范文资料网>规章制度>安全制度>《信息安全管理制度

信息安全管理制度

时间:2024-05-19 07:34:44 安全制度 我要投稿

信息安全管理制度[集合15篇]

  在日新月异的现代社会中,我们每个人都可能会接触到制度,制度一经制定颁布,就对某一岗位上的或从事某一项工作的人员有约束作用,是他们行动的准则和依据。制度到底怎么拟定才合适呢?下面是小编收集整理的信息安全管理制度,欢迎大家分享。

信息安全管理制度[集合15篇]

信息安全管理制度1

  1、校园网的所有工作人员和用户必须遵守国家有关法律、法规,严格执行安全保密制度,并对所提供的信息负责。

  2、任何个人不得利用计算机网络从事危害国家安全、泄露国家秘密的'活动;不得查阅、复制和传播有碍社会治安和伤风败俗的信息。

  3、校园网的所有工作人员和用户必须接受并配合学校治安部门依法进行的监督检查和采取的必要措施。

  4、校园网实行统一管理、分层负责制。网络中心对校级资源进行管理,各处、室、部门管理人员负责对各处、室、部门级资源进行管理,计算机系统管理员负责对各计算机系统的管理。

  5、严禁任何用户擅自连入校园网,入网单位和个人要办理入网登记手续,并签署相应的信息安全协议。

  6、各单位设专人负责审查上网信息,严禁涉及国家机密的信息上网。

  7、校园网工作人员和用户在网络上发现有碍社会治安和不健康的信息时有义务及时上报网络管理人员并自觉进行销毁。

  8、校园网各级管理机构设定网络安全员,负责相应的网络安全和信息安全工作,并定期对网络用户进行有关信息安全和网络安全教育。

  9、室内严禁吸烟,严禁将易燃、易爆物品带入室内;严禁将饮料、开水放在机器旁。

  10、中心内的设备没有负责人允许,不得私自折装;有关软硬件的添加、安装必须有负责人或技术人员专门指导,服务器严禁安装任何软件。

  11、积极配合教师培训,学生课外兴趣小组活动和各竞赛的辅导工作。

信息安全管理制度2

  第一张:总则

  第一条,为加强信息化安全规范化管理,有效提高信息化管理水平,防止失密、泄密时间的发生。根据有关文件规定,特制定本制度。

  第二条,本制度所指信息化系统包括医院管理系统、办公自动化、妇幼卫生统计直报系统,疫情直报系统、儿童免疫规划直报系统等。

  第三条,信息安全是指为数据处理系统建立和采用的技术和管理的安全保护,保护计算机硬件、软件和数据不因偶然和恶意的原因遭到破坏、更改和泄露。

  第二章环境和设备

  第四条机房安全

  1、有服务器的单位要检录独立的机房。

  2、机房应设置在独立的房间,环境相对安静的地段。

  3、机房内门窗应增设防盗(防盗门、铁栅栏等)、防火(灭火器)措施。

  4、未经网络管理员允许.任何人员不得进入机房,不得操作机房任何设备。

  5、除网络服务器和联网设备外,工作人员离开机房时,必须关掉其它设备电源和照明电源。

  6、严禁使用来历不明或无法确定其是否有病毒的存储介质。

  第五条两个或两个以上专用网络(医院内部管理网、妇幼卫生统计直报系统)的单位,互联网与各个专用网络之间不能相通,必须专网专机管理。

  第六条电脑实行专人专管,任何人不得在不经电脑使用人许可的情况下擅自动用他人电脑。如遇电脑使用人外出,则须在征得该电脑使用人所在的科室领导或相关领导的同意后方可使用。

  第七条计算机名称、lP地址由网管中心统一登记管理,如需变更,由网管中心统一调配。

  第八条PC机(个人使用计算机)应摆设在相对通风的环境,在不使用时,必须切断电源。

  第九条开机时,应先开显示器再开主机:关机时,应在退出所有程序后,先关主机,再关显示器。下班时,应在确认电脑被关闭后,方可离开单位。

  第十条更换电脑时,要做好文件的拷贝工作,同时在管理人员的协助下检查电脑各方面是否正常。

  第十一条离职时,应保证电脑完好、程序正常、文件齐全,接手人在确认文件无误后方可完善手续。

  第三章软件与网络

  第十二条禁止在工作时间内利用电脑做与工作无关的事情,如网上聊天、浏览与工作内容无关的网站、玩电脑游戏等。禁止在电脑上安装任何游戏软件。

  第十三条外来存储介质在本单位内计算机上使用时,必须进行杀毒处理后方可使用。

  第十四条为防止恶意代码植入系统,预防计算机病毒感染.在收到不明来历的电子邮件时应注意不要随意打开,并立即予以删除。

  第十五条上网用户不得利用网络危害国家安全、泄露国家机密,不得侵犯国家、社会、单位、集体的利益和公民合法权益,不得从事违法犯罪活动。

  第十六条上网用户不得在任何网络上制作、复制和传播下列信息

  (一)煽动抗拒、破坏宪法和法律、行政法规实施

  (二)煽动颠覆国家政权推翻社会主义制度

  (三)煽动分裂国家、破坏国家统一

  (四)煽动民族仇恨、民族歧视,破坏民族团结

  (五)捏造或者歪曲事实,散布谣言.扰乱社会秩序

  (六)宣扬封建迷信、淫秽、色情、赌博、暴力、凶杀、恐怖,教唆犯罪

  (七)公然悔辱他人或者捏造事实诽谤他人

  (八)损害形象和利益

  (九)其他违反宪法和法律、

  第十七条上网用户不得从事下列危害计算机信息网络安全的活动

  (一)未经允许,对自己或他人的计算机网络功能进行删除、修改或者增加;

  (二)未经允许,对自己或他人的计算机信息存储、处理或者传输的数据和应用程序进行删除、修改或增加;

  (四)其它危害计算机信息网络安全的行为。

  第十九条计算机出现故障,需重新安装操作系统时,应通知管理人员进行安装,不得私自请电脑公司或外单位电脑人员进行安装,不得私自将计算机搬到电脑公司进行维修。

  第四章数据加密和备份

  第二十二条网络管理人员须随时做好本单位各类重要数据的备份工作,发生灾难性事件时能及时恢复系统数据。

  第二十三条用户必须按自己的帐号、密码进入相应系统,不得盗用他人的帐号、密码。密码不得外泄,如发现可能外泄,应及时重设或申请更换;造成损失和危害的,追究其责任。网络特权服务用户不得泄露有关软硬件、网络授术细节及管理密码;所有人员必须保管好自己的密码,确保密码长度不少于8位、必须真有复杂性(含不重复的字母、数字及特殊符号)、不通用性、不易记性必须定期更新密码;使用密码时应确保旁人不能窥视;不要在软件使用时选自动记忆帐户密码功能;不要在任何地方使用任何方式谈论或书式记忆任何密码,未经批准不得将数据和软件拷贝带离本单位或从单位外带入数据输入到记算机中。

  第五章人员管理

  第二十四条信息管理人员必须是单位的正式员工。

  第二十五条信息管理人员变换必须报批网管中心,网管中心批准后方可更换。

  第二十六条信息管理人员变换后,必须将单位内所有重要计算机(服务器)密码重新进行设置。

  第二十七条各单位应根据实际情况建立本单位信息化管理制度。

  第二十八条各单位的信息化建设、管理工作纳人年终考核.院信息安全管理领导小组具体负责考核工作。第六章附则

  第二十九条本制度由医院信息安全管理领导小组负责解释。第三十条本制度自发布之日起施行。

  机房管理制度

  1、必须注意环境卫生。禁止在机房内吃食物、抽烟、随地吐痰;对于意外或工作过程中弄污机房地板和其它物品的必须及时采取措施清理干净,保持机房无尘洁净环境。

  2、必须注意个人卫生。工作人员仪表、穿着要整齐、谈吐文雅、举止大方。

  3、机房用品要各归其位,不能艟意乱放。

  4、机房应安排人员值日,负责机房的日常整理和行为督导。

  5、进出机房按要求必须换鞋,雨具、鞋具等物品要按位摆放整齐。

  6、注意检查机房的防晒、防水、防潮,维持机房环境通爽,注意天气对机房们影响,下雨时应及时主动检查和关闭窗户、检查去水通风等设施。

  7、机房内部不应大声喧哗、注意噪音,音响音量控制、保持安静的工作环境

  8、坚持每天下班之前将桌面收拾干净、物品摆放整齐。

  二、机房保安制度

  1、出入机房应注意锁好防盗门。对于有客人进出机房,机房相关的工作人员应负责该客人的安全防范工作。最后离开机房的人员必须自觉检查和关闭所有机房门窗、锁好防盗装置。应主动拒绝陌生人进出机房。

