保险公司信息系统安全管理指南(doc 10页)
保险中介互联网保险业务资格备案办事指南

保险中介互联网保险业务资格备案办事指南----448e7752-6ea9-11ec-a28f-7cb59b590d7d保险代理、经纪公司开展互联网保险业务资网格归档指南一、申报条件(详见办法第二条和第三条规定)(一)保险代理机构、经纪公司开展网络保险业务,应当具备下列条件:(一)有健全的网络保险业务管理制度;(2)有合理的网络保险业务操作规程;(3)注册资本不低于1000万元人民币,经营范围不限于注册地的省、自治区、直辖市;(4)中国保监会规定的其他条件。
2、保险代理、经纪公司应当在具备下列条件的互联网站上开展保险业务:(一)依法取得互联网行业主管部门颁发的互联网信息服务增值电信业务经营许可证或者在互联网行业主管部门完成网站备案;(二)网站接入地在中华人民共和国境内;(三)有与开展互联网保险业务相适应的电子商务系统,能实现投保人的全部投保信息与保险公司核心业务系统的实时对接;(四)具备健全的网络信息安全管理体系及安全技术,具有防火墙、入侵检测、加密、第三方电子认证、数据备份等功能;(五)中国保监会规定的其他条件。
(注:以上及以下《办法》是指《保险代理人、经纪公司互联网保险业务监管办法(试行)》二、申报流程(详见办法第四条和第五条规定)1.申报对象:中国保险监督管理委员会直接将报告材料寄送中国保监会或者中国保监会办公厅(材料一式两份),另外,需同时将报告材料报送一份到深圳保监局2.报告时间:自业务发展之日起10个工作日内报告。
3.具体材料要求:(详见下表)序号所需申报材料业务操作规程开展互运营模式联网保管理部门及其负责人险业务名单的报告从业人员配备情况交易安全保障措施互联网信息安全管理体系保险业务管理制度开展业务的互联网站基本情况互联网站的电子商务系统建设情况销售及售后服务管理名称网址接入地依法经营资质的证明材料基本架构运营基础设施安全技术保障措施需要符合的要求从业人员需持有资格证书在中华人民共和国境内许可证、营业执照、税务登记证、增值电信业务经营许可证或在互联网行业主管部门完成网站备案具有防火墙、入侵检测、加密、第三方电子认证、数据备份能实现投保人的全部投保信息与保险公司核心业务系统实时对接1234三、注意事项1.需要提供上表中的每一项“所需申请材料”,并提供完整的信息2、若属于通过第三方网站开展互联网保险业务的,申报时还需提供双方的合作协议,以及第三方的资质证明材料(包括第三方主体的营业执照等机构资质证明,以及第三方网站的互联网信息服务增值电信业务经营许可证或互联网行业主管部门填写的网站备案证明)3、在互联网行业主管部门进行网站备案时,必须确保网站备案时所提供的主办单位名称与网站主办营业执照上的名称一致4.互联网信息服务增值电信业务营业执照申请详情如下:详细情况请咨询深圳市通信管理局,电话:0755-********,地址:深圳市商报路奥林匹克大厦18楼业务受理室。
邯郸市社会保险网上申报系统用户手册

邯郸市社会保险网上申报系统用户手册二零一七年十一月前言首先感谢您选用《邯郸市社会保险网上申报系统》!《邯郸市社会保险网上申报系统》根据社会保险相关政策、管理及业务经办办法等,对参保企、事业单位的数据进行综合管理。
具体功能包括:参保企、事业单位人员基本信息管理、工资变更信息申报、人员变动信息申报等。
对网上申报服务管理系统的合理、有效应用,将能提高参保企、事业单位社会保险所需相关信息的申报、接收及日常管理的工作效率和工作质量,本手册编写的目的在于让网上申报服务管理系统的使用者能够掌握正确的操作方法及常见问题的处理方法。
我们建议《人力资源和社会保障服务平台系统》的使用者认真阅读本手册,并按照本手册中的有关说明正确操作和使用软件,以避免由于误操作而带来的各种不便和损失。
【责任范围】为了提高可靠性、改进设计和功能,此文档中的信息可能会有所变化,恕不另行通知。
开发商和分销商不对因为使用该软件、用户手册或由于该软件、用户手册中的缺陷造成的任何损失负责。
本手册内正文文字部分或表格、图片部分中所列举的任何数据资料,仅用于本手册讲述过程需要,均属模拟、演示数据,不作其它用途,开发商将不承担由此产生的连带责任。
阅读指南【手册目标】本手册是《邯郸市社会保险网上申报系统》的用户手册。
