版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
电子档案安全管控细则总述随着各行业数字化转型的不断推进,电子档案凭借易存储、易调阅、占用空间小等优势,已经逐步取代传统纸质档案成为档案管理的核心载体。但不同于纸质档案,电子档案面临病毒入侵、数据泄露、介质损坏、越权访问等多重风险,哪怕一个小小的操作失误,都可能造成不可逆的损失。我干档案安全管理快十年了,见过太多本来可以避免的事故:有新人带私人U盘拷档案带进病毒弄丢了十几年的项目资料,也有不小心把内部敏感档案同步到私人网盘造成信息泄露,最后相关人员受了处分单位也蒙受了损失。所以这套管控细则不是给大家设卡找麻烦,是给档案安全兜底线,也是给每一个经手档案的工作人员提提醒,把风险掐灭在萌芽里。本细则覆盖电子档案从生成到销毁的全流程,结合日常管理的实际需求制定,所有相关从业人员都需要严格遵照执行。1总则1.1制定目的为规范本单位所有电子档案的安全管理工作,明确各环节管控标准,防范数据丢失、信息泄露、非法篡改等安全事件发生,保障本单位各类档案信息的完整性、保密性、可用性,结合本单位实际工作情况制定本细则。说白了就是,把该说的规矩说在前面,出了问题该按什么流程走一目了然,既保护单位的信息资产,也保护咱们每一个做具体工作的同志,不会因为模糊的要求背不该背的锅。1.2适用范围本细则适用于本单位所有部门、所有岗位工作人员产生、管理、利用的各类电子档案,包括但不限于项目文档、人事信息、财务资料、合同协议、客户信息、内部会议纪要等各类具有保存价值的电子文件,同时覆盖单位自建档案管理系统、第三方云存储服务、各类移动存储介质中存储的电子档案。只要是你手里存的属于单位的电子档案,都要按这个细则来管。1.3管控原则咱们这套管控遵循四个大原则:第一是全流程覆盖,从电子档案生成那一刻到最后销毁,每一个环节都有管控要求,不能留盲区;第二是谁主管谁负责,每一份电子档案都有明确的责任人,出了问题能找到头;第三是最小权限开放,也就是需要用的人给对应权限,不需要的绝对不开,减少泄露风险;第四是防患于未然,重日常检查轻事后补救,能提前发现的问题绝对不等到出事再处理。2电子档案全生命周期各环节安全管控把总则说清楚之后,接下来我们就按电子档案从产生到消亡的顺序,说每个环节具体的管控要求,这也是整个细则的核心部分。2.1生成与采集环节安全管控电子档案的安全其实从生成的时候就已经决定了一半,很多后期的问题都是源头种下的隐患。第一,生成电子档案的时候要使用符合规范的通用格式,优先选择PDF、DOCX、XLSX这类通用、兼容性强的格式,尽量不要用特别小众的格式或者已经被淘汰的格式,避免过几年系统更新了之后打不开文件;同时生成的时候必须同步完整填写元数据,包括文件制作人、生成时间、文件主题、保密级别这些信息,不能做完文件就存个乱码名字扔在那里,后期找都找不到更别说管了。第二,采集归档电子档案的时候,必须先做安全检测,不管是从哪个渠道收来的电子档案,拷进来之前必须先杀病毒查木马,我之前就碰到过业务部门的同事把外面合作方带毒的U盘直接插单位电脑,结果整个档案系统染毒,花了快一周才恢复,还丢了三份重要的历史档案,这个教训真的要记牢。第三,采集的时候要对档案的保密级别进行标注,哪些是公开内容,哪些是内部内容,哪些是敏感涉密内容,标注清楚再归档,方便后面做权限管控,别把敏感档案和普通档案混存在一起,容易出问题。2.2存储与归档环节安全管控完成采集之后,存储归档是保障电子档案安全的核心防线,这一步做不好,前面再规范也白搭。