信息化服务商安全准入管理规定_第1页
信息化服务商安全准入管理规定_第2页
信息化服务商安全准入管理规定_第3页
信息化服务商安全准入管理规定_第4页
信息化服务商安全准入管理规定_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息化服务商安全准入管理规定第一章总则第一条为加强信息化建设过程中的安全管理,规范信息化服务商的准入、服务与退出机制,保障信息系统及数据的机密性、完整性和可用性,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《关键信息基础设施安全保护条例》及国家相关行业监管要求,结合本单位信息化建设实际情况,制定本规定。第二条本规定适用于为本单位提供信息系统建设、运行维护、技术咨询、数据处理、云服务、网络接入、软硬件产品供应及支持等各类信息化服务的厂商、合作伙伴及个人(以下统称“信息化服务商”)。第三条信息化服务商安全准入管理遵循“安全第一、预防为主、标准引领、动态管控、责权一致”的原则。所有信息化服务商在进入本单位服务领域前,必须经过严格的安全资质审查与能力评估,并在服务周期内接受持续的安全监督与考核。第四条本规定所指的安全准入,包括服务商的资质审核、安全能力评估、人员背景调查、保密协议签署以及服务过程中的安全管控要求。任何未通过安全准入审核的服务商,严禁接入本单位内部网络或接触敏感数据。第二章组织与职责第五条信息安全领导小组是信息化服务商安全准入管理的决策机构,负责审批重要信息化服务商的准入申请,裁定服务商准入过程中的重大安全争议,并监督本规定的执行情况。第六条信息安全部(或网络安全职能部门)是信息化服务商安全准入的归口管理部门,主要职责包括:(一)制定和修订信息化服务商安全准入相关标准、规范及评估细则;(二)牵头组织对信息化服务商的安全资质审查与技术能力评估;(三)负责对服务商人员进行安全意识培训及背景调查监督;(四)监督服务商在服务周期内的安全合规情况,定期开展安全审计;(五)对违反安全规定的服务商提出处置建议,包括整改、暂停服务或清退。第七条采购部门负责在采购环节落实安全准入要求,将信息安全部出具的安全评估意见作为采购招标和合同签订的必要前置条件。不得引入未通过安全准入评估的服务商。第八条业务部门(需求部门)是信息化服务商的使用与管理部门,主要职责包括:(一)提出服务商准入申请,并如实提供业务需求及场景说明;(二)配合信息安全部对服务商进行尽职调查和安全评估;(三)负责对服务商人员的日常操作行为进行业务监督和管理;(四)在服务结束时,配合完成账号回收及权限清理工作。第九条法务部门(或合规部门)负责审核与信息化服务商签署的合同、保密协议(NDA)、数据处理协议(DPA)等法律文件,确保条款符合国家法律法规及本单位合规要求,明确数据安全保护责任与违约追责机制。第三章准入基本条件与资质要求第十条通用资质要求申请准入的信息化服务商必须具备以下基本条件:(一)依法在中华人民共和国境内注册的独立法人或其他组织,具有合法有效的营业执照、事业单位法人证书或其他法定证明文件;(二)具有良好的商业信誉和健全的财务会计制度,在近三年内的经营活动中无重大违法记录,未被列入“信用中国”失信被执行人名单、重大税收违法案件当事人名单;(三)具备履行合同所必需的专业技术能力和人员团队,能够提供固定的服务场所及联系方式;(四)能够按照税务机关规定开具正规发票。第十一条专业安全资质要求根据信息化服务商提供的服务类型(如软件开发、系统集成、运维服务、云服务等),其必须具备相应的行业认可的安全资质或认证,包括但不限于:(一)通过ISO/IEC27001信息安全管理体系认证;(二)涉及信息系统集成的,应具备CMMI3级及以上或信息系统建设和服务能力CS相关等级证书;(三)涉及涉密信息系统的,必须具备国家保密局颁发的涉密信息系统集成资质;(四)涉及云计算服务的,应符合云计算服务安全能力要求及相关合规资质;(五)提供关键网络设备或安全产品的,应具备公安部计算机信息系统安全专用产品销售许可证;(六)根据国家行业监管要求必须持有的其他特定资质。第十二条技术与安全能力要求信息化服务商应具备与其服务内容相匹配的技术安全保障能力:(一)应建立完善的内部信息安全管理制度,覆盖人员、物理环境、访问控制、软件开发、运维操作等全生命周期;(二)应具备应急响应能力,制定安全事件应急预案,承诺在发生安全事件时配合本单位进行处置和调查;(三)对于接触、处理敏感数据的服务商,必须具备数据分类分级保护能力,并承诺数据的存储、传输、处理符合国家及行业标准;(四)应承诺所提供的软件、硬件产品不包含任何恶意代码、后门程序,或未授权的远程控制功能,且拥有合法的知识产权。