  2、工作人员、到访人员出入应登记。

  3、外来人员进入必须有专门的工作人员全面负责其行为安全。

  4、未经主管领导批准,禁止将机房相关的钥匙、密码透露给其他人员,同事有责任对信息保密。对于遗失物品的情况要即使上报,并积极主动采取措施保证机房安全。

  5、机房人员对机房安全制度上的漏洞和不完善的地方有责任及时提出改善建议。

  6、禁止带领与机房工作无关的人员进出机房。

  7、绝不允许与机房工作无关的人员直接或间接操纵机房任何设备。

  8、出现机房盗窃、破门、火警、水浸、110报警等严重事件时,机房工作人员有义务以最快的速度和最短的事件到达现场,协助处理相关的事件。

  三、机房用电安全制度

  1、机房人员应学习常规的用电安全操作和知识,了解机房内部的供电、用电设施的操作规程。

  2、机房人员应经常学习、掌握机房用电应急处理步骤、措施和要领。

  3、机房应安排有专业资质的人员定期检查供电、用电设备、设施。

  4、不得乱拉电线,应选用安全、有保证的供电、用电器材。

  5、在真正接通设备电源之前必须先检查线路、接头是否安全连接以及设备是否已经就绪、人员是否已经具备安全保护。

  6、严禁随意对设备断电、更改设备供电线路,严禁随意串接、并接、搭接各种供电线路。

  7、如发现用电安全隐患,应即时采取措施解决,不能解决的必须及时向相关负责人员提出解决。

  8、机房人员对跟人用电安全负责。外来人员需要用电的,必须得到机房管理人员允许,并使用安全和对机房设备影响最少的供电方式。

  9、机房工作人员需要离开当前用电工作环境,应检查并保证工作环境的用电安全。

  10、最后离开机房的工作人员,应检查所有用电设备,应关闭长时间带电运作可能会产生严重后果的用电设备。

  11、在使用功率超过特定瓦数的用电设备前,必须得到上级主管批准,并在保证线路保险的基础上使用。

  12、在危险性高的位置应张贴相应的安全操作方法、警示以及指引,实际操作时应严格执行。

  13、在外部供电系统停电时,机房工作人员应全力配合完成停电应急工作。

  14、应注意节约用电。

  四、机房消防安全制度

  1、机房工作人员应熟悉机房内部相仿安全操作和规则,了解消防设备操作原理、掌握消防应急处理步骤、措施和要领。

  2、任何人不能随意更改消防系统工作状态、设备位置。需要变更消防系统工作状态和谁被位置的,必须取得主管领导批准。工作人员更应保护消防设备不被损坏。

  3、应定期进行消防演习、消防常识培训、消防设备使用培训。

  4、如发现消防安全隐患,应即时采取措施解决,不能解决的应及时向相关负责人员提出解决。

  5、应严格遵守张贴于相应位置的.操作和安全警示及指引。

  6、最后离开机房工作人员,应检查消防设备的工作状态,关闭将会带来消防隐患的设备,采取措施保证无人下的消防安全。

  五、机房用水制度

  1、禁止将供水管道和谁被安装在机房内。

  2、应格遵守张贴于相应位置的安全操作、警示以及安全指引。

  六、机房硬件设备安全使用制度

  1、机房人员必须熟知机房设备的基本安全操作和规则。

  2、应定期检查、整理硬件物理连接线路.定期检查硬件运作状志(如设备指示灯、仪表).定期调阅硬件运作自检报告,从而及时了解硬件运作状态。

  3、禁止随意搬动设备、随意在设备上进行安转、拆卸硬件、或随意更改设备连线、禁止随意进行硬件复位。

  4、禁止在服务器上进行试验性质的配置操作.需要对服务器进行配置,应在其它可进行试验的机器上调试通过并确认可行后,才能对服务器进行准确的配置。

  5、对会影响到全局的硬件设备的更改、调试等操作应预先发布通知,并且应有充分的时间、方案、人员准备,才能进行硬件设备的更改。

  6、对重大设备配置的更改,必须首先形成方案文件,经过讨论确认可行后,由具备资格的技术人员进行更改和调整,并应做好详细的更改和操作记录。对设备的更改、升级、配置等操作之前,应对更改、升级、配置所带来的负面后果做号充分的准备,必要时需要先准备好后备配件和应急措施。

  7、不允许任何人在服务器、交换设备等核心设备上进行与工作范围无关的任何操作。未经上级允许,更不允许他人操作机房内部的设备,对于核心服务嚣和设备的调整配置,更需要小组人员的共同同意后才能进行。8、要注意和落实硬件设备的维护保养措施。

  七、软件安全使用制度

  1、必须定期检查软件的运行状况、定期调阅软件运行日志记录,进行数据和软件日志备份。

  2、禁止在服务器上进行试验性质的软件调试,禁止在服务器随意安装软件。需要对服务器进行配置必须在其它可进行试验的机器上调试通过并确认可行后,才能对服务器进行准确的配置。

  3、对会影响到全局的软件更改、调试等操作应先发布通知,并且应有充分的时间、方案、人员准备,才能进行软件配置的更改

  4、对重大软件配置的更改,应先形成方案文件,经过讨论确认可行后,由具备资格的技术人员进行更改,并应做好详细的更改和操作记录。对软件的更改、升级、配置等操作之前,应对更改、升级、配置所带来的负面后果做好充分的准备,必要时需要先备份原有软件系统和落实好应急措施。

  5、不允许任何人员在服务器等核心设备上进行与工作范围无关的软件调试和操作。未经上级允许不允许带领、指示他人进入机房、对网络及软件环境进行更改和操作。

  6、应严格遵守张贴于相应位置的安全操作、警示以及安全指引。

  九、机房财产登记和保护制度

  1、机房的日常物品、设备、消耗品等必须有清晰的数量、型号登记记录,对于公共使用的物品和重要设备,必须建立一套较为完善的借取和归还制度进行管理。

  2、机房工作人员应有义务安全和小心使用机房的任何设备、仪器等物品,在使用完毕后,应将物品归还并存放于原处,不应随意摆放。

  3、对于使用过程中损坏、消耗、遗失的物品应汇报登记,并对责任人追究相关责任。

  4、未经主管领导同意,不允许向他人外借或提供机房设备和物品。

信息安全管理制度3

  1.前言

  1.1.目的

  制定本制度的目的是保证公司IT系统有效、安全的运行,保证系统数据安全。

  1.2.范围

  本制度适用于中电电气(南京)光伏有限公司数据中心的日常运行。

  2.控制点

  2.1.日常运转

  1)各系统负责人(职责分工见【SODmatrix】),随时处理网络故障、解决网络问题、保持网络畅通、提高网络的可用性和可靠性。

  2)每周两次检查机房服务器、交换机、路由器、光纤收发器等设备运行情况,每周需填写【资源检查记录表】;晚上或节假日期间,视网络应用情况,设置现场值班或呼叫值班。

  3)保持设备表面干净整洁,操作设备时佩戴防静电手环等。

  4)机房管理员注意机房的温度和湿度,机房温度:18~30摄氏度,相对湿度:40%~60%。

  5)公司员工不得私自安装未经授权或非法的软件,授权软件详见【授权软件记录表】,信息管理部系统管理人员每半年通过SMS对用户安装软件进行检查,对非法软件进行删除,并填写【用户软件检查记录表】,记录用户安装的异常信息及处理结果,并报IT经理审核。

  2.2.病毒黑客预防管理

  1)网络管理员每周监控企业防病毒服务器的升级情况,监控机房中服务器杀毒软件的更新情况,在服务器上设置自动更新、定期扫描策略(配置见公司杀毒服务器配置),并填写【资源更新记录表】,每月报IT经理审核。

  2)每周信息管理部网络管理员通过现场或通过SMS管理软件检查客户端计算机防毒软件的升级情况和实时监控状态,并填写【资源检查记录表】,每月报IT经理审核。

  3)信息管理部网络管理人员随时注意Internet上病毒流行和爆发动态,并及时向客户端计算机发出病毒预警。

  4)要有病毒爆发后的紧急处理预案,以便快速恢复系统,保证系统及时相应服务。

  5)利用ISA服务器或Netscreen防火墙屏蔽黑客或病毒常用的端口,提高密码复杂度等。每周三WSUS服务器及时下推补丁给信息管理部,如补丁安装完后没有问题,每周四WSUS服务器及时下推补丁给网络中所有的计算机。

  6)信息部网络管理员每天监控网络的健康状态,观测网络流量。

  2.3.帐户安全管理

  1)用户开户和权限变更,需填写【账户变更申请单】,经部门经理IT经理审批后,最后由信息管理部各系统管理员进行各应用系统的帐户的开户工作、变更工作。帐户注销,直接由各系统管理员在人力资源部的员工离职交接单中签字后,在系统中执行相关操作。

  2)临时开设的帐户也需要填写【账户变更申请单】,一定要控制好帐户过期时间和权限。系统缺省的管理员帐号必须禁用或修改初始密码,系统管理员账号需填写【权限授权表】,经IT经理审核后,方可执行,系统管理员帐号的密码在移交后的第一次登录时必须重新设置密码。

  3)用户帐户仅限于本人使用,不得以任何方式将账户和密码转借他人,不得窥视或盗用他人的账户和密码。同时,用户有妥善保管自己账户和密码的责任和义务,不得泄露。

  4)各系统管理员每半年检查一次帐户信息,导出各系统账户及权限清单,与各部门经理确认系统帐户和权限是否与申请人实际使用情况相符,由部门经理签字确认,填写【资源检查记录表】,报IT经理审核。

  5)现涉及到的帐户类型如下:域账户、电子邮件账户、SAP账户、无线网帐户。

  6)如果系统策略允许,使用帐户10次登录失败后帐户立即锁定。

  7)如果系统策略允许,帐户锁定60分钟后自动解锁。

  2.4.密码安全策略

  如果系统支持密码复杂度管理,则启用密码复杂度规则,满足如下条款。

  1)密码长度最短为八个字符。

  2)必须同时包含以下四个类别字符中的三类字符:英文大写字母(从A到Z),英文小写字母(从a到z),数字(从0到9),非字母字符(例如,!、$、#、%)。

  3)密码的最长使用时间60天。

  4)最近三次历史密码不能重复使用。

  5)对各操作系统内置帐户集中到IT经理处管理,并遵循以上规则。

  6)其他不支持此密码安全策略的应用系统,系统负责人要根据以上策略手工设置。如SQL20xx、防火墙Netscreen

  2.5.网络安全管理

  1)伴随网络的不断扩展,如果网络中有增减设备的.情况,及时更新网络拓扑图,及时调整防火墙、核心交换机等设备配置,并填写【资源变更申请单】。

  2)内部网络不接受任何外部访问(防火墙DMZ区、除外),所有的外部访问都在防火墙的DMZ区,并且防火墙上策略限制只开放需要的端口,如邮件服务器所需要的443端口等,其余端口全部禁用。防火墙DMZ区主机需要访问内网DC服务器,此访问安全控制由ISA网关服务器完成。

