ISOIEC 38505-1 2017数据治理程序文件一整套_第1页
ISOIEC 38505-1 2017数据治理程序文件一整套_第2页
ISOIEC 38505-1 2017数据治理程序文件一整套_第3页
ISOIEC 38505-1 2017数据治理程序文件一整套_第4页
ISOIEC 38505-1 2017数据治理程序文件一整套_第5页
已阅读5页,还剩156页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

日期版本拟制审核数据治理管理体系程序文件首次发布陈文学黄伟**信息科技有限公司对本文件资料享受著作权及其它专属权得将该等文件资料(其全部或任何部分)披露予任何第三方,或进 2范围 3 34相关文件 35风险管理过程 45.1建立环境 45.2制定沟通和协商 56风险评估 56.1风险评估的准备 56.2信息资产的识别 56.3资产赋值 66.4判定重要资产 76.5重要资产风险评估 86.6风险计算 6.7安全风险接受准则 6.8风险评估工具 6.9风险处理 6.10剩余风险评估 6.11数据治理风险的连续评估 ISMS程序文件文件编号:ZYWS-ISMS-B-01信息安全风险管理程序第3页共161页1目的为规范公司在开展数据治理的风险识别、评估和处置过程中的工作流程与方法,明确相关人员职责,特制定本规定。2范围本规范适用于公司依据《ISO/IEC38505-1:2017信息技术·IT治理·数据治理第1部分:ISO/IEC38500在数据治理中的应用》、标准要求对数据治理资产进行风险评估与处置活动的管3职责3.1管理者代表负责牵头成立数据治理风险评估小组。3.2风险评估小组负责编制《数据治理风险评估计划》,确认评估结果,形成《数据治理风险评估报告》。3.3各部门负责本部门使用或管理的数据治理资产的识别和风险评估,并负责本部门所涉及的资产的具体安全控制工作。4相关文件《数据治理管理手册》《商业秘密管理程序》ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第4页共161页5风险管理过程通过建立环境,明确组织目标,界定风险管理应该考虑的外部和内部参数,并设置风险管理过程的范围和风险准则。根据各部门对内外部环境的分析,制定出《组织环境描述》。5.1.1建立外部环境外部环境是组织在实现目标过程中所面临的外界环境的历史、现在和未来的各种相关信息。为保证在制定风险准则时能充分考虑外部利益相关者的目标和关注点,组织需要了解外部环境。外部环境以组织所处的整体环境为基础,包括法律和监管要求、利益相关者的诉求和与具体风险管理过程相关的其他方面的信息等。从以下方面识别公司的外部环境,并形成《外部环境描述》。(1)国际、国内、地区及当地的政治、经济、文化、法律、法规、技术、金融以及自然环境和竞争环境;(2)影响组织目标实现的外部关键因素及其历史和变化趋势;(3)外部利益相关者及其诉求、价值观、风险承受度;外部利益相关者与组织的关系等。5.1.2建立内部环境内部环境是组织在实现目标过程中所面临的内在环境的历史、现在和未来的各种相关信息。风险管理过程要与组织的文化、经营过程和结构相适应,包括组织内影响其风险管理的任何事物。从以下方面识别公司的内部环境,形成《内部环境描述》。(1)治理、组织结构、作用和责任;(2)方针、目标,为实现方针和目标制定的战略;(3)基于资源和知识理解的能力(如:资金、时间、人员、过程、系统和技术);(4)与内部利益相关方的关系,内部利益相关者的观点和价值观;(5)组织的文化;(6)信息系统、信息流和决策过程;(7)组织所采用的标准、指南和模式;ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第5页共161页(8)合同关系的形式与范围。5.2.1制定沟通和协商计划与内部和外部利益相关者进行充分的沟通和协商,帮助识别内外部风险,并确保利益相关者认同和支持风险处理(应对)计划。风险评估小组制定总的风险评估计划,各部门制定与利益相关者的沟通和协商计划,并在此基础上识别出本部门的所有有关风险。5.2.2适当地帮助明确环境;1)确保利益相关者的利益被理解和考虑;2)帮助确保风险充分地被识别;3)将不同领域的专业知识一并用于分析风险;4)确保在界定风险准则和评定风险时,不同的观点被恰当地考虑;5)确保认同和支持风险处理(应对)计划;6)加强在风险管理过程中的变更管理;7)制定一个恰当的内部和外部沟通和协商计划。6风险评估6.1.1成立风险评估小组管理者代表牵头成立风险评估小组,小组成员应包含数据治理重要责任部门的成员。6.1.2制定计划风险评估小组制定《数据治理风险评估计划》,下发各部门。6.2.1本公司的数据治理资产范围包括:1)数据:财务数据、项目数据、各业务系统机密文件、人力资源机密文件、普通文件。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序第6页共161页2)软件:办公软件、操作系统、业务系统软件、安全软件、工具软件、应用软件。4)硬件:工作站、网络设备、终端、办公设备、财务设备、存储设备。5)人员:高层管理类人员、中层管理类人员、技术人员、职能人员、财务人员。6.3.1部门赋值各部门风险评估小组成员识别本部门资产,并进行资产赋值。6.3.2赋值计算资产赋值的过程是对资产在保密性、完整性、可用性的达成程度进行分析,并在此基础上得出综合结果的过程。根据资产在保密性上的不同要求,将其分为五个不同的等级,分别对应资产在保密性上的应达成的不同程度或者保密性缺失时对整个组织的影响。保密性赋值方法:级别1很低可对社会公开的信息公用的信息处理设备和系统资源等2低组织/部门内公开扩散有可能对组织的利益造成轻微损害3中等组织的一般性秘密其泄露会使组织的安全和利益受到损害4高包含组织的重要秘密其泄露会使组织的安全和利益遭受严重损害5包含组织最重要的秘密关系未来发展的前途命运,对组织根本利益有着决定性的影响,如果泄露会造成灾难性的损害根据资产在完整性上的不同要求,将其分为五个不同的等级,分别对应资产在完整性上的达成的不同程度或者完整性缺失时对整个组织的影响。完整性(I)赋值的方法:级别1很低完整性价值非常低未经授权的修改或破坏对组织造成的影响可以忽略,对业务冲2低完整性价值较低微,容易弥补3中等未经授权的修改或破坏会对组织造成影响,对业务冲击明显4高未经授权的修改或破坏会对组织造成重大影响,对业务冲击严重,较难弥补ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第7页共161页5完整性价值非常关键未经授权的修改或破坏会对组织造成重大的或无法接受6.3.5可用性(A)赋值:根据资产在可用性上的不同要求,将其分为五个不同的等级,分别对应资产在可用性上的达成的不同程度。