信息系统监理安全管理办法

合集下载

信息系统工程监理与法规标准

信息系统工程监理与法规标准
重要性
风险评估应当重点关注对信息系统工程监理目标影响较大的风险因 素,确保优先处理重要风险。
风险评估的主要内容
技术风险
评估信息系统在技术方面的风险,包括 系统稳定性、兼容性、可扩展性等。
A 信息安全风险
评估信息系统在信息安全方面的风 险,包括数据泄露、黑客攻击、网
络病毒等。
B
C
D
法规遵从风险
评估信息系统在遵守法规标准方面的风 险,包括知识产权保护、隐私保护、国 家安全等。
信息系统工程监理与法规标 准
2023-11-05
目 录
• 信息系统工程监理概述 • 信息系统工程监理的主要内容 • 信息系统工程监理的相关法规标准 • 信息系统工程监理中的质量管理与控制 • 信息系统工程监理中的风险评估与应对 • 信息系统工程监理的实践与案例分析
01
信息系统工程监理概述
信息系统工程监理的定义
信息系统工程监理的流程
签订监理合同
业主与监理单位签订监理合同,明确 监理的范围、内容、责任和义务。
02
成立监理机构
监理单位成立专门的监理机构,明确 各岗位的职责和权限。
01
进行验收评估
在项目完成后,监理机构对项目进行 验收评估,对项目的质量、进度和成 本等方面进行总结和评价。
05
03
进行监理规划
监理机构根据合同约定和业主的需求 ,制定具体的监理规划,包括监理内 容、方法、时间等。
开展质量控制活动
通过定期的质量检查、评估等活动,发现并纠正 质量问题,确保信息系统工程的质量稳定可靠。
05
信息系统工程监理中的风 险评估与应对
风险评估的基本原则
科学性
风险评估应当采用科学的方法和手段,确保评估结果的客观性和 准确性。

