东航信息安全管理制度_第1页
东航信息安全管理制度_第2页
东航信息安全管理制度_第3页
东航信息安全管理制度_第4页
东航信息安全管理制度_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

东航信息安全管理制度一、东航信息安全管理制度

东航信息安全管理制度旨在建立一套完整的信息安全管理体系,确保公司信息资产的安全、保密和可用性,防范信息安全风险,满足国家法律法规及行业监管要求,提升公司信息安全防护能力。本制度适用于东航集团及其下属所有单位,包括但不限于员工、合作伙伴及第三方服务提供商。

1.1总则

1.1.1目的

本制度旨在规范东航信息安全管理行为,明确信息安全责任,建立信息安全管理体系,保障公司信息系统和数据的安全,防止信息泄露、篡改和丢失,确保公司业务连续性和声誉不受损害。

1.1.2适用范围

本制度适用于东航集团所有部门、单位及员工,涵盖公司所有信息资产,包括但不限于计算机系统、网络设备、数据库、应用程序、存储介质、纸质文档等。

1.1.3依据

本制度依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》及相关行业规范和标准制定,包括但不限于GB/T22239-2019《信息安全技术网络安全等级保护基本要求》、ISO/IEC27001《信息安全管理体系要求》等。

1.2信息资产分类

1.2.1信息资产分类标准

东航信息资产按照重要性和敏感性进行分类,分为核心资产、重要资产和一般资产三类。

1.2.2核心资产

核心资产是指对公司业务运营具有重大影响,一旦泄露或丢失将导致公司重大损失的信息资产,包括但不限于核心业务系统数据、财务数据、关键客户信息等。

1.2.3重要资产

重要资产是指对公司业务运营具有较大影响,一旦泄露或丢失将导致公司一定损失的信息资产,包括但不限于一般业务系统数据、内部通讯录、培训资料等。

1.2.4一般资产

一般资产是指对公司业务运营影响较小的信息资产,包括但不限于公开信息、临时性文档等。

1.3信息安全管理体系

1.3.1信息安全组织架构

东航设立信息安全管理委员会,负责公司信息安全战略制定和重大决策,下设信息安全部门,负责信息安全日常管理和监督。

1.3.2信息安全职责

信息安全管理委员会负责制定信息安全政策,审批信息安全预算,监督信息安全工作实施。信息安全部门负责信息安全制度的制定和执行,进行信息安全风险评估,组织实施安全防护措施,开展信息安全培训和演练。

