教职工人事信息安全管控办法_第1页
教职工人事信息安全管控办法_第2页
教职工人事信息安全管控办法_第3页
教职工人事信息安全管控办法_第4页
教职工人事信息安全管控办法_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

教职工人事信息安全管控办法第一章总则第一条为全面加强教职工人事信息安全管理,规范教职工个人及职业相关信息的采集、存储、使用、传输和销毁等行为,保障教职工合法权益,防范数据泄露、滥用和篡改等安全风险,依据《中华人民共和国中华人民共和国个人信息保护法》、《中华人民共和国数据安全法》、《中华人民共和国保守国家秘密法》及教育部关于教育系统网络安全与数据管理的相关规定,结合本单位实际情况,特制定本办法。第二条本办法适用于本单位全体教职工,包括在编人员、合同制人员、劳务派遣人员、退休返聘人员及兼职教师等,以及所有涉及教职工人事信息处理的相关职能部门、二级学院和第三方合作机构。第三条本办法所称教职工人事信息,是指本单位在履行管理职责、提供服务过程中,以电子或者其他方式记录的与已识别或者可识别的教职工有关的各种信息。包括但不限于个人基本信息、履历信息、薪酬福利信息、考核评价信息、健康档案信息、家庭及社会关系信息等。第四条教职工人事信息安全管理遵循“合法合规、最小够用、分级分类、全程管控、权责一致”的原则。确保信息的收集有据、使用有界、存储安全、传输可控,任何部门和个人不得超越职责范围擅自处理相关信息。第五条人事信息安全实行“谁主管、谁负责;谁使用、谁负责;谁经手、谁负责”的安全责任制。各部门主要负责人是本部门人事信息安全的第一责任人,负责落实本办法及相关安全防护措施。第二章组织架构与职责第六条成立“教职工人事信息安全领导小组”,由单位主要领导任组长,分管人事、信息化的副职领导任副组长,成员包括人事处、信息化办公室、纪委办公室、保卫处等部门负责人。领导小组统筹决策人事信息安全重大事项,协调解决重大安全事件。第七条人事处作为教职工人事信息的主管部门,履行以下职责:(一)制定和完善人事信息采集、维护、使用的业务规范和管理流程;(二)负责对人事信息的真实性、准确性进行审核;(三)根据业务需要,提出数据分级分类及访问权限需求;(四)组织开展人事信息安全自查,配合相关部门进行安全审计和事件调查。第八条信息化办公室(或网络中心)作为人事信息安全的技术支撑部门,履行以下职责:(一)负责人事信息系统的技术架构设计、建设、运维和安全防护;(二)落实物理环境、网络、主机、应用及数据的立体化安全防护措施;(三)定期进行系统漏洞扫描、渗透测试和风险评估;(四)建立数据备份和恢复机制,保障业务连续性;(五)提供身份认证、权限管理、日志审计等技术支持。第九条纪委办公室、保卫处负责对人事信息安全制度落实情况进行监督检查,对违反本办法的行为进行调查处理,涉嫌违法犯罪的,移交司法机关处理。第十条各二级部门及信息使用人员应严格遵守保密规定,妥善保管所持有的账号密码及访问权限,对因违规操作导致的信息泄露承担直接责任。第三章信息分类与分级管理第十一条根据信息的敏感程度和一旦泄露对教职工权益、单位声誉及公共利益造成的影响,将教职工人事信息由高到低划分为“绝密级”、“机密级”、“秘密级”和“内部级”四个等级。第十二条绝密级信息是指一旦泄露将对教职工人身安全、合法权益或单位利益造成特别严重损害的信息。包括:(一)教职工身份证号、护照号、户籍地址等核心身份标识;(二)详细的薪酬结构、奖金发放记录、公积金及社保账号;(三)教职工及其直系亲属的健康体检报告、重大病史记录;(四)涉密人员审查材料、背景调查详细报告;(五)账号密码、数字证书密钥等身份认证凭证。第十三条机密级信息是指一旦泄露会对教职工个人隐私或单位管理秩序造成严重损害的信息。包括:(一)家庭详细住址、家庭成员姓名及工作单位、联系方式;(二)人事档案中的详细履历、入党入团材料、政审表;(三)考核结果、奖惩记录、职称评审过程材料;(四)银行卡号、个人征信相关信息;(五)涉及教职工的科研涉密项目参与情况。第十四条秘密级信息是指一旦泄露会对教职工个人利益或单位运行造成一般损害的信息。