信息安全管理制度

时间:2025-03-04 08:01:43 制度 我要投稿

信息安全管理制度15篇[精品]

  在现实社会中,制度的使用频率逐渐增多,制度是国家法律、法令、政策的具体化,是人们行动的准则和依据。想学习拟定制度却不知道该请教谁?下面是小编精心整理的信息安全管理制度,仅供参考,欢迎大家阅读。

信息安全管理制度15篇[精品]

信息安全管理制度1

  一、信息安全指导方针

  保障信息安全,创造用户价值,切实推行安全管理,积极预防风险,完善控制措施,信息安全,人人有责,不断提高顾客满意度。

  二、计算机设备管理制度

  1、计算机的使用部门要保持清洁、安全、良好的计算机设备工作环境,禁止在计算机应用环境中放置易燃、易爆、强腐蚀、强磁性等有害计算机设备安全的物品。

  2、 非本单位技术人员对我单位的设备、系统等进行维修、维护时,必须由本单位相关技术人员现场全程监督。计算机设备送外维修,须经有关部门负责人批准。

  3、 严格遵守计算机设备使用、开机、关机等安全操作规程和正确的使用方法。任何人不允许带电插拨计算机外部设备接口,计算机出现故障时应及时向电脑负责部门报告,不允许私自处理或找非本单位技术人员进行维修及操作。

  三、操作员安全管理制度

  (一)操作代码是进入各类应用系统进行业务操作、分级对数据存取进行控制的代码。操作代码分为系统管理代码和一般操作代码。代码的设置根据不同应用系统的要求及页眉内容

  岗位职责而设置;

  (二)系统管理操作代码的设置与管理

  1、系统管理操作代码必须经过经营管理者授权取得;

  2、系统管理员负责各项应用系统的环境生成、维护,负责一般操作代码的生成和维护,负责故障恢复等管理及维护;

  3、系统管理员对业务系统进行数据整理、故障恢复等操作,必须有其上级授权;

  4、系统管理员不得使用他人操作代码进行业务操作;

  5、系统管理员调离岗位,上级管理员(或相关负责人)应及时注销其代码并生成新的系统管理员代码;

  (三)一般操作代码的设置与管理

  1、一般操作码由系统管理员根据各类应用系统操作要求生成,应按每操作用户一码设置。

  2、操作员不得使用他人代码进行业务操作。

  3、操作员调离岗位,系统管理员应及时注销其代码并生成新的操作员代码。

  四、密码与权限管理制度

  1、 密码设置应具有安全性、保密性,不能使用简单的代码和标记。密码是保护系统和数据安全的控制代码,也是保护用户自身权益的控制代码。密码分设为用户密码和操作密码,用户密码是登陆系统时所设的密码,操作密码是进入页眉内容

  各应用系统的操作员密码。密码设置不应是名字、生日,重复、顺序、规律数字等容易猜测的数字和字符串;

  2、密码应定期修改,间隔时间不得超过一个月,如发现或怀疑密码遗失或泄漏应立即修改,并在相应登记簿记录用户名、修改时间、修改人等内容。

  3、服务器、路由器等重要设备的超级用户密码由运行机构负责人指定专人(不参与系统开发和维护的人员)设置和管理,并由密码设置人员将密码装入密码信封,在骑缝处加盖个人名章或签字后交给密码管理人员存档并登记。如遇特殊情况需要启用封存的密码,必须经过相关部门负责人同意,由密码使用人员向密码管理人员索取,使用完毕后,须立即更改并封存,同时在“密码管理登记簿”中登记。

  4、系统维护用户的密码应至少由两人共同设置、保管和使用。

  5、有关密码授权工作人员调离岗位,有关部门负责人须指定专人接替并对密码立即修改或用户删除,同时在“密码管理登记簿”中登记。

  五、数据安全管理制度

  1、 存放备份数据的介质必须具有明确的标识。备份数据必须异地存放,并明确落实异地备份数据的管理职责;

  2、 注意计算机重要信息资料和数据存储介质的存放、运输安全和保密管理,保证存储介质的物理安全。 页眉内容

  3、 任何非应用性业务数据的使用及存放数据的设备或介质的调拨、转让、废弃或销毁必须严格按照程序进行逐级审批,以保证备份数据安全完整。

  4、数据恢复前,必须对原环境的数据进行备份,防止有用数据的丢失。数据恢复过程中要严格按照数据恢复手册执行,出现问题时由技术部门进行现场技术支持。数据恢复后,必须进行验证、确认,确保数据恢复的完整性和可用性。

  5、数据清理前必须对数据进行备份,在确认备份正确后方可进行清理操作。历次清理前的备份数据要根据备份策略进行定期保存或永久保存,并确保可以随时使用。数据清理的实施应避开业务高峰期,避免对联机业务运行造成影响。

  6、需要长期保存的数据,数据管理部门需与相关部门制定转存方案,根据转存方案和查询使用方法要在介质有效期内进行转存,防止存储介质过期失效,通过有效的查询、使用方法保证数据的'完整性和可用性。转存的数据必须有详细的文档记录。

  7、非本单位技术人员对本公司的设备、系统等进行维修、维护时,必须由本公司相关技术人员现场全程监督。计算机设备送外维修,须经设备管理机构负责人批准。送修前,需将设备存储介质内应用软件和数据等涉经营管理的信息备份后删除,并进行登记。对修复的设备,设备维修人员应页眉内容对设备进行验收、病毒检测和登记。

  8、管理部门应对报废设备中存有的程序、数据资料进行备份后清除,并妥善处理废弃无用的资料和介质,防止泄密。

  9、运行维护部门需指定专人负责计算机病毒的防范工作,建立本单位的计算机病毒防治管理制度,经常进行计算机病毒检查,发现病毒及时清除。

  10、 营业用计算机未经有关部门允许不准安装其它软件、不准使用来历不明的载体(包括软盘、光盘、移动硬盘等)。

信息安全管理制度2

  为加强我委计算机信息网络安全管理,确保信息网络安全、高效、正常运行,根据《中华人民共和国计算机信息系统安全保护条例》、《中华人民共和国计算机信息网络国际联网管理暂行规定》和柳保(20xx)9号《关于在全市开展保密计算机违规联接互联网监管工作的通知》和有关规定,制定本规定。

  第一条全委干部职工必须严格遵守国家保密法和计算机网络信息安全管理法规及本规定。

  第二条任何单位和个人不得利用本委计算机信息网络从事危害国家安全、泄露国家秘密等非法活动,不得利用本委计算机信息网络制作、查阅、复制和传播妨碍社会治安和淫秽色情等有害信息。

  第三条涉密计算机信息系统的研制、安装和使用,必须符合保密要求,并采取有效的措施,配置合格的保密专用设备,防泄密、防窃密。

  第四条涉密计算机信息系统必须与互联网实行物理隔离,严禁用处理国家秘密信息的计算机(包括便携式计算机)上互联网。

  第五条装有国家秘密信息的.便携式计算机原则上只能在委机关内使用,确因工作需要携带外出,必须将涉密信息全部转出便携式存储设备存放在机关。

  第六条上互联网的计算机必须与处理涉密信息的计算机严格区分,专机专用,不得既用于上互联网又用于处理国家秘密信息。

  第七条计算机网络插头和接口,必须标明字样,严格区分,按规范安装,其他人员不得擅自删除或更改与网络系统有关的设置,严防由于误操作造成泄密。

  第八条涉密信息和数据必须按照保密规定进行采集、存储、处理、传递、使用和销毁。使用计算机起草、存储、处理、传递涉密文件、材料,必须在涉密计算机上进行。

  第九条建立上网信息保密审查制度,坚持“谁上网谁负责'的原则,信息上网必须经过严格审查和批准,确保国家秘密不上网,上网信息不涉密。

  第十条各科室,应当造册登记,切实加强软盘、磁带、光盘、移动硬盘等信息媒体管理。存储有国家秘密信息的信息媒体,按所存储信息的最高密级标明密级,并按相应密级文件的保密规定进行管理,不得降低密级使用。不再使用的信息媒体应及时销毁。

  第十一条报废、维修存储过国家秘密信息的计算机和信息媒体,须交委办公室按保密规定统一处理,保证所存储的国家秘密信息不被泄露。

  第十二条做好计算机信息系统数据备份。根据需要与存贮环境,重要信息要定期(半年至二年)进行循环复制三份分处存放,并注意防止因静电、电磁干扰等原因导致信息丢失。

  第十三条做好计算机日常维护工作,严格查毒杀毒,发现病毒及时清除,确保信息系统安全运行。

  第十四条妥善保管和使用计算机ca认证系统密钥,保守计算机信息系统用户口令秘密。密钥被盗或遗失,应及时作废,重新分配。

  第十五条文印室计算机管理。文印室的计算机由打字员负责管理,任何人不得擅自使用文印室的计算机,如需用扫描仪应自带u盘在外网计算机上操作直接将文件存入自带盘中,严禁扫描、传输有密级的文件。严禁外单位人员进入文印室。

