国产精品V在线播放,免费AV网站,亚洲福利在线观看,国产成人亚洲综合网站小说,亚洲熟妇AV乱码在线观看,国产AV无码专区亚洲AV漫画,在线成人av,男女18禁啪啪无遮挡激烈网站
制度

信息安全事件管理制度

時間:2024-10-04 02:45:20 制度

信息安全事件管理制度

  在日新月異的現代社會中,大家逐漸認識到制度的重要性,好的制度可使各項工作按計劃按要求達到預計目標。擬起制度來就毫無頭緒?以下是小編收集整理的信息安全事件管理制度,希望能夠幫助到大家。

信息安全事件管理制度

  1目的

  為建立一個適當的信息安全事件、薄弱點和故障報告、反應與處理機制,減少信息安全事件和故障所造成的損失,采取有效的糾正與預防措施,特制定本程序。

  2范圍

  本程序適用于***業務信息安全事件的管理。

  3職責

  3.1信息安全管理流程負責人

  確定信息安全目標和方針;

  確定信息安全管理組織架構、角色和職責劃分;

  負責信息安全小組之間的協調,內部和外部的溝通;

  負責信息安全評審的相關事宜;

  3.2信息安全日常管理員

  負責制定組織中的安全策略;

  組織安全管理技術責任人進行風險評估;

  組織安全管理技術責任人制定信息安全改進建議和控制措施;

  編寫風險改進計劃;

  3.3信息安全管理技術責任人

  負責信息安全日常監控;

  信息安全風險評估;

  確定信息安全控制措施;

  響應并處理安全事件。

  4工作程序

  4.1信息安全事件定義與分類

  信息安全事件是指信息設備故障、線路故障、軟件故障、惡意軟件危害、人員故意破壞或工作失職等原因直接影響(后果)的。

  造成下列影響(后果)之一的,均為一般信息安全事件。

  a) ***秘密泄露;

  b)導致業務中斷兩小時以上;

  c)造成信息資產損失的火災;

  d)損失在一萬元人民幣(含)以上的故障/事件。

  造成下列影響(后果)之一的,屬于重大信息安全事件。

  a)組織機密泄露;

  b)導致業務中斷十小時以上;

  c)造成機房設備毀滅的火災;

  d)損失在十萬元人民幣(含)以上的故障/事件。

  4.2信息安全事件管理流程

  由信息安全管理負責人組織相關的運維技術人員根據***對信息安全的要求,確認代碼管理相關信息系統的安全需求;

  對代碼管理相關信息系統進行信息安全風險評估,預測風險類型、風險發生的可能性、風險級別、潛在的業務影響,形成信息安全風險評估報告;

  由信息安全日常管理員組織相關技術人員根據對根據風險評估的結果以及服務級別協議的安全需求,提出現階段的安全改進建議,并提交至信息安全管理負責人進行評估;若同意執行安全改進建議,則在變更管理的控制下實施安全建議;

  信息安全日常管理員根據安全改進之后的信息系統安全現狀提出具體的安全控制措施,形成風險處置計劃;

  根據風險處置計劃,實施信息安全控制措施,盡可能的降低信息和業務風險;

  監視信息系統的活動并識別反常的活動和安全事件,并記錄下來,做初步的響應和處理;評估安全漏洞和不符合安全要求的任何情況,并采取必要的糾正措施;

  對發現的或已發生的信息安全事件,按照信息安全事件響應程序進行處理;

  每年一次或在發生重大信息安全事件時進行信息安全評審,分析信息安全事件的顯現趨勢、信息安全管理的改進等信息,并形成風險改進計劃,持續改進信息系統安全。

  4.3信息安全事件事后處理措施

  對于一般信息安全事件,在故障排除或采取必要措施后,相關信息安全管理職能部門會同事件責任部門,對事件的原因、類型、損失、責任進行鑒定,形成《信息安全事件報告》,報信息安全管理者代表批準;對于重大信息安全事件的處理意見還應上報信息安全管理委員會討論通過。

  對于違反組織信息安全方針、程序安全規章所造成的信息安全事件責任者依據以下措施予以懲戒。

  處罰方式:

  一般安全事故,根據所造成的經濟損失,由***辦公室通過郵件發出正式嚴重警告。

  一年內累計出現三次或三次以上的一般安全事故,報***領導批準后進行相應懲罰,并在***進行通報批評。

  造成重大安全事故的,***有權將責任人調離原工作崗并給予相應懲罰。

  一年內累計出現二次或二次以上的重大安全事故,***有權解除勞動合同并依法追究法律責任。

  如果屬于故意行為導致信息安全事故,***有權解除勞動合同并依法追究法律責任。

  對于信息安全事故責任人的處理結果由處理部門在***范圍內予以通報。

  負有信息安全事故處罰的各職能部門在確定實施處罰后,***室與被處罰部門溝通,確認責任者及處罰方式并上報***領導。

  信息安全管理職能部門要求事件責任部門制定糾正措施并實施,實施結果記錄在《信息安全事件報告》。

  由信息安全管理職能部門對實施情況進行跟蹤驗證,驗證結果記入《信息安全事件報告》。

  4.4報告信息安全薄弱點與預防措施

  ***與信息安全管理有關的所有員工發現信息安全薄弱點或潛在威脅均應履行報告義務。

  對以下行為應給予獎勵:

  及時發現非責任區信息安全隱患,該隱患足以導致信息安全事故的;

  及時發現非責任區信息安全重大隱患,該隱患足以導致信息安全重大事故的;

  及時發現并制止系統操作問題以避免設備重大損失或人員死亡的;

  及時制止或報告泄露商業機密的事件以避免***重大經濟損失或及時中止正在進行中的商業泄密行為的;

  在信息安全事故中采取積極有效措施,降低損失的程度。

  獎勵方式如下:

  根據防止一般安全事故發生、一年內防止一般安全事故發生三次或三次以上、防止造成重大安全事故、及時中止正在進行中的商業泄密行為、提出信息安全合理化建議等級別,報請***批準后,給予相應表揚或獎勵,并作為年底工作考核依據。

  發現信息安全事故、薄弱點與故障的員工填寫《一般信息安全事件/薄弱點報告》,相關的代碼管理中心及信息安全實驗室進行調查后,確定是否采取預防措施,確認責任部門并實施。

  5相關文件

  6相關記錄

【信息安全事件管理制度】相關文章:

信息安全管理制度07-25

信息安全管理制度08-02

it信息安全管理制度02-02

信息數據安全管理制度03-21

學生信息安全管理制度03-24

信息安全管理制度匯編04-05

網絡信息安全管理制度10-20

信息安全培訓管理制度05-24

網絡信息安全管理制度02-03

醫院信息安全管理制度05-14