信息安全管理制度【精選】
在現(xiàn)實社會中,很多地方都會使用到制度,制度泛指以規(guī)則或運作模式,規(guī)范個體行動的一種社會結(jié)構(gòu)。什么樣的制度才是有效的呢?以下是小編整理的信息安全管理制度,供大家參考借鑒,希望可以幫助到有需要的朋友。
信息安全管理制度1
1范圍與應用領域
1.1目的
為統(tǒng)一、規(guī)范工藝安全信息管理,保證材/物料、工藝、設備等安全信息的完整性和準確性,為工藝安全管理活動提供基礎資料,特制定本程序。
1.2適用范圍
本程序適用于公司以及為其服務的承包商。
1.3應用領域
本程序應用于公司研究、工藝設計、技術改造、生產(chǎn)、儲存和運輸操作中與毒性、易燃易爆性、化學反應性和其他危害相關的工藝安全管理活動。
2參考文件
公司《工藝安全信息管理規(guī)范》
《工藝危害分析管理辦法》
《設備完整性管理程序》
《新設備質(zhì)量保證管理程序》
《技術和設施變更管理辦法》
《事故事件管理規(guī)定》
《培訓管理程序》
3術語和定義
3.1工藝安全信息:是指物料的危害性、工藝設計基礎和設備設計基礎的完整、準確的文件化的信息資料。
3.2工藝設計基礎:是對工藝過程及參數(shù)的描述,包括工藝原理、工藝流程、物料平衡、能量平衡、工藝參數(shù)、工藝參數(shù)的限值及超出限值的后果等。
3.3設備設計基礎:是指設備設計的依據(jù),包括設計規(guī)范和標準、工程數(shù)據(jù)、工程圖、設備負荷計算、設備規(guī)格、廠商的制造圖紙等。
3.4化學反應性:物質(zhì)進行化學反應的趨勢。
3.5化學反應性危害:可能出現(xiàn)化學反應失控的狀況,并且該反應有可能對人員、設備或環(huán)境帶來直接或間接的傷害,通常伴隨有溫度升高、壓力升高、氣體產(chǎn)生或其他形式的能量釋放的現(xiàn)象。
3.6失控反應:因為放熱化學反應產(chǎn)生熱量的速率超過冷卻能力而使得反應失去控制(如以溫度和壓力的快速增加為標志)的情況。
3.7自反應物質(zhì):能夠發(fā)生聚合、分解和重組反應的物質(zhì)。反應的啟動可能是自發(fā)的、通過能量輸入的(如熱力或機械能量)或通過能提高反應速率的催化行為的。自反應物質(zhì)也包括能自燃、形成過氧化物、與水反應的物質(zhì)或氧化劑。
3.8本質(zhì)較安全工藝:應用無危害或危害較小的設備、原料或工藝步驟的工藝流程。
3.9化學反應矩陣:是一種系統(tǒng)的、定性的分析工藝中反應危害的技術。典型做法是制作一個矩陣,列出工藝中和有關公用工程中所使用的材/物料以及可能進入工藝中的雜質(zhì),材/物料同時列在矩陣的第一排和第一列,然后通過相互交叉檢查每排與每列中材/物料,系統(tǒng)地評估可能發(fā)生的危害反應。
3.10psm關鍵設備:因失效可能導致或促使工藝事故的發(fā)生,造成人員死亡或嚴重傷害、重大財產(chǎn)損失或重大環(huán)境影響的設備。
3.11標準操作條件(soc):溫度、壓力、流量、液位、物料組分等參數(shù)在正常運行時滿足工藝調(diào)整要求的最大值、最小值、設定值,以及偏離的后果和預防或糾正偏離的操作。
4職責
4.1企管法規(guī)處負責組織制定、管理和維護本程序。
4.2生產(chǎn)運行處負責工藝安全信息的管理,并為基層單位提供工藝設計基礎方面的技術支持。
4.3機動設備處負責設備設計基礎的管理,并為基層單位提供相關技術支持。
4.4質(zhì)量安全環(huán)保處負責材/物料的危害性的管理,并為基層單位提供相關技術支持。
4.5工程管理部負責向業(yè)務主管部門和使用單位提供新改擴建項目中所涉及的工藝安全信息資料。
4.6電子商務部負責向使用部門提供所采購化學品的msds和設備的技術說明書、操作手冊等資料。
4.7人事處負責組織本程序的培訓。
4.8綜合服務中心檔案室負責公司工藝安全信息的儲存管理。
4.9各相關單位負責本單位工藝安全信息的收集、建立、維護與更新。
5管理要求
5.1工藝安全信息的構(gòu)成
5.1.1 材/物料的危害性數(shù)據(jù)至少包括:
5.1.1.1 物理性質(zhì)數(shù)據(jù)通常可包括:分子量、熱容量、蒸氣壓、燃燒熱、粘度、電導率和介電常數(shù)、凝固點、相對蒸氣密度、水溶性、比重、顆粒度、ph值、熔點、物理狀態(tài)/外觀、沸點、氣味(一般情況和嗅覺極限)、表面張力、臨界溫度/壓力汽化熱、穩(wěn)定性、不相容性、分解性等。
5.1.1.2 化學反應性數(shù)據(jù)通?砂:
a) 熱穩(wěn)定性和化學穩(wěn)定性信息:穩(wěn)定性、分解產(chǎn)物或副產(chǎn)物,發(fā)生聚合反應和失控反應的可能性,應避免的條件;
b) 不相容性:化學品、雜質(zhì)、設備設施選材、建筑材料和公用工程(如儀表風和循環(huán)水等)相互之間可能的反應;
c) 熱力學和反應動力學數(shù)據(jù):反應熱,不穩(wěn)定開始的溫度和能量釋放的速率;
d) 反應活性大或不穩(wěn)定的中間產(chǎn)品、產(chǎn)品或副產(chǎn)物的生成;
e) 確定意外混合或失控反應產(chǎn)生的毒性或易燃易爆性物質(zhì)的種類及其生成速率。
5.1.1.3 易燃性數(shù)據(jù)通常可包括:
a) 易燃性特征(如,閃點、燃燒下限、燃燒上限和自燃溫度);
b) 適用時,燃燒所需最低氧氣濃度;
c) 熱力學和化學穩(wěn)定性(如自燃、自氧化、絕熱壓縮);
d) 粉塵特性(如顆粒粒徑分布、最低點燃溫度、最低點燃能量、最低爆炸濃度);
5.1.1.4 毒性數(shù)據(jù)通常可包括:
a) 時間加權平均容許濃度;
b) 短時間接觸容許濃度;
c) 最高容許濃度。(參見gbz2.1-20xx《工作場所有害因素職業(yè)接觸限值化學有害因素》)
5.1.1.5 腐蝕性數(shù)據(jù)。腐蝕性以及與施工材質(zhì)的.不相容性。
5.1.2 工藝設計基礎至少應包括以下數(shù)據(jù):
a) 工藝流程、工藝原理及化學品相關反應的說明書;
b) 工藝流程圖;
c) 設計確定的工藝物料的最大儲存量;
d) 主要控制參數(shù)(溫度、壓力、液位、流量和組分等)的安全操作范圍;
e) 非正常工況的后果評估,包括對員工健康安全的影響;
f) 物料和能量平衡。
5.1.3 設備設計基礎應當包括以下數(shù)據(jù):
a) 工藝設備的建造材質(zhì),包括工藝管道、設備的材質(zhì);
b) 帶控制點的管道儀表流程圖;
c) 電氣設備危險等級區(qū)域劃分圖;
d) 泄壓系統(tǒng)的設計及設計基礎;
e) 通風系統(tǒng)的設計;
f) 設計所依據(jù)的標準、規(guī)范;
g) 安全系統(tǒng),如聯(lián)鎖、監(jiān)視、監(jiān)測、控制系統(tǒng)等;
h) 設備的設計依據(jù)、設備負荷計算、設備規(guī)格、廠商的制造圖紙等;
i) 工程圖、工程數(shù)據(jù)等;
j) 關鍵設備清單等。
5.2工藝安全信息的移交
5.2.1 對于新改擴建項目:
5.2.1.1 工藝安全信息資料,由工程管理部收集,項目竣工后向?qū)I(yè)主管部門移交,雙方保留交接證據(jù)。
5.2.1.2 竣工資料, 由工程管理部向綜合服務中心檔案室移交,雙方保留交接證據(jù)。
5.2.1.3 專業(yè)主管部門及時向使用單位移交工藝安全信息資料,雙方保留交接證據(jù)。
5.2.2 對于技改技措項目和裝置檢修項目,由項目施工主管部門(機動設備處或工程管理部),及時向使用單位移交工藝安全信息資料,雙方保留交接證據(jù)。
5.2.3 對于日常采購的化學品和成套設備,由電子商務部向使用單位移交工藝安全信息資料,雙方保留交接證據(jù)。
5.3工藝安全信息管理
5.3.1 各單位應針對工藝過程中所使用或產(chǎn)生的物質(zhì),包括:原料、中間產(chǎn)品、催化劑、添加劑、產(chǎn)品和廢棄物等,結(jié)合5.1條款的要求和msds,收集、識別并建立工藝安全信息文件和物資間化學反應矩陣,以便供使用者查閱。
5.3.2 各單位應根據(jù)裝置物料的變化,工藝設備變更等情況,隨時更新相關工藝安全信息文件和化學反應矩陣。
5.3.3 工藝安全信息管理管理范例參見附錄1。
5.3.4 專業(yè)主管部門每年至少對各單位工藝安全信息管理情況進行一次檢查,針對存在的問題監(jiān)督整改,并保留相關證據(jù)。
5.3.5 各單位應組織工藝安全信息以及更新后的工藝安全信息的培訓,具體執(zhí)行《培訓管理程序》。
5.3.6 各單位應將更新后的工藝安全信息,以及傳遞到相關部門,并保留相關證據(jù)。
5.4工藝安全信息文件管理
5.4.1 各相關單位應確保本單位所有工藝安全信息文件都有專人或崗位負責管理,建立相關工藝安全信息清單,并以清單的形式進行受控管理,詳見《技術文件和資料管理辦法》。
5.4.2 工藝安全信息文件以電子文檔、紙制或兩者的組合形式進行存檔,以便員工使用。以電子文檔形式存檔的工藝安全信息,應進行備份,每半年進行一次校對,確保信息的完整性。
5.4.3 工藝安全信息文件的防護、復制、過期信息的銷毀和保留,具體執(zhí)行《記錄控制程序》。
6管理系統(tǒng)
6.1資源支持
公司現(xiàn)有資源都是協(xié)助實施本程序的可利用的資源。
6.2管理記錄
企管法規(guī)處負責本程序各版本的留存記錄和修改明細。
6.3審核要求
公司主管部門、所屬單位和部門都應把工藝安全信息作為審核的一項重要內(nèi)容,必要時可針對工藝安全信息組織專項審核。
6.4復核與更新
本程序應定期評審和必要時的修訂,最低頻次自上一次發(fā)布之日起不超過3年。
6.5偏離管理
本程序所發(fā)生的偏離應報公司主管領導批準。偏離應書面記載,其內(nèi)容應包括支持偏離理由的相關事實。每一次偏離的有效期不能超過一年,逾期須重新申報。
6.6培訓和溝通
本程序由人事處負責組織培訓和溝通。
6.7解釋
本程序由公司企管法規(guī)處負責解釋。
信息安全管理制度2
一、為了處理工作中涉及的辦公秘密和業(yè)務秘密信息,特制定計算機信息系統(tǒng)安全制度。
二、信息科、機要科負責指導市政府辦公室涉密人員的技術培訓,落實技術防范措施。
三、涉密信息不得在與國際網(wǎng)絡的.計算機系統(tǒng)中存儲,處理和傳輸。
四、凡上網(wǎng)的信息,上網(wǎng)前必須進行審查,進行登記,“誰上網(wǎng),誰負責”,確保國家機密不上網(wǎng)。
五、如在網(wǎng)上發(fā)現(xiàn)反動、黃色的宣傳和出版物,要保護好現(xiàn)場,及時報向市委局匯報,依據(jù)有關規(guī)定處理;如發(fā)現(xiàn)泄露國家機密的情況,要及時采取措施,對違反規(guī)定造成后果的,依據(jù)有關規(guī)定進行處理。
六、加強個人主頁管理,對于在個人主頁中張貼,傳播有害信息的責任人要依法處理,并刪除個人主頁。
七、發(fā)生重大突發(fā)事件期間,各涉密科室要加強網(wǎng)絡監(jiān)控,及時、果斷地處理網(wǎng)上突發(fā)事件。
信息安全管理制度3
第一章 總則
第一條 為加強公司計算機和信息系統(tǒng)(包括涉密信息系統(tǒng)和非涉密信息系統(tǒng))
安全保密管理,確保國家秘密及商業(yè)秘密的安全,根據(jù)國家有關保密法規(guī)標準和中核集團公司有關規(guī)定,制定本規(guī)定。
第二條 本規(guī)定所稱涉密信息系統(tǒng)是指由計算機及其相關的配套設備、設施構(gòu)成的,按照一定的應用目標和規(guī)定存儲、處理、傳輸涉密信息的系統(tǒng)或網(wǎng)絡,包括機房、網(wǎng)絡設備、軟件、網(wǎng)絡線路、用戶終端等內(nèi)容。
第三條 涉密信息系統(tǒng)的建設和應用要本著“預防為主、分級負責、科學管理、保障安全”的方針,堅持“誰主管、誰負責,誰使用、誰負責”和“控制源頭、歸口管理、加強檢查、落實制度”的原則,確保涉密信息系統(tǒng)和國家秘密信息安全。
第四條 涉密信息系統(tǒng)安全保密防護必須嚴格按照國家保密標準、規(guī)定和集團公司文件要求進行設計、實施、測評審查與審批和驗收;未通過國家審批的涉密信息系統(tǒng),不得投入使用。
第五條 本規(guī)定適用于公司所有計算機和信息系統(tǒng)安全保密管理工作。
第二章 管理機構(gòu)與職責
第六條 公司法人代表是涉密信息系統(tǒng)安全保密第一責任人,確保涉密信息系統(tǒng)安全保密措施的落實,提供人力、物力、財力等條件保障,督促檢查領導責任制落實。
第七條 公司保密委員會是涉密信息系統(tǒng)安全保密管理決策機構(gòu),其主要職責:
。ㄒ唬┙⒔∪踩C芄芾碇贫群头婪洞胧,并監(jiān)督檢查落實情況;
。ǘ﹨f(xié)調(diào)處理有關涉密信息系統(tǒng)安全保密管理的重大問題,對重大失泄密事件進行查處。
第八條 成立公司涉密信息系統(tǒng)安全保密領導小組,保密辦、科技信息部(信息化)、黨政辦公室(密碼)、財會部、人力資源部、武裝保衛(wèi)部和相關業(yè)務部門、單位為成員單位,在公司黨政和保密委員會領導下,組織協(xié)調(diào)公司涉密信息系統(tǒng)安全保密管理工作。
第九條 保密辦主要職責:
(一)擬定涉密信息系統(tǒng)安全保密管理制度,并組織落實各項保密防范措施;
