2026年中小企业信息安全制度_第1页
2026年中小企业信息安全制度_第2页
2026年中小企业信息安全制度_第3页
2026年中小企业信息安全制度_第4页
2026年中小企业信息安全制度_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年中小企业信息安全制度1.总则1.1目的依据为防范2026年数字化转型深化阶段中小企业面临的生成式AI数据泄露、勒索病毒攻击、远程办公越权访问等新型信息安全风险,保障企业业务连续性、数据资产安全及合规经营,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络安全等级保护条例(2024修订)》《生成式AI服务管理暂行办法实施细则(2025)》、工信部《中小企业数字化转型安全防护指南(2025)》等法律法规及监管要求,结合本企业实际运营情况,制定本制度。1.2适用范围本制度适用于本企业总公司、下属分公司、加盟门店、所有在职员工、外包服务人员及与本企业存在业务数据交互的合作方,覆盖本地办公、远程办公、混合云部署、生成式AI工具应用、跨境业务交互等全业务场景。1.3安全方针本企业信息安全工作遵循“最小权限、纵深防御、合规为先、全员有责”的十六字方针,核心业务系统严格落实网络安全等级保护二级要求,年处理个人信息累计超过10万条时自动触发等保三级测评要求,每年信息安全投入不低于当年数字化转型预算的15%,确保安全防护能力匹配业务发展速度。2.组织机构与职责2.1组织架构设立企业信息安全管理小组作为安全管理的专职机构,组长由分管运营的副总经理兼任,成员包括专职IT安全专员2名(其中至少1名持有工信部颁发的中小企业安全专员资质或CISP初级资质)、行政岗1名、法务岗1名、各业务部门安全联络员各1名。企业法定代表人为信息安全第一责任人,对全企业信息安全工作承担首要责任。2.2核心职责信息安全管理小组承担以下职责:每半年开展一次全企业信息安全风险评估,风险隐患整改率100%;每季度组织一次全员信息安全培训及专项检查;对接属地网信、公安、工信等监管部门,完成合规申报、事件上报等工作;负责外包服务方、供应商的安全资质审核及合作全周期安全审计;负责安全系统采购、应急预案制定及应急事件处置;每年12月底前出具年度信息安全工作报告,提交法定代表人及董事会审议。2.3权责划分各业务部门负责人为本部门信息安全第一责任人,负责督促本部门员工落实安全制度要求;安全联络员负责本部门日常安全隐患排查、员工安全提醒及事件上报;IT安全专员负责安全系统运维、漏洞修复、日志审计等技术类工作;法务岗负责安全相关合同审核、合规风险评估及涉法事件处置。3.数据安全管理制度3.1数据分级分类所有企业数据统一划分为三级:一级为核心数据,包括客户支付信息、企业核心技术配方、未公开的投融资及财务数据、累计超过1万条的个人敏感信息(人脸、身份证号、银行卡号、健康数据、行踪轨迹等);二级为重要数据,包括普通客户联系方式、供应商报价体系、员工非敏感人事信息、日常订单及运营数据、未公开的业务规划;三级为公开数据,包括官网宣传内容、公开招聘信息、已对外发布的企业动态等。3.2分级防护要求核心数据必须采用国密SM2算法加密存储,存放于企业本地私有服务器,不得上传至任何公有云平台;核心数据传输必须通过国密SM4加密通道,访问权限仅对法定代表人、对应业务核心负责人开放,采用双人审批制,单次访问时长不得超过2小时,访问操作全程录屏,日志及录屏文件留存不少于180天;确因业务需要导出核心数据的,必须经法定代表人签字审批,导出数据全程留痕,使用完成后24小时内彻底删除,禁止私自拷贝、转发核心数据。重要数据可存储于通过等保三级认证的公有云服务商专属资源池,存储及传输全程加密,访问需经部门负责人审批,访问日志留存不少于90天,禁止批量导出超过1000条的重要数据。公开数据发布前必须经安全小组审核,确认无隐含敏感内容后方可对外发布。