监理信息化管理办法

监理信息化管理办法

监理信息化管理办法一、背景监理作为工程建设中的重要环节,承担着对施工过程的监督、检查和指导工作,确保工程按照合同约定和质量标准进行。

随着信息技术的快速发展,监理信息化管理已成为提高监理效率和质量的重要手段。

本文将介绍监理信息化管理的背景、意义以及具体管理办法。

二、意义1.提高监理效率:信息化管理可以将监理工作与现代信息技术相结合,通过数字化、自动化的手段实现监理工作的高效运作,提高监理效率。

2.优化资源配置:信息化管理可以实现监理资源的精细化调度和合理配置,降低成本,提高资源利用效率。

3.提升监理质量:信息化管理可以对施工过程进行实时监测和数据分析,发现问题及时纠正,提高监理质量。

4.增强监理监督能力:信息化管理可以实现对施工过程的全程监控和记录,有效监督工程进展和质量,减少监理漏洞。

三、管理办法1. 信息化建设(1)基础设施建设:建立监理信息化管理平台,包括硬件设备的采购与配置,建设监控中心和数据中心等。

(2)系统集成:选择适合的监理信息化软件系统,实现监理过程的全面覆盖,包括施工过程监控、数据采集与分析、问题处理等功能。

(3)数据共享与交换:建立监理信息共享平台,与相关单位进行数据交换,实现信息的畅通流动。

2. 信息化应用(1)施工现场监测:利用监控设备、传感器等技术手段,对施工现场进行实时监测,获取施工数据和图像资料。

(2)质量管理:利用信息化技术,对施工过程中的关键节点和质量要求进行监控和评估,及时发现和解决质量问题。

(3)进度管理:通过信息化手段,对施工进度进行全程监控和管理,及时发现进度偏差并采取相应措施。

(4)材料管理:建立材料信息库,实现材料的追溯管理,确保施工过程中材料的质量和安全。

(5)安全管理:利用信息化技术,对施工现场的安全风险进行预警和控制,提高施工安全性。

3. 管理与监督(1)数据分析与决策支持:利用信息化平台上积累的大量监理数据,进行数据分析和挖掘,为决策提供科学依据。

信息系统工程监理规范

信息系统工程监理规范

目次1 范围 (1)2 总则 (1)3 规范性引用文件 (1)3.1 法律法规 (1)3.2 信息系统基础设施建设相关规范 (1)4 术语 (1)5 监理机构及设施 (3)5.1 项目监理机构 (3)5.1.1 项目监理机构设置 (3)5.1.2项目监理机构的组织形式和规模 (3)5.2 项目监理人员 (3)5.2.1 项目监理人员的构成 (3)5.2.2监理人员的职责 (3)5.3 监理设施和设备 (5)6 监理规划及监理实施方案 (5)6.1 监理规划 (5)6.1.1 监理规划编制的程序与依据 (5)6.1.2 监理规划的内容 (5)6.2 监理实施方案 (6)6.2.1 监理实施方案的编制程序与依据 (6)6.2.2 监理实施方案的内容 (6)7 信息系统工程项目的监理工作 (6)7.1 信息系统工程监理的阶段划分与方法 (6)7.1.1 监理阶段划分 (6)7.1.2 监理工作方法 (6)7.2 系统设计阶段的监理工作 (6)7.2.1 设计阶段监理的依据和程序 (7)7.2.2 设计阶段监理的主要工作内容 (9)7.3 项目实施阶段的监理 (9)7.3.1实施阶段监理的依据、程序 (9)7.3.2软件系统的监理 (11)7.3.3硬件系统的监理 (11)7.3.4网络工程的监理 (11)7.3.5业务应用系统的监理 (11)7.3.6系统安全的监理 (12)7.4 工程验收阶段的监理 (12)7.4.1验收阶段监理的依据和程序 (12)7.4.2 信息系统初验监理 (14)7.4.3 信息系统试运行监理 (14)I7.4.4 信息系统竣工验收监理 (14)7.5 工程质量保修期的监理 (15)8 信息系统工程合同管理 (15)8.1 信息系统工程合同的管理原则 (15)8.1.1 信息系统工程合同的特点 (15)8.1.2 信息系统工程合同管理的原则 (16)8.2 工程变更的管理 (16)8.2.1 工程变更处理程序 (16)8.2.2 工程变更处理要求 (16)8.3 工程暂停及复工的管理 (16)8.3.1 工程暂停的条件: (16)8.3.2 工程暂停管理 (16)8.3.3 工程复工管理 (17)8.4 工程延期及工程延误的处理 (17)8.4.1 工程延期管理 (17)8.4.2 工程延期时间的确定 (17)8.4.3 工程延期费用的索赔 (17)8.5 费用索赔的处理 (17)8.5.1 费用索赔的依据 (17)8.5.2 受理费用索赔的条件 (17)8.5.3 索赔处理程序 (18)8.5.4 索赔的具体处理 (18)8.6 合同争议的调解 (18)8.6.1 合同争议的调解程序 (18)8.6.2 合同争议的处理 (18)8.7 违约处理 (18)8.7.1 项目承担单位违约的管理 (18)8.7.2 承建单位违约的管理 (19)8.7.3 其它违约的管理 (19)9 文档管理 (19)9.1 监理资料 (19)9.2 监理月报 (19)9.3 监理工作总结 (20)9.4 监理资料的管理 (20)II北京市信息系统工程监理规范1 范围本规范适用于从事信息系统工程监理的机构、个人,从事信息系统工程的建设机构、开发机构和相关的培训机构也可参照使用。

