公司保密風險評估報告書_第1頁
公司保密風險評估報告書_第2頁
公司保密風險評估報告書_第3頁
公司保密風險評估報告書_第4頁
已閱讀5頁,還剩11頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、范文范例指導參考公司保密風險評估報告一、做好保密風險評估的重要性XXX是專門從事信息工程咨詢和監(jiān)理業(yè)務的企業(yè),主要面向政府機關、行政事業(yè)單位及大型企業(yè)提供信息化建設咨詢工作, 并提供項目實施全過程監(jiān)理。目前,信息化的應用越來越廣泛,政府機關、行政企事業(yè)單位大量運用信息化技術和手段, 改變原有工作方式及業(yè)務流程,極大的提高工作效率,更好的服務于社會。這些眾多業(yè)務應用系統(tǒng)中或多或少會涉及到不同級別的秘密, 因此,信息化下的保密工作非常重要。對于我公司來說,如何在項目咨詢過程,為用戶提供的解決方案能夠達到保密的要求; 在項目監(jiān)理工作中, 避免項目實施過程及系統(tǒng)運行產生漏洞, 降低保密風險; 公司的工

2、作人員如何遵守保密制度和職業(yè)操守, 避免因用戶保密信息泄露, 這是我公司在保密制度建設及相應保密措施執(zhí)行上, 需要重點考慮解決的問題, 是我公司保密工作的重中之重。二、涉密項目監(jiān)理工作保密重點涉密信息系統(tǒng)工程建設過程中監(jiān)理的作用主要體現(xiàn)在: 發(fā)揮工程監(jiān)理的咨詢服務功能; 發(fā)揮工程監(jiān)理對工程項目的管理作用。 對于前者,工程監(jiān)理可以向建設方提供關于涉密信息系統(tǒng)工程建設準備和過程中相關的國家標準及規(guī)范提供咨詢, 也可以協(xié)助建設方完善安全保密管理體系及相關制度的建設, 為工程的測評、 審批和運維打下堅實基礎,同時也可為承建方在方案設計、涉密改造、系統(tǒng)檢測測試、試學習資料整理范文范例指導參考運行、驗收等

3、各階段提供咨詢,確保項目能夠按時按質量完成。對于后者而言,由于涉密信息工程涉及的業(yè)務內容繁多,過程較長,一些不按要求進行工作從而引起一些不可預見的影響工程進度的情況出現(xiàn),大大的增加了工程建設的復雜性。此時,工程監(jiān)理的重要性就體現(xiàn)出來了,工程監(jiān)理按照管理規(guī)范對涉密信息系統(tǒng)進行監(jiān)督、 控制和管理,嚴格按照施工流程控制, 并規(guī)范過程文檔, 協(xié)調各組織的關系,及時發(fā)現(xiàn)、妥善處理施工過程中出現(xiàn)的問題就顯的非常重要。工程監(jiān)理在涉密信息系統(tǒng)建設過程中,通過運用自身對國家相關涉密信息系統(tǒng)建設的管理規(guī)范和要求,能夠保證工程的實施過程符合國家涉密信息系統(tǒng)分級保護設計方案及工程建設相關要求,能夠快速發(fā)現(xiàn)和解決施工過

4、程中承建單位不安管理規(guī)范進行的影響工程進度、質量的一系列行為。 同時工程監(jiān)理作為獨立的第三方,有利于涉密工程項目依據國家保密標準、 信息系統(tǒng)工程相關標準以及工程建設合同等有關問題進行協(xié)調處理, 避免與監(jiān)理項目的承建單位存在隸屬關系和利益關系,或作為其投資者或合伙經營者造成的不按照法律、科學、標準、經驗、技術要求來辦事的弊端。工程監(jiān)理在涉密信息系統(tǒng)工程建設中是不可或缺的一個重要角色,監(jiān)理在工程建設中的作用,就好比化學反應中的催化劑,不僅可以很好的促進工程向更好的方向發(fā)展, 同時也可以抑制其向不利于工程項目進展的方向發(fā)展。 缺乏監(jiān)理的情況下, 就會不可避免的出現(xiàn)各種可能會影響工程進度、質量及安全的

