力资昂源部门坝或盎用户部门或IT百服务供应商管理埃部门及时正式通氨知系统维护部门笆,由系统管理员胺更新或删除其相罢应的访问权限癌。柏2.2绊百超级盎用户扒账岸号的傲管理稗以下各超级用户爱账巴号/特权功能用半户半账笆号的使用仅限于埃经授权人员懊,瓣用户帐号的授权矮须经系统维护部捌门主管人员或相霸关业务部门主管柏人员的板授权审批盎:班操作系统的超级按用户爸账挨号、(比如ro哎ot用户,系统艾管理员,安全管白理员矮账凹号,批处理用户半账阿号)。板数据库的超级用唉户瓣账奥号(比如数据库芭管理员)。叭应用系统的特权罢功能用户办账办号(例如具有增矮加/变更/删除皑用户等权限)。版IT服务供应

46、商柏不得具有超级氨用户按账熬号。疤MBOSS-A胺类系统拔的管理背账疤号(包括操作系暗统、数据库和应耙用程序层面)如阿果由于系统限制半存在共享,其密半码在其中任一管翱理员离职时需及颁时更改,以防止耙非法访问。罢2.3爸傲用户阿账搬号访问权限的定岸期审阅颁业务部门肮、系统维护部门胺、隘IT供应商管理懊部门岸对邦MBOSS-A瓣类系统癌的用户巴账吧号和用户访问权蔼限进行安至少靶MSS系统每半班年、其他每季度般的定期审阅,以霸发现任何不合适办的系统访问权限叭,并及时跟进解吧决。般系统维护部门主爸管人员袄每半年颁对机房访问权限笆清单进行审阅,版如果发现存在不笆适当用户及时通爸知机房管理人员班取消相应用

47、户的澳授权。八3巴、信息系统的逻绊辑访问和物理访扒问般在胺MBOSS-A案类系统霸中采用用户身份版的验证机制,对邦MBOSS-A佰类系统叭的访问必须使用斑用户名和密码凹或者其他身份验矮证机制(例如U疤SB KEY)氨,而且每个用户爸账翱号被授予唯一的鞍用户。瓣系统维护部门对案访问罢MBOSS-A吧类系统爱(包括操作系统佰、数据库和应用邦程序层面)的用败户制定密码政策版,并根据密码政斑策在系统固化相翱应的设置,以避八免用户使用安全靶级别低的密码。阿密码政策应包括岸:八用户密码长度最氨低位数的规定,办密码昂至少90天拜或1季度奥更换的规定,不搬得使用最近的密百码。对于使用密氨钥棒或动态密码搬卡的系

48、统,需要皑配合使用由用户摆掌握的PIN码耙。懊独立于系统管理按员的日志管理员巴负责扒每周昂检查佰MBOSS-A板类系统败应用程序、操作安系统和数据库层般面安全日志记录蔼(含对于重要的疤数据增、删、改板操作)。发现异背常现象及时跟进八或上报。暗安装哎MBOSS-A柏类系统皑应用程序、操作袄系统和数据库的芭硬件设备存放在稗安全的机房中。版所有出入口均具版备电子门禁系统傲或门锁的保护。疤只有经授权的人肮员可对存放伴MBOSS-A邦类系统霸的计算机机房和皑设备进行物理访袄问。对机房的访吧问授权需经系统暗维护部门主管人凹员审批。非授权熬人员出入机房必摆须由机房工作人安员陪同。人员进按出机房会在机房矮门禁

49、系统或机房隘进出日志中留下安记录。4、职责分工熬在爸MBOSS-A唉类系统拜中创立新用户角懊色或对用户组(办或用户)角色定稗义进行修改时,巴根据用户部门或败相关管理部门对百用户角色权限的埃审批结果进行设靶定。公司通过不霸同工作岗位对于爱系统资源访问的氨限制来达到不相哀容职责分工的目傲的。熬不相容职责包括背但不限于:操作笆系统管理员/数疤据库管理员和应叭用系统管理员、昂系统开发人员与肮系统维护人员、唉系统安全日志审斑核人员与系统管摆理员。皑业务跋部门哀、系统维护部门氨每鞍半年疤检查霸MBOSS-A芭类系统碍的用户角色或用疤户组的权限设定挨,确保合理的职稗责分工,如发现拜问题,应及时跟罢进解决。瓣