  3)内网访问Internet或访问DMZ主机的访问权限和所能通过的服务均由ISA网关服务器控制,ISA策略根据网络系统安全和公司具体应用确定(具体应用见ISA服务器配置),此服务器有专人管理。

  4)信息管理部设专人每月度检查核心交换机、防火墙、无线网控制器的配置,确认是否与公司的服务器配置策略相符,并填写【资源检查记录表】,提交给IT部门经理审批签字。

  5)信息管理部设专人至少每周检查一次防火墙的日志,确保网络不受可疑对象攻击,保证网络的安全性、稳定性,并填写【日志检查记录表】,每月提交给IT部门经理审批签字。

  6)每周进行一次网络数据包分析,及时发现类似ARP等病毒攻击,及早预防。

  7)每年对防火墙、核心交换机的日常维护记录整理存档一次。

  2.6.数据安全管理

  1)合理使用计算机分区,不得将重要数据存放在系统分区。

  2)公司数据库系统、人事档案、技术资料、图纸、统计资料、营销计划、财务报表等重要资料要每日进行自动备份,每月进行一次完全备份;重要部门、重要系统不仅要做硬盘备份,还要定刻成成光盘,存放在异地长期保存。

  3)含有重要资讯的资料(卡片、稿纸等)废弃时,应确定销毁,以免被误用。

  4)对不同用户应用不同的系统策略,避免造成整个系统瘫痪。严格限制对应用系统数据库的更改权利;严格限制重组数据库或压缩数据库大小的权力;严格限制修改系统架构的权利等,操作系统日志每周检查一次,并填写【日志检查记录表】,每月报IT经理审核。

  5)安全管理员每周至少查看一次数据库日志文件,并填写【日志检查记录表】,每月报IT经理审核。以尽早发现异常情况,确保数据库的存取安全。

  6)邮件系统管理员对公司外发资料做每周进行一次检查,对往来邮件每周做一次监控分析,防止重要资料外泄,并填写【日志检查记录表】。

  7)原则上不能在后台数据库中直接修改数据,如有需要,业务部门需填写数据更改【变更申请单】,经业务部门经理、IT经理审核批准后,授权给DBA执行操作,DBA在执行操作之前必须做好数据备份工作,操作完成后再在申请单上签字,并提交给最终用户确认。

  8)关键应用系统SAP的上机日志每周检查一次,并填写【日志检查记录表】,每月报IT经理审核。

  9)掌握重要数据的网络管理人员要注意保密,请参照“公司保密制度”。

  3.附件

  3.1.CSUN-RE-IN0016《资源检查记录表》

  3.2.CSUN-RE-IN0018《资源更新记录表》

  3.3.CSUN-RE-IN0017《资源变更申请单》

  3.4.CSUN-RE-IN0007《帐户变更申请单》

  3.5.CSUN-RE-IN0019《日志检查记录表》

  3.6.CSUN-RE-IN0005《权限授权表》

  3.7.CSUN-RE-IN0001《变更申请单》

信息安全管理制度4

  第一节总则

  1、为加强医院信息技术外包服务的安全管理,保证医院信息系统运行环境的稳定,特制定本制度。

  2、本制度所称信息技术外包服务,是指医院以签订合同的方式,委托承担信息技术服务且非本医院所属的专业机构提供的信息技术服务,主要包括信息技术咨询服务、运行维护服务、技术培训及其它相关信息化建设服务等。

  3、安全管理是以安全为目的,进行有关安全工作的方针、决策、计划、组织、指挥、协调、控制等职能,合理有效地使用人力、财力、物力、时间和信息,为达到预定的安全防范而进行的各种活动的总和,称为安全管理。

  4、外包服务安全管理遵循关于安全的所有商业准则及适当的外部法律、法规。

  第二节外包服务范围

  1、外包服务包括信息技术咨询服务、运行维护服务、技术培训等。

  2、咨询服务:

  (1)根据医院的信息化建设总体部署,协助医院制定切实可行的技术实施方案。

  (2)对医院现有的信息技术基础架构、设备运行状态和应用情况进行诊断和评估,提出合理化的解决方案。

  (3)根据医院的实际情况提出备份方案和应急方案。

  (4)其它信息技术咨询服务。

  3、运行维护服务:

  (1)软硬件设备安装、升级服务。

  (2)硬件设备的维修和保养。

  (3)根据医院业务变化,提供应用系统功能性的'需求解决方案及执行服务。

  (4)系统定期巡检和整体性能评估。

  (6)日常业务数据问题的处理服务。

  (7)其它运行维护服务。

  4、技术培训:根据医院的实际情况,提供相关的技术培训。

  第三节外包服务安全管理

  1、外包服务安全管理应按照“安全第一、预防为主”的原则,采取科学有效的安全管理措施,应用确保信息安全的技术手段,建立权责明确、覆盖信息化全过程的岗位责任制,对信息化全过程实行严格监督和管理,确保信息安全。

  2、成立由分管领导同志信息化外包管理组织,明确信息化管理的部门、人员及其职责。

  3、建立信息建设安全保密制度,与外包服务方签订安全保密协议或合同,明确符合安全管理及其它相关制度的要求。并对服务人员进行安全保密教育。

  4、制定信息化加工过程管理、信息化成果验收与交接、存储介质管理等操作规程或规章制度。

  5、外包服务方的人员素质、技术与管理水平能够满足拟承担项目的要求,进行相应的安全资质管理。

  6、信息中心配备专人负责安全保密工作,负责日常信息安全监督、检查、指导工作。对服务方提供的服务进行安全性监督与评估,采取安全措施对访问实施控制,出现问题应遵照合同规定及时处理和报告,确保其提供的服务符合医院的内部控制要求。

  7、对外包服务的业务应用系统运行的安全状况应定期进行评估,当出现重大安全问题或隐患时应进行重新评估,提出改进意见,直至停止外包服务。

  8、使用外包服务方设备的,对其进行必要的安全检查。

  9、在重要安全区域,对外部服务方的每次访问进行风险控制;必要时应外部服务方的访问进行限制。

  第四节附则

  1、本制度由信息中心负责解释。

  2、本制度自发布之日起生效执行。

信息安全管理制度5

  一、加强病案保护

  1、严格执行借阅、复制规定,复制病历一律填写申请单并出示相关证明或委托人证明方可办理。

  2、本院医务人员进行科研教学一律在病案室阅读不外借。

  3、病案管理人员不得擅自开放或扩大病案利用接触范围。

  4、未经患者同意,病案不允许他人或组织阅读。

  5、监督科研人员在临床医学报告及研究中,未经患者本人同意,不得用患者的真实姓名、片对外公开报,也不得作为文学作品的.方式报道。

  二、加强病案监督

  1、加强病案管理,严格按规定收集、理、档,防止病案丢失,造成患者隐私的泄露。同时对病案要进行分类管理,在利用时也应区别对待。

  2、维护病案安全、实、始性,不允许任何组织、人篡改病案内容和外形特征,也不允许任何个人随意“鉴别”病案。

  3、加强监督管理,由专人负责,明确监督职责,规范依法监督的程序和方法,要定期进行检查,对于违规行为,要采取及时纠正,并按情节严重程度给予不同的处罚,对给单位或患者造成严重损失的要从重处罚,甚至追究其刑事责任。

信息安全管理制度6

  1目的

  为建立一个适当的信息安全事件、薄弱点和故障报告、反应与处理机制,减少信息安全事件和故障所造成的损失,采取有效的纠正与预防措施,特制定本程序。

  2范围

  本程序适用于***业务信息安全事件的管理。

  3职责

  3.1信息安全管理流程负责人

  确定信息安全目标和方针;

  确定信息安全管理组织架构、角色和职责划分;

  负责信息安全小组之间的协调,内部和外部的沟通;

  负责信息安全评审的相关事宜;

  3.2信息安全日常管理员

  负责制定组织中的安全策略;

  组织安全管理技术责任人进行风险评估;

  组织安全管理技术责任人制定信息安全改进建议和控制措施;

  编写风险改进计划;

  3.3信息安全管理技术责任人

  负责信息安全日常监控;

  信息安全风险评估;

  确定信息安全控制措施;

  响应并处理安全事件。

  4工作程序

  4.1信息安全事件定义与分类

  信息安全事件是指信息设备故障、线路故障、软件故障、恶意软件危害、人员故意破坏或工作失职等原因直接影响(后果)的。

  造成下列影响(后果)之一的,均为一般信息安全事件。

  a) ***秘密泄露;

  b)导致业务中断两小时以上;

  c)造成信息资产损失的火灾;

  d)损失在一万元人民币(含)以上的故障/事件。

  造成下列影响(后果)之一的,属于重大信息安全事件。

  a)组织机密泄露;

  b)导致业务中断十小时以上;

  c)造成机房设备毁灭的火灾;

  d)损失在十万元人民币(含)以上的故障/事件。

  4.2信息安全事件管理流程

  由信息安全管理负责人组织相关的运维技术人员根据***对信息安全的要求,确认代码管理相关信息系统的安全需求;

  对代码管理相关信息系统进行信息安全风险评估,预测风险类型、风险发生的.可能性、风险级别、潜在的业务影响,形成信息安全风险评估报告;

  由信息安全日常管理员组织相关技术人员根据对根据风险评估的结果以及服务级别协议的安全需求,提出现阶段的安全改进建议,并提交至信息安全管理负责人进行评估;若同意执行安全改进建议,则在变更管理的控制下实施安全建议;

  信息安全日常管理员根据安全改进之后的信息系统安全现状提出具体的安全控制措施,形成风险处置计划;

  根据风险处置计划,实施信息安全控制措施,尽可能的降低信息和业务风险;

  监视信息系统的活动并识别反常的活动和安全事件,并记录下来,做初步的响应和处理;评估安全漏洞和不符合安全要求的任何情况,并采取必要的纠正措施;

  对发现的或已发生的信息安全事件,按照信息安全事件响应程序进行处理;

