国产精品V在线播放,免费AV网站,亚洲福利在线观看,国产成人亚洲综合网站小说,亚洲熟妇AV乱码在线观看,国产AV无码专区亚洲AV漫画,在线成人av,男女18禁啪啪无遮挡激烈网站
制度

信息安全管理制度

時間:2023-07-25 12:10:50 制度

信息安全管理制度

  在日常生活和工作中,制度在生活中的使用越來越廣泛,制度是一種要求大家共同遵守的規章或準則。擬定制度的注意事項有許多,你確定會寫嗎?下面是小編為大家收集的信息安全管理制度,供大家參考借鑒,希望可以幫助到有需要的朋友。

信息安全管理制度

信息安全管理制度1

  為了規范網吧管理中對網吧人員的管理,于是網吧制定了網吧人員管理制度,而為了網吧信息安全,所以網吧則制定了網吧信息安全管理制度,以下則是相關網吧制定的網吧信息安全管理制度的內容。

  第一條應當遵守有關法律、法規的規定,加強行業自律,自覺接受政府有關部門依法實施的監督管理,為上網消費者提供良好的服務。

  上網消費者,應當遵守有關法律、法規的規定,遵守社會公德,開展文明、健康的上網活動。

  第二條上網消費者不得利用網吧制作、下載、復制、查閱、發布、傳播或者以其他方式使用含有下列內容的信息:

  (一)反對憲法確定的基本原則的;

  (二)危害國家統一、主權和領土完整的;

  (三)泄露國家秘密,危害國家安全或者損害國家榮譽和利益的;

  (四)煽動民族仇恨、民族歧視,破壞民族團結,或者侵害民族風俗、習慣的;

  (五)破壞國家宗教政策,宣揚*、迷信的;

  (六)散布謠言,擾亂社會秩序,破壞社會穩定的;

  (七)宣傳淫穢、賭博、暴力或者教唆犯罪的;

  (八)侮辱或者誹謗他人,侵害他人合法權益的;

  (九)危害社會公德或者民族優秀文化傳統的;

  (十)含有法律、行政法規禁止的其他內容的。

  第三條上網消費者不得進行下列危害信息網絡安全的活動:

  (一)故意制作或者傳播計算機病毒以及其他破壞性程序的;

  (二)非法侵入計算機信息系統或者破壞計算機信息系統功能、數據和應用程序的;

  (三)進行法律、行政法規禁止的其他活動的。

  第四條應當通過依法取得經營許可證的互聯網接入服務提供者接入互聯網,不得采取其他方式接入互聯網。

  網吧內所有計算機必須通過局域網的'方式接入互聯網,不得直接接入互聯網。

  第五條上網消費者不得利用網絡游戲或者其他方式進行賭博或者變相賭博活動。

  第六條實施經營管理技術措施,建立場內巡查制度,發現上網消費者有本條例第二條、第三條、第六條所列行為或者有其他違法行為的,應當立即予以制止并在24小時內向文化行政部門、公安機關舉報。

  第八條在顯著位置懸掛《網絡文化經營許可證》和營業執照。

  第九條未成年人不得進入本網吧。在網吧入口處的顯著位置懸掛未成年人禁入標志。

  第十條每日營業時間限于10時至2時。

  第十一條對上網消費者的身份證等有效證件進行核對、登記,并記錄有關上網信息。登記內容和記錄備份保存時間不得少于60日,并在文化行政部門、公安機關依法查詢時予以提供。登記內容和記錄備份在保存期內不得修改或者刪除。

  第十二條依法履行信息網絡安全、治安和消防安全職責,并遵守下列規定:

  (一)禁止明火照明和吸煙并懸掛禁止吸煙標志;

  (二)禁止帶入和存放易燃、易爆物品;

  (三)不得安裝固定的封閉門窗柵欄;

  (四)營業期間禁止封堵或者鎖閉門窗、安全疏散通道和安全出口;

  (五)不得擅自停止實施安全技術措施。

  為了加強對網吧的管理,規范網吧的經營,維護公眾和網吧的合法權益,保障網吧活動健康發展,促進社會主義精神文明建設,根據《互聯網上網服務營業場所管理條例》制定了以上的網吧信息安全管理制度。

信息安全管理制度2

  1目標

  勝達集團信息安全檢查工作的主要目標是通過自評估工作,發現本局信息系統當前面臨的主要安全問題,邊檢查邊整改,確保信息網絡和重要信息系統的安全。

  2評估依據、范圍和方法

  2.1 評估依據

  根據國務院信息化工作辦公室《關于對國家基礎信息網絡和重要信息系統開展安全檢查的通知》(信安通[20xx]15號)、國家電力監管委員會《關于對電力行業有關單位重要信息系統開展安全檢查的通知》(辦信息[20xx]48號)以及集團公司和省公司公司的文件、檢查方案要求, 開展××單位的信息安全評估。

  2.2 評估范圍

  本次信息安全評估工作重點是重要的業務管理信息系統和網絡系統等,

  管理信息系統中業務種類相對較多、網絡和業務結構較為復雜,在檢查工作中強調對基礎信息系統和重點業務系統進行安全性評估,具體包括:基礎網絡與服務器、關鍵業務系統、現有安全防護措施、信息安全管理的組織與策略、信息系統安全運行和維護情況評估。

  2.3 評估方法

  采用自評估方法。

  3重要資產識別

  對本局范圍內的重要系統、重要網絡設備、重要服務器及其安全屬性受破壞后的影響進行識別,將一旦停止運行影響面大的系統、關鍵網絡節點設備和安全設備、承載敏感數據和業務的服務器進行登記匯總,形成重要資產清單。

  資產清單見附表1。

  4安全事件

  對本局半年內發生的較大的、或者發生次數較多的信息安全事件進行匯總記錄,形成本單位的安全事件列表。安全事件列表見附表2。

  5安全檢查項目評估

  5.1 規章制度與組織管理評估

  5.1.1組織機構

  5.1.1.1評估標準

  信息安全組織機構包括領導機構、工作機構。

  5.1.1.2現狀描述

  本局已成立了信息安全領導機構,但尚未成立信息安全工作機構。

  5.1.1.3 評估結論

  完善信息安全組織機構,成立信息安全工作機構。

  5.1.2崗位職責

  5.1.2.1估標準

  崗位要求應包括:專職網絡管理人員、專職應用系統管理人員和專職系統管理人員;專責的工作職責與工作范圍應有制度明確進行界定;崗位實行主、副崗備用制度。

  5.1.2.2現狀描述

  我局沒有配置專職網絡管理人員、專職應用系統管理人員和專職系統管理人員,都是兼責;專責的工作職責與工作范圍沒有明確制度進行界定,崗位沒有實行主、副崗備用制度。

  5.1.2.3 評估結論

  本局已有兼職網絡管理員、應用系統管理員和系統管理員,在條件許可下,配置專職管理人員;專責的工作職責與工作范圍沒有明確制度進行界定,根據實際情況制定管理制度;崗位沒有實行主、副崗備用制度,在條件許可下,落實主、副崗備用制度。

  5.1.3病毒管理

  5.1.3.1 評估標準

  病毒管理包括計算機病毒防治管理制度、定期升級的'安全策略、病毒預警和報告機制、病毒掃描策略(1周內至少進行一次掃描)。

  5.1.3.2 現狀描述

  本局使用Symantec防病毒軟件進行病毒防護,定期從省公司病毒庫服務器下載、升級安全策略;病毒預警是通過第三方和網上提供信息來源,每月統計、匯總病毒感染情況并提交局生技部和省公司生技部;每周進行二次自動病毒掃描;沒有制定計算機病毒防治管理制度。

  5.1.3.3 評估結論

  完善病毒預警和報告機制,制定計算機病毒防治管理制度。

  5.1.4運行管理

  5.1.4.1 評估標準

  運行管理應制定信息系統運行管理規程、缺陷管理制度、統計匯報制度、運維流程、值班制度并實行工作票制度;制定機房出入管理制度并上墻,對進出機房情況記錄。

  5.1.4.2 現狀描述

  沒有建立相應信息系統運行管理規程、缺陷管理制度、統計匯報制度、運維流程、值班制度,沒有實行工作票制度;機房出入管理制度上墻,但沒有機房進出情況記錄。

  5.1.4.3評估結論

  結合本局具體情況,制訂信息系統運行管理規程、缺陷管理制度、統計匯報制度、運維

  流程、值班制度,實行工作票制度;機房出入管理制度上墻,記錄機房進出情況。

  5.1.5賬號與口令管理

  5.1.5.1 評估標準

  制訂了賬號與口令管理制度;普通用戶賬戶密碼、口令長度要求符合大于6字符,管理員賬戶密碼、口令長度大于8字符;半年內賬戶密碼、口令應變更并保存變更相關記錄、通知、文件,半年內系統用戶身份發生變化后應及時對其賬戶進行變更或注銷。

  5.1.5.2 現狀描述

  沒有制訂賬號與口令管理制度,普通用戶賬戶密碼、口令長度要求大部分都不符合大于6字符;管理員賬戶密碼、口令長度大于8字符,半年內賬戶密碼、口令有過變更,但沒有變更相關記錄、通知、文件;半年內系統用戶身份發生變化后能及時對其賬戶進行變更或注銷。

  5.1.5.3 評估結論

  制訂賬號與口令管理制度,完善普通用戶賬戶與管理員賬戶密碼、口令長度要求;對賬戶密碼、口令變更作相關記錄;及時對系統用戶身份發生變化后對其賬戶進行變更或注銷。

  5.2 網絡與系統安全評估

  5.2.1網絡架構

  5.2.1.1 評估標準

  局域網核心交換設備、城域網核心路由設備應采取設備冗余或準備備用設備,不允許外聯鏈路繞過防火墻,具有當前準確的網絡拓撲結構圖。

  5.2.1.2 現狀描述

  局域網核心交換設備準備了備用設備,城域網核心路由設備采取了設備冗余;沒有不經過防火墻的外聯鏈路,有當前網絡拓撲結構圖。

  5.2.1.3 評估結論

  局域網核心交換設備、城域網核心路由設備按要求采取設備冗余或準備備用設備,外聯鏈路沒有繞過防火墻,完善網絡拓撲結構圖。

  5.2.2網絡分區

  5.2.2.1 評估標準

  生產控制系統和管理信息系統之間進行分區,VLAN間的訪問控制設置合理。

  5.2.2.2 現狀描述

  生產控制系統和管理信息系統之間沒有進行分區,VLAN間的訪問控制設置合理。

  5.2.2.3評估結論

  對生產控制系統和管理信息系統之間進行分區,VLAN間的訪問控制設置合理。

  5.2.3 網絡設備

  5.2.3.1 評估標準

  網絡設備配置有備份,網絡關鍵點設備采用雙電源,關閉網絡設備HTTP、FTP、TFTP等服務,SNMP社區串、本地用戶口令強健(>8字符,數字、字母混雜)。

  5.2.3.2 現狀描述

  網絡設備配置沒有進行備份,網絡關鍵點設備是雙電源,網絡設備關閉了HTTP、FTP、TFTP等服務,SNMP社區串、本地用戶口令沒達到要求。

  5.2.3.3 評估結論

  對網絡設備配置進行備份,完善SNMP社區串、本地用戶口令強健(>8字符,數字、字母混雜)。

  5.2.4 IP管理

  5.2.4.1 評估標準

  有IP地址管理系統,IP地址管理有規劃方案和分配策略,IP地址分配有記錄。

  5.2.4.2 現狀描述

  沒有IP地址管理系統,正在進行對IP地址的規劃和分配,IP地址分配有記錄。

  5.2.4.3 評估結論

  建立IP地址管理系統,加快進行對IP地址的規劃和分配,IP地址分配有記錄。

  5.2.5補丁管理

  5.2.5.1 評估標準

  有補丁管理的手段或補丁管理制度,Windows系統主機補丁安裝齊全,有補丁安裝的測試記錄。

  5.2.5.2現狀描述

  通過手工補丁管理手段,沒有制訂相應管理制度;Windows系統主機補丁安裝基本齊全,沒有補丁安裝的測試記錄。

  5.2.5.3 評估結論

  完善補丁管理的手段,制訂相應管理制度;補缺Windows系統主機補丁安裝,補丁安裝前進行測試記錄。

  5.2.6系統安全配置

  5.2.6.1 評估標準

信息安全管理制度3

  本制度系列所管轄醫院信息包括醫院在運行管理中涉及到的基本信息(人、財、物)、運行信息(各類業務工作與質量安全管理資料數據)和管理信息(投資發展、人力資源開發與利用、發展戰略研究),統稱為“醫院信息”。依據《中華人民共和國保密法》、《醫療質量管理辦法》,制定此制度系列。