第一,存储要符合分级备份的要求,普通电子档案要至少做两份备份,一份存在单位本地服务器,一份存在异地离线存储介质;敏感涉密的电子档案要做三份备份,除了本地和异地,还要额外做一份离线冷备份,绝对不能只存在一块硬盘或者只存在云上,万一云服务出问题或者本地硬盘坏了,哭都来不及。我之前碰到过单位老档案存在光盘里,放了十年没人动,找的时候才发现光盘已经氧化读不出来了,所以第二点就是要定期对存储介质进行检查和数据迁移,本地硬盘每两年要做一次健康检测,光盘、U盘这类易损坏的介质每五年要把数据迁移到新的存储介质上,云存储的档案也要定期下载校验,确认数据没有损坏没有丢。第三,敏感电子档案必须做加密处理,存储的时候加密,传输的时候也要加密,不能明文存在公共空间,单位的档案系统也要做访问权限隔离,外网绝对不能存放任何内部敏感档案,哪怕是已经过期的也不行。2.3借阅与利用环节安全管控据我统计,百分之八十以上的电子档案安全事故都出在借阅利用这个环节,这个是风险高发区,一定要格外注意。第一,严格执行权限分级和审批制度,普通员工只能查阅自己岗位工作需要的电子档案,跨部门查阅档案需要调出部门负责人审批,查阅敏感档案需要单位分管领导审批,没有审批谁都不能调,别抹不开面子给熟人开权限,最后出事了你要担责任。第二,严格控制拷贝下载行为,普通档案下载要自动添加单位水印,敏感档案原则上不允许下载到个人设备,只能在单位档案系统在线查阅,确因工作需要下载的,下载之后用完要及时销毁,不能存在个人电脑或者私人云盘里。之前有个新来的实习生,不知道规矩,把项目的投标文件拷到自己私人网盘方便回家改,结果网盘自动同步到了公开空间,被竞争对手看到了,那次损失真的很大,所以这个规矩真的不是限制大家工作,是保护大家也保护单位。第三,所有借阅利用操作都要留日志,谁什么时候查了什么档案,有没有下载拷贝,都要自动记录下来,定期审计,万一出了问题能快速追溯到源头。2.4迁移与销毁环节安全管控很多人觉得电子档案到了利用环节就结束了,不对,迁移和销毁也是很容易出问题的环节,不能大意。第一,电子档案系统升级或者数据迁移的时候,必须先做全量备份,再开始迁移,迁移完成之后要逐批次校验数据的完整性,确认每一份档案都能正常打开、信息没有缺失,才能删除原来的旧数据,绝对不能迁移完没校验就删旧数据,很容易丢数据。第二,销毁到期或者不需要留存的电子档案,必须走审批流程,由档案管理部门核对销毁清单,报分管领导批准之后才能销毁,不能自己想删就删。第三,销毁要彻底,不能只是把文件拖进回收站清空就完事,本地硬盘上的文件要用专业工具做多次覆写,旧硬盘、旧U盘这类物理介质要做消磁或者粉碎处理,绝对不能把存过敏感档案的旧介质随便当废品卖,很多信息泄露就是这么来的。3人员与组织保障管控全流程的规矩定好了,最终还是要靠人来执行,所以人员和组织的保障也必须跟上,不能制度写得好,没人落实等于零。3.1明确层级责任体系咱们建立三级责任体系,第一级是单位主要负责人,是电子档案安全的第一责任人,对整体安全工作负总责;第二级是档案管理部门负责人,统筹牵头所有电子档案的安全管控工作,组织落实各项细则要求;第三级是档案管理员和各部门的档案联络员,具体负责各自管辖范围内电子档案的日常管理,每一份电子档案都要明确到具体经办人,做到人人有责任,件件有着落,不会出了事互相推锅。3.2常态化培训与人文关怀很多安全事故都是因为大家没意识、不懂规矩造成的,所以培训必须跟上。新员工入职第一周就要做电子档案安全培训,考试合格才能上岗;老员工每半年要做一次复训,每次培训都会拿我们自己碰到过的案例来讲,大家印象也深,不是空洞的说教。