级别1很低合法使用者对信息及信息系统的可用度在正常工作时间2低可用性价值较低合法使用者对信息及信息系统的可用度在正常工作时间3中等合法使用者对信息及信息系统的可用度在正常工作时间4高合法使用者对信息及信息系统的可用度达到每天90%以5以上,或系统不允许中断6.3.6导出《数据治理资产清单》按照资产赋值的结果,经过相加法得出重要性值,从而得出重要性等级,资产重要性划分为5级,级别越高表示资产重要性程度越高。重要性等级说明1不重要0<=值<=32不太重要3<值<=63一般重要6<值<=94重要9<值<=125很重要12<值<=15重要性等级为3,4和5的为重要资产。6.4.1审核确认风险评估小组对各部门资产识别情况进行审核,确保没有遗漏重要资产,导出《重要数据资产识别清单》,报管理者代表确认。⑩ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序第8页共161页6.5重要资产风险评估6.5.1要求6.5.2识别威胁威胁作用形式可以是对信息系统直接或间接的攻击,例如非授权的泄露、篡改、删除等,在保密性、6.5.3识别脆弱性脆弱性是对一个或多个资产弱点的总称。脆弱性是资产本身存在的,如果没有相应的威胁发生,6.5.4识别威胁发生频率分析威胁发生频率1很低几乎不可能出现的频率极小(或<=1次/十年);仅可能在非常罕见和例外的情况下发生2低不太可能出现的频率较小(或≈1次/两年);或一般不太可能发生;ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第9页共161页3中可能出现的频率中等(或≈1次/半年);或在某种情况下可能会4高很可能出现的频率较高(或≈1次/月);或在大多数情况下很有可能会发生;或可以证实多次发生过5非常可能出现的频率极高(或>=1次/周);或在大多数情况下几乎不分析脆弱性被利用率1很低2低3中等脆弱,如果被威胁利用,30%<造成损害4高56.5.5已有安全措施的确认应对已采取的安全措施的有效性进行确认,对有效的安全措施继续保持,以避免不必要的工作和费用,防止安全措施的重复实施。对于确认为不适当的安全措施应核实是否应被取消,或者用更合适的安全措施替代。安全措施可以分为预防性安全措施和保护性安全措施两种。预防性安全措施可以降低威胁利用脆弱性导致安全事件发生的可能性,如入侵检测系统;保护性安全措施可以减少因安全事件发生对信息系统造成的影响,如业务持续性计划。已有安全措施的确认与脆弱性识别存在一定的联系。一般来说,安全措施的使用将减少脆弱性,但安全措施的确认并不需要与脆弱性识别过程那样具体到每个资产、组件的弱点,而是一类具体措施的集合。已有安全措施一般会通过控制资产的威胁和脆弱性降低资产的固有风险,因此需要对威胁程度和脆弱性进行打分。⑩ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序第10页共161页6.6风险计算6.6.1安全事件发生可能性等级(影响范围和程度),并对Z的计算值四舍五入取整得到最终结果。Z=发生可能性X=威胁发生频率Y=脆弱性被利用率1很低出现的频率极小(或<=1次/十年);仅可能在非常罕见和例外的情况下发生2低出现的频率较小(或≈1次/两年);或一般不太可能发生;或没有被证实3中等出现的频率中等(或≈1次/半年);或在某种情况下可能会发生;或被证实曾经发生过4高出现的频率较高(或≈1次/月);或在大多数情况下很有可能会发生;或5出现的频率极高(或>=1次/周);或在大多数情况下几乎不可避免;或可以证实经常发生过6.6.2安全事件损失等级z=f(x,y)=√x×y,,并对Z的计算值四舍五入取整得到最终结果。Z=损失程度X=资产的重要性Y=脆弱性被利用率等级标识定义1很低2低3中等4高56.6.3计算风险值风险值=发生可能性x损失程度6.6.4风险等级ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第11页共161页风险等级划分12以上风险等级123451一旦发生造成的影响几乎不存在,通过简单的2一般风险3高风险一旦发生会造成一定的经济、社会或生产经营影响,但影响面和影响4高风险一旦发生将产生较大的经济或社会影响,在一定范围内给组织的经营512以上高风险一旦发生将产生极大的经济或社会影响,在很大范围内给组织的经营543一般不可接收风险2有条件接受的风险(需经评估小组评审,判断是否可以接受的风险)1不需要评审即可接受的风险根据风险等级,等级为3,4、5的为高风险,为不可接受的风险。导出《数据治理风险评估汇总表》,报管理者代表批准。6.8风险评估工具主要使用到的风险评估工具有:嗅探工具、扫描工具、渗透测试工具集等。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第12页共161页6.9风险处理对风险应进行处理。对可接受风险,可保持已有的安全措施;如果是不可接受风险(高风险),则需要采取安全措施以降低、控制风险。对不可接受风险,应采取新的风险处理的措施,规定风险处理方式、责任部门和时间进度,高风险应得到优先的考虑。风险处理方式说明现有控制措施完全可以应付或防止此风险的控制现有控制措施不足或没有控制措施,必须制作重新相控制现有风险所花费的成本过高、超出公司随范围且风险发生公司放弃可能涉及此风险的行为,以保证风险不会发生转移将风险转嫁至其他公司或第三方人员身上,公司内部不再对此风6.9.1计划导出《数据治理风险处置计划》。6.9.2报告风险评估小组导出《数据治理风险评估报告》,陈述数据治理管理现状,分析存在的数据治理风险,提出数据治理管理(控制)的建议与措施,提交总经办进行审核。总经办考虑成本与风险的关系,对《数据治理风险评估报告》及《数据治理风险处置计划》的相关内容审核,对认为不合适的控制或风险处理方式等提出说明,由风险评估小组协同相关部门重新考虑总经办的意见,选择其他的控制或风险处理方式,并重新提交总经办审核,由管理者代表批准实施。各责任部门按照批准后的《数据治理风险处置计划》的要求采取有效安全控制措施,确保所采取的控制措施是有效的。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第13页共161页对采取安全措施处理后的风险,总经办应进行再评估,以判断实施安全措施后的残余风险是否已经降低到可接受的水平。6.10.2再处理某些风险可能在选择了适当的安全措施后仍处于不可接受的风险范围内,应考虑是否接受此风险或进一步增加相应的安全措施。剩余风险评估完成后,导出《数据治理剩余风险评估报告》,报管理者代表批准。6.11数据治理风险的连续评估总经办每年应组织对数据治理风险重新评估一次,以适应信息资产的变化,确定是否存在新的威胁或脆弱性及是否需要增加新的控制措施。6.11.2非定期评估当发生以下情况时需及时进行风险评估:a)当发生重大数据治理事故时;b)当信息网络系统发生重大更改时;c)总经办确定有必要时。6.11.3更新资产各部门对新增加、转移的或授权销毁的资产应及时更新资产清单。6.11.4调整控制措施总经办应分析信息资产的风险变化情况,以便根据企业的资金和技术,确定、增加或调整适当的数据治理控制措施。