3.3新型场景数据管理员工使用生成式AI工具处理工作内容时,不得输入任何一级、二级数据,所有涉及内部业务数据的AI调用必须使用企业本地化部署的专属大模型,禁止使用公域大模型处理内部数据;专属大模型训练数据仅限公开合规数据及企业授权的非敏感业务数据,不得使用核心数据、重要数据训练任何公域大模型;安全小组每月对员工AI工具使用日志做一次抽检,发现违规输入敏感数据的行为第一时间溯源处置。所有企业数据不得私自出境,确因业务需要向境外传输数据的,必须提前30天向省级网信部门申报数据出境安全评估,拿到正式批文后方可传输,全程留痕备查。3.4数据销毁要求存储核心数据的存储介质报废时,必须采用消磁+物理粉碎的方式销毁,不得直接丢弃、转售或交由非正规机构回收;重要数据删除时必须做至少3次数据覆写,核心数据删除需做至少7次数据覆写,确保数据无法恢复;业务合作终止后,必须督促合作方在7天内删除所有持有的本企业数据,并出具数据销毁证明。4.网络与系统安全管理制度4.1等级保护落实核心业务系统(ERP、CRM、订单管理系统、客户服务系统)必须在2026年6月底前完成等保二级测评,后续每两年开展一次复评;年处理个人信息超过10万条、涉及支付结算的系统必须按要求开展等保三级测评,测评结果报属地网信部门备案。4.2网络架构防护全面采用零信任网络架构,取消传统内网外网边界,所有访问请求无论来自内部还是外部,必须经过身份核验、设备核验、权限校验三道流程,多因素认证(MFA)覆盖率100%,所有系统登录必须采用“密码+人脸/短信验证码/硬件UKey”至少两种验证方式,禁止单一密码登录。办公网络禁止私自接入无线路由器、移动热点等设备,确需接入的必须经安全小组审核,绑定MAC地址,采用WPA3加密协议,禁止使用WEP、WPA2等老旧易破解的加密方式;禁止员工私自搭建VPN访问境外网站,确因业务需要访问境外合规网站的,由安全小组统一开通合规跨境访问通道,全程留痕审计。4.3漏洞与补丁管理每月开展一次全系统漏洞扫描,高危漏洞必须在24小时内完成修复,中危漏洞72小时内修复,低危漏洞7天内修复;每年邀请具备资质的第三方机构开展一次渗透测试,发现的安全隐患15天内完成整改。操作系统、应用软件的高危安全补丁必须在72小时内完成全量安装,普通补丁15天内安装,禁止使用已停止官方支持的操作系统(如Windows7、WindowsServer2008等)。4.4终端与账号管理所有办公终端(电脑、笔记本、平板、手持业务终端)必须安装企业统一的终端安全管理系统(EDR),开启实时病毒查杀、防火墙、数据泄露防护(DLP)功能,禁止员工私自卸载安全软件;禁止使用私人设备处理一级、二级数据,确因特殊情况需要使用私人设备办公的,必须安装企业安全管控程序,离职后立即注销所有权限并清除终端内的企业数据。系统账号采用最小权限原则,每个员工的账号权限仅限满足本职工作需要,禁止开通超出岗位需求的冗余权限;员工离职当天必须注销所有系统账号,岗位调整当天同步调整对应权限;每季度开展一次账号权限梳理,清理僵尸账号、冗余权限,账号清单报安全小组存档。4.5云服务安全采购公有云服务必须选择通过等保三级认证、具备工信部云服务资质的服务商,签订专门的安全责任协议,明确服务商的数据保护、应急响应等责任;每年对云服务商的安全能力开展一次评估,不符合要求的及时更换;云资源访问权限严格管控,禁止公开云服务器IP地址、端口等敏感信息。5.业务运营安全管理制度5.1远程办公管理远程办公必须使用企业统一的零信任接入平台,不得使用微信、QQ等公域即时通讯工具传输二级及以上数据;远程会议默认开启等候室、参会人员实名认证功能,会议内容涉及敏感信息的禁止录屏、禁止转发会议链接给无关人员,会议结束后立即解散会议群。5.2外包方管理所有涉及接触企业数据的外包方(软件开发、代运营、客服外包、审计服务等),必须签订专门的《数据安全保密协议》,明确保密责任及违约赔偿条款;外包方人员的系统访问权限仅限项目需要,项目结束后当天注销所有权限;每半年对合作外包方开展一次安全审计,发现存在数据泄露隐患的立即终止合作,造成损失的依法追究赔偿责任。