版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
PAGE87/171XX银行科技发展部修订日期20XX年10月31日目录XX银行科技发展部日常管理办法 4XX银行科技发展部项目管理办法 20XX银行信息系统变更管理规定 29XX银行信息系统事件和问题管理办法 36XX银行数据管理规定 42XX银行数据中心管理细则 51XX银行数据中心门禁管理细则 61XX银行网络管理制度 64XX银行信息科技外包管理制度 74XX银行计算机防病毒管理办法 86XX银行科技档案管理办法 89XX银行密钥管理制度 98XX银行计算机设备管理办法 116XX银行科技发展部培训管理办法 129XX银行性能和容量管理办法 133XX银行信息系统安全管理办法 136XX银行金融城域网客户端使用管理办法 152XX银行信息资产管理办法 155XX银行信息科技配置管理办法 160XX银行合作公司人员管理暂行规定 164XX银行用户账户和密码管理办法 166XX银行批处理操作管理及监控制度 169
XX银行科技发展部日常管理办法第一章 总则第一条 为加强XX银行科技发展部管理,保证我行各项业务安全、稳定、可靠运行,根据我行相关规定,结合本部门的实际情况,特制定本办法。第二条 认真贯彻执行《商业银行信息科技风险管理指引》、《商业银行数据中心监管指引》、《银行业重要信息系统突发事件应急管理规范》、《银行业金融机构重要信息系统投产及变更管理办法》等信息科技风险监管制度要求及其有关规定。第三条 本办法适用于XX银行科技发展部的日常管理。第二章 部门职责第四条负责全行信息科技规划/计划:负责总行数据中心(生产、同城、异地)的设计规划;负责实施信息科技发展战略;组织开展信息科技相关技术培训。第五条负责全行信息科技系统的开发与维护:负责对全行各业务系统的软件、硬件和网络进行开发与维护;配合其他部门完成系统的测试、试运行、上线、验收等工作;负责总行数据中心(生产、同城、异地)日常管理。第六条负责全行信息科技项目实施:负责已通过审批的信息科技项目的实施,处理已通过审批的现有系统的变更;为行内各部门提供必要的数据查询。第七条负责全行信息科技安全管理:负责落实全行信息安全管理职能;负责完成高管层交办的其他工作。第三章科技人员录用要求和标准第八条软件开发类:(1)熟悉银行各项业务,参与过银行相关软件系统的开发应届毕业生不做此要求)。(2)熟悉AIX、LINUX操作系统及相关命令。(3)熟悉ORACLE数据库,能进行简单维护操作,有OCP、OCM、DBA认证者优先。(4)熟练掌握C语言,具有在UNIX、AIX操作系统下用C语言进行开发的经历;或者能熟练运用JAVA编写程序,熟悉Weblogic或Websphere中间件。(5)大学本科毕业后在软件公司工作,具有2-5年银行系统开发经验者优先。第九条硬件及网络维护类:(1)熟悉三层交换机、核心路由器、防火墙的相关配置,熟练掌握相关命令。(2)从事过搭建内部企业网的相关工作。(3)做过IBM小机、数据库等系统集成相关工作。(4)本科以上计算机网络相关专业,具有2-5年以上工作经验者、有CCIE认证者优先。 第四章工作纪律第十条所有科技发展部人员要签署保密协议,并按照保密规定严格执行,防范泄密行为的发生。第十一条 在工作期间要保持办公环境的整洁。第十二条在办公环境讨论问题时以不影响他人工作为限,注意控制说话的节奏和音量,长时间或者多人的讨论原则上应去会议室。第十三条工作用计算机禁止安装与工作无关软件,禁止使用工作计算机作其他用途。第十四条不得迟到、早退,每天登记考勤情况,有事外出须请假。第十五条手机要保持24小时开机,任何时间应能联系到本人。第十六条员工在休息日需要加班,需请示并说明加班工作内容。第十七条因学习、培训等需要外出的人员要做好工作交接,不能出现因为人员外出而影响工作的情况。第十八条遇信息系统犯罪案件时要及时向监管机构报告,并及时处置,不经允许严禁对外披露,控制声誉风险。第十九条提倡并号召将科技发展部建设成为学习型部室,鼓励部内成员积极参加XX银行的集体活动。第五章人员离岗管理第二十条离岗人员离职时,应将工作时使用的电脑、u盘及其他一切存储设备中关于工作相关或与本单位有利益关系的信息、文件等内容交接给本部门相关人员,不得在离职后以任何形式保留、传播、散布相关信息。第二十一条离岗人员因职务上的需要所持有或保管的一切记录着本单位秘密信息的文件、资料、图表、笔记、报告、信件、传真、磁带、磁盘、仪器以及其他任何形式的载体,均归本部门所有,无论这些秘密信息有无商业上的价值,都应归还本部门人员。第二十二条无论离职人员因何种原因离职,在离职之后仍对其在任职期间接触、知悉的属于本部门或者虽属于第三方公司但本单位承诺或负有保密义务的秘密信息,承担如同任职期间一样的保密义务和不擅自使用的义务,直至该秘密信息成为公开信息。第二十三条密钥资源相关的涉密人员离岗、转岗时应做好交接,离职时应执行脱密制度,离职后立即对离职人员的所有账户权限进行调整。第六章罚则第二十四条本部门制定的所有制度都属于信息安全管理范畴,本部门所有人员都要严格遵守。如违反信息安全管理制度的规定造成风险,视情节严重程度给予部门内部警告、行内警告、停薪、解除劳动合同等处罚。第二十五条除上述处罚外,信息安全违规与绩效考核体系挂钩。如造成风险,视情节严重程度给予扣减、扣除责任人本年度绩效工资和奖金,必要时采取降职、离岗等处罚。第二十六条出现信息科技相关犯罪案件的,除向监管机构及时报告意外,以向公安机关报案,追究责任人的法律责任第七章附则第二十七条本办法由科技发展部负责解释。第二十八条本办法自发布之日起实施。二OXX年二月一日附件1:科技发展部其他岗位分工序号岗位人员岗位要求1核心后台管理岗三年以上工作经验,熟悉银行业务,熟悉ORACLE数据库2核心后台开发岗三年以上工作经验,熟悉银行业务,熟悉ORACLE数据库3综合前置管理岗本科以上学历,熟悉C语言开发,熟悉ORACLE数据库4综合前置开发岗本科以上学历,熟悉C语言开发,熟悉ORACLE数据库5管理系统管理岗三年以上工作经验,熟悉JAVA语言开发,熟悉ORACLE数据库6管理系统开发岗三年以上工作经验,熟悉JAVA语言开发,熟悉ORACLE数据库7综合文秘岗具有较大的文字能力,认真细致8运行维护岗熟悉银行业务,较好的沟通能力,工作细致、认真,听从指挥9硬件管理岗三年以上工作经验,熟悉系统集成,掌握硬件设备相关命令10网络管理岗三年以上工作经验,搭建过企业网络、掌握网络设备相关命令8安全管理岗具有五年以上工作经验,具有系统安全相关资质9数据库管理岗具有三年以上工作经验,熟练掌握ORACLE数据库相关命令10配置管理岗具有三年以上项目开发经验11项目测试岗熟悉银行业务
