

下載本文檔
版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、 3/32021ISO27001信息安全管理體系全套文件(手冊(cè)+程序文件+作業(yè)規(guī)范) 最新ISO27001信息安全管理體系全套文件(手冊(cè)+程序文件+作業(yè)規(guī)范) 信息安全管理體系程序文件目錄 信息安全管理體系作業(yè)文件目錄 1 適用 本程序適用于公司信息安全事故、薄弱點(diǎn)、故障和風(fēng)險(xiǎn)處置的管理。 2 目的 為建立一個(gè)適當(dāng)信息安全事故、薄弱點(diǎn)、故障風(fēng)險(xiǎn)處置的報(bào)告、反應(yīng)與處理機(jī)制,減少信息安全事故和故障所造成的損失,采取有效的糾正與預(yù)防措施,正確處置已經(jīng)評(píng)價(jià)出的風(fēng)險(xiǎn),特制定本程序。 3 職責(zé) 3.1 各系統(tǒng)歸口管理部門(mén)主管相關(guān)的安全風(fēng)險(xiǎn)的調(diào)查、處理及糾正措施管理。 3.2 各系統(tǒng)使用人員負(fù)責(zé)相關(guān)系統(tǒng)安全
2、事故、薄弱點(diǎn)、故障和風(fēng)險(xiǎn)的評(píng)價(jià)、處置報(bào)告。 4 程序 4.1 信息安全事故定義與分類(lèi): 4.1.1 信息設(shè)備故障、線路故障、軟件故障、惡意軟件危害、人員故意破壞或工作失職等原因直接造成下列影響(后果)之一,均為信息安全事故: a) 企業(yè)秘密、機(jī)密及國(guó)家秘密泄露或丟失; b) 服務(wù)器停運(yùn)4 小時(shí)以上; c) 造成信息資產(chǎn)損失的火災(zāi)、洪水、雷擊等災(zāi)害; d) 損失在十萬(wàn)元以上的故障/事件。 4.1.2 信息設(shè)備故障、線路故障、軟件故障、惡意軟件危害、人員故意破壞或工作失職等原因直接造成下列影響(后果)之一,屬于重大信息安全事故: a) 企業(yè)機(jī)密及國(guó)家秘密泄露; b) 服務(wù)器停運(yùn)8 小時(shí)以上; c)
3、 造成機(jī)房設(shè)備毀滅的火災(zāi)、洪水、雷擊等災(zāi)害; d) 損失在一百萬(wàn)元以上的故障/事件。 4.1.3 信息安全事件包括: a) 未產(chǎn)生惡劣影響的服務(wù)、設(shè)備或者實(shí)施的遺失; b) 未產(chǎn)生事故的系統(tǒng)故障或超載; c) 未產(chǎn)生不良結(jié)果的人為誤操作; d) 未產(chǎn)生惡劣影響的物理進(jìn)入的違規(guī) e) 未產(chǎn)生事故的未加控制的系統(tǒng)變更; f) 策略、指南和績(jī)效的不符合; g) 可恢復(fù)的軟件、硬件故障; h) 未產(chǎn)生惡劣后果的非法訪問(wèn)。 4.2 故障與事故的報(bào)告渠道與處理 4.2.1 故障、事故報(bào)告要求 故障、事故的發(fā)現(xiàn)者應(yīng)按照以下要求履行報(bào)告任務(wù): a) 各個(gè)信息管理系統(tǒng)使用者,在使用過(guò)程中如果發(fā)現(xiàn)軟硬件故障、事故