  一、醫院數據、資料信息安全管理制度

  醫院內部的數據、資料信息安全管理尤為重要,如涉及全院的工作統計數據、質量與安全評價分析相關的數據、與醫療糾紛有關的信息、醫院管理與建設重大決策信息、醫院經濟管理相關的信息等,院領導認為不宜通過“三重一大”公示的信息,均屬于保密信息,必須實行安全管理,規定如下:

  (一)任何人未經院領導批準,不得在公眾場合、公共媒體發布醫院涉密信息。

  (二)醫院各職能部門和業務科室,對自身所涉密的醫院信息,有保密的義務和責任。

  (三)不屬于分管職能內的涉密信息,不得向其他部門和個人打探。

  (四)任何員工不得以謀利為目的,散布、出賣、交換醫院涉密信息。

  (五)任何員工不得以泄私憤、圖報復,散布和出賣醫院涉密信息。違反以上各條,醫院有權追究泄密人的相應責任。

  二、醫院網絡系統安全管理制度

  (一)為了保證醫院網絡的正常運行,保護醫院網絡系統的安全和網絡用戶的使用權益,特制定本安全管理制度。

  (二)本管理制度所稱的醫院網絡系統是指在醫院信息系統中,由計算機及配套設施構成的,按照醫院網絡信息系統的應用目標和規定,對數據進行采集、加工、存儲、傳輸、檢索等處理的人機系統。

  (三)醫院網絡系統安全管理是通過實施身份認證、訪問控制與授權管理、數據備份和災備系統、安全分域及邊界防護、防病毒系統、入侵檢測、補丁管理、郵件安全網關、遠程接入等安全技術和與之相配套的管理制度,保障網絡主機及配套設備、設施的安全,網絡運行環境的安全,從而達到保障計算機網絡系統安全運行和信息安全的目的。

  (四)信息科負責醫院計算機網絡系統的安全管理工作,確保對計算機網絡系統安全管理的有效性。

  (五)計算機網絡系統的建設和應用應遵守上級主管部門頒發的行政法規、用戶手冊和其他相關規定。

  (六)計算機網絡系統實行安全等級保護和用戶使用權限劃分。安全等級和用戶使用權限的劃分和設置由信息科負責制定和實施。

  (七)計算機入網運行必須經信息科批準備案,分配IP地址后,方可接入網絡。

  (八)要對重要主機的用戶名、開機口令、應用口令和數據庫口令實施重點管理,嚴格控制設備存取及加密,未經允許嚴禁外來盤片帶入機房對服務器進行安裝等,不準將機器設備和數據帶出機房。

  (九)未辦理入網手續,任何單位和個人不得非法私自將計算機接入醫院網絡,不得以不真實身份使用網絡資源,不得竊取他人賬號、口令使用網絡資源,不得盜用未經合法申請的IP地址入網。未經信息科允許,任何單位或個人不得擅自接納網絡用戶。

  (十)應根據網絡主機不同的安全級別采取相應的訪問控制、數據保護、保密監控管理和系統安全等技術措施。

  (十一)信息科定期對網上用戶的訪問及授權情況進行檢查,及時發現和限制非法用戶和非授權訪問。

  (十二)要按要求對數據進行日備份、月備份和年備份。嚴格按操作規程進行數據備份工作,確保備份數據的完整和準確性,做好備份數據的審核工作,并做好相應記錄。要確保導出、導入數據的完整和準確,并做好導出、導人數據的審核工作和相應記錄。

  (十三)加強邊界安全的防護,應根據安全區域劃分情況明確需進行安全防護的邊界,并實施有效的訪問控制策略和機制。

  (十四)應在網絡系統或安全域邊界的關鍵點采用嚴格的安全防護機制,如嚴格的登錄/鏈接控制,高性能的防火墻、防病毒網關、入侵防范、信息過濾、邊界完整性檢查等。

  (十五)要實施必要的邊界訪問、違規外聯的審計和控制。

  (十六)應采用必要的手段(如入侵檢測系統、日志分析、網絡取證分析等)對系統內的安全事件進行監控,檢測攻擊行為并能發現系統內非授權使用情況。

  (十七)應禁止系統內用戶非授權的外部鏈接(如自動撥號、違規鏈接和無線上網)。

  (十八)應部署有效的網絡病毒防范軟件系統和相應的網絡病毒防范管理辦法,實施對計算機網絡病毒的有效防范。

  (十九)要制定文檔化的明確的計算機病毒和惡意代碼防護策略,以及確保策略有效實施規章制度。

  (二十)應在系統內關鍵的入口點以及各工作站、服務器和移動計算機設備上采取計算機病毒和惡意代碼防護措施。

  (二十一)應制定文檔化的信息系統備份和恢復的策略,建立健全備份和恢復的管理制度和操作規程。

  (二十二)備份包括關鍵業務數據的備份、關鍵業務設備(如服務器、交換機等)的備份和電源備份。對重要信息系統(如HIs系統)的關鍵設施(如服務器)采取熱備份。

  (二十三)應定期備份和對恢復策略進行測試,以保證其有效性。要有系統恢復的預案和演練。

  (二十四)應根據業務的重要程度、信息系統的資產價值等進行相應的需求分析,確定系統恢復的目標,如:關鍵業務功能、恢復的優先順序、恢復的時間范圍。

  (二十五)為確保醫院計算機局域網絡運行安全,要在有效部署防火墻、入侵檢測和防病毒系統的情況下,實施遠程接入。醫院業務網(內網)與遠程接入(外網)業務的物理隔離。凡涉密的計算機主機不得與互聯網(Internet)鏈接。

  (二十六)任何部門和個人使用醫院網絡提供的遠程接人服務必須向信息科申請。入網用戶的用戶名和IP地址是用戶在醫院局域網上的合法標識,也是對用戶收費的重要依據,一經指定不得擅自更改。

  (二十七)未經信息科批準,任何個人或部門不得為外單位人員提供電子郵件或其他網絡服務。

  (二十八)所有入網用戶,應當遵守國家有關法律、法規及醫院的有關規章制度,嚴格執行安全保密制度,不得利用計算機網絡從事危害國家安全、損害醫院利益等違法、違規活動,不得制作、查閱、復制和傳播擾亂社會治安、有傷風化、淫穢色情等信息,不得利用網絡攻擊、損害公用網絡和其他用戶。否則,醫院有權停止對其提供的服務;由此造成的不良后果由用戶承擔。

  (二十九)使用計算機機網絡系統的部門和個人必須遵守計算機安全使用的規定,對計算機網絡系統發生的問題和故障要立即向信息中心報告。

  (三十)用戶不得從事下列危害計算機網絡安全的行為:

  1、未經允許,進入計算機網絡系統或使用網上信息資源:

  2、私自轉借或轉讓用戶賬號,盜用他人賬號或IP地址:

  3、未經允許,對網上應用系統的功能進行刪減或更改:

  4、未經允許,對計算機網絡的存儲、處理或傳輸數據和應用程序進行刪減或更改;

  5、故意制作、傳播計算機病毒等破壞程序,使用任何工具破壞網絡正常運行;

  6、破壞、盜用計算機網絡中的信息資源和危害計算機網絡安全;

  7、其他危害計算機網絡安全的行為。

  上述違規造成醫院損失的,依照有關法律、法規及醫院有關處罰規定進行處理,情節嚴重者移交公安機關處理。

  三、涉密數據保密管理制度

  (一)任何科室和個人不得利用涉密計算機網絡系統泄漏屬于醫院內部秘密的信息數據,危害醫院、員工和患者的合法權益;不得從事其它違法犯罪活動。涉密單位和涉密人員應當遵守保密法律法規,認真執行國家和省制定的涉密計算機網絡系統的保密規定。

  (二)涉密計算機網絡系統的單位保密管理實行領導負責制,并制定部門或專人負責具體的日常管理工作。并保持計算機保密管理人員相對穩定。

  (三)涉密計算機網絡系統工作人員定期進行保密教育和檢查。涉密計算機信息系統的系統管理人員應當經過嚴格審查,定期進行考核,并保持相對穩定。

  (四)涉密人員調離崗位,應當履行國家規定保守秘密的義務。

  (五)涉及醫院秘密的數據,必須按照保密規定進行采集、存儲、處理、傳遞、使用和銷段。

  (六)計算機存儲、處理、傳遞、輸出的涉密信息要有相應的密級標識且不得與正文分離,輸出的涉密文件按相應密級文件管理。

  (七)涉密醫院信息和數據不得在與公用網絡聯網的計算機信息系統中存儲、處理、傳遞,涉密信息一律不得在網上發布。

  (八)涉密計算機必須設置口令保護,根據密級確定口令長度與更換周期,實行專人專用,嚴禁以任何方式登錄國際互聯網或與互聯網物理連接。

  (九)存儲涉密信息的媒體應按所存儲信息的最高密級標明密級,并按相應密級文件管理制度管理,存儲過涉密信息的計算機媒體不能降低密級使用,維修存儲過涉密信息的計算機媒體應到部門指定維修點維修,有人全程跟蹤,保證存儲的秘密信息不被泄露。

  (十)儲涉密數據的計算機硬盤或其它存儲介質不得擅自更換或者報廢。確需更換或者報廢的,應當經院領導批準后,交醫院的網絡管理部門進行登記、封存,或者按規定銷毀。

  (十一)涉密單位應當將涉密數據與備份數據分別保存在單位內不同的地點。有條件的,應實行異地容災備份。不得在便攜式計算機上存儲涉密信息。

  (十二)發現計算機信息泄密后應立即采取補救措施,并按規定及時報告保密部門。

  四、信息提供、發布和上網保密審查制度

  1、信息提供、發布、上網實行保密審查、領導審批和登記備案制度。

  2、信息發布、上網,堅持涉密不公開、公開不涉密和誰上網、誰負責的原則。

  3、對涉密信息確需對外發布、上網的,應采取解密或者刪除、改編、隱去等保密措施,并經主管部門或保密工作部門審定。

  4、接受記者采訪,不得涉及醫院秘密內容。

  五、計算機設備管理制度

  (一)計算機及其輔助設備是實現現代化管理的工具,各科室有關工作人員都要結合本職工作利用計算機手段來提高工作效率。

  (二)各科室購置和上級分配給予的計算機和輔助設備均屬固定資產,統一由計算機中心負責維護,各科室由電腦管理員專人負責管理和使用。

  (三)服務器、計算機及輔助設備和其他應用軟件所配的專用磁盤、光盤,由中心專人登記管理入賬,每年清點一次。

  (四)計算機的備件、易耗件、磁盤及有關資料的購買,由信息管理部門統一申請,經科室負責人并上報院長同意后,由后勤采購進行統一購置,統一給各科室配置。

  (五)計算機、服務器、網絡通訊電纜設備,未經信息部門同意不得拆裝、移動。

  (六)計算機和輔助設備需檢修,應報告計算機中心專業工作人員,由計算機中心有關人員檢修,若需外單位修理,由領導會同有關部門商量后辦理。

  (七)對外來磁盤要先殺毒,后使用。各計算機一旦發現病毒,必須立即清除,否則不得使用該計算機,更不能向服務器上傳數據。

  (八)外來人員未經科室領導和專業人員同意不得操作計算機,以免發生病毒感染和其他損失。

  (九)不得在計算機上進行與工作無關(如做游戲、下棋、打撲克等)的操作。

  六、服務器機房管理制度

  為保證網絡中心設備與信息的安全,保障機房有良好的運行環境和工作環境,作如下規定:

