版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《单位内部网络信息安全制度汇编(试行)》
目录
一、相关术语......................................................12
1、缩写...........................................................12
2、制度适用范围:.................................................12
3、术语定义.......................................................12
一、网络信息安全总体策略.........................................15
第一章总则.......................................................15
第二章术语定义...................................................15
第三章组织职责...................................................15
第四章管理原则...................................................16
第五章总体目标...................................................16
第六章安全框架...................................................16
第七章策略制定与维护............................................18
二、信息等级保护体系制定和发布管理规定..........................20
第一章总则.......................................................20
第二章职责.......................................................20
第五章文件起草...................................................21
第六章文件评审...................................................23
第七章文件发布...................................................24
附录一、(XX市民政局)管理制度发布记录表........................25
三、等级保护体系评审和修订管理规定..............................26
第一章总则...................................................26
第二章评审程序...............................................26
第三章修订程序...............................................27
四、信息安全管理组织架构......................................29
第一章总则...................................................29
第二章组织目标...............................................29
第三章信息安全组织架构.......................................29
第四章组织的信息安全职责描述.................................30
五、信息系统安全检查管理规定..................................33
第一章总则...................................................33
第二章适用范围...............................................33
第三章术语定义...............................................33
第四章组织职责...............................................33
第五章通用要求...............................................34
第六章安全检查准备...........................................34
第七章安全检查报告...........................................35
第八章安全检查整改...........................................35
第九章检查工具的使用.........................................35
附录一:安全检查情况汇总表...................................37
附录二:信息系统安全检查表...................................38
六、信息安全组织架构与岗位职责................................42
第一章总则...................................................42
第二章信息化领导小组.........................................42
七、人员管理制度..............................................46
第一章总则...................................................46
第二章术语定义...............................................46
第三章组织职责...............................................46
第四章入职管理...............................................46
第五章在岗管理...............................................47
第六章纪律处理过程..........................................48
第七章调动管理...............................................48
第八章离岗管理...............................................49
八、网络安全培训和考核管理规定................................50
第一章总则...................................................50
第二章组织职责...............................................50
第三章安全培训管理程序.......................................51