。ǘ⿲ο到y(tǒng)用戶和安全保密管理人員進行資格審查和安全保密教育培訓,審查涉密信息系統(tǒng)用戶的職責和權限,并備案;
。ㄈ┙M織對涉密信息系統(tǒng)進行安全保密監(jiān)督檢查和風險評估,提出涉密信息系統(tǒng)安全運行的保密要求;
(四)會同科技信息部對涉密信息系統(tǒng)中介質(zhì)、設備、設施的授權使用的審查,建立涉密信息系統(tǒng)安全評估制度,每年對涉密信息系統(tǒng)安全措施進行一次評審;
(五)對涉密信息系統(tǒng)設計、施工和集成單位進行資質(zhì)審查,對進入涉密信息系統(tǒng)的安全保密產(chǎn)品進行準入審查和規(guī)范管理,對涉密信息系統(tǒng)進行安全保密性能檢測;
。⿲ι婷苄畔⑾到y(tǒng)中各應用系統(tǒng)進行定密、變更密級和解密工作進行審核;
(七)組織查處涉密信息系統(tǒng)失泄密事件。
第十條
科技信息部、財會部主要職責是:
。ㄒ唬┙M織、實施涉密信息系統(tǒng)的規(guī)劃、設計、建設,制定安全保密防護方案;
。ǘ┞鋵嵣婷苄畔⑾到y(tǒng)安全保密策略、運行安全控制、安全驗證等安全技術措施;每半年對涉密信息系統(tǒng)進行風險評估,提出整改措施,經(jīng)涉密信息系統(tǒng)安全保密領導
小組批準后組織實施,確保安全技術措施有效、可靠;
(三)落實涉密信息系統(tǒng)中各應用系統(tǒng)進行用戶權限設置及介質(zhì)、設備、設施的授權使用、保管以及維護等安全保密管理措施;
。ㄋ模┡鋫渖婷苄畔⑾到y(tǒng)管理員、安全保密管理員和安全審計員,并制定相應的職責; “三員”角色不得兼任,權限設置相互獨立、相互制約;“三員”應通過安全保密培訓持證上崗;
。ㄎ澹┞鋵嵱嬎銠C機房、配線間等重要部位的安全保密防范措施及網(wǎng)絡的安全管理,負責日常業(yè)務數(shù)據(jù)及其他重要數(shù)據(jù)的備份管理;
。┡浜媳C苻k對涉密信息系統(tǒng)進行安全檢查,對存在的隱患進行及時整改;
。ㄆ撸┲贫☉鳖A案并組織演練,落實應急措施,處理信息安全突發(fā)事件。
第十一條 黨政辦公室主要職責:
按照國家密碼管理的相關要求,落實涉密信息系統(tǒng)中普密設備的管理措施。
第十二條 相關業(yè)務部門、單位主要職責:涉密信息系統(tǒng)的使用部門、單位要嚴格遵守保密管理規(guī)定,教育員工提高安全保密意識,落實涉密信息系統(tǒng)各項安全防范措施;準確確定應用系統(tǒng)密級,制定并落實相應的二級保密管理制度。
第十三條 涉密信息系統(tǒng)配備系統(tǒng)管理員、安全保密管理員、安全審計員,其職責是:
。ㄒ唬┫到y(tǒng)管理員負責系統(tǒng)中軟硬件設備的運行、管理與維護工作,確保信息系統(tǒng)的安全、穩(wěn)定、連續(xù)運行。系統(tǒng)管理員包括網(wǎng)絡管理員、數(shù)據(jù)庫管理員、應用系統(tǒng)管理員。
。ǘ┌踩C芄芾韱T負責安全技術設備、策略實施和管理工作,包括用戶帳號管理以及安全保密設備和系統(tǒng)所產(chǎn)生日志的審查分析。
。ㄈ┌踩珜徲媶T負責安全審計設備安裝調(diào)試,對各種系統(tǒng)操作行為進行安全審計跟蹤分析和監(jiān)督檢查,以及時發(fā)現(xiàn)違規(guī)行為,并每月向涉密信息系統(tǒng)安全保密領導小組辦公室匯報一次情況。
第三章 系統(tǒng)建設管理
第十四條 規(guī)劃和建設涉密信息系統(tǒng)時,按照涉密信息系統(tǒng)分級保護標準的規(guī)定,同步規(guī)劃和落實安全保密措施,系統(tǒng)建設與安全保密措施同計劃、同預算、同建設、同驗收。
第十五條 涉密信息系統(tǒng)規(guī)劃和建設的安全保密方案,應由具有“涉及國家秘密的計算機信息系統(tǒng)集成資質(zhì)”的機構(gòu)編制或自行編制,安全保密方案必須經(jīng)上級保密主管部門審批后方可實施。
第十六條 涉密信息系統(tǒng)規(guī)劃和建設實施時,應由具有“涉及國家秘密的計算機信息系統(tǒng)集成資質(zhì)”的機構(gòu)實施或自行實施,并與實施方簽署保密協(xié)議,項目竣工后必須由保密辦和科技信息部共同組織驗收。
第十七條 對涉密信息系統(tǒng)要采取與密級相適應的保密措施,配備通過國家保密主管部門指定的測評機構(gòu)檢測的安全保密產(chǎn)品。涉密信息系統(tǒng)使用的軟件產(chǎn)品必須是正版軟件。
第四章 信息管理
第一節(jié) 信息分類與控制
第十八條 涉密信息系統(tǒng)的密級,按系統(tǒng)中所處理信息的最高密級設定,嚴禁處理高于涉密信息系統(tǒng)密級的涉密信息。
第十九條 涉密信息系統(tǒng)中產(chǎn)生、存儲、處理、傳輸、歸檔和輸出的文件、數(shù)據(jù)、圖紙等信息及其存儲介質(zhì)應按要求及時定密、標密,并按涉密文件進行管理。電子文件密級標識應與信息主體不可分離,密級標識不得篡改。涉密信息系統(tǒng)中的涉密信息總量每半年進行一次分類統(tǒng)計、匯總,并在保密辦備案。
第二十條 涉密信息系統(tǒng)應建立安全保密策略,并采取有效措施,防止涉密信息被非授權訪問、篡改,刪除和丟失;防止高密級信息流向低密級計算機。涉密信息遠程傳輸必須采取密碼保護措施。
第二十一條 向涉密信息系統(tǒng)以外的單位傳遞涉密信息,一般只提供紙質(zhì)文件,確需提供涉密電子文檔的,按信息交換及中間轉(zhuǎn)換機管理規(guī)定執(zhí)行。
第二十二條 清除涉密計算機、服務器等網(wǎng)絡設備、存儲介質(zhì)中的涉密信息時,必須使用符合保密標準、要求的工具或軟件。
第二節(jié) 用戶管理與授權
第二十三條 根據(jù)本部門、單位使用涉密信息系統(tǒng)的密級和實際工作需要,確定人員知悉范圍,以此作為用戶授權的依據(jù)。
第二十四條 用戶清單管理
。ㄒ唬┛萍夹畔⒉抗芾怼把芯吭囼灦讶剂显䲠(shù)字化信息系統(tǒng)”和“中核集團涉密廣域網(wǎng)”用戶清單;財會部管理“財務會計核算網(wǎng)”用戶清單;
(二)新增用戶時,由用戶本人提出書面申請,經(jīng)本部門、單位審核,科技信息部、保密辦審批后,由科技信息部備案并統(tǒng)一建立用戶;“財務會計核算網(wǎng)”的用戶由財會部統(tǒng)一建立;
。ㄈ﹦h除用戶時,由用戶本人所在部門、單位書面通知科技信息部,核準后由安全保密管理員即時將用戶在涉密信息系統(tǒng)內(nèi)的所有帳號、權限廢止;“財務會計核算網(wǎng)”密辦審核,公司分管領導審批。開通、審批堅持“工作必須”的原則。
第六十四條 國際互聯(lián)網(wǎng)計算機實行專人負責、專機上網(wǎng)管理,嚴禁存儲、處理、傳遞涉密信息和內(nèi)部敏感信息。接入互聯(lián)網(wǎng)的計算機須建立使用登記制度。
第六十五條 上網(wǎng)信息實行“誰上網(wǎng)誰負責”的保密管理原則,信息上網(wǎng)必須經(jīng)過嚴格審查和批準,堅決做到“涉密不上網(wǎng),上網(wǎng)不涉密”。對上網(wǎng)信息進行擴充或更新,應重新進行保密審查。
第六十六條 任何部門、單位和個人不得在電子郵件、電子公告系統(tǒng)、聊天室、網(wǎng)絡新聞組、博客等上發(fā)布、談論、傳遞、轉(zhuǎn)發(fā)或抄送國家秘密信息。
第六十七條 從國際互聯(lián)網(wǎng)或其它公眾信息網(wǎng)下載程序和軟件工具等轉(zhuǎn)入涉密系統(tǒng),經(jīng)科技信息部審批后,按照信息交換及中間轉(zhuǎn)換機管理規(guī)定執(zhí)行。
第九章 便攜式計算機管理
第六十八條 便攜式計算機(包括涉密便攜式計算機和非涉密便攜式計算機)實行 “誰擁有,誰使用,誰負責”的保密管理原則,使用者須與公司簽定保密承諾書。
第六十九條 涉密便攜式計算機根據(jù)工作需要確定密級,粘貼密級標識,按照涉密設備進行管理,保密辦備案后方可使用。
第七十條 便攜式計算機應具備防病毒、防非法外聯(lián)和身份認證(設置開機密碼口令)等安全保密防護措施。
第七十一條 禁止使用涉密便攜式計算機上國際互聯(lián)網(wǎng)和非涉密網(wǎng)絡;嚴禁涉密便攜式計算機與涉密信息系統(tǒng)互聯(lián)。
第七十二條 涉密便攜式計算機不得處理絕密級信息。未經(jīng)保密辦審批,嚴禁在涉密便攜式計算機中存儲涉密信息。處理、存儲涉密信息應在涉密移動存儲介質(zhì)上進行,并與涉密便攜式計算機分離保管。
第七十三條 禁止使用私有便攜式計算機處理辦公信息;嚴禁非涉密便攜式計算機存儲、處理涉密信息;嚴禁將涉密存儲介質(zhì)接入非涉密便攜式計算機使用。
第七十四條 公司配備專供外出攜帶的涉密便攜式計算機和涉密存儲介質(zhì),按照 “集中管理、審批借用”的原則進行管理,建立使用登記制度。外出攜帶的涉密便攜式計算機須經(jīng)保密辦檢查后方可帶出公司,返回時須進行技術檢查。
第七十五條 因工作需要外單位攜帶便攜式計算機進入公司辦公區(qū)域,需辦理保密審批手續(xù)。
第十章 應急響應管理
第七十六條 為有效預防和處置涉密信息系統(tǒng)安全突發(fā)事件,及時控制和消除涉密信息系統(tǒng)安全突發(fā)事件的危害和影響,保障涉密信息系統(tǒng)的安全穩(wěn)定運行,科技信息部和財會部應分別制定相應應急響應預案,經(jīng)公司涉密信息系統(tǒng)安全保密領導小組審批后實施。
第七十七條 應急響應預案用于涉密信息系統(tǒng)安全突發(fā)事件。突發(fā)事件分為系統(tǒng)運行安全事件和泄密事件,根據(jù)事件引發(fā)原因分為災害類、故障類或攻擊類三種情況。
(一)災害事件:根據(jù)實際情況,在保障人身安全前提下,保障數(shù)據(jù)安全和設備安
。ǘ┕收匣蚬羰录号袛喙收匣蚬舻膩碓磁c性質(zhì),關閉影響安全與穩(wěn)定的網(wǎng)絡設備和服務器設備,斷開信息系統(tǒng)與攻擊來源的網(wǎng)絡物理連接,跟蹤并鎖定攻擊來源的IP地址或其它網(wǎng)絡用戶信息,修復被破壞的信息,恢復信息系統(tǒng)。按照事件發(fā)生的性質(zhì)分別采用以下方案:1、病毒傳播:及時尋找并斷開傳播源,判斷病毒的類型、性質(zhì)、可能的危害范圍。為避免產(chǎn)生更大的損失,保護計算機,必要時可關閉相應的'端口,尋找并公布病毒攻擊信息,以及殺毒、防御方法;
2、外部入侵:判斷入侵的來源,評價入侵可能或已經(jīng)造成的危害。對入侵未遂、未造成損害的,且評價威脅很小的外部入侵,定位入侵的IP地址,及時關閉入侵的端口,限制入侵的IP地址的訪問。對于已經(jīng)造成危害的,應立即采用斷開網(wǎng)絡連接的方法,避免造成更大損失和帶來的影響;
3、內(nèi)部入侵:查清入侵來源,如IP地址、所在區(qū)域、所處辦公室等信息,同時斷開對應的交換機端口,針對入侵方法調(diào)整或更新入侵檢測設備。對于無法制止的多點入侵和造成損害的,應及時關閉被入侵的服務器或相應設備;
4、網(wǎng)絡故障:判斷故障發(fā)生點和故障原因,能夠迅速解決的盡快排除故障,并優(yōu)先保證主要應用系統(tǒng)的運轉(zhuǎn);
5、其它未列出的不確定因素造成的事件,結(jié)合具體的情況,做出相應的處理。不能處理的及時咨詢,上報公司信息安全領導小組。
第七十八條 按照信息安全突發(fā)事件的性質(zhì)、影響范圍和造成的損失,將涉密信息系統(tǒng)安全突發(fā)事件分為特別重大事件(I級)、重大事件(II級)、較大事件(III級)和一般事件(IV級)四個等級。
。ㄒ唬┮话闶录煽萍夹畔⒉浚ɑ蜇敃浚┮罁(jù)應急響應預案進行處置;
。ǘ┹^大事件由科技信息部(或財會部)、保密辦依據(jù)應急響應預案進行處置,及時向公司信息安全領導小組報告并提請協(xié)調(diào)處置;
。ㄈ┲卮笫录䥺討表憫A案,對突發(fā)事件進行處置,及時向公司黨政報告并提請協(xié)調(diào)處置;
。ㄋ模┨貏e重大事件由公司報請中核集團公司對信息安全突發(fā)事件進行處置。
第七十九條 發(fā)生突發(fā)事件(如涉密數(shù)據(jù)被竊取或信息系統(tǒng)癱瘓等)應按如下應急響應的基本步驟、基本處理辦法和流程進行處理:
(一)上報科技信息部和保密辦;
(二)關閉系統(tǒng)以防止造成數(shù)據(jù)損失;
(三)切斷網(wǎng)絡,隔離事件區(qū)域;
。ㄋ模┎殚唽徲嬘涗泴ふ沂录搭^;
。ㄎ澹┰u估系統(tǒng)受損程度;
。⿲σ鹗录┒催M行整改;
。ㄆ撸⿲ο到y(tǒng)重新進行風險評估;
。ò耍┯杀C苻k根據(jù)風險評估結(jié)果并書面確認安全后,系統(tǒng)方能重新運行;
(九)對事件類型、響應、影響范圍、補救措施和最終結(jié)果進行詳細的記錄;
。ㄊ┮勒辗ㄒ(guī)制度對責任人進行處理。
第八十條 科技信息部、財會部應會同保密辦每年組織一次應急響應預案演練,檢驗應急響應預案各環(huán)節(jié)之間的通信、協(xié)調(diào)、指揮等是否快速、高效,并對其效果進行評估,以使用戶明確自己的角色和責任。應急響應相關知識、技術、技能應納入信息安全保密培訓內(nèi)容,并記錄備案。
第十一章 人員管理
第八十一條 各部門、單位每年應組織開展不少于1次的全員信息安全保密知識技能教育與培訓,并記錄備案。
第八十二條