  (一)各門鑰匙由指定的專人保管,不能隨意轉借。丟失要聲明。出入請隨手關門。

  (二)要有安全防范意識,節假日值班人員不得擅離崗位。早進入、晚離開時要檢查設備情況,離開時查看燈、門、窗、鎖是否關閉好。

  (三)易燃xx物品不準帶入機房,機房及周邊地區嚴禁煙火,不能明火作業,機房一律禁止吸煙。

  (四)機房工作人員要有防火意識,出現異常情況應立即報警,切斷電源,用滅火設備撲救。

  (五)非工作人員嚴禁進入服務器機房,特殊情況要事先征得院長或主管副院長的同意,未經許可一律不準觸碰開關和設備,否則后果自負。

  (六)機房內的`一切公用物品未經許可一律不得挪用和外借。

  (七)機房內不準大聲喧嘩,機房衛生由工作人員定期負責清掃,保持清潔。

  (八)網管員負責機房的安全管理與檢查;負責建立與記錄安全日志。

  七、計算機網絡工作站管理制度

  (一)本制度所稱醫院計算機網絡工作站,是指醫院計算機網絡中以臺式電腦或筆記本電腦為中心的包括所連打印機等外圍設備在內的計算機工作單元。醫院未聯網工作的計算機也采用此制度進行管理。

  (二)各個管理部門和科室中,每一工作站配置的計算機、打印機等設備須指定專人使用、保管和維護,轉交他人保管時需嚴格交接。

  (三)各工作站所有使用人員必須嚴格遵守《醫院網絡系統安全管理制度》。

  (四)計算機操作人員,不得隨意搡作計算機或相關設備,更不允許外來人員操作計算機。

  (五)不在計算機上玩游戲及做與工作無關的操作。

  (六)不在醫院計算機上使用來歷不明的光盤、軟盤。

  (七)計算機網絡上的所有操作人員必須保管好自己的密碼,因密碼保管不善造成的經濟損失,概由操作人員自己負責。

  (八)計算機一旦發生故障應及時報告信息科處理。

  (九)除計算機網絡中心機房工作人員外,任何入不得拆裝計算機,或擅自接入其它設備。

  (十)不間斷電源的計算機,在供電中斷時,操作人員應立即保存數據,退出程序后按正常操作關機。

  (十一)嚴格按照操作規程操作,下班前必須按程序關機,并切斷電源。

  (十二)計算機旁不準抽煙、會客,不準吃零食物和飲料。

  (十三)計算機旁邊嚴禁擺放各種易燃易爆、腐蝕性或強磁物品。遇臨時停電及雷電天氣,應采取保護措施,避免發生意外。

  (十四)愛護計算機及各種相關設備,計算機主機、顯示器、打印機上不能堆放雜物。

  (十五)科室指定專人負責科內計算機的一般性管理工作,定期用干凈柔軟的干抹布清除設備上的灰塵,清潔和整理計算機工作臺。

  (十六)因維護管理不當造成計算機硬件設備損壞,由當事人負責賠償。

  (十七)外來參觀須報請信息科及主管院領導批準,不能向外展示和泄露醫院重要業務數據。

  (十八)違反本制度者,醫院將視情節給予處罰。

  八、監控機房管理制度

  (一)為確保監控機房安全,設立監控機房管理員,負責對機房各類設備、軟件系統進行維護和管理。

  (二)監控機房管理員應認真履行職責,及時發現、報告、解決硬件系統出現的故障,保障系統的正常運行。

  (三)監控機房管理員及時完成監控數據的刻錄歸檔,確保監控數據完整無誤。不得無故中斷監控,不得漏刻監控資料,未經刻錄不得無故刪除監控資料。

  (四)監控機房必須做好防火、防靜電、防潮、防塵、防熱和防盜工作。機房禁止放置易燃、易爆、腐蝕、強磁性物品,禁止在監控機房內使用其他用電設備,禁止將監控機房鑰匙交他人保管,確保監控機房安全。

  (五)嚴格遵守保密制度。數據資料必須由監控機房管理員負責保管,未經允許不得私自拷貝、下載和外借。嚴禁任何人在監控計算機上使用未經檢測允許的介質(軟盤、光盤等),嚴禁在監控計算機上做與監控無關的事情。

  (六)監控機房內保持清潔,嚴禁在機房抽煙、喝水、吃東西、亂扔雜物、大聲喧嘩等。

  (七)實行工作人員值班制度。值班人員應按規定做好實時監管工作,并做好書面情況記錄,發現問題及時匯報并妥善處理。

  (八)值班人員應嚴格執行機房管理制度,并與監控機房管理員做好交接。如需監控機房管理員進行配合的,監控機房管理員應予以協助。

  (九)除監控機房管理員和工作人員外,任何無關人員不得進入監控機房。

  (十)監控機房管理員要經常督促檢查本制度執行情況,切實履行管理職責,發現異常情況必須及時匯報。

  九、計算機網絡突發故障處理預案

  (一)電腦網絡故障

  電腦網絡發生故障后,維護人員要結合醫院的分布式特點,通過操作人員反饋回來的信息和現有的網絡檢測手段,迅速定位故障事件的來源,明確故障事件發生的范圍,確認網絡系統受損害程度,將情況及時通報直接上級并層層上報。通過進一步的分析,將故障發生類型劃分為網絡線路、網絡交換機、服務器三大類型,確定起因是硬件故障、外力損壞、惡意攻擊還是感染病毒,進而采取下一步措施。

  1、網絡線路故障

  (1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調。

  (2)排查:根據網絡拓撲結構和故障發生的范圍,使用網絡檢測指令,確定檢修線路的位置。

  (3)搶修:攜帶對線器、轉接器、備用線、壓線鉗等工具,迅速到達線路故障現場,進行修復。

  (4)驗證:連接網絡進行檢測,確定故障得到解決。

  (5)回復:通知故障發生點恢復使用。

  (6)記錄:對整個事件的時間、現象、處理過程作出詳細記錄。

  2、網絡交換機故障

  (1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調。聯系電話:網絡負責人。

  (2)診斷:根據故障發生的片區和網絡交換機的分布圖,結合網絡檢測指令,判斷出故障交換機的位置。

  (3)修復:攜帶電筆、改刀等常規工具,迅速到達故障交換機所在位置,通過觀察交換機指示燈,確定其工作狀態是否正常:如果是斷電所致,立即與維修中心聯系,恢復供電;如果狀態鎖死,立即對交換機進行復位處理;排除上述因素后如果故障依舊,立即用備用交換機對其進行更換。

  (4)驗證:連接網絡進行檢測,確定故障得到解決。

  (5)回復:通知故障發生點恢復使用。

  (6)事后:對換下交換機送修。待修復后備用。

  (7)記錄:對整個事件的時間、現象、處理過程作出詳細的記錄。

  3、服務器故障

  (1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調。

  (2)診斷:根據故障現象,初步判定是硬件故障還是軟件故障,如果是硬件故障,立即斷開主服務器,啟用備用服務器;如果是系統軟件故障,盡量正常下機,重啟服務器;如果是應用軟件故障,立即聯系HIS公司進行遠程維護。

  (3)如故障發生在夜晚或節假日期間,首先應通知負責系統技術人員立即在15分鐘內趕赴現場,并通知電腦中心主管組織相關人員進行搶修,上報設備科,必要時盡快聯系相關公司維修部進行遠程維護。

  4、停電

  (1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調。

  (2)配合:聯系維修中心,確定停電的時間長短,如果在五分鐘以內,在恢復供電后重新運行接口機即可;如果在五分鐘以上,對接口機和服務器進行正常下機操作,待恢復供電后,重新開啟服務器至運行狀態,再運行接口機。

  (3)記錄:對整個事件的時間、現象、處理過程作出詳細的記錄。

  5、病毒發作

  (1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調,必要時立即赴現場處理。

  (2)診斷:對故障進行分析,找出病毒特征碼,確定是何種病毒。

  (3)排殺:從專業網站上下載專殺工具進行殺毒。

  (4)補丁:從專業網站上下載補丁,封堵漏洞,進行免疫處理。

  (5)記錄:對整個事件的時間、現象、處理過程作出詳細的記錄。

  二、通訊網絡故障

  當通訊網絡發生故障后,要迅速根據設備監控狀況、用戶反饋的故障現象,確定故障類型,將情況及時通報直接上級并層層上報。通過進一步的分析,將故障劃分為通訊電纜故障、數字程控交換機故障、電深故障三大類型,并采取下一步措施。

  1、通訊電纜故障

  (1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調,必要時立即赴現場處理,通訊工程師應立即奔赴現場。

  (2)查找:根據故障現象、范圍和分線盒的分布位置,確定故障點:如果是主線纜受損,立即通知電信相關部門進行搶修;如果是戶線纜受損,立即趕赴現場。

  (3)修復:對于主線纜受損,為電信維修部門提供準確的線路資料,協調施工工作,掌握搶修進度;對于戶線纜受損,查清故障原因,更換相應線纜。

  (4)反饋:通知相關用戶恢復使用。

  (5)記錄:對整個事件的時間、現象、處理過程和資料變更情況作出詳細記載。

  2、交換機故障

  (1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調,必要時立即赴現場處理,設備科領導應立即趕赴現場。

  (2)分析:作出分析后,根據交換機的故障現象進行處理。

  (3)反饋:通知相關用戶恢復使用。將情況上報相關領導。

  (4)善后:對故障時間、現象、處理情況作出詳細記載。

  3、電源故障

  (1)通知:值班人員迅速與院內總務科取得聯系,確定停電時間的長短。同時通知直接上級。

  (2)處理:中心機房通過UPS電源繼續正常工作,維護人員必須對設備的工作情況進行監控。

  (3)跟蹤:隨時保持與總務科的聯系,如果停電時間超過半小時,按照操作流程關閉部分外圍設備,減少蓄電池的負荷量,以確保程控機的正常運行。

  (4)記錄:詳細記載停電發生的起止時間、蓄電池的使用情況,在恢復正常供電后及時檢查蓄電池充電情況。

信息安全管理制度4

  為加強我委計算機信息網絡安全管理,確保信息網絡安全、高效、正常運行,根據《中華人民共和國計算機信息系統安全保護條例》、《中華人民共和國計算機信息網絡國際聯網管理暫行規定》和柳保(20xx)9號《關于在全市開展保密計算機違規聯接互聯網監管工作的通知》和有關規定,制定本規定。

  第一條全委干部職工必須嚴格遵守國家保密法和計算機網絡信息安全管理法規及本規定。

  第二條任何單位和個人不得利用本委計算機信息網絡從事危害國家安全、泄露國家秘密等非法活動,不得利用本委計算機信息網絡制作、查閱、復制和傳播妨礙社會治安和淫穢色情等有害信息。