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第14页共161页7记录《数据治理风险评估计划》《数据资产识别清单》《重要数据资产识别清单》《数据治理风险评估汇总表》《数据治理风险处置计划》《数据治理风险评估报告》《数据治理剩余风险评估报告》日期拟制审核陈文学黄伟⑩ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第15页共161页**信息科技有限公司对本文件资料享受著作权及其它专属权利,未经文件资料(其全部或任何部分)披露予任何第三方,或进行目录 2范围 3职责 4相关文件 5程序 6记录 ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第16页共161页为了对数据治理管理文件的编制、审核、批准、标识、发放、管理、使用、评审、更改、修订、作废等过程的实施有效控制,特制定本程序。2范围本程序适用于文件管理。负责审定数据治理管理文件,负责批准数据治理程序文件和作业文件。负责批准数据治理管理文件的制订、修订计划,负责批准《数据治理管理手册》(含数据治理方针)和《数据治理适用性声明》3.2数据治理小组d)负责数据治理管理文件的归口管理。e)负责组织数据治理管理文件的制订、修订和评审等管理工作。f)负责数据治理管理文件的标识、作废、回收等日常工作。4相关文件《数据治理管理手册》《数据治理适用性声明》《商业秘密管理程序》《数据治理法律法规管理程序》⑩ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第17页共161页a)《数据治理管理手册》(含数据治理方针、方针文件、目标文件、数据治理适用性声明);5.2文件编制和修订a)相关的法律法规要求,国家标准、行业标准、地方标准的要求,b)对客户和其他相关方的合同和承诺,客户与其他相关方的需求和期望方面的信息。e)内容应与组织的实际情况相适应,并b)技术标准由相关综合部门负责,各相关部门参与。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第18页共161页5.3文件审批数据治理管理文件发布前须经审批。数据治理管理文件的审批权限如下:a)《数据治理管理手册》(含数据治理方针、方针文件、目标文件、数据治理适用性声明)由管理者代表批准发布。b)数据治理程序文件和作业文件由职能部门组织审核,综合部审核,管理者代表批准发布。c)策划的管理方案由职能部门组织审核,综合部审核,管理者代表批准发布。d)其他管理、技术作业和相关支持性文件由归口管理部门负责审核,部门负责人审核批准。5.4文件标识为确保在使用处获得适用文件的有效版本,文件均要有明确的标识,包括文件编号、版本号、分发号、发布和实施日期等。数据治理管理文件编号规则如下:HYK-GDMS-A-01《数据治理管理手册》HYK-GDMS-B-XX数据治理程序文件(含QMS共用文件)HYK-GDMS-C-XX作业文件、策略HYK-GDMS-B-XX-XXX记录表单涉密文件应按《商业秘密管理程序》的规定分类并标识。5.5文件发放文件审批后,数据治理小组登记并制定《数据治理文件一览表》和《文件发放/回收一览表》,按《文件发放/回收一览表》规定的范围进行发放。文件发放时,数据治理小组应在文件第一页注明发放部门和发布日期。并标上“受控”标识。所发放使用的数据治理管理体系文件均为受控文件,各文件使用部门严格保管,不得外借和复制,并保持文件清晰、易于识别。5.6文件的更改及版本管理当文件的当前内容和实施动作不一致时,综合部提出更改文件要求,由文件对口部门和综合部人员说明原因,填写《文件修改通知单》,经原审批部门批准后,由文件归口管理部门进行修改。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第19页共161页版本号规定:初次发布的文件,版本号以A/0作为标识,当文件发生修改时,版本号以下列方式进行编制:a)修改内容不超过20%时,版本号以A/1位依次递进,例:A/1;A/2……A/9;A/10;A/11以此类推;文件按文件修改通知单上的内容进行修改,并更新变更记录,变更后由数据治理组长进行审核,管理者代表批准,确保所有文件更改到位。对已经过期,不适用本组织业务程序的文档,要进行“报废”处理;针对电子档文件需在首页打上“报废”水印,在变更履历中注明“报废”原因;针对纸质文件,盖上“作废”章。5.7文件的评审当出现以下情况,综合部应组织对文件进行评审、必要时予以更新并再次批准:a)数据治理管理体系结构发生重大变化时;b)数据治理管理体系标准发生重大变化时;c)组织结构发生重大变化时;d)数据治理活动、流程发生重大变化时。5.8外来文件的控制组织的外来文件包括与运行维护有关的国家、地方、行业的法律、法规、部门规章、标准,体现客户有关要求的文件等。组织的外来文件由文件接收负责登记在《外来文件清单》上,《外来文件清单》应注明分布部门,以供使用者查阅。对外来法律法规文件,按《数据治理法律法规管理程序》控制。各部门对受控中的外来文件进行编号管理,以便于查看。若受控文件已不在适合本组织时,可对文件进行“回收”处理,判定文件是否可被销毁,可以在数据治理内部审核或管理评审时提出,由综合部成员表决,管理者代表批准。如果文件被批准销毁,综合部成员需重新修改《数据治理文件一览表》、并将最新信息登记到《文件发放/回收一览表》。电子文件可以仍然保存在服务器中,但名称中要加入“作废”标记;同时,文件的“受控”标识也要改为“作废”标识。《数据治理文件一览表》《文件发放/回收一览表》**信息科技有限公司ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第20页共161页《外来文件清单》日期拟制审核数据治理管理体系程序文件首次发布陈文学黄伟**信息科技有限公司对本文件资料享受著作权及其它专属权利,未经⑩ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第21页共161页文件资料(其全部或任何部分)披露予任何第三方,或进行 21 222范围 223职责 22 225程序 6记录 ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第22页共161页为确保对数据治理记录的标识、贮存、保护、检索、保存期限和处置实施有效管理,特制定本程序。2范围本程序适用于本组织证实数据治理管理体系符合要求和有效运行的记录管理。数据治理小组负责数据治理的管理。各部门负责本部门的记录文件的日常管理。4相关文件《数据治理管理手册》《数据治理管理文件标识规范》《商业秘密管理程序》《重要信息备份管理程序》《数据治理记录分类与保存期限清单》5程序记录文件的标识按《数据治理管理文件标识规范》进行。数据治理记录应有追溯标识(如流水号),追溯标识由各职能部门确定。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第23页共161页记录的密级分类按《商业秘密管理程序》规定进行,涉密信息应将密级标识在记录上。