  第十六条本委计算机信息网络安全工作由委信息安全领导小组负责。委主要负责人担任领导小组组长,成员由各科室负责人组成。领导小组职责是:

  (一)根据国家有关计算机信息网络安全的法规和政策,审定本委计算机信息网络安全工作计划和管理制度;

  (二)指导和检查本委计算机信息网络安全工作;

  (三)定期对计算机信息系统的系统安全保密管理人员进行上岗前保密培训,严格审查和考核。

  (四)研究、解决本委计算机信息网络安全重大问题。

  第十七条委信息安全领导小组下设办公室,由委办公室和相关人员组成,在领导小组领导下,负责本委计算机信息网络安全管理的日常工作。

  第十八条各科室负责人是本科室计算机信息网络安全工作的第一责任人,对本科室信息安全工作负责。

  第十九条各科室切实加强对本科室的保密知识教育,提高工作人员信息安全保密意识,自觉遵守保密纪律和有关保密规定,发现有违反规定的行为,立即纠正,发现国家秘密泄露或可能泄露情况时,应当立即报告委信息安全领导小组。

  第二十条违反本规定造成泄密的,将按有关法律和规定,追究当事人和责任人的责任,依法依纪进行处理。

  第二十一条本规定自发布之日起执行。

信息安全管理制度3

  一、人员方面

  1. 建立网络与信息安全应急领导小组;落实具体的安全管理人员。以上人员要提供24小时有效、畅通的联系方式。

  2. 对安全管理人员进行基本培训,提高应急处理能力。

  3. 进行全员网络安全知识宣传教育,提高安全意识。

  二、设备方面

  1. 对电脑采取有效的安全防护措施(及时更新系统补丁,安装有效的防病毒软件等)。

  2. 强化无线网络设备的安全管理(设置有效的管理口令和连接口令,防止校园周边人员入侵网络;如果采用自动分配IP地址,可考虑进行Mac地址绑定)。

  3. 不用的信息系统及时关闭(如有些系统只是在开学、期末、某一阶段使用几天,寒暑假不使用的系统应当关闭);

  4. 注意有关密码的保密工作并牢记密码,定期更改相关密码,注意密码的复杂度,至少8位以上,建议使用字母加数字加特殊符号的.组合方式;

  5. 修改默认密码,不能使用默认的统一密码;

  6. 在信息系统正常部署完成后,应该修改系统后台调试期间的密码,不应该继续使用工程师调试系统时所使用的密码;

  7. 正常工作日应该保证至少登录、浏览一次系统相关页面,及时发现有无被篡改等异常现象,特殊时间应增加检查频率;

  8. 服务器上安装杀毒软件(保持升级到最新版),至少每周对操作系统进行一次病毒扫描检查、修补系统漏洞,检查用户数据是否有异常(例如增加了一些非管理员添加的用户),检查安装的软件是否有异常(例如出现了一些不是管理员安装的未知用途的程序);

  9. 对上网信息(会发布在前台的文字、图片、音视频等),应该由两位以上工作人员仔细核对无误后,再发布到网站、系统中;

  10. 对所有的上传信息,应该有敏感字、关键字过滤、特征码识别等检测;

  11. 系统、网站的重要数据和数据,每学期定期做好有关数据的备份工作,包括本地备份和异地备份;

  12. 有完善的运行日志和用户操作日志,并能记录源端口号;

  13. 保证页面正常运行,不出现404错误等;

  14. 加强电脑的使用管理(专人专管,谁用谁负责;电脑设置固定IP地址,并登记备案)。

  15. 在变更系统管理员、信息员时,应该做好交接工作,避免影响系统的正常运行,管理员变更后,相关密码也应该随之变更;

  16. 对于所管理的系统中的子帐号,在相关人员离职等原因不再管理时,应该将有关帐号禁用或删除,避免带来安全隐患;

  三、事故处置和汇报

  1.发生网络及信息安全事故,无法立即处理的,要及时断网(值班人员要会进行断网操作);并保护好相关现场(主要是电脑和网络设备),以便有关部门处理。

  2.发生网络和信息安全事故要及时逐级汇报。

信息安全管理制度4

  一、总则

  为加强公司信息安全风险源的预防管理,提高应急防范实力,保障网络系统、信息系统及信息机房的整体平安,促进公司平安生产稳步健康发展,制定本预案。

  二、编制目的

  依据《中华人民共和国计算机信息系统平安爱护条例》、《中华人民共和国计算机信息网络国际联网平安爱护管理方法》等有关法规文件精神。确保公司信息网络系统平安运行,为公司整体平安形势稳步发展供应保障。

  三、适用范围

  本预案适用于各单位信息安全突发风险应急管理。

  四、主要风险源

  1、火灾;

  2、意外断电;

  3、重要数据丢失;

  4、网络系统大面积瘫痪。

  五、风险源辨识及评估

  各单位应组织员工对风险源进行全面、系统的辨识和风险评估,并确保:危急源辨识前要进行相关学问的培训;辨识范围覆盖本单位的全部活动及区域;对危急源辨识和风险评估资料进行统计、分析、整理、归档;

  5.1、火灾辨识及评估

  5.1.1火灾辨识

  (1)自然灾难引起的火灾。

  (2)强电线路短路引起的火灾。

  (3)杂物积累引起的火灾。

  (4)温度过高引起的火灾。

  (5)老鼠咬线引起的火灾。

  5.1.2火灾风险评估

  机房发生火灾可能导致工作人员人身受到损害;信息网络设备受到损坏;网络系统大面积瘫痪;国家、集体财产受到损失。

  5.2、意外断电辨识及评估

  5.2.1意外断电辨识

  (1)自然灾难引起的意外断电。

  (2)短路跳闸引起的意外断电。

  5.2.2意外断电风险评估

  1、意外断电可能导致机房核心交换机、防火墙、汇聚交换机、数据库服务器、软件服务器、恒温设备等重要设备损坏或数据丢失;

  2、意外断电可能导致烟雾报警系统、温度报警和断市电系统无法正常工作而带来的间接财产损失。

  5.3、重要数据丢失辨识及评估

  5.3.1重要数据丢失辨识

  (1)意外断电引起的数据丢失。

  (2)服务器故障引起的数据丢失。

  (3)数据库损坏引起的数据丢失。

  5.3.2重要数据丢失风险评估

  1、平安软件系统数据丢失可能导致平安生产监控类系统数据无法正常采集于传输,影响到矿井平安生产的正常进行。

  2、数据库系统数据丢失可能导致经营管理类系统无法正常运用,影响公司相关部门经营管理工作和日常办公无法正常进行。

  5.4、网络系统大面积瘫痪

  5.4.1 网络系统大面积瘫痪辨识

  (1)意外断电引起的核心交换机、防火墙损坏或故障导致网络系统大面积瘫痪。

  (2)通信线路中断引起的网络系统大面积瘫痪。

  (3)服务器损坏或故障引起的大面积无法登录互联网。

  5.4.2 网络系统大面积瘫痪风险评估

  1、网络系统大面积瘫痪可能导致公司与生产矿井之间的信息传输中断,管理部门失去对矿井生产的平安监管,平安生产无法正常进行。

  2、网络系统大面积瘫痪可能导致公司日常办公无法正常进行。

  5.5、高空作业辨识及评估

  5.5.1高空作业辨识

  (1)日常高空修理可能造成人身损害。

  (2)工程高空施工可能造成人身损害。

  5.5.2高空作业风险评估

  日常高空修理网络设备、打扫卫生和高空施工可能造成工作人员人身损害和精神损害,影响公司平安生产稳步发展。

  六、平安风险应急预案及措施

  依据各单位存在的主要风险源和风险评估,保障平安生产工作有序进行,制定本预案及措施。

  6.1火灾应急预案及处置措施

  6.1.1应急预案

  (1)发生特大火灾时(包括机房、UPS、库房),值班人员应马上逃离火灾范围,启动对应的火灾应急预案和响应级别,拉响警报,向公司总调度室、本单位负责人、单位安监部门汇报,在确保人身平安的状况下,组织人员利用灭火器进行灭火;假如火势过大,人员无法靠近时,应马上拨打火警119,求助消防部门进行灭火。

  (2)发生重大火灾时(包括机房局部、UPS限制器、库房局部),值班人员应马上逃离火灾范围,启动对应的火灾应急预案,拉响警报,向公司调度室和本单位安监部门汇报,在确保人身平安的状况下,组织人员利用灭火器进行灭火,力争将财产损失降到最低。

  (3)发生较大火灾时(包括消防通道、办公室)值班人员应启动对应的火灾应急预案,向公司总调度室及本单位安监部门汇报,在确保人身平安的状况下,组织人员利用灭火器进行灭火,避开或降低财产损失。