  每年一次或在发生重大信息安全事件时进行信息安全评审,分析信息安全事件的显现趋势、信息安全管理的改进等信息,并形成风险改进计划,持续改进信息系统安全。

  4.3信息安全事件事后处理措施

  对于一般信息安全事件,在故障排除或采取必要措施后,相关信息安全管理职能部门会同事件责任部门,对事件的原因、类型、损失、责任进行鉴定,形成《信息安全事件报告》,报信息安全管理者代表批准;对于重大信息安全事件的处理意见还应上报信息安全管理委员会讨论通过。

  对于违反组织信息安全方针、程序安全规章所造成的信息安全事件责任者依据以下措施予以惩戒。

  处罚方式:

  一般安全事故,根据所造成的经济损失,由***办公室通过邮件发出正式严重警告。

  一年内累计出现三次或三次以上的一般安全事故,报***领导批准后进行相应惩罚,并在***进行通报批评。

  造成重大安全事故的,***有权将责任人调离原工作岗并给予相应惩罚。

  一年内累计出现二次或二次以上的重大安全事故,***有权解除劳动合同并依法追究法律责任。

  如果属于故意行为导致信息安全事故,***有权解除劳动合同并依法追究法律责任。

  对于信息安全事故责任人的处理结果由处理部门在***范围内予以通报。

  负有信息安全事故处罚的各职能部门在确定实施处罚后,***室与被处罚部门沟通,确认责任者及处罚方式并上报***领导。

  信息安全管理职能部门要求事件责任部门制定纠正措施并实施,实施结果记录在《信息安全事件报告》。

  由信息安全管理职能部门对实施情况进行跟踪验证,验证结果记入《信息安全事件报告》。

  4.4报告信息安全薄弱点与预防措施

  ***与信息安全管理有关的所有员工发现信息安全薄弱点或潜在威胁均应履行报告义务。

  对以下行为应给予奖励:

  及时发现非责任区信息安全隐患,该隐患足以导致信息安全事故的;

  及时发现非责任区信息安全重大隐患,该隐患足以导致信息安全重大事故的;

  及时发现并制止系统操作问题以避免设备重大损失或人员死亡的;

  及时制止或报告泄露商业机密的事件以避免***重大经济损失或及时中止正在进行中的商业泄密行为的;

  在信息安全事故中采取积极有效措施,降低损失的程度。

  奖励方式如下:

  根据防止一般安全事故发生、一年内防止一般安全事故发生三次或三次以上、防止造成重大安全事故、及时中止正在进行中的商业泄密行为、提出信息安全合理化建议等级别,报请***批准后,给予相应表扬或奖励,并作为年底工作考核依据。

  发现信息安全事故、薄弱点与故障的员工填写《一般信息安全事件/薄弱点报告》,相关的代码管理中心及信息安全实验室进行调查后,确定是否采取预防措施,确认责任部门并实施。

  5相关文件

  6相关记录

信息安全管理制度7

  学校校园网是为教学及学校管理而建立的计算机信息网络,目的在于利用先进实用的计算机技术和网络通信技术,实现校园内计算机互联、资源共享,并为师生提供丰富的网上资源。为了保护校园网络系统的安全、促进学校计算机网络的应用和发展,保证校园网络的正常运行和网络用户的使用权益,更好的为教育教学服务,特制定如下管理条例。

  第一章总则

  1、本管理制度所称的校园网络系统,是指由校园网络设备、配套的网络线缆设施、网络服务器、工作站、学校办公及教师教学用计算机等所构成的,为校园网络应用而服务的硬件、软件的集成系统。

  2、校园网络的安全管理,应当保障计算机网络设备和配套设施的安全,保障信息的'安全和运行环境的安全,保障网络系统的正常运行,保障信息系统的安全运行。

  3、校园网络及信息安全管理领导小组负责相应的网络安全和信息安全工作,定期对相应的网络用户进行有关信息安全和网络安全教育并对上网信息进行审查和监控。

  4、所有上网用户必须遵守国家有关法律、法规,严格执行安全保密制度,并对所提供的信息负责。任何单位和个人不得利用联网计算机从事危害校园网及本地局域网服务器、工作站的活动。

  5、进入校园网的全体学生、教职员工必须接受并配合国家有关部门及学校依法进行的监督检查,必须接受学校校园网络及信息安全管理领导小组进行的网络系统及信息系统的安全检查。

  6、使用校园网的全体师生有义务向校园网络及信息安全管理领导小组和有关部门报告违法行为和有害信息。

  第二章网络安全管理细则

  1、网络管理中心机房及计算机网络教室要装置调温、调湿、稳压、接地、防雷、防火、防盗等设备,管理人员应每天检查上述设备是否正常,保证网络设备的安全运行,要建立完整、规范的校园网设备运行情况档案及网络设备账目,认真做好各项资料(软件)的记录、分类和妥善保存工作。

  2、校园网由学校电教处统一管理及维护。连入校园网的各部门、处室、教室和个人使用者必须严格使用由电教处分配的IP地址,网络管理员对入网计算机和使用者进行及时、准确登记备案,由电教处负责对其进行监督和检查。任何人不得更改IP及网络设置,不得盗用IP地址及用户帐号。

  3、与校园网相连的计算机用户建设应当符合国家的有关标准和规定,校园内从事施工、建设,不得危害计算机网络系统的安全。

  4、网络管理员负责全校网络及信息的安全工作,建立网络事故报告并定期汇报,及时解决突发事件和问题。校园网各服务器发生案件、以及遭到黑客攻击后,电教处必须及时备案并向公安机关报告。

  5、网络教室及相关设施未经校领导批准不准对社会开放。

  6、校园网中对外发布信息的Web服务器中的内容必须经领导审核,由负责人签署意见后再由信息员发布。新闻公布、公文发布权限要经过校领导的批准。

  7、校园网各类服务器中开设的帐户和口令为个人用户所拥有,电教部门对用户口令保密,不得向任何单位和个人提供这些信息。校园网及子网的系统软件、应用软件及信息数据要实施保密措施。

  8、电教部门统一在每台计算机上安装防病毒软件,各部门、教研组、办公室要切实做好防病毒措施,随时注意杀毒软件是否开启,及时在线升级杀毒软件,及时向电教部门报告陌生、可疑邮件和计算机非正常运行等情况。

  9、未经电教部门及校园各子网网管的同意,不得将有关服务器、工作站上的系统软件、应用软件转录、传递到校外。

  10、切实保护校园网的设备和线路,未经允许不准擅自改动计算机的连接线,不准打开计算机主机的机箱,不准擅自移动计算机、线路设备及附属设备,不准擅自把计算机设备外借。

  11、各处室部门和教研组备课组必须加强对计算机的上网行为和相关软件应用的指导管理,指定专人负责管理,发现问题应及时报告电教处处理。

  12、对校园网络实行管理员24小时巡查制度,双休日、节假日,要有专人检查网络及信息安全运行情况。

  13、服务器系统及各类网络服务系统的系统日志、网络运行日志、用户使用日志等均应严格按照保留60天的要求设置,邮件服务器系统严禁使用匿名转发功能。

  第三章网络用户安全守则

  1、使用校园网的全体师生必须对所提供的信息负责。严禁制造和输入计算机病毒,以及其他有害数据,危害计算机信息系统的安全,不得利用计算机联网从事危害家安全、泄露秘密等犯罪活动,不得制作、查阅、复制和传播有碍社会治安,不得在校园网及其连网计算机上录阅传送有反政府政治问题和淫秽色情内容有伤风化的信息。

  2、除校园网负责人员外,其他单位或个人不得以任何方式试图登陆进入校园网服务器或计算机等设备进行修改、设置、删除等操作;任何单位和个人不得以任何借口盗窃、破坏网络设施,这些行为被视为对校园网安全运行的破坏行为。

  3、用户要严格遵守校园网络管理规定和网络用户行为规范,不随意把户头借给他人使用,增强自我保护意识,经常更换口令,保护好户头和IP地址。严禁用各种手段破解他人口令、盗用户头和IP地址。

  4、在校园网上的计算机网络用户禁止删除或卸载电教部门统一安装的杀毒软件和其它应用软件以及计算机的相关设置,不使用盗版软件,不允许玩电子游戏,不允许无关人员使用,也不允许进行与工作无关的操作。

  5、使用校园网的全体师生发现违法行为和有害的、不健康的信息及时向校园网络及信息安全管理领导小组报告。

  6、需在校内交流和存档的数据,按规定地址存放,不得存放在硬盘的C盘区,私人文件不得保存在工作电脑中,由此造成的文件丢失损坏等后果自负。

  7、严禁在校园网内使用来历不明、引发病毒传染的软件或文件;对于外来光盘、优盘、软盘上的文件应使用合格的杀毒软件进行查杀毒。

  8、专用的财务工作电脑和重要管理数据的电脑最好不要接入网络工作。

  第四章处罚办法

  违反本制度规定,有下列行为之一者,学校可提出警告、停止其上网,情节严重者给予行政处分,或提交司法部门处理。

  1、查阅、复制或传播下列信息者:

  (1)煽动分裂国家、破坏国家统一和民族团结、推翻社会主义制度;

  (2)煽动抗拒、破坏宪法和国家法律、行政法规的实施;

  (3)捏造或者歪曲事实,故意散布谣言,扰乱社会秩序;

  (4)公然侮辱他人或者捏造事实诽谤他人;

  (5)宣扬封建迷信、淫秽、色情、暴力、凶杀、恐怖等。

  2、破坏、盗用计算机网络中的信息资源和进行危害计算机网络安全的活动。

  3、盗用他人帐号或私自转借、转让用户帐号造成危害者。

  4、故意制作、传播计算机病毒等破坏性程序者。

  5、上网信息审查不严,造成严重后果者。

  6、使用任何工具破坏网络正常运行或窃取他人信息者。

  7、有盗用IP地址、盗用帐号和口令、破解用户口令等危及网络安全运行与管理的恶劣行径者。

信息安全管理制度8

  校园网信息发布实行统一管理、分层负责制。网络中心对学校主页信息进行管理,各处室的主要负责人负责对本部门的上网资源和计算机系统进行管理。

  一、网管中心负责全校的网络信息和保密工作,定期对网络用户进行有关保密和网络安全教育。

  二、对外信息发布。各处室可以申请网络域名和ftp站点(见附件7),自行管理各部门网站信息发布。需要在学校首页上发布的信息,需要填写“网上信息发布申请表”,审查后交由网管中心上网发布。(网上信息发布申请表见附件8)