手册详细介绍了该系统的操作规程。
对于熟悉计算机一般操作的人员来说,通过阅读手册应能掌握该系统的使用方法。
【阅读对象】本手册是为使用人力资源和社会保障业务申报系统的参保单位编写的。
使用者应具备基本的计算机操作知识。
在使用该系统之前,应该首先阅读本手册,以避免误操作。
【内容简介】本手册包含如下内容:第一章:系统概述。
概要介绍本系统的功能,以及一些常用的术语、缩略语。
第二章:系统运行。
详细讲解了本系统的使用方法。
第三章:疑难解答。
对在使用过程中出现的一些常见的问题做了解答。
目录第1章系统概述 (6)§1.1 系统开发背景 (6)§1.2 系统进入说明 (6)§1.3 系统主界面 (8)§1.4 系统主要功能模块介绍 (12)§1.5 业务经办流程 (14)第2章系统运行 (16)§2.1 人员增减 (16)§2.1.1 人员参保 (16)§2.1.2 人员停保 (19)§2.1.3 人员批量停保 (21)§2.2 信息修改 (24)§2.2.1 人员关键信息修改 (24)§2.2.2 人员一般信息修改 (26)§2.2.3 人员信息锁定 (27)§2.2.4 单位一般信息修改 (29)§2.2.5 单位关键信息修改 (30)§2.3 工资申报 (32)§2.3.1 年度工资申报 (32)§2.3.2 机关事业月度工资申报 (34)§2.4 信息查询 (36)§2.4.1 人员变更表打印 (36)§2.4.2 退休证明打印 (38)§2.4.3 社保缴费证明打印 (40)§2.5 提交结算 (42)§2.5.1 数据提交 (42)§2.5.2 当期缴费核定 (44)§2.5.3 单位补收核定 (50)§2.5.4 个人补收 (55)§2.5.5 灵活人员缴费核定 (57)§2.5.6 灵活人员缴费核定回退 (60)§2.6 密码修改 (61)§2.6.1 修改密码 (61)§2.6.2 忘记密码 (62)§2.6.3 修改操作员信息 (64)第3章疑难解答 (64)第1章系统概述§1.1系统开发背景目前,“金保工程”社会保险工作已全面启动,参保企业、机关、事业单位(以下简称参保单位)与社会保险经办机构数据交换量迅速增长。
保险中介监管信息系统业务需求书

保险中介监管信息系统业务需求书——保险营销员管理模块中国保险监督管理委员会保险中介监管部统计信息部目录第一章引言 (3)第二章系统总体规划 (7)第三章系统功能描述 (19)第一节考试管理 (19)第二节资格管理 (24)第三节展业登记管理 (45)第四节培训管理 (71)第五节诚信管理 (76)第六节电子档案管理 (84)第七节公众平台 (87)第八节统计分析 (95)第九节关于扩展性需求的说明 (134)第四章附件 (135)第一章引言一、项目背景截至2005年1季度,全国共有专业保险中介公司1441家,保险兼业代理机构12万家,保险营销员及保险中介从业人员150多万人。
2005年1季度,全国保险公司通过保险中介渠道实现的保费收入为921.34亿元,约占全国总保费收入的62.38%。
保险营销员及保险中介机构从业人员占到全行业从业人员的90%以上,他们与社会公众接触最广泛、最直接、最密切,他们的市场行为直接影响保险业的公众形象和社会信誉。
为贯彻落实全保会“大力加强诚信建设”的精神,提高保险中介监管信息化水平,加强保险中介诚信建设,于2005年3月底,经会领导批准立项,中国保监会统计信息部和保险中介监管部成立了“保险中介监管信息系统”研发领导小组和工作小组,准备在3-5年内研究和开发完成“中国保监会保险中介监管信息系统”。
二、研发任务为建立公开、透明、高效的保险中介监管信息系统,使监管部门能够全面、及时、准确地了解保险中介机构及保险营销员、保险中介机构从业人员的基本信息、财务和业务状况、机构变动和人员流动情况。
通过有选择地将上述监管信息分别向业内和社会公众公开,通过网络、声讯等手段提供查询服务,达到“诚信者受益,失信者得惩”,加强保险中介诚信建设,树立保险业良好的社会形象。
该系统包括以下五个子系统的建设:(一)保险营销员及保险中介机构从业人员监管信息系统对保险中介机构从业人员、保险营销员进行考试管理、资格管理和执业管理。
保险中介非现场监管系统用户手册