第五章安全考核管理程序......................................52
九、第三方机构安全管理规定....................................53
第一章总则...................................................53
第二章术语定义...............................................53
第三章组织职责...............................................53
第五章驻场外包人员安全管理要求...............................53
第六章临时来访人员安全管理要求...............................55
第七章外包服务质量考核与评价................................55
第八章外包人员离场安全要求...................................55
十、计算机及网络保密规定......................................57
十一、信息系统测试管理办法....................................59
第一章总则...................................................59
第二章测试组工作职责.........................................59
第三章新业务系统上线测试管理办法.............................61
第四章常规版本升级测试管理办法...............................63
十二、信息安全建设管理规定....................................65
第一章总则...................................................65
第二章适用范围...............................................65
第三章组织职责...............................................65
第四章系统定级...............................................66
第五章安全检查报告...........................................67
第六章系统建设...............................................67
第七章系统备案...............................................68
第八章系统测评...............................................69
第九章系统终止...............................................70
附录一、系统安全设计方案评审表................................71
附录二、系统测试验收评审表....................................72
附录三、系统转移、终止或废弃申请表............................74
十三、项目管理规定............................................76
第一章总则...................................................76
第二章适用范围...................................................76
第三章职责与权限................................................76
第四章项目立项...................................................77
第五章项目计划...................................................78
第六章项目实施...................................................78
第七章项目监控...................................................78
第八章项目收尾...................................................79
十四、工作环境管理规定...........................................80
第一章总则.......................................................80
第二章适用范围...................................................80
第三章术语定义...................................................80
第四章办公区域访问控制..........................................80
第五章办公环境安全..............................................81
第七章办公用计算机安全..........................................82
第八章监督和检查................................................85
十五、信息系统资产管理规定.......................................87
第一章总则.......................................................87
第二章适用范围...................................................87
第三章术语定义...................................................87
第四章职责.......................................................87
第五章资产分类...................................................87
第六章资产分级...................................................88
第七章信息资产标识..............................................89
第八章信息资产维护..............................................90
第九章闲置报废资产管理..........................................90
附录一、(XX市民政局)KXXX系统信息资产清单.....................93
十六、存储介质管理规定...........................................94