XX银行科技发展部项目管理办法第一章总则第一条为了完善我行信息系统建设工作,有效防范信息科技风险,规范软件项目管理,保证项目质量、促进我行科技项目管理工作的科学化和规范化,根据《商业银行信息系统风险管理指引》和《信息科技风险内部审计要点》的要求,制定本办法。第二条本办法涵盖各项目的生命周期管理,适用于列入XX银行科技发展部规划和建设的信息科技项目。第二章项目人员管理第三条实行项目组长负责制度,项目组长负责制定项目计划,根据项目情况安排本组开发人员进行项目开发,联系业务部门和第三方厂商协调相关事宜,对整个项目进度和质量负责。第四条项目组长须按照项目进度计划定期向科技发展部负责人提交阶段性报告,提交频度为每周一次,主要汇报项目进度和存在的问题。第三章项目环境管理第五条核心业务系统包含开发环境、测试环境、版本环境和生产环境,其他业务系统应根据项目开发测试需要搭建必要的环境用于保障系统开发。开发环境:用于修改和查看源代码,并对新开发的功能进行自测。测试环境:用于业务人员进行测试,验证程序或数据修改的可用性,必要时可分为多个测试环境分别测试。版本环境:用于记录源程序的最新版本,为程序修改和恢复提供参考。生产环境:用于日常生产。第四章项目的生命周期管理第六条 项目的生命周期包括:(一) 项目立项过程:主要包括确认项目目标,进行需求分析,设计项目的解决方案、实现方法,明确项目的范围和组织结构等;(二) 项目准备过程:主要包括制定和审批项目计划、环境搭建、人力资源准备等;(三) 项目执行过程:项目代码的编写、进度跟踪和监控,处理各类变更请求、评估项目风险、进行项目测试、进行试运行等;(四) 项目关闭过程:主要包括验收项目成果、项目上线、释放项目组成员、项目总结、收集项目相关材料等。第五章项目立项管理第七条项目立项由系统的主要使用部门进行调研和考核,进行可行性分析后,提出立项申请,按照《XX银行信息科技系统评审规定》的相关要求提交立项报告,评估未通过的项目不得参与项目采购,不列入开发范围。第八条按照项目开发过程的不同可分为开发类项目和采购类项目。第九条 采购类项目的采购工作由综合管理部牵头进行,完成采购过程,第三方公司入场开发以后,科技发展部需指定一名项目组长,若干名组员参与项目过程,协调项目资源,配合完成项目开发、测试、验收、上线等工作。第六章需求分析和方案设计第十条业务部门提出明确的业务需求并经过业务部门授权人批准后,提交项目评审小组审议,根据业务需求估算出项目风险、开发难度、开发工作量,给出项目评审意见,特殊项目可上报信息科技管理委员会全体讨论审议。第十一条开发类项目由项目组长提供方案设计,采购类项目由实际开发公司提出方案设计,经过方案评审以后,可具体实施,实施过程中方案变更需得到业务部门的确认。第七章项目开发管理第十二条开发人员在开发源程序时,只能在开发环境中进行,调试和模拟运行只能在开发环境或测试环境中进行。第十三条开发或修改源代码时,应按照各项目组的系统开发规范严格执行,在程序上明确注明开发或修改的时间、人员及目的,以保证质量控制过程中发现问题可追溯。第十四条项目提交前由项目组长或平台管理员对代码进行审核,业务部门测试通过后,提交到版本环境,再按照计划提交到生产环境,保障项目质量。第八章项目质量管理第十五条整个项目开发及测试过程,项目组长要组织进行各阶段的质量评审活动,本部门的信息安全岗位人员应参与重大项目的质量评审活动,第三方的建议和意见必须得到重视,经过项目相关人员讨论后给出明确答复。第十六条对信息系统的验收测试由业务部门负责组织实施,如测试不合格,通过问题提交单的方式,反馈给开发人员,开发人员再进行修改、调试,直至测试合格,并由测试的业务部门签字确认。第十七条对于外包类和合作研发类项目,项目组长应指派至少一名人员全程参与,并在项目测试阶段指派至少一名人员进行项目质量审核。第十八条对于自主研发类项目,应由项目组长负责项目质量监督,负责项目质量审核,对项目代码的准确性、可靠性和安全性进行全面监督,避免可能发生的风险。第十九条如果项目组长所负责的项目出现异常影响项目进度的,须及时向科技发展部负责人汇报,经讨论研究后,采取必要的补救措施。第二十条各项目组开发人员应不断提高自身的技术水平,对自己所参与的项目要深入研究,对相关知识要不断充实和完善,提高自己对所参与项目的掌控能力。第九章系统测试和验收管理第二十一条项目开发完成后,开发人员要首先完成自测,再提交业务部门完成单元测试和集成测试。第二十二条单元测试由项目组组织完成,项目组可根据实际情况,有选择的进行非功能性测试。第二十三条项目组长应按照项目计划时间要求,确定测试目标、测试范围、测试软硬件配置、测试规模分析等内容,对安全生产和客户服务有重大影响的项目,应将《系统测试方案》提交给科技发展部负责人审批。第二十四条项目组在测试过程中,应详细、准确的记录测试问题,跟踪问题处理情况,直到测试问题关闭。在条件满足的情况下,可将测试缺陷问题进行分类归档,纳入知识库。第二十五条 测试完成后,项目组应根据实际情况,完成项目所需的用户文档的编制,如测试报告、用户手册、安装维护手册、版本说明书、投产计划、培训教材等文档。第十章项目上线管理第二十六条开发人员在业务部门验收合格后,应填写详细的上线明细,列出需要提交的程序、数据、配置文件、交易码等,由项目组长指定程序提交人员,项目组长要对需提交的程序、数据、配置文件、交易码进行核实,并制定回退计划。程序提交时,必须有监督人员在场进行监督核实。第二十七条程序提交前,程序提交人员应检查代码的可用性、正确性和完整性。提交程序时,程序提交人员应按照提交方案将被替换的源程序进行备份,提交成功后,通知项目组长。有条件测试的,应由项目组长协调验收部门进行验证测试,无条件测试的应与运维人员进行交接,由运维人员密切关注系统状态。第二十八条一般情况下,项目提交生产环境时要尽量安排在非营业时间,同时协调业务部门做好项目的投产后验证。第二十九条项目组长要做好提交的回退计划,当发现提交的程序或数据出现问题时,程序提交人员有权按照回退计划执行相应操作,避免由于新开发程序的问题影响日常生产。若回退计划执行失败,须按照《XX银行信息系统应急预案》进行处置。第三十条重大项目在投产前须进行内部(或外部)风险评估,形成风险评估报告;安全级别较高的系统还须聘请具有安全认证资质的机构对系统安全进行第三方安全评估,出具安全认证材料。第三十一条项目组长要妥善制定本项目组的源程序备份策略,并做好源程序备份的安全保密工作。第十一章项目后评价管理第三十二条项目投产后,项目组长要组织相关部门对整个项目的应用情况进行评价。第三十三条项目投产后,根据项目在生产环境的实际应用情况,项目组长可对项目开发人员的技术创新能力和贡献度评价,作为年终考核的重要依据。第十二章项目文档管理第三十四条项目开发时,要同步编写开发文档,对自己所改动的程序做好记录,项目开发结束后,将文档提交至文档服务器。第三十五条自行编写的项目文档应按照一定的规则进行命名,以便于归档。第三十六条与我行信息系统存在数据交换的,应将接口规范以电子文档形式上传至文档服务器,纸质文档复印后提交文档管理员,并保存相应的源码、程序和文件。第三十七条项目完成后,项目组长应将项目过程中可能产生的文档(包括《项目规划书》、《项目计划书》、《项目组成员确认单》、《项目阶段性报告》、《需求说明书》、《系统设计说明书》、源码、程序、文件、《系统测试报告》、《系统验收报告》、《风险评估报告》、《第三方安全认证》、《系统上线申请表》、《培训及考核报告》、《系统操作说明书》、《系统维护说明书》)和其他相关资料进行整理,统一保存。第三十八条项目投产后,项目组长应继续完善文档,包括安装文档(包括操作系统、数据库、应用程序等)、维护文档(开发准则、提交流程、平台维护、表结构说明、常见问题处理等),以及与之相关的程序,并上传到文档服务器。第十三章项目下线管理第三十九条系统生命周期结束时,须由业务部门提出申请,系统管理员或维护负责人进行复核,形成系统下线相关文档,书写接替(或移植)方案、敏感数据处理方式、系统下线时间和具体操作步骤及方法,经科技发展部负责人审批同意后方可进行下线处理。第四十条重要信息系统的下线,需要报信息科技管理委员会讨论通过。第十四章项目版本管理第四十一条项目完成投产后在升级变更过程中,严格控制版本,各系统管理员利用平台版本提交工具负责项目版本提交以及备份。第四十二条版本备份要求保存一年,源码备份要求自上线日期起,按项目周期保存。第四十三条项目文档设置版本修订书,项目升级变更后,对原开发设计文档,运维操作手册等文档的修订,要严格填写版本修订书。第十五章附则第四十四条本办法由XX银行科技发展部负责解释。第四十五条本办法自下发之日起执行。二OXX年十月二十日
