信息安全管理制度范例15篇
在充滿活力,日益開放的今天,制度在生活中的使用越來越廣泛,制度是指在特定社會范圍內統一的、調節人與人之間社會關系的一系列習慣、道德、法律(包括憲法和各種具體法規)、戒律、規章(包括政府制定的條例)等的總和它由社會認可的非正式約束、國家規定的正式約束和實施機制三個部分構成。大家知道制度的格式嗎?下面是小編整理的信息安全管理制度,歡迎閱讀,希望大家能夠喜歡。

信息安全管理制度1
1、目標
勝達集團信息安全檢查工作的主要目標是通過自評估工作,發現本局信息系統當前面臨的主要安全問題,邊檢查邊整改,確保信息網絡和重要信息系統的安全。
2、評估依據、范圍和方法
2.1 評估依據
根據國務院信息化工作辦公室《關于對國家基礎信息網絡和重要信息系統開展安全檢查的通知》(信安通[20xx]15號)、國家電力監管委員會《關于對電力行業有關單位重要信息系統開展安全檢查的通知》(辦信息[20xx]48號)以及集團公司和省公司公司的文件、檢查方案要求, 開展××單位的信息安全評估。
2.2 評估范圍
本次信息安全評估工作重點是重要的業務管理信息系統和網絡系統等,管理信息系統中業務種類相對較多、網絡和業務結構較為復雜,在檢查工作中強調對基礎信息系統和重點業務系統進行安全性評估,具體包括:基礎網絡與服務器、關鍵業務系統、現有安全防護措施、信息安全管理的.組織與策略、信息系統安全運行和維護情況評估。
2.3 評估方法
采用自評估方法。
3、重要資產識別
對本局范圍內的重要系統、重要網絡設備、重要服務器及其安全屬性受破壞后的影響進行識別,將一旦停止運行影響面大的系統、關鍵網絡節點設備和安全設備、承載敏感數據和業務的服務器進行登記匯總,形成重要資產清單。
4、安全事件
對本局半年內發生的較大的、或者發生次數較多的信息安全事件進行匯總記錄,形成本單位的安全事件列表。安全事件列表見附表2。
5、安全檢查項目評估
5.1 規章制度與組織管理評估
5.1.1組織機構
評估標準
信息安全組織機構包括領導機構、工作機構。
現狀描述
本局已成立了信息安全領導機構,但尚未成立信息安全工作機構。
評估結論
完善信息安全組織機構,成立信息安全工作機構。
5.1.2崗位職責
估標準
崗位要求應包括:專職網絡管理人員、專職應用系統管理人員和專職系統管理人員;專責的工作職責與工作范圍應有制度明確進行界定;崗位實行主、副崗備用制度。
現狀描述
我局沒有配置專職網絡管理人員、專職應用系統管理人員和專職系統管理人員,都是兼責;專責的工作職責與工作范圍沒有明確制度進行界定,崗位沒有實行主、副崗備用制度。
評估結論
本局已有兼職網絡管理員、應用系統管理員和系統管理員,在條件許可下,配置專職管理人員;專責的工作職責與工作范圍沒有明確制度進行界定,根據實際情況制定管理制度;崗位沒有實行主、副崗備用制度,在條件許可下,落實主、副崗備用制度。
5.1.3病毒管理
評估標準
病毒管理包括計算機病毒防治管理制度、定期升級的安全策略、病毒預警和報告機制、病毒掃描策略(1周內至少進行一次掃描)。
現狀描述
本局使用Symantec防病毒軟件進行病毒防護,定期從省公司病毒庫服務器下載、升級安全策略;病毒預警是通過第三方和網上提供信息來源,每月統計、匯總病毒感染情況并提交局生技部和省公司生技部;每周進行二次自動病毒掃描;沒有制定計算機病毒防治管理制度。
評估結論
完善病毒預警和報告機制,制定計算機病毒防治管理制度。
5.1.4運行管理
評估標準
運行管理應制定信息系統運行管理規程、缺陷管理制度、統計匯報制度、運維流程、值班制度并實行工作票制度;制定機房出入管理制度并上墻,對進出機房情況記錄。
現狀描述
沒有建立相應信息系統運行管理規程、缺陷管理制度、統計匯報制度、運維流程、值班制度,沒有實行工作票制度;機房出入管理制度上墻,但沒有機房進出情況記錄。
評估結論
結合本局具體情況,制訂信息系統運行管理規程、缺陷管理制度、統計匯報制度、運維流程、值班制度,實行工作票制度;機房出入管理制度上墻,記錄機房進出情況。
5.1.5賬號與口令管理
評估標準
制訂了賬號與口令管理制度;普通用戶賬戶密碼、口令長度要求符合大于6字符,管理員賬戶密碼、口令長度大于8字符;半年內賬戶密碼、口令應變更并保存變更相關記錄、通知、文件,半年內系統用戶身份發生變化后應及時對其賬戶進行變更或注銷。
現狀描述
沒有制訂賬號與口令管理制度,普通用戶賬戶密碼、口令長度要求大部分都不符合大于6字符;管理員賬戶密碼、口令長度大于8字符,半年內賬戶密碼、口令有過變更,但沒有變更相關記錄、通知、文件;半年內系統用戶身份發生變化后能及時對其賬戶進行變更或注銷。
評估結論
制訂賬號與口令管理制度,完善普通用戶賬戶與管理員賬戶密碼、口令長度要求;對賬戶密碼、口令變更作相關記錄;及時對系統用戶身份發生變化后對其賬戶進行變更或注銷。
5.2 網絡與系統安全評估
5.2.1網絡架構
評估標準
局域網核心交換設備、城域網核心路由設備應采取設備冗余或準備備用設備,不允許外聯鏈路繞過防火墻,具有當前準確的網絡拓撲結構圖。
現狀描述
局域網核心交換設備準備了備用設備,城域網核心路由設備采取了設備冗余;沒有不經過防火墻的外聯鏈路,有當前網絡拓撲結構圖。
評估結論
局域網核心交換設備、城域網核心路由設備按要求采取設備冗余或準備備用設備,外聯鏈路沒有繞過防火墻,完善網絡拓撲結構圖。
5.2.2網絡分區
評估標準
生產控制系統和管理信息系統之間進行分區,VLAN間的訪問控制設置合理。
現狀描述
生產控制系統和管理信息系統之間沒有進行分區,VLAN間的訪問控制設置合理。
評估結論
對生產控制系統和管理信息系統之間進行分區,VLAN間的訪問控制設置合理。
5.2.3 網絡設備
評估標準
網絡設備配置有備份,網絡關鍵點設備采用雙電源,關閉網絡設備HTTP、FTP、TFTP等服務,SNMP社區串、本地用戶口令強健(>8字符,數字、字母混雜)。
現狀描述
網絡設備配置沒有進行備份,網絡關鍵點設備是雙電源,網絡設備關閉了HTTP、FTP、TFTP等服務,SNMP社區串、本地用戶口令沒達到要求。
評估結論
對網絡設備配置進行備份,完善SNMP社區串、本地用戶口令強健(>8字符,數字、字母混雜)。
5.2.4 IP管理
評估標準
有IP地址管理系統,IP地址管理有規劃方案和分配策略,IP地址分配有記錄。
現狀描述
沒有IP地址管理系統,正在進行對IP地址的規劃和分配,IP地址分配有記錄。
評估結論
建立IP地址管理系統,加快進行對IP地址的規劃和分配,IP地址分配有記錄。
5.2.5補丁管理
評估標準
有補丁管理的手段或補丁管理制度,Windows系統主機補丁安裝齊全,有補丁安裝的測試記錄。
現狀描述
通過手工補丁管理手段,沒有制訂相應管理制度;Windows系統主機補丁安裝基本齊全,沒有補丁安裝的測試記錄。
評估結論
完善補丁管理的手段,制訂相應管理制度;補缺Windows系統主機補丁安裝,補丁安裝前進行測試記錄。
5.2.6系統安全配置
評估標準
信息安全管理制度2
一、人員方面
1. 建立網絡與信息安全應急領導小組;落實具體的安全管理人員。以上人員要提供24小時有效、暢通的聯系方式。
2. 對安全管理人員進行基本培訓,提高應急處理能力。
3. 進行全員網絡安全知識宣傳教育,提高安全意識。
二、設備方面
1. 對電腦采取有效的安全防護措施(及時更新系統補丁,安裝有效的防病毒軟件等)。
2. 強化無線網絡設備的安全管理(設置有效的管理口令和連接口令,防止校園周邊人員入侵網絡;如果采用自動分配IP地址,可考慮進行Mac地址綁定)。
3. 不用的信息系統及時關閉(如有些系統只是在開學、期末、某一階段使用幾天,寒暑假不使用的系統應當關閉);
4. 注意有關密碼的'保密工作并牢記密碼,定期更改相關密碼,注意密碼的復雜度,至少8位以上,建議使用字母加數字加特殊符號的組合方式;
5. 修改默認密碼,不能使用默認的統一密碼;
6. 在信息系統正常部署完成后,應該修改系統后臺調試期間的密碼,不應該繼續使用工程師調試系統時所使用的密碼;
7. 正常工作日應該保證至少登錄、瀏覽一次系統相關頁面,及時發現有無被篡改等異常現象,特殊時間應增加檢查頻率;
8. 服務器上安裝殺毒軟件(保持升級到最新版),至少每周對操作系統進行一次病毒掃描檢查、修補系統漏洞,檢查用戶數據是否有異常(例如增加了一些非管理員添加的用戶),檢查安裝的軟件是否有異常(例如出現了一些不是管理員安裝的未知用途的程序);
9. 對上網信息(會發布在前臺的文字、圖片、音視頻等),應該由兩位以上工作人員仔細核對無誤后,再發布到網站、系統中;
10. 對所有的上傳信息,應該有敏感字、關鍵字過濾、特征碼識別等檢測;
11. 系統、網站的重要數據和數據,每學期定期做好有關數據的備份工作,包括本地備份和異地備份;
12. 有完善的運行日志和用戶操作日志,并能記錄源端口號;
13. 保證頁面正常運行,不出現404錯誤等;
14. 加強電腦的使用管理(專人專管,誰用誰負責;電腦設置固定IP地址,并登記備案)。
15. 在變更系統管理員、信息員時,應該做好交接工作,避免影響系統的正常運行,管理員變更后,相關密碼也應該隨之變更;
16. 對于所管理的系統中的子帳號,在相關人員離職等原因不再管理時,應該將有關帳號禁用或刪除,避免帶來安全隱患;
三、事故處置和匯報
1.發生網絡及信息安全事故,無法立即處理的,要及時斷網(值班人員要會進行斷網操作);并保護好相關現場(主要是電腦和網絡設備),以便有關部門處理。
2.發生網絡和信息安全事故要及時逐級匯報。
信息安全管理制度3
為加強我委計算機信息網絡安全管理,確保信息網絡安全、高效、正常運行,根據《中華人民共和國計算機信息系統安全保護條例》、《中華人民共和國計算機信息網絡國際聯網管理暫行規定》和柳保(20xx)9號《關于在全市開展保密計算機違規聯接互聯網監管工作的通知》和有關規定,制定本規定。
第一條全委干部職工必須嚴格遵守國家保密法和計算機網絡信息安全管理法規及本規定。
第二條任何單位和個人不得利用本委計算機信息網絡從事危害國家安全、泄露國家秘密等非法活動,不得利用本委計算機信息網絡制作、查閱、復制和傳播妨礙社會治安和淫穢色情等有害信息。
第三條涉密計算機信息系統的研制、安裝和使用,必須符合保密要求,并采取有效的措施,配置合格的保密專用設備,防泄密、防竊密。
第四條涉密計算機信息系統必須與互聯網實行物理隔離,嚴禁用處理國家秘密信息的計算機(包括便攜式計算機)上互聯網。
第五條裝有國家秘密信息的便攜式計算機原則上只能在委機關內使用,確因工作需要攜帶外出,必須將涉密信息全部轉出便攜式存儲設備存放在機關。
第六條上互聯網的計算機必須與處理涉密信息的計算機嚴格區分,專機專用,不得既用于上互聯網又用于處理國家秘密信息。