涉密人員離崗、離職,應及時調(diào)整或取消其訪問授權,并將其保管的涉密設備、存儲介質(zhì)全部清退并辦理移交手續(xù)。
第八十三條 承擔涉密信息系統(tǒng)日常管理工作的系統(tǒng)管理員、安全保密管理員、安全審計管理員應按重要涉密人員管理。
第十二章 督查與獎懲
第八十四條 公司每年應對涉密信息系統(tǒng)安全保密狀況、安全保密制度和措施的落實情況進行一次自查,并接受國家和上級單位的指導和監(jiān)督。涉密信息系統(tǒng)每兩年接受一次上級部門開展的安全保密測評或保密檢查,檢查結(jié)果存檔備查。
第八十五條 檢查涉密計算機和信息系統(tǒng)的保密檢查工具和涉密信息系統(tǒng)所使用的安全保密、漏洞檢查(取證)軟件等,應覆蓋保密檢查的項目,并通過國家保密局的檢測。安全保密檢查工具應及時升級或更新,確保檢查時使用最新版本。
第八十六條 各部門、單位應將員工遵守涉密計算機及信息系統(tǒng)安全保密管理制度的情況,納入保密自查、考核的重要內(nèi)容。對違反本規(guī)定造成失泄密的當事人及有關責任人,按公司保密責任考核及獎懲規(guī)定執(zhí)行。
第十三章 附 則
第八十七條 本規(guī)定由保密辦負責解釋與修訂。
第八十八條 本規(guī)定自發(fā)布之日起實施。原《計算機磁(光)介質(zhì)保密管理規(guī)定)[制度編號:(廠1908號)]、《涉密計算機信息系統(tǒng)保密管理規(guī)定》[制度編號:(20xx)廠1911號]、《涉密計算機采購、維修、變更、報廢保密管理規(guī)定》[制度編號:(20xx)廠1925號]、《國際互聯(lián)網(wǎng)信息發(fā)布保密管理規(guī)定》[制度編號:(20xx)廠1926號]、《涉密信息系統(tǒng)信息保密管理規(guī)定》[制度通告:(20xx)0934號]、《涉密信息系統(tǒng)安全保密管理規(guī)定》[制度通告:(20xx)0935號]同時廢止。
信息安全管理制度4
一、總則為了保護企業(yè)的信息安全,特訂立本制度,望全體員工遵照執(zhí)行。
二、計算機管理要求
1、管理員負責公司內(nèi)所有計算機的管理,各部門應將計算機負責人名單報給管理員,管理員(填寫《計算機地址分配表》)進行備案管理。如有變更,應在變更計算機負責人一周內(nèi)向管理員申請備案。
2、公司內(nèi)所有的計算機應由各部門指定專人使用,每臺計算機的使用人員均定為計算機的負責人,如果其他人要求上機(不包括管理員),應取得計算機負責人的同意,嚴禁讓外來人員使用工作計算機,出現(xiàn)問題所帶來的一切責任應由計算機負責人承擔。
3、計算機設備未經(jīng)管理員批準同意,任何人不得隨意拆卸更換;如果計算機出現(xiàn)故障,計算機負責人應及時向管理員報告,管理員查明故障原因,提出整改措施,如屬個人原因,對計算機負責人做出處罰。
4、日常保養(yǎng)內(nèi)容
A、計算機表面保持清潔。
B、應經(jīng)常對計算機硬盤進行整理,保持硬盤整潔性、完整性。
C、下班不用時,應關閉主機電源。
5、計算機地址和密碼由管理員指定發(fā)給各部門,不能擅自更換。計算機系統(tǒng)專用資料(軟件盤、系統(tǒng)盤、驅(qū)動盤)應由專人進行保管,不得隨意帶出公司或個人存放。
6、禁止將公司配發(fā)的計算機非工作原因私自帶走或轉(zhuǎn)借給他人,造成丟失或損壞的要做相應賠償,禁止計算機使用人員對硬盤格式化操作。
7、計算機的內(nèi)部調(diào)用
A、管理員根據(jù)需要負責計算機在公司內(nèi)的調(diào)用,并按要求組織計算機的遷移或調(diào)換。
B、計算機在公司內(nèi)調(diào)用,管理員應做好調(diào)用記錄,《調(diào)用記錄單》經(jīng)副總經(jīng)理簽字認可后交管理員存檔。
8、計算機報廢
A、計算機報廢,由使用部門提出,管理員根據(jù)計算機的使用、升級情況,組織鑒定,同意報廢處理的,報部門經(jīng)理批準后按《固定資產(chǎn)管理規(guī)定》到財務部辦理報廢手續(xù)。
B、報廢的計算機殘件由管理員回收,組織人員一次性處理。
C、計算機報廢的條件:
(1)主要部件嚴重損壞,無升級和維修價值。
(2)修理或改裝費用超過或接近同等效能價值的設備。
三、環(huán)境管理
1、計算機的使用環(huán)境應做到防塵、防潮、防干擾及安全接地。
2、應盡量保持計算機周圍環(huán)境的整潔,不要將影響使用或清潔的用品放在計算機周圍。
3、服務器機房內(nèi)應做到干凈、整潔、物品擺放整齊;非主管維護人員不得擅自進入。
四、軟件管理和防護
1、職責:
A、管理員負責軟件的開發(fā)購買保管、安裝、維護、刪除及管理。
B、計算機負責人負責軟件的.使用及日常維護。
2、使用管理:
A、計算機系統(tǒng)軟件:要求管理員統(tǒng)一配裝正版d專業(yè)版,辦公常用辦公軟件安裝正版ffce專業(yè)版套裝、正版E管理系統(tǒng),制圖軟件安裝正版CAD專業(yè)版,殺毒軟件安裝安全殺毒套裝,郵件軟件安裝閃電郵,及自主開發(fā)等各種正版及綠色軟件。
B、禁止私自或安裝軟件、游戲、電影等,如工作需要安裝或刪除軟件時,向管理員提出申請,經(jīng)檢查符合要求的軟件由管理部員或在管理員的監(jiān)督下進行安裝或刪除。
C、計算機負責人應管理好計算機的操作系統(tǒng)或軟件的用戶名、工號、密碼。若調(diào)整工作崗位,應及時通知管理部員更改相關權限。不得盜用他人用戶名和密碼登錄計算機,或更改、破壞他人的文件資料,做好局域網(wǎng)上共享文件夾的密碼保護工作。
D、計算機負責人應及時做好業(yè)務相關軟件的應用程序數(shù)據(jù)備份(刻錄光盤),防止因機器故障或被誤刪除而引起文件丟失。
E、計算機軟件在使用過程中如發(fā)現(xiàn)異;虺霈F(xiàn)錯誤代碼時,計算機負責人應及時上報管理員進行處理。
3、升級、防護:
A、如操作系統(tǒng)、軟件需要更新及版本升級,則由管理員負責升級安裝、購買等。
B、盤、軟盤在使用前,必須先采用殺毒軟件進行掃描殺毒,無病毒后再使用。
C、由管理員協(xié)助計算機負責人對計算機進行病毒、木馬程序檢測和清理工作,要求定期更新殺毒軟件。
五、硬件維護
1、要求:
A、管理部員負責計算機或相關電腦設備的維護。
B、對硬件進行維護的人員在拆卸計算機時,必須采取必要的防靜電措施。
C、對硬件進行維護的人員在作業(yè)完成后或準備離去時,必須將所拆卸的設備復原。
D、對于關鍵的計算機設備應配備必要的斷電、繼電保護電源。
E、管理部員應按設備說明書進行日常維護,每月一次。
2、維護:
A、計算機的使用、清潔和保養(yǎng)工作,由計算機負責人負責。
B、管理員必須經(jīng)常檢查計算機及外設的狀況,及時發(fā)現(xiàn)和解決問題。
六、網(wǎng)絡管理
1、禁止瀏覽或登入反動、色情、邪教等不明非法網(wǎng)站、瀏覽非法信息以及利用電子信箱收發(fā)有關上述內(nèi)容的郵件;不得通過互聯(lián)網(wǎng)或光盤安裝傳播病毒以及黑客程序。
2、禁止私自將公司的受控文件及數(shù)據(jù)上傳網(wǎng)絡與拷貝傳播。
七、維修流程當計算機出現(xiàn)故障時,應立即停止操作,上報公司管理員,填寫《公司電腦維修記錄表》;由管理員負責維修。
八、獎懲辦法由于計算機設備是我們工作中的重要工具。因此,管理員將計算機的管理納入對各計算機負責人的績效考核范圍,并將嚴格實行。從本制度公布之日起:
1、凡是發(fā)現(xiàn)以下行為,管理員有權根據(jù)實際情況處罰并追究當事人及其直接領導的責任,嚴重的則交由上級部門領導對其處理。
A、私自安裝和使用未經(jīng)許可的軟件(含游戲、電影),每個軟件罰________元。
B、計算機具有密碼功能卻未使用,每次罰________元。
C、下班后,計算機未退出系統(tǒng)或關閉顯示器的,每次罰________元。
D、擅自使用他人計算機或外設造成不良影響的,每次罰________元。
E、瀏覽登入反動、色情、邪教等不明非法網(wǎng)站,傳播非法郵件的,每次罰________元。
F、如有私自或沒有經(jīng)過管理部審核更換計算機地址的,每次罰________元。
G、如有拷貝受控文件及數(shù)據(jù),故意刪除共享資料軟件及計算機數(shù)據(jù)的,按損失酌情進行處罰。
2、凡發(fā)現(xiàn)由于:違章作業(yè),保管不當,擅自安裝、使用硬件和電氣裝置,而造成硬件的損壞或丟失的,其損失由責任人賠償硬件價值的全部費用。
九、附則
1、本制度為公司計算機管理制度,要求每一位計算機負責人和員工都必須遵守該制度。
2、本制度由行政部負責編制與修改。
3、本制度由公司總經(jīng)理批準后執(zhí)行。
企業(yè)規(guī)章制度也可以成為企業(yè)用工管理的證據(jù),是公司內(nèi)部的法律,但是并非制定的任何規(guī)章制度都具有法律效力,只有依法制定的規(guī)章制度才具有法律效力。
勞動爭議糾紛案件中,工資支付憑證、社保記錄、招工招聘登記表、報名表、考勤記錄、開除、除名、辭退、解除勞動合同、減少勞動報酬以及計算勞動者工作年限等都由企業(yè)舉證,所以企業(yè)制定和完善相關規(guī)章制度的時候,應該注意收集和保留履行民主程序和公示程序的證據(jù),以免在仲裁和訴訟時候出現(xiàn)舉證不能的后果。
信息安全管理制度5
為了規(guī)范網(wǎng)吧管理中對網(wǎng)吧人員的管理,于是網(wǎng)吧制定了網(wǎng)吧人員管理制度,而為了網(wǎng)吧信息安全,所以網(wǎng)吧則制定了網(wǎng)吧信息安全管理制度,以下則是相關網(wǎng)吧制定的網(wǎng)吧信息安全管理制度的內(nèi)容。
第一條應當遵守有關法律、法規(guī)的規(guī)定,加強行業(yè)自律,自覺接受政府有關部門依法實施的監(jiān)督管理,為上網(wǎng)消費者提供良好的服務。
上網(wǎng)消費者,應當遵守有關法律、法規(guī)的規(guī)定,遵守社會公德,開展文明、健康的上網(wǎng)活動。
第二條上網(wǎng)消費者不得利用網(wǎng)吧制作、下載、復制、查閱、發(fā)布、傳播或者以其他方式使用含有下列內(nèi)容的信息:
(一)反對憲法確定的基本原則的;
(二)危害國家統(tǒng)一、主權和領土完整的;
(三)泄露國家秘密,危害國家安全或者損害國家榮譽和利益的;
(四)煽動民族仇恨、民族歧視,破壞民族團結(jié),或者侵害民族風俗、習慣的;
(五)破壞國家宗教政策,宣揚*、迷信的;
(六)散布謠言,擾亂社會秩序,破壞社會穩(wěn)定的;
(七)宣傳淫穢、賭博、暴力或者教唆犯罪的;
(八)侮辱或者誹謗他人,侵害他人合法權益的;
(九)危害社會公德或者民族優(yōu)秀文化傳統(tǒng)的;
(十)含有法律、行政法規(guī)禁止的其他內(nèi)容的。
第三條上網(wǎng)消費者不得進行下列危害信息網(wǎng)絡安全的活動:
(一)故意制作或者傳播計算機病毒以及其他破壞性程序的;
(二)非法侵入計算機信息系統(tǒng)或者破壞計算機信息系統(tǒng)功能、數(shù)據(jù)和應用程序的;
(三)進行法律、行政法規(guī)禁止的其他活動的。
第四條應當通過依法取得經(jīng)營許可證的互聯(lián)網(wǎng)接入服務提供者接入互聯(lián)網(wǎng),不得采取其他方式接入互聯(lián)網(wǎng)。
網(wǎng)吧內(nèi)所有計算機必須通過局域網(wǎng)的`方式接入互聯(lián)網(wǎng),不得直接接入互聯(lián)網(wǎng)。
第五條上網(wǎng)消費者不得利用網(wǎng)絡游戲或者其他方式進行賭博或者變相賭博活動。
第六條實施經(jīng)營管理技術措施,建立場內(nèi)巡查制度,發(fā)現(xiàn)上網(wǎng)消費者有本條例第二條、第三條、第六條所列行為或者有其他違法行為的,應當立即予以制止并在24小時內(nèi)向文化行政部門、公安機關舉報。
第八條在顯著位置懸掛《網(wǎng)絡文化經(jīng)營許可證》和營業(yè)執(zhí)照。
第九條未成年人不得進入本網(wǎng)吧。在網(wǎng)吧入口處的顯著位置懸掛未成年人禁入標志。
第十條每日營業(yè)時間限于10時至2時。
第十一條對上網(wǎng)消費者的身份證等有效證件進行核對、登記,并記錄有關上網(wǎng)信息。登記內(nèi)容和記錄備份保存時間不得少于60日,并在文化行政部門、公安機關依法查詢時予以提供。登記內(nèi)容和記錄備份在保存期內(nèi)不得修改或者刪除。
第十二條依法履行信息網(wǎng)絡安全、治安和消防安全職責,并遵守下列規(guī)定:
(一)禁止明火照明和吸煙并懸掛禁止吸煙標志;
(二)禁止帶入和存放易燃、易爆物品;
(三)不得安裝固定的封閉門窗柵欄;
(四)營業(yè)期間禁止封堵或者鎖閉門窗、安全疏散通道和安全出口;
(五)不得擅自停止實施安全技術措施。
為了加強對網(wǎng)吧的管理,規(guī)范網(wǎng)吧的經(jīng)營,維護公眾和網(wǎng)吧的合法權益,保障網(wǎng)吧活動健康發(fā)展,促進社會主義精神文明建設,根據(jù)《互聯(lián)網(wǎng)上網(wǎng)服務營業(yè)場所管理條例》制定了以上的網(wǎng)吧信息安全管理制度。
信息安全管理制度6
一、組織機構(gòu)