监理单位信息管理制度

监理单位信息管理制度

第一章总则第一条为加强监理单位信息管理,提高信息资源利用效率,确保监理工作的高效、规范和保密,根据国家有关法律法规和行业规范,结合我单位实际情况,特制定本制度。

第二条本制度适用于监理单位内部所有涉及信息管理的工作,包括但不限于行政信息、业务信息、技术信息和客户信息等。

第二章信息分类与定义第三条行政信息:包括内部管理文件、会议纪要、通知、报告、工作计划等,主要用于内部沟通和决策。

第四条业务信息:包括项目合同、工程图纸、技术规范、施工方案、检验报告等,用于项目实施和监控。

第五条技术信息:包括设备清单、材料清单、施工工艺、质量控制标准等,用于技术指导和质量控制。

第六条客户信息:包括客户资料、合同文件、沟通记录等,用于客户服务和维护。

第三章信息管理职责第七条信息管理部门负责全单位信息管理制度的建设、执行和监督。

第八条各部门负责人对本部门信息管理负直接责任,确保信息的安全、准确和完整。

第九条信息管理人员应具备相应的信息管理知识和技能,严格执行信息管理制度。

第四章信息管理流程第十条信息收集:按照信息分类,通过内部采集、外部获取等方式收集相关信息。

第十一条信息整理:对收集到的信息进行分类、整理和归档,确保信息清晰、有序。

第十二条信息传递:根据工作需要,通过会议、报告、电子邮件、内部信息系统等方式传递信息。

第十三条信息保密:严格执行国家保密法律法规,对涉及国家秘密、商业秘密和客户隐私的信息进行严格保密。

第十四条信息更新:定期对信息进行更新和维护,确保信息的时效性和准确性。

第五章信息安全管理第十五条建立信息安全管理制度,明确信息安全责任,确保信息安全。

第十六条定期对信息系统进行安全检查和漏洞扫描,及时修复安全隐患。

第十七条对重要信息进行加密存储和传输,防止信息泄露和篡改。

第十八条对信息管理人员进行信息安全培训,提高信息安全意识。

第六章信息归档与销毁第十九条信息归档:按照国家档案管理法规和行业规范,对信息进行归档。

监理 信息管理制度

监理 信息管理制度

监理信息管理制度一、总则为规范监理信息管理工作,提高监理信息管理水平,确保监理工作的顺利进行,特制定本监理信息管理制度。

二、适用范围本制度适用于监理单位及其工作人员进行监理信息管理工作。

三、监理信息管理职责1. 监理单位应设立信息管理专门机构或委托专业机构进行监理信息管理工作。

2. 监理单位应明确监理信息管理人员的职责和权限,落实信息管理工作责任。

3. 监理信息管理人员应积极履行监理信息管理职责,保障监理信息的保存、传递、利用等工作。

四、监理信息的分类及管理1. 监理信息应根据内容、性质等进行分类管理,合理存档。

2. 监理信息应采用数字化管理方式,建立信息数据库和档案管理系统,确保信息的完整性和安全性。

3. 监理信息的保密等级应根据需要设定,严格管理。

五、监理信息的采集和整理1. 监理信息应及时、准确地进行采集和整理,建立信息库。

2. 监理信息的整理应按照规定的格式和标准进行,确保信息的准确性和可靠性。

六、监理信息的传递和共享1. 监理信息应根据合同约定或监理要求及时进行传递交流。

2. 监理信息应公开、透明,确保相关部门和人员获取信息的及时性和准确性。

七、监理信息的利用和申报1. 监理信息应合理利用,为监理工作提供依据和支持。

2. 监理信息的申报应按照规定程序进行,确保信息的真实性和合法性。

八、监理信息的保存及销毁1. 监理信息应按照规定时间进行保存,超过规定时间应合理销毁。

2. 监理信息的销毁应采取安全可靠的方式,防止信息泄露。

九、监理信息管理责任1. 监理单位应加强对监理信息管理的监督和检查,确保监理信息管理工作的正常进行。

2. 监理信息管理人员应遵守相关法律法规和规章制度,维护信息管理的合法性和规范性。

十、监理信息管理制度的执行和完善1. 监理单位应将本制度列为重要管理制度,确保执行到位。

2. 监理单位应根据监理信息管理实际情况,适时对本制度进行修订和完善。

本监理信息管理制度自颁布之日起生效,条款解释权归监理单位所有。

监理有限公司信息化管理

监理有限公司信息化管理

XXXXXX建设监理有限公司安全信息化实施暂行办法第一章总则第一条为了不断提高XXXXXX建设监理有限公司(以下简称“监理公司”)的安全管理水平及管理效率,使公司信息化管理更加规范化、常态化。