5.2记录的保管纸质记录由各保管部门按规定存放于文件夹/文件柜中,电子记录由各保管部门以电子档的形式保存在服务器上。以电子媒体保管的场合,为预防意外,需做适当的备份。备份的安全要求执行《重要信息备份管理程记录保管部门应建立《数据治理记录一览表》,明确规定保管记录类别、记录保存期限等。记录的保存应符合有关法律法规的要求。给外部的文件应建立《文件交接登记表》,由接收人签字确认。5.3记录的查阅因工作需要,借阅其他部门的秘密记录,应获得记录保管部门经理授权后方可借阅,并填写《记录借阅登记表》,留下授权记录。借阅者在借阅期内不得改动记录,借阅完毕后,保管部门经理删除其访问阅读权限。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第24页共161页5.4记录的销毁超过保管期限的记录,应填写《记录销毁记录表》,经本部门高管批准后,由保管部门作为秘密文件处理废弃。《数据治理记录一览表》《记录借阅登记表》《记录销毁记录表》《文件交接登记表》**信息科技有限公司ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第25页共161页日期拟制审核数据治理管理体系程序文件首次发布陈文学黄伟**信息科技有限公司对本文件资料享受著作权及其它专属权利,未经书件资料(其全部或任何部分)披露予任何第三方,或进行修改后使用。 262范围 26 264相关文件 265程序 266记录- 28ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第26页共161页为消除与数据治理管理体系要求不符合的原因,防止其再次发生,持续改进和数据治理管理体系的有效性,特制定本程序。2范围本程序适用于消除数据治理管理体系不符合原因所采取的纠正预防措施的管理。负责归口管理纠正措施实施,组织相关部门制定预防纠正措施,并负责跟踪验证。负责收集和分析信息系统方面的事件和异常情况,确定潜在不符合原因,采取预防措施。负责信息系统方面纠正措施的制定与实施。4相关文件《数据治理管理手册》《文件控制程序》5程序g)组织内、外部审核中发现的问题;h)日常数据治理管理检查、监控及技术检查中指出的不符合项;ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第27页共161页5.2不符合项分析各部门对本部门产生的不符合,应分析产生5.3纠正预防措施采取纠正预防措施应与问题的影响程度相适应,对于信息系统发现报告的重大安全隐综合部应组织有关部门进行原因分析,采取预防措施,对于以下情况的不符合应采对于信息系统的重大事件,综合部应进行原因分析,采取纠正预防措施,以下事件属于重大事件范需制定纠正预防措施时,应将不符合原因填入《不符合项报告及纠正预防报告单》,制定纠正预防措施对策,经综合部批准后予以实施。5.6纠正措施结果记录ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第28页共161页5.7验证综合部对纠正预防措施实施结果进行验证,并将验证结果记录在《不符合项报告及纠正预防报告单》5.8相关文件更改纠正预防措施需要涉及文件更改的,应对文件进行评审,按《文件控制程序》更改文件。5.9保管责任综合部应做好纠正措施相关记录的保存。管理评审前,将各部门所采取的纠正措施的有关情况汇总,提交管理评审。《不符合项报告及纠正预防报告单》**信息科技有限公司ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第29页共161页日期拟制审核数据治理管理体系程序文件首次发布陈文学黄伟⑩ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第30页共161页**信息科技有限公司对本文件资料享受著作权及其它专属权利,未经文件资料(其全部或任何部分)披露予任何第三方,或进行修改后使用。目录 2范围 313职责 313.1总经理 4程序 31 4.2供应商选择 4.3方案的确定和实施 4.4系统测试和上线运行 4.5信息系统交付 4.6系统文件的安全 5满足客户要求 6引用文件 7记录 ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第31页共161页为了对公司信息系统项目建设的策划、开发、实施、检查等进行有效的控制,特制定本程序。2范围本程序规定了公司信息系统项目建设的策划、开发、实施、检查等控制要求,适用于信息系统开发建设的控制。负责批准各种信息系统的建设项目和建设方案。负责信息系统开发建设项目的研发,研发过程中控制信息系统开发建设项目的数据治理和技术支持。负责在业务范围内提出信息系统开发建设需求提供,进行项目验收和项目质量的监控等工作。4.1信息系统方案需求分析4.1.1综合部应根据业务的应用需求,简要提出新增信息系统或者现有信息系统更新、升级、由综合部门完成的《信息系统开发需求书》。《信息系统开发需求书》包括以下内容:—-功能需求背景:简单描述系统现状及项目建设的必要性。——项目建设目标:描述项目建设或软件开发拟达到的目标。—-项目建设原则:描述项目开发所依赖的主客观条件。—-具体功能需求:详细描述每一个具体功能需求。——项目进度要求:列出项目开发的时间要求4.1.2项目组应制定《开发计划书》并通过项目干系人审核。《开发计划书》应包括软硬件结构、软件性能要求、项目投资估算。并根据业务功能要求及数据治理要求,明确规定信息系统安全控制的要求,考虑整合到信息系统中的自动控制措施和支持人工控制的需要。在对系统验证时应考虑:a)系统的安全特性及对现有系统安全的影响;ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第32页共161页b)系统容量的要求;c)由于系统安全的失效或缺失所带来的业务破坏;d)设计过程中的安全控制要求。4.1.3如果仅是购买产品和软件,在与供应商的合同中应提出已经识别的安全需求,有经过正式的测试说明。当产品和软件的安全功能不能满足指定的需求时,应在购买产品前进行风险评估和采取相关的控制措施。如果提供的附加功能引起安全风险,应对提议的控制结构进行评审以决定是否能从增强的功能中获得利益。4.1.4《开发计划书》和《信息系统开发需求书》应报综合部经理批准。4.2.1综合部按公司采购管理的要求选择硬件供应商和/或软件开发商。4.2.2硬件供应商和/或软件开发商以及他们提供的产品和服务的控制按照《供应商管理程序》进行。4.3方案的确定和实施4.3.1《开发计划书》审批后提交给各项目组。各项目组根据《信息系统开发需求书》,负责平台的搭建等一系列环境准备工作。4.3.2应防止应用系统中的信息的错误、遗失、未授权的修改及误用。在确定《信息系统开发需求书》时应考虑:a)应用系统内应设计合适的控制措施以确保正确处理。