版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息系统用户和权限管理制度第一章总则1.1目的与依据为规范组织内各类信息系统的用户账户及操作权限管理,保障信息系统的安全、稳定、高效运行,保护组织信息资产的机密性、完整性和可用性,防范未授权访问及信息泄露风险,依据国家相关法律法规及组织内部信息安全管理要求,特制定本制度。1.2适用范围本制度适用于组织内所有正式投入使用的信息系统(包括但不限于业务系统、管理系统、办公自动化系统等)的用户账户创建、变更、注销、权限分配、权限审查等管理活动。所有使用、管理、维护这些信息系统的人员,均须遵守本制度。1.3基本原则1.最小权限原则:用户权限的分配应以完成其岗位职责所必需的最小权限为限,避免权限过大或闲置。2.职责分离原则:关键岗位的权限应进行适当分离,避免因权限集中导致的风险。3.实名制原则:所有用户账户必须实名注册,明确责任人。4.审批授权原则:用户账户的创建、权限的分配与变更必须经过规定的审批流程。5.安全保密原则:用户应妥善保管个人账户信息,严格遵守信息安全与保密相关规定。6.定期审查原则:用户账户及权限应定期进行审查与清理,确保其与实际需求相符。第二章用户管理2.1用户账户申请与创建2.1.1用户因工作需要使用信息系统,应由其所在部门统一提出账户申请,填写《信息系统用户账户申请表》,详细说明所需访问的系统、申请理由、建议权限级别等,并经部门负责人审批。2.1.2账户申请经信息系统管理部门(或指定负责人,下同)审核批准后,由系统管理员或具备相应权限的人员负责为用户创建账户。账户命名应遵循组织统一的命名规范。2.1.3新创建的用户账户初始密码应具有足够复杂度,并以安全方式(如当面告知、加密邮件等)送达用户本人。用户首次登录系统时,必须强制修改初始密码。2.2用户账户管理2.2.1用户账户实行实名制管理,账户信息应包括用户姓名、所属部门、联系方式、账户状态、创建日期、最后登录时间等。2.2.2用户应妥善保管个人账户密码,定期更换(具体周期可根据系统重要性设定),并确保密码的复杂度(如长度、字符类型组合等)符合系统要求。严禁将个人账户密码转借他人或泄露给无关人员。2.2.3用户账户在以下情况发生时,用户所在部门应及时通知信息系统管理部门办理相应手续:a)用户岗位变动或工作职责调整,可能导致权限变更;b)用户离职、调离原岗位或不再需要使用特定系统;c)用户长时间(如超过预设假期时长)离岗;d)用户联系方式等关键信息发生变更。2.2.4对于长时间未使用(如超过设定时限)的用户账户,系统管理员应进行核查,经确认无需保留的,应予以禁用或注销。2.2.5用户遗忘密码时,应通过正式渠道提交密码重置申请,经信息系统管理部门核实身份后进行密码重置。2.3用户账户注销与回收2.3.1用户离职或调离至不再需要使用特定信息系统的岗位时,所在部门须在用户离岗手续办理前通知信息系统管理部门,及时注销或禁用其相关账户及权限。2.3.2账户注销后,其相关数据及操作记录应根据组织数据管理规定妥善处理或留存。第三章权限管理3.1权限定义与分类3.1.1权限是指用户对信息系统特定功能模块或数据资源进行操作(如查询、新增、修改、删除、执行等)的许可。3.1.2权限应基于组织的业务需求和岗位职责进行定义和分类,可根据管理需要设定不同的权限级别或角色。3.2权限申请与分配3.2.1用户所需权限应在账户申请时一并提出,或单独填写《信息系统权限申请表》。权限申请须明确申请权限的具体内容、申请依据,并经部门负责人及信息系统管理部门审批。3.2.2权限分配应严格遵循“最小权限原则”和“职责分离原则”,仅授予用户完成其工作所必需的最小权限集合。对于敏感操作权限,应设定更高级别的审批流程。3.2.3系统管理员或权限分配人应依据审批结果为用户准确分配权限,并记录权限分配情况。3.3权限变更与回收3.3.1用户因岗位变动、职责调整等原因需要增加、减少或变更权限时,应重新履行权限申请与审批流程。3.3.2用户离职、调离或不再需要特定权限时,信息系统管理部门应根据相关通知及时回收其相应权限。