信息系统数据安全管理制度_第1页
信息系统数据安全管理制度_第2页
信息系统数据安全管理制度_第3页
信息系统数据安全管理制度_第4页
信息系统数据安全管理制度_第5页
已阅读5页,还剩13页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息系统数据安全管理制度第一章总则第一条目的与依据为规范公司信息系统数据安全管理,保护公司数据资产免受未经授权的访问、使用、披露、修改、损坏或丢失,确保业务连续性,保障客户及合作伙伴的合法权益,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《关键信息基础设施安全保护条例》等相关法律法规,结合公司业务发展战略与信息化建设实际情况,特制定本制度。第二条适用范围本制度适用于公司及下属全资子公司、控股分公司(以下统称“各单位”)所有涉及信息系统数据产生、采集、存储、处理、传输、共享、销毁等活动的部门与人员。所有员工、contractors(承包商)、实习生及第三方合作单位在使用或访问公司数据时,必须严格遵守本制度规定。第三条数据安全原则数据安全管理遵循“业务主导、安全合规、分类分级、权责一致、最小权限、全程可控”的原则。1.业务主导:数据安全措施应融入业务流程,在促进业务发展的同时保障安全。2.安全合规:所有数据处理活动必须符合国家法律法规、行业标准及公司内部规定。3.分类分级:根据数据的重要性、敏感程度及泄露后造成的影响,对数据进行分类分级,并实施差异化的安全管理策略。4.权责一致:数据的所有者、管理者及使用者分别承担相应的安全责任。5.最小权限:仅授予用户完成其工作任务所必需的最小数据访问权限,防止越权操作。6.全程可控:对数据的全生命周期进行监控与审计,确保数据处理过程可追溯、可管理。第四条基本定义1.数据:是指任何以电子或者其他形式对信息的记录。本制度主要指信息系统中的电子数据,包括但不限于数据库数据、文件数据、日志数据、配置数据等。2.数据主体:指数据所关联的自然人、法人或其他组织。3.数据处理者:指在数据处理活动中自主决定处理目的、处理方式的组织或个人。4.数据控制者:指受数据处理者委托,代表数据处理者处理数据的组织或个人。5.敏感数据:指一旦泄露、非法提供或滥用,可能危害人身和财产安全,导致个人隐私受损、名誉权受损、财产损失或商业秘密泄露等危害的数据。包括但不限于个人身份证号、银行卡号、生物识别信息、公司核心经营数据、源代码、密钥等。第二章组织架构与职责第五条数据安全管理委员会公司设立数据安全管理委员会(以下简称“安委会”),作为公司数据安全管理的最高决策机构。1.审批公司数据安全总体策略、管理制度及年度工作计划。2.决策重大数据安全项目投资与资源分配。3.协调解决跨部门的数据安全重大问题与冲突。4.审批数据安全事件的应急响应预案与重大事故处理报告。第六条信息安全部信息安全部是数据安全管理的归口执行部门,负责落实安委会的决策,统筹管理数据安全日常运营。1.制定和维护数据安全管理制度、技术标准及操作规程。2.负责数据分类分级标准的制定与推广,监督各单位落实数据保护措施。3.组织开展数据安全风险评估、合规性检查及内部审计。4.建设和维护数据安全技术防护体系(如DLP、IAM、数据库审计等)。5.负责数据安全事件的监测、响应、调查与处置。6.组织全员数据安全意识培训与技能考核。第七条数据管理部门各业务部门是本部门业务数据安全的第一责任主体。1.负责梳理本部门产生和使用的数据资产,明确数据权属。2.配合信息安全部完成数据的分类分级标识工作。3.制定本部门业务数据的访问控制策略,审批数据访问申请。4.监督本部门员工合规使用数据,及时上报数据安全异常情况。第八条数据使用人员所有接触数据的员工及第三方人员是数据安全的直接执行者。1.