XX银行信息系统变更管理规定第一章总则第一条为规范XX银行信息系统变更与维护管理行为,提高信息系统管理水平,优化信息系统升级变更与维护管理机制,防范和降低因信息系统维护而产生的风险,特制定本规定。第二条本规定适用于XX银行信息系统软件正式投入生产后所发生的软件功能变更、新系统上线、数据修改、数据查询等工作。按照需求方提出的业务需求,对信息系统升级、参数调整、配置变更等内容进行修改,均依照本规定执行。第二章申请种类第三条申请按照维护对象和范围的不同可以分为三类:第一类是系统变更类,包括新业务需求和现有业务变更;第二类是数据操作类,包括数据修改、数据查询;第三类是硬件网络类,包括终端申请、线路申请,根据需求种类,选择流程。具体申请定义如下:(一)新业务需求:指现有系统已经不能满足业务需求,必须增加新功能或新模块。(二)需求变更:指现有系统已经具有该功能但由于该功能不完善或是业务需求变更,系统不能满足业务发展时,需要修改现有系统或模块。(三)数据修改:指修改现有系统的参数或数据状态。(四)数据查询:指查询现有系统数据。(五)终端申请:指申请新增终端,包括计算机终端(含验印机器)、ATM和自助查询机的新增。(六)线路申请:指新增加网络线路,或分支行、营业网点地址变更导致网络线路迁移。第四条科技发展部已将上述申请在我行OA系统的IT支持模块中定义,并将逐渐替换纸质申请。第五条科技发展部将根据业务需要增加新的申请种类,新增加的种类具体流程可参照以上三类申请。第六条按照申请内容对生产的影响分为一般申请和重大申请。(一) 一般申请:指申请内容对生产系统的持续运行没有影响,不影响系统连续性的申请。(二) 重大申请:指申请内容对生产系统的持续运行有影响或可能影响系统连续性的申请。第七条系统重大变更申请应向科技发展部提供纸质文件申请,并制定执行计划和应急回退预案,在得到信息科技管理委员会的批准后实施,并定期向信息科技管理委员会汇报进度。第八条 按照申请需要操作的时间频度和紧急程度分为常规申请和紧急申请。(一) 常规申请:指可按照相应的申请流程和操作步骤执行的各类申请。(二) 紧急申请:指根据特殊情况(如影响生产系统运行的连续性或是客户的特殊原因等)需要紧急执行的各类申请。第九条对于紧急申请,科技发展部必须对事件的重要性和紧迫性进行判断,确定其优先级和影响程度,并与业务主管部门和需求提出部门沟通,经科技发展部负责人确认和授权后,方可进行操作。第十条科技发展部要对紧急申请的经过和工作内容进行详细记录,事件处理完毕后,需求方必须在一周内补办正式、完整的申请手续并归档。第十一条 以下关于申请的描述,如无特殊说明,均指常规申请。第三章申请流程第十二条系统变更类申请由以下环节构成:提出申请、需求分析、变更审批、系统修改及调试、测试及验收和变更生效,具体流程如下:(一)由于系统变更类申请涉及前期需求的撰写和后期的测试、培训、上线等步骤,所以申请人一般是指总行机关业务部门的工作人员。分支行和网点人员如有此项变更需要,可以与总行相关业务部门沟通,由总行业务部门人员确认并提出变更申请。(二)变更申请人在提出变更申请时需要说明需求名称、功能描述及相关附件等详细信息,并指定测试人员。如对原有交易进行变更还需提供交易码,同时从业务管理和业务风险的角度分析完成变更申请内容和附件材料,经业务部门负责人审批后,提交至科技发展部。(三)科技发展部针对变更申请的内容和附件材料进行需求分析,明确需要进行的变更工作内容并提示潜在风险和预测变更工作量。(四)科技发展部各应用系统管理员审阅申请材料和需求分析结果,并结合业务部门和风险合规部门意见,综合评估业务和技术风险,有权审批人签字同意后方可执行。如果存在较大变更风险,与业务部门沟通后,各应用系统管理员有权对变更申请予以驳回;如果是重大变更,则需提交到信息科技管理委员会审议。(五)科技发展部系统管理员指派相应系统开发人员,针对需求分析的内容,按照相关系统的开发规范进行系统结构、程序或数据的修改及调试工作。(六)系统修改工作完成并通过科技发展部开发人员自测后,由业务部门指定的测试人员对所做出的变更和修改进行测试并验收,验收合格后业务部门领导签字确认,同时确定变更生效日期。(七)科技发展部各应用系统管理员负责将验收合格的配置信息、程序、参数和数据提交至生产系统使之生效。第十三条数据操作类的流程如下:提出申请、申请审批、数据操作和通知申请人,具体如下:(一)申请提出人可以是分支行人员或网点人员,也可以是总行业务部门人员,按照申请格式把申请原因、内容等描述清楚。(二)如果申请提出人是分支行人员或网点人员,则需要分支行主管业务的行长和总行业务部门负责人审批;如果申请提出人是总行业务部门人员则只需总行业务部门负责人审批,然后提交到科技发展部。(三)由于数据修改申请需要直接修改生产系统数据库,风险较大,必须经过科技发展部负责人审批后方可进行。(四)数据操作类申请科技发展部必须指定操作人和复核人,对于包含客户信息和交易信息的重要信息系统的操作,应双人共同完成,完成后将结果通知到申请提出人。第十四条硬件网络类申请包含以下流程:提出申请、申请审批、设备配置和通知申请人,具体如下:(一)申请提出人可以是分支行或网点,也可以是总行业务部门。(二)终端申请需要写明网点编号、终端编号、终端地址、IP地址、柜员号或其他要求。(三)线路申请需要写明申请人姓名、联系方式、线路用途、地址、带宽或其他要求。第四章应急处置第十五条 在系统升级与变更之后,出现运行异常时,须由执行人立即定位问题,根据应急预案处理问题,判断问题的级别,影响生产运行的,须立即执行回退计划。第十六条对于某些情况紧急的实时业务,可由科技发展部总经理授权进行紧急变更,但要遵守变更最小化原则,保障系统安全。第五章 岗位职责第十七条 各应用系统管理员负责提交或监督提交程序、制定回退计划,审核提交内容,并保存变更日志。第十八条操作员负责在申请批准后,按照实施计划进行具体操作,并在出现意外情况时经相关人员评审后按照回退计划进行恢复工作。第十九条复核员负责对操作员的操作结果进行复核,确保操作是按需求实施的。第二十条变更流程中形成的文字材料或电子文档必须进行归档管理,所有资料至少保存两年。第二十一条修改数据时,操作员应将被修改的数据进行备份,备份文件存放在指定的位置。第六章附则第二十二条本规定由XX银行科技发展部负责解释和修订。第二十三条本规定自发布之日起开始执行。二OXX年一月五日XX银行信息系统事件和问题管理办法第一章总则第一条 为加强信息系统的事件和问题管理,规范事件和问题处理流程,及时、有效地处理信息系统运行中发生的各类事件和问题,特制定本办法。第二章事件和问题的定义第二条事件是指信息系统运行中引起或可能引起服务中断或服务水平质量下降的活动及服务需求。其中包括生产故障事件,安全事件,服务需求事件等。计划内停机不列入生产事件范围。第三条问题是指存在某个未知的潜在原因的情形,这种原因会或可能导致一起或多起事件发生,问题可按影响程度、影响范围和涉及系统类别、紧急程度进行分级。第四条XX银行信息系统的事件和问题由科技发展部负责管理,负责事件的受理、分析、处理、评估以及问题的分类、解决和后续跟踪。第三章事件的分级及报告第五条 根据事件对信息及信息系统造成的破坏、威胁程度,以及产生不良影响的范围和严重程度,将安全事件分为三级。第六条信息系统一级事件:(1)信息系统遭受严重的破坏,引发生产故障事件或造成相应级别和范围内信息系统重要数据的保密性、完整性、可用性遭到较为严重的破坏,恢复系统正常运行和消除安全事件负面影响需付出较大代价的事件。(2)一级安全事件发生后,需第一时间向主管领导汇报,直至董事长行长,并报送监管部门。