同时我们也知道,档案管理员天天担着责任,压力很大,单位也会给对应的岗位津贴,每年安排体检,平时工作也尽量不给大家压超额的任务,毕竟只有大家心态稳了,才能把安全工作做细,这个是相互的。3.3离岗离职人员管控人员流动是常事,但离岗离职的时候档案权限这块必须把好关。工作人员不管是调岗还是离职,都必须先完成电子档案的交接,把所有经手的档案清单列清楚交接给接任的人,交回所有存储单位档案的移动介质,然后由信息部门注销他的档案系统权限,签好保密承诺书,确认所有环节都走完了,才能办理后续的调岗或者离职手续。别觉得都是老同事不好意思要,这个是规矩,对单位好对离职的同事也好,避免以后出了问题说不清楚。4技术支撑与应急管控光有人和制度还不够,还要有对应的技术和应急措施做后盾,真出了事能顶得上。4.1日常基础技术防护单位档案系统要持续做好基础防护,防火墙、入侵检测系统、正版杀毒软件都要保持开启,病毒库每个星期更一次,每个月扫一次全系统漏洞,发现漏洞及时打补丁,不用的端口及时关掉,避免被黑客入侵。所有用户登录都要开双因素认证,除了密码还要手机验证码,避免密码泄露之后被人登录偷档案。4.2定期巡检与风险排查档案管理员每个月要对档案系统做一次日常巡检,检查存储容量、访问日志有没有异常,每季度要抽查一次备份数据能不能正常打开,每年要请第三方专业机构做一次全面的安全评估,把潜在的风险找出来,及时整改。我自己习惯每个周末抽半小时看一眼这周的访问日志,有没有陌生IP登录,有没有越权下载,其实花不了多少时间,就能把很多风险拦下来。4.3应急处置与预案演练我们提前制定了不同场景的应急预案,针对病毒入侵、数据泄露、系统宕机、硬件损坏这些常见的突发事件,都写清楚了处置流程,谁牵头恢复数据,谁上报,谁跟进排查泄露范围,一目了然。而且我们每年都会组织一次应急演练,真刀真枪模拟一次安全事件,大家练过一遍,真出事了就不会慌,不会手忙脚乱乱操作把小事变大事。5监督考核与责任追究规矩定了就要有监督,不然就成了一纸空文。5.1日常监督机制档案管理部门每季度会组织一次全单位电子档案安全自查,各部门自己查有没有违规存放、违规拷贝的问题,然后档案部门会抽百分之三十的部门做现场抽查,同时我们也开通了匿名举报渠道,大家发现有违规行为可以随时举报,核实了还有奖励。5.2分级责任追究对于违规行为,我们也不是一上来就重罚,会分情况处理:第一次违规而且没有造成损失的,主要是批评教育,责令整改,给大家改正的机会;屡教不改或者造成轻微损失的,会扣绩效通报批评;如果造成了重大损
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 高纯试剂工安全素养考核试卷含答案
- 汽车回收工5S执行考核试卷含答案
- 激光设备安装调试员风险评估与管理知识考核试卷含答案
- 粪便清运工班组考核测试考核试卷含答案
- 客运计划员测试验证评优考核试卷含答案
- 劳务派遣管理员岗中专业素质考核试卷含答案
- 光伏组件制造工岗前理论评估考核试卷含答案
- 地理信息建库员创新方法知识考核试卷含答案
- 无轨电车架线工安全意识模拟考核试卷含答案
- 美甲师岗前实践综合水平考核试卷含答案
- DB46-T 668-2025 公路沥青路面设计与施工技术规范
- 《SMT贴片工艺》课件
- 心衰患者的CRRT治疗
- 小学四年级上学期语文教学教研计划
- 花篮式脚手架专题培训
- 雕塑设计制作合同模板
- 应急救灾物资采购投标方案(技术方案)
- 幼儿园公开课:大班数学《森林小警官》课件
- 数据分析方法MATLAB实现课件
- 2024届上海市普通高中物理高二第一学期期末学业质量监测试题含解析
- YB/T 319-1997冶金用锰矿石
评论
0/150
提交评论