严格遵守数据保密协议及本制度规定,妥善保管账号与口令。2.不得越权访问、下载、存储、传播敏感数据。3.在发现数据泄露、丢失或滥用迹象时,立即上报。4.离职或转岗时,必须完整移交数据资料,并配合清理访问权限。第三章数据分类分级管理第九条分类分级要求公司实行数据分类分级管理制度。所有数据资产必须按照“业务属性”进行分类,按照“敏感程度”进行定级。分类分级结果应作为数据生命周期各阶段安全策略制定的依据。第十条数据分类维度数据分类主要依据业务领域进行划分,包括但不限于以下类别:1.客户信息类:如客户基本信息、交易记录、服务记录等。2.人力资源类:如员工档案、薪酬福利、绩效考核等。3.财务会计类:如财务报表、账务凭证、资金流水、税务数据等。4.合同法务类:如合同文本、知识产权资料、法律文书等。5.研发与生产类:如产品设计图纸、源代码、配方、工艺参数等。6.基础设施类:如网络拓扑、系统配置、账号密码列表等。第十一条数据定级标准根据数据遭到未经授权访问、修改、破坏、泄露后,对国家安全、公共利益、组织权益以及个人权益的影响程度,将数据安全等级由低到高划分为一级、二级、三级、四级。数据等级定义影响程度典型示例一级(公开数据)可被公众获知,或可被公司内部所有人员访问的数据。对组织权益或个人权益无损害。企业对外宣传册、公开的产品介绍、公开发布的新闻稿。二级(内部数据)仅限公司内部特定业务范围或人员访问,不可对外公开的数据。对组织权益造成轻微损害,或对个人权益造成一般影响。内部通知、非敏感的业务统计数据、一般会议纪要、员工通讯录(不含敏感信息)。三级(敏感数据)涉及公司商业秘密或个人隐私,泄露后会对公司造成较大经济损失或声誉影响的数据。对组织权益造成较大损害,或对个人权益造成严重影响。客户身份证号、手机号、银行卡号、源代码、财务报表、未通过公开渠道发布的经营数据。四级(绝密数据)涉及公司核心生存机密或国家相关法律法规规定的最高保护数据。对组织权益造成严重损害(如根本性打击),或危害国家安全。核心加密私钥、最高级别战略规划、国家级涉密项目数据。第十二条标识与变更1.数据产生时,责任部门应依据标准进行分类分级标识。2.对于存储在数据库中的敏感字段,应通过元数据标签或字段备注进行标记。3.对于非结构化文档(如Word、Excel),应通过文件命名规范、水印或文档属性进行标记。4.当数据的业务属性或敏感程度发生变化时,责任部门应在5个工作日内发起变更流程,调整其分类分级标识及相应的保护策略。第四章数据全生命周期安全管理第十三条数据采集安全管理1.合规性原则:采集数据(特别是个人数据)必须遵循“合法、正当、必要”原则,不得超出业务范围过度采集。2.授权告知:采集个人敏感信息前,必须向数据主体告知采集目的、方式、范围及存储期限,并获得其明确授权。3.来源审核:从外部获取数据时,需审核数据提供方的资质及数据来源的合法性,签订数据采购或共享协议,明确数据权属与使用限制。4.质量校验:采集系统应具备基本的数据格式校验与清洗功能,防止恶意代码注入或脏数据污染系统。第十四条数据传输安全管理1.传输加密:所有二级及以上数据在内部网络传输时,建议采用加密措施;跨越不可控网络(如互联网)传输时,必须采用加密通道(如HTTPS、SFTP、VPN等),加密强度不得低于AES-128位或国密算法标准。2.协议规范:禁止使用FTP、Telnet、Rlogin等明文传输协议传输敏感数据。3.传输记录:系统应记录数据传输的日志,包括发送方、接收方、时间、数据类型及摘要信息。第十五条数据存储安全管理1.加密存储:三级及以上敏感数据原则上应采取加密存储措施。存储加密的密钥管理必须符合国家密码管理相关规定,实行密钥与数据分离存储。2.介质管控:禁止在未经授权的移动存储介质(如U盘、移动硬盘)上存储公司数据。确需使用的,必须经过审批并进行加密处理。3.