50、七、瓣芭信息技术控制点版信息技术控制点蔼手工/自动罢主要控制点的相俺关胺文档盎监督检查方法摆1、安信息安全管理芭C扮.爸1.1.1盎 办股份公司及省公版司在组织中建立岸了信息安全职能绊,具有信息安全蔼管理的工作职责扳。矮手工案组织结构图及部澳门、人员职责描百述文档按检查组织结构图岸及部门、人员职岸责描述文档。肮C.埃1.1.2霸 伴股份巴公司及省公司制颁定了正式并经过隘管理层批准的信坝息安全政策,为把信息技术环境,绊包括应用程序、般数据库和信息技敖术基础设施的信把息安全提供指南盎。用户和信息技班术人员都应知晓拌本公司的信息安霸全政策。跋手工靶信息安全政策皑检查信息安全政氨策,访谈用户是伴否知晓

51、本公司的爱信息安全政策。艾2、埃用户案账袄号的蔼管理 背2阿.1颁用户跋账半号的添加、修改昂及删除控制瓣C靶.安1.拌2.1拔省公司或地市分扳公司建立了用户盎及其权限设置的挨管理流程,对爸系统霸的用户创建和授白权必须通过盎系统使用部门和肮系统维护部门半主管人员审批后爸,方可由相关的班系统管理员在系澳统中创建用户盎账皑号。罢如果百IT服务供应商矮需要在系统中创爸建捌普通账疤号,盎则需签署保密协扳议或保密条款,艾并且在经过IT昂服务供应商管理岸部门和系统维护肮部门审批后,方矮可由系统管理员拜在系统中创建用安户帐号,以避免翱未经授权帐号及奥权限的创建或修懊改阿。敖手工/自动把用户(组)创建挨及系统访

52、问权限般申请表拜保密协议或保密瓣条款罢检查用户及其权捌限设置的管理流绊程,抽查用户创拔建和授权的审批绊文件。背C搬.岸1.靶2.罢2懊在奥员工以及IT服拌务供应商人员工澳作调动或离职等佰工作职能发生变耙化时,及时由人巴力资源部门罢或用户部门瓣正式通知系统维鞍护部门,由系统版管理员更新或删班除其相应的访问坝权限。败手工/自动暗员工工作调动/坝离职通知单搬抽查人员变更通凹知,检查离职用鞍户是否已完全删哀除。百2.2超级挨用户吧账百号的哎管理芭C扒.板1.跋2.盎3拌系统拌的操作系统管理矮账爱号仅限于经授权板的系统管理员,啊其阿账颁号须经系统维护凹部门主管人员的敖授权审批。傲手工/自动盎系统管理员(

53、操半作系统)账号申靶请表傲检查系统管理般账氨号清单,检查系跋统管理员碍账扒号的审批文件。摆C霸.傲1.拔2.巴4哀系统埃数据库的管理跋账哎号仅限于经授权半的数据库管理员板,其熬账笆号须经系统维护把部门主管人员的巴授权审批。癌手工/自动般系统管理员(数哀据库)账号申请爸表袄检查数据库管理扮账百号清单,检查数安据库管理员爸账肮号的审批文件。扳C啊.胺1.绊2.埃5拜系统霸的特权用户(例暗如具有增加/变澳更/删除用户等把权限)仅限于经阿授权的系统管理矮人员或业务人员稗,其疤账疤号须经系统维护爱或业务稗部门主管人员的澳授权审批。袄手工/自动般系统特权用户账扮号申请表敖检查特权用户管叭理捌账翱号清单,检

54、查特靶权用户管理员案账隘号的审批文件。翱C.罢1.2.6埃IT服务供应商版不得具有超级挨用户伴账芭号。捌如由于紧急故障鞍,必须要给厂家班开超级用户帐号疤,则必须遵循更懊为严格的审批程肮序(必须获得业捌务部门、系统维埃护部门版主管及维护单位爱分管领导的审批奥),且必须由系绊统维护人员陪同耙监督,在维护完扮成之后立刻收回盎相应的帐号权限佰,并保留相应的笆记录。肮手工/自动背超级用户清单爱检查系统(包括巴操作系统、数据捌库和应用系统)岸的超级用户清单巴。凹C.绊1.2.7袄系统班的管理把账斑号(包括操作系阿统、数据库和应敖用程序层面)如癌果由于系统限制版存在共享,其密扒码在其中任一管拜理员离职时需及

55、岸时更改,以防止哀非法访问。哀手工翱管理员用户离职胺时的密码修改记芭录瓣检查管理员用户矮离职时的密码修癌改记录。叭2.3用户扒账芭号访问权限的定巴期审阅坝C唉.懊1.蔼2.懊8蔼系统维护部门导哀出用户账号,由伴业务部门、系统哎维护部门、IT罢供应商管理部门挨对系统的用户账袄号板和用户访问权限肮进行白至少MSS系统艾每半年、其他傲每季度的定期审坝阅,以发现任何拔不合适的系统访办问权限,并及时唉跟进解决。白手工俺系统账号/权限埃定期审阅文档八检查审阅记录。稗C.碍1.2.9搬系统维护部门主背管人员岸每半年搬对机房访问权限笆清单进行审阅,按若发现存在不合懊适的用户,及时熬通知机房管理人版员取消其相应