实现管理创新,特制定《xxxx建设监理有限公司信息化实施管理暂行办法》,以下简称“管理办法”。

第二条本管理办法适用于监理公司安全生产管理系统的信息化管理工作。

第二章机构设置及人员配置第三条机构设置(一)监理公司成立信息化工作领导小组。

(二)监理公司设专职信息化人员,进行计算机网络及信息平台的管理、维护及培训工作,隶属项目管理部管理,业务上接受信息化建设领导小组指导。

第四条人员配置(一)监理公司信息化办公室设专职网络信息管理员两名,各事业部设专职或兼职网络信息管理员一名。

(二)根据监理公司信息化评分标准每年评选优秀网络信息管理员,并给予适当奖励。

第三章信息管理员职责第四条负责公司(本部门)信息管理平台软件、硬件设备的运行与维护。

第五条负责对公司(本部门)的信息及外部数据信息,进行收集、整理,并及时向有部门传递。

第六条负责公司信息平台知识库管理,及时更新、补充。

做好重要信息和文件的备份工作。

第七条负责对公司(本部门)其他人员进行网络信息知识及软件应用的指导工作。

第八条负责提交软硬件更新和网络信息管理的意见报告。

第九条遵守保密制度,切实做好保密工作。

第四章信息化实施要求第十条自本管理办法实施起,要求:1、新建项目在处于基础、主体结构施工阶段的项目必须全部录入系统。

2、自2021年6月1日以后开工的新建(改扩建)项目,必须全部录入系统。

第十一条各项目自本管理办法实施起,信息化录入项目项目基本信息(工程划分、参建主要单位、监理部人员管理)、安全管理(整改单、质安监管单、安全旁站记录、资格审查、方案及监理细则、安全工作日记、危大工程、安全验收记录等)。

第十二条在监项目自本管理办法实施起,每周安全检查整改单信息录入不得少于1次;每次整改单检查问题不得少于5条;第十三条各事业部自本管理办法实施之日起,每月对所属在监理项目,安全检查整改单信息录入不得少于1次;每次整改单检查问题不得少于5条。

工程监理安全信息管理制度

工程监理安全信息管理制度第一章总则第一条为严格监督工程项目施工过程中的安全管理工作,确保工程施工安全,保障工程质量,保护工程人员的生命财产安全,特制订本管理制度。