  三、信息的阅览与查询。不得查阅、复制和传播有碍社会治安和伤风败俗的`信息。校园网工作人员和用户如在网络上发现有碍社会治安和不健康的信息,有义务及时上报网络管理人员,做好备份并自觉销毁。

  四、违反本条例规定,有下列行为之一者,校网络中心可提出警告直至停止其使用网络,情节严重者,提交学校行政部门或有关部门处理。

  1.查阅、复制或传播下列信息者:.煽动分裂国家、破坏国家统一和民族团结、推翻社会主义制度;煽动抗拒、破坏宪法和国家法律、行政法规的实施;捏造或者歪曲事实、故意散布谣言,扰乱社会秩序公然侮辱他人或者捏造事实诽谤他人宣扬封建迷信、淫秽、色情、暴力、凶杀、恐怖等。

  2.破坏、盗用计算机网络中的信息资源和危害计算机网络安全活动。

  3.盗用他人帐号者。

  4.私自转借、转让用户帐号造成危害者。

  5.故意制作、传播计算机病毒等破坏性程序者。

  6.不按国家和学院有关规定擅自接纳网络用户者。

  7.网络中心,属我校园网络重地,未经许可不得进入。

信息安全管理制度9

  第一章 总则

  第一条 为加强公司计算机和信息系统(包括涉密信息系统和非涉密信息系统)

  安全保密管理,确保国家秘密及商业秘密的安全,根据国家有关保密法规标准和中核集团公司有关规定,制定本规定。

  第二条 本规定所称涉密信息系统是指由计算机及其相关的配套设备、设施构成的,按照一定的应用目标和规定存储、处理、传输涉密信息的系统或网络,包括机房、网络设备、软件、网络线路、用户终端等内容。

  第三条 涉密信息系统的建设和应用要本着“预防为主、分级负责、科学管理、保障安全”的方针,坚持“谁主管、谁负责,谁使用、谁负责”和“控制源头、归口管理、加强检查、落实制度”的原则,确保涉密信息系统和国家秘密信息安全。

  第四条 涉密信息系统安全保密防护必须严格按照国家保密标准、规定和集团公司文件要求进行设计、实施、测评审查与审批和验收;未通过国家审批的涉密信息系统,不得投入使用。

  第五条 本规定适用于公司所有计算机和信息系统安全保密管理工作。

  第二章 管理机构与职责

  第六条 公司法人代表是涉密信息系统安全保密第一责任人,确保涉密信息系统安全保密措施的落实,提供人力、物力、财力等条件保障,督促检查领导责任制落实。

  第七条 公司保密委员会是涉密信息系统安全保密管理决策机构,其主要职责:

  (一)建立健全安全保密管理制度和防范措施,并监督检查落实情况;

  (二)协调处理有关涉密信息系统安全保密管理的重大问题,对重大失泄密事件进行查处。

  第八条 成立公司涉密信息系统安全保密领导小组,保密办、科技信息部(信息化)、党政办公室(密码)、财会部、人力资源部、武装保卫部和相关业务部门、单位为成员单位,在公司党政和保密委员会领导下,组织协调公司涉密信息系统安全保密管理工作。

  第九条 保密办主要职责:

  (一)拟定涉密信息系统安全保密管理制度,并组织落实各项保密防范措施;

  (二)对系统用户和安全保密管理人员进行资格审查和安全保密教育培训,审查涉密信息系统用户的职责和权限,并备案;

  (三)组织对涉密信息系统进行安全保密监督检查和风险评估,提出涉密信息系统安全运行的保密要求;

  (四)会同科技信息部对涉密信息系统中介质、设备、设施的授权使用的审查,建立涉密信息系统安全评估制度,每年对涉密信息系统安全措施进行一次评审;

  (五)对涉密信息系统设计、施工和集成单位进行资质审查,对进入涉密信息系统的安全保密产品进行准入审查和规范管理,对涉密信息系统进行安全保密性能检测;

  (六)对涉密信息系统中各应用系统进行定密、变更密级和解密工作进行审核;

  (七)组织查处涉密信息系统失泄密事件。

  第十条

  科技信息部、财会部主要职责是:

  (一)组织、实施涉密信息系统的规划、设计、建设,制定安全保密防护方案;

  (二)落实涉密信息系统安全保密策略、运行安全控制、安全验证等安全技术措施;每半年对涉密信息系统进行风险评估,提出整改措施,经涉密信息系统安全保密领导

  小组批准后组织实施,确保安全技术措施有效、可靠;

  (三)落实涉密信息系统中各应用系统进行用户权限设置及介质、设备、设施的授权使用、保管以及维护等安全保密管理措施;

  (四)配备涉密信息系统管理员、安全保密管理员和安全审计员,并制定相应的职责; “三员”角色不得兼任,权限设置相互独立、相互制约;“三员”应通过安全保密培训持证上岗;

  (五)落实计算机机房、配线间等重要部位的安全保密防范措施及网络的安全管理,负责日常业务数据及其他重要数据的备份管理;

  (六)配合保密办对涉密信息系统进行安全检查,对存在的隐患进行及时整改;

  (七)制定应急预案并组织演练,落实应急措施,处理信息安全突发事件。

  第十一条 党政办公室主要职责:

  按照国家密码管理的相关要求,落实涉密信息系统中普密设备的管理措施。

  第十二条 相关业务部门、单位主要职责:涉密信息系统的使用部门、单位要严格遵守保密管理规定,教育员工提高安全保密意识,落实涉密信息系统各项安全防范措施;准确确定应用系统密级,制定并落实相应的二级保密管理制度。

  第十三条 涉密信息系统配备系统管理员、安全保密管理员、安全审计员,其职责是:

  (一)系统管理员负责系统中软硬件设备的运行、管理与维护工作,确保信息系统的安全、稳定、连续运行。系统管理员包括网络管理员、数据库管理员、应用系统管理员。

  (二)安全保密管理员负责安全技术设备、策略实施和管理工作,包括用户帐号管理以及安全保密设备和系统所产生日志的审查分析。

  (三)安全审计员负责安全审计设备安装调试,对各种系统操作行为进行安全审计跟踪分析和监督检查,以及时发现违规行为,并每月向涉密信息系统安全保密领导小组办公室汇报一次情况。

  第三章 系统建设管理

  第十四条 规划和建设涉密信息系统时,按照涉密信息系统分级保护标准的规定,同步规划和落实安全保密措施,系统建设与安全保密措施同计划、同预算、同建设、同验收。

  第十五条 涉密信息系统规划和建设的安全保密方案,应由具有“涉及国家秘密的计算机信息系统集成资质”的机构编制或自行编制,安全保密方案必须经上级保密主管部门审批后方可实施。

  第十六条 涉密信息系统规划和建设实施时,应由具有“涉及国家秘密的计算机信息系统集成资质”的机构实施或自行实施,并与实施方签署保密协议,项目竣工后必须由保密办和科技信息部共同组织验收。

  第十七条 对涉密信息系统要采取与密级相适应的保密措施,配备通过国家保密主管部门指定的测评机构检测的安全保密产品。涉密信息系统使用的软件产品必须是正版软件。

  第四章 信息管理

  第一节 信息分类与控制

  第十八条 涉密信息系统的密级,按系统中所处理信息的最高密级设定,严禁处理高于涉密信息系统密级的'涉密信息。

  第十九条 涉密信息系统中产生、存储、处理、传输、归档和输出的文件、数据、图纸等信息及其存储介质应按要求及时定密、标密,并按涉密文件进行管理。电子文件密级标识应与信息主体不可分离,密级标识不得篡改。涉密信息系统中的涉密信息总量每半年进行一次分类统计、汇总,并在保密办备案。

  第二十条 涉密信息系统应建立安全保密策略,并采取有效措施,防止涉密信息被非授权访问、篡改,删除和丢失;防止高密级信息流向低密级计算机。涉密信息远程传输必须采取密码保护措施。

  第二十一条 向涉密信息系统以外的单位传递涉密信息,一般只提供纸质文件,确需提供涉密电子文档的,按信息交换及中间转换机管理规定执行。

  第二十二条 清除涉密计算机、服务器等网络设备、存储介质中的涉密信息时,必须使用符合保密标准、要求的工具或软件。

  第二节 用户管理与授权

  第二十三条 根据本部门、单位使用涉密信息系统的密级和实际工作需要,确定人员知悉范围,以此作为用户授权的依据。

  第二十四条 用户清单管理

  (一)科技信息部管理“研究试验堆燃料元件数字化信息系统”和“中核集团涉密广域网”用户清单;财会部管理“财务会计核算网”用户清单;

  (二)新增用户时,由用户本人提出书面申请,经本部门、单位审核,科技信息部、保密办审批后,由科技信息部备案并统一建立用户;“财务会计核算网”的用户由财会部统一建立;

  (三)删除用户时,由用户本人所在部门、单位书面通知科技信息部,核准后由安全保密管理员即时将用户在涉密信息系统内的所有帐号、权限废止;“财务会计核算网”密办审核,公司分管领导审批。开通、审批坚持“工作必须”的原则。

  第六十四条 国际互联网计算机实行专人负责、专机上网管理,严禁存储、处理、传递涉密信息和内部敏感信息。接入互联网的计算机须建立使用登记制度。

  第六十五条 上网信息实行“谁上网谁负责”的保密管理原则,信息上网必须经过严格审查和批准,坚决做到“涉密不上网,上网不涉密”。对上网信息进行扩充或更新,应重新进行保密审查。