保险中介非现场监管系统用户手册(机构用户版)北京美髯公科技发展有限公司年月目录第部分文档说明 ........................................................................... 错误!未指定书签。
读者对象........................................................................................................................... 错误!未指定书签。
软件运行环境 ................................................................................................................... 错误!未指定书签。
受信任站点配置 ............................................................................................................... 错误!未指定书签。
设计依据........................................................................................................................... 错误!未指定书签。
约定说明........................................................................................................................... 错误!未指定书签。
第部分系统简介 ........................................................................... 错误!未指定书签。
易安保险风险处置预案指南

一、前言为了确保易安保险在面临各种风险时能够迅速、有效地进行处置,维护公司稳健经营,保障客户权益,根据《保险法》、《保险保障基金管理办法》等相关法律法规,结合公司实际情况,特制定本预案。
二、预案目的1. 明确易安保险风险处置的组织架构、职责分工、处置流程和措施,确保风险处置工作的有序进行。
2. 及时发现、识别和评估风险,降低风险发生的可能性和损失程度。
3. 加强公司内部管理,提高风险防范意识,确保公司稳健经营。
4. 维护金融消费者权益,保障公司声誉。
三、组织架构与职责分工1. 风险处置领导小组负责全面领导风险处置工作,制定风险处置方案,协调各部门共同推进风险处置。
2. 风险评估小组负责对风险进行识别、评估和分析,为风险处置提供依据。
3. 风险处置小组负责制定具体的风险处置措施,组织实施风险处置工作。
4. 客户服务小组负责向客户解释风险处置情况,维护客户利益。
5. 法律事务小组负责处理风险处置过程中的法律事务。
四、风险识别与评估1. 风险识别(1)市场风险:利率风险、汇率风险、投资风险等。
(2)信用风险:债务人违约风险、担保人违约风险等。
(3)操作风险:内部流程风险、信息系统风险等。
(4)合规风险:法律法规风险、政策风险等。
2. 风险评估(1)定量分析:通过统计、模型等方法,对风险进行量化评估。
(2)定性分析:通过专家咨询、行业分析等方法,对风险进行定性评估。
五、风险处置措施1. 市场风险(1)调整投资策略,降低市场风险。
(2)优化资产结构,分散投资风险。
(3)加强风险监测,及时调整投资组合。
2. 信用风险(1)加强信用风险控制,提高风险识别能力。
(2)完善担保机制,降低担保风险。
(3)加强债务人风险管理,确保债权安全。
3. 操作风险(1)完善内部流程,提高风险防范能力。
(2)加强信息系统建设,提高信息系统安全性。
(3)加强员工培训,提高员工风险意识。
4. 合规风险(1)加强合规管理,确保公司合规经营。
《保险机构IT审计规范》编制说明

中国保险监督管理委员会行业标准文件《保险机构IT审计规范》编制说明一、背景意义保险机构IT审计是保险机构内部控制的重要组成部分,是对保险机构IT工作进行的一种独立、客观的监督、评价和咨询活动。