第七条信息系统二级事件:(1)信息系统遭受较小破坏,可能影响系统的业务连续性,但不影响信息系统重要数据的保密性、完整性、可用性,可按照计划恢复系统正常运行和消除安全事件负面影响。(2)二级安全事件发生后,需第一时间向主管领导汇报,直至高管层。第八条信息系统三级事件:(1)不影响信息系统的运行,只是某笔业务或者某项业务出现异常,可以在短时间内排除。(2)三级安全事件发生后,需第一时间向主管领导汇报,直至科技发展部总经理。第四章事件管理第九条事件报告部门或事件报告人发现信息系统事件后,应按规定向事件受理人报告事件相关信息,由事件受理人根据不同事件级别的上报要求,分别通过有效渠道向事件处理的相关责任人报告。第十条 事件的报告内容应包括事件的发生时间、影响范围、影响程度和事件现象、相关处理过程等。第十一条 事件管理人接到事件报告后,应立即确定事件级别,指定事件解决人,根据事件紧急程度、影响程度等对事件进行处理,并反馈事件处理结果。第十二条 事件受理人接到事件报告后,可根据操作手册处理三级事件和重复性事件。第十三条 解决事件涉及变更和测试时,事件解决人按照《XX银行信息系统变更管理办法》和《XX银行信息系统项目管理办法》的规定执行。第十四条 发生影响系统连续运行的事件需启动应急处理时,要按照《XX银行信息系统应急管理办法》的规定执行。第十五条事件原因定位和解决时效性:(1)一级安全是事件原则上生产单位应在事件发生2小时内对事件原因进行定位,明确造成生产事件的原因,明确事件的内部解决部门和解决单位;原则上应在事件发生4小时内予以解决或规避解决。(2)二级安全是事件原则上生产单位应在事件发生1小时内对事件原因进行定位,明确造成生产事件的原因,明确事件的内部解决部门和解决单位;原则上应在事件发生2小时内予以解决或规避解决。(3)三级安全是事件原则上生产单位应在事件发生5分钟内对事件原因进行定位,明确造成生产事件的原因,明确事件的内部解决部门和解决单位;原则上应在事件发生10分钟内予以解决或规避解决。第十六条在规定时间内不能规避解决的事件,事件受理人要向事件报告人反馈事件解决的进展情况,由事件管理人按照有关规定向相关部门报告。第十七条事件报告部门或事件报告人应配合事件解决部门验证事件解决结果,反馈验证情况。第十八条事件管理部门要定期对事件管理的水平指标发展趋势进行评价,制定改进计划。对事件管理的实施过程进行持续改进,对影响事件管理水平提高的人员进行调整和优化。第五章事件到问题的转化第十九条事件管理部门要根据事件的情况及时升级为问题管理。第二十条事件升级为问题的条件:(一)反复多次发生而没有彻底解决的事件;(二)没有找到根本原因或根源不明的事件;(三)经过分析,确定为系统设计或开发原因造成,不能立刻解决的事件。第六章问题管理第二十一条问题管理人要根据事件管理人提供的各类事件进行分析,对事件进行主动萃取,创建问题报告。第二十二条问题管理人组织问题解决部门对问题进行根源分析,协调落实相关问题解决方案,协调制定问题防范措施。第二十三条问题解决人解决问题后,将问题处理结果提交问题管理人。第二十四条问题管理人定期收集、跟踪各类问题,特别是对问题发生的根本原因、处理结果要进行全面的记录汇总,每季度编制问题简报。第二十五条问题管理人要定期组织相关部门召开问题分析会,通报问题的解决情况,对未解决的问题分析原因,研究解决方案。第二十六条问题管理人要对问题发生原因和处置情况进行评估,协助进行事前预防、事中支持、事后调查分析和后续整改。第二十七条问题管理人要定期对各类问题进行分析,并向各相关部门通报工作处理情况和问题分析结果,研究解决问题管理工作中存在的问题和不良趋势,并采取有效预防措施。第二十八条全行要建立统一的问题管理知识库,对问题分类存档备查。第七章附则第二十九条本办法由XX银行科技发展部负责解释和修订。第三十条本办法自发布之日起开始执行。
XX银行数据管理规定第一章总则第一条为规范数据管理行为,确保XX银行信息系统的安全、稳定、持续运行,防止因敏感数据外泄而造成损失,制定本规定。第二条所谓数据是指XX银行信息系统中所保存的信息。第三条XX银行信息系统数据的管理和使用均须按照本规定中的内容和流程严格执行。第二章岗位职责第四条系统安全员负责制定全行数据管理策略,负责恢复、抽检、清理、销毁等日常操作,负责监督其他人员的数据操作,定期检查和评估数据处理流程。第五条运行维护人员负责采集、存储、传输、分发、备份等操作,操作必须双人复核。第六条系统管理员负责数据的处理,保证处理的正确性。第三章安全等级第七条按照数据泄露对我行生产经营、内部制衡关系及社会公众造成的影响,将信息系统数据划分为四个等级:(1)一级:对我行生产经营有重大影响,丢失或泄露后严重影响我行形象,降低我行竞争力,或严重影响社会公众的数据(如客户信息、交易信息等);(2)二级:对我行生产经营有较大影响,丢失或泄露后影响信息系统的正常运行,但不会对社会公众造成影响的数据(如财务信息、统计信息);(3)三级:对我行生产经营有一定影响,丢失或泄露后对我行生产效率或内部制衡关系有影响的数据(如各营业机构营销数据、日志信息、配置信息等);(4)四级:内部员工可以知晓,丢失或泄露后对我行造成很小影响(操作手册、制度规范等)。第四章数据的备份第八条备份策略需要结合日常系统运行情况制定。按数据备份时机和保存期限不同,数据备份策略包含定期备份(包括日常备份、月(年)度备份、特殊日备份等)、非定期备份(包括变更前备份、版本升级备份);按照备份数据的保存期限可分为短期(1年以内)、中长期(1年以上、5年以内)和长期(5年以上)等。第九条根据系统性能、存储容量、数据量增长速度、备份方式、存储介质等因素,数据备份策略应包括应用名称、备份内容、备份时间、备份周期、存储介质、保存期限、是否需异地备份等内容。第十条关键应用系统应按照灾备等级要求实施异地备份或保存。异地备份数据的备份频度应符合相关应用系统灾备等级管理要求。第十一条数据管理岗或者运行维护岗按照运行操作日志或手册进行数据备份,并对数据备份结果进行检查,备份故障纳入日常生产事件管理。第十二条在应用系统升级等变更前,必须对变更涉及的生产数据进行版本升级备份。第五章数据的恢复和抽检第十三条核心业务系统日终批处理前后的备份数据需要在测试系统恢复的,必须经过数据脱敏处理,并经管理层审批后方可使用。第十四条核心备份数据每季度至少进行一次数据恢复性测试,数据库管理员需记录数据恢复的时间、步骤并检查测试结果。如测试过程中发现问题须立即向部门经理汇报,查找出现问题的原因并尽快解决,以保证备份数据的可用性。第十五条进行数据恢复前,需要由数据库管理员登记数据恢复报告,并由管理层进行审批。每次的数据恢复都应记录备案,数据恢复前,必须对原环境的数据进行备份或删除,防止有用数据的丢失。第十六条当信息系统发生重大事故且需要进行数据恢复时,须按照相应应急处置预案进行处理,以最快时间完成数据恢复操作。第十七条 系统安全岗负责组织制定数据抽检计划,并根据数据抽检计划组织技术支持岗对数据存储介质进行抽检和恢复。第十八条 数据抽检应遵循以下原则:(一)抽检内容包括备份介质可用性及备份数据有效性等;(二)抽检方式包括备份数据恢复、介质读取等。第六章数据的处理和分发第十九条客户的基本信息包括账户余额、身份证号码、用户姓名、联系电话等均为客户敏感数据,任何个人不得私自将客户信息泄漏给他人。第二十条新建或删除客户基本信息必须核实原因并经过科技发展部总经理审批后方可进行。第二十一条根据脱敏制度的要求,在开发及测试环境中使用真实业务数据或客户信息进行测试的,须经高管层审批,经过脱敏处理后方可使用,安全管理岗负有监督义务。