第1篇 信息安全管理辦法
第一章??? 總則
第一條 為加強邵陽市農(nóng)村商業(yè)銀行(以下簡稱農(nóng)商行)信息系統(tǒng)信息安全、硬件設(shè)備、安全運行、故障申報、日常檢查、網(wǎng)絡安全等管理,防范和化解信息系統(tǒng)的運行風險,杜絕各類事故和案件的發(fā)生,根據(jù)《湖南省農(nóng)村信用社信息安全管理辦法》、《中華人民共和國信息系統(tǒng)安全保護條例》、《金融機構(gòu)計算機信息系統(tǒng)安全保護工作暫行規(guī)定》、《商業(yè)銀行信息科技風險管理指引》等規(guī)定,結(jié)合我農(nóng)商行實際情況,特制定本辦法。
第二條 本辦法適用所有使用邵陽市農(nóng)商行網(wǎng)絡或信息資源的其他外部機構(gòu)和個人,包括農(nóng)商行轄內(nèi)網(wǎng)點所有員工,包括在編合同制員工、經(jīng)批準在崗的短期合同制員工。
第三條 信息系統(tǒng)信息安全工作堅持以預防為主、綜合治理、人員防范與技術(shù)防范相結(jié)合和的原則、按照“誰主管誰負責,誰運行誰負責,誰使用誰負責”的原則,逐級落實單位與個人信息安全責任制。
第四條 信息系統(tǒng)系統(tǒng)信息安全管理員,應當保障信息系統(tǒng)及配套設(shè)備的安全、運行環(huán)境的安全和信息的安全。
第五條 任何個人不得利用信息系統(tǒng)從事危害國家利益和集體利益的活動、不得危害計算機信息系統(tǒng)的安全。
第二章 組織保障
第六條 農(nóng)商行設(shè)立科技信息部,由科技信息部歸口管理信息安全工作,并明確其信息安全管理職責。
第七條 根據(jù)省聯(lián)社要求,農(nóng)商行成立由農(nóng)商行領(lǐng)導和各職能部門主要負責人組成信息安全工作領(lǐng)導小組,領(lǐng)導小組辦公室設(shè)農(nóng)商行科技信息部,負責協(xié)調(diào)轄內(nèi)信息安全管理工作,決定轄內(nèi)信息安全重大事宜。 第八條 農(nóng)商行科技信息部門設(shè)立信息安全崗位,配備專職信息安全管理人員。負責邵陽農(nóng)商行信息安全管理,建立完善信息安全管理辦法,并組織實施;對農(nóng)商行信息安全管理工作進行指導和檢查督促。
第九條 農(nóng)商行各支行及各職能部門主要負責人為本部門信息安全第一責任人,同時均應指定至少一名部門信息安全員,具體負責本部門的信息安全管理,協(xié)同科技信息部開展信息安全管理工作。
第三章??? 人員管理
農(nóng)商行工作人員根據(jù)不同的崗位或工作范圍,履行相應的信息安全保障職責。科技信息部為農(nóng)商行信息安全保護專職部門,設(shè)信息安全管理員、系統(tǒng)維護管理員、技術(shù)維護員等崗位負責全轄信息系統(tǒng)安全運行。各部門及支行要設(shè)立信息系統(tǒng)安全管理領(lǐng)導小組,設(shè)立部門信息安全員。
第一節(jié) 信息安全管理人員
第十條 農(nóng)商行選派政治思想過硬、具有較高計算機水平的人員從事信息安全管理工作。凡是因違反國家法律法規(guī)和湖南省農(nóng)村信用社有關(guān)規(guī)定受到過處罰或處分的人員,不得從事此項工作。
第十一條 信息安全管理人員應具有從事金融機構(gòu)計算機工作三年以上經(jīng)歷,具有本科以上學歷。
第十二條 信息安全管理人員必須應經(jīng)過省聯(lián)社組織的專業(yè)培訓與審核,培訓與審核合格后方可上崗。上崗后,每年至少參加一次信息安全專業(yè)培訓。 第十三條 農(nóng)商行信息安全管理人員在如下職責范圍內(nèi)開展本單位信息安全管理工作: (一)組織落實上級信息安全管理規(guī)定,制定信息安全管理辦法,協(xié)調(diào)部門計算機安全員工作,監(jiān)督檢查信息安全保障工作。 (二)審核信息化建設(shè)項目中的安全方案,組織實施信息安全保障項目建設(shè),維護、管理信息安全專用設(shè)施。 (三)檢測網(wǎng)絡和信息系統(tǒng)的安全運行狀況,檢查運行操作、備份、機房環(huán)境與文檔等安全管理情況,發(fā)現(xiàn)問題,及時通報和預警,并提出整改意見。統(tǒng)計分析和協(xié)調(diào)處置信息安全事件。 (四)定期組織信息安全宣傳教育活動,開展信息安全檢查、評估與培訓工作。 第十四條 信息安全管理人員在履行職責時,確因工作需要查詢相關(guān)涉密信息,須經(jīng)本部門負責人同意后向本單位保密主管部門提交申請,獲得批準后方可查詢。 第十五條 信息安全管理人員實行備案管理辦法。信息安全管理人員的配備和變更情況應及時報上一級科技信息部備案。
第十六條 信息安全管理人員調(diào)離崗位,必須嚴格辦理調(diào)離手續(xù),承諾其調(diào)離后的保密義務。涉及農(nóng)村信用社業(yè)務核心技術(shù)的計算機安全人員調(diào)離單位,必須進行離崗審計,并在規(guī)定的脫密期后,方可調(diào)離。
第二節(jié) 部門信息安全員
第十七條 各部門和各級支行應指派素質(zhì)好、較熟悉計算機知識的人員擔任部門信息安全員,并報農(nóng)商行科技信息部備案。如有變更應做好交接工作,并及時通報科技信息部。 第十八條 部門信息安全員配合農(nóng)商行信息安全管理人員工作,并參加各項信息安全技能培訓。 第十九條 部門信息安全員在如下職責范圍內(nèi)開展工作: (一)負責本部門計算機病毒防治工作,監(jiān)督檢查本部門客戶端安全管理情況。 (二)負責提出本部門信息安全保障需求,及時與農(nóng)商行信息安全管理人員溝通信息安全信息。 (三)負責本部門國際互聯(lián)網(wǎng)使用和接入安全管理,組織開展本部門信息安全自查,協(xié)助科技信息部完成對本部門的信息安全檢查工作。
第三節(jié) 技術(shù)支持人員
第二十條 本辦法所稱技術(shù)支持人員,是指參與邵陽農(nóng)商行網(wǎng)絡、信息系統(tǒng)、機房環(huán)境等建設(shè)、運行、維護的內(nèi)部技術(shù)支持人員和外包服務人員。 第二十一條 農(nóng)商行內(nèi)部技術(shù)支持人員在履行網(wǎng)絡和信息系統(tǒng)建設(shè)和日常運行維護職責過程中,應承擔如下安全義務: (一)不得對外泄露或引用工作中觸及的任何敏感信息。嚴格權(quán)限訪問,未經(jīng)批準不得擅自改變系統(tǒng)設(shè)置或修改系統(tǒng)生成的任何業(yè)務數(shù)據(jù)。 (二)主動檢查和監(jiān)控生產(chǎn)系統(tǒng)安全運行狀況,發(fā)現(xiàn)安全隱患或故障及時報告本部門主管領(lǐng)導,并及時響應、處置。 (三)嚴格操作管理、測試管理、應急管理、配置管理、變更管理、檔案管理等工作辦法,做好數(shù)據(jù)備份工作。 第二十二條 外部技術(shù)支持人員應嚴格履行外包服務合同(協(xié)議)的各項安全承諾。提供技術(shù)服務期間,嚴格遵守湖南省農(nóng)村信用社相關(guān)安全規(guī)定與操作規(guī)程,關(guān)鍵操作應經(jīng)授權(quán),并有農(nóng)商行內(nèi)部員工在場。不得拷貝或帶走任何配置參數(shù)信息或業(yè)務數(shù)據(jù),不得對外泄露或引用任何工作信息。
第四節(jié) 業(yè)務系統(tǒng)操作人員
第二十三條 本辦法所稱業(yè)務系統(tǒng)操作人員是指直接操作業(yè)務系統(tǒng)進行業(yè)務處理的業(yè)務工作人員。 第二十四條 業(yè)務系統(tǒng)操作人員應承擔如下安全義務: (一)嚴格規(guī)程操作,防止誤操作。定期修改操作密碼并妥善保管,按需、適時進行必要的數(shù)據(jù)備份。 (二)發(fā)現(xiàn)業(yè)務系統(tǒng)出現(xiàn)異常及時報告科技信息部。 (三)不得在操作終端上安裝與業(yè)務系統(tǒng)無關(guān)的軟件和硬件,不得擅自修改業(yè)務系統(tǒng)及其運行環(huán)境參數(shù)設(shè)置。 第二十五條 業(yè)務系統(tǒng)操作應按照“權(quán)限分散、不得交叉任職”原則,嚴格進行操作角色劃分和授權(quán)管理。技術(shù)支持人員不得兼任業(yè)務系統(tǒng)操作人員。
第五節(jié) 一般計算機用戶
第二十六條 本辦法所稱一般計算機用戶是指使用計算機設(shè)備的所有人員。 第二十七條 一般計算機用戶應承擔如下安全義務: (一)及時更新所用計算機的病毒防治軟件和安裝補丁程序,自覺接受本部門信息安全員的指導與管理。 (二)不得安裝與辦公和業(yè)務處理無關(guān)的其他計算機軟件和硬件,不得修改系統(tǒng)和網(wǎng)絡配置參數(shù)。 (三)未經(jīng)科技信息部檢測和授權(quán),不得將接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡的所用計算機轉(zhuǎn)接入國際互聯(lián)網(wǎng);不得將便攜式計算機接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡;不得隨意將個人計算機帶入機房或私自拷貝任何信息。
第六節(jié) 信息系統(tǒng)要害崗位人員
第二十八條 本辦法所稱信息系統(tǒng)要害崗位人員,是指與重要信息系統(tǒng)直接相關(guān)的系統(tǒng)管理員、網(wǎng)絡管理員、系統(tǒng)開發(fā)人員、系統(tǒng)維護員等內(nèi)部技術(shù)支持人員和重要業(yè)務操作等崗位人員。
第二十九條 本辦法所稱重要信息系統(tǒng)是指湖南省農(nóng)村信用社面向客戶的業(yè)務處理類、渠道類和涉及客戶風險管理等業(yè)務的管理類信息系統(tǒng),以及支撐系統(tǒng)運行的機房和網(wǎng)絡等基礎(chǔ)設(shè)施。
第三十條 要害崗位人員上崗前必須經(jīng)農(nóng)商行人事部門進行政治素質(zhì)審查,技術(shù)部門進行業(yè)務技能考核,合格者方可上崗。
第三十一條 要害崗位人員上崗必須實行“權(quán)限分散、不得交叉覆蓋”的原則,按照“必需知道”和“最小授權(quán)”原則,嚴格設(shè)定各用戶的操作權(quán)限。
第三十二條 對要害崗位人員應實行年度強制休假辦法和定期考查辦法,并進行必要的安全教育和培訓。
第三十三條 要害崗位人員調(diào)離崗位,必須嚴格辦理調(diào)離手續(xù),承諾其調(diào)離后的保密義務。涉及信用社業(yè)務保密信息的要害崗位人員調(diào)離單位,必須進行離崗審計,在規(guī)定的脫密期后,方可調(diào)離。
第三十四條 要害崗位人員離崗后,必須即刻更換操作密碼或注銷用戶。
第三十五條 系統(tǒng)管理員安全責任
(一)負責系統(tǒng)的運行管理,實施系統(tǒng)安全運行細則;
(二)嚴格用戶權(quán)限管理,維護系統(tǒng)安全正常運行;
(三)認真記錄系統(tǒng)安全事項,及時向計算機安全人員報告安全事件;
(四)對進行系統(tǒng)操作的其他人員予以安全監(jiān)督。
第三十六條 系統(tǒng)開發(fā)員安全責任
(一)系統(tǒng)開發(fā)建設(shè)中,應嚴格執(zhí)行系統(tǒng)安全策略,保證系統(tǒng)安全功能的準確實現(xiàn);
(二)系統(tǒng)投產(chǎn)運行前,應完整移交系統(tǒng)源代碼和相關(guān)涉密資料;
(三)不得對系統(tǒng)設(shè)置后門;
(四)對系統(tǒng)核心技術(shù)保密。
第三十七條 系統(tǒng)維護員安全責任
(一)負責系統(tǒng)維護,及時解除系統(tǒng)故障,確保系統(tǒng)正常運行;
(二)不得擅自改變系統(tǒng)參數(shù)配置;
(三)不得安裝與系統(tǒng)無關(guān)的其他計算機程序;
(四)維護過程中,發(fā)現(xiàn)安全漏洞應及時報告計算機安全人員。
第三十八條 各要害崗位人員必須嚴格遵守保密法規(guī)和有關(guān)信息安全管理規(guī)定。
第四章 機房環(huán)境和設(shè)備資產(chǎn)管理
第一節(jié) 機房環(huán)境安全管理
第三十九條 本辦法所稱機房是指信息系統(tǒng)等主要設(shè)備放置、運行場所以及供配電、通信、空調(diào)、消防、監(jiān)控等配套環(huán)境設(shè)施。 第四十條 農(nóng)商行機房的規(guī)劃、建設(shè)、改造、運行、維護由科技信息部負責。 第四十一條 農(nóng)商行機房應符合國家計算機機房有關(guān)標準、監(jiān)管部門有關(guān)要求和省聯(lián)社有關(guān)規(guī)定,滿足下列基本安全要求:
(一)機房周圍100米內(nèi)不得存在危險建筑物,如加油站、煤氣站等。
(二)機房應配備防電磁干擾、防電磁泄漏、防靜電、防水、防盜、防鼠害等設(shè)施。
(三)機房應安裝門禁系統(tǒng)、防雷系統(tǒng)、監(jiān)視系統(tǒng)、消防系統(tǒng)、報警系統(tǒng)。
(四)機房應設(shè)專用的供電系統(tǒng),配備必要的ups和發(fā)電機。
第四十二條 機房建設(shè)、改造的方案應報上市網(wǎng)絡中心備案。必要時,由市網(wǎng)絡中心會同財務、保衛(wèi)等部門進行審核。 第四十三條 機房建設(shè)或改造應選擇具有國家建筑裝修裝飾工程專業(yè)承包三級以上資質(zhì)、兩年以上從事計算機機房設(shè)計與施工經(jīng)驗的專業(yè)化公司。重要機房建設(shè)或改造工程應引入監(jiān)理辦法。
第四十四條 計算機機房實行分區(qū)管理原則。核心區(qū)實行24小時連續(xù)監(jiān)控,生產(chǎn)區(qū)實行工作時間連續(xù)監(jiān)控,輔助區(qū)實施聯(lián)動監(jiān)控。
第四十五條 監(jiān)控設(shè)備的安裝應符合安全保密原則,確保監(jiān)控的安全規(guī)范運作,防止監(jiān)控信息的泄密。
第四十六條 農(nóng)商行機房應建立機房設(shè)施與場地環(huán)境集中監(jiān)控系統(tǒng),對機房空調(diào)、消防、不間斷電源(ups)、供配電、門禁系統(tǒng)等重要設(shè)施實行全面監(jiān)控,通過技術(shù)和管理手段,確保計算機機房及配套設(shè)施安全。 第四十七條 農(nóng)商行機房投入使用前,應經(jīng)過當?shù)毓蚕啦块T的消防驗收和本單位科技、保衛(wèi)部門組織的驗收,并出具明確結(jié)論的驗收報告。未經(jīng)驗收或驗收不合格的機房均不得投入使用。 第四十八條 農(nóng)商行建立健全機房管理辦法,并指派專人擔任機房管理員,落實機房安全責任制。機房管理員應經(jīng)過相關(guān)專業(yè)培訓,熟知機房各類設(shè)備的分布和操作要領(lǐng),定期巡查機房,發(fā)現(xiàn)問題及時報告。
第四十九條 機房管理員負責妥善保管機房建設(shè)或改造的所有文檔、圖紙以及機房運行記錄等有關(guān)資料,并隨時提供調(diào)閱。
第五十條 農(nóng)商行加強出入機房人員管理。禁止未經(jīng)批準的外部人員進入機房。非機房工作人員進出機房須經(jīng)主管部門領(lǐng)導批準,并辦理登記手續(xù),由專人陪同。
第五十一條 建立機房定期維修保養(yǎng)辦法。易受季節(jié)、溫度等環(huán)境因素影響的設(shè)備、已逾保修期的設(shè)備、近期維修過的設(shè)備等應成為保養(yǎng)的重點。
第五十二條 向社會提供公眾服務的柜面和核心業(yè)務處理環(huán)境應嚴格出入安全管理,應安裝門禁、防入侵報警、視頻監(jiān)視錄像系統(tǒng),實行定時錄像監(jiān)控,并適當配置自動監(jiān)控報警功能。 第五十三條 所有門禁、防入侵報警、視頻監(jiān)視錄像系統(tǒng)的信息資料由專人保管,至少保存三個月。
第二節(jié) 設(shè)備資產(chǎn)管理
第五十四條 農(nóng)商行科技信息部建立完備的計算機設(shè)備登記辦法,嚴格資產(chǎn)管理,明確計算機設(shè)備使用者或管理者及其安全責任。 第五十五條 農(nóng)商行科技信息部根據(jù)計算機設(shè)備重要程度采取不同的安全保護措施,制定完善的訪問控制策略,防止未經(jīng)授權(quán)使用設(shè)備或信息。有特殊安全要求的計算機設(shè)備應放置在機房的特殊功能區(qū),必要時,單獨建立門禁與監(jiān)控系統(tǒng),或配備防電磁泄露的屏蔽裝置等。
第五章 網(wǎng)絡安全管理
第一節(jié) 網(wǎng)絡規(guī)劃建設(shè)安全管理
第五十六條 省聯(lián)社信息科技部負責網(wǎng)絡和網(wǎng)絡安全的統(tǒng)一規(guī)劃、建設(shè)部署、策略配置和網(wǎng)絡資源(網(wǎng)絡設(shè)備、通訊線路、ip地址和域名等)分配。 第五十七條 農(nóng)商行科技信息部按照省聯(lián)社信息科技部的統(tǒng)一規(guī)劃和總體部署,組織實施網(wǎng)絡建設(shè)、改造工程。農(nóng)商行局域網(wǎng)的建設(shè)與改造方案應報上一級科技信息部審核、備案,投產(chǎn)前應通過本單位組織的安全測試。 第五十八條 農(nóng)商行的網(wǎng)絡建設(shè)和改造應符合如下基本安全要求: (一)符合湖南省農(nóng)村信用社網(wǎng)絡安全管理要求,使用內(nèi)容過濾、身份認證、防火墻、病毒防范、入侵檢測、漏洞掃描、數(shù)據(jù)加密等技術(shù)手段,有效降低外部攻擊、信息泄漏等風險,保障網(wǎng)絡傳輸與應用安全。 (二)具備必要的網(wǎng)絡監(jiān)測、跟蹤和審計等管理功能。 (三)根據(jù)信息安全級別,將網(wǎng)絡劃分為不同的邏輯安全域。針對不同的網(wǎng)絡安全域,采取必要和有效的安全控制措施。
第二節(jié) 網(wǎng)絡運行安全管理
第五十九條 農(nóng)商行科技信息部建立健全網(wǎng)絡安全運行辦法,配備網(wǎng)絡管理員。網(wǎng)絡管理員負責日常監(jiān)測和檢查網(wǎng)絡安全運行狀況,管理網(wǎng)絡資源及其配置信息,建立健全網(wǎng)絡運行維護檔案,及時發(fā)現(xiàn)和解決網(wǎng)絡異常情況。
(一)負責網(wǎng)絡的運行管理,實施網(wǎng)絡安全策略和安全運行細則;
(二)安全配置網(wǎng)絡參數(shù),嚴格控制網(wǎng)絡用戶訪問權(quán)限,維護網(wǎng)絡安全正常運行;
(三)監(jiān)控網(wǎng)絡關(guān)鍵設(shè)備、網(wǎng)絡端口、網(wǎng)絡物理線路,防范黑客入侵,及時向計算機安全人員報告安全事件;
(四)對操作網(wǎng)絡管理功能的其他人員進行安全監(jiān)督。
第六十條 網(wǎng)絡管理員定期參加網(wǎng)絡安全技術(shù)培訓,具備一定的非法入侵、病毒蔓延等網(wǎng)絡安全威脅的應對技能,緊急情況下,經(jīng)本部門主管領(lǐng)導授權(quán)后可采取“先斷網(wǎng)、后處理”的緊急應對措施。
第六十一條 農(nóng)商行科技信息部嚴格網(wǎng)絡接入管理。任何設(shè)備接入網(wǎng)絡前,接入方案、設(shè)備的安全性等應經(jīng)過審核與必要的檢測,審核(檢測)通過后方可接入并分配相應的網(wǎng)絡資源。 第六十二條 農(nóng)商行科技信息部嚴格網(wǎng)絡變更管理。網(wǎng)絡管理員在調(diào)整網(wǎng)絡重要參數(shù)配置和服務端口前,應書面請示本部門主管領(lǐng)導,變更信息應做好記錄。實施有可能影響網(wǎng)絡正常運行的重大網(wǎng)絡變更,應提前通知所有使用部門并安排在節(jié)假日進行,同時做好配置參數(shù)的備份和應急恢復準備。 第六十三條 農(nóng)商行嚴格遠程訪問控制。確因工作需要進行遠程訪問的部門和人員應向科技信息部提出書面申請,并采取相應的安全防護措施。 第六十四條 信息安全管理人員經(jīng)本部門主管領(lǐng)導批準,有權(quán)對本單位或轄內(nèi)網(wǎng)絡進行安全檢測、掃描和評估。檢測、掃描和評估結(jié)果屬敏感信息,不得向外界提供。未經(jīng)省聯(lián)社信息科技部授權(quán),任何外部單位與人員不得檢測、掃描湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡。 第六十五條 農(nóng)商行應以不影響業(yè)務的正常網(wǎng)絡傳輸為原則,合理控制多媒體網(wǎng)絡應用規(guī)模和范圍。未經(jīng)省聯(lián)社信息科技部批準,不得在湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡上提供跨轄區(qū)視頻點播等嚴重占用網(wǎng)絡資源的多媒體網(wǎng)絡應用。
第三節(jié) 網(wǎng)間互聯(lián)安全管理
第六十六條 本辦法所稱網(wǎng)間互聯(lián)是指為滿足邵陽市農(nóng)村商業(yè)銀行與其他外部機構(gòu)信息交換或信息共享需求實施的機構(gòu)間網(wǎng)絡互聯(lián)。 第六十七條 網(wǎng)間互聯(lián)由省聯(lián)社信息科技部統(tǒng)一規(guī)劃,按照相關(guān)標準組織實施。未經(jīng)省聯(lián)社信息科技部核準,任何單位不得自行與外部機構(gòu)實施網(wǎng)間互聯(lián)。
第六十八條 經(jīng)批準與其他業(yè)務相關(guān)機構(gòu)進行網(wǎng)絡連接,應采用必要的技術(shù)隔離保護措施,對聯(lián)網(wǎng)使用的用戶必須采用一人一帳戶的訪問控制。
第四節(jié) 接入國際互聯(lián)網(wǎng)管理
第六十九條 邵陽市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡與國際互聯(lián)網(wǎng)實行物理隔離。所有接入邵陽市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡或存儲有敏感工作信息的計算機,不得直接或間接接入國際互聯(lián)網(wǎng)。 第七十條 計算機接入國際互聯(lián)網(wǎng)應通過本單位保密主管部門批準,并確保安裝有湖南省農(nóng)村信用社選定的防病毒軟件和最新補丁程序??萍夹畔⒉繎{相關(guān)批準證明實施聯(lián)網(wǎng),并做好備案。曾接入邵陽市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡的計算機需改接入國際互聯(lián)網(wǎng)前應重新辦理以上審批手續(xù),科技信息部確保該計算機已刪除敏感工作信息后方可實施接入。 第七十一條 未經(jīng)科技信息部安全檢測,曾接入國際互聯(lián)網(wǎng)的計算機不得直接接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡。從國際互聯(lián)網(wǎng)下載的任何信息,未經(jīng)病毒檢測不得在內(nèi)部網(wǎng)絡上使用。 第七十二條 使用國際互聯(lián)網(wǎng)的所有用戶應遵守國家有關(guān)法律法規(guī)和湖南省農(nóng)村信用社相關(guān)管理規(guī)定,不得從事任何違法違規(guī)活動。
第六章 信息系統(tǒng)安全管理
第七十三條 本辦法所指的信息系統(tǒng)是邵陽市農(nóng)村商業(yè)銀行業(yè)務處理系統(tǒng)、管理信息系統(tǒng)和日常辦公自動化系統(tǒng)等,包括數(shù)據(jù)庫、軟件和硬件支撐環(huán)境等。
第一節(jié) 信息系統(tǒng)規(guī)劃與立項
第七十四條 信息系統(tǒng)建設(shè)項目應在規(guī)劃與立項階段同步考慮安全問題,建設(shè)方案應滿足邵陽市農(nóng)村商業(yè)銀行信息安全保障總體規(guī)劃的相關(guān)要求。項目技術(shù)方案應包括以下基本安全內(nèi)容: (一)業(yè)務需求部門提出的安全需求。 (二)安全需求分析和實現(xiàn)。 (三)運行平臺的安全策略與設(shè)計。
第七十五條 信息系統(tǒng)應采取與業(yè)務安全等級要求相應的安全機制,在安全防護方面應符合下列基本安全要求:
(一)采取必要的技術(shù)手段,建立嚴密的安全管理控制機制,保證數(shù)據(jù)信息在處理、存儲和傳輸過程中的完整性和安全性,防止數(shù)據(jù)信息被非法使用、修改和復制;
(二)提供完整的數(shù)據(jù)備份和恢復功能,能方便地根據(jù)系統(tǒng)和數(shù)據(jù)的備份介質(zhì)進行災難恢復;
(三)具有嚴格的用戶和密碼管理,能對不同級別的用戶進行有限授權(quán),特別應嚴格限制和分流特權(quán)用戶的權(quán)限,防止非法用戶的侵入和破壞;
(四)重要信息系統(tǒng)應設(shè)置審計監(jiān)控程序,具有身份識別和實體認證功能。能夠自動記錄操作人員的重要操作,具有防止抵賴機制;
(五)涉密信息系統(tǒng)的安全設(shè)計應符合涉密信息保密管理的有關(guān)規(guī)定。
第七十六條 農(nóng)商行科技信息部負責對項目技術(shù)方案進行安全專項審查并提出審查意見,未通過安全審核的項目不得予以立項。
第二節(jié) 信息系統(tǒng)開發(fā)與集成
第七十七條 信息系統(tǒng)開發(fā)應符合軟件工程規(guī)范,依據(jù)安全需求進行安全設(shè)計,保證安全功能的完整、準確實現(xiàn)。
第七十八條 信息系統(tǒng)開發(fā)單位應在完成開發(fā)任務后將程序源代碼及其相關(guān)技術(shù)文檔全部移交邵陽市農(nóng)村商業(yè)銀行科技信息部。外部開發(fā)單位還應與邵陽市農(nóng)村商業(yè)銀行簽署相關(guān)知識產(chǎn)權(quán)保護協(xié)議和保密協(xié)議,不得將信息系統(tǒng)采用的關(guān)鍵安全技術(shù)措施和核心安全功能設(shè)計對外公開。 第七十九條 信息系統(tǒng)的開發(fā)人員不能兼任信息系統(tǒng)管理員或業(yè)務系統(tǒng)操作人員,不得在程序代碼中植入后門和惡意代碼程序。