第一章总则.......................................................94
第二章适用范围...................................................94
第三章术语定义...................................................94
第四章组织职责...................................................94
第五章存储介质标识..............................................94
第六章存储介质访问..............................................95
第七章存储介质保管..............................................95
第八章介质维修...................................................96
第九章存储介质销毁..............................................96
附录一、存储介质清单.............................................97
附录二、存储介质销毁申请表.......................................98
十七、信息系统运维监控管理规定..................................99
第一章总则.......................................................99
第二章适用范围...................................................99
第三章术语定义...................................................99
第四章组织职责...................................................99
第五章监控管理要求.............................................100
第六章运维监控工作流程.........................................101
十八、网络系统运行管理规定......................................103
第一章总则......................................................103
第二章组织职责..................................................103
第三章网络资源的数据管理.......................................103
第四章网络资源的申请...........................................104
第五章网络资源的使用...........................................104
第六章网络资源的建设...........................................105
第七章网络资源的变更..........................................106
第八章网络故障处理............................................106
十九、系统帐号权限管理规定......................................107
第一章总则......................................................107
第二章适用范围..................................................107
第三章术语定义..................................................107
第四章组织职责..................................................108
第五章通用原则..................................................108
第六章特权帐号管理.............................................109
第七章普通帐号管理.............................................110
第八章口令管理..................................................110
第九章检查监督..................................................111
附录一、(XX市民政局)业务系统临时帐户申请表..................112
附录二、(XX市民政局)业务系统帐户清单.........................113
二十、补丁管理规定..............................................114
第一章总则......................................................114
第二章适用范围..................................................114
第三章术语定义..................................................114
第四章组织职责..................................................114
第五章补丁获取..................................................115
第六章补丁测试..................................................115
第七章补丁验证和归档...........................................116
附录一业务系统补丁安装登记表...................................118
二十一、信息系统日志管理规定....................................119
第一章总则......................................................119
第二章适用范围..................................................119
第三章术语定义..................................................119
第四章组织职责..................................................119
第五章通用要求..................................................119
第六章主机系统日志管理.........................................120
第七章业务系统日志管理.........................................121