物理环境:核心数据存储机房必须符合GB50174-2017《数据中心设计规范》的相关物理安全要求,具备门禁、监控、消防及温湿度控制系统。4.备份管理:建立完善的数据备份策略,包括全量备份、增量备份和差异备份。备份数据应至少保存一式两份,并实行异地容灾备份。备份级别数据等级备份频率保留周期存储位置L1一级每月6个月本地L2二级每周1年本地+同城L3三级每日3年本地+异地L4四级实时/每日永久或法规要求本地+异地+物理隔离第十六条数据使用与处理安全管理1.访问控制:系统必须启用身份认证机制。关键系统和敏感数据的访问必须实施多因素认证(MFA)。严格遵循最小权限原则,基于角色(RBAC)或属性(ABAC)进行访问控制。2.审批流程:员工申请批量导出、下载或高频访问三级及以上数据时,必须提交工单,经部门负责人及数据安全管理员审批后方可执行。审批过程需记录申请理由、使用期限及数据范围。3.脱敏展示:在非生产环境(如开发、测试、培训环境)及业务查询展示场景中,涉及个人隐私或商业秘密的敏感字段,必须进行动态或静态脱敏处理。脱敏算法应保证不可逆性(如身份证号显示为110**1234)。4.操作审计:所有对数据的查询、修改、删除操作必须记录系统日志,日志内容应包含操作人、时间、IP、操作对象及操作结果。审计日志应保留至少6个月以上。第十七条数据共享与交换安全管理1.内部共享:跨部门共享数据,需通过数据交换平台或API接口进行,禁止通过即时通讯工具或邮件直接传输大批量敏感数据。数据提供方需对接收方的权限进行校验。2.外部共享:向公司外部第三方提供数据(尤其是个人信息)时,必须进行严格的合规性评估(DPIA),签订数据处理协议(DPA),明确双方的安全责任。禁止向无关联的第三方出售或提供用户数据。3.接口安全:对外提供数据服务的API接口,必须实施严格的身份认证、访问频率限制、流量清洗及签名验签机制,防止数据爬取与接口滥用。第十八条数据销毁安全管理1.销毁触发:当数据达到保留期限、业务不再需要或数据主体撤回同意时,应执行数据销毁流程。2.介质销毁:对于存储在硬盘、磁带、服务器等物理介质上的敏感数据,在废弃或转售前,必须采用消磁、物理粉碎或低级格式化等不可恢复的方式进行彻底清除。3.逻辑销毁:对于数据库中的敏感数据,执行Delete或Drop操作前,应确认业务不再依赖。对于高敏感数据,建议先进行多次覆写再删除。4.销毁记录:数据销毁操作需由两人以上(操作员与监督员)共同完成,并形成销毁记录,包括销毁时间、对象、方式及执行人,以备审计。第五章访问控制与身份认证管理第十九条账号管理1.唯一性:所有系统账号必须实行“一人一号”,禁止多人共用同一账号,也禁止一人拥有多个同系统的高权限账号。2.生命周期:员工入职时由HR部门发起开通流程,权限依据岗位清单自动分配;员工转岗时,应在1个工作日内调整权限;员工离职时,应在离职当日立即冻结或注销账号。3.定期清理:系统管理员应每季度对系统账号进行一次审计,清理长期(超过90天)未登录的僵尸账号。第二十条口令策略系统必须强制执行强口令策略,具体要求如下:1.长度:生产环境关键系统口令长度不得少于12位。2.复杂度:必须包含大写字母、小写字母、数字、特殊符号中的至少三种。3.更新周期:口令有效期不得超过90天,到期前7天提示用户修改。4.历史记录:禁止使用最近5次使用过的旧口令。5.默认账号:系统安装或交付时,必须修改所有默认账号(如admin、root)的默认口令。第二十一条特权账号管理1.数据库管理员、系统管理员、超级用户等特权账号应纳入特权账号管理系统(PAM)进行统一管控。2.特权账号的使用必须经过临时授权,授权应设定精确的有效期(如2小时)。3.所有特权账号的操作过程必须进行全程录屏审计,确保行为可追溯。第六章数据安全技术与工具要求第二十二条数据防泄漏(DLP)公司应在网络边界、终端及邮件网关部署数据防泄漏系统。1.