第七條計算機網絡插頭和接口,必須標明字樣,嚴格區分,按規范安裝,其他人員不得擅自刪除或更改與網絡系統有關的設置,嚴防由于誤操作造成泄密。
第八條涉密信息和數據必須按照保密規定進行采集、存儲、處理、傳遞、使用和銷毀。使用計算機起草、存儲、處理、傳遞涉密文件、材料,必須在涉密計算機上進行。
第九條建立上網信息保密審查制度,堅持“誰上網誰負責'的原則,信息上網必須經過嚴格審查和批準,確保國家秘密不上網,上網信息不涉密。
第十條各科室,應當造冊登記,切實加強軟盤、磁帶、光盤、移動硬盤等信息媒體管理。存儲有國家秘密信息的'信息媒體,按所存儲信息的最高密級標明密級,并按相應密級文件的保密規定進行管理,不得降低密級使用。不再使用的信息媒體應及時銷毀。
第十一條報廢、維修存儲過國家秘密信息的計算機和信息媒體,須交委辦公室按保密規定統一處理,保證所存儲的國家秘密信息不被泄露。
第十二條做好計算機信息系統數據備份。根據需要與存貯環境,重要信息要定期(半年至二年)進行循環復制三份分處存放,并注意防止因靜電、電磁干擾等原因導致信息丟失。
第十三條做好計算機日常維護工作,嚴格查毒殺毒,發現病毒及時清除,確保信息系統安全運行。
第十四條妥善保管和使用計算機ca認證系統密鑰,保守計算機信息系統用戶口令秘密。密鑰被盜或遺失,應及時作廢,重新分配。
第十五條文印室計算機管理。文印室的計算機由打字員負責管理,任何人不得擅自使用文印室的計算機,如需用掃描儀應自帶u盤在外網計算機上操作直接將文件存入自帶盤中,嚴禁掃描、傳輸有密級的文件。嚴禁外單位人員進入文印室。
第十六條本委計算機信息網絡安全工作由委信息安全領導小組負責。委主要負責人擔任領導小組組長,成員由各科室負責人組成。領導小組職責是:
(一)根據國家有關計算機信息網絡安全的法規和政策,審定本委計算機信息網絡安全工作計劃和管理制度;
(二)指導和檢查本委計算機信息網絡安全工作;
(三)定期對計算機信息系統的系統安全保密管理人員進行上崗前保密培訓,嚴格審查和考核。
(四)研究、解決本委計算機信息網絡安全重大問題。
第十七條委信息安全領導小組下設辦公室,由委辦公室和相關人員組成,在領導小組領導下,負責本委計算機信息網絡安全管理的日常工作。
第十八條各科室負責人是本科室計算機信息網絡安全工作的第一責任人,對本科室信息安全工作負責。
第十九條各科室切實加強對本科室的保密知識教育,提高工作人員信息安全保密意識,自覺遵守保密紀律和有關保密規定,發現有違反規定的行為,立即糾正,發現國家秘密泄露或可能泄露情況時,應當立即報告委信息安全領導小組。
第二十條違反本規定造成泄密的,將按有關法律和規定,追究當事人和責任人的責任,依法依紀進行處理。
第二十一條本規定自發布之日起執行。
信息安全管理制度4
一、計算機安全管理
1、醫院計算機操作人員必須按照計算機正確的使用方法操作計算機系統。嚴禁暴力使用計算機或蓄意破壞計算機軟硬件。
2、未經許可,不得擅自拆裝計算機硬件系統,若須拆裝,則通知信息科技術人員進行。
3、計算機的軟件安裝和卸載工作必須由信息科技術人員進行。
4、計算機的使用必須由其合法授權者使用,未經授權不得使用。
5、醫院計算機僅限于醫院內部工作使用,原則上不許接入互聯網。因工作需要接入互聯網的,需書面向醫務科提出申請,經簽字批準后交信息科負責接入。接入互聯網的計算機必須安裝正版的反病毒軟件。并保證反病毒軟件實時升級。
6、醫院任何科室如發現或懷疑有計算機病毒侵入,應立即斷開網絡,同時通知信息科技術人員負責處理。信息科應采取措施清除,并向主管院領導報告備案。
7、醫院計算機內不得安裝游戲、即時通訊等與工作無關的`軟件,盡量不在院內計算機上使用來歷不明的移動存儲工具。
二、網絡使用人員行為規范
1、不得在醫院網絡中制作、復制、查閱和傳播國家法律、法規所禁止的信息。
2、不得在醫院網絡中進行國家相關法律法規所禁止的活動。
3、未經允許,不得擅自修改計算機中與網絡有關的設置。
4、未經允許,不得私自添加、刪除與醫院網絡有關的軟件。
5、未經允許,不得進入醫院網絡或者使用醫院網絡資源。
6、未經允許,不得對醫院網絡功能進行刪除、修改或者增加。
7、未經允許,不得對醫院網絡中存儲、處理或者傳輸的數據和應用程序進行刪除、修改或者增加。
8、不得故意制作、傳播計算機病毒等破壞性程序。
9、不得進行其他危害醫院網絡安全及正常運行的活動。
三、 網絡硬件的管理網絡硬件包括服務器、路由器、交換機、通信線路、不間斷供電設備、機柜、配線架、信息點模塊等提供網絡服務的設施及設備。
1、各職能部門、各科室應妥善保管安置在本部門的網絡設備、設施及通信。
2、不得破壞網絡設備、設施及通信線路。由于事故原因造成的網絡連接中斷的,應根據其情節輕重予以處罰或賠償。
3、未經允許,不得中斷網絡設備及設施的供電線路。因生產原因必須停電的,應提前通知網絡管理人員。
4、不得擅自挪動、轉移、增加、安裝、拆卸網絡設施及設備。特殊情況應提前通知網絡管理人員,在得到允許后方可實施。
四、軟件及信息安全
1、計算機及外設所配軟件及驅動程序交網絡管理人員保管,以便統一維護和管理。
2、管理系統軟件由網絡管理人員按使用范圍進行安裝,其他任何人不得安裝、復制、傳播此類軟件。
3、網絡資源及網絡信息的使用權限由網絡管理人員按醫院的有關規定予以分配,任何人不得擅自超越權限使用網絡資源及網絡信息。
4、網絡的使用人員應妥善保管各自的密碼及身份認證文件,不得將密碼及身份認證文件交與他人使用。
5、任何人不得將含有醫院信息的計算機或各種存儲介質交與無關人員。更不得利用醫院數據信息獲取不正當利益。
信息安全管理制度5
醫院網絡信息安全管理制度需要制定具體的實施方案。下面分為四個方面,提出相應的實施方案。
一、信息管理
1、建立詳細的信息分類管理制度,明確信息的安全級別和保密措施。
2、規定信息的使用、復制、存儲等流程,定期進行信息備份。
3、提供遠程訪問和在線咨詢等技術支持工具,確保信息的可用性。
二、網絡管理
1、定期更新網絡設備,加強內部網絡的安全性,建立外網和內網的防火墻。
2、對外部網絡攻擊進行監控和應對,建立安全事件響應機制。
3、建立訪問控制機制和應用層防御機制,提高網絡安全性。
三、人員管理
1、建立標準化的.權限管理制度,對醫院內部人員和外部人員進行權限管理。
2、建立日志管理機制,對訪問醫院網絡的人員進行日志記錄和監控。
3、進行安全意識培訓,提高人員的信息安全意識和保護意識。
四、應急處理
1、建立安全事件響應機制,制定應急預案和危機處理預案。
2、定期進行安全演練和應急處理演習,提高應對能力和處理效率。
3、在安全事件發生時,進行事故調查和記錄,及時進行處理和申報。
以上是對醫院網絡信息安全管理制度實施方案的相關介紹,通過建立規范化的管理制度和科學化的實施方案,可以保障醫院網絡信息的安全性和完整性,降低信息泄露和黑客攻擊的風險。
信息安全管理制度6
目錄
信息安全管理制度...................................................................................................... 2
第一項計算機管理制度............................................................................................ 4
第二項機房管理制度................................................................................................ 5
第三項網絡安全管理制度........................................................................................ 8
第四項計算機病毒防治管理制度..........................................................................10
第五項密碼安全保密制度......................................................................................12
第六項病毒檢測和網絡安全漏洞檢測制度..........................................................13
第七項違法使用網絡..............................................................................................14
第八項網絡資源管理..............................................................................................15
信息安全管理制度
為維護公司信息安全,保證公司網絡環境的穩定,特制定本制度。
第一條信息安全是指通過各種計算機、網絡(內部信息平臺)和密碼技術,保護信息在傳輸、交換和存儲過程中的機密性、完整性和真實性。具體包括以下幾個方面。
1、信息處理和傳輸系統的安全。系統管理員應對處理信息的系統進行詳細的安全檢查和定期維護,避免因為系統崩潰和損壞而對系統內存儲、處理和傳輸的信息造成破壞和損失。
2、信息內容的安全。側重于保護信息的機密性、完整性和真實性。系統管理員應對所負責系統的安全性進行評測,采取技術措施對所發現的漏洞進行補救,防止竊取、冒充信息等。
3、信息傳播安全。要加強對信息的審查,防止和控制非法、有害的信息通過本公司的信息網絡(內部信息平臺)系統傳播,避免對公司利益、公共利益以及個人利益造成損害。
第二條信息的內部管理
1、各部門在向網絡(內部信息平臺)系統提交信息前要作好查毒、殺毒工作,確保信息文件無毒上載;
2、根據情況,采取網絡(內部信息平臺)病毒監測、查毒、殺毒等技術措施,提高網絡(內部信息平臺)的整體搞病毒能力;
3、各信息應用部門對本部門所負責的信息必須作好備份;
4、各部門應對本部門的信息進行審查,網站各欄目信息的負責部門必須對發布信息制定審查制度,對信息來源的合法性,發布范圍,信息欄目維護的負責人等作出明確的規定。信息發布后還要隨時檢查信息的完整性、合法性;如發現被刪改,應及時向信息安全部門報告;
5、涉密文件不可放置個人計算機中,非涉密電子郵件的收發也要實行病毒查殺。
第四條信息加密
1、涉及公司秘密的信息,其電子文檔資料應當在涉密介質中加密單獨存儲;
2、涉及公司和部門利益的敏感信息的電子文檔資料應當在涉密介質中加密單獨存儲;
第五條任何部門和個人不得從事以下活動:
1、利用信息網絡系統制作、傳播、復制有害信息;
2、入侵他人計算機;