第十三条人员安全管理要求信息化服务商派驻或远程服务本单位项目的人员必须满足以下条件:(一)遵守国家法律法规,无犯罪记录,特别是无网络犯罪、盗窃、诈骗等相关记录;(二)关键岗位人员(如系统管理员、数据库管理员、安全开发人员)应持有相关专业资格证书(如CISP、CISSP、PMP等);(三)必须接受过信息安全意识培训并考核合格,知晓并承诺遵守本单位的各项安全管理制度;(四)签署严格的保密协议,明确保密义务、期限及违约责任。第四章准入申请与评估流程第十四条准入申请业务部门在发起信息化采购或服务立项前,应提前启动服务商准入流程。由业务部门填写《信息化服务商安全准入申请表》,附上服务商的资质证明文件、安全自评估报告及相关说明材料,提交至信息安全部。第十五条资格初审信息安全部收到申请材料后,应在5个工作日内完成形式审查。重点核对材料的完整性、有效性以及服务商的通用资质是否符合第十条、第十一条的规定。对于材料不全或不符合基本条件的,退回申请并说明理由。第十六条技术安全评估通过初审后,信息安全部组织专家组或委托第三方测评机构,依据《信息化服务商安全评估指标体系》对服务商进行深度技术安全评估。评估内容主要包括:(一)安全管理制度健全性审查;(二)技术团队专业能力核实;(三)历史安全事件记录调查;(四)供应链安全状况分析;(五)数据安全保护措施有效性验证。第十七条人员背景调查对于涉及核心业务系统、敏感数据处理的服务商人员,信息安全部联合人力资源部门或委托专业机构进行背景调查。调查范围包括身份真实性、学历真伪、过往职业履历及犯罪记录查询。未通过背景调查的人员严禁安排关键岗位。第十八条综合审批评估工作结束后,信息安全部出具《信息化服务商安全评估报告》,明确评估结论(通过、有条件通过、不通过)。(一)评估结论为“通过”的,信息安全部在申请表上签署意见,进入采购或合同签署流程;(二)评估结论为“有条件通过”的,服务商需在规定时间内完成整改并提交整改报告,经复核通过后方可进入下一环节;(三)评估结论为“不通过”的,该服务商在本年度内不得再次申请准入。第十九条协议签署在正式合同签署前,必须同步签署《信息安全保密协议》和《数据安全保护承诺书》。合同中必须包含专门的安全条款,明确以下内容:(一)服务商应遵守的安全法律法规及本单位内部制度;(二)数据归属权、使用权及保密义务;(三)安全事件报告与配合调查义务;(四)违反安全规定的赔偿责任及合同终止条件;(五)服务结束后的数据销毁与资料归还义务。以下为服务商安全评估量化表参考:评估维度权重评估指标评分标准(参考)得分企业资质20%营业执照与合规性证照齐全、无失信记录得满分,否则酌情扣分安全认证资质具备ISO27001等高权重认证得高分,无认证得0分技术能力30%团队技术实力核心人员持证情况、项目经验匹配度产品/服务安全性产品无漏洞、无后门,通过第三方安全检测管理规范25%内部安全制度制度覆盖全面,执行记录完整应急响应机制有预案且经过演练,承诺响应时间SLA数据安全25%数据保护措施加密、脱敏、访问控制等技术手段完善人员保密管理100%签署保密协议,背景调查无瑕疵总计100%第五章服务过程中的安全管控第二十条访问控制管理信息化服务商在服务过程中需要访问本单位网络或系统的,必须遵循最小权限原则和审批流程。(一)账号管理:服务商人员必须使用实名账号,严禁共享账号。账号应根据服务角色分配,严禁授予超级管理员权限。(二)访问方式:原则上必须通过堡垒机、VPN等安全接入设备进行运维或开发操作,严禁直接物理接入服务器或开放高危端口到互联网。(三)权限时效:账号有效期应与服务合同期限一致,合同到期前应提前发起延期申请,否则自动失效。(四)操作审计:服务商人员的所有操作行为必须被完整记录,包括操作时间、IP地址、操作指令、执行结果等,日志保存期限不少于6个月。第二十一条数据安全管理服务商在服务过程中产生、采集、存储、传输、使用和销毁数据时,必须严格遵守数据安全管理规定。(一)数据采集:必须经过业务部门授权,严禁超范围采集用户数据或业务数据。(二)数据存储:敏感数据原则上禁止存储在服务商自有的终端设备或云平台上,确需存储的必须经过专项审批并采取高强度加密措施。