第二十二条测试系统中的生产数据在使用前须对敏感数据进行脱敏处理,以防止开发或测试人员接触甚至泄露敏感数据而给我行带来经营风险。第二十三条对客户名称、账户资料等敏感数据执行相应的程序对其进行转换,对客户密码调用加密平台进行初始化生成测试密码,以保证生产数据的安全。第二十四条数据的分发需要由总行业务部门按照业务需求提出申请,科技发展部总经理审批后,制定详细的分发计划和流程,由运行维护人员进行分发,安全管理员进行全程监督。第七章数据的清理、转存和销毁管理第二十五条 生产数据日常清理按照数据清理和转存策略实施。历次清理的备份数据要根据备份策略进行保存,并确保可用。第二十六条 对于数据量异常增长影响正常业务的非常规清理,由安全管理岗提供清理方案,运行维护人员负责进行清理。对于新投产的业务系统,由开发人员提供清理方案,安全管理岗或运行维护岗人员负责按照清理方案进行清理。第二十七条数据清理的实施应避开业务高峰期,避免对联机业务运行造成影响。第二十八条为确保备份后的生产业务数据可恢复再用,长期保留的生产业务数据应定期转存。第二十九条转存的数据必须有详细的文档进行记录,记录信息应包括:备份数据名称、备份数据日期、转存日期、保存期限等。第三十条存储数据的设备在改变用途前,数据管理人员应对数据进行转存后清理。第三十一条存储数据的设备(包括存储介质)在闲置报废前,应对数据进行转存后销毁介质。第八章数据保密管理第三十二条任何人不得违规查询、记录、携带、复制、传输、修改、删除和泄露各类数据。第三十三条向外部单位(除公、检、法等有权机关和国家有关审计、监管部门要求敏感数据不能变形的情况外)提供我行业务数据时,对具备条件的单位必须对敏感数据进行变形处理。第三十四条技术部门借用数据备份介质时必须严格遵守备份介质借用审批流程,进行审批、登记、交接和归还,并保证备份数据完好无缺。第三十五条任何单位和个人发现使用数据的违规行为都有权阻止或举报。第三十六条 涉及加密环节的重要数据(包括:各类密码和密钥、各类校验算法、加/解密算法和参数、终端设备识别算法和参数、身份识别算法和参数等)及其存放介质和技术资料等,必须同时按照信息系统安全管理的有关规定严格管理。第九章数据使用管理第三十七条行内数据使用管理,按照生产变更管理流程审批同意后提供。第三十八条行外数据使用管理:(一)对于行外有权单位(包括公、检、法等有权机关,审计署、银监会等国家审计、监管部门等)、我行聘请的外部审计机构和行内业务数据归属部门提出的数据查询要求,依照《XX银行信息系统变更管理办法》执行。(二)对外提供数据的申请部门须对数据使用单位履行保密责任的情况进行监督,并承担相应的安全管理责任。第十章数据的继承和迁移第三十九条应特别重视历史数据在信息系统中的继承和迁移,迁移前制定迁移流程和方法,由业务部门进行全面测试,保证数据的有效性和兼容性。第四十条数据的继承和迁移应得到高管层的审批,得到批准后方可执行。第十一章日志管理第四十一条生产环境日志的留存时间须满足监管部门要求的最低限度。系统日志保存期限为一年,由硬件管理岗人员负责定期转存并清理。交易日志按各应用系统管理员制定的清理策略由数据中心运维人员执行。第四十二条对于需要定期整理的日志,运维人员应按时整理,转存时,日志文件须存放在指定的位置,按照统一的命名规则进行命名,整理日志应留存整理记录。第四十三条科技发展部应定期对主机系统、网络系统的安全审计跟踪记录及应用系统的日志进行检查,分析系统可能存在的安全隐患和漏洞;根据科技发展部与业务部门共同商议的结果,数据库、应用系统每季度形成日志分析报告,对发现的隐患和漏洞要及时研究补救措施,并报科技发展部总经理审批后实施。第四十四条日志清理的操作时间应尽量控制在正常营业时间之外。第四十五条系统管理员应每季度对系统环境的错误日志进行审阅,形成分析报告,报送科技发展部总经理审批。第十二章客户信息的管理第四十六条在收集、保存、使用客户个人金融信息时,要严格遵守法律规定,采取有效措施加强对个人金融信息保护,确保信息安全,防止信息泄露和滥用,遵循合法、合理原则,不得收集与业务无关的信息或采取不正当方式收集信息。第四十七条明确规定各岗位和人员的管理责任,加强客户个人金融信息管理的权限设置,形成相互监督、相互制约的管理机制,切实防止信息泄露或滥用事件的发生。第四十八条按照我行要求配备完善的信息安全技术防范措施,确保个人金融信息在收集、传输、加工、保存、使用等环节中不被泄露。第四十九条按照文件要求加强对员工的培训,强化员工对客户个人金融信息的安全意识,防止员工非法使用、泄露、出售客户个人金融信息。第五十条使用客户个人金融信息时,要符合收集该信息的目的,不得发生篡改、违法使用客户个人金融信息行为。第五十一条通过接入中国人民银行征信系统、支付系统以及其他系统获取的客户个人金融信息,严格按照系统规定的用途使用,不得违反规定查询和滥用行为。第五十二条员工在日常工作中要互相监督,如若发现非法使用、泄露、出售客户个人金融信息的情况应立即制止并向上级领导报告。第五十三条对违反联社客户个人金融信息保护工作制度非法使用、泄露、出售客户个人金融信息的员工将根据有关规定追究法律后果。第十三章附则第五十四条本规定由XX银行科技发展部负责解释和修订。第五十五条本规定自发布之日起执行。二OXX年十二月二十日XX银行数据中心管理细则第一章总则第一条为加强XX银行数据中心管理,保证各业务系统安全、稳定、可靠运行,根据《商业银行数据中心监管指引》,结合我行实际情况,特制定本细则。第二条本细则适用于XX银行数据中心的日常管理。第二章值班管理第三条数据中心实行24小时双人值班制,共六人分三组按顺序轮换值班。各组人员确定后,不得随意变更,如遇特殊情况须经部门负责人同意离岗,绝对不允许出现单人或空岗现象。第五条运行维护人员要在规定的时间内完成系统数据的备份和整理,确保营业数据的日终处理及时完成,保证翌日网点的正常营业。第六条交接班时间为每日上午9时整,接班人员没有到岗,交班人员不得离岗。第七条交接班时接班人员应对交班人员的工作进行核实,认真核对交接内容,有不明事项及未尽事宜应及时处理,并详细填写交接登记簿。第八条如果发现了妨碍网点各项业务正常运行的隐患,要按照事件报告流程及时上报和处理,并做好登记,不得推脱责任、置之不理。第三章出入管理第九条数据中心原则上不接待外单位(团体或个人)的访问、检查、参观、交流、学习等活动。如有特殊需要,须经科技发展部副经理以上级别人员批准,并严格执行进出手续,在相关人员的全程陪同下方可进入。未经批准,任何人不得在数据中心内照相、录像。第十条进入数据中心必须更换拖鞋或穿鞋套,保证数据中心清洁卫生。第四章运行管理第十一条运行维护人员在营业网点正常营业期间每隔两小时必须巡视数据中心一次,检查软硬件运行情况,发现问题及时处理。第十二条按照相关要求需执行双人操作的,应相互监督复核,并及时登记工作日志,如果出现操作问题,监督人员负70%责任,操作人员负30%责任。第十三条数据中心内的电源线、通讯线和计算机设备等,未经运行维护人员同意不得随意拆卸、挪动,不得随意启动或关闭机器设备、电源开关等。第十四条非运行维护人员使用数据中心内设备时要爱护机器设备,发现设备异常要及时向运行维护人员报告,不得擅自处理。第五章设备管理和维护第十五条中心机房设备的维护由专人负责,他人不可随意操作。第十六条机房内设备必须按照相关规定放置,未经允许,任何部门不可以放置任何设备于机房内。第十七条使用人员必须熟悉系统和设备的技术结构、主要功能、主要性能指标和使用方法,严格遵守系统和设备的操作规程。第十八条专用工具、仪表及器材应认真管理和合理使用,并做到专人保管,物品放置整齐,定期效验仪表、工具,不合格的工具、仪表不得使用。