第二条本管理制度适用于所有工程监理项目,监理单位应当按照本管理制度的规定制定工程项目的安全施工方案,并落实到现场施工管理中。

第三条工程监理人员应当严格遵守国家法律法规,监督施工单位执行安全生产标准,及时发现并整改施工现场存在的安全隐患。

第四条工程监理人员应当加强团队协作,建立安全意识,做到人人参与、共同维护工程安全。

第五条工程监理人员应当不断提升自身的安全管理能力,做到不断学习、勇于创新、提高工作效率。

第六条工程监理人员应当及时向监理单位报告工程施工现场存在的安全隐患,严格按照监理单位的要求整改。

第七条工程监理人员应当配备专业的安全管理人员,定期进行安全知识培训,提高安全生产意识。

第八条工程监理人员应当加强与施工单位的沟通交流,建立良好的合作关系,共同维护工程施工的安全。

第二章安全管理制度第九条工程监理单位应当建立完整的安全管理制度,明确监督责任和工作要求,确保施工现场安全生产。

第十条工程监理单位应当对监理人员进行安全管理培训,提高其安全生产意识和应急处理能力。

第十一条工程监理单位应当定期检查施工现场的安全情况,并及时整改存在的安全隐患,确保施工过程中的安全。

第十二条工程监理单位应当建立安全管理档案,对施工现场的安全情况进行记录备案,做到信息公开透明。

第十三条工程监理单位应当定期召开安全管理会议,审查安全管理工作中存在的问题,制定改进措施,确保施工安全。

第十四条工程监理单位应当与相关部门建立紧密的联系,及时汇报安全事故发生情况,并做好事故处理和善后工作。

第十五条工程监理单位应当建立安全责任制度,对监理人员和施工单位存在的安全漏洞进行追究责任,确保施工安全。

第三章安全生产管理第十六条工程监理人员应当加强对施工现场的巡查检查,及时发现存在的安全隐患,及时整改。

信息集成系统监理细则

信息集成系统监理细则一、引言信息集成系统监理细则旨在规范信息集成系统的监督管理,确保系统的安全性和稳定性。

本文档将对信息集成系统监理的基本原则、监理流程、监理人员的职责和监理指标进行详细说明。

二、基本原则1. 法律合规:信息集成系统监理过程中必须遵守国家相关法律法规,确保信息的合法使用和安全保护。

2. 透明公正:监理过程应公开透明,监理人员必须秉公执法,不得有私人偏向。

3. 专业高效:监理人员必须具备相关专业知识和技能,能够高效地完成监理任务。

三、监理流程1. 前期准备:确定监理主体和监理目标,明确监理方案和任务分工。

2. 系统评估:对信息集成系统的硬件设施、软件应用、网络结构等进行全面评估,确定系统的安全性和稳定性。

3. 监理计划制定:根据评估结果制定监理计划,包括监理周期、监理方式、监理指标等。

4. 监理实施:根据监理计划,对信息集成系统进行实时监控和巡检,及时发现和处理系统故障和安全隐患。

5. 监理报告:根据监理结果编写监理报告,提供监理意见和建议,帮助系统管理者改进信息集成系统的管理和运维工作。

四、监理人员的职责1. 监理主体:负责组织和协调信息集成系统监理工作,制定监理计划和监督执行情况。

2. 监理人员:负责实施监理计划,包括对系统设备的巡检、故障处理和安全检查等工作。

3. 数据分析师:负责对信息集成系统的运行数据进行分析,及时发现数据异常和风险隐患。

五、监理指标1. 系统可用性:监测信息集成系统的可用时间和稳定性指标,保证系统的正常运行。

2. 安全性指标:监控系统的信息安全和数据保护措施,确保系统的安全性。

3. 故障处理指标:对系统故障进行分类记录和处理,及时修复和恢复系统功能。

4. 数据可靠性指标:监测系统数据的完整性和准确性,避免数据丢失和错误。

六、监理结果分析与改进监理结果分析旨在评估监理工作的效果和系统的改进空间,通过对监理报告的分析和总结,及时发现问题,并提出改进建议和措施,为信息集成系统的稳定运行提供保障。

重要信息系统 监管制度

为了保障重要信息系统的安全,我国制定了一系列监管制度。

以下是一些主要的监管制度:
1.信息系统安全等级保护制度:根据信息系统的重要性,对不同等级的信息系统采取不同的安全保护措施,确保信息系统的保密性、完整性和可用
性。