第八章设备日志管理.............................................121
二十二、防病毒管理规定..........................................123
第一章总则......................................................123
第二章适用范围..................................................123
第三章术语定义..................................................123
第四章组织职责..................................................123
第五章防计算机病毒目的.........................................124
第六章防病毒管理内容...........................................125
第七章防病毒应用规定...........................................126
第八章惩罚制度..................................................126
附件:病毒事件报告表............................................127
二十三、信息安全密码使用管理规定...............................129
第一章总则......................................................129
第二章帐号设立要求.............................................129
第四章口令设立要求.............................................130
第五章变更与取消要求...........................................131
第六章维护要求..................................................133
第七章流程管理要求.............................................135
二十四、变更管理规定............................................138
第一章总则......................................................138
第二章适用范围..................................................138
第三章术语定义..................................................138
第四章组织职责..................................................139
第五章变更申请..................................................139
第六章变更受理..................................................140
第七章变更方案制订.............................................140
第八章变更审批..................................................141
第九章变更实施..................................................141
第十章变更汇总..................................................143
第十一章紧急变更................................................144
附录一变更申请单..............................................145
二十五、备份与恢复管理规定......................................148
第一章总则......................................................148
第二章术语定义..................................................148
第三章职责......................................................148
第四章备份管理..................................................148
第五章备份介质管理.............................................151
第六章备份恢复管理.............................................152
附录一:业务系统备份数据清单....................................154
二十六、安全事件管理规定........................................161
第一章总则......................................................161
第二章适用范围..................................................161
第三章术语定义..................................................161
第四章组织职责..................................................161
第五章事件分类..................................................162
第六章事件分级..................................................164
第七章事件监控..................................................165
第八章事件受理..................................................165
第九章事件处置..................................................165
附录一、信息安全异常现象报告....................................169
附录二、信息安全事件报告........................................170
二十七、应急预案管理规定........................................173
二十八、软件管理办法............................................176
第一章总则......................................................176