  6.1.2处置措施

  (1)火灾发生时,值班和工作人员应马上脱离火灾范围,确保人身平安。

  (2)依据火灾大小确定火灾风险等级,并启动相应的响应等级。

  (3)依据火灾风险等级向公司总调度室及本单位安监部门汇报火灾状况。

  (4)火势过大无法限制时,应马上拨打火警119进行求助。

  (5)在确保人身平安的状况下,组织人员利用灭火器进行灭火,避开火灾扩大,降低财产损失。

  (6)尽最大可能搜集火灾发生的相关信息,做好记录,为事故处理供应依据。

  (7)每月针对火灾诱发根源进行彻底检查(如易燃物品不能堆放、库房物品分类并整齐摆放等),预防火灾的发生。

  6.2、意外断电应急预案及处置措施

  6.2.1应急预案

  发生自然灾难和短路引起的意外断电时,值班人员在确保人身平安的状况下,依据风险等级启动相应的.响应等级,向本单位安监部门进行汇报,邀请电力修理人员进行断电故障排查,并组织技术人员对机房核心交换机、防火墙、汇聚交换机、数据库服务器、数据备份服务器、软件服务器、软件系统、烟雾报警、UPS温度监控、机房温度监控系统进行隐患排查,发觉设备故障和数据丢失,应当进行刚好处理和上报。

  6.2.2处置措施

  (1)发生意外断电时,在确保人身平安的状况下,值班人员应启动相应的响应等级。

  (2)向本单位安监部门进行汇报。

  (3)必需请专业电力修理人员进行故障排查与修理。

  (4)搜集意外断电发生的信息并作好记录,为事故处理供应依据。

  6.3、重要数据丢失应急预案及处置措施

  6.3.1应急预案

  (1)因意外断电引起重要数据丢失时,值班人员应依据风险等级启动相应的响应等级,向公司总调度室和安监部门进行汇报,邀请专业电力修理人员进行故障排查,复原供电正常,排查机房设备及数据状况,发觉设备故障和数据丢失,马上组织相关技术人员进行复原。

  (2)因服务器故障引起数据丢失时,值班人员应依据风险等级启动相应的响应等级,向公司总调度室和案件部门进行汇报,并组织技术人员进行服务器修理和数据复原,假如服务器和数据无法修理和复原时,应向本单位负责人汇报并外请专业人员进行修理,确保设备和数据平安。

  (3)因数据库无法启动引起的数据丢失,值班人员应依据风险等级启动相应的响应等级,向公司总调度室和案件部门进行汇报,并组织技术人员进行数据复原,假如数据无法复原,应向本单位负责人汇报并外请专业人员进行数据复原,确保设数据平安。

  6.3.2处置措施

  (1)发生数据丢失时,值班人员应依据风险等级启动相应相应等级。

  (2)值班人员向本单位安监部门汇报。

  (3)组织技术人员对数据进行复原。

  (4)本单位技术人员无法复原丢失数据时,应向本单位负责人汇报并外请专业人员进行数据复原,确保数据平安。

  (5)做好数据丢失与复原过程的记录。

  6.4、高空作业应急预案及处置措施

  6.4.1应急预案

  (1)在高空修理过程中发生人员坠落风险时,假如坠落人员处于醒悟状态,应马上拨打120送往医院进行急救;假如坠落人员处于昏迷状态,其他修理人员应当马上进行简洁的急救(如将人平躺在地上,进行按压胸部、掐人中、人工呼吸等),同时拨打120急救电话送往医院进行抢救,并向公司总调度室、本单位负责人及安监部门汇报。

  (2)在高空施工过程中发生人员坠落风险时,假如坠落人员处于醒悟状态,应马上拨打120送往医院进行急救;假如坠落人员处于昏迷状态,其他修理人员应当马上进行简洁的急救(如将人平躺在地上,进行按压胸部、掐人中、人工呼吸等),同时拨打120急救电话送往医院进行抢救,并向公司总调度室、本单位负责人及安监部门汇报。

  6.4.2处置措施

  (1)日常高空修理必需在确保人身平安的状况下进行,否则不能进行修理作业。

  (2)在日常工作中设计到高空修理,修理人员肯定要2人或2人以上进行修理。否则,修理人员可以拒绝修理工作。

  (3)高空修理人员必需佩带平安绳索,并采纳平安梯子进行高空作业。否则,不能进行高空修理作业。

  (4)事故发生后要对事故的经过进行具体记录,为事故处理供应依据。

信息安全管理制度5

  第一节总则

  1、为加强医院信息技术外包服务的安全管理,保证医院信息系统运行环境的稳定,特制定本制度。

  2、本制度所称信息技术外包服务,是指医院以签订合同的方式,托付担当信息技术服务且非本医院所属的专业机构供应的信息技术服务,主要包括信息技术询问服务、运行维护服务、技术培训及其它相关信息化建设服务等。

  3、安全管理是以平安为目的,进行有关安全工作的方针、决策、安排、组织、指挥、协调、限制等职能,合理有效地运用人力、财力、物力、时间和信息,为达到预定的平安防范而进行的各种活动的总和,称为安全管理。

  4、外包服务安全管理遵循关于平安的全部商业准则及适当的外部法律、法规。

  5、外包服务包括信息技术询问服务、运行维护服务、技术培训等。

  6、询问服务:

  6.1依据医院的信息化建设总体部署,帮助医院制定切实可行的技术实施方案。

  6.2对医院现有的信息技术基础架构、设备运行状态和应用状况进行诊断和评估,提出合理化的解决方案。

  6.3依据医院的实际状况提出备份方案和应急方案。

  6.4其它信息技术询问服务。

  7、运行维护服务:

  7.1软硬件设备安装、升级服务。

  7.2硬件设备的修理和保养。

  7.3依据医院业务改变,供应应用系统功能性的需求解决方案及执行服务。

  7.4系统定期巡检和整体性能评估。

  7.5日常业务数据问题的`处理服务。

  7.6其它运行维护服务。

  8、技术培训:依据医院的实际状况,供应相关的技术培训。

  第二节外包服务安全管理

  9、外包服务安全管理应根据“平安第一、预防为主”的原则,实行科学有效的安全管理措施,应用确保信息安全的技术手段,建立权责明确、覆盖信息化全过程的岗位责任制,对信息化全过程实行严格监督和管理,确保信息安全。

  10、成立由分管领导同志信息化外包管理组织,明确信息化管理的部门、人员及其职责。

  11、建立信息建设平安保密制度,与外包服务方签订平安保密协议或合同,明确符合安全管理及其它相关制度的要求。并对服务人员进行平安保密教化。

  12、制定信息化加工过程管理、信息化成果验收与交接、存储介质管理等操作规程或规章制度。

  13、外包服务方的人员素养、技术与管理水平能够满意拟担当项目的要求,进行相应的平安资质管理。

  14、信息中心配备专人负责平安保密工作,负责日常信息安全监督、检查、指导工作。对服务方供应的服务进行平安性监督与评估,实行平安措施对访问实施限制,出现问题应遵照合同规定刚好处理和报告,确保其供应的服务符合医院的内部限制要求。

  15、对外包服务的业务应用系统运行的平安状况应定期进行评估,当出现重大平安问题或隐患时应进行重新评估,提出改进看法,直至停止外包服务。

  16、运用外包服务方设备的,对其进行必要的平安检查。

  17、在重要平安区域,对外部服务方的每次访问进行风险限制;必要时应外部服务方的访问进行限制。

  第三节附则

  18、本制度由信息中心负责说明。

  19、本制度自发布之日起生效执行。

信息安全管理制度6

  网络与信息的安全不仅关系到公司正常业务的开展,还将影响到国家的安全、社会的稳定。我公司将认真开展网络与信息安全工作,通过检查进一步明确安全责任,建立健全的管理制度,落实技术防范措施,保证必要的经费和条件,对有毒有害的信息进行过滤、对用户信息进行保密,确保网络与信息安全。

  一、网站运行安全保障措施

  1、网站服务器和其他计算机之间设置经公安部认证的防火墙,做好安全策略,拒绝外来的恶意攻击,保障网站正常运行。

  2、在网站的服务器及工作站上均安装了正版的防病毒软件,对计算机病毒、有害电子邮件有整套的防范措施,防止有害信息对网站系统的干扰和破坏。

  3、做好日志的留存。网站具有保存60天以上的系统运行日志和用户使用日志记录功能,内容包括IP地址及使用情况,主页维护者、邮箱使用者和对应的IP地址情况等。

  4、交互式栏目具备有IP地址、身份登记和识别确认功能,对没有合法手续和不具备条件的电子公告服务立即关闭。

  5、网站信息服务系统建立双机热备份机制,一旦主系统遇到故障或受到攻击导致不能正常运行,保证备用系统能及时替换主系统提供服务。

  6、关闭网站系统中暂不使用的服务功能,及相关端口,并及时用补丁修复系统漏洞,定期查杀病毒。

  7、服务器平时处于锁定状态,并保管好登录密码;后台管理界面设置超级用户名及密码,并绑定IP,以防他人登入。

  8、网站提供集中式权限管理,针对不同的应用系统、终端、操作人员,由网站系统管理员设置共享数据库信息的访问权限,并设置相应的密码及口令。不同的操作人员设定不同的`用户名,且定期更换,严禁操作人员泄漏自己的口令。对操作人员的权限严格按照岗位职责设定,并由网站系统管理员定期检查操作人员权限。