第十九条必须定期检查软件的运行状况、定期调阅软件运行日志记录,进行数据和软件日志备份。第二十条禁止在服务器上进行试验性质的软件调试,禁止在服务器上随意安装软件。需要对服务器进行配置的,必须在其它可进行试验的机器上调试通过并确认可行后,才能对服务器进行准确的配置。第二十一条各类设备在开机前,需检查环境条件,电源电压和连接线缆等,符合要求后方可开机。开机必须按规定的顺序和操作规程进行,并待设备稳定后方能进行工作。第二十二条设备如需关机,每次关机前,必须先保存当前运行的日志,检查设备的运行状态,按要求顺序关机,并填写操作记录。第二十三条当设备在运行中发生故障时,必须报告相关领导,认真记录故障现象,保护故障现场,请维修人员检查。第二十四条所有设备必须定期进行维护保养,长期不用的库存设备必须定期加电检修。第六章服务器管理第二十五条服务器日常操作维护由系统管理员负责,未经科技发展部许可其他人员不得对服务器进行操作。第二十六条系统管理员负责服务器的安装调试、例行维护、日常检查等工作。第二十七条服务器须放置在机房或具备服务器运行相关条件的空间内,系统管理员应在每季度末对服务器进行一次硬件检测和除尘工作。第二十八条服务器应禁用匿名/默认账户或严格限制访问权限。第二十九条为了保证服务器的运行效能和安全,除了安装解压缩、杀毒软件等必要的应用软件外,一般不安装其他非必要的软件。第三十条除安装调试或者例行维护外,服务器不得频繁开关机,服务器维护应安排在非工作时间段进行。第三十一条服务器在出现严重故障非重起不能解决时,系统管理员应及时通知服务器用户,在用户保存完正在操作的数据后方可中断数据库连接并进行重起操作。第三十二条服务器的变更和报废需要经过科技发展部负责人的审批后方可进行。第七章安全防护管理第三十三条数据中心按功能区域划分为:操作间、开发间、核心设备间、网络设备间、电源间、人员休息室。第三十四条核心设备间除运行维护人员和硬件维护人员以外限制他人入内,严禁无事逗留;外来人员未经本部室人员陪同,严禁入内;本部室人员陪同外来人员进入该区域后,不得中途离开;未经允许,严禁动用、移动该区域设备;严禁在电源上接其它设备,严禁将该区域设备带出数据中心。第三十五条操作间是本部门人员进行日常维护及日终处理的区域,未经允许不得随意接入其它设备。第三十六条凡属数据中心内运行及应急备用的设备需要拆卸、更换、外借时,须经本部门负责人同意,方可进行操作。第三十七条下列物品严禁接入数据中心的UPS电源:熨斗、吸尘器等大功率电器及其它与主机运行及相关测试无关的设备。第三十八条为保障数据中心的良好运行环境,数据中心内严禁吸烟,除运行维护人员休息室外不得堆放食品及就餐。第三十九条易燃易爆品等危险品不得以任何理由带入数据中心,用于维修和施工使用的物品,应当妥善保管。第四十条运行维护人员应对数据中心内的物品摆设、环境卫生负责,在工作过程中弄污的地板和弄乱的物品,必须及时清理干净,保持数据环境清洁。第四十一条数据中心内部要保持安静,禁止大声喧哗、玩耍及在非指定区域内走动。第四十二条对生产系统的操作只能在数据中心进行,不允许远程访问。第四十三条数据中心门禁系统的使用参考《XX银行数据中心门禁系统管理实施细则》。第四十四条110报警系统的使用遵照XX银行保卫部门的相关规定执行。第八章消防管理第四十五条数据中心必须配备规定数量的消防设施,消防设施只能在紧急情况下使用,任何人员不得擅自拆卸、挪用或停用。第四十六条消防设施日常使用管理由专职管理员负责,定期检查消防设施的状况,保持设施整洁、卫生、完好,如发现丢失、损坏应立即上报。第四十七条机构管理部应确保消防系统设施的可用,进行检测和维护,发现事件及时处理。第四十八条安全保卫部定期组织消防培训和应急演练,运维人员应积极参加相关培训,提高消防应急能力。第四十九条各岗位要熟悉各种消防器材性能、使用方法及器材摆放位置,发现火情立即扑救,及时报告,并保护好现场,协助查清起火原因。第五十条在灭火装置发出声光报警时,保护区内所有人员必须在灭火剂释放前撤离保护区。灭火完毕,经检查确认火灾已经扑灭的情况下,打开通风系统,将废气排除干净后方能允许人员进入,废气未排净前,如需进入保护区,则须佩戴氧气呼吸器。第五十一条楼梯走道和出口必须保持畅通无阻,任何单位或个人不得占用或封堵。第九章供电管理第五十二条机房人员应学习常规的用电安全操作和知识,了解机房内部的供电、用电设施的操作规程,熟练掌握机房用电应急处理步骤、措施和要领,并定期检查供电、用电设备和设施。第五十三条所有机房配电柜上锁,由专人管理,禁止私自开启。进行电源维修维护时必须两人以上在现场陪同,其中一个必须是专职电工,未经过电工现场书面确认,任何人不能触碰配电柜设备。第五十四条不得私自乱拉乱接电线,应选用安全、有保证的供电、用电器材,严禁随意对设备断电、更改设备供电线路,严禁随意串接、并接、搭接各种供电线路。第五十五条禁止在无人看管下在机房中使用高温、炽热、产生火花的用电设备;使用功率超过特定瓦数的用电设备前,必须得到批准,并在保证线路保险的基础上使用。第五十六条电机电闸等设备保持干燥、清洁、各种机器设备和电机附近不准堆放可燃易爆物;碎料、刨花、锯末等易燃物要随时清扫,禁止在室内堆放;不得过量存放木料、油漆、松香水等材料,不得存放其他易燃易爆物品。第五十七条危险性高的位置应张贴相应的安全操作方法、警示以及指引,实际操作时应严格执行。如发现用电安全隐患,应即时采取措施解决,不能解决的必须及时向相关负责人员报告。第十章空调管理第五十八条空调设备运行时,值班人员应按时巡查,检查设备运行参数是否正常,如有异常,应及时调整处理,并做好记录。第五十九条定期对数据中心内空调进行保养维护,一年全面检修和维护不得少于二次,空调滤网清洗及更换要根据具体操作指南进行,由机构管理部指定人员负责操作。第十一章监控管理第六十条运行维护人员负责数据中心各种设备的日常监控,要密切关注服务器、存储设备以及通讯设备的工作状态,若发现设备面板上故障指示灯亮起需及时处理,需定时开关的设备要保证定时开关。第六十一条运行维护人员负责机房系统监控、环境监控的使用及管理工作,要认真执行相关管理规定,保证系统正常运行。第六十二条认真做好监控报警系统的维护保养工作,定期对设备进行维护,做好日常的巡检记录,每天定时检查监控设施的运行情况及录像效果。第六十三条运行维护人员负责监控设施的开启和关闭,熟练掌握监控及录像设备的性能和使用方法,能够正确操作和检查,积极配合有关人员调阅录像资料。第六十四条运行维护人员通过监控系统发现系统出现问题等情况时先作初步检查和修复,如不能自行排除故障,按照事件和问题报告路径,及时向主管领导进行汇报。第六十五条运行维护人员在操作监控设施时要执行XX银行有关安全技术规程,确保人身及设备安全。第六十六条严密监视设备运行状况,遇有报警要按规定迅速报相关部门,以便及时处理,遇有重大情况要及时报告。第十二章服务管理第六十七条运行维护人员在值班期间尽量避免长时间占用电话,严禁拨打与工作无关的电话;接听电话时,要使用规范用语;处理事件时应做到认真记录、耐心解答,遇有突发事件时要在第一时间处理,迅速与相关人员联系,并向上级领导如实汇报事件情况。第六十八条运行维护人员负责一般性事件的处理,基层网点反映的事件或问题不能够单独解决的,应根据故障现象及时联系相关人员;遇有重大系统故障应及时报告部门主管领导,同时做好对基层网点的信息反馈工作,并认真做好维护记录。第十三章附则第六十九条本细则由XX银行科技发展部负责解释。第七十条本细则自发布之日起实施。二OXX年十一月二十九日