第八十條 信息系統(tǒng)開發(fā)、測試和程序的修改工作不得在生產(chǎn)環(huán)境中進行。 第八十一條 涉密信息系統(tǒng)集成應選擇具有國家相關(guān)部門頒發(fā)的涉密系統(tǒng)集成資質(zhì)證書的單位或企業(yè),并簽訂嚴格的保密協(xié)議。
第三節(jié) 信息系統(tǒng)上線與運行
第八十二條 農(nóng)商行信息系統(tǒng)上線運行實行安全審查辦法,未通過安全審查的任何新建或改造信息系統(tǒng)不得投產(chǎn)運行。具體要求如下: (一)項目承擔單位(部門)應組織制定安全測試方案,進行系統(tǒng)上線前的自測試并形成測試報告,報科技信息部審查。 (二)科技信息部應提出明確的測試方案和測試報告審查意見。必要時,可組織專家評審或?qū)嵤┬畔⑾到y(tǒng)漏洞掃描檢測。
(三)信息系統(tǒng)建設(shè)牽頭業(yè)務部門應在信息系統(tǒng)投產(chǎn)運行前同步制定相關(guān)安全操作規(guī)定,報科技信息部備案。
第八十三條 信息系統(tǒng)投入運行前,應向省聯(lián)社科技部和市網(wǎng)絡中心提出安全評估和審批申請,并報送下列材料:
(一)系統(tǒng)的用途、總體結(jié)構(gòu)及軟硬件配置等基本情況;
(二)關(guān)于系統(tǒng)安全需求、安全策略、安全性指標、安全保護措施以及安全功能設(shè)計等情況的說明;
(三)系統(tǒng)安全性測試提綱和測試報告;
(四)信息系統(tǒng)安全評估和審批報告書。
第八十四條 科技信息部應當對報送的書面材料進行初步審查。委托相關(guān)權(quán)威機構(gòu)組建由相關(guān)業(yè)務和技術(shù)專家組成的安全評估委員會或安全評估專家組,對信息系統(tǒng)進行安全性測試、認證。
第八十五條 對信息系統(tǒng)的安全評估應當包括以下內(nèi)容:
(一)系統(tǒng)的安全策略;
(二)系統(tǒng)安全措施;
(三)系統(tǒng)安全功能的實現(xiàn)程度;
(四)系統(tǒng)運行的穩(wěn)定性、可靠性;
(五)系統(tǒng)運行平臺的安全可靠性。
第八十六條 安全評估委員會或安全評估專家組應對測試、認證的信息系統(tǒng)提出安全評估報告,并出具信息系統(tǒng)安全評估和審批報告書。
第八十七條 信息系統(tǒng)運行平臺應符合以下安全管理要求:
(一)合理配置操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)所提供的安全審計功能,以達到相應安全等級標準。
(二)屏蔽與應用系統(tǒng)無關(guān)的所有網(wǎng)絡功能,防止非法用戶的侵入。
(三)按照網(wǎng)絡管理規(guī)范及其業(yè)務應用范圍設(shè)置聯(lián)網(wǎng)設(shè)備的ip地址及網(wǎng)絡參數(shù)。
(四)及時安裝正式發(fā)布的系統(tǒng)補丁,修補系統(tǒng)存在的安全漏洞。
第八十八條 農(nóng)商行科技信息部明確系統(tǒng)管理員(系統(tǒng)維護員),具體負責信息系統(tǒng)的日常運行管理,監(jiān)測系統(tǒng)運行日志,掌握系統(tǒng)運行狀況,并建立重要信息系統(tǒng)運行維護檔案,詳細記錄系統(tǒng)變更及操作過程。重要業(yè)務系統(tǒng)的系統(tǒng)設(shè)置要求雙人在場。
第八十九條 系統(tǒng)管理員不得兼任業(yè)務操作人員,不得安裝與系統(tǒng)無關(guān)的其他計算機程序;維護過程中,發(fā)現(xiàn)安全漏洞應及時報告計算機安全人員。
第九十條 系統(tǒng)管理員確需對業(yè)務系統(tǒng)進行維護性操作的,應征得業(yè)務部門同意并在業(yè)務操作人員在場的情況下進行,并詳細記錄維護內(nèi)容、人員、時間等信息。
第九十一條 未經(jīng)業(yè)務主管部門領(lǐng)導書面批準,其他任何人不得擅自使用業(yè)務操作人員用機,不得擅自設(shè)置、分配、使用、修改、刪除操作員代碼、口令和業(yè)務數(shù)據(jù),不得擅自改變用戶權(quán)限。
第四節(jié) 業(yè)務操作
第九十二條 業(yè)務部門負責信息系統(tǒng)業(yè)務操作用戶和權(quán)限設(shè)定,科技信息部根據(jù)-授權(quán)進行相關(guān)設(shè)定操作。 第九十三條 業(yè)務操作人員應嚴格按照安全操作規(guī)程進行業(yè)務操作和必要的數(shù)據(jù)備份,并配合科技信息部保障信息安全。一旦發(fā)現(xiàn)信息系統(tǒng)運行異常及時向本部門領(lǐng)導和科技信息部報告。 第九十四條 業(yè)務操作人員應設(shè)置本人口令密碼,并嚴格保密,防止口令密碼泄漏。嚴禁向其他任何人泄露本人口令密碼。 第九十五條 凡是能夠執(zhí)行錄入、復核辦法的信息系統(tǒng),業(yè)務操作人員不得一人兼錄入、復核兩職。未經(jīng)業(yè)務部門主管領(lǐng)導批準,不得代崗、兼崗。 第九十六條 業(yè)務操作人員離開操作用機時,應按序退出信息系統(tǒng),回到操作系統(tǒng)初始狀態(tài),防止業(yè)務數(shù)據(jù)被復制、修改、刪除以及誤操作。
第五節(jié) 信息系統(tǒng)廢止
第九十七條 實行信息系統(tǒng)廢止申報、備案辦法。使用信息系統(tǒng)的業(yè)務部門根據(jù)需要向科技信息部提出廢止申請,由科技信息部組織進行安全檢查后予以廢止,同時備案。 第九十八條 對已經(jīng)廢止的信息系統(tǒng)軟件和數(shù)據(jù)備份介質(zhì),科技信息部按業(yè)務規(guī)定在一定期限內(nèi)妥善保存。超過保存期限后需要銷毀的,應在本單位保密主管部門監(jiān)督下予以不可恢復性銷毀。
第七章 客戶端安全管理
第九十九條 本辦法所稱客戶端是指邵陽市農(nóng)村商業(yè)銀行計算機用戶、網(wǎng)絡與信息系統(tǒng)所使用的終端設(shè)備,包括臺式個人計算機(pc)、便攜式計算機、柜員終端、自動柜員機(atm)、存折打印機、讀卡器、銷售終端(pos)和個人數(shù)字助理(pda)等。 第一百條 農(nóng)商行應建立完善的客戶端管理辦法,記錄所有客戶端設(shè)備信息和軟件配置信息,采用桌面終端安全管理軟件集中實現(xiàn)桌面終端安全策略。 第一百零一條 客戶端應安裝和使用正版軟件,不得安裝和使用盜版軟件,不得安裝和使用與工作無關(guān)的軟件。 第一百零二條 客戶端應統(tǒng)一安裝病毒防治軟件,設(shè)置用戶密碼和屏幕保護口令等安全防護措施,確保安裝最新的病毒特征碼和必要的補丁程序。 第一百零三條 確因工作需要經(jīng)授權(quán)可遠程接入內(nèi)部網(wǎng)絡的用戶,應嚴格保存其身份認證介質(zhì)及口令密碼,不得轉(zhuǎn)借其他人使用。
第八章 信息安全專用產(chǎn)品與服務管理
第一節(jié) 資質(zhì)審查與選型購置
第一百零四條 本辦法所稱信息安全專用產(chǎn)品,是指邵陽市農(nóng)村商業(yè)銀行安裝使用的專用安全軟件、硬件產(chǎn)品。本辦法所稱信息安全服務,是指邵陽市農(nóng)村商業(yè)銀行向社會購買的專業(yè)化安全服務。 第一百零五條 省聯(lián)社信息科技部負責信息安全服務提供商的資質(zhì)審查和信息安全專用產(chǎn)品的選型,農(nóng)商行在選型范圍內(nèi)按規(guī)定選購。 第一百零六條 農(nóng)商行購置掃描、檢測類信息安全專用產(chǎn)品應報省聯(lián)社信息科技部批準,省聯(lián)社信息科技部應進行登記備案。
第二節(jié) 使用管理
第一百零七條 農(nóng)商行科技信息部建立信息安全專用產(chǎn)品登記使用辦法,建立信息安全類固定資產(chǎn)使用登記簿并由專人負責管理。掃描、檢測類信息安全專用產(chǎn)品僅限于本單位信息安全管理人員使用。 第一百零八條 農(nóng)商行科技信息部隨時檢查各類信息安全專用產(chǎn)品使用情況,認真查看相關(guān)日志和報表信息并定期匯總分析。如發(fā)現(xiàn)重大問題,立即采取控制措施并按規(guī)定程序報告。 第一百零九條 各類信息安全專用產(chǎn)品在使用中產(chǎn)生的日志和報表信息屬于重要技術(shù)資料,應備份存檔至少三個月。 第一百一十條 農(nóng)商行科技信息部及時升級維護信息安全專用產(chǎn)品,凡因超過使用期限的或不能繼續(xù)使用的信息安全專用產(chǎn)品,按照固定資產(chǎn)報廢審批程序處理。 第一百一十一條 防火墻、入侵檢測等安全專用產(chǎn)品原則上應在本地配置。如需要進行遠程配置,由科技信息部或經(jīng)科技信息部授權(quán)在可信網(wǎng)絡內(nèi)并采取了必要的安全控制措施后進行操作。
第九章 數(shù)據(jù)、文檔與密碼管理
第一節(jié) 數(shù)據(jù)安全
第一百一十二條 本辦法中所稱的數(shù)據(jù)是指以電子形式存儲的邵陽市農(nóng)村商業(yè)銀行業(yè)務數(shù)據(jù)、客戶信息、系統(tǒng)運行日志、故障維護日志以及其他內(nèi)部資料。
第一百一十三條? 農(nóng)商行應建立和實施信息分類及保護體系,明確科技信息分類、定密、解密、備份、調(diào)用、保管、運輸?shù)确矫娴墓ぷ髁鞒毯凸芾硪蟆? 第一百一十四條 農(nóng)商行業(yè)務部門負責提出數(shù)據(jù)在輸入、處理、輸出等不同狀態(tài)下的安全需求,科技信息部負責審核安全需求并提供一定的技術(shù)實現(xiàn)手段。
第一百一十五條 農(nóng)商行應制定數(shù)據(jù)管理辦法和數(shù)據(jù)處理的流程和審批手續(xù),加強數(shù)據(jù)的保密管理。 第一百一十六條 農(nóng)商行業(yè)務部門應嚴格管理業(yè)務數(shù)據(jù)的增加、修改、刪除等變更操作,適時進行業(yè)務數(shù)據(jù)有效性檢查,按照既定備份策略執(zhí)行數(shù)據(jù)備份任務,并定期測試備份數(shù)據(jù)的有效性和預演數(shù)據(jù)恢復流程。 第一百一十七條 農(nóng)商行科技信息部系統(tǒng)管理員(網(wǎng)絡管理員)負責定期導出重要信息系統(tǒng)和網(wǎng)絡日志文件并明確標識存儲內(nèi)容、時間、密級等信息。日志文件應至少保留一年,妥善保管。 第一百一十八條 農(nóng)商行業(yè)務部門應明確規(guī)定備份數(shù)據(jù)的保存時限和密級,建立備份數(shù)據(jù)調(diào)閱、銷毀審批登記辦法,并根據(jù)數(shù)據(jù)重要性級別分類采取相應的安全銷毀措施。 第一百一十九條 所有數(shù)據(jù)備份介質(zhì)應注意防磁、防潮、防塵、防高溫、防擠壓存放?;謴图笆褂脗浞輸?shù)據(jù)時需要提供相關(guān)口令密碼的,應把口令密碼密封后與數(shù)據(jù)備份介質(zhì)一并妥善保管。
第一百二十條 農(nóng)商行應制定客戶信息管理辦法和流程,嚴格管理客戶信息的采集、處理、存儲、傳輸、分發(fā)、備份、恢復、清理和銷毀。不得非法買賣、泄露客戶個人信息,包括客戶基本信息及存貸款與征信等業(yè)務信息。禁止通過互聯(lián)網(wǎng)傳輸客戶資料和交易數(shù)據(jù)信息。
第二節(jié) 技術(shù)文檔
第一百二十一條 本辦法所稱技術(shù)文檔是邵陽市農(nóng)村商業(yè)銀行網(wǎng)絡、信息系統(tǒng)和機房環(huán)境等建設(shè)與運行維護過程中形成的各種紙質(zhì)技術(shù)資料,包括文檔、電子文檔、視頻和音頻文件等。包括系統(tǒng)與網(wǎng)絡設(shè)計文檔、參數(shù)配置文檔、軟件開發(fā)文檔及其源程序等。 第一百二十二條 農(nóng)商行科技信息部負責將技術(shù)文檔統(tǒng)一歸檔,嚴格管理,并實行借閱登記辦法。未經(jīng)科技信息部領(lǐng)導批準,任何人不得將技術(shù)文檔轉(zhuǎn)借、復制和對外公布。
第三節(jié) 存儲介質(zhì)
第一百二十三條 農(nóng)商行應建立健全磁帶、光盤、移動存儲介質(zhì)、已打印文檔等存儲介質(zhì)管理流程。已存儲信息的存儲介質(zhì)應保存在安全的物理環(huán)境中并有明晰的標識,統(tǒng)一編號,并標明信息生成或備份日期、密級及保密期限。重要信息系統(tǒng)備份介質(zhì)應按規(guī)定異地存放。 第一百二十四條 農(nóng)商行應做好存儲介質(zhì)在物理傳輸過程中的安全控制,應選擇可靠的傳遞方式和防盜控制措施。重要信息的存取需要授權(quán)和記錄。 第一百二十五條 農(nóng)商行應制定移動存儲設(shè)備(u盤、移動硬盤等)管理辦法,加強移動存儲設(shè)備在生產(chǎn)環(huán)境中的管理和使用。禁止內(nèi)網(wǎng)移動存儲設(shè)備在外網(wǎng)使用,禁止外網(wǎng)移動存儲設(shè)備在內(nèi)網(wǎng)系統(tǒng)中使用。 第一百二十六條 農(nóng)商行應建立存儲介質(zhì)銷毀辦法,對載有敏感信息的存儲介質(zhì)應采用焚燒或粉碎等方式進行處置并做好記錄。
第四節(jié) 口令密碼
第一百二十七條 農(nóng)商行信息系統(tǒng)要害崗位人員均須設(shè)置用戶口令密碼,并獨享使用,不得泄露,且至少每三個月更換一次??诹蠲艽a的強度應滿足不同安全性要求,不得設(shè)置過于簡單的弱口令密碼。 第一百二十八條 敏感信息系統(tǒng)和設(shè)備的口令密碼設(shè)置應在安全的環(huán)境下進行,必要時應將口令密碼筆錄、密封交主管部門保管,并確保記錄載體的安全。未經(jīng)主管部門領(lǐng)導許可,任何人不得擅自拆閱密封的口令密碼。拆閱后的口令密碼使用后應立即更改并再次密封存放。 第一百二十九條 農(nóng)商行應根據(jù)實際情況在一定時限內(nèi)妥善保存重要信息系統(tǒng)升級改造前的口令密碼。
第五節(jié) 密碼技術(shù)應用管理
第一百三十條 農(nóng)商行涉密網(wǎng)絡和信息系統(tǒng)應嚴格按照國家密碼政策規(guī)定,采用相應的加密措施。非涉密網(wǎng)絡和信息系統(tǒng)應依據(jù)湖南省農(nóng)村信用社實際需求和統(tǒng)一安全策略,合理選擇加密措施。 第一百三十一條 農(nóng)商行選用的密碼產(chǎn)品和加密算法應符合國家相關(guān)密碼管理政策規(guī)定,密碼產(chǎn)品自身的物理和邏輯安全性應符合湖南省農(nóng)村信用社的相關(guān)安全要求。 第一百三十二條 農(nóng)商行應建立嚴格的密鑰管理體制,密鑰管理人員必須是本單位在編的正式員工,并逐級進行備案,規(guī)范管理密鑰產(chǎn)生、存儲、分發(fā)、使用、廢除、歸檔、銷毀等過程。 第一百三十三條 農(nóng)商行應在安全環(huán)境中進行關(guān)鍵密鑰的備份工作,并確保密鑰副本的物理安全,且須設(shè)置遇緊急情況下密鑰自動銷毀功能。 第一百三十四條 各類密鑰應定期更換,對已泄露或懷疑泄露的密鑰應及時廢除,過期密鑰應安全歸檔或定期銷毀。
第十章 第三方訪問和外包安全管理
第一節(jié) 第三方訪問控制
第一百三十五條 本辦法所稱第三方訪問是指邵陽市農(nóng)村商業(yè)銀行之外的單位和個人物理訪問邵陽市農(nóng)村商業(yè)銀行計算機房或者通過網(wǎng)絡連接邏輯訪問邵陽市農(nóng)村商業(yè)銀行數(shù)據(jù)庫和信息系統(tǒng)等活動。 第一百三十六條 農(nóng)商行保密工作委員會負責涉密信息系統(tǒng)和網(wǎng)絡相關(guān)的第三方訪問授權(quán)審批,農(nóng)商行科技信息部負責非涉密信息系統(tǒng)和網(wǎng)絡相關(guān)的第三方訪問授權(quán)審批。未經(jīng)邵陽市農(nóng)村商業(yè)銀行授權(quán)的任何第三方訪問均視為非法入侵行為。 第一百三十七條 允許被第三方訪問的邵陽市農(nóng)村商業(yè)銀行信息系統(tǒng)和資源應建立存取控制機制、認證機制,列明所有用戶名單及其權(quán)限,嚴格監(jiān)督第三方訪問活動。 第一百三十八條 獲得第三方訪問授權(quán)的所有單位和個人應與湖南省農(nóng)村信用社簽訂安全保密協(xié)議,不得進行未授權(quán)的修改、增加、刪除數(shù)據(jù)操作,不得復制和泄露湖南省農(nóng)村信用社任何信息。
第二節(jié) 外包安全管理
第一百三十九條 本辦法所稱外包服務是指由邵陽市農(nóng)村商業(yè)銀行之外的其他社會廠商為邵陽市農(nóng)村商業(yè)銀行信息系統(tǒng)、網(wǎng)絡或桌面環(huán)境提供全面或部分的開發(fā)、維護技術(shù)支持、咨詢等服務。
第一百四十條 信息科技外包服務應按照《湖南省農(nóng)村信用社信息科技外包管理暫行辦法》簽訂正式的外包服務協(xié)議,協(xié)議應明確約定外包服務商的安全義務。
第一百四十一條 經(jīng)本單位科技信息部領(lǐng)導批準,外包服務提供商可提供上門維護服務并由邵陽市農(nóng)村商業(yè)銀行科技人員在場準確記錄所有技術(shù)配置變更信息。外包服務提供商不得查看、復制涉密信息或?qū)⑸婷芙橘|(zhì)帶離湖南省農(nóng)村信用社。 第一百四十二條 計算機設(shè)備確需送外單位維修時,科技信息部應徹底清除所存工作信息,必要時應與設(shè)備維修廠商簽訂保密協(xié)議。與密碼設(shè)備配套使用的計算機設(shè)備送修前必須請生產(chǎn)設(shè)備的科研單位拆除與密碼有關(guān)的硬件,并徹底清除與密碼有關(guān)的軟件和信息。
第十一章 災難備份與應急管理
第一節(jié) 災難備份管理
第一百四十三條 災難備份是指利用技術(shù)、管理手段以及相關(guān)資源,確保已有業(yè)務數(shù)據(jù)和信息系統(tǒng)在地震、水災、火災、戰(zhàn)爭、恐怖襲擊、網(wǎng)絡攻擊、設(shè)備系統(tǒng)故障、人為破壞等無法預料的突發(fā)事件(以下稱“災難”)發(fā)生后在規(guī)定的時間內(nèi)可以恢復和繼續(xù)運營的有序管理過程。 第一百四十四條 科技信息部按照“統(tǒng)籌安排、資源共享、平戰(zhàn)結(jié)合”的原則,負責邵陽市農(nóng)村商業(yè)銀行重要信息系統(tǒng)災難備份的統(tǒng)一規(guī)劃、實施和管理。 第一百四十五條 農(nóng)商行相關(guān)業(yè)務部門負責提出業(yè)務系統(tǒng)災難備份需求,明確可容忍的業(yè)務中斷時間(恢復時間目標rto)和數(shù)據(jù)丟失量(恢復點目標rpo)。省聯(lián)社信息科技部據(jù)此確定災難備份等級和備份方案。 第一百四十六條 農(nóng)商行應建立健全災難恢復計劃,定期開展災難恢復培訓。在條件許可的情況下,由省聯(lián)社信息科技部統(tǒng)一部署,重要信息系統(tǒng)至少每年進行一次災難恢復演練,包括異地備份站點切換演練和本地系統(tǒng)災難恢復演練。
第二節(jié) 應急管理
第一百四十七條 應急預案是針對可能發(fā)生的意外事件并可能導致業(yè)務差錯和停頓,甚至系統(tǒng)混亂、崩潰等災難而采取的應對策略、措施的有機集合。 第一百四十八條 在信息系統(tǒng)推廣應用方案中應同時設(shè)計應急備份策略,同步實施備份方案。 第一百四十九條 農(nóng)商行應制定和不斷完善網(wǎng)絡、信息系統(tǒng)和機房環(huán)境等應急預案。預案的編制工作由科技信息部和相關(guān)業(yè)務部門共同完成。 第一百五十條 應急預案應包括以下基本內(nèi)容: (一)總則(目標、原則、適用范圍、預案調(diào)用關(guān)系等)。 (二)應急組織機構(gòu)。 (三)預警響應機制(報告、評估、預案啟動等)。 (四)各類危機處置流程。 (五)應急資源保障。 (六)事后處理流程。 (七)預案管理與維護(生效、演練、維護等)。 第一百五十一條 農(nóng)商行應定期組織應急預案的演練,并指定專人管理和維護應急預案,根據(jù)人員、信息資源等變動情況以及演練情況適時予以更新和完善,確保應急預案的有效性和災難發(fā)生時的可獲取性。 第一百五十二條 農(nóng)商行信息安全工作領(lǐng)導小組統(tǒng)一負責各業(yè)務系統(tǒng)的應急協(xié)調(diào)與指揮,決定重大事宜(決定應急預案的啟動、災難宣告、預警相關(guān)單位等)和調(diào)動應急資源。 第一百五十三條 農(nóng)商行應按照湖南省農(nóng)村信用社信息安全事件報告辦法進行信息通報,一般信息安全事件應逐級通報,發(fā)生因人為、自然原因造成信息系統(tǒng)癱瘓以及利用計算機實施犯罪等影響和損失較大的信息安全事件(下稱“重大信息安全事件”)應直接報省聯(lián)社信息科技部。
第一百五十四條 重大信息安全事件發(fā)生后,農(nóng)商行相關(guān)人員應注意保護事件現(xiàn)場,采取必要的控制措施,調(diào)查事件原因,并及時報告本單位主管領(lǐng)導。
第一百五十五條 農(nóng)商行應在重大信息安全事件發(fā)生后的兩小時內(nèi)按規(guī)定程序報上一級科技信息部。 ??? 第一百五十六條 農(nóng)商行辦公室負責統(tǒng)一向社會發(fā)布應急事件公告,其他任何單位或個人不得向社會發(fā)布應急事件公告。
第十二章 安全檢查評估與培訓
第一節(jié) 監(jiān)測檢查
第一百五十七條 農(nóng)商行科技信息部應整合和利用現(xiàn)有網(wǎng)絡管理系統(tǒng)、計算機資源監(jiān)控系統(tǒng)、專用安全監(jiān)控系統(tǒng)以及相關(guān)設(shè)備與系統(tǒng)的運行日志等監(jiān)控資源,加強對網(wǎng)絡、重要信息系統(tǒng)和機房環(huán)境等設(shè)施的安全運行監(jiān)測。 第一百五十八條 農(nóng)商行科技信息部應建立運行監(jiān)測周報、月報或季報辦法,報送本單位信息安全工作領(lǐng)導小組和上一級科技信息部,抄送相關(guān)業(yè)務部門。 第一百五十九條 農(nóng)商行要及時預警、響應和處置運行監(jiān)測中發(fā)現(xiàn)的問題,發(fā)現(xiàn)重大隱患和運行事故應及時協(xié)調(diào)解決,并報上一級單位相關(guān)部門。
第一百六十條 農(nóng)商行科技信息部應至少每年組織一次本單位或轄內(nèi)的信息安全專項檢查,安全檢查方式可以是自查、互查或上級檢查多種方式。 第一百六十一條 農(nóng)商行在開展安全檢查前應以安全管理辦法為依據(jù)制訂詳細的檢查方案和計劃,確保檢查工作的可操作性和規(guī)范性。安全檢查完成后應及時形成檢查報告,經(jīng)本單位主管領(lǐng)導批準后將檢查整改報告盡快送達被檢查單位。要求限期整改的,需要對相關(guān)整改情況進行后續(xù)跟蹤。 第一百六十二條 農(nóng)商行參加檢查的人員對檢查中的涉密信息負有保密責任。所有檢查報告和資料應作為湖南省農(nóng)村信用社內(nèi)部材料妥善保管,不得向外界泄露。 第一百六十三條 農(nóng)商行應將每次安全檢查報告和整改落實情況整理匯總后報上一級科技信息部備案。
第二節(jié) 評估審計
第一百六十四條 農(nóng)商行科技信息部可采用自評估、檢查評估和委托評估等方式,每年至少組織一次對本單位或轄內(nèi)重要信息系統(tǒng)的安全評估。
第一百六十五條 安全評估應在不影響信息系統(tǒng)正常運行的情況下進行。評估開始前,應制定評估方案并進行必要的培訓。評估結(jié)束后,形成評估報告,提出整改意見報本單位科技信息部主管領(lǐng)導。 第一百六十六條 農(nóng)商行如聘請第三方機構(gòu)進行安全評估,報省聯(lián)社信息科技部批準,并與第三方評估機構(gòu)簽訂安全保密協(xié)議后方可進行。本單位信息安全管理人員全程參與評估過程并實施監(jiān)督。 第一百六十七條 農(nóng)商行妥善保管信息安全評估報告,未經(jīng)授權(quán)不得對外透露評估信息。
第一百六十八條 農(nóng)商行定期對重要信息系統(tǒng)進行安全等級保護測評。開展等保測評工作應遵循《金融行業(yè)信息系統(tǒng)信息安全等級保護測評指南》和《金融行業(yè)信息安全等級保護測評服務安全指引》的有關(guān)規(guī)定,確保測評有效和測評安全。
第一百六十九條 農(nóng)商行科技信息部在支持與配合內(nèi)審部門開展信息安全工作審計的同時,應適時開展本單位和轄內(nèi)的信息系統(tǒng)日常運行管理和信息安全事件全過程的技術(shù)審計,發(fā)現(xiàn)問題及時報本單位或上一級單位主管領(lǐng)導。 第一百七十條 農(nóng)商行應做好操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)等審計功能配置管理,并完整保留相關(guān)日志記錄。
第三節(jié) 安全培訓
第一百七十一條 農(nóng)商行應至少每年對信息安全管理人員進行一次專業(yè)培訓,不斷提高信息安全管理人員專業(yè)技能和管理水平。
第一百七十二條 農(nóng)商行應開展全員信息安全教育,對本單位全體正式和非正式員工進行必要的培訓,提高全體員工信息安全意識,使全體員工充分了解其職責范圍內(nèi)的信息保護流程及違反規(guī)定的后果。
第十三章 獎勵與處罰
第一百七十三條 農(nóng)商行將本單位和轄內(nèi)信息安全管理工作納入年度考評,對表現(xiàn)突出的單位和個人應進行通報表彰并給予一定形式的獎勵。 第一百七十四條 對于違反本辦法,造成重大信息安全事件的單位及個人,要給予通報批評;情節(jié)嚴重的,依據(jù)相關(guān)法律法規(guī),追究其主管領(lǐng)導、相關(guān)部門負責人及直接責任人的責任;構(gòu)成犯罪的,依法追究刑事責任。
第十四章 附 則
第一百七十五條 之前發(fā)布的其他信息安全管理辦法有關(guān)規(guī)定條款如與本辦法不一致的,按本辦法執(zhí)行。
第一百七十六條 本辦法由邵陽市農(nóng)村商業(yè)銀行負責解釋。
?