4、,應(yīng)該向該系統(tǒng)歸口管理部門(mén)報(bào)告;如故障、事故會(huì)影響或已經(jīng)影響線上生產(chǎn),必須立即報(bào)告相關(guān)部門(mén),采取必要措施,保證對(duì)生產(chǎn)的影響降至最低; b) 發(fā)生火災(zāi)應(yīng)立即觸發(fā)火警并向安全監(jiān)督部報(bào)告,啟動(dòng)消防應(yīng)急預(yù)案; c) 涉及企業(yè)秘密、機(jī)密及國(guó)家秘密泄露、丟失應(yīng)向行政部報(bào)告; d) 發(fā)生重大信息安全事故,事故受理部門(mén)應(yīng)向信息安全管理者代表和有關(guān)公司領(lǐng)導(dǎo)報(bào)告。 4.2.2 故障、事故的響應(yīng) 故障、事故處理部門(mén)接到報(bào)告以后,應(yīng)立即進(jìn)行迅速、有效和有序的響應(yīng),包括采取以下適當(dāng)措施: a) 報(bào)告者應(yīng)保護(hù)好故障、事故的現(xiàn)場(chǎng),并采取適當(dāng)?shù)膽?yīng)急措施,防止事態(tài)的進(jìn)一步擴(kuò)大; b) 按照有關(guān)的故障、事故處理文件(程序、作業(yè)手
5、冊(cè))排除故障,恢復(fù)系統(tǒng)或服務(wù),必要時(shí),啟動(dòng)業(yè)務(wù)持續(xù)性管理計(jì)劃。 5 相關(guān)/支持性文件 5.1預(yù)防措施控制程序 5.2 信息密級(jí)劃分、標(biāo)注及處理控制程序 5.3信息安全獎(jiǎng)勵(lì)、懲戒規(guī)定 5.4 I法律法規(guī)與符合性評(píng)估程序 6 記錄保存期限 6.1信息安全風(fēng)險(xiǎn)評(píng)估報(bào) 6.2糾正/預(yù)防措施申請(qǐng)書(shū) 6.3信息安全事故調(diào)查處理報(bào)告6.4信息安全薄弱點(diǎn)報(bào)告 1 目的與范圍 本程序規(guī)定了當(dāng)發(fā)生重大信息安全事件或?yàn)?zāi)難時(shí),為保護(hù)公司業(yè)務(wù)活動(dòng)免受影響,迅速恢復(fù)已中斷的業(yè)務(wù)活動(dòng),實(shí)現(xiàn)公司業(yè)務(wù)持續(xù)發(fā)展而實(shí)施的管理活動(dòng)。 這些活動(dòng)包括:建立業(yè)務(wù)持續(xù)性管理程序;進(jìn)行業(yè)務(wù)持續(xù)性和影響分析;編制業(yè)務(wù)持續(xù)性戰(zhàn)略計(jì)劃;制訂業(yè)務(wù)持續(xù)
6、性管理實(shí)施計(jì)劃并實(shí)施;對(duì)業(yè)務(wù)持續(xù)性管理計(jì)劃進(jìn)行定期測(cè)試和評(píng)審等。 本程序適應(yīng)于本公司應(yīng)用軟件的開(kāi)發(fā)和系統(tǒng)集成的活動(dòng)等主要業(yè)務(wù)的持續(xù)性管理。 2 相關(guān)文件 2.1信息安全管理手冊(cè) 2.2信息資產(chǎn)的識(shí)別與風(fēng)險(xiǎn)評(píng)估管理程序 2.3事故、薄弱點(diǎn)與故障管理程序 3 職責(zé) 3.1 公司常務(wù)副總經(jīng)理負(fù)責(zé)公司業(yè)務(wù)中斷的恢復(fù)的總指揮與總協(xié)調(diào)。 3.2 集成部負(fù)責(zé)編制、修訂公司業(yè)務(wù)持續(xù)性管理程序,并協(xié)調(diào)、推進(jìn)公司業(yè)務(wù)持續(xù)性管理活動(dòng)。 3.3 各部門(mén)負(fù)責(zé)部門(mén)相關(guān)系統(tǒng)的故障處理及與之相關(guān)的作業(yè)中斷的恢復(fù)。 3.4 技術(shù)部負(fù)責(zé)項(xiàng)目實(shí)施過(guò)程中設(shè)備及軟件系統(tǒng)的故障處理及與之相關(guān)的作業(yè)中斷的恢復(fù)。 3.5 集成部負(fù)責(zé)后勤系統(tǒng)