  第三條涉密計算機信息系統的研制、安裝和使用,必須符合保密要求,并采取有效的措施,配置合格的保密專用設備,防泄密、防竊密。

  第四條涉密計算機信息系統必須與互聯網實行物理隔離,嚴禁用處理國家秘密信息的計算機(包括便攜式計算機)上互聯網。

  第五條裝有國家秘密信息的便攜式計算機原則上只能在委機關內使用,確因工作需要攜帶外出,必須將涉密信息全部轉出便攜式存儲設備存放在機關。

  第六條上互聯網的計算機必須與處理涉密信息的計算機嚴格區分,專機專用,不得既用于上互聯網又用于處理國家秘密信息。

  第七條計算機網絡插頭和接口,必須標明字樣,嚴格區分,按規范安裝,其他人員不得擅自刪除或更改與網絡系統有關的設置,嚴防由于誤操作造成泄密。

  第八條涉密信息和數據必須按照保密規定進行采集、存儲、處理、傳遞、使用和銷毀。使用計算機起草、存儲、處理、傳遞涉密文件、材料,必須在涉密計算機上進行。

  第九條建立上網信息保密審查制度,堅持“誰上網誰負責'的原則,信息上網必須經過嚴格審查和批準,確保國家秘密不上網,上網信息不涉密。

  第十條各科室,應當造冊登記,切實加強軟盤、磁帶、光盤、移動硬盤等信息媒體管理。存儲有國家秘密信息的信息媒體,按所存儲信息的最高密級標明密級,并按相應密級文件的保密規定進行管理,不得降低密級使用。不再使用的信息媒體應及時銷毀。

  第十一條報廢、維修存儲過國家秘密信息的計算機和信息媒體,須交委辦公室按保密規定統一處理,保證所存儲的`國家秘密信息不被泄露。

  第十二條做好計算機信息系統數據備份。根據需要與存貯環境,重要信息要定期(半年至二年)進行循環復制三份分處存放,并注意防止因靜電、電磁干擾等原因導致信息丟失。

  第十三條做好計算機日常維護工作,嚴格查毒殺毒,發現病毒及時清除,確保信息系統安全運行。

  第十四條妥善保管和使用計算機ca認證系統密鑰,保守計算機信息系統用戶口令秘密。密鑰被盜或遺失,應及時作廢,重新分配。

  第十五條文印室計算機管理。文印室的計算機由打字員負責管理,任何人不得擅自使用文印室的計算機,如需用掃描儀應自帶u盤在外網計算機上操作直接將文件存入自帶盤中,嚴禁掃描、傳輸有密級的文件。嚴禁外單位人員進入文印室。

  第十六條本委計算機信息網絡安全工作由委信息安全領導小組負責。委主要負責人擔任領導小組組長,成員由各科室負責人組成。領導小組職責是:

  (一)根據國家有關計算機信息網絡安全的法規和政策,審定本委計算機信息網絡安全工作計劃和管理制度;

  (二)指導和檢查本委計算機信息網絡安全工作;

  (三)定期對計算機信息系統的系統安全保密管理人員進行上崗前保密培訓,嚴格審查和考核。

  (四)研究、解決本委計算機信息網絡安全重大問題。

  第十七條委信息安全領導小組下設辦公室,由委辦公室和相關人員組成,在領導小組領導下,負責本委計算機信息網絡安全管理的日常工作。

  第十八條各科室負責人是本科室計算機信息網絡安全工作的第一責任人,對本科室信息安全工作負責。

  第十九條各科室切實加強對本科室的保密知識教育,提高工作人員信息安全保密意識,自覺遵守保密紀律和有關保密規定,發現有違反規定的行為,立即糾正,發現國家秘密泄露或可能泄露情況時,應當立即報告委信息安全領導小組。

  第二十條違反本規定造成泄密的,將按有關法律和規定,追究當事人和責任人的責任,依法依紀進行處理。

  第二十一條本規定自發布之日起執行。

信息安全管理制度5

  (1)不得利用校園網從事危害國家安全,泄露國家機密的活動。

  (2)如在網上發現反動、黃色的宣傳品和出版物,要保護好現場,及時向有關部門匯報,依據有關規定處理。如發現泄露國家機密的'情況,要及時報網絡管理員措施,同時向校領導報告。對違反規定造成后果的,依據有關規定進行處理,并追究部門領導的責任。

  (3)未經批準,任何人不得開設BBS,一經發現立即依法取締。

  (4)涉密信息不得在與國際網絡聯網的計算機系統中存儲、處理和傳輸。

  (5)對校園網內開設的合法論壇網絡管理員要實時監控,發現問題及時處理。堅決取締未經批準開設的非法論壇。

  (6)加強個人主頁管理,對于在個人主頁中張貼、傳播有害信息的責任人要依法處理,并刪除個人主頁。

  (7)校內各機房要嚴格管理制度,落實責任人。引導學生開展健康、文明的網上活動,杜絕將電子閱覽室和計算機房變相為娛樂場所。

  (8)對于問題突出,管理失控,造成有害信息傳播的網站和網頁,堅決依法予以關閉和清除;對于制作、復制、印發和傳播有害信息的單位和個人要依法移交有關部門處理。

  (9)發生重大突發事件期間,網絡管理員要加強網絡監控,及時、果斷地處置網上突發事件,維護校內穩定。

信息安全管理制度6

  第一章 總則

  第一條 為加強公司計算機和信息系統(包括涉密信息系統和非涉密信息系統)

  安全保密管理,確保國家秘密及商業秘密的安全,根據國家有關保密法規標準和中核集團公司有關規定,制定本規定。

  第二條 本規定所稱涉密信息系統是指由計算機及其相關的配套設備、設施構成的,按照一定的應用目標和規定存儲、處理、傳輸涉密信息的系統或網絡,包括機房、網絡設備、軟件、網絡線路、用戶終端等內容。

  第三條 涉密信息系統的建設和應用要本著“預防為主、分級負責、科學管理、保障安全”的方針,堅持“誰主管、誰負責,誰使用、誰負責”和“控制源頭、歸口管理、加強檢查、落實制度”的原則,確保涉密信息系統和國家秘密信息安全。

  第四條 涉密信息系統安全保密防護必須嚴格按照國家保密標準、規定和集團公司文件要求進行設計、實施、測評審查與審批和驗收;未通過國家審批的涉密信息系統,不得投入使用。

  第五條 本規定適用于公司所有計算機和信息系統安全保密管理工作。

  第二章 管理機構與職責

  第六條 公司法人代表是涉密信息系統安全保密第一責任人,確保涉密信息系統安全保密措施的落實,提供人力、物力、財力等條件保障,督促檢查領導責任制落實。

  第七條 公司保密委員會是涉密信息系統安全保密管理決策機構,其主要職責:

  (一)建立健全安全保密管理制度和防范措施,并監督檢查落實情況;

  (二)協調處理有關涉密信息系統安全保密管理的重大問題,對重大失泄密事件進行查處。

  第八條 成立公司涉密信息系統安全保密領導小組,保密辦、科技信息部(信息化)、黨政辦公室(密碼)、財會部、人力資源部、武裝保衛部和相關業務部門、單位為成員單位,在公司黨政和保密委員會領導下,組織協調公司涉密信息系統安全保密管理工作。

  第九條 保密辦主要職責:

  (一)擬定涉密信息系統安全保密管理制度,并組織落實各項保密防范措施;

  (二)對系統用戶和安全保密管理人員進行資格審查和安全保密教育培訓,審查涉密信息系統用戶的職責和權限,并備案;

  (三)組織對涉密信息系統進行安全保密監督檢查和風險評估,提出涉密信息系統安全運行的保密要求;

  (四)會同科技信息部對涉密信息系統中介質、設備、設施的授權使用的審查,建立涉密信息系統安全評估制度,每年對涉密信息系統安全措施進行一次評審;

  (五)對涉密信息系統設計、施工和集成單位進行資質審查,對進入涉密信息系統的安全保密產品進行準入審查和規范管理,對涉密信息系統進行安全保密性能檢測;

  (六)對涉密信息系統中各應用系統進行定密、變更密級和解密工作進行審核;

  (七)組織查處涉密信息系統失泄密事件。

  第十條

  科技信息部、財會部主要職責是:

  (一)組織、實施涉密信息系統的規劃、設計、建設,制定安全保密防護方案;

  (二)落實涉密信息系統安全保密策略、運行安全控制、安全驗證等安全技術措施;每半年對涉密信息系統進行風險評估,提出整改措施,經涉密信息系統安全保密領導

  小組批準后組織實施,確保安全技術措施有效、可靠;

  (三)落實涉密信息系統中各應用系統進行用戶權限設置及介質、設備、設施的授權使用、保管以及維護等安全保密管理措施;

  (四)配備涉密信息系統管理員、安全保密管理員和安全審計員,并制定相應的職責; “三員”角色不得兼任,權限設置相互獨立、相互制約;“三員”應通過安全保密培訓持證上崗;

  (五)落實計算機機房、配線間等重要部位的安全保密防范措施及網絡的安全管理,負責日常業務數據及其他重要數據的備份管理;

  (六)配合保密辦對涉密信息系統進行安全檢查,對存在的隱患進行及時整改;

  (七)制定應急預案并組織演練,落實應急措施,處理信息安全突發事件。

  第十一條 黨政辦公室主要職責:

  按照國家密碼管理的相關要求,落實涉密信息系統中普密設備的管理措施。

  第十二條 相關業務部門、單位主要職責:涉密信息系統的使用部門、單位要嚴格遵守保密管理規定,教育員工提高安全保密意識,落實涉密信息系統各項安全防范措施;準確確定應用系統密級,制定并落實相應的二級保密管理制度。

  第十三條 涉密信息系統配備系統管理員、安全保密管理員、安全審計員,其職責是:

  (一)系統管理員負責系統中軟硬件設備的運行、管理與維護工作,確保信息系統的安全、穩定、連續運行。系統管理員包括網絡管理員、數據庫管理員、應用系統管理員。

  (二)安全保密管理員負責安全技術設備、策略實施和管理工作,包括用戶帳號管理以及安全保密設備和系統所產生日志的審查分析。

  (三)安全審計員負責安全審計設備安裝調試,對各種系統操作行為進行安全審計跟蹤分析和監督檢查,以及時發現違規行為,并每月向涉密信息系統安全保密領導小組辦公室匯報一次情況。

  第三章 系統建設管理

  第十四條 規劃和建設涉密信息系統時,按照涉密信息系統分級保護標準的規定,同步規劃和落實安全保密措施,系統建設與安全保密措施同計劃、同預算、同建設、同驗收。

  第十五條 涉密信息系統規劃和建設的安全保密方案,應由具有“涉及國家秘密的計算機信息系統集成資質”的機構編制或自行編制,安全保密方案必須經上級保密主管部門審批后方可實施。

  第十六條 涉密信息系統規劃和建設實施時,應由具有“涉及國家秘密的計算機信息系統集成資質”的`機構實施或自行實施,并與實施方簽署保密協議,項目竣工后必須由保密辦和科技信息部共同組織驗收。

  第十七條 對涉密信息系統要采取與密級相適應的保密措施,配備通過國家保密主管部門指定的測評機構檢測的安全保密產品。涉密信息系統使用的軟件產品必須是正版軟件。

  第四章 信息管理

  第一節 信息分類與控制

  第十八條 涉密信息系統的密級,按系統中所處理信息的最高密級設定,嚴禁處理高于涉密信息系統密級的涉密信息。

  第十九條 涉密信息系統中產生、存儲、處理、傳輸、歸檔和輸出的文件、數據、圖紙等信息及其存儲介質應按要求及時定密、標密,并按涉密文件進行管理。電子文件密級標識應與信息主體不可分離,密級標識不得篡改。涉密信息系統中的涉密信息總量每半年進行一次分類統計、匯總,并在保密辦備案。

  第二十條 涉密信息系統應建立安全保密策略,并采取有效措施,防止涉密信息被非授權訪問、篡改,刪除和丟失;防止高密級信息流向低密級計算機。涉密信息遠程傳輸必須采取密碼保護措施。

  第二十一條 向涉密信息系統以外的單位傳遞涉密信息,一般只提供紙質文件,確需提供涉密電子文檔的,按信息交換及中間轉換機管理規定執行。

  第二十二條 清除涉密計算機、服務器等網絡設備、存儲介質中的涉密信息時,必須使用符合保密標準、要求的工具或軟件。

  第二節 用戶管理與授權

  第二十三條 根據本部門、單位使用涉密信息系統的密級和實際工作需要,確定人員知悉范圍,以此作為用戶授權的依據。

  第二十四條 用戶清單管理

  (一)科技信息部管理“研究試驗堆燃料元件數字化信息系統”和“中核集團涉密廣域網”用戶清單;財會部管理“財務會計核算網”用戶清單;