  9、公司机房按照电信机房标准建设,内有必备的独立UPS不间断电源、高灵敏度的烟雾探测系统和消防系统,定期进行电力、防火、防潮、防磁和防鼠检查。

  二、信息安全保密管理制度

  1、我公司建立了健全的信息安全保密管理制度,实现信息安全保密责任制,切实负起确保网络与信息安全保密的责任。严格按照“谁主管、谁负责”、“谁主办、谁负责"的原则,落实责任制,明确责任人和职责,细化工作措施和流程,建立完善管理制度和实施办法,确保使用网络和提供信息服务的安全。

  2、网站信息内容更新全部由网站工作人员完成,工作人员素质高、专业水平好,有强烈的责任心和责任感。网站所有信息发布之前都经分管领导审核批准。工作人员采集信息将严格遵守国家的有关法律、法规和相关规定。严禁通过我公司网站及短信平台散布《互联网信息管理办法》等相关法律法规明令禁止的信息(即“九不准”),一经发现,立即删除。

  3、遵守对网站服务信息监视,保存、清除和备份的制度。开展对网络有害信息的清理整治工作,对违法犯罪案件,报告并协助公安机关查处。

  4、所有信息都及时做备份。按照国家有关规定,网站将保存60天内系统运行日志和用户使用日志记录,短信服务系统将保存5个月以内的系统及用户收发短信记录。

  5、制定并遵守安全教育和培训制度。加大宣传教育力度,增强用户网络安全意识,自觉遵守互联网管理有关法律、法规,不泄密、不制作和传播有害信息,不链接有害信息或网页。

  三、用户信息安全管理制度

  1、我公司郑重承诺尊重并保护用户的个人隐私,除了在与用户签署的隐私政策和网站服务条款以及其他公布的准则规定的情况下,未经用户授权我公司不会随意公布与用户个人身份有关的资料,除非有法律或程序要求。

  2、所有用户信息将得到本公司网站系统的安全保存,并在和用户签署的协议规定时间内保证不会丢失;

  3、严格遵守网站用户帐号使用登记和操作权限管理制度,对用户信息专人管理,严格保密,未经允许不得向他人泄露。

  公司定期对相关人员进行网络信息安全培训并进行考核,使员工能够充分认识到网络安全的重要性,严格遵守相应规章制度。

信息安全管理制度7

  一、为了处理工作中涉及的办公秘密和业务秘密信息,特制定计算机信息系统安全保密制度。

  二、信息科、机要科负责指导市政府办公室涉密人员的`保密技术培训,落实技术防范措施。

  三、涉密信息不得在与国际网络的计算机系统中存储,处理和传输。

  四、凡上网的信息,上网前必须进行审查,进行登记,“谁上网,谁负责”,确保国家机密不上网。

  五、如在网上发现反动、黄色的宣传和出版物,要保护好现场,及时报向市委保密局汇报,依据有关规定处理;如发现泄露国家机密的情况,要及时采取措施,对违反规定造成后果的,依据有关规定进行处理。

  六、加强个人主页管理,对于在个人主页中张贴,传播有害信息的责任人要依法处理,并删除个人主页。

  七、发生重大突发事件期间,各涉密科室要加强网络监控,及时、果断地处理网上突发事件。

信息安全管理制度8

  第一节总则

  1、为加强医院信息技术外包服务的安全管理,保证医院信息系统运行环境的稳定,特制定本制度。

  2、本制度所称信息技术外包服务,是指医院以签订合同的方式,委托承担信息技术服务且非本医院所属的专业机构提供的信息技术服务,主要包括信息技术咨询服务、运行维护服务、技术培训及其它相关信息化建设服务等。

  3、安全管理是以安全为目的,进行有关安全工作的方针、决策、计划、组织、指挥、协调、控制等职能,合理有效地使用人力、财力、物力、时间和信息,为达到预定的安全防范而进行的各种活动的总和,称为安全管理。

  4、外包服务安全管理遵循关于安全的所有商业准则及适当的外部法律、法规。

  第二节外包服务范围

  1、外包服务包括信息技术咨询服务、运行维护服务、技术培训等。

  2、咨询服务:

  (1)根据医院的信息化建设总体部署,协助医院制定切实可行的技术实施方案。

  (2)对医院现有的信息技术基础架构、设备运行状态和应用情况进行诊断和评估,提出合理化的解决方案。

  (3)根据医院的实际情况提出备份方案和应急方案。

  (4)其它信息技术咨询服务。

  3、运行维护服务:

  (1)软硬件设备安装、升级服务。

  (2)硬件设备的维修和保养。

  (3)根据医院业务变化,提供应用系统功能性的需求解决方案及执行服务。

  (4)系统定期巡检和整体性能评估。

  (6)日常业务数据问题的处理服务。

  (7)其它运行维护服务。

  4、技术培训:根据医院的实际情况,提供相关的技术培训。

  第三节外包服务安全管理

  1、外包服务安全管理应按照“安全第一、预防为主”的原则,采取科学有效的安全管理措施,应用确保信息安全的技术手段,建立权责明确、覆盖信息化全过程的岗位责任制,对信息化全过程实行严格监督和管理,确保信息安全。

  2、成立由分管领导同志信息化外包管理组织,明确信息化管理的部门、人员及其职责。

  3、建立信息建设安全保密制度,与外包服务方签订安全保密协议或合同,明确符合安全管理及其它相关制度的要求。并对服务人员进行安全保密教育。

  4、制定信息化加工过程管理、信息化成果验收与交接、存储介质管理等操作规程或规章制度。

  5、外包服务方的人员素质、技术与管理水平能够满足拟承担项目的要求,进行相应的安全资质管理。

  6、信息中心配备专人负责安全保密工作,负责日常信息安全监督、检查、指导工作。对服务方提供的'服务进行安全性监督与评估,采取安全措施对访问实施控制,出现问题应遵照合同规定及时处理和报告,确保其提供的服务符合医院的内部控制要求。

  7、对外包服务的业务应用系统运行的安全状况应定期进行评估,当出现重大安全问题或隐患时应进行重新评估,提出改进意见,直至停止外包服务。

  8、使用外包服务方设备的,对其进行必要的安全检查。

  9、在重要安全区域,对外部服务方的每次访问进行风险控制;必要时应外部服务方的访问进行限制。

  第四节附则

  1、本制度由信息中心负责解释。

  2、本制度自发布之日起生效执行。

信息安全管理制度9

  (1)不得利用校园网从事危害国家安全,泄露国家机密的活动。

  (2)如在网上发现反动、黄色的宣传品和出版物,要保护好现场,及时向有关部门汇报,依据有关规定处理。如发现泄露国家机密的情况,要及时报网络管理员措施,同时向校领导报告。对违反规定造成后果的,依据有关规定进行处理,并追究部门领导的`责任。

  (3)未经批准,任何人不得开设BBS,一经发现立即依法取缔。

  (4)涉密信息不得在与国际网络联网的计算机系统中存储、处理和传输。

  (5)对校园网内开设的合法论坛网络管理员要实时监控,发现问题及时处理。坚决取缔未经批准开设的非法论坛。

  (6)加强个人主页管理,对于在个人主页中张贴、传播有害信息的责任人要依法处理,并删除个人主页。

  (7)校内各机房要严格管理制度,落实责任人。引导学生开展健康、文明的网上活动,杜绝将电子阅览室和计算机房变相为娱乐场所。

  (8)对于问题突出,管理失控,造成有害信息传播的网站和网页,坚决依法予以关闭和清除;对于制作、复制、印发和传播有害信息的单位和个人要依法移交有关部门处理。

  (9)发生重大突发事件期间,网络管理员要加强网络监控,及时、果断地处置网上突发事件,维护校内稳定。

信息安全管理制度10

  一、违法案件报告和协查制度

  1、落实网络安全岗位责任制,实行领导责任制和网络安全员负责制,网络安全事件实行谁主管,谁负责。

  2、加强值班和值班日志的管理,建立定期,不定期的日志分析制度,及时发现网络(内部信息平台)安全事件和隐患。

  3、一旦发现网络(内部信息平台)违法案件,应详细、如实记录事件经过,保存相关日志,及时通知有关人员,并与公安部门取得联系。

  4、进行网络违法案件及其他网络安全检查时,网络安全员和其他有关人员必须积极配合。

  二、以下行为属于违法使用网络(内部信息平台):

  1、破坏网络(内部信息平台)通讯设施,包括室内网络布线,室内信息插座,配线间网络设备等。

  2、随意改变网络接入位置。

  3、盗用他人的IP地址,更改网卡地址、盗用他人帐号(包括上网帐号、电子邮件帐号、信息发布帐号等);

  4、通过电子邮件、网络(内部信息平台)、存储介质等途径故意传播计算机病毒。

  5、对网络进行恶意侦听和信息截获,在网络上发送干扰正常通信的数据。

  6、对网络各攻击,包括利用已知的系统漏洞、网络漏洞、安全工具、端口扫描等进行攻击,以后、以及利用IP欺骗手段实施的`拒绝服务攻击;

  7、访问和传播色情、反动、邪教、谣言等不良信息的。

信息安全管理制度11

  网络与信息的安全不仅关系到公司正常业务的开展,还将影响到国家的安全、社会的稳定。我公司将认真开展网络与信息安全工作,通过检查进一步明确安全责任,建立健全的管理制度,落实技术防范措施,保证必要的经费和条件,对有毒有害的信息进行过滤、对用户信息进行保密,确保网络与信息安全.