5、事件,在有監(jiān)理的情況下,對于那些可預見的事件可以進行很好的預防。 總之,工程監(jiān)理在涉密信學習資料整理范文范例指導參考息系統(tǒng)建設的項目非常重要。我公司對信息工程監(jiān)理工作的主要業(yè)務流程如下:1、編制監(jiān)理規(guī)劃,監(jiān)理規(guī)劃是具體指導項目監(jiān)理服務實施的文件。在收到施工圖紙、工程施工合同等與監(jiān)理工作有關的資料后,總監(jiān)理工程師組織項目部全體人員研究有關資料,并主持依據監(jiān)理規(guī)劃;2、監(jiān)理工作實施過程中, 如實際情況或條件發(fā)生重大變化需要調整監(jiān)理規(guī)劃時,應由總監(jiān)理工程師組織專業(yè)監(jiān)理工程師研究修改,按報審程序經過批準后報業(yè)主單位。3、總監(jiān)理工程師應組織監(jiān)理人員熟悉設計文件,并對設計文件中存在的問題向業(yè)主單位、承建單

6、位提出書面意見和建議。項目監(jiān)理人員應參加由業(yè)主單位組織的設計技術交底會,總監(jiān)理工程師對設計技術交底會議紀進行簽認。4、總監(jiān)理工程師組織專業(yè)監(jiān)理工程師審查承建單位報送的施工組織設計 ( 方案 ) 報審表,提出審查意見,經總監(jiān)理工程師審核、簽認后回復承建單位并報業(yè)主單位。5、總監(jiān)理工程師應審查承建單位現(xiàn)場項目管理機構的質量管理體系、技術管理體系和安全保證體系。在上述體系可以保證工程項目施工質量、安全時予以確認。6、專業(yè)監(jiān)理工程師應審查承建單位報送的工程開工 / 復工報審表,確認具備開工條件,由總監(jiān)理工程師簽署意見后回復承建單位并報業(yè)主單位。7、監(jiān)理人員參加由業(yè)主單位主持召開的第一次工地會議。 總監(jiān)

7、理工程師對施工準備情況提出意見和要求,介紹監(jiān)理規(guī)劃主要內容,對監(jiān)理工作進行交底,以求得工作上的配合。會議紀要由學習資料整理范文范例指導參考項目部起草,并經與會各方代表會簽。8、專業(yè)監(jiān)理工程師將當日工程進展情況和監(jiān)理所做的工作及時,準確地記在個人監(jiān)理日記上。項目部的監(jiān)理日記由總監(jiān)理工程師或其授權的專人負責編寫,編寫過程中要充分收集專業(yè)監(jiān)理工程師的意見和記錄,該日記由總監(jiān)理工程師或經其授權的人員在間隔不超過一周內檢查并簽字。9、承建單位在施工過程中出現(xiàn)違反相關規(guī)范和法規(guī)的行為, 未按施工組織設計或施工方案開展施工工作,專業(yè)監(jiān)理工程師簽發(fā)監(jiān)理工程師通知單并督促施工單位進行整改。整改完畢后應由承建單位

8、填報監(jiān)理工程師通知回復單并由專業(yè)監(jiān)理工程師進行復檢并簽認。10、 在施工過程中,當承建單位對已批準的施工組織設計進行調整、補充或變動時,應經專業(yè)監(jiān)理工程師審查,并應由總監(jiān)理工程師簽認。對于重點部位、關鍵工序,專業(yè)監(jiān)理工程師應要求承建單位報送施工方案,審核同意后予以簽認。發(fā)現(xiàn)施工單位擅自更改施工組織設計或施工方案,并由可能對工程質量造成不良影響時,監(jiān)理工程師應及時簽發(fā)監(jiān)理工程師通知單,必要時簽發(fā)工程暫停令 。11、專業(yè)監(jiān)理工程師應對承建單位報送的工程材料/ 構配件 /設備報審表及其質量證明資料進行審核,并對進場的實物進行檢查和驗收,對于進口設備,專業(yè)監(jiān)理工程師應配合商檢局開箱驗收。并應按照委托監(jiān)