  (二)新增用戶時,由用戶本人提出書面申請,經本部門、單位審核,科技信息部、保密辦審批后,由科技信息部備案并統一建立用戶;“財務會計核算網”的用戶由財會部統一建立;

  (三)刪除用戶時,由用戶本人所在部門、單位書面通知科技信息部,核準后由安全保密管理員即時將用戶在涉密信息系統內的所有帳號、權限廢止;“財務會計核算網”密辦審核,公司分管領導審批。開通、審批堅持“工作必須”的原則。

  第六十四條 國際互聯網計算機實行專人負責、專機上網管理,嚴禁存儲、處理、傳遞涉密信息和內部敏感信息。接入互聯網的計算機須建立使用登記制度。

  第六十五條 上網信息實行“誰上網誰負責”的保密管理原則,信息上網必須經過嚴格審查和批準,堅決做到“涉密不上網,上網不涉密”。對上網信息進行擴充或更新,應重新進行保密審查。

  第六十六條 任何部門、單位和個人不得在電子郵件、電子公告系統、聊天室、網絡新聞組、博客等上發布、談論、傳遞、轉發或抄送國家秘密信息。

  第六十七條 從國際互聯網或其它公眾信息網下載程序和軟件工具等轉入涉密系統,經科技信息部審批后,按照信息交換及中間轉換機管理規定執行。

  第九章 便攜式計算機管理

  第六十八條 便攜式計算機(包括涉密便攜式計算機和非涉密便攜式計算機)實行 “誰擁有,誰使用,誰負責”的保密管理原則,使用者須與公司簽定保密承諾書。

  第六十九條 涉密便攜式計算機根據工作需要確定密級,粘貼密級標識,按照涉密設備進行管理,保密辦備案后方可使用。

  第七十條 便攜式計算機應具備防病毒、防非法外聯和身份認證(設置開機密碼口令)等安全保密防護措施。

  第七十一條 禁止使用涉密便攜式計算機上國際互聯網和非涉密網絡;嚴禁涉密便攜式計算機與涉密信息系統互聯。

  第七十二條 涉密便攜式計算機不得處理絕密級信息。未經保密辦審批,嚴禁在涉密便攜式計算機中存儲涉密信息。處理、存儲涉密信息應在涉密移動存儲介質上進行,并與涉密便攜式計算機分離保管。

  第七十三條 禁止使用私有便攜式計算機處理辦公信息;嚴禁非涉密便攜式計算機存儲、處理涉密信息;嚴禁將涉密存儲介質接入非涉密便攜式計算機使用。

  第七十四條 公司配備專供外出攜帶的涉密便攜式計算機和涉密存儲介質,按照 “集中管理、審批借用”的原則進行管理,建立使用登記制度。外出攜帶的涉密便攜式計算機須經保密辦檢查后方可帶出公司,返回時須進行技術檢查。

  第七十五條 因工作需要外單位攜帶便攜式計算機進入公司辦公區域,需辦理保密審批手續。

  第十章 應急響應管理

  第七十六條 為有效預防和處置涉密信息系統安全突發事件,及時控制和消除涉密信息系統安全突發事件的危害和影響,保障涉密信息系統的安全穩定運行,科技信息部和財會部應分別制定相應應急響應預案,經公司涉密信息系統安全保密領導小組審批后實施。

  第七十七條 應急響應預案用于涉密信息系統安全突發事件。突發事件分為系統運行安全事件和泄密事件,根據事件引發原因分為災害類、故障類或攻擊類三種情況。

  (一)災害事件:根據實際情況,在保障人身安全前提下,保障數據安全和設備安

  (二)故障或攻擊事件:判斷故障或攻擊的來源與性質,關閉影響安全與穩定的網絡設備和服務器設備,斷開信息系統與攻擊來源的網絡物理連接,跟蹤并鎖定攻擊來源的IP地址或其它網絡用戶信息,修復被破壞的信息,恢復信息系統。按照事件發生的性質分別采用以下方案:1、病毒傳播:及時尋找并斷開傳播源,判斷病毒的類型、性質、可能的危害范圍。為避免產生更大的損失,保護計算機,必要時可關閉相應的端口,尋找并公布病毒攻擊信息,以及殺毒、防御方法;

  2、外部入侵:判斷入侵的來源,評價入侵可能或已經造成的危害。對入侵未遂、未造成損害的,且評價威脅很小的外部入侵,定位入侵的IP地址,及時關閉入侵的端口,限制入侵的IP地址的訪問。對于已經造成危害的,應立即采用斷開網絡連接的方法,避免造成更大損失和帶來的影響;

  3、內部入侵:查清入侵來源,如IP地址、所在區域、所處辦公室等信息,同時斷開對應的交換機端口,針對入侵方法調整或更新入侵檢測設備。對于無法制止的多點入侵和造成損害的,應及時關閉被入侵的服務器或相應設備;

  4、網絡故障:判斷故障發生點和故障原因,能夠迅速解決的盡快排除故障,并優先保證主要應用系統的運轉;

  5、其它未列出的不確定因素造成的事件,結合具體的情況,做出相應的處理。不能處理的及時咨詢,上報公司信息安全領導小組。

  第七十八條 按照信息安全突發事件的性質、影響范圍和造成的損失,將涉密信息系統安全突發事件分為特別重大事件(I級)、重大事件(II級)、較大事件(III級)和一般事件(IV級)四個等級。

  (一)一般事件由科技信息部(或財會部)依據應急響應預案進行處置;

  (二)較大事件由科技信息部(或財會部)、保密辦依據應急響應預案進行處置,及時向公司信息安全領導小組報告并提請協調處置;

  (三)重大事件啟動應急響應預案,對突發事件進行處置,及時向公司黨政報告并提請協調處置;

  (四)特別重大事件由公司報請中核集團公司對信息安全突發事件進行處置。

  第七十九條 發生突發事件(如涉密數據被竊取或信息系統癱瘓等)應按如下應急響應的基本步驟、基本處理辦法和流程進行處理:

  (一)上報科技信息部和保密辦;

  (二)關閉系統以防止造成數據損失;

  (三)切斷網絡,隔離事件區域;

  (四)查閱審計記錄尋找事件源頭;

  (五)評估系統受損程度;

  (六)對引起事件漏洞進行整改;

  (七)對系統重新進行風險評估;

  (八)由保密辦根據風險評估結果并書面確認安全后,系統方能重新運行;

  (九)對事件類型、響應、影響范圍、補救措施和最終結果進行詳細的記錄;

  (十)依照法規制度對責任人進行處理。

  第八十條 科技信息部、財會部應會同保密辦每年組織一次應急響應預案演練,檢驗應急響應預案各環節之間的通信、協調、指揮等是否快速、高效,并對其效果進行評估,以使用戶明確自己的角色和責任。應急響應相關知識、技術、技能應納入信息安全保密培訓內容,并記錄備案。

  第十一章 人員管理

  第八十一條 各部門、單位每年應組織開展不少于1次的全員信息安全保密知識技能教育與培訓,并記錄備案。

  第八十二條

  涉密人員離崗、離職,應及時調整或取消其訪問授權,并將其保管的涉密設備、存儲介質全部清退并辦理移交手續。

  第八十三條 承擔涉密信息系統日常管理工作的系統管理員、安全保密管理員、安全審計管理員應按重要涉密人員管理。

  第十二章 督查與獎懲

  第八十四條 公司每年應對涉密信息系統安全保密狀況、安全保密制度和措施的落實情況進行一次自查,并接受國家和上級單位的指導和監督。涉密信息系統每兩年接受一次上級部門開展的安全保密測評或保密檢查,檢查結果存檔備查。

  第八十五條 檢查涉密計算機和信息系統的保密檢查工具和涉密信息系統所使用的安全保密、漏洞檢查(取證)軟件等,應覆蓋保密檢查的項目,并通過國家保密局的檢測。安全保密檢查工具應及時升級或更新,確保檢查時使用最新版本。

  第八十六條 各部門、單位應將員工遵守涉密計算機及信息系統安全保密管理制度的情況,納入保密自查、考核的重要內容。對違反本規定造成失泄密的當事人及有關責任人,按公司保密責任考核及獎懲規定執行。

  第十三章 附 則

  第八十七條 本規定由保密辦負責解釋與修訂。

  第八十八條 本規定自發布之日起實施。原《計算機磁(光)介質保密管理規定)[制度編號:(廠1908號)]、《涉密計算機信息系統保密管理規定》[制度編號:(20xx)廠1911號]、《涉密計算機采購、維修、變更、報廢保密管理規定》[制度編號:(20xx)廠1925號]、《國際互聯網信息發布保密管理規定》[制度編號:(20xx)廠1926號]、《涉密信息系統信息保密管理規定》[制度通告:(20xx)0934號]、《涉密信息系統安全保密管理規定》[制度通告:(20xx)0935號]同時廢止。

信息安全管理制度7

  一、總則為了保護企業的信息安全,特訂立本制度,望全體員工遵照執行。

  二、計算機管理要求

  1、管理員負責公司內所有計算機的管理,各部門應將計算機負責人名單報給管理員,管理員(填寫《計算機地址分配表》)進行備案管理。如有變更,應在變更計算機負責人一周內向管理員申請備案。

  2、公司內所有的計算機應由各部門指定專人使用,每臺計算機的使用人員均定為計算機的負責人,如果其他人要求上機(不包括管理員),應取得計算機負責人的同意,嚴禁讓外來人員使用工作計算機,出現問題所帶來的一切責任應由計算機負責人承擔。

  3、計算機設備未經管理員批準同意,任何人不得隨意拆卸更換;如果計算機出現故障,計算機負責人應及時向管理員報告,管理員查明故障原因,提出整改措施,如屬個人原因,對計算機負責人做出處罰。

  4、日常保養內容

  A、計算機表面保持清潔。

  B、應經常對計算機硬盤進行整理,保持硬盤整潔性、完整性。

  C、下班不用時,應關閉主機電源。

  5、計算機地址和密碼由管理員指定發給各部門,不能擅自更換。計算機系統專用資料(軟件盤、系統盤、驅動盤)應由專人進行保管,不得隨意帶出公司或個人存放。

  6、禁止將公司配發的計算機非工作原因私自帶走或轉借給他人,造成丟失或損壞的要做相應賠償,禁止計算機使用人員對硬盤格式化操作。

  7、計算機的內部調用

  A、管理員根據需要負責計算機在公司內的調用,并按要求組織計算機的遷移或調換。

  B、計算機在公司內調用,管理員應做好調用記錄,《調用記錄單》經副總經理簽字認可后交管理員存檔。

  8、計算機報廢

  A、計算機報廢,由使用部門提出,管理員根據計算機的使用、升級情況,組織鑒定,同意報廢處理的,報部門經理批準后按《固定資產管理規定》到財務部辦理報廢手續。

  B、報廢的計算機殘件由管理員回收,組織人員一次性處理。

  C、計算機報廢的條件:

  (1)主要部件嚴重損壞,無升級和維修價值。

  (2)修理或改裝費用超過或接近同等效能價值的設備。

  三、環境管理

  1、計算機的使用環境應做到防塵、防潮、防干擾及安全接地。

  2、應盡量保持計算機周圍環境的整潔,不要將影響使用或清潔的用品放在計算機周圍。

  3、服務器機房內應做到干凈、整潔、物品擺放整齊;非主管維護人員不得擅自進入。

  四、軟件管理和防護

  1、職責:

  A、管理員負責軟件的開發購買保管、安裝、維護、刪除及管理。

  B、計算機負責人負責軟件的使用及日常維護。

  2、使用管理:

  A、計算機系統軟件:要求管理員統一配裝正版d專業版,辦公常用辦公軟件安裝正版ffce專業版套裝、正版E管理系統,制圖軟件安裝正版CAD專業版,殺毒軟件安裝安全殺毒套裝,郵件軟件安裝閃電郵,及自主開發等各種正版及綠色軟件。

  B、禁止私自或安裝軟件、游戲、電影等,如工作需要安裝或刪除軟件時,向管理員提出申請,經檢查符合要求的軟件由管理部員或在管理員的監督下進行安裝或刪除。

  C、計算機負責人應管理好計算機的操作系統或軟件的用戶名、工號、密碼。若調整工作崗位,應及時通知管理部員更改相關權限。不得盜用他人用戶名和密碼登錄計算機,或更改、破壞他人的文件資料,做好局域網上共享文件夾的密碼保護工作。

  D、計算機負責人應及時做好業務相關軟件的應用程序數據備份(刻錄光盤),防止因機器故障或被誤刪除而引起文件丟失。

  E、計算機軟件在使用過程中如發現異常或出現錯誤代碼時,計算機負責人應及時上報管理員進行處理。

  3、升級、防護:

  A、如操作系統、軟件需要更新及版本升級,則由管理員負責升級安裝、購買等。

  B、盤、軟盤在使用前,必須先采用殺毒軟件進行掃描殺毒,無病毒后再使用。

  C、由管理員協助計算機負責人對計算機進行病毒、木馬程序檢測和清理工作,要求定期更新殺毒軟件。

  五、硬件維護

  1、要求:

  A、管理部員負責計算機或相關電腦設備的維護。

  B、對硬件進行維護的人員在拆卸計算機時,必須采取必要的`防靜電措施。

  C、對硬件進行維護的人員在作業完成后或準備離去時,必須將所拆卸的設備復原。

  D、對于關鍵的計算機設備應配備必要的斷電、繼電保護電源。

  E、管理部員應按設備說明書進行日常維護,每月一次。

  2、維護:

  A、計算機的使用、清潔和保養工作,由計算機負責人負責。

  B、管理員必須經常檢查計算機及外設的狀況,及時發現和解決問題。

  六、網絡管理

  1、禁止瀏覽或登入反動、色情、邪教等不明非法網站、瀏覽非法信息以及利用電子信箱收發有關上述內容的郵件;不得通過互聯網或光盤安裝傳播病毒以及黑客程序。

  2、禁止私自將公司的受控文件及數據上傳網絡與拷貝傳播。

  七、維修流程當計算機出現故障時,應立即停止操作,上報公司管理員,填寫《公司電腦維修記錄表》;由管理員負責維修。

  八、獎懲辦法由于計算機設備是我們工作中的重要工具。因此,管理員將計算機的管理納入對各計算機負責人的績效考核范圍,并將嚴格實行。從本制度公布之日起:

  1、凡是發現以下行為,管理員有權根據實際情況處罰并追究當事人及其直接領導的責任,嚴重的則交由上級部門領導對其處理。

  A、私自安裝和使用未經許可的軟件(含游戲、電影),每個軟件罰________元。

  B、計算機具有密碼功能卻未使用,每次罰________元。

  C、下班后,計算機未退出系統或關閉顯示器的,每次罰________元。

  D、擅自使用他人計算機或外設造成不良影響的,每次罰________元。

  E、瀏覽登入反動、色情、邪教等不明非法網站,傳播非法郵件的,每次罰________元。

  F、如有私自或沒有經過管理部審核更換計算機地址的,每次罰________元。

  G、如有拷貝受控文件及數據,故意刪除共享資料軟件及計算機數據的,按損失酌情進行處罰。

  2、凡發現由于:違章作業,保管不當,擅自安裝、使用硬件和電氣裝置,而造成硬件的損壞或丟失的,其損失由責任人賠償硬件價值的全部費用。

  九、附則

  1、本制度為公司計算機管理制度,要求每一位計算機負責人和員工都必須遵守該制度。

  2、本制度由行政部負責編制與修改。

  3、本制度由公司總經理批準后執行。

  企業規章制度也可以成為企業用工管理的證據,是公司內部的法律,但是并非制定的任何規章制度都具有法律效力,只有依法制定的規章制度才具有法律效力。

  勞動爭議糾紛案件中,工資支付憑證、社保記錄、招工招聘登記表、報名表、考勤記錄、開除、除名、辭退、解除勞動合同、減少勞動報酬以及計算勞動者工作年限等都由企業舉證,所以企業制定和完善相關規章制度的時候,應該注意收集和保留履行民主程序和公示程序的證據,以免在仲裁和訴訟時候出現舉證不能的后果。

信息安全管理制度8

  第一章總則

  第一條目的

  為了確保公司信息系統的數據安全,使得在信息系統使用和維護過程中不會造成數據丟失和泄密,特制定本制度。

  第二條適用范圍

  本制度適用于公司技術管理部及相關業務部門。

  第三條管理對象

  本制度管理的對象為公司各個信息系統系統管理員、數據庫管理員和各個信息系統使用人員。

  第二章數據安全管理

  第四條數據備份要求

  存放備份數據的介質必須具有明確的標識。備份數據必須異地存放,并明確落實異地備份數據的管理職責。

  第五條數據物理安全

  注意計算機重要信息資料和數據存儲介質的存放、運輸安全和保密管理,保證存儲介質的物理安全。

  第六條數據介質管理

  任何非應用性業務數據的.使用及存放數據的設備或介質的調撥、轉讓、廢棄或銷毀必須嚴格按照程序進行逐級審批,以保證備份數據安全完整。

  第七條數據恢復要求

  數據恢復前,必須對原環境的數據進行備份,防止有用數據的丟失。數據恢復過程中要嚴格按照數據恢復手冊執行,出現問題時由技術部門進行現場技術支持。數據恢復后,必須進行驗證、確認,確保數據恢復的完整性和可用性。

  第八條數據清理規則

  數據清理前必須對數據進行備份,在確認備份正確后方可進行清理操作。歷次清理前的備份數據要根據備份策略進行定期保存或永久保存,并確保可以隨時使用。數據清理的實施應避開業務高峰期,避免對聯機業務運行造成影響。

  第九條數據轉存

  需要長期保存的數據,數據管理部門需與相關部門制定轉存方案,根據轉存方案和查詢使用方法要在介質有效期內進行轉存,防止存儲介質過期失效,通過有效的查詢、使用方法保證數據的完整性和可用性。轉存的數據必須有詳細的文檔記錄。

  第十條涉密數據設備管理

  非本單位技術人員對本公司的設備、系統等進行維修、維護時,必須由本公司相關技術人員現場全程監督。計算機設備送外維修,須經設備管理機構負責人批準。送修前,需將設備存儲介質內應用軟件和數據等涉經營管理的信息備份后刪除,并進行登記。對修復的設備,設備維修人員應對設備進行驗收、病毒檢測和登記。

  第八條報廢設備數據管理

  管理部門應對報廢設備中存有的程序、數據資料進行備份后清除,并妥善處理廢棄無用的資料和介質,防止泄密。

  第九條計算機病毒管理

  運行維護部門需指定專人負責計算機病毒的防范工作,建立本單位的計算機病毒防治管理制度,經常進行計算機病毒檢查,發現病毒及時清除。

  第十條專用計算機管理

  營業用計算機未經有關部門允許不準安裝其它軟件、不準使用來歷不明的載體(包括軟盤、光盤、移動硬盤等)。

  第三章附則

  第十一條本制度自20xx年6月1日起執行。

  第十二條本制度由技術管理部負責制定、解釋和修改。

信息安全管理制度9

  第一章 總 則

  第一條 為加強郵政行業寄遞服務用戶個人信息安全管理,保護用戶合法權益,維護郵政通信與信息安全,促進郵政行業健康發展,根據《中華人民共和國郵政法》、《全國人大常委會關于加強網絡信息保護的規定》、《郵政行業安全監督管理辦法》等法律、行政法規和有關規定,制定本規定。

  第二條 在中華人民共和國境內經營和使用寄遞服務涉及用戶個人信息安全的活動以及相關監督管理工作,適用本規定。

  第三條 本規定所稱寄遞服務用戶個人信息(以下簡稱寄遞用戶信息),是指用戶在使用寄遞服務過程中的個人信息,包括寄(收)件人的姓名、地址、身份證件號碼、電話號碼、單位名稱,以及寄遞詳情單號、時間、物品明細等內容。

  第四條 寄遞用戶信息安全監督管理堅持安全第一、預防為主、綜合治理的方針,保障用戶個人信息安全。

  第五條 國務院郵政管理部門負責全國郵政行業寄遞用戶信息安全監督管理工作。

  省、自治區、直轄市郵政管理機構負責本行政區域內的郵政行業寄遞用戶信息安全監督管理工作。

  按照國務院規定設立的省級以下郵政管理機構負責本轄區的郵政行業寄遞用戶信息安全監督管理工作。

  國務院郵政管理部門和省、自治區、直轄市郵政管理機構以及省級以下郵政管理機構,統稱為郵政管理部門。

  第六條 郵政管理部門應當與有關部門相互配合,健全寄遞用戶信息安全保障機制,維護寄遞用戶信息安全。

  第七條 郵政企業、快遞企業及其從業人員應當遵守國家有關信息安全管理的規定及本規定,防止寄遞用戶信息泄露、丟失。

  第二章 一般規定

  第八條 郵政企業、快遞企業應當建立健全寄遞用戶信息安全保障制度和措施,明確企業內部各部門、崗位的安全責任,加強寄遞用戶信息安全管理和安全責任考核。

  第九條 以加盟方式經營快遞業務企業應當在加盟協議中訂立寄遞用戶信息安全保障條款,明確被加盟人與加盟人的安全責任。加盟人發生信息安全事故時,被加盟人應當依法承擔相應安全管理責任。

  第十條 郵政企業、快遞企業應當與其從業人員簽訂寄遞用戶信息保密協議,明確保密義務和違約責任。

  第十一條 郵政企業、快遞企業應當組織從業人員進行寄遞用戶信息安全保護相關知識、技能培訓,加強職業道德教育,不斷提高從業人員的法制觀念和責任意識。

  第十二條 郵政企業、快遞企業應當建立寄遞用戶信息安全投訴處理機制,公布有效聯系方式,接受并及時處理有關投訴。

  第十三條 郵政企業、快遞企業受網絡購物、電視購物和郵購等經營者委托提供寄遞服務的,在與委托方簽訂協議時,應當訂立寄遞用戶信息安全保障條款,明確信息使用范圍和方式、信息交換安全保護措施、信息泄露責任劃分等內容。

  第十四條 郵政企業、快遞企業委托第三方錄入寄遞用戶信息的,應當確認其具有信息安全保障能力,并訂立信息安全保障條款,明確責任劃分。第三方發生信息安全事故導致寄遞用戶信息泄露、丟失的,郵政企業、快遞企業應當依法承擔相應責任。

  第十五條 未經法律明確授權或者用戶書面同意,郵政企業、快遞企業及其從業人員不得將其掌握的寄遞用戶信息提供給任何單位或者個人。

  第十六條 公安機關、國家安全機關或者檢察機關的工作人員依照法律規定程序調閱、檢查寄遞詳情單實物及電子信息檔案,郵政企業、快遞企業應當配合,并對有關情況予以保密。

  第十七條 郵政企業、快遞企業應當建立寄遞用戶信息安全應急處置機制。對于突發的寄遞用戶信息安全事故,應當立即采取補救措施,按照規定報告郵政管理部門,并配合郵政管理部門和相關部門的調查處理工作,不得遲報、漏報、謊報、瞞報。

  第三章 寄遞詳情單實物信息安全管理

  第十八條 郵政企業、快遞企業應當加強寄遞詳情單管理,對空白寄遞詳情單發放情況進行登記,對號段進行全程跟蹤,形成跟蹤記錄。

  第十九條 郵政企業、快遞企業應當加強營業場所、處理場所管理,嚴禁無關人員進出郵件(快件)處理、存放場地,嚴禁無關人員接觸、翻閱郵件(快件),防止寄遞詳情單實物信息(以下簡稱實物信息)在處理過程中泄露。

