农商行信息系统安全管理办法模版-.docx





《农商行信息系统安全管理办法模版-.docx》由会员分享,可在线阅读,更多相关《农商行信息系统安全管理办法模版-.docx(16页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、农商行信息系统安全管理办法第一章 总则第一条 为了有效防范和控制农商行(以下简称“信用社”)信息系统安全风险,保障系统稳定运行,为业务发展提供有效的科技安全保障。根据中华人民共和国计算机信息系统安全保护条例、金融机构计算机信息系统安全保护工作暂行规定等规定,结合实际,制定本办法。第二条 本办法适用于全省农商行(含农村合作银行、农村商业银行)。第三条 信息系统安全管理工作的指导方针是“预防为主,安全第一,合规管理,综合治理”。第四条 信息系统安全投入的策略是“重点保护,同步建设”,集中资源优先保护涉及核心业务或关键信息资产的信息系统,信息系统在新建、改建、扩建时应当同步规划和设计安全方案,投入一
2、定比例的资金建设信息安全设施,保障信息安全与信息化建设相适应。第五条 信息系统安全管理主要包括人员管理、第三方访问和外包服务安全管理、机房环境和设备管理、网络安全管理、软件安全管理、系统规划、开发、运行和变更安全管理、数据与文档安全管理、容灾备份与应急管理等内容。第六条 信用社员工不得利用计算机信息系统从事危害国家利益、信用社利益、客户和员工合法利益的活动,不得损害计算机信息系统的安全。第七条 信用社员工发现危害计算机信息系统安全的行为,有权利制止并向各级科技部门举报。第二章 组织机构和职责第八条 各级农商行应当成立信息安全领导小组(以下简称“安全领导小组”)。组长由分管科技的领导担任,成员由
3、科技及相关业务部门负责人组成。安全领导小组下设办公室(以下简称 “安全办公室”),安全办公室设在各级科技部门。省联社科技部门设置专职信息系统安全管理员,市级科技部门和县级科技部门设置专(兼)职信息系统安全管理员。信息系统安全管理员的数量根据信息系统数量、复杂程度和监管要求确定。第九条 安全领导小组主要职责:(一) 负责辖内重大信息安全事项的决策和审批;(二) 负责确定信息系统安全管理组织和职责划分,授权有关部门和人员组织开展信息安全工作;(三) 监督检查信息系统安全管理相关规章制度的执行情况。第十条 安全办公室在安全领导小组领导下开展工作,主要职责:(一) 负责制定信息系统安全管理总体规划和管
4、理制度;(二) 负责制定具体的信息系统安全管理策略,指导、协调和规范辖内信息系统安全工作;(三) 负责信息系统安全专用产品选型,组织信息系统安全评估和初审;(四) 负责跟踪先进信息安全技术,及时补充完善信息系统安全管理与实施方案;(五) 负责组织辖内信息系统安全检查,分析信息系统运行的总体安全状况,提出安全分析报告和防范建议;(六) 负责定期向安全领导小组报告计算机信息系统安全情况;(七) 负责对信息系统安全管理员进行技术培训及安全教育,使其具备相应能力和任职资格;(八) 加强与公安机关计算机安全职能部门、政府安全保密职能部门联系,并接受指导;(九) 协助公安机关调查有关计算机信息系统的违法犯
5、罪案件;(十) 安全领导小组交办的其它工作。第三章 人员管理第十一条信用社应选派政治思想过硬、具备较高计算机水平的人员从事信息系统安全管理工作。凡是因违反国家法律法规和信用社有关规定受到过处罚或处分的人员,不得从事此项工作。第十二条信息系统安全管理员履行下列职责:(一) 负责信息系统安全管理的日常工作和内部监督;(二) 负责对信息系统安全管理提出建议,评估安全管理措施的合理性和可行性;对系统变更或业务规则变化后安全管理策略适用性进行分析;(三) 负责信息系统使用部门和个人相关信息安全培训,并且规范执行安全管理措施;(四) 负责及时向本级安全办公室报告信息系统安全事件,同时报告其危害程度;(五)
6、 开展计算机安全检查工作,对各岗位人员安全工作进行指导;(六) 协助本级安全领导小组调查、处理信息系统安全事件。第十三条 信息系统安全管理员实行备案管理制度。信息系统安全管理员的配备和变更情况应及时报上一级科技部门备案。信息系统安全管理员调离原岗位时应办理交接手续,并履行其调离后一定期限内的保密义务。第十四条 信用社内部技术支持人员在履行网络和信息系统建设和日常运行维护职责过程中,应承担如下安全义务:(一) 不得对外泄露工作中涉及的任何敏感信息;严格权限访问,未经授权不得擅自改变系统设置或修改系统生成的任何数据;(二) 主动检查和监控生产系统安全运行状况,发现安全隐患或故障及时报告本部门主管领