  第六十六条 任何部门、单位和个人不得在电子邮件、电子公告系统、聊天室、网络新闻组、博客等上发布、谈论、传递、转发或抄送国家秘密信息。

  第六十七条 从国际互联网或其它公众信息网下载程序和软件工具等转入涉密系统,经科技信息部审批后,按照信息交换及中间转换机管理规定执行。

  第九章 便携式计算机管理

  第六十八条 便携式计算机(包括涉密便携式计算机和非涉密便携式计算机)实行 “谁拥有,谁使用,谁负责”的保密管理原则,使用者须与公司签定保密承诺书。

  第六十九条 涉密便携式计算机根据工作需要确定密级,粘贴密级标识,按照涉密设备进行管理,保密办备案后方可使用。

  第七十条 便携式计算机应具备防病毒、防非法外联和身份认证(设置开机密码口令)等安全保密防护措施。

  第七十一条 禁止使用涉密便携式计算机上国际互联网和非涉密网络;严禁涉密便携式计算机与涉密信息系统互联。

  第七十二条 涉密便携式计算机不得处理绝密级信息。未经保密办审批,严禁在涉密便携式计算机中存储涉密信息。处理、存储涉密信息应在涉密移动存储介质上进行,并与涉密便携式计算机分离保管。

  第七十三条 禁止使用私有便携式计算机处理办公信息;严禁非涉密便携式计算机存储、处理涉密信息;严禁将涉密存储介质接入非涉密便携式计算机使用。

  第七十四条 公司配备专供外出携带的涉密便携式计算机和涉密存储介质,按照 “集中管理、审批借用”的原则进行管理,建立使用登记制度。外出携带的涉密便携式计算机须经保密办检查后方可带出公司,返回时须进行技术检查。

  第七十五条 因工作需要外单位携带便携式计算机进入公司办公区域,需办理保密审批手续。

  第十章 应急响应管理

  第七十六条 为有效预防和处置涉密信息系统安全突发事件,及时控制和消除涉密信息系统安全突发事件的危害和影响,保障涉密信息系统的安全稳定运行,科技信息部和财会部应分别制定相应应急响应预案,经公司涉密信息系统安全保密领导小组审批后实施。

  第七十七条 应急响应预案用于涉密信息系统安全突发事件。突发事件分为系统运行安全事件和泄密事件,根据事件引发原因分为灾害类、故障类或攻击类三种情况。

  (一)灾害事件:根据实际情况,在保障人身安全前提下,保障数据安全和设备安

  (二)故障或攻击事件:判断故障或攻击的来源与性质,关闭影响安全与稳定的网络设备和服务器设备,断开信息系统与攻击来源的网络物理连接,跟踪并锁定攻击来源的IP地址或其它网络用户信息,修复被破坏的信息,恢复信息系统。按照事件发生的性质分别采用以下方案:1、病毒传播:及时寻找并断开传播源,判断病毒的类型、性质、可能的危害范围。为避免产生更大的损失,保护计算机,必要时可关闭相应的端口,寻找并公布病毒攻击信息,以及杀毒、防御方法;

  2、外部入侵:判断入侵的来源,评价入侵可能或已经造成的危害。对入侵未遂、未造成损害的,且评价威胁很小的外部入侵,定位入侵的IP地址,及时关闭入侵的端口,限制入侵的IP地址的访问。对于已经造成危害的,应立即采用断开网络连接的方法,避免造成更大损失和带来的影响;

  3、内部入侵:查清入侵来源,如IP地址、所在区域、所处办公室等信息,同时断开对应的交换机端口,针对入侵方法调整或更新入侵检测设备。对于无法制止的多点入侵和造成损害的,应及时关闭被入侵的服务器或相应设备;

  4、网络故障:判断故障发生点和故障原因,能够迅速解决的尽快排除故障,并优先保证主要应用系统的运转;

  5、其它未列出的不确定因素造成的事件,结合具体的情况,做出相应的处理。不能处理的及时咨询,上报公司信息安全领导小组。

  第七十八条 按照信息安全突发事件的性质、影响范围和造成的损失,将涉密信息系统安全突发事件分为特别重大事件(I级)、重大事件(II级)、较大事件(III级)和一般事件(IV级)四个等级。

  (一)一般事件由科技信息部(或财会部)依据应急响应预案进行处置;

  (二)较大事件由科技信息部(或财会部)、保密办依据应急响应预案进行处置,及时向公司信息安全领导小组报告并提请协调处置;

  (三)重大事件启动应急响应预案,对突发事件进行处置,及时向公司党政报告并提请协调处置;

  (四)特别重大事件由公司报请中核集团公司对信息安全突发事件进行处置。

  第七十九条 发生突发事件(如涉密数据被窃取或信息系统瘫痪等)应按如下应急响应的基本步骤、基本处理办法和流程进行处理:

  (一)上报科技信息部和保密办;

  (二)关闭系统以防止造成数据损失;

  (三)切断网络,隔离事件区域;

  (四)查阅审计记录寻找事件源头;

  (五)评估系统受损程度;

  (六)对引起事件漏洞进行整改;

  (七)对系统重新进行风险评估;

  (八)由保密办根据风险评估结果并书面确认安全后,系统方能重新运行;

  (九)对事件类型、响应、影响范围、补救措施和最终结果进行详细的记录;

  (十)依照法规制度对责任人进行处理。

  第八十条 科技信息部、财会部应会同保密办每年组织一次应急响应预案演练,检验应急响应预案各环节之间的通信、协调、指挥等是否快速、高效,并对其效果进行评估,以使用户明确自己的角色和责任。应急响应相关知识、技术、技能应纳入信息安全保密培训内容,并记录备案。

  第十一章 人员管理

  第八十一条 各部门、单位每年应组织开展不少于1次的全员信息安全保密知识技能教育与培训,并记录备案。

  第八十二条

  涉密人员离岗、离职,应及时调整或取消其访问授权,并将其保管的涉密设备、存储介质全部清退并办理移交手续。

  第八十三条 承担涉密信息系统日常管理工作的系统管理员、安全保密管理员、安全审计管理员应按重要涉密人员管理。

  第十二章 督查与奖惩

  第八十四条 公司每年应对涉密信息系统安全保密状况、安全保密制度和措施的落实情况进行一次自查,并接受国家和上级单位的指导和监督。涉密信息系统每两年接受一次上级部门开展的安全保密测评或保密检查,检查结果存档备查。

  第八十五条 检查涉密计算机和信息系统的保密检查工具和涉密信息系统所使用的安全保密、漏洞检查(取证)软件等,应覆盖保密检查的项目,并通过国家保密局的检测。安全保密检查工具应及时升级或更新,确保检查时使用最新版本。

  第八十六条 各部门、单位应将员工遵守涉密计算机及信息系统安全保密管理制度的情况,纳入保密自查、考核的重要内容。对违反本规定造成失泄密的当事人及有关责任人,按公司保密责任考核及奖惩规定执行。

  第十三章 附 则

  第八十七条 本规定由保密办负责解释与修订。

  第八十八条 本规定自发布之日起实施。原《计算机磁(光)介质保密管理规定)[制度编号:(厂1908号)]、《涉密计算机信息系统保密管理规定》[制度编号:(20xx)厂1911号]、《涉密计算机采购、维修、变更、报废保密管理规定》[制度编号:(20xx)厂1925号]、《国际互联网信息发布保密管理规定》[制度编号:(20xx)厂1926号]、《涉密信息系统信息保密管理规定》[制度通告:(20xx)0934号]、《涉密信息系统安全保密管理规定》[制度通告:(20xx)0935号]同时废止。

信息安全管理制度10

  1、信息安全禁止行为:

  1.1利用公司信息系统平台、网络制作、传播、复制危害公司及员工的有关任何信息;

  1.2攻击、入侵他人计算机,未经允许运用他人计算机设备、信息系统等;

  1.3未经授权对信息平台erp、crm、wms、网站、企业邮件系统中存储、处理或传输的信息(包括系统文件和应用程序)进行增加、修改、移动、复制和删除等;

  1.4未经授权查阅他人邮件,盗用他人名义进行发送任何电子邮件;

  1.5有意干扰、破坏公司信息平台erp、crm、wms、网站、企业邮件等系统的平安、稳定畅通运行;从事其他危害公司计算机、网络设备、信息平台的平安活动;

  1.6未经公司高管领导批准不得通过网络、移动存储设备等向外传输、发布、泄露有关公司的任何信息;其它危害公司信息安全或违反国家相关法律法规、信息安全条例的行为。

  2、信息安全响应机制

  2.1信息技术部负责公司信息安全的整体指导与管理工作,并对数据中心机房软硬件及信息系统、数据库的维护、备份等平安进行日常管理。各分支机构、部门涉及公司(或商业)机密的信息安全由分支或部门本身自行负责管理和限制。

  2.2为保障各信息系统平安稳定运行,信息技术部在工作日时间由分管管理员负责维护,节假日依据须要,支配相关人员负责值班支持。运用人如发觉问题应刚好通知信息技术部,管理员应刚好处理并做好系统事务记录。

  2.3信息系统的'权限管理部门为信息技术部,负责各信息系统的权限管理,并指定专人为系统管理员完成各系统账号、权限的设立、注销及变更。

  2.4如出现特别状况,分管管理员应刚好处理及解决,同时第一时间向部门经理报告,如确定异样状况为灾难、重大影响的还须上报公司高层。

  3、如其它信息管理制度涉及信息安全的条款与本制度有冲突,则以本制度为准。本管理规定由信息技术部负责制定、说明,自颁布之日起先暂行。

信息安全管理制度11

  一、中小学校园网是学校现代化发展重要组成部份,是学校数字化教育资源中心、信息发布交流技术平台,是全面实施素质教育和新课程改革的重要场所,务必高度重视、规范管理、发挥效益。