包括:(一)办公电话、内部邮箱、紧急联系人;(二)学历学位证书复印件、职业资格证书;(三)常规考勤记录、培训记录;(四)所在部门、岗位等级、聘任时间等常规组织信息。第十五条内部级信息是指可依规定在单位内部公开或查询的信息。包括:(一)姓名、性别、照片(用于工作证)、工号;(二)所属部门、职务/职称(对外公开部分);(三)办公地点、校内公开的联系方式。第十六条人事处应会同信息化办公室,建立教职工人事信息分类分级清单,并动态更新。对于不同级别的信息,应采取不同强度的管控措施,严禁低密级访问高密级信息。信息等级核心示例存储要求访问控制传输要求绝密级身份证号、薪酬详情、密码强加密存储、物理隔离特定审批、双人双锁、强审计端到端加密、专网传输机密级家庭住址、考核结果、档案加密存储、访问日志角色授权、多因素认证加密通道传输秘密级证书、考勤、培训标准防护、逻辑隔离部门级授权、单点登录HTTPS加密传输内部级姓名、部门、公开职务基础防护全员或受限开放明文或基础传输第四章信息采集与录入管理第十七条信息的采集应当遵循“最小够用”原则,仅收集与人事管理、教学科研、服务保障等履职直接相关的必要信息,不得过度收集与业务无关的个人隐私。第十八条采集信息时,应当以公开、透明的方式告知教职工信息收集的目的、范围、使用方式及保护措施,并经教职工本人确认。对于涉及敏感个人信息(如生物识别、宗教信仰、特定健康信息)的采集,需单独获得教职工的书面同意。第十九条信息的录入应建立严格的审核机制。人事处负责对采集到的原始材料进行核对,确保电子数据与纸质材料一致。数据录入人员应经过专门培训,对录入数据的准确性负责。第二十条鼓励采用数字化手段直接采集信息,减少纸质流转。在通过纸质表格收集信息时,应加强对纸质表格的物理保管,使用完毕后应立即进行粉碎或销毁处理,不得随意丢弃在公共垃圾桶。第二十一条对于从第三方(如学历认证机构、背景调查公司)获取的信息,必须核实第三方的资质及数据来源的合法性,并保留获取记录以备追溯。第五章存储与备份管理第二十二条教职工人事信息原则上必须存储在单位内部建设或指定的信息系统中。严禁将涉密人事信息存储在个人计算机、移动硬盘、私人网盘、社交媒体或未通过安全评估的公有云平台上。第二十三条信息化办公室应对存储介质进行统一管理。服务器、存储设备应放置在符合安全标准的机房内,具备防火、防水、防静电、防盗、温湿度控制及物理访问控制措施。第二十四条对于绝密级和机密级信息,必须采用数据库字段级加密或文件级加密存储。加密算法应符合国家密码管理局发布的行业标准,密钥管理应严格遵循“密钥与数据分离”原则。第二十五条建立完善的数据备份策略。(一)备份频率:核心业务系统应实行每日增量备份、每周全量备份;重要变更操作后应立即触发即时备份。(二)备份介质:备份数据应至少保存两份,一份在线存储,一份离线存储。离线备份介质应异地存放,并进行防写保护。(三)备份验证:定期(至少每季度)进行备份数据的恢复演练,确保备份数据的完整性和可用性。第二十六条建立数据容灾机制。针对关键人事业务系统,应建设同城或异地容灾中心,确保在发生重大灾难时,核心数据能够在规定时间(RTO)内恢复,数据丢失量(RPO)控制在最小范围内。第六章访问控制与权限管理第二十七条实施严格的身份认证管理。人事信息系统应采用强密码策略(长度不少于10位,包含大小写字母、数字及特殊符号),并强制要求定期更换。对于访问敏感数据的操作,必须实施多因素认证(MFA),如短信验证码、动态令牌或生物特征识别。第二十八条建立基于角色(RBAC)的访问控制模型。根据用户的岗位职责和业务需要,动态分配最小权限。权限的分配必须经过申请、审核、审批流程,严禁默认开通所有权限。第二十九条权限管理实行“岗位变动、权限随之变动”的动态调整机制。教职工发生岗位调动、离职、退休等情况时,人事处应在1个工作日内通知信息化办公室,及时回收或调整其系统访问权限。第三十条严禁共享、转借账号。所有操作行为必须实名制,确保系统日志中可追溯到具体操作人员。因特殊原因需由他人代为操作的,必须履行书面审批手续,并由被授权人在监督下操作,操作双方承担连带责任。第三十一条针对批量导出、高频查询、非工作时间访问等异常行为,系统应设置自动报警机制,并暂时冻结相关账号,直至核实情况。