  第二十條 郵政企業、快遞企業應當優化寄遞處理流程,減少接觸實物信息的處理環節和操作人員。

  第二十一條 郵政企業、快遞企業應當采用有效技術手段,防止實物信息在寄遞過程中泄露。

  第二十二條 郵政企業、快遞企業應當配備符合國家標準的安全監控設備,安排具有專門技術和技能的人員,對收寄、分揀、運輸、投遞等環節的實物信息處理進行安全監控。

  第二十三條 郵政企業、快遞企業應當建立健全寄遞詳情單實物檔案管理制度,實行集中封閉管理,確定集中存放地,及時回收寄遞詳情單妥善保管。設立、變更集中存放地,應當及時報告所在地郵政管理部門。

  第二十四條 郵政企業、快遞企業應當對寄遞詳情單實物檔案集中存放地設專人管理,采取必要的`安全防護措施,確保存儲安全。

  第二十五條 郵政企業、快遞企業應當建立并嚴格執行寄遞詳情單實物檔案查詢管理制度。內部人員因工作需要查閱檔案時,應當確保檔案完整無損,并做好查閱登記,不得私自攜帶離開存放地。

  第二十六條 寄遞詳情單實物檔案應當按照國家相關標準規定的期限保存。保存期滿后,由企業進行集中銷毀,做好銷毀記錄,嚴禁丟棄或者販賣。

  第二十七條 郵政企業、快遞企業應當對實物信息安全保障情況進行定期自查,記錄自查情況,及時消除自查中發現的信息安全隱患。

  第四章 寄遞詳情單電子信息安全管理

  第二十八條 郵政企業、快遞企業應當按照國家規定,加強寄遞服務用戶信息相關信息系統和網絡設施的安全管理。

  第二十九條 郵政企業、快遞企業信息系統的網絡架構應當符合國家信息安全管理規定,合理劃分安全區域,實現各安全區域之間有效隔離,并具有防范、監控和阻斷來自內部和外部網絡攻擊破壞的能力。

  第三十條 郵政企業、快遞企業應當配備必要的防病毒軟件、硬件,確保信息系統和網絡具有防范計算機病毒的能力,防止惡意代碼破壞信息系統和網絡,避免信息泄露或者被篡改。

  第三十一條 郵政企業、快遞企業構建信息系統和網絡,應當避免使用信息系統和網絡供應商提供的默認密碼、安全參數,并對通過開放公共網絡傳輸的寄遞用戶信息采取加密措施,嚴格審查并監控對信息系統、網絡設備的遠程訪問。

  第三十二條 郵政企業、快遞企業在采購計算機軟件、硬件產品或者技術服務時,應當與供應商簽訂保密協議,明確其安全責任,以及在發生信息安全事件時配合郵政管理部門和相關部門調查的義務。

  第三十三條 郵政企業、快遞企業應當建立信息系統安全內部審計制度,定期開展內部審計,對發現的問題及時整改。

  第三十四條 郵政企業、快遞企業應當加強信息系統及網絡的權限管理,基于權限最小化和權限分離原則,向從業人員分配滿足工作需要的最小操作權限和可訪問的最小信息范圍。

  郵政企業、快遞企業應當加強對信息系統和數據庫的管理,使網絡管理人員僅具有進行信息系統、數據庫、網絡運行維護和優化的權限。網絡管理人員的維護操作須經安全管理員授權,并受到安全審計員的監控和審計。

  第三十五條 郵政企業、快遞企業應當加強信息系統密碼管理,使用高安全級別密碼策略,定期更換密碼,禁止將密碼透露給無關人員。

  第三十六條 郵政企業、快遞企業應當加強寄遞用戶電子信息的存儲安全管理,包括:

  (一)使用獨立物理區域存儲寄遞用戶信息,禁止非授權人員進出該區域;

  (二)采用加密方式存儲寄遞用戶信息;

  (三)確保安全使用、保管和處置存有寄遞用戶信息的計算機、移動設備和移動存儲介質。明確管理數據存儲設備、介質的負責人,建立設備、介質使用和借用登記制度,限制設備輸出接口的使用。存儲設備和介質報廢的,應當及時刪除其中的寄遞用戶信息數據,并銷毀硬件。

  第三十七條 郵政企業、快遞企業應當加強寄遞用戶信息的應用安全管理,對所有批量導出、復制、銷毀用戶個人信息的操作進行審查,并采取防泄密措施,同時記錄進行操作的人員、時間、地點和事項,留作信息安全審計依據。

  第三十八條 郵政企業、快遞企業應當加強對離崗人員的信息安全審計,及時刪除或者禁用離崗人員系統賬戶。

  第三十九條 郵政企業、快遞企業應當制定本企業與市場相關主體的信息系統安全互聯技術規則,對存儲寄遞服務信息的信息系統實行接入審查,定期進行安全風險評估。

  第五章 監督管理

  第四十條 郵政管理部門依法履行下列職責:

  (一)制定保障寄遞用戶信息安全的政策、制度和相關標準,并監督實施;

  (二)監督、指導郵政企業、快遞企業落實信息安全責任制,督促企業加強寄遞用戶信息安全管理;

  (三)對寄遞用戶信息安全進行監測、預警和應急管理;

  (四)監督、指導郵政企業、快遞企業開展寄遞用戶信息安全宣傳教育和培訓;

  (五)依法對郵政企業、快遞企業實施寄遞用戶信息安全監督檢查;

  (六)組織調查或者參與調查寄遞用戶信息安全事故,依法查處違反寄遞用戶信息安全管理規定的行為;

  (七)法律、行政法規和規章規定的其他職責。

  第四十一條 郵政管理部門應當加強郵政行業寄遞用戶信息安全管理制度和知識的宣傳,強化郵政企業、快遞企業及其從業人員的信息安全管理意識,提高用戶對個人信息安全保護的認識。

  第四十二條 郵政管理部門應當加強郵政行業寄遞用戶信息安全運行的監測預警,建立信息管理體系,收集、分析與信息安全有關的各類信息。

  下級郵政管理部門應當及時向上一級郵政管理部門報告郵政行業寄遞用戶信息安全情況,并根據需要通報工業和信息化、通信管理、公安、國家安全、商務和工商行政管理等相關部門。

  第四十三條 郵政管理部門應當對郵政企業、快遞企業建立和執行寄遞用戶信息安全管理制度,規范從業人員信息安全保護行為,防范信息安全風險等情況進行檢查。

  第四十四條 郵政管理部門發現郵政企業、快遞企業存在違反寄遞用戶信息安全管理規定,妨害或者可能妨害寄遞用戶信息安全的,應當依法進行調查處理。違法行為涉及其他部門管理職權的,郵政管理部門應當會同有關部門對涉案郵政企業、快遞企業進行調查處理。

  第四十五條 郵政管理部門應當加強對郵政企業、快遞企業及其從業人員遵守本規定情況的監督檢查。

  第四十六條 郵政企業、快遞企業拒不配合寄遞用戶信息安全監督檢查的,依照《中華人民共和國郵政法》第七十七條的規定予以處罰。

  第四十七條 郵政企業、快遞企業及其從業人員因泄露寄遞用戶信息對用戶造成損失的,應當依法予以賠償。

  第四十八條 郵政企業、快遞企業及其從業人員違法提供寄遞用戶信息,尚未構成犯罪的,依照《中華人民共和國郵政法》第七十六條的規定予以處罰。構成犯罪的,移送司法機關追究刑事責任。

  第四十九條 任何單位和個人有權向郵政管理部門舉報違反本規定的行為。郵政管理部門接到舉報后,應當依法及時處理。

  第五十條 郵政管理部門可以在行業內通報郵政企業、快遞企業違反寄遞用戶信息安全管理規定行為、信息安全事件,以及對有關責任人員進行處理的情況。必要時可以向社會公布上述信息,但涉及國家秘密、商業秘密和個人隱私的除外。

  第五十一條 郵政管理部門及其工作人員對在履行職責過程中知悉的寄遞用戶信息應當保密,不得泄露、篡改或者損毀,不得出售或者非法向他人提供。

  第五十二條 郵政管理部門工作人員在寄遞用戶信息安全監督管理工作中濫用、玩忽職守,依照《郵政行業安全監督管理辦法》第五十五條的規定予以處理。

  第六章 附 則

  第五十三條 本規定自發布之日起施行。

信息安全管理制度10

  一、中小學校園網是學校現代化發展重要組成部份,是學校數字化教育資源中心、信息發布交流技術平臺,是全面實施素質教育和新課程改革的重要場所,務必高度重視、規范管理、發揮效益。

  二、中小學校園網要按照教育部《中小學校園網建設指導意見》設計和建設,裝備調溫、調濕、穩壓、接地、防雷、防火、防盜等設備。

  三、中小學校園網涉及網絡技術設備管理與維護、網絡線路管理與維護,終端用戶管理與監控,教育資源管理與開發、網絡信息管理與安全、教學管理與效益等技術性強、安全性要求高的具體業務工作,務必設置管理機構,校級領導主管,配置精通計算機及網絡技術、電子維修技術,具備教師職業道德、熱愛本職工作的專業技術人員從事管理工作。

  四、中小學校園網是學校的公共基礎設施和固定資產,未經學校批準,任何部門和個人不得隨意拆卸或改動布線結構;不得移動或改動網絡設備位置;不得干擾、破壞網絡正常運行。所有設備、成套軟件納入固定資產規范管理。

  五、校園網所有用戶應以實名字注冊,對自己所發布信息負全責,接受上級部門與公安部門依法監督檢查。不得盜用他人賬號,不得在校園網上發布不健康、非法信息,不得散布計算機病毒、傳播黑客程序、濫用網絡游戲。學生用戶要嚴格遵守《全國青少年網絡文明公約》。

  六、網絡中心應全天24小時開機,設備和線路出現故障,應及時維修處理,確保網絡設備安全運轉。

  七、嚴禁在辦公時間內上網聊天、玩游戲、觀看與工作無關的'視頻信息。

  八、非中心機房工作人員不得隨意進入中心機房,不得以任何方式試圖登陸校園網后臺管理端,不得對服務器等設備進行修改、設置、刪除等操作。

  九、管理人員應監視并記錄服務器系統運行情況,隨時屏蔽有害網頁,出現異常情況應根據需要立即關閉服務器系統,及時處理。出現危急情況,應立即報告學校領導和相關主管部門。監視電壓、電流、濕溫度等環境條件;監視運行的作業和信息傳輸情況;填寫中心機房工作日志。

  十、為了確保中心機房的安全,應逐步實現網管人員對服務器的遠程操作。定期更換服務器口令;工作人員不得隨意泄漏口令。不得將系統特權授予普通用戶,不得隨意轉給他人;對過期用戶應及時收回所授予的權力。

  十一、學校重要數據不得外泄,重要數據的輸入及修改應按權限、由專人完成,并作加密處理。

  十二、收集整理網管中心技術檔案。妥善保存備份資源。打印涉密資料應按權限保存,廢棄資料應及時銷毀。

  十三、網管人員在工作時,應嚴格遵守安全規程,實行安全巡查值班制度,嚴防漏電、著火、雷擊、被盜、磁化、系統崩潰、病毒攻擊、黑客入侵等不安全事故發生。危險品及可燃品不得帶入機房。

  十四、中心機房不會客、不做與網絡安全運行與維護無關的事情。機房的設備與軟件不隨意外借。

信息安全管理制度11

  1、成立信息安全工作領導小組,并由單位主要領導擔任組長,由網絡管理人員及公文接收人員等擔任組員,全面負責本單位網絡安全工作。

  2、學校所有用戶必須遵守國家、地方的有關法規,嚴格執行安全保密制度,并對所提供的信息負責。單位網絡管理人員和公文接收人員必須在信息安全領導小組的領導下,嚴格監控本單位上網信息,隨時對本單位網絡系統及信息系統進行安全檢查。

