某科技有限公司信息安全管理手册10347.docx
《某科技有限公司信息安全管理手册10347.docx》由会员分享,可在线阅读,更多相关《某科技有限公司信息安全管理手册10347.docx(30页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、江苏XXXXX科科技有限限公司编号XX-IISMSS-011版本A/0密 级内部限制制受 控是信息安全管理手册生效日期期核 准审 查制 订20166.3.1修改记录录序号修改原因因修改内容容修改人/时间批准人/时间备注目 录0.1、信息安安全管理理手册发发布令0.2、管理者者代表任任命书0.3、公司简简介0.4、信息安安全方针针0.5、信息安安全目标标1、范围围2、引用用标准3、术语语和定义义4、信息息安全管管理体系系4.1 组织环环境4.2 理解相相关方的的需求和和期望4.3 明确信信息安全全管理体体系的范范围4.4 信息安安全管理理体系5、领导导5.1 领导和和承诺5.2 方针5.3 组织
2、角角色、职职责和权权力6、计划划6.1 处置风风险和机机遇6.2 信息安安全目标标的计划划和实现现7、支持持7.1 资源7.2 能力7.3 意识7.4 沟通7.5 文档要要求8、实施施8.1 运行计计划和控控制8.2 信息安安全风险险评估8.3 信息安安全风险险处置9、绩效效评价9.1 监视、测量、分析和和评价9.2 内部审审核9.3 管理评评审10、改改进10.11 不符符合项和和纠正措措施10.22 持续续改进附件:附件一:信息安安全职能能分配表表附件二:信息安安全职责责附件三:信息安安全管理理体系程程序文件件清单附件四:信息安安全管理理体系作作业指导导书文件件清单0.1 信息息安全管管理
3、手册册发布令令为提高江江苏XXXXX科科技有限限公司的的信息安安全管理理水平,保保障企业业经营、服务和和日常管管理活动动,防止止由于信信息系统统的中断断、数据据的丢失失、敏感感信息的的泄密所所导致的的业务中中断或安安全事故故,公司司开展贯贯彻ISSO/IIEC 270001:20113信信息技术术-安全全技术-信息安安全管理理体系要要求标标准的工工作,建建立文件件化的信信息安全全管理体体系,制制定了江江苏XXXXX科科技有限限公司信信息安全全管理手手册(以下简称称手册)。本手册是是企业的的法规性性文件,是是指导企企业建立立并实施施信息安安全管理理体系的的纲领和和行动准准则,用用于贯彻彻企业的的
4、信息安安全管理理方针、管理目目标,实实现信息息安全管管理体系系有效运运行、持持续改进进,是江苏XXXXX科科技有限限公司信信息安全全管理工工作长期期遵循的的准则。全体职工工必须严严格按照照手册的的要求,自自觉执行行管理方方针,贯贯彻实施施本手册册的各项项规定,努努力实现现江苏XXXXX科科技有限限公司的的管理目目标和管管理承诺诺。本手册自自颁布之之日起生生效执行行。江苏XXXXX科科技有限限公司总总经理:二一六六年三月月一日0.2管管理者代代表任命命书兹委任担担任江苏苏XXXXX科技技有限公公司ISSO2770011信息安安全管理理体系管管理者代代表。 他将履履行以下下职责及及权限:1、 负责
5、公司司ISOO270001的的推行认认证工作作,负责责组织信信息安全全管理体体系建立立、实施施和维持持,确保保公司的的信息安安全管理理体系运运作符合合信息安安全管理理体系标标准;2、 信息安全全管理体体系内部部审核的的策划、组织及及实施;3、 批准信息息安全管管理体系系程序文文件;4、 代表公司司就信息息安全的的有关事事项和外外部进行行联络。总经理:日期:二二一六六年三月月一日0.3、公司简简介公司组织织架构如如下图所所示:总 经 理管理者代表信息安全委员会 技 术 部 财 务 部 综 合 部 研 发 部 销 售 部0.4 信息息安全方方针实施风险险管理,确确保信息息安全,保保障业务务可持续续
6、发展。信息安全全方针含含义:a.根据据本公司司业务信信息安全全的特点点、法律律法规要要求,建建立风险险评估程程序,确确定风险险接受准准则。定定期进行行风险评评估,以以识别本本公司风风险的变变化。本本公司或或环境发发生重大大变化时时,随时时评估。应根据据风险评评估的结结果,采采取相应应措施,降降低风险险。b.在日日常企业业生产和和管理中中,对信信息安全全予以重重视,全全面识别别和分析析全部信信息资产产,系统统考虑企企业信息息系统薄薄弱点、可能存存在的威威胁,考考虑成本本、利益益、风险险的综合合平衡,对对资产进进行分类类保护,以以适宜的的成本达达到系统统保护的的要求。c.建立立健全信信息安全全监督