2.信息安全风险评估制度:对信息系统进行风险评估,发现存在的安全漏洞和风险,采取相应的措施加以控制和管理,确保信息系统的安全稳定运
行。

3.信息安全审查制度:对重要信息系统进行安全审查,审查内容包括技术和管理两个方面,确保信息系统符合国家信息安全标准和技术要求。

4.信息安全事件应急预案制度:制定信息安全事件应急预案,明确应急响应流程和措施,确保在发生信息安全事件时能够及时处置并减少损失。

5.信息安全培训制度:定期开展信息安全培训,提高工作人员的安全意识和技能水平,增强其对信息安全的认知和应对能力。

这些制度都是为了保障重要信息系统的安全稳定运行,防止信息泄露、破坏和损失,维护国家安全和社会稳定。

监理单位信息化管理制度

一、总则第一条为加强监理单位信息化建设,提高监理工作效率和质量,规范信息化管理工作,特制定本制度。

第二条本制度适用于监理单位内部所有信息化系统、网络、设备和数据资源的管理。

第三条监理单位信息化管理工作应遵循以下原则:1. 安全可靠:确保信息系统安全稳定运行,防止数据泄露、篡改和破坏。

2. 规范统一:建立健全信息化管理制度,实现信息化工作的规范化和标准化。

3. 效率优先:优化信息化流程,提高工作效率,降低运营成本。

4. 持续改进:不断优化信息化管理,提高信息化水平。

二、组织机构与职责第四条监理单位设立信息化管理部门,负责信息化管理工作的组织、协调和实施。

第五条信息化管理部门的主要职责:1. 制定信息化管理制度和规范,并组织实施。

2. 负责信息化设备的采购、配置、维护和升级。

3. 负责信息化系统的开发、部署、运行和维护。

4. 负责信息化数据的安全管理、备份和恢复。

5. 负责信息化人员的培训和技术支持。

6. 负责信息化工作的监督和考核。

三、信息化系统管理第六条监理单位应建立健全信息化系统管理制度,包括系统规划、设计、开发、测试、部署、运行、维护和升级等环节。

第七条信息化系统应具备以下功能:1. 项目管理:实现项目进度、质量、成本、安全等方面的全过程管理。

2. 资料管理:实现项目资料、图纸、合同等文件的集中存储、查询、共享和归档。

3. 沟通协作:实现项目团队成员之间的即时通讯、协同办公和在线会议。

4. 数据分析:实现项目数据统计、分析和报告,为决策提供依据。

5. 风险控制:实现项目风险识别、评估、监控和应对。

第八条信息化系统应定期进行安全检查和风险评估,确保系统安全稳定运行。

四、信息化设备管理第九条监理单位应建立健全信息化设备管理制度,包括设备的采购、配置、使用、维护和报废等环节。

第十条信息化设备应满足以下要求:1. 符合国家相关标准和规范。

2. 具有良好的性能、稳定性和可靠性。

3. 便于维护和升级。

第十一条信息化设备应定期进行保养和检查,确保设备正常运行。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

信息系统安全管理办法(V0.1)第一章总则第一条为加强和规范北京赛迪信息工程监理有限公司信息系统安全工作,进一步推进信息系统安全监理标准化工作,提高项目现场安全监理和文明实施管理水平,根据《计算机信息网络国际联网安全保护管理办法》(公安部令第33 号)、《中华人民共和国计算机信息系统安全保护条例》(1994年国务院147 号令)、《计算机信息系统安全保护等级划分准则》(GB 17859-1999)特制定本办法。

第二条本办法所称信息系统指公司一体化企业级信息系统,主要包括信息工程管理与服务平台项目(以下简称“云平台” )和五大业务应用。

“业务应用”包括电子政务、科研工程、通信工程、涉及国家秘密的信息系统、工程管理和咨询等业务应用。

第三条本办法适用于公司总部、各分公司。

现场安全监理和文明实施管理除应执行本办法外,尚应符合国家、省现行有关法律、法规和标准的规定。

当本办法高于国家现行相关标准时,以本办法为准。

第四条有关信息系统安全的基本概念、方针、原则和制度(一)有关安全的几个基本概念1、信息系统安全在信息系统工程中,信息安全涵盖了人工和自动信息处理的安全。

信息系统安全包括:软件安全和硬件网络安全两部分。

在信息系统安全定义中,人是指信息系统应用的主体,包括:各类用户支持人员技术管理人员行政管理人员等2、网络指以计算机、网络互连设备、传输介质以及操作系统、通信协议和应用程序所构成的物理和逻辑的完整体系。

3、环境是系统稳定和可靠运行所需要的保障体系,包括:建筑物机房电力保障与备份应急与恢复体系等(二)安全生产的方针安全生产的方针:安全第一,预防为主。

(三)安全生产原则“三同时”原则—凡是我国境内新建、改建、扩建的基本建设项目(工程)、技术改造项目(工程)和引进的建设项目,其劳动安全卫生设施必须符合国家规定的标准,必须与主体工程同时设计、同时施工、同时投入生产和使用;“五同时”原则一企业的生产组织及领导者在计划、布置、检查、总结、评比生产的时候,同时计划、布置、检查、总结、评比安全工作;“四不放过”原则一在调查处理安全事故时,必须坚持事故原因分析不清不放过,事故责任者和群众没有受到教育不放过,没有采取切实可行的防范措施不放过和事故责任者没有被处理不放过的原则;“三个同步”原则一安全生产与经济建设、企业深化改革、技术改造同步规划、同步发展、同步实施的原则。

(四)安全生产制度安全生产制度:安全生产责任制、安全教育制度、安全检查制度和事故报告制度。

第二章信息系统安全管理职责第五条公司信息系统安全管理实行统一领导、分级管理。

各部门主要负责人是本单位信息系统安全第一责任人,各部门信息安全管理领导小组负责本单位信息系统安全重大事项决策和协调工作。

第六条信息系统安全纳入公司安全管理体系,实行专业管理、归口监督。

公司工程技术支持与服务部是信息系统安全的管理部门,负责管理各业务系统的安全保障工作。

第七条公司工程技术支持与服务部主要职责:(一)落实国家有关信息系统安全法规、方针、政策、标准和规范,联系国家有关部门落实信息系统安全管理相关工作;(二)组织制定公司信息系统安全管理规章制度和标准规范;(三)指导、协调和检查各部门信息系统安全工作,组织落实公司信息系统等级保护制度,统筹开展公司信息系统风险评估和安全检查工作;(四)在公司应急体系框架内,负责公司信息系统应急管理相关工作;(五)开展涉密计算机网络和系统立项、设计和建设,做好信息系统安全与保密检查;(六)负责规范公司信息系统安全产品的测评和选型工作。