IT审计工作保障保险机构信息科技和信息安全的风险控制在可接受水平,切实维护保险业信息安全,提升保险机构IT审计工作水平,促进IT工作规范化与标准化建设,提高信息化水平,改善保险机构IT服务和业务流程,增加信息化价值。
中国保险监督管理委员会为了能更好检查评价保险机构IT 审计工作,提高监督有效性,保证国家有关保险法律法规、方针政策、监管部门规章的贯彻执行,2015年联合保标委启动《保险机构IT审计规范》标准制定工作。
《保险机构IT审计规范》是《中国保险业标准化十二五规划》建立保险行业信息标准化体系框架的重要组成部分,是保险机构相对于《保险机构信息化风险非现场监管报表及评价体系》的评价体系与评价标准,而开展IT审计工作的具体实施细则。
二、任务来源2015年初,中国保险监督管理委员会为了能更好检查评价保险机构IT审计工作,提高监督有效性,保证国家有关保险法律法规、方针政策、监管部门规章的贯彻执行,制订保险机构IT审计制度体系。
为确保此项工作的落实,保监会联合保标委启动《保份有限公司负责标准的起草工作。
三、起草单位参与本标准制定的单位包括:中国保险监督管理委员会、全国金融标准化技术委员会保险分技术委员会、中国平安保险(集团)股份有限公司四、编制原则及技术依据1.编制原则本规范充分借鉴国内外保险相关行业的先进理论和最佳实践,根据我国保险业的发展需求,符合我国国情的IT审计管理办法,结合保险行业的实际情况和国内外先进的管理经验而制定。
(1)符合性原则:符合保监会对保险机构有关IT审计工作的规定,如:《保险公司内部审计指引》、《保险机构信息化监管规定》《保险公司信息化工作管理指引》等规定,遵从《保险业标准化工作指南》的要求。
安全生产责任信息平台建设方案
安全生产责任信息平台建设方案1.服务体系1.风控咨询为用户提供风险管理咨询.风险识别.风险评估服务,拟定风险分析报告,制定风险控制.防灾.防损的具体计划,并提出针对性的投保建议,评估所需保险项目和成本,帮助用户以最少的成本支出获得最大的风险保障。
2.保险方案设计根据不同的风险状况量身设计合适的保险方案,对保险机构设计的保险方案及报价进行比较,就保险机构的承保条件和服务素质等提出专业意见,协助用户与保险机构协商保险范围,赔偿限额.免赔额和条款措辞,为用户争取更佳保障。
3.接转报案设立400电话中心,全天候不间断受理用户报案,代为向保险公司转报案,并提醒用户处理事故的注意事项。
4.调解处理设立调解处理中心,就保险事故提出专业的定责定损意见,协调赔付事宜,解决保险责任纠纷。
在处理权限内,直接处理保险事故,督促保险公司及时赔付。
符合预付赔款条件的,协助保险垫付赔款,全面保障用户权益。
5.协助索赔在用户提出索赔时,协助准备相关资料,提出处理建议,全程索赔跟踪,处理有关善后事宜,帮助用户与保险机构进行谈判,协调事故责任认定,确保最终赔偿结果达成。
6.紧急救援为平台用户提供所需的安全救援服务,具体服务内容包括旅行风险防范与预警.车辆道路救援.医疗援助.医疗转运及移送.直升机紧急救援等。
7.绩效评价利用网站大数据系统,全面建立信息化的管理方式。
将保险机构的绩效数据收集.转换.整合和存储,形成信息管理数据库,通过保险机构的业务结构.指标体系.评分标准的分析,让绩效评价结果更加客观.精准。
2.机构组成根据系统开发和集成相关的国家标准和行业共识,结合项目的具体要求,派遣由具有各种专项特长的专家和工程师组成的项目实施队伍,在项目实施过程中,采用项目经理负责制。
项目经理是项目实施过程中所有作业的总体把握和协调,是项目管理的总负责人,是项目要素合理投入和优化组合的组织者,对企业的效率性目标负责。
项目经理负责协调各方面关系,是使之互相紧密协作与配合的桥梁和纽带。
中国保险监督管理委员会关于开展保险业信息系统安全等级保护定级工作的通知