这些控制措施应包括对输入数据、内部处理和输出数据的验证;b)识别确保真实性和保护消息完整性的要求,必要时采取适当的控制措施;c)使用密码控制措施来保护信息,使用密码时,应基于风险评估,确定需要的保护级别,并考虑需要的加密算法的类型、强度和质量,并符合《信息系统开发控制程序》的要求;4.3.4质量保证人员应监督软件开发商按合同条款进行相关的开发或者部署。4.3.5综合部负责信息系统的研发和实施。4.3.6如果需要对《开发计划书》变更时,项目组应提出变更申请,经综合部审核批准后实施。4.4系统测试和上线运行4.4.1系统正式上线前需进行测试,在测试前根据设计方案或合同要求等制订测试验收方案,在测试验收过程中详细记录测试验收结果。测试应按《信息系统开发需求书上的功能逐项进行,从中发现不满足用户需求的问题,确定开发的软件是否合格,能否交付使用等。4.4.2测试应形成《测试报告》,包括测试计划、测试用例和测试结果。综合部全程参与,应注意对应用系统输出的数据进行认真核对,对于关键或重要的输出数据应由相应的作业流程所规定的人员进行确认。4.4.3需要提供业务操作手册时由综合部根据相关技术设计文档、完成业务操作手册及系统维护的文档,并组织对相关人员进行培训。4.4.4系统试运行。在软件安装在生产环境之前应检测软件包中可能存在的恶意代码。综合部门在试运行期间,应将使用中存在的问题及时反馈给综合部进行协调修改。试运行结束后,应形成正式的《验收报告》,由公司相关部门签字认可。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第33页共161页4.4.5正式上线。系统从试运行转为正式投入使用,转由综合部负责系统的平稳运行和维护,并由综合部对软件版本的更新进行控制和管理。4.5信息系统交付4.5.1信息系统交付时,应根据用户需求规定要求提供软件源代码,并审查软件中可能存在的后门,4.5.2信息系统交付时,应制定详细的《信息系统交付清单》,并根据交付清单对所交接的设备、外4.6系统文件的安全4.6.1在运行系统上安装软件应考虑:d)软件的旧版本,连同所有需要的信息和参数、程序、配置细节,以及归档中保留有数据的支4.6.2应认真地选择、保护和控制测试数据。应避免使用包含个人信息或其它秘密信息的运行数据库用于测试。4.6.3不允许任何人以任何方式访问程序源代码。4.7变更管理4.7.1变更分类本公司涉及的变更分为以下几类:a.信息系统网络、信息处理设施的变更。b.操作系统变更。c.应用系统变更。4.7.2变更的策划当信息系统需要变更时,应先分析其变更原因,公司信息系统变更主要有以下几个方面:a.IT设备的维修、升级或更换,按《变更管理程序》进行控制。b.操作系统的升级或更换。c.应用系统的升级或更换。d.数据库系统升级或更换。在明确变更原因后,综合部负责对变更进行策划,提出变更具体实施的《变更跟踪表》,交由综合部经理审批。对于重要设备和网络系统的重大变更,应对变更影响进行评价:a.变更实施前,由综合部及相关应用部门提出变更预期目的及影响预测,交总经理审核。b.变更实施后,首先由综合部对变更的实际影响进行评估,提交总经理进行影响评估。c.变更实施后,应用部门和用户对变更产生的影响进行评估,并将意见反馈给综合部。4.7.3变更的实施变更实施前,综合部负责将变更的信息传达到所有相关用户。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第34页共161页软件版本的升级,应同时按《信息系统开发控制程序》进行。应当由经过培训的管理员,根据授权来执行操作系统软件、应用程序软件和程序库的升级或更新。操作系统软件、应用程序软件和程序库的升级或更新前,应进行数据备份,包括数据、程序和具体配置。变更如果影响业务连续性计划,应对业务连续性计划做适当调整或改变。在变更过程中,应采取措施防止信息泄漏(防止隐蔽通道或特洛伊木马等)。4.7.4变更不成功的恢复措施在变更实施时,需要时刻注意对应用系统造成的影响,如影响超出可控范围,需停止变更,并将系统恢复到变更前的状态。在变更实施后,由综合部和各应用管理部门及用户对变更的影响作出测试或评估,确保对业务连续性和安全没有不利影响。如评估结果为变更不成功,则应启动变更恢复措施,将变更还原。4.7.5软件包的变更软件包更改时,应保留原始软件,并在完全一样的复制软件上进行更改,更改实施前应得到综合部和应用系统主管部门的授权。项目实施过程中,可以根据客户要求进行形成项目实施记录文件,但实施内容应遵循本控制程序。6引用文件《供应商管理规定》《信息系统开发控制程序》《变更管理程序》无**信息科技有限公司ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第35页共161页日期拟制审核数据治理管理体系程序文件首次发布陈文学黄伟**信息科技有限公司对本文件资料享受著作权及其它专属权利,未经书面许可,不得将该等文件资料(其全部或任何部分)披露予任何第三方,或进行ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第36页共161页目录 2范围 3职责 3.1数据治理小组 3.3其他各部门 4相关文件 5.1年度内审计划 5.4纠正措施与跟踪审核 5.5审核报告 405.6外部审核 406记录 41不符合项报告 41ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第37页共161页为明确数据治理管理体系内审的实施方法,保证内审定期有效地实施,为管理评审和持续改进提供依据,确保数据治理管理体系的有效运行,特制定本程序。2范围本程序适用于本公司数据治理管理体系内部审核(简称:内审)工作的实施和管理。负责制定年度审核计划与每次的审核计划,制定内审检查表以供各部门检查各项活动是否在数据治理保障内;3.2数据治理小组任命内部审核小组可以进行内审;负责管理和监督内审的进行与内审结果的确认。3.3其他各部门配合内部审核小组进行内审,对内审中发现的问题进行整改。4相关文件《数据治理管理手册》ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第38页共161页5.1年度内审计划数据治理小组制定年度审核计划,确认当年年度的审核的目的范围,受审部门及受审的时间安排。交由管理代表审批。内部审核计划和方案,应该评估审核过程中的风险,该审核方案应该考虑在执行的过程中数据治理的风险,审计方案应该得到管理者批准。5.2.1内审时机内部审核原则上每年进行1次,由数据治理小组制定《内部审核计划》,经管理者代表批准后实施;若在非内审期内发现特殊情况,如有重要数据治理事件发生,或公司重要业务发生变化,可由综合部申请增加内审的次数,由管理者代表决定是否进行内审。每次审核前,由数据治理小组组织内部审核人员参加数据治理审核工作。数据治理小组应制定《内部审核计划》及《内部审核方案》,经管理者代表批准,并由数据治理小组通知被审核部门,被审核部门到时应选派有关人员配合审核。