1、公司成立信息安全領導小組,是信息安全的最高決策機構(gòu),下設辦公室,負責信息安全領導小組的日常事務。
2、信息安全領導小組負責研究重大事件,落實方針政策和制定總體策略等。職責主要包括:
(1)根據(jù)國家和行業(yè)有關信息安全的政策、法律和法規(guī),批準公司信息安全總體策略規(guī)劃、管理規(guī)范和技術標準;
。2)確定公司信息安全各有關部門工作職責,指導、監(jiān)督信息安全工作。
(3)信息安全領導小組下設兩個工作組:信息安全工作組、應急處理工作組。組長均由公司負責人擔任。
。4)信息安全工作組的主要職責包括:
、儇瀼貓(zhí)行公司信息安全領導小組的決議,協(xié)調(diào)和規(guī)范公司信息安全工作;
②根據(jù)信息安全領導小組的工作部署,對信息安全工作進行具體安排、落實;
③組織對重大的信息安全工作制度和技術操作策略進行審查,擬訂信息安全總體策略規(guī)劃,并監(jiān)督執(zhí)行;
④負責協(xié)調(diào)、督促各職能部門和有關單位的信息安全工作,參與信息系統(tǒng)工程建設中的安全規(guī)劃,監(jiān)督安全措施的執(zhí)行;
、萁M織信息安全工作檢查,分析信息安全總體狀況,提出分析報告和安全風險的防范對策;⑥負責接受各單位的緊急信息安全事件報告,組織進行事件調(diào)查,分析原因、涉及范圍,并評估安全事件的嚴重程度,提出信息安全事件防范措施;
⑦及時向信息安全工作領導小組和上級有關部門、單位報告信息安全事件。
、喔櫹冗M的信息安全技術,組織信息安全知識的培訓和宣傳工作。(5)應急處理工作組的主要職責包括:
①審定公司網(wǎng)絡與信息系統(tǒng)的安全應急策略及應急預案;
②決定相應應急預案的啟動,負責現(xiàn)場指揮,并組織相關人員排除故障,恢復系統(tǒng);
、勖磕杲M織對信息安全應急策略和應急預案進行測試和演練。
。6)公司應指定分管信息的領導負責本單位信息安全管理,并配備信息安全技術人員,有條件的應設置信息安全工作小組或辦公室,對公司信息安全領導小組和工作小組負責,落實本單位信息安全工作和應急處理工作。
二、工作職責
1、設置信息系統(tǒng)的關鍵崗位并加強管理,配備系統(tǒng)管理員、網(wǎng)絡管理員、應用開發(fā)管理員、安全審計員、安全保密管理員,要求五人各自獨立。要害崗位人員必須嚴格遵守保密法規(guī)和有關信息安全管理規(guī)定。
2、系統(tǒng)管理員主要職責有:
。1)負責系統(tǒng)的運行管理,實施系統(tǒng)安全運行細則;
。2)嚴格用戶權限管理,維護系統(tǒng)安全正常運行;
。3)認真記錄系統(tǒng)安全事項,及時向信息安全人員報告安全事件;(4)對進行系統(tǒng)操作的其他人員予以安全監(jiān)督。
3、網(wǎng)絡管理員主要職責有:
。1)負責網(wǎng)絡的運行管理,實施網(wǎng)絡安全策略和安全運行細則;
。2)安全配置網(wǎng)絡參數(shù),嚴格控制網(wǎng)絡用戶訪問權限,維護網(wǎng)絡安全正常運行;
(3)監(jiān)控網(wǎng)絡關鍵設備、網(wǎng)絡端口、網(wǎng)絡物理線路,防范黑客入侵,及時向信息安全人員報告安全事件;
。4)對操作網(wǎng)絡管理功能的其他人員進行安全監(jiān)督。
4、應用開發(fā)管理員主要職責有:
。1)負責在系統(tǒng)開發(fā)建設中,嚴格執(zhí)行系統(tǒng)安全策略,保證系統(tǒng)安全功能的準確實現(xiàn);
。2)系統(tǒng)投產(chǎn)運行前,完整移交系統(tǒng)相關的安全策略等資料;
。3)不得對系統(tǒng)設置“后門”;
。4)對系統(tǒng)核心技術保密等。
5、安全審計員負責對涉及系統(tǒng)安全的事件和各類操作人員的行為進行審計和監(jiān)督,主要職能包括:
。1)按操作員證書號進行審計;
。2)按操作時間審計;
。3)按操作類型審計;
(4)事件類型進行審計;
。5)日志管理等。
6、安全保密管理員負責日常安全保密管理活動,主要職責有:
。1)監(jiān)視全網(wǎng)運行和安全告警信息
。2)網(wǎng)絡審計信息的常規(guī)分析
。3)安全設備的常規(guī)設置和維護
。4)執(zhí)行應急中心制定的具體安全策略
。5)向應急管理機構(gòu)和領導機構(gòu)報告重大的網(wǎng)絡安全事件。
7、公司指定法人代表為分管信息的領導,負責本公司信息安全管理,并配備信息安全技術人員,設置信息安全工作小組或辦公室,對公司信息安全領導小組和工作小組負責,落實本單位信息安全工作和應急處理工作。
三、有害信息發(fā)現(xiàn)受理處置機制
公司有害信息處置機制是根據(jù)國家相關法律、法規(guī)的規(guī)定,結(jié)合我市實際制定的。主旨在于建立公司與工業(yè)和信息部以及通信管理局之間的快速反應機制,規(guī)范移動互聯(lián)網(wǎng)有害信息處置流程,在法律、法規(guī)的保障下,及時、迅速的處置移動互聯(lián)網(wǎng)有害信息。
本機制中“有害信息"包括:
。1)煽動抗拒、破壞憲法和法律、行政法規(guī)實施的;
。2)煽動顛覆國家政權,推翻社會主義制度的;
。3)煽動分裂國家、破壞國家統(tǒng)一的;
。4)煸動民族仇恨、民族歧視,破壞民族團結(jié)的;
。5)捏造或者歪曲事實,散布謠言,擾亂社會秩序的;
。6)宣揚封建迷信、淫穢、色情、賭博、暴力、兇殺、恐怖,教唆犯罪的;
。7)公然侮辱他人或者捏造事實誹謗他人的;
。8)損害國家機關信譽的;
。9)其他違反憲法和法律、行政法規(guī)的。
本機制中“有害信息”指公司服務器上的網(wǎng)站W(wǎng)eb欄目提供安全管理制度和技術防范措施的落實情況,對預防有害信息出現(xiàn)提出建議,對用戶及員工上報的應急處置聯(lián)系人員進行抽查,保障本機制實施。
主動發(fā)現(xiàn)手段:公司設置有害信息自動過濾平臺,發(fā)現(xiàn)及抵御有害信息的入侵。
信息安全小組負責對公司所有網(wǎng)絡資源進行實時監(jiān)控,做到及時發(fā)現(xiàn)、即時處理的原則辦理,對處理結(jié)果備案,對重大有害信息事件,應在第一時間上報主管領導及相關部門。信息安全小組負責界定、監(jiān)控、受理有害信息事件,要做到即接快辦;夜間、節(jié)假日值班期間接到、發(fā)現(xiàn)的,應于次日或節(jié)假日后的第一個工作日辦理,對需緊急辦理的重大信息安全事件可先處理后登記(如遇緊急情況,可直接關閉服務器等設備,暫停網(wǎng)絡運行)
負責查辦的相關人員接到交辦的.事件后,應及時安排辦理,要求在最短時限內(nèi)處理完畢,如遇特殊情況不能按時處理完畢的,應報主管領導說明情況,可適當延長處理時間,處理結(jié)果應及時反饋給信息安全小組組長。在處理有害信息事件時,應按照處理流程,及時填寫相應表單,并隨處理結(jié)果報告一并存檔。
處置流程:公司接到投訴—上報主管領導/記錄相關信息—刪除信息—備份—判別有害信息級別—上報主管部門/報案到公安局處—配合調(diào)查
按照公安部要求,有害信息分為三級,處理方法如下:
一類,20分鐘內(nèi)刪除
二類,30分鐘內(nèi)刪除
三類,60分鐘內(nèi)刪除
主動發(fā)現(xiàn)手段:公司設置有害信息自動過濾平臺,發(fā)現(xiàn)及抵御有害信息的入侵。
公司要求要對刪除信息進行備份,以便網(wǎng)監(jiān)局(公安局)查詢時提供相關證據(jù)。
處理人員應對重大有害信息事件的舉報人、發(fā)現(xiàn)人要求保密著做到保密,有關重大的有害信息事件及處理過程不得泄密
四、重大信息安全事件應急處置和報告制度
為確保發(fā)生網(wǎng)絡安全問題時各項應急工作高效、有序地進行,最大限度地減少損失,根據(jù)《中華人民共和國計算機信息系統(tǒng)安全保護條例》、《計算機病毒防治管理辦法》等相關法律法規(guī),結(jié)合本公司信息網(wǎng)絡實際情況,制定本制度。
1、事件等級:
根據(jù)信息安全事件的影響程度等因素將重大信息安全事件分為三個等級:
第三等級:特大信息安全事件,涉及國家安全和社會穩(wěn)定,造成惡劣影響和嚴重后果。
第二等級:重大信息安全事件,涉及國家安全和社會穩(wěn)定,造成較大社會影響和較嚴重后果。第一等級:一般信息安全事件,造成一定社會影響的信息安全事件。
2、報告時限:
公司發(fā)生以上信息安全事件時,根據(jù)等級的不同分別向上級主管部門報告,報告分為口頭報告、簡要書面報告和專題書面報告:
發(fā)生特大信息安全事件時,公司在2小時內(nèi)做出口頭報告,24小時內(nèi)做出簡要書面報告,事件處理結(jié)束后3日內(nèi)做出專題書面報告。
發(fā)生重大信息安全事件時,公司在4小時內(nèi)做出口頭報告,24小時內(nèi)做出簡要書面報告,相關事件處理結(jié)束后3日內(nèi)做出專題書面報告。
發(fā)生一般信息安全事件時,公司在48小時內(nèi)做出專題書面報告。
3、處置流程:
由于公司網(wǎng)絡環(huán)境安全事件(包括火災、盜竊、破壞、供電等)、網(wǎng)絡運行相關事件(包括線路中斷、路由障礙、流量異常、域名系統(tǒng)故障等)引發(fā)信息安全時,緊急通知我公司信息主管負責人,及時消除非法信息,恢復系統(tǒng),無法迅速消除或恢復系統(tǒng)、影響較大時實施緊急關閉,并及時上報。
一般信息安全事件發(fā)生時,向入侵者所在的網(wǎng)絡管理員投訴。
重大信息安全事件及特大信息安全事件發(fā)生時(如造成重大經(jīng)濟損失,破壞國家信息安全的反動政治言論),及時清除、保留證據(jù),立即向網(wǎng)絡和信息安全事件應急小組報告。網(wǎng)絡和信息安全事件應急小組接到報告后,立即對發(fā)生的事件進行調(diào)查核實、保留相關證據(jù),確定事件等級,向上級主管部門上報相關材料。
五、信息安全管理政策和業(yè)務培訓制度
根據(jù)我國《移動互聯(lián)網(wǎng)信息服務管理辦法》的有關規(guī)定,本公司制定以下制度:
1、公司各級領導和信息安全管理人員定期(每年至少二次)學習《中華人民共和國治安管理處罰條例》、《計算機信息網(wǎng)絡國際互聯(lián)網(wǎng)安全保護管理辦法》等有關法律、行政法規(guī)的規(guī)定,提高員工維護網(wǎng)絡安全的警惕性和自覺性。
2、在開展信息安全教育活動中,必須結(jié)合先進的典型事例進行正面教育,以利取長補短。信息安全教育要求體現(xiàn)“六性",即全員性、全面性、針對性以及成效性、發(fā)展性、經(jīng)常性。
3、加強對我網(wǎng)站的信息發(fā)布審核管理工作,杜絕違犯《計算機信息網(wǎng)絡國際互聯(lián)網(wǎng)安全保護管理辦法》的內(nèi)容出現(xiàn)。
4、教育培訓目標:
不斷提高公司人員信息安全意識、信息技術素質(zhì),提高信息安全政策業(yè)務水平。
5、培訓制度:
1)業(yè)務學習培訓計劃由技術部根據(jù)年度工作計劃作出安排。
2)成立業(yè)務學習小組,定期組織業(yè)務學習;
3)工作人員每年必須參加不少于15個課時的專業(yè)培訓。
4)工作人員必須完成布置的學習計劃安排,積極主動地參加信息部組織的業(yè)務學習活動。
5)有選擇地參加其它行業(yè)和部門舉辦的專業(yè)培訓,鼓勵參加其它業(yè)務交流和學習培訓。
6)支持、鼓勵工作人員結(jié)合業(yè)務工作自學。
6、培訓內(nèi)容:
1)計算機安全法律教育
①定期組織本單位工作人員認真學習《網(wǎng)絡安全制度》、《計算機信息網(wǎng)絡安全保護》等業(yè)務知識,不斷提高工作人員的理論水平。
②負責對企業(yè)的網(wǎng)絡用戶進行安全教育和培訓。
③定期的邀請上級有關部門和人員進行信息安全方面的培訓,提高操作員的防范能力。
2)計算機職業(yè)道德教育
①工作人員要嚴格遵守工作規(guī)程和工作制度。
②不得制造,發(fā)布虛假信息,向非業(yè)務人員提供有關數(shù)據(jù)資料。
、鄄坏美糜嬎銠C信息系統(tǒng)的漏洞偷竊客戶資料,進行詐騙和轉(zhuǎn)移資金。
、懿坏弥圃旌蛡鞑ビ嬎銠C病毒。
3)計算機技術教育
、俨僮鲉T必須在指定計算機或指定終端上進行操作。 ②機房管理員,程序維護員,操作員必須實行崗位分離,不得串崗,越崗。
③不得越權運行程序,不得查閱無關參數(shù)。
、馨l(fā)現(xiàn)操作異常,應立即向機房管理員報告。
7、培訓方式:
、俳Y(jié)合專業(yè)實際情況,指派有關人員參加學習。
、谟杏媱澯嗅槍π,指派人員到外地或外單位進修學習。
、叟e辦專題講座或培訓班,聘請有關專家進行講課。
、芩猩蠉徆ぷ魅藛T或換崗工作人員應經(jīng)過培訓考核合格,方能上崗。
、葑杂唽W習計劃,參加專業(yè)函授學習成績及時反饋有關部門,良好學業(yè)者給予獎勵。
8、公司網(wǎng)站必須接受并配合通信管理局和公安機關的安全監(jiān)督、檢查和指導,如實向以上兩個部門提供有關安全保護的信息、資料和數(shù)據(jù)文件,協(xié)助公安機關查處通過國際互聯(lián)網(wǎng)的計算機信息網(wǎng)絡的違法犯罪行為。
六、有害信息發(fā)現(xiàn)和過濾技術手段