1.3.3信息安全策略

东航制定信息安全策略,明确信息安全目标、原则和要求,包括但不限于访问控制、数据保护、安全审计、应急响应等。

1.4信息安全风险评估

1.4.1风险评估方法

东航采用定量和定性相结合的方法进行信息安全风险评估,包括但不限于风险矩阵法、专家评估法等。

1.4.2风险评估流程

信息安全部门定期开展风险评估,识别信息资产面临的威胁和脆弱性,评估风险发生的可能性和影响程度,确定风险等级,制定风险处置计划。

1.4.3风险处置措施

针对不同等级的风险,东航采取相应的处置措施,包括风险规避、风险降低、风险转移和风险接受。

1.5访问控制

1.5.1身份认证

东航实施严格的身份认证制度,要求员工使用唯一的用户名和密码进行系统访问,定期更换密码,禁止使用弱密码。

1.5.2授权管理

东航采用基于角色的访问控制机制,根据员工岗位职责分配相应的系统访问权限,实施最小权限原则,定期审查和调整权限。

1.5.3访问审计

东航对系统访问进行记录和审计,监控异常访问行为,及时发现和处理未授权访问。

1.6数据保护

1.6.1数据加密

东航对核心数据和敏感数据进行加密存储和传输,防止数据泄露和篡改。

1.6.2数据备份

东航建立数据备份机制,定期备份核心数据和重要数据,确保数据丢失后能够恢复。

1.6.3数据销毁

东航对不再需要的数据进行安全销毁,防止数据泄露。

1.7安全审计

1.7.1审计范围

东航对信息安全管理制度执行情况、系统访问日志、安全事件等进行审计,确保信息安全管理制度有效实施。

1.7.2审计流程

信息安全部门定期开展安全审计,记录审计结果,及时整改发现的问题。

1.7.3审计报告

东航定期编制安全审计报告,向信息安全管理委员会报告信息安全状况,提出改进建议。

1.8应急响应

1.8.1应急预案

东航制定信息安全应急预案,明确应急响应流程、职责分工和处置措施。

1.8.2应急演练

东航定期开展信息安全应急演练,检验应急预案的有效性,提高应急响应能力。

1.8.3应急处置

发生信息安全事件时,东航启动应急预案,及时采取措施,防止事件扩大,尽快恢复业务运行。

1.9安全培训

1.9.1培训对象

东航对所有员工进行信息安全培训,包括新员工入职培训和定期培训。

1.9.2培训内容

信息安全培训内容包括信息安全政策、安全意识、安全技能等。

1.9.3培训考核

东航对信息安全培训进行考核,确保员工掌握必要的信息安全知识和技能。

1.10监督检查

1.10.1内部检查

东航信息安全部门定期开展内部检查,监督信息安全管理制度执行情况。

1.10.2外部检查

东航接受外部监管机构的安全检查,配合整改发现的问题。

1.10.3持续改进

东航根据内外部检查结果,持续改进信息安全管理制度,提升信息安全防护能力。

二、东航信息安全管理制度实施细则

2.1访问控制实施细则

2.1.1身份认证管理

东航要求所有员工使用统一的身份认证系统进行访问控制,系统应支持多因素认证方式,如密码、动态令牌、生物识别等。新员工入职时,需在信息安全部门备案个人信息,并设置初始密码。密码应定期更换,原则上每季度更换一次,员工不得使用生日、手机号等容易被猜到的密码。系统应具备密码复杂度检测功能,强制要求密码包含大小写字母、数字和特殊字符的组合。员工离职时,应及时注销其账户,防止账户被滥用。

2.1.2授权管理制度

东航采用基于角色的访问控制(RBAC)模型,根据员工的岗位职责和业务需求分配相应的系统访问权限。信息安全部门负责制定统一的权限申请和审批流程,各级管理人员需按照权限矩阵进行审批,确保权限分配的合理性和合规性。系统应记录所有权限变更操作,包括变更时间、操作人、变更内容等,以便进行审计。每年至少进行一次权限审查,撤销不再需要的访问权限,防止权限滥用。

2.1.3访问审计管理

东航所有信息系统应启用详细的访问日志记录功能,记录用户的登录时间、登录IP地址、操作行为等信息。信息安全部门定期对访问日志进行审计,发现异常访问行为,如频繁登录失败、非工作时间访问等,应及时进行调查和处理。系统应支持日志的自动备份和查询功能,确保日志的安全性和完整性。对于核心系统,应采用独立的审计系统进行日志采集和分析,防止日志被篡改。

2.2数据保护实施细则

2.2.1数据分类分级

东航对所有信息资产进行分类分级,根据数据的敏感性和重要性,分为核心数据、重要数据和一般数据三类。核心数据包括但不限于客票订单信息、财务数据、机密商业计划等,重要数据包括但不限于内部通讯录、员工个人信息等,一般数据包括但不限于公开信息、临时性文档等。不同级别的数据应采取不同的保护措施,核心数据需进行加密存储和传输,重要数据需进行访问控制和备份,一般数据需进行定期清理。

2.2.2数据加密管理

东航对核心数据和敏感数据进行加密存储和传输。存储加密可采用全盘加密或文件级加密方式,确保数据在静态存储时不会被未授权访问。传输加密可采用SSL/TLS等加密协议,确保数据在网络传输过程中不被窃听或篡改。信息安全部门负责制定统一的加密策略,包括加密算法的选择、密钥的生成和管理等。密钥应定期更换,并采用安全的密钥管理方案,防止密钥泄露。

2.2.3数据备份管理

东航建立完善的数据备份机制,对核心数据和重要数据进行定期备份。备份方式可采用本地备份、异地备份或云备份等多种方式,确保数据在发生灾难时能够恢复。备份频率应根据数据的重要性和变化频率确定,核心数据应每日备份,重要数据应每周备份,一般数据应每月备份。备份数据应进行完整性校验,确保备份数据的可用性。信息安全部门定期对备份数据进行恢复测试,确保备份数据的有效性。

2.2.4数据销毁管理

东航对不再需要的数据进行安全销毁,防止数据泄露。销毁方式可采用物理销毁、软件销毁或加密销毁等多种方式,确保数据无法被恢复。对于纸质文档,应采用碎纸机进行物理销毁;对于电子数据,应采用专业的销毁软件进行加密销毁,确保数据被彻底清除。信息安全部门负责制定统一的销毁流程,并对销毁过程进行监督,确保销毁工作的有效性。