第一章??? 總則
第一條 為加強邵陽市農(nóng)村商業(yè)銀行(以下簡稱農(nóng)商行)信息系統(tǒng)信息安全、硬件設(shè)備、安全運行、故障申報、日常檢查、網(wǎng)絡安全等管理,防范和化解信息系統(tǒng)的運行風險,杜絕各類事故和案件的發(fā)生,根據(jù)《湖南省農(nóng)村信用社信息安全管理辦法》、《中華人民共和國信息系統(tǒng)安全保護條例》、《金融機構(gòu)計算機信息系統(tǒng)安全保護工作暫行規(guī)定》、《商業(yè)銀行信息科技風險管理指引》等規(guī)定,結(jié)合我農(nóng)商行實際情況,特制定本辦法。
第二條 本辦法適用所有使用邵陽市農(nóng)商行網(wǎng)絡或信息資源的其他外部機構(gòu)和個人,包括農(nóng)商行轄內(nèi)網(wǎng)點所有員工,包括在編合同制員工、經(jīng)批準在崗的短期合同制員工。
第三條 信息系統(tǒng)信息安全工作堅持以預防為主、綜合治理、人員防范與技術(shù)防范相結(jié)合和的原則、按照“誰主管誰負責,誰運行誰負責,誰使用誰負責”的原則,逐級落實單位與個人信息安全責任制。
第四條 信息系統(tǒng)系統(tǒng)信息安全管理員,應當保障信息系統(tǒng)及配套設(shè)備的安全、運行環(huán)境的安全和信息的安全。
第五條 任何個人不得利用信息系統(tǒng)從事危害國家利益和集體利益的活動、不得危害計算機信息系統(tǒng)的安全。
第二章 組織保障
第六條 農(nóng)商行設(shè)立科技信息部,由科技信息部歸口管理信息安全工作,并明確其信息安全管理職責。
第七條 根據(jù)省聯(lián)社要求,農(nóng)商行成立由農(nóng)商行領(lǐng)導和各職能部門主要負責人組成信息安全工作領(lǐng)導小組,領(lǐng)導小組辦公室設(shè)農(nóng)商行科技信息部,負責協(xié)調(diào)轄內(nèi)信息安全管理工作,決定轄內(nèi)信息安全重大事宜。 第八條 農(nóng)商行科技信息部門設(shè)立信息安全崗位,配備專職信息安全管理人員。負責邵陽農(nóng)商行信息安全管理,建立完善信息安全管理辦法,并組織實施;對農(nóng)商行信息安全管理工作進行指導和檢查督促。
第九條 農(nóng)商行各支行及各職能部門主要負責人為本部門信息安全第一責任人,同時均應指定至少一名部門信息安全員,具體負責本部門的信息安全管理,協(xié)同科技信息部開展信息安全管理工作。
第三章??? 人員管理
農(nóng)商行工作人員根據(jù)不同的崗位或工作范圍,履行相應的信息安全保障職責??萍夹畔⒉繛檗r(nóng)商行信息安全保護專職部門,設(shè)信息安全管理員、系統(tǒng)維護管理員、技術(shù)維護員等崗位負責全轄信息系統(tǒng)安全運行。各部門及支行要設(shè)立信息系統(tǒng)安全管理領(lǐng)導小組,設(shè)立部門信息安全員。
第一節(jié) 信息安全管理人員
第十條 農(nóng)商行選派政治思想過硬、具有較高計算機水平的人員從事信息安全管理工作。凡是因違反國家法律法規(guī)和湖南省農(nóng)村信用社有關(guān)規(guī)定受到過處罰或處分的人員,不得從事此項工作。
第十一條 信息安全管理人員應具有從事金融機構(gòu)計算機工作三年以上經(jīng)歷,具有本科以上學歷。
第十二條 信息安全管理人員必須應經(jīng)過省聯(lián)社組織的專業(yè)培訓與審核,培訓與審核合格后方可上崗。上崗后,每年至少參加一次信息安全專業(yè)培訓。 第十三條 農(nóng)商行信息安全管理人員在如下職責范圍內(nèi)開展本單位信息安全管理工作: (一)組織落實上級信息安全管理規(guī)定,制定信息安全管理辦法,協(xié)調(diào)部門計算機安全員工作,監(jiān)督檢查信息安全保障工作。 (二)審核信息化建設(shè)項目中的安全方案,組織實施信息安全保障項目建設(shè),維護、管理信息安全專用設(shè)施。 (三)檢測網(wǎng)絡和信息系統(tǒng)的安全運行狀況,檢查運行操作、備份、機房環(huán)境與文檔等安全管理情況,發(fā)現(xiàn)問題,及時通報和預警,并提出整改意見。統(tǒng)計分析和協(xié)調(diào)處置信息安全事件。 (四)定期組織信息安全宣傳教育活動,開展信息安全檢查、評估與培訓工作。 第十四條 信息安全管理人員在履行職責時,確因工作需要查詢相關(guān)涉密信息,須經(jīng)本部門負責人同意后向本單位保密主管部門提交申請,獲得批準后方可查詢。 第十五條 信息安全管理人員實行備案管理辦法。信息安全管理人員的配備和變更情況應及時報上一級科技信息部備案。
第十六條 信息安全管理人員調(diào)離崗位,必須嚴格辦理調(diào)離手續(xù),承諾其調(diào)離后的保密義務。涉及農(nóng)村信用社業(yè)務核心技術(shù)的計算機安全人員調(diào)離單位,必須進行離崗審計,并在規(guī)定的脫密期后,方可調(diào)離。
第二節(jié) 部門信息安全員
第十七條 各部門和各級支行應指派素質(zhì)好、較熟悉計算機知識的人員擔任部門信息安全員,并報農(nóng)商行科技信息部備案。如有變更應做好交接工作,并及時通報科技信息部。 第十八條 部門信息安全員配合農(nóng)商行信息安全管理人員工作,并參加各項信息安全技能培訓。 第十九條 部門信息安全員在如下職責范圍內(nèi)開展工作: (一)負責本部門計算機病毒防治工作,監(jiān)督檢查本部門客戶端安全管理情況。 (二)負責提出本部門信息安全保障需求,及時與農(nóng)商行信息安全管理人員溝通信息安全信息。 (三)負責本部門國際互聯(lián)網(wǎng)使用和接入安全管理,組織開展本部門信息安全自查,協(xié)助科技信息部完成對本部門的信息安全檢查工作。
第三節(jié) 技術(shù)支持人員
第二十條 本辦法所稱技術(shù)支持人員,是指參與邵陽農(nóng)商行網(wǎng)絡、信息系統(tǒng)、機房環(huán)境等建設(shè)、運行、維護的內(nèi)部技術(shù)支持人員和外包服務人員。 第二十一條 農(nóng)商行內(nèi)部技術(shù)支持人員在履行網(wǎng)絡和信息系統(tǒng)建設(shè)和日常運行維護職責過程中,應承擔如下安全義務: (一)不得對外泄露或引用工作中觸及的任何敏感信息。嚴格權(quán)限訪問,未經(jīng)批準不得擅自改變系統(tǒng)設(shè)置或修改系統(tǒng)生成的任何業(yè)務數(shù)據(jù)。 (二)主動檢查和監(jiān)控生產(chǎn)系統(tǒng)安全運行狀況,發(fā)現(xiàn)安全隱患或故障及時報告本部門主管領(lǐng)導,并及時響應、處置。 (三)嚴格操作管理、測試管理、應急管理、配置管理、變更管理、檔案管理等工作辦法,做好數(shù)據(jù)備份工作。 第二十二條 外部技術(shù)支持人員應嚴格履行外包服務合同(協(xié)議)的各項安全承諾。提供技術(shù)服務期間,嚴格遵守湖南省農(nóng)村信用社相關(guān)安全規(guī)定與操作規(guī)程,關(guān)鍵操作應經(jīng)授權(quán),并有農(nóng)商行內(nèi)部員工在場。不得拷貝或帶走任何配置參數(shù)信息或業(yè)務數(shù)據(jù),不得對外泄露或引用任何工作信息。
第四節(jié) 業(yè)務系統(tǒng)操作人員
第二十三條 本辦法所稱業(yè)務系統(tǒng)操作人員是指直接操作業(yè)務系統(tǒng)進行業(yè)務處理的業(yè)務工作人員。 第二十四條 業(yè)務系統(tǒng)操作人員應承擔如下安全義務: (一)嚴格規(guī)程操作,防止誤操作。定期修改操作密碼并妥善保管,按需、適時進行必要的數(shù)據(jù)備份。 (二)發(fā)現(xiàn)業(yè)務系統(tǒng)出現(xiàn)異常及時報告科技信息部。 (三)不得在操作終端上安裝與業(yè)務系統(tǒng)無關(guān)的軟件和硬件,不得擅自修改業(yè)務系統(tǒng)及其運行環(huán)境參數(shù)設(shè)置。 第二十五條 業(yè)務系統(tǒng)操作應按照“權(quán)限分散、不得交叉任職”原則,嚴格進行操作角色劃分和授權(quán)管理。技術(shù)支持人員不得兼任業(yè)務系統(tǒng)操作人員。
第五節(jié) 一般計算機用戶
第二十六條 本辦法所稱一般計算機用戶是指使用計算機設(shè)備的所有人員。 第二十七條 一般計算機用戶應承擔如下安全義務: (一)及時更新所用計算機的病毒防治軟件和安裝補丁程序,自覺接受本部門信息安全員的指導與管理。 (二)不得安裝與辦公和業(yè)務處理無關(guān)的其他計算機軟件和硬件,不得修改系統(tǒng)和網(wǎng)絡配置參數(shù)。 (三)未經(jīng)科技信息部檢測和授權(quán),不得將接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡的所用計算機轉(zhuǎn)接入國際互聯(lián)網(wǎng);不得將便攜式計算機接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡;不得隨意將個人計算機帶入機房或私自拷貝任何信息。
第六節(jié) 信息系統(tǒng)要害崗位人員
第二十八條 本辦法所稱信息系統(tǒng)要害崗位人員,是指與重要信息系統(tǒng)直接相關(guān)的系統(tǒng)管理員、網(wǎng)絡管理員、系統(tǒng)開發(fā)人員、系統(tǒng)維護員等內(nèi)部技術(shù)支持人員和重要業(yè)務操作等崗位人員。
第二十九條 本辦法所稱重要信息系統(tǒng)是指湖南省農(nóng)村信用社面向客戶的業(yè)務處理類、渠道類和涉及客戶風險管理等業(yè)務的管理類信息系統(tǒng),以及支撐系統(tǒng)運行的機房和網(wǎng)絡等基礎(chǔ)設(shè)施。
第三十條 要害崗位人員上崗前必須經(jīng)農(nóng)商行人事部門進行政治素質(zhì)審查,技術(shù)部門進行業(yè)務技能考核,合格者方可上崗。
第三十一條 要害崗位人員上崗必須實行“權(quán)限分散、不得交叉覆蓋”的原則,按照“必需知道”和“最小授權(quán)”原則,嚴格設(shè)定各用戶的操作權(quán)限。
第三十二條 對要害崗位人員應實行年度強制休假辦法和定期考查辦法,并進行必要的安全教育和培訓。
第三十三條 要害崗位人員調(diào)離崗位,必須嚴格辦理調(diào)離手續(xù),承諾其調(diào)離后的保密義務。涉及信用社業(yè)務保密信息的要害崗位人員調(diào)離單位,必須進行離崗審計,在規(guī)定的脫密期后,方可調(diào)離。
第三十四條 要害崗位人員離崗后,必須即刻更換操作密碼或注銷用戶。
第三十五條 系統(tǒng)管理員安全責任
(一)負責系統(tǒng)的運行管理,實施系統(tǒng)安全運行細則;
(二)嚴格用戶權(quán)限管理,維護系統(tǒng)安全正常運行;
(三)認真記錄系統(tǒng)安全事項,及時向計算機安全人員報告安全事件;
(四)對進行系統(tǒng)操作的其他人員予以安全監(jiān)督。
第三十六條 系統(tǒng)開發(fā)員安全責任
(一)系統(tǒng)開發(fā)建設(shè)中,應嚴格執(zhí)行系統(tǒng)安全策略,保證系統(tǒng)安全功能的準確實現(xiàn);
(二)系統(tǒng)投產(chǎn)運行前,應完整移交系統(tǒng)源代碼和相關(guān)涉密資料;
(三)不得對系統(tǒng)設(shè)置后門;
(四)對系統(tǒng)核心技術(shù)保密。
第三十七條 系統(tǒng)維護員安全責任
(一)負責系統(tǒng)維護,及時解除系統(tǒng)故障,確保系統(tǒng)正常運行;
(二)不得擅自改變系統(tǒng)參數(shù)配置;
(三)不得安裝與系統(tǒng)無關(guān)的其他計算機程序;
(四)維護過程中,發(fā)現(xiàn)安全漏洞應及時報告計算機安全人員。
第三十八條 各要害崗位人員必須嚴格遵守保密法規(guī)和有關(guān)信息安全管理規(guī)定。
第四章 機房環(huán)境和設(shè)備資產(chǎn)管理
第一節(jié) 機房環(huán)境安全管理
第三十九條 本辦法所稱機房是指信息系統(tǒng)等主要設(shè)備放置、運行場所以及供配電、通信、空調(diào)、消防、監(jiān)控等配套環(huán)境設(shè)施。 第四十條 農(nóng)商行機房的規(guī)劃、建設(shè)、改造、運行、維護由科技信息部負責。 第四十一條 農(nóng)商行機房應符合國家計算機機房有關(guān)標準、監(jiān)管部門有關(guān)要求和省聯(lián)社有關(guān)規(guī)定,滿足下列基本安全要求:
(一)機房周圍100米內(nèi)不得存在危險建筑物,如加油站、煤氣站等。
(二)機房應配備防電磁干擾、防電磁泄漏、防靜電、防水、防盜、防鼠害等設(shè)施。
(三)機房應安裝門禁系統(tǒng)、防雷系統(tǒng)、監(jiān)視系統(tǒng)、消防系統(tǒng)、報警系統(tǒng)。
(四)機房應設(shè)專用的供電系統(tǒng),配備必要的ups和發(fā)電機。
第四十二條 機房建設(shè)、改造的方案應報上市網(wǎng)絡中心備案。必要時,由市網(wǎng)絡中心會同財務、保衛(wèi)等部門進行審核。 第四十三條 機房建設(shè)或改造應選擇具有國家建筑裝修裝飾工程專業(yè)承包三級以上資質(zhì)、兩年以上從事計算機機房設(shè)計與施工經(jīng)驗的專業(yè)化公司。重要機房建設(shè)或改造工程應引入監(jiān)理辦法。
第四十四條 計算機機房實行分區(qū)管理原則。核心區(qū)實行24小時連續(xù)監(jiān)控,生產(chǎn)區(qū)實行工作時間連續(xù)監(jiān)控,輔助區(qū)實施聯(lián)動監(jiān)控。
第四十五條 監(jiān)控設(shè)備的安裝應符合安全保密原則,確保監(jiān)控的安全規(guī)范運作,防止監(jiān)控信息的泄密。
第四十六條 農(nóng)商行機房應建立機房設(shè)施與場地環(huán)境集中監(jiān)控系統(tǒng),對機房空調(diào)、消防、不間斷電源(ups)、供配電、門禁系統(tǒng)等重要設(shè)施實行全面監(jiān)控,通過技術(shù)和管理手段,確保計算機機房及配套設(shè)施安全。 第四十七條 農(nóng)商行機房投入使用前,應經(jīng)過當?shù)毓蚕啦块T的消防驗收和本單位科技、保衛(wèi)部門組織的驗收,并出具明確結(jié)論的驗收報告。未經(jīng)驗收或驗收不合格的機房均不得投入使用。 第四十八條 農(nóng)商行建立健全機房管理辦法,并指派專人擔任機房管理員,落實機房安全責任制。機房管理員應經(jīng)過相關(guān)專業(yè)培訓,熟知機房各類設(shè)備的分布和操作要領(lǐng),定期巡查機房,發(fā)現(xiàn)問題及時報告。
第四十九條 機房管理員負責妥善保管機房建設(shè)或改造的所有文檔、圖紙以及機房運行記錄等有關(guān)資料,并隨時提供調(diào)閱。
第五十條 農(nóng)商行加強出入機房人員管理。禁止未經(jīng)批準的外部人員進入機房。非機房工作人員進出機房須經(jīng)主管部門領(lǐng)導批準,并辦理登記手續(xù),由專人陪同。
第五十一條 建立機房定期維修保養(yǎng)辦法。易受季節(jié)、溫度等環(huán)境因素影響的設(shè)備、已逾保修期的設(shè)備、近期維修過的設(shè)備等應成為保養(yǎng)的重點。
第五十二條 向社會提供公眾服務的柜面和核心業(yè)務處理環(huán)境應嚴格出入安全管理,應安裝門禁、防入侵報警、視頻監(jiān)視錄像系統(tǒng),實行定時錄像監(jiān)控,并適當配置自動監(jiān)控報警功能。 第五十三條 所有門禁、防入侵報警、視頻監(jiān)視錄像系統(tǒng)的信息資料由專人保管,至少保存三個月。
第二節(jié) 設(shè)備資產(chǎn)管理
第五十四條 農(nóng)商行科技信息部建立完備的計算機設(shè)備登記辦法,嚴格資產(chǎn)管理,明確計算機設(shè)備使用者或管理者及其安全責任。 第五十五條 農(nóng)商行科技信息部根據(jù)計算機設(shè)備重要程度采取不同的安全保護措施,制定完善的訪問控制策略,防止未經(jīng)授權(quán)使用設(shè)備或信息。有特殊安全要求的計算機設(shè)備應放置在機房的特殊功能區(qū),必要時,單獨建立門禁與監(jiān)控系統(tǒng),或配備防電磁泄露的屏蔽裝置等。
第五章 網(wǎng)絡安全管理
第一節(jié) 網(wǎng)絡規(guī)劃建設(shè)安全管理
第五十六條 省聯(lián)社信息科技部負責網(wǎng)絡和網(wǎng)絡安全的統(tǒng)一規(guī)劃、建設(shè)部署、策略配置和網(wǎng)絡資源(網(wǎng)絡設(shè)備、通訊線路、ip地址和域名等)分配。 第五十七條 農(nóng)商行科技信息部按照省聯(lián)社信息科技部的統(tǒng)一規(guī)劃和總體部署,組織實施網(wǎng)絡建設(shè)、改造工程。農(nóng)商行局域網(wǎng)的建設(shè)與改造方案應報上一級科技信息部審核、備案,投產(chǎn)前應通過本單位組織的安全測試。 第五十八條 農(nóng)商行的網(wǎng)絡建設(shè)和改造應符合如下基本安全要求: (一)符合湖南省農(nóng)村信用社網(wǎng)絡安全管理要求,使用內(nèi)容過濾、身份認證、防火墻、病毒防范、入侵檢測、漏洞掃描、數(shù)據(jù)加密等技術(shù)手段,有效降低外部攻擊、信息泄漏等風險,保障網(wǎng)絡傳輸與應用安全。 (二)具備必要的網(wǎng)絡監(jiān)測、跟蹤和審計等管理功能。 (三)根據(jù)信息安全級別,將網(wǎng)絡劃分為不同的邏輯安全域。針對不同的網(wǎng)絡安全域,采取必要和有效的安全控制措施。
第二節(jié) 網(wǎng)絡運行安全管理
第五十九條 農(nóng)商行科技信息部建立健全網(wǎng)絡安全運行辦法,配備網(wǎng)絡管理員。網(wǎng)絡管理員負責日常監(jiān)測和檢查網(wǎng)絡安全運行狀況,管理網(wǎng)絡資源及其配置信息,建立健全網(wǎng)絡運行維護檔案,及時發(fā)現(xiàn)和解決網(wǎng)絡異常情況。
(一)負責網(wǎng)絡的運行管理,實施網(wǎng)絡安全策略和安全運行細則;
(二)安全配置網(wǎng)絡參數(shù),嚴格控制網(wǎng)絡用戶訪問權(quán)限,維護網(wǎng)絡安全正常運行;
(三)監(jiān)控網(wǎng)絡關(guān)鍵設(shè)備、網(wǎng)絡端口、網(wǎng)絡物理線路,防范黑客入侵,及時向計算機安全人員報告安全事件;
(四)對操作網(wǎng)絡管理功能的其他人員進行安全監(jiān)督。
第六十條 網(wǎng)絡管理員定期參加網(wǎng)絡安全技術(shù)培訓,具備一定的非法入侵、病毒蔓延等網(wǎng)絡安全威脅的應對技能,緊急情況下,經(jīng)本部門主管領(lǐng)導授權(quán)后可采取“先斷網(wǎng)、后處理”的緊急應對措施。
第六十一條 農(nóng)商行科技信息部嚴格網(wǎng)絡接入管理。任何設(shè)備接入網(wǎng)絡前,接入方案、設(shè)備的安全性等應經(jīng)過審核與必要的檢測,審核(檢測)通過后方可接入并分配相應的網(wǎng)絡資源。 第六十二條 農(nóng)商行科技信息部嚴格網(wǎng)絡變更管理。網(wǎng)絡管理員在調(diào)整網(wǎng)絡重要參數(shù)配置和服務端口前,應書面請示本部門主管領(lǐng)導,變更信息應做好記錄。實施有可能影響網(wǎng)絡正常運行的重大網(wǎng)絡變更,應提前通知所有使用部門并安排在節(jié)假日進行,同時做好配置參數(shù)的備份和應急恢復準備。 第六十三條 農(nóng)商行嚴格遠程訪問控制。確因工作需要進行遠程訪問的部門和人員應向科技信息部提出書面申請,并采取相應的安全防護措施。 第六十四條 信息安全管理人員經(jīng)本部門主管領(lǐng)導批準,有權(quán)對本單位或轄內(nèi)網(wǎng)絡進行安全檢測、掃描和評估。檢測、掃描和評估結(jié)果屬敏感信息,不得向外界提供。未經(jīng)省聯(lián)社信息科技部授權(quán),任何外部單位與人員不得檢測、掃描湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡。 第六十五條 農(nóng)商行應以不影響業(yè)務的正常網(wǎng)絡傳輸為原則,合理控制多媒體網(wǎng)絡應用規(guī)模和范圍。未經(jīng)省聯(lián)社信息科技部批準,不得在湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡上提供跨轄區(qū)視頻點播等嚴重占用網(wǎng)絡資源的多媒體網(wǎng)絡應用。
第三節(jié) 網(wǎng)間互聯(lián)安全管理
第六十六條 本辦法所稱網(wǎng)間互聯(lián)是指為滿足邵陽市農(nóng)村商業(yè)銀行與其他外部機構(gòu)信息交換或信息共享需求實施的機構(gòu)間網(wǎng)絡互聯(lián)。 第六十七條 網(wǎng)間互聯(lián)由省聯(lián)社信息科技部統(tǒng)一規(guī)劃,按照相關(guān)標準組織實施。未經(jīng)省聯(lián)社信息科技部核準,任何單位不得自行與外部機構(gòu)實施網(wǎng)間互聯(lián)。
第六十八條 經(jīng)批準與其他業(yè)務相關(guān)機構(gòu)進行網(wǎng)絡連接,應采用必要的技術(shù)隔離保護措施,對聯(lián)網(wǎng)使用的用戶必須采用一人一帳戶的訪問控制。
第四節(jié) 接入國際互聯(lián)網(wǎng)管理
第六十九條 邵陽市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡與國際互聯(lián)網(wǎng)實行物理隔離。所有接入邵陽市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡或存儲有敏感工作信息的計算機,不得直接或間接接入國際互聯(lián)網(wǎng)。 第七十條 計算機接入國際互聯(lián)網(wǎng)應通過本單位保密主管部門批準,并確保安裝有湖南省農(nóng)村信用社選定的防病毒軟件和最新補丁程序??萍夹畔⒉繎{相關(guān)批準證明實施聯(lián)網(wǎng),并做好備案。曾接入邵陽市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡的計算機需改接入國際互聯(lián)網(wǎng)前應重新辦理以上審批手續(xù),科技信息部確保該計算機已刪除敏感工作信息后方可實施接入。 第七十一條 未經(jīng)科技信息部安全檢測,曾接入國際互聯(lián)網(wǎng)的計算機不得直接接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡。從國際互聯(lián)網(wǎng)下載的任何信息,未經(jīng)病毒檢測不得在內(nèi)部網(wǎng)絡上使用。 第七十二條 使用國際互聯(lián)網(wǎng)的所有用戶應遵守國家有關(guān)法律法規(guī)和湖南省農(nóng)村信用社相關(guān)管理規(guī)定,不得從事任何違法違規(guī)活動。
第六章 信息系統(tǒng)安全管理