中国保险监督管理委员会关于开展保险业信息系统安全等级保护定级工作的通知文章属性•【制定机关】中国保险监督管理委员会(已撤销)•【公布日期】2007.09.06•【文号】保监厅发[2007]45号•【施行日期】2007.09.06•【效力等级】部门规范性文件•【时效性】失效•【主题分类】保险正文中国保险监督管理委员会关于开展保险业信息系统安全等级保护定级工作的通知(保监厅发〔2007〕45号)各保监局,各保险公司、保险资产管理公司,中国保险行业协会:为贯彻落实国家信息安全等级保护制度,按照《关于开展全国重要信息系统安全等级保护定级工作的通知》(公信安〔2007〕861号)要求,中国保监会将在保险行业内开展信息系统安全等级保护定级工作。
现将有关事项通知如下:一、等级保护定级工作的要求及组织方式各单位应按照“准确定级、严格审批、及时备案、认真整改、科学测评”的要求和“自主定级、自主保护”的工作原则,成立相应的领导及实施机构,结合本单位的实际情况,准确开展信息系统等级保护定级工作。
保监会成立等级保护定级工作领导小组,统一领导、解决保险行业信息安全等级保护定级工作中的重大问题;保监会等级保护定级工作领导小组下设办公室,具体负责保监会机关信息系统等级保护定级的具体实施工作和行业定级工作的指导审核。
各保监局负责本局内独立运行的信息系统等级保护定级工作,并对各自辖区内的保险公司分支机构的等级保护定级工作进行指导审核。
各保险集团公司、保险控股公司负责本公司信息系统等级保护定级工作以及其下属子公司信息系统等级保护定级工作的组织协调和指导。
各保险总公司统一部署本公司和分公司的信息系统等级保护定级工作。
二、定级工作安排及定级范围(一)定级工作安排为稳妥做好等级保护定级工作,拟在保险行业内分步分批实施。
保险行业第一批定级单位包括:保监会及各保监局,中国保险行业协会,中国人民保险集团公司、中国人寿保险(集团)公司、中国再保险(集团)公司、中国出口信用保险公司、民生人寿保险股份有限公司、阳光保险控股股份有限公司、中国平安保险(集团)股份有限公司、中国太平洋(集团)股份有限公司及其下属各子公司和分公司。
【精品文档】反洗钱合规部门负责人,承担,反洗钱职责-推荐word版 (10页)
本文部分内容来自网络整理,本司不为其真实性负责,如有异议或侵权请及时联系,本司将立即删除!== 本文为word格式,下载后可方便编辑和修改! ==反洗钱合规部门负责人,承担,反洗钱职责篇一:反洗钱领导小组及反洗钱相关部门职责反洗钱领导小组及反洗钱相关部门职责安邦财产黄陵营销部为了认真贯彻执行《中华人民共和国反洗钱法》和其他反洗钱法律法规,加强分公司反洗钱工作管理,厘清分公司反洗钱人员岗位职责,制定本规定。
陕西分公司延安中支黄陵营销部成立了发洗钱领导小组。
反洗钱领导小组成员:组长:刘卫成(安邦财产黄陵营销部负责人)成员:刘晶赵娜(安邦财产黄陵营销部出单及内勤)一、发洗钱领导小组职责:1、负责领导、监督分公司本级整体反洗钱工作。
2、负责指导、检查、考核分公司所辖中心支公司、支公司、营销服务部反洗钱工作。
3、定期或临时召集分公司反洗钱领导小组工作会议,就分公司反洗钱工作如何有效开展、怎样解决问题等进行讨论决定。
4、负责就分公司及所辖机构筛选的重大、疑难涉嫌洗钱案件与总公司合规部、当地人行反洗钱处及时进行报告。
5、对分公司及所辖机构反洗钱牵头部门与人员给予工作支持并评估成效。
6、落实人民银行、保监部门、总公司合规部对反洗钱领导小组其他工作要求。
二、办公室反洗钱人员岗位职责1、反洗钱工作牵头部门设在分公司办公室,办公室每年应至少召集3次以上反洗钱专项会议,配合分公司反洗钱领导小组组长落实人行、保监局、总公司合规部工作要求,进行反洗钱任务分工与成效评估等。
每次会议纪要均应妥善保存,以备检查。
2、根据人民银行、保监部门、总公司合规部要求,组织相关部门编写或修订分公司反洗钱内控制度,同时及时报备当地人行。
3、负责及时向当地人行、总公司合规部报备分公司反洗钱领导小组成员变更情况。
4、组织分公司开展日常反洗钱培训工作。
培训方式可采取:邀请当地人行专家来司现场培训;安排人员参与人行、保监局、行业协会组织的培训活动;协调反洗钱兼职人员对公司员工进行培训等。
中国精算师会计与财务第1章-会计:用于决策的信息系统综合练习与答案
中国精算师会计与财务第1章会计: 用于决策的信息系统综合练习与答案一、单选题1.上市公司信息披露的年度报告应当在()编制完成并披露。