2.3安全审计实施细则

2.3.1审计对象和范围

东航安全审计的对象包括所有信息系统和网络安全设备,范围涵盖系统访问日志、安全事件记录、配置变更记录等。审计内容包括但不限于访问控制策略执行情况、数据保护措施落实情况、安全事件处置情况等。信息安全部门负责制定统一的审计计划,明确审计频率、审计内容、审计方法等。

2.3.2审计方法和工具

东航采用人工审计和自动审计相结合的方式进行安全审计。人工审计由信息安全部门的专业人员进行,主要针对重要系统和关键操作进行审计。自动审计采用专业的审计系统进行,对系统日志和安全事件进行实时监控和分析,自动发现异常行为。审计工具应支持多种日志格式和协议,如Syslog、SNMP、NetFlow等,确保能够采集到全面的审计数据。

2.3.3审计结果处理

东航对审计结果进行及时处理,发现的问题应及时整改,并跟踪整改效果。对于重大问题,应及时向信息安全管理委员会报告,并制定专项整改方案。信息安全部门定期编制审计报告,向公司管理层报告信息安全状况,并提出改进建议。审计报告应包括审计背景、审计内容、审计结果、问题整改情况等,确保审计工作的有效性和透明度。

2.4应急响应实施细则

2.4.1应急预案制定

东航制定信息安全应急预案,明确应急响应的组织架构、职责分工、响应流程、处置措施等。应急预案应针对不同类型的安全事件,如病毒感染、数据泄露、系统瘫痪等,制定相应的处置方案。信息安全部门负责应急预案的制定和修订,并定期组织专家对预案进行评审,确保预案的实用性和有效性。

2.4.2应急演练实施

东航定期开展信息安全应急演练,检验应急预案的有效性,提高应急响应能力。演练形式包括桌面演练、模拟演练和实战演练等。桌面演练主要检验预案的合理性和可操作性,模拟演练主要检验应急响应流程的顺畅性,实战演练主要检验应急团队的协作能力和处置能力。演练结束后,应进行总结评估,发现不足之处,并及时改进预案和流程。

2.4.3应急处置流程

发生信息安全事件时,应急响应团队应立即启动应急预案,采取相应的处置措施。处置流程包括事件发现、事件报告、事件分析、事件处置、事件恢复、事件总结等环节。应急响应团队应迅速采取措施,控制事件影响范围,防止事件扩大,并尽快恢复业务运行。处置过程中,应做好详细记录,包括事件发生时间、处置措施、处置效果等,以便后续分析和改进。

2.5安全培训实施细则

2.5.1培训对象和内容

东航对所有员工进行信息安全培训,包括新员工入职培训和定期培训。培训内容涵盖信息安全政策、安全意识、安全技能等。新员工入职时,必须参加信息安全培训,并考核合格后方可上岗。定期培训每年至少进行一次,主要针对新发布的安全威胁和防护措施进行培训。培训内容应根据不同岗位的需求进行调整,确保培训的针对性和有效性。

2.5.2培训方式和形式

东航采用多种方式进行安全培训,包括线上培训、线下培训、讲座、案例分析等。线上培训主要通过公司内部学习平台进行,员工可以根据自己的时间进行学习。线下培训由信息安全部门组织,主要针对重要系统和关键操作进行培训。讲座和案例分析主要针对新发布的安全威胁和防护措施进行讲解,提高员工的安全意识和防护能力。

2.5.3培训考核和评估

东航对安全培训进行考核,确保员工掌握必要的信息安全知识和技能。考核方式包括笔试、实操、问答等。考核结果应记录在案,并作为员工绩效考核的参考依据。信息安全部门定期对培训效果进行评估,收集员工的反馈意见,并及时改进培训内容和方式,确保培训的有效性和实用性。

2.6监督检查实施细则

2.6.1内部监督检查

东航信息安全部门定期开展内部监督检查,监督信息安全管理制度执行情况。检查内容包括但不限于访问控制、数据保护、安全审计、应急响应等。检查方式包括现场检查、系统检测、问卷调查等。检查结果应及时反馈给相关部门,并跟踪整改情况,确保问题得到及时解决。