7、和和保证体体系,明明确各级级、各岗岗位的信信息安全全责任,以以人为本本,坚持持全员、全方位位、全过过程信息息安全管管理。通通过测量量和监控控,持续续改进,保保证信息息安全管管理体系系的有效效运行,做做到制度度执行有有记录、记录记记载可追追溯,最最终保障障企业生生产、经经营、管管理和服服务的持持续和安安全,实实现企业业发展目目标。 0.5、信信息安全全目标:本公司信信息安全全目标:1)安全全事件发发生次数数:重大安全全事件目目标值:0次/年 ;较大安安全事件件目标值值:不大大于 44次/年年;一般般安全事事件目标标值:不不大于88次/年年。2)信息息泄密次次数:保证各种种需要保保密的资资料(包包
8、括电子子文档、光盘等等)不被被泄密,确确保秘密密、机密密信息不不泄漏给给非授权权人员。信息泄泄密次数数目标值值:0次次/年各部门信信息安全全目标:部 门部门信息安全目标统计方式监测频率综合部1、人员招聘手续办理完成率100%;2、人员教育或培训实施率100%;3、人员离职手续办理完成率100%;4、办公环境消防设施配置率100%;5、办公环境消防设施点检率100%;6、每年至少组织实施完成1次信息安全内审,且资料齐全;7、每年至少组织实施完成1次信息安全管理评审,且资料齐全;8、每年至少进行1次信息安全体系文件评审及更新;9、每年至少组织实施完成1次风险评估。1、查看全部员工入职手续办理情况;
9、2、查看培训计划及培训实施情况;3、查看实际人员离职及手续办理情况;4、现场检查办公环境消防器材配备情况;5、现场检查办公环境消防器材的检修情况;7、按照信息安全内审计划执行内审及改进,及时整理信息安全内审资料;8、按照信息安全管理评审计划执行评审及改进,及时整理信息安全管理评审资料;9、每年集中对信息安全管理体系文件进行评审,必要时进行更新;10、每年组织各相关部门进行风险评估回顾、对新增或发生变化的信息资产进行风险评估。每年研发部1、网络非正常中断每月1次。2、主机系统非正常中断每月1次。1、以每月的网络中断事件为依据2、以每月的主机系统中断事件为依据每半年其他部门重要文档及数据被正确保管
10、及使用,机密信息泄露次数为0次每半年检查一次日常工作文件及数据是否被正确保管及使用,以及机密信息泄露相关事件。每年1、范围围1.1 总则为了建立立、实施施、运行行、监视视、评审审、保持持和改进进文件化化的信息息安全管管理体系系(简称称ISMMS),确确定信息息安全方方针和目目标,对对信息安安全风险险进行有有效管理理,确保保全体员员工理解解并遵照照执行信信息安全全管理体体系文件件、持续续改进信信息安全全管理体体系的有有效性,特特制定本本手册。1.2 应应用1.2.1覆盖盖范围本信息安安全管理理手册规规定了江江苏XXXXX科科技有限限公司信信息安全全管理体体系的建建立和管管理、管管理职责责、内部部
11、审核、管理评评审和体体系持续续改进等等方面内内容。1.2.2删减减说明本信息安安全管理理手册采采用了IISO/IECC270001:20113标准准正文的的全部内内容,对对附录AA的删减减见适适用性声声明SooA。2、规范范性引用用文件ISO/IECC 2770011:20013信信息技术术-安全全技术-信息安安全管理理体系要要求ISO/IECC 2770022:20013信信息技术术-安全全技术-信息安安全管理理实施细细则3、术语语和定义义3.3.1 ISOO/IEEC 2270001:220133信息息技术-安全技技术-信信息安全全管理体体系要求求、IISO/IECC 2770022:20
12、013信信息技术术-安全全技术-信息安安全管理理实施细细则规规定的术术语和定定义适用用于本信信息安全全管理手手册。3.3.2 本组织织、本公公司、我我司:指指江苏XXXXXX科技有有限公司司。4、信息息安全管管理体系系4.1 组织环环境 组织外部部环境包包括如下下几个方方面,但但并不局局限于此此: 文化化、政治治、法律律、规章章、金融融、技术术、经济济、自然然环境以以及竞争争环境,无无论是国国际、国国内、区区域或地地方; 影响响组织目目标的主主要驱动动因素和和发展趋趋势; 外部部利益相相关者的的观点和和价值观观。 组织内部部环境包包括如下下几个方方面,但但并不局局限于此此: 资源源与知识识的理
13、解解能力(如如:资本本、时间间、人力力、流程程、系统统和技术术); 信息息系统、信息流流动以及及决策过过程(包包括正式式和非正正式的); 内部部利益相相关者; 政策策,为实实现的目目标及战战略; 观念念、价值值观、文文化; 组织织通过的的标准以以及参考考模型;以上相关关因素将将影响公公司实现现信息安安全管理理体系的的预期成成果。4.2 理解相相关方的的需求和和期望a)与本本公司信信息安全全管理体体系有关关的相关关方有:供方、合同方方、顾客客及其他他第三方方访问者者。b) 各各相关方方对我司司的信息息安全需需求,包包括了信信息安全全相关法法律法规规要求和和合同规规定的义义务。4.3 本公公司信息