有害信息安全發(fā)現(xiàn)工作小組成員及職責
主要職責:
。1)承擔公司值守應急工作;
。2)收集、分析工作信息,及時上報重要信息;
。3)負責公司網(wǎng)絡與信息安全的監(jiān)測預警和風險評估控制、隱患排查整改工作;
。4)負責網(wǎng)絡與信息安全突發(fā)事件新聞報道相關工作;
(5)組織制訂、修訂與公司職能相關的專項應急預案,指導各分公司制定、修訂網(wǎng)絡與信息安全突發(fā)事件相關的應急預案;
。6)負責組織協(xié)調(diào)網(wǎng)絡與信息安全突發(fā)事件應急演練;
。7)負責公司應對網(wǎng)絡與信息安全突發(fā)事件的宣傳教育與培訓。
我公司作為一家專業(yè)的電信增值服務商,在為用戶提供全面的健康信息時,對有害信息的過濾采用“系統(tǒng)智能過濾+人工過濾”方案,以保證信息的安全。
公司的信息過濾系統(tǒng)是一款專業(yè)的服務器非法信息過濾軟件,實時攔截、替換服務器上各個網(wǎng)站的非法信息,并記錄詳細有償信息過濾系統(tǒng),具有高度的安全性和實用性。
我公司在使用信息過濾系統(tǒng)的同時,還采用人工審核的方式,以多種形式確保為用戶發(fā)送信息的安全性及健康性,促進我國增值電信業(yè)務市場的良性運作,也為主管部門的監(jiān)督管理工作提供技術保障,積極推動移動互聯(lián)網(wǎng)信息行業(yè)的健康發(fā)展。
公司嚴格建立專人審核信息發(fā)布制度。公司各部門業(yè)務所有信息發(fā)布前,均需經(jīng)過專人審核,確保信息的合法,安全。
信息審核主要負責人職責:
1、審核的廣度和深度:審核涉及的面較廣,要想真正起作用,不能只對信息系統(tǒng)的“皮毛”進行審計,否則就達不到真正保護系統(tǒng)安全的效力。
2、審核的環(huán)節(jié):從信息系統(tǒng)安全保障體系的各個層次著手,一環(huán)套一環(huán)地進行審核。安全環(huán)節(jié)是很多系統(tǒng)平臺本身就提供的,如對建立的相關安全檔案進行審核,分析信息安全工作組織與管理情況,對業(yè)務處理用機操作系統(tǒng)或者數(shù)據(jù)庫等進行檢查,以分析系統(tǒng)的日志管理機制是否合理、有效。
3、關鍵字的設立、過濾與更新
公司保證采用的互聯(lián)網(wǎng)信息平臺具有信息內(nèi)容的過濾功能。信息過濾包括對發(fā)布的信息內(nèi)容、頁面內(nèi)容進行有效過濾。關鍵字的過濾功能,具體包括關鍵字設定、修改、查詢功能,并提供相應的測試端口,并具有嚴格的權限管理功能。在發(fā)現(xiàn)的有害內(nèi)容時按有關規(guī)定及時向有關部門匯報,并從技術上予以保證,包括有害信息的內(nèi)容、發(fā)現(xiàn)時間、發(fā)現(xiàn)來源。
七、網(wǎng)絡安全管理責任制度
1、組織工作人員認真學習《計算機信息網(wǎng)絡國際互聯(lián)網(wǎng)安全保護管理辦法》,提高工作人員的維護網(wǎng)絡安全的警惕性和自覺性。
2、負責對我公司員工進行安全教育和培訓,使員工自覺遵守和維護《計算機信息網(wǎng)絡國際互聯(lián)網(wǎng)安全保護管理辦法》,使他們具備基本的網(wǎng)絡安全知識。
3、加強對我網(wǎng)站的信息發(fā)布審核管理工作,杜絕違犯《計算機信息網(wǎng)絡國際互聯(lián)網(wǎng)安全保護管理辦法》的內(nèi)容出現(xiàn)。
4、一旦發(fā)現(xiàn)從事下列危害計算機信息網(wǎng)絡安全的活動:
、傥唇(jīng)允許進入計算機信息網(wǎng)絡或者使用計算機信息網(wǎng)絡資源;
②未經(jīng)允許對計算機信息網(wǎng)絡功能進行刪除、修改或者增加;
、畚唇(jīng)允許對計算機信息網(wǎng)絡中存儲、處理或者傳輸?shù)臄?shù)據(jù)和應用程序進行刪除、修改或者增加;
、芄室庵谱、傳播計算機病毒等破壞性程序的;
⑤從事其他危害計算機信息網(wǎng)絡安全的活動。做好記錄并立即向當?shù)毓矙C關報告。
5、在信息發(fā)布的審核過程中,如發(fā)現(xiàn)有以下行為的:
、偕縿涌咕、破壞憲法和法律、行政法規(guī)實施;
、谏縿宇嵏矅艺䴔,推翻社會主義制度;
、凵縿臃至褔、破壞國家統(tǒng)一;
、苌縿用褡宄鸷、民族歧視、破壞民族團結(jié);
、菽笤旎蛘咄崆聦、散布謠言,擾亂社會秩序;
、扌麚P封建迷信、淫穢、色情、賭博、暴力、兇殺、恐怖、教唆犯罪;
、吖晃耆杷嘶蛘吣笤焓聦嵳u謗他人;
、鄵p害國家機關信譽。
都將接受并配合公安機關的安全監(jiān)督、檢查和指導,如實向公安機關提供有關安全保護的信息、資料及數(shù)據(jù)文件,協(xié)助公安機關查處通過國際聯(lián)網(wǎng)的計算機信息網(wǎng)絡的違法犯罪行為。
信息安全管理制度7
。1)不得利用校園網(wǎng)從事危害國家安全,泄露國家機密的活動。
。2)如在網(wǎng)上發(fā)現(xiàn)反動、黃色的宣傳品和出版物,要保護好現(xiàn)場,及時向有關部門匯報,依據(jù)有關規(guī)定處理。如發(fā)現(xiàn)泄露國家機密的情況,要及時報網(wǎng)絡管理員措施,同時向校領導報告。對違反規(guī)定造成后果的,依據(jù)有關規(guī)定進行處理,并追究部門領導的責任。
。3)未經(jīng)批準,任何人不得開設BBS,一經(jīng)發(fā)現(xiàn)立即依法取締。
。4)涉密信息不得在與國際網(wǎng)絡聯(lián)網(wǎng)的計算機系統(tǒng)中存儲、處理和傳輸。
(5)對校園網(wǎng)內(nèi)開設的.合法論壇網(wǎng)絡管理員要實時監(jiān)控,發(fā)現(xiàn)問題及時處理。堅決取締未經(jīng)批準開設的非法論壇。
。6)加強個人主頁管理,對于在個人主頁中張貼、傳播有害信息的責任人要依法處理,并刪除個人主頁。
。7)校內(nèi)各機房要嚴格管理制度,落實責任人。引導學生開展健康、文明的網(wǎng)上活動,杜絕將電子閱覽室和計算機房變相為娛樂場所。
。8)對于問題突出,管理失控,造成有害信息傳播的網(wǎng)站和網(wǎng)頁,堅決依法予以關閉和清除;對于制作、復制、印發(fā)和傳播有害信息的單位和個人要依法移交有關部門處理。
。9)發(fā)生重大突發(fā)事件期間,網(wǎng)絡管理員要加強網(wǎng)絡監(jiān)控,及時、果斷地處置網(wǎng)上突發(fā)事件,維護校內(nèi)穩(wěn)定。
信息安全管理制度8
為了規(guī)范我校各部門信息上報工作,進一步做好各部門信息采編、上報和對外宣傳工作,及時準確地反映我校各部門工作情況,形成宣傳工作的整體合力,內(nèi)強素質(zhì),外樹形象,推進各項工作任務的落實,特制定本制度。
一、信息員具備的條件
1、思想政治素質(zhì)較高,熟悉本部門工作,文字能力較強。
2、工作認真負責,作風扎實,勤于鉆研問題。
二、信息員的職責
1、采集報送本部門貫徹落實學;蛏霞壊块T教育教學工作任務情況。
2、采集報送本部門安排的教育教學工作落實情況,及時反映教育教學工作的最新動態(tài)。
3、采集報送包括調(diào)研報告、工作總結(jié)、匯報材料等在內(nèi)的調(diào)研性信息,反映最新經(jīng)驗成果。
三、信息員采編報送信息的原則
1、及時性原則。重要信息早發(fā)現(xiàn)、早收集、早報送;
2、準確性原則。實事求是,尊重客觀,符合實際,文字表述準確,用詞嚴謹、分析恰當、數(shù)字精確;
3、實效性原則。以服務決策,推動落實,促進工作為原則,及時提供真實、有用的情況,堅決克服形式主義。
四、信息員報送信息的任務
各部門信息員每月上報信息不得少于4篇(每周一篇),所上報信息質(zhì)量要高,不得敷衍了事。
五、信息員采集報送材料的.要求
1、準確把握部門工作的中心任務和階段性工作重點,緊緊圍繞上級部門、學校和本部門確定的各項重點工作采集報送信息。
2、立足本部門實際,全面客觀地反映情況。要善于總結(jié)提煉本部門工作中的特色經(jīng)驗。
3、經(jīng)常進行信息調(diào)研,掌握實情,采集報送信息。報送的信息材料必須真實準確,時效性強。
4、報送文字信息的同時,要根據(jù)內(nèi)容報送相關圖片。
六、信息員的變動與補充
信息員因工作變動或其他原因不能繼續(xù)擔任該項工作的,部門應及時向?qū)W校反饋并補充推薦合適人選。
七、信息員信息報送的方式
信息均以郵件形式報送。信息標題后備注部門信息,以區(qū)別其他郵件。報送格式:信息正文統(tǒng)一用Word文檔A4格式排版,信息題目統(tǒng)一為宋體二號加粗,一級標題為黑體三號,二級標題為楷體GB三號加粗,三級標題為仿宋GB三號加粗,正文用仿宋GB小三號,行距為單倍行距。文稿結(jié)束處以小括號形式注明部門名稱。報送的圖片放到文稿外,為jpeg格式。信息發(fā)送至郵箱:
八、信息員的量化和考核。
1、學校將信息員報送信息情況作為一項重要內(nèi)容列入信息員工作考核中,并按季度進行通報。對連續(xù)兩周未報送信息的部門和信息員進行通報,并要求部門更換信息員,考核從20xx年3月份開始。
2、學校對各部門信息員上報材料擇優(yōu)向上級部門報送,對各部門信息員上報信息實行量化計分。計分標準:被國家級報刊或網(wǎng)站采用的綜合稿件計10分;省級報刊或網(wǎng)站采用的綜合稿件計6分;市級報刊或網(wǎng)站采用的綜合稿件計4分;縣級報刊或網(wǎng)站采用的綜合稿件計2分,學校綜合簡報或網(wǎng)站采用的綜合稿件計1分。以上計分不重復,同時被多家報刊或網(wǎng)站采用的,以最高一級標準計分。部門信息員得分納入各部門學期考核得分中。
九、對信息員實行獎勵制度。
根據(jù)信息的數(shù)量和質(zhì)量,年終評選若干個信息工作先進個人及先進部門。對獲獎個人及部門均給予一定獎勵。
信息安全管理制度9
一、前言
信息安全管理制度是組織內(nèi)部的一種規(guī)章制度,其目的在于規(guī)范和管理組織內(nèi)部的信息安全活動,確保組織的信息安全得到有效保障,保護組織及其所有利益相關者的信息安全。為此,本制度將全面介紹我們組織信息安全管理制度的原則、要求、程序、管理責任等,以期能夠為相關工作的開展提供準確、明確的指導和保障。
二、信息安全原則
1. 信息安全意識普及原則
組織內(nèi)部將不斷開展安全意識培訓活動,并制定相應的信息安全規(guī)定,提高全體員工的安全意識和保密意識。
2. 信息安全最小原則
在信息采集、傳輸、存儲、處理等環(huán)節(jié)中,應遵循最小化原則,只收集必要的信息,保證信息的'真實性、完整性和機密性。
3. 信息安全全面性原則
信息安全管理應從全面、系統(tǒng)的角度考慮,采取多種手段進行信息安全保護,確保信息安全風險得到有效控制,包括技術手段和管理手段等。
4. 信息安全風險評估原則
組織應該對信息系統(tǒng)、信息資源和信息安全進行全面評估和調(diào)查,確定信息安全威脅和風險,制定切實可行的措施和方案,實現(xiàn)信息安全的全面保護。
5. 信息安全追溯原則
當組織發(fā)生信息安全事件時,應該采取逐級追溯的措施,進行事故的調(diào)查、分析、并進行責任追究,避免類似安全事件再次發(fā)生。
三、信息安全管理要求
1. 信息安全管理的組織結(jié)構(gòu)和職責
本組織應該成立信息安全管理委員會,主要負責信息安全相關工作的組織協(xié)調(diào)和管理。該委員會由高管層、信息管理人員、技術專家等組成,確定信息安全工作計劃、審核和管理信息安全政策及規(guī)定等。
2. 信息安全保護的范圍和措施
組織應該采取措施保護以下方面的信息安全:
。1)保護組織的信息系統(tǒng)與網(wǎng)絡安全,防止未經(jīng)授權的訪問、篡改、延遲、中斷或拒絕服務等攻擊;
。2)防止對關鍵信息系統(tǒng)、數(shù)據(jù)和設備等的破壞、破解、篡改、數(shù)據(jù)丟失等危害;
。3)確保對重要信息和數(shù)據(jù)的保密性、完整性和可用性;
。4)保護公司的品牌聲譽和商業(yè)機密,并確保未授權的信息泄露。
3. 信息安全管理過程和控制措施
組織應該采取一系列信息安全管理過程和控制措施,包括但不限于:
。1)確保信息安全政策及規(guī)定得到有效實施,對相關人員進行培訓并定期回顧更新;
。2)建立安全的網(wǎng)絡、系統(tǒng)和應用架構(gòu),進行訪問控制、身份驗證、安全管理等操作;
。3)采取防御性的安全措施,如攻擊檢測、入侵預防、邊界安全等,防范未知的威脅;
。4)建立備份、復原和災難恢復機制,以便在遭受攻擊或突發(fā)事件時能夠及時恢復正常業(yè)務運營;
。5)進行定期的安全審計和風險評估,發(fā)現(xiàn)隱患并采取措施加以糾正;
。6)開展安全漏洞通報和個人信息保護工作。
四、信息安全管理程序
1. 信息安全政策制定和發(fā)布程序
。1)確定信息安全目標和原則;
(2)制定組織的信息安全政策,明確信息安全管理的基本要求和責任;
。3)發(fā)布信息安全政策并進行全體員工安全培訓。
2. 信息安全風險評估程序
。1)評估信息系統(tǒng)、信息資源的安全狀況;
。2)分析風險,確定應對方案;
。3)制定戰(zhàn)略和措施,建立信息安全保護體系。
3. 信息安全措施實施程序