7、設(shè)備及網(wǎng)絡(luò)系統(tǒng)的故障處理及與之相關(guān)的作業(yè)中斷的恢復(fù)。 3.6 行政部負(fù)責(zé)本部門(mén)管理系統(tǒng)及與之相關(guān)的作業(yè)中斷的恢復(fù)。 3.7 公司各部門(mén)在發(fā)生重大信息安全事件或?yàn)?zāi)難時(shí),負(fù)責(zé)保護(hù)本部門(mén)使用的信息系統(tǒng)及業(yè)務(wù)數(shù)據(jù),及時(shí)恢復(fù)中斷的業(yè)務(wù)活動(dòng)。 4 工作程序 4.1 業(yè)務(wù)持續(xù)性管理過(guò)程 公司業(yè)務(wù)持續(xù)性管理過(guò)程規(guī)定如下: 4.2 業(yè)務(wù)持續(xù)性和影響的分析 4.2.1 公司在首次信息安全風(fēng)險(xiǎn)評(píng)估后進(jìn)行業(yè)務(wù)持續(xù)性和影響的分析。 4.2.2 業(yè)務(wù)持續(xù)性和影響的分析由集成部組織,技術(shù)部、行政部、生產(chǎn)部及管理者代表指定的相關(guān)部門(mén)分別開(kāi)展以下活動(dòng): a)對(duì)本部門(mén)的信息安全進(jìn)行風(fēng)險(xiǎn)評(píng)估; b)識(shí)別出對(duì)本部門(mén)業(yè)務(wù)持續(xù)性造成嚴(yán)重影響的主要事件,如設(shè)備故障、火災(zāi)等; c)分析這些事件一旦發(fā)生對(duì)公司業(yè)務(wù)活動(dòng)造成的影響和損失,以及恢復(fù)業(yè)務(wù)所需費(fèi)用等; d)編寫(xiě)本部門(mén)業(yè)務(wù)持續(xù)性和影響分析報(bào)告(格式見(jiàn)ISMS-4341)。 4.2.3業(yè)務(wù)持續(xù)性和影響分析報(bào)告應(yīng)包括以下內(nèi)容: a)識(shí)別關(guān)鍵業(yè)務(wù)的管理過(guò)程; b)可能引起公司業(yè)務(wù)活動(dòng)中斷的主要事件; c)主要事件對(duì)本部門(mén)管理的信息系統(tǒng)的影響; d)信息系
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 營(yíng)口市辦公經(jīng)費(fèi)管理辦法
- 藍(lán)城區(qū)投資項(xiàng)目管理辦法
- 西安抗疫網(wǎng)格化管理辦法
- 補(bǔ)辦結(jié)婚證檔案管理辦法
- 西華大學(xué)專(zhuān)升本管理辦法
- 西秀區(qū)經(jīng)營(yíng)場(chǎng)所管理辦法
- 設(shè)備維修防污染管理辦法
- 試述ABC庫(kù)存管理辦法
- 財(cái)務(wù)經(jīng)理人管理辦法心得
- 貴州農(nóng)村敬老院管理辦法
- 2025年茶藝師職業(yè)技能鑒定考試試卷(含答案)
- 公司電子發(fā)票管理制度
- 供應(yīng)蒸汽服務(wù)合同協(xié)議書(shū)
- 中國(guó)機(jī)器人工程市場(chǎng)調(diào)研報(bào)告2025
- 2025年金融科技企業(yè)估值方法與投資策略在金融科技企業(yè)并購(gòu)中的應(yīng)用案例報(bào)告
- 農(nóng)文旅項(xiàng)目可行性研究報(bào)告
- 《無(wú)人機(jī)介紹》課件
- 2025蘭州市西固區(qū)輔警考試試卷真題
- 2025-2030中國(guó)硼酸行業(yè)市場(chǎng)發(fā)展現(xiàn)狀及競(jìng)爭(zhēng)格局與投資研究報(bào)告
- 學(xué)校中層干部選拔聘用實(shí)施方案中層干部選聘實(shí)施方案2
- 生物必修1教師用書(shū)
評(píng)論
0/150
提交評(píng)論