资格要求内部审核员必须是熟悉本组织业务和信息系统情况,参加数据治理管理体系内部审核员培训并考核合格的本组织人员。内部审核员应来自于不同的职能部门,审核人员应与被审活动无直接责任,以保持工作的独立性。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第39页共161页数据治理小组选择符合内部审核条件的人员,派往相关机构进行培训合格后,填写《内部审核员评定表》,由综合部组织各部门代表评定合格后方可成为内部审核员。数据治理管理体系内部审核员为关键岗位,应按《数据治理重要岗位评定表》进行评定。5.3内部审核的实施内部审核员应按《内部审核计划》规定实施审核,各有关部门应积极配合。对审核中发现的不符合项,由内部审核员开出《不符合项报告及纠正报告单》5.4纠正措施与跟踪审核所有不符合项应由不符合项的责任部门负责按以下要求制定纠正措施并认真实施:o)检查本部门其他方面和其他各部门是否存在类似情况;p)对所有存在的不符合的问题按有关规定改正过来;q)调查产生该不符合项的原因,填入《不符合项报告及纠正报告单》的"产生不符合项的原因"栏内,调查人要签字,并写明日期;r)列明消除不符合项产生原因的措施计划,并说明具体步骤及完成日期,填入《不符合项报告及纠正报告单》的“纠正措施”栏内,经部门领导批准,并写明日期;s)按制定的纠正措施认真实施,并将实施结果记入《不符合项报告及纠正报告单》的“实施结果”栏内,记录人要签字,并写明日期。内部审核员在规定期限进行跟踪审核,对纠正措施的实施及有效性进行验证,并将验证结果记入《不ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第40页共161页5.5审核报告内部审核结束后,审核组长应起草《内部审核报告》,编制《不符合项报告及纠正报告单分布表》。内部审核的结果应作为管理评审输入的一部分。数据治理小组应妥善保存评审记录。5.6外部审核5.6.1外部审核时机当在如下情况下可能会邀请外部机构对公司进行审核:1、当组织需要对数据治理体系进行评估审核时2、当技术安全需要时,如研发的某些重要软件,需要邀请外部评估机构对系统的安全性做一些安全性方面的评估。1、当要开展外部审核时,应该制定审核计划和方案,应该评估审核过程中的风险,该审核方案应该考虑在执行的过程中数据治理的风险,审计方案应该得到管理者批准。2、需要同第三方审核单位签订相关保密协议。当在审计过程中,需要使用某些工具时(如漏洞搜索软件、黑客软件等),这些审核工具的使用需要得到限制,除非授权的专业人员外,其他人员禁止安装和使用。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第41页共161页不符合项报告审核组长(成员)任命书内部审核员评定表内部审核计划内审签到表内审检查表内部审核报告内部审核报告发放记录日期拟制审核数据治理管理体系程序文件首次发布陈文学黄伟**信息科技有限公司⑧版权所有○ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第42页共161页**信息科技有限公司对本文件资料享受著作权及其它专属权利,未经书件资料(其全部或任何部分)披露予任何第三方,或进行修改后使用。 42 43 46记录- ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第43页共161页为确保组织数据治理管理体系持续的适宜性、充分性和有效性,评估组织数据治理管理体系改进和变更的需要,特制定本程序。2范围本程序适用于对数据治理管理体系中要求进行的管理评审的实施程序的管理。3.1总经理主持数据治理管理体系管理评审。3.2数据治理小组负责信数据治理管理体系管理评审的归口管理。4相关文件《数据治理管理手册》《文件控制程序》《记录控制程序》ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第44页共161页5程序管理评审由管理者代表主持,通常每年进行一次,一般在内部审核后一至两个月内进行。当遇到下列情况时,可不受的限制,由数据治理小组制定计划,报管理者代表批准后实施:t)当出现重大数据治理事件时;u)当数据治理管理体系发生较大变化时;v)当客户要求或外部环境条件发生重大变化时;w)内部审核、客户审核或ISO/IEC38505外部审核时,发现了对全组织有影响,属数据治理管理体系上的重大不符合事项时。管理评审以专题会议的方式进行,由管理者代表主持管理评审,评审会议由管理者代表、综合部、相关部门负责人参加,必要时可吸收对应专业管理人员参加。数据治理小组根据要求组织编制《管理评审计划》,报管理者代表批准后,提前一周下发至各相关部相关部门按《管理评审计划》要求,对照数据治理管理体系运行情况进行自评,按各自职责做好相关信息、资料的准备工作,并将有关信息、资料于管理评审会议召开前3天提供给综合部。**信息科技有限公司ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第45页共161页评审前1天交综合部审核。管理评审会议召开前1天,综合部应安排好会议的议程,通过管理者代表批准后填写《管理评审通知单》,并发放至评审计划要求参加的各相关部门(人员)。5.2管理评审输入各相关部门接到《管理评审计划》后应向综合部提供如下材料和信息:b)内、外部审核结果和合规性评价的结果;c)客户反馈(客户满意度测量结果、客户投诉、客户抱怨、投诉和抱怨的处理结果);d)改进数据治理管理体系绩效的技术、产品和程序;i)可能影响数据治理管理体系的变更的情况(如:内部员工的变化,法律、法规的变化,组织机构或产品、活动的变化,外部环境的变化等);j)数据治理管理体系变更和改进的建议。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第46页共161页5.3管理评审会议数据治理小组组织召开管理评审会议,与会人员在《管理评审会议签到表》上签到。总经理主持召开管理评审会议,综合部提交《数据治理管理体系运行情况报告》,作数据治理管理体系运行情况的专题报告。全体与会人员根据综合部的专题报告,讨论并评审数据治理管理体系的适宜性、充分性和有效性。管理者代表对管理评审作结论性评价,提出要求和决策。数据治理小组负责管理评审现场记录,形成《管理评审会议记录》。5.4管理评审输出数据治理小组根据《管理评审会议记录》编写《管理评审报告》。《管理评审报告》包括以下内容:a)管理评审的目的、时间、参加人员及评审内容;b)数据治理管理体系的适用性、充分性、有效性的综合评价和需要改进的地方;c)方针、目标、指标适宜性的评价及需要的更改;d)风险评估和风险处理计划的更新要求;e)修订程序和控制措施的需求;f)管理评审确定的改进决定和措施、责任部门和完成日期。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第47页共161页《管理评审报告》经数据治理小组审核后交管理者代表批准。数据治理小组将经过管理者代表批准的《管理评审报告》以文件形式下发各部门并存档。