A.每个会计年度结束之日起3个月内B.每个会计年度结束之日起4个月内C.每个会计年度的上半年结束之日起2个月内D.每个会计年度的上半年结束之日起3个月内E.每个会计年度第3个月、第9个月结束后的1个月内【参考答案】: B【试题解析】:上市公司的年报需在每个会计年度结束之日起4个月内, 发布于中国证监会指定的网站和报刊上。
2、以下关于会计规范体系的说法, 正确的是()。
A.会计规范体系由会计法律规范和会计技术规范两个层次组成B.财务主管对本单位的会计工作和会计资料的真实性、完整性负责C.会计行政法规具有更为全面、具体和容易操作的特点D.会计制度规定了总会计师的设置、职责与权限、任免和奖惩等E.会计职业道德是一种内在和外在相结合的自我约束方式【参考答案】: C【试题解析】:一般, 会计规范体系由会计法律规范、会计技术规范和会计职道德规范三个层次组成;《会计法》中的单位负责人是指单位的最高领导者, 单位负责人对本单位的会计工作和会计资料的真实性、完整性负责;《总会计师条例》主要规定了总会计师的设置、职责与权限、任免和奖惩等;会计职业道德是一种内在的自我约束方式。
3.会计规范的最高层次是()。
A.会计法律规范B.企业会计准则C.会计技术规范D.会计行政法规E.会计职业道德规范【参考答案】: A【试题解析】:会计规范体系一般由会计法律规范、会计技术规范和会计职业道德规范三个层次组成。
会计法律规范在会计规范体系中占有重要地位, 是会计规范的最高层次, 制约着会计技术规范和会计职业道德规范的性质和内容。
其他会计规范必须从根本上同会计法律规范保持一致。
4、以下关于会计的特点和作用, 表述不当的是()。
A.会计以货币计量为基本形式B.会计以实物量度和劳动量度的使用为主要形式C.完整的会计信息由价值量指标、其他计量单位和文字说明共同构成D.会计对经济活动进行连续、系统、完整的核算与控制E.会计的核算与控制有助于监督考核企业管理者受托经济责任的履行情况【参考答案】: B【试题解析】:会计在履行核算和控制职能的过程中具有两个显著的特点:①会计以货币计量为基本形式, 实物量和劳动量指标可以作为以价值量为主的会计信息的有效补充;②会计对经济活动进行连续、系统和完整的核算与控制。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
保险公司信息系统安全管理指南(doc 10页)保监发〔2011〕68号各保险公司、保险资产管理公司:为防范化解保险公司信息系统安全风险,完善信息系统安全保障体系,确保信息系统安全、稳定运行,中国保险监督管理委员会制定了《保险公司信息系统安全管理指引(试行)》。
现印发给你们,请遵照执行。
中国保险监督管理委员会二〇一一年十一月十六日保险公司信息系统安全管理指引(试行)一、总则第一条为防范化解保险公司信息系统安全风险,完善信息系统安全保障体系,确保信息系统安全、稳定运行,根据《中华人民共和国保险法》、国家信息安全相关法律法规和有关要求,制定本指引。
第二条本指引适用于在中华人民共和国境内依法设立的保险公司和保险资产管理公司。
同步规划、同步建设、同步运行,构建完备的信息系统安全保障体系。
第七条各公司是信息系统安全的责任主体。
公司法定代表人或主要负责人为信息系统安全的第一责任人。
第八条信息化工作委员会之下应设立信息安全专业工作机构,全面统筹协调公司信息系统安全相关事项的研判决策,并应指定公司级高级管理人员负责信息安全专业工作机构,作为信息系统安全的直接责任人。
第九条各公司应履行以下信息系统安全管理职责:(一)贯彻落实国家和监管部门有关信息系统安全管理的法律法规、技术标准和相关要求。
(二)组织公司信息系统安全规划与建设工作,制订相关管理规定。
(三)建立有效的信息系统安全保障体系并定期或根据工作需要及时进行检查、评估、审计、改进、监控等工作。
(四)对信息系统安全事件进行管理、处置和上报。
(五)组织公司员工信息系统安全教育与培训。
(六)开展与信息系统安全相关的其他工作。
第十条建立覆盖物理环境、网络、主机系统、桌面系统、数据、存储、灾备、安全事件管理及应用等各层面的安全管理规章制度,并定期或根据需要及时对安全管理规章制度进行评审、修订。
第十一条针对信息系统安全的各层面、各环节,结合各部门和岗位职责,建立职责明确的授权机制、审批流程以及完备有效、相互制衡的内部控制体系,并对审批文档和内部控制过程进行及时记录。