第七十三條 本辦法所指的信息系統(tǒng)是邵陽市農(nóng)村商業(yè)銀行業(yè)務處理系統(tǒng)、管理信息系統(tǒng)和日常辦公自動化系統(tǒng)等,包括數(shù)據(jù)庫、軟件和硬件支撐環(huán)境等。
第一節(jié) 信息系統(tǒng)規(guī)劃與立項
第七十四條 信息系統(tǒng)建設(shè)項目應在規(guī)劃與立項階段同步考慮安全問題,建設(shè)方案應滿足邵陽市農(nóng)村商業(yè)銀行信息安全保障總體規(guī)劃的相關(guān)要求。項目技術(shù)方案應包括以下基本安全內(nèi)容: (一)業(yè)務需求部門提出的安全需求。 (二)安全需求分析和實現(xiàn)。 (三)運行平臺的安全策略與設(shè)計。
第七十五條 信息系統(tǒng)應采取與業(yè)務安全等級要求相應的安全機制,在安全防護方面應符合下列基本安全要求:
(一)采取必要的技術(shù)手段,建立嚴密的安全管理控制機制,保證數(shù)據(jù)信息在處理、存儲和傳輸過程中的完整性和安全性,防止數(shù)據(jù)信息被非法使用、修改和復制;
(二)提供完整的數(shù)據(jù)備份和恢復功能,能方便地根據(jù)系統(tǒng)和數(shù)據(jù)的備份介質(zhì)進行災難恢復;
(三)具有嚴格的用戶和密碼管理,能對不同級別的用戶進行有限授權(quán),特別應嚴格限制和分流特權(quán)用戶的權(quán)限,防止非法用戶的侵入和破壞;
(四)重要信息系統(tǒng)應設(shè)置審計監(jiān)控程序,具有身份識別和實體認證功能。能夠自動記錄操作人員的重要操作,具有防止抵賴機制;
(五)涉密信息系統(tǒng)的安全設(shè)計應符合涉密信息保密管理的有關(guān)規(guī)定。
第七十六條 農(nóng)商行科技信息部負責對項目技術(shù)方案進行安全專項審查并提出審查意見,未通過安全審核的項目不得予以立項。
第二節(jié) 信息系統(tǒng)開發(fā)與集成
第七十七條 信息系統(tǒng)開發(fā)應符合軟件工程規(guī)范,依據(jù)安全需求進行安全設(shè)計,保證安全功能的完整、準確實現(xiàn)。
第七十八條 信息系統(tǒng)開發(fā)單位應在完成開發(fā)任務后將程序源代碼及其相關(guān)技術(shù)文檔全部移交邵陽市農(nóng)村商業(yè)銀行科技信息部。外部開發(fā)單位還應與邵陽市農(nóng)村商業(yè)銀行簽署相關(guān)知識產(chǎn)權(quán)保護協(xié)議和保密協(xié)議,不得將信息系統(tǒng)采用的關(guān)鍵安全技術(shù)措施和核心安全功能設(shè)計對外公開。 第七十九條 信息系統(tǒng)的開發(fā)人員不能兼任信息系統(tǒng)管理員或業(yè)務系統(tǒng)操作人員,不得在程序代碼中植入后門和惡意代碼程序。
第八十條 信息系統(tǒng)開發(fā)、測試和程序的修改工作不得在生產(chǎn)環(huán)境中進行。 第八十一條 涉密信息系統(tǒng)集成應選擇具有國家相關(guān)部門頒發(fā)的涉密系統(tǒng)集成資質(zhì)證書的單位或企業(yè),并簽訂嚴格的保密協(xié)議。
第三節(jié) 信息系統(tǒng)上線與運行
第八十二條 農(nóng)商行信息系統(tǒng)上線運行實行安全審查辦法,未通過安全審查的任何新建或改造信息系統(tǒng)不得投產(chǎn)運行。具體要求如下: (一)項目承擔單位(部門)應組織制定安全測試方案,進行系統(tǒng)上線前的自測試并形成測試報告,報科技信息部審查。 (二)科技信息部應提出明確的測試方案和測試報告審查意見。必要時,可組織專家評審或?qū)嵤┬畔⑾到y(tǒng)漏洞掃描檢測。
(三)信息系統(tǒng)建設(shè)牽頭業(yè)務部門應在信息系統(tǒng)投產(chǎn)運行前同步制定相關(guān)安全操作規(guī)定,報科技信息部備案。
第八十三條 信息系統(tǒng)投入運行前,應向省聯(lián)社科技部和市網(wǎng)絡中心提出安全評估和審批申請,并報送下列材料:
(一)系統(tǒng)的用途、總體結(jié)構(gòu)及軟硬件配置等基本情況;
(二)關(guān)于系統(tǒng)安全需求、安全策略、安全性指標、安全保護措施以及安全功能設(shè)計等情況的說明;
(三)系統(tǒng)安全性測試提綱和測試報告;
(四)信息系統(tǒng)安全評估和審批報告書。
第八十四條 科技信息部應當對報送的書面材料進行初步審查。委托相關(guān)權(quán)威機構(gòu)組建由相關(guān)業(yè)務和技術(shù)專家組成的安全評估委員會或安全評估專家組,對信息系統(tǒng)進行安全性測試、認證。
第八十五條 對信息系統(tǒng)的安全評估應當包括以下內(nèi)容:
(一)系統(tǒng)的安全策略;
(二)系統(tǒng)安全措施;
(三)系統(tǒng)安全功能的實現(xiàn)程度;
(四)系統(tǒng)運行的穩(wěn)定性、可靠性;
(五)系統(tǒng)運行平臺的安全可靠性。
第八十六條 安全評估委員會或安全評估專家組應對測試、認證的信息系統(tǒng)提出安全評估報告,并出具信息系統(tǒng)安全評估和審批報告書。
第八十七條 信息系統(tǒng)運行平臺應符合以下安全管理要求:
(一)合理配置操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)所提供的安全審計功能,以達到相應安全等級標準。
(二)屏蔽與應用系統(tǒng)無關(guān)的所有網(wǎng)絡功能,防止非法用戶的侵入。
(三)按照網(wǎng)絡管理規(guī)范及其業(yè)務應用范圍設(shè)置聯(lián)網(wǎng)設(shè)備的ip地址及網(wǎng)絡參數(shù)。
(四)及時安裝正式發(fā)布的系統(tǒng)補丁,修補系統(tǒng)存在的安全漏洞。
第八十八條 農(nóng)商行科技信息部明確系統(tǒng)管理員(系統(tǒng)維護員),具體負責信息系統(tǒng)的日常運行管理,監(jiān)測系統(tǒng)運行日志,掌握系統(tǒng)運行狀況,并建立重要信息系統(tǒng)運行維護檔案,詳細記錄系統(tǒng)變更及操作過程。重要業(yè)務系統(tǒng)的系統(tǒng)設(shè)置要求雙人在場。
第八十九條 系統(tǒng)管理員不得兼任業(yè)務操作人員,不得安裝與系統(tǒng)無關(guān)的其他計算機程序;維護過程中,發(fā)現(xiàn)安全漏洞應及時報告計算機安全人員。
第九十條 系統(tǒng)管理員確需對業(yè)務系統(tǒng)進行維護性操作的,應征得業(yè)務部門同意并在業(yè)務操作人員在場的情況下進行,并詳細記錄維護內(nèi)容、人員、時間等信息。
第九十一條 未經(jīng)業(yè)務主管部門領(lǐng)導書面批準,其他任何人不得擅自使用業(yè)務操作人員用機,不得擅自設(shè)置、分配、使用、修改、刪除操作員代碼、口令和業(yè)務數(shù)據(jù),不得擅自改變用戶權(quán)限。
第四節(jié) 業(yè)務操作
第九十二條 業(yè)務部門負責信息系統(tǒng)業(yè)務操作用戶和權(quán)限設(shè)定,科技信息部根據(jù)-授權(quán)進行相關(guān)設(shè)定操作。 第九十三條 業(yè)務操作人員應嚴格按照安全操作規(guī)程進行業(yè)務操作和必要的數(shù)據(jù)備份,并配合科技信息部保障信息安全。一旦發(fā)現(xiàn)信息系統(tǒng)運行異常及時向本部門領(lǐng)導和科技信息部報告。 第九十四條 業(yè)務操作人員應設(shè)置本人口令密碼,并嚴格保密,防止口令密碼泄漏。嚴禁向其他任何人泄露本人口令密碼。 第九十五條 凡是能夠執(zhí)行錄入、復核辦法的信息系統(tǒng),業(yè)務操作人員不得一人兼錄入、復核兩職。未經(jīng)業(yè)務部門主管領(lǐng)導批準,不得代崗、兼崗。 第九十六條 業(yè)務操作人員離開操作用機時,應按序退出信息系統(tǒng),回到操作系統(tǒng)初始狀態(tài),防止業(yè)務數(shù)據(jù)被復制、修改、刪除以及誤操作。
第五節(jié) 信息系統(tǒng)廢止
第九十七條 實行信息系統(tǒng)廢止申報、備案辦法。使用信息系統(tǒng)的業(yè)務部門根據(jù)需要向科技信息部提出廢止申請,由科技信息部組織進行安全檢查后予以廢止,同時備案。 第九十八條 對已經(jīng)廢止的信息系統(tǒng)軟件和數(shù)據(jù)備份介質(zhì),科技信息部按業(yè)務規(guī)定在一定期限內(nèi)妥善保存。超過保存期限后需要銷毀的,應在本單位保密主管部門監(jiān)督下予以不可恢復性銷毀。
第七章 客戶端安全管理
第九十九條 本辦法所稱客戶端是指邵陽市農(nóng)村商業(yè)銀行計算機用戶、網(wǎng)絡與信息系統(tǒng)所使用的終端設(shè)備,包括臺式個人計算機(pc)、便攜式計算機、柜員終端、自動柜員機(atm)、存折打印機、讀卡器、銷售終端(pos)和個人數(shù)字助理(pda)等。 第一百條 農(nóng)商行應建立完善的客戶端管理辦法,記錄所有客戶端設(shè)備信息和軟件配置信息,采用桌面終端安全管理軟件集中實現(xiàn)桌面終端安全策略。 第一百零一條 客戶端應安裝和使用正版軟件,不得安裝和使用盜版軟件,不得安裝和使用與工作無關(guān)的軟件。 第一百零二條 客戶端應統(tǒng)一安裝病毒防治軟件,設(shè)置用戶密碼和屏幕保護口令等安全防護措施,確保安裝最新的病毒特征碼和必要的補丁程序。 第一百零三條 確因工作需要經(jīng)授權(quán)可遠程接入內(nèi)部網(wǎng)絡的用戶,應嚴格保存其身份認證介質(zhì)及口令密碼,不得轉(zhuǎn)借其他人使用。
第八章 信息安全專用產(chǎn)品與服務管理
第一節(jié) 資質(zhì)審查與選型購置
第一百零四條 本辦法所稱信息安全專用產(chǎn)品,是指邵陽市農(nóng)村商業(yè)銀行安裝使用的專用安全軟件、硬件產(chǎn)品。本辦法所稱信息安全服務,是指邵陽市農(nóng)村商業(yè)銀行向社會購買的專業(yè)化安全服務。 第一百零五條 省聯(lián)社信息科技部負責信息安全服務提供商的資質(zhì)審查和信息安全專用產(chǎn)品的選型,農(nóng)商行在選型范圍內(nèi)按規(guī)定選購。 第一百零六條 農(nóng)商行購置掃描、檢測類信息安全專用產(chǎn)品應報省聯(lián)社信息科技部批準,省聯(lián)社信息科技部應進行登記備案。
第二節(jié) 使用管理
第一百零七條 農(nóng)商行科技信息部建立信息安全專用產(chǎn)品登記使用辦法,建立信息安全類固定資產(chǎn)使用登記簿并由專人負責管理。掃描、檢測類信息安全專用產(chǎn)品僅限于本單位信息安全管理人員使用。 第一百零八條 農(nóng)商行科技信息部隨時檢查各類信息安全專用產(chǎn)品使用情況,認真查看相關(guān)日志和報表信息并定期匯總分析。如發(fā)現(xiàn)重大問題,立即采取控制措施并按規(guī)定程序報告。 第一百零九條 各類信息安全專用產(chǎn)品在使用中產(chǎn)生的日志和報表信息屬于重要技術(shù)資料,應備份存檔至少三個月。 第一百一十條 農(nóng)商行科技信息部及時升級維護信息安全專用產(chǎn)品,凡因超過使用期限的或不能繼續(xù)使用的信息安全專用產(chǎn)品,按照固定資產(chǎn)報廢審批程序處理。 第一百一十一條 防火墻、入侵檢測等安全專用產(chǎn)品原則上應在本地配置。如需要進行遠程配置,由科技信息部或經(jīng)科技信息部授權(quán)在可信網(wǎng)絡內(nèi)并采取了必要的安全控制措施后進行操作。
第九章 數(shù)據(jù)、文檔與密碼管理
第一節(jié) 數(shù)據(jù)安全
第一百一十二條 本辦法中所稱的數(shù)據(jù)是指以電子形式存儲的邵陽市農(nóng)村商業(yè)銀行業(yè)務數(shù)據(jù)、客戶信息、系統(tǒng)運行日志、故障維護日志以及其他內(nèi)部資料。
第一百一十三條?農(nóng)商行應建立和實施信息分類及保護體系,明確科技信息分類、定密、解密、備份、調(diào)用、保管、運輸?shù)确矫娴墓ぷ髁鞒毯凸芾硪蟆? 第一百一十四條 農(nóng)商行業(yè)務部門負責提出數(shù)據(jù)在輸入、處理、輸出等不同狀態(tài)下的安全需求,科技信息部負責審核安全需求并提供一定的技術(shù)實現(xiàn)手段。
第一百一十五條 農(nóng)商行應制定數(shù)據(jù)管理辦法和數(shù)據(jù)處理的流程和審批手續(xù),加強數(shù)據(jù)的保密管理。 第一百一十六條 農(nóng)商行業(yè)務部門應嚴格管理業(yè)務數(shù)據(jù)的增加、修改、刪除等變更操作,適時進行業(yè)務數(shù)據(jù)有效性檢查,按照既定備份策略執(zhí)行數(shù)據(jù)備份任務,并定期測試備份數(shù)據(jù)的有效性和預演數(shù)據(jù)恢復流程。 第一百一十七條 農(nóng)商行科技信息部系統(tǒng)管理員(網(wǎng)絡管理員)負責定期導出重要信息系統(tǒng)和網(wǎng)絡日志文件并明確標識存儲內(nèi)容、時間、密級等信息。日志文件應至少保留一年,妥善保管。 第一百一十八條 農(nóng)商行業(yè)務部門應明確規(guī)定備份數(shù)據(jù)的保存時限和密級,建立備份數(shù)據(jù)調(diào)閱、銷毀審批登記辦法,并根據(jù)數(shù)據(jù)重要性級別分類采取相應的安全銷毀措施。 第一百一十九條 所有數(shù)據(jù)備份介質(zhì)應注意防磁、防潮、防塵、防高溫、防擠壓存放?;謴图笆褂脗浞輸?shù)據(jù)時需要提供相關(guān)口令密碼的,應把口令密碼密封后與數(shù)據(jù)備份介質(zhì)一并妥善保管。
第一百二十條 農(nóng)商行應制定客戶信息管理辦法和流程,嚴格管理客戶信息的采集、處理、存儲、傳輸、分發(fā)、備份、恢復、清理和銷毀。不得非法買賣、泄露客戶個人信息,包括客戶基本信息及存貸款與征信等業(yè)務信息。禁止通過互聯(lián)網(wǎng)傳輸客戶資料和交易數(shù)據(jù)信息。
第二節(jié) 技術(shù)文檔
第一百二十一條 本辦法所稱技術(shù)文檔是邵陽市農(nóng)村商業(yè)銀行網(wǎng)絡、信息系統(tǒng)和機房環(huán)境等建設(shè)與運行維護過程中形成的各種紙質(zhì)技術(shù)資料,包括文檔、電子文檔、視頻和音頻文件等。包括系統(tǒng)與網(wǎng)絡設(shè)計文檔、參數(shù)配置文檔、軟件開發(fā)文檔及其源程序等。 第一百二十二條 農(nóng)商行科技信息部負責將技術(shù)文檔統(tǒng)一歸檔,嚴格管理,并實行借閱登記辦法。未經(jīng)科技信息部領(lǐng)導批準,任何人不得將技術(shù)文檔轉(zhuǎn)借、復制和對外公布。
第三節(jié) 存儲介質(zhì)
第一百二十三條 農(nóng)商行應建立健全磁帶、光盤、移動存儲介質(zhì)、已打印文檔等存儲介質(zhì)管理流程。已存儲信息的存儲介質(zhì)應保存在安全的物理環(huán)境中并有明晰的標識,統(tǒng)一編號,并標明信息生成或備份日期、密級及保密期限。重要信息系統(tǒng)備份介質(zhì)應按規(guī)定異地存放。 第一百二十四條 農(nóng)商行應做好存儲介質(zhì)在物理傳輸過程中的安全控制,應選擇可靠的傳遞方式和防盜控制措施。重要信息的存取需要授權(quán)和記錄。 第一百二十五條 農(nóng)商行應制定移動存儲設(shè)備(u盤、移動硬盤等)管理辦法,加強移動存儲設(shè)備在生產(chǎn)環(huán)境中的管理和使用。禁止內(nèi)網(wǎng)移動存儲設(shè)備在外網(wǎng)使用,禁止外網(wǎng)移動存儲設(shè)備在內(nèi)網(wǎng)系統(tǒng)中使用。 第一百二十六條 農(nóng)商行應建立存儲介質(zhì)銷毀辦法,對載有敏感信息的存儲介質(zhì)應采用焚燒或粉碎等方式進行處置并做好記錄。
第四節(jié) 口令密碼
第一百二十七條 農(nóng)商行信息系統(tǒng)要害崗位人員均須設(shè)置用戶口令密碼,并獨享使用,不得泄露,且至少每三個月更換一次。口令密碼的強度應滿足不同安全性要求,不得設(shè)置過于簡單的弱口令密碼。 第一百二十八條 敏感信息系統(tǒng)和設(shè)備的口令密碼設(shè)置應在安全的環(huán)境下進行,必要時應將口令密碼筆錄、密封交主管部門保管,并確保記錄載體的安全。未經(jīng)主管部門領(lǐng)導許可,任何人不得擅自拆閱密封的口令密碼。拆閱后的口令密碼使用后應立即更改并再次密封存放。 第一百二十九條 農(nóng)商行應根據(jù)實際情況在一定時限內(nèi)妥善保存重要信息系統(tǒng)升級改造前的口令密碼。
第五節(jié) 密碼技術(shù)應用管理
第一百三十條 農(nóng)商行涉密網(wǎng)絡和信息系統(tǒng)應嚴格按照國家密碼政策規(guī)定,采用相應的加密措施。非涉密網(wǎng)絡和信息系統(tǒng)應依據(jù)湖南省農(nóng)村信用社實際需求和統(tǒng)一安全策略,合理選擇加密措施。 第一百三十一條 農(nóng)商行選用的密碼產(chǎn)品和加密算法應符合國家相關(guān)密碼管理政策規(guī)定,密碼產(chǎn)品自身的物理和邏輯安全性應符合湖南省農(nóng)村信用社的相關(guān)安全要求。 第一百三十二條 農(nóng)商行應建立嚴格的密鑰管理體制,密鑰管理人員必須是本單位在編的正式員工,并逐級進行備案,規(guī)范管理密鑰產(chǎn)生、存儲、分發(fā)、使用、廢除、歸檔、銷毀等過程。 第一百三十三條 農(nóng)商行應在安全環(huán)境中進行關(guān)鍵密鑰的備份工作,并確保密鑰副本的物理安全,且須設(shè)置遇緊急情況下密鑰自動銷毀功能。 第一百三十四條 各類密鑰應定期更換,對已泄露或懷疑泄露的密鑰應及時廢除,過期密鑰應安全歸檔或定期銷毀。
第十章 第三方訪問和外包安全管理
第一節(jié) 第三方訪問控制
第一百三十五條 本辦法所稱第三方訪問是指邵陽市農(nóng)村商業(yè)銀行之外的單位和個人物理訪問邵陽市農(nóng)村商業(yè)銀行計算機房或者通過網(wǎng)絡連接邏輯訪問邵陽市農(nóng)村商業(yè)銀行數(shù)據(jù)庫和信息系統(tǒng)等活動。 第一百三十六條 農(nóng)商行保密工作委員會負責涉密信息系統(tǒng)和網(wǎng)絡相關(guān)的第三方訪問授權(quán)審批,農(nóng)商行科技信息部負責非涉密信息系統(tǒng)和網(wǎng)絡相關(guān)的第三方訪問授權(quán)審批。未經(jīng)邵陽市農(nóng)村商業(yè)銀行授權(quán)的任何第三方訪問均視為非法入侵行為。 第一百三十七條 允許被第三方訪問的邵陽市農(nóng)村商業(yè)銀行信息系統(tǒng)和資源應建立存取控制機制、認證機制,列明所有用戶名單及其權(quán)限,嚴格監(jiān)督第三方訪問活動。 第一百三十八條 獲得第三方訪問授權(quán)的所有單位和個人應與湖南省農(nóng)村信用社簽訂安全保密協(xié)議,不得進行未授權(quán)的修改、增加、刪除數(shù)據(jù)操作,不得復制和泄露湖南省農(nóng)村信用社任何信息。
第二節(jié) 外包安全管理
第一百三十九條 本辦法所稱外包服務是指由邵陽市農(nóng)村商業(yè)銀行之外的其他社會廠商為邵陽市農(nóng)村商業(yè)銀行信息系統(tǒng)、網(wǎng)絡或桌面環(huán)境提供全面或部分的開發(fā)、維護技術(shù)支持、咨詢等服務。
第一百四十條 信息科技外包服務應按照《湖南省農(nóng)村信用社信息科技外包管理暫行辦法》簽訂正式的外包服務協(xié)議,協(xié)議應明確約定外包服務商的安全義務。
第一百四十一條 經(jīng)本單位科技信息部領(lǐng)導批準,外包服務提供商可提供上門維護服務并由邵陽市農(nóng)村商業(yè)銀行科技人員在場準確記錄所有技術(shù)配置變更信息。外包服務提供商不得查看、復制涉密信息或?qū)⑸婷芙橘|(zhì)帶離湖南省農(nóng)村信用社。 第一百四十二條 計算機設(shè)備確需送外單位維修時,科技信息部應徹底清除所存工作信息,必要時應與設(shè)備維修廠商簽訂保密協(xié)議。與密碼設(shè)備配套使用的計算機設(shè)備送修前必須請生產(chǎn)設(shè)備的科研單位拆除與密碼有關(guān)的硬件,并徹底清除與密碼有關(guān)的軟件和信息。
第十一章 災難備份與應急管理
第一節(jié) 災難備份管理
第一百四十三條 災難備份是指利用技術(shù)、管理手段以及相關(guān)資源,確保已有業(yè)務數(shù)據(jù)和信息系統(tǒng)在地震、水災、火災、戰(zhàn)爭、恐怖襲擊、網(wǎng)絡攻擊、設(shè)備系統(tǒng)故障、人為破壞等無法預料的突發(fā)事件(以下稱“災難”)發(fā)生后在規(guī)定的時間內(nèi)可以恢復和繼續(xù)運營的有序管理過程。 第一百四十四條 科技信息部按照“統(tǒng)籌安排、資源共享、平戰(zhàn)結(jié)合”的原則,負責邵陽市農(nóng)村商業(yè)銀行重要信息系統(tǒng)災難備份的統(tǒng)一規(guī)劃、實施和管理。 第一百四十五條 農(nóng)商行相關(guān)業(yè)務部門負責提出業(yè)務系統(tǒng)災難備份需求,明確可容忍的業(yè)務中斷時間(恢復時間目標rto)和數(shù)據(jù)丟失量(恢復點目標rpo)。省聯(lián)社信息科技部據(jù)此確定災難備份等級和備份方案。 第一百四十六條 農(nóng)商行應建立健全災難恢復計劃,定期開展災難恢復培訓。在條件許可的情況下,由省聯(lián)社信息科技部統(tǒng)一部署,重要信息系統(tǒng)至少每年進行一次災難恢復演練,包括異地備份站點切換演練和本地系統(tǒng)災難恢復演練。
第二節(jié) 應急管理
第一百四十七條 應急預案是針對可能發(fā)生的意外事件并可能導致業(yè)務差錯和停頓,甚至系統(tǒng)混亂、崩潰等災難而采取的應對策略、措施的有機集合。 第一百四十八條 在信息系統(tǒng)推廣應用方案中應同時設(shè)計應急備份策略,同步實施備份方案。 第一百四十九條 農(nóng)商行應制定和不斷完善網(wǎng)絡、信息系統(tǒng)和機房環(huán)境等應急預案。預案的編制工作由科技信息部和相關(guān)業(yè)務部門共同完成。 第一百五十條 應急預案應包括以下基本內(nèi)容: (一)總則(目標、原則、適用范圍、預案調(diào)用關(guān)系等)。 (二)應急組織機構(gòu)。 (三)預警響應機制(報告、評估、預案啟動等)。 (四)各類危機處置流程。 (五)應急資源保障。 (六)事后處理流程。 (七)預案管理與維護(生效、演練、維護等)。 第一百五十一條 農(nóng)商行應定期組織應急預案的演練,并指定專人管理和維護應急預案,根據(jù)人員、信息資源等變動情況以及演練情況適時予以更新和完善,確保應急預案的有效性和災難發(fā)生時的可獲取性。 第一百五十二條 農(nóng)商行信息安全工作領(lǐng)導小組統(tǒng)一負責各業(yè)務系統(tǒng)的應急協(xié)調(diào)與指揮,決定重大事宜(決定應急預案的啟動、災難宣告、預警相關(guān)單位等)和調(diào)動應急資源。 第一百五十三條 農(nóng)商行應按照湖南省農(nóng)村信用社信息安全事件報告辦法進行信息通報,一般信息安全事件應逐級通報,發(fā)生因人為、自然原因造成信息系統(tǒng)癱瘓以及利用計算機實施犯罪等影響和損失較大的信息安全事件(下稱“重大信息安全事件”)應直接報省聯(lián)社信息科技部。
