版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全年度考核评价管理办法一、第一章总则1.1第一条目的与依据为客观评价各部门、各岗位网络安全工作实绩,将安全责任从“事后追责”前移到“过程管控”,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》及GB/T22239《信息安全技术网络安全等级保护基本要求》,结合公司实际,制定本办法。1.2第二条适用范围本办法适用于公司全体部门及以下三类人员的年度考核:1.部门负责人(承担本部门网络安全第一责任人职责)2.专职/兼职安全管理员(信息部及各部门指定的安全员)3.关键信息岗位人员(系统管理员、数据库管理员、运维工程师等)普通员工的日常安全行为纳入其所在部门考核得分,不单独考核。1.3第三条考核原则1.过程与结果并重:既看是否发生安全事件(结果分),也看日常合规动作是否到位(过程分),过程分占比不低于60%。2.量化可追溯:每项扣分、加分均须对应检查记录、系统日志或工单编号,无凭据的评分一律无效。3.奖惩对等:考核结果与年度绩效奖金、评优评先、岗位调整直接挂钩。1.4第四条组织与职责角色组成职责网络安全考核领导小组总经理任组长,分管副总任副组长,信息部、人力资源部、法务部负责人为成员审定考核方案、裁定争议、审批奖惩结果考核工作组信息部牵头,人力资源部配合制定评分细则、组织检查、汇总评分、出具报告各部门第一责任人各部门负责人组织本部门自评、落实整改、对扣分项签字确认考核工作组每季度末10个工作日内完成该季度检查与评分,次年1月15日前完成年度汇总,1月31日前将年度考核报告报领导小组审定。二、第二章考核指标体系2.1第五条指标构成与分值年度考核基准分为100分,设加分项(最高+10分)与扣分项(不设下限,直接从总分扣除)。总分=100+加分−扣分,下限为0分。维度分值考核重点制度与责任落实20分责任书签订、制度宣贯、岗位职责明确程度日常安全运维30分补丁管理、账号权限、日志留存、备份恢复漏洞与风险管理20分漏洞扫描整改率、高危漏洞处置时限应急与演练15分应急预案完备性、演练频次与效果培训与意识15分钓鱼演练通过率、培训完成率、考试成绩加分项最高+10分发现并上报重大隐患、攻防演练突出表现、安全创新2.2第六条过程指标评分细则1.制度与责任落实(20分)◦年度责任书签订率100%(1月31日前完成):缺1人扣2分。◦每季度开展1次部门安全自查并留存记录:缺1次扣3分。◦新员工入职7日内完成安全制度宣贯并签字:抽查发现1例未完成扣1分。2.日常安全运维(30分)◦高危安全补丁7日内完成修复、中危30日内完成:每逾期1项扣2分。◦离职人员账号于离职当日24:00前停用:发现1例超时扣3分(若已造成越权访问,另按第八条事件扣分)。◦三级及以上系统日志留存不少于6个月:留存不足扣5分。◦核心业务数据备份每日增量、每周全量,且每季度1次恢复验证:缺1次恢复验证扣3分。3.漏洞与风险管理(20分)◦每季度1次全网漏洞扫描,高危漏洞72小时内启动处置:超时1项扣3分。◦整改闭环率=已整改漏洞数/应整改漏洞数,目标≥95%:每低5个百分点扣2分。◦暂不能整改的漏洞须提交《风险接受申请》(含临时缓解措施),经信息部与分管副总双签:无审批冒险运行1项扣5分。4.应急与演练(15分)◦每年至少1次实战演练(勒索软件恢复、核心系统宕机切换二选一,轮换开展):未开展扣8分。◦演练后10个工作日内提交演练报告及改进清单:缺失或无改进项跟踪扣3分。5.培训与意识(15分)◦全员年度安全培训完成率≥98%:每低2个百分点扣1分。◦每半年1次全员钓鱼邮件演练,点击率目标≤10%:每高5个百分点扣2分;点击人员3日内完成补训,未补训每人再扣0.5分。2.3第七条结果指标与事件扣分以国家网络安全等级保护测评结论、监管部门通报、公司安全事件调查报告为准:1.等保测评未达标(低于“良”):扣10分,并限期3个月整改。2.被监管部门通报或责令整改:扣15分。3.发生一般安全事件(影响单部门、恢复时间≤4小时、无数据外泄):责任部门扣5分。4.发生较大安全事件(影响跨部门或恢复时间>4小时、或少量非敏感数据泄露):责任部门扣15分,责任人当年考核不得评为优秀。5.发生重大安全事件(核心数据泄露、被监管立案、影响对外服务>24小时):责任部门计0分,第一责任人年度考核计0分并启动问责程序。事件等级判定由考核工作组在事件结案后5个工作日内出具,报领导小组确认。2.4第八条加分项1.主动发现并上报重大漏洞或隐患(经信息部验证属实,未造成损失):每项加2~5分,由考核工作组按危害程度评定。2.参加上级或行业组织的攻防演练、安全竞赛获得名次:加3分。3.提出安全流程或技术改进建议被采纳实施、效果可验证:每项加2分。加分须由所在部门在季度评分前提交书面申请及证据材料,考核工作组核定后公示3个工作日。三、第三章考核实施流程3.1第九条年度考核周期安排时间节点工作内容责任方产出物1月发布本年度考核方案与责任书考核工作组考核方案、责任书每季度末季度检查评分,结果10个工作日内反馈考核工作组季度评分表、整改通知单12月各部门自评(12月20日前提交)各部门自评表及佐证材料次年1月上旬工作组复核评分,采集系统数据交叉验证考核工作组年度评分汇总表次年1月31日前领导小组审定,结果公示5个工作日领导小组年度考核报告、公示记录3.2第十条评分数据来源与交叉验证为杜绝“自评即得分”,每项指标至少有一项独立证据来源:1.