第八条各职能部门职责:(一)负责贯彻落实国家有关信息系统安全法规、方针、政策、标准和规范,贯彻落实公司信息系统安全相关规章制度和技术标准,建立健全本单位信息系统安全标准制度和规范体系;(二)负责落实本单位范围内信息系统安全工作责任制;(三)在公司信息职能管理部门指导下,落实本单位信息系统等级保护制度、信息系统风险评估和安全检查等工作;(四)按公司信息系统应急体系要求建立本单位信息系统应急体系,组织本单位信息系统安全突发事件的应急处理;(五)负责明确本单位信息系统安全运行维护部门或机构,落实信息系统安全运行维护日常工作,具体落实信息系统安全等级保护和安全策略;(六)组织本单位信息系统安全的宣传和培训。

第三章管理措施第九条不断建立健全信息系统安全管理制度体系,通过操作规程实现安全管理和操作人员的标准化作业;定期对信息系统安全管理制度进行检查和审定,对存在不足或需要改进的安全管理制度及时进行修订。

第十条严格遵守“涉密不上网、上网不涉密”纪律,严禁将涉密计算机与互联网和其他公共信息网络连接,严禁在非涉密计算机和互联网上存储、处理国家秘密。

严禁在信息外网计算机上存储和处理涉及企业秘密的信息。

严禁涉密移动存储介质在涉密计算机和非涉密计算机及互联网上交叉使用。

第十一条严格信息系统安全工作人员录用过程,审查其身份、背景、专业资格,关键岗位应签署保密协议;及时终止离岗员工的所有访问权限;严格外部人员访问程序,对允许访问人员实行专人全程陪同或监督,并登记备案。

第十二条严格按照国家有关部门要求,开展公司网络与信息系统定级、审批、备案工作。

针对确定的网络与信息系统安全等级,要根据等级保护有关要求,落实必要的管理和技术措施,严格执行等级保护制度。

第十三条新建信息系统涉及安全防护措施建设,应明确安全需求,确定安全等级,结合公司安全防护总体策略,进行安全防护方案设计;根据国家有关规定和坚持鼓励使用国产化产品原则,开展安全产品采购,必要时开展产品预先选型测试;加强软件开发管理,确保开发环境与实际运行环境安全隔离;委托有资质的第三方测试单位对系统进行安全性测试,并出具安全性测试报告;对测试不符合要求的,在整改后要重新测试。

系统试运行前,要开展相关安全培训第十四条加强信息系统运行维护全过程管理: (一)严格执行信息机房管理有关规范,确保机房运行环境符合要求,严格机房出入管理。

要编制信息系统资产清单,建立资产管理制度,根据资产重要程度对资产进行标识。

(二)对信息系统软硬件设备选型、采购、使用等实行规范化管理,建立相应操作规程,对终端计算机、工作站、便携机、系统和网络等设备实行标准化作业。

强化存储介质存放、使用、维护和销毁等各项措施。

(三)按照最小服务配置和最小授权原则,对安全策略、安全配置、日志和操作等方面做出具体规定,明确各个角色的权限、责任和风险;详细记录日常操作、运行维护记录、参数设置和修改等内容,严禁任何未经授权的操作;定期开展运行日志和审计数据分析工作,及时发现异常行为。

及时根据需要进行软件升级更新,并在更新前做好备份;定期进行漏洞扫描,及时发现安全漏洞并进行修补;及时安装补丁程序,在安装补丁前做好测试和备份工作。

(四)及时升级防病毒软件,加强全员防病毒、木马的意识,不打开、阅读来历不明的邮件;要指定专人对网络和主机进行恶意代码检测并做好记录,定期开展分析;加强防恶意代码软件授权使用、恶意代码库升级等管理。