5.3营销活动安全线上营销活动收集个人信息必须遵循“最小必要”原则,不得收集与活动无关的个人信息,明确告知用户信息收集的用途、留存期限,获取用户明确同意后方可收集;活动结束后30天内删除不必要的个人信息,不得私自留存、倒卖用户信息;营销推广所用的用户名单必须从合规渠道获取,禁止采购来历不明的个人信息用于营销。5.4供应链安全与供应商、经销商的业务数据交互必须使用加密通道,不得通过公域邮箱、社交软件发送重要业务数据;采购的硬件设备、软件系统优先选用通过国家信创认证的国产品牌,不得使用未经国家安全认证的境外软件,尤其是涉及核心业务的系统及工具。6.人员安全管理制度6.1培训与考核新员工入职必须参加不少于4学时的信息安全培训,考核合格后方可开通系统账号,考核不合格的重新培训直至合格;每季度组织一次全员信息安全培训,内容涵盖最新诈骗手段、钓鱼邮件识别、AI工具使用规范、数据分级分类要求、应急处置流程等,培训考核采用线上答题方式,满分100分,80分合格,不合格员工暂停系统权限,重新考核合格后方可恢复。每年至少开展1次钓鱼邮件演练,员工点击通过率不得高于2%,高于该阈值时针对性开展专项培训。6.2保密管理所有员工入职必须签订《信息安全保密协议》,核心岗位(财务、运营、IT、客服、研发)员工额外签订《核心数据保密承诺书》,离职时签订《离职保密承诺书》,明确离职后2年内不得泄露企业商业秘密及核心数据。禁止员工在朋友圈、抖音、小红书等社交平台发布涉及企业内部业务数据、办公场景的内容,禁止在公共场合谈论涉及核心数据的内容,禁止将工作账号转借他人使用。6.3密码管理所有系统账号密码长度不得少于12位,必须包含大小写字母、数字、特殊字符,每90天更换一次,禁止使用生日、手机号、“123456”等弱密码,禁止多个账号使用同一密码。6.4奖惩制度对及时发现安全隐患、避免重大安全损失的员工,给予当月工资20%-50%的现金奖励,纳入年度评优优先考量;对违反安全制度的员工,第一次给予警告处分,扣罚当月绩效10%;第二次给予记过处分,扣罚当月绩效50%;第三次直接解除劳动合同,造成损失的依法追究赔偿责任,涉嫌违法犯罪的移送司法机关处理。7.应急响应与灾备管理制度7.1应急预案与演练信息安全管理小组每年修订一次信息安全应急预案,涵盖数据泄露、勒索病毒攻击、系统宕机、网络中断等常见安全场景,明确各部门应急处置职责及流程;每年至少开展2次应急演练,覆盖所有业务部门,演练结束后7天内出具整改报告,优化应急预案。7.2灾备建设核心数据采用“两地三备份”机制,本地实时热备份,异地每日增量备份,离线冷备份每月一次;核心业务系统的恢复时间目标(RTO)不超过4小时,恢复点目标(RPO)不超过1小时,确保发生故障后快速恢复业务,最小程度降低损失。7.3事件处置发生安全事件后,第一时间启动应急预案,2小时内上报企业主要负责人,属于监管要求上报的事件,必须在12小时内上报属地网信、公安、工信部门,不得迟报、瞒报、漏报;发生数据泄露事件后,第一时间暂停涉事系统访问权限,排查泄露数据范围及涉及用户数量,属于个人信息泄露的按监管要求在72小时内告知受影响用户,配合监管部门做好后续处置工作;发生勒索病毒攻击时,优先使用备份数据恢复系统,禁止私自支付勒索赎金,确需支付的必须提前报属地公安部门审批。事件处置完成后15天内出具事件调查报告,明确事件原因、责任人、整改措施,通报全员。8.合规审计与持续优化8.1内部审计信息安全管理小组每季度开展一次内部安全审计,覆盖所有安全制度的落实情况,审计报告提交法定代表人,审计发现的问题整改率必须100%,整改完成后7天内开展复查。8.2外部审计每年邀请具备资质的第三方安全机构开展一次全面安全审计,出具正式审计报告,作为等保测评、合规申报的依据;主动配合监管部门

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论