3、未經允許使用他人在信息網絡系統中未公開的信息;
4、未經授權對網絡(內部信息平臺)系統中存儲、處理或傳輸的信息(包括系統文件和應用程序)進行增加、修改、復制和刪除等;
5、未經授權查閱他人郵件;
6、盜用他人名義發送電子郵件;
7、故意干擾網絡(內部信息平臺)的暢通運行;
8、從事其他危害信息網絡(內部信息平臺)系統安全的.活動。
第六條本制度自發布之日起施行,凡與本制度有沖突的均以本制度為準。
第一項計算機管理制度
為保證計算機的正常運行,確保計算機安全運行,制定本制度。
一、管理范圍劃分
本公司計算機分為涉密和非涉密兩部分,涉密計算機指主要用于儲存或傳輸有關人事、財務、經濟運行、信息安全等涉及企業經營管理信息的計算機。非涉密計算機指用于儲存或傳輸日常辦公資料信息計算機。信息技術部、關務部、財務部計算機按照涉密要求進行管理。
二、非涉密計算機日常管理
1、各部門的計算機,操作人為管理第一責任人,承擔公司計算機操作的管理、保密和安全,以防止誤操作造成系統紊亂、文件丟失等故障。
2、計算機主要是用于業務數據的處理及信息傳輸,提高工作效率。嚴禁上班時間用計算機玩游戲及運行一切與工作無關的軟件。
3、新購的計算機、初次使用的軟件、數據載體應經我部計算機管理員檢測,確認無病毒和有害數據后,方可投入使用。
4、計算機操作人員發現本部門的計算機感染病毒,應立即中斷運行,并與計算機管理員聯系及時消除。
5、愛護機關計算機設備,保持計算機設備的干凈整潔。
三、涉密計算機日常管理
1、涉密的計算機內的重要文件由專人集中加密保存,不得隨意復制和解密,未經加密的重要文件不能存放在與國際聯網的計算機上。
2、對需要保存的涉密信息,可到信息安全科轉存到光盤或其他可移動的介質上。存儲涉密信息的介質應當按照所存儲信息的最高密級標明密級,并按相應密級的文件管理。
3、對信息載體(軟盤、光盤等)及計算機處理的業務報表、技術數據、圖紙要有專人負責保存,按規定使用、借閱、移交、銷毀。
四、其他
對違反以上規定的行為視情節輕重,由公司行政部進行處罰,并追究有關人員的責任。
信息安全管理制度7
為加強計算機的安全監察工作,預防和控制計算機病毒,保障計算機系統的正常運行,根據公司有關規定,結合實際情況,制定本制度。
一、凡在本網站所轄計算機進行操作、運行、管理、維護、使用計算機系統以及購置,維修計算機及其軟件的部門,必須遵守本辦法。
二、本辦法所稱計算機病毒,是指編制或者在計算機程序中插入的破壞計算機系統功能或者毀壞數據,影響計算機使用,并能自我復制的一組計算機指令或者程序代碼。
三、任何工作人員不得制作和傳播計算機病毒。
四、任何工作人員不得有下列傳播計算機病毒的行為:
1、故意輸入計算機病毒,危害計算機信息系統安全。
2、向計算機應用部門提供含有計算機病毒的文件、軟件、媒體。
3、購置和使用含有計算機病毒的媒體。
五、預防和控制計算機病毒的安全管理工作,由我部信息安全協調科負責實施,其主要職責是:
1、制定計算機病毒防治管理制度和技術規程,并檢查執行情況;
2、培訓計算機病毒防治管理人員外;
3、采取計算機病毒安全技術防治措施;
4、對網站計算機信息系統應用和使用人員進行計算機病毒防治教育和培訓;
5、及時檢測、清除計算機系統中的計算機病毒,并做好檢測、清除的記錄;
6、購置和使用具有計算機信息系統安全專用產品銷售許可證的計算機病毒防治產品;
7、向公安機關報告發現的計算機病毒,并協助公安機關追查計算機病毒的來源。
8、對因計算機病毒引起的計算機信息系統癱瘓,程序和數據嚴重破壞等重大事故及時向公安機關報告人,并保護現場。
9 、計算機安全管理部門應加強對計算機操作人員的審查,并定期進行安全教育和培訓。
10、計算機信息系統應用部門應建立計算機運行記錄制度,未經審定的任何程序,指令或數據,不得輸入計算機系統運行。
11、計算機安全管理部門應對引起的計算機及其軟件進行計算機病毒檢測,發現染有計算機病毒的,應采取措施加以消除,在未消除病毒之前不準投入使用。
12、通過網絡進行電子郵件或文件傳輸,應及時對傳輸媒體進行病毒檢測,接收到郵件時也要及時進行病毒檢測,以防止計算機病毒的傳播。
13、任何部門和個人不得從事下列活動:
⑴收集、研究有害數據;
⑵出版、刊登、講解、出租有害數據原理,源程序的書籍,資料或文章;
⑶復制有害數據的檢測,清除工具
六、凡未按以上預防計算機病毒步驟執行而造成機器感染病毒并傳播者,第一次給予警告、第二次給予通報批評,第三次及以上將給予通報批評并進行100-200元/次的處罰。
七、積極接受公安機關對計算機病毒防治管理工作的監督,檢查和指導。
第五項密碼安全保密制度
一、提高安全認識,禁止非工作人員操縱系統主機,不使用系統主機時,應注意鎖屏。
二、每周檢查主機登錄日志,及時發現不合法的登錄情況。
三、對網絡(內部信息平臺)管理員,系統管理員和系統操作員所用口令每十五天更換一次,口令要無規則,重要口令要多于八位。
四、加強口令管理,對文件用隱性密碼方式保存,確認所有帳號都有口令,當系統中的帳號不再被使用時,應立即從相應的數據庫中清除。
五、網絡(內部信息平臺)管理員、系統管理員調離崗位后一小時內由接任人員監督檢查更換新的密碼。
第六項病毒檢測和網絡安全漏洞檢測制度
一、網絡(內部信息平臺)的`服務器,具有合法權限的用戶才能進行相應權限范圍內的操作,任何其他非法操作都屬于入侵行為。
二、所有用戶,不準掃描端口,不準猜測和掃描其他用戶的密碼,不準猜測和掃描網絡(內部信息平臺)的服務器和交換設備的口令。
三、系統管理員應定期檢查服務器的系統日志,如發現有入侵情況,應用時采取措施,保留原始數據,以便進行調查取證,并向委領導匯報,做好入侵情況登記。
四、服務器如果發現漏洞要及時修補漏洞或進行系統升級。
五、要定期對網站進行網絡(內部信息平臺)數據包的監控,及時發現和網絡(內部信息平臺)運行情況,全面監視對公開服務器的訪問,及時發現和拒絕不安全的操作和黑客攻擊行為,阻止網絡(內部信息平臺)內外的入侵。
六、網絡(內部信息平臺)信息安全員履行對所有上網信息進行審查的職責,根據需要采取措施,監視、記錄、檢測、制止、查處、防范針對其所管轄網絡(內部信息平臺)或入網計算機的人或事。
七、所有用戶有責任對所發現或發生的違反有關法律,法規和規章制度的人或事予以制止或向我部信息安全協調科反映、舉報,協助有關部門或管理人員對上述人或事進行調查、取證、處理,應該向調查人員如實提供所需證據。
八、網絡(內部信息平臺)管理員應根據實際情況和需要采用新技術調整網絡(內部信息平臺)結構,系統功能,變更系統參數和使用方法,及時排除系統隱患。
深圳前海潤林供應鏈實業有限公司
第七項違法使用網絡
二、以下行為屬于違法使用網絡(內部信息平臺):
1、破壞網絡(內部信息平臺)通訊設施,包括室內網絡布線,室內信息插座,配線間網絡設備等。
2、隨意改變網絡接入位置。
3、盜用他人的IP地址,更改網卡地址、盜用他人帳號(包括上網帳號、電子郵件帳號、信息發布帳號等);
4、通過電子郵件、網絡(內部信息平臺)、存儲介質等途徑故意傳播計算機病毒。
5、對網絡進行惡意偵聽和信息截獲,在網絡上發送干擾正常通信的數據。
6、對網絡各攻擊,包括利用已知的系統漏洞、網絡漏洞、安全工具、端口掃描等進行攻擊,以后、以及利用IP欺騙手段實施的拒絕服務攻擊;
7、訪問和傳播色情、反動、邪教、謠言等不良信息的。
第八項網絡資源管理
一、網絡資源和服務器由信息系統管理員統一進行規劃、管理和監督。
二、服務器及個人用機的管理:
1、各部門及以上服務器必須指定專人負責管理,并在信息系統管理員處備案,未經授權,非管理員不得對其進行操作。
2、各部門及以上的服務器管理員有責任對其負責的服務器進行例行檢查,包括:服務器的CPU、內存、硬盤等資源利用情況;服務器上運行的服務使用情況;服務器上運行的殺毒軟件的及時更新;
3、服務器管理員要做好服務器的備份工作,至少每季度有一份完整備份,重要數據及時備份。信息系統管理員有責任監督、協調其備份工作。
4、個人和各部門未經服務器管理員批準不得私自設立服務器。
5、服務器管理員每月定期對服務器做一次全面檢查,并填寫服務器檢查日志。
6、服務器管理員每季度需修改服務器密碼一次。當服務器管理員有變更時,管理員密碼需及時更改。
7、各部門所有人員應自行維護電腦的正常使用,并按照要求進行設置及及時進行補丁更新,不得擅自退出域、去除域管理員權限、修改主機名、修改IP等。
三、IP地址的管理:
1、IP地址由服務器管理員統一規劃管理。未經許可,不得擅自更改任何設備的IP地址。
2、我項目部申請的公網IP任何人不得私用。
3、工作需要公網IP,需申請上級領導批準后,方可使用。
4、公司公網IP使用無工作需要時,立即停止使用,并通知服務器管理員收回。
信息安全管理制度8
第一節總則
1、為加強醫院信息技術外包服務的安全管理,保證醫院信息系統運行環境的穩定,特制定本制度。
2、本制度所稱信息技術外包服務,是指醫院以簽訂合同的方式,托付擔當信息技術服務且非本醫院所屬的專業機構供應的信息技術服務,主要包括信息技術詢問服務、運行維護服務、技術培訓及其它相關信息化建設服務等。
3、安全管理是以平安為目的,進行有關安全工作的方針、決策、安排、組織、指揮、協調、限制等職能,合理有效地運用人力、財力、物力、時間和信息,為達到預定的平安防范而進行的各種活動的總和,稱為安全管理。
4、外包服務安全管理遵循關于平安的全部商業準則及適當的外部法律、法規。
第二節外包服務范圍
1、外包服務包括信息技術詢問服務、運行維護服務、技術培訓等。
2、詢問服務:
(1)依據醫院的信息化建設總體部署,幫助醫院制定切實可行的技術實施方案。
(2)對醫院現有的信息技術基礎架構、設備運行狀態和應用狀況進行診斷和評估,提出合理化的解決方案。
(3)依據醫院的實際狀況提出備份方案和應急方案。
(4)其它信息技術詢問服務。
3、運行維護服務:
(1)軟硬件設備安裝、升級服務。
(2)硬件設備的修理和保養。
(3)依據醫院業務改變,供應應用系統功能性的需求解決方案及執行服務。
(4)系統定期巡檢和整體性能評估。
(6)日常業務數據問題的處理服務。
(7)其它運行維護服務。
4、技術培訓:依據醫院的實際狀況,供應相關的技術培訓。
第三節外包服務安全管理
1、外包服務安全管理應根據“平安第一、預防為主”的原則,實行科學有效的安全管理措施,應用確保信息安全的技術手段,建立權責明確、覆蓋信息化全過程的崗位責任制,對信息化全過程實行嚴格監督和管理,確保信息安全。
2、成立由分管領導同志信息化外包管理組織,明確信息化管理的.部門、人員及其職責。
3、建立信息建設平安保密制度,與外包服務方簽訂平安保密協議或合同,明確符合安全管理及其它相關制度的要求。并對服務人員進行平安保密教化。
