




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、第一章總體目標及原則第二章組織管理體系第三章人員安全管理第四章標準化和規范化管理第五章設備與物理環境安全第六章應用系統安全第七章通信網絡安全第八章運行安全第九章應急預案第十章信息保密安全第十一章安全責任第十二章附則第一章 總體目標及原則第一條 XXXXXXXX 銀行股份有限公司(以下簡稱XXXX 銀行)信息系統安全總體目標是保護信息系統的硬件、軟件、業務信息和數據、通訊網絡設備等資源的安全,有效防范各類安全事故或人為有意的破壞事件,合法、合規發展我行各類信息系統,為社會各界提供安全高效穩定的金融服務。第二條 實現 XXXX 銀行信息系統安全總體目標應本著“安全第一、預防為主、職責明確、綜合治理
2、”的基本原則。建立信息資產所有人機制,明確信息資產所有人及安 全管理人的權責并對信息資產進行分類。第二章組織管理體系第三條 組織管理體系建立的目標是建立XXXX 銀行自上而下的信息安全領導小組,確立安全管理組織機構的職責,統籌規劃、專家決策,以推動XXXX 銀行全轄信息安全工作的開展。第四條 XXXX 銀行成立網絡安全和信息化領導組,領導組下設辦公室。辦公室設在科技信息部。第五條 科技信息部設置信息系統安全管理員。信息系統安全管理員的數量根據信息系統數量、復雜程度和監管要求確定。第三章人員安全管理第六條 人員安全管理的目標是通過設立安全管理制度及崗位責任制,為保證最大程度地降低信息化建設過程中
3、由于人為失誤或錯誤所造成的風險。第七條 人員是信息系統安全的決定性因素,與信息安全相關的崗位職責分配的基本原則為:(一)職責分離原則:在人員崗位建立時,相關的信息系統訪問的安全責任應該確定,不相容的職責應分離。接觸信息系統的人員應承擔與其工作性質相應的安全責任,各類人員不得從事超越自己職責以外的任何工作。(二)有限授權原則:任何人員對信息資源的訪問權利應受到限制,應對超越職責的訪問進行控制。(三)相互制約原則:安全環節的管理應采取相互制約原則,做到職責分明,各司其職,相互配合和制約。(四)任期審計原則:應記錄并監控員工在任職期內的信息資源訪問活動。第八條 對各類計算機系統的相關人員應實施有針對
4、性、有計劃的計算機安全教育和培訓。員工通過培訓應明確與本職工作有關的計算機安全知識和責任。第九條定期考核員工的工作表現,調整與其崗位不符的安全職責權限或調離違反崗位安全規則的員工。第十條員工離職前,應交還手中持有的與信息系統相關的文檔、物品,應交接其負責的工作。一經離職,相應的信息系統合法身份及權限應立即注銷,視調離保密崗位人員的重要程度,及時調整系統的安全保密措施。第十一條所有員工必須定期簽訂信息安全及保密承諾。并進行相關安全教育培訓。第四章 標準化和規范化管理第十二條標準化和規范化的目標是通過建立XXXX 銀行內部業務處理、操作流程、信息系統管理和技術等一系列標準化和規范化的過程,奠定信息
5、系統安全的基礎。第十三條各業務部門應該根據業務的需要,以及上級管理部門的要求,建立我行各項業務的標準、規范化處理流程和業務數據標準,確定各級員工對信息資源訪問的權限標準。第十四條應該依照國家或銀行業的安全管理政策和標準、上級監管部門的監管要求,規范基礎設施建設、系統和網絡平臺建立、應用系統開發、運行管理等重要環節,創建信息系統安全的基礎。第五章 設備與物理環境安全第十五條設備與物理環境安全的目標是保護XXXX 銀行計算機設備、設施(含網絡)以及信息系統的物理環境免遭自然災害和其他形式的破壞,保證信息系統的實體安全。第十六條安全管理必須實施于信息系統基礎設施建設的需求計劃、部署實現、安裝啟用、終
6、止結束等完整工程生命周期的各個階段。第十七條信息系統有關物理環境的選址及建設應遵照國家計算機場地安全標準和有關主管部門的場地環境設施標準,配備防火、防雷、防水、防靜電、防鼠等機房安全設施,有效防止數據泄密,維持系統不間斷的運行能力,確保信息系統運行的安全可靠。第十八條應對突發事故,建立應急預案,配備應急電源,實施系統主機及重要設備的備份、冗余技術保護措施;對數據應做到異地備份或做到異地存放。第十九條限制和規定重要信息設備所在地的人員進出活動。第二十條對重要安全設備產品的選擇,必須符合國家有關技術規范或經過專業測評機構檢測不低于本行業計算機安全管理技術規范中的最低安全要求,并核實是否具備安全部門