2.6.2外部监督检查

东航接受外部监管机构的安全检查,配合整改发现的问题。外部检查包括但不限于政府监管机构的检查、行业组织的检查、第三方机构的检查等。检查内容通常包括信息安全管理制度、系统安全防护措施、安全事件处置情况等。东航应积极配合外部检查,及时整改发现的问题,并改进信息安全管理工作。

2.6.3持续改进机制

东航根据内外部检查结果,持续改进信息安全管理制度,提升信息安全防护能力。改进措施包括但不限于完善制度流程、升级安全设备、加强人员培训等。信息安全部门定期编制改进计划,明确改进目标、改进措施、责任分工等,并跟踪改进效果,确保信息安全管理工作不断提升。

三、东航信息安全管理制度技术保障措施

3.1网络安全防护技术措施

3.1.1边界防护

东航在网络边界部署防火墙和入侵检测/防御系统,对进出网络的数据进行监控和过滤,防止未经授权的访问和恶意攻击。防火墙应配置严格的访问控制策略,只允许必要的业务流量通过,并定期审查和更新策略。入侵检测/防御系统应能够识别和阻止常见的网络攻击,如DDoS攻击、SQL注入、跨站脚本攻击等,并能够实时告警。东航还应定期对边界防护设备进行漏洞扫描和性能测试,确保其正常运行和有效防护。

3.1.2内网安全

东航对内部网络进行分段管理,根据业务需求和安全级别划分不同的网络区域,并部署相应的安全设备,如访问控制列表、网络隔离设备等,防止安全事件在内部网络蔓延。东航还应定期对内部网络进行安全检查,发现并修复安全漏洞,防止内部网络被攻击。

3.1.3无线网络安全

东航对无线网络进行加密和认证,防止无线网络被窃听和未授权访问。无线网络应采用WPA2或WPA3加密方式,并部署802.1X认证机制,确保只有授权用户才能访问无线网络。东航还应定期对无线网络进行安全检查,发现并修复安全漏洞,防止无线网络被攻击。

3.2系统安全防护技术措施

3.2.1操作系统安全

东航对所有信息系统进行操作系统安全加固,关闭不必要的端口和服务,禁用不必要的管理账户,设置强密码策略等,防止系统被攻击。东航还应定期对操作系统进行漏洞扫描和补丁管理,及时修复安全漏洞,防止系统被攻击。

3.2.2应用程序安全

东航对所有信息系统进行应用程序安全加固,防止应用程序存在安全漏洞,如SQL注入、跨站脚本攻击等。东航还应定期对应用程序进行安全测试,发现并修复安全漏洞,防止应用程序被攻击。

3.2.3数据库安全

东航对所有数据库进行安全加固,设置强密码策略,启用数据库审计功能,限制数据库访问权限等,防止数据库被攻击。东航还应定期对数据库进行漏洞扫描和备份,防止数据库被攻击或数据丢失。

3.3数据安全防护技术措施

3.3.1数据加密

东航对核心数据和敏感数据进行加密存储和传输,防止数据泄露和篡改。东航还应定期对加密系统进行维护和更新,确保加密系统的有效性。

3.3.2数据备份

东航建立完善的数据备份机制,对核心数据和重要数据进行定期备份。备份方式可采用本地备份、异地备份或云备份等多种方式,确保数据在发生灾难时能够恢复。东航还应定期对备份数据进行恢复测试,确保备份数据的有效性。

3.3.3数据销毁

东航对不再需要的数据进行安全销毁,防止数据泄露。销毁方式可采用物理销毁、软件销毁或加密销毁等多种方式,确保数据无法被恢复。东航还应定期对销毁过程进行监督,确保销毁工作的有效性。

3.4安全监控技术措施

3.4.1日志监控

东航对所有信息系统进行日志监控,实时监控系统日志和安全事件记录,及时发现异常行为。东航还应定期对日志进行审计,发现并处理安全问题。

3.4.2安全信息与事件管理

东航部署安全信息与事件管理(SIEM)系统,对安全事件进行收集、分析和告警,提高安全事件的处置效率。东航还应定期对SIEM系统进行维护和更新,确保其正常运行和有效防护。

3.5安全防护设备管理

3.5.1设备部署

东航对所有安全防护设备进行统一管理,包括防火墙、入侵检测/防御系统、漏洞扫描系统、安全信息与事件管理系统等。东航还应定期对安全防护设备进行部署和配置,确保其正常运行和有效防护。