7、导,并及时响应、处置。第十五条 严禁外部技术支持人员有未经授权的任何系统操作或对外泄露或引用任何工作信息。第十六条 信息系统使用部门和个人履行下列职责:(一) 负责执行信息安全管理的具体要求,规范和约束日常操作;(二) 负责系统出现安全异常或报警时,及时报告,并采取规定的安全处理措施。第四章 第三方访问和外包服务安全管理第十七条 本办法所称第三方访问是指信用社之外的单位和个人通过网络连接等各种方式访问信用社数据库和信息系统等活动。第十八条 各级安全办公室负责信息系统和网络安全相关的第三方访问授权审批。第十九条 允许被第三方访问的信用社信息系统和资源应建立存取控制机制、认证机制,列明所有用户名单
8、及其权限,严格监督第三方访问活动。第二十条 获得第三方访问授权的所有单位和个人应与信用社签订安全保密协议,不得进行未授权的修改、增加、删除数据操作,不得复制和泄露信用社任何信息。第二十一条 本办法所称外包服务是指由信用社之外的其他社会厂商为信用社信息系统、网络或桌面环境提供全面或部分的技术支持、咨询等服务。外包服务应签订正式的外包服务协议,明确约定双方义务。第二十二条 经科技部门领导批准,外包服务提供商可提供上门维护服务并由信用社科技人员在场准确记录所有技术配置变更信息。不得允许外包服务提供商查看、复制涉密信息或将涉密介质带离信用社。第二十三条 计算机设备确需送外单位维修时,各单位科技部门应彻
9、底清除所存工作信息,必要时应与设备维修厂签订保密协议。与密码设备配套使用的计算机设备送修前必须拆除与密码有关的硬件,并彻底清除与密码有关的软件和信息。第五章 机房环境和设备管理第二十四条 机房的建设应当按照中华人民共和国国家标准计算站场地安全要求、计算站场地技术要求的要求进行,并应考虑不同设备对场地的特殊要求。第二十五条 机房投入使用前,应经过当地公安消防部门的消防验收和本单位科技、保卫部门组织的验收,并出具明确结论的验收报告。未经验收或验收不合格的机房均不得投入使用。第二十六条 信用社应建立健全严格的机房安全管理制度,对机房的环境、秩序、出入、消防等做出明确的规定,并进行严格管理。第二十七条
10、 信用社应建立机房设施与场地环境监控系统,对机房空调、消防、不间断电源、供配电、门禁系统等重要设施实行全面监控。监控设备的安装应当符合安全保密原则,确保监控的安全规范运作,防止监控信息的泄密。第二十八条 信用社应加强进出机房人员管理。禁止未经批准的外部人员进入机房。非机房工作人员进出机房须经机房主管部门领导批准,外来人员进出机房须办理相关登记与审批手续,并由专人陪同。第二十九条 信用社应做好机房环境的日常运行维护工作:(一) 定期对运行机房的防火、防水、防盗、防雷击、防鼠、接地及门禁等相关设施进行检查、维护,并记录备案;(二) 制定运行机房供电系统设备维护计划,并按计划进行检修、维护,保障不间
11、断电力供应;(三) 制定运行机房专用空调维护计划,并按计划进行检修、维护,确保计算机设备对温、湿度的要求;(四) 建立运行机房档案,详细记录机房的结构、布线、设备设施的分布和变动等情况。第三十条 发生机房重大事故或案件,机房主管部门应当立即向本级安全办公室报告,并保护现场。第三十一条 各级科技部门应当建立完备的计算机设备登记制度,严格信息资产管理,明确计算机设备使用者或管理者及其安全责任。第三十二条 各级科技部门应当根据计算机设备重要程度采取不同的安全保护措施,制定完善的访问控制策略,防止未经授权使用设备或信息。有特殊安全要求的计算机设备应放置在机房的特殊功能区,必要时,单独建立门禁与监控系统
12、,或配备防电磁泄露的屏蔽装置等。第三十三条 设备安装时,应由相关技术人员制定详细可行的操作步骤,其中关键设备的安装必须由供货厂商(代理商)技术人员进行现场支持。第三十四条 设备在投入正式使用前,应依据供货厂商提供的项目和相关指标,由相关技术人员进行严格的测试,并出具测试报告,测试合格并经批准后方可使用。第三十五条 设备更新应当经过充分的技术论证和审批,并由运行相关岗位人员制定详细可行的实施方案,更新过程中应保证现有生产系统的正常运行。第三十六条 信用社应做好设备日常运行维护工作:(一) 做好设备的日常监测、检查、记录,及时掌握设备的运行状况;(二) 设备发生故障时应当及时维修,必要时,通知供货
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 商行 信息系统安全 管理办法 模版

限制150内