(三)数据传输:敏感数据传输必须采用加密通道(如HTTPS、VPN、SFTP等),禁止使用明文传输协议(如HTTP、FTP、Telnet)。(四)数据使用:服务商只能在授权范围内使用数据,严禁用于测试、培训、演示或任何与本合同项目无关的目的。(五)数据销毁:服务结束后,服务商必须彻底删除所有从本单位获取的数据副本,并提供销毁记录证明。第二十二条开发与测试安全涉及软件开发、系统集成服务的服务商,必须遵循安全开发生命周期(SDLC)规范。(一)代码安全:提交的代码必须经过静态代码扫描(SAST)和动态应用安全测试(DAST),不得包含高危漏洞。(二)开源组件管理:使用的开源组件必须经过安全审查,不得包含已知高危漏洞的组件,并建立开源组件清单(SBOM)。(三)测试数据:严禁使用真实生产环境敏感数据进行测试,应使用脱敏后的测试数据。(四)版本管理:软件版本的发布、更新必须经过严格的变更管理和审批,禁止私自进行生产环境变更。第二十三条设备与介质管理服务商带入本单位工作区域的计算机、网络设备、存储介质等必须经过安全检查。(一)设备登记:所有外部设备需登记备案,张贴资产标签。(二)病毒查杀:接入内部网络前必须进行病毒查杀和漏洞补丁检查。(三)移动介质:严禁使用未经授权的U盘、移动硬盘等移动存储介质拷贝敏感数据。(四)设备带出:服务商设备带出工作区域需经业务部门负责人批准,并接受安全检查。第二十四条现场服务管理服务商人员进入本单位受限区域(如机房、核心办公区)进行现场服务时,必须遵守以下规定:(一)实行出入登记制度,佩戴临时访客证件,并由本单位人员全程陪同。(二)严禁携带具有摄像、录音功能的非工作电子设备进入核心区域。(三)严禁在未经允许的情况下对机房环境、设备部署、网络拓扑等进行拍照或录像。(四)现场操作需填写《机房出入登记表》及《操作日志》,经双签字确认。第六章监督、检查与考核第二十五条日常安全监督信息安全部及业务部门应定期对服务商的服务行为进行日常监督,重点检查账号使用情况、操作日志合规性、数据操作记录等。发现违规操作,应立即制止并记录在案。第二十六条定期安全审计信息安全部每年至少组织一次对信息化服务商的全面安全审计。审计内容包括:(一)安全管理制度执行情况;(二)人员变动及背景调查更新情况;(三)权限持有与使用情况;(四)数据处理合规性;(五)历史安全事件整改情况。审计结果作为服务商续约、评级及清退的重要依据。第二十七条安全考核评级建立信息化服务商安全信用评级机制,根据日常监督、定期审计及安全事件发生情况,将服务商评为A(优秀)、B(良好)、C(合格)、D(不合格)四个等级。(一)A级:安全管理规范,无违规记录,优先考虑续约及扩大合作范围;(二)B级:安全管理基本规范,偶有轻微违规但能及时整改,正常合作;(三)C级:存在较多安全隐患或违规记录,需限期整改,暂停新业务接入;(四)D级:发生重大安全责任事故,或拒不整改安全隐患,立即终止合作并清退。第二十八条安全事件报告与处置服务商在服务过程中发现自身或本单位发生安全事件(如数据泄露、系统入侵、病毒感染等),必须遵循“第一时间”原则。(一)立即停止可能导致风险扩大的操作;(二)在30分钟内向本单位业务部门及信息安全部口头报告;(三)在2小时内提交书面《安全事件报告单》,详细描述事件经过、影响范围及已采取措施;(四)配合本单位进行事件调查、取证及恢复工作,不得隐瞒、伪造或销毁证据。第七章退出机制第二十九条主动退出服务合同期满或服务内容结束,服务商应主动申请退出。业务部门负责确认服务商已完成所有交付成果,并通知信息安全部启动安全退出流程。第三十条被动清退发生以下情形之一,本单位将立即启动服务商清退程序,并保留追究法律责任的权利:(一)违反国家法律法规,受到行政处罚或刑事处罚的;(二)发生重大数据泄露、系统破坏等安全责任事故的;(三)严重违反本规定或合同安全条款,经指出后拒不整改或整改无效的;(四)安全考核评级为D级的;(五)提供虚假资质材料或进行欺骗性陈述的;(六)经营状况恶化、破产或被吊销营业执照的。第三十一条退出流程(一)通知:由业务部门向服务商发出书面《服务终止/清退通知书》,明确终止原因及最后期限。(二)权限回收:信息安全部在收到通知后立即注销所有服务商人员的系统账号、访问权限及数字证书,并关闭网络通道。(三)数据清理:服务商必须在规定时间内,彻底删除其设备、系统

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论