9、理合同約定或有關工程質量管理文件規(guī)定的比例采用平行檢驗或見證取樣方式進行抽檢。對未經監(jiān)理人員驗收或驗收不合格的工程材料、構配件、設備,監(jiān)理人員應拒絕簽認,并應簽發(fā)監(jiān)理工程師通知單 ,書面通知學習資料整理范文范例指導參考承建單位限期將不合格的工程材料、構配件、設備撤出現(xiàn)場。對承建單位提出緊急放行的要求,在該批材料可以追回的情況下,專業(yè)監(jiān)理工程師應請示總監(jiān)理工程師后作出相應決定,項目部對該類放行應做特別記錄。12、 總監(jiān)理工程師安排監(jiān)理人員對施工過程進行巡視和檢查,檢查情況記錄于個人監(jiān)理日記或針對工程特點特別設計的實測檢查表上。對隱蔽工程的隱蔽過程、下道工序施工完成后難以檢查的重點部位,專業(yè)監(jiān)理工

10、程師應根據監(jiān)理細則中的旁站監(jiān)理計劃安排監(jiān)理員進行旁站。并根據承建單位報送的隱蔽工程報驗申請和自檢結果進行現(xiàn)場檢查,符合要求予以簽認。對未經監(jiān)理人員驗收或驗收不合格的工序,監(jiān)理人員拒絕簽認,并要求承建單位嚴禁下一道工序的施工。13、 專業(yè)監(jiān)理工程師應對承建單位報送的分項工程質量驗評資料進行審核,符合要求后予以簽認;總監(jiān)理工程師應組織監(jiān)理人員對承建單位報送的分部工程和單位工程質量驗評資料進行審核和現(xiàn)場檢查,符合要求后予以簽認。對施工過程中出現(xiàn)的質量問題,專業(yè)監(jiān)理工程師應及時下達監(jiān)理工程師通知單,要求承建單位整改,并檢查整改結果。14、 專業(yè)監(jiān)理工程師在進行現(xiàn)場計量的基礎上,按施工合同約定的工程量計

11、算規(guī)則和支付條款審核工程量清單和工程款支付申請表。審查意見報總監(jiān)理工程師審定,由總監(jiān)理工程師簽署工程款支付證書,并報業(yè)主單位。未經監(jiān)理人員質量驗收合格的工程量,或不符合施工合同規(guī)定的工程量,監(jiān)理人員拒絕計量和該部分的工程款支付申請。15、專業(yè)監(jiān)理工程師檢查進度計劃的實施,并記錄實際進度及學習資料整理范文范例指導參考其相關情況。檢查情況記錄于項目部的監(jiān)理日記或針對工程特點特別設計的進度檢查表上。當實際進度符合計劃進度時,應要求承建單位編制下一期進度計劃;當發(fā)現(xiàn)實際進度滯后于計劃進度時,應簽發(fā)監(jiān)理工程師通知單指令承建單位采取調整措施。當實際進度嚴重滯后于計劃進度時應及時報總監(jiān)理工程師,由總監(jiān)理工程

12、師與業(yè)主單位、承建單位共同分析原因并研究對策,采取進一步的技術措施、組織措施、經濟措施和其他配套措施。16、 總監(jiān)理工程師組織專業(yè)監(jiān)理工程師審查業(yè)主單位或承建單位提出的工程變更,審查同意后,由業(yè)主單位轉交原設計單位編制設計變更文件。當工程變更涉及安全、環(huán)保等內容時,應按規(guī)定經有關部門審定。專業(yè)監(jiān)理工程師應了解實際情況和收集與工程變更有關的資料,確定工程變更項目與原工程項目之間的類似程度以及工程變更的難易程度、工程量、單價或總價。總監(jiān)理工程師必須對工程變更的費用和工期作出評估,尚應就工程變更費用及工期的評估情況與承建單位和業(yè)主單位進行協(xié)調。17、在施工過程中,總監(jiān)理工程師應定期主持召開工地例會。