补丁与漏洞数据:取自漏洞管理平台导出记录。2.账号与日志:取自堡垒机、AD域控后台审计数据。3.演练与培训:取自演练签到表、培训平台完成率报表、钓鱼演练平台统计。4.自评材料与系统数据不一致时,以系统数据为准;系统无法覆盖的指标,由考核工作组现场抽查(抽查比例不低于20%)。3.3第十一条争议处理1.部门对扣分有异议的,自收到季度评分表起5个工作日内向考核工作组提交书面申诉及证据。2.考核工作组5个工作日内复核并书面答复;对答复仍有异议的,可向领导小组申请裁定,领导小组裁定为最终结果。3.申诉期内不停止整改义务的执行。四、第四章考核结果应用4.1第十二条结果等级划分等级得分区间占比控制应用措施优秀≥90分不超过参评部门总数的20%绩效奖金上浮10%~15%,优先评优良好80~89分不限绩效奖金正常发放合格70~79分不限绩效奖金下调5%,3个月内提交整改计划不合格<70分不限绩效奖金下调15%,第一责任人约谈,次季度复查4.2第十三条与个人挂钩规则1.专职/兼职安全管理员的年度考核结果,在其个人绩效中占比不低于20%。2.年度考核不合格部门的网络与数据相关审批权限(新系统上线、数据外发等)暂停,待复查合格后恢复。3.连续两年不合格的部门,对第一责任人启动岗位调整程序,依据《中华人民共和国网络安全法》相关责任条款及公司问责制度执行。五、第五章整改与持续改进5.1第十四条整改闭环每项扣分自评分表下发之日起纳入整改跟踪:1.一般扣分项:10个工作日内完成整改,整改证据提交考核工作组核销。2.扣分≥5分的项目:制定书面整改计划(含措施、责任人、完成时限),经信息部审核后执行,最长整改期30个工作日;确需延期的须书面报领导小组批准,单次延期不超过15个工作日。3.逾期未整改的,在下一季度评分中加倍扣分,并向领导小组通报。5.2第十五条制度年度修订考核工作组每年2月依据上年度考核数据、事件复盘结论和监管新要求,评估指标与分值的适用性,提出修订建议报领导小组审批。修订版本自发布之日起生效,且不溯及既往考核周期。附件一部门网络安全年度考核评分表(样表)序号考核维度考核项分值评分标准证据材料得分扣分原因1制度与责任落实责任书签订率6100%得满分,缺1人扣2分签署原件2制度与责任落实季度自查6每缺1次扣3分自查记录3日常安全运维高危补丁7日修复8每逾期1项扣2分补丁平台导出4日常安全运维离职账号当日停用61例超时扣3分堡垒机审计5日常安全运维日志留存≥6个月6不足扣5分日志平台配置6日常安全运维季度恢复验证10缺1次扣3分恢复验证报告7漏洞与风险管理高危漏洞72小时响应10超时1项扣3分漏洞平台记录8漏洞与风险管理整改闭环率≥95%10每低5个百分点扣2分整改台账9应急与演练年度实战演练10未开展扣8分演练报告10应急与演练演练改进跟踪5缺失扣3分改进清单11培训与意识培训完成率≥98%7每低2个百分点扣1分培训平台报表12培训与意识钓鱼点击率≤10%8每高5个百分点扣2分演练平台统计—加分项按第八条核定+10上限申请—核定—公示申请材料—事件扣分按第七条核定不设下限事件结案报告调查报告—合计100部门名称:______考核周期:年度第一责任人签字:____考核工作组签字:______附件二网络安全考核关键联系人通讯录(模板)角色姓名部门/职务办公电话移动电话电子邮箱考核领导小组组长张某某总经理0xx-xxxxxxxx138******xxx@考核工作组组长李某某信息部负责人0xx-xxxxxxxx139******xxx@安全事件7×24值班值班岗信息部安全运维0xx-xxxxxxxx—soc@人力资源接口王某某HR绩效主管0xx-xxxxxxxx137******xxx@法务与合规接口赵某某法务专
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年鲁班老师画画教学设计
- 2026医疗养老机构信息化建设与健康管理服务研究
- 2026工业大数据预测性维护实施效果案例分析报告
- 2026矿山机械智能制造示范基地建设模式与成效评估
- 医美诊所连锁项目分析方案
- 移动线段练习题及答案分享
- 2026中国工业网关设备安全防护等级与行业标准演进
- 尘毒防治试题及标准答案
- 2026农村环境治理行业发展动态与政策支持研究报告
- 2026中国公共卫生应急体系建设短板与资源投入分析报告
- 综合实践 制订节水方案(教学设计)数学北师大版六年级上册2026秋
- 部编版道法新教材四年级年级上册第2课-选举班委会-第2课时
- 2026年麻醉药品精神药品管理课件
- 牧草种植收购合作协议模板二篇
- 2026年(完整版)计算机控制技术试卷及答案
- 2026统考专升本政治:复习考点口诀
- 【新教材】人教版(2024)七年级上册美术全册教案
- 抹灰工程专项施工方案
- 关税代垫协议书英文版
- 中石油海外操作人员日常用语俄语900句资料
- 八年级上册物理第一次月考模拟测试01(原卷版)
评论
0/150
提交评论