角色/岗位基础查询权限修改权限导出权限敏感信息访问人事处经办本部门全员基础信息、履历业务需要审批限制访问人事处负责人全校教职工核准范围内信息部门汇总审批限制访问二级学院院长本学院教职工考核、考勤本学院数据审批本学院薪酬概况部门负责人本部门教职工考勤、联系方式禁止禁止普通教职工本人信息本人部分非核心信息禁止本人全部信息系统管理员无(仅维护)无(仅维护)无(仅维护)禁止业务数据查看第七章信息使用与处理管理第三十二条教职工人事信息的使用必须严格限制在履行职责的范围内。任何部门和个人不得擅自将获取的信息用于其他用途,如商业推广、非法调查、人情往来等。第三十三条在对外提供教职工信息时,必须查验索取方的合法依据及目的。(一)公检法等司法机关依法调取的,需出具正式法律文书并经单位法制部门审核。(二)银行、社保、公积金等法定机构办理业务的,需出具单位介绍信及经办人员身份证明。(三)其他确因工作需要的,需经分管校领导批准。第三十四条在统计报表、公示公告、宣传报道等场景中使用教职工信息时,必须进行脱敏处理。(一)在名单公示中,应隐去身份证号中间出生年月日段、手机号中间四位。(二)在发布涉及教职工个人的荣誉信息时,应事先征得本人同意,避免暴露家庭住址等隐私。(三)对外提供的数据分析报告,应避免通过组合推断还原出特定个人的敏感信息。第三十五条严禁私自通过微信、QQ、钉钉等社交软件的即时通讯功能传输绝密级、机密级人事信息的原文或电子文件。确需通过网络传输的,必须使用单位内部加密邮件系统或安全文件传输系统。第三十六条打印、复印含有人事敏感信息的纸质材料,应在部门内部指定的涉密打印机上进行,并建立登记台账。打印产生的废页应立即送入碎纸机销毁,不得带出办公区域。第八章第三方合作安全管理第三十七条因业务需要委托第三方机构(如人事代理公司、薪酬核算软件服务商、体检机构等)处理教职工人事信息时,必须对第三方的数据安全能力进行严格评估。第三十八条与第三方机构签订的合同中,必须包含专门的数据安全保护条款或签署《数据处理与保密协议》(DPA),明确双方的权利义务、数据保护标准、违约责任及保密期限。第三十九条向第三方提供数据前,必须进行脱敏或去标识化处理,仅提供业务必需的最小数据集。严禁向第三方提供未经加密处理的原始人事数据库或全量备份文件。第四十条在合作过程中,信息化办公室和人事处应联合对第三方的数据访问行为进行技术监控,定期审计其数据操作日志。合作结束后,必须立即收回其访问权限,并监督第三方彻底销毁所有留存的教职工数据,签署数据销毁确认书。第九章应急响应与事件处置第四十一条建立教职工人事信息安全事件应急响应预案。预案应包括应急组织架构、事件分级标准、响应流程、处置措施、后期恢复及舆情引导等内容。第四十二条发生或发现人事信息泄露、丢失、篡改等安全事件时,事发部门或发现人员应立即采取补救措施(如断开网络、停止相关服务),并在30分钟内向信息安全领导小组报告。第四十三条信息安全领导小组接到报告后,应立即启动应急预案,组织技术部门进行溯源分析,确定事件原因、影响范围及危害程度。第四十四条对于涉及教职工个人信息泄露的事件,应根据相关法律法规要求,及时通知受影响的教职工,告知事件情况、已采取的补救措施及申诉渠道。情节严重的,应按规定向网信部门、公安机关及上级教育主管部门报告。第四十五条事件处置结束后,应形成详细的事件调查报告,总结经验教训,对现有防护措施进行整改和优化。第十章监督、审计与责任追究第四十六条建立常态化的人事信息安全审计机制。信息化办公室应每月对系统日志进行审计,重点分析异常登录、批量下载、越权访问等高危操作,并出具审计报告报送领导小组。第四十七条人事处应每年至少组织一次全校范围的人事信息安全专项检查,重点检查各部门的纸质档案保管、个人办公终端数据安全、账号密码管理等情况。检查结果纳入各部门年度安全考核。第四十八条对于违反本办法规定,造成人事信息安全隐患或发生安全事件的,视情节轻重给予以下处理:(一)未造成严重后果的,责令限期整改,对相关责任人进行通报批评;(二)造成信息泄露但未构成犯罪的,依据单位奖惩规定给予行政处分、扣发绩效等奖惩处理;(三)违规获取、出售、非法提供教职工个人信息,构成犯罪的,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论