。1)根據(jù)信息安全政策和要求制定信息安全規(guī)定和操作規(guī)范;
。2)實施信息安全措施和操作規(guī)范;
。3)修訂完善信息安全規(guī)定和操作規(guī)范。
4. 信息安全管理監(jiān)督程序
。1)建立監(jiān)督檢查機制,確保信息安全政策和規(guī)定得到有效執(zhí)行;
。2)建立內(nèi)部審計機制,定期進行信息安全審核;
。3)建立風險管理機制,評估和處理各項信息安全風險。
5. 信息安全事件管理程序
。1)建立信息安全事件應急預案;
。2)識別和評估信息安全事件;
。3)采取措施進行應對和處理。
五、信息安全管理責任
1. 組織領導層的責任
。1)制定信息安全政策和保密制度;
。2)確保組織內(nèi)部的信息安全狀況得到有效保障,對信息安全風險進行全面評估;
。3)確保相關人員能夠有效執(zhí)行信息安全管理制度和政策,定期開展信息安全培訓活動;
。4)對違反信息安全規(guī)定和制度的行為進行處罰。 2. 信息安全管理與監(jiān)督部門的責任
。1)建立信息安全管理制度,指導和協(xié)調(diào)信息安全工作的開展;
(2)監(jiān)督和檢查各種信息系統(tǒng)、存儲媒介、應用系統(tǒng)等的安全性;
。3)對違反信息安全法規(guī)和內(nèi)部規(guī)定的行為進行處理。
3. 個人責任
。1)遵守信息安全規(guī)定和制度,執(zhí)行信息安全保護措施;
。2)保護機密信息,防止泄露;
。3)嚴禁進行網(wǎng)絡攻擊或其他有害行為;
(4)發(fā)現(xiàn)和處理信息安全事件,及時報告上級。
六、信息安全管理制度的修訂和監(jiān)督
1. 修訂信息安全管理制度
本信息安全管理制度如遇重大安全事件或發(fā)生重大風險時,應當對制度進行修訂。修訂后的制度應當及時發(fā)布并進行全員培訓、學習。
2. 監(jiān)督信息安全管理制度的實施
本信息安全管理制度的實施需進行定期的監(jiān)督,以保證制度的有效實施和執(zhí)行。監(jiān)督包括不限于定期的信息安全風險評估、安全漏洞掃描、信息安全審計和監(jiān)督檢查等。
3. 安全保密制度
本信息安全管理制度所包含的信息均為機密信息,未經(jīng)允許不得外傳或傳遞給無關人員。本信息安全管理制度適用于各部門及其所有員工,任何人不得違反規(guī)定操作。一旦違反蕞絡,一切后果責任自行承擔。
七、總結(jié)
信息安全管理制度是組織信息安全保障的重要保障,本制度應當在相關人員的共同努力下得到有效的實施,遵循信息安全原則,規(guī)范信息安全管理程序,強化信息安全管理責任,以保證組織的信息系統(tǒng)和數(shù)據(jù)得到有效的保護,推動組織和個人安全、高效、有素的發(fā)展。
信息安全管理制度10
一、信息系統(tǒng)安全包括:軟件安全和硬件網(wǎng)絡安全兩部分。
二、網(wǎng)絡信息辦公室人員必須采取有效的方法和技術,防止信息系統(tǒng)數(shù)據(jù)的丟失、破壞和失密;硬件破壞及失效等災難性故障。
三、對系統(tǒng)用戶的訪問模塊、訪問權限由使用單位負責人提出,交信息化領導小組核準后,由網(wǎng)絡信息辦公室人員給予配置并存檔,以后變更必須報批后才能更改,網(wǎng)絡信息辦公室做好變更日志存檔。
四、系統(tǒng)管理人員應熟悉并嚴格監(jiān)督數(shù)據(jù)庫使用權限、用戶密碼使用情況,定期更換用戶口令或密碼。網(wǎng)絡管理員、系統(tǒng)管理員、操作員調(diào)離崗位后一小時內(nèi)由網(wǎng)絡信息辦公室負責人監(jiān)督檢查更換新的密碼;廠方調(diào)試人員調(diào)試維護完成后一小時內(nèi),由系統(tǒng)管理員關閉或修改其所用帳號和密碼。
五、網(wǎng)絡信息辦公室人員要主動對網(wǎng)絡系統(tǒng)實行監(jiān)控、查詢,及時對故障進行有效隔離、排除和恢復工作,以防災難性網(wǎng)絡風暴發(fā)生。
六、網(wǎng)絡系統(tǒng)所有設備的配置、安裝、調(diào)試必須由網(wǎng)絡信息辦公室人負責,其他人員不得隨意拆卸和移動。
七、上網(wǎng)操作人員必須嚴格遵守計算機及其他相關設備的操作規(guī)程,禁止其他人員進行與系統(tǒng)操作無關的工作。
八、嚴禁自行安裝軟件,特別是游戲軟件,禁止在工作用電腦上打游戲。
九、所有進入網(wǎng)絡的軟盤、光盤、U盤等其他存貯介質(zhì),必須經(jīng)過網(wǎng)絡信息辦公室負責人同意并查毒,未經(jīng)查毒的存貯介質(zhì)絕對禁止上網(wǎng)使用,對造成“病毒”蔓延的有關人員,將對照《計算機信息系統(tǒng)處罰條例》進行相應的經(jīng)濟和行政處罰。
十、在醫(yī)院還沒有有效解決網(wǎng)絡安全(未安裝防火墻、高端殺毒軟件、入侵檢測系統(tǒng)和堡壘主機)的情況下,內(nèi)外網(wǎng)獨立運行,所有終端內(nèi)外網(wǎng)不能混接,嚴禁外網(wǎng)用戶通過U盤等存貯介質(zhì)拷貝文件到內(nèi)網(wǎng)終端。
十一、內(nèi)網(wǎng)用戶所有文件傳遞,不得利用軟盤、光盤和U盤等存貯介質(zhì)進行拷貝。
十二、保持計算機硬件網(wǎng)絡設備清潔衛(wèi)生,做好防塵、防水、防靜電、防磁、防輻射、防鼠等安全工作。
十三、網(wǎng)絡信息辦公室人員有權監(jiān)督和制止一切違反安全管理的行為。信息系統(tǒng)故障應急預案
一、對網(wǎng)絡故障的判斷
當網(wǎng)絡系統(tǒng)終端發(fā)現(xiàn)計算機訪問數(shù)據(jù)庫速度遲緩、不能進入相應程序、不能保存數(shù)據(jù)、不能訪問網(wǎng)絡、應用程序非連續(xù)性工作時,要立即向網(wǎng)絡信息辦公室匯報,網(wǎng)絡信息辦公室工作人員對科室提出的上述問題必須重視,經(jīng)核實后給予科室反饋信息。網(wǎng)絡信息辦公室負責人應召集有關人員及時進行討論,如果故障原因明確,可以立刻恢復工作的,應立即恢復工作;如故障原因不明確、情況嚴重不能在短期內(nèi)排除的,應立即報告醫(yī)務部和院領導,在網(wǎng)絡不能運轉(zhuǎn)的情況下由機關協(xié)調(diào)全院工作以保障醫(yī)療工作的正常運轉(zhuǎn)。網(wǎng)絡故障分為三類:
一類故障:服務器不能工作;光纖損壞;主服務器數(shù)據(jù)丟失;備份盤損壞;服務器工作不穩(wěn)定;局部網(wǎng)絡不通;數(shù)據(jù)被人刪改;重點終端故障;規(guī)律性的整體、局部軟、硬件故障。
二類故障:單一終端軟、硬件故障;單一患者信息丟失;偶然性的數(shù)據(jù)處理錯誤;某些科室違反工作流程要求。
三類故障:各終端由于不熟練或使用不當造成的錯誤。針對上述故障分類等級,處理方案如下:
一類故障———由網(wǎng)絡信息辦公室主任上報醫(yī)務部和院領導,由醫(yī)務部組織協(xié)調(diào)恢復工作。
二類故障———由技術工程師上報網(wǎng)絡信息辦公室主任,由網(wǎng)絡信息辦公室集中解決。
三類故障———由技術工程師單獨解決,并詳細登記情況。
二、網(wǎng)絡整體故障的首要工作
。ㄒ唬┊斁W(wǎng)絡信息辦公室一旦確定為網(wǎng)絡整體故障,首先是立刻報告醫(yī)務部。醫(yī)務部應立即按上報程序向院領導匯報。網(wǎng)絡信息辦公室需馬上組織恢復工作,并充分考慮到特殊情況如節(jié)假日、病員量大、人員外出及醫(yī)院的重大活動對故障恢復帶來的時間影響。
(二)當發(fā)現(xiàn)網(wǎng)絡整體故障時,根據(jù)故障恢復時間的程度將轉(zhuǎn)入手工工作的時限明確如下:
1、10分鐘內(nèi)不能恢復———門診掛號、住院登記、藥房轉(zhuǎn)入手工操作;門診收費、住院核算、西藥房工作轉(zhuǎn)入老系統(tǒng)操作。
2、6小時內(nèi)不能恢復———原則上將醫(yī)師工作站、護士工作站、藥房、急診檢查、入院、手術室、醫(yī)技檢查轉(zhuǎn)入手工操作(具體實行時間及步驟由醫(yī)務部、護理部通知)。
3、24小時以上不能恢復———將出院核算轉(zhuǎn)入手工。
三、具體協(xié)調(diào)工作
。ㄒ唬┧惺止すぷ鞯慕y(tǒng)一時間須由醫(yī)務部或網(wǎng)絡信息辦公室通知,相關單位嚴格按照通知時間協(xié)調(diào)工作,在未接到新的'指示前不準私自操作計算機。
。ǘ╅T診掛號工作協(xié)調(diào)
1、門診掛號協(xié)調(diào)工作由門診部護士長負責協(xié)調(diào)請示,如手工掛號的轉(zhuǎn)入、轉(zhuǎn)出時間等;
2、當網(wǎng)絡系統(tǒng)中斷時,改為手工掛號;
3、網(wǎng)絡恢復后,及時將中斷期間的患者信息輸入到計算機;
4、在以后的工作中如發(fā)現(xiàn)某位患者的信息系統(tǒng)內(nèi)沒有記載,應詳細詢問患者以前是否是在網(wǎng)絡故障時就診過。
(三)門診收費系統(tǒng)工作協(xié)調(diào)
1、由收款處科主任負責總體協(xié)調(diào),并與網(wǎng)絡信息辦公室保持聯(lián)系,及時反饋溝通最新消息;
2、當網(wǎng)絡系統(tǒng)運行中斷超過10分鐘時,應通知收款處轉(zhuǎn)入手工收款工作;
3、門診收款負責同志應建立手工發(fā)票使用登記本,對發(fā)票使用情況做詳細登記;
4、當系統(tǒng)恢復正常時,由收款處負責同志負責對網(wǎng)絡運行穩(wěn)定性進行監(jiān)測,如不穩(wěn)定,及時向網(wǎng)絡信息辦公室反映情況。
5、在接到使用計算機的指令并重新啟動運行后,門診收款負責人應組織收款員逐步轉(zhuǎn)入到機器操作。
。ㄋ模┳≡嘿M用核算系統(tǒng)工作協(xié)調(diào)
1、由住院處科主任總體負責協(xié)調(diào)工作;
2、當系統(tǒng)停止運行超過2天時,對普通出院患者,推遲出院結(jié)算時間;對急出院的患者應根據(jù)病歷和臨床科室護士工作站記錄,進行手工核算出院。
3、在網(wǎng)絡停止運行期間,出院患者急需結(jié)算時,應由該科護士工作站追查是否還有正在進行的檢查,向結(jié)算室提供詳細費用情況后,方可送交核算。
。ㄎ澹┡R床工作系統(tǒng)協(xié)調(diào)
1、臨床科工作由醫(yī)務部、護理部共同協(xié)調(diào);
2、網(wǎng)絡故障期間臨床科室詳細記錄患者的所有費用執(zhí)行情況;
3、科室詳細填寫每個患者的藥品請領單(包括姓名、ID號、費別、藥品名稱及用量),一式兩份,一份用于科室補錄醫(yī)囑,另一份送西藥房;
4、出院帶藥由經(jīng)管醫(yī)師負責掌握經(jīng)費情況,如出現(xiàn)費用超支情況由該醫(yī)師負責;
5、根據(jù)醫(yī)務部通知恢復運行時間,按要求補錄醫(yī)囑。
6、如患者急需出院,應向核算室提供詳細費用情況,對正在進行的檢查應予以說明。
。┽t(yī)技檢查工作協(xié)調(diào)
1、在網(wǎng)絡停運期間應詳細留取、整理檢查申請單底聯(lián);
2、網(wǎng)絡恢復后根據(jù)檢查單底聯(lián)登記,通過手工記價補錄患者費用;
3、對出院快或有出院傾向的患者各科在申請單上注明,檢查科室應及時通知科室或出院處溝通費用情況。
。ㄆ撸┧幏抗ぷ鲄f(xié)調(diào)
1、中心擺藥應嚴格按照網(wǎng)絡信息辦公室規(guī)定的時間及要求進行計算機操作;
2、網(wǎng)絡故障時,根據(jù)臨床科提供的藥品請領單發(fā)藥;
3、網(wǎng)絡恢復時對臨床科室補錄的擺藥醫(yī)囑進行發(fā)藥補充確認,同時與發(fā)藥時藥品請領單內(nèi)容詳細核對,如發(fā)現(xiàn)內(nèi)容不符,必須詳細追查;
4、網(wǎng)絡恢復后對出院帶藥處方及時進行錄入;
5、數(shù)據(jù)補錄工作結(jié)束后應查看系統(tǒng)內(nèi)庫存與實際庫存相符情況。
各信息點接到重新運行通知時,需重新啟動計算機,整體網(wǎng)絡故障的工程恢復工作,由網(wǎng)絡信息辦公室嚴格按照服務器數(shù)據(jù)管理要求進行恢復工作。
四、網(wǎng)絡修復后的數(shù)據(jù)處理
。ㄒ唬┯筛骺平M織核;颊哔M用情況;
。ǘ┧幏啃2閹齑;
。ㄈ┡R床科室補錄患者醫(yī)囑。
各科室要嚴格各項操作并及時反饋執(zhí)行中的有關情況。
信息安全管理制度11
安全生產(chǎn)是企業(yè)的頭等大事,必須堅持“安全第一,預防為主”的方針和群防群治制度,認真貫徹落實安全管理制度,切實加強安全管理,保證職工在生產(chǎn)過程中的安全與健康。根據(jù)國家和省有關法規(guī)、規(guī)定和文件,制定本企業(yè)信息安全管理制度。
一、計算機設備安全管理制度
計算機不同于其他辦公設備,其實用性、嚴密性、操作技術性強,含量高、部件易受損;特別是聯(lián)網(wǎng)計算機,開放性程度比較高,電腦內(nèi)部易受外界的偷窺、攻擊和病毒感染。為確保計算機軟、硬件及網(wǎng)絡的正常使用,特制定本制度。
1、公司內(nèi)所有計算機歸網(wǎng)絡部統(tǒng)一管理,配備計算機的員工只負責使用操作;
2、計算機管理涉及的范圍:
2.1所有硬件(包括外接設備)及網(wǎng)絡聯(lián)接線路;