56、的岸授权。翱手工癌机房访问权限清芭单翱及其审阅文档哀检查审阅记录。斑3、挨信息系统的的逻办辑访问和物理访癌问把C板.昂1.3岸.1矮在癌系统凹中采用用户身份伴的验证机制,对熬系统颁的访问必须使用傲用户名和密码埃或者其他身份验懊证机制(例如U扒SB KEY)阿,而且每个用户阿账芭号被授予唯一的安用户。版手工俺系统登录截屏哎观察系统登陆过袄程。哀C败.奥1.3.2凹系统维护部门对傲访问挨系统佰(包括操作系统隘、数据库和应用唉程序层面)的用跋户(含超级用户疤)制定密码政策绊,并根据密码政绊策在系统中固化佰相应的设置,以哎避免用户使用安盎全级别低的密码伴。密码政策具体癌包括:艾板用户密码长度斑不得低于

57、8位按胺密码应奥至少每90天或按每季度懊进行更新安稗不得使用最近的鞍密码爱对于使用密钥棒袄或动态密码卡的搬系统,需要配合哀使用由用户掌握扒的PIN码。敖手工/自动奥系统密码配置截爸屏或者使用密码皑登录的测试截屏哎观察系统密码设柏置。稗C拌.爸1.罢3.伴3笆独立于系统管理澳员的日志管理员斑负责颁每周澳检查邦系统颁应用程序、操作哀系统和数据库层敖面安全日志记录爱(含对于重要的般数据增、删、改斑操作)。发现异肮常现象及时跟进懊或上报。扒手工隘系统安全日志和拜审阅文档背检查系统安全日皑志记录和审核记盎录。班C凹.爱1.伴3.暗4傲安装霸系统扳应用程序、操作奥系统和数据库的摆硬件设备存放在翱安全的机房

58、中。盎所有出入口均具佰备电子门禁系统按或门锁的保护。挨人员进出机房会版在机房门禁系统盎或机房进出日志熬中留下记录。拜手工/自动案机房进出耙日志和审阅文档版观察机房安全措熬施。柏检查人员进出机按房的记录。傲C笆.柏1.摆3.班5鞍只有经授权的人埃员可对存放斑系统颁的计算机机房和白设备进行物理访邦问。对机房的访暗问授权需经系统案维护部门主管人氨员审批。非授权霸人员出入机房必拜须由机房工作人奥员陪同。百手工/自动皑机房访问权限申癌请表板机房进出霸登岸记啊表翱检查机房访问清奥单和机房访问授昂权单。巴4、职责分工唉C哀.八1.绊4扮.1芭在疤系统办中创立新用户角般色或对用户组(爱或用户)角色定懊义进行修

59、改时,爱根据用户部门或白相关管理部门对绊用户角色权限的扳审批结果进行设凹定。公司通过不坝同工作岗位对于芭系统资源访问的啊限制来达到不相柏容职责分工的目芭的。癌手工霸系统用户(组)版权限分配审批表碍检查用户权限审柏批文件,观察系艾统用户权限配置拜。芭C巴.巴1.4.2斑业务部门、系统碍维护部门每半年俺度检查系统傲的板用户角色或用户板组的权限设定,版确保合理的职责稗分工。发现问题蔼及时跟进解决。扮手工胺职责分工俺定期般检查摆记录按检查职责分工的瓣检查记录。蔼八百、爸盎相关制度和备查艾文件办 熬1、少人无人值熬守机房管理要求颁(试行)坝2俺、中国电信2案006221敖 号关于尽快稗落实IT 内控扒所

60、涉及部分紧急扒事项的通知伴3板、中国电信股份盎20071安14号关于进败一步明确IT 版内控有关要求的矮通知肮4捌、中国电信信息碍20084坝4号关于在C扳 网承接及全业傲务运营中进一步皑加强IT 内控笆相关工作的通知败耙1.4 叭MBOSS-B埃类系统霸一、啊佰业务流程范围伴1、所涉及的业八务范围懊逻辑安全和物理绊安全、用户拌账鞍号的添加、修改板及删除控制、用绊户罢账跋号的定期审阅、罢职责分工控制傲。百2柏、安所涉及的部门范澳围胺所有前后端部门靶。八二、懊阿所鞍涉及的伴计算机傲系统败在流程中仅用来隘固化审批环节而阿不涉及其他控制斑点的系统(如O佰A系统等)。三、目标班1、般对于与财务报告凹相

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论