信息系统权限管理制度_第1页
信息系统权限管理制度_第2页
信息系统权限管理制度_第3页
信息系统权限管理制度_第4页
信息系统权限管理制度_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息系统权限管理制度一、总则1.1目的与依据为规范公司信息系统的权限管理,保障信息资产的保密性、完整性和可用性,防范未授权访问带来的安全风险,确保业务活动的有序开展,依据国家相关法律法规及公司内部管理规定,特制定本制度。1.2适用范围本制度适用于公司所有信息系统(包括但不限于业务系统、管理系统、办公自动化系统等)的权限规划、申请、审批、分配、变更、回收、审计等管理活动。公司所有员工及涉及信息系统使用与管理的相关方均须遵守本制度。1.3基本原则1.最小权限原则:用户权限应与其工作职责相匹配,仅授予完成工作所必需的最小权限,避免权限过大或滥用。2.职责分离原则:关键岗位的权限应进行适当分离,避免因权限集中而产生风险。例如,系统开发与系统运维权限分离,数据录入与数据审核权限分离。3.权限与职责匹配原则:权限的授予、变更应基于用户当前的岗位和职责需求,确保“在岗有权,离岗无权”。4.动态调整原则:权限管理并非一成不变,应根据用户岗位变动、业务调整等情况进行及时、动态的调整。5.安全与效率平衡原则:在确保信息安全的前提下,力求权限管理流程的简洁高效,以支持业务的正常运行。二、组织与职责2.1信息科技部门信息科技部门是信息系统权限管理的归口管理部门,主要职责包括:*制定和维护信息系统权限管理制度及相关流程。*负责权限管理技术平台的搭建、维护与技术支持。*审核权限申请的技术可行性与合规性。*执行权限的配置、变更与回收操作(或指导业务部门管理员执行)。*定期组织权限审计与检查,生成审计报告。*对权限管理过程中出现的安全事件进行技术分析与处理。2.2业务部门各业务部门是权限的需求提出和使用部门,主要职责包括:*根据业务需求和岗位职责,提出本部门用户的权限申请。*对本部门权限申请的真实性、必要性进行初审。*配合信息科技部门进行权限审计,确保本部门用户权限的合理性。*及时通知信息科技部门本部门人员的岗位变动、离职等情况,以便进行权限调整或回收。2.3人力资源部门*在员工入职、调岗、离职等人事变动发生时,及时通知相关业务部门及信息科技部门。*配合提供员工岗位信息,作为权限分配的依据之一。2.4审计部门(如设有)*对权限管理制度的执行情况进行独立审计和监督。*对权限分配的合规性、权限使用的安全性进行抽查。三、权限申请、审批与分配3.1权限申请用户因工作需要使用信息系统时,应由所在部门统一或由用户本人(经部门负责人同意后)填写《信息系统权限申请表》,详细说明申请系统名称、申请权限范围、申请理由、预计使用期限等信息。申请表需经部门负责人签字确认。3.2权限审批权限审批应遵循分级审批原则:*一般用户的常规操作权限,由部门负责人审批后,报信息科技部门审核并执行。*涉及系统管理权限、敏感数据访问权限、批量数据操作权限等高级别权限,需由部门负责人审核后,报请公司分管领导或指定授权人审批,再由信息科技部门执行。*审批人应对申请权限的必要性、合理性进行严格审查。3.3权限分配信息科技部门在收到经审批通过的权限申请后,应在规定时限内完成权限的配置与分配工作。权限分配应严格按照审批结果执行,不得擅自扩大或缩小权限范围。权限分配完成后,应及时通知用户,并指导用户安全使用权限。同时,应对权限分配情况进行详细记录。3.4权限类型权限类型应根据系统功能和数据敏感性进行划分,常见的权限类型包括:*功能权限:用户可操作的系统菜单、功能模块等。*数据权限:用户可访问、查看、修改的数据范围。*操作权限:用户对数据的具体操作,如查询、新增、修改、删除、导出等。四、权限变更与回收4.1权限变更当用户岗位发生变动、工作职责调整或系统功能发生变化时,原权限可能不再适用,需进行权限变更。权限变更流程参照权限申请与审批流程执行,由用户或其部门提出变更申请,经审批后由信息科技部门执行。4.2权限回收出现以下情况时,应及时回收用户权限:*用户离职、调离原岗位且不再需要原系统权限时。*权限有效期届满且未获得延期批准时。*用户因违反权限管理规定或发生安全事件,需要暂停或撤销其权限时。*系统停用或功能下线时。权限回收由信息科技部门根据人力资源部门或业务部门的通知执行,并做好记录。五、权限管理与监督5.1权限清单维护信息科技部门应建立并动态维护公司信息系统的权限清单,记录各系统的用户账号、权限范围、审批人、分配日期、有效期等信息,确保权限信息的准确性和完整性。5.2权限定期审计信息科技部门应定期(如每季度或每半年)组织对各信息系统的权限进行审计。审计内容包括:*用户账号的有效性,是否存在僵尸账号、冗余账号。*用户权限与岗位职责的匹配性,是否存在权限过大或权限不足的情况。*权限审批流程的合规性。*敏感权限的分配与使用情况。审计结果应形成报告,报送相关管理部门,并对发现的问题及时进行整改。5.3日志审计各信息系统应具备完善的操作日志记录功能,记录用户的登录、关键操作、权限变更等行为。信息科技部门应定期对系统日志进行审计分析,及时发现异常访问或违规操作。5.4违规处理对于违反本制度规定,擅自获取、滥用、泄露权限,或因管理不当导致权限失控并造成不良后果的,公司将根据情节严重程度,对相关责任人进行批评教育、经济处罚直至纪律处分;构成犯罪的,依法追究刑事责任。六、附则6.1制度解释本制度由公司信

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论