第二章适用范围..................................................176
第三章职责与权限................................................176
第四章软件管理..................................................176
第五章软件外包开发.............................................177
第六章软件使用..................................................177
二十九、信息交付管理规定........................................178
第一章总则......................................................178
第二章安全交付规范.............................................179
第三章人员安全管理.............................................182
附件安全系统交付清单.........................................182
相关术语
1、缩写
原名称缩写名称备注
2、制度适用范围:
适用于(XX市民政局)各部门,包括系统维护管理人员、网络、
服务器、终端、设备、信息系统的专用设备以及物理环境等
3、术语定义
(一)安全策略:是纲领性的安全策略主文档,描述(XX市民政
局)业务安全目标和管理层意图、支持目标加指导原则,是
信息安全实践的根本性和指导性的文件。
(二)信息安全等级保护管理体系是指依据国家信息安全等级保
护的要求建立的系统内进行信息安全管理的制度、方针、策
略、流程、指南、记录等管理方面的规章制度集合。
(三)信息安全等级保护管理体系是指依据国家信息安全等级保
护的要求建立的系统内进行信息安全管理的制度、方针、策
略、流程、指南、记录等管理方面的规章制度集合。
(四)安全检查:指单位内部或外部机构对信息安全整体执行情
况进行的评价活动。安全检查的依据是单位现行的管理制度、
信息系统安全体系规范和技术标准、有关法律、法规和标准
要求等安全检查包括安全例行检查、安全专项检查等。
(五)安全例行检查:指按照已制定的检查周期所作的检查。
(六)安全专项抽查:指根据单位、监管机构或相关部门要求的
安全运行状况所作的不定期的抽查。
(七)本单位员工是指单位正式员工,包括试用期员工和借调人
员等。
(A)第三方机构是指所有进入(XX市民政局)内部提供相关技
术服务的非(XX市民政局)单位(包括但不限于供应商、合
作厂商、服务商)。第三方人员分为临时来访人员和驻场外包
人员。临时来访的第三方人员是指来(XX市民政局)时间周
期较短的人员,包括进行业务交流的人员,临时来访参观的
人员等;驻场外包的第三方人员是指来访时间较长的第三方
技术服务人员,包括项目建设人员,外来信息系统职守人员,
外来信息系统维护人员等。
(九)存储介质:指用于单位计算机系统相关业务的电子信息输
出、存放的物理介质、可移动和不可移动的磁盘、光盘、硬
盘、磁盘阵列等。
(十)帐号是指每个可访问系统资源的用户在系统中的标识,可
分为应用系统帐号、操作系统帐号和数据库帐号等。
(十一)访问权限是指帐号被赋予的可以访问系统资源和使用
系统功能的权利。
(十二)超级管理员帐号/特权帐号:指对系统具有超级权限的
帐号,包含但不限于UNIX/Linux的root,WINNT的
administrators纽成员,数据库的DBA等用户<>
(十三)普通帐号:用户用于维护或访问系统,实现日常操作的
帐号,是最为常见的用户类型。
(十四)补丁是针对某一个具体的系统漏洞或安全问题而发布
的专门解决该漏洞或安全问题的小程序,通常称为修补程序。
(十五)日志包括各业务系统中存储的主机系统日志、设备日志
和业务系统日志等基础环境日志
(十六)计算机病毒:计算机病毒是人为蓄意编制的一种寄生性
的计算机程序。它能在计算机系统中生存,通过自我复制来
传播,在一定条件下即被激活,从而给计算机系统造成一定
损害甚至严重破坏,有些病毒还能窃取计算机设备中的重要
信息
(十七)信息安全事件是指由于自然或者人为以及软硬件本身
缺陷或故障的原因,对信息系统造成危害,或对社会造成负
面影响的事件
一、网络信息安全总体策略
第一章总则
第一条为了加强(XX市民政局)信息系统的网络安全管理,明确(XX
市民政局)网络安全管理的总目标和总方向,保护(XX市民政局)系统自
有的信息系统资产,积极预防安全事件的发生,使安全事件的影响最小化,
特制定本策略文件。
第二章术语定义
第二条安全策略:是纲领性的安全策略主文档,描达(XX市民政局)信
息系统业务安全目标和管理层意图、支持目标和指导原则,是网络安全实
践的根本性和指导性的文件。
第三章组织职责
第三条单位组建网络安全与信息化领导小组,负责批准网络安全策略文
件并且保证本文件被执行,同时负责对(XX市民政局)系统网络安全方面
的指导方向、安全建设等重大问题做出决策,协调各部门安全协同工作,
支持和推动网络安全工作在整个单位实施。
第四条单位组建网络安全等级保护工作小组,负责具体执行安全管理策
略文件的建立、实施、运作、监控、评审、维护和改进工作。
第五条单位所有员工有责任了解自身在单位信息安全、网络安全方面的
职责,并按照网络安全与信息化领导小组的指示,认真执行相关要求。
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
第四章管理原则
第六条网络安全管理工作实行“积极防范、突出重点、职责到位、保障
业务”和“谁主管、谁负责、谁运营、谁负责”的管理原则。
第五章总体目标
第七条遵守国家相关法律法规,结合(XX市民政局)实际情况,依据现
有管理和文化体系,逐步建设一套适用的、先进的网络安全管理体系,更
好地保障(XX市民政局)网站、社管平台等重要信息系统安全、稳定的向
社会公众提供服务,并满足单位不断发展的业务需求。
第六章安全框架
第八条安全管理制度
(一)逐步完善由安全策略、管理制度、操作规程组成的网络安全管理体
系。
(二)网络安全策略文件应由管理层审核批准,并公布与传达给单位所有
人员以及同本单位有业务往来的第三方机构。网络安全策略文件在规划
期间内或有重大变更发生时需通过管理层的审查及修订。
第九条安全管理机构
(一)必须建立网络安全管理组织,以满足网络安全管理体系持续运行的
目标。
(二)加强与第三方机构的沟通和合作,及时获取相关信息。
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
(三)必须建立安全检查机制,定期对信息系统进行安全检查。
(四)加强人员录用和离岗过程的安全管理,并定期对所有人员进行安全
培训和考核,加强安全意识。
(五)对所有操作或访问信息资产的第三方机构,必须向其阐明相关的责
任要求,并明确告知其有责任恰当地使用和保护这些信息资产。
第十条系统建设
(一)系统建设初期必须根据系统定级情况进行安全方案设计,对可行性
进行论证。
(二)确保安全和密码产品采购和使用符合国家的有关规定;并只能选择
满足条件的安全服务商。
(三)确保在系统的开发与维护过程中,相关的安全功能和需求已被嵌入
到系统内。在开发新系统时,安全功能应包含在初妗的系统分析与需求
描述中。这些描述必须包括自动的和手动的安全控制。这些控制必须通
过测试,而且能够整合到正在运行的环境中。