4、制定信息化加工過程管理、信息化成果驗收與交接、存儲介質管理等操作規程或規章制度。
5、外包服務方的人員素養、技術與管理水平能夠滿意擬擔當項目的要求,進行相應的平安資質管理。
6、信息中心配備專人負責平安保密工作,負責日常信息安全監督、檢查、指導工作。對服務方供應的服務進行平安性監督與評估,實行平安措施對訪問實施限制,出現問題應遵照合同規定剛好處理和報告,確保其供應的服務符合醫院的內部限制要求。
7、對外包服務的業務應用系統運行的平安狀況應定期進行評估,當出現重大平安問題或隱患時應進行重新評估,提出改進看法,直至停止外包服務。
8、運用外包服務方設備的,對其進行必要的平安檢查。
9、在重要平安區域,對外部服務方的每次訪問進行風險限制;必要時應外部服務方的訪問進行限制。
第四節附則
1、本制度由信息中心負責說明。
2、本制度自發布之日起生效執行。
信息安全管理制度9
為提高公司信息系統的可靠性、穩定性、安全性,降低人為因素導致信息系統失效的可能性,形成良好的信息傳遞渠道,特制定本規范。
1. 機房管理規范
1.1非工作人員不得進出機房。工作人員出入機房注意鎖好房門,未經上級批準,禁止將機房相關鑰匙、密碼等物品或信息外露給其它人員,同時有責任對信息保密。
1.2機房工作人員必須熟知機房內設備的基本安全操作和規則。定期檢查機房的防曬、防水、防潮;檢查、整理硬件物理連接線路;定期檢查硬件運作狀態(如設備指示燈)。不得亂拉亂接電線,應選用安全、有保證的供電、用電器材,嚴禁隨意對設備斷電、更改設備供電線路,嚴禁隨意串接、并接、搭接各種供電線路。
1.3機房內禁止吃食物、抽煙、隨地吐痰,對于意外或工作過程中弄污地板和其它物品的,必須及時采取措施清理干凈;禁止在服務器上進行試驗性質的軟件調試,禁止在服務器隨意安裝軟件。
1.4機房工作人員必須定期檢查軟件的運行狀況、定期調閱軟件運行日志記錄,進行數據和軟件日志備份,做好硬件設備的維護保養工作。
1.5任何人均不得在服務器、交換設備等核心設備上進行與工作無關的任何操作。未經上級允許,更不允許他人操作機房內部的設備。
2. 計算機操作人員管理規范
2.1計算機操作員應具備計算機基礎知識,熟練使用windows、office、長安福特dms系統及常用軟件,并對其所使用的計算機軟、硬件負有維護保管責任。
2.2任何員工未經授權,不得修改計算機軟硬件設置。嚴禁在工作機共享文件,員工所掌握的工作數據、文件等均屬公司所有,嚴禁拷貝、傳播、修改、破壞。凡違反網絡操作規程,影響網絡運行者罰款100元。
2.3計算機操作人員離開工作區域時應保證重要文件、資料、設備、數據處于安全保護狀態;個人的工作文件應隨時做好安全存放與備份,不得將個人工作文件存放于“c盤我的文檔”。如有問題及時聯系系統管理員,與系統管理員一同維護好日常網絡的安全運行。
2.4計算機操作人員每次開機確保病毒實時監測程序和黑客防火墻程序的正常運行;日常工作中注意保持計算機等相關設備的清潔,下班時務必關掉所有辦公設備的電源。
3. 計算機系統安全性維護
3.1計算機信息系統操作人員不得擅自進行系統軟件的刪除、拷貝、修改等操作,不得擅自升級、改變系統軟件版本或更換系統軟件,不得擅自改變軟件系統環境配置。
3.2硬件設備的更新、擴充、修復等工作應當由相關人員提出申請,報上級主管負責人審批。未經允許,不得擅自拆裝硬件設備。
3.3在使用任何外來的光盤,u盤,移動硬盤等外來媒體的.文件前,必須進行殺毒;嚴禁瀏覽任何非法網站、黑客網站及不健康的網站,嚴禁下載帶有附件的不明郵件;
3.4系統管理人員負責長安福特dms系統工作權限的設置,員工只能使用自己的工作權限,嚴禁盜用他人用戶名與密碼,嚴格執行工作流程;長安福特dms系統上使用的密碼一經啟用,不得隨意修改、公開,并需在行政部做備份,如需修改須事先告知行政部。
3.5各部門如有計算機操作員人員更替,必須及時通知行政部,系統管理員注銷或開設新用戶。
3.6系統管理人員須嚴格管理公司無限網絡的使用,接入密碼要經常更新,以保證無線網絡的安全;
信息安全管理制度10
本制度系列所管轄醫院信息包括醫院在運行管理中涉及到的基本信息(人、財、物)、運行信息(各類業務工作與質量安全管理資料數據)和管理信息(投資發展、人力資源開發與利用、發展戰略研究),統稱為“醫院信息”。依據《中華人民共和國保密法》、《醫療質量管理辦法》,制定此制度系列。
一、醫院數據、資料信息安全管理制度
醫院內部的數據、資料信息安全管理尤為重要,如涉及全院的工作統計數據、質量與安全評價分析相關的數據、與醫療糾紛有關的信息、醫院管理與建設重大決策信息、醫院經濟管理相關的信息等,院領導認為不宜通過“三重一大”公示的信息,均屬于保密信息,必須實行安全管理,規定如下:
(一)任何人未經院領導批準,不得在公眾場合、公共媒體發布醫院涉密信息。
(二)醫院各職能部門和業務科室,對自身所涉密的醫院信息,有保密的義務和責任。
(三)不屬于分管職能內的涉密信息,不得向其他部門和個人打探。
(四)任何員工不得以謀利為目的,散布、出賣、交換醫院涉密信息。
(五)任何員工不得以泄私憤、圖報復,散布和出賣醫院涉密信息。違反以上各條,醫院有權追究泄密人的相應責任。
二、醫院網絡系統安全管理制度
(一)為了保證醫院網絡的正常運行,保護醫院網絡系統的安全和網絡用戶的使用權益,特制定本安全管理制度。
(二)本管理制度所稱的醫院網絡系統是指在醫院信息系統中,由計算機及配套設施構成的,按照醫院網絡信息系統的應用目標和規定,對數據進行采集、加工、存儲、傳輸、檢索等處理的人機系統。
(三)醫院網絡系統安全管理是通過實施身份認證、訪問控制與授權管理、數據備份和災備系統、安全分域及邊界防護、防病毒系統、入侵檢測、補丁管理、郵件安全網關、遠程接入等安全技術和與之相配套的管理制度,保障網絡主機及配套設備、設施的安全,網絡運行環境的安全,從而達到保障計算機網絡系統安全運行和信息安全的目的。
(四)信息科負責醫院計算機網絡系統的安全管理工作,確保對計算機網絡系統安全管理的有效性。
(五)計算機網絡系統的建設和應用應遵守上級主管部門頒發的行政法規、用戶手冊和其他相關規定。
(六)計算機網絡系統實行安全等級保護和用戶使用權限劃分。安全等級和用戶使用權限的劃分和設置由信息科負責制定和實施。
(七)計算機入網運行必須經信息科批準備案,分配IP地址后,方可接入網絡。
(八)要對重要主機的用戶名、開機口令、應用口令和數據庫口令實施重點管理,嚴格控制設備存取及加密,未經允許嚴禁外來盤片帶入機房對服務器進行安裝等,不準將機器設備和數據帶出機房。
(九)未辦理入網手續,任何單位和個人不得非法私自將計算機接入醫院網絡,不得以不真實身份使用網絡資源,不得竊取他人賬號、口令使用網絡資源,不得盜用未經合法申請的IP地址入網。未經信息科允許,任何單位或個人不得擅自接納網絡用戶。
(十)應根據網絡主機不同的安全級別采取相應的訪問控制、數據保護、保密監控管理和系統安全等技術措施。
(十一)信息科定期對網上用戶的訪問及授權情況進行檢查,及時發現和限制非法用戶和非授權訪問。
(十二)要按要求對數據進行日備份、月備份和年備份。嚴格按操作規程進行數據備份工作,確保備份數據的完整和準確性,做好備份數據的審核工作,并做好相應記錄。要確保導出、導入數據的完整和準確,并做好導出、導人數據的審核工作和相應記錄。
(十三)加強邊界安全的防護,應根據安全區域劃分情況明確需進行安全防護的邊界,并實施有效的訪問控制策略和機制。
(十四)應在網絡系統或安全域邊界的關鍵點采用嚴格的安全防護機制,如嚴格的登錄/鏈接控制,高性能的防火墻、防病毒網關、入侵防范、信息過濾、邊界完整性檢查等。
(十五)要實施必要的邊界訪問、違規外聯的審計和控制。
(十六)應采用必要的手段(如入侵檢測系統、日志分析、網絡取證分析等)對系統內的安全事件進行監控,檢測攻擊行為并能發現系統內非授權使用情況。
(十七)應禁止系統內用戶非授權的外部鏈接(如自動撥號、違規鏈接和無線上網)。
(十八)應部署有效的網絡病毒防范軟件系統和相應的網絡病毒防范管理辦法,實施對計算機網絡病毒的有效防范。
(十九)要制定文檔化的明確的計算機病毒和惡意代碼防護策略,以及確保策略有效實施規章制度。
(二十)應在系統內關鍵的入口點以及各工作站、服務器和移動計算機設備上采取計算機病毒和惡意代碼防護措施。
(二十一)應制定文檔化的信息系統備份和恢復的策略,建立健全備份和恢復的管理制度和操作規程。
(二十二)備份包括關鍵業務數據的備份、關鍵業務設備(如服務器、交換機等)的備份和電源備份。對重要信息系統(如HIs系統)的關鍵設施(如服務器)采取熱備份。
(二十三)應定期備份和對恢復策略進行測試,以保證其有效性。要有系統恢復的預案和演練。
(二十四)應根據業務的重要程度、信息系統的資產價值等進行相應的需求分析,確定系統恢復的目標,如:關鍵業務功能、恢復的優先順序、恢復的時間范圍。
(二十五)為確保醫院計算機局域網絡運行安全,要在有效部署防火墻、入侵檢測和防病毒系統的情況下,實施遠程接入。醫院業務網(內網)與遠程接入(外網)業務的物理隔離。凡涉密的計算機主機不得與互聯網(Internet)鏈接。
(二十六)任何部門和個人使用醫院網絡提供的遠程接人服務必須向信息科申請。入網用戶的用戶名和IP地址是用戶在醫院局域網上的合法標識,也是對用戶收費的重要依據,一經指定不得擅自更改。
(二十七)未經信息科批準,任何個人或部門不得為外單位人員提供電子郵件或其他網絡服務。
(二十八)所有入網用戶,應當遵守國家有關法律、法規及醫院的有關規章制度,嚴格執行安全保密制度,不得利用計算機網絡從事危害國家安全、損害醫院利益等違法、違規活動,不得制作、查閱、復制和傳播擾亂社會治安、有傷風化、淫穢色情等信息,不得利用網絡攻擊、損害公用網絡和其他用戶。否則,醫院有權停止對其提供的服務;由此造成的不良后果由用戶承擔。
(二十九)使用計算機機網絡系統的部門和個人必須遵守計算機安全使用的規定,對計算機網絡系統發生的問題和故障要立即向信息中心報告。
(三十)用戶不得從事下列危害計算機網絡安全的行為:
1、未經允許,進入計算機網絡系統或使用網上信息資源:
2、私自轉借或轉讓用戶賬號,盜用他人賬號或IP地址:
3、未經允許,對網上應用系統的功能進行刪減或更改:
4、未經允許,對計算機網絡的存儲、處理或傳輸數據和應用程序進行刪減或更改;
5、故意制作、傳播計算機病毒等破壞程序,使用任何工具破壞網絡正常運行;
6、破壞、盜用計算機網絡中的信息資源和危害計算機網絡安全;
7、其他危害計算機網絡安全的行為。
上述違規造成醫院損失的,依照有關法律、法規及醫院有關處罰規定進行處理,情節嚴重者移交公安機關處理。
三、涉密數據保密管理制度
(一)任何科室和個人不得利用涉密計算機網絡系統泄漏屬于醫院內部秘密的信息數據,危害醫院、員工和患者的合法權益;不得從事其它違法犯罪活動。涉密單位和涉密人員應當遵守保密法律法規,認真執行國家和省制定的涉密計算機網絡系統的保密規定。
