2022年保险信息安全风险评估指标体系规范 .pdf
《2022年保险信息安全风险评估指标体系规范 .pdf》由会员分享,可在线阅读,更多相关《2022年保险信息安全风险评估指标体系规范 .pdf(8页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、保险信息安全风险评估指标体系规范各保监局,保监会机关各部门,国有保险公司监事会,中国保险行业协会,中国保险学会, 各保险公司、保险资产管理公司,全国金融标准化技术委员会保险分技术委员会:全国金融标准化技术委员会保险分技术委员会(以下简称保标委)制定了保险信息安全风险评估指标体系规范(标准编号为JR/T0058 2010 ) ,并通过了审查, 按照全国金融标准化技术委员会保险分技术委员会章程 ,现予以发布,请遵照执行。中国保险监督管理委员会二一年七月十三日- 保险信息系统安全问题关系保险业发展全局,也关系到社会经济的稳定。目前,在对保险机构的开业审核与常规检查中,由于保险业没有完善的信息安全标准
2、制度体系,仅在保险公司分支机构开业统计与信息化建设验收指引 中有部分说明。在监管过程中,针对特定信息安全工作发布了如保险业信息系统灾难恢复管理指引等规范指引,但尚未形成体系化的要求。因此,保险行业亟需一套科学、合理的信名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 8 页 - - - - - - - - - 息安全保障能力指标体系,辅助监管部门进行有效监管, 引导保险机构合理建设,促进保险行业长期健康地发展。一、指标体系与保险安全监管保险监管机关充分认识到保险业信息安全监
3、管的重要性,在对保险公司进行充分调研的基础上,提出以下新思路:通过充分调研及科学的指标选取方法选择信息安全能力指标体系的安全要素、指标,使其客观、合理;通过科学规范的指引对信息安全能力进行分级、分类,引导保险机构进行合理建设、适度保障;通过设定行业关键能力指标,突出信息安全保障能力的重点;通过使用信息安全能力指标的组合,即监管基线,突出监管重点、降低在信息安全检查监管工作中的难度。二、指标体系模型框架设计根据上述思路, 保险监管机关站在全行业信息安全的战略高度,制订信息安全保障能力指标体系(简称指标体系)。本文通过对国内外信息安全理论、 标准和方法的研究, 结合对保险行业信息系统的网络现状、业
4、务现状、安全现状、组织机构、管理模式、人员素质、信息流转以及发展战略等相关内容的深入调研;确定适合保险业务信息安全目标和内容的准确要求,采用综合评价法构建合理、可用、完善的指标体系。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 8 页 - - - - - - - - - 1.指标体系确立的原则本文在设计指标体系时遵循以下基本原则:符合国家有关信息与信息系统安全的法律和法规。具有导向性。指标体系应能反映保险业信息安全的客观需求以及国家、行业监管部门政策措施的落实。具有科学
5、性。科学性原则是通过该指标体系应当能够客观全面地评测保险业信息安全保障能力的现状、发展水平及发展潜力, 并可分析、评测保险机构信息安全建设过程中存在的问题,提高信息安全建设的质量,避免建设与应用过程中的盲目性和任意性,为制订有关政策和规划服务。2.指标体系框架设计指标体系框架设计是在遵循上述原则的基础上,参考信息系统安全保障理论模型和技术框架 、 信息安全管理标准ISO/IEC 17799:2000 、ISO/IEC TR 13335 等系列国际标准,以及信息系统安全保障等级保障要求、 信息安全风险评估指南 等国家标准作为指标体系的分类标准。(1)指标体系模型框架构建由于保险信息安全保障因素众
6、多,相互关系复杂, 指标体系将复杂关系分解为由局部简单关系构成的多层次结构。指标体系整体分为技术和管理两大类,规定了10 个方面,各方面均由不同的要素构成。指标体系中的类、 方面、要素之间存在着错综复杂的依赖制约关系。指标模型框架是一个4 级的层次结构(如图1 所示) 。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 8 页 - - - - - - - - - 保障能力指标体系框架有如下特点:指标体系保障对象定义为“企业”,以保险机构整体为对象,构建一个相对完整的保障体系
7、。体系设计上体现管理和技术并重。强调从技术到管理去寻求某种统一的体系,寻求整体的信息安全保障, 是一种体系化、结构化的思想,具有可操作性。技术指标包含 5 个方面,分别为物理安全、网络安全、主机安全、应用安全和数据安全。管理指标包含 5 个方面,分别为安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理。每个方面包含多个安全要素。安全要素是指为实现信息安全保障能力所规定的安全要求, 信息安全保障能力要求则归类到各个安全要素之中。安全保障能力依赖不同能力级别中的安全保护指标要求来实现。(2)指标体系的分级原则信息安全保障是保证信息与信息系统的保密性、完整性、可用性、可控性和不可否
8、认性的信息安全保护和防御过程。它要求加强对信息和信息系统的保护, 加强对信息安全事件和各种脆弱性的检测,提高应急反应和系统恢复能力。保险业信息安全保障能力从以下4 个维度设计分级标准: 抵御威胁的能力、发现安全事件的能力、 遭受损害后的恢复能力和体系化的整体防护能力。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 4 页,共 8 页 - - - - - - - - - 从4 个不同维度的具体差别定义了指标体系的9 个安全保障能力等级。保险业信息安全保障能力级别分类体现渐进原则,依据行
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年保险信息安全风险评估指标体系规范 2022 保险 信息 安全 风险 评估 指标体系 规范
限制150内