第一百五十四條 重大信息安全事件發(fā)生后,農(nóng)商行相關(guān)人員應注意保護事件現(xiàn)場,采取必要的控制措施,調(diào)查事件原因,并及時報告本單位主管領(lǐng)導。
第一百五十五條 農(nóng)商行應在重大信息安全事件發(fā)生后的兩小時內(nèi)按規(guī)定程序報上一級科技信息部。??? 第一百五十六條 農(nóng)商行辦公室負責統(tǒng)一向社會發(fā)布應急事件公告,其他任何單位或個人不得向社會發(fā)布應急事件公告。
第十二章 安全檢查評估與培訓
第一節(jié) 監(jiān)測檢查
第一百五十七條 農(nóng)商行科技信息部應整合和利用現(xiàn)有網(wǎng)絡管理系統(tǒng)、計算機資源監(jiān)控系統(tǒng)、專用安全監(jiān)控系統(tǒng)以及相關(guān)設(shè)備與系統(tǒng)的運行日志等監(jiān)控資源,加強對網(wǎng)絡、重要信息系統(tǒng)和機房環(huán)境等設(shè)施的安全運行監(jiān)測。 第一百五十八條 農(nóng)商行科技信息部應建立運行監(jiān)測周報、月報或季報辦法,報送本單位信息安全工作領(lǐng)導小組和上一級科技信息部,抄送相關(guān)業(yè)務部門。 第一百五十九條 農(nóng)商行要及時預警、響應和處置運行監(jiān)測中發(fā)現(xiàn)的問題,發(fā)現(xiàn)重大隱患和運行事故應及時協(xié)調(diào)解決,并報上一級單位相關(guān)部門。
第一百六十條 農(nóng)商行科技信息部應至少每年組織一次本單位或轄內(nèi)的信息安全專項檢查,安全檢查方式可以是自查、互查或上級檢查多種方式。 第一百六十一條 農(nóng)商行在開展安全檢查前應以安全管理辦法為依據(jù)制訂詳細的檢查方案和計劃,確保檢查工作的可操作性和規(guī)范性。安全檢查完成后應及時形成檢查報告,經(jīng)本單位主管領(lǐng)導批準后將檢查整改報告盡快送達被檢查單位。要求限期整改的,需要對相關(guān)整改情況進行后續(xù)跟蹤。 第一百六十二條 農(nóng)商行參加檢查的人員對檢查中的涉密信息負有保密責任。所有檢查報告和資料應作為湖南省農(nóng)村信用社內(nèi)部材料妥善保管,不得向外界泄露。 第一百六十三條 農(nóng)商行應將每次安全檢查報告和整改落實情況整理匯總后報上一級科技信息部備案。
第二節(jié) 評估審計
第一百六十四條 農(nóng)商行科技信息部可采用自評估、檢查評估和委托評估等方式,每年至少組織一次對本單位或轄內(nèi)重要信息系統(tǒng)的安全評估。
第一百六十五條 安全評估應在不影響信息系統(tǒng)正常運行的情況下進行。評估開始前,應制定評估方案并進行必要的培訓。評估結(jié)束后,形成評估報告,提出整改意見報本單位科技信息部主管領(lǐng)導。 第一百六十六條 農(nóng)商行如聘請第三方機構(gòu)進行安全評估,報省聯(lián)社信息科技部批準,并與第三方評估機構(gòu)簽訂安全保密協(xié)議后方可進行。本單位信息安全管理人員全程參與評估過程并實施監(jiān)督。 第一百六十七條 農(nóng)商行妥善保管信息安全評估報告,未經(jīng)授權(quán)不得對外透露評估信息。
第一百六十八條 農(nóng)商行定期對重要信息系統(tǒng)進行安全等級保護測評。開展等保測評工作應遵循《金融行業(yè)信息系統(tǒng)信息安全等級保護測評指南》和《金融行業(yè)信息安全等級保護測評服務安全指引》的有關(guān)規(guī)定,確保測評有效和測評安全。
第一百六十九條 農(nóng)商行科技信息部在支持與配合內(nèi)審部門開展信息安全工作審計的同時,應適時開展本單位和轄內(nèi)的信息系統(tǒng)日常運行管理和信息安全事件全過程的技術(shù)審計,發(fā)現(xiàn)問題及時報本單位或上一級單位主管領(lǐng)導。 第一百七十條 農(nóng)商行應做好操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)等審計功能配置管理,并完整保留相關(guān)日志記錄。
第三節(jié) 安全培訓
第一百七十一條 農(nóng)商行應至少每年對信息安全管理人員進行一次專業(yè)培訓,不斷提高信息安全管理人員專業(yè)技能和管理水平。
第一百七十二條 農(nóng)商行應開展全員信息安全教育,對本單位全體正式和非正式員工進行必要的培訓,提高全體員工信息安全意識,使全體員工充分了解其職責范圍內(nèi)的信息保護流程及違反規(guī)定的后果。
第十三章 獎勵與處罰
第一百七十三條 農(nóng)商行將本單位和轄內(nèi)信息安全管理工作納入年度考評,對表現(xiàn)突出的單位和個人應進行通報表彰并給予一定形式的獎勵。 第一百七十四條 對于違反本辦法,造成重大信息安全事件的單位及個人,要給予通報批評;情節(jié)嚴重的,依據(jù)相關(guān)法律法規(guī),追究其主管領(lǐng)導、相關(guān)部門負責人及直接責任人的責任;構(gòu)成犯罪的,依法追究刑事責任。
第十四章 附 則
第一百七十五條 之前發(fā)布的其他信息安全管理辦法有關(guān)規(guī)定條款如與本辦法不一致的,按本辦法執(zhí)行。
第一百七十六條 本辦法由邵陽市農(nóng)村商業(yè)銀行負責解釋。
第2篇 藥品安全信息化管理暫行規(guī)定
推進藥品經(jīng)營企業(yè)信息化建設(shè),運用信息化手段實現(xiàn)藥品安全監(jiān)管是貫徹落實科學監(jiān)管理念的重要舉措,也是藥品經(jīng)營企業(yè)提高管理水平和工作效率的重要途徑。為進一步提升藥品經(jīng)營企業(yè)質(zhì)量管理水平,促進信息技術(shù)在藥品流通領(lǐng)域的應用,實施實時監(jiān)控,根據(jù)國家食品藥品監(jiān)督管理局等上級部門規(guī)定,結(jié)合本縣實際,現(xiàn)就全縣藥品經(jīng)營企業(yè)實行信息化管理作如下規(guī)定,請遵照執(zhí)行。
一、藥品經(jīng)營企業(yè)計算機管理系統(tǒng)建設(shè)
全縣所有藥品經(jīng)營企業(yè)均應配置專用計算機,實現(xiàn)藥品購銷存信息化管理,保證藥品質(zhì)量可控可追溯。計算機設(shè)施和管理系統(tǒng)應符合以下要求:
1、具有獨立的計算機管理信息系統(tǒng),能覆蓋企業(yè)內(nèi)藥品的購進、儲存、銷售以及經(jīng)營和質(zhì)量控制的全過程,保證藥品購、銷、存數(shù)量保持一致;能全面記錄企業(yè)經(jīng)營管理及實施《藥品經(jīng)營質(zhì)量管理規(guī)范》方面的信息;符合《藥品經(jīng)營質(zhì)量管理規(guī)范》對藥品經(jīng)營各環(huán)節(jié)的要求。
2、應配備能通過計算機自動開具載明藥品名稱、生產(chǎn)廠商、批號、數(shù)量、價格等內(nèi)容的銷售憑證設(shè)備,藥店在銷售藥品時均應向購藥者出具銷售憑證。同時,應在店堂醒目處告示消費者有權(quán)索取藥品銷售憑證,使廣大群眾知道藥品銷售憑證開具有效憑證的規(guī)定,保障群眾用藥安全。
3、保證計算機系統(tǒng)的安全性。
(1)計算機系統(tǒng)自身安全,主要包括利用防毒、防火等軟、硬件設(shè)備保障系統(tǒng)本身不易受破壞和干擾,保證其正常運行;同時,定期做好備份。
(2)計算機系統(tǒng)使用安全,主要包括系統(tǒng)操作人員權(quán)限的設(shè)定、分配應符合要求,能按照法律法規(guī)和崗位職責進行權(quán)限的分配,不會出現(xiàn)非本崗位的操作功能。
4、計算機系統(tǒng)數(shù)據(jù)信息能隨時接受藥品監(jiān)管部門檢查、查詢、復制。
二、藥品經(jīng)營企業(yè)在線遠程監(jiān)管系統(tǒng)建設(shè)
1、應在營業(yè)場所內(nèi)指定一臺固定電話,報藥品監(jiān)管部門備案,確保通訊暢通,并保證在崗人員能隨時接聽來電。
2、以企業(yè)身份申請注冊qq帳號,加入藥品監(jiān)管部門統(tǒng)一指定的qq群(群號202038542),由企業(yè)負責人負責管理,可委托藥店從業(yè)人員操作,確保不因從業(yè)人員變動而影響正常登錄使用;qq設(shè)置為自動登陸,在營業(yè)期間保持處于正常在線狀態(tài),指定專人負責接收發(fā)qq群內(nèi)發(fā)布的各項通知、公告等信息。
3、配備網(wǎng)絡視頻設(shè)施,確保藥品監(jiān)管部門在巡查藥師是否在崗等情況時能正常啟用。
4、所有購進品種應及時上傳至浙江省藥品信用信息系統(tǒng),并保證品種信息完整、準確、真實,為藥品監(jiān)管部門實行購進品種在線監(jiān)管提供條件。
5、具備能與藥品監(jiān)管部門開展實時監(jiān)控的數(shù)據(jù)接口,為藥品監(jiān)管部門對購銷品種和溫濕度在線監(jiān)管提供條件。
三、其它規(guī)定事項
1、藥品經(jīng)營企業(yè)駐店藥師需要請假或調(diào)整在崗排班表的,應提前以電子文檔格式報送至藥品監(jiān)管部門指定的電子郵箱。
2、藥品經(jīng)營企業(yè)在實施藥品安全信息化體系建設(shè)的表現(xiàn)情況與將企業(yè)信用等級評定掛鉤。對于本規(guī)定的各事項履行不到位,尤其是藥品購銷存記錄不及時輸入電腦臺帳、經(jīng)營品種不及時上傳至省局信用系統(tǒng)、不同步開具銷售憑證的,將加大日常監(jiān)督檢查深度和頻次,強化監(jiān)督抽樣的力度,降低信用等級,構(gòu)成違法的,依法予以從重處理,并予以實名通報。
第3篇 公共安全圖像信息系統(tǒng)管理辦法
第一條 為了規(guī)范本市公共安全圖像信息系統(tǒng)的建設(shè)和管理,提高預防和處置突發(fā)公共事件的能力,保障公共安全,保護公民的合法權(quán)益,制定本辦法。
第二條 本辦法適用于本市行政區(qū)域內(nèi)公共安全圖像信息系統(tǒng)的建設(shè)和管理。
第三條 本辦法所稱的公共安全圖像信息系統(tǒng),是指利用圖像采集設(shè)備和其他相關(guān)設(shè)備對涉及公共安全的區(qū)域進行信息記錄的視頻系統(tǒng)。
第四條 市人民政府有關(guān)部門和區(qū)、縣人民政府負責本行業(yè)、本系統(tǒng)、本地區(qū)公共安全圖像信息系統(tǒng)建設(shè)的組織實施,并協(xié)助做好公共安全圖像信息系統(tǒng)使用、維護等方面的監(jiān)督管理工作。
市和區(qū)、縣公安機關(guān)負責公共安全圖像信息系統(tǒng)建設(shè)、使用、維護的日常監(jiān)督管理工作。
第五條 下列單位和區(qū)域,應當安裝公共安全圖像信息系統(tǒng):
(一)黨政機關(guān)、國家機關(guān)所在地,廣播電臺、電視臺,電信、郵政、金融、服務單位,博物館、檔案館、重點文物保護單位,危險物品生產(chǎn)、銷售、存放場所等重要單位;
(二)賓館、飯店、商場、醫(yī)院、學校、幼兒園、文化娛樂場所,舉辦體育賽事的場館、場地,住宅區(qū)、停車場等人員聚集的公共場所;
(三)重點道路、路段和主要交通路口,地下通道、過街天橋,機場、火車站、地鐵和城鐵車站,公共電汽車的重要交通樞紐等;
(四)城市供排水、電力、燃氣、熱力設(shè)施,城市河湖及其他重要水務工程等重要城市基礎(chǔ)設(shè)施;
(五)國家法律、法規(guī)規(guī)定的其他地點和區(qū)域。
公共安全圖像信息系統(tǒng)建設(shè)的市級主管部門可以根據(jù)需要確定其他應當安裝公共安全圖像信息系統(tǒng)的區(qū)域,報市人民政府批準。
第六條 單位按照本辦法規(guī)定自建公共安全圖像信息系統(tǒng),應當符合政府的統(tǒng)一規(guī)劃和要求,不得采集本單位范圍以外的公共區(qū)域的圖像信息。
第七條 交通道路、廣場等公共場所公共安全圖像信息系統(tǒng)的建設(shè)由政府負責,其他任何單位和個人不得在該區(qū)域設(shè)置公共安全圖像信息系統(tǒng)。
第八條 公共安全圖像信息系統(tǒng)的建設(shè),應當符合國家和本市的技術(shù)規(guī)范和標準。
市質(zhì)量技術(shù)監(jiān)督、信息化主管部門和公安機關(guān)共同制定本市公共安全圖像信息系統(tǒng)的技術(shù)規(guī)范和標準,公共圖像信息系統(tǒng)應當具有采集、錄像、傳輸?shù)裙δ堋?/p>
第九條 設(shè)置公共安全圖像信息系統(tǒng),不得侵犯公民個人隱私;對涉及公民個人隱私的圖像信息,應當采取保密措施。
涉及國家秘密、商業(yè)秘密的公共安全圖像信息系統(tǒng)的建設(shè),按照國家有關(guān)規(guī)定執(zhí)行。
第十條 新建、改建、擴建建設(shè)項目應當安裝公共安全圖像信息系統(tǒng)的,公共安全圖像信息系統(tǒng)應當與項目主體工程同步規(guī)劃、同步建設(shè)、同時投入使用。
第十一條 公共安全圖像信息系統(tǒng)的使用單位,應當自系統(tǒng)竣工驗收合格之日起30日內(nèi),將公共安全圖像信息系統(tǒng)的建設(shè)情況按照保衛(wèi)隸屬關(guān)系向市或者區(qū)、縣公安機關(guān)備案;沒有保衛(wèi)隸屬關(guān)系的,向本單位所在地的區(qū)、縣公安機關(guān)備案。
本辦法施行前已經(jīng)建成的公共安全圖像信息系統(tǒng)的使用單位應當自本辦法施行之日起30日內(nèi),將公共安全圖像信息系統(tǒng)的建設(shè)情況按照前款規(guī)定向公安機關(guān)備案。
第十二條 公共安全圖像信息系統(tǒng)的使用單位,應當采取下列措施,保證公共安全圖像信息系統(tǒng)安全運行:
(一)對與公共安全圖像信息系統(tǒng)密切接觸的人員進行崗位技能和保密知識的培訓;
(二)建立安全檢查、運行維護、應急處理等制度;
(三)保持圖像信息畫面清晰,保證系統(tǒng)正常運行;
(四)不得擅自改變公共安全圖像信息系統(tǒng)的用途和攝像設(shè)備的位置。
第4篇 信息技術(shù)設(shè)備物理與環(huán)境安全管理辦法
第一章 總則
第一條?目的:為了適應公司物理與環(huán)境安全管理的需要,保障公司生產(chǎn)和辦公系統(tǒng)的正常運行,特制定本管理辦法。
第二條?依據(jù):本管理辦法根據(jù)《公司信息安全管理策略》制訂。
第三條?范圍:本管理辦法適用于公司。
第二章?基本要求
第四條?公司員工應根據(jù)公司運營需要對資產(chǎn)進行保護。公司的資產(chǎn)保護要求通過完成以下目標來實現(xiàn):
(一)確保所有資產(chǎn)的物理和環(huán)境保護能得到公司的有效控制。
(二)減少擅自訪問或損壞或影響公司控制的資產(chǎn)的風險。
(三)防止公司控制的資產(chǎn)被人擅自刪除或移動。
第五條?安全控制措施包括以下各項:
(一)公司的場地(機房、辦公室)的信息處理設(shè)施周圍設(shè)置實際安全隔離措施,如門禁系統(tǒng)等。
(二)公司的大樓入口安全防范措施。
(三)防護設(shè)備避免發(fā)生火、水、極端溫度/濕度、灰塵和電產(chǎn)生的危害。
(四)設(shè)備維護。
(五)清理資產(chǎn)。
第三章 安全區(qū)域
第六條?公司的安全區(qū)域包括中心機房和敏感部門辦公區(qū)域。
第七條?安全區(qū)域的劃分與管理參見《物理安全區(qū)域管理細則》。
第八條?物理安全邊界
所有進入公司安全區(qū)域的人員都需經(jīng)過授權(quán),公司員工之外的人員進入公司安全區(qū)域必須登記換取不同的授權(quán)卡或訪客證才能進入(持有效證件,得到被訪者允許)。
第九條?安全區(qū)域出入控制措施
(一)物理控制措施
1、機房的門禁系統(tǒng)必須啟用,任何人都必須刷卡后才可進入機房;
2、出入機房必須登記《機房出入登記表》,記錄姓名、出入時間、事由等;
3、一段時間內(nèi)不會頻繁進入的機房應上鎖,需要時由運維人員開啟進入工作,并確保辦公完成后鎖好;
4、機房應安裝閉路電視監(jiān)控。在所有安全區(qū)域的工作均應接受監(jiān)督或監(jiān)控。
(二)合同方及第三方
1、要在主要出入口處填寫《來訪人員登記表》;
2、在顯眼處佩戴公司發(fā)出的臨時出入卡或訪客證。
(三)公司工作人員的控制措施
1、公司工作人員都必須在顯眼處佩帶胸卡;
2、公司工作人員調(diào)離公司時,其實際進入權(quán)也同時相應取消;
(四)審查訪問
科技信息部應定期(每三個月)審查訪問公司中心機房的人員名單并將進出權(quán)過期或作廢的人員從名單上劃掉。
(五)外部和環(huán)境威脅的安全防護
1、機房建設(shè)應符合gb 9361中a類安全機房的要求;
2、危險或易燃材料應在離安全區(qū)域安全距離以外的地方存放。大批供應品(例如文具等)不應存放于安全區(qū)域內(nèi);
3、恢復設(shè)備和備份介質(zhì)的存放地點應與主場地有一段安全的距離,以避免影響主場地的災難產(chǎn)生的破壞;
4、應提供適當?shù)臏缁鹪O(shè)備,并應放在合適的地點。
第十條?交接區(qū)安全
(一)公司應設(shè)立交接區(qū),同時:
1、向公司發(fā)送貨物必須預先通知貨物資產(chǎn)所屬部門的資產(chǎn)管理員和信息安全管理員;
2、送貨公司名稱和交貨時間應當在接收貨物之前由貨物資產(chǎn)所屬部門的資產(chǎn)管理員和信息安全管理員確認;
3、送貨公司在進入安全區(qū)域之前要經(jīng)過物理環(huán)境主管部門有關(guān)人員的鑒別確認;
4、貨物資產(chǎn)所屬部門的資產(chǎn)管理員和信息安全管理員應檢驗貨物,以保證沒有潛在的危害。
第四章 設(shè)備安全
第十一條?設(shè)備安置與保護
(一)公司中應考慮以下控制措施:
1、設(shè)備應進行適當安置,以盡量減少不必要的對工作區(qū)域的訪問;
2、應把處理敏感數(shù)據(jù)的信息處理設(shè)施放在適當?shù)南拗朴^測的位置,以減少在其使用期間信息被窺視的風險,還應保護儲存設(shè)施以防止未授權(quán)訪問;
3、要求專門保護的部件要予以隔離,以降低所要求的總體保護等級;
4、應采取控制措施以減小潛在的物理威脅的風險,例如偷竊、火災、爆炸、煙霧、水(或供水故障)、塵埃、振動、化學影響、電源干擾、通信干擾、電磁輻射和故意破壞;
5、應建立在信息處理設(shè)施附近進食、喝飲料和抽煙的指南;
6、對于可能對信息處理設(shè)施運行狀態(tài)產(chǎn)生負面影響的環(huán)境條件(例如溫度和濕度)要予以監(jiān)視;
7、所有建筑物都應采用避雷保護,所有進入的電源和通信線路都應裝配雷電保護過濾器;
8、對于工業(yè)環(huán)境中的設(shè)備,要考慮使用專門的保護方法,例如鍵盤保護膜;
9、應保護處理敏感信息的設(shè)備,以減少由于輻射而導致信息泄露的風險;極其重要設(shè)備應部署在不同位置。
第十二條?支持性設(shè)施
(一)應有足夠的支持性設(shè)施(例如電、供水、排污、加熱/通風和空調(diào))來支持系統(tǒng)。支持性設(shè)施應定期檢查并適當?shù)臏y試以確保他們的功能,減少由于他們的故障或失效帶來的風險。應按照設(shè)備制造商的說明提供合適的供電。
(二)對支持關(guān)鍵業(yè)務操作的設(shè)備,推薦使用支持有序關(guān)機或連續(xù)運行的不間斷電源(ups)。電源應急計劃要包括ups 故障時要采取的措施。如果電源故障延長,而處理要繼續(xù)進行,則要考慮備份發(fā)電機。應提供足夠的燃料供給,以確保在延長的時間內(nèi)發(fā)電機可以進行工作。ups 設(shè)備和發(fā)電機要定期地檢查,以確保它們擁有足夠能力,并按照制造商的建議予以測試。另外,如果辦公場所很大,則應考慮使用多來源電源或一個單獨變電站。
(三)另外,應急電源開關(guān)應位于設(shè)備房間應急出口附近,以便緊急情況時快速切斷電源。萬一主電源出現(xiàn)故障時要提供應急照明。
(四)要有穩(wěn)定足夠的供水以支持空調(diào)、加濕設(shè)備和滅火系統(tǒng)(當使用時),供水系統(tǒng)的故障可能破壞設(shè)備或阻止有效的滅火。如果需要還應有告警系統(tǒng)來指示水壓的降低。
(五)連接到公共提供商的通信設(shè)備應至少有兩條不同線路以防止在一條連接路徑發(fā)生故障時語音服務失效。要有足夠的語音服務以滿足地方法規(guī)對于應急通信的要求。
(六)實現(xiàn)連續(xù)供電的選項包括多路供電,以避免供電的單一故障點。
第十三條?電纜安全
(一)敷設(shè)到公司內(nèi)各個區(qū)域的電纜線的保護方式如下:
1、進入信息處理設(shè)施的電源和通信線路宜在地下,若可能,應提供足夠的可替換的保護;
2、網(wǎng)絡布纜要免受未授權(quán)竊聽或損壞,例如,利用電纜管道或使路由避開公眾區(qū)域;
3、為了防止干擾,電源電纜要與通信電纜分開;
4、使用清晰的可識別的電纜和設(shè)備記號,以使處理失誤最小化,例如,錯誤網(wǎng)絡電纜的意外配線;
5、使用文件化配線列表減少失誤的可能性;
6、對于敏感的或關(guān)鍵的系統(tǒng),更進一步的控制考慮應包括:
(1)在檢查點和終接點處安裝鎧裝電纜管道和上鎖的房間或盒子;
(2)使用可替換的路由選擇和/或傳輸介質(zhì),以提供適當?shù)陌踩胧?/p>
(3)使用纖維光纜;
(4)使用電磁防輻射裝置保護電纜;
(5)對于電纜連接的未授權(quán)裝置要主動實施技術(shù)清除、物理檢查;
(6)控制對配線盤和電纜室的訪問;
第十四條?設(shè)備維護
(一)應按照供應商推薦的服務時間間隔和規(guī)范對設(shè)備進行維護。
(二)由供貨商維護的設(shè)備。各種維護活動要按照合同協(xié)議或設(shè)備購買時的維護計劃進行。
(三)只有已授權(quán)的維護人員才可對設(shè)備進行修理和服務
(四)原則上應保存所有維護記錄
(五)要保證所有可疑的或?qū)嶋H的故障以及所有預防和糾正維護的記錄;
(六)設(shè)備資產(chǎn)的管理部門和行政服務公司應當向外包維護單位索取維護計劃和記錄。
(七)設(shè)備資產(chǎn)的管理部門和行政服務公司定期審核維護記錄和計劃。
(八)當對設(shè)備安排維護時,應實施適當?shù)目刂疲紤]維護是由內(nèi)部人員執(zhí)行還是由外部人員執(zhí)行;當需要時,敏感信息需要從設(shè)備中刪除或者維護人員應該是足夠可靠的;
(九)應遵守由保險策略所施加的所有要求。
第十五條?場外設(shè)備的安全
(一)離開辦公場所的設(shè)備的保護應考慮下列措施:
1、離開建筑物的設(shè)備和介質(zhì)在公共場所不應無人看管。在旅行時便攜式計算機要作為手提行李攜帶,若可能宜偽裝起來;
2、制造商的設(shè)備保護說明要始終加以遵守,例如,防止暴露于強電磁場內(nèi);
3、家庭工作的控制措施應根據(jù)風險評估確定,當適合時,要施加合適的控制措施,例如,可上鎖的存檔柜、清理桌面策略、對計算機的訪問控制以及與辦公室的安全通信;
4、足夠的安全保障掩蔽物宜到位,以保護離開辦公場所的設(shè)備。安全風險在不同場所可能有顯著不同,例如,損壞、盜竊和截取,要考慮確定最合適的控制措施。其它信息用于家庭工作或從正常工作地點運走的信息存儲和處理設(shè)備包括所有形式的個人計算機、管理設(shè)備、移動電話、智能卡、紙張及其他形式的設(shè)備。
第十六條?設(shè)備的安全處置與重新使用
(一)設(shè)備報廢處置時,存有敏感信息的存儲設(shè)備要從物理上加以銷毀,或用安全方式對信息加以覆蓋,而不能采用常用的標準刪除功能來刪除。