(二)涉密計算機網絡系統的單位保密管理實行領導負責制,并制定部門或專人負責具體的日常管理工作。并保持計算機保密管理人員相對穩定。
(三)涉密計算機網絡系統工作人員定期進行保密教育和檢查。涉密計算機信息系統的系統管理人員應當經過嚴格審查,定期進行考核,并保持相對穩定。
(四)涉密人員調離崗位,應當履行國家規定保守秘密的義務。
(五)涉及醫院秘密的數據,必須按照保密規定進行采集、存儲、處理、傳遞、使用和銷段。
(六)計算機存儲、處理、傳遞、輸出的涉密信息要有相應的密級標識且不得與正文分離,輸出的.涉密文件按相應密級文件管理。
(七)涉密醫院信息和數據不得在與公用網絡聯網的計算機信息系統中存儲、處理、傳遞,涉密信息一律不得在網上發布。
(八)涉密計算機必須設置口令保護,根據密級確定口令長度與更換周期,實行專人專用,嚴禁以任何方式登錄國際互聯網或與互聯網物理連接。
(九)存儲涉密信息的媒體應按所存儲信息的最高密級標明密級,并按相應密級文件管理制度管理,存儲過涉密信息的計算機媒體不能降低密級使用,維修存儲過涉密信息的計算機媒體應到部門指定維修點維修,有人全程跟蹤,保證存儲的秘密信息不被泄露。
(十)儲涉密數據的計算機硬盤或其它存儲介質不得擅自更換或者報廢。確需更換或者報廢的,應當經院領導批準后,交醫院的網絡管理部門進行登記、封存,或者按規定銷毀。
(十一)涉密單位應當將涉密數據與備份數據分別保存在單位內不同的地點。有條件的,應實行異地容災備份。不得在便攜式計算機上存儲涉密信息。
(十二)發現計算機信息泄密后應立即采取補救措施,并按規定及時報告保密部門。
四、信息提供、發布和上網保密審查制度
1、信息提供、發布、上網實行保密審查、領導審批和登記備案制度。
2、信息發布、上網,堅持涉密不公開、公開不涉密和誰上網、誰負責的原則。
3、對涉密信息確需對外發布、上網的,應采取解密或者刪除、改編、隱去等保密措施,并經主管部門或保密工作部門審定。
4、接受記者采訪,不得涉及醫院秘密內容。
五、計算機設備管理制度
(一)計算機及其輔助設備是實現現代化管理的工具,各科室有關工作人員都要結合本職工作利用計算機手段來提高工作效率。
(二)各科室購置和上級分配給予的計算機和輔助設備均屬固定資產,統一由計算機中心負責維護,各科室由電腦管理員專人負責管理和使用。
(三)服務器、計算機及輔助設備和其他應用軟件所配的專用磁盤、光盤,由中心專人登記管理入賬,每年清點一次。
(四)計算機的備件、易耗件、磁盤及有關資料的購買,由信息管理部門統一申請,經科室負責人并上報院長同意后,由后勤采購進行統一購置,統一給各科室配置。
(五)計算機、服務器、網絡通訊電纜設備,未經信息部門同意不得拆裝、移動。
(六)計算機和輔助設備需檢修,應報告計算機中心專業工作人員,由計算機中心有關人員檢修,若需外單位修理,由領導會同有關部門商量后辦理。
(七)對外來磁盤要先殺毒,后使用。各計算機一旦發現病毒,必須立即清除,否則不得使用該計算機,更不能向服務器上傳數據。
(八)外來人員未經科室領導和專業人員同意不得操作計算機,以免發生病毒感染和其他損失。
(九)不得在計算機上進行與工作無關(如做游戲、下棋、打撲克等)的操作。
六、服務器機房管理制度
為保證網絡中心設備與信息的安全,保障機房有良好的運行環境和工作環境,作如下規定:
(一)各門鑰匙由指定的專人保管,不能隨意轉借。丟失要聲明。出入請隨手關門。
(二)要有安全防范意識,節假日值班人員不得擅離崗位。早進入、晚離開時要檢查設備情況,離開時查看燈、門、窗、鎖是否關閉好。
(三)易燃xx物品不準帶入機房,機房及周邊地區嚴禁煙火,不能明火作業,機房一律禁止吸煙。
(四)機房工作人員要有防火意識,出現異常情況應立即報警,切斷電源,用滅火設備撲救。
(五)非工作人員嚴禁進入服務器機房,特殊情況要事先征得院長或主管副院長的同意,未經許可一律不準觸碰開關和設備,否則后果自負。
(六)機房內的一切公用物品未經許可一律不得挪用和外借。
(七)機房內不準大聲喧嘩,機房衛生由工作人員定期負責清掃,保持清潔。
(八)網管員負責機房的安全管理與檢查;負責建立與記錄安全日志。
七、計算機網絡工作站管理制度
(一)本制度所稱醫院計算機網絡工作站,是指醫院計算機網絡中以臺式電腦或筆記本電腦為中心的包括所連打印機等外圍設備在內的計算機工作單元。醫院未聯網工作的計算機也采用此制度進行管理。
(二)各個管理部門和科室中,每一工作站配置的計算機、打印機等設備須指定專人使用、保管和維護,轉交他人保管時需嚴格交接。
(三)各工作站所有使用人員必須嚴格遵守《醫院網絡系統安全管理制度》。
(四)計算機操作人員,不得隨意搡作計算機或相關設備,更不允許外來人員操作計算機。
(五)不在計算機上玩游戲及做與工作無關的操作。
(六)不在醫院計算機上使用來歷不明的光盤、軟盤。
(七)計算機網絡上的所有操作人員必須保管好自己的密碼,因密碼保管不善造成的經濟損失,概由操作人員自己負責。
(八)計算機一旦發生故障應及時報告信息科處理。
(九)除計算機網絡中心機房工作人員外,任何入不得拆裝計算機,或擅自接入其它設備。
(十)不間斷電源的計算機,在供電中斷時,操作人員應立即保存數據,退出程序后按正常操作關機。
(十一)嚴格按照操作規程操作,下班前必須按程序關機,并切斷電源。
(十二)計算機旁不準抽煙、會客,不準吃零食物和飲料。
(十三)計算機旁邊嚴禁擺放各種易燃易爆、腐蝕性或強磁物品。遇臨時停電及雷電天氣,應采取保護措施,避免發生意外。
(十四)愛護計算機及各種相關設備,計算機主機、顯示器、打印機上不能堆放雜物。
(十五)科室指定專人負責科內計算機的一般性管理工作,定期用干凈柔軟的干抹布清除設備上的灰塵,清潔和整理計算機工作臺。
(十六)因維護管理不當造成計算機硬件設備損壞,由當事人負責賠償。
(十七)外來參觀須報請信息科及主管院領導批準,不能向外展示和泄露醫院重要業務數據。
(十八)違反本制度者,醫院將視情節給予處罰。
八、監控機房管理制度
(一)為確保監控機房安全,設立監控機房管理員,負責對機房各類設備、軟件系統進行維護和管理。
(二)監控機房管理員應認真履行職責,及時發現、報告、解決硬件系統出現的故障,保障系統的正常運行。
(三)監控機房管理員及時完成監控數據的刻錄歸檔,確保監控數據完整無誤。不得無故中斷監控,不得漏刻監控資料,未經刻錄不得無故刪除監控資料。
(四)監控機房必須做好防火、防靜電、防潮、防塵、防熱和防盜工作。機房禁止放置易燃、易爆、腐蝕、強磁性物品,禁止在監控機房內使用其他用電設備,禁止將監控機房鑰匙交他人保管,確保監控機房安全。
(五)嚴格遵守保密制度。數據資料必須由監控機房管理員負責保管,未經允許不得私自拷貝、下載和外借。嚴禁任何人在監控計算機上使用未經檢測允許的介質(軟盤、光盤等),嚴禁在監控計算機上做與監控無關的事情。
(六)監控機房內保持清潔,嚴禁在機房抽煙、喝水、吃東西、亂扔雜物、大聲喧嘩等。
(七)實行工作人員值班制度。值班人員應按規定做好實時監管工作,并做好書面情況記錄,發現問題及時匯報并妥善處理。
(八)值班人員應嚴格執行機房管理制度,并與監控機房管理員做好交接。如需監控機房管理員進行配合的,監控機房管理員應予以協助。
(九)除監控機房管理員和工作人員外,任何無關人員不得進入監控機房。
(十)監控機房管理員要經常督促檢查本制度執行情況,切實履行管理職責,發現異常情況必須及時匯報。
九、計算機網絡突發故障處理預案
(一)電腦網絡故障
電腦網絡發生故障后,維護人員要結合醫院的分布式特點,通過操作人員反饋回來的信息和現有的網絡檢測手段,迅速定位故障事件的來源,明確故障事件發生的范圍,確認網絡系統受損害程度,將情況及時通報直接上級并層層上報。通過進一步的分析,將故障發生類型劃分為網絡線路、網絡交換機、服務器三大類型,確定起因是硬件故障、外力損壞、惡意攻擊還是感染病毒,進而采取下一步措施。
1、網絡線路故障
(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調。
(2)排查:根據網絡拓撲結構和故障發生的范圍,使用網絡檢測指令,確定檢修線路的位置。
(3)搶修:攜帶對線器、轉接器、備用線、壓線鉗等工具,迅速到達線路故障現場,進行修復。
(4)驗證:連接網絡進行檢測,確定故障得到解決。
(5)回復:通知故障發生點恢復使用。
(6)記錄:對整個事件的時間、現象、處理過程作出詳細記錄。
2、網絡交換機故障
(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調。聯系電話:網絡負責人。
(2)診斷:根據故障發生的片區和網絡交換機的分布圖,結合網絡檢測指令,判斷出故障交換機的位置。
(3)修復:攜帶電筆、改刀等常規工具,迅速到達故障交換機所在位置,通過觀察交換機指示燈,確定其工作狀態是否正常:如果是斷電所致,立即與維修中心聯系,恢復供電;如果狀態鎖死,立即對交換機進行復位處理;排除上述因素后如果故障依舊,立即用備用交換機對其進行更換。
(4)驗證:連接網絡進行檢測,確定故障得到解決。
(5)回復:通知故障發生點恢復使用。
(6)事后:對換下交換機送修。待修復后備用。
(7)記錄:對整個事件的時間、現象、處理過程作出詳細的記錄。
3、服務器故障
(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調。
(2)診斷:根據故障現象,初步判定是硬件故障還是軟件故障,如果是硬件故障,立即斷開主服務器,啟用備用服務器;如果是系統軟件故障,盡量正常下機,重啟服務器;如果是應用軟件故障,立即聯系HIS公司進行遠程維護。
(3)如故障發生在夜晚或節假日期間,首先應通知負責系統技術人員立即在15分鐘內趕赴現場,并通知電腦中心主管組織相關人員進行搶修,上報設備科,必要時盡快聯系相關公司維修部進行遠程維護。
4、停電
(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調。
(2)配合:聯系維修中心,確定停電的時間長短,如果在五分鐘以內,在恢復供電后重新運行接口機即可;如果在五分鐘以上,對接口機和服務器進行正常下機操作,待恢復供電后,重新開啟服務器至運行狀態,再運行接口機。
(3)記錄:對整個事件的時間、現象、處理過程作出詳細的記錄。
5、病毒發作
(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調,必要時立即赴現場處理。
(2)診斷:對故障進行分析,找出病毒特征碼,確定是何種病毒。
(3)排殺:從專業網站上下載專殺工具進行殺毒。
(4)補丁:從專業網站上下載補丁,封堵漏洞,進行免疫處理。