第十二条配备足够的具有专业知识和技能的信息系统安全工作人员。
明确信息系统安全相关人员角色和职责,建立必要的岗位分离和职责权限制约机制,实行最小授权,避免单一人员权限过于集中引发风险,重要岗位应设定候补员工及工作接替计划。
第十三条定期或根据工作需要及时对高级管理人员开展信息安全管理与治理相关培训,对参与信息系统建设、运行维护和操作使用的人员进行安全教育、技能培训和考核。
加强岗位管理,明确上岗与离岗要求,重要岗位须签署相关岗位协议。
对涉密岗位工作人员应特别进行保密教育培训,并签订保密承诺书。
第十四条按照国家和监管部门信息系统安全规范、技术标准及等级保护管理要求,明确信息系统安全保护等级,实施信息系统安全等级保护,按等级安全要求进行备案并定期测评和整改。
第十五条制定信息管理相关制度和流程,规范管理信息采集、传输、交换、存储、备份、恢复和销毁等环节,加强重要数据信息控制和保护,保障信息的合法、合规使用。
第十六条按照国家和监管部门信息系统灾难恢复管理要求、规范和技术标准,推进信息系统灾难恢复建设工作并定期进行演练,确保业务连续性。
第十七条对信息系统安全事件进行等级划分和事件分类,制定安全事件报告、响应处理程序等应急预案,并定期进行演练,评审和修订。
遇有重大信息系统事故或突发事件,应按应急预案快速响应处理,并按规定及时向中国保监会报告。
第十八条建立有效可靠的安全信息获取渠道,获取与公司信息系统运营相关的外部安全预警信息,汇总、整理公司内部安全信息,及时提交公司信息安全专业工作机构,并按相关流程发布实施。
第十九条设立独立于信息技术部门的信息科技风险审计岗位,负责信息科技审计制度制订和信息系统风险评估与审计。
至少每年对信息安全控制策略和措施及落实情况进行检查,至少每两年开展一次信息科技风险评估与审计,并将信息科技风险评估审计报告报送中国保监会。
鼓励公司在符合国家有关法律、法规和监管要求的情况下,聘请具备相应资质的外部机构进行外部审计和风险评估。
第二十条加强信息系统知识产权保护和推进正版化工作,禁止复制、传播或使用非授权软件。
第二十一条申请信息安全管理体系认证的公司应按国家及监管部门要求,加强信息安全管理体系认证安全管理,选择国家认证认可监督管理部门批准的机构进行认证,并与认证机构签订安全和保密协议。
第二十二条在信息系统可能对客户服务造成较大影响时,根据有关法律法规及时和规范地披露信息系统风险状况,并以适当的方式告知客户。
三、基础设施与网络设备环境第二十三条根据信息化发展需要,建设相应的中心机房和灾备机房(以下统称“机房”)。
机房应设置在中华人民共和国境内(不包括港、澳、台地区),机房建设须符合国家有关标准规范和监管部门要求。
将机房外包托管的公司,应保证受托方机房符合上述标准,主机托管应具有独立的操作空间和严格的安全措施。
第二十四条建立健全机房运行维护安全管理制度,指定专门部门及专人负责机房安全管理,采取合理的物理访问控制,对出入机房人员进行审查、登记,确保对机房实施7×24小时实时监控。
第二十五条建立信息系统资产安全管理制度,编制资产清单,明确资产管理责任部门与人员,规范资产分配、使用、存储、维护和销毁等各种行为,定期对资产清单进行一致性检查并保留检查记录。
第二十六条根据设备功能及软件应用等性质设立物理安全保护区域,采取必要的预防、检测和恢复控制措施。
重要保护区域前应设置交付或过渡区域,重要设备或主要部件应进行固定并设置明显的标记。
第二十七条根据业务、应用系统的功能及信息安全级别,将网络与信息系统划分成不同的逻辑安全区域,在网络各区域之间以及网络边界建立访问控制措施,部署监控手段,控制数据流向安全。
第二十八条建立较为完备的网络体系,具有合理的网络结构,重要网络设备和通信线路应具有冗余备份,确保业务系统安全稳定运行。
第二十九条建立网络安全管理制度,规范管理网络结构、安全配置、日志保存、安全控制软件升级与打补丁、口令更新、文件备份和外部连接等方面的授权批准与变更审核,保障安全策略的有效执行。
第三十条内部网络与互联网、外联单位网络等连接时,应明确网络外联种类方式,采用可靠连接策略及技术手段,实现彼此有效隔离,并对跨网络流量、网络用户行为等进行记录和定期审计,同时确保审计记录不被删除、修改或覆盖。