  二、中小学校园网要按照教育部《中小学校园网建设指导意见》设计和建设,装备调温、调湿、稳压、接地、防雷、防火、防盗等设备。

  三、中小学校园网涉及网络技术设备管理与维护、网络线路管理与维护,终端用户管理与监控,教育资源管理与开发、网络信息管理与安全、教学管理与效益等技术性强、安全性要求高的具体业务工作,务必设置管理机构,校级领导主管,配置精通计算机及网络技术、电子维修技术,具备教师职业道德、热爱本职工作的专业技术人员从事管理工作。

  四、中小学校园网是学校的公共基础设施和固定资产,未经学校批准,任何部门和个人不得随意拆卸或改动布线结构;不得移动或改动网络设备位置;不得干扰、破坏网络正常运行。所有设备、成套软件纳入固定资产规范管理。

  五、校园网所有用户应以实名字注册,对自己所发布信息负全责,接受上级部门与公安部门依法监督检查。不得盗用他人账号,不得在校园网上发布不健康、非法信息,不得散布计算机病毒、传播黑客程序、滥用网络游戏。学生用户要严格遵守《全国青少年网络文明公约》。

  六、网络中心应全天24小时开机,设备和线路出现故障,应及时维修处理,确保网络设备安全运转。

  七、严禁在办公时间内上网聊天、玩游戏、观看与工作无关的视频信息。

  八、非中心机房工作人员不得随意进入中心机房,不得以任何方式试图登陆校园网后台管理端,不得对服务器等设备进行修改、设置、删除等操作。

  九、管理人员应监视并记录服务器系统运行情况,随时屏蔽有害网页,出现异常情况应根据需要立即关闭服务器系统,及时处理。出现危急情况,应立即报告学校领导和相关主管部门。监视电压、电流、湿温度等环境条件;监视运行的作业和信息传输情况;填写中心机房工作日志。

  十、为了确保中心机房的`安全,应逐步实现网管人员对服务器的远程操作。定期更换服务器口令;工作人员不得随意泄漏口令。不得将系统特权授予普通用户,不得随意转给他人;对过期用户应及时收回所授予的权力。

  十一、学校重要数据不得外泄,重要数据的输入及修改应按权限、由专人完成,并作加密处理。

  十二、收集整理网管中心技术档案。妥善保存备份资源。打印涉密资料应按权限保存,废弃资料应及时销毁。

  十三、网管人员在工作时,应严格遵守安全规程,实行安全巡查值班制度,严防漏电、着火、雷击、被盗、磁化、系统崩溃、病毒攻击、黑客入侵等不安全事故发生。危险品及可燃品不得带入机房。

  十四、中心机房不会客、不做与网络安全运行与维护无关的事情。机房的设备与软件不随意外借。

信息安全管理制度12

  企业会计信息分级分类安全管理制度

  第一章总则

  第一条为加强xx省xx公司,以下简称“公司”会计信息化管理,确保会计信息的安全、准确、及时和完整,根据财政部《企业会计信息化工作规范》的要求,结合公司的实际情况,制定本规定。

  第二条本规定适用于公司本部及所属权属企业,包括全资、控股子公司,以下简称“各权属单位”。

  第三条会计信息化是指应用会计信息化软件及计算机等硬件设备输入会计基础数据,由计算机对会计基础数据进行处理,并打印输出会计凭证、会计账簿、会计报表及相关会计信息资料。

  会计信息化核算的范围是:账务处理、报表处理、固定资产核算、工资核算、往来款项核算以及预算管理等。

  第四条使用的会计信息化软件必须是通过财政部评审通过的商品化会计软件。机房相关设备符合企业会计信息化标准,满足会计信息化管理要求。

  第二章职责分工

  第五条公司财务部门负责公司会计信息化系统管理工作,研究制定和组织实施公司会计信息化发展规划,负责协调管理公司财务软件系统的维护、升级和数据备份工作,组织和管理会计信息化人员的培训工作,对会计信息化工作及有关人员进行指导、监督、考评。

  第六条人员、权限控制。

  1、公司各权属单位应设立会计信息化管理岗位,按照会计岗位职责设置操作权限。公司各权属单位财务部门负责人负责权限的授予,会计岗位之间权限明确且相互制约。

  2、严格密码管理,会计人员要注意保管自己的密码或口令,并应定期更换。

  3、会计人员不得参与系统维护和数据管理工作。

  4、会计人员因工作调整各级计财处负责人应及时收回相关权限。

  5、公司董事长、总经理、总会计师及财务负责人对公司及公司各权属单位的账务有浏览、查询的权限。公司各权属单位负责人、财务负责人、会计主管、财务总监对本单位的账务均有浏览、查询的权限,但该权限仅限于其担任负责人的单位的账务。

  6、未经授权的人员不得操作会计软件,不得进入、操作相应的功能模块。

  7、公司及各权属单位NC财务软件权限的开立与变更需由公司财务部门负责人批准。

  第七条安全控制。

  1、公司统一委托软件开发商负责系统维护和程序数据维护工作。

  2、会计信息化管理员负责定期对有关数据备份监督设备、网络、程序的正常运行。

  3、任何人未经批准,不得擅自直接打开数据库进行操作。

  4、会计信息化管理员应对各类操作人员权限、密码实行集中管理,做好保管、监督工作。

  第三章管理程序及要求

  第一节计算机机房、设备维护与安全管理和病毒防治制度

  第八条确保计算机机房等设备安全运行。保持机房和设备的整洁

  卫生,并经常对设备进行维护和保养。配备不间断电源、空调等设备,对发现问题的硬件及时修理或更换,以保证计算机机房的正常运行环境。

  第九条确保会计核算软件和系统软件的安全、保密。及时处理软件运行故障,并作出维护记录。若软件出现处理不了的故障,应及时报告软件维护人员及时维护。

  第十条所有的机房设立防火墙,财务微机必须安装杀毒软件,进行病毒实时监控、杀除,并定期进行杀毒软件升级。如无特殊需求,不得打开未经安全认证或不熟悉的网页。

  第二节会计信息化软件管理

  第十一条会计信息化软件的日常使用管理由会计信息管理员和.委托的软件开发单位维护人员负责。会计信息化软件的全套文档资料以及程序必须妥善保管,不得出售、转让、转借。

  第十二条操作人员严格按照授予的功能权限、数据权限进行操作,不得越权使用软件。

  第十三条操作人员应按照软件使用的'要求,正确使用软件。离开

  工作现场必须退出会计软件,严禁在使用过程中强行中断程序,以免破坏相关数据。

  第十四条严禁在财务微机上安装游戏软件等与工作无关的软件。

  第十五条不得在系统文件子目录下存放任何非系统文件,否则,系统维护人员有权删除文件,文件编辑者自负后果。

  第三节会计信息化档案管理

  第十六条会计信息化管理岗位负责会计信息化档案管理设专职档案员除外。会计信息化档案是指以磁性介质等存储的会计数据和计算机打印的书面形式的会计信息,包括记账凭证、会计账簿、会计报表包括报表格式和计算公式,以及信息化硬件设备携带的说明书、保修单和会计信息化软件携带的说明书等。

  坏相关数据。

  第十四条严禁在财务微机上安装游戏软件等与工作无关的软件。

  第十五条不得在系统文件子目录下存放任何非系统文件,否则,系统维护人员有权删除文件,文件编辑者自负后果。

  第三节会计信息化档案管理

  第十六条会计信息化管理岗位负责会计信息化档案管理设专职档案员除外。会计信息化档案是指以磁性介质等存储的会计数据和计算机打印的书面形式的会计信息,包括记账凭证、会计账簿、会计报表包括报表格式和计算公式,以及信息化硬件设备携带的说明书、保修单和会计信息化软件携带的说明书等。

  第十七条会计信息化档案要存放在专门的档案室,具体按公司《会计档案管理办法》执行。

  第十八条记账凭证、会计账簿包括总账、明细账、日记账、固定

  资产卡片、固定资产台账、辅助账簿、其他账簿等、财务报告包括月度、季度、年度及定期会计报表、附表需定期打印。打印输出的各种会计资料必须按公司《会计档案管理办法》规定及时归档保管。

  第十九条严格执行会计信息化档案的借阅批准制度。除档案管理员外,任何人员查阅会计档案都要经过财务负责人批准,办理借阅手续,并保障数据的完整和安全。

  第四章附则

  第二十条会计人员及权限内使用人员必须对所分配权限设置操作密码或口令,并以妥当方式保存,注意保密。如因密码或口令泄漏而导致会计信息泄密的,将追究当事人的责任。

  第二十一条本规定由公司财务部门负责制定、解释、修订。

  第二十二条本规定自发布之日起执行。

信息安全管理制度13

  一、计算机安全管理

  1、医院计算机操作人员必须按照计算机正确的使用方法操作计算机系统。严禁暴力使用计算机或蓄意破坏计算机软硬件。

  2、未经许可,不得擅自拆装计算机硬件系统,若须拆装,则通知信息科技术人员进行。

  3、计算机的软件安装和卸载工作必须由信息科技术人员进行。

  4、计算机的使用必须由其合法授权者使用,未经授权不得使用。

  5、医院计算机仅限于医院内部工作使用,原则上不许接入互联网。因工作需要接入互联网的,需书面向医务科提出申请,经签字批准后交信息科负责接入。接入互联网的计算机必须安装正版的反病毒软件。并保证反病毒软件实时升级。