(5)記錄:對整個事件的時間、現象、處理過程作出詳細的記錄。
二、通訊網絡故障
當通訊網絡發生故障后,要迅速根據設備監控狀況、用戶反饋的故障現象,確定故障類型,將情況及時通報直接上級并層層上報。通過進一步的分析,將故障劃分為通訊電纜故障、數字程控交換機故障、電深故障三大類型,并采取下一步措施。
1、通訊電纜故障
(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調,必要時立即赴現場處理,通訊工程師應立即奔赴現場。
(2)查找:根據故障現象、范圍和分線盒的分布位置,確定故障點:如果是主線纜受損,立即通知電信相關部門進行搶修;如果是戶線纜受損,立即趕赴現場。
(3)修復:對于主線纜受損,為電信維修部門提供準確的線路資料,協調施工工作,掌握搶修進度;對于戶線纜受損,查清故障原因,更換相應線纜。
(4)反饋:通知相關用戶恢復使用。
(5)記錄:對整個事件的時間、現象、處理過程和資料變更情況作出詳細記載。
2、交換機故障
(1)通知:值班人員迅速通知直接上級并層層上報。上級管理人員根據實際情況給予指導和協調,必要時立即赴現場處理,設備科領導應立即趕赴現場。
(2)分析:作出分析后,根據交換機的故障現象進行處理。
(3)反饋:通知相關用戶恢復使用。將情況上報相關領導。
(4)善后:對故障時間、現象、處理情況作出詳細記載。
3、電源故障
(1)通知:值班人員迅速與院內總務科取得聯系,確定停電時間的長短。同時通知直接上級。
(2)處理:中心機房通過UPS電源繼續正常工作,維護人員必須對設備的工作情況進行監控。
(3)跟蹤:隨時保持與總務科的聯系,如果停電時間超過半小時,按照操作流程關閉部分外圍設備,減少蓄電池的負荷量,以確保程控機的正常運行。
(4)記錄:詳細記載停電發生的起止時間、蓄電池的使用情況,在恢復正常供電后及時檢查蓄電池充電情況。
信息安全管理制度11
第一條總則通過加強公司計算機系統、辦公網絡、服務器系統的管理,保證網絡系統安全運行,保證公司的信息安全,保障服務器、數據庫的安全運行。加強計算機辦公人員的安全意識和團隊合作精神,把各部門相關工作做好。
第二條范圍
1、計算機網絡系統由計算機硬件設備、軟件及客戶機的網絡系統配置組成。
2、軟件包括。服務器操作系統、數據庫及應用軟件、有關專業的網絡應用軟件等。
3、客戶機的網絡系統配置包括客戶機在網絡上的名稱,ip地址分配,用戶登陸名稱、用戶密碼、及inter的配置等。
4、系統軟件是指。操作系統(如windowsxp、windows7等)軟件。
5、平臺軟件是指。鼎捷erp、辦公用軟件(如officexx)等平臺軟件。
6、專業軟件是指。設計工作中使用的繪圖軟件(如photoshop等)。
第三條職責
1、信息中心部門為網絡安全運行的管理部門,負責公司計算機網絡系統、計算機系統、數據庫系統的日常維護和管理。
2、負責系統軟件的調研、采購、安裝、升級、保管工作。
3、網絡管理人員負責計算機網絡系統、辦公自動化系統、平臺系統的安全運行;服務器安全運行和數據備份;inter對外接口安全以及計算機系統防病毒管理;各種軟件的用戶密碼及權限管理協助各部門進行數據備份和數據歸檔。
4、網絡管理人員執行公司保密制度,嚴守公司商業機密。
5、員工執行計算機安全管理制度,遵守公司保密制度。
6、系統管理員的密碼必須由網絡管理部門相關人員掌握。
第三條管理辦法
i、公司電腦使用管理制度
1、從事計算機網絡信息活動時,必須遵守《計算機信息網絡國際聯網安全保護管理辦法》的規定,應遵守國家法律、法規,加強信息安全教育。
2、電腦由公司統一配置并定位,任何部門和個人不得允許私自挪用調換、外借和移動電腦。
3、電腦硬件及其配件添置應列出清單報行政部,在征得公司領導同意后,由網絡信息管理員負責進行添置。
(1)電腦的開、關機應按按正常程序操作,因非法操作而使電腦不能正常使用的,修理費用由該部門負責;
(2)電腦軟件的安裝與刪除應在公司管理員的許可下進行,任何部門和個人不允許擅自增添或刪除電腦硬盤內的數據程序;
(3)電腦操作員應在每周及時進行殺毒軟件的升級,每月打好系統補丁;
(4)不允許隨意使用外來u盤,確需使用的,應先進行病毒監測;
(5)禁止工作時間內在電腦上做與工作無關的事,如玩游戲、聽音樂等。
5、任何人不得利用網絡制作、復制、查閱和傳播宣傳封建迷信、淫穢、色情、賭博、暴力、兇殺、恐怖、教唆犯罪的內容
6、電腦發生故障應盡快通知it管理員及時解決,不允許私自打開電腦主機箱操作。
7、電腦操作員要愛護電腦并注意保持電腦清潔衛生,并在正確關機并完全關掉電源后,方可下班離開。
8、因操作人員疏忽或操作失誤給工作帶來影響但經努力可以挽回的,對其批評教育;因操作人員故意違反上述規定并使工作或財產蒙受損失的,要追究當事人責任,并給予經濟處罰。
9、為文件資料安全起見,勿將重要文件保存在系統活動分區內如:c盤、我的文檔、桌面等;請將本人的重要文件存放在硬盤其它非活動分區(如:d、e、f)。(保存前用殺毒軟件檢察無病毒警告后才可)。并定期清理本人相關文件目錄,及時把一些過期的、無用的文件刪除,以免占用硬盤空間。
10、所有電腦必須設置登陸密碼,一般不要使用默認的administrator作為登陸用戶名,密碼必須自身保管,嚴禁告訴他人,計算機名與登陸名不能一致,一般不要使用含有和個人、單位相關信息的名稱。
ii、網絡系統維護
1、系統管理員每周定時對托管的網絡服務器進行巡視,并對公司局域網內部服務器進行檢查,如:財務服務器。
2、對于系統和網絡出現的異常現象網絡管理部門應及時組織相關人員進行分析,制定處理方案,采取積極措施。針對當時沒有解決的問題或重要的問題應將問題描述、分析原因、處理方案、處理結果、及時制定出解決方案。
3、定時對服務器數據進行備份。
4、維護服務器,監控外來訪問和對外訪問情況,如有安全問題,及時處理。
5、制定服務器的`防病毒措施,及時下載最新的防病毒疫苗,防止服務器受病毒的侵害。
iii、用戶帳號申請/注銷
1、新員工(或外借人員)需使用計算機向部門主管提出申請經批準由網絡部門負責分配計算機、和登入公司網絡的用戶名及密碼。如需使用財務軟件需向財務主管申請,由網絡管理部門人員負責軟件客
2、員工離職應將本人所使用的計算機名、ip地址、用戶名、登錄密碼、平臺軟件信息以書面形式記錄,經網絡管理人員將該記錄登記備案。網絡管理人員對離職人員計算機中的公司資料信息備份,方可對該離職人員保存在公司服務器中所有的資料刪除。
iv、數據備份管理
服務器數據備份,應對數據庫進行自動實時備份,并每周應至少做一次手工備份,并在備份服務器中進行邏輯備份的驗證工作,經過驗證的邏輯備份存放在不同的物理設備中。個人電腦的備份統一由各部門自行負責,可申請移動硬盤、信息光盤等儲存介質進行安全備份。
第四條計算機/電腦維修
1、計算機出現重大故障,須填寫《計算機維修單》并交it管理員進行維修。
2、it管理員對《計算機維修單》存檔,便于查詢各電腦使用情況。
3、須外出維修,須報分管領導審批。須采購配件,按采購管理流程執行。
第五條
公司信息安全管理(暫定)
1、公司(由信息中心定義)外發第三方時,需經由上級主管審批通過后,方可外發,并登記備案備查;
2、員工外帶筆記本電腦時,須報請主管同意,并登記備案,以便保護筆記本中數據的安全。
3、控制usb存儲拷貝,工作需要拷貝時通知信息中心開放端口。
第六條違規操作賠償標準
1、違規操作者。沒有造成經濟損失的,當事人和責任人賠償工作時間誤工費50-100元。
2、違規操作者。造成經濟損失的,追塑當事人和責任人相應經
濟賠償。第六條附則
1、本制度由信息管理部門負責解釋,自公布之日起實施。
2、本制度有不妥之處在運行中修改并公布。
信息安全管理制度12
1.前言
1.1.目的
制定本制度的目的是保證公司IT系統有效、安全的運行,保證系統數據安全。
1.2.范圍
本制度適用于中電電氣(南京)光伏有限公司數據中心的日常運行。
2.控制點
2.1.日常運轉
1)各系統負責人(職責分工見【SODmatrix】),隨時處理網絡故障、解決網絡問題、保持網絡暢通、提高網絡的可用性和可靠性。
2)每周兩次檢查機房服務器、交換機、路由器、光纖收發器等設備運行情況,每周需填寫【資源檢查記錄表】;晚上或節假日期間,視網絡應用情況,設置現場值班或呼叫值班。
3)保持設備表面干凈整潔,操作設備時佩戴防靜電手環等。
4)機房管理員注意機房的溫度和濕度,機房溫度:18~30攝氏度,相對濕度:40%~60%。
5)公司員工不得私自安裝未經授權或非法的軟件,授權軟件詳見【授權軟件記錄表】,信息管理部系統管理人員每半年通過SMS對用戶安裝軟件進行檢查,對非法軟件進行刪除,并填寫【用戶軟件檢查記錄表】,記錄用戶安裝的異常信息及處理結果,并報IT經理審核。
2.2.病毒黑客預防管理
1)網絡管理員每周監控企業防病毒服務器的升級情況,監控機房中服務器殺毒軟件的更新情況,在服務器上設置自動更新、定期掃描策略(配置見公司殺毒服務器配置),并填寫【資源更新記錄表】,每月報IT經理審核。
2)每周信息管理部網絡管理員通過現場或通過SMS管理軟件檢查客戶端計算機防毒軟件的升級情況和實時監控狀態,并填寫【資源檢查記錄表】,每月報IT經理審核。
3)信息管理部網絡管理人員隨時注意Internet上病毒流行和爆發動態,并及時向客戶端計算機發出病毒預警。
4)要有病毒爆發后的緊急處理預案,以便快速恢復系統,保證系統及時相應服務。
5)利用ISA服務器或Netscreen防火墻屏蔽黑客或病毒常用的'端口,提高密碼復雜度等。每周三WSUS服務器及時下推補丁給信息管理部,如補丁安裝完后沒有問題,每周四WSUS服務器及時下推補丁給網絡中所有的計算機。
6)信息部網絡管理員每天監控網絡的健康狀態,觀測網絡流量。
2.3.帳戶安全管理
1)用戶開戶和權限變更,需填寫【賬戶變更申請單】,經部門經理IT經理審批后,最后由信息管理部各系統管理員進行各應用系統的帳戶的開戶工作、變更工作。帳戶注銷,直接由各系統管理員在人力資源部的員工離職交接單中簽字后,在系統中執行相關操作。
2)臨時開設的帳戶也需要填寫【賬戶變更申請單】,一定要控制好帳戶過期時間和權限。系統缺省的管理員帳號必須禁用或修改初始密碼,系統管理員賬號需填寫【權限授權表】,經IT經理審核后,方可執行,系統管理員帳號的密碼在移交后的第一次登錄時必須重新設置密碼。
3)用戶帳戶僅限于本人使用,不得以任何方式將賬戶和密碼轉借他人,不得窺視或盜用他人的賬戶和密碼。同時,用戶有妥善保管自己賬戶和密碼的責任和義務,不得泄露。
4)各系統管理員每半年檢查一次帳戶信息,導出各系統賬戶及權限清單,與各部門經理確認系統帳戶和權限是否與申請人實際使用情況相符,由部門經理簽字確認,填寫【資源檢查記錄表】,報IT經理審核。
5)現涉及到的帳戶類型如下:域賬戶、電子郵件賬戶、SAP賬戶、無線網帳戶。