第三十一条严格控制移动式设备接入、无线接入和远程接入等网络接入行为,明确接入方式、访问控制等措施要求,形成网络接入日志并定期审计,确保未经审查通过的设备无法接入。
第三十二条加强信息系统平台软件安全管理,确保配置标准落实。
对入侵行为、恶意代码、病毒等风险即进行防范部署,严格控制信息系统身份访问、资源访问,监控主机系统的资源使用情况,并在服务水平降低到设定阈值时发出报警。
第三十三条分类对计算机终端的安全提出要求,制订终端网络准入、安全策略、软件安装等管理规范。
第三十四条规范化管理信息系统相关硬件设备,规范设备选型、购置、登记、保养、维修、报废等相关流程,实时动态监控设备运行状态,定期进行巡检、维护和保养并保留相关记录。
第三十五条制定介质分类管理制度。
根据介质存储内容与重要性明确存储介质类型、存放技术指标、保存期限等,并定期检查介质中存储的信息是否完整可用。
重要备份介质应进行异地存放。
介质送出维修或销毁时,应保证介质信息预先得到审查并妥善处理。
对于存储客户隐私等涉密信息的存储介质,应严格依据国家及监管部门要求进行保存与销毁等管理。
四、应用系统与数据安全第三十六条建立完善的信息系统开发运行维护管理组织体系,制订完备管理制度与操作规范,确保信息系统开发与运行维护过程独立、人员分离。
第三十七条生产系统应与开发、测试系统有效隔离,确保生产系统安全、稳定运行。
第三十八条信息系统开发、实施过程应明确控制方法和人员行为准则,保存相关文档和记录。
制定信息系统代码编写安全规范,规范开发人员对源代码访问权限的管理,有效保护公司信息资产安全。
涉及公司核心或机密数据的信息系统,应采取必要的保密措施确保其开发实施安全,不得使用敏感生产数据用于开发、测试环境。
第三十九条信息系统正式上线运行前,应对系统进行功能、性能与安全性测试与验收,经相关流程审批后方可投入使用。
第四十条制定有效的信息系统变更管理流程,控制系统变更过程,分析变更影响,确保生产环境的完整性和可靠性。
包括紧急变更在内的所有变更都应记入日志,并做好系统变更前准备。
第四十一条对信息系统的运行维护负责,保持运行维护控制力。
加强安全入侵检测监控,进行风险评估与安全扫描,及时发现并处置安全事件。
第四十二条建立覆盖信息系统全生命周期的信息安全问题管理流程。
建立系统身份鉴别机制,严格帐号权限控制管理,规范权限分配和回收流程,保存审计记录,及时进行分析处理。
确保全面的追踪、分析和解决信息系统问题,并对问题记录、分类和索引。
在遇有系统及数据升级、存档、存储、迁移、消除等需要系统终止运行情况,应妥善处理,保证系统及数据安全。
第四十三条根据内部控制与审计的要求,保存信息系统相关日志,并采取适当措施确保日志内容不被删除、修改或覆盖。
第四十四条对主机系统进行审计,妥善管理并及时分析处理审计记录。
对重要用户行为、异常操作和重要系统命令的使用等应进行重点审计。
第四十五条建立信息系统灾难恢复管理机制。
根据数据及系统的重要性,明确数据及系统的备份与灾难恢复策略。
第四十六条采用必要的技术手段和管理措施,保证数据通信的保密性和完整性。
涉密信息应进行加密处理,确保涉密信息在传输、处理、存储过程中不被泄露或篡改。
与外部相关单位信息交换时要保证信息交换协议、策略、密钥等开发运维安全管理,采用国家和行业相关数据交换标准,保障数据交换过程安全可控。
第四十七条按照国家密码管理相关规定和要求,建立健全密码设备管理制度,加强密码设备使用人员管理,使用符合国家要求和信息加密强度要求的加密技术和产品,加强相关信息系统安全保密设计和建设。
第四十八条加强互联网门户网站系统安全管理工作,建立严格信息发布审批制度,严格控制网站内容发布权限,对网站系统进行安全评估,确保网站系统安全稳定运行。
第四十九条电子商务、交易系统等应用系统建设应具备相应管理规范,明确各交易环节或过程安全要求,采取必要安全技术和管理措施,保护个人信息和客户敏感商业信息,保留交易相关日志,确保交易行为安全可靠。
第五十条加强信息系统病毒防护工作,集中进行防病毒产品的选型测试和部署实施,及时更新防病毒软件和病毒代码,发现病毒或异常情况及时处理。
建立恶意代码防范管理制度,并部署防恶意代码软件,对防恶意代码软件的授权使用、恶意代码库升级、定期汇报等做出明确规定,采取管理与技术措施,确保具备主动发现和有效阻止恶意代码传播的能力。