(二)所有帶有諸如硬盤等儲存媒介的設(shè)備在報廢前都要對其檢查,以確保其內(nèi)存儲的敏感信息和授權(quán)專用軟件已被清除或覆蓋。存有敏感數(shù)據(jù)的已損壞的存儲設(shè)備要對其進行風險評估,以決定是否對其銷毀、修理或遺棄。
(三)為保證信息安全,必須在處理介質(zhì)前擦除有關(guān)的敏感信息:
1、用碎紙機銷毀所有的敏感紙質(zhì)記錄。廢紙可在碎紙后立即處置掉。
2、公司內(nèi)部不應積累過量紙質(zhì)記錄。所有的紙質(zhì)記錄都必須在處置前銷毀。
3、磁帶和磁盤必須在處置前實際銷毀和核對。
4、數(shù)據(jù)存儲光盤應在處置前實際銷毀。
(四)凡敏感性介質(zhì)的處置都必須填寫《信息介質(zhì)處置申請表》,經(jīng)部門負責人同意后,方可進行處置。并記錄在《信息介質(zhì)處置記錄表》,留待審計時備查。
第十七條?設(shè)備的移動
(一)應考慮如下措施:
1、在未經(jīng)事先授權(quán)的情況下,不應讓設(shè)備、信息或軟件離開辦公場所;
2、明確識別有權(quán)允許資產(chǎn)移動,離開辦公場所的雇員、承包方人員和第三方人員;
3、應設(shè)置設(shè)備移動的時間限制,并在返還時執(zhí)行符合性檢查;
4、若需要并合適,要對設(shè)備作出移出記錄,當返回時,要作出送回記錄。
(二)應執(zhí)行檢測未授權(quán)資產(chǎn)移動的抽查,以檢測未授權(quán)的記錄裝置、武器等等,防止他們進入辦公場所。這樣的抽查應按照相關(guān)規(guī)章制度執(zhí)行。應讓每個人都知道將進行抽查,并且只能在法律法規(guī)要求的適當授權(quán)下執(zhí)行檢查。
第五章 附則
第十八條?本管理辦法由科技信息部負責解釋和修訂。
第十九條?本管理辦法自發(fā)布之日起施行。
第5篇 人員離崗離職信息安全管理規(guī)定
為規(guī)范本單位計算機信息安全工作,更好的服務于本單位信息化建設(shè)需要,特制定本規(guī)定:
第一條為保證本單位的計算機與網(wǎng)絡信息安全,適應信息安全等方面的需要,防止計算機網(wǎng)絡失密泄密事件發(fā)生,特制定本制度;
第二條工作人員離職之后仍對其在任職期間接觸、知悉的屬于本單位或者雖屬于第三方但本單位承諾或負有保密義務的秘密信息,承擔如同任職期間一樣的保密義務和不擅自使用的義務,直至該秘密信息成為公開信息,而無論離職人員因何種原因離職。
第三條離職人員因職務上的需要所持有或保管的一切記錄著本單位秘密信息的文件、資料、圖表、筆記、報告、信件、傳真、磁帶、磁盤、儀器以及其他任何形式的載體,均歸本單位所有,而無論這些秘密信息有無商業(yè)上的價值。
第四條離職人員應當于離職時,或者于本單位提出請求時,返還全部屬于本單位的財物,包括記載著本單位秘密信息的一切載體。若記錄著秘密信息的載體是由離職人員自備的,則視為離職人員已同意將這些載體物的所有權(quán)轉(zhuǎn)讓給本單位,本單位應當在離職人員返還這些載體時,給予離職人員相當于載體本身價值的經(jīng)濟補償;但秘密信息可以從載體上消除或復制出來時,可以由本單位將秘密信息復制到本單位享有所有權(quán)的其他載體上,并把原載體上的秘密信息消除,此種情況下離職人員無須將載體返還,本單位也無須給予離職人員經(jīng)濟補償。
第五條離職人員離職時,應將工作時使用的電腦、u盤及其他一切存儲設(shè)備中關(guān)于工作相關(guān)或與本單位有利益關(guān)系的信息、文件等內(nèi)容交接給本單位相關(guān)人員,不得在離職后以任何形式帶走相關(guān)信息。
***********
年月日
第6篇 安全管理信息的涵義和特征
一、安全管理信息的涵義
安全信息對于我們來說并不陌生。在實際生活中,每個人都要與安全信息打交道,都在不斷地接收安全信息、加工安全信息、利用安全信息。因此可以說,人類與安全信息的關(guān)系,如人類與空氣的關(guān)系一樣須臾不能離開。
但是,真正弄清空氣的成分卻經(jīng)歷了一個漫長的歷史過程一樣,至今人們對于信息的概念及其屬性仍有許多不同的認識。信息論的奠基人神農(nóng)從信息度量的角度,認為信息是用以消除不確定性的東西;控制論的奠基人維納則從控制原理的角度,認為信息是人與環(huán)境相互交換的內(nèi)容的名稱。此外,在日常生活中不少人認為信息就是指消息、信號、情報、資料等。其實,從內(nèi)涵上說,信息是指自然界和人類社會中一切事物自身運動狀態(tài)以及它們之間相互聯(lián)系、相互作用所表達和交換的內(nèi)容。
總的說,安全管理信息是指在整個安全管理過程中,人們收集、加工和輸入、輸出的安全生產(chǎn)信息的總稱。具體說,它包括兩方面的內(nèi)容:一是指為了達到安全管理的目的,形成安全管理行為而收集或加工的信息,主要表現(xiàn)為反映安全管理客體運行狀態(tài)以及可能影響安全管理客體運行狀態(tài)的各種原始信息和預測信息;二是指經(jīng)過加工并在安全管理全過程中運用的,反映安全管理者管理行為的信息。本章所研究的主要是前一類的安全管理信息。
二、安全管理信息分類
由于企業(yè)安全管理的普遍性,因此為進行安全管理活動、形成安全管理行為所需的信息涉及安全生產(chǎn)各個領(lǐng)域、各個方面。對于這些信息,我們可以從各種不同角度,按其不同特征和作用進行各種分類。首先,從總的方面,我們可以把安全管理信息分為自然信息和社會信息;進而又可把這兩大類信息按安全管理的不同領(lǐng)域分為各種不同范疇,不同部門的安全信息,如工藝安全信息、電氣安全信息、設(shè)備安全信息、特種機械安全信息、事故信息、安全文化信息、安全科技信息等。對于上述信息還可根據(jù)各種安全管理的具體需要進行再細的分類。如按信息的來源,可分為內(nèi)部安全信息、外部安全信息;按信息的時間性,可分為過去安全信息、預測安全信息;按信息的期待性,可分為預知安全信息、突發(fā)安全信息;按信息的穩(wěn)定性,可分為常規(guī)安全信息、變動安全信息;按信息的加工程度,可分為原始安全信息、加工安全信息;按信息的精確性,可分為精確安全信息、不太精確安全信息;按信息的獲取渠道,可分為正規(guī)渠道的安全信息、非正規(guī)渠道的安全信息等。
對于安全信息的分類,不是為分類而分類。分類的出發(fā)點在于認識各類不同安全信息的特征和作用,其目的是為了向不同類型、不同層次的安全管理提供所需的不同類型的安全信息。
以企業(yè)安全決策為例,如果我們把企業(yè)安全決策分為戰(zhàn)略決策(廠級)、戰(zhàn)術(shù)決策(科室)、業(yè)務決策(班組),那么這三個層次所需安全信息的特點如下。
戰(zhàn)略決策:相對來說,需外部安全信息、非正式渠道的安全信息多,所需的安全信息不易事先預測,也不必過于精確。
業(yè)務決策:相對來說,所需內(nèi)部安全信息、正式渠道的安全信息多,所需的安全信息易事先預測,并比較精確。
戰(zhàn)術(shù)決策:所需的安全信息特點居于上述二者之間。
上述三個層次安全決策所需安全信息類型、大致趨勢見表6—1。
第7篇 信息安全獎懲管理辦法
1.目的
明確信息安全獎勵與違規(guī)行為處罰的操作原則,強化執(zhí)行,促進員工信息安全意識提升。
2.適用范圍
本規(guī)范適用于深圳市**公司 (后續(xù)簡稱為公司)。
3.定義
序號
角色
職責
001
信息安全事件
指識別出的發(fā)生的系統(tǒng)、服務或網(wǎng)絡事件表明可能違反信息安全策略或防護措施失效;或以前未知的與安全相關(guān)的情況;其中一、二級信息安全事件稱為重大信息安全事件。
002
信息安全活動
為培養(yǎng)員工信息安全意識,提高公司整體安全水平而舉辦的活動,形式包括但不限于:考試、培訓、宣傳和自查。
4.職責與權(quán)限
序號
角色
職責
001
員工
遵守公司信息安全管理制度,積極配合、參與信息安全活動。
002
各部門信息安全接口人
協(xié)助公司信息安全管理制度、產(chǎn)品的宣傳與培訓工作;負責對部門信息安全問題進行匯總與反饋。
003
部門主管
是部門信息安全的直接責任人,負責監(jiān)督和管理本部門員工的信息安全行為,并對潛在的信息安全風險進行預警,預防信息安全事件。
004
部門經(jīng)理
作為部門信息安全的間接責任人,熟悉公司信息安全戰(zhàn)略,并積極推動信息安全策略的落地執(zhí)行。
005
部門副總
對所負責部門的信息安全事件負相應的管理責任。
006
it部信息安全組
對信息安全事件進行跟蹤處理,并確定事件責任人。
007
董事會秘書
審核信息安全事件處理報告。
008
總經(jīng)理
最終審批信息安全事件處罰申請。
009
人力資源部
依據(jù)公司財務制度對已審批的信息安全獎勵/處罰報告執(zhí)行經(jīng)濟獎勵或者處罰措施。
010
法務部
配合it部信息安全組進行信息安全事件處理,對違反法律法規(guī)的信息安全責任人依法追究法律責任。
5.內(nèi)容
5.1獎勵、違規(guī)行為處罰原則
5.1.1及時激勵原則
對長期妥善保護公司信息資產(chǎn),有效避免信息資產(chǎn)的遺失、濫用、盜用等,或?qū)τ诖龠M信息安全合理共享表現(xiàn)突出的個人或者集體,將及時獎勵。
5.1.2舉報保密原則
對于舉報信息安全違規(guī)行為的人員,將對其進行獎勵并嚴格保護其個人資料不公開。
5.1.3違規(guī)行為處罰原則
5.1.3.1法律追究原則
公司所有保密信息均為公司合法資產(chǎn),受國家法律法規(guī)保護。任何損害公司保密信息的行為,公司均有權(quán)追究行為人法律責任。
5.1.3.2違規(guī)分級原則
根據(jù)違規(guī)行為的性質(zhì)、造成的損失和影響的嚴重程度、違規(guī)人員是否有意對違規(guī)行為分級。涉及關(guān)鍵信息資產(chǎn)的,違規(guī)等級要升級;一次違反多條信息安全規(guī)定的人員按最高違規(guī)等級從重處罰;對多次違反信息安全規(guī)定的人員再次違規(guī)時要從重處罰。
5.1.3.3主動從寬原則
產(chǎn)生違規(guī)行為后主動報告,積極采取補救措施以減少影響和損失的人員,可減輕處罰;對問題隱瞞不報或者不及時上報而導致違規(guī)影響擴大的人員,加重處罰。
5.1.3.4過度防衛(wèi)處罰原則
對阻礙信息合理流動與共享的人員要給予處罰。
5.1.3.5及時處理原則
對重大信息安全違規(guī)事件,要及時處理。任何拖延、推諉不處理的責任人,要給予問責。
5.2 獎勵等級與責任部門
5.2.1獎勵等級與措施
獎勵事跡
獎勵等級
獎勵措施
舉報或者制止泄密、竊密或者其他嚴重損害公司利益事件的集體或者個人
一級
根據(jù)具體情況給予8000元集體獎勵或者5000元個人獎勵;通報表揚(遵循“舉報保密原則“淡化事跡并隱藏人員信息)。
制止他人違規(guī)行為或者即時反映可能造成泄密、竊密或者其他重大安全隱患的個人,以及在信息安全方面做出表率或者突出貢獻的集體
二級
根據(jù)具體情況集體獎5000元或者3000個人獎勵;通報表揚(遵循“舉報保密原則“淡化事跡并隱藏人員信息)。
在信息安全管理中做出貢獻,反映信息安全隱患或者過度防衛(wèi)被核實、提出信息安全合理化建議并被采納的個人,以及在信息安全方面做出貢獻的集體
三級
根據(jù)具體情況給予3000元集體獎勵或者1000元個人獎勵。
5.2.2獎勵責任部門
1)對于滿足信息安全獎勵標準的集體或者個人,it部信息安全組可根據(jù)具體事跡定期進行申報,審批通過后由人力資源部根據(jù)公司財務制度進行發(fā)放獎金;
2) 各部門信息安全接口人可自行組織對本部門優(yōu)秀信息安全集體或者個人進行獎勵。
5.3 違規(guī)等級與責任部門
5.3.1 違規(guī)等級與措施
違規(guī)事件
違規(guī)等級
處罰措施
盜竊、故意泄露公司保密信息的,或故意違反信息安全管理規(guī)定,性質(zhì)嚴重造成重大影響或者風險
一級
1. 直接開除,永不錄用;
2. 如違反法律法規(guī)由公司法務部移送公安機關(guān)處理;如給公司造成相關(guān)損失,須賠償公司損失。
3. 全公司范圍內(nèi)通報處罰決定。
故意違反信息安全規(guī)定,性質(zhì)嚴重;或者造成較大影響或較大風險
二級
1. 如給公司造成相關(guān)損失,須賠償公司損失;
2. 擔任公司管理崗位的人員,進行降職或者降薪處理;非公司管理崗位的人員,進行降薪處理;
3. 全公司范圍內(nèi)通報處罰決定。
過失違反信息安全管理規(guī)定,造成一定影響或者風險的;或者故意違反信息安全管理規(guī)定,但性質(zhì)不嚴重且沒有造成嚴重影響或風險
三級
1. 記入關(guān)鍵事件考評結(jié)果減10分或罰款500元;
2. 12個月內(nèi)2次三級違規(guī)升級為1次二級違規(guī)。
3.部門內(nèi)部通報處罰決定。
過失違反信息安全管理規(guī)定,性質(zhì)較輕,且造成輕微影響或者風險
四級
1.記入關(guān)鍵事件考評結(jié)果減5分或罰款300元;
2.12個月內(nèi)2次四級違規(guī)升級為1次三級違規(guī);
3.部門內(nèi)部通報處罰決定。
說明:
1) 信息安全管理規(guī)定包括公司各部門正式發(fā)布的信息安全管理制度;
2) 上表中“違規(guī)事件“的描述是定性的描述,是違規(guī)事件定級的參考原則。常見違規(guī)行為所適用違規(guī)等級具體參考附件1:《常見違規(guī)行為及其適用處罰等級舉例》,其他違規(guī)行為所使用等級可參考舉例進行認定。
5.3.2 責任判定
1)發(fā)生一、二級重大信息安全事件違規(guī)時,違規(guī)者直接上級和部門經(jīng)理承擔直接和間接責任,部門副總須承擔連帶管理責任,并按照《常見違規(guī)行為及其適用處罰等級舉例v1.0》適用條款進行處罰;
2)對于三、四級信息安全違規(guī),根據(jù)以下條件判斷責任人直接上級是否連帶處罰:
員工無意違規(guī),且責任人領(lǐng)導未進行審批授權(quán)的,不進行連帶處罰;
員工無意違規(guī),但責任人領(lǐng)導進行包庇的,在事實確認的基礎(chǔ)上,進行連帶處罰;
若所管理部門一個月內(nèi)發(fā)生2次(含)以上故意違規(guī)或者4次(含)以上無意違規(guī)事件,對直接上級進行連帶處罰。
5.3.3 處罰責任部門
處罰等級
處罰責任人
批準
申訴
一級
總經(jīng)理
/
人力資源部
二級
總經(jīng)理
/
人力資源部
三級
部門分管副總
it部信息安全組
人力資源部
四級
部門分管副總
it部信息安全組
人力資源部
說明:
1)對于各類違規(guī)行為處罰應當慎重,應建立在客觀事實的基礎(chǔ)上給出處罰意見。根據(jù)違規(guī)行為性質(zhì)、造成的損失和影響的大小,it部信息安全組有權(quán)要求對當事人加重或者減輕處罰;
2)發(fā)現(xiàn)可疑事件的組織作為事件調(diào)查和處理的責任部門。為了加快一級違規(guī)行為的處理進度,溝通時限和批準期限都是2天;
3)在違規(guī)事件處理過程中,it部信息安全組協(xié)助與監(jiān)督處罰責任人完成處罰執(zhí)行工作。處罰責任人或其授權(quán)人員要做好與違規(guī)員工的溝通工作。對違規(guī)處罰過程中出現(xiàn)的拖延、推諉行為,it部信息安全組可以行使否決權(quán)。
5.4.維護與解釋
1)本規(guī)定發(fā)布之日起生效;
2)本規(guī)定由it部信息安全組至少每兩年審視一次,根據(jù)審核結(jié)果修訂標準并頒布執(zhí)行;
3)本規(guī)定解釋權(quán)歸it部信息安全組。
6.相關(guān)文件
附件1:《常見違規(guī)行為及其適用處罰等級舉例》
7.記錄表格
無
第8篇 信息安全事件管理程序
1 目的
為建立一個適當?shù)男畔踩录?、薄弱點和故障報告、反應與處理機制,減少信息安全事件和故障所造成的損失,采取有效的糾正與預防措施,特制定本程序。
2 范圍
本程序適用于xxx業(yè)務信息安全事件的管理。
3 職責
3.1 信息安全管理流程負責人
? 確定信息安全目標和方針;
? 確定信息安全管理組織架構(gòu)、角色和職責劃分;
? 負責信息安全小組之間的協(xié)調(diào),內(nèi)部和外部的溝通;
? 負責信息安全評審的相關(guān)事宜;
3.2 信息安全日常管理員
? 負責制定組織中的安全策略;
? 組織安全管理技術(shù)責任人進行風險評估;
? 組織安全管理技術(shù)責任人制定信息安全改進建議和控制措施;
? 編寫風險改進計劃;
3.3 信息安全管理技術(shù)責任人
? 負責信息安全日常監(jiān)控;
? 信息安全風險評估;
? 確定信息安全控制措施;
? 響應并處理安全事件。
4 工作程序
4.1 信息安全事件定義與分類
信息安全事件是指信息設(shè)備故障、線路故障、軟件故障、惡意軟件危害、人員故意破壞或工作失職等原因直接影響(后果)的。
造成下列影響(后果)之一的,均為一般信息安全事件。
a) xxx秘密泄露;
b) 導致業(yè)務中斷兩小時以上;
c) 造成信息資產(chǎn)損失的火災;
d) 損失在一萬元人民幣(含)以上的故障/事件。
造成下列影響(后果)之一的,屬于重大信息安全事件。
a) 組織機密泄露;
b) 導致業(yè)務中斷十小時以上;
c) 造成機房設(shè)備毀滅的火災;
d) 損失在十萬元人民幣(含)以上的故障/事件。
4.2 信息安全事件管理流程
? 由信息安全管理負責人組織相關(guān)的運維技術(shù)人員根據(jù)xxx對信息安全的要求,確認代碼管理相關(guān)信息系統(tǒng)的安全需求;
? 對代碼管理相關(guān)信息系統(tǒng)進行信息安全風險評估,預測風險類型、風險發(fā)生的可能性、風險級別、潛在的業(yè)務影響,形成信息安全風險評估報告;
? 由信息安全日常管理員組織相關(guān)技術(shù)人員根據(jù)對根據(jù)風險評估的結(jié)果以及服務級別協(xié)議的安全需求,提出現(xiàn)階段的安全改進建議,并提交至信息安全管理負責人進行評估;若同意執(zhí)行安全改進建議,則在變更管理的控制下實施安全建議;
? 信息安全日常管理員根據(jù)安全改進之后的信息系統(tǒng)安全現(xiàn)狀提出具體的安全控制措施,形成風險處置計劃;
? 根據(jù)風險處置計劃,實施信息安全控制措施,盡可能的降低信息和業(yè)務風險;
? 監(jiān)視信息系統(tǒng)的活動并識別反常的活動和安全事件,并記錄下來,做初步的響應和處理;評估安全漏洞和不符合安全要求的任何情況,并采取必要的糾正措施;
? 對發(fā)現(xiàn)的或已發(fā)生的信息安全事件,按照信息安全事件響應程序進行處理;
? 每年一次或在發(fā)生重大信息安全事件時進行信息安全評審,分析信息安全事件的顯現(xiàn)趨勢、信息安全管理的改進等信息,并形成風險改進計劃,持續(xù)改進信息系統(tǒng)安全。
4.3 信息安全事件事后處理措施
對于一般信息安全事件,在故障排除或采取必要措施后,相關(guān)信息安全管理職能部門會同事件責任部門,對事件的原因、類型、損失、責任進行鑒定,形成《信息安全事件報告》,報信息安全管理者代表批準;對于重大信息安全事件的處理意見還應上報信息安全管理委員會討論通過。
對于違反組織信息安全方針、程序安全規(guī)章所造成的信息安全事件責任者依據(jù)以下措施予以懲戒。
處罰方式:
一般安全事故,根據(jù)所造成的經(jīng)濟損失,由xxx辦公室通過郵件發(fā)出正式嚴重警告。
一年內(nèi)累計出現(xiàn)三次或三次以上的一般安全事故,報xxx領(lǐng)導批準后進行相應懲罰,并在xxx進行通報批評。
造成重大安全事故的,xxx有權(quán)將責任人調(diào)離原工作崗并給予相應懲罰。
一年內(nèi)累計出現(xiàn)二次或二次以上的重大安全事故,xxx有權(quán)解除勞動合同并依法追究法律責任。
如果屬于故意行為導致信息安全事故,xxx有權(quán)解除勞動合同并依法追究法律責任。
對于信息安全事故責任人的處理結(jié)果由處理部門在xxx范圍內(nèi)予以通報。
負有信息安全事故處罰的各職能部門在確定實施處罰后,xxx室與被處罰部門溝通,確認責任者及處罰方式并上報xxx領(lǐng)導。
信息安全管理職能部門要求事件責任部門制定糾正措施并實施,實施結(jié)果記錄在《信息安全事件報告》。
由信息安全管理職能部門對實施情況進行跟蹤驗證,驗證結(jié)果記入《信息安全事件報告》。
4.4 報告信息安全薄弱點與預防措施
xxx與信息安全管理有關(guān)的所有員工發(fā)現(xiàn)信息安全薄弱點或潛在威脅均應履行報告義務。
對以下行為應給予獎勵:
及時發(fā)現(xiàn)非責任區(qū)信息安全隱患,該隱患足以導致信息安全事故的;
及時發(fā)現(xiàn)非責任區(qū)信息安全重大隱患,該隱患足以導致信息安全重大事故的;
及時發(fā)現(xiàn)并制止系統(tǒng)操作問題以避免設(shè)備重大損失或人員死亡的;
及時制止或報告泄露商業(yè)機密的事件以避免xxx重大經(jīng)濟損失或及時中止正在進行中的商業(yè)泄密行為的;
在信息安全事故中采取積極有效措施,降低損失的程度。
獎勵方式如下:
根據(jù)防止一般安全事故發(fā)生、一年內(nèi)防止一般安全事故發(fā)生三次或三次以上、防止造成重大安全事故、及時中止正在進行中的商業(yè)泄密行為、提出信息安全合理化建議等級別,報請xxx批準后,給予相應表揚或獎勵,并作為年底工作考核依據(jù)。
發(fā)現(xiàn)信息安全事故、薄弱點與故障的員工填寫《一般信息安全事件/薄弱點報告》,相關(guān)的代碼管理中心及信息安全實驗室進行調(diào)查后,確定是否采取預防措施,確認責任部門并實施。
5 相關(guān)文件
6 相關(guān)記錄
第9篇 火力發(fā)電廠安全性評價管理信息系統(tǒng)的設(shè)計
1. 引言
現(xiàn)代社會中,電力工業(yè)的安全生產(chǎn)對國民經(jīng)濟和人民生活有著舉足輕重的影響,做好安全生產(chǎn)工作始終是發(fā)電企業(yè)的永恒主題。然而,由于我國電力工業(yè)的特點及人員、設(shè)備、管理以及環(huán)境等諸多方面的原因,目前在發(fā)電企業(yè)中普遍存在著許多不安全的因素,因此,為了提高反事故工作的可預見性和安全投資效益,達到對可能發(fā)生事故的超前控制、將各種事故消滅在隱患之中,用一種科學的方法分析、預測電力生產(chǎn)設(shè)備系統(tǒng)中可能發(fā)生的事故及其概率的高低,具有重要的意義。
安全性評價是一項目前國際上比較流行的一種對安全工作系統(tǒng)化、規(guī)范化、可操作性強的管理模式,它是對一個系統(tǒng)(大到一個企業(yè),小到一個車間、一個班組、一項工程設(shè)計、一個工藝流程、一個裝置或設(shè)備等)的安全性進行識別,并給出定性或定量的評價的工作,使用這種方法可以預見到系統(tǒng)客觀上存在但尚未引發(fā)事故的各種危險因素,并對系統(tǒng)的安全性作出大致的評價。因此,搞好安全性評價對提高發(fā)電企業(yè)的安全生產(chǎn)工作水平,降低安全事故的發(fā)生率具有重要的意義。
現(xiàn)代社會是一個科學技術(shù)飛速發(fā)展的時代,特別是計算機科學的興起,使我們的社會生活發(fā)生了巨大的變化,計算機以快速、高效的性能,改變了我們工作和生活的方方面面,把我們從繁重復雜的工作中解放出來,將安全性評價工作與計算機結(jié)合起來,將會給我們的安全性評價工作帶來質(zhì)的飛躍。
2. 系統(tǒng)目標
通過對用戶需求和安全性評價管理業(yè)務的調(diào)查和分析,研究管理實施所需要的功能,系統(tǒng)應達到以下目標.