第十一条系统运维
(一)信息系统及其相关的设备在物理上需要受到保护,防止偷窃、滥用、
损坏或未经授权的访问。
(二)确保信息系统相关的信息资产受到适当保护,所有信息资产必须有
确定的属主并且根据其敏感度进行分类和控制。
(三)所有信息系统必须制定相应的操作规范,通过对日常操作的管理、
介质的管理、恶意代码防范控制确保信息系统范围内信息处理设施的正
确和安全操作。
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
(四)对三级系统应建立安全管理中心,对信息资产安全事件实现监控和
响应。
(五)所有信息系统变更应有审批流程,并有完善的恢复流程。
(六)应建立有效的安全事件响应和处理机制,安全事件必须及时的发现、
报告、处理、调查、上报并修正,并且有事后的回顾,以吸取经验教训,
避免以后再发生同类型的事件,把损失降到最小。
(七)建立完善应急预案,以确保事故发生时,对业务活动的影响降至最
小。
第七章策略制定与维护
第十二条网络信息安全策略文件由安全管理员编写,由网络安全与信息化
领导小组批准,向所有相关部门、第三方机构和相关人员发布。
第十三条网络安全与信息化领导小组监督网络安全活动,是否与策略的目
标一致,达到策略的要求。
第十四条网络安全与信息化领导小组审查和处理违反安全策略的行为。
第十五条网络安全等级保护工作小组定期对网络安全策略进行回顾和评
审(附件一、评审记录表),确保策略的有效性和可操作性。
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
附件一、安全策略评审记录表
安全策略评审记录表
日期:年月日
会议名称
参与人员
评审对象
评审结果
评审意见:审批结果:
网络安全等级保护工作小组网络安全与信息化领导小组
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
二、信息等级保护体系制定和发布管理规定
第一章总则
第一条为了保证(XX市民政局)信息安全等级保护管理体系的持续性、
时效性以及适应性,满足业务不断变化的安全管理的需要,明确信息安全
等级保护体系的制定、发布、评审和修订等过程中的管理职责,特制定本
规定。
第二章职责
第二条网络安全与信息化领导小组,职责:
(一)负责规划、监督、指导网络安全等级保护管理体系文件的起草、审
查、发布、清理等工作。
(二)负责信息安全等级保护管理体系的评审及修订后复审工作。
(三)确保信息安全等级保护管理体系能持续恰当和有效地运作。
(四)提供充足的资源和支持,以持续改善信息安全等级保护管理体系。
第三条网络安全等级保护工作小组,职责:
(一)负责组织管理体系文件的起草、编制、修订、补充等工作的开展,
并将实施成果向领导小组汇报。
(二)负责启动和主持等级保护管理体系的管理评审工作。
(三)负责协调相关人员,考导收集评审资料。
(四)确保评审会议所提出的行动项目能在规定的时间内完成,并负责其
相关的监督工作。
(五)负责对评审结果如需进行修订项协调相关人员进行修订C
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
(六)指派人员负责对修订措施的执行结果进行验证。
第四条相关人员,是指(XX市民政局)信息安全等级保护管理体系涉及
的人员。比如:系统管理员、应用管理员、开发管理人员、网络管理员、
数据管理员、资产管理员和安全管理员等,其职责是:
(一)负责依据管理体系文件的内容进行宣贯、培训、执行、检查等工作,
并依据部门情况落实管理体系的要求。
(二)负责协助进行评审。
(三)负责实施修订措施。
第五章文件起草
第五条(XX市民政局)网络安全管理体系规范文件由网络安全等级保护
工作小组负责起草或组织起草。
第六条负责起草的科室应当确定一名熟悉相关内容员工为项目负责人,
如涉及多个部门时,可由有关部门共同派人组成联合起草小组,由主要起
草部门负责牵头组织。
第七条起草的规范性文件应当结构严谨、内容完备、形式规范、条理清
楚、用词准确、文字简洁。
第八条应当明确规定如下内容:
(一)制定的目的和依据;
(二)适用范围;
(三)术语定义;
(四)组织职责;
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
(五)具体管理要求或规定;
(六)必要的附则;
(七)与规范内容相关的资料性附录和参考性附录。
第九条报送审查的管理制度送审稿应当由起草部门负责人签署后报网
络安全与信息化领导小组审查。几个部门共同起草的规范送审稿,应当由
起草部门负责人共同签署后报网络安全与信息化领导小组审查。
第十条下列材料应当与规范送审稿一并报送网络安全与信息化领导小
组审查:
(一)起草说明;
(二)与此规范内容有关的规范性文件;
(三)汇总的各方意见;
(四)如需制定实施细则,应当提交实施细则的主要内容和细则拟出台的
时间;
(五)其他需要报送的材料。
第十一条网络安全与信息化领导小组主要从以下方面对送审稿进行审查:
(一)是否符合权限和程序;
(二)是否符合原则;
(三)是否与其他规范、标准相协调、衔接;
(四)是否已对有关不同意见进行协调;
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
(五)是否具有可行性;
(六)是否符合相关技术要求;
(七)需要审查的其他内容。
第十二条由网络安全与信息化领导小组对送审稿提出审查结论,对草案涉
及的有关争议问题以及修改情况作重点说明。由网络安全与信息化领导小
组负责人签署的书面审查报告应当反馈起草部门。
第六章文件评审
第十三条(XX市民政局)网络安全等级保护工作小组定期(至少每年一次)
开展等级保护管理体系的评审工作,以确保整个等级保护管理体系的充分
性、适当性和有效性。
第十四条等级保护管理体系评审内容:
(一)根据业务系统的性质和安全要求,确定(或复审)等级保护管理体
系的范围,建立(复审)等级保护管理体系,包括网络安全策略、标准
和程序。
(二)对等级保护管理体系审核结果进行评审,分析导致不符合项的原因。
(三)审查审核对象的反馈信息。
(四)总结已发现的安全事件和漏洞。
(五)审查现行的安全控制措施和相关技术是否有效。
(六)复查修订措施的实施状况。
(七)检查先前管理评审中所定义的措施的实施状况。
(A)审查改善措施的建议。
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
(九)复查业务和法律法规方面的变更。
(十)审查可能影响信息安全等级保护管理体系的任何变更。
(十一)为协调相关网络安全的实施,评审相关资源的充足性。
第十五条评审工作必须至少每年举行一次,发生以下情况时,也需要启动
管理评审工作:
(一)系统业务发生重大变更。
(二)系统网络安全策略的重大变更。
(三)目前等级保护管理体系的执行不力。
(四)系统等级保护管理体系的范围发生变更。
(五)相关标准法规发布修订版本或有变更。
第七章文件发布
第十六条规范草案经网络安全与信息化领导小组审议并原则通过后,起草
部门根据审议中提出的修改意见对草案进行修改,经网络安全与信息化领
导小组负责人签发,以文件形式公布。
第十七条文件的发布应遵照统一的格式,进行版本控制;并应注明发布范
围,对收发文进行登记。对发布的制度应在《附录一、(XX市民政局)管理
制度发布记录表》中进行记录。
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
附录一、(XX市民政局)管理制度发布记录表
