版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
外包开发人员现场准入管理方案一、编制说明1.1编制目的外包开发人员进入现场(含甲方办公区、开发工作区、机房、数据区)带来的核心风险不是技术能力问题,而是身份不可控、权限不可控、行为不可控三者的叠加:一名背景未核实的外包人员一旦获得内网账号与物理门禁,即可在数小时内完成「接触源代码→拷贝核心数据→离场无痕」的全过程,事后难以追溯。本方案的目的在于把这三个不可控环节分别转化为可核验的身份、可审批的权限、可留痕的行为,使每一次入场、每一次提权、每一次数据接触都有对应的责任人和记录。1.2适用范围•适用于所有以劳务外包、人力外包、项目外包形式进入甲方现场从事软件开发、测试、运维、实施工作的外部人员,含驻场超过5个工作日的短期技术支持人员。•不适用于纯远程交付、不接触甲方任何物理场所与内网环境的外包团队,但该类团队的数据交互管控另行按《外部数据交换管理规定》执行。•分包商二次派遣的人员视同外包人员管理,由主承包商承担同等的准入连带责任。1.3依据文件•《中华人民共和国网络安全法》•《中华人民共和国数据安全法》•《中华人民共和国个人信息保护法》•《信息安全技术网络安全等级保护基本要求》(GB/T22239—2019)•甲方《信息安全管理手册》《保密管理办法》及与承包商签订的主合同保密条款1.4角色与职责角色职责时限要求外包管理岗(甲方IT部)准入审批归口、台账维护、季度审计常设岗位,工作日响应承接部门提准入申请、确认工作内容与权限范围、日常行为管理入场前3个工作日发起申请保密办公室背景审查复核、保密协议签署见证收到申请后2个工作日内完成信息安全组账号开通/回收、权限最小化配置、行为审计账号开通4小时内、回收30分钟内前台/门禁管理员实名登记、证件发放、来访核验现场即时办理外包供应商人员背景自查、承诺书出具、人员更换48小时前报备按合同条款二、准入条件与背景审查2.1硬性准入条件以下六项为入场底线,任何一项不满足即不予准入,不存在特批通道:1.年满18周岁,持有效期内二代居民身份证(境外人员另验护照/通行证及合法工作许可)。2.与外包供应商存在有效劳动关系(提供劳动合同关键页或社保缴纳记录,屏蔽敏感字段)。3.已签署甲方版本《保密协议》与《现场行为承诺书》,一式两份,甲方留存一份。4.通过供应商背景自查并出具书面承诺,自查范围至少涵盖:近2年内无与信息安全相关的劳动纠纷、无竞业限制冲突声明、无犯罪记录承诺。5.所属供应商已与甲方签订含数据安全与保密条款的有效合同。6.完成入场安全培训并通过考核(80分合格,见第四章)。2.2分级审查标准按拟接触信息的敏感程度将人员分为三级,审查强度逐级递进:等级可接触范围审查要求审查周期C级(一般)测试环境、脱敏数据、公开文档2.1条硬性条件全项核验3个工作日B级(重要)开发环境、部分真实测试数据、内网核心系统只读权限C级全项+学历/近一段任职经历核验+甲方保密办复核面谈5个工作日A级(核心)生产环境操作权限、源代码仓库读写、真实客户数据B级全项+本人无犯罪记录证明原件核验+甲方IT负责人面谈+供应商项目经理连带担保10个工作日审查不通过的处理:任一环节发现虚假承诺的,拒绝准入并将该人员列入黑名单(保存期3年),同时书面通知供应商;同一供应商一年内出现2起虚假承诺的,按合同违约条款处理并可暂停其全部人员准入。2.3人员更换与临时入场•常驻人员更换:供应商须在原人员离场前48小时书面报备,新人员按原等级重新走审查流程,严禁先入场后补审——未通过审查的人员若已接触代码或数据,将导致保密追责链条断裂,且其账号权限在不知情状态下处于失控状态。•临时入场(单次不超过1个工作日,如现场排障):由承接部门员工全程陪同,凭临时访客码进入指定区域,不发放任何账号与门禁卡,当日离场即注销访客码。三、准入审批流程3.1流程步骤与时限供应商报备人员清单→承接部门提交《外包人员准入申请表》