7、的設備準用證或國家有關部門的安全產品許可證書。第二十一條嚴格確定信息設備的使用人。建立故障維修記錄,實施定期的設備維護、保養操作。第六章 應用系統安全第二十二條應用系統安全的目標是保證XXXX 銀行各業務應用系統的安全性,安全建設必須與應用系統建設同步進行。第二十三條質量管理和安全監控必須實施于應用系統從計劃到運行全周期的各階段(即需求計劃階段、系統設計階段、技術實現階段、安裝測試以及投產運行階段)。第二十四條應用系統的總體需求計劃階段,應全面評估系統的安全風險,分析系統的潛在威脅,根據銀行信息資源的保護等級策略,確立系統的訪問控制、身份認證、信息加密、審計跟蹤、稽核檢查等安全需求,并征求安全
8、保衛部、紀檢監察部、稽核審計部意見,確立應用系統的安全策略。第二十五條在應用系統的總體架構設計的過程中,應實施安全需求設計,并確立安全服務機制、項目開發人員安全技術要求和操作規程。第二十六條應用系統的實現階段,應根據安全需求設計實施安全技術,對應用系統技術實現過程進行質量管理,防止技術開發人員故意保留“后門”,保證系統最終產品的安全性質量。第二十七條在應用系統建設的各階段,必須保證應用軟件的完整性,即確保軟件的變更是經過授權及合法性的驗證;必須形成各階段相應的系統功能設計及技術實施的規范性文檔,以及重要的系統安全策略,安全規劃、應急預案、風險分析、安全服務機制等安全性文檔,并隨著系統實現的進程
9、應保持文檔變更的同步及準確。第二十八條應用系統投產運行之前,必須充分進行局部功能、整體功能、壓力測試,以及與安全需求目標一致的系統安全性能、操作流程、應急方案等重要安全性測試,測試的結果應記錄文檔。第二十九條只有正式經過管理、操作、技術控制等安全鑒定獲準的應用項目,可以投入使用。第七章 通信網絡安全第三十條網絡安全的目標是有效防范網絡體系的安全風險,為XXXX 銀行應用系統發展提供安全、可靠、穩定的網絡管理和技術平臺。第三十一條通信網絡安全建設是我行業務發展的基礎,通信網絡安全管理和網絡安全技術的配合是獲得網絡整體安全的基本保障。第三十二條通信網絡架構的安全可靠性設計、網絡建設的安全投入應依照
10、國家或銀行業制定的各項安全管理規定和安全產品技術標準,充分考慮銀行應用的發展規劃和安全保護等級。第三十三條對于依賴網絡架構安全性的業務和應用系統,必須視其安全級別,實施相應的訪問控制、身份認證、抗抵賴、加密、審計等信息安全服務機制,以提高業務和應用系統的安全防護能力。第三十四條在內部網絡與外部網絡的接入口、內部區域網的接入口、重要業務系統的外聯接入口,必須視信息資源的保護等級,實施相應安全級別的隔離防火墻、認證、審計、動態檢測等安全技術措施,防范信息資源被非法訪問、篡改和破壞。任何員工不得在未經安全管理認可的情況下,擅自從內部網絡的計算機直接訪問銀行外部網絡。第八章運行安全第三十五條運行安全的
11、目標是保證XXXX 銀行的各信息系統日常運行的安全穩定,對信息系統的運行環境、技術支持、操作使用、病毒防范、備份措施、文檔建立等方面實施安全性管理。第三十六條對信息系統運行階段的任何變化,數據、軟件、物理設置等,都應實施技術監控和管理手段以確保其完整性,即防止信息被非法復制、非授權的修改及破壞,確保信息系統的任何查詢和變更操作是經過授權及合法性驗證。第三十七條軟件是計算機系統運行的核心。軟件的安全保護及正確運行至關重要,應嚴格控制計算機系統中軟件的使用。軟件的隨意下載及運行,將使銀行計算機網絡系統容易產生病毒侵入,干擾系統正常運行及系統安全防護的失效。新版軟件、版本升級過程要實施必要的軟件檢驗
12、和測試。第三十八條技術支持人員、軟硬件供應商、第三方技術提供商都有可能從事技術維護服務。銀行必須實施嚴格的訪問控制機制和制度,確保只有合法的人員才能進入系統從事維護活動。第三十九條應建立多層次、立體式病毒防護體系,維持病毒采集、匯總、上報、升級的渠道順暢,提高病毒檢殺的響應能力,從網絡、服務器、單機的各個環節有效防范病毒侵入。第四十條信息系統的程序和數據備份至關重要。備份的周期取決于數據的變動頻度及變動的重要程度,重要的系統和數據必須做到異地備份,確定備份的工作流程。要經常檢測備份以保證其可用性。備份應安全存放。第四十一條對各種信息媒介應實施物理環境保護及其他各種控制措施,確保磁帶、磁碟、光盤