  一、网站运行安全保障措施

  1、网站服务器和其他计算机之间设置经公安部认证的防火墙,做好安全策略,拒绝外来的恶意攻击,保障网站正常运行。

  2、在网站的服务器及工作站上均安装了正版的防病毒软件,对计算机病毒、有害电子邮件有整套的防范措施,防止有害信息对网站系统的干扰和破坏.

  3、做好日志的留存.网站具有保存60天以上的系统运行日志和用户使用日志记录功能,内容包括IP地址及使用情况,主页维护者、邮箱使用者和对应的IP地址情况等。

  4、交互式栏目具备有IP地址、身份登记和识别确认功能,对没有合法手续和不具备条件的电子公告服务立即关闭。

  5、网站信息服务系统建立双机热备份机制,一旦主系统遇到故障或受到攻击导致不能正常运行,保证备用系统能及时替换主系统提供服务。

  6、关闭网站系统中暂不使用的服务功能,及相关端口,并及时用补丁修复系统漏洞,定期查杀病毒。

  7、服务器平时处于锁定状态,并保管好登录密码;后台管理界面设置超级用户名及密码,并绑定IP,以防他人登入。

  8、网站提供集中式权限管理,针对不同的应用系统、终端、操作人员,由网站系统管理员设置共享数据库信息的访问权限,并设置相应的密码及口令.不同的操作人员设定不同的用户名,且定期更换,严禁操作人员泄漏自己的口令.对操作人员的权限严格按照岗位职责设定,并由网站系统管理员定期检查操作人员权限。

  9、公司机房按照电信机房标准建设,内有必备的独立UPS不间断电源、高灵敏度的烟雾探测系统和消防系统,定期进行电力、防火、防潮、防磁和防鼠检查. 二、信息安全保密管理制度

  1、我公司建立了健全的信息安全保密管理制度,实现信息安全保密责任制,切实负起确保网络与信息安全保密的责任.严格按照“谁主管、谁负责”、“谁主办、谁负责"的原则,落实责任制,明确责任人和职责,细化工作措施和流程,建立完善管理制度和实施办法,确保使用网络和提供信息服务的安全。

  2、网站信息内容更新全部由网站工作人员完成,工作人员素质高、专业水平好,有强烈的责任心和责任感。网站所有信息发布之前都经分管领导审核批准。工作人员采集信息将严格遵守国家的有关法律、法规和相关规定。严禁通过我公司网站及短信平台散布《互联网信息管理办法》等相关法律法规明令禁止的信息(即“九不准"),一经发现,立即删除。

  3、遵守对网站服务信息监视,保存、清除和备份的制度.开展对网络有害信息的清理整治工作,对违法犯罪案件,报告并协助公安机关查处.

  4、所有信息都及时做备份。按照国家有关规定,网站将保存60天内系统运行日志和用户使用日志记录,短信服务系统将保存5个月以内的系统及用户收发短信记录. 5、制定并遵守安全教育和培训制度.加大宣传教育力度,增强用户网络安全意识,自觉遵守互联网管理有关法律、法规,不泄密、不制作和传播有害信息,不链接有害信息或网页。 三、用户信息安全管理制度

  1、我公司郑重承诺尊重并保护用户的个人隐私,除了在与用户签署的隐私政策和网站服务条款以及其他公布的准则规定的情况下,未经用户授权我公司不会随意公布与用户个人身份有关的资料,除非有法律或程序要求.

  2、所有用户信息将得到本公司网站系统的安全保存,并在和用户签署的协议规定时间内保证不会丢失;

  3、严格遵守网站用户帐号使用登记和操作权限管理制度,对用户信息专人管理,严格保密,未经允许不得向他人泄露.

  公司定期对相关人员进行网络信息安全培训并进行考核,使员工能够充分认识到网络安全的重要性,严格遵守相应规章制度.

  (一)信息安全管理组织机构设置及工作职责

  一、组织机构

  1、公司成立信息安全领导小组,是信息安全的最高决策机构,下设办公室,负责信息安全领导小组的日常事务.

  2、信息安全领导小组负责研究重大事件,落实方针政策和制定总体策略等.职责主要包括: (1)根据国家和行业有关信息安全的政策、法律和法规,批准公司信息安全总体策略规划、管理规范和技术标准;

  (2)确定公司信息安全各有关部门工作职责,指导、监督信息安全工作。

  (3)信息安全领导小组下设两个工作组:信息安全工作组、应急处理工作组。组长均由公司负责人担任.

  (4)信息安全工作组的主要职责包括:

  ①贯彻执行公司信息安全领导小组的决议,协调和规范公司信息安全工作;

  ②根据信息安全领导小组的工作部署,对信息安全工作进行具体安排、落实;

  ③组织对重大的信息安全工作制度和技术操作策略进行审查,拟订信息安全总体策略规划,并监督执行;

  ④负责协调、督促各职能部门和有关单位的信息安全工作,参与信息系统工程建设中的安全规划,监督安全措施的执行;

  ⑤组织信息安全工作检查,分析信息安全总体状况,提出分析报告和安全风险的防范对策;

  ⑥负责接受各单位的紧急信息安全事件报告,组织进行事件调查,分析原因、涉及范围,并评估安全事件的严重程度,提出信息安全事件防范措施;

  ⑦及时向信息安全工作领导小组和上级有关部门、单位报告信息安全事件。

  ⑧跟踪先进的信息安全技术,组织信息安全知识的培训和宣传工作. (5)应急处理工作组的主要职责包括:

  ①审定公司网络与信息系统的安全应急策略及应急预案;

  ②决定相应应急预案的启动,负责现场指挥,并组织相关人员排除故障,恢复系统;

  ③每年组织对信息安全应急策略和应急预案进行测试和演练。

  (6)公司应指定分管信息的领导负责本单位信息安全管理,并配备信息安全技术人员,有条件的应设置信息安全工作小组或办公室,对公司信息安全领导小组和工作小组负责,落实本单位信息安全工作和应急处理工作。

  二、工作职责

  1、设置信息系统的关键岗位并加强管理,配备系统管理员、网络管理员、应用开发管理员、安全审计员、安全保密管理员,要求五人各自独立。要害岗位人员必须严格遵守保密法规和有关信息安全管理规定。

  2、系统管理员主要职责有:

  (1)负责系统的运行管理,实施系统安全运行细则;

  (2)严格用户权限管理,维护系统安全正常运行;

  (3)认真记录系统安全事项,及时向信息安全人员报告安全事件;

  (4)对进行系统操作的其他人员予以安全监督。

  3、网络管理员主要职责有:

  (1)负责网络的运行管理,实施网络安全策略和安全运行细则;

  (2)安全配置网络参数,严格控制网络用户访问权限,维护网络安全正常运行;

  (3)监控网络关键设备、网络端口、网络物理线路,防范黑客入侵,及时向信息安全人员报告安全事件;

  (4)对操作网络管理功能的其他人员进行安全监督.

  4、应用开发管理员主要职责有:

  (1)负责在系统开发建设中,严格执行系统安全策略,保证系统安全功能的准确实现;

  (2)系统投产运行前,完整移交系统相关的安全策略等资料;

  (3)不得对系统设置“后门”;

  (4)对系统核心技术保密等.

  5、安全审计员负责对涉及系统安全的事件和各类操作人员的行为进行审计和监督,主要职能包括:

  (1)按操作员证书号进行审计;

  (2)按操作时间审计;

  (3)按操作类型审计;

  (4)事件类型进行审计;

  (5)日志管理等.