(XX市民政局)管理制度发布记录
管理制度名称制订者发布者生效时间版本分发范围失效时间备注
日期:文档管理人员:审核人:
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
三、等级保护体系评审和修订管理规定
第一章总则
第一条为了保证(XX市民政局)等级保护管理体系的持续性、时效性以
及适应性,满足单位不断变化的安全管理的需要,明确等级保护管理体
系的评审和修订过程中管理职责,特制定本规定。
第二章评审程序
第二条(XX市民政局)网络安全等级保护工作小组定期(至少每年一次)
开展等级保护管理体系的评审工作,以确保整个等级保护管理体系的充分
性、适当性和有效性。
第三条等级保护管理体系评审内容:
(一)根据具体工作的性质和安全要求,确定(或复审)等级保护管理体
系的范围,建立(复审)等级保护管理体系,包括网络安全策略、标准
和程序。
(二)对等级保护管理体系审核结果进行评审,分析导致不符合项的原因。
(三)审查审核对象的反馈信息。
(四)总结已发现的安全事件和漏洞。
(五)审查现行的安全控制措施和相关技术是否有效。
(六)复查修订措施的实施状况。
(七)检查先前管理评审中所定义的措施的实施状况。
(A)审查改善措施的建议。
(九)复杳业务和法律法规方面的变更c
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
(十)审查可能影响等级保犷管理体系的任何变更。
(十一)为协调相关网络安全的实施,评审相关资源的充足性。
第四条评审工作必须至少每年举行一次,发生以下情况时,也需要启动
管理评审工作:
(一)系统业务发生重大变更。
(二)系统网络安全策略的重大变更。
(三)目前等级保护管理体系的执行不力。
(四)系统等级保护管理体系的范围发生变更。
(五)相关标准法规发布修订版本或有变更。
(六)评审工作的会议记录均需归档,以保存正式的记录。
第三章修订程序
第五条问题的识别及确认,采取修订措施可能由以r原因,包括但不限
于:
(一)来自系统等级保护管理体系的相关工作人员的反馈信息或调查申请。
(二)网络安全管理评审的会议讨论中发现的问题。
(三)等级保护管理体系的审核发现的不符合项。
第六条调查问题的起因:
(一)由网络安全等级保护工作小组指派专门的人员负责对问题进行分析
调查并确认问题的起因。
(二)调查人员需提供尽可能多的关于整个问题调查的详细结果。作为修
订措施报告的一部分,也可以提供一些额外的补充信息。
第七条执行修订措施:
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
(一)基于所调查出的问题起因,需确认并实施相应措施或对事故进行调
查研究,负责上述行动的执行者需确保更新任何相关的文件或管理流程。
比如:
>准备制定或更新相关管理程序。
>培训/通知相关人员知晓。
(二)执行人员负责跟踪所执行修订措施的效果。一旦发现效果不如预期,
其相关负责人需进行评估分析并就进一步的应对措施进行确认。执行人
员必须确保所实施的修订措施是可证实和可验证的,并保证修订措施的
报告中都有详细说明。
第八条措施的验证:
(一)如果验证出所采取的措施是达到预期效果的,贝]修订措施才算是成
功,可以结束跟踪,验证阶段包括以下两个部分:
>对所规定修订措施的执行程度进行验证。
>对修订措施的执行效果进行验证。
(二)措施验证的结果必须中有详细的说明,且对相关记录进行保存。
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
四、信息安全管理组织架构
第一章总则
第一条为加强(XX市民政局)信息安全管理工作的组织协调,建立健全
等级保护管理制度和运行机制,切实提高(XX市民政局)信息安全管理
工作水平,根据《信息安全等级保护管理办法(公通字[2007]43号)》
要求,制定本规范
第二章组织目标
第二条本实施规则旨在实现信息安全管理的以下目标:
(一)管理组织内的信息安全工作;
(二)管理外部组织访问组织内信息处理设施和信息资产的安全。
第三章信息安全组织架构
第三条为加强对(XX市民政局)信息安全管理工作的领导,贯彻落实信
息安全的要求及安徽省公安厅《关于开展信息安全管理专项检查工作的
通知》的有关要求,经研究,决定成立(XX市民政局)网络安全与信息
化领导小组(以下简称领导小组)
第四条成立领导小组,作为信息安全管理工作的最高管理机构,领导小
组下设(XX市民政局)系统信息安全管理工作小组,
第五条领导小组由(XX市民政局)书记担任组长,副书记担任副组长,
领导小组主要成员为队伍建设指导科科长及各相关部门安全主管领导。
第六条信息安全管理工作小组负责(XX市民政局)信息安全管理的具体
KLSDJFDJSFKDJFLFJUFKLFJDKSLFJDSKFJSDKFJDSL
执行工作。工作小组组长由领导小组指定的队伍建设指导科科长兼任。
设置一名副组长负责具体工作,对各部门信息安全技术的实施进行指导
与审查。信息安全工作小组成员还包括各部门信息化负责人。
第七条队伍建设指导科作为信息安全工作的具体执行部门,各科室主
要负责人为本科室信息安全管理工作的第一责任人,并应指定一名信息
安全管理员作为信息安全工作联络员,负责本科室内的有关信息安全管
理工作。
第四章组织的信息安全职责描述
第八条网络安全与信息化领导小组的职责包括:
(一)根据国家、省、市级网络安全的总体要求,结合(XX市民政局)的实际
情况,统一领导(XX市民政局)信息安全管理的相关工作;
(二)负责协调(XX市民政局)内部管理工作,分配信息安全管理目标、职责,
并支持和推动信息安全工作在单位内的实施;
(三)负责对与信息安全管理有关的重大事项进行决策,包括安全组织机构调整、
以及信息安全管理重大策略变更;
(四)组织审定和发布单位信息安全的发展战略、总体规划、重大政策、管理规
范和技术标准;
(五)评审与监督重大信息安全事故
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年湖北轻工职业技术学院高职单招笔试职业适应性测验试题库含答案解析2套试卷
- 2026年温州科技职业学院高职单招笔试化学试题库含答案解析2套试卷
- 2026年海南工商职业学院高职单招笔试物理试题库含答案解析2套试卷
- 2026年浙江特殊教育职业学院高职单招笔试数学试题库含答案解析3套试卷
- 2026年泉州经贸职业技术学院高职单招笔试化学试题库含答案解析2套试卷
- 2026年河南经贸职业学院高职单招笔试职业技能测验试题库含答案解析3套试卷
- 2026年河南住院医师-河南住院医师超声医学科历年参考题库含答案解析
- 2026年河北工程技术学院高职单招笔试语文试题库含答案解析3套试卷
- 2026年沈阳职业技术学院高职单招笔试综合素质试题库含答案解析3套试卷
- 2026年江西枫林涉外经贸职业学院高职单招笔试职业适应性测验试题库含答案解析3套试卷
- 公司抵质押品管理制度
- 电子电工产业概论 课件全套 陈芳芳 学习领域1-5 产业基本概况 - 职业岗位
- 《机械制造工艺基础(第八版)》 课件 0绪论
- 简易项目合作协议书模板
- 六年级说明文阅读题共6篇
- 新疆乌鲁木齐市第四中学2024-2025学年高二地理上学期期末考试试题
- TCHAS 10-4-14-2021 中国医院质量安全管理 第4-14部分:医疗管理应急管理
- 服饰品配件设计概论
- 变压器生产工艺设计
- GB/T 16623-2022压配式实心轮胎技术规范
- JJG 875-2019数字压力计
评论
0/150
提交评论