电子文档加密存储管理办法_第1页
电子文档加密存储管理办法_第2页
电子文档加密存储管理办法_第3页
电子文档加密存储管理办法_第4页
电子文档加密存储管理办法_第5页
已阅读5页,还剩7页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

电子文档加密存储管理办法一、第一章总则1.1第一条目的与依据为规范公司电子文档的加密、存储、调阅、销毁全生命周期管理,防止商业秘密、客户数据与员工个人信息泄露,依据《中华人民共和国数据安全法》《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》及公司《信息安全管理总纲》,制定本办法。1.2第二条适用范围•适用于公司全体员工(含正式员工、劳务派遣、实习生)及因业务需要接触公司电子文档的外部人员(供应商、外包开发人员、顾问)。•适用于存储在以下载体上的所有电子文档:公司服务器、云盘、办公电脑、移动硬盘、U盘、手机、邮箱及即时通讯工具传输的文件。•不适用于已依法公开披露的信息(如官网新闻稿、上市公司公告),但公开前的文档版本仍按本办法管理。1.3第三条文档密级定义密级定义典型文档泄露后果绝密泄露将造成重大经济损失或法律风险并购方案、核心源代码、核心工艺参数直接影响公司存续或重大诉讼机密泄露将造成较大经济损失或客户流失客户合同、财务报表、员工薪酬、客户个人信息单项损失约10万元以上秘密泄露将造成一般性不利影响内部制度、部门工作计划、一般业务数据影响业务开展但可控公开可对内外部自由传播官网内容、对外宣传资料无判定规则:文档创建者按上表初始定密;涉及多类内容时按最高密级定密;无法判断时按「秘密」处理并在3个工作日内报信息安全管理员复核。二、第二章组织与职责2.1第四条管理架构•信息安全管理委员会:由总经理任主任,分管副总任副主任,每季度召开1次例会,负责审批密级调整、重大泄露事件处置及本办法修订。会后24小时内由信息化部下发会议纪要并跟踪决议。•信息化部(归口管理部门):负责加密系统运维、密钥管理、权限配置、加密审计及泄露事件技术处置。设专职信息安全管理员1名(可兼任,需每年至少参加1次信息安全培训)。•各部门负责人:负责本部门文档定密复核、员工日常执行监督、离岗人员权限清退(离岗当日完成)。•全体员工:负责本人创建和经手文档的定密、加密、存储与销毁,执行不力者按第五十三条追责。2.2第五条关键岗位分离密钥管理员与审计员必须由不同人员担任,禁止同一人同时掌握密钥生成权限和审计日志查阅权限;有条件的部门可设2名密钥管理员实现双人复核。三、第三章加密技术要求3.1第六条加密算法与工具•所有文档加密必须采用国家密码管理部门认可的算法,禁止使用ROT13、简单异或、明文压缩加密码等无效手段。•算法要求:对称加密采用SM4或AES-256;非对称加密采用SM2或RSA-2048及以上;哈希校验采用SM3或SHA-256。•工具分层(优先级从高到低):1.优先使用公司统一部署的透明加密系统(文档在受控终端创建时自动加密,无需人工干预)。2.若透明加密系统暂未覆盖(如移动办公、临时项目),使用公司授权的压缩加密工具,密码长度不少于12位且包含大小写字母、数字、符号三类以上字符。3.严禁通过微信、QQ个人账号传输机密及以上文档(个人账号不受公司管控,聊天记录留存于腾讯服务器,无法撤回或审计)——改为通过企业邮箱或公司审批的协作平台传输。3.2第七条密钥管理•密钥由信息化部密钥管理员生成并存储于独立密钥管理系统,禁止以明文形式记录在文档、邮件、聊天记录或便签中。•机密级文档密码必须通过独立渠道传递给接收人(如电话告知),严禁与加密文档走同一传输渠道(文件和密码同时被截获等于未加密)。•绝密级文档密码有效期不超过90天,到期由密钥管理员强制更换并通知文档责任人。•密钥管理员离职或调岗时,须在交接当日完成密钥移交,由部门负责人与审计员共同在场并签字确认,交接记录保存3年。3.3第八条分级加密措施密级存储加密传输加密访问控制打开水印绝密磁盘加密+文档级加密双保险加密压缩+独立渠道传密码仅指定人员,逐人授权强制动态水印(姓名+时间)机密文档级加密公司邮箱或协作平台部门负责人审批后授权静态水印(姓名+工号)秘密存储在受控系统内公司内部渠道部门内默认可读不强制公开无强制要求无限制无无四、第四章存储与备份管理4.1第九条存储位置管理•机密及以上文档必须存储于公司文件服务器或经审批的企业云盘,禁止长期(超过7个自然日)保存在个人电脑本地磁盘。•确需本地临时存储的(如出差离线办公),须在返回后24小时内回传服务器并删除本地副本,删除时使用覆盖擦除工具(覆写不少于3次),普通「删除+清空回收站」可通过数据恢复软件还原,视为未删除。•严禁将机密及以上文档存放于个人网盘、个人邮箱、非公司登记的移动设备(个人网盘账号绑定为个人,公司无权要求服务商删除数据,泄露后无法追溯与止损)。4.2第十条移动介质管理•U盘、移动硬盘实行登记制,由信息化部统一采购并加密(全盘加密),在《移动介质登记表》(附件2)登记编号、责任人、密级用途。•机密及以上文档拷贝须经部门负责人审批,每次拷贝在登记表记录时间、文档名称、用途。