  6、安全保密管理员负责日常安全保密管理活动,主要职责有:

  (1)监视全网运行和安全告警信息

  (2) 网络审计信息的常规分析

  (3)安全设备的常规设置和维护

  (4)执行应急中心制定的具体安全策略

  (5)向应急管理机构和领导机构报告重大的网络安全事件。

  7、公司指定法人代表为分管信息的领导,负责本公司信息安全管理,并配备信息安全技术人员,设置信息安全工作小组或办公室,对公司信息安全领导小组和工作小组负责,落实本单位信息安全工作和应急处理工作。

  三、有害信息发现受理处置机制

  公司有害信息处置机制是根据国家相关法律、法规的规定,结合我市实际制定的。主旨在于建立公司与工业和信息部以及通信管理局之间的快速反应机制,规范移动互联网有害信息处置流程,在法律、法规的保障下,及时、迅速的处置移动互联网有害信息。

  本机制中“有害信息”包括:

  (1)煽动抗拒、破坏宪法和法律、行政法规实施的;

  (2)煽动颠覆国家政权,推翻社会主义制度的;

  (3)煽动分裂国家、破坏国家统一的`;

  (4)煸动民族仇恨、民族歧视,破坏民族团结的;

  (5)捏造或者歪曲事实,散布谣言,扰乱社会秩序的;

  (6)宣扬封建迷信、淫秽、色情、赌博、暴力、凶杀、恐怖,教唆犯罪的; (7)公然侮辱他人或者捏造事实诽谤他人的;

  (8)损害国家机关信誉的;

  (9)其他违反宪法和法律、行政法规的。

  本机制中“有害信息”指公司服务器上的网站Web栏目提供安全管理制度和技术防范措施的落实情况,对预防有害信息出现提出建议,对用户及员工上报的应急处置联系人员进行抽查,保障本机制实施。

  主动发现手段:公司设置有害信息自动过滤平台,发现及抵御有害信息的入侵。

  信息安全小组负责对公司所有网络资源进行实时监控,做到及时发现、即时处理的原则办理,对处理结果备案,对重大有害信息事件,应在第一时间上报主管领导及相关部门。

  信息安全小组负责界定、监控、受理有害信息事件,要做到即接快办;夜间、节假日值班期间接到、发现的,应于次日或节假日后的第一个工作日办理,对需紧急办理的重大信息安全事件可先处理后登记(如遇紧急情况,可直接关闭服务器等设备,暂停网络运行)

  负责查办的相关人员接到交办的事件后,应及时安排办理,要求在最短时限内处理完毕,如遇特殊情况不能按时处理完毕的,应报主管领导说明情况,可适当延长处理时间,处理结果应及时反馈给信息安全小组组长。在处理有害信息事件时,应按照处理流程,及时填写相应表单,并随处理结果报告一并存档。

  处置流程:公司接到投诉-上报主管领导/记录相关信息—删除信息—备份—判别有害信息级别—上报主管部门/报案到公安局处-配合调查

  按照公安部要求,有害信息分为三级,处理方法如下:

  一类,20分钟内删除

  二类,30分钟内删除

  三类,60分钟内删除

  主动发现手段:公司设置有害信息自动过滤平台,发现及抵御有害信息的入侵。

  公司要求要对删除信息进行备份,以便网监局(公安局)查询时提供相关证据。

  处理人员应对重大有害信息事件的举报人、发现人要求保密着做到保密,有关重大的有害信息事件及处理过程不得泄密

  四、重大信息安全事件应急处置和报告制度

  为确保发生网络安全问题时各项应急工作高效、有序地进行,最大限度地减少损失,根据《中华人民共和国计算机信息系统安全保护条例》、《计算机病毒防治管理办法》等相关法律法规,结合本公司信息网络实际情况,制定本制度.

  1、事件等级:

  根据信息安全事件的影响程度等因素将重大信息安全事件分为三个等级:

  第三等级:特大信息安全事件,涉及国家安全和社会稳定,造成恶劣影响和严重后果。

  第二等级:重大信息安全事件,涉及国家安全和社会稳定,造成较大社会影响和较严重后果. 第一等级:一般信息安全事件,造成一定社会影响的信息安全事件。

  2、报告时限:

  公司发生以上信息安全事件时,根据等级的不同分别向上级主管部门报告,报告分为口头报告、简要书面报告和专题书面报告:

  发生特大信息安全事件时,公司在2小时内做出口头报告,24小时内做出简要书面报告,事件处理结束后3日内做出专题书面报告.

  发生重大信息安全事件时,公司在4小时内做出口头报告,24小时内做出简要书面报告,相关事件处理结束后3日内做出专题书面报告。

  发生一般信息安全事件时,公司在48小时内做出专题书面报告.

  3、处置流程:

  由于公司网络环境安全事件(包括火灾、盗窃、破坏、供电等)、网络运行相关事件(包括线路中断、路由障碍、流量异常、域名系统故障等)引发信息安全时,紧急通知我公司信息主管负责人,及时消除非法信息,恢复系统,无法迅速消除或恢复系统、影响较大时实施紧急关闭,并及时上报。

  一般信息安全事件发生时,向入侵者所在的网络管理员投诉.

  重大信息安全事件及特大信息安全事件发生时(如造成重大经济损失,破坏国家信息安全的反动政治言论),及时清除、保留证据,立即向网络和信息安全事件应急小组报告。网络和信息安全事件应急小组接到报告后,立即对发生的事件进行调查核实、保留相关证据,确定事件等级,向上级主管部门上报相关材料。

  五、信息安全管理政策和业务培训制度

  根据我国《移动互联网信息服务管理办法》的有关规定,本公司制定以下制度:

  1、公司各级领导和信息安全管理人员定期(每年至少二次)学习《中华人民共和国治安管理处罚条例》、《计算机信息网络国际互联网安全保护管理办法》等有关法律、行政法规的规定,提高员工维护网络安全的警惕性和自觉性。

  2、在开展信息安全教育活动中,必须结合先进的典型事例进行正面教育,以利取长补短。信息安全教育要求体现“六性”,即全员性、全面性、针对性以及成效性、发展性、经常性. 3、加强对我网站的信息发布审核管理工作,杜绝违犯《计算机信息网络国际互联网安全保护管理办法》的内容出现。

  4、教育培训目标:

  不断提高公司人员信息安全意识、信息技术素质,提高信息安全政策业务水平。

  5、培训制度:

  1)业务学习培训计划由技术部根据年度工作计划作出安排.

  2)成立业务学习小组,定期组织业务学习;

  3)工作人员每年必须参加不少于15个课时的专业培训。

  4)工作人员必须完成布置的学习计划安排,积极主动地参加信息部组织的业务学习活动。

  5)有选择地参加其它行业和部门举办的专业培训,鼓励参加其它业务交流和学习培训. 6)支持、鼓励工作人员结合业务工作自学。

  6、培训内容:

  1)计算机安全法律教育

  ①定期组织本单位工作人员认真学习《网络安全制度》、《计算机信息网络安全保护》等业务知识,不断提高工作人员的理论水平。

  ②负责对企业的网络用户进行安全教育和培训。

  ③定期的邀请上级有关部门和人员进行信息安全方面的培训,提高操作员的防范能力. 2)计算机职业道德教育

  ①工作人员要严格遵守工作规程和工作制度。

  ②不得制造,发布虚假信息,向非业务人员提供有关数据资料。

  ③不得利用计算机信息系统的漏洞偷窃客户资料,进行诈骗和转移资金。

  ④不得制造和传播计算机病毒。

  3)计算机技术教育

  ①操作员必须在指定计算机或指定终端上进行操作。

  ②机房管理员,程序维护员,操作员必须实行岗位分离,不得串岗,越岗。

  ③不得越权运行程序,不得查阅无关参数。

  ④发现操作异常,应立即向机房管理员报告.

  7、培训方式:

  ①结合专业实际情况,指派有关人员参加学习.

  ②有计划有针对性,指派人员到外地或外单位进修学习。

  ③举办专题讲座或培训班,聘请有关专家进行讲课。

  ④所有上岗工作人员或换岗工作人员应经过培训考核合格,方能上岗. ⑤自订学习计划,参加专业函授学习成绩及时反馈有关部门,良好学业者给予奖励。

  8、公司网站必须接受并配合通信管理局和公安机关的安全监督、检查和指导,如实向以上两个部门提供有关安全保护的信息、资料和数据文件,协助公安机关查处通过国际互联网的计算机信息网络的违法犯罪行为。

  六、有害信息发现和过滤技术手段

  有害信息安全发现工作小组成员及职责

  主要职责:

  (1)承担公司值守应急工作;

  (2)收集、分析工作信息,及时上报重要信息;

  (3)负责公司网络与信息安全的监测预警和风险评估控制、隐患排查整改工作;

  (4)负责网络与信息安全突发事件新闻报道相关工作;

  (5)组织制订、修订与公司职能相关的专项应急预案,指导各分公司制定、修订网络与信息安全突发事件相关的应急预案;

  (6)负责组织协调网络与信息安全突发事件应急演练;

  (7)负责公司应对网络与信息安全突发事件的宣传教育与培训。

  我公司作为一家专业的电信增值服务商,在为用户提供全面的健康信息时,对有害信息的过滤采用“系统智能过滤+人工过滤"方案,以保证信息的安全.

  公司的信息过滤系统是一款专业的服务器非法信息过滤软件,实时拦截、替换服务器上各个网站的非法信息,并记录详细有偿信息过滤系统,具有高度的安全性和实用性. 我公司在使用信息过滤系统的同时,还采用人工审核的方式,以多种形式确保为用户发送信息的安全性及健康性,促进我国增值电信业务市场的良性运作,也为主管部门的监督管理工作提供技术保障,积极推动移动互联网信息行业的健康发展。

  公司严格建立专人审核信息发布制度。公司各部门业务所有信息发布前,均需经过专人审核,确保信息的合法,安全。

  信息审核主要负责人职责:

  1、审核的广度和深度:审核涉及的面较广,要想真正起作用,不能只对信息系统的“皮毛”进行审计,否则就达不到真正保护系统安全的效力。

  2、审核的环节:从信息系统安全保障体系的各个层次着手,一环套一环地进行审核。安全环节是很多系统平台本身就提供的,如对建立的相关安全档案进行审核,分析信息安全工作组织与管理情况,对业务处理用机操作系统或者数据库等进行检查,以分析系统的日志管理机制是否合理、有效.