3.3.3信息系统功能模块或数据资源发生重大变更时,信息系统管理部门应组织对相关用户权限进行重新评估和调整。3.4权限定期审查与清理3.4.1信息系统管理部门应定期(如每季度或每半年)组织对各系统用户账户及其所拥有的权限进行审查。审查工作可联合用户所在部门共同进行。3.4.2权限审查的重点包括:权限是否与用户当前岗位职责匹配、是否存在权限冗余或过度授权、是否存在长期未使用的权限、是否存在不符合“职责分离”原则的权限分配等。3.4.3对于审查中发现的权限问题,应及时进行清理、调整或回收,并记录审查结果及处理情况。第四章安全责任与管理4.1用户责任4.1.1用户应严格遵守本制度及信息系统的相关使用规定,对个人账户的安全及所有操作行为负责。4.1.2用户发现账户被盗用、密码泄露或系统存在安全漏洞时,应立即向信息系统管理部门报告,并采取必要的应急措施。4.1.3用户不得利用系统权限从事与工作无关的活动,严禁越权操作、恶意访问或破坏系统及数据。4.2管理部门责任4.2.1信息系统管理部门负责本制度的组织实施、监督检查和解释工作。4.2.2信息系统管理部门应建立健全用户账户及权限管理档案,确保记录的准确性和完整性。4.2.3系统管理员应严格按照审批结果执行账户创建、权限分配等操作,严禁擅自为用户创建账户或分配权限。4.2.4信息系统应具备完善的日志审计功能,对用户登录、关键操作、权限变更等行为进行记录。日志应妥善保存,保存期限应符合相关法规要求。4.3安全审计与监督4.3.1信息系统管理部门应定期对用户操作日志和权限变更日志进行审计,检查是否存在异常登录、越权操作、可疑行为等安全事件。4.3.2对于违反本制度的行为,一经发现,信息系统管理部门有权暂停或注销相关用户账户,并视情节严重程度,提请组织对相关责任人进行处理;涉嫌违法的,移交司法机关处理。4.4安全事件响应与处置4.4.1发生用户账户被盗用、权限被非法篡改、信息泄露等安全事件时,信息系统管理部门应立即启动应急预案,采取措施控制事态发展,降低损失,并按规定上报。第五章术语定义5.1信息系统:指由计算机硬件、网络和通讯设备、计算机软件、信息资源、信息用户和规章制度组成的以处理信息流为目的的人机一体化系统。5.2用户账户:指用于标识用户身份,允许用户登录和访问信息系统的凭证。5.3权限:指用户依据其职责和被授予的权力,对信息系统中的特定资源进行操作的许可。5.4最小权限原则:指仅授予用户执行其被分配任务所必需的最小权限,且权限的持续时间也应尽可能短。5.5职责分
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 高中数学 6.3.3 空间角的计算教学设计 苏教版选择性必修第二册
- 人美版(北京)四年级美术下册《第3课 刻纸》教学设计
- 微项目3 用思维导图做探究教学设计初中信息技术泰山版2019第5册-泰山版2019
- 三年级道德与法治下册 第四单元 多样的交通和通信 13 万里一线牵教学设计 新人教版
- ISO 44262021 智能运输系统.欧洲数字行车记录仪用低层协议标准立项发展报告
- ISO 22475-12021 岩土工程勘察和试验.取样方法和地下水测量.第1部分土壤、岩石和地下水取样的技术原则标准立项发展报告
- 高中礼仪操考试题及答案
- 江西省抚州市临川区2026年三上数学期末预测试题含解析
- 乌海中考试题语文及答案
- 2026年社区垃圾分类宣传周 环保理念深入人心
- 项目经理讲安全课件
- 《工程勘察设计收费标准》(2002年修订本)-工程设计收费标准2002修订版
- DL∕T 1785-2017 电力设备X射线数字成像检测技术导则
- DL∕T 1342-2014 电气接地工程用材料及连接件
- 10K121 风口选用与安装(含更正说明)
- QBT 3803-1999 喷灌用低密度聚乙烯管材
- 临床医学系 PBL教学教案
- 脑梗死合并心肌梗死护理查房课件
- 《JGJT473-2019建筑金属围护系统工程技术标准》贯标培训资料
- 古代汉语(全套课件220P)
- 主动脉夹层护理查房ppt
评论
0/150
提交评论