公司信息化系统用户权限管理制度_第1页
公司信息化系统用户权限管理制度_第2页
公司信息化系统用户权限管理制度_第3页
公司信息化系统用户权限管理制度_第4页
公司信息化系统用户权限管理制度_第5页
已阅读5页,还剩5页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

公司信息化系统用户权限管理制度第一章总则1.1目的与依据为规范公司信息化系统(以下简称“系统”)的用户权限管理,保障系统数据的机密性、完整性和可用性,确保业务操作的合规性与可追溯性,防范信息安全风险,依据国家相关法律法规及公司内部信息安全管理规定,特制定本制度。1.2适用范围本制度适用于公司所有信息化系统的用户账户创建、权限分配、使用、变更、撤销及相关的管理活动。公司全体员工(包括正式员工、试用期员工、实习生、外部顾问及其他经授权访问公司系统的人员)均须遵守本制度。1.3基本原则1.最小权限原则:用户权限应严格控制在其完成岗位职责所必需的最小范围内,避免权限过大或闲置。2.职责分离原则:对于关键业务操作,应确保不同岗位之间的权限相互制约,形成有效监督。3.权限时效原则:用户权限的授予应明确有效期限,到期后须及时复核或回收。4.审批授权原则:任何用户账户的创建、权限的分配与变更必须经过相应层级的审批流程。5.实名负责制:用户账户实行实名制管理,用户对其账户下的所有操作行为负责。6.安全保密原则:用户应妥善保管个人账户信息,不得泄露或转借他人使用,并对所知悉的系统信息负有保密责任。第二章用户账户管理2.1账户创建1.新员工入职或员工因工作需要访问特定系统时,由所在部门统一提出账户创建申请,填写《系统用户账户申请表》,经部门负责人审批后,提交至信息技术部门(或指定的系统管理员,下同)。2.信息技术部门在收到经审批的申请后,应在规定工作日内完成账户创建。账户命名应遵循公司统一规范,便于识别和管理。3.初始密码由系统自动生成或管理员设置,并通过安全方式(如当面交付、加密邮件)告知用户。用户首次登录系统后,必须立即修改初始密码。2.2账户使用与保管1.用户账户实行专人专用,严禁转借、共用或泄露给他人。2.用户应设置符合复杂度要求的密码,并定期更换(如每季度)。密码应包含大小写字母、数字及特殊符号,长度不低于一定标准。3.用户如遗忘密码,应通过正规渠道向信息技术部门申请重置。4.用户在使用系统过程中,应遵守操作规程,不得进行未经授权的操作或尝试绕过系统安全控制。5.用户离开工作岗位(包括临时离开)时,应及时锁定计算机或退出系统。2.3账户变更与注销1.员工岗位变动或工作内容调整,导致原系统权限不再适用时,所在部门应及时提交《系统用户权限变更申请表》,经审批后由信息技术部门进行权限调整。2.员工离职、调离或不再需要访问特定系统时,所在部门应提前通知信息技术部门,办理账户注销或权限回收手续。账户注销后,其相关数据及操作记录应按规定保留。3.对于长期未使用(如连续超过规定时间)的账户,信息技术部门有权进行冻结或清理,并通知相关部门。第三章权限管理3.1权限定义与分类1.系统权限应根据业务需求和岗位职责进行明确的定义和分类,如功能操作权限、数据访问权限、管理权限等。2.权限设置应遵循标准化、规范化原则,避免权限定义模糊或重叠。3.2权限分配与审批1.权限分配应基于“最小权限原则”和“岗位需求原则”,由用户所在部门根据实际工作需要提出申请。2.《系统用户权限申请表》需详细说明申请权限的理由、范围及预计使用期限,经部门负责人审核、相关业务主管部门(如需)会签后,报信息技术部门审批执行。3.对于涉及核心业务数据、敏感信息或高级管理权限的申请,需报请公司更高层级领导审批。3.3权限变更与回收1.当用户岗位职责发生变化、系统功能调整或权限设置不再适当时,应及时进行权限变更或回收。权限变更流程参照权限分配流程执行。2.信息技术部门应定期(如每半年)对系统用户权限进行梳理和复核,确保权限与实际需求匹配,对不合理或冗余权限及时进行调整或回收。3.4临时权限管理1.因临时工作需要(如项目支持、数据查询),用户可申请临时权限。临时权限申请需明确具体权限范围和有效期限。2.临时权限的审批层级应不低于常规权限,并严格控制有效期。到期后,信息技术部门应自动或手动回收该临时权限。如需延长,需重新履行申请审批手续。第四章权限申请、审批与变更流程4.1申请发起由用户所在部门指定人员(通常为申请人本人或部门管理员)填写相应的申请表格,详细填写用户信息、所需系统名称、权限内容、申请理由、申请期限等。4.2内部审核申请表格经申请人所在部门负责人审核,确认申请的必要性和合理性。4.3业务审批(如需)若申请权限涉及其他业务部门的数据或功能,需提交相关业务部门负责人进行会签或审批。4.4信息部门审批与执行信息技术部门收到完整的申请材料后,对申请的合规性、安全性进行审核。审核通过后,由系统管理员在规定时间内完成账户创建或权限配置,并将结果反馈给申请部门。4.5记录与存档所有权限申请、审批、变更及注销的相关文件和记录,由信息技术部门负责存档,保存期限不少于规定年限。第五章权限监督与审计5.1日常监督1.信息技术部门应建立系统访问日志和操作日志的记录机制,对用户登录、关键操作、权限变更等行为进行记录。2.定期对系统日志进行审查,及时发现异常登录、越权操作等安全事件,并按规定进行处理和报告。5.2定期审计1.公司信息安全管理部门(或指定内部审计部门)应定期(至少每年一次)对各系统的用户权限设置情况进行独立审计。2.审计内容包括但不限于:权限分配的合规性、与岗位职责的匹配度、闲置账户清理情况、权限变更的审批记录等。3.审计结果应形成报告,报送公司管理层,并督促相关部门对发现的问题进行整改。5.3违规处理对于违反本制度规定,造成账户泄露、越权操作、数据损坏或信息安全事件的,公司将根据情节严重程度,对相关责任人进行批评教育、经济处罚直至纪律处分;构成犯罪的,依法追究刑事责任。第六章安全责任6.1用户责任用户对其账户的安全使用负直接责任,包括但不限于妥善保管密码、不转借账户、及时报告账户异常、遵守保密规定等。6.2部门责任各部门负责人为本部门用户权限管理的第一责任人,负责审核本部门用户的权限申请,监督用户合规使用系统,及时办理权限变更与注销手续。6.3信息技术部门责任信息技术部门负责系统账户的创建、权限配置、技术支持与维护,以及系统日志的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论