  6、医院任何科室如发现或怀疑有计算机病毒侵入,应立即断开网络,同时通知信息科技术人员负责处理。信息科应采取措施清除,并向主管院领导报告备案。

  7、医院计算机内不得安装游戏、即时通讯等与工作无关的软件,尽量不在院内计算机上使用来历不明的移动存储工具。

  二、网络使用人员行为规范

  1、不得在医院网络中制作、复制、查阅和传播国家法律、法规所禁止的信息。

  2、不得在医院网络中进行国家相关法律法规所禁止的活动。

  3、未经允许,不得擅自修改计算机中与网络有关的设置。

  4、未经允许,不得私自添加、删除与医院网络有关的软件。

  5、未经允许,不得进入医院网络或者使用医院网络资源。

  6、未经允许,不得对医院网络功能进行删除、修改或者增加。

  7、未经允许,不得对医院网络中存储、处理或者传输的.数据和应用程序进行删除、修改或者增加。

  8、不得故意制作、传播计算机病毒等破坏性程序。

  9、不得进行其他危害医院网络安全及正常运行的活动。

  三、 网络硬件的管理网络硬件包括服务器、路由器、交换机、通信线路、不间断供电设备、机柜、配线架、信息点模块等提供网络服务的设施及设备。

  1、各职能部门、各科室应妥善保管安置在本部门的网络设备、设施及通信。

  2、不得破坏网络设备、设施及通信线路。由于事故原因造成的网络连接中断的,应根据其情节轻重予以处罚或赔偿。

  3、未经允许,不得中断网络设备及设施的供电线路。因生产原因必须停电的,应提前通知网络管理人员。

  4、不得擅自挪动、转移、增加、安装、拆卸网络设施及设备。特殊情况应提前通知网络管理人员,在得到允许后方可实施。

  四、软件及信息安全

  1、计算机及外设所配软件及驱动程序交网络管理人员保管,以便统一维护和管理。

  2、管理系统软件由网络管理人员按使用范围进行安装,其他任何人不得安装、复制、传播此类软件。

  3、网络资源及网络信息的使用权限由网络管理人员按医院的有关规定予以分配,任何人不得擅自超越权限使用网络资源及网络信息。

  4、网络的使用人员应妥善保管各自的密码及身份认证文件,不得将密码及身份认证文件交与他人使用。

  5、任何人不得将含有医院信息的计算机或各种存储介质交与无关人员。更不得利用医院数据信息获取不正当利益。

信息安全管理制度14

  一、人员方面

  1. 建立网络与信息安全应急领导小组;落实具体的安全管理人员。以上人员要提供24小时有效、畅通的联系方式。

  2. 对安全管理人员进行基本培训,提高应急处理能力。

  3. 进行全员网络安全知识宣传教育,提高安全意识。

  二、设备方面

  1. 对电脑采取有效的安全防护措施(及时更新系统补丁,安装有效的防病毒软件等)。

  2. 强化无线网络设备的安全管理(设置有效的管理口令和连接口令,防止校园周边人员入侵网络;如果采用自动分配IP地址,可考虑进行Mac地址绑定)。

  3. 不用的信息系统及时关闭(如有些系统只是在开学、期末、某一阶段使用几天,寒暑假不使用的系统应当关闭);

  4. 注意有关密码的保密工作并牢记密码,定期更改相关密码,注意密码的复杂度,至少8位以上,建议使用字母加数字加特殊符号的组合方式;

  5. 修改默认密码,不能使用默认的统一密码;

  6. 在信息系统正常部署完成后,应该修改系统后台调试期间的密码,不应该继续使用工程师调试系统时所使用的密码;

  7. 正常工作日应该保证至少登录、浏览一次系统相关页面,及时发现有无被篡改等异常现象,特殊时间应增加检查频率;

  8. 服务器上安装杀毒软件(保持升级到最新版),至少每周对操作系统进行一次病毒扫描检查、修补系统漏洞,检查用户数据是否有异常(例如增加了一些非管理员添加的用户),检查安装的'软件是否有异常(例如出现了一些不是管理员安装的未知用途的程序);

  9. 对上网信息(会发布在前台的文字、图片、音视频等),应该由两位以上工作人员仔细核对无误后,再发布到网站、系统中;

  10. 对所有的上传信息,应该有敏感字、关键字过滤、特征码识别等检测;

  11. 系统、网站的重要数据和数据,每学期定期做好有关数据的备份工作,包括本地备份和异地备份;

  12. 有完善的运行日志和用户操作日志,并能记录源端口号;

  13. 保证页面正常运行,不出现404错误等;

  14. 加强电脑的使用管理(专人专管,谁用谁负责;电脑设置固定IP地址,并登记备案)。

  15. 在变更系统管理员、信息员时,应该做好交接工作,避免影响系统的正常运行,管理员变更后,相关密码也应该随之变更;

  16. 对于所管理的系统中的子帐号,在相关人员离职等原因不再管理时,应该将有关帐号禁用或删除,避免带来安全隐患;

  三、事故处置和汇报

  1.发生网络及信息安全事故,无法立即处理的,要及时断网(值班人员要会进行断网操作);并保护好相关现场(主要是电脑和网络设备),以便有关部门处理。

  2.发生网络和信息安全事故要及时逐级汇报。

信息安全管理制度15

  一、总则

  为了进一步加强公司信息安全管理,根据公司的要求和保密规定,结合公司实际情况,特制定本制度。

  二、信息管理员职责

  1、公司负责信息安全的职能部门为XX。

  2、公司设置专人为信息管理员,负责信息系统和网络系统的运行维护管理。

  3、负责公司计算机的系统安装、备份、维护。

  4、负责督促各部及时对计算机中的数据进行备份。

  5、负责计算机病毒入侵防范工作。

  6、定期对网络信息系统安全检查。

  7、违规对外联网的监控,信息安全的监督。

  8、负责组织计算机使用人进行内部网络使用规范的宣传教育和培训工作。

  9、负责与上级管理部门联络工作,参加上级组织的各类培训,并及时上报相关报表。

  三、管理制度

  (一)密级制度

  从保密性角度,公司对于信息分成两大类:公开信息和保密信息。

  1、公开信息:公司已对外公开发布的信息,如公司宣传册、产品或公司介绍视频等。

  精选资料

  2、保密信息:公司仅允许在一定范围内发布的信息,一旦泄露,将可能给公司或相关方造成不良影响。比如公司投资计划等。

  3、保密信息密级划分

  根据信息价值、影响及发放范围的不同,公司将保密信息划分为绝密、机密、秘密、内部公开四个级别。

  绝密信息:关系公司前途和命运的公司最重要、最敏感的.信息,对公司根本利益有着决定性影响的保密信息,如:公司订单,研发资料,重大投资决议等。

  机密信息:公司重要秘密,一旦泄露将使公司利益受到严重损害的保密信息,如:未发布的任命文件,公司财务分析报告等文件。

  秘密信息:公司一般性信息,但一旦泄露会使公司利益受到损害的保密信息,如:人事档案,供应商选择评估标准等文件。

  内部公开:仅在公司内部公开或仅在公司某一个部门内公开,对外泄露可能会使公司利益造成损害的保密信息的保密信息,如:年度培训计划,员工手册,各种规章制度等。

  4、密级标识

  创建文档时,需要根据内容在页眉处添加正确的密级,页脚处注明“XX机密,未经许可不得扩散”或类似字样。电子档及打印文档皆须包含上述字样。

  (二)人员安全

  1、外来人员

  精选资料

  根据来访性质,可将来访人员分为两类, 1) 预约来访人员:计划内来访,指公司相关接待部门事先已明确来访人员的相关信息(单位、姓名及人数等)、来访时间及来访事由的情况。 2) 临时来访人员:计划外来访,指即公司接待部门事先不清楚来访人员的相关信息、来访时间及来访事由的情况。

  2、“临时出入卡”颜色标识

  1)客户:红色贵宾来访卡

  2)供应商:蓝色来访卡

  3)应聘或其它人员:黄色来访卡

  3、接待流程

  1)预约来访人员

  A:来访人员不需进入办公或生产区

  接待流程如下:

  ① XX接待人员填写接待申请单。

  ② 来访人员到公司前台,前台核实身份后发“临时出入卡”,来访人员留下有效证件。

  ③ 员工与来访人员在大堂接待区或其他外部接待区会谈。

  B:来访人员需要进入办公或生产区

  精选资料

  ① XX接待人员填写接待申请单。

  ② 来访人员到前台,前台核实身份后发“临时出入卡”并在单中记录,来访人员留下有效证件,前台确认进入时间。

  ③ 前台将来访人员交接给接待人员。

  ④ 会谈结束,接待人员将来访人员送至大堂前台,前台确认离开时间、陪同情况,来访人员还卡并领回证件,前台填写确认单。

  ⑤ 流程结束。

  2)临时来访人员

  一般情况下,临时来访的会谈地点应安排在办公区域之外,如确因工作需要需进入办公或生产区域,需按预约来访流程,由接待人填单并经权签人审批。 具体流程:

  ① 外来人员到访。

  ② 前台电话通知XX接待人员。 ③ XX接待人员是否安排接待?

  ④ (否)接待人员向来访者说明情况,流程结束。 ⑤ (是)转“预约来访人员”接待流程,由接待人员填写“接待申请单”。

  4、流程各方责任

  1)业务部门

  业务部门接待人员应事先按格式要求填写“接待申请单”,并确保填写信息准确;业务部门接待人应按要求到大堂前台接待来宾,并覆行全程接待陪同义务。进入地点需与出门地点一致。业务部门权签人(由各部门自行维护),对外来人员进入研发区、办公区或生产区申请审批的真实性及合理性负责。

  2)前台、接待责任人

  大堂前台应根据来访人员信息及审批状态,核实无误后,方可发放“来访卡”,并在单中记录。来访人员离开时,如实在单中记录还卡情况、接待人员陪同等信息。

  特别注意,接待单中若注明“不需进入办公或厂区”的,或虽已注明但权签人未审批通过的,接待只能在大堂或其他公共区域进行,外来人员不得进入研发区域、生产区域和办公区域。

【信息安全管理制度】相关文章:

信息安全管理制度06-20

信息安全管理制度【经典】07-25

信息安全管理制度06-26

信息安全管理制度(经典)07-22

信息安全管理制度【精选】12-05

医院信息安全管理制度_医院信息安全管理制度办法11-28

网络信息安全管理制度01-14

【优秀】信息安全管理制度07-24

[精品]信息安全管理制度07-24

信息安全管理制度【合集】07-24