5.5改进和验证根据《管理评审报告》提出的要求,数据治理小组组织各相关部门制定改进措施计划,并对实施情况进行协调、监督、检查。《管理评审报告》要求进行文件修改的,由数据治理小组按《文件控制程序》执行。数据治理小组组织相关职能部门对确定的纠正与预防改进措施的实施情况进行跟踪检查,并做好记录。管理评审资料、文件和记录按《记录控制程序》的要求归档和保管。《管理评审计划》《数据治理管理体系运行情况报告》《管理评审会议签到表》《管理评审会议记录》《管理评审报告》《管理评审改进措施实施计划》《培训记录表(管理评审改进项)》**信息科技有限公司ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第48页共161页日期拟制审核数据治理管理体系程序文件首次发布陈文学黄伟ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第49页共161页**信息科技有限公司对本文件资料享受著作权及其它专属权利,未经文件资料(其全部或任何部分)披露予任何第三方,或进行修改后使用。目录 49 2范围 3职责 5.2文档 5.4计算机硬件设备 5.5计算机系统和软件 5.6重要岗位和人员 5.8无形资产 5.9数据资产的密级 ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第50页共161页为对组织的各类数据进行分类管理,防止因不恰当使用或泄漏,特制定本程序。2范围本程序适用于组织业务活动中产生的各类数据的分类管理。负责组织各类数据的分类管理。4相关文件《中华人民共和国保守国家秘密法》《数据治理管理手册》5程序数据资产是组织数据治理所保护的有价值的任何事物,以多种形式存在,组织对数据资产进行科学识别,以便于进行数据资产的管理。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第51页共161页组织的数据资产包括:硬件、软件、人员、数据。5.2文档文档是指涉及组织秘密或机密的纸质的各种文件、记录、测试数据、方案、计划、报告、合同、会议纪要等。对涉密文档应进行识别,填入《数据资产清单》。5.4计算机硬件设备计算机硬件设备包括个人计算机、计算机附件(如打印机、扫描仪、传真机、电话机)和网络设备(如防火墙、服务器、交换机等)。5.4.2识别对所有个人计算机应进行识别,填入《资产清单》。对计算机系统和软件应进行识别和管理,填入《资产清单》。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第52页共161页5.6重要岗位和人员各部门应识别重要岗位,填写《数据治理重要岗位一览表》。5.6.2人员配备综合部负责为重要岗位配备人员,并将人员信息填入《数据治理重要岗位一览表》。综合部负责识别重要安全区域,制定控制方案。数据治理小组应识别组织的专有技术和专利产权,编制《专有技术一览表》、《专利产权一览表》。5.9数据资产的密级数据资产的密级分为:绝密、机密、秘密、秘密和一般共5类:a)“绝密”:不可对外公开、若泄露或被篡改会对本组织的生产经营造成特别严重损害的事项;b)“机密”:是指不可对外公开、若泄露或被篡改会对本组织的业务造成严重损害,或者由于业务上的需要仅限有关人员知道的事项;c)“秘密”:是指不可对外公开、若泄露或被篡改会对本组织的业务造成损害,或者由于业务上的需要仅限有关人员知道的事项;d)“秘密”:是指为了日常的业务能顺利进行而向组织内部员工公开、但不可向组织以外人员随意公开的事项;e)“一般”是指可向组织以外人员随意公开的事项。**信息科技有限公司ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第53页共161页无日期拟制审核数据治理管理体系程序文件首次发布陈文学黄伟ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第54页共161页**信息科技有限公司对本文件资料享受著作权及其它专属权利,未经书面资料(其全部或任何部分)披露予任何第三方,或进行目录 2范围 553职责 3.1公司数据治理小组 3.2各相关部门 4程序 4.1总则 4.2.1公司商业密级定义 4.2.2商业密级分类 4.2.3商业绝密 4.2.4商业机密 4.2.5商业秘密 4.2.6秘密信息(内部公开事项) 4.2.8商业密级评估 4.2.9商业密级的确定策略 4.3商业涉密文件的标识、制发 4.4涉密信息(文件资料)的管理 4.5物业服务过程的保密管理 4.6会议保密规定 4.7宣传报道的保密规定 4.8通信保密规定 4.9网站管理 4.10事件处理 60 61 ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第55页共161页为了加强公司的数据治理管理,提高员工的保密意识,保护公司的商业秘密,特制定本程序。2范围适用于对公司商业保密管理的所有活动。对国家秘密保密管理按照公司涉及国家秘密的相关管理制度执行。3职责负责公司商业秘密的管理工作。包括密级的确定,保密措施的检查及评估等。3.2各相关部门负责本部门商业秘密的管理工作,负责将相关保密资料的传阅、收集、整理。4.1总则4.1.1公司商业秘密属于公司资产,受法律保护,公司所有员工均有保密义务。各部门应对工作人员,特别是新参加工作的人员进行保密教育。4.1.2数据治理小组应组织各部门对公司的涉密信息进行识别,并进行风险评估和风险管理。4.1.3各部门对外发送的任何涉密信息,须由本部门领导初审,数据治理负责领导审核,总经理批准方可外送。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第56页共161页4.2商业密级的分类4.2.1公司商业密级定义公司的秘密是指关系公司发展和经济利益,泄露后会给企业带来损失,甚至重大损失的有关事项(信息)。企业秘密在一定时间内仅限一定范围内相关业务人员知悉。4.2.2商业密级分类公司秘密等级分为商业绝密信息、商业机密信息、商业秘密信息、秘密信息(内部公开事项)四个等级。4.2.3商业绝密指涉及技术、商业等对企业发展产生较严重影响的重要秘密,泄露后会使企业利益遭受严重损害。商业绝密级秘密的范围:1)通过特殊渠道获得的对企业经营重要影响作用的技术、商务资料。2)本公司的自主创新与发明成果,本公司研究开发或引进开发的新项目和技术诀窍等3)尚未公开的或处于保密阶段的商业计划、市场战略、重大技改方案、可行性研究报告、项目招标标底等。4)文件法律中规定所有属于绝密的各类文件。4.2.4商业机密涉及公司发展的一般秘密,泄露后会使公司利益遭受一定的损害。商业机密级秘密的范围:1)重要的营销策略、营销渠道、重要客户资料、尚未公开的价格及经营信息。2)公司的整体企划、正式合同和协议、开发的软件文档、代码、数据及其他资料、重要会议的记录、物业服务过程和品质管理的相关资料。3)还未确定的重要人事调整和委任状况、针对于领导层的绩效资料。