→保密办审查(按2.2分级)→信息安全组配置账号与权限
→安全培训与考核→门禁卡/工牌制作→首日实名登记入场各环节责任人、时限与产出物:环节责任人时限产出物提交申请承接部门接口人入场前3/5/10个工作日(按等级)申请表+工作内容说明背景审查保密办收件后2个工作日审查意见单账号权限配置信息安全组审查通过后4小时内账号清单(权限矩阵见4.2)培训考核保密办+信息安全组入场首日上午考核记录(≥80分)门禁发放前台考核通过后当场实名门禁卡+工牌(标注等级色标)台账登记外包管理岗首日下班前准入台账更新3.2审批异常处置•审查超时:保密办未在时限内出具意见的,承接部门可直接升级至保密办主任,24小时内必须给出结论;不得以「默认通过」方式处理。•紧急入场(生产故障抢修等):经IT负责人口头批准可先行入场,但必须在24小时内补齐全部书面手续,且全程由承接部门员工旁站;超过24小时未补齐的,账号立即冻结。•审批否决:否决意见须书面说明理由并反馈供应商;供应商可一次申诉,由IT负责人、保密办主任、承接部门负责人三方合议,合议结果为终局。四、权限管理与现场行为规范4.1权限分配原则权限分配执行最小化+时限化+可回收三原则。错误的权限配置是数据泄露的主因——一名仅需读测试库的外包人员若持有生产库写权限,等于把生产事故与数据外泄两个风险同时打开。具体规则:1.按等级授予,权限矩阵如下,超出矩阵的权限须单独审批(IT负责人签字):资源C级B级A级测试环境读写读写读写开发环境禁止只读或指定模块读写代码仓库禁止指定仓库拉取推拉权限生产环境禁止禁止操作(双人复核)真实客户数据禁止脱敏视图审批后限定字段查询2.所有账号设置有效期:C级不超过合同期、B级不超过6个月、A级不超过3个月,到期自动失效,续期须重新审批。严禁使用共享账号、通用账号——共享账号使行为审计完全失效,任何日志都无法定位到具体个人;确需共用工具账号的,由甲方员工持有,外包人员通过工单申请使用。3.生产环境操作必须通过变更工单,执行时由甲方员工双人复核,操作全程录屏留存,录屏文件保存6个月。4.A级人员的生产查询结果只允许在甲方内网查看,严禁导出、拍照、截屏带离——替代方案:需要离场分析的数据一律走数据脱敏导出流程,由甲方员工执行脱敏后经审批提供。4.2现场行为规范•工作时间:跟随甲方作息,8:30—18:30,加班须提前1个工作日报备,20:00后离开须登记。•区域管控:A/B级人员佩戴对应色标工牌进入指定工作区;机房、档案区为红线区域,任何外包人员禁止进入,确因排障需要的,由甲方员工进入操作、外包人员在外围通过工单沟通——机房物理接触意味着可以直接插拔存储介质、旁路网络审计,这是技术管控无法覆盖的最后防线。•设备管控:外包人员使用甲方配发设备或经登记的自带设备(BYOD仅限C级);USB存储默认禁用,需要传输文件的走内部文件交换区并留痕;个人手机可带入办公区但禁止对屏幕、白板、纸质文档拍摄。•离开工位超过30分钟须锁屏;下班离开前由承接部门接口人抽查关机/锁屏情况,每周抽查覆盖率不低于50%。4.3违规分级与处置级别判定标准处置启动权限一般违规未锁屏、未佩戴工牌、在非授权区域短暂逗留口头警告+记录,累计3次升级为严重违规接口人严重违规私接设备、违规拍摄、尝试越权访问被拦截当日冻结全部账号,供应商3日内书面说明,视情况清退信息安全组重大违规数据外传、拷贝核心资产、破坏系统立即physically清离现场+全账号注销,启动保密追责与合同索赔,涉嫌违法的报公安机关IT负责人+保密办五、离场管理5.1离场流程与回收清单离场管理的失败模式是「人走了,权限还活着」。