  3、关键字的设立、过滤与更新

  公司保证采用的互联网信息平台具有信息内容的过滤功能。信息过滤包括对发布的信息内容、页面内容进行有效过滤。关键字的过滤功能,具体包括关键字设定、修改、查询功能,并提供相应的测试端口,并具有严格的权限管理功能。在发现的有害内容时按有关规定及时向有关部门汇报,并从技术上予以保证,包括有害信息的内容、发现时间、发现来源。

  七、网络安全管理责任制度

  1、组织工作人员认真学习《计算机信息网络国际互联网安全保护管理办法》,提高工作人员的维护网络安全的警惕性和自觉性。

  2、负责对我公司员工进行安全教育和培训,使员工自觉遵守和维护《计算机信息网络国际互联网安全保护管理办法》,使他们具备基本的网络安全知识。

  3、加强对我网站的信息发布审核管理工作,杜绝违犯《计算机信息网络国际互联网安全保护管理办法》的内容出现。

  4、一旦发现从事下列危害计算机信息网络安全的活动:

  ①未经允许进入计算机信息网络或者使用计算机信息网络资源;

  ②未经允许对计算机信息网络功能进行删除、修改或者增加;

  ③未经允许对计算机信息网络中存储、处理或者传输的数据和应用程序进行删除、修改或者增加;

  ④故意制作、传播计算机病毒等破坏性程序的;

  ⑤从事其他危害计算机信息网络安全的活动.做好记录并立即向当地公安机关报告。

  5、在信息发布的审核过程中,如发现有以下行为的:

  ①煽动抗拒、破坏宪法和法律、行政法规实施;

  ②煽动颠覆国家政权,推翻社会主义制度;

  ③煽动分裂国家、破坏国家统一;

  ④煽动民族仇恨、民族歧视、破坏民族团结;

  ⑤捏造或者歪曲事实、散布谣言,扰乱社会秩序;

  ⑥宣扬封建迷信、淫秽、色情、赌博、暴力、凶杀、恐怖、教唆犯罪;

  ⑦公然侮辱他人或者捏造事实诽谤他人;

  ⑧损害国家机关信誉。

  都将接受并配合公安机关的安全监督、检查和指导,如实向公安机关提供有关安全保护的信息、资料及数据文件,协助公安机关查处通过国际联网的计算机信息网络的违法犯罪行为.

信息安全管理制度12

一、 定期组织管理员认真学习《计算机信息网络国际互联网安全保

  护管理办法》、《网络安全管理制度》及《信息审核管理制度》提高网络管理员的维护网络安全的警惕性和自觉性。

  二、 负责对本网络用户进行安全教育和培训,使用户自觉遵守和维

  护《计算机信息网络国际互联网安全保护管理办法》,使他们具备基本的网络安全知识。

  三、 对信息源接入单位进行安全教育和培训,使他们自觉遵守和维

  护《计算机信息网络国际互联网安全保护管理办法》,杜绝发布违反《计算机信息网络国际互联网安全保护管理办法》的信息内容。

  四、 不定期地邀请有关人员进行信息安全方面的.培训,加强对有害信息,特别是映射性有害信息的识别能力,提高防范能力。

  五、 遇到安全问题是,及时汇报上级领导,采取措施及时解决。

信息安全管理制度13

  一、总则

  为了加强公司内所有信息安全的管理,让大家充分运用计算机来提高工作效率,特制定本制度。

  二、计算机管理要求

  1、IT管理员负责公司内所有计算机的管理,各部门应将计算机负责人名单报给IT管理员,IT管理员(填写《计算机IP地址分配表》)进行备案管理。如有变更,应在变更计算机负责人一周内向IT管理员申请备案。

  2、公司内所有的计算机应由各部门指定专人使用,每台计算机的使用人员均定为计算机的负责人,如果其他人要求上机(不包括IT管理员),应取得计算机负责人的同意,严禁让外来人员使用工作计算机,出现问题所带来的一切责任应由计算机负责人承担。

  3、计算机设备未经IT管理员批准同意,任何人不得随意拆卸更换;如果计算机出现故障,计算机负责人应及时向IT管理员报告,IT管理员查明故障原因,提出整改措施,如属个人原因,对计算机负责人做出处罚。

  4、日常保养内容:

  A、计算机表面保持清洁

  B、应经常对计算机硬盘进行整理,保持硬盘整洁性、完整性;

  C、下班不用时,应关闭主机电源。

  5、计算机IP地址和密码由IT管理员指定发给各部门,不能擅自更换。计算机系统专用资料(软件盘、系统盘、驱动盘)应由专人进行保管,不得随意带出公司或个人存放。

  6、禁止将公司配发的计算机非工作原因私自带走或转借给他人,造成丢失或损坏的要做相应赔偿,禁止计算机使用人员对硬盘格式化操作。

  7、计算机的内部调用:

  A、IT管理员根据需要负责计算机在公司内的调用,并按要求组织计算机的迁移或调换。

  B、计算机在公司内调用,IT管理员应做好调用记录,《调用记录单》经副总经理签字认可后交IT管理员存档。

  8、计算机报废:

  A、计算机报废,由使用部门提出,IT管理员根据计算机的使用、升级情况,组织鉴定,同意报废处理的,报部门经理批准后按《固定资产管理规定》到财务部办理报废手续。

  B、报废的计算机残件由IT管理员回收,组织人员一次性处理。

  C、计算机报废的条件:

  1)主要部件严重损坏,无升级和维修价值;

  2)修理或改装费用超过或接近同等效能价值的设备。

  三、环境管理

  1、计算机的使用环境应做到防尘、防潮、防干扰及安全接地。

  2、应尽量保持计算机周围环境的整洁,不要将影响使用或清洁的用品放在计算机周围。

  3、服务器机房内应做到干净、整洁、物品摆放整齐;非主管维护人员不得擅自进入。

  四、软件管理和防护

  1、职责:

  A、IT管理员负责软件的开发购买保管、安装、维护、删除及管理。

  B、计算机负责人负责软件的使用及日常维护。

  2、使用管理:

  A、计算机系统软件:要求IT管理员统一配装正版Windows专业版,办公常用办公软件安装正版office专业版套装、正版ERP管理系统,制图软件安装正版CAD专业版,杀毒软件安装安全杀毒套装,邮件软件安装闪电邮,及自主开发等各种正版及绿色软件。

  B、禁止私自下载或安装软件、游戏、电影等,如工作需要安装或删除软件时,向IT管理员提出申请,经检查符合要求的软件由IT管理部员或在IT管理员的监督下进行安装或删除。

  C、计算机负责人应管理好计算机的操作系统或软件的用户名、工号、密码。若调整工作岗位,应及时通知IT管理部员更改相关权限。不得盗用他人用户名和密码登录计算机,或更改、破坏他人的文件资料,做好局域网上共享文件夹的密码保护工作。

  D、计算机负责人应及时做好业务相关软件的应用程序数据备份(刻录光盘),防止因机器故障或被误删除而引起文件丢失。

  E、计算机软件在使用过程中如发现异常或出现错误代码时,计算机负责人应及时上报IT管理员进行处理。

  3、升级、防护:

  A、如操作系统、软件需要更新及版本升级,则由IT管理员负责升级安装、购买等。

  B、U盘、软盘在使用前,必须先采用杀毒软件进行扫描杀毒,无病毒后再使用。

  C、由IT管理员协助计算机负责人对计算机进行病毒、木马程序检测和清理工作,要求定期更新杀毒软件。

  五、硬件维护

  1、要求:

  A、IT管理部员负责计算机或相关电脑设备的维护。

  B、对硬件进行维护的人员在拆卸计算机时,必须采取必要的防静电措施。

  C、对硬件进行维护的人员在作业完成后或准备离去时,必须将所拆卸的设备复原。

  D、对于关键的计算机设备应配备必要的断电、继电保护电源。

  E、IT管理部员应按设备说明书进行日常维护,每月一次。

  2、维护:

  A、计算机的使用、清洁和保养工作,由计算机负责人负责;

  B、IT管理员必须经常检查计算机及外设的状况,及时发现和解决问题。

  六、网络管理

  A、禁止浏览或登入反动、色情、邪教等不明非法网站、浏览非法信息以及利用电子信箱收发有关上述内容的邮件;不得通过互联网或光盘下载安装传播病毒以及黑客程序。

  B、禁止私自将公司的受控文件及数据上传网络与拷贝传播。

  七、维修流程

  当计算机出现故障时,应立即停止操作,上报公司IT管理员,填写《公司电脑维修记录表》;由IT管理员负责维修。

  八、奖惩办法

  由于计算机设备是我们工作中的重要工具。因此,IT管理员将计算机的管理纳入对各计算机负责人的'绩效考核范围,并将严格实行。

  从本制度公布之日起:

  1、凡是发现以下行为,IT管理员有权根据实际情况处罚并追究当事人及其直接领导的责任,严重的则交由上级部门领导对其处理。

  A、私自安装和使用未经许可的软件(含游戏、电影),每个软件罚50元。

  B、计算机具有密码功能却未使用,每次罚10元。

  C、下班后,计算机未退出系统或关闭显示器的,每次罚10元。

  D、擅自使用他人计算机或外设造成不良影响的,每次罚50元。

  E、浏览登入反动、色情、邪教等不明非法网站,传播非法邮件的,每次罚100元。

  F、如有私自或没有经过IT管理部审核更换计算机IP地址的,每次罚10元。

  G、如有拷贝受控文件及数据,故意删除共享资料软件及计算机数据的,按损失酌情进行处罚。

  2、凡发现由于:违章作业,保管不当,擅自安装、使用硬件和电气装置,而造成硬件的损坏或丢失的,其损失由责任人赔偿硬件价值的全部费用。

  九、附则

  1、本制度为公司计算机管理制度,要求每一位计算机负责人必须遵守该制度。

  2、本制度由IT管理员负责编制与修改。

  3、本制度由公司总经理批准后执行。

  编制/日期:IT管理员

  审核/日期:20xx年xx月xx日

  批准/日期:20xx年xx月xx日

信息安全管理制度14

  1.信息安全禁止行为:

  1.1利用公司信息系统平台、网络制作、传播、复制危害公司及员工的有关任何信息;

  1.2攻击、入侵他人计算机,未经允许使用他人计算机设备、信息系统等;

  1.3未经授权对信息平台erp、crm、wms、网站、企业邮件系统中存储、处理或传输的信息(包括系统文件和应用程序)进行增加、修改、移动、复制和删除等;

  1.4未经授权查阅他人邮件,盗用他人名义进行发送任何电子邮件;

  1.5故意干扰、破坏公司信息平台erp、crm、wms、网站、企业邮件等系统的安全、稳定畅通运行;从事其他危害公司计算机、网络设备、信息平台的.安全活动;

  1.6未经公司高管领导批准不得通过网络、移动存储设备等向外传输、发布、泄露有关公司的任何信息;

  其它危害公司信息安全或违反国家相关法律法规、信息安全条例的行为。

  2.信息安全响应机制

  2.1信息技术部负责公司信息安全的整体指导与管理工作,并对数据中心机房软硬件及信息系统、数据库的维护、备份等安全进行日常管理。各分支机构、部门涉及公司(或商业)机密的信息安全由分支或部门本身自行负责管理和控制。

  2.2为保障各信息系统安全稳定运行,信息技术部在工作日时间由分管管理员负责维护,节假日根据需要,安排相关人员负责值班支持。使用人如发现问题应及时通知信息技术部,管理员应及时处理并做好系统事件记录。

  2.3信息系统的权限管理部门为信息技术部,负责各信息系统的权限管理,并指定专人为系统管理员完成各系统账号、权限的设立、注销及变更。

  2.4如出现特殊情况,分管管理员应及时处理及解决,同时第一时间向部门经理报告,如确定异常情况为灾难、重大影响的还须上报公司高层。

  3.如其它信息管理制度涉及信息安全的条款与本制度有冲突,则以本制度为准。本管理规定由信息技术部负责制定、解释,自颁布之日开始暂行。

信息安全管理制度15

  为维护互联网环境安全、健康,根据《计算机信息网络国际互联网安全保护管理办法》、《互联网安全保护技术措施规定》、《计算机信息网络国际联网安全保护管理办法》等国家法律、法规,特制定本制度。

  总则

  一、严格遵守国家有关涉及互联网方面的法律法规;

  二、坚决封堵互联网上不良和有害信息的侵入;

  三、积极配合公安机关的网络信息安全部门检查;

  四、按照备案要求,及时备案本单位在互联网应用方面的变更信息;

  五、在本单位建立网络信息安全保护小组,并报公安机关的网络安全部门备案;

  六、根据本单位在互联网应用的实际情况,在安全员、安全教育和培训、机房管理、安全保护技术措施、巡视上报、帐号使用和操作权限管理等方面制定以下细则制度。

  安全员制度

  一、设立2人以上专职或兼职计算机信息网络安全员(以下简称安全员);

  二、安全员主要负责全校网络(包含局域网、广域网)的系统安全性;

  三、安全员负责全校网络安全方面操作和知识的培训;

  四、安全员负责系统数据的冗灾备份工作;

  五、安全员确保系统日志保存完善并保留60天以上(日志包含校内部联网和网站两大块);

  六、对系统防病毒系统、防火墙和入侵检测系统的定期升级。定期对系统作安全检测,及时发现安全漏洞予以消除,对检测结果和漏洞消除情况有记录;

  七、安全员应经常保持对最新技术的掌握,实时了解网络信息安全的动向,做到预防为主;

  八、安全员承担对不良、有害信息上报、处置工作职责;

  九、另安全员承担本单位制定的其他和公安机关交办的相关网络安全职责。

  与公安联系制度

  一、建立与公安机关联系的长效机制,对网络安全方面出现的问题和情况及时沟通;

  二、网络安全管理员保持通讯畅通,确保24小时内有急事联系到人;

  三、对计算机信息系统中发生的案件,应当24小时内向当地公安ail:XXX,并电话确认邮件送机关报告(电话:XXX转XX或者em达)。

  安全教育和培训

  一、安全员定期接受公安机关相关部门的安全培训;

  二、对员工和用户在《计算机信息网络国际互联网安全保护管理办法》、《互联网安全保护技术措施规定》、《计算机信息网络国际联网安全保护管理办法》等关于网络安全方面的国家法律、法规的学习、培训,提高工作人员(特别是安全员)的.维护网络安全的警惕性和自觉性;

  三、实时了解网络信息安全的动向,不定期地对本单位联网用户(包含单位其他联网工作人员等)进行关于最新系统漏洞修复和最新病毒预防等安全防范方面的的培训和学习。

  四、适时对全校员工进行基本的网络安全保护制度和具体方法进行介绍,切实维护计算机联网安全。

  五、网络安全防范方面的的培训和学习方面,畅通与公安机关有关人员的联系渠道,加强对各类有害信息、特别是影射性有害信息的识别能力,提高安全防犯能力。

  机房管理制度

  一、对能够进入机房人员的设定要求(如:非机房人员准入制度等等);

  二、对任何易燃、易爆、腐蚀性、强电磁、辐射性、流体物质等对设备正常运行构成威胁的物品的禁止要求;

  三、对运行设备及各种配置等等进行更改、增减的权限规定;

  四、操作密码定期更改要求,超级用户权限设定、机房管理员权限等等的权限设定;

  五、各种主要数据的冗灾备份要求;

  六、《机房日志》及软件维护、增删、配置的更改,各类硬件设备的添加、更换等登记要求;

  七、对机房内设置的消防器材等不定期进行检查的要求,以保证其有效性;

  八、机房环境(如整洁、温度等等)的要求;

  九、其他。

  安全保护技术措施制度

  一、系统日志保存完善。根据不同互联网服务性质保存相应的日志项目(具体项目参照《互联网安全保护技术措施规定》,项目应达到的标准参照《中华人民共和国公共安全行业标准》GA610-20xx、GA611-20xx、GA612-20xx),做到保存项目完整、保存时间在60天以上;

  二、对系统安全防范系统定期检测、升级、漏洞修补,确保系统安全;

  三、系统数据冗灾备份;

  四、定期巡视,确保信息安全、合法。

  巡视上报制度

  一、对于论坛BBS、社区、留言板、聊天室、游戏,建立信息发布前的关键字或敏感词汇的过滤机制(关键字内容包含邪教术语、淫秽术语等等,密切关注社会动态,对关键字或敏感词汇作及时调整等等方面的具体规定);

  二、对于电子邮件服务,建立垃圾邮件的自动过滤功能;

  三、上述栏目属于新闻时事、时政类的栏目,必须建立信息发布前的先审后发制度;

  四、日常化巡视(可以由管理员、版主等等轮流或分块负责,如何分工实现日常化巡视、巡视时职责是及时发现有害信息并及时处置等等都应明确);

  五、上述四条,系统自动过滤、审核、巡视出的有害信息应留存,并定期向公安机关网络安全部门上报;

  帐号使用登记和操作权限管理制度

  一、联网单位应用系统中的用户权限设置;

  二、对于论坛BBS、社区等栏目中用户分级管理(如:游客、注册用户、版主、管理员等之间的权限设置,新闻时政类栏目与普通栏目版主、管理员之间的权限设置);

  三、后台管理员的权限设置;

  四、其他。

  附则

  本制度自即日起实施。制度一式二份,一份报公安机关的网络安全部门备案,一份和《中华人民共和国计算机信息网络国际联网单位备案表》同档保存在本单位备查。

【信息安全管理制度】相关文章:

[经典]信息安全管理制度06-16

信息安全管理制度04-08

信息安全管理制度11-15

[优秀]信息安全管理制度06-01

网络信息安全管理制度12-03

信息安全管理制度汇编10-13

公司信息安全管理制度08-26

信息安全管理制度(通用)06-16

网络与信息安全管理制度07-03

公司信息安全管理制度04-09