13、、打印數據等重要媒介不失密、不被破壞、不被篡改和不失效,維護其完整性和可用性,并授權專人負責介質的登記、存放、檢驗等維護工作。第四十二條計算機技術維護和操作都應有相應的文檔,以確保支持的連續性和一致性。正確的操作描述文檔有助于防止對安全的忽視、減少操作的失誤。第四十三條當數據信息、硬件設備、軟件程序結束運行使用時,視需求分別進行存檔、廢棄和銷毀處理。存檔的信息應充分考慮將來查找和檢索的需要;電子信息的存檔要考慮到數據生成技術的未來可用性;為滿足加密信息的查詢需要,應對加密密鑰采取有效的存放保管措施。重要信息的銷毀應在相關人員的監督下完成。第九章應急預案第四十四條信息系統應急預案的目標是分析信息
14、系統可能出現的緊急事件或者災難事故,技術支持和業務部門應建立一整套應急措施,以保障銀行關鍵核心業務的連續服務。第四十五條一旦發生重大的或災難性事故時,應迅速進行災情分析,并上報應急領導小組,執行緊急應變計劃,排除災難事故。同時應急領導小組還要組織相關的部門做好對外的解釋、宣傳和公告以及保衛工作,防止事態的擴大。第四十六條應急預案要充分考慮到信息系統可能面臨的由于系統設備、軟件、網絡通訊而造成的緊急故障,地震、火災等自然災難事故,以及由計算機病毒、惡性程序代碼和來自行內、外部人員非法侵入產生的安全事件。銀行應建立對安全事件的快速反應機制,并使之成為應急預案的一部分。第四十七條應急措施的建立將維持
15、關鍵核心業務服務,各業務部門要對各自的業務系統進行全面分析,明確相關的人員、設備處理能力、基礎服務支持、數據和應用系統、文檔及文件等資源。第四十八條應急方案的設立應充分考慮可能發生的事故,同時應本著實用、靈活、低成本原則。根據各業務的需求,確定應急方案的人員指揮架構及工作流程。應急預案要明確描述緊急事故發生的應急處理、正常業務的恢復等各環節的流程及操作步驟。第四十九條為確保應急預案的正確啟用,應確保制定的應急預案符合自身實際,并對相關人員進行培訓。第五十條為保證應急預案的有效,應針對不同業務系統要求,定期進行應急方案的測試演練,并適應當前系統資源的變化,及時調整、完善應急預案。第五十一條針對惡
16、性安全事件,信息系統應具備相應的技術措施,提供對安全事件的快速反應機制,并及時中斷安全事件對其他系統的危害,迅速搞清本系統存在的漏洞,有效防范未來事故的再次出現。第十章信息保密安全第五十二條信息保密安全的目標是建立信息安全保密管理制度,實施有效安全技術,保護XXXX 銀行的各種密級信息,防止外泄和失密。第五十三條必須依照國家有關政策法規,不得將涉及國家秘密的信息系統,直接或間接地聯入國際互聯網或其他公共信息網絡,必須采取有效隔離。員工必須遵守國家有關保密規定,不得利用電子函件傳遞、轉發或抄送國家秘密信息和我行的商業信息。第五十四條互聯網與生產業務網應實行有效隔離措施。第五十五條對于銀行信息系統的個人訪問密碼、密鑰、信息系統的功能實現技術和資料文檔,加密、鑒別、認證、密鑰產生等關鍵安全技術措施,以及目前系統尚存的風險漏洞等決定信息系統安全性能的重要信息,員工不得向外泄露。員工有責任將
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025屆湖北省孝感市漢川市第二中學高三一診考試英語試卷含答案
- 2025年云南省昆明市祿勸縣一中高考英語二模試卷含答案
- 初級消防設施操作員習題庫及答案
- 分析化學練習題庫(含答案)
- 海洋石油鉆探的深海地質調查進展考核試卷
- 電氣機械設備施工安裝考核試卷
- 繼續拓展調味品與發酵制品相關主題考核試卷
- 電力設備維護與保養管理考核試卷
- 玻璃行業生產過程中的能源管理考核試卷
- 航標反射器設計原理考核試卷
- 4.1.2-元素周期表-課件 高一上學期化學人教版(2019)必修第一冊
- 2024年戰略規劃咨詢服務合同
- 2024年度山東省國家電網招聘之管理類測試卷(含答案)
- 《大學心理》筆記(1-14章節)
- 《日語聽說》課件-第六課 餐館就餐
- DB1303T375-2024起重機械使用管理制度編制指南
- 山西省云時代技術有限公司筆試題庫
- (2025新版)建設工程安全防護、文明施工措施費用支付計劃
- 言語治療技術說評估CRRCAE法
- 2025年中考語文二輪復習名著思維導圖專題課件《經典常談》課件
- 鋼結構隔層施工合同范本
評論
0/150
提交評論