2.1 面向多用戶
安全性評價是以各部門、各班組為基本單位進行的以群眾性自查為主的工作,其管理和應用是面向多部門、多用戶、同步性協(xié)作式方向發(fā)展,安全性評價的數(shù)據(jù)庫結(jié)構(gòu)復雜,數(shù)據(jù)量較大,同一數(shù)據(jù)用戶比較多,如:在進行安全性評價登記的時候,全廠任何人都可以進行評價登記,因此建立具有數(shù)據(jù)共享機制的系統(tǒng)體系結(jié)構(gòu)具有重要的意義。
2.2 業(yè)務功能完善
根據(jù)<<火力發(fā)電廠安全性評價>;>;(中國華北電力集團公司安全監(jiān)察部 編著)一書中的規(guī)定,在安全性評價管理軟件的業(yè)務流程中需要系統(tǒng)具有能夠填寫該書中附錄1-----附錄5中的內(nèi)容,并且應具有條件查詢、結(jié)果分析、評價項目維護與注銷、用戶系統(tǒng)權(quán)限維護、填寫記錄自動生成、評價結(jié)果自動生成、報表輸出等功能。
2.3 軟件具有很強的適應性、可以滿足不同電廠的需要
對于不同的電廠或電力企業(yè),本系統(tǒng)應能適應其安全性評價工作的要求。
3.系統(tǒng)設(shè)計
3.1 client/server數(shù)據(jù)庫運行模式
client/server體系結(jié)構(gòu)是新型的計算機網(wǎng)絡構(gòu)造方法。在
client/server結(jié)構(gòu)下,應用系統(tǒng)被分為前端(客戶機部分)和后端(服務器部分)兩個部分,client/server模式是指一個復雜的計算機應用任務被合理的分解為多個子任務,由服務器和客戶機分別承擔。合理有效的利用了客戶機和服務器的資源:大大減少網(wǎng)絡通信的負擔,改善了系統(tǒng)運行的總體性能。客戶機和服務器之間體現(xiàn)為服務請求/服務響應關(guān)系,即用數(shù)據(jù)庫服務器完成數(shù)據(jù)處理的功能,而客戶機完成應用事務的組織和人機界面的實現(xiàn)。
在client/server體系結(jié)構(gòu)中,客戶機的功能主要有管理用戶接口、從用戶接受數(shù)據(jù)、處理應用邏輯、產(chǎn)生數(shù)據(jù)庫請求,向服務器發(fā)送數(shù)據(jù)請求、從服務器接受結(jié)果和格式化結(jié)果;服務器的功能是從客戶機接受數(shù)據(jù)庫請求、處理數(shù)據(jù)庫請求、格式化結(jié)果并傳送給客戶機、執(zhí)行完整性檢查、提供并行訪問控制、執(zhí)行恢復、優(yōu)化查尋和更新處理。
在面向多用戶的系統(tǒng)環(huán)境中,數(shù)據(jù)庫系統(tǒng)運行模式對數(shù)據(jù)的共享、并發(fā)性和一致性起著決定性作用,對系統(tǒng)的性能起著關(guān)鍵作用,而client/server體系結(jié)構(gòu)在這方面有著明顯的優(yōu)勢。所以,安全性評價管理信息系統(tǒng)采用client/server數(shù)據(jù)庫運行模式。
3.2 數(shù)據(jù)庫及開發(fā)工具
本系統(tǒng)采用powerdesigner來建立數(shù)據(jù)庫模型,powerdesigner是sybase 公司的case工具集,使用它可以方便的對信息系統(tǒng)進行分析與設(shè)計,這個工具集包含了四個模塊,覆蓋了軟件開發(fā)生命周期的各個階段。采用powerdesigner可以方便的畫出數(shù)據(jù)流圖、實體關(guān)系圖,得到系統(tǒng)完整的邏輯模型,并且利用它自身提供的接口可以實現(xiàn)由實體關(guān)系圖向物理模型的自動轉(zhuǎn)換,使設(shè)計人員可以在物理模型的基礎(chǔ)上進行數(shù)據(jù)庫的后臺設(shè)計。如下所示的是利用powerdesigner為本系統(tǒng)建立的部分實體關(guān)系圖,可以看出,通過使用 powerdesigner,可以形象的描述出本系統(tǒng)中需要處理的信息。圖一
除了使用powerdesigner進行數(shù)據(jù)建模以外,系統(tǒng)采用powerbuilder7.0作為主要開發(fā)工具,powerbuilder7.0是一個面向?qū)ο蟮腸lient/server開發(fā)工具,開發(fā)出的代碼具有很強的可重用性,它提供了眾多的描繪器用于創(chuàng)建和管理不同的對象,提供了豐富的對象、控件和函數(shù),開發(fā)效率高,成本低,對數(shù)據(jù)庫的應用開發(fā)有著特殊的支持,具有強大的數(shù)據(jù)庫操作功能,用在開發(fā)客戶應用程序時,這個程序首先建立一個與數(shù)據(jù)庫的通信通道,然后將用戶的需求以某種方式傳送給數(shù)據(jù)庫服務器,在應用程序接收到數(shù)據(jù)庫服務器返回的數(shù)據(jù)后,它分析返回的數(shù)據(jù)并呈現(xiàn)給用戶。而數(shù)據(jù)庫服務器是一個存取數(shù)據(jù)和管理數(shù)據(jù)的軟件,它針對客戶的請求為客戶提供數(shù)據(jù)服務,這些服務包括數(shù)據(jù)插入、修改和查詢等。系統(tǒng)可選用oracle、sysbase、informix、sqlserver等目前流行的各種關(guān)系數(shù)據(jù)庫,在蒲山發(fā)電運營中心安全性評價管理實例中我們采用oracle8i作為后臺數(shù)據(jù)庫服務器系統(tǒng),oracle8i是一個功能極其強大和靈活的關(guān)系型數(shù)據(jù)庫系統(tǒng),適應于client/server數(shù)據(jù)庫體系結(jié)構(gòu)。
3.3 網(wǎng)絡結(jié)構(gòu)設(shè)計
數(shù)據(jù)庫
服務器安全性評價管理信息系統(tǒng)是在局域網(wǎng)基礎(chǔ)上建立的client/server體系結(jié)構(gòu),圖二是以蒲山發(fā)電運營中心的局域網(wǎng)為例的網(wǎng)絡示意圖:
中心交換機
邊緣交換機
邊緣交換機
光纖
客戶端
客戶端圖二
主干網(wǎng)采用100m光纖進行連接,各部門、班組和控制室等通過hub(集線器)與主干網(wǎng)相連,網(wǎng)絡協(xié)議采用tcp/ip協(xié)議。
4.系統(tǒng)開發(fā)
4.1 面向?qū)ο蟮拈_發(fā)方法
面向?qū)ο蟮某绦蛟O(shè)計在當今的應用程序開發(fā)中具有重要的地位,它相對于傳統(tǒng)的開發(fā)方法而言,提高了程序開發(fā)的質(zhì)量和速度,是一種建立在現(xiàn)實世界基礎(chǔ)上的新的軟件開發(fā)思維,代表了一種全新的程序設(shè)計思路和觀察、表述、處理問題的方法,它力求符合人們?nèi)粘W匀坏乃季S習慣,降低,分解問題的難度和復雜性,提高整個求解過程的可控制性、可監(jiān)測性和可維護性,從而達到以較小的代價和較高的效率獲得較滿意效果的目的,在開發(fā)過程中,它強調(diào)的是系統(tǒng)開發(fā)的關(guān)鍵是來自對前端概念的理解而不是對后端方法的實現(xiàn)。只有當應用領(lǐng)域的固有的概念被識別、理解并構(gòu)造清楚了,才能有效地設(shè)計系統(tǒng)的數(shù)據(jù)結(jié)構(gòu)以及實現(xiàn)的功能。powerbuilder7.0是一個面向?qū)ο蟮拈_發(fā)工具,利用它可以開發(fā)出面向?qū)ο蟮膚indows應用程序,powerbuilder7.0在系統(tǒng)中具有封裝性、繼承性和多態(tài)性的特征。利用面向?qū)ο蟮姆椒蓪崿F(xiàn)系統(tǒng)和人機交互界面的設(shè)計,數(shù)據(jù)管理的設(shè)計。powerbuilder7.0采用面向?qū)ο蟮姆椒ㄩ_發(fā)應用程序的用戶界面,充分利用windows的窗口資源,從而不僅使用戶界面更加美觀、簡潔、易操作,而且提高了窗口的可重復利用性。
4.2 功能實現(xiàn)
根據(jù)對安全性評價需求的調(diào)查和對整個評價業(yè)務的研究,以及對整個安全評價管理信息系統(tǒng)操作流程的分析,系統(tǒng)應具有以下功能,如圖三所示:
系統(tǒng)功能
查詢功能
維護功能
填寫與審核
輔助分析
自動生成
輸出功能
圖三
其中維護及填寫與審核應能實現(xiàn)如圖四、圖五所示的功能:
系統(tǒng)維護
系統(tǒng)權(quán)限維護
系統(tǒng)數(shù)據(jù)維護
檢查項目
評價結(jié)果項目
評價項目
操作權(quán)限
人員項目對應關(guān)系
圖四
發(fā)現(xiàn)安全問題
填寫安全評價發(fā)現(xiàn)問題及整改措施
利用歷次的記錄生成
上報
進行審核
審查合格
不合格,退回重新填寫
記錄可以進行自動生成
可以查看評價標準
利用填寫的發(fā)現(xiàn)問題及整改措施生成查評扣分記錄
直接填寫
終結(jié),打印最終結(jié)果
利用查評扣分記錄自動生成或手動填寫
填寫查評扣分記錄
可以查看評價標準填寫評價結(jié)果明細總分自動生成
利用查評扣分記錄自動生成或手動填寫
填寫安全評價總表
圖五
4.2.1 維護功能
維護功能是安全性評價管理信息系統(tǒng)的一個特色,利用它可以維護所有在填寫、查詢等功能中用到的數(shù)據(jù),這樣就保證了整個系統(tǒng)在使用時候的可適應性以及靈活性。維護分為對系統(tǒng)數(shù)據(jù)的維護和對系統(tǒng)權(quán)限的維護。利用系統(tǒng)權(quán)限的維護,可以控制用戶在整個系統(tǒng)中的訪問權(quán)限,從而保證整個系統(tǒng)的安全性,利用系統(tǒng)數(shù)據(jù)的維護,可以對在整個系統(tǒng)中使用到的一些基本數(shù)據(jù)(比如:安全評價項目的維護)進行維護操作,包括填加、刪除、注銷等功能。如圖六、圖七所示:其中圖六表示的是系統(tǒng)權(quán)限的維護,圖七表示的是對系統(tǒng)數(shù)據(jù)的維護。
圖六 圖七
4.2.2填寫與審核功能
填寫與審核在整個安全性評價系統(tǒng)中占有重要的地位,用戶利用這個功能進行評價結(jié)果的填寫與審核,最終生成最后的評價結(jié)果。在填寫的時候,每個項目任何人都可以對其安全性進行評價,在評價的時候可以實時利用局域網(wǎng)的連接在數(shù)據(jù)庫中查詢別人已經(jīng)填寫過歷次有關(guān)該項目的記錄,對于某條或幾條記錄如果認為可以使用或在上面進行修改的話,可以利用生成按鈕將這些記錄直接生成過來。而在審核的時候,只能有特定的幾個被賦予審核權(quán)限的人才可以進行操作。通過審核,生成最終的評價結(jié)果。在審核和評價的時候,為了對項目填寫和審核的方便,把握評價的尺度,當點擊某項目的時候,可以在這些窗口中隨時查看到該項目評價的標準。如圖八所示:該圖表示的是填寫時的情況
圖八
4.2.3 查詢功能
查詢是安全性評價管理信息系統(tǒng)的一項重要的功能,也是作用最為顯著的功能,根據(jù)用戶的需求,它包括簡單數(shù)據(jù)的查詢和對評價結(jié)果綜合分析的查詢,按照查詢手段的不同,它包括按照時間查詢和包括時間查詢在內(nèi)的條件查詢,各類查詢還可以交叉進行,這是目前在安全性評價系統(tǒng)中作用發(fā)揮的最突出的部分,通過查詢,用戶可以對整個安全評價過程進行了解。如可以對整個安全評價最終結(jié)果進行查詢,如圖九所示:
圖九
4.2.4 輔助分析功能
系統(tǒng)的輔助分析功能主要是對評價的最終結(jié)果進行分析,包括本次評分情況分析以及歷次得分情況分析等,通過這個功能,可以使用戶對全廠的整個安全情況有一個總體的認識,可以把握全廠的安全性情況走勢。如圖十所示:圖十
4.2.5 數(shù)據(jù)的自動生成功能
由于安全性評價是一項群眾性的安全自查活動,因此,為了服務于多用戶的使用,提高進行評價登記時的效率,減輕登記人員的工作量,設(shè)計了數(shù)據(jù)的自動生成功能,利用這項功能,用戶可以將歷次評價中自己或別人所填寫的內(nèi)容生成到自己的填寫表格中去。見4.2.3填寫與審核中圖。
4.2.6 輸出功能
輸出功能也是系統(tǒng)的一項重要功能,利用它,系統(tǒng)可以進行在安全評價中各種報表的輸出,根據(jù)用戶不同的要求,系統(tǒng)具有不同的輸出形式,用戶只需簡單的操作,就可得到需要的輸出結(jié)果。圖十一所示的是附錄四在打印時的情況:圖十一
5.結(jié)束語
安全性評價是一門正在新興的軟科學,它使我們的安全管理工作從傳統(tǒng)的經(jīng)驗管理走向了科學管理,使定量評價成為我們今后進行安全工作的一項重要的方法和手段,將計算機科學與其結(jié)合在一起,將使我們的安全性評價管理工作邁上一個臺階,大大提高我們的現(xiàn)代化安全管理水平。
第10篇 煙草系統(tǒng)信息網(wǎng)絡安全管理辦法
第一章 總 則
第一條 為了保護全市煙草信息網(wǎng)絡系統(tǒng)的安全,促進計算機網(wǎng)絡的應用和發(fā)展,保證局域網(wǎng)正常運行,制定本辦法。
第二條 本辦法所稱的局域網(wǎng)絡系統(tǒng),是指由市縣局(公司)投資購買、信息中心負責維護和管理的局域網(wǎng)設(shè)備、配套的網(wǎng)絡線纜設(shè)施及網(wǎng)絡服務器所構(gòu)成的硬件、軟件集成系統(tǒng)。
第三條 局域網(wǎng)設(shè)備管理維護工作由信息中心負責,未經(jīng)同意,任何單位和個人不得擅自安裝、拆卸或改變網(wǎng)絡設(shè)備。
第四條 任何單位和個人不得利用聯(lián)網(wǎng)計算機從事危害局域網(wǎng)及局域網(wǎng)服務器的活動,不得危害或侵入未授權(quán)的服務器。
第二章 安全管理組織
第五條 局域網(wǎng)安全領(lǐng)導小組由分管領(lǐng)導和辦公室信息中心、監(jiān)察處等部門負責人組成。
信息中心在安全領(lǐng)導小組指導下負責具體的網(wǎng)絡安全運行管理工作。
信息中心配備網(wǎng)絡安全專管員,實行持證上崗,負責對本單位工作人員的安全教育,網(wǎng)絡安全管理,對各項安全制度的執(zhí)行情況進行監(jiān)督。
第六條 各縣局(公司)、部門指定1名網(wǎng)絡安全專管員,負責對本單位(部門)的計算機網(wǎng)絡安全工作。
第三章 安全保護
第七條 未經(jīng)授權(quán),任何單位或個人不得以任何方式登陸進入局域網(wǎng)、服務器等設(shè)備進行修改、設(shè)置、刪除等操作;任何單位和個人不得以任何借口盜竊、破壞網(wǎng)絡設(shè)施;不得采用各種手段切斷單位、部門或他人網(wǎng)絡的連接。
第八條 各單位從事施工、建設(shè),不得危害計算機網(wǎng)絡系統(tǒng)的安全。
無特殊情況必須保證網(wǎng)絡設(shè)備24小時正常運行,不得以任何理由 有關(guān)設(shè)備或電源。
第九條 各單位、各部門應當建立健全網(wǎng)絡安全管理制度和備案制度,真實詳盡記錄各聯(lián)網(wǎng)計算機的使用者和使用時間,并保留半年以上。
第十條 對外提供服務的服務器必須保持日志記錄功能,歷史記錄保持時間不得低于6個月。
第十一條 內(nèi)網(wǎng)與外網(wǎng)出口處必須安裝防火墻,確保網(wǎng)絡不受攻擊。
電子郵件服務器應具有email病毒過濾和關(guān)鍵字過濾功能。
第十二條 各單位必須做好數(shù)據(jù)備份工作,并建立應急預案。
業(yè)務、專賣數(shù)據(jù)必須每天備份一次。
當服務器發(fā)生故障時,應立即啟動應急預案,盡快恢復數(shù)據(jù),確保經(jīng)營管理活動的正常開展。
第十三條 任何連入局域網(wǎng)絡的計算機均須安裝防病毒軟件和防火墻。
信息中心應及時將有礙局域網(wǎng)絡安全的計算機斷開連接后通報其所在部門進行處理。
第十四條 凡未通過信息中心自行與isp聯(lián)網(wǎng)的計算機不得接入局域網(wǎng)。
第十五條 各單位、各部門不得泄露使用的網(wǎng)絡設(shè)備及服務器的登錄用戶名及密碼。
第十六條 任何單位和個人不得以不真實身份使用網(wǎng)絡資源,不得竊取他人帳號、口令使用網(wǎng)絡資源。
各單位必須對局域網(wǎng)內(nèi)計算機實行ip地址與網(wǎng)卡mac地址綁定,任何人不得擅自改動ip地址設(shè)置。
未經(jīng)允許,任何單位或個人不得擅自接納網(wǎng)絡用戶。
第十七條 任何單位和個人不得利用單位分配的個人電子郵箱上公網(wǎng)注冊信息,不得訪問惡意網(wǎng)站和不健康網(wǎng)站,不要隨意打開陌生郵件。
第十八條 任何單位或個人不得利用各種網(wǎng)絡設(shè)備或軟件技術(shù)從事用戶帳戶及口令的偵聽、盜用活動,不得使用任何非法手段獲取他人信息。
第十九條 局域網(wǎng)設(shè)備、連接線路及服務器等發(fā)生破壞案件后,信息中心必須及時向市局網(wǎng)絡安全領(lǐng)導小組報告。
第四章 信息管理
第二十條 網(wǎng)絡用戶必須遵守《計算機信息網(wǎng)絡國際互聯(lián)網(wǎng)安全保管辦法》。
第二十一條 局域網(wǎng)及子網(wǎng)的系統(tǒng)軟件、應用軟件及信息數(shù)據(jù)要實施保密措施。
信息資源保密等級可分為:(1)可向internet公開的;(2)可向廣域網(wǎng)公開的;(3)可向局域網(wǎng)公開的;
(4)在本單位公開的。
第二十二條 局域網(wǎng)中對外發(fā)布信息的內(nèi)容必須經(jīng)本單位網(wǎng)絡安全領(lǐng)導小組審核備案,通過專用帳號進行發(fā)布。
帳號由專人保管使用,不得隨意公布轉(zhuǎn)借。
第二十三條 未經(jīng)網(wǎng)絡安全領(lǐng)導小組允許,任何單位或個人不得在主頁上開設(shè)交互式欄目,不得設(shè)立游戲站點或純娛樂性站點,一經(jīng)發(fā)現(xiàn),即從網(wǎng)上隔離,并追究有關(guān)人員的責任。
第二十四條 開設(shè)的電子公告欄(bbs)必須建立信息審核員、站長和欄目主持人組成的三級管理、分級負責制;建立欄目主持人資格審定制度、用戶登記制度、日志備份制度。
bbs開放期間必須有專人管理,采取有效的身份識別、安全防護和有害信息過濾保存技術(shù),并具有安全審計功能。
第二十五條 未經(jīng)網(wǎng)絡安全領(lǐng)導小組允許,任何個人或部門不得為外單位人員提供電子郵件或其他網(wǎng)絡服務。
第二十六條 局域網(wǎng)內(nèi)的所有用戶有義務向網(wǎng)絡安全管理人員或有關(guān)部門報告違法犯罪行為和有害的、不健康的信息,并協(xié)助有關(guān)部門進行調(diào)查。
網(wǎng)絡安全小組應不定期檢查局域網(wǎng)信息發(fā)布的內(nèi)容,督促信息中心和各部門對有害信息進行清除。
第二十七條 局域網(wǎng)接入單位和用戶必須遵守知識產(chǎn)權(quán)的有關(guān)法律法規(guī)。
第二十八條 嚴禁在局域網(wǎng)上使用來歷不明、引發(fā)病毒傳染的軟件;對于來歷不明的可能引起計算機病毒的軟件應使用公安部門推薦的殺毒軟件
檢查、殺毒。
第五章 違規(guī)處罰
第二十九條 違反本條例規(guī)定,有下列行為之一者,由信息中心向所在單位(部門)或個人用戶提出警告,停止其網(wǎng)絡使用。
1. 查閱、復制或傳播下列信息:煽動抗拒、破壞憲法和國家法律、行政法規(guī)實施的;煽動分裂國家、破壞國家統(tǒng)一和民族團結(jié)、推翻社會主義制度的;
捏造或者歪曲事實,散布謠言擾亂社會秩序的;
公然侮辱他人或者捏造事實誹謗他人的;
宣揚封建迷信、淫穢、色情、暴力、兇殺、恐怖等;損害單位形象和利益的;其他違反憲法和法律、行政法規(guī)的。
2. 破壞、盜用計算機網(wǎng)絡中的信息資源和危害計算機網(wǎng)絡安全的活動的。
3. 盜用他人帳號或ip地址的。
4. 私自轉(zhuǎn)借、轉(zhuǎn)讓用戶帳號的。
5. 故意制作、傳播計算機病毒等破壞性程序的。
6. 不按有關(guān)規(guī)定擅自接納網(wǎng)絡用戶的。
7. 上網(wǎng)信息審查不嚴, 造成嚴重后果的。
8. 使用任何工具破壞網(wǎng)絡正常運行或竊取他人信息的。
上述違規(guī)造成損失的,依照有關(guān)法律、法規(guī)及行業(yè)管理規(guī)定進行處理,情節(jié)嚴重者移交公安機關(guān)處理。
第六章 其他
第三十條 本辦法由市局信息中心負責解釋。
第三十一條 本辦法自200 1日起實行。
第11篇 藥品安全信息化管理規(guī)定
推進藥品經(jīng)營企業(yè)信息化建設(shè),運用信息化手段實現(xiàn)藥品安全監(jiān)管是貫徹落實科學監(jiān)管理念的重要舉措,也是藥品經(jīng)營企業(yè)提高管理水平和工作效率的重要途徑。為進一步提升藥品經(jīng)營企業(yè)質(zhì)量管理水平,促進信息技術(shù)在藥品流通領(lǐng)域的應用,實施實時監(jiān)控,根據(jù)國家食品藥品監(jiān)督管理局等上級部門規(guī)定,結(jié)合本縣實際,現(xiàn)就全縣藥品經(jīng)營企業(yè)實行信息化管理作如下規(guī)定,請遵照執(zhí)行。
一、藥品經(jīng)營企業(yè)計算機管理系統(tǒng)建設(shè)