14、息安全管管理体系系的范围围和边界界本公司根根据业务务特征、组织结结构、地地理位置置、资产产和技术术定义了了范围和和边界,本本公司信信息安全全管理体体系的范范围包括括:a) 业务范围围:。的设设计开发发和服务务的信息息安全管管理活动动;b) 信息系统统范围:所述活活动、系系统及支支持性系系统包含含的全部部信息资资产;c) 组织范围围:与所所述业务务有关的的部门和和所有员员工;d) 地理范围围:。4.4 信息安安全管理理体系本公司按按照ISSO/IIEC 270001:20113信信息技术术-安全全技术-信息安安全管理理体系-要求规规定,参参照ISSO/IIEC 270002:20113信信息技术
15、术-安全全技术-信息安安全管理理实用规规则,建建立、实实施、运运行、监监视、评评审、保保持和改改进文件件化的信信息安全全管理体体系。5 领导导5.1 领导和和承诺本公司通通过以下下行动证证明公司司实施了了与信息息安全管管理体系系有关的的领导工工作与承承诺:a) 确保建建立与组组织战略略目标一一致的信信息安全全方针和和信息安安全目标标;b) 确保信信息安全全管理体体系要求求集成到到组织的的管理流流程;c) 确保提提供信息息安全管管理体系系需要的的各项资资源;d) 传达信信息安全全管理的的重要性性及信息息安全管管理体系系要求;e) 确保信信息安全全管理体体系实现现其预期期目标;f) 指导和和支持信
16、信息安全全团队;g) 促使持持续改进进;h) 支持其其他相关关的管理理者在其其职责范范围内履履行管理理职责。5.2 方针为了满足足适用法法律法规规及相关关方要求求,维持持公司经经营和管管理的正正常进行行,实现现业务可可持续发发展的目目的。本本公司根根据组织织的业务务特征、组织结结构、地地理位置置、资产产和技术术定义了了ISMMS方针针,见本本信息安安全管理理手册第第0.44条款。该信息息安全方方针符合合以下要要求:1) 为信息安安全目标标建立了了框架,并并为信息息安全活活动建立立整体的的方向和和原则;2) 考虑业务务及法律律或法规规的要求求,及合合同的安安全义务务;3) 与组织战战略和风风险管
17、理理相一致致的环境境下,建建立和保保持ISSMS;4) 建立了风风险评价价的准则则;5) 经最高管管理者批批准。5.3 组织角角色、职职责和权权力5.3.1信息息安全组组织机构构本公司成成立了由由最高管管理者、管理者者代表及及各部门门负责人人组成的的信息安安全委员员会,其其职责是是实现信信息安全全管理体体系方针针和本公公司承诺诺,负责责制订、落实信信息安全全管理工工作计划划,建立立健全企企业的信信息安全全管理体体系,保保持其有有效、持持续运行行。本公司采采取相关关部门代代表组成成的运行行分析会会议的方方式,进进行信息息安全协协调和协协作,以以:a) 确确保安全全活动的的执行符符合信息息安全方方
18、针;b) 确确定怎样样处理不不符合;c) 批批准信息息安全的的方法和和过程,如如风险评评估、信信息分类类;5.3.2信息息安全职职责和权权限本公司总总经理为为信息安安全最高高管理者者,对信信息安全全全面负负责,主主要包括括:a) 组组织制定定信息安安全方针针及目标标,任命命管理者者代表,明明确管理理者代表表的职责责和权限限。b)确保保在内部部传达满满足客户户、法律律法规和和公司信信息安全全管理要要求的重重要性。c)为信信息安全全管理体体系配备备必要的的资源。各部门负负责人为为本部门门信息安安全管理理责任者者,全体体员工都都应按保保密承诺诺的要求求自觉履履行信息息安全保保密义务务;各部门有有关信
19、息息安全职职责分配配见信信息安全全管理职职能分配配表。各部门应应按照信信息安全全适用性性声明中中规定的的安全目目标、控控制措施施(包括括安全运运行的各各种控制制程序)的的要求实实施信息息安全控控制措施施。6.1 处置风风险和机机遇6.1.1总则则为实现公公司信息息安全管管理体系系方针和和目标,我我司参考考组织环环境中的的问题和和相关方方的需求求和,来来决定需需要被处处置的风风险和机机遇:a) 确保信信息安全全管理体体系可以以实现其其预期目目标;b) 避免或或减少不不良影响响; c) 实现持持续改进进。 公司对以以下方面面进行规规划:a) 处置风风险和机机遇的行行动;b) 如何1) 将将实施行行
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 科技有限公司 信息 安全管理 手册 10347
限制150内