4)公司印章、月份·季度·年度财务预算和决算报告以及各财务、统计报告表、PC密码、重要ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第57页共161页硬盘、磁带内容和保存场所。5)其他涉及影响公司发展与信誉形象的重要信息。4.2.5商业秘密1)本企业非重要密级产品的生产开发能力、作业指导书、控制指标、生产成本等各种技术资料。2)规定不得外传的行业交流资料,统计数据等。3)劳资统计报表、人事信息档案等。4)各部门涉及公司非重要密级技术、商务方面的基础台帐及统计的报表、数据等。5)公司调查的非法事件及责任人的状况和记录文件。6)综合部、综合部的安全保障的措施。7)文件法律中所规定所有属于秘密的各类文件。4.2.6秘密信息(内部公开事项)为了日常的业务能顺利进行而向公司员工公开、但暂不可向公司以外人员随意公开的事项。主要1)体系文件及相关资料等。2)客户的调查、市场状况的预测。3)各设备的说明书、设计书、资料、技术通知及文件等。4)各检查表和检查结果。5)公司的各管理规定和通知。6)公司其它仅限于内部公开的事项。“一般”是指可向组织以外人员随意公开的事项4.2.8商业密级评估对于关键的或顾客有严格保密要求的商业秘密,经过风险评估,可设立商业绝密等级,商业绝密等级的标识和控制要求,由公司数据治理小组制定风险控制方案和计划,按风险控制方案和计划进行ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第58页共161页管理。谁起草谁定密,部门领导审核,批准人员把关。商业涉密文件一经授权人员批准,其密级和保密期限即正式生效。起草人员对自己起草的信息需确定密级时,应随时询问领导。后者对前者的请求应及时给予明确的判定。无法判明时,可请示更高一级领导。4.3.1各部门产生的商业秘密事项应按确定的密级和保密期限,做好密级标识或加盖识别印章,秘密信息事项不作标识。识别标识应标记在文件首页左上方。4.3.2商业秘密解除或变更加盖解除或变更识别印章,加盖在秘级印章下方。4.3.3采用电磁等媒体记录的秘密文件,应在其包装盒上明显的位置用标签标明密级管理分类,使用的印章同上;计算机中储存的涉密文件,应在文件夹名后加—M后缀,并设置访问密码,文件夹不得共享。4.3.4制作密件过程中形成的草稿、修改稿、电子文件等,凡需要保存的,应当按正式密件的密级和保密期限管理。不需保存的,必须粉碎销毁,电子文件应删除。4.3.5公司涉密文件一般不得委托外单位印刷和制作。必需到印刷厂印刷的密级资料,须经数据治理小组批准,并在公司专人监督下到指定的印刷厂印制,严格控制印刷份数,并应与指定的印刷厂签署包括保密内容的协议。4.3.6应制定《涉密信息识别印章制作方案》,按方案制作涉密信息识别印章。4.4涉密信息(文件资料)的管理4.4.1一般级文件、资料,由发放部门根据工作需要,确定发放范围。分发给各部门,有保密级的文件、资料必须登记,落实到专人管理,妥善保存,限期收回。因工作关系所获得的有关秘密资料,涉及人员应妥善保管,个人不得带到家里和公共场所,不得对外泄密。4.4.2涉密文件、记录、磁盘、光盘或其它存贮媒体在不用时,应放在上锁的文件柜、保险柜或其它形式的保险家具中,指定专人负责该钥匙的保管。ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第59页共161页4.4.3电脑终端应按《计算机管理程序》的规定保证桌面安全。含有打印机、复印机、传真机或其它能够输出、复制或传输的信息处理设施的综合部或场所在人员不在时,应将门上锁。4.4.4服务器终端在不用时实行锁屏,屏幕保护程序设定时间不大于5分钟。4.4.5在网络中(Web服务器上)供内部职工使用的文档,宜以PDF或WORD保护文档形式供企业内部职工查询。4.4.6因工作需要借阅涉密文件材料的,需填写《文件借阅登记表》。借阅人应妥善保管涉密文件,用后及时归还。4.4.7对超越保管期限、没有保存价值的文件材料(包括各部门在工作中形成的文件、记录),文件由发放部门负责回收,记录由保管部门汇集,填写《文件销毁记录》,报分管领导批准后,由两人以上在指定的场所实行监销,并做好监销记录。4.4.8员工在退休、调离、换岗时必须将全部文档资料交给本部门负责人,不得私自带走或私自处理。各部门加强本部门内信息资产的控制,在员工的文档资料全部收回后,方可为员工办理退休、离职、换岗的相关手续。4.5.1数据服务过程的涉密信息包括初始阶段的信息、中期阶段的信息、收尾阶段的信息。4.5.2综合部应对数据服务过程的涉密信息进行识别,并进行风险评估和风险管理。4.5.3反映顾客要求的文件,应为书面文件,并经双方签署,做好密级标识,按本程序妥善保存。4.5.5数据服务过程其他需交付给顾客的文件,应按顾客要求的方式交付给顾客。交付前,综合部应填写《信息系统交付清单》,经主管副总经理批准后交付。4.5.6采用电子邮件交付时,应按双方约定进行加密。4.6会议保密规定4.6.1凡牵涉秘密的会议,会议组织人员根据需要,严格确定出席、列席会议人员。4.6.2任何参会人员不得向外泄露会议内容。4.6.3重要秘密内容,不印制文件,也不作记录。4.6.4会议文件要划定密级,统一编号,按照规定的范围印发和传达。会议结束时,对文件、资料进ISMS程序文件文件编号:YAXX-ISMS-B-01信息安全风险管理程序版本:A/0第60页共161页行清点,应收回的要全部收回。4.7宣传报道的保密规定4.7.1对外宣传、投稿、发表论文以及本公司刊物报道中,不得泄露本公司秘密,在宣传报道中有可能涉及到本公司的某些机密时,应对报道内容进行适当处理,所有对外宣传稿件、涉及公司技术内容的发表论文需经公司保密管理小组审核,总经理批准后盖公司印章方可对外发布。4.7.2在接待工作中,应严格遵守公司的接待规定,外来人员需访问公司现场时,填写《外来人员出入登记表》后,由前台接待人员联系被访人员,并由前台接待人员将外来人员带入指定区域。遇到需要保密的问题时,应主动及时向主管领导请示,防止以参观为名窃取情报的事情发生。4.8通信保密规定4.8.1严禁用普通邮政、明码电报、普通传真、普通电话等传递涉密事项。公司各部门需发送涉密文件的,统一由综合部办理。4.8.2特别情况下,必须用电话通知时,在用语上要加以注意。一般秘密内容如果发传真,应当加密。4.8.3使用电子邮件通信应按《电子邮件策略》规定的公司电子邮箱使用策略执行。4.9网站管理4.9.1公司网站由综合部负责维护其内容更新,后台数据的由综合部负责维护。4.9.2信息的发布,经过主管副总或总经理批准,由综合部进行更新。4.10.1发现丢失密级文件、资料或泄密,应按《数据治理事件管理程序》,及时报告数据治理负责人,并采取必要的补救措施,对当事人要教育、批评,严肃处理。4.10.2对员工及相关方违反公司策略、程序、保密协议条款,以及泄露秘密的情况视情节轻重,按《数据

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论