13、會議紀要應由項目部負責起草,并經與會各方代表會簽。18、專業(yè)監(jiān)理工程師應檢查承建單位是否執(zhí)行安全技術措施計劃或施工組織設計所規(guī)定的安全施工要求,并督促總承建單位管好分包單位,并按合同規(guī)定,提供安全施工設施。19、 總監(jiān)理工程師應組織專業(yè)監(jiān)理工程師對承建單位的竣工資料進行審查,對工程質量進行預驗收。專業(yè)監(jiān)理工程師應督促承建單位對預驗收提出的質量問題進行整改,對整改進行驗證學習資料整理范文范例指導參考并作好記錄,對需要跟蹤驗證的項目應與承建單位另訂計劃。20、 總監(jiān)理工程師負責組織專業(yè)監(jiān)理工程師按信息化工程監(jiān)理規(guī)范、監(jiān)理委托合同要求以及監(jiān)理服務過程中積累的資料整理編制監(jiān)理總結報告 。監(jiān)理總結報告應

14、經由總工程師審核。監(jiān)理總結報告及其附件批準后,由總監(jiān)理工程師代表公司簽發(fā)、提交業(yè)主單位。21、 在編制監(jiān)理規(guī)劃時,我們考慮到本項目是安防建設項目,因為項目涉及到安全,會與一些涉密系統(tǒng)對接,本身系統(tǒng)也會依托公安專網,智能安防系統(tǒng)實際上也是博樂智慧城市的組成部分,在開展監(jiān)理工作時,對于涉密方面必須要給予重點考慮;在監(jiān)理過程中,我們嚴格按照監(jiān)理規(guī)劃的要求及建設合同的約定展開監(jiān)理工作, 同時在項目實施過程中提出合理化建議,針對保密工作方面:1、對于涉密項目監(jiān)理工作,明確保密領導小組組長負責保密管理工作,并嚴格控制知悉范圍。 公司首先由涉密工作領導小組召開動員會,根據公司保密制度制定項目工作計劃, 就是

15、嚴格選擇項目經理及工作人員;2、由保密辦公室具體審查項目組成員,確保成員必須符合要求;3、項目經理制定本項目保密方案,保密領導小組審批;4、保密辦公室負責依據審核后的保密方案,與項目組所有成員簽訂項目保密協(xié)議,人員應當按照有關規(guī)定進行安全保密審查,與單位簽訂安全保密責任書, 明確安全保密責任和義務。 離開涉密工作崗位,應當清退涉密載體,實行脫密期管理。5、保密辦公室負責監(jiān)督、檢查項目組的工作,發(fā)現(xiàn)不符合要求的,學習資料整理范文范例指導參考立即責成項目經理整改;6、涉密載體應當按照有關規(guī)定標明密級和保密期限,建立臺賬,集中 統(tǒng)一管理;制作、收發(fā)、傳遞、使用、復制、保存、維修和銷毀涉密載體(含紙介

16、質、磁介質等) ,應當嚴格按照國家保密管理規(guī)定,履行簽收、登記、審批等手續(xù);對接觸或知悉絕密級國家秘密的人員應當作出文字記載。7、涉密計算機管理涉密計算機及其移動存儲介質集中管理,并建立臺賬;涉密計算機和信息系統(tǒng)與國際互聯(lián)網和其它公共信息網物理隔離; 涉密計算機不安裝任何無線通信設備 ;涉密信息系統(tǒng)投入使用前必須經過國家保密部門系統(tǒng)測評和審批;非涉密計算機和信息系統(tǒng)不存儲和處理涉密信息;涉密信息遠程傳輸應當按照國家保密部門要求采取密碼保護措施;涉密計算機和信息系統(tǒng)內使用的移動存儲介質采取綁定或有效的技術控制措施, 信息導入和導出應當符合國家有關保密要求;存儲、處理國家秘密的計算機和信息系統(tǒng)按照