•涉密移动介质不得接入私人设备;介质报废时交信息化部统一消磁或物理破坏,登记销毁。4.3第十一条备份要求•文件服务器数据按「3-2-1」原则备份:保留3份副本(生产1份+本地备份1份+异地/异地云备份1份),存储于2种不同介质。•机密及以上文档备份副本必须与生产数据执行同等加密。•备份完整性每季度核验1次:信息化部每季度末随机抽取20份备份文档进行恢复测试,恢复失败率超过5%视为备份失效,须在5个工作日内查明原因并重新备份。•备份保留期限:机密及以上文档至少5年(或按合同、法规要求更长),秘密级至少3年。五、第五章调阅与共享管理5.1第十二条权限申请与审批•申请调阅机密文档:填写《文档调阅申请表》(附件3)→部门负责人审核→文档责任人或信息化部审批→授权有效期默认30天,到期自动收回。•绝密文档调阅:须分管副总以上审批,单次授权有效期不超过7天,且仅限工作必需的最小范围。•外部人员调阅机密及以上文档:必须先签署保密协议,采用在线查看(不下载)方式优先;确需下载的,文档需加水印并限定打开次数(不超过5次)与有效期(不超过30天)。5.2第十三条调阅审计•所有机密及以上文档的打开、下载、打印、外发操作均由系统自动记录日志,日志保存不少于3年且不可修改。•审计员每月抽查不少于30条异常日志(如非工作时间批量下载、权限外访问尝试),发现异常在3个工作日内出具核查意见。六、第六章风险分析与应急响应6.1第十四条主要泄露风险演化路径•路径一(传输环节):员工通过个人微信发送含客户信息的机密文件→聊天记录同步至个人账号绑定的其他设备→员工离职后设备未清理→数据流出公司控制范围→客户信息被用于同业竞争或贩卖。阻断点:传输渠道白名单管控(第八条)+离岗当日清退检查(第四条)。•路径二(存储环节):机密文档长期存于个人电脑→电脑丢失或被借用→未加密文档被直接读取→数据泄露。阻断点:7日内回传删除规则(第九条)+全盘加密。•路径三(内部人员):员工因不满或被利诱,批量下载部门文档→通过私人邮箱/网盘外发→资料流出后用于跳槽带走客户。阻断点:外发审计(第十三条)+动态水印威慑+DLP外发拦截。•路径四(外部攻击):钓鱼邮件窃取员工账号密码→攻击者登录内部系统→横向遍历下载文档服务器→勒索或转卖。阻断点:双因素认证+最小权限+异地备份(勒索加密生产数据后可从备份恢复)。6.2第十五条泄露事件分级响应级别判定标准启动权限处置原则Ⅰ级(重大)绝密文档泄露,或机密文档批量泄露(超过50份)或已流出公司外部信息安全管理委员会主任(总经理)立即断开相关终端网络,2小时内上报管理委员会,评估是否履行法定报告义务(涉及个人信息泄露的,依据《中华人民共和国个人信息保护法》第五十七条及时通知用户并向主管部门报告),聘请专业机构溯源Ⅱ级(较大)机密文档泄露但控制在内部,或10~50份秘密文档外泄分管副总4小时内冻结涉事账号,收回相关文档权限,72小时内出具事件报告与整改方案Ⅲ级(一般)秘密级文档违规存放、传输,未造成实际外泄信息安全管理员当日责令违规人员整改,3个工作日内完成纠正并记录在案处置流程:发现/报告(任何人发现30分钟内报告信息安全管理员)→技术止损(断网、冻结账号、改密码)→评估定级→处置与上报→复盘(Ⅰ、Ⅱ级事件10个工作日内完成根因分析与整改闭环,避免同类事件复发)。6.3第十六条应急联络角色职责联系方式信息安全管理员一线技术处置、日志取证137******(7×24小时)信息化部负责人Ⅱ级事件指挥138******分管副总Ⅱ级上报对象、Ⅰ级先期处置139******法务负责人法律评估、法定报告136******七、第七章培训与考核7.1第十七条培训要求•新员工入职7个工作日内完成信息安全与本办法培训,考核合格(80分以上)方可申请系统账号。•全员每年至少参加1次复训(每年6月集中开展),信息化部每年10月组织一次钓鱼邮件模拟测试,点击率高于10%的部门须在1个月内组织专项补训。7.2第十八条考核与奖惩•违规分级处理:1.秘密级文档违规存放/传输但未泄露:口头警告并限期整改,累计3次纳入年度考核扣分。2.机密文档违规外发但未造成后果:书面警告,取消当年评优资格。3.机密及以上文档泄露且责任人有过错:视情节给予降级、解除劳动合同;构成犯罪的移送司法机关。•主动报告隐患(如发现未加密涉密文档、异常账号行为)经核实有效的,每次奖励200~1000元。八、第八章附则8.1第十九条解释与生效本办法由信息化部负责解释,自发布之日起30日后施行,原有相关管理规定同时废止。每年至少评审1次,因组织架构调整、法规更新或重大事件需修订的,由信息化部提出修订稿报信息安全管理委员会审批。附件1:文档密级标扥样例文档首页右上角标注密级与责任人,格式:【密级:机密】责任人:张某某责任部门:市场部定密日期:2024-XX-XX附件2:移动介质登记表(样表)编号类型领用人领用日期用途/密级归还日期审批人U盘-001加密U盘李某某2024-XX-XX机密/客户资料拷贝2024-XX-XX王

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论