所有回收动作必须在离场当日17:00前完成,由信息安全组对照清单逐项核销:1.门禁卡、工牌回收并剪角作废(离场当场,前台)。2.全部账号、VPN、邮箱注销(离场当日17:00前,信息安全组)。3.配发设备回收并检查外发记录(离场当日,接口人+信息安全组)。4.代码仓库、共享目录中该人员提交内容的权属交接确认(3个工作日内,承接部门)。5.保密协议离职承诺补充签署(离场当场,保密办)。6.台账标注离场日期与核销人(离场当日,外包管理岗)。漏项处置:信息安全组每日导出在册外包账号清单与离场台账比对,发现离场后账号仍存活的,2小时内强制禁用,并倒查当日未核销的原因,纳入月度安全通报。5.2离场审计A级人员离场前5个工作日启动离场审计:调取其近3个月的操作日志、文件外发记录、打印记录,重点排查批量下载、非工作时间访问、向非授权目录写入三类异常;发现异常的暂缓办理离场手续,移交保密办调查。六、监督检查与持续改进6.1检查安排•月度自查:外包管理岗每月5日前核对台账与实际在场人员,输出差异报告。•季度权限复核:信息安全组每季度末拉取全部外包账号权限,与4.1权限矩阵逐项比对,越权项3个工作日内整改。•半年度现场检查:保密办牵头,随机抽查在岗外包人员20%(不少于5人),核验证件、协议、培训记录三件套。•年度审计:纳入甲方年度信息安全内审,覆盖准入全流程。6.2改进闭环检查发现的问题按PDCA归口:外包管理岗建立问题清单(问题描述、责任人、整改期限、验证方式),整改完成后由发起检查方验证关闭;连续两个检查周期重复出现的同类问题,升级至IT负责人组织专项整改,并评估是否修订本方案。本方案每12个月评审修订一次,法规发生重大变化时即时修订。附件一:外包人员准入申请表(样表)项目内容人员姓名张某某身份证号110101******XXXX所属供应商××信息技术有限公司拟任等级A/B/C(圈选)工作内容例:核心交易模块开发拟入场日期2025-XX-XX拟离场日期2025-XX-XX申请权限按矩阵填写,超出项单独列明供应商承诺书已附/未附保密协议编号承接部门接口人李某某/分机XXXX保密办审查意见信息安全组配置记录培训考核成绩附件二:离场核销检查表(样表)序号核销项完成标准核销人日期1门禁卡回收卡已回收并剪角2账号注销全部账号状态为已禁用3设备回收设备入库
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年事业单位B类专业技术岗冲刺押题试卷经济法基础
- T/CADBM 81-2024休闲池及类似场所用跑步装置
- 《平台式惯导系统》课件
- 2022年4月自考普通逻辑试题及答案
- 2026年生态文明建设与可持续发展考试试卷及答案
- 高三英语教学设计:基于月考真题的读后续写深度教学与核心素养落实
- 高中化学高三三轮复习 有机化学冲刺突破教学设计
- 初中道德与法治八年级上册“养成亲社会行为”教学设计
- 2026年12345政务热线办理人员试题
- 2026年值班信息报送规范培训题库
- T/CI 426-2024人宠环境空气净化器
- 2026年秋教科版科学三年级上册教学工作计划及教学进度表
- 2026年科研伦理与学术规范期末试题附答案详解(典型题)
- 2026年项目管理(PMP考试)真题试卷及答案
- 小学全民阅读活动方案
- 疏散照明安装专项施工方案
- 2025福建厦门国贸集团股份有限公司校园招聘27人笔试历年备考题库附带答案详解
- 2026年北森测试题型及答案
- 2025年检察官入额遴选考试真题及答案
- 2026上海市宝山区卫生健康系统事业单位上半年招聘卫生专业技术人员165人备考题库及参考答案详解一套
- 土地宝忏十王宝忏城隍宝忏地母宝忏
评论
0/150
提交评论