2.2計算機及網(wǎng)絡故障的排除;
2.3計算機及網(wǎng)絡的維護與維修;
2.4操作系統(tǒng)的管理;
3、公司內(nèi)所有計算機使用人員均為計算機操作員;
4、網(wǎng)絡維護部負責對公司內(nèi)所有計算機進行定期檢查,一般每兩月進行一次;
5、計算機的使用部門要保持清潔、安全、良好的計算機設備工作環(huán)境,禁止在計算機應用環(huán)境中放置易燃、易爆、強腐蝕、強磁性等有害計算機設備安全的物品。
6、非本單位技術人員對我單位的設備、系統(tǒng)等進行維修、維護時,必須由本單位相關技術人員現(xiàn)場全程監(jiān)督。計算機設備送外維修,須經(jīng)有關部門負責人批準。
7、嚴格遵守計算機設備使用、開機、關機等安全操作規(guī)程和正確的使用方法。任何人不允許帶電插撥計算機外部設備接口,計算機出現(xiàn)故障時應及時向電腦負責部門報告,不允許私自處理或找非本單位技術人員進行維修及操作。
二、操作員安全管理制度
1、計算機原則上由專人負責操作維護,不得串用設備。下班后必須按程序關閉主機和其他設備,切斷電源。
2、為保證計算機信息安全,必須為計算機設置密碼。
3、計算機操作員除使用操作計算機外,不允許有以下行為:
3.1硬件設備出現(xiàn)故障擅自拆開主機機箱蓋板;
3.2更換計算機配件(如鼠標、鍵盤、耳麥);如有向網(wǎng)絡管理員寫設備申請單審批。
3.3刪除計算機操作系統(tǒng)及公司指定的軟件;
3.4使用帶病毒的計算機軟件;
3.5讓外來人員進行有損于計算機的技術性操作;
4、不得使用來路不明或未經(jīng)殺毒的盤片。計算機操作員定期對計算機進行殺毒。如發(fā)現(xiàn)計算機有病毒時,應及時清除,清除不了的病毒,要及時上報。
5、個人的公司重要文檔、資料和數(shù)據(jù)保存時必須將資料儲存在除操作系統(tǒng)外的其它磁盤空間,嚴禁將重要文件存放于桌面或C盤下。
6、工作時間內(nèi)嚴禁工作人員在計算機上進行與工作無關的操作,不準上網(wǎng)與工作無關的聊天、玩電腦游戲、看影視、聽音樂,迅雷下載等,
7、電腦及網(wǎng)絡設備所在環(huán)境應保持清潔、衛(wèi)生、通風,注意防塵、防潮、防火。
8、公司所有計算機使用者,不得破壞網(wǎng)管員對計算機的安全設置。包括用戶使用權限。
9、除服務器外,其他所有計算機下班后必須關機并切斷電源;
10、計算機使用者離職時必須由網(wǎng)絡管理員確認其計算機硬件設備完好、移動存儲設備歸還、信息系統(tǒng)管理帳戶密碼和資料未破壞、個人帳戶密碼清除后方可辦理離職手續(xù)。
11、如工作人員不按規(guī)定操作,造成不良后果的,將按有關規(guī)定,由操作者承擔相應責任,并追究科室負責人的有關責任。
12、操作員設置與管理
。1)網(wǎng)絡管理員管理操作權限必須經(jīng)過公司領導授權取得; 根據(jù)不同部門的要求及崗位職責而設置;
。2)網(wǎng)絡管理員負責故障恢復等管理及維護,必須有其上級授權; 不得使用他人操作代碼進行業(yè)務操作;
三、密碼與權限安全管理制度
1、密碼設置應具有安全性、保密性,不能使用簡單的代碼和標記。密碼是保護系統(tǒng)和數(shù)據(jù)安全的控制代碼,也是保護用戶自身權益的控制代碼。密碼分設為用戶密碼和操作密碼,用戶密碼是登陸系統(tǒng)時所設的密碼,操作密碼是進入各應用系統(tǒng)的操作員密碼。密碼設置不應是名字、生日,重復、順序、規(guī)律數(shù)字等容易猜測的數(shù)字和字符串;
2、密碼應定期修改,間隔時間不得超過一個月,如發(fā)現(xiàn)或懷疑密碼遺失或泄漏應立即修改,并在相應登記簿記錄用戶名、修改時間、修改人等內(nèi)容。
3、服務器、路由器等重要設備的超級用戶密碼由運行機構(gòu)負責人指定專人(不參與系統(tǒng)開發(fā)和維護的人員)設置和管理,并由密碼設置人員將密碼裝入密碼信封,在騎縫處加蓋個人名章或簽字后交給密碼管理人員存檔并登記。如遇特殊情況需要啟用封存的密碼,必須經(jīng)過相關部門負責人同意,由密碼使用人員向密碼管理人員索取,使用完畢后,須立即更改并封存,同時在“密碼管理登記簿”中登記。
4、系統(tǒng)維護用戶的密碼應至少由兩人共同設置、保管和使用管理制度。
5、有關密碼授權工作人員調(diào)離崗位,有關部門負責人須指定專人接替并對密碼立即修改或用戶刪除,同時在“密碼管理登記簿”中登記。
四、數(shù)據(jù)安全管理制度
1、存放備份數(shù)據(jù)的介質(zhì)必須具有明確的標識。備份數(shù)據(jù)必須異地存放。
2、注意計算機重要信息資料和數(shù)據(jù)存儲介質(zhì)的存放、運輸安全和保密管理,保證存儲介質(zhì)的'物理安全。
3、任何非應用性業(yè)務數(shù)據(jù)的使用及存放數(shù)據(jù)的設備或介質(zhì)的調(diào)撥、轉(zhuǎn)讓、廢棄或銷毀必須嚴格按照程序進行逐級審批,以保證備份數(shù)據(jù)安全完整。
4、數(shù)據(jù)恢復前,必須對原環(huán)境的數(shù)據(jù)進行備份,防止有用數(shù)據(jù)的丟失。數(shù)據(jù)恢復過程中,出現(xiàn)問題時由技術部門進行現(xiàn)場技術支持。數(shù)據(jù)恢復后,必須進行驗證、確認,確保數(shù)據(jù)恢復的完整性和可用性。
5、數(shù)據(jù)清理前必須對數(shù)據(jù)進行備份,在確認備份正確后方可進行清理操作。歷次清理前的備份數(shù)據(jù)要進行定期保存或永久保存,并確?梢噪S時使用。數(shù)據(jù)清理的實施應避開業(yè)務高峰期,避免對聯(lián)機業(yè)務運行造成影響。
6、需要長期保存的數(shù)據(jù),數(shù)據(jù)管理部門需與相關部門制定轉(zhuǎn)存,根據(jù)轉(zhuǎn)存和查詢使用方法要在介質(zhì)有效期內(nèi)進行轉(zhuǎn)存,防止存儲介質(zhì)過期失效,通過有效的查詢、使用方法保證數(shù)據(jù)的完整性和可用性。
7、非本單位技術人員對本公司的設備、系統(tǒng)等進行維修、維護時,必須由本公司相關技術人員現(xiàn)場全程監(jiān)督。計算機設備送外維修,須經(jīng)設備管理機構(gòu)負責人批準。送修前,需將設備存儲介質(zhì)內(nèi)應用軟件和數(shù)據(jù)等涉經(jīng)營管理的信息備份后刪除,并進行登記。對修復的設備,設備維修人員應對設備進行驗收、病毒檢測。
8、管理部門應對報廢設備中存有的程序、數(shù)據(jù)資料進行備份后清除,并妥善處理廢棄無用的資料和介質(zhì),防止泄密。
9、運行維護部門需指定專人負責計算機病毒的防范工作,建立本單位的計算機病毒防治管理制度,經(jīng)常進行計算機病毒檢查,發(fā)現(xiàn)病毒及時清除。
10、營業(yè)用計算機未經(jīng)有關部門允許不準安裝其它軟件、不準使用來歷不明的載體(包括軟盤、光盤、移動硬盤等)。
五、網(wǎng)絡管理
1、網(wǎng)絡系統(tǒng)屬于公司無形資產(chǎn),公司有權限制上網(wǎng)行為,根據(jù)工作需要限制各部門的上網(wǎng)行為。
2、公司網(wǎng)絡管理員對計算機IP地址統(tǒng)一分配、登記、管理,嚴禁私自更改IP地址。
3、公司員工必須自覺遵守企業(yè)的有關保密法規(guī),嚴禁利用網(wǎng)絡有意或無意泄漏公司的涉密文件、資料和數(shù)據(jù)。不得非法復制、轉(zhuǎn)移和破壞公司的文件、資料和數(shù)據(jù)。
4、實行“絕密”文件、涉秘件與計算機網(wǎng)絡絕對隔離,不得在計算機網(wǎng)絡中輸入、打印、復制“絕密”文件和有關涉秘件;
5、網(wǎng)絡維護部負責文字工作的計算操作人員必須遵守有關的保密制度,對保密的文件資料進行加密存放,不得上網(wǎng)共享。
六、附則
1、本制度由網(wǎng)絡部負責解釋。
2、本制度由總經(jīng)理批準后生效,自頒布之日起執(zhí)行。
信息安全管理制度12
病案管理者因工作關系對每份病案都要進行收集、整理、查、訂,對病人的隱私了解的較多,因此,尊重患者的隱私權和保密權就成為對管理人員的職業(yè)道德要求。工作中對病人的隱私要嚴格保密,守口如瓶,不得外泄,不得張揚,任意傳播。更不能利用工作之便索取非法利益。
防盜、防塵、防濕、防蛀、防高溫措施
1、在防塵工作方面,經(jīng)常性的除塵工作,堅持一天一小掃,一周一大掃,節(jié)假日全面大掃除;適時開、關閉檔案庫房門窗,防止塵灰、煙霧進入檔案庫房及檔案櫥內(nèi)。定期擦拭檔案室地板、檔案櫥表面、櫥內(nèi)的灰塵,保持檔案櫥、檔案自身的干凈清潔。
2、在防火工作方面,檔案庫房門上掛有“嚴禁煙火”的警示牌,無關人員不得進入檔案庫房,需進入檔案庫房的人員一律嚴禁煙火、抽煙;下班時切斷電源;滅火器定點放置,不得隨意移動或拿作他用,定期檢查,對失效過期的滅火器適時更換,使其保持良好的滅火狀態(tài)。
3、在防盜工作方面,檔案庫房配備了防盜網(wǎng)、鐵窗鐵櫥,并保持良好的`工作狀態(tài)。下班時關鎖好門窗,上班時檢查檔案庫房門窗、鐵網(wǎng)、鐵櫥、檔案是否完好。
4、在防潮工作方面,防止雨水進入檔案庫房,每天掌握庫房內(nèi)的濕度變化情況,庫內(nèi)庫外設置溫濕度計,作為庫內(nèi)庫外濕度比較。當庫內(nèi)濕度大于庫外時,采取抽風、排氣、打開庫房門窗進行通風或關閉門窗啟動除濕機;當庫房濕度小于庫外濕度時采取關閉門窗等措施將庫房濕度控制在45%?60%范圍內(nèi)。
5、在防高溫工作方面,注意掌握高溫氣候條件下,庫房溫度的變化情況,當庫房溫度大于或小于庫房溫度(標準為14℃--24℃)時采取排氣、抽風、通風或啟動空調(diào)機進行降溫,使庫內(nèi)溫度控制在標準范圍內(nèi)。
6、在防光工作方面,給檔案庫房門窗裝上了防光布簾外,注意防止太陽日光直射檔案庫房,嚴禁檔案紙張材料搬到太陽下暴曬。做好除濕、降溫、防光工作,有效防止檔案紙張材料發(fā)生霉爛、變質(zhì)、字跡褪色。
7、在防蛀工作方面,注重做好勤防勤治蟲害檔案的工作。庫房內(nèi)嚴禁存放任何雜物。定期施放殺蟲驅(qū)蟲藥物,并根據(jù)藥效時限適時更換失效過期的殺蟲驅(qū)蟲藥物。定期做好庫內(nèi)庫外的防蟲滅蟲工作。每月翻動櫥內(nèi)檔案二次,查看蟲害檔案情況,一旦發(fā)現(xiàn)蟲害檔案,立即采取措施撲滅蟲害,防止蟲害檔案的漫延。
8、在防腐工作方面,檔案庫房內(nèi)經(jīng)常性的進行抽風、通風,保持室內(nèi)空氣清新,嚴禁有害氣體、物品進入檔案庫房,定期施放、更換防腐藥物,凈化庫房周圍環(huán)境,保持庫房內(nèi)清潔。
信息安全管理制度13
為加強計算機的安全監(jiān)察工作,預防和控制計算機病毒,保障計算機系統(tǒng)的正常運行,根據(jù)公司有關規(guī)定,結(jié)合實際情況,制定本制度。
一、凡在本網(wǎng)站所轄計算機進行操作、運行、管理、維護、使用計算機系統(tǒng)以及購置,維修計算機及其軟件的部門,必須遵守本辦法。
二、本辦法所稱計算機病毒,是指編制或者在計算機程序中插入的破壞計算機系統(tǒng)功能或者毀壞數(shù)據(jù),影響計算機使用,并能自我復制的一組計算機指令或者程序代碼。
三、任何工作人員不得制作和傳播計算機病毒。
四、任何工作人員不得有下列傳播計算機病毒的行為:
1、故意輸入計算機病毒,危害計算機信息系統(tǒng)安全。
2、向計算機應用部門提供含有計算機病毒的文件、軟件、媒體。
3、購置和使用含有計算機病毒的媒體。
五、預防和控制計算機病毒的安全管理工作,由我部信息安全協(xié)調(diào)科負責實施,其主要職責是:
1、制定計算機病毒防治管理制度和技術規(guī)程,并檢查執(zhí)行情況;
2、培訓計算機病毒防治管理人員外;
3、采取計算機病毒安全技術防治措施;
4、對網(wǎng)站計算機信息系統(tǒng)應用和使用人員進行計算機病毒防治教育和培訓;
5、及時檢測、清除計算機系統(tǒng)中的計算機病毒,并做好檢測、清除的記錄;
6、購置和使用具有計算機信息系統(tǒng)安全專用產(chǎn)品銷售許可證的計算機病毒防治產(chǎn)品;
7、向公安機關報告發(fā)現(xiàn)的計算機病毒,并協(xié)助公安機關追查計算機病毒的來源。
8、對因計算機病毒引起的計算機信息系統(tǒng)癱瘓,程序和數(shù)據(jù)嚴重破壞等重大事故及時向公安機關報告人,并保護現(xiàn)場。
9 、計算機安全管理部門應加強對計算機操作人員的審查,并定期進行安全教育和培訓。
10、計算機信息系統(tǒng)應用部門應建立計算機運行記錄制度,未經(jīng)審定的任何程序,指令或數(shù)據(jù),不得輸入計算機系統(tǒng)運行。
11、計算機安全管理部門應對引起的計算機及其軟件進行計算機病毒檢測,發(fā)現(xiàn)染有計算機病毒的,應采取措施加以消除,在未消除病毒之前不準投入使用。
12、通過網(wǎng)絡進行電子郵件或文件傳輸,應及時對傳輸媒體進行病毒檢測,接收到郵件時也要及時進行病毒檢測,以防止計算機病毒的傳播。
13、任何部門和個人不得從事下列活動:
、攀占、研究有害數(shù)據(jù);
、瞥霭、刊登、講解、出租有害數(shù)據(jù)原理,源程序的書籍,資料或文章;
