信息安全等级保护管理_第1页
信息安全等级保护管理_第2页
信息安全等级保护管理_第3页
信息安全等级保护管理_第4页
信息安全等级保护管理_第5页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全等级保护管理一、组织架构与职责划分(一)权责划定。各单位主要负责人是第一责任人,分管领导是直接责任人,信息安全管理办公室负责统筹协调,技术部门负责具体实施,各部门配合落实。(二)机构设置。设立信息安全等级保护管理委员会,由单位主要领导担任主任,成员包括各部门负责人及信息安全管理办公室负责人,负责审议重大决策。(三)人员配备。明确每部门至少配备一名信息安全联络员,负责本部门等级保护工作的日常联络与监督。(四)职责清单。信息安全管理办公室负责制定年度等级保护工作计划,技术部门负责系统定级、备案、测评,各部门负责本部门信息系统安全防护落实。(五)考核机制。将等级保护工作纳入年度绩效考核,对未达标部门取消评优资格,对责任人进行约谈。二、信息系统定级与备案(一)定级流程。按照《信息安全等级保护管理办法》规定,由信息安全管理办公室组织各部门对信息系统进行定级,填写《信息系统定级申请表》,经管理委员会审议后确定等级。(二)备案要求。定级结果需在定级完成后30日内向当地公安机关备案,并提交系统基本信息、保护措施、责任人员等材料。(三)变更管理。信息系统发生重大变更时,需重新评估定级,并在变更完成后15日内更新备案信息。(四)定级标准。涉及国家秘密的系统定为三级以上,重要业务系统定为二级以上,一般业务系统定为三级。(五)专家评审。定级结果需经第三方安全服务机构出具定级报告,必要时邀请专家进行现场评审。三、安全保护措施落实(一)物理安全。机房需符合GB50174标准,设置门禁系统、视频监控系统,重要设备进行电磁屏蔽,温湿度控制在5-30℃之间。(二)网络安全。部署防火墙、入侵检测系统,重要业务系统采用专线接入,非工作时间的网络端口全部关闭。(三)主机安全。操作系统安装补丁需经过审批,部署防病毒软件并及时更新病毒库,重要服务器启用双机热备。(四)应用安全。开发系统需进行安全设计,代码审查必须覆盖核心模块,接口调用需进行权限校验。(五)数据安全。核心数据需进行加密存储,定期进行数据备份,访问数据库需通过堡垒机进行中转。(六)应急响应。制定《信息安全应急响应预案》,每季度组织演练,演练后形成《应急响应评估报告》。四、等级测评与整改(一)测评周期。三级系统每年至少测评一次,二级系统每两年至少测评一次,一级系统根据风险评估结果确定测评周期。(二)测评机构。选择具有CMMI3级以上资质的第三方测评机构,签订书面委托协议。(三)测评内容。按照GB/T22239标准,全面测评物理、网络、主机、应用、数据五个层面的安全防护。(四)整改要求。测评报告提交后15日内完成整改,形成《整改方案》和《整改报告》,经管理委员会审批后实施。(五)复查机制。整改完成后需经测评机构复查,复查不合格的需进行二次整改。(六)结果运用。测评结果作为系统升级、资金申请的重要依据,连续两年测评不合格的系统需进行降级处理。五、监督检查与持续改进(一)日常检查。信息安全管理办公室每月开展自查,填写《等级保护检查记录表》,对发现的问题形成《整改通知单》。(二)专项检查。每半年组织一次专项检查,重点检查定级备案、安全措施落实、应急响应准备等情况。(三)第三方监督。每年聘请第三方机构进行一次监督测评,重点检查管理制度的执行情况。(四)持续改进。根据检查结果、测评报告、监督测评报告,每年修订《等级保护工作计划》,形成闭环管理。(五)培训教育。每年组织全员信息安全培训,新员工上岗前必须通过考核,考核不合格者不得接触涉密系统。(六)制度更新。每两年修订一次《信息安全管理制度》,确保制度与国家标准同步。六、责任追究与考核(一)责任认定。因未落实等级保护要求导致安全事件,按照《信息安全等级保护管理办法》追究相关责任。(二)处罚措施。对未按要求定级备案的,处1万元以上10万元以下罚款;对测评不合格拒不整改的,处5万元以上50万元以下罚款。(三)考核细则。将等级保护工作纳入年度绩效考核,考核结果与绩效工资、评优评先直接挂钩。(四)责任认定。发生安全事件时,由管理委员会组织调查,形成《事件调查报告》,明确责任人和追责意见。(五)整改期限。对处罚决定不服的,可在收到处罚决定后60日内申请行政复议,对复议结果不服的,可依法提起行政诉讼。(六)长效机制。建立信息安全责任追究档案,对典型事件进行通报,形成警示教育。七、附则说明(一)解释权。本制度由信息安全管理办公室负责解释,与国家标准不一致的以国家标准为准。(二)生效日期。本制度自发布之日起施行,原《信息安全等级保护管理规定》同时废止。(三)修订程序。每年由信息安全管理办公室组织修订,修订后经管理委员会审议通过后实施。(四)备案

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论