17、有關法律法規(guī)及標準進行技術防護。8、涉密通信和辦公自動化設備管理涉密辦公自動化設備不得連接互聯(lián)網或其它公共信息網;不得使用具有無線互聯(lián)功能的辦公自動化設備處理涉密信息;不得使用普通通信設備傳遞涉密信息;不得使用普通電話(手機)談論涉密事項;不得在涉密場所使用無繩電話。學習資料整理范文范例指導參考對于項目組, 要求項目經理在項目實施過程中, 必須將保密工作放在重中之重,不論是從本公司項目組的成員管理、資料管理,還是對承建方,也要從其管理上進行監(jiān)督, 并對保密風險問題要求承建方整改,同時在項目實施過程中, 也要對信息系統(tǒng)中的保密風險提出建議,對甲方負責,通常信息系統(tǒng)應當注意的保密風險:1、我們建議

18、系統(tǒng)一定要有系統(tǒng)訪問控制方面,主要采用兩種方式實現(xiàn):一種是限制訪問系統(tǒng)的人員; 另一種是限制進入系統(tǒng)的用戶所能做的操作。前一種主要通過用戶標識與驗證來實現(xiàn), 而后一種則依靠存取控制來實現(xiàn);2、涉密系統(tǒng)必須建立一套安全監(jiān)控系統(tǒng),全面監(jiān)控系統(tǒng)的活動,并隨時檢查系統(tǒng)的使用情況, 一旦有非法入侵者進入系統(tǒng), 能及時發(fā)現(xiàn)并采取相應措施, 確定和堵塞安全及保密的漏洞。 利用日志和審計功能對系統(tǒng)進行安全監(jiān)控, 涉密系統(tǒng)應建立完善的審計系統(tǒng)和日志管理系統(tǒng);對于辦公自動化系統(tǒng)和管理信息系統(tǒng)軟件的安全保密:對數據設置級別和使用權限;對用戶進行分類;規(guī)定各類用戶對應用系統(tǒng)功能的使用范圍;對不同級別數據,規(guī)定可以訪問

19、的用戶;根據實際工作流程確定對數據和系統(tǒng)功能的使用權限。對涉密信息必須進行標密。3、在計算機網絡安全保密方面,要求計算機網絡抵御來自外界侵襲等應采取的安全保密措施。 必須采用國產的設備來實現(xiàn)網絡的安全保密。目前主要通過采用安全防火墻系統(tǒng)、安全代理服務器、安全加密網關等來實現(xiàn)。學習資料整理范文范例指導參考4、對于計算機信息傳輸的保密, 要求采取不易被截取的通信方法(如光纖通信),并要對傳輸數據進行數據流加密,使非法攻擊者無法讀出所截獲的傳輸數據。5、從技術的層面考慮保密管理,還需要制定嚴格的保密制度,管理是安全保密的有效保障,通過對應用人員、系統(tǒng)設備、系統(tǒng)軟件和所處理的信息及介質的制度化管理來保

20、證用戶的利益和安全。 這主要是通過各單位機房管理制度或守則, 計算機系統(tǒng)維護管理制度和介質管理制度等實現(xiàn), 各單位必須根據本單位的實際情況, 制定和完善各項管理制度。三、對保密風險的認識保密工作存在的風險因素(一)保密工作團隊上的問題;1、領導保密意識尚不夠敏感;2、保密教育不經常、保密知識缺乏;3、保密組織的任務分工不明、對保密形勢的估計不準確;4、專項檢查不到位、安全隱患排查不徹底;5、保密員隊伍建設還須加強;6、工作思路缺乏創(chuàng)新、工作缺乏協(xié)同合作。(二)保密工作環(huán)境上的問題:1、可能在設備設施上泄密;2、可能在計算機系統(tǒng)上泄密;3、可能在工作及學習訓練過程中泄密;4、員工跳槽頻繁;學習資