  3、學校所有用戶不得利用計算機網絡從事危害國家利益、集體利益和公民合法利益的活動,不得危害計算機網絡及信息系統的安全。單位文印室、財務室電腦加強安全管理,以免造成涉密信息泄露。

  4、學校所有用戶嚴禁在網絡上發布虛假、淫穢、xxx等信息,不得使用網絡進入未經授權使用的計算機,單位辦公用計算機必須嚴格管理,制訂管理制度,落實管理人員,未經管理人員允許不得以虛假身份使用網絡資源。

  5、加強對校園網新聞,信息上報、論壇言論的安全管理。對上網、上報、外傳信息要堅持單位主要領導審查,嚴格把關,落實防范措施,明確責任制,本著“誰主管,誰負責”的原則,凡涉及國家及學校秘密的信息嚴禁上網。

  6、學校所有用戶必須對提供的信息負責,不得利用網絡從事危害國家安全、泄露國家機密等犯罪活動,不得制作、查閱、復制和傳播有礙社會治安和不健康的.、有封建迷信、色情等內容的信息。

  7、嚴禁制造和輸入計算機病毒以及其他有害數據危害計算機信息系統的安全。 不允許進行任何干擾網絡用戶、破壞網絡服務和破壞網絡設備的活動。

  8、一經發現校園網或局域網內有違法犯罪行為和有害的、不健康的信息,必須立即上報信息安全領導小組,不得隱瞞。

信息安全管理制度12

  一、遵守保密規定,嚴格控制不應公開的檔案信息。

  二、保存檔案數據信息的計算機不得與公共信息網絡聯接,確需聯接時,必須通過安全保密審查。

  三、加強對檔案信息網絡傳輸的管理,確保網絡和使用過程的信息安全。

  四、確定專人負責計算機系統的管理工作,并設置計算機操作系統用戶口令。

  五、計算機系統必須安裝防病毒卡或反病毒軟件并及時更新版本,做好防病毒工作。

  六、保存檔案數據的計算機外送修理時,應將有關數據的內容清空、刪除或將硬盤摘除,并做好計算機修理情況登記。

  七、應采取有效措施,保證檔案數據庫和檔案數據安全。所有數據至少復制兩套,并異地保存。

  八、信息載體(如硬盤等)損壞,必須拆除后放入待鑒定室專門保存。

  九、磁性載體每滿2年、光盤每滿4年應進行一次抽樣機讀檢驗,抽樣率不低于10%,如發現問題應及時采取恢復措施。

  十、具有永久保存價值的`文本和圖形形式的電子文件,必須同時制成紙質文件或縮微品等拷貝件一并歸檔保存。

  十一、應加強對歸檔電子文件鑒定銷毀的管理。對于屬于保密范圍的歸檔電子文件,連同存儲載體一起銷毀,并在網絡上徹底刪除;對于不屬于保密范圍的歸檔電子文件進行邏輯刪除。

  十二、以上各條請本單位全體干部職工互相監督,共同遵守。對違反本制度的,按國家有關規定處理。

信息安全管理制度13

  1目的

  為建立一個適當的信息安全事件、薄弱點和故障報告、反應與處理機制,減少信息安全事件和故障所造成的損失,采取有效的糾正與預防措施,特制定本程序。

  2范圍

  本程序適用于***業務信息安全事件的管理。

  3職責

  3.1信息安全管理流程負責人

  確定信息安全目標和方針;

  確定信息安全管理組織架構、角色和職責劃分;

  負責信息安全小組之間的協調,內部和外部的溝通;

  負責信息安全評審的相關事宜;

  3.2信息安全日常管理員

  負責制定組織中的安全策略;

  組織安全管理技術責任人進行風險評估;

  組織安全管理技術責任人制定信息安全改進建議和控制措施;

  編寫風險改進計劃;

  3.3信息安全管理技術責任人

  負責信息安全日常監控;

  信息安全風險評估;

  確定信息安全控制措施;

  響應并處理安全事件。

  4工作程序

  4.1信息安全事件定義與分類

  信息安全事件是指信息設備故障、線路故障、軟件故障、惡意軟件危害、人員故意破壞或工作失職等原因直接影響(后果)的。

  造成下列影響(后果)之一的,均為一般信息安全事件。

  a) ***秘密泄露;

  b)導致業務中斷兩小時以上;

  c)造成信息資產損失的火災;

  d)損失在一萬元人民幣(含)以上的故障/事件。

  造成下列影響(后果)之一的,屬于重大信息安全事件。

  a)組織機密泄露;

  b)導致業務中斷十小時以上;

  c)造成機房設備毀滅的火災;

  d)損失在十萬元人民幣(含)以上的`故障/事件。

  4.2信息安全事件管理流程

  由信息安全管理負責人組織相關的運維技術人員根據***對信息安全的要求,確認代碼管理相關信息系統的安全需求;

  對代碼管理相關信息系統進行信息安全風險評估,預測風險類型、風險發生的可能性、風險級別、潛在的業務影響,形成信息安全風險評估報告;

  由信息安全日常管理員組織相關技術人員根據對根據風險評估的結果以及服務級別協議的安全需求,提出現階段的安全改進建議,并提交至信息安全管理負責人進行評估;若同意執行安全改進建議,則在變更管理的控制下實施安全建議;

  信息安全日常管理員根據安全改進之后的信息系統安全現狀提出具體的安全控制措施,形成風險處置計劃;

  根據風險處置計劃,實施信息安全控制措施,盡可能的降低信息和業務風險;

  監視信息系統的活動并識別反常的活動和安全事件,并記錄下來,做初步的響應和處理;評估安全漏洞和不符合安全要求的任何情況,并采取必要的糾正措施;

  對發現的或已發生的信息安全事件,按照信息安全事件響應程序進行處理;

  每年一次或在發生重大信息安全事件時進行信息安全評審,分析信息安全事件的顯現趨勢、信息安全管理的改進等信息,并形成風險改進計劃,持續改進信息系統安全。

  4.3信息安全事件事后處理措施

  對于一般信息安全事件,在故障排除或采取必要措施后,相關信息安全管理職能部門會同事件責任部門,對事件的原因、類型、損失、責任進行鑒定,形成《信息安全事件報告》,報信息安全管理者代表批準;對于重大信息安全事件的處理意見還應上報信息安全管理委員會討論通過。

  對于違反組織信息安全方針、程序安全規章所造成的信息安全事件責任者依據以下措施予以懲戒。

  處罰方式:

  一般安全事故,根據所造成的經濟損失,由***辦公室通過郵件發出正式嚴重警告。

  一年內累計出現三次或三次以上的一般安全事故,報***領導批準后進行相應懲罰,并在***進行通報批評。

  造成重大安全事故的,***有權將責任人調離原工作崗并給予相應懲罰。

  一年內累計出現二次或二次以上的重大安全事故,***有權解除勞動合同并依法追究法律責任。

  如果屬于故意行為導致信息安全事故,***有權解除勞動合同并依法追究法律責任。

  對于信息安全事故責任人的處理結果由處理部門在***范圍內予以通報。

  負有信息安全事故處罰的各職能部門在確定實施處罰后,***室與被處罰部門溝通,確認責任者及處罰方式并上報***領導。

  信息安全管理職能部門要求事件責任部門制定糾正措施并實施,實施結果記錄在《信息安全事件報告》。

  由信息安全管理職能部門對實施情況進行跟蹤驗證,驗證結果記入《信息安全事件報告》。

  4.4報告信息安全薄弱點與預防措施

  ***與信息安全管理有關的所有員工發現信息安全薄弱點或潛在威脅均應履行報告義務。

  對以下行為應給予獎勵:

  及時發現非責任區信息安全隱患,該隱患足以導致信息安全事故的;

  及時發現非責任區信息安全重大隱患,該隱患足以導致信息安全重大事故的;

  及時發現并制止系統操作問題以避免設備重大損失或人員死亡的;

  及時制止或報告泄露商業機密的事件以避免***重大經濟損失或及時中止正在進行中的商業泄密行為的;

  在信息安全事故中采取積極有效措施,降低損失的程度。

  獎勵方式如下:

  根據防止一般安全事故發生、一年內防止一般安全事故發生三次或三次以上、防止造成重大安全事故、及時中止正在進行中的商業泄密行為、提出信息安全合理化建議等級別,報請***批準后,給予相應表揚或獎勵,并作為年底工作考核依據。

  發現信息安全事故、薄弱點與故障的員工填寫《一般信息安全事件/薄弱點報告》,相關的代碼管理中心及信息安全實驗室進行調查后,確定是否采取預防措施,確認責任部門并實施。

  5相關文件

  6相關記錄

信息安全管理制度14

  一、為了處理工作中涉及的辦公秘密和業務秘密信息,特制定計算機信息系統安全保密制度。

  二、信息科、機要科負責指導市政府辦公室涉密人員的保密技術培訓,落實技術防范措施。

  三、涉密信息不得在與國際網絡的計算機系統中存儲,處理和傳輸。

  四、凡上網的信息,上網前必須進行審查,進行登記,“誰上網,誰負責”,確保國家機密不上網。

  五、如在網上發現反動、黃色的宣傳和出版物,要保護好現場,及時報向市委保密局匯報,依據有關規定處理;如發現泄露國家機密的情況,要及時采取措施,對違反規定造成后果的`,依據有關規定進行處理。

  六、加強個人主頁管理,對于在個人主頁中張貼,傳播有害信息的責任人要依法處理,并刪除個人主頁。

  七、發生重大突發事件期間,各涉密科室要加強網絡監控,及時、果斷地處理網上突發事件。

信息安全管理制度15

  校園網信息發布實行統一管理、分層負責制。網絡中心對學校主頁信息進行管理,各處室的主要負責人負責對本部門的上網資源和計算機系統進行管理。

  一、網管中心負責全校的網絡信息和保密工作,定期對網絡用戶進行有關保密和網絡安全教育。

  二、對外信息發布。各處室可以申請網絡域名和ftp站點(見附件7),自行管理各部門網站信息發布。需要在學校首頁上發布的信息,需要填寫“網上信息發布申請表”,審查后交由網管中心上網發布。(網上信息發布申請表見附件8)

  三、信息的閱覽與查詢。不得查閱、復制和傳播有礙社會治安和傷風敗俗的'信息。校園網工作人員和用戶如在網絡上發現有礙社會治安和不健康的信息,有義務及時上報網絡管理人員,做好備份并自覺銷毀。

  四、違反本條例規定,有下列行為之一者,校網絡中心可提出警告直至停止其使用網絡,情節嚴重者,提交學校行政部門或有關部門處理。

  1.查閱、復制或傳播下列信息者:.煽動分裂國家、破壞國家統一和民族團結、推翻社會主義制度;煽動抗拒、破壞憲法和國家法律、行政法規的實施;捏造或者歪曲事實、故意散布謠言,擾亂社會秩序公然侮辱他人或者捏造事實誹謗他人宣揚封建迷信、淫穢、色情、暴力、兇殺、恐怖等。

  2.破壞、盜用計算機網絡中的信息資源和危害計算機網絡安全活動。

  3.盜用他人帳號者。

  4.私自轉借、轉讓用戶帳號造成危害者。

  5.故意制作、傳播計算機病毒等破壞性程序者。

  6.不按國家和學院有關規定擅自接納網絡用戶者。

  7.網絡中心,屬我校園網絡重地,未經許可不得進入。

【信息安全管理制度】相關文章:

信息安全管理制度06-20

信息安全事件管理制度06-18

中學信息安全管理制度09-19

醫院信息安全管理制度10-16

網絡信息安全管理制度02-03

信息安全管理制度匯編04-05

信息安全培訓管理制度05-24

信息數據安全管理制度03-21

學生信息安全管理制度03-24