6)如果系統策略允許,使用帳戶10次登錄失敗后帳戶立即鎖定。
7)如果系統策略允許,帳戶鎖定60分鐘后自動解鎖。
2.4.密碼安全策略
如果系統支持密碼復雜度管理,則啟用密碼復雜度規則,滿足如下條款。
1)密碼長度最短為八個字符。
2)必須同時包含以下四個類別字符中的三類字符:英文大寫字母(從A到Z),英文小寫字母(從a到z),數字(從0到9),非字母字符(例如,!、$、#、%)。
3)密碼的最長使用時間60天。
4)最近三次歷史密碼不能重復使用。
5)對各操作系統內置帳戶集中到IT經理處管理,并遵循以上規則。
6)其他不支持此密碼安全策略的應用系統,系統負責人要根據以上策略手工設置。如SQL20xx、防火墻Netscreen
2.5.網絡安全管理
1)伴隨網絡的不斷擴展,如果網絡中有增減設備的情況,及時更新網絡拓撲圖,及時調整防火墻、核心交換機等設備配置,并填寫【資源變更申請單】。
2)內部網絡不接受任何外部訪問(防火墻DMZ區、除外),所有的外部訪問都在防火墻的DMZ區,并且防火墻上策略限制只開放需要的端口,如郵件服務器所需要的443端口等,其余端口全部禁用。防火墻DMZ區主機需要訪問內網DC服務器,此訪問安全控制由ISA網關服務器完成。
3)內網訪問Internet或訪問DMZ主機的訪問權限和所能通過的服務均由ISA網關服務器控制,ISA策略根據網絡系統安全和公司具體應用確定(具體應用見ISA服務器配置),此服務器有專人管理。
4)信息管理部設專人每月度檢查核心交換機、防火墻、無線網控制器的配置,確認是否與公司的服務器配置策略相符,并填寫【資源檢查記錄表】,提交給IT部門經理審批簽字。
5)信息管理部設專人至少每周檢查一次防火墻的日志,確保網絡不受可疑對象攻擊,保證網絡的安全性、穩定性,并填寫【日志檢查記錄表】,每月提交給IT部門經理審批簽字。
6)每周進行一次網絡數據包分析,及時發現類似ARP等病毒攻擊,及早預防。
7)每年對防火墻、核心交換機的日常維護記錄整理存檔一次。
2.6.數據安全管理
1)合理使用計算機分區,不得將重要數據存放在系統分區。
2)公司數據庫系統、人事檔案、技術資料、圖紙、統計資料、營銷計劃、財務報表等重要資料要每日進行自動備份,每月進行一次完全備份;重要部門、重要系統不僅要做硬盤備份,還要定刻成成光盤,存放在異地長期保存。
3)含有重要資訊的資料(卡片、稿紙等)廢棄時,應確定銷毀,以免被誤用。
4)對不同用戶應用不同的系統策略,避免造成整個系統癱瘓。嚴格限制對應用系統數據庫的更改權利;嚴格限制重組數據庫或壓縮數據庫大小的權力;嚴格限制修改系統架構的權利等,操作系統日志每周檢查一次,并填寫【日志檢查記錄表】,每月報IT經理審核。
5)安全管理員每周至少查看一次數據庫日志文件,并填寫【日志檢查記錄表】,每月報IT經理審核。以盡早發現異常情況,確保數據庫的存取安全。
6)郵件系統管理員對公司外發資料做每周進行一次檢查,對往來郵件每周做一次監控分析,防止重要資料外泄,并填寫【日志檢查記錄表】。
7)原則上不能在后臺數據庫中直接修改數據,如有需要,業務部門需填寫數據更改【變更申請單】,經業務部門經理、IT經理審核批準后,授權給DBA執行操作,DBA在執行操作之前必須做好數據備份工作,操作完成后再在申請單上簽字,并提交給最終用戶確認。
8)關鍵應用系統SAP的上機日志每周檢查一次,并填寫【日志檢查記錄表】,每月報IT經理審核。
9)掌握重要數據的網絡管理人員要注意保密,請參照“公司保密制度”。
3.附件
3.1.CSUN-RE-IN0016《資源檢查記錄表》
3.2.CSUN-RE-IN0018《資源更新記錄表》
3.3.CSUN-RE-IN0017《資源變更申請單》
3.4.CSUN-RE-IN0007《帳戶變更申請單》
3.5.CSUN-RE-IN0019《日志檢查記錄表》
3.6.CSUN-RE-IN0005《權限授權表》
3.7.CSUN-RE-IN0001《變更申請單》
信息安全管理制度13
為了加強中心及下屬子公司的安全生產管理,保證中心及下屬子公司安全,保障員工生命財產安全,根據國家的有關法律、法規,結合中心安全生產的實際,制定本制度。
一、安全生產檢查制度
中心建立和健全安全生產檢查制度。組織生產崗位檢查、日常安全檢查、專業性安全生產檢查。具體要求是:
(一)崗位安全檢查。主要由職工每天上崗前,對自己的崗位或者將要進行的工作進行自檢,確認安全。內容包括:
1、設備的安全狀態是否完好,安全防護裝置是否有效;
2、規定的安全措施是否落實;
3、所用的設備、工具是否符合安全規定;
4、作業場地以及物品的堆放是否符合安全規范;
5、個人防護用品、用具是否準備齊全,是否可靠;
6、操作要領、操作規程是否明確。
(二)日常安全生產檢查。主要由各部門負責人負責,深入辦公現場巡視和檢查安全生產情況,主要內容是:
1、是否有員工反映安全生產存在的問題;
2、員工是否遵守勞動紀律,是否遵守安全生產規程;
3、辦公場所是否符合安全要求;
4、安全通道及安全疏散門是否暢通。
(三)專業性安全生產檢查。每季度由辦公室組織對中心的電氣設備、消防設施、運輸車輛、廚房、宿舍等進行檢查。
二、安全生產事故隱患排查制度
為加強安全生產事故隱患的排查和管理,確保安全生產,保護職工在生產過程中的安全與健康,全面實現安全生產目標,特制定以下
事故隱患整治制度。
1、各子公司、中心辦公室對查出的不安全隱患,做到“四定”,即定人員、定項目、定時間、定經費,確保隱患整改落實,并將整改落實情況報相關部門驗收備案。
2、對暫時不能整改的隱患,要采取強制性防護措施,并分別納入技術措施安排和檢查計劃內,落實限期整改。
3、對安全事故隱患整改不力的,各子公司、中心辦公室要發出隱患限期整改指令書,限期進行整改,因拖延整改而造成事故的要按規定追查責任,嚴肅處理。
4、對個別重大隱患,因多方原因暫時不能整改的,各子公司、中心辦公室要及時上報,爭取上級部門的幫助盡快解決。
5、凡不按要求及規定標準落實隱患整改任務的人員,因此而釀成不良后果的,將依照有關法律法規進行處理,直至追究法律責任。
三、安全事故隱患整改制度
1、辦公室協同相關部門發現隱患,要認真對待,及時整改。任何部門、任何人不能以任何借口推諉。
2、一般隱患必須在當日整改,重大隱患視情況在最短時間內整改到位。
3、隱患整改所需資金必須全額保證。所需原料設備必須全力配合采購。
4、整改后必須經中心辦公室協同相關部門驗收合格,方能投入使用。
四、安全培訓教育制度
1、下屬子公司負責人、各部門負責人以及各安全負責人應接受相關的安全培訓教育。
2、新招員工上崗前必須進行安全知識教育。員工在企業內調換工作崗位或離崗半年以上重新上崗者,應進行相應的安全教育。
3、對全體員工必須進行安全培訓教育,應將按安全生產法規、勞動紀律作為安全教育的重要內容。
4、本企業特種作業人員(包括電工作業、機動車輛駕駛等),必須接受相關的專業安全知識培訓,確保有資格后方可安排上崗。
五、辦公場所安全措施
1、在辦公場所內應設置安全警示標志,緊急通道和出入口應設指示牌。
2、各類電氣設備和線路安裝必須符合國家標準和規范;電氣設備要絕緣良好,其金屬外殼必須具有保護性接地或接零措施;
六、安全生產會議記錄制度
1、各部門應定期召開安全生產會議,并由專人負責記錄歸納,傳達落實。
2、對安全生產會議中作出重大決定等重要內容不準漏記或錯記。
3、認真執行安全生產會議內容,各部門任何人不能打折扣。
4、年終召開安全生產總結會議,總結全年安全生產工作,總結經驗找出教訓,制定次年安全生產工作計劃。
七、傷亡事故管理規定
1、勞動過程中發生的職工傷亡事故,事故部門必須嚴格按規定做好報告、登記、調查、分析、處理和統計等管理工作。
2、發生職工傷亡事故后,應立即組織搶救傷員,采取有效措施,防止事故擴大和保護事故現場,做好善后工作,并報告有關部門。
3、發生因工傷亡事故或職業病的部門,應當自事故發生之日或職業病確診之日起,15日內向勞動部門提交事故調查報告和填報職工工傷確認申請表。經勞動安全部門確認后,持《職工工傷確認表》到社會勞動保險部門領取工傷保險金。
八、事故調查處理制度
1、發生事故,任何人不準隱瞞不報,或不如實上報。
2、事故調查所需數據、資料,各部門必須全力配合,協助調查。
3、對于事故責任人要有獎懲,必須再培訓的則由安全生產管理員培訓,合格后方能上崗。
九、消防安全管理制度
(一)消防安全教育培訓制度
1、新職工入職,須進行消防安全的職前培訓,培訓內容包括:消防安全基本常識、滅火器及消火栓的操作使用等。
2、對每名員工每年至少進行一次消防安全培訓教育,培訓情況記錄存檔。
3、對全體員工進行疏散演習,使每個員工都能熟練使用滅火器材,4、消防安全責任人、消防安全管理人、兼職消防管理人員等有關人員應接受消防安全專門培訓。
5、各部門展開消防安全教育、培訓工作應根據各部門、各階段的特點進行針對性的教育。
6、通過多種形式開展經常性的消防安全宣傳教育。
(二)防火巡查檢查制度
1、建立逐級消防安全責任制和崗位消防安全責任制,明確各自職責,落實巡查檢查制度。
2、員工對自己負責的區域每日進行防火檢查。
3、檢查中發現火災隱患,檢查人員應填寫記錄,并按照規定,要求有關人員在記錄上簽名。
4、安全檢查部門應將檢查情況以書面形式及時通知受檢部門,受檢部門負責人應按通知要求及時整改火災隱患。
5、對檢查中發現的火災隱患未按規定時間及時整改的,根據規定給予處罰。
(三)安全疏散設施管理制度
1、辦公場所的安全出口門、疏散樓梯必須按規范設置。
2、所有的疏散出口、樓梯、走道必須配置相應的應急照明和疏散標志。
3、上班時應保證安全出口暢通,安全出口不得上鎖。
4、物品應按規定存放物品,不得堵塞通道。
5、各部門負責人應按規定定期,檢查疏散標志和應急照明設施是否完好,發現損壞及時維修。
(四)消防設施器材維護管理制度
1、消防設施器材由辦公室管理,定期檢查檢測消防設施器材。
2、對消防器材和消防設施建立檔案管理。
3、消防設施、消防器材應定點存放、定人保養、定期檢查,并將檢查情況記錄存檔。
4、對全體職工進行教育,要求員工愛護消防設施器材,對刻意破壞損壞消防設施、器材的行為,將要求賠償,并提出懲處。
5、按照要求,設置符合國家規定的消防安全疏散標志和應急照明等消防那軋器材、設施、并保持消防設施處于正常狀態。
(六)火災隱患整改制度
1、管理職能部門每月一次對各部門進行防火檢查,對所發現的`問題以書面形式責令其限改,并督察整改到位。
2、消防安全責任人或消防安全管理人應每月組織一次消防安全會議,討論檢查過程中發現的火災隱患及相應的整改措施,確保安全生產。
3、各部門收到火災隱患整改同時后,應抓緊督促有關人員落實整改措施,一時無法整改的部門應落實防范措施,保障消防安全。