XX银行数据中心门禁管理细则第一章总则第一条为了有效贯彻落实信息安全管理的方针策略,建立健全完善的信息系统安全保障体系,规范数据中心门禁管理工作,特制定本管理细则。第二章基本制度第二条数据中心门禁卡的长期使用权只有XX银行科技发展部主管行长、科技发展部员工拥有。第三条所有进出XX银行数据中心的人员都必须佩戴表明身份的门禁卡。第四条外来人员(科技发展部以外人员)原则上不允许进入数据中心,如必须进入数据中心,需经科技发展部副总经理以上级别人员批准,由一名具备门禁卡长期使用权限的人员陪同方可进入。第五条门禁卡实行实名制,每人限办一张,严禁转借他人,一旦丢失必须及时挂失,由具备权限人员取消丢失卡的所有权限。第六条已进入数据中心的人员不允许给敲门者开门,除非接到通知,在明确敲门者身份和来意的情况下,方可由运维人员开门。第七条利用门禁卡开门后,应确保门已关闭后方可离开,严禁留门或其它可能导致大门不能正常关闭的行为。第三章门禁卡分类第八条XX银行数据中心门禁卡分为软件人员卡、硬件人员卡、网络人员卡和运维人员卡四类,种类不同权限不同。第九条软件人员卡可用于进出数据中心主门、操作间、开发间;硬件人员卡除具有软件人员卡功能外,还可用于进出核心设备间以及配电室;网络人员卡除具有软件人员卡功能外,还可用于进出网络设备间以及配电室;运维人员卡可用于进出数据中心所有区域。第四章门禁系统的管理第十条门禁系统由专人负责维护,每月对门禁系统进行全面检测,保证系统稳定运行。第十一条门禁系统的日志记录不得随意删除,确保进出记录留存一年以上。第十二条掌握门禁系统密码的工作人员,不得通过门禁系统远程控制开关门。第十三条门禁系统管理人员在确定员工离职换岗后,应及时取消员工门禁卡的所有权限。第五章附则第十四条本细则由XX银行科技发展部负责解释。第十五条本细则自发布之日起实施。二OXX年十一月二十八日
XX银行网络管理制度第一章总则第一条为规范XX银行网络管理行为,提高网络管理水平,特制订本制度。第二条本制度适用于XX银行网络的日常管理。第二章组织机构和职责第三条科技发展部负责全行网络的设计、实施、管理、维护和变更工作。(一)科技发展部总经理负责全行网络管理的监察和审批工作。(二)科技发展部网络管理员负责全行网络的具体管理工作。第四条支行系统管理员负责本支行网络的管理和维护工作。第三章网络结构规划管理第五条XX银行网络按功能划分,分为核心生产网(简称生产网)、内网、外联网、开发测试网、因特网。(一)生产网作为科技发展部数据中心的专属网络,只分配给数据中心内的服务器、加密机、操作台等核心生产设备使用。(二)内网由XX银行全辖营业厅、离行式ATM、总行机关各部门、支行机关各科室使用的近百个子网组成,内网中的计算机通过专线上联到生产网,与数据中心的服务器进行数据交换。(三)外联网指与国家有关部门(银监局、人民银行、财政局等)和其他单位(移动公司、联通公司等)连接的网络。(四)开发测试网属于科技发展部专用网络,只用于开发、测试新业务需求使用。(五)因特网用于登陆国际互联网,实现对外业务信息服务和内外信息交换。第六条XX银行生产网属于三层网络结构,分别是核心层、汇聚层、接入层。(一)核心层采用两台H3C7506E交换机,可实现冗余热备,在可靠性、高效性、冗余性、容错性、可管理性、适应性、低延时性等方面,完全达到我行网络设计的标准。(二)汇聚层采用四台H3CS5500交换机,有效的降低了核心层设备的负荷。(三)接入层采用若干台H3CS5024交换机,向数据中心服务器、工作站提供接入功能。第七条XX银行网络的整体拓扑结构经过严格的规划、设计,任何管理和维护均不能更改拓扑结构,如有特殊需求,需上报科技发展部总经理审批。第四章终端设备入网管理第八条XX银行全辖内网、因特网中的计算机,其各项指标均符合国标要求,无需遵从设备入网管理相关条例。第九条数据中心设备(指运行在生产网、外联网中的设备)入网之前,要做好安全检测工作,充分收集分析设备的各项指标参数、应用案例,咨询厂家与运营商相关注意事项,确保设备达到入网要求,必须保障新入网设备不会对生产网的正常运作产生影响。第十条科技发展部相关工作人员确认设备符合入网标准后,报部门副总经理以上级别人员审批,重要设备(发生故障后对XX银行全辖业务产生影响的设备)入网需部门总经理批准,设备入网后做好相关记录工作。第十一条重要设备入网,厂家或供应商工程师必须提供现场技术支持保障。第五章互联网入网管理第十二条严格执行“上网不涉密、涉密不上网”的原则,对存有涉密信息的计算机严禁接入互联网。第十三条我行接入互联网使用的是专线统一接入方式,未经允许不得使用其它方式接入互联网。
第十四条各部室申请接入互联网,须经科技发展部审核并报主管信息科技工作的行领导
批准,流程如下:(1)申请部室或个人按照要求认真填写《XX银行互联网接入申请表》。
(2)本部室负责人在对《XX银行互联网接入申请表》签署意见后送科技发展部审核。
(3)科技发展部对《XX银行互联网接入申请表》进行审核提出意见后,报主管领导审批。
(4)主管领导签批后,科技发展部将办理结果(同意或不同意)书面通知申请部室。
(5)申请部室持《XX银行互联网接入申请表》到科技发展部办理接入相关事宜。第六章网络安全管理第十五条网络边界控制(一)生产网与内网、外联网之间配备专业级防火墙和IDS设备,确保运行的稳定性和安全性,严格监控网络中的数据。(二)外联网访问实施严格的访问权限控制,制订健全、实用的访问控制列表(ACL),阻止外联机构访问我行数据中心内部与之业务无关的其他服务器。(三)开发测试网内的计算机可通过访问控制机制,访问外联机构的测试主机,进行程序的开发、调试、测试。(四)因特网与XX银行其他网络之间实施严格的物理隔离,严禁任何数据交换。第十六条严禁非我行计算机设备接入XX银行网络,如有特殊情况,相关负责人需向科技发展部提出临时入网请求,批准后由科技发展部工作人员实施入网操作。临时入网计算机结束相关工作后,科技发展部工作人员立即清理相关网络资源,并做好相关记录。第七章网络监控管理第十七条网络设备运行故障状态分两种情况:网络设备发生严重故障,已停止运行。网络设备可使用,但部分配件发生故障,面板报警灯亮起。第十八条日常网络运行状态监控分以下几种:(一)监控网络设备的性能状况是否在正常范围内,发现问题及时解决,避免出现空闲资源过低的情况,造成故障隐患。(二)监控网络流量状况是否正常。(三)登陆IDS设备,查看是否有非法入侵记录。第十九条建立网络监控档案,对网络的运行情况、故障现象、故障产生原因、故障处理过程及处理结果等进行详细记录。第八章网络维护及变更管理第二十条网络维护及变更工作应遵循信息安全为首要原则,任何管理、操作行为均不得违背此原则。第二十一条生产网是XX银行重要核心设备专属网络,若出现故障,将影响全行业务的正常运行,因此生产网的维护及变更必须做到严谨、及时、稳重。(一)服务器、加密机、操作台等设备一旦加入生产网,无特殊情况,其IP地址不得变更。(二)网络运行出现故障,数据中心运维人员可参照网络应急预案进行处理,若无法排除故障可通知科技发展部网络管理员人员到场处理,并做好相关记录,同时上报部门总经理。(三)数据中心如有网络变更需求,需上报部门总经理,审批通过后由科技发展部网络管理员人员进行实施,并做好变更记录。(四)定期检查备用网络设备,确保备用设备随时可用。(五)加强防范网络病毒,做好服务器的防病毒工作,防病毒软件必须及时更新,相关工作人员根据服务器业务运行情况,定期做病毒扫描操作,及时发现病毒。为避免杀毒操作损坏服务器操作系统,杀毒工作必须由工作人员手工完成。第二十二条开发网配置变更频率较高,伴随着新业务的开发和结束,承载应用程序的服务器、PC机等设备也随之变更,科技发展部相关工作人员必须规划好网络资源,避免资源冲突、浪费,每次变更要有详细记录,以备查询。第二十三条各支行至少预留一台路由器、一台交换机作为备用设备,并做好路由器基础配置,营业网点设备发生故障时,能够迅速替换,最大程度缩短停业时间。