、菑椭朴泻(shù)據(jù)的檢測,清除工具
六、凡未按以上預防計算機病毒步驟執(zhí)行而造成機器感染病毒并傳播者,第一次給予警告、第二次給予通報批評,第三次及以上將給予通報批評并進行100-200元/次的處罰。
七、積極接受公安機關對計算機病毒防治管理工作的監(jiān)督,檢查和指導。
第五項密碼安全保密制度
一、提高安全認識,禁止非工作人員操縱系統(tǒng)主機,不使用系統(tǒng)主機時,應注意鎖屏。
二、每周檢查主機登錄日志,及時發(fā)現(xiàn)不合法的登錄情況。
三、對網(wǎng)絡(內(nèi)部信息平臺)管理員,系統(tǒng)管理員和系統(tǒng)操作員所用口令每十五天更換一次,口令要無規(guī)則,重要口令要多于八位。
四、加強口令管理,對文件用隱性密碼方式保存,確認所有帳號都有口令,當系統(tǒng)中的帳號不再被使用時,應立即從相應的數(shù)據(jù)庫中清除。
五、網(wǎng)絡(內(nèi)部信息平臺)管理員、系統(tǒng)管理員調(diào)離崗位后一小時內(nèi)由接任人員監(jiān)督檢查更換新的密碼。
第六項病毒檢測和網(wǎng)絡安全漏洞檢測制度
一、網(wǎng)絡(內(nèi)部信息平臺)的服務器,具有合法權限的用戶才能進行相應權限范圍內(nèi)的操作,任何其他非法操作都屬于入侵行為。
二、所有用戶,不準掃描端口,不準猜測和掃描其他用戶的.密碼,不準猜測和掃描網(wǎng)絡(內(nèi)部信息平臺)的服務器和交換設備的口令。
三、系統(tǒng)管理員應定期檢查服務器的系統(tǒng)日志,如發(fā)現(xiàn)有入侵情況,應用時采取措施,保留原始數(shù)據(jù),以便進行調(diào)查取證,并向委領導匯報,做好入侵情況登記。
四、服務器如果發(fā)現(xiàn)漏洞要及時修補漏洞或進行系統(tǒng)升級。
五、要定期對網(wǎng)站進行網(wǎng)絡(內(nèi)部信息平臺)數(shù)據(jù)包的監(jiān)控,及時發(fā)現(xiàn)和網(wǎng)絡(內(nèi)部信息平臺)運行情況,全面監(jiān)視對公開服務器的訪問,及時發(fā)現(xiàn)和拒絕不安全的操作和黑客攻擊行為,阻止網(wǎng)絡(內(nèi)部信息平臺)內(nèi)外的入侵。
六、網(wǎng)絡(內(nèi)部信息平臺)信息安全員履行對所有上網(wǎng)信息進行審查的職責,根據(jù)需要采取措施,監(jiān)視、記錄、檢測、制止、查處、防范針對其所管轄網(wǎng)絡(內(nèi)部信息平臺)或入網(wǎng)計算機的人或事。
七、所有用戶有責任對所發(fā)現(xiàn)或發(fā)生的違反有關法律,法規(guī)和規(guī)章制度的人或事予以制止或向我部信息安全協(xié)調(diào)科反映、舉報,協(xié)助有關部門或管理人員對上述人或事進行調(diào)查、取證、處理,應該向調(diào)查人員如實提供所需證據(jù)。
八、網(wǎng)絡(內(nèi)部信息平臺)管理員應根據(jù)實際情況和需要采用新技術調(diào)整網(wǎng)絡(內(nèi)部信息平臺)結(jié)構(gòu),系統(tǒng)功能,變更系統(tǒng)參數(shù)和使用方法,及時排除系統(tǒng)隱患。
深圳前海潤林供應鏈實業(yè)有限公司
第七項違法使用網(wǎng)絡
二、以下行為屬于違法使用網(wǎng)絡(內(nèi)部信息平臺):
1、破壞網(wǎng)絡(內(nèi)部信息平臺)通訊設施,包括室內(nèi)網(wǎng)絡布線,室內(nèi)信息插座,配線間網(wǎng)絡設備等。
2、隨意改變網(wǎng)絡接入位置。
3、盜用他人的IP地址,更改網(wǎng)卡地址、盜用他人帳號(包括上網(wǎng)帳號、電子郵件帳號、信息發(fā)布帳號等);
4、通過電子郵件、網(wǎng)絡(內(nèi)部信息平臺)、存儲介質(zhì)等途徑故意傳播計算機病毒。
5、對網(wǎng)絡進行惡意偵聽和信息截獲,在網(wǎng)絡上發(fā)送干擾正常通信的數(shù)據(jù)。
6、對網(wǎng)絡各攻擊,包括利用已知的系統(tǒng)漏洞、網(wǎng)絡漏洞、安全工具、端口掃描等進行攻擊,以后、以及利用IP欺騙手段實施的拒絕服務攻擊;
7、訪問和傳播色情、反動、邪教、謠言等不良信息的。
第八項網(wǎng)絡資源管理
一、網(wǎng)絡資源和服務器由信息系統(tǒng)管理員統(tǒng)一進行規(guī)劃、管理和監(jiān)督。
二、服務器及個人用機的管理:
1、各部門及以上服務器必須指定專人負責管理,并在信息系統(tǒng)管理員處備案,未經(jīng)授權,非管理員不得對其進行操作。
2、各部門及以上的服務器管理員有責任對其負責的服務器進行例行檢查,包括:服務器的CPU、內(nèi)存、硬盤等資源利用情況;服務器上運行的服務使用情況;服務器上運行的殺毒軟件的及時更新;
3、服務器管理員要做好服務器的備份工作,至少每季度有一份完整備份,重要數(shù)據(jù)及時備份。信息系統(tǒng)管理員有責任監(jiān)督、協(xié)調(diào)其備份工作。
4、個人和各部門未經(jīng)服務器管理員批準不得私自設立服務器。
5、服務器管理員每月定期對服務器做一次全面檢查,并填寫服務器檢查日志。
6、服務器管理員每季度需修改服務器密碼一次。當服務器管理員有變更時,管理員密碼需及時更改。
7、各部門所有人員應自行維護電腦的正常使用,并按照要求進行設置及及時進行補丁更新,不得擅自退出域、去除域管理員權限、修改主機名、修改IP等。
三、IP地址的管理:
1、IP地址由服務器管理員統(tǒng)一規(guī)劃管理。未經(jīng)許可,不得擅自更改任何設備的IP地址。
2、我項目部申請的公網(wǎng)IP任何人不得私用。
3、工作需要公網(wǎng)IP,需申請上級領導批準后,方可使用。
4、公司公網(wǎng)IP使用無工作需要時,立即停止使用,并通知服務器管理員收回。
信息安全管理制度14
為保障學校網(wǎng)絡和信息健康、安全,根據(jù)《計算機信息網(wǎng)絡國際互聯(lián)網(wǎng)安全保護管理辦法》、《互聯(lián)網(wǎng)安全保護技術措施規(guī)定》、《計算機信息網(wǎng)絡國際聯(lián)網(wǎng)安全保護管理辦法》等國家法律、法規(guī),特制定齊一小學信息安全管理條例。
總則
一、嚴格遵守國家有關涉及互聯(lián)網(wǎng)方面的法律法規(guī);
二、堅決封堵互聯(lián)網(wǎng)上不良和有害信息的侵入;
三、積極配合公安機關的網(wǎng)絡信息安全部門檢查;
四、按照備案要求,及時備案學校在互聯(lián)網(wǎng)應用方面的變更信息;五、學校建立網(wǎng)絡信息安全領導小組和學校網(wǎng)絡信息保護小組,并報公安機關的網(wǎng)絡安全部門備案。
安全員制度
一、設立2人以上專職或兼職計算機信息網(wǎng)絡安全員;
二、安全員在學校信息技術部主任領導下,主要負責全校網(wǎng)絡系統(tǒng)的安全性;
三、安全員負責學校教師網(wǎng)絡安全知識和操作方面的培訓指導;
四、安全員確保系統(tǒng)日志保存并按規(guī)定保留60天以上;
五、安全員負責系統(tǒng)數(shù)據(jù)冗災備份工作;
六、安全員負責對防病毒系統(tǒng)、防火墻和入侵檢測系統(tǒng)定期升級;定期對系統(tǒng)進行安全檢測,及時發(fā)現(xiàn)安全漏洞予以消除,并對檢測和漏洞消除情況做好記錄;
七、安全員承擔對不良、有害信息上報、處置工作。
與公安機關聯(lián)系制度
一、建立與公安機關聯(lián)的長效機制,對網(wǎng)絡安全方面出現(xiàn)的問題和情況及時溝通;
二、網(wǎng)絡安全保護小組以及安全員保持通訊暢通,確保24小時聯(lián)系制度;
三、對學校信息安全涉及的案件,應當在24小時內(nèi)向當?shù)毓矙C關報告;
安全教育和培訓
一、安全員定期接受公安機關和上級教育主管部門的安全培訓;
二、實時了解網(wǎng)絡信息安全的'動向,不定期對學校聯(lián)網(wǎng)用戶(教師)進行關于最新系統(tǒng)漏洞修復和最新病毒預防等安全防范方面的培訓和學習;
三、適時對學校老師進行基本的網(wǎng)絡安全保護制度和具體方法的介紹,切實維護計算機聯(lián)網(wǎng)安全;
機房管理制度
一、對能夠進入網(wǎng)絡控制機房的人員設定要求,建立網(wǎng)絡控制機房準入制度;
二、嚴格執(zhí)行對任何易燃、易爆、腐蝕性、強電磁、輻射性、流體物質(zhì)等對設備正常運行構(gòu)成威脅的物品的禁止要求;
三、操作密碼定期更改要求,超級用戶權限設定、機房管理員權限等等的權限設定;
四、建立《機房日志》,對各類軟硬件的添加、更換等進行登記;
五、各種主要數(shù)據(jù)的冗災備份要求;
六、對機房設置的消防器材等不定期進行檢查的要求,確保其有效性。
安全保護技術措施
一、對個人使用計算機設置系統(tǒng)密碼,并設置屏幕保護,加強保護個人使用計算機信息安全;
二、系統(tǒng)日志保存完善,參照《互聯(lián)網(wǎng)安全保護技術措施規(guī)定》,保存時間在60天以上;
三、對系統(tǒng)安全防范系統(tǒng)定期檢測、升級、漏洞修補,確保系統(tǒng)安全;
四、系統(tǒng)數(shù)據(jù)冗災備份;
五、定期巡視,確保信息安全、合法。
巡視上報制度
一、對于校園論壇、留言板、社區(qū)等,建立信息發(fā)布前的關鍵字或敏感詞匯的自動過濾功能;
二、對于電子郵件服務,建立垃圾郵件的自動過濾功能;
三、新聞時事、時政類欄目信息以及學校其他相關信息對外發(fā)布,必須建立信息發(fā)布前的審核制度;
四、以上通過相關管理措施發(fā)現(xiàn)的有害信息應完整留存,并指定專人定期上報公安機關網(wǎng)絡安全部門。
用戶登記制度
學校信息中心將對每位教師使用的計算機主機所對應IP地址,做好如實的登記工作,變動信息及時更新工作。
附則
本制度自即日起實施。制度一式三份,一份報公安機關網(wǎng)絡安全部門備案;一份報教育局信息中心備案;一份與學校信息技術部存檔保管備查。
信息安全管理制度15
隨著醫(yī)院信息化建設的深入推進,醫(yī)院網(wǎng)絡信息安全越來越受到重視。醫(yī)院網(wǎng)絡信息安全不僅涉及到病人的隱私信息,還關系到醫(yī)院的管理和運營,一旦出現(xiàn)信息泄露、安全漏洞等問題,將會對醫(yī)院造成嚴重的損失。因此,建立醫(yī)院網(wǎng)絡信息安全管理制度至關重要。
醫(yī)院網(wǎng)絡信息安全管理制度的定義醫(yī)院網(wǎng)絡信息安全管理制度是指針對醫(yī)院網(wǎng)絡信息的.保密、完整性、可用性等方面的管理制度,包括技術措施和管理措施。通過制定醫(yī)院網(wǎng)絡信息安全管理制度,可以保障醫(yī)院網(wǎng)絡信息的安全,減少信息泄露和黑客攻擊的風險。
1、信息管理:對醫(yī)院各類信息進行分類管理,明確信息
的安全級別和保密措施,規(guī)定信息的使用、復制、存儲等流程。
2、網(wǎng)絡管理:建立完善的網(wǎng)絡設備管理制度,加強內(nèi)部網(wǎng)絡的安全性,對外部網(wǎng)絡攻擊進行監(jiān)控和應對。
3、人員管理:對醫(yī)院內(nèi)部人員和外部人員進行權限管理,確保只有具有權限的人員才能訪問和使用相關信息。
4、應急處理:建立響應機制,及時處置網(wǎng)絡安全事件,減少損失和影響。
5、技術支持:針對醫(yī)院網(wǎng)絡信息安全技術的需求,提供相應的技術支持和培訓。
6、內(nèi)部宣傳:對醫(yī)院內(nèi)部人員進行信息安全意識的培訓和宣傳,提高員工對信息安全的認知和保護意識。
7、審核監(jiān)測:對醫(yī)院網(wǎng)絡信息進行實時監(jiān)測和審查,發(fā)現(xiàn)安全隱患應及時進行處理。
8、安全檢測:定期進行安全性評估和漏洞掃描,確保醫(yī)院網(wǎng)絡安全。
9、管理強制:對違反醫(yī)院網(wǎng)絡信息安全管理制度的人員進行相應的處理,加大管理力度。
10、保障信息安全:通過建立科學規(guī)范的管理制度,能夠有效保護醫(yī)院網(wǎng)絡信息的安全性和完整性。
11、減少漏洞風險:對醫(yī)院網(wǎng)絡信息進行全面的監(jiān)測和審核,能夠及時發(fā)現(xiàn)隱患,減少漏洞的風險。
12、提高工作效率:通過規(guī)范和標準化的信息管理流程,能夠有效提高工作效率和工作質(zhì)量。
總之,建立醫(yī)院網(wǎng)絡信息安全管理制度是醫(yī)院信息化建設中不可或缺的一環(huán),只有從制度上保障醫(yī)院網(wǎng)絡信息的安全,才能更好的推進醫(yī)院信息化建設,提高醫(yī)院服務質(zhì)量和患者滿意度。
【信息安全管理制度】相關文章:
醫(yī)院信息安全管理制度_醫(yī)院信息安全管理制度辦法04-04
信息安全管理制度【經(jīng)典】07-25
信息安全管理制度(經(jīng)典)07-22
信息安全管理制度06-26
信息安全管理制度01-27
信息安全管理制度06-20
安全信息管理制度_安全信息管理制度范文04-02
客戶信息安全管理制度10-17
信息安全管理制度(精)07-25
[經(jīng)典]信息安全管理制度匯編07-25