4、火災隱患整改完畢,負責整改的部門或有關負責人應將整改情況記錄報送消防安全責任人或消防安全管理人簽字,確認后存檔備查。
5、對公安消防機構責令限期整改的火災隱患,負責整改的部門應當在規定的期限內整改并做出火災隱患整改復函,報送公安消防機構。
(七)用火用電安全管理制度
1、應嚴格實行用火用電的消防安全管理規定。
2、用電安全管理:
1)嚴禁隨意拉設電線,嚴禁超負荷用電。
2)禁止私用電熱棒、電爐等大功率電器。
(八)滅火和應急疏散預案演練制度
1、應加強滅火、應急疏散預案的制定工作,每年應對有關變更情況進行全面修訂。
2、應按照滅火和應急疏散預案進行演練,每年演練不少于二次。
3、進行消防演練時,應當設置明顯標識并事先告知演練范圍人員。
4、滅火和應急疏散預案內容包括:組織機構(滅火行動組、通訊聯絡組、疏散引導組、安全防護救護組);報警和接警處置程序;應急疏散的組織程序和措施;撲救初起火災的程序和措施。
(九)燃氣和電氣設備的檢查和管理制度
1、安裝和維修電氣設備必須由專門電工按規定進行實施。
2、電氣設備和線路要定期檢修,發現問題及時報告,及時處理。
3、對提供和使用燃氣的部門,實行定期和不定期的抽查,對抽查的結果應記錄存檔。
4、對使用燃氣和電氣設備的有關人員,應定期進行教育培訓,以提高有關人員的消防安全意識。
信息安全管理制度14
一、總則
為加強公司各項信息安全管理,讓每個人都能充分利用計算機,提高工作效率,特制定本系統。
二 、計算機管理要求
1 .信息技術管理員負責管理公司的所有計算機。各部門應將計算機負責人名單上報給信息技術管理員,由信息技術管理員填寫計算機IP地址分配表進行歸檔管理。
如有變更,電腦負責人應在一周內向信息技術管理員申請備案。
2.公司的所有計算機應由各部門指定的專門人員使用。每臺計算機的用戶應被指定為計算機的負責人。如果其他人要求使用計算機(不包括信息技術管理員),應獲得計算機負責人的同意。嚴禁讓外人使用工作計算機。由問題引起的所有責任應由計算機負責人承擔。
3.未經信息技術管理員批準,任何人不得拆卸或更換計算機設備。
如果計算機出現故障,計算機負責人應及時向信息技術管理員報告。it管理員應找出故障原因并提出糾正措施。如因個人原因,電腦負責人將受到處罰。
4.日常維護內容a .計算機表面應保持清潔b .計算機硬盤應定期清理,以保持清潔度、完整性;
c .工作后不使用時,應關閉主機電源。
5.計算機的IP地址和密碼由IT管理員分配給每個部門,未經授權不得更改。
計算機系統的特殊數據(軟件磁盤、系統磁盤、驅動磁盤)應由專人保管,不得帶出公司或由個人隨意存放。
6.未經許可,不得以非工作原因將公司分發的計算機帶走或借給他人。由此造成的任何損失或損害應得到相應的賠償。禁止計算機用戶格式化硬盤。
7.計算機內部呼叫A .信息技術管理員負責根據需要呼叫公司內的計算機,并根據需要組織計算機的遷移或交換。
該計算機在公司內部調用。信息技術管理員應記錄通話內容。通話記錄單經副總經理簽字批準后,提交給信息技術管理員備案。
8.計算機報廢A.計算機報廢,由用戶部門提出,信息技術管理員根據計算機使用、升級情況,組織鑒定,同意報廢處理,報部門經理批準,按固定資產管理規定到財務部辦理報廢手續。
B.廢棄的計算機殘留物將由信息技術管理員回收,并由組織人員一次性處理。
C.計算機報廢條件1)主要部件嚴重損壞,無升級和維護價值;
2)修理或改造成本超過或接近相同效率值的設備。
三、環境管理
1.使用計算機的環境應防塵、防潮、抗干擾和安全接地。
2.保持計算機周圍的環境盡可能干凈,不要在計算機周圍放置影響使用或清潔的`物品。
3.服務器機房應干凈、整潔、物品應擺放整齊;不稱職的維修人員不得擅自進入。
四、軟件管理和保護
1.職責A .負責軟件開發、購買和存儲的IT管理員、安裝、維護、刪除和管理。
負責計算機的人負責軟件的使用和日常維護。
2.使用管理A.計算機系統軟件要求信息技術管理員統一安裝正版視窗專業版、辦公通用辦公軟件安裝正版辦公專業版軟件包、正版企業資源規劃管理系統、制圖軟件安裝正版計算機輔助設計專業版、防病毒軟件安裝安全防病毒軟件包、郵件軟件安裝閃電郵件以及自行開發的各種正版和便攜式應用程序。
未經允許,禁止下載或安裝軟件。如果需要在工作中安裝或刪除軟件,應向信息技術管理員提交申請。檢驗后符合要求的軟件應由信息技術管理員安裝或刪除,或在信息技術管理員的監督下安裝或刪除。
C.計算機負責人應管理計算機操作系統或軟件的用戶名、作業號、密碼。
如果你改變了工作崗位,你應該通知信息技術管理部門成員改變相關權限。
不要盜用他人的用戶名和密碼登錄計算機,或更改、銷毀他人的文件和資料,并做好局域網上共享文件夾的密碼保護工作。
D.計算機負責人應及時備份業務相關軟件(刻錄光盤)的應用數據,防止因機器故障或誤刪造成文件丟失。
E.如果在使用計算機軟件過程中發現任何異常或錯誤代碼,計算機負責人應及時報告給信息技術管理員進行處理。
3.升級、保護A.如果操作系統、軟件需要更新和版本升級,信息技術管理員將負責升級和安裝、購買等。
B.U盤、軟盤在使用前必須經過殺毒軟件掃描和消毒,沒有病毒后再使用。
C.信息技術管理員協助計算機負責人檢測和清除病毒、特洛伊木馬程序,要求定期更新防病毒軟件。
五、硬件維護
1 .要求一個.信息技術管理人員負責計算機或相關計算機設備的維護。
B.拆卸計算機時,硬件維護人員必須采取必要的防靜電措施。
C.維護硬件的人員必須在操作完成后或準備離開時恢復拆卸的設備。
D.對于關鍵計算機設備,應提供必要的電源切斷、繼電保護電源。
E .信息技術管理部門人員每月根據設備說明書進行一次日常維護。
2.維護A.計算機使用、清潔和維護工作,計算機負責人; B .信息技術管理員必須經常檢查計算機和外圍設備的狀態,以便及時發現和解決問題。
六、網絡管理
A.禁止瀏覽或登錄反動、色情、邪教和其他未知的非法網站、瀏覽非法信息和使用電子郵件收發有關上述內容的郵件;不要通過互聯網或光盤下載、安裝和傳播病毒和黑客程序。
B.未經許可,禁止將公司的受控文件和數據上傳至網絡并復制和傳輸。
七 、維護流程
當計算機出現故障時,應立即停止運行,并向公司的信息技術管理員報告,填寫公司的計算機維護記錄表;信息技術管理員負責維護。
八、獎罰措施
電腦設備是我們工作中的重要工具。
因此,信息技術管理員將把計算機管理納入所有計算機負責人的績效評估范圍,并嚴格執行。
本制度自發布之日起,1.信息技術管理人員發現有下列行為之一的,有權根據實際情況對當事人及其直接領導進行處罰和責任追究,情節嚴重的,由上級部門領導處理。
A.未經授權安裝和使用未經授權的軟件包括游戲、電影,每個軟件罰款50元。
B.如果電腦有密碼功能但不使用,每次罰款10元。
C.如果下班后電腦沒有退出系統或關閉顯示器,每次罰款10元。
D.擅自使用他人電腦或外設,造成不良影響的,每次罰款50元。
E.瀏覽、登錄反動、色情、邪教、傳播非法郵件等未知非法網站,每次罰款100元。
F.未經信息技術管理部門許可或批準,擅自更改計算機的IP地址,每次罰款10元。
G.如果存在受控文件和數據的副本,并且故意刪除共享數據軟件和計算機數據,將根據損失情況進行處罰。
2.如果發現由于非法操作、儲存不當和未經授權的安裝造成硬件損壞或丟失、使用硬件和電氣設備,責任人應賠償硬件價值的所有費用。
九、附件
1.這個系統是公司的計算機管理系統,要求每一個計算機經理都遵守這個系統。
2.信息技術管理員負責匯編和修訂該系統。
3.本制度經公司總經理批準后實施。
準備/日期信息技術管理員審核/日期批準/日期第四條信息安全管理體系XXX公司I 、信息安全指南確保信息安全,創造用戶價值,有效實施安全管理,積極防范風險,改進控制措施,信息安全,人人有責,持續提高客戶滿意度。
信息安全管理制度15
一、中小學校園網是學校現代化發展重要組成部份,是學校數字化教育資源中心、信息發布交流技術平臺,是全面實施素質教育和新課程改革的重要場所,務必高度重視、規范管理、發揮效益。
二、中小學校園網要按照教育部《中小學校園網建設指導意見》設計和建設,裝備調溫、調濕、穩壓、接地、防雷、防火、防盜等設備。
三、中小學校園網涉及網絡技術設備管理與維護、網絡線路管理與維護,終端用戶管理與監控,教育資源管理與開發、網絡信息管理與安全、教學管理與效益等技術性強、安全性要求高的具體業務工作,務必設置管理機構,校級領導主管,配置精通計算機及網絡技術、電子維修技術,具備教師職業道德、熱愛本職工作的專業技術人員從事管理工作。
四、中小學校園網是學校的'公共基礎設施和固定資產,未經學校批準,任何部門和個人不得隨意拆卸或改動布線結構;不得移動或改動網絡設備位置;不得干擾、破壞網絡正常運行。所有設備、成套軟件納入固定資產規范管理。
五、校園網所有用戶應以實名字注冊,對自己所發布信息負全責,接受上級部門與公安部門依法監督檢查。不得盜用他人賬號,不得在校園網上發布不健康、非法信息,不得散布計算機病毒、傳播黑客程序、濫用網絡游戲。學生用戶要嚴格遵守《全國青少年網絡文明公約》。
六、網絡中心應全天24小時開機,設備和線路出現故障,應及時維修處理,確保網絡設備安全運轉。
七、嚴禁在辦公時間內上網聊天、玩游戲、觀看與工作無關的視頻信息。
八、非中心機房工作人員不得隨意進入中心機房,不得以任何方式試圖登陸校園網后臺管理端,不得對服務器等設備進行修改、設置、刪除等操作。
九、管理人員應監視并記錄服務器系統運行情況,隨時屏蔽有害網頁,出現異常情況應根據需要立即關閉服務器系統,及時處理。出現危急情況,應立即報告學校領導和相關主管部門。監視電壓、電流、濕溫度等環境條件;監視運行的作業和信息傳輸情況;填寫中心機房工作日志。
十、為了確保中心機房的安全,應逐步實現網管人員對服務器的遠程操作。定期更換服務器口令;工作人員不得隨意泄漏口令。不得將系統特權授予普通用戶,不得隨意轉給他人;對過期用戶應及時收回所授予的權力。
十一、學校重要數據不得外泄,重要數據的輸入及修改應按權限、由專人完成,并作加密處理。
十二、收集整理網管中心技術檔案。妥善保存備份資源。打印涉密資料應按權限保存,廢棄資料應及時銷毀。
十三、網管人員在工作時,應嚴格遵守安全規程,實行安全巡查值班制度,嚴防漏電、著火、雷擊、被盜、磁化、系統崩潰、病毒攻擊、黑客入侵等不安全事故發生。危險品及可燃品不得帶入機房。
十四、中心機房不會客、不做與網絡安全運行與維護無關的事情。機房的設備與軟件不隨意外借。
【信息安全管理制度】相關文章:
信息安全管理制度08-04
信息安全管理制度12-05
信息安全管理制度(經典)05-15
信息安全管理制度11-21
信息安全管理制度01-04
信息安全管理制度06-20
信息安全管理制度匯編09-22
網絡信息安全管理制度04-04
公司信息安全管理制度09-30
信息安全培訓管理制度02-02