第二十四条XX银行全辖员工,除科技发展部网络管理员和支行系统管理员外,其他人禁止私自改变网络环境:禁止计算机跨网段使用。禁止变更网络地址。第九章网络单点故障排查管理第二十五条一般网络故障可以分为硬件故障、软件故障;或者分为内网故障、外网故障。OSI的层次结构为网络管理员分析和排查故障提供了非常好的组织方式。由于各层相对独立,按层排查能够有效地发现和隔离故障。第二十六条物理层故障排查采用替换法或专门的线缆测试仪,没有测试仪的可通过网络设备(网卡、交换机等)信号灯进行简单的目测。第二十七条数据链路层故障排查对于TCP/IP网络,可以使用简单的arp命令来检查MAC地址(物理地址)和IP地址之间的映射问题。第二十八条网络层和传输层故障排查通过route命令来测试路由路径是否正确,使用ping命令来测试连通性。对于复杂的问题,通过专门的协议分析器,专业的协议分析软件等来分析链路层及其以上层次的数据通信。第二十九条应用层故障排查对自身程序进行检查,或检查有无其他程序影响到应用层本身工作。第三十条网络单点故障排除步骤(1)全面收集信息,并分析故障现象,了解故障情况,详细询问相关细节,请故障发生时操作人员描述正常运行时的情况,检查在故障发生之前是否对该节点或是网络进行了改动。(2)定位故障范围,通过全面收集的信息分析,将故障范围缩小到一个网段或节点。基于所作的分析,判断故障是否与一个网段有关,还是局限于一个节点。(3)如果故障影响整个网段,通过减少可能的故障源来隔离故障。除两个节点外断开其它所有的节点,如果这两个节点能正常通讯,再增加其它节点。如这两个节点不能通讯,就要对物理层的有关部分,如电缆的接头、电缆本身或与它们相连的Hub和网卡等进行检查。(4)如果故障能被隔离至一个节点,可以更换网卡,使用好的网卡驱动程序,或是用一条新的电缆与网络相连。(5)确定了故障源后,对于网络硬件设备来说,更换新的设备以保证正常运转,对损坏部分的维修稍后进行。(6)对于软件故障,要重新安装有问题的软件,删除可能有问题的文件并且确保拥有全部所需的文件,并对软件进行重新设置。(7)故障排除完成后,请操作人员测试故障是否依然存在,以确保是否整个故障都已被排除。第三十一条单点故障避免措施(1)每个域至少要有2个域控制器,如能负担费用,可以准备3个,作为额外的保护层。(2)域控制器不要放在同一个物理位置,准备至少2个机房。一旦有机房被人为破坏,起火或遭其他损害时,其他机房仍可以使用。(3)部属多个AD依赖的系统,最主要的是DNS系统,确保在每个域中备份或准备两个DNS服务器。(4)每个网络与域控制器间要有两条或以上连接线,在每个域中部署至少2个网卡,这样可以通过多种途径进行访问。第十章资料管理第三十二条对网络设备的购置、安装、维修和报废情况做好详细记录。第三十三条所有网络设备(路由器、防火墙、IDS等)的配置必须备份,每次因需求变化对设备配置做出变更操作后,必须将新的配置保存归档,并做好相关记录。第三十四条科技发展部网络管理员负责XX银行网络资料的保管,包括网络拓扑图、网络设计方案、线路资料、网络设备与终端设备的IP地址等文档记录。第三十五条科技发展部数据中心负责网络运行状态记录、网络故障记录的保管。第三十六条科技发展部网络管理员人员要定期检查技术档案的完整性和有效性,对受损档案要及时整理和修复。第十一章网络设备口令管理第三十七条网络设备口令由科技发展部运行维护人员管理,每季度变更一次,变更后的新密码用信封封存,上交科技发展部总经理保管。第三十八条网络设备口令设置需遵循一定的规范,方便管理。核心网络设备的口令必须单独设置,不得与其他网络设备有所关联,登陆口令与特权口令不得一致。(二)外联网使用设备的口令应遵循与业务相关的原则,如果该设备为多个业务提供网络支持,则以最重要的业务为命名原则。业务名称只作为口令的一部分,不影响口令安全性。(三)XX银行全辖营业网点和离行式ATM所使用路由器的口令应保持一致。第十二章日志管理第三十九条不得随意删除设备的日志信息,核心网络设备的日志应定期备份。第四十条网络管理员应定期对核心网络设备的日志进行分析,查看有无报错信息。第十三章附则第四十一条本制度由科技发展部负责解释。第四十二条本制度自发布之日起执行。二OXX年一月五日
XX银行信息科技外包管理制度第一章总则第一条为规范XX银行信息系统外包管理行为,确保外包服务质量,防范外包项目风险,根据《银行业金融机构外包风险管理指引》及《银行业金融机构信息科技外包风险监管指引》,结合本行工作实际,制定本制度。第二条本制度适用于XX银行信息技术外包项目,对外包商及其提供的产品和服务进行规范和管理。通过本制度的执行,明确允许外包的内容和范围,约束外包商资质和服务协议的履行能力,提高外包服务质量,降低因外包商发生意外事件而产生的风险。第三条XX银行信息科技外包风险主管部门为风险合规部,管理执行团队包括科技发展部、综合管理部、电子银行部、社区银行部等外包活动具体执行部门,其中科技发展部为执行团队牵头部门。第四条本制度中的外包是指在信息系统建设和维护过程中,XX银行受资源配置、服务能力等因素影响而无法完成全部或部分计划任务而利用外部资源为机构提供信息科技服务的行为。第五条涉及战略管理、风险管理、内部审计及其他有关信息科技核心竞争力的职能不得外包。第二章供应商准入机制第六条XX银行对外包供应商准入机制按现有采购规定,具体外包项目的供应商准入由各外包项目主管部门主要负责,采购部门负责完整性认证和流程控制。第七条根据XX银行的工作实际,信息技术外包供应商分为六类:(一)开发服务供应商,指为XX银行提供应用系统软件开发、优化服务的供应商。(二)运维服务供应商,指为XX银行现有的应用系统、软件产品、硬件设备提供运行维护服务的供应商。(三)集成服务供应商,指为XX银行提供硬件设备、软件产品采购代理或集成服务的供应商。(四)咨询服务供应商,指为XX银行提供IT战略发展、架构设计、系统分析、评估等咨询服务的供应商。(五)通信服务供应商,指为XX银行提供网络通信运营服务的供应商。(六)业务外包类供应
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027届安徽省阜阳市太和县倪邱镇数学六年级第一学期期末学业水平测试模拟试题含解析
- 河南省濮阳市2027届数学六上期末教学质量检测试题含解析
- 无锡市南长区2027届四年级数学第一学期期末预测试题含解析
- 四川省攀枝花市米易县2027届数学六上期末达标测试试题含解析
- 贵州省黔南布依族苗族自治州龙里县2027届四年级数学第一学期期末检测模拟试题含解析
- ISO 183742025 牙科 基于人工智能(AI)和增强智能(AuI)的2D射线照片分析 数据生成、数据注释和数据处理标准立项发展报告
- 科教版小学四年级下册科学教学计划
- 一套三级安全教育范本
- 浅议如何有效落实“双减”政策提高教育水平何质量
- 人教版英语八年级上册阶段性测试试题
- 电力工程项目投标文件撰写模板
- GCP汇报课件教学课件
- 平房灭火救援授课课件
- 判决书不公开申请书模板
- GB/T 5780-2025紧固件六角头螺栓C级
- 《施工组织设计专项施工方案资料》铁路客运专线土建工程全套施工组织设计第八章-安全目标和安全保证体系及措施
- 品质部纪律管理办法
- 《四川省信息化项目费用测算标准》(修订征求意见稿)
- T/CBMCA 011-2020瓷质砖背胶
- DB4201-T 704-2024 武汉市党政机关物业管理服务规范
- JT-T-1284-2020低平板半挂车技术规范
评论
0/150
提交评论