策略制定:根据分类分级标准,制定敏感数据指纹识别策略。2.监控阻断:对包含敏感数据的违规外发行为(如通过私人邮箱发送、上传至网盘、打印等)进行实时告警或阻断。3.审计报告:DLP系统应定期生成数据外发行为分析报告,供安全部门审查。第二十三条数据库审计核心数据库系统必须部署数据库审计系统。1.记录范围:全面记录对数据库表的增、删、改、查操作。2.异常检测:具备SQL注入攻击检测、异常高频访问检测、违规批量导出检测功能。3.关联分析:审计日志应能与应用层账号及操作系统账号进行关联,实现全链路追踪。第二十四条加密与密钥管理1.算法选择:数据加密算法应选用国家商用密码算法(如SM4)或国际通用强加密算法(如AES-256),禁止使用DES、MD5、SHA1等已被证明不安全的弱算法。2.密钥管理:建立密钥全生命周期管理机制。密钥生成应使用硬件安全随机数生成器;密钥存储应使用专用硬件密码机(HSM)或密钥管理系统(KMS);密钥分发应采用加密通道;密钥轮换应遵循定期(如每年)或紧急触发机制。第二十五条终端安全管理1.桌面管理:办公终端应安装终端安全管理软件,开启硬盘加密(BitLocker),禁止非法外设接入。2.移动办公:通过移动设备管理(MDM)系统管理公司移动终端,确保应用沙盒隔离、数据容器加密及远程擦除能力。第七章监控、审计与应急响应第二十六条持续监控信息安全部应建立7x24小时的数据安全态势监控平台,对数据资产的异常流动、非法访问尝试、权限变更等行为进行实时监测。监控指标应包括但不限于:1.单位时间内敏感数据的查询量环比增长超过阈值。2.非工作时间(如22:00-06:00)核心业务账号的登录行为。3.来自境外IP地址对内部数据库的访问请求。4.批量导出敏感数据的操作指令。第二十七条定期审计与评估1.内部审计:信息安全部每年至少组织一次全面的数据安全合规性审计,检查制度落实情况及技术防护有效性。2.第三方评估:每两年聘请具备资质的第三方机构对核心信息系统进行数据安全风险评估与渗透测试。3.问题整改:对审计发现的风险与漏洞,责任部门需制定整改计划,明确责任人与完成时限,实行闭环管理。第二十八条应急响应机制1.预案制定:制定《数据安全事件应急预案》,明确不同级别数据泄露事件(一般、较大、重大)的处置流程。2.事件定级:一般事件:少量非核心数据泄露,影响范围有限。较大事件:批量敏感数据泄露,涉及一定数量用户,对公司声誉造成影响。重大事件:核心商业秘密或大量个人信息泄露,严重违反法律法规,对公司生存造成威胁。3.响应流程:事件发生时,应立即启动预案,执行“抑制-根除-恢复-复盘”流程。包括断开网络、封堵漏洞、评估损失、通知受影响主体(按法律法规要求)、上报监管部门等。第二十九条汇报机制发生数据安全事件时,实行逐级汇报制度。1.一般事件:发现后24小时内上报至部门负责人及信息安全部。2.较大事件:发现后1小时内上报至公司安委会,并在12小时内形成初步报告。3.重大事件:发现后立即(15分钟内)上报至公司最高管理层及安委会,并依法依规向相关政府监管机构报告。第八章合规与培训第三十条法律法规遵循各单位在开展业务系统建设、数据跨境传输、对外数据合作时,必须进行法律合规性审查。涉及个人信息处理的活动,应按要求进行个人信息保护影响评估(PIA)。涉及向境外提供数据的,应通过国家网信部门的数据出境安全评估或进行标准合同备案。第三十一条意识教育与培训1.入职培训:新员工入职时,必须接受数据安全制度与保密协议签署培训,考核合格后方可开通系统权限。2.年度培训:每年至少组织一次全员数据安全意识培训,内容包括最新法律法规、典型案例分析、安全操作规范。3.专项培训:针对研发、运维、财务、客服等高频接触敏感数据的岗位,每半年组织一次

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论