3.5.2设备维护

东航对所有安全防护设备进行定期维护,包括设备升级、补丁管理、性能优化等,确保其正常运行和有效防护。东航还应定期对安全防护设备进行漏洞扫描和性能测试,发现并修复安全漏洞,防止安全防护设备被攻击。

3.5.3设备管理

东航对所有安全防护设备进行统一管理,包括设备配置、设备监控、设备维护等,确保其正常运行和有效防护。东航还应定期对安全防护设备进行审计,发现并处理安全问题。

四、东航信息安全管理制度运行管理

4.1信息安全事件管理

4.1.1事件报告

东航建立信息安全事件报告机制,要求发现信息安全事件的员工或部门立即向信息安全部门报告。报告内容应包括事件发生时间、事件类型、事件影响、已采取措施等。信息安全部门接到报告后,应立即进行核实,并按照事件级别启动相应的应急响应流程。事件报告应通过公司内部指定的安全渠道进行,防止信息泄露。

4.1.2事件处置

东航根据事件的级别和类型,采取相应的处置措施。对于一般事件,信息安全部门应进行记录和跟踪,确保问题得到及时解决。对于重要事件,信息安全部门应立即启动应急预案,采取隔离、清除、恢复等措施,防止事件扩大。对于重大事件,信息安全部门应立即向信息安全管理委员会报告,并启动紧急处置方案,尽快恢复业务运行。

4.1.3事件调查

东航对信息安全事件进行调查,分析事件原因,评估事件影响,并制定预防措施。调查应由信息安全部门负责,必要时可邀请外部专家参与。调查结果应形成报告,并向信息安全管理委员会报告。信息安全部门应跟踪预防措施的落实情况,确保类似事件不再发生。

4.1.4事件总结

东航对信息安全事件进行总结,分析事件的经验教训,并改进信息安全管理制度和流程。总结报告应包括事件发生情况、处置过程、调查结果、经验教训等。信息安全部门应定期组织总结会议,分享经验教训,并改进信息安全管理工作。

4.2信息安全风险评估

4.2.1评估周期

东航每年至少进行一次信息安全风险评估,评估公司信息资产面临的威胁和脆弱性,确定风险等级,制定风险处置计划。信息安全部门负责风险评估工作,并定期对评估结果进行更新。

4.2.2评估方法

东航采用定量和定性相结合的方法进行信息安全风险评估,包括但不限于风险矩阵法、专家评估法等。评估过程中,应充分考虑信息资产的重要性、威胁发生的可能性和影响程度,以及现有防护措施的有效性。

4.2.3评估结果应用

东航根据风险评估结果,制定风险处置计划,采取相应的风险处置措施,如风险规避、风险降低、风险转移和风险接受。信息安全部门应跟踪风险处置计划的落实情况,确保风险得到有效控制。

4.3信息安全审计管理

4.3.1审计计划

东航信息安全部门每年制定信息安全审计计划,明确审计对象、审计内容、审计方法、审计时间等。审计计划应包括对信息安全管理制度、系统安全防护措施、安全事件处置情况等的审计。

4.3.2审计实施

东航信息安全部门按照审计计划进行审计,对信息系统和安全防护设备进行现场检查和系统检测,收集审计证据,并形成审计报告。审计过程中,应充分了解被审计单位的实际情况,并客观公正地评价其信息安全管理工作。

4.3.3审计结果处理

东航对审计结果进行处理,发现的问题应及时整改,并跟踪整改情况,确保问题得到及时解决。对于重大问题,应及时向信息安全管理委员会报告,并制定专项整改方案。信息安全部门定期编制审计报告,向公司管理层报告信息安全状况,并提出改进建议。

4.4信息安全培训管理

4.4.1培训计划

东航信息安全部门每年制定信息安全培训计划,明确培训对象、培训内容、培训方式、培训时间等。培训计划应包括对新员工的入职培训、对全体员工的定期培训、对关键岗位的专项培训等。

4.4.2培训实施

东航信息安全部门按照培训计划进行培训,采用多种方式进行,如线上培训、线下培训、讲座、案例分析等。培训过程中,应注重培训内容的实用性和针对性,提高员工的参与度和学习效果。