(五)严格系统变更、系统重要操作、物理访问和系统接入申报和审批程序,建立健全变更管理制度。

保证所有与外部系统的连接均得到授权和批准,进行必要的安全隔离,配置严格的访问控制策略,开展必要的安全评估。

(六)建立和执行密码使用管理制度,使用符合国家密码管理规定的密码技术和产品(七)对信息网络与系统运行状况等进行监测和报警;定期对监测和报警记录进行分析,根据需要采取必要的应对措施;应建立安全管理中心,对安全设备、恶意代码、补丁升级、安全审计等安全设施进行集中管理。

(八)严格按照有关信息系统事故调查规定,及时报告信息系统事故情况,认真开展信息系统事故原因分析,坚持“四不放过”原则,有效落实整改,确保类似事故不再发生。

严格执行有关公司网络与信息系统安全运行情况通报制度,做好定期、节假日和特殊时期的网络与信息系统安全运行情况报送工作。

第十五条严格执行公司有关信息系统安全风险评估管理规定,切实将信息系统安全风险评估工作常态化和制度化,及时落实整改,及时消除信息系统安全隐患。

根据国家和公司要求,定期开展信息系统安全检查工作,做好特殊时期安全检查和安全保障工作。

第十六条不断完善应急预案,加强培训和演练,确保人力、设备等应急保障资源可用。

第十七条建立备份与恢复管理相关安全管理制度,严格控制数据备份和恢复过程,妥善保存备份记录,定期执行恢复程序。

要切实根据需要开展业务应用容灾系统建设。

第十八条切实加强网络信任体系建设规划工作,不断完善公司安全认证系统相关技术标准和功能规范。

强化信任体系应用工作,做好信息系统统一身份认证,以及重要信息的加密和签名工作。

第十九条切实加强员工信息系统安全培训,提高全员信息系统安全意识;强化信息系统安全人员专业技能培训,做到培训工作有计划、有总结,培训效果有评价。

要对关键岗位人员进行全面、严格的安全审查和技能考核,对在信息系统安全工作中做出显著成绩的单位和人员应给予奖励和表彰。

对违反国家法律、法规和公司有关规定,造成一定不良影响和后果的,要追究其责任。

第四章技术措施第二十条根据国家和公司有关规定,对机房建筑设置符合要求的避雷装置、灭火和火灾自动报警系统;采取防雨水措施,防止雨水、水蒸气结露和地下积水;设置温、湿度自动调节设施,控制机房温、湿度在设备运行所允许范围之内,保证双路供电,电源线和通信电缆应隔离,避免互相干扰;采用接地方式防止外界电磁干扰和设备寄生耦合干扰。

第二十一条加强网络安全技术工作:(一)网络核心交换机、路由器等网络设备要冗余配置,合理分配网络带宽;建立业务终端与业务服务器之间的访问控制;根据需要划分不同子网;对重要网段采取网络层地址与数据链路层地址绑定措施。

(二)采用防火墙或入侵防护设备(IPS)对内网边界实施访问审查和控制;对进出网络信息内容实施过滤,对应用层常用协议命令进行控制,网关应限制网络最大流量数及网络连接数。

严格拨号访问控制措施。

(三)加强内部用户私自访问外部网络行为的检测工作,要能够及时发现,准确定位,有效阻断;对重要网段,应采用入侵检测系统进行监控,对入侵事件及时提供报警。

第二十二条加强系统安全技术工作:(一)对操作系统和数据库系统用户进行身份标识和鉴别,具有登录失败处理,限制非法登录次数,设置连接超时功能;用户访问不得采用空账号和空口令,口令要足够强健,长度不得少于8 位(二)严格限制匿名用户的访问权限;实现操作系统和数据库系统特权用户访问权限分离,对访问权限一致的用户进行分组,访问控制力度应达到主体为用户级,客体为文件、数据库表级。

(三)控制单个用户的多重并发会话和最大并发连接数,限制单个用户对系统资源、磁盘空间的最大或最小使用限度,当系统服务水平降低到预先规定的最小值时,应能检测并报警。

相关文档
最新文档