全縣所有藥品經(jīng)營企業(yè)均應配置專用計算機,實現(xiàn)藥品購銷存信息化管理,保證藥品質(zhì)量可控可追溯。計算機設(shè)施和管理系統(tǒng)應符合以下要求:
1、具有獨立的計算機管理信息系統(tǒng),能覆蓋企業(yè)內(nèi)藥品的購進、儲存、銷售以及經(jīng)營和質(zhì)量控制的全過程,保證藥品購、銷、存數(shù)量保持一致;能全面記錄企業(yè)經(jīng)營管理及實施《藥品經(jīng)營質(zhì)量管理規(guī)范》方面的信息;符合《藥品經(jīng)營質(zhì)量管理規(guī)范》對藥品經(jīng)營各環(huán)節(jié)的要求。
2、應配備能通過計算機自動開具載明藥品名稱、生產(chǎn)廠商、批號、數(shù)量、價格等內(nèi)容的銷售憑證設(shè)備,藥店在銷售藥品時均應向購藥者出具銷售憑證。同時,應在店堂醒目處告示消費者有權(quán)索取藥品銷售憑證,使廣大群眾知道藥品銷售憑證開具有效憑證的規(guī)定,保障群眾用藥安全。
3、保證計算機系統(tǒng)的安全性。
(1)計算機系統(tǒng)自身安全,主要包括利用防毒、防火等軟、硬件設(shè)備保障系統(tǒng)本身不易受破壞和干擾,保證其正常運行;同時,定期做好備份。
(2)計算機系統(tǒng)使用安全,主要包括系統(tǒng)操作人員權(quán)限的設(shè)定、分配應符合要求,能按照法律法規(guī)和崗位職責進行權(quán)限的分配,不會出現(xiàn)非本崗位的操作功能。
4、計算機系統(tǒng)數(shù)據(jù)信息能隨時接受藥品監(jiān)管部門檢查、查詢、復制。
二、藥品經(jīng)營企業(yè)在線遠程監(jiān)管系統(tǒng)建設(shè)
1、應在營業(yè)場所內(nèi)指定一臺固定電話,報藥品監(jiān)管部門備案,確保通訊暢通,并保證在崗人員能隨時接聽來電。
2、以企業(yè)身份申請注冊qq帳號,加入藥品監(jiān)管部門統(tǒng)一指定的qq群(群號),由企業(yè)負責人負責管理,可委托藥店從業(yè)人員操作,確保不因從業(yè)人員變動而影響正常登錄使用;qq設(shè)置為自動登陸,在營業(yè)期間保持處于正常在線狀態(tài),指定專人負責接收發(fā)qq群內(nèi)發(fā)布的各項通知、公告等信息。
3、配備網(wǎng)絡視頻設(shè)施,確保藥品監(jiān)管部門在巡查藥師是否在崗等情況時能正常啟用。
4、所有購進品種應及時上傳至浙江省藥品信用信息系統(tǒng),并保證品種信息完整、準確、真實,為藥品監(jiān)管部門實行購進品種在線監(jiān)管提供條件。
5、具備能與藥品監(jiān)管部門開展實時監(jiān)控的數(shù)據(jù)接口,為藥品監(jiān)管部門對購銷品種和溫濕度在線監(jiān)管提供條件。
三、其它規(guī)定事項
1、藥品經(jīng)營企業(yè)駐店藥師需要請假或調(diào)整在崗排班表的,應提前以電子文檔格式報送至藥品監(jiān)管部門指定的電子郵箱。
2、藥品經(jīng)營企業(yè)在實施藥品安全信息化體系建設(shè)的表現(xiàn)情況與將企業(yè)信用等級評定掛鉤。對于本規(guī)定的各事項履行不到位,尤其是藥品購銷存記錄不及時輸入電腦臺帳、經(jīng)營品種不及時上傳至省局信用系統(tǒng)、不同步開具銷售憑證的,將加大日常監(jiān)督檢查深度和頻次,強化監(jiān)督抽樣的力度,降低信用等級,構(gòu)成違法的,依法予以從重處理,并予以實名通報。
第12篇 基于b/s與c/s模式的鐵路運輸安全管理信息系統(tǒng)
隨著我國鐵路運輸業(yè)的迅速發(fā)展,對鐵路運輸安全管理不斷提出新的要求。解決安全管理問題
一是要不斷提高員i的安全素質(zhì),提高安全防范意識及事故處理能力;更重要的是運用安全管理信息技術(shù),通過建立安全管理信息系統(tǒng)來提高安全管理水平,降低事故的發(fā)生。筆者綜合考慮c/s模式在信息管理、辦公自動化等事務處理和b/s模式在信息瀏覽、查詢和發(fā)布方面的優(yōu)勢,采用b/s和c/s模式相結(jié)合的混合模式開發(fā)了鐵路運輸安全管理信息系統(tǒng)。結(jié)合為某鐵路運輸企業(yè)開發(fā)的系統(tǒng),論述了該系統(tǒng)的設(shè)計和實現(xiàn)。
1 系統(tǒng)研究現(xiàn)狀和目標
進入20世紀90年代以來,安全管理在企業(yè)中越來越受到重視,在發(fā)達國家,各種現(xiàn)代化的安全管理方法廣泛應用,由于其生產(chǎn)設(shè)備自動化程度很高,其安全管理大多包含在整個企業(yè)管理系統(tǒng)之內(nèi)。而在國內(nèi)的一些企業(yè),安全管理多停留在宣傳、教育、定期安全檢查的水平上,而且多數(shù)是定性分析或事故后分析。這種管理手段落后、被動、反應慢,很難適應現(xiàn)代安全生產(chǎn)的要求,這種現(xiàn)象在鐵路運輸企業(yè)表現(xiàn)得尤為明顯。因此,迫切需要建立適合當代現(xiàn)有生產(chǎn)條件的安全管理模式,采用數(shù)學方法和計算機技術(shù),建立企業(yè)的安全管理信息系統(tǒng),這就為定量分析創(chuàng)造有力條件。定量分析將對進一步認識安全生產(chǎn)的規(guī)律,預測預報事故,防止和避免傷亡事故的發(fā)生產(chǎn)生積極作用,所以建立安全管理信息系統(tǒng),是解決鐵路運輸企業(yè)安全問題的有效途徑。
鐵路運輸安全管理信息系統(tǒng)一方面對大量的歷史數(shù)據(jù)進行分類管理,向用戶提供可靠、及時的統(tǒng)計數(shù)據(jù),使工作人員對以往的工作有總結(jié)性的認識;另一方面系統(tǒng)運用一定的數(shù)學方法對搜集到的數(shù)據(jù)進行分析處理,輔助安全部門前瞻性的分析安全形勢,及時發(fā)現(xiàn)安全工作中存在的問題,提前進行預防控制。據(jù)此筆者研制了安全管理信息系統(tǒng),實現(xiàn)定性分析和定量分析相結(jié)合,力求把安全管理從傳統(tǒng)的事后追蹤變?yōu)槭虑邦A防控制。
2 系統(tǒng)開發(fā)方案
2.1 系統(tǒng)體系結(jié)構(gòu)
客戶/服務器(c/s,client/server)結(jié)構(gòu)是20世紀90年代開始流行的一種體系結(jié)構(gòu),在c/s結(jié)構(gòu)下,應用系統(tǒng)被分成前臺(客戶機)和后臺(服務器)兩部分,應用處理由客戶端完成,數(shù)據(jù)訪問和事務處理由服務器承擔。c/s結(jié)構(gòu)其優(yōu)點體現(xiàn)在:①可靠的數(shù)據(jù)完整性和安全性控制;②高效的聯(lián)機事務處理性能;③很好的開放性和易擴充性;④高效的應用程序開發(fā)。
c/s結(jié)構(gòu)的應用系統(tǒng)易于擴展,處理效率更高。但這種模式具有內(nèi)在缺陷:客戶端具有平臺相關(guān)性;隨著應用邏輯和程序界面占用越來越多的硬件資源,客戶端變得越來越“胖”;客戶端管理復雜,維護困難。為解決c/s模式的內(nèi)在缺陷,出現(xiàn)了3層c/s模式結(jié)構(gòu),這種模式把傳統(tǒng)c/s結(jié)構(gòu)中客戶端的應用邏輯分離開來,形成一個單一的應用服務器,從而大大降低客戶機對硬件的要求,使系統(tǒng)更容易擴展。
隨著intemet的快速發(fā)展,出現(xiàn)了基于web的browser/server模型(瀏覽器/服務器模型,簡稱b/s模型)。該模型是把c/s模型的服務器端進一步深化,分解成一個應用服務器(web服務器)和一個或多個數(shù)據(jù)庫服務器,從而形成一個類似3層c/s模型。b/s結(jié)構(gòu)優(yōu)點主要體現(xiàn)在:
(1)用戶界面更加友好,操作更加直觀,更易滿足用戶的使用習慣。
(2)對用戶跨平臺支持,可跨平臺使用數(shù)據(jù)庫、超文本、多媒體等多種形式的信息。
(3)提高了系統(tǒng)的可靠性、整體性以及可擴展性。
(4)客戶端只需配置操作系統(tǒng)和web瀏覽器,降低了對客戶機的軟硬件要求。
(5)更利于軟件的開發(fā)、安裝、升級,節(jié)省開發(fā)維護費用。
基于web的b/s模式特別適用于信息的瀏覽、查詢與發(fā)布,適于領(lǐng)導輔助決策支持。而c/s體系結(jié)構(gòu)適用于信息管理、辦公自動化等事務處理的系統(tǒng)。根據(jù)系統(tǒng)的開發(fā)要求和系統(tǒng)目標,將這兩種模式有機結(jié)合,安全管理工作涉及的部門、工種多,安全信息量大,要求處理速度快,基于此特點,為了節(jié)省工作量,維護數(shù)據(jù)的完整性與可靠性,保證系統(tǒng)運行的高效性,系統(tǒng)選擇c/s和b/s混合模式的系統(tǒng)體系結(jié)構(gòu),既發(fā)揮傳統(tǒng)c/s模式成熟的技術(shù),避免建立3層c/s模式的高昂的代價,又能借intemet技術(shù)充分發(fā)揮b/s模式的優(yōu)點。這種混合模式的體系結(jié)構(gòu)如圖1所示。
2.2 開發(fā)語言及數(shù)據(jù)庫的選擇
為保證系統(tǒng)具有良好的開放性和安全性,選用先進的visual basic 6.0和asp編程語言及interdev6和frontpage2000開發(fā)工具,縮短開發(fā)總周期,提高開發(fā)效率。其中visual ba—sic 6.0是一種面向?qū)ο蟮目梢暬木幊坦ぞ?,由于其靈活方便和易于擴充的特點,因此,它越來越多地用作大型公司數(shù)據(jù)和客戶機/b艮務器(c/s)應用程序的前端開發(fā)工具,與后端的sqlserver數(shù)據(jù)庫相結(jié)合,可以提供一個高性能的客戶機/服務器解決方案。asp即活動服務器頁面(active server page),是一種用于www服務的服務器端腳本環(huán)境,它具有開發(fā)簡單、功能強大等優(yōu)點。利用它,可以很容易地把html標簽和文本,腳本命令及activex組件混合在一起構(gòu)成asp頁,以此來生成動態(tài)網(wǎng)頁,創(chuàng)建交互式的web站點,而不需要進行復雜的編程。visual interdev是創(chuàng)建動態(tài)web站點的集成開發(fā)環(huán)境,可以在其下結(jié)合各種腳本開發(fā)asp和html應用程序。web程序的骨架及各種控制、處理功能都是利用interdev來設(shè)計的,visual interdev是配合asp開發(fā)的主導工具,它是為intemet和intranet創(chuàng)建數(shù)據(jù)驅(qū)動型動態(tài)web應用程序的完整工具集。frontpage是web站點的創(chuàng)建、管理和頁面修飾工具。利用它可以方便地創(chuàng)建漂亮的html頁面,并對已生成的web應用程序進行頁面上的修飾和編輯。
服務器端數(shù)據(jù)庫選擇mssqlserver7.0,該數(shù)據(jù)庫具有如下性能:可伸縮結(jié)構(gòu),從單處理器到多處理器的硬件,用以滿足未來業(yè)務的需要;高性能結(jié)構(gòu),利用windows nt可得到更大的傳輸量和更快的響應時間;方便系統(tǒng)管理,利用省時的圖形化工具,降低了對系統(tǒng)管理員的技術(shù)要求,使系統(tǒng)便于維護;強化安全的事務處理能力,一旦系統(tǒng)發(fā)生故障,它能保護數(shù)據(jù)不丟失;網(wǎng)絡集成環(huán)境,可使用通用的網(wǎng)絡和協(xié)議。
客戶端數(shù)據(jù)庫選擇桌面數(shù)據(jù)庫access2000,access是微軟公司于1994年發(fā)布的微機桌面數(shù)據(jù)庫管理系統(tǒng)。作為一種mis開發(fā)工具,它具有界面友好、開發(fā)簡單、接口靈活等特點,是典型的新一代數(shù)據(jù)管理和信息系統(tǒng)開發(fā)工具。access提供了強大的數(shù)據(jù)組織、用戶管理、安全檢查等功能。在一個工作組級別的網(wǎng)絡環(huán)境中,使用access開發(fā)的多用戶數(shù)據(jù)庫管理系統(tǒng)具有傳統(tǒng)的xbase數(shù)據(jù)庫系統(tǒng)所無法實現(xiàn)的客戶/服務器(c/s)結(jié)構(gòu)和相應的數(shù)據(jù)庫安全機制。
2.3 系統(tǒng)的設(shè)計原則
本系統(tǒng)的設(shè)計原則如下:
(1)實用性。系統(tǒng)采用友好的圖形用戶界面方式,實現(xiàn)全屏幕菜單操作,用戶能簡單、方便地采集基礎(chǔ)數(shù)據(jù),實現(xiàn)信息共享與交換。
(2)可靠性。系統(tǒng)在設(shè)計過程中,把可靠性作為系統(tǒng)設(shè)計成功與否的重要標志,在設(shè)計過程中考慮到安全管理人員對計算機知識的局限性,采用了較強的容錯功能,對用戶的非法操作均有限制和提示,數(shù)據(jù)出錯時具有相應的提示信息及處理能力,并且每個處理環(huán)節(jié)都具有高度可靠性、保密性及安全性。
(3)開放性。利用web技術(shù),使各局域網(wǎng)能進行分布數(shù)據(jù)處理,各子系統(tǒng)能在intemet上進行數(shù)據(jù)處理和信息查詢。
(4)通用性。系統(tǒng)設(shè)計過程中,遵循企業(yè)安全管理中的一些通用的基本管理制度,在鐵路運輸企業(yè)中具有通用性。
(5)先進性。系統(tǒng)采用軟件工程的理論進行開發(fā);利用模糊數(shù)學、灰色系統(tǒng)理論和安全系統(tǒng)工程理論,建立客觀反映事故系統(tǒng)特征的數(shù)學模型體系;采用數(shù)據(jù)庫理論技術(shù)中的e—r模式分析實體間的關(guān)系并進行數(shù)據(jù)庫結(jié)構(gòu)設(shè)計;采用目前流行的可視化開發(fā)工具進行系統(tǒng)開發(fā)。
(6)可擴充性。一方面是硬件的擴充能力,可以方便地在網(wǎng)上增加設(shè)備或用戶;另一方面是軟件的擴充能力,在系統(tǒng)軟件設(shè)計時,要特別考慮今后可能的功能擴充。運用新的軟件設(shè)計思想,對該系統(tǒng)作適當?shù)恼{(diào)整升級保證系統(tǒng)能夠滿足新業(yè)務、新功能的要求,而且對原來的程序沒有影響或者影響很小,以及硬件或網(wǎng)絡的改變或升級基本不影響應用軟件。
3 系統(tǒng)結(jié)構(gòu)及功能
3.1 系統(tǒng)事務流程
本系統(tǒng)事務流程如圖2所示。
3.2 系統(tǒng)的功能結(jié)構(gòu)
系統(tǒng)基本功能結(jié)構(gòu)及主要功能模塊組成如圖3所示
3.2.1 系統(tǒng)維護模塊
系統(tǒng)維護模塊主要是對系統(tǒng)中需要用到的一些參數(shù)進行預先設(shè)置或重新配置以及對數(shù)據(jù)庫中的數(shù)據(jù)進行維護,這些參數(shù)一般是相對固定的,但是用戶可以根據(jù)實際的變動情況對其進行重新設(shè)置。系統(tǒng)維護模塊包括系統(tǒng)參數(shù)設(shè)置、代碼維護和數(shù)據(jù)維護3部分,其中參數(shù)設(shè)置包括系統(tǒng)常用參數(shù)設(shè)置和數(shù)據(jù)庫參數(shù)設(shè)置,系統(tǒng)常用參數(shù)設(shè)置指的是對公司名稱,站點ip等信息相關(guān)信息進行設(shè)置,數(shù)據(jù)庫參數(shù)設(shè)置指的是對服務器名稱、數(shù)據(jù)庫類型、數(shù)據(jù)庫名稱等信息進行重新設(shè)置;代碼維護模塊包括單位名稱代碼維護、工種名稱代碼維護、類別代碼維護、違章類別代碼維護、違章內(nèi)容維護以及事故類別代碼維護,分別實現(xiàn)根據(jù)單位中部門名稱、工種名稱、類別、違章類別、違章內(nèi)容及事故類別的變化對其進行修改的功能;數(shù)據(jù)維護包括數(shù)據(jù)備份、數(shù)據(jù)恢復和數(shù)據(jù)清理3部分,分別實現(xiàn)對數(shù)據(jù)庫中數(shù)據(jù)的定期備份、數(shù)據(jù)庫損壞后的恢復及定期刪除數(shù)據(jù)庫中部分數(shù)據(jù)的功能。
3.2.2 用戶管理模塊
用戶管理模塊主要是提供對系統(tǒng)使用者的名稱、密碼、權(quán)限以及所屬群組等信息進行管理,確保企業(yè)信息的安全保密性,用戶管理模塊主要包括用戶添加、用戶刪除、用戶修改、密碼修改4部分。系統(tǒng)會根據(jù)登錄者的權(quán)限提供全部或部分功能,如果登錄者是系統(tǒng)管理員身份,將提供全部的功能,包括用戶的添加、刪除,用戶權(quán)限的設(shè)定或修改以及密碼的修改等功能,如果登錄者是一般用戶身份,將只提供密碼修改的功能。
3.2.3信息錄入模塊
信息錄入模塊是安全管理信息系統(tǒng)的基礎(chǔ),主要提供基礎(chǔ)數(shù)據(jù)的錄入、修改、刪除、瀏覽等功能。信息錄入模塊由安全檢查整改表信息錄入、三違登記簿信息錄入、安全學習培訓信息錄入、事故記錄信息錄入、事故報表信息錄入、上崗人員信息錄入和運量信息錄入等7部分組成,信息錄入后保存在服務器上的數(shù)據(jù)庫中,以備查詢、統(tǒng)計分析和生成報表時使用。
3.2.4信息查詢模塊
信息查詢模塊主要是提供對數(shù)據(jù)庫中的相關(guān)數(shù)據(jù)按條件進行檢索的功能,包括安全檢查整改信息查詢、三違登記信
息查詢、安全學習培訓信息查詢、事故信息查詢、安全學習培訓學員情況查詢、上崗人員信息查詢、運量信息查詢等7部分,每部分都提供組合查詢的功能。
3.2.5 統(tǒng)計分析模塊
統(tǒng)計分析模塊根據(jù)信息錄入模塊中錄入的基礎(chǔ)數(shù)據(jù)信息,統(tǒng)計匯總出二次信息,以數(shù)據(jù)表格的形式顯示統(tǒng)計的詳細情況,并同時以圖形的方式直觀地顯示出來,用于管理決策。統(tǒng)計分析模塊包括歷年事故趨勢分析、歷年事故中傷亡統(tǒng)計分析、直接經(jīng)濟損失統(tǒng)計分析、百萬噸公里事故率統(tǒng)計分析、分單位事故統(tǒng)計分析、分工種事故統(tǒng)計分析、事故分類別統(tǒng)計分析、事故發(fā)生時間統(tǒng)計分析和責任者年齡統(tǒng)計分析等部分。
3.2.6 預測模塊
預測模塊主要是根據(jù)以往的基礎(chǔ)數(shù)據(jù),對相關(guān)指標進行預測,產(chǎn)生未來可能的結(jié)果或趨勢信息,包括人體生物節(jié)律預測和事故預測。其中人體生物節(jié)律預測是用來根據(jù)人體生物節(jié)律曲線來預測每月員工可能發(fā)生的問題、需要對其進行提示,系統(tǒng)到達警示日期會自動進行提示;事故預測是根據(jù)設(shè)定的預測起始、終止年份內(nèi)的歷史數(shù)據(jù),利用灰色預測模型產(chǎn)生預測年份的事故數(shù)等。
3.2.7 報表生成模塊
報表生成模塊主要是產(chǎn)生企業(yè)需要的各種標準報表,包括安全生產(chǎn)情況報表、事故月報表、事故年報表、安全管理綜合指標月報表和安全管理綜合指標年報表等。
4 系統(tǒng)運行環(huán)境
服務器端采用microsoft windows nt 4.0,客戶端采用windows2000操作系統(tǒng)。所選的操作系統(tǒng)是多任務、多進程的32位操作平臺,具有集中安全性設(shè)計,開放性強,可支持多種網(wǎng)絡用戶,支持多種網(wǎng)絡傳輸協(xié)議,通過調(diào)制解調(diào)器撥號方式可實現(xiàn)遠程訪問服務等特點。
服務器端數(shù)據(jù)庫管理系統(tǒng)采用mssqlserver7.0,它是一個高性能、多用戶的關(guān)系型數(shù)據(jù)庫管理系統(tǒng)(rdbms),它價格低廉,安全性好,效率高,并且可以搭配backoffice套件??蛻舳藬?shù)據(jù)庫采用access2000。
5 結(jié) 語
(1)本系統(tǒng)在某鐵路運輸企業(yè)投入使用后,取得了良好的使用效果,通過及時給決策部門提供準確的統(tǒng)計數(shù)據(jù),提高了決策的及時性和準確性,大幅度提高了企業(yè)的鐵路運輸安全管理水平和管理效率,具有較好的應用前景。
(2)系統(tǒng)采用基于b/s和c/s混合模式的體系結(jié)構(gòu),既發(fā)揮了c/s模式成熟的技術(shù)特長,避免建立多層c/s模式的高昂代價,又能借intemet技術(shù)充分發(fā)揮b/s模式的優(yōu)點,有效實現(xiàn)快速的信息交流和信息共享。
(3)系統(tǒng)集業(yè)務處理、事故預測和圖形分析等功能于一體,為鐵路運輸?shù)陌踩芾硖峁┝巳嫘畔?、技術(shù)支持。
(4)系統(tǒng)采用的模塊化設(shè)計為進一步開發(fā)提供了便利。該系統(tǒng)能逐步實現(xiàn)更多信息的計算機管理和信息管理決策支持系統(tǒng),并能方便地并人其他計算機網(wǎng)絡,實現(xiàn)信息共享。
摘自:《中國安全科學學報》2004.14卷.3期