21、料整理范文范例指導參考如果企業(yè)的核心資料外傳, 甚至落入競爭對手手中, 則企業(yè)很可能在競爭中失敗。 所以,保證企業(yè)的核心資料不被泄露是保證企業(yè)在競爭激烈市場立足之本。對于企業(yè)重要數據泄密的途徑,可以歸納為七點:( 1)筆記本電腦等移動終端遺失或失竊;( 2)跨部門或跨計算機的數據轉移以及外來計算機非法侵入;( 3)存儲介質隨意使用;( 4)網絡外發(fā)程序,如發(fā)送電子郵件、 QQ信息、微信等;( 5)打印、復印以及光盤刻錄;( 6)數據非法二次轉播;( 7)OA等移動辦公終端對于辦公系統(tǒng)的接入。四、對保密工作自我評價及改進對保密工作要有的放矢地開展, 堵塞泄密途徑。 我公司成立專門了保密管理領導小

22、組, 負責整體公司的保密工作, 制定了保密管理制度,由保密領導小組監(jiān)督制度執(zhí)行情況, 同時,公司針對涉密的項目,還制定了如下措施:1、公司專設設置了涉密項目管理區(qū)域, 凡是用戶項目涉及秘密,都經由公司專門安排的涉密工程師進行處理, 其他人員不得接觸此類項目;2、涉密項目管理區(qū)具備專門的資料存檔柜,鑰匙交由保密領導小組管理,涉密資料查閱必須經過批準,涉密項目資料不得外借、復制;學習資料整理范文范例指導參考3、涉密項目使用固定的涉密計算機及打印機,涉密計算機不能上網(有線、無線均不可) ,涉密計算機不得帶離涉密工作區(qū)域;4、涉密崗位上的人員是工作的需要,在一定時間一定范圍內知悉的保密事項,只能用于

23、項目,不能向外泄露,不得對外從事技術服務。必須妥善保管各種保密資料,不得丟失泄密,不在報刊雜志上報道保密事項,不得把秘密資料傳送到QQ空間、微信朋友圈或微博等。5、涉密員工離職,應將自己保管的保密資料上交,不得帶走或留存。6、為進一步貫徹落實涉密崗位責任制度,公司與涉密員工磋商簽訂保密協(xié)議。7、涉密辦公區(qū)域是要害部門。計算機系統(tǒng)由專人管理,配備好防范設施,涉密文件的打印需用專用磁盤由專人負責。8、建立健全涉密載體管理制度,對涉密資料做好真實詳細的記錄,存檔保管。近幾年來,隨著信息技術的飛速發(fā)展, 現(xiàn)代辦公設備逐漸走進了企業(yè)的日常工作, 保密工作面臨著一種全新環(huán)境;保密工作面臨的形勢日益嚴峻。保

24、密風險評估, 作為企業(yè)開展保密工作的前提,能為單位領導準確把握本單位保密工作所面臨的風險,進行重點防控提供科學依據。根據對本公司保密狀況的分析, 認為本公司應當主要從加強保密條件建設方面進一步采取積極有效的措施:1、進一步加強保密“軟件建設” 。 保密條件建設分為“軟件建學習資料整理范文范例指導參考設”和“硬件建設”兩大類,其中“軟件建設”是靈魂, “硬件建設”是基礎。加強保密“軟件建設” ,就是要從根本上進一步強化人員的保密意識,建議有關部門領導要加強教育,統(tǒng)一思想,通過認真學習保密法和保密法實施條例 ,切實開展好保密工作的教育與宣傳。及時傳達貫徹上級保密工作會議精神及保密局文件精神,按照工作要求落實措施, 對重點涉密人員進行經常性的保密教育。通過宣傳教育,使所屬人員的保密意識明顯提高,政治責任感進一步增強。同時,要結合本公司保密工作面臨的實際情況,進一步完善本公司保密制度,嚴肅保密工作紀律,發(fā)生失密、泄密,視情節(jié)輕重、危害大小,依據國家有關保密規(guī)定給予批評教育或處分。將保密工作列入重要議事日程,確立“保密工作無小事”的思想理念,從思想教育入手,將保密工作擺在突出位置。2、進一步加強信息設備的安全建設。隨著信息技術的發(fā)展,各種高技術

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論