4.4.3培训考核

东航对信息安全培训进行考核,确保员工掌握必要的信息安全知识和技能。考核方式包括笔试、实操、问答等。考核结果应记录在案,并作为员工绩效考核的参考依据。信息安全部门定期对培训效果进行评估,收集员工的反馈意见,并及时改进培训内容和方式,确保培训的有效性和实用性。

4.5信息安全运维管理

4.5.1系统维护

东航对所有信息系统进行定期维护,包括操作系统维护、应用程序维护、数据库维护等,确保系统正常运行。维护过程中,应做好详细记录,并定期进行系统备份和恢复测试,确保系统在发生故障时能够快速恢复。

4.5.2设备维护

东航对所有安全防护设备进行定期维护,包括防火墙、入侵检测/防御系统、漏洞扫描系统、安全信息与事件管理系统等,确保其正常运行和有效防护。维护过程中,应做好详细记录,并定期进行设备升级和补丁管理,确保设备的安全性。

4.5.3备份管理

东航建立完善的数据备份机制,对核心数据和重要数据进行定期备份。备份方式可采用本地备份、异地备份或云备份等多种方式,确保数据在发生灾难时能够恢复。备份过程中,应做好详细记录,并定期进行备份数据的恢复测试,确保备份数据的有效性。

4.6信息安全监督与检查

4.6.1内部监督

东航信息安全部门定期开展内部监督检查,监督信息安全管理制度执行情况。检查内容包括但不限于访问控制、数据保护、安全审计、应急响应等。检查方式包括现场检查、系统检测、问卷调查等。检查结果应及时反馈给相关部门,并跟踪整改情况,确保问题得到及时解决。

4.6.2外部监督

东航接受外部监管机构的安全检查,配合整改发现的问题。外部检查包括但不限于政府监管机构的检查、行业组织的检查、第三方机构的检查等。检查内容通常包括信息安全管理制度、系统安全防护措施、安全事件处置情况等。东航应积极配合外部检查,及时整改发现的问题,并改进信息安全管理工作。

4.6.3持续改进

东航根据内外部检查结果,持续改进信息安全管理制度,提升信息安全防护能力。改进措施包括但不限于完善制度流程、升级安全设备、加强人员培训等。信息安全部门定期编制改进计划,明确改进目标、改进措施、责任分工等,并跟踪改进效果,确保信息安全管理工作不断提升。

五、东航信息安全管理制度监督与检查

5.1内部监督机制

5.1.1监督组织

东航设立信息安全监督小组,由信息安全部门牵头,相关部门参与,负责日常的信息安全监督工作。监督小组定期召开会议,讨论信息安全状况,提出改进建议。信息安全部门负责具体监督工作的组织实施,并定期向监督小组报告监督情况。

5.1.2监督内容

东航信息安全监督小组成员根据各自职责,对信息安全管理制度执行情况、系统安全防护措施、安全事件处置情况等进行监督。监督内容包括但不限于访问控制策略的执行情况、数据保护措施的实施情况、安全审计工作的开展情况、应急响应预案的演练情况等。

5.1.3监督方式

东航信息安全监督小组采用多种方式进行监督,包括但不限于现场检查、系统检测、问卷调查、访谈等。现场检查主要针对重要系统和关键操作,系统检测主要针对安全防护设备,问卷调查主要针对员工的安全意识,访谈主要针对管理人员的安全责任落实情况。

5.1.4监督结果处理

东航信息安全监督小组对监督结果进行处理,发现的问题应及时反馈给相关部门,并跟踪整改情况,确保问题得到及时解决。对于重大问题,应及时向信息安全管理委员会报告,并制定专项整改方案。信息安全部门定期编制监督报告,向公司管理层报告信息安全状况,并提出改进建议。

5.2外部监督机制

5.2.1监管机构监督

东航接受政府监管机构的安全检查,配合整改发现的问题。政府监管机构通常包括工信部门、公安部门等,其检查内容通常包括信息安全管理制度、系统安全防护措施、安全事件处置情况等。东航应积极配合政府监管机构的检查,及时整改发现的问题,并改进信息安全管理工作。

5.2.2行业组织监督

东航接受行业组织的安全检查,配合整改发现的问题。行业组织通常包括行业协会、专业机构等,其检查内容通常包括信息安全管理体系、信息安全技术措施等。东航应积极配合行业组织的检查,及时整改